避免這3個步驟被黑

到目前為止,我認為我還沒有碰過我最喜歡的歌曲之一, 計算機安全,我相信這將是今天我要告訴您的話題🙂我希望在這篇簡短的文章之後,您可以對如何幫助您更好地控制風險以及如何同時減輕許多風險有一個更好的了解。

到處都有風險

不可避免地,僅在今年,我們就已經發現並分配了超過15000個漏洞 公開的。 我怎麼知道? 因為我的工作之一是檢查我們在Gentoo中使用的程序中的CVE,以查看我們是否運行了易受攻擊的軟件,所以我們可以對其進行更新,並確保分發中的每個人都擁有安全的設備。

CVE

常見漏洞和暴露 對於其英文縮寫,它們是分配給每個現有漏洞的唯一標識符。 我可以很高興地說,一些Gentoo開發人員支持人類的福祉,研究並發布了他們的發現,以便可以對其進行糾正和修復。 我最喜歡閱讀的最後一個案例是 選項出血; 影響全球Apache服務器的漏洞。 為什麼我說我為此感到驕傲? 因為它們對整個世界都有利,所以將漏洞保密只會讓少數人受益,而根據目標的不同,其後果可能是災難性的。

CNA

CNA是負責請求和/或分配CVE的實體,例如,我們有Microsoft的CNA,負責對它們的漏洞進行分組,解決它們並為其分配一個漏洞。 CVE 以便以後註冊。

措施類型

首先,讓我們澄清一下,沒有一種設備是100%安全或將是XNUMX%安全的,並且通常說來:

唯一100%安全的計算機是一台鎖定在保險庫中,與互聯網斷開連接並已關閉的計算機。

因為這是真的,風險永遠存在,無論是已知的還是未知的,這只是時間問題,因此面對風險,我們可以執行以下操作:

減輕它

減輕風險無非就是降低風險(沒有 覆蓋)。 在企業和個人層面上,這都是非常重要和關鍵的一點,一個人不想被“黑”,但說實話,鏈中最薄弱的地方不是計算機,程序,甚至過程。 人類。

我們所有人都有責備他人的習慣,無論是人還是物,但在計算機安全中,責任是並且將永遠是人類的責任,這可能不是您直接承擔的責任,但是如果您沒有遵循正確的道路,您將成為問題的一部分。 稍後我會給你一個小技巧,以保持一點安全感😉

轉移

這是一個眾所周知的原理,我們必須將其想像為 銀行。 當您需要照顧自己的錢時(我是指身體上的),最安全的方法是將錢交給有能力比您更好地保護錢的人。 您不需要擁有自己的保險庫(儘管會更好)來照顧事物,您只需要擁有(您信任的)某人來保存比您更好的東西。

接受

但是,如果第一個和第二個都不適用,那就是真正重要的問題出現的地方。 這個資源/數據/等對我來說值多少錢? 如果答案很多,那麼您應該考慮一下前兩個。 但是如果答案是 不是那麼多也許您只需要承擔風險。

您必鬚麵對現實,並非所有事情都是可緩解的,而某些可緩解的事情會花費大量資源,以至於幾乎不可能在無需更改和投入大量時間和金錢的情況下應用實際的解決方案。 但是,如果您可以分析要保護的內容,而在第一步或第二步中找不到它的位置,那麼只需以最佳方式將其放在第三步中,不要給它帶來比其更大的價值,也不要將其與真正的東西混在一起。他們有價值。

保持最新

這是逃避數百個人和企業的真理。 計算機安全並不是要每年進行3次審核,並且期望在其他350天內甚麼都不會發生。 對於許多系統管理員來說,這都是正確的。 我終於能夠證明自己是 LFCS (我將其留給您以查找在哪裡進行了🙂),這是課程中的關鍵點。 保持設備及其程序的最新狀態至關重要, 關鍵,以避免大多數風險。 當然這裡有很多人會告訴我, 但是我們使用的程序在下一版本中不起作用 或類似的東西,因為事實是您的程序是定時炸彈,如果它在最新版本中不起作用。 這將我們帶到上一節, 您能緩解嗎?,您可以轉移嗎?,您可以接受嗎?...

謹記,請記住,統計上75%的計算機安全攻擊來自內部。 這可能是因為您在公司中擁有毫無戒心或惡意的用戶。 或者說他們的安全流程並未使 黑客 闖入您的場所或網絡。 而且幾乎90%以上的攻擊是由過時的軟件引起的, 沒有 由於存在漏洞 零日.

像機器一樣思考,而不像人一樣思考

這是一個小建議,我從這裡離開您:

像機器一樣思考

對於那些不了解的人,現在我舉一個例子。

開膛手約翰軟件的圖像結果

我介紹你 約翰。 在安全愛好者中,這是您進入安全世界的最佳起點之一 道德黑客. 約翰福音 他和我們的朋友相處融洽 緊縮。 基本上,他會獲取一份遞給他的列表,並開始測試組合,直到他找到解決所需密碼的密鑰為止。

緊縮 是組合的生成器。 這意味著您可以告訴Crunch您想要一個長度為6個字符的密碼,該密碼包含大小寫字母,Crunch將開始一個一個地測試...

aaaaaa,aaaaab,aaaaac,aaaaad,....

他們會想知道要花多長時間才能確定整個清單……花費不多 分鐘。 對於那些張開嘴的人,讓我解釋一下。 正如我們前面所討論的,鏈條中最薄弱的環節是人及其思維方式。 對於一台計算機來說,測試組合併不困難,它具有很高的重複性,並且多年來,處理器已經變得如此強大,以至於進行一千次甚至更多的嘗試不會花費超過一秒鐘的時間。

但現在好了,前面的例子是 人類的思想 現在我們去 機器思維:

如果我們告訴Crunch使用以下命令開始生成密碼: 8 數字,在相同的先前要求下,我們從分鐘更改為 小時。 猜猜如果我們告訴您使用10個以上會發生什麼,它們會變成 。 我們已經超過12個 個月除了列表將具有無法存儲在普通計算機上的比例之外。 如果達到20歲,我們談論的是計算機在數百年內將無法解密的東西(當然是使用當前的處理器)。 這有其數學上的解釋,但出於篇幅的原因,我在這裡不作解釋,但最令人好奇的是,它與 排列,“ 組合的組合。 更確切地說,對於我們加長的每個字母,我們幾乎有50 的可能性,所以我們將有這樣的事情:

20^50 我們上一個密碼的可能組合。 輸入該數字到您的計算器中,以查看密鑰長度為20個符號的情況下有多少種可能性。

我怎麼會覺得像一台機器?

這並不容易,不止一個人會告訴我要連續考慮20個字母的密碼,尤其是在以前的密碼概念中 話 鍵。 但讓我們看一個例子:

dXfwHd

對於人類而言,這很難記住,但是對於機器而言則極其容易。

caballoconpatasdehormiga

另一方面,這對於人類來說非常容易記住(甚至很有趣),但是對於 緊縮。 現在有很多人會告訴我,但是不建議同時連續更改密鑰嗎? 是的,建議這樣做,所以現在我們可以用一塊石頭殺死兩隻鳥。 假設這個月我正在讀書 堂吉x德·德拉·曼恰(Don Quixote de la Mancha),第I卷。 在我的密碼中,我將輸入:

ElQuijoteDeLaMancha1

20個符號,這是在不認識我的情況下很難發現的,並且最好的事情是,當我讀完這本書(假設他們不斷閱讀🙂)時,他們將知道必須更改密碼,甚至更改為:

ElQuijoteDeLaMancha2

progress已經在進行中了,它一定可以幫助您確保密碼安全,同時提醒您完成書本。

我所寫的內容已經足夠了,儘管我很想能夠談論更多的安全性問題,但我們還是將其再討論一次🙂問候


發表您的評論

您的電子郵件地址將不會被發表。 必填字段標有 *

*

*

  1. 負責數據:MiguelÁngelGatón
  2. 數據用途:控制垃圾郵件,註釋管理。
  3. 合法性:您的同意
  4. 數據通訊:除非有法律義務,否則不會將數據傳達給第三方。
  5. 數據存儲:Occentus Networks(EU)託管的數據庫
  6. 權利:您可以隨時限制,恢復和刪除您的信息。

  1.   企鵝 他說:

    很有意思!!
    希望您可以上載Linux強化教程,這太好了。
    的問候!

    1.    克里斯·阿德 他說:

      您好🙂,您能給我一些時間,但是我也分享了一個我覺得非常有趣的資源🙂

      https://wiki.gentoo.org/wiki/Security_Handbook

      one不會將此譯成西班牙文🙁,但是如果鼓勵某人伸出援助之手並提供幫助,那就太好了🙂

      問候

  2.   XoX 他說:

    非常有趣,但是在我看來,暴力攻擊已經過時了,生成諸如“ ElQuijoteDeLaMancha1”之類的密碼似乎也不是可行的解決方案,這是因為通過一些社會工程學就可以找到這種類型的密碼只是表面調查該人的問題,她會通過社交網絡,與她的熟人或在工作中向我們透露該密碼,這是人的本性。

    以我的觀點,最好的解決方案是使用密碼管理器,因為使用100位密碼比使用20位密碼更安全,此外還有一個優點,就是僅知道主密碼,即使通過密碼生成,因為它們是未知的。

    這是我的密碼管理器,它是開源的,通過模擬鍵盤,它不受鍵盤記錄程序的影響。

    https://www.themooltipass.com

    1.    克里斯·阿德 他說:

      好吧,我不會假裝只用100個字就給出一個完全安全的解決方案(記住,沒有什麼是1500%不可滲透的)🙂(除非絕對必要,否則我不想寫更多的東西),但是就像您說100勝於20一樣,好20絕對比8 better好,而且正如我們在開始時說的那樣,最薄弱的環節是人,因此總會引起人們的注意。 我認識幾位“社會工程師”,他們對技術了解不多,但只夠從事安全諮詢工作。 要找到真正的黑客,發現程序漏洞(眾所周知的零時差),要困難得多。
      如果我們談論“更好的”解決方案,我們已經在為該領域的專業人士提供了一個話題,並且我正在與任何類型的用戶分享🙂,但是如果您願意,我們可以在另一時間談論“更好的”解決方案。 並感謝您提供的鏈接,確保它的優缺點,但這對密碼管理器也無濟於事,畢竟,攻擊他們的便捷性和渴望會讓您感到驚訝,畢竟……一次勝利意味著揭示了許多鑰匙。
      問候

  3.   asa 他說:

    有趣的文章ChrisADR。 作為Linux系統管理員,這是一個很好的提醒,不要陷入沒有給予它當今所需的最重要的責任,以保持密碼的最新性以及當今時代所要求的安全性。 即使是這篇文章,對於認為密碼不是90%頭痛的原因的普通人也非常有幫助。 我希望看到更多有關計算機安全以及如何在我們鍾愛的操作系統中保持最高安全性的文章。 我相信,除了通過課程和培訓獲得的知識之外,總會有更多東西需要學習。
    除此之外,我還經常瀏覽此博客,以找到有關Gnu Linux的新程序。

    的問候!

  4.   達尼 他說:

    您能否用數字和數量詳細解釋一下,為什麼不存在“ DonQuijoteDeLaMancha1”(“ DonQuijote de La Mancha”; p)比“•M¢0nt®a$3Ñ@•”更安全?
    我對組合數學一無所知,但我仍然不相信經常重複的想法,即帶有簡單字符集的長密碼比帶有較大字符集的短密碼更好。 僅使用拉丁字母和數字比使用所有UTF-8的可能組合的數量真的更多嗎?

    問候。

    1.    克里斯·阿德 他說:

      您好丹妮,讓我們分部分講清楚...您曾經有一個帶數字組合作為鎖的行李箱嗎? 讓我們看下面的情況...假設他們達到九,我們有這樣的事情:

      | 10 | | 10 | | 10 |

      每個組合都有diaz的可能性,因此,如果您想知道可能組合的數目,則只需做一個簡單的乘法,精確地乘10³或1000。

      ASCII表包含255個基本字符,我們通常使用數字,小寫,大寫和一些標點符號。 假設現在我們將擁有一個包含約6個選項的70位密碼(大寫,小寫,數字和一些符號)

      | 70 | | 70 | | 70 | | 70 | | 70 | | 70 |

      您可以想像,這是一個相當大的數字,確切地說是117。 這些都是649位數字鍵空間存在的所有可能組合。 現在,我們將進一步減少可能性的範圍,讓我們繼續,我們只使用000(小寫字母,數字和偶數符號),但使用更長的密碼,比如說000位數(該示例具有像6)。

      | 45 | | 45 | | 45 | | 45 | | 45 | | 45 | | 45 | | 45 | | 45 | | 45 | | 45 | | 45 | | 45 | | 45 | | 45 | | 45 | | 45 | | 45 | | 45 | | 45 |

      可能性的數量變為…1 159 445 329 576 199 417 209 625 244 140 625 0…我不知道如何計算該數字,但對我來說,這有點長:),但我們將進一步減少它,我們只會使用數字9到XNUMX,讓我們看看數量發生了什麼

      | 10 | | 10 | | 10 | | 10 | | 10 | | 10 | | 10 | | 10 | | 10 | | 10 | | 10 | | 10 | | 10 | | 10 | | 10 | | 10 | | 10 | | 10 | | 10 | | 10 |

      使用這個簡單的規則,您可以得出驚人的100個組合:)。 這是因為添加到方程式中的每個數字都會以指數方式增加可能性的數量,而在單個框中增加可能性則以線性方式增加可能性。

      但是現在,我們去研究對人類來說“最好的”東西。

      在實踐中您要花多長時間寫“•M¡0nt®a$3Ñ@•”? 讓我們假設您每天都必須寫下來,因為您不喜歡將其保存到計算機中。 如果您必須以不同尋常的方式進行手部收縮,這將變得很繁瑣。 (從我的觀點來看)更快地寫出可以自然寫的單詞,因為另一個重要因素是定期更改鍵。

      最後但並非最不重要的一點……這很大程度上取決於開發您的系統,應用程序,程序的人的心情,他們能夠從容地使用UTF-8的所有字符,在某些情況下,甚至可能無法使用UTF-XNUMX。這很重要,因為該應用程序會“轉換”您的一些密碼並使它無法使用...因此,最好與您始終知道的可用字符一起安全使用。

      希望這有助於消除疑問🙂問候