Myslím, že som sa doteraz nedotkol jednej z mojich obľúbených tém, kybernetickej bezpečnosti , a myslím si, že práve o nej budem dnes hovoriť. Dúfam, že po tomto krátkom článku budete mať lepšiu predstavu o tom, čo vám môže pomôcť lepšie kontrolovať vaše riziká a ako mnohé z nich zároveň zmierniť.
Riziká všade
Je to nevyhnutné; len tento rok sme už objavili a verejne označili viac ako 15 000 zraniteľností . Ako to mám vedieť? Pretože súčasťou mojej práce je kontrolovať CVE v programoch, ktoré používame v Gentoo, aby sme zistili, či používame zraniteľný softvér. Takto ho môžeme aktualizovať a zabezpečiť, aby každý v distribúcii mal zabezpečené počítače.
CVE
Bežné zraniteľnosti a expozície (CVE) sú jedinečné identifikátory priradené ku každej existujúcej zraniteľnosti. S radosťou môžem povedať, že niekoľko vývojárov Gentoo prispieva k dobru ľudstva výskumom a publikovaním svojich zistení, aby bolo možné zraniteľnosti opraviť a zaplatiť. Jedným z najnovších prípadov, o ktorom som mal to potešenie čítať, bol Optionsbleed, zraniteľnosť, ktorá postihla servery Apache na celom svete. Prečo som na to hrdý? Pretože robia dobro pre svet. Udržiavanie zraniteľností v tajnosti prospieva len niekoľkým a následky môžu byť katastrofálne v závislosti od cieľa.
CNA
CNA sú subjekty zodpovedné za vyžiadanie a/alebo priraďovanie CVE; napríklad máme Microsoft CNA, ktorý je zodpovedný za zoskupovanie svojich zraniteľností, ich riešenie a priraďovanie CVE na následnú registráciu v priebehu času.
Druhy opatrení
Na úvod si ujasnime, že žiadne zariadenie nie je alebo nebude stopercentne bezpečné a ako sa hovorí pomerne často:
Jediný 100% bezpečný počítač je ten, ktorý je uzamknutý v trezore, odpojený od internetu a vypnutý.
Pretože je pravda, riziká tu budú vždy, známe alebo neznáme, je len otázkou času, aby sme vzhľadom na riziko mohli urobiť nasledovné:
Zmiernite to
Zmiernenie rizika je jednoducho jeho zníženie ( nie jeho eliminácia). Toto je veľmi dôležitý a kľúčový bod, a to na obchodnej aj osobnej úrovni. Nikto nechce byť napadnutý hackermi, ale pravdou je, že najslabším článkom v reťazci nie je zariadenie, softvér ani proces – je to ľudský prvok.
Všetci máme vo zvyku obviňovať druhých, či už ľudí alebo veci, ale v počítačovej bezpečnosti je a vždy bude zodpovednosť na človeku, možno to nebudete priamo vy, ale ak nepôjdete správnou cestou, budete súčasťou problému. Neskôr vám dám malý trik, aby ste zostali o niečo bezpečnejší
Preneste to
Toto je dobre známy princíp; predstavte si to ako banku . Keď potrebujete ochrániť svoje peniaze (myslím fyzicky), najbezpečnejšie je nechať ich niekomu, kto ich dokáže ochrániť oveľa lepšie ako vy. Nepotrebujete vlastný trezor (hoci by to bolo oveľa lepšie), aby ste veci uchovali v bezpečí; potrebujete len niekoho (komu dôverujete), kto ich uskladní lepšie ako vy.
Akceptovať to
Ale keď prvá a druhá možnosť neplatia, vtedy prichádza na rad tá skutočne dôležitá otázka. Akú hodnotu má pre mňa tento zdroj/údaje/atď.? Ak je odpoveď „veľa“, mali by ste zvážiť prvé dve možnosti. Ak je však odpoveď „ nie až tak veľa “, možno by ste mali jednoducho akceptovať riziko.
Musíte tomu čeliť, nie všetko je zmierniteľné a niektoré zmierniteľné veci by stáli toľko zdrojov, že by bolo prakticky nemožné uplatniť skutočné riešenie bez toho, aby ste sa museli meniť a investovať veľa času a peňazí. Ak však dokážete analyzovať, čo sa snažíte chrániť, a nenájde si miesto v prvom alebo druhom kroku, potom to jednoducho urobte najlepším spôsobom v treťom kroku, nedávajte tomu väčšiu hodnotu, ako má, a nemiešajte to s vecami, ktoré skutočne majú hodnotu.
Udržiavať aktuálne informácie
Toto je pravda, ktorá uniká stovkám ľudí a firiem. Kybernetická bezpečnosť nie je o tom, že trikrát do roka absolvujete audit a dúfate, že sa počas zvyšných 350 dní nič nestane. A to platí pre mnohých systémových administrátorov. Nedávno som konečne získal certifikáciu LFCS (nechám na vás, aby ste zistili, kde som ju získal 😉) a toto je kritický bod počas kurzu. Udržiavanie vášho vybavenia a softvéru aktuálne je nevyhnutné, kľúčové , aby ste sa vyhli väčšine rizík. Som si istý, že mnohí z vás povedia: „ Ale program, ktorý používame, nefunguje v ďalšej verzii ,“ alebo niečo podobné. Pravdou je, že váš program je časovaná bomba, ak nefunguje v najnovšej verzii. A to nás vracia k predchádzajúcej časti: Môžete to zmierniť? Môžete to preniesť? Môžete to akceptovať?
Úprimne povedané, nezabudnite, že štatistiky ukazujú, že 75 % kybernetických útokov pochádza zvnútra spoločnosti. Môže to byť preto, že v spoločnosti sú nič netušiaci alebo zlomyseľní používatelia, alebo preto, že jej bezpečnostné postupy hackerom nesťažujú prienik do jej priestorov alebo sietí. A takmer 90 % útokov pochádza zo zastaraného softvéru, nie z zraniteľností typu „zero-day“.
Myslite ako stroj, nie ako človek
Toto bude malá rada, ktorú vám odtiaľto nechám:
Myslite ako stroje
Pre tých, ktorí nerozumejú, vám teraz dávam príklad.

Dovoľte mi predstaviť vám Johna. Medzi nadšencami bezpečnosti je jedným z najlepších východiskových bodov, keď sa začínate venovať etickému hackingu . John si skvele rozumie s naším priateľom Crunchom . V podstate si vezme zoznam, ktorý dostane, a začne skúšať kombinácie, kým nenájde kľúč, ktorý vyrieši heslo, ktoré hľadá.
Crunch je generátor hesiel. To znamená, že Crunchu môžete povedať, že chcete heslo, ktoré má 6 znakov a obsahuje malé aj veľké písmená, a Crunch ich začne skúšať jedno po druhom... niečo ako:
aaaaaa,aaaaab,aaaaac,aaaaad,....
A možno vás zaujíma, ako dlho trvá prejsť celý zoznam… nezaberie to viac ako pár minút . Pre tých z vás, ktorí zostali bez slov, mi dovoľte vysvetliť. Ako sme už spomenuli, najslabším článkom v reťazci je človek a jeho spôsob myslenia. Pre počítač nie je testovanie kombinácií zložité; je extrémne opakujúce sa a v priebehu rokov sa procesory stali tak výkonnými, že na tisíc alebo aj viac pokusov nepotrebujú viac ako sekundu.
Ale teraz k tej dobrej časti, predchádzajúci príklad bol s ľudským myslením, teraz sa pozrime na strojové myslenie :
Ak povieme Crunchu, aby začal generovať heslo iba s 8 číslicami, za rovnakých požiadaviek ako predtým, prešli sme z minút na hodiny . A hádajte, čo sa stane, ak mu povieme, aby použil viac ako 10? Stanú sa z toho dni . Pri dĺžke nad 12 už hovoríme o mesiacoch , navyše zoznam by mal rozmery, ktoré by sa nedali uložiť na bežnom počítači. Ak dosiahneme 20, hovoríme o veciach, ktoré počítač nedokáže rozlúštiť stovky rokov (samozrejme so súčasnými procesormi). Toto má matematické vysvetlenie, ale kvôli priestorovým obmedzeniam ho tu nebudem vysvetľovať. Pre zvedavejších to má veľa spoločného s permutáciami , kombinatorikou a kombináciami . Presnejšie povedané, súvisí to s tým, že pre každé písmeno, ktoré pridáme k dĺžke, máme takmer 50 možností, takže skončíme s niečím ako:
20^50 možné kombinácie pre naše posledné heslo. Zadajte toto číslo do svojej kalkulačky a uvidíte, koľko možností existuje s dĺžkou kľúča 20 symbolov.
Ako môžem rozmýšľať ako stroj?
Mnohí mi povedia, že nie je jednoduché vymyslieť 20-písmenové heslo, najmä s ohľadom na starý koncept, že heslá sú kľúčové slová . Pozrime sa však na príklad:
dXfwHd
Je to pre človeka ťažké zapamätať si, ale pre stroj veľmi ľahké.
caballoconpatasdehormiga
Toto je na druhej strane pre človeka mimoriadne ľahké na zapamätanie (dokonca aj zábavné), ale pre Crunch je to nočná mora . A teraz viac ako jeden z vás povie: „Ale nie je tiež vhodné často meniť heslá?“ Áno, je to vhodné, takže teraz môžeme zabiť dve muchy jednou ranou. Predpokladajme, že tento mesiac čítam Dona Quijota, prvý diel. Ako heslo si zadám niečo ako:
ElQuijoteDeLaMancha1
20 symbolov, niečo, čo je dosť ťažké objaviť bez toho, aby ste ma poznali, a najlepšie na tom je, že keď knihu dočítate (za predpokladu, že neustále čítate ), budete vedieť zmeniť svoje heslo vrátane zmeny na:
ElQuijoteDeLaMancha2
Toto je už pokrok a určite vám to pomôže udržať vaše heslá v bezpečí a zároveň vám pripomenie, aby ste dokončili svoju knihu.
To, čo som napísal, je dosť a hoci by som bol rád, keby som sa mohol porozprávať o mnohých ďalších bezpečnostných témach, necháme si to na inokedy S pozdravom