Shmangni hakimin me këto 3 hapa

Deri tani, nuk mendoj se kam prekur një nga temat e mia të preferuara, sigurinë kibernetike , dhe mendoj se për këtë do të flas sot. Shpresoj që pas këtij artikulli të shkurtër do të keni një ide më të mirë se çfarë mund t'ju ndihmojë të keni një kontroll më të mirë të rreziqeve tuaja dhe si t'i zbutni shumë prej tyre në të njëjtën kohë.

Rreziqet kudo

Është e pashmangshme; vetëm këtë vit, ne kemi zbuluar dhe caktuar publikisht mbi 15000 dobësi . Si ta di unë? Sepse një pjesë e punës sime është të kontrolloj CVE-të në programet që përdorim në Gentoo për të parë nëse po ekzekutojmë softuer të cenueshëm. Në këtë mënyrë, ne mund ta përditësojmë atë dhe të sigurohemi që të gjithë në shpërndarje kanë makina të sigurta.

CVE

Dobësitë dhe Ekspozimet e Zakonshme (CVE) janë identifikuesit unikë të caktuar për secilën dobësi ekzistuese. Jam shumë i lumtur të them se disa zhvillues të Gentoo po kontribuojnë në të mirën e njerëzimit duke hulumtuar dhe publikuar gjetjet e tyre në mënyrë që dobësitë të mund të rregullohen dhe të përmirësohen. Një nga rastet më të fundit për të cilat pata kënaqësinë të lexoja ishte Optionsbleed, një dobësi që preku serverët Apache në të gjithë botën. Pse jam krenar për këtë? Sepse ato po bëjnë mirë për botën. Mbajtja sekrete e dobësive u sjell dobi vetëm disave, dhe pasojat mund të jenë katastrofike në varësi të objektivit.

CNA

CNA-të janë entitete përgjegjëse për kërkimin dhe/ose caktimin e CVE-ve; për shembull, kemi CNA-në e Microsoft-it, përgjegjëse për grupimin e dobësive të saj, zgjidhjen e tyre dhe caktimin e një CVE për regjistrim të mëvonshëm me kalimin e kohës.

Llojet e masave

Le të fillojmë duke sqaruar se asnjë pajisje nuk është ose do të jetë 100% e sigurt, dhe si një thënie mjaft e zakonshme thoshte:

I vetmi kompjuter 100% i sigurt është ai që është i mbyllur në një kasafortë, i shkëputur nga interneti dhe i fikur.

Meqenëse është e vërtetë, rreziqet do të jenë gjithmonë aty, të njohura ose të panjohura, është vetëm çështje kohe, kështu që përballë rrezikut mund të bëjmë sa vijon:

Zbuteni atë

Zbutja e një rreziku është thjesht zvogëlimi i tij ( jo eliminimi i tij). Kjo është një pikë shumë e rëndësishme dhe thelbësore, si në nivel biznesi ashtu edhe në atë personal. Askush nuk dëshiron të hakohet, por e vërteta është se hallka më e dobët në zinxhir nuk është pajisja, softueri apo edhe procesi - është elementi njerëzor.

Të gjithë e kemi zakon të fajësojmë të tjerët, qofshin ata njerëz apo sende, por në sigurinë kompjuterike, përgjegjësia është dhe do të jetë gjithmonë e njeriut, mund të mos jeni ju drejtpërdrejt, por nëse nuk ndiqni rrugën e duhur, do të jeni pjesë e problemit. Më vonë po ju jap një truk të vogël për të qëndruar pak më të sigurt 

Transferojeni atë

Ky është një parim i njohur; mendojeni si një bankë . Kur duhet t’i mbroni paratë tuaja (dua të them fizikisht), gjëja më e sigurt që mund të bëni është t’ia lini dikujt që mund t’i ruajë shumë më mirë se ju. Nuk keni nevojë për kasafortën tuaj (megjithëse kjo do të ishte shumë më mirë) për t’i mbajtur gjërat të sigurta; thjesht keni nevojë për dikë (të cilit i besoni) që t’i ruajë ato më mirë se ju.

E pranoj atë

Por kur opsioni i parë dhe i dytë nuk zbatohen, atëherë lind pyetja me të vërtetë e rëndësishme. Sa i vlefshëm është ky burim/të dhënë/etj. për mua? Nëse përgjigjja është "shumë", atëherë duhet të merrni në konsideratë dy opsionet e para. Por nëse përgjigjja është " jo aq shumë ", ndoshta thjesht duhet ta pranoni rrezikun.

Duhet të përballeni me të, jo gjithçka është e lehtësueshme dhe disa gjëra të lehtësueshme do të kushtonin aq shumë burime sa do të ishte praktikisht e pamundur të zbatohet një zgjidhje e vërtetë pa pasur nevojë të ndryshosh dhe investosh shumë kohë dhe para. Por nëse mund të analizoni atë që po përpiqeni të mbroni dhe nuk e gjen vendin e saj në hapin e parë ose të dytë, atëherë thjesht merreni atë në hapin e tretë në mënyrën më të mirë, mos i jepni më shumë vlerë sesa ka dhe mos e përzieni me gjëra që vërtet kanë vlerë.

Për të qenë i azhurnuar

Kjo është një e vërtetë që u shpëton qindra njerëzve dhe bizneseve. Siguria kibernetike nuk ka të bëjë me kalimin e auditimit tuaj tre herë në vit dhe shpresimin se nuk do të ndodhë asgjë për 350 ditët e tjera. Dhe kjo është e vërtetë për shumë administratorë sistemi. Kohët e fundit më në fund mora certifikimin tim LFCS (do ta lë në dorën tuaj ta zbuloni se ku e kam bërë 😉) dhe kjo është një pikë kritike gjatë kursit. Mbajtja e pajisjeve dhe softuerit tuaj të përditësuar është jetike, thelbësore , për të shmangur shumicën e rreziqeve. Jam i sigurt se shumë prej jush do të thonë: " Por programi që përdorim nuk funksionon në versionin tjetër ", ose diçka e ngjashme. Epo, e vërteta është se programi juaj është një bombë me sahat nëse nuk funksionon në versionin më të fundit. Dhe kjo na kthen në seksionin e mëparshëm: A mund ta zbutni atë? A mund ta transferoni atë? A mund ta pranoni atë?

Të them të drejtën, për ta mbajtur mend, statistikat tregojnë se 75% e sulmeve të sigurisë kibernetike burojnë nga brenda kompanisë. Kjo mund të ndodhë sepse brenda kompanisë ka përdorues të pasigurt ose keqdashës, ose sepse procedurat e saj të sigurisë nuk e kanë bërë të vështirë për një haker të depërtojë në ambientet ose rrjetet e saj. Dhe pothuajse 90% e sulmeve burojnë nga softuerë të vjetëruar, jo nga dobësi zero-ditore.

Mendoni si një makinë, jo si një njeri

Kjo do të jetë një këshillë e vogël që ju lë nga këtu e tutje:

Mendoni si makineritë

Për ata që nuk kuptojnë, tani po ju jap një shembull.

Rezultati i imazhit për softverin John Ripper

Më lejoni t'ju prezantoj me Xhonin. Midis entuziastëve të sigurisë, ai është një nga pikat më të mira fillestare kur hyni në hakim etik . Xhoni shkon shumë mirë me mikun tonë, Crunch . Në thelb, ai merr një listë që i ka dhënë dhe fillon të provojë kombinime derisa të gjejë një çelës që zgjidh fjalëkalimin që po kërkon.

Crunch është një gjenerator fjalëkalimesh. Kjo do të thotë që mund t'i tregoni Crunch se dëshironi një fjalëkalim që është 6 karaktere i gjatë, që përmban shkronja të vogla dhe të mëdha, dhe Crunch do të fillojë t'i provojë ato një nga një... diçka si:

aaaaaa,aaaaab,aaaaac,aaaaad,....

Dhe mund të pyesni veten se sa kohë duhet për të shfletuar të gjithë listën… nuk duhen më shumë se disa minuta . Për ata prej jush që mbetën pa fjalë, më lejoni të shpjegoj. Siç e diskutuam më parë, hallka më e dobët në zinxhir është njeriu dhe mënyra e tij e të menduarit. Për një kompjuter, testimi i kombinimeve nuk është i ndërlikuar; është jashtëzakonisht përsëritës dhe me kalimin e viteve procesorët janë bërë aq të fuqishëm sa nuk u duhet më shumë se një sekondë për të bërë një mijë përpjekje, ose edhe më shumë.

Por tani për pjesën e mirë, shembulli i mëparshëm ishte me mendimin njerëzor, tani le të shohim mendimin e makinës :

Nëse i themi Crunch të fillojë të gjenerojë një fjalëkalim me vetëm 8 shifra, sipas të njëjtave kërkesa si më parë, kemi kaluar nga minuta në orë . Dhe merrni me mend se çfarë ndodh nëse i themi të përdorë më shumë se 10? Bëhet ditë . Për më shumë se 12, tashmë po flasim për muaj , përveç faktit se lista do të ishte me përmasa që nuk mund të ruheshin në një kompjuter normal. Nëse arrijmë në 20, po flasim për gjëra që një kompjuter nuk do të jetë në gjendje t'i deshifrojë për qindra vjet (me procesorët aktualë, sigurisht). Kjo ka një shpjegim matematik, por për shkak të kufizimeve të hapësirës, ​​nuk do ta shpjegoj këtu. Por për më kuriozë, ka shumë të bëjë me permutacionet , kombinatorikat dhe kombinimet . Për të qenë më të saktë, ka të bëjë me faktin se për çdo shkronjë që i shtojmë gjatësisë, kemi pothuajse 50 mundësi, kështu që do të përfundojmë me diçka si:

20^50 kombinime të mundshme për fjalëkalimin tonë të fundit. Vendosni atë numër në llogaritësin tuaj për të parë se sa mundësi ka me një gjatësi kyçe prej 20 simbolesh.

Si mund të mendoj si një makinë?

Nuk është e lehtë, do të më thonë shumë, të mendosh për një fjalëkalim me 20 shkronja të njëpasnjëshme, veçanërisht me konceptin e vjetër që fjalëkalimet janë fjalë kyçe . Por le të shohim një shembull:

dXfwHd

Kjo është e vështirë për t'u mbajtur mend nga një njeri, por jashtëzakonisht e lehtë për një makinë.

caballoconpatasdehormiga

Kjo, nga ana tjetër, është jashtëzakonisht e lehtë për t’u mbajtur mend nga një njeri (madje edhe argëtuese), por është një makth për Crunch . Dhe tani më shumë se njëri prej jush do të thotë: "Por a nuk është gjithashtu e këshillueshme të ndryshohen shpesh fjalëkalimet?" Po, është e këshillueshme, kështu që tani mund të vrasim dy zogj me një gur. Le të supozojmë se këtë muaj po lexoj Don Kishotin, Vëllimi I. Për fjalëkalimin tim, do të vendos diçka si:

ElQuijoteDeLaMancha1

20 simbole, diçka mjaft e vështirë për t'u zbuluar pa më njohur mua, dhe gjëja më e mirë është se kur të përfundoni librin (duke supozuar se lexoni vazhdimisht ) do të dini të ndryshoni fjalëkalimin tuaj, duke përfshirë ndryshimin në:

ElQuijoteDeLaMancha2

Ky është tashmë përparim  dhe me siguri do t'ju ndihmojë të mbani fjalëkalimet tuaja të sigurta dhe në të njëjtën kohë t'ju kujtojë të përfundoni librin tuaj.

Mjafton kjo që kam shkruar dhe megjithëse do të doja të flisja për shumë tema të tjera sigurie, do ta lëmë për një herë tjetër  Të fala


Shto si burim të preferuar në Google