Undvik att bli hackad med dessa tre steg

Fram tills nu tror jag inte att jag har berört ett av mina favoritämnen, cybersäkerhet , och jag tror att det är det jag ska prata om idag. Jag hoppas att du efter den här korta artikeln har en bättre uppfattning om vad som kan hjälpa dig att få bättre kontroll över dina risker och hur du kan minska många av dem samtidigt.

Risker överallt

Det är oundvikligt; bara i år har vi redan upptäckt och offentligt tilldelat över 15 000 sårbarheter . Hur vet jag det? För en del av mitt jobb är att kontrollera CVE:er i de program vi använder i Gentoo för att se om vi kör sårbar programvara. På så sätt kan vi uppdatera den och säkerställa att alla i distributionen har säkra maskiner.

CVE

Vanliga sårbarheter och exponeringar (CVE) är de unika identifierare som tilldelas varje befintlig sårbarhet. Jag är mycket glad att kunna säga att flera Gentoo-utvecklare bidrar till mänsklighetens bästa genom att undersöka och publicera sina resultat så att sårbarheter kan åtgärdas och patchas. Ett av de senaste fallen jag hade nöjet att läsa om var Optionsbleed, en sårbarhet som drabbade Apache-servrar över hela världen. Varför är jag stolt över detta? För att de gör gott för världen. Att hålla sårbarheter hemliga gynnar bara ett fåtal, och konsekvenserna kan vara katastrofala beroende på målet.

CNA

CNA:er är enheter som ansvarar för att begära och/eller tilldela CVE:er; till exempel har vi Microsoft CNA, som ansvarar för att gruppera sina sårbarheter, åtgärda dem och tilldela dem en CVE för efterföljande registrering över tid.

Typer av åtgärder

Låt oss börja med att klargöra att ingen utrustning är eller kommer att vara 100% säker, och som ett ganska vanligt ordspråk brukade säga:

Den enda 100% säkra datorn är en som är låst i ett valv, kopplad från internet och avstängd.

Eftersom det är sant kommer riskerna alltid att finnas där, kända eller okända, det är bara en tidsfråga, så vi kan göra följande inför risken:

Mildra det

Att minska en risk är helt enkelt att minska den ( inte att eliminera den). Detta är en mycket viktig och avgörande punkt, både på affärs- och personlig nivå. Ingen vill bli hackad, men sanningen är att den svagaste länken i kedjan inte är utrustningen, programvaran eller ens processen – det är den mänskliga faktorn.

Vi har alla en vana att skylla på andra, vare sig det är människor eller saker, men inom datasäkerhet är och kommer ansvaret alltid att vara människans, det kanske inte är du direkt, men om du inte följer den rätta vägen kommer du att vara en del av problemet. Senare ger jag dig ett litet knep för att hålla dig lite säkrare 

Överför den

Detta är en välkänd princip; tänk på det som en bank . När du behöver skydda dina pengar (jag menar fysiskt) är det säkraste att lämna dem hos någon som kan skydda dem mycket bättre än du. Du behöver inte ett eget valv (även om det skulle vara mycket bättre) för att hålla saker säkra; du behöver bara någon (du litar på) som förvarar dem bättre än du kan.

Acceptera den

Men när det första och andra alternativet inte gäller, är det där den verkligt viktiga frågan kommer in. Hur värdefull är denna resurs/data/etc. för mig? Om svaret är "mycket", då bör du överväga de två första alternativen. Men om svaret är " inte så mycket ", kanske du helt enkelt borde acceptera risken.

Du måste möta det, inte allt är lindrigt, och vissa lindriga saker skulle kosta så många resurser att det skulle vara praktiskt taget omöjligt att tillämpa en verklig lösning utan att behöva ändra och investera mycket tid och pengar. Men om du kan analysera vad du försöker skydda, och den inte hittar sin plats i det första eller andra steget, ta det helt enkelt i det tredje steget på bästa sätt, ge det inte mer värde än det har, och blanda inte det med saker som verkligen de har värde.

För att hålla dig uppdaterad

Detta är en sanning som hundratals människor och företag går miste om. Cybersäkerhet handlar inte om att klara sin revision tre gånger om året och hoppas att ingenting händer under de andra 350 dagarna. Och detta gäller för många systemadministratörer. Jag fick nyligen äntligen min LFCS- certifiering (jag låter er ta reda på var jag gjorde den 😉) och detta är en kritisk punkt under kursen. Att hålla er utrustning och programvara uppdaterade är avgörande för att undvika de flesta risker. Jag är säker på att många av er kommer att säga: " Men programmet vi använder fungerar inte i nästa version ", eller något liknande. Sanningen är att ert program är en tickande tidsbomb om det inte fungerar i den senaste versionen. Och det leder oss tillbaka till föregående avsnitt: Kan ni mildra det? Kan ni överföra det? Kan ni acceptera det?

Ärligt talat, bara för att komma ihåg, visar statistik att 75 % av cybersäkerhetsattackerna kommer från företaget. Detta kan bero på att det finns intet ont anande eller illvilliga användare inom företaget, eller på att dess säkerhetsrutiner inte har gjort det svårt för en hackare att bryta sig in i dess lokaler eller nätverk . Och nästan 90 % av attackerna kommer från föråldrad programvara, inte från nolldagssårbarheter.

Tänk som en maskin, inte som en människa

Detta kommer att vara ett litet råd som jag lämnar dig härifrån:

Tänk som maskiner

För de som inte förstår, nu ger jag er ett exempel.

Bildresultat för John Ripper-programvaran

Låt mig presentera John. Bland säkerhetsentusiaster är han en av de bästa utgångspunkterna när man ger sig in i etisk hackning . John kommer väl överens med vår vän Crunch . I grund och botten tar han en lista han får och börjar prova kombinationer tills han hittar en nyckel som löser lösenordet han letar efter.

Crunch är en lösenordsgenerator. Det betyder att du kan ange för Crunch att du vill ha ett lösenord som är 6 tecken långt, innehållande både gemener och versaler, och Crunch kommer att börja prova dem ett efter ett… något i stil med:

aaaaaa,aaaaab,aaaaac,aaaaad,....

Och du kanske undrar hur lång tid det tar att gå igenom hela listan ... det tar inte mer än några minuter . För er som lämnades mållösa, låt mig förklara. Som vi diskuterade tidigare är den svagaste länken i kedjan människan och hennes sätt att tänka. För en dator är det inte komplicerat att testa kombinationer; det är extremt repetitivt, och med åren har processorer blivit så kraftfulla att de inte behöver mer än en sekund för att göra tusen försök, eller till och med fler.

Men nu för den goda delen, det föregående exemplet var med mänskligt tänkande, låt oss nu titta på maskintänkande :

Om vi ​​säger åt Crunch att börja generera ett lösenord med bara 8 siffror, under samma krav som tidigare, har vi gått från minuter till timmar . Och gissa vad som händer om vi säger åt det att använda mer än 10? Det blir dagar . För mer än 12 pratar vi redan om månader , utöver det faktum att listan skulle ha proportioner som inte skulle kunna lagras på en vanlig dator. Om vi ​​når 20 pratar vi om saker som en dator inte kommer att kunna tyda på hundratals år (med nuvarande processorer, förstås). Detta har en matematisk förklaring, men på grund av utrymmesbrist kommer jag inte att förklara den här. Men för de mer nyfikna har det mycket att göra med permutationer , kombinatorik och kombinationer . För att vara mer exakt har det att göra med att för varje bokstav vi lägger till längden har vi nästan 50 möjligheter, så vi kommer att sluta med något i stil med:

20^50 möjliga kombinationer för vårt senaste lösenord. Ange numret i min räknare för att se hur många möjligheter det finns med en tangentlängd på 20 symboler.

Hur kan jag tänka som en maskin?

Det är inte lätt, kommer många att säga till mig, att tänka på ett lösenord med 20 bokstäver i följd, särskilt med den gamla idén att lösenord är nyckelord . Men låt oss titta på ett exempel:

dXfwHd

Detta är svårt för en människa att komma ihåg, men extremt lätt för en maskin.

caballoconpatasdehormiga

Detta, å andra sidan, är extremt lätt för en människa att komma ihåg (till och med roligt), men det är en mardröm för crunch . Och nu kommer fler än en av er att säga: "Men är det inte också lämpligt att byta lösenord ofta?" Ja, det är lämpligt, så nu kan vi slå två flugor i en smäll. Låt oss anta att jag den här månaden läser Don Quijote, volym I. Som lösenord skriver jag något i stil med:

ElQuijoteDeLaMancha1

20 symboler, något ganska svårt att upptäcka utan att känna mig, och det bästa är att när du är klar med boken (förutsatt att du läser hela tiden ) kommer du att veta att du ska ändra ditt lösenord, inklusive att byta till:

ElQuijoteDeLaMancha2

Detta är redan framsteg  och kommer säkert att hjälpa dig att hålla dina lösenord säkra och samtidigt påminna dig om att avsluta din bok.

Det räcker med det jag har skrivit, och även om jag gärna skulle kunna prata om många fler säkerhetsämnen så lämnar vi det till en annan gång  Hälsningar


Lägg till som prioriterad källa i Google