Nehezebb idők várnak a hazai hackerekre

Otthonok biztonsági kameráinak felügyeletét átvevő hackerek, banki vagy éppen Facebook-profil azonosítókat ellopó számítógépes bűnözök „munkáját” nehezítheti meg egy új, külföldön már bizonyított fejlesztési módszertan. A NetAcademia Oktatóközpontban mostantól hazánkban is elérhető Certified Secure Programmer képzés révén a webes, asztali, illetve mobil alkalmazások is biztonságosabbá tehetők.

Nehezebb idők várnak a hazai hackerekre

Mark Zuckerberg Facebook-profiljának feltörése, egy biztonságikamera-gyártó megoldásának megkerülése, melynek köszönhetően több száz lakásról került ki élő videofolyam az internetre, mind friss példaként szolgálnak arra, hogy a programozók által elkövetett hibák milyen károkat tudnak okozni. A vállalatok tudják ezt, ezért egyre komolyabb erőforrásokat szánnak meglévő rendszereik biztonsági tesztelésére. Az EC-Council etikus hacker tanfolyamát hazánkban kizárólagosan képviselő NetAcademia Oktatóközpont adatai szerint például Magyarországon már közel 1000-en szerezték meg a Certified Ethical Hacking minősítést, melynek segítségével a már kész alkalmazásokban tárhatók fel a kritikus biztonsági rések. Ugyanakkor a tudatos megelőzés, a biztonsági rések fejlesztési fázisban történő kizárása egyelőre úgy tűnik, hogy nincs fókuszban.

 

Alapvető problémát jelent, hogy a fejlesztők képzése jellemzően nem terjed ki arra, hogyan készítsünk megbízhatóan működő, biztonságos alkalmazásokat, s ez a fajta tudás sokszor még elvárásként sem fogalmazódik meg a projektek, illetve az állásinterjúk során” – mondja Fóti Marcell, a NetAcademia Oktatóközpont ügyvezető igazgatója. Márpedig az, hogy valami biztonságos lesz-e, kizárólag a fejlesztőn, illetve az őt foglalkoztató vállalaton múlik.

 

60-szor többe kerül az utólagos javítás


Egy szoftver biztonsági réseinek utólagos betömése ráadásul rendkívül költséges. Ha egy kész, piacon lévő alkalmazásban kell a hibákat javítani, az iparági tapasztalatok alapján 60-szor kerül többe, mintha már a tervezés fázisában befoltoznák a kritikus lyukakat, s akkor még nem esett szó az okozott erkölcsi és anyagi károkról” – tette hozzá Balássy György, a tanfolyam oktatatója, a Microsoft regionális igazgatója. Így az etikus hacker tanfolyamokat is jegyző EC-Council adatai sem meglepőek, miszerint a kritikus biztonsági hibák 34 százaléka egyszerűen nem kerül javításra. Az EC-Council ezért egy új tanfolyamot és kapcsolódó minősítést dolgozott ki Certified Secure Programmer .NET néven, melynek keretében a biztonságos programozás módszertanát sajátíthatják el a résztvevők.

 

Hazánkban a NetAcademia Oktatóközpontban elérhető tanfolyam hallgatói megismerik a .NET keretrendszer és a ráépülő alkalmazások biztonsági szempontból gyenge pontjait, és elsajátítják a biztonságcentrikus alkalmazástervezés és -fejlesztés szemléletét. „A több mint 100 gyakorlati támadási technika kivédésén túl a fejlesztők így képessé vállnak arra, hogy már a rendszer tervezésének fázisában befoltozzák a potenciális biztonsági réseket” – mondta Fóti Marcell. A képzés 20 százalékban elméleti, 80 százalékban gyakorlati – konkrét programozási feladatok végrehajtását megcélzó – órákból áll, segítségével a webes, asztali, illetve mobilalkalmazások is biztonságosabbá tehetők.

 

TOP 10 webes támadási forma 2013-ban


A Certified Secure Programmer .NET tanfolyamot kidolgozó EC-Council adatai alapján a leginkább nagyvállalatok által használt .NET környezetben az alábbi támadástípusok a legelterjedtebbek. Ezek egytől egyig kivédhetők a biztonságos programozási ismeretek birtokában.

 

Cross-Site Scripting (XSS): A leggyakoribb olyan hiba, ami akár úgynevezett „deface”-eléshez, vagyis a weboldal lecseréléséhez is vezethet. Ha látványos hackelést látunk, XSS-sérülékenység lehet a háttérben.

 

Information leakage: Mások számára hozzáférhetetlen adatok elérhetősége illetéktelenek számára, trükkös adatlekérésekkel.

 

Content spoofing: A támadó módosítja, meghamisítja a böngésző által megjelenített tartalmat, ezáltal például elhitetve a felhasználóval, hogy van még pénze a bankszámláján – miközben már rég leemelték a rendelkezésre álló összeget.

 

Insufficient authorization: A fejlesztő rosszul valósította meg a jogosultságellenőrzést, így a támadó olyan helyekre is bejut, ahol nem lenne semmi keresnivalója. Jó példa erre egy ismert nemzetközi botrány, amikor egy földhivatali adatbázisba bárki vihetett fel új régiót a neten keresztül, ha tudta a megfelelő URL-t.

 

SQL injection: A támadó egy adatbeviteli mezőbe úgynevezett SQL-kódot ír be, ami a szerveroldalon lefutva halálos sebet is ejthet az alkalmazáson.

 

Predictable resource location: Megjósolható, hogy a (web)szerveren hol találhatóak a támadó számára értékes információk. Tipikus példa erre a Citibank weboldalának 2011-es feltörése, amikor egy URL-azonosító átírásával a felhasználók egymás bankszámlájában gyönyörködhettek.

 

Session fixation: A támadó előre meghatározza az áldozat munkamenet-azonosítóját, így később könnyen el tudja téríteni a munkamenetet, meg tudja személyesíteni a felhasználót, eljárhat a nevében.

 

Cross-site request forgery: A támadónak sikerül elérnie, hogy a felhasználó böngészője a felhasználó nevében, az ő jogosultságaival, de a tudta nélkül kommunikáljon egy webszerverrel.

 

Insufficient authentication: A rosszul megvalósított bejelentkezés kijátszható, így a hacker esetleg valós bejelentkezés nélkül is hozzáfér a rendszer fizetős szolgáltatásaihoz.

 

HTTP response splitting: A támadó megszakítja a webszervertől érkező HTTP választ, több részre bontja, amit azután a webböngésző hibásan dolgoz fel.

 

Forrás: EC-Council – NetAcademia Oktatóközpont – Certified Secure Programmer .NET / Biztonságos programozás .NET-ben


Jelentősen nőtt a Duna House adózott eredménye és árbevétele is

Az ingatlanközvetítéssel és -fejlesztéssel foglalkozó Duna House-csoport konszolidált adózott eredménye 32 százalékkal, 270 millió forintra nőtt a második negyedévben éves összevetésben, ugyanebben az időszakban a csoport nettó árbevétele 3,4 milliárd forintra emelkedett, ez 2020 második negyedévéhez képest 78 százalékos növekedés - közölte a társaság pénteken az MTI-vel.
2021. 08. 29. 20:00
Megosztás:

Közel 4 százalékos volt a munkanélküliség júliusban

A munkanélküliek száma 189 ezer volt júliusban, a 3,9 százalékos munkanélküliségi ráta 0,1 százalékponttal csökkent az előző hónaphoz és 0,6 százalékponttal az egy évvel korábbihoz mérve - közölte pénteken a Központi Statisztikai Hivatal (KSH).
2021. 08. 29. 18:00
Megosztás:

Ekkora volt foglalkoztatottak száma az előző hónapban

Júliusban 4 millió 704 ezer volt a 15-74 éves foglalkoztatottak átlagos havi létszáma - közölte pénteken a Központi Statisztikai Hivatal (KSH).
2021. 08. 29. 16:00
Megosztás:

Javult a magyarok egészségértése

Javult a magyarok egészségértése a legtöbb területen, és emelkedett azoknak a száma, akik könnyebben megtalálják és jobban értik az egészséggel kapcsolatos információkat az elmúlt hat évben - közölte reprezentatív felmérése alapján az Innovatív Gyógyszergyártók Egyesülete szerdán az MTI-vel.
2021. 08. 29. 12:00
Megosztás:

Még több ezer elektromos készüléknél hibádzik a címkecsere

A tavaly megújított energiahatékonysági címkéket március elejétől az üzletekben is ki kell helyezni. A fogyasztóvédelmi hatóság három hónapon keresztül ellenőrizte az előírás teljesülését a hagyományos és az online kereskedelemben is. Hatezer vizsgált termék több mint negyedénél volt probléma - közölte az Innovációs és Technológiai Minisztérium (ITM) pénteken az MTI-vel.
2021. 08. 28. 15:00
Megosztás:

Így spórolunk a telefonszámlán egy felmérés szerint

Elsősorban online hívásokkal és üzenetekkel igyekeznek csökkenteni a mobilhasználati költségeiket a magyarok, 47 százalékuk részesíti előnyben a csevegőapplikációkat a hagyományos mobilhívásokkal szemben, 38 százalékuk pedig inkább e-mail-eket küld SMS-helyett - derül ki a transzparens mobilcsomag-összehasonlítással foglalkozó BillKiller friss reprezentatív kutatásából.
2021. 08. 28. 09:00
Megosztás:

Oroszország a Twittert, a Facebookot és a WhatsAppot sem kímélte

Megbírságolta egy moszkvai bíróság csütörtökön a Twittert, a Facebookot és a WhatsAppot az orosz állampolgárok adatainak Oroszországban történő lokalizálását (az ország területén működő szerveren való tárolását) előíró jogszabályok megsértése miatt.
2021. 08. 28. 08:00
Megosztás:

Vitatja a Pannónia Nyugdíjpénztár a jegybank határozatát

A Pannónia Nyugdíjpénztár nem ért egyet a Magyar Nemzeti Bank (MNB) határozatában foglaltakkal, azokat kifejezetten vitatja; a pénztár vezetése vizsgálja a jogorvoslat lehetőségét - tájékoztatta a nyugdíjpénztár az MTI-t.
2021. 08. 28. 07:00
Megosztás:

Sporttörténeti kiállítás nyílt Budapesten

Ünnepélyesen megnyitották csütörtök este a helyi sportműhelyek és sportlétesítmények történetét bemutató II. kerületi Sporthistóriák című kiállítást, amely szeptember 2-ig a Klebelsberg Kultúrkúriában, szeptember 3-tól három héten át pedig a Marczibányi téri Művelődési Központban lesz díjmentesen megtekinthető.
2021. 08. 28. 06:00
Megosztás:

A hazai halgazdálkodási ágazat profitálhat az EUROFISH tevékenységéből

Szentpéteri Sándor, az Agrárminisztérium (AM) erdőkért felelős helyettes államtitkára és az AM Halgazdálkodási főosztályának vezetői Marco Frederiksennel, az Európai Halászat- és Akvakultúrafejlesztési Nemzetközi Szervezet (EUROFISH) megbízott igazgatójával egyeztettek az EUROFISH és Magyarország együttműködési lehetőségeiről, Budapesten - közölte az AM csütörtökön az MTI-vel.
2021. 08. 28. 03:00
Megosztás:

Elkészült a szeghalmi belvízrendszer vízrendezési főműveinek rekonstrukciója

Közel 1,2 milliárd forint vissza nem térítendő támogatásból felújították a szeghalmi belvízrendszer vízrendezési főműveit - közölte a Körös-vidéki Vízügyi Igazgatóság (KÖVIZIG) csütörtökön az MTI-vel.
2021. 08. 28. 01:00
Megosztás:

Megszűnik a bérkerékpáros rendszer Nagykanizsán

A létrehozása után öt évvel, a magas fenntartási költségek és az alacsony kihasználtság miatt megszűnik Nagykanizsán a közösségi bérkerékpáros rendszer - egyebek mellett erről is döntött csütörtökön Nagykanizsa közgyűlése.
2021. 08. 28. 00:00
Megosztás:

Egész napos eseménnyel fejeződik be a Zenélő Budapest

Egész napos eseménnyel fejeződik be a Zenélő Budapest ingyenes koncertsorozat hetedik évada augusztus 29-én a Millenáris Széllkapu Parkban.
2021. 08. 27. 23:00
Megosztás:

110 ezer rászoruló diák kap ingyenes tanszercsomagot

Több mint 110 ezer rászoruló diáknak osztanak ki ingyenes tanszercsomagot a tanévkezdésre - közölte a lebonyolító Klebelsberg Központ elnöke csütörtökön budapesti sajtótájékoztatón.
2021. 08. 27. 20:00
Megosztás:

Kiváló minőségű a magyar dinnye, de lesz belőle elég?

Kiváló minőségű a magyar dinnye, amelynek termőterülete valamivel csökkent a pandémia hatására, de a hozama emelkedett, így bőven jut a hazai piacra és exportra is - mondta az Agrárminisztérium agrárpiacért felelős helyettes államtitkára Balatonvilágoson, az Agrármarketing Centrum dinnyefogyasztást ösztönző kampányának sajtótájékoztatóján.
2021. 08. 27. 17:00
Megosztás:

Az MKB Bank adózás utáni eredménye elérte a 11,6 milliárd forintot

Az MKB Bank korrigált, konszolidált adózás utáni eredménye a második negyedévben 11,6 milliárd forintot tett ki, szemben az egy évvel korábbi 0,7 milliárdos veszteséggel, illetve az első negyedévi 28,9 milliárdos eredménnyel - tájékoztatta a pénzintézet a befektetőket a Budapesti Értéktőzsde honlapján közölt jelentésben.
2021. 08. 27. 07:00
Megosztás:

Erre kérte az iskolákat az Emmi

A tanév közeledtével a higiéniás és alapvető egészségvédelmi szabályok fokozott betartására kérte az iskolákat az Emberi Erőforrások Minisztériuma (Emmi) csütörtökön.
2021. 08. 27. 02:00
Megosztás:

Emelkedett az 5, 10 és 15 éves államkötvények aukciós átlaghozama

A meghirdetett mennyiségnél 20 milliárd forinttal kisebb összegben, 35 milliárd forintért értékesített 5, 10 és 15 éves lejáratú államkötvényeket csütörtöki aukcióján az Államadósság Kezelő Központ (ÁKK).
2021. 08. 27. 00:00
Megosztás:

Az E.ON Hungária Csoport marad a férfi és a női vízilabda ob I névadó főszponzora

A 2021/22-es szezonban is az E.ON Hungária Csoport lesz a női és a férfi vízilabda ob I névadó főszponzora.
2021. 08. 26. 23:00
Megosztás:

Tovább gyorsult a mezőgazdasági felvásárlási árak emelkedése

Júniusban 20,5 százalékkal magasabb volt a mezőgazdasági termékek átlagos felvásárlási ára az egy évvel korábbinál, ami 3,1 százalékponttal nagyobb emelkedés az egy hónappal korábbi 17,4 százaléknál. Az élénkülésben némi szerepet játszhatott a bázishatás, mert tavaly májusról júniusra 2,5 százalékponttal, 4,5 százalékosra mérséklődött a drágulás üteme. A legnagyobb drágulást a burgonya és a tojás mutatta.
2021. 08. 26. 22:00
Megosztás: