Pseudorandom Thoughts
420 subscribers
96 photos
8 files
338 links
我将开口,同时爽到爆。
Download Telegram
Forwarded from vx-underground
The more we read about the xz supply chain attack the more we realize that everyone needs to move to Windows XP.

This wouldn't have happened on Windows XP
💊1
Forwarded from 荷雨头上插着薄荷 🍀
和朋友一起把《老乡鸡菜品溯源报告》里的公开菜品录入进了CookLikeHOC
欢迎各位群佬来查阅和贡献自己的补充说明
https://github.com/SoilZhu/CookLikeHOC
你能尝出Helvetica和Arial的区别吗:
https://www.ironicsans.com/helvarialquiz/
我的评价是攻击面管理属于最(在企业内部)吃力不讨好的事
哪怕不少有丰富安全管理经验的老人也还执着于黑盒测绘+人力渗透+资产登记那套
抛开安全不说,CMDB跟资产(和各种虚拟化平台上资产统计的接口)咬合都很困难了
我有一个猜想,领导和绝大多数人的网络安全认知模型 be like:
第〇层:根本不考虑安全
第一层:+防火墙ACL和杀毒软件
第二层:+安全测试和安全意识培训
第三层:+态势感知和基线漏洞管理
第四层:+流量分析和网络测绘
第五层:+安全左移和SOAR之类
第六层:上面说的所有组件联动CMDB和hypervisor之类的做攻击面管理
我见过的多数管安全的领导在第三层
意识比较好的可能做到第四第五层
第六层没做过攻击队且脑内复盘推演过整个机房从发展到被打的脉络的话,是体会不到的
真要做好攻击面管理,需要:
甲方的经理
1、了解防御方法论
2、了解攻击方法论
3、了解技术人员的行为
4、有上级的充分支持(包括预算)
乙方的经理:
1、有覆盖面够广的测绘设施,不只是互联网测绘,流量、hypervisor、硬件配置、系统、组件、SBOM甚至可能API都要考虑
2、对甲方的网络架构和开发行为认知都比较到位
3、没想到
💊1