Názory k článku
Jaké aktuální hrozby číhají na uživatele internetu?
Banky
celé vláknoNevím, jestli to PKI chápu správně, ale doufám, že to není ta parodie na bezpečnost pomocí čipové karty co nabízí ČSOB - připojte čtečku, vložte kartu, zdělte počítači její PIN aby s ní mohl pracovat a věřte, že bude tak hodný a nezneužije toho. ;-)
Re: Banky
celé vláknoClass 2 je: Vložím kartu, zadám PIN na čtečce.
Class 3 je: Vložím kartu, zadám PIN na čtečce poté, co si na jejím displeji přečtu, co podepisuji.
Takže teprve Class 3 je ve všech směrech bezpečnější než SMS.
U Class 2 stále musíte věřit, že podepisujete to, co vám prezentuje prohlížeč, že podepisujete.
U autorizační SMS jste tedy na tom o trochu lépe, než u Class 2, neboť pozměnění obsahu SMS není jen tak, a vyžaduje falešnou BTS.
U platby kartou u obchodníka je vyžadována čtečka Class 3. Druhou stranou mince je fakt, že běžný zákazník nepozná certifikovanou Class 3 čtečku, nekontroluje hologram na plombě, a neví, jak poznat, že je displej v bezpečném režimu.
U online platby kartou se nevyžaduje vůbec žádné zabezpečení. Je to tedy vůbec nejhůř zabezpečená operace. A to přesto, že všechny nové karty již obsahují čip, a nebyl by problém vyžadovat alespoň Class 1 autorizaci (fyzická přítomnost karty ve čtečce + PIN).
PS: V Linuxu by to tedy problém byl. Všichni vývojáři EMV-kartových řešení si hrají na svém písečku, a žádné Open Source řešení neexistuje.
Banky a bezpečnost
celé vláknoŘekl jsem mu že si certifikační autoritu může doinstalovat, ale stejně věřit nějaké americké společnosti, radši ať zavolá na technickou podporu banky a ověří certifikát pomocí jeho otisku (certifikáty mají pro účely ověření tzv. otisk - fingerprint). Moc tomu nerozuměl, tak jsem si zobrazil certifikát a zavolal do banky. Zvedla to nějaká slečna. Samozřejmě že nějaký fingerprint neznala. Ani nevěděla že při internetové komunikaci s bankou se používá nějaký certifikát. Nebyla schopna potvrdit že fingerprint certifikátu co máme je správný. Opravdu "technická" podpora, ale bez jakýchkoliv znalostí. A teď chtějte rozumné uživatele když ani v bance nemají o bezpečnosti jasno.
I když možná je v bance technická podpora od toho, aby uživateli řekla na co má v tom jejich webu kliknout, když chce např. zadat trvalý příkaz. Možná, nevím. Ale o bezpečnosti uživatelů systému nevěděla vůbec nic. Třeba se to za ty roky zlepšilo. Možná by to chtělo zase zavolat a zkusit si ověřit pravost certifikátu. Já těm certifikačním autoritám nevěřím. Nějaká podezřelá firmička XY někde za oceánem.
Re: Banky a bezpečnost
celé vláknoRe: Banky a bezpečnost
celé vláknoRe: Banky a bezpečnost
celé vláknoA pokud to ma byt v dohledny dobe, kolik % zemskyho povrchu zabira Vas _superpocitac_ schopny lamat sifry v soucasnosti povazovane za bezpecne ? ;-)
Re: Banky a bezpečnost
celé vláknokrize
celé vláknoRE: Jaké aktuální hrozby číhají na uživatele internetu?
celé vláknoZajimave
celé vláknoa) bude plat pocitacoveho kriminalisty takovy jaky je,
b) bude pri prijimacim rizeni k policii dulezitejsi pocet kliku, cas pri behani a plavani.
Podle meho nazoru staci aby mel clovicek vytvorenou chranenou cast disku (nebo partition) napr. pomoci true cryptu a jiz na tom si dokaze policie vylamat zuby... Nebo se snad mylim?
Re: Zajimave
celé vláknoNa Lupě byl kdysi rozhovor s někým, kdo o technikách vyšetřování "kyberzločinů" povídal. A údajně většina lidí hesla odevzdá dobrovolně. Že by policejní verze http://xkcd.com/538/? :-)
Jisté je, že když případ bude stát na hesle a člověk ho nebude chtít prozradit, jistě bude následovat jistá forma nátlaku ve snaze heslo z člověka vydolovat (samozřejmě předpokládám, že to bude nátlak v mezích zákona). Je naivní si představovat, že k vám vyšetřovatel přijde, slušně se zeptá, jestli mu neprozradíte heslo, a pokud odmítnete, tak vás pustí a případ rovnou smete ze stolu...
Re: Zajimave
celé vláknoRe: Zajimave
celé vláknoa) falešný obsah musí vypadat dostatečně reálně a musí vykazovat známky používání (pokud byste mi dal přístup k prostoru, kde nebyl ani jediný soubor aktualizován během posledního měsíce, žádal bych o další heslo)
b) skrytý obsah musí být výrazně méně objemný než falešný obsah, jinak bude prázdné místo velmi nápadné (pokud bych zkoumal 1TB disk a vy byste mi dal heslo k prostoru, kde je zaplněno jen pár stovek MB, žádal bych o další heslo)
Nehledě na to, že samotná přítomnost šifrovacího SW se steganografií je do jisté míry podezřelá. Jinak, co když policie bude vaši taktiku předvídat a prostě půjde po tom, co u vás hledá, a bude na vás vyvíjet nátlak, dokud jí nedáte to správné heslo k tomu správnému obsahu s tím správným inkriminujícím materiálem (ať už takový materiál někde máte nebo ne)?
Viz třeba (sice okrajově, ale související) případ Hanse Reisera, kterého odsoudili za vraždu pouze na základě nepřímých důkazů, i když tělo ani vražednou zbraň nenašli (vlastně ani nebyli schopni s jistotou prokázat, že oběť je skutečně mrtvá). A k tělu je nakonec dovedl až on sám...
Říká se, že šedivá je teorie a zelený je strom života. Lidé mají tendenci šifrování přeceňovat a brát ho jako jistotu, že se k chráněným datům útočník (ať už je jím z toho pohledu kdokoliv) nedostane. Ti, kteří šifrují, se často chvástají tím, jak dokonale to mají vymyšlené, přitom se pěkně utápí v pocitu bezpečí, zatímco existuje spousta cest, jak se k jejich datům dostat.
K heslu či chráněnému obsahu je více cest než pouze prostřednictvím spolupráce majitele...
Re: Zajimave
celé vláknoTakze jedina metoda, jak se tomu vyhnout, je budto znicit datovy nosic s daty, nebo datovy nosic obsahujici heslo (opravdu dlouhe a nahodne generovane). Druha metoda je levnejsi a nejspis jednodussi - prijdete sice o data, ale zustanou vam alespon jejich nosice.
Napr. heslo k zakodovanym diskum v NAS serveru je ulozene na pametove karte, ze ktere je precteno pouze pri bootu serveru. Po zbytek doby je umisteno (spolu se zalozni kartou) v schrance, jejic obsah muze byt na vnejsi pokyn rychle znicen. V pripade nouze pak staci nasilne vypnout NAS server (napr. vypnutim jisticu) a znicit schranku s pametovymi kartami s heslem (implementace je ponechana jako domaci ukol pro ctenare :-) ).
Re: Zajimave
celé vláknoJeště by ale bylo vhodné to udělat tak, aby se nepřišlo na to, že to bylo (úmyslně) zničeno. :-)
Kdo zmaří nebo podstatně ztíží výkon rozhodnutí soudu nebo jiného státního orgánu tím, že
a) zničí, poškodí, učiní neupotřebitelnou, zatají, zcizí nebo odstraní věc nebo jinou majetkovou hodnotu, které se takové rozhodnutí týká, nebo
b) uprchne stráži, z vazby nebo z výkonu trestu odnětí svobody,
bude potrestán odnětím svobody až na pět let nebo peněžitým trestem.
Re: Zajimave
celé vláknoRe: Zajimave
celé vláknog.
Re: Zajimave
celé vláknoRe: Zajimave
celé vláknog.
Re: Zajimave
celé vláknoJinak samozřejmě, že v případě, že by po vás šla policie, je důkazní břemeno na nich a jejich možnosti dostat z vás heslo jsou omezené (i když nějaký ten nátlak vyvinout mohou, viz výše). Tedy do té doby, dokud tohle nezmění zákon - viz třeba Anglie.
A jen tak mimochodem, pokud byste byl podezřelý z něčeho opravdu nepříjemného, je docela dobře možné, že by vlastnímu zatčení a domovní prohlídce předcházel pokus získat heslo bez vašeho vědomí - HW/SW keylogger, "odposlech", apod. Což by bylo dokonce reálnější, pokud by po vás (resp. po vašich šifrovaných datech) šel někdo jiný než zrovna policie.
Re: Zajimave
celé vláknog.
Re: Zajimave
celé vláknoJiná věc jsou metadata a různé jiné stopy, které na nešifrovaném systému při práci s šifrovanými oddíly zanecháte. Třeba historie naposledy otevřených souborů, kusy dat v tmp či ve swapu, v případě multimediálních dat automaticky generované náhledy, apod. Šikovný a pečlivý forenzní analytik může být schopen lokalizovat mnoho takových stop, které mohou k vašemu odsouzení stačit, i když se ruka zákona k obsahu vašeho šifrovaného disku nedostane.
Re: Zajimave
celé vláknog.
Re: Zajimave
celé vláknoUkážeme si to na příkladu. Budete uchovávat třeba dětské porno. Toť v dnešní době velmi skloňovaná a odsuzovaná aktivita. Policie provede razii v bytě nějakého distributora, který bude mít vaši adresu. Poté přijde policie k vám, zabaví vám výpočetní techniku a provede analýzu pevných disků. K šifrovaným datům se nedostane, ale váš oblíbený prohlížeč zanechá v nějaké své keši (která je mimo šifrovanou oblast) náhled některého z obrázků, které v šifrovaném oddílu uchováváte. Náhled porovná s materiály, které zajistila u distributora, a zjistí korelaci. Možná těch náhledů zajistí více, možná zajistí více stop, ale tak či onak, jste v pěkném maléru. Tedy dobře vám tak, pokud něco takového děláte, ale myslím, že si rozumíme. Pro vaše odsouzení nemusí být dešifrování kontejneru třeba. K vašemu usvědčení _mohou_ stačit výše zmíněné stopy _ve_spolupráci_ s dalšími důkazy, které proti vám budou mít.
Re: Zajimave
celé vláknoAd. nešifrovaný systém s přítomností podezřelého souboru, např. "moje rodina v HDTV.avi". Pokud tento soubor bude zašifrovaným kontejnerem, opět jsem saaakryš to heslo zapoměl. A keyloger? Ten bude také k ničemu, pokud budu s tímto zašifrovaným kontejnerem pracovat pouze tehdy, když si nabootuju pomocí Live CD např. SLAX, Mandrivu a pod..
g.
Re: Zajimave
celé vláknoRe: Zajimave
celé vláknog.
Re: Zajimave
celé vláknoRe: Zajimave
celé vláknoRe: Zajimave
celé vláknoHmmmm .... tak to mi hlava nebere. Znamená to, že když u tohoto "videa".avi změním koncovku na .doc, stane se z toho dokument a půjde otevřít a "přečíst" třeba ve Wordu? :-)
g.
Re: Zajimave
celé vláknoV rámci Linuxu dokonce vznikla implementace "stegofs", nebo tak nějak, tj. steganografický souborový systém. Naneštěstí byl daný projekt pozastaven (alespoň naposledy, když jsem se díval).
Re: Zajimave
celé vláknog.
Re: Zajimave
celé vláknoRe: Zajimave
celé vláknog.
Re: Zajimave
celé vláknoRe: Zajimave
celé vláknoRe: Zajimave
celé vláknoRe: Zajimave
celé vláknoRe: Zajimave
celé vláknoRe: Zajimave
celé vláknoRe: Zajimave
celé vláknoPokud ale bez předchozího ohlášení vtrhne policie, aniž by vás někdo upozornil na takové předchozí opatření, tak by zničení klíče mělo být snad v pohodě, i kdyby takové předběžné rozhodnutí měli (nikdo po vás nemůže chtít dodržovat takové rozhodnutí, které vám nikdo nesdělil).
RE: Jaké aktuální hrozby číhají na uživatele internetu?
celé vláknoYES YES YES
celé vláknoRE: Jaké aktuální hrozby číhají na uživatele internetu?
celé vláknoMěla by policie sloužit soukromým korporacím, ...
celé vláknoOprava
celé vláknoAsi by mělo být ... gigové lince ...
offtopic dotaz
celé vláknonový typ ohrožení
celé vlákno- identifikace lidí, kteří na netu prezentují své politické názory, a jejich následná perzekuce (Čína, Rusko aj.)
- státní blokování přístupu - Čína, Turecko, Pákistán, pokusy v Austrálii apod.
- pendreková kryptoanalýza, uzákoněná v GB
- svévolné zabavování noteboků se záminkou nelegálních dat, uzákoněné v USA
- data mining a sbírání osobních informacích o lidech, provozované některými policejními institucemi
- zneužívání mobilních telefonů ke sledování pohybu lidí
Proti těmto nebezpečím by bylo vhodné vyvinout účinné formy obrany. Mohou se hodit i poctivým lidem.
Re: Jaké aktuální hrozby číhají na uživatele internetu?
celé vláknoNecenzurovaný životopis Daniela Dočekala zde:

