AgiBlok

27.4.05
  Penetrační testy aneb interní hacking


Měl jsem v posledních týdnech možnost seznámit se s aktivitou, která by mohla být přínosná i pro zvídavce, kteří se zajímají o bezpečnost v našich finančních institucích. Tedy jedna nadnárodní finanční společnost, která vlastní peněžní ústav i u nás, se před několika lety rozhodla, že v rámci IT security týmu vznikne skupinka profesionálních hackerů (neplést s těmi v černých kloboucích). Tito sekáči jezdí, vlastně létají po světě a testují zabezpečení informačních systémů jednotlivých byznysů.

Ta práce má světlé i stinné stránky, ale o tom až později. Protože tato skupina právě navštívila i Prahu, je příležitost napsat něco o reálné bezpečnosti. Naši místní ajťáci sekuriťáci měli mnoho měsíců se na penetrační test připravit. Měli informace o slabinách, které hackeři narazili při minulých akcích v jiných zemích. Jak se na test připravovali? Jak ten test dopadl? O tom napíšu ve dvou až třech zápiscích v příštích několika dnech.
 
Komentáře:
Budu hádat ano? Tvrdá slupka, měkké jádro. Haxoři se dostali do těch nejdůležitějších systémů, zatímco ty méně důležité zůstaly ok. Pokud to tak bylo, mám jednoduché vysvětlení. Ty nejdůležitější systémy se patchují blbě: musí jet pořád a pokud se někdo může jenom trochu vyhnout hrabání do Orákula nebo Sexchange, tak to udělá, protože nestojí o průser u šéfa.

Zaplácnout díru v Apachi na MRTG na RH s pomocí rpm balíku je jednoduché - *vždycky* se to dá vrátit zpět a nehrozí, že to den nepojede. Navíc bez MRTG se nějaký čas žít dá, ale žádný ústav - ani finanční ani diagnostický si nemůže dovolit být den bez kalendáře, pošty a plánování mítingů na procesení do pajplajny, popřípadě nedejbože neplatit.
 
Ještě před tím, než to popíšu podrobněji předesílám, že se nedostali ke klientským datům. To, že se k bezpečnosti mnohde přistupuje melounovitě (tvrdá slupka, vnitřek měkký) je pravda pravdoucí.
 
Přidej komentář

<< Zpět
<<<<<<< Víceméně pravidelné zápisky o řízení identity občas prokládané zmínkami o kořenech našince jako jsou: jhv > jinan > jin > jer > jantar > jang >


Jméno: Co je po jménu. I jinak zváno, vypadalo by stejně.
Domov: Prague, Bohemia, Czechia

Romantik bez iluzí. To jsem já. Kafka & Hašek & Forman & Kryl & Bach & Dylan & Gabriel & Edison & Kolben. To jsou osobnosti. Z jedné každé mám v sobě střípek.
Tyto zápisky pochází z internetu. Jejich původce může nebo nemusí být tím, za koho se vydává a informace obsažené na této stránce a v případných diskuzních příspěvcích mohou nebo nemusí být přesné.
Pozři na celý profil

Předchozí zápisky
Indičtí defraudanti v Citibank
Dynamický a akční Gmail
Gross bude balit svých 5 švestek
Rybaříci se blíží k modré zátoce
Vlastimil Klíma pohřbívá MD5
Keylogger - tentokrát malý hardware
Porovnání SUSE Linux a Mandrakelinux
Užitečné aplikace čipových karet
10 týdnů se SkypeOut a jedna omluva
Pravda je pravda (Grossův objev)

Archiv
září 2004 / října 2004 / listopadu 2004 / prosince 2004 / ledna 2005 / února 2005 / března 2005 / dubna 2005 / května 2005 /

Info, zprávy, přehledy
Co se děje ve světě?
Co se děje u nás
Přehled tisku
NEprehled.netE
Lupa
Root
Mozek
Wikipedia česká?
Novinky ze světa kryptologie
SANS diary
Wikipedia original
Slashdot /.

Kam často chodí­m
blogportál
aKB@large
Festival super mall
Laco bloguje
Marigold
Pooh (security)
Neviditelný pes
Viditelný Macek
WELL.DONE





Weblog Commenting and Trackback by HaloScan.com



NAVRCHOLU.cz



TOPlist

Powered by Blogger

Creative Commons License