‘Snoopy’, ‘Adolf’ and ‘Password’: The Hungarian Government Passwords Exposed Online
Posted by oliviaisarobot@reddit | programmingHungary | View on Reddit | 18 comments
Ezt valahogy nem látom címlapokon pedig pár napja kering a neten. Valószínűleg nem új breach-ről van szó, sokkal inkább arról, hogy látszólag nincsenek érvényben szigorú biztonsági szabályok, így boldog-boldogtalan továbbra is ki-be járkál minisztériumi szervereken. Sok egyszerű jelszó volt használatban amit feltehetően nem volt kötelező rotálni, és céges emaileket használtak (ugyanazzal a jelszóval) mindenféle privát oldalakon való regisztrációra. Ajánlom olvasásra.
InformationNew66@reddit
Az egészségügyi leletek 10%-a kikerült "kutatási helyre" te pedig pár jelszón aggódsz? Kit érdekel néhány jelszó.
"A közérdekű adatigénylésre az Országos Kórházi Főigazgatóság által megküldött válaszból (megtekinthető a kimittud.hu oldalon) az állapítható meg: két nagy budapesti egészségügyi intézmény is kapott személyes adatokat kutatás céljából. Az egyik intézménytől konkrét taj-azonosítókat kértek a leválogatáshoz – derítette ki a szakértő. A DÖR visszakapcsolása után azonban más megoldásra volt szükség, bele kellett nyúlni a szoftverbe, amit meg is tettek, kivették belőle a biztonsági korlátokat, s ezek után már taj-szám megadása nélkül is le lehetett válogatni adatokat. A másik intézmény kutatóinak már nem kellett megadniuk a taj-azonosítókat.
Tehát az első intézmény átadott több mint egymillió (1 031 328) taj-azonosítót, és a kutatók megkaptak 69 588 070 darab PDF-állományt az EESZT eKórtörténet alrendszeréből 2017. november 1-jétől, az elindulásától kezdődően 2021. december 14-ig terjedő időszakra – mutatott rá Alexin Zoltán. A PDF-állományokban pedig szinte biztosan benne volt az összes olyan személyes adat, mint a név, anyja neve, születési adatok, lakcím és a taj-azonosító, mivel ezeket nem lehet egyszerűen eltávolítani az állományokból. A szakértő megdöbbentőnek tartja, hogy az EESZT adatkezelési napló fájljában ez a leválogatás nincs rögzítve, titokban megtörténhetett, és hogy az érintettek semmilyen tájékoztatást nem kaptak."
https://medicalonline.hu/informatika/cikk/tobb_mint_egymillio_polgar_leleteit_masoltak_ki_az_eeszt_bol
MartynKF@reddit
Meredek. Mondjuk a kutatás mint olyan nem egy rossz dolog, csak a kereteit lenne jó rögzíteni. Angliában ott van a CPRD ami a lakosság kb.10%át foglalja magában, skandináv országokban pedig pl. COVID oltásos kutatáshoz is ott volt 200+k ember rekordja; ez utóbbinál az volt a módi hogy virtuális gépen kutathattál a nyers adatokban és az összesítő eredményeket vihetted ki. Ezeknek szerintem van értelme. Ha mezei állampolgárként TAJ szerint akarsz szűrni a kutatásodhoz az ENKK úgy kezel, mintha az emberek szívét akarnád kitépni hogy lefényképezd. Van valami olyan eljárás, hogy beküldöd a queryt hogy mit akarsz aggregálni és majd ők küldik az eredményt de kb. olyan hatékony ez így, mint az első nőgyógyászok akik csak tapintással vizsgáltak. Nem feltétlenül baj hogy vigyáznak az adataidra meg nem tudok keresni az egyéni rekordokban, de itt szvsz valami jó nagy kettős mérce lehet a háttérben. Van erre is valami szabály hogy mikor kezelhetsz egyéni rekordokat de még a nagymamád szüzességére is szükség van hozzá. Valami normális keret jó lenne ami mellett a tisztességes kutató tudna visszajelzéseket készíteni meglévő adatokból.
InformationNew66@reddit
Gondolom az adatok anonimizálása sok idő lett volna, így inkább kimásolták az egészet, ami illegális. Oda, ahol valószínűleg gyengébb adatvédelem volt, mint a központi rendszerben.
Any_Table9811@reddit
Adolf? Jaj hát ki gondolta volna hogy ezek náculnak? Én nem! Na jó igen.
Strange-Slice-6393@reddit
Faszom kivan mar az allando jelszorotacioval, foleg ha az ember 10+ ugyfelnel ugyfelenkent 3 rendszerbe lep be, mindenhol mas jelszoval, legyen egy jelszokezelod, de azt is rotald meg x idonkent egy nagyon nehez jelszoval, igy a vege igyisugyis egy notepad / telefon note lesz az egesznek mert tarthatatlan
meskobalazs@reddit
A rotálás valóban baromság, a hosszú és magas entrópiájú jelszavak, a jelszókezelők és a jelszavak helyett használt kulcsok viszont elég hasznosak.
Strange-Slice-6393@reddit
Es a jelszokezelohot mi lesz a jelszoval? Nap veen azt egy olyan helyen kell eltarolnod ami nem lesz 1000% secure
meskobalazs@reddit
Ez így van, titkosított jelszószéfet kell használni, lehetőleg azt is kulccsal védve.
fnorbi@reddit
Aztán az ügyfél remote desktopján le van tiltva a copypaste úgyhogy pötyöghetem be kézzel a 20 karakteres generált jelszót a jelszószéfből, amiben olyan spec karakterek vannak, amikhez legalább 5 billentyűt kell megnyomni. Majd mikor végre végeztem és megnyomom a logint kiderül, hogy magyarra volt állítva a remote gépen a bullentyűzet és kezdhetem elölről.
meskobalazs@reddit
Ez szívás, de lássuk be ez a PEBKAC esete az ügyfél részéről. Viszont van rá kerülőmegoldás, pl. AutoHotKey-jel meg lehet oldani, hogy billentyűleütési eseményként küldje be a jelszót vágólapesemény helyett.
ytg895@reddit
biztonságban nincs olyan, hogy 100%. arra törekszünk, hogy a biztonsági kockázat kisebb legyen, mint amennyire megéri próbálkozni.
neoteraflare@reddit
Én csak a számot növelem a végén a jelszónak. Az hogy ez nem ütközik a jelszó kritériumba már nem az én bajom.
Highborn_Hellest@reddit
én is gecire utálom, hogy van a cégnél jelszó rotáció. Ugyan azt a stringet kapirgálom ami éppen megfelel, de aműgy g*cibuta. De legalább mostmár kell a k*rva autentikátor is a telefonról, és persze az e-mailről ne beszéljük ami jön a belsős rendszerekhez.
De azért rotáljuk a jelszót annak ellenére, hogy van MFA
yodeah@reddit
amugy egy plusz karakter pont megved azok ellen a tamadasok ellen ha valahonnan kikerul a jelszo es brute force probalgatjak a db-t valahol.
messze nem jo de jobb mintha ugyanaz mindenhol
Effective-Value-6474@reddit
Gondolom a politikai vezető leszolt, hogy majd azt O jobban tudja, hogy milyen veledem kell
avatar6556@reddit
Posztoltam eleinte pár helyre de nem igazán érdekel senkit (kövesaetek i kább faytuks-ot mint bellingcatot)
thatgirldarken@reddit
I don't even go here, de: ez a hír napokkal ezelőtt, amikor új hír volt lement a teljes magyar független sajtóban.
GourangaGuerrilla@reddit
Azért az milyen kedves dolog már, hogy a kormánytagok közül valaki annyira szerette a régi "Szerelem első látásra" TV-s vetélkedőt, hogy a műsorvezető Kósa L. Adolf nevét választotta jelszójául /s