15 kwietnia 2013

Nowy wariant Ransomlocka unika automatycznych piaskownic do analizy szkodników

Wiele szkodników modyfikuje się na bieżąco - albo by ukryć się przed oprogramowaniem antywirusowym podczas kopiowania się na skompromitowaną maszynę, albo by utrudnić inżynierom próby analizy szkodnika poprzez uruchomienie odszyfrowanych fragmentów pamięci i odczytanie danych wyjściowych. Porozmawiajmy o trojanach które modyfikują się poprzez współdzielenie pamięci. Więcej

9 marca 2013

Obejście blokady na Galaxy Note 2

Jeśli jesteś dostatecznie gibki, możesz ominąć blokowanie ekranu na Galaxy Note 2. Oraz PIN. I hasło. I odblokowanie twarzą. Terence Eden ostatnio odkrył dobrny błąd w bezpieczeństwie Note 2 od Samsunga - hybrydzie smartfonu z telefonem. Podobnie do obejścia zabezpieczeń iPhone'a z zeszłego tygodnia, wykorzystanie błędu w Galaxy wymaga błyskawicznego refleksu i anulowanego połączenia z numerem alarmowym. Z racji tego, że atak ma niską wartość, Eden opublikował detale dotyczące jego wykonania. Więcej

3 lutego 2013

Darmowy aktywator Windows 8? Zastanów się jeszcze raz

Specjaliści z Trend Micro ostrzegają przed fałszywymi programami mającymi rzekomo ułatwić uzyskanie za darmo nowego systemu operacyjnego Windows 8. Tego typu działania nie są niczym specjalnie nowym w Internecie, warto jednak o nich pamiętać, zwłaszcza teraz, kiedy na rynku pojawił się nowy system operacyjny. Więcej na InfoProf InfoSec...

21 stycznia 2013

Luka z oprogramowaniu routerów LinkSys

Na blogu firmy DefenseCode ukazał się ciekawy wpis informujący o problemach z bezpieczeństwem firmware routerów Cisco Linksys. Wg opublikowanych informacji firma skontaktowała się z Cisco i poinformowała o odkrytej podatności, która umożliwiała zdalny dostęp do ustawień routerów pozostawionych na domyślnych ustawieniach. W odpowiedzi, firma Cisco poinformowała, że luka została usunięta w nowej wersji firmware (4.30.14), które zostało opublikowane. Wg badaczy z DefenseCode, nie była to prawdziwa informacja. Na początku warto nadmienić, że odkryty problem dotyczy dość znacznej grupy urządzeń z serii LinkSys Router WRT54. Testowy atak został wykonany przeciwko urządzeniu WRT54GL. Wg odkrywców, inne wersje routerów na bazie dotąd sprawdzonego rozwiązania prawdopodobnie również są podatne. Badacze z DefenseCode zwrócili też uwagę, że podatnych może być około 70 milionów routerów serii WRT54, jakie w ogóle Cisco sprzedało. Więcej na stronach InfoProf.

Czerwony Październik alias Trojan Rocra

Chyba nie ma gazety i portalu który nie podałby informacji o jednej z największych akcji szpiegowskich ostatnich lat. Chodzi o „Czerwony Październik”, akcję wykradania danych z komputerów, laptopów, smartfonów osób związanych z władzą. Ujawniona akcja uznawana jest za największe (ujawnione działanie szpiegowskie) od czasu ataku słynnego trojana Flame. Tym co w znaczący sposób różni te dwa nazwijmy to wydarzenia jest przede wszystkim zasięg czasowy. Szacuje się, że Trojan Rocra buszował po świecie od… bagatela 2007 roku. Więcej: Czerwony Październik alias Trojan Rocra

Kontrole GIODO i PIP razem

Generalny Inspektor Ochrony Danych Osobowych poinformował o planowanym połączeniu kontroli realizowanych przez GIODO oraz przez PIP (Państwową Inspekcję Pracy), które będą wzajemnie się informować o wynikach kontroli oraz ew. nieprawidłowościach. Więcej na stronie: http://www.infoprof.pl/dane.php?id=1954

10 lipca 2012

Audyt przetwarzania danych osobowych

Czym jest Audyt przetwarzania danych osobowych? Trudno jest podać jedną zwięzłą definicję audytu, bowiem literatura przedmiotu podaje niemal wyłącznie definicje audytu dla tak specyficznych zagadnień jak audyt finansowo – księgowy, audyt systemu zarządzania jakością, czy chyba najbardziej specyficzny ze wszystkich audyt rozwiązań informatycznych w firmie. Dlatego najłatwiejszym sposobem zdefiniowania audytu wydaje się być wskazanie czym nie jest audyt. Nie należy mylić audytu z kontrolą W przeciwieństwie bowiem do kontrolera, audytor zawsze stoi po stronie audytowanego, jest jego doradcą i wsparciem nie zaś sędzią a jego uwagi i obserwacje mają charakter doradczy nie zaś kontrolny. Audytor wskazuje obszary które wymagają podjęcia działań w przeciwieństwie do kontroli nigdy jednak nie narzuca sposobu rozwiązania zagadnień ani nie ustanawia terminów w którym dane działania powinny zostać podjęte i zakończone. Może natomiast, na prośbę audytowanego rekomendować potencjalny sposób rozwiązania problemu. Całość materiału dostępna jest na stronie InfoProf AudytIp: www.audyt-ip.pl/index.php?m=audyt

Wymagana dokumentacja przetwarzania danych osobowych

W skład wymaganej przepisami dokumentacji dotyczącej przetwarzania danych osobowych wchodzą dwa dokumenty - Polityka Bezpieczeństwa oraz Instrukcja Zarządzania Systemem Informatycznym. Konieczność ich istnienia wynika z przepisów Ustawy z dnia 29 sierpnia 1997 r. o ochronie danych osobowych. (tekst jednolity: Dz. U. 2002 r. Nr 101 poz. 926, ze zm.) oraz Rozporządzenia Ministra Spraw Wewnętrznych i Administracji z dnia 29 kwietnia 2004 r. w sprawie dokumentacji przetwarzania danych osobowych oraz warunków technicznych i organizacyjnych, jakim powinny odpowiadać urządzenia i systemy informatyczne służące do przetwarzania danych osobowych (Dz.U. Nr 100 poz.1024). Posiadanie dokumentów Polityki Bezpieczeństwa oraz Instrukcji Zarządzania Systemem Informatycznym jest deklarowane podczas zgłaszania zbiorów do rejestracji w urzędzie Generalnego Inspektora Ochrony Danych Osobowych. Należy nadmienić, że brak takiej deklaracji skutkuje odrzuceniem wniosku. Dokumenty powstają w oparciu o informacje uzyskane od firmy lub organizacji dla której dokumentacja jest tworzona. Informacje mogą być zbierane w formie bezpośredniego wywiadu, poprzez realizację audytu lub w formie korespondencyjnej o ile zakres i charakter działalności a co za tym idzie również zakres przetwarzania danych osobowych na to pozwala. Więcej można przeczytać na http://www.audyt-ip.pl/index.php?m=dokumentacja.

17 kwietnia 2012

Dane osobowe leżą na ulicy

Tytuł ten niestety trzeba potraktować całkiem dosłownie. Co pewien czas bowiem w mediach pojawiają się doniesienia o znalezieniu w całkiem nieoczekiwanym miejscu takich czy innych danych osobowych. Kilka dni temu, w krakowskiej lokalnej prasie znalazła się kolejna krótka notatka z cyklu "dane osobowe leżą... gdzieś". Tym razem mogliśmy się dowiedzieć o odnalezionych przez Straż Miejską koło ul. Powstańców dokumentach z danymi osobowymi, (dokładniej – były to... CV różnych osób). Warto przypomnieć przy tej okazji inną historię z naszego krakowskiego podwórka – o wydrukach zawierających dane osobowe, które to wydruki zostały rozrzucone, przy skrzyżowaniu al. 29 listopada z ul. Prandoty, a na postawie ich analizy można było stwierdzić, iż pochodzą z jednego ze krakowskich szpitali.

Dane osobowe, to dane osobowe, z mocy Ustawy mają być chronione i koniec. A już szczególnie staranna ochrona należy się im wtedy gdy są to dane pochodzące z placówek służby zdrowia, bowiem dane osobowe w których zawarto informacje o stanie zdrowia stają się danymi wrażliwymi, podlegającymi szczególnej ochronie. (Więcej)

16 sierpnia 2011

Webowe zagrożenia rozwiązań dla biznesu

Zagrożenia aplikacji używających protokołu HTTP stanowią jeden z kluczowych problemów osób zajmujących się bezpieczeństwem informacji. Niebezpieczeństwo dotyczy zarówno użytkowników domowych, którzy korzystają z internetu w pracy, nauce i rozrywce jak też firm, które praktycznie nie mogą istnieć bez wspierających ich działalność systemów IT. Niezależnie od sposobu wykorzystywania sieci, jednym z kluczowych elementów jest protokół HTTP wraz ze swoim szyfrowanym rozszerzeniem HTTPS. Oznacza to, że zagrożenia, określane jako webowe, dotykają niemal wszystkich użytkowników. Więcej na stronie InfoProf InfoSec.