Nabídky práce Jobs.cz

 Partnerská zóna
Whitepapers

Akce CW a IDG

IT Produkt 2008
IT Produkt 2008
Třetí kolo soutěže o IT produkt roku 2008 právě startuje


Zkuste nás bez rizika
Zkuste nás bez rizika



 Anketa

Co říkáte na nový internetový prohlízeč Chrome od Google?

Jedná se o vynikající nápad, věřím že bude mít úspěch (22%)

Své příznivce si najde, ale současnou situaci výrazněji neovlivní (22%)

Podle mě pro něj bude těžké se na trhu prohlížečů prosadit (33%)

Nevím, nemám o něm dostatek informací (23%)

 
Výsledky starších anket

Obsah čísla
COMPUTERWORLD č. 14
vychází: 29.08.2008
Obsah čísla 14
CRM pro 21. století

Připravujeme do dalšího čísla

Předplatné
Inzerce (Advertising info )



 Stálé projekty
Fórum e-Time 2008
IT Produkt roku
Virtuální CD ke knize 10 nejžhavějších technologií světa počítačů a internetu
CW Top 100 ICT společností v ČR
CeBIT - průvodce veletrhem
business
v biotechnologiích
business
v nanotechnologiích
Redakce doporučuje: CW Excellent (neustále aktualizováno)
business v mobilních komunikacích
business ve vesmíru
outsourcing v IT
Invex/Digitex
katalog ICT firem (v přestavbě)
průzkumy trhu

Reklama

Ovládne kyberterorismus naše životy?

ze dne: 08/08/2007 12:00:53 AM
rubrika: Bezpečnost, Události


Ve světě bezpečnosti jsme za uplynulý rok mohli být svědky mnoha událostí, to nejdůležitější bylo počátkem srpna probíráno v americkém Las Vegas. Kromě rekapitulace letošního útoku na estonské počítačové systémy a představení pestré škály hackerských nástrojů tam vystoupila také řada předních odborníků, aby se podělila o své nejnovější poznatky.

Pozor na Ajax

Společnosti využívající Ajax (Asynchronous JavaScript and XML) ke tvorbě svých webů, údajně čelí zvýšenému riziku útoků. Se zdviženým prstem takto na letošní konferenci Black Hat 2007 varovali vědci z firmy SPI Dynamics. Ajax nabízí spoustu možností, jak vylepšit internetové stránky. Jednou z hlavních je například možnost obnovit obsah na webu bez nutnosti reloadu stránky. I to je důvod, proč jej webdesignéři často používají. Problém je, že při kódování často nevěnují pozornost základním bezpečnostním principům.

V rámci své prezentace Hoffman také předvedl dvě názorné ukázky zneužití nedokonale zabezpečeného kódu Ajaxu. V prvním případě dokázal pomocí manipulace s JavaScriptem na stránkách jedné letecké společnosti snížit cenu objednané letenky na pouhý dolar. Ve druhém se mu podařilo uskutečnit jednoduchý DoS (Denial-of-Service) útok, když zablokoval všechna dostupná sedadla v letadle.

„Mezi hlavní hrozby,“ říká vývojový inženýr z SPI Dynamics Billy Hoffman, „patří to, že špatně naprogramované stránky s Ajaxem otevírají útočníkům možnost změnit posloupnost spouštění různých funkcí. Díky tomu se mohou zmocnit čehokoli uloženého v JavaScriptu, a následně to zneužít.“ Zabezpečit stránku vytvářenou pomocí Ajaxu je přitom těžší než u tradičních webových aplikací. Ajaxové weby totiž spolupracují s klientem (internetovým prohlížečem uživatele) v mnohem větší míře,. „Aplikace Ajax klientský počítač využívají pro spouštění i ukládání dat. Zmocnit se jich, je tedy jednoduší, než když vše probíhá na straně serveru,“ dodává Hoffman.

Nebezpečí kriminalistiky

Software využívaný například policií a bezpečnostními týmy ke zjišťování průniků do počítačových systémů údajně není tak spolehlivý, jak by měl. Tvrdí to alespoň výzkumníci ze společnosti Isec.

Firma trávila posledních šest měsíců zkoumáním dvou takovýchto investigativních programů. Konkrétně jde o EnCase společnosti Guidance Software a o open source produkt s názvem The Sleuth Kit. V průběhu šetření pak vědci v obou nalezli několik kritických, zneužitelných chyb. Ty kromě krachu programu na daném systému umožňují dokonce i instalaci neautorizovaného softwaru.

Výzkumníci zkoušejí bezpečnost forenzního softwaru již dlouho, většinou se však soustředí na zkoumání technik, které by útočník mohl využít k zamaskování své činnosti a zahlazení stop. Vědci z firmy Isec se soustředili na jiný úhel pohledu, když hledali bezpečnostní díry umožňující neoprávněnou instalaci softwaru. Nakonec dospěli k tomu, že forenzní software není tak bezpečný, jak by měl. Údajně našli i takovou chybu, která jim umožnila úplně znemožnit přístup k disku. Informace byly již předány výrobcům relevantních produktů, kteří okamžitě sjednávají nápravu. „Světlým bodem však zůstává fakt, že systémy s forenzním softwarem většinou nejsou součástí externích sítí (internetu), takže, i přes chyby je riziko ovládnutí někým zvenku poměrně nízké,“ dodávají vědci.


Estonsko příkladem
Série on-line DoS (Denial-of-Service) útoků, které vážně ohrozily celou infrastrukturu Estonska (napadeny byly např. bankovní a vládní organizace), byla nejspíše dílem ruské skupiny hackerů, jejichž motivy byly převážně politického rázu. „Událost, která začala kolem 27. dubna a trvala necelý měsíc, byla odstrašujícím příkladem toho, jak mohou velkoplošné internetové útoky paralyzovat klidně celý stát,“ říká bezpečnostní guru Gadi Evron z firmy Beyond Security, „který se obává, že nešlo o poslední obdobnou událost.“

Mnohé ruské blogy publikovaly detailní návod pro účast na útoku, a byly průběžně aktualizovány podle momentálního vývoje. Vše začalo u jednotlivých uživatelů, postupně do hry však vstoupily i celé botnety, které byly zaměřeny na konkrétní cíle. Celá akce přitom ani nezahrnovala žádné nové či příliš sofistikované postupy. „Důležité však je, co z toho vyplývá. Hlavní ponaučení je, jak důležitá je rychlá a cílená odezva. Když útoky začaly, soustředili se Estonci chybně na oběti útoku nikoli na jejich zdroje. Důležité však bylo, že poté učinili rychlá rozhodnutí o prioritě ochrany konkrétních systémů, k nimž okamžitě zamezili přístup z IP adres mimo Estonsko. Dále se snažili nastrčit množství „volavek“, s cílem odlákat pozornost od důležitějších strojů. Nakonec vše tedy dobře dopadlo, v budoucnu však již nemusí...“ dodává Evron.

Wi-fi a aplikace

Uživatelé Wi-Fi přistupující k internetovým aplikacím, jako je Google Gmail, se vystavují vysokému riziku. Podle společnosti Errata Security, je takto totiž poměrně snadné zcizit jejich uživatelské účty.

Jde údajně o problém všech RIA (Rich Internet Application), které zahrnují uživatelské účty. Nebezpečí tedy skýtají i stránky s blogy typu Blogspot, a dokonce i weby poskytující software ve formě služeb (např. Salesforce.com). Většina internetových stránek při zadávání hesla využívá šifrování, ale kvůli úspoře nákladů provozovatelé většinou již nešifrují zbylé informace, tzn. ty, které si stránka vyměňuje s prohlížečem uživatele.

Pomocí odchytávače packetů (tzv. packet sniffer), který dokáže zachytit tekoucí data, je možné získat důvěrné informace přenášené bezdrátovou cestou. Konkrétně jde o zisk personálií z přeposílaných cookies. Cookies obsahují data, jako např. poslední zalogování uživatele, či osobní nastavení. Krom toho mohou zahrnovat také unikátní identifikátor (tzv. session identifier), který je po zalogování automaticky generován.


Získáním těchto informací a jejich následným importem do vlastního prohlížeče může útočník proniknout pod napadený uživatelský účet. Ačkoli je pravděpodobné, že nebude schopen změnit heslo, neboť internetové aplikace k tomu většinou vyžadují jeho opětovné, manuální zadání, může se tak dostat např. k citlivým informacím z e-mailu či pod cizím jménem páchat škodu. V Errata Security doporučují jediné: „Uživatelé by se nikdy neměli připojovat přes veřejnou síť Wi-Fi, bez využití zabezpečného přístupu s VPN (Virtual Private Network) či SSL (Secure Socket Layer).“


Evropa vs. hrozby
Vědci pracující na projektu WOMBAT (Worldwide Observatory for Malicious Behavior and Attack Tools) na konferenci Black Hat uvedli, že budou nově sponzorováni také orgány Evropské unie. WOMBAT je projekt, jehož cílem by mělo být sledování on-line hrozeb a který je nyní zaštiťován několika evropskými společnostmi a výzkumnými institucemi. Mezi sponzory zatím patří například France Telecom či institut Eurocom.

K čemu by měl WOMBAT sloužit, je poskytování včasných varování bezpečnostním expertům o rodících se rizicích. Krom toho vědci, kteří jsou součástí projektu budou pracovat na nových technologiích určených k automatizaci sběru a analýzy malwaru. Některé z dat pak budou dostupné i veřejnosti, přístup ke kompletním datasetům však dostanou jen zúčastnění profesionálové.

 

autor: Patrik Khudhur


Tisk  |   Hodnocení: 1   2   3   4   5  |   průměrná známka: 2.5
v hodnocení 1 znamená nejlepší | zatím známkovalo: 56

 Komentáře
 

Zobrazit komentáře Přidat kometář

Reklama

Reklama

Reklama

 Whitepapers
WELL WRC3500 – WiFi příst. bod s klientským režimem
Inteligentní business s Informačním systémem K2
Představujeme systém Byznys Win
Představujeme systém Byznys VR
Santa Rosa v noteboocích Verified By Intel (VBI)
Přechod na Windows Vista - nejjednodušeji s Citrix Presentation Server 4.5

 Přehled posledních zpráv
Čína vyvíjí petaflopový superpočítač
O2 Internet Konfigurátor usnadní instalaci ADSL
Obrat společností v Asociaci.BIZ přesáhl půl miliardy Kč
Hypervisor VMware ESX bude validován Microsoftem
Studie: Monitoring proti krádežím identity jsou často vyhozené peníze
Stane se nový prohlížeč Chrome od Googlu zabijákem Windows?
Optiky až do domu s propustností až 100 Mb/s se nově dočká Brno
O2 Managed Desktop – svěřte kompletní provoz svých PC externímu dodavateli
Garmin uvedl nové řady navigací Nüvi 500 a 550
Vodafone: Co přinese akvizice firmy BroadNet?

 Technologie a kurzy
Identifikační čipové doklady s biometrickými prvky
IBM vyvinula superrychlou flash paměť
Intel: Rozdíl mezi stroji a lidmi se do roku 2050 minimalizuje!
Intel chce zavést internet do domácí elektroniky
IBM poodhalila technologii pro rychlejší procesory

Všechny Technologie a kurzy


 Nepřehlédněte

Ve dnech 7. - 12. září 2008 se v Kongresovém centru Praha koná mezinárodní akce ePassports EAC Conformity & Interoperability Tests.



Cílem kongresu je umožnit evropským zemím ověřit interoperabilitu nově zaváděných elektronických cestovních dokladů s otisky prstů chráněných protokolem EAC. Jeho součástí bude i odborná konference, výstava firem či zasedání odborných komisí EU.


Ohlédnutí za bowlingem s Myr Communication
Podívejte se, v jakém duchu se neslo neformální setkání zákazníků, novinářů a přátel, které na konci prázdnin uspořádal tým Myr Communication.



 Testy
iPhone 3G: Příjem signálu je údajně „v normě“
Procesory Intel Atom v testu: Jak si vedou?
Test: Konica Minolta 4650DN září magickými barvami
Testovali jsme U:fonův fofr internet
Jaký je mininotebook Acer Aspire one v praxi?

Všechny Testy


 Poslední Top story
Roadrunner: Nejvýkonnější superpočítač na světě v praxi
Jste ve vaší firmě připraveni na implementaci ERP?
Video: Budoucí počítačové technologie v podání Intelu
Video: Jaký je nový iPhone 3G od Apple?
Web 2.0: Firmy začínají objevovat mashupy

Všechny Top story


 RSS
Obsah Computerworldu ve formatu RSS
Co je to RSS?

RSS 0.91
XML Všechny články..
XML bezpečnost
XML hardware
XML internet
XML sítě a komunikace
XML software
XML technologie
XML testy
XML vývoj

RSS 2.0
XML Všechny články..
 Nejčtenější
Windows XP: Microsoft chce ještě více znepříjemnit život pirátům (3546)
Windows 7: Na jejich vývoji pracuje 2500 expertů Microsoftu (2644)
Průzkum: Jaký je zájem uživatelů o SP1 pro Vistu a SP3pro Win XP? (2407)
Microsoft: Internet Explorer 8.0 beta 2 je určen širokému publiku (2280)
iPhone 3G: Příjem signálu je údajně „v normě“ (2238)
Photosynth: Trojrozměrný svět zdarma na internetu (2070)
Stane se nový prohlížeč od Googlu zabijákem Windows? (1921)
Procesory Intel Atom v testu: Jak si vedou? (1792)
Intel: Rozdíl mezi stroji a lidmi se do roku 2050 minimalizuje! (1658)
Win XP SP3: Microsoft varuje před problémem s Internet Explorerem 8.0 (1629)

(Za posledních 14 dnů)

 Nejdiskutovanější
Windows XP: Microsoft chce ještě více znepříjemnit život pirátům (12)
Windows 7: Na jejich vývoji pracuje 2500 expertů Microsoftu (8)
Stane se nový prohlížeč od Googlu zabijákem Windows? (7)
Výzkum: Třetina nových PC je downgradovaná z Visty na Windows XP (6)
Win XP SP3: Microsoft varuje před problémem s Internet Explorerem 8.0 (6)
Photosynth: Trojrozměrný svět zdarma na internetu (5)
Průzkum: Jaký je zájem uživatelů o SP1 pro Vistu a SP3pro Win XP? (5)
Chrome, internetový prohlížeč od Googlu, zkoušejí první uživatelé (4)
U:fon nabízí přístup k internetu už i bez paušálu! (3)
iPhone 3G: Příjem signálu je údajně „v normě“ (3)
Google přišel s funkcí našeptávání (3)
Tornado City - nové česko-slovenské město! (3)
LG uvádí LCD monitor W2284F s oceněním iF Design Award (3)
Intel zmenšuje SSD disky pro netbooky a mini-desktopy (2)
Bill Gates předpovídá softwarovou revoluci (2)
Vodafone: Zájem o iPhone 3G je v ČR obrovský (2)
Intel: Rozdíl mezi stroji a lidmi se do roku 2050 minimalizuje! (2)
ICQ otevírá své API rozhraní – cesta k zákaznickým aplikacím je volná (2)
Windows 7 a IE8: Zlepšení výkonu je pro Microsoft prvořadým cílem (2)
Acer představil profesionální notebook TravelMate 6593 (2)

(Za posledních 20 dnů)
Zobrazit posledních 60 dnů

 Píšeme jinde
 Business World
SMART Comp. plánuje zavést v Brně FTTH optiku do 6600 bytů
Případová studie roku 2008
Jedna verze pravdy: Reportovací systém SAS v GE Money
Avid iNEWS 2.7
Cisco převezme softwarovou společnost PostPath
Nákup přes mobil se stává čtvrtým prodejním kanálem
 GameStar
Milióny závislých Číňanů
W40k: Dawn of War 2 – vesmírný masakr podruhé
Nanoverse Online – na velikosti záleží
CSI: NY – zločinci třeste se
Buffy MMO – svět se zbláznil
 PC World
Prohlížeč Google Chrome překonal 1 %
Sony stahuje statisíce VAIO
Intel odložit Nehalem s grafickým čipem
Trendy používání Internetu v Dánsku, Polsku, České Republice a Maďarsku
Google vydal vlastní webový prohlížeč Chrome
 Science World
Hyperion: malý reaktor na 5-10 let
Jeden z největších požárů všech dob
Perlička: Jaká barva auta je nejbezpečnější?
Perlička: Plácání much
 SecurityWorld
Spam podle abecedy
Norton 360 2.0 v testu
OpenOffice.org umožňuje vzdálené spuštění kódu
Podvodníci se chystají na hurikán Gustav
Autorům phishingu raději nenadávat

 English page

Stálé téma: "Windows Vista A to Z"

Stálé téma:

Reviews, analyses, how-tos, hot issues and predictions about Microsoft's new OS (vše externí odkazy, www.computerworld.com).


 


Copyright © 2006 IDG Czech. Autorská práva vykonává vydavatel. Publikování, přetištění či šíření obsahu nebo jeho částí jakýmkoliv způsobem v českém či jiném jazyce bez předchozího písemného souhlasu vydavatele, tj. IDG Czech, a. s., je zakázáno. Uživatelské chování návštěvníků ověřuje NetMonitor.