Undgå at blive hacket med disse 3 trin

Indtil nu tror jeg ikke, jeg har berørt et af mine yndlingsemner, cybersikkerhed , og jeg tror, ​​det er det, jeg vil tale om i dag. Jeg håber, at du efter denne korte artikel har en bedre idé om, hvad der kan hjælpe dig med at få bedre kontrol over dine risici, og hvordan du kan afbøde mange af dem på samme tid.

Risici overalt

Det er uundgåeligt; alene i år har vi allerede opdaget og offentligt tildelt over 15000 sårbarheder . Hvordan ved jeg det? Fordi en del af mit job er at tjekke CVE'er i de programmer, vi bruger i Gentoo, for at se, om vi kører sårbar software. På denne måde kan vi opdatere den og sikre, at alle i distributionen har sikre maskiner.

CVE

Almindelige sårbarheder og eksponeringer (CVE'er) er de unikke identifikatorer, der er tildelt hver eksisterende sårbarhed. Jeg er meget glad for at kunne sige, at adskillige Gentoo-udviklere bidrager til menneskehedens bedste ved at forske i og offentliggøre deres resultater, så sårbarheder kan rettes og opdateres. Et af de seneste tilfælde, jeg havde fornøjelsen af ​​at læse om, var Optionsbleed, en sårbarhed, der ramte Apache-servere verden over. Hvorfor er jeg stolt af dette? Fordi de gør noget godt for verden. At holde sårbarheder hemmelige gavner kun nogle få, og konsekvenserne kan være katastrofale afhængigt af målet.

CNA

CNA'er er enheder, der er ansvarlige for at anmode om og/eller tildele CVE'er; for eksempel har vi Microsoft CNA, der er ansvarlig for at gruppere sine sårbarheder, løse dem og tildele dem en CVE til efterfølgende registrering over tid.

Typer af foranstaltninger

Lad os starte med at præcisere, at intet udstyr er eller vil være 100% sikkert, og som et ret almindeligt ordsprog plejede at sige:

Den eneste 100% sikre computer er en, der er låst i en hvælving, afbrudt fra internettet og slukket.

Fordi det er sandt, vil risikoen altid være der, kendt eller ukendt, det er kun et spørgsmål om tid, så vi i lyset af risikoen kan gøre følgende:

Afbød det

At mindske en risiko er simpelthen at reducere den ( ikke at eliminere den). Dette er et meget vigtigt og afgørende punkt, både på et forretningsmæssigt og personligt plan. Ingen ønsker at blive hacket, men sandheden er, at det svageste led i kæden ikke er udstyret, softwaren eller endda processen – det er det menneskelige element.

Vi har alle for vane at give andre skylden, hvad enten det er mennesker eller ting, men i computersikkerhed er og vil ansvaret altid være menneskets, det er måske ikke dig direkte, men hvis du ikke følger den rigtige vej, bliver du en del af problemet. Senere giver jeg dig et lille trick til at holde dig lidt mere sikker 

Overfør det

Dette er et velkendt princip; tænk på det som en bank . Når du har brug for at beskytte dine penge (jeg mener fysisk), er det sikreste at overlade dem til en person, der kan beskytte dem meget bedre end dig selv. Du behøver ikke din egen hvælving (selvom det ville være meget bedre) for at holde tingene sikre; du har bare brug for en person (du stoler på) til at opbevare dem bedre end dig selv.

Accepter det

Men når den første og anden mulighed ikke gælder, er det dér, det virkelig vigtige spørgsmål kommer ind i billedet. Hvor værdifuld er denne ressource/data/osv. for mig? Hvis svaret er "meget", så bør du overveje de to første muligheder. Men hvis svaret er " ikke så meget ", bør du måske bare acceptere risikoen.

Du er nødt til at se det i øjnene, ikke alt er afbødeligt, og nogle formildende ting vil koste så mange ressourcer, at det ville være praktisk umuligt at anvende en reel løsning uden at skulle ændre og investere en masse tid og penge. Men hvis du kan analysere det, du prøver at beskytte, og det ikke finder sin plads i det første eller andet trin, skal du blot tage det i det tredje trin på den bedste måde, ikke give det mere værdi end det har, og ikke blande det med ting, der virkelig de har værdi.

For at holde dig opdateret

Dette er en sandhed, der undslipper hundredvis af mennesker og virksomheder. Cybersikkerhed handler ikke om at bestå sin revision tre gange om året og håbe på, at der ikke sker noget i de resterende 350 dage. Og dette gælder for mange systemadministratorer. Jeg fik for nylig endelig min LFCS- certificering (jeg overlader det til jer at finde ud af, hvor jeg gjorde det 😉), og dette er et kritisk punkt under kurset. Det er afgørende at holde dit udstyr og din software opdateret for at undgå de fleste risici. Jeg er sikker på, at mange af jer vil sige: " Men det program, vi bruger, virker ikke i den næste version ," eller noget lignende. Sandheden er, at dit program er en tikkende tidsbombe, hvis det ikke virker i den nyeste version. Og det bringer os tilbage til det forrige afsnit: Kan du afbøde det? Kan du overføre det? Kan du acceptere det?

For at være ærlig, skal man huske på, at statistikker viser, at 75 % af cybersikkerhedsangreb stammer fra virksomheden. Dette kan skyldes, at der er intetanende eller ondsindede brugere i virksomheden, eller fordi dens sikkerhedsprocedurer ikke har gjort det svært for en hacker at bryde ind i dens lokaler eller netværk. Og næsten 90 % af angrebene stammer fra forældet software, ikke fra zero-day -sårbarheder.

Tænk som en maskine, ikke som et menneske

Dette vil være et lille råd, som jeg efterlader dig herfra:

Tænk som maskiner

For dem, der ikke forstår, nu giver jeg dig et eksempel.

Billedresultat til John Ripper-softwaren

Lad mig præsentere dig for John. Blandt sikkerhedsentusiaster er han et af de bedste udgangspunkter, når man skal i gang med etisk hacking . John kommer godt ud af det med vores ven Crunch . Han tager grundlæggende en liste, han får, og begynder at prøve kombinationer, indtil han finder en nøgle, der løser den adgangskode, han leder efter.

Crunch er en adgangskodegenerator. Det betyder, at du kan fortælle Crunch, at du ønsker en adgangskode på 6 tegn, der indeholder både små og store bogstaver, og Crunch vil begynde at prøve dem én efter én ... noget i retning af:

aaaaaa,aaaaab,aaaaac,aaaaad,....

Og du undrer dig måske over, hvor lang tid det tager at gennemgå hele listen ... det tager ikke mere end et par minutter . For dem af jer, der var målløse, lad mig forklare. Som vi diskuterede tidligere, er det svageste led i kæden mennesket og dets måde at tænke på. For en computer er det ikke kompliceret at teste kombinationer; det er ekstremt repetitivt, og gennem årene er processorer blevet så kraftfulde, at de ikke behøver mere end et sekund for at lave tusind forsøg, eller endda flere.

Men nu for den gode del, det forrige eksempel var med menneskelig tænkning, lad os nu se på maskintænkning :

Hvis vi beder Crunch om at begynde at generere en adgangskode med kun 8 cifre, under de samme krav som før, er vi gået fra minutter til timer . Og gæt hvad der sker, hvis vi beder den om at bruge mere end 10? Det bliver dage . For mere end 12 taler vi allerede om måneder , udover det faktum, at listen ville have proportioner, der ikke kunne gemmes på en normal computer. Hvis vi når 20, taler vi om ting, som en computer ikke vil være i stand til at tyde i hundredvis af år (med nuværende processorer, selvfølgelig). Dette har en matematisk forklaring, men på grund af pladsbegrænsninger vil jeg ikke forklare det her. Men for de mere nysgerrige har det meget at gøre med permutationer , kombinatorik og kombinationer . For at være mere præcis har det at gøre med, at for hvert bogstav, vi lægger til længden, har vi næsten 50 muligheder, så vi ender med noget i retning af:

20^50 mulige kombinationer til vores sidste kodeord. Indtast dette nummer i din lommeregner for at se, hvor mange muligheder der er med en nøglelængde på 20 symboler.

Hvordan kan jeg tænke som en maskine?

Mange vil fortælle mig, at det ikke er nemt at finde på en adgangskode på 20 bogstaver, især med det gamle koncept om, at adgangskoder er nøgleord . Men lad os se på et eksempel:

dXfwHd

Dette er svært for et menneske at huske, men ekstremt let for en maskine.

caballoconpatasdehormiga

Dette er derimod ekstremt nemt for et menneske at huske (endda sjovt), men det er et mareridt for crunch . Og nu vil mere end én af jer sige: "Men er det ikke også tilrådeligt at skifte adgangskoder ofte?" Ja, det er tilrådeligt, så nu kan vi slå to fluer med ét smæk. Lad os antage, at jeg denne måned læser Don Quixote, bind 1. Som min adgangskode vil jeg skrive noget i retning af:

ElQuijoteDeLaMancha1

20 symboler, noget ret svært at opdage uden at kende mig, og det bedste er, at når du er færdig med bogen (forudsat at du læser konstant ), vil du vide, hvordan du skal ændre dit kodeord, herunder at skifte til:

ElQuijoteDeLaMancha2

Dette er allerede fremskridt  og vil helt sikkert hjælpe dig med at holde dine adgangskoder sikre og samtidig minde dig om at afslutte din bog.

Det jeg har skrevet er nok, og selvom jeg godt kunne tænke mig at kunne snakke om mange flere sikkerhedsemner, så lader vi det ligge til en anden gang  Hilsen


Tilføj som foretrukken kilde i Google