Bezpečnostné štandardy

V pos­led­nom ča­se sa čas­to stre­tá­va­me s rôz­ny­mi prie­nik­mi do in­for­mač­ných sys­té­mov. Tie­to prie­ni­ky pou­ka­zu­jú pre­dov­šet­kým na pod­ce­ne­né za­bez­pe­če­nie mno­hých slo­ven­ských webov. To­to sa tý­ka nás všet­kých a je dob­ré, že v pos­led­nom ča­se je drob­ný tlak na zlep­še­nie za­bez­pe­če­nia. S pos­tup­nou auto­ma­ti­zá­ciou bez­peč­nos­tných úto­kov sa dos­tá­va­me do sta­vu, keď väč­ši­nu fa­tál­nych chýb, ako nap­rík­lad SQL In­jec­tions, do­ká­že­me hľa­dať auto­ma­ti­zo­va­ne.

To má dva efek­ty:
• Ce­na za ich náj­de­nie sa ra­di­kál­ne zni­žu­je. Exis­tu­jú auto­ma­ti­zo­va­né nás­tro­je, kto­ré do­ká­žu náj­sť množ­stvo chýb úpl­ne auto­ma­tic­ky, a te­da za níz­ku ce­nu. Bez­peč­nosť nie je čier­no­bie­la. Aj v prí­pa­de, že úpl­ný bez­peč­nost­ný audit ap­li­ká­cie nie je mož­ný (pre­to­že sa jed­no­du­cho ne­voj­de do bu­si­ness ca­se ma­lej webo­vej služ­by, kto­rej rek­la­ma pok­ry­je led­va nák­la­dy na vý­voj a rek­la­mu, aj to s náv­rat­nos­ťou nie­koľ­ko ro­kov), pou­ží­va­nie auto­ma­ti­zo­va­ných nás­tro­jov v rám­ci vý­vo­jo­vé­ho cyk­lu zní­ži ri­zi­ko tým, že sa ne­bu­dú vy­sky­to­vať na webe naj­ba­nál­nej­šie a naj­ľah­šie ob­ja­vi­teľ­né chy­by.

• Zní­že­nie ce­ny a ná­roč­nos­ti hľa­da­nia chýb pri­ná­ša auto­ma­ti­zá­ciu. Tre­ba sa prip­ra­viť na to, že chy­by, kto­ré sa da­jú náj­sť auto­ma­ti­zo­va­ný­mi nás­troj­mi, bu­dú hľa­dať ti­sí­ce po­čí­ta­čov, kto­ré sa sta­li obe­ťa­mi škod­li­vé­ho kó­du a sta­li sa sú­čas­ťou bot­ne­tu. Ak exis­tu­je auto­ma­tic­ký spô­sob, kto­rý hru­bou si­lou hľa­dá zra­ni­teľ­nos­ti a na ich zá­kla­de do­ká­že nap­rík­lad zís­kať ce­lú da­ta­bá­zu, má­lok­to si uve­do­mu­je, že je to len krok od to­ho, aby nie­ko­ho na­pad­lo tú­to da­ta­bá­zu spe­ňa­žiť. Ne­bu­de to už in­fan­til­ný ha­cker, kto­rý sa svo­jou lá­ma­nou an­glič­ti­nou sna­ží za­kryť fakt, že je zo Slo­ven­ska, ne­bu­de to niek­to, ko­ho mô­že­te sto­po­vať na zá­kla­de IP adries, pre­to­že nez­vlá­dol mas­ko­va­nie. Bu­dú to ti­síc­ky nain­fi­ko­va­ných po­čí­ta­čov po ce­lom sve­te, kto­ré po vy­dum­po­va­ní da­ta­bá­zy ju auto­ma­tic­ky so sta­no­ve­nou ce­nou (nap­rík­lad pod­ľa ran­kin­gu náv­štev­nos­ti) vy­sta­via na jed­no z mno­hých miest na inter­ne­te, kde sa pre­vádz­ku­je čier­ny ob­chod s in­for­má­cia­mi. Rov­na­ko, ako si mô­že­te te­raz kú­piť stov­ky fun­gu­jú­cich čí­sel kre­dit­ných ka­riet, kto­ré bo­li po­mo­cou škod­li­vé­ho kó­du nič ne­tu­šia­cim pou­ží­va­te­ľom uk­rad­nu­té, mô­že­te si kú­piť aj ba­líč­ky s da­ta­bá­zo­vý­mi dum­pa­mi tak­to auto­ma­tic­ky zís­ka­ný­mi. Ne­bu­de­te bo­jo­vať s ne­ja­kým slo­ven­ským hac­ke­rom, kto­ré­ho mô­že­te od­sú­diť. Ako len náj­de­te, nie­to eš­te ob­ža­lu­je­te a od­sú­di­te ban­du čín­skych a ru­ských hac­ke­rov?

Je tu však aj dru­hý prob­lém, a to mo­rál­ny. Nie som člo­vek, kto­rý rád pí­še o mo­rál­ke, ale tre­ba si uve­do­miť, že spô­sob „náj­dem chy­bu, vy­ca­pím ju na web, keď si niek­to ot­vo­rí ús­ta, tak tam dám aj dum­py da­ta­báz a vy­crac­ko­va­né hes­lá“ by mal byť spo­loč­nos­ťou rov­na­ko od­mie­ta­ný ako pod­vod ale­bo krá­dež. Svo­jím spô­so­bom to pod­vod aj krá­dež je. Má­lok­to roz­mýš­ľa o krá­de­ži čís­la kre­dit­nej kar­ty ako o hr­din­skom či­ne, kto­rý zvy­šu­je vzde­la­nie v ob­las­ti bez­peč­nos­ti me­dzi pos­po­li­tým ľu­dom.

Prá­ve tak je dob­ré jas­ne po­ve­dať, že exis­tu­jú mo­rál­ne spô­so­by, v za­hra­ni­čí jas­ne de­fi­no­va­né a pou­ží­va­né, ako sa zve­rej­ňu­jú bez­peč­nos­tné zra­ni­teľ­nos­ti. Oso­by ako Ras­tis­lav Tu­rek (Syn­op­si), kto­rí bez všet­ké­ho na svoj Twit­ter vy­ca­pia dump da­ta­bá­zy jed­né­ho nav­šte­vo­va­né­ho slo­ven­ské­ho webu, pre­dov­šet­kým pre­to, aby vy­stra­še­ním ľu­dí zvý­ši­li ob­rat svo­jich bez­peč­nos­tných slu­žieb, by ne­ma­li byť spo­loč­nos­ťou os­la­vo­va­ní ako hr­di­no­via. Zvlášť pre­to, že exis­tu­jú iné fir­my (ak nech­cem ho­vo­riť iba o nás, tak nap­rík­lad v nie­čom aj na­ša kon­ku­ren­cia: Net­hem­ba ale­bo Gor­dias), kto­ré by si ta­ké­to nie­čo nik­dy ne­do­vo­li­li.

Má­lok­to však vie, že exis­tu­je spo­lo­čen­sky ak­cep­to­va­ný (za­se naj­mä v za­hra­ni­čí) a etic­ký spô­sob, ako upo­zor­ňo­vať na chy­by. V pr­vom ra­de väč­ši­na webov v za­hra­ni­čí má nie­čo ako po­li­ti­ku na nah­la­so­va­nie bez­peč­nos­tných zra­ni­teľ­nos­tí. Ta­ká­to po­li­ti­ka by ma­la prí­pad­ných ná­lez­cov bez­peč­nos­tných chýb in­for­mo­vať o tom, ako tie­to chy­by zve­rej­niť tak, aby bo­li všet­ky stra­ny spo­koj­né.

Väč­ši­na ta­kých­to po­li­tík ho­vo­rí, že v prí­pa­de, že náj­de­te bez­peč­nos­tnú chy­bu, tre­ba ju nah­lá­siť pre­vádz­ko­va­te­ľo­vi strán­ky a dať mu čas op­ra­viť ju. Po jej op­ra­ve­ní mô­že ná­lez­ca chy­by tú­to chy­bu zve­rej­niť – to pre­to, aby sa IT ko­mu­ni­ta pou­či­la, on zís­kal svo­ju chvíľ­ku slá­vy a ta­kis­to pre­to, aby vzni­ka­la mo­ti­vá­cia pre pre­vádz­ko­va­te­ľov, aby chy­bám pred­chá­dza­li – aj ta­ká­to pub­li­ci­ta je ne­ga­tív­na. Ta­ká­to po­li­ti­ka však mys­lí naj­mä na pou­ží­va­te­ľov – ne­do­chá­dza k úni­ku osob­ných úda­jov (po náj­de­ní chy­by si, sa­moz­rej­me, ná­lez­ca ne­mô­že sko­pí­ro­vať da­ta­bá­zu), pou­ží­va­te­lia sú cez mé­diá in­for­mo­va­ní, kto­ré weby ob­sa­ho­va­li bez­peč­nos­tné sla­bi­ny. Niek­to­ré veľ­ké weby (nap­rík­lad Goog­le) zve­rej­ňu­jú aj po­ďa­ko­va­nie všet­kým, čo bez­peč­nos­tnú zra­ni­teľ­nosť naš­li.

Ta­ký­to spô­sob fun­gu­je aj u nás, osob­ne som ho spra­vil nie­koľ­kok­rát, rov­na­ko ako ko­le­go­via z iných fi­riem, kto­ré sa ve­nu­jú IT bez­peč­nos­ti. O tom­to prís­tu­pe však ne­vie šir­šia spo­loč­nosť, a pre­to ľu­dia, kto­rí ne­reš­pek­tu­jú zá­klad­né best prac­ti­ces v da­nej ob­las­ti, sú mé­dia­mi vy­zdvi­ho­va­ní ako hr­di­no­via. O tých, kto­rí to ro­bia tak, ako sa to má, sa pí­še v od­bor­nej­ších ča­so­pi­soch a v ko­mu­ni­te.



Ohodnoťte článok:
   

Váš názor:

 
 
  • Avatar Dezider Šenk: Uvediem môj príklad. Včera som prišiel domov a môj e-mail "senkmail@gmail.com" bol doslova vybielený. Nenachádzala sa na ňom žiadna doručená alebo odoslaná alebo vôbec celkove pošta. Bol som šokovaný. Neviem si to vysvetliť, lebo podľa ,ňa som sa o to žiadnym spôsobom nepričinil. Na účte neboli žiadne dôverné informácie, nakoľko som bežný daňový poplatník, teda komuže by boli moje údaje na osoh? Ako sa to všetko mohlo stať? Pritom som si menil heslo asi raz mesačne a po ukončení práce na e-m som sa vždy riadne odhlásil. Heslo som nikomu nevyzradil, vedel som ho iba ja. Som bežný užívateľ. Nie odborník. A som v rozpakoch čo ďalej, teda, či sa po tom všetkom naozaj oplatí si zriadiť e-mailovú adresu inde a radšej za to aj zaplatiť, ale existuje a najmä funguje to vôbec? (dezidere@hotmail.com). 11.03.2011 16:31  |  Reagovať  
  • Avatar Toky: Ani som to necital bo takychto nadnesenych clankov je hodne z dielne tych, ktori maju o tom co najmenej pisat. To ze vycapi dumps? Si predstavte,ze by sa k tomu dostal nejaky typek, ktory by znamenal naozajstnu hrozbu.
    Ohovaranie je najlahsie, ked niekto niekomu zavidi...
    19.03.2010 09:04
     
    • Avatar Juraj: Kto komu čo závidí? 19.03.2010 19:26  
    • Avatar dusan kralik: šak prave že nokdo nič
      13.10.2010 14:01
       
    •  
       
  • Avatar Rexxar: Cele zle. Zacnes pisat o automatizacii vyhladavania chyb a povies 1 vyhodu a 1 nevyhodu. Naco to vlastne je? Chcel tym azda autor polemizovat, ci nam je potrebna takato automatizacia?
    Zvysok clanku osocovania Tureka s naznakom podozrenia ze on je ten Igigi. A ku koncu spomenute ako su oni a ich (vybrana) konkurencia bez chyby.
    Tureka si velmi vazim. Boli to prave clanky na jeho blogu, ktore ma poucili o bezpecnosti a naucili vsimat si ju. (Je skoda, ze uz nepise tak aktivne ako niekedy).
    Je tu otazka... Zverejnit-nezverejnit dokaz o prieniku do systemu, ked spolocnosti to prehliadaju?
    .................................Zverejnit - s pribudajucim casom sa riziko zneuzitia chyby vyrazne zvysuje. Su ohrozene udaje a peniaze zakaznikov, ale aj firmy. Pre firmu je to najvacsim motivujucim faktorom......................Nezverejnit - firma chybu dlhodobo prehliada. Zakaznici nevedia, ze firma ma flegmaticky pristup k ich udajom (peniazom) a preto sa nemozu sami chranit odidenim ku konkurencii. Ta chyba v systeme stale je, objavi ju tentokrat niekto s menej cistymi umyslami a vyuzije tuto zranitelnost...Najhorsie je, ze zneuzitie nemusi byt vzdy detekovane.
    19.03.2010 02:47
     
    • Avatar rypal: scena na slovensku vie ze igigi je turek. je to take verejne tajomstvo o ktoroms a nahlas nehovori. teraz uz to nieje ani tajomstvo, lebo si to povedal na plnu hubu. ale naznak toho ze igigi je turek som v tomto clanku ja nezaznamenal. to si napisal az ty. 19.03.2010 13:17  
    • Avatar Juraj: Ešte raz, aj keď to v tom článku bolo napísané podľa mňa úplne jasne.

      O chybe informovať, umožniť im ju opraviť a potom ju určite zverejniť, práve preto, aby bezpečnosť neprehliadali. Negatívna publicita pre firmu a teda tlak tam ostane a to je dobre. Neuniknú ale žiadne údaje.

      Release SQL dumpu alebo akýchkoľvek údajov je zlý pre užívateľov, na demonštráciu chyby nie je potrebný. To, čo spravil Rasťo Turek je neetické, dokonca aj podľa Ethical Hacker Standards. Netvrdím to len ja, nie ...celý príspevok
      19.03.2010 19:29
       
    • Avatar J.D.: Jedna vec je že zverejniť dump je neetické - s tým súhlasím, ale len do istej miery. Ak sa totižto prevádzkovateľ zdráha chybu opraviť, prípadne len zahmlieva alebo sa správa inak nevhodne, tak je toto jedna z možností ako informovať jeho klientov že jeho serióznosť (čo sa týka jeho prístupu k zvereným informáciám) nie je dostatočná. A myslím, že toto bol práve ten prípad, kedy sa prevádzkovateľ zahral na príliš veľkého borca a namiesto toho aby chybu priznal a opravil si radšej nie najvhodnejším spôsobom ...celý príspevok 06.05.2010 11:25  
    •  
       
  • Avatar martinhej: V clanku pisete, ze bezpecnost nie je ciernobiela, preco je teda Vas clanok ciernobiely, kde Vy ste ten biely a zly zly Turek je ten cierny? Samozrejme, trochu odlahcite svoje tvrdenie o konkurencnych spolocnostiach, ktore su tiez biele...

    Coze, Turek ma ucinnejsi marketing a Vy citite potrebu to kompenzovat snahou spochybnovat jeho postupy?
    18.03.2010 20:58
     
    • Avatar Juraj: Tie postupy spochybňujem preto, lebo si myslím, že nie sú morálne, nespĺňajú medzinárodné normy toho, čo sa považuje za správny postup a chcel som na to upozorniť.

      Lebo tu sa z neho robí pomaly hrdina a nemá to s tým nič spoločné.
      19.03.2010 19:30
       
    •  
       
  • Avatar lol: Vazeny pan Bednar. Pisete v clanku o infantilnych hackeroch, ktori lamavou anglictinou zakryvaju fakt , ze su zo Slovenska, urazate pana Tureka, ociernujete jeho firmu a z vasej robite posledny objekt spasy v oblasti IT bezpecnosti, no tak toto je vazne len WOW. Nehnevajte sa, ale tento clanok skor vypada ako by bol pisany mladym adolescentom, ktori si snazi nieco dokazovat a nie normalnym clovekom. Naozaj nechutne. A to, ze niekto vycapi niekde dump databazy? NO A? Dajte pokoj s prirovnaniami zlocin a neviem co. Viete dobre ako to chodi. Nikto nikdy nebude brat bezpecnost vazne pokial mu poriadne neprihori pod zadkom alebo nezhori cely dom! A keby ho aj niekto upozornil prave formou, ktoru spominate v clanku, tak by to nebral vazne dovtedy, kym by znova nevyhorel. 18.03.2010 19:52  |  Reagovať  
  • Avatar Element: To myslíte vážne? Článok na očiernenie jednej osoby? A to ako myslíte, že synopsi zverejnil dump databázy. Hovoríte o tých igigiho dumpoch? To ako ste na to prišli, že igigi je Turek? Čo som ja čítal na synopsi, nikdy nezverejňoval konkrétne údaje, iba spôsoby prienikov, aj to až po tom, ako po niekoľkonásobnom upozornení ho banky ignorovali alebo arogantne odpovedali, ale chybu neriešili, čím spôsobovali ohrozenie svojim klientom!

    Byť Turekom, zažalujem vás za ohováranie.
    18.03.2010 16:36
     
    • Avatar Spiro: aspoň niekto si nemyslí, že je to národný hrdina :) 18.03.2010 17:30  
    • Avatar Element: Kto? Ahá, konkurent. 18.03.2010 17:55  
    • Avatar Juraj: Článok nemal očierniť jednu osobu, bol to príklad.

      To, že Igigi je Turek som v článku nikde nepísal, takže to nebudem komentovať.

      Ja som hovoril, že Rasťo Turek pod svojim menom (Synopsi) zverejnil na svojom twittri dump databázy. Nie, že to spravil Igigi, že to spravil bezpečnostný konzultant, ktorý by mal mať nejaké zásady.

      "až po tom, ako po niekoľkonásobnom upozornení ho banky ignorovali alebo arogantne odpovedali, ale chybu neriešili, čím spôsobovali ohrozenie svojim ...celý príspevok
      19.03.2010 19:34
       
    • Avatar Elmen: Ahoj, Igigi je Turek a to hlavně proto, že jsem měl na starost projít všechny logy a zjistit, jak dlouho a co všechno zjistil. Když pominu to, že celý útok byl dokonale plánovaný a v rozmezí 3 měsíců stahoval postupně údaje. Tak udělal jednu chybu, protože v 2 dny předtím, než vydal na blogu článek o nechráněných .htaccessech, v ten samý den pokračoval zhruba 2 hodiny v dolování informací. A co svět nechtěl. Použil stejného botneta s na chlup stejnou identifikací prohlížeče a počítače jako byl ten, co ...celý príspevok 01.09.2010 18:00  
    •  
       
 

Juraj Bednár

Som spoluzakladateľom spoločnosti DIGMIA, v ktorej som momentálne zodpovedný za stratégiu. Venujem sa prevažne open-source technológiám a počítačovej bezpečnosti.


telefon: 02/326 032 22
email: jooray+itnnews@gmail.com
 

Najnovšie články na blogu

Ďalšie informácie o chystanom blokovaní stránok s tematikou hazardných hier — prečo je to zlý návrh?
Návrh zákona, ktorý dalo do medzirezortného pripomienkového konania Ministerstvo Financií a má umožniť blokovanie internetových stránok spojených s nelegálnym hazardom spustil vlnu odporu... viac »
23.09.2011
 
Bezpečnostné štandardy
V poslednom čase sa často stretávame s rôznymi prienikmi do informačných systémov. Tieto prieniky poukazujú predovšetkým na podcenené zabezpečenie mnohých slovenských webov... viac »
18.03.2010
 
FAX Forever!
Už dávno som rozmýšľal, prečo ľudia ešte používajú faxové prístroje, keď tu máme e-mail. V kancelárii som si zaviedol službu mail2fax, ktorá pre mňa nepochopiteľnú dinosauriu technológiu maskuje za e-mail... viac »
14.10.2009
 
Reportáž: Postavte si vlastnú GSM sieť
V Berlíne sa tradične koncom roka medzi sviatkami koná bezpečnostná konferencia nemeckého Chaos Computer Clubu s názvom Chaos Communication Congress. Podtitul konferencie v roku 2008 znel: Nothing to hide (Niet čo skrývať). Podľa mnohých expertov ide o najlepšiu konferenciu týkajúcu sa bezpečnosti v Európe, ostatné konferencie často len rozvíjajú jej témy... viac »
21.01.2009