הימנע מפריצה באמצעות שלושת השלבים האלה

עד עכשיו, אני לא חושב שנגעתי באחד הנושאים האהובים עליי, אבטחת סייבר , ואני חושב שזה מה שאני הולך לדבר עליו היום. אני מקווה שאחרי מאמר קצר זה יהיה לכם מושג טוב יותר מה יכול לעזור לכם לשלוט טוב יותר בסיכונים שלכם וכיצד לצמצם רבים מהם בו זמנית.

סיכונים בכל מקום

זה בלתי נמנע; רק השנה גילינו ופרסמנו בפומבי מעל 15000 פגיעויות . איך אני יודע? כי חלק מהעבודה שלי היא לבדוק CVEs בתוכניות בהן אנו משתמשים בג'נטו כדי לראות אם אנו מפעילים תוכנה פגיעת. בדרך זו, נוכל לעדכן אותה ולהבטיח שלכל אחד בהפצה יש מכונות מאובטחות.

CVE

פגיעויות וחשיפות נפוצות (CVEs) הן המזהים הייחודיים המוקצים לכל פגיעות קיימת. אני שמח מאוד לומר שמספר מפתחי ג'נטו תורמים לטובת האנושות על ידי מחקר ופרסום ממצאיהם כדי שניתן יהיה לתקן ולתקן פגיעויות. אחד המקרים האחרונים שקראתי עליהם היה Optionsbleed, פגיעות שפגעה בשרתי אפאצ'י ברחבי העולם. למה אני גאה בכך? כי הם עושים טוב לעולם. שמירה על סודיות הפגיעויות מועילה רק למעטים, וההשלכות יכולות להיות קטסטרופליות בהתאם למטרה.

CNA

CNAs הם גופים האחראים על בקשה ו/או הקצאת CVEs; לדוגמה, יש לנו את ה-CNA של מיקרוסופט, האחראי על קיבוץ הפגיעויות שלו, פתרונן והקצאת CVE עבורן לרישום מאוחר יותר לאורך זמן.

סוגי אמצעים

נתחיל בהבהרה כי שום ציוד אינו בטוח או יהיה בטוח ב 100%, וכפי שנאמר נהוג לומר:

המחשב המאובטח היחיד ב 100% הוא מחשב הנעול בכספת, מנותק מהאינטרנט וכובה.

מכיוון שזה נכון, הסיכונים תמיד יהיו שם, ידועים או לא ידועים, זה רק עניין של זמן ולכן לנוכח הסיכון נוכל לעשות את הפעולות הבאות:

מקלים את זה

הפחתת סיכון היא פשוט צמצומו ( לא ביטולו). זוהי נקודה חשובה ומכרעת מאוד, הן ברמה העסקית והן ברמה האישית. אף אחד לא רוצה שיפרצו לו, אבל האמת היא שהחוליה החלשה ביותר בשרשרת אינה הציוד, התוכנה או אפילו התהליך - אלא הגורם האנושי.

לכולנו יש הרגל להאשים אחרים, בין אם הם אנשים או דברים, אבל באבטחת מחשבים, האחריות היא ותמיד תהיה של האדם, אולי זה לא אתה ישירות, אבל אם לא תלך בדרך הנכונה, אתה תהיה חלק מהבעיה. מאוחר יותר אתן לך טריק קטן כדי להישאר קצת יותר בטוח 

העבר אותו

זהו עיקרון ידוע; חשבו על זה כמו על בנק . כשאתם צריכים להגן על הכסף שלכם (אני מתכוון פיזית), הדבר הבטוח ביותר לעשות הוא להשאיר אותו אצל מישהו שיכול להגן עליו הרבה יותר טוב מכם. אתם לא צריכים כספת משלכם (למרות שזה יהיה הרבה יותר טוב) כדי לשמור על הדברים בטוחים; אתם רק צריכים מישהו (שאתם סומכים עליו) שיאחסן אותם טוב יותר מכם.

לקבל זאת

אבל כאשר האפשרות הראשונה והשנייה אינן רלוונטיות, כאן נכנסת השאלה החשובה באמת. עד כמה המשאב/נתונים/וכו' האלה יקרים לי? אם התשובה היא "הרבה", אז כדאי לשקול את שתי האפשרויות הראשונות. אבל אם התשובה היא " לא כל כך הרבה ", אולי פשוט כדאי לקבל את הסיכון.

אתה צריך להתמודד עם זה, לא הכל ניתן למיתון, וכמה דברים ניתנים למיתון יעלו כל כך הרבה משאבים שזה יהיה כמעט בלתי אפשרי ליישם פיתרון אמיתי מבלי שתצטרך לשנות ולהשקיע הרבה זמן וכסף. אבל אם אתה יכול לנתח את מה שאתה מנסה להגן, והוא לא מוצא את מקומו בשלב הראשון או השני, אז פשוט קח אותו בשלב השלישי בצורה הטובה ביותר, אל תיתן לו יותר ערך ממה שיש לו, ו אל תערבב את זה עם דברים שבאמת יש להם ערך.

להתעדכן

זוהי אמת שחומקת מעיני מאות אנשים ועסקים. אבטחת סייבר אינה לעבור את הביקורת שלך שלוש פעמים בשנה ולקוות ששום דבר לא יקרה ב-350 הימים הנותרים. וזה נכון לגבי מנהלי מערכות רבים. לאחרונה סוף סוף קיבלתי את הסמכת LFCS שלי (אני אשאיר לכם לגלות איפה עשיתי את זה 😉) וזו נקודה קריטית במהלך הקורס. שמירה על הציוד והתוכנה מעודכנים היא חיונית, קריטית , כדי למנוע את רוב הסיכונים. אני בטוח שרבים מכם יגידו, " אבל התוכנה שאנחנו משתמשים בה לא עובדת בגרסה הבאה ", או משהו דומה. ובכן, האמת היא שהתוכנה שלכם היא פצצת זמן מתקתקת אם היא לא עובדת בגרסה האחרונה. וזה מחזיר אותנו לסעיף הקודם: האם אתם יכולים למתן את זה? האם אתם יכולים להעביר את זה? האם אתם יכולים לקבל את זה?

למען האמת, רק כדי לזכור, סטטיסטיקות מראות ש-75% מהתקיפות הסייבר מקורן בתוך החברה. זה יכול להיות בגלל שיש משתמשים תמימים או זדוניים בתוך החברה, או בגלל שנהלי האבטחה שלה לא הקשו על האקר לפרוץ לשטחה או לרשתות שלה. וכמעט 90% מההתקפות מקורן בתוכנה מיושנת, לא מפגיעויות של יום אפס.

תחשוב כמו מכונה, לא כמו בן אדם

זו תהיה עצה קטנה שאשאיר אותך מכאן והלאה:

תחשוב כמו מכונות

למי שלא מבין, עכשיו אני נותן לך דוגמה.

תוצאת תמונה לתוכנת ג'ון המרטש

הרשו לי להציג בפניכם את ג'ון. מבין חובבי אבטחה, הוא אחת מנקודות ההתחלה הטובות ביותר כשמתחילים להיכנס לעולם של פריצה אתית . ג'ון מסתדר מצוין עם חברנו קראנץ' . בעיקרון, הוא לוקח רשימה שנותנים לו ומתחיל לנסות קומבינציות עד שהוא מוצא מפתח שפתר את הסיסמה שהוא מחפש.

Crunch הוא מחולל סיסמאות. משמעות הדבר היא שתוכלו לומר ל-Crunch שאתם רוצים סיסמה באורך 6 תווים, המכילה אותיות קטנות וגדולות, ו-Crunch יתחיל לנסות אותן אחת אחת... משהו כמו:

aaaaaa,aaaaab,aaaaac,aaaaad,....

וייתכן שאתם תוהים כמה זמן לוקח לעבור על כל הרשימה... זה לא לוקח יותר מכמה דקות . לאלו מכם שנותרו ללא מילים, הרשו לי להסביר. כפי שדנו קודם לכן, החוליה החלשה ביותר בשרשרת היא האדם, ודרך החשיבה שלו. עבור מחשב, בדיקת שילובים אינה מסובכת; זה חוזר על עצמו בצורה קיצונית, ובמהלך השנים המעבדים הפכו כה חזקים שהם לא צריכים יותר משנייה כדי לבצע אלף ניסיונות, או אפילו יותר.

אבל עכשיו, למען הסר ספק, הדוגמה הקודמת הייתה עם מחשבה אנושית, עכשיו בואו נסתכל על מחשבה של מכונה :

אם נגיד ל-Crunch להתחיל לייצר סיסמה עם 8 ספרות בלבד, תחת אותן דרישות כמו קודם, עברנו מדקות לשעות . ונחשו מה קורה אם נגיד לו להשתמש ביותר מ-10? זה הופך לימים . עבור יותר מ-12, אנחנו כבר מדברים על חודשים , בנוסף לעובדה שהרשימה תהיה בפרופורציות שלא ניתן יהיה לאחסן במחשב רגיל. אם נגיע ל-20, אנחנו מדברים על דברים שמחשב לא יוכל לפענח במשך מאות שנים (עם המעבדים הנוכחיים, כמובן). יש לזה הסבר מתמטי, אבל בגלל אילוצי מקום, אני לא אסביר אותו כאן. אבל לסקרנים יותר, זה קשור הרבה לתמורות , קומבינטוריקה וקומבינציות . ליתר דיוק, זה קשור לעובדה שלכל אות שאנחנו מוסיפים לאורך, יש לנו כמעט 50 אפשרויות, אז נסיים עם משהו כמו:

20^50 שילובים אפשריים לסיסמה האחרונה שלנו. הזן את המספר הזה במחשבון שלך כדי לראות כמה אפשרויות יש באורך מפתח של 20 סמלים.

איך אוכל לחשוב כמו מכונה?

רבים יגידו לי שזה לא קל לחשוב על סיסמה בת 20 אותיות, במיוחד לאור התפיסה הישנה שסיסמאות הן מילות מפתח . אבל בואו נסתכל על דוגמה:

dXfwHd

זה קשה לאדם לזכור, אך קל מאוד למכונה.

caballoconpatasdehormiga

מצד שני, זה קל מאוד לאדם לזכור (אפילו כיף), אבל זה סיוט לקראנץ ' . ועכשיו יותר מאחד מכם יאמר, "אבל האם לא מומלץ גם לשנות סיסמאות לעתים קרובות?" כן, זה מומלץ, אז עכשיו אנחנו יכולים להרוג שתי ציפורים במכה אחת. בואו נניח שהחודש אני קורא את דון קישוט, כרך א' . עבור הסיסמה שלי, אשים משהו כמו:

ElQuijoteDeLaMancha1

20 סמלים, משהו שדי קשה לגלות בלי להכיר אותי, והדבר הטוב ביותר הוא שכשתסיים את הספר (בהנחה שאתה קורא כל הזמן ) תדע לשנות את הסיסמה שלך, כולל שינוי ל:

ElQuijoteDeLaMancha2

זו כבר התקדמות  ובוודאי תעזור לך לשמור על בטיחות הסיסמאות שלך ובו זמנית להזכיר לך לסיים את הספר שלך.

מספיק מה שכתבתי, ולמרות שאשמח לדבר על עוד הרבה נושאי אבטחה, נשאיר את זה לפעם אחרת  בברכה


הוסף כמקור מועדף בגוגל