• Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události
Žádné výsledky
Zobrazit všechny výsledky
ITBiz.cz
ITBiz.cz
Žádné výsledky
Zobrazit všechny výsledky

Nechte se hacknout od etických hackerů s Offensive Security Certified Professional

Richard Jan Voigts
5. 6. 2018
| Články

Co všechno obnáší etický hacking? Co všechno etický hacker používá, aby zjistil zranitelnost aplikace nebo sítě svého zákazníka? Jak by se měl běžný uživatel chránit a na co si má dát pozor? To nám přiblíží generální ředitel společnosti insighti Radovan Vacek.

Co vlastně znamená etický hacking?

Hacking je snaha o vykonání akcí, které systém vykonávat nemá s cílem získat nějakou výhodu. Etický hacking se provádí souhlasem provozovatele aplikace nebo sítě. Je prováděn s cílem odhalit chyby v systému zákazníka a informovat jej o nich. Jde o simulovaný pokus o průnik do systému, když chce jeho vlastník vědět, jak obstojí, pokud se někdo pokouší nekalými způsoby probourat do jeho systému, aplikace, sítě či serveru, nebo třeba do jeho notebooku.

Jediná cesta, jak vědět, jak na tom jste, je spolehnout se na někoho, kdo má podobné schopnosti a znalosti, jako ten, koho se obáváte. Zeptat se, jak by postupoval, jaké zranitelnosti by zneužil. Avšak testovat aplikaci, když už je kompletně vyvinutá, a teprve pak ji upravovat tak, aby byla bezpečná, může být pozdě. Může ji to výrazně prodražit.

Jak získáváte důvěru zákazníka?

Na jedné straně existuje formalizovaná důvěra ve formě smluv, záruk, finančních pokut apod., na druhé straně velmi významnou roli hrají ale také reference. Jednak ty, které jsou veřejně známé a ve druhé řadě také není problém propojit někoho, kdo by chtěl referenci získat, s některým stávajícím zákazníkem. Rád se podělí o zkušenost, co jim naše analýza přinesla. V tomto ohledu si můžeme dovolit být velice transparentní.

Důvěryhodnost zvyšuje i naše odbornost. V insighti dlouhodobě pracujeme na vlastním vzdělávání a máme řadu certifikací, zejména od Offensive Security. Od této organizace máme ocenění Offensive Security Certified Professional. Tento certifikát má drtivá většina našeho týmu, nebo jsou už alespoň v procesu jeho získávání. Další garancí naší odbornosti jsou námi nahlášené chyby, kterých rozhodně není málo. Je to dílo našich lidí a zveřejnili jsme je pro „vyšší bezpečnost světa“.

V oblasti etického hackingu jde spíše o dlouhodobé vztahy se zákazníkem, nebo i o krátkodobé?

Velká část zákazníků, které máme, s námi spolupracuje dlouhodobě. V podstatě se dosud nikdy nestalo, že by s námi někdo začal spolupracovat a pak od nás odešel. Spíše je to spojeno s tím, o jak velkou firmu jde a jak má velké IT. Firmy, které dělají hodně IT projektů a mají hodně IT aplikací, s námi spolupracují dlouhodobě a hlavně pravidelně. Jiné firmy třeba zase vyvíjejí jen jednu aplikaci, a pak s námi sice spolupracují také dlouhodobě, ale mnohem méně pravidelně. Vývoj je u nich mnohem pomalejší. Jednorázové zákazníky pak máme většinou jen v případech, že nás jejich problém nějak zaujme.

Používáte sami i komerčně dostupné nástroje pro hacking, takzvané exploity?

Komerčně dostupné nástroje, exploity, ty jsou takovým minimem. Nesmí se stát, že bychom nepřišli na známé zranitelnosti, které jsou veřejně dostupné. Používáme je proto také, a to jedny z nejlepších, které v této oblasti existují. Jde však o naprosté minimum naší práce; ta jde mnohem dále. Nikdy se nám také nestalo, že bychom výrazně nepřekonali, objemem i závažností, nálezy, kterou najde komerční „tool“. Zároveň našim klientům také doporučujeme, aby si takového komerční nástroje, nebo nástroje open source, vyzkoušeli na svých aplikacích sami. Je to něco, co jim poměrně rychle pozvedne bezpečnost jejich aplikací, možná i docela levně.

Jak moc může být BFU (bloody fucking user – běžný Franta uživatel) v klidu, pokud si nainstaluje běžný antimalware?

Běžný BFU může být asi v takovém klidu, jak moc může být pro někoho jeho počítač zajímavý, aby jej napadnul. Existují techniky, které se 100% úspěšností zamaskují téměř jakýkoliv kód, například buffer overflow, tak, že na něj běžný antivirus nepřijde. Naopak existují veřejně dostupné stránky, na nichž si můžete důkladně prověřit podezřelou aplikaci. Tam ji projedou snad stovkou různých antivirů a řeknou vám pak, že v ní žádný virus není, a stejně tam nakonec bude ukryt. Vždy to však vyžaduje, aby se na vás někdo aktivně zaměřil. Pokud nejste zajímavým cílem, asi můžete být dost v klidu.

Znamená to tedy například nespolupracovat aktivně například s phishingovými útoky, rozklikávat podezřelé úlohy apod.?

No tak to rozhodně! Pokud antimalware zrovna hned nezakřičí, že tohle je virus, ještě opravdu neznamená, že nejde o podezřelý e-mail. Navíc, při veškeré snaze výrobců antimalwarových ochran vždy existuje prodleva mezi provedeným útokem a vydáním nové definice pro antiviry. Teď samozřejmě nehovořím o cílených útocích, ale o těch, které jsou vedeny plošně. Navíc nevěřím tomu, že by někomu chodily maily, které neočekává. Takové jsou vždy podezřelé. Uvedu jeden reálný příklad phishingu, který se stal ve firmě mého kamaráda. Jejich asistentce přišla série e-mailů, psaná jménem jejího šéfa, s tím, že má uhradit nějaké faktury. Bylo zcela zřejmé, že to je celé špatně, protože tyto e-maily byly psány špatnou češtinou, vyskytovaly se v nich nelogičnosti, ten šéf jí vykal, přestože si potykali už před nějakými pěti lety. E-maily však přišly od pro ni důvěryhodné osoby a ona vykonala vše, co v nich bylo přikázáno. Nefiguroval v nich žádný virus, malware, takže někam zaplatila asi osmnáct tisíc eur.

Rubriky: ByznysČeské ITCloudEkomerceInternetOperační systémyPodnikový softwareSecurityTechnologieTelekomunikaceVeřejná správaVývoj a HTML

Související příspěvky

Flexibilní elektronika naráží na polovodiče typu n
Články

Tellur zvyšuje výkon 2D polovodičů

22. 5. 2025
Zprávičky

OpenAI kupuje firmu, kterou založil člověk stojící za úspěchem výrobků Apple

21. 5. 2025
Zprávičky

AI pravidelně využívají více než tři čtvrtiny českých e-shopů

21. 5. 2025
Jak nakupovat – nebo prodávat – data
Články

GFI Software: prudký nárůst objemu dat zvyšuje rizika deepfake útoků

21. 5. 2025

Zprávičky

OpenAI kupuje firmu, kterou založil člověk stojící za úspěchem výrobků Apple

ČTK
21. 5. 2025

Americká společnost OpenAI kupuje start-up s názvem io Products, který založil Jony Ive stojící

AI pravidelně využívají více než tři čtvrtiny českých e-shopů

ČTK
21. 5. 2025

Umělou inteligenci (AI) pravidelně využívají více než tři čtvrtiny českých a slovenských provozovatelů e-shopů.

CZ.NIC začal zveřejňovat seznam zablokovaných domén

Google vylepšuje svůj vyhledávač o funkce AI, přichází s novým předplatným

ČTK
21. 5. 2025

Americká společnost Google vylepšuje svůj vyhledávač o funkce umělé inteligence (AI). Firma se snaží

EK navrhuje poplatek 2 eura za každý malý balík vstupující do EU

ČTK
20. 5. 2025

Evropská komise (EK) navrhuje zavést plošný poplatek ve výši dvou eur (zhruba 50 Kč)

Jaké novinky přináší Arcserve UDP 8.1?

Více než polovina světového internetového provozu patří šesti značkám

Pavel Houser
20. 5. 2025

Šestice firem označovaných jako „MAMAAN“ – tedy Meta (Facebook, Instagram), Alphabet (Google), Microsoft, Apple,

Acer rozšiřuje řadu Aspire AI o šest nových notebooků Copilot+ PC s procesory nové generace

Acer rozšiřuje řadu Aspire AI o šest nových notebooků Copilot+ PC s procesory nové generace

Pavel Houser
20. 5. 2025

K dispozici jsou 14- a 16palcové modely notebooků s různými variantami procesorů. Společnost Acer

Spuštění systému varovných zpráv vyjde stát a operátory dohromady na 235 mil. Kč

ČTK
19. 5. 2025

Vybudování systému Cell Broadcast pro varování přes mobilní telefony při mimořádných událostech si na

Apple podle Epic Games blokuje přístup k její videohře Fortnite v USA a v EU, ten to popírá

ČTK
18. 5. 2025

Videohra Fortnite od firmy Epic Games je nedostupná na iPhonech americké firmy Apple. Ta

Tiskové zprávy

Plná automatizace a flexibilita bez kompromisů: Red Hat Summit 2025 otevřel své brány

PlanRadar  představuje revoluční funkci SiteView: Nový standard vizuální dokumentace ve stavebnictví

Acer Gadget na veletrhu COMPUTEX 2025 představuje nová AI nositelná zařízení

Acer uvádí grafické karty Nitro s čipy AMD a Intel pro nadšence do stavby herních PC

České podniky se opřely do digitalizace. Umělá inteligence už není tabu

SAP představil novinky v AI, které mohou zvýšit produktivitu firem až o 30 procent

Zpráva dne

Květen je měsícem růstu, můžete růst s Windows 11 jen za €20.00!

Květen je měsícem růstu, můžete růst s Windows 11 jen za €20.00!

Redakce
15. 5. 2025

Kupte Windows 11 CDkey od Goodoffer24.com a můžete růst s tímto OS jak při...

Videa ITBiz.cz

Glenn Mallon, Dell Technologies

Elektronická recepční

FORXAI Mirror

Kamery pro průmysl a detekci požárů

Kamery pro vyhodnocení spokojenosti zákazníků

Kalendář

Kvě 27
Celý den

Kontajnery v praxi

Kvě 30
Celý den

Salesforce CzechDreamin 2025

Čvn 3
Celý den

CybernITy 2025

Zobrazit kalendář

Komentujeme

Chvála černých skřínek

Malé modely AI mají být velkým trendem

Pavel Houser
3. 1. 2025

V záplavě prognóz technologického vývoje (nejen) v roce 2025 zde prozatím trochu zapadlo jedno téma, které...

Odebírat newsletter

Zásady ochrany osobních údajů.

Zkontrolujte svoji doručenou poštu a potvrďte odběr.

Slovník

Windows Phone

Atribut značky

Programmer C/C++

Kategorie

  • Články
  • Komentujeme
  • Slovník
  • Tiskové zprávy
  • Zprávičky

Portál ITbiz.cz přináší informace z IT a byznysu již od roku 2006. Provozuje jej internetové vydavatelství Nitemedia. Hosting zajišťuje společnost Greenhousing.cz. Mezi další naše projekty patří například ABClinuxu.cz a Sciencemag.cz. Na stránce Redakce naleznete informace o redakci a možnostech inzerce.

Rubriky

Akce a události Byznys Cloud Ekomerce Hardware int Internet Operační systémy Podnikový software Právo Science Security Technologie Telekomunikace Veřejná správa Vývoj a HTML Zpráva dne České IT

Píšeme jinde

RSS ScienceMag RSS

  • Astronomové se snaží odhadnout, zda je naše Galaxie nějak výjimečná
  • V Česku vznikla biobanka dřeně dětských zubů pro uchování kmenových buněk
  • Rané galaxie přispívají k dosvitu vesmíru

RSS AbcLinuxu RSS

  • Erlang/OTP 28.0
  • ČTÚ zveřejnil Výroční zprávu za rok 2024
  • Google spouští v Česku Přehledy od AI

Newsletter

Zásady ochrany osobních údajů.

Zkontrolujte svoji doručenou poštu a potvrďte odběr.

Žádné výsledky
Zobrazit všechny výsledky
  • Technologie
  • Byznys
  • Software
  • Hardware
  • Internet
  • Telco
  • Science
  • České IT
  • Události

© 2019 Vydává Nitemedia s.r.o. Hosting zajišťuje Greenhousing.cz.

Tento web používá cookies. Pokračováním dáváte souhlas s jejich používáním. Více na itbiz.cz/soukromi.