Faktem stejně zůstává, že pokud se útočník dostane fyzicky k PC, není možné data ochránit.
+1
0
-1
Je komentář přínosný?
corwin78 https://diit.cz/profil/corwin78
26. 7. 2005 - 14:32https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuseFaktem stejně zůstává, že pokud se útočník dostane fyzicky k PC, není možné data ochránit.https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuse#comment-207227
+
26. 7. 2005 - 14:40https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuseA ja doplnim, pokud nejsou sifrovane.https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuse#comment-207228
+
V okamziku, kdy sedim u PC, tak jsou jeho data moje. At jsem u tucnaka nebo windows. To uz nehraje roli.
Takze peknej flame clanek.
+1
0
-1
Je komentář přínosný?
phv (neověřeno) https://diit.cz
26. 7. 2005 - 14:40https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskusePresne tak.
V okamziku, kdy sedim u PC, tak jsou jeho data moje. At jsem u tucnaka nebo windows. To uz nehraje roli.
Takze peknej flame clanek.https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuse#comment-207229
+
staci nabootovat z klicenky a kopcit a vo co go ... moc se v tom nevyznam, ale dal by se zkopcit mozna i klic ;-)
+1
0
-1
Je komentář přínosný?
Honza (neověřeno) https://diit.cz
26. 7. 2005 - 14:50https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskusestaci nabootovat z klicenky a kopcit a vo co go ... moc se v tom nevyznam, ale dal by se zkopcit mozna i klic ;-)https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuse#comment-207231
+
ALL: Samozřejmě, jakmile máte fyzický přístup k PC a můžete si s ním dělat co chcete, tak není-li disk šifrován, tak prostě z něj ty data dostanete. Ale pokud jde o situaci, kdy prostě PC rozebrat nemůžete, do BIOSu se nedostanete (neb je zaheslován) a do samotného OS buď nemáte přístup, nebo omezený, pak pro vás tohle může představovat bezpečnostní díru. Nicméně je to věc, která by měla trápit spíše velké nadnárodní firmy, státní správu a bezpečnostní složky než nás obyčejné uživatele...
+1
0
-1
Je komentář přínosný?
Petr Murmak https://diit.cz/autor/petr
26. 7. 2005 - 15:11https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuseALL: Samozřejmě, jakmile máte fyzický přístup k PC a můžete si s ním dělat co chcete, tak není-li disk šifrován, tak prostě z něj ty data dostanete. Ale pokud jde o situaci, kdy prostě PC rozebrat nemůžete, do BIOSu se nedostanete (neb je zaheslován) a do samotného OS buď nemáte přístup, nebo omezený, pak pro vás tohle může představovat bezpečnostní díru. Nicméně je to věc, která by měla trápit spíše velké nadnárodní firmy, státní správu a bezpečnostní složky než nás obyčejné uživatele...https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuse#comment-207233
+
Problem je v tom, ze tahle chyba je za urcitych okolnosti zneuzitelna, i kdyz mate zasifrovana data! Priklad - necham bezet masinu (ale zamcu konzoli) a odejdu na obed, nekdo prijde s timto USB "hackem" a obejde uzamcenou konzoli a ma pristup k datum (pochopitelne se da proti tomu branit odpojenim zasifrovaneho svazku po urcite dobe neaktivity, ale...)
+1
0
-1
Je komentář přínosný?
Abraxis (neověřeno) https://diit.cz
26. 7. 2005 - 15:24https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuseProblem je v tom, ze tahle chyba je za urcitych okolnosti zneuzitelna, i kdyz mate zasifrovana data! Priklad - necham bezet masinu (ale zamcu konzoli) a odejdu na obed, nekdo prijde s timto USB "hackem" a obejde uzamcenou konzoli a ma pristup k datum (pochopitelne se da proti tomu branit odpojenim zasifrovaneho svazku po urcite dobe neaktivity, ale...)https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuse#comment-207234
+
26. 7. 2005 - 15:33https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuseAbraxis: No vidíš, to mne ani nenapadlo...https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuse#comment-207235
+
Ono je spousta moznosti jak USB diru nebezpecne zneuzit. Treba do ni nalit vodu...
+1
0
-1
Je komentář přínosný?
nedelak (neověřeno) https://diit.cz
26. 7. 2005 - 15:44https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuseOno je spousta moznosti jak USB diru nebezpecne zneuzit. Treba do ni nalit vodu...https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuse#comment-207237
+
Možná se ta díra vztahuje i na jiné hw způsoby připojení hot-plug zařízení, než jen usb...
+1
0
-1
Je komentář přínosný?
Zerryk (neověřeno) https://diit.cz
26. 7. 2005 - 15:49https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuseMožná se ta díra vztahuje i na jiné hw způsoby připojení hot-plug zařízení, než jen usb...https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuse#comment-207238
+
Mám-li fyzický přístup k počítači, tak mi prakticky nic nemůže zabránit data z něj získat.
Asi úplně nejjednodušší metoda by byla poté co dotyčný odejde na oběd mu pod konektor klávesnice píchnout keylogger, no a první co po návratu z oběda napíše je ctrl-alt-del a svoje heslo.
Další primitivní metoda je přinést si CD s vlastním systémem a nabootovat z něj. V těch vzácných případech kdy je v BIOSu nastavený boot jen z C: a BIOS je zaheslovaný, holt vyzkratuju CMOS (CMOS discharge) a nastavím si co potřebuju. Pravda že na tohle se možná časem přijde, ale pravděpodobně až za měsíce nebo roky.
+1
0
-1
Je komentář přínosný?
Joker (neověřeno) https://diit.cz
26. 7. 2005 - 15:51https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuseMám-li fyzický přístup k počítači, tak mi prakticky nic nemůže zabránit data z něj získat.
Asi úplně nejjednodušší metoda by byla poté co dotyčný odejde na oběd mu pod konektor klávesnice píchnout keylogger, no a první co po návratu z oběda napíše je ctrl-alt-del a svoje heslo.
Další primitivní metoda je přinést si CD s vlastním systémem a nabootovat z něj. V těch vzácných případech kdy je v BIOSu nastavený boot jen z C: a BIOS je zaheslovaný, holt vyzkratuju CMOS (CMOS discharge) a nastavím si co potřebuju. Pravda že na tohle se možná časem přijde, ale pravděpodobně až za měsíce nebo roky.https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuse#comment-207239
+
Ja bych ale videl jinej zpusob zneuziti, alespon tak to chapu dle toho clanku.
Vemu si tenhle speci usb key a nenapadne zasunu do PC meho sefa, kolegyne, nebo tak nejak. A mam co chci :)
+1
0
-1
Je komentář přínosný?
lto https://diit.cz/profil/ltokar
26. 7. 2005 - 15:52https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuseJa bych ale videl jinej zpusob zneuziti, alespon tak to chapu dle toho clanku.
Vemu si tenhle speci usb key a nenapadne zasunu do PC meho sefa, kolegyne, nebo tak nejak. A mam co chci :)https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuse#comment-207240
+
Domnívám se, že pokud přijde člověk s úmyslem dostat data z průměrného PC, není již žádný problém ani heslo Administratora ve WXP SP2. Nedávno jsem objevil Linuxové BOOT CD, jehož obsah dokáže krom jiného i resetovat heslo Administrátora (vše se zvládne do 2 minut). (řešení problému zapomenutého hesla)
Celkem chápu v čem problém spočívá. Jakmile přijdete fyzicky k PC a máte šanci zabootovat z něčeho jiného než z disku, tak není žádný problém udělat v podstatě cokoli. Pokud si někdo nechá strkat cizí USB Flash či jiná zařízení do svého PC, tak je to jeho problém a musí si zvážit rizika sám. To samé platí o bezdrátové komunikaci.
Problém periferií na rizikových pracovištích se řeší jejich neexistencí či zákazem.
+1
0
-1
Je komentář přínosný?
Jira (neověřeno) https://diit.cz
27. 7. 2005 - 11:45https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuseDomnívám se, že pokud přijde člověk s úmyslem dostat data z průměrného PC, není již žádný problém ani heslo Administratora ve WXP SP2. Nedávno jsem objevil Linuxové BOOT CD, jehož obsah dokáže krom jiného i resetovat heslo Administrátora (vše se zvládne do 2 minut). (řešení problému zapomenutého hesla)
Celkem chápu v čem problém spočívá. Jakmile přijdete fyzicky k PC a máte šanci zabootovat z něčeho jiného než z disku, tak není žádný problém udělat v podstatě cokoli. Pokud si někdo nechá strkat cizí USB Flash či jiná zařízení do svého PC, tak je to jeho problém a musí si zvážit rizika sám. To samé platí o bezdrátové komunikaci.
Problém periferií na rizikových pracovištích se řeší jejich neexistencí či zákazem.https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuse#comment-207358
+
Abraxis: tohle me sice napadlo jako prvni vec, ale pak jsem si rekl, ze je to snad osetreny. Anebo ne ? Preci jenom sifrovanej disk jsem jeste nepouzil, tak nevim jak to funguje v tomhle pripadu.
+1
0
-1
Je komentář přínosný?
lto https://diit.cz/profil/ltokar
26. 7. 2005 - 15:54https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuseAbraxis: tohle me sice napadlo jako prvni vec, ale pak jsem si rekl, ze je to snad osetreny. Anebo ne ? Preci jenom sifrovanej disk jsem jeste nepouzil, tak nevim jak to funguje v tomhle pripadu.https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuse#comment-207241
+
to Joker - hmm jak vyresetujes BIOS kdyz se do Pecka nedostanes - bud zrusit pecet, nebo zlomit zamek - tohle ale uz neni cista pracicka)
+1
0
-1
Je komentář přínosný?
Bobby https://diit.cz/profil/bobby
26. 7. 2005 - 16:12https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuseto Joker - hmm jak vyresetujes BIOS kdyz se do Pecka nedostanes - bud zrusit pecet, nebo zlomit zamek - tohle ale uz neni cista pracicka)https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuse#comment-207243
+
to Joker a jak tohle udelas treba u notebooku?
Shaquille
+1
0
-1
Je komentář přínosný?
Shaquille (neověřeno) https://diit.cz
26. 7. 2005 - 16:45https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuseto Joker a jak tohle udelas treba u notebooku?
Shaquillehttps://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuse#comment-207247
+
Kdyz dam do rootu FlashUSB klicenky soubor autorun.inf, spusti se po zastrceni te klicenky do PC to, co je v tom souboru specifikovane? I kdyz je konzole zamknuta? Jestli jo, tak to teda potes..... :-(
+1
0
-1
Je komentář přínosný?
Radek Němec https://diit.cz/profil/radekn
26. 7. 2005 - 17:03https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuseKdyz dam do rootu FlashUSB klicenky soubor autorun.inf, spusti se po zastrceni te klicenky do PC to, co je v tom souboru specifikovane? I kdyz je konzole zamknuta? Jestli jo, tak to teda potes..... :-(https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuse#comment-207256
+
U notebooku by to nebylo tak snadné ani s tou USB klíčenkou, přece jen dotyčný si asi všimne že mu na boku něco přibylo ;-) Fakt je že z notebooku by se data těmihle způsoby kradly dost blbě.
V případě notebooku je ale nejjednodušší si ho prostě celý odnést ;) (mimochodem, šlohnout notebook není zas tak nemožné i přímo z kanceláře, jednomu bývalému kolegovi se to stalo, prostě jsme odešli na oběd, mezitím někdo přišel, nějak prošel přes vstupní dveře, vešel do kanceláře, sebral notebook a zase odešel)
+1
0
-1
Je komentář přínosný?
Joker (neověřeno) https://diit.cz
26. 7. 2005 - 17:43https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuseU notebooku by to nebylo tak snadné ani s tou USB klíčenkou, přece jen dotyčný si asi všimne že mu na boku něco přibylo ;-) Fakt je že z notebooku by se data těmihle způsoby kradly dost blbě.
V případě notebooku je ale nejjednodušší si ho prostě celý odnést ;) (mimochodem, šlohnout notebook není zas tak nemožné i přímo z kanceláře, jednomu bývalému kolegovi se to stalo, prostě jsme odešli na oběd, mezitím někdo přišel, nějak prošel přes vstupní dveře, vešel do kanceláře, sebral notebook a zase odešel)https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuse#comment-207257
+
Joker: No ono nic pribyvat nemusi, proste zasunes klicenku, pockas az prestane blikat LEDka, zase ji vytahnes a odejdes i s daty, IMHO otazka par minut ;-)
To by si pak clovek pripadal jak v tech filmech kde se nekdo dostane k nejakymu supertajnymu pocitaci, vrazi do nej maly CDcko a pak kouka jak nabihaji procenta, ceka az se mu data vypali a trne hruzou ;-)
+1
0
-1
Je komentář přínosný?
barbucha (neověřeno) https://diit.cz
26. 7. 2005 - 17:55https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuseJoker: No ono nic pribyvat nemusi, proste zasunes klicenku, pockas az prestane blikat LEDka, zase ji vytahnes a odejdes i s daty, IMHO otazka par minut ;-)
To by si pak clovek pripadal jak v tech filmech kde se nekdo dostane k nejakymu supertajnymu pocitaci, vrazi do nej maly CDcko a pak kouka jak nabihaji procenta, ceka az se mu data vypali a trne hruzou ;-)https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuse#comment-207258
+
jine systemy... ktere? pokud mam na macku zepnutej FileVault tak se me do osobnich slozek nedostanou, sou sifrovany (podotykam systemem) ale samozrejme prez boot CD se na kompl a zbytek HD dostane kazdej, stejne jak na wokna, asi pristup kvuli zapometlivejm uzivatelum. ale jak rikam diky FileVault na os X mam svoje osobni data v bezpeci .-)
+1
0
-1
Je komentář přínosný?
micker https://diit.cz/profil/micker
27. 7. 2005 - 00:21https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskusejine systemy... ktere? pokud mam na macku zepnutej FileVault tak se me do osobnich slozek nedostanou, sou sifrovany (podotykam systemem) ale samozrejme prez boot CD se na kompl a zbytek HD dostane kazdej, stejne jak na wokna, asi pristup kvuli zapometlivejm uzivatelum. ale jak rikam diky FileVault na os X mam svoje osobni data v bezpeci .-)https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuse#comment-207284
+
Pokud to dobře chápu, tak to ani nemusím dělat moc tajně. Prostě si řeknu šéfovi, ať mi nahraje nějaký dokument a podám mu upravenou flashku. On mi to tam nakopší, ale mezi tím se mi tam zkopírovalo ještě spousta jiných věcí. Šéf samozřejmě o tom neví. Přitom mě nezachití asi ani žádné logování apod., protože vše se děje na nízké provni (ringu 0).
+1
0
-1
Je komentář přínosný?
AntiTelecomak (neověřeno) https://diit.cz
27. 7. 2005 - 00:57https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskusePokud to dobře chápu, tak to ani nemusím dělat moc tajně. Prostě si řeknu šéfovi, ať mi nahraje nějaký dokument a podám mu upravenou flashku. On mi to tam nakopší, ale mezi tím se mi tam zkopírovalo ještě spousta jiných věcí. Šéf samozřejmě o tom neví. Přitom mě nezachití asi ani žádné logování apod., protože vše se děje na nízké provni (ringu 0).https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuse#comment-207285
+
RadekN: S tim autorun.inf to funguje jenom na CD/DVD na USB to nejde, vyzkouseno, overeno.
+1
0
-1
Je komentář přínosný?
Tlamik (neověřeno) https://diit.cz
27. 7. 2005 - 07:34https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuseRadekN: S tim autorun.inf to funguje jenom na CD/DVD na USB to nejde, vyzkouseno, overeno.https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuse#comment-207297
+
Ve firme to resim zakazem USB portu, pokud jej uzivatel presto potrebuje, tak ma navic zablokovany pristup k souborum, ktere inicializuji ovladac USBstorage ve winech. Pripojeni USB klicenky ma povoleno jen minimum uzivatelu prislusnym opravnenim. Jinak bios hesluji a case plombujeme proti otevreni.
+1
0
-1
Je komentář přínosný?
T2000 (neověřeno) https://diit.cz
27. 7. 2005 - 07:58https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuseVe firme to resim zakazem USB portu, pokud jej uzivatel presto potrebuje, tak ma navic zablokovany pristup k souborum, ktere inicializuji ovladac USBstorage ve winech. Pripojeni USB klicenky ma povoleno jen minimum uzivatelu prislusnym opravnenim. Jinak bios hesluji a case plombujeme proti otevreni.https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuse#comment-207301
+
Pokud se utocnik muze dostat k pc tak vetsinou nemuze zacit sroubovat pc ma tam spoustu lidi nekdo se mu muze divat pres rameno ... cili musi delat emer nenapadne veci... nekdy to jde delat jen pokud je v mistnosti sam a slouhnout notas to uz je uplne neco jineho ze.
+1
0
-1
Je komentář přínosný?
morph https://diit.cz/profil/morph
27. 7. 2005 - 09:46https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskusePokud se utocnik muze dostat k pc tak vetsinou nemuze zacit sroubovat pc ma tam spoustu lidi nekdo se mu muze divat pres rameno ... cili musi delat emer nenapadne veci... nekdy to jde delat jen pokud je v mistnosti sam a slouhnout notas to uz je uplne neco jineho ze.https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuse#comment-207311
+
T2000 : hmm jen tak se zeptam jak casto pak kontrolujes ty plomby ? Mozna tak casto jako tlak v pneu pred jizdou autem. Pred kazdym pristupem pred klavesnici ? Jen rikam ze kontrolovat plomby u x PC po kazdem odchodu at na WC nebo na obed nebo kdekoli je docela huste.
+1
0
-1
Je komentář přínosný?
morph https://diit.cz/profil/morph
27. 7. 2005 - 09:50https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuseT2000 : hmm jen tak se zeptam jak casto pak kontrolujes ty plomby ? Mozna tak casto jako tlak v pneu pred jizdou autem. Pred kazdym pristupem pred klavesnici ? Jen rikam ze kontrolovat plomby u x PC po kazdem odchodu at na WC nebo na obed nebo kdekoli je docela huste.https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuse#comment-207312
+
morph: no to je jasne, to je predevsim psychologicka obrana. Pokud bude nekdo chtit z PC neco vzit nebo zmenit, tak to otevre tak ci tak..
+1
0
-1
Je komentář přínosný?
T2000 (neověřeno) https://diit.cz
27. 7. 2005 - 10:23https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskusemorph: no to je jasne, to je predevsim psychologicka obrana. Pokud bude nekdo chtit z PC neco vzit nebo zmenit, tak to otevre tak ci tak..https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuse#comment-207315
+
Pokud není USB mass storage device v PC nainstalováno, tj. user s právy driver-install nestrčil do PC toto zařízení, tak to nefunguje. Tj. pokud jste přihlášení s právy user (a ne jak je ve zvyku Administrator) a neměli jste nikdy připojenou klíčenku, nic Vám (=běžným zamům) nehrozí a přesto můžete používat např. USB myš apod.
+1
0
-1
Je komentář přínosný?
mz98 (neověřeno) https://diit.cz
27. 7. 2005 - 10:38https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskusePokud není USB mass storage device v PC nainstalováno, tj. user s právy driver-install nestrčil do PC toto zařízení, tak to nefunguje. Tj. pokud jste přihlášení s právy user (a ne jak je ve zvyku Administrator) a neměli jste nikdy připojenou klíčenku, nic Vám (=běžným zamům) nehrozí a přesto můžete používat např. USB myš apod.https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuse#comment-207318
+
Jira: A co když chceš zaměstnancům umožnit používání mass storage zařízení, ale nechceš aby se tamtudy někdo naboural kam nemá? Myslím si že je lepší bezpečnostní díru nemít, než to prohlásit za featuru a říkat něco o všemocném fyzickém přístupu. Buffer overflow ve zpracování PnP informací je pochybení, nikoli záměr.
+1
0
-1
Je komentář přínosný?
Zerryk (neověřeno) https://diit.cz
27. 7. 2005 - 14:10https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuseJira: A co když chceš zaměstnancům umožnit používání mass storage zařízení, ale nechceš aby se tamtudy někdo naboural kam nemá? Myslím si že je lepší bezpečnostní díru nemít, než to prohlásit za featuru a říkat něco o všemocném fyzickém přístupu. Buffer overflow ve zpracování PnP informací je pochybení, nikoli záměr.https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuse#comment-207406
+
používání jakýchkoli médií musí podléhat pravidlům v dané společnosti. Pokud budou mít zaměstnanci k dispozici média určitého typu a bude vystaven zákaz používání jiných médií, nevidím problém se zabezpečením USB. Je to více méně také organizační záležitost a odpovědnost jednotlivců.
Předpokládám, že podobný problém může být s dalšími zařízeními jako jsou externí S-ATA FireWire apod.
+1
0
-1
Je komentář přínosný?
Jira (neověřeno) https://diit.cz
27. 7. 2005 - 15:58https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskusepoužívání jakýchkoli médií musí podléhat pravidlům v dané společnosti. Pokud budou mít zaměstnanci k dispozici média určitého typu a bude vystaven zákaz používání jiných médií, nevidím problém se zabezpečením USB. Je to více méně také organizační záležitost a odpovědnost jednotlivců.
Předpokládám, že podobný problém může být s dalšími zařízeními jako jsou externí S-ATA FireWire apod.
https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuse#comment-207424
+
Zerryk: Samozřejmě je to, že se tím musí patřičné týmy zabývat. Mám takový pocit, že je to vše běh na dlouhou trať. Je totiž otázkou, do jaké míry je to bezpečnostní díra HW (tentokráte USB) a do jaké míry je to bezp. díra lidské podstaty.
+1
0
-1
Je komentář přínosný?
Jira (neověřeno) https://diit.cz
27. 7. 2005 - 16:02https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuseZerryk: Samozřejmě je to, že se tím musí patřičné týmy zabývat. Mám takový pocit, že je to vše běh na dlouhou trať. Je totiž otázkou, do jaké míry je to bezpečnostní díra HW (tentokráte USB) a do jaké míry je to bezp. díra lidské podstaty. https://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskuse#comment-207427
+
Diskuse k USB zásuvka je potenciální bezpečnostní dírahttps://diit.cz/clanek/usb-zasuvka-je-potencialni-bezpecnostni-dira/diskusehttps://diit.cz/sites/default/files/diit-logo.png
Faktem stejně zůstává, že pokud se útočník dostane fyzicky k PC, není možné data ochránit.
A ja doplnim, pokud nejsou sifrovane.
Presne tak.
V okamziku, kdy sedim u PC, tak jsou jeho data moje. At jsem u tucnaka nebo windows. To uz nehraje roli.
Takze peknej flame clanek.
staci nabootovat z klicenky a kopcit a vo co go ... moc se v tom nevyznam, ale dal by se zkopcit mozna i klic ;-)
ALL: Samozřejmě, jakmile máte fyzický přístup k PC a můžete si s ním dělat co chcete, tak není-li disk šifrován, tak prostě z něj ty data dostanete. Ale pokud jde o situaci, kdy prostě PC rozebrat nemůžete, do BIOSu se nedostanete (neb je zaheslován) a do samotného OS buď nemáte přístup, nebo omezený, pak pro vás tohle může představovat bezpečnostní díru. Nicméně je to věc, která by měla trápit spíše velké nadnárodní firmy, státní správu a bezpečnostní složky než nás obyčejné uživatele...
Problem je v tom, ze tahle chyba je za urcitych okolnosti zneuzitelna, i kdyz mate zasifrovana data! Priklad - necham bezet masinu (ale zamcu konzoli) a odejdu na obed, nekdo prijde s timto USB "hackem" a obejde uzamcenou konzoli a ma pristup k datum (pochopitelne se da proti tomu branit odpojenim zasifrovaneho svazku po urcite dobe neaktivity, ale...)
Abraxis: No vidíš, to mne ani nenapadlo...
Ono je spousta moznosti jak USB diru nebezpecne zneuzit. Treba do ni nalit vodu...
Možná se ta díra vztahuje i na jiné hw způsoby připojení hot-plug zařízení, než jen usb...
Mám-li fyzický přístup k počítači, tak mi prakticky nic nemůže zabránit data z něj získat.
Asi úplně nejjednodušší metoda by byla poté co dotyčný odejde na oběd mu pod konektor klávesnice píchnout keylogger, no a první co po návratu z oběda napíše je ctrl-alt-del a svoje heslo.
Další primitivní metoda je přinést si CD s vlastním systémem a nabootovat z něj. V těch vzácných případech kdy je v BIOSu nastavený boot jen z C: a BIOS je zaheslovaný, holt vyzkratuju CMOS (CMOS discharge) a nastavím si co potřebuju. Pravda že na tohle se možná časem přijde, ale pravděpodobně až za měsíce nebo roky.
Ja bych ale videl jinej zpusob zneuziti, alespon tak to chapu dle toho clanku.
Vemu si tenhle speci usb key a nenapadne zasunu do PC meho sefa, kolegyne, nebo tak nejak. A mam co chci :)
Domnívám se, že pokud přijde člověk s úmyslem dostat data z průměrného PC, není již žádný problém ani heslo Administratora ve WXP SP2. Nedávno jsem objevil Linuxové BOOT CD, jehož obsah dokáže krom jiného i resetovat heslo Administrátora (vše se zvládne do 2 minut). (řešení problému zapomenutého hesla)
Celkem chápu v čem problém spočívá. Jakmile přijdete fyzicky k PC a máte šanci zabootovat z něčeho jiného než z disku, tak není žádný problém udělat v podstatě cokoli. Pokud si někdo nechá strkat cizí USB Flash či jiná zařízení do svého PC, tak je to jeho problém a musí si zvážit rizika sám. To samé platí o bezdrátové komunikaci.
Problém periferií na rizikových pracovištích se řeší jejich neexistencí či zákazem.
Abraxis: tohle me sice napadlo jako prvni vec, ale pak jsem si rekl, ze je to snad osetreny. Anebo ne ? Preci jenom sifrovanej disk jsem jeste nepouzil, tak nevim jak to funguje v tomhle pripadu.
to Joker - hmm jak vyresetujes BIOS kdyz se do Pecka nedostanes - bud zrusit pecet, nebo zlomit zamek - tohle ale uz neni cista pracicka)
to Joker a jak tohle udelas treba u notebooku?
Shaquille
Kdyz dam do rootu FlashUSB klicenky soubor autorun.inf, spusti se po zastrceni te klicenky do PC to, co je v tom souboru specifikovane? I kdyz je konzole zamknuta? Jestli jo, tak to teda potes..... :-(
U notebooku by to nebylo tak snadné ani s tou USB klíčenkou, přece jen dotyčný si asi všimne že mu na boku něco přibylo ;-) Fakt je že z notebooku by se data těmihle způsoby kradly dost blbě.
V případě notebooku je ale nejjednodušší si ho prostě celý odnést ;) (mimochodem, šlohnout notebook není zas tak nemožné i přímo z kanceláře, jednomu bývalému kolegovi se to stalo, prostě jsme odešli na oběd, mezitím někdo přišel, nějak prošel přes vstupní dveře, vešel do kanceláře, sebral notebook a zase odešel)
Joker: No ono nic pribyvat nemusi, proste zasunes klicenku, pockas az prestane blikat LEDka, zase ji vytahnes a odejdes i s daty, IMHO otazka par minut ;-)
To by si pak clovek pripadal jak v tech filmech kde se nekdo dostane k nejakymu supertajnymu pocitaci, vrazi do nej maly CDcko a pak kouka jak nabihaji procenta, ceka az se mu data vypali a trne hruzou ;-)
jine systemy... ktere? pokud mam na macku zepnutej FileVault tak se me do osobnich slozek nedostanou, sou sifrovany (podotykam systemem) ale samozrejme prez boot CD se na kompl a zbytek HD dostane kazdej, stejne jak na wokna, asi pristup kvuli zapometlivejm uzivatelum. ale jak rikam diky FileVault na os X mam svoje osobni data v bezpeci .-)
Pokud to dobře chápu, tak to ani nemusím dělat moc tajně. Prostě si řeknu šéfovi, ať mi nahraje nějaký dokument a podám mu upravenou flashku. On mi to tam nakopší, ale mezi tím se mi tam zkopírovalo ještě spousta jiných věcí. Šéf samozřejmě o tom neví. Přitom mě nezachití asi ani žádné logování apod., protože vše se děje na nízké provni (ringu 0).
RadekN: S tim autorun.inf to funguje jenom na CD/DVD na USB to nejde, vyzkouseno, overeno.
Ve firme to resim zakazem USB portu, pokud jej uzivatel presto potrebuje, tak ma navic zablokovany pristup k souborum, ktere inicializuji ovladac USBstorage ve winech. Pripojeni USB klicenky ma povoleno jen minimum uzivatelu prislusnym opravnenim. Jinak bios hesluji a case plombujeme proti otevreni.
Pokud se utocnik muze dostat k pc tak vetsinou nemuze zacit sroubovat pc ma tam spoustu lidi nekdo se mu muze divat pres rameno ... cili musi delat emer nenapadne veci... nekdy to jde delat jen pokud je v mistnosti sam a slouhnout notas to uz je uplne neco jineho ze.
T2000 : hmm jen tak se zeptam jak casto pak kontrolujes ty plomby ? Mozna tak casto jako tlak v pneu pred jizdou autem. Pred kazdym pristupem pred klavesnici ? Jen rikam ze kontrolovat plomby u x PC po kazdem odchodu at na WC nebo na obed nebo kdekoli je docela huste.
morph: no to je jasne, to je predevsim psychologicka obrana. Pokud bude nekdo chtit z PC neco vzit nebo zmenit, tak to otevre tak ci tak..
Pokud není USB mass storage device v PC nainstalováno, tj. user s právy driver-install nestrčil do PC toto zařízení, tak to nefunguje. Tj. pokud jste přihlášení s právy user (a ne jak je ve zvyku Administrator) a neměli jste nikdy připojenou klíčenku, nic Vám (=běžným zamům) nehrozí a přesto můžete používat např. USB myš apod.
Jira: A co když chceš zaměstnancům umožnit používání mass storage zařízení, ale nechceš aby se tamtudy někdo naboural kam nemá? Myslím si že je lepší bezpečnostní díru nemít, než to prohlásit za featuru a říkat něco o všemocném fyzickém přístupu. Buffer overflow ve zpracování PnP informací je pochybení, nikoli záměr.
používání jakýchkoli médií musí podléhat pravidlům v dané společnosti. Pokud budou mít zaměstnanci k dispozici média určitého typu a bude vystaven zákaz používání jiných médií, nevidím problém se zabezpečením USB. Je to více méně také organizační záležitost a odpovědnost jednotlivců.
Předpokládám, že podobný problém může být s dalšími zařízeními jako jsou externí S-ATA FireWire apod.
Zerryk: Samozřejmě je to, že se tím musí patřičné týmy zabývat. Mám takový pocit, že je to vše běh na dlouhou trať. Je totiž otázkou, do jaké míry je to bezpečnostní díra HW (tentokráte USB) a do jaké míry je to bezp. díra lidské podstaty.
Pro psaní komentářů se, prosím, přihlaste nebo registrujte.