Szeretne azonnal értesülni a legfontosabb hírekről?
Az értesítések bekapcsolásához kattintson a "Kérem" gombra!
Az értesítés funkció az alábbi böngészőkben érhető el: Chrome 61+, Firefox 57+, Safari 10.1+
Köszönjük, hogy feliratkozott!
Hoppá!
Valami hiba történt a feliratkozás során, az oldal frissítése után kérjük próbálja meg újra a fejlécben található csengő ikonnal.
Már feliratkozott!
A böngészőjében az értesítés funkció le van tiltva!
Ha értesítéseket szeretne, kérjük engedélyezze a böngésző beállításai között, majd az oldal frissítése után kérjük próbálja meg újra a fejlécben található csengő ikonnal.
[{"available":true,"c_guid":"44996368-a6b9-495f-b2ee-fc41a651924a","c_author":"HVG","category":"sport","description":"Mohammed Abu Fani szerint a rendőr megfenyegette, Itamar Ben-Gvir azonban úgy gondolja, még egy focista sem lehet tiszteletlen a hatóságokkal.","shortLead":"Mohammed Abu Fani szerint a rendőr megfenyegette, Itamar Ben-Gvir azonban úgy gondolja, még egy focista sem lehet...","id":"20241226_mohammed-abu-fani-jeruzsalem-rendor-incidens","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/44996368-a6b9-495f-b2ee-fc41a651924a.jpg","index":0,"item":"f7cb90d0-d3c6-4886-93ac-bd440b0a5169","keywords":null,"link":"/sport/20241226_mohammed-abu-fani-jeruzsalem-rendor-incidens","timestamp":"2024. december. 26. 13:42","title":"Rendőrrel szólalkozott össze a Fradi középpályása Jeruzsálemben, az izraeli nemzetbiztonsági miniszter is reagált","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"23716bba-ba42-4a10-9519-35ec525ba644","c_author":"hvg360","category":"360","description":"Már csak a kormányközeli kutatók mérik a Fideszt előbbre, mint a Tiszát. A francia lap szerint bajban lehet a miniszterelnök. ","shortLead":"Már csak a kormányközeli kutatók mérik a Fideszt előbbre, mint a Tiszát. A francia lap szerint bajban lehet...","id":"20241226_Le-Figaro-szemle","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/23716bba-ba42-4a10-9519-35ec525ba644.jpg","index":0,"item":"aa97a29d-3a9c-4fd1-9aaf-51e7de5319c5","keywords":null,"link":"/360/20241226_Le-Figaro-szemle","timestamp":"2024. december. 26. 09:00","title":"Le Figaro: Orbán Viktor rossz passzban van politikailag","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":true,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"3a31e414-62f1-4e0f-a850-3aca9597afc7","c_author":"hvg.hu/MTI","category":"vilag","description":"Hiába rendelte be ismételten a nyomozóhatóság, illetve -bizottság. ","shortLead":"Hiába rendelte be ismételten a nyomozóhatóság, illetve -bizottság. ","id":"20241225_Masodszor-sem-jelent-meg-a-kihallgatason-Jun-Szogjol-del-koreai-elnok","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/3a31e414-62f1-4e0f-a850-3aca9597afc7.jpg","index":0,"item":"db61cd6f-c086-433a-a073-2feb6e98d8c9","keywords":null,"link":"/vilag/20241225_Masodszor-sem-jelent-meg-a-kihallgatason-Jun-Szogjol-del-koreai-elnok","timestamp":"2024. december. 25. 16:54","title":"Másodszor sem jelent meg a kihallgatáson sikertelen önpuccsa után Jun Szogjol dél-koreai elnök","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"b7f4cccd-4a12-41ec-869d-039ea32ac8b4","c_author":"hvg.hu/MTI","category":"elet","description":"Egyúttal megemlékezett azokról is, akik háború sújtotta területeken kénytelenek élni. ","shortLead":"Egyúttal megemlékezett azokról is, akik háború sújtotta területeken kénytelenek élni. ","id":"20241225_iii-karoly-kiraly-katalin-hercegne-karacsony","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/b7f4cccd-4a12-41ec-869d-039ea32ac8b4.jpg","index":0,"item":"b94d66e3-b150-4d28-bb77-6b25a9fa4d36","keywords":null,"link":"/elet/20241225_iii-karoly-kiraly-katalin-hercegne-karacsony","timestamp":"2024. december. 25. 18:20","title":"III. Károly király karácsonyi beszédében köszönetet mondott azoknak, akik segítették őt és Katalin hercegnét a betegség elleni harcukban","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"ace2a762-5e52-4985-a220-22d958f15f7a","c_author":"HVG","category":"itthon","description":"Visszalengett az inga a kegyelmi botrány után kinevezett köztársasági elnöknél?","shortLead":"Visszalengett az inga a kegyelmi botrány után kinevezett köztársasági elnöknél?","id":"20241225_Sulyok-Tamas-nem-adott-kegyelmet-senkinek","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/ace2a762-5e52-4985-a220-22d958f15f7a.jpg","index":0,"item":"8e014992-9cbf-4437-a5a7-d601923ab84c","keywords":null,"link":"/itthon/20241225_Sulyok-Tamas-nem-adott-kegyelmet-senkinek","timestamp":"2024. december. 25. 12:41","title":"Sulyok Tamás nem adott kegyelmet senkinek","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"89bdbfd7-3cec-4df6-91d9-a292bc0c986b","c_author":"HVG","category":"vilag","description":"Az automata vészleállásnak köszönhetően az utasok nem voltak veszélyben.","shortLead":"Az automata vészleállásnak köszönhetően az utasok nem voltak veszélyben.","id":"20241227_franciaorszag-ongyilkos-mozdonyvezeto","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/89bdbfd7-3cec-4df6-91d9-a292bc0c986b.jpg","index":0,"item":"21155d94-6a81-4af3-ade0-953614e82ada","keywords":null,"link":"/vilag/20241227_franciaorszag-ongyilkos-mozdonyvezeto","timestamp":"2024. december. 27. 11:03","title":"Öngyilkos lett egy mozdonyvezető Franciaországban: a száguldó vonatból ugrott ki","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"5f67928e-656b-4730-b3a0-eb963b183439","c_author":"HVG","category":"vilag","description":"Az első információk szerint a buszon 58-an utaztak.","shortLead":"Az első információk szerint a buszon 58-an utaztak.","id":"20241226_norvegia-buszbaleset","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/5f67928e-656b-4730-b3a0-eb963b183439.jpg","index":0,"item":"c3ab9e0d-4684-4f3f-bbec-b3f310d3637c","keywords":null,"link":"/vilag/20241226_norvegia-buszbaleset","timestamp":"2024. december. 26. 16:32","title":"Tóba hajtott egy busz Norvégiában, legalább hárman meghaltak","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"d8e120e1-8c61-4338-999c-27145e38c0a2","c_author":"MTI","category":"vilag","description":"Az igazságügyi miniszter szerint a kinti zavargásoktól függetlenül történt a lázadás. ","shortLead":"Az igazságügyi miniszter szerint a kinti zavargásoktól függetlenül történt a lázadás. ","id":"20241225_Tobb-mint-harmincan-meghaltak-Mozambikban-egy-bortonlazadasban","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/d8e120e1-8c61-4338-999c-27145e38c0a2.jpg","index":0,"item":"5423ce9e-dc9f-4355-a86b-39deb84999fa","keywords":null,"link":"/vilag/20241225_Tobb-mint-harmincan-meghaltak-Mozambikban-egy-bortonlazadasban","timestamp":"2024. december. 25. 21:46","title":"Több mint harmincan meghaltak Mozambikban egy börtönlázadásban, aminek állítólag nincs köze a kormányellenes tüntetésekhez","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null}]
A BKK jegyárusító-rendszerével kapcsolatos események fontos kiberbiztonsági kérdésekre hívták fel a figyelmet. A jóhiszemű fiatal vajon etikusan járt el? Hogy segíthet egy felhasználó biztonsági rés felfedezése esetén? A rendszerek fejlesztői és üzemeltetői milyen módszerekkel vonhatják be a tesztelésbe a felhasználókat? Az ügy komoly média- és közfigyelmet kapott, ami remek lehetőség a szakmai párbeszéd felgyorsítására és az úgynevezett "responsible disclosure" irányelvek meghatározására. Vélemény.
Az alábbi cikk az elmúlt hetek BKK-val kapcsolatos eseményeire reflektálva Frész Ferenc, a Kürt Akadémia etikushacker-képzés vezetőjének szakmai álláspontját tükrözi. Ez jelenleg az egyetlen olyan intézmény Magyarországon, amely minősített képzés keretein belül oktat etikus hackereket.
A T-Systems által fejlesztett e-jegyrendszer körül a Kürt Zrt. neve is felbukkant, Dabóczi Kálmán BKK-vezérigazgató név szerint is megemlítette az informatikai vállalatot. A Kürt közlése szerint megbízásuk nem az elmúlt hetekben nagy port kavart webes rendszer biztonsági ellenőrzésére szól, egy másik, későbbi projektre szerződtek, így a jelenlegi rendszert nem auditálták.
Etikus vagy jó szándékú? Van különbség
Azzal, hogy valaki feltár egy rendszerben rejlő sérülékenységet, nem tekinthető automatikusan etikus hackernek. Ehhez a státuszhoz egyrészt hivatalos szerződése és jóváhagyása kell, hogy legyen a megbízótól az adott rendszer vizsgálatára, másrészt a vizsgálat során feltárt problémákat nem oszthatja meg harmadik féllel. Tehát, ha egy hacker rendelkezik is hivatalos jogosultságokkal, viszont az általa feltárt sérülékenységeket a rendszer tulajdonosának és üzemeltetőjének tájékoztatása után azonnal megosztja harmadik féllel (sajtóval, bárkivel a közösségi médián), szintén nem tekinthető etikusnak. Ennek indoka, hogy ezzel a tettével kontrollálatlan támadásnak teszi ki a cég rendszerét.
Egy másik példával élve, ami talán jobban érzékelteti a könnyelmű információmegosztás problémásságát: ha egy megbízás nélküli, ám jó szándékú hacker biztonsági rést találna egy atomerőmű rendszerén és az információval nem csak a tulajdonost/üzemeltetőt keresné meg, hanem a sajtót is, illetve megosztaná a közösségi médián, azzal egyértelmű veszélybe sodorná a vizsgált rendszert, aminek beláthatatlan következményei lehetnek. Szintén egy eseményláncot indítana el, amely következményeit nem tudja befolyásolni sem ő maga, sem az atomerőmű üzemeltetője. A BKK esete nem ennyire szélsőséges, de ettől még a tömegközlekedés kritikus infrastruktúrának számít, minden hozzá kötött szolgáltató rendszerrel együtt.
A kiberbiztonság nem csak hackeléssel tesztelhető
A sérülékenységek feltárására a hackelés mellett léteznek egyéb lehetőségek is.
Bug bounty programokat széles körben alkalmaznak nagyvállalatok. Ezeknek a lényege, hogy a cég megadott szerződéses szabályrendszer mellett engedi a sérülékenységek kontrollált feltárását, akár pénzbeli jutalmazásért cserébe. Sokszor ehhez nem is az éles, hanem csak a teszt rendszereit bocsátja rendelkezésre.
A responsible disclosurement agreement módszer lényege, hogy a feltárt hibákat a tulajdonos és üzemeltető felé kommunikálják privát, és lehetőleg titkosított csatornán. Csak abban az esetben lehet hibát publikálni, ha a cég hosszú időkeret után sem reagál a megkeresésre (30-90 nap). A responsible disclosure agreement az úgynevezett 0day (zero day, azaz bevezetés előtti) sérülékenységek megosztására használható, ahol a gyártó termékében egy eddig nem ismert sérülékenységet fedez fel valaki laborkörnyezetben.
Szükség van a szakmai párbeszédre
Az ország jogszabályai nem szabályozzák külön a bug bounty programokat, a responsible disclosure lehetőségeit és nem cizellálják az etikus hackelés különböző esetei közti különbségeket, ezért a BKK-t feltörő hacker nem tekinthető etikusnak és jelen jogszabályi környezet szerint törvénybe ütköző cselekedetet követett el, melyet a BTK 423-424 § szabályoz, bűnösségét a hatóságok feladata megítélni. Az eset azonban rámutat arra, hogy hibákat nem csak megbízott etikus hackerek vehetnek észre, ami önmagában egy üdvözlendő jelenség, hiszen a felhasználók tudatosságát, lelkiismeretességét mutatja. Érthető okokból viszont a témát érintő jogszabályokkal egyelőre csak azon kevesek vannak tisztában, akik jelenleg is a megbízói vagy etikus hackelés szolgáltatói oldalon dolgoznak, és mindenki más, aki civilként vesz észre sérülékenységet, az a legjobb szándéka ellenére is törvénybe ütköző dolgot követhet el, mert jogosulatlanul fér hozzá a rendszerhez.
Fontosnak tartjuk, hogy a Magyarországon használt vállalati vagy állami szféra IT-rendszerei biztonságosan működjenek. Fontosnak tartjuk azt is, hogy bárki talál sérülékenységet, egyértelmű és jog által védett keretek közt jelezhesse azt a rendszer üzemeltetőjének. Ideális esetben a szabályozás kitér a civil hackerek védelmére is, az IT-rendszert üzemeltető vállalatok kultúrája pedig a jelenleginél felkészültebb, nyitottabb és szakmailag igényesebb lesz ezen a téren. Következő lépés a cégek és a jogalkotók részéről történő responsible disclosure irányelvek kidolgozása, de mindenekelőtt az információs rendszerek biztonságtudatos fejlesztése (security by design) és üzemeltetése.