Inhaltsverzeichnis:
- Du sollst deine Ziele setzen
- Du sollst deine Arbeit planen, damit du nicht vom Kurs abweichst
- Du sollst die Erlaubnis erhalten
- Du sollst ethisch arbeiten
- Du sollst Aufzeichnungen führen
- Du sollst die Privatsphäre anderer respektieren
- Du sollst nicht schaden
- Du sollst einen "wissenschaftlichen" Prozess benutzen
- Du sollst die Werkzeuge deines Nächsten nicht begehren
- Du solltest alle deine Ergebnisse melden
Video: 2017/03/11: Strengthen the Individual: A counterpoint to Post Modern Political Correctness 2025
Diese Gebote wurden nicht vom Berg Sinai herabgebracht, sondern du folge diesen Geboten, wenn du beschließt, an die Lehre vom ethischen Hacken zu glauben.
Du sollst deine Ziele setzen
Deine Bewertung der Sicherheit eines drahtlosen Netzwerks sollte Antworten auf drei grundlegende Fragen finden:
- Was kann ein Eindringling auf den Zielzugangspunkten oder -Netzwerken sehen?
- Was kann ein Eindringling mit diesen Informationen tun?
- Erkennt jemand am Ziel die Versuche des Eindringlings - oder Erfolge?
Sie können ein vereinfachtes Ziel festlegen, z. B. das Auffinden nicht autorisierter drahtloser Zugriffspunkte. Oder Sie legen ein Ziel fest, für das Sie Informationen von einem System im verkabelten Netzwerk erhalten müssen. Was auch immer Sie wählen, Sie müssen Ihr Ziel artikulieren und es Ihren Sponsoren mitteilen.
Beziehen Sie andere in Ihre Zielsetzung ein. Wenn Sie das nicht tun, werden Sie den Planungsprozess ziemlich schwierig finden. Das Ziel bestimmt den Plan. Um die Antwort der Grinsekatze auf Alice zu paraphrasieren: "Wenn du nicht weißt, wohin du gehst, wird dich jeder Pfad dorthin führen. "Die Einbeziehung von Stakeholdern in den Zielsetzungsprozess wird Vertrauen schaffen, das sich später bezahlt macht.
Du sollst deine Arbeit planen, damit du nicht vom Kurs abweichst
Wenige, wenn überhaupt, sind nicht an eine oder mehrere Einschränkungen gebunden. Geld, Personal oder Zeit können Sie einschränken. Daher ist es wichtig für Sie, Ihre Tests zu planen.
In Bezug auf Ihren Plan sollten Sie Folgendes tun:
1. Identifizieren Sie die Netzwerke, die Sie testen möchten.
2. Geben Sie das Testintervall an.
3. Geben Sie den Testprozess an.
4. Entwickeln Sie einen Plan und teilen Sie ihn mit allen Beteiligten.
5. Bekommen Sie die Genehmigung des Plans.
Teilen Sie Ihren Plan. Sozialisieren Sie es mit so vielen Menschen wie möglich. Machen Sie sich keine Sorgen, dass viele Leute wissen, dass Sie sich in das drahtlose Netzwerk hacken werden. Wenn Ihre Organisation wie die meisten anderen ist, dann ist es unwahrscheinlich, dass sie die organisatorische Trägheit bekämpfen können, um Ihre Bemühungen zu blockieren. Es ist jedoch wichtig, sich daran zu erinnern, dass Sie Ihre Tests unter "normalen" Bedingungen durchführen möchten.
Du sollst die Erlaubnis erhalten
Wenn du ethisches Hacken machst, folge nicht der alten Sage, dass "Vergebung zu erbitten leichter ist, als nach Erlaubnis zu fragen. "Wenn du nicht um Erlaubnis fragst, kannst du im Gefängnis landen!
Sie müssen Ihre schriftliche Genehmigung einholen. Diese Erlaubnis könnte das einzige sein, was zwischen Ihnen und einem schlecht sitzenden schwarz-weiß gestreiften Anzug und einem längeren Aufenthalt im Heartbreak Hotel steht.Es sollte angeben, dass Sie berechtigt sind, einen Test gemäß dem Plan durchzuführen. Es sollte auch sagen, dass die Organisation "hinter Ihnen stehen" wird, falls Sie strafrechtlich belangt oder verklagt werden. Dies bedeutet, dass sie rechtliche und organisatorische Unterstützung bieten, solange Sie innerhalb der Grenzen des ursprünglichen Plans bleiben (siehe Gebot zwei).
Du sollst ethisch arbeiten
Der Begriff ethisch bedeutet in diesem Zusammenhang professionell und mit gutem Gewissen zu arbeiten. Sie müssen nichts tun, was nicht in dem genehmigten Plan enthalten ist oder der nach der Genehmigung des Plans genehmigt wurde.
Als ein ethischer Hacker sind Sie zur Vertraulichkeit und zur Nichtveröffentlichung von Informationen verpflichtet, die Sie aufdecken, und dies schließt die Ergebnisse der Sicherheitstests ein. Sie können nichts an Personen weitergeben, die es nicht unbedingt wissen müssen. "Was Sie während Ihrer Arbeit lernen, ist äußerst sensibel - Sie dürfen es nicht offen mitteilen.
Sie müssen außerdem sicherstellen, dass Sie die Unternehmensführung und die lokalen Gesetze einhalten. Führen Sie keinen ethischen Hack durch, wenn Ihre Richtlinie dies ausdrücklich verbietet - oder wenn das Gesetz dies tut.
Du sollst Aufzeichnungen führen
Hauptattribute eines ethischen Hackers sind Geduld und Gründlichkeit. Um diese Arbeit zu erledigen, braucht es Stunden, die in einem abgedunkelten Raum über eine Tastatur gebeugt werden. Sie müssen vielleicht etwas außerhalb der Arbeitszeit arbeiten, um Ihre Ziele zu erreichen, aber Sie müssen keine Hackerausrüstung tragen und Red Bull trinken. Was Sie tun müssen, ist zu verstopfen, bis Sie Ihr Ziel erreichen.
Ein Kennzeichen der Professionalität ist es, angemessene Aufzeichnungen zu führen, um Ihre Ergebnisse zu unterstützen. Wenn Sie Papier- oder elektronische Notizen aufbewahren möchten, gehen Sie wie folgt vor:
- Protokollieren Sie alle ausgeführten Arbeiten.
- Notieren Sie alle Informationen direkt in Ihrem Protokoll.
- Behalte ein Duplikat deines Logs.
- Dokument - und Datum - jeder Test.
- Behalten Sie Sachaufzeichnungen und zeichnen Sie alle Arbeiten auf, selbst wenn Sie denken, dass Sie nicht erfolgreich waren.
Du sollst die Privatsphäre anderer respektieren
Behandle die Informationen, die du sammelst, mit größtem Respekt. Sie müssen die Vertraulichkeit von vertraulichen oder persönlichen Informationen schützen. Alle Informationen, die Sie während des Tests erhalten, z. B. Verschlüsselungsschlüssel oder Klartextkennwörter, müssen vertraulich bleiben. Missbrauche deine Autorität nicht; benutze es verantwortungsbewusst. Das heißt, Sie werden nicht in vertrauliche Geschäftsunterlagen oder Privatleben schnüffeln. Behandeln Sie die Informationen mit der gleichen Sorgfalt, die Sie Ihren persönlichen Daten geben würden.
Du sollst nicht schaden
Denke daran, dass die Aktionen, die du unternimmst, ungeplante Auswirkungen haben können. Es ist leicht, sich in die erfreuliche Arbeit des ethischen Hackens zu verstricken. Du versuchst etwas, und es funktioniert, also gehst du weiter. Unglücklicherweise können Sie dadurch leicht einen Ausfall verursachen oder die Rechte eines anderen mit Füßen treten. Widerstehe dem Drang, zu weit zu gehen und bleibe bei deinem ursprünglichen Plan.
Außerdem müssen Sie die Art Ihrer Werkzeuge verstehen. Viel zu oft springen die Leute ein, ohne die vollen Auswirkungen des Tools wirklich zu verstehen. Sie verstehen nicht, dass die Einrichtung eines Angriffs zu einem Denial of Service führen kann.Entspannen Sie sich, atmen Sie tief durch, legen Sie Ihre Ziele fest, planen Sie Ihre Arbeit, wählen Sie Ihre Werkzeuge aus und (oh yeah) lesen Sie die Dokumentation.
Du sollst einen "wissenschaftlichen" Prozess benutzen
Deine Arbeit sollte größere Akzeptanz erlangen, wenn du eine empirische Methode anlegst. Eine empirische Methode hat die folgenden Attribute:
- Setze quantifizierbare Ziele: Das Wesentliche bei der Auswahl eines Ziels ist, dass Sie wissen, wann Sie es erreicht haben. Wählen Sie ein Ziel aus, das Sie quantifizieren können: Verknüpfen mit zehn Zugriffspunkten, defekten Verschlüsselungsschlüsseln oder einer Datei von einem internen Server. Zeitlich messbare Ziele, wie das Testen Ihrer Systeme, um zu sehen, wie sie bis zu drei Tagen konzertierten Angriffs stehen, sind ebenfalls gut.
- Tests sind konsistent und wiederholbar: Wenn Sie Ihr Netzwerk zweimal scannen und jedes Mal unterschiedliche Ergebnisse erhalten, ist dies nicht konsistent. Sie müssen eine Erklärung für die Inkonsistenz bereitstellen oder der Test ist ungültig. Wenn wir Ihren Test wiederholen, werden wir die gleichen Ergebnisse erhalten? Wenn ein Test wiederholbar oder replizierbar ist, können Sie zuversichtlich schließen, dass das gleiche Ergebnis auftritt, egal wie oft Sie es replizieren.
- Tests sind über den Zeitrahmen "Jetzt" hinaus gültig: Wenn Ihre Ergebnisse zutreffen, erhält Ihre Organisation Ihre Tests mit größerer Begeisterung, wenn Sie ein dauerhaftes oder permanentes Problem und kein vorübergehendes oder vorübergehendes Problem gelöst haben…
Du sollst die Werkzeuge deines Nächsten nicht begehren
Egal wie viele Werkzeuge du hast, du wirst neue entdecken. Drahtlose Hacking-Tools sind im Internet weit verbreitet - und es kommen immer mehr heraus. Die Versuchung, sie alle zu packen, ist heftig.
Schon früh war Ihre Auswahl an Software für dieses "faszinierende Hobby" begrenzt. Sie könnten Network Stumbler, auch NetStumbler genannt, auf einer Windows-Plattform herunterladen und verwenden, oder Sie könnten Kismet unter Linux verwenden. Aber heutzutage haben Sie noch viel mehr Auswahl: Aerosol, Airosniff, Airscanner, APsniff, BSD-Airtools, Dstumbler, Gwireless, iStumbler, KisMAC, MacStumbler, MiniStumbler, Mognet, PocketWarrior, PocketWiNc, THC-RUT, THC-Scan, THC- WarDrive, Radiate, WarLinux, Wellenreiter WiStumbler und Wlandump, um nur einige zu nennen. Und das sind nur die Freien. Wenn Sie unbegrenzte Zeit und Budget haben, können Sie alle diese Tools verwenden. Wähle stattdessen ein Werkzeug aus und bleibe dabei.
Du solltest alle deine Ergebnisse melden
Sollte die Dauer deines Tests länger als eine Woche dauern, solltest du wöchentliche Fortschritts-Updates bereitstellen. Die Leute werden nervös, wenn sie wissen, dass jemand versucht, in ihre Netzwerke oder Systeme einzudringen, und sie hören nichts von den Leuten, die dazu autorisiert wurden.
Sie sollten alle während des Tests erkannten Sicherheitsrisiken mit hohem Risiko melden, sobald sie gefunden wurden. Dazu gehören
- entdeckte Sicherheitslücken
- mit bekannten Sicherheitslücken mit hoher Ausnutzungsrate
- , die für vollständige, nicht überwachte oder nicht nachvollziehbare
- Sicherheitslücken ausgenutzt werden können, die unmittelbare Leben gefährden können.
Sie wollen nicht, dass jemand eine Schwäche ausnutzt, von der Sie wussten und die er melden wollte.Das wird dich bei niemandem populär machen.
Ihr Bericht ist eine Möglichkeit für Ihr Unternehmen, die Vollständigkeit und Richtigkeit Ihrer Arbeit zu bestimmen. Ihre Kollegen können Ihre Methode, Ihre Ergebnisse, Ihre Analyse und Ihre Schlussfolgerungen überprüfen und konstruktive Kritik oder Verbesserungsvorschläge anbieten.
Wenn du feststellst, dass dein Bericht zu Unrecht kritisiert wird, solltest du den Zehn Geboten des ethischen Hackens folgen und ihn einfach verteidigen können.
Eine letzte Sache: Wenn Sie 50 Dinge finden, berichten Sie über 50 Dinge. Sie müssen nicht alle 50 Ergebnisse in die Zusammenfassung einschließen, aber Sie müssen sie in die ausführliche Erzählung aufnehmen. Das Zurückhalten solcher Informationen vermittelt einen Eindruck von Faulheit, Inkompetenz oder einer versuchten Manipulation von Testergebnissen. Tu es nicht.
