Tránh bị tấn công với 3 bước sau

Cho đến nay, tôi nghĩ mình chưa đề cập đến một trong những chủ đề yêu thích của mình, đó là an ninh mạng , và tôi nghĩ đó là điều tôi sẽ nói đến hôm nay. Tôi hy vọng rằng sau bài viết ngắn này, bạn sẽ hiểu rõ hơn về những gì có thể giúp bạn kiểm soát rủi ro tốt hơn và làm thế nào để giảm thiểu nhiều rủi ro cùng một lúc.

Rủi ro ở khắp mọi nơi

Điều này là không thể tránh khỏi; chỉ riêng năm nay, chúng ta đã phát hiện và công khai chỉ định hơn 15000 lỗ hổng bảo mật. Làm sao tôi biết? Bởi vì một phần công việc của tôi là kiểm tra các mã CVE trong các chương trình chúng ta sử dụng trên Gentoo để xem liệu chúng ta có đang chạy phần mềm dễ bị tổn thương hay không. Bằng cách này, chúng ta có thể cập nhật nó và đảm bảo rằng mọi người dùng bản phân phối này đều có máy tính an toàn.

CVE

Các lỗ hổng và điểm yếu phổ biến (CVE) là mã định danh duy nhất được gán cho mỗi lỗ hổng hiện có. Tôi rất vui mừng khi thấy rằng một số nhà phát triển Gentoo đang đóng góp cho lợi ích của nhân loại bằng cách nghiên cứu và công bố những phát hiện của họ để các lỗ hổng có thể được khắc phục và vá lỗi. Một trong những trường hợp gần đây nhất mà tôi có vinh dự được đọc là Optionsbleed, một lỗ hổng ảnh hưởng đến các máy chủ Apache trên toàn thế giới. Tại sao tôi lại tự hào về điều này? Bởi vì họ đang làm điều tốt cho thế giới. Giữ bí mật các lỗ hổng chỉ mang lại lợi ích cho một số ít người, và hậu quả có thể rất thảm khốc tùy thuộc vào mục tiêu.

CNA

CNA là các tổ chức chịu trách nhiệm yêu cầu và/hoặc chỉ định CVE; ví dụ, chúng ta có CNA của Microsoft, chịu trách nhiệm nhóm các lỗ hổng của mình, khắc phục chúng và chỉ định CVE để đăng ký tiếp theo theo thời gian.

Các loại biện pháp

Hãy bắt đầu bằng cách làm rõ rằng không có thiết bị nào là hoặc sẽ an toàn 100% và như một câu nói khá phổ biến được sử dụng để nói:

Máy tính duy nhất an toàn 100% là máy tính bị khóa trong kho tiền, ngắt kết nối Internet và tắt.

Bởi vì nó là sự thật, rủi ro sẽ luôn ở đó, biết trước hay chưa biết, chỉ là vấn đề thời gian nên đối mặt với rủi ro chúng ta có thể làm như sau:

Giảm nhẹ nó

Giảm thiểu rủi ro đơn giản chỉ là giảm bớt rủi ro ( chứ không phải loại bỏ hoàn toàn). Đây là một điểm rất quan trọng và then chốt, cả ở cấp độ doanh nghiệp lẫn cá nhân. Không ai muốn bị tấn công mạng, nhưng sự thật là, mắt xích yếu nhất trong chuỗi không phải là thiết bị, phần mềm, hay thậm chí là quy trình—mà chính là yếu tố con người.

Tất cả chúng ta đều có thói quen đổ lỗi cho người khác, dù là người hay vật, nhưng trong bảo mật máy tính, trách nhiệm đã và sẽ luôn thuộc về con người, có thể không trực tiếp thuộc về bạn, nhưng nếu bạn không đi theo con đường đúng đắn, bạn sẽ bị một phần của vấn đề. Sau này tôi sẽ mách bạn một mẹo nhỏ để bạn an toàn hơn một chút 

Chuyển nó

Đây là một nguyên tắc rất quen thuộc; hãy nghĩ về nó như một ngân hàng . Khi bạn cần bảo vệ tiền của mình (ý tôi là bảo vệ vật chất), điều an toàn nhất là gửi nó cho người nào đó có thể giữ gìn nó tốt hơn bạn. Bạn không cần một két sắt riêng (mặc dù có thì tốt hơn nhiều) để giữ an toàn cho mọi thứ; bạn chỉ cần một người (mà bạn tin tưởng) cất giữ chúng tốt hơn bạn.

Chấp nhận nó

Nhưng khi hai lựa chọn đầu tiên không khả thi, đó mới là lúc câu hỏi thực sự quan trọng xuất hiện. Tài nguyên/dữ liệu/v.v. này có giá trị như thế nào đối với tôi? Nếu câu trả lời là "rất nhiều", thì bạn nên xem xét hai lựa chọn đầu tiên. Nhưng nếu câu trả lời là " không nhiều lắm ", có lẽ bạn chỉ nên chấp nhận rủi ro.

Phải đối mặt với điều đó, không phải mọi thứ đều có thể giảm thiểu và một số điều có thể giảm nhẹ sẽ tiêu tốn rất nhiều nguồn lực đến mức thực tế sẽ không thể áp dụng một giải pháp thực sự mà không phải thay đổi và đầu tư nhiều thời gian và tiền bạc. Nhưng nếu bạn có thể phân tích những gì bạn đang cố gắng bảo vệ và nó không tìm thấy vị trí của nó ở bước đầu tiên hoặc bước thứ hai, thì hãy đơn giản thực hiện nó ở bước thứ ba theo cách tốt nhất, đừng cho nó nhiều giá trị hơn những gì nó có, và không trộn lẫn nó với những thứ mà chúng thực sự có giá trị.

Để luôn cập nhật

Đây là một sự thật mà hàng trăm người và doanh nghiệp không nhận ra. An ninh mạng không chỉ đơn thuần là vượt qua các cuộc kiểm toán ba lần một năm và hy vọng không có chuyện gì xảy ra trong 350 ngày còn lại. Và điều này đúng với rất nhiều quản trị viên hệ thống. Gần đây tôi cuối cùng cũng nhận được chứng chỉ LFCS (tôi sẽ để bạn tự tìm hiểu xem tôi đã lấy chứng chỉ ở đâu 😉) và đây là một điểm quan trọng trong quá trình học. Việc cập nhật thiết bị và phần mềm của bạn là vô cùng quan trọng, thiết yếu để tránh hầu hết các rủi ro. Tôi chắc chắn nhiều người trong số các bạn sẽ nói, " Nhưng chương trình chúng tôi đang sử dụng không hoạt động ở phiên bản tiếp theo ," hoặc điều gì đó tương tự. Thực tế là, chương trình của bạn giống như một quả bom hẹn giờ nếu nó không hoạt động ở phiên bản mới nhất. Và điều đó đưa chúng ta trở lại phần trước: Bạn có thể giảm thiểu rủi ro không? Bạn có thể chuyển giao rủi ro không? Bạn có thể chấp nhận rủi ro không?

Thành thật mà nói, cần nhớ rằng, thống kê cho thấy 75% các cuộc tấn công an ninh mạng bắt nguồn từ nội bộ công ty. Điều này có thể là do có những người dùng thiếu cảnh giác hoặc có ý đồ xấu trong công ty, hoặc do các quy trình bảo mật của công ty chưa đủ hiệu quả để ngăn chặn tin tặc xâm nhập vào hệ thống hoặc mạng lưới của công ty. Và gần 90% các cuộc tấn công bắt nguồn từ phần mềm lỗi thời, chứ không phải từ các lỗ hổng bảo mật chưa được vá (zero-day vulnerabilities ).

Suy nghĩ như một cái máy, không giống như một con người

Đây sẽ là một lời khuyên nhỏ mà tôi để lại cho bạn kể từ đây:

Suy nghĩ như máy móc

Đối với những người chưa hiểu, bây giờ tôi cho bạn một ví dụ.

Kết quả hình ảnh cho phần mềm john the ripper

Tôi xin giới thiệu với các bạn John. Trong giới những người đam mê bảo mật, anh ấy là một trong những người khởi đầu tốt nhất khi bạn muốn tìm hiểu về hacking đạo đức . John rất hợp tác với người bạn của chúng ta, Crunch . Về cơ bản, anh ấy nhận một danh sách được cung cấp và bắt đầu thử các tổ hợp cho đến khi tìm ra một khóa giải mã được mật khẩu mà anh ấy đang tìm kiếm.

Crunch là một trình tạo mật khẩu. Điều này có nghĩa là bạn có thể cho Crunch biết bạn muốn một mật khẩu dài 6 ký tự, bao gồm cả chữ thường và chữ hoa, và Crunch sẽ bắt đầu thử từng ký tự một… ví dụ như:

aaaaaa,aaaaab,aaaaac,aaaaad,....

Và có lẽ bạn đang tự hỏi mất bao lâu để xem hết toàn bộ danh sách… thực ra chỉ mất vài phút thôi . Đối với những người vẫn chưa nói nên lời, hãy để tôi giải thích. Như chúng ta đã thảo luận trước đó, mắt xích yếu nhất trong chuỗi chính là con người và cách suy nghĩ của họ. Đối với máy tính, việc kiểm tra các tổ hợp không hề phức tạp; nó cực kỳ lặp đi lặp lại, và qua nhiều năm, bộ xử lý đã trở nên mạnh mẽ đến mức chúng không cần quá một giây để thực hiện hàng nghìn lần thử, hoặc thậm chí nhiều hơn nữa.

Nhưng giờ đến phần thú vị hơn, ví dụ trước là về tư duy của con người, giờ chúng ta hãy xem xét tư duy của máy móc :

Nếu chúng ta yêu cầu Crunch tạo mật khẩu chỉ với 8 chữ số, với các yêu cầu tương tự như trước, thời gian sẽ tăng từ vài phút lên vài giờ . Và bạn đoán xem điều gì sẽ xảy ra nếu chúng ta yêu cầu nhiều hơn 10 chữ số? Sẽ mất vài ngày . Với hơn 12 chữ số, chúng ta đã nói đến vài tháng , chưa kể đến việc danh sách đó sẽ có kích thước mà một máy tính thông thường không thể lưu trữ được. Nếu đạt đến 20 chữ số, chúng ta đang nói đến những thứ mà máy tính sẽ không thể giải mã được trong hàng trăm năm (với bộ xử lý hiện tại, tất nhiên). Điều này có lời giải thích toán học, nhưng do hạn chế về không gian, tôi sẽ không giải thích ở đây. Nhưng đối với những người tò mò hơn, nó có liên quan nhiều đến hoán vị , tổ hợpcác phép toán . Nói chính xác hơn, nó liên quan đến việc cứ mỗi chữ cái chúng ta thêm vào độ dài, chúng ta có gần 50 khả năng, vì vậy cuối cùng chúng ta sẽ có một cái gì đó như:

20^50 kết hợp có thể cho mật khẩu cuối cùng của chúng tôi. Nhập số đó vào máy tính của bạn để xem có bao nhiêu khả năng xảy ra với độ dài khóa là 20 ký hiệu.

Làm sao tôi có thể suy nghĩ như một cái máy?

Nhiều người sẽ nói với tôi rằng việc nghĩ ra một mật khẩu 20 ký tự không hề dễ dàng, nhất là với quan niệm cũ rằng mật khẩu là từ khóa . Nhưng hãy xem một ví dụ:

dXfwHd

Điều này là khó đối với con người để nhớ, nhưng cực kỳ dễ dàng đối với máy móc.

caballoconpatasdehormiga

Mặt khác, mật khẩu này cực kỳ dễ nhớ đối với con người (thậm chí còn thú vị), nhưng lại là cơn ác mộng đối với các thuật toán xử lý mật khẩu phức tạp. Và giờ đây, nhiều người trong số các bạn sẽ nói, "Nhưng chẳng phải nên thay đổi mật khẩu thường xuyên sao?" Đúng vậy, nên chúng ta có thể giải quyết hai vấn đề cùng một lúc. Giả sử tháng này tôi đang đọc Don Quixote, Tập 1. Mật khẩu của tôi sẽ là:

ElQuijoteDeLaMancha1

20 ký hiệu, một điều khá khó để khám phá nếu không biết tôi, và điều tuyệt vời nhất là khi bạn đọc xong cuốn sách (giả sử bạn đọc liên tục ) bạn sẽ biết cách thay đổi mật khẩu của mình, bao gồm cả việc đổi thành:

ElQuijoteDeLaMancha2

Đây đã là một tiến bộ  và chắc chắn sẽ giúp bạn giữ mật khẩu của mình an toàn, đồng thời nhắc nhở bạn hoàn thành cuốn sách của mình.

Những gì tôi đã viết là đủ, và mặc dù tôi rất muốn có thể nói về nhiều chủ đề bảo mật hơn nhưng chúng ta sẽ để chuyện đó vào lúc khác  Trân trọng


Thêm vào danh sách nguồn ưu tiên trên Google.