Odkryte zabezpieczenia RFID

Subskrybuj RSS A A A
12 sierpnia 2008 9:55
Marcin Marciniak

Holenderscy naukowcy - dzięki wyrokowi sądu - mogą ujawnić dane o lukach w bezpieczeństwie kart RFID MiFare Classic firmy NXP Semiconductors.



Niecałe dwa tygodnie od złożenia dokumentów holenderski sąd wydał wyrok oddalający żądania firmy NXP Semiconductors. Prace nad technologią zabezpieczenia kart zbliżeniowych będą trwać dalej. Pełna dokumentacja dotycząca luk w bezpieczeństwie kart odbędzie się na, poświęconej bezpieczeństwu systemów IT, październikowej konferencji ESORICS w hiszpańskim mieście Malaga. Decyzja sądu jest ważną informacją zarówno dla naukowców pracujących nad bezpieczeństwem komercyjnych produktów, firm zajmujących się tworzeniem nowych technologii, a także ich klientów. Jednym z ważniejszych przesłań, płynących z całej sprawy jest fakt, że to właśnie na koncernach spoczywa odpowiedzialność za rzeczywiste bezpieczeństwo swoich produktów.

Jawność lepsza dla bezpieczeństwa

Ukrywanie informacji przed badaczami lub próby wywierania prawnych nacisków do zaprzestania badań nie skutkuje poprawą bezpieczeństwa wadliwych rozwiązań, ani sytuacji ich producenta. Wręcz przeciwnie. Według naukowców z Uniwersytetu Radboud w Nijmegen wyrok jest potwierdzeniem, że wyniki badań nad błędami w powszechnie wykorzystywanych rozwiązaniach informatycznych mogą, a nawet powinny być znane opinii publicznej. Cyberprzestępcy prowadzą bowiem własne działania, obejmujące także łamanie bardzo wyrafinowanych zabezpieczeń. Często wyprzedzają one prace prowadzone w świetle prawa. Według nieoficjalnych informacji zjawisko klonowania kart MiFare Classic oraz dokonywania zmian w autoryzowanych usługach zapisanych na kartach było znane co najmniej od roku, niemniej dotąd nie było powszechne. Także w Polsce.

Karsten Nohl, student z Uniwersytetu Virginia wykrył nieznane wcześniej słabości MiFare Classic. Pierwsze postępy badań w dziedzinie łamania zabezpieczeń tych kart udowodniły, że klonowanie tych kart jest możliwe i nie wymaga dużych nakładów finansowych.
Najważniejszą wadą kart RFID zgodnych ze standardem MiFare Classic jest słabe zabezpieczenie kryptograficzne transakcji. Udowodniono, że zdalne odczytanie informacji z kart oraz z czytnika za pomocą stosunkowo prostego urządzenia trzymanego w plecaku umożliwia pozyskanie informacji, które prowadzą do złamania kodu po kilku minutach obliczeń. Sporządzenie kopii karty jest najprostszym z działań, jakie mogą podjąć cyberprzestępcy. Możliwe jest także oszustwo, polegające na nieuprawnionej modyfikacji informacji zapisanej na karcie.

Być może najważniejszym skutkiem decyzji duńskiego sądu i planowanej publikacji informacji związanych ze złamaniem zabezpieczeń tych kart jest fakt, że wszystkie systemy, które wykorzystują MiFare Classic muszą zostać zmodyfikowane aby zachować przynajmniej zadowalający poziom bezpieczeństwa. Producent układów zapewnia, że we współpracy z integratorami podjęte zostaną kroki zmierzające do usunięcia luki w istniejących infrastrukturach opartych na kartach MiFare Classic. W stosunku do naukowców nie będą też już podejmowane żadne, wrogo nastawione działania. Karty MiFare Classic są powszechnie używane w wielu miejscach, także do autoryzacji dostępu. Na całym świecie działa ich ponad 2 mld, zatem ryzyko naruszeń bezpieczeństwa jest bardzo wysokie.

« wstecz 1  2 

Oceń artykuł

średnio: 4.4 liczba ocen: 3

Komentarze (0)


Najnowsze

MAC, czyli ministerstwo reformowania rządzenia

Premier wspiera lojalnie w kryzysie najbliższego współpracownika, Michała Boniego, przyjmując na siebie atak oburzonych internautów podczas debaty o ACTA.

Nowe, unijne zamówienia publiczne

Komisja Europejska proponuje ważne zmiany prawa wspólnotowego w obszarze zamówień publicznych. Warto im się przyjrzeć bo to jeden z elementów nowej perspektywy finansowej UE. Warto zatem przyjrzeć się owej propozycji bliżej.

Bezpieczeństwo rządowych stron - analiza

Zespół zadaniowy ds. ochrony portali rządowych opublikował wytyczne. Trudno stwierdzić, że to najlepsze rekomendacje, jakie można było przy okazji zaistniałych ataków wypracować.

DEBATA: Kiedy walka polityczna w sieci przemienia się w cyberterroryzm?

Skuteczny atak cybernetyczny przyniesie opłakane skutki dla państwa i gospodarki. Boleśnie się o tym przekonaliśmy, gdy nie można było dostać się na strony internetowe najważniejszych instytucji w Polsce.

Czy MSW chce unieważnienia przetargu na pl.ID?

Rośnie ryzyko całkowitego unieważnienia przetargu na nowe dowody osobiste. Krajowa Izba Odwoławcza odrzuciła odwołanie firmy Sygnity, która nie zgadzała się na wydłużenie o trzy miesiące terminu składania ofert na dostawę blankietów nowych dowodów osobistych. Wydłużenie całego postępowania o trzy miesiące może spowodować skargi uczestniczących w nim firm, a w konsekwencji unieważnienie przetargu.

Garść rad dla roztropnego szefa IT

Trudne czasy w gospodarce to okres, kiedy szczególnego znaczenia nabiera hasło: Jak cię widza, tak cię piszą. Osłabienie rynku przekłada się na oszczędności w przedsiębiorstwie, a oszczędności najłatwiej szukać w działach, które, w opinii zarządu, nie są bezpośrednio związane z prowadzoną działalnością - czyli również w dziale IT.

Sprzeczne wizje e-dowodu

Koncepcja elektronicznego dowodu osobistego powstała w Polsce wiele lat temu. Starsze są koncepcje elektronicznego systemu świadczeń ochrony zdrowia. Mimo to, nadal są w trakcie budowy.

Rekomendacje


Serwisy IDG - Warunki obsługi - Kontakt - Redakcja - Regulamin - O nas - Polityka prywatności - Serwis zgodny z ASME
Reklama - Licencjonowanie treści
Computerworld Polska i Computerworld Polska online są znakami towarowymi IDG Poland SA.
© Copyright 2012 International Data Group Poland S.A. 04-204 Warszawa ul. Jordanowska 12 tel.(+4822)321-78-00 fax(+4822)321-78-88