Re: Carbanak: egymilliárd dollárt is veszíthettek a bankok
#21
Elküldve: 2015. 02. 17. 11:37
Munkaállomásokat is... nem varázslat, csak valamiért a végpontvédelemben hisznek ilyen helyeken.
#22
Elküldve: 2015. 02. 17. 11:50
http://hvg.hu/tudoma...szot_ellenorzes
És mit sugall a HVG? Adjam meg a jelszavam egy idegen oldalon az elenőrzéshez. Napasztmeg. Így lehet egy csomó logint/jeészót begyűjteni, amit ugyan nem párosít, de user jó eséllyel egymás után fogja beírni a kettőt, ami Gmail vagy Face elérés lesz.
Párat kipróbáltam a linken, érdekes, viszont az ellenőrzés módja nem tetszetős. Az sem lenne tetszetős, ha kitolná egy szövegbe, mert akkor tényleg nyilvános lenne, valamint ebben már a ctrl+f is lassú. Arról nem is beszélve, hogy elég ködös a dolog, hogy akkor ezek pontosan honnan is származnak...
#23
Elküldve: 2015. 02. 17. 12:03
Az ügyfél netbankon keresztül, hogy éri el az egyenlegét, hogyan indít utalást? Gondolom nem kézzel adja vissza egy munkásember aki odafordul a fizikaileg külön álló géphez és kinézi.... stb."
Itt nem az ügyfél oldalról törték meg a rendszert hanem a bank felől. A banki alkalmazott hagy ne karistoljon már az interneten a munkaállomásáról.
#24
Elküldve: 2015. 02. 17. 12:18
#25
Elküldve: 2015. 02. 17. 12:54
"Egy netbankos szoftvert/szervert ügyesen lehet tűzfalazni, leválasztani."
ja, csak minden eszköz, HW, SW, hordoz hibákat, a "szakemberek", rendszergazdák hálózat védelmi hiányosságaról nem is beszélve.
elolvastad amit előzőleg belinkeltem, előbb tedd meg, hasznos...
http://www.recurity-labs.com/content/pub/Lindner_Gaycken-Back-to-Basics.pdf
#26
Elküldve: 2015. 02. 17. 13:21
Itt nem az ügyfél oldalról törték meg a rendszert hanem a bank felől. A banki alkalmazott hagy ne karistoljon már az interneten a munkaállomásáról.
hagyjuk az utolsó alnégereket akik pult mögött ülnek, ők a banki alkalmazottak elenyésző százalékát adják.
A legtöbb banki alkalmazottnak a napi munkájához rengeteg információs forrásra van szüksége:
- tőzsdei oldalak
- pénzügyi információs oldalak (finance.yahoo.com, reuters.com, stb. )
- a (tőzsdei) cégek saját oldalai, jelentési, tájékoztatói amik akár csatolt word, excel fájlban vannak fent
- hírportálok
- akkor a rengeteg egyedi oldal amit a különböző szakterületek használnak (PM, BA, Kontroling, Compilence,stb.)
- A rengeteg napi email váltás a különböző ügyfelekkel, partnerekkel, alapkezelőkkel, stb.
- Nem is beszélve a sok kapcsolódó sziget rendszerekről: adat vendor, felügyeletek, ellenőrző szervek, stb, ahol az esetek többségében nem bérelt vonalon megy a kommunikáció hanem valami (jó esetben) titkosított csatornán (https, stb.), amelyek mind-mind egyedi biztonsági hibákat/réseket tartalmazhatnak
Ennyit arról, hogy egy banki alkalmazott gépét ne engedjük ki, lehet, de akkor nem is fog tudni megfelelően dolgozni, a mai elvárásoknak megfelelően.
Persze, lehetne azt, hogy mindenki kap egy külön gépet, ami külön hálózaton van, mit ahogy azt is meg lehetne oldani, hogy senki sem éhezzen a világon
#27
Elküldve: 2015. 02. 17. 14:05
Mert ez nem az a klasszikus - önmagát terjesztő izgőmozgó, világban szétterjedő program volt, hanem egy adott helyre, helyekre célzottan készített program. Azaz a víruskergető cégek ezeket a programokat nem látták.
#28
Elküldve: 2015. 02. 17. 15:22
#29
Elküldve: 2015. 02. 17. 15:28
Legutóbbi kedvenc tapasztalatom:
Egyik közepesen fontos alrendszer
- vastag/vékony kliens
- az oracle db -be minden kliens program ua.! az oracle jelszóval lép be, ami elég erős jogosultságokkal rendelkezik, mivel kell insert, query, exec, stb., szinte csak a dba jogosultság nincs meg.
- a loginnév és a jelszó kliens gépen ini/config fájlban tárolva, oké kódlva volt, de nem egy erős kódolással.
2014 -ben egyik MO. vezető pénzintézetnél...
és mint a hetende (nem)megjelenő adatlopások, azt bizonyítják, hogy nem egyedi eset az ilyen jellegű alapvető biztonságtechnikai hibák....
#30
Elküldve: 2015. 02. 17. 15:37
#31
Elküldve: 2015. 02. 17. 16:46
Amikor ezt elolvastam....
"...A baj itt az, hogy a c"t szerint olyan titkosítási eljárásokat használt a BMW, amelyekről köztudott volt, hogy elavultak. Olyan módszerekkel védekeztek, amelyek hatástalanok...."
http://totalcar.hu/magazin/technika/2015/02/17/biztonsagi_problemak_a_bmw_connecteddrive_rendszereben/
#32
Elküldve: 2015. 02. 17. 18:37
#33
Elküldve: 2015. 02. 17. 18:37
#34
Elküldve: 2015. 02. 17. 18:37
#36
Elküldve: 2015. 02. 17. 18:49
Ja, és ha rosszat küldenél el - mert balf.sz vagy - akkor válaszüzenetben elküldi a jót Ezek után ne háborodjunk fel azon, ha az orvos műtét után bennünk hagy 1 törlőrongyot...
#37
Elküldve: 2015. 02. 17. 18:50
A BO, FO, számlavezető rendszerek, stb. az egy külön dolog...
#38
Elküldve: 2015. 02. 17. 18:54
Erre soha nincs budget, idő stb.
#39
Elküldve: 2015. 02. 18. 06:25
Hát, 20 évvel ezelőtt mi ugyanazon a gépen kezeltünk ügyfélszámlákat, mint amelyiken neteztünk.
#40
Elküldve: 2015. 02. 18. 10:12
Meg lehet találni nyilván az adatbázisban a megfelelő táblákat, mezőket a számlaegyenlegekhez, de ez kevés ahhoz, hogy észrevétlenül át lehessen írni az adatokat.
A táblák, mezők egy részéről ki lehet találni, hogy mire valók, de nagy részükről csak a fejlesztők esetleg üzemeltetők tudhatják, mire való.
A kliensprogramokon keresztül meg nincs az a banki rendszer, ami ezt megengedné.
Ehhez belsős emberek kellettek.