Finora non credo di aver mai affrontato uno dei miei argomenti preferiti, la sicurezza informatica , ed è proprio di questo che parlerò oggi. Spero che, dopo questo breve articolo, avrete un'idea più chiara di cosa può aiutarvi a gestire meglio i rischi e a mitigarne diversi contemporaneamente.
Rischi ovunque
È inevitabile; solo quest'anno abbiamo già scoperto e reso pubbliche oltre 15000 vulnerabilità . Come lo so? Perché parte del mio lavoro consiste nel controllare i CVE nei programmi che utilizziamo in Gentoo per verificare se stiamo eseguendo software vulnerabile. In questo modo, possiamo aggiornarlo e garantire che tutti nella distribuzione abbiano macchine sicure.
CVE
Le Common Vulnerabilities and Exposures (CVE) sono gli identificatori univoci assegnati a ciascuna vulnerabilità esistente. Sono molto felice di poter affermare che diversi sviluppatori Gentoo stanno contribuendo al bene dell'umanità ricercando e pubblicando le loro scoperte, in modo che le vulnerabilità possano essere corrette e patchate. Uno dei casi più recenti di cui ho avuto il piacere di leggere è stato Optionsbleed, una vulnerabilità che ha colpito i server Apache in tutto il mondo. Perché ne sono orgoglioso? Perché stanno facendo del bene al mondo. Tenere segrete le vulnerabilità avvantaggia solo pochi, e le conseguenze possono essere catastrofiche a seconda dell'obiettivo.
CNA
Le CNA sono entità responsabili della richiesta e/o dell'assegnazione dei CVE; ad esempio, abbiamo la CNA di Microsoft, responsabile del raggruppamento delle vulnerabilità , della loro risoluzione e dell'assegnazione di un CVE per la successiva registrazione nel tempo.
Tipi di misure
Iniziamo chiarendo che nessuna attrezzatura è o sarà sicura al 100%, e come diceva un detto abbastanza comune:
L'unico computer sicuro al 100% è chiuso in un caveau, disconnesso da Internet e spento.
Perché è vero, i rischi ci saranno sempre, noti o sconosciuti, è solo questione di tempo quindi di fronte al rischio possiamo fare quanto segue:
Mitigalo
Attenuare un rischio significa semplicemente ridurlo ( non eliminarlo). Questo è un punto molto importante e cruciale, sia a livello aziendale che personale. Nessuno vuole essere hackerato, ma la verità è che l'anello più debole della catena non è l'attrezzatura, il software o persino il processo, bensì l'elemento umano.
Abbiamo tutti l'abitudine di incolpare gli altri, siano essi persone o cose, ma nella sicurezza informatica la responsabilità è e sarà sempre dell'essere umano, potresti non essere tu direttamente, ma se non segui la strada giusta, sarai parte del problema. Più tardi ti do un piccolo trucchetto per stare un po' più sicuro 
Trasferiscilo
Questo è un principio ben noto; pensate a una banca . Quando dovete proteggere i vostri soldi (fisicamente), la cosa più sicura da fare è affidarli a qualcuno che possa custodirli molto meglio di voi. Non vi serve una cassaforte personale (anche se sarebbe molto meglio) per tenere al sicuro i vostri beni; vi basta qualcuno (di cui vi fidate) che li custodisca meglio di voi.
Accettarla
Ma quando la prima e la seconda opzione non sono applicabili, ecco che entra in gioco la domanda davvero importante: quanto è preziosa per me questa risorsa/questo dato/questa informazione? Se la risposta è "molto", allora dovresti prendere in considerazione le prime due opzioni. Ma se la risposta è " non così tanto ", forse dovresti semplicemente accettare il rischio.
Devi affrontarlo, non tutto è mitigabile e alcune cose mitigabili costerebbero così tante risorse che sarebbe praticamente impossibile applicare una soluzione reale senza dover cambiare e investire molto tempo e denaro. Ma se puoi analizzare ciò che stai cercando di proteggere, e non trova il suo posto nel primo o nel secondo passaggio, allora prendilo semplicemente nel terzo passaggio nel modo migliore, non dargli più valore di quello che ha e non mescolarlo con cose che realmente hanno valore.
Per essere sempre aggiornato
Questa è una verità che sfugge a centinaia di persone e aziende. La sicurezza informatica non si riduce a superare un audit tre volte l'anno e sperare che non succeda nulla per i restanti 350 giorni. E questo vale per molti amministratori di sistema. Recentemente ho finalmente ottenuto la certificazione LFCS (lascio a voi scoprire dove l'ho conseguita 😉) e questo è un punto cruciale del corso. Mantenere aggiornati hardware e software è vitale, fondamentale , per evitare la maggior parte dei rischi. Sono sicuro che molti di voi diranno: " Ma il programma che usiamo non funziona nella prossima versione ", o qualcosa di simile. Ebbene, la verità è che il vostro programma è una bomba a orologeria se non funziona nell'ultima versione. E questo ci riporta alla sezione precedente: potete mitigarne il rischio? Potete trasferirlo? Potete accettarlo?
A dire il vero, è bene tenerlo presente: le statistiche mostrano che il 75% degli attacchi informatici ha origine all'interno dell'azienda. Ciò può essere dovuto alla presenza di utenti inconsapevoli o malintenzionati all'interno dell'azienda, oppure al fatto che le procedure di sicurezza non hanno reso difficile per un hacker penetrare nei locali o nelle reti aziendali. Inoltre, quasi il 90% degli attacchi proviene da software obsoleti, non da vulnerabilità zero-day.
Pensa come una macchina, non come un essere umano
Questo sarà un piccolo consiglio che vi lascio da qui in poi:
Pensa come macchine
Per chi non capisce, ora vi faccio un esempio.

Vi presento John. Tra gli appassionati di sicurezza, è uno dei migliori punti di partenza per chi si avvicina all'hacking etico . John va d'accordo a meraviglia con il nostro amico Crunch . In pratica, prende un elenco che gli viene fornito e inizia a provare diverse combinazioni finché non trova la chiave che gli permette di decifrare la password che sta cercando.
Crunch è un generatore di password. Questo significa che puoi dire a Crunch che vuoi una password lunga 6 caratteri, contenente sia lettere minuscole che maiuscole, e Crunch inizierà a provarle una per una... qualcosa del genere:
aaaaaa,aaaaab,aaaaac,aaaaad,....
E forse vi starete chiedendo quanto tempo ci vuole per scorrere l'intera lista... non ci vogliono più di pochi minuti . Per chi è rimasto senza parole, lasciatemi spiegare. Come abbiamo già detto, l'anello debole della catena è l'uomo e il suo modo di pensare. Per un computer, testare le combinazioni non è complicato; è estremamente ripetitivo e, nel corso degli anni, i processori sono diventati così potenti da impiegare non più di un secondo per fare mille tentativi, o anche di più.
Ma ora veniamo alla parte interessante: l'esempio precedente riguardava il pensiero umano, ora esaminiamo il pensiero delle macchine.
Se diciamo a Crunch di iniziare a generare una password con solo 8 cifre, con gli stessi requisiti di prima, siamo passati da minuti a ore . E indovinate cosa succede se gli diciamo di usarne più di 10? Diventano giorni . Per più di 12, stiamo già parlando di mesi , oltre al fatto che l'elenco avrebbe proporzioni tali da non poter essere memorizzato su un normale computer. Se arriviamo a 20, stiamo parlando di cose che un computer non sarà in grado di decifrare per centinaia di anni (con i processori attuali, ovviamente). Questo ha una spiegazione matematica, ma per motivi di spazio non la spiegherò qui. Ma per i più curiosi, ha molto a che fare con permutazioni , combinatoria e combinazioni . Per essere più precisi, ha a che fare con il fatto che per ogni lettera che aggiungiamo alla lunghezza, abbiamo quasi 50 possibilità , quindi finiremo con qualcosa del tipo:
20^50 possibili combinazioni per la nostra ultima password. Inserisci quel numero nella calcolatrice per vedere quante possibilità ci sono con una lunghezza chiave di 20 simboli.
Come posso pensare come una macchina?
Non è facile, mi diranno in molti, pensare a una password di 20 lettere consecutive, soprattutto con la vecchia concezione che le password siano parole chiave . Ma vediamo un esempio:
dXfwHd
Questo è difficile da ricordare per un essere umano, ma estremamente facile per una macchina.
caballoconpatasdehormiga
Questo, d'altra parte, è estremamente facile da ricordare per un essere umano (persino divertente), ma è un incubo per i sistemi di elaborazione dati . E ora più di uno di voi dirà : "Ma non è consigliabile cambiare spesso anche le password?" Sì, è consigliabile, quindi ora possiamo prendere due piccioni con una fava. Supponiamo che questo mese io stia leggendo il Don Chisciotte, Volume I. Come password, metterò qualcosa del genere:
ElQuijoteDeLaMancha1
20 simboli, qualcosa di abbastanza difficile da scoprire senza conoscermi, e la cosa migliore è che quando finirai il libro (supponendo che tu legga costantemente ) saprai cambiare la tua password, incluso cambiare in:
ElQuijoteDeLaMancha2
Questo è già un progresso  e ti aiuterà sicuramente a mantenere le tue password al sicuro e allo stesso tempo a ricordarti di finire il tuo libro.
Ciò che ho scritto è sufficiente e, anche se mi piacerebbe poter parlare di molti altri argomenti relativi alla sicurezza, ne parleremo per un'altra volta  Saluti