IKT

Kakšen bavbav sta Meltdown in Spectre

Varnostna skupnost je želela podrobnosti o obeh varnostnih luknjah natančneje predstaviti šele jutri, ko naj bi bila nared večina ustreznih popravkov, a je vse presenetila medijska pozornost. Kriminalci pa so tako dobili priložnost, da poskusijo čim hitreje pripraviti škodljive kode, ki bi lahko zlorabile neposodobljene sisteme.

Podporniki obveščajo

FINANCE
IKT
Prisedite k Roku Pirnatu, B2 BI, in Tonetu Stanovniku, Špica
IKT
Podkast Bi na rumeni stol?
IKTPodpornik projekta Prisedite k Roku Pirnatu, B2 BI, in Tonetu Stanovniku, Špica

Slišali boste razpravo o pomenu prilagajanja tržnim trendom, nenehnemu izboljševanju in vlogi, ki jo igra umetna inteligenca v prihodnosti tehnologije in poslovanja.

FINANCE
IKT
Varnost digitalnega okolja v šolah – ključ do uspešnega izobraževanja v digitalni dobi
IKT
TRETJI RAVNATELJEV ZAJTRK
IKTRedakcija IKT Varnost digitalnega okolja v šolah – ključ do uspešnega izobraževanja v digitalni dobi

Na tretjem ravnateljevem zajtrku, ki ga je organiziralo podjetje eŠola, je bil izpostavljen pomen zagotavljanja varnega digitalnega okolja za šole.

FINANCE
IKT
NIL je pridobil certifikat ISO 22301 za upravljanje neprekinjenosti poslovanja
FINANCE
IKT
Znani so trije finalisti za nagrado Feniks
IKT
POSLOVNO SVETOVANJE
IKTPodpornik projekta Znani so trije finalisti za nagrado Feniks

Nagrada se podeljuje najboljšim projektom s področja poslovnega svetovanja

FINANCE
IKT
Skupina Actual I.T. ima novo vodstvo
IKT
SPREMEMBE
IKTPodpornik projekta Skupina Actual I.T. ima novo vodstvo

Pavle Jazbec je prevzel strateško vodenje v okviru upravnega odbora, novo operativno vodstvo pa bodo sestavljali Mitja Buda, Tjaša Peroša in Igor Hostnik.

Avtor
avtor
08.01.2018 11:38
Čas branja: 2 min

Številne univerze in varnostni strokovnjaki so potrdili obstoj dveh kritičnih pomanjkljivosti v sodobnih procesorjih, ki bosta, takoj ko bodo napadalci razvili ustrezne metode, bržkone vodili do serije novih varnostnih incidentov. Ranljivosti, poimenovani Meltdown in Spectre, sta prisotni v skoraj vseh sodobnih procesorjih, razvitih v zadnjem desetletju. Napadalcem omogočata branje občutljivega predela sistemskega polnilnika, ki lahko med drugim hrani tudi gesla, enkripcijske ključe, e-pošto in druge občutljive podatke.

Pomanjkljivosti so na namiznih in prenosnih računalnikih, mobilnih napravah in tudi podatkovnih centrih, torej v oblaku. Napadalec, ki bi uspešno napadel ponudnika oblačnih storitev, bi kaj lahko odtujil ogromno občutljivih podatkov. Obe ranljivosti namreč napadalcu omogočata, da izkoristi »stranske kanale« in pridobi dostop do podatkov v pomnilniku.

Meltdown zbira podatke iz pomnilnika

Ranljivost Meltdown omogoča uporabniškim programom, da zbirajo podatke iz pomnilnika operacijskega sistema in tajne podatke drugih programov. »Če ima vaš računalnik ranljiv procesor in upravlja nezakrpan operacijski sistem, ni mogoče varno delati z občutljivimi informacijami, saj bi te lahko prišle v napačne roke. To velja tako za osebne računalnike kot tudi oblakovo infrastrukturo,« pojasnjujejo Googlovi varnostni strokovnjaki, ki delajo na projektu Zero.

Proizvajalci operacijskih sistemov Windows in Linux so se odzvali zelo hitro in pripravili ustrezne popravke, uporabniki OS X pa na krpanje vseh ranljivosti še čakajo. Ranljivost Meltdown je prisotna v večini procesorjev Intel, izdelanih po letu 1995 (izjemi sta družini Itanium in Atom, izdelani pred letom 2013).

Ker ima v svetu osebnih računalnikov in strežnikov Intel več kot 90-odstotni delež, takšna ranljivost zadeva praktično vse nas. Če smo popravke operacijskega sistema že namestili, si lahko malce oddahnemo. Manj mirno pa spijo upravitelji podatkovnih centrov, saj varnostne zaplate vplivajo na zmogljivosti njihovih procesorjev in jih v povprečju upočasnijo za približno četrtino, v robnih primerih pa še bolj.

Spectre aplikacije prisili v izmenjavo tajnih podatkov

Druga ranljivost Spectre pa lahko posamezno aplikacijo prisili v izmenjavo svojih skrivnosti. V praksi gre za težje izvedljiv napad, a so zanj poleg procesorjev proizvajalca Intel dovzetni tudi nekateri procesorji proizvajalcev AMD in ARM.

Intel, ki ima daleč največ ranljivih procesorjev, je skušal z izjavo za javnost, v kateri je zapisal »da ne verjame, da bi lahko omenjeni ranljivosti pokvarili, spremenili ali izbrisali podatke«, pomiriti uporabnike, a mu to ni uspelo. Neodvisni preizkuševalci so pod vprašaj postavili tudi trditev največjega proizvajalca procesorjev na svetu, da posodobitve ne bodo bistveno vplivale na zmogljivosti procesorjev. Za naprave povprečnega uporabnika, v katerih procesor ni pogosto polno obremenjen, to sicer drži, za podatkovne centre pa ne, saj tehnologija virtualizacije skrbi za kar najboljše izkoriščanje sistemskih virov, kar pomeni, da so procesorji velikokrat polno obremenjeni.

Tudi AMD in ARM uporabnikom vsak po svoje dokazujeta, da novi ranljivosti na njunih procesorjih ne moreta povzročiti niti približno takšne škode kot pri konkurentu. Oblačni velikan Amazon je stranke prav tako hitel miriti, da je v nekaj urah zakrpal vse luknje, ki bi jih lahko izkoristili ranljivosti. A z dodatkom, da to velja za Amazonovo oblačno infrastrukturo EC2, vse operacijske sisteme in aplikacije, ki tečejo na njej, pa bodo morale stranke posodobiti same.

Napišite svoj komentar

Da boste lahko napisali komentar, se morate prijaviti.
OGLAS
FINANCE
Kako brez stresa do sončne elektrarne?

Ste vlogo za postavitev in priklop vaše sončne elektrarne že oddali in morda celo tudi pridobili soglasje? Ali pa o samooskrbi z...

FINANCE
Članki
Kako računalnik zaščititi pred ranljivostma Spectre in Meltdown
Članki
ČlankiUroš Božin Kako računalnik zaščititi pred ranljivostma Spectre in Meltdown 1

Kaj vse morate vedeti in kako se zavarovati

FINANCE
IKT
Elektronika v Las Vegasu dobiva človeško pamet
IKT
IKTMiloš Milač Elektronika v Las Vegasu dobiva človeško pamet 1

Sejem CES v Las Vegasu ponuja vpogled v prihodnost elektronike, ta je vse bolj razburljiva. S pametno denarnico na sejmu nastopa tudi slovenski Chipolo

FINANCE
Manager
Vlagatelj, ki se je zapičil v tehnološka podjetja in kupuje vse živo
Manager
ManagerŽiga Brdnik Vlagatelj, ki se je zapičil v tehnološka podjetja in kupuje vse živo

Za enim največjih vlagateljev v tehnološka podjetja na svetu Masajošijem Sonom je pestro leto, saj je s SoftBank vsake štiri dni opravil kako naložbo in pridobil deleže denimo v Uberju in njegovem kitajskem tekmecu Didi Chuxingu. Načrtuje tudi pohod na borzo.

FINANCE
IKT
Ste izpeljali odličen B2B e-commerce projekt? Prav vas iščemo!
IKT
SPLETNO POSLOVANJE
IKTFinance PRO Ste izpeljali odličen B2B e-commerce projekt? Prav vas iščemo!

Z izborom želimo ozaveščati o pomenu in koristih digitalizacije medpodjetniškega poslovanja ter predstaviti slovenske dobre prakse spletnega poslovanja na področju B2B

FINANCE
Avto
Voznik izločen iz enačbe, glavno besedo prevzema elektronika
Avto
AvtoMiloš Milač Voznik izločen iz enačbe, glavno besedo prevzema elektronika

Nadaljevanje dizelske sage, sanje in resničnost sejma elektronike CES v Las Vegasu, poročilo pred našim glasovanjem za svetovni avto leta, poslovni avto leta 2017 opel insignia na preizkušnji ter novi vrhunci Volkswagna

FINANCE
Manager
Vitki, zmogljivi in z zgledno avtonomijo – to so najboljši prenosniki 2018
Manager
ManagerMiran Varga Vitki, zmogljivi in z zgledno avtonomijo – to so najboljši prenosniki 2018

Čeprav se je leto komaj dobro začelo, je že jasno, po katerih prenosnih računalnikih se bodo po naši oceni uporabnikom najbolj cedile sline.

FINANCE
IKT
Kako vdreti v Microsoftovo spletno stran in biti za to nagrajen
IKT
IKTMiran Varga Kako vdreti v Microsoftovo spletno stran in biti za to nagrajen 2

Strokovnjak za informacijsko varnost Boštjan Špehonja je na Microsoftovi uradni spletni strani odkril varnostno luknjo in si s tem prislužil objavo na strani Security Researcher Acknowledgements for Microsoft Online Service, kjer ta IT-velikan varnostnim raziskovalcem pripiše zasluge za dvig informacijske varnosti svojega okolja.

FINANCE
Nova revija Finance: panoge prihodnosti
PRO
Finance
NOVA REVIJA FINANCE
Finance PRO Nova revija Finance: panoge prihodnosti (PRO)

Vabljeni v zakulisje šestih prepletenih panog prihodnosti