近年来,随着网络安全实战攻防演习工作的持续深入开展,对于白帽子在实战对抗环境、实际业务环境中的能力提出了更高要求。
在这种背景下,白皮书对“实战化白帽人才能力”的定义为:在政企机构实际运行的业务系统、生产系统上进行的实战攻防演习过程中,作为攻击方的白帽子所需要具备各种攻防能力的集合。
与传统的挖洞型白帽人才能力要求不同,在实战化攻击过程中,白帽人员不仅需要针对真实的业务系统或生产设备,发现高级安全漏洞,还要对机构内部的IT架构、运行管理机制进行有效分析,找到路径,实现有效攻击。期间允许使用社会工程学方法,以人为突破口进行攻击。与此同时,面对防守方的反制防守和攻击溯源,白帽人员还需要掌握一定的身份隐藏技能,通过多人协作,共同完成整套动态实战攻防。这就对白帽子能力提出了“可攻、可防、能潜、能藏”的综合能力要求,成为“一专多强”的T字形人才。
不过,在接受本次调研的645名白帽子中,尽管有约74.0%的白帽子具有组队参加有关部门组织的实战攻防演习活动的经验,但仅有19.4%的白帽子表示自己能够胜任团队协作中的任意角色。因此,这还要全社会共同努力,加大对白帽人才的挖掘和培养力度。
来自腾讯、字节跳动、京东等厂商安全团队负责人,以及安全团队创始人,对白皮书对于实战化白帽人才培养的指导意义表示肯定。