Diit.cz - Novinky a informace o hardware, software a internetu

Diskuse k USB zásuvka je potenciální bezpečnostní díra

Faktem stejně zůstává, že pokud se útočník dostane fyzicky k PC, není možné data ochránit.

+1
0
-1
Je komentář přínosný?

A ja doplnim, pokud nejsou sifrovane.

+1
0
-1
Je komentář přínosný?

Presne tak.

V okamziku, kdy sedim u PC, tak jsou jeho data moje. At jsem u tucnaka nebo windows. To uz nehraje roli.
Takze peknej flame clanek.

+1
0
-1
Je komentář přínosný?

staci nabootovat z klicenky a kopcit a vo co go ... moc se v tom nevyznam, ale dal by se zkopcit mozna i klic ;-)

+1
0
-1
Je komentář přínosný?

ALL: Samozřejmě, jakmile máte fyzický přístup k PC a můžete si s ním dělat co chcete, tak není-li disk šifrován, tak prostě z něj ty data dostanete. Ale pokud jde o situaci, kdy prostě PC rozebrat nemůžete, do BIOSu se nedostanete (neb je zaheslován) a do samotného OS buď nemáte přístup, nebo omezený, pak pro vás tohle může představovat bezpečnostní díru. Nicméně je to věc, která by měla trápit spíše velké nadnárodní firmy, státní správu a bezpečnostní složky než nás obyčejné uživatele...

+1
0
-1
Je komentář přínosný?

Problem je v tom, ze tahle chyba je za urcitych okolnosti zneuzitelna, i kdyz mate zasifrovana data! Priklad - necham bezet masinu (ale zamcu konzoli) a odejdu na obed, nekdo prijde s timto USB "hackem" a obejde uzamcenou konzoli a ma pristup k datum (pochopitelne se da proti tomu branit odpojenim zasifrovaneho svazku po urcite dobe neaktivity, ale...)

+1
0
-1
Je komentář přínosný?

Abraxis: No vidíš, to mne ani nenapadlo...

+1
0
-1
Je komentář přínosný?

Ono je spousta moznosti jak USB diru nebezpecne zneuzit. Treba do ni nalit vodu...

+1
0
-1
Je komentář přínosný?

Možná se ta díra vztahuje i na jiné hw způsoby připojení hot-plug zařízení, než jen usb...

+1
0
-1
Je komentář přínosný?

Mám-li fyzický přístup k počítači, tak mi prakticky nic nemůže zabránit data z něj získat.
Asi úplně nejjednodušší metoda by byla poté co dotyčný odejde na oběd mu pod konektor klávesnice píchnout keylogger, no a první co po návratu z oběda napíše je ctrl-alt-del a svoje heslo.
Další primitivní metoda je přinést si CD s vlastním systémem a nabootovat z něj. V těch vzácných případech kdy je v BIOSu nastavený boot jen z C: a BIOS je zaheslovaný, holt vyzkratuju CMOS (CMOS discharge) a nastavím si co potřebuju. Pravda že na tohle se možná časem přijde, ale pravděpodobně až za měsíce nebo roky.

+1
0
-1
Je komentář přínosný?

Ja bych ale videl jinej zpusob zneuziti, alespon tak to chapu dle toho clanku.
Vemu si tenhle speci usb key a nenapadne zasunu do PC meho sefa, kolegyne, nebo tak nejak. A mam co chci :)

+1
0
-1
Je komentář přínosný?

Domnívám se, že pokud přijde člověk s úmyslem dostat data z průměrného PC, není již žádný problém ani heslo Administratora ve WXP SP2. Nedávno jsem objevil Linuxové BOOT CD, jehož obsah dokáže krom jiného i resetovat heslo Administrátora (vše se zvládne do 2 minut). (řešení problému zapomenutého hesla)
Celkem chápu v čem problém spočívá. Jakmile přijdete fyzicky k PC a máte šanci zabootovat z něčeho jiného než z disku, tak není žádný problém udělat v podstatě cokoli. Pokud si někdo nechá strkat cizí USB Flash či jiná zařízení do svého PC, tak je to jeho problém a musí si zvážit rizika sám. To samé platí o bezdrátové komunikaci.
Problém periferií na rizikových pracovištích se řeší jejich neexistencí či zákazem.

+1
0
-1
Je komentář přínosný?

Abraxis: tohle me sice napadlo jako prvni vec, ale pak jsem si rekl, ze je to snad osetreny. Anebo ne ? Preci jenom sifrovanej disk jsem jeste nepouzil, tak nevim jak to funguje v tomhle pripadu.

+1
0
-1
Je komentář přínosný?

to Joker - hmm jak vyresetujes BIOS kdyz se do Pecka nedostanes - bud zrusit pecet, nebo zlomit zamek - tohle ale uz neni cista pracicka)

+1
0
-1
Je komentář přínosný?

to Joker a jak tohle udelas treba u notebooku?
 
Shaquille

+1
0
-1
Je komentář přínosný?

Kdyz dam do rootu FlashUSB klicenky soubor autorun.inf, spusti se po zastrceni te klicenky do PC to, co je v tom souboru specifikovane? I kdyz je konzole zamknuta? Jestli jo, tak to teda potes..... :-(

+1
0
-1
Je komentář přínosný?

U notebooku by to nebylo tak snadné ani s tou USB klíčenkou, přece jen dotyčný si asi všimne že mu na boku něco přibylo ;-) Fakt je že z notebooku by se data těmihle způsoby kradly dost blbě.
V případě notebooku je ale nejjednodušší si ho prostě celý odnést ;) (mimochodem, šlohnout notebook není zas tak nemožné i přímo z kanceláře, jednomu bývalému kolegovi se to stalo, prostě jsme odešli na oběd, mezitím někdo přišel, nějak prošel přes vstupní dveře, vešel do kanceláře, sebral notebook a zase odešel)

+1
0
-1
Je komentář přínosný?

Joker: No ono nic pribyvat nemusi, proste zasunes klicenku, pockas az prestane blikat LEDka, zase ji vytahnes a odejdes i s daty, IMHO otazka par minut ;-)

To by si pak clovek pripadal jak v tech filmech kde se nekdo dostane k nejakymu supertajnymu pocitaci, vrazi do nej maly CDcko a pak kouka jak nabihaji procenta, ceka az se mu data vypali a trne hruzou ;-)

+1
0
-1
Je komentář přínosný?

jine systemy... ktere? pokud mam na macku zepnutej FileVault tak se me do osobnich slozek nedostanou, sou sifrovany (podotykam systemem) ale samozrejme prez boot CD se na kompl a zbytek HD dostane kazdej, stejne jak na wokna, asi pristup kvuli zapometlivejm uzivatelum. ale jak rikam diky FileVault na os X mam svoje osobni data v bezpeci .-)

+1
0
-1
Je komentář přínosný?

Pokud to dobře chápu, tak to ani nemusím dělat moc tajně. Prostě si řeknu šéfovi, ať mi nahraje nějaký dokument a podám mu upravenou flashku. On mi to tam nakopší, ale mezi tím se mi tam zkopírovalo ještě spousta jiných věcí. Šéf samozřejmě o tom neví. Přitom mě nezachití asi ani žádné logování apod., protože vše se děje na nízké provni (ringu 0).

+1
0
-1
Je komentář přínosný?

RadekN: S tim autorun.inf to funguje jenom na CD/DVD na USB to nejde, vyzkouseno, overeno.

+1
0
-1
Je komentář přínosný?

Ve firme to resim zakazem USB portu, pokud jej uzivatel presto potrebuje, tak ma navic zablokovany pristup k souborum, ktere inicializuji ovladac USBstorage ve winech. Pripojeni USB klicenky ma povoleno jen minimum uzivatelu prislusnym opravnenim. Jinak bios hesluji a case plombujeme proti otevreni.

+1
0
-1
Je komentář přínosný?

Pokud se utocnik muze dostat k pc tak vetsinou nemuze zacit sroubovat pc ma tam spoustu lidi nekdo se mu muze divat pres rameno ... cili musi delat emer nenapadne veci... nekdy to jde delat jen pokud je v mistnosti sam a slouhnout notas to uz je uplne neco jineho ze.

+1
0
-1
Je komentář přínosný?

T2000 : hmm jen tak se zeptam jak casto pak kontrolujes ty plomby ? Mozna tak casto jako tlak v pneu pred jizdou autem. Pred kazdym pristupem pred klavesnici ? Jen rikam ze kontrolovat plomby u x PC po kazdem odchodu at na WC nebo na obed nebo kdekoli je docela huste.

+1
0
-1
Je komentář přínosný?

morph: no to je jasne, to je predevsim psychologicka obrana. Pokud bude nekdo chtit z PC neco vzit nebo zmenit, tak to otevre tak ci tak..

+1
0
-1
Je komentář přínosný?

Pokud není USB mass storage device v PC nainstalováno, tj. user s právy driver-install nestrčil do PC toto zařízení, tak to nefunguje. Tj. pokud jste přihlášení s právy user (a ne jak je ve zvyku Administrator) a neměli jste nikdy připojenou klíčenku, nic Vám (=běžným zamům) nehrozí a přesto můžete používat např. USB myš apod.

+1
0
-1
Je komentář přínosný?

Jira: A co když chceš zaměstnancům umožnit používání mass storage zařízení, ale nechceš aby se tamtudy někdo naboural kam nemá? Myslím si že je lepší bezpečnostní díru nemít, než to prohlásit za featuru a říkat něco o všemocném fyzickém přístupu. Buffer overflow ve zpracování PnP informací je pochybení, nikoli záměr.

+1
0
-1
Je komentář přínosný?

používání jakýchkoli médií musí podléhat pravidlům v dané společnosti. Pokud budou mít zaměstnanci k dispozici média určitého typu a bude vystaven zákaz používání jiných médií, nevidím problém se zabezpečením USB. Je to více méně také organizační záležitost a odpovědnost jednotlivců.
Předpokládám, že podobný problém může být s dalšími zařízeními jako jsou externí S-ATA FireWire apod.
 

+1
0
-1
Je komentář přínosný?

Zerryk: Samozřejmě je to, že se tím musí patřičné týmy zabývat. Mám takový pocit, že je to vše běh na dlouhou trať.  Je totiž otázkou, do jaké míry je to bezpečnostní díra HW (tentokráte USB) a do jaké míry je to bezp. díra lidské podstaty.

+1
0
-1
Je komentář přínosný?

Pro psaní komentářů se, prosím, přihlaste nebo registrujte.