Līdz šim es nedomāju, ka esmu pieskāries vienai no savām iecienītākajām dziesmām, datoru drošība, un es uzskatu, ka šī būs tēma, par kuru šodien nākšu jums pastāstīt Ceru, ka pēc šī nelielā raksta jums būs labāks priekšstats par to, kas var palīdzēt labāk kontrolēt savus riskus un kā tos mazināt dažus vienlaikus.
Riski visur
Tas ir neizbēgami, jo tikai šajā gadā mums jau ir atklāti un piešķirti vairāk nekā 15000 XNUMX ievainojamību valsts. Kā lai es zinu? Tā kā mana darba daļa ir pārbaudīt CVE programmās, kuras izmantojam Gentoo, lai pārliecinātos, vai mēs izmantojam neaizsargātu programmatūru, šādā veidā mēs varam to atjaunināt un nodrošināt, lai ikvienam izplatītājam būtu drošs aprīkojums.
CVE
Kopējās neaizsargātības un iedarbības Akronīmam angļu valodā tie ir unikālie identifikatori, kas tiek piešķirti katrai esošajai ievainojamībai. Ar lielu prieku varu teikt, ka vairāki Gentoo izstrādātāji atbalsta cilvēces labumu, pēta un publicē savus atklājumus, lai tos varētu labot un labot. Viens no pēdējiem gadījumiem, kuru man bija prieks lasīt, bija tas, ka Opciju asiņošana; ievainojamība, kas ietekmēja Apache serverus visā pasaulē. Kāpēc es saku, ka ar to lepojos? Tā kā viņi dara labu pasaulei, ievainojamību paturot noslēpumā, ieguvēji ir tikai daži, un tā sekas var būt katastrofālas atkarībā no mērķa.
CNA
CNA ir vienības, kas atbild par CVE pieprasīšanu un / vai piešķiršanu, piemēram, mums ir Microsoft CNA, kas atbild par viņu ievainojamību grupēšanu, to novēršanu un piešķiršanu CVE vēlākai reģistrācijai laika gaitā.
Pasākumu veidi
Sāksim, precizējot, ka neviens aprīkojums nav vai nebūs 100% drošs, un kā diezgan izplatīts teiciens mēdza teikt:
Vienīgais 100% drošais dators ir bloķēts seifā, atvienots no interneta un izslēgts.
Tā kā tā ir taisnība, riski vienmēr būs, zināmi vai nezināmi, tas ir tikai laika jautājums, tāpēc, saskaroties ar risku, mēs varam rīkoties šādi:
To mazināt
Riska mazināšana ir nekas cits kā tā samazināšana (NĒ to atcelt). Tas ir diezgan svarīgs un izšķirošs punkts gan biznesa, gan personīgā līmenī, nevēlas, lai viņu "uzlauztu", bet patiesību sakot, ķēdes vājākā vieta nav aprīkojums, ne programma, pat ne process, tas cilvēku.
Mums visiem ir ieradums vainot citus, neatkarīgi no tā, vai tie ir cilvēki vai lietas, bet datoru drošībā atbildība ir un vienmēr būs cilvēkam, tas var nebūt jūs tiešā veidā, bet, ja neiesit pareizo ceļu, jūs būsiet daļa no problēmas. Vēlāk es jums piedāvāšu nelielu triku, lai paliktu drošāk
Pārsūtiet to
Tas ir labi zināms princips, mums tas ir jāiedomājas kā banka. Kad jums ir jārūpējas par savu naudu (es domāju fiziski), visdrošākais ir atstāt to kādam, kurš spēj to aizsargāt daudz labāk nekā jūs. Jums nav jābūt savam glabātuvei (lai gan tas būtu daudz labāk), lai varētu kārtot lietas, jums vienkārši ir jābūt kādam (kuram uzticaties), lai saglabātu kaut ko labāku par sevi.
Pieņemiet to
Bet, kad pirmais un otrais neattiecas, tad tieši tur rodas patiešām svarīgais jautājums. Cik daudz šis resurss / dati / utt man ir vērts? Ja atbilde ir daudz, tad jums vajadzētu domāt par pirmajiem diviem. Bet, ja atbilde ir a ne tik daudzVarbūt jums vienkārši jāpieņem risks.
Jums jāsaskaras ar to, ka ne viss ir mazināms, un dažas mazināmas lietas izmaksātu tik daudz resursu, ka praktiski būtu neiespējami piemērot reālu risinājumu, ja nebūtu jāmaina un jāiegulda daudz laika un naudas. Bet, ja jūs varat analizēt to, ko mēģināt aizsargāt, un tas neatrod savu vietu pirmajā vai otrajā solī, tad vienkārši veiciet to vislabākajā veidā trešajā solī, nedodiet tam lielāku vērtību nekā tas ir un nejauciet to ar lietām, kurām patiešām ir vērtība.
Lai būtu lietas kursā
Šī ir patiesība, kas aizbēg simtiem cilvēku un uzņēmumu. Datoru drošība nenozīmē atbilstību jūsu revīzijai 3 reizes gadā un cerību, ka pārējās 350 dienas nekas nenotiks. Un tas attiecas uz daudziem sistēmas administratoriem. Beidzot varēju sevi apliecināt kā LFCS (Es atstāšu jums, lai uzzinātu, kur es to izdarīju ), un tas ir kritisks punkts kursa laikā. Ir ļoti svarīgi atjaunināt savu aprīkojumu un tās programmas, izšķirošs, lai izvairītos no lielākās daļas risku. Protams, daudzi šeit man pateiks, taču mūsu izmantotā programma nedarbojas nākamajā versijā vai kaut kas līdzīgs, jo patiesība ir tāda, ka jūsu programma ir laika bumba, ja tā nedarbojas jaunākajā versijā. Un tas mūs noved pie iepriekšējās sadaļas, Vai jūs varat to mazināt? Vai varat to nodot? Vai jūs varat to pieņemt? ...
Patiesībā, tikai paturot prātā, saskaņā ar statistiku 75% datoru drošības uzbrukumu rodas no iekšpuses. Tas var notikt tāpēc, ka uzņēmumā ir nenojaušoši vai ļaunprātīgi lietotāji. Vai arī to drošības procesi nav apgrūtinājuši a hakeris iekļūt jūsu telpās vai tīklos. Gandrīz vairāk nekā 90% uzbrukumu izraisa novecojusi programmatūra, Nē vājās vietas dēļ nulles diena.
Domā kā mašīna, nevis kā cilvēks
Šis būs mazs padoms, ko es jūs atstāju šeit:
Domā kā mašīnas
Tiem, kas nesaprot, tagad es jums sniedzu piemēru.

Es jūs iepazīstinu Džons. Drošības cienītāju vidū tas ir viens no labākajiem sākumpunktiem, kad sākat ethicla uzlaušana. John viņš lieliski sadzīvo ar mūsu draugu gurkstēšana. Un būtībā viņš paķer sarakstu, kas viņam tiek pasniegts, un sāk testēt kombinācijas, līdz atrod atslēgu, kas atrisina meklēto paroli.
Gurkstēšana ir kombināciju ģenerators. tas nozīmē, ka jūs varat pateikt crunch, ka vēlaties paroli, kas ir 6 rakstzīmes gara un satur lielos un mazos burtus, un gurkstēšana tiks sākta pēc kārtas ... kaut kas līdzīgs:
aaaaaa,aaaaab,aaaaac,aaaaad,....
Un viņi brīnās, cik ilgs laiks ir vajadzīgs, lai droši izietu cauri visam sarakstam ... tas neprasa vairāk kā dažus protokols. Tiem, kas palika ar vaļā muti, ļaujiet man paskaidrot. Kā mēs iepriekš apspriedām, ķēdes vājākais posms ir cilvēks un viņa domāšanas veids. Datoram nav grūti izmēģināt kombinācijas, tas ir kaut kas ārkārtīgi atkārtots, un gadu gaitā procesori ir kļuvuši tik spēcīgi, ka tūkstoš mēģinājumu veikšana neprasa vairāk nekā sekundi vai pat vairāk.
Bet tagad ir labi, iepriekšējais piemērs ir ar cilvēka domāšana, tagad mēs ejam pēc tā mašīndoma:
Ja mēs sakām crunch, lai sāktu ģenerēt paroli ar tikai 8 cipari, saskaņā ar tām pašām iepriekšējām prasībām mēs esam pārvietojušies no minūtēm līdz stundas. Un uzminiet, kas notiek, ja mēs jums sakām, ka jāizmanto vairāk nekā 10, tie kļūst dienas. Vairāk nekā 12 mēs jau esam mēnešiPapildus tam, ka saraksts būtu proporcijas, kuras nevarētu saglabāt parastā datorā. Ja tiekam līdz 20 gadiem, mēs runājam par lietām, kuras dators nespēs atšifrēt simtiem gadu laikā (protams, ar pašreizējiem procesoriem). Tam ir savs matemātiskais skaidrojums, taču kosmosa apsvērumu dēļ es to šeit neskaidrošu, bet interesantākajiem tas ir daudz saistīts ar permutācija, kombinatorisks un kombinācijas. Pareizāk sakot, ar to, ka katram burtam, ko mēs pievienojam garumam, mums ir gandrīz 50 iespējas, tāpēc mums būs kaut kas līdzīgs:
20^50 iespējamās mūsu pēdējās paroles kombinācijas. Ievadiet šo numuru kalkulatorā, lai redzētu, cik daudz iespēju ir ar atslēgas garumu 20 simboli.
Kā es varu domāt kā mašīna?
Tas nav viegli, vairāk nekā viena persona man liks izdomāt paroli ar 20 burtiem pēc kārtas, it īpaši ar veco koncepciju, ka paroles ir vārdi taustiņu. Bet redzēsim piemēru:
dXfwHd
Cilvēkam to ir grūti atcerēties, bet mašīnai tas ir ārkārtīgi viegli.
caballoconpatasdehormiga
No otras puses, to ir ļoti viegli atcerēties cilvēkam (pat smieklīgi), bet tas ir ellē gurkstēšana. Un tagad vairāk nekā viens man pateiks, bet vai nav ieteicams mainīt arī atslēgas pēc kārtas? Jā, tas ir ieteicams, tāpēc tagad mēs varam nogalināt divus putnus ar vienu akmeni. Pieņemsim, ka šomēnes es lasu Dons Kihots de la Manča, I sējums Parolē es ievietošu kaut ko līdzīgu:
ElQuijoteDeLaMancha1
20 simboli, kaut ko diezgan grūti atklāt, mani nepazīstot, un vislabākais ir tas, ka, pabeidzot grāmatu (pieņemot, ka lasāt nepārtraukti ), jūs zināt, ka ir jāmaina parole, tostarp jānomaina uz:
ElQuijoteDeLaMancha2
Tas jau ir progress un noteikti palīdzēs jums aizsargāt jūsu paroles un vienlaikus atgādinās jums pabeigt grāmatu.
Pietiek ar to, ko esmu uzrakstījis, un, lai gan es labprāt varētu runāt par daudzām drošības tēmām, mēs to atstāsim citai reizei Ar cieņu