Μέχρι τώρα νομίζω ότι δεν έχω αγγίξει ένα από τα αγαπημένα μου θέματα, ασφάλεια υπολογιστών, και θεωρώ ότι αυτό θα είναι το θέμα για το οποίο έρχομαι να σας πω σήμερα Ελπίζω ότι μετά από αυτό το μικρό άρθρο μπορείτε να έχετε μια καλύτερη ιδέα για το τι μπορεί να σας βοηθήσει να έχετε καλύτερο έλεγχο των κινδύνων σας και πώς να μετριάζετε αρκετά λίγα ταυτόχρονα.
κινδύνους παντού
Είναι αναπόφευκτο, μόνο φέτος, έχουμε ήδη ανακαλύψει και εκχωρήσει περισσότερα από 15000 τρωτά σημεία δημόσιο. Πώς ξέρω? Επειδή μέρος της δουλειάς μου είναι να ελέγξω τα CVE στα προγράμματα που χρησιμοποιούμε στο Gentoo για να δω εάν εκτελούμε ευάλωτο λογισμικό, ώστε να μπορούμε να το ενημερώσουμε και να βεβαιωθούμε ότι όλοι στη διανομή έχουν ασφαλή μηχανήματα.
CVE
Κοινά ευάλωτα σημεία και εκθέσεις για το ακρωνύμιό του στα αγγλικά, είναι τα μοναδικά αναγνωριστικά που εκχωρούνται σε κάθε υπάρχουσα ευπάθεια. Μπορώ να πω με μεγάλη χαρά ότι αρκετοί προγραμματιστές Gentoo υποστηρίζουν το καλό της ανθρωπότητας, ερευνώντας και δημοσιεύοντας τα ευρήματά τους ώστε να διορθωθούν και να διορθωθούν. Μια από τις τελευταίες περιπτώσεις που είχα τη χαρά να διαβάσω ήταν αυτή του optionbleed? μια ευπάθεια που επηρέασε τους διακομιστές Apache παγκοσμίως. Γιατί λέω ότι είμαι περήφανος για αυτό; Λοιπόν, επειδή κάνουν καλό στον κόσμο, το να κρατάς κρυφά τα τρωτά σημεία ωφελεί μόνο λίγους και οι συνέπειες αυτού μπορεί να είναι καταστροφικές ανάλογα με τον στόχο.
CNA
Τα CNA είναι οντότητες που είναι επιφορτισμένες με το αίτημα και/ή την εκχώρηση CVE, για παράδειγμα, έχουμε το Microsoft CNA, υπεύθυνο για την ομαδοποίηση των τρωτών σημείων τους, την επίλυσή τους και την ανάθεση CVE για μεταγενέστερη εγγραφή με την πάροδο του χρόνου.
Είδη μέτρων
Ας ξεκινήσουμε διευκρινίζοντας ότι κανένας υπολογιστής δεν είναι ή δεν θα είναι 100% ασφαλής και όπως έλεγε μια αρκετά κοινή παροιμία:
Ο μόνος 100% ασφαλής υπολογιστής είναι αυτός που είναι κλειδωμένος σε ένα θησαυροφυλάκιο, αποσυνδεδεμένος από το διαδίκτυο και απενεργοποιημένος.
Επειδή είναι αλήθεια, οι κίνδυνοι θα υπάρχουν πάντα, γνωστοί ή άγνωστοι, είναι μόνο θέμα χρόνου, οπότε όταν αντιμετωπίζουμε τον κίνδυνο μπορούμε να κάνουμε τα εξής:
μετριάστε το
Ο μετριασμός ενός κινδύνου δεν είναι τίποτα άλλο από τη μείωση του (ΟΧΙ ακυρώστε το). Αυτό είναι ένα αρκετά σημαντικό και κρίσιμο σημείο, τόσο σε επαγγελματικό όσο και σε προσωπικό επίπεδο, δεν θέλει κανείς να τον «χακάρουν», αλλά για να πούμε την αλήθεια, το πιο αδύναμο σημείο στην αλυσίδα δεν είναι η ομάδα, ούτε το πρόγραμμα, ούτε καν η διαδικασία, είναι ο άνθρωπος.
Όλοι έχουμε τη συνήθεια να κατηγορούμε τους άλλους, είτε είναι άνθρωποι είτε πράγματα, αλλά στην ασφάλεια των υπολογιστών, η ευθύνη είναι και θα είναι πάντα του ανθρώπου, μπορεί να μην είστε άμεσα εσείς, αλλά αν δεν ακολουθήσετε τον σωστό δρόμο, θα είστε μέρος του προβλήματος. Αργότερα σας δίνω ένα μικρό κόλπο για να μείνετε λίγο πιο ασφαλείς
Μεταφέρετέ το
Αυτή είναι μια γνωστή αρχή, πρέπει να τη φανταστούμε ως α τράπεζα. Όταν πρέπει να φροντίσεις τα χρήματά σου (εννοώ φυσικά) το πιο ασφαλές πράγμα είναι να τα αφήσεις σε κάποιον που έχει την ικανότητα να τα προστατεύσει πολύ καλύτερα από εσένα. Δεν χρειάζεται να έχετε το δικό σας θησαυροφυλάκιο (αν και θα ήταν πολύ καλύτερο) για να μπορείτε να φροντίζετε τα πράγματα, απλά πρέπει να έχετε κάποιον (έμπιστο) για να κρατήσει κάτι καλύτερο από εσάς.
Αποδέξου το
Αλλά όταν το πρώτο και το δεύτερο δεν ισχύουν, εκεί μπαίνει το πραγματικά σημαντικό ερώτημα. Πόσο αξίζει για μένα αυτός ο πόρος/δεδομένα/κτλ; Εάν η απάντηση είναι πολλή, τότε θα πρέπει να σκεφτείτε τα δύο πρώτα. Αν όμως η απάντηση είναι α όχι τόσο πολύ, ίσως θα έπρεπε απλώς να αποδεχτείς τον κίνδυνο.
Ας το παραδεχτούμε, δεν είναι όλα μετριάσιμα, και ορισμένα μετριάσιμα πράγματα θα κοστίζουν τόσους πολλούς πόρους που θα ήταν πρακτικά αδύνατο να εφαρμοστεί μια πραγματική λύση χωρίς να χρειαστεί να αλλάξει και να επενδύσει πολύ χρόνο και χρήμα. Αλλά αν μπορείτε να αναλύσετε αυτό που προσπαθείτε να προστατεύσετε και δεν βρίσκει τη θέση του στο πρώτο ή στο δεύτερο βήμα, τότε απλώς κάντε το στο τρίτο βήμα με τον καλύτερο τρόπο, μην του δίνετε μεγαλύτερη αξία από ό,τι έχει και μην το ανακατεύετε με πράγματα που έχουν πραγματικά αξία.
Για να ενημερώνεστε
Αυτή είναι μια αλήθεια που ξεφεύγει από εκατοντάδες ανθρώπους και επιχειρήσεις. Η ασφάλεια του υπολογιστή δεν είναι να συμμορφώνεστε με τον έλεγχό σας 3 φορές το χρόνο και να ελπίζετε ότι δεν θα συμβεί τίποτα τις υπόλοιπες 350 ημέρες. Και αυτό ισχύει για πολλούς διαχειριστές συστημάτων. Πρόσφατα μπόρεσα επιτέλους να πιστοποιηθώ ως LFCS (Θα το αφήσω σε εσάς να μάθετε πού το έκανα ) και αυτό είναι ένα κρίσιμο σημείο κατά τη διάρκεια του μαθήματος. Είναι ζωτικής σημασίας να διατηρείτε τον εξοπλισμό σας και τα προγράμματά του ενημερωμένα, κρίσιμος, για την αποφυγή των περισσότερων κινδύνων. Σίγουρα πολλοί εδώ θα μου πουν, αλλά το πρόγραμμα που χρησιμοποιούμε δεν λειτουργεί στην παρακάτω έκδοση ή κάτι παρόμοιο, γιατί η αλήθεια είναι ότι το πρόγραμμά σου είναι ωρολογιακή βόμβα αν δεν λειτουργεί στην τελευταία έκδοση. Και αυτό μας φέρνει στην προηγούμενη ενότητα, Μπορείς να το μετριάσεις;Μπορείς να το μεταφέρεις;Μπορείς να το αποδεχτείς;
Για να πούμε την αλήθεια, για να το έχουμε κατά νου, σύμφωνα με στατιστικά στοιχεία, το 75% των επιθέσεων ασφάλειας υπολογιστών προέρχονται από το εσωτερικό. Αυτό μπορεί να οφείλεται στο ότι έχετε απρόσεκτους ή κακόβουλους χρήστες στην εταιρεία. Ή ότι οι διαδικασίες ασφαλείας σας δεν έχουν δυσκολέψει α χάκερ εισβάλλουν στις εγκαταστάσεις ή τα δίκτυά τους. Και σχεδόν περισσότερο από το 90% των επιθέσεων προκαλούνται από απαρχαιωμένο λογισμικό, Όχι. λόγω τρωτών σημείων ημέρα μηδέν.
Σκεφτείτε σαν μηχανή, όχι σαν άνθρωπος
Αυτή θα είναι μια μικρή συμβουλή που σας αφήνω από εδώ και πέρα:
σκεφτείτε σαν μηχανές
Για όσους δεν καταλαβαίνουν, τώρα σας δίνω ένα παράδειγμα.

σας παρουσιάζω Γιάννης. Από τους λάτρεις της ασφάλειας είναι ένα από τα καλύτερα σημεία εκκίνησης όταν ξεκινάτε στον κόσμο της ασφάλειας. ethicla hacking. Γιάννης Τα πάει υπέροχα με τον φίλο μας. κρίση. Και βασικά αρπάζει μια λίστα που του έχει παραδοθεί και αρχίζει να δοκιμάζει τους συνδυασμούς μέχρι να βρει ένα κλειδί που λύνει τον κωδικό πρόσβασης που αναζητά.
Τραγάνισμα είναι μια γεννήτρια συνδυασμού. Αυτό σημαίνει ότι μπορείτε να πείτε στο crunch ότι θέλετε έναν κωδικό πρόσβασης 6 χαρακτήρων, που περιέχει πεζά και κεφαλαία γράμματα και το crunch θα αρχίσει να προσπαθεί ένα προς ένα… κάτι σαν:
aaaaaa,aaaaab,aaaaac,aaaaad,....
Και θα αναρωτιέστε πόσος χρόνος χρειάζεται για να διαβάσετε ολόκληρη τη λίστα σίγουρα... δεν χρειάζονται περισσότερα από μερικά πρακτικά. Για όσους έμειναν με το στόμα ανοιχτό, να εξηγήσω. Όπως συζητήσαμε νωρίτερα, ο πιο αδύναμος κρίκος της αλυσίδας είναι ο άνθρωπος και ο τρόπος σκέψης του. Για έναν υπολογιστή δεν είναι δύσκολο να δοκιμάσεις συνδυασμούς, είναι κάτι εξαιρετικά επαναλαμβανόμενο, και με τα χρόνια οι επεξεργαστές έχουν γίνει τόσο ισχυροί που δεν χρειάζονται περισσότερο από ένα δευτερόλεπτο για να κάνουν χίλιες προσπάθειες ή ακόμα περισσότερες.
Αλλά τώρα το καλό, το προηγούμενο παράδειγμα είναι με το ανθρώπινη σκέψη, τώρα πάμε για αυτό μηχανική σκέψη:
Αν πούμε στο crunch να αρχίσει να δημιουργεί έναν κωδικό πρόσβασης με το just 8 ψηφία, σύμφωνα με τις ίδιες προηγούμενες απαιτήσεις, έχουμε πάει από λεπτά σε ώρες. Και μαντέψτε τι θα συμβεί αν του πούμε να χρησιμοποιήσει περισσότερα από 10, γίνονται ημέρες. Για περισσότερα από 12 είμαστε ήδη μέσα μήνες, συν το γεγονός ότι η λίστα θα είχε αναλογίες που δεν θα μπορούσαν να αποθηκευτούν σε έναν κανονικό υπολογιστή. Αν φτάσουμε τα 20, μιλάμε για πράγματα που ένας υπολογιστής δεν θα μπορεί να αποκρυπτογραφήσει σε εκατοντάδες χρόνια (με τους σημερινούς επεξεργαστές φυσικά). Αυτό έχει τη μαθηματική του εξήγηση, αλλά για λόγους χώρου δεν πρόκειται να το εξηγήσω εδώ, αλλά για τους πιο περίεργους έχει να κάνει πολύ με το μετάθεση, Η συνδυαστική και συνδυασμούς. Για να είμαστε πιο ακριβείς, με το γεγονός ότι για κάθε γράμμα που προσθέτουμε στο μήκος έχουμε σχεδόν 50 δυνατότητες, οπότε θα έχουμε κάτι σαν:
20^50 πιθανούς συνδυασμούς για τον τελευταίο μας κωδικό πρόσβασης. Εισαγάγετε αυτόν τον αριθμό στην αριθμομηχανή σας για να δείτε πόσες δυνατότητες υπάρχουν με μήκος κλειδιού 20 συμβόλων.
Πώς μπορώ να σκέφτομαι σαν μηχανή;
Δεν είναι εύκολο, θα μου πουν περισσότεροι από ένας, να σκεφτώ έναν κωδικό πρόσβασης 20 γραμμάτων στη σειρά, ειδικά με την παλιά ιδέα ότι οι κωδικοί πρόσβασης είναι λόγια ένδειξη. Ας δούμε όμως ένα παράδειγμα:
dXfwHd
Αυτό είναι δύσκολο για έναν άνθρωπο να το θυμάται, αλλά εξαιρετικά εύκολο για ένα μηχάνημα.
caballoconpatasdehormiga
Αυτό από την άλλη είναι εξαιρετικά εύκολο να το θυμάται ο άνθρωπος (ακόμα και αστείο), αλλά είναι κόλαση κρίση. Και τώρα θα μου πουν περισσότεροι από ένας, αλλά δεν είναι επίσης σκόπιμο να αλλάξω αμέσως τα κλειδιά; Ναι, συνιστάται, οπότε τώρα μπορούμε να σκοτώσουμε δύο πουλιά με μια πέτρα. Ας υποθέσουμε ότι αυτό το μήνα διαβάζω Don Quixote de la mancha, τόμος I. Στον κωδικό μου θα βάλω κάτι σαν:
ElQuijoteDeLaMancha1
20 σύμβολα, κάτι πολύ δύσκολο να ανακαλύψεις χωρίς να με ξέρεις, και το καλύτερο είναι ότι όταν τελειώσεις το βιβλίο (υποθέτοντας ότι διαβάζεις συνεχώς ) θα ξέρεις να αλλάξεις τον κωδικό πρόσβασής σου, συμπεριλαμβανομένης της αλλαγής σε:
ElQuijoteDeLaMancha2
Αυτό είναι ήδη πρόοδος και σίγουρα θα σας βοηθήσει να διατηρήσετε τους κωδικούς πρόσβασής σας ασφαλείς και ταυτόχρονα να σας υπενθυμίσει να ολοκληρώσετε το βιβλίο σας.
Αυτά που έγραψα είναι αρκετά, και παρόλο που θα ήθελα πολύ να μπορούσα να μιλήσω για πολλά ακόμη θέματα ασφάλειας, θα τα αφήσουμε για άλλη φορά Με εκτίμηση