abclinuxu.cz AbcLinuxu.cz itbiz.cz ITBiz.cz HDmag.cz HDmag.cz abcprace.cz AbcPráce.cz
AbcLinuxu hledá autory!
Inzerujte na AbcPráce.cz od 950 Kč
Rozšířené hledání
×
    dnes 16:33 | IT novinky

    Vláda jmenovala novým zmocněncem pro digitalizaci a strategickou bezpečnost prvního náměstka ministra vnitra Lukáše Klučku. Ten ve funkci nahradil poslance Roberta Králíčka poté, co Králíček na tento post vládního zmocněnce rezignoval. Klučka chce do roka digitalizovat všechny státní služby tak, aby vyhověly zákonu o právu na digitální služby, přičemž dosavadní plán Fialovy vlády počítal s dokončením digitalizace až někdy v roce

    … více »
    NUKE GAZA! 🎆 | Komentářů: 4
    dnes 13:55 | Nová verze

    Byl vydán Mozilla Firefox 149.0. Přehled novinek v poznámkách k vydání a poznámkách k vydání pro vývojáře. Vypíchnout lze bezplatnou vestavěnou VPN s 50 GB přenesených dat měsíčně, zobrazení dvou webových stránek vedle sebe v jednom panelu (split view) nebo možnost přidat poznámky k panelům (Firefox Labs). Řešeny jsou rovněž bezpečnostní chyby. Nový Firefox 149 bude brzy k dispozici také na Flathubu a Snapcraftu.

    Ladislav Hagara | Komentářů: 4
    dnes 13:22 | Nová verze

    Byly vydány nové verze 5.3.0 a 6.0.0 svobodného multiplatformního programu pro skicování, malování a úpravu obrázků Krita (Wikipedie). Přehled novinek i s náhledy a videi v poznámkách k vydání. Obě verze vycházejí ze stejného zdrojového kódu – rozdíl je v použitých verzích Qt a KDE Frameworks. Krita 6.0.0 je první vydání postavené na Qt 6 a stále je považovaná za experimentální. Má lepší podporu Waylandu. Přináší podporu protokolu Wayland

    … více »
    Ladislav Hagara | Komentářů: 1
    dnes 04:22 | Nová verze

    Byla vydána nová verze 10.2 z Debianu vycházející linuxové distribuce DietPi pro (nejenom) jednodeskové počítače. Přehled novinek v poznámkách k vydání. Vypíchnout lze nové balíčky Immich, Immich Machine Learning, uv a RustDesk Client.

    Ladislav Hagara | Komentářů: 0
    včera 22:11 | Nová verze

    TypeScript (Wikipedie), tj. JavaScript rozšířený o statické typování a další atributy, byl vydán v nové verzi 6.0. Příští verze 7.0 je kvůli výkonu přepisována do programovacího jazyka Go.

    Ladislav Hagara | Komentářů: 0
    včera 20:33 | Zajímavý článek

    Christian Schaller z Red Hatu na svém blogu popsal své zkušenosti s používáním AI při vývoji open source aplikací pro Linux. Pomocí různých AI aktualizoval nebo vytvořil aplikace Elgato Light GNOME Shell extension, Dell Ultrasharp Webcam 4K, Red Hat Planet, WMDock, XMMS resuscitated (aktualizace z GTK 2 a Esound na GTK 4, GStreamer a PipeWire) a Monkey Bubble. SANE ovladač pro skener Plustek OpticFilm 8200i se mu zatím nepovedl.

    Ladislav Hagara | Komentářů: 5
    včera 19:44 | IT novinky

    Americké firmy Tesla a SpaceX postaví v texaském Austinu moderní komplex na výrobu čipů pro umělou inteligenci (AI). Součástí projektu s názvem Terafab budou dvě moderní továrny na výrobu čipů – jedna se zaměří na automobily a humanoidní roboty, druhá na datová centra ve vesmíru. Uvedl to generální ředitel těchto firem Elon Musk. Projekt by podle odhadů měl stát 20 miliard USD (zhruba 425 miliard Kč).

    Ladislav Hagara | Komentářů: 13
    včera 15:00 | Nová verze

    Byla vydána nová stabilní verze 6.11 (YouTube) multiplatformního frameworku a GUI toolkitu Qt. Podrobný přehled novinek v poznámkách k vydání.

    Ladislav Hagara | Komentářů: 0
    včera 01:44 | Bezpečnostní upozornění

    Ubuntu 26.04 patrně bude ve výchozím nastavení zobrazovat hvězdičky při zadávání hesla příkazu sudo, změna vychází z nové verze sudo-rs. Ta sice zlepší použitelnost systému pro nové uživatele, na které mohlo 'tiché sudo' působit dojmem, že systém 'zamrzl' a nijak nereaguje na stisky kláves, na druhou stranu se jedná o možnou bezpečnostní slabinu, neboť zobrazování hvězdiček v terminálu odhaluje délku hesla. Původní chování příkazu sudo

    … více »
    NUKE GAZA! 🎆 | Komentářů: 18
    22.3. 21:33 | Komunita

    Projekt systemd schválil kontroverzní pull request, který do JSON záznamů uživatelů přidává nové pole 'birthDate', datum narození, tedy údaj vyžadovaný zákony o ověřování věku v Kalifornii, Coloradu a Brazílii. Jiný pull request, který tuto změnu napravoval, byl správcem projektu Lennartem Poetteringem zamítnut s následujícím zdůvodněním:

    … více »
    NUKE GAZA! 🎆 | Komentářů: 32
    Které desktopové prostředí na Linuxu používáte?
     (15%)
     (7%)
     (1%)
     (12%)
     (29%)
     (2%)
     (5%)
     (1%)
     (13%)
     (24%)
    Celkem 1144 hlasů
     Komentářů: 27, poslední 17.3. 19:26
    Rozcestník

    Čína ukradla podpisové klíče MS Azure AD

    Podpisové klíče MS Azure AD byly ukradeny a následně byly využity k nabourání se do amerických vládních emailových schránek v MS Azure pomocí falešných ověřovacích tokenů. První problém byl, že MS neměl klíče dobře zabezpečeny (nechával je v exportovatelném formátu v nějakém programu), dalším problémem bylo, že MS Azure akceptoval vypršené klíče. MS zároveň neposkytl podrobnosti o tom, co se stalo (problém bude asi závažnější). Je velmi pravděpodobné, že Čína má k dispozici zdrojové kódy jak MS produktů, tak i MS Azure. Údajně je získala kvůli malware, který Rusko zaneslo do aktualizace produktu SolarWinds. Tuto aktualizaci si údajně stáhlo kolem 14 000 klientů a je velmi pravděpodobné, že infrastruktury těchto klientů (včetně MS) byly napadeny / vykradeny ještě před tím, než se na malware přišlo a byl odstraněn. Podrobnější informace v Microsoft Signing Key Stolen by Chinese.

    7.8.2023 13:33 | Max | Bezpečnostní upozornění


    Tiskni Sdílej: Linkuj Jaggni to Vybrali.sme.sk Google Del.icio.us Facebook

    Komentáře

    Vložit další komentář

    7.8.2023 15:21 Slavko
    Rozbalit Rozbalit vše Re: Čína ukradla podpisové klíče MS Azure AD
    No, zjavne sa ešte máme veľa čo učiť ohľadom počítačovej bezpečnosti od tohoto giganta ;-)
    Max avatar 7.8.2023 16:32 Max | skóre: 72 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Čína ukradla podpisové klíče MS Azure AD
    Pokud je to všechno pravda, tak je to hustý a jsou tam vidět ty následky. Pokud jsou odhady správné, tak v tom roce 2021, nebo kdy to bylo, infikovali SolarWinds, což jsou produkty na správu a patchování a další věci. Prostě security nástroj. Takže big fail pro SolarWinds. On totiž myslím také funguje na bázi agentů, prostě musí mít admin přístup na koncové stanice/servery atd. Stačí tedy infikovat jeden tento bod a je to celé v řiti. Nicméně i tak by měly zafungovat doprovodné nástroje (IDS, AV apod.)
    Zdar Max
    Měl jsem sen ... :(
    7.8.2023 17:16 RealJ | skóre: 10
    Rozbalit Rozbalit vše Re: Čína ukradla podpisové klíče MS Azure AD
    Ids a AV nezafunguji protoze tyhle utorky prichazeji z duveryhodnych zdroju. Typicky si korporat whitelistuje cely azure protoze je to min srani se security, whitelistuje se cokoliv podepsane microsoftem (a typicky se nehledi na nejaky smysluplny certifikat ale treba na vydavatele do ktereho si muzu napsat co chci a nejaky trusted root toho certifikatu nikdo neoveruje), typicky ta security v korporatech je spatne i kdyz do toho lejou miliony $$$. Jedna z mych firem dela penetracni testovani a ziskat domain admina v korporatech jde docela snadno.
    Max avatar 7.8.2023 18:32 Max | skóre: 72 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Čína ukradla podpisové klíče MS Azure AD
    Tak upřímně, u nás se už také podařilo získat penetrační firmě domain admina, z toho jednou opravdu hustě. Každopádně pokaždé naše sondy něco v síti odhalí, takže i když se penetrátor snaží neinvazivně něco lusknout, tak o něm většinou víme třeba do 30 min, vždy se nějak prozradí. A jakmile zkusí být invazivnější, tak to víme hned. A nejsou to jen hlášky různých honeypotů, analyzátorů logů atd., ale zafunguje i ADS. Neříkám, že zabezpečení je dokonalé, ale také jsme do toho nenarvali žádné velké finance a naučili jsme se částečně z ADS, vlastního penetračního testování a z externího testování. Od firmy typu MS bych ale čekal něco víc. A také bych očekával, že něco jako whitelist v podobných firmách neexistuje. My také snad nic newhitelistujeme a jde to.
    Zdar Max
    Měl jsem sen ... :(
    7.8.2023 17:17 _
    Rozbalit Rozbalit vše Re: Čína ukradla podpisové klíče MS Azure AD
    xkucf03 avatar 7.8.2023 20:22 xkucf03 | skóre: 50 | blog: xkucf03
    Rozbalit Rozbalit vše Re: Čína ukradla podpisové klíče MS Azure AD
    Stačí tedy infikovat jeden tento bod a je to celé v řiti.
    Což je ten problém – chybný návrh. Další problém je proprietární software.
    Mám rád, když se lidé přou, znamená to, že vědí, co dělají, a že mají směr. Frantovo.cz, SQL-DK, Relational pipes
    7.8.2023 20:44 RealJ | skóre: 10
    Rozbalit Rozbalit vše Re: Čína ukradla podpisové klíče MS Azure AD
    Ale prd. Takovych security expertu kteri navrhno totalne bezpecne ale nepouzitelne reseni jsem jiz videl. Typicky potrebujes zarizeni v siti nejak spravovat, coz znamena mit nejake certifikaty nebo ucty kterym ty zarizeni budou duverovat. Kdyz ti nekdo ukradne tvuj ssh klic i s heslem tak se dostane vsude kam mas pristup. To same solarwinds, sccm, intune a desitky dalsich podobnych reseni.
    xkucf03 avatar 7.8.2023 22:15 xkucf03 | skóre: 50 | blog: xkucf03
    Rozbalit Rozbalit vše Správa systémů, úrovně oprávnění, bezpečnost
    Např. zálohování lze řešit tak, že:
    • zálohovaný stroj může vytvářet nové zálohy na zálohovacím serveru, ale nemůže číst natož mazat ty staré (takže jeho kompromitace ty zálohy neohrozí)
    • zálohovací server nemá přístup na zálohované stroje (takže jeho kompromitace je neohrozí), maximálně kontroluje, zda záloha v definovaném intervalu proběhla a případně pošle upozornění správci
    • zálohy můžou být asymetricky šifrované, soukromý klíč je uložen offline a použije se jen v nutných případech (takže ani kompromitace zálohovacího serveru nezpůsobí únik dat)
    Přesto se na to často kašle.

    U té vzdálené správy jde ta práva omezit aspoň částečně - nemusí to být plný přístup, kdy je ten spravovaný server vydán zcela napospas – ty příkazy můžou procházet přes nějaký filtr/agenta, který propustí jen něco. Pravidelně prováděné akce se můžou vykonat plně automaticky, zatímco ty nestandardní budou vyžadovat další potvrzení. Příkazy můžou být podepsané klíčem správce na jeho počítači (třeba i kartou/tokenem s explicitním potvrzením). Tzn. rozlišit různé úrovně – např. na AbcLinuxu se taky přihlašuješ jednodušším způsobem, než když zadáváš platební příkaz v bance. Hlavně jde ale o minimalizaci množství kritického kódu, ve kterém může být chyba nebo zadní vrátka + samozřejmě otevřenost (svobodný software).

    Systém složený z autonomních podsystémů, které mezi sebou spolupracují, je odolnější vůči útokům než nějaké SPoF řešení. Byť uznávám, že ta správa a návrh jsou náročnější. Celkově mi to ale vychází líp, než navrhnout z principu nebezpečný systém a následně se ho snažit zabezpečit. A nejsmutnější je, když si někdo koupí proprietární řešení, které má zvýšit bezpečnost, ale ve reálně ji naopak snižuje.
    Mám rád, když se lidé přou, znamená to, že vědí, co dělají, a že mají směr. Frantovo.cz, SQL-DK, Relational pipes
    8.8.2023 00:25 RealJ | skóre: 10
    Rozbalit Rozbalit vše Re: Správa systémů, úrovně oprávnění, bezpečnost
    Zalohovani se da udelat bezpecne ale tu spravu stroju neudelas bezpecne nijak. Vzdy to bude mit nejake omezeni co se tyce bezpecnosti. A ne, opravdu nechces aby v noci nekde sedelo par lidi kvuli patchovani treba 100tis desktopu.
    7.8.2023 23:09 luky
    Rozbalit Rozbalit vše Re: Čína ukradla podpisové klíče MS Azure AD
    Kdyz ti nekdo ukradne tvuj ssh klic i s heslem tak se dostane vsude kam mas pristup. To same solarwinds, sccm, intune a desitky dalsich podobnych reseni.
    Klic muze byt v HW, pak nejde ukrast aniz by se fyzicky ukradl ten HW, coz je mnohem tezsi udelat nepozorovane.
    8.8.2023 00:26 RealJ | skóre: 10
    Rozbalit Rozbalit vše Re: Čína ukradla podpisové klíče MS Azure AD
    Samozrejme, ale pak jsou tady ruzne servisni ucty treba pro sccm nebo nejakou jinou picovinu a tomu klic v hw nebo hsm nepodstrcis.
    7.8.2023 20:27 Hacker :-)
    Rozbalit Rozbalit vše Re: Čína ukradla podpisové klíče MS Azure AD
    ne neni ale ty tomu veris a ani nevis kdo za tim tvym zdrojem stoji
    Max avatar 8.8.2023 08:44 Max | skóre: 72 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Čína ukradla podpisové klíče MS Azure AD
    Co není pravda? Resp. na co reaguješ? Je tam totiž spousta otazníků:
    Je nebo není hacker z Ruska zodpovědný za infikování SolarWinds?
    Ukradla Čína ty klíče, nebo někdo jiný?
    Jak přesně je ukradli?
    Skutečně vytěžili zdrojové kódy některých MS produktů?

    Otázek je spousta, ale všichni tak nějak mlčí. To, zda je za to zodpovědný ruský, čínský, či jiný hacker je asi šumák. Spíše je důležité, zda to, o čem se mluví, nastalo, nebo ne. Tj. krádež klíčů, bezproblémové použití vypršených klíčů, zda byly některé zdrojové kódy vytěženy atd.
    Zdar Max
    Měl jsem sen ... :(
    9.8.2023 16:52 trekker.dk | skóre: 72
    Rozbalit Rozbalit vše Re: Čína ukradla podpisové klíče MS Azure AD
    Microsoft podporuje open-source, tak postupně zveřejňují zdrojové kódy svých produktů. Akorát to nevzali postupně podle produktů, ale geograficky.
    Quando omni flunkus moritati
    7.8.2023 18:36 hm
    Rozbalit Rozbalit vše Re: Čína ukradla podpisové klíče MS Azure AD
    nemylte jse microsoft neni tak hloupy asi nejaka cinska propaganda....
    cbrpnk avatar 8.8.2023 06:02 cbrpnk | skóre: 10 | blog: bl0gium
    Rozbalit Rozbalit vše Re: Čína ukradla podpisové klíče MS Azure AD
    :-D
    cbrpnk avatar 8.8.2023 06:00 cbrpnk | skóre: 10 | blog: bl0gium
    Rozbalit Rozbalit vše Re: Čína ukradla podpisové klíče MS Azure AD
    malo kto vie že Čína vďaka chýbajúcim reguláciám už dávno na útoky používa AI a kvantové počítače ... to len my sa hráme na korektných a chrumkavých...
    8.8.2023 13:15 RealJ | skóre: 10
    Rozbalit Rozbalit vše Re: Čína ukradla podpisové klíče MS Azure AD
    Ja bych jenom doplnil, ze ty cinske kvantove pocitace jsou ukradeny dle navrhu kvantovych pocitacu ktere tajne vyrabi v Detve bacove z okoli. Maskuji to jako vyrobu zincice.
    8.8.2023 09:56 plostenka | blog: plstnk
    Rozbalit Rozbalit vše Re: Čína ukradla podpisové klíče MS Azure AD
    Rozhodli se mit data na cizich pocitacich (buzzword "v cloudu") tak co se divi, ze jsou na cizich pocitacich?
    Max avatar 8.8.2023 10:35 Max | skóre: 72 | blog: Max_Devaine
    Rozbalit Rozbalit vše Re: Čína ukradla podpisové klíče MS Azure AD
    By mě zajímalo, zda tím podvrženým auth tokenem šlo obejít i MFA.
    Zdar Max
    Měl jsem sen ... :(
    8.8.2023 10:54 plostenka | blog: plstnk
    Rozbalit Rozbalit vše Re: Čína ukradla podpisové klíče MS Azure AD
    Jestli to byl token pro API, tak zadne MFA ani neni.
    8.8.2023 15:00 ..... Izak ..... | skóre: 14
    Rozbalit Rozbalit vše Re: Čína ukradla podpisové klíče MS Azure AD
    Ma to i sve vyhody, pokud chcete obnovi svoje data, pozadejte Cinskou vladu nebo NSA/CIA ;-))

    Založit nové vláknoNahoru


    ISSN 1214-1267   www.czech-server.cz
    © 1999-2015 Nitemedia s. r. o. Všechna práva vyhrazena.