До сада, мислим да се нисам дотакао једне од мојих омиљених тема, сајбер безбедности , и мислим да ћу о томе данас говорити. Надам се да ћете након овог кратког чланка имати бољу представу о томе шта вам може помоћи да боље контролишете своје ризике и како да истовремено ублажите многе од њих.
Ризици свуда
То је неизбежно; само ове године смо већ открили и јавно доделили преко 15000 рањивости . Како да знам? Зато што је део мог посла да проверим CVE у програмима које користимо у Gentoo-у како бисмо видели да ли користимо рањив софтвер. На овај начин можемо да га ажурирамо и осигурамо да сви у дистрибуцији имају безбедне машине.
ЦВЕ
Уобичајене рањивости и изложености (CVE) су јединствени идентификатори додељени свакој постојећој рањивости. Веома ми је драго што могу рећи да неколико Gentoo програмера доприноси добру човечанства истражујући и објављујући своја открића како би се рањивости могле поправити и закрпити. Један од најновијих случајева о којима сам имао задовољство да читам био је Optionsbleed, рањивост која је погодила Apache сервере широм света. Зашто сам поносан на ово? Зато што чине добро за свет. Чување рањивости у тајности користи само неколицини, а последице могу бити катастрофалне у зависности од циља.
ЦНА
ЦНА су ентитети одговорни за захтевање и/или додељивање CVE; на пример, имамо Мајкрософтов ЦНА, који је одговоран за груписање својих рањивости, њихово решавање и додељивање CVE за накнадну регистрацију током времена.
Врсте мера
Почнимо са разјашњавањем да ниједна опрема није или неће бити 100% сигурна, и као прилично уобичајена изрека говорила је:
Једини стопостотно сигуран рачунар је онај који је закључан у трезору, одспојен од интернета и искључен.
Будући да је то истина, ризици ће увек бити познати или непознати, само је питање времена, тако да суочени са ризиком можемо учинити следеће:
Ублажите то
Ублажавање ризика једноставно значи његово смањење ( не елиминисање). Ово је веома важна и кључна тачка, како на пословном тако и на личном нивоу. Нико не жели да буде хакован, али истина је да најслабија карика у ланцу није опрема, софтвер, па чак ни процес – то је људски елемент.
Сви имамо обичај да кривимо друге, било да су људи или ствари, али у компјутерској безбедности, одговорност је и увек ће бити људска, можда нећете бити директно ви, али ако не следите прави пут, бићете део проблема. Касније ћу вам дати мали трик да останете мало сигурнији
Пренеси га
Ово је добро познати принцип; замислите то као банку . Када треба да заштитите свој новац (мислим физички), најбезбедније је да га оставите некоме ко га може заштитити много боље од вас. Не треба вам сопствени трезор (мада би то било много боље) да бисте ствари чували безбедно; само вам је потребан неко (коме верујете) да их чува боље од вас.
Прихвати то
Али када прва и друга опција не важе, ту долази заиста важно питање. Колико је овај ресурс/подаци/итд. вредан за мене? Ако је одговор „много“, онда би требало да размотрите прве две опције. Али ако је одговор „ не толико “, можда би једноставно требало да прихватите ризик.
Морате се суочити с тим, није све ублаживо, а неке ублажавајуће ствари коштале би толико ресурса да би било практично немогуће применити право решење без промене и улагања пуно времена и новца. Али ако можете да анализирате оно што покушавате да заштитите, а оно не пронађе своје место у првом или другом кораку, онда га једноставно узмите у трећем кораку на најбољи начин, не дајте му већу вредност него што има, и немојте га мешати са стварима које заиста имају вредност.
Да бисте били у току
Ово је истина која измиче стотинама људи и предузећа. Сајбер безбедност није пролазак ревизије три пута годишње и нада да се ништа неће десити преосталих 350 дана. И то важи за многе систем администраторе. Недавно сам коначно добио LFCS сертификат (препуштам вама да откријете где сам га добио 😉) и ово је критична тачка током курса. Одржавање ваше опреме и софтвера ажурираним је од виталног значаја, кључно , да би се избегла већина ризика. Сигуран сам да ће многи од вас рећи: „ Али програм који користимо не ради у следећој верзији “ или нешто слично. Па, истина је да је ваш програм темпирана бомба ако не ради у најновијој верзији. И то нас враћа на претходни одељак: Можете ли га ублажити? Можете ли га пренети? Можете ли га прихватити?
Да будем искрен, само да имам на уму, статистика показује да 75% сајбер безбедносних напада потиче из саме компаније. То може бити зато што у компанији постоје неслутећи или злонамерни корисници, или зато што њене безбедносне процедуре нису отежавале хакерима провалу у њене просторије или мреже. И скоро 90% напада потиче од застарелог софтвера, а не од zero-day рањивости.
Мислите као машина, а не као човек
Ово ће бити мали савет који ћу вам оставити одавде:
Размишљајте као машине
За оне који не разумеју, сад ћу вам дати пример.

Дозволите ми да вам представим Џона. Међу ентузијастима за безбедност, он је једна од најбољих почетних тачака када се упуштате у етичко хаковање . Џон се одлично слаже са нашим пријатељем Кранчом . У основи, он узима листу коју му је дата и почиње да покушава са комбинацијама док не пронађе кључ који решава лозинку коју тражи.
Кранч је генератор лозинки. То значи да можете рећи Кранчу да желите лозинку дугачку 6 знакова, која садржи и мала и велика слова, а Кранч ће почети да их испробава једну по једну... нешто попут:
aaaaaa,aaaaab,aaaaac,aaaaad,....
И можда се питате колико је времена потребно да се прође кроз целу листу... не траје дуже од неколико минута . За оне од вас који су остали без речи, дозволите ми да објасним. Као што смо раније рекли, најслабија карика у ланцу је човек и његов начин размишљања. За рачунар, тестирање комбинација није компликовано; изузетно је репетитивно, а током година процесори су постали толико моћни да им не треба више од секунде да направе хиљаду покушаја, или чак и више.
Али сада, што се тиче доброг дела, претходни пример је био са људском мишљу, сада погледајмо машинско мишљење :
Ако кажемо Crunch-у да почне да генерише лозинку са само 8 цифара, под истим захтевима као и раније, прешли смо са минута на сате . И погодите шта се дешава ако му кажемо да користи више од 10? То постаје дани . За више од 12, већ говоримо о месецима , поред чињенице да би листа била пропорција које се не би могле сачувати на обичном рачунару. Ако дођемо до 20, говоримо о стварима које рачунар неће моћи да дешифрује стотинама година (наравно, са тренутним процесорима). Ово има математичко објашњење, али због ограничења простора, нећу га овде објашњавати. Али за радозналије, то има много везе са пермутацијама , комбинаториком и комбинацијама . Да будем прецизнији, то има везе са чињеницом да за свако слово које додамо дужини имамо скоро 50 могућности, тако да ћемо завршити са нечим попут:
20^50 могуће комбинације за нашу последњу лозинку. Унесите тај број у свој калкулатор да бисте видели колико могућности има дужина кључа од 20 симбола.
Како могу да размишљам као машина?
Није лако, многи ће ми рећи, смислити лозинку од 20 узастопних слова, посебно уз стари концепт да су лозинке кључне речи . Али погледајмо пример:
dXfwHd
Ово је људско тешко запамтити, али изузетно лако за машину.
caballoconpatasdehormiga
С друге стране, ово је изузетно лако за памћење човеку (чак и забавно), али је ноћна мора за crunch . И сада ће више од једног од вас рећи: „Али зар није препоручљиво и често мењати лозинке?“ Да, препоручљиво је, тако да сада можемо убити две муве једним ударцем. Претпоставимо да овог месеца читам Дон Кихота, први том. За лозинку ћу уписати нешто попут:
ElQuijoteDeLaMancha1
20 симбола, нешто је прилично тешко открити а да ме не познајете, а најбоља ствар је да када завршите књигу (под претпоставком да стално читате ) знате да промените лозинку, укључујући промену у:
ElQuijoteDeLaMancha2
Ово је већ напредак и сигурно ће вам помоћи да сачувате своје лозинке и истовремено вас подсетити да завршите своју књигу.
Довољно је ово што сам написао, и иако бих волео да могу да причам о још много безбедносних тема, оставићемо то за неки други пут Поздрав