Premium

Získejte všechny články
jen za 89 Kč/měsíc

Bezdrátoví hackeři nezanechávají žádné stopy

Nechráněné bezdrátové sítě WLAN dávají hackerům šanci provést dokonalé útoky na internetové zdroje. Se svými zkušenostmi se s námi v tomto článku podělil skutečný manažer bezpečnosti, který si však přál zůstat v anonymitě.

Jsem parazit. Komunikuji po internetu, ale za přenosové pásmo, které právě využívám, neplatím ani cent. Dokonce jsem ani nepožádal o povolení je používat - a vlastně ani nevím, koho bych měl o takové povolení žádat. Ale jsem na dovolené a potřebuji ještě dokončit pár drobných pracovních záležitostí předtím, než se zcela oddám relaxování. A také potřebuji odeslat pár e-mailů.

Širokopásmové připojení v domě, který jsme si na dovolenou pronajali, nefunguje. A tak jsem do svého notebooku zasunul WLAN kartu a našel dvě Wi-Fi sítě, které dům pokrývají. Jedna má nastaveno SSID (Secure Set Identifier) na "lopez" a je v ní zapnuta ochrana WEP (Wired Equivalent Privacy), druhá má SSID "default" a žádnou ochranu.

Mnoho lidí se širokopásmovým připojením k internetu nabízí nechtěně konektivitu potenciálním útočníkům. Nebezpečí bude vzrůstat s tím, jak se budou bezdrátové sítě stávat všudy přítomnými.

Moje bezdrátová karta se automaticky připojila k nechráněnému přístupovému bodu - a síť mi prostřednictvím DHCP (Dynamic Host Configuration Protocol) automaticky přidělila IP adresu. A tak jsem nyní připojen k internetu rychlostí 11 Mb/s bez toho, abych musel komukoli cokoli platit a s možností dělat si tam, co se mi zlíbí.

Změna rizik

Když se před několika lety staly WLAN masově používanou technologií, hlavní důraz ohledně bezpečnosti byl kladen na ochranu soukromí a výrobci proto zavedli WEP pro šifrování dat přenášených vzduchem. WEP má své slabiny - nedokáže hackerovi zabránit, aby si vaše data přečetl - ale prostý fakt, že jej „lopez“ zapnul, znamenal, že jsem svou pozornost zaměřil jinam. Proč útočit na „lopeze“, když „default“ mi ve vstupu vůbec nebrání?

Naslouchání dat ze vzduchu však není skutečnou hrozbou, kterou lze od bezdrátové komunikace čekat. Tento problém lze snadno řešit prostřednictvím šifrování. Větší starosti by nám měla dělat "de-perimeterizace“, jinými slovy skutečnost, že díky bezdrátové komunikaci padají obranné zdi normálního modelu zabezpečení. Ve starých dobrých časech stačilo mít zapsaná všechna externí připojení do sítě a zajistit je firewally. Nyní má takřka každá organizace takové množství externích spojení, že je prakticky nemožné je všechna zajistit proti neoprávněnému provozu firewally. Jestliže vaši bezdrátoví uživatelé potřebují přístup ke všem interním službám, co asi tak můžete blokovat firewallem?

A pokud byste byli hackerem, proč se obtěžovat odposloucháváním dat, která létají kolem, když se prostě můžete připojit do sítě a tvářit se, že jste legitimním uživatelem? Jakmile se jednou stanete plnohodnotným uzlem sítě, už nemusíte čekat, až se nějaký klient připojí a stáhne si data, která potřebujete -- a vy je odposlechnete. Místo toho prostě vkráčíte do sítě a vezmete si, co chcete. Je to sice výrazně méně skrytý útok, ale pokud nemá vaše oběť jemně vyváženou konfiguraci systému pro detekci průniku IDS (Intrusion-Detection System) a velmi dobré zaměřovací zařízení, pravděpodobně vás neobjeví.

Ve firmě

Bezdrátové přístupové body, které jsou schváleny pro použití v naší firmě, disponují silnou autentizací, takže se jejich prostřednictvím mohou připojit pouze legitimní klienti. Všechny naše ochrany ale budou k ničemu, pokud někdo z našich zaměstnanců připojí do sítě jediný přístupový bod v ceně 99 dolarů.

Abychom se proti takovým aktivitám chránili, provádím spolu se svým týmem pravidelné kontroly zjišťující přítomnost případných nelegálních přístupových bodů v naší síti, které by mohly dovolit připojení neautorizovaným uživatelům. Když jsme s testy začali, měli jsme se zaměstnanci několik vážných problémů; nyní již ale jsou služby naší standardní bezdrátové sítě natolik dobré, že je všichni využívají raději, než aby si do kanceláře nosili nějaké další vybavení.

Nezabezpečený přístup

V průběhu testů jsme detekovali mnoho přístupových bodů, které k nám přinášejí data zvenku - z okolí naší firmy. Je zajímavé vidět, že mnohé bary a restaurace v našem okolí disponují bezdrátovými sítěmi pro číšníky, kteří jejich prostřednictvím mohou posílat objednávky hostů do kuchyně. Všechny jsou nakonfigurovány tak, že postrádají jakékoli zabezpečení. Nicméně protože to nejhorší, co někdo může udělat, je přeskočit frontu čekajících na drinky, pravděpodobně je zde nízká úroveň zabezpečení postačující.

Při testech ale přišel jeden okamžik, kdy jsem skutečně zbledl. Najednou jsem totiž objevil více než 30 neautorizovaných přístupových bodů na jediném poschodí naší firmy. Nedokázal jsem si představit důvod, proč se celé jedno oddělení zbláznilo a jeho zaměstnanci se snaží poskytovat množství vzájemně si konkurujících sítí WLAN.

Když jsem se pokusil připojit se na jeden z přístupových bodů, byl jsem schopen získat pouze servisní webovou stránku nějaké tiskárny. Ukázalo se, že nám náš dodavatel tiskáren poslal celou zásilku těchto zařízení s podporou bezdrátové komunikace, která byla při standardním nastavení zapnuta. Každá z tiskáren tak fungovala jako bezdrátový přístupový bod. Vypnuli jsme tedy vestavěné bezdrátové karty a požádali dodavatele, aby to u příštích dodávek už učinil za nás.

Řešíte podobné problémy? Podělte se o svoje zkušenosti s námi i se čtenáři Technetu. Můžete psát na adresu redakce@technet.cz

Skutečná rizika

Nelegální přístupové body v našich kancelářích jsou nepříjemností, kterou jsme schopni řešit. Skutečným problémem současných WLAN, který vnáší strach do mé mysli, jsou však domácí uživatelé. Předtím, než se na scéně objevily bezdrátové sítě, měli hackeři, autoři virů nebo prostě kdokoli, kdo chtěl třeba stahovat nebo sdílet ilegální materiál, poměrně omezené možnosti. Útočník mohl použít svůj vlastní internetový účet a pak být případně chycen policií v okamžiku, kdy po spojení došla až k němu. Mohl se napíchnout na připojení někoho jiného a být dopaden, jakmile policie zjistila, kam příslušné telefonní spojení vede. Nebo mohl zajít do nějaké internetové kavárny a tam nechat své otisky prstů, obraz svého obličeje na pásce kontrolní kamery uzavřeného televizního okruhu a další důkazy, které opět mohly vést k jeho dopadení a k poslání za mříže.

S WLAN se ale věci změnily. V domech na většině ulic ve velkých městech má pár lidí širokopásmové připojení k internetu a alespoň jeden z nich ho používá současně s nezabezpečeným bezdrátovým přístupem. Polovina těchto lidí snad zapne firewall ve Windows XP, to ale útočníka nezastaví. Ten se prostě dostane do dosahu antény a připojí se. Není tu žádná fyzická kontrola, žádná evidence, žádný uzavřený televizní okruh, a tak se tím, kdo bude podezřelý a na kom se policie nakonec povozí, stane s největší pravděpodobností onen chudák se širokopásmovým připojením.  

Bezpečnost webové infrastruktury nesmí záviset na schopnosti vystopovat útočníka.
Zatímco bezdrátové připojení, které právě používám, slouží dobré věci - pomáhá mi dokončit mou práci, zatímco jsem na dovolené, někdo jiný je může stejně snadno použít ke spuštění útoků předtím, než se nikým neviděn odebere zpět do temnot noci. Není asi žádná šance, že by domácí uživatelé zavedli ve svých bezdrátových sítích dvoufaktorovou autentizaci, a tak se snažím stavět naši webovou infrastrukturu tak, aby její bezpečnost nebyla závislá na tom, že jsem schopen vystopovat útočníka a potom ho zastavit. Je zjevné, že takový postup už nadále nebude fungovat.

Tento příspěvek do Zápisníku manažera pro bezpečnost napsal skutečný manažer bezpečnosti, který zde vystupuje jako Vince Tuesday. Jeho pravé jméno ani jméno zaměstnavatele z pochopitelných důvodů neuvádíme.

Zveřejněno se souhlasem týdeníku Computerworld.

  • Nejčtenější

Znovuzrození japonských letadlových lodí. Ve výzbroji budou mít F-35B

v diskusi je 46 příspěvků

19. dubna 2024

Japonsko má ve své ústavě zakázáno vlastnit ofenzivní zbraně, jako jsou letadlové lodě. Doba...

Námořníci USA propašovali před 100 lety na palubu bitevní lodi prostitutku

v diskusi je 30 příspěvků

13. dubna 2024

V dubnu 1924 zažilo americké námořnictvo obrovský skandál, který se dostal na titulní stránky...

{NADPIS reklamního článku dlouhý přes dva řádky}

{POPISEK reklamního článku, také dlouhý přes dva a možná dokonce až tři řádky, končící na tři tečky...}

Uvidíme v budoucnu na obloze druhý Měsíc? Příčinou může být neobvyklá hvězda

v diskusi je 13 příspěvků

17. dubna 2024

Velmi neobvyklá hvězda éta Carinae v 19. století náhle zjasnila a stala se druhou nejjasnější...

Skvělý filmový zvuk bez velké instalace. Test nejzajímavějších soundbarů

v diskusi je 17 příspěvků

15. dubna 2024

Položíte jej na polici před televizor, propojíte kabelem, zapojíte do zásuvky a během pár chvil se...

{NADPIS reklamního článku dlouhý přes dva řádky}

{POPISEK reklamního článku, také dlouhý přes dva a možná dokonce až tři řádky, končící na tři tečky...}

Dawesův plán na čas stabilizoval Německo, ale nástup Hitlera neodvrátil

v diskusi je 15 příspěvků

16. dubna 2024

Německá vláda přijala před 100 lety, v dubnu 1924, Dawesův plán. Byl to americký projekt na...

Znovuzrození japonských letadlových lodí. Ve výzbroji budou mít F-35B

v diskusi je 46 příspěvků

19. dubna 2024

Japonsko má ve své ústavě zakázáno vlastnit ofenzivní zbraně, jako jsou letadlové lodě. Doba...

Lotyšská armáda je malá, materiálem nehýří, ale Ukrajině něco ze svého poslala

v diskusi je 5 příspěvků

18. dubna 2024

V roce 2004 vstoupilo Lotyšsko do NATO, přesto nemůže nechat svou případnou obranu pouze na bedrech...

Pes na Měsíci či Marsu už nemusí být fikce. NASA trénuje průzkumného robopsa

v diskusi jsou 4 příspěvky

17. dubna 2024  15:12

Vědci z projektu Lassie, sponzorovaném americkou NASA, zdokonalují robotického psa pro použití při...

Na dům mu spadl odpad z vesmíru. Nyní NASA potvrdila, že je to kus z baterie

v diskusi je 8 příspěvků

17. dubna 2024  11:50

Před několika týdny proběhla médii informace o varování německého Spolkového úřad pro civilní...

eMimino soutěží: Vyhrajte balíček v hodnotě 1 000 Kč z dm drogerie
eMimino soutěží: Vyhrajte balíček v hodnotě 1 000 Kč z dm drogerie

Milovníci kosmetiky pozor! Tento týden soutěžíme o pět velkých balíčků v celkové hodnotě 5000 Kč. Zapojte se do soutěže a vyhrajte lákavý balíček...

Manželé Babišovi se rozcházejí, přejí si zachovat rodinnou harmonii

Podnikatel, předseda ANO a bývalý premiér Andrej Babiš (69) s manželkou Monikou (49) v pátek oznámili, že se...

Náhle zemřel zpěvák Maxim Turbulenc Daniel Vali, bylo mu 53 let

Ve věku 53 let zemřel zpěvák skupiny Maxim Turbulenc Daniel Vali. Letos by se svou kapelou oslavil 30 let na scéně....

Sexy Sandra Nováková pózovala pro Playboy. Focení schválil manžel

Herečka Sandra Nováková už několikrát při natáčení dokázala, že s odhalováním nemá problém. V minulosti přitom tvrdila,...

Charlotte spí na Hlaváku mezi feťáky, dluží spoustě lidí, říká matka Štikové

Charlotte Štiková (27) před rokem oznámila, že zhubla šedesát kilo. Na aktuálních fotkách, které sdílela na Instagramu...

Vykrojené trikoty budí emoce. Olympijská kolekce Nike je prý sexistická

Velkou kritiku vyvolala kolekce, kterou pro olympijský tým amerických atletek navrhla značka Nike. Pozornost vzbudily...