310 likes | 409 Views
אבטחת אתרי ביטקויין. בוריס דינקביץ boris@500Tech.com. בוריס דינקביץ. מפת ח מגיל 11 איש תשתיות תוכניתן מקים את 500טק. מי אני ?. פיתוח אפליקציות ווב עם טכנולוגיות מתקדמות. רובי און ריילס אנגולר HTML5. מי אנחנו ? 500טק. פיתוח אתר ביטס אוף גולד מערכות תומכות ביטקוין
E N D
אבטחת אתרי ביטקויין בוריס דינקביץ boris@500Tech.com
בוריס דינקביץ מפתח מגיל 11 איש תשתיות תוכניתן מקים את 500טק מי אני ? 500Tech.com
פיתוח אפליקציות ווב עם טכנולוגיות מתקדמות רובי און ריילס אנגולר HTML5 מי אנחנו ?500טק 500Tech.com
פיתוח אתר ביטס אוף גולד מערכות תומכות ביטקוין התממשקות לשרותי ביטקוין מתעניינים ומשקיעים אנחנו וביטקוין 500Tech.com
אבל ביטקוין מאובטח... 500Tech.com
עד היום גניבה של בסיס נתונים מספרי כרטיסי אשראי סיסמאות של משתמשים מחיקה והריסת מידע וקוד כסף ? 500Tech.com
קשה לעשות אוטומטית אפשר לבטל ידוע מי מקבל תהליך ארוך ודורש אישורים העברות בבנק 500Tech.com
קל מאוד לעשות אי אפשר לבטל אנונימי לגמרי לוקח שניות העברות בביטקוין 500Tech.com
האתר שלכם 500Tech.com
אחסון שרתים 500Tech.com איפה השרתים שלכם מאוחסנים ? למי יש גישה לשרתים ?
3/2012 Bitcoinica מערכת מסחר ממונפת על שער ביטקוין \ דולר העסקים הולכים נהדר מבוצעת פריצה דרך מרכז השירות של Linode ניתנת גישה מלאה לשרתי החברה 43,000 BTC ~ $25M 500Tech.com
500Tech.com הפריצות האמיתיות הם לא מחקר אלגוריתמי חכם על פרוטוקול הביטקוין • התשתית • המחשבים האישיים • הקוד • השירותים המשניים
האם החשבון בספק תשתית הוא חשבון ה gmail שלכם ? הרשאות גישה ? מה היה קורה אם הייתם שוכחים את הטלפון ברכבת ? 500Tech.com
5/2012 ? Bitcoinica זוכרים את חשד ל פריצה של כתובת אימייל עם הרשאות גבוהות 18,547 BTC ~ $10M 500Tech.com
אתם יודעים למי יש הרשאות גישה ? האם כולם אפשרו Two Step Authentication ? מה איתכם ? 500Tech.com
6/2012 MtGox לאחר מכירת האתר, נותר הסכם Rev-Share. בשביל בדיקה, הושאר למוכר חשבון בעל הרשאות. 2,500 BTC ~ $1.5M 500Tech.com
האם לכל תוכניתן יש מחשב נייד ? הם לפעמים עובדים מבית קפה ? לא מעדכנים מערכת הפעלה ואנטיוירוס ? משתמשים במחשב גם למשחקים והתקנת תוכנות כלליות ? סביבת עבודה 500Tech.com
6/2011 Allinvain משתמש פרטי לא דואג לאבטח את המחשב שלו. חשד ל Keylogger 25,000 BTC ~ $15M 500Tech.com
הוספת קוד זדוני גישה לסיסמאות התחברות נפרץ המחשב של התוכנית ? 500Tech.com
לעדכן קוד בשביל תיקון מהיר גיבוי בצד לפני שינוי זה רק שינוי קטן 500Tech.com
9/2012 Bitfloor בזמן עדכון של שרת, קובץ הגיבוי נשמר על דיסק לאמוצפן. פריצה לשרת אפשרה לפתוח את הגיבוי שהושאר בטעות 24,000 BTC ~ $14M 500Tech.com
אין דבר כזה תיקון קטן כל גיבוי זו עוד נקודת כישלון 500Tech.com
7/2012 Bitomat Poland גיבוי זו לא מילה רעה שרת אמזון, לא נשמר גיבוי חיצוני, לא מאופשר ״termination protection״ שדרוג שרת גורם לשרת הקודם להמחק. המפתח הפרטי נמחק. 17,000 BTC ~ $10M 500Tech.com
לא נשמור מפתחות על השרת 500Tech.com פתרון ?
4/2013 OzCoin קוד התשלום נפרץ, כתובת התשלום מוחלפת בכתובת הפורץ 800 BTC ~ $450K 500Tech.com
מתי פעם אחרונה עדכנתם את גרסאת מערכת ההפעלה ? את גרסת ספריות הפיתוח ? אנטיווירוס ? בדקתם את הלוגים ? 500Tech.com
2014 ? פריצה ידועה בפלטפורמה http://java-0day.com/ http://www.zdnet.com/blog/security/ ? BTC ~ $? 500Tech.com
וזה רק קצה המזלג 500Tech.com
Cold storage שרתים חבויים ״מתג חרום״ וניתור אוטומטי קצין אבטחה – Security officer עבודה עם מומחים מה אפשר לעשות ? 500Tech.com
ובזהירות תודה בוריס דינקביץ 500Tech.com