网络安全电影推荐:技术上真实可信
画面里的工具都是真的、入侵按现实步骤推进的影片。
网络安全电影推荐:技术上真实可信
六篇中的第一篇。这里收的是拿给工程师看也不丢人的片子:画面里的工具都是真的,入侵也是照着现实里的步骤走的。
它们最后都指向同一件事:被攻破的往往不是机器,而是人。
Sneakers /《通天神偷》(1992)
一支专家团队受雇去检验银行的防线。他们用的手段今天照样管用:伪造工牌、与保安攀谈、翻办公室旁边垃圾桶里的东西。
主题:红队行动、社会工程、尾随他人通过闸机、针对声纹认证的攻击、密码分析,以及强加密不再强大之后会发生什么。
WarGames /《战争游戏》(1983)
一个少年用调制解调器逐个拨打一整段电话号码寻找别人的机器,却找到了完全不同的东西。这部电影之后,美国开始认真对待计算机犯罪立法。
主题:拨号扫描、默认口令与被猜中的口令、开发者留下的未记录后门、测试环境与生产环境不分离、没有人参与的自动决策。
Mr. Robot (2015-2019)
严格说这是剧集,但它决定了整份名单的真实度上限,所以放在这里。画面里出现的是 Kali Linux、Metasploit、Wget、John the Ripper、树莓派,以及伪装成键盘的 USB 设备。有一线从业者担任顾问,终端画面完整呈现,没有编造的界面。
主题:钓鱼与话术伪装、针对工业空调系统的攻击、网络中的物理植入设备、僵尸网络、以勒索为目的的数据加密、匿名的代价、内部人员威胁。
Who Am I /《我是谁:没有绝对安全的系统》(2014)
一部德国片,讲一群人很快明白了一件事:想进入受保护的网络,跟人聊天比打穿边界便宜得多。
主题:各种形态的社会工程、从垃圾里翻出文件、通过承包商或保洁人员进入、团队自身的行动安全、依据行为痕迹去匿名化。
The Imitation Game /《模仿游戏》(2014)
布莱切利园和破解英格玛的工作。密码分析在这里被呈现为一门工程学科:穷举、自动化,以及在报文中寻找可预测的片段。
主题:已知明文攻击、操作员重复习惯导致的协议弱点、穷举过程的自动化,以及对漏洞知识的管理,即如何在不暴露破译事实的前提下使用破译成果。
Halt and Catch Fire (2014-2017)
一个行业诞生的编年史:通过洁净室方式克隆 BIOS、早期网络、最初的社区,以及最早去追问用户数据归谁所有的尝试。
主题:逆向工程及其法律边界、拨号网络的安全、分布式系统中的信任、作为产品决策的隐私。