18+  |  Сделать стартовой  |  Добавить в избранное  |  RSS 2.0
Сотрудничество  |  Размещение рекламы  |  Обратная связь

life-news.ru - Жизненные новости
Корейская косметика  |  Рядом с Домом.Ру  |  Фоторепортажи  | 
Поиск по сайту: Расширенный поиск по сайту
Навигация

Наши партнеры
Женский журнал
Все о косметике







Новости партнеров


Реклама
Женский форум





Корейская косметика


» Пароли не спасут пользователей от взлома


Опубликовано: 18 ноября 2010
Пароли не спасут пользователей от взломаИспользование SSD-дисков обеспечивает скорость перебора в 300 миллионов паролей в секунду. Это значит, что взломать даже сложный пароль можно всего за 5 секунд.

Многие пользователи применяют один и тот же пароль для различных задач: для аутентификации себя на рабочем компьютере, для доступа к почтовому интернет-сервису или на свою страничку в социальной сети, а то еще и в какой-нибудь онлайновой компьютерной игре. Причем в большинстве случаев за основу пароля берется какое-то слово. То есть они достаточно простые и редко состоят из 13-14 символов. И если вдруг они оказываются более сложными, то наверняка записаны на клочке бумаги и хранятся у пользователя под рукой. Таким образом, получается, что парольная защита пользователей - вещь достаточно эфемерная. Более того, недавно ее возможная эффективность уменьшилась еще сильнее.

Дело в том, что достаточно давно и долго говорят о том, что с использованием высоких скоростей GPU (графический процессор, graphics processing unit) подбор паролей существенно ускорится. Но никто достижения этих высоких скоростей ждать не стал. Недавно швейцарская компания Objectif Sécurité, специализирующаяся в области безопасности, успешно попробовала использовать
для вскрытия паролей комплекс из SSD-дисков (solid-state drive, твердотельные диски) с "радужными таблицами".

Стоит отметить, что еще весной текущего года сообщалось о том, что использование SSD-дисков обеспечивает достижение скорости перебора в 300 миллионов паролей в секунду, что позволит взломать даже сложный пароль за 5,3 секунды. Проверка показала также, что с помощью названного метода и программы ophcrack были взяты и проверены на взлом хэши 14 символьных паролей Windows XP. На их взлом потребовалось от 2 до 11 секунд. То есть наличие парольной защиты никак не сказалось на безопасности ПК.

О ситуации, сложившейся в сегменте парольной защиты, BFM.ru рассказал руководитель отдела исследований компании Passware Алексей Чиликов.

- Большинство современных накопителей - это всем известные жесткие диски (hard-disk drive, HDD). В свою очередь SSD (solid-state drive) используют принципиально иную технологию, которая не требует при обработке информации никаких механически движущихся частей. Основным их недостатком на данный момент является высокая цена. В ближайшее время, я полагаю, они будут использоваться для решения довольно узкого круга задач, в которых их преимущества компенсируют проблему стоимости. Одной из таких задач может считаться и обработка данных с помощью "радужных таблиц".

- Что подразумевается под термином "радужные таблицы"?

- Технология "радужных таблиц" представляет собой один из вариантов компромисса "время-память" и позволяет сократить перебор вариантов, например, паролей за счет использования больших предвычисленных таблиц. В таком случае атака состоит из двух этапов - трудоемкого построения таблиц, которое может быть выполнено заранее на мощном оборудовании, и быстрой атаки на парольный хэш, которая может занимать несколько секунд или минут на обычном персональном компьютере.

- SSD-диски станут массовым явлением или останутся только у энтузиастов?

- Массовое использование SSD сейчас сдерживается высокой ценой, и если не произойдет радикальных технологических прорывов, в ближайшее время ситуация останется той же. Однако для специальных задач они уже сейчас применяются в промышленных масштабах. В контексте рассматриваемой задачи могу

отметить, что SSD - это одна из тех технологий, которых нам в свое время при разработке схожих проектов как раз не хватало.

- Насколько возрастет угроза потери пользователем контроля над своими ПК, не говоря уже о данных?

- Для проведения успешной атаки на основе "радужных таблиц" самих таблиц недостаточно. Нужен еще и доступ к парольному хэшу пользователя. В реальности это, как правило, обозначает физический доступ к компьютеру или хотя бы к его жесткому диску. Либо удаленный доступ при помощи вредоносного ПО. В обоих случаях речь уже идет о частичной потере контроля. Фактически, такие атаки для взломщика - скорее средство "развить успех", чем "захватить плацдарм". Что касается доступа к данным, то да, угроза растет. В первую очередь из-за практики повторного использования паролей в различных местах. Еще одна проблема, которую я здесь вижу - рост эффективности "переборных кластеров", используемых владельцами ботнетов.

- При самом неблагоприятном развитии ситуации, каким образом можно бороться с этой "напастью"?

- Грамотная парольная политика плюс набор обычных мер безопасности помогает снизить риски до минимума. Надо выбирать длинный пароль, хотя бы 10 символов - букв и цифр, и не использовать при этом слова в качестве основы для пароля. Если пользователь не готов отказаться от старой доброй Windows XP, то он должен отключить сохранение устаревшего LM Hash, использовать антивирус и файрволл для защиты от троянов. И конечно, необходим контроль физического доступа к компьютеру.

- Насколько SSD-диски вместе с программой-взломщиком могут справиться с Windows 7 или ОС от Apple и на основе Linux?

- "Радужные таблицы" могут быть эффективно применены для вскрытия только хэш-функций без дополнительной рандомизации, но не шифров. К сожалению, парольная защита в Windows основана именно на хэш-функциях. В unix-подобных системах применяется дополнительная рандомизация, что на несколько порядков увеличивает общую стоимость аналогичной атаки. Что касается Windows 7, то в ней, как и в Vista, производитель отказался от поддержки старой версии парольных хэшей (LM Hash), что привело к значительному росту стойкости алгоритма. Фактически, старый хэш был уязвим к атакам на основе "радужных таблиц" при любой длине пароля. Нынешняя же версия (NT Hash), на мой взгляд, обеспечивает достаточную стойкость при случайном пароле длиной в 10-12 алфавитно-цифровых символов.

В свою очередь, директор по продуктам компании "Аладдин Р.Д." Антон Крячков отметил, что технология "радужных таблиц" представляет собой серьезный инструмент для подбора паролей. Причем использоваться он может как во благо, например, системным администратором для выявления "слабых" паролей, так и во вред - злоумышленником, завладевшим базой хэшированных паролей пользователей с целевой системы и пытающимся подобрать пароли к учетным записям.

Кстати, злоумышленники не чураются модных веяний. А именно, по сути - облачных технологий. "Основную опасность представляют сейчас онлайн-сервисы по подбору паролей, - рассказал Антон Крячков. - Они общедоступны, многие из них бесплатны, в них применяется технология "радужных таблиц".

Однако значительно снизить риски взлома паролей довольно просто, считает Андрей Крячков. Для этого в локальной сети необходимо создать домен Microsoft Windows, что задействует использование протокола Kerberos для аутентификации пользователей, также требуется установить высокие минимальные требования к паролям (например, не менее 12 символов, использование символов верхнего и нижнего регистра и т. п.). Все остальные рекомендации сводятся, по сути, к обязательной аутентификации пользователей только по учетной записи в домене - и никаких локальных учетных записей на ПК пользователей.

К сожалению, все эти меры не станут окончательными, поскольку есть еще сами пользователи, которые, возможно, несут главную угрозу безопасности. Как правило, говорит Антон Крячков, для офисных работников запомнить сложный пароль - непосильная задача. А значит, они его где-нибудь запишут, например, на том же стикере, и тем самым сведут всю борьбу за безопасность данных к нулю. Поэтому, считает эксперт "Аладдин Р.Д.", сложные пароли можно и нужно хранить во внешних специализированных устройствах (USB-ключах или смарт-картах).


Поделиться новостью:


Распечатать

 (голосов: 0)
 
 

Другие новости по теме:





Американские "стальные короли" просят защитить их от российских конкурент ...
Крупнейшие американские производители стали (U.S. Steel Corp., ArcelorMittal USA LLC, Nucor Corp. и др.) потребовали разорвать соглашение, предоставляющее российским металлургам возможность поставлять ...

Приучаем малыша к личной гигиене
Личная гигиена - один из самых важных и главных моментов жизни любого человека, не говоря уже о маленьком ребёнке, жизнь которого только начинается и нужно с чистого листа приучить малыша к личной гиг ...

Не поддадимся осенней хандре
Осень для многих это межсезонная хандра, плохое настроение, апатия, обострившиеся на фоне этого хронические заболевания. Со всем этим следует бороться. Купите новую вещь, сходите к друзьям поиграть ...

Обама обязательно приедет в Москву
После того, как Россия приютила у себя Сноудена, возникли слухи, что Барак Обама может отказаться от запланированных переговоров с Путиным. Сообщается, что встреча, назначенная на сентябрь в Москве, о ...

Концерт Этери Бериашвили клуб "ДуровЪ" 19 мая
Бархатный альт этой очаровательной грузинки – обволакивает как сказочный сон. Сон, после которого не хочется просыпаться. Так происходит на каждом сольном концерте Этери и её новой группы «Eteri Jazz» ...


 

Регистрация на сайте
Авторизация


Календарь новостей
«    Апрель 2024    »
ПнВтСрЧтПтСбВс
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
 


Читаемые новости!
7.07.2010 » Победа сборной Голландии: страна ликует
5.10.2014 » Мужчины любого возраста предпочитают женщин от 20 до 29 лет
14.03.2014 » Без \"Беркута\" в Киеве бандитам раздолье
4.06.2011 » Мужчины назвали самую несексуальную женщину мира
16.10.2012 » Столкновение поездов на Свердловской железной дороге
27.01.2015 » Клиент в китайском автосалоне расплатился «мелкой наличностью»
4.04.2009 » «Глупым блондинкам» платят меньше денег
16.06.2014 » Юрий Гамбург задержан по подозрению в земельных махинациях
6.11.2013 » К бейсболу это не имеет никакого отношения
8.07.2013 » Сентябрьская встреча Путина с Обамой на грани срыва


Наш опрос
Верите ли Вы в достоверность новостей? Говорят ли нам правду?

Да
Нет
Затрудняюсь ответить
Больше чем положено мы не узнаем


Популярные статьи
» Как сделать скучный текст ярким и стильным: подбираем к ...
» Как синонимы помогают создавать захватывающий контент
» Паводок 2024
» В Казахстане паводок 2024 превратился в катастрофу
» Ураганный ветер в Москве
» Технологии, позволяющие избежать операции перед выпрямл ...
» Трагедия на переезде в Ярославской области
» От алгоритмов к искусственному интеллекту: эволюция озв ...
» Потоп в пустыне
» Паводок продолжается


Новости партнеров




LIfe-News.Ru - Портал жизненных новостей » Интересные факты » Пароли не спасут пользователей от взлома
Обратная связь  |  Поиск по сайту  |  Карта сайта  |  Размещение рекламы  |  Каталог сайтов  |  Статьи
COPYRIGHT © 2008-2023 life-news.ru ® - Жизненные новости. All Rights Reserved.
При использовании материалов сайта обязательна индексируемая гиперссылка.
Сетевое издание «Портал жизненных новостей» зарегистрировано в Федеральной службе по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор) Свидетельство о регистрации ЭЛ № ФС 77 - 57558 от 8.04.2014
Яндекс.Метрика