Jusqu'à présent, je ne pense pas avoir touché à l'une de mes chansons préférées, sécurité informatique, et je considère que ce sera le sujet dont je viens vous parler aujourd'hui J'espère qu'après ce petit article vous pourrez avoir une meilleure idée de ce qui peut vous aider à mieux contrôler vos risques et comment les atténuer assez quelques-uns en même temps.
Des risques partout
C'est inévitable, rien que cette année, nous avons déjà plus de 15000 vulnérabilités découvertes et attribuées en quelque sorte public. Comment puis-je savoir? Parce qu'une partie de mon travail consiste à vérifier les CVE dans les programmes que nous utilisons dans Gentoo pour voir si nous exécutons des logiciels vulnérables, de cette façon nous pouvons les mettre à jour et nous assurer que tout le monde dans la distribution dispose d'un équipement sûr.
CVE
Vulnérabilités et expositions communes Pour son acronyme en anglais, ce sont les identifiants uniques qui sont attribués à chaque vulnérabilité existante. Je peux dire avec une grande joie que plusieurs développeurs Gentoo soutiennent le bien de l'humanité, recherchant et publiant leurs découvertes afin qu'elles puissent être corrigées et corrigées. L'un des derniers cas que j'ai eu le plaisir de lire est celui de Options purge ; une vulnérabilité qui a affecté les serveurs Apache dans le monde entier. Pourquoi est-ce que je dis que j'en suis fier? Parce qu'ils font le bien du monde, garder les vulnérabilités secrètes ne profite qu'à quelques-uns, et les conséquences peuvent être catastrophiques selon l'objectif.
L'AIIC
Les CNA sont des entités chargées de demander et / ou d'attribuer des CVE, par exemple, nous avons le CNA de Microsoft, chargé de regrouper leurs vulnérabilités, de les résoudre et de leur attribuer un CVE pour une inscription ultérieure au fil du temps.
Types de mesures
Commençons par préciser qu'aucun équipement n'est ou ne sera sûr à 100%, et comme un dicton assez courant disait:
Le seul ordinateur 100% sécurisé est celui qui est verrouillé dans un coffre-fort, déconnecté d'Internet et éteint.
Parce que c'est vrai, les risques seront toujours là, connus ou inconnus, ce n'est qu'une question de temps donc face au risque on peut faire ce qui suit:
Atténuez-le
Atténuer un risque n'est rien d'autre que le réduire (NON passer outre). C'est un point assez important et crucial tant sur le plan professionnel que personnel, on ne veut pas être "piraté", mais à vrai dire le point le plus faible de la chaîne n'est pas l'équipement, ni le programme, ni même le processus , il est l'humain.
Nous avons tous l'habitude de blâmer les autres, qu'il s'agisse de personnes ou de choses, mais en matière de sécurité informatique, la responsabilité est et sera toujours celle de l'humain, ce n'est peut-être pas vous directement, mais si vous ne suivez pas le bon chemin, vous serez une partie du problème. Plus tard je vous donne une petite astuce pour rester un peu plus en sécurité
Transférez-le
C'est un principe assez connu, il faut l'imaginer comme un banque. Lorsque vous devez prendre soin de votre argent (je veux dire physiquement), le plus sûr est de le laisser à quelqu'un qui a la capacité de le protéger beaucoup mieux que vous. Vous n'avez pas besoin d'avoir votre propre coffre-fort (même si ce serait bien mieux) pour pouvoir vous occuper des choses, il vous suffit d'avoir quelqu'un (en qui vous avez confiance) pour garder quelque chose de meilleur que vous.
Accepte-le
Mais quand le premier et le second ne s'appliquent pas, c'est là que la question vraiment importante entre en jeu. Quelle est la valeur de cette ressource / donnée / etc pour moi? Si la réponse est beaucoup, vous devriez penser aux deux premiers. Mais si la réponse est une pas autantPeut-être que vous devez simplement accepter le risque.
Il faut y faire face, tout n'est pas atténuable, et certaines choses atténuables coûteraient tellement de ressources qu'il serait pratiquement impossible d'appliquer une vraie solution sans avoir à changer et à investir beaucoup de temps et d'argent. Mais si vous pouvez analyser ce que vous essayez de protéger, et qu'il ne trouve pas sa place dans la première ou la deuxième étape, alors faites-le simplement dans la troisième étape de la meilleure façon, ne lui donnez pas plus de valeur qu'il n'en a, et ne le mélangez pas avec des choses qui ont vraiment de la valeur.
Se maintenir à jour
C'est une vérité qui échappe à des centaines de personnes et d'entreprises. La sécurité informatique ne consiste pas à se conformer à votre audit 3 fois par an et à ne rien attendre des 350 autres jours. Et cela est vrai pour de nombreux administrateurs système. J'ai finalement pu me certifier comme LFCS (Je vous laisse découvrir où je l'ai fait ) et c'est un point critique du cours. Garder votre matériel et ses programmes à jour est vital, crucial, pour éviter la plupart des risques. Bien sûr, beaucoup ici me diront, mais le programme que nous utilisons ne fonctionne pas dans la prochaine version ou quelque chose de similaire, car la vérité est que votre programme est une bombe à retardement s'il ne fonctionne pas dans la dernière version. Et cela nous amène à la section précédente, Pouvez-vous l'atténuer?, Pouvez-vous le transférer?, Pouvez-vous l'accepter? ...
À vrai dire, juste pour garder à l'esprit, statistiquement 75% des attaques de sécurité informatique proviennent de l'intérieur. Cela peut être dû au fait que l'entreprise compte des utilisateurs malveillants ou peu méfiants. Ou que leurs processus de sécurité n'ont pas rendu la tâche difficile pirate s'introduire dans vos locaux ou réseaux. Et presque plus de 90% des attaques sont causées par des logiciels obsolètes, aucune en raison des vulnérabilités de jour zéro.
Pensez comme une machine, pas comme un humain
Ce sera un petit conseil que je vous laisse à partir de maintenant:
Pensez comme des machines
Pour ceux qui ne comprennent pas, maintenant je vous donne un exemple.

Je te présente John. Parmi les amateurs de sécurité, c'est l'un des meilleurs points de départ lorsque vous commencez dans le monde de piratage ethicla. John il s'entend à merveille avec notre ami crise. Et en gros, il attrape une liste qui lui est remise et commence à tester les combinaisons jusqu'à ce qu'il trouve une clé qui résout le mot de passe qu'il cherche.
Croquer est un générateur de combinaisons. cela signifie que vous pouvez dire à crunch que vous voulez un mot de passe de 6 caractères, contenant des lettres majuscules et minuscules et que crunch commencera à tester un par un ... quelque chose comme:
aaaaaa,aaaaab,aaaaac,aaaaad,....
Et ils se demanderont combien de temps il faut pour parcourir toute la liste à coup sûr ... il n'en faut pas plus que quelques-uns procès-verbal. Pour ceux qui sont restés la bouche ouverte, laissez-moi vous expliquer. Comme nous l'avons vu précédemment, le maillon le plus faible de la chaîne est l'homme et sa façon de penser. Pour un ordinateur, il n'est pas difficile de tester des combinaisons, c'est très répétitif et au fil des ans, les processeurs sont devenus si puissants qu'il ne faut pas plus d'une seconde pour faire mille tentatives, voire plus.
Mais maintenant la bonne chose, l'exemple précédent est avec le pensée humaine, maintenant on y va pensée machine:
Si nous disons à Crunch de commencer à générer un mot de passe avec juste 8 chiffres, sous les mêmes exigences précédentes, nous sommes passés de minutes à horas. Et devinez ce qui se passe si nous vous disons d'en utiliser plus de 10, ils deviennent journées. Depuis plus de 12 ans, nous sommes déjà moisEn plus du fait que la liste aurait des proportions qui ne pourraient pas être stockées sur un ordinateur normal. Si nous arrivons à 20, nous parlons de choses qu'un ordinateur ne pourra pas déchiffrer dans des centaines d'années (avec les processeurs actuels bien sûr). Cela a son explication mathématique, mais pour des raisons d'espace je ne vais pas l'expliquer ici, mais pour les plus curieux cela a beaucoup à voir avec le permutation, Le combinatoire et combinaisons. Pour être plus exact, avec le fait que pour chaque lettre que nous ajoutons à la longueur, nous avons près de 50 possibilités, nous aurons donc quelque chose comme:
20^50 combinaisons possibles pour notre dernier mot de passe. Entrez ce nombre dans votre calculatrice pour voir combien de possibilités il y a avec une longueur de clé de 20 symboles.
Comment penser comme une machine?
Ce n'est pas facile, plus d'une personne me dira de penser à un mot de passe de 20 lettres d'affilée, surtout avec l'ancien concept que les mots de passe sont mots mot de passe. Mais voyons un exemple:
dXfwHd
C'est difficile à retenir pour un humain, mais extrêmement facile pour une machine.
caballoconpatasdehormiga
Ceci d'un autre côté est extrêmement facile à retenir pour un humain (même drôle) mais c'est l'enfer pour crise. Et maintenant plus d'un me le dira, mais n'est-il pas conseillé de changer également les clés à la suite? Oui, c'est recommandé, donc maintenant nous pouvons faire d'une pierre deux coups. Supposons que ce mois-ci je lis Don Quichotte de la Mancha, volume I. Dans mon mot de passe, je mettrai quelque chose comme:
ElQuijoteDeLaMancha1
20 symboles, quelque chose d'assez difficile à découvrir sans me connaître, et le mieux c'est que lorsque vous aurez terminé le livre (en supposant que vous lisiez constamment ) vous saurez changer votre mot de passe, notamment en :
ElQuijoteDeLaMancha2
C'est déjà un progrès et cela vous aidera sûrement à garder vos mots de passe en sécurité et en même temps vous rappellera de terminer votre livre.
Ce que j'ai écrit est suffisant, et même si j'aimerais pouvoir parler de bien d'autres sujets de sécurité, nous le laisserons pour une autre fois Cordialement