Hirdetés

2024. április 23., kedd

Gyorskeresés

Téma összefoglaló

Téma összefoglaló

  • Utoljára frissítve: 2023-08-02 13:42:36

LOGOUT.hu

Az összefoglalóban igyekeztünk az alapelveket összeszedni mindkét témakörben.

Összefoglaló kinyitása ▼

Hozzászólások

(#101) sztanozs válasza Egon (#100) üzenetére


sztanozs
veterán

Biztos Publikus adatok Integritási követelmény nélkül :D

JOGI NYILATKOZAT: A bejegyzéseim és hozzászólásaim a személyes véleményemet tükrözik; ezek nem tekinthetők a munkáltatóm hivatalos állásfoglalásának...

(#102) Egon válasza sztanozs (#101) üzenetére


Egon
nagyúr

Ott van az összes belső folyamatuk részletes leírása pl.
Sajnos egy olyan szakma képviselői, akik a lehető legmesszebb állnak az IT-tól (talán a jogászokat meg a tanárokat kivéve... ;] ). Rendkívül nehéz velük megértetni, hogy mi miért okoz jelentős, nem felvállalható biztonsági kockázatot.

[ Szerkesztve ]

"Bonyolult kérdésre egyszerű választ keresni helyénvaló, de ritkán célravezető megoldás" (Wayne Chapman)

(#103) inf3rno válasza Egon (#102) üzenetére


inf3rno
Topikgazda

Mármint ezt hogy érted? Nekiállnak okoskodni vagymi?

Buliban hasznos! =]

(#104) sztanozs válasza inf3rno (#103) üzenetére


sztanozs
veterán

Szerintem konkrétan lesz@rják a javaslatokat magasról. Megbeszéléseken meg kötekednek, hogy miért van egyáltalán erre szükség.

[ Szerkesztve ]

JOGI NYILATKOZAT: A bejegyzéseim és hozzászólásaim a személyes véleményemet tükrözik; ezek nem tekinthetők a munkáltatóm hivatalos állásfoglalásának...

(#105) inf3rno válasza sztanozs (#104) üzenetére


inf3rno
Topikgazda

Ja az emberek egy részében úgy csapódhatott ez le, hogy valami EUs bürokratikus faszság megint.

Buliban hasznos! =]

(#106) sztanozs válasza inf3rno (#105) üzenetére


sztanozs
veterán

A Lajos törvény, mint EU direktíva?

JOGI NYILATKOZAT: A bejegyzéseim és hozzászólásaim a személyes véleményemet tükrözik; ezek nem tekinthetők a munkáltatóm hivatalos állásfoglalásának...

(#107) inf3rno válasza sztanozs (#106) üzenetére


inf3rno
Topikgazda

Szerinted melyik hallott róla? A köznép csak a GDPR-t ismeri...

Buliban hasznos! =]

(#108) sztanozs válasza inf3rno (#107) üzenetére


sztanozs
veterán

A köznépet nem is érinti a kérdéses törvény - sem az ellenőrzések...

JOGI NYILATKOZAT: A bejegyzéseim és hozzászólásaim a személyes véleményemet tükrözik; ezek nem tekinthetők a munkáltatóm hivatalos állásfoglalásának...

(#109) inf3rno válasza sztanozs (#108) üzenetére


inf3rno
Topikgazda

Ja.

Buliban hasznos! =]

(#110) Egon válasza sztanozs (#104) üzenetére


Egon
nagyúr

Pontosan. Egyrészt az az ultimate érv, hogy 100 éve így van, sosem volt semmi probléma, másrészt minden változás akadályozza a (kényelmes) munkavégzést...

Voltunk olyan helyen is, ahol akkora káosz volt, hogy nemhogy azt nem tudták megmondani, hogy egyáltalán hány darab és miféle rendszereik vannak, de még azt sem sikerült hosszas kérdezősködéssel sem kideríteni, hogy hány egyáltalán ember dolgozik az IT részlegen... :Y :W

"Bonyolult kérdésre egyszerű választ keresni helyénvaló, de ritkán célravezető megoldás" (Wayne Chapman)

(#111) inf3rno válasza Egon (#110) üzenetére


inf3rno
Topikgazda

És ilyenkor büntettek, vagy hogy megy ez?

Buliban hasznos! =]

(#112) Egon válasza inf3rno (#111) üzenetére


Egon
nagyúr

Nem vagyunk hatóság, ez nem a mi dolgunk.
Általában IT átvilágításra kérnek fel minket ilyenkor. Most pl. 2 intézménynél is az van, hogy a korábbi IT vezető elment mondjuk nyugdíjba, az új pedig kiharcolta a felsővezetésnél, hogy legyen egy ilyen átvilágítós projekt, mert sokszor nincs normális átadás-átvétel, és az se tudja szerencsétlen, hogy merre meddig.
Meg sokszor jobban elfogadják egy külső, független féltől a javaslatokat. Meg az új IT vezetők ezzel bevédhetik magukat: ha történetesen nem valósulnak meg az általunk javasoltak, akkor egy esetleges incidens esetén tudnak mivel takarózni.
Kábé ezért vannak ezek a projektek.

"Bonyolult kérdésre egyszerű választ keresni helyénvaló, de ritkán célravezető megoldás" (Wayne Chapman)

(#113) inf3rno válasza Egon (#112) üzenetére


inf3rno
Topikgazda

Hát a döntő érv úgyis az, hogy azért kell, mert különben megbassza őket a hatóság. Ha ezt sem fogadják el, akkor nincs mit tenni. Amúgy léteznek annyira súlyos dolgok, amiket már kötelező nektek jelenteni a hatóság felé?

Buliban hasznos! =]

(#114) Egon válasza inf3rno (#113) üzenetére


Egon
nagyúr

Nem az összes állami szervre vonatkozik az Ibtv., ergo nem feltétlenül tartoznak a hatóság hatálya alá. Nem tudok bejelentési kötelezettségről ilyen szinten. Mi egy profitorientált Kft. vagyunk, az más kérdés hogy 100%-ig állami tulajdonban. A felmérések eredményét üzleti titokként kezeljük, az átadott jelentés tartalma a megrendelőre tartozik, az ő feladata és felelőssége, hogy mihez kezd vele.

"Bonyolult kérdésre egyszerű választ keresni helyénvaló, de ritkán célravezető megoldás" (Wayne Chapman)

(#115) inf3rno válasza Egon (#114) üzenetére


inf3rno
Topikgazda

Én a helyi önkormányzatnál leszek IBF, ha minden jól megy. Csak az érdekelt volna, hogy hogyan zajlik az egész audit, ellenőrzés, stb. téma. Persze, az Ibtv-t ismerem, mondjuk nem ártana még 5-10x elolvasni. mert a jogi szövegek hajlamosak átfolyni az agyamon.

Buliban hasznos! =]

(#116) sh4d0w


sh4d0w
nagyúr
LOGOUT blog (1)

https://logout.hu/bejegyzes/sh4d0w/solarwinds_iii.html

https://www.coreinfinity.tech

(#117) inf3rno


inf3rno
Topikgazda

Állítólag az emberek most ilyen SMS-eket kapnak:

A cég valami indiai mobil alkalmazás fejlesztő. Kíváncsi lennék, hogy egyből települ a vírus, vagy csak megpróbálják rábeszélni az embert, hogy telepítse. :-)

Buliban hasznos! =]

(#118) sztanozs válasza inf3rno (#117) üzenetére


sztanozs
veterán

urlscan.io-n meg akartam nézni, de nincs kiválasztható mobil User Agent, és desktopról nem jön be az oldal...

JOGI NYILATKOZAT: A bejegyzéseim és hozzászólásaim a személyes véleményemet tükrözik; ezek nem tekinthetők a munkáltatóm hivatalos állásfoglalásának...

(#119) inf3rno válasza sztanozs (#118) üzenetére


inf3rno
Topikgazda

Azt mondták, hogy fedex apk-t akar telepíteni. A többit el tudod képzelni. :-)

Buliban hasznos! =]

(#120) Egon válasza inf3rno (#119) üzenetére


Egon
nagyúr

Így van, egy apk-t akar telepíteni, ehhez kér hozzájárulást, szóval elég béna a cucc.
Egyébként nálunk a cégnél 2 ember is jelezte, hogy tegnap kapott ilyet (miután kiküldtem egy figyelemfelhívó körlevelet).

"Bonyolult kérdésre egyszerű választ keresni helyénvaló, de ritkán célravezető megoldás" (Wayne Chapman)

(#121) sztanozs válasza Egon (#120) üzenetére


sztanozs
veterán

Az egyik telefonomra nekem is jött ma.

JOGI NYILATKOZAT: A bejegyzéseim és hozzászólásaim a személyes véleményemet tükrözik; ezek nem tekinthetők a munkáltatóm hivatalos állásfoglalásának...

(#122) inf3rno válasza Egon (#120) üzenetére


inf3rno
Topikgazda

Így is simán telepíti, aki csomagot vár, és nincs észnél... Azt mondják utána az ő mobiljukat használja, hogy továbbküldje magát. Gondolom lehet kémszoftver része is.

Buliban hasznos! =]

(#123) inf3rno


inf3rno
Topikgazda

Van egy olyan érdekesség még a mai napra, hogy a kínaiak hamisítanak. :D Igazából ez alap, de most már pár éve szerver parkba való nagy sebességű hálózati kártyákat is. Teljesen elárasztották vele a használt piacot, és nem tudni, hogy van e benne backdoor. Működni működnek, mert van nálam kettő, és hozzák szépen a 10 Gbps-t, de a kinéztük alapján olyan mintha tegnap gyártották volna. Én inkább eladom, és veszek majd valami tényleg használt kártyát, bár manapság már nem lehet tudni, hogy mi micsoda... Na most ha minden szerver parkba bekerül egy ilyen kártya, akkor annak komoly következményei lehetnek...

Buliban hasznos! =]

(#124) inf3rno


inf3rno
Topikgazda

Úgy néz ki a PHP-be is megpróbáltak támadó kódot juttatni: [link]

Buliban hasznos! =]

(#125) sztanozs válasza inf3rno (#124) üzenetére


sztanozs
veterán

Inkább 'félig etikus' hackelés történt szerintem. Vsz patcheletlen volt a git szerverük.

JOGI NYILATKOZAT: A bejegyzéseim és hozzászólásaim a személyes véleményemet tükrözik; ezek nem tekinthetők a munkáltatóm hivatalos állásfoglalásának...

(#126) inf3rno válasza sztanozs (#125) üzenetére


inf3rno
Topikgazda

Hát annyira nem etikus, ha megnézed a kódot, amit beletettek. Ha ez átcsúszik, akkor elég lett volna HTTP headerben elküldeniük a PHP kódot, amit futtatni akarnak a szerveren, és simán végrehajtotta volna.

Buliban hasznos! =]

(#127) inf3rno válasza sztanozs (#125) üzenetére


inf3rno
Topikgazda

Jó visszavonom, tényleg félig etikus, mert nem próbálták meg annyira elrejteni.

[ Szerkesztve ]

Buliban hasznos! =]

(#128) sh4d0w


sh4d0w
nagyúr
LOGOUT blog (1)

Tanulságos történet: [link]

https://www.coreinfinity.tech

(#129) Egon


Egon
nagyúr

Vajh' itt is csak bénáznak, mint a NISZ-nél? [link] ;]

"Bonyolult kérdésre egyszerű választ keresni helyénvaló, de ritkán célravezető megoldás" (Wayne Chapman)

(#130) sh4d0w válasza Egon (#129) üzenetére


sh4d0w
nagyúr
LOGOUT blog (1)

Mondjuk az EU-t megéri támadni...

https://www.coreinfinity.tech

(#131) inf3rno válasza Egon (#129) üzenetére


inf3rno
Topikgazda

Passz. Mindenesetre a kommunikáció itt sincs a toppon, kb. semmit nem tudni meg belőle, csak hogy valami történt.

Buliban hasznos! =]

(#132) inf3rno


inf3rno
Topikgazda

Mégiscsak létezik a tökéletes védelem: [link]

Buliban hasznos! =]

(#133) inf3rno


inf3rno
Topikgazda

Szerintetek kritikus infrastruktúráknál számít az biztonsági szempontból, hogy magyar cég csinálja vagy külföldi multi?

Buliban hasznos! =]

(#134) inf3rno


inf3rno
Topikgazda

Na valakik lenyomták a facebook.com-ot, ami külön vicces, hogy az isitdownrightnow.com-ot is. Lehet, hogy net split?

Buliban hasznos! =]

(#135) bitpork válasza inf3rno (#133) üzenetére


bitpork
veterán
LOGOUT blog

TELCOMban digitális központokkal kezdtem és bizony már a 2000 évek előtt kötelező volt a szakszolgálatok felé beépített garanciákkal rendelkezni és egy-egy nagyobb adatközpontnál volt egy delegált ember is. Majd picit később minden szolgáltatónak kellett teljes felügyeleti struktúrát kulcsra készen tartani (pl a démász-dégáz kettősnél akkor már IT-sként szállítottam picivel több mint 600 munkaállomást hogy ennek eleget tudjanak tenni).

Én ezeket implementálva azt mondom hogy nem lehet jelentős kockázat benne ha nem helyi az üzemeltető - a nagyon maximum az hogy kell egy back-up-ot visszaállítani.

https://hardverapro.hu/apro/audi_q7_hibrid_2016/hsz_1-50.html

(#136) inf3rno válasza bitpork (#135) üzenetére


inf3rno
Topikgazda

Backdoort, ilyesmit nem tehetnek be a rendszerbe, vagy olyan a szabályozás, hogy erre is fel van készülve?

Buliban hasznos! =]

(#137) inf3rno


inf3rno
Topikgazda

Ez azért komolyabb, mint gondoltam, a teljes facebook birodalmat megszták. Kíváncsi vagyok meddig tart. Nem lehetett olcsó.

Buliban hasznos! =]

(#138) bitpork válasza inf3rno (#136) üzenetére


bitpork
veterán
LOGOUT blog

A szakszolgálati hozzáférés nem csak fizikai hanem konkrétan backdoor. Néha elég csökött és személyesen kell bemenni és egy kábelt átdugni de remélem ez fejlődött azóta csak.

https://hardverapro.hu/apro/audi_q7_hibrid_2016/hsz_1-50.html

(#139) inf3rno válasza bitpork (#138) üzenetére


inf3rno
Topikgazda

Nem arra gondoltam, hanem esetleg az anyacég országának a hadseregének vagy titkosszolgálatának tesznek be egy backdoort. Ha megromlik a politikai viszony és esetleg háború lesz azzal az országgal, akkor nem lenne egyszerű dolgunk a szolgáltatás visszaállításában, és ez könnyen emberéleteket követelhet. Persze ez extrém példa. Békeidőben valószínűleg nem jelent problémát egy ilyen függőségi viszony biztonsági szempontból.

[ Szerkesztve ]

Buliban hasznos! =]

(#140) bitpork válasza inf3rno (#139) üzenetére


bitpork
veterán
LOGOUT blog

Maga az üzemeltető ország ezt szerintem nehezen tudja megtenni. A felszerelést szállító már más kérdés. Lásd a Huaweii példáját.

https://hardverapro.hu/apro/audi_q7_hibrid_2016/hsz_1-50.html

(#141) inf3rno válasza bitpork (#140) üzenetére


inf3rno
Topikgazda

Ja hát ott is az volt a fő probléma, hogy egy európai kritikus infrastruktúrába nem biztos hogy a kínaiakat be kellene engedni, hiába jobb a technológia és olcsóbban adnák, mint az európai beszállítók.

Buliban hasznos! =]

(#142) sztanozs válasza inf3rno (#141) üzenetére


sztanozs
veterán

Főleg az új inteles találat fényében kérdéses, hogy milyen biossal szerelt gépet használ az ember: [link]

JOGI NYILATKOZAT: A bejegyzéseim és hozzászólásaim a személyes véleményemet tükrözik; ezek nem tekinthetők a munkáltatóm hivatalos állásfoglalásának...

(#143) inf3rno válasza Egon (#129) üzenetére


inf3rno
Topikgazda

Olvasom, hogy havonta cserélsz jelszót. Technikailag hogyan oldod meg? Mármint a tárolása világos, de hogy az oldalakon is frissüljenek a jelszók, ahhoz végig kell menni egy jelszó cserés folyamaton, ami sokszor emailben link küldéssel, néha captcha-val, ilyesmivel jár. Van lehetőség rá, hogy ezt hozzátegyük a jelszó kezelőhöz pluginben vagy hogyan? Gondolom nem egyesével csinálod kézzel...

Buliban hasznos! =]

(#144) Egon válasza inf3rno (#143) üzenetére


Egon
nagyúr

Szerintem ez félrement.
Kevés dolgot tartok nagyobb b*romságnak, mint havonta jelszót cserélni. Úgy 2015 óta elég nagy szakmai egyetértés van IT biztonsági vonalon abban, hogy hót fölösleges a felhasználókat is cseszegetni 1-3 havonta történő jelszócserével: inkább 6-12 havonta (vagy ha a kompromittálódásnak a legcsekélyebb jele is van) legyen cserélve, de cserében legyen jó (és persze elég hosszú...) az a jelszó...
Sajnos a kapcsolódó szabályozásokat a DOS-korszakban élő vén h*lyék írják, akik képtelenek fejlődni. Pl. a minősített adatkezelés vonatkozásában elő van írva a kilométer hosszú jelszó, de arról hogy milyen jelszóhasht alkalmazz, természetesen egy szó sincs. Tehát elvben szabályos mondjuk KT minősítési szint esetén egy 12 karakter hosszú, LM hash-el hashelt jelszó... :W Ezt egy mai gépen max. ókát alatt lehetne feltörni (de lehet hogy percek).

[ Szerkesztve ]

"Bonyolult kérdésre egyszerű választ keresni helyénvaló, de ritkán célravezető megoldás" (Wayne Chapman)

(#145) Egon válasza Egon (#144) üzenetére


Egon
nagyúr

Csak egy kapcsolódó cikk a sok közül: [link]

"Bonyolult kérdésre egyszerű választ keresni helyénvaló, de ritkán célravezető megoldás" (Wayne Chapman)

(#146) inf3rno válasza Egon (#144) üzenetére


inf3rno
Topikgazda

HWSW-n láttam egy kommentben. Az Egon névből gondoltam, mert azért nem annyira gyakoriak az Egon nevű biztonsági szakértők.

Buliban hasznos! =]

(#147) Egon válasza inf3rno (#146) üzenetére


Egon
nagyúr

Linkeld be pls.

"Bonyolult kérdésre egyszerű választ keresni helyénvaló, de ritkán célravezető megoldás" (Wayne Chapman)

(#148) inf3rno válasza Egon (#145) üzenetére


inf3rno
Topikgazda

Azért itt amit linkeltek, hogy a jelmondatok biztonságosabbak, abban vannak kétségeim. Szerintem egy átlag jelmondat olyan 64*1024 = 2^16 szavas néhány írásjeles szótárral 4-5 szó és 1-2 írásjel lehet, szóval olyan 2^(16*5+2*2) = 2^84. Mondjuk egy ajánlott jelszó olyan 12 karakter angol kis és nagybetű, szám (2*26+10)^12 ~= 2^(6*12) = 2^72. Jó, ez alapján, ha valaki nagy szókincsből választ jelmondatot, akkor lehet jobb, mint egy elfogadhatónak mondott random jelszó, ha az alap 2000 szavas szókincset használja, akkor viszont kuka a módszer. Az egyedüli hátránya, hogy tudni kell gépelni, ha fejben tartja, és könnyebb elütni. Egyébként én használom mindkét módszert.

[ Szerkesztve ]

Buliban hasznos! =]

(#149) sh4d0w


sh4d0w
nagyúr
LOGOUT blog (1)

Jó ez a BHIS class.

Új írás a blogomon: https://logout.hu/bejegyzes/sh4d0w/supply_chain_attack_vedekezes.html

[ Szerkesztve ]

https://www.coreinfinity.tech

(#150) inf3rno válasza sh4d0w (#149) üzenetére


inf3rno
Topikgazda

Melyiket csinálod?

Buliban hasznos! =]

Copyright © 2000-2024 PROHARDVER Informatikai Kft.