Урок 5 из 7 · 7 мин
Чёрные, белые и серые шляпы: кто такие хакеры на самом деле
«Хакер» не значит «преступник». Узнайте, чем отличаются чёрные, белые и серые шляпы, как устроены законные исследования безопасности и почему благие намерения — не защита в суде.
В обычной речи хакер — это тот, кто взламывает компьютеры. В мире безопасности слово старше и шире: хакер — это человек, который понимает систему настолько хорошо, что может заставить её делать то, чего не ожидали её создатели. Используется ли этот навык, чтобы защищать людей или вредить им, — отдельный вопрос. Для ответа на него отрасль позаимствовала образ из старых вестернов, где хорошие парни носили белые шляпы, а злодеи — чёрные.
Три шляпы
| Что делают | Разрешение | Типичный мотив | |
|---|---|---|---|
| Чёрная шляпа | Взламывают системы, чтобы красть, вымогать, шпионить или вредить | Нет | Деньги, шпионаж, идеология, месть |
| Белая шляпа | Находят и устраняют слабые места: пентестеры, исследователи безопасности, защитники | Всегда: договор, рамки программы bug bounty или собственные системы | Защита и законный заработок |
| Серая шляпа | Взламывают или прощупывают системы без разрешения, но без умысла навредить, часто сообщая об уязвимости потом | Нет, даже при благих намерениях | Любопытство, репутация, чувство справедливости |
Единственный критерий, который отделяет белых от чёрных и серых, — это разрешение. Пентестер и преступник могут пользоваться одними и теми же инструментами и техниками. Профессионала от правонарушителя отличает письменное разрешение, согласованное заранее, в котором определено, что и как можно проверять.
Чёрные шляпы: индустрия, а не одинокий гений
Одиночка в капюшоне со стоковых фото — в основном миф. Серьёзный преступный хакинг сегодня устроен как бизнес. Одни группы пишут вредоносное ПО и сдают его в аренду; другие специализируются на получении первоначального доступа к сетям и продают его; третьи ведут переговоры и отмывают деньги. Банды вымогателей, операторы инфостилеров и мошеннические сети обмениваются услугами на преступных форумах. Понимание этого объясняет, почему атаки так упорны: для людей за ними это работа.
Белые шляпы: как устроены законные исследования безопасности
- Тестирование на проникновение: компания нанимает экспертов атаковать её собственные системы по подписанному договору, а потом исправляет найденное.
- Программы bug bounty: компании публикуют правила и рамки, приглашают исследователей искать уязвимости и платят вознаграждения за подтверждённые отчёты. Многие работают через платформы вроде HackerOne и Bugcrowd, а у Apple есть собственная программа Apple Security Bounty.
- Скоординированное раскрытие уязвимостей: исследователь, нашедший изъян, сообщает о нём производителю приватно, даёт время на исправление и публикует подробности, только когда пользователи могут защититься. Если до производителя трудно достучаться, раскрытие координирует CISA.
- Защита: команды безопасности, специалисты по реагированию на инциденты и авторы защитных инструментов.
Серые шляпы: благие намерения, реальный юридический риск
Серые шляпы часто считают себя хорошими парнями: нашли уязвимость, взломали, чтобы доказать, и сообщили владельцу. Проблема в том, что большинство законов о компьютерных преступлениях сосредоточены на доступе без разрешения, а не на намерениях. В США Закон о компьютерном мошенничестве и злоупотреблениях (CFAA) делает несанкционированный доступ преступлением; в Великобритании то же делает Закон о неправомерном использовании компьютеров, и похожие законы есть по всей Европе и за её пределами. Некоторые прокуроры стали осторожнее: в 2022 году Министерство юстиции США объявило политику, согласно которой добросовестные исследования безопасности не должны преследоваться по CFAA. Но эта политика направляет только федеральных прокуроров; она не меняет сам закон, не обязательна для других стран и не мешает компании подать иск.
Как учиться хакингу законно
С любопытства к тому, как ломаются системы, начинали большинство специалистов по безопасности, и удовлетворить его можно, не нарушая закон. Соревнования Capture the Flag (CTF) дают намеренно уязвимые задания, которые решают в одиночку или командой. Учебные платформы и лаборатории предоставляют машины, созданные для атак, с понятными правилами. Можно собрать и небольшую домашнюю лабораторию из старых компьютеров или виртуальных машин, которые принадлежат вам. Общее правило простое: проверять можно только системы, которые принадлежат вам или которые вам явно и письменно разрешил проверять тот, у кого есть на это право. Эта привычка, выработанная с первого дня, — ровно то, что ищут работодатели и программы bug bounty.
Другие «шляпы», о которых можно услышать
- Хактивисты: злоумышленники, движимые политической или общественной идеей.
- Государственные группы: хакеры, работающие на правительство или вместе с ним, часто ради шпионажа или диверсий.
- Скрипт-кидди: неопытные злоумышленники, использующие готовые инструменты, которые до конца не понимают. Умеют меньше, но всё равно способны нанести реальный ущерб.
- Инсайдеры: сотрудники или подрядчики, злоупотребляющие доступом, который у них есть на законных основаниях.
Почему это важно обычным людям
Понимание того, кто на другой стороне, помогает оценивать риск. Большинство людей не становятся целью государственных групп; с организованной преступностью «чёрных шляп» они сталкиваются через фишинг, инфостилеры и вымогателей — это оппортунистические атаки, нацеленные на любого, кто попадётся. А работа «белых шляп» — причина, по которой ваши приложения получают обновления безопасности: многие исправленные в обновлении изъяны нашли исследователи и ответственно о них сообщили. Устанавливая обновления без промедления, вы получаете пользу от их труда. Инструменты вроде FireAI — на стороне «белых шляп»: они показывают, что делают программы на вашем компьютере, на вашей собственной машине и с вашего согласия.
Главное
- Навык хакинга нейтрален; профессионала от правонарушителя отличает разрешение.
- Преступность «чёрных шляп» устроена как бизнес: разные группы специализируются на разных этапах атаки.
- «Белые шляпы» работают с разрешения: тестирование на проникновение, bug bounty и скоординированное раскрытие.
- Вторжения «серых шляп» обычно всё равно незаконны; нашли уязвимость — остановитесь и сообщите по официальным каналам.
Проверьте себя
1. В чём ключевое отличие пентестера — «белой шляпы» — от злоумышленника — «чёрной шляпы»?
- «Белые шляпы» пользуются более слабыми инструментами
- У «белых шляп» есть заранее согласованное разрешение проверять системы — Верно.
- «Чёрные шляпы» атакуют только ночью
- «Белые шляпы» никогда не находят настоящих уязвимостей
Оба могут использовать одни и те же техники. Законной работу делает письменное разрешение, определяющее, что можно проверять.
2. Что такое скоординированное раскрытие уязвимостей?
- Сразу опубликовать уязвимость в соцсетях
- Приватно сообщить производителю, дать время на исправление и опубликовать подробности, когда пользователи смогут защититься — Верно.
- Продать уязвимость тому, кто больше заплатит
- Держать уязвимость в секрете навсегда
Скоординированное раскрытие соблюдает баланс между информированием общества и временем, которое производитель получает, чтобы сначала защитить пользователей.
3. «Серая шляпа» без разрешения взламывает сайт, чтобы доказать уязвимость, а потом сообщает о ней. Какова правовая ситуация в большинстве стран?
- Это всегда законно, раз намерения были добрыми
- Несанкционированный доступ обычно остаётся преступлением независимо от намерений — Верно.
- Это законно, если сайт иностранный
- Это законно, если не взяли денег
Законы вроде американского CFAA и британского Закона о неправомерном использовании компьютеров сосредоточены на несанкционированном доступе; благие намерения в общем случае не являются защитой.
Примените на практике в FireAI
Примените этот урок на своём Mac.
- Правила: приложение, сайт, домен, IP или диапазон, навсегда или до перезагрузки — Напишите правило, точное как один адрес, или широкое как целый домен.
- Карта мира — Видьте, куда на самом деле уходят ваши данные, а не просто имя хоста, которое пришлось бы искать самостоятельно.
- Списки угроз (по желанию) — Сверяйте свой трафик с открытыми данными об угрозах, никуда его не отправляя.
- Исследовать подключение — Принимайте решение, опираясь на факты перед глазами, а не на смутное предупреждение.
- Режимы безопасности: Дом, Кофейня, Параноидальный, Под атакой — Подстройте строгость FireAI под реальное местоположение вашего Mac одним касанием.
- USB Network Protection: nothing from a USB drive goes online unasked — Plug in a drive someone handed you without letting what’s on it phone home.
Источники
- US Department of Justice: new policy for charging cases under the Computer Fraud and Abuse Act (2022)
- CISA: Coordinated Vulnerability Disclosure Process
- HackerOne (bug bounty platform)
- Europol: Cybercrime
Примените это на своём Mac
Все функции бесплатно на 17 дней, без банковской карты.