2021补天白帽大会在京召开

VSole2021-09-17 16:28:39

9月17日,面向全球白帽和技术精英的全球性安全行业大会——2021补天白帽大会在北京举行。作为《网络产品安全漏洞管理规定》(以下简称“规定”)正式实施后的第一个白帽行业大会,来自监管机构、安全团队、研究机构的嘉宾和顶级白帽近千人汇聚一堂。

漏洞管理规定正式施行 白帽群体有了行为“准绳”

网络安全产业已发展进入快车道,白帽人才也成为维护网络安全行业的重要支撑力量。工信部网安局副处长肖俊芳在致辞中表示,工信部网络安全威胁和漏洞信息共享平台自9月1日上线以来,已收到来自电信网、互联网、车联网等各领域安全漏洞近9万个,其中以补天平台为代表的第三方漏洞平台的大力支撑和对白帽群体的积极引导起到了重要作用。

奇安信集团董事长齐向东则在致辞时提出,《网络产品安全漏洞管理规定》会对网络产品提供商、白帽群体、漏洞平台三个方面起到激励作用。其中,漏洞管理规定将白帽的行为正当化、合法化,给白帽子提供了安全感。

齐向东指出,一方面,《规定》明确鼓励民间力量进行漏洞挖掘工作,给漏洞的发现、收集、发布等行为划定了红线,引导白帽子在合法合规的条件下发挥价值;另一方面,《规定》也鼓励厂家针对白帽子设立漏洞奖励机制,白帽子亦可通过自己的一技之长获得相应的回报,从而形成良性循环,推动安全产业不断壮大。2021年,就有企业SRC通过补天平台向白帽子支付了高达13万元的单个漏洞奖金。

而对于漏洞平台来说,漏洞管理规定的实施,也为漏洞响应平台提供了健康的成长方向。下一步,补天将继续优化提升平台能力,对民间白帽进行正向引导,帮助厂商建设和运营符合要求的产品漏洞收集平台,守住漏洞这条重要的安全防线。

《2021白帽人才报告》发布 网络安全进入00后时代

在国内良好的政策环境和产业环境推动之下,我国白帽人才的总体能力建设持续提升。在本届补天白帽大会上发布了《中国白帽人才能力与发展状况调研报告》,报告数据从多方面证实了我国白帽人才的特点:勤学刻苦的漏洞“挖掘机”,坚持“为爱发电”,且00后已成主力军。

报告显示,约有38.8%的白帽人才,每年人均提交有效安全漏洞数量超过10个;更有约4.7%的白帽人才每年人均提交有效漏洞数量超过300个,堪称漏洞界的“超级挖掘机”。

值得注意的是,这些漏洞“挖掘机”的年龄呈年轻化,00后已经成为国内白帽人才的主力军,占比高达38.4%,95后的占比为34.6%,甚至已有少量10后年轻人加入了白帽子的队伍,网络安全已开始进入00后时代,未来可期。本次补天年度白帽子颁奖中,也为这群年轻群体颁发了“补天最具朝气白帽奖”,为项目申请率、项目通过率、项目有效率遥遥领先的白帽少年颁发荣誉。

这些勤学刻苦的白帽人才在自学上投入了大量的时间成本,在接受调查的白帽子中,每周自学黑客技术的人均时间超过15.0个小时,其中,有14.1%的白帽子每周自学时间达20-50小时,堪称“白帽学霸”;更有8.0%的“白帽学神”每周自学黑客技术时间超过50小时,日均自学时间超过7个小时。

但最让人敬佩的是,对于挖掘并提交如此多漏洞且勤学刻苦的白帽群体来说,“个人爱好”是其最主要的驱动力,有超过64%的受访者认为这是首要原因。强大的自我认同感或许也是白帽子“为爱发电”的原因之一,有近8成的白帽子认为白帽工作非常酷或有点儿酷。

在本届补天白帽大会上,首次针对白帽人才及安全应急响应中心推出了“补天繁星奖”年度评选活动,旨在评选出行业内“最受欢迎的白帽团队”与“最受欢迎的安全应急响应中心”,共同为网络安全人员加油鼓气,推动行业健康发展,打造良好的安全生态。经过材料审核、大众评审、专业评审、特邀白帽评审等环节,腾讯安全应急响应中心、百度安全应急响应中心、京东安全应急响应中心、蚂蚁安全响应中心、陌陌安全应急响应中心、涂鸦安全响应中心、字节跳动安全中心、OPPO安全应急响应中心8个企业SRC获得“最受欢迎应急响应中心”奖项,零组攻防实验室、ChaMd5安全团队、r3kapig、The loner、Timeline Sec、Nu1L Team、白帽一百安全攻防实验室、WhITECat安全团队获得“最受欢迎安全团队”。

技术、政策双向深度交流

《网络产品安全漏洞管理规定》的正式实施,明确了各类主体的责任和义务,对相关网络从业者均产生巨大影响。为推动各方主体更好理解规定,推进漏洞管理有序开展,本次大会特举办网络产品安全漏洞管理与实践闭门论坛。

中国信息通信研究院安全研究所网络安全响应中心主任卜哲对网络安全威胁和漏洞信息共享平台进行了详细介绍,并和与会企业一起,围绕网络产品漏洞管理规定展开研讨。

为帮助更多企业建立专属的安全应急响应中心,依照规定开展漏洞管理工作,奇安信首次推出了“补天全栈式SRC服务”,通过持续监测和漏洞发现、端到端服务、个性化门户、漏洞信息报告、线上线下联合运营推广四大服务为企业提供安全可控、全栈管理的保姆式安全服务。

与此同时,各位安全专家带来的技术分享也是活动最具干货的重磅环节。来自昆仑实验室、腾讯安全天马实验室、R3kapig团队、腾讯蓝军、DeadEye安全试验研究室、阿斯巴甜攻防实验室、奇安信技术研究院天工实验室、奇安信代码安全实验室等顶尖安全实验室及团队的安全专家、安全研究员围绕卫星通信网络、虚拟货币等前沿技术趋势,云原生容器集群、供应链、智能汽车、反诈等多维度实战技巧,进行了精彩分享。

网络安全补天漏洞平台
本作品采用《CC 协议》,转载必须注明作者和本文链接
漏洞响应平台作为展会唯一漏洞响应平台参加,以“攻防快一步”、“全网漏洞检测”、“网聚白帽力量”、“基于互联网的安全测试协助平台”四大展题,亮相天府杯。
网络安全漏洞披露已成为网络安全风险控制的中心环节。不规范或非法的网络安全漏洞披露危害网络空间整体安全,凸显法律规定的灰色地带。实践中网络安全漏洞披露表现为不披露、完全披露、负责任披露和协同披露等类型。美国从法律和政策层面分别构建网络安全漏洞披露规则,并根据形势不断进行调整,规则设计呈现从负责任披露到协同披露的变化趋势,国家层面统一的网络安全漏洞披露协调和决策机制也在进一步完善中。我国现行立法从产品
奥运史上首次公开招募白帽黑客共同守护冬奥网络安全。12月16日,北京冬奥组委技术部组织招募白帽黑客作为“冬奥网络安全卫士”参与北京冬奥会网络安全工作,由北京2022年冬奥会官方赞助商奇安信及旗下漏洞响应平台提供技术平台和运营支持。 这将是白帽黑客第一次有机会在冬奥会这一世界顶级体育赛事中贡献自己的力量。
2020年7月,奇安信成功登陆科创板。据统计,近五年来国家、地方省市和各行业监管部门关于数据安全、网络安全已经至少颁布了50部相关法律法规。保护数据资产成为网络安全的难点问题,主要面临三个挑战。数据显示,超过85%的网络安全威胁来自于内部,供应链、外包商、员工等都可能成为“内鬼”,导致数据泄露。目前,
目前已有超过1000家网络安全生态合作企业报名参与。在数字安全产业发展论坛上,将举行“数字产业生态共同体成立仪式”,旨在促进数字产业上下游合作、实现数字产业健康、安全、快速发展。多场景新技术交流 深化行业应用安全 BCS2022大湾区网络安全峰会将举办3场与行业应用和业务场景相关的会议活动。2022北京网络安全大会以“零事故之路”为主题,特设北京、大湾区、长沙、重庆四大分会场。
近日,工业和信息化部、国家互联网信息办公室、公安部联合印发《网络产品安全漏洞管理规定》(以下简称:《规定》),并将于2021年9月1日起施行。奇安信集团副总裁、漏洞响应平台主任张卓认为,该《规定》释放了一个重要信号:我国将首次以产品视角来管理漏洞,通过对网络产品漏洞的收集、研判、追踪、溯源,立足于供应链全链条,对网络产品进行全周期的漏洞风险跟踪,实现对我国各行各业网络安全的有效防护。
9月17日,面向全球白帽和技术精英的全球性安全行业大会——2021白帽大会在北京举行。
王国强表示,医疗卫生行业网络安全建设水平在近年来得到了快速提升。《报告》数据显示,在2021年的医疗卫生行业的网络安全应急响应事件中,还有16.7%并非是由网络攻击事件触发的。这些事件绝大多数都是机构内部运营故障、操作失误或管理疏失所造成的。据介绍,《报告》从安全漏洞、运营风险、应急响应等多个维度出发,通过数据、案例等多种方式对医疗卫生行业网络安全现状展开全面分析。
在今年全国两会上,全国政协委员、360集团董事长兼CEO周鸿祎提交了《关于强化网络安全漏洞管理的提案》。周鸿祎在提案中表示,从我国情况看,网络安全漏洞管理方面存在对漏洞不重视、修复不及时,缺少具体的漏洞修复管理细则和处罚机制等问题,建议从建立漏洞管理全流程监督处罚制度、强制召回存在重大网络安全漏洞产品等方面提高我国网络安全防护能力。
VSole
网络安全专家