จนถึงตอนนี้ฉันไม่คิดว่าฉันจะได้สัมผัสเพลงโปรดสักเพลง ความปลอดภัยของคอมพิวเตอร์และฉันคิดว่านี่จะเป็นหัวข้อที่ฉันจะมาบอกคุณในวันนี้ ฉันหวังว่าหลังจากบทความเล็ก ๆ นี้ คุณจะมีความคิดที่ดีขึ้นว่าอะไรจะช่วยให้คุณควบคุมความเสี่ยงได้ดีขึ้นและจะบรรเทาได้อย่างไรได้บ้าง บางส่วนในเวลาเดียวกัน
ความเสี่ยงทุกที่
เป็นสิ่งที่หลีกเลี่ยงไม่ได้ที่ในปีเดียวนี้เราได้ค้นพบและกำหนดช่องโหว่มากกว่า 15000 ช่องโหว่แล้ว สาธารณะ. ฉันจะรู้ได้อย่างไร? เนื่องจากงานส่วนหนึ่งของฉันคือตรวจสอบ CVE ในโปรแกรมที่เราใช้ใน Gentoo เพื่อดูว่าเราใช้งานซอฟต์แวร์ที่มีช่องโหว่หรือไม่ด้วยวิธีนี้เราจะสามารถอัปเดตและตรวจสอบให้แน่ใจว่าทุกคนในการแจกจ่ายมีอุปกรณ์ที่ปลอดภัย
CVE
ช่องโหว่และความเสี่ยงทั่วไป สำหรับคำย่อในภาษาอังกฤษคือตัวระบุเฉพาะที่กำหนดให้กับช่องโหว่ที่มีอยู่ ฉันสามารถพูดด้วยความยินดีอย่างยิ่งที่นักพัฒนา Gentoo หลายคนสนับสนุนสิ่งที่ดีของมนุษยชาติค้นคว้าและเผยแพร่สิ่งที่ค้นพบเพื่อให้สามารถแก้ไขและแก้ไขได้ หนึ่งในกรณีสุดท้ายที่ฉันมีความสุขในการอ่านก็คือ ตัวเลือก; ช่องโหว่ที่ส่งผลกระทบต่อเซิร์ฟเวอร์ Apache ทั่วโลก ทำไมฉันถึงบอกว่าภูมิใจขนาดนี้ เนื่องจากพวกเขาทำดีต่อโลกการเก็บช่องโหว่ไว้เป็นความลับมีประโยชน์เพียงไม่กี่อย่างและผลที่ตามมาอาจเป็นหายนะขึ้นอยู่กับวัตถุประสงค์
CNA
CNA เป็นหน่วยงานที่รับผิดชอบในการร้องขอและ / หรือกำหนด CVE ตัวอย่างเช่นเรามี CNA ของ Microsoft ซึ่งรับผิดชอบในการจัดกลุ่มช่องโหว่ของพวกเขาแก้ไขและกำหนดให้ CVE สำหรับการลงทะเบียนในภายหลังเมื่อเวลาผ่านไป
ประเภทของมาตรการ
เริ่มต้นด้วยการชี้แจงว่าไม่มีอุปกรณ์ใดที่ปลอดภัย 100% และเป็นคำพูดที่ใช้กันทั่วไปในการพูดว่า:
คอมพิวเตอร์ที่ปลอดภัย 100% เท่านั้นคือคอมพิวเตอร์ที่ถูกล็อกไว้ในห้องนิรภัยถูกตัดการเชื่อมต่อจากอินเทอร์เน็ตและปิดอยู่
เพราะมันเป็นเรื่องจริงความเสี่ยงมักจะมีอยู่เสมอรู้หรือไม่รู้เป็นเพียงเรื่องของเวลาดังนั้นเมื่อเผชิญกับความเสี่ยงเราสามารถทำสิ่งต่อไปนี้ได้:
บรรเทามัน
การลดความเสี่ยงไม่มีอะไรมากไปกว่าการลดความเสี่ยง (NO ยกเลิก) นี่เป็นประเด็นที่สำคัญและสำคัญมากทั้งในระดับธุรกิจและระดับบุคคลเราไม่ต้องการถูก "แฮ็ก" แต่เพื่อบอกความจริงจุดอ่อนที่สุดในห่วงโซ่ไม่ใช่อุปกรณ์หรือโปรแกรมไม่ใช่แม้แต่กระบวนการก็คือ มนุษย์.
เราทุกคนมีนิสัยชอบกล่าวโทษผู้อื่น ไม่ว่าจะเป็นคนหรือสิ่งของ แต่ในด้านความปลอดภัยของคอมพิวเตอร์ ความรับผิดชอบเป็นและจะเป็นของมนุษย์ตลอดไป อาจไม่ใช่คุณโดยตรง แต่ถ้าคุณไม่เดินตามเส้นทางที่ถูกต้อง คุณจะเป็น ส่วนหนึ่งของปัญหา หลังจากนั้นฉันจะให้เคล็ดลับเล็ก ๆ น้อย ๆ แก่คุณเพื่อให้ปลอดภัยขึ้นอีกหน่อย
โอนมัน
นี่เป็นหลักการที่ค่อนข้างรู้จักกันดีเราต้องจินตนาการว่ามันเป็น ธนาคาร. เมื่อคุณต้องดูแลเงินของคุณ (ฉันหมายถึงทางร่างกาย) สิ่งที่ปลอดภัยที่สุดคือฝากไว้กับคนที่มีความสามารถในการปกป้องเงินดีกว่าคุณมาก คุณไม่จำเป็นต้องมีห้องนิรภัยของตัวเอง (แม้ว่ามันจะดีกว่ามากก็ตาม) เพื่อที่จะสามารถดูแลสิ่งต่างๆได้คุณจำเป็นต้องมีใครสักคน (ที่คุณไว้วางใจ) เพื่อรักษาสิ่งที่ดีกว่าคุณ
ยอมรับมัน
แต่เมื่อไม่สามารถใช้ครั้งแรกและครั้งที่สองนั่นคือที่มาของคำถามที่สำคัญจริงๆ ทรัพยากร / ข้อมูล / ฯลฯ นี้มีค่าสำหรับฉันมากแค่ไหน? หากคำตอบมีมากคุณควรคิดถึงสองข้อแรก แต่ถ้าคำตอบคือก ไม่มากบางทีคุณอาจต้องยอมรับความเสี่ยง
คุณต้องเผชิญกับมันไม่ใช่ทุกสิ่งที่บรรเทาได้และบางสิ่งที่บรรเทาได้จะต้องเสียทรัพยากรมากมายจนแทบจะเป็นไปไม่ได้เลยที่จะใช้วิธีแก้ปัญหาจริงโดยไม่ต้องเปลี่ยนและลงทุนเวลาและเงินเป็นจำนวนมาก แต่ถ้าคุณสามารถวิเคราะห์สิ่งที่คุณพยายามจะปกป้องและมันไม่พบตำแหน่งของมันในขั้นตอนแรกหรือขั้นที่สองให้ทำตามขั้นตอนที่สามอย่างดีที่สุดอย่าให้คุณค่ามากกว่าที่มีและอย่าผสมกับสิ่งที่มีอยู่จริง พวกเขามีค่า
เพื่อให้ทันสมัย
นี่คือความจริงที่หลีกหนีผู้คนและธุรกิจหลายร้อยคน ความปลอดภัยของคอมพิวเตอร์ไม่ได้เกี่ยวกับการปฏิบัติตามการตรวจสอบของคุณ 3 ครั้งต่อปีและคาดหวังว่าจะไม่มีอะไรเกิดขึ้นในอีก 350 วัน และนี่เป็นเรื่องจริงสำหรับผู้ดูแลระบบหลายคน ในที่สุดฉันก็สามารถรับรองตัวเองว่าเป็น สโมสรฟุตบอลลิเวอร์พูล (ฉันจะปล่อยให้คุณดูว่าฉันทำที่ไหน ) และนี่คือจุดวิกฤติในระหว่างหลักสูตร การดูแลอุปกรณ์และโปรแกรมให้ทันสมัยถือเป็นสิ่งสำคัญ สำคัญมากเพื่อหลีกเลี่ยงความเสี่ยงส่วนใหญ่ แน่นอนหลายคนที่นี่จะบอกฉัน แต่โปรแกรมที่เราใช้ไม่ทำงานในเวอร์ชันถัดไป หรือสิ่งที่คล้ายกันเพราะความจริงก็คือโปรแกรมของคุณเป็นระเบิดเวลาหากไม่ทำงานในเวอร์ชันล่าสุด และนั่นนำเราไปสู่ส่วนก่อนหน้า ช่วยบรรเทาได้ไหมโอนได้ไหมรับได้ไหม ...
ขอบอกความจริงเพียงจำไว้ว่าสถิติ 75% ของการโจมตีด้านความปลอดภัยคอมพิวเตอร์เกิดจากภายใน อาจเป็นเพราะคุณมีผู้ใช้ที่ไม่สงสัยหรือเป็นอันตรายใน บริษัท หรือว่ากระบวนการรักษาความปลอดภัยของพวกเขาไม่ได้ทำให้ a แฮ็กเกอร์ บุกเข้าไปในสถานที่หรือเครือข่ายของคุณ และเกือบ 90% ของการโจมตีเกิดจากซอฟต์แวร์ที่ล้าสมัย ไม่ เนื่องจากช่องโหว่ของ ศูนย์วัน.
คิดเหมือนเครื่องจักรไม่ใช่เหมือนมนุษย์
นี่จะเป็นคำแนะนำเล็ก ๆ น้อย ๆ ที่ฉันจะให้คุณจากที่นี่:
คิดเหมือนเครื่องจักร
สำหรับผู้ที่ไม่เข้าใจตอนนี้ผมยกตัวอย่าง

ฉันแนะนำคุณ จอห์น. ในบรรดาผู้รักความปลอดภัยถือเป็นจุดเริ่มต้นที่ดีที่สุดแห่งหนึ่งเมื่อคุณเริ่มต้นในโลกของ การแฮ็กจริยธรรม. จอห์น เขาเข้ากับเพื่อนของเราได้อย่างยอดเยี่ยม กระทืบ. และโดยพื้นฐานแล้วเขาคว้ารายชื่อที่ส่งให้เขาและเริ่มทดสอบชุดค่าผสมจนกว่าเขาจะพบรหัสที่แก้รหัสผ่านที่เขากำลังมองหา
กระทืบ เป็นเครื่องกำเนิดของการรวมกัน ซึ่งหมายความว่าคุณสามารถบอก crunch ได้ว่าคุณต้องการรหัสผ่านที่มีความยาว 6 ตัวอักษรซึ่งประกอบด้วยตัวอักษรตัวพิมพ์ใหญ่และตัวพิมพ์เล็กและ crunch จะเริ่มทดสอบทีละตัว ... เช่น:
aaaaaa,aaaaab,aaaaac,aaaaad,....
และพวกเขาสงสัยว่าต้องใช้เวลานานแค่ไหนในการดูรายการทั้งหมดอย่างแน่นอน ... ใช้เวลาไม่เกินสองสาม minutos. สำหรับคนที่อ้าปากค้างให้ฉันอธิบาย ดังที่เราได้กล่าวไปก่อนหน้านี้การเชื่อมโยงที่อ่อนแอที่สุดในห่วงโซ่คือมนุษย์และวิธีคิดของเขา สำหรับคอมพิวเตอร์การทดสอบชุดค่าผสมนั้นไม่ใช่เรื่องยากมันมีความซ้ำซากจำเจอย่างมากและในช่วงหลายปีที่ผ่านมาโปรเซสเซอร์มีประสิทธิภาพมากจนต้องใช้เวลาไม่เกินหนึ่งวินาทีในการพยายามพันครั้งหรือมากกว่า
แต่ตอนนี้สิ่งที่ดีตัวอย่างก่อนหน้าคือกับไฟล์ ความคิดของมนุษย์ ตอนนี้เราไปทำมัน การคิดเครื่องจักร:
ถ้าเราบอกให้ crunch เริ่มสร้างรหัสผ่านโดยใช้เพียงแค่ 8 ตัวเลขภายใต้ข้อกำหนดเดิมเดียวกันเราได้เปลี่ยนจากนาทีเป็น ชั่วโมง. และเดาว่าจะเกิดอะไรขึ้นถ้าเราบอกให้คุณใช้มากกว่า 10 ตัวจะกลายเป็น วัน. มากกว่า 12 เราเข้ามาแล้ว เดือนนอกจากข้อเท็จจริงที่ว่ารายการจะมีสัดส่วนที่ไม่สามารถจัดเก็บไว้ในคอมพิวเตอร์ปกติได้ ถ้าเราไปถึง 20 เราจะพูดถึงสิ่งที่คอมพิวเตอร์จะไม่สามารถถอดรหัสได้ในอีกหลายร้อยปี (แน่นอนว่ามีโปรเซสเซอร์ปัจจุบัน) สิ่งนี้มีคำอธิบายทางคณิตศาสตร์ แต่ด้วยเหตุผลของพื้นที่ฉันจะไม่อธิบายที่นี่ แต่สำหรับสิ่งที่อยากรู้มากที่สุดมันเกี่ยวข้องกับ การเปลี่ยนแปลง, Combinatorial และ อยู่รวมกัน. เพื่อให้แน่นอนยิ่งขึ้นด้วยข้อเท็จจริงที่ว่าสำหรับตัวอักษรแต่ละตัวที่เราเพิ่มความยาวเรามีเกือบ 50 ความเป็นไปได้ดังนั้นเราจะมีบางอย่างเช่น:
20^50 ชุดค่าผสมที่เป็นไปได้สำหรับรหัสผ่านล่าสุดของเรา ป้อนตัวเลขนั้นลงในเครื่องคิดเลขของคุณเพื่อดูว่ามีความเป็นไปได้มากน้อยเพียงใดโดยมีความยาวคีย์ 20 สัญลักษณ์
จะคิดเหมือนเครื่องจักรได้อย่างไร?
ไม่ใช่เรื่องง่ายที่มีคนมากกว่าหนึ่งคนจะบอกให้ฉันคิดรหัสผ่าน 20 ตัวอักษรติดต่อกันโดยเฉพาะกับแนวคิดเก่าที่ว่ารหัสผ่านคือ คำ สำคัญ. แต่ลองดูตัวอย่าง:
dXfwHd
นี่เป็นเรื่องยากสำหรับมนุษย์ที่จะจดจำ แต่เป็นเรื่องง่ายอย่างยิ่งสำหรับเครื่องจักร
caballoconpatasdehormiga
ในทางกลับกันสิ่งนี้เป็นเรื่องง่ายมากสำหรับมนุษย์ที่จะจดจำ (แม้จะตลก) แต่มันก็เป็นเรื่องยากสำหรับ กระทืบ. และตอนนี้มีมากกว่าหนึ่งคนที่จะบอกฉัน แต่ไม่แนะนำให้เปลี่ยนคีย์ติดต่อกันหรือไม่? ใช่ขอแนะนำดังนั้นตอนนี้เราสามารถฆ่านกสองตัวด้วยหินก้อนเดียว สมมติว่าเดือนนี้ฉันกำลังอ่านหนังสือ Don Quixote de la Mancha เล่ม XNUMX ในรหัสผ่านของฉันฉันจะใส่สิ่งต่างๆเช่น:
ElQuijoteDeLaMancha1
สัญลักษณ์ 20 ตัว ซึ่งเป็นสิ่งที่ค่อนข้างยากที่จะค้นพบโดยที่ฉันไม่รู้จัก และสิ่งที่ดีที่สุดคือเมื่อคุณอ่านหนังสือจบ (สมมติว่าคุณอ่านอย่างต่อเนื่อง ) คุณจะรู้ว่าต้องเปลี่ยนรหัสผ่านของคุณ รวมถึงเปลี่ยนเป็น:
ElQuijoteDeLaMancha2
นี่เป็นความคืบหน้าไปแล้ว และจะช่วยให้คุณรักษารหัสผ่านได้อย่างปลอดภัยและในขณะเดียวกันก็เตือนให้คุณอ่านหนังสือให้จบด้วย
สิ่งที่ฉันเขียนก็เพียงพอแล้ว และถึงแม้ฉันจะชอบที่จะพูดคุยเกี่ยวกับหัวข้อความปลอดภัยอื่นๆ อีกมากมาย เราก็จะทิ้งไว้อีกครั้ง ขอแสดงความนับถือ