تجنب الاختراق بهذه الخطوات الثلاث

حتى الآن أعتقد أنني لم أتطرق إلى إحدى أغنياتي المفضلة ، أمن الكمبيوتر، وأعتقد أن هذا هو الموضوع الذي سأخبركم به اليوم  آمل أنه بعد هذه المقالة الصغيرة سيكون لديك فكرة أفضل عما يمكن أن يساعدك في التحكم بشكل أفضل في المخاطر الخاصة بك وكيفية التخفيف منها تمامًا عدد قليل في نفس الوقت.

المخاطر في كل مكان

إنه أمر لا مفر منه ، في هذا العام وحده ، لدينا بالفعل أكثر من 15000 نقطة ضعف تم اكتشافها وتحديدها بطريقة ما جمهور. كيف أعرف؟ لأن جزءًا من وظيفتي هو التحقق من CVEs في البرامج التي نستخدمها في Gentoo لمعرفة ما إذا كنا نشغل برامج ضعيفة ، وبهذه الطريقة يمكننا تحديثه والتأكد من أن كل شخص في التوزيع لديه معدات آمنة.

CVE

نقاط الضعف والتعرض الشائعة بالنسبة لاختصارها باللغة الإنجليزية ، فهي المعرفات الفريدة التي يتم تخصيصها لكل ثغرة أمنية موجودة. أستطيع أن أقول بفرح كبير أن العديد من مطوري Gentoo يدعمون خير الإنسانية ، ويبحثون وينشرون نتائجهم حتى يمكن تصحيحها وإصلاحها. كانت إحدى الحالات الأخيرة التي سعدت بقراءتها بخيل ثغرة أثرت على خوادم Apache في جميع أنحاء العالم. لماذا أقول إني فخور بهذا؟ ولأنها تفيد العالم ، فإن الحفاظ على سرية نقاط الضعف لا يفيد إلا القليل ، وقد تكون عواقب ذلك كارثية اعتمادًا على الهدف.

CNA

CNAs هي كيانات مسؤولة عن طلب و / أو تعيين CVEs ، على سبيل المثال ، لدينا Microsoft CNA ، المسؤول عن تجميع نقاط الضعف الخاصة بهم وحلها وتعيين CVE للتسجيل لاحقًا بمرور الوقت.

أنواع التدابير

لنبدأ بتوضيح أنه لا توجد معدات آمنة أو ستكون آمنة بنسبة 100٪ ، وكما اعتاد القول الشائع:

الكمبيوتر الوحيد الآمن بنسبة 100٪ هو جهاز مغلق في قبو ، ومنفصل عن الإنترنت ومطفأ.

لأن هذا صحيح ، فإن المخاطر ستكون موجودة دائمًا ، معروفة أو غير معروفة ، إنها مسألة وقت فقط ، لذا في مواجهة المخاطر يمكننا القيام بما يلي:

خفّفوا

التخفيف من المخاطر ليس أكثر من تقليله (لا ألغها). هذه نقطة مهمة وحاسمة للغاية على المستويين التجاري والشخصي ، لا يريد المرء أن يتم "اختراقه" ، ولكن لقول الحقيقة ، فإن أضعف نقطة في السلسلة ليس الكمبيوتر ، ولا البرنامج ، ولا حتى العملية ، أنه الانسان.

لدينا جميعًا عادة إلقاء اللوم على الآخرين، سواء كانوا أشخاصًا أو أشياء، ولكن في مجال أمن الكمبيوتر، تكون المسؤولية وستظل دائمًا على عاتق الإنسان، وقد لا تكون أنت أنت بشكل مباشر، ولكن إذا لم تتبع الطريق الصحيح، فسوف تكون كذلك. جزء من المشكلة. لاحقًا سأعطيك حيلة صغيرة لتظل أكثر أمانًا 

انقلها

هذا مبدأ معروف ، علينا أن نتخيله على أنه a مصرف. عندما تحتاج إلى رعاية أموالك (أعني جسديًا) ، فإن أكثر الأشياء أمانًا هو تركها مع شخص لديه القدرة على حمايتها بشكل أفضل منك. لست بحاجة إلى أن يكون لديك قبو خاص بك (على الرغم من أنه سيكون أفضل بكثير) لتكون قادرًا على الاهتمام بالأشياء ، ما عليك سوى أن يكون لديك شخص (تثق به) للحفاظ على شيء أفضل منك.

إقبله

ولكن عندما لا ينطبق الأول والثاني ، فهذا هو المكان الذي يأتي فيه السؤال المهم حقًا. ما هي قيمة هذا المورد / البيانات / إلخ بالنسبة لي؟ إذا كانت الإجابة كثيرة ، فعليك التفكير في الأولين. ولكن إذا كان الجواب أ ليس كثيراربما عليك فقط قبول المخاطرة.

عليك مواجهتها ، فليس كل شيء قابل للتخفيف ، وبعض الأشياء القابلة للتخفيف ستكلف الكثير من الموارد بحيث يكون من المستحيل عمليًا تطبيق حل حقيقي دون الحاجة إلى التغيير واستثمار الكثير من الوقت والمال. لكن إذا كان بإمكانك تحليل ما تحاول حمايته ، ولم يجد مكانه في الخطوة الأولى أو الثانية ، فقم ببساطة بأخذها في الخطوة الثالثة بأفضل طريقة ، ولا تمنحها قيمة أكبر مما لديها ، و لا تخلطها مع أشياء لها قيمة فعلاً.

لمواكبة التطورات

هذه حقيقة تهرب من مئات الأشخاص والشركات. لا يتعلق الأمن السيبراني بالامتثال للتدقيق 3 مرات في السنة وتوقع عدم حدوث أي شيء في الـ 350 يومًا الأخرى. وهذا صحيح بالنسبة للعديد من مسؤولي النظام. تمكنت أخيرًا من التصديق على نفسي LFCS (سأترك الأمر لك لتعرف أين فعلت ذلك) وهذه نقطة حرجة خلال الدورة. يعد الحفاظ على تحديث أجهزتك وبرامجها أمرًا حيويًا، حاسملتجنب معظم المخاطر. بالتأكيد سيخبرني الكثير هنا ، لكن البرنامج الذي نستخدمه لا يعمل في الإصدار التالي أو شيء مشابه ، لأن الحقيقة أن برنامجك قنبلة موقوتة إذا لم يعمل في الإصدار الأخير. وهذا يقودنا إلى القسم السابق ، هل يمكنك التخفيف منه؟ هل يمكنك نقله؟ هل يمكنك قبوله؟ ...

يجب إخبار الحقيقة ، فقط لأخذ في الاعتبار ، إحصائيًا أن 75٪ من هجمات أمان الكمبيوتر تنشأ من الداخل. قد يكون هذا بسبب وجود مستخدمين غير مرتابين أو ضارين في الشركة. أو أن عملياتهم الأمنية لم تجعل من الصعب على أ القراصنة اقتحام المباني أو الشبكات الخاصة بك. وما يقرب من 90٪ من الهجمات ناتجة عن برامج قديمة ، لا بسبب نقاط الضعف اليوم صفر.

فكر كآلة وليس كإنسان

ستكون هذه نصيحة صغيرة أتركها لك من هنا فصاعدًا:

فكر كالآلات

بالنسبة لأولئك الذين لا يفهمون ، أقدم لكم الآن مثالاً.

نتيجة الصورة لبرنامج John the ripper

أقدم لكم جون. من بين عشاق الأمان ، تعد واحدة من أفضل نقاط البداية عندما تبدأ في عالم اختراق ethicla. جون يتعايش بشكل رائع مع صديقنا أزمة. وهو في الأساس يأخذ قائمة تم تسليمه إليه ويبدأ في اختبار المجموعات حتى يجد مفتاحًا يحل كلمة المرور التي يبحث عنها.

سحق هو منشئ مجموعات. هذا يعني أنه يمكنك إخبار أزمة أنك تريد كلمة مرور مكونة من 6 أحرف ، تحتوي على أحرف كبيرة وصغيرة وستبدأ أزمة في اختبار واحد تلو الآخر ... شيء مثل:

aaaaaa,aaaaab,aaaaac,aaaaad,....

وأنت تتساءل عن المدة التي يستغرقها استعراض القائمة بأكملها بالتأكيد ... لا يستغرق الأمر أكثر من القليل دقيقة. بالنسبة لأولئك الذين تركوا أفواههم مفتوحة ، اسمحوا لي أن أشرح. كما ناقشنا سابقًا ، الحلقة الأضعف في السلسلة هي الإنسان وطريقة تفكيره. بالنسبة لجهاز الكمبيوتر ، ليس من الصعب اختبار التوليفات ، فهو متكرر للغاية ، وعلى مر السنين أصبحت المعالجات قوية للغاية بحيث لا يستغرق الأمر أكثر من ثانية لإجراء ألف محاولة ، أو حتى أكثر.

ولكن الشيء الجيد الآن هو المثال السابق مع التفكير البشري ، الآن نذهب لذلك تفكير الآلة:

إذا أخبرنا كرانش ببدء إنشاء كلمة مرور باستخدام فقط 8 أرقام ، بموجب نفس المتطلبات السابقة ، انتقلنا من الدقائق إلى ساعات. وخمن ماذا سيحدث إذا طلبنا منك استخدام أكثر من 10 ، سيصبحون كذلك أيام. لأكثر من 12 نحن بالفعل في أشهربالإضافة إلى أن القائمة ستكون ذات نسب لا يمكن تخزينها على جهاز كمبيوتر عادي. إذا وصلنا إلى رقم 20 ، فإننا نتحدث عن أشياء لن يتمكن الكمبيوتر من فك تشفيرها خلال مئات السنين (مع المعالجات الحالية بالطبع). هذا له تفسيره الرياضي ، ولكن لأسباب تتعلق بالفضاء ، لن أشرح ذلك هنا ، لكن بالنسبة للأشخاص الأكثر فضولًا ، فإن له علاقة كبيرة بـ التقليب، و اندماجي و تركيبات. لنكون أكثر دقة ، مع حقيقة أنه لكل حرف نضيفه إلى الطول لدينا 50 تقريبًا الاحتمالات ، لذلك سيكون لدينا شيء مثل:

20^50 المجموعات الممكنة لآخر كلمة مرور لدينا. أدخل هذا الرقم في الآلة الحاسبة لمعرفة عدد الاحتمالات الموجودة بطول مفتاح يبلغ 20 رمزًا.

كيف أفكر مثل الآلة؟

ليس الأمر سهلاً ، سيخبرني أكثر من شخص أن أفكر في كلمة مرور مكونة من 20 حرفًا على التوالي ، خاصة مع المفهوم القديم القائل بأن كلمات المرور كلام مفتاح. لكن دعنا نرى مثالاً:

dXfwHd

يصعب على الإنسان أن يتذكر هذا ، ولكن من السهل للغاية بالنسبة للآلة.

caballoconpatasdehormiga

هذا من ناحية أخرى من السهل للغاية على الإنسان أن يتذكره (حتى مضحك) لكنه جحيم أزمة. والآن سيخبرني أكثر من واحد ، لكن أليس من المستحسن أيضًا تغيير المفاتيح على التوالي؟ نعم موصى به لذلك يمكننا الآن قتل عصفورين بحجر واحد. لنفترض أنني أقرأ هذا الشهر دون كيشوت دي لا مانشا ، المجلد الأول. في كلمة المرور الخاصة بي ، سأضع شيئًا مثل:

ElQuijoteDeLaMancha1

20 رمزًا، وهو أمر يصعب جدًا اكتشافه دون معرفتي، وأفضل شيء هو أنه عند الانتهاء من الكتاب (على افتراض أنك تقرأ باستمرار ) ستعرف تغيير كلمة المرور الخاصة بك، بما في ذلك التغيير إلى:

ElQuijoteDeLaMancha2

يعد هذا تقدمًا بالفعل  وسيساعدك بالتأكيد على الحفاظ على أمان كلمات المرور الخاصة بك ويذكرك في نفس الوقت بإنهاء كتابك.

ما كتبته يكفي، وعلى الرغم من أنني أحب أن أتمكن من التحدث عن العديد من المواضيع الأمنية، إلا أننا سنترك الأمر لوقت آخر  مع تحياتي


أضف كمصدر مفضل في جوجل