Csatlakoztasd és imádkozz!

Beinschróth József
2013. február 08.

Rengeteg otthoni használatú eszköz válhat hackerek prédájává az UPnP technológia súlyos hibája miatt – írta az Origo. Ám nem kizárólag az otthoni eszközök miatt kell aggódnunk.

Rengeteg otthoni használatú eszköz válhat hackerek prédájává az UPnP technológia súlyos hibája miatt – írta az Origo » . Ám nem kizárólag az otthoni eszközök miatt kell aggódnunk.

Nézzük meg először, milyen technológiáról van is szó! Még emlékszem azokra az időkre, amikor az első Plug and Play (Csatlakoztasd és játssz!) eszközök megjelentek. Létrehozásuk célja az volt, hogy bizonyos eszközök egyszerűen, konfigurációs lépések elvégzése nélkül legyenek használatba vehetők. A technológia annyira kiforrott volt, hogy akkoriban egyesek a PnP rövidítés alatt a Plug and Pray (Csatlakoztasd és imádkozz!) kifejezést értették, bár előfordult, hogy az imádkozás sem segített…

Ha valaki tényleg imádkozott, akkor azt a működés érdekében tette. Az, hogy az eszköz biztonságosan működik-e, akkoriban sokakban fel sem merült.

Az UPnP a PnP technológia továbbfejlesztése hálózati eszközökre. Mivel itt a hálózati összetevők automatikus kezelése történik, a biztonság kérdése is kritikusabbá vált. Ahogyan ez a legtöbb technológiában előfordul, az UPnP eszközök is tartalmaznak biztonsági réseket. Ezeket tipikusan ugyanúgy kezelik, mint ahogy más eszközök esetén szokásos: felfedezik a hibát, kidolgozzák és publikálják a javító szoftvert, majd pedig telepítik őket az érintett eszközökre. Ideális esetben ez így működik, a professzionális világban is többnyire. Persze a hibák felfedezése és a javító programok kifejlesztése között idő telik el, és ebben az időszakban fokozott a kockázat. A professzionális üzemeltetés tipikusan kezeli ezeket a kockázatokat: telepíti a megfelelő javító programokat, addig pedig, amíg ezek nem állnak rendelkezésre, letiltja a biztonsági réseket tartalmazó összetevő működését. Léteznek olyan alkalmazások is, amelyek felderítik ezeket a biztonsági réseket, valószínűsíthető, hogy a professzionális üzemeltetés során ezeket használják is.

Az UPnP technológiát alkalmazó eszközök számottevő része azonban nem tartozik egységes, professzionális felügyelet alá. Gyakran alkalmazzák ezeket otthonokban, nyilvános helyeken, kis szervezetek esetén. Emiatt gyakran előfordulhat, hogy a sérülékenységek kezelése elmarad. A nem professzionális eszközök esetén gyakori, hogy az UPnP alapértelmezés szerint is engedélyezve van úgy, hogy az üzemeltető (aki gyakran az otthoni felhasználó) esetleg nincs is tudatában a sérülékenységnek. Ezekben az estekben gyakran használnak régebbi eszközöket is, ezeket a gyártók már nem támogatják, hiába derül ki, hogy kockázatot jelentenek, nem készülnek hozzá javító programok.

A nem kezelt biztonsági rések okozta kockázat abban áll, hogy az eszköz esetleg illegális, külső kéréseket is kiszolgál, így például lehetőséget ad adatlopásra is. Nagyobb veszélyben a nem professzionális üzemeltetésű informatikai eszközök vannak, de a nagy szervezetek informatikai hálózatai is fenyegetettek.

Ha az eszközeink nem elavultak és a frissítések is megfelelőképpen megtörténtek rajtuk, akkor biztonságban érezhetjük magunkat – legalábbis ebben a tekintetben.