Most akkor tényleg eladta a lelkét az NSA-nak? Az mindenesetre biztos, hogy NSA percek alatt törhetett fel feltörhetetlennek vélt titkosításokat.

Az már tavaly kiderült, hogy az RSA BSafe megoldása körül valami nincs rendben. A BSafe véletlenszám-generátora ugyanis olyan "hibákat" produkált, ami megkönnyítheti a dekódolást. Decemberben a Reuters még azt is kiderítette, hogy az RSA állítólag 10 millió dollárt kapott, hogy az NSA által kifejlesztett algoritmusokat alkalmazza. Ezek az algoritmusok azonban hibásak voltak, hogy hátsó kaput biztosíthassanak a titkok után szaglászó ügynököknek.

Az RSA cáfolta ugyan a hírügynökség állításait, és visszautasította a vádakat, de annyit elismert, hogy együttműködött a szervezettel, de azt kizárólag a biztonság megerősítése érdekében tette. A szakma azonban hitt a Reutersnek, és többen megfenyegették a céget, hogy bojkottálják az egyébként rangos RSA Conference USA 2014-et.

Újabb méregpirulát kellett lenyelnie az RSA-nak

A Johns Hopkins, a Wisconsin és az Illinois Egyetem kutatóiból összeállt csapat mindenesetre módszeresen elkezdte vizsgálni az RSA-termékeket. Így fedezték fel azt, hogy van egy több termékben is meglévő összetevő, az ún. Extended Random, amely nem igazán a védelmet erősíti. A kutatók ugyanis kiderítették, hogy ha benne van a termékben ez a komponens, akkor több tízezerszer gyorsabban lehet visszafejteni titkosításokat, mint abban az esetben, ha az Extended Random hiányzik.

A a Johns Hopkins kutatója, Stephen Checkoway úgy nyilatkozott a Reutersnek, hogy egy 40 ezer dolláros számítógéppel kb. egy óra alatt törhető fel a BSafe for Java. Ha azonban az Extended Random is használatos, akkor ehhez csupán néhány másodpercre van szükség.

Az igazsághoz persze hozzá tartozik, hogy az Extended Random nem terjedt el túlságosan széles körben, és annak fejlesztését az RSA már nem is nagyon erőlteti. Ennek ellenére megint csak felmerült a gyanú, hogy az NSA állhat a háttérben.

A Reuters megkereste az érintett feleket. Az NSA nem kívánta kommentálni a hírügynökség értesüléseit. Az RSA nem vitatta a kutatási eredményeket. Ugyanakkor a cég közleményében hangsúlyozta: szándékosan soha nem gyengítette egyik terméke hatékonyságát sem. Az Extended Random amúgy sem bizonyult népszerűnek – írták –, ezért azt a védelmi szoftvereikből az elmúlt hat hónapban eltávolította.

Sam Curry, az RSA műszaki igazgatója azonban igencsak tanulságosat nyilatkozott az üggyel kapcsolatban. "Szkeptikusabbnak kellett volna lennünk az NSA szándékait illetően – mondta. – Mi bíztunk a szervezetben, hiszen az Egyesült Államok kormányának és az USA kritikus infrastruktúráinak védelmét látta el". Arra a kérdésre azonban nem kívánt válaszolni, hogy az NSA fizetett-e a az RSA azért, hogy az Extended Random is megjelenjen a BSafe-ben.

(A cikk a Biztonságportálon megjelent írás szerkesztett változata.)

Biztonság

Ezúttal egy iskolaigazgatót hurcoltak meg deepfake miatt

A hatóságok szerint egy bosszúszomjas kolléga kreált és terjesztett MI segítségével hamisított, rasszista megjegyzésektől hemzsegő hangfelvételt.
 
Hirdetés

Adathelyreállítás pillanatok alatt

A vírus- és végpontvédelmet hatékonyan kiegészítő Zerto, a Hewlett Packard Enterprise Company platformfüggetlen, könnyen használható adatmentési és katasztrófaelhárítási megoldása.

A válasz egyszerű: arról függ, hogy hol, hogyan és milyen szabályozásoknak és üzleti elvárásoknak megfelelően tároljuk az információt. A lényeg azonban a részletekben rejlik.

a melléklet támogatója az EURO ONE Számítástechnikai Zrt.

CIO KUTATÁS

TECHNOLÓGIÁK ÉS/VAGY KOMPETENCIÁK?

Az Ön véleményére is számítunk a Corvinus Egyetem Adatelemzés és Informatika Intézetével közös kutatásunkban »

Kérjük, segítse munkánkat egy 10-15 perces kérdőív megválaszolásával!

LÁSSUNK NEKI!

Amióta a VMware a Broadcom tulajdonába került, sebesen követik egymást a szoftvercégnél a stratégiai jelentőségű változások. Mi vár az ügyfelekre? Vincze-Berecz Tibor szoftverlicenc-szakértő (IPR-Insights) írása.

Nyílt forráskód: valóban ingyenes, de használatának szigorú szabályai vannak

Különösen az early adopter vállalatoknak lehet hasznos. De különbözik ez bármiben az amúgy is megkerülhetetlen tervezéstől és pilottól?

Sok hazai cégnek kell szorosra zárni a kiberkaput

Ön sem informatikus, de munkája során az információtechnológia is gyakran befolyásolja döntéseit? Ön is informatikus, de pénzügyi és gazdasági szempontból kell igazolnia a projektek hasznosságát? Mi közérthető módon, üzleti szemmel dolgozzuk fel az infokommunikációs híreket, trendeket, megoldásokat. A Bitport tizennegyedik éve közvetít sikeresen az informatikai piac és a technológiát hasznosító döntéshozók között.
© 2010-2024 Bitport.hu Média Kft. Minden jog fenntartva.