EH/01
FEJEZET 01 / A SZAKMAISMERETTERJESZTÉS / HU

Fogalom, múlt, mindennapi munka

Kíváncsiságból szakma. Szakmából felelősség.

A „hacker” szó jóval régebbi és árnyaltabb annál, mint amit a filmes kapucnis alak sugall. A modern etikus hacker szerződéses keretek között gondolkodik támadóként azért, hogy a védelem jobb legyen.

01 / Definíció

Mit jelent valójában a hacker?

A hacker tág értelemben olyan technikai gondolkodó, aki nem elégszik meg egy rendszer felszíni használatával: meg akarja érteni, hogyan épül fel, hol vannak a feltételezései és miként viselkedik váratlan helyzetekben. A szó korai műhelyszlengjében a kreativitás, az elegáns megoldás és a kíváncsiság állt a középpontban.

A köznyelv később a jogosulatlan behatoló szinonimájaként kezdte használni a kifejezést. Emiatt érdemes különválasztani a képességet és a magatartást: ugyanaz a tudás segíthet egy szervezetnek megelőzni egy incidenst, vagy engedély nélkül kárt okozhat.

Az etikus hacker nem attól etikus, hogy ügyes, jó célt hangoztat vagy utólag szól. Az etikusság gyakorlati feltétele az előzetes és igazolható felhatalmazás, a pontos hatókör, az arányos módszer, az adatminimalizálás, a kárcsökkentés és a biztonságos jelentés.

A magyar Nemzeti Média- és Hírközlési Hatóság összefoglalója szintén azt hangsúlyozza, hogy a technikai képesség önmagában nem minősít: az engedély, a cél és a felelős eljárás választja el a védelmi munkát a visszaéléstől.

02 / Kalapok

White, grey és black hat: hasznos rövidítés, nem jogi kategória.

KategóriaFelhatalmazásTipikus célFő kockázat
White hatElőzetes, érvényes engedély és hatókörHibák feltárása, javítás támogatásaA keretek túllépése itt is jogi és üzleti kárt okozhat
Grey hatNincs vagy nem egyértelműGyakran kíváncsiság vagy kéretlen „segítség”A jó szándék ellenére jogosulatlan lehet a hozzáférés
Black hatNincsHaszonszerzés, kémkedés, zsarolás, károkozásBűncselekmény, adatvesztés, működéskiesés
03 / Idővonal

A műhelyszlengtől a szerződéses biztonsági vizsgálatig.

1959

A „hack” mint ötletes megoldás

Az MIT Tech Model Railroad Club korai szótára már technikai-műhelyszlengként rögzítette a „hack” és „hacker” szavakat. A hangsúly a rendszer mély megértésén, a kíváncsiságon és az elegáns, olykor játékos megoldáson volt – nem a bűnelkövetésen.

1967–70

Az informatikai biztonság önálló területté válik

Az időosztásos, többfelhasználós rendszerek új kérdést hoztak: hogyan lehet egyszerre megosztani egy gépet és megvédeni a rajta kezelt adatokat? A Willis Ware vezette védelmi munkacsoport jelentése hardveres, szoftveres, adminisztratív és üzemeltetési kontrollokat együtt kezelt – ez a mai rendszerszintű biztonsági gondolkodás egyik alapja.

1971

Phreaking: a hálózat mint megfejtendő rendszer

A telefonhálózat jelzéseinek tanulmányozása technikai felfedezéseket és jogsértő visszaéléseket egyaránt hozott. A korszak megmutatta, hogy ugyanaz a rendszerszintű tudás szolgálhat kutatást vagy jogosulatlan hozzáférést – a döntő különbség a felhatalmazás és a cél.

1983–86

A hacker belép a tömegkultúrába és a jogba

A WarGames film a hálózati behatolást széles közönség számára tette láthatóvá. Az Egyesült Államokban a Computer Fraud and Abuse Act már külön jogi keretben kezelte a jogosulatlan számítógép-hozzáférést; a sajtóban a „hacker” egyre inkább a behatoló szinonimája lett.

1988

Morris-féreg és az első internetes vészjelzés

Robert Tappan Morris önterjedő programja több ezer UNIX-gépet lassított vagy bénított meg. Az eset nemcsak az összekapcsolt hálózat sérülékenységét mutatta meg, hanem közvetlenül hozzájárult a CERT Coordination Center létrehozásához is.

1993–95

Nyilvános hibák és az első modern hibavadász-program

A Bugtraq levelezőlista a sérülékenységek nyílt szakmai megvitatásának fontos fóruma lett. 1995-ben a Netscape pénzdíjas hibakereső programot indított; ezt gyakran az első modern bug bounty programként említik.

2001–04

Módszertanok és közösségi tudásbázisok

Az OWASP és más nyílt szakmai közösségek egységesebb nyelvet adtak a webes hibákhoz, a vizsgálatokhoz és a javításhoz. A sérülékenységvizsgálat fokozatosan szerződéses, dokumentált szolgáltatássá vált, amelynek eredménye nem a „bejutás”, hanem az ellenőrizhető jelentés.

2010–13

A hibavadászat intézményesül

A Google, a Facebook és más nagy szolgáltatók nyilvános programokkal tették kiszámíthatóvá, mit és hogyan vizsgálhatnak külső kutatók. A programok hatóköre, safe harbor szabályai és közzétételi folyamata a technikai eredménnyel egyenrangúvá vált.

2016

Hack the Pentagon

Az amerikai védelmi minisztérium első nyilvános hibavadász-programja azt jelezte, hogy ellenőrzött keretek között még magas biztonsági igényű állami szervezetek is bevonhatnak független kutatókat. A modell később más közintézményeknél is megjelent.

Ma

Felhő, identitás, ellátási lánc és mesterséges intelligencia

A szakma ma API-kat, felhőjogosultságokat, mobilalkalmazásokat, ipari rendszereket, szoftverfüggőségeket és MI-alapú szolgáltatásokat is vizsgál. A támadó szemlélet mellett felértékelődött a blue team, a digitális forenzika, a fenyegetettségi hírszerzés, a biztonságos fejlesztés és a vezetői kockázatkezelés.

04 / Személyek

Nemzetközi és magyar alakok, akik formálták a területet.

PORTRÉ / 01 · KORAI HACKERKULTÚRA

Peter Samson

Az MIT Tech Model Railroad Club tagja, programozó és a Spacewar! egyik korai közreműködője. Az általa összeállított 1959-es klubszótár a „hack” és „hacker” technikai használatának egyik legkorábbi írott emléke.

PORTRÉ / 02 · INCIDENSNYOMOZÁS

Clifford Stoll

Csillagász és rendszergazda, aki egy 75 centes könyvelési eltérésből kiindulva hónapokon át követett egy nemzetközi behatolást. A The Cuckoo’s Egg története korán megmutatta a naplók, a türelem és a hatósági együttműködés értékét.

PORTRÉ / 03 · JOGSÉRTÉSTŐL TANÁCSADÁSIG

Kevin Mitnick

Fiatalon jogosulatlan behatolások és social engineering miatt vált ismertté, majd elítélése után biztonsági tanácsadóként és előadóként dolgozott. Életútja nem romantikus felmentés: épp azt mutatja, hogy a technikai tudás és a jogszerű felhatalmazás külön kérdés.

PORTRÉ / 04 · KUTATÁS ÉS KÖZPOLITIKA

Peiter „Mudge” Zatko

A L0pht Heavy Industries tagjaként 1998-ban az amerikai szenátus előtt figyelmeztetett az internet sebezhetőségére. Később a DARPA-nál, a Google-nél és a Twitternél töltött be biztonsági szerepeket; pályája összeköti a műhelyszintű kutatást és a szervezeti felelősséget.

PORTRÉ / 05 · HIBAVADÁSZ-PROGRAMOK

Katie Moussouris

A koordinált sérülékenység-kezelés és a hibavadász-programok egyik meghatározó szakembere. A Microsoftnál programok kialakításán dolgozott, majd a Luta Security alapítójaként szervezeteknek segített fenntartható közzétételi folyamatokat létrehozni.

PORTRÉ / 06 · NYÍLT ESZKÖZTÁR

H. D. Moore

A Metasploit projekt alapítója. A keretrendszer nagy hatással volt arra, hogyan lehet ismert hibák hatását laborban vagy engedélyezett vizsgálatban reprodukálni, ellenőrizni és dokumentálni.

PORTRÉ / 07 · MAGYAR / CRYSYS LAB

Bencsáth Boldizsár és Buttyán Levente

A BME CrySyS Lab két meghatározó kutatója. Buttyán Levente a labor egyik alapítója és vezetője; kutatásai a kriptográfiától és hálózatbiztonságtól a járművek, drónok és gépi tanulási rendszerek védelméig terjednek. Bencsáth Boldizsár vezette a Duqu kártevőt vizsgáló CrySyS-csapatot, és részt vett a Flame elemzésében. Munkájuk a magyar akadémiai kiberkutatást nemzetközileg is láthatóvá tette.

PORTRÉ / 08 · MAGYAR / KIBERVÉDELMI STRATÉGIA

Frész Ferenc

Három évtizede dolgozik információbiztonsági és kibervédelmi területen. Korábban a KÜRT Biztonsági Intelligencia Központját, majd 2011-től több mint négy éven át a Nemzeti Biztonsági Felügyelet kibervédelmi központját vezette; részt vett a 2013-as információbiztonsági törvény előkészítésében. Jelenleg hazai és nemzetközi kiberbiztonsági, képességfejlesztési és mesterségesintelligencia-projekteken dolgozik.

PORTRÉ / 09 · MAGYAR / STRATÉGIA ÉS OKTATÁS

Krasznay Csaba

Kiberbiztonsági kutató és oktató, aki a technikai védelem mellett a kiberhadviselés, a közszolgálati biztonság, a szabályozás és a szakemberképzés kérdéseivel foglalkozik. Munkája sokat tett azért, hogy a téma magyarul is közérthetően jelenjen meg.

PORTRÉ / 10 · MAGYAR / SÉRÜLÉKENYSÉGKUTATÁS

Balázs Zoltán

Etikus hacker és sérülékenységkutató, korábban az MRG Effitas technológiai vezetője, jelenleg nemzetközi kutatói környezetben dolgozik. Többek között a DEF CON és más rangos konferenciák előadója volt.

A válogatás ismeretterjesztő, nem rangsor. A magyar részben kutatók, oktatók és gyakorlati szakemberek egyaránt szerepelnek.

05 / Szerepek

Az „etikus hacker” nem egyetlen munkakör.

01

Sérülékenységvizsgáló

Meghatározott rendszereken, időben és módszerekkel keres kihasználható hibákat, majd bizonyítékot, üzleti kockázatot és javítási javaslatot dokumentál.

02

Red team szakember

Egy támadó reális célját modellezi több technikai és emberi támadási felület összekapcsolásával, szigorú műveleti keretek között.

03

Blue team / SOC elemző

Naplókból és riasztásokból azonosít gyanús viselkedést, finomítja az észlelést, korlátozza a támadót és támogatja a helyreállítást.

04

Incidenskezelő

Egy aktív eseményt felmér, elszigetel, felszámol és dokumentál; összehangolja a technikai, jogi, kommunikációs és üzleti lépéseket.

05

Forensic szakértő

Megbízható eljárással gyűjt és elemez digitális bizonyítékot, eseménysort rekonstruál, és ügyel a bizonyítékok sértetlenségére.

06

Fenyegetettségi hírszerző

Támadói kampányokat, infrastruktúrát, célokat és módszereket követ, majd a nyers információt döntést segítő értékeléssé alakítja.

07

Alkalmazásbiztonsági szakértő

A fejlesztési folyamatba építi a biztonságot: architektúrát, kódot, API-kat, függőségeket és kiadási folyamatokat vizsgál.

08

Felhőbiztonsági szakértő

Felhőjogosultságokat, identitást, hálózati határokat, naplózást és automatizált infrastruktúrát tervez és ellenőriz.

09

Biztonsági mérnök / architekt

Védelmi kontrollokat, platformokat és biztonsági alapelveket tervez úgy, hogy azok működtethetők, mérhetők és üzletileg arányosak legyenek.

10

Biztonsági kutató

Új sérülékenységet vagy támadási osztályt elemez, reprodukálható bizonyítékot készít, és a gyártóval koordinálja a javítást.

11

Bug bounty kutató

Kizárólag egy nyilvános program hatóköre és szabályai szerint dolgozik. A jó jelentés legalább olyan fontos, mint maga a technikai felfedezés.

12

Purple team szakember

A támadó és védő oldal közös gyakorlatait vezeti: azt méri, hogy a kipróbált technikát észlelte-e a védelem, és hogyan javítható a reakció.

13

Kiberbiztonsági auditor

Kontrollokat, folyamatokat és megfelelést vizsgál bizonyítékok alapján; nem feltétlenül támadási technikákkal dolgozik.

14

Kockázatkezelő / CISO

Az üzleti kockázatokat, költségeket, szabályozási elvárásokat és védelmi prioritásokat szervezeti szinten hangolja össze.

06 / Munkafolyamat

A jó sérülékenységvizsgálat megbízással kezdődik és visszaellenőrzéssel ér véget.

  1. 01

    Felhatalmazás

    Szerződés, tulajdonosi jogosultság, hatókör, tiltott módszerek és vészhelyzeti kapcsolatok rögzítése.

  2. 02

    Felderítés

    Az engedélyezett támadási felület feltérképezése a lehető legkisebb zavarás mellett.

  3. 03

    Ellenőrzött igazolás

    A sérülékenység hatásának minimálisan szükséges bizonyítása, adatrombolás és szükségtelen hozzáférés nélkül.

  4. 04

    Kockázatértékelés

    Technikai súlyosság mellett üzleti hatás, kihasználhatóság és érintett adatok értékelése.

  5. 05

    Jelentés

    Reprodukálható bizonyíték, érthető kockázat és prioritást adó, megvalósítható javítási javaslat.

  6. 06

    Újrateszt

    A javítás célzott ellenőrzése új vagy kiterjesztett engedély alapján.

KÖVETKEZŐ FEJEZET / 02Mikor jogszerű – és mikor nem?