Добавил:
Опубликованный материал нарушает ваши авторские права? Сообщите нам.
Вуз: Предмет: Файл:
Скачиваний:
56
Добавлен:
17.04.2013
Размер:
144.9 Кб
Скачать

Подглядывание

Еще один интересный способ узнать пароль — это подглядеть его во время набора на клавиатуре. В обычном офисе такое можно легко сделать. Нужно тихонько подойти. встать сзади и посмотреть, как человек наберет пароль. Если вас к тому же знают, то это еще лучше. Конечно, если на человека откровенно уставился незнакомец, то можно спро­сить, что ему надо. Но если он хоть немного знаком служащему, то никаких эксцессов ожидать не стоит.

Когда я проводил одну из комплексных проверок безопасности и пытался достать ра­бочие пароли, то решил попробовать вышеописанный метод. Дело было в Нью-Йорке зи­мой, машину я оставил у бокового входа. Когда одна сотрудница вышла из машины, я по­следовал за ней, одетый в длинное пальто, в руках была большая, тяжелая на вид коробка. Когда вместе с этой девушкой я дошел до входа, то попросил ее придержать дверь, так как заняты руки, что она и сделала, не спросив, есть ли у меня пропуск. Первая часть дела бы­ла выполнена — проникновение в здание. Затем я нашел офисе одного из администрато­ров. Так как мне был нужен пароль администратора домена, я подошел к справочному сто­лу, из находящихся там документов узнал имя администратора и стал его дожидаться. Ко­гда же он появился, оставалось сказать: "Привет Джон, я надеюсь, что ты мне поможешь. Мы тут проводим тестирование, совсем недавно письмо отправили, ты его уже получил?", Джон сказал "подожди минутку, сейчас я войду в систему". Вот и вторая часть задачи гото­ва—далее я подглядел его пароль к системе. Безусловно, названная причина не выдержи­вала никакой критики, но с помощью уверенного взгляда и предварительного исследова­ния можно добиться, чтобы тебе все поверили!

Копание в мусоре

Иногда диву даешься, какую только информацию люди не выбрасывают. Распечатан­ные электронные письма, разные документы, планы и даже пароли — все это не разорвано и в прекрасном состоянии. У большинства компаний есть мусорные контейнеры, куда вы­брасывают весь хлам. Уборщики начинают работу вечером, поэтому если заглянуть в об­любованный контейнер днем, можно раскопать что-нибудь интересное.

Для наглядного примера этого способа советую посмотреть фильм "Взломщики".

Резюме

Иногда бывает трудно решить, стоит ли проводить проверку в своей компании с по­мощью тестового взлома паролей. С одной стороны, правила гласят, что ни в коем случае нельзя делиться ни с кем паролем или позволить, чтобы его кто-то узнал, а с другой — про­граммам взлома паролей все правила нипочем, и запустив такую утилиту, человек, по сути, становится нарушителем. Я рекомендую придерживаться следующих принципов при та­кой проверке:

• всегда получать разрешение от начальства;

• разработать правила работы с паролями и всех с ними ознакомить;

• регулярно использовать программы для взлома паролей, на основе результатов уточняя правила работы;

• взламывать только те пароли, что не подходят под установленные принципы их выбора;

• нельзя взламывать нормальные, соответствующие правилам пароли;

• не делать исключений, даже если пользователи и жалуются, убедить их поменять слабые пароли;

• список взломанных паролей нужно либо зашифровать и спрятать в надежном месте, либо сразу уничтожить

Часто возникает вопрос о принуждении пользователей не использовать слабые паро­ли. Требуется их или заставить, или убедить следовать правилам. Для этого жизненно важно заручиться поддержкой руководства компании и провести следующие действия.

• Первое предупреждение пользователям: электронное письмо.

• Второе предупреждение: электронное письмо с отправкой копии ведущему менед­жеру; телефонный звонок.

• Третье предупреждение: электронное письмо с отправкой копий ведущему менед­жеру и вице-президенту компании.

Если все вышеописанные действия не принесли желаемого результата, значит вы пло­хо договорились с руководством. Как бы то ни было, пользователя нужно заставить поме­нять плохой пароль при следующей регистрации в системе.

Необходимо, чтобы система была настроена на проверку используемых паролей; если пользователь введет неподходящий пароль, то он не будет принят системой, а значит, по­требуется придумать новый. Программы для таких проверок подробно описаны в главе 9, "Взлом паролей Windows NT", и главе 10, "Взлом паролей UNIX", где речь идет об особен­ностях каждой из операционных систем.

Запомните, пользователи временами проявляют потрясающую изобретательность, любыми путями пытаясь сделать свой пароль проще. Только строгие правила и поддержка руководства позволит добиться изменения ситуации в лучшую сторону.

Пароли играют ключевую роль в современной компьютерной индустрии, но во многих слу­чаях это и очень слабое звено в защите компании. Так как хакеры всегда идут по пути наимень­шего сопротивления, в первую очередь будут выискиваться легкие для угадывания пароли. Если компания дорожит своим бизнесом, про такие пароли следует навсегда отменить.

В следующих главах мы рассмотрим программы взлома для конкретных операционных систем, разберемся в том, насколько они эффективны. И, как всегда, будут предложены меры для усиления сетевой безопасности компаний.

Соседние файлы в папке Другие сети от другого Малова