Hashing

26 de dezembro de 2019 | Cyber Hashing


hashing cybrary

O hashing é o processo de traduzir uma entrada (uma chave) em um código de saída de comprimento uniforme. A chave de entrada pode ter comprimento fixo, como um número inteiro, ou comprimento variável, como um nome ou senha. A saída é um código hash usado para indexar uma tabela hash que contém os dados ou registros, ou ponteiros para eles.

As funções hash podem executar três (3) funções específicas:

  1. Converter chaves de comprimento variável em chaves de comprimento fixo valores hash (valioso para velocidade e recursão)
  2. Embaralhe os bits das chaves para que os valores de saída sejam distribuídos uniformemente no espaço de chaves (aleatório e imprevisível)
  3. Mapeie as chaves em chaves menores ou iguais ao tamanho da tabela.

Funções de hash fortes garantem duas coisas:

  1. rápido computacionalmente na geração de saída
  2. minimizando colisões na saída dadas chaves de entrada exclusivas

As tabelas hash criam uma lista onde todos os pares de valores são armazenados e acessados ​​facilmente por meio de seu índice. O resultado é uma técnica para acessar valores-chave em uma tabela de banco de dados de maneira muito eficiente, além de um método para melhorar a segurança de um banco de dados por meio de criptografia.

Hashing recursivo de senhas

Um dos usos mais importantes de algoritmos de hash ocorre em gerenciadores de senhas. Neste artigo, a Cyberhoot descreve como o armazenamento de senhas deve ser protegido com salt e hash para impedir que hackers consigam fazer engenharia reversa de uma senha a partir de sua entrada na tabela hash. Isso é feito usando a saída de uma função de hash como entrada para o próximo cálculo de hash, recursivamente, repetidas vezes. No caso de uma Senha Mestra, isso pode ser feito dezenas de milhares de vezes para fornecer a maior proteção possível ao proprietário da senha mestra. Quando os sites não aplicam funções de hash recursivas adequadas às nossas senhas, elas ficam disponíveis para hackers reutilizarem em ataques contra nós.

O que minha PME ou MSP deve fazer?

A criptografia e o hashing são importantes para pequenas e médias empresas (PMEs) e provedores de serviços gerenciados (MSPs) a fim de proteger a confidencialidade de informações críticas e sensíveis. PMEs/MSPs podem estar sujeitas a regulamentações como HIPAA ou PCI, que exigem que tipos específicos de dados (registros de saúde, informações PAN de cartões de crédito) sejam protegidos contra divulgação (proteção da confidencialidade).

A melhor estratégia para PMEs lidarem com tais requisitos é NÃO ter esses dados em sua posse. Por exemplo, as obrigações de conformidade com o PCI podem ser evitadas por meio de parcerias com serviços web online que realizam a autorização de crédito fora do seu site ou loja e simplesmente fornecem à PME/MSP um código de autorização.

A segunda melhor opção, nos casos em que uma PME/MSP precisa coletar e armazenar dados tão críticos e sensíveis, seria aconselhável realizar o hash recursivamente dos dados e, possivelmente, criptografá-los. Certifique-se apenas de proteger as chaves de descriptografia.

Recomendações adicionais de segurança cibernética

Além disso, as recomendações abaixo ajudarão você e sua empresa a se manterem seguros contra as diversas ameaças que podem surgir no dia a dia. Todas as sugestões listadas abaixo podem ser obtidas ao contratar os serviços de desenvolvimento do Programa vCISO da CyberHoot.

  1. Governe os funcionários com políticas e procedimentos. Você precisa, no mínimo, de uma política de senhas, uma política de uso aceitável, uma política de tratamento de informações e um programa de segurança da informação (WISP) por escrito.
  2. Treinar os funcionários sobre como identificar e evitar ataques de phishing. Adote um sistema de gerenciamento de aprendizagem como o CyberHoot para ensinar aos funcionários as habilidades necessárias para que eles sejam mais confiantes, produtivos e seguros.
  3. Teste funcionários com ataques de phishing para praticar. Os testes de phishing da CyberHoot permitem que as empresas testem funcionários com ataques de phishing confiáveis e submetam aqueles que falham a um treinamento corretivo de phishing.
  4. Implementar tecnologia crítica de segurança cibernética, incluindo autenticação de dois fatores em todas as contas críticas. Habilite a filtragem de SPAM de e-mail, valide backups, implante proteção de DNS, antivirus, e antimalware em todos os seus endpoints.
  5. Na era moderna do trabalho em casa, certifique-se de gerenciar dispositivos pessoais que se conectam à sua rede validando sua segurança (patches, antivírus, proteções de DNS, etc.) ou proibindo seu uso completamente.
  6. Se você não passou por uma avaliação de risco terceirizada nos últimos 3 anos, deveria ter uma agora. Estabelecer uma estrutura de gestão de riscos na sua organização é fundamental para lidar com os riscos mais graves com seu tempo e dinheiro limitados.
  7. Contrate um Seguro Cibernético para se proteger em caso de desastre. O Seguro Cibernético não é diferente de um seguro de carro, incêndio, inundação ou vida. Ele está lá quando você mais precisa.

Todas essas recomendações estão integradas ao produto CyberHoot ou aos serviços vCISO da CyberHoot. Com o CyberHoot, você pode governar, treinar, avaliar e testar seus funcionários. Visite CyberHoot.com e inscreva-se em nossos serviços hoje mesmo. No mínimo, continue aprendendo assinando nossos boletins informativos mensais sobre segurança cibernética para ficar por dentro das últimas novidades da área.

Se você quiser saber mais sobre Hashing, assista a este breve vídeo de 3 minutos:

Termo Relacionado:

Valor Hash

Hash MD5

Leitura complementar :

Como criar hashes de senhas com segurança

Wikipédia: Funções Hash

Fontes :

Glossário de Segurança Cibernética

Techopedia

Últimos Blogs

Fique por dentro das últimas novidades insights de segurança

Descubra e compartilhe as últimas tendências, dicas e melhores práticas de segurança cibernética, além de novas ameaças às quais você deve ficar atento.

Instaladores de software falsos estão desativando o Windows Update.

Instaladores de software falsos estão desativando o Windows Update.

Autora: Katie Boquetti | Editorial: Craig Taylor Editorial de Craig Taylor: Lembro-me dos primeiros tempos de...

Ler mais
Quando o "Suporte da Apple" ligar de volta para você, desligue.

Quando o "Suporte da Apple" ligar de volta para você, desligue.

Autora: Katie Boquetti | Editorial: Craig Taylor Editorial de Craig Taylor: O blog desta semana tem um...

Ler mais
Conheça o Manic: o malware para Android com um plano de backup sorrateiro.

Conheça o Manic: o malware para Android com um plano de backup sorrateiro.

De tempos em tempos, surge um malware com um truque tão inteligente que faz os pesquisadores de segurança pararem para pensar...

Ler mais