Keresés

Hirdetés

Új hozzászólás Aktív témák

  • SaGaIn

    senior tag

    válasz bollokcs80 #1 üzenetére

    Szerintem egy hacker csak akkor nevezhető a szó szoros értelmében etikusnak ha kérés nélkül nem hackel... Azaz én úgy gondolom az etikussághoz kell egy felső vezetői felkérés és titoktartási szerződés (nyilván az IT nek nem kell tudnia róla)

    [ Szerkesztve ]

    "DOS addresses only 1 Megabyte of RAM because we cannot imagine any applications needing more." Microsoft in 1980 "We can" -said Google, than they made Chrome. What happend next is history.

  • SaGaIn

    senior tag

    válasz mikoljan #5 üzenetére

    Egy közérdekű, kritikus infrastruktúrának minősített rendszer működésének bárminemű kéretlen megzavarása, túlterhelése vagy abba történő jogosulatlan behatolás, bűncselekmény... sajnos ez így BTK lesz... enyhébb esetben súlyos pénzbírság és felfüggesztett büntetés... amúgy ez nem csak nálunk van így... Pl USA-ban is vagy bármilyen nyugati országban ha feltörsz egy állami rendszert akkor megy a rendőrség... Ez tipikus szürkekalapos megoldás... ha meg közzétesznek adatot akkor meg fekete...

    "DOS addresses only 1 Megabyte of RAM because we cannot imagine any applications needing more." Microsoft in 1980 "We can" -said Google, than they made Chrome. What happend next is history.

  • SaGaIn

    senior tag

    válasz bambano #12 üzenetére

    Pontosan. :R

    Lehet valamit morális értelemben etikátlannak tartani ami attól még törvényes és lehet valami törvénytelen de morális értelemben közelebb áll az etikushoz mint az etikátlanhoz.
    De az országunkat és az eljárásainkat a civilizált világgal egyetemben választott vezetés által meghatározott és kihirdetett törvényekre alapozzuk nem egyéni etikai kódexekre... Szerencsére. (azon lehet vitatkozni hogy a választott vezetés mennyire viszi jó vagy rossz irányba a országot de mégis csak ez volt a többség által behúzott X eredménye)

    [ Szerkesztve ]

    "DOS addresses only 1 Megabyte of RAM because we cannot imagine any applications needing more." Microsoft in 1980 "We can" -said Google, than they made Chrome. What happend next is history.

  • SaGaIn

    senior tag

    válasz joghurt #15 üzenetére

    Hát nem azt teszed hogy önhatalmúlag betörsz és ellopsz egy csomó adatot... Esetleg feljelentheted a céget, szakmai érvekkel alátámasztva hogy könnyen feltörhető a rendszer leírod a bíróságra benyújtott keresetben hogy milyen egyszerű lépések vezethetnek a rendszer kompromittálódásához és leírod milyen károkat okozna ez az országnak esetleg egy újságcikk a könnyű feltörhetőségről de ehhez ne kell végrehajtani magát a betörést és főleg nem kell végrehajtani az adatlopást legyen az egy email vagy bármi. Itt jelezném hogy a legtöbb biztonsági rés felfedezése "proof of concept" alapon történik magyarul nem kell betörni sehova elég ha leírod a bíróságnak vagy felettes szervnek hogyan csinálnád... Esetleg felhívod a figyelmet hogy törvény kötelezi őket a kockázatokkal arányos védelem megteremtésére. Tehát törvényt sért az adatkezelő is ha szar a rendszer, aki nem az IT szakember, hanem a legtöbb eseteben a cég aki az adatokat kezeli és a személyes felelős pedig a cég Igazgatója aki felel az adatok biztonságáért.

    "DOS addresses only 1 Megabyte of RAM because we cannot imagine any applications needing more." Microsoft in 1980 "We can" -said Google, than they made Chrome. What happend next is history.

  • SaGaIn

    senior tag

    válasz joghurt #25 üzenetére

    Joghurt, Persze mert ehhez már benn kell lenned a rendszerben olyan joggal hogy ez lefusson illetve ha már beírsz egy ilyet ott már megvan a szándék és a tudás a károkozásra...

    "Másfelől ez a rendszer olyan állapotban van biztonsági szempontból, hogy nem egy konkrét bugot kell befoltozni, hanem alapjaiban újratervezni és átírni az egészet." És ez nem 5 perc és nem 2 forint...

    "DOS addresses only 1 Megabyte of RAM because we cannot imagine any applications needing more." Microsoft in 1980 "We can" -said Google, than they made Chrome. What happend next is history.

  • SaGaIn

    senior tag

    válasz Lenry #29 üzenetére

    "ebben az országban - pláne állami körben - kizárólag akkor történik bármi, ha azt kikényszeríted."

    Ebben az esetben vállald a BTK következményeket...

    "látjátok, hogy közvetlenül a fejlesztőknek szólt 2 hónappal(!) ezelőtt, és jó kommunista módjára az összesnek az volt a reakciója, hogy hogyan kell eltussolni az ügyet."

    A fejlesztő is akkor csinálhat valamit ha arra megbízást kap... illetve valaki azt kifizeti
    Nem fog neked senki megbízás nélkül újraírni egy rendszert szerelemből, mellesleg nem is teheti meg.

    "most olyan törte fel, akinek nem az volt az első reakciója, hogy titkosítja az egészet és a Slack csatornára már csak a BTC tárcáját linkeli be"

    Á szóval dícsérjük meg az emberrablót mert nem követelt váltságdíjat, csak "kissé" bántalmazta az áldozatot...

    Na ez a baj ezzel az országgal, hogy ilyen az átlag emberek erkölcsi mércéje... ezért van az hogy "ebben az országban - pláne állami körben - kizárólag akkor történik bármi, ha azt kikényszeríted."
    Ezért van egy ilyen bagázs még hatalmon és ezért szavazná meg még ma is újra a többség mert szeretik ezt a megoldjuk okosba, urambátyám módszert...

    "DOS addresses only 1 Megabyte of RAM because we cannot imagine any applications needing more." Microsoft in 1980 "We can" -said Google, than they made Chrome. What happend next is history.

  • SaGaIn

    senior tag

    válasz joghurt #37 üzenetére

    De történt bűncselekmény: Egy közérdekű, kritikus infrastruktúrának minősített rendszer működésének bárminemű kéretlen megzavarása, túlterhelése vagy abba történő jogosulatlan behatolás, bűncselekmény...
    Az adatlopást ugye nem kell magyarázni miért bűncselekmény, főleg hogy egy ilyen rendszerben az érzékeny személyes adatok tömkelege van...

    "DOS addresses only 1 Megabyte of RAM because we cannot imagine any applications needing more." Microsoft in 1980 "We can" -said Google, than they made Chrome. What happend next is history.

  • SaGaIn

    senior tag

    válasz okiteki #39 üzenetére

    Magyarázza el valaki miért hasznos a társadalomnak ha ellopnak 250GB többségében személyes adatot...

    Ez olyan mint ha valaki AK47-el lövöldözve akarná bizonyítani egy bank nem megfelelő biztoságát

    Vagy dícsérjük meg mindjárt a Viszkist mert hozzájárult a pénzintézetek biztonságának javításához?

    (Bár közpénz milliárdok magánkézbe csurgatását sem tartja problémának 50+% nem is tudom min csodálkozom )

    [ Szerkesztve ]

    "DOS addresses only 1 Megabyte of RAM because we cannot imagine any applications needing more." Microsoft in 1980 "We can" -said Google, than they made Chrome. What happend next is history.

  • SaGaIn

    senior tag

    válasz mikoljan #42 üzenetére

    Fentebb leírtam hogy az is törvénysértő... azt is leírtam ki a felelős érte törvény szerint, és igen felelősségre kell vonni. (igaz nem névszerint mert a neveket nem ismerem)

    "DOS addresses only 1 Megabyte of RAM because we cannot imagine any applications needing more." Microsoft in 1980 "We can" -said Google, than they made Chrome. What happend next is history.

  • SaGaIn

    senior tag

    válasz Pötyi #44 üzenetére

    Pénz és eszköz nélkül, megfelelő tudással és vétó jogkörrel rendelkező biztonsági szakember nélkül nem lehet biztonságos szoftvert fejleszteni. Az meg hogy mi a biztonságos... relatív
    Ez a rendszer véleményem szernint 3-as biztonsági osztályba kellene hogy tartozzon, aminek törvényileg szabályozottak a keretei... de élek a gyanúperrel, hogy itt is mint más esetekben csak papíron leírták hogy 3-as biztonsági osztály kell de pénzt eszközt és meglfelelő tudással rendelkező fejlesztőt, üzemeltetőt a kockázatokat átlátó felső vezetőt nem biztosítottak vagy mert nem volt erléhető az adott fizetési keretek között mert olyan szakemberhiány vagy csak másnak kellett a lóvé.

    "DOS addresses only 1 Megabyte of RAM because we cannot imagine any applications needing more." Microsoft in 1980 "We can" -said Google, than they made Chrome. What happend next is history.

  • SaGaIn

    senior tag

    válasz Gargouille #55 üzenetére

    Arról beszéltem több hozzászólásban is hogy az adatkezelők sem tartották be a törvényt... Hogy miért nem az jó kérdés? Nem volt pénz, nem volt szaktudás vagy akarat? Nem kell ahhoz lemásolni== ellopni== eltulajdonítani az adatot hogy bizonyítható legyen annak lemásolhatósága... elég elkezdeni a másolást majd megszakítani és logolni hogy az adatfolyam megindult... innentől bizonyítod hogy ellopható de mégsem kell ellopni 250GB-ot. Ez utóbbira semmi szükség nem volt. Lehett volna cikket írni proof of concept szerint is ha egy igazi etikus szakember lenne és nem a betörés és az adatlopás lett volna a cél és a végeredmény.

    Nem kell ahhoz hatalmas biztonság hogy valamit ne lopjak el... különben nem működne a több helyen működő becsületkassza...

    Sajnos Magyarországon nagyon messze vagyunk attól hogy tényleg jó biztonságos rendszereket fejlesszen mindenki az államnak. Persze azt sem lehet mondani hogy nincsenek jó és biztonságos rendszerek de egyenlőre sajnos nem elég sok. Legtöbbször már a probléma ott van, hogy bizonyos feladatra olyanok nyerik a pályázatokat, akik nem képesek megfelelő biztonságú rendszert fejleszteni, vagy nem akarnak azért a pénzért amit fizetnek nekik.

    "DOS addresses only 1 Megabyte of RAM because we cannot imagine any applications needing more." Microsoft in 1980 "We can" -said Google, than they made Chrome. What happend next is history.

  • SaGaIn

    senior tag

    válasz Shyciii #50 üzenetére

    "És itt a probléma azzal a meghatározással, hogy az etikus hacker csak és kizárólag szerződés utján dolgozik, mert mi van akkor, ha az adott cég baromira nem akar törődni a biztonsággal, tehát esély sincs arra, hogy ott biztonságba legyenek több millió ember adatai? Akkor ez örökre maradjon így, hiszen csak szerződés útján lehet betörni?"

    Nem, az állami rendszereknek van felügyeleti szerve aki állami megbízásra kellene hogy ellenőrizze ezeket a rendszereket, néhányakat ellenőriz/ellenőrzött is. Csak ezek nem publikusak nem jelenik meg róluk újságcikk... Ilyenkor kapnak egy leírást elvárást hogy adott határidőre mit kell módosítani és hogyan... De ne szakadjunk el a valóságtól ha egy rendszer ezer sebből vérzik akkor az újra kell írni... Másodsorban egy 5 éves rendszer valószínűleg egy 10 éves rendszer szinte biztosan tartalmaz foltozhatatlan réseket és újra kell írni az alapoktól ami szintén évek mire egy ilyen projekt végigmegy. Az hogy ezt a rendszert kik adták át/ vették át ilyen állapotba azt kéne először megvizsgálni. Miért nincs (ha nincs csak általános példa) Kötelezően alkalmazandó kétlépcsős azonosítás, session bontás pl 15 perc nem használat után stb stb stb... De ezt van szerv akinek vizsgálnia kellene... kell lennie belső külső biztonsági auditnak...

    Illetve a nem állami szervek esetében a személyes adatok biztonságának tekintetében a NAIH az illetékes neki lehet névtelen feljelentést tenni nem biztonságos kezelés miatt

    [ Szerkesztve ]

    "DOS addresses only 1 Megabyte of RAM because we cannot imagine any applications needing more." Microsoft in 1980 "We can" -said Google, than they made Chrome. What happend next is history.

  • SaGaIn

    senior tag

    válasz sztanozs #66 üzenetére

    "a tarsadalomra valo veszelyesseg nem all meg."

    Ebben az esetben megáll ugyanis eltulajdonított olyan adat tömeget amihez semmi köze... és nagy értéke révén nagy a visszaélés esélye. Illetve gondolom ő sem tudja megfelelő biztonsággal tárolni. Ergo nyilvánosságra kerülhetnek olyan adatok amiknek nem szabadna nyilvánosságra kerülnie. Ez amit elkövetett minmum 2-5 év ha szerencséje van 2 év felfüggesztett.

    "DOS addresses only 1 Megabyte of RAM because we cannot imagine any applications needing more." Microsoft in 1980 "We can" -said Google, than they made Chrome. What happend next is history.

  • SaGaIn

    senior tag

    válasz sh4d0w #126 üzenetére

    "Egyes red teamerek odaig mennek, hogy felterkepezik, hol vannak a celpont korul kamerak, vannak-e vakfoltok, azokat ki lehet-e hasznalni, hogy bejussanak az epuletbe, ha bent vannak, van-e mondjuk almennyezet, amint atmaszva be lehet jutni bezart irodakba - es a lista vegtelen."

    Ez mérföldekre van attól amiről itt szó van... Az adatlopások és hackelések 95% távolról történik emberi hiba és nemtöródömség kihasználásval... Hogy jön most ide az álmennyezet alá mászás... azért ez nem egy fort nox... kockázatokkal arányos védelem kell.... verébre nem lövünk tankkal... amúgy ha valaki be akar menni az épületbe az be fog... Olvastam olyat hogy felvetette magát a hacker ahhoz a céghez aki a bizonsági szolgálatot ellátta... Na ez ellen védekezz.... nincs 100%-os biztonság... ha valaki nagyon keresi mindíg talál rést... ha egy ilyen nagy 100+ főből álló profi szervezet rááll valakikre azt úgyis feltöri... kérdés persze hogy mennyire nehezen

    "DOS addresses only 1 Megabyte of RAM because we cannot imagine any applications needing more." Microsoft in 1980 "We can" -said Google, than they made Chrome. What happend next is history.

  • SaGaIn

    senior tag

    válasz sh4d0w #136 üzenetére

    Teljesen értem mit írtál de nem értek azzal egyet hogy arra utalsz hogy a sérülékenység bizonyításához bizony el kellett lopni 270GB adatot és akkor ez így rendben is van hiszen a sérülékeny rendszer kiált a behatolásért nem igaz?
    Lehet az én moralitásom rossz de azért mert valaki nem zárt üzletben lopásgátlóval kamrákkal felszerelkezve árulja a termékét az még nem ad felhatalmazást ara hogy bármit elvihetek.
    Valahogy úgy érzem mivel ez a csoport bevallottan politikai céllal dolgozik akkor is feltörték volna a rendszert ha nem ennyire könnyű... Rombolni betörni mindíg könyebb, mint egy élhető, életszerű és kockázatokkal arányos biztonságos rendszert üzemeltetni. Ez persze feltűnően szar rendszer.
    Sajnos 20000 jó szakember hiányzik a magyar piacról ennyit kb 10 év alatt képez az ország, akiknek nagyrésze külföldre megy ki 5-10szeres bérekért... továbbá komoly múlttal rendelkező óriás vállalatok cégek mint pl a MS vagy a T-systems is ad ki programozási hulladékot a kezéből akkor egy ehhez képest gyengébb képességű programozókkal rendelkező magyar cégtől mért várunk el hibátlan rendszert. Nem az egyszeri programozókon középvezetőkön kell elverni a port az miatt mert valakik betörtek hozzájuk. Ráadásul szándékosan megfertőzték a gépet egy speciálisan támadásra fejleszett programmal. Ne hogy már az legyen a normalitás hogy ahova be lehet oda be szabad törni, mert miért nem védték jobban...

    Ez tipikus "Minek ment oda mért öltözött úgy" mentalitás nem tetszik ami a fórumban tapasztalható...

    "DOS addresses only 1 Megabyte of RAM because we cannot imagine any applications needing more." Microsoft in 1980 "We can" -said Google, than they made Chrome. What happend next is history.

  • SaGaIn

    senior tag

    válasz BiP #138 üzenetére

    Ebben egyetértünk... Ezért mondom hogy ott kéne keresni a felelősöket aki ezt a céget megbízta aki ezt a szoftvert így ebben a formában átvette... De sajnos mindig az üzemeltetőket veszik elő akik általában kész tények elé vannak állítva hogy ezt vettük ezt kell üzemeltetni... A fejlesztő cseszik verzió követni biztonsági frissítést csinálni mert nem tették bele a szerződésbe stb... Az államkincstár által fejlesztett KIRA is elbukna valószínűleg egy komolyabb támadás ellen csak hogy egy példát mondjak... a kormányzatban használ speciális programok 80-90%-a biztonság szempontból egy vicc a fejlesztők hozzáállása a biztonság témájához szintén hagy kívánni valót maga után, de nincs más... Nincs pénzügyi emberi kapacitás normális szoftvereket íratni. Sajnos ez a magyar valóság.... Akkor lettem volna meglepve ha nem az derül ki hogy a szoftver egy hulladék biztonsági szempontból... Csak azok lepődnek meg ilyenen akik nem látnak bele a magyar rögvalóságba.

    "DOS addresses only 1 Megabyte of RAM because we cannot imagine any applications needing more." Microsoft in 1980 "We can" -said Google, than they made Chrome. What happend next is history.

  • SaGaIn

    senior tag

    válasz BiP #140 üzenetére

    Azért itt az üzemeltető is igencsak sáros. Mert a jogosultságkezelés az ő feladata, nem?
    És az nagyon nincs rendben, hogy egy user vagy fejlesztő vagy kicsoda olyan jogosultsággal rendelkezik, hogy kvázi bármihez hozzáfér.

    Valószínűsítem hogy a projektmanager kérte hogy legyen olyan joga... nincs olyan öszemeltető aki önhatalmúlag minenkinak domainadmint ad...
    Ha felső vezető kérte hogy neki legyen ilyen hozzáférése és te üzemeltetőként elmondod hogy ez miért aggályos de ő ragaszkodik hozzá akkor kénytelen vagy megcsinálni ha nem szeretnél új munkahely után nézni. Itt a döntési pozícióban levők és az ellenőrök is felelősek.

    Az NKI aminek át kellett volna vizsgálni a rendszert biztonsági szempontból beüzemelés előtt, merre járt? vagy átvették ilyen állapotban mert akkor ott is van baj.... Ez az a kérdés amit senki nem tett még fel...

    "DOS addresses only 1 Megabyte of RAM because we cannot imagine any applications needing more." Microsoft in 1980 "We can" -said Google, than they made Chrome. What happend next is history.

  • SaGaIn

    senior tag

    válasz joghurt #143 üzenetére

    Elméletben igen de valahogy nem lesznek sikeresek azok a dolgozók aki feljelentgetik a főnökeiket... Nem tudjuk miért volt joga meg mennyire folyt bele olyan dolgokba amihez kellet olyan jog... egy csomó dolog amiről beszélünk feltételezésen alapszik. Én fenntartom a tévedés jogát...

    "DOS addresses only 1 Megabyte of RAM because we cannot imagine any applications needing more." Microsoft in 1980 "We can" -said Google, than they made Chrome. What happend next is history.

  • SaGaIn

    senior tag

    válasz gregory91 #145 üzenetére

    "A jelenlegi eset meg egy keverék: Illetéktelenül hatol be,ugyanakkor dokumentálja az ezzel kapcsolatos dolgokat de csak tömören lényegi dolgokat alkalmazva kárt nem okozva(pillanatnyilag)."

    Helyesen:
    A jelenlegi eset egy tisztán fekete kalapos: Illetéktelenül hatol be,ugyanakkor dokumentálja az ezzel kapcsolatos dolgokat de csak tömören lényegi dolgokat alkalmazva, majd ellop 275 GB adatot és elejti egy félmondatban hogy elgondolkodtak azon hogy esetleg meglehetne zsarolni az ellopott adatokkal az államot/céget...

    "DOS addresses only 1 Megabyte of RAM because we cannot imagine any applications needing more." Microsoft in 1980 "We can" -said Google, than they made Chrome. What happend next is history.

  • SaGaIn

    senior tag

    válasz gregory91 #149 üzenetére

    Nem, ha visszaolvasnád a hozzászólásaimat, korábban elmondtam hogy itt Magyar kormányközeli cégekhez híven, többen megszegték a hatályos törvényeket. Felelős itt mindenki Kezdve azzal aki ezt a rendszert így átvette, ellenőrizte, éles működésre bocsájtotta. Továbbá azok akik az ügy eltusolása mellett döntöttek, naívan abban bízva, hogy nem szivárog ki és nem okoz bizalom és renomé vesztést.
    Nyilván az üzemeltetők tudták ha jelentik az esetet őket is elmarasztalják illetve valószínű feljebbről is szólhattak, szokás szerint, hogy hallgassanak róla... Most így az ő szándékos törvényszegésük "a nem jelentés" miatt is felelniük kell nem csak a hanyag biztonsági állapotok miatt. Tanulság inkább jelentsük az ilyen esetet mert akkor nem csinálunk még nagyobb bajt. Jelen esetben az NKI-nak is azonnal jelenteni kellet volna hogy segítsenek az elhárításban ami szintén a dolguk.

    Azonban ez egyáltalán nem menti fel a támadót. és nem igazolja a módszereit

    [ Szerkesztve ]

    "DOS addresses only 1 Megabyte of RAM because we cannot imagine any applications needing more." Microsoft in 1980 "We can" -said Google, than they made Chrome. What happend next is history.

  • SaGaIn

    senior tag

    válasz BiP #151 üzenetére

    Bip:
    Olyan változás nem lesz ami megakadályozza azt hogy 2 év múlva ne lehessen egy hónap ráfordítással felnyomni egy ilyen rendszert. Magyaroszágon nincs rá erőforrás sem szaktudás hogy ezt komoly szinten meg lehess akadályozni... egy ilyen rendszer annyira összetett hogy mindíg marad egy nyitott sérülékenység. Ez egy szélmalom harc főleg közigazgatásban... Lesz előrelépés nem mondom, hogy nem, de nem lesz elegendő ahhoz hogy ne lehessen megcsinálni komoly erőforrással szaktudással ugyanezt 2-3 év múlva... Vér Istvánok ellen legalább lesz védekezés, talán az alap SQL injektek sem fognak majd menni, de ennyi... túl sokat nem lehet várni sajnos... persze lehet én vagyok pesszimista az országgal kapcsolatban... remélem rámcáfolnak...

    "DOS addresses only 1 Megabyte of RAM because we cannot imagine any applications needing more." Microsoft in 1980 "We can" -said Google, than they made Chrome. What happend next is history.

  • SaGaIn

    senior tag

    válasz sh4d0w #158 üzenetére

    Na de várjál csak, jó lenne tudni milyen követelmények voltak megfogalmazva a programmal kapcsolatban, ezeket ki határozta meg, ezeknek a követelményeknek a teljesítését ki ellenőrizte? Ki engedte így működtetni? Mert ugye ilyenkor már az engedélyezőé a felelősség hogy mért engedte ilyen állapotban üzembe helyezni a rendszert. Mert ugye oké hogy baj pl hogy a kőműves szarul csinálja meg a falat/lépcsőt bármit de van ott egy felelős műszaki vezető aki a teljes felelősséget vállalja az épület biztonságárt, építés közben és átadáskor is hatóság adja át hogy lakható. Itt is valami hatóság (NKI vagy NAIH) rámondta az OK-t hogy ez így mehet használhatja közel fél millió gyerek és szülő. Vagy gondolod hogy egy ilyen rendszert anélkül üzembe lehet helyezni hogy bármilyen hatóság/minisztérium (megvizsgálja) engedélyezze? Szóval itt nem csak a fejlesztő a ludas legalábbis a fő felelős nem a fejlesztő abban hogy ez ilyen állapotban került beüzemelésre...

    "DOS addresses only 1 Megabyte of RAM because we cannot imagine any applications needing more." Microsoft in 1980 "We can" -said Google, than they made Chrome. What happend next is history.

Új hozzászólás Aktív témák