Cyberoam frissítés: egyedi kulcs minden eszközhöz
A Tor Project szakértői a Cyberoam egyes DPI (Deep Scan Inspection) eszközeivel kapcsolatban észrevételezték, hogy a gyártó minden eszközre azonos CA tanúsítványt, vagyis azonos privát kulcsot telepít, melyet az átmenő SSL/TLS forgalom analizálásához használ. Úgy ítélték meg, hogy ez biztonsági kockázatot jelent, amire a Cyberoam szakértői azonnal reagáltak, kiadtak egy OTA (over-the-air) hotfixet, ami lefuttat egy parancsot, s ennek eredménye egy egyedi CA tanusítvány minden eszközre.
HTTPS Deep Scan Inspection az SSL Bridging Technology szerint működik. Az SSL Bridging-ben a Cyberoam készüléke saját tanúsítványt biztosít a felhasználónak, amíg a kliens és a szerver között létrehozza a kapcsolatot. Ennélfogva a Cyberoam az SSL forgalmat is át tudja kutatni vírusok után. Ez az egyetlen törvényesen elfogadható megközelítés, amellyel a hálózat biztonsági forgalmazói nyomon követhetik a felhasználókat. A TOR szintén hasonlóan működik. Az alapbeállítás alapján egy tanúsítványt küld el a rendszer, amely ugyanaz marad minden készülék esetén.
A publikus és privát kulcsok zár és kulcs mechanizmus alapján működnek, ahol a zár (publikus kulcs) állandó, míg a kulcsok (privát kulcs) különbözőek. Ez alapján elméletben lehetséges dekódolni SSL adatot egy privát tolvajkulccsal. A Cyberoam UTM nem engedélyezi a korábban említett privát kulcs importálását vagy exportálását az SSL Bridging technológiába.
A Cyberoam UTM elfogadja vagy elutasítja. de nem tárolja a HTTPS Deep Scan Inspection adatokat, mivel a feldolgozás valós időben történik. Bár két Cyberoam készülék közötti adat-lehallgatásnak a valószínűsége csekély, korábban elméletileg lehetséges volt, hogy egy érintett Cyberoam eszközzel rendelkező képzett támadó mégis kinyerje a privát kulcsot, illetve megkísérelje lehallgatni a titkosított forgalmat.
Mindezen technológiai megfontolások mellett – mivel a Cyberoam elsődlegesnek tekinti ügyfelei biztonságát - ha a legkisebb jel mutat arra, hogy valamilyen megoldás biztonsági rést rejt magában, akkor azt megfontolják, s ha van rá mód, más megoldás mellett döntenek. Ennek jegyében 24 órán belül a Cyberoam kiadott egy OTA (over-the-air) hotfixet, ami lefuttat egy parancsot, s ez az eszközein egy egyedi CA tanúsítványt generál. A Cyberoam UTM eszközökkel rendelkező ügyfelek értesítést kapnak a parancs végrehajtásáról az eszköz kezelőfelületén. Ha az ügyfél nem lát ilyen típusú jelzést a kezelőfelületen, akkor kézzel kell lecserélni a CA tanúsítványt a CLI-n (Command Line Interface) keresztül.
Figyelembe véve, hogy egyes ügyfelek esetleg nem is voltak tisztában azzal, hogy korábban egy minden készüléken megegyező alap CA tanúsítvánnyal dolgoztak, ezért a Cyberoam most egy update segítségével kényszerítette ki a biztonságosabb egyedi kulcsok generálását. Ezáltal már minden egyes Cyberoam UTM egyedi CA-t használ, biztosítva ezzel ügyfelei maximális védelmét, még akkor is ha a privát kulcs szándékosan vagy véletlenül nyilvánosságra került.
A Cyberoam továbbra is tájékoztatja az ügyfeleit arról, hogy milyen biztonsági kockázatokra kell odafigyelniük azért, hogy a számítógépeiket folyamatos biztonságban tartsák.
Minden ügyfél - ahol ez a csere már megtörtént - egyedi kulccsal rendelkezik, ami az eszközre nézve egyedi és amiről sehol máshol nem létezik másolat, még a Cyberoamnál sem. Miután az ügyfél lecserélte az alap CA tanúsítványát, az UTM eszköz többé nem fogja használni azt az SSL-en keresztül küldött csomagok átvizsgálásra.
„Az azonnal változtatás (a frissítéssel kiküldött egyedi CA tanúsítvány generálása) rögtön egy sokkal biztonságosabb besorolásba helyezte a Cyberoam eszközeit, mint a piacon fellelhető több hasonló UTM eszköz, hiszen azok az eszközök is egy alap CA tanúsítvánnyal kerülnek ki az ügyfelekhez, ezáltal hasonló veszélynek vannak kitéve, miközben a HTTPS-en keresztül érkező csomagokat vizsgálják.” – kommentálta az esetet Béres Péter, a Cyberoam magyarországi képviseletét ellátó Sicontact szakértője. „Szerintem az iparágnak szüksége van az azonnali reagálásra az ilyen esetekben, hogy a nagyobb válság elkerülhető legyen, így úgy vélem, hogy a TOR kutatóinak köszönet jár azért, hogy felhívták a figyelmet erre a veszélyre.”
Kapcsolódó cikkek
- Tervrajz-tolvajt leplezett le az ESET
- Az ESET biztonsági tanácsai a LinkedIn incidens kapcsán
- Cyberoam a Sicontactnál - új termékhez új honlap
- A Mac sem támadhatatlan, de van védelem is
- A mobiltelefonok biztonságáért: barcelonai ESET-premier
- Az ESET bejelentette üzleti megoldásainak új generációját, az ESET Endpoint Security és az ESET Security Suite BETA verzióját
- Decemberben a ScrInject.B trójai veszélyeztetett a leggyakrabban – az ESET ehavi vírusstatisztikája
- Sicontact: új marketingstratégiához új emberek
- A női jelszavak könnyebben megfejthetők
- Új trójaiak a falak között
Hirek.com - Kiemelt hír ROVAT TOVÁBBI HÍREI
Új keresőt fejleszt a Google
A Google egy teljesen új, mesterséges intelligencia által működtetett keresőmotort fejleszt, amelyet Magi projektnek neveznek, hogy személyre szabottabb élményt nyújtson a felhasználóknak. A felhasználói igények előrejelzésével ez a technológia beszélgetésalapú keresési élményt hoz létre, relevánsabbá és vonzóbbá téve a keresési eredményeket. Ez a radikális változás megköveteli, hogy a vállalkozások az új keresőmotor AI-alapú megközelítéséhez igazítsák SEO-stratégiájukat.
10 ezer amerikai dollárt nyerhetnek a Huawei XMAGE Awards fődíjasai
Kiírták a Huawei nagyszabású nemzetközi mobilfotós pályázatát, a HUAWEI XMAGE Awards 2023-at (korábban NEXT IMAGE Awards), melyen az elmúlt években több ízben is magyar siker született. Az idei megmérettetésre a világ minden tájáról kilenc kategóriában várják a fotós és videós alkotásokat, a legjobb pályaműveket beküldők pedig akár fejenként 10 ezer amerikai dolláros pénzjutalomban részesülhetnek. A pályaművek beküldési határideje 2023. augusztus 15., a nevezett alkotásokat neves nemzetközi zsűri bírálja el.
Ezekre a webcímekre figyeljen, ha nem akarja, hogy átverjék
Az utóbbi időben Magyarországon is egyre elterjedtebbek az adathalász oldalak, amelyek sok esetben nagyon megtévesztő webcímeket használnak. Mit tehetünk azonban, ha nem szeretnénk, hogy a személyes adataink illetéktelenek kezébe kerüljenek?
Megvannak a digitális marketingről szóló legjobb szakdolgozatok
Az IAB Hungary digitális reklámszakmai szervezet március 24-én a GroupM Akadémia bázisán adta át a 2022-es évi Legjobb szakdolgozat a digitális marketingről című pályázat nyerteseinek járó díjakat. Az elmúlt három évben kivétel nélkül (először, másodszor, harmadszor) a Budapesti Corvinus Egyetem diákjai nyertek a pályázaton, idén először azonban egy szegedi és egy debreceni egyetem hallgatója vihette haza a legjobb pályamunkáért járó díjat.
Az Alzánál egyszerűbb lett az áruvisszaküldés és a reklamáció
Az Alza.hu ügyfelei mostantól a reklamált termékeket az AlzaBoxokon keresztül is visszaküldhetik. A Magyarországon, Szlovákiában és Csehországban több mint 210 000 csomagautomatát működtető webáruház ismét egy újabb lépéssel közelebb került céljához, hogy hálózata a helyi közösségek számára minél hasznosabb legyen és kényelmesebbé tegye mindennapjaikat.