17.05.2017 | 20:36
@JOHN i ja smo zatrpali vikalicu diskusijom o hakerskim upadima i informacijskoj sigurnosti. Držim da je tema zanimljiva i širem krugu, pouzdano znam da je na tu temu jako puno neznanja i zabluda, čak i među onima koji se smatraju stručnjacima pa mi je nekako žao da temu ne nastavimo tu, gdje će diskusija ostati i zapamćena, a možda i bolje zamijećena.
Nažalost, početak diskusije je s Vikalice već "iscurio" u zaborav. U nastavku citiram ono što je još tamo i odmah dajem svoje odgovore na to...
JOHN: pa nisam stručnjak za informacijsku sigurnost, ali vidim da ima dosta propusta i nikad nisam rekao da je krivac onaj koji je to radio nego da je netko pod nekim sumnjivim okolnostima uvijek korak ispred. Dali je to slučajnost ili zlonamjera, to dvojba o kojoj bi se trebalo diskutirat. Virusi-antivirusi, monopol operativnih sustava, karteli itd.
smayoo: Ma gdje to "vidiš" da ima dosta propusta?
Ti misliš da su ti koji su žrtve aktualnog napada uopće poduzeli IŠTA ozbiljno da se od takvih stvari zaista zaštite?
smayoo: To ti je isto kao s avionima. Sve novine pišu i sve kokoši kokodaču o SVAKOM koji se sruši, a o onih 10.000 koji uredno slete nitko nema pojma.
JOHN: i ti stvarno misliš da je to radio KV konobar ili zidat sa dvotjednog tečaja?
smayoo: A ti misliš da nije?
Da je ozbiljan informatički stručnjak, sigurno ne bi popušio tako glupi exploit.
JOHN: Pa neznam, očekivao sam više osvrta na to nego nekih neprimjerenih paralela sa građevinom
smayoo: Zašto misliš da je paralela neprimjerena? Što misliš kakva bi ispala zgrada kojoj statiku proračunava KV slastičar s dva tjedna tečaja u Narodnom učilištu?
JOHN: ponavljam, nisam nikakav stručnjak za informacijsku sigurnost, ali u zadnje vrijeme curi stvari na sve strane. Nebitno jel su ta curenja pozitivnog ili negativnog karaktera
smayoo: Zlatno pravilo informacijske sigurnosti je - "last 10 inches". Najslabija karika informacijske sigurnosti je - čovjek, tj. korisnik. Jedan od doajena tog posla je to zorno pokazao prije 15-ak godina.
JOHN: kv slastiičar sigurno nebu radio statiku jer je nemre ni potpisat.
smayoo: E, pa o tome ti i govorim. Postoji strukovno tijelo s pravom javnosti, koje daje ovlaštenja. A u informatici ne postoji.
smayoo: Elem, čovjek je stao u 17h pred Barclay's bank u Londonu i svakom od zaposlenika koji su izlazili s posla kući ponudio je besplatnu plastičnu kemijsku olovku u zamjenu za njihov password. U 15 minuta skupio je par stotina passworda. O nekim svojim iskustvima da ti i ne pričam.
JOHN: Znači informacijsku sigurnost MUPa, CIA, bankarskog sustava, telekomunikacijskog sustava su radili KV slastičari?
E, sad, ovaj niz je dosta paušalno nabrojan. Otkud bankarski sustav u njemu? Ti znaš za neki ozbiljan proboj sigurnosti bankarskih sustava kod nas ili općenito u EU? Ja ne znam. Znam da ih je bilo dosta u USA. Zato što oni inzistiraju i dalje koristiti statičke passworde jer su im klijenti prekomotni da prihvate neki viši stupanj zaštite.
Što se tiče telekoma, također, ne znam da im je netko probio vitalne dijelove IS-a (billing, core...). Ti znaš?
CIA - to je obavještajna organizacija. Špijunira druge i glavna je meta za špijuniranje milijuna drugih. Last 10 inches, dovoljno novca, dovoljno vremena, razni oblici ucjena, indoktrinacije... Obavještajnim organizacijama cure tajni podaci uvijek i oduvijek. Oni nisu mjerilo ničega.
MUP - nemam nikakve konkretne podatke. Opet - ti si čuo da im je netko nešto ozbiljno probio? Ako jest, ne bi me čudilo, s obzirom da su obveznik javne nabave...
JOHN: Načelno nisam ja toliko uznemiren niti oko bankarstva niti biločega jer sam osiguran od strane banke vezano za takve svinjarije, ali me uznemirila činjenica da mi je netko provalio u gmail account. Moju šifru nitko nije mogao snimit ili što već,
"ili što već"?
Kako si tako siguran da je nitko nije mogao snimiti?
1. Tvoj vlastiti komp NIKADNIKADNIKAD u životu ama baš NI NA JEDNU JBN MINUTU nije koristio nitko drugi? Ne koristio. Nije mu nitko mogao prići ni koristiti ga dok si išao u WC na malu nuždu? Ako jest, kako si tako 100% siguran da ti nije instalirao keylogger?
2. NIKADNIKADNIKADNIKAD ali baš ono JEBOTE NI JEDAN JEDINI PUT U ŽIVOTU se nisi spojio nigdje ni na koji besplatni wifi, u nekom kafiću, kinu, na Petrolu, Croduxu, u trgovačkom centru...? Ako jesi, a na mobu imaš podešen gmail account, tvoj mail app s mobitela password za logon šalje u cleartextu. Ne trebaš biti nikakav doktor hakeraja za to pokupiti. Samo trebaš znati na netu naći i instalirati aplikaciju koja snifa i skuplja po wifiju takve podatke. Oni koji su ozbiljno zlonamjerni poklanjaju klincima takve aplikacije badava da se ovi s njima zajebavaju i ne znajući da one sve što posnifaju - uploadaju natrag "gazdama".
3. Nikad, baš nikad se nisi spojio na svoj gmail preko web browsera s nečijeg tuđeg kompa? Iz internet caffea, iz neke druge firme gdje si bio poslovno, s nečijeg tableta...?
4. Password za gmail koristiš SAMO za gmail? Ili isti password koristiš za još 330 glupih beskorisnih web accounta koji ne služe ničem nego da skupljaju passworde blentavih korisnika koji za sve potrebe koriste jedan te isti password?
tolika je da je ni sam neznam napamet,
I ovo je isto dio problema. Password kojeg ne možeš zapamtiti je najveći problem, jer ga imaš negdje zapisanog. A koliko je siguran taj repozitorij? Tko sve može do njega?
imam antivirus Avast itd.
Da povučem opet paralelu s građevinom - ne može mi kiša ništa, složio sam si krov od recikliranog toalet-papira!
Tzv. "anti" virusi su najgori malware danas uopće.
I opet minje netko provalio. Kako? Jel na neki način odgovoran gmail ili što?
Sumnjam. Nije da ne bi mogli oni postići da ti netko provali. Ali nemaju računice da se time bave.
Nisam još napravio prijavu, promijenio sam šifru i za sad je sve ok. Vjerojatno ću sve bitne mailove prebacit nekamo drugdje i pokrenut prijavu.
Obavezno prijavu. I uz nju attachiraj par grama soli, da mu stave na rep.
Ako inzistiraš na nečem besplatnom, preporučam zoho.com, jer imaju najkorektniju EULA-u od svih besplatnih servisa. Ako se odlučiš plaćati (podupirem Ribinu tezu - ako ti je važno, besplatna rješenja sigurno nisu opcija), opet preporučam zoho.com.
Neznam dali ću što dobit stime osim što bi mi iz nekog glupog razloga mogli ugasit account, kakve sam sreće
Uh, što bi ti time naudili... Ako ti ugase account, plati im pivu i proslavi s društvom!
JOHN: Isto tako sam primjetio da nam na poslu dolaze mailovi sumnjivog sadržaja u obliku kao nekih ponuda ili računa. Potencijalne prijevare su na svakom koraku, samo mi nije jasno zašto poslužitelji ne filtriraju takve mailove. Konkretno u pitanju je hrvatski telekom
Nije baš jednostavno automatski filtrirati physhing i spam mailove, a da pri tom ne pometeš i poneki koji nisi trebao. Čuj, niti dobar dio korisnika danas više nije siguran kad mu dođe takvo što - da li je to nešto autentično ili je smeće. Zašto misliš da bi računalni AI morao biti tako dobar da zna bolje to procijeniti od 60% korisnika?
JOHN: Netko će nehotično otvorit taj sadržaj i otvorit mogućnost zaraze računala.
Naravno! Pa to i jest svrha i namjera takvih mailova!
JOHN: Znači, treba spriječit tog krajnjeg korisnika da dođe do te navedene situacije/karike last 10 inches
Eeeee...
Točno. Samo, imam osjećaš kako ti misliš da je to lako...
JOHN: Moja supruga radi u jednom poduzeću gdje im informatičari mijenjaju šifre za pristup podataka svakih tjedan dana ako se ne varam. Novu šifru dobije mailom.
Kako rekoh, KV slastičari...
JOHN: Evo, koliko ja prdim o toj sigurnosti zadnjih dan-dva,naletim sada na ovaj članak [link] , klik ima struje-klik nema struje
Link je neispravan. Možeš ponoviti?
P. S.
HRN4you gledam normalno na Mac OS, ne koristim Windows u virtualki. Zašto bih? Flash je uredno podržan na Mac OS X. Samo na iOSu nije. Koristim Flash Player plugin za FireFox.