Перейти до вмісту
← Шкідливі програми й прихований інтернет

Урок 5 з 7 · 7 хв

Чорні, білі й сірі капелюхи: хто такі хакери насправді

«Хакер» не означає «злочинець». Дізнайтеся, чим відрізняються чорні, білі й сірі капелюхи, як влаштовано законні дослідження безпеки і чому добрі наміри — не захист у суді.

У звичайній мові хакер — це той, хто зламує комп’ютери. У світі безпеки слово старше й ширше: хакер — це людина, яка розуміє систему настільки добре, що може змусити її робити те, чого не очікували її творці. Чи використовується ця навичка, щоб захищати людей чи шкодити їм, — окреме питання. Для відповіді на нього галузь запозичила образ зі старих вестернів, де хороші хлопці носили білі капелюхи, а лиходії — чорні.

Три капелюхи

Що роблятьДозвілТиповий мотив
Чорний капелюхЗламують системи, щоб красти, вимагати, шпигувати чи шкодитиНемаєГроші, шпигунство, ідеологія, помста
Білий капелюхЗнаходять і усувають слабкі місця: пентестери, дослідники безпеки, захисникиЗавжди: договір, межі програми bug bounty або власні системиЗахист і законний заробіток
Сірий капелюхЗламують або промацують системи без дозволу, але без наміру зашкодити, часто повідомляючи про ваду згодомНемає, навіть за добрих намірівЦікавість, репутація, почуття справедливості

Єдиний критерій, що відділяє білих від чорних і сірих, — це дозвіл. Пентестер і злочинець можуть користуватися тими самими інструментами й техніками. Професіонала від правопорушника відрізняє письмовий дозвіл, узгоджений заздалегідь, що визначає, що й як можна перевіряти.

Чорні капелюхи: індустрія, а не самотній геній

Самітник у капюшоні зі стокових фото — здебільшого міф. Серйозний злочинний хакінг сьогодні влаштований як бізнес. Одні групи пишуть шкідливе ПЗ і здають його в оренду; інші спеціалізуються на отриманні первинного доступу до мереж і продають його; треті ведуть перемовини й відмивають гроші. Банди вимагачів, оператори інфостилерів і шахрайські мережі обмінюються послугами на злочинних форумах. Розуміння цього пояснює, чому атаки такі вперті: для людей за ними це робота.

Білі капелюхи: як влаштовано законні дослідження безпеки

  • Тестування на проникнення: компанія наймає експертів атакувати її власні системи за підписаним договором, а потім виправляє знайдене.
  • Програми bug bounty: компанії публікують правила й межі, запрошують дослідників шукати вразливості й платять винагороди за підтверджені звіти. Багато з них працюють через платформи на кшталт HackerOne і Bugcrowd, а в Apple є власна програма Apple Security Bounty.
  • Скоординоване розкриття вразливостей: дослідник, який знайшов ваду, повідомляє про неї виробникові приватно, дає час на виправлення й публікує подробиці лише тоді, коли користувачі можуть захиститися. Якщо до виробника важко достукатися, розкриття координує CISA.
  • Захист: команди безпеки, фахівці з реагування на інциденти й автори захисних інструментів.

Сірі капелюхи: добрі наміри, реальний юридичний ризик

Сірі капелюхи часто вважають себе хорошими хлопцями: знайшли ваду, зламали, щоб довести, і повідомили власника. Проблема в тому, що більшість законів про комп’ютерні злочини зосереджені на доступі без дозволу, а не на намірах. У США Закон про комп’ютерне шахрайство й зловживання (CFAA) робить несанкціонований доступ злочином; у Великій Британії те саме робить Закон про неправомірне використання комп’ютерів, і схожі закони є по всій Європі й поза нею. Деякі прокурори стали обережнішими: 2022 року Міністерство юстиції США оголосило політику, за якою сумлінні дослідження безпеки не мають переслідуватися за CFAA. Але ця політика спрямовує лише федеральних прокурорів; вона не змінює самого закону, не обов’язкова для інших країн і не заважає компанії подати позов.

Як вчитися хакінгу законно

З цікавості до того, як ламаються системи, починала більшість фахівців з безпеки, і задовольнити її можна, не порушуючи закону. Змагання Capture the Flag (CTF) пропонують навмисно вразливі завдання, які розв’язують самотужки чи командою. Навчальні платформи й лабораторії надають машини, створені для атак, із зрозумілими правилами. Можна зібрати й невелику домашню лабораторію зі старих комп’ютерів чи віртуальних машин, які належать вам. Загальне правило просте: перевіряти можна лише системи, які належать вам або які вам явно й письмово дозволив перевіряти той, хто має на це право. Ця звичка, вироблена з першого дня, — саме те, чого шукають роботодавці й програми bug bounty.

Інші «капелюхи», про які можна почути

  • Хактивісти: зловмисники, яких рухає політична чи суспільна ідея.
  • Державні групи: хакери, що працюють на уряд або разом із ним, часто задля шпигунства чи диверсій.
  • Скрипт-кідді: недосвідчені зловмисники, що використовують готові інструменти, яких до кінця не розуміють. Вміють менше, але все одно здатні завдати реальної шкоди.
  • Інсайдери: працівники чи підрядники, що зловживають доступом, який мають на законних підставах.

Чому це важливо звичайним людям

Розуміння того, хто на іншому боці, допомагає оцінювати ризик. Більшість людей не стають мішенню державних груп; з організованою злочинністю «чорних капелюхів» вони стикаються через фішинг, інфостилери й вимагачів — це опортуністичні атаки, націлені на будь-кого, хто попадеться. А робота «білих капелюхів» — причина, чому ваші застосунки отримують оновлення безпеки: багато вад, виправлених в оновленні, знайшли дослідники й відповідально про них повідомили. Встановлюючи оновлення без зволікання, ви отримуєте користь від їхньої праці. Інструменти на кшталт FireAI — на боці «білих капелюхів»: вони показують, що роблять програми на вашому комп’ютері, на вашій власній машині й за вашою згодою.

Головне

  • Навичка хакінгу нейтральна; професіонала від правопорушника відрізняє дозвіл.
  • Злочинність «чорних капелюхів» влаштована як бізнес: різні групи спеціалізуються на різних етапах атаки.
  • «Білі капелюхи» працюють із дозволу: тестування на проникнення, bug bounty й скоординоване розкриття.
  • Вторгнення «сірих капелюхів» зазвичай однаково незаконні; знайшли ваду — зупиніться й повідомте офіційними каналами.

Перевірте себе

  1. 1. У чому ключова відмінність пентестера — «білого капелюха» — від зловмисника — «чорного капелюха»?

    • «Білі капелюхи» користуються слабшими інструментами
    • У «білих капелюхів» є заздалегідь узгоджений дозвіл перевіряти системи — Правильно.
    • «Чорні капелюхи» атакують лише вночі
    • «Білі капелюхи» ніколи не знаходять справжніх вразливостей

    Обидва можуть використовувати ті самі техніки. Законною роботу робить письмовий дозвіл, що визначає, що можна перевіряти.

  2. 2. Що таке скоординоване розкриття вразливостей?

    • Одразу опублікувати вразливість у соцмережах
    • Приватно повідомити виробника, дати час на виправлення й опублікувати подробиці, коли користувачі зможуть захиститися — Правильно.
    • Продати вразливість тому, хто більше заплатить
    • Тримати вразливість у таємниці назавжди

    Скоординоване розкриття врівноважує інформування суспільства й час, який виробник отримує, щоб спершу захистити користувачів.

  3. 3. «Сірий капелюх» без дозволу зламує сайт, щоб довести вразливість, а потім повідомляє про неї. Яка правова ситуація в більшості країн?

    • Це завжди законно, адже наміри були добрі
    • Несанкціонований доступ зазвичай лишається злочином незалежно від намірів — Правильно.
    • Це законно, якщо сайт іноземний
    • Це законно, якщо не взяли грошей

    Закони на кшталт американського CFAA й британського Закону про неправомірне використання комп’ютерів зосереджені на несанкціонованому доступі; добрі наміри загалом не є захистом.

Застосуйте на практиці з FireAI

Застосуйте цей урок на своєму Mac.

Джерела

Застосуйте це на своєму Mac

Усі функції безкоштовно на 17 днів, без банківської картки.

Завантажити для Mac Документація