"DUE PAROLE" SU
VIRUS E PROBLEMI DI SICUREZZA
I problemi che si presentano sono di:
A causare tali problemi possono essere intrusi (persone o programmi).
Gli intrusi-persone possono agire come:
Il metodo tipico con cui agisce un intruso mascherato è procurarsi la password di qualche utente. Anche se tali password sono cifrate, con MOLTO tempo a disposizione la cifratura può essere rotta.
Più facile indovinare una password se si può provare sistematicamente un insieme di parole "probabili": in uno studio su 13797 login ne sono state indovinate il 24% provando 62000 parole "comuni". Ad esempio:
il nome del coniuge o dei figli 2.2%
il cognome della madre o della moglie 1.1%
nomi di città, di sportivi, di personaggi famosi, film, cartoni ecc. tra 0.6% e 0.1%
VIRUS E
Gli intrusi-programmi sono generalmente detti virus, in realtà la classificazione completa è la seguente:
Una distinzione si fa dal punto di vista della
I virus generalmente attraversano quattro "fasi":
Si possono classificare i virus nelle seguenti tipologie:
E ANTIVIRUS
Gli antivirus devono
Se non è possibile identificare o rimuovere il virus, lantivirus cancella semplicemente il programma infetto.
I programmi antivirus si evolvono in continuazione (come del resto i virus!). Questo porta ad identificare quattro generazioni di antivirus.
Prima generazione: analizzatori di files. Controllano che la lunghezza degli eseguibili non cambi e cercano particolari sequenze di bit nel codice, tipiche di un virus già conosciuto. In generale non riescono ad eliminare i virus "nuovi".
Seconda generazione: analizzatori euristici. Possono identificare la presenza di un virus aggiungendo un checksum o un codice hash agli eseguibili, e controllando che il conto "torni", quindi possono identificare e rimuovere anche virus "nuovi". Possono anche cercare i motori di mutazione e i codici di cifratura dei virus segreti. Queste due generazioni agiscono su files eseguibili mentre essi non sono in esecuzione, ma sul disco.
Terza generazione: programmi residenti in memoria che cercano di rilevare le azioni illecite dei virus, cioè la presenza in un processo in esecuzione, piuttosto che la presenza "passiva" in un file.
Quarta generazione: pacchetti che comprendono le tecniche precedenti, piu capacità di controllo dellaccesso, che limitano le possibilità di penetrazione anche degli intrusi.