5 ポイント 投稿者 GN⁺ 2024-07-16 | 1件のコメント | WhatsAppで共有
  • コンピュータセキュリティにおける最も愚かな6つのアイデア
    • コンピュータセキュリティは依然として「ホットトピック」である
    • 多くの時間と費用を投じてもなお問題に苦しむのはなぜか?

デフォルト許可

  • 「デフォルト許可」はさまざまな形で現れる
  • ファイアウォールのルールで最もよく見られる
  • 新たな脆弱性が発見されると、管理者はそれを遮断するかどうか決めなければならない
  • 「デフォルト許可」はハッカーとの終わりなき競争を招く
  • 反対の概念である「デフォルト拒否」は良いアイデアである

悪いものを列挙する

  • 初期のコンピュータセキュリティでは、よく知られたセキュリティホールがいくつかあるだけだった
  • 「悪いものを列挙する」とは、すべての悪性要素を列挙して遮断することである
  • インターネット上の悪性要素は善良な要素より多くなった
  • 「悪いものを列挙する」は非効率であり、「良いものを列挙する」ほうがより良いアプローチである

侵入してパッチを当てる

  • 「侵入してパッチを当てる」は、バグを見つけて修正する方式である
  • この方式ではコードの根本的な問題は解決しない
  • セキュリティ脆弱性を発見してパッチを当てることは、根本的な解決策ではない
  • セキュリティシステムは設計段階から安全に作られるべきである

ハッキングはかっこいい

  • ハッキングをかっこいいものと見なすのは愚かな考えである
  • ハッキングは社会的な問題であり、技術的な問題ではない
  • ハッカーを英雄視することは、ハッキングを助長することになる
  • セキュリティ専門家がハッキング技術を学ぶのも愚かな考えである

ユーザー教育

  • ユーザー教育は「侵入してパッチを当てる」の人間版である
  • ユーザーを教育することは根本的な解決策ではない
  • 問題を解決する代わりに、問題そのものを取り除くほうがより良いアプローチである

行動は無行動よりましだ

  • 「行動は無行動よりましだ」という考えは愚かな考えである
  • 新しい技術を導入する前に、十分に検討し、待つことのほうがより良い戦略である
  • 「愚かな行動をしないことは、賢い行動をすることより簡単だ」ということを覚えておくべきである

GN⁺のまとめ

  • この記事は、コンピュータセキュリティでよく犯される愚かな誤りを扱っている
  • セキュリティシステムを設計する際には、根本的な問題を解決することが重要である
  • ハッキングをかっこいいと見なす文化は、ハッキング問題を悪化させる可能性がある
  • ユーザー教育よりも、問題を根本的に解決するアプローチが必要である
  • 新しい技術を導入する際には、十分に検討し慎重に進めることが重要である

1件のコメント

 
GN⁺ 2024-07-16
Hacker Newsのコメント
  • 「Default Deny」は「Default Permit」より難しいわけではないが、ITセキュリティ担当者の睡眠の質は良くなる

    • しかし社内の他の人たちは、IT部門との何度もの追加作業なしには何も動かず、非常にいら立つ
    • 人々がいら立つほど、ITセキュリティの考え方を弱める回避策を使う可能性が高くなる
    • 優れたITセキュリティは、ユーザーには見えず邪魔にもならない魔法のようなものであるべきだ
  • 90年代後半から2000年代初頭にかけて、Marcus RanumとBruce Schneierは脆弱性公開は有害だと主張していた

    • しかし、この見方は立証されていない
    • 今日では、ほとんどのセキュリティ系学術会議が攻撃研究を含んでいる
  • パスワードへの言及がないのは驚き

    • パスワード構成ルールとパスワードの定期変更は、本質的に愚かだと思う
    • ユーザーが覚えやすいようにパスワードを選べるようにすべきだ
  • セキュリティテストは不要だと主張するのは、最悪のセキュリティ観点だ

    • ハッキングは技術的問題ではなく社会的問題だと主張するのも誤った見方だ
  • セキュリティ志向のアプローチはユーザーに不便をもたらす

    • セキュリティと利便性のバランスを取ることが重要だ
    • 脆弱性とエクスプロイトを研究することは、セキュリティ学習に有益だ
  • ハッキングはクールなことだが、他人のデータやシステムにアクセスするのはそうではない

    • 自分のシステムを徹底的に理解し操作することは有益だ
  • エクスプロイトを学ぶことは、理論と実務をあわせて学ぶのに役立つ

  • ユーザビリティとセキュリティの不幸なトレードオフが問題だ

    • 「Default Permit」のようなアプローチはセキュリティに有害だ
    • パスワードはユーザーにとって覚えにくく不便だ
  • クライアントを信頼するのは、セキュリティモデルが破綻しているということだ

  • 「Penetrate and Patch」アプローチは、セキュリティ業務を無意味にする

    • システムを安全に設計することよりも、脆弱性を見つけて修正することのほうが重要になってしまう
    • 不正アクセスとセキュリティコンサルティングを区別するのが望ましい