A következő címkéjű bejegyzések mutatása: biztonsági tudatosság. Összes bejegyzés megjelenítése
A következő címkéjű bejegyzések mutatása: biztonsági tudatosság. Összes bejegyzés megjelenítése

2017. március 9., csütörtök

A CIA vs. Wikleaks margójára

Rengeteg kérdést kaptam a Wikileaks legújabb szivárogtatása kapcsán arról, hogy ennek mi értelme, mi lehet a háttérben. Ugyanennyi véleményt is olvastam persze, tekintve, hogy mindenki azonnal kiberbiztonsági szakértő lett a kérdésben. Magyarország 10 millió kiberbiztonsági szakértő országa.

El kell mondjam, unortodox véleményem van a kérdésben.

Nem hiszek a mindent feltörni tudó orosz hekkerekben, nem hiszek a minden eszközt hátsóajtóval szerelő kínai gyártókban, és nem hiszek a CIA szupererejében sem.

Tudom, hogy Oroszországot 230.000 informatikus segíti az állami hekkerakciók kivitelezésében, tudom, hogy a kínai "Nagy Tűzfal" szűrési szabályait mintegy 30.000 katona programozza és ellenőrzi. Tudom, hogy a CIA, az FSZB és a GCHQ hány emberrel végzi mintegy egy évtizede a globális megfigyelés,  a "MASS SURVEILLANCE" művészetét, és azt is tudom, hogy mindezzel mire mentek eddig a kibervédelem területén. A GCHQ még mindig tartozik nekem egy balul sikerült mobiltelefon feltörés miatt használhatatlanná vált mobillal.

Kétség nem fér ahhoz, hogy egy államnak komoly erőforrásai vannak arra, hogy vásároljon olyan információt, hogy milyen eszközt, hogyan lehet a saját szolgálatába állítani, hogyan lehet bejutni különböző informatikai eszközökbe. Mesterkulcsokat vásárolnak, megvesztegetnek gyártókat, kényszerítenek hekkereket arra, hogy feltörjék a kiszemelt rendszert. De egy államnak sincs saját képessége erre. Pénze, az van rá. Csak azt nem fogja fel senki, mennyire lesz kiszolgáltatott egy olyan embernek, hekkernek, hekkercsoportnak, akitől mindeszt megvásárolja.

Szóval az aktuális szivárogtatásról az a véleményem, hogy nincs szó a CIA rendszerének feltöréséről, nincs szó nemzetközi összeesküvésről, nincs szó ellenérdekelt hekkertevékenységről. Arról van szó, hogy lejárt az aktuális megfigyelő rendszerek szavatossága. Van már egy rakás új módszer, a régiek felett eljárt az idő.

Snowden sem szuperhős, az előző elavulás balhéját vitte el. Most meg pánikol, mert ezek után már nem lesz érdekes. Elavult az utána jövő technológia is. Assange meg nem veszi észre, hogy veszített, különböző titkosszolgálatok használják saját céljaikra a rendszerét.

A totális megfigyelés és a célzott támadások korában élünk. A befertőzött eszközök száma már nem kontrollálható. Technológiai értelemben minden egyes "beütött" eszköz irgalmatlan mennyiségű adatot tol a támadók rendszerébe. A rendszer úgy van felépítve, hogy újabb és újabb támadási technikákkal fel lehessen tartani a hírszerzési fölényt. Digitalizált hírszerző ügynökök dolgoznak és hatalmas mennyiségű adatot sugároznak a gazdáiknak.

Egyszerűen. Arról van szó, hogy az eddigi eszközök fertőzéseit, hátsóajtóit "kivonni", kitörölni beláthatatlan költség lenne az azokat alkalmazó szervezeteknek. Sokkal olcsóbb kiszivárogtatni a korábbi támadási technikák információit, így a feleslegessé vált hekkelések nyomait a piac maga semmisíti meg, "ingyen".

És senki nem foglakozik az újabb technikákkal , nem az újabb támadási módszerekre, hanem a kiszivárogtatott támdások elhárítására fókuszál mindenki.

Röviden összefoglalva. Sokkal olcsóbb egy szivárogtatás nyomán eltüntetni a korábbi támadásokra használatos eszközök nyomait, mint egyenként kivonni azokat a megfertőzött rendszerekből. Ilyenkor legyetek biztosak abban, hogy már minden rendszer meg ven fertőzve az új, 2-3 évig működő "digitális hírszrzőkkel". Mert így olcsóbb.

A megfigyelt takarítja el a megfigyelő szennyesét. Business as usual.

2011. január 25., kedd

Csökkenő adat-, és információbiztonság

Az információbiztonsággal foglalkozó szakemberek sem gondolkodnak egységesen az adat-, és információbiztonság jelenlegi helyzetéről.  A vállalatok, intézmények nagyon sok pénzt elköltöttek és költenek folyamatosan arra, hogy megvédjék a hálózataikat, szervereiket, munkahelyi számítógépeiket. A biztonsági cégek nyilván abban motiváltak, hogy minél több biztonsági megoldást szállítsanak megrendelőiknek, a megrendelők biztonsági szakemberei pedig abban, hogy kipipálják a problémát egy-egy biztonsági eszköz megvásárlásával, intézkedések bevezetésével. Az informatikai szállítók abban a hitben adnak el eszközöket, szoftvereket, hogy azok biztonsági beállításait majd a vevő informatikusai elvégzik, míg a vevő úgy gondolja, hogy kulcsrakész rendszert kap, és a pénzéért ráadásul még biztonságos is lesz, mert arról a szállító gondoskodik. A döntéshozók mindebből pedig egy kiadás-bevételi terv és tény sort látnak a könyvelésben. A dolog működik, de rosszul, mert mindenkiben hamis biztonsági tudat alakul ki.

A helyzetet csak bonyolítja a felhasználók biztonsági tudatosságának alacsony szintje. Ők úgy gondolják, hogy a biztonságukról a rendszergazdák gondoskodnak, hiszen azért kapják a fizetésüket, meg egyébként is menjenek a fenébe, olyan beképzeltek és udvariatlanok. A vállalatok a legritkább esetben fizetnek olyan szolgáltatásokért, amiben a felhasználóik informatikai biztonsági ismereteit bővíthetnék. Nem éri meg. A felhasználó legyen csereszavatos, ha elmegy, kirúgják, könnyen lehessen pótolni. Fogyóeszköz.

A 90-es évek végén, amikor az ERIKA és ROBOTRON írógépeket egy mozdulattal PC-kre cserélték a legnagyobb problémát az jelentette, hogy a telefonvonalakra csatlakoztatott modemek segítségével a felhasználók kikerülték a vállalati hálózatot és közvetlenül kapcsolódtak az Internetre, mindenféle védelem nélkül. Az volt a hacker-ek és a vírusok aranykora. Sokan azt állítják, hogy ma ez a probléma már lejárt lemez, de ez nem igaz. Ugyan telefonos analóg modemek már tényleg ritkán üzemelnek, de a szélessávú mobilinternet elérések száma a világon meghaladta az 1 milliárdos számot. Szóval a probléma még nagyobb, mint valaha, mert ma a modemek már USB-kulcs méretűek és kontrollálatlan számban lehetnek jelen a vállalatok, intézmények dolgozóinál, vezetőinél. Gondolom, mindenkinek ismerős az a jelenség, hogy a belső hálózat lassulása, megállása esetén nyúlunk a stick-hez. A modernebb netbook-ok, tablet-ek pedig már beépítve használják a széles-sávot. Az okostelefonokról már ne is beszéljünk.
Míg a kilencvenes években kevés számítógép volt használatban, és 5-10 évig használtuk ugyanazt, egy notebook pedig 1-1,5 millió forintba került, nem nagyon jelentett problémát a digitális szemét. Ma, amikor 1-3 évente cserélünk mobilt, nyomtatót, notebookot, asztali PC-t, szervert, mindez óriási gondot okoz. A helyzetet felismerők létrehozták a secondhand informatikai piacot. Azaz, ma sok használt eszköz cserél gazdát.

Sokan most azt kérdezitek, mindez mit jelent? Mi ezzel a probléma?

A hamis biztonság-tudat oda vezet, hogy ellustul az informatikai biztonság igényessége, a törekvés nem ér célt. A felhasználók önfejűsége, a kontroll el nem tűrése és a szabályok elkerülése, kijátszása oda vezet, hogy a mobil-szélessávra kötött vállalati számítógépeink közvetlen támadások áldozata lehet az Interneten. A használt eszközök újra eladása oda vezet, hogy a rajtuk lévő adatok és információk az adathordozókról, flash memóriákról könnyű szerel visszaállíthatóak, így a tárolt adatok, információk mások számára publikussá válhatnak. Az okostelefonok megjelenésével a mobil levelezés, irodai munka válik elérhetővé "a bárhonnan". Ha eladjuk a telefont, vagy a számítógépünket, adathordozónkat az "e-bay"-en, vagy a "vaterán", akkor meg "a bárki" számára lesznek elérhetőek. Így szivárog el a világ dicsősége. Gondoljatok bele, mi mindent tároltok ezeken az eszközökön.