Csak az ember a gép ellensége
2007. március 9. 01:03, Péntek
Felhasználó nélkül biztonságos a hálózat. Hiába a komplex biztonsági háttér, a felhasználókat nem sikerült annyira kioktatni, hogy ne okozzanak galibát. A legkisebb vállalkozástól a legnagyobb multiig minden esetben az emberi hülyeség nevű biztonsági rés tűnik befoltozhatatlannak. A hackerek és vírusírók meg vinnyogva röhögnek. Miért?

Hirdetés

A leggyengébb láncszem továbbra is az ember - ez derül ki a Cisco által végzett független kutatásból, ami azzal a céllal készült, hogy feltérképezze az alkalmazottak által okozott biztonsági kockázatokat. A felmérésbe mintegy tíz ország összesen több mint 2000 munkavállalóját vonták be. A felmérést végző piackutató cég legalább száz-száz végfelhasználót kérdezett meg az Egyesült Államokban, az Egyesült Királyságban, Franciaországban, Németországban, Olaszországban, Japánban, Kínában, Indiában, Ausztráliában illetve Brazíliában.

Az első nevetségesnek tűnő eredmény azt mutatja, hogy az alkalmazottaknak szinte fogalmuk sincs arról, hogy mit is jelent a biztonságos viselkedés. Biztosan sokan találkoztak azzal a helyzettel, amikor a laikus user felkiált: "Én csak meg akartam nézni, hogy mi az!", "Ja, ezt nem kellett volna lefuttatnom?". És máris feltelepültek a számítógépre az ártó kódok, programok.

A hamis biztonságtudatosság per­sze elérheti a független, magu­kat profinak érző rendszer­gaz­dákat is, akik azon túl, hogy tes­pednek nap­hosszat a gépük előtt, nem követik kellőképp a ten­den­ciákat. Egy szub­jektív döntés egy egye­dülálló IT felelős részéről az egész rendszer ép­ségét kockáz­tat­hat­ja. Legyen akár szó egy nem meg­fele­lő szof­tver vagy egy nem meg­felelő beállítás alkal­mazá­sáról, esetleg lusta­ságról.

Ennél talán gya­koribb prob­léma, hogy a fel­hasz­nálók nem érzik külö­nö­sen fon­tosnak a munka­helyi és az otthoni háló­zatok meg­külön­böz­teté­sét. A felmérés ada­taiból kiderül, hogy világ­szer­te 29% a vál­lalati háló­zatok rend­szeres magán­célú haszná­lata. Míg az Egyesült Államokban a súlyozott trend (30%) érvé­nye­sül, addig Japánban ez mind­összesen 12%-nyi alkal­mazottra jellemző, Kínában pedig 57% ugyanez a szám.

A szakértők magyarázata szerint Kínában nem az alacsony penetráció miatt használnak sokan vállalati gépet szórakozásra, hanem a dolog újdonsága miatt. Japánban már régóta természetes a számítógép- és internet használat, így ők képesek különbséget tenni a kettő között. Nyilván ha új üdítőautomata kerül a céghez, azt is eleinte többen használják, csak később áll be a forgalom a valós igények alapján. A szórakozáson túl az egyébként is biztonságot igénylő online tranzakciókat viszont a fejlett régiókban is többen intézik a munkahelyen, így a céges hálózaton keresztüli online vásárlás világszinten 40%. A japán-kína ellentét itt is jellemző (24-52%), viszont a britek meglepő módon még Kínát is lekörözik egy százalékkal.

A dolgozók többnyire természetbeni juttatásnak veszik a munkahelyi internetelérést és ha már lúd, legyen kövér: az ne is legyen korlátozva, mert neki joga van hozzá. Úgy tekintenek rá, mint egyfajta szerzett jogra. A jó IT vezetésnek itt kell közbelépnie és figyelembe véve a kockázati tényezőket, mérlegelni a kontroll+biztonság és a szabadság között. A dolgozók kulturális és viselkedési mintáik alapján különbözőképp reagálnak a veszélyek megjelenésére, így a cég szigorú érdeke, hogy felmérje a felhasználói szokásokat. Az eredmény után pedig két út áll a vezetés előtt: a technokrata szemlélet alapján egy IT-atombunkert húz a hálózat köré és letilt mindent, ami él és mozog. A másik megoldás pedig a képzés, oktatás, fejlesztés, policyk kialakítása.

Ma Magyarországon minden munkavállalónak kötelező aláírnia és ismernia a munkavédelmi és a tűzvédelmi szabályzatot. Miért is ne lehetne kötelező az IT szabályzat is? Sok vállalat ezt már bevezette, de gyakorlatilag mindenki magasról tesz rá, hiszen ellenőrzés ritkán elképzelhető. A legtöbb nagy sávszélességgel rendelkező fájlmegosztó például biztosan nem otthon rendelkezik 100 Mbit-es duplex vonallal, ők mind vállalati infrastruktúrát használnak gyakorlatilag illegális és sokszor veszélyes tevékenységre.

Itthon az is megkérdőjelezhető, hogy van-e egyáltalán megfelelő minőségű IT személyzet egy adott cégnél és elég felkészültek-e a menedzserek, hogy kordában tartsák ezt a kérdést is. Ha megjelenik egy Office biztonsági rés, akkor az IT felelős automatikusan letiltja a .doc, .xls, .ppt formátumú email csatolmányok továbbítását a hálózaton, ami a cégnél egy teljes leállást eredményezhet. Nincs megrendelés, nem működik a bérszámfejtés, megáll a kommunikáció. Ekkor az okos menedzser utasíthatja a feloldásra az IT-t, amennyiben tesz arról, hogy a hiba fennállásáig biztosítva lesz a szükséges erőforrás többlet. Magyarul, ha vállalja a felelősséget és segítséget ad a megoldáshoz, akkor nem lesz felelőtlen sem és a cég is működhet.

A túlzott biztonsági költekezés viszont csak és kizárólag az ebből bevételt termelő cégeknek érdeke. A hardver és szoftver elemeket gyártóktól a tanácsadó cégekig mindenki azt szajkózza, hogy pakold tele a padlást biztonsági elemekkel, mert különben bármi megtörténhet. Képesek lennének akár egy kőműves egy szem számítógépét is hardveres tűzfal mögé dugni, ha ebből kereshetnének. A menedzsment itthoni felkészültsége IT területen nagyon alacsony és a képzéseket nem mások szponzorálják, mint az említett cégek, (ld. IT biztonság napja), akik a kézenfekvő megoldást ajánlják: építs erődöt a cégedből. Ha egy átlagos középvállalat IT biztonsági infrastruktúráját átkonvertálnánk haditechnikára, akkor úgy nézne ki az épület, mint egy amerikai romboló teteje.

Két dolgot nem tagadnak a biztonsági szakértők sem: az adatlopási és betörési kísérleteket addig fogja valaki csinálni, amíg amögött bárkinek az érdekei állnak. Akár az elkövető anyagi haszonszerzése, akár egy kirúgott dolgozó bosszúja. Így ha valaki nem rendelkezik hipertitkos adatokkal, akkor nem is kell hiperbiztos széfben tartsa azokat. A másik állítás pedig, hogy amennyiben egy rendszert minden áron meg szeretnének törni, akkor az meg is fog történni.

A vezetéknélküli hálózatok feltörése, lehallgatása órák, napok kérdése. Bejutni egy vállalati hálózatba pedig az ügyeskezű hackereknek sokszor rutin feladat. Természetesen mindig kell hozzá egy buta titkárnő. Vagy elég egy alkalmazott, aki hazahordja a laptopját, amit a fent említett kutatás szerint meg is tesznek az emberek. Sőt a megkérdezettek fele a céges hardvert használja otthon, illetve szintén a fele használja az otthoni gépét (ami nem része a cég hálózatának) céges belépésre. Innentől kezdve gyerekjáték lehet elérést szerezni bárhová. Nevetségesen hangzik, de a legtöbb embernek semmilyen kockázatot nem jelent a szomszédból lopott Wi-Fi hálózaton keresztül bejelentkezni a vállalati rendszerbe, jelszavakat beírva, fontos dokumentumokat áttöltve.

Éppen az ilyen böszmeségek miatt kérdőjelezhető meg a technokrata álláspont. Ha a felhasználók (egyébként jó szakemberek!) IT témában retardáltként viselkednek, akkor bármilyen tank lánctalpai közé vasrudat lehet feszíteni. A hülyeség egy biztonsági rés, amit megoldani úgy lehet, ha megfelelő képzésben részesülnek a felhasználók. A megfelelő képzés pedig nem egy fél órás kötelező agymosás, amin a legtöbben elalszanak, mert egy monitorfejű rendszergazda unottan szakszavakkal magyaráz nekik. A gondos gazda (menedzser) vigyáz a jószágaira és tesz arról, hogy ne akkor lássanak először farkast, amikor átharapja a torkukat.
Kapcsolódó linkek
Megosztás |
 

Hirdetés





Hozzászólások
A témához csak regisztrált és bejelentkezett látogatók szólhatnak hozzá!
Bejelentkezéshez klikk ide
(Regisztráció a fórum nyitóoldalán)
2007. márc. 09. 20:06 | válasz erre | #26
Itt ut vissza amikor az oktatasugy tomegtermelesben osztogat bizonyitvanyokat megfelelo ismeretekkel nem rendelkezok szamara.
2007. márc. 09. 16:27 | válasz erre | #25
"Ha a felhasználók (egyébként jó szakemberek!) IT témában retardáltként viselkednek"

Az is funny, amikor törvényeket basznak el, csak mert a titkárnö véletlenül kitöröl egy tagmondatot, vagy mert nem tud ^2-t ütni. Láttam már rá példát...

De a legjobb az volt, amit az SZJ ZRT-nél láttam. Két embernek csak abból állt a munkája, hogy az adattárházból kiköpött adatok kerekítését ellenörizték excelben, 3 különbözö módon, amiböl az egyik matematikailag hibás volt (ezt ök is tudták). Ezen egy hétíg sírva röhögtem.
Sanyix   "Rest in Peace Sanyix" 
2007. márc. 09. 16:11 | galéria | válasz erre | #24
"PCI-express és sokkal gyorsabb videokártyákat kezel 10-szer akkora memóriával."
Amelyek persze nem léteznek :) -> semmi értelme. Na meg ott a tomshardwares teszt.
alma2  
2007. márc. 09. 15:14 | galéria | válasz erre | #23
valami pc supportos gyerek lehetsz vagy tevedek ? :)
csinalja ejjel vagy amikor nem dolgoznak a gepen stb.
2007. márc. 09. 14:02 | válasz erre | #22
Én azzal értek egyet, hogy tanítani kell az embereket. Az lenne az abszolut nyerő stratégia, ha az, akinek a gépéről egy spam is kimegy mert hülye volt és zombit csinált a gépéből, letiltódik a nethozzáférés a szolgáltató részéről amíg vissza nem jelez, hogy leírtotta a dolgot. Ez már sokat segítene, mert rájönne a felhasználó, hogy felelősen kell kattingatnia.
Reznor  
2007. márc. 09. 13:48 | válasz erre | #21
Sziasztok!

Egyet értek kvp-vel, hogy inkább egy külön munkamenetbe csatlakozzon be az illető, aki frissítést végez. Tényleg para, amikor valaki elkezdi irányítgatni az egeremet. :)

Nem kedvelem...

Egyébként a cikkre annyit szeretnék reagálni, hogy nyilván ha mindenki által kezelhető egy számítógép, akkor az ilyen helyzethez vezet. Ezen nem kell csodálkozni. Ha csak néhányan értenének a gépekhez, mert bonyolultabb lenne a kezelésük (lásd régebben) akkor nem lenne ennyi balhé ezzel.

Másrészt a hálózati protokollt is le lehetne cserélni. Pl ipv6 Néhol már bevezették, fejlődést jelentene, ha mindenhol kötelezően ezt használnák.

Sokmindent át kéne gondolni teljesen előről, hogy biztonságosabbá lehessen tenni a rendszereket. Főleg a usereket kéne megtizedelni. Aki user szeretne maradni, az meg mélyebbfokú ismeretekkel rendelkezzen, ha egyszer ezt választotta. A többi meg ne netezzen. Vagy vegyen PS-t és netezzen azzal, vagy mittomén'.

Üdv.: Rez
2007. márc. 09. 13:44 | galéria | válasz erre | #20
Megnyitod a Windows Intézőt és "jaajj micsinálsz ezt nemszabad mert elrontod vagy kitörölsz valamit."

Sokan félnek ám géptől :O
2007. márc. 09. 12:32 | válasz erre | #19
"A logikus lepes ilyenkor kihuzni a halozati csatlakozot"

A logikus válasz erre, hogy jön egy telefon és leugatják a f@szba a júzert ... mivel az eetek többségében baxik felvenni a telefont amin arra kérnék , hogy várjon picit mert ver. frissítés van .

Konzol message : muhahaha ! 500 db telefon lenne miatta , hogy valami üzenetet kiírt a gép .

"Bizonsagos kornyezethez pedig mindent rendesen be kell allitani"
Ja , KVM switch ... meg 3 gép ... és mindenkinek egy külön iroda ! :DDD
Ehhez aztán nem értem mit kéne beállítani ? Meg sok ész se kell hozzá .



2007. márc. 09. 12:08 | galéria | válasz erre | #18
látom fiatal lehetsz :)
a telefonálgatás olyan mint az itteni fórumhasználat
mindent egyből megkérdeznek
kicsit sem keresnek információ után
könnyebb a telefont felkapni mint gondolkodni
2007. márc. 09. 12:06 | galéria | válasz erre | #17
embere válogatja
én soha nem matatok más gépén úgy, hogy előtte ne szóljak neki, ne egyeztessünk mikor nem zavarom a munkáját
ugyanis az előrébb való
2007. márc. 09. 12:01 | galéria | válasz erre | #16
ha nincsenek emberek akkor vírus sincs, meg hackerek sincsenek
kvp  
2007. márc. 09. 11:50 | válasz erre | #15
"Mondom miafasz, elkezdem gyorsan bezárogatni az ablakokat, nehogy valami elvesszen a munkámból valami köcsög miatt."

A logikus lepes ilyenkor kihuzni a halozati csatlakozot. Az hogy egy cegnel rendes karbantartas helyett patkanyokat hasznalnak (rat - remote administration tool) viszont szerintem elfogadhatatlan. A rendszergazda lepjen be egy masik window station-be (uj sessionbe) remote desktop-al.

Normalis cegeknel egyebkent az ilyen feladatokat a policy modul-on keresztul is el lehet vegezni es az profil szinkronkor automatikusan lefut. Ha pedig karbantartanak tavolrol, akkor legalabb egy console message mehetne a felhasznalonak. (felugro ablak amiben az uzenet van, winnt4 ota mukodik)

Bizonsagos kornyezethez pedig mindent rendesen be kell allitani. Munkageprol ne lehessen elerni az internetet, internetes geprol meg belso ceges halozatot. A dolog mellekhatasa, hogy ha valakinek mindharom kell, akkor 3 gepe lesz. (internetes, ceges halozati, ceges munka) Ezt a megoldast hasznaljak az amerikai katonai rendszerek is. (sok kvm switch kell hozza)
2007. márc. 09. 11:27 | válasz erre | #14
Közben meg tényleg hacker volt
2007. márc. 09. 10:49 | válasz erre | #13
"Itthon az is megkérdőjelezhető, hogy van-e egyáltalán megfelelő minőségű IT személyzet"

Sztori: Ülök a Budapest Bank épületében kis zöldfülüként, nyomom az ipart a SAS szerveren, erre elkezd mászkálni az egérmutató a képen. Mondom miafasz, elkezdem gyorsan bezárogatni az ablakokat, nehogy valami elvesszen a munkámból valami köcsög miatt. Erre az egérmutató megnyit egy új word doc-ot, és elkezd írni: "Hello, IT-s vagyok, verziófrissítést végzek a gépeden. Miért paráztál be? Azt hitted, hacker vagyok?" Mindezt olyan cégnél, ahol e-mali, vonalas és céges mobil mellett céges chatfelület is müködik, minden k**** gépen. Nehéz lett volna felhívni elötte? Amikor legközelebb elkezdett rángatózni az egerem, elmentem egyszerüen kávézni, hagytam a hülyegyereket, hadd dolgozzon. De valszeg egy másik köcsög volt, mert ez notepad-ba nyomta a "Hello, ITs vagyok, frissíteni jöttem..." szöveget.
2007. márc. 09. 10:20 | válasz erre | #12
off: AGP vs PCI -> tomshardvare.hu itt csekkoljátok le a tesztről írt cikket

on: nálunk a cégnél úgy vettem észre, hogy a 20-30 közti korosztály úgy-ahogy képben van a pc-k alapvető használatával kapcsolatban, de a 30 feletti kollégák már akkor pánikolnak ha nem megy a hálózat/net (takarítónő szokta előszeretettel nagy ügybuzgalmában kirántani a fali/pc csatlakozóból a kábelt...nem t'om hogyan sikerül neki), aztán nem logikusan azt nézik, hogy be van-e dugva a zsineg, hanem telefon xy-nak. Meg még régen volt egy csaj, akinek megörökölte a gépét+a céges e-mail fiókját+profilját, stb egy másik kolléganő, aztán jött a para, mert egyfolytában kapta a szexkatalógusokat, stb kéretlenül is ...bár ez ugye nem egetverő probléma, de mégis. Kiderült, hogy az előző kiscsaj előszeretettel látogatott mindenféle 18+ oldalt (gondolom némi reklámcucc feltelepítődött).
2007. márc. 09. 09:59 | válasz erre | #11
2 nap semmit sem jelent. Majd fél év után hasonlítsd össze xp-vel melyik a gyorsabb.
2007. márc. 09. 08:14 | válasz erre | #10
Az AGP-t nem elfelejtették rárakni hanem "elavult" mert jött a PCI-express és sokkal gyorsabb videokártyákat kezel 10-szer akkora memóriával. Ez van, ha veszel egy új alaplapot akkor venned kell új procit, ram-ot, videokarit... hát ez a fejlődés
AnonyX  
2007. márc. 09. 08:09 | válasz erre | #9
Hi.Én 2 napja telepítettem a Vista-t. Eddig max.megvagyok elégedve vele, érezhetően, szemre nekem gyorsabb. Tehát gyorsabbnak érzem rajta a dolgaimat. Jelenleg Windows Vista firewall + NOD32 zúzza. Minden rendben van vele. Meg emígy sem szokott vírusom lenni sosem. ZoneAlarm vagy Outpost firewall okat használok NOD32 társaságában és sosem volt még gondom. Ugyanakkor alátámasztom én is azt, hogy a felhasználók nagyon tudatlanok, és egy firewall telepítése a gépükre az nagyon gáz, mivel azt sem tudják mit csináljanak ha kiir valamit. Nekem vannak olyan ismerősök, emberek akik megkérdeznek banális dolgokat, hogy kell keresni valami egyszerű dolgot. Meg az e-mailt hogy kell küldeni. Meg Firefox ban ez meg az.... Pedig magyarul telepítem fel náluk a progik javát, azért, hogy megértsék és ne kelljen még annyit sem gondolkodniuk ha angol.. De nem, inkább megkérdi, holott pár perc alatt rájöhetne.. Ez van sajna.
2007. márc. 09. 08:05 | válasz erre | #8
WEP gyakorlatilag azonnal torheto, WPA mar kemeny, dio ha bonyolult a kod.

Ha engem korlatoznanak cegen belul (letiltanak valmit amit szoktam hasznalni), az jelentene a legnagyobb biztonsagi kockazatot a ceg szamara, ha nem mondok fel emiatt azonnal :). De ahogy halottam, programozokat nem szokas nagyon korlatozni..
2007. márc. 09. 07:59 | válasz erre | #7
"IT felelős automatikusan letiltja a .doc, .xls, .ppt formátumú email csatolmányok továbbítását a hálózaton, ami a cégnél egy teljes leállást eredményezhet"
Penge4  
2007. márc. 09. 07:28 | válasz erre | #6
Miért? Lassan már az irodai konfighoz is Core 2 Duo kell...
A Vistában semmit nem fejlesztettek védelem terén azon kívül, hogy tettek bele egy "gyerekzár" szerű baromságot, amivel ugyanazt meg tudod csinálni, mint eddig, csak kattintsál még vagy 5x előtte és van egy Winfos Defender, ami szart sem ér, de legalább az nem zabál sok ramot.
dxtr  
2007. márc. 09. 07:26 | válasz erre | #5
jó cikk. grat!
szombi  
2007. márc. 09. 04:55 | válasz erre | #4
Nos. itt a példa, hogy ne az M$-t szidjuk a biztonságért.
Aki szidja, az csak nem ért hozzá...
2007. márc. 09. 03:00 | válasz erre | #3
Sajnos ez igaz aki többet fizet több promo anyagot addddddd vagy akár a teszt gépet vissza se kéri sőt még sponzorál is annak a terméke mégha nem is működik, de mar elérte a 4 vagy 95/100-at.
Pont most keresek ujj videokártyát egy félestém ráment de még értelmeseket nemtaláltam pedig a régivel sincs bajom csak az új alaplapból kifelejtették az agp-t 
2007. márc. 09. 01:45 | válasz erre | #2
Szerintem épp ezért kéne törekedni hogy minél jobb védelem legyen. Nem elég hogy azt mondjuk hogy aki belép azt büntetjük, és közben az illetékes szervek bármit megnézhetnek. Ha meg valaki felveti a hibát azt mondják meg lehet tanulni levédeni... Mint a cikkben. Halottnak beöntés.. Win alatt nézd meg mekkora üzlet a vírusirtó, tűzfal progi. És azt is vedd meg évente mert nem lessz jó védelmed. De mindez nem elég, mert a progiknak portoknak is be kéne lenniük állítva. Wirelesről nem is beszélek. Mindez akkor mikor az átlag ember megkérdi hogy hogy tud levelet küldeni? (találkozok ilyenekkel) A normális hardware szaklapok is kihaltak. Legtöbben minden kártyáról azt olvasod hogy a legjobb, és a hibákat, valódi teszteket a felhasználók írják be fórumokba.. A síma user meg szegény csak azt látja hogy olcsón is minden tökéletes, vagy be sem tudja állítani.
2007. márc. 09. 01:32 | válasz erre | #1
It viszont az MS politikája nagyon nyerő, sőt még "kukább programokat kéne írni"... mindent letiltani, lenne 2 gomb és kész...azon a user nem tud mit elrontani. :)