- A hozzászóláshoz be kell jelentkezni
- 2294 megtekintés
Hozzászólások
Az e-mailben kicsit lejjebb azt is hozzátették, hogy „a támadó elméletileg hozzáférhetett számlázási adatokhoz, számlákhoz, tárhelybelépési adatokhoz, logokhoz, domainkontaktadatokhoz” is.
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Tehát bármi is lehetett. Magyarán szólva elmhettektek Ti az Anyátokba.
- A hozzászóláshoz be kell jelentkezni
miért is?
- A hozzászóláshoz be kell jelentkezni
titkosított DB ?
ahol személyes adatokat tárolnak ott alap az encryptált adatbázis - GDPR miatt is.
1938.09.19. A müncheni konferencia napja.
Csehszlovákia bevonása és megkérdezése nélkül Chamberlain, Daladier, Hitler és Mussolini eldöntik, hogy Csehszlovákia adja át a Német Birodalomnak a Szudétavidéket. Magyarország és Csehszlovákia kormányát felszólítják, kezdjenek tárgyalásokat a magyar területi igényekről.
- A hozzászóláshoz be kell jelentkezni
Írnál pár mondatot arról, hogy a fenti esetben mit és hogyan titkosítanál és ez egy hackertámadásnál mit old meg?
- A hozzászóláshoz be kell jelentkezni
valóban nem fejtettem ki - hogy nem a betörést akadályozza meg, hanem az adatvédelemben játszik szerepet. Mert szerintem egy ilyen incidensnél - betörésnél nagyobb probléma az adatlopás.
Máshol olvastam az írták, hogy titkosítva voltak az ügyfél adatok.
Csak az a kérdés, hogy a DB kulcs az alkalmazás startup scriptben benne volt-e és milyen jogot szereztek a betörök, mert ha kulcsot is megszerezték -- akkor hiába van titkosítva a DB..
1938.09.19. A müncheni konferencia napja.
Csehszlovákia bevonása és megkérdezése nélkül Chamberlain, Daladier, Hitler és Mussolini eldöntik, hogy Csehszlovákia adja át a Német Birodalomnak a Szudétavidéket. Magyarország és Csehszlovákia kormányát felszólítják, kezdjenek tárgyalásokat a magyar területi igényekről.
- A hozzászóláshoz be kell jelentkezni
"Csak az a kérdés, hogy a DB kulcs az alkalmazás startup scriptben benne volt-e és milyen jogot szereztek a betörök, mert ha kulcsot is megszerezték -- akkor hiába van titkosítva a DB.."
Miért, gondolod, hogy minden ujraindítás után valaki egy ki papírról beírta? Nyilván benne volt, ezért ad hamis biztonságérzetet az encryptált adatbázis.
- A hozzászóláshoz be kell jelentkezni
A Dotroll esetében vélhetőleg éles/futó/online rendszerek voltak kitéve a támadásnak. Pl ha az adatbázis "ügyfelek" mappáját dumpolta ki valaki ott cseszheted a titkosítást.
- A hozzászóláshoz be kell jelentkezni
És begépeli, akkor az encryptálás miben akadályozza meg a futó adatbázisból történő dumpolást? (költői kérdés).
Az at-rest encryption nagyon hasznos MOBIL eszközök esetében, ahol nem biztosítható, hogy illetéktelenek en férjenek hozzá fizikailag az adathordozókhoz. 7x24-ben futó szervereknél CISA-s majomkodás az at-rest-encryption, minálisan növeli a biztonságot, cserébe el lehet baszni rá egy csomó időt, amit hasznosabb dolgokkal is lehetne tölteni, pl jobb naplózás, access control stb...
- A hozzászóláshoz be kell jelentkezni
Azért ezt ilyen formában nem jelenteném ki. El tudok képzelni olyan helyzetet, hogy bejutnak a rendszerbe, de a futó adatbázisszerver memóriaterületéhez (benne a kulcsokkal) nem férnek hozzá, csak a diszken elérhető kódolt fájlokhoz, amivel nem tud sok mindent kezdeni.
- A hozzászóláshoz be kell jelentkezni
Szerintem egy state-of-the-art rendszernél a kulcsokat egy szerver indulásakor kívülről injektálják be internetről nem elérhető kulcsmenedzsment rendszerből, tehát ha nem fér hozzá a szerver memóriaterületéhez, akkor hiába jut be a konténerbe, nem lesz egy titkoskulcs.txt fájl, amiből el tudja lopni. Nyilván, ha hozzáfér a memóriaterülethez, abból ki tudja szedni.
- A hozzászóláshoz be kell jelentkezni
ahol személyes adatokat tárolnak ott alap az encryptált adatbázis - GDPR miatt is
plz elaborate :)
- A hozzászóláshoz be kell jelentkezni
GDPR nem irja elo hogy titkositani _kell_ a szemelyes adatokat. de nem is tul eletszeru hogy enkriptald a domain tulajdonos adatait, de aztan persze lehet en vagyok eltevedve es mindenki kereshetetlenne teszi az adatbazisat..
mindenesetre nem nagyon van olyan szolgaltatas amit meg nem tortek fel, google, fb, stb... emiatt csodalkoztam ra arra, hogy valaki maris magjan egetni oket emiatt
- A hozzászóláshoz be kell jelentkezni
Az a szar Dotroll piacvezető lenne?
Felgyújtanák a szervereket se lenne kár értük! Na jó, magukért a vasakért kár lenne, de a szolgáltatásért nem! :)
- A hozzászóláshoz be kell jelentkezni
Miért szar? Sok éve van náluk domainem, tárhelyem, még itt a HUP-on ajánlották, ha valami nem ment gyorsan megoldották, leszámítva a mostani esetet nem volt gondom velük.
- A hozzászóláshoz be kell jelentkezni
Nekem még nem volt velük tapasztalatom, de amúgy érdekelne, hogy melyik a jó szolgáltató?
Nagy Péter
- A hozzászóláshoz be kell jelentkezni
postmortemre kiváncsi lennék.. ..ha lesz :)
- A hozzászóláshoz be kell jelentkezni
Ja, hogy ez indexes hír...... ahha.
Csak akkor szólok hozzá egy témához, ha értelmét látom.
- A hozzászóláshoz be kell jelentkezni
Ez az index már nem az az index. Ezt már Trey is olvassa.
READY.
▓
- A hozzászóláshoz be kell jelentkezni
:-)) Azt hiszem, nagyszerűen megfogtad a lényeget!
Csak akkor szólok hozzá egy témához, ha értelmét látom.
- A hozzászóláshoz be kell jelentkezni
Megfogtátok. Indexes hír, ezért/mert ....
- nem történt meg?
- máshol volt olvasható?
Miért nem azzal foglalkoztok, ami történt?
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Nekem is vannak náluk domainek, jött is email, kb. "bejött valaki, nem tudjuk mihez fért hozzá de akár MINDENHEZ IS, ezért változtass jelszót meg kapcsold be a domain zárolást a com-ra." A levéllel egy bajom volt csak: azt, hogy potenciálisan megszerezhették az encryptált jelszóadatbázist, próbálták bagatelizálni (mármint hogy nem lehet visszafejteni a jelszavakat, de persze bruteforceolni nyilván lehet), de azért inkább változtass jelszót...hát köszi.
- A hozzászóláshoz be kell jelentkezni
"Próbáltuk hívni a megadott számon a céget (illetve cégeket, a szám ugyanaz), de mivel hétvégén nem dolgoznak,"
Azért elég erős, hogy egy kritikus szolgáltatásokat nyújtó cégnek nincs 0 - 24 ügyfélszolgálata.
- A hozzászóláshoz be kell jelentkezni
Amennyiben bármilyen kérdése felmerül kérjük keressen, elsősorban e-mailben vagy az admin rendszerünkbe belépve ticketing rendszerünkön keresztül. Megpróbáljuk hétvégén is érdemben és mihamarabb megválaszolni a kérdéseit
- A hozzászóláshoz be kell jelentkezni
Ilyen SLA-t akarok csak látni, ameddig szolgáltatók. :)
- A hozzászóláshoz be kell jelentkezni
Mi a gond ezzel? Miért kéne ügyfélszolgálatnak aznap válaszolni bármire?
Van ennél rosszabb is.
Vízműveket pont ma hívtam, egy panasz kapcsán. Mondtam, hogy 1 hete írtam emailt, mire lazán csak annyit mondtak, hogy ja, hát 15 nap az SLA-juk....
- A hozzászóláshoz be kell jelentkezni
bankoknál 30 nap.
- A hozzászóláshoz be kell jelentkezni
Mert számomra kritikus üzleti szolgáltatásokat üzemeltetnek?
(Közműveknek kell lennie 0 - 24 hibabejelentő vonala.)
- A hozzászóláshoz be kell jelentkezni
de gondolom mikor megrendelted a kritikus szolgaltatasod, megnezted, hogy hogy van szupport nem?
- A hozzászóláshoz be kell jelentkezni
Mondjuk inkább úgy, hogy nem gondoltam, hogy van DNS és hoszting szolgáltatás folyamatos support nélkül.
- A hozzászóláshoz be kell jelentkezni
Akkor rosszul gondoltad. Szóval nem nézted meg, majd utána számon kérsz egy olyan dolgot, amit soha nem igértek.
- A hozzászóláshoz be kell jelentkezni
Hol kértem bármit is számon?
- A hozzászóláshoz be kell jelentkezni
zwei irta:
Mi a gond ezzel? Miért kéne ügyfélszolgálatnak aznap válaszolni bármire?
erre te irtad:
Mert számomra kritikus üzleti szolgáltatásokat üzemeltetnek?
(Közműveknek kell lennie 0 - 24 hibabejelentő vonala.)
- A hozzászóláshoz be kell jelentkezni
Hogy ne lenne? Én is tudok személyesen olyanról, amelyiknek H-P 8:00-16:30-ig van támogatása. Természetesen levelet tudsz neki ezen idősávon kívül is küldeni nekik, csak válasz nem lesz :D
trey @ gépház
- A hozzászóláshoz be kell jelentkezni
Én láttam már olyat, hogy egy illetékes vezető hisztérikusan kikelve magából tombolt, amiért a szabadnapján zavarni merték munkaügyben.
Valaki küldött egy emailt az uzemeltetes@lófaszközintézmény.hu általános címre, amit a helyettes vagy a helyettes helyettese is olvashatna és persze nem élő kommunikáció a célja, hanem üzenet hagyás. Hihetetlen, hogy néha milyen buta emberek kerülnek vezető pozícióba... és hogy ezt még képesek hirdetni is magukról :D Természetesen a kollgéga megrovásban részesült, amiért volt képe zavarni a vezetőt (aki amúgy jópofizáskor maga hirdette, hogy bárki keresse bármivel), s nem pedig a devnull-ba küldte az emailt.
- A hozzászóláshoz be kell jelentkezni
amúgy ezek azok az infók, amik alapból nyilvánosan elérhetőek voltak a domain infókból, csak a gdpr miatt fedték el nemrég őket?
- A hozzászóláshoz be kell jelentkezni