לדף הכניסה של ישרא-בלוג
לדף הראשי של nana10
לחצו לחיפוש
חפש שם בלוג/בלוגר
חפש בכל הבלוגים
חפש בבלוג זה
 

יומן אבטחה

בלוג אבטחת מידע. עדכונים, עניינים, חדשות ופרסומים. הכל מכל בכל בנושא אבטחת מידע. ופרטיות.

מלאו כאן את כתובת האימייל
שלכם ותקבלו עדכון בכל פעם שיעודכן הבלוג שלי:

הצטרף כמנוי
בטל מנוי
שלח

RSS: לקטעים  לתגובות 
ארכיון:


7/2006

קריאות חובה: מדוע מערכות צופן נכשלות


המאמר why crypto systems fail הוא לטעמי אחד המאמרים הקלאסיים באבטחת מידע. גם לאחר שנים (המאמר מ-93 ואני קראתי אותו לראשונה לפני מספר שנים) הוא ממשיך להיות מבחינתי המקור המוביל ללימוד כיצד יש לבחון אבטחה. אני ממליץ בחום לקרוא את המאמר, למרות שהוא באנגלית. המאמר סוקר בעיקר מתקפות על כספומטים, אך זה לא משנה, כיוון שתרגילי ההונאה מציפים בעיות תכנון, בעיות מימוש הצפנה, בעיות בתהליכי ניטור ובקרה וכדומה (לדוגמא, אחת הדוגמאות הראשונות היא של בנקאי שהזמין לעצמו כרטיס אשראי נוסף על חשבון אחת הלקוחות. המערכת תוכננה כך שכאשר מוציאים תדפיס פעולות, בהוצאה הבאה של תדפיס פעולות הפעולות בתדפיס הנוכחי לא מוצגות. כך שהבנקאי היה מוציא תדפיס פעולות לאחר כל משיכה וכשהלקוחה הייתה מוציאה תדפיס פעולות המשיכות שלו לא היו מופיעות ולא הייתה לה כל יכולת בקרה, עד אשר נשמכו סכומים גבוהים מאוד שהשתקפו ביתרה הכוללת. זו בעיית תכנון שנוגעת להיבטים שכמעט לא חושבים עליהם. דוגמא אחרת שהוא מציג במאמר היא שרוב מערכות הכספומטים אינן מקבלות פקודות מוצפנות או חתומות. כך שגנבים היו מתחברים לתקשורת ומשדרים לכספומט כל הזמן פקודת הנפקת כסף. הטכניקה נקראת jackpotting.)

 

בקיצור, שווה קריאה. באמת.

 

נכתב על ידי , 14/7/2006 13:56   בקטגוריות כרטיסים חכמים, הצפנות ושמונצס, אבטחת מידע כללי, אבטחת אפליקציה, שווה קריאה  
הצג תגובות    הוסף תגובה   1 הפניות לכאן   קישור ישיר   שתף   המלץ   הצע ציטוט



כינוי: 

גיל: 50




65,379
הבלוג משוייך לקטגוריות: אינטרנט
© הזכויות לתכנים בעמוד זה שייכות לעומר טרן אלא אם צויין אחרת
האחריות לתכנים בעמוד זה חלה על עומר טרן ועליו/ה בלבד
כל הזכויות שמורות 2025 © עמותת ישראבלוג (ע"ר)