2017. március 17., péntek

On the margins of CIA vs WikiLeaks

Several questions were posed to me on the margins of the latest data leakage of WikiLeaks, all asking what this is about, what the reasons may be behind. Also, several opinions have been published as all has become cyber security experts immediately. Hungary is the state of 10 million cyber security experts.

I must admit, I have an unorthodox (different from the mainstream) opinion of the question.
I do not believe in those Russian hackers that can break into all systems, I do not believe in Chinese manufacturers that produce all items with backdoors, and I do not believe in the superpower of the CIA.

I know that Russia has 230 000 hackers to conduct state run cyber operations. I know that filtering rules of the “Great Chinese Firewall” are programmed and supervised by approximately 30 000 soldiers. I know how many experts the CIA, GCHQ, and Federal Security Service (FSB) of Russia uses to manage the art of mass surveillance for about a decade by now, and I know what they have reached in cyber security. GCHQ still owns me a mobile device thanks to a badly done mobile hack attempt.

No one questions that states have reasonable resources to buy information about what devices should be used for their own benefit and about how to use those, and about how to enter certain devices. They purchase master keys, bribe manufacturers, enforce hackers to break into target systems.

Nevertheless, no state owns such capabilities, only financial assets to buy such services. The only problem is that these states do not realise how vulnerable they become to those people, hackers, hacker groups from whom they buy such services.

So, my opinion on the current leaks is that it is not about breaking into CIA systems, it is not about an international conspiracy, it is not about a hacker activity of opposing interest. It is about the expiry of current surveillance systems. There are numerous new methods to come, so the old need to go.

Snowden is not a super hero either, he took the bill of the previous expiry. Now (quite rightfully) he is in panic as he is becoming less interesting after the current leak. By now even the technology coming after him has already expired. On the other side, Assange fails to understand that he has lost as his platform is taken use of by various secret services.

We live in the era of total surveillance and targeted attacks. The number of infected devices is not controllable anymore. From technological perspective, each infected device provides enormous number of data to attackers. The system is designed so that the advantage of intelligence can be managed by newer and newer attack techniques. Digitalised intelligence agents work and provide large an incredible amount of data to their masters.

To put it simply, it is common sense that “pulling out” infections and backdoors of currently used devices would generate unprecedentedly large cost to the organisations that use those. Leaking information on outdated attack techniques is incomparably cheaper. This way it is the market that destroys the traces of expired and now unnecessary hackings, for free.

Additionally, no one is interested in brand new techniques and attack methods as they concentrate on countering the leaked attack techniques.

In short, it is way much cheaper to make traces of previously used attack techniques disappear by a newer leakage and devices that pulling those out from infected systems one by one. These times we should be sure that all systems are already reinfected with the new “digital intelligence agents” running for another 2-3 years. Only because it is cheaper this way.

The watched takes care of the garbage of the watcher.

Business as usual.

2017. március 9., csütörtök

A CIA vs. Wikleaks margójára

Rengeteg kérdést kaptam a Wikileaks legújabb szivárogtatása kapcsán arról, hogy ennek mi értelme, mi lehet a háttérben. Ugyanennyi véleményt is olvastam persze, tekintve, hogy mindenki azonnal kiberbiztonsági szakértő lett a kérdésben. Magyarország 10 millió kiberbiztonsági szakértő országa.

El kell mondjam, unortodox véleményem van a kérdésben.

Nem hiszek a mindent feltörni tudó orosz hekkerekben, nem hiszek a minden eszközt hátsóajtóval szerelő kínai gyártókban, és nem hiszek a CIA szupererejében sem.

Tudom, hogy Oroszországot 230.000 informatikus segíti az állami hekkerakciók kivitelezésében, tudom, hogy a kínai "Nagy Tűzfal" szűrési szabályait mintegy 30.000 katona programozza és ellenőrzi. Tudom, hogy a CIA, az FSZB és a GCHQ hány emberrel végzi mintegy egy évtizede a globális megfigyelés,  a "MASS SURVEILLANCE" művészetét, és azt is tudom, hogy mindezzel mire mentek eddig a kibervédelem területén. A GCHQ még mindig tartozik nekem egy balul sikerült mobiltelefon feltörés miatt használhatatlanná vált mobillal.

Kétség nem fér ahhoz, hogy egy államnak komoly erőforrásai vannak arra, hogy vásároljon olyan információt, hogy milyen eszközt, hogyan lehet a saját szolgálatába állítani, hogyan lehet bejutni különböző informatikai eszközökbe. Mesterkulcsokat vásárolnak, megvesztegetnek gyártókat, kényszerítenek hekkereket arra, hogy feltörjék a kiszemelt rendszert. De egy államnak sincs saját képessége erre. Pénze, az van rá. Csak azt nem fogja fel senki, mennyire lesz kiszolgáltatott egy olyan embernek, hekkernek, hekkercsoportnak, akitől mindeszt megvásárolja.

Szóval az aktuális szivárogtatásról az a véleményem, hogy nincs szó a CIA rendszerének feltöréséről, nincs szó nemzetközi összeesküvésről, nincs szó ellenérdekelt hekkertevékenységről. Arról van szó, hogy lejárt az aktuális megfigyelő rendszerek szavatossága. Van már egy rakás új módszer, a régiek felett eljárt az idő.

Snowden sem szuperhős, az előző elavulás balhéját vitte el. Most meg pánikol, mert ezek után már nem lesz érdekes. Elavult az utána jövő technológia is. Assange meg nem veszi észre, hogy veszített, különböző titkosszolgálatok használják saját céljaikra a rendszerét.

A totális megfigyelés és a célzott támadások korában élünk. A befertőzött eszközök száma már nem kontrollálható. Technológiai értelemben minden egyes "beütött" eszköz irgalmatlan mennyiségű adatot tol a támadók rendszerébe. A rendszer úgy van felépítve, hogy újabb és újabb támadási technikákkal fel lehessen tartani a hírszerzési fölényt. Digitalizált hírszerző ügynökök dolgoznak és hatalmas mennyiségű adatot sugároznak a gazdáiknak.

Egyszerűen. Arról van szó, hogy az eddigi eszközök fertőzéseit, hátsóajtóit "kivonni", kitörölni beláthatatlan költség lenne az azokat alkalmazó szervezeteknek. Sokkal olcsóbb kiszivárogtatni a korábbi támadási technikák információit, így a feleslegessé vált hekkelések nyomait a piac maga semmisíti meg, "ingyen".

És senki nem foglakozik az újabb technikákkal , nem az újabb támadási módszerekre, hanem a kiszivárogtatott támdások elhárítására fókuszál mindenki.

Röviden összefoglalva. Sokkal olcsóbb egy szivárogtatás nyomán eltüntetni a korábbi támadásokra használatos eszközök nyomait, mint egyenként kivonni azokat a megfertőzött rendszerekből. Ilyenkor legyetek biztosak abban, hogy már minden rendszer meg ven fertőzve az új, 2-3 évig működő "digitális hírszrzőkkel". Mert így olcsóbb.

A megfigyelt takarítja el a megfigyelő szennyesét. Business as usual.

2015. július 9., csütörtök

The power of Cyber Threat Analysis

Recently major on-line media portals shared some news about a mass cyber attack against clients of major banks.
Hackers targeting users of Barclays, Royal Bank of Scotland, HSBC, Lloyds Bank and Santander
You can find one of these articles by clicking on this link: http://www.net-security.org/malware_news.php?id=3070
 “If the user opens a banking web page, the malware will contact a malicious server and send it a compressed version of the web page. The server will then respond with the compressed version of the web page with malicious code added to it. This altered web page is then displayed on the victim’s web browser. Its appearance remains exactly the same, but the added code harvests the victim’s login credentials.”
All is fine, but it does not mean any significant difference from recent similar attacks. Using altered web pages of the targets and stealing users credentials or already opened sessions is a well konwn hacking technique. Perhaps we should approach the problem from another perspective to gain a really different view. That is: Why can we not predict the hacker attacks?
The truth is that we can. Hacker attacks are significantly predictable.
My cyber threat analysis team (CTAC) predicted this particular cyber crime campaign and so alerted relevant CERTS and other potentially affected parties on 22 May already. Based on our methodology my CTAC experts were able to disclose the preparations for the attacks.
Technically, by monitoring newly altered domain names that were previously registered or moved by the attackers and analizing the IP addresses behind the revealed names, my CTAC team was able to recognize the potential of a new attack campaign against clients of the banking industry.
In this particular case through cyber threat analysis we were even able to realize fake login pages and redirector pages on the virtual private servers.
Based on the collected indicators my coordination PoC alerted the relevant parties and shared a list of malitious servers, as below.
  • bar-claysbn.net 111.90.144.20 
  • barclaysb.net 104.27.179.48 
  • brtbn.com 98.126.109.94 
  • firsttexasb.com 104.28.11.124 
  • firsttexasbk.com 104.28.9.50 
  • firsttexasbn.com 104.28.18.50 
  • frbnny.com 151.80.197.189 
  • ftexasbn.com 111.90.144.20 
  • grtbn.net N/A 
  • medbroker247.com 193.109.68.87 
  • nmkbk.com N/A 
  • ntwestonlinebn.com 46.105.211.207 
  • sainsburysbn.com 151.80.197.189 
  • skyebng.net 151.80.197.189 
  • stchatered.com 111.90.144.20 
  • stchateredbn.com 46.105.211.207 
  • turkishbn.com 111.90.144.20 
  • uba-bn.com 151.80.197.189 111.90.144.20
  • unitbn.com N/A 
  • unitedtrustbn.com 46.105.211.207 
  • us-bnk.net 104.27.177.16 
It should be mentioned that most of the indicators are same as the already known APT28 campaign indicators. Now the attackers are using phising e-mails with links of the altered domains to redirect victims to the cloned login page of banks to collect credentials or to attack the victims through watering hole technique.
Currently my CTAC team is analizing the next potential cyber crime campaign that is thought to target PayPal clients. Results will be shared with you through an upcoming post here in LinkedIn. View Ferenc Fresz's profile on LinkedIn

2014. október 27., hétfő

A digitális öngyilkosságnak vannak szelídebb formái

Azt már mindannyian tudjuk, hogy a magyar kormány milyen jellegű adók bevezetését terjesztette a parlament elé 2014 októberében. Azt is mindannyian tudjuk, hogy ezzel elképesztő felháborodási hullámot indított el, főleg az internet használatra kivetendő új adónem bevezetésének ötletével. Lehet itt kérem találgatni, hogy hogyan is gondolták, meg lehet elhinni azt is, hogy nem is úgy. Lehet uszítani az embereket a rendvédelmi dolgozók ellen, lehet ráfogni a nemzetközi közösségre, hogy mindez beavatkozás egy ország belügyeibe. Lehet nyafogni néhány betört ablak miatt, de nem lehet elmenni szó nélkül amellett, hogy ezt a magyar kormány nem gondolta át.


Nem a pornóért tüntetnek

Vannak olyanok, akik nem értik, itt nem arról van szó, hogy azok a pattanásos arcú gyerekek randalíroznak, akik szellemi önkielégítenek a monitorok mögött és hülyeségeket osztogatnak meg egymással a fészbúkon. Nem. Itt azok emelik fel a hangjukat, akiknek az Internet a szabad vélemény nyilvánítással egyenlő.


Nincs szabad internetes vélemény nyilvánítás

Nem szabad elfelejteni azonban, hogy szabad vélemény nyilvánítás soha nem volt és soha nem is lesz az Interneten. A Google, a Facebook és még sok mammut on-line cég tökéletesen kidolgozta annak mechanizmusát, hogy hogyan lehet befolyásolni az emberek véleményét, hogyan lehet formálni egy-egy közösség viselkedését. Több tíz milliárd dollár árbevételt realizálnak évente abból, hogy 60-80 százalékos pontossággal képesek előre megmondani, ki, mikor, mire, hogyan fog reagálni a kibertérben. Vannak olyan titkosszolgálati és magán szervezetek, akik mindezt felismerve befolyásoló gépezetként használják a közösségi oldalakat, kirobbantva arab-tavaszokat a világban, destabilizálva belügyi, pártpolitikai berendezkedéseket. Ezt már megakadályozni nem lehet, hiszen az elmúlt 10 évben minden magára valamit adó, "demokratikus" rendőrállam, vagy feudális demokrácia, illetve diktatúra kifejlesztette az ilyen képességeit, hogy a jövő fentartható háborúinak új színteret lehessen adni és komoly dollármilliárdokat lehessen költeni az on-line fegyverkezésre, az információs-háborúra.


Dinoszauruszok és kockák

Az a magyar szakértő, politikus vagy szerény képességű tanácsadó, aki mindezt látva csak odáig képes ennek a jelentőségét felfogni, hogy ez egy nagy piac, szedjünk belőle adót, az nem hogy csak digitális analfabéta, de olyan kárt fog okozni ennek az országnak, amiért konkrétan börtön járna.


Az a kormánytag, szóvivő, hivatalnok, vagy béketalpakon a politika mocsarában búvárkodó szimpatizáns, aki nem fogja fel a saját korlátait, olyan szellemet ereszt ki most a palackjából, ami konkrétan elsöpri őket, mint a dinoszauruszokat egy kisbolygóütközés.


Ami most következik

Paradox módon az Internet megadóztatásának analfabéta és béna ötlete eltörpül amellett a dilettantizmus mellett, ahogy ezt a kormányzópárt és a kormány, valamit a sajtóban megnyilatkozó kiszolgálóik kommunikálják. Még csak nem is a tartalommal van baj, mert hát "kicsi ország, kicsi nemzet" alapokon még érthető is lenne ez a szerény szellemi képesség. Hanem az, hogy mindezt elképesztő beképzeltséggel, a szerénység és a tisztánlátás képességének teljes hiányában teszik. Az Interneten üzengetnek az adó ellen tüntetőknek és szimpatizánsaiknak, kioktatva diplomatákat, vagdalkozva, pánikolva. Ennek egyetlen eredménye lehet. Borzalmasan megszívjuk. Mindannyian.


Egy lehetséges felforgatókönyv:

1. A jobboldali hazai és nemzetközi médiában mutogatnak néhány kitört ablakot és kriminalizálják az adó ellen tüntetőket.
2. A baloldali és liberális hazai és nemzetközi médiában heroizálják az adó ellen tüntetőket.
3. Amerikai és orosz véleménybefolyásolók mesterséges (robot) Twitter, Facebook és Google profiljai postolnak majd a véleményvezérek falaira, mindezzel 2-3 óra alatt elérve mintegy 200.000 felhasználót magyarországon és mintegy 30 millió felhasználót világszerte.
4. 7-14 napon belül Magyarország magára húzza az Anonymous és a hozzá hasonló hekkercsoportok figyelmét, lesz OpInternettax, meg OpHungary meg az OPkurvaannya is.
5. Az USA és az oroszok által szponzorált hekkerek sorra fognak feltörni célzott magyar szolgáltatásokat a DOS/DDOS túlterheléses támadások fedezékében.
6. Hamisított üzenetek jelennek meg az Interneten a kormánytagok, ellenzék nevében.


és így tovább.


Mindezt miért, mert az Internet megadóztatásának ötletgazdái és támogatóik nem képesek szerényedni, és kérem "üzengetnek" a saját, egyébként publikusan elérhető Internetes profiljaik mögül, on-line. Ezzel csak az a baj, hogy jól látszik, nem értik ennek az erejét és nem értik azt sem, hogy pillanatok alatt tűnhetnek el a színről. Nem üzengetni és nyafogni kell, szembe kell nézni azzal, hogy saját maguktól ennyire tellik. Ha ezt nem teszik meg, komoly baj lehet.

2012. április 20., péntek

Internetadó vs. információbiztonság

Körülbelül egy éve nem írtam új bejegyzést, de ma az a hír, hogy újra felütötte a fejét az internet felhasználás megadóztatásának teljesen elképesztő ötlete arra késztetett, hogy néhány gondolatot megosszak ennek az információbiztonságra gyakorolt lehetséges hatásairól.

Koromból adódóan van szerencsém emlékezni az Internet elterjedésének alapelvére ami úgy hangzott: "Fizess a csatlakozásért". Ez a több, mint húsz éves alapelv egészen jól működött, az alapinfrastruktúra kialakításával azonnal lehetővé is vált bárki számára a világháló elérése. Mindez persze még akkor volt, amikor nem költöttek dollármilliárdokat nagyon nagy telekommunikációs cégek arra, hogy a felhasználást mérhetővé, így mennyiség alapon számlázhatóvá tegyék. Ez volt mindennek a kezdete.

De nézzük, kinek is lenne jó egy Internet forgalom után fizetendő adó. Senkinek. Hogy miért? Azért, mert elképesztő korszakot nyitna az ún. cyber háború és cyber crime területén.

A proxy szolgáltatások azonnal bezárnának, hiszen komoly kiadást jelentene az üzemeltetésük. A hang és video stream alapú szolgáltatások azonnal megszűnnének, ugyanilyen okokból. Az Internetes telefonálás, videohívás funkciók használaton kívülre kerülnének.

A széles sávú Internet elterjesztésének kormányzati szándéka kudarcba fulladna, mivel a tehetősebbek már használják, most mindenhol épp a szegényebb, elmaradottabb régiók felzárkóztatásán dolgoznak, hogy még több fogyasztó (felhasználó) legyen. Az adó pont ezt a szándékot verné szét pillanatok alatt.

A felhő alapú szolgáltatások azonnal elveszítenék a még ki sem alakult felhasználóikat, a mobil eszközök, okostelefonok, tabletek használata visszaszorulna, mivel drága lenne az üzemeltetésük.

A VPN szolgáltatásokat nem használná senki, kimúlna a távmunka, a home office. A távmenedzsment, monitoring rendszereket lekapcsolnák,  a távoli log-gyűjtést abbahagynák. A szerverek munkaállomások biztonsági frissítéseit kikapcsolnák, így spórolva a forgalmazáson. A biztonság jelenlegi piszkosul alacsony szintje is megszűnne. 

A kibertámadások el nem képzelhető sikerességgel támadnák a magán, céges és kormányzati felhasználókat. A szervereket azért lenne érdemes feltörni, hogy tartalmat csempésszenek rájuk, ahonnan azokat el lehet majd érni, így bújva ki az adózás alól. A pornó tartalom átköltözne a feltörhető vállalati és kormányzati szerverek millióira, forgalomgeneráló vírusok millióit terjesztenék az anarchiát hirdetők. Világszerte a leggyengébb biztonsággal a kormányzati rendszerek rendelkeznek, Magyarországon a legtöbb Internet forgalmi adót maga a kormányzat fizetné. Persze azt is közpénzből.

Egy ilyen adó bevezetése felértékelné a DOS, DDOS támadásokat, érdemes lenne minél többet indítani, így okozva nem csak túlterheléses, hanem túlszámlázásos incidenseket.

A kormányprogram az elektronikus szolgáltatások bevezetését célozza a közigazgatásban, miközben az analóg fizetőrendszereket szépen kinyírják, minden az on-line megoldások felé kényszeríti a felhasználókat.

Szóval nem tudom, kinek jutott mindez eszébe, de rendkívül gyorsan felejtse el.

2011. január 25., kedd

Csökkenő adat-, és információbiztonság

Az információbiztonsággal foglalkozó szakemberek sem gondolkodnak egységesen az adat-, és információbiztonság jelenlegi helyzetéről.  A vállalatok, intézmények nagyon sok pénzt elköltöttek és költenek folyamatosan arra, hogy megvédjék a hálózataikat, szervereiket, munkahelyi számítógépeiket. A biztonsági cégek nyilván abban motiváltak, hogy minél több biztonsági megoldást szállítsanak megrendelőiknek, a megrendelők biztonsági szakemberei pedig abban, hogy kipipálják a problémát egy-egy biztonsági eszköz megvásárlásával, intézkedések bevezetésével. Az informatikai szállítók abban a hitben adnak el eszközöket, szoftvereket, hogy azok biztonsági beállításait majd a vevő informatikusai elvégzik, míg a vevő úgy gondolja, hogy kulcsrakész rendszert kap, és a pénzéért ráadásul még biztonságos is lesz, mert arról a szállító gondoskodik. A döntéshozók mindebből pedig egy kiadás-bevételi terv és tény sort látnak a könyvelésben. A dolog működik, de rosszul, mert mindenkiben hamis biztonsági tudat alakul ki.

A helyzetet csak bonyolítja a felhasználók biztonsági tudatosságának alacsony szintje. Ők úgy gondolják, hogy a biztonságukról a rendszergazdák gondoskodnak, hiszen azért kapják a fizetésüket, meg egyébként is menjenek a fenébe, olyan beképzeltek és udvariatlanok. A vállalatok a legritkább esetben fizetnek olyan szolgáltatásokért, amiben a felhasználóik informatikai biztonsági ismereteit bővíthetnék. Nem éri meg. A felhasználó legyen csereszavatos, ha elmegy, kirúgják, könnyen lehessen pótolni. Fogyóeszköz.

A 90-es évek végén, amikor az ERIKA és ROBOTRON írógépeket egy mozdulattal PC-kre cserélték a legnagyobb problémát az jelentette, hogy a telefonvonalakra csatlakoztatott modemek segítségével a felhasználók kikerülték a vállalati hálózatot és közvetlenül kapcsolódtak az Internetre, mindenféle védelem nélkül. Az volt a hacker-ek és a vírusok aranykora. Sokan azt állítják, hogy ma ez a probléma már lejárt lemez, de ez nem igaz. Ugyan telefonos analóg modemek már tényleg ritkán üzemelnek, de a szélessávú mobilinternet elérések száma a világon meghaladta az 1 milliárdos számot. Szóval a probléma még nagyobb, mint valaha, mert ma a modemek már USB-kulcs méretűek és kontrollálatlan számban lehetnek jelen a vállalatok, intézmények dolgozóinál, vezetőinél. Gondolom, mindenkinek ismerős az a jelenség, hogy a belső hálózat lassulása, megállása esetén nyúlunk a stick-hez. A modernebb netbook-ok, tablet-ek pedig már beépítve használják a széles-sávot. Az okostelefonokról már ne is beszéljünk.
Míg a kilencvenes években kevés számítógép volt használatban, és 5-10 évig használtuk ugyanazt, egy notebook pedig 1-1,5 millió forintba került, nem nagyon jelentett problémát a digitális szemét. Ma, amikor 1-3 évente cserélünk mobilt, nyomtatót, notebookot, asztali PC-t, szervert, mindez óriási gondot okoz. A helyzetet felismerők létrehozták a secondhand informatikai piacot. Azaz, ma sok használt eszköz cserél gazdát.

Sokan most azt kérdezitek, mindez mit jelent? Mi ezzel a probléma?

A hamis biztonság-tudat oda vezet, hogy ellustul az informatikai biztonság igényessége, a törekvés nem ér célt. A felhasználók önfejűsége, a kontroll el nem tűrése és a szabályok elkerülése, kijátszása oda vezet, hogy a mobil-szélessávra kötött vállalati számítógépeink közvetlen támadások áldozata lehet az Interneten. A használt eszközök újra eladása oda vezet, hogy a rajtuk lévő adatok és információk az adathordozókról, flash memóriákról könnyű szerel visszaállíthatóak, így a tárolt adatok, információk mások számára publikussá válhatnak. Az okostelefonok megjelenésével a mobil levelezés, irodai munka válik elérhetővé "a bárhonnan". Ha eladjuk a telefont, vagy a számítógépünket, adathordozónkat az "e-bay"-en, vagy a "vaterán", akkor meg "a bárki" számára lesznek elérhetőek. Így szivárog el a világ dicsősége. Gondoljatok bele, mi mindent tároltok ezeken az eszközökön.

2011. január 23., vasárnap

Adatszivárgás, avagy a digitális inkontinencia

Rendkívül sokat olvashatunk az utóbbi időben arról, hogy bizony-bizony a vállalatok, kormányok, titkosszolgálatok és persze a magánszemélyek nagyon szenvednek egy új, modern kórságban, miszerint a szent és sérthetetlennek gondolt információik valamilyen fondorlatos módon kiszivárognak. Ki, vagy el, vagy be végül is édes mindegy, szivárognak és kész. Bár jómagam már azon fennakadok, hogy mi a különbség a vállalat, kormány, titkosszolgálat és a magánszemélyek között. Úgy tűnik, hogy ezek különböznek, de a digitális kutya ott van bekódolva, hogy nem. Minden szervezet magánszemélyek halmaza.
Nagyon érdekes  azt megfigyelni, hogy az elmúlt 20 évben milyen módon változott meg a kommunikáció és annak tartalma. A 70-es évek előtt emberek százait gyilkolták le olyan minőségű információkért, amit ma egy kormány, vállalat a saját portáljain publikál önszántából. Az adatszivárgás jelenségét vizsgálva az is szembetűnik, hogy a szervezetek magukról a felelősséget lerázva, azonnal valamelyik dolgozót, partnert vádolják meg a dolog kiszivárogtatásával. Azt még eddig senki be nem vallotta, hogy "kérem, kicsit elrontottuk és a védelmi rendszerünk nem működik jól". Nem, az nem működik jól. Sehol. Ez van.

A jelenség oka, hogy a világnak az a része, ahol 1,9 milliárd ember Internetet használ, átesett a trójai faló túloldalára. Kommunikációs kényszerben szenved, mert ha nem kommunikál, pénztől, kapcsolatoktól, információtól esik el. Tehát abban motivált, hogy minél több információt osszon meg a világgal. Így hát könnyű elképzelni, hogy a maximumon dübörgő információ-átviteli piac által diktált sebességmámorban ki-kicsúszik néhány olyan infomorzsa is, aminek nagyon bent kellene maradnia.

Az adatszivárgást ma mindenki azzal azonosítja, hogy a végfelhasználó az asztali számítógépének adatkiviteli lehetőségeit kihasználva a vállalati információt egyszerűen lemásolja CD-re, USB-kulcsra és elviszi. Tegye a szívére a kezét az, aki ha elment egy munkahelyről, nem másolta ki az általa hozzáférhető dokumentumokat, e-mail-eket. Na ugye. Persze, jó lesz az még valamire.
Ja, ha már az önkritikánál tartunk, az tegye fel a kezét, aki nem klikkelgette végig legalább egyszer a vállalati, munkahelyi fájlszerver könyvtárait, leginkább a többiek fizetési adatait akarván kicsit megismerni. Ugye ismerős? Belegondoltatok-e már abba, ha ti megtudjátok csinálni, akkor esetleg egy olyan programnak is sikerülhet, amit direkt erre írt meg valaki? Vagy esetleg egy idegennek, aki rá tud csatlakozni a hálózatra? Gondoltatok-e már arra cégvezetőként, döntéshozóként, vagy beosztottként, hogy ha adminisztrátori jogokat követeltek és kaptok a saját hordozható, vagy asztali pc-tek fölött, akkor az általatok futtatott szoftvereknek is adminisztrátori jogai lesznek? Ugye nem nagyon. Na itt van a web elhantolva. Nem beszélve arról, hogy ha az adminisztrátor jogosultságú felhasználótok jelszava a 10 éves vén szenilis palotapincsitek neve, ami ráadásul "csak" a nyakörvén, az oltási és törzskönyvében, valamint a tavalyi kutyakiállítás weboldalán és a szenilispalotapincsimvan.hu oldalakra van felírva, az "a világon a bárki számára" van publikálva. Önszántadból, direkt, de persze csodálkozol.

Gondoltál-e már arra, hogy ha egy office dokumentumot elküldesz, akkor az nem csak azt az információt hordozza, amit beleszerkesztettél, de a gépednek, a felhasználódnak a nevét is? Nem hallottál még erről? Pedig több mint 14 éve használsz számítógépet és a webes keresők mintegy 2 970 000 cikket tartalmaznak erről az egy témáról. Mondhatod, hogy ez nem a te dolgod, nem a te felelősséged, végül is ma már azt sem nagyon értjük, hogy az autónk, mobiltelefonunk hogyan működik. Miért pont ezt értenénk.

Összefoglalva, az adatszivárgás borzasztó összetett jelenség. Az a digitális közmű, ami jelenleg biztosítja a kommunikációt már rég elavultnak tekinthető, szűken 40, tágabban 200 éves technológiákra épül. De nem ez a fő baj, mert ennek ellenére rendkívül hatékony. Hanem továbbra is az, hogy mit publikálnak magukról a felhasználói. Az információ így szivárog el észrevétlenül de szándékosan.


Egy 20 perces előadásom a témában.

Az adattest, mint információ forrás

Szóval az adattest. Mindenkinek, sőt mindennek van a világon. Helye, formája, kiterjedése, színe, szaga. Neve, árbevétele, kiadása, főtevékenysége, foglakozása. E-mail címe, érdeklődési köre, családja, kutyája, autója, lakása, szokásai. Ízlése, vallása, nyelvtudása, végzettsége. Baráti és ügyfélköre, megállapodásai, partnerei, emlékei, hangulata. Számlaszáma, cégjegyzék száma, adószáma, tb-száma, személyi száma, IP címe, weboldala, webtartalma, alkalmazottai. Na jó, azt hiszem, értitek.

Mik a jellemzői az adattestnek? Azt már tisztáztuk, hogy mindenkivel vele születik, de fontos érteni, hogy senkivel nem hal vele. Életben marad, mivel lehetetlen az összes részét kitörölni az összes adatbázisból. Vicces, hogy például a facebook-on az egyik legnagyobb probléma a meghalt felhasználók profiljainak kezelése. Arról folynak az egyeztetések, hogy például a családtagok örököljék a profilokat. Kicsit perverz, nem?

A másik jellemzője az adattestnek, hogy folyamatosan hízik, bővül, növekedik, gyakorlatilag úgy, hogy erre a valós személynek minimális ráhatása van. A legnagyobb baj azonban az, hogy semmilyen közvetlen ráhatása nincs a "tulajdonosnak" arra, hogy az Ő adatait, a róla szóló információt ténylegesen ki, hogyan kezelje. Persze, mindig elfogadjuk az Általános Szerződési Feltételeket és az Adatkezelési Nyilatkozatokat, Titoktartási megállapodásokat, de nem tudjuk ellenőrizni azok betartását. Miért fogadjuk mégis el? Pénzért természetesen, vagy valamilyen szolgáltatásért, nyereményért, ígéretért cserébe. Meg persze van Személyes adatok kezeléséről szóló törvény is, meg a magántitokról is, banktitokról is. És?

A vicces az egészben az, hogy a legtöbb információ, amit mindenki takargat, véd, eltitkol, az valahol máshol, az Ő vagy Más adattestének egy másik szegletében hozzáférhető, csak erről a tulajdonos nem tud. Például egy szerződés, ami szupertitkos, az védőőrizet alatt a cég páncéljában csücsül, miközben a céggel kapcsolatban álló ügyvédi iroda számítógépein, a közjegyzők nyomtatóinak memóriájában elérhető lesz, valamint egészen bizonyosan elektronikus levélben küldték át egymásnak a történet szereplői. Persze titkosítás nélkül. Mert miért is ne. A partnereknek persze a megbízó cég annyit már nem fizet, hogy legalább olyan védelemmel és tudással kezeljék az adatait, mint a vállalaton belül. Mert hát verseny van és az olcsóbbik viszi a megbízást.

Arra aztán már senki sem gondol, hogy ha valaki be akarna lépni abba a bizonyos e-mail fiókba, akkor "csak" a jelszót kell megszereznie hozzá. De persze nem kell megszerezni, ki lehet találni. Honnan? A szereplők adatteste elárulja. Autó rendszáma, márkája, lakcím, családi utónevek, kutya, macska neve, családi vonatkozású születési dátumok vagy akár a felhasználónévvel megegyező jelszó és még folytathatnám. Triviális és rendkívül sajnálatos, de ez a helyzet. Valamint, ez "csak" a jelszó helyzet. Gondolom ez is sokaknak  ismerős.

Az adattest, mint alapvetés

Minden embert foglalkoztatja az, hogy mit gondol róla a szűkebb, vagy tágabb környezete, milyennek tartják Őt mások hogy kiderül-e a sok turpisság, hazugság, butaság, jó cselekedet vele kapcsolatban. Minden emberben benne van az az igény, hogy figyeljenek rá, hogy vegyék figyelembe a létezését. 
Azt is szoktam mondani sokszor, hogy "az emberek úgy élnek, mint akinek ez jár".
Mindez persze nem baj, de az elképesztő ego-építés közben, érdekes módon arról azért rendszerint megfeledkezünk, hogy milyen hatással van ez a környezetünkre. Gondoljatok bele abba, mennyi felesleges szót, mondatot fogalmazunk meg, gyakorlatilag felszínes kommunikáció keretein belül, elképesztő módon szennyezve ezzel a szellemi környezetünket.
Számomra rendkívül érdekes, hogy mindezzel a legkevésbé foglalkozunk, egyre csak dagasztva ezzel a rólunk kialakított vélemény-halmazt. Az is érdekes, hogy mindezt miért tesszük és hogyan. Azt gondolom, hogy a rendkívül undorító közlés kényszernek a motorja az elidegenedéstől, a magánytól való rettegés. "Nehogy már ne számítson a véleményem valakinek! Nehogy már a másik több figyelmet kapjon, mint ÉN!" A legfontosabb, hogy kiszolgálva, szórakoztatva legyünk, nem akarunk nehézségeket magunknak. Elsőnek akarjuk kilökni a gyereket az iskola előtt a kocsiból, tetszeni akarunk a munkatársainknak a munkahelyen, dicséretet és árleszállítást követelünk magunknak mindennap. Alapvető élet-szükségleteinket élet-kedvezményekre cseréltük. A mindenevő emlős fogalma megváltozott, mindent fogyasztó lettünk.  Önelégülten dőlünk hátra, ha el tudtunk intézni valami iszonyú fontosnak tartott dolgot, ha megkaptuk a hitelt, ha beírattuk a gyereket az iskolába, ha olcsóbban vásároltunk, ha névre szóló üdvözlőlapot kapunk a születésnapunkra egy légitársaságtól, vagy konzervgyártól. Szellemi önkielégítésünk csúcspontját jelenti, ha  születendő gyerekünk nevét fejből tudja a szülészorvos, vagy egyszerűen a gyógyszerész már összekészíti előre a havi gyógyszeradagunkat, vagy a pap dátumra emlékszik az összes családi keresztelőre. Mindemellett, hogy nem kívánok sem szociológiai, sem pszichológiai mélységekbe menni, meg kell mondjam nektek, ez a viselkedés szorosan összefügg az információ biztonságával.

Miért írom mindezt? Mert az információ biztonságának kérdéseit megérteni csak úgy lehet, ha megértjük az információ létezésének motivációját. Ha megértjük, hogy miért keletkezik, azt is megértjük, hogy hogyan teszi mindezt. Bármely számunkra kritikus adat és információ, tudás és bölcsesség csak úgy védhető meg, ha megértjük a létezésének okait, motiváló tényezőit.

Érdekes módon, mindenkinek van véleménye a RENDSZER-ről, ami megfigyel, kizsákmányol, befolyásol, kinyír. Elhallgatni, vagy éppen felfedni kívánjuk a RENDSZER előtt a politikai, vallási, vagy szexuális hovatartozásunkat vállalva ezzel valami teljesen virtuális inkvizíciót, vagy éppen keresztes-háborút. Mindezt tesszük azért, mert abban a hitben létezünk, hogy hatással vagyunk a RENDSZER-re. A legviccesebb az, hogy elképesztő módon megsértődünk, ha valami olyan dolog derül ki rólunk, publikálódik, jelenik meg pletykaként, amiről egészen biztosak vagyunk abban, hogy senkinek nem árultuk, mondtuk el. Arra persze nem is gondolunk, hogy elmondhatták mások is, árulkodhatott a dologról valami egészen egyszerű, értéktelennek gondolt jel, vagy annak hiánya is. Jó példa erre az adóbevallás és a vagyonosodás kérdésköre. Tudjátok, ha nem kerestem annyit, akkor miből vettem mégis meg? Ügyeskedünk, eltagadunk, elérünk, befolyásolunk. Látszólag.

Szerintem sem Európában sem az USA-ban nincs olyan ember, aki ne kapott volna már kéretlen levelet postán vagy e-mail-ben. Nincs olyan Internet felhasználó, aki ne szenvedett volna meg már egy vírus-támadással, aki ne gondolná úgy, hogy a számítógépét a hacker-ek támadják, vagy aki ne használna lopott, feltört programokat, aki ne ismerné a fájlmegosztó szolgáltatások működését. Vannak olyanok, akik annak tudatában neteznek, hogy úgyis anonim hálózatokon keresztül létesítenek kapcsolatokat, komoly tűzfaluk, antivírus rendszereik vannak, meg egyébként is, kinek számítana az ő adatuk, úgy sem érdekel senkit, nem akarja azt tőlül ellopni senki. Hát, azt kell mondjam, nem is kell ellopni.

Már megszületésünk előtt elszivárognak személyes adataink tőlünk. Nincs ráhatásunk arra, hogy az ultrahang vizsgálat során szeretett anyánk megadja nevünket, súlyunkat, nemünket, várható születési dátumunkat egy adatbázisba, hiszen ő abban motivált, hogy ezek az adatok ott létezzenek. Ezzel együtt megszületik az ADATTEST-ünk. Előbb, mint hogy mi magunk a világra jöjjünk. Azután jön a népesség nyilvántarás, az első fotó, amit apánk azonnal meg is oszt a barátaival a social network-on. "Hát nem gyönyörű ez a gyerek, ki kér, én ilyet tudok!" Anya a gyerekruha boltban kismama-kedvezménnyel vásárol, pontgyűjtő-kártyával, az jó. Oda autóval megy, amit apa hitelből vásárolt neki, az is jó. Tankolásnál is gyűjtik a pontokat, majd jók lesznek másra, valami nagyon szükségesnek látszó dologra. Útközben beugranak a gyorsétterembe, ahol a tankoláshoz használt pontgyűjtő kártyájukkal olcsóbban jutnak hozzá a szeméthez. Mindezzel olyan mértékben tönkretéve saját egészségüket, hogy szerencsés esetben valami örökölt allergiánk lesz csak, ami azt eredményezi, hogy egész életünk során költhetünk annak kezelésére. Mielőtt megszületünk, adattestünk már bekódolt költségvetéssel bíbelődik. A lakást persze hitelből újították fel, szerencsés esetben nem 25-30 éves futamidővel, mert ha igen, születésünk pillanatában már adósság állományunk is lesz. Örökölve. Aztán bölcsi, ovi, úszás, tenisz, számítógép, iskola, tábor, orvos, felvételi, vizsga, érettségi, orvos, felvételi, hitel, főiskola, diploma, munkahely, hitel, lakás, hitel, autó, biztosítás, nyugdíjpénztár, orvos, házasság, pszichológus, gyerek,  keresztelő, orvos, hitel, válás, hitel, temetés, új házasság, orvos... Ebben a folyamatban a rólunk idegen adatbázisokban elhelyezett adatmennyiség csak duzzad, nincs ráhatásunk arra,  ki mit  és hogyan tárol el. Kötelezően ki kell töltenünk a regisztrációs űrlapokat ahhoz, hogy egyátalán szóba álljanak velünk. Ehhez aztán oly mértékben szokunk hozzá, hogy már fel sem tűnik, mi az amit feltétlenül meg kell adnunk és mi az az információ, amit nem kellene, de úgy érezzük muszáj ahhoz, hogy érdekesek legyünk, hogy számítsunk valakinek. Az impulzusok, behatások számának emelkedésével fordított arányban lesz az információ értékéről, bizalmasságáról kialakult tudatosságunk. Olyan mennyiségű információt kell feldolgoznunk, kezelnünk, értelmeznünk, hogy elvész a fontossága. Nem is értelmezzük, nem tartjuk fontosnak, hisz kit érdekel?

Mindenkit, aki az információból él. A bankokat, szolgáltató cégeket, állami intézményeket, ipar vállalatokat. Miért? Mert kell nekik a pénzed. Azt akarják elérni, hogy ne tudj nélkülük létezni. Ahhoz, hogy Ők hosszú távon létezhessenek, téged is és a gyerekeidet is "csapdába" kell hogy csalják. El kell veled hitetniük, hogy az életed csak úgy teljes, ha fizetsz a szolgáltatásaikért. Mindez csak úgy fenntartható, ha ismernek téged, a szokásaidat, a szükségleteidet. A RENDSZER felépíti a profilodat és annak megfelelően viselkedik, így tud csak befolyásolni annyira, hogy nem fogsz tudni nélküle létezni. Mindezt az adattested ismeretében teszi, amit pedig te építesz, mert abban vagy motivált. Sakk-matt.
Ismerik a jövedelmedet, a személyes adataidat, az érdeklődési körödet, a munkahelyedet, a baráti kapcsolataidat. Mit eszel, mit iszol, a betegségeidet, a fizikai tartózkodási helyedet. A legszebb az egészben, hogy a RENDSZER meg tudja mondani előre, hogy hol leszel és mit fogsz csinálni ott. Az aki ezt átlátja, elképesztő dolgokra lesz képes. Például küld neked egy hamis elektronikus levelet a bankod nevében, amiben közli veled, hogy adatot kell egyeztetned, mert nem stimmel a bankszámlád. Megijedsz, hogy veszélyben a pénzed? Meg. Máris motivált vagy felhívni a levélben megadott telefonszámot, vagy meglátogatni azt a weboldalt, amit elküldtek. Felhasználónév, jelszó, egyenleg... Ismerős? Gondolom igen.

Mégvalami. Rengetegen örülnek annak, hogy a budapesti aluljárókban betiltották a dohányzást. Csodás. Mit gondoltok, az ennek ellenőrzésére kialakított kamera-rendszer dohányfüstre aktiválódik? Persze hogy nem. A nemdohányzókat ugyanúgy rögzíti.