Vyvarujte se hackerství s těmito 3 kroky

Myslím, že jsem se až doposud nedotkl jednoho z mých oblíbených témat, kybernetické bezpečnosti , a myslím, že právě o tom budu dnes mluvit. Doufám, že po tomto krátkém článku budete mít lepší představu o tom, co vám může pomoci lépe kontrolovat svá rizika a jak mnohá z nich zároveň zmírnit.

Rizika všude

Je to nevyhnutelné; jen letos jsme již objevili a veřejně označili přes 15 000 zranitelností . Jak to mám vědět? Protože součástí mé práce je kontrolovat CVE v programech, které používáme v Gentoo, abychom zjistili, zda nepoužíváme zranitelný software. Tímto způsobem jej můžeme aktualizovat a zajistit, aby všichni v distribuci měli zabezpečené počítače.

CVE

Běžné zranitelnosti a expozice (CVE) jsou jedinečné identifikátory přiřazené každé existující zranitelnosti. S potěšením mohu říci, že několik vývojářů Gentoo přispívá k dobru lidstva tím, že zkoumá a publikuje svá zjištění, aby bylo možné zranitelnosti opravit a zazáplatovat. Jedním z nejnovějších případů, o kterém jsem měl tu čest číst, byl Optionsbleed, zranitelnost, která postihla servery Apache po celém světě. Proč jsem na to hrdý? Protože dělají dobro pro svět. Udržování zranitelností v tajnosti prospívá jen několika málo lidem a důsledky mohou být katastrofální v závislosti na cíli.

CNA

CNA jsou subjekty odpovědné za vyžádání a/nebo přiřazení CVE; například máme Microsoft CNA, který je odpovědný za seskupování zranitelností, jejich řešení a přiřazení CVE pro následnou registraci v průběhu času.

Druhy opatření

Začněme objasněním, že žádné zařízení není nebo nebude stoprocentně bezpečné, a jak se běžně říká:

Jediným 100% zabezpečeným počítačem je počítač uzamčený v trezoru, odpojený od internetu a vypnutý.

Protože je pravda, rizika zde budou vždy, ať již známá nebo neznámá, je jen otázkou času, takže tváří v tvář riziku můžeme udělat následující:

Zmírněte to

Zmírnění rizika jednoduše znamená jeho snížení ( ne jeho eliminaci). To je velmi důležitý a klíčový bod, a to jak na obchodní, tak na osobní úrovni. Nikdo nechce být napaden hackery, ale pravdou je, že nejslabším článkem v řetězci není vybavení, software ani proces – je to lidský prvek.

Všichni máme ve zvyku obviňovat ostatní, ať už jsou to lidé nebo věci, ale v počítačové bezpečnosti je a vždy bude zodpovědnost na člověku, nemusí to být přímo vy, ale pokud nejdete správnou cestou, budete součástí problému. Později vám dám malý trik, abyste zůstali o něco bezpečnější 

Přeneste to

Toto je dobře známý princip; představte si to jako banku . Když potřebujete ochránit své peníze (myslím fyzicky), nejbezpečnější je nechat je u někoho, kdo je dokáže ochránit mnohem lépe než vy. Nepotřebujete vlastní trezor (i když by to bylo mnohem lepší), abyste věci uchovali v bezpečí; potřebujete jen někoho (komu důvěřujete), kdo je uschová lépe než vy.

Příjmout to

Ale když první a druhá možnost neplatí, přichází na řadu ta opravdu důležitá otázka. Jak cenný je pro mě tento zdroj/data/atd.? Pokud je odpověď „hodně“, pak byste měli zvážit první dvě možnosti. Pokud je ale odpověď „ ne tolik “, možná byste měli riziko prostě přijmout.

Musíte tomu čelit, ne všechno je zmírnitelné a některé zmírnitelné věci by stály tolik zdrojů, že by bylo prakticky nemožné použít skutečné řešení, aniž byste museli měnit a investovat spoustu času a peněz. Pokud však můžete analyzovat, co se snažíte chránit, a nenajde si své místo v prvním nebo druhém kroku, jednoduše to vezměte ve třetím kroku nejlepším způsobem, nedávejte tomu větší hodnotu, než má, a nemíchejte to s věcmi, které opravdu mají hodnotu.

Udržovat aktuální informace

To je pravda, která uniká stovkám lidí a firem. Kybernetická bezpečnost není o tom, že třikrát ročně projdete auditem a doufáte, že se po zbývajících 350 dní nic nestane. A to platí pro mnoho systémových administrátorů. Nedávno jsem konečně získal certifikaci LFCS (nechám na vás, abyste zjistili, kde jsem ji získal 😉) a to je kritický bod během kurzu. Udržování vašeho vybavení a softwaru aktuální je nezbytné, klíčové , abyste se vyhnuli většině rizik. Jsem si jistý, že mnozí z vás řeknou: „ Ale program, který používáme, v další verzi nefunguje ,“ nebo něco podobného. Pravdou je, že váš program je časovaná bomba, pokud nefunguje v nejnovější verzi. A to nás vrací k předchozí části: Můžete to zmírnit? Můžete to přenést? Můžete to přijmout?

Abych byl upřímný, jen pro připomenutí, statistiky ukazují, že 75 % kybernetických útoků pochází zevnitř společnosti. Může to být způsobeno tím, že ve společnosti působí nic netušící nebo zlí uživatelé, nebo proto, že bezpečnostní postupy hackerům neztěžují průnik do jejích prostor nebo sítí. A téměř 90 % útoků pochází ze zastaralého softwaru, nikoli z zranitelností typu „zero-day“.

Mysli jako stroj, ne jako člověk

Bude to malá rada, kterou vám odtud nechám:

Přemýšlejte jako stroje

Pro ty, kteří nerozumí, vám nyní dávám příklad.

Výsledek obrázku pro software John the Ripper

Dovolte mi, abych vám představil Johna. Mezi bezpečnostními nadšenci je jedním z nejlepších výchozích bodů, když se pouštíte do etické hackingové grafiky . John si skvěle rozumí s naším kamarádem Crunchem . V podstatě si vezme seznam, který dostane, a začne zkoušet kombinace, dokud nenajde klíč, který vyřeší heslo, které hledá.

Crunch je generátor hesel. To znamená, že Crunchu můžete říct, že chcete heslo o délce 6 znaků, které obsahuje malá i velká písmena, a Crunch je začne jedno po druhém zkoušet… něco jako:

aaaaaa,aaaaab,aaaaac,aaaaad,....

A možná vás zajímá, jak dlouho trvá projít celý seznam… nezabere to déle než pár minut . Pro ty z vás, kteří oněměli, mi dovolte vysvětlit. Jak jsme již zmínili, nejslabším článkem řetězce je člověk a jeho způsob myšlení. Pro počítač není testování kombinací složité; je extrémně repetitivní a v průběhu let se procesory staly tak výkonnými, že k provedení tisíce pokusů, nebo i více, nepotřebují více než sekundu.

Ale teď k té lepší části, předchozí příklad byl s lidským myšlením, teď se podívejme na myšlení strojové :

Pokud řekneme Crunchu, aby začal generovat heslo pouze s 8 číslicemi za stejných požadavků jako dříve, posuneme se z minut na hodiny . A hádejte, co se stane, když mu řekneme, aby použil více než 10? Stanou se z toho dny . U více než 12 číslic už mluvíme o měsících , navíc by seznam měl rozměry, které by nebylo možné uložit na běžný počítač. Pokud dosáhneme 20 číslic, mluvíme o věcech, které počítač nebude schopen rozluštit stovky let (samozřejmě se současnými procesory). To má matematické vysvětlení, ale kvůli omezenému prostoru ho zde nebudu vysvětlovat. Pro zvědavější to má hodně společného s permutacemi , kombinatorikou a kombinacemi . Přesněji řečeno, souvisí to s tím, že pro každé písmeno, které přidáme k délce, máme téměř 50 možností, takže skončíme s něčím jako:

20^50 možné kombinace pro naše poslední heslo. Zadejte toto číslo do kalkulačky a uvidíte, kolik možností existuje s délkou klíče 20 symbolů.

Jak mohu myslet jako stroj?

Mnozí mi řeknou, že není snadné vymyslet heslo s 20 po sobě jdoucími písmeny, zvláště s ohledem na starý koncept, že hesla jsou klíčová slova . Podívejme se ale na příklad:

dXfwHd

To je pro člověka obtížné zapamatovat si, ale pro stroj extrémně snadné.

caballoconpatasdehormiga

Tohle si na druhou stranu člověk extrémně snadno zapamatuje (dokonce i zábavné), ale pro Crunch je to noční můra . A teď si nejeden z vás řekne: „Ale není také vhodné často měnit hesla?“ Ano, je to vhodné, takže teď můžeme zabít dvě mouchy jednou ranou. Předpokládejme, že tento měsíc čtu Dona Quijota, první díl. Jako heslo si dám něco jako:

ElQuijoteDeLaMancha1

20 symbolů, něco, co je docela těžké objevit, aniž byste mě znali, a nejlepší na tom je, že když knihu dočtete (za předpokladu, že čtete neustále ), budete vědět, že si můžete změnit heslo, včetně změny na:

ElQuijoteDeLaMancha2

Toto je již pokrok  a jistě vám to pomůže udržet vaše hesla v bezpečí a zároveň vám připomene, abyste knihu dokončili.

To, co jsem napsal, je dost, a přestože bych byl rád, kdybych mohl mluvit o mnoha dalších bezpečnostních tématech, necháme to na jindy  S pozdravem


Přidat jako preferovaný zdroj v Googlu