Szeretne azonnal értesülni a legfontosabb hírekről?
Az értesítések bekapcsolásához kattintson a "Kérem" gombra!
Az értesítés funkció az alábbi böngészőkben érhető el: Chrome 61+, Firefox 57+, Safari 10.1+
Köszönjük, hogy feliratkozott!
Hoppá!
Valami hiba történt a feliratkozás során, az oldal frissítése után kérjük próbálja meg újra a fejlécben található csengő ikonnal.
Már feliratkozott!
A böngészőjében az értesítés funkció le van tiltva!
Ha értesítéseket szeretne, kérjük engedélyezze a böngésző beállításai között, majd az oldal frissítése után kérjük próbálja meg újra a fejlécben található csengő ikonnal.
[{"available":true,"c_guid":"b6e11e38-fd93-4b24-895e-02c8aa1e9e38","c_author":"Domokos László","category":"360","description":"Az első negyedévben lejáró lakossági állampapírok kamata nagyot zuhan, így sokan gondolhatják úgy, hogy a nagy kamateső után érdemes másba tenni a pénzüket. A befektetési szolgáltatók nagy lehetőség előtt állnak.","shortLead":"Az első negyedévben lejáró lakossági állampapírok kamata nagyot zuhan, így sokan gondolhatják úgy, hogy a nagy kamateső...","id":"20250129_hvg-premium-magyar-allampapir-pmap-kamatfizetes-vagyoni-koncentracio","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/b6e11e38-fd93-4b24-895e-02c8aa1e9e38.jpg","index":0,"item":"49a00a6e-6259-4642-b695-5dfa6bbb1d4e","keywords":null,"link":"/360/20250129_hvg-premium-magyar-allampapir-pmap-kamatfizetes-vagyoni-koncentracio","timestamp":"2025. január. 29. 15:21","title":"Fejenként majdnem 10 milliárddal hitelezik az államot: a szerencsés 13-akra most aztán tényleg hullik a pénzeső","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":true,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"f952b6fd-1c12-4e3c-a803-f21bb474be73","c_author":"Hamvay Péter","category":"itthon","description":"Bejutottunk a Magyar Nemzeti Bank még csak részben átadott, felújított székházába. Remek munkát végeztek a műemlékesek, de találtunk pár durva hibát is.","shortLead":"Bejutottunk a Magyar Nemzeti Bank még csak részben átadott, felújított székházába. Remek munkát végeztek a műemlékesek...","id":"20250129_Megneztuk-miert-kerult-onoknek-80-milliardba-a-Nemzeti-Bank-felujitasa-ebx","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/f952b6fd-1c12-4e3c-a803-f21bb474be73.jpg","index":0,"item":"43208474-a585-447e-9d99-407df843e12a","keywords":null,"link":"/itthon/20250129_Megneztuk-miert-kerult-onoknek-80-milliardba-a-Nemzeti-Bank-felujitasa-ebx","timestamp":"2025. január. 29. 18:45","title":"Megnéztük, mi került 80 milliárdba a Nemzeti Bank felújításán, és milyen jóvátehetetlen hibákat vétettek - fotók","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"7d561f64-f38b-48d3-9820-d7ef9ec1b4c4","c_author":"hvg.hu","category":"itthon","description":"Hiába indult el január 15-én az új elektronikus ingatlan-nyilvántartási rendszer, az ügyvédek számára még nem nyitották meg a felületet – hívta fel a figyelmet hírlevelében a Magyar Ügyvédi Kamara. Az ingatlanokkal kapcsolatos ügyek ennek megfelelően továbbra is papíralapon intézhetők, de már az új szabályok és az új formanyomtatványok szerint. A 16 milliárd forintos projekt fejlesztési részét már 2023 végén készre jelentették. ","shortLead":"Hiába indult el január 15-én az új elektronikus ingatlan-nyilvántartási rendszer, az ügyvédek számára még nem nyitották...","id":"20250130_e-ingatlan-elektronikus-ugyintezes-ugyevd-ugyvedi-kamara","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/7d561f64-f38b-48d3-9820-d7ef9ec1b4c4.jpg","index":0,"item":"9b5ff642-0eb9-4b8c-8548-8fab2bb9f535","keywords":null,"link":"/itthon/20250130_e-ingatlan-elektronikus-ugyintezes-ugyevd-ugyvedi-kamara","timestamp":"2025. január. 30. 06:17","title":"Panaszkodnak az ügyvédek az új e-ingatlan rendszerre","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"f3beec1e-6b3c-461f-a09d-236e7dcf63cf","c_author":"HVG","category":"sport","description":"A brazil válogatott labdarúgó szerint csak egy olyan klub, mint a Santos adhatja meg azt a szeretetet, amire szüksége van ahhoz, hogy felkészüljön a következő évek kihívásaira. ","shortLead":"A brazil válogatott labdarúgó szerint csak egy olyan klub, mint a Santos adhatja meg azt a szeretetet, amire szüksége...","id":"20250130_Hivatalos-Neymar-visszater-a-Santoshoz","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/f3beec1e-6b3c-461f-a09d-236e7dcf63cf.jpg","index":0,"item":"1945bbcd-e4d1-4e7f-98cf-26c625ea54f9","keywords":null,"link":"/sport/20250130_Hivatalos-Neymar-visszater-a-Santoshoz","timestamp":"2025. január. 30. 20:58","title":"Hivatalos: Neymar visszatér a Santoshoz","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"393a6402-83fd-4518-ba92-56c880bb47b3","c_author":"hvg.hu/MTI","category":"vilag","description":"A szlovák külügy szerint Ukrajna beavatkozik az ország belpolitikájába.","shortLead":"A szlovák külügy szerint Ukrajna beavatkozik az ország belpolitikájába.","id":"20250129_ukran-nagykovet-szlovak-kulugyminiszterium","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/393a6402-83fd-4518-ba92-56c880bb47b3.jpg","index":0,"item":"9c5c5524-e2ed-403c-be2a-9e05f76eaf06","keywords":null,"link":"/vilag/20250129_ukran-nagykovet-szlovak-kulugyminiszterium","timestamp":"2025. január. 29. 20:52","title":"Bekérették az ukrán nagykövetet a szlovák külügyminisztériumba","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"09084703-11a0-4115-b465-73388d2f7f88","c_author":"HVG","category":"cegauto","description":"Az 1000 lóerőnél erősebb plugin hibrid Lamborghini Revuelto külseje most egy kicsit még vadabb lett.","shortLead":"Az 1000 lóerőnél erősebb plugin hibrid Lamborghini Revuelto külseje most egy kicsit még vadabb lett.","id":"20250130_lopakodo-vadaszgepek-ihlettek-a-legujabb-lamborghini-revuelto-tuning","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/09084703-11a0-4115-b465-73388d2f7f88.jpg","index":0,"item":"1a0954a8-eb01-4f32-a8f4-e98719fc16c1","keywords":null,"link":"/cegauto/20250130_lopakodo-vadaszgepek-ihlettek-a-legujabb-lamborghini-revuelto-tuning","timestamp":"2025. január. 30. 06:41","title":"Lopakodó vadászgépek ihlették a legújabb Lamborghinit","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"529a72ec-b659-49c4-ba69-27e29dfc200c","c_author":"HVG","category":"gazdasag","description":"A mezőgazdaság, az ipar és az építőipar teljesítménye is csökkent, az iparból hiányzik a külső kereslet, a külkereskedelmi mérleg gyengül. A növekedés motorja a fogyasztás lehet, amit mérsékelhet, hogy a vártnál kisebb mértékben emelkednek a bérek.","shortLead":"A mezőgazdaság, az ipar és az építőipar teljesítménye is csökkent, az iparból hiányzik a külső kereslet...","id":"20250130_Elemzok-gdp-lomha-kilabalas","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/529a72ec-b659-49c4-ba69-27e29dfc200c.jpg","index":0,"item":"110696b0-df2e-4f48-9702-310dbd346444","keywords":null,"link":"/gazdasag/20250130_Elemzok-gdp-lomha-kilabalas","timestamp":"2025. január. 30. 15:09","title":"Elemzők a gyenge GDP-adatról: a kilábalás tempója lomha","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"5da48425-967c-4efd-b6ce-bea5874345e9","c_author":"HVG","category":"cegauto","description":"A volt elnök jelenleg egyébként a Kreml vendége.","shortLead":"A volt elnök jelenleg egyébként a Kreml vendége.","id":"20250129_Orosz-droncsapas-pusztitotta-Viktor-Janukovics-autogyujtemeny","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/5da48425-967c-4efd-b6ce-bea5874345e9.jpg","index":0,"item":"896b4812-9c75-4be1-a0d5-48a94a3b065d","keywords":null,"link":"/cegauto/20250129_Orosz-droncsapas-pusztitotta-Viktor-Janukovics-autogyujtemeny","timestamp":"2025. január. 29. 10:35","title":"Egy orosz drón elpusztította az elmenekült oroszbarát Janukovics volt ukrán elnök veteránautóit","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null}]
A BKK jegyárusító-rendszerével kapcsolatos események fontos kiberbiztonsági kérdésekre hívták fel a figyelmet. A jóhiszemű fiatal vajon etikusan járt el? Hogy segíthet egy felhasználó biztonsági rés felfedezése esetén? A rendszerek fejlesztői és üzemeltetői milyen módszerekkel vonhatják be a tesztelésbe a felhasználókat? Az ügy komoly média- és közfigyelmet kapott, ami remek lehetőség a szakmai párbeszéd felgyorsítására és az úgynevezett "responsible disclosure" irányelvek meghatározására. Vélemény.
Az alábbi cikk az elmúlt hetek BKK-val kapcsolatos eseményeire reflektálva Frész Ferenc, a Kürt Akadémia etikushacker-képzés vezetőjének szakmai álláspontját tükrözi. Ez jelenleg az egyetlen olyan intézmény Magyarországon, amely minősített képzés keretein belül oktat etikus hackereket.
A T-Systems által fejlesztett e-jegyrendszer körül a Kürt Zrt. neve is felbukkant, Dabóczi Kálmán BKK-vezérigazgató név szerint is megemlítette az informatikai vállalatot. A Kürt közlése szerint megbízásuk nem az elmúlt hetekben nagy port kavart webes rendszer biztonsági ellenőrzésére szól, egy másik, későbbi projektre szerződtek, így a jelenlegi rendszert nem auditálták.
Etikus vagy jó szándékú? Van különbség
Azzal, hogy valaki feltár egy rendszerben rejlő sérülékenységet, nem tekinthető automatikusan etikus hackernek. Ehhez a státuszhoz egyrészt hivatalos szerződése és jóváhagyása kell, hogy legyen a megbízótól az adott rendszer vizsgálatára, másrészt a vizsgálat során feltárt problémákat nem oszthatja meg harmadik féllel. Tehát, ha egy hacker rendelkezik is hivatalos jogosultságokkal, viszont az általa feltárt sérülékenységeket a rendszer tulajdonosának és üzemeltetőjének tájékoztatása után azonnal megosztja harmadik féllel (sajtóval, bárkivel a közösségi médián), szintén nem tekinthető etikusnak. Ennek indoka, hogy ezzel a tettével kontrollálatlan támadásnak teszi ki a cég rendszerét.
Egy másik példával élve, ami talán jobban érzékelteti a könnyelmű információmegosztás problémásságát: ha egy megbízás nélküli, ám jó szándékú hacker biztonsági rést találna egy atomerőmű rendszerén és az információval nem csak a tulajdonost/üzemeltetőt keresné meg, hanem a sajtót is, illetve megosztaná a közösségi médián, azzal egyértelmű veszélybe sodorná a vizsgált rendszert, aminek beláthatatlan következményei lehetnek. Szintén egy eseményláncot indítana el, amely következményeit nem tudja befolyásolni sem ő maga, sem az atomerőmű üzemeltetője. A BKK esete nem ennyire szélsőséges, de ettől még a tömegközlekedés kritikus infrastruktúrának számít, minden hozzá kötött szolgáltató rendszerrel együtt.
A kiberbiztonság nem csak hackeléssel tesztelhető
A sérülékenységek feltárására a hackelés mellett léteznek egyéb lehetőségek is.
Bug bounty programokat széles körben alkalmaznak nagyvállalatok. Ezeknek a lényege, hogy a cég megadott szerződéses szabályrendszer mellett engedi a sérülékenységek kontrollált feltárását, akár pénzbeli jutalmazásért cserébe. Sokszor ehhez nem is az éles, hanem csak a teszt rendszereit bocsátja rendelkezésre.
A responsible disclosurement agreement módszer lényege, hogy a feltárt hibákat a tulajdonos és üzemeltető felé kommunikálják privát, és lehetőleg titkosított csatornán. Csak abban az esetben lehet hibát publikálni, ha a cég hosszú időkeret után sem reagál a megkeresésre (30-90 nap). A responsible disclosure agreement az úgynevezett 0day (zero day, azaz bevezetés előtti) sérülékenységek megosztására használható, ahol a gyártó termékében egy eddig nem ismert sérülékenységet fedez fel valaki laborkörnyezetben.
Szükség van a szakmai párbeszédre
Az ország jogszabályai nem szabályozzák külön a bug bounty programokat, a responsible disclosure lehetőségeit és nem cizellálják az etikus hackelés különböző esetei közti különbségeket, ezért a BKK-t feltörő hacker nem tekinthető etikusnak és jelen jogszabályi környezet szerint törvénybe ütköző cselekedetet követett el, melyet a BTK 423-424 § szabályoz, bűnösségét a hatóságok feladata megítélni. Az eset azonban rámutat arra, hogy hibákat nem csak megbízott etikus hackerek vehetnek észre, ami önmagában egy üdvözlendő jelenség, hiszen a felhasználók tudatosságát, lelkiismeretességét mutatja. Érthető okokból viszont a témát érintő jogszabályokkal egyelőre csak azon kevesek vannak tisztában, akik jelenleg is a megbízói vagy etikus hackelés szolgáltatói oldalon dolgoznak, és mindenki más, aki civilként vesz észre sérülékenységet, az a legjobb szándéka ellenére is törvénybe ütköző dolgot követhet el, mert jogosulatlanul fér hozzá a rendszerhez.
Fontosnak tartjuk, hogy a Magyarországon használt vállalati vagy állami szféra IT-rendszerei biztonságosan működjenek. Fontosnak tartjuk azt is, hogy bárki talál sérülékenységet, egyértelmű és jog által védett keretek közt jelezhesse azt a rendszer üzemeltetőjének. Ideális esetben a szabályozás kitér a civil hackerek védelmére is, az IT-rendszert üzemeltető vállalatok kultúrája pedig a jelenleginél felkészültebb, nyitottabb és szakmailag igényesebb lesz ezen a téren. Következő lépés a cégek és a jogalkotók részéről történő responsible disclosure irányelvek kidolgozása, de mindenekelőtt az információs rendszerek biztonságtudatos fejlesztése (security by design) és üzemeltetése.