Evitați să fiți piratat cu acești 3 pași

Până acum, nu cred că am atins unul dintre subiectele mele preferate, securitatea cibernetică , și cred că despre asta voi vorbi astăzi. Sper că după acest scurt articol veți avea o idee mai bună despre ce vă poate ajuta să aveți un control mai bun asupra riscurilor și cum să atenuați multe dintre ele în același timp.

Riscuri peste tot

Este inevitabil; numai în acest an, am descoperit și atribuit public peste 15000 de vulnerabilități . De unde știu? Pentru că o parte din munca mea este să verific vulnerabilitățile CVE din programele pe care le folosim în Gentoo pentru a vedea dacă rulăm software vulnerabil. În acest fel, îl putem actualiza și ne putem asigura că toți cei din distribuție au mașini securizate.

CVE

Vulnerabilitățile și expunerile comune (CVE) sunt identificatorii unici atribuiți fiecărei vulnerabilități existente. Mă bucur foarte mult să spun că mai mulți dezvoltatori Gentoo contribuie la binele umanității prin cercetarea și publicarea descoperirilor lor, astfel încât vulnerabilitățile să poată fi remediate și corectate. Unul dintre cele mai recente cazuri despre care am avut plăcerea să citesc a fost Optionsbleed, o vulnerabilitate care a afectat serverele Apache din întreaga lume. De ce sunt mândru de acest lucru? Pentru că fac un bine lumii. Păstrarea secretă a vulnerabilităților aduce beneficii doar câtorva, iar consecințele pot fi catastrofale, în funcție de obiectiv.

CNA

CNA-urile sunt entități responsabile de solicitarea și/sau atribuirea CVE-urilor; de exemplu, avem Microsoft CNA, responsabil pentru gruparea vulnerabilităților sale, rezolvarea acestora și atribuirea unui CVE pentru înregistrarea ulterioară în timp.

Tipuri de măsuri

Să începem prin a clarifica că niciun echipament nu este sau va fi 100% sigur și, ca o zicală destul de comună, se spunea:

Singurul computer 100% sigur este unul care este blocat într-un seif, deconectat de la internet și oprit.

Deoarece este adevărat, riscurile vor fi întotdeauna acolo, cunoscute sau necunoscute, este doar o chestiune de timp, astfel încât, în fața riscului, putem face următoarele:

Atenuați-l

Atenuarea unui risc înseamnă pur și simplu reducerea lui ( nu eliminarea lui). Acesta este un punct foarte important și crucial, atât la nivel de afaceri, cât și personal. Nimeni nu vrea să fie atacat de hackeri, dar adevărul este că veriga cea mai slabă din lanț nu este echipamentul, software-ul sau chiar procesul - ci elementul uman.

Cu toții avem obiceiul de a da vina pe ceilalți, fie ei oameni sau lucruri, dar în securitatea computerelor, responsabilitatea este și va fi întotdeauna a omului, poate nu fii tu direct, dar dacă nu urmezi calea cea bună, vei fi parte a problemei. Mai târziu vă dau un mic truc pentru a rămâne puțin mai în siguranță 

Transferați-l

Acesta este un principiu binecunoscut; gândește-te la el ca la o bancă . Când trebuie să-ți protejezi banii (adică fizic), cel mai sigur lucru este să-i lași cuiva care îi poate proteja mult mai bine decât tine. Nu ai nevoie de propriul seif (deși ar fi mult mai bine) pentru a păstra lucrurile în siguranță; ai nevoie doar de cineva (în care ai încredere) care să le depoziteze mai bine decât poți tu.

Accepta aceasta

Dar când prima și a doua opțiune nu se aplică, atunci intervine întrebarea cu adevărat importantă. Cât de valoroasă este această resursă/date/etc. pentru mine? Dacă răspunsul este „foarte mult”, atunci ar trebui să luați în considerare primele două opțiuni. Dar dacă răspunsul este „ nu chiar atât de mult ”, poate ar trebui pur și simplu să acceptați riscul.

Trebuie să vă confruntați, nu totul este atenuabil, iar unele lucruri atenuabile ar costa atât de multe resurse încât ar fi practic imposibil să aplicați o soluție reală fără a fi nevoie să schimbați și să investiți mult timp și bani. Dar dacă puteți analiza ceea ce încercați să protejați și acesta nu își găsește locul în primul sau al doilea pas, atunci pur și simplu luați-l în al treilea pas în cel mai bun mod, nu-i acordați mai multă valoare decât are și nu-l amestecați cu lucruri care într-adevăr au valoare.

Pentru a fi la curent

Acesta este un adevăr care scapă la sute de oameni și companii. Securitatea cibernetică nu înseamnă să treci de auditul de trei ori pe an și să speri că nu se întâmplă nimic în celelalte 350 de zile. Și acest lucru este valabil pentru mulți administratori de sistem. Recent, am obținut în sfârșit certificarea LFCS (vă las pe voi să aflați unde am făcut-o 😉) și acesta este un punct critic în timpul cursului. Menținerea echipamentului și software-ului la zi este vitală, crucială , pentru a evita majoritatea riscurilor. Sunt sigur că mulți dintre voi veți spune: „ Dar programul pe care îl folosim nu funcționează în următoarea versiune ” sau ceva similar. Ei bine, adevărul este că programul vostru este o bombă cu ceas dacă nu funcționează în ultima versiune. Și asta ne aduce înapoi la secțiunea anterioară: Puteți să-l atenuați? Puteți să-l transferați? Puteți să-l acceptați?

Ca să fiu sincer, trebuie să ținem cont că statisticile arată că 75% din atacurile cibernetice provin din interiorul companiei. Acest lucru se poate datora faptului că există utilizatori neatenți sau rău intenționați în cadrul companiei sau pentru că procedurile de securitate nu au îngreunat pătrunderea unui hacker în spațiile sau rețelele acesteia. Și aproape 90% din atacuri provin din software învechit, nu din vulnerabilități zero-day.

Gândește ca o mașină, nu ca un om

Acesta va fi un mic sfat pe care vi-l las de aici înainte:

Gândește ca la mașini

Pentru cei care nu înțeleg, acum vă dau un exemplu.

Rezultatul imaginii pentru software-ul john the ripper

Permiteți-mi să vi-l prezint pe John. Printre pasionații de securitate, el este unul dintre cele mai bune puncte de plecare atunci când te apuci de hacking etic . John se înțelege de minune cu prietenul nostru Crunch . Practic, ia o listă pe care o primește și începe să încerce combinații până când găsește o cheie care rezolvă parola pe care o caută.

Crunch este un generator de parole. Asta înseamnă că îi poți spune lui Crunch că dorești o parolă de 6 caractere, care să conțină atât litere mici, cât și litere mari, iar Crunch va începe să le încerce una câte una... ceva de genul:

aaaaaa,aaaaab,aaaaac,aaaaad,....

Și poate vă întrebați cât durează să parcurgeți întreaga listă... nu durează mai mult de câteva minute . Pentru cei dintre voi care au rămas fără cuvinte, permiteți-mi să explic. După cum am discutat mai devreme, veriga cea mai slabă din lanț este omul și modul său de gândire. Pentru un computer, testarea combinațiilor nu este complicată; este extrem de repetitivă, iar de-a lungul anilor, procesoarele au devenit atât de puternice încât nu au nevoie de mai mult de o secundă pentru a face o mie de încercări sau chiar mai mult.

Dar acum, partea bună, exemplul anterior a fost cu gândirea umană, acum să ne uităm la gândirea automată :

Dacă îi spunem lui Crunch să înceapă să genereze o parolă cu doar 8 cifre, cu aceleași cerințe ca înainte, am trecut de la minute la ore . Și ghiciți ce se întâmplă dacă îi spunem să folosească mai mult de 10? Se transformă în zile . Pentru mai mult de 12, vorbim deja despre luni , pe lângă faptul că lista ar avea proporții care nu ar putea fi stocate pe un computer normal. Dacă ajungem la 20, vorbim despre lucruri pe care un computer nu le va putea descifra timp de sute de ani (cu procesoarele actuale, desigur). Aceasta are o explicație matematică, dar din cauza constrângerilor de spațiu, nu o voi explica aici. Dar pentru cei mai curioși, are mult de-a face cu permutările , combinatorica și combinațiile . Mai precis, are legătură cu faptul că pentru fiecare literă pe care o adăugăm la lungime, avem aproape 50 de posibilități, așa că vom ajunge la ceva de genul:

20^50 combinații posibile pentru ultima noastră parolă. Introduceți numărul respectiv în calculatorul dvs. pentru a vedea câte posibilități există cu o lungime a cheii de 20 de simboluri.

Cum pot gândi ca o mașină?

Mulți îmi vor spune că nu e ușor să te gândești la o parolă formată din 20 de litere consecutive, mai ales având în vedere vechiul concept conform căruia parolele sunt cuvinte cheie . Dar să luăm un exemplu:

dXfwHd

Acest lucru este greu de reținut pentru un om, dar extrem de ușor pentru o mașină.

caballoconpatasdehormiga

Pe de altă parte, aceasta este extrem de ușor de reținut pentru un om (chiar distractivă), dar este un coșmar pentru Crunch . Și acum mai mult de unul dintre voi veți spune: „Dar nu este, de asemenea, recomandabil să schimbați parolele frecvent?” Da, este recomandabil, așa că acum putem ucide doi iepuri dintr-o lovitură. Să presupunem că luna aceasta citesc Don Quijote, volumul I. Pentru parolă, voi pune ceva de genul:

ElQuijoteDeLaMancha1

20 de simboluri, ceva destul de greu de descoperit fără să mă cunoști, iar cel mai bun lucru este că atunci când termini cartea (presupunând că citești constant ) vei ști să-ți schimbi parola, inclusiv prin:

ElQuijoteDeLaMancha2

Acesta este deja un progres  și vă va ajuta cu siguranță să vă păstrați parolele în siguranță și, în același timp, vă va reaminti să vă terminați cartea.

Ceea ce am scris este suficient și, deși mi-ar plăcea să pot vorbi despre multe alte subiecte de securitate, o vom lăsa pe altă dată  Cu respect


Adăugați ca sursă preferată în Google