HTTPS kullanılıyorsa ağ izleme yazılımından güvenli miyim?


9

Banka hesabıma ve işteki kişisel e-posta hesaplarıma giriş yapacağım. İş yerinde yasaklanmadı, ama sadece bu hizmetlerle ne yaptığımın bir kopyasını kaydetmelerini / kaydetmelerini istemiyorum. Özellikle şifrelerim.

Hizmet bir HTTPS bağlantısı kullanıyorsa, şirketim bu hizmetler için kullandığım şifreleri izleyebilecek / kaydedebilecek / kaydedebilecek mi? sayfaların içeriği ne olacak?

Yine, şirketimdeki kurallar kişisel e-posta hesabımın veya internet bankacılığı hizmetlerimin kullanımını yasaklamıyor, ancak bunlarla ilgili önemli bilgileri bilmelerini istemiyorum. Bunları kullandığımı biliyorlarsa sorun değil ama şifrelerime erişmemeleri gerekiyor.

HTTPS kullanılıyorsa bunları güvenle kullanabilir miyim (şirketimin bu verileri kaydedemeyeceğini bilerek)?

PS: Ben gerçekten bir ağ adamı değilim ve bu şeylerin nasıl çalıştığı hakkında fazla bir şey bilmiyorum. Bu yüzden lütfen herhangi bir RTFM yanıtı vermeyin.


Daha önce yanıtlandığı gibi: ağ sorun değil. Tarayıcınızın (kullandığınız bilgisayarda) bıraktığı izler çok daha olasıdır. Bazı tarayıcılar, şifreli sayfaları çevrimdışı önbellekte kaydetmeyi etkinleştirmek / devre dışı bırakmak için açık ayarlara sahiptir. (Firefox'ta olduğu gibi: kb.mozillazine.org/Browser.cache.disk_cache_ssl , false değeri varsayılan, güvenlidir.)
Arjan

Firefox'ta "gizli tarama" modunu kullanıyorum. Umarım bu benim sistemime bir şey kazandırmaz.

Hayır, şirketinizin iş istasyonunuzda yaptıklarınızı izleyen ve kaydeden izleme yazılımına sahip olması daha olasıdır.
BBlake

Hey, tüm cevaplar için teşekkürler! Bir çok şeyi açıkladınız. Şimdi neyin mümkün olduğunu ve şirketimin neler yapabileceğini / yapamayacağını anlıyorum. İnsanların açıkladıklarından ve şirketimin teknik uzmanlığından yola çıkarak, HTTPS üzerinden gönderilen şeyleri bilmelerinin pek olası olmadığı sonucuna varabilirim. Tüm yardımlarınız için teşekkürler! :) Üye değilim, bu yüzden hak etseler bile birçok cevabı iptal edemedim.

Yanıtlar:


9

Yanıtlamadan önce: Bir tarayıcı bir sitenin zayıf şifreleme kullandığını veya yanlış kimlik bilgileri sağladığını bildirirse, hatayı okumak, anlamak ve devam etmek isteyip istemediğiniz hakkında çok düşünmek önemlidir.

Kısa Yanıt: Evet, güvenilir bir cihaz kullanıyorsanız

Uzun cevap:

Birisi bağlantınızı başka bir bilgisayardan (sizinle bankanız arasında bir yerde) izliyorsa ve HTTPS kullanıyorsanız ve uygun bir algoritmaya sahip imzalı sertifikalar kullanıyorsa, o zaman netsiniz demektir. (Verileri yıllarca kaydetmedikleri ve daha sonra algoritma bozulduktan sonra okuyamadıkları sürece - ama muhtemelen evinize girip eşyalarınızı çalmaktan daha iyi olurlardı.

Muhtemelen bankanızsa, uygun şekilde güçlü bir şifreye sahip imzalı sertifikalar kullanıyorlar. Sayfa bilgilerine bakarsanız görüntülenmesi gereken sayfanın SSL bilgilerine bakarak bunu doğrulayabilirsiniz, Firefox 3.5 ile adres çubuğunun solundaki Mavi veya Yeşil adı veya kilitlemek için kilidi tıklayın. sağ IE8'deki adres çubuğunda. Firefox , renkli alana tıkladıktan sonra Daha Fazla Bilgi'yi seçerseniz kullanılan şifreleme algoritmasını da görüntüler .

Bağlanmak için kullandığınız cihaza güvenmiyorsanız (başkaları tarafından değiştirilmiş olabilecek, kendinize ait olmayan bir bilgisayar gibi), daha büyük bir endişe kaynağıdır. Şimdi, iş yeriniz muhtemelen bankacılık bilgilerinize bakmak gibi yasadışı bir şey yapmayacak; ancak sisteminizin güvenliği ihlal edilirse SSL'nin zarar görmesi mümkündür . Bilgisayarınız bir proxy tarafından imzalanan sertifikaları kabul edecek şekilde yapılandırılmış olabilir (sertifikanın incelenmesi veya sertifika sabitlemesi bunu engelleyecektir). Bununla birlikte, gözetim herhangi bir yerde olabilir - örneğin bir keylogger'ın bankacılık bilgilerinizi almak için SSL'yi yenmesi bile gerekmez. SSL bunu yapar, böylece iki güvenilir uç nokta arasındaki bağlantıya güvenmeniz gerekmez, ancak uç noktanın kendisine güvenilmezse, tüm bahisler kapalıdır.


Tamam. Örneğin hotmail'i ele alalım. Oturum açarken "gelişmiş güvenliği kullan" ı seçersem, HTTPS bağlantısına geçer. Firefox'ta, adres çubuğu olayı yeşil ve orada görüntülenenlerden oldukça güvenli olduğunu düşünüyorum. Bunu örnek olarak almak gerekirse, pratik amaçlar için, bu tür HTTPS bağlantısı olan web sitelerini kullanmak hiç kimsenin (önümüzdeki birkaç ay içinde en azından) bilgilerin şifresini çözemeyeceğini bilerek mükemmeldir. Doğrumuyum?

Ben öyle düşünürdüm. Bir ağ yöneticisinin, HTTPS kullandığınızda yalnızca ağ trafiğini kullanarak banka hesabınıza erişmesi şaşırtıcı olurdu. Bununla birlikte, güvenli bir bağlantı kullanırken bile savunmasız olmanın başka yolları da vardır ve bankanızın sitelerini nasıl kullanacağınıza ilişkin talimatlarını izlemelisiniz; bankacılık sırasında diğer sitelere göz atma. Her zaman güncel bir tarayıcı kullanın ve kullandığınız bilgisayara antivirüs yazılımı ile güvenildiğinden emin olun.
Tyler Szabo

6

Hayır, gerekli değil. Şirketiniz bağlantınızı, ortadaki adam gibi davranan bir proxy üzerinden gönderebilir. Yani: Tüm HTTPS trafiği makinenizden proxy'ye gider, orada şifresi çözülür, analiz edilir, şifrelenir ve sunucuya gönderilir. Makineniz güvenlik sertifikasını sunucudan kullanmaz, bunun yerine proxy verilen web sitesi için bir sertifika oluşturur ve bunu size gönderir, böylece gerçekten iki HTTPS Bağlantınız olur: Sizden proxy'ye ve proxy'den sunucuya.

Diğerleri bunun gerçekleşmesi için, şirketin bir sertifika oluşturmak için bir sertifika sunucusuna sahip olması gerekir. Normalde tarayıcı buraya itiraz eder ve sertifika yetkilisine güvenilmez, ancak grup ilkeleri ve benzerleri ile geçersiz kılınabilir.

Bu, bir antivirüs kavramının parçası olabileceği veya yasal nedenlerden dolayı işveren tarafından mutlaka kötü bir oyun değildir.

Tarayıcınızda sertifikaya bakın. Özellikle, sertifika yetkilisine bakın. Sertifika Thawte, VeriSign vb.Gibi "gerçek" bir CA tarafından verilirse, bu sunucudan sertifikayı kullandığınız ve güvende olmanız gerektiği anlamına gelir. Ancak, "Şirketiniz-AV" veya benzeri bir şey tarafından yayınlanmışsa, ortadaki bir proxy sunucunuz vardır.


2
Bence olabilir burada vurgulanmalıdır. Normal vekiller do not anında sertifikaları oluşturmak ve trafik şifre çözmek HTTPS yok (ama CONNECT yöntemini desteklemez).
Arjan

1
... ama sonra tekrar: Soru asker olan endişe, belki o tüm olanakları söz gibi iyi bu. (Ve belki de böyle bir proxy ile hayal edebileceğimden daha fazla şirket var mı? Sonuçta +1!)
Arjan

Doğru, normalde Proxy'ler sadece onunla hiçbir şey yapamayacakları için HTTPS trafiğinden geçer ve HTTPS-Inspection'ın yükselip yükselmediğini bilmiyorum, ama bunun olduğunu gördüm, bu yüzden olasılığı işaret ettiğimi düşündüm.
Michael Stum

Uygulamanın ne kadar yaygın olduğunu bilmiyorum, ancak işverenim bunu yapıyor. AFAIK, SSL üzerinden özel verileri ağdan göndermediğimizden emin olmak içindir.
Dan Is Fiddling By Firelight

1
@senthil HTTPS'nin amacı trafiği şifrelemek ve katılımcıları tanımlamaktır . Çizgiyi kontrol eden herkes teorik olarak ortada bir adam olabilir (bu nedenle ortadaki adam saldırısı olarak da adlandırılır), ancak şifrelenmemiş HTTP'den farklı olarak, bu tespit edilmez. Söylendiği gibi, sertifikayı ve kimin verdiğini kontrol edin. Genellikle bir sertifikayı taklit etmenin bir yolu yoktur (Bazı Debian Linux sürümlerinde sahte sertifikaları mümkün kılan bir hata vardı, ancak bu şimdiye kadar izole bir olaydı).
Michael Stum

1

Genel olarak, güvendesiniz. Https bağlantısı aracılığıyla bankanın web sitesini ziyaret ettiğinizde, kullanıcı adı ve şifre gibi tüm veriler şifrelenir, şifreleme algoritmasını çok iyi bilmedikçe, çok kısa sürede şifresini çözmek zordur. . Ancak, tuş kaydedici gibi başka bir saldırı var, bilgili ise ortadaki adam çalışacaktır.Her zaman hassas bilgilere girmeden önce çevreye dikkat edin.


HTTPS ile bilgili ise ortadaki adam çalışacak ?
Arjan

1

Şirkete ait bir makine kullanıyorsanız ve şirket politikalarını kabul ettiyseniz, şirketinize özgü sorunlar olabilir. Daha fazla ayrıntı bilmeden güvenli olmanız gerektiğini söyleyebilirim, ama bunu bir uyarı ile dengelemeliyim. Teknik olarak mümkündür, ancak "normal" bir yaşam sürüyorsanız, her gün karşılaştığınız ve kişisel verileriniz için sorduğunuz senaryodan çok daha fazla risk taşıyan birçok şey vardır.

Dikkat edilmesi gereken bazı temel şeyler. Şirket, hangi siteleri ve ne kadar süreyle ziyaret ettiğinizi hala biliyor olabilir. Veriler şifrelenebilir, ancak yine de, verilerin gidip geleceği adresin gösterilmesi için yönlendirilmesi gerekir.

Tarayıcınızın güvenlik özelliklerinden yararlanma ile ilgili diğer yanıtlardaki tavsiyeler iyidir. Şirketlerinizin iş makinelerindeki kişisel verilerle ilgili politikalarını gözden geçirmeniz için biraz zaman ayırmanız gerektiğini de ekleyeceğim.


Merhaba, bahsettiğim gibi, metin alanlarına ne yazdığımı bilmedikleri sürece hangi siteleri ziyaret ettiğimi ve ne kadar sürdüğünü bilmek konusunda endişelenmiyorum. Ve kesinlikle kilit kaydedicilerinin olmadığından eminim.

1

Bankalar genellikle 128 bit veya daha yüksek bir şifreleme kullanır. SSL sertifikalarının özelliklerini kontrol edin, hatta teknik desteklerinden birinin ne olduğunu öğrenmesini isteyin. 128'in altındaysa onu kullanmamayı öneririm. Ancak 128 veya daha büyükse, iyi olmalısınız. Ettercap, Wireshark, Shijack ve omzundaki büyük bir çip ile ağdaki birisinin size karşı bir şey olmadığı sürece. Bununla ilgili endişeleniyorsanız, işyerinde net bankacılığı kullanmayın. Sonra tekrar, bankacılık bilgilerinizi almak için evde bilgisayarınızı kırma durdurmak için ne var? Muhtemelen işte daha güvenlisiniz. Yöneticilerim tarayıcı geçmişimi zar zor kontrol edebiliyordu - SSL sertifikası tarafından sağlanan bir SHA1-RSA şifrelemesini kırdıklarını görmek istiyorum.


ROFLOL .. Son satırını okuduktan sonra 2 dakika boyunca gülmekten vazgeçmedim: D

Sadece bir grup teğetle ilgili kelimeyi mi zincirlediniz?
Bryan Boettcher

0

Etkili bir şekilde güvende olursunuz çünkü ağ yöneticilerinin yapacak daha iyi şeyleri vardır. Teknik olarak, hayır, verileriniz güvenli değil. Hangi alanda olduğunuzu söylemediniz, ancak örneğin çağrı merkezi çalışmalarında son derece izlenen sistemler olacak. Tuş vuruşlarının günlüğe kaydedilmesi ve ekranın normal çalışmanın bir parçası olarak yakalanması durumunda veri şifreleme önemli değildir. Yöneticilerin banka hesap bilgilerinize bakmaya meyilli olabileceğinden endişe ediyorsanız, iş bilgisayarınızı bankacılık için KULLANMAYIN.


-1

Şirketler genellikle ağ analizi için proxy'ler ve güvenlik duvarları kullanır, ancak https trafiğinin herhangi biri tarafından koklanamayacağından emin olabilirsiniz. Ortadaki adam saldırısını önlemek için https'nin temel prensibi budur.


Yorumunuzu yedeklemek için bazı referanslar eklemeye özen gösterin, böylece daha fazla okumak istiyorlarsa emin olabilirler mi?
fernando.reyes

“Ancak https trafiğinin hiçbiri tarafından koklanamayacağından emin olabilirsiniz.” Bunun birçok şirkette yanlış olduğunu doğrulayabilirim, aslında birçok anti-virüs güvenlik yazılımı da bu ifadeyi yanlış yapar, bu son derece ve tehlikeli bir şekilde yanlıştır
Ramhound

@Ramhound son derece yanılıyorsunuz, daha önce izin verdiğiniz için antivirüs yazılımınızın trafiğinizi koklayabileceği açıktır, bilgisayarınızdadır. Şirketiniz ofis PC'nize sahipse, trafiğinizi koklayabilecekleri, bilgisayarınıza ssl sertifikaları yükleyebilecekleri açıktır, böylece tarayıcınız onlara güvenir ve özel anahtarı olan herkes paketlerinizi izleyebilir. Kişisel bilgisayarınızı ofisinize getirirseniz, hiç kimse trafiğinizi koklayamaz. son derece ve tehlikeli bir şekilde yanılıyorsun.
Fernando Carvajal

Bu sorunun yazarı BYOD kullanmıyor. . Bir şirket bilgisayarı kullandıkları sorunun bağlamına göre açıktır. Cevabınızda hiçbir zaman BYOD'nin açıklamasını yapmadınız. Bunun mümkün olmadığını söylediniz, “ama https trafiğinin hiçbiri tarafından koklanamayacağından emin olabilirsiniz.”, Bu aslında doğru değil. Sonunda kimin doğru ya da yanlış olduğu önemli değil.
Ramhound

-2

Daha sonra paketleri kaydetmek ve rsa şifrelemesini kırmak mümkündür, ancak internet paket anahtarlamaya dayandığından, herhangi bir saldırganın TCP paketlerini yeniden oluşturmak için yeterli maddeye sahip olması olası değildir.

Her şey ve her şey mümkün.


Yüzlerce bilgisayarla ( pcworld.com/article/id,132184-pg,1/article.html ) aylarca 1024 bit RSA'yı bile güçlendirebilirsiniz ve günümüzde 2048 bit çok nadir değildir.
whitequark

Tamam umurumda değil 399 bin yıl, hala mümkün.
Özyineleme

Ancak, bu kullanıcı hakkında çok şüpheli bir şey olmadığı sürece, tüm bu hesaplama gücünü bir bankacılık SSL bağlantısını kesmek için kim harcayacak? Daha önce de belirtildiği gibi, normal bir işçiyseniz ve zaten yasadışı bir şey yapmıyorsanız, patronunuzun sizi gözetlemek için çok iyi bir nedeni yoksa endişelenmemelisiniz. O, tuş vuruşlarınızı gözetlemek için yarım düzine web kamerasını gizlemek SSL trafiğinizin şifresini çözmek daha kolay olurdu.
jfmessier

Tamam ve tekrar, OP mümkün olup olmadığını sordu, mümkün olup olmadığını sordu. Oylamaya devam edin lütfen.
Özyineleme

. cevap vermek için zaman ayırdığınız için güzel :). Sanırım sorum pratikte ima edildi. Birinin ölümünden 399.000 yıl sonra banka hesap bilgilerimi öğrenmiş olması neden umrumda olsun ki? : P
Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.