Vermeiden Sie es, mit diesen 3 Schritten gehackt zu werden

Bisher habe ich eines meiner Lieblingsthemen, die Cybersicherheit , noch nicht angesprochen , und genau darüber möchte ich heute sprechen. Ich hoffe, dass Sie nach diesem kurzen Artikel einen besseren Überblick darüber haben, wie Sie Ihre Risiken besser kontrollieren und viele davon gleichzeitig minimieren können.

Risiken überall

Es ist unvermeidlich; allein in diesem Jahr haben wir bereits über 15000 Sicherheitslücken entdeckt und öffentlich gemeldet . Woher ich das weiß? Weil es zu meinen Aufgaben gehört, die CVEs in den Programmen, die wir in Gentoo verwenden, zu überprüfen, um festzustellen, ob wir anfällige Software einsetzen. So können wir sie aktualisieren und sicherstellen, dass alle Nutzer der Distribution über sichere Systeme verfügen.

CVE

Common Vulnerabilities and Exposures (CVEs) sind eindeutige Kennungen für jede bekannte Sicherheitslücke. Ich freue mich sehr, berichten zu können, dass mehrere Gentoo-Entwickler einen Beitrag zum Wohl der Menschheit leisten, indem sie ihre Forschungsergebnisse veröffentlichen, damit Sicherheitslücken behoben werden können. Einer der jüngsten Fälle, über den ich lesen durfte, war Optionsbleed, eine Sicherheitslücke, die Apache-Server weltweit betraf. Warum bin ich stolz darauf? Weil sie damit einen Beitrag für die Welt leisten. Sicherheitslücken geheim zu halten, nützt nur wenigen, und die Folgen können je nach Zielsetzung katastrophal sein.

CNA

CNAs sind Einrichtungen, die für die Anforderung und/oder Zuweisung von CVEs zuständig sind; beispielsweise gibt es die Microsoft CNA, die für die Gruppierung ihrer Schwachstellen, deren Behebung und die Zuweisung einer CVE zur anschließenden Registrierung im Laufe der Zeit zuständig ist.

Arten von Maßnahmen

Beginnen wir mit der Klarstellung, dass keine Ausrüstung 100% sicher ist oder sein wird, und wie ein ziemlich allgemeines Sprichwort sagt:

Der einzige 100% sichere Computer ist ein Computer, der in einem Tresor eingeschlossen, vom Internet getrennt und ausgeschaltet ist.

Da es wahr ist, dass die Risiken immer da sind, bekannt oder unbekannt, ist es nur eine Frage der Zeit, so dass wir angesichts des Risikos Folgendes tun können:

Mildern Sie es

Risikominderung bedeutet lediglich, das Risiko zu verringern ( nicht zu eliminieren). Dies ist ein sehr wichtiger und entscheidender Punkt, sowohl im geschäftlichen als auch im privaten Bereich. Niemand möchte gehackt werden, aber die Wahrheit ist: Das schwächste Glied in der Kette ist nicht die Ausrüstung, die Software oder der Prozess – es ist der Mensch.

Wir alle haben die Angewohnheit, anderen die Schuld zu geben, seien es Menschen oder Dinge, aber bei der Computersicherheit liegt und bleibt die Verantwortung beim Menschen. Vielleicht liegt er nicht direkt bei Ihnen, aber wenn Sie nicht den richtigen Weg einschlagen, werden Sie es sein Teil des Problems. Später gebe ich dir einen kleinen Trick, um etwas sicherer zu bleiben 

Übertragen Sie es

Das ist ein bekanntes Prinzip; man kann es sich wie bei einer Bank vorstellen . Wenn Sie Ihr Geld (im physischen Sinne) schützen müssen, ist es am sichersten, es jemandem anzuvertrauen, der es viel besser verwahren kann als Sie selbst. Sie brauchen keinen eigenen Tresor (obwohl der natürlich viel besser wäre), um Ihr Geld sicher aufzubewahren; Sie brauchen nur jemanden (dem Sie vertrauen), der es besser verwahrt als Sie selbst.

Akzeptieren

Wenn die ersten beiden Optionen nicht zutreffen, stellt sich die wirklich wichtige Frage: Wie wertvoll ist diese Ressource/diese Daten usw. für mich? Lautet die Antwort „sehr wertvoll“, sollten Sie die ersten beiden Optionen in Betracht ziehen. Lautet die Antwort hingegen „ eher unwesentlich “, sollten Sie das Risiko vielleicht einfach eingehen.

Es muss konfrontiert werden, nicht alles ist mildernd, und einige mildernde Dinge würden so viele Ressourcen kosten, dass es praktisch unmöglich wäre, eine echte Lösung anzuwenden, ohne viel Zeit und Geld ändern und investieren zu müssen. Wenn Sie jedoch analysieren können, was Sie schützen möchten, und es im ersten oder zweiten Schritt nicht seinen Platz findet, nehmen Sie es im besten Schritt einfach am besten, geben Sie ihm nicht mehr Wert als es hat, und Mischen Sie es nicht mit Dingen, die wirklich einen Wert haben.

Auf dem Laufenden halten

Das ist eine Wahrheit, die Hunderte von Menschen und Unternehmen übersehen. Cybersicherheit bedeutet nicht, dreimal jährlich ein Audit zu bestehen und in den restlichen 350 Tagen zu hoffen, dass nichts passiert. Und das gilt für viele Systemadministratoren. Ich habe vor Kurzem endlich meine LFCS -Zertifizierung erhalten (wo genau, verrate ich euch 😉), und das ist ein entscheidender Punkt im Kurs. Hardware und Software auf dem neuesten Stand zu halten, ist unerlässlich , um die meisten Risiken zu vermeiden. Sicherlich werden viele von euch sagen: „ Aber das Programm, das wir verwenden, funktioniert nicht in der nächsten Version “ oder etwas Ähnliches. Die Wahrheit ist: Euer Programm ist eine tickende Zeitbombe, wenn es nicht mit der neuesten Version kompatibel ist. Und das führt uns zurück zum vorherigen Abschnitt: Könnt ihr das Risiko minimieren? Könnt ihr es übertragen? Könnt ihr es akzeptieren?

Um ehrlich zu sein, sollte man bedenken, dass Statistiken zeigen, dass 75 % der Cyberangriffe aus dem Unternehmen selbst stammen. Dies kann daran liegen, dass es im Unternehmen ahnungslose oder böswillige Nutzer gibt oder dass die Sicherheitsvorkehrungen es Hackern nicht ausreichend erschweren , in die Räumlichkeiten oder Netzwerke einzudringen. Und fast 90 % der Angriffe gehen auf veraltete Software zurück, nicht auf Zero-Day -Schwachstellen.

Denken Sie wie eine Maschine, nicht wie ein Mensch

Dies wird ein kleiner Rat sein, den ich Ihnen von nun an überlasse:

Denken Sie wie Maschinen

Für diejenigen, die nicht verstehen, gebe ich Ihnen jetzt ein Beispiel.

Bildergebnis für John the Ripper Software

Darf ich Ihnen John vorstellen? Unter Sicherheitsbegeisterten gilt er als einer der besten Ansprechpartner für alle, die sich mit ethischem Hacking beschäftigen . John versteht sich prächtig mit unserem Freund Crunch . Im Prinzip nimmt er eine Liste, die er erhält, und probiert so lange Kombinationen aus, bis er den Schlüssel findet, der das gesuchte Passwort knackt.

Crunch ist ein Passwortgenerator. Das bedeutet, Sie können Crunch mitteilen, dass Sie ein 6-stelliges Passwort wünschen, das sowohl Klein- als auch Großbuchstaben enthält, und Crunch probiert diese nacheinander aus… etwa so:

aaaaaa,aaaaab,aaaaac,aaaaad,....

Und Sie fragen sich vielleicht, wie lange es dauert, die gesamte Liste durchzugehen … es dauert nicht länger als ein paar Minuten . Für diejenigen unter Ihnen, die jetzt sprachlos sind, lassen Sie mich das erklären. Wie wir bereits besprochen haben, ist das schwächste Glied in der Kette der Mensch und seine Denkweise. Für einen Computer ist das Testen von Kombinationen nicht kompliziert; es ist extrem repetitiv, und im Laufe der Jahre sind Prozessoren so leistungsstark geworden, dass sie nicht länger als eine Sekunde benötigen, um tausend Versuche oder sogar noch mehr durchzuführen.

Doch nun zum erfreulichen Teil: Das vorherige Beispiel bezog sich auf menschliches Denken, nun betrachten wir das maschinelle Denken :

Wenn wir Crunch anweisen, ein Passwort mit nur 8 Ziffern zu generieren , unter den gleichen Anforderungen wie zuvor, verlängert sich die Generierungszeit von Minuten auf Stunden . Und was passiert, wenn wir mehr als 10 Ziffern verwenden? Es dauert Tage . Bei mehr als 12 Ziffern sprechen wir bereits von Monaten , ganz abgesehen davon, dass die Liste so groß wäre, dass sie auf einem normalen Computer nicht gespeichert werden könnte. Bei 20 Ziffern sprechen wir von Datenmengen, die ein Computer (mit den heutigen Prozessoren) erst in Hunderten von Jahren entschlüsseln kann. Dafür gibt es eine mathematische Erklärung, die ich aus Platzgründen hier jedoch nicht erläutern werde. Für die Interessierten: Es hat viel mit Permutationen , Kombinatorik und Kombinationen zu tun . Genauer gesagt: Für jeden zusätzlichen Buchstaben ergeben sich fast 50 Möglichkeiten, sodass wir am Ende etwas wie Folgendes erhalten:

20^50 mögliche Kombinationen für unser letztes Passwort. Geben Sie diese Zahl in Ihren Taschenrechner ein, um zu sehen, wie viele Möglichkeiten es mit einer Schlüssellänge von 20 Symbolen gibt.

Wie kann ich wie eine Maschine denken?

Es ist nicht einfach, werden mir viele sagen, sich ein Passwort mit 20 aufeinanderfolgenden Buchstaben auszudenken, insbesondere angesichts der alten Vorstellung, dass Passwörter Schlüsselwörter sind . Aber sehen wir uns ein Beispiel an:

dXfwHd

Dies ist für einen Menschen schwer zu merken, für eine Maschine jedoch äußerst einfach.

caballoconpatasdehormiga

Das hier hingegen ist für einen Menschen extrem leicht zu merken (und macht sogar Spaß), aber für Crunch ist es ein Albtraum . Und jetzt werden sicher einige von Ihnen sagen: „Aber ist es nicht auch ratsam, Passwörter regelmäßig zu ändern?“ Ja, das ist ratsam, also schlagen wir jetzt zwei Fliegen mit einer Klappe. Nehmen wir an, ich lese diesen Monat Don Quijote, Band 1. Als Passwort würde ich mir zum Beispiel Folgendes einfallen lassen:

ElQuijoteDeLaMancha1

20 Symbole, etwas, das man nur schwer entdecken kann, wenn man mich nicht kennt, und das Beste daran ist, dass man, wenn man das Buch durchgelesen hat (vorausgesetzt, man liest ständig ), weiß, dass man sein Passwort ändern muss, unter anderem in:

ElQuijoteDeLaMancha2

Das ist bereits ein Fortschritt  und wird Ihnen sicherlich dabei helfen, Ihre Passwörter sicher aufzubewahren und Sie gleichzeitig daran erinnern, Ihr Buch zu Ende zu lesen.

Was ich geschrieben habe, reicht aus, und obwohl ich gerne über viele weitere Sicherheitsthemen sprechen würde, verschieben wir es auf ein anderes Mal  Grüße


Als bevorzugte Quelle in Google hinzufügen