» »

Potencialne zlorabe sigen-ca osebnega potrdila

Potencialne zlorabe sigen-ca osebnega potrdila

barakus ::

Kakšni so najhujši teoretični scenariji, ki si jih lahko zamislite kot posledico kraje osebnega digitalnega potrdila sigen-ca?

Zadnjič sem nekomu rekel da mora malo bolje skrbet za to zadevo pa je rekel nekaj v stilu "eh, kaj če bit" ...

BivšiUser2 ::

Če imaš kake zadeve na eUpravi...

bolj je to kraja podatkov, kot zloraba.
SloTech - če nisi z nami, si persona non grata.

Zgodovina sprememb…

Nikonja ::

kaj lahko naredi z certifikatom tudi če ga pobere iz tvojega računalnika če nima gesla. Seveda je faj če za geslo nimaš "geslo" :)

ginekk ::

barakus je izjavil:

Kakšni so najhujši teoretični scenariji, ki si jih lahko zamislite kot posledico kraje osebnega digitalnega potrdila sigen-ca?

Zadnjič sem nekomu rekel da mora malo bolje skrbet za to zadevo pa je rekel nekaj v stilu "eh, kaj če bit" ...


Ne more porabit mojega denarja nikjer, lahko pa bi se recimo brez težav logiral pri FURSU, edavki in oddal kakšne grozne davčne napovedi. Morda še kaj bolj bolanega prek javne uprave. To so vse lepo uradni dokumenti in sigen-ca je pač moj podpis.

SeMiNeSanja ::

Če je sigen-ca certifikat ukraden s strani ruskih/kitajskih/korejskih/... hackerjev, si ti z njim ne bodo mogli bogvedi kaj pomagati.

Bolj problematično postane pri načrtni kraji, ko si nekomu trn v peti in ti želi na vsak način škodovati. Če se taka oseba dokoplje do tvojega certifikata, ti lahko na e-davki in podobnih portalih oddaja raznorazne vloge. Lahko ti odda vlogo za ugodnosti, do katerih nisi upravičen, pri tem pa navaja lažne podatke. Odgovarjaš pa ti, češ da si skušal goljufati.
Lahko ti dopolni napoved dohodnine...kar ugotoviš šele, ko ti pride položnica za doplačilo...
Lahko jo dopolni v drugo smer, da prijavi neke lažne olajšave. Spet si ti tisti, ki ga bo FURS povabil na razgovor....

Ni ravno hec, kar si lahko nekdo privošči, če se enkrat dokoplje do tvojega certifikata. Marsikje sicer potrebuješ še geslo - ampak s pomočjo kakšnega dobrega starega keyloggerja tudi do tega prideš. Ali pa ga imaš celo shranjenega v brskalniku? V tem primeru je na voljo dovolj orodij za ekstrakcijo teh gesel...

barakus ::

Ali ne velja to potrdilo enako kot lastnoročni podpis? Lahko z njim podpiše razna pooblastila ali pogodbe v imenu lastnika potrdila?

Nikonja ::

večji problem je če ti ukradejo certifikat za banko, ampak kot sem prej povedal, vsi certifikati so zaščiteni z geslom tako da je krivica na samem uporabniku če izbere kakšno debilno in enostavno geslo.

SeMiNeSanja ::

Nikonja je izjavil:

večji problem je če ti ukradejo certifikat za banko, ampak kot sem prej povedal, vsi certifikati so zaščiteni z geslom tako da je krivica na samem uporabniku če izbere kakšno debilno in enostavno geslo.

Za keyloggerje si že slišal?

Če tega fašeš, ti še tako kompleksno geslo ne bo pomagalo. Pomagala bi edino dvofaktorska avtentikacija, ki pa v povezavi z uporabo certifikata pri podpisovanju ne pride v poštev (vsaj ne da bi poznal kakšno tako varianto).

SeMiNeSanja ::

barakus je izjavil:

Ali ne velja to potrdilo enako kot lastnoročni podpis? Lahko z njim podpiše razna pooblastila ali pogodbe v imenu lastnika potrdila?

Velja, kjer ta certifikat priznavajo.

Sigen-CA v svetu ne velja za ravno hudo cenjenega izdajatelja certifikatov, posledično je tudi njegova uporabnost dokaj omejena na našo državno upravo. V okviru te pa dejansko velja praktično enako kot lastnoročni podpis.

Vse okoli certifikatov se vrti okoli zaupanja. Nek američan bo rekel 'kdo za vraga je Sigen-CA? Noben od mojih sistemov nima njihovega izvornega certifikata, potem že ne more biti kaj dosti zaupanja vreden'. Posledično se lahko 100x podpišeš s tem certifikatom, pa ne bo podpis kaj dosti veljal.
Nasprotno pa naša državna uprava 100% zaupa Sigen-CA. Zato tudi ima podpis z njim toliko večjo veljavo.

jukoz ::

Mnja, vsak ki mi stoka glede SIGEN-CA certov mu predlagam, da naj pogleda katerim certom po defaultu zaupa njegov browser ali OS. Pri Firefox se začne z "AC Camefirma S.A."

Toliko o zaupanju. Za SIGEN-CA vsaj vem da sem ga sam dodal, ostali so pa bolj tako... nevredni zaupanja.

johnnyyy ::

Odvisno kaj imaš vezano na to potrdilo. Poleg tega kar je opisal SeMiNeSanja imam jaz na Sigenco vezano še banko. Sicer imam za večje zneske potrditev prek telefona ... ampak, če lahko nekdo pride do mojega certifikata, potem predpostavljam, da lahko pride tudi do katere koli datoteke, s keyloggerjem pa do vsakega gesla. S tem pa praktično do vseh mojih osebnih podatkov.

Prek google playa lahko poljubno namešča programe na moj telefon, ki ga pri storitvah uporabljam za 2FA.
In če nekdo kliče na banko se predstavi v mojem imenu in poda vse moje podatke, je spet vprašanje ali bo uslužbenka na banki dovolila spremembo GSM cifre?!

noraguta ::

Mah sigenca al pa godaddy, gemalto, veri.. Podobno sranje. Če pride do ponarejanja podpisa se pogleda ali je kaj narobe z infrastrukturo. Kot se preveri notarja, če pride do poneverbe podpisa za katerega on jamči, da je preveril istovetnost in formalno ustreznost postopka.
V primeru kraje samega potrdila pa še lastnika.
Pust' ot pobyedy k pobyedye vyedyot!

barakus ::

To komu brskalnik zaupa ni relevantno. Gre se za to kdo zaupa sigenci. Primer ene zlorabe bi bil delavska hranilnica. Če ti nekdo ukrade sigenca potrdilo + geslo ti lahko verjetno pobere nekaj denarja, mogoče tudi vse...
Kaj pa pogodbe in pooblastila? Lahko kdo podpiše kakšno pogodbo s tem, kjer bi imel finančno korist? Prodaja avta? Kaj pa pooblastilo za prodajo nečesa?

Zgodovina sprememb…

  • spremenil: barakus ()

noraguta ::

barakus je izjavil:

To komu brskalnik zaupa ni relevantno. Gre se za to kdo zaupa sigenci. Primer ene zlorabe bi bil delavska hranilnica. Če ti nekdo ukrade sigenca potrdilo + geslo ti lahko verjetno pobere nekaj denarja, mogoče tudi vse...
Kaj pa pogodbe in pooblastila? Lahko kdo podpiše kakšno pogodbo s tem, kjer bi imel finančno korist? Prodaja avta? Kaj pa pooblastilo za prodajo nečesa?

Bi bilo prej obratno. Dost bolj nevarne so luknje v infrastrukturi kot sam overitelj.
Pust' ot pobyedy k pobyedye vyedyot!

SeMiNeSanja ::

Večina 'resnih' pogodb (avto, nepremičnine,...) se še vedno mora overiti pri notarju.

S tem je potem tudi uporabnost digitalnega potrdila v takem primeru nična - moraš se kar osebno pojaviti in izkazati z veljavnim osebnim dokumentom.


Vredno ogleda ...

TemaSporočilaOglediZadnje sporočilo
TemaSporočilaOglediZadnje sporočilo
»

NLB ukinitev certifikatov ? (strani: 1 2 3 411 12 13 14 )

Oddelek: Loža
697132412 (39421) WizzardOfOZ
»

Digitalni certifikat SIGENCA

Oddelek: Programska oprema
428862 (3438) Yossarian
»

Prevzem certifikata sigenca v WIN 10 (strani: 1 2 )

Oddelek: Informacijska varnost
5320631 (17196) MrStein
»

Certifikat !

Oddelek: Informacijska varnost
279233 (4037) SeMiNeSanja
»

e-bančništvo: PIN "kalkulator" v. kvalificirano digitalno potrdilo

Oddelek: Informacijska varnost
418208 (7262) krneki0001

Več podobnih tem