Názory k článku
Kernun proti útokům na datové schránky
RE: Kernun proti útokům na datové schránky
celé vláknoRE: Kernun proti útokům na datové schránky
celé vláknoKernun Bezpečná schránka zaručuje to, že pokud původní hesla zamknete na tři měsíce do trezoru, tak je po ty tři měsíce nemusíte vytáhnout a potom jen na 5 minut, kdy si musíte změnit údaje. Nová „kernun“ hesla klidně můžete rozdávat na ulici a stejně jsou potenciálním útočníkům k ničemu, protože se prostě do vaší schránky nepřihlásí.
RE: Kernun proti útokům na datové schránky
celé vláknoDS a KIV
celé vláknoMimochodem, nejsem si jistý jestli je zcela košer použití *kvalifikovaného* systémového certifikátu pro SSL při komunikaci s DS, měl jsem dojem, že podle ZoEP lze kvalifikovaný (systémový) certifikát použít pouze pro elektronický podpis (značku). Myslím, že z tohoto důvodu např. na CzechPointu musí pro uvěřování uživatelů používat komerční certifikáty a ne kvalifikované. Proč je to tady jiné?
Re: DS a KIV
celé vláknoRe: DS a KIV
celé vláknoRe: DS a KIV
celé vláknoRe: DS a KIV
celé vláknoRe: DS a KIV
celé vláknoRe: DS a KIV
celé vláknoSoučasné datové schránky využívají certifikát jen v momentě autentizace a nikdy potom.Což je právě ta bezpečnostní díra, a látání kontrolou IP adresy to nezachrání.
Re: DS a KIV
celé vláknoNa druhe strane podpora spojeni s klientskym certifikatem je ve vsech prohlizecich v tak hroznem stavu, ze bych nechtel sedet na hotline a vysvetlovat lidem, proc skoncili na bile strance s chybou -310.
DS a spisovky
celé vláknoAle prý bude možný nový způsob komunikace s ISDS, kde se bude přihlašovat při každém požadavku, tak uvidíme, jak to vymyslí.
kontrola IP adresy je špatná a nic neřeší
celé vláknoKontrolovat IP adresu spojení není dobrý nápad, protože stojí na předpokladu, že IP adresa uživatele se během sezení nemění - a tenhle předpoklad zatím nikdo nikdy nedokázal (naopak je dost příkladů, kdy to platit nemusí). Navíc nic neřeší, protože proti "problémům" prohlížeče se (obecně) na serverové straně bránit nelze.
Ten popisovaný záškodnický plugin byl navíc nejspíš schválně napsán tak, aby předvedl druh útoku, který je možný použít proti ISDS a kterému Kernun dokáže zabránit. Přitom byla "opomenuta" daleko snazší varianta útoku přes plugin, který by prostě odeslal jinam rovnou přihlašovací údaje - nebylo by tedy nutné čekat na okamžik, než uživatel uzavře prohlížeč bez odhlášení.
Takovému útoku by zrovna Kernun taky zabránil, ovšem jeho složitější variantě už ne: stačí, aby plugin při detekci Kernunu neodesílal zadané přihlašovací údaje, ale stránku přepsal (stejným způsobem, jako Kernun) na výzvu ke změně hesla do Datových schránek*). Uživatel pak bude muset zadat nové heslo skutečně do Datových schránek, plugin si ho přečte a odešle útočníkovi.
Proti chybám nebo zneužití prohlížeče se na serveru prostě stoprocentně bránit nedá, a uživatel musí používat jenom takový prohlížeč, kterému může věřit.
*) Což je mimochodem dobrá ukázka toho, jak špatně udělané "bezpečnostní opatření" může bezpečnost ve skutečnosti snížit -- kdyby Datové schránky změnu hesla nikdy nevynucovaly a uživatelé o tom věděli, tento způsob útoku není možný a Kernun by v tomto případě (pokud sám je bezpečný) byl dostatečnou ochranou proti předání přihlašovacích údajů třetí straně.
ukradnuta obcanka a prodej bytu
celé vláknoDnes su zname mnohe pripady ukradnutych identifikacii (obcanka) a pripady zneuzitia. A nikto neriesi MV CR ohladom individualnych zneuziti. Ani nikto nezalozil straznu sluzbu na strazenie obcanek. Asi preto, lebo to nema zmysel.
Ani KERNUN.
Re: ukradnuta obcanka a prodej bytu
celé vláknoNaproti tomu v pocitacove branzi jsou kombinace jmen a hesel zcela nechranene udaje. Pokusy o jejich ochranu se deji: musi se zadavat v SSL relaci, nekdy se kombinuji s certifikatem. Projekt pana Zajicka, byvaleho namestka ministra vnitra, na zavedeni elektronickych obcanek prave s vyuzitim certifikatu taky pocital.
Kdyz to shrnu, tak ma smysl zabyvat se bezpecnosti obcanskych prukazu i dalsich idektifikacnich udaju. Zvlast u datovych schranek. A pokud to u obcanek MV CR dela a u datovych schranek ne, ma smysl i kernun.
Je nutné krást identitu plug-inem ?
celé vláknoRe: Je nutné krást identitu plug-inem ?
celé vláknoRe: Je nutné krást identitu plug-inem ?
celé vláknoRe: Je nutné krást identitu plug-inem ?
celé vláknoRe: Je nutné krást identitu plug-inem ?
celé vláknoRe: Je nutné krást identitu plug-inem ?
celé vláknoBezpecnostni agenturu si tedy proverim, ziskam reference, a pak ji zacnu opatrne duverovat. Pdobone se to dela i v IT.
RE: Kernun proti útokům na datové schránky
celé vláknoRE: Kernun proti útokům na datové schránky
celé vláknoRE: Kernun proti útokům na datové schránky
celé vláknoRE: Kernun proti útokům na datové schránky
celé vláknoRE: Kernun proti útokům na datové schránky
celé vláknoRE: Kernun proti útokům na datové schránky
celé vláknoKozel zahrdníkem
celé vlákno- Pokud mohu ukrást session s ISDS, tak stejně tak mohu ukrást sessio s KERNUM
- KERNUM je MITM sám o sobě
- KERUM pouze přidává další bod možného selhání
Pokud je jejich řešení stejně bezpečné jako přístup do jejich partnerské zóny http://www.kernun.cz/partnerska_zona tak to musí být super bezpečné.
BTW: Tuší někdo kolik ta šmírovací proxy stojí?
Re: Kozel zahrdníkem
celé vláknoVýrobce zařízení Kernun Bezpečná schránka, firma TNS jako jediná poskytuje zdrojové kódy, takže se každý může sám přesvědčit, co zařízení dělá.
Re: Kozel zahrdníkem
celé vláknoRe: Kozel zahrdníkem
celé vláknoRe: Kozel zahrdníkem
celé vláknoAle když má útočník relaci mezi uživatelem a Kernun (tedy zná cookies této relace, kterou uživatel právě ukončil bez odhlášení), tak má automaticky i tu druhou relaci mezi Kernun a DS, protože mu ji Kernun zprostředkuje, stejně jako ji zprostředkovával uživateli.
Re: Kozel zahrdníkem
celé vláknoKontrola IP je hezká věc, ale jaksi zapomínánte na jednu věc. Podvrhnutí IP adresy je celkem snadné. Zejména v prostředí, kde se zažilo, že NAT je bezpečnostní prvek. Ne NAT není bezpečnostní prvek! Tento příklad je toho jasným důkazem. Pokud jsem za NATem, nebo za PROXY, tak při přístupu k dané službě mám stejnou veřejnou IP adresu.
A jste si opravdu jistý, že to co provozují je kompilováno z poskytnutých zdrojových kódů? Jste si jistý, že neexistuje patch určený výhradně pro kompilaci služby KERNUM?
Re: Kozel zahrdníkem
celé vláknoCo se patche týká, tak to je přece snadné - vždyť si to z těch zdrojáků můžete samozřejmě přeložit,vy filuto jeden!
Re: Kozel zahrdníkem
celé vláknoNavíc téměř 20% útoků je vedeno z vnitřní sítě. V takových případech je tudíž splněna podmínka "mít přístup _za_ Kernun".
Co se kompilace týče, tak jsem to původně pochopil jako službu běžící na serverech TNS, což bylo špatné chápání. Na jednu stranu to sice zvyšuje bezpečnost, ale na stranu druhou je to další zařízení, o které je třeba se starat, patchovat, monitorovat, atd. Což v případě uživatelů, kteří se nedokáží chovat bezpečně ani v případě vlastního počítače asi nebude zrovna priorita číslo jedna.