Szeretne azonnal értesülni a legfontosabb hírekről?
Az értesítések bekapcsolásához kattintson a "Kérem" gombra!
Az értesítés funkció az alábbi böngészőkben érhető el: Chrome 61+, Firefox 57+, Safari 10.1+
Köszönjük, hogy feliratkozott!
Hoppá!
Valami hiba történt a feliratkozás során, az oldal frissítése után kérjük próbálja meg újra a fejlécben található csengő ikonnal.
Már feliratkozott!
A böngészőjében az értesítés funkció le van tiltva!
Ha értesítéseket szeretne, kérjük engedélyezze a böngésző beállításai között, majd az oldal frissítése után kérjük próbálja meg újra a fejlécben található csengő ikonnal.
[{"available":true,"c_guid":"05a1ca14-9ff2-4058-aed4-31e8f11a0838","c_author":"HVG","category":"cegauto","description":"A Porsche Taycan GTS-sel elért produkció a Guinness Rekordok Könyvébe is bekerült.","shortLead":"A Porsche Taycan GTS-sel elért produkció a Guinness Rekordok Könyvébe is bekerült.","id":"20250129_46-percig-folyamatosan-driftelt-egy-porsche-taycan-gts","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/05a1ca14-9ff2-4058-aed4-31e8f11a0838.jpg","index":0,"item":"ee593f09-431a-4b47-968f-bf8eb159e10d","keywords":null,"link":"/cegauto/20250129_46-percig-folyamatosan-driftelt-egy-porsche-taycan-gts","timestamp":"2025. január. 29. 07:59","title":"46 percig folyamatosan drifteltek egy Porschéval","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"d3dfbbcb-0ddc-4992-b6ce-dbb0cbb5fa80","c_author":"Kacskovics Mihály Béla","category":"itthon","description":"A Rákosdubajról szóló vitát még végigvitték, de az ülés hátralévő részén nem vesznek részt – de a végén azért szavazni fognak.","shortLead":"A Rákosdubajról szóló vitát még végigvitték, de az ülés hátralévő részén nem vesznek részt – de a végén azért szavazni...","id":"20250129_tisza-part-fovarosi-kozgyules-magyar-peter-ebx","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/d3dfbbcb-0ddc-4992-b6ce-dbb0cbb5fa80.jpg","index":0,"item":"ec84625b-d1a9-4655-97b2-ff5e324c2112","keywords":null,"link":"/itthon/20250129_tisza-part-fovarosi-kozgyules-magyar-peter-ebx","timestamp":"2025. január. 29. 13:57","title":"Kivonult a Tisza Párt a Fővárosi Közgyűlés üléséről","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"b7a38b0b-aac9-4666-9873-22c49147067e","c_author":"hvg.hu","category":"elet","description":"Pszichológus és angoltanár segítségével elemeztük a kellemetlen perceket.","shortLead":"Pszichológus és angoltanár segítségével elemeztük a kellemetlen perceket.","id":"20250129_deutsch-tamas-angolja-pszichologus-stressz-ebx","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/b7a38b0b-aac9-4666-9873-22c49147067e.jpg","index":0,"item":"a4861016-fe5d-499d-a9b4-dc4ac8630a4d","keywords":null,"link":"/elet/20250129_deutsch-tamas-angolja-pszichologus-stressz-ebx","timestamp":"2025. január. 29. 16:27","title":"„Debilizáló szorongást” kelthetett Deutsch Tamásban a dupla stresszhelyzet","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"68d4268c-a07f-4ec3-919e-367f32b94ca3","c_author":"HVG","category":"gazdasag","description":"Az interneten lévő adatokat használó OpenAI bebizonyítaná, hogy a DeepSeek tőlük visz el adatokat.","shortLead":"Az interneten lévő adatokat használó OpenAI bebizonyítaná, hogy a DeepSeek tőlük visz el adatokat.","id":"20250129_openai-ChatGPT-deepseek-lopas-adatok-microsoft","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/68d4268c-a07f-4ec3-919e-367f32b94ca3.jpg","index":0,"item":"1cde5cb1-9aeb-4d84-87ce-fe60d602ef22","keywords":null,"link":"/gazdasag/20250129_openai-ChatGPT-deepseek-lopas-adatok-microsoft","timestamp":"2025. január. 29. 11:13","title":"Panaszkodik a ChatGPT gyártója, hogy az új kínai rivális ingyen lenyúlja az adataikat","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"aa03aa5f-539a-4311-8c58-5979949725fa","c_author":"hvg.hu","category":"sport","description":"A helikopter olasz gyártóját Vichai Srivaddhanaprabha családja több mint 2 milliárd fontra pereli.","shortLead":"A helikopter olasz gyártóját Vichai Srivaddhanaprabha családja több mint 2 milliárd fontra pereli.","id":"20250128_hivatalos-baleset-leicester-city-helikopter-vichai-srivaddhanaprabha","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/aa03aa5f-539a-4311-8c58-5979949725fa.jpg","index":0,"item":"78d0a37d-7db7-4985-a9dc-85a43d2f97a6","keywords":null,"link":"/sport/20250128_hivatalos-baleset-leicester-city-helikopter-vichai-srivaddhanaprabha","timestamp":"2025. január. 28. 16:44","title":"Hivatalos: baleset miatt zuhant le a Leicester City tulajdonosának helikoptere","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"32e03445-13a2-4759-9058-58ada6bb60a5","c_author":"HVG","category":"tudomany","description":"Pár nap alatt felforgatta a mesterséges intelligencia piacát a DeepSeek, és egy friss jelentés szerint az új, olcsóbb kínai modell már most jobb, mint a Meta idén érkező legújabb fejlesztése. A cégnél nagyon szeretnék megérteni, hogyan.","shortLead":"Pár nap alatt felforgatta a mesterséges intelligencia piacát a DeepSeek, és egy friss jelentés szerint az új, olcsóbb...","id":"20250129_meta-deepseek-mesterseges-intelligencia-mernoki-csapatok-vizsgalat-koltsegek","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/32e03445-13a2-4759-9058-58ada6bb60a5.jpg","index":0,"item":"37c4e370-3fda-4479-898f-860424395456","keywords":null,"link":"/tudomany/20250129_meta-deepseek-mesterseges-intelligencia-mernoki-csapatok-vizsgalat-koltsegek","timestamp":"2025. január. 29. 12:03","title":"Riadót fújt a Meta: négy csapattal próbálja megfejteni a DeepSeek titkát","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"596a10af-19b7-4a15-9a39-b8b584caac4d","c_author":"HVG","category":"gazdasag","description":"Brüsszel zöld utat adott a kedvelt horgászcsaliból készült pornak. Hamarosan a sarki szupermarketben a rovarlisztes termékek, Áder János kétszeresen is megnyalhatja ujjait.","shortLead":"Brüsszel zöld utat adott a kedvelt horgászcsaliból készült pornak. Hamarosan a sarki szupermarketben a rovarlisztes...","id":"20250128_rovarfeherje-elelmiszer-lisztkukacpor-nurti-earth-eu-engedely-rovarporos-kenyer","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/596a10af-19b7-4a15-9a39-b8b584caac4d.jpg","index":0,"item":"120d9dc9-3517-41b5-93e3-9d0fe2884d0c","keywords":null,"link":"/gazdasag/20250128_rovarfeherje-elelmiszer-lisztkukacpor-nurti-earth-eu-engedely-rovarporos-kenyer","timestamp":"2025. január. 28. 16:03","title":"Hamarosan a boltokban a lisztkukacporos kenyér, zsemle és chips","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"11b03069-9f58-4d45-b27c-04598511668c","c_author":"HVG","category":"gazdasag","description":"652 milliárd forintot hagytak a vásárlók a gyógyszertárakban tavaly, ezt 1200 milliárdra egészítette ki az állam.","shortLead":"652 milliárd forintot hagytak a vásárlók a gyógyszertárakban tavaly, ezt 1200 milliárdra egészítette ki az állam.","id":"20250129_gyogyszertar-gyogyszer-bevetel-egeszsegugy-neak","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/11b03069-9f58-4d45-b27c-04598511668c.jpg","index":0,"item":"f392e2a6-6add-4ce1-96dc-2aa389ae976f","keywords":null,"link":"/gazdasag/20250129_gyogyszertar-gyogyszer-bevetel-egeszsegugy-neak","timestamp":"2025. január. 29. 08:10","title":"Attól nőtt nagyot a gyógyszertárak bevétele, hogy nagyobb kiszerelésben árulnak sok gyógyszert","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null}]
A BKK jegyárusító-rendszerével kapcsolatos események fontos kiberbiztonsági kérdésekre hívták fel a figyelmet. A jóhiszemű fiatal vajon etikusan járt el? Hogy segíthet egy felhasználó biztonsági rés felfedezése esetén? A rendszerek fejlesztői és üzemeltetői milyen módszerekkel vonhatják be a tesztelésbe a felhasználókat? Az ügy komoly média- és közfigyelmet kapott, ami remek lehetőség a szakmai párbeszéd felgyorsítására és az úgynevezett "responsible disclosure" irányelvek meghatározására. Vélemény.
Az alábbi cikk az elmúlt hetek BKK-val kapcsolatos eseményeire reflektálva Frész Ferenc, a Kürt Akadémia etikushacker-képzés vezetőjének szakmai álláspontját tükrözi. Ez jelenleg az egyetlen olyan intézmény Magyarországon, amely minősített képzés keretein belül oktat etikus hackereket.
A T-Systems által fejlesztett e-jegyrendszer körül a Kürt Zrt. neve is felbukkant, Dabóczi Kálmán BKK-vezérigazgató név szerint is megemlítette az informatikai vállalatot. A Kürt közlése szerint megbízásuk nem az elmúlt hetekben nagy port kavart webes rendszer biztonsági ellenőrzésére szól, egy másik, későbbi projektre szerződtek, így a jelenlegi rendszert nem auditálták.
Etikus vagy jó szándékú? Van különbség
Azzal, hogy valaki feltár egy rendszerben rejlő sérülékenységet, nem tekinthető automatikusan etikus hackernek. Ehhez a státuszhoz egyrészt hivatalos szerződése és jóváhagyása kell, hogy legyen a megbízótól az adott rendszer vizsgálatára, másrészt a vizsgálat során feltárt problémákat nem oszthatja meg harmadik féllel. Tehát, ha egy hacker rendelkezik is hivatalos jogosultságokkal, viszont az általa feltárt sérülékenységeket a rendszer tulajdonosának és üzemeltetőjének tájékoztatása után azonnal megosztja harmadik féllel (sajtóval, bárkivel a közösségi médián), szintén nem tekinthető etikusnak. Ennek indoka, hogy ezzel a tettével kontrollálatlan támadásnak teszi ki a cég rendszerét.
Egy másik példával élve, ami talán jobban érzékelteti a könnyelmű információmegosztás problémásságát: ha egy megbízás nélküli, ám jó szándékú hacker biztonsági rést találna egy atomerőmű rendszerén és az információval nem csak a tulajdonost/üzemeltetőt keresné meg, hanem a sajtót is, illetve megosztaná a közösségi médián, azzal egyértelmű veszélybe sodorná a vizsgált rendszert, aminek beláthatatlan következményei lehetnek. Szintén egy eseményláncot indítana el, amely következményeit nem tudja befolyásolni sem ő maga, sem az atomerőmű üzemeltetője. A BKK esete nem ennyire szélsőséges, de ettől még a tömegközlekedés kritikus infrastruktúrának számít, minden hozzá kötött szolgáltató rendszerrel együtt.
A kiberbiztonság nem csak hackeléssel tesztelhető
A sérülékenységek feltárására a hackelés mellett léteznek egyéb lehetőségek is.
Bug bounty programokat széles körben alkalmaznak nagyvállalatok. Ezeknek a lényege, hogy a cég megadott szerződéses szabályrendszer mellett engedi a sérülékenységek kontrollált feltárását, akár pénzbeli jutalmazásért cserébe. Sokszor ehhez nem is az éles, hanem csak a teszt rendszereit bocsátja rendelkezésre.
A responsible disclosurement agreement módszer lényege, hogy a feltárt hibákat a tulajdonos és üzemeltető felé kommunikálják privát, és lehetőleg titkosított csatornán. Csak abban az esetben lehet hibát publikálni, ha a cég hosszú időkeret után sem reagál a megkeresésre (30-90 nap). A responsible disclosure agreement az úgynevezett 0day (zero day, azaz bevezetés előtti) sérülékenységek megosztására használható, ahol a gyártó termékében egy eddig nem ismert sérülékenységet fedez fel valaki laborkörnyezetben.
Szükség van a szakmai párbeszédre
Az ország jogszabályai nem szabályozzák külön a bug bounty programokat, a responsible disclosure lehetőségeit és nem cizellálják az etikus hackelés különböző esetei közti különbségeket, ezért a BKK-t feltörő hacker nem tekinthető etikusnak és jelen jogszabályi környezet szerint törvénybe ütköző cselekedetet követett el, melyet a BTK 423-424 § szabályoz, bűnösségét a hatóságok feladata megítélni. Az eset azonban rámutat arra, hogy hibákat nem csak megbízott etikus hackerek vehetnek észre, ami önmagában egy üdvözlendő jelenség, hiszen a felhasználók tudatosságát, lelkiismeretességét mutatja. Érthető okokból viszont a témát érintő jogszabályokkal egyelőre csak azon kevesek vannak tisztában, akik jelenleg is a megbízói vagy etikus hackelés szolgáltatói oldalon dolgoznak, és mindenki más, aki civilként vesz észre sérülékenységet, az a legjobb szándéka ellenére is törvénybe ütköző dolgot követhet el, mert jogosulatlanul fér hozzá a rendszerhez.
Fontosnak tartjuk, hogy a Magyarországon használt vállalati vagy állami szféra IT-rendszerei biztonságosan működjenek. Fontosnak tartjuk azt is, hogy bárki talál sérülékenységet, egyértelmű és jog által védett keretek közt jelezhesse azt a rendszer üzemeltetőjének. Ideális esetben a szabályozás kitér a civil hackerek védelmére is, az IT-rendszert üzemeltető vállalatok kultúrája pedig a jelenleginél felkészültebb, nyitottabb és szakmailag igényesebb lesz ezen a téren. Következő lépés a cégek és a jogalkotók részéről történő responsible disclosure irányelvek kidolgozása, de mindenekelőtt az információs rendszerek biztonságtudatos fejlesztése (security by design) és üzemeltetése.