Glavni izbornik
Naslovnica
Što je informacijska sigurnost?
Kontinuitet poslovanja
Pogled menadžmenta
Podzemlje novog doba
Zakoni i regulativa
Tijela državne uprave
Na prvim linijama
Intervjui
Preuzimanja/download
Pojmovi i kratice
Newsletter
O portalu
Prijava korisnika
RSS feed
Posjetitelji
Gostiju online: 1
Korisnika online: 1

Advertisement
Bolje haker nego šljaker PDF Ispis E-mail
Aco Dmitrović   
Na ovogodišnjim WinDaysima u Opatiji sa zanimanjem smo poslušali predavanja iz tematike informacijske sigurnosti koja su održali predavači iz tvrtke Infigo IS. Zamolili smo ih za razgovor. Naši sugovornici su Saša Jušić CISSP, CISA, Leon Juranić, haker, i Bojan Ždrnja CISSP, GCIA, GCIH. Intervju smo odradili u obliku otvorene rasprave. Iako su pitanja bila namijenjena pojedinom sugovorniku, ostali su se slobodno uključivali kad bi osjetili potrebu da dopune odgovor.

Kako ste se odlučili na malom tržištu pokrenuti tvrtku koja se bavi isključivo informacijskom sigurnošću? Zar ne bi bilo sigurnije proširiti djelatnost?

Informacijskom sigurnošću bavili smo se još za vrijeme studija, u miješanom akademskom i komercijalnom okruženju. Kada smo nakon diplome tražili posao u postojećim IT tvrtkama, IT sigurnost je u Hrvatskoj bila tek na začetku, tako da nismo uspjeli pronaći posao koji bi nam odgovarao. Zato smo odlučili ući u rizik i osnovati vlastitu tvrtku. Namjera nam je bila da se afirmiramo u Hrvatskoj ali i regionalno kao sigurnosni konzultanti. Dodatnu kredibilnost nam daje i činjenica da ne prodajemo nikakav hardver ili softver, tako da nas nitko ne može optužiti za sukob interesa.

Na predavanju ste spominjali ulogu etičkog hakera u poboljšanju sigurnosti ICT sustava. S obzirom na kontroverzna značenja koja se pripisuju pojmu haker, možete li nam objasniti što za vas znači biti haker, odnosno etički haker?

Leon: Za mene je haker čovjek koji je spreman učiti, učiti i samo učiti.

Saša: Ne postoji pozitivno i negativno značenje pojma haker, postoji samo želja za znanjem. Ostalo je stvar osobnog morala.

Leon: Mene osobno savjest tjera da idem dalje. Kada naiđem na nepoznato područje, postajem nervozan i naprosto moram sve naučiti i razumjeti.

Bojan: Prva generacija hakera je započela open source pokret. Kasnije su se pojavili likovi koji su provaljivali, iz želje za dokazivanjem, ili iz koristoljublja. Da bi ih razlikovali od hakera prozvali su ih crackeri. Osobno sam, pišući za domaće informatičke časopise, s vremenom odustao od korištenja termina cracker. Čestom upotrebom izraza hacker u negativnom značenju izraz cracker je potisnut u drugi plan. Zato je uveden pojam etički haker, kako bi hakere razlikovali po tome koji su im motivi i na koji način upotrebljavaju svoje znanje.

Možemo li se onda složiti da je haker u općenitom značenju zapravo svatko tko je velik znalac u nekom području i tko sa zadovoljstvom uči i napreduje?

Leon: Upravo tako. Iako se najčešće upotrebljava u računalnom kontekstu, moguće ga na isti način koristiti i u drugim ljudskim djelatnostima.

Na koji će se način promijeniti situacija uvođenjem edukacije i certifikata za etičko hakiranje? Hoće li hakeri koji silaze s tekuće vrpce povećati količinu kriminala na globalnoj mreži, ili će je smanjiti?

Bojan: To je retoričko pitanje, koje već implicira odgovor. Poslovanje današnjih tvrtki sve se više oslanja na IT sustave i svakim danom sve više ovisi o njima. Okruženje je sve kompleksnije, a zahtjevi koji se postavljaju pred administratore sve su veći. Etičko hakiranje treba postati dio osnovnog skupa znanja sposobnih administratora. Samo na taj način će oni moći odgovarati na izazove složenog okruženja.

Po mom mišljenju, edukacija za etičke hakere koju kod provodi Algebra je specijalizirana i usmjerena u dubinu, pa je možda pogodnija za specijaliste koji se bave informacijskom sigurnošću nego za same administratore.

Poslovni svijet donedavno nije poznavao radno mjesto hakera. No tvrtke posluju preko Interneta i pri tome gube novac. Sigurnost je nužno postala sastavni dio poslovnog procesa, jer pridonosi uspješnosti poslovanja.

Saša: Samo velike tvrtke koje ovise o IT sustavima trebale bi zapošljavati etičke hakere. Za manje tvrtke to je posao koji je najbolje eksternalizirati, na primjer dva puta godišnje naručiti od vanjske tvrtke provjeru sigurnosti.

Nije li uloga sveučilišta da obrazuje kadrove za obavljanje tog posla?

Bojan: Sveučilišta još ne obrazuju prave stručnjake za informacijsku sigurnost. Edukacija o sigurnosti se uglavnom svodi na osnove kriptografije. To je nedovoljno da bi netko po završetku studija mogao raditi kao konzultant za informacijsku sigurnost. U takvoj situaciji ljudi koji imaju background iz hakinga mogu se zapošljavati kao eksperti za sigurnost. Certifikat za etičkog hakera daje takvim ljudima kredibilitet u poslovnom okruženju.

Leon: Certifikat je garancija da su svladana određena znanja, ali da bi netko stvarno bio haker, treba mu još hakerski mentalitet, strast za neprestanim usavršavanjem.

Saša: Kod nas nedostaje ona prva generacija hakera, tako da mladima nema tko prenijeti znanje.

Leon: Prije desetak godina još je postojala kakva takva hakerska zajednica, međutim danas je to više usamljeničko zanimanje. Internet je izvor informacija, ali čovjek sam uči i isprobava naučeno.

Bojan: Osim toga, u proteklih deset godina dogodile su se velike promjene. Koliko je samo novih protokola u međuvremenu zaživjelo? Današnji haker mora znati mnogo više od svojih prethodnika.

Saša: Haker mora imati vrlo široko i detaljno tehničko znanje. No da bi dobro obavljao posao u tvrtki koja ga je zaposlila treba usvojiti brojne poslovne i komunikacijske vještine. To je još jedan razlog zašto je teško biti „sigurnjak“ u poslovnom okruženju.

Leon: Poznajem sposobne hakere koji stvarno mnogo znaju, ali se ne mogu zaposliti kao specijalisti za sigurnost. Kako moraju od nečega živjeti, bave se na primjer web dizajnom. To je paradoks: nedostaje nam stručnjaka za sigurnost, a ljudi koji bi to mogli raditi ne mogu naći posao.

Koji su novi trendovi u području cyber kriminala?

Bojan: Tu su bitne dvije stvari. Prvo, danas se sve vrti oko novca. Krađa identiteta, prodaja informacija poput kreditnih kartica, preuzimanje korisničkih računala i stvaranje botneta - sve se to čini radi zarade. Drugo, napadi postaju tehnički i organizacijski sve složeniji i usmjereniji. Kao primjer naveo bih takozvani spear phishing. Kriminalci odaberu žrtvu, prikupe što više informacija o njoj, izdvoje ljude koji su im zanimljiva meta, te pažljivo pripreme napad. Takav je bio nedavni napad na IRS, poreznu službu u SAD.

Saša: Eto, hakeri su našli poslodavca koji je spreman platiti njihovo znanje. Zar ne bi bilo bolje da su ih zaposlile tvrtke koje su meta ovih napada?

Bojan: Malware je postao izuzetno sofisticiran. Vlasnik botneta od 300.000 računala nedavno je u intervjuju izjavio da je u stanju napraviti dogradnju softvera na svim tim računalima za samo pola sata! To je mnogo brže i efikasnije od bilo kojeg postojećeg sustava za distribuciju zakrpa.

Kriminalci uče i od etičkih hakera. Nedavno se pojavio rootkit koji se aktivira iz Master Boot Recorda prilikom startanja Windowsa. Pokreće se prije operacijskog sustava, pa ostaje skriven i nevidljiv. Analiza je pokazala da je iskorišten kod koji su razvili etički hakeri i prezentirali ga na sigurnosnoj konferenciji kako bi demonstrirali ranjivost Viste.

Bojane, proveo si nekoliko godina radeći u inozemstvu. Možeš li nam ukratko reći što si tamo naučio, te usporediti stanje IT sigurnosti sa onim koje si zatekao pri povratku u Hrvatsku?

Radio sam kao Security Officer na sveučilištu u Aucklandu, Novi Zeland. Imao sam priliku upoznati ogroman i dobro organiziran informacijski sustav. Sveučilište je koncipirano kao velik i ozbiljan biznis. Razina svijesti o informacijskoj sigurnosti neusporedivo je veća nego u Hrvatskoj. Na primjer, u slučaju defacementa web stranice nekog fakulteta, točno je zadana procedura oporavka. Ispisuju se izvještaji, nastoji se pronaći na koji je način izvršen napad i spriječiti ponavljanje incidenta. Ukoliko bi se incident ponovio, uslijedila bi ozbiljna istraga i bili bi obavljeni strogi razgovori sa IT osobljem zaduženim za upravljanje i administriranje sustava.

Naglasio bih da su tamo shvatili važnost reputacije. Aucklandsko sveučilište je 48. na listi najboljih 50 sveučilišta u svijetu. Sigurnosni incidenti mogli bi narušiti teško stečen ugled, zato se svakom incidentu pridaje maksimalna pažnja, nastoji se do detalja istražiti uzroke i provesti korekcije. Oni su u pristupu proaktivni, za razliku od naših sveučilišta gdje prevladava reaktivni pristup i gdje je često najjednostavnije reinstalirati sustav i što prije ga vratiti u funkciju, umjesto da se provede prava istraga.

Velika se pažnja posvećuje i zaštiti osobnih podataka, zaštiti privatnosti studenata. I to je dio brige za izgradnju i održavanje reputacije.

U tako organiziranom IT sustavu jasno su postavljeni prioriteti i određeni kritični servisi. Napravljeno je istraživanje u kojem su fakulteti birali koji su im servisi od najvećeg značaja za obavljanje poslovnih aktivnosti. Istraživanje je na prvo mjesto, kao najkritičniji servis izbacilo e-mail! Zato se radu tog servisa pridaje velika pažnja, nastoji se izbjeći i najmanji zastoj u njegovom radu. U skladu s tim je i status IT službe, koja je u mnogo većoj mjeri prihvaćena i cijenjena nego kod nas.

Na prezentaciji ste kao nagradu za postavljanje zanimljivih pitanja dijelili majice sa sloganom: Bolje haker nego šljaker! Možete li nam protumačiti poruku koja se time želi prenijeti?

Slogan je Algebrin, ali smo mi na šaljiv način nastojali afirmirati hakiranje kao ozbiljan posao. Mogli bismo to shvatiti i ovako: Bolje biti haker, zaštiti svoje sustave i bez stresa obavljati svoj posao, nego poslije incidenta mukotrpno „šljakati“ da se spasi što se spasiti da.
Trackback(0)
Komentari (10)add comment
...
napisao Suzana Stojaković-Čelustka , 01.05.08. 13:38:37

Meni osobno jako simpatičan intervju. :-) Baš mi je drago vidjeti ovako mlade entuzijaste jer ja sam naime jedna od starih hakerica. :-) Negdje daleke 1992. sam imala svoj prvi upad u sada već zaboravljeni sustav VMS (etički, etički naravno :-)), a ako se računa i moje "igranje" s virusima onda je sve počelo i prije, negdje 1988.- 89. Bojan Ždrnja je bio jedan od mojih prvih studenata u ovim prostorima. Vrlo talentiran moram priznati. :-) Sada baš čitam knjigu jednog od mojih novijih on-line studenata ("Digital Contagions" Jussi Parikke) gdje me on na osnovu mog e-magazina "Alive" iz 1994.- 95. godine svrstava u "medijsku arheologiju" u toj tematici. :-) Osjećam se jako staro, relikt prošlosti. :-) Dinosaur! :-)
prijavi zlouporabu
glasuj negativno
glasuj pozitivno

Rezultat glasovanja: +0

...
napisao Sasa Aksentijevic , 04.05.08. 13:37:16

Sto kazes na ovaj dio "Leon: Poznajem sposobne hakere koji stvarno mnogo znaju, ali se ne mogu zaposliti kao specijalisti za sigurnost. Kako moraju od nečega živjeti, bave se na primjer web dizajnom. To je paradoks: nedostaje nam stručnjaka za sigurnost, a ljudi koji bi to mogli raditi ne mogu naći posao."?
prijavi zlouporabu
glasuj negativno
glasuj pozitivno

Rezultat glasovanja: +0

...
napisao Suzana Stojaković-Čelustka , 04.05.08. 13:49:39

To je zato što nema još dovoljno potražnje za takvim tipom stručnjaka. Također još jedan nesrazmjer: ako se i uspiješ zaposliti kao C(I)SO radiš puno više a plaćen si puno manje nego kao vanjski konzultant u tom području (a možda i znaš više). A posla nema dovoljno ni za jedne ni za druge jer još mogući poslodavci ne znaju zapravo što je i zašto im treba informacijska sigurnost. U tom smislu je ovaj Portal koristan, a u tom nekom pravcu je i išla ona moja ideja o udruzi i/ili clusteru sa ciljem da se zajednički pokuša proširiti tržište ovdje a i izvan zemlje.
prijavi zlouporabu
glasuj negativno
glasuj pozitivno

Rezultat glasovanja: +0

...
napisao Sasa Aksentijevic , 04.05.08. 15:06:52

... vezano uz dinosaure i viruse, sjecam se svog odusevljenja, kada sam negdje 1990 godine dobio jednu PKPAK arhivu u kojoj je bilo dvadesetak virusa koji zajedno sa kodom u assembleru... i koji su radili sve sto i njihovi originali, samo sto je bio izostavljen maliciozan dio... danima sam ih raskopavao jer me zanimao dio vezan uz TSR rutinu koja je u DOSu bila ono sto je razlikovalo programere od neprogramera.... :) Sjecam se i svog prvog susreta, par godina prije toga, s Brain virusom i tekstova u Racunarima D. Ristanovica o tome... na Galaksijama i Spectrumu 1983-1984 nisam nailazio na viruse, doduse... nego tek u PC svijetu.

Danas se ne bavim takvim detaljima, ali eto, cisto da znas da nisi jedini Metuzalem. :)))))

Sto se tice ovoga o zaposljavanju ljudi u sigurnosnom sektoru, nemam sto dodati... :(


prijavi zlouporabu
glasuj negativno
glasuj pozitivno

Rezultat glasovanja: +0

...
napisao Suzana Stojaković-Čelustka , 04.05.08. 17:47:12

Saša, baš mi je drago da nisam jedina iz izumrle vrste. :-) Sjećam se da je moj prvi virus "uživo" bio Vacsina. Brain nikad nisam uspjela dobiti u originalu, mislim da samo disassembled. Imala sam tone toga, a i dobru količinu "živih" virusa. Sjećam se da ovdje, kad sam radila na svom magisteriju, nisam nigdje uspjela dobiti dozvolu da koristim "žive" (nisam čak ni smjela imatu u naslovu teze riječ "virus" :-)). Česi su imali više razumijevanja ne samo za eksperimente sa virusima "uživo" nego i razne vrste upada, pa sam tamo lijepo sve završila.

Možemo osnovati klub "Dinosec" ili sl. :-) Što kažeš?

Što se tiče razvoja ove struke i zapošljavanja u Hrvata, zaboravila sam reći da su ovdje i rat i poratno razdoblje usporili prirodan razvoj događaja. Pratila sam kako su od istih početnih uvjeta išle stvari tu i u Češkoj pa znam razlike. Ali ja sam ipak optimista. Ovdje ima potencijala, dolazi sve više novih ljudi, ukoliko bude interesa struka se može lijepo razviti. Samo ne bi trebalo ići na međusobno konkurenciju ako nije nužno (iako ne podržavam dogovornu ekonomiju) nego eventualno razgovarati i dogovarati se o definiciji struke kao takve, podjeli na pojedinačne specijalnosti, promociji u društvu, itd. Puno toga se može napraviti i kroz ovaj Portal, ali mislim da je potrebno i susretanje uživo na bar kolegijalnoj osnovi.

Inače Saša, jedno pitanje tebi kao sudrugu Metuzalemu :-) - ne čini li ti se da su ovi "new kids in the block" previše ozbiljni i sve znaju? Čini mi se da je u "naše doba" sve bilo puno zabavnije. :-) Možda su to godine, a možda i činjenica da se stvari kreću prema biznisu, a to je jako ozbiljna stvar. :-)

prijavi zlouporabu
glasuj negativno
glasuj pozitivno

Rezultat glasovanja: +1

...
napisao Sasa Aksentijevic , 04.05.08. 21:20:51

Mislim da je u danasnje doba daleko teze znati "sve" nego u doba kad smo mi bili klinci. U korporacijama i velikim organizacijama naci osobu koja ce moci upravljati onima koji znaju "sve", svaki u svom malom, zasebnom podrucju, vec je velika stvar... i ako ta osoba uspije adekvatno upravljati promjenama, ljudima i imati u svom timu dovoljno ljudi koji operativno mogu pokriti sve sto treba po pitanju informacijske sigurnosti, integralnu sigurnost da ne spominjem...

Necu ponavljati pricu o eksponencijalnom povecavanju fundusa znanja covjecanstva...

Osobno, niti se ne trudim vise znati "sve". :)

prijavi zlouporabu
glasuj negativno
glasuj pozitivno

Rezultat glasovanja: +0

...
napisao Aco Dmitrović , 05.05.08. 08:58:56

Završio sam SANSove tečajeve o IDS-u, forenzici i hakerskim tehnikama. Kako sam u to vrijeme već radio kao voditelj sigurnosti, stečena su mi znanja pomogla, ne zato da bih sam hakirao, nego sam bolje shvatio kako druga strana funkcionira. Čovjek postane manje siguran u sebe, svjestan činjenice da je tehnička zaštita uvijek nedostatna.
Moramo naučiti poštovati prave hakere, jer su zaista majstori. Etički haker je dobar izraz, da se riješimo negativnih konotacija. Osobno, rado bih imao na svojoj strani dobrog etičkog hakera.

prijavi zlouporabu
glasuj negativno
glasuj pozitivno

Rezultat glasovanja: +0

...
napisao Sasa Aksentijevic , 05.05.08. 09:24:02

Koliko tvrtki u Hrvatskoj zaposljava eticke hakere, kao radno mjesto?

Skromno smatram da poznajem citav IT svijet u Rijeci i ne znam za niti jednu takvu tvrtku.

prijavi zlouporabu
glasuj negativno
glasuj pozitivno

Rezultat glasovanja: +0

...
napisao Suzana Stojaković-Čelustka , 05.05.08. 09:31:33

Aco, ja pripadam generaciji gdje je riječ "haker" sama po sebi bila pozitivna. Kako Leon dobro kaže gore: haker je osoba koja je spremna učiti, učiti i samo učiti. Tek kasnije je naziv dobio negativnu konotaciju sasvim neopravdano jer za upasti u sistem čovjek ne mora nužno biti haker. Jedno vrijeme je riječ u opticaju za "bad guys" bila "cracker", ali kao što Bojan kaže nije se baš udomaćila. Nažalost, danas moramo uvesti termin "etički haker" kad se već originalni pogrešno koristi.

Da li će firme zapošljavati nekog s takvim nazivom specijalnosti zaista ne znam.

prijavi zlouporabu
glasuj negativno
glasuj pozitivno

Rezultat glasovanja: +0

...
napisao Aco Dmitrović , 05.05.08. 09:32:18

Većina tvrtki nema potrebe zaposliti hakera za stalno, već ih angažirati za periodičku provjeru IT sustava. Na to sam mislio kad sam rekao da bi rado imao etičkog hakera na svojoj strani.

Samo bi najveće i najugroženije organizacije trebale razmisliti da ga zaposle za stalno.

prijavi zlouporabu
glasuj negativno
glasuj pozitivno

Rezultat glasovanja: +0


Napišite komentar
Morate biti prijavljeni da biste mogli poslati komentar. Molimo Vas da se registrirate ukoliko nemate već otvoren korisnički račun.

busy
 
« Prethodna   Sljedeća »
Portal partner:
Advertisement
Najnovije vijesti
Symbian OS podložan DoD napadima

Nedavno je demonstriran DoD (denial-of-service) napad kojem je podložan velik broj Symbian uređaja.
...nastavak

Ostale vijesti
Najave događanja
Sponzorirane vijesti
Oglasi

Anketa
Kuda usmjeriti ovaj portal?