Kaip paleisti paskutinįjį leidimą saugos auditą (ir kodėl jis negali laukti)

Turinys:

Kaip paleisti paskutinįjį leidimą saugos auditą (ir kodėl jis negali laukti)
Kaip paleisti paskutinįjį leidimą saugos auditą (ir kodėl jis negali laukti)

Video: Kaip paleisti paskutinįjį leidimą saugos auditą (ir kodėl jis negali laukti)

Video: Kaip paleisti paskutinįjį leidimą saugos auditą (ir kodėl jis negali laukti)
Video: How To Forget/Delete WIFI Network Profile From Windows 10 [Tutorial] - YouTube 2024, Gegužė
Anonim
Jei naudojate nesąžiningą slaptažodžių valdymą ir higieną, tai tik laiko klausimas, kol vienas iš vis daugybės didelių saugumo pažeidimų nudegina jus. Sustokite būti dėkingi, kad jūs išvengėte praeities apsaugos smūgių kulkų ir ginklų prieš ateities. Skaitykite taip, kaip parodysime, kaip patikrinti savo slaptažodžius ir apsaugoti save.
Jei naudojate nesąžiningą slaptažodžių valdymą ir higieną, tai tik laiko klausimas, kol vienas iš vis daugybės didelių saugumo pažeidimų nudegina jus. Sustokite būti dėkingi, kad jūs išvengėte praeities apsaugos smūgių kulkų ir ginklų prieš ateities. Skaitykite taip, kaip parodysime, kaip patikrinti savo slaptažodžius ir apsaugoti save.

Koks yra didelis sandoris ir kodėl ši tema?

Image
Image

Šių metų spalio mėnesį "Adobe" parodė, kad buvo padarytas didelis saugumo pažeidimas, kuris paveikė 3 mln. "Adobe.com" ir "Adobe" programinės įrangos naudotojų. Tada peržiūrėjo 38 milijonus. Tada, dar labiau šokiruojantis, kai iš duomenų nutekėjimo atsirado duomenų bazė, saugumo tyrėjai, analizavę duomenų bazę, grįžo ir sakė, kad tai labiau panaši 150 mln pažeistos vartotojų paskyros. Toks vartotojo ekspozicijos laipsnis, "Adobe", yra laikomas vienu blogiausių saugumo pažeidimų istorijoje.

"Adobe" vargu ar yra vienintelis šiame fone; mes tiesiog atidarėme jų pažeidimą, nes tai skausmingai neseniai. Per pastaruosius keletą metų įvyko dešimtys didžiulių saugumo pažeidimų, dėl kurių buvo pažeista vartotojo informacija, įskaitant slaptažodžius.

"LinkedIn" buvo nukreiptas 2012 m. (Kompromituotas 6,46 milijono vartotojų įrašų). Tais pačiais metais "eHarmony" buvo nukreipta (1,5 milijono vartotojų įrašų), kaip ir "Last.fm" (6,5 milijono vartotojų įrašų) ir "Yahoo!" (450 000 įrašų naudotojui). "Sony Playstation" tinklas buvo paveiktas 2011 m. (101 milijonas vartotojų įrašų buvo pažeistas). "Gawker Media" (pagrindinė svetainių, kaip "Gizmodo" ir "Lifehacker", kompanija) buvo užfiksuota 2010 m. (1,3 milijono vartotojų įrašai buvo pažeisti). Tai yra tik didelių pažeidimų, kurie padarė naujienas, pavyzdžiai!

Privatumo teisių informacijos centras saugo nuo 2005 m. Iki dabar esančių saugumo pažeidimų duomenų bazę. Jų duomenų bazėje yra daugybė pažeidimų tipų: pažeistos kredito kortelės, pavogti socialinio draudimo numeriai, pavogti slaptažodžiai ir medicininiai įrašai. Nuo šio straipsnio paskelbimo duomenų bazę sudaro 4,033 pažeidimai turintis 617 937 023 įrašai apie naudotoją. Ne kiekvienas iš tų šimtų milijonų pažeidimų įtraukė naudotojo slaptažodžius, bet milijonai jų padarė milijonus.

Taigi, kodėl tai svarbu? Nepaisant akivaizdžių ir neatidėliotinų pažeidimų saugumo padarinių, pažeidimai sukuria papildomą žalą. Įsilaužėliai gali nedelsdami pradėti išbandyti prisijungimus ir slaptažodžius, kuriuos jie gauna kitose interneto svetainėse.

Daugelis žmonių yra tingūs savo slaptažodžiais, ir yra didelė tikimybė, kad jei kas nors naudos [email protected] slaptažodį bob1979, ta pati prisijungimo / slaptažodžio pora veiks kitose interneto svetainėse. Jei šios kitos svetainės yra aukštesnio profilio (pvz., Banko svetainėse arba jei jo naudojamas slaptažodis iš tikrųjų atrakina jo el. Pašto dėžutę), tai yra problema. Kai kas nors turi prieigą prie savo el. Pašto dėžutės, jis gali pradėti iš naujo nustatyti slaptažodį kitoms paslaugoms ir gauti jiems prieigą.

Vienintelis būdas sustabdyti tokios grandininės reakcijos rūšį sukelia dar daugiau saugumo problemų naudojamų interneto svetainių ir paslaugų tinkle - vadovautis dviem pagrindinėmis geros slaptažodžių higienos taisyklėmis:

  1. Jūsų el. Pašto slaptažodis turi būti ilgas, stiprus ir visiškai unikalus tarp visų prisijungimų.
  2. Kiekvienas Prisijungimas gauna ilgą, tvirtą ir unikalų slaptažodį. Negalima pakartotinai naudoti slaptažodžio. Kada nors

Šios dvi taisyklės yra kiekvieno saugos vadovo, kurį kada nors pasidalinome su jumis, ištrauka, įskaitant mūsų nepaprastą "it-has-hit-the-fan guide" Kaip atkurti po to, kai jūsų elektroninio pašto slaptažodis yra pažeistas.

Šiuo metu jūs tikriausiai šiek tiek šmeižiuojate šiek tiek, nes atvirai kalbant, beveik niekas neturi visiškai hermetiškų slaptažodžių praktikos ir saugumo. Jūs nesate vieni, jei trūksta slaptažodžio higienos. Tiesą sakant, atėjo laikas prisipažinti.

Per kelerius metus, kai buvau "How-To Geek", aš parašiau dešimtys saugumo straipsnių, įrašų apie saugumo pažeidimus ir kitus su slaptažodžiu susijusius įrašus. Nepaisant to, kad yra būtent tokio pobūdžio informuotas asmuo, kuris turėtų geriau žinoti, nepaisant slaptažodžių tvarkyklės naudojimo ir saugių slaptažodžių kūrimo kiekvienai naujajai svetainei ir paslaugai, kai aš skleidžiau savo el. Laišką per pažeistų "Adobe" prisijungimų sąrašą ir suderino jį su pažeistu slaptažodžiu, aš vis dar sužinojo, kad aš turiu sudeginti.

Aš padariau tą "Adobe" paskyrą jau seniai, kai buvau daug slapta ir mano slaptažodžio higiena, ir mano naudojamas slaptažodis buvo įprastas tuzinai svetainių ir paslaugų, su kuriomis aš prisiregistravau, prieš priimdama labai rimtai apie tai, kaip padaryti gerus slaptažodžius.

Visa tai galėjo užkirsti kelią, jei aš visiškai praktikuoju tai, ką skelbiau, o ne tik sukūriau unikalius ir patikimus slaptažodžius, bet taip pat patikrino mano senus slaptažodžius, kad ši situacija nebūtų buvusi. Nesvarbu, ar jūs niekada net nenorėjote nuosekliai ir saugiai naudoti savo slaptažodžių, ar tiesiog reikia patikrinti juos, kad galėtumėte patogiai atlikti, kruopštus slaptažodžio tikrinimas - kelias į slaptažodžio saugumą ir ramybę. Perskaitykite, kaip parodysime kaip.

Pasiruošimas jūsų "Lastpass Security Challenge"

Image
Image

Galėtumėte rankiniu būdu patikrinti savo slaptažodžius, tačiau tai būtų labai varginanti, ir jūs negalėtumėte pasinaudoti gero universaliojo slaptažodžių tvarkyklės nauda. Užuot rankiniu būdu patikrinę viską, mes einame lengvą ir dažniausiai automatizuotą maršrutą: mes atliksime "LastPass Security Challenge" patikrinimą savo slaptažodžius.

Šis vadovas neapims "LastPass" nustatymo, taigi, jei dar neturite "LastPass" sistemos ir veikia, mes primygtinai rekomenduojame jį nustatyti. Norėdami pradėti, skaitykite HTG vadovą, kaip pradėti naudoti "LastPass". Nors "LastPass" atnaujino nuo tada, kai parašė vadovą (sąsaja yra daug gražesnė ir dabar patobulinta), jūs vis tiek galite lengvai atlikti veiksmus. Jei pirmą kartą nustatote "LastPass", būtinai importuokitevisi jūsų saugomi slaptažodžiai iš jūsų naršyklių, nes mūsų tikslas yra patikrinti kiekvieną naudojamą slaptažodį.

Įveskite kiekvieną prisijungimo vardą ir slaptažodį LastPass:Nesvarbu, ar esate visiškai nauja "LastPass" vartotojui, ar nesate visiškai naudoję jį kiekvienam prisijungimui, dabar laikas įsitikinti, kad įvedėtekiekvienas prisijungti prie "LastPass" sistemos. Mes atsiminsime patarimus, kuriuos davėme el. Pašto atkūrimo vadove, norėdami priminti pašto dėžutę priminimams:

Search your email for registration reminders. It won’t be hard to remember your frequently used logins like Facebook and your bank but there are likely dozens of outlaying services that you may not even remember that you use your email to log into. Use keyword searches like “welcome to”, “reset”, “recovery”, “verify”, “password”, “username”, “login”, “account” and combinations there of like “reset password” or “verify account”. Again, we know this is a hassle, but once you’ve done this with a password manager at your side, you have a master list of all your account and you’ll never have to do this keyword hunt again.

Įgalinkite dviejų faktorių autentifikavimą jūsų LastPass paskyroje: Šis veiksmas nėra būtinai reikalingas norint atlikti saugumo auditą, tačiau, kai mes atkreipiame dėmesį, mes ketiname daryti viską, ką galime, kad paskatintume jus, o paskui perskaitysite "LastPass" paskyrą, kad įjungtumėte dviejų veiksnių autentifikavimą toliau saugokite savo LastPass saugyklą. (Ne tik padidinsite paskyros saugumą, bet ir padidinsite savo saugumo audito balą!)

LastPass saugumo iššūkis

Dabar, kai įvedėte visus savo slaptažodžius, laikas prisirišti prie gėdos, kad nėra 1% "hardcore" slaptažodžio saugumo ninjas. Apsilankykite LastPass saugumo iššūkio puslapyje ir paspauskite "Pradėti iššūkį" puslapio apačioje. Būsite paraginti įvesti savo pagrindinį slaptažodį, kaip matyti iš anksčiau pateiktame ekrano kopijos, o tada "LastPass" pasiūlys patikrinti, ar bet kuris jūsų saugykloje esantis el. Pašto adresas yra bet kokių stebimų pažeidimų dalis. Nėra jokios priežasties nesinaudoti šia galimybe:
Dabar, kai įvedėte visus savo slaptažodžius, laikas prisirišti prie gėdos, kad nėra 1% "hardcore" slaptažodžio saugumo ninjas. Apsilankykite LastPass saugumo iššūkio puslapyje ir paspauskite "Pradėti iššūkį" puslapio apačioje. Būsite paraginti įvesti savo pagrindinį slaptažodį, kaip matyti iš anksčiau pateiktame ekrano kopijos, o tada "LastPass" pasiūlys patikrinti, ar bet kuris jūsų saugykloje esantis el. Pašto adresas yra bet kokių stebimų pažeidimų dalis. Nėra jokios priežasties nesinaudoti šia galimybe:
Jei jums pasisekė, tai grąžina neigiamą. Jei jums pasisekė, pasirodys toks pop-up langas, kuriame bus klausiama, ar norite gauti daugiau informacijos apie pažeidimus, į kuriuos buvo įtrauktas jūsų el. Pašto adresas:
Jei jums pasisekė, tai grąžina neigiamą. Jei jums pasisekė, pasirodys toks pop-up langas, kuriame bus klausiama, ar norite gauti daugiau informacijos apie pažeidimus, į kuriuos buvo įtrauktas jūsų el. Pašto adresas:
"LastPass" kiekvienam egzemplioriui išduos vieną saugumo įspėjimą. Jei ilgą laiką turėjote savo el. Pašto adresą, būkite pasiruošę šokuoti, kiek slaptažodžių pažeidžia, kad jis buvo suglumęs. Toliau pateikiamas įspėjimo apie slaptažodžio pažeidimą pavyzdys:
"LastPass" kiekvienam egzemplioriui išduos vieną saugumo įspėjimą. Jei ilgą laiką turėjote savo el. Pašto adresą, būkite pasiruošę šokuoti, kiek slaptažodžių pažeidžia, kad jis buvo suglumęs. Toliau pateikiamas įspėjimo apie slaptažodžio pažeidimą pavyzdys:
Po iškylančių langų būsite nukreipti į "LastPass Security Challenge" pagrindinį skydą. Kalbant apie tai, kaip aš šiuo metu praktikuoju gerą higieną slaptažodžiu, pamiršau anksčiau, bet niekada nepasigailėjau, kad galėtumėte tinkamai atnaujinti daugybę senų tinklalapių ir paslaugų? Tai tikrai rodo rezultatu, kurį gavau. Ouch:
Po iškylančių langų būsite nukreipti į "LastPass Security Challenge" pagrindinį skydą. Kalbant apie tai, kaip aš šiuo metu praktikuoju gerą higieną slaptažodžiu, pamiršau anksčiau, bet niekada nepasigailėjau, kad galėtumėte tinkamai atnaujinti daugybę senų tinklalapių ir paslaugų? Tai tikrai rodo rezultatu, kurį gavau. Ouch:
Tai yra mano rezultatas per metus verta atsitiktinių slaptažodžių sumaišyti. Negalima būti pernelyg šokiruoti, jei jūsų rezultatas yra dar mažesnis, jei vėl ir vėl naudojate tą patį nedidelį slaptų slaptažodį. Dabar, kai mes turime savo rezultatą (tačiau tai gali būti ir nuostabus ar gėdingas), atėjo laikas kasti duomenis. Galite naudoti greituosius saitus šalia jūsų rezultatų procento arba tiesiog pradėti slinkti. Pirmoji stotelė, pažvelkime į išsamius rezultatus. Apsvarstykite šią 10 000 pėdų apžvalgą apie jūsų slaptažodžių būklę:
Tai yra mano rezultatas per metus verta atsitiktinių slaptažodžių sumaišyti. Negalima būti pernelyg šokiruoti, jei jūsų rezultatas yra dar mažesnis, jei vėl ir vėl naudojate tą patį nedidelį slaptų slaptažodį. Dabar, kai mes turime savo rezultatą (tačiau tai gali būti ir nuostabus ar gėdingas), atėjo laikas kasti duomenis. Galite naudoti greituosius saitus šalia jūsų rezultatų procento arba tiesiog pradėti slinkti. Pirmoji stotelė, pažvelkime į išsamius rezultatus. Apsvarstykite šią 10 000 pėdų apžvalgą apie jūsų slaptažodžių būklę:
Nors jūs turėtumėte atkreipti dėmesį į visą statistiką čia, iš tiesų svarbios yra "Vidutinė slaptažodžio stiprumas", kaip silpnas ar stiprus yra jūsų vidutinis slaptažodis, o dar svarbiau - "Pasikartojančių slaptažodžių skaičius" ir "Svetainių, turinčių pasikartojančius slaptažodžius, skaičius " Dėl mano audito aštuonias 43 vietas sudarė 8 užuominos. Akivaizdu, kad buvau gana tingus, naudodamas tą patį žemos kokybės slaptažodį daugeliui svetainių.
Nors jūs turėtumėte atkreipti dėmesį į visą statistiką čia, iš tiesų svarbios yra "Vidutinė slaptažodžio stiprumas", kaip silpnas ar stiprus yra jūsų vidutinis slaptažodis, o dar svarbiau - "Pasikartojančių slaptažodžių skaičius" ir "Svetainių, turinčių pasikartojančius slaptažodžius, skaičius " Dėl mano audito aštuonias 43 vietas sudarė 8 užuominos. Akivaizdu, kad buvau gana tingus, naudodamas tą patį žemos kokybės slaptažodį daugeliui svetainių.

Kitas sustojimas, analizuojamų svetainių skiltis. Čia rasite labai konkretų visų prisijungimų ir slaptažodžių, surengtų pasikartojančiu slaptažodžiu naudojimu (jei buvo pasikartojančių failų), unikalių slaptažodžių ir galų gale prisijungs be slaptažodžio, saugomo LastPass. Nors jūs ieškote sąrašo, stebėkite kontrastą tarp slaptažodžių stiprumų. Mano atveju vienas iš mano finansinių prisijungimų buvo suteiktas 45% slaptažodžio balas, o mano dukters Minecraft prisijungimas buvo suteiktas puikus 100% rezultatas. Vėlgi, ouch.

Nustatyti savo siaubingą saugumo iššūkių balą

Yra du labai naudingi saitai, sukurti tiesiai į audito sąrašus. Jei spustelėsite "RODYTI", jis parodys jums šios svetainės slaptažodį ir, jei spustelėsite "Apsilankyti svetainėje", galite pereiti tiesiai į svetainę, kad galėtumėte pakeisti slaptažodį. Negalima keisti bet kurio pasikartojančio slaptažodžio, bet bet koks slaptažodis, pridedamas prie pažeistos paskyros (pvz., "Adobe.com" ar "LinkedIn"), turėtų būti visam laikui išėjęs į pensiją.
Yra du labai naudingi saitai, sukurti tiesiai į audito sąrašus. Jei spustelėsite "RODYTI", jis parodys jums šios svetainės slaptažodį ir, jei spustelėsite "Apsilankyti svetainėje", galite pereiti tiesiai į svetainę, kad galėtumėte pakeisti slaptažodį. Negalima keisti bet kurio pasikartojančio slaptažodžio, bet bet koks slaptažodis, pridedamas prie pažeistos paskyros (pvz., "Adobe.com" ar "LinkedIn"), turėtų būti visam laikui išėjęs į pensiją.

Priklausomai nuo to, kiek jūsų ar kelių slaptažodžių turite (ir kaip kruopščiai dirbote su gerais slaptažodžių metodais), šis proceso žingsnis gali užtrukti iki dešimties minučių ar visą popietę. Nors slaptažodžių keitimo procesas skirsis priklausomai nuo jūsų atnaujinamos svetainės išdėstymo, čia pateikiamos kelios pagrindinės gairės, kurių reikia laikytis (naudojame mūsų slaptažodžio atnaujinimą "Pameskite kaip pavyzdį"): apsilankykite slaptažodžio keitimo puslapyje. Paprastai jums reikės įvesti dabartinį slaptažodį ir tada sugeneruoti naują slaptažodį.

Tai atlikite spustelėję užrakto su apskrito rodyklės logotipu.LastPass įterpiamas į naują slaptažodžių lizdą (kaip parodyta paveikslėlyje aukščiau). Peržiūrėkite savo naują slaptažodį ir atlikite koregavimus, jei norite (pvz., Pratęsti arba pridėti specialius simbolius):
Tai atlikite spustelėję užrakto su apskrito rodyklės logotipu.LastPass įterpiamas į naują slaptažodžių lizdą (kaip parodyta paveikslėlyje aukščiau). Peržiūrėkite savo naują slaptažodį ir atlikite koregavimus, jei norite (pvz., Pratęsti arba pridėti specialius simbolius):
Spustelėkite "Naudoti slaptažodį" ir patvirtinti, kad norite atnaujinti įrašą, kurį redaguojate:
Spustelėkite "Naudoti slaptažodį" ir patvirtinti, kad norite atnaujinti įrašą, kurį redaguojate:
Būtinai patvirtinkite pakeitimą ir svetainėje. Pakartokite procesą kiekvienam dublikatui ir silpnam "LastPass" saugyklos slaptažodžiui.
Būtinai patvirtinkite pakeitimą ir svetainėje. Pakartokite procesą kiekvienam dublikatui ir silpnam "LastPass" saugyklos slaptažodžiui.

Galiausiai paskutinis dalykas, kurį reikia patikrinti, yra jūsų LastPass pagrindinis slaptažodis. Tai atlikite spustelėję ekrano "Iššūkiai" apačioje esančią nuorodą "Išbandyti mano" LastPass "pagrindinio slaptažodžio stiprumą. Jei nematote šios:

Image
Image

Jums reikia iš naujo nustatyti "LastPass" pagrindinį slaptažodį ir padidinti jėgą, kol gausite malonų, teigiamą, 100% stiprumo patvirtinimą.

Rezultatų apibendrinimas ir tolesnis "LastPass Security" tobulinimas

Po to, kai jūs užsirašėte slaptažodžių pasikartojimų sąrašą, ištrintus senus įrašus ir kitaip nustatėte ir apsaugote savo prisijungimo / slaptažodžių sąrašą, laikas vėl atlikti auditą. Dabar pabrėžtina, kad rezultatas, kurį matote žemiau, buvo iškeltas tik pagerinus slaptažodžių apsaugą. (Jei įjungsite papildomas saugumo funkcijas, pvz., Daugialypį autentifikavimą, gausite maždaug 10% padidėjimą).

Neblogai! Pašalinus kiekvieną pasikartojančio slaptažodžio ir visus galiojančius slaptažodžius iki 90% ar daugiau, jie tikrai pagerino mūsų rezultatą. Jei jus domina, kodėl ji nepasiekė 100 proc., Yra keletas veiksnių, iš kurių svarbiausias yra tai, kad kai kuriuos slaptažodžius niekada negalima pakelti pagal LastPass standartus, nes svetainių administratoriai. Pavyzdžiui, mano vietinės bibliotekos prisijungimo slaptažodis yra keturių skaitmenų PIN kodas (kuris užima 4% "LastPass" saugos skalėje). Dauguma žmonių turės tam tikrų išstūmimų, panašių į sąrašą savo sąraše, ir tai sulauks jų rezultatų.
Neblogai! Pašalinus kiekvieną pasikartojančio slaptažodžio ir visus galiojančius slaptažodžius iki 90% ar daugiau, jie tikrai pagerino mūsų rezultatą. Jei jus domina, kodėl ji nepasiekė 100 proc., Yra keletas veiksnių, iš kurių svarbiausias yra tai, kad kai kuriuos slaptažodžius niekada negalima pakelti pagal LastPass standartus, nes svetainių administratoriai. Pavyzdžiui, mano vietinės bibliotekos prisijungimo slaptažodis yra keturių skaitmenų PIN kodas (kuris užima 4% "LastPass" saugos skalėje). Dauguma žmonių turės tam tikrų išstūmimų, panašių į sąrašą savo sąraše, ir tai sulauks jų rezultatų.

Tokiais atvejais svarbu nesijaudinti ir naudoti savo išsamų suskirstymą kaip metriką:

Proceso atnaujinimo procese aš suskaidome 17 pasikartojančių / pasibaigusių svetainių, sukūrė unikalų slaptažodį kiekvienai svetainei ir paslaugai, o procese sukūrė svetainių su pasikartojančiais slaptažodžiais skaičių nuo 43 iki 0.
Proceso atnaujinimo procese aš suskaidome 17 pasikartojančių / pasibaigusių svetainių, sukūrė unikalų slaptažodį kiekvienai svetainei ir paslaugai, o procese sukūrė svetainių su pasikartojančiais slaptažodžiais skaičių nuo 43 iki 0.

Tik užtruko apie valandą rimtai susikaupusio laiko (12,4% iš jų buvo praleistos, prakeikdamos svetainių dizainerius, kurie įdiegė slaptažodžių atnaujinimo nuorodas neaiškiose vietose), ir viskas, ko reikia man motyvuoti, buvo katastrofiškų proporcijų slaptažodžio pažeidimas! Čia rašau pastabą, didžiulę sėkmę.

Dabar, kai atlikote savo slaptažodžių patikrinimą ir esate įsipainioję apie tai, kad turite unikalių slaptažodžių stabilią galimybę, pasinaudokime tolesniu momentu. Pasiekite mūsų "LastPass" kūrimo vadovąnetgi saugesni, didinant slaptažodžių kartojimą, apribojant prisijungimus pagal šalis ir dar daugiau. Tarp atlikto audito, kurį čia apibūdinome, vadovaudamiesi "LastPass" saugumo vadovu ir įjungę dviejų faktorių algoritmus, turėsite "bulletproof" slaptažodžių valdymo sistemą, į kurią galite didžiuotis.

Rekomenduojamas: