Olympos Security

  Haberler  
  Kütüphane  
  Ürünler  
  Olympians  

Ana sayfa

Son gönderilenler

Arşiv

Yazarlar

İndeks

Dokümanlar

Kitaplar

Ürün dokümanları

Güvenlik

Olympos

ACİL...WORKSTATION

RE: Bilgisayarımı kontrol edemiyorum!!!

cd den pc ye kopyalama

Error parsing C:\Windows\browscap.ini on line 220

RE: Telefonunuz dinleniyor mu?

RE: 80048820 hatası

hata kodu 80048820

RE: başlangıç sayfası değiştir

RE: Yeni Phising Tehlikesi MUTLAKA OKUYUN !!

acil yardım

A-POLICY AGENT ORCHESTRATOR

masaüstü

?

RE: MSN GÖRÜŞMELERİ KAYDI

msn messenger - internet explorer dilemması

RE: En iyi antivirüs yazılımı sizce hangisi?

RE: naomi

RE: mesenger

RE: Birileri Pc'me mi Bağlanıyo?? Yardım Eder Misiniz Lütfen

hard disk hatası

modem ayarları

msn messenger

RE: giriş sayfamı google yapamıyorum.yardım ederseniz sevini

RE: bakalım kım bılecek bu soruyu

RE: msn virüsü

RE: İnternet explorer giriş sayfası değişmiyor

RE: acil yardım

varsayılan ağ geçidi

RE: Birileri Pc'me mi Bağlanıyo?? Yardım Eder Misiniz Lütfen

RE: activexdebugger32.exe sorunu çözüldü

RE: acil yardım

Hata Raporları

RE: acil yardım

RE: acil yardım

activexdebugger32_exe

msn açılmıyor lütfen yardım edin

RE: pcmde windowsu sahte olarak goruo

RE: MSN GÖRÜŞMELERİ KAYDI

RE: GİRİS SAYFASI DEĞİŞMİYOR DİYENLER

RE: anakartım yanarmı

RE: başlangıç sayfası değiştir

RE: anakartım yanarmı

RE: acil yardım

RE: google

RE: acil yardım

RE: Deepfreeze ama çok farklı bi konu :( mutlaka okuyun. Yar

RE: adsl hızım çok yavaş çözüm bulamadım

RE: Kriptografi enteresan birşey...

anakartım yanarmı

RE: ses sorunu
Syndication  Syndication







0

Şifre ile kimlik tanılama hakkında

Google

Ana sayfa Kütüphane Dokümanlar


Not: Aşağıdaki yazı 2600 dergisi 18:2 sayısında Stephen Thomas ( stephenthomas at rampantsolutions.com ) tarafından yazılmış olan makaleden çevrilmiştir.

Güvenlik uzmanları tipik olarak, kullanıcının küçük harf, büyük harf, rakamlar ve özel karakterler girerek 'güçlü' şifreler kullanmasını gerektiren, anlamsız ve 'gizli' şifre şemaları tavsiye edeceklerdir.

NT SAM dosyasına veya /etc/passwd (önem verenler için /etc/shadow) dosyasına erişen bir saldırganın tüm şifrelerinizi, en güçsüz olanlar ilk olacak şekilde, kırması an meselesidir.

Tecrübelerden öğrendiğimize göre , eğer bir saldırgan bu şifre arşivlerine erişebiliyorsa sisteminizin, kullanıcıların 'ali' 'veli' gibi şifreler kullanmasından daha ciddi güvenlik problemleri var demektir.

Dahası, günümüzde gigahertz hızındaki hesaplama ve mainstream bilgisayarların devamlı artan performansı göz önüne alınacak olursa, herhangi boyuttaki bir şifrenin güvensiz olduğu düşünülebilir.

Eğer şifre arşiv dosyalarımız güvenli haldeyse ve SAM dosyasının kopyalarını floppy disklerde dağıtmıyorsak, şifre ile kimlik tanılamada tehlike nerededir?

Olabilecek muhtemel şifreler ile bir kullanıcı hesabı ile çeşitli login denemeleri yapmak basit bir scripting egzersizidir. Genelde bu tip bir brute force denemesine karşılık olarak hesap N kötü login denemesinden sonra kapatılır. Bu tamamen kötü bir yaklaşım değildir. N in çok düşük bir sayı olmadığını düşünürsek bir çeşit saldırı tespit mekanızması gibi çalışır. Bunun dezavantajı, kullanıcıların kendi hesaplarını kullanmasını engellemek için N kere boş şifre ile login denemesi yapılabilir.
İdeal olarak N, kullanıcı hesabı kilitlenmeden önce sistem yöneticileri uyarılacak kadar yüksek olmalı fakat bir brute force saldırının başarılı olamayacağı kadarda düşük olmalıdır.

İşte burda olasılıklara dayanıyoruz. En az y karakter uzunluğunda olan bir şifreye brute force metodu uygulayacağımızı varsayalım. Ve gerçek şifreyi yaratmak içinde x muhtemel karakter seti kullandığımızı varsayalım.
Olabilecek tüm şifrelerin çözüm seti x^y olacaktır. Eğer sadece küçük harfler ve minimum şifre uzunluğu olarak 7 karakter gerekiyorsa, o zaman çözüm seti 26^7 veya 8,031,810,176 muhtemel şifre demektir.
Fakat, her biri yarım milyon kelime içeren iki geniş sözlüğün kabaca tahmin olarak 10/1`i yedi karakterlik kelimelerden oluşmaktadır. Böylece eğitimli bir saldırgan bahsettiğimiz çözüm setini 50,000 kelimeye düşürebilir.

z olasılıktan oluşan bir çözüm seti olduğunu düşünelim, istatistiklere göre en iyi ihtimalle z/2 fırsatta eşdeğerini bulabileceksiniz. Eğer birilerinin z olasılıklı çözüm seti ile bulabilmesi ihtimalinin çok düşük (%0.1 den az) olduğundan emin olmak istiyorsak, tahmin sayısının (n değişkenimize analog olarak) z/1000 den az olduğuna emin olmalıyız.

Bir 'sözlük' saldırısına maruz kaldığımızı ve 7 küçük harf karakterden oluşan şifreleri zorunlu kıldığımızı varsayarsak, bir kullanıcı hesabını kapatmadan önce 49 login`e izin verebilir ve hesapların ele geçirilmediğine dair yüksek bir güvencemiz (%99.9) olabilir.

Şifreyi 7 karakterden fazla yapmak, büyük harf, sayılar ve özel karakterler kullanmak kullanıcıyada zorluk olacaktır ve gerçekçi bir brute force saldırısı karşısında kayda değer bir istatistiki savunma artışı yoktur. Gerçekte, bu tip şifrelerin not alınması, yazılması daha çok olacağından ortalıkta dolaşması daha muhtemeldir ve bu da sistem güvenliği seviyesini düşürecektir.

Yukardaki şemaya göre geliştirilmesi gereken iki durum vardır. Birincisi, hepsi küçük harf 7 karakter şifrelerde, kullanıcı (yine bir tanıyan tarafından bilinebilecek) bir tanıdığının ismini şifre olarak kullanabilir ve çözüm setini 10 olasılığa kadar düşürebilir. Buna çözüm olarak şifreye bir rakam yada özel karakter eklenip 'seçilmiş şifreler' saldırısını etkisiz hale getirebilir. Önceki şemaya bir rakam eklemek potensiyel çözüm setini (26+10)^7 veya 78,364,164,096 ya çevirir. Sözlük saldırılarında 'o' harfi yerine '0' veya kelime sonuna 1 ekleme ile farklı kombinasyonlar denenebilir fakat bu çözüm setini (en kötü durum senaryomuz) 50,000 in altına düşürmeyecektir.

İkinci durum kasıtlı yada kasıtsız olarak şifre paylaşımı. Bir şifre öğrenildiğinde sadece orjinal kullanıcıya yeni bir şifre belirlenir. Bunun için belirli aralıklarda (i) şifre değişiklikleri gereklidir. n ye benzer olarak eğer i çok küçük olarak ayarlanırsa kullanıcıların şifrelerini kağıtlara not almaları olasılığı daha çoktur ki buda şifre arşivini kırmaya çalışan birinden daha önemli bir tehdittir. Güvenlik uzmanları 30-60 gün tavsiye ederler fakat yine aynı kişiler kullanıcıların 'IlXiot25ey!' gibi şifreleri hatırlayabileceklerinide savunurlar. Şifre olarak seçilen kelimenin birşeyleri temsil etmesini tavsiye ederler. örneğimizdeki '(I) (l)ike (Xmas) (i)t`s (o)n (t)he (25)th (e)ach (y)ear(!)' gibi. Kullanıcı için bu mantık pek de kolay olmayabilir. Kelime işlemcilerindeki ataç animasyonunu nasıl kapatacaklarını bilmeyen kullanıcıları unutmayalım.

Şifre değişikliğine zorlama işyerinize uygun olarak belirlenebilir. Daha önce kullanılan şifrelerin belirli periyotlar içerisinde tekrar kullanımını kabul etmemek kullanıcının hoşuna giden belirli kelimeleri devamlı olarak şifre seçmesini engelleyebilir. Tabi bu kısıtlamayı geçmek basit bir scripting egzersizi ile, çeşitli sayıda istenilen şifreleri set ederek yine eski favori şifreye dönmek, mümkün. Tabiki, bunun savunması minimum şifre yaşı sınırı belirlemekte. Bu sayede, şifre değiştirildiğinde tekrar değiştirilebilmesi için belirlenen gün sayısının geçmesi gerekiyor. Unutmamanız gereken, eğer kullanıcılarınızı hayal kırıklığına uğratırsanız, şifrelerini yazıp karşılarındaki duvara çocuklarının resminin yanına yapıştıracaklardır.

Niye şifre ile kimlik tanılamada bu kadar geniş çapta bir korku, belirsizlik ve şüphe görüyoruz? Belkide, yazılım üretici büyük firmalar güvenlik konusunda ciddi oldukları imajını vermek istiyorlar fakat gerçek yetenekten yoksunlar ve ürünlerinin yetersizliğini 'güçlü şifre zorlama' gibi (uygulanması kolay) özelliklerle gizlemeye çalışıyorlar. Gerçek güvenlik uzmanları güvenlik ve kriptolama mimarileri dizayn ediyorlar ve popüler tavsiyeler de dizüstü bilgisayarı ve hazır tarama araçları olan amatörlerden geliyor.

Peki hangi şifre şeması uygulanmalı? Aynı saçma kombinasyonları öneren ana güvenlik referanslarını gözardı edin ve kullanıcıları sıkmanın güvenlik açıklarına yolaçağını unutmayın. Kafanızı kullanın ve istatistiklere bakın, korumanız gereken kaynaklar ve kullanıcılar. İlk okuduğunuzda çok güvenli gibi gözüksede hiçbir şifre şeması tüm firmalara uyamaz.





| Yazıcı-uyumlu sayfa | Bu makaleyi arkadaşına gönder |

Konu ile alakalı olabilecek diğer dokümanlardan bazıları:
Yayınlanma tarihi:
Windows 2000 güvenliği 25.03.2002 17:00
Samba : Linux, Windows ve Apple ile dosya paylaşımı 03.04.2002 00:00
KERBEROS 26.03.2002 10:00
Masa üstü Linux'umu nasıl güvenli hale getiririm? 25.03.2002 13:00
Check Point Client-to-Firewall VPN konfigürasyonu 13.03.2002 09:25
Firmalar Donanım-tabanlı güvenlik teknolojisini duyurdu 25.02.2002 05:23
Morpheus kullanıcılarının dosyalarını okumak için exploit gerekmiyor 05.02.2002 05:22
HFNetChk 3.3 sürümü çıktı. 18.01.2002 06:22
SSL, SET ve Dijital Ödeme Sistemleri 04.03.2002 22:11
Internet Güvenliği - Bölüm 2 24.02.2002 22:27

©2007 Olympos Security Güvenlik Portalı - Bilgi Güvenliği Rehberiniz

Yorum listesi


Bir yorum yok.


Şifremi unuttum?

Yeni Kullanıcı hesabı aç

Google
Web olympos


Powered by eZ publish