Unngå å bli hacket med disse tre trinnene

Så langt tror jeg ikke jeg har rørt en av favorittsangene mine, datasikkerhet, og jeg vurderer at dette vil være temaet jeg kommer for å fortelle deg om i dag  Jeg håper at du etter denne lille artikkelen kan ha en bedre ide om hva som kan hjelpe deg med å få bedre kontroll over risikoene dine og hvordan du kan redusere noen få samtidig.

Risiko overalt

Det er uunngåelig, bare i år har vi allerede mer enn 15000 XNUMX sårbarheter oppdaget og tildelt på en måte offentlig. Hvordan vet jeg? Fordi en del av jobben min er å sjekke CVE-er i programmene vi bruker i Gentoo for å se om vi kjører sårbar programvare, på denne måten kan vi oppdatere den og sikre at alle i distribusjonen har trygt utstyr.

CVE

Vanlige sikkerhetsproblemer og eksponeringer For akronymet på engelsk er de de unike identifikatorene som er tildelt hver eksisterende sårbarhet. Jeg kan med stor glede si at flere Gentoo-utviklere støtter menneskehetens gode, undersøker og publiserer funnene sine slik at de kan korrigeres og fikses. En av de siste tilfellene jeg hadde gleden av å lese, var den av optionsbleed; et sårbarhet som berørte Apache-servere over hele verden. Hvorfor sier jeg at jeg er stolt av dette? Fordi de gjør verden godt, har bare noen få fordeler ved å holde sårbarheter hemmelige, og konsekvensene av dette kan være katastrofalt avhengig av målet.

CNA

CNA er enheter som har ansvar for å be om og / eller tildele CVEer, for eksempel har vi Microsofts CNA, som har ansvaret for å gruppere deres sårbarheter, løse dem og tildele dem en CVE for senere registrering over tid.

Typer tiltak

La oss starte med å avklare at ikke noe utstyr er eller vil være 100% sikkert, og som et ganske vanlig ordtak pleide å si:

Den eneste 100% sikre datamaskinen er en som er låst i et hvelv, koblet fra internett og slått av.

Fordi det er sant, vil risikoen alltid være der, kjent eller ukjent, det er bare et spørsmål om tid, så vi kan gjøre følgende i møte med risikoen:

Avbøte det

Å redusere risikoen er ingenting annet enn å redusere den (NEI avbryt det). Dette er et ganske viktig og avgjørende poeng både på forretningsmessig og personlig plan, man vil ikke bli "hacket", men å si sannheten, det svakeste punktet i kjeden er ikke utstyret, heller ikke programmet, ikke engang prosessen , Det er mennesket.

Vi har alle en vane med å skylde på andre, enten det er mennesker eller ting, men innen datasikkerhet er og vil ansvaret alltid være menneskets, det er kanskje ikke deg direkte, men hvis du ikke følger den rette veien, vil du bli en del av problemet. Senere gir jeg deg et lite triks for å holde deg litt tryggere 

Overfør den

Dette er et kjent prinsipp, vi må forestille oss det som en bank. Når du trenger å ta vare på pengene dine (jeg mener fysisk), er det tryggeste å overlate dem til noen som har evnen til å beskytte dem mye bedre enn deg. Du trenger ikke å ha ditt eget hvelv (selv om det ville være mye bedre) for å kunne ta vare på ting, du trenger bare å ha noen (du stoler på) for å beholde noe bedre enn deg.

Aksepter det

Men når første og andre ikke gjelder, det er der det virkelig viktige spørsmålet kommer inn. Hvor mye er denne ressursen / dataene / etc verdt for meg? Hvis svaret er mye, bør du tenke på de to første. Men hvis svaret er et ikke så myeKanskje du bare må akseptere risikoen.

Du må innse det, ikke alt er avbøtbart, og noen avbøtende ting vil koste så mange ressurser at det ville være praktisk talt umulig å bruke en reell løsning uten å måtte endre og investere mye tid og penger. Men hvis du kan analysere det du prøver å beskytte, og den ikke finner sin plass i første eller andre trinn, så bare ta det i det tredje trinnet på den beste måten, ikke gi det mer verdi enn det har, og ikke bland det med ting som de virkelig har verdi.

For å holde deg oppdatert

Dette er en sannhet som unnslipper hundrevis av mennesker og bedrifter. Datasikkerhet handler ikke om å overholde tilsynet ditt tre ganger i året og forvente at ingenting vil skje de andre 3 dagene. Og dette gjelder for mange systemadministratorer. Jeg var endelig i stand til å sertifisere meg selv som LFCS (Jeg overlater til deg å finne ut hvor jeg gjorde det ) og dette er et kritisk punkt under kurset. Det er viktig å holde utstyret og programmene oppdatert, avgjørende, for å unngå de fleste risikoer. Klart mange her vil fortelle meg, men programmet vi bruker fungerer ikke i neste versjon eller noe lignende, for sannheten er at programmet ditt er en tidsbombe hvis det ikke fungerer i den siste versjonen. Og det bringer oss til forrige avsnitt, Kan du redusere det?, Kan du overføre det?, Kan du godta det? ...

Sannheten blir fortalt, bare for å huske det, stammer statistisk 75% av datasikkerhetsangrepene innenfra. Dette kan være fordi du har intetanende eller ondsinnede brukere i selskapet. Eller at deres sikkerhetsprosesser ikke har gjort det vanskelig for en hacker bryte inn i lokalene eller nettverkene dine. Og nesten mer enn 90% av angrepene er forårsaket av utdatert programvare, Nei. på grunn av sårbarheter av dag null.

Tenk som en maskin, ikke som et menneske

Dette vil være et lite råd som jeg legger igjen herfra:

Tenk som maskiner

For de som ikke forstår, nå gir jeg deg et eksempel.

Bilderesultat for John the Ripper-programvaren

Jeg presenterer deg John. Blant sikkerhetselskere er det et av de beste utgangspunktene når du begynner i verden av ethicla hacking. John kommer fantastisk overens med vennen vår knase. Og i utgangspunktet tar han tak i en liste som blir gitt til ham og begynner å teste kombinasjonene til han finner en nøkkel som løser passordet han leter etter.

Crunch er en generator av kombinasjoner. Dette betyr at du kan fortelle crunch at du vil ha et passord som er 6 tegn langt, som inneholder store og små bokstaver, og crunch vil begynne å teste en etter en ... noe som:

aaaaaa,aaaaab,aaaaac,aaaaad,....

Og de lurer på hvor lang tid det tar å gå gjennom hele listen helt sikkert ... det tar ikke mer enn noen få minutter. For de av dere som kjefter, la meg forklare. Som vi diskuterte tidligere, er det svakeste leddet i kjeden mennesket, og hans måte å tenke på. For en datamaskin er det ikke vanskelig å prøve kombinasjoner, det er noe ekstremt repeterende, og gjennom årene har prosessorene blitt så kraftige at det ikke tar mer enn et sekund å gjøre tusen forsøk, eller enda mer.

Men nå er det gode, forrige eksempel er med menneskelig tenkning, nå går vi for det maskintanking:

Hvis vi ber crunch om å begynne å generere et passord med bare 8 sifre, under de samme tidligere kravene, har vi gått fra minutter til timer. Og gjett hva som skjer hvis vi ber deg om å bruke mer enn 10, de blir dager. I mer enn 12 er vi allerede inne månederI tillegg til at listen vil ha proporsjoner som ikke kan lagres på en vanlig datamaskin. Hvis vi kommer til 20, snakker vi om ting som en datamaskin ikke vil kunne tyde på hundrevis av år (med nåværende prosessorer selvfølgelig). Dette har sin matematiske forklaring, men av plasshensyn skal jeg ikke forklare det her, men for de mest nysgjerrige har det mye å gjøre med permutasjon, The kombinatorisk og kombinasjoner. For å være mer nøyaktig, med det faktum at for hver bokstav vi legger til lengden, har vi nesten 50 muligheter, så vi vil ha noe sånt som:

20^50 mulige kombinasjoner for vårt siste passord. Skriv inn tallet i kalkulatoren for å se hvor mange muligheter det er med en nøkkellengde på 20 symboler.

Hvordan kan jeg tenke som en maskin?

Det er ikke lett, mer enn én person vil fortelle meg å tenke på et passord på 20 bokstaver på rad, spesielt med det gamle konseptet at passord er ord nøkkel. Men la oss se et eksempel:

dXfwHd

Dette er vanskelig for et menneske å huske, men ekstremt enkelt for en maskin.

caballoconpatasdehormiga

Dette er derimot ekstremt lett for et menneske å huske (til og med morsomt), men det er helvete for knase. Og nå vil mer enn en fortelle meg, men er det ikke tilrådelig å også bytte tastene på rad? Ja, det anbefales, så nå kan vi drepe to fugler i en smekk. Anta at jeg leser denne måneden Don Quijote de la Mancha, bind I. I passordet mitt vil jeg legge inn noe som:

ElQuijoteDeLaMancha1

20 symboler, noe som er ganske vanskelig å oppdage uten å kjenne meg, og det beste er at når du er ferdig med boken (forutsatt at du leser hele tiden ), vil du vite hvordan du endrer passordet ditt, inkludert å endre til:

ElQuijoteDeLaMancha2

Dette er allerede fremgang  og vil garantert hjelpe deg med å holde passordene dine trygge og samtidig minne deg på å fullføre boken.

Det jeg har skrevet er nok, og selv om jeg gjerne kunne snakket om mange flere sikkerhetstemaer, lar vi det stå til en annen gang  Hilsen


Legg til som foretrukket kilde i Google