<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>svetvbezpeci.cz &#187; bezpečnost</title>
	<atom:link href="http://svetvbezpeci.cz/tag/bezpecnost/feed/" rel="self" type="application/rss+xml" />
	<link>http://svetvbezpeci.cz</link>
	<description>SVĚTVBEZPEČÍ.CZ - Svět v bezpečí - Bezpečnost ze všech stran</description>
	<lastBuildDate>Wed, 29 Apr 2026 13:27:46 +0000</lastBuildDate>
	<language>cs-CZ</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.6</generator>
		<item>
		<title>Twitter připouští bezpečnostní problém při ukládání hesel – raději si to své změňte!</title>
		<link>http://svetvbezpeci.cz/2018/05/twitter-pripousti-bezpecnostni-problem-pri-ukladani-hesel-radeji-si-to-sve-zmente/</link>
		<comments>http://svetvbezpeci.cz/2018/05/twitter-pripousti-bezpecnostni-problem-pri-ukladani-hesel-radeji-si-to-sve-zmente/#comments</comments>
		<pubDate>Mon, 14 May 2018 08:31:27 +0000</pubDate>
		<dc:creator>Kateřina Kalferstová</dc:creator>
				<category><![CDATA[Novinky]]></category>
		<category><![CDATA[bezpečnost]]></category>
		<category><![CDATA[bezpečnost na internetu]]></category>
		<category><![CDATA[internet]]></category>
		<category><![CDATA[ochrana na internetu]]></category>
		<category><![CDATA[safety]]></category>
		<category><![CDATA[social]]></category>
		<category><![CDATA[social media]]></category>
		<category><![CDATA[twitter]]></category>

		<guid isPermaLink="false">http://svetvbezpeci.cz/?p=8100</guid>
		<description><![CDATA[Paul Ducklin, bezpečnostní expert společnosti Sophos Twitter zjistil ve svém systému závažnou bezpečnostní chybu – za určitých okolností totiž ukládal kopie nešifrovaných hesel svých uživatelů. Ano, pochopili jste správně, hesla byla na disk ukládána v textové podobě. Zajímavá zpráva s ohledem na &#8230; <span class="read_more_link"><a href="http://svetvbezpeci.cz/2018/05/twitter-pripousti-bezpecnostni-problem-pri-ukladani-hesel-radeji-si-to-sve-zmente/">Čtěte&#160;dál&#160;&#62;&#62;</a></span>]]></description>
				<content:encoded><![CDATA[<p><a target="_blank" href="https://nakedsecurity.sophos.com/author/paul-ducklin/">Paul Ducklin</a>, bezpečnostní expert společnosti Sophos</p>
<p><a href="http://svetvbezpeci.cz/wp-content/uploads/2018/05/1218_twitter-bird-1200.png"><img class="alignnone size-full wp-image-8101" alt="1218_twitter-bird-1200" src="http://svetvbezpeci.cz/wp-content/uploads/2018/05/1218_twitter-bird-1200.png" width="780" height="408" /></a></p>
<p>Twitter zjistil ve svém systému závažnou bezpečnostní chybu – za určitých okolností totiž ukládal <b>kopie nešifrovaných hesel</b> svých uživatelů. Ano, pochopili jste správně, <b>hesla byla na disk ukládána v textové podobě</b>. Zajímavá zpráva s ohledem na Světový den hesel, který připadá na 3. května.</p>
<p>Každý, kdo se alespoň trochu zajímá o bezpečnost na internetu ví, že ukládání nešifrovaných hesel ve formě prostého textu se <a target="_blank" href="https://nakedsecurity.sophos.com/2013/11/20/serious-security-how-to-store-your-users-passwords-safely/">zásadně nedoporučuje</a>. Se surovou podobou hesla by měl systém pracovat pouze na úrovni operační paměti, a to jen v případě vytváření či změny uživatele nebo během ověřování v rámci přihlašovacího procesu.</p>
<p>Textová podoba hesla by neměla být ukládána ani do dočasných souborů, které jsou později smazány. Ještě před korektním smazáním totiž může dojít k chybě v programu, k odpojení disku nebo k jiným neočekávaným stavům a soubor s heslem či hesly na disku zůstane.</p>
<p>Hesla by neměla být uchovávána ani ve virtuální paměti, protože se velmi snadno mohou ocitnou v odkládacím souboru na disku. V operačním systému Windows v tomto případě pomůže funkce <a target="_blank" href="https://msdn.microsoft.com/en-us/library/windows/desktop/mt169846(v=vs.85).aspx">VirtualLock()</a>,  která zajistí „uzamčení“ příslušných bloků paměti ve fyzické RAM – a ty tak neskončí v odkládacím souboru (swapfile).</p>
<p><a href="http://svetvbezpeci.cz/wp-content/uploads/2018/05/1218_twitter-note-4001.png"><img class="alignnone size-full wp-image-8102" alt="1218_twitter-note-4001" src="http://svetvbezpeci.cz/wp-content/uploads/2018/05/1218_twitter-note-4001.png" width="434" height="464" /></a></p>
<p>Opravdu je nutné vyvarovat se jakékoli činnosti, která by vedla k trvalému uložení hesel v prosté textové podobě. A součástí příslušných opatření musí být i jasné <a target="_blank" href="https://nakedsecurity.sophos.com/2018/03/28/yet-another-apple-password-leak-how-to-avoid-it/">NE ukládání hesel do souborů s protokoly</a>. Bohužel přesně toto pravidlo Twitter porušil.</p>
<p>Dobrou zprávou je, že samotná databáze obsahující hesla byla v případě Twitteru naimplementována bezpečně. Twitter využívá hashovací algoritmus <code>bcrypt</code>, který pro zvýšení bezpečnosti i znesnadnění útoků hrubou silou používá opakované <a target="_blank" href="https://nakedsecurity.sophos.com/2013/11/20/serious-security-how-to-store-your-users-passwords-safely/">pře-hashování s využitím saltů</a> (náhodných posloupností znaků). Díky hashovacím mechanismům, jako je právě <code>bcrypt</code>, je možné do databáze ukládat místo hesel jejich vypočítané hashe a přihlašovací údaje ověřovat právě proti těmto otiskům. Z hashe však nelze získat původní textovou podobu hesla.</p>
<p>Kybernetickým zločincům dokonce příliš nepomůže ani to, pokud se jim soubor nebo databázi s hashovanými hesly podaří ukrást. Musí totiž spočítat hashe pro každé možné heslo (nebo použít slovníky pravděpodobných hesel), výsledky porovnávat se zcizenými otisky a doufat ve štěstí, že takto hesla „uhodnou“ alespoň u některých uživatelů.</p>
<p>Špatnou zprávou v případě Twitteru je, že vysoká míra bezpečnosti poskytovaná funkcí <code>bcrypt</code> byla degradovaná zapisováním původní textové podoby hesel do systémových logů. A pokud se útočníci podívali místo do databáze s hesly do souborů s těmito protokoly, nemuseli nic dešifrovat ani provádět „slovníkové útoky.“</p>
<h2>Co s tím?</h2>
<p>Twitter tvrdí, že chyba je již opravena a že nic nenasvědčuje tomu, že by došlo k nějakému zneužití nebo narušení dat. Doporučuje pouze, aby uživatelé „změnu svého hesla zvážili.“ Nicméně společnost Sophos je konzervativnější a vyzývá k okamžité změně hesla – ostatně i z toho důvodu, že Twitter nesdělil žádné informace o délce trvání popisovaného bezpečnostního problému, ani o počtu takto omylem shromážděných hesel. Nelze tedy nijak posoudit, kolika hesel se mohl případný únik týkat.</p>
<p>Svoji bezpečnost na Twitteru můžete zvýšit používáním tzv. <a target="_blank" href="https://help.twitter.com/en/managing-your-account/two-factor-authentication">dvoufaktorové autentizace</a>, kterou možná znáte i pod označením ověřené přihlášení<b>. </b>Pro úspěšné přihlášení je nutné zadat i speciální kód na jedno použití, který je zasílán na mobilní telefon uživatele, případně jen tento ověřovací kód na mobilním či jiném zařízení vypočítán. Jinými slovy, samotné heslo pro úspěšné přihlášení nestačí.</p>
<p>Možná se teď ptáte: mám přestat Twitter kvůli této neopatrnosti používat? Takové rozhodnutí je na vás.  My si ale myslíme, že okamžitá změna hesla je dostačující.</p>
]]></content:encoded>
			<wfw:commentRss>http://svetvbezpeci.cz/2018/05/twitter-pripousti-bezpecnostni-problem-pri-ukladani-hesel-radeji-si-to-sve-zmente/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	<enclosure url="http://svetvbezpeci.cz/wp-content/uploads/2018/05/1218_twitter-bird-1200-300x156.png" length="3921" type="image/jpg" />	</item>
		<item>
		<title>Zero-day hrozby budí oprávněný strach z neznámého</title>
		<link>http://svetvbezpeci.cz/2018/03/zero-day-hrozby-budi-opravneny-strach-z-neznameho/</link>
		<comments>http://svetvbezpeci.cz/2018/03/zero-day-hrozby-budi-opravneny-strach-z-neznameho/#comments</comments>
		<pubDate>Thu, 08 Mar 2018 13:58:07 +0000</pubDate>
		<dc:creator>Kateřina Kalferstová</dc:creator>
				<category><![CDATA[Zprávy]]></category>
		<category><![CDATA[bezpečnost]]></category>
		<category><![CDATA[kybernetika]]></category>

		<guid isPermaLink="false">http://svetvbezpeci.cz/?p=8046</guid>
		<description><![CDATA[Situace v oblasti kybernetických bezpečnostních rizik se rok od roku zhoršuje. A to jak z pohledu rostoucího počtu hrozeb, tak i stále sofistikovanějšího přístupu ze strany počítačových zločinců. Úspěšná ochrana proto vyžaduje dokonalejší postupy, díky kterým mohou být obránci alespoň &#8230; <span class="read_more_link"><a href="http://svetvbezpeci.cz/2018/03/zero-day-hrozby-budi-opravneny-strach-z-neznameho/">Čtěte&#160;dál&#160;&#62;&#62;</a></span>]]></description>
				<content:encoded><![CDATA[<p>Situace v oblasti kybernetických bezpečnostních rizik se rok od roku zhoršuje. A to jak z pohledu rostoucího počtu hrozeb, tak i stále sofistikovanějšího přístupu ze strany počítačových zločinců. Úspěšná ochrana proto vyžaduje dokonalejší postupy, díky kterým mohou být obránci alespoň o malý krůček před útočníky.</p>
<p>To je ovšem nelehký úkol, především kvůli stále častějším zero-day hrozbám, na které jsou běžné postupy ochrany založené na již známých útocích krátké. Shodli se na tom účastníci setkání Security Club s podtitulem <i>Strach z neznámého</i>, které pořádaly společnosti Dimension Data a Palo Alto. Prezentující zdůraznili nutnost komplexní proaktivní ochrany, která zahrnuje nejen bezpečnostní technologie, ale i procesy a školení zaměstnanců.</p>
<div id="attachment_8048" class="wp-caption alignnone" style="width: 1034px"><a href="http://svetvbezpeci.cz/wp-content/uploads/2018/03/40279530641_e8b3345b42_b.jpg"><img class="size-full wp-image-8048" alt="Setkání Security Clubu" src="http://svetvbezpeci.cz/wp-content/uploads/2018/03/40279530641_e8b3345b42_b.jpg" width="1024" height="768" /></a><p class="wp-caption-text">Setkání Security Clubu</p></div>
<p>„<i>Pokud nespolupracuje ochrana koncových bodů, cloudová bezpečnost a ochrana sítí, schopný hacker vždy najde nechráněnou mezeru mezi těmito částmi. Zvláště bych zdůraznil ochranu cloudů, protože mnoho firem spoléhá, že poskytovatel cloudu se o bezpečnost postará, což je bohužel pravda jenom částečně,“</i> řekl na setkání Fred Streefland, senior Product Marketing Manager EMEA společnosti Palo Alto Networks</p>
<p>Pozitivní je, že důležitost proaktivní ochrany si uvědomuje stále více organizací. Tedy alespoň podle zprávy s názvem 2017 Global Threat Intelligence, ve které společnost Dimension Data uvádí 11% meziroční nárůst počtu firem s aktivním přístupem k počítačové bezpečnosti. Nicméně podle stejné zprávy nemá žádné oficiální plány ani postupy, jak na bezpečnostní incidenty reagovat, celých 68 procent společností.</p>
<div id="attachment_8049" class="wp-caption alignnone" style="width: 522px"><a href="http://svetvbezpeci.cz/wp-content/uploads/2018/03/40279528811_8d88fd79fa_b.jpg"><img class="size-full wp-image-8049" alt="Fred Streefland" src="http://svetvbezpeci.cz/wp-content/uploads/2018/03/40279528811_8d88fd79fa_b.jpg" width="512" height="768" /></a><p class="wp-caption-text">Fred Streefland</p></div>
<p><b>Vstříc hrozbám</b></p>
<p>Důležitou součástí přístupu k hrozbám je skutečné pochopení rizik, které konkrétní organizaci hrozí. Ne všechna nebezpečí představují stejnou hrozbu pro všechny firmy. Posuzování samozřejmě záleží na řadě okolností, a to včetně míry vlivu tzv. lidského faktoru. Ano, i nadále platí, že nejslabším článkem v kybernetické bezpečnosti jsou právě lidé, převážně pak zaměstnanci dané společnosti.</p>
<p><i>„Společnosti nyní stále častěji aplikují přístup Zero Trust, ve které je přístup zaměstnanců k důležitým datům a aplikacím možný pouze po vícefaktorovém přihlášení. Všechna mobilní zařízení navíc firmy kontrolují, ideálně z jedné platformy,“ </i>dodává Fred Streefland.</p>
<p>Proaktivní ochrana by ale neměla být chápána pouze z pohledu informačních technologií, ale komplexně jako nastavení procesů pro práci s daty. Tento rok v květnu vstupuje v platnost nařízení známé jako GDPR a procesy a školení zaměstnanců budou důležitou součástí strategie pro její naplnění.</p>
<p>„<i>Celé GDPR je hlavně o procesech nakládání s informacemi, až v druhé řadě je možné případně cíleně nakupovat potřebné nástroje, nebo jejich úpravy. Firmy by se neměly nechat dotlačit do zbytečných a předražených řešení, které jim stejně nepřinesou kýžený výsledek,</i>“ říká Petr Zemánek, Solution Manager Security ve společnosti Dimension Data Czech Republic</p>
<div id="attachment_8047" class="wp-caption alignnone" style="width: 693px"><a href="http://svetvbezpeci.cz/wp-content/uploads/2018/03/40148450741_702eee06c6_b.jpg"><img class="size-full wp-image-8047" alt="Petr Zemánek" src="http://svetvbezpeci.cz/wp-content/uploads/2018/03/40148450741_702eee06c6_b.jpg" width="683" height="1024" /></a><p class="wp-caption-text">Petr Zemánek</p></div>
<p>Ačkoli primární motivací ochrany proti kybernetickým zločincům by mělo být zachování dobré pověsti firmy a ochrana cenných dat svých zákazníků, některé firmy stále bezpečnost podceňují a ani blížící se hrozba vysokých sankcí na tom nic nemění.</p>
<p>„<i>Z osobních zkušeností mohu říct, že hlavně finanční organizace se snaží, i bez donucení regulativy, nasazovat nejnovější bezpečnostní technologie, a to bez ceny jako hlavního kritéria. Reputace je to nejcennější, co mají a dobře si to uvědomují. Oproti tomu v oblasti průmyslu je to úplně jiná situace. Výroba je zde na prvním místě a dokud nedojde k nějakému závažnému incidentu, tak se bezpečnost řeší většinou jen na základní úrovni (firewall, antivir). Nechci však paušalizovat, protože ve všech oblastech podnikání se setkáváme s oběma extrémy,</i>“ dodává Petr Zemánek.</p>
<p>Prezentující na závěr setkání připomněli, že zajištění kybernetické bezpečnosti je nikdy nekončící proces. Bez neustálého rozvoje a přizpůsobování novým trendům bude pocit bezpečí bohužel falešný.  A to si vyjma kybernetických zločinců nikdo nepřeje.</p>
]]></content:encoded>
			<wfw:commentRss>http://svetvbezpeci.cz/2018/03/zero-day-hrozby-budi-opravneny-strach-z-neznameho/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
	<enclosure url="http://svetvbezpeci.cz/wp-content/uploads/2018/03/40279528811_8d88fd79fa_b-300x450.jpg" length="25629" type="image/jpg" />	</item>
	</channel>
</rss>
