1、攻击分析思路决定了防御方的弱势
“不知攻焉知防”是当前以漏洞攻防为核心的网络安全体系的核心观点或者指南之一。从简单的攻防战役来讲,具有绝对的真理性,毕竟知己知彼,百战不怠。但是网络攻防和一般的战场战役不同,你不知道你的攻击者是谁。古语云:人心难测,这还是建立在你知道对方是谁的情况下。当你不知道对方是谁,又需要去揣摩对方的想法,有所纰漏难以避免。攻击分析主导的网络攻防注定防御方是处于弱势地位,注定了必需存在一定概率的牺牲,甚至是大概率的牺牲才可以达到“知攻”的目的,然后才能改善“知防”。
2、网络攻防力量对比不均衡
在真正的战场上,只有绝对的力量才是制胜法宝,以少胜多的案例在历史上极少发生才会成为经典。在网络攻防战场上,黑客方占据着绝对的优势力量,是白帽、安全厂商、开发商和用户所无法匹配的。这种力量对比不平衡是有其深刻的内在动因:黑客是逐利的,巨大的利益可以聚集海量的资源。而作为防御方的白帽,开发商和最终用户则没有足够的利益驱动去完成这场对抗。
我们以一个简单的漏洞发现为例子:黑客发现一个具有高利用价值的漏洞,其收益可以达到几百万甚至几千万,同样这个漏洞被白帽发现则收益非常少,甚至是不可兑现的。
3、软件代码是“不完美”的人写的
构成应用程序的软件代码是人写的,是人写的代码必然会在代码中犯下很多错误。事实上,在软件开发实践中,代码不仅仅是人写的,而且绝大部分代码是由3年之内的年轻工程师写的,知识和经验上的缺乏必然使代码中充满漏洞。即使发现了漏洞,由于高昂的修复成本,很多时候软件开发商也缺乏足够的动力去修复相关的漏洞。
4、漏洞修复和应急响应的成本极为高昂
对于很多用户而言,很多漏洞即使已经发布了补丁也是不可修复的。比如数据库漏洞,由于修复漏洞内置的巨大业务风险,使很多运行中的数据库不敢去应用补丁修复漏洞。另外,由于网络对抗的极强专业性和巨大成本消耗,很少有机构具有快速反应和入侵对抗能力。
5、几乎不可防御的后门
很多软件会出于各种不同的目的预留后门,也许这些后门预留的初始目的并不是恶意的。但是随着时间的推移,这些后门可能会被坏人掌握。甚至开发商有可能由于各种不同原因,从一个不带恶意目的的后门最终演变为一个恶意攻击的后门,毕竟现在无害并不意味着未来无害。