Избягвайте да бъдете хакнати с тези 3 стъпки

Досега не мисля, че съм засегнал една от любимите ми теми, киберсигурността , и мисля, че за това ще говоря днес. Надявам се, че след тази кратка статия ще имате по-добра представа какво може да ви помогне да контролирате по-добре рисковете си и как да смекчите много от тях едновременно.

Рискове навсякъде

Това е неизбежно; само тази година вече открихме и публично определихме над 15 000 уязвимости . Как да знам? Защото част от работата ми е да проверявам CVE в програмите, които използваме в Gentoo, за да видя дали използваме уязвим софтуер. По този начин можем да го актуализираме и да гарантираме, че всички в дистрибуцията разполагат със защитени машини.

CVE

Често срещаните уязвимости и експозиции (CVE) са уникалните идентификатори, присвоени на всяка съществуваща уязвимост. Много съм щастлив да кажа, че няколко разработчици на Gentoo допринасят за доброто на човечеството, като изследват и публикуват своите открития, така че уязвимостите да могат да бъдат отстранени и закърпени. Един от най-скорошните случаи, за които имах удоволствието да прочета, беше Optionsbleed, уязвимост, която засегна Apache сървъри по целия свят. Защо се гордея с това? Защото те правят добро за света. Пазенето на уязвимостите в тайна е от полза само за малцина, а последствията могат да бъдат катастрофални в зависимост от целта.

CNA

CNA са организации, отговорни за заявяването и/или присвояването на CVE; например, имаме Microsoft CNA, който отговаря за групирането на своите уязвимости, разрешаването им и присвояването им на CVE за последваща регистрация с течение на времето.

Видове мерки

Нека започнем с изясняването, че нито едно оборудване не е или няма да бъде 100% безопасно и като доста често срещана поговорка се казваше:

Единственият 100% сигурен компютър е този, който е заключен в трезора, изключен от интернет и изключен.

Тъй като е вярно, рисковете винаги ще съществуват, известни или неизвестни, това е само въпрос на време, така че в лицето на риска можем да направим следното:

Смекчете го

Смекчаването на риска е просто намаляването му ( не елиминирането му). Това е много важен и решаващ момент, както на бизнес, така и на лично ниво. Никой не иска да бъде хакнат, но истината е, че най-слабото звено във веригата не е оборудването, софтуерът или дори процесът – това е човешкият елемент.

Всички имаме навика да обвиняваме другите, били те хора или неща, но в компютърната сигурност отговорността е и винаги ще бъде на човека, може да не сте вие ​​директно, но ако не следвате правилния път, ще бъдете част от проблема. По-късно ще ви дам малък трик, за да останете малко по-безопасни 

Прехвърлете го

Това е добре познат принцип; представете си го като банка . Когато трябва да защитите парите си (имам предвид физически), най-безопасното нещо, което можете да направите, е да ги оставите на някой, който може да ги защити много по-добре от вас. Не ви е нужен собствен трезор (въпреки че това би било много по-добре), за да пазите нещата в безопасност; просто ви е нужен някой (на когото имате доверие), който да ги съхранява по-добре от вас.

Приеми го

Но когато първият и вторият вариант не важат, тогава идва наистина важният въпрос. Колко ценен е този ресурс/данни/и т.н. за мен? Ако отговорът е „много“, тогава трябва да обмислите първите два варианта. Но ако отговорът е „ не чак толкова много “, може би просто трябва да приемете риска.

Трябва да се изправите пред него, не всичко е смекчаващо се, а някои смекчаващи се неща биха стрували толкова много ресурси, че би било практически невъзможно да се приложи реално решение, без да се налага да се променят и да се инвестират много време и пари. Но ако можете да анализирате това, което се опитвате да защитите, и то не намери своето място в първата или втората стъпка, тогава просто го вземете в третата стъпка по най-добрия начин, не му придавайте по-голяма стойност, отколкото има, и не го смесвайте с неща, които наистина те имат стойност.

За да сте в течение

Това е истина, която убягва на стотици хора и фирми. Киберсигурността не е свързана с това да преминете одит три пъти годишно и да се надявате нищо да не се случи през останалите 350 дни. И това е вярно за много системни администратори. Наскоро най-накрая получих LFCS сертификат (ще оставя на вас да разберете къде го направих 😉) и това е критичен момент по време на курса. Поддържането на оборудването и софтуера ви актуални е жизненоважно, решаващо , за да се избегнат повечето рискове. Сигурен съм, че много от вас ще кажат: „ Но програмата, която използваме, не работи в следващата версия “ или нещо подобно. Е, истината е, че вашата програма е бомба със закъснител, ако не работи в най-новата версия. И това ни връща към предишния раздел: Можете ли да го смекчите? Можете ли да го прехвърлите? Можете ли да го приемете?

Честно казано, само за да се има предвид, че статистиката показва, че 75% от кибератаките произхождат от вътрешността на компанията. Това може да се дължи на наличието на нищо неподозиращи или злонамерени потребители в компанията или на факта, че процедурите ѝ за сигурност не са затруднили хакерите да проникнат в помещенията или мрежите ѝ. И почти 90% от атаките произхождат от остарял софтуер, а не от уязвимости от типа „нулев ден“.

Мислете като машина, а не като човек

Това ще бъде малък съвет, който ще ви оставя от тук нататък:

Мислете като машини

За тези, които не разбират, сега ви давам пример.

Резултат от изображението за софтуера на Джон Рипър

Нека ви представя Джон. Сред ентусиастите по сигурността, той е една от най-добрите отправни точки, когато се запознавате с етичното хакерство . Джон се разбира чудесно с нашия приятел Крънч . По принцип той взема даден му списък и започва да опитва комбинации, докато не намери ключ, който решава паролата, която търси.

Crunch е генератор на пароли. Това означава, че можете да кажете на Crunch, че искате парола с дължина 6 знака, съдържаща както малки, така и главни букви, и Crunch ще започне да ги опитва една по една... нещо като:

aaaaaa,aaaaab,aaaaac,aaaaad,....

И може би се чудите колко време отнема да се прегледа целият списък… не отнема повече от няколко минути . За тези от вас, които останаха без думи, нека обясня. Както обсъдихме по-рано, най-слабото звено във веригата е човекът и неговият начин на мислене. За един компютър тестването на комбинации не е сложно; то е изключително повтарящо се и през годините процесорите са станали толкова мощни, че не им е нужна повече от секунда, за да направят хиляда опита или дори повече.

Но сега за добрата част, предишният пример беше с човешката мисъл, сега нека разгледаме машинната мисъл :

Ако кажем на Crunch да започне да генерира парола само с 8 цифри, при същите изисквания както преди, времето се променя от минути на часове . И познайте какво се случва, ако му кажем да използва повече от 10? Получава се време за дни . За повече от 12 вече говорим за месеци , в допълнение към факта, че списъкът би бил с пропорции, които не биха могли да се съхранят на нормален компютър. Ако стигнем до 20, говорим за неща, които компютърът няма да може да дешифрира стотици години (разбира се, с настоящите процесори). Това има математическо обяснение, но поради ограничения в пространството няма да го обяснявам тук. Но за по-любопитните, то е свързано с пермутации , комбинаторика и комбинации . За да бъдем по-точни, това е свързано с факта, че за всяка буква, която добавяме към дължината, имаме почти 50 възможности, така че ще получим нещо подобно:

20^50 възможни комбинации за последната ни парола. Въведете това число във вашия калкулатор, за да видите колко възможности има с дължина на ключа от 20 символа.

Как мога да мисля като машина?

Не е лесно, ще ми кажат мнозина, да се измисли парола от 20 последователни букви, особено със старата концепция, че паролите са ключови думи . Но нека разгледаме един пример:

dXfwHd

Това е трудно за запомняне от човек, но изключително лесно за машина.

caballoconpatasdehormiga

Това, от друга страна, е изключително лесно за запомняне от човек (дори забавно), но е кошмар за Crunch . И сега повече от един от вас ще каже: „Но не е ли препоръчително също така да сменяме паролите често?“ Да, препоръчително е, така че сега можем да убием два заека с един куршум. Да предположим, че този месец чета „ Дон Кихот“, том I. За моята парола ще въведа нещо подобно:

ElQuijoteDeLaMancha1

20 символа, нещо доста трудно за откриване, без да ме познавате, и най-хубавото е, че когато завършите книгата (ако приемем, че четете постоянно ), ще знаете да промените паролата си, включително промяна на:

ElQuijoteDeLaMancha2

Това вече е напредък  и със сигурност ще ви помогне да запазите паролите си в безопасност и в същото време ще ви напомни да завършите книгата си.

Това, което написах, е достатъчно и въпреки че бих искал да мога да говоря за много повече теми за сигурността, ще го оставим за друг път  Поздрави


Добавяне като предпочитан източник в Google