• Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události
Žádné výsledky
Zobrazit všechny výsledky
ITBiz.cz
ITBiz.cz
Žádné výsledky
Zobrazit všechny výsledky

Bezpečnostní přehled: Jedinečná hesla jsou iluzí

Pavel Houser
24. 7. 2014
| Články

Vymazat citlivá data z mobilního telefonu není tak jednoduché, jdou obnovit. Nikdo si nedokáže zapamatovat pro každou webovou službu jedinečné heslo. Rizika aut připojených k internetu. Malware proniká do firemních sítí přes Dropbox a další cloudová úložiště. Biometrie pro prostředí SAP. Jak převést bezpečnostní politiky databáze Oracle do prostředí NoSQL a Hadoop. Následuje pravidelný bezpečnostní přehled vytvářený především podle webů ZDNet, CNet, The Register a HelpNet Security.

Bezpečnostní firma TrapX obvinila nejmenovaného čínského dodavatele skenerů, že jeho produkty jsou dodávány s malwarem a následně z firemních sítí zákazníků kradou informace (finanční data, obecně obsah ERP systémů a data o dodavatelských řetězcích). Malware může souviset s několik let starým útokem proti Googlu (operace Aurora), spekuluje se též o vazbě na čínskou vládu/armádu.

FireEye vydala opravu svého operačního systému FeOS. Chyba umožňovala mj. útoky typu man-in-the-middle a SQL injection. Závažnost zranitelnosti se liší podle verze systému, dodavatel nicméně zákazníkům doporučuje nasadit záplatu co nejrychleji.

Cisco vydalo opravy kritické zranitelnosti v řadě svých produktů, především kabelových modemech a branám pro bezdrátový přístup. Chyba umožňuje útočníkovi ovládnout příslušné zařízení. Nejde řešit úpravou konfigurace, nutné je nasadit aktualizaci.

Hned několik studií upozorňuje, že provozovatelé internetové kriminality stále častěji hostují své aktivity na Amazonu. Před půl rokem prý na Amazonu bylo hostováno 16 % malwaru (ve smyslu podílu mezi top ISP apod. služeb), nyní je to již 41 %. Příčinou je zřejmě jak samotná popularita cloudových služeb Amazonu, tak i politika nízkých cen. Další v pořadí jsou OVH (13 %), Akamai (12 %) a Google (9 %). Všechny tyto podíly rostly, ve sledovaném období naopak výrazně pokleslo množství malwaru hostovaného na GoDaddy.

Ve všech případech využívají těchto služeb spíše script kiddies, kteří si podvodný nástroj kupují jako službu od technicky zručnějších podvodníků.

Výzkumníci Microsoftu a kanadské Carleton University navrhují nový přístup ke správě webových hesel. I když se všude doporučuje, že pro každou službu má být heslo jedinečné, není to prý v silách uživatelů. Masově se neužívají ani nástroje pro správu hesel. Navrhovaným řešením ve smyslu rozumného kompromisu je proto roztřídit si účty podle jejich „ceny“. Pro ty opravdu klíčové používat jedinečná hesla, pro méně důležité služby klidně stejné neslo. Jednou z možností je třeba i mít speciální hesla pro veškeré služby spojené s finančními transakcemi, a poté jedno heslo pro všechny e-maily, jedno pro všechny sociální sítě apod.

Zdroj: Phys.org

Avast dokázal snadno obnovit osobní data z použitých chytrých telefonů zakoupených přes internet, a to navzdory tomu, že lidé svá data vymazali. Z dvaceti chytrých telefonů zakoupených on-line se specialistům Avastu podařilo získat až 40 000 osobních fotografií, e-mailů, SMS a v některých případech i totožnost samotných prodávajících. Obnovení továrního nastavení nebo funkce Smazat vše na telefonech se systémem Android nestačí. Pokud se data na použitém telefonu důkladně nepřepíšou, dají se velmi jednoduše obnovit.

Zdroj: tisková zpráva společnosti Avast

V ČR se objevila nová hrozba cílená na klienty čtyř bank: Česká spořitelna, ČSOB, Era a Fio banka. Klientům těchto bank je zasílán podvodný e-mail informující o exekučním řízení. Přílohou zprávy je dokument, který začne do počítače instalovat škodlivý soubor, přičemž tento proces je maskován zobrazením textové zprávy, která odvede pozornost uživatele.

Zdroj: tisková zpráva společnosti Avast

Společnost Kaspersky Lab a španělská marketingová agentura IAB zveřejnily analýzu First Annual Connected Cars Study, pojednávajících o bezpečnostních rizicích aut připojených k internetu a mobilním sítím. Kaspersky Lab demonstrovala svá zjištění analýzou systému BMW ConnectedDrive.

Odcizení informací sloužících k přístupu na web BMW pomocí známých metod jako je phishing, odezírání klávesnice nebo sociální inženýrství může vést k neoprávněnému přístupu třetích stran k uživatelským datům a k vozidlu samotnému. Odsud je možné nainstalovat mobilní aplikace se stejnými informacemi a umožnit vzdálené ovládání ještě před otevřením auta a odjezdem. Pokud uživatel aktivuje mobilní službu otevření auta, lze bez problémů vytvořit novou sadu klíčů k vozidlu. Pokud tato aplikace není zabezpečená, kdokoli, kdo ukradne telefon, získá přístup k autu. S odcizeným mobilem je možné změnit databázi aplikací a obejít jakékoli ověření pomocí PINu, což zločincům usnadňuje vzdálený přístup.

Ovladače Bluetooth jsou aktualizovány stažením souboru z webu BMW a nainstalováním na USB. Tento soubor není ani šifrován, ani podepsán a obsahuje mnoho informací o vnitřním systému, který v autě běží. To může potenciálnímu útočníkovi poskytnout přístup do prostředí, na nějž cílí, a může být změněno tak, aby spustilo škodlivý kód.

Některé funkce komunikují se SIM kartou v autě pomocí SMS. Prolomení tohoto kanálu umožní poslat falešné instrukce. Záleží přitom na úrovni šifrování operátora. V tom nejhorším scénáři může útočník vyměnit komunikační systém BMW za vlastní instrukce a služby.

Zdroj: tisková zpráva společnosti Kaspersky Lab

Analytici Kaspersky Lab varují, že přes populární cloudové služby lze infikovat podnikové sítě. V jednom z možných scénářů se kybernetičtí zločinci zmocní laptopu zaměstnance a používají nainstalovaného dropboxového klienta. Pokud se infikované dokumenty umístí do cloudových složek, Dropbox je automaticky zkopíruje na všechna zařízení připojená do podnikové sítě, která stejnou službu využívají. Dropbox přitom není jediný – všechna rozšířená cloudová úložiště, včetně Microsoft Onedrive (Skydrive) a Google Drive nabízejí funkce automatické synchronizace.

Podle dat od uživatelů produktů Kaspersky Lab analytici odhadují, že 30 % malwaru v cloudových složkách proniklo do domácích počítačů pomocí synchronizačních mechanismů. U podnikových uživatelů je to až 50 %.

Zdroj: tisková zpráva společnosti Kaspersky Lab

Bezpečnostní úřady začaly narušovat systém, na němž závisí provoz botnetu Shylock. Akce zahrnovala zabavení serverů tvořících řídicí systém trojského koně a také převzetí kontroly nad doménou, již Shylock používá ke komunikaci mezi napadenými počítači.

Operace koordinovaná britskou National Crime Agency spojila v boji proti hrozbě partnery z bezpečnostních úřadů a soukromého sektoru, např. Europol, FBI, BAE Systems Applied Intelligence, Dell SecureWorks, Kaspersky Lab a britskou GCHQ (Government Communications Headquarters). Vyšetřování bylo řízeno z operačního centra Europolu (EC3) v nizozemském Haagu.
Malware Shylock se snaží získat přístup k bankovnímu účtu a provádět převody.

Zdroj: tisková zpráva společnosti Kaspersky Lab

Průzkum Kaspersky Lab a B2B International odhalil, že 52 % finančních institucí kompenzuje ztráty klientů způsobené internetovými podvody bez hlubšího vyšetřování okolností. Téměř třetina oslovených firem si myslí, že ztráty z kybernetických hrozeb jsou menší než cena zabezpečení.

Zdroj: tisková zpráva společnosti Kaspersky Lab

84 % organizací umožňuje nějakou formu přístupu pro sdílení souborů, jako je například Dropbox. Současně ale 65 % respondentů data přenášená mezi cloudem a mobilním zařízením nijak nešifruje. Za bezpečné považuje sdílení firemních souborů nebo spolupráci nad sdílenými daty při současném využití cloudů a mobilních zařízení pouze 38 % dotázaných. Výsledky jsou založeny na průzkumu mezi IT profesionály.

Zdroj: tisková zpráva společnosti Sophos

Fujitsu přichází s biometrickým řešením pro zabezpečený přístup k citlivým datům ve výpočetních prostředích s technologií SAP. Fujitsu PalmSecure je biometrický autentizační systém, založený na technologii rozeznávání struktury žil v dlani. Nasazován je ve spojení s technologií bioLock od společnosti Realtime AG.

Systém je mj. zaměřen proti interním podvodům. Podle dodavatele nabízí zvýšenou kontrolu nad tím, co se děje v aplikaci SAP v přihlašovacím bodě, i když je uživatel již v systému. Systém žádá uživatele o autentizaci v určitých, předem zvolených okamžicích nebo pro určité typy důvěrných souborů či finančních transakcí na vysoké úrovni.

Biometrická autorizace má znamenat nezpochybnitelný záznam, nespornou identitu a přesné stanovené odpovědnosti. Všichni uživatelé jsou zodpovědní za veškeré faktury, které upravují, nebo za finanční transakce, které provádějí – nelze se vymlouvat, že někdo v průběhu dne přišel k nezamčenému zařízení.

Zdroj: tisková zpráva společnosti Fujitsu

AirLive představuje nové kamery s funkcí počítání osob. Modely MD-3025-IVS, BU-3026-IVS, BC-5010-IVS obsahují tzv. IVS (Intelligent Video Surveillance), tedy systém inteligentní analýzy videa. Funkce počítání osob lze různě nastavovat, aby například spustila alarm nebo různá upozornění po překročení stanoveného počtu osob atd. Data jsou navíc uložena do databáze pro další vyhledávání nebo analýzy.

Zdroj: tisková zpráva společnosti AirLive

Oracle Big Data SQL je řešení, které umožňuje z jediné platformy přistupovat k datům napříč různými typy databází (SQL – databáze Oracle, NoSQL, Hadoop). Pomocí SQL lze nyní provádět dotazy a analyzovat data nejen v relačních databázích, ale i nestrukturovaná data. Co se týče bezpečnosti, řešení Oracle Big Data SQL umožňuje rozšířit zabezpečení databáze Oracle včetně stávajících firemních bezpečnostních politik také do prostředí Hadoop a NoSQL.

Řešení podle Oraclu umožňuje podnikům využívat přínos trendu big data bez rizika kompromitace dat. Zákazníci mohou v rámci řešení Oracle Big Data SQL používat v prostředí Hadoop a NoSQL bezpečnostní technologie databáze Oracle včetně redakce dat, analýzy oprávnění a nástrojů omezujících přístup k datům s vysokými uživatelskými oprávněními.

Zdroj: tisková zpráva společnosti Oracle

Router Turris vyvíjený sdružením CZ:NIC nabízí jako speciální vychytávku zvyšující zabezpečení čip ATSHA204 sloužící k autentizaci. Při výrobě routeru jsou do něj nahrány klíče, kterými router umí podepsat (pomocí HMAC-SHA-256) předloženou výzvu a tím se prokázat. Tento čip se používá k ověřování přihlášení a dat zaslaných routerem. Taktéž se pomocí něj generují registrační klíče, které slouží k ověření, že uživatel dostal správný router. Na rozdíl od softwarového řešení čip samotné klíče nikdy nevydá, takže nejdou zkopírovat. Je tak zaručeno, že se žádný útočník nemůže vydávat za některého z uživatelů.

Zdroj: blog sdružení CZ.NIC

Comguard distribuuje na českém a slovenském trhu nový virtuální router Brocade Vyatta vRouter. Brocade Vyatta vRouter podle dodavatele přináší pokročilé bezpečnostní a síťové funkce v podobě cloud-ready virtuální appliance. Toto řešení nabízí např. stavový firewall, IPSec VPN, OpenVPN založenou na SSL, filtrování webu a dynamické směrování.

Zdroj: tisková zpráva společnosti Comguard

Podle výzkumu agentury GfK, který si nechal zpracovat T-Mobile, české malé a střední firmy nedůvěřují profesionálním cloudovým řešením, přestože jsou většinou lépe zabezpečena než jejich firemní sítě.

Zdroj: tisková zpráva společnosti T-Mobile

Globální analytická síť Eset Threat Sense zaznamenala v červnu v České republice další vlny útoků šířících trojského koně typu downloader. Trojan Win32/TrojanDownloader.Elenoocka se pokouší především o krádeže přístupových údajů k internetovému bankovnictví.

Spamové kampaně šířící tohoto trojana začaly již v dubnu 2014. Kampaně mají stále stejnou podobu, ale obětí přesto přibývá. Objevily se první případy, kdy trojan Elenoocka úspěšně nainstaloval do počítače malware, který dokáže krást hesla, předstírat prostředí internetového bankovnictví a přimět uživatele, aby si na mobil nainstaloval údajnou bezpečnostní aplikaci. Výsledkem je příkaz k převodu – typicky jde o částku těsně pod hranicí 200 tisíc korun – který za uživatele zadal a zaslaným kódem potvrdil operátor, najatý zločineckým gangem kdesi na Východě.

Nejfrekventovanější červnovou hrozbou byl v Česku trojan HTML/Fraud. Podobně jako Elenoocka je to hrozba, která je specifická pro Českou republiku.

Globálním statistikám počítačových hrozeb kraluje po měsíční přestávce opět červ Win32/Bundpil. Šíří se prostřednictvím přenosných médií a snaží se stahovat ze zadaných adres další malware. JS/Kryptik.I, který je v globálním žebříčku na druhém místě, je generický název pro rodinu šifrovaných skriptů, vložených do HTML stránek. Tyto skripty typicky přesměrovávají prohlížeč na stránky obsahující škodlivý kód.

Zdroj: tisková zpráva společnosti Eset

Na téma zabezpečení na ITBiz viz také:
Luuuk ukradl za týden 14 milionů korun

Aplikace dokáže ze 3 metrů analyzovat heslo psané na dotykovém displeji

Na MITu vyvinuli program, který je schopný analýzou videa i v relativně nízké kvalitě rozpoznat heslo psané na virtuální klávesnici dotykového displeje.

Rubriky: CloudHardwareInternetPodnikový softwareSecurity

Související příspěvky

Dell 14 a 16 Premium: Nástupce XPS přináší větší výkon a dlouhou výdrž baterie
Zprávičky

Dell 14 a 16 Premium: Nástupce XPS přináší větší výkon a dlouhou výdrž baterie

14. 7. 2025
Jaké novinky přináší Arcserve UDP 8.1?
Zprávičky

Analýza: Neviditelným gigantem internetového provozu jsou analytické nástroje

14. 7. 2025
Umělá inteligence v IT infrastruktuře
Články

Salesforce představuje třetí generaci Agentforce

14. 7. 2025
Zprávičky

Hackeři ukradli data 5,7 milionu zákazníků australských aerolinek Qantas

11. 7. 2025

Napsat komentář

Vaše e-mailová adresa nebude zveřejněna. Vyžadované informace jsou označeny *

Souhlasím se Zásadami ochrany osobních údajů .

Zprávičky

Dell 14 a 16 Premium: Nástupce XPS přináší větší výkon a dlouhou výdrž baterie

Dell 14 a 16 Premium: Nástupce XPS přináší větší výkon a dlouhou výdrž baterie

Pavel Houser
14. 7. 2025

Společnost Dell Technologies představila nové vlajkové lodě svého portfolia notebooků, které navazují na sérii

Jaké novinky přináší Arcserve UDP 8.1?

Analýza: Neviditelným gigantem internetového provozu jsou analytické nástroje

Pavel Houser
14. 7. 2025

V roce 2024 se očekávalo, že dojde k zásadnímu narušení digitálního reklamního průmyslu. Google plánoval zavedení

Europoslanci chtějí omezit příliv levného zboží z e-shopů mimo EU

ČTK
14. 7. 2025

Europoslanci by chtěli omezit rostoucí příliv nekvalitního a potenciálně nebezpečného levného zboží z internetových

Před 30 lety dostaly „empétrojky“ svůj populární název

ČTK
14. 7. 2025

Pro řadu lidí je zkratka mp3 synonymem pro jakoukoliv hudbu uloženou v počítači nebo

SpaceX investuje dvě miliardy USD do Muskovy firmy zaměřené na AI

ČTK
13. 7. 2025

Společnost SpaceX podnikatele Elona Muska investuje dvě miliardy dolarů (42 miliard Kč) do jeho

750 zaměstnanců ČSOB se díky Atosu zvládlo rychle přesunout do domácích kanceláří

Google investuje 2,4 miliardy dolarů do technologie AI od start-upu Windsurf

ČTK
12. 7. 2025

Společnost Google ze skupiny Alphabet zaplatí asi 2,4 miliardy USD (50,64 miliardy Kč) za

Muskova xAI chce další peníze od investorů při ohodnocení na 200 miliard dolarů

ČTK
12. 7. 2025

Americká společnost xAI miliardáře Elona Muska plánuje vybrat peníze od investorů v novém kole

Kryptoměny a jejich ekonomika

Bitcoin pokračuje v růstu na další rekordy, překonal hranici 118 000 dolarů

ČTK
11. 7. 2025

Cena bitcoinu dnes pokračuje v prudkém růstu. Kolem 8:30 SELČ se vyšplhala na další

Tiskové zprávy

Společnost Cato Networks jmenována lídrem v magickém kvadrantu 2025 Gartner Magic Quadrant pro platformy SASE

Společnost QNAP představuje myQNAPcloud One Beta

Acer slaví několikanásobné ocenění cenou Red Dot Product Design Awards 2025

Acer for Business EMEA překonává růst trhu

Nejnovější modely Acer Chromebook Plus nyní s 12měsíčním balíčkem Google AI Pro včetně služby NotebookLM zdarma

ANECT mění vedení společnosti a posiluje management

Zpráva dne

Květen je měsícem růstu, můžete růst s Windows 11 jen za €20.00!

Květen je měsícem růstu, můžete růst s Windows 11 jen za €20.00!

Redakce
15. 5. 2025

Kupte Windows 11 CDkey od Goodoffer24.com a můžete růst s tímto OS jak při...

Komentujeme

Chvála černých skřínek

Malé modely AI mají být velkým trendem

Pavel Houser
3. 1. 2025

V záplavě prognóz technologického vývoje (nejen) v roce 2025 zde prozatím trochu zapadlo jedno téma, které...

Slovník

URL

ACTA

CRM

Nejpopulárnější články

Žádný obsah není dostupný

Kategorie

  • Články
  • Komentujeme
  • Slovník
  • Tiskové zprávy
  • Zprávičky

Portál ITbiz.cz přináší informace z IT a byznysu již od roku 2006. Provozuje jej internetové vydavatelství Nitemedia. Hosting zajišťuje společnost Greenhousing.cz. Mezi další naše projekty patří například ABClinuxu.cz a Sciencemag.cz. Na stránce Redakce naleznete informace o redakci a možnostech inzerce.

Rubriky

Akce a události Byznys Cloud Ekomerce Hardware Internet Operační systémy Podnikový software Právo Science Security Technologie Telekomunikace Veřejná správa Vývoj a HTML Zpráva dne České IT
Žádné výsledky
Zobrazit všechny výsledky
  • Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události

© 2019 Vydává Nitemedia s.r.o. Hosting zajišťuje Greenhousing.cz.

Tento web používá cookies. Pokračováním dáváte souhlas s jejich používáním. Více na itbiz.cz/soukromi.