• Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události
Žádné výsledky
Zobrazit všechny výsledky
ITBiz.cz
ITBiz.cz
Žádné výsledky
Zobrazit všechny výsledky

Bezpečnostní přehled: Rizika programovacích jazyků

Pavel Houser
24. 4. 2014
| Články

Záplaty Oracle, uživatelé i správci MS SharePoint zdrojem problémů, útoky SQL injcetion čekají na odhalení velmi dlouho, počet bankovních trojanů rychle roste. Následuje pravidelný bezpečnostní přehled vytvářený především podle webů ZDNet, CNet, The Register a HelpNet Security.

Balíček bezpečnostních záplat vydal Oracle. Celkem řeší 104 zranitelností napříč jednotlivými produktovými řadami. Kritické opravy jsou určeny pro middleware (Fusion, 20 zranitelností, z toho 13 kritických/vzdáleně zneužitelných), databázi i informační systémy Siebel a PeopleSoft. Pro platformu Java jsou k dispozici opravy 37 zranitelností, které jinak útočníkovi umožňovaly vzdálené ovládnutí počítače už při spuštění podvodného appletu. Opraven byl i OS Solaris, sada Supply Chain Products Suite a MySQL Server (14 chyb, z toho 2 vzdáleně zneužitelné).

Studie provedená na konferenci uživatelů MS SharePoint ukázala, že 36 % z nich porušuje zásady zabezpečení, a získávají tak přístup k informacím, na něž nemají nárok. Mnozí správci jsou přesvědčeni, že mají nárok na neomezená práva a přístup k veškerému obsahu na serverech; sami tak představují bezpečnostní riziko. 19 % firem pro jistotu citlivé informace vůbec neumožňuje ukládat do systému SharePoint. Velká většina firem řeší zabezpečení spíše vydáním nějakých zásad/vyhlášek, které ale zaměstnanci mohou nedodržovat, pouze menšina firem dosahuje zabezpečení primárně technickými prostředky. Zatímco v minulosti se prý v SharePointu slídilo hlavně po platech kolegů, nyní převládá snaha dostat se k cennému duševnímu vlastnictví firmy.

Ponemon Institute a DB Networks vydaly analýzu současné situace v oblasti útoků SQL injection. 65 % respondentů zaznamenalo v posledním roce útoky SQL injection, které dokázaly obejít ochranné systémy firmy. Příslušné porušení bezpečnosti bylo v průměru zjištěno až 140 dní od incidentu a zalátání chyby trvalo v průměru dalších 68 dní; pouze 34 % respondentů je přesvědčeno, že mají k dispozici efektivní nástroje pro rychlé odhalování těchto průniků. 52 % respondentů uvedlo, že nemají k dispozici žádné nástroje, jimiž by mohli testovat, zda je tímto způsobem zranitelný nasazovaný software třetích stran. 56 % dotazovaných soudí, že situace v oblasti SQL injection se stále zhoršuje v důsledku trendu BYOD. 88 % se domnívá, že jedním z řešení problému by bylo používat k detekci útoků behaviorální techniky.

Analýza společnosti WhiteHat Security se pokusila porovnat programovací jazyky/vývojová prostředí z hlediska bezpečnosti aplikací, které jsou v nich vytvářeny. Závěr: pro útočníky je nejvýhodnější zaměřovat se na aplikace vytvořené v v .NET, ASP a Javě, následuje PHP, relativně nejméně zranitelné bývají aplikace vyvinutí v ColdFusion nebo Perlu. Problémem .NET, ASP a Javy má být hlavně jejich komplexnost/složitost. Současně jde ovšem o nejpoužívanější prostředí, zjištěné zranitelnosti jsou tedy také prostě důsledkem toho, že je v nich vytvářen velký počet aplikací. Zajímavé je, jak se liší popularita jednotlivých prostředí podle oboru, když finanční služby spoléhají převážně na ASP, herní průmysl zase na PHP. Bankovní aplikace využívají zhruba ve stejné míře platformy Java a .NET.

Dropbox nabízí své úložiště také pro firemní sektor. Služba Dropbox for Business je přirozeně placená, v řádu 15 dolarů za uživatele/měsíc. Podnikovým zákazníkům je třeba přirozeně nabídnout vyšší spolehlivost a zabezpečení, administrátoři zde mohou např. vzdáleně mazat soubory v zařízeních zaměstnanců (včetně tabletů a smartphonů) a nastavovat a kontrolovat, jak probíhá sdílení obsahu.

Eset uvolněním vývojářské sady rozšířil použitelnost autentizačního řešení Eset Secure Authentication. Nyní nabízí systémovým architektům a vývojářům možnost integrovat toto zabezpečení také do prostředí, v němž není k dispozici MS Active Directory. Tuto funkčnost dává vývojářská sada (SDK) pro programovací jazyky .NET, PHP a Java; ve všech případech Eset nabízí také návody pro vývoj a nasazování a příklady použitelného kódu. Eset Secure Authentication je řešením pro dvoufaktorovou autentizaci, které funguje na bázi jednorázového hesla.

Zdroj: tisková zpráva společnosti Eset

EMC představila nové produkty pro ochranu dat. Reagují na skutečnost, že v softwarově definovaných datových centrech je infrastruktura virtualizovaná a je poskytována jako služba. Vylepšena byla sada EMC Data Protection Suite. K novinkám zde patří např. správa snímků pro pole EMC Isilon, EMC VNX a NetApp pro zlepšení ochrany dat v úložištích NAS. Představen byl také nový OS EMC Data Domain Operating System, který v prostředích Data Domain umožňuje zajišťovat bezpečnou izolaci. Tato funkce je určena pro velké podniky a poskytovatele služeb.

Zdroj: tisková zpráva společnosti EMC

Představeno bylo řešení Dell Fluid Cache pro SAN a obslužný software Dell Compellent Storage Center 6.5. V oblasti bezpečnosti dodavatel deklaruje zavedení samošifrovacích disků (SED), které nabízejí vysoce zabezpečené řešení pro organizace působící v právních, finančních nebo zdravotnických odvětvích.

Zdroj: tisková zpráva společnosti Dell

Jak jsou organizace z různých sektorů postiženy úniky dat? Nejčastěji se týkají finančních institucí (37 %), následuje maloobchod a restaurace (24 %). Zbývající procenta si rovným dílem rozdělily výroba, doprava a veřejné služby a informatika spolu profesionálními poskytovateli služeb.

Zdroj: tisková zpráva společnosti Safetica

První čtvrtletí 2014 v číslech, včetně dat pro ČR: Počet bankovních trojských koní se v prvním čtvrtletí 2014 téměř zdvojnásobil z 1 321 na 2 503. 33,2 % počítačů po celém světě bylo cílem nejméně jednoho z webu pocházejícího útoku, což znamená pokles o 5,9 % oproti stejnému období v roce 2013. V Česku to bylo 20,7 %. V ČR bylo odhaleno 209 049 místních malwarových incidentů, což znamená, že 19,6 % uživatelů bylo napadeno místními hrozbami, v žebříčku zemí patří ČR 187. místo.

Zdroj: tisková zpráva společnosti Kaspersky Lab

Kaspersky Lab v oblasti podnikových bezpečnostních řešení v roce 2013 zaznamenala růst 9 % (dle porovnání neauditovaného zisku 2012/2013). Základna podnikových klientů Kaspersky Lab překročila hranici 250 000 firem, od malých a středních podniků po velké vládní organizace a soukromé společnosti. Na bezpečnostním summitu CyberSecurity Summit v San Francisku Kaspersky Lab oznámila, že v příštích týdnech představí nové rozšíření řešení Kaspersky Security for Virtualization.

Zdroj: tisková zpráva společnosti Kaspersky Lab

Tým laboratoří FortiGuard Labs v roce 2013 objevil 18 kritických zranitelností typu zero day. Od roku 2006 našli odborníci z laboratoří FortiGuard Labs více než 140 zranitelností zero day, 128 z nich bylo opraveno dodavateli příslušného softwaru. Fortinet ve svých IPS systémech před zranitelnostmi chrání ještě předtím, než opravu vydá samotný dodavatel.

Zdroj: tisková zpráva společnosti Fortinet

SSLmarket.cz nabízí svým zákazníkům přegenerování certifikátu zdarma. Zákazníci SSLmarketu tak nemusejí platit poplatek za tzv. reissue, který vyžadují některé certifikační autority. Zákazníci si mohou certifikát znovu vystavit při potížích (např. při ztrátě privátního klíče) nebo při řešení zranitelnosti Heartbleed.

Zdroj: tisková zpráva společnosti Zoner software

Společnost Axis, dodavatel bezpečnostních IP kamerových systémů, oznámila, že na novou pozici Sales Engineer pro ČR a Slovensko nastupuje Richard Malíř.

Zdroj: tisková zpráva společnosti Axis Communications

KGuard přichází na český a slovenský trh s novým setem sledovacího systému Aurora. Součástí sady je kamera 800TVL, která umožňuje sledování a automatické zaostření na pohybující se objekt.

Zdroj: tisková zpráva společnosti KGuard

Na téma zabezpečení na ITBiz viz také:
Bude Nokia vyrábět telefony s kvantovým šifrováním?

Pravděpodobně to sice v nejbližší budoucnosti příliš nevypadá, ale patent si firma již podala.

Gmail možná přinese podporu PGP

Konkrétní podoba implementace PGP a otázka, kde se budou nalézat privátní klíče (na serverech Google, u třetí strany nebo u uživatelů) zůstává ovšem záhadou.

Rubriky: ByznysInternetSecurityVývoj a HTML

Související příspěvky

Zprávičky

Trump opět prodlouží lhůtu pro prodej TikToku v USA, tentokrát o 90 dní

18. 6. 2025
Sophos představil XDR řešení pro synchronizované zabezpečení
Články

Útočníci využívají soubory Windows Library k ukrytí malwaru v běžně vypadajících složkách

18. 6. 2025
Zprávičky

Sociální sítě se poprvé staly nejčastějším zdrojem informací v USA

18. 6. 2025
Sophos představil XDR řešení pro synchronizované zabezpečení
Zprávičky

Hackerská skupina zaútočila na banku íránských revolučních gard

17. 6. 2025

Zprávičky

Trump opět prodlouží lhůtu pro prodej TikToku v USA, tentokrát o 90 dní

ČTK
18. 6. 2025

Americký prezident Donald Trump opět prodlouží lhůtu pro prodej populární aplikace pro krátká videa

Trumpův chystaný chytrý telefon se podle expertů bude vyrábět v Číně

ČTK
18. 6. 2025

Chystaný chytrý telefon firmy The Trump Organization se podle expertů oslovených serverem CNBC bude

Sociální sítě se poprvé staly nejčastějším zdrojem informací v USA

ČTK
18. 6. 2025

Sociální sítě se poprvé staly komunikačním kanálem, odkud čerpalo zprávy nejvíce Američanů. Uvádí to

Evropská komise chce Ukrajinu v unijní roamingové zóně bez poplatků

ČTK
18. 6. 2025

Evropská komise (EK) navrhla, aby se Ukrajina od ledna 2026 připojila k unijní zóně

Sophos představil XDR řešení pro synchronizované zabezpečení

Hackerská skupina zaútočila na banku íránských revolučních gard

ČTK
17. 6. 2025

Kybernetický útok dnes omezil provoz banky Sepah íránských revolučních gard. Systémy banky jsou spojené

HP Dimension s Google Beam posouvají virtuální spolupráci na vyšší úroveň

HP Dimension s Google Beam posouvají virtuální spolupráci na vyšší úroveň

Pavel Houser
17. 6. 2025

Společnost HP Inc. na veletrhu InfoComm 2025 představila HP Dimension with Google Beam (dříve

Vodafone pokryl sítí 5G část pražského metra

Policie odložila případ zakázek pražského magistrátu pro Operátora ICT

ČTK
17. 6. 2025

Policie odložila případ zakázek pražského magistrátu pro jím vlastněnou firmu Operátor ICT (OICT). ČTK

Německá policie vyřadila z provozu obří prodejnu drog na darknetu

ČTK
17. 6. 2025

Německá policie vyřadila z provozu velkou platformu na takzvaném darknetu, na které se prodávaly

Tiskové zprávy

Denní používání AI v kancelářích za půl roku vzrostlo o 233 %, ukazuje nový výzkum společnosti Slack

Pure Storage představuje cloud pro podniková data. Zákazníkům umožní spravovat data namísto úložišť

Falešní bankéři způsobili meziročně o 41 % vyšší škody

ELLIOT: Vlajková iniciativa pro vývoj otevřených multimodálních základních modelů pro robustní umělou inteligenci v reálném světě

GFI KerioControl 9.5: integrace VPN technologií a silnější ochrana proti zero day útokům

Novinky v Acronis Cyber Protect Cloud: přímé zálohování a archivace e-mailů v Microsoft 365

Zpráva dne

Květen je měsícem růstu, můžete růst s Windows 11 jen za €20.00!

Květen je měsícem růstu, můžete růst s Windows 11 jen za €20.00!

Redakce
15. 5. 2025

Kupte Windows 11 CDkey od Goodoffer24.com a můžete růst s tímto OS jak při...

Videa ITBiz.cz

Glenn Mallon, Dell Technologies

Elektronická recepční

FORXAI Mirror

Kamery pro průmysl a detekci požárů

Kamery pro vyhodnocení spokojenosti zákazníků

Kalendář

Zář 22
22. září @ 8:00 - 26. září @ 17:00

EMO Hannover 2025

Říj 1
Celý den

Cyber Attacks

Říj 21
Celý den

Bezpečnosť a dostupnosť dát

Zobrazit kalendář

Komentujeme

Chvála černých skřínek

Malé modely AI mají být velkým trendem

Pavel Houser
3. 1. 2025

V záplavě prognóz technologického vývoje (nejen) v roce 2025 zde prozatím trochu zapadlo jedno téma, které...

Odebírat newsletter

Zásady ochrany osobních údajů.

Zkontrolujte svoji doručenou poštu a potvrďte odběr.

Slovník

Copywriter

ADT

TVC

Kategorie

  • Články
  • Komentujeme
  • Slovník
  • Tiskové zprávy
  • Zprávičky

Portál ITbiz.cz přináší informace z IT a byznysu již od roku 2006. Provozuje jej internetové vydavatelství Nitemedia. Hosting zajišťuje společnost Greenhousing.cz. Mezi další naše projekty patří například ABClinuxu.cz a Sciencemag.cz. Na stránce Redakce naleznete informace o redakci a možnostech inzerce.

Rubriky

Akce a události Byznys Cloud Ekomerce Hardware int Internet Operační systémy Podnikový software Právo Science Security Technologie Telekomunikace Veřejná správa Vývoj a HTML Zpráva dne České IT

Píšeme jinde

RSS ScienceMag RSS

  • Astrofoto: galaxie NGC 3718
  • Vědci z ÚOCHB krotí houbu, která je smrtelně nebezpečná pro pacienty s oslabenou imunitou
  • Astronomové našli chybějící baryonovou hmotu – nachází se mezi galaxiemi

RSS AbcLinuxu RSS

  • Open 3D Engine (O3DE) 25.05.0
  • X.Org X server 21.1.17 a Xwayland 24.1.7 řeší 6 bezpečnostních chyb
  • KDE Plasma 6.4

Newsletter

Zásady ochrany osobních údajů.

Zkontrolujte svoji doručenou poštu a potvrďte odběr.

Žádné výsledky
Zobrazit všechny výsledky
  • Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události

© 2019 Vydává Nitemedia s.r.o. Hosting zajišťuje Greenhousing.cz.

Tento web používá cookies. Pokračováním dáváte souhlas s jejich používáním. Více na itbiz.cz/soukromi.