S temi 3 koraki se izogibajte vdoru

Do zdaj mislim, da se nisem dotaknil ene izmed svojih najljubših pesmi, računalniška varnost, in menim, da bo to tema, o kateri vam bom danes povedal.  Upam, da boste po tem majhnem članku imeli boljšo predstavo o tem, kaj vam lahko pomaga pri boljšem nadzoru nad tveganji in kako jih precej ublažiti nekaj hkrati.

Tveganja povsod

Neizogibno je, samo v tem letu imamo že več kot 15000 odkritih in na nek način dodeljenih ranljivosti javnega. Kako vem? Ker je del moje naloge preverjanje CVE-jev v programih, ki jih uporabljamo v Gentooju, in preverjam, ali uporabljamo ranljivo programsko opremo, jo lahko na ta način posodobimo in zagotovimo, da imajo vsi v distribuciji varno opremo.

CVE

Skupne ranljivosti in izpostavljenosti Za svojo kratico v angleščini so edinstveni identifikatorji, ki se dodelijo vsaki obstoječi ranljivosti. Z velikim veseljem lahko rečem, da več razvijalcev Gentoo podpira dobro človeštva, raziskuje in objavlja svoje ugotovitve, da jih je mogoče popraviti in popraviti. Eden zadnjih primerov, ki sem jih z veseljem prebral, je bil Možnosti krvavijo; ranljivost, ki je prizadela strežnike Apache po vsem svetu. Zakaj pravim, da sem ponosen na to? Ker svetu delajo dobro, ohranjanje ranljivosti v skrivnosti koristi le nekaterim, posledice tega pa so lahko katastrofalne, odvisno od cilja.

CNA

CNA so subjekti, ki so odgovorni za zahtevo in / ali dodelitev CVE-jev, na primer imamo Microsoftov CNA, ki je zadolžen za razvrščanje njihovih ranljivosti, njihovo reševanje in dodelitev CVE za kasnejšo registracijo čez čas.

Vrste ukrepov

Začnimo z razjasnitvijo, da nobena oprema ni in ne bo stoodstotno varna, in kot dokaj pogost rek je rekel:

Edini 100% varen računalnik je tisti, ki je zaklenjen v trezorju, odklopljen od interneta in izklopljen.

Ker je res, bodo tveganja vedno obstajala, znana ali neznana, le vprašanje časa je, zato lahko pred tveganjem naredimo naslednje:

Omili ga

Blažitev tveganja ni nič drugega kot zmanjšanje (NE prekliči). To je tako pomembna in ključna točka tako na poslovni kot na osebni ravni, človek ne želi, da bi ga "vdrli", ampak resnici na ljubo najšibkejša točka v verigi ni računalnik, ne program, niti postopek , človeški.

Vsi imamo navado kriviti druge, pa naj gre za ljudi ali stvari, toda pri računalniški varnosti je in bo vedno odgovornost človeka, morda ne boste neposredno vi, a če ne sledite pravi poti, boste del problema. Kasneje vam bom predstavil majhen trik, da boste nekoliko varnejši 

Prenesite ga

To je dokaj znano načelo, predstavljati si ga moramo kot plačilni. Ko morate poskrbeti za svoj denar (mislim fizično), je najvarneje, da ga pustite nekomu, ki ga je sposoben zaščititi veliko bolje kot vi. Ni vam treba imeti lastnega trezorja (čeprav bi bilo veliko bolje), da bi lahko skrbeli za stvari, morate imeti le nekoga (ki mu zaupate), da bi obdržal nekaj boljšega od sebe.

Sprejmi

Toda ko se prvo in drugo ne uporabljata, se tu pojavi resnično pomembno vprašanje. Koliko mi je vreden ta vir / podatki / itd? Če je odgovor veliko, potem razmislite o prvih dveh. Če pa je odgovor a ne tolikoMogoče morate preprosto sprejeti tveganje.

Morate se soočiti s tem, ni vse mogoče omiliti in nekatere olajšave bi stale toliko virov, da bi bilo praktično nemogoče uporabiti resnično rešitev, ne da bi se morali spremeniti in vložiti veliko časa in denarja. Če pa lahko analizirate, kaj poskušate zaščititi, in v prvem ali drugem koraku ne najde svojega mesta, potem preprosto v tretjem koraku zavzemite na najboljši način, mu ne dajte večje vrednosti, kot jo ima, in ne mešajte s stvarmi, ki resnično imajo vrednost.

Da bi bili na tekočem

To je resnica, ki uide na stotine ljudi in podjetij. Računalniška varnost ni namenjena temu, da trikrat letno upoštevate revizijo in ne pričakujete, da se bo v drugih 3 dneh zgodilo nič. In to velja za številne sistemske skrbnike. Končno sem se lahko potrdil kot LFCS (Prepuščam vam, da ugotovite, kje sem to naredil ) in to je kritična točka med tečajem. Posodabljanje opreme in njenih programov je bistvenega pomena, ključnega pomena, da bi se izognili večini tveganj. Seveda mi bodo mnogi tukaj rekli, vendar program, ki ga uporabljamo, v naslednji različici ne deluje ali kaj podobnega, ker resnica je, da je vaš program časovna bomba, če v najnovejši različici ne deluje. In to nas pripelje do prejšnjega oddelka, Ali ga lahko omilite?, Ga lahko prenesete?, Ga lahko sprejmete? ...

Resnici na ljubo, samo da ne pozabimo, statistično 75% napadov na računalniško varnost izvira od znotraj. To je morda zato, ker imate v podjetju nič hudega sluteče ali zlonamerne uporabnike. Ali pa da njihovi varnostni procesi a heker vdrejo v vaše prostore ali omrežja. In skoraj več kot 90% napadov povzroča zastarela programska oprema, št zaradi ranljivosti dan nič.

Razmišljajte kot stroj, ne kot človek

To bo majhen nasvet, ki vam ga zapuščam od tu naprej:

Razmišljajte kot stroji

Za tiste, ki ne razumejo, zdaj vam dam primer.

Rezultat slike za programsko opremo john the ripper

Predstavljam vam Janez. Med ljubitelji varnosti je to eno najboljših izhodišč, ko začneš v svetu vdiranje etike. John čudovito se razume z našim prijateljem krč. V bistvu zgrabi seznam, ki mu ga izroči, in začne preizkušati kombinacije, dokler ne najde ključa, ki reši iskalno geslo.

Crunch je generator kombinacij. to pomeni, da lahko crunchu poveste, da želite geslo, ki je dolgo 6 znakov in vsebuje velike in male črke in crunch bo začel testirati eno za drugo ... nekaj takega:

aaaaaa,aaaaab,aaaaac,aaaaad,....

In sprašujete se, kako dolgo traja, da zagotovo preletite celoten seznam ... ne traja več kot nekaj minut. Za tiste, ki so ostali odprtih ust, naj pojasnim. Kot smo že omenili, je najšibkejši člen v verigi človek in njegov način razmišljanja. Za računalnik ni težko preizkusiti kombinacij, je zelo ponavljajoč se in z leti so procesorji postali tako zmogljivi, da za tisoč poskusov ali celo več ne traja več kot sekundo.

Zdaj pa dobro, prejšnji primer je z človeško razmišljanje, zdaj gremo strojno razmišljanje:

Če povemo crunchu, naj začne ustvarjati geslo s samo 8 števke, pod enakimi prejšnjimi zahtevami smo prešli od minut do ur. In uganite, kaj se zgodi, če vam povemo, da uporabite več kot 10, postanejo dni. Že več kot 12 smo že v igri mesecevPoleg tega, da bi bil seznam takšnih razsežnosti, ki jih ni mogoče shraniti v običajnem računalniku. Če pridemo do 20, govorimo o stvareh, ki jih računalnik čez stotine let ne bo mogel razvozlati (seveda s sedanjimi procesorji). To ima sicer svojo matematično razlago, vendar je zaradi vesolja tukaj ne bom razlagal, toda za najbolj radovedne ima veliko opraviti z permutacija, kombinacijski in kombinacije. Natančneje, z dejstvom, da imamo za vsako črko, ki jo dodamo dolžini, skoraj 50 možnosti, zato bomo imeli nekaj takega:

20^50 možne kombinacije za naše zadnje geslo. Vnesite to številko v svoj kalkulator, da vidite, koliko možnosti obstaja z dolžino ključa 20 simbolov.

Kako lahko razmišljam kot stroj?

Ni lahko, več kot ena oseba mi bo rekla, naj si zamislim geslo z 20 črkami zapored, še posebej s starim konceptom, da so gesla besede tipko. Pa poglejmo primer:

dXfwHd

Tega si človek težko zapomni, a stroju izjemno enostavno.

caballoconpatasdehormiga

Tega pa si človek izjemno lahko zapomni (celo smešno), a za to je hudič krč. In zdaj mi bo rekel več kot eden, ampak ali ni priporočljivo tudi zaporedoma spreminjati tipk? Da, priporočljivo je, zato lahko zdaj z enim kamnom ubijemo dve ptici. Recimo, da ta mesec berem Don Quijote de la Mancha, I. zvezek V geslo bom dal nekaj takega:

ElQuijoteDeLaMancha1

20 simbolov, nekaj, kar je precej težko odkriti, ne da bi me poznali, in najboljše je, da ko končate knjigo (ob predpostavki, da nenehno berete ), boste vedeli, da spremenite svoje geslo, vključno s spremembo v:

ElQuijoteDeLaMancha2

To je že napredek  in vam bo zagotovo pomagalo varovati vaša gesla ter vas hkrati spomnilo, da dokončate knjigo.

To, kar sem napisal, je dovolj, in čeprav bi si želel, da bi lahko govoril o veliko več varnostnih temah, bomo to pustili za kdaj drugič  Lep pozdrav


Dodaj kot prednostni vir v Googlu