Stačí příště místo uzavřeného softwaru Windows použít otevřený a bezplatný Linux ( https://ceskeforum.com/viewtopic.php?f=180&t=16210 ), který nešmíruje uživatele ve výchozím stavu.
Mě vždycky fascinuje, že některé organizace nebo jednotlivci jsou schopni vyvinout obrovské úsilí na to, aby něco nešlo, místo toho, aby to stejné úsilí vynaložili na to, aby něco šlo. Uznávám však, že bankovní sektor je specifický a neznám bezpečnostní rizika spojená s provozováním čtečky ve virtuálce.
Ta rizika jsou poměrně dobře definovaná. Aplikace předpokládá, že se ověřuje ten, kdo se hlásí do bankovnictví, na stroji, kde se hlásí do bankovnictví, a má u sebe tu čipovou kartu. (Nebo třeba HW/USB token...) To by mělo být připojené přímo k tomu počítači.
U virtuálky ale je to zařízení připojené k hostitelskému počítači, a tedy by bylo (teoreticky) možné do té komunikace vstupovat, odposlechnout ji, případně nějak modifikovat - a to vše mimo možnosti kontroly na úrovni OS.
Je sice pravda, že můžete předat přímo komunikaci s USB (etc...) zařízením, ale zároveň nemá hostovaný OS jistotu, že tomu tak je.
Prakticky by to ale mělo být úplně jedno, protože důležité je to koncové zařízení, ať už je to čip na kartě, na USB nebo třeba nějaké to TPM 2.0 - protože akce
se odehrává až na něm. (Což neznamená, že si nedovedu představit útok, který by odeslal data ještě z hostitelského stroje, dřív, než by se k nim dostala aplikace z toho virtuálního...)
Každopádně: dualboot není až takový rozdíl proti virtuálce - a stejně bych uvítal, kdyby taková aplikace pro komunikaci s čipovkou existovala i pro Linux či Apple, případně kdyby se přešlo na podporu USB tokenů.
Tam si myslím je hlavním rizikem to, že nevíte, kde ta čipová karta fyzicky je. Pokud mám virtuálku třeba v azure a přesměruji si tam USB s čtečkou přes síť, tak nikdo nemůže zaručit, že ten člověk který se snaží dostat do bankovnictví je ten stejný jako který drží v ruce fyzicky čipovou kartu a nebo je to jen nějaký útočník. I když teda tohle by byl asi dost komplikovaný a cílený útok.
Na druhou stranu, je to už nějaká doba co jsem tyhle bankovní karty viděl, funguje z bankovnictvím přesměrování smart karet přes RDP (windows--windows)? pokud ano, tak nechápu, proč blokují ty virtuály..
Jo, když jste mimo Windows, tak se občas nestačíte divit.
Dělal jsem daňové přiznání, Firefox on Mac, a všechno dobrý, až na přehled pro ČSSZ: nepovolená kombinace prohlížeče a systému. Jedině Safari, nic jiného neumožní ten pitomý a triviální formulář vyplnit.
Kvalifikovaný podpis na kvalifikovaném prostředku je taky dobrý, podepsat něco jinde než ve Windows prakticky nejde (to, že u něčeho inzerují, že v Linuxu jo ještě neznamená, že jo).
> Tam si myslím je hlavním rizikem to, že nevíte, kde ta čipová karta fyzicky je.
To nevadí. Ani lokálne USB nie je dôveryhodný subsystém, takže smart card s tým počíta a už je jedno, či to ide cez USB na fyzickom systéme, presmerovanom USB do virtuálky alebo vo virtuálnom RDP kanále v TCP spojení cez polovicu internetu.
Tady je právě jeden nedostatek u čipových karet: pokud ji necháte fyzicky připojenou k počítači, ke kterému se pak na dálku (pomocí RDP...) přihlásíte, obvykle vše bude normálně fungovat. Tady mají navrch USB tokeny, na kterých je minimálně tlačítko/kontakt, který musíte stisknout - tím potvrdíte, že je právě někdo v dosahu (a předpokládá se, že js to přímo uživatel, nikoliv třeba vzdáleně ovládaný synek
).
S vhodným RDP klientem je možné připojit čipovku/token k lokálnímu USB, které je přenášené na vzdálený počítač, ale obávám se, že běžné windowsí RDP to neumí.
Některé pomocné programy pro komunikaci s čipovkou nelze na vzdálené ploše použít, nevykreslí se; v lepším případě spadnou, v tom horším zůstane na obrazovce prázdný obdélník, který ovšem může reagovat na klávesnici, takže se omezeně dá použít (na myš nikoliv, není na co kiknout
). I s tímhle chováním jsem se setkal...
Pokial je toto riziko pri citacke, ktore treba osetrit, tak existuju modely, kde sa zadava pin priamo na citacke.
Citacky cez RDP sa vsak pouzivaju nopak: su pripojene k pocitacu, pri ktorom je pouzivatel fyzicky a kartu chce pouzit vzdialena aplikacia v RDP session. RDP pretuneluje lokalnu citacku k vzdialenej aplikacii. V podstate to iste moze urobit aj s USB tokenom, len ten bude tunelovat ako genericke USB zariadenie.