Čo je to etický hacker?

Je ľahké mať jednoduchý názor, že všetci hackeri sú zlí chlapi, ktorí spôsobujú úniky údajov a nasadzujú ransomvér. To však nie je pravda. Existuje veľa zlých hackerov. Niektorí hackeri využívajú svoje schopnosti eticky a legálne. „Etický hacker“ je hacker, ktorý hackuje v rámci právnej dohody s legitímnym vlastníkom systému.

Tip: Ako opak black hat hacker , etický hacker je často nazývaný white hat hacker.

Jadrom toho je pochopenie toho, čo robí hacking nelegálnym. Aj keď existujú variácie po celom svete, väčšina hackerských zákonov sa obmedzuje na „je nezákonné pristupovať do systému, ak na to nemáte povolenie“. Koncept je jednoduchý. Skutočné hackerské akcie nie sú nezákonné; robí to len tak bez povolenia. To však znamená, že môže byť udelené povolenie, ktoré vám umožní robiť niečo, čo by inak bolo nezákonné.

Toto povolenie nemôže pochádzať len od akejkoľvek náhodnej osoby na ulici alebo online. Nemôže to ani pochádzať od vlády ( aj keď spravodajské agentúry fungujú podľa trochu iných pravidiel ). Povolenie musí udeliť legitímny vlastník systému.

Tip: Aby bolo jasné, „legitímny vlastník systému“ nemusí nevyhnutne odkazovať na osobu, ktorá si systém kúpila. Vzťahuje sa na niekoho, kto má zákonnú právnu zodpovednosť povedať; toto je pre teba v poriadku. Zvyčajne to bude CISO, generálny riaditeľ alebo predstavenstvo, hoci schopnosť udeľovať povolenie môže byť delegovaná aj ďalej v reťazci.

Aj keď povolenie môže byť udelené verbálne, nikdy sa to nerobí. Keďže osoba alebo spoločnosť vykonávajúca test by bola právne zodpovedná za testovanie toho, čo by nemala robiť, vyžaduje sa písomná zmluva.

Rozsah akcií

Význam zmluvy nemožno preceňovať. Je to jediná vec, ktorá zaručuje legálnosť hackerských akcií etického hackera. Zmluvný grant poskytuje odškodnenie za špecifikované akcie a za stanovené ciele. Preto je nevyhnutné porozumieť zmluve a tomu, na čo sa vzťahuje, keďže vybočenie z rozsahu zmluvy znamená vyjsť z rozsahu právnej náhrady a porušiť zákon.

Ak sa etický hacker vymyká z rozsahu zmluvy, sťahuje legálne lano. Všetko, čo robia, je technicky nezákonné. V mnohých prípadoch by bol takýto krok náhodný a rýchlo by sa sám zachytil. Pri správnom zaobchádzaní to nemusí byť nevyhnutne problém, ale v závislosti od situácie určite môže byť.

Ponúkaná zmluva nemusí byť nevyhnutne špeciálne prispôsobená. Niektoré spoločnosti ponúkajú schému odmeny za chyby. Zahŕňa to zverejnenie otvorenej zmluvy, ktorá umožňuje komukoľvek pokúsiť sa eticky hacknúť ich systém, pokiaľ bude hrať podľa určených pravidiel a nahlásiť akýkoľvek problém, ktorý zistí. Problémy s vykazovaním sú v tomto prípade zvyčajne finančne odmenené.

Typy etického hackovania

Štandardnou formou etického hackovania je „penetračný test“ alebo pentest. Toto je miesto, kde sa jeden alebo viacerí etickí hackeri pokúšajú preniknúť do bezpečnostnej ochrany systému. Akonáhle je zapojenie dokončené, etickí hackeri, v tejto úlohe nazývaní pentesteri, oznámia svoje zistenia klientovi. Klient môže použiť podrobnosti v správe na opravu identifikovaných zraniteľností. Aj keď je možné vykonávať individuálnu a zmluvnú prácu, mnohí pentesteri sú internými podnikovými zdrojmi alebo sú najaté špecializované pentesterské firmy.

Tip: Je to „testovanie“, nie „testovanie perom“. Penetračný tester netestuje perá.

V niektorých prípadoch testovanie, či je jedna alebo viac aplikácií alebo sietí bezpečných, nestačí. V tomto prípade je možné vykonať hlbšie testy. Zapojenie červeného tímu zvyčajne zahŕňa testovanie oveľa širšieho rozsahu bezpečnostných opatrení. Akcie môžu zahŕňať vykonávanie phishingových cvičení proti zamestnancom, pokusy o sociálne inžinierstvo, ako sa dostať do budovy, alebo dokonca fyzické vlámanie sa dovnútra. Aj keď sa každé cvičenie červeného tímu líši, koncept je zvyčajne oveľa viac najhorším testom typu „čo ak“ . V zmysle „táto webová aplikácia je bezpečná, ale čo ak niekto vojde do serverovej miestnosti a vezme pevný disk so všetkými údajmi na ňom“.

Takmer každý bezpečnostný problém, ktorý by mohol byť použitý na poškodenie spoločnosti alebo systému, je teoreticky otvorený etickému hackingu. To však predpokladá, že vlastník systému udelí povolenie a že je pripravený zaň zaplatiť.

Dávať veci zlým chlapom?

Etickí hackeri píšu, používajú a zdieľajú hackerské nástroje, aby im uľahčili život. Je spravodlivé spochybniť etiku tohto, pretože čierne klobúky by mohli kooptovať tieto nástroje, aby spôsobili ešte väčšiu zmätok. Reálne je však úplne rozumné predpokladať, že útočníci už majú tieto nástroje, alebo aspoň niečo podobné, pretože sa im snažia uľahčiť život. Nemať nástroje a snažiť sa to čiernym klobúkom sťažiť znamená spoliehať sa na bezpečnosť prostredníctvom nejasností. Tento koncept je hlboko zavrhovaný v kryptografii a vo väčšine bezpečnostného sveta vo všeobecnosti.

Zodpovedné zverejnenie

Etický hacker môže niekedy naraziť na zraniteľnosť pri prehliadaní webovej stránky alebo používaní produktu. V tomto prípade sa to zvyčajne pokúšajú zodpovedne nahlásiť legitímnemu vlastníkovi systému. Kľúčovou vecou potom je, ako sa situácia vyrieši. Etická vec, ktorú musíte urobiť, je súkromne oznámiť legitímnemu vlastníkovi systému, aby im umožnil vyriešiť problém a distribuovať softvérovú opravu.

Každý etický hacker je, samozrejme, zodpovedný aj za informovanie používateľov postihnutých takouto zraniteľnosťou, aby sa mohli rozhodnúť robiť svoje vlastné bezpečnostné rozhodnutia. Časový rámec 90 dní od súkromného zverejnenia sa zvyčajne považuje za primeraný čas na vývoj a zverejnenie opravy. Aj keď je možné poskytnúť predĺženie, ak je potrebný trochu viac času, nemusí sa to nevyhnutne robiť.

Aj keď oprava nie je k dispozícii, môže byť etické podrobne o probléme verejne informovať. To však predpokladá, že etický hacker sa pokúsil problém odhaliť zodpovedne a vo všeobecnosti sa snaží informovať bežných používateľov, aby sa mohli chrániť. Zatiaľ čo niektoré zraniteľnosti môžu byť podrobne opísané s funkčným dôkazom zneužitia konceptu, často sa to nerobí, ak oprava ešte nie je k dispozícii.

Aj keď to nemusí znieť úplne eticky, v konečnom dôsledku je to pre používateľa výhodné. V jednom scenári je spoločnosť pod dostatočným tlakom, aby včas dodala opravu. Používatelia môžu aktualizovať na pevnú verziu alebo aspoň implementovať riešenie. Alternatívou je, že spoločnosť nemôže okamžite nasadiť opravu závažného bezpečnostného problému. V takom prípade môže užívateľ urobiť informované rozhodnutie o ďalšom používaní produktu.

Záver

Etický hacker je hacker, ktorý koná v rámci obmedzení zákona. Typicky sú zmluvne alebo inak udelené legitímnym vlastníkom systému na hacknutie systému. Deje sa tak pod podmienkou, že etický hacker nahlási zistené problémy zodpovedne legitímnemu vlastníkovi systému, aby ich bolo možné opraviť. Etické hackovanie je postavené na „nastavte zlodeja, aby chytil zlodeja“. Použitím znalostí etických hackerov môžete vyriešiť problémy, ktoré by black hat hackeri mohli zneužiť. Etickí hackeri sú označovaní aj ako white hat hackeri. Za určitých okolností sa môžu použiť aj iné výrazy, ako napríklad „pentesteri“ pre najímanie profesionálov.


Leave a Comment

Všetko o iOS 26

Všetko o iOS 26

Spoločnosť Apple predstavila systém iOS 26 – významnú aktualizáciu s úplne novým dizajnom z matného skla, inteligentnejšími funkciami a vylepšeniami známych aplikácií.

Najlepšie notebooky pre študentov v roku 2025

Najlepšie notebooky pre študentov v roku 2025

Študenti potrebujú na štúdium špecifický typ notebooku. Mal by byť nielen dostatočne výkonný na to, aby dobre podával výkony v zvolenom odbore, ale aj dostatočne kompaktný a ľahký na to, aby ho bolo možné nosiť so sebou celý deň.

Ako obnoviť prístup k pevnému disku, opraviť chybu, že sa pevný disk nedá otvoriť

Ako obnoviť prístup k pevnému disku, opraviť chybu, že sa pevný disk nedá otvoriť

V tomto článku vám ukážeme, ako znovu získať prístup k pevnému disku, keď zlyhá. Poďme na to!

Ako používať funkciu Upozornenie na konverzáciu a Počúvanie naživo na AirPods

Ako používať funkciu Upozornenie na konverzáciu a Počúvanie naživo na AirPods

Na prvý pohľad vyzerajú AirPods ako akékoľvek iné bezdrôtové slúchadlá do uší. To všetko sa však zmenilo, keď sa objavilo niekoľko málo známych funkcií.

Ako pridať tlačiareň do systému Windows 10

Ako pridať tlačiareň do systému Windows 10

Pridanie tlačiarne do systému Windows 10 je jednoduché, hoci proces pre káblové zariadenia sa bude líšiť od procesu pre bezdrôtové zariadenia.

Ako skontrolovať RAM a skontrolovať chyby RAM v počítači s najvyššou presnosťou

Ako skontrolovať RAM a skontrolovať chyby RAM v počítači s najvyššou presnosťou

Ako viete, RAM je veľmi dôležitá hardvérová súčasť počítača, ktorá slúži ako pamäť na spracovanie údajov a je faktorom, ktorý určuje rýchlosť notebooku alebo počítača. V článku nižšie vám WebTech360 predstaví niekoľko spôsobov, ako skontrolovať chyby RAM pomocou softvéru v systéme Windows.

Canon Pixma MG5220: Skener bez atramentu

Canon Pixma MG5220: Skener bez atramentu

Ako povoliť skenovanie na Canon Pixma MG5220, keď vám došiel atrament.

Ako opraviť chybu GeForce Now s kódom 0xC272008F

Ako opraviť chybu GeForce Now s kódom 0xC272008F

Chystáte sa na večer hrania hier a bude to veľké – práve ste si zakúpili “Star Wars Outlaws” na streamovacej službe GeForce Now. Objavte jediné známe riešenie, ktoré vám ukáže, ako opraviť chybu GeForce Now s kódom 0xC272008F, aby ste mohli opäť začať hrať hry od Ubisoftu.

Čo robiť, ak sa Powerbeats Pro nenabíjajú v puzdre

Čo robiť, ak sa Powerbeats Pro nenabíjajú v puzdre

Ak sa vaše Powerbeats Pro nenabíjajú, použite iný zdroj energie a vyčistite svoje slúchadlá. Nechajte puzdro otvorené počas nabíjania slúchadiel.

Základy 3D tlače: Nevyhnutný kontrolný zoznam údržby

Základy 3D tlače: Nevyhnutný kontrolný zoznam údržby

Udržiavanie vašich zariadení v dobrom stave je nevyhnutné. Tu sú niektoré užitočné tipy, ako váš 3D tlačiar udržiavať v top stave.