Vältä hakkerointia näiden 3 vaiheen avulla

Toistaiseksi en usko koskeneeni yhtä suosikkikappaleistani, tietoturva, ja uskon, että tämä on aihe, josta tulen kertomaan sinulle tänään  Toivon, että tämän pienen artikkelin jälkeen saat paremman käsityksen siitä, mikä voi auttaa sinua hallitsemaan riskejäsi paremmin ja miten voit lieventää muutama samaan aikaan.

Riskit kaikkialla

Se on väistämätöntä, että pelkästään tänä vuonna meillä on jo yli 15000 XNUMX löydettyä ja osoitettua haavoittuvuutta julkinen. Mistä tiedän? Koska osa työstäni on tarkistaa CVE: t Gentoolla käyttämissämme ohjelmissa, jotta selvitämme, onko käytössä haavoittuvia ohjelmistoja, voimme tällä tavoin päivittää sen ja varmistaa, että kaikilla jakelun käyttäjillä on turvalliset laitteet.

CVE

Yhteiset haavoittuvuudet ja altistumiset Englanninkielisen lyhenteensä vuoksi ne ovat yksilöllisiä tunnisteita, jotka on määritetty jokaiselle olemassa olevalle haavoittuvuudelle. Voin sanoa suurella ilolla, että useat Gentoo-kehittäjät tukevat ihmiskunnan hyvää, tutkivat ja julkaisevat havaintonsa, jotta ne voidaan korjata ja korjata. Yksi viimeisistä tapauksista, joita minulla oli ilo lukea, oli Vaihtoehtoisesti vuotanut; haavoittuvuus, joka vaikutti Apache-palvelimiin maailmanlaajuisesti. Miksi sanon olevani ylpeä tästä? Koska he tekevät maailmalle hyvää, haavoittuvuuksien pitäminen salassa hyödyttää vain muutamia, ja tämän seuraukset voivat olla katastrofaalisia tavoitteesta riippuen.

CNA

CNA: t ovat yhteisöjä, jotka vastaavat CVE: iden pyytämisestä ja / tai osoittamisesta, esimerkiksi Microsoftin CNA vastaa niiden haavoittuvuuksien ryhmittelystä, ratkaisemisesta ja osoittamisesta CVE myöhempää rekisteröintiä varten ajan myötä.

Toimenpiteiden tyypit

Aloitetaan selvittämällä, että mikään laite ei ole tai tulee olemaan 100% turvallinen, ja melko yleisenä sanomana sanottiin:

Ainoa 100% turvallinen tietokone on tietokone, joka on lukittu holviin, irrotettu Internetistä ja sammutettu.

Koska on totta, riskit ovat aina olemassa, tunnettuja tai tuntemattomia, se on vain ajan kysymys, joten riskien edessä voimme tehdä seuraavaa:

Lievitä sitä

Riskin vähentäminen ei ole muuta kuin sen vähentäminen (EI peruuta se). Tämä on melko tärkeä ja ratkaiseva kohta sekä liike-elämän että henkilökohtaisella tasolla, ei haluta tulla "hakkeroiduksi", mutta totuuden mukaan ketjun heikoin kohta ei ole laitteisto, ohjelma eikä edes prosessi , se on ihminen.

Meillä kaikilla on tapana syyttää muita, olivatpa he ihmisiä tai asioita, mutta tietoturvassa vastuu on ja tulee aina olemaan ihmisellä, se ei ehkä ole sinä suoraan, mutta jos et seuraa oikeaa tietä, olet osa ongelmaa. Myöhemmin annan sinulle pienen tempun pysyäksesi hieman turvallisempana 

Siirrä se

Tämä on hyvin tunnettu periaate, meidän on kuviteltava se a pankki. Kun sinun on huolehdittava rahoistasi (tarkoitan fyysisesti), turvallisin asia on jättää se jollekulle, jolla on kyky suojata sitä paljon paremmin kuin sinä. Sinun ei tarvitse omaa holviasi (vaikka se olisi paljon parempi) voidaksesi hoitaa asioita, sinun tarvitsee vain olla joku (luotat) pitämään jotain parempaa kuin sinä.

Hyväksy se

Mutta kun ensimmäinen ja toinen eivät koske, no, siinä tulee todella tärkeä kysymys. Kuinka paljon tämä resurssi / data / jne on minulle arvoista? Jos vastaus on paljon, sinun pitäisi miettiä kahta ensimmäistä. Mutta jos vastaus on a ei niin paljonEhkä sinun on vain hyväksyttävä riski.

Sinun on kohdattava se, kaikki ei ole lievennettävissä, ja jotkut lievitettävät asiat maksaisivat niin paljon resursseja, että todellisen ratkaisun soveltaminen käytännössä olisi mahdotonta ilman, että sinun tarvitsee muuttaa ja sijoittaa paljon aikaa ja rahaa. Mutta jos pystyt analysoimaan, mitä yrität suojata, mutta se ei löydä paikkaa ensimmäisessä tai toisessa vaiheessa, ota se parhaalla tavalla kolmannessa vaiheessa, älä anna sille enemmän arvoa kuin sillä on, ja älä sekoita sitä asioihin, joilla todella on arvoa.

Pitää ajantasalla

Tämä on totuus, joka pakenee satoja ihmisiä ja yrityksiä. Tietoturva ei tarkoita sitä, että noudatat tarkastustasi 3 kertaa vuodessa ja että mitään muuta ei tapahdu seuraavien 350 päivän aikana. Ja tämä pätee moniin järjestelmänvalvojiin. Pystyin vihdoin todistamaan itseni LFCS (Jätän sinun tehtäväsi selvittää missä tein sen ) ja tämä on kriittinen kohta kurssin aikana. Laitteesi ja sen ohjelmien pitäminen ajan tasalla on elintärkeää, ratkaiseva, useimpien riskien välttämiseksi. Toki monet täällä kertovat minulle, mutta käyttämämme ohjelma ei toimi seuraavassa versiossa tai jotain vastaavaa, koska totuus on, että ohjelmasi on aikapommi, jos se ei toimi uusimmassa versiossa. Ja se tuo meidät edelliseen osioon, Voitteko lieventää sitä, voitko siirtää sen, voitko hyväksyä sen? ...

Totta puhuen, vain mielessä, tilastollisesti 75% tietoturva-iskuista on peräisin sisältä. Tämä voi johtua siitä, että yrityksessäsi on epäilemättömiä tai haitallisia käyttäjiä. Tai että heidän turvallisuusprosessinsa eivät ole vaikeuttaneet a hakkeri murtautua tiloihisi tai verkkoihisi. Ja melkein yli 90% hyökkäyksistä johtuu vanhentuneista ohjelmistoista, Nro . haavoittuvuuden vuoksi päivä nolla.

Ajattele kuin kone, ei kuin ihminen

Tämä on pieni neuvo, jonka jätän teidät täältä:

Ajattele kuin koneet

Niille, jotka eivät ymmärrä, annan nyt sinulle esimerkin.

Kuvan tulos John Ripper -ohjelmistosta

Esittelen sinut John. Turvallisuuden ystävien keskuudessa se on yksi parhaista lähtökohdista, kun aloitat maailmassa ethicla hakkerointi. Johannes sujuu upeasti ystävämme kanssa räsähdys. Pohjimmiltaan nappaat sinulle luovutetun luettelon ja aloitat yhdistelmien testaamisen, kunnes löydät avaimen, joka ratkaisee etsimäsi salasanan.

Räsähdys on yhdistelmien generaattori. tämä tarkoittaa, että voit kertoa crunchille, että haluat salasanan, joka on 6 merkkiä pitkä ja sisältää isoja ja pieniä kirjaimia, ja rypytys alkaa testata yksitellen ... jotain:

aaaaaa,aaaaab,aaaaac,aaaaad,....

Ja he ihmettelevät, kuinka kauan koko luettelon läpikäyminen kestää varmasti ... se vie vain muutaman minutos. Niille, joille jäi suu auki, anna minun selittää. Kuten aiemmin keskustelimme, ketjun heikoin lenkki on ihminen ja hänen ajattelutapa. Tietokoneelle ei ole vaikeaa kokeilla yhdistelmiä, se on jotain erittäin toistuvaa, ja vuosien varrella prosessoreista on tullut niin voimakkaita, että tuhannen tai jopa useamman yrityksen suorittaminen vie yli sekunnin.

Mutta nyt hyvä asia, yllä oleva esimerkki on ihmisen ajattelu, nyt menemme siihen kone-ajattelu:

Jos käskemme crunchin aloittamaan salasanan luominen vain 8 numeroa, samojen edellisten vaatimusten mukaisesti olemme siirtyneet minuuteista toiseen tuntia. Ja arvaa mitä tapahtuu, jos käskemme sinua käyttämään enemmän kuin 10, niistä tulee päivää. Olemme jo yli 12 vuoden ajan kkSen lisäksi, että luettelo olisi mittasuhteita, joita ei voitu tallentaa tavalliseen tietokoneeseen. Jos saamme 20, puhumme asioista, joita tietokone ei pysty tulkitsemaan satojen vuosien aikana (tietysti nykyisillä prosessoreilla). Tällä on matemaattinen selitys, mutta avaruuteen liittyvistä syistä en aio selittää sitä tässä, mutta uteliaisimmilla sillä on paljon tekemistä permutaatio, The yhdistävä ja yhdistelmät. Tarkemmin sanottuna, sillä jokaisella pituudelle lisättävällä kirjaimella on melkein 50 mahdollisuuksia, joten meillä on jotain:

20^50 mahdolliset yhdistelmät viimeiselle salasanallemme. Syötä kyseinen numero laskimeesi nähdäksesi kuinka monta mahdollisuutta on käytettävissä 20 symbolin avaimen pituudella.

Kuinka voin ajatella kuin kone?

Se ei ole helppoa, useampi kuin yksi henkilö kehottaa minua ajattelemaan 20 kirjaimen peräkkäisen salasanan, varsinkin kun otetaan huomioon vanha käsite, että salasanat ovat sanat avain. Mutta katsotaanpa esimerkki:

dXfwHd

Tätä on vaikea muistaa ihmiselle, mutta erittäin helppo koneelle.

caballoconpatasdehormiga

Tämä on toisaalta ihmiselle erittäin helppo muistaa (jopa hauska), mutta se on helvetti räsähdys. Ja nyt useampi kuin yksi kertoo minulle, mutta eikö ole suositeltavaa vaihtaa myös avaimet peräkkäin? Kyllä, sitä suositellaan, joten nyt voimme tappaa kaksi lintua yhdellä kivellä. Oletetaan, että tässä kuussa luen Don Quijote de la Mancha, nide I. Salasanaani laitan jotain seuraavaa:

ElQuijoteDeLaMancha1

20 symbolia, jotain melko vaikeaa löytää tuntematta minua, ja parasta on, että kun luet kirjan (olettaen, että luet jatkuvasti ), tiedät vaihtaa salasanasi, mukaan lukien:

ElQuijoteDeLaMancha2

Tämä on jo edistystä  ja auttaa sinua varmasti pitämään salasanasi turvassa ja samalla muistuttaa sinua lopettamaan kirjasi.

Kirjoittamani on tarpeeksi, ja vaikka haluaisinkin, että voisin puhua monista muista turvallisuusaiheista, jätämme sen toiseen kertaan  Terveisin


Lisää ensisijaiseksi lähteeksi Googlessa