Plán útoku na ČT1 - Máte slovo – ČT 1 - 25.3.2010
Moderátor: Mediální odbor
Pravidla fóra
- next_ghost
- Návštěvník – nepatří k Pirátům
- Příspěvky: 3239
- Registrován: 21 dub 2009, 18:03
- Profese: programátor
- Dal poděkování: 1433 poděkování
- Dostal poděkování: 5131 poděkování
- Kontaktovat uživatele:
Re: Plán útoku na ČT1 - Máte slovo – ČT 1 - 25.3.2010
A ještě mě napadlo, že by se určitě u tématu bezpečnost měly zmínit datové schránky jako příklad, jak na bezpečnost kašle i celá státní správa. V oficiálních návodech na přihlášení se správcům ISDS povedlo popsat prakticky všechny hlavní chyby při práci se SSL certifikáty:
- První týden otevřeně radili uživatelům, že mají chybové hlášení o neznámém certifikátu ignorovat a prostě ho odkliknout. Nějakých phishingových stránek se nejspíš nemusíme bát... Na opakované upozornění, že tahle rada znamená obrovskou bezpečnostní díru zástupci ISDS reagovali ve stylu "certifikát je bezpečný, protože na to máme úřední razítko."
- Pak to aspoň trochu napravili a do návodu napsali, že si máme stáhnout kořenový certifikát PostSignum CA, ale zapomněli dodat, že se při stažení z Internetu musí ověřit fingerprint z nějakého důvěryhodného zdroje, například osobně na poště.
- Teď už mají v návodu i ověření fingerprintu, ale pořád máme ověřovat podle čísla, které si spolu s certifikátem stáhneme z Internetu. To je asi jako ověřovat totožnost "zástupce pojišťovny," který si přišel pro peníze, na telefonním čísle, které nám dal ten "zástupce." Proti man-in-the-middle útoku to prostě nefunguje.
- Zaměstnanci pošty jsou ohledně bezpečnosti také nevyškolení a většinou lidi, kteří si pro certifikát přijdou osobně, odkazují na Internet. Zaměstnanci na helpdesku jsou pro změnu schopní odsouhlasit i zcela smyšlený fingerprint.
- Celá tahle nebezpečnostní komedie by nemusela být, kdyby se fingerprint kořenového certifikátu nebo rovnou celý certifikát posílal v doporučeném dopisu spolu s přihlašovacími údaji. Nebo kdyby se použil certifikát třeba od 1.CA, která má také status kvalifikované certifikační autority a navíc má kořenové certifikáty předinstalované ve všech hlavních operačních systémech a prohlížečích.
- První týden otevřeně radili uživatelům, že mají chybové hlášení o neznámém certifikátu ignorovat a prostě ho odkliknout. Nějakých phishingových stránek se nejspíš nemusíme bát... Na opakované upozornění, že tahle rada znamená obrovskou bezpečnostní díru zástupci ISDS reagovali ve stylu "certifikát je bezpečný, protože na to máme úřední razítko."
- Pak to aspoň trochu napravili a do návodu napsali, že si máme stáhnout kořenový certifikát PostSignum CA, ale zapomněli dodat, že se při stažení z Internetu musí ověřit fingerprint z nějakého důvěryhodného zdroje, například osobně na poště.
- Teď už mají v návodu i ověření fingerprintu, ale pořád máme ověřovat podle čísla, které si spolu s certifikátem stáhneme z Internetu. To je asi jako ověřovat totožnost "zástupce pojišťovny," který si přišel pro peníze, na telefonním čísle, které nám dal ten "zástupce." Proti man-in-the-middle útoku to prostě nefunguje.
- Zaměstnanci pošty jsou ohledně bezpečnosti také nevyškolení a většinou lidi, kteří si pro certifikát přijdou osobně, odkazují na Internet. Zaměstnanci na helpdesku jsou pro změnu schopní odsouhlasit i zcela smyšlený fingerprint.
- Celá tahle nebezpečnostní komedie by nemusela být, kdyby se fingerprint kořenového certifikátu nebo rovnou celý certifikát posílal v doporučeném dopisu spolu s přihlašovacími údaji. Nebo kdyby se použil certifikát třeba od 1.CA, která má také status kvalifikované certifikační autority a navíc má kořenové certifikáty předinstalované ve všech hlavních operačních systémech a prohlížečích.
Chceš, aby organizace fungovala? Komunikuj!
Česká pirátská strana: Neškodná.
- Jan.Podhajsky
- Člen KS Praha
- Příspěvky: 4256
- Registrován: 07 črc 2009, 15:14
- Profese: sociolog,
- Bydliště: Praha
- Dal poděkování: 1462 poděkování
- Dostal poděkování: 1714 poděkování
- Kontaktovat uživatele:
Re: Plán útoku na ČT1 - Máte slovo – ČT 1 - 25.3.2010
dneska budeme mit spicha s produkcni.
Hele, diks za ty dalsi argumentace, co jste tady napsali. Presne tak to chceme vest. Ivan i Petr Lupac dostanou dlouhej brief, jak se s tim porvat.
dalsi z veci je, ze Petr si snad prichysta nejaky grafy - kolace :) - z vyzkumu, aby jima mohl vrhat po oponentech. popravde jsou to ty samy vyzkumy, ktery pro ty oponenty delal, jenze je prekroutili :)) snad na ty data dostane ok k zverejneni.
Hele, diks za ty dalsi argumentace, co jste tady napsali. Presne tak to chceme vest. Ivan i Petr Lupac dostanou dlouhej brief, jak se s tim porvat.
dalsi z veci je, ze Petr si snad prichysta nejaky grafy - kolace :) - z vyzkumu, aby jima mohl vrhat po oponentech. popravde jsou to ty samy vyzkumy, ktery pro ty oponenty delal, jenze je prekroutili :)) snad na ty data dostane ok k zverejneni.
Stopuji zásadně v županu.
Pište mi na email jan.podhajsky@pirati.cz ; https://lide.pirati.cz/profil/2811/
Sem pirát i bez předpicu.
-
jzvc
- Návštěvník – nepatří k Pirátům
- Příspěvky: 2682
- Registrován: 20 kvě 2009, 08:06
- Profese: Admin
- Dal poděkování: 2 poděkování
- Dostal poděkování: 1016 poděkování
Re: Plán útoku na ČT1 - Máte slovo – ČT 1 - 25.3.2010
Zverejnete to na main page, uz zbyvaji jen 2 dny a jestli chcete mit nejakou sledovanost, je nevyssi cas. Nebo pockate az jak to dopadne ?
.
- Jaroslav.Kucera
- Člen KS Jihomoravský kraj
- Příspěvky: 4619
- Registrován: 21 dub 2009, 15:19
- Profese: Konfigurační inženýr/programátor
- Bydliště: Mošnova 29, Brno
- Dal poděkování: 7666 poděkování
- Dostal poděkování: 1603 poděkování
Re: Plán útoku na ČT1 - Máte slovo – ČT 1 - 25.3.2010
Upoutávka je v novinkách na webu.
člen KS Jihomoravský kraj, zakládající člen
- Jiri.Rezek
- Krajské předsednictvo
- Příspěvky: 5257
- Registrován: 23 čer 2009, 19:35
- Profese: výzkumný pracovník
- Bydliště: Sokolovská, Plzeň
- Dal poděkování: 2066 poděkování
- Dostal poděkování: 3169 poděkování
- Kontaktovat uživatele:
Re: Plán útoku na ČT1 - Máte slovo – ČT 1 - 25.3.2010
No, zveřejnil bych to rozhodně na FB,,,,
- místopředseda KS Plzeňský kraj tel.: 72tri 175 03devet
místostarosta Plzeň 1
-
jzvc
- Návštěvník – nepatří k Pirátům
- Příspěvky: 2682
- Registrován: 20 kvě 2009, 08:06
- Profese: Admin
- Dal poděkování: 2 poděkování
- Dostal poděkování: 1016 poděkování
Re: Plán útoku na ČT1 - Máte slovo – ČT 1 - 25.3.2010
Hodne k tematu bude nejspis bod 12 http://www.ceskapiratskastrana.cz/wiki/zo:docs:decl_cyb
-
Ivan.Bartos
- Republikové předsednictvo
- Příspěvky: 10322
- Registrován: 11 čer 2009, 09:44
- Profese: Senior Oracle Database Engineer / Functi
- Bydliště: U Botiče 1390/3, Praha 4 - Michle, 14000
- Dal poděkování: 4201 poděkování
- Dostal poděkování: 18641 poděkování
- Kontaktovat uživatele:
Svodka ze včerejěího BrainStormingu.
Ahoj piráti, včera jsme zásadně diskutovali přípravu na zítřejěí life streaming ČT.
Pokud vás to zajímá, prostudujte a komentujte. Ještě je čas.
Díky Ivan
Pokud vás to zajímá, prostudujte a komentujte. Ještě je čas.
Díky Ivan
- Přílohy
-
- PlanUtokuNaMateSlovoNa201003252145.pdf
- (50.63 KiB) Staženo 184 x
předseda Pirátů
ivan.bartos@pirati.cz
ivan.bartos@pirati.cz
- Jaroslav.Kucera
- Člen KS Jihomoravský kraj
- Příspěvky: 4619
- Registrován: 21 dub 2009, 15:19
- Profese: Konfigurační inženýr/programátor
- Bydliště: Mošnova 29, Brno
- Dal poděkování: 7666 poděkování
- Dostal poděkování: 1603 poděkování
Re: Plán útoku na ČT1 - Máte slovo – ČT 1 - 25.3.2010
To s tou StB bych klidně použil a hned na začátku. Nejlépe v tom kontextu, že již za mlada tento pán pracoval pro StB a dohlížel na lidi nepohodlné minulému režimu, proto není divu, že se k tomu vrací. To by ho mělo ze zbytku pořadu prakticky diskvalifikovat. Ale jistě jste to také zvažovali 
člen KS Jihomoravský kraj, zakládající člen
-
jzvc
- Návštěvník – nepatří k Pirátům
- Příspěvky: 2682
- Registrován: 20 kvě 2009, 08:06
- Profese: Admin
- Dal poděkování: 2 poděkování
- Dostal poděkování: 1016 poděkování
Re: Plán útoku na ČT1 - Máte slovo – ČT 1 - 25.3.2010
Mnoooo, ja bych to videl tak, ze az vytahne takove to "nase deti je treba chranit pred zvrhliky jako jste vy ..." tak bych bezeslova komentare podal onen vypis moderatorce, necht jej precte sama
.
- Tomas.Fuksa
- Návštěvník – nepatří k Pirátům
- Příspěvky: 845
- Registrován: 21 dub 2009, 15:39
- Profese: programátor
- Bydliště: Brno
- Dal poděkování: 155 poděkování
- Dostal poděkování: 225 poděkování
- Kontaktovat uživatele:
Re: Plán útoku na ČT1 - Máte slovo – ČT 1 - 25.3.2010
Můžete z toho udělat exemplární příklad kyberšikany + ukázku, že co se jednou na zaznamená není problém kdykoliv vytáhnout...