EH/01
FEJEZET 02 / JOG ÉS ETIKAISMERETTERJESZTÉS / HU

Magyar jogi alapok, közérthetően

A jó szándék nem hozzáférési jogosultság.

A magyar büntetőjog nem „kalapszíneket” vizsgál, hanem konkrét magatartást, jogosultságot, célt és következményt. Etikus teszteléshez előzetes, igazolható felhatalmazás és világos hatókör kell.

01 / Alapszabály

A felhatalmazásnak a teszt előtt kell léteznie.

Egy rendszer interneten elérhető volta nem jelent engedélyt a tesztelésre. Egy automatikusan észlelt gyanús válasz vagy nyilvánosan látható konfiguráció megfigyelése más kockázatot jelent, mint amikor valaki további kérésekkel aktívan megpróbálja kijátszani a védelmet vagy idegen adatokhoz hozzáférni.

A biztonságos határ: saját rendszer, kifejezetten erre létrehozott labor, vagy olyan program, amelynek szabályzata világosan engedélyezi az adott rendszert és módszert. Minden más esetben a további aktív próbálkozás előtt engedélyt kell kérni.

Írásos engedélyben legyen: rendszerek és domainek pontos listája, tesztidőszak, engedélyezett és tiltott technikák, adatkezelés, terhelési korlátok, vészleállítás, kapcsolattartók, jelentés és újrateszt feltételei.
02 / Btk. 423.

Információs rendszer vagy adat megsértése.

A 2012. évi C. törvény 423. §-a többek között azt a jogosulatlan belépést rendeli büntetni, amely technikai védelmi intézkedés megsértésével vagy kijátszásával történik. Ide tartozhat az is, amikor valaki meglévő belépési jogosultságának kereteit túllépi, vagy a jogosultság megsértésével marad bent.

A tényállás kiterjedhet a rendszer működésének jogosulatlan akadályozására, valamint a benne kezelt adat jogosulatlan megváltoztatására, törlésére vagy hozzáférhetetlenné tételére is. Minősítő körülmények – például jelentős számú rendszer érintettsége vagy különösen nagy kár – súlyosabb következményhez vezethetnek.

Gyakorlati tanulság: egy véletlenül felfedezett hiba nem ad engedélyt arra, hogy azon keresztül belépj, más felhasználó adatait megtekintsd vagy a hatást további fiókokon is kipróbáld.

03 / Btk. 424.

A támadási eszköz önmagában nem tiltott – a bűnös cél számít.

A 424. § a 375., 422. vagy 423. § szerinti bűncselekmény elkövetése céljából készített, átadott, hozzáférhetővé tett, megszerzett vagy forgalomba hozott jelszavakat és számítástechnikai programokat, illetve az ehhez adott ismereteket érinti.

Ezért a sérülékenységvizsgáló eszközök, biztonsági laborok és szakmai oktatás nem válnak automatikusan jogellenessé. A környezet, a jogosultság és a cél döntő. Ugyanaz az eszköz használható szerződéses auditban és bűncselekményben is.

04 / Kapcsolódó tényállások

A hozzáférésen túl más bűncselekmények is felmerülhetnek.

BTK. 375.

Információs rendszer felhasználásával elkövetett csalás

Jogtalan haszonszerzés céljából adat bevitele, megváltoztatása, törlése, hozzáférhetetlenné tétele vagy a rendszer más módon történő befolyásolása, ha ezzel kár keletkezik.

BTK. 422.

Tiltott adatszerzés

Bizonyos titkos megfigyelési, rögzítési vagy adatmegismerési magatartások – például nem nyilvános adat jogosulatlan megszerzése – külön tényállást is érinthetnek.

A személyes adatok kezelése, üzleti titkok, szerzői jogok, munkajogi és polgári jogi kötelezettségek szintén relevánsak lehetnek. Egy sérülékenységvizsgálati szerződésben ezért az adatok tárolását, továbbítását és törlését is rendezni kell.

05 / Etikai teszt

Hat kérdés, amelyre a munka előtt igennel kell felelni.

  1. 01

    Van bizonyítható engedélyem?

    Nem elég, hogy egy munkatárs vagy ügyfél szóban „rábólintott”; a rendszer felett rendelkezni jogosult fél felhatalmazása kell.

  2. 02

    Pontosan ismerem a hatókört?

    Domain, IP-tartomány, alkalmazás, felhőfiók, tesztfiók és kizárt rendszerek legyenek egyértelműek.

  3. 03

    A módszer engedélyezett és arányos?

    Terheléses teszt, adathalászat, fizikai behatolás vagy harmadik fél szolgáltatása külön engedélyt igényelhet.

  4. 04

    Minimalizálom az adatot és a kárt?

    Ne tölts le teljes adatbázist egyetlen rekord helyett, ne módosíts éles adatot és ne tarts meg titkot szükségtelenül.

  5. 05

    Van vészleállítás és kapcsolattartó?

    A tesztet azonnal le kell tudni állítani, ha kiesést, adatsérülést vagy váratlan hozzáférést okoz.

  6. 06

    Biztonságosan jelentek és törlök?

    A jelentés útja, titkosítása, megőrzési ideje, a bizonyítékok és a későbbi nyilvánosság legyen rendezett.

06 / Tévhitek

Négy mondat, amely nem jelent jogi védelmet.

„Csak segíteni akartam.”

A szándék fontos körülmény lehet, de nem helyettesíti a hozzáférési jogosultságot.

„Nem okoztam kárt.”

Egyes tényállásokhoz a jogosulatlan belépés önmagában is elegendő lehet; nem mindig kell tényleges kár.

„Bárki elérhette az interneten.”

A nyilvános elérhetőség nem azonos a funkciók, fiókok vagy adatok szabad tesztelhetőségével.

„Nem kértem pénzt, tehát etikus volt.”

Az ingyenesség nem teszi jogszerűvé a jogosulatlan tesztelést. A jutalom csak előre meghirdetett program szabályai szerint várható.

KÖVETKEZŐ FEJEZET / 03Hogyan érdemes elkezdeni tanulni?