• Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události
Žádné výsledky
Zobrazit všechny výsledky
ITBiz.cz
ITBiz.cz
Žádné výsledky
Zobrazit všechny výsledky

Bezpečnostní přehled: Drown, další problém v TLS/SSL

Pavel Houser
7. 3. 2016
| Články

Proběhla výroční konference RSA. Hackingu využívají i námořní piráti. Obavy z bezpečnosti systémů SAP. Problémem sítí VPN špatně implementované nebo zastaralé šifrování. Ransomware u německých zdravotnických organizací, Mozilla zablokovala YouTube Unblocker.
Následuje pravidelný bezpečnostní přehled vytvářený především podle webů ZDNet, CNet, The Register a HelpNet Security.

Odehrála se výroční konference RSA, mnohé z dále uváděných novinek, studií a prognóz byly prezentovány právě na této akci.

Sofistikovaná piráti

Studie Data Breach Digest společnosti Verizon popisuje případ, kdy byl kybernetický útok spojen s námořním pirátstvím. Piráti se vlámali do informačního systému přepravní společnosti a tímto způsobem dokázali zjistit obsah jednotlivých kontejnerů. Po přepadení lodě pak pouze pomocí čtečky čárových kódů rychle identifikovali nejcennější náklad a zmizeli i s kořistí. Postižená společnost není jmenována, upřesněno nebylo ani místo incidentu. The Register v této souvislosti poznamenává, že kolem Afriky i v Indickém oceánu v posledních letech míra pirátství klesla především díky efektivním mezinárodním akcím pod záštitou NATO. Piráti se možná snaží přejít na sofistikovanější postupy.

Eset uvádí, že od srpna loňského roku objevil na Google Play již 343 škodlivých aplikací, které (alespoň dočasně) dokázaly obejít kontrolu Googlu a stáhlo si je 1,2 milionu uživatelů. V řadě případů jde ovšem o podvodné klikání (především na pornografických webech), které okrádá inzerenty, ale uživatele ohrožuje víceméně pouze rizikem větších poplatků za přenášená data.

Špatné implementace SSL

9 z 10 zkoumaných VPN sítí používá špatně implementované nebo zastaralé šifrování, praví průzkum společnosti High-Tech Bridge. K hlavním problémům patří používání SSL v3 (77 %) nebo dokonce v2. 76 % ze zkoumaných veřejně přístupných VPN serverů má nedostatečně důvěryhodné SSL certifikáty, například přednastavené certifikáty dodavatelů. Používají se certifikáty s podpisy SHA-1, i když na úrovni webových prohlížečů již příští rok zřejmě tato technologie přestane být podporována. 41 % sítí používá certifikáty RSA o délce pouze 1024 bitů. 10 % ze serverů využívajících OpenSSL je stále zranitelných velmi medializovanou chybou Heartbleed, jejíž existence je známa už skoro 2 roky. Jen minimum (3 %) testovaných sítí by vyhovělo standardu PCI DSS.

IBM kupuje firmu Resilient Systems, která nabízí platformu pro organizaci a automatizaci reakcí na bezpečnostní incidenty. Finanční podmínky transakce nebyly zveřejněny. Přibližně 100 zaměstnanců se má stát součástí divize IBM X-Force Incident Response Services.

Po hollywoodské nemocnici připustily infekci ransomwarem také dvě zdravotnická zařízení v Německu. Dokonce i v případě, kdy se podařilo rychle izolovat postiženou část sítě a nemocnice díky zálohám přišla jen o několik hodin dat, znamenala infekce vážnou komplikaci. Vyřazen z provozu byl i e-mailový systém a vrátila se éra komunikace pomocí faxu, jak v rámci nemocnice, tak i s pacienty. Výpalné obě zasažené instituce údajně nezaplatily. Viz také předcházející bezpečnostní přehled

Strach ze SAPu

Podle studie Ponemon Intitute více než polovina respondentů (z řad IT oddělení a management) připouští, že v jejich firmách dojde k bezpečnostnímu incidentu v důsledku nedostatečně zabezpečených implementací systému SAP. V průměru za poslední 2 roky zaznamenávali respondenti 2 incidenty tohoto typu. Často jde o „tichá narušení“, respondenti průzkumu proto uvádějí, že i když vedení (C-level) o problému ví, jeho závažnost se podceňuje. Jinak problém se zabezpečením aplikací SAP je ve firmách i kompetenční – kdo rozhoduje o instalaci aktualizací, nakolik jsou kritické podnikové aplikace vyčleněny ze zbytku IT a svěřeny do téměř výlučné správy vlastním administrátorům (a ti často argumentují, že do funkčních produkčních systémů raději nijak nezasahovat, a to ani instalací aktualizací; kromě ERP systémů se tento problém týká např. také databází).

Zranitelnosti, opravy a aktualizace

Cisco vydalo několik záplat pro své produkty, asi nejdůležitější jsou opravy pro přepínače Nexus 3000 a Nexus 3500. V operačním systému těchto zařízení NX-OS byla objevena kritická zranitelnost umožňující útočníkovi neautorizovaný vzdálený přístup s právy roota. Problém byl v tom, že by při instalaci zařízení se vytvářel defaultní účet s přenastaveným heslem, přičemž tento účet/heslo nebylo možné odstranit ani změnit. Další opravy látají chyby, které umožňovaly útok DDoS a také zranitelnosti v knihovně glibc (viz jeden z předcházejících bezpečnostních přehledů) a zranitelnost DROWN (viz dále).

Mozilla zablokovala populární plug-in YouTube Unblocker. Tento software měnil bez vědomí uživatele bezpečnostní nastavení a pokoušel se stahoval další škodlivé programy (převážně adware). Vývojáři YouTube Unblocker se už několikrát pokoušeli různými triky obejít bezpečnostní mechanismy, které Mozilla uplatňuje na addons.mozilla.org.

Google vydal Chrome ve verzi 49. Opraveno bylo 26 chyb (z toho 8 vysoce a 5 středně závažných), jejichž objevitelé si přišli na 51 000 dolarů.

10 zranitelností bylo zalátáno v publikačním systému Drupal, některé z nich umožňovaly vzdálené spuštění kódu, jiné neautorizovaný přístup k částem portálu omezeným heslem nebo útok hrubou silou na hesla. Také byl oznámen konec podpory verze 6.

Nová verze Apple TV 7.2.1 přináší opravy asi 60 zranitelností včetně kritických chyb, které umožňovaly vzdálené spuštění kódu nebo neuatorizovaný přístup k datům.

CSIRT varuje/oznamuje

Publikovány byly informace o zranitelnosti týkající se nesprávné implementace TLS a SSL protokolu. Zranitelné mohou být webové i e-mailové servery a jiné služby, které protokol TLS využívají.

K využití chyby DROWN může dojít v případě, že služba současně umožňuje využívaní SSLv2 a TLS nebo pokud je soukromý klíč využíván ještě na jiném serveru, který podporuje SSLv2. Útočník může prolomit šifrování komunikace mezi serverem a uživatelem. Obrana je možná jen na straně provozovatele služby, přičemž podle předběžných odhadů je zranitelných až 33 % webů využívajících protokol HTTPS.

Ze světa firem

Brněnská společnost Safetica Technologies, která se specializuje na softwarovou ochranu proti únikům citlivých dat, získala v novém kole financování kombinovanou investici v hodnotě 1,5 milionu dolarů. (Zdroj: tisková zpráva společnosti Safetica)

Visa představila nové aplikace umožňující platby pomocí automobilu. Výrobci automobilů dostanou k dispozici také tokenizační službu Visa Token Service. (Zdroj: tisková zpráva asociace Visa)

Antivirus od Esetu falešně detekoval rizikový obsah i na bezpečných webech. Chyba již byla odstraněna. (Zdroj: tisková zpráva společnosti Eset)

Eset otevřel vlastní obchodní a distribuční pobočku ve Velké Británii. Navazuje na dlouholetou spolupráci s partnerskou společností DESlock, kterou Eset loni koupil. (Zdroj: tisková zpráva společnosti Eset)

Sophos rozšířil své řešení Email Appliance o technologii sandboxingu Sandstorm. Tato technologie podle dodavatele detekuje potenciálně nebezpečné chování napříč různými platformami včetně Windows, Mac i Android, a to ve fyzických i virtualizovaných prostředích, v síťové infrastruktuře, v mobilních aplikacích, v elektronické poště. (Zdroj: tisková zpráva společnosti Sophos)

Kaspersky Lab a Novetta spolu s dalšími partnery pomáhají v rámci operace Blockbuster narušit aktivity kybernetické skupiny Lazarus. Ta je zodpovědná za zničení dat a kybernetickou špionáž v několika firmách po celém světě. Útočníci jsou také považováni za aktéry napadení Sony Pictures Entertainment (SPE) v roce 2014 a operace DarkSeoul, která o rok dříve cílila na média a finanční instituce v Jižní Koreji.

Prozatimní závěr: skupina existovala již v roce 2009, tedy pět let před útokem na Sony Pictures. V roce 2010 počet nových jejích kampaní významně vzrostl, což prokazuje, že Lazarus je stabilní a dlouhodobě působící skupina. (Zdroj: tisková zpráva společnosti Kaspersky Lab)

Novým Channel Sales Managerem firmy pro ČR a SR se stal Jindřich Koch. (Zdroj: tisková zpráva společnosti Kaspersky Lab)

Kaspersky Lab rozšiřuje své podnikové portfolio o služby Security Intelligence Services. Ty jsou určeny především pro zabezpečení operačních středisek, zaměstnance korporací a poskytovatele služeb. V rámci Security Intelligence Services jsou k dispozici data o hrozbách, reporting zpravodajských informací, školení a specializované služby jako penetrační testování a posouzení zabezpečení aplikací. (Zdroj: tisková zpráva společnosti Kaspersky Lab)

Barracuda Networks představila nové řešení Barracuda Essentials for Office 365, což je sada cloudových služeb pro zabezpečení dat a elektronické pošty v prostředí Microsoft Office 365. (Zdroj: tisková zpráva společnosti Gesto Communications (distributor Barracuda pro ČR a Slovensko))

Bezpečnost významně motivuje k obměně PC ve firmách. Hlavním důvodem k nákupu nových počítačů či notebooků je pro 78 % českých (a 86 % slovenských) CIO větší rychlost počítače, následují delší výdrž na baterii (68 %) a dobře zabezpečený počítač (67 %). (Zdroj: tisková zpráva společnosti Intel)

Psali jsme na ITBiz.cz

Na téma zabezpečení na ITBiz viz také:

Umělá inteligence prý bezpečnost nezařídí

Ředitel RSA je mírně skeptický. Strojovým učením vycvičíme neuronovou síť tak, aby ideálně reagovala na minulé útoky. Bezpečnost, stejně jako třeba obchodování na burze, ale představuje hru, kde protistrany své strategie mění.

Pentagon láká americké hackery, aby prověřili jeho bezpečnost

Rubriky: CloudHardwareInternetPodnikový softwareSecurity

Související příspěvky

Zprávičky

Hackeři ukradli data 5,7 milionu zákazníků australských aerolinek Qantas

11. 7. 2025
Meta lákala zaměstnance OpenAI na bonus ve výši 100 milionů dolarů
Zprávičky

Muskova společnost xAI představila novou verzi chatbota Grok 4

11. 7. 2025
Články

Útoky zaměřené na cloud jsou stále sofistikovanější kvůli automatizaci a vytrvalosti

11. 7. 2025
Nebojte se hlásit na seniornější pozice, radí IT pracovní portál
Články

NÚKIB vydal oficiální varování před některými produkty společnosti DeepSeek

10. 7. 2025

Napsat komentář

Vaše e-mailová adresa nebude zveřejněna. Vyžadované informace jsou označeny *

Souhlasím se Zásadami ochrany osobních údajů .

Zprávičky

750 zaměstnanců ČSOB se díky Atosu zvládlo rychle přesunout do domácích kanceláří

Google investuje 2,4 miliardy dolarů do technologie AI od start-upu Windsurf

ČTK
12. 7. 2025

Společnost Google ze skupiny Alphabet zaplatí asi 2,4 miliardy USD (50,64 miliardy Kč) za

Muskova xAI chce další peníze od investorů při ohodnocení na 200 miliard dolarů

ČTK
12. 7. 2025

Americká společnost xAI miliardáře Elona Muska plánuje vybrat peníze od investorů v novém kole

Kryptoměny a jejich ekonomika

Bitcoin pokračuje v růstu na další rekordy, překonal hranici 118 000 dolarů

ČTK
11. 7. 2025

Cena bitcoinu dnes pokračuje v prudkém růstu. Kolem 8:30 SELČ se vyšplhala na další

Hackeři ukradli data 5,7 milionu zákazníků australských aerolinek Qantas

ČTK
11. 7. 2025

Hackeři v rámci rozsáhlého kybernetického útoku z minulého týdne ukradli data 5,7 milionu zákazníků

Meta lákala zaměstnance OpenAI na bonus ve výši 100 milionů dolarů

Muskova společnost xAI představila novou verzi chatbota Grok 4

ČTK
11. 7. 2025

Americká společnost xAI miliardáře Elona Muska představila nový model chatbota Grok 4. Ten má

Sophos představil XDR řešení pro synchronizované zabezpečení

Ministerstvo vnitra odhalilo kybernetický útok, údaje občanů neunikly

ČTK
10. 7. 2025

Ministerstvo vnitra odhalilo kybernetický útok na jeden ze systémů úřadu, oznámil dnes na tiskové

Český T-Mobile vyčleňuje vysílače do samostatné firmy

Na Slovensku skončila největší elektronická aukce mobilních frekvencí

ČTK
10. 7. 2025

Na Slovensku včera skončila největší elektronická aukce mobilních frekvencí v historii země. Vynesla rekordní

Vláda zakázala používat ve státní správě produkty čínské společnosti DeepSeek

ČTK
9. 7. 2025

Vláda zakázala používat ve státní správě jakékoli produkty čínské společnosti DeepSeek. Rozhodla tak na

Tiskové zprávy

Společnost QNAP představuje myQNAPcloud One Beta

Acer slaví několikanásobné ocenění cenou Red Dot Product Design Awards 2025

Acer for Business EMEA překonává růst trhu

Nejnovější modely Acer Chromebook Plus nyní s 12měsíčním balíčkem Google AI Pro včetně služby NotebookLM zdarma

ANECT mění vedení společnosti a posiluje management

Optimize by Acer: nejnovější evoluce v oblasti podnikových záručních podmínek

Zpráva dne

Květen je měsícem růstu, můžete růst s Windows 11 jen za €20.00!

Květen je měsícem růstu, můžete růst s Windows 11 jen za €20.00!

Redakce
15. 5. 2025

Kupte Windows 11 CDkey od Goodoffer24.com a můžete růst s tímto OS jak při...

Komentujeme

Chvála černých skřínek

Malé modely AI mají být velkým trendem

Pavel Houser
3. 1. 2025

V záplavě prognóz technologického vývoje (nejen) v roce 2025 zde prozatím trochu zapadlo jedno téma, které...

Slovník

Modulatura

PHPTriad

Autorepeat

Nejpopulárnější články

Žádný obsah není dostupný

Kategorie

  • Články
  • Komentujeme
  • Slovník
  • Tiskové zprávy
  • Zprávičky

Portál ITbiz.cz přináší informace z IT a byznysu již od roku 2006. Provozuje jej internetové vydavatelství Nitemedia. Hosting zajišťuje společnost Greenhousing.cz. Mezi další naše projekty patří například ABClinuxu.cz a Sciencemag.cz. Na stránce Redakce naleznete informace o redakci a možnostech inzerce.

Rubriky

Akce a události Byznys Cloud Ekomerce Hardware Internet Operační systémy Podnikový software Právo Science Security Technologie Telekomunikace Veřejná správa Vývoj a HTML Zpráva dne České IT
Žádné výsledky
Zobrazit všechny výsledky
  • Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události

© 2019 Vydává Nitemedia s.r.o. Hosting zajišťuje Greenhousing.cz.

Tento web používá cookies. Pokračováním dáváte souhlas s jejich používáním. Více na itbiz.cz/soukromi.