Sampai sekarang, saya rasa saya belum membahas salah satu topik favorit saya, yaitu keamanan siber , dan saya pikir itulah yang akan saya bicarakan hari ini. Saya harap setelah artikel singkat ini Anda akan memiliki pemahaman yang lebih baik tentang apa yang dapat membantu Anda mengendalikan risiko dengan lebih baik dan bagaimana mengurangi banyak risiko tersebut secara bersamaan.
Resiko dimana-mana
Ini tak terhindarkan; tahun ini saja, kami telah menemukan dan secara publik menetapkan lebih dari 15000 kerentanan . Bagaimana saya tahu? Karena sebagian dari pekerjaan saya adalah memeriksa CVE di program yang kami gunakan di Gentoo untuk melihat apakah kami menjalankan perangkat lunak yang rentan. Dengan cara ini, kami dapat memperbaruinya dan memastikan bahwa setiap orang di distribusi tersebut memiliki mesin yang aman.
CVE
Common Vulnerabilities and Exposures (CVE) adalah pengidentifikasi unik yang diberikan kepada setiap kerentanan yang ada. Saya sangat senang mengatakan bahwa beberapa pengembang Gentoo berkontribusi untuk kebaikan umat manusia dengan meneliti dan mempublikasikan temuan mereka sehingga kerentanan dapat diperbaiki dan ditambal. Salah satu kasus terbaru yang saya baca adalah Optionsbleed, sebuah kerentanan yang memengaruhi server Apache di seluruh dunia. Mengapa saya bangga akan hal ini? Karena mereka melakukan kebaikan untuk dunia. Merahasiakan kerentanan hanya menguntungkan segelintir orang, dan konsekuensinya bisa sangat buruk tergantung pada tujuannya.
CNA
CNA adalah entitas yang bertanggung jawab untuk meminta dan/atau menetapkan CVE; misalnya, kita memiliki Microsoft CNA, yang bertanggung jawab untuk mengelompokkan kerentanan, menyelesaikannya, dan menetapkan CVE untuk pendaftaran selanjutnya dari waktu ke waktu.
Jenis ukuran
Mari kita mulai dengan mengklarifikasi bahwa tidak ada peralatan yang atau akan 100% aman, dan seperti pepatah umum yang biasa mengatakan:
Satu-satunya komputer yang 100% aman adalah komputer yang terkunci di lemari besi, terputus dari internet dan dimatikan.
Karena memang benar resiko akan selalu ada, diketahui atau tidak diketahui, tinggal menunggu waktu saja jadi dalam menghadapi resiko kita bisa melakukan hal berikut:
Kurangi itu
Mengurangi risiko berarti meminimalkannya ( bukan menghilangkannya). Ini adalah poin yang sangat penting dan krusial, baik di tingkat bisnis maupun pribadi. Tidak ada yang ingin diretas, tetapi kenyataannya, mata rantai terlemah bukanlah peralatan, perangkat lunak, atau bahkan prosesnya—melainkan unsur manusia.
Kita semua mempunyai kebiasaan menyalahkan orang lain, baik itu orang atau benda, namun dalam keamanan komputer, tanggung jawabnya adalah dan akan selalu menjadi tanggung jawab manusia, mungkin bukan Anda secara langsung, namun jika Anda tidak mengikuti jalan yang benar, Anda akan menjadi korbannya. bagian dari masalah. Nanti saya beri sedikit trik agar tetap lebih aman 
Pindahkan
Ini adalah prinsip yang sudah dikenal; bayangkan seperti bank . Ketika Anda perlu melindungi uang Anda (maksud saya secara fisik), hal teraman yang dapat Anda lakukan adalah menitipkannya kepada seseorang yang dapat menjaganya jauh lebih baik daripada Anda. Anda tidak perlu brankas sendiri (walaupun itu akan jauh lebih baik) untuk menyimpan barang-barang Anda dengan aman; Anda hanya perlu seseorang (yang Anda percayai) untuk menyimpannya dengan lebih baik daripada Anda.
Terima itu
Namun, jika opsi pertama dan kedua tidak berlaku, di situlah pertanyaan yang benar-benar penting muncul. Seberapa berharga sumber daya/data/dll. ini bagi saya? Jika jawabannya "sangat berharga," maka Anda harus mempertimbangkan dua opsi pertama. Tetapi jika jawabannya " tidak terlalu berharga ," mungkin Anda sebaiknya menerima risikonya saja.
Anda harus menghadapinya, tidak semuanya dapat dikurangi, dan beberapa hal yang dapat dikurangi akan menghabiskan begitu banyak sumber daya sehingga secara praktis tidak mungkin untuk menerapkan solusi nyata tanpa harus mengubah dan menginvestasikan banyak waktu dan uang. Tetapi jika Anda dapat menganalisis apa yang Anda coba lindungi, dan tidak menemukan tempatnya di langkah pertama atau kedua, maka ambil saja di langkah ketiga dengan cara terbaik, jangan berikan nilai lebih dari yang dimilikinya, dan jangan mencampurnya dengan hal-hal yang benar-benar mereka hargai.
Untuk tetap up-to-date
Ini adalah kebenaran yang luput dari perhatian ratusan orang dan bisnis. Keamanan siber bukan hanya tentang lulus audit tiga kali setahun dan berharap tidak terjadi apa pun selama 350 hari lainnya. Dan ini berlaku untuk banyak administrator sistem. Saya baru-baru ini akhirnya mendapatkan sertifikasi LFCS saya (saya serahkan kepada Anda untuk mencari tahu di mana saya mendapatkannya 😉) dan ini adalah poin penting selama kursus. Menjaga peralatan dan perangkat lunak Anda tetap mutakhir sangat penting, krusial , untuk menghindari sebagian besar risiko. Saya yakin banyak dari Anda akan berkata, " Tetapi program yang kami gunakan tidak berfungsi di versi berikutnya ," atau sesuatu yang serupa. Nah, kenyataannya adalah, program Anda adalah bom waktu yang siap meledak jika tidak berfungsi di versi terbaru. Dan itu membawa kita kembali ke bagian sebelumnya: Bisakah Anda mengurangi risikonya? Bisakah Anda mentransfernya? Bisakah Anda menerimanya?
Sejujurnya, perlu diingat, statistik menunjukkan bahwa 75% serangan siber berasal dari dalam perusahaan. Hal ini bisa terjadi karena adanya pengguna yang tidak waspada atau berniat jahat di dalam perusahaan, atau karena prosedur keamanannya tidak mempersulit peretas untuk masuk ke dalam gedung atau jaringan perusahaan. Dan hampir 90% serangan berasal dari perangkat lunak yang sudah usang, bukan dari kerentanan zero-day.
Berpikirlah seperti mesin, bukan manusia
Ini akan menjadi sedikit nasihat yang saya tinggalkan untuk Anda mulai sekarang:
Berpikirlah seperti mesin
Bagi yang belum mengerti, sekarang saya beri contoh.

Izinkan saya memperkenalkan Anda kepada John. Di kalangan penggemar keamanan, dia adalah salah satu titik awal terbaik ketika Anda ingin mempelajari peretasan etis . John sangat akrab dengan teman kita Crunch . Pada dasarnya, dia mengambil daftar yang diberikan kepadanya dan mulai mencoba berbagai kombinasi hingga menemukan kunci yang dapat memecahkan kata sandi yang dicarinya.
Crunch adalah generator kata sandi. Artinya, Anda dapat memberi tahu Crunch bahwa Anda menginginkan kata sandi sepanjang 6 karakter, yang berisi huruf kecil dan huruf besar, dan Crunch akan mulai mencoba satu per satu… kira-kira seperti ini:
aaaaaa,aaaaab,aaaaac,aaaaad,....
Dan Anda mungkin bertanya-tanya berapa lama waktu yang dibutuhkan untuk menelusuri seluruh daftar… tidak lebih dari beberapa menit . Bagi Anda yang terdiam, izinkan saya menjelaskan. Seperti yang telah kita bahas sebelumnya, mata rantai terlemah adalah manusia, dan cara berpikirnya. Bagi komputer, menguji kombinasi bukanlah hal yang rumit; ini sangat berulang, dan selama bertahun-tahun prosesor telah menjadi sangat canggih sehingga mereka tidak membutuhkan lebih dari satu detik untuk melakukan seribu percobaan, atau bahkan lebih.
Namun sekarang kita masuk ke bagian yang menarik, contoh sebelumnya adalah tentang pemikiran manusia, sekarang mari kita lihat pemikiran mesin :
Jika kita meminta Crunch untuk mulai menghasilkan kata sandi hanya dengan 8 digit, dengan persyaratan yang sama seperti sebelumnya, kita telah beralih dari menit ke jam . Dan tebak apa yang terjadi jika kita memintanya untuk menggunakan lebih dari 10 digit? Itu menjadi berhari-hari . Untuk lebih dari 12 digit, kita sudah berbicara tentang berbulan-bulan , di samping fakta bahwa daftar tersebut akan memiliki proporsi yang tidak dapat disimpan di komputer biasa. Jika kita mencapai 20 digit, kita berbicara tentang hal-hal yang tidak akan dapat diuraikan oleh komputer selama ratusan tahun (dengan prosesor saat ini, tentu saja). Ini memiliki penjelasan matematis, tetapi karena keterbatasan ruang, saya tidak akan menjelaskannya di sini. Tetapi bagi yang lebih penasaran, ini sangat berkaitan dengan permutasi , kombinatorika , dan kombinasi . Lebih tepatnya, ini berkaitan dengan fakta bahwa untuk setiap huruf yang kita tambahkan ke panjangnya, kita memiliki hampir 50 kemungkinan, sehingga kita akan berakhir dengan sesuatu seperti:
20^50 kemungkinan kombinasi untuk kata sandi terakhir kami. Masukkan angka itu ke dalam kalkulator Anda untuk melihat berapa banyak kemungkinan dengan panjang kunci 20 simbol.
Bagaimana saya bisa berpikir seperti mesin?
Banyak orang akan mengatakan bahwa membuat kata sandi yang terdiri dari 20 huruf berurutan itu tidak mudah, terutama dengan konsep lama bahwa kata sandi adalah kata kunci . Tapi mari kita lihat contohnya:
dXfwHd
Ini sulit untuk diingat oleh manusia, tetapi sangat mudah untuk mesin.
caballoconpatasdehormiga
Di sisi lain, ini sangat mudah diingat oleh manusia (bahkan menyenangkan), tetapi ini adalah mimpi buruk bagi tim teknis . Dan sekarang lebih dari satu dari Anda akan berkata, "Tetapi bukankah juga disarankan untuk sering mengganti kata sandi?" Ya, memang disarankan, jadi sekarang kita bisa menyelesaikan dua masalah sekaligus. Mari kita misalkan bulan ini saya membaca Don Quixote, Volume I. Untuk kata sandi saya, saya akan memasukkan sesuatu seperti:
ElQuijoteDeLaMancha1
20 simbol, sesuatu yang cukup sulit ditemukan tanpa sepengetahuan saya, dan yang terbaik adalah ketika Anda menyelesaikan buku ini (dengan asumsi Anda terus membaca ) Anda akan tahu untuk mengubah kata sandi Anda, termasuk mengubah menjadi:
ElQuijoteDeLaMancha2
Ini sudah merupakan kemajuan  dan pasti akan membantu Anda menjaga keamanan kata sandi dan pada saat yang sama mengingatkan Anda untuk menyelesaikan buku Anda.
Apa yang saya tulis sudah cukup, dan meskipun saya ingin sekali bisa membicarakan lebih banyak topik keamanan, kita akan membahasnya lain kali  Salam