27 Απρ 2011

(αν)Ασφάλεια υπολογιστικών συστημάτων στην πράξη

Στις 17-19 Απριλίου 2011, παραβιάστηκε το online δίκτυο της Sony, με αποτέλεσμα να υποκλαπούν προσωπικά στοιχεία και πιθανώς στοιχεία πιστωτικών καρτών των  77 εκατομμυρίων λογαριασμών χρηστών. Διαβάζοντας την είδηση στο Reuters, θα ήθελα να σταθώ σε μερικά σημεία του κειμένου, που δείχνουν ξεκάθαρα την αναγκαιότητα ορισμένων πρακτικών ασφάλειας.

The company said user account information for the PlayStation Network and its Qriocity service users was compromised between April 17 and April 19.
Προφανώς με το user account information εννοούν πως, μεταξύ άλλων, εκλάπησαν και τα usernames/passwords των χρηστών. Είναι προφανές επίσης πως αν κάποιος χρήστης χρησιμοποιεί το ίδιο username/password και για άλλες υπηρεσίες (όπως π.χ. σε email accounts, skype accounts, VoIP accounts κλπ κλπ), οι Hackers θα έχουν αντίστοιχα πρόσβαση και σε αυτές. Επειδή το Username/Password ταυτοποιεί τον χρήστη, οι πιθανές παράνομες ενέργειες που θα γίνουν από τους Hackers με τα κλεμμένα στοιχεία, θα βαρύνουν τους αυθεντικούς χρήστες.

Paller said Sony probably did not pay enough attention to security when it was developing the software that runs its network.
Η ασφάλεια ενός υπολογιστικού συστήματος είναι κάτι που κάνουμε κατά την εγκατάστασή του κι όχι κάτι που θα κάνουμε αργότερα. Επίσης, όταν γράφουμε κάποιο πρόγραμμα, το πρώτο μας μέλημα δεν θα πρέπει να είναι μόνο το να λειτουργήσει, αλλά και να λειτουργήσει σε συνεργασία και υπό τους περιορισμούς των συστημάτων ασφαλείας που ενδεχομένως υπάρχουν. Ποτέ δεν απενεργοποιούμε ένα σύστημα ασφαλείας σε μόνιμη βάση! Ποτέ δε γράφουμε ένα πρόγραμμα, για να λειτουργήσει το οποίο θα πρέπει να απενεργοποιήσουμε κάποιο σύστημα ασφάλειας σε μόνιμη ή έστω περιστασιακή βάση!

He suspected the hackers entered the network by taking over the PC of a system administrator, who had rights to access sensitive information about Sony's customers. They likely did that by sending the administrator an email message that contained a piece of malicious software that got downloaded onto his or her PC.
Ποτέ δεν θα είναι αρκετές φορές που θα τονίσω πως ο λογαριασμός ενός χρήστη με δικαιώματα διαχειριστή, πρέπει να χρησιμοποιείται μόνο για διαχείριση και για κανέναν άλλο λόγο! Κανένας λογαριασμός χρήστη υπολογιστικού συστήματος δεν πρέπει να έχει δικαιώματα διαχειριστή. Οι ενέργειες που απαιτούν αυξημένα δικαιώματα θα πρέπει να γίνονται από ξεχωριστό λογαριασμό, δημιουργημένο αποκλειστικά για αυτό το σκοπό. Ποτέ δεν θα είναι αρκετές φορές που θα τονίσω πως κάθε λογαριασμός χρήστη θα πρέπει να συνοδεύεται από έναν επαρκή κωδικό κι όχι κάποιον που θα είναι εύκολο να μαντέψει κάποιος (π.χ. ημερομηνία γέννησης, το όνομα του χρήστη, επισφαλείς κωδικούς όπως 1234 κλπ).


Αν πιστεύετε πως τα παραπάνω θα έπρεπε να εφαρμόζονται από μεγάλες εταιρίες αλλά είναι υπερβολικά για εσάς, πως θα σας φαινόταν αν:
  • Ο λογαριασμός σας στο Skype ή σε κάποια άλλη υπηρεσία VoIP έπεφτε θύμα χακερς κι εξανεμίζονταν τα χρηματικά ποσά που είχατε στη διάθεσή σας για να κάνετε τηλεφωνικές κλήσεις;
  • Αν οι παραπάνω κλήσεις αποδεικνυόταν αργότερα πως σχετίζονται με παράνομες ενέργειες; 
  • Κάποιος έσπαγε τον κωδικό του email σας, παρακολουθώντας την προσωπική σας αλληλογραφία;
  • Αν αποκτώντας πρόσβαση στην αλληλογραφία σας, στη συνέχεια αποκτούσε και πρόσβαση στον προσωπικό σας υπολογιστή κι επειδή χρησιμοποιείτε λογαριασμό με δικαιώματα διαχειριστή κατάφερνε να εγκαταστήσει λογισμικό (όπως εικάζεται για την περίπτωση της Sony) το οποίο θα είχε πρόσβαση στα (ενδεχομένως διαβαθμισμένα) έγγραφα σας, αποστέλλοντας τα παράλληλα σε κάποιον server στο internet;
  • Κατόπιν του παραπάνω, εμφανιζόσασταν να έχετε προχωρήσει σε αγορές ή πωλήσεις χρηματιστηριακών τίτλων ή να έχετε μεταφέρει χρηματικά ποσά σε λογαριασμούς τρίτων;
  • Με την πρόσβαση του χάκερ στον υπολογιστή σας, εγκαταστάθηκε λογισμικό που μετέτρεπε τον υπολογιστή σας σε κόμβο ανταλλαγή παιδικής πορνογραφίας ή άλλου απαγορευμένου περιεχομένου;
Για όλες τις παραπάνω περιπτώσεις, που σίγουρα δεν αποτελούν πλήρη λίστα των κακόβουλων ενεργειών, πως θα αποδεικνύετε πως δεν είσαστε εσείς που τις πραγματοποιήσατε, αφού θα έχουν γίνει από τον υπολογιστή σας και με χρήση των κωδικών σας;


Ακριβώς για τον ίδιο λόγο που δεν θα αφήνατε τα κλειδιά του αυτοκινήτου ή της μηχανής στο πεντάχρονο παιδί σας (δικαίωμα χρήσης επί επικίνδυνων αντικειμένων), θα πρέπει να αφαιρείτε και το δικαίωμα (πιθανής) διαχειριστικής χρήσης των συστημάτων σας από τρίτους, κάνοντας χρήση ενός λογαριασμού χρήστη κι όχι ενός λογαριασμού διαχειριστή στους υπολογιστές σας.
Ακριβώς για τον ίδιο λόγο που δεν αφήνετε τις πόρτες και τα παράθυρα ανοικτά, δε θα πρέπει να απενεργοποιείτε ένα σύστημα ασφάλειας στους υπολογιστές σας. Είναι οξύμωρο από τη μια πλευρά να εγκαθιστούμε κάμερες, πόρτες ασφαλείας και συστήματα συναγερμού, κι από την άλλη να απενεργοποιούμε τα ήδη υπάρχοντα συστήματα ασφαλείας του υπολογιστή μας, ή να δεχόμαστε τον κάθε άγνωστο μέσα σε αυτόν (email attachment, λήψη κάποιου προγράμματος που λέει ότι κάνει τη Χ δουλειά αλλά δεν το έχουμε ψάξει παραπάνω, κλπ, κλπ).

Αν χρησιμοποιείτε εύκολους κωδικούς, αλλάξτε τους
Αν χρησιμοποιείτε τους ίδιους κωδικούς για διαφορετικές υπηρεσίες, αλλάξτε τους (πολύ χρήσιμο πρόγραμμα για αποθήκευση κωδικών είναι το Keepass)
Αν χρησιμοποιείτε λογαριασμό διαχειριστή στον υπολογιστή σας ή στο Domain σας για τις καθημερινές εργασίες, σταματήστε
Αν χρησιμοποιείτε απαρχαιωμένο λογισμικό, αντικαταστήστε το
Αν δεν αισθάνεστε άνετα με τις γνώσεις σας, όσον αφορά την ασφάλεια υπολογιστικών συστημάτων, αναζητήστε συμβουλές ή εκπαίδευση
Αν αντιλαμβάνεστε την αναγκαιότητα των μέτρων διαφύλαξης της Online ασφάλειάς σας, συζητήστε /τονίστε τα με φίλους και γνωστούς σας
Αν έχετε έστω και βασικές γνώσεις, όσον αφορά την ασφάλεια των υπολογιστικών συστημάτων, εκπαιδεύστε και τους φίλους / γνωστούς σας

.... γιατί δε θα καίγεται πάντα το μαγαζί του γείτονα !

14 Απρ 2011

Λες την άβολη αλήθεια; Πάρε ένα SLAPP!

Wednesday, 6 April 2011


Ελευθεροτυπία,

Τρίτη 5 Απριλίου 2011,

Προεκτάσεις

Του ΓΙΑΝΝΗ ΖΑΜΠΕΤΑΚΗ*
Το ακρωνύμιο SLAPP μάς έρχεται από την αγγλική γλώσσα και σημαίνει πρακτικά αγωγές και μηνύσεις κατά ανθρώπων που συμμετέχουν στα κοινά.
Το SLAPP είναι τα αρχικά των λέξεων Strategic Lawsuit Against Public Participation, σε ελεύθερη μετάφραση παραπέμπουν σε ποινικές στρατηγικές για να αποθαρρύνουν την ενασχόληση με τα κοινά. Ο σκοπός του SLAPP είναι απλός: να «κόψουν τον βήχα» και εν τέλει να λογοκρίνουν φωνές να ασκούν δημόσια κριτική. Τα θύματα υπόκεινται σε εξευτελισμό και υπέρογκα δικαστικά έξοδα μέχρι που αργά ή γρήγορα αποθαρρύνονται, αποκαρδιώνονται και …σωπαίνουν. Στην Καλιφόρνια, τα πράγματα είναι τόσο σοβαρά ώστε έχει θεσπιστεί και αντι-SLAPP νομοθεσία (California Code – Section 425.10) ώστε να προστατεύονται οι πολίτες που υπόκεινται σε SLAPP.

7 Απρ 2011

DEBTOCRACY // ΧΡΕΟΚΡΑΤΙΑ

Για πρώτη φορά στην Ελλάδα, ένα ντοκιμαντέρ με παραγωγό το θεατή. Το Debtocracy αναζητά τα αίτια της κρίσης χρέους και προτείνει λύσεις που αποκρύπτονται από την κυβέρνηση και τα κυρίαρχα μέσα ενημέρωσης. Το ντοκιμαντέρ θα διανέμεται δωρεάν από τα τέλη Μαρτίου χωρίς δικαιώματα χρήσης και αναμετάδοσης και θα υποτιτλιστεί σε τουλάχιστον τρεις γλώσσες.

http://www.debtocracy.gr/

Ευχαριστώ την Eskarina για την είδηση

Ειναι τρελοι αυτοι .... οι Κερατεάτες!

Κάντε κλικ στη φωτό για να τη δείτε σε πλήρες μέγεθος.

6 Απρ 2011

Τα πρόσθετά μου... αργά!

Το δυνατότερο κατά τη γνώμη μου χαρακτηριστικό της Φώφης (κατά τον κόσμο FireFox) είναι η δυνατότητα εγκατάστασης προσθέτων που επεκτείνουν τη λειτουργικότητά της. Επειδή όμως κάθε επιπλέον πρόσθετο που εγκαθιστούμε κάνει την εκκίνηση (κι ίσως και τη χρήση) της Φώφης πιο αργή, καλό είναι να αφαιρούμε (ή ν' απενεργοποιούμε) συχνά-πυκνά τα πρόσθετα που δεν χρησιμοποιούμε. Επίσης είναι καλή πρακτική να ρίξουμε και μια ματιά στη λίστα με τα πρόσθετα που προκαλούν τις μεγαλύτερες καθυστερήσεις και να αποφεύγουμε να τα χρησιμοποιούμε.

Προσωπικά απενεργοποίησα ήδη το Firebug και το ενεργοποιώ μόνο όταν χρειάζεται να το χρησιμοποιήσω. Η βελτίωση ήταν αισθητή.

5 Απρ 2011

Η αξία της στίξης

Ένα πολύ σύντομο κείμενο, που αναδεικνύει την αναγκαιότητα των σημείων στίξης. Το αφιερώνω σε όλους τους αγράμματους που γράφουν στα κορακίστικα (greeklish) χωρίς σημεία στίξης.

Στo πλαίσιο ενός κοινωνικού πειράματος σε μια ομάδα 50 ανθρώπων (μισοί-μισοι, άνδρες και γυναίκες) δόθηκε ένα κείμενο και η επιλογή να βάλουν σ' αυτό το κείμενο ένα κόμμα.

Το κείμενο ήταν: "Αν ο άνδρας ήξερε πραγματικά την αξία που έχει η γυναίκα θα πήγαινε στα τέσσερα".

Όλες οι γυναίκες βάλανε το κόμμα μετά από τη λέξη "γυναίκα", όλοι οι άνδρες βάλανε το κόμμα μετά τη λέξη "έχει".
Άγνωστος συντάκτης