Szeretne azonnal értesülni a legfontosabb hírekről?
Az értesítések bekapcsolásához kattintson a "Kérem" gombra!
Az értesítés funkció az alábbi böngészőkben érhető el: Chrome 61+, Firefox 57+, Safari 10.1+
Köszönjük, hogy feliratkozott!
Hoppá!
Valami hiba történt a feliratkozás során, az oldal frissítése után kérjük próbálja meg újra a fejlécben található csengő ikonnal.
Már feliratkozott!
A böngészőjében az értesítés funkció le van tiltva!
Ha értesítéseket szeretne, kérjük engedélyezze a böngésző beállításai között, majd az oldal frissítése után kérjük próbálja meg újra a fejlécben található csengő ikonnal.
[{"available":true,"c_guid":"6dbe5397-0581-407d-97ce-aa48d3af521b","c_author":"Mészáros Márton Balázs","category":"kkv","description":"Megkerestük az elmúlt években az LMBT+ közösség mellett kiálló hazai multinacionális vállalatokat, hogy megtudjuk, hogyan értékelik a Pride betiltását, de a legtöbb helyről választ sem kaptunk.","shortLead":"Megkerestük az elmúlt években az LMBT+ közösség mellett kiálló hazai multinacionális vállalatokat, hogy megtudjuk...","id":"20250402_pride-multi-szikra-mozgalom-coca-cola-bosch-ikea-microsoft","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/6dbe5397-0581-407d-97ce-aa48d3af521b.jpg","index":0,"item":"22095765-b9dc-43bd-b24e-c40c4a083447","keywords":null,"link":"/kkv/20250402_pride-multi-szikra-mozgalom-coca-cola-bosch-ikea-microsoft","timestamp":"2025. április. 02. 06:13","title":"Tavaly még felvonultak a multik a Pride-on, idén már kevésbé fontos számukra az LMBT+ közösség","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"2a8c450e-485a-4e34-9b80-3829b33d7ccc","c_author":"hvg.hu","category":"itthon","description":"A független országgyűlési képviselő szerint egyre többen értik meg, hogy nincs hova hátrálni, ezért jövő keddre újabb demonstrációt tervez.","shortLead":"A független országgyűlési képviselő szerint egyre többen értik meg, hogy nincs hova hátrálni, ezért jövő keddre újabb...","id":"20250402_Hadhazy-Akos-uzent-a-zebras-hidfoglalas-utan-orban-viktor-tuntetes-gyulekezesi-torveny","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/2a8c450e-485a-4e34-9b80-3829b33d7ccc.jpg","index":0,"item":"84993313-d533-4ee7-a2ca-857a37c39aa7","keywords":null,"link":"/itthon/20250402_Hadhazy-Akos-uzent-a-zebras-hidfoglalas-utan-orban-viktor-tuntetes-gyulekezesi-torveny","timestamp":"2025. április. 02. 10:05","title":"Hadházy Ákos üzent a zebrás hídfoglalás után: Ha ez nem volt elég Orbánnak, jövő kedden legyünk még többen","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"b937599b-3936-44b1-a007-8f65d8967d23","c_author":"hvg.hu","category":"gazdasag","description":"Ez a környék egyik legdrágább ingatlana.","shortLead":"Ez a környék egyik legdrágább ingatlana.","id":"20250402_Meszaros-Lorinc-borasz-luxusvilla-francia-riviera-vallauris-varaslas-kalocsai-laszlo","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/b937599b-3936-44b1-a007-8f65d8967d23.jpg","index":0,"item":"a277aa7a-3986-4ffd-8b73-127059c01ee9","keywords":null,"link":"/gazdasag/20250402_Meszaros-Lorinc-borasz-luxusvilla-francia-riviera-vallauris-varaslas-kalocsai-laszlo","timestamp":"2025. április. 02. 07:28","title":"Több mint négymilliárd forintért vásárolt luxusvillát Mészáros Lőrinc borásza a francia Riviérán","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"52a796ff-4e78-4f90-a370-5a014387efb0","c_author":"HVG","category":"tudomany","description":"Folyamatos, gyors beszédet tesz lehetővé egy amerikai kutatók által kidolgozott módszer. ","shortLead":"Folyamatos, gyors beszédet tesz lehetővé egy amerikai kutatók által kidolgozott módszer. ","id":"20250401_agyi-implantatum-gondolatok-beszedde-alakitasa-valos-idoben","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/52a796ff-4e78-4f90-a370-5a014387efb0.jpg","index":0,"item":"9c6a9157-217a-438f-8e18-bb571d085b72","keywords":null,"link":"/tudomany/20250401_agyi-implantatum-gondolatok-beszedde-alakitasa-valos-idoben","timestamp":"2025. április. 01. 20:03","title":"Áttörést hozhat egy új agyi implantátum, ami valós időben alakítja beszéddé a gondolatokat","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"2e20cd64-91bf-4a87-9d13-f7e845e021df","c_author":"hvg.hu","category":"elet","description":"A színész egy másik művészeti ágban is alkotott, erről szól utolsó bejegyzése is. ","shortLead":"A színész egy másik művészeti ágban is alkotott, erről szól utolsó bejegyzése is. ","id":"20250402_val-kilmer-festmeny-kozossegi-media","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/2e20cd64-91bf-4a87-9d13-f7e845e021df.jpg","index":0,"item":"65d34e2f-bf0a-411b-b8f7-8b0c05fce55a","keywords":null,"link":"/elet/20250402_val-kilmer-festmeny-kozossegi-media","timestamp":"2025. április. 02. 12:40","title":"Szívszorító Val Kilmer utolsó közösségi médiás posztja","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"ff8ad027-7647-4953-8e20-abc991145d41","c_author":"HVG","category":"tudomany","description":"Amerikai kutatók fejlesztették ki a YCT-529 kódnévvel ellátott fogamzásgátló tablettát, ami hormonmentes módon segít megakadályozni a nem kívánt teherbeesést. A készítményt férfiaknak kell szedniük.","shortLead":"Amerikai kutatók fejlesztették ki a YCT-529 kódnévvel ellátott fogamzásgátló tablettát, ami hormonmentes módon segít...","id":"20250401_hormonmentes-ferfi-fogamzasgatlo-yct-529","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/ff8ad027-7647-4953-8e20-abc991145d41.jpg","index":0,"item":"3c801e05-93ef-473b-9d7f-3481a521ea72","keywords":null,"link":"/tudomany/20250401_hormonmentes-ferfi-fogamzasgatlo-yct-529","timestamp":"2025. április. 01. 19:03","title":"99%-ban hatékony a férfiaknak szánt új fogamzásgátló","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"ef368a7b-51b1-4bd3-95fb-6c3711453a6d","c_author":"hvg.hu","category":"itthon","description":"Az izraeli külügyminiszter árulta el, hogy „intenzíven” foglalkoztak ezzel a kérdéssel, amikor Budapesten járt. ","shortLead":"Az izraeli külügyminiszter árulta el, hogy „intenzíven” foglalkoztak ezzel a kérdéssel, amikor Budapesten járt. ","id":"20250403_Mar-januarban-egyeztetett-Szijjarto-Peter-arrol-hogy-Magyarorszag-kilep-a-Nemzetkozi-Buntetobirosagrol","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/ef368a7b-51b1-4bd3-95fb-6c3711453a6d.jpg","index":0,"item":"d1e3f129-3383-4b81-a23c-e8ca1a126f0e","keywords":null,"link":"/itthon/20250403_Mar-januarban-egyeztetett-Szijjarto-Peter-arrol-hogy-Magyarorszag-kilep-a-Nemzetkozi-Buntetobirosagrol","timestamp":"2025. április. 03. 13:45","title":"Már januárban egyeztetett Szijjártó Péter arról, hogy Magyarország kilép a Nemzetközi Büntetőbíróságból","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"40caef0d-30c0-4fab-817f-83f403acac8d","c_author":"Nagy Gábor","category":"360","description":"Valóságos magyar bestiárium, a tömegnek odavetett áldozatok, illiberális és autokrata barátokra épülő külpolitika, Dubaj és a lyukóvölgyi mélyszegénység. Ez a Fülszöveg, az e heti HVG ajánlója.","shortLead":"Valóságos magyar bestiárium, a tömegnek odavetett áldozatok, illiberális és autokrata barátokra épülő külpolitika...","id":"20250403_hvg-Nagy-Gabor-Fulszoveg-hetilapajanlo","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/40caef0d-30c0-4fab-817f-83f403acac8d.jpg","index":0,"item":"fcddca9d-1975-4ae1-aae4-a1cf40d2a5cc","keywords":null,"link":"/360/20250403_hvg-Nagy-Gabor-Fulszoveg-hetilapajanlo","timestamp":"2025. április. 03. 08:00","title":"Zebrák, poloskák és más állatfajták: a ragadozókat is kiengedik Orbán állatkertjéből","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":true,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null}]
A BKK jegyárusító-rendszerével kapcsolatos események fontos kiberbiztonsági kérdésekre hívták fel a figyelmet. A jóhiszemű fiatal vajon etikusan járt el? Hogy segíthet egy felhasználó biztonsági rés felfedezése esetén? A rendszerek fejlesztői és üzemeltetői milyen módszerekkel vonhatják be a tesztelésbe a felhasználókat? Az ügy komoly média- és közfigyelmet kapott, ami remek lehetőség a szakmai párbeszéd felgyorsítására és az úgynevezett "responsible disclosure" irányelvek meghatározására. Vélemény.
Az alábbi cikk az elmúlt hetek BKK-val kapcsolatos eseményeire reflektálva Frész Ferenc, a Kürt Akadémia etikushacker-képzés vezetőjének szakmai álláspontját tükrözi. Ez jelenleg az egyetlen olyan intézmény Magyarországon, amely minősített képzés keretein belül oktat etikus hackereket.
A T-Systems által fejlesztett e-jegyrendszer körül a Kürt Zrt. neve is felbukkant, Dabóczi Kálmán BKK-vezérigazgató név szerint is megemlítette az informatikai vállalatot. A Kürt közlése szerint megbízásuk nem az elmúlt hetekben nagy port kavart webes rendszer biztonsági ellenőrzésére szól, egy másik, későbbi projektre szerződtek, így a jelenlegi rendszert nem auditálták.
Etikus vagy jó szándékú? Van különbség
Azzal, hogy valaki feltár egy rendszerben rejlő sérülékenységet, nem tekinthető automatikusan etikus hackernek. Ehhez a státuszhoz egyrészt hivatalos szerződése és jóváhagyása kell, hogy legyen a megbízótól az adott rendszer vizsgálatára, másrészt a vizsgálat során feltárt problémákat nem oszthatja meg harmadik féllel. Tehát, ha egy hacker rendelkezik is hivatalos jogosultságokkal, viszont az általa feltárt sérülékenységeket a rendszer tulajdonosának és üzemeltetőjének tájékoztatása után azonnal megosztja harmadik féllel (sajtóval, bárkivel a közösségi médián), szintén nem tekinthető etikusnak. Ennek indoka, hogy ezzel a tettével kontrollálatlan támadásnak teszi ki a cég rendszerét.
Egy másik példával élve, ami talán jobban érzékelteti a könnyelmű információmegosztás problémásságát: ha egy megbízás nélküli, ám jó szándékú hacker biztonsági rést találna egy atomerőmű rendszerén és az információval nem csak a tulajdonost/üzemeltetőt keresné meg, hanem a sajtót is, illetve megosztaná a közösségi médián, azzal egyértelmű veszélybe sodorná a vizsgált rendszert, aminek beláthatatlan következményei lehetnek. Szintén egy eseményláncot indítana el, amely következményeit nem tudja befolyásolni sem ő maga, sem az atomerőmű üzemeltetője. A BKK esete nem ennyire szélsőséges, de ettől még a tömegközlekedés kritikus infrastruktúrának számít, minden hozzá kötött szolgáltató rendszerrel együtt.
A kiberbiztonság nem csak hackeléssel tesztelhető
A sérülékenységek feltárására a hackelés mellett léteznek egyéb lehetőségek is.
Bug bounty programokat széles körben alkalmaznak nagyvállalatok. Ezeknek a lényege, hogy a cég megadott szerződéses szabályrendszer mellett engedi a sérülékenységek kontrollált feltárását, akár pénzbeli jutalmazásért cserébe. Sokszor ehhez nem is az éles, hanem csak a teszt rendszereit bocsátja rendelkezésre.
A responsible disclosurement agreement módszer lényege, hogy a feltárt hibákat a tulajdonos és üzemeltető felé kommunikálják privát, és lehetőleg titkosított csatornán. Csak abban az esetben lehet hibát publikálni, ha a cég hosszú időkeret után sem reagál a megkeresésre (30-90 nap). A responsible disclosure agreement az úgynevezett 0day (zero day, azaz bevezetés előtti) sérülékenységek megosztására használható, ahol a gyártó termékében egy eddig nem ismert sérülékenységet fedez fel valaki laborkörnyezetben.
Szükség van a szakmai párbeszédre
Az ország jogszabályai nem szabályozzák külön a bug bounty programokat, a responsible disclosure lehetőségeit és nem cizellálják az etikus hackelés különböző esetei közti különbségeket, ezért a BKK-t feltörő hacker nem tekinthető etikusnak és jelen jogszabályi környezet szerint törvénybe ütköző cselekedetet követett el, melyet a BTK 423-424 § szabályoz, bűnösségét a hatóságok feladata megítélni. Az eset azonban rámutat arra, hogy hibákat nem csak megbízott etikus hackerek vehetnek észre, ami önmagában egy üdvözlendő jelenség, hiszen a felhasználók tudatosságát, lelkiismeretességét mutatja. Érthető okokból viszont a témát érintő jogszabályokkal egyelőre csak azon kevesek vannak tisztában, akik jelenleg is a megbízói vagy etikus hackelés szolgáltatói oldalon dolgoznak, és mindenki más, aki civilként vesz észre sérülékenységet, az a legjobb szándéka ellenére is törvénybe ütköző dolgot követhet el, mert jogosulatlanul fér hozzá a rendszerhez.
Fontosnak tartjuk, hogy a Magyarországon használt vállalati vagy állami szféra IT-rendszerei biztonságosan működjenek. Fontosnak tartjuk azt is, hogy bárki talál sérülékenységet, egyértelmű és jog által védett keretek közt jelezhesse azt a rendszer üzemeltetőjének. Ideális esetben a szabályozás kitér a civil hackerek védelmére is, az IT-rendszert üzemeltető vállalatok kultúrája pedig a jelenleginél felkészültebb, nyitottabb és szakmailag igényesebb lesz ezen a téren. Következő lépés a cégek és a jogalkotók részéről történő responsible disclosure irányelvek kidolgozása, de mindenekelőtt az információs rendszerek biztonságtudatos fejlesztése (security by design) és üzemeltetése.