ad 1: Kdyby ty ses stal premiérem, tak přestaneš používat svůj dosavadní soukromý mail? Těžko - pracovní věci jistě budeš řešit pracovním mailem, soukromý si necháš na soukromé věci. Ale těžko ovlivníš, že ti nějaký kamarád z dřívějška pošle pracovní věc i na soukromý mail, a když ti takový mail přijde, tak co s ním - zahodíš ho?
ad 2: Nevidím důvod, proč ne. Premiér není počítačový expert a ani to od něj nemůže chtít. Můžeme od něj chtít, aby si takové experty zaplatil, ale i když to udělá, stejně to nemusí stačit, chovat se u počítače bezpečně je velmi náročná věc a málokdo to vůbec dokáže (a z těch, kdo to dokáží, je jen malá část těch, kteří jsou ochotni ta omezení, která to s sebou nese, snášet).
A proč se neřeší že novinářská žumpa klidně ty maily rozmazává a spolupracuje v podstatě se zloději? Tedy nemlich úplně stejně jako když novináři veřejně šíří věci ukradené z policejních spisů a odposlechů a ovlivní tak průběh kauz! Víte o tom čemu se říká poštovní tajemství? Novinář je dnes regulérně sprosté slovo a to povolání může dělat akorát lidský odpad!
Novinari inkriminovane emaily pravdepodobne nezcizili. Pouze se snazi komentovat jejich verejne pristupny obsah odvedenim pozornosti na technikalie. Kvalita techto technickych informaci zadneho zacinajiciho mladeho snazivce neprivede na scesti s produkty typu Kismet. Z tohoto pohledu je to zatim takova malinka a zcela neskodna Sobotkagate. Co byste si pral vic, vypnout ty internety?
Odpoved na prvni otazku je, ze se jedna o skandalni chovani. Nejde ani tak o noticky, ktere mu tam posilali stranici, ale ze mu tam napriklad urednice MV CR na pokyn ministra poslala podklady k jednani BRS je uz znacne nepochopitelne.
Druha otazka je jiste otazkou vysetrovani. Treba jsou ty soubory z neceho, cemu lze rikat "prototypovy provoz" a skutecne vznikly z provozu software spolecnosti Hacking Team. Nikdy nevite, doba je zla :-)
Tohle můžete udělat u kterékoli jiné služby, jen ne u e-mailu. U té jiné služby můžete po uživateli vyžadovat e-mail. Když si ale uživatel vytváří e-mailovou schránku, těžko po něm můžete chtít, aby už měl e-mail někde jinde. Ale samozřejmě by měla existovat možnost, když druhý e-mail zadám, zakázat posílání resetovaného hesla na jiný e-mail. A taky by měla existovat možnost resetu hesla bez druhého e-mailu, protože to je ten samý problém.
Když pominu tu obří bezpečnostní díru s „otázkami“, je pozoruhodné také to, že při resetu hesla Seznam opravdu hned to heslo změní. Takže i kdyby implementovali to zasílání hesla jen na ověřený záložní e-mail, pořád by vás útočník mohl snadno odstřihnout od e-mailu prostě tak, že by vám heslo zresetoval. Původním už se tam pak nepřihlásíte, a než zjistíte, že máte v druhé schránce hledat nové heslo…
no Seznam na to šel vylučovací metodou, v logu nemají žádný běžný pokus o získání přístupu ke schránkce (reset hesla, zákaznická podpora, brute force) a z toho implikoval, že útočník musel znát heslo.
Pokud ale se jim podařilo ukrást session, nemuseli ani znát to heslo a jak víme, ještě nedávno seznam neřešil změnu IP během sezení. Či mohli získat přístup k přihlášenému počítači.
Mě z toho vyplývá, že Seznam něco melo o znalosti hesla a podle mě ani to není podmínkou získání přístupu, akorát vnucuje ostatním svoji interpretaci.
no Seznam na to šel vylučovací metodou, v logu nemají žádný běžný pokus o získání přístupu ke schránkce (reset hesla, zákaznická podpora, brute force) a z toho implikoval, že útočník musel znát heslo.
To první prohlášení bylo obecné, tedy ho musel formulovat někdo, kdo si ani neuvědomil, že přístup lze získat i přes kontrolní otázky.
jak víme, ještě nedávno seznam neřešil změnu IP během sezení
Což je v pořádku.
Či mohli získat přístup k přihlášenému počítači.
To je podle mne zdaleka nejpravděpodobnější varianta, protože to vysvětluje, proč byly e-maily zveřejněny ve formě screenshotů. A zároveň by to byl mnohem větší bezpečnostní průšvih, než těch pár e-mailů, protože je otázka, co to bylo za počítač a jestli na něm premiér pracoval skutečně jen se svými soukromými věcmi.
Mě z toho vyplývá, že Seznam něco melo o znalosti hesla a podle mě ani to není podmínkou získání přístupu, akorát vnucuje ostatním svoji interpretaci.
Přesně tak. Navíc tím ale odvádí pozornost od vlastních vážných problémů v bezpečnosti, a navíc mate lidi, protože jim z pozice odborníka na bezpečnost tvrdí, že stačí, když budou mít silné heslo.
Media bohuzel ignoruji 2 naprosto zasadni veci:
- jak je mozne, ze premier CR pouziva po dobu sveho uradovani soukromy email na freemailu?
- opravdu hackeri napadli premieruv pocitac?
(no a samozrejme tou z obecneho hlediska naprosto nejhorsi veci je samotny obsah mailu, ktery nikdo nezpochybnil - a ktery o predsedovi vlady nevypovida vubec nic hezkeho...)
není rozdíl jestli používá freemail nebo placený email, zabezpečení je v obou podobné. Často slabým místem není server provozovatele, ale počítač či chování oběti.
Jakýkoliv podobný únik je velice rizikový, máme tendenci údajům věřit, ale velice jednoduše se dají zfalšovat. Už několik lidí věrohodnost emailů zpochybnilo a není možné ověřit, kdo má pravdu.
Samozřejmě je vyloženě špatně pro pracovní účely používat soukromí email, raději kolegům toleruji pracovní email pro soukromé účely než naopak. Řada lidí totiž moc neumí fungovat s více emaily.
Andor Šándor, nebo jak se ten člověk doopravdy jmenuje, si včera v TV pustil hubu na špacír a, zřejmě omylem, z něj vypadlo, že policajti mají k dispozici SW, kterým se dokáží vlámat do JAKÉKOLI, byť i sebelépe zabezpečené mailové korespondence. Takže E-mail a soukromí jsou dvě zcela protichůdné věci. A je také zajímavé, jak s blížícími se krajskými volbami najednou všichni politici mektají o tom, jak běžence néééé - inu, strach o koryta je přednější, než stranický program, hlavně nachytat ovečky a dostat hlasy; po volbách si stejně uděláme, co budeme chtít!