即将启动:“黑掉五角大楼”漏洞赏金计划3.0版

VSole2023-04-06 10:58:20

近日,美国国防部 (DoD) 推出了一个网站,以配合其“黑掉五角大楼”(HtP) 计划。

首席数字和人工智能办公室 (CDAO) 数字服务理事会 (DDS) 克雷格·马特利 (Craig Martell) 于上周揭开了该网站的面纱。它将成为国防部组织、供应商和安全研究人员了解如何进行漏洞赏金的资源。

该网站还将与CDAO DDS团队建立合作伙伴关系,以支持和参与国防部范围内的漏洞赏金活动。

马特利说,“随着 HtP 网站的推出,CDAO正在扩展一项长期运行的计划,该计划历来在逐个项目的基础上提供服务,通过让该部门更好地访问经验教训和托管漏洞赏金的最佳实践。该网站帮助国防部运行持续的漏洞赏金计划,作为更广泛的综合网络安全战略的一部分。”

CDAO DDS 解释到,除了教育目的之外,新网站还旨在吸引和招聘技术人才。

“通过黑掉五角大楼,我们正在为网络安全专家建立一个全球人才管道,以在传统的政府职业道路之外为我们的国防做出贡献。”CDAO DDS代理主任 Jinyoung Englund评论道。

根据该局上周四发布的一篇博客文章, “黑掉五角大楼”漏洞赏金计划于2016 年首次公布,该计划将依靠网络安全研究人员来寻找政府设施相关控制系统 (FRCS) 网络中的漏洞。

FRCS 基础设施包括用于监控不动产设施相关系统的系统,例如消防和安全系统、供暖、通风和空调 (HVAC)、公用事业和物理安全系统等。

该赏金计划将仅涉及“五角大楼FRCS 网络中包含的非机密信息系统和操作技术。“这些是敏感的政府资产。因此,承包商将需要利用由技术娴熟且值得信赖的研究人员组成的私人社区,该社区可能仅限于美国人,符合国防部制定的资格标准,并要求研究人员具备多样化的技能,并能够进行源代码分析、逆向工程以及网络和系统开发。”官方解释道。

2016 年推出以来,Hack the Pentagon 已经支持了 40 多个漏洞赏金计划。超过 1400 名道德黑客参与了这些计划,共发现了大约 2100 个漏洞。

黑客入侵五角大楼计划的第二次迭代于 2018 年揭幕。DDS 于 2022 年 6 月成为 CDAO 组织的一部分。

在国防部更新其CMMC 2.0程序数月后,新的 Hack the Pentagon 网站便上线了。Valeo Networks的首席信息官 Matthew Hodson最近在一篇关于信息安全的客座文章中讨论了这些变化。

网络安全五角大楼
本作品采用《CC 协议》,转载必须注明作者和本文链接
所谓艺术来源于生活,瞬间入侵并非在现实中不存在。参赛者需要从一些广泛使用的软件和设备中找出未发现的漏洞。这次比赛中参赛者成功找出的所有漏洞都会立即传递给相应的公司。截至目前,Mozilla基金会已经发布了火狐的紧急更新,修补了这些Bug,而且火狐浏览器会在默认情况下自动更新,所以大多数用户已经在使用修复后的版本了。
2020 年 2 月 12 日,NIST(美国国家标准与技术研究院)发布《零信任架构》标准草案第 2 版,与之前 2019 年 9 月发布的NIST《零信任架构》草案第一版相比,此版本对零信任的定义进行了细节性和针对性的修改, 这表明零信任架构的标准化进程正在加速推进中,美国政府希望能够尽快采用并过渡到零信任架构。
美国国会已向拜登总统提交了一项国防政策法案,该法案将扩大研发预算并对 IT 和网络安全政策进行一些修改。
促使拜登政府在其前六个月迅速采取行动的一系列令人震惊的网络安全事件,也促使美国国会提出新的网络安全法案。在 CSO 报告当时繁忙的国会网络安全议程后的两个多月里,立法者已经提出了至少 18 项额外的法案来支持和扩大国家的网络安全能力。
美国网络司令部的一个特遣部队对现实世界的网络威胁执行了所谓的"第一次进攻性网络效应行动"。虽然该行动的确切性质及其目标仍不得而知,但这一事件意义重大,足以让美国国防部长亲自出席并观看行动。
JSP支持55000个客户及70000个资产,每分钟防御数千个威胁,并维护着130多个任务应用程序。JSP人员分布在首都地区大约20个地点。JSP运营和保卫美国防部总部的关键网络地形,并支持贝尔沃堡、安德鲁斯空军基地和波林空军基地等地点。艾哈迈德列出了JSP的三个主要优先事项。此外,服务台环境将得到更新。第三个优先事项是确保JSP雇用一支准备好支持用户以及运营和保护网络的员工队伍。这包括为JSP员工和合同制人员提供课程和在职培训。
被取消的项目是 FBI 和其他联邦机构疯狂制裁华为的一部分。美国从2019年开始疯狂制裁华为,但关于华为设备泄露安全隐私的调查结果却始终没有对外公开过,可能压根就没有证据证明。2020 年,美国国会批准了 19 亿美元,用于在美国广大农村地区取消华为和中兴通讯蜂窝技术。美国电信运营商可能被迫迅速移除华为设备,否则将面临罚款或其他处罚。到目前为止,在“淘汰和替换”计划仍然存在激烈争议。
美国国防部推出了一个网站以配合“黑掉五角大楼”漏洞赏金计划
8月19日消息,两年前,两位美国海军信息负责人决定对己方网络发动攻击。这可不是计划内的年度或半年度演习,而是更频繁、不做事前通知的突击式检查。如今,他们决定把这套方案推向海军其他部门乃至整个五角大楼。在韦斯看来,这种方法符合官僚机构的运作惯性,但距离有效保护网络安全则相去甚远。
VSole
网络安全专家