KeyFrame內部研究專用

DEF CON 33 - BiC Village - The Truth, Whole Truth and Nothing b/t Truth of Cybersec - Louis Deweaver

DEFCONConference·10月22日週三·57 min英文

三句話摘要

網絡安全行業的殘酷真相:大型供應商壟斷、虛假營銷與實際無效的解決方案。 網絡安全行業的真正出路不在購買更多供應商工具,而在放棄對它們的幻想、回歸流量監控與零信任架構、培養實踐技能而非追逐認證,以及打破行業精心構建的恐懼與依賴循環。 供應商生態已腐爛——虛假繁榮下的無效防禦

重點整理

重點
  • 1

    供應商生態已腐爛——虛假繁榮下的無效防禦

  • 2

    大型網絡安全廠商通過恐懼營銷(FUD)售賣無效方案。黑帽大會參展商普遍展示完美數據,但產品實際效果遠低於預期。最諷刺的是:聲稱防止數據泄露的廠商自己仍有盜取日誌,這暴露了他們本身對自家產品的不信任。Microsoft擁有5000個被盜帳戶、Cisco伺服器每日將認證發送到俄羅斯暗網、Crowdstrike的故障曾造成全球宕機。股票市場獎勵這些失敗——數據洩露後股價反而上升,激勵廠商對安全漠視。

  • 3

    預防被邊緣化,因為漏洞更賺錢

  • 4

    行業投資流向檢測和響應,完全忽視預防。一旦發生安全事件,需要更多人力介入,導致更多利潤分配。預防成本低廉卻無法產生持續收入流,因此供應商系統地向客戶灌輸「檢測和應變」心態,同時掩蓋預防已成熟這一事實。

  • 5

    認證與學位不決定能力;實踐與技能才是硬通貨

  • 6

    求職市場要求證照,但黑客沒有任何證照仍能日入侵公司。講者本人未翻開過教科書仍取得副學士、學士、碩士與博士學位(考試導向),這反映出證書系統的破綻。真正需要的是動手能力:建立實驗室、參加CTF競賽(歷年題目皆可在線免費獲得)、學習MITER攻擊框架、監控實際流量。

  • 7

    回歸基礎是唯一出路——零信任架構與流量監控

  • 8

    網絡安全90%靠政策執行。停止依賴複雜的AI與機器學習工具;改為監控東西向流量,觀察數據包與網絡流,能立刻發現橫向移動跡象。講者推薦Lumu等代表新思路的廠商——它們僅監控元數據(避免干擾)、比對MITER框架、通過人工智能判斷異常。對於竊取日誌恶意軟體,即使流量加密,監控東西向流量異常仍可檢測。實施零信任意味著從網絡中移除信任邏輯,因為「信任」本身是漏洞。

實用技巧與重點

乾貨
  • 關鍵數字與事件
  • 黑帽大會:98% 參展商販賣無用方案
  • 行業壟斷:前 12 家供應商控制市場超過 50%
  • 微軟被盜帳戶:5000+ 個
  • 思科客戶認證洩露:全部通過俄羅斯暗網出售
  • Shodan 搜尋:當日找到 38 個勒索軟體受害者(直接上傳截圖)
  • 鑽石營銷謊言:鑽石並非最珍貴寶石,卻通過營銷成為婚禮標配(類比供應商手法)
  • 工具與方法名稱
  • Lumu:僅監控元數據、檢測東西向異常、支持人工審核
  • MX Toolbox:驗證域名 MX 記錄配置
  • Shodan:搜尋暴露的設備與服務
  • MITER 攻擊框架:映射攻擊者行為模式
  • OSI 模型:理解網絡各層運作
  • CTF (Capture The Flag):免費線上安全競賽
  • Kali Linux、Metasploit、nmap:滲透測試標準工具
  • 具體做法
  • 供應商審查:要求現場安裝測試,觀察真實效果而非演示
  • 停止鑑魚測試:改為直接實施郵件網關過濾(成本更低、效果更優)
  • 域名保護:配置 SPF/DKIM/DMARC 防偽造
  • 零信任實施:移除網絡信任假設、強制驗證所有連接
  • 員工培訓:公司應支付參會與訓練費用(否則換工作)
  • 建立實驗室:在家自學 CTF、黑客工具,通過 YouTube 影片學習
  • 案例
  • FBI 網絡犯罪部門員工用 .gov 帳戶在 Facebook/PayPal/保險網站註冊,凭证已遭竊
  • 某公司購買大廠產品卻雇用無資格親戚,系統仍被攻破
  • 講者同事連續兩年贏得 ONGB 競賽(非程式員,仅通过 GitHub + Python + YouTube 学習)
  • 年輕女性無學位無證照,仅參加訓練營,技能超越 90% CISO 級員工

結論

結論

網絡安全行業的真正出路不在購買更多供應商工具,而在放棄對它們的幻想、回歸流量監控與零信任架構、培養實踐技能而非追逐認證,以及打破行業精心構建的恐懼與依賴循環。

完整解析

詳細

當今網絡安全行業已成為一場盛大的欺騙。Luis DeVera 博士作為擁有 20 年經驗的網絡安全顧問及計算機科學博士,直言不諱地揭示了這一真相。黑帽大會象徵著市場飽和與信息泛濫——参展的廠商中 98% 販賣著根本無效的解決方案,卻通過完美的演示數據與高明的營銷手法贏得客戶信任。

行業的資本結構加劇了這一問題。過去十年,私募股權基金向網絡安全領域注入巨資,但這些投資幾乎全部流向檢測與應變領域,對預防完全視若無睹。原因很簡單:預防是一次性投資,成本低廉,無法產生持續收入;而一旦安全事件發生,需要更多專家、工具與服務介入,這意味著更多利潤分配。因此,供應商系統地向市場灌輸「檢測與應變才是核心」的信念,同時隱瞞預防已成熟且可行這一事實。

最諷刺的現象是,聲稱防止數據洩露的大廠自己也飽受洩露困擾。Microsoft 擁有 5000 多個被盜帳戶;Cisco 伺服器上每日都有日誌被竊,用戶認證被發送到俄羅斯暗網出售;Crowdstrike 的故障導致全球宕機。儘管這些事件持續發生,股票市場卻獎勵這些廠商——Equifax、Marriott 等公司的股價在數據洩露後反而飆升。這創造了一個扭曲的激勵機制:廠商對安全失敗漠視,因為失敗最終轉化為更多的檢測與應變業務。

DeVera 強調,解決方案在於回歸基礎。網絡安全 90% 靠的是政策執行,而非工具堆砌。傳統方法——監控東西向流量、分析數據包與網絡流——能立刻暴露橫向移動企圖。新一代廠商如 Lumu 代表了正確方向:它們僅監控元數據(避免對網絡造成干擾)、將流量對標 MITER 攻擊框架、通過人工審核而非 AI 引擎判斷異常,讓組織對異常流量擁有決策權。實施零信任架構是終極目標——從網絡邏輯中移除信任假設,因為信任本身就是漏洞。

關於人才與認證,DeVera 提出了更激進的觀點。黑客沒有任何證照卻能日入侵公司,而市場卻要求求職者持有 CISSP、CEH 等認證。這是本末倒置。講者本人的博士學位是為了教學而取得,但他未翻開過一本教科書,僅通過考試導向即獲得了副學士、學士、碩士與博士學位。這反映出學位與證書系統的根本破綻:它們衡量的是應試能力而非實踐技能。真正需要的是動手能力——建立家庭實驗室、參加 CTF 競賽(所有歷年題目皆可在線免費獲得)、學習 MITER 攻擊框架、用免費工具如 nmap、Metasploit 進行探索。講者本人通過 YouTube 影片自學黑客工具,並在 CTF 競賽中連續兩年擊敗官方團隊。

最後,DeVera 向年輕人傳達了強有力的信息:不要被行業的虛假恐懼所束縛。如果公司不願為你的培訓付費,卻購買廉價的垃圾產品並期望你使用,那是組織的失敗而非你的無能。他已經幫助超過 200 人在這個行業找到新工作,並承諾對任何有困難的人提供免費協助——無論是尋找培訓機會、修正簡歷或推薦職位。這個行業需要的是有膽識、願意學習、敢於質疑權威的人。只要你願意投入時間建立技能,沒有理由認為自己不夠優秀。

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web2 安全」的內容

Risky Bulletin: Russia starts blocking DoH and DoT
編輯精選
8 min
Web2 安全英文PODCAST8月26日

Risky Bulletin: Russia starts blocking DoH and DoT

Risky Business

  • 國家級網路管制層級提升:俄羅斯主動封鎖加密 DNS 協定對抗審查工具,中國加速淘汰 Windows 系統並遷移自主 Linux 發行版,各國正透過技術與法律手段強化網路主權與信息控制能力。
  • 詐騙犯罪走向精密化與自動化:從冒充警察的聲音詐騙(竊取 7.2 百萬美元)、AI 語音代理自動化破解 iPhone 啟用鎖、到跨越數百網站的投資詐騙(詐騙 7400 萬美元),犯罪組織正利用自動化工具與 AI 技術大幅降低成本並擴大規模。
  • AI 惡意軟體威脅實際上被嚴重誇大:405 個整合 AI 的惡意軟體樣本中僅 12 個於真實感染被偵測,其餘來自測試環境,證明當前 AI 惡意軟體仍停留於實驗階段,尚未構成主流威脅。
SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;
5 min
Web2 安全英文PODCAST8月26日

SANS Stormcast Wednesday, August 26th, 2026: Obfuscating SSRF; Paint and Photos AI Watermarks; FTP Banner C2;

SANS Stormcast

  • SSRF 攻擊者已進化出高級繞過手段,不直接使用元數據服務 IP(169.254.169.254),而改用專門域名服務將請求轉址,支援點或破折號分隔 IP,甚至可自部署 DNS 伺服器進行 DNS 重綁定攻擊,使傳統簡易過濾機制失效。
  • 本地 AI 模型並非完全隱私:微軟 Paint 雖在本地執行生成邏輯,但安全檢查需上傳提示文字至遠程伺服器,返回時圖像內嵌不易移除的伺服器 GUID 隱形浮水印,可見浮水印(Copilot 圖標)則易被移除。
  • 傳統 FTP 協議被新型惡意軟體重新利用為命令控制通道,透過 FTP banner 傳遞指令於連接埠 21,防守者應視任何出站 FTP 流量為異常信號。
SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car
7 min
Web2 安全英文PODCAST8月25日

SANS Stormcast Tuesday, August 25th, 2026: DOUBLECUP PNG; WebAudio Fingerprinting; Expired Domains; Android; Car

SANS Stormcast

  • PNG 容器攻擊的簡易性設計:Double Cup 不依賴複雜的 Exif 或隱寫技術,只用 PNG 副檔名和檔頭來偽裝,核心是利用 findstr 指令的常見可用性讓執行變得無需額外工具。
  • Web Audio API 的隱密指紋識別:音訊於增益零的無聲狀態下播放,使用者完全無感,但錄製波形足以建立裝置特徵,在瀏覽器原生功能層面難以區分是反詐欺還是過度追蹤。
  • 域名過期引發的串聯漏洞:DMARC 報告端點使用過期域名是常見疏漏,允許攻擊者透過簡單的域名註冊取得他人的 SPF/DKIM 錯誤報告,進而收集目標系統配置情報。