Napi Online

Csúcsra járatott pénzpiaci szerverek

A világ tőzsdéin és más pénzpiacain minden pillanat késés a tranzakciók végrehajtásában dollárezrekben mérhető veszteséggel fenyeget.

A modern elektronikus kereskedési rendszerek korábban elképzelhetetlnül gyorssá tették az üzletkötéseket, még sem elég jók a megrendelőknek. Nincs az a reakcióidő, aminek fokozását ne tudnák elképzelni. Eddig azt gondolták a pénzintézetek, hogy mivel ilyen technológiájuk nem a nyilvános internetet, hanem privát hálózatokat használ, nem kell szembe nézniük olyan biztonsági problémákkal, mint ha ez nem így lenne. Nem számoltak a belső szabotázzsal, elégedetlen alkalmazottaik bosszújával.

Pedig egy haragos munkatársnak csak annyit kell tennie, hogy távozása után látszólag lezárt komputere segítségével például denial-of-service támadást indít, amivel túlterheli a pénzügyi műveleteket lebonyolító szervereket. Az egyik legelterjedtebb szoftveren, a bankok és a külvilág közös nyelveként funkcionáló Financial Information eXchange Protocolon (FIX) több lyuk is tátong. Az egyik, hogy nincs benne titkosítómegoldás a jelszavak és a felhasználónevek elfedésére. Ez a gond megoldható lenne, ha a pénzintézetek nem gyötörnék it-szolgáltatóikat azzal, hogy gyorsítsák a rendszereket, ugyanis minden pluszképesség, például a titkosítás fékezi az alapműködést. Még egy 10 millimásodpercig tartó tesztelést sem vesznek szívesen a megrendelők, mert abban is potenciális veszteséget látnak.

Egyelőre ugyan nem jelent meg olyan jelentés, amely arról szólna, hogy egy alkalmazott kihasználta volna a FIX hibáit, ám szakértők attól tartanak, hogy ha történt vagy történne is ilyen eset, akkor azt nem jelentenék az érintett intézmények, mert attól tartanának, hogy az súlyosan rombolná imázsukat - írja a forbes.com.

Hozzászólások

A témához csak regisztrált és bejelentkezett látogatók szólhatnak hozzá!
Bejelentkezéshez klikk ide
(Regisztráció a fórum nyitóoldalán)
  • Remetix #5
    Hát számomra eléggé úgy hangzik ez a hír, mintha valami biztonsági tanácsadó, vagy ilyesmi cég próbálná a főnököket ilyesztegetni, hogy munkához jussanak.

    FIX username + password tényleg nem sok mindenre elég. Ahhoz, hogy azzal kárt tudjál okozni, minimum be kell tudni lépni azokra a gépekre, ahonnan azokkal ordert lehet beküldeni. És ezek azok a pontok ahol sebezhető esetleg a rendszer, de ez nem a FIX-nek a hibája.
  • Cat #4
    "Nem igazán értek security dolgokhoz, de hol lehetne egy ilyen kapcsolat sebezhető?"
    A cikk épp arról szól, hogy egy sértődött alkalmazott simán rongálhatja, és az se derülne ki (nem hoznák nyilvánosságra), azaz a többiek továbbra sem foglalkoznának a problémával.

    puppetmast3r, olvasd el ezt:
    http://www.sg.hu/cikkek/53041/az_algoritmusok_haboruja_a_tozsden
  • Remetix #3
    Az adatforgalom tényleg nem olyan nagy, viszont nagyon számít a sebesség a többiekhez képest: a "népszerűbb" részvényeken nagyon hosszú sorok vannak az árszinteken. Amikor az inside (jelenlegi legjobb ár) felfelé megváltozik, ezt nagyon sokan egyből követni akarják, az új sorrend pedig azon múlik, hogy ki milyen gyorsan tudja cancel-ezni az előző árszintről az order-t és berakni az újra. És mivel ezt rengetegen teszik ugyanarra az eseményre reagálva, csak a sebességtől függ az, hogy mennyire elől fognak állni a sorban.

    Nem igazán értek security dolgokhoz, de hol lehetne egy ilyen kapcsolat sebezhető? Ezek sose jutnak ki az internetre, dedikált közvetlen kapcsolatú vonalakon mennek, sőt a nagy exchange-knek van olyan szolgáltatása, hogy a szervereid ott lehetnek egy épületben az exchange-el, tényleg "közvetlen" kapcsolattal.
  • puppetmast3r #2
    Bevallom nem ismerem a FIX-et de azert ilyen adatoknak legalabbis ssl-tunnellen, vpnen, v barmilyen titkositott csatornan kene mozognia. Ha nem uzenetenkent kodolnak hanem a teljes virtualis aramkort imho joval kissebb lassulast eredmenyezne. ( nembeszelve arrol hogy nem nagy adatmennyisegrol van szo, egy 1-2 mbites ipsec tunnel pedig mar szinte barmilyen proci kepes kezelni)
  • Remetix #1
    FIX tényleg egy szar protokol, de nem ilyen okokból. Szerintem a biztonság nem a FIX dolga, hanem arra ottvannak a firewall-ok es router-ek, azok megoldják, hogy valóban csak egy adott gépről lehessen egy adott account-ról ordereket beküldeni.