Izbjegavajte hakiranje pomoću ova 3 koraka

Do sada, mislim da nisam dotaknuo jednu od mojih omiljenih tema, sajber sigurnost , i mislim da ću o tome danas govoriti. Nadam se da ćete nakon ovog kratkog članka imati bolju predstavu o tome šta vam može pomoći da bolje kontrolišete svoje rizike i kako istovremeno ublažiti mnoge od njih.

Rizici posvuda

To je neizbježno; samo ove godine smo već otkrili i javno dodijelili preko 15000 ranjivosti . Kako da znam? Zato što je dio mog posla provjera CVE-a u programima koje koristimo u Gentoo-u kako bismo vidjeli da li koristimo ranjiv softver. Na taj način možemo ga ažurirati i osigurati da svi u distribuciji imaju sigurne mašine.

CVE

Uobičajene ranjivosti i izloženosti (CVE) su jedinstveni identifikatori dodijeljeni svakoj postojećoj ranjivosti. Veoma mi je drago reći da nekoliko Gentoo programera doprinosi dobru čovječanstva istraživanjem i objavljivanjem svojih otkrića kako bi se ranjivosti mogle ispraviti i zakrpiti. Jedan od najnovijih slučajeva o kojem sam imao zadovoljstvo čitati bio je Optionsbleed, ranjivost koja je utjecala na Apache servere širom svijeta. Zašto sam ponosan na ovo? Zato što čine dobro za svijet. Čuvanje ranjivosti u tajnosti koristi samo nekolicini, a posljedice mogu biti katastrofalne ovisno o cilju.

NAC

CNA-ovi su entiteti odgovorni za zahtjevanje i/ili dodjeljivanje CVE-ova; na primjer, imamo Microsoft CNA, koji je odgovoran za grupiranje svojih ranjivosti, njihovo rješavanje i dodjeljivanje CVE - a za naknadnu registraciju tokom vremena.

Vrste mjera

Počnimo s pojašnjenjem da nijedna oprema nije ili neće biti 100% sigurna, i kao prilično uobičajena izreka znala je reći:

Jedino 100% sigurno računalo je ono koje je zaključano u trezoru, odvojeno od interneta i isključeno.

Budući da je to istina, rizici će uvijek biti, poznati ili nepoznati, samo je pitanje vremena, tako da suočeni s rizikom možemo učiniti sljedeće:

Ublažite to

Ublažavanje rizika jednostavno znači njegovo smanjenje ( ne eliminisanje). Ovo je veoma važna i ključna tačka, kako na poslovnom tako i na ličnom nivou. Niko ne želi biti hakovan, ali istina je da najslabija karika u lancu nije oprema, softver, pa čak ni proces - to je ljudski element.

Svi imamo naviku da okrivljujemo druge, bili oni ljudi ili stvari, ali u kompjuterskoj sigurnosti odgovornost je i uvijek će biti ljudska, možda nećete biti direktno vi, ali ako ne slijedite pravi put, bit ćete dio problema. Kasnije ću vam dati mali trik da ostanete malo sigurniji 

Prenesi ga

Ovo je dobro poznati princip; zamislite to kao banku . Kada trebate zaštititi svoj novac (mislim fizički), najsigurnije je ostaviti ga nekome ko ga može zaštititi mnogo bolje od vas. Ne trebate vlastiti trezor (iako bi to bilo mnogo bolje) da biste stvari čuvali na sigurnom; samo vam treba neko (kome vjerujete) da ih pohrani bolje od vas.

Prihvati

Ali kada se prva i druga opcija ne primjenjuju, tu dolazi do zaista važnog pitanja. Koliko je ovaj resurs/podaci/itd. vrijedan za mene? Ako je odgovor "mnogo", onda biste trebali razmotriti prve dvije opcije. Ali ako je odgovor " ne toliko ", možda biste jednostavno trebali prihvatiti rizik.

Morate se suočiti s tim, nije sve ublaživo, a neke ublažavajuće stvari koštale bi toliko resursa da bi bilo praktički nemoguće primijeniti pravo rješenje bez promjene i ulaganja puno vremena i novca. Ali ako možete analizirati ono što pokušavate zaštititi, a ono ne pronađe svoje mjesto u prvom ili drugom koraku, onda ga jednostavno uzmite u trećem koraku na najbolji način, ne dajte mu veću vrijednost nego što ima, i nemojte ga miješati sa stvarima koje zaista imaju vrijednost.

Da biste bili u toku

Ovo je istina koja izmiče stotinama ljudi i preduzeća. Sajber sigurnost nije prolazak revizije tri puta godišnje i nada da se ništa neće dogoditi preostalih 350 dana. I to važi za mnoge sistem administratore. Nedavno sam konačno dobio LFCS certifikat (prepuštam vama da saznate gdje sam ga dobio 😉) i ovo je kritična tačka tokom kursa. Održavanje vaše opreme i softvera ažurnim je od vitalnog značaja, ključno , kako biste izbjegli većinu rizika. Siguran sam da će mnogi od vas reći: " Ali program koji koristimo ne radi u sljedećoj verziji " ili nešto slično. Pa, istina je da je vaš program tempirana bomba ako ne radi u najnovijoj verziji. I to nas vraća na prethodni odjeljak: Možete li ga ublažiti? Možete li ga prenijeti? Možete li ga prihvatiti?

Iskreno, samo da imate na umu, statistike pokazuju da 75% sajber napada potiče iz same kompanije. To može biti zato što unutar kompanije postoje nesumnjivi ili zlonamjerni korisnici ili zato što njene sigurnosne procedure nisu otežale hakerima prodor u njene prostorije ili mreže. I gotovo 90% napada potiče od zastarjelog softvera, a ne od zero-day ranjivosti.

Mislite kao mašina, a ne kao čovjek

Ovo će biti mali savjet koji ću vam ostaviti odavde:

Razmišljajte kao mašine

Za one koji ne razumiju, sad ću vam dati primjer.

Rezultat slike za softver John the Ripper

Dozvolite mi da vam predstavim Johna. Među entuzijastima za sigurnost, on je jedna od najboljih početnih tačaka kada se upuštate u etično hakovanje . John se odlično slaže s našim prijateljem Crunchom . U osnovi, uzima listu koju mu je dato i počinje isprobavati kombinacije dok ne pronađe ključ koji rješava lozinku koju traži.

Crunch je generator lozinki. To znači da možete reći Crunchu da želite lozinku dugu 6 znakova, koja sadrži i mala i velika slova, a Crunch će ih početi isprobavati jednu po jednu... nešto poput:

aaaaaa,aaaaab,aaaaac,aaaaad,....

I možda se pitate koliko je vremena potrebno da se prođe kroz cijelu listu... ne traje duže od nekoliko minuta . Za one od vas koji su ostali bez riječi, dozvolite mi da objasnim. Kao što smo ranije spomenuli, najslabija karika u lancu je čovjek i njegov način razmišljanja. Za računar, testiranje kombinacija nije komplikovano; izuzetno je repetitivno, a tokom godina procesori su postali toliko moćni da im ne treba više od sekunde da naprave hiljadu pokušaja, ili čak i više.

Ali sada ono najbolje, prethodni primjer je bio s ljudskom mišlju, a sada pogledajmo mašinsko mišljenje :

Ako kažemo Crunchu da počne generirati lozinku sa samo 8 cifara, pod istim zahtjevima kao i prije, prešli smo s minuta na sate . I pogodite šta se dešava ako mu kažemo da koristi više od 10? To postaju dani . Za više od 12, već govorimo o mjesecima , pored činjenice da bi lista bila proporcija koje se ne bi mogle pohraniti na normalnom računaru. Ako dođemo do 20, govorimo o stvarima koje računar neće moći dešifrirati stotinama godina (naravno, sa trenutnim procesorima). Ovo ima matematičko objašnjenje, ali zbog ograničenja prostora, neću ga ovdje objašnjavati. Ali za znatiželjnije, ima mnogo veze s permutacijama , kombinatorikom i kombinacijama . Da budem precizniji, ima veze s činjenicom da za svako slovo koje dodamo dužini imamo gotovo 50 mogućnosti, tako da ćemo završiti s nečim poput:

20^50 moguće kombinacije za našu posljednju lozinku. Unesite taj broj u svoj kalkulator da biste vidjeli koliko mogućnosti postoji s duljinom ključa od 20 simbola.

Kako mogu razmišljati kao mašina?

Nije lako, reći će mi mnogi, smisliti lozinku od 20 uzastopnih slova, posebno s obzirom na stari koncept da su lozinke ključne riječi . Ali pogledajmo primjer:

dXfwHd

Ovo je ljudsko teško zapamtiti, ali izuzetno lako za mašinu.

caballoconpatasdehormiga

S druge strane, ovo je izuzetno lako za pamćenje čovjeku (čak i zabavno), ali je to noćna mora za Crunch . I sada će više od jednog od vas reći: "Ali zar nije preporučljivo i često mijenjati lozinke?" Da, preporučljivo je, tako da sada možemo ubiti dvije muhe jednim udarcem. Pretpostavimo da ovog mjeseca čitam Don Quijotea, prvi svezak. Za lozinku ću staviti nešto poput:

ElQuijoteDeLaMancha1

20 simbola, nešto je prilično teško otkriti a da me ne poznajete, a najbolja stvar je što ćete kada završite knjigu (pod pretpostavkom da stalno čitate ) znati promijeniti svoju lozinku, uključujući promjenu u:

ElQuijoteDeLaMancha2

Ovo je već napredak  i sigurno će vam pomoći da zaštitite svoje lozinke i istovremeno vas podsjetiti da završite svoju knjigu.

Dovoljno je ovo što sam napisao, a iako bih volio da pričam o još mnogo sigurnosnih tema, ostavićemo to za neki drugi put  Pozdrav


Dodaj kao preferirani izvor na Googleu