지금까지 제가 가장 좋아하는 노래를 건드리지 않은 것 같습니다. 컴퓨터 보안 이 작은 기사를 마친 후 위험을 더 잘 통제하는 데 도움이 되는 것이 무엇인지, 위험을 완화하는 방법에 대해 더 나은 아이디어를 얻을 수 있기를 바랍니다. 동시에 몇 개.
모든 곳의 위험
올해 만해도 이미 15000 개 이상의 취약점이 발견되고 할당되었습니다. 공공의. 내가 어떻게 알아? 제 업무의 일부는 Gentoo에서 사용하는 프로그램의 CVE를 확인하여 취약한 소프트웨어를 실행하는지 확인하는 것이므로, 이렇게하면 업데이트하고 배포에있는 모든 사람이 안전한 장비를 가지고 있는지 확인할 수 있습니다.
CVE
일반적인 취약점 및 노출 영어로 된 약어의 경우 각 기존 취약점에 할당 된 고유 식별자입니다. 여러 젠투 개발자가 인류의 선을지지하고, 발견 한 결과를 수정하고 수정할 수 있도록 연구하고 게시하는 것을 큰 기쁨으로 말할 수 있습니다. 제가 마지막으로 읽는 즐거움을 느꼈던 사례 중 하나는 옵션블리드; 전 세계의 Apache 서버에 영향을 준 취약점. 내가 자랑스러워하는 이유는 무엇입니까? 그들은 세상에 좋은 일을하기 때문에 취약점을 비밀로 유지하는 것은 몇 가지 혜택 만받을 뿐이며, 그 결과는 목표에 따라 재앙이 될 수 있습니다.
CNA
CNA는 CVE 요청 및 / 또는 할당을 담당하는 주체입니다. 예를 들어 Microsoft의 CNA는 취약성을 그룹화하고 해결하며 할당하는 업무를 담당합니다. CVE 나중에 등록 할 수 있습니다.
측정 유형
장비가 100 % 안전하거나 안전하지 않을 것이라는 점을 명확히하고 다음과 같은 일반적인 말로 시작하겠습니다.
유일한 100 % 안전한 컴퓨터는 금고에 잠겨 인터넷 연결이 끊긴 후 꺼진 컴퓨터입니다.
사실이기 때문에 위험은 항상 알려 지거나 알려지지 않았거나 시간 문제이므로 위험에 직면하여 다음을 수행 할 수 있습니다.
완화
위험을 줄이는 것은 위험을 줄이는 것 이상입니다 (아니 우세하다). 이것은 비즈니스 및 개인 차원에서 매우 중요하고 중요한 점입니다. "해킹"을 당하고 싶지는 않지만 사실을 말하면 체인에서 가장 약한 점은 컴퓨터도 아니고 프로그램도 아니고 프로세스도 아닙니다. 인간.
우리 모두는 사람이든 사물이든 다른 사람을 비난하는 습관을 가지고 있습니다. 그러나 컴퓨터 보안에 있어서 책임은 언제나 인간의 몫이고 앞으로도 그럴 것입니다. 그것은 직접적으로 당신이 아닐 수도 있지만 올바른 길을 따르지 않으면 당신은 그렇게 될 것입니다. 문제의 일부. 나중에 좀 더 안전하게 지낼 수 있는 작은 요령을 알려드리겠습니다
전송
이것은 잘 알려진 원리입니다. 우리는 그것을 은행. 돈을 관리해야 할 때 (물리적으로) 가장 안전한 방법은 돈을 자신보다 훨씬 더 잘 보호 할 수있는 사람에게 맡기는 것입니다. 사물을 처리하기 위해 자신의 금고를 가질 필요는 없지만 (훨씬 더 좋을지라도), 당신보다 더 나은 것을 유지할 수있는 누군가 (신뢰하는) 만 있으면됩니다.
수락
그러나 첫 번째와 두 번째가 적용되지 않을 때 정말 중요한 질문이 들어옵니다. 이 리소스 / 데이터 등은 나에게 얼마나 가치가 있습니까? 대답이 많으면 처음 두 가지에 대해 생각해야합니다. 그러나 대답이 따라서 없음위험을 감수해야 할 수도 있습니다.
모든 것을 완화 할 수있는 것은 아닙니다. 일부 완화 할 수있는 것에는 많은 리소스가 소모되어 많은 시간과 비용을 투자하고 변경하지 않고 실제 솔루션을 적용하는 것이 사실상 불가능할 것입니다. 그러나 보호하려는 내용을 분석 할 수 있고 첫 번째 또는 두 번째 단계에서 그 자리를 찾지 못한 경우, 가장 좋은 방법으로 세 번째 단계로 가져 가서 보유한 것보다 더 많은 가치를 부여하지 마십시오. 실제로 가치가있는 것과 혼합하지 마십시오.
최신 상태로 유지하려면
이것은 수백 명의 사람과 기업에서 벗어나는 진실입니다. 사이버 보안은 3 년에 350 번 감사를 준수하고 다른 XNUMX 일 동안 아무 일도 일어나지 않을 것이라고 기대하는 것이 아닙니다. 그리고 이것은 많은 시스템 관리자에게 해당됩니다. 나는 마침내 자신을 다음과 같이 증명할 수있었습니다. LFCS (어디서 했는지는 여러분에게 맡기겠습니다) 이는 이 과정에서 중요한 포인트입니다. 장비와 프로그램을 최신 상태로 유지하는 것이 중요합니다. 결정적인, 대부분의 위험을 피하기 위해. 여기 많은 사람들이 나에게 말할 것입니다. 하지만 우리가 사용하는 프로그램은 다음 버전에서 작동하지 않습니다. 또는 그와 비슷한 것입니다. 왜냐하면 진실은 당신의 프로그램이 최신 버전에서 작동하지 않는다면 시한 폭탄이라는 것입니다. 그러면 이전 섹션으로 이동합니다. 완화 할 수 있습니까?, 양도 할 수 있습니까?, 수락 할 수 있습니까? ...
사실을 기억하자면, 통계적으로 컴퓨터 보안 공격의 75 %는 내부에서 발생합니다. 회사에 의심하지 않거나 악의적 인 사용자가 있기 때문일 수 있습니다. 또는 보안 프로세스로 인해 해커 구내 또는 네트워크에 침입하십시오. 거의 90 % 이상의 공격이 오래된 소프트웨어로 인해 발생합니다. 아니 취약점으로 인해 XNUMX 일.
인간이 아닌 기계처럼 생각하세요
이것은 제가 여기서 여러분에게 남기는 작은 조언이 될 것입니다.
기계처럼 생각하세요
이해하지 못하는 사람들을 위해 이제 예를 들어 보겠습니다.

당신을 소개합니다 남자. 보안 애호가들 사이에서 세계에서 시작할 때 가장 좋은 출발점 중 하나입니다. ethicla 해킹. 요한 복음 그는 우리 친구와 훌륭하게 어울립니다. 결정적시기. 그리고 기본적으로 그는 그에게 전달 된 목록을 잡고 그가 찾고있는 암호를 해결하는 키를 찾을 때까지 조합 테스트를 시작합니다.
아삭 아삭 먹다 조합의 생성기입니다. 즉, 대문자와 소문자가 포함 된 6 자 길이의 비밀번호를 원한다는 것을 crunch에 알릴 수 있으며 crunch는 하나씩 테스트를 시작합니다.
aaaaaa,aaaaab,aaaaac,aaaaad,....
그리고 그들은 전체 목록을 확실히 살펴 보는 데 시간이 얼마나 걸리는지 궁금 할 것입니다 ... 몇 개 이상 걸리지 않습니다 분. 입을 벌리고 남겨진 사람들을 위해 설명하겠습니다. 앞서 논의했듯이 사슬에서 가장 약한 고리는 사람과 사고 방식입니다. 컴퓨터의 경우 조합을 시도하는 것은 어렵지 않고 매우 반복적이며 수년에 걸쳐 프로세서가 너무 강력 해져 XNUMX 번 이상 시도하는 데 XNUMX 초 이상 걸리지 않습니다.
하지만 이제 좋은 점은 이전 예제는 인간의 사고, 이제 우리는 그것을 위해 간다 기계 사고:
크런치에게 암호 생성을 시작하도록 지시하면 8 동일한 이전 요구 사항에 따라 몇 분에서 시간. 그리고 10 개 이상 사용하라고하면 어떻게 될지 추측 해보세요. 일. 12 개 이상 우리는 이미 개월목록이 일반 컴퓨터에 저장 될 수없는 비율이라는 사실 외에도. 20 개가되면 컴퓨터가 수백 년 안에 해독 할 수없는 것들에 대해 이야기합니다 (물론 현재 프로세서 사용). 이것은 수학적 설명이 있지만 공간상의 이유로 여기에서는 설명하지 않겠습니다.하지만 가장 궁금한 점은 순열, 조합의 과 조합. 더 정확하게 말하면 길이에 추가하는 각 문자에 대해 거의 50 개가 가능성, 그래서 우리는 다음과 같은 것을 가질 것입니다.
20^50 마지막 암호의 가능한 조합. 그 숫자를 계산기에 입력하여 키 길이가 20 개의 기호로 얼마나 많은 가능성을 확인하십시오.
어떻게 기계처럼 생각할 수 있습니까?
쉽지 않습니다. 한 명 이상이 나에게 연속으로 20 개의 문자로 된 암호를 생각하라고 말할 것입니다. 특히 암호가 말 키. 하지만 예를 보겠습니다.
dXfwHd
이것은 사람이 기억하기 어렵지만 기계로서는 매우 쉽습니다.
caballoconpatasdehormiga
반면에 이것은 인간이 기억하기가 매우 쉽지만 (재미 있더라도) 결정적시기. 그리고 이제 하나 이상이 나에게 말하지만 연속적으로 키를 변경하는 것이 좋지 않습니까? 예, 권장됩니다. 이제 한 돌로 두 마리의 새를 죽일 수 있습니다. 이번 달에 내가 읽고 있다고 가정하자 Don Quixote de la Mancha, 볼륨 I. 내 비밀번호에 다음과 같이 입력합니다.
ElQuijoteDeLaMancha1
20개의 기호는 저를 모르고는 발견하기 매우 어렵습니다. 그리고 가장 좋은 점은 책을 다 읽었을 때(계속 읽는다고 가정) 다음을 포함하여 비밀번호를 변경하는 방법을 알게 된다는 것입니다.
ElQuijoteDeLaMancha2
이것은 이미 진행 중입니다 귀하의 비밀번호를 안전하게 유지하는 동시에 책을 끝까지 읽어야 한다는 사실을 상기시켜 줄 것입니다.
지금까지 작성한 내용은 이것으로 충분합니다. 더 많은 보안 주제에 대해 이야기하고 싶지만 나중에 이야기하도록 하겠습니다. 감사합니다.