<?xml version="1.0" encoding="utf-8" standalone="yes" ?>
<rss version="2.0" 
  xmlns:content="http://purl.org/rss/1.0/modules/content/" 
  xmlns:dc="http://purl.org/dc/elements/1.1/" 
  xmlns:atom="http://www.w3.org/2005/Atom" 
  xmlns:sy="http://purl.org/rss/1.0/modules/syndication/" 
  xmlns:media="http://search.yahoo.com/mrss/">
  <channel>
    <title>TLS/SSL on Untrusted Network</title>
    <link>https://untrustednetwork.net/cs/tag/tls/ssl/</link>
    <description>Recent content in TLS/SSL on Untrusted Network</description>
    <generator>Hugo -- gohugo.io</generator>
    <language>cs</language>
    <copyright>&amp;copy; Jan Kopriva 2015 - {year}</copyright>
    <sy:updatePeriod>weekly</sy:updatePeriod>
    <sy:updateFrequency>weekly</sy:updateFrequency>
    
        <atom:link href="https://untrustednetwork.net/cs/tag/tls/ssl/index.xml" rel="self" type="application/rss+xml" />
    
    
    

      
      <item>
        <title>Ohlédnutí za červencem 2015</title>
        <link>https://untrustednetwork.net/cs/2015/08/05/july_2015/</link>
        <pubDate>Wed, 05 Aug 2015 10:27:36 +0100</pubDate>
        
        <atom:modified>Wed, 05 Aug 2015 10:27:36 +0100</atom:modified>
        <guid>https://untrustednetwork.net/cs/2015/08/05/july_2015/</guid>
        <description>Jednoznačně největší událostí z oblasti IT bezpečnosti se v červenci stala aféra okolo úniku dat ze systémů společnosti Hacking Team, která se zabývá vývojem komerčního spyware, určeného pro použití policejními sbory a dalšími bezpečnostními složkami. Více než 400 GB odcizených dat bylo volně umístěno na internet a následně analyzováno specializovanými firmami a odbornou veřejností, na základě čehož byl publikován (v době psaní článku stále doplňovaný) vysoký počet zero-day zranitelností, které Hacking Team ve svých produktech využíval.</description>
        <content:encoded>&lt;p&gt;Jednoznačně největší událostí z oblasti IT bezpečnosti se v červenci stala aféra okolo &lt;a href=&#34;http://www.tripwire.com/state-of-security/latest-security-news/hacking-team-breach-reveals-nation-state-corporate-customers/&#34;&gt;úniku&lt;/a&gt; dat ze systémů společnosti Hacking Team, která se zabývá vývojem komerčního spyware, určeného pro použití policejními sbory a dalšími bezpečnostními složkami. Více než 400 GB odcizených dat bylo volně umístěno na internet a následně analyzováno specializovanými firmami a odbornou veřejností, na základě čehož byl publikován (v době psaní článku stále doplňovaný) vysoký počet zero-day zranitelností, které Hacking Team ve svých produktech využíval.&lt;br /&gt;
Zajímavá zpráva se v červenci objevila také v souvislosti s bezpečností vozidel – dvěma výzkumníkům se podařilo pomocí zranitelnosti v zábavním systému Jeepu Cherokee připojeného k mobilní datové síti vzdáleně &lt;a href=&#34;http://www.wired.com/2015/07/hackers-remotely-kill-jeep-highway/&#34;&gt;ovládnout&lt;/a&gt; některé funkce vozidla včetně např. jeho převodovky. Fiat Chrysler na publikaci existence uvedené zranitelnosti reagoval informací o &lt;a href=&#34;http://www.bbc.com/news/technology-33650491&#34;&gt;stažení&lt;/a&gt; 1,4 milionu postižených vozidel. K obdobnému kroku se v souvislosti se softwarovými chybami či zranitelnostmi odhodlal také &lt;a href=&#34;http://www.bbc.com/news/technology-33506486&#34;&gt;Land Rover&lt;/a&gt; a &lt;a href=&#34;http://www.theregister.co.uk/2015/07/08/ford_car_software_recall_analysis/&#34;&gt;Ford&lt;/a&gt;.&lt;br /&gt;
Za zmínku stojí, že Europol vydal v polovině měsíce &lt;a href=&#34;https://www.europol.europa.eu/content/cybercriminal-darkode-forum-taken-down-through-global-action&#34;&gt;prohlášení&lt;/a&gt; o úspěšné akci vedoucí k vyřazení kriminálního webového fóra Darkode. I přes zatčení 28 uživatelů a administrátorů fóra byla však jeho činnost za dva týdny plně &lt;a href=&#34;http://www.theregister.co.uk/2015/07/28/darkode_returns/&#34;&gt;obnovena&lt;/a&gt;.&lt;br /&gt;
V průběhu července byla dále objevena další chyba v implementaci OpenSSL, tentokrát umožňující &lt;a href=&#34;http://www.theinquirer.net/inquirer/news/2416825/high-severity-bug-found-in-openssl-raises-fears-of-another-heartbleed&#34;&gt;podvržení&lt;/a&gt; certifikátů, záplata na uvedenou zranitelnost byla vydána již za několik dní od jejího zveřejnění.&lt;br /&gt;
Zajímavostí bylo také &lt;a href=&#34;http://www.wired.com/2014/11/airhopper-hack/&#34;&gt;zveřejnění&lt;/a&gt; útoku vedoucího k získání dat z air-gapped (od ostatních fyzicky odděleného) systému pomocí rádiového vysílání dat za použití sběrnice na grafické kartě jako antény vysílače a mobilního telefonu v blízkosti systému jako přijímače.&lt;/p&gt;
</content:encoded>
        <dc:creator>Jan Kopriva</dc:creator>
        
        
        
        
          
            
              <category>Hacking Team</category>
            
          
            
              <category>Zranitelnost</category>
            
          
            
              <category>TLS/SSL</category>
            
          
        
        
          
            
              <category>2015</category>
            
          
        
        
          
            
              <category>Ohlednuti</category>
            
          
        
      </item>
      
      <item>
        <title>Ohlédnutí za květnem 2015</title>
        <link>https://untrustednetwork.net/cs/2015/06/05/may_2015/</link>
        <pubDate>Fri, 05 Jun 2015 00:00:57 +0100</pubDate>
        
        <atom:modified>Fri, 05 Jun 2015 00:00:57 +0100</atom:modified>
        <guid>https://untrustednetwork.net/cs/2015/06/05/may_2015/</guid>
        <description>Květen byl z hlediska incidentů a událostí v oblasti kybernetické bezpečnosti přinejmenším stejně bohatý, jako všechny předchozí měsíce tohoto roku. V následujících řádcích je zběžně zmíněno několik z těch podstatnějších.
Za velmi podstatnou květnovou událost lze považovat objevení zranitelnosti VENOM (Virtual Environment Neglected Operations Manipulation). Jedná se o slabinu v kódu virtuální disketové jednotky, užívané v několika virtualizačních platformách (QEMU, KVM, Xen). Uvedená zranitelnost umožňuje získat z virtualizovaného operačního systému pomocí přetečení zásobníku přístup přímo k hypervisoru.</description>
        <content:encoded>&lt;p&gt;Květen byl z hlediska incidentů a událostí v oblasti kybernetické bezpečnosti přinejmenším stejně bohatý, jako všechny předchozí měsíce tohoto roku. V následujících řádcích je zběžně zmíněno několik z těch podstatnějších.&lt;br /&gt;
Za velmi podstatnou květnovou událost lze považovat objevení zranitelnosti &lt;a href=&#34;http://venom.crowdstrike.com/&#34;&gt;VENOM&lt;/a&gt; (Virtual Environment Neglected Operations Manipulation). Jedná se o slabinu v kódu virtuální disketové jednotky, užívané v několika virtualizačních platformách (QEMU, KVM, Xen). Uvedená zranitelnost umožňuje získat z virtualizovaného operačního systému pomocí přetečení zásobníku přístup přímo k hypervisoru. Vzhledem k tomu, že zranitelnost není specifická pro konkrétní operační systém, lze ji považovat za vysoce závažnou.&lt;br /&gt;
Zmínku si zaslouží též další zranitelnost v implementacích protokolu TLS/SSL pojmenovaná &lt;a href=&#34;https://weakdh.org/&#34;&gt;Logjam&lt;/a&gt;. V rámci spojení, užívajících Diffie Hellmanova algoritmu pro výměnu klíčů a podporujících jeho exportní verze, je možno pomocí uvedené zranitelnosti při man in the middle útoku snížit jejich zabezpečení.&lt;br /&gt;
Na závěr je vhodné zmínit, že vláda schválila Akční plán k Národní strategii kybernetické bezpečnosti České republiky na léta 2015 až 2020. Podrobnosti je možné nalézt &lt;a href=&#34;http://www.govcert.cz/cs/informacni-servis/akce-a-udalosti/vlada-schvalila-akcni-plan-k-narodni-strategii-kyberneticke-bezpecnosti-ceske-republiky-pro-pristich-pet-let-a-zpravu-o-stavu-kyberneticke-bezpecnosti-ceske-republiky-2014/&#34;&gt;zde&lt;/a&gt;.&lt;/p&gt;
</content:encoded>
        <dc:creator>Jan Kopriva</dc:creator>
        
        
        
        
          
            
              <category>TLS/SSL</category>
            
          
            
              <category>Virtualizace</category>
            
          
            
              <category>Státní správa</category>
            
          
            
              <category>Zranitelnost</category>
            
          
        
        
          
            
              <category>2015</category>
            
          
        
        
          
            
              <category>Ohlednuti</category>
            
          
        
      </item>
      
      <item>
        <title>FREAK - významná slabina v TLS/SSL</title>
        <link>https://untrustednetwork.net/cs/2015/03/04/freak_2015/</link>
        <pubDate>Wed, 04 Mar 2015 10:06:49 +0100</pubDate>
        
        <atom:modified>Wed, 04 Mar 2015 10:06:49 +0100</atom:modified>
        <guid>https://untrustednetwork.net/cs/2015/03/04/freak_2015/</guid>
        <description>Mezinárodní výzkumný tým vytvořil útok nazvaný FREAK (Factoring attack on RSA Export Keys), umožňující snížení úrovně zabezpečení šifrovaných spojení. Útok je založen na přinucení serveru i klientu k použití historických (jedná se o velmi dlouho existujcí zranitelnost) slabých kryptografických algoritmů, které jsou nicméně některými prohlížeči (mj. Safari a prohlížeč v OS Android založený na OpenSSL) a servery stále podporovány. Po prolomení klíče, který je v důsledku výše uvedeného podstatně slabší, než současný standard, může potencální útočník realizovat man-in-the-middle útok v rámci šifrovaného spojení mezi prohlížečem a serverem.</description>
        <content:encoded>&lt;p&gt;Mezinárodní výzkumný tým vytvořil útok nazvaný &lt;a href=&#34;https://www.smacktls.com/#freak&#34;&gt;FREAK&lt;/a&gt; (Factoring attack on RSA Export Keys), umožňující snížení úrovně zabezpečení šifrovaných spojení. Útok je založen na přinucení serveru i klientu k použití historických (jedná se o velmi dlouho existujcí zranitelnost) slabých kryptografických algoritmů, které jsou nicméně některými prohlížeči (mj. Safari a prohlížeč v OS Android založený na OpenSSL) a servery stále podporovány. Po prolomení klíče, který je v důsledku výše uvedeného podstatně slabší, než současný standard, může potencální útočník realizovat man-in-the-middle útok v rámci šifrovaného spojení mezi prohlížečem a serverem. Uvedené algoritmy byly do implementací SSL přidány v době, kdy v důsledku exportních omezení pro kryptografický materiál v USA nebylo možné do dalších států vyvážet všechny kryptografické algoritmy, ale pouze ty pro export určené (slabší). Odkaz na stránky obsahující další informace o potenciálně zranitelných serverech a umožňující testování zranitelnosti klinetského software naleznete &lt;a href=&#34;https://freakattack.com/&#34;&gt;zde&lt;/a&gt;.&lt;/p&gt;
&lt;p&gt;Doplnění (6. 3. 2015): Microsoft vydal &lt;a href=&#34;http://www.theregister.co.uk/2015/03/06/all_microsoft_windows_versions_vulnerable_to_freak/&#34;&gt;prohlášení&lt;/a&gt;, dle nějž je implementace TLS/SSL obsažená ve všech podporovaných verzích Windows náchylná k útoku FREAK. Zranitelnou komponentou je Windows Secure Channel (&lt;a href=&#34;http://msdn.microsoft.com/en-us/library/windows/desktop/aa380123%28v=vs.85%29.aspx&#34;&gt;Schannel&lt;/a&gt;), útok je tedy možné provést proti spojení vedenému z prohlížeče Internet Explorer, nebo z dalších aplikací, které Schannel využívají.&lt;/p&gt;
</content:encoded>
        <dc:creator>Jan Kopriva</dc:creator>
        
        
        
        
          
            
              <category>TLS/SSL</category>
            
          
            
              <category>Cryptography</category>
            
          
            
              <category>Zranitelnost</category>
            
          
            
              <category>Microsoft</category>
            
          
            
              <category>Windows</category>
            
          
        
        
          
            
              <category>Novinky</category>
            
          
            
              <category>2015</category>
            
          
        
        
      </item>
      

    
  </channel>
</rss>