Content feed Comments Feed

Nokia face un salt in viitor: primul touchscreen facut din gheata

Desi momentan nu poate fi folosit in practica, display-ul interactiv incrustat in gheata este perceput ca un pas imens catre o noua era a tehnologiei omniprezente. Nokia sustine ca acest experiment a fost realizat pentru a arata si a demonstra ca o interfata interactiva pentru computing poate fi construita oriunde si pe orice...

Creierul uman are mai multe conexiuni decat toate calculatoarele din lume la un loc

Creierul uman nu poate efectua operatiunile pe care le face in mod normal un calculator. Cu toate astea, cercetatorii de la Scoala de Medicina a Universitatii Stanford au descoperit ca sinapsele se comporta mai degraba ca niste microprocesoare individuale, iar creierul uman are mii de trilioane de astfel de sinapse...

Prima tara care va ramane fara adrese IP este Anglia. Cine urmeaza?

Maiasii au prezis sfarsitul lumii in anul 2012. Nu stim exact ce presupune acest lucru per total, dar stim ca pentru Internet aceasta profetie s-ar traduce prin epuizarea adreselor IP. Cu ceva timp in urma, expertii in domeniu ne avertizau ca din cele 4 miliarde de combinatii pentru adresele IP mai sunt disponibile aproximativ 6%, iar aceste procente ar putea fi epuizate in mai putin de un an...


image-security[1]Am incercat pe cat posibil sa scriu un ghid care poate fi citit rapid, mai mult pentru a da o idee despre ce inseamna un audit de securitate. Cand voi avea timp voi scrie si despre scenarii de testare a aplicatiilor software & online, a serverelor si conturilor de email ale angajatilor, testcase-uri si tehnici de hacking folosite in testarea unui website.

Scurt ghid despre cum se efectueaza un audit de securitate

In acest document se trateaza metodele prin care se desfasoara un audit eficient, asupra unui computer sau a unei retele. Nu vor fi discutate detaliile tehnice de preventie care pot fi instalate pe un sistem sau intr-o retea, ci doar un sumar cu ce trebuie examinat in timpul unui audit.

1. Securitatea fizica
2. Securitatea retelei din care face parte sistemul
3. Protocale/servicii
4. Securitatea utilizatorului (User security)
5. Securitatea stocarii datelor
6. Parole
7. Factorul uman
8. Planul de dezastru

Pre-audit. Temele pe care un auditor trebuie sa si le faca inainte de a incepe demararea procesului efectiv

Inainte ca auditul sa inceapa, este necesar sa se faca anumite studii. Auditorul trebuie sa stie cine este clientul, cu ce se ocupa, ce servicii ofera, care este aria in care acesta isi duce activitatea. De asemenea trebuie sa stie tipul datelor (si care sunt acestea) care sunt protejate, importanta lor in organizatie, si timpul necesar efectuarii auditului.

Un alt detaliu pe care trebuie sa-l verifice este daca au mai fost facute audituri in trecut. Daca au mai fost, atunci trebuie subliniat ce anume a picat testul.

Auditorul trebuie sa intocmeasca un chestionar cu intrebari legate de managementul controlului, metodele de autentificare/acces, securitatea fizica, accesul extern la sistem, accesul la retele externe, existenta planurilor secundare (”contingency planning” – in cazul in care planul principal nu poate fi aplicat, se vor lua in considerare planurile secundare), etc.
Aceste chestionare vor fi inmanate angajatilor, cu scopul de a da o nota politicilor de control si de securitate pe care ei le folosesc. Trebuie avut in vedere faptul ca raspunsurile vor fi subiective, ele fiind doar o scurta introducere in practicile acelei companii.

1. Securitatea fizica
Este cea mai importanta parte in mentinerea securitatii, care din pacate este de cele mai multe ori ignorata de catre adimistratorii de sistem, deoarece majoritatea sunt de parere ca proximitatea ocazionala este de ajuns.
In general sunt mult mai multi factori care trebuie luati in considerare pentru ca acel sistem sa fie sigur.
- Sistemul este localizat pe o suprafata dreapta, fixa si de preferat la o distanta de minim 10cm fata de pamant?
- Sistemul este ferit de orice sursa de lumina excesiva, vant, apa sau temperature extreme?
- In caz de trafic intens in incinta unde se afla sistemul, exista o monitorizare permanenta?
- In incinta unde se afla sistemul exista un sistem de alarma si/sau accesul este securizat?
- Terminalul sistemului este securizat, astfel incat persoanele neautorizate sa nu poata avea acces la el? Sunt obligati utilizatori sa se delogheze de pe acel terminal in cazul in care pleaca de langa sistem?
- Sursele de curent sunt protejate? Butonul de reset este protejat(in anumite cazuri)?
- Porturile parallel/serial/IR/USB/SCS/FW/etc sunt securizate sau dezactivate? Daca exista memorii externe, acestea sunt securizate?

2. Securitatea retelei
Dupa ce se verifica securitatea fizica, trebuie verificata imediat si securitatea retelei. Daca sistemul opereaza intr-o retea sau intr-un cadru multi-user, atunci acesta este mult mai susceptibil unui atac din exterior, decat un sistem standalone.
Securitatea unei retele este mult mai greu de evaluat deoarece necesita o cunoastere in profunzime atat a diverselor nivele si componente de sistem, cat si a serviciilor care interactioneaza cu sistemul in cauza.
- Este reteaua fizica (cablu, router, switch, proxy, firewall, etc) securizata, astfel incat nu exista pericolul unui acces/modificare neautorizat/a a acesteia? Au doar persoanele autorizate acces fizic la infrastructura retelei? Cunoasteti si aveti incredere in persoanele care administreaza reteaua fizica?
- Celelalte sisteme care sunt conectate la retea sunt sigure atat fizic cat si electronic? Daca sistemul dvs are un nivel de securitate rezonabil insa celelalte nu, atunci pericolul ca acest sistem sa fie accesat de catre persoane neautorizate creste foarte mult.
- Reteaua este protejata prin proxy si/sau firewall? Daca da, acestea sunt configurate corect?

Traficul autorizat produs in retea
- Cunoasteti numele, functionalitatea, producatorul si natura aplicatiilor software instalate pe sistemul in cauza? Ati verificat daca exista update-uri de securitate, si daca da, le-ati instalat mereu?
- Ati verificat daca serviciile care interactioneaza cu reteaua nu permit “by default” accesul neautorizat la sistem?
- Exista o limitare a utilizatorilor, astfel incat sa se previna scurgerea de informatii sensibile legate de securitatea sistemului in cauza?
- Permiteti utilizatorilor autorizati sa ruleze linii de comanda/shell prin care sa acceseze remote sistemul?
- Exista aplicatii software care pot interactiona intre ele(conflict intre aplicatii)? Daca da, ati verificat daca exista brese de securitate produse de aceasta interactiune?
- Exista loguri de sistem cu toata activitatea produsa in retea?
- Utilizatorii de sistem sunt obligati ca dupa o anumita perioada sa-si schimbe parolele?
- Traficul din retea este criptat?
- Se permite folosirea de clienti de chat de genul Yahoo Messenger, gTalk, Skype, etc?

Traficul neautorizat produs in retea
- Se verifica cu regularitate daca exista incercari neautorizate de conectare la sistemul in cauza?
- Se verifica cu regularitate daca exista programe neautorizate care ruleaza pe sistemul in cauza, si care ar putea permite conectarea persoanelor de la distanta?
- Se verifica daca exista o activitate anormal de mare in retea, produsa de sistemul in cauza?

Traficul wireless
- Conectarea la reteaua WIFI este parolata? Ce tip de criptare se foloseste?
- Traficul de date este criptat?
- Se permite accesul cu dispozitive externe in reteaua WIFI?

3. Protocoale/servicii
Urmatoarea categorie de evaluat este probabil una dintre cele mai mari; calculatoarele sunt facute sa proceseze, iar in functie de scopul sistemului in cauza, acesta poate rula diferite tipuri de aplicatii software.
Datorita faptului ca toate aceste aplicatii sunt scrise de foarte multi programatori, exista probabilitatea ca cel putin una dintre aceste aplicatii sa contina o vulnerabilitate. De ce? Deoarece fiecare programator intelege in felul sau securitatea, unii acordandu-i o atentie mai mare, altii mai mica.
- Chiar daca in general este acceptabil sa credem ca aplicatiile software care vin pre-instalate intr-un sistem nou prezinta o securitate rezonabila, trebuie verificat mereu daca producatorul a lansat update-uri (in special de securitate – “Security patches”) sau alte informatii relevante despre configuratia specifica sistemului in cauza.
- Pentru fiecare aplicatie software instalata in sistemul in cauza, trebuie verificat daca exista atat brese de securitate cunoscute cat si metode de a le folosi (exploits). Daca producatorul are un newsletter prin care anunta aceste probleme, administratorul de retea trebuie sa fie abonat la el.
- Configurarea proasta a aplicatiei este probabil cea mai comuna cauza prin care o persoana obtine acces neautorizat la sistem. In momentul instalarii acelei aplicatii, s-a urmarit ghidul emis de catre producator? Daca au aparut probleme pe parcurs, acestea au fost notate si transmise departamentului insarcinat cu rezolvarea acestora?
- Daca aplicatia poate accesa date sensibile, utilizatorul in cauza este autorizat sa lucreze cu acest program? Atat log-ul de sistem cat si datele temporare sunt stocate intr-un loc sigur? Daca trebuie sterse, se foloseste “low-level format”?
- Daca exista aplicatii de tip “daemon” (ruleaza in permanenta), trebuie verificat modul in care reactioneaza la atacuri de genul “buffer overflow” sau “denial of service”. Mai trebuie facut si un stress test pentru a vedea cum reactioneaza in situatii de folosire la parametri maximi.

4. Securitatea utilizatorului
Securitatea utilizatorului (User security) variaza in functie de natura sistemului in cauza. In unele situatii sistemul este izolat, avand functiile unui server , asta insemnand utilizatori putini. In alte situatii pe acel sistem se pot loga sute de utilizatori, toti avand acces direct si simultan.
Se poate observa faptul ca importanta securitatii utilizatorului este direct proportionala cu numarul acestora si cu tipul lor,insa nu trebuie ignorat nici faptul ca e de ajuns ca un singur user sa incerce sa obtina acces neautorizat pentru ca tot sistemul sa fie compromis.
- Trebuie dezvoltata o metoda standard pentru creearea si intretinerea conturilor de utilizator (user accounts). Trebuie dezvoltate reguli clare si concise, iar acestea trebuie sa fie inmanate fiecarui utilizator.
- In cazul in care ne aflam in scenariul “un sistem – mai multi utilizatori”, trebuie setat nivelul de resurse pe care fiecare utilizator il poate consuma, incepand de la numarul de logari pana la dimensiunea spatiului de memorie alocat. De asemenea trebuie tratata si problema in care un utilizator compromite sistemul fara intentie (ex: rularea recursiva a unui script care de fiecare data creeaza un fisier de 100MB)
- In unele cazuri trebuie limitata si maniera in care un utilizator se conecteaza la sistem. Daca foloseste un terminal de login, trebuie verificat ca acesta este securizat. Daca are acces direct prin protocoale de genul telnet, trebuie rulate servicii de genul tcp_wrappers sau identd pentru a se verifica faptul ca utilizatorul se conecteaza de la sistemul de la care pretinde ca se afla.
- Trebuie tinute loguri cu activitatea utilizatorului, timpul conexiunii (data si durata), locul de unde s-a logat, aplicatiile pe care le-a rulat, comenzile, etc.

5. Securitatea stocarii datelor
De obicei securitatea stocarii datelor nu este vazuta ca un risc, deoarece oamenii au sau nu acces la acestea. Problema este ca exista multe modalitati prin care se poate obtine ilegal acces la aceste date, iar administratorul de sistem trebuie sa fie constient de ele.
- Utilizatorul are acces doar la ce este relevant muncii lor?
- Contul utilizatorului este limitat? Are drept de administrator pe sistemul pe care lucreaza?
- Administratorul este la curent cu politica de drepturi ale utilizatorilor?

6. Parolele
Parola este componenta centrala a oricarei scheme de securitate.
- Fiecare utilizator trebuie sa aiba o parola complexa. In niciun caz nu trebuie sa existe conturi de tip guest sau conturi care nu necesita o forma de autentificare.
- Parola trebuie sa contina minim 6 caractere si sa fie o combinatie de litere (minuscule si majuscule), cifre si simboluri speciale (!@#$%, etc). Parola nu trebuie sa fie un nume, substantiv, idee sau orice cuvant care poate sa existe intr-un dictionar. Un exemplu bun de parola este: jY2Ehxqu#
- Trebuie sa existe o politica de schimbare a parolelor. Utilizatorul nu trebuie sa tina o parola mai mult de cateva luni consecutiv, iar la momentul schimbarii nu trebuie ca cea noua sa fi fost folosita in ultimile 3 cicluri.
- Utilizatorului trebuie sa i se interzica notarea parolei sau stocarea ei intr-un loc care poate fi accesat de persoane neautorizate. Se prefera memorarea acesteia.

7. Factorul uman
Datorita faptului ca securitatea depinde si de oameni nu doar de tehnologie, ingineria sociala este una dintre cele mai periculoase metode de atac. Inselaciunea este o metoda foarte comuna in penetrarea securitatii unui sistem, asa ca testarea factorului uman este necesara. Prin acest mod se va observa cat de bine respecta angajatii anumite politici de securitate.
Tipuri de inginerie sociala
- “Piggybacking”: Auditorul se va imbraca in aceleasi tipuri de haine pe care le poarta angajatii si se aseaza la intrarea in incinta. Acesta va astepta pana cand un angajat vine si descuie usa, apoi intra dupa el. Acest scenariu este folosit pentru a testa daca un angajat permite accesul persoanelor neavizate in interiorul incintelor dotate cu sisteme de acces pe baza de cod/cartela/cheie, etc.
- “Computer technician”: Auditorul incearca sa convinga un angajat ca este fie de la departamentul service, fie de la o firma specializata in depanarea calculatoarelor. Scopul acestuia este sa-i sustraga dispozitivul in care sunt prezente informatiile confidentiale.
- “Bribery”: Auditorul incearca sa mituiasca un angajat, oferindu-i o suma mare de bani pentru anumite informatii.
- “Phishing”: Trimiterea de mesaje e-mail false, care par a veni din partea unor persoane oficiale. Scopul este de a obtine informatii confidentiale.
- “Payroll”: Auditorul lasa intentionat la vedere un CD etichetat in asa fel incat sa starneasca curiozitatea unui angajat (“Lista salarii angajati”, “Lista promovari an curent”, etc). CD-ul contine o aplicatie malitioasa care o data rulata va putea instala un virus/troian, etc.

Exemplele pot continua, insa momentan sunt irelevante deoarece aceasta parte a testarii trebuie gandita special pentru fiecare companie in parte.

8. Planul de dezastru
Planul de dezastru contine un set de reguli, politici si tehnologii care asigura continuitatea functionarii organizatiei in cazul unei probleme majore.
In momentul in care apare o situatie critica, acest plan va ajuta la restaurarea rapida si temporara a unui nivel acceptabil de desfasurare a activitatii.
- Exista politica de backup a datelor?
- Exista generatoare de curent?
- Exista o metoda alternativa de comunicare atat in interiorul companiei cat si exterior?
Ca si in cazul testarii factorului uman, acest set de intrebari va trebui gandit special pentru organizatia in cauza.

Sfarsitul auditului
Dupa ce testarea a ajuns la final, auditorul va trebui sa poarte o discutie cu directorul organizatiei si cu persoanele responsabile cu securitatea acesteia. Li se va comunica ce s-a descoperit si daca exista lucururi care necesita o remediere urgenta. Dupa o perioada de cateva zile (maxim o saptamana), auditorul va trimite un raport formal care va contine toate testele efectuate, impreuna cu rezultatele acestora.

Utilizatorii noului Windows 7 nu trebuie sa faca sub nicio forma upgrade. Sistemul intra intr-un ciclu infinit de reboot-uri si totul se duce de rapa.

windows-7-update-error-80070422-00

Pe forumul Microsoft unul dintre userii OS-ului a scris:

“Am achizitionat Windows 7 Home Premium 32-bit. Incerca sa fac upgrade de la Windows Vista Home Premium 32-bit. La ultimul pas al upgrade-ului (transferul fisierelor/al programelor/etc), laptop-ul meu a reboot-at si a afisat un ecran prin care eram anuntat ca upgrade-ul nu s-a realizat cu succes si ca fisierele SO-ului meu anterior vor fi recuperate. Laptop-ul meu este acum blocat in ceea ce pare a fi un ciclu de reporniri si incearca sa recupereze fisierele.

Fiecare exemplar de Windows pe care il am este original (nu piratat sau altceva) si am rulat Windows 7 Compatibility Advisor, care nu mi-a dat niciun avertisment inainte de a initia upgrade-ul. Laptop-ul meu intruneste cerintele minime pentru upgrade.”


Aceasta problema a fost intampinata de mai multi clienti.Inca se asteapta remedierea problemei …

Edit: Va rog frumos sa ma scuzati, era vorba despre upgrade, nu update. Nu se va mai repeta ….

Cei bogati ar putea deveni o specie separata

Prapastia dintre bogati si saraci s-ar putea adanci odata cu progresul biotehnologiilor si al roboticii, iar cei avuti, beneficiind de aceste tehnologii, ar putea evolua intr-o specie aparte, a afirmat cercetatorul futurolog american Paul Saffo.

In viitor, oamenii vor fabrica in laborator organele necesare pentru transplanturi, vor lua medicamente personalizate, fabricate pe baza de "comanda speciala", vor beneficia de terapie genica pentru a indeparta pericolul unor boli ereditare si vor purta, la nevoie, membre si organe artificiale "mai bune decat cele naturale".

Insa la aceste tehnologii costisitoare vor avea acces numai cei foarte bogati, ceea ce va crea o discrepanta enorma intre cei care vor beneficia de "imbunatatiri" si cei care nu si le vor permite.

Gratie biotehnologiilor si roboticii, cei bogati ar putea ajunge sa traiasca mult mai mult decat cei saraci si ei vor fi cei care ar putea implini prezicerea celebrului futurolog american Ray Kurzweil, care a afirmat recent ca "nemurirea este la numai 20 de ani departare".

Iar cu timpul, aceste imbunatatiri i-ar putea transforma pe beneficiarii lor in creaturi partial artificiale - cyborgi - diferite de oamenii cu mijloace materiale reduse, care vor ramane naturali din lipsa altor posibilitati.

Prapastia dintre bogati si saraci s-ar putea adanci odata cu progresul biotehnologiilor si al roboticii, iar cei avuti, beneficiind de aceste tehnologii, ar putea evolua intr-o specie aparte, a afirmat cercetatorul futurolog american Paul Saffo.

In viitor, oamenii vor fabrica in laborator organele necesare pentru transplanturi, vor lua medicamente personalizate, fabricate pe baza de "comanda speciala", vor beneficia de terapie genica pentru a indeparta pericolul unor boli ereditare si vor purta, la nevoie, membre si organe artificiale "mai bune decat cele naturale".

Insa la aceste tehnologii costisitoare vor avea acces numai cei foarte bogati, ceea ce va crea o discrepanta enorma intre cei care vor beneficia de "imbunatatiri" si cei care nu si le vor permite.

Gratie biotehnologiilor si roboticii, cei bogati ar putea ajunge sa traiasca mult mai mult decat cei saraci si ei vor fi cei care ar putea implini prezicerea celebrului futurolog american Ray Kurzweil, care a afirmat recent ca "nemurirea este la numai 20 de ani departare".

Iar cu timpul, aceste imbunatatiri i-ar putea transforma pe beneficiarii lor in creaturi partial artificiale - cyborgi - diferite de oamenii cu mijloace materiale reduse, care vor ramane naturali din lipsa altor posibilitati.

Urmareste LIVE pe NASA TV lansarea noii rachete Ares I-X! racheta NASA Ares I-X se pregateste de lansare. Urmareste live evenimentul.

UPDATE: Lansarea rachetei a fost amanata din pricina conditiilor meteorologice nefavorabile

Va anuntam, in urma cu o saptamana, ca NASA, pentru prima data dupa aproape 30 de ani, se pregateste de lansarea unei noi rachete , Ares I-X, care va efectua un zbor de proba in cadrul Centrului Spatial Kennedy din Florida. Evenimentul are loc astazi, 27 octombrie, lansarea urmand sa fie efectuata la ora 18.00, ora Romaniei.

Daca doriti sa urmariti in direct pregatirile de decolare si lansarea propriu-zisa, o puteti face pe NASA TV . In urma zborului de test de astazi, NASA urmareste sa afle performantele prototipului Ares I-X. Daca totul se va termina cu bine, agentia spatiala americana urmeaza sa-si doteze viitoarele navete speciale cu acest tip de racheta.

  

Etichete

2010 (2) 2012 (1) 3D (1) Acer (1) ActiveX (1) Afaceri (2) Alienware (1) Amazon (1) AMD (4) Android (5) Anglia (1) Animatiei (1) Anti-tracking (1) antimaterie (1) Antivirusi (2) Apple (4) Asus (5) Atacuri (3) ATI (3) Atom (1) AV (1) Bacalaureat 2009 (2) Bani (5) Bani pe net (1) BCR (1) Biblioteca (1) Bing (1) BitDefemder (1) Blogarii (1) Blu Ray (2) Bluetooth (5) Bombe (1) Browser (5) Bucuresti (2) calculatoare (48) Casti (1) CD (1) Ceasuri (2) CERN (1) China (2) Chrome (9) Chrome 8 (1) Chrome OS (6) Conexiuni 3D (1) Contact (1) Copii (1) Counter Strike (2) CPU-uri (2) Creeatii (3) Creier (1) Criza (1) Cutremure (1) DDOS (1) DIRECT X (2) DirectX 11 (1) Disney (1) Download (4) DRPCIV (1) DVD (1) Ebay (1) Extraterestri (1) Facebook (6) Facultate (1) FIFA (2) Filme (3) Firefox (6) Fotbal (2) Fumatori (1) Fun (9) Game (7) Geforce (2) Gheata (1) Gmail (1) Google (35) Google Earth (1) Google Maps (1) Google Street View (1) GPS (2) GSM (1) Hacker (17) Hacking (2) HDD (5) HDMI (1) Hercule (1) High-speed (1) HTC (3) IBM (1) IE (7) IE9 (1) Incarcatoare (2) Inejctii (2) Intel (11) Internet (245) iP (1) iPhone (15) iPod (6) IPv6 (1) ISP (1) IT (106) Jandarmi (1) Japonia (1) Jocuri (27) Kaspersky (4) Kingston (3) LCD (4) Leptop (2) LG (3) Linux (2) Luna (1) MAC (1) Masini (3) MB (1) Memorie (1) Messless (1) Microproiectoare (1) Microsoft (31) Mobil (2) Mouse (3) Mousepad (1) Mozilla (8) muzica (4) MySpace (1) Nasa (7) New (4) Nikon (1) Nintendo (1) Nokia (2) Notebook (14) NVIDIA (4) Obama (1) Ochelari (1) Online (3) Online Scanner (4) Opera (3) Optimizare (1) Orange (2) Password (1) PC (18) PCIe (3) Philips (1) Phishing (21) Phone (1) Photo (2) Piraterie (11) Placi de Baza (3) Playstation (3) Politie (3) Procesoare (8) Profit (2) Prototip (2) PSP (2) Racheta (1) RAM (4) Retele (2) RIAA (1) Roboti (1) Romania (6) Safari (1) sah (1) Samsung (5) Sarbatori (1) Scoala (1) Security (60) SeX (1) Sharing (1) Sisteme Operare (1) SMS (2) SMURD (1) Software (6) Sony (3) Sony Ericsson (3) Spam (2) SSD (1) Status (1) Stick (4) Stiinta (1) Tastatura (1) Tehnologii (79) Telefoane (45) Tigara (1) touchscreen (1) Trafic (1) Trezire (1) TV (1) Twitter (3) UE (1) Universitatea din Michigan (1) Update (1) USA (1) USB (7) Victime (2) Virusi (10) Viteza (2) Vulnerabile (3) WeB (3) WhiteFi (1) WiFi (2) Will (2) Windows (41) Windows 7 (35) Windows 8 (6) Windows vista (20) Wireless (1) Word (1) Xbox (2) XP (18) Yahoo (11) YouTube (5) Ziar (1)