Jelszóvédelem és törvényben előírt informatikai szabályozás

A Symantec Magyarország és az IT Business Consulting Magyarország Kft. ISACA – Pénzintézeti Nap című, május 4-ei rendezvényén a pénzintézetek számára törvényileg előírt informatikai szabályozás volt a téma.

A pénz- és hitelintézetek informatikára vonatkozó jogszabályai a múlt évben és ez év elején is módosultak. A PSZÁF ajánlása alapján a pénzügyi szervezetek vezetésének mérnie kell a szervezet informatikával kapcsolatos szolgáltatásait, és össze kell hasonlítania azokat a jogszabályban elvárt szintekkel. Az informatika teljesítményét rendszeres jelleggel, folyamatosan értékelni kell. A vezetésnek felügyeleti feladatai keretében fel kell tárnia a sebezhetőségi pontokat és a biztonsági problémákat. A pénzügyi szervezet köteles az informatikai rendszer biztonsági kockázatelemzését szükség szerint, de legalább kétévente felülvizsgálni és aktualizálni. A Symantec a szemináriumon az ajánlás betartására buzdította a megjelenteket oly módon, hogy egyúttal minden szükséges segítséget is igyekezett megadni.

Hallai Szabolcs, az IT Business Consulting Magyarország Kft. ügyvezető igazgatója a kockázatelemzés és jogszabálymegfelelőség operatív megoldásáról ismertetett esettanulmányt, amelyből kiderült, hogy a jogszabályi megfelelőséget leegyszerűsíti, ha olyan eszközök használatát vezetjük be, mint például a Symantec Enterprise Security Manager. A kockázatkezeléssel kapcsolatban bemutattak egy rendkívül költségkímélő megoldást, illetve megemlítettek ingyenes kockázatkezelési metodológiákat is.

A jogszabályban előírt monitorozás operatív megoldásáról Kaczúr Zsolt, a Symantec Security Management Professional IT Business Consulting Magyarország Kft. vezető rendszermérnöke tartott előadást, bemutatva az online sérülékenységvizsgálat lényegét és eredményeit a Symantec Network Security Appliance készülékkel.

A legtöbb esetben a számítógépes bűncselekmények csak sikerességük esetén büntethetők. Más szóval előbb be kell csapni vagy meg kell lopni az áldozatot. Ebből következően a jelszóhalászok jelenleg dívó tevékenysége még nem törvénytelen. Jelszóhalászatnak azt nevezzük, ha egy kívülálló – általában anyagi előny reményében – megpróbálja kicsalni valamely magánszemély, csoport vagy szervezet titkos információit. A Gartner Inc. becslése szerint 57 millió felnőtt találta már magát szembe jelszóhalászattal, 1,78 millió pedig áldozatául is esett.

Az igazi gondot az jelenti, hogy a kísérlet akkor is árt az átejtéshez használt intézmény hírnevének és a felhasználók netes ügyletekbe vetett bizalmának, ha nem sikerül rászedni valakit az információ kiadására. Emiatt a jelszóhalászat komolyan veszélyezteti az e-kereskedelem jövőjét és az általános gazdasági növekedést. A Gartner a közelmúltban azt jelezte, hogy az e-kereskedelem növekedése jelentősen le fog lassulni (2007-re csak 10 százalék lesz), hacsak nem sikerül kiküszöbölni a fogyasztóknak a net biztonsága iránt érzett aggodalmát. A probléma műszaki megoldásai jelentik az egyik lehetőséget. Az információvédelmi cégek egyre kifinomultabb eljárások létrehozásával készülnek megóvni a fogyasztókat és az intézményeket.

A jelszóhalászat-ellenes szervezetek egyetértenek abban, hogy a jelszóhalászat áldozatává válás elkerülésére az első lépés az, hogy ne válaszoljunk a személyes információt kérő e-mailre, illetve ne kattintsunk rá az abban található linkre. Azt tanácsolják a fogyasztóknak, hogy ne töltsenek ki e-mailben kapott űrlapot. Ehelyett azt ajánlják, hogy hívják fel a kérdéses céget, vagy közvetlenül, a webcím begépelésével lépjenek be a cég honlapjára. Ha beléptek, bármilyen információ megadása előtt ellenőrizzék a böngésző állapotsorában, hogy látható-e a biztonságos kapcsolatot jelentő bezárt lakat, illetve a webcím http helyett a védett webhelyet jelentő https-sel kezdődik-e.

A jelszóhalászó manipulációk ellen védő irányelvek követésével jelentősen csökkenthető annak az esélye, hogy a fogyasztó csalás áldozatául esik. Ha a hatóságok, a szakma és a fogyasztók fokozzák erőfeszítéseiket, hogy megakadályozzák a digitális ragadozók bűnös céljainak elérését az internet kihasználásával, az internet továbbra is a gazdasági növekedés fokozásának és a mindennapi élet kényelmesebbé tételének fontos eszköze lehet.

A Bankszakma Műszaki Titkársága (Bank Industry Technical Secretariat – BITS) ajánlásokat adott ki a netes műveletek védelmére:

  • Védjük a PIN kódokat és a jelszavakat! Olyan PIN kódot és jelszót használjunk, amely nem tartalmaz könnyen azonosítható információt, mint például nevek, születésnapok vagy telefonszámok!
  • Ha a neten keresztül bármilyen számlát használunk, győződjünk meg arról, hogy jó hírű, szövetségi biztosítási háttérrel és védett webhellyel rendelkező pénzintézettel van-e dolgunk!
  • Ha pénzintézeti webhelyen járunk, ellenőrizzük annak URL-jét, hogy az megegyezik-e a bankéval, figyeljünk az elírt szavakra vagy más olyan jelre, amely arra utalhat, hogy esetleg átverés van a dologban! Ha a webhelyet gyanúsnak találjuk, értesítsük a pénzintézetet!
  • Tudakoljuk meg, hogy milyen lehetőség van védett netes pénzügyi szolgáltatásra a pénzintézetünknél! A pénzintézettel csak védett weblapján keresztül lépjünk kapcsolatba a neten!
  • Tájékoztassuk pénzintézetünket bármely gyanús e-mailes vagy telefonos megkeresésről, például ha valaki a számlánkról, illetve netes jelszavunkról kérdezősködik!
  • Sohase végezzünk pénzügyi műveletet számunkra ismeretlen webhelyen vagy pénzintézettel! Sok tolvaj hoz létre olyan „kamu" webhelyet, amellyel pénzt akar szerezni a gyanútlan áldozatoktól.
  • Azonnal tájékoztassuk pénzintézetünket, ha bármilyen változást látunk a számlainformációinkban!


Már több pénzintézet kísérletezik kétutas és kéttényezős azonosítással. A kétutas azonosítás azzal jár, hogy minden felhasználó megad egy titkos képet, amelyet azonosítás céljából megmutatnak neki, ezzel igazolva azt, hogy az e-mail és a webhely valódi. Ha a felhasználó belép egy webhelyre, a felhasználónév megadása után a saját képét kell látnia. Ha azt látja, akkor tudja, hogy a valódi webhellyel van dolga. Ekkor nyugodtan megadhatja jelszavát és más kényes információit. Ugyanígy, ha a saját képe van egy e-mailhez csatolva, megbízhat benne. A kéttényezős azonosítás a felhasználó számítógépének védett felismerésén keresztül valósul meg. A számítógépet használják második azonosítási tényezőként. Az erős, kéttényezős azonosítás megvalósítható anélkül, hogy a webhelynek bármilyen új hardvert vagy szoftvert kellene kiadnia, vagy a felhasználónak ilyennel kellene rendelkeznie. Az ezáltal elért nagyobb biztonság az ügyfelek javára szolgál, jobban bíznak, és több hajlandóságot mutatnak a netes elérés előnyeinek kihasználására.

Jóllehet a jelszóhalászat továbbra is ijesztő veszélyforrást jelent a pénzintézetek számára, már megjelentek a láthatáron az első pozitív jelek. A pénzintézetek napról napra jobban látják a jelszóhalászat problémáját, és hatékonyabban tudnak rá reagálni. Ugyanakkor a műszaki fejlődés is fellendült, a próbák és a bemutatók a jelszóhalászat leküzdése felé mutatnak. A gyártók is fokozzák együttműködésüket, hogy átfogó, integrált megoldásokat kínálhassanak a jelszóhalászat ellen. Éppen idejében, mert hosszú utat kell még megtenni ahhoz, hogy ezek az erőfeszítések visszaállítsák a fogyasztók netes ügyletekbe vetett bizalmát.

***


Online póker: amikor a személyes adat a tét

Friss sajtóértesülés szerint az F-Secure úgynevezett rootkit-felismerő technológiája, a Backlight leleplezett egy online pókerjátékosokra szakosodott „hátsóajtó-programot", amely a felhasználók tudta nélkül tárolta személyes adataikat, hogy később továbbítsa azokat a szoftver készítőinek. Az RBCalc.exe vagy más néven Rakeback Calculator nevű trójait online pókerjátékosok esélyeit növelő segédprogramként lehetett letölteni a Checkraised.com szerencsejáték-weboldalról.

A számítógéphez illegális hozzáférést biztosító hátsó ajtó úgy jött létre, hogy az RBCalc.exe minden látható jel nélkül négy futtatható fájlt helyezett el a felhasználó számítógépén, majd egy rootkit segítségével elrejtette a műveletet. Miután ez megtörtént, az eszköz írója hozzáférhetett a felhasználó számítógépén tárolt, különböző online pókerweboldalakra – például Partypoker, Empirepoker, Eurobetpoker, Pokernow – érvényes bejelentkezési információkhoz. Miután a hacker megszerezte a felhasználó belépési kódjait, önmaga ellen játszhatott pókert úgy, hogy az ellopott adatokkal szándékosan veszített, saját nevében pedig begyűjtötte a nyereményt.

„Az online póker egyre nagyobb népszerűsége miatt a rosszindulatú programok írói felfedezték az internetes szerencsejátékokban rejlő pénzkereseti lehetőséget. A Rakeback Calculator ügyének jelentősége az, hogy a rootkit segítségével elkövetett csalást – bár tudtán kívül – egy legális webhely tette lehetővé" – mondta el Kimmo Kasslin, az F-Secure adatbiztonsági laboratóriumának kutatója.

Miután az F-Secure felfedezte a kártevőt, a Checkraised.com eltávolította weboldaláról a kártékony programot, és hivatalos közleményben kérte felhasználóit, hogy változtassák meg a pókerweboldalakra szóló jelszavaikat, továbbá ismertette a kártevő kézi eltávolításának lépéseit. A Checkraised.com által kiadott teljes állásfoglalás

Az F-Secure azt ajánlja azoknak a felhasználóknak, akik a Checkraised.com weboldalról letöltötték és futtatták az RBCalc.exe programot, hogy azonnal ellenőrizzék rendszerük fertőzöttségét. Az F-Secure egy új szolgáltatása segítségével ingyenesen megvizsgálhatják számítógépeiket, és a program az F-Secure BlackLight motorral felismeri a rejtőzködési technológiákat alkalmazó kártevőket is.

A rosszindulatú RBCalc alkalmazás technikai leírása

 
 
 

Belépés

 

 

Regisztráció