Kerülje el a feltörést ezzel a 3 lépéssel

Eddig azt hiszem, nem érintettem az egyik kedvenc témámat, a kiberbiztonságot , és azt hiszem, ma erről fogok beszélni. Remélem, hogy e rövid cikk után jobban átlátjátok majd, mi segíthet jobban kézben tartani a kockázatokat, és hogyan lehet egyszerre sokukat enyhíteni.

Kockázatok mindenhol

Ez elkerülhetetlen; csak idén már több mint 15 000 sebezhetőséget fedeztünk fel és tettünk közzé . Honnan tudom? Mert a munkám része, hogy ellenőrizzem a Gentoo-ban használt programokban található CVE-ket, hogy lássam, futtatunk-e sebezhető szoftvereket. Így frissíthetjük azokat, és biztosíthatjuk, hogy a disztribúcióban mindenkinek biztonságos gépei legyenek.

CVE

A gyakori sebezhetőségek és kitettségek (CVE-k) az egyes meglévő sebezhetőségekhez rendelt egyedi azonosítók. Nagy örömmel jelentem be, hogy számos Gentoo fejlesztő járul hozzá az emberiség javához azzal, hogy kutatja és közzéteszi eredményeit, hogy a sebezhetőségeket kijavíthassák és frissíthessék. Az egyik legutóbbi eset, amiről örömmel olvastam, az Optionsbleed volt, egy olyan sebezhetőség, amely világszerte érintette az Apache szervereket. Miért vagyok erre büszke? Mert jót tesznek a világnak. A sebezhetőségek titokban tartása csak keveseknek hasznos, és a következmények katasztrofálisak lehetnek a céltól függően.

CNA

A CNA-k olyan entitások, amelyek felelősek a CVE-k kéréséért és/vagy kiosztásáért; például ott van a Microsoft CNA, amely felelős a sebezhetőségek csoportosításáért, megoldásáért és CVE-k hozzárendeléséért a későbbi regisztrációhoz.

Az intézkedések típusai

Kezdjük azzal, hogy tisztázzuk, hogy egyetlen berendezés sem 100% -osan biztonságos vagy lesz biztonságos, és meglehetősen gyakori mondásként ezt szokták mondani:

Az egyetlen 100% -osan biztonságos számítógép az, amelyet bezárnak egy páncélszekrénybe, leválasztják az internetről és kikapcsolják.

Mivel igaz, a kockázatok mindig megvannak, ismeretesek vagy ismeretlenek, csak idő kérdése, így a kockázatokkal szemben a következőket tehetjük:

Enyhítse

A kockázat mérséklése egyszerűen a csökkentését jelenti ( nem a megszüntetését). Ez egy nagyon fontos és kulcsfontosságú pont, mind üzleti, mind személyes szinten. Senki sem akar feltört áldozat lenni, de az igazság az, hogy a lánc leggyengébb láncszeme nem a berendezés, a szoftver vagy akár a folyamat – hanem az emberi tényező.

Mindannyiunknak megvan az a szokása, hogy másokat hibáztatunk, legyen szó emberekről vagy dolgokról, de a számítógépes biztonságban a felelősség mindig az emberé, és az is marad, lehet, hogy nem közvetlenül Ön, de ha nem a helyes utat követi, a probléma része. Később adok neked egy kis trükköt, hogy egy kicsit nagyobb biztonságban maradj 

Vigye át

Ez egy jól ismert elv; képzeld el úgy, mint egy bankot . Amikor meg kell védened a pénzed (úgy értem, fizikailag), a legbiztonságosabb, ha olyanra bízod, aki sokkal jobban tudja vigyázni rád, mint te. Nincs szükséged saját trezorra (bár az sokkal jobb lenne), hogy biztonságban tudd tartani a dolgaidat; csak szükséged van valakire (akiben megbízol), aki jobban tárolja őket, mint te.

Fogadd el

De amikor az első és a második lehetőség nem alkalmazható, akkor jön be a igazán fontos kérdés. Mennyire értékes ez az erőforrás/adat/stb. számomra? Ha a válasz „sok”, akkor érdemes megfontolni az első két lehetőséget. De ha a válasz „ nem annyira ”, akkor talán egyszerűen el kell fogadni a kockázatot.

Szembe kell néznie vele, nem minden enyhíthető, és egyes enyhíthető dolgok annyi erőforrásba kerülnének, hogy gyakorlatilag lehetetlen lenne valódi megoldást alkalmazni anélkül, hogy sok időt és pénzt kellene változtatni és befektetni. De ha elemezni tudja, mit próbál megvédeni, és az nem találja meg a helyét az első vagy a második lépésben, akkor egyszerűen a legjobb módon hajtsa végre a harmadik lépésben, ne adjon nagyobb értéket, mint amennyi van, és ne keverje olyan dolgokkal, amelyek valóban értéket képviselnek.

Hogy naprakész legyen

Ez egy olyan igazság, amely emberek és vállalkozások százai számára érthetetlen. A kiberbiztonság nem arról szól, hogy évente háromszor átmegyünk az auditon, és reménykedünk, hogy a fennmaradó 350 napban semmi sem történik. És ez sok rendszergazdára igaz. Nemrég szereztem meg végre az LFCS tanúsítványomat (majd rátok bízom, hogy megtudjátok, hol csináltam 😉), és ez egy kritikus pont a tanfolyam során. A berendezések és szoftverek naprakészen tartása létfontosságú, kulcsfontosságú a legtöbb kockázat elkerülése érdekében. Biztos vagyok benne, hogy sokan azt fogják mondani: " De a program, amit használunk, nem működik a következő verzióban ", vagy valami hasonlót. Nos, az igazság az, hogy a programod egy ketyegő időzített bomba, ha nem működik a legújabb verzióban. És ez visszavezet minket az előző részhez: Tudod enyhíteni? Át tudod vinni? El tudod fogadni?

Őszintén szólva, csak hogy ne feledjük, a statisztikák azt mutatják, hogy a kiberbiztonsági támadások 75%-a a vállalaton belülről indul. Ez azért lehet, mert gyanútlan vagy rosszindulatú felhasználók vannak a vállalaton belül, vagy mert a biztonsági eljárásaik nem nehezítik meg a hackerek számára a betörést a telephelyükre vagy a hálózataikba. És a támadások közel 90%-a elavult szoftverekből származik, nem pedig nulladik napi sebezhetőségekből.

Gondolj úgy, mint egy gépre, nem úgy, mint egy emberre

Ez egy kis tanács lesz, amelyet innen hagyok:

Gondolj, mint a gépek

Azok számára, akik nem értik, most mondok egy példát.

Kép eredménye John Ripper szoftverhez

Hadd mutassam be nektek Johnt. A biztonság szerelmesei között ő az egyik legjobb kiindulópont, ha beleássuk magunkat az etikus hackelésbe . John híresen jól kijön barátunkkal, Crunch-csal . Lényegében fog egy listát, amit kapott, és elkezd kombinációkat próbálgatni, amíg meg nem találja a keresett jelszó megfejtésére szolgáló kulcsot.

A Crunch egy jelszógenerátor. Ez azt jelenti, hogy ha mondod a Crunchnak, hogy egy 6 karakter hosszú jelszót szeretnél, amely kis- és nagybetűket is tartalmaz, a Crunch pedig egyesével próbálgatja őket… valami ilyesmit:

aaaaaa,aaaaab,aaaaac,aaaaad,....

És talán azon tűnődsz, mennyi időbe telik végigmenni a teljes listán… nem vesz igénybe többet néhány percnél . Azoknak, akiknek elakadt a szavaik, hadd magyarázzam el. Ahogy korábban megbeszéltük, a lánc leggyengébb láncszeme az ember és a gondolkodásmódja. Egy számítógép számára a kombinációk tesztelése nem bonyolult; rendkívül ismétlődő, és az évek során a processzorok annyira erősek lettek, hogy nem kell több mint egy másodperc ezer, vagy akár több próbálkozáshoz sem.

De most a lényegre térve, az előző példa az emberi gondolkodással történt, most pedig nézzük meg a gépi gondolkodást :

Ha azt mondjuk a Crunchnak, hogy a korábbi követelményeknek megfelelően csak 8 számjegyű jelszót generáljon , akkor percekről órákra ugrott az idő . És mi történik, ha azt mondjuk neki, hogy 10-nél többet használjon? Napokká válik. 12-nél több esetén már hónapokról beszélünk , ráadásul a lista olyan arányokat tartalmazna, amelyeket egy normál számítógép nem tudna tárolni. Ha elérjük a 20-at, akkor olyan dolgokról beszélünk, amelyeket egy számítógép évszázadokig nem lesz képes megfejteni (természetesen a jelenlegi processzorokkal). Ennek van egy matematikai magyarázata, de a helyszűke miatt itt nem magyarázom el. De a kíváncsibbak kedvéért, sok köze van a permutációkhoz , a kombinatorikához és a kombinációkhoz . Pontosabban, azzal a ténnyel van összefüggésben, hogy minden betűhöz, amit hozzáadunk a hosszhoz, majdnem 50 lehetőségünk van, így valami ilyesmit kapunk:

20^50 lehetséges kombinációk az utolsó jelszavunkhoz. Írja be ezt a számot a számológépbe, hogy lássa, mennyi lehetőség van 20 kulcs hosszúságú kulccsal.

Hogyan gondolkodhatok úgy, mint egy gép?

Sokan mondják, hogy nem könnyű kitalálni egy 20 egymást követő betűből álló jelszót, különösen a régi koncepcióval, miszerint a jelszavak kulcsszavak . De nézzünk egy példát:

dXfwHd

Ezt nehéz megjegyezni az ember számára, de rendkívül könnyű egy gép számára.

caballoconpatasdehormiga

Ez viszont rendkívül könnyen megjegyezhető egy ember számára (sőt, szórakoztató is), de a crunch számára rémálom. És most többen is azt fogják mondani: "De nem tanácsos a jelszavakat gyakran változtatni?" Igen, tanácsos, így most két legyet üthetünk egy csapásra. Tegyük fel, hogy ebben a hónapban a Don Quijote I. kötetét olvasom. Jelszónak valami ilyesmit fogok írni:

ElQuijoteDeLaMancha1

20 szimbólum, amit nagyon nehéz felfedezni anélkül, hogy ismernék, és a legjobb az, hogy amikor befejezi a könyvet (feltételezve, hogy folyamatosan olvassa ), tudni fogja, hogy módosítsa a jelszavát, beleértve a következőt:

ElQuijoteDeLaMancha2

Ez már előrelépés , és minden bizonnyal segít megőrizni jelszavait, és egyúttal emlékeztetni fogja a könyv befejezésére.

Bőven elég amit írtam, és bár szívesen beszélnék még sok biztonsági témáról, ezt hagyjuk máskor  Üdvözlettel


Hozzáadás előnyben részesített forrásként a Google-ben