Перейти к содержимому
← Вредоносные программы и скрытый интернет

Урок 5 из 7 · 7 мин

Чёрные, белые и серые шляпы: кто такие хакеры на самом деле

«Хакер» не значит «преступник». Узнайте, чем отличаются чёрные, белые и серые шляпы, как устроены законные исследования безопасности и почему благие намерения — не защита в суде.

В обычной речи хакер — это тот, кто взламывает компьютеры. В мире безопасности слово старше и шире: хакер — это человек, который понимает систему настолько хорошо, что может заставить её делать то, чего не ожидали её создатели. Используется ли этот навык, чтобы защищать людей или вредить им, — отдельный вопрос. Для ответа на него отрасль позаимствовала образ из старых вестернов, где хорошие парни носили белые шляпы, а злодеи — чёрные.

Три шляпы

Что делаютРазрешениеТипичный мотив
Чёрная шляпаВзламывают системы, чтобы красть, вымогать, шпионить или вредитьНетДеньги, шпионаж, идеология, месть
Белая шляпаНаходят и устраняют слабые места: пентестеры, исследователи безопасности, защитникиВсегда: договор, рамки программы bug bounty или собственные системыЗащита и законный заработок
Серая шляпаВзламывают или прощупывают системы без разрешения, но без умысла навредить, часто сообщая об уязвимости потомНет, даже при благих намеренияхЛюбопытство, репутация, чувство справедливости

Единственный критерий, который отделяет белых от чёрных и серых, — это разрешение. Пентестер и преступник могут пользоваться одними и теми же инструментами и техниками. Профессионала от правонарушителя отличает письменное разрешение, согласованное заранее, в котором определено, что и как можно проверять.

Чёрные шляпы: индустрия, а не одинокий гений

Одиночка в капюшоне со стоковых фото — в основном миф. Серьёзный преступный хакинг сегодня устроен как бизнес. Одни группы пишут вредоносное ПО и сдают его в аренду; другие специализируются на получении первоначального доступа к сетям и продают его; третьи ведут переговоры и отмывают деньги. Банды вымогателей, операторы инфостилеров и мошеннические сети обмениваются услугами на преступных форумах. Понимание этого объясняет, почему атаки так упорны: для людей за ними это работа.

Белые шляпы: как устроены законные исследования безопасности

  • Тестирование на проникновение: компания нанимает экспертов атаковать её собственные системы по подписанному договору, а потом исправляет найденное.
  • Программы bug bounty: компании публикуют правила и рамки, приглашают исследователей искать уязвимости и платят вознаграждения за подтверждённые отчёты. Многие работают через платформы вроде HackerOne и Bugcrowd, а у Apple есть собственная программа Apple Security Bounty.
  • Скоординированное раскрытие уязвимостей: исследователь, нашедший изъян, сообщает о нём производителю приватно, даёт время на исправление и публикует подробности, только когда пользователи могут защититься. Если до производителя трудно достучаться, раскрытие координирует CISA.
  • Защита: команды безопасности, специалисты по реагированию на инциденты и авторы защитных инструментов.

Серые шляпы: благие намерения, реальный юридический риск

Серые шляпы часто считают себя хорошими парнями: нашли уязвимость, взломали, чтобы доказать, и сообщили владельцу. Проблема в том, что большинство законов о компьютерных преступлениях сосредоточены на доступе без разрешения, а не на намерениях. В США Закон о компьютерном мошенничестве и злоупотреблениях (CFAA) делает несанкционированный доступ преступлением; в Великобритании то же делает Закон о неправомерном использовании компьютеров, и похожие законы есть по всей Европе и за её пределами. Некоторые прокуроры стали осторожнее: в 2022 году Министерство юстиции США объявило политику, согласно которой добросовестные исследования безопасности не должны преследоваться по CFAA. Но эта политика направляет только федеральных прокуроров; она не меняет сам закон, не обязательна для других стран и не мешает компании подать иск.

Как учиться хакингу законно

С любопытства к тому, как ломаются системы, начинали большинство специалистов по безопасности, и удовлетворить его можно, не нарушая закон. Соревнования Capture the Flag (CTF) дают намеренно уязвимые задания, которые решают в одиночку или командой. Учебные платформы и лаборатории предоставляют машины, созданные для атак, с понятными правилами. Можно собрать и небольшую домашнюю лабораторию из старых компьютеров или виртуальных машин, которые принадлежат вам. Общее правило простое: проверять можно только системы, которые принадлежат вам или которые вам явно и письменно разрешил проверять тот, у кого есть на это право. Эта привычка, выработанная с первого дня, — ровно то, что ищут работодатели и программы bug bounty.

Другие «шляпы», о которых можно услышать

  • Хактивисты: злоумышленники, движимые политической или общественной идеей.
  • Государственные группы: хакеры, работающие на правительство или вместе с ним, часто ради шпионажа или диверсий.
  • Скрипт-кидди: неопытные злоумышленники, использующие готовые инструменты, которые до конца не понимают. Умеют меньше, но всё равно способны нанести реальный ущерб.
  • Инсайдеры: сотрудники или подрядчики, злоупотребляющие доступом, который у них есть на законных основаниях.

Почему это важно обычным людям

Понимание того, кто на другой стороне, помогает оценивать риск. Большинство людей не становятся целью государственных групп; с организованной преступностью «чёрных шляп» они сталкиваются через фишинг, инфостилеры и вымогателей — это оппортунистические атаки, нацеленные на любого, кто попадётся. А работа «белых шляп» — причина, по которой ваши приложения получают обновления безопасности: многие исправленные в обновлении изъяны нашли исследователи и ответственно о них сообщили. Устанавливая обновления без промедления, вы получаете пользу от их труда. Инструменты вроде FireAI — на стороне «белых шляп»: они показывают, что делают программы на вашем компьютере, на вашей собственной машине и с вашего согласия.

Главное

  • Навык хакинга нейтрален; профессионала от правонарушителя отличает разрешение.
  • Преступность «чёрных шляп» устроена как бизнес: разные группы специализируются на разных этапах атаки.
  • «Белые шляпы» работают с разрешения: тестирование на проникновение, bug bounty и скоординированное раскрытие.
  • Вторжения «серых шляп» обычно всё равно незаконны; нашли уязвимость — остановитесь и сообщите по официальным каналам.

Проверьте себя

  1. 1. В чём ключевое отличие пентестера — «белой шляпы» — от злоумышленника — «чёрной шляпы»?

    • «Белые шляпы» пользуются более слабыми инструментами
    • У «белых шляп» есть заранее согласованное разрешение проверять системы — Верно.
    • «Чёрные шляпы» атакуют только ночью
    • «Белые шляпы» никогда не находят настоящих уязвимостей

    Оба могут использовать одни и те же техники. Законной работу делает письменное разрешение, определяющее, что можно проверять.

  2. 2. Что такое скоординированное раскрытие уязвимостей?

    • Сразу опубликовать уязвимость в соцсетях
    • Приватно сообщить производителю, дать время на исправление и опубликовать подробности, когда пользователи смогут защититься — Верно.
    • Продать уязвимость тому, кто больше заплатит
    • Держать уязвимость в секрете навсегда

    Скоординированное раскрытие соблюдает баланс между информированием общества и временем, которое производитель получает, чтобы сначала защитить пользователей.

  3. 3. «Серая шляпа» без разрешения взламывает сайт, чтобы доказать уязвимость, а потом сообщает о ней. Какова правовая ситуация в большинстве стран?

    • Это всегда законно, раз намерения были добрыми
    • Несанкционированный доступ обычно остаётся преступлением независимо от намерений — Верно.
    • Это законно, если сайт иностранный
    • Это законно, если не взяли денег

    Законы вроде американского CFAA и британского Закона о неправомерном использовании компьютеров сосредоточены на несанкционированном доступе; благие намерения в общем случае не являются защитой.

Примените на практике в FireAI

Примените этот урок на своём Mac.

Источники

Примените это на своём Mac

Все функции бесплатно на 17 дней, без банковской карты.

Скачать для Mac Документация