Amikor a felhő segít

Borús világot élünk az IT biztonság területén manapság, egyre több gyártó megszünteti a lokálisan futtatható, menedzselhető (on-premise) alkalmazását és átnyergel a felhős szolgáltatásokra.

A felhős alkalmazások használatával, miközben rendkívül kedvező árú szolgáltatásokat veszünk igénybe, jellemzően rögtön le is mondunk az adataink kontrolljáról és rábízzuk azokat egy távoli szolgáltatóra Amerikában/Izraelben/Kínában - a megfelelő rész aláhúzandó. Közben azzal nyugtatjuk magunkat, hogy egy nagy felhős szolgáltató sokkal jelentősebb összeget tud védelemre költeni, mint egy hazai közepes, vagy nagyvállalat. Ugyan mi baj történhet?

Ha beüt egy biztonsági incidens, legfeljebb elnézést kér a szolgáltató és megígéri, hogy ez többet nem fordul elő, majd több-kevesebb egyeztetés után visszatéríti az adott kompromittált előfizetéshez tartozó pár dolláros havidíjat. Hallott már ilyet a világ és mégis forog tovább a Föld.

Van azonban példa arra is, hogy egy gyártó felhős megoldása - még ha implicit módon nem is kértük - segíthet biztonsági problémák kezelésében.

Olvass tovább…

Ipari folyamatirányítási rendszerek biztonsági kihívásai

Nemrég jelent meg egy népszerű, nagyobb vezérlési feladatok megoldására szánt ipari PLC család biztonsági sebezhetőségére vonatkozó elemzés a Red Ballon Security jóvoltából.

A biztonsági elemzők felfedezése szerint a SIMATIC and SIPLUS S7-1500 platformhoz olyan, tetszőleges módosításokat tartalmazó firmware generálható, amit aztán hiba nélkül betölt és végrehajt bármely kiválasztott PLC eszköz. Mindezt olyan hibás tervezési és implementációs megoldások teszik lehetővé, melyek javítása csak a hardver módosításával együtt lenne lehetséges. Igaz, a hiba kihasználása csak az érintett PLC fizikai elérése esetén lehetséges, de egy ipari környezetben ez egyáltalán nem kivitelezhetetlen.

Olvass tovább…

Blog indító

Egy ideje törtük a fejünket azon, hogy kollégákkal közösen belevágunk a blogolásba. Nap, mint nap számos műszaki kérdést oldunk meg, ezen a felületen igyekszünk időről-időre megosztani azokat, amikről úgy gondoljuk, másokat is érdekelhetnek. Emellett igyekszünk majd a nemzetközi IT/IT biztonsági híráradatból kiragadni egy-egy olyan hírt, amire mi is felkapjuk a fejünket. 😉

Olvass tovább…