Nemzetközi IT biztonsági sajtószemle
Nemzetközi
IT biztonsági sajtószemle
Címkefelhő
UNACEV2.dll CSIRT 1Password frissítés légi közlekedés iCloud Amazon nyomkövetés elleni védelem operációs rendszer bug Pompeo StealthWorker COPPA Lengyelország Málta bug bounty ProtonMail törvény DARPA Air Europa WinRAR Pdf olvasó tudatosítás adatlopás ACSC CCTI CrowdStrike Kaspersky Safe Kids botnet együttműködés
 2018. december 11. 09:31

Svájc Genf kantonja 2020 februárjáig kivezeti a használatból az elektronikus szavazási rendszert, az erre vonatkozó döntésnek nagyrészt financiális okai vannak.

Bővebben

Svájc Genf kantonja 2020 februárjáig kivezeti a használatból az elektronikus szavazási rendszert, az erre vonatkozó döntésnek nagyrészt financiális okai vannak. A rendszer 2003-as bevezetése óta több mint százötvenszer került használatra; 2017-ben a genfi szavazók közel hatvan százaléka ezzel a módszerrel adta le szavazatát. Időközben azonban állami szinten olyan fejlesztési követelmények kerültek meghatározásra az elektronikus szavazási rendszerrel összefüggésben, amelynek pénzügyi vonzatait – médiahírek szerint – a kanton már nem kívánja biztosítani. A fejlesztés egyrészt 2,3 millió euró plusz kiadást jelentene, emellett meg kell említeni a hivatalosan ugyan nem közreadott, de mégis fennálló, manipulálásra alkalmas biztonsági problémákat is, amelyeket egy civil informatikai klub munkatársa fedezett fel a rendszerben. Az elektronikus szavazási rendszer jövője egyelőre nyitott Svájcban: a központi kormányzat szándéka szerint ezen lehetőséget 2019-ig biztosítani kellene a kantonok többségében, azonban csatlakozásra nem kötelezhetőek.

(heise.de)
Kevesebb
Hasonló hírek
 Ma, 07:36

Biztonsági kutatók egy újabb sérülékenységet fedeztek fel a svájci online szavazórendszer (sVote) kapcsán, ami a kutatók szerint lehetőséget ad a szavazatok manipulálására.

Bővebben

Biztonsági kutatók egy újabb sérülékenységet fedeztek fel a svájci online szavazórendszer (sVote) kapcsán, ami a kutatók szerint lehetőséget ad a szavazatok manipulálására. Minderre az ausztrál Új-Dél-Wales állam választási bizottsága (New South Wales Electoral Commission ─ NSWEC) közleményben reagált, amelynek apropóját az adja, hogy az NSWEC ugyanazt a rendszert használja, mint Svájc. Az NSWC nyilatkozata szerint ugyanakkor a szóban forgó sérülékenység az ő implementációjukat, az iVote-ot nem érinti. A kutatók szerencsésnek tartják, hogy az sVote nyilvános sérülékenységvizsgálata hozzájárul az iVote biztonságosabb működéséhez, azonban egyikük (Vanessa Teague) arra hívja fel a figyelmet, hogy az ausztrál jog e tekintetben jelentős korlátokat szab: a 2017-es Electoral Act alapján büntetendő a szavazórendszer technológiai hátterére vonatkozó információk nyilvánosságra hozása.

(zdnet.com)
Kevesebb
 március 12. 14:34

Még zajlik a nyilvános hibakereső program, egy nemzetközi kutatókból álló csoport máris komoly biztonsági problémát fedezett fel a svájci elektronikus szavazórendszerben, amellyel a szavazatok a rendszeren belülről észrevétlenül manipulálhatóak.

Bővebben

Még zajlik a nyilvános hibakereső program, egy nemzetközi kutatókból álló csoport máris komoly biztonsági problémát fedezett fel a svájci elektronikus szavazórendszerben, amellyel a szavazatok a rendszeren belülről észrevétlenül manipulálhatóak. A biztonsági kitettség egy korszerű kriptográfiai koncepció (Zero-knowledge proof) hibás implementálásából fakad, amely a szavazatok eredetiségét hivatott garantálni a többlépcsős feldolgozás során. A biztonsági rést felfedező kutatók értesítették a rendszert fejlesztő Swiss Postot, akik közleményükben megerősítették ugyan a sérülékenység tényét, azonban a biztonsági kockázatot alacsonyabbnak ítélték, arra hivatkozva, hogy egy kihasználó támadáshoz a támadóknak előbb a Swiss Post IT infrastruktúráján kellene irányítást szerezniük, ráadásul speciális ismeretekkel rendelkező belső munkatársak segítségre is szükségük lenne. Ugyanakkor Jamie Lewis, a GCHQ egy korábbi kutatója szerint mindez nem jelenti azt, hogy a Swiss Post saját maga ne jelentene biztonsági fenyegetést a szavazás integritására nézve, éppen ezért Matthew Green kriptográfussal egyetemben javasolja a svájci kormányzat számára az online szavazási rendszer elhalasztását, noha a sérülékenység mostanra már befoltozásra került. 

(motherboard.vice.com)
Kevesebb
 február 12. 08:53

A svájci kormány jövőbeli e-szavazási rendszerét nyilvános sérülékenység vizsgálatnak (Public Intrusion Test ─ PIT) veti alá 2019. február 25. és március 02-a között, amelyre bárki jelentkezhet.

Bővebben

A svájci kormány jövőbeli e-szavazási rendszerét nyilvános sérülékenység vizsgálatnak (Public Intrusion Test ─ PIT) veti alá 2019. február 25. és március 02-a között, amelyre bárki jelentkezhet. A felfedezett sebezhetőségekért pénzjutalom jár, amelynek összege attól függően változik, hogy a rendszer milyen fokú kompromittációja valósítható meg általa. Eszerint egy sikeres jogosulatlan hozzáférés 1 000 dollárt, azonban a szavazatok nem detektált manipulációja már 30-50 000 dollárt is érhet. Fontos szabály, hogy a vizsgálatokat csak előzetes regisztráció után lehet indítani ─ ez biztosítja ugyanis a résztvevők számára a jogi felhatalmazást ─ illetve tilos olyan támadást indítani, ami a szavazók saját berendezéseiben kárt okozhat, vagy a szavazási rendszer gyártójának (Swiss Post) más rendszerét érintené. A svájci hatóságok az SCRT SA svájci vállalatot kérték fel a bejelentett sebezhetőségek ellenőrzésére. 

(www.zdnet.com)
Kevesebb
 2018. november 28. 11:37

A dél-koreai technológiai minisztérium (MSIP) az ország választási bizottságával (NEC) karöltve bejelentette, hogy egy blokklánc technológián alapuló, online szavazórendszer fejlesztését tervezik megkezdeni, még idén decemberben.

Bővebben

A dél-koreai technológiai minisztérium (MSIP) az ország választási bizottságával (NEC) karöltve bejelentette, hogy egy blokklánc technológián alapuló, online szavazórendszer fejlesztését tervezik megkezdeni, még idén decemberben. A NEC 2013-ban már lehetővé tette az online szavazást (K-voting), ám ezzel kapcsolatban biztonsági aggályok merültek fel, a kormányzat szerint azonban az új rendszer a technológiából fakadóan már átláthatóbb és biztonságosabb lesz. Az elképzelés szerint mind mobil, mind asztali készüléken lehetséges lesz szavazni, az adatok pedig egy elosztott adatbázisban kerülnek eltárolásra, amelyen keresztül a szavazók nyomon követhetik a szavazás állapotát. A rendszer egy előzetes tesztelését a Szöuli Nemzeti Egyetem Blokklánc Társasága, és a Koreai Internet és Biztonsági Ügynökség végzi majd a jövő hónap során, a NEC pedig csak az eredmények ismeretében határoz majd véglegesen a szavazás során történő felhasználásról.

(zdnet.com)
Kevesebb
 2018. november 22. 16:51

Biztonsági kutatók sérülékenységet tártak fel egy német állami portálok által elektronikus személyi igazolvánnyal történő webes bejelentkezések kezelését végző szoftver komponensben (Governikus Autent SDK).

Bővebben

Biztonsági kutatók sérülékenységet tártak fel egy német állami portálok által elektronikus személyi igazolvánnyal történő webes bejelentkezések kezelését végző szoftver komponensben (Governikus Autent SDK); a biztonsági hiba kihasználásával lehetőség nyílt más állampolgárok nevében történő bejelentkezésre az érintett site-okon. A problémát csak most nyilvánosságra hozó SEC Consult azt már 2018 júliusában felfedezte, a detektálást követően pedig azonnal értesítette a CERT-Bundot, a gyártói hibajavítás így már augusztusban megtörtént. Az esetről tudósító ZDNet hivatalos megkeresés útján igényelt információt a német Szövetségi Informatikai Biztonsági Hivataltól (BSI) azzal kapcsolatban, hogy a német kormányzati portálokon telepítették-e a hibajavítást, illetve, hogy az érintett weboldalak autentikációs naplóbejegyzéseit átvizsgálták-e a szóban forgó sérülékenység kihasználásának nyomai után kutatva.

(zdnet.com)
Kevesebb
 2018. november 14. 12:45

Idén a németek csupán negyven százaléka használta az elektronikus ügyintézési szolgáltatásokat, ismételten egy százalékponttal kevesebben mint az előző évben, és öt százalékponttal kevesebben mint 2016-ban.

Bővebben

Idén a németek csupán negyven százaléka használta az elektronikus ügyintézési szolgáltatásokat, ismételten egy százalékponttal kevesebben mint az előző évben, és öt százalékponttal kevesebben mint 2016-ban; emellett az elektronikus személyi igazolványok terén sem jelentkezett áttörés. Az ezen számokat bemutató tanulmány arra is felhívta a figyelmet, hogy az amúgy is alacsony számúnak mondható felhasználói kör 58 százaléka elégedett a szóban forgó szolgáltatásokkal. A statisztika azt is kimutatta, hogy mind Ausztriában, mind pedig Svájcban – tehát a hegyvidékibb területekkel rendelkező országokban – magasabb arányú a digitális ügyintézés. A németországi internet-használók több, mint egyharmada még mindig problémásnak ítéli az elektronikus ügyintézéssel összefüggő adatvédelmi, információbiztonsági kérdéseket, ezért nem is használja az említett digitális ügyintézési felületeket. Szintén problémát jelent, hogy az adóbevalláson túlmenően nagyon kevés elektronikus közszolgáltatás ismert az állampolgárok körében; és az elektronikus ügyintézéssel együtt járó előnyöket sem sikerült tudatosítani az emberekben. Az elektronikus személyi igazolványok kapcsán elmondható, hogy a népesség csupán hat százaléka tudja használni az ezzel járó szolgáltatások teljes körét.

(heise.de)
Kevesebb
 2018. október 31. 10:05

A biztonsági szempontból piacvezető csevegő alkalmazás, a Signal nyilvánosságra hozta legújabb fejlesztését, miszerint a jövőben nem csupán az üzenetek kerülnek titkosításra, hanem a feladók személye is rejtve marad.

Bővebben

A biztonsági szempontból piacvezető csevegő alkalmazás, a Signal nyilvánosságra hozta legújabb fejlesztését, miszerint a jövőben nem csupán az üzenetek kerülnek titkosításra, hanem a feladók személye is rejtve marad. Mindez azért fontos, mert bár a rendszer nem logolja a hálózatán történő tevékenységeket, a feladó és a címzett alapján is tehetők megállapítások a platform használatára vonatkozóan. A jelenleg még tesztfázisban lévő „rejtett feladó” bevezetésével nem szűnik meg annak a lehetősége, hogy a felhasználók megállapíthassák egy üzenet feladóját ─ erről a fejlesztők megkerülő megoldással gondoskodnak. A funkció alapértelmezetten a megbízható kapcsolatok számára készült, mindazonáltal egyéni preferencia alapján az is beállítható, hogy a felhasználó olyan személytől is fogadjon rejtett üzeneteket, aki nem szerepel a kontaktlistájában ─ azzal a megjegyzéssel, hogy ez az opció magas biztonsági kockázatot hordoz magában. 

(www.wired.com)
Kevesebb
 2018. október 05. 13:33

Svájci polgárjogi aktivisták a strasbourgi székhelyű Európai Emberi Jogi Bírósághoz kívánnak fordulni az ország állampolgárait érintő, indokolatlan adatkészletezés okán, amellyel összefüggésben a Nagy-Britanniában hasonló tartalommal megalkotott jogszabály ellen hozott strasbourgi ítéletre is hivatkoznak.

Bővebben

Svájci polgárjogi aktivisták a strasbourgi székhelyű Európai Emberi Jogi Bírósághoz kívánnak fordulni az ország állampolgárait érintő, indokolatlan adatkészletezés okán, amellyel összefüggésben a Nagy-Britanniában hasonló tartalommal megalkotott jogszabály ellen hozott strasbourgi ítéletre is hivatkoznak. A jogi problémát felvető civil szervezet 2014 óta harcol az anomáliát jelentő törvény ellen, amely a telekommunikációs szolgáltatásokat nyújtó társaságokat arra kötelezi, hogy átfogó forgalmi adatokat tároljanak, ideértve a mobiltelefonok helyinformációit, illetve a WLAN hálózatok bejelentkezési adatait. A svájci szövetségi bíróság a panaszt ugyan márciusban elutasította, de megjegyzendő, hogy a brüsszeli és strasbourgi európai bíráságokon közel két tucat hasonló ügy van folyamatban. 

(heise.de)
Kevesebb