Voorkom dat u wordt gehackt met deze 3 stappen

Tot nu toe denk ik niet dat ik een van mijn favoriete liedjes heb aangeraakt, computerbeveiliging, en ik ben van mening dat dit het onderwerp zal zijn waarover ik u vandaag kom vertellen.  Ik hoop dat u na dit kleine artikel een beter idee krijgt van wat u kan helpen uw risico's beter onder controle te krijgen en hoe u deze aanzienlijk kunt beperken een paar tegelijk.

Overal risico's

Het is onvermijdelijk, alleen al in dit jaar hebben we al meer dan 15000 kwetsbaarheden ontdekt en op een bepaalde manier toegewezen publiek. Hoe moet ik dat weten? Omdat het een deel van mijn taak is om CVE's te controleren in de programma's die we in Gentoo gebruiken om te zien of we kwetsbare software draaien, op deze manier kunnen we het updaten en ervoor zorgen dat iedereen in de distributie veilige apparatuur heeft.

CVE

Algemene kwetsbaarheden en blootstellingen Voor de afkorting in het Engels zijn dit de unieke identificatiegegevens die aan elke bestaande kwetsbaarheid worden toegewezen. Ik kan met grote vreugde zeggen dat verschillende Gentoo-ontwikkelaars het welzijn van de mensheid ondersteunen, hun bevindingen onderzoeken en publiceren zodat ze kunnen worden gecorrigeerd en gerepareerd. Een van de laatste gevallen die ik met genoegen heb gelezen, was die van Opties bloeden; een kwetsbaarheid die Apache-servers wereldwijd trof. Waarom zeg ik dat ik hier trots op ben? Omdat ze de wereld goed doen, komt het geheim houden van kwetsbaarheden slechts enkelen ten goede, en de gevolgen hiervan kunnen catastrofaal zijn, afhankelijk van het doel.

CNA

CNA's zijn entiteiten die verantwoordelijk zijn voor het aanvragen en / of toewijzen van CVE's, we hebben bijvoorbeeld de CNA van Microsoft, die verantwoordelijk is voor het groeperen van hun kwetsbaarheden, het oplossen ervan en het toewijzen van een CVE voor latere registratie in de tijd.

Soorten maatregelen

Laten we beginnen met te verduidelijken dat geen enkele apparatuur 100% veilig is of zal zijn, en zoals een vrij algemeen gezegde zei:

De enige 100% veilige computer is een computer die is opgesloten in een kluis, geen verbinding heeft met internet en is uitgeschakeld.

Omdat het waar is, de risico's er altijd zullen zijn, bekend of onbekend, is het slechts een kwestie van tijd, dus in het geval van risico's kunnen we het volgende doen:

Beperk het

Het verkleinen van een risico is niets meer dan het verminderen (NEE annuleer het). Dit is een vrij belangrijk en cruciaal punt, zowel op zakelijk als persoonlijk vlak, men wil niet "gehackt" worden, maar om de waarheid te vertellen is het zwakste punt in de keten niet de apparatuur, noch het programma, zelfs niet het proces. , het is de mens.

We hebben allemaal de gewoonte om anderen de schuld te geven, of het nu mensen of dingen zijn, maar bij computerbeveiliging ligt en blijft de verantwoordelijkheid altijd bij de mens. Het ligt misschien niet direct aan jou, maar als je niet het juiste pad volgt, zul je dat wel doen. een deel van het probleem. Later geef ik je een trucje om wat veiliger te blijven 

Draag het over

Dit is een bekend principe, we moeten het ons voorstellen als een bank. Als je voor je geld moet zorgen (ik bedoel fysiek), is het het veiligste om het achter te laten bij iemand die het veel beter kan beschermen dan jij. Je hebt geen eigen kluis nodig (hoewel het veel beter zou zijn) om voor dingen te kunnen zorgen, je hebt alleen iemand nodig (die je vertrouwt) om iets beters te bewaren dan jij.

Accepteer het

Maar als de eerste en tweede niet van toepassing zijn, dan komt de echt belangrijke vraag binnen. Hoeveel is deze bron / gegevens / enz. Mij waard? Als het antwoord veel is, moet u aan de eerste twee denken. Maar als het antwoord een is niet zo veelMisschien moet u het risico gewoon accepteren.

Het moet worden aangepakt, niet alles is mitigeerbaar, en sommige mitigerende zaken zouden zoveel middelen kosten dat het praktisch onmogelijk zou zijn om een ​​echte oplossing toe te passen zonder veel tijd en geld te moeten veranderen en investeren. Maar als je kunt analyseren wat je probeert te beschermen, en het vindt zijn plaats niet in de eerste of tweede stap, neem het dan gewoon in de derde stap op de beste manier, geef het niet meer waarde dan het heeft, en meng het niet met dingen waarvan ze echt waarde hebben.

Om up-to-date te houden

Dit is een waarheid die honderden mensen en bedrijven ontsnapt. Bij computerbeveiliging gaat het er niet om dat u 3 keer per jaar aan uw audit voldoet en verwacht dat er de andere 350 dagen niets zal gebeuren. En dit geldt voor veel systeembeheerders. Ik kon mezelf eindelijk certificeren als LFCS (Ik laat het aan jou over om uit te zoeken waar ik dat heb gedaan ) en dit is een cruciaal punt tijdens de cursus. Het up-to-date houden van uw apparatuur en de programma's is van cruciaal belang. cruciaal, om de meeste risico's te vermijden. Zeker zullen velen hier me vertellen, maar het programma dat we gebruiken werkt niet in de volgende versie of iets dergelijks, want de waarheid is dat uw programma een tijdbom is als het niet werkt in de laatste versie. En dat brengt ons bij de vorige sectie, Kunt u het verzachten? Kunt u het overdragen? Kunt u het accepteren? ...

Eerlijk gezegd, om in gedachten te houden, statistisch gezien komt 75% van de computerbeveiligingsaanvallen van binnenuit. Dit kan zijn omdat u nietsvermoedende of kwaadwillende gebruikers in het bedrijf heeft. Of dat hun beveiligingsprocessen het niet moeilijk hebben gemaakt voor een hacker inbreken in uw pand of netwerken. En bijna meer dan 90% van de aanvallen wordt veroorzaakt door verouderde software, geen vanwege kwetsbaarheden van dag nul.

Denk als een machine, niet als een mens

Dit zal een klein advies zijn dat ik u vanaf nu verlaat:

Denk als machines

Voor degenen die het niet begrijpen, geef ik u nu een voorbeeld.

Afbeeldingsresultaat voor John the Ripper-software

Ik stel je voor John. Onder beveiligingsliefhebbers is het een van de beste startpunten als je begint in de wereld van ethicla hacken. John hij kan het geweldig vinden met onze vriend knarsen. En eigenlijk pakt hij een lijst die hem wordt overhandigd en begint hij de combinaties te testen totdat hij een sleutel vindt die het wachtwoord oplost waarnaar hij op zoek is.

Knarsen is een generator van combinaties. dit betekent dat je crunch kunt vertellen dat je een wachtwoord wilt dat 6 tekens lang is, met hoofdletters en kleine letters en dat crunch een voor een zal testen ... zoiets als:

aaaaaa,aaaaab,aaaaac,aaaaad,....

En je vraagt ​​je af hoe lang het zeker duurt om de hele lijst te doorlopen ... het duurt niet meer dan een paar notulen. Laat me het uitleggen voor degenen die met hun mond open waren achtergelaten. Zoals we eerder hebben besproken, is de zwakste schakel in de ketting de mens en zijn manier van denken. Voor een computer is het niet moeilijk om combinaties te testen, het is zeer repetitief en door de jaren heen zijn de processors zo krachtig geworden dat het niet meer dan een seconde kost om duizend pogingen te doen, of zelfs meer.

Maar nu is het goede ding, het vorige voorbeeld is met de menselijk denken, nu gaan we ervoor machine denken:

Als we crunch vertellen om een ​​wachtwoord te genereren met just 8 cijfers, onder dezelfde eerdere vereisten, zijn we van minuten naar uur. En raad eens wat er gebeurt als we je vertellen om er meer dan 10 te gebruiken, ze worden dagen. Al meer dan 12 zijn we er al maandenNaast het feit dat de lijst van verhoudingen zou zijn die niet op een normale computer konden worden opgeslagen. Als we bij 20 komen, praten we over dingen die een computer in honderden jaren niet zal kunnen ontcijferen (met de huidige processors natuurlijk). Dit heeft zijn wiskundige verklaring, maar vanwege de ruimte ga ik het hier niet uitleggen, maar voor de meest nieuwsgierigen heeft het veel te maken met de permutatie, The combinatorisch en combinaties. Om precies te zijn, met het feit dat we voor elke letter die we bij de lengte optellen bijna 50 hebben mogelijkheden, dus we zullen zoiets hebben als:

20^50 mogelijke combinaties voor ons laatste wachtwoord. Voer dat getal in uw rekenmachine in om te zien hoeveel mogelijkheden er zijn met een sleutellengte van 20 symbolen.

Hoe kan ik denken als een machine?

Het is niet gemakkelijk, meer dan één persoon zal me vertellen om een ​​wachtwoord van 20 letters achter elkaar te bedenken, vooral met het oude concept dat wachtwoorden zijn tekst sleutel. Maar laten we een voorbeeld bekijken:

dXfwHd

Dit is voor een mens moeilijk te onthouden, maar buitengewoon gemakkelijk voor een machine.

caballoconpatasdehormiga

Dit aan de andere kant is extreem gemakkelijk voor een mens om te onthouden (zelfs grappig), maar het is een hel voor knarsen. En nu zullen er meer dan één het mij vertellen, maar is het niet aan te raden om ook de sleutels achter elkaar te veranderen? Ja, het wordt aanbevolen, dus nu kunnen we twee vliegen in één klap slaan. Stel dat ik deze maand aan het lezen ben Don Quichot de la Mancha, deel I. In mijn wachtwoord zal ik zoiets als:

ElQuijoteDeLaMancha1

20 symbolen, iets heel moeilijks om te ontdekken zonder mij te kennen, en het beste is dat wanneer je het boek uit hebt (ervan uitgaande dat je constant leest ) je weet dat je je wachtwoord moet veranderen, inclusief het veranderen naar:

ElQuijoteDeLaMancha2

Dit is al vooruitgang  en zal u zeker helpen uw wachtwoorden veilig te houden en u er tegelijkertijd aan herinneren uw boek uit te lezen.

Wat ik heb geschreven is genoeg, en hoewel ik graag over nog veel meer beveiligingsonderwerpen zou willen praten, zullen we het voor een andere keer laten staan ​​ Groeten


Voeg dit toe als voorkeursbron in Google.