Até agora, acho que não abordei um dos meus temas favoritos, a cibersegurança , e é sobre isso que falarei hoje. Espero que, após este breve artigo, você tenha uma ideia melhor do que pode ajudá-lo a controlar melhor seus riscos e como mitigar muitos deles simultaneamente.
Riscos em todos os lugares
É inevitável; só este ano, já descobrimos e divulgamos publicamente mais de 15000 vulnerabilidades . Como eu sei? Porque parte do meu trabalho é verificar os CVEs nos programas que usamos no Gentoo para ver se estamos executando software vulnerável. Dessa forma, podemos atualizá-lo e garantir que todos na distribuição tenham máquinas seguras.
CVE
As Vulnerabilidades e Exposições Comuns (CVEs) são os identificadores únicos atribuídos a cada vulnerabilidade existente. Fico muito feliz em dizer que vários desenvolvedores do Gentoo estão contribuindo para o bem da humanidade, pesquisando e publicando suas descobertas para que as vulnerabilidades possam ser corrigidas. Um dos casos mais recentes sobre o qual tive o prazer de ler foi o Optionsbleed, uma vulnerabilidade que afetou servidores Apache em todo o mundo. Por que me orgulho disso? Porque eles estão fazendo o bem para o mundo. Manter vulnerabilidades em segredo beneficia apenas alguns, e as consequências podem ser catastróficas, dependendo do objetivo.
CNA
As CNAs são entidades responsáveis por solicitar e/ou atribuir CVEs; por exemplo, temos a CNA da Microsoft, responsável por agrupar suas vulnerabilidades, resolvê-las e atribuir-lhes um CVE para posterior registro ao longo do tempo.
tipos de medidas
Vamos começar esclarecendo que nenhum equipamento é ou será 100% seguro, e como um ditado bastante comum costumava dizer:
O único computador 100% seguro é aquele que está trancado em um cofre, desconectado da internet e desligado.
Porque é verdade, os riscos estarão sempre lá, conhecidos ou desconhecidos, é apenas uma questão de tempo, então, diante do risco, podemos fazer o seguinte:
Mitigar isso
Mitigar um risco significa simplesmente reduzi-lo ( e não eliminá-lo). Este é um ponto crucial e muito importante, tanto no âmbito empresarial quanto pessoal. Ninguém quer ser hackeado, mas a verdade é que o elo mais fraco da corrente não é o equipamento, o software ou mesmo o processo — é o fator humano.
Todos temos o hábito de culpar os outros, sejam pessoas ou coisas, mas na segurança informática a responsabilidade é e será sempre do ser humano, pode não ser você diretamente, mas se não seguir o caminho certo, será parte do problema. Mais tarde eu te dou um pequeno truque para ficar um pouco mais seguro
Transferir
Este é um princípio bem conhecido; pense nele como um banco . Quando você precisa proteger seu dinheiro (fisicamente, quero dizer), a coisa mais segura a fazer é deixá-lo com alguém que possa protegê-lo muito melhor do que você. Você não precisa de um cofre próprio (embora isso fosse muito melhor) para manter as coisas seguras; você só precisa de alguém (em quem confia) para guardá-las melhor do que você.
Aceite isso
Mas quando a primeira e a segunda opções não se aplicam, é aí que entra a questão realmente importante: quão valioso é esse recurso/dado/etc. para mim? Se a resposta for "muito", então você deve considerar as duas primeiras opções. Mas se a resposta for " não muito ", talvez você deva simplesmente aceitar o risco.
Você tem que enfrentar isso, nem tudo é mitigável, e algumas coisas mitigáveis custariam tantos recursos que seria praticamente impossível aplicar uma solução real sem ter que mudar e investir muito tempo e dinheiro. Mas se você puder analisar o que está tentando proteger e isso não encontrar o seu lugar na primeira ou na segunda etapa, simplesmente execute a terceira etapa da melhor maneira, não dê a isso mais valor do que tem, e não o misture com coisas que realmente têm valor.
Se manter atualizado
Essa é uma verdade que escapa a centenas de pessoas e empresas. Segurança cibernética não se resume a passar por auditorias três vezes ao ano e torcer para que nada aconteça nos outros 350 dias. E isso vale para muitos administradores de sistemas. Recentemente, finalmente obtive minha certificação LFCS (deixo para vocês descobrirem onde a fiz 😉) e esse é um ponto crucial do curso. Manter seus equipamentos e softwares atualizados é vital, fundamental , para evitar a maioria dos riscos. Tenho certeza de que muitos dirão: " Mas o programa que usamos não funciona na próxima versão ", ou algo semelhante. Bem, a verdade é que seu programa é uma bomba-relógio se não funcionar na versão mais recente. E isso nos leva de volta à seção anterior: você pode mitigar o risco? Você pode transferi-lo? Você pode aceitá-lo?
Para ser sincero, vale lembrar que as estatísticas mostram que 75% dos ataques cibernéticos têm origem dentro da própria empresa. Isso pode ocorrer porque há usuários desavisados ou mal-intencionados dentro da organização, ou porque seus procedimentos de segurança não dificultam a invasão de suas instalações ou redes por hackers . E quase 90% dos ataques se originam de softwares desatualizados, não de vulnerabilidades de dia zero.
Pense como uma máquina, não como um humano
Este será um pequeno conselho que deixo a partir de agora:
Pense como máquinas
Para quem não entende, vou dar um exemplo.

Deixe-me apresentar-lhe o John. Entre os entusiastas de segurança, ele é um dos melhores pontos de partida para quem quer começar a praticar hacking ético . John se dá muito bem com o nosso amigo Crunch . Basicamente, ele pega uma lista que lhe é dada e começa a testar combinações até encontrar uma chave que resolva a senha que está procurando.
Crunch é um gerador de senhas. Isso significa que você pode dizer ao Crunch que deseja uma senha com 6 caracteres, contendo letras maiúsculas e minúsculas, e o Crunch começará a testá-las uma a uma… algo como:
aaaaaa,aaaaab,aaaaac,aaaaad,....
E você deve estar se perguntando quanto tempo leva para percorrer toda a lista… não leva mais do que alguns minutos . Para aqueles que ficaram sem palavras, deixe-me explicar. Como discutimos anteriormente, o elo mais fraco da corrente é o homem e sua maneira de pensar. Para um computador, testar combinações não é complicado; é extremamente repetitivo e, ao longo dos anos, os processadores se tornaram tão poderosos que não precisam de mais de um segundo para fazer mil tentativas, ou até mais.
Mas agora vem a melhor parte: o exemplo anterior foi com o pensamento humano, agora vamos analisar o pensamento da máquina :
Se instruirmos o Crunch a gerar uma senha com apenas 8 dígitos, mantendo os mesmos requisitos anteriores, o tempo de processamento passa de minutos para horas . E adivinhe o que acontece se pedirmos mais de 10 dígitos? Passa a ser dias . Com mais de 12 dígitos, já estamos falando de meses , além do fato de que a lista teria proporções que não caberiam em um computador comum. Se chegarmos a 20 dígitos, estamos falando de algo que um computador não conseguiria decifrar por centenas de anos (com os processadores atuais, é claro). Isso tem uma explicação matemática, mas, por falta de espaço, não vou explicá-la aqui. Mas, para os mais curiosos, tem muito a ver com permutações , combinatória e combinações . Para ser mais preciso, tem a ver com o fato de que, para cada letra que adicionamos ao comprimento da senha, temos quase 50 possibilidades, então acabaremos com algo como:
20^50 combinações possíveis para nossa última senha. Digite esse número na calculadora para ver quantas possibilidades existem com um comprimento de chave de 20 símbolos.
Como posso pensar como uma máquina?
Não é fácil, muitos me dirão, pensar em uma senha de 20 letras, especialmente com o conceito antigo de que senhas são palavras-chave . Mas vejamos um exemplo:
dXfwHd
Isso é difícil para um humano lembrar, mas extremamente fácil para uma máquina.
caballoconpatasdehormiga
Por outro lado, isso é extremamente fácil de lembrar para um humano (até divertido), mas é um pesadelo para quem trabalha sob pressão . E agora mais de um de vocês dirá: "Mas não é aconselhável também trocar as senhas com frequência?". Sim, é aconselhável, então agora podemos matar dois coelhos com uma cajadada só. Suponhamos que este mês eu esteja lendo Dom Quixote, Volume I. Para minha senha, colocarei algo como:
ElQuijoteDeLaMancha1
20 símbolos, algo bastante difícil de descobrir sem me conhecer, e o melhor é que ao terminar o livro (supondo que você leia constantemente ) você saberá como alterar sua senha, inclusive mudando para:
ElQuijoteDeLaMancha2
Isso já é um progresso e certamente irá ajudá-lo a manter suas senhas seguras e ao mesmo tempo lembrá-lo de terminar seu livro.
O que escrevi é suficiente e, embora eu adorasse poder falar sobre muitos outros tópicos de segurança, deixaremos isso para outro momento Atenciosamente