přesně tak se řeší bezpečnost, minimalizují se rizika při zachování maximální funkčnosti.
Od admina se ani nečeká více, jeho hlavní úkol je dbát o chod systému, udržovat ho bezpečný a sledovat co se v něm děje. V případě podezření, incidentu by práci měl předat bezpečnostnímu týmu k vyřešení a co nejdříve zamezit problémům (nefunkčnost, únik dat atd.).
Ve velkých internetových společnostech je naprosto běžné, že je k dispozici bezpečnostní tým a admini se analýzou a zkoumáním zdrojových kódu či kódů aktualizací nezabývají a často tomu ani nerozumí, nikdo není superman.
Základní problém ideálního světa je ale cena, málokterá společnost si tohle může zaplatit a na řadu přichází sdílení zdrojů. Náš bezpečnostní tým a admini běžně spolupracují s dalšími společnostmi, stejně tak jsem u některých projektů využíval možnosti hostingů a jejich placeného supportu pro servery. Bohužel řada společností není ochotná jít touhle cestou a řeší vše doma lidma, kteří tomu nerozumí...
To se vejde do toho "Samozrejme 100% to nelze". Ale když už zabrousíme do těchto vod, tak pokud bych měl systém chránit před možností, že někdo dokáže N=NP (a navíc z toho vytříská použitelnou implementaci), tak bych ho měl asi chránit i proti možnosti, že si nějaký senzibil v ruské zemljance přečte můj soukromý klíč prostě tak, že se skrze vesmírné propojení všeho se vším podívá tam, kde je uložen.
Divate se na to spatne. Netreba hodnotit rizika, treba je eliminovat. Administrator prevazne (pokud ma zrovna 10 minut na bezpecnost) neresi, jestli je nebo neni dany typ utoku proveditelny, on resi, jak minimalizovat rizika vsech utoku, i takovych, ktere vubec zatim neexistuji.
Tudiz defakto by mel system pripravit i na utoky, o kterych v tento okamzik ani ti, kteri se venuji bezpecnosti vyhradne, netusi. Samozrejme 100% to nelze, ale jak tu bylo receno jinde, i pomerne primitivni zabezpeceni muze byt temer 100%. Nebot realne utocnik nepoleze pres plot(hackovat firmu po siti), kdyz muze vejit hlavni branou(zeptat se uklizecky). Vse je ve finale jen otazka casu a tudiz penez.
Diky, uz chapu jak jste to myslel. Podle mne to jsou pak dost zuzene znalosti, presne v tom smyslu jak to popisujete. Kdyz to totiz neumi zneuzit, tak ani netusi jakou to ma slozitost (ve smyslu proveditelnosti), tim neohodnoti spravne rizika. Kdyz neohodnoti spravne rizika, tak nedokazou posoudit, jestli soustava takovych der je vice ci mene nachylna na uspesny utok.
No a jak jinak by to také mělo a mohlo dopadnout?
Mezi těmito variantami navíc administrátor může vybrat. Když zakáže opakování starých hesel, potom už zbývá jen to heslo na samolepícím žlutém papírku na monitoru.
I kdy, vždy je tu možnost. To heslo může být na modrém papírku, a ten nemusí být na monitoru, ale v šuplíku. A ten papundeklový šuplík může být i zamčený.
"Opět, nejčastějším hackem je to, že vám partner prošmejdí telefon na milence a milenku. Děje se to zcela běžně. K čemu by v NSA šmírovali váš telefon? Americký špión netouží po ničem jiném než znát vaši milenku, to víte že jo..."
Taková informace se dá použít k vydírání. A nejen o milence.
Ostatně proč si myslíš, že odposlouchávali, odposlouchávají, Merckelovou? Že by nějaký americký špión toužil vědět, asi z nudy, jestli má milence?
Zrovna teď o tom píšou na Rootu: http://www.root.cz/clanky/postrehy-z-bezpecnosti-kolosalni-chyba-microsoftu/
> Vic než 95% se žádnou známou osobností nestane.
Víc než 95 % lidí nevyhoří, přesto může být dobrý nápad pojistit se.
> Za to víc než %90 zastánců toho, že je sleduje NSA tím maskuje jen svou bezvýznamnost . Kdy často nezajímají ani své blízké okolí, natož lokální tajné služby, o tech za oceánem nemluvě.
Jistě. Máš nějaký způsob, jak určit, ve které z těch dvou skupin jsem, a ve které budu za 20 let?
to ale není pravda, generalizuješ podle jedneho produktu všechny ostatní.
V Google Apps rozhodně google nemůže data zveřejnit, mazat nebo si s nimi dělat co chce, naopak jasně se v nich řiká, že data patří předplatiteli, nikoliv google a nemohou se ani používat pro cílení reklamy.
U Googlu zatím není žádný veřejný masivní unik dat, stejně tak u MS (a samozřejmě u dalších služeb).
Jiste, narozdil od vas nectu denne o unicich dat od provozovatelu kde ceho, treba takova Sony, jedna z pidifirem. V pripade Googlu nebo Microsoftu pak rovnou v podminkach sluzby souhlasite s tim, ze vase data patri prave jim a mohou je vyuzivat jak se jim hodi. Klidne je zverejnit, nebo smazat.
Konečně se ozval někdo s reálnou praxí. Je to bohužel přesně tak jak je popsáno. 99% uniklých dat je vždy ukradeno vnitřním zaměstnancem.
Také v reálu je operativy tak hodně, že není prostě v lidských silách držet krok, tak jak si teoretici představují. Ano, existují bezpečnostní procesy, ale ty ve velkých firmách fungují poněkud jinak.
Ono to ma jeste dalsi aspekt - jakakoli bezpecnost (at uz interni nebo externi) neni jen o penezich, ale casto o pohodli. A vedeni mnoha firem neni ochotno obetovati ani pid sveho pohodli, tudiz pokud jim IT sdeli, ze jejich jednopismena hesla opravdu nejsou dobry napad, tak se stejne nic nezmeni. Natoz aby vedeni schvalilo kuprikladu odpojeni USB, vzdyt je nezbytne potrebuji - na prehravani svych mp3.
s tím nelze než souhlasit, kupovat drahej zámek na vrata, které jde obejít je opravdu střelené.
Všichni na to nadávají, ale právě u cloudu je možné přístup ke zdrojům daleko lépe škálovat a auditovat, ač jsem původně byl proti, celá firma jedeme na googlu a mohu říct, že admini mají přesný přehled kdo kam leze, ale zároveň ani admini nemohou vidět obsah a přitom to tolik peněz nestojí. To je právě jeden z důvodů proč si společnosti volí podobné služby, na které mi v diskuzích nadáváme...
Jinak píšeš, že jsi admin. Třeba je nějaký zákazník vaší firmy zájmovou osobou (dodává technologii, kterou náhodou taky používají továrny na zbraně, whatever), nebo jsi u ISP a jde přes něj provoz, který NSA zajímá. Tak ti hackne mobil a doufá, že v dnešní době smartphonů ho nemáš jenom na faxting s milenkou, ale přihlásíš se na něm do nějakého vnitřního systému. https://theintercept.com/2014/03/20/inside-nsa-secret-efforts-hunt-hack-system-administrators/
Dělám IT admina přes 10 let a čím dál více mi přijde, že čistě bezpečnost v IT je přeceňována.
Pamatuji se, jak jsem si četl článek o tom, jak se pomocí připojení na router dá zjistit jméno a heslo na VoIP telefon a získat k němu účet. Ta představa byla asi taková, že parta matfyzáků hackne síťové zařízení, pak bude odposlouchávat zařízení a nakonec to zneužije k odposlechu.
Proti těmto útokům jsou penetrační testy a tzv. rádoby security experti.
A teď realita. Ve firmě dal někdo uklízečce pár korun, aby ukradla VoIP telefon, který ani nehackovali, jen ho zapojili někde v internetové kavárně a vydělávali, protože než si toho nevyužitého telefonu někdo všiml, udělali účet na 100.000 Kč. Sranda je, že k tomuto vlastně nebyly potřeba žádné technické znalosti a dělo se to celkem běžně.
Byl jsem svědkem i toho, jak administrátor zdrhl se dvěma zaměstnanci firmy, a založili konkurenční firmu s daty a kódem z dané firmy. Opět, žádný firewall či bezpečnostní nařízení tomu nezabránilo.
Jako největší fór považuji obavy lidí o tom, že jim někdo hackne mail. Vždycky říkám - a co si jako bude číst? Novou slevovou akci od Alzy?
Opět, nejčastějším hackem je to, že vám partner prošmejdí telefon na milence a milenku. Děje se to zcela běžně. K čemu by v NSA šmírovali váš telefon? Americký špión netouží po ničem jiném než znát vaši milenku, to víte že jo...
A víte jak jsem se dostal ve firmě jednou k výplatám celé firmy? Prostě kolegovy vypadlo z úst, že ví kdo kolik bere, a když jsem to z něj páčil, jak to ví, vypadlo z něj, že účetní si uložili výplaty celé firmy na síťový disk administrátorům volně přístupný.
Co mě nejvíce zaráží je fakt, jak rádoby bezpečnostní experti se nám snaží natlouct do hlavy, jak banda špičkových hackerů hackuje snad i automat na colu dva měsíce, jen aby si mohli zadarmo objednat plechovku coly.
Realita všedního dne je ovšem mnohem prosčí. K tomu, aby vám někdo ublížil z 99% vůbec nepotřebuje nějaké hackerské znalosti. Obchodník odcházející ke konkurenci si stáhne databázi zákošů z počítače na flašku tak jednoduše, že tomu ani neuvěříte. Celý systém už je dávno hacknut bez jediného bajtu kódu na různých úplatcích, kamarádíčcích atd... To jsou reálné bezpečnostní incidenty, co se dějí 100x častěji než prolomení nějaké bezpečnostní obrany.
Je vtipné pak vidět předražené experty, jak aplikují umělou inteligenci na otevírání tcp portů ze speciálních adres, když v reálu data proudí zcela mimo počítačový svět.
Jsem admin a bohužel se nové věci objevují tak rychle že prostě už nestíhám. Sotva napatchji jeden systém, už je tu nějaký upgrade jiného, případně se objeví nějaká zákonná sr...a kterou je nutno implementovat a odladit. Operativa tak člověka zahltí, že studovat jak mu vleze někdo dírou domů stíhám tak po večerech. Ale nebojte. Ať se to pos... Tak se najednou u managementu finance najdou.
nenapsal jsem, že neví jak toho zneužít, ale že to neumí. Nejnázornější je třeba situace se šifrovacími algoritmy, vím, že některé používat nesmím, některé jsou nejisté a některé jsou zatím bezpečné. To, že dneska je už RC4 nebezpečná věc ví všichni, ale zneužít jí umí pořád jen hrstka lidí.
To je tajný. Ale hackl jsem gůgl a co nevidím? https://www.alef.com/alefnula/podminky-souteze-alef-nula-hacker-challenge.c-210.html?hidden_hash=XdHCC2F
nemyslím si, že penetrace do nějakého prostředí je přímo úměrná schopnosti administrátora udržovat bezpečný systém.
Vědět X a vědět Y, abych tomu X zabránil neimplikuje totiž, to X umí sám zneužít.
Po několika stážích v zahraničích společností si nemyslím, že naše jsou znalosti horší, já osobně spíše narážím na problém svázaných rukou, pro řadu i velkých českých firem je nepředstavitelné, aby platili bezpečnostního experta nebo naopak spolupracovali s takovou firmou.