Ненавижу анимешников - они нас косплеят!
Про Мальчика и вай-фай
Дабы не показаться голословной: на моем столе сейчас стоит два контроллера и для них три точки доступа беспроводной сети от производителя "Аруба" - одного из лидеров в плане именно беспроводного оборудования enterprise-класса, за спиной на подоконнике - UTM-устройство (аппаратный фаерволл с кучей фишек и уровней защиты), рядом еще одно такое же, которое все руки не дойдут проверить на неисправности, а ещё сбоку - целый ящик китайских точек разных вендоров, которые я долго и вдумчиво тестировала. Крепления, патч-корды, кабеля и прочая чепуха не учитываются.
Моя работа - разбираться в этом и не только оборудовании. Знать нюансы работы вай-фая и тонкости создания политик доступа, чтобы в случае чего, помочь заказчику (а работаем мы на корпоративном уровне) развернуть сеть его мечты со всеми фишечками, защитами, покрытием и уровнями доступа. И, судя по тому, что мне таки дают зарплату, у меня это получается.
Теперь про Мальчика: он принадлежит к классу людей-типа-конспирологов. Ну, это те, которые веб-камеры занавешивают, шоб АНБ (или ФСБ) не пялилось на их сиськи. Не знаю, как у Мальчика сложились отношения с вебкой, но логин-пароли он каждый раз генерит, пропиетарные сервисы не использует, даже в гуглокарты не заходит. Ну и пишет с фейковых женских аккаунтов. Правда, я так и не могу понять, как у него это в голове укладывается с активным использованием той же Винды, линуход во мне в шоке. А ему - норм. И в игрушки с закрытым исходным кодом играть ему норм. А чо?
На самом деле, практика показывает, что абсолютное большинство опенсорсного ПО в жизни не заглядывали внутрь, а тем более не разбирали его на предмет есть ли там страшный модуль, собирающий их личные данные.
И лично мне все же все равно, как чувствуют себя тараканы в чужом мозгу, но все бы было ничего, если б не восьмой этаж.
Если б не общий вай-фай.
Лично у меня требования небольшие - вещающая сеть, с уровнем доступа по общему ключу, отсутствием привязки к маку и запоминающимся паролем, который я могу продиктовать гостям, а они его поймут.
Но я же нихрена не шарю в безопасности! И паролях! И конспирации!
Сеть была скрыта - хрен я подключусь к ней с книжки, супер-аутентификация не была поднята, но в системе я потом заметила её следы, пароль стоял из тех - восьмизначной абракадабры, которую мне надо было запомнить и ввести: а) на компе, б) на нетбуке, в) на телефоне, д) на книжке, е) на туче притасканных с работы точек....я) на девайсах каждого из моих гостей.
То, что пароли могут быть иными, запоминающимися и даже более стойкими Мальчик слушать не хотел. Абракадабра с цифрами и переключениями регистра и усе. Потому как есть версия, что так надежнее.
Ну ладно, кое-как сошлись. Гостям мне все равно приходилось вводить все вручную, да и время от времени я забывала де там какие цифры....
Он даже почти поверил в мое объяснение, о том, что скрытие сетей помогает только от соседского ребенка пяти лет.
Но потом я как-то зашла на сам роутер *по еще одному невменяемому логин-паролю, ессно*
А там - моя любимая песня - WPS он же QSS. С галочкой "включено". Вкратце: это режим, для заклопотанных домохозяек "введите пароль или нажмите кнопку на роутере" - нажала и радуешься. Все бы ничего, но технология довольно старая, дырявая и изживающая себя. Для взлома роутера достаточно подобрать всего лишь 10^4+10^3 комбинаций. Для тех кто не сведущ в математике - даже есть пытаться угадать по одной комбинации в секунду, то полный перебор займет часа три, а нужное значение обычно находится куда раньше. Только вот с такой скоростью это я могу по клавиатуре клацать, а вот даже мой дохлый нетбук сделает это быстрее, чем я успею заварить себе чай.
Но зато пароль восьмизначный! И уникальный! И охраняет важные государственные тайны, которые верно хранит у себя типичный хикки!
Тьху!
А вообще всем рекомендую почитать цикл статьей (с комментами) на Хабре на тему защиты вай-фая: habrahabr.ru/post/224955/
Очень рекомендую. Не будьте Мальчиками, нюансов хватает.
*Здесь должна была быть картинка-комикс, которая попалась мне на глаза, но я её потеряла. Потому вот краткий пересказ:
Один чувак долго объясняет другому про то, что:
*
Но картинка все же будет. Классическая, про выбор пароля:

Если вы, зная толк в теории информации и информационной безопасности, ввязались в яростный спор с тем, кто толку в них не знает (и, не исключаю, чередует прописные и строчные), я искренне извиняюсь перед вами.
Дабы не показаться голословной: на моем столе сейчас стоит два контроллера и для них три точки доступа беспроводной сети от производителя "Аруба" - одного из лидеров в плане именно беспроводного оборудования enterprise-класса, за спиной на подоконнике - UTM-устройство (аппаратный фаерволл с кучей фишек и уровней защиты), рядом еще одно такое же, которое все руки не дойдут проверить на неисправности, а ещё сбоку - целый ящик китайских точек разных вендоров, которые я долго и вдумчиво тестировала. Крепления, патч-корды, кабеля и прочая чепуха не учитываются.
Моя работа - разбираться в этом и не только оборудовании. Знать нюансы работы вай-фая и тонкости создания политик доступа, чтобы в случае чего, помочь заказчику (а работаем мы на корпоративном уровне) развернуть сеть его мечты со всеми фишечками, защитами, покрытием и уровнями доступа. И, судя по тому, что мне таки дают зарплату, у меня это получается.
Теперь про Мальчика: он принадлежит к классу людей-типа-конспирологов. Ну, это те, которые веб-камеры занавешивают, шоб АНБ (или ФСБ) не пялилось на их сиськи. Не знаю, как у Мальчика сложились отношения с вебкой, но логин-пароли он каждый раз генерит, пропиетарные сервисы не использует, даже в гуглокарты не заходит. Ну и пишет с фейковых женских аккаунтов. Правда, я так и не могу понять, как у него это в голове укладывается с активным использованием той же Винды, линуход во мне в шоке. А ему - норм. И в игрушки с закрытым исходным кодом играть ему норм. А чо?
На самом деле, практика показывает, что абсолютное большинство опенсорсного ПО в жизни не заглядывали внутрь, а тем более не разбирали его на предмет есть ли там страшный модуль, собирающий их личные данные.
И лично мне все же все равно, как чувствуют себя тараканы в чужом мозгу, но все бы было ничего, если б не восьмой этаж.
Если б не общий вай-фай.
Лично у меня требования небольшие - вещающая сеть, с уровнем доступа по общему ключу, отсутствием привязки к маку и запоминающимся паролем, который я могу продиктовать гостям, а они его поймут.
Но я же нихрена не шарю в безопасности! И паролях! И конспирации!
Сеть была скрыта - хрен я подключусь к ней с книжки, супер-аутентификация не была поднята, но в системе я потом заметила её следы, пароль стоял из тех - восьмизначной абракадабры, которую мне надо было запомнить и ввести: а) на компе, б) на нетбуке, в) на телефоне, д) на книжке, е) на туче притасканных с работы точек....я) на девайсах каждого из моих гостей.
То, что пароли могут быть иными, запоминающимися и даже более стойкими Мальчик слушать не хотел. Абракадабра с цифрами и переключениями регистра и усе. Потому как есть версия, что так надежнее.
Ну ладно, кое-как сошлись. Гостям мне все равно приходилось вводить все вручную, да и время от времени я забывала де там какие цифры....
Он даже почти поверил в мое объяснение, о том, что скрытие сетей помогает только от соседского ребенка пяти лет.
Но потом я как-то зашла на сам роутер *по еще одному невменяемому логин-паролю, ессно*
А там - моя любимая песня - WPS он же QSS. С галочкой "включено". Вкратце: это режим, для заклопотанных домохозяек "введите пароль или нажмите кнопку на роутере" - нажала и радуешься. Все бы ничего, но технология довольно старая, дырявая и изживающая себя. Для взлома роутера достаточно подобрать всего лишь 10^4+10^3 комбинаций. Для тех кто не сведущ в математике - даже есть пытаться угадать по одной комбинации в секунду, то полный перебор займет часа три, а нужное значение обычно находится куда раньше. Только вот с такой скоростью это я могу по клавиатуре клацать, а вот даже мой дохлый нетбук сделает это быстрее, чем я успею заварить себе чай.
Но зато пароль восьмизначный! И уникальный! И охраняет важные государственные тайны, которые верно хранит у себя типичный хикки!
Тьху!
А вообще всем рекомендую почитать цикл статьей (с комментами) на Хабре на тему защиты вай-фая: habrahabr.ru/post/224955/
Очень рекомендую. Не будьте Мальчиками, нюансов хватает.
*Здесь должна была быть картинка-комикс, которая попалась мне на глаза, но я её потеряла. Потому вот краткий пересказ:
Один чувак долго объясняет другому про то, что:
*
Но картинка все же будет. Классическая, про выбор пароля:

Если вы, зная толк в теории информации и информационной безопасности, ввязались в яростный спор с тем, кто толку в них не знает (и, не исключаю, чередует прописные и строчные), я искренне извиняюсь перед вами.
На комиксе второй пароль подобрать, мне кажется, легче. Вряд ли будут делать перебор "в лоб" сразу, это уже последняя мера. А вот для атаки "по словарю" вероятность вхождения в словарь пароля из простых английскив слов достаточно высока. Так что комикс достаточно спорный.
А вообще, еще прикольный способ для тех, кто знает больше одного языка: пароль придумываем на русском, например "яоченьпростойпароль", а набираем его в английской раскладке, в результате запоминается легко, а на выходе получается каша, которая точно в стандартные словари не попадет. Единственная проблема с ними, что набирать его сложно на устройствах, которые не поддерживают стандартное qwerty расположение кнопок-букв.
Кстати, а в атаке по словарю, насколько я помню, все равно нужно предусмотреть полный текст. AES в процессе шифровки совершает перестановки и потому нельзя разшифровать только часть пароля, т.е. обыкновенное английское слово.
Паролей в английской раскладке я сама не люблю и, если честно, не уверена, что. Я обычно использую выдуманные термины в сочетании с символами и цифрами, в одном из основных паролей умышленно допущена ошибка. Не знаю, есть ли словари с сочетаниями типа "AElberethTvoyuGilthoniel!" или "Vvardenfell3E427"
Атака по словарю - это не атака на какой-то определенный вид шифров или протоколов. Она вполне себе универсальна, как и полный перебор. Просто ее логика в том, что зачем проверять все варианты, если мы можем проверить сначала те, которые чаще всего используются? Размер словаря всегда гораздо меньше кол-ва всех возможных вариантов и они прогоняются быстро, а мат. ожидание для них велико. Один профит, вообщем.
Посчитаем для примера в комиксе (где используются 4 простых слова):
Гугл говорит, что в английском языке примерно 1 миллион слов, составляем словарь на все варианты от 1 до 6 слов (больше слов подряд уже напряжно будет запомнить, потому вероятность меньше, можем отсечь):
(1 + 2 + 3 + 4 + 5 + 6) * 1 000 000 = 21 000 000
log2(21 000 000) = ~24 с копейками, то есть на 4 бита меньше, чем в случае с первым паролем, то есть приблизительно в 16 раз быстрее, а это 24 * 3 / 16 = ~5 часов (округлил вверх)
5 часов на подбор того пароля с заявленной скоростью в 1000 подборов за секунду. Вот тебе и простейшая атака по словарю. И это я постоянно округлял и докидывал варианты, чтобы сделать самый худший случай. А если взять только самые обычные и часто используемые английские слова, коих гораздо меньше миллиона, то такой словарь вообще прогнать ничего не стоит.
А вот составить словарь для первого пароля сложнее. Также как и вероятность его вхождения в существующие словари не такая уж высокая. Потому и говорил, что комикс спорный.
Насчет домашней вай-фай сети полностью согласен, нечего тут париться. Даже если умный кулхацкер наломает сеть и полазит в интернете, ну и молодец, заслужил
Другое дело пароль на роутер и особенно на ssh к нему. На дворе почти 2015 год и всякой пакости в сети, которая мониторит дыры в режиме 24/7, хоть пруд пруди. Можно и не заметить, как уютный роутер станет часть какого-нибудь бот-нета. А это не есть гуд. Задолбали своими DDoS'ами. Так что конкретно к роутеру лучше загенерить какой-то сложный пароль, можно даже записать на листик и прилепить на монитор
Вот как-то так...)
– Как вы думаете, Учитель, пароль "史達林格勒戰役" стойкий?
Нет, – ответил мастер Инь, – это словарный пароль.
– Но такого слова нет в словарях...
– "Словарный" означает, что это сочетание символов есть в wordlists, то есть "словарях" для перебора, которые подключаются к программам криптоанализа. Эти словари составляются из всех сочетаний символов, которые когда-либо встречались в Сети.
– А пароль "Pft,bcm" подойдёт?
– Вряд ли. Он тоже словарный.
– Но как же? Это же...
– Введи это сочетание в Гугле – и сам увидишь.
Сисадмин защёлкал клавишами.
– О, да. Вы правы, Учитель.
Через некоторое время Сисадмин воскликнул:
– Учитель, я подобрал хороший пароль, которого не может быть в словарях.
Инь Фу Во кивнул.
– Я ввёл его в Гугле, – продолжал Сисадмин, – и убедился, что в Сети такого сочетания нет.
– Теперь есть.
Главное, чтобы не под обоями, а то помню, как мы в общаге делали ремонт и под обоями целые поэмы находили =)