Sehingga kini, saya rasa saya belum menyentuh salah satu topik kegemaran saya, iaitu keselamatan siber , dan saya rasa itulah yang akan saya bincangkan hari ini. Saya berharap selepas artikel pendek ini, anda akan mempunyai idea yang lebih baik tentang apa yang boleh membantu anda mengawal risiko anda dengan lebih baik dan cara mengurangkan kebanyakannya pada masa yang sama.
Risiko di mana sahaja
Ia tidak dapat dielakkan; tahun ini sahaja, kami telah menemui dan menetapkan lebih 15000 kerentanan secara terbuka . Bagaimana saya tahu? Kerana sebahagian daripada tugas saya adalah untuk menyemak CVE dalam program yang kami gunakan dalam Gentoo untuk melihat sama ada kami menjalankan perisian yang terdedah. Dengan cara ini, kami boleh mengemas kininya dan memastikan bahawa semua orang dalam pengedaran mempunyai mesin yang selamat.
CVE
Kerentanan dan Pendedahan Umum (CVE) ialah pengecam unik yang diberikan kepada setiap kerentanan sedia ada. Saya sangat gembira untuk mengatakan bahawa beberapa pembangun Gentoo menyumbang kepada kebaikan manusia dengan menyelidik dan menerbitkan penemuan mereka supaya kerentanan dapat diperbaiki dan ditampal. Salah satu kes terbaru yang saya baca ialah Optionbleed, kerentanan yang menjejaskan pelayan Apache di seluruh dunia. Mengapa saya berbangga dengan ini? Kerana mereka melakukan kebaikan untuk dunia. Menjaga rahsia kerentanan hanya memberi manfaat kepada segelintir orang, dan akibatnya boleh menjadi bencana bergantung pada objektifnya.
CNA
CNA ialah entiti yang bertanggungjawab untuk meminta dan/atau menugaskan CVE; contohnya, kami mempunyai Microsoft CNA, yang bertanggungjawab untuk mengumpulkan kerentanannya, menyelesaikannya dan menugaskannya CVE untuk pendaftaran berikutnya dari semasa ke semasa.
Jenis langkah
Mari kita mulakan dengan menjelaskan bahawa tidak ada peralatan yang selamat atau 100% selamat, dan sebagai pepatah yang biasa digunakan untuk mengatakan:
Satu-satunya komputer yang selamat 100% adalah komputer yang terkunci di dalam peti besi, terputus dari internet dan dimatikan.
Kerana memang benar, risikonya akan selalu ada, diketahui atau tidak diketahui, hanya perlu waktu sehingga dalam menghadapi risiko kita dapat melakukan hal berikut:
Kurangkannya
Mengurangkan risiko hanyalah mengurangkannya ( bukan menghapuskannya). Ini adalah perkara yang sangat penting dan genting, baik pada peringkat perniagaan mahupun peribadi. Tiada siapa yang mahu digodam, tetapi sebenarnya, mata rantai yang paling lemah dalam rantaian ini bukanlah peralatan, perisian, atau prosesnya—iaitu elemen manusia.
Kita semua mempunyai tabiat menyalahkan orang lain, sama ada orang atau benda, tetapi dalam keselamatan komputer, tanggungjawab adalah dan akan sentiasa menjadi milik manusia, mungkin bukan anda secara langsung, tetapi jika anda tidak mengikut jalan yang betul, anda akan menjadi sebahagian daripada masalah. Nanti saya beri sedikit helah untuk kekal lebih selamat 
Pindahkannya
Ini adalah prinsip yang terkenal; bayangkan ia seperti bank . Apabila anda perlu melindungi wang anda (maksud saya secara fizikal), perkara paling selamat untuk dilakukan ialah meninggalkannya dengan seseorang yang boleh melindunginya dengan lebih baik daripada anda. Anda tidak memerlukan peti besi anda sendiri (walaupun itu akan menjadi jauh lebih baik) untuk memastikan barang-barang anda selamat; anda hanya memerlukan seseorang (yang anda percayai) untuk menyimpannya dengan lebih baik daripada anda.
Terimalah
Tetapi apabila pilihan pertama dan kedua tidak terpakai, di situlah persoalan yang benar-benar penting timbul. Seberapa berhargakah sumber/data/dll ini bagi saya? Jika jawapannya "banyak," maka anda harus mempertimbangkan dua pilihan pertama. Tetapi jika jawapannya " tidak banyak ," mungkin anda harus menerima risikonya sahaja.
Anda harus menghadapinya, tidak semuanya dapat diatasi, dan beberapa perkara yang dapat ditangguhkan akan memakan banyak sumber sehingga praktikal mustahil untuk menerapkan penyelesaian yang sebenarnya tanpa harus mengubah dan melaburkan banyak masa dan wang. Tetapi jika anda dapat menganalisis apa yang ingin anda lindungi, dan ia tidak mendapat tempat di langkah pertama atau kedua, maka cukuplah mengambilnya pada langkah ketiga dengan cara yang terbaik, jangan berikan nilai lebih dari yang ada, dan jangan mencampurkannya dengan perkara-perkara yang benar-benar mereka mempunyai nilai.
Untuk mengikuti perkembangan terkini
Ini adalah kebenaran yang sukar difahami oleh ratusan orang dan perniagaan. Keselamatan siber bukanlah tentang lulus audit anda tiga kali setahun dan berharap tiada apa yang berlaku untuk 350 hari yang lain. Dan ini benar bagi ramai pentadbir sistem. Baru-baru ini saya akhirnya mendapat pensijilan LFCS saya (saya akan serahkan kepada anda untuk mengetahui di mana saya melakukannya 😉) dan ini adalah perkara kritikal semasa kursus ini. Mengemas kini peralatan dan perisian anda adalah penting, sangat penting , untuk mengelakkan kebanyakan risiko. Saya pasti ramai daripada anda akan berkata, " Tetapi program yang kami gunakan tidak berfungsi dalam versi seterusnya ," atau sesuatu yang serupa. Sebenarnya, program anda adalah bom jangka yang berdetik jika ia tidak berfungsi dalam versi terkini. Dan itu membawa kita kembali ke bahagian sebelumnya: Bolehkah anda mengurangkannya? Bolehkah anda memindahkannya? Bolehkah anda menerimanya?
Sejujurnya, perlu diingat, statistik menunjukkan bahawa 75% serangan keselamatan siber berasal dari dalam syarikat. Ini mungkin kerana terdapat pengguna yang tidak curiga atau berniat jahat dalam syarikat, atau kerana prosedur keselamatannya tidak menyukarkan penggodam untuk memecah masuk ke premis atau rangkaiannya. Dan hampir 90% serangan berasal dari perisian yang ketinggalan zaman, bukan dari kerentanan zero-day.
Berfikir seperti mesin, bukan seperti manusia
Ini akan menjadi sedikit nasihat bahawa saya meninggalkan anda dari sini:
Berfikir seperti mesin
Bagi mereka yang tidak faham, sekarang saya memberikan contoh.

Izinkan saya memperkenalkan anda kepada John. Dalam kalangan peminat keselamatan, beliau merupakan salah satu titik permulaan terbaik apabila anda menceburi penggodaman etika . John sangat bergaul dengan rakan kita Crunch . Pada asasnya, beliau mengambil senarai yang diberikannya dan mula mencuba kombinasi sehingga beliau menemui kunci yang menyelesaikan kata laluan yang dicarinya.
Crunch ialah penjana kata laluan. Ini bermakna anda boleh memberitahu Crunch bahawa anda mahukan kata laluan sepanjang 6 aksara, yang mengandungi huruf kecil dan huruf besar, dan Crunch akan mula mencubanya satu persatu… sesuatu seperti:
aaaaaa,aaaaab,aaaaac,aaaaad,....
Dan anda mungkin tertanya-tanya berapa lama masa yang diperlukan untuk membaca keseluruhan senarai… ia tidak mengambil masa lebih daripada beberapa minit . Bagi anda yang tergamam, izinkan saya jelaskan. Seperti yang telah kita bincangkan sebelum ini, mata rantai paling lemah dalam rantai ini ialah manusia, dan cara berfikirnya. Bagi komputer, menguji kombinasi tidaklah rumit; ia sangat berulang, dan selama bertahun-tahun pemproses telah menjadi begitu berkuasa sehingga mereka tidak memerlukan lebih daripada satu saat untuk membuat seribu percubaan, atau lebih.
Tetapi sekarang untuk bahagian yang baik, contoh sebelumnya adalah dengan pemikiran manusia, sekarang mari kita lihat pemikiran mesin :
Jika kita memberitahu Crunch untuk mula menjana kata laluan dengan hanya 8 digit, di bawah keperluan yang sama seperti sebelumnya, kita telah berubah dari minit ke jam . Dan cuba teka apa yang berlaku jika kita menyuruhnya menggunakan lebih daripada 10? Ia menjadi hari . Untuk lebih daripada 12, kita sudah bercakap tentang bulan , sebagai tambahan kepada fakta bahawa senarai itu akan menjadi perkadaran yang tidak dapat disimpan pada komputer biasa. Jika kita mencapai 20, kita bercakap tentang perkara yang komputer tidak akan dapat mentafsir selama beratus-ratus tahun (dengan pemproses semasa, sudah tentu). Ini mempunyai penjelasan matematik, tetapi disebabkan oleh kekangan ruang, saya tidak akan menerangkannya di sini. Tetapi bagi mereka yang lebih ingin tahu, ia banyak berkaitan dengan permutasi , kombinatorik dan kombinasi . Untuk lebih tepat, ia berkaitan dengan fakta bahawa bagi setiap huruf yang kita tambah pada panjangnya, kita mempunyai hampir 50 kemungkinan, jadi kita akan mendapat sesuatu seperti:
20^50 kemungkinan kombinasi untuk kata laluan terakhir kami. Masukkan nombor itu ke dalam kalkulator anda untuk melihat berapa banyak kemungkinan yang ada dengan panjang kunci 20 simbol.
Bagaimana saya boleh berfikir seperti mesin?
Ramai yang akan memberitahu saya, bukan mudah untuk memikirkan kata laluan yang terdiri daripada 20 huruf berturut-turut, terutamanya dengan konsep lama bahawa kata laluan adalah kata kunci . Tetapi mari kita lihat satu contoh:
dXfwHd
Ini sukar untuk diingat oleh manusia, tetapi sangat mudah untuk mesin.
caballoconpatasdehormiga
Sebaliknya, ini sangat mudah diingat oleh manusia (malah menyeronokkan), tetapi ia adalah mimpi ngeri untuk orang yang tidak mahir . Dan sekarang lebih daripada seorang daripada anda akan berkata, "Tetapi bukankah lebih baik untuk menukar kata laluan dengan kerap?" Ya, memang dinasihatkan, jadi sekarang kita boleh membunuh dua burung dengan satu batu. Katakan bulan ini saya sedang membaca Don Quixote, Jilid I. Untuk kata laluan saya, saya akan meletakkan sesuatu seperti:
ElQuijoteDeLaMancha1
20 simbol, sesuatu yang agak sukar ditemui tanpa mengenali saya, dan perkara terbaik ialah apabila anda menghabiskan buku (dengan mengandaikan anda sentiasa membaca ) anda akan tahu untuk menukar kata laluan anda, termasuk menukar kepada:
ElQuijoteDeLaMancha2
Ini sudah pun berkembang  dan pastinya akan membantu anda memastikan kata laluan anda selamat dan pada masa yang sama mengingatkan anda untuk menghabiskan buku anda.
Apa yang saya tulis sudah memadai, dan walaupun saya ingin bercakap tentang lebih banyak topik keselamatan, kami akan meninggalkannya untuk masa yang lain  Salam