HTTPS를 사용하는 경우 네트워크 모니터링 소프트웨어로부터 안전합니까?


9

직장에서 은행 계좌와 개인 이메일 계정에 로그인합니다. 그것은 직장에서 금지되지 않았지만, 나는 그들이 그들이이 서비스로 무엇을했는지 사본을 저장 / 기록하기를 원하지 않습니다. 특히 내 비밀번호.

서비스가 HTTPS 연결을 사용하는 경우 회사에서이 서비스에 사용하는 비밀번호를 추적 / 저장 / 로그 할 수 있습니까? 페이지 내용은 어떻습니까?

다시 말하지만, 회사의 규칙은 개인 이메일 계정이나 인터넷 뱅킹 서비스의 사용을 금지하지 않지만 규칙에 관한 중요한 정보를 알고 싶지는 않습니다. 그들이 내가 그것들을 사용하고 있다는 것을 알면 괜찮지 만 내 비밀번호에 접근해서는 안됩니다.

HTTPS를 사용하는 경우 안전하게 사용할 수 있습니까 (회사에서 해당 데이터를 저장할 수 없음을 알고 있음)?

추신 : 나는 정말 네트워크 사람이 아니며 이러한 것들이 어떻게 작동하는지 잘 모릅니다. RTFM 답장을 보내지 마십시오.


이미 답변 한 것처럼 : 네트워크에는 문제가 없습니다. 사용중인 컴퓨터에서 브라우저가 남긴 흔적이 훨씬 더 많습니다. 일부 브라우저에는 암호화 된 페이지를 오프라인 캐시에 저장하도록 활성화 / 비활성화하는 명시적인 설정이 있습니다. (Firefox와 마찬가지로 : kb.mozillazine.org/Browser.cache.disk_cache_ssl 은 기본값은 false이며 안전합니다.)
Arjan

파이어 폭스에서 "개인 정보 보호 브라우징"모드를 사용하고 있습니다. 내 시스템에 물건을 저장하지 않기를 바랍니다.

아닙니다. 귀사에서 귀하의 작업을 모니터링하고 기록하는 모니터링 소프트웨어가 워크 스테이션에있을 가능성이 훨씬 높습니다.
BBlake

이봐, 모든 답변 주셔서 감사합니다! 당신은 많은 것들을 설명했습니다. 이제는 가능한 것과 회사가 할 수 없었거나 할 수없는 것을 이해합니다. 사람들이 설명 한 내용과 회사의 기술 전문 지식으로 볼 때 HTTPS를 통해 전송 된 내용을 알 가능성이 거의 없다고 결론 지을 수 있습니다. 모든 도움을 주셔서 감사합니다! :) 저는 회원이 아니므로 자격이 있지만 많은 답변을지지 할 수 없었습니다.

답변:


9

응답하기 전에 : 브라우저가 사이트에서 암호화가 잘못되었거나 잘못된 신원 정보를 제공하고 있다고 경고하는 경우 오류를 읽고 이해 한 후 계속할지 여부를 신중하게 생각해야합니다.

짧은 답변 : 예. 신뢰할 수있는 기기를 사용하는 경우

긴 답변 :

누군가 다른 컴퓨터 (귀하와 은행 사이)의 연결을 모니터링하고 있고 HTTPS를 사용하고 있고 적절한 알고리즘으로 서명 된 인증서를 사용하고 있다면 분명합니다. (수년 동안 데이터를 저장하지 않고 나중에 알고리즘이 고장난 후 데이터를 읽지 않으면 집에 침입하여 물건을 훔치는 것이 더 나을 것입니다.)

귀하의 은행 인 경우 적절한 암호를 가진 서명 된 인증서를 사용하고있을 가능성이 있습니다. 페이지 정보를 볼 때 표시되어야하는 페이지의 SSL 정보를 확인하여이를 확인할 수 있습니다. Firefox 3.5의 경우 주소 표시 줄에서 왼쪽에있는 파란색 또는 녹색 이름을 클릭하거나 잠금을 클릭하십시오. IE8의 주소 표시 줄에있는 오른쪽 Firefox는 또한 컬러 영역을 클릭 한 후 추가 정보 를 선택하면 사용 된 암호화 알고리즘을 표시합니다 .

연결하는 데 사용중인 장치 (예 : 다른 사람이 수정할 수있는 컴퓨터가 아닌 컴퓨터)를 신뢰할 수없는 경우 더 큰 문제가됩니다. 이제 직장은 은행 정보를 보는 것과 같이 불법적 인 일을하지 않을 것입니다. 그러나 시스템이 손상되면 SSL이 손상 될 수 있습니다. 컴퓨터가 프록시에 의해 서명 된 인증서를 수락하도록 구성되었을 수 있습니다 (인증서 또는 인증서 고정 검사로이를 방지 할 수 있음). 그러나 키로거는 은행 자격 증명을 캡처하기 위해 SSL을 물리 칠 필요조차 없습니다. SSL을 사용하면 두 개의 신뢰할 수있는 끝점 사이의 연결을 신뢰할 필요가 없지만 끝점 자체가 신뢰할 수없는 경우 모든 베팅이 해제됩니다.


괜찮아. 핫메일을 예로 들어 보자. 로그인 할 때 "고급 보안 사용"을 선택하면 HTTPS 연결로 전환됩니다. Firefox에서는 주소 표시 줄이 녹색이며 거기에 표시된 것에서 꽤 안전하다고 생각합니다. 실제적인 목적으로 이것을 예로 들어서, 이런 종류의 HTTPS 연결을 가진 웹 사이트를 사용하는 것은 아무 문제가 없습니다. 제가 맞습니까?

그렇게 생각합니다. HTTPS를 사용할 때 네트워크 관리자 만 네트워크 트래픽을 사용하여 은행 계좌에 액세스 할 수 있다면 놀랍습니다. 그러나 보안 연결을 사용하는 경우에도 취약 할 수있는 다른 방법이 있으며, 은행 창을 닫은 후 항상 로그 아웃하는 것과 같이 사이트를 사용하는 방법에 대한 은행의 지침을 따라야합니다. 뱅킹하는 동안 다른 사이트를 탐색합니다. 항상 최신 브라우저를 사용하고 바이러스 백신 소프트웨어를 사용하는 컴퓨터를 신뢰할 수 있는지 확인하십시오.
Tyler Szabo

6

아닙니다. 회사는 중간자 역할을하는 프록시를 통해 연결을 보낼 수 있습니다. 즉, 모든 HTTPS 트래픽은 컴퓨터에서 프록시로 이동하여 암호 해독, 분석, 암호화 및 서버로 전송됩니다. 컴퓨터는 서버의 보안 인증서를 사용하지 않지만 프록시는 지정된 웹 사이트에 대해 하나의 인증서를 생성하여 사용자에게 전송하므로 실제로 두 가지 HTTPS 연결이 있습니다. 사용자에서 프록시로, 프록시에서 서버로.

이를 위해서는 회사에서 인증서를 생성하기 위해 인증서 서버가 있어야합니다. 일반적으로 브라우저는 여기서 이의를 제기하고 인증 기관을 신뢰할 수 없지만 그룹 정책 등을 통해 무시할 수 있다고 불평합니다.

이것은 안티 바이러스 개념의 일부이거나 법적인 이유로 인해 고용주가 반드시 파울을하는 것은 아닙니다.

브라우저에서 인증서를보십시오. 특히 인증 기관을보십시오. 인증서가 Thawte, VeriSign 등과 같은 "실제"CA에서 발급 된 경우 서버에서 인증서를 사용하고 있다는 것을 의미합니다. 그러나 "YourCompany-AV"등에서 발행 된 경우 중간자 프록시가 있습니다.


2
생각 할 수있다 여기에서 강조되어야한다. 일반 프록시는 않습니다 하지 즉석에서 인증서를 생성하고, 트래픽을 해독 HTTPS하지 않습니다 (하지만 CONNECT 방법을 지원).
Arjan

1
...하지만 다시 한 번 : 질문자 관한 질문 이므로 모든 가능성을 언급하는 것뿐만 아니라 어쩌면. (그리고 아마도 내가 상상할 수있는 것보다 그러한 프록시를 가진 회사가 더 많을까요? 결국 +1!)
Arjan

사실, 프록시는 아무것도 할 수 없으므로 HTTPS 트래픽을 통과합니다 .HTTPS 검사가 증가하고 있는지는 알지 못하지만 실제로는 가능성을 지적했습니다.
Michael Stum

나는 그 관습이 얼마나 흔한 지 잘 모르겠지만, 고용주가 그렇게합니다. AFAIK SSL을 통해 네트워크에서 독점 데이터를 보내지 않도록합니다.
Dan, Fidelling By Firelight

1
@senthil HTTPS의 요점은 트래픽을 암호화 하고 참가자를 식별하는 것 입니다. 회선을 제어하는 ​​사람은 이론적으로 중간에있는 사람이 될 수 있으므로 (중간자 공격이라고도 함) 암호화되지 않은 HTTP와는 달리 이것은 감지되지 않습니다. 말했듯이, 인증서와 누가 발급했는지 확인하십시오. 일반적으로 인증서를 위조하는 방법은 없습니다 (일부 데비안 리눅스 버전에서는 위조 된 인증서를 만들 수있는 버그가 있었지만 지금까지는 고립 된 사건이었습니다).
Michael Stum

1

https 연결을 통해 은행 웹 사이트를 방문 할 때 사용자 이름 및 비밀번호와 같은 모든 데이터가 암호화되므로 암호화 알고리즘을 잘 모르면 매우 짧은 시간 안에 해독하기가 어렵습니다. . 그러나 키 로거와 같은 다른 공격이 있습니다. 중간에있는 사람은 지식이 있으면 작동합니다. 민감한 정보를 입력하기 전에 항상 환경에주의를 기울이십시오.


중간에있는 사람은 지식이 있다면 HTTPS를 사용할 수 있습니까?
Arjan

1

회사 소유 머신을 사용 중이고 회사 정책에 동의 한 경우 회사 고유의 문제가있을 수 있습니다. 더 자세한 내용을 알지 못하면 안전해야한다고 말하지만주의해야 할 점과 균형을 이루어야합니다. 기술적으로는 가능하지만 "정상적인"삶을 영위한다면 매일 직면하고있는 많은 것들이 당신이 요구하는 시나리오보다 개인 데이터에 훨씬 더 많은 위험을 초래할 수 있습니다.

알아야 할 몇 가지 기본 사항. 회사는 여전히 귀하가 방문하는 사이트와 기간을 알고있을 수 있습니다. 데이터는 암호화 될 수 있지만 데이터가 들어오고 나가는 주소가 노출되도록 여전히 라우팅되어야합니다.

브라우저의 보안 기능을 사용하는 것에 대한 다른 답변의 조언은 좋습니다. 업무용 컴퓨터의 개인 데이터와 관련된 회사 정책을 검토하는 데 잠시 시간을 내야한다고 덧붙입니다.


안녕하세요, 내가 언급했듯이 텍스트 필드에 입력하는 내용을 모르는 한 방문하는 사이트와 시간을 아는 것에 대해 걱정하지 않습니다. 그리고 나는 그들이 키 로거가 없다는 것을 절대적으로 확신합니다.

1

은행은 일반적으로 128 비트 이상의 암호화를 사용합니다. SSL 인증서의 속성을 확인하거나 기술 지원 담당자에게 문의하십시오. 128 미만이면 사용하지 않는 것이 좋습니다. 그러나 128 이상이면 괜찮을 것입니다. Ettercap, Wireshark, Shijack 및 어깨에 거대한 칩이있는 네트워크상의 누군가가 당신을 상대로하지 않는 한. 하지만 걱정이 되시면 직장에서 인터넷 뱅킹을 사용하지 마십시오. 그렇다면 다시 누군가 은행 정보를 얻기 위해 집에서 컴퓨터를 크래킹하는 것을 막을 수 있습니까? 당신은 아마 직장에서 더 안전 할 것입니다. 관리자가 내 브라우저 기록을 거의 확인할 수 없었습니다. SSL 인증서에서 제공하는 SHA1-RSA 암호화를 해독하고 싶습니다.


ROFLOL .. 마지막 줄을 읽은 후 2 분 동안 웃지 않았습니다 .D

접선 관련 단어들을 묶어 놓았습니까?
Bryan Boettcher

0

일반적으로 네트워크 관리자에게는 더 나은 일이 있기 때문에 실제로는 안전합니다. 기술적으로, 귀하의 데이터는 안전하지 않습니다. 어떤 필드에 있는지 말하지 않았지만 콜 센터 작업에는 예를 들어 매우 모니터링되는 시스템이 있습니다. 키 입력이 기록되고 화면이 정상 작동의 일부로 캡처되는지 여부에 관계없이 데이터 암호화는 중요하지 않습니다. 관리자가 귀하의 은행 계좌 정보를 보려는 경향이 있다고 생각되면 업무용 컴퓨터를 은행 업무에 사용하지 마십시오.


-1

회사는 종종 네트워크 분석에 프록시와 방화벽을 사용하지만 https 트래픽을 스니핑 할 수는 없습니다. 이것이 중간자 공격을 막기위한 https의 기본 원칙입니다.


댓글 백업에 대한 참조를 추가하여 댓글에 대해 더 자세히 읽으려면 확실 할 수 있습니까?
fernando.reyes

".하지만 당신은 확실히 트래픽이 그 어떤 냄새를 맡아 봤다고 할 수없는 HTTPS 것을 할 수있다"나는이 많은 회사에 거짓 확인할 수있는 사실, 많은 안티 바이러스 보안 소프트웨어가이 문 거짓을,이 매우하고 위험 거짓
Ramhound

@Ramhound 당신은 매우 잘못입니다. 안티 바이러스 소프트웨어는 이전에 트래픽을 허용했기 때문에 트래픽을 스니핑 할 수 있습니다. 컴퓨터에 있습니다. 회사에서 사무실 PC를 소유하고 있다면 트래픽을 스니핑하고 컴퓨터에 SSL 인증서를 설치할 수 있으므로 브라우저에서 인증서를 신뢰하고 개인 키를 가진 사람이 패킷을 볼 수 있습니다. 개인용 컴퓨터를 사무실로 가져 오면 아무도 트래픽을 탐지 할 수 없습니다. 당신은 매우 위험합니다.
페르난도 카바 잘

이 질문의 저자는 BYOD를 사용하지 않습니다. . 회사 컴퓨터를 사용하는 질문의 상황에 따라 명확합니다. 귀하는 귀하의 답변에서 BYOD를 명확히하지 않았습니다. "하지만 https 트래픽을 스니핑 할 수 없다는 것을 확신 할 수 있습니다."라고 말한 것은 사실이 아닙니다. 결국 누가 옳고 그른지는 중요하지 않습니다.
Ramhound

-2

인터넷은 패킷 전환을 기반으로하기 때문에 공격자가 TCP 패킷을 재구성하기에 충분한 물질을 가지고있을 것 같지는 않지만 나중에 패킷을 저장하고 rsa 암호화를 중단 할 수 있습니다.

모든 것이 가능합니다.


수백 대의 컴퓨터 ( pcworld.com/article/id,132184-pg,1/article.html ) 로 몇 달 동안 1024 비트 RSA를 무차별 적 으로 수행 할 수 있으며 현재 2048 비트는 그리 드물지 않습니다.
whitequark

OK 3 천년이 지나도 가능합니다.
재귀

그러나이 사용자에 대해 매우 의심스러운 것이 없다면 누가이 모든 컴퓨팅 성능을 사용하여 뱅킹 SSL 연결을 끊을 것입니까? 앞에서 말했듯이, 만약 당신이 정상적인 일꾼이고 이미 불법적 인 일을하고 있지 않다면, 당신의 상사가 당신을 감시 할만한 충분한 이유가 없다면 걱정하지 않아도됩니다. 그는 SSL 트래픽을 해독하는 것보다 키 입력을 스파이하기 위해 웹 캠을 수십 개 숨기는 것이 더 쉬울 것입니다.
jfmessier

다시 한 번 OP는 가능한지 아닌지 물었다. 투표를 계속하십시오.
재귀

. 대답하기 위해 시간이 걸리는 좋은 :). 내 질문에 실용성이 암시 된 것 같습니다. 내가 사망 한 후 399,000 년 후 누군가가 내 은행 계좌 정보를 알게된다면 왜 걱정해야합니까? : P
당사 사이트를 사용함과 동시에 당사의 쿠키 정책개인정보 보호정책을 읽고 이해하였음을 인정하는 것으로 간주합니다.
Licensed under cc by-sa 3.0 with attribution required.