Premium

Získejte všechny články
jen za 89 Kč/měsíc

Bezdrátoví hackeři nezanechávají žádné stopy

Nechráněné bezdrátové sítě WLAN dávají hackerům šanci provést dokonalé útoky na internetové zdroje. Se svými zkušenostmi se s námi v tomto článku podělil skutečný manažer bezpečnosti, který si však přál zůstat v anonymitě.

Jsem parazit. Komunikuji po internetu, ale za přenosové pásmo, které právě využívám, neplatím ani cent. Dokonce jsem ani nepožádal o povolení je používat - a vlastně ani nevím, koho bych měl o takové povolení žádat. Ale jsem na dovolené a potřebuji ještě dokončit pár drobných pracovních záležitostí předtím, než se zcela oddám relaxování. A také potřebuji odeslat pár e-mailů.

Širokopásmové připojení v domě, který jsme si na dovolenou pronajali, nefunguje. A tak jsem do svého notebooku zasunul WLAN kartu a našel dvě Wi-Fi sítě, které dům pokrývají. Jedna má nastaveno SSID (Secure Set Identifier) na "lopez" a je v ní zapnuta ochrana WEP (Wired Equivalent Privacy), druhá má SSID "default" a žádnou ochranu.

Mnoho lidí se širokopásmovým připojením k internetu nabízí nechtěně konektivitu potenciálním útočníkům. Nebezpečí bude vzrůstat s tím, jak se budou bezdrátové sítě stávat všudy přítomnými.

Moje bezdrátová karta se automaticky připojila k nechráněnému přístupovému bodu - a síť mi prostřednictvím DHCP (Dynamic Host Configuration Protocol) automaticky přidělila IP adresu. A tak jsem nyní připojen k internetu rychlostí 11 Mb/s bez toho, abych musel komukoli cokoli platit a s možností dělat si tam, co se mi zlíbí.

Změna rizik

Když se před několika lety staly WLAN masově používanou technologií, hlavní důraz ohledně bezpečnosti byl kladen na ochranu soukromí a výrobci proto zavedli WEP pro šifrování dat přenášených vzduchem. WEP má své slabiny - nedokáže hackerovi zabránit, aby si vaše data přečetl - ale prostý fakt, že jej „lopez“ zapnul, znamenal, že jsem svou pozornost zaměřil jinam. Proč útočit na „lopeze“, když „default“ mi ve vstupu vůbec nebrání?

Naslouchání dat ze vzduchu však není skutečnou hrozbou, kterou lze od bezdrátové komunikace čekat. Tento problém lze snadno řešit prostřednictvím šifrování. Větší starosti by nám měla dělat "de-perimeterizace“, jinými slovy skutečnost, že díky bezdrátové komunikaci padají obranné zdi normálního modelu zabezpečení. Ve starých dobrých časech stačilo mít zapsaná všechna externí připojení do sítě a zajistit je firewally. Nyní má takřka každá organizace takové množství externích spojení, že je prakticky nemožné je všechna zajistit proti neoprávněnému provozu firewally. Jestliže vaši bezdrátoví uživatelé potřebují přístup ke všem interním službám, co asi tak můžete blokovat firewallem?

A pokud byste byli hackerem, proč se obtěžovat odposloucháváním dat, která létají kolem, když se prostě můžete připojit do sítě a tvářit se, že jste legitimním uživatelem? Jakmile se jednou stanete plnohodnotným uzlem sítě, už nemusíte čekat, až se nějaký klient připojí a stáhne si data, která potřebujete -- a vy je odposlechnete. Místo toho prostě vkráčíte do sítě a vezmete si, co chcete. Je to sice výrazně méně skrytý útok, ale pokud nemá vaše oběť jemně vyváženou konfiguraci systému pro detekci průniku IDS (Intrusion-Detection System) a velmi dobré zaměřovací zařízení, pravděpodobně vás neobjeví.

Ve firmě

Bezdrátové přístupové body, které jsou schváleny pro použití v naší firmě, disponují silnou autentizací, takže se jejich prostřednictvím mohou připojit pouze legitimní klienti. Všechny naše ochrany ale budou k ničemu, pokud někdo z našich zaměstnanců připojí do sítě jediný přístupový bod v ceně 99 dolarů.

Abychom se proti takovým aktivitám chránili, provádím spolu se svým týmem pravidelné kontroly zjišťující přítomnost případných nelegálních přístupových bodů v naší síti, které by mohly dovolit připojení neautorizovaným uživatelům. Když jsme s testy začali, měli jsme se zaměstnanci několik vážných problémů; nyní již ale jsou služby naší standardní bezdrátové sítě natolik dobré, že je všichni využívají raději, než aby si do kanceláře nosili nějaké další vybavení.

Nezabezpečený přístup

V průběhu testů jsme detekovali mnoho přístupových bodů, které k nám přinášejí data zvenku - z okolí naší firmy. Je zajímavé vidět, že mnohé bary a restaurace v našem okolí disponují bezdrátovými sítěmi pro číšníky, kteří jejich prostřednictvím mohou posílat objednávky hostů do kuchyně. Všechny jsou nakonfigurovány tak, že postrádají jakékoli zabezpečení. Nicméně protože to nejhorší, co někdo může udělat, je přeskočit frontu čekajících na drinky, pravděpodobně je zde nízká úroveň zabezpečení postačující.

Při testech ale přišel jeden okamžik, kdy jsem skutečně zbledl. Najednou jsem totiž objevil více než 30 neautorizovaných přístupových bodů na jediném poschodí naší firmy. Nedokázal jsem si představit důvod, proč se celé jedno oddělení zbláznilo a jeho zaměstnanci se snaží poskytovat množství vzájemně si konkurujících sítí WLAN.

Když jsem se pokusil připojit se na jeden z přístupových bodů, byl jsem schopen získat pouze servisní webovou stránku nějaké tiskárny. Ukázalo se, že nám náš dodavatel tiskáren poslal celou zásilku těchto zařízení s podporou bezdrátové komunikace, která byla při standardním nastavení zapnuta. Každá z tiskáren tak fungovala jako bezdrátový přístupový bod. Vypnuli jsme tedy vestavěné bezdrátové karty a požádali dodavatele, aby to u příštích dodávek už učinil za nás.

Řešíte podobné problémy? Podělte se o svoje zkušenosti s námi i se čtenáři Technetu. Můžete psát na adresu redakce@technet.cz

Skutečná rizika

Nelegální přístupové body v našich kancelářích jsou nepříjemností, kterou jsme schopni řešit. Skutečným problémem současných WLAN, který vnáší strach do mé mysli, jsou však domácí uživatelé. Předtím, než se na scéně objevily bezdrátové sítě, měli hackeři, autoři virů nebo prostě kdokoli, kdo chtěl třeba stahovat nebo sdílet ilegální materiál, poměrně omezené možnosti. Útočník mohl použít svůj vlastní internetový účet a pak být případně chycen policií v okamžiku, kdy po spojení došla až k němu. Mohl se napíchnout na připojení někoho jiného a být dopaden, jakmile policie zjistila, kam příslušné telefonní spojení vede. Nebo mohl zajít do nějaké internetové kavárny a tam nechat své otisky prstů, obraz svého obličeje na pásce kontrolní kamery uzavřeného televizního okruhu a další důkazy, které opět mohly vést k jeho dopadení a k poslání za mříže.

S WLAN se ale věci změnily. V domech na většině ulic ve velkých městech má pár lidí širokopásmové připojení k internetu a alespoň jeden z nich ho používá současně s nezabezpečeným bezdrátovým přístupem. Polovina těchto lidí snad zapne firewall ve Windows XP, to ale útočníka nezastaví. Ten se prostě dostane do dosahu antény a připojí se. Není tu žádná fyzická kontrola, žádná evidence, žádný uzavřený televizní okruh, a tak se tím, kdo bude podezřelý a na kom se policie nakonec povozí, stane s největší pravděpodobností onen chudák se širokopásmovým připojením.  

Bezpečnost webové infrastruktury nesmí záviset na schopnosti vystopovat útočníka.
Zatímco bezdrátové připojení, které právě používám, slouží dobré věci - pomáhá mi dokončit mou práci, zatímco jsem na dovolené, někdo jiný je může stejně snadno použít ke spuštění útoků předtím, než se nikým neviděn odebere zpět do temnot noci. Není asi žádná šance, že by domácí uživatelé zavedli ve svých bezdrátových sítích dvoufaktorovou autentizaci, a tak se snažím stavět naši webovou infrastrukturu tak, aby její bezpečnost nebyla závislá na tom, že jsem schopen vystopovat útočníka a potom ho zastavit. Je zjevné, že takový postup už nadále nebude fungovat.

Tento příspěvek do Zápisníku manažera pro bezpečnost napsal skutečný manažer bezpečnosti, který zde vystupuje jako Vince Tuesday. Jeho pravé jméno ani jméno zaměstnavatele z pochopitelných důvodů neuvádíme.

Zveřejněno se souhlasem týdeníku Computerworld.

Den otevřených dveří letiště Náměšť

Ve středu 1. května se na letišti Náměšť poprvé veřejnosti představí nové vrtulníky AH-1Z Viper a UH-1Y Venom. K vidění bude další letecká i pozemní technika.

Mohlo by se hodit

  • Nejčtenější

Zázrak! NASA po pěti měsících obdržela od sondy Voyager smysluplnou zprávu

v diskusi je 179 příspěvků

23. dubna 2024  13:37

Když se v únoru letošního roku stále nedařilo navázat smysluplnou komunikaci s jedním z...

Proč umělá inteligence lže a proč kvůli ní zhloupneme. Počítačový expert vypráví

v diskusi je 17 příspěvků

22. dubna 2024

Premium Zatímco průmyslová revoluce zaváděla masivní využití strojů, které nahradily lidské svaly, nyní...

{NADPIS reklamního článku dlouhý přes dva řádky}

{POPISEK reklamního článku, také dlouhý přes dva a možná dokonce až tři řádky, končící na tři tečky...}

Dnes už se bez nich válčit nedá. Raketový vzestup bojových dronů

v diskusi je 47 příspěvků

24. dubna 2024

Bezpilotní letadla (drony) jsou v posledních dvou dekádách na raketovém vzestupu. Přispěla k tomu...

KVÍZ generála Pattona. Vypořádejte se s ocelovou lavinou

v diskusi je 7 příspěvků

28. dubna 2024

Jak jste dobří v tancích, poznáte je nejen na plese, ale i v následujícím kvízu. Kvíz je zaměřen na...

{NADPIS reklamního článku dlouhý přes dva řádky}

{POPISEK reklamního článku, také dlouhý přes dva a možná dokonce až tři řádky, končící na tři tečky...}

Čekání na české lidové auto nemělo konce. Před 100 lety jezdili jen boháči

v diskusi je 24 příspěvků

28. dubna 2024

Před 100 lety Čechoslováci marně čekali na tuzemské lidové auto. Drtivá většina obyvatel si totiž...

Na Ukrajině zuří válka dronů. Co jsou sebevražedné drony a vyčkávací munice?

v diskusi je 7 příspěvků

30. dubna 2024

Sebevražedné drony a vyčkávací munice zažily obrovský rozvoj, protože se dají vyrobit za pár...

Nečekaně nízká poptávka po brýlích Apple snižuje dodávky až o polovinu

v diskusi je 16 příspěvků

29. dubna 2024  17:30

V době uvedení na trh byly brýle Apple Vision Pro nedostatkovým produktem. Nyní, několik měsíců po...

Necháte se nachytat na triky internetových podvodníků?

v diskusi je 14 příspěvků

29. dubna 2024

Typickou obětí internetového podvodu už nejsou jen senioři. Kyberzločinci se zaměřili i na mladší...

Čekání na české lidové auto nemělo konce. Před 100 lety jezdili jen boháči

v diskusi je 24 příspěvků

28. dubna 2024

Před 100 lety Čechoslováci marně čekali na tuzemské lidové auto. Drtivá většina obyvatel si totiž...

Bývalý fitness trenér Kavalír zrušil asistovanou sebevraždu, manželka je těhotná

Bývalý fitness trenér Jan Kavalír (33) trpí osmým rokem amyotrofickou laterální sklerózou. 19. dubna tohoto roku měl ve...

Horňáci versus dolňáci. Víme, čemu muži dávají přednost, a je to překvapení

Ženské tělo je pro muže celkově velmi atraktivní a nabízí jejich očím mnoho zajímavých partií. Největší pozornosti se...

Hello Kitty slaví padesátiny. Celý svět si myslí, že je to kočička, jenže není

Kulatý obličej se dvěma trojúhelníkovýma ušima, drobný čumáček, vousky a červená mašle na uchu. Taková je Hello Kitty,...

KOMENTÁŘ: Z Davida Černého se stal parazit. O umění už dávno nejde

Premium Když se David Černý v televizi pohádal s kurátorkou Marií Foltýnovou, spory o jeho plastiku na obchodním domě Máj...

Muž má recept na dlouhověkost, v jednašedesáti je ve skvělé formě

Dave Pascoe chce dokázat světu, že i v důchodu můžete vypadat jako za mlada a také se tak cítit. Stačí dodržovat pár...