• Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události
Žádné výsledky
Zobrazit všechny výsledky
ITBiz.cz
ITBiz.cz
Žádné výsledky
Zobrazit všechny výsledky

Bezpečnostní přehled: Drown, další problém v TLS/SSL

Pavel Houser
7. 3. 2016
| Články

Proběhla výroční konference RSA. Hackingu využívají i námořní piráti. Obavy z bezpečnosti systémů SAP. Problémem sítí VPN špatně implementované nebo zastaralé šifrování. Ransomware u německých zdravotnických organizací, Mozilla zablokovala YouTube Unblocker.
Následuje pravidelný bezpečnostní přehled vytvářený především podle webů ZDNet, CNet, The Register a HelpNet Security.

Odehrála se výroční konference RSA, mnohé z dále uváděných novinek, studií a prognóz byly prezentovány právě na této akci.

Sofistikovaná piráti

Studie Data Breach Digest společnosti Verizon popisuje případ, kdy byl kybernetický útok spojen s námořním pirátstvím. Piráti se vlámali do informačního systému přepravní společnosti a tímto způsobem dokázali zjistit obsah jednotlivých kontejnerů. Po přepadení lodě pak pouze pomocí čtečky čárových kódů rychle identifikovali nejcennější náklad a zmizeli i s kořistí. Postižená společnost není jmenována, upřesněno nebylo ani místo incidentu. The Register v této souvislosti poznamenává, že kolem Afriky i v Indickém oceánu v posledních letech míra pirátství klesla především díky efektivním mezinárodním akcím pod záštitou NATO. Piráti se možná snaží přejít na sofistikovanější postupy.

Eset uvádí, že od srpna loňského roku objevil na Google Play již 343 škodlivých aplikací, které (alespoň dočasně) dokázaly obejít kontrolu Googlu a stáhlo si je 1,2 milionu uživatelů. V řadě případů jde ovšem o podvodné klikání (především na pornografických webech), které okrádá inzerenty, ale uživatele ohrožuje víceméně pouze rizikem větších poplatků za přenášená data.

Špatné implementace SSL

9 z 10 zkoumaných VPN sítí používá špatně implementované nebo zastaralé šifrování, praví průzkum společnosti High-Tech Bridge. K hlavním problémům patří používání SSL v3 (77 %) nebo dokonce v2. 76 % ze zkoumaných veřejně přístupných VPN serverů má nedostatečně důvěryhodné SSL certifikáty, například přednastavené certifikáty dodavatelů. Používají se certifikáty s podpisy SHA-1, i když na úrovni webových prohlížečů již příští rok zřejmě tato technologie přestane být podporována. 41 % sítí používá certifikáty RSA o délce pouze 1024 bitů. 10 % ze serverů využívajících OpenSSL je stále zranitelných velmi medializovanou chybou Heartbleed, jejíž existence je známa už skoro 2 roky. Jen minimum (3 %) testovaných sítí by vyhovělo standardu PCI DSS.

IBM kupuje firmu Resilient Systems, která nabízí platformu pro organizaci a automatizaci reakcí na bezpečnostní incidenty. Finanční podmínky transakce nebyly zveřejněny. Přibližně 100 zaměstnanců se má stát součástí divize IBM X-Force Incident Response Services.

Po hollywoodské nemocnici připustily infekci ransomwarem také dvě zdravotnická zařízení v Německu. Dokonce i v případě, kdy se podařilo rychle izolovat postiženou část sítě a nemocnice díky zálohám přišla jen o několik hodin dat, znamenala infekce vážnou komplikaci. Vyřazen z provozu byl i e-mailový systém a vrátila se éra komunikace pomocí faxu, jak v rámci nemocnice, tak i s pacienty. Výpalné obě zasažené instituce údajně nezaplatily. Viz také předcházející bezpečnostní přehled

Strach ze SAPu

Podle studie Ponemon Intitute více než polovina respondentů (z řad IT oddělení a management) připouští, že v jejich firmách dojde k bezpečnostnímu incidentu v důsledku nedostatečně zabezpečených implementací systému SAP. V průměru za poslední 2 roky zaznamenávali respondenti 2 incidenty tohoto typu. Často jde o „tichá narušení“, respondenti průzkumu proto uvádějí, že i když vedení (C-level) o problému ví, jeho závažnost se podceňuje. Jinak problém se zabezpečením aplikací SAP je ve firmách i kompetenční – kdo rozhoduje o instalaci aktualizací, nakolik jsou kritické podnikové aplikace vyčleněny ze zbytku IT a svěřeny do téměř výlučné správy vlastním administrátorům (a ti často argumentují, že do funkčních produkčních systémů raději nijak nezasahovat, a to ani instalací aktualizací; kromě ERP systémů se tento problém týká např. také databází).

Zranitelnosti, opravy a aktualizace

Cisco vydalo několik záplat pro své produkty, asi nejdůležitější jsou opravy pro přepínače Nexus 3000 a Nexus 3500. V operačním systému těchto zařízení NX-OS byla objevena kritická zranitelnost umožňující útočníkovi neautorizovaný vzdálený přístup s právy roota. Problém byl v tom, že by při instalaci zařízení se vytvářel defaultní účet s přenastaveným heslem, přičemž tento účet/heslo nebylo možné odstranit ani změnit. Další opravy látají chyby, které umožňovaly útok DDoS a také zranitelnosti v knihovně glibc (viz jeden z předcházejících bezpečnostních přehledů) a zranitelnost DROWN (viz dále).

Mozilla zablokovala populární plug-in YouTube Unblocker. Tento software měnil bez vědomí uživatele bezpečnostní nastavení a pokoušel se stahoval další škodlivé programy (převážně adware). Vývojáři YouTube Unblocker se už několikrát pokoušeli různými triky obejít bezpečnostní mechanismy, které Mozilla uplatňuje na addons.mozilla.org.

Google vydal Chrome ve verzi 49. Opraveno bylo 26 chyb (z toho 8 vysoce a 5 středně závažných), jejichž objevitelé si přišli na 51 000 dolarů.

10 zranitelností bylo zalátáno v publikačním systému Drupal, některé z nich umožňovaly vzdálené spuštění kódu, jiné neautorizovaný přístup k částem portálu omezeným heslem nebo útok hrubou silou na hesla. Také byl oznámen konec podpory verze 6.

Nová verze Apple TV 7.2.1 přináší opravy asi 60 zranitelností včetně kritických chyb, které umožňovaly vzdálené spuštění kódu nebo neuatorizovaný přístup k datům.

CSIRT varuje/oznamuje

Publikovány byly informace o zranitelnosti týkající se nesprávné implementace TLS a SSL protokolu. Zranitelné mohou být webové i e-mailové servery a jiné služby, které protokol TLS využívají.

K využití chyby DROWN může dojít v případě, že služba současně umožňuje využívaní SSLv2 a TLS nebo pokud je soukromý klíč využíván ještě na jiném serveru, který podporuje SSLv2. Útočník může prolomit šifrování komunikace mezi serverem a uživatelem. Obrana je možná jen na straně provozovatele služby, přičemž podle předběžných odhadů je zranitelných až 33 % webů využívajících protokol HTTPS.

Ze světa firem

Brněnská společnost Safetica Technologies, která se specializuje na softwarovou ochranu proti únikům citlivých dat, získala v novém kole financování kombinovanou investici v hodnotě 1,5 milionu dolarů. (Zdroj: tisková zpráva společnosti Safetica)

Visa představila nové aplikace umožňující platby pomocí automobilu. Výrobci automobilů dostanou k dispozici také tokenizační službu Visa Token Service. (Zdroj: tisková zpráva asociace Visa)

Antivirus od Esetu falešně detekoval rizikový obsah i na bezpečných webech. Chyba již byla odstraněna. (Zdroj: tisková zpráva společnosti Eset)

Eset otevřel vlastní obchodní a distribuční pobočku ve Velké Británii. Navazuje na dlouholetou spolupráci s partnerskou společností DESlock, kterou Eset loni koupil. (Zdroj: tisková zpráva společnosti Eset)

Sophos rozšířil své řešení Email Appliance o technologii sandboxingu Sandstorm. Tato technologie podle dodavatele detekuje potenciálně nebezpečné chování napříč různými platformami včetně Windows, Mac i Android, a to ve fyzických i virtualizovaných prostředích, v síťové infrastruktuře, v mobilních aplikacích, v elektronické poště. (Zdroj: tisková zpráva společnosti Sophos)

Kaspersky Lab a Novetta spolu s dalšími partnery pomáhají v rámci operace Blockbuster narušit aktivity kybernetické skupiny Lazarus. Ta je zodpovědná za zničení dat a kybernetickou špionáž v několika firmách po celém světě. Útočníci jsou také považováni za aktéry napadení Sony Pictures Entertainment (SPE) v roce 2014 a operace DarkSeoul, která o rok dříve cílila na média a finanční instituce v Jižní Koreji.

Prozatimní závěr: skupina existovala již v roce 2009, tedy pět let před útokem na Sony Pictures. V roce 2010 počet nových jejích kampaní významně vzrostl, což prokazuje, že Lazarus je stabilní a dlouhodobě působící skupina. (Zdroj: tisková zpráva společnosti Kaspersky Lab)

Novým Channel Sales Managerem firmy pro ČR a SR se stal Jindřich Koch. (Zdroj: tisková zpráva společnosti Kaspersky Lab)

Kaspersky Lab rozšiřuje své podnikové portfolio o služby Security Intelligence Services. Ty jsou určeny především pro zabezpečení operačních středisek, zaměstnance korporací a poskytovatele služeb. V rámci Security Intelligence Services jsou k dispozici data o hrozbách, reporting zpravodajských informací, školení a specializované služby jako penetrační testování a posouzení zabezpečení aplikací. (Zdroj: tisková zpráva společnosti Kaspersky Lab)

Barracuda Networks představila nové řešení Barracuda Essentials for Office 365, což je sada cloudových služeb pro zabezpečení dat a elektronické pošty v prostředí Microsoft Office 365. (Zdroj: tisková zpráva společnosti Gesto Communications (distributor Barracuda pro ČR a Slovensko))

Bezpečnost významně motivuje k obměně PC ve firmách. Hlavním důvodem k nákupu nových počítačů či notebooků je pro 78 % českých (a 86 % slovenských) CIO větší rychlost počítače, následují delší výdrž na baterii (68 %) a dobře zabezpečený počítač (67 %). (Zdroj: tisková zpráva společnosti Intel)

Psali jsme na ITBiz.cz

Na téma zabezpečení na ITBiz viz také:

Umělá inteligence prý bezpečnost nezařídí

Ředitel RSA je mírně skeptický. Strojovým učením vycvičíme neuronovou síť tak, aby ideálně reagovala na minulé útoky. Bezpečnost, stejně jako třeba obchodování na burze, ale představuje hru, kde protistrany své strategie mění.

Pentagon láká americké hackery, aby prověřili jeho bezpečnost

Rubriky: CloudHardwareInternetPodnikový softwareSecurity

Související příspěvky

AWS Cloud Day Prague 2025 keynote
Články

AWS Cloud Day Prague 2025: Amazon vsadil na umělou inteligenci a evropskou datovou suverenitu

24. 10. 2025
SpaceX vynesla další sérii 60 družic sítě Starlink
Zprávičky

Thales, Airbus a Leonardo spojí vesmírné aktivity, budou konkurovat Starlinku

24. 10. 2025
Zprávičky

Malware se maskuje za aplikaci ČNB, útočníci pak pomocí NFC technologie vybírají peníze z bankomatů

24. 10. 2025
Christian Klein, generální ředitel SAP
Články

Digitální suverenita nestojí na ideálech, ale na konkrétních výsledcích

23. 10. 2025

Napsat komentář

Vaše e-mailová adresa nebude zveřejněna. Vyžadované informace jsou označeny *

Souhlasím se Zásadami ochrany osobních údajů .

Zprávičky

SpaceX vynesla další sérii 60 družic sítě Starlink

Thales, Airbus a Leonardo spojí vesmírné aktivity, budou konkurovat Starlinku

ČTK
24. 10. 2025

Italská skupina Leonardo, francouzská firma Thales a evropský výrobce Airbus se dohodly na spojení

Umělá inteligence ve 45 % odpovědí zkresluje zpravodajský obsah

ČTK
24. 10. 2025

Umělá inteligence (AI) v odpovědích na dotazy uživatelů ve 45 procentech případů zkresluje zpravodajský

Malware se maskuje za aplikaci ČNB, útočníci pak pomocí NFC technologie vybírají peníze z bankomatů

Pavel Houser
24. 10. 2025

Útočník je ve stejném čase fyzicky u bankomatu nebo platebního terminálu. Specialisté společnosti ESET

Volkswagen nevyloučil omezení výroby kvůli nedostatku čipů

ČTK
23. 10. 2025

Automobilový koncern Volkswagen nevyloučil, že bude muset kvůli problémům s dodávkami čipů od nizozemské

Sophos představil XDR řešení pro synchronizované zabezpečení

Kyberútok na automobilku JLR stál podle odhadů britskou ekonomiku 1,9 mld. liber

ČTK
23. 10. 2025

Srpnový kybernetický útok na britskou automobilku Jaguar Land Rover (JLR), kterou vlastní indická společnost

Možnost identifikovat zákazníky na dálku už i v Česku!

Jurečka: Za problémy eDokladů stály nedostatečné testování i kapacity

ČTK
23. 10. 2025

Vicepremiér Marian Jurečka (KDU-ČSL) včera seznámil vládu s vyhodnocením problémů aplikace eDoklady při letošních

Umělá inteligence v IT infrastruktuře

Amazon: Podíl firem s umělou inteligencí letos v ČR stoupl na 29 %

ČTK
22. 10. 2025

Praha 22. října (ČTK) - Podíl tuzemských firem, které využívají umělou inteligenci (AI), se

Přední investor do infrastruktury odmítá investovat do datových center pro AI

ČTK
22. 10. 2025

Americká společnost I Squared Capital, která je předním investorem do infrastrukturních projektů, zatím nebude

Tiskové zprávy

Bezpečné postupy pro vyřazení softwaru a možnosti odkupu

NetApp a Red Hat urychlují modernizaci IT pomocí Red Hat OpenShift Virtualization

Méně dat, více automatizace. EG.D po modernizaci podnikového systému míří k využití AI

Canon ocenil výherce osmého ročníku soutěže Kopírka hledá kancelář

Workshop FEIM 2025 představí nové směry v elektronice pro průmysl 4.0 a medicínu 4.0

Zyxel Networks pomáhá organizacím s implementací směrnice NIS2 a zvyšuje jejich kybernetickou odolnost

Zpráva dne

Neděste se upgradu: Windows 11 Pro na Halloween jen za €20.00 na Goodoffer24

Neděste se upgradu: Windows 11 Pro na Halloween jen za €20.00 na Goodoffer24

Redakce
15. 10. 2025

Halloween je tady a s ním i strašidelné ceny za software! Tak neváhejte a...

Kalendář

Lis 11
Celý den

Umělá inteligence v IT infrastruktuře

Zobrazit kalendář

Komentujeme

Christian Klein, generální ředitel SAP

Digitální suverenita nestojí na ideálech, ale na konkrétních výsledcích

Christian Klein
23. 10. 2025

Diskuse o digitální suverenitě nabývá na celém světě na intenzitě. V dnešní době geopolitické nejistoty a...

Slovník

Portfolio manager

Self promotion

AMD

Kategorie

  • Články
  • Komentujeme
  • Slovník
  • Tiskové zprávy
  • Zprávičky

Portál ITbiz.cz přináší informace z IT a byznysu již od roku 2006. Provozuje jej internetové vydavatelství Nitemedia.  Mezi další naše projekty patří například ABClinuxu.cz a Sciencemag.cz. Na stránce Redakce naleznete informace o redakci a možnostech inzerce.

Rubriky

Akce a události Byznys Cloud Ekomerce Hardware Internet Operační systémy Podnikový software Právo Science Security Technologie Telekomunikace veře Veřejná správa Vývoj a HTML Zpráva dne České IT
Žádné výsledky
Zobrazit všechny výsledky
  • Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události

© 2019 Vydává Nitemedia s.r.o. Hosting zajišťuje Greenhousing.cz.

Tento web používá cookies. Pokračováním dáváte souhlas s jejich používáním. Více na itbiz.cz/soukromi.