|
Torstai, 23.10.2003 Kevin Mitnick puhui tietoturvan kiertämisestä inhimillisin keinoinMaailman kenties tunnetuin ex-hakkeri, nykyinen tietoturvakonsultti, Kevin Mitnick käväisi tänään aamupäivällä luennoimassa Tieturin järjestämässä Data Security Conference 2003:ssa social engineeringistä eli ei-teknisistä keinoista, joilla tietoturvaratkaisut voidaan kiertää. "Tutkimuksissa on havaittu, että noin 80 prosenttia tietoturvavahingoista johtuu inhimillisistä tekijöistä. Mitnick on osoittanut, että teknologiaratkaisut voidaan kiertää käyttämällä ei-teknisiä keinoja sensitiivisen tiedon hankkimiseen", sanoi Tieturin osastopäällikkö Tapio Mustonen.
K2, 23.10.2003 16:12. Lähde: Tieturi
|
|
Anonyymi kommentoija, 24.10.2003 00:32:09
.............
Tuo on puppupuhetta. Jo vuosia ovat mainitut syyt olleet tiedossa, joten ei Mitnick tätä ole osoittanut. Kyllä tämän asian kokemus on jo aiemmin osoittanut.
Jostain ihmeellisestä syystä tätä ei koskaan laajemmin huomioida. Aina unohdetaan neuvoa tumpeloita.
Anonyymi kommentoija, 24.10.2003 09:16:28
- Älä kerro salasanoja tai käyttäjätunnuksia puhelimessa
- Älä kerro ip-osoitteita puhelimessa
- jne.
Niin jopa pätevöityneet henkilöt kyllä kertovat tiettyjä tietoja, jopa salasanoja, jos henkilö on tarpeeksi etevä kysymään.
Erityisen hyvin tämä toimii jos onnistuu soittamaan johonkin yritykseen, ja vielä sellaiseen aikaan, että vain yksi ihminen on töissä ja puhelu tulee ikäänkuin yllättäen. Jos henkilö on vielä tuore yhtiössä niin onnistumisprosentiksi lupaan 100%.
Yleensä tehokkain keino on esiintyä firman tärkeänä asiakkaana, joko uutena tai vanhana. Pelko siitä että mokaa jotain tärkeitä firman asioita saa toimimaan siten että on mieliksi soittajalle.
En kertonut näitä tietoja siksi että voisitte itse hyödyntää niitä, vaan siksi että jopa useat teistä lukijoista menisitte tuohon ansaan joku teille soittaisi. Niin, minäkin luulin ennen olevani muiden yläpuolella. Olenhan Hackers elokuvassa naureskellut idiooteille jotka kertovat puhelimessa kaiken. Olen käyttänyt tietokoneita 7-vuotiaasta asti, opiskellut ja työskennellyt ohjelmoijana ja harrastuksena perehtynyt tietoturva-asioihin ja jopa opetellut yksinkertaisia teknisiä murtautumiskeinoja. Ja sitten eräänä iltana, kun olin yksin töissä, puhelin soi...
En edes tiedä oliko kyseessä murtautuja, olisin antanut hänelle pyytämänsä käyttäjätunnukset ja salasanat, mutta en tiennyt niitä.
Anonyymi kommentoija, 24.10.2003 10:53:35
Yleensä tärkeitä salasanoja, kun ei anneta ihmisille jokta voivat niitä antaa puhelimessa tuntemattomille.
Anonyymi kommentoija, 24.10.2003 10:56:53
Huomaan sinusta huokuvan itsevarmuuden, kuten sanoin jo minullakin oli sitä.
Anonyymi kommentoija, 24.10.2003 11:44:03
Salasanoja ei kerrota kenellekkään.
Ylläpito saa salasanat selville jos he sitä tarvitsevat ja yleensä eivät tarvitse.
Käyttäjien omiakaan salasanoja en muuta elleivät he tule korttinsa kanssa käymään ja todistamaan olevansa kuka hän väittää olevansa.
Anonyymi kommentoija, 24.10.2003 12:09:35
Anonyymi kommentoija, 24.10.2003 17:11:03
Anonyymi kommentoija, 24.10.2003 21:59:51
Käyttämällä John the Ripperiä tai vastaavaa ohjelmaa
</super offtopic>
Anonyymi kommentoija, 24.10.2003 14:21:00
Ehkä herrä Mitnick ei nyt tarkoittanutkaan, että annetaan rootin salasanoja väärille henkilöille. Suurin osa hakkeroinneista alkaa, että päästään jonkun käyttäjän tunnuksella sisään. Eli siinä ei ylläpidonkaan taikakalut ja rituaalit auta, kun tumpelo käyttäjä antaa salasanansa henkilölle, joka esittäytyy ylläpitona.
Kun hakkeri pääsee sisään, hän tutkii järjestelmää ja etsii sitä todellista reikää josta mennä sisään.
Ihmiset ovat kuitenkin hyvin luottavaisia, kun on kyse tunnuksista ja salasanoista, joista he eivät ymmärrä tuon taivaallista. Kun heille mainitsee olevansa ylläpidosta niin heidän päässään kilahtaa tyhmyys-moodi päälle ja he tekevät kaiken mitä ylläpito pyytää.
Se täytyisi vain saada paremmin perille, että ne ovat henkilökohtaisia eivätkä kuulu muille. Samoin kuin pankkikortin PIN-koodi. Pankit ovat saaneet viestinsä perille, älä luovuta pankkikorttia ja pin-koodia muille, jos haluat pitää rahasi.
Toisaalta ihmiset eivät pidä sähköpostitunnustaan ja salasanaansa niin tärkeänä kuin pin-koodi. He eivät koe sitä niin uhkaavana, jos joku nyt vie heidän salasanansa, koska sen saa ylläpidosta kuitenkin uuden.
Anonyymi kommentoija, 25.10.2003 13:54:46
En edes tiedä oliko kyseessä murtautuja, olisin antanut hänelle pyytämänsä käyttäjätunnukset ja salasanat, mutta en tiennyt niitä.
Itse olen saanut puhelimella soittamalla käyttäjän salasanoista aina rootin salasanoihin asti. Nämä kylläkin liittyivät työhöni, mutta kukaan ei ole koskaan varmistanut että kuka soittaa. Joskus harvoin ne sentään tekevät takaisinsoiton ennenkuin antavat salasanoja.
avirtan, 24.10.2003 09:18:40
Eli mielestäni parinkymmenen vuoden kokemus on kyllä ihan hyvä vakuutus asiantuntemuksesta.
Toisaalta kyllähän erilaisia social engineeringin muotoja on harrastettu varmaan jo ihmisrodun alkuhämäristä asti. Eli olet ihan oikeassa ettei herra Mitnick ole tuota social engineeringiä keksinyt. Lähinnä herra Mitnick on tuonut käsitteen julkisuuteen tuolloin kun alkoi jäädä kiinni teoistaan.
Anonyymi kommentoija, 24.10.2003 12:10:46
Anonyymi kommentoija, 23.1.2004 09:16:53
Totta, ihmisiin kohdistuvaa tiedustelutoimintaa on harrastettu kautta aikojen mm. valtioiden toimesta. Säälittävää ja pelottavaa on se, että ei ymmärretä tätä puolta laisinkaan, vaan keskitytään lähinnä teknisen tietoturvan koventamiseen. Mitä hyötyä tästä sitten on, jos henkilöstö antaa tarvittavat tiedot vaikka puhelimitse?