varnost informacijskih sistemov - telefoncek.si · 2018-03-19 · varnost ni izdelek oziroma nekaj,...

27
Seminar kazenskih sodnikov v Ankaranu, 2018 Varnost informacijskih sistemov Matej Kovačič Institut Jožef Stefan Laboratorij za umetno inteligenco Center za prenos znanja na področju informacijskih tehnologij

Upload: others

Post on 16-Jul-2020

4 views

Category:

Documents


0 download

TRANSCRIPT

Page 1: Varnost informacijskih sistemov - Telefoncek.si · 2018-03-19 · Varnost ni izdelek oziroma nekaj, kar lahko kupimo, namestimo in pozabimo, pač pa gre za proces. Varnostno kulturo

Seminar kazenskih sodnikov v Ankaranu, 2018

Varnostinformacijskih sistemov

Matej Kovačič

Institut Jožef Stefan

Laboratorij za umetno inteligenco

Center za prenos znanja na področju informacijskih tehnologij

Page 2: Varnost informacijskih sistemov - Telefoncek.si · 2018-03-19 · Varnost ni izdelek oziroma nekaj, kar lahko kupimo, namestimo in pozabimo, pač pa gre za proces. Varnostno kulturo

Varnost ni izdelek oziroma nekaj, kar lahko kupimo, namestimo in pozabimo, pač pa gre za proces.

Varnostno kulturo je treba razvijati in gojiti neprestano.

Informacijska varnost in varnost v prometu: ni dovolj samo dober avto in opravljen izpit, znanje o varnosti je potrebno obnavljati in uporabljati neprestano.

Varnost ni izdelek

Page 3: Varnost informacijskih sistemov - Telefoncek.si · 2018-03-19 · Varnost ni izdelek oziroma nekaj, kar lahko kupimo, namestimo in pozabimo, pač pa gre za proces. Varnostno kulturo

...in ljudi!

Napadi, ki zahtevajo fizični dostop do sistema.

Omrežni napadi (napadi na komunikacije ter napadi na »virtualni prostor«).

Zbiranje različnih (javno objavljenih) informacij na internetu.

Posredni napadi - napadi na uporabnika (socialni inženiring, prevare).

Napadi na informacijske sisteme...

Page 4: Varnost informacijskih sistemov - Telefoncek.si · 2018-03-19 · Varnost ni izdelek oziroma nekaj, kar lahko kupimo, namestimo in pozabimo, pač pa gre za proces. Varnostno kulturo

Informacijski sistemi kot organizmi z imunskimi sistemi.

Odkrivanje varnostnih ranljivosti ima za posledico njihovo odpravo ter povišano varnostno kulturo uporabnikov.

Etično hekanje krepi »imunski sistem« interneta in zmanjšuje verjetnost, da bi nekoč prišlo do katastrofalnega napada.

»Etično hekanje«

Page 5: Varnost informacijskih sistemov - Telefoncek.si · 2018-03-19 · Varnost ni izdelek oziroma nekaj, kar lahko kupimo, namestimo in pozabimo, pač pa gre za proces. Varnostno kulturo

Nepooblaščeni dostop do podatkov.

Podtikanje prikritih mehanizmov za oddaljeni dostop ali krajo šifriranih podatkov (npr. programske aplikacije ali strojni dodatki).

Zavržene računalniške komponente, ki vsebujejo nosilce podatkov (trdi diski, tiskalniki, mobilni telefoni,...).

Nameščanje aplikacij z »dvojno funkcijo«.

Priklapljanje neznanih naprav na sistem (najdeni USB ključki, »polnjenje« mobilnih telefonov,...)

Večuporabniška okolja (eskalacija privilegijev).

Fizični dostop do sistema

Page 6: Varnost informacijskih sistemov - Telefoncek.si · 2018-03-19 · Varnost ni izdelek oziroma nekaj, kar lahko kupimo, namestimo in pozabimo, pač pa gre za proces. Varnostno kulturo

Navarni USB ključki

BadUSB z Wi-Fi podporo.

Upravljanje preko Wi-Fi.

Page 7: Varnost informacijskih sistemov - Telefoncek.si · 2018-03-19 · Varnost ni izdelek oziroma nekaj, kar lahko kupimo, namestimo in pozabimo, pač pa gre za proces. Varnostno kulturo

Podtikanje prikritih mehanizmov

Strojni prestrezniki tipkanja.

Evil Maid napad na TrueCrypt in...

...ostanki sirskega jedrskega reaktorja al-Kibar.

Programski prestrezniki tipkanja.

Page 8: Varnost informacijskih sistemov - Telefoncek.si · 2018-03-19 · Varnost ni izdelek oziroma nekaj, kar lahko kupimo, namestimo in pozabimo, pač pa gre za proces. Varnostno kulturo

Posledice...

Page 9: Varnost informacijskih sistemov - Telefoncek.si · 2018-03-19 · Varnost ni izdelek oziroma nekaj, kar lahko kupimo, namestimo in pozabimo, pač pa gre za proces. Varnostno kulturo

Ranljivi niso samo računalniki...

Page 10: Varnost informacijskih sistemov - Telefoncek.si · 2018-03-19 · Varnost ni izdelek oziroma nekaj, kar lahko kupimo, namestimo in pozabimo, pač pa gre za proces. Varnostno kulturo

Prestrezanje komunikacij

{DEMO}

Page 11: Varnost informacijskih sistemov - Telefoncek.si · 2018-03-19 · Varnost ni izdelek oziroma nekaj, kar lahko kupimo, namestimo in pozabimo, pač pa gre za proces. Varnostno kulturo

Podtikanje »prestreznikov«

Page 12: Varnost informacijskih sistemov - Telefoncek.si · 2018-03-19 · Varnost ni izdelek oziroma nekaj, kar lahko kupimo, namestimo in pozabimo, pač pa gre za proces. Varnostno kulturo

Prestrezanje komunikacij

Pozorno pri sprejemanju neznanih digitalnih potrdil!

Page 13: Varnost informacijskih sistemov - Telefoncek.si · 2018-03-19 · Varnost ni izdelek oziroma nekaj, kar lahko kupimo, namestimo in pozabimo, pač pa gre za proces. Varnostno kulturo

Napadi preko spletnih aplikacij

Page 14: Varnost informacijskih sistemov - Telefoncek.si · 2018-03-19 · Varnost ni izdelek oziroma nekaj, kar lahko kupimo, namestimo in pozabimo, pač pa gre za proces. Varnostno kulturo

Napadi preko spletnih aplikacij

Page 15: Varnost informacijskih sistemov - Telefoncek.si · 2018-03-19 · Varnost ni izdelek oziroma nekaj, kar lahko kupimo, namestimo in pozabimo, pač pa gre za proces. Varnostno kulturo

Napadi preko spletnih aplikacij

Page 16: Varnost informacijskih sistemov - Telefoncek.si · 2018-03-19 · Varnost ni izdelek oziroma nekaj, kar lahko kupimo, namestimo in pozabimo, pač pa gre za proces. Varnostno kulturo

Zbiranje javnih (?) informacij

Page 17: Varnost informacijskih sistemov - Telefoncek.si · 2018-03-19 · Varnost ni izdelek oziroma nekaj, kar lahko kupimo, namestimo in pozabimo, pač pa gre za proces. Varnostno kulturo

Zbiranje javnih (?) informacij

Page 18: Varnost informacijskih sistemov - Telefoncek.si · 2018-03-19 · Varnost ni izdelek oziroma nekaj, kar lahko kupimo, namestimo in pozabimo, pač pa gre za proces. Varnostno kulturo

Zbiranje javnih (?) informacij

Page 19: Varnost informacijskih sistemov - Telefoncek.si · 2018-03-19 · Varnost ni izdelek oziroma nekaj, kar lahko kupimo, namestimo in pozabimo, pač pa gre za proces. Varnostno kulturo

Zbiranje javnih (?) informacij

Page 20: Varnost informacijskih sistemov - Telefoncek.si · 2018-03-19 · Varnost ni izdelek oziroma nekaj, kar lahko kupimo, namestimo in pozabimo, pač pa gre za proces. Varnostno kulturo

Zbiranje javnih (?) informacij

Page 21: Varnost informacijskih sistemov - Telefoncek.si · 2018-03-19 · Varnost ni izdelek oziroma nekaj, kar lahko kupimo, namestimo in pozabimo, pač pa gre za proces. Varnostno kulturo

Metapodatki

Page 22: Varnost informacijskih sistemov - Telefoncek.si · 2018-03-19 · Varnost ni izdelek oziroma nekaj, kar lahko kupimo, namestimo in pozabimo, pač pa gre za proces. Varnostno kulturo

Metapodatki

Page 23: Varnost informacijskih sistemov - Telefoncek.si · 2018-03-19 · Varnost ni izdelek oziroma nekaj, kar lahko kupimo, namestimo in pozabimo, pač pa gre za proces. Varnostno kulturo

Napadi na uporabnike

Ali verjamemo vsemu, kar vidimo na spletu?

Ali preko legitimne spletne strani dobimo samo legitimno vsebino?

Odpiranje e-poštnih priponk.

Vrivanje zlonamerne kode v omrežni promet.

Ali naša naprava lahko zaupa omrežju in drugim napravam?

Page 24: Varnost informacijskih sistemov - Telefoncek.si · 2018-03-19 · Varnost ni izdelek oziroma nekaj, kar lahko kupimo, namestimo in pozabimo, pač pa gre za proces. Varnostno kulturo

Zaupanje vsebini na spletu?

Page 25: Varnost informacijskih sistemov - Telefoncek.si · 2018-03-19 · Varnost ni izdelek oziroma nekaj, kar lahko kupimo, namestimo in pozabimo, pač pa gre za proces. Varnostno kulturo

In še dodatek...

Page 26: Varnost informacijskih sistemov - Telefoncek.si · 2018-03-19 · Varnost ni izdelek oziroma nekaj, kar lahko kupimo, namestimo in pozabimo, pač pa gre za proces. Varnostno kulturo

In še dodatek...

In West Memphis District Court yesterday, Tristian Wilson was set to appear on the docket for a bond hearing on the charges. When he did not appear, Judge William "Pal" Rainey inquired about his release and found that a jail staff member released Wilson by the authority of a fax sent to the jail late Saturday night.

According to Assistant Chief Mike Allen, a fax was sent to the jail which stated "Upon decision between Judge Rainey and the West Memphis Police Department CID Division Tristian Wilson is to be released immediately on this date of October 30, 2004 with a waiver of all fines, bonds and settlements per Judge Rainey and Detective McDugle."

Vir: https://www.schneier.com/blog/archives/2004/11/hacking_faxes.html

In West Memphis District Court yesterday, Tristian Wilson was set to appear on the docket for a bond hearing on the charges. When he did not appear, Judge William "Pal" Rainey inquired about his release and found that a jail staff member released Wilson by the authority of a fax sent to the jail late Saturday night.

According to Assistant Chief Mike Allen, a fax was sent to the jail which stated "Upon decision between Judge Rainey and the West Memphis Police Department CID Division Tristian Wilson is to be released immediately on this date of October 30, 2004 with a waiver of all fines, bonds and settlements per Judge Rainey and Detective McDugle."

Vir: https://www.schneier.com/blog/archives/2004/11/hacking_faxes.html

Page 27: Varnost informacijskih sistemov - Telefoncek.si · 2018-03-19 · Varnost ni izdelek oziroma nekaj, kar lahko kupimo, namestimo in pozabimo, pač pa gre za proces. Varnostno kulturo

Matej Kovačič[email protected]

Vprašanja...

https://infosec-seminar.si

https://telefoncek.si