Zobrazují se příspěvky se štítkemČlánky. Zobrazit všechny příspěvky
Zobrazují se příspěvky se štítkemČlánky. Zobrazit všechny příspěvky

úterý 17. dubna 2012

Jaké nebezpečí na vás číhá u mobilních aplikací?

Tady jsou některá jejich zjištění.
1. Zpětné vyhledávání čísel
Na webu se pohybují aplikace, které nabízejí zpětné vyhledávání telefonních čísel. Ačkoliv se tato aplikace v současné době objevila pro izraelská telefonní čísla, je třeba se mít na pozoru i v České republice, neboť se podobné typy aplikací rychle šíří. Izraelská aplikace se jmenuje 411 Israel.
Aplikace po uživateli vyžaduje, aby jí umožnil přístup ke svým kontaktům a také k internetu, aby se mohla stáhnout. Když se nainstaluje, posbírá všechny uživatelovy kontakty a odešle je na server v Houstonu, kde je uloží včetně IMEI čísla, tedy včetně jakéhosi unikátního výrobního čísla telefonu, ze kterého byly odeslány.
Správce serveru má tak bez uživatelova vědomí přístup k jeho kontaktům a dalším údajům, mnoho lidí si např. ukládá do telefonního seznamu v mobilu nejrůznější kódy (PIN ke kartě, bezpečnostní kódy od domu, hesla, bankovní kódy atd.), aniž by je nějak zašifrovalo.

  1. 2. Falešný správce kalendáře
Hackeři vyvinuli speciální aplikaci pro práci s kalendářem. Na první pohled se nijak neliší od již existujících aplikací, tato však nutí uživatele, aby si stáhnul, a zaplatil prémiovou edici. Poslední případ zaznamenal tým AVG v Číně.
Když si do svého zařízení s Androidem instalujete novou aplikaci, vždy sledujte žádosti a povolení, které aplikace vyžaduje. Zkontrolujte, jestli je jejich seznam vhodný k dané aplikaci. Také vždy stahujte jen z ověřených a prověřených serverů a obchodů, vždycky zkontrolujte hodnocení aplikace, informace o jejím tvůrci a také si projděte názory uživatelů, abyste věděli, co si stahujete.

3. Nebezpečné aplikace na Google Play - Android Marketu
Android Market od Googlu funguje jako obchod s aplikacemi na mobilní telefony s operačním systémem Android. Bohužel je stále častěji využíván kybernetickými kriminálníky pro podvodné získávání osobních údajů nebo peněz.
Třeba jde o řešení XrayApp, které slibuje, že budete schopni pomocí fotoaparátu v telefonu rentgenovat. Jakkoliv zní tato funkce nesmyslně, naletělo na ni mnoho zákazníků. Uživatel se za poplatek zaregistruje, může se dokonce přihlásit do kvízu (za další poplatek), ale nikdy se nedočká ani výhry, ani rentgenovací funkce.

Zneužívání pracovní doby klesá v Česku jen velmi pozvolně

Míra zneužívání pracovního času na firemních počítačích v průběhu roku 2011 poklesla o 5 % na aktuálních 51 minut denně na jednoho zaměstnance.

„Během jednoho roku se firmám podařilo stáhnout čas strávený u počítače mimopracovními aktivitami o tři minuty. Trend v monitorování zaměstnanců je jednoznačný: zaměstnavatelé pokračují v úsilí o vyšší efektivitu svých zaměstnanců,“ interpretuje výsledek Martin Hnízdil, AuditPro manager ze společnosti truconneXion.
Ta zveřejňuje míru zneužívání pracovního času pravidelně již třetí rok po sobě. „Od roku 2009 průměrný čas, který zaměstnanec věnuje na počítači soukromým aktivitám, poklesl o více než 43 %,“ dodává Martin Hnízdil.
Podle společnosti LMC, provozovatele portálů Jobs.cz a Prace.cz, budou někteří zaměstnavatelé nadále využívat monitorovací technologie k tomu, aby si udrželi přehled o činnosti svých zaměstnanců.
„Využití výstupů monitorovacích nástrojů může firmám pomoci pro případ analýzy selhání některého ze zaměstnanců. Pokud vyjde najevo, že věnoval neúměrné množství času mimopracovním aktivitám a pravděpodobně kvůli tomu nedokázal řádně a včas splnit své úkoly, je to jasný signál pro vyvození důsledků,“ říká Tomáš Ervín Dombrovský, mluvčí společnosti LMC, a dodává: „Monitoring může posloužit například jako vhodný nástroj pro rozhodování v případě sporů, vždycky by se však k němu mělo přistupovat s rozumem.“
V průběhu času jsou zřetelné různé trendy ve formách zneužívání. První trend je spojen se vzrůstajícím podílem sociálních sítí, které během jednoho roku dokázaly podstatně stáhnout dříve jednoznačnou dominanci e-mailu.
„Zatímco v roce 2010 průměrně zaměstnanec strávil na sociálních sítích osm minut denně, o rok později to bylo již přes deset minut. Ve stejném období se zkrátila doba vyřizování soukromých věcí prostřednictvím e-mailu ze čtrnácti minut na dvanáct,“ vykládá statistická čísla Martin Hnízdil z firmy truconneXion.
Vedle rostoucí popularity Facebooku a dalších sociálních sítí jde nahoru i on-line nakupování a nástroje instant messagingu, jako je například Skype. V mnoha firmách je však Skype už součástí běžné pracovní komunikace a k posuzování, co je ještě v rámci normy a co už nikoli, je třeba přistupovat na základě zvyklostí v dané firmě a konkrétního pracovního zařazení uživatele.
Jednoznačným „propadákem roku“ na žebříčku mimopracovních aktivit zaměstnanců se v roce 2011 stala kategorie stahování multimédií, v níž došlo k propadu bezmála na polovinu, na cca čtyři minuty. Martin Hnízdil upozorňuje i na klesající podíl hraní her na PC, jež s tím souvisí.
„V roce 2011 jsme zaznamenali viditelný přesun k rychlým a bezprostředním formám komunikace. Hrát hry, pouštět si videa a další multimédia lze přímo přes internet bez nutnosti stahování jakýchkoli souborů,“ vysvětluje Martin Hnízdil, který dává propad stahování do souvislosti s rostoucí uvědomělostí uživatelů a současně s lepším zabezpečením firemních sítí.
Tento odvrat od stahování ovšem nemusí být nevratný a mohl by se nešťastně otočit zpátky, pokud by byly do konce dotaženy snahy o restrikci internetu a podobné iniciativy spojené se zavíráním serverů jako MegaUpload, MegaVideo apod.
„Jakmile by mezi uživateli zmizela elementární důvěra v dostupnost obsahu na internetu, je velmi pravděpodobné, že si videohry, filmy a další autorsky chráněný obsah začnou opět ukládat na discích, místo aby ho otevírali přímo z prostředí internetu,“ poznamenává Martin Hnízdil na okraj snah o regulaci internetu.

WhiteHat: Zranitelnosti webů nechce nikdo opravovat

Počet nových zranitelností na webech klesá, firmy ale s opravami těch existujících obvykle váhají.

Výsledkem je pak to, že hackeři se stále dokonalejšími útočnými nástroji mohou příslušné stránky na stránky snadno kompromitovat.
„Průměrný počet vážných chyb, které na weby zanesly vývojáři, činil v loňském roce 148. To je mnohem nižší počet, než tomu bylo v roce 2010 (230), respektive 2009 (dokonce 480), tvrdí Jeremiah Grossman, chief technology officer ve firmě WhiteHat Security, která se zabývá testováním webů ohledně bezpečnostních problémů.
Zranitelnosti jsou obsaženy v zákaznickém kódu webu a proto nemohou být odstraněny aplikací nějakého opravného balíčku, jak by tomu bylo v případě, kdy by se chyba objevila v softwaru třeba Microsoftu nebo Oraclu.
Podle statistik, které má k dispozici WhiteHat Security, trvá obvykle více než tří měsíce, než firmy jsou schopny opravit alespoň polovinu zranitelností svých webů. Rizikem tak zůstává, že hackeři dokážou zneužít chyby v kódu vlastníka webu ke kompromitaci těchto stránek a k například úniku citlivých dat – jako se to stalo třeba v případě firem Sony, Stratfor Global Intelligence či AT&T.
Hackeři neustále zvyšují svoji profesionalitu a dovednosti, takže dokážou útočit mnohem cíleněji. K dispozici také mají širokou řadu specializovaných nástrojů, které jsou určeny právě pro vyhledávání problémů v samotném kódu příslušného webu.
Bezpečnostní experti firmy WhiteHat se podle svých slov soustavně pokoušejí nabourat do webů finančních institucí a dalších organizací – samozřejmě s jejich požehnáním. Zaměřují se přitom na zranitelnosti jako cross-site scripting, SQL injection nebo úniky citlivých dat.
„Jsme jako Anonymous nebo LulzSec, i když naše cíle jsou odlišné,“ tvrdí Grossman.
Chyby se objevují například po přidání nových funkcí webů.
„Je to taková hra, zda opravovat či nikoliv, zvláště když některé chyby hackeři nikdy neobjeví – avšak při jejich odhalení obvykle znamenají pro podnik obrovské riziko a často i ztráty. Stáhnete své vývojáře z existujících projektů, aby opravili známé chyby v těch existujících, které mohu, ale také nemusí být hackery zneužity?“, ptá se Grossman. 
Nejlepším scénářem je vytvářet dokonalý software hned od začátku…

Chyby softwaru: Přinášíme tipy, jak předejít následkům

Podle zprávy National Vulnerability Database (NVD) ohlásilo v roce 2011 zranitelnosti 722 softwarových výrobců, přičemž polovina ze všech chyb připadlo na 10 největších výrobců.

Nejvíce zranitelností obecně hlásil Google, následovaný firmami Oracle, Apple, Microsoft a Adobe. To podle firmy GFI ukazuje na důležitost softwarových aktualizací.
Podle zmíněné zprávy se 85 % zranitelností objevilo v aplikacích, 12 % v operačních systémech a 3 % na úrovni hardwaru. Z pohledu operačních systémů byly předmětem nejčastějších útoků s velkým náskokem Microsoft Windows následované Cisco IOS a Apple Mac OS X.
Zpráva předpokládá, že díky dramatickému rozšíření chytrých telefonů a tabletů dojde letos k prudkému nárůstu útoků zejména na systémy Apple iOS a Google Android. V oblasti aplikací se nejvíce útoků objevilo v případě prohlížeče Google Chrome následovaným různými aplikacemi Apple, Mozilla a Adobe. V porovnání s rokem 2010 je zajímavostí loňský, několikanásobný nárůst zranitelností aplikace Apple iTunes.
„Každý podnik, který provozuje podnikovou síť, musí provádět patch management – nikoliv však jednou ročně, jednou za čtvrtletí či v době, kdyto IT administrátora náhodou napadne,“ řekl Martin Říha, ředitel pro strategii společnosti GFI Česká republika a Slovensko.
„Aby mohl podnik fungovat se zabezpečenou IT infrastrukturou a přitom s minimálními výpadky z důvodu provádění aktualizací, musí softwarové aktualizace řešit proaktivně a plánovaně. Reaktivní a nahodilý patch management vede k chybám, provozním výpadkům a vysokému riziku napadení systémů. Také je dobré si uvědomit, že nestačí aktualizovat již jen software Microsoft – cílem útoků se stále častěji stávají produkty Adobe, Google, Apple a dalších výrobců.“

Pět tipů k zajištění efektivního patch managementu podle GFI
  1. Buďte neustále informováni – Různí softwaroví dodavatelé mají různý přístup k vydávání softwarových aktualizací a záplat – někteří mají přesný plán, někteří aktualizace publikují dle situace. Proto se doporučuje přihlásit k notifikačním službám jednotlivých dodavatelů (a navíc také k nezávislým bezpečnostním bulletinům), abyste byli informování o všech důležitých aktualizacích.

  1. Dodržujte rozvrh – Vytvořte předvídatelný a veřejně dostupný rozvrh s co nejméně konfliktními aktualizačními okny. Pokud budou všichni vědět, že klíčové aktualizace budou probíhat například každý třetí čtvrtek v měsíci, nebudou na tento den plánovat aktivity, které by mohly být ohroženy sníženou dostupností IT.

  1. Testujte – Testování jednotlivých patchů je velmi důležité, protože chybné patche mohou způsobit více škody než užitku. Proto se ujistěte, že vaše strategie patch managementu zahrnuje i testování.

  1. Automatizujte – Proces softwarových aktualizací může být velmi náročný, pokud je prováděn manuálně na desítkách až stovkách stanic. Dostupné softwarové nástroje umožňující provádět patch management automatizovaně se více než vyplatí jak z pohledu urychlení a zefektivnění celého procesu, tak z pohledu nákladů na případné odstraňování škod způsobených chybějící záplatou na jednom serveru.

  1. Verifikujte – I po zavedení všech aktualizací a záplat periodicky skenujte své servery a pracovní stanice s pomocí nástrojů pro vyhodnocování zranitelností. Tím získáte jistotu, že všechny servery byly správně ošetřeny a že všechny nové systémy přidané do sítě jsou aktualizované.

Kritické chyby v databázi Oracle, výrobce doporučuje okamžitý update


Oracle během zítřka uveřejní téměř devadesát oprav. Týkají se zranitelností, z nichž některé jsou kritické.
Ze současných 88 zranitelností je jich šest určeno pro klíčový produkt Oraclu, tedy pro její databázi. Tři z nich dovolí vzdálené zneužití, aniž by musel hacker znát odpovídající přihlašovací jméno a heslo.
Oracle poskytuje rating chyb prostřednictvím svého systému CVSS (Common Vulnerability Scoring System) – chyby pro databáze mají hodnotu 9.0 z celkových deseti, což ukazuje na velmi vysoké riziko.
Dalších 11 oprav se týká produktu Fusion Middleware, z nichž devět může být zneužito vzdáleně bez odpovídající autentizace. A našla se mezi nimi chyba, která nese nejvyšší stupeň závažnosti - skóre 10 má Oracle JRockit. Dalšími zasaženými řešeními popisované sady Oraclu jsou BI Publisher a JDeveloper.
Šest oprav se pak týká produktu Enterprise Manager Grid Control, čtyři aplikace E-Business Suite ERP (enterprise resource planning), pět Supply Chain Suite,  patnáct různých aplikací PeopleSoft Enterprise, sedmnáct produktu Financial Services, dva sady Industry Applications a konečně jedna řešení Primavera.
Dalších 15 patchů zahrnují řadu produktů Oracle Sun. Patří mězi ně aplikační server GlassFish i operační systém Solaris. Šest patchů je pak určeno pro databázi MySQL.
Vzhledem k tomu, že na některé chyby už byly zaznamenány úspěšné ataky, výrobce doporučuje jejich implementaci  v co nejkratším termínu.
V jiném bezpečnostním patchi pak Oracle opravil Java SE.
Tentokrát jde o ještě mohutnější sadu záplat, než byla uveřejněna letos v lednu, kdy muselo být opraveno celkem 78 chyb.

úterý 6. března 2012

Z rostoucího vlivu Anonymous začíná jít strach


Jen pár podporovatelů z řad hacktivistů má myšlenka zablokovat celý internet – takto radikální plány jsou zbytkem skupiny Anonymous podle všeho odmítány. Cílem je totiž zaměřit se na některé vládní a korporátní zdroje, a nikoliv likvidovat celou infrastrukturu.
V případě výpadku celosvětové sítě by totiž tento primární cíl nemohl být realizován. „ "Anonymous si uvědomuje důležitost těchto serverů a nikdy nebude mít v úmyslu se jich nějak dotknout,“ říká Raven, což je přezdívka 23letého Američana, člena Anonymous, který je k dispozici on-line přes kanály IRC. "A to samé platí i pro systémy inženýrských sítí.“
Avšak s tím, jak se počet akci Anonymous rozšiřuje, oficiální místa začínají být značně nervózní, zvláště poté, co se skupině podařilo dostat k milionům e-mailů od analytické firmy Stratfor Global Intelligence – citlivá data jsou tam i z oblasti české politiky -, ci uveřejněním záznamu tajných rozhovorů mezi britskými a americkými právními agenturami.
Keith Alexander, šéf americké NSA (National Security Agency), dokonce tvrdí, že Anonymous budou do sdvou let schopni vyřadit v lokálním měřítku energetické sítě.
„Boj se skupinou ztěžuje především to, že jde o sdružení nezávislých „bojůvek“, které nemají žádné centrální velení,“ dodává Joshua Corman, šéf bezpečnostních služeb v Akamai Technologies. „Zatímco běžní zločinci nemají žádnou motivaci pro to, aby shazovali internet, u anonymous to tak říci nelze, zvláště pokud se o to pokusí nějací fanatičtí stoupenci,“ dodává Corman.
Podle dostupných informací má hackerské vědomosti jen malé jádro skupiny. Síla však spočívá v masovosti hnutí, kterým jsou už hotové hackerské nástroje nabízeny – příkladem může být distribuce řešení pro distribuovaný atak typu DDoS, které členové dostali poté, co vznikl problém s účty serveru WikiLeaks. Tehdy ale šlo o nedokonalý produkt, pomocí kterého se někteří členové prozradili.
Decentralizovaná podoba Anonymous má však i velkou nevýhodu – v jejich jménu mohou útočit i jiné hackerské skupiny, třeba z Číny nebo Ruska, které s Anonymous a jejími cíli nemají nic společného, a tak případně svést ze stopy vyšetřovatele. Nebo třeba stačí zaútočit na nějaké inženýrské sítě a prohlásit, že jde o dílo Anynoymous – a tato skupina se rychle dostane na seznam teroristických skupin, u nichž jsou tresty při odhalení nepochybně mnohem tvrdší.

SIM Vodafonu umožní šifrovat komunikaci chytrých telefonů 06.03.12


Secure SIM ochrání komunikační kanály smartphonů – ať už jde o datové přenosy či o telefonní hovory a SMS.
První službou, která Secure SIM využije, bude takzvaná Secure Login, jež je přichystaná na letošní jaro. Když se zaměstnanci zalogují do své korporátní sítě,  SIM karta a příslušný server si nejdříve vymění data o klíči. Pracovníkům  je povolen přístup pouze v případě, že jeho SIM karta byla identifikována a přijata, a že byl vložen správný přihlašovací kód typu PIN (personal identification number).
V létě tohoto roku by měla přibýt další služba, pomocí které bude operátor schopen šifrovat zprávy elektronické pošty a telefonní hovory. V posledně jmenovaném případě je nutné k tomu, aby kódování fungovalo, aby měly obě strany k dispozici onu Secure SIM.
Pro využití těchto bezpečnostních služeb není nutné instalovat nějaký podpůrný software. „Celý proces bude nezávislý na použitém operačním systému smartphonu a bude kompatibilní s přibližně 90 procenty všech chytrých telefonů,“ tvrdí Markus Lause z německé pobočky Vodafonu.
Tvůrce ale dodává, že implementace na zařízeních s iOS nebude tak bezpečná jako třeba u přístrojů s Androidem, protože Apple nepovoluje přístup k všem částem svého OS, jak by bylo potřeba.
Secure SIM se nejdříve objeví v Německu, avšak vzápětí by se měla objevit ve všech zemích, kde Vodafone provozuje svou síť, tedy i v Česku.