Titkosítás, biztonság, privát szféra

Google bejelentés: Project Zero

A Google egy új projektet indított útjára. A neve: Project Zero. A projekt vezetője Chris Evans, a Google ismert biztonsági szakértője. Evans azon dolgozik, hogy a világ legjobb biztonsági szakembereit szerződtesse a Project Zero-ba. Az induló gárda az alábbi tagokból áll: Ben Hawkes, Tavis Ormandy, George Hotz, Ian Beer.

Evans közölte, hogy a csapatába további tehetséges biztonsági szakemberek jelentkezését várja. Hogy mi a csoport célja?

Beépített kamerával rendelkező eszközeimen,

extra hardveres védelmet alkalmazok leskelődés ellen.
9% (34 szavazat)
extra szoftveres védelmet alkalmazok leskelődés ellen.
2% (8 szavazat)
extra szoftveres és hardveres védelmet alkalmazok leskelődés ellen.
2% (6 szavazat)
Nem alkalmazok semmilyen védelmet.
75% (288 szavazat)
Nincs beépített kamerával rendelkező eszközöm.
12% (47 szavazat)
Összes szavazat: 383

Megjelent a portolható LibreSSL első kiadása

Amikor az OpenBSD fejlesztők tavasszal bejelentetették, hogy forkolták az OpenSSL-t és létrehozták a LibreSSL-t, ígéretet tettek arra is, hogy amint a körülmények lehetővé teszik, más operációs rendszerek számára is elérhetővé teszik.

Megegyezett a NO-IP.com és a Microsoft

Mint az ismert, a Microsoft figyelmeztetés nélkül pert indított június közepén a NO-IP.com (és két magánszemély) ellen, azt állítva, hogy a cég ingyenes dinamikus-DNS szolgáltatásával szerepet vállalt milliók számítógépeinek malware-rel való megfertőzésében.

A redmondi cég és a NO-IP.com most közös bejelentést tettek. A bejelentés lényege, hogy sikerült rendezniük a vitát a Microsoft Corporation v. Mutairi, et al. ügyben. A Microsoft átnézte a Vitalwerks (NO-IP.com anyacége) által rendelkezésére bocsátott bizonyítékokat és ezt követően megegyeztek abban, hogy a Vitalwerks nem vett részt szándékosan a malwareterjesztésben. A malwareterjesztők visszaéltek a Vitalwerks szolgáltatásával.

ProtonMail - svájci központú titkosított e-mail szolgáltatás a CERN és MIT szakembereitől

A biztonságos e-mail szolgáltatók számának fogyatkozásával minden bizonnyal lenne igény egy ilyen szolgáltatásra. Így gondolhatták azok is, akik közösségi finanszírozási kampányt indítottak ProtonMail néven nemrég. A kezdet nem volt zökkenőmentes, mert a Paypal június végén befagyasztotta a projekt kampányszámláját. A Paypal szerette volna tudni, hogy a ProtonMail-nek van-e kormányzati jóváhagyása ilyen szolgáltatás indítására. Hogy melyik kormányzat jóváhagyásának örültek volna, az rejtély a ProtonMail alapítói előtt...
Nem sokkal később a Paypal feloldotta a számla zárolását. A ProtonMail projekt 100 ezer dollárt kért IndieGoGo kampányában. Még 12 nap van a kampányzárásig, de már majdnem a négyszerese jött össze a kért összegnek.

További részletek a ProtonMail-ről a kampányoldalon.

Az NSA szerint a Linux Journal olvasói szélsőségesek, megfigyelésre érdemesek

XKeyscore ruleset részlet

Az ARD német közszolgálati műsorszóró weboldalán megjelent egyik cikk újabb Snowden-dokumentumokra hivatkozva állítja, hogy az NSA a privacy-tudatos embereket is gyanúsnak és megfigyelésre érdemesnek tartja. Az NSA által alkalmazott - már nem annyira titkos - XKeyscore megfigyelőrendszer nyilvánosságra került szabályaiból kiderül, hogy már az is elegendő volt arra, hogy az NSA kövessen egy IP címet, hogy arról keresést indítottak privacy eszközökre, például TAILS-re (korábbi cikkünk), vagy arról az IP címről meglátogatták a régóta üzemelő egyik "szélsőséges fórumot", a Linux Journal-t.

További részletek itt és a Linux Journal oldalán olvashatók. Természetesen mindenki csak saját felelősségére látogassa meg a "szélsőséges" Linux Journal weboldalt, számolva azzal, hogy esetleg az NSA látókörébe kerül (ha még linuxosként nem került volna egyébként) - ezzel a cselekedetével!

A Microsoft malware-ellenes küzdelmében lefoglalt 22 NO-IP.com domaint; a NO-IP.com "ártatlan felhasználók" millióiról beszél

A dinamikus DNS szolgáltató NO-IP.com egy közleményt adott ki tegnap, amelyben arról ír, hogy a Microsoft a malware terjesztők ellen vívott vehemens küzdelmében elérte az egyik bíróságnál, hogy rátehesse a kezét a NO-IP.com huszonkét leggyakrabban használt tartományára. Tette a Microsoft mindezt azért, mert állítása szerint malware terjesztők e tartományok altartományait használták fel illegális tevékenységeikhez.

A NO-IP.com azt írja, hogy nagyon meglepődött ezen a lépésen. Állítása szerint régóta együttműködik más cégekkel, ha felmerül a gyanúja annak, hogy valaki rosszindulatúan használja a szolgáltatásukat. A NO-IP.com szerint a Microsoft sosem lépett kapcsolatba velük amiatt, hogy blokkoljanak egy altartományt, noha közvetlen kommunikációs csatornájuk van a Microsoft vezetői felé.

TowelRoot - az androidos eszközök jelentős részét érintő local root sebezhetőség

A CVE-2014-3153 azonosító alatt futó Linux kernel futex sebezhetőség érinti a népszerű androidos készülékek széles skáláját is. A sebezhetőséget a George "geohot" Hotz által készített rooting tool után "TowelRoot"-nak is nevezik (mivel azt használja ki).

A részletek itt olvashatók.

Használsz a cégednél WAF-ot?

Igen, és teljesen elégedettek vagyunk vele.
2% (4 szavazat)
Igen, az elején megküzdöttünk vele, de azóta már összebarátkoztunk.
2% (4 szavazat)
Igen, de utáljuk.
1% (2 szavazat)
Igen, de szerintem kb. 15 perc gondolkodással át lehet verni, szóval sok értelme nincs.
2% (5 szavazat)
Igen, de csak azért van, hogy az auditoroknak mutogassuk évente kétszer, amúgy ALLOW ALL-ra van állítva.
2% (4 szavazat)
Nem, mert drága, egyébként jó lenne.
0% (0 szavazat)
Nem, mert macerás beállítani, hogy az összes webappunk menjen vele, amúgy jó lenne.
2% (5 szavazat)
Nem, mert szerintem kb. 15 perc gondolkodással át lehet verni, úgy meg minek?
2% (5 szavazat)
Nem, mert nem érdekel a web security - ha felnyomják, újrahúzzuk backupból és kész.
1% (2 szavazat)
Nem, mert szerintem marketing bullshit az egész.
2% (5 szavazat)
Nem, mert van helyette más (pl. hálózati IPS, protokollelemzős tűzfal, stb).
5% (12 szavazat)
Nem, mert nincs olyan szolgáltatásunk, ahova kellhetne / minden webes szolgáltatásunk tökéletesen biztonságos.
7% (16 szavazat)
Nem, mert nem tudom hogy mi az, de jó lenne valamit kitalálni a lyukas PHP-s (Java-s, ASP.NET-es) cuccainkra.
17% (42 szavazat)
Nem vagyok üzemeltető / fejlesztő / security-s / CIO, ez az egész nem érint. Maximum az eredmény érdekel.
57% (139 szavazat)
Összes szavazat: 245