Уникайте злому за допомогою цих 3 кроків

Досі, здається, я ще не торкався однієї з моїх улюблених тем – кібербезпеки , і саме про це я сьогодні й поговорю. Сподіваюся, що після цієї короткої статті ви краще зрозумієте, що може допомогти вам краще контролювати свої ризики та як одночасно пом’якшити багато з них.

Ризики скрізь

Це неминуче; лише цього року ми вже виявили та публічно повідомили про понад 15 000 вразливостей . Звідки мені це знати? Тому що частина моєї роботи полягає в перевірці CVE в програмах, які ми використовуємо в Gentoo, щоб побачити, чи ми використовуємо вразливе програмне забезпечення. Таким чином, ми можемо оновлювати його та гарантувати, що всі користувачі дистрибутиву мають безпечні машини.

CVE

Загальні вразливості та експозиції (CVE) – це унікальні ідентифікатори, що призначаються кожній існуючій вразливості. Я дуже радий повідомити, що кілька розробників Gentoo роблять свій внесок у благо людства, досліджуючи та публікуючи свої висновки, щоб вразливості можна було виправляти та латати. Одним з останніх випадків, про який я мав задоволення прочитати, була Optionsbleed, вразливість, яка вплинула на сервери Apache по всьому світу. Чому я пишаюся цим? Тому що вони роблять добро для світу. Зберігання вразливостей у таємниці вигідне лише небагатьом, а наслідки можуть бути катастрофічними залежно від мети.

CNA

CNA – це суб’єкти, відповідальні за запит та/або призначення CVE; наприклад, у нас є Microsoft CNA, який відповідає за групування своїх вразливостей, їх вирішення та призначення їм CVE для подальшої реєстрації з часом.

Види заходів

Почнемо з того, що пояснимо, що жодне обладнання не є або не буде на 100% безпечним, і як досить поширений вислів говорили:

Єдиний 100% захищений комп'ютер - це той, який заблокований у сховищі, відключений від Інтернету та вимкнений.

Оскільки це правда, ризики завжди існуватимуть, відомі чи невідомі, це лише питання часу, тому перед ризиком ми можемо зробити наступне:

Пом'якшити це

Зменшення ризику — це просто його зменшення ( а не усунення). Це дуже важливий і вирішальний момент, як на бізнес-, так і на особистому рівні. Ніхто не хоче бути зламаним, але правда в тому, що найслабшою ланкою в ланцюзі є не обладнання, програмне забезпечення чи навіть процес, а людський фактор.

Ми всі маємо звичку звинувачувати інших, чи то людей, чи речі, але в комп’ютерній безпеці відповідальність завжди лежить і завжди буде лежати на людях. Можливо, це не ви безпосередньо, але якщо ви не підете правильним шляхом, ви станете частиною проблеми. Пізніше я дам тобі маленьку хитрість, щоб залишатися трішки безпечнішими 

Перенесіть його

Це добре відомий принцип; уявіть собі це як банк . Коли вам потрібно захистити свої гроші (я маю на увазі фізично), найбезпечніше залишити їх тому, хто може захистити їх набагато краще, ніж ви. Вам не потрібне власне сховище (хоча це було б набагато краще), щоб зберігати речі в безпеці; вам просто потрібен хтось (кому ви довіряєте), хто зберігатиме їх краще, ніж ви.

Прийняти це

Але коли перший і другий варіанти не застосовуються, саме тут виникає справді важливе питання. Наскільки цінним є для мене цей ресурс/дані/тощо? Якщо відповідь «багато», тоді вам слід розглянути перші два варіанти. Але якщо відповідь « не так багато », можливо, вам просто варто прийняти ризик.

Ви повинні зіткнутися з цим, не все можна пом’якшити, і деякі пом’якшувані речі коштували б стільки ресурсів, що було б практично неможливо застосувати реальне рішення без необхідності змінюватись та вкладати багато часу та грошей. Але якщо ви можете проаналізувати те, що намагаєтесь захистити, і воно не знаходить свого місця на першому чи другому кроці, тоді просто візьміть його на третьому етапі найкращим чином, не надайте йому більшої цінності, ніж воно має, і не змішуйте це з речами, які насправді мають цінність.

Щоб бути в курсі

Це істина, яка вислизає від сотень людей і компаній. Кібербезпека — це не про те, щоб тричі на рік проходити аудит і сподіватися, що нічого не станеться протягом інших 350 днів. І це стосується багатьох системних адміністраторів. Нещодавно я нарешті отримав сертифікат LFCS (залишу вам дізнатися, де я його отримав 😉), і це критичний момент під час курсу. Підтримка вашого обладнання та програмного забезпечення в актуальному стані є життєво важливою, вирішальною , щоб уникнути більшості ризиків. Я впевнений, що багато хто з вас скаже: « Але програма, яку ми використовуємо, не працює в наступній версії » чи щось подібне. Ну, правда в тому, що ваша програма — це бомба уповільненої дії, якщо вона не працює в останній версії. І це повертає нас до попереднього розділу: Чи можете ви пом’якшити це? Чи можете ви це перенести? Чи можете ви це прийняти?

Чесно кажучи, варто пам’ятати, що статистика показує, що 75% кібератак відбуваються всередині компанії. Це може бути пов’язано з тим, що в компанії є нічого не підозрюючі або зловмисні користувачі, або ж тому, що процедури безпеки не ускладнюють для хакера проникнення в її приміщення чи мережі. І майже 90% атак виникають через застаріле програмне забезпечення, а не через вразливості «нульового дня».

Думай як машина, а не як людина

Це буде маленька порада, яку я залишаю вам тут:

Думайте як машини

Для тих, хто не розуміє, зараз наводжу приклад.

Результат зображення для програмного забезпечення John the Ripper

Дозвольте представити вам Джона. Серед ентузіастів безпеки він є одним із найкращих відправних точок, коли ви починаєте займатися етичним хакерством . Джон чудово ладнає з нашим другом Кранчем . По суті, він бере наданий йому список і починає пробувати комбінації, поки не знайде ключ, який розгадує потрібний йому пароль.

Crunch — це генератор паролів. Це означає, що ви можете вказати Crunch пароль довжиною 6 символів, що містить як малі, так і великі літери, і Crunch почне пробувати їх одну за одною… щось на кшталт:

aaaaaa,aaaaab,aaaaac,aaaaad,....

І вам, можливо, цікаво, скільки часу потрібно, щоб переглянути весь список… це займає не більше кількох хвилин . Для тих із вас, хто втратив дар мови, дозвольте пояснити. Як ми вже обговорювали раніше, найслабшою ланкою в ланцюзі є людина та її спосіб мислення. Для комп’ютера перевірка комбінацій не є складною; вона надзвичайно повторювана, і з роками процесори стали настільки потужними, що їм не потрібно більше секунди, щоб зробити тисячу спроб, або навіть більше.

Але тепер, якщо говорити про найкраще, попередній приклад був з людським мисленням, то тепер давайте розглянемо машинне мислення :

Якщо ми скажемо Crunch почати генерувати пароль лише з 8 цифр, за тих самих вимог, що й раніше, ми перейдемо від хвилин до годин . І знаєте, що станеться, якщо ми скажемо йому використовувати більше 10? Це перетворюється на дні . Якщо більше 12, ми вже говоримо про місяці , крім того, що список буде мати пропорції, які неможливо зберегти на звичайному комп'ютері. Якщо ми досягнемо 20, ми говоримо про речі, які комп'ютер не зможе розшифрувати протягом сотень років (звичайно, з сучасними процесорами). Це має математичне пояснення, але через обмеження простору я не буду його тут пояснювати. Але для більш допитливих, це багато в чому пов'язано з перестановками , комбінаторикою та комбінаціями . Якщо бути точнішим, це пов'язано з тим, що для кожної літери, яку ми додаємо до довжини, у нас є майже 50 можливостей, тому ми отримаємо щось на кшталт:

20^50 можливі комбінації для нашого останнього пароля. Введіть це число у свій калькулятор, щоб побачити, скільки можливостей із довжиною ключа 20 символів.

Як я можу мислити як машина?

Багато хто мені скаже, що придумати пароль із 20 послідовних літер непросто, особливо з огляду на стару концепцію, що паролі – це ключові слова . Але давайте розглянемо приклад:

dXfwHd

Людині це важко запам’ятати, але надзвичайно легко для машини.

caballoconpatasdehormiga

З іншого боку, людині це надзвичайно легко запам'ятати (навіть цікаво), але для crunch це справжній кошмар . І тепер не один із вас скаже: «Але хіба не бажано також часто змінювати паролі?» Так, бажано, тож тепер ми можемо вбити двох зайців одним пострілом. Припустимо, що цього місяця я читаю « Дон Кіхота», том I. Як пароль я введу щось на кшталт:

ElQuijoteDeLaMancha1

20 символів, які досить важко розібрати, не знаючи мене, і найкраще те, що коли ви закінчите книгу (якщо ви читаєте постійно  ), ви знатимете, що вам потрібно змінити свій пароль, навіть змінивши його на:

ElQuijoteDeLaMancha2

Це вже прогрес  і, безсумнівно, допоможе вам зберегти ваші паролі, нагадуючи вам прочитати книгу.

Я вже чимало написав, і хоча я хотів би мати можливість поговорити про багато інших питань безпеки, ми залишимо це іншим разом  З повагою


Додати як пріоритетне джерело в Google