Avaleht
uus teema   vasta Tarkvara »  Turvalisus »  GSM turva märgi kõik teemad loetuks
märgi mitteloetuks
vaata eelmist teemat :: vaata järgmist teemat
Hinnavaatlus :: Foorum :: Uudised :: Ärifoorumid :: HV F1 ennustusvõistlus :: Pangalink :: Telekavad :: HV toote otsing
autor
sõnum Saada viide sõbrale. Teata moderaatorile
otsing:  
Deodor Ant
HV kasutaja
Deodor Ant

liitunud: 11.03.2004



Autoriseeritud ID-kaardiga

sõnum 22.02.2008 13:53:06 GSM turva vasta tsitaadiga

Hommik!

Otsisin HV'st analoogset artiklit, kuid ei leidnud. Võibolla olen lihtsalt koba...

Igatahes, huvitab, kuidas on realiseeritud erinevate GSM süsteemide nagu High-Speed Circuit-Switched Data (HCSD), General Packet Radio System (GPRS), Enhanced Data GSM Environment (EDGE) turvalisus.
Avalikus hotspotis ei söenda enam pihuarvutiga meilboksi avada, sest wireless neti pealtkuulamine on käepärane igale asjast huvitunule. Kas EDGE või HCSD pakettide sniffimine on kodukootud asjapulgale rohkem keerukas, vajab erirauda?

Ärge palun terminiga "google" mind sõimake. Uurin kindlasti ka ise sealt, kuid alati võivad mõned huvitavad artiklid kahe kõõrdsilma vahele jääda icon_smile.gif
Visake siia huvitavaid asjakohaseid linke.
Kommentaarid: 28 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 27
tagasi üles
vaata kasutaja infot saada privaatsõnum
daddo
HV kasutaja
daddo

liitunud: 30.11.2002




sõnum 24.02.2008 17:29:10 vasta tsitaadiga

Need võiks olla küsimused, millele meelsalt peaksid operaatorid vastama, kui klient on murelik oma privaatsuse pärast...
_________________
Kommentaarid: 4 loe/lisa Kasutajad arvavad:  :: 0 :: 3 :: 1
tagasi üles
vaata kasutaja infot saada privaatsõnum
HacaX
HV Guru
HacaX

liitunud: 22.01.2004




sõnum 24.02.2008 19:27:08 vasta tsitaadiga

Tõenäoliselt eksin, aga paistab et EDGE käib GSM standardi raames ja mingeid turvalisasid GSMiga võrreldes ei ole. GSMi enda turva on aga alla igasugust arvestust (ning tänapäeval peaks lausa reaalajas lahti murtav olema).
_________________
IMO & GPLed
Kommentaarid: 24 loe/lisa Kasutajad arvavad:  :: 1 :: 0 :: 22
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
Shook
HV kasutaja
Shook

liitunud: 29.06.2003




sõnum 28.02.2008 14:25:47 vasta tsitaadiga

daddo kirjutas:
Need võiks olla küsimused, millele meelsalt peaksid operaatorid vastama, kui klient on murelik oma privaatsuse pärast...

Operaator ei oska midagi vastata ma pakun.... ja kui oskab siis on asi igati turvaline icon_rolleyes.gif
Kommentaarid: 1 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 1
tagasi üles
vaata kasutaja infot saada privaatsõnum
UB
HV Guru
UB

liitunud: 26.12.2002



Autoriseeritud ID-kaardiga

sõnum 28.02.2008 17:05:04 vasta tsitaadiga

HacaX, räägid et GSM side turvamine on alla igasugust arvestust icon_eek.gif Ma ei ole piisavalt ennast asjaga kurssi viinud, et saaks vastu vaielda, aga seleta mulle siis ära, mismoodi on võimalik Mobiil ID teenust siis üldse turvaliselt pakkuda?
Kommentaarid: 43 loe/lisa Kasutajad arvavad:  :: 0 :: 1 :: 37
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
Dogbert
HV Guru
Dogbert

liitunud: 03.05.2004




sõnum 28.02.2008 17:55:47 vasta tsitaadiga

Üle GSM/GPRS/EDGE ühenduse on ka võimalik krüpteeritud tunnelit teha, täpselt nagu üldse krüptota arvutivõrgu puhul icon_wink.gif
Jutt on ühenduse enda krüptost - näiteks tavakõne puhul.
Kommentaarid: 33 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 32
tagasi üles
vaata kasutaja infot saada privaatsõnum
UB
HV Guru
UB

liitunud: 26.12.2002



Autoriseeritud ID-kaardiga

sõnum 29.02.2008 07:44:11 vasta tsitaadiga

Dogbert kirjutas:
Üle GSM/GPRS/EDGE ühenduse on ka võimalik krüpteeritud tunnelit teha, täpselt nagu üldse krüptota arvutivõrgu puhul icon_wink.gif
Jutt on ühenduse enda krüptost - näiteks tavakõne puhul.

Aga Mobiil ID ei kasuta andmesidevõrku, vaid tavalist GSM SMSide saatmise kanalit icon_exclaim.gif
Kommentaarid: 43 loe/lisa Kasutajad arvavad:  :: 0 :: 1 :: 37
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
Dogbert
HV Guru
Dogbert

liitunud: 03.05.2004




sõnum 29.02.2008 15:11:43 vasta tsitaadiga

UB kirjutas:

Aga Mobiil ID ei kasuta andmesidevõrku, vaid tavalist GSM SMSide saatmise kanalit icon_exclaim.gif

Kas ütlesin, et kasutab midagi muud? Loe hoolega - ütlesin, et ka üle GSM kanali saab kasutada krüpteeritud sidet, täpselt nagu igasuguse muu sidekanali puhul. Pole üldse oluline kas see muu sidekanal iseenesest on krüpteeritud või mitte. Näiteks tõin tavalise TCP/IP arvutivõrgu, mis erinevalt GSM võrgust pole üldse krüpteeritud ja ometi saab üle selle kasutada krüpteeritud kanaleid. Mis teeb sinu arvates GSM-i nii eriliseks, et see seal ei kehti?

Pealegi on sul vist mingi kummaline ettekujutus "andmesidevõrgust". Ka GSM on "andmesidevõrk". Üle GSM-i saab saata kõikvõimalikke andmeid.

Pangaside ja mobiil ID ning igasuguse muu krüpteeritud side puhul krüpteeritakse-dekrüpteeritakse andmed kummaski lõpp-punktis, sidekanali enda turvalisus pole sel juhul oluline. Tavalise GSM kõne puhul andmeid ei krüpteerita, kuid GSM sidekanal iseenesest on mingil määral krüpteeritud ja jutt on selle krüpto turvalisusest.
Kommentaarid: 33 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 32
tagasi üles
vaata kasutaja infot saada privaatsõnum
UB
HV Guru
UB

liitunud: 26.12.2002



Autoriseeritud ID-kaardiga

sõnum 29.02.2008 18:35:21 vasta tsitaadiga

Dogbert, see et need mobiil ID sõnumid on mõlemis otsas krüpteeritud on fakt või sinu arvamus? Mingi erinevus muidugi asjal peaks põhimõtteliselt olema, sest selleks kasutatakse ainult teatud SIM kaarte, kuid arvamus on väga väike argument.
Kommentaarid: 43 loe/lisa Kasutajad arvavad:  :: 0 :: 1 :: 37
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
tauntz
HV vaatleja

liitunud: 31.01.2003




sõnum 02.03.2008 11:46:05 vasta tsitaadiga

"Hulton and Steve now claim that with 30 minutes and $1,000 worth of gear (or 30 seconds and $100,000 in equipment), they can hack the GSM communications and even locate a particular device's location to within 200 meters."

link1
link2
(rohkema jaoks googelda ;) )



Ma sügavalt loodan, et mobiilID kasutab mingit lisa end-to-end krüpteeringut (ja selleks on midagi paremat kui rot13 :P) - igatahes enne mobiilID'd kasutama ei hakka kui selle turvalisuse põhimõtteid lähemalt selgitatud pole.
tagasi üles
vaata kasutaja infot saada privaatsõnum
Osiris
HV Guru
Osiris

liitunud: 12.08.2002



Autoriseeritud ID-kaardiga

sõnum 02.03.2008 15:23:42 vasta tsitaadiga

Uurisin EMT käest väheke selle mobiil-ID turva kohta.

Vastati nii:


Tere

Mobiil-ID on sama turvaline, kui ID-kaart. EMT väljastab Mobiil-ID`d  Sertifitseerimiskeskuse lepingu alusel. Mobiil-ID  väljaandmine toimub vastavuses Digitaalallkirja seadusega ning järgitakse sama rangeid infotehnoloogilisi ja organisatsioonilisi nõudeid nagu ID-kaardi väljastamisel. Sarnaselt ID-kaardi kasutamisega on kasutaja isiku tuvastamine ning digitaalallkirja andmine kaitstud kõrge turvatehnoloogiaga ja vastavate PIN-koodidega. Mobiil-ID teenuse pakkumiseks töötati välja eelpool nimetatud nõudeid silmas pidades spetsiaalne SIM-kaart. Mobiil-ID on turvalisim teenus ja seda aktseptreeivad ka pangad.



Lugupidamisega

Liis Laan
Kliendiinfo teenindaja

AS EMT
tel: +372 639 7130
lühinumber: 123
faks: +372 639 7132
e-mail: info@emt.ee
http://www.emt.ee/
Kommentaarid: 114 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 102
tagasi üles
vaata kasutaja infot saada privaatsõnum
Andrus Luht
itimees.ee
Andrus Luht

liitunud: 11.06.2002



Autoriseeritud ID-kaardiga

sõnum 02.03.2008 15:30:46 vasta tsitaadiga

Minuarust tegelete te siin pseudo-probleemiga! Asjaga, mille muutmine ei ole teie võimuses ega ka pädevuses.
Kasutada tuleb pop3s/imaps ja smtps-auth teenuseid ning pole vahet, milliseid võrke kasutatakse ja/või kui turvalised nood on.

thumbs_up.gif

_________________
Äriklassi serverilahenduste müük, paigaldus ja haldus. SaaS / PaaS / IaaS lahendused
Kasutatud äriklassi serverite, andmesalvede ja võrguseadmete ost-müük-rent
Tier-3 privaatpilvede, virtuaal- ja virtuaal-privaat-serverite lahendused. 24/7 haldus, monitooring
Kommentaarid: 377 loe/lisa Kasutajad arvavad:  :: 5 :: 1 :: 318
tagasi üles
vaata kasutaja infot saada privaatsõnum mine selle kasutaja kodulehele
Deodor Ant
HV kasutaja
Deodor Ant

liitunud: 11.03.2004



Autoriseeritud ID-kaardiga

sõnum 05.08.2010 13:43:17 vasta tsitaadiga

UB kirjutas:
Dogbert, see et need mobiil ID sõnumid on mõlemis otsas krüpteeritud on fakt või sinu arvamus? Mingi erinevus muidugi asjal peaks põhimõtteliselt olema, sest selleks kasutatakse ainult teatud SIM kaarte, kuid arvamus on väga väike argument.


Aga mis siis, kui mobiilID puhul saadetakse autentimiseks/autoriseerimiseks SMS'iga ainult andmed, mis võivadki avalikud olla ehk kasutatakse asümmeetrilist (avaliku võtme) krüptot icon_wink.gif Nt PIN1 abil kasutatakse salajast krüptovõtit ja genereeritakse avalik token, mis edastatakse üle GSM võrgu ja mis tõestab autentimist nõudvale süsteemile, et sina oled see, kes sa end väidad olevat.
Kommentaarid: 28 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 27
tagasi üles
vaata kasutaja infot saada privaatsõnum
taavi
HV veteran

liitunud: 04.02.2002




sõnum 05.08.2010 16:07:04 vasta tsitaadiga

http://www.cs.ut.ee/~peeter_l/research/nordsec09.pdf
Kommentaarid: 60 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 55
tagasi üles
vaata kasutaja infot saada privaatsõnum
Deodor Ant
HV kasutaja
Deodor Ant

liitunud: 11.03.2004



Autoriseeritud ID-kaardiga

sõnum 05.08.2010 16:16:22 vasta tsitaadiga

thumbs_up.gif tänud lingi eest.
Kommentaarid: 28 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 27
tagasi üles
vaata kasutaja infot saada privaatsõnum
Draqula
HV Guru

liitunud: 29.10.2004



Autoriseeritud ID-kaardiga

sõnum 05.08.2010 16:18:46 vasta tsitaadiga

Lugesin hiljuti artiklit, kus väideti, et on valmistatud $1500 seade, millega saab live's 2G sidet ehk GSM pealt kuulata ning ka presenteeriti seda.
http://www.theregister.co.uk/2010/08/02/gsm_cracking/
Kommentaarid: 42 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 34
tagasi üles
vaata kasutaja infot saada privaatsõnum
Dogbert
HV Guru
Dogbert

liitunud: 03.05.2004




sõnum 05.08.2010 16:37:30 vasta tsitaadiga

tsitaat:
Our analysis also shows that compared to other methods of authentication
(passwords, one-time passwords, PIN-calculators), Mobile-ID does not offer sig-
nificant protection against user errors or weaknesses of the client application.We
conclude that it is too premature to state that modulo negligible risks, Mobile-ID
is at least as secure as authentication with ID card

...mida oligi arvata
_____________________________________

Draqula kirjutas:
Lugesin hiljuti artiklit, kus väideti, et on valmistatud $1500 seade, millega saab live's 2G sidet ehk GSM pealt kuulata ning ka presenteeriti seda.
http://www.theregister.co.uk/2010/08/02/gsm_cracking/

Nagu juba varem öeldud, ei puutu GSM kanali enda krüpteering asjasse, sest mobiil-ID side on tugevalt krüpteeritud kanal nõrgalt krüptitud GSM sidekanali sees. Kui ka GSM sidet pealt kuulataks, saaks selle kuulaja teada vaid seda, et üle GSM-i kasutatakse krüpteeritud sidet.
Mobiil-ID võimalikud nõrkused ei tulene GSM side ebaturvalisusest.

_________________
Tee inimesele lõke ja tal on soe üheks päevaks, pista ta põlema ja tal on soe elu lõpuni. (Terry Pratchett)
e.k spikker: muhk on kumer, lohk on nõgus.
Kommentaarid: 33 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 32
tagasi üles
vaata kasutaja infot saada privaatsõnum
Draqula
HV Guru

liitunud: 29.10.2004



Autoriseeritud ID-kaardiga

sõnum 05.08.2010 17:19:34 vasta tsitaadiga

Dogbert kirjutas:
tsitaat:
Our analysis also shows that compared to other methods of authentication
(passwords, one-time passwords, PIN-calculators), Mobile-ID does not offer sig-
nificant protection against user errors or weaknesses of the client application.We
conclude that it is too premature to state that modulo negligible risks, Mobile-ID
is at least as secure as authentication with ID card

...mida oligi arvata
_____________________________________

Draqula kirjutas:
Lugesin hiljuti artiklit, kus väideti, et on valmistatud $1500 seade, millega saab live's 2G sidet ehk GSM pealt kuulata ning ka presenteeriti seda.
http://www.theregister.co.uk/2010/08/02/gsm_cracking/

Nagu juba varem öeldud, ei puutu GSM kanali enda krüpteering asjasse, sest mobiil-ID side on tugevalt krüpteeritud kanal nõrgalt krüptitud GSM sidekanali sees. Kui ka GSM sidet pealt kuulataks, saaks selle kuulaja teada vaid seda, et üle GSM-i kasutatakse krüpteeritud sidet.
Mobiil-ID võimalikud nõrkused ei tulene GSM side ebaturvalisusest.


Minu artikkel oli rohkem mõeldud teema algataja vastuseks - üldise GSM turva osas.
Natukenegi IT'd tundev inimene peaks aru saama et Mobiil-ID turva ei saa baseeruda GSM turval.
Samuti nagu lahtises või WEP krüpteeritud wifi võrgus tuleb kasutada täiendavaid turvameetmeid (näiteks VPN või vähemalt HTTPS).

Viimaste uudiste andmetel on ka WPA2 osas urgitsejatel õnnestunud nii kaugele jõuda, et kui ise oled võrgus sees, siis on leitud mooduseid teisi võrgus olijaid pealt kuulata - niiöelda inside attack.
Kommentaarid: 42 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 34
tagasi üles
vaata kasutaja infot saada privaatsõnum
Deodor Ant
HV kasutaja
Deodor Ant

liitunud: 11.03.2004



Autoriseeritud ID-kaardiga

sõnum 05.08.2010 19:34:26 vasta tsitaadiga

Tõsi ta on, toona teemat algatades huvitas mind just GSM'i enda turva, mitte selle sees jooksvad teised kanalid/teenused. Ei oskagi kommenteerida, miks järsku mID jalgu meile jäi icon_smile.gif

Sorisin ka oma postkastis ja leidsin veel sellest ajast põgusa kirjavahetuse EMT'ga:

--------------------------------------------
Tervist

Tunnen sportlikku huvi, millist krüptoalgoritmi kasutab EMT oma GSM
võrgu krüpteerimiseks? Kas A5/0, A5/1 või A5/2?

Jaksu ja kõike paremat.
------------------------------------------

Tere

EMT kasutab võrgu krüpteerimiseks A5/1.

Lugupidamisega

Angelika Roos
Kliendiinfo teenindaja
-----------------------------------------

Ja üks esimesi linke, mis hetkel google annab A5/1 kohta on:
http://cryptome.org/a51-bsw.htm
The first attack requires the output of the A5/1 algorithm during the first two minutes of the conversation, and computes the key in about one second. The second attack requires the output of the A5/1 algorithm during about two seconds of the conversation, and computes the key in several minutes.
Kommentaarid: 28 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 27
tagasi üles
vaata kasutaja infot saada privaatsõnum
Dogbert
HV Guru
Dogbert

liitunud: 03.05.2004




sõnum 05.08.2010 22:29:05 vasta tsitaadiga

Draqula, selge pilt. Kuna eelnevalt avaldati selles osas kahtlust, tuli neile kahtlejaile neidsamu IT põhitõdesid natuke tutvustada ja et viimased postitused käisid just mobiil-ID kohta, siis pidasin ka sinu lakoonilist postitust sama teema jätkuks, mitte vastuseks algsele postitusele. Ma ei kahtle enam sinu teadmistes. icon_smile.gif
_________________
Tee inimesele lõke ja tal on soe üheks päevaks, pista ta põlema ja tal on soe elu lõpuni. (Terry Pratchett)
e.k spikker: muhk on kumer, lohk on nõgus.
Kommentaarid: 33 loe/lisa Kasutajad arvavad:  :: 0 :: 0 :: 32
tagasi üles
vaata kasutaja infot saada privaatsõnum
näita postitusi alates eelmisest:   
uus teema   vasta Tarkvara »  Turvalisus »  GSM turva
[vaata eelmist teemat] [vaata järgmist teemat]
 lisa lemmikuks
näita foorumit:  
 ignoreeri teemat 
sa ei või postitada uusi teemasid siia foorumisse
sa ei või vastata selle foorumi teemadele
sa ei või muuta oma postitusi selles foorumis
sa ei või kustutada oma postitusi selles foorumis
sa ei või vastata küsitlustele selles foorumis
sa ei saa lisada manuseid selles foorumis
sa võid manuseid alla laadida selles foorumis



Hinnavaatlus ei vastuta foorumis tehtud postituste eest.