Wi-Fi взломали - это повод для паники?

Wi-Fi взломали - это повод для паники?

...

Дэйви Уайндер (Davey Winder), обозреватель сайта daniweb.com, который на протяжении последних 20 лет только тем и занимался, что писал об ИТ, забеспокоился о безопасности работы в сетях Wi-Fi. Его опасения небезосновательны, поскольку в 2009 году японским инженерам удалось пройти через алгоритм шифрования при использовании стандарта WPA (Wi-Fi Protected Access) и получить доступ к сети. Причем сделано это было менее чем за 60 секунд. Прежний рекорд держался около двух лет и был равен 15 минутам.

Метод, найденный хакерами и, конечно, не обнародованный по понятным причинам, опасен тем, что работает с большинством современных беспроводных маршрутизаторов. Ранее взлом ограничивался уязвимостью в определенных роутерах. По мнению Уайндера, новый взлом основан на недостатках временного протокола целостности ключа TKIP. "Должен признать, что те, кто до сих пор для защиты беспроводной сети используют WPA, не имеют шансы обезопасить себя от взлома", - подитожил журналист.

Многие пользователи считают свои маршрутизаторы защищенными, когда видят сертифицированную марку WPA2. Данная технология определяется стандартом IEEE 802.11i и призвана заменить устаревший WPA. В нём реализовано CCMP и шифрование AES, за счет чего WPA2 стал более защищенным, чем его предшественник. Этот стандарт на протяжении трех лет является обязательным для всех сертифицированных Wi-Fi устройств, но встречаются и старые модели, пишет PC Pro.

Конечно, не стоит думать что второе поколение WPA "пуленепробиваемо", но благодаря отечественной компании Элкомософт, входящей в состав Российской криптологической ассоциации, можно хотя бы поверить в это. Их программная разработка Wireless Security Auditor использует вычислительные мощности современных видеокарт для восстановления и аудита паролей в беспроводных сетях со скоростью, недостижимой обычными средствами. Программа проверяет безопасность беспроводной сети, пытаясь проникнуть в нее снаружи или изнутри. Кроме того, она проводит анализ дампа сетевых сообщений и пытается восстановить сохраненные пароли WPA/WPA2-PSK. По признанию многих корпоративных пользователей, Elcomsoft Wireless Security Auditor является одним из самых мощных средств в своем классе. Программное обеспечение слишком требовательно к ресурсам компьютера, но для сетевой безопасности в рамках предприятия обновление оборудования на сумму 1-2 тысячи долларов - мера вынужденная.

Справедливости ради стоит отметить, что за последние месяцы серьезных инцидентов, связанных со взломом Wi-Fi сетей, зарегистрировано не было. Эксперты уверяют, что демонстрация удачной хакерской атаки японскими хакерами - это не повод для беспокойства и тем более для паники.

 Источник: Dailycomm.ru

Минцифры не заставит сайты три года хранить историю активности россиян

Минцифры убрало из новой редакции пакета законопроектов «Антифрод 3.0» требование к владельцам сайтов, приложений и информационных систем три года хранить сведения о регистрации, удалении аккаунтов и аутентификациях пользователей, привязанные к номерам телефонов.

Документ уже направлен на межведомственное согласование, однако обсуждение продолжается, сообщают «Известия».

Поэтому окончательно хоронить спорную норму пока рано: состав пакета ещё может измениться.

Идея должна была помочь при расследовании интернет-мошенничеств. По журналам входов правоохранители могли бы восстановить, кто, когда и с какого устройства посещал сервис, менял учётные данные или удалял аккаунт. Особенно полезно это было бы при использовании одноразовых сим-карт, прокси-серверов и виртуальных машин.

Но вместе с цифровыми уликами сайты получили бы трёхлетний склад потенциальных утечек. В журналах могли оказаться номера телефонов, электронные адреса, IP-адреса, идентификаторы устройств и время активности. Сопоставив такие массивы, можно связать разные аккаунты, изучить привычки человека и подготовить адресный фишинг.

Для бизнеса требование означало бы расходы на серверы, защиту хранилищ, разграничение доступа и безопасное удаление данных. Причём одинаковые обязанности собирались возложить и на крупную социальную сеть, и на небольшой форум или интернет-магазин. Что именно считать регистрационными данными, проект также толком не объяснял.

Из новой версии «Антифрода 3.0» исчезли и другие положения. Среди них — передача и отзыв согласий на обработку персональных данных через «Госуслуги», а также обязанность интернет-площадок проверять телефонные номера работающих через них иностранцев.

RSS: Новости на портале Anti-Malware.ru