• Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události
Žádné výsledky
Zobrazit všechny výsledky
ITBiz.cz
ITBiz.cz
Žádné výsledky
Zobrazit všechny výsledky

Bezpečnostní přehled: Drown, další problém v TLS/SSL

Pavel Houser
7. 3. 2016
| Články

Proběhla výroční konference RSA. Hackingu využívají i námořní piráti. Obavy z bezpečnosti systémů SAP. Problémem sítí VPN špatně implementované nebo zastaralé šifrování. Ransomware u německých zdravotnických organizací, Mozilla zablokovala YouTube Unblocker.
Následuje pravidelný bezpečnostní přehled vytvářený především podle webů ZDNet, CNet, The Register a HelpNet Security.

Odehrála se výroční konference RSA, mnohé z dále uváděných novinek, studií a prognóz byly prezentovány právě na této akci.

Sofistikovaná piráti

Studie Data Breach Digest společnosti Verizon popisuje případ, kdy byl kybernetický útok spojen s námořním pirátstvím. Piráti se vlámali do informačního systému přepravní společnosti a tímto způsobem dokázali zjistit obsah jednotlivých kontejnerů. Po přepadení lodě pak pouze pomocí čtečky čárových kódů rychle identifikovali nejcennější náklad a zmizeli i s kořistí. Postižená společnost není jmenována, upřesněno nebylo ani místo incidentu. The Register v této souvislosti poznamenává, že kolem Afriky i v Indickém oceánu v posledních letech míra pirátství klesla především díky efektivním mezinárodním akcím pod záštitou NATO. Piráti se možná snaží přejít na sofistikovanější postupy.

Eset uvádí, že od srpna loňského roku objevil na Google Play již 343 škodlivých aplikací, které (alespoň dočasně) dokázaly obejít kontrolu Googlu a stáhlo si je 1,2 milionu uživatelů. V řadě případů jde ovšem o podvodné klikání (především na pornografických webech), které okrádá inzerenty, ale uživatele ohrožuje víceméně pouze rizikem větších poplatků za přenášená data.

Špatné implementace SSL

9 z 10 zkoumaných VPN sítí používá špatně implementované nebo zastaralé šifrování, praví průzkum společnosti High-Tech Bridge. K hlavním problémům patří používání SSL v3 (77 %) nebo dokonce v2. 76 % ze zkoumaných veřejně přístupných VPN serverů má nedostatečně důvěryhodné SSL certifikáty, například přednastavené certifikáty dodavatelů. Používají se certifikáty s podpisy SHA-1, i když na úrovni webových prohlížečů již příští rok zřejmě tato technologie přestane být podporována. 41 % sítí používá certifikáty RSA o délce pouze 1024 bitů. 10 % ze serverů využívajících OpenSSL je stále zranitelných velmi medializovanou chybou Heartbleed, jejíž existence je známa už skoro 2 roky. Jen minimum (3 %) testovaných sítí by vyhovělo standardu PCI DSS.

IBM kupuje firmu Resilient Systems, která nabízí platformu pro organizaci a automatizaci reakcí na bezpečnostní incidenty. Finanční podmínky transakce nebyly zveřejněny. Přibližně 100 zaměstnanců se má stát součástí divize IBM X-Force Incident Response Services.

Po hollywoodské nemocnici připustily infekci ransomwarem také dvě zdravotnická zařízení v Německu. Dokonce i v případě, kdy se podařilo rychle izolovat postiženou část sítě a nemocnice díky zálohám přišla jen o několik hodin dat, znamenala infekce vážnou komplikaci. Vyřazen z provozu byl i e-mailový systém a vrátila se éra komunikace pomocí faxu, jak v rámci nemocnice, tak i s pacienty. Výpalné obě zasažené instituce údajně nezaplatily. Viz také předcházející bezpečnostní přehled

Strach ze SAPu

Podle studie Ponemon Intitute více než polovina respondentů (z řad IT oddělení a management) připouští, že v jejich firmách dojde k bezpečnostnímu incidentu v důsledku nedostatečně zabezpečených implementací systému SAP. V průměru za poslední 2 roky zaznamenávali respondenti 2 incidenty tohoto typu. Často jde o „tichá narušení“, respondenti průzkumu proto uvádějí, že i když vedení (C-level) o problému ví, jeho závažnost se podceňuje. Jinak problém se zabezpečením aplikací SAP je ve firmách i kompetenční – kdo rozhoduje o instalaci aktualizací, nakolik jsou kritické podnikové aplikace vyčleněny ze zbytku IT a svěřeny do téměř výlučné správy vlastním administrátorům (a ti často argumentují, že do funkčních produkčních systémů raději nijak nezasahovat, a to ani instalací aktualizací; kromě ERP systémů se tento problém týká např. také databází).

Zranitelnosti, opravy a aktualizace

Cisco vydalo několik záplat pro své produkty, asi nejdůležitější jsou opravy pro přepínače Nexus 3000 a Nexus 3500. V operačním systému těchto zařízení NX-OS byla objevena kritická zranitelnost umožňující útočníkovi neautorizovaný vzdálený přístup s právy roota. Problém byl v tom, že by při instalaci zařízení se vytvářel defaultní účet s přenastaveným heslem, přičemž tento účet/heslo nebylo možné odstranit ani změnit. Další opravy látají chyby, které umožňovaly útok DDoS a také zranitelnosti v knihovně glibc (viz jeden z předcházejících bezpečnostních přehledů) a zranitelnost DROWN (viz dále).

Mozilla zablokovala populární plug-in YouTube Unblocker. Tento software měnil bez vědomí uživatele bezpečnostní nastavení a pokoušel se stahoval další škodlivé programy (převážně adware). Vývojáři YouTube Unblocker se už několikrát pokoušeli různými triky obejít bezpečnostní mechanismy, které Mozilla uplatňuje na addons.mozilla.org.

Google vydal Chrome ve verzi 49. Opraveno bylo 26 chyb (z toho 8 vysoce a 5 středně závažných), jejichž objevitelé si přišli na 51 000 dolarů.

10 zranitelností bylo zalátáno v publikačním systému Drupal, některé z nich umožňovaly vzdálené spuštění kódu, jiné neautorizovaný přístup k částem portálu omezeným heslem nebo útok hrubou silou na hesla. Také byl oznámen konec podpory verze 6.

Nová verze Apple TV 7.2.1 přináší opravy asi 60 zranitelností včetně kritických chyb, které umožňovaly vzdálené spuštění kódu nebo neuatorizovaný přístup k datům.

CSIRT varuje/oznamuje

Publikovány byly informace o zranitelnosti týkající se nesprávné implementace TLS a SSL protokolu. Zranitelné mohou být webové i e-mailové servery a jiné služby, které protokol TLS využívají.

K využití chyby DROWN může dojít v případě, že služba současně umožňuje využívaní SSLv2 a TLS nebo pokud je soukromý klíč využíván ještě na jiném serveru, který podporuje SSLv2. Útočník může prolomit šifrování komunikace mezi serverem a uživatelem. Obrana je možná jen na straně provozovatele služby, přičemž podle předběžných odhadů je zranitelných až 33 % webů využívajících protokol HTTPS.

Ze světa firem

Brněnská společnost Safetica Technologies, která se specializuje na softwarovou ochranu proti únikům citlivých dat, získala v novém kole financování kombinovanou investici v hodnotě 1,5 milionu dolarů. (Zdroj: tisková zpráva společnosti Safetica)

Visa představila nové aplikace umožňující platby pomocí automobilu. Výrobci automobilů dostanou k dispozici také tokenizační službu Visa Token Service. (Zdroj: tisková zpráva asociace Visa)

Antivirus od Esetu falešně detekoval rizikový obsah i na bezpečných webech. Chyba již byla odstraněna. (Zdroj: tisková zpráva společnosti Eset)

Eset otevřel vlastní obchodní a distribuční pobočku ve Velké Británii. Navazuje na dlouholetou spolupráci s partnerskou společností DESlock, kterou Eset loni koupil. (Zdroj: tisková zpráva společnosti Eset)

Sophos rozšířil své řešení Email Appliance o technologii sandboxingu Sandstorm. Tato technologie podle dodavatele detekuje potenciálně nebezpečné chování napříč různými platformami včetně Windows, Mac i Android, a to ve fyzických i virtualizovaných prostředích, v síťové infrastruktuře, v mobilních aplikacích, v elektronické poště. (Zdroj: tisková zpráva společnosti Sophos)

Kaspersky Lab a Novetta spolu s dalšími partnery pomáhají v rámci operace Blockbuster narušit aktivity kybernetické skupiny Lazarus. Ta je zodpovědná za zničení dat a kybernetickou špionáž v několika firmách po celém světě. Útočníci jsou také považováni za aktéry napadení Sony Pictures Entertainment (SPE) v roce 2014 a operace DarkSeoul, která o rok dříve cílila na média a finanční instituce v Jižní Koreji.

Prozatimní závěr: skupina existovala již v roce 2009, tedy pět let před útokem na Sony Pictures. V roce 2010 počet nových jejích kampaní významně vzrostl, což prokazuje, že Lazarus je stabilní a dlouhodobě působící skupina. (Zdroj: tisková zpráva společnosti Kaspersky Lab)

Novým Channel Sales Managerem firmy pro ČR a SR se stal Jindřich Koch. (Zdroj: tisková zpráva společnosti Kaspersky Lab)

Kaspersky Lab rozšiřuje své podnikové portfolio o služby Security Intelligence Services. Ty jsou určeny především pro zabezpečení operačních středisek, zaměstnance korporací a poskytovatele služeb. V rámci Security Intelligence Services jsou k dispozici data o hrozbách, reporting zpravodajských informací, školení a specializované služby jako penetrační testování a posouzení zabezpečení aplikací. (Zdroj: tisková zpráva společnosti Kaspersky Lab)

Barracuda Networks představila nové řešení Barracuda Essentials for Office 365, což je sada cloudových služeb pro zabezpečení dat a elektronické pošty v prostředí Microsoft Office 365. (Zdroj: tisková zpráva společnosti Gesto Communications (distributor Barracuda pro ČR a Slovensko))

Bezpečnost významně motivuje k obměně PC ve firmách. Hlavním důvodem k nákupu nových počítačů či notebooků je pro 78 % českých (a 86 % slovenských) CIO větší rychlost počítače, následují delší výdrž na baterii (68 %) a dobře zabezpečený počítač (67 %). (Zdroj: tisková zpráva společnosti Intel)

Psali jsme na ITBiz.cz

Na téma zabezpečení na ITBiz viz také:

Umělá inteligence prý bezpečnost nezařídí

Ředitel RSA je mírně skeptický. Strojovým učením vycvičíme neuronovou síť tak, aby ideálně reagovala na minulé útoky. Bezpečnost, stejně jako třeba obchodování na burze, ale představuje hru, kde protistrany své strategie mění.

Pentagon láká americké hackery, aby prověřili jeho bezpečnost

Rubriky: CloudHardwareInternetPodnikový softwareSecurity

Související příspěvky

OKI PLAVI: Novinka v digitálním tisku etiket
Články

OKI PLAVI: Novinka v digitálním tisku etiket

19. 6. 2025
Huawei AI Data Lake: volba pro podniková data řízená AI
Články

Huawei AI Data Lake: volba pro podniková data řízená AI

18. 6. 2025
Sophos představil XDR řešení pro synchronizované zabezpečení
Články

Útočníci využívají soubory Windows Library k ukrytí malwaru v běžně vypadajících složkách

18. 6. 2025
Zprávičky

Sociální sítě se poprvé staly nejčastějším zdrojem informací v USA

18. 6. 2025

Zprávičky

Výrobce čipů Texas Instruments investuje v USA 60 miliard dolarů a vytvoří místa

ČTK
19. 6. 2025

Americký výrobce počítačových čipů Texas Instruments (TI) investuje ve Spojených státech více než 60

Meta lákala zaměstnance OpenAI na bonus ve výši 100 milionů dolarů

Meta lákala zaměstnance OpenAI na bonus ve výši 100 milionů dolarů

Redakce
19. 6. 2025

Boj technologických gigantů o AI odborníky dosáhl nebývalých rozměrů. Generální ředitel OpenAI Sam Altman

Kryptoměny a jejich ekonomika

Senát USA schválil zákon o stablecoinech označovaný za milník pro kryptoměny

ČTK
19. 6. 2025

Americký Senát schválil zákon, který vytváří regulační rámec pro kryptoměny vázané na americký dolar

Český T-Mobile vyčleňuje vysílače do samostatné firmy

Operátoři musí do roku 2030 pokrýt 600 bílých míst bez signálu, rozhodl ČTÚ

ČTK
19. 6. 2025

Mobilní operátoři by měli do konce roku 2030 pokrýt 600 tzv. bílých míst, kde

Flexibilní elektronika naráží na polovodiče typu n

Investice onsemi v Rožnově by měla být největší zahraniční investicí v ČR

ČTK
19. 6. 2025

Výběr informací o plánované investici společnosti onsemi v Rožnově pod Radhoštěm (k prvnímu výročí

Trump opět prodlouží lhůtu pro prodej TikToku v USA, tentokrát o 90 dní

ČTK
18. 6. 2025

Americký prezident Donald Trump opět prodlouží lhůtu pro prodej populární aplikace pro krátká videa

Trumpův chystaný chytrý telefon se podle expertů bude vyrábět v Číně

ČTK
18. 6. 2025

Chystaný chytrý telefon firmy The Trump Organization se podle expertů oslovených serverem CNBC bude

Sociální sítě se poprvé staly nejčastějším zdrojem informací v USA

ČTK
18. 6. 2025

Sociální sítě se poprvé staly komunikačním kanálem, odkud čerpalo zprávy nejvíce Američanů. Uvádí to

Tiskové zprávy

Česká obchodní inspekce uskutečnila v prvním čtvrtletí 174 kontrol internetových obchodů, porušení předpisů zjistila ve 151 kontrolách

Denní používání AI v kancelářích za půl roku vzrostlo o 233 %, ukazuje nový výzkum společnosti Slack

Pure Storage představuje cloud pro podniková data. Zákazníkům umožní spravovat data namísto úložišť

Falešní bankéři způsobili meziročně o 41 % vyšší škody

ELLIOT: Vlajková iniciativa pro vývoj otevřených multimodálních základních modelů pro robustní umělou inteligenci v reálném světě

GFI KerioControl 9.5: integrace VPN technologií a silnější ochrana proti zero day útokům

Zpráva dne

Květen je měsícem růstu, můžete růst s Windows 11 jen za €20.00!

Květen je měsícem růstu, můžete růst s Windows 11 jen za €20.00!

Redakce
15. 5. 2025

Kupte Windows 11 CDkey od Goodoffer24.com a můžete růst s tímto OS jak při...

Videa ITBiz.cz

Glenn Mallon, Dell Technologies

Elektronická recepční

FORXAI Mirror

Kamery pro průmysl a detekci požárů

Kamery pro vyhodnocení spokojenosti zákazníků

Kalendář

Zář 22
22. září @ 8:00 - 26. září @ 17:00

EMO Hannover 2025

Říj 1
Celý den

Cyber Attacks

Říj 21
Celý den

Bezpečnosť a dostupnosť dát

Zobrazit kalendář

Komentujeme

Chvála černých skřínek

Malé modely AI mají být velkým trendem

Pavel Houser
3. 1. 2025

V záplavě prognóz technologického vývoje (nejen) v roce 2025 zde prozatím trochu zapadlo jedno téma, které...

Odebírat newsletter

Zásady ochrany osobních údajů.

Zkontrolujte svoji doručenou poštu a potvrďte odběr.

Slovník

Sales representative

Exkluzivita

Trénink

Kategorie

  • Články
  • Komentujeme
  • Slovník
  • Tiskové zprávy
  • Zprávičky

Portál ITbiz.cz přináší informace z IT a byznysu již od roku 2006. Provozuje jej internetové vydavatelství Nitemedia. Hosting zajišťuje společnost Greenhousing.cz. Mezi další naše projekty patří například ABClinuxu.cz a Sciencemag.cz. Na stránce Redakce naleznete informace o redakci a možnostech inzerce.

Rubriky

Akce a události Byznys Cloud Ekomerce Hardware int Internet Operační systémy Podnikový software Právo Science Security Technologie Telekomunikace Veřejná správa Vývoj a HTML Zpráva dne České IT

Píšeme jinde

RSS ScienceMag RSS

  • První umělé zatmění Slunce – s českou účastí
  • Psi bez lidí možná dokážou přežít lépe, než si myslíme
  • Astronomové pořídili nejpodrobnější tisícibarevný snímek galaxie

RSS AbcLinuxu RSS

  • Facebook podporuje Passkeys
  • Midjourney V1 Video Model
  • Zed má nově v sobě integrovaný debugger

Newsletter

Zásady ochrany osobních údajů.

Zkontrolujte svoji doručenou poštu a potvrďte odběr.

Žádné výsledky
Zobrazit všechny výsledky
  • Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události

© 2019 Vydává Nitemedia s.r.o. Hosting zajišťuje Greenhousing.cz.

Tento web používá cookies. Pokračováním dáváte souhlas s jejich používáním. Více na itbiz.cz/soukromi.