Új Szó, 2006. július (59. évfolyam, 151-175. szám)

2006-07-12 / 159. szám, szerda

DIGITALIA 2006. július 12., szerda 10. évfolyam 26. szám Egy helyen az amerikai erkölcstelenek adatai Internetes szégyentábla Amíg a dolgozok cetlikre írjak jelszavaikat, és a monitorra ragasztják, addig nehéz biztonságról beszélni Rések, adathalászok, hackerek MT1-H1R Az adathalászati támadások terjedésével biztonsági szakemberek szerint újra előtérbe került az emberi hi­székenység kérdése, az in­formatikai rendszerekkel dolgozók képzése, oktatása. FELDOLGOZÁS Az emberi hiszékenység kihasz­nálásán alapuló úgynevezett „social engineering” támadások év­tizedek óta ismertek, többek között a híres-hírhedt hacker, Kevin Mit- nick is ezek alkalmazásával tudott behatolni különféle rendszerekbe. Az adathalászok is ezen módszert használják az internetezők átveré­sére, a korábban látott tömeges megkeresések mellett azonban egyre több célzott támadás is törté­nik. Értelemszerűen hatékonyabb, ha több millió vakon címzett levél helyett kevesebbet, ám azt célzot­tan, informatikai vezetők, felelős beosztású személyek számára kül­denek el. Ha eközben rafinált trük­köket is bevetnek, akkor játszi könnyedséggel járhatnak túl a le­endő áldozatok eszén. A legjobb példa egy az elmúlt he­tekben történt eset, melynek során adathalászok egy pénzintézet in­formatikusának küldtek levelet: ügyfélnek adták ki magukat, aki látszólag a bank nevében kapott csalóktól származó üzenetet. A gyanúdan banki alkalmazottban pedig fel sem merült, hogy ót pró­bálják átverni, és rákattíntott az e- mailben található linkre, ahonnan egy trójai települt a számítógépére. Technikai szempontból súlyos mulasztások vezethettek ahhoz, hogy az adathalászok végül is hoz­záférést szereztek egy belső rend­szerhez. Hiszen ha minden javítás fel lett volna telepítve, és napraké­szen tartott biztonsági szoftverek futottak volna a rendszeren, akkor egy böngészósebezhetőségen ke­resztül nem lett volna szabad meg­fertőzniük a számítógépet. Emel­lett a céges tűzfal sem engedhetett át egy ismeretien kapcsolatot - mégis az emberi természet és a hi­székenység volt a leggyengébb láncszem. A támadók kreativitása utat nyi­tott a bank számítógépeihez, és rá­világít arra, hogy a kényes adatok­hoz hozzáférő személyeknek kü­lönleges oktatásban kell részesül­niük, hogy felismerhessék és elhá­ríthassák az ilyen incidenseket. A hackerek egyre leleményesebbek, egyre több fronton, újabbnál-újabb módszerekkel próbálnak támadni, és ezekre fel kell készülni. Az utóla­gos reagálás már nem megfelelő, intelligens módon kell elejét venni a támadásoknak, az ellenfél fejével kell gondolkozni. A social engineering típusú tá­madások ráadásul csak elindítják a lavinát, mely egy vállalati hálózat vagy rendszer teljes kompromittá- lódásához is vezethet. Napjaink­ban, mikor egyre több mobü esz­közt, laptopot, PDA-t, pendrive- okat és vezeték nélküli készüléket használunk, akkor előtérbe kerül az ezek eltulajdonításával elérhető anyagi haszon is, ezért fokozottan védeni kell őket. Az USB-kulcsos támadásról korábbi cikkünkben már beszámoltunk, a vezeték nél­küli hálózatok feltörése pedig saj­nos mindennaposnak számít. A social engineering a felhaszná­lók bizalmának manipulásáról szól: a hackerek aljas módon hasz­nálják ki a hiszékenységet, és el­érik, hogy az emberek senkiben se bízzanak meg. Gondoljunk csak a támadót áldozatnak gondoló banki informatikusra, vagy a magát tele­fonszerelőnek álcázó hackert been­gedő portásra, a sort a végtelensé­gig lehetne folytatni. Biztonsági szakemberek szerint az informatikai rendszerek sebez­hetőségei ugyan óriási problémá­kat okoznak, és megkönnyítik a tá­madók dolgát, azt azonban soha ne felejtsük el, hogy a hackerek a legkisebb ellenállás felé veszik út­jukat. Ha egy telefonhívással meg­szerezhetik a rendszergazda jel­szavát, akkor nem fognak napokat vagy akár heteket tölteni a rend­szer sérülékeny pomjának keresé­sével. Sokak szerint a cégek nagy része megbukna egy olyan kísérleti tá­madás során, melynél social engineeringet alkalmaznak a biz­tonsági audittal megbízottak. Steve Stasiukonis, a Secure Net­work Technologies (SNT) alapítója szerint a pendrive-okkal végrehaj­tott akciójuk teljesen lehengerlő volt, és rávilágított arra, mennyire ki vannak szolgáltatva a céges há­lózatok a dolgozóknak. Hiszen hi­ába üzemel behatolás jelző és elhá­rító rendszer, ha egy alkalmazott rádughat egy parkolóban talált USB-kulcsot a számítógépére, majd elindíthatja a rajta található programokat. Stasiukonis egy másüt megdöb­bentő esetről is beszámolt: egy bank parkolójában megvárták a dgiszünetet, csatlakoztak a dolgo­zókhoz, és elmesélték, hogy elvesz­tették a belépőjüket. A jóhiszemű alkalmazottak pedig beengedték őket, ahol az egyik teremben sza­bad hálózati elérési pontot találtak, csatlakoztak, és rövid időn belül adminisztrátori jogokat szereztek. Amíg a dolgozók cetlikre írják jelszavaikat, és azokat a monitorra ragasztják, amíg nem zárolják a munkaállomásukat, amíg egy tele­fonos beszélgetés után hozzáférést engednek valakinek, addig nehéz biztonságról beszélni. Biometrikus (például ujjlenyomat, írisz, retina) azonosítással szinte teljesen ki le­hetne küszöbölni a visszaéléseket, a bevezetés költségei azonban igen magasak lennének. A social engineering típusú tá­madások ellen gyakorlatilag lehe­tetlen védekezni, a megfelelő okta­tás természetesen sokat számíthat. Ennél is fontosabb azonban, hogy az egyes alkalmazottak tényleg csak azokhoz a rendszerelemekhez és adatokhoz férhessenek hozzá, melyek a munkájukhoz feltétlenül szükségesek. Ez természetesen rengeteg kellemetlenséget okoz­hat, akár még a termelékenységet is visszavetheti, azonban jól beha­tárolt jogosultsági körökkel elejét vehetjük, hogy illetéktelen infor­mációhoz juthassanak. (Vírushíradó) Internetes szégyentáblára kerül­nek az Egyesült Államokban a sze­xuális bűnözők lakcímei és szemé­lyi adatai. Jogvédő szervezetek at­tól tartanak, hogy ez az eljárás túl­kapásokra vezethet. Oregon és Dél-Dakota múlt heti döntésével már mind az 50 szövet­ségi állam csatlakozott az országos honlaphoz, amely a szexuális bűn- cselekményekért elítélt személyek lakcímeit és más adatait tünteti fel, így személyleírást ad róluk, felso­rolja a terhűkre rótt bűncselekmé­nyeket, és a birtokukban levő gép­kocsi típusát is megadja. Az igazságügyi tárca meghatáro­zása szerint a honlap valós idejű hozzáférést nyújt a nyüvánosság- nak a nemi bűnözők adataihoz or­szágszerte egyetlenegy internetes kereséssel, lehetővé teszi a szülők­nek és az aggódó állampolgárok­nak, hogy saját szövetségi államuk határain túl is tájékozódjanak a bűnelkövetőkről. Az adatbázis több FELDOLGOZÁS A Microsoft korábbi bejelentésé­nek megfelelően július 11-étől megszünteti a Windows 98 operá­ciós rendszer mindennemű támo­gatását, ami azt jelenti, hogy sem- müyen termékfrissítés nem jelenik már meg többé a szoftverhez. Az 1998 nyarán megjelent Win- dows-verzió terméktámogatása az eredeti ütemterv szerint már 2004 elején lezárult volna. Az idén nyolc­éves operációs rendszert azonban akkor még nagyon sokan használ­ták, ezért a Microsoft úgy döntött, mint félmillió szexuális bűnöző adatait tartalmazza, akiknek köte­lező bejelenteni lakcímváltozásu­kat a helyi hatóságoknak. Alberto Gonzales igazságügyi miniszter helyi idő szerint hétfőn elhangzott nyüatkozatában kijelen­tette, hogy a nemi bűnözők orszá­gos nyüvántartásának létrehozása jó hír a szülőknek és a rend őreinek egyaránt. A gyerekek oltalmazása a szexuális bűnözőktől olyan állandó erőfeszítés, amely sosem ér véget - hangoztatta. Jogvédő szervezetek aggodal­maiknak adtak hangot amiatt, hogy a virtuális pellengér túlkapá­sokra, zaklatásra, önbíráskodásra adhat lehetőséget és ezért szorgal­mazzák, hogy a honlapot csak beje­lentkezéssel lehessen felkeresni. Nemrég Maine állam függesztette fel a szövetségi nyüvántartásban való részvételt, mivel bebizonyoso­dott: egy fiatalember a nyüvántar- tásból szerzett adatok alapján kere­sett fel, majd mészárolt le több ko­rábbi szexuális bűnözőt. további két évig még ad ki frissíté­seket a termékhez. A meghosszabbított támogatási határidő 2006. július 11-én ért vé­get: keddtől a szoftvercég már nem ad ki több biztonsági frissítést a Windows 98-hoz, ületve a szoftver Second Edition nevű változatához, valamint az arra épülő Windows Me verzióhoz. Mostantól a cég ügy­félszolgálatán sem lehet többé tele­fonos segítséget kérni az operációs rendszerrel kapcsolatos problémák esetén, bár a szoftverek weboldalái elérhetőek maradnak még legalább egy éven át. (o) Tegnaptól megszűnt mindennemű támogatás Meghalt Windows 98 Az, hogy a Windows titokban „hazaüzen", nagy felháborodást váltott ki a felhasználók körében, és a szoftver eltávolítására egy sor házi törés látott napvilágot A Windows már nem üzenget FELDOLGOZÁS A felhasználók felháborodásá­nak nyomására a Microsoft kivette eredetiség-ellenőrző szoftveréből azt a funkciót, amely minden Win- dows-indításkor üzenetet küldött a szoftvercégnek. A Microsoft új verziót adott ki a Windows eredetiség-ellenőrző ru­tinjából, és részletes leírást adott ki arról, hogyan kell eltávolítani a szoftvert - adta hírül a News.com. A redmondi szoftvercég április vé­gén öt országban - többek közt az Egyesült Államokban, Ausztráliá­ban és az Egyesült Királyságban és Szlovákiában - kezdte el terjeszte­ni Windows XP operációs rendszer eredetiségét ellenőrző alkalmazá­sát, a Windows Genuine Advan­tage Notificationst. A segédprog­ram véletlenszerűen kiválasztott felhasználók számítógépeire tele­pült fel biztonsági javításokkal együtt, ha aktiválva volt az XP au­tomata frissítési funkciója. Az vi­szont csak június elején derült ki, hogy a szoftver minden egyes rend­szerindítás során megkísérli felven­ni a kapcsolatot az interneten ke­resztül Microsoft központi szerve­reivel, bár a cég szerint „csupán” az IP-címet és a kapcsolódás időpont­ját továbbítja, más személyes vagy egyéb adatot nem. Az, hogy a Windows titokban „hazaüzen”, érthetően nagy felhá­borodást váltott ki a felhasználók körében, és a WGA Notifications el­távolítására egy sor házilag buhe- rált törés és kiegészítő látott napvi­lágot. A most kiadott friss változat automatikusan felülírja a korábban telepített tesztverziót, és nem tar­talmazza a rendszeres visszajelző funkciót. Bár a Microsoft közzé tet­te a kézi eltávolítás módját weblapján, azt nem javasolja senki­nek, és a WGA Notifications to­vábbra is ott lesz a frissítések kö­zött. A Microsoft tavaly indította el a magyarul eredeti Windows, valódi előny névre keresztelt programot, amelynek keretében a felhasználók csak regisztrált, jogtiszta operációs rendszerükhöz tölthetnek le olyan kiegészítéseket, mint a Windows Defender vagy a Media Player. A nem regisztrált másolatokhoz csak a kritikus biztonsági frissítéseket lehet letölteni.

Next

/
Thumbnails
Contents