Do sada mislim da se nisam dotaknuo jedne od svojih omiljenih tema, kibernetičke sigurnosti , i mislim da ću o tome danas govoriti. Nadam se da ćete nakon ovog kratkog članka imati bolju predodžbu o tome što vam može pomoći da bolje kontrolirate svoje rizike i kako istovremeno ublažiti mnoge od njih.
Rizici posvuda
To je neizbježno; samo ove godine već smo otkrili i javno dodijelili preko 15 000 ranjivosti . Kako to znam? Jer dio mog posla je provjera CVE-a u programima koje koristimo u Gentoou kako bismo vidjeli pokrećemo li ranjiv softver. Na taj način ga možemo ažurirati i osigurati da svi u distribuciji imaju sigurna računala.
CVE
Uobičajene ranjivosti i izloženosti (CVE) jedinstveni su identifikatori dodijeljeni svakoj postojećoj ranjivosti. Vrlo mi je drago reći da nekoliko Gentoo programera doprinosi dobru čovječanstva istraživanjem i objavljivanjem svojih otkrića kako bi se ranjivosti mogle ispraviti i zakrpati. Jedan od najnovijih slučajeva o kojem sam imao zadovoljstvo čitati bio je Optionsbleed, ranjivost koja je utjecala na Apache poslužitelje diljem svijeta. Zašto sam ponosan na to? Zato što čine dobro za svijet. Zadržavanje ranjivosti u tajnosti koristi samo nekolicini, a posljedice mogu biti katastrofalne ovisno o cilju.
CNA
CNA-ovi su subjekti odgovorni za zahtijevanje i/ili dodjeljivanje CVE-ova; na primjer, imamo Microsoft CNA, odgovornog za grupiranje svojih ranjivosti, njihovo rješavanje i dodjeljivanje CVE - a za naknadnu registraciju tijekom vremena.
Vrste mjera
Počnimo s pojašnjenjem da niti jedna oprema nije ili neće biti 100% sigurna, i kao prilično uobičajena izreka znala je reći:
Jedino 100% sigurno računalo je ono koje je zaključano u trezoru, odvojeno od interneta i isključeno.
Budući da je to istina, rizici će uvijek biti, poznati ili nepoznati, samo je pitanje vremena, tako da suočeni s rizikom možemo učiniti sljedeće:
Ublažite to
Ublažavanje rizika jednostavno znači njegovo smanjenje ( ne uklanjanje). Ovo je vrlo važna i ključna točka, kako na poslovnoj tako i na osobnoj razini. Nitko ne želi biti hakiran, ali istina je da najslabija karika u lancu nije oprema, softver, pa čak ni proces - to je ljudski element.
Svi mi imamo naviku kriviti druge, bilo da su ljudi ili stvari, ali u računalnoj sigurnosti, odgovornost je i uvijek će biti ljudska, možda nećete biti izravno vi, ali ako ne slijedite pravi put, bit ćete dio problema. Kasnije ću vam dati mali trik da ostanete malo sigurniji
Prenesite ga
Ovo je dobro poznato načelo; zamislite to kao banku . Kada trebate zaštititi svoj novac (mislim fizički), najsigurnije je ostaviti ga nekome tko ga može zaštititi puno bolje od vas. Ne trebate vlastiti trezor (iako bi to bilo puno bolje) da biste stvari čuvali na sigurnom; samo vam treba netko (kome vjerujete) tko će ih pohraniti bolje od vas.
Prihvati to
Ali kada se prva i druga opcija ne primjenjuju, tu dolazi doista važno pitanje. Koliko je ovaj resurs/podaci/itd. vrijedan za mene? Ako je odgovor "puno", onda biste trebali razmotriti prve dvije mogućnosti. Ali ako je odgovor " ne toliko ", možda biste jednostavno trebali prihvatiti rizik.
Morate se suočiti s tim, nije sve ublaživo, a neke ublažavajuće stvari koštale bi toliko resursa da bi bilo praktički nemoguće primijeniti stvarno rješenje bez promjene i ulaganja puno vremena i novca. Ali ako možete analizirati ono što pokušavate zaštititi, a ono ne pronađe svoje mjesto u prvom ili drugom koraku, onda ga jednostavno uzmite u trećem koraku na najbolji način, ne dajte mu veću vrijednost nego što ima, i nemojte ga miješati sa stvarima koje zaista imaju vrijednost.
Da biste bili u toku
Ovo je istina koja izmiče stotinama ljudi i tvrtki. Kibernetička sigurnost nije prolazak revizije tri puta godišnje i nada da se ništa neće dogoditi preostalih 350 dana. I to vrijedi za mnoge sistem administratore. Nedavno sam napokon dobio LFCS certifikat (prepuštam vama da otkrijete gdje sam ga dobio 😉) i ovo je kritična točka tijekom tečaja. Održavanje vaše opreme i softvera ažurnima je vitalno, presudno , kako biste izbjegli većinu rizika. Siguran sam da će mnogi od vas reći: " Ali program koji koristimo ne radi u sljedećoj verziji " ili nešto slično. Pa, istina je da je vaš program tempirana bomba ako ne radi u najnovijoj verziji. I to nas vraća na prethodni odjeljak: Možete li ga ublažiti? Možete li ga prenijeti? Možete li ga prihvatiti?
Iskreno, samo da imate na umu, statistike pokazuju da 75% kibernetičkih napada potječe iznutra tvrtke. To bi moglo biti zato što unutar tvrtke postoje nesumnjivi ili zlonamjerni korisnici ili zato što njezini sigurnosni postupci nisu otežali hakeru provalu u njezine prostorije ili mreže. Gotovo 90% napada potječe od zastarjelog softvera, a ne od zero-day ranjivosti.
Razmišljajte poput stroja, a ne kao čovjek
Ovo će biti mali savjet koji ću vam ostaviti odavde:
Razmišljajte poput strojeva
Za one koji ne razumiju, sad vam dajem primjer.

Dozvolite mi da vam predstavim Johna. Među entuzijastima za sigurnost, on je jedna od najboljih početnih točaka kada se upuštate u etično hakiranje . John se odlično slaže s našim prijateljem Crunchom . U osnovi, uzima popis koji mu je dan i počinje isprobavati kombinacije dok ne pronađe ključ koji rješava lozinku koju traži.
Crunch je generator lozinki. To znači da Crunchu možete reći da želite lozinku dugu 6 znakova, koja sadrži i mala i velika slova, a Crunch će ih početi isprobavati jednu po jednu... nešto poput:
aaaaaa,aaaaab,aaaaac,aaaaad,....
I možda se pitate koliko je vremena potrebno da se prođe kroz cijeli popis... ne traje dulje od nekoliko minuta . Za one od vas koji su ostali bez riječi, dopustite mi da objasnim. Kao što smo ranije raspravljali, najslabija karika u lancu je čovjek i njegov način razmišljanja. Za računalo, testiranje kombinacija nije komplicirano; izuzetno je repetitivno, a tijekom godina procesori su postali toliko moćni da im ne treba više od sekunde da naprave tisuću pokušaja, ili čak i više.
Ali sada ono najbolje, prethodni primjer bio je s ljudskom mišlju, a sada pogledajmo strojnu misao :
Ako kažemo Crunchu da počne generirati lozinku sa samo 8 znamenki, pod istim zahtjevima kao i prije, prešli smo s minuta na sate . I pogodite što se događa ako mu kažemo da koristi više od 10? To postaju dani . Za više od 12, već govorimo o mjesecima , uz činjenicu da bi popis bio proporcija koje se ne bi mogle pohraniti na normalnom računalu. Ako dođemo do 20, govorimo o stvarima koje računalo neće moći dešifrirati stotinama godina (naravno, s trenutnim procesorima). To ima matematičko objašnjenje, ali zbog ograničenja prostora, ovdje ga neću objašnjavati. Ali za znatiželjnije, ima puno veze s permutacijama , kombinatorikom i kombinacijama . Preciznije, ima veze s činjenicom da za svako slovo koje dodamo duljini imamo gotovo 50 mogućnosti, pa ćemo završiti s nečim poput:
20^50 moguće kombinacije za našu posljednju lozinku. Unesite taj broj u svoj kalkulator da biste vidjeli koliko mogućnosti postoji s duljinom ključa od 20 simbola.
Kako mogu razmišljati poput stroja?
Nije lako, reći će mi mnogi, smisliti lozinku od 20 uzastopnih slova, posebno s obzirom na stari koncept da su lozinke ključne riječi . Ali pogledajmo primjer:
dXfwHd
Ovo je čovjeku teško zapamtiti, ali izuzetno lako za stroj.
caballoconpatasdehormiga
S druge strane, ovo je izuzetno lako za pamćenje čovjeku (čak i zabavno), ali je to noćna mora za Crunch . I sada će više od jednog od vas reći: "Ali nije li također preporučljivo često mijenjati lozinke?" Da, preporučljivo je, pa sada možemo ubiti dvije muhe jednim udarcem. Pretpostavimo da ovaj mjesec čitam Don Quijotea, svezak I. Za lozinku ću staviti nešto poput:
ElQuijoteDeLaMancha1
20 simbola, nešto što je prilično teško otkriti ako me ne poznajete, a najbolja stvar je da kada završite knjigu (pod pretpostavkom da neprestano čitate ) znat ćete promijeniti svoju lozinku, uključujući promjenu u:
ElQuijoteDeLaMancha2
Ovo je već napredak i sigurno će vam pomoći da zaštitite svoje lozinke, au isto vrijeme vas podsjetiti da završite svoju knjigu.
Ovo što sam napisao je dovoljno, a iako bih volio da možemo razgovarati o još mnogo sigurnosnih tema, ostavit ćemo to za drugi put Pozdrav