หลีกเลี่ยงการถูกแฮ็กด้วย 3 ขั้นตอนนี้

จนถึงตอนนี้ฉันไม่คิดว่าฉันจะได้สัมผัสเพลงโปรดสักเพลง ความปลอดภัยของคอมพิวเตอร์และฉันคิดว่านี่จะเป็นหัวข้อที่ฉันจะมาบอกคุณในวันนี้  ฉันหวังว่าหลังจากบทความเล็ก ๆ นี้ คุณจะมีความคิดที่ดีขึ้นว่าอะไรจะช่วยให้คุณควบคุมความเสี่ยงได้ดีขึ้นและจะบรรเทาได้อย่างไรได้บ้าง บางส่วนในเวลาเดียวกัน

ความเสี่ยงทุกที่

เป็นสิ่งที่หลีกเลี่ยงไม่ได้ที่ในปีเดียวนี้เราได้ค้นพบและกำหนดช่องโหว่มากกว่า 15000 ช่องโหว่แล้ว สาธารณะ. ฉันจะรู้ได้อย่างไร? เนื่องจากงานส่วนหนึ่งของฉันคือตรวจสอบ CVE ในโปรแกรมที่เราใช้ใน Gentoo เพื่อดูว่าเราใช้งานซอฟต์แวร์ที่มีช่องโหว่หรือไม่ด้วยวิธีนี้เราจะสามารถอัปเดตและตรวจสอบให้แน่ใจว่าทุกคนในการแจกจ่ายมีอุปกรณ์ที่ปลอดภัย

CVE

ช่องโหว่และความเสี่ยงทั่วไป สำหรับคำย่อในภาษาอังกฤษคือตัวระบุเฉพาะที่กำหนดให้กับช่องโหว่ที่มีอยู่ ฉันสามารถพูดด้วยความยินดีอย่างยิ่งที่นักพัฒนา Gentoo หลายคนสนับสนุนสิ่งที่ดีของมนุษยชาติค้นคว้าและเผยแพร่สิ่งที่ค้นพบเพื่อให้สามารถแก้ไขและแก้ไขได้ หนึ่งในกรณีสุดท้ายที่ฉันมีความสุขในการอ่านก็คือ ตัวเลือก; ช่องโหว่ที่ส่งผลกระทบต่อเซิร์ฟเวอร์ Apache ทั่วโลก ทำไมฉันถึงบอกว่าภูมิใจขนาดนี้ เนื่องจากพวกเขาทำดีต่อโลกการเก็บช่องโหว่ไว้เป็นความลับมีประโยชน์เพียงไม่กี่อย่างและผลที่ตามมาอาจเป็นหายนะขึ้นอยู่กับวัตถุประสงค์

CNA

CNA เป็นหน่วยงานที่รับผิดชอบในการร้องขอและ / หรือกำหนด CVE ตัวอย่างเช่นเรามี CNA ของ Microsoft ซึ่งรับผิดชอบในการจัดกลุ่มช่องโหว่ของพวกเขาแก้ไขและกำหนดให้ CVE สำหรับการลงทะเบียนในภายหลังเมื่อเวลาผ่านไป

ประเภทของมาตรการ

เริ่มต้นด้วยการชี้แจงว่าไม่มีอุปกรณ์ใดที่ปลอดภัย 100% และเป็นคำพูดที่ใช้กันทั่วไปในการพูดว่า:

คอมพิวเตอร์ที่ปลอดภัย 100% เท่านั้นคือคอมพิวเตอร์ที่ถูกล็อกไว้ในห้องนิรภัยถูกตัดการเชื่อมต่อจากอินเทอร์เน็ตและปิดอยู่

เพราะมันเป็นเรื่องจริงความเสี่ยงมักจะมีอยู่เสมอรู้หรือไม่รู้เป็นเพียงเรื่องของเวลาดังนั้นเมื่อเผชิญกับความเสี่ยงเราสามารถทำสิ่งต่อไปนี้ได้:

บรรเทามัน

การลดความเสี่ยงไม่มีอะไรมากไปกว่าการลดความเสี่ยง (NO ยกเลิก) นี่เป็นประเด็นที่สำคัญและสำคัญมากทั้งในระดับธุรกิจและระดับบุคคลเราไม่ต้องการถูก "แฮ็ก" แต่เพื่อบอกความจริงจุดอ่อนที่สุดในห่วงโซ่ไม่ใช่อุปกรณ์หรือโปรแกรมไม่ใช่แม้แต่กระบวนการก็คือ มนุษย์.

เราทุกคนมีนิสัยชอบกล่าวโทษผู้อื่น ไม่ว่าจะเป็นคนหรือสิ่งของ แต่ในด้านความปลอดภัยของคอมพิวเตอร์ ความรับผิดชอบเป็นและจะเป็นของมนุษย์ตลอดไป อาจไม่ใช่คุณโดยตรง แต่ถ้าคุณไม่เดินตามเส้นทางที่ถูกต้อง คุณจะเป็น ส่วนหนึ่งของปัญหา หลังจากนั้นฉันจะให้เคล็ดลับเล็ก ๆ น้อย ๆ แก่คุณเพื่อให้ปลอดภัยขึ้นอีกหน่อย 

โอนมัน

นี่เป็นหลักการที่ค่อนข้างรู้จักกันดีเราต้องจินตนาการว่ามันเป็น ธนาคาร. เมื่อคุณต้องดูแลเงินของคุณ (ฉันหมายถึงทางร่างกาย) สิ่งที่ปลอดภัยที่สุดคือฝากไว้กับคนที่มีความสามารถในการปกป้องเงินดีกว่าคุณมาก คุณไม่จำเป็นต้องมีห้องนิรภัยของตัวเอง (แม้ว่ามันจะดีกว่ามากก็ตาม) เพื่อที่จะสามารถดูแลสิ่งต่างๆได้คุณจำเป็นต้องมีใครสักคน (ที่คุณไว้วางใจ) เพื่อรักษาสิ่งที่ดีกว่าคุณ

ยอมรับมัน

แต่เมื่อไม่สามารถใช้ครั้งแรกและครั้งที่สองนั่นคือที่มาของคำถามที่สำคัญจริงๆ ทรัพยากร / ข้อมูล / ฯลฯ นี้มีค่าสำหรับฉันมากแค่ไหน? หากคำตอบมีมากคุณควรคิดถึงสองข้อแรก แต่ถ้าคำตอบคือก ไม่มากบางทีคุณอาจต้องยอมรับความเสี่ยง

คุณต้องเผชิญกับมันไม่ใช่ทุกสิ่งที่บรรเทาได้และบางสิ่งที่บรรเทาได้จะต้องเสียทรัพยากรมากมายจนแทบจะเป็นไปไม่ได้เลยที่จะใช้วิธีแก้ปัญหาจริงโดยไม่ต้องเปลี่ยนและลงทุนเวลาและเงินเป็นจำนวนมาก แต่ถ้าคุณสามารถวิเคราะห์สิ่งที่คุณพยายามจะปกป้องและมันไม่พบตำแหน่งของมันในขั้นตอนแรกหรือขั้นที่สองให้ทำตามขั้นตอนที่สามอย่างดีที่สุดอย่าให้คุณค่ามากกว่าที่มีและอย่าผสมกับสิ่งที่มีอยู่จริง พวกเขามีค่า

เพื่อให้ทันสมัย

นี่คือความจริงที่หลีกหนีผู้คนและธุรกิจหลายร้อยคน ความปลอดภัยของคอมพิวเตอร์ไม่ได้เกี่ยวกับการปฏิบัติตามการตรวจสอบของคุณ 3 ครั้งต่อปีและคาดหวังว่าจะไม่มีอะไรเกิดขึ้นในอีก 350 วัน และนี่เป็นเรื่องจริงสำหรับผู้ดูแลระบบหลายคน ในที่สุดฉันก็สามารถรับรองตัวเองว่าเป็น สโมสรฟุตบอลลิเวอร์พูล (ฉันจะปล่อยให้คุณดูว่าฉันทำที่ไหน ) และนี่คือจุดวิกฤติในระหว่างหลักสูตร การดูแลอุปกรณ์และโปรแกรมให้ทันสมัยถือเป็นสิ่งสำคัญ สำคัญมากเพื่อหลีกเลี่ยงความเสี่ยงส่วนใหญ่ แน่นอนหลายคนที่นี่จะบอกฉัน แต่โปรแกรมที่เราใช้ไม่ทำงานในเวอร์ชันถัดไป หรือสิ่งที่คล้ายกันเพราะความจริงก็คือโปรแกรมของคุณเป็นระเบิดเวลาหากไม่ทำงานในเวอร์ชันล่าสุด และนั่นนำเราไปสู่ส่วนก่อนหน้า ช่วยบรรเทาได้ไหมโอนได้ไหมรับได้ไหม ...

ขอบอกความจริงเพียงจำไว้ว่าสถิติ 75% ของการโจมตีด้านความปลอดภัยคอมพิวเตอร์เกิดจากภายใน อาจเป็นเพราะคุณมีผู้ใช้ที่ไม่สงสัยหรือเป็นอันตรายใน บริษัท หรือว่ากระบวนการรักษาความปลอดภัยของพวกเขาไม่ได้ทำให้ a แฮ็กเกอร์ บุกเข้าไปในสถานที่หรือเครือข่ายของคุณ และเกือบ 90% ของการโจมตีเกิดจากซอฟต์แวร์ที่ล้าสมัย ไม่ เนื่องจากช่องโหว่ของ ศูนย์วัน.

คิดเหมือนเครื่องจักรไม่ใช่เหมือนมนุษย์

นี่จะเป็นคำแนะนำเล็ก ๆ น้อย ๆ ที่ฉันจะให้คุณจากที่นี่:

คิดเหมือนเครื่องจักร

สำหรับผู้ที่ไม่เข้าใจตอนนี้ผมยกตัวอย่าง

ผลการค้นหารูปภาพสำหรับซอฟต์แวร์ john the ripper

ฉันแนะนำคุณ จอห์น. ในบรรดาผู้รักความปลอดภัยถือเป็นจุดเริ่มต้นที่ดีที่สุดแห่งหนึ่งเมื่อคุณเริ่มต้นในโลกของ การแฮ็กจริยธรรม. จอห์น เขาเข้ากับเพื่อนของเราได้อย่างยอดเยี่ยม กระทืบ. และโดยพื้นฐานแล้วเขาคว้ารายชื่อที่ส่งให้เขาและเริ่มทดสอบชุดค่าผสมจนกว่าเขาจะพบรหัสที่แก้รหัสผ่านที่เขากำลังมองหา

กระทืบ เป็นเครื่องกำเนิดของการรวมกัน ซึ่งหมายความว่าคุณสามารถบอก crunch ได้ว่าคุณต้องการรหัสผ่านที่มีความยาว 6 ตัวอักษรซึ่งประกอบด้วยตัวอักษรตัวพิมพ์ใหญ่และตัวพิมพ์เล็กและ crunch จะเริ่มทดสอบทีละตัว ... เช่น:

aaaaaa,aaaaab,aaaaac,aaaaad,....

และพวกเขาสงสัยว่าต้องใช้เวลานานแค่ไหนในการดูรายการทั้งหมดอย่างแน่นอน ... ใช้เวลาไม่เกินสองสาม minutos. สำหรับคนที่อ้าปากค้างให้ฉันอธิบาย ดังที่เราได้กล่าวไปก่อนหน้านี้การเชื่อมโยงที่อ่อนแอที่สุดในห่วงโซ่คือมนุษย์และวิธีคิดของเขา สำหรับคอมพิวเตอร์การทดสอบชุดค่าผสมนั้นไม่ใช่เรื่องยากมันมีความซ้ำซากจำเจอย่างมากและในช่วงหลายปีที่ผ่านมาโปรเซสเซอร์มีประสิทธิภาพมากจนต้องใช้เวลาไม่เกินหนึ่งวินาทีในการพยายามพันครั้งหรือมากกว่า

แต่ตอนนี้สิ่งที่ดีตัวอย่างก่อนหน้าคือกับไฟล์ ความคิดของมนุษย์ ตอนนี้เราไปทำมัน การคิดเครื่องจักร:

ถ้าเราบอกให้ crunch เริ่มสร้างรหัสผ่านโดยใช้เพียงแค่ 8 ตัวเลขภายใต้ข้อกำหนดเดิมเดียวกันเราได้เปลี่ยนจากนาทีเป็น ชั่วโมง. และเดาว่าจะเกิดอะไรขึ้นถ้าเราบอกให้คุณใช้มากกว่า 10 ตัวจะกลายเป็น วัน. มากกว่า 12 เราเข้ามาแล้ว เดือนนอกจากข้อเท็จจริงที่ว่ารายการจะมีสัดส่วนที่ไม่สามารถจัดเก็บไว้ในคอมพิวเตอร์ปกติได้ ถ้าเราไปถึง 20 เราจะพูดถึงสิ่งที่คอมพิวเตอร์จะไม่สามารถถอดรหัสได้ในอีกหลายร้อยปี (แน่นอนว่ามีโปรเซสเซอร์ปัจจุบัน) สิ่งนี้มีคำอธิบายทางคณิตศาสตร์ แต่ด้วยเหตุผลของพื้นที่ฉันจะไม่อธิบายที่นี่ แต่สำหรับสิ่งที่อยากรู้มากที่สุดมันเกี่ยวข้องกับ การเปลี่ยนแปลง, Combinatorial และ อยู่รวมกัน. เพื่อให้แน่นอนยิ่งขึ้นด้วยข้อเท็จจริงที่ว่าสำหรับตัวอักษรแต่ละตัวที่เราเพิ่มความยาวเรามีเกือบ 50 ความเป็นไปได้ดังนั้นเราจะมีบางอย่างเช่น:

20^50 ชุดค่าผสมที่เป็นไปได้สำหรับรหัสผ่านล่าสุดของเรา ป้อนตัวเลขนั้นลงในเครื่องคิดเลขของคุณเพื่อดูว่ามีความเป็นไปได้มากน้อยเพียงใดโดยมีความยาวคีย์ 20 สัญลักษณ์

จะคิดเหมือนเครื่องจักรได้อย่างไร?

ไม่ใช่เรื่องง่ายที่มีคนมากกว่าหนึ่งคนจะบอกให้ฉันคิดรหัสผ่าน 20 ตัวอักษรติดต่อกันโดยเฉพาะกับแนวคิดเก่าที่ว่ารหัสผ่านคือ คำ สำคัญ. แต่ลองดูตัวอย่าง:

dXfwHd

นี่เป็นเรื่องยากสำหรับมนุษย์ที่จะจดจำ แต่เป็นเรื่องง่ายอย่างยิ่งสำหรับเครื่องจักร

caballoconpatasdehormiga

ในทางกลับกันสิ่งนี้เป็นเรื่องง่ายมากสำหรับมนุษย์ที่จะจดจำ (แม้จะตลก) แต่มันก็เป็นเรื่องยากสำหรับ กระทืบ. และตอนนี้มีมากกว่าหนึ่งคนที่จะบอกฉัน แต่ไม่แนะนำให้เปลี่ยนคีย์ติดต่อกันหรือไม่? ใช่ขอแนะนำดังนั้นตอนนี้เราสามารถฆ่านกสองตัวด้วยหินก้อนเดียว สมมติว่าเดือนนี้ฉันกำลังอ่านหนังสือ Don Quixote de la Mancha เล่ม XNUMX ในรหัสผ่านของฉันฉันจะใส่สิ่งต่างๆเช่น:

ElQuijoteDeLaMancha1

สัญลักษณ์ 20 ตัว ซึ่งเป็นสิ่งที่ค่อนข้างยากที่จะค้นพบโดยที่ฉันไม่รู้จัก และสิ่งที่ดีที่สุดคือเมื่อคุณอ่านหนังสือจบ (สมมติว่าคุณอ่านอย่างต่อเนื่อง ) คุณจะรู้ว่าต้องเปลี่ยนรหัสผ่านของคุณ รวมถึงเปลี่ยนเป็น:

ElQuijoteDeLaMancha2

นี่เป็นความคืบหน้าไปแล้ว  และจะช่วยให้คุณรักษารหัสผ่านได้อย่างปลอดภัยและในขณะเดียวกันก็เตือนให้คุณอ่านหนังสือให้จบด้วย

สิ่งที่ฉันเขียนก็เพียงพอแล้ว และถึงแม้ฉันจะชอบที่จะพูดคุยเกี่ยวกับหัวข้อความปลอดภัยอื่นๆ อีกมากมาย เราก็จะทิ้งไว้อีกครั้ง  ขอแสดงความนับถือ


เพิ่มเป็นแหล่งข้อมูลที่ต้องการใน Google