Szeretne azonnal értesülni a legfontosabb hírekről?
Az értesítések bekapcsolásához kattintson a "Kérem" gombra!
Az értesítés funkció az alábbi böngészőkben érhető el: Chrome 61+, Firefox 57+, Safari 10.1+
Köszönjük, hogy feliratkozott!
Hoppá!
Valami hiba történt a feliratkozás során, az oldal frissítése után kérjük próbálja meg újra a fejlécben található csengő ikonnal.
Már feliratkozott!
A böngészőjében az értesítés funkció le van tiltva!
Ha értesítéseket szeretne, kérjük engedélyezze a böngésző beállításai között, majd az oldal frissítése után kérjük próbálja meg újra a fejlécben található csengő ikonnal.
[{"available":true,"c_guid":"a7edb185-c065-48ac-b020-a249869b78a6","c_author":"Dzindzisz Sztefan","category":"kkv","description":"Legalábbis, ha átlépjük a magyar határt, akkor már a régióban is találunk sokkal gazdagabbakat náluk. De ilyen léptékű gyarapodást ritkán látni.","shortLead":"Legalábbis, ha átlépjük a magyar határt, akkor már a régióban is találunk sokkal gazdagabbakat náluk. De ilyen léptékű...","id":"20241227_Meszaros-Lorinc-vagyon-forbes-gazdagok-ebx","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/a7edb185-c065-48ac-b020-a249869b78a6.jpg","index":0,"item":"efa78126-caa6-4071-90cb-45489dd6f5b7","keywords":null,"link":"/kkv/20241227_Meszaros-Lorinc-vagyon-forbes-gazdagok-ebx","timestamp":"2024. december. 27. 12:39","title":"74 millió forint Mészáros Lőrinc órabére, Tiborczé 8,7 millió, de még így is kispályások","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"bc93fbb0-d3b7-4bb7-86f9-abae74015a4b","c_author":"HVG","category":"tudomany","description":"Az OpenAI mesterséges intelligenciája mögött gépi algoritmusok, szoftverek húzódnak. Két kutató kipróbálta, hogyan boldogul a ChatGPT a kézzelfogható való világban, és egy robotkar irányítását bízták rá.","shortLead":"Az OpenAI mesterséges intelligenciája mögött gépi algoritmusok, szoftverek húzódnak. Két kutató kipróbálta, hogyan...","id":"20241126_chatgp-3d-nyomtatott-robotkar-mesterseges-intelligencia-fizikai-vilag","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/bc93fbb0-d3b7-4bb7-86f9-abae74015a4b.jpg","index":0,"item":"69e6f909-26f7-4134-b7a3-2bbcc0331a0c","keywords":null,"link":"/tudomany/20241126_chatgp-3d-nyomtatott-robotkar-mesterseges-intelligencia-fizikai-vilag","timestamp":"2024. december. 26. 14:03","title":"És akkor a ChatGPT belép a fizikai világba, 47 600 forintból","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"1d5d1b24-6bc8-4044-bfaf-6fabdfd87d29","c_author":"HVG","category":"tudomany","description":"A TIME magazin az év 200 legjobb találmányát felvonultató listáján a divatiparral kapcsolatos innovációk is helyet kaptak. A fenntarthatóság egyre fontosabbá válik az iparágban.","shortLead":"A TIME magazin az év 200 legjobb találmányát felvonultató listáján a divatiparral kapcsolatos innovációk is helyet...","id":"20241227_2024-legjobb-talalmanyai-divatipar-fenntartahato-bor-mesterseges-intelligencia-hasznlatruha-okologiai-labnyom","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/1d5d1b24-6bc8-4044-bfaf-6fabdfd87d29.jpg","index":0,"item":"25cbfda1-c73c-4a40-a885-cf79288117ee","keywords":null,"link":"/tudomany/20241227_2024-legjobb-talalmanyai-divatipar-fenntartahato-bor-mesterseges-intelligencia-hasznlatruha-okologiai-labnyom","timestamp":"2024. december. 27. 10:03","title":"2024 legjobb találmányai: kiszámított valóság, zöld luxusbőr, könnyebb bevásárlás a neten","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"5647eb19-d9d1-4d7a-8b96-eb638699711c","c_author":"HVG","category":"elet","description":"A válaszadók harmada vallotta be, hogy próbál megszabadulni a nem kívánt ajándékoktól.","shortLead":"A válaszadók harmada vallotta be, hogy próbál megszabadulni a nem kívánt ajándékoktól.","id":"20241227_rossz-karacsonyi-ajandekok-brit-felmeres","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/5647eb19-d9d1-4d7a-8b96-eb638699711c.jpg","index":0,"item":"e857a7e3-e492-4452-9463-352d4eb2ceb6","keywords":null,"link":"/elet/20241227_rossz-karacsonyi-ajandekok-brit-felmeres","timestamp":"2024. december. 27. 09:07","title":"Szörnyű karácsonyi ajándékot kapott a britek ötöde, de a sírhely és a vécéülőke ezek közül is kiemelkedik","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"04e3ea5a-7dfe-470b-a2d4-4eb50c3ddb73","c_author":"HVG","category":"elet","description":"Négy napja próbálják megtalálni és lehozni a szerencsétlenül járt férfit.","shortLead":"Négy napja próbálják megtalálni és lehozni a szerencsétlenül járt férfit.","id":"20241226_szloven-alpok-magyar-turazo-mentes","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/04e3ea5a-7dfe-470b-a2d4-4eb50c3ddb73.jpg","index":0,"item":"253b3379-78d6-40f9-8413-8b882eef1947","keywords":null,"link":"/elet/20241226_szloven-alpok-magyar-turazo-mentes","timestamp":"2024. december. 26. 10:59","title":"Újra megpróbálnak helikopterrel eljutni a szlovén Alpokban rekedt magyar túrázóhoz","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"e7317318-08bc-4bf9-a637-b7dd4d75d563","c_author":"HVG","category":"vilag","description":"Újságírók járművét is találat érte, Izrael szerint fegyveresek utaztak benne.","shortLead":"Újságírók járművét is találat érte, Izrael szerint fegyveresek utaztak benne.","id":"20241226_gaza-izraeli-tamadas-halottak","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/e7317318-08bc-4bf9-a637-b7dd4d75d563.jpg","index":0,"item":"9f0e0fb1-cb6f-4e54-bc32-a021c5ced1d4","keywords":null,"link":"/vilag/20241226_gaza-izraeli-tamadas-halottak","timestamp":"2024. december. 26. 10:36","title":"Legalább tíz halottja van a Gázát ért izraeli támadásoknak","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"257b8a7d-239a-4e5c-88a7-bb15f02b168c","c_author":"MTI","category":"vilag","description":"Az ellenzék szerint Han Dokszu hátráltatja az eljárást a felfüggesztett Jun Szogjol ellen.","shortLead":"Az ellenzék szerint Han Dokszu hátráltatja az eljárást a felfüggesztett Jun Szogjol ellen.","id":"20241226_del-korea-megbizott-allamfo-vadeljaras","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/257b8a7d-239a-4e5c-88a7-bb15f02b168c.jpg","index":0,"item":"86e4e829-04a4-4e2a-a3d0-b8ac497501ad","keywords":null,"link":"/vilag/20241226_del-korea-megbizott-allamfo-vadeljaras","timestamp":"2024. december. 26. 10:47","title":"Vádeljárást kezdeményeztek a dél-koreai megbízott államfő ellen","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null},{"available":true,"c_guid":"673672bd-a48f-4128-9920-6cd0a3238946","c_author":"Lengyel Tibor","category":"itthon","description":"Az államfő most élt először a vétójogával, és két frissen elfogadott jogszabálynál is talált olyan jogtechnikai hibát, ami miatt nem hajlandó azokat aláírni, hanem visszaküldte őket a törvényhozásnak. ","shortLead":"Az államfő most élt először a vétójogával, és két frissen elfogadott jogszabálynál is talált olyan jogtechnikai hibát...","id":"20241227_Sulyok-Tamas-bekemenyitett-egy-nap-alatt-ket-torvenyt-is-visszadobott-a-Parlamentnek-ebx","image":"https://img.hvg.hu/Img/ffdb5e3a-e632-4abc-b367-3d9b3bb5573b/673672bd-a48f-4128-9920-6cd0a3238946.jpg","index":0,"item":"43b117c7-f058-4113-b70f-46c5be7e6c3e","keywords":null,"link":"/itthon/20241227_Sulyok-Tamas-bekemenyitett-egy-nap-alatt-ket-torvenyt-is-visszadobott-a-Parlamentnek-ebx","timestamp":"2024. december. 27. 14:53","title":"Sulyok Tamás bekeményített, egy nap alatt két törvényt is visszadobott a Parlamentnek","trackingCode":"RELATED","c_isbrandchannel":false,"c_isbrandcontent":false,"c_isbrandstory":false,"c_isbrandcontentorbrandstory":false,"c_isbranded":false,"c_ishvg360article":false,"c_partnername":null,"c_partnerlogo":"00000000-0000-0000-0000-000000000000","c_partnertag":null}]
A BKK jegyárusító-rendszerével kapcsolatos események fontos kiberbiztonsági kérdésekre hívták fel a figyelmet. A jóhiszemű fiatal vajon etikusan járt el? Hogy segíthet egy felhasználó biztonsági rés felfedezése esetén? A rendszerek fejlesztői és üzemeltetői milyen módszerekkel vonhatják be a tesztelésbe a felhasználókat? Az ügy komoly média- és közfigyelmet kapott, ami remek lehetőség a szakmai párbeszéd felgyorsítására és az úgynevezett "responsible disclosure" irányelvek meghatározására. Vélemény.
Az alábbi cikk az elmúlt hetek BKK-val kapcsolatos eseményeire reflektálva Frész Ferenc, a Kürt Akadémia etikushacker-képzés vezetőjének szakmai álláspontját tükrözi. Ez jelenleg az egyetlen olyan intézmény Magyarországon, amely minősített képzés keretein belül oktat etikus hackereket.
A T-Systems által fejlesztett e-jegyrendszer körül a Kürt Zrt. neve is felbukkant, Dabóczi Kálmán BKK-vezérigazgató név szerint is megemlítette az informatikai vállalatot. A Kürt közlése szerint megbízásuk nem az elmúlt hetekben nagy port kavart webes rendszer biztonsági ellenőrzésére szól, egy másik, későbbi projektre szerződtek, így a jelenlegi rendszert nem auditálták.
Etikus vagy jó szándékú? Van különbség
Azzal, hogy valaki feltár egy rendszerben rejlő sérülékenységet, nem tekinthető automatikusan etikus hackernek. Ehhez a státuszhoz egyrészt hivatalos szerződése és jóváhagyása kell, hogy legyen a megbízótól az adott rendszer vizsgálatára, másrészt a vizsgálat során feltárt problémákat nem oszthatja meg harmadik féllel. Tehát, ha egy hacker rendelkezik is hivatalos jogosultságokkal, viszont az általa feltárt sérülékenységeket a rendszer tulajdonosának és üzemeltetőjének tájékoztatása után azonnal megosztja harmadik féllel (sajtóval, bárkivel a közösségi médián), szintén nem tekinthető etikusnak. Ennek indoka, hogy ezzel a tettével kontrollálatlan támadásnak teszi ki a cég rendszerét.
Egy másik példával élve, ami talán jobban érzékelteti a könnyelmű információmegosztás problémásságát: ha egy megbízás nélküli, ám jó szándékú hacker biztonsági rést találna egy atomerőmű rendszerén és az információval nem csak a tulajdonost/üzemeltetőt keresné meg, hanem a sajtót is, illetve megosztaná a közösségi médián, azzal egyértelmű veszélybe sodorná a vizsgált rendszert, aminek beláthatatlan következményei lehetnek. Szintén egy eseményláncot indítana el, amely következményeit nem tudja befolyásolni sem ő maga, sem az atomerőmű üzemeltetője. A BKK esete nem ennyire szélsőséges, de ettől még a tömegközlekedés kritikus infrastruktúrának számít, minden hozzá kötött szolgáltató rendszerrel együtt.
A kiberbiztonság nem csak hackeléssel tesztelhető
A sérülékenységek feltárására a hackelés mellett léteznek egyéb lehetőségek is.
Bug bounty programokat széles körben alkalmaznak nagyvállalatok. Ezeknek a lényege, hogy a cég megadott szerződéses szabályrendszer mellett engedi a sérülékenységek kontrollált feltárását, akár pénzbeli jutalmazásért cserébe. Sokszor ehhez nem is az éles, hanem csak a teszt rendszereit bocsátja rendelkezésre.
A responsible disclosurement agreement módszer lényege, hogy a feltárt hibákat a tulajdonos és üzemeltető felé kommunikálják privát, és lehetőleg titkosított csatornán. Csak abban az esetben lehet hibát publikálni, ha a cég hosszú időkeret után sem reagál a megkeresésre (30-90 nap). A responsible disclosure agreement az úgynevezett 0day (zero day, azaz bevezetés előtti) sérülékenységek megosztására használható, ahol a gyártó termékében egy eddig nem ismert sérülékenységet fedez fel valaki laborkörnyezetben.
Szükség van a szakmai párbeszédre
Az ország jogszabályai nem szabályozzák külön a bug bounty programokat, a responsible disclosure lehetőségeit és nem cizellálják az etikus hackelés különböző esetei közti különbségeket, ezért a BKK-t feltörő hacker nem tekinthető etikusnak és jelen jogszabályi környezet szerint törvénybe ütköző cselekedetet követett el, melyet a BTK 423-424 § szabályoz, bűnösségét a hatóságok feladata megítélni. Az eset azonban rámutat arra, hogy hibákat nem csak megbízott etikus hackerek vehetnek észre, ami önmagában egy üdvözlendő jelenség, hiszen a felhasználók tudatosságát, lelkiismeretességét mutatja. Érthető okokból viszont a témát érintő jogszabályokkal egyelőre csak azon kevesek vannak tisztában, akik jelenleg is a megbízói vagy etikus hackelés szolgáltatói oldalon dolgoznak, és mindenki más, aki civilként vesz észre sérülékenységet, az a legjobb szándéka ellenére is törvénybe ütköző dolgot követhet el, mert jogosulatlanul fér hozzá a rendszerhez.
Fontosnak tartjuk, hogy a Magyarországon használt vállalati vagy állami szféra IT-rendszerei biztonságosan működjenek. Fontosnak tartjuk azt is, hogy bárki talál sérülékenységet, egyértelmű és jog által védett keretek közt jelezhesse azt a rendszer üzemeltetőjének. Ideális esetben a szabályozás kitér a civil hackerek védelmére is, az IT-rendszert üzemeltető vállalatok kultúrája pedig a jelenleginél felkészültebb, nyitottabb és szakmailag igényesebb lesz ezen a téren. Következő lépés a cégek és a jogalkotók részéről történő responsible disclosure irányelvek kidolgozása, de mindenekelőtt az információs rendszerek biztonságtudatos fejlesztése (security by design) és üzemeltetése.