Berta Sándor

USA - jobb, ha a titkokat csak mi ismerjük?

A Fehér Ház útmutatót adott ki azzal kapcsolatban, hogy mit tegyenek az amerikai hivatalok, ha biztonsági hibákról szereznek tudomást.

A titkosszolgálatok mindig két út közül választhatnak, ha ismeretlen sebezhetőség jut a tudomásukra: megtartják az információt maguknak és ezzel előnyt szereznek a vetélytársaikkal szemben, esetleg kihasználhatják a hiányosságot, míg a másik lehetőség, hogy inkább felhívják az érintettek, például a hardver- és szoftvergyártók figyelmét a problémára, hogy azok minél előbb befoltozhassák a rést. A Fehér Ház most kiadott egy dokumentumot, amelyben az szerepel, hogy milyen kérdéseket tegyenek fel a kormány megbízásából tevékenykedő hackerek, ha egy új hibára bukkannak.

Rob Joyce, a Fehér Ház kiberbiztonsági koordinátora a kapcsolódó blogbejegyzésében annak mérlegeléséről írt, hogy vajon milyen előnyökkel járhat a hatóságok számára a sebezhetőség és azokat össze kell hasonlítani a lakosságot érintő hátrányokkal. Az anyagból az is kiderült, hogy konkrét garanciák nincsenek arra, hogy a hiányosságokat valóban nyilvánosságra is hozza valaki vagy jelenti az érintett gyártóknak.

A felmerülő és a hackerek által megválaszolandó kérdések között van, hogy a biztonsági rés kihasználása önmagában elegendő-e a károkozásra; elegendő vállalat és polgár fog-e biztonsági frissítéseket feltelepíteni, hogy így kiegyenlítődjön a várható kár; mennyit érhet most vagy a jövőben az adott hiba; vannak-e más módok a sebezhetőség kihasználására és azok hasonló előnyöket biztosítanak-e; a hiányossággal kapcsolatos információ nyilvánosságra hozása elárulna-e valamit a titkosszolgálatok módszereiről vagy forrásairól; valamint a biztonsági rés kitudódása milyen kockázatokat hozna magával az amerikai kormány és az érintett ágazat kapcsolatában.

Az összes hiba nyilvánosságra hozása egyébként nem opció az amerikai kormány számára. Az indoklás alapján ebben az esetben mindenki további sebezhetőségeket találna és használna ki, így úgy tűnik, hogy az elsődleges cél az megszerzett információk megtartása. A Reuters a kiberbiztonsági koordinátorra hivatkozva arról számolt be, hogy az amerikai kabinet a tudomására jutott vagy felfedezett biztonsági hiányosságok 90 százalékát nyilvánosságra szokta hozni. Ez ugyan jó aránynak tűnik, de akár egyetlen titokban tartott rés is elegendő lehet arra, hogy több millió internetező kommunikációjának biztonságát veszélyeztessék.

Brad Smith, a Microsoft elnöke és jogi igazgatója korábban a Wanna Decryptor (Wanna Cry) nevű zsarolóvírus pusztítása kapcsán azt hangsúlyozta, hogy a hatóságok nem hívták fel kellő mértékben a figyelmet az általuk felfedezett szoftverhibákra. Az amerikai titkosszolgálatok - például a Központi Hírszerző Ügynökség (CIA) és a Nemzetbiztonsági Ügynökség (NSA) - megtartottak maguknak olyan szoftverkódokat, amelyeket a hackerek kihasználhatnak. A menedzser éppen ezért felszólította a kormányokat, hogy a felfedezett biztonsági sebezhetőségeket haladéktalanul továbbítsák a szoftverfejlesztő vállalatoknak ahelyett, hogy azokat megtartják maguknak, eladják valakinek vagy kihasználják.

Hozzászólások

A témához csak regisztrált és bejelentkezett látogatók szólhatnak hozzá!
Bejelentkezéshez klikk ide
(Regisztráció a fórum nyitóoldalán)
  • cylontoaster #5
    Te meg abba a hibába esel, hogy feltételezed azt, hogy ha mindkét oldal talál egy sérülékenységet, akkor ugyanazt találják meg.

    Viszont mivel ezt semmi nem kényszeríti ki, ezért ha rád hallgatnak, akkor az a szitu, hogy amit ők találnak (és így amit ők ki tudnak használni) lyuk, azt betömetik, ezáltal eldobnak minden fegyvert, miközben remélik, hogy a másiknak nincs ismeretlen fegyvere.

    A Wanna cry megjelenése előtt már ki volt adva a frissítés, ami betömi a lyukat, melyet a wanna cry is kihasznált. Magyarul ez egy hibás példa.

    Nem állítom, hogy az a jó megoldás, ha minden feltárt sérülékenységet megtartanak maguknak, de azt igen, hogy nem ilyen egyszerű a képlet, mert igenis nekik is kell fegyver (hiszen a másiknál is lesz), ugyanakkor védelem is kéne, ami viszont a saját fegyveredet semlegesíti...

    Persze lehet világbékében is hinni, meg a mikulásban is.

    Rengeteg helyen megvan most is az említett sérülékenység, sőt lassan 10 éves, hasonló kaliberű is. Mivel ezeket publikálták, így ezeket viccen kívül egy totál amatőr hacker is ki tudja használni, annyit kell tenned hogy felteszel pár jó (ingyenes) tool-t, megnézel pár howto videót és szevasz. Mivel publikusa sérülékenység, lett rá publikus exploit, amit fél perc alatt bárki befuttat és mondjuk domain admin lesz egy hivatali hálózatban. Publikus, van rá javítás, bármikor javítható lenne (lett volna az elmúlt 10 évben), mégis bukós, és nagyobb a kockázat hogy kihasználják, mintha alig páran ismernék.
  • A1274815 #4
    "Egy tökéletes világban teljesen igazad lenne, de amíg a többi (kvázi diktatórikus irányítású) nagyhatalom alatt ez az alap viselkedés addig hülyék lennének hátrakötött kézzel "párbajozni" velük. "

    Te is abba a hibába esel, mint eme biztonsági szakértő, azt képzeled, hogy az általuk felfedezett biztonsági résekre mások nem bukkannak rá az ellenfelek közül, valamint azt hiszed, hogy nekik nincs a kezükben saját gyűjtemény.

    Az egyetlen helyes elárás, a hibák kijavítattása. Minden más csak egy elszabadult nem is hajóágyú, hanem a potenciális károkat nézve inkább hidrogénbomba.
  • nlght #3
    Egy tökéletes világban teljesen igazad lenne, de amíg a többi (kvázi diktatórikus irányítású) nagyhatalom alatt ez az alap viselkedés addig hülyék lennének hátrakötött kézzel "párbajozni" velük.
  • sertrex #2
    Ha egy embernél több tud valamit, az már nem titok. :D
  • A1274815 #1
    Látom az USA-nak nem volt elég pofon a WannaCry és a Linuxos változata újból piszkálják Pandora szelencéjét. Az ilyen titkos szolgálati megfontolásból "férrevezetett" szakértőket úgy kirúgnám, hogy az életében soha sehol többé nem kap magasabb beosztást, mint egy takarító segéd.