A múlt héten felfedezett, súlyos OpenSSL-sérülékenység ismét a többfaktoros azonosítás kérdésére irányítja a figyelmet.

A múlt hét elején felfedezett, az érintett verzió kitettségét tekintve közel két éves intervallumot felölelő OpenSSL-sebezhetőség rendkívül széles körben érinti az informatikai iparág szereplőit és felhasználóit. A Heartbleed néven hivatkozott bug lehetőséget ad az érintett OpenSSL-verzióval védett rendszerek memóriájának olvasására, hozzáférhetővé válnak a kommunikációs csatornák titkosítására használt privát kulcsok, és az adatlopás mellett utat nyit a szolgáltatások vagy felhasználók megszemélyesítésére is. A hibát az OpenSSL 1.0.1g verziójában javították, a sebezhető komponens a webszerverek mellett hálózati és mobil eszközöket, célgépeket is érint, ahol később érkezhetnek a frissítések és az új firmware-verziók.

A webszerverek tanúsítványának cseréje mellett a különösen az első napokban felhasználói oldalon is indokolt volt a fontos jelszavak megváltoztatása: bár egyes szolgáltatások – például LinkedIn, Outlook, PayPal, Evernote – biztonságosak voltak, az érintettség mások esetében nem mindig volt egyértelmű, és akadnak olyan fontos szolgáltatások – például Facebook, Google vagy Dropbox –, ahol ez kifejezetten ajánlatos volt. Az egyes domainek korábbi és aktuális jellemzőit online is ellenőrizheti, aki bízik a webes felületekben. Külön érdekesség, hogy a Bloomberg értesülései szerint az NSA is régóta ismerte és kiaknázta a bugot, amely ironikus módon éppen a biztonságos kapcsolatok alkalmazásakor (mondjuk https:// weboldalak böngészésekor) használható ki.

Így lehetne sokkal nehezebb dolguk

A jelszavak biztonsága és sebezhetősége jó ideje téma: a különböző azonosítók különböző, rendszeresen változtatott jelszavakat javasolnak, amelyek egyaránt tartalmaznak kis- és nagybetűket, számokat vagy speciális karaktereket, ráadásul nem emlékeztetnek semmilyen értelmes kifejezésre. Mindez nem csak a felhasználók felületessége vagy kényelmessége miatt nehezen kivitelezhető, de a kémprogramok az összetett jelszavakat is ugyanúgy kiszivárogtatják, sőt a jelszavakat tároló intézmények rendszerei is gyakran válnak az adattolvajok célpontjává. Nem véletlen, hogy egyre többen az alternatív hitelesítési megoldásokban látják a megoldást.

A Sophos Naked Security blogján is a két lépésben történü (két faktoros) beléptetésről értekeznek, amelyre a vezető online szolgáltatások egyike-másika már lehetőséget ad felhasználóinak – igaz, nem feltétlenül az ingyenes vagy fapados ügyfeleknek. Az azonosítás újabb rétege a Heartbleed jelentőségét persze nem csökkentené, de az ilyen úton ellopott jelszavak egy részét nehezen alkalmazhatóvá vagy egyenesen használhatatlanná tenné, jelentősen megnehezítve a támadók dolgát. A két faktoros beléptetés vagy akár a vizuális eszközök olyan módon egészítik ki a jelszavas hitelesítést, amellyel a kockázatok végül elfogadható szintre csökkenhetnek.

Biztonság

Csak nyugaton érzik jól magukat a nyugati MI-modellek

A nyugati országokban fejlesztett MI-modellek gyakran nem működnek megfelelően a szegényebb országokban, mivel nem az ottani adatokon képzik őket, és a profitorientált gondolkodás sem segíti az egyenlőtlenségek felszámolását.
 
Nincs egy új, "alapértelmezett" platform a VMware mellett, helyett; az informatikai vezetők egy, a korábbinál jelentősen összetettebb döntési helyzetben találják magukat 2026-ban. Cikkünk arra a kérdésre keresi a választ, hogy milyen lehetőségek közül választhatnak a CIO-k.

a melléklet támogatója az EURO ONE

Hirdetés

HPE Morpheus VM Essentials: a virtualizáció arany középútja

Minden, amire valóban szükség van, ügyfélbarát licenceléssel és HPE támogatással - a virtualizációs feladatok teljes életciklusát végigkíséri az EURO ONE Számítástástechnikai Zrt.

CIO kutatás

Merre tart a vállalati IT és annak irányítója?

Hiánypótló nagykép a hazai nagyvállalati informatikáról és az IT-vezetőkről: skillek, felelősségek, feladatkörök a múltban, a jelenben és a jövőben.

Töltse ki Ön is, hogy tisztábban lássa, hogyan építse vállalata IT-ját és saját karrierjét!

Az eredményeket május 8-án ismertetjük a 17. CIO Hungary konferencián.

LÁSSUNK NEKI!

Egy kormányrendelet alapjaiban formálják át 2026-tól az állami intézmények és vállalatok szoftvergazdálkodási gyakorlatát.

Projektek O-gyűrűje. Mit tanulhat egy projektvezető a Challenger tragédiájából?

A Corvinus Egyetem és a Complexity Science Hub kutatói megmérték: a Python kódok közel harmadát ma már mesterséges intelligencia írja, és ebből a szenior fejlesztők profitálnak.

Rengeteg ország áll át helyi MI-platformra

Ön sem informatikus, de munkája során az információtechnológia is gyakran befolyásolja döntéseit? Ön is informatikus, de pénzügyi és gazdasági szempontból kell igazolnia a projektek hasznosságát? Mi közérthető módon, üzleti szemmel dolgozzuk fel az infokommunikációs híreket, trendeket, megoldásokat. A Bitport tizennegyedik éve közvetít sikeresen az informatikai piac és a technológiát hasznosító döntéshozók között.
© 2010-2026 Bitport.hu Média Kft. Minden jog fenntartva.