Sono protetto dal software di monitoraggio della rete se si utilizza HTTPS?


9

Accederò al mio conto bancario e ai miei account e-mail personali al lavoro. Non è vietato al lavoro, ma non voglio che salvino / registrino una copia di tutto ciò che faccio con questi servizi. Soprattutto le mie password.

Se il servizio utilizza una connessione HTTPS, la mia azienda sarà in grado di tracciare / salvare / registrare le mie password, che utilizzo per questi servizi? che dire dei contenuti delle pagine?

Ancora una volta, le regole della mia azienda non vietano l'utilizzo del mio account di posta elettronica personale o dei servizi di internet banking, ma non voglio che sappiano che sono presenti informazioni importanti al riguardo. Va bene se sapessero che li sto usando, ma non dovrebbero avere accesso alle mie password.

Posso usarli in sicurezza (sapendo che la mia azienda non può salvare nessuno di quei dati) se si utilizza HTTPS?

PS Non sono davvero un ragazzo di rete e non so molto su come funzionano queste cose. Quindi, per favore, non dare alcuna risposta RTFM.


Come già risposto: la rete non è il problema. Le tracce lasciate dal tuo browser (sul computer che stai utilizzando) sono molto più probabili. Alcuni browser hanno impostazioni esplicite per abilitare / disabilitare il salvataggio di pagine crittografate nella cache offline. (Come in Firefox: kb.mozillazine.org/Browser.cache.disk_cache_ssl che per impostazione predefinita è falso, che è sicuro.)
Arjan

Sto usando la modalità "navigazione privata" in Firefox. Spero che non salverà cose sul mio sistema.

No, è molto più probabile che la tua azienda disponga di un software di monitoraggio sulla tua stazione di lavoro che monitora e registra ciò che fai.
BBlake,

Ehi, grazie per tutte le risposte! Hai spiegato molte cose. Ora capisco cosa è possibile e cosa la mia azienda potrebbe / non potrebbe fare. A giudicare da ciò che avete spiegato e dalla competenza tecnica della mia azienda, posso concludere che è altamente improbabile che possano conoscere le cose inviate tramite HTTPS. Grazie per tutto l'aiuto! :) Non sono un membro, quindi non ho potuto votare molte risposte anche se lo meritano.

Risposte:


9

Prima di rispondere: se un browser ti avverte che un sito utilizza una crittografia scadente o fornisce informazioni di identità errate, è importante leggere l'errore, comprenderlo e riflettere attentamente se si desidera continuare.

Risposta breve: Sì, se si utilizza un dispositivo attendibile

Risposta lunga:

Se qualcuno sta monitorando la tua connessione da un altro computer (da qualche parte tra te e la tua banca) e stai usando HTTPS, e stanno usando certificati firmati con un algoritmo sufficientemente forte, allora sei in chiaro. (A meno che non salvino i dati per anni e poi li leggano dopo che l'algoritmo è stato rotto, ma probabilmente sarebbe meglio irrompere in casa e rubare le tue cose;)).

Se è la tua banca, è probabile che stiano usando certificati firmati con una cifra sufficientemente forte. Puoi verificarlo guardando le informazioni SSL per la pagina, che dovrebbero essere visualizzate se guardi le informazioni della pagina, fai clic sul nome Blu o Verde a sinistra nella barra degli indirizzi con Firefox 3.5 o fai clic sul lucchetto per il diritto nella barra degli indirizzi in IE8. Firefox visualizzerà anche l'algoritmo di crittografia utilizzato se si selezionano Ulteriori informazioni dopo aver fatto clic sull'area colorata.

Se non ti fidi del dispositivo che stai utilizzando per connetterti (come un computer che non è il tuo che potrebbe essere stato modificato da altri), allora è di grande preoccupazione. Ora, il tuo posto di lavoro probabilmente non farà nulla di illegale come guardare le tue informazioni bancarie; ma è possibile che SSL venga compromesso se il sistema è compromesso. È possibile che il computer sia configurato per accettare i certificati firmati da un proxy (l'ispezione del certificato o il blocco del certificato impedirebbe questo). Tuttavia, la sorveglianza potrebbe essere ovunque: un keylogger non avrebbe nemmeno bisogno di sconfiggere SSL per acquisire le credenziali bancarie, ad esempio. SSL lo rende quindi non è necessario fidarsi della connessione tra due endpoint affidabili, ma se l'endpoint stesso non è attendibile, tutte le scommesse sono disattivate.


va bene. Prendi ad esempio hotmail. Se seleziono "usa sicurezza avanzata" durante l'accesso, passa a una connessione HTTPS. in Firefox, la barra degli indirizzi è verde, e da ciò che viene visualizzato lì, penso che sia abbastanza sicuro. Prendendo questo esempio, a fini pratici, è perfettamente accettabile utilizzare siti Web con questo tipo di connessione HTTPS, sapendo che nessuno (almeno nei prossimi due mesi) può decrittografare le informazioni. Ho ragione?

Io la penso così. Sarei sorpreso se un amministratore di rete dovesse ottenere l'accesso al tuo conto bancario utilizzando solo il traffico di rete quando usi HTTPS. Detto questo, ci sono altri modi in cui potresti essere vulnerabile anche quando utilizzi una connessione sicura e dovresti seguire le istruzioni della tua banca su come utilizzare il loro sito - come uscire sempre dopo aver terminato (invece di chiudere la finestra) e non navigando su altri siti durante il banking. Utilizzare sempre un browser aggiornato e assicurarsi che il computer in uso sia attendibile con il software antivirus.
Tyler Szabo,

6

No, non necessariamente. La tua azienda può inviare la tua connessione tramite un proxy che funge da man-in-the-middle. Cioè: tutto il traffico HTTPS va dal tuo computer al proxy, viene decodificato lì, analizzato, crittografato e inviato al server. La tua macchina non utilizzerà il certificato di sicurezza dal server, ma invece il proxy ne genererà uno per il sito Web specificato e te lo invierà, quindi hai davvero due connessioni HTTPS: da te al proxy e dal proxy al server.

Per far sì che ciò accada, la società deve disporre di un server di certificazione per generare un certificato. Normalmente il browser si oppone qui e si lamenta che l'autorità di certificazione non è attendibile, ma ovviamente può essere sovrascritta attraverso criteri di gruppo e simili.

Questo non è necessariamente un gioco ingannevole da parte del datore di lavoro, poiché può far parte di un concetto antivirus o per motivi legali.

Nel tuo browser, guarda il certificato. In particolare, guarda l'autorità di certificazione. Se il certificato viene emesso da una CA "reale" come Thawte, VeriSign ecc., Ciò significherebbe che stai utilizzando quello dal server e dovresti essere al sicuro. Tuttavia, se viene emesso da qualcosa come "YourCompany-AV" o simili, hai un proxy man-in-the-middle.


2
Penso che potrebbe essere sottolineato qui. I proxy normali non creano certificati al volo e non decodificano il traffico HTTPS (ma supportano il metodo CONNECT).
Arjan,

1
... ma poi di nuovo: la domanda è preoccupante, quindi forse è anche giusto menzionare tutte le possibilità. (E forse ci sono più aziende con tale proxy di quanto potessi immaginare? Dopotutto!)
Arjan

È vero, normalmente i proxy passano attraverso il traffico HTTPS in quanto non possono farci nulla, e non so se HTTPS-Inspection è in aumento, ma l'ho visto accadere, quindi ho pensato di sottolineare la possibilità.
Michael Stum

Non so quanto sia comune la pratica, ma il mio datore di lavoro lo fa. AFAIK è per assicurarsi che non stiamo inviando dati proprietari fuori dalla rete tramite SSL.
Dan Fiddling By Firelight,

1
@senthil Il punto di HTTPS è crittografare il traffico e identificare i partecipanti . Chiunque controlli la linea può teoricamente essere un uomo nel mezzo (quindi viene anche chiamato attacco man-in-the-middle) ma a differenza di HTTP non crittografato, questo non rimarrà inosservato. Come detto, controlla il certificato e chi lo ha emesso. Di solito non è possibile falsificare un certificato (c'era un bug in alcune versioni di Debian Linux che rendeva possibile falsificare certificati, ma finora è stato un incidente isolato).
Michael Stum

1

In generale, sei al sicuro, poiché quando visiti il ​​sito Web della banca tramite la connessione https, tutti i dati come nome utente e password sono crittografati, è difficile decrittografarlo in un tempo molto breve, a meno che non conoscano molto bene l'algoritmo di crittografia . Tuttavia, ci sono altri attacchi come key logger, man in the middle funzionerà se sono ben informati. Presta sempre attenzione all'ambiente prima di inserire le informazioni sensibili.


l'uomo nel mezzo funzionerà se è ben informato - con HTTPS?
Arjan,

1

Se stai utilizzando una macchina di proprietà dell'azienda e hai accettato le politiche aziendali, potrebbero esserci problemi specifici della tua azienda. Senza conoscere ulteriori dettagli direi che dovresti essere sicuro, ma devo bilanciarlo con un avvertimento. Tecnicamente è possibile, ma se conduci una vita "normale" ci sono molte cose che affronti ogni giorno che presentano un rischio molto più probabile per i tuoi dati personali rispetto allo scenario di cui ti stai chiedendo.

Alcune cose di base di cui essere consapevoli. La società potrebbe ancora essere a conoscenza di quali siti stai visitando e per quanto tempo. I dati possono essere crittografati, ma devono comunque essere instradati in modo da esporre l'indirizzo da cui provengono i dati.

I consigli di altre risposte su come sfruttare le funzionalità di sicurezza del tuo browser sono buoni. Aggiungerò che dovresti prenderti un momento per rivedere le politiche della tua azienda relative ai dati personali su macchine da lavoro.


Ciao, come ho già detto, non sono preoccupato che sappiano quali siti visito e per quanto tempo, purché non sappiano cosa scrivo nei campi di testo. E sono assolutamente sicuro che non abbiano registratori di chiavi.

1

Le banche utilizzano generalmente una crittografia a 128 bit o superiore. Controlla le proprietà del loro certificato SSL o chiedi a uno dei loro supporto tecnico di scoprire di cosa si tratta. Se è inferiore a 128, suggerirei di non usarlo. Ma se è 128 o più, dovresti andare bene. A meno che qualcuno sulla rete con Ettercap, Wireshark, Shijack e un enorme chip sulla spalla abbia qualcosa contro di te. Se sei così preoccupato, tuttavia, semplicemente non utilizzare il net banking al lavoro. Inoltre, cosa impedisce a qualcuno di rompere il computer a casa per ottenere le informazioni bancarie? Probabilmente sei più sicuro al lavoro. I miei manager riuscivano a malapena a controllare la cronologia del mio browser: mi piacerebbe vederli violare una crittografia SHA1-RSA fornita da un certificato SSL.


ROFLOL .. Non ho smesso di ridere per 2 minuti dopo aver letto la tua ultima riga: D

Hai appena incatenato un mucchio di parole legate alla materia?
Bryan Boettcher,

0

In effetti, sei al sicuro semplicemente perché generalmente gli amministratori di rete hanno cose migliori da fare. Tecnicamente no, i tuoi dati non sono al sicuro. Non hai detto in quale campo ti trovassi, ma ad esempio il lavoro del call center avrà sistemi estremamente monitorati. La crittografia dei dati non importa se i tasti vengono registrati e lo schermo acquisito come parte del normale funzionamento. Se temi che gli amministratori possano essere inclini a consultare le informazioni del tuo conto bancario, NON utilizzare il computer di lavoro per le attività bancarie.


-1

Le aziende utilizzano spesso proxy e firewall per l'analisi della rete, ma si può essere certi che il traffico https non può essere intercettato da nessuno di essi. Questo è il principio base di https, per prevenire un attacco man-in-the-middle.


Vuoi aggiungere qualche riferimento per eseguire il backup del tuo commento, quindi se vogliono saperne di più possono esserne certi?
fernando.reyes,

"Ma puoi essere sicuro che il traffico https non può essere sniffato da nessuno di loro." Posso confermare che questo è falso in molte aziende, infatti molti software di sicurezza antivirus rendono falsa questa affermazione, questo è estremamente e pericolosamente falso
Ramhound,

@Ramhound ti sbagli di grosso, è ovviamente che il tuo software antivirus può annusare il tuo traffico perché lo hai già autorizzato, è nel tuo computer. Se la tua azienda possiede il tuo PC da ufficio, è ovvio che possono sniffare il tuo traffico, possono installare certificati ssl nel tuo computer, quindi il tuo browser si fiderà di loro e chiunque abbia la chiave privata può guardare i tuoi pacchetti. Se porti il ​​tuo personal computer nel tuo ufficio nessuno può fiutare il tuo traffico. hai torto estremamente e pericolosamente.
Fernando Carvajal,

L'autore di questa domanda non sta usando un BYOD. . È chiaro in base al contesto della domanda che stanno utilizzando un computer aziendale. Non hai mai chiarito un BYOD nella tua risposta. Hai detto che non era possibile, "ma puoi essere sicuro che il traffico https non può essere annusato da nessuno di loro", il che non è in realtà vero. Alla fine non importa chi ha ragione o torto.
Ramhound,

-2

È possibile salvare i pacchetti e interrompere la crittografia rsa in un secondo momento, sebbene poiché Internet sia basato sulla commutazione dei pacchetti, è improbabile che qualsiasi utente malintenzionato disponga di sostanza sufficiente per ricostituire i pacchetti TCP.

Tutto e tutto è possibile.


Puoi forzare anche RSA a 1024 bit per mesi con centinaia di computer ( pcworld.com/article/id,132184-pg,1/article.html ) e 2048 bit non è così raro al giorno d'oggi.
whitequark

OK, non mi importa se sono 399 millenni, è ancora possibile.
Ricorsione

Tuttavia, chi spenderà tutta questa potenza di elaborazione per interrompere una connessione SSL bancaria, a meno che non ci sia qualcosa di molto sospetto su questo utente? Come detto prima, se sei un normale lavoratore e non stai già facendo qualcosa di illegale, non dovresti preoccuparti, a meno che il tuo capo non abbia ottime ragioni per spiarti. Lui, sarebbe più facile nascondere una mezza dozzina di web cam per spiare i tasti premuti piuttosto che decifrare il tuo traffico SSL.
jfmessier,

OK e ancora, l'OP ha chiesto se fosse possibile, non se fosse probabile. Continua a votare per favore.
Ricorsione

. gentile da parte tua prendere tempo per rispondere :). Immagino che la praticità fosse implicita nella mia domanda. Perché dovrei preoccuparmi se qualcuno scoprisse i dettagli del mio conto bancario 399.000 anni dopo la mia morte? : P
Utilizzando il nostro sito, riconosci di aver letto e compreso le nostre Informativa sui cookie e Informativa sulla privacy.
Licensed under cc by-sa 3.0 with attribution required.