Избегайте взлома с помощью этих трех шагов

Пока я думаю, что не коснулся одной из моих любимых песен, компьютерная безопасность, и я считаю, что это будет тема, о которой я расскажу вам сегодня  Я надеюсь, что после этой небольшой статьи вы сможете лучше понять, что может помочь вам лучше контролировать свои риски и как их снизить. несколько одновременно.

Риски везде

Это неизбежно, только в этом году мы уже обнаружили и назначили более 15000 XNUMX уязвимостей. общественность. Откуда я знаю? Поскольку часть моей работы - проверять CVE в программах, которые мы используем в Gentoo, чтобы увидеть, запускаем ли мы уязвимое программное обеспечение, таким образом мы можем обновить его и убедиться, что у каждого в дистрибутиве есть безопасное оборудование.

CVE

Общие уязвимости и риски Для его аббревиатуры на английском языке это уникальные идентификаторы, присваиваемые каждой существующей уязвимости. Я могу с большой радостью сказать, что несколько разработчиков Gentoo поддерживают человечество, исследуя и публикуя свои выводы, чтобы их можно было исправить и исправить. Одним из последних случаев, которые я имел удовольствие читать, был случай Варианты прокачки; уязвимость, которая затронула серверы Apache по всему миру. Почему я говорю, что горжусь этим? Поскольку они приносят пользу миру, сохранение уязвимостей в секрете приносит пользу лишь немногим, а последствия этого могут быть катастрофическими в зависимости от цели.

CNA

CNA - это субъекты, отвечающие за запрос и / или назначение CVE, например, у нас есть CNA Microsoft, отвечающий за группировку их уязвимостей, их устранение и присвоение им уязвимостей. CVE для последующей регистрации с течением времени.

Виды мероприятий

Начнем с пояснения того, что никакое оборудование не является и не будет на 100% безопасным, и, как довольно распространенная поговорка, говорится:

Единственный 100% безопасный компьютер - это тот, который заблокирован в хранилище, отключен от Интернета и выключен.

Поскольку это правда, риски всегда будут присутствовать, известные или неизвестные, это только вопрос времени, поэтому перед лицом риска мы можем сделать следующее:

Смягчить это

Снижение риска - это не более чем его уменьшение (НЕТ переопределить). Это достаточно важный и ответственный момент как на деловом, так и на личном уровне, никто не хочет, чтобы его «взламывали», но, честно говоря, самое слабое место в цепочке - не оборудование, ни программа, ни даже процесс , это человек.

У всех нас есть привычка обвинять других, будь то люди или вещи, но в компьютерной безопасности ответственность есть и всегда будет лежать на человеке, возможно, это не вы непосредственно, но если вы не пойдете по правильному пути, вы будете часть проблемы. Позже я дам вам небольшую хитрость, чтобы оставаться в большей безопасности 

Перенести это

Это хорошо известный принцип, мы должны представить его как банк. Когда вам нужно позаботиться о своих деньгах (я имею в виду физически), самое безопасное - оставить их кому-то, кто имеет возможность хранить их гораздо лучше, чем вы. Вам не нужно иметь собственное хранилище (хотя было бы намного лучше), чтобы иметь возможность позаботиться о вещах, вам нужен только кто-то (вы доверяете), чтобы хранить что-то лучше вас.

Принять это

Но когда первое и второе не подходят, вот где возникает действительно важный вопрос. Сколько мне стоит этот ресурс / данные и т. Д.? Если ответ много, то стоит подумать о первых двух. Но если ответ - не так многоМожет, тебе просто придется пойти на риск.

Вы должны признать это, не все можно смягчить, и некоторые вещи, которые можно смягчить, будут стоить так много ресурсов, что было бы практически невозможно применить реальное решение без необходимости вносить изменения и вкладывать много времени и денег. Но если вы можете проанализировать то, что вы пытаетесь защитить, и это не находит своего места на первом или втором шаге, тогда просто возьмите это на третьем шаге наилучшим образом, не придавайте этому большей ценности, чем оно имеет, и не смешивайте это с вещами, которые действительно они имеют ценность.

Чтобы быть в курсе

Это правда, которая ускользает от сотен людей и предприятий. Компьютерная безопасность - это не соблюдение аудита 3 раза в год и ожидание, что в остальные 350 дней ничего не произойдет. И это верно для многих системных администраторов. Я наконец смог подтвердить себя как ЛФК (Я оставлю вам возможность узнать, где я это сделал ), и это критический момент во время курса. Очень важно поддерживать свое оборудование и его программы в актуальном состоянии. решающее значение, чтобы избежать большинства рисков. Конечно, многие здесь мне скажут, но программа, которую мы используем, не работает в следующей версии или что-то подобное, потому что правда в том, что ваша программа - бомба замедленного действия, если она не работает в последней версии. И это подводит нас к предыдущему разделу, Можете ли вы смягчить это?, Вы можете передать это?, Вы можете принять? ...

По правде говоря, просто чтобы иметь это в виду, по статистике 75% атак на компьютерную безопасность происходят изнутри. Это может быть связано с тем, что у вас в компании есть ничего не подозревающие или злонамеренные пользователи. Или что их процессы безопасности не затруднили хакер проникнуть в ваши помещения или сети. И почти 90% атак вызваны устаревшим программным обеспечением, нет из-за уязвимости нулевой день.

Думайте как машина, а не как человек

Это будет небольшой совет, который я оставляю вам здесь:

Думайте как машины

Для непонятливых приведу пример.

Результат изображения для программы john the ripper

Я представляю вам Джон. Среди любителей безопасности это одна из лучших отправных точек, когда вы начинаете в мире этикла взлом. John прекрасно ладит с нашим другом хруст. По сути, он берет список, который ему передают, и начинает проверять комбинации, пока не найдет ключ, который решает пароль, который он ищет.

Хруст генератор комбинаций. Это означает, что вы можете сказать crunch, что вам нужен пароль длиной 6 символов, содержащий буквы верхнего и нижнего регистра, и crunch начнет тестирование один за другим ... что-то вроде:

aaaaaa,aaaaab,aaaaac,aaaaad,....

И вы задаетесь вопросом, сколько времени нужно, чтобы наверняка просмотреть весь список ... это займет не больше нескольких протокол. Для тех, кого оставили с открытым ртом, позвольте мне объяснить. Как мы обсуждали ранее, самое слабое звено в цепи - это человек и его образ мышления. Для компьютера нетрудно пробовать комбинации, это что-то чрезвычайно повторяющееся, и с годами процессоры стали настолько мощными, что для выполнения тысячи попыток требуется не более секунды, а то и больше.

Но теперь хорошо, что предыдущий пример с человеческое мышление теперь мы идем на это машинное мышление:

Если мы скажем crunch начать генерацию пароля с помощью всего лишь 8 цифр, согласно прежним требованиям, мы перешли с минут на Хорас. И угадайте, что произойдет, если мы скажем вам использовать больше 10, и они станут дней. Более 12 мы уже в месяцевВ дополнение к тому, что список будет иметь размеры, которые невозможно сохранить на обычном компьютере. Если мы дойдем до 20, мы будем говорить о вещах, которые компьютер не сможет расшифровать через сотни лет (конечно, с нынешними процессорами). У этого есть математическое объяснение, но из-за недостатка места я не буду здесь объяснять, но для самых любопытных это имеет прямое отношение к перестановка, las комбинаторный и комбинации. Точнее, с тем фактом, что на каждую букву, которую мы добавляем к длине, мы получаем почти 50 возможности, поэтому у нас будет что-то вроде:

20^50 возможные комбинации для нашего последнего пароля. Введите это число в свой калькулятор, чтобы увидеть, сколько возможностей существует при длине ключа 20 символов.

Как я могу думать как машина?

Это непросто, несколько человек скажут мне придумать пароль из 20 букв подряд, особенно с учетом старой концепции, что пароли слова ключ. Но давайте посмотрим на пример:

dXfwHd

Это сложно запомнить человеку, но чрезвычайно легко для машины.

caballoconpatasdehormiga

С другой стороны, это очень легко запомнить человеку (даже смешно), но для хруст. А сейчас мне больше не один подскажет, а не желательно ли еще и клавиши подряд менять? Да, рекомендуется, так что теперь мы можем убить двух зайцев одним выстрелом. Предположим, в этом месяце я читаю Дон Кихот де ла Манча, том I. В свой пароль я поставлю что-то вроде:

ElQuijoteDeLaMancha1

20 символов, что довольно сложно обнаружить, не зная меня, и самое приятное то, что когда вы закончите книгу (при условии, что вы читаете постоянно ), вы будете знать, что нужно изменить свой пароль, в том числе на:

ElQuijoteDeLaMancha2

Это уже прогресс  и он наверняка поможет вам сохранить ваши пароли в безопасности и в то же время напомнит вам о необходимости закончить книгу.

Того, что я написал, достаточно, и хотя мне бы хотелось поговорить еще о многих темах безопасности, мы оставим это на другой раз  С уважением


Добавить в качестве предпочтительного источника в Google