Şimdiye kadar en sevdiğim şarkılardan birine dokunduğumu sanmıyorum, bilgisayar güvenliğive sanırım bugün size anlatacağım konu da bu olacak Umarım bu küçük makaleden sonra, risklerinizi daha iyi kontrol etmenize neyin yardımcı olabileceği ve risklerinizi nasıl azaltabileceğiniz konusunda daha iyi bir fikir sahibi olabilirsiniz. aynı anda birkaç tane.
Her yerde riskler
Kaçınılmaz, sadece bu yıl içinde 15000'den fazla güvenlik açığı keşfedildi ve bir şekilde atandı. kamu. Nasıl bilebilirim? İşimin bir parçası, savunmasız yazılım çalıştırıp çalıştırmadığımızı görmek için Gentoo'da kullandığımız programlardaki CVE'leri kontrol etmek olduğundan, bu şekilde yazılımı güncelleyebilir ve dağıtımdaki herkesin güvenli ekipmana sahip olmasını sağlayabiliriz.
CVE
Ortak Güvenlik Açıkları ve Etkilenmeler İngilizce kısaltması için, mevcut her güvenlik açığına atanan benzersiz tanımlayıcılardır. Pek çok Gentoo Geliştiricisinin insanlığın iyiliğini desteklediğini, bulgularını araştırıp yayınlayarak düzeltilip düzeltilebileceklerini büyük bir sevinçle söyleyebilirim. Okumaktan zevk aldığım son vakalardan biri, Seçenekler kanama; dünya çapında Apache sunucularını etkileyen bir güvenlik açığı. Bununla gurur duyduğumu neden söylüyorum? Dünyayı iyi yaptıkları için, güvenlik açıklarını gizli tutmak yalnızca birkaç kişiye fayda sağlar ve bunun sonuçları amaca bağlı olarak felaket olabilir.
CNA
CNA'lar, CVE'leri talep etmekten ve / veya atamaktan sorumlu kuruluşlardır; örneğin, güvenlik açıklarını gruplamaktan, çözmek ve onlara atamaktan sorumlu Microsoft CNA'mız var. CVE zaman içinde daha sonra kayıt için.
Ölçü türleri
Hiçbir ekipmanın% 100 güvenli olmadığını veya olmayacağını açıklığa kavuşturarak başlayalım ve oldukça yaygın bir deyişin söylediği gibi:
% 100 güvenli tek bilgisayar kasada kilitli, internet bağlantısı kesilmiş ve kapatılmış bilgisayardır.
Doğru olduğu için, riskler her zaman orada olacak, bilinecek veya bilinmeyecektir, bu yalnızca bir an meselesidir, bu nedenle risk karşısında aşağıdakileri yapabiliriz:
Hafiflet
Bir riski azaltmak, onu azaltmaktan başka bir şey değildir (YOK HAYIR iptal et). Bu hem iş hem de kişisel düzeyde oldukça önemli ve hayati bir noktadır, kişi "hacklenmek" istemez, ancak doğruyu söylemek gerekirse, zincirdeki en zayıf nokta ekipman, ne program, hatta süreç değildir. , bu insan.
Hepimizin, ister insan ister eşya olsun, başkalarını suçlama alışkanlığı vardır, ancak bilgisayar güvenliğinde sorumluluk her zaman insanındır ve olacaktır, doğrudan siz olmayabilirsiniz, ancak doğru yolu izlemezseniz, sorunun bir parçası. Daha sonra biraz daha güvende kalmanız için size küçük bir numara vereceğim
Transfer et
Bu oldukça iyi bilinen bir ilkedir, bunu bir banka. Paranıza dikkat etmeniz gerektiğinde (fiziksel olarak) en güvenli şey, paranızı sizden çok daha iyi koruyabilen birisine bırakmaktır. İşleri halledebilmek için (çok daha iyi olsa da) kendi kasanıza sahip olmanıza gerek yok, sadece bir şeyi sizden daha iyi tutacak birine (güvendiğiniz) ihtiyacınız var.
Kabul et
Ama birinci ve ikinci geçerli olmadığında, asıl önemli soru burada devreye giriyor. Bu kaynak / veri / vb. Benim için ne kadar değerli? Cevap çoksa, ilk ikisini düşünmelisiniz. Ama cevap bir ise çok değilBelki sadece riski kabul etmelisin.
Bununla yüzleşmelisiniz, her şey hafifletilebilir değildir ve bazı hafifletilebilir şeyler o kadar çok kaynağa mal olur ki, çok fazla zaman ve para harcamak ve değiştirmek zorunda kalmadan gerçek bir çözümü uygulamak neredeyse imkansızdır. Ama korumaya çalıştığınız şeyi analiz edebilirseniz ve birinci veya ikinci adımda yerini bulamazsa, o zaman onu en iyi şekilde üçüncü adımda alın, sahip olduğundan daha fazla değer vermeyin ve gerçekten değeri olan şeylerle karıştırmayın.
Güncel tutmak için
Bu, yüzlerce insan ve işletmeden kaçan bir gerçektir. Bilgisayar güvenliği, yılda 3 kez denetiminize uymak ve kalan 350 günde hiçbir şey olmasını beklememekle ilgili değildir. Ve bu birçok sistem yöneticisi için geçerlidir. Sonunda kendimi onaylayabildim LFCS (Nerede yaptığımı size bırakıyorum ) ve bu da ders sırasında kritik bir nokta. Ekipmanınızı ve programlarınızı güncel tutmak hayati önem taşıyor, çok önemli, çoğu riski önlemek için. Tabii ki buradaki birçok kişi bana söyleyecek, ancak kullandığımız program sonraki sürümde çalışmıyor veya benzer bir şey, çünkü gerçek şu ki, programınız en son sürümde çalışmıyorsa saatli bomba gibidir. Bu da bizi önceki bölüme getiriyor, Hafifletebilir misin?, Aktarabilir misin? Kabul edebilir misin? ...
Gerçeği söylemek gerekirse, bilgisayar güvenliği saldırılarının istatistiksel olarak% 75'i içeriden kaynaklanıyor. Bunun nedeni, şirkette şüphelenmeyen veya kötü niyetli kullanıcıların olması olabilir. Veya güvenlik süreçlerinin bir Hacker tesislerinize veya ağlarınıza sızmak. Ve saldırıların neredeyse% 90'ından fazlası eski yazılımlardan kaynaklanıyor, yok hayır güvenlik açıkları nedeniyle sıfırıncı gün.
Makine gibi düşün, insan gibi değil
Bu, sizi buradan sonra bırakmam için küçük bir tavsiye olacak:
Makine gibi düşünün
Anlamayanlar için şimdi size bir örnek veriyorum.

Seni tanıştırırım John. Güvenlik severler arasında, dünyasına başladığınızda en iyi başlangıç noktalarından biridir. etik hackleme. John arkadaşımızla harika anlaşıyor çıtırdamak. Ve temelde kendisine verilen bir listeyi alır ve aradığı şifreyi çözen bir anahtar bulana kadar kombinasyonları test etmeye başlar.
Çıtırdamak bir kombinasyon oluşturucusudur. bu, crunch'a 6 karakter uzunluğunda, büyük ve küçük harfler içeren bir şifre istediğinizi söyleyebileceğiniz anlamına gelir ve crunch tek tek test etmeye başlayacaktır ...
aaaaaa,aaaaab,aaaaac,aaaaad,....
Ve kesin olarak tüm listeyi gözden geçirmenin ne kadar sürdüğünü merak ediyorlar ... birkaç taneden fazla sürmez dakika. Ağzı açık bırakılanlar için açıklamama izin verin. Daha önce tartıştığımız gibi, zincirdeki en zayıf halka insan ve onun düşünme şeklidir. Bir bilgisayar için kombinasyonları test etmek zor değil, oldukça tekrarlı ve yıllar geçtikçe işlemciler o kadar güçlü hale geldi ki, binlerce girişim, hatta daha fazlasını yapmak bir saniyeden fazla sürmez.
Ama şimdi iyi olan şey, önceki örnek insan düşüncesi şimdi onun için gidiyoruz makine düşüncesi:
Crunch'a yalnızca bir parola oluşturmaya başlamasını söylersek 8 rakamlar, aynı önceki gereksinimler altında, dakikalardan saat. Ve tahmin edin, size 10'dan fazla kullanmanızı söylersek ne olur? günler. 12'den fazlası için zaten içindeyiz ayListenin normal bir bilgisayarda saklanamayacak oranlarda olacağı gerçeğine ek olarak. 20'ye ulaşırsak, bir bilgisayarın yüzlerce yıl içinde deşifre edemeyeceği şeyler hakkında konuşuyoruz (elbette mevcut işlemcilerle). Bunun matematiksel açıklaması var, ancak uzay nedeniyle burada açıklamayacağım, ama en meraklısı için bunun, permütasyon, kombinatoryal ve kombinasyonlar. Daha kesin olmak gerekirse, uzunluğa eklediğimiz her harf için neredeyse 50 olasılıklar, bu yüzden şöyle bir şeye sahip olacağız:
20^50 son şifreniz için olası kombinasyonlar. 20 sembol uzunluğunda kaç olasılık olduğunu görmek için bu sayıyı hesap makinenize girin.
Nasıl bir makine gibi düşünebilirim?
Kolay değil, birden fazla kişi bana arka arkaya 20 harflik bir şifre düşünmemi söyleyecek, özellikle şifrelerin olduğu eski kavramla sözler anahtar. Ama bir örnek görelim:
dXfwHd
Bunu bir insan için hatırlamak zordur, ancak bir makine için son derece kolaydır.
caballoconpatasdehormiga
Öte yandan bu, bir insan için hatırlaması son derece kolaydır (hatta komik), ancak çıtırdamak. Ve şimdi birden fazla kişi bana söyleyecek, ancak anahtarları da arka arkaya değiştirmeniz tavsiye edilmez mi? Evet, tavsiye edilir, bu yüzden artık bir taşla iki kuş öldürebiliriz. Farz et bu ay okuyorum Don Kişot de la Mancha, cilt I. Parolama şöyle bir şey koyacağım:
ElQuijoteDeLaMancha1
20 sembol, beni tanımadan keşfetmesi oldukça zor bir şey ve en iyi yanı, kitabı bitirdiğinizde (sürekli okuduğunuzu varsayarak ) şifrenizi değiştirmeyi bilecek olmanızdır, buna şunlar da dahil:
ElQuijoteDeLaMancha2
Bu zaten bir ilerlemedir ve kesinlikle şifrelerinizi güvende tutmanıza yardımcı olacak ve aynı zamanda kitabınızı bitirmenizi hatırlatacaktır.
Yazdıklarım yeterli, daha birçok güvenlik konusuna değinmeyi çok istesem de, bunu başka bir zamana bırakalım Saygılar