כותרות TheMarker >
    cafe is going down
    ';

    פרטי קהילה

    מחקר ופיתוח

    ביקורת קפה מו"פ: דבר בחזותו הסטנדרטית של בית קפה יחודי זה אינו מסגיר את היותו מקום מפגש יומי קבוע של האנשים העסוקים ברחבי המדינה – אנשי המו"פ. יחודיות המקום המותאם לדרישות הקהל שלו הוא בראש וראשונה באיכות הבלתי מתפשרת של הקפה המפותח מתערובת יחודית המיוצרת מפולי ג'אווה ועוד זנים יחודיים שיובאו מהודו,סין וארצות הבלקן. המקום עוצב כך שיתאים גם לאנשים עסוקים הממהרים לשגרת יומם ובו שולחנות גבוהים המשמשים לשיחות עמידה מהירות, וכן כורסאות נוחות לקריאה ודיונים טכניים עמוקים וארוכים יותר. בין הטיפוסים המגיעים לכאן ניתן למצוא מנהלי מו"פ, אנשי מוצר, בדיקות, מהנדסי פיתוח ואפילו אנשי אקדמיה.   אז – בואו לבקר. קפה ומאפה על חשבון הבית. טיפים טובים יתקבלו בברכה!

    אינטרנט והייטק

    פורום

    מו"פ - כללי

    דיונים בכל נושא הקשור למו\"פ

    חברים בקהילה (1520)

    אמיר לשם
    1. שלח הודעה
    2. אוף ליין
    3. אוף ליין
    משה ,
    1. שלח הודעה
    2. אוף ליין
    3. אוף ליין
    bfou
    1. שלח הודעה
    2. אוף ליין
    3. אוף ליין
    היזם
    1. שלח הודעה
    2. אוף ליין
    3. אוף ליין
    תנועת כמוך
    1. שלח הודעה
    2. אוף ליין
    3. אוף ליין
    לואיס קרול
    1. שלח הודעה
    2. אוף ליין
    3. אוף ליין
    שחר י
    1. שלח הודעה
    2. אוף ליין
    3. אוף ליין
    דורון טל
    1. שלח הודעה
    2. אוף ליין
    3. אוף ליין
    רובינזוןקרוזו
    1. שלח הודעה
    2. אוף ליין
    3. אוף ליין

    backdoor בבנק לאומי. ואצלכם?

    21/10/07 01:33
    0
    דרג את התוכן:
    2009-02-02 17:56:04
    1. שלח הודעה
    2. אוף ליין
    3. אוף ליין

    בשבוע שעבר הופיעה בעיתונים הידיעה על מתכנת ששתל (לכאורה?) backdoor בשירות הקולי של בנק לאומי. האיש כנראה יתן על כך את הדין וכולם ישכחו את העניין (עד לתחקיר הבא של דנה וייס).

     

    השאלה המעניינת היא - איך הוא הצליח לעשות זאת? האם יש אמון כל כך עיוור בין מנהלי ה-IT של בנקים לקבלנים החיצוניים שלהם, עד שכל עובד קבלן יכול לעבוד בלי מגבלה על המערכות החיות של הבנק? (ולדעתי היחס לעובדי הבנק צריך להיות חשדני לא פחות).

     

    ועכשיו לשאלה היותר המעניינת - מה אפשר לעשות בשביל למנוע מקרים כאלה. אפשר לבקש מהעובדים לא לכתוב backdoors. ומה חוץ מזה? מה אתם הייתם עושים?

     

    נ.ב. אהבתי את הכתוב בסוף הכתבה: "בחיפוש בביתו נתפס חומר מחשב רב". המממ... ממש חשוד. (ובחיפוש בביתו של עובד רשות השידור נמצאה טלוויזיה)

    מה אתם חושבים? מעתה קל יותר להוסיף תגובה. עוד...
     

    הוספת תגובה על "backdoor בבנק לאומי. ואצלכם?"

    נא להתחבר כדי להגיב.

    התחברות או הרשמה   

    21/10/07 15:15
    0
    דרג את התוכן:
    פורסם ב: 2007-10-21 15:15:50
    1. שלח הודעה
    2. אוף ליין
    3. אוף ליין

    "האם יש אמון כל כך עיוור" התשובה היא כנראה כן.

    אף מערכת בדיקות לא יכולה לכסות 100% מהאפשרויות במערכת, בנוסף לbackdoors הוא נושא שלא נבדק ב mainstream של הבדיקות ומאד קשה לטיפול- לכן האפשרות לbackdoors תמיד קיימת.

     

    21/10/07 23:24
    0
    דרג את התוכן:
    פורסם ב: 2007-10-21 23:24:23
    1. שלח הודעה
    2. אוף ליין
    3. אוף ליין

    אני הייתי מצפה לפחות ל-code review.

    backdoor פשוט כזה היה מתגלה בקלות. לא מדובר פה בפרצה מתוחכמת.


    --
    מנהל קהילת מחקר ופיתוח:
    http://randd.cafe.themarker.com
    22/10/07 11:52
    0
    דרג את התוכן:
    פורסם ב: 2007-10-22 11:52:15
    1. שלח הודעה
    2. אוף ליין
    3. אוף ליין

    בחברות ה outsourcing והפרויקטים (נס ודומיה) המשכירות מתכנתים למשרדי ממשלה וחברות גדולות לאעושים Code review וגם לא בקרת איכות מסודרת - עבודה על פרויקט ad hoc שמיועד למערכת יחודית ללקוח יחיד היא שונה מעבודה על מוצר שבו להסתכלות רחבת טווח יש ערך, מנהלי פרויקטים בחברות אלו מבינים יותר בכתיבת הצעה למכרז ובדרך כלל לא מבינים ולא מתענינים בצד הטכני.

    בצד הלקוח (הבנק במיקרה הזה) מחלקת מערכות מידע מנוונת מצד אחד ועמוסה מידי מצד שני תלויה לגמרי בספקים וחסרה את היכולת לפקח על איכות המערכות.

    המתכנתים המועסקים בפרויקטים מסוג זה מקבלים יחס מזלזל ולא ראוי - מתכנת מתוסכל יכול בקלות להזיק.

    אחריות אבטחת המידע מחייבת את הלקוח (הבנק) לעקוב ולנטר פעילות פנימית בכל המערכות ולבודד מערכות כך שנזקים ופריצות יתגלו וימוזערו.

    לא התכוונתי לכתוב פירסומת אבל ככה זה יצא מגניב

    http://guardium.com 


    --
    גיא גליל - Guy Galil
    22/10/07 23:57
    0
    דרג את התוכן:
    2007-10-23 13:07:34
    1. שלח הודעה
    2. אוף ליין
    3. אוף ליין

    אולי יש מקום לחברה שתספק שירותי בקרת איכות לקוד שכזה. אני לא ממש יודע עם יש תקנות של פיקוח על הבנקים בנושא, אבל אולי יש מקום שיהיו תקנות כאלה.

     

    לגבי guardium - זה בהחלט יכול להיות חלק מהפתרון, אם כי יהיה קשה (אני צודק?) לזהות פעולה זדונית שבוצעה אולי בשם של עובד/לקוח תמים.

     

    אגב, אני זוכר שיש גם חברת sentrigo מכפר סבא שמפתחת משהו דומה, נכון?


    --
    מנהל קהילת מחקר ופיתוח:
    http://randd.cafe.themarker.com
    23/10/07 01:54
    1
    דרג את התוכן:
    פורסם ב: 2007-10-23 01:54:32
    1. שלח הודעה
    2. אוף ליין
    3. אוף ליין

    לשאלתך האם יש נאמנות עיוורת, התשובה היא כן, ברובם המוחלט של המקרים. אם אותה סדרת הכתבות "מישהו עוקב אחריך" של דנה וייס בערוץ 2 היתה חושפת את תהליכי ותרבות העבודה בכל הנוגע לפרוייקטים טכנולוגיים במערכות בנקאיות ופיננסיות מעבר לחשיפה של הפריצה האקראית לבנק, אמון הציבור במערכות אלה סביר להניח היה נפגע.

     

     לשאלה הבאמת יותר מעניינת, מה ניתן לעשות בנדון, אספר כי נתקלתי לפני זמן לא רב בפרוטוקול ישיבת ועדת המדע והטכנולוגיה משנת 2004 ואשר עסק בין היתר בנושא הזה או ליתר דיוק "הפריצה למחשבי הבנקים - סכנה לחשבונות הציבור".

     

    כל נציג בנק שהיה באותה הישיבה השתדל להתרברב בכסף הרב שמושקע במנגנונים שונים לאבטחת מידע בבנק אותו הוא מייצג, הייתה התייחסות רבה למנגנונים הפיזיים והלוגיים אך התייחסות מועטה למנגנונים שפותחו כמענה לגורמים האנושיים והרי כשמדובר בגורם אנושי ולעניין הדיון בעובד של קבלן משנה אשר מוסיף Backdoor הרי שמדובר במעין מעילה או הונאה טכנולוגית והטיפול בה לדעתי צריך להיות כבכל מעילה והונאה.

     

    בהנחה שקיימת הלימה בין אופייה של מעילה קלאסית לאופייה של מעילה טכנולוגית אזי הדרך להתמודד עמה היא בדרך של הערכת סיכונים ותוכנית למניעת מעילות טכנולוגיות. מצגת זו אשר נושאה "ניהול סיכונים בקרנות פנסיה - מעילות והונאות" בהתמרה פשוטה יכולה לשמש בקלות כבסיס לפיתוח תוכנית מתאימה בכל סוגי הארגונים ובמיוחד בארגונים רגישים כגון בנקים למניעת מעילות והונאות טכנולוגיות.

     

     

     

    23/10/07 12:21
    0
    דרג את התוכן:
    פורסם ב: 2007-10-23 12:21:32
    1. שלח הודעה
    2. אוף ליין
    3. אוף ליין
    מצגת מעניינת וממצה, מקומם של האמצעים הטכנולוגיים הוא בהקטנת ההזדמנות ע"י הידוק הבקרה.
    במערכות פיננסיות גדולות יש בעיה לגבי פטרונות הגנה כאשר המחיר של False Positive - חסימה שגויה של טרנזקציה לגיטימית עלול להיות גבוה בעוד שנזקים של גניבות ומעילות נלקחים בחשבון ואולי אף מכוסים ע"י ביטוח.
    הגורם העיקרי המביא חברות וגופים לפעולה הוא אכן חקיקה - מאז פרשת אנרון נחקקו בארה"ב חוקים מחמירים המחייבים חברות לשמור תעוד לכל תנועה ומחילים אחריות אישית על מנהלים, לאחרונה נוסף גורם משמעותי כאשר חברת TJX שממחשביה נגנבו פרטי לקוחות דיווחה על פגיעה משמעותית בתוצאות הכספיות כתוצאה מהפרשה (ומפרסומה).
    אבטחת מידע היא נושא אסטרטגי באירגון ומחייבת תפישה רחבה - מערכות בקרה והגנה צריכות להיות משולבות ברמות שונות - קימות חברות רבות הפועלות בתחום, אני לא מכיר את sentrigo (שמעתי את השם) והאתר שלהם מחרבש לי את Firefox.
    לגבי השאלה של גנאדי על Guardium -
    א. כל תנועה בבסיס הנתונים מתועדת לצורך ביקורת עתידית.
    ב. מערכת המוגדרת נכון יכולה להתריע ואף לחסום פעולות החורגות מהנורמה - אם משתמש מורשה ניגש למערכת מתחנה שונה, מחוץ לשעות הרגילות, דרך אפליקציה שונה או אפילו פועל בערכים חריגים המערכת תזהה ותתריע - גם מפתח מתוסכל או עובד מושחת שיודע סיסמאות גישה יתקשה לעקוף את כל החוקים.
    למען גילוי נאות אני מועסק ע"י Guardium מ 2003, אני איש פיתוח לא איש שיווק ואין לי את כל התשובות שיש לאנשי שיווק, ניסיתי לשתף קצת מההכרות שלי בתחום

    --
    גיא גליל - Guy Galil


    ארעה שגיאה בזמן פרסום תגובתך. אנא בדקו את חיבור האינטרנט, או נסו לפרסם את התגובה בזמן מאוחר יותר. אם הבעיה נמשכת, נא צרו קשר עם מנהל באתר.
    /null/cdate#

    /null/text_64k_1#

    מה אתם חושבים? מעתה קל יותר להוסיף תגובה. עוד...
     

    הוספת תגובה על "backdoor בבנק לאומי. ואצלכם?"

    נא להתחבר כדי להגיב.

    התחברות או הרשמה