21
Bezpečnosť IT – návod na hackovanie Ynet Sieť šD Mladosť Matúš Kováčik

Bezpečnosť IT - návod na hackovanie

Embed Size (px)

DESCRIPTION

Prednáška na FEI STU v spolupráci s Ynet-om a ďalšími študentskými organizáciami.

Citation preview

Page 1: Bezpečnosť IT - návod na hackovanie

Bezpečnosť IT – návod na hackovanie

YnetSieť šD Mladosť

Matúš Kováčik

Page 2: Bezpečnosť IT - návod na hackovanie

Bezpečnosť IT - Návod na hackovanie, Matúš Kováčik, Sieť ŠD Mladosť - Ynet 2

Obsah

Všeobecne o bezpečnosti

Ako sa brániť

Slabé miesta IS

Ako útočiť

Sociálne inžinierstvo

Otázky?http://jeronimo.ynet.sk/download

Page 3: Bezpečnosť IT - návod na hackovanie

Bezpečnosť IT - Návod na hackovanie, Matúš Kováčik, Sieť ŠD Mladosť - Ynet 3

Čo je čo v bezpečnosti

Aktívum

Hrozba,útočník(threat)

Zraniteľnosť,bezp. Diera(vulnerability)

Opatrenie(measure)

Page 4: Bezpečnosť IT - návod na hackovanie

Bezpečnosť IT - Návod na hackovanie, Matúš Kováčik, Sieť ŠD Mladosť - Ynet 4

O čo sa bezpečnosť snaží

CIA Model– Dôvernosť (Confidentality)– Integrita (Integrity)– Dostupnosť (Availability)

Ďalšie– Autorizácia/autentizácia– Nepopierateľnosť– ...

Page 5: Bezpečnosť IT - návod na hackovanie

Bezpečnosť IT - Návod na hackovanie, Matúš Kováčik, Sieť ŠD Mladosť - Ynet 5

Čo bezpečnosť rieši

Základné typy– fyzická– sieťová– personálna

Iné– obnova po havárii– antispam– bezpečné mazanie

Page 6: Bezpečnosť IT - návod na hackovanie

Bezpečnosť IT - Návod na hackovanie, Matúš Kováčik, Sieť ŠD Mladosť - Ynet 6

Ako sa brániť

Všeobecne:– Systém je tak bezpečný, ako je bezpečný

jeho najslabší prvok

– Ochrana čím nižšie, tým lepšie :-)

– Filozofia minimálnych prístupových práv – čo nemôžeš, to nepokazíš

– Človek je najbezpečnejší, zároveňnajmenej bezpečný prvokinformačného systému

Page 7: Bezpečnosť IT - návod na hackovanie

Bezpečnosť IT - Návod na hackovanie, Matúš Kováčik, Sieť ŠD Mladosť - Ynet 7

Otázka

Aká je najlepšia ochrana bezpečnostného projektu firmy, ktorý je umiestnený na počítači sekretárky?

Odstrániť ho odtiaľ!

Page 8: Bezpečnosť IT - návod na hackovanie

Bezpečnosť IT - Návod na hackovanie, Matúš Kováčik, Sieť ŠD Mladosť - Ynet 8

Bezpečnostné opatrenia

Systémové– aktualizácia– antispam– antivírus– monitoring

Dátové– šifrovanie– digitálny podpis– zálohovanie

Sieťové– Firewall– IDS– bezpečné nastavenia

(ACL)

Page 9: Bezpečnosť IT - návod na hackovanie

Bezpečnosť IT - Návod na hackovanie, Matúš Kováčik, Sieť ŠD Mladosť - Ynet 9

Bezpečnostné opatrenia Fyzické:

– Alarmy, strážnici– prístupové systémy– mreže, zámky,

dvere, steny– požiarne hlásiče, ...– UPS

Personálne– zastupiteľnosť– školenia

Všeobecné– penetračné

testovanie– logovanie (záznam

udalostí)– dokumentácia– testovanie– ACL

...

Page 10: Bezpečnosť IT - návod na hackovanie

Bezpečnosť IT - Návod na hackovanie, Matúš Kováčik, Sieť ŠD Mladosť - Ynet 10

Ako hackovať

Zásady:– zistiť čo najviac informácií o systéme– nájsť slabé miesta systému– uvedomiť si niečo, čo si admin neuvedomuje– skrývať sa– využiť nevedomosť,

nedostatok času, nepozornosť, bordel, čokoľvek...

Page 11: Bezpečnosť IT - návod na hackovanie

Bezpečnosť IT - Návod na hackovanie, Matúš Kováčik, Sieť ŠD Mladosť - Ynet 11

Typy útokov

– Exploit (napr. buffer overflow)– Bruteforce - hádanie hesla– (D)DOS - (Distributed) Denial of Service -

zhodenie služby– Sniffing - Odpočúvanie (napr. ARP poisoning)– Spyware (napr. Troyan horse, Keylogger)– Vírus– Sociálne inžinierstvo - manipulácia/klamanie

ľudí– Fyzické útoky - napr. vlámanie, krádež, ...

Page 12: Bezpečnosť IT - návod na hackovanie

Bezpečnosť IT - Návod na hackovanie, Matúš Kováčik, Sieť ŠD Mladosť - Ynet 12

Bezpečnostné diery

Zopár faktov:● Za týždeň sa objaví priemerne 48 bezp. dier v

softvéroch● 96% objavených dier má strednú, alebo vysokú

závažnosť● 70% objavených dier je jednoducho zneužiteľných● Priemerný čas medzi objavením diery a

zverejnením exploitu je 5.8 dňa

* Štatistiky sú z prvého polroku 2004

** diera = bezpečnostná slabina (security vylnerability)

Page 13: Bezpečnosť IT - návod na hackovanie

Bezpečnosť IT - Návod na hackovanie, Matúš Kováčik, Sieť ŠD Mladosť - Ynet 13

Slabé stránky IS

Slabé stránky IS:● Vnútorná sieť● Osobné počítače● Užívatelia● Vzdialený prístup● Heslá (uhádnuteľné, zdieľané, ...)

Typická situácia● Administrátor nemá čas● Užívatelia sa do počítačov nevyznajú● V systéme je bordel

Page 14: Bezpečnosť IT - návod na hackovanie

Bezpečnosť IT - Návod na hackovanie, Matúš Kováčik, Sieť ŠD Mladosť - Ynet 14

Najväčšie problémy IT bezpečnosti

Page 15: Bezpečnosť IT - návod na hackovanie

Bezpečnosť IT - Návod na hackovanie, Matúš Kováčik, Sieť ŠD Mladosť - Ynet 15

Otázka

Aký je najjednoduhší spôsob získania cudzieho hesla?

Vypýtať si ho!

Page 16: Bezpečnosť IT - návod na hackovanie

Bezpečnosť IT - Návod na hackovanie, Matúš Kováčik, Sieť ŠD Mladosť - Ynet 16

Sociálne inžinierstvo

“Najväčšia banková lúpež v histórii bola realizovaná bez použitia zbrane alebo počítača.”

Kevin Mittnick - Umenie klamu

Page 17: Bezpečnosť IT - návod na hackovanie

Bezpečnosť IT - Návod na hackovanie, Matúš Kováčik, Sieť ŠD Mladosť - Ynet 17

Umenie klamu

– zistite si informácie o vnútornom prostredí– použite terminológiu, ktorá je pre obeť bežná– žiadajte úkon, ktorý je pre obeť bežný– vydávajte sa na niekoho dôležitého– získajte dôveru obete– požívajte informácie, ktoré si

obeť nemôže overiť– skrývajte sa– vyhýbajte sa osobnému kontaktu

Page 18: Bezpečnosť IT - návod na hackovanie

Bezpečnosť IT - Návod na hackovanie, Matúš Kováčik, Sieť ŠD Mladosť - Ynet 18

Všeobecné zásady

– > 90% útokov pochádza z vnútra organizácie

– Bezpečnosť vs. jednoduchosť a dostupnosť

– Security vs. obcsurity

– Užívatelia radi obchádzajú bezpečnostné opatrenia

– prístup typu: "Aj tak nás hacknú,ak budú chcieť..."

Page 19: Bezpečnosť IT - návod na hackovanie

Bezpečnosť IT - Návod na hackovanie, Matúš Kováčik, Sieť ŠD Mladosť - Ynet 19

Rekapitulácia

Všeobecne o bezpečnosti

Ako sa brániť

Slabé miesta IS

Ako útočiť

Sociálne inžinierstvo

http://jeronimo.ynet.sk/download

Page 20: Bezpečnosť IT - návod na hackovanie

Otázky ?

Page 21: Bezpečnosť IT - návod na hackovanie

Ďakujem za pozornosť

Matúš Kováč[email protected]