Hvorfor sker databrud så ofte? 1

Hvorfor sker databrud så ofte?

Nyhederne er spækket med rapporter om enorme databrud. En hurtig undersøgelse af de sidste par år afslørede et stort udvalg af skadelige databrud, der afslørede alt fra kreditkort (Target) til CPR-numre, arbejdshistorik (OPM-brud) og kreditkortnumre (Experian). En interesseret observatør vil måske undre sig over, hvor hårdt disse virksomheder forsøger at beskytte dine data.

Hvis du spørger, vil du finde ud af, at virksomheder gør alt, hvad de kan for at beskytte deres systemer. Et stort angreb koster mange penge og forringer kundernes tillid.

Det er dog radikalt vanskeligt at sikre computersystemer. Hvis du glemmer mørtlen på en enkelt mursten, falder dit hus sandsynligvis ikke ned. Men i computersikkerhed er det præcis, hvad der sker.

Sikkerhed er kompliceret

Kompleksiteten af ​​sikkerhedssystemer kan være overraskende for uindviede. Hvis bare der var en stor “Hackers Off”-kontakt.

Selvom ingen uddannet person forestiller sig, at sikkerhed er så simpelt, er det sande kompleksitetsniveau svært at forstå. Millioner af linjer kode til at beskrive tusindvis af funktioner fungerer i nogle få rammer og interagerer med et enormt udvalg af komplementære systemer. Selv når de er perfekt kodet, repræsenterer hver af disse linjer, funktioner, rammer og forbindelser en potentiel sikkerhedsfejl eller “angrebsvektor”, som kan udnyttes.

Inden for sikkerhed kaldes summen af ​​mulighederne for kompromis “angrebsoverfladen”. Selv når applikationer indeholder de mest følsomme data, er deres angrebsflade skræmmende enorm. Kompleksiteten af ​​moderne applikationer forbyder enhver anden virkelighed.

Open Source er en risiko

hvordan-sikkerhedsbrud-skes-open-source

Et stort flertal af internettet kører på open source-software. Denne software vedligeholdes af frivillige uden formelle regler for kodegennemgang ud over dem, de selv har fastsat. Planer er baseret på tilgængeligheden af ​​ulønnede medlemmer, deres ekspertise og deres interesser.

På den ene side er open source essentiel. Vi kan ikke få alle kodere til at sikre hjulet igen. Og virkelig, de mennesker, der bygger og vedligeholder de verdslige open source-projekter, der understøtter internettet, er værdige til kanonisering. Men det frivillige grundlag for mange open source-projekter betyder, at en blind forventning om sikkerhed og interoperabilitet er en alvorlig risiko.

Mens væsentlige projekter ofte får økonomisk støtte fra virksomheder, er denne støtte ofte utilstrækkelig sammenlignet med det arbejde, der kræves for at holde projektet sikkert. Led ikke længere end Heartbleed, den enorme SSL-sårbarhed, der eksisterede i et årti før dens opdagelse.

Da et stort flertal af sikkerhedssystemer kører på open source-software, er der altid mulighed for, at en skjult, men ødelæggende fejl lurer i dit foretrukne open source-framework.

Hackere behøver kun at vinde én gang

hvordan-sikkerhedsbrud-skeder-hacker-tyv

Der er et udtryk i verden af ​​digital sikkerhed: programmører skal vinde hver gang, men hackere behøver kun at vinde én gang. Et enkelt hak i rustningen er alt, der kræves for at en database kan blive kompromitteret.

Nogle gange er det knæk resultatet af, at en udvikler tager en genvej eller er uagtsom. Nogle gange er det resultatet af et ukendt nul-dages angreb. Lige så forsigtig som en udvikler kan være, er det et fjols ærinde at forestille sig, at du har rettet alle sikkerhedshuller.

At erklære enhver lås som “pick proof” er den hurtigste måde at finde ud af, hvor optimistiske dine låsedesignere var. Computersystemer er ikke anderledes. Intet system kan ikke hackes. Det afhænger kun af de tilgængelige ressourcer.

Så længe mennesker eksisterer i systemet på et hvilket som helst trin, fra design til udførelse, kan systemet undergraves.

Balance mellem bekvemmelighed og sikkerhed

hvordan-sikkerhedsbrud-skeder-thumbprint-biometrics

Sikkerhed er altid en balance mellem bekvemmelighed og sikkerhed. Et perfekt beskyttet system kan aldrig bruges. Jo mere sikkert et system, jo ​​sværere er det at bruge. Dette er en grundlæggende sandhed om systemdesign.

Sikkerhed fungerer ved at kaste vejspærringer op, som skal overvindes. Ingen vejspærring, der er værd at køre, kan tage nul tid at gennemføre. Derfor, jo større et systems sikkerhed, jo mindre brugbart er det.

Den ydmyge adgangskode er det perfekte eksempel på disse komplementære egenskaber i aktion.

Du kan sige, jo længere adgangskoden er, jo sværere er den at knække med brute force, så lange adgangskoder for alle, ikke? Men adgangskoder er et klassisk tveægget sværd. Længere adgangskoder er sværere at knække, men de er også sværere at huske. Nu vil frustrerede brugere duplikere legitimationsoplysninger og skrive deres logins ned. Jeg mener, hvilken slags lyssky karakter ville se på den hemmelige tone under Debras arbejdstastatur?

Angribere behøver ikke at bekymre sig om adgangskodeknækning. De skal bare finde en klæbe seddel på skærmen til assistenten (til) den regionale leder, og de vil have al den adgang, de ønsker. Ikke at Dwight nogensinde ville være så skødesløs.

Vi har balancesikkerhed og bekvemmelighed for at holde vores systemer brugbare og sikre. Det betyder, at ethvert system på den ene eller anden måde er usikkert. Hackere skal bare finde et lille hul og orme sig ind.

Konklusion: Sådan fungerer et databrud

hvordan-sikkerhedsbrud-skeder-hacket-hoved

Det afgørende kendetegn ved et hackingangreb er bedrag på systemniveau. På den ene eller anden måde snyder du en del af et sikkerhedssystem til at samarbejde imod dens design. Uanset om en angriber overtaler en menneskelig sikkerhedsvagt til at lukke dem ind på et sikkert sted eller undergraver sikkerhedsprotokollerne på en server, kan det kaldes et “hack”.

Variationen af ​​angreb “i naturen” er ekstraordinær, så ethvert resumé kan kun give et bredt overblik, før du går ud i detaljerne om individuelle angreb. I det mindste skal en håbefuld hacker lære det system, de angriber.

Når først en sårbarhed er opdaget, kan den udnyttes. Fra et praktisk perspektiv kunne en angriber lede efter åbne porte på en server for at finde ud af, hvilke tjenester en enhed kører, og i hvilken version. Sammenhold det med kendte sårbarheder, og for det meste vil du finde levedygtige angrebsvektorer. Mange gange er det et dødsfald med tusinde snit: små sårbarheder kædet sammen for at få adgang. Hvis det ikke virker, er der adgangskodeangreb, påskud, social engineering, legitimationsforfalskning… listen vokser hver dag.

Når først en sårbarhed er opdaget, kan hackeren udnytte den og få uautoriseret adgang. Med den uautoriserede adgang eksfiltrerer de data.

Og det er sådan databrud sker hele tiden.

Støt vores arbejde ❤️

Hvis du kunne lide denne artikel, kan du overveje at give drikkepenge for at hjælpe os med fortsat at udgive kvalitetsindhold.

Sikker betaling med PayPal
Moyens I/O Staff har motiveret dig og givet dig råd om teknologi, personlig udvikling, livsstil og strategier, der vil hjælpe dig.