Que la seguridad a través de la oscuridad es una cosa mala se recibe sabiduría y dogma en la seguridad de la información. Decirle a la gente por qué algo debe evitarse puede ser considerablemente más difícil cuando no hay una línea que delimite lo que intenta prohibir de las estrategias aparentemente efectivas.
Por ejemplo, ejecutando ssh en un puerto no predeterminado y detonación de puertos se sugieren como formas de mejorar ssh security y ambos son criticados por ser ineficaces en la seguridad a través de la oscuridad.
En este caso particular, ambas soluciones reducen la visibilidad del sistema a intentos automáticos. Esto no hace nada para mejorar la efectividad de ssh como herramienta o reducir la necesidad de otras medidas de seguridad ssh. Sin embargo, proporciona una manera de separar los intentos serios de los pasadores automatizados, lo que mejora la capacidad de administración del sistema.
- Además de la capacidad de administración / efectividad, ¿qué distinciones describen el límite entre los usos válidos / no válidos de la oscuridad?
- ¿Qué analogías describen el uso efectivo de la oscuridad o hacen una distinción entre esto y el uso ineficaz?
- ¿Qué analogías que aparentemente apoyan la efectividad de la oscuridad no se sostienen y por qué?
- ¿Qué otras implementaciones específicas son ejemplos del rol válido de la oscuridad?