eGospodarka.pl
eGospodarka.pl poleca

eGospodarka.plFinanseGrupypl.biznes.bankiPekao - próba włamu czy pomyłka?Re: Pekao - próba włamu czy pomyłka?
  • Path: news-archive.icm.edu.pl!news.icm.edu.pl!news.cyf-kr.edu.pl!not-for-mail
    From: "witrak()" <w...@h...com>
    Newsgroups: pl.biznes.banki
    Subject: Re: Pekao - próba włamu czy pomyłka?
    Date: Wed, 02 Mar 2011 10:03:32 +0100
    Organization: Academic Computer Center CYFRONET AGH
    Lines: 88
    Message-ID: <ikkvut$a2v$1@srv.cyf-kr.edu.pl>
    References: <4...@m...miroo.pl> <ik8qr9$c0b$1@inews.gazeta.pl>
    <ik8rj9$fdf$1@srv.cyf-kr.edu.pl> <ik8vbf$c0b$2@inews.gazeta.pl>
    <ikfngb$nm3$2@inews.gazeta.pl> <ikgee8$5dm$5@inews.gazeta.pl>
    <ikgdqs$4ut$1@srv.cyf-kr.edu.pl> <ikgf6o$5dm$6@inews.gazeta.pl>
    <ikghgq$h9j$1@news.net.icm.edu.pl> <8...@a...kjonca>
    <iki8e6$hn3$2@inews.gazeta.pl> <8...@a...kjonca>
    <ikic8g$b5c$1@srv.cyf-kr.edu.pl> <ikj19n$56d$2@inews.gazeta.pl>
    <ikj0fm$3fk$1@srv.cyf-kr.edu.pl> <ikj4eg$8p9$2@inews.gazeta.pl>
    <ikk0fu$nph$1@srv.cyf-kr.edu.pl> <ikk4c5$b4s$1@inews.gazeta.pl>
    NNTP-Posting-Host: dorsay.interkom.pl
    Mime-Version: 1.0
    Content-Type: text/plain; charset=ISO-8859-2
    Content-Transfer-Encoding: 8bit
    X-Trace: srv.cyf-kr.edu.pl 1299055389 10335 194.8.46.11 (2 Mar 2011 08:43:09 GMT)
    X-Complaints-To: n...@c...edu.pl
    NNTP-Posting-Date: Wed, 2 Mar 2011 08:43:09 +0000 (UTC)
    User-Agent: Mozilla/5.0 (Windows; U; Windows NT 6.1; en-US; rv:1.9.2.13)
    Gecko/20101207 Lightning/1.0b2 Thunderbird/3.1.7
    In-Reply-To: <ikk4c5$b4s$1@inews.gazeta.pl>
    Xref: news-archive.icm.edu.pl pl.biznes.banki:548186
    [ ukryj nagłówki ]

    witek wrote:
    > On 3/1/2011 6:06 PM, witrak() wrote:
    >> witek wrote:
    >>> On 3/1/2011 9:00 AM, witrak() wrote:
    >>>> witek wrote:
    ...
    >>>>>> wypełnienie numerami kont przestrzeni numerów jest na początku
    >>>>>> bardzo niskie (w najlepszym razie parę procent) - w pratyce
    >>>>>> oznacza, że trzeba wystukać tysiące jeśli nie dziesiątki
    >>>>>> tysięcy
    >>>>>> numerków, żeby trafić parę kont.
    >>>>>
    >>>>> no
    >>>>> parę sekund.
    >>>>>
    >>>>
    >>>> no
    >>>> na hamerykańskich filmach
    >>>>
    >>>> zejdź na ziemię
    >>>
    >>> no właśnie zejdź na ziemie.
    >>> sądzisz, że pekao nie jest w stanie obsłużyć kilkudziesieciu
    >>> tysiecy zapytań jednocześnie?
    >>> prostym skryptem ci to jestem w stanie zrobić.
    >>>
    >> Policz. Kto stawiałby tak nadmiarowy serwer autentykacji ??? :))))
    >>
    >>
    >
    > Chyba wszystkie banki.
    > Bo kilkadziesiąt tysięcy na liczbe użytkowników to w zasadzie
    > niewielki procent.
    > Po za tym nie musi obsłużyć wszystkich na raz. A kilka tysięcy
    > obsługuje na pewno.

    Pleciesz. Powiedziałeś "parę sekund" (max. 2-3 ?) na moje
    "dziesiątki tysięcy" (min. 5-7 ?).
    Będę litościwy - załóżmy, że to oznacza dwadzieścia tysięcy na
    sekundę.

    A teraz weźmy spory bank - powiedzmy Millennium - z liczbą kont
    rzędu 700 tysięcy, i niech to będą wyłącznie klienci internetowi
    (co jest bzdurą, ale co tam). Przyjmijmy, że przeciętny klient
    wykonuje piętnaście operacji miesięcznie (to jest znacznie
    zawyżone szacowanie, ale niech będzie) i że w związku z tym łączy
    się z bankiem 15 razy: każda operacja osobno.
    Ponadto przyjmijmy, że oni wszyscy robią to wyłącznie w ciągu dnia
    (w ciągu 12 godzin), bo nocne marki nas nie obchodzą.

    Mamy zatem średnio nieco mniej niż 250 logowań na sekundę.
    Ponieważ są pory, kiedy ludzie lubią logować się do banków i
    takie, które im mniej leżą, załóżmy, że bank spodziewa się
    proporcji 1:10 i przyjmuje, iż będzie miewał w szczycie 2500
    logowań na sekundę, a żeby mieć absolutną pewność (nasze banki
    olewają klienta, ale może nie wszystkie) bierze sobie współczynnik
    bezpieczeństwa równy 2.

    Mamy więc summa summarum 5000 logowań na sekundę jako wartość
    graniczną, na którą może być projektowany serwer logowań (serwer
    aplikacyjny na pewno nie, bo koszt tam rośnie znacznie szybciej,
    ale jak się klient zaloguje to zobaczy planszę "proszę czekać", a
    poza tym mówimy o blokowaniu kont - serwer aplikacyjny do tego nie
    jest potrzebny).

    (Oczywiście dobry bank powinien mieć mechanizmy zabezpieczające i
    seria prób logowania z jednego numeru IP musi wywołać alarm i
    spowodować zablokowanie dostępu lub spowolnienie obsługi (typu:
    kilka-kilkanaście sekund opóźnienia reakcji na kolejne POSTy lub
    coś analogicznego), albo zwyczajna sygnalizacja błędnego
    loginu/hasła na każdą próbę po iluś tam nieudanych. Ale pomińmy
    to...)

    Porównaj teraz te liczby: co najmniej 20 tys. i maks. 5 tys.
    Przy najbardziej niekorzystnych dla mojej oceny szacowaniach
    (najbardziej korzystnych dla Ciebie szacowaniach) "przestrzeliłeś"
    kilka razy. I jeszcze się upierasz.

    Jeżeli doczytałeś do tego miejsca i nie jesteś w stanie przyznać
    się do tego, że rzuciłeś sobie stwierdzenie ot, tak po prostu, aby
    coś napisać - to po prostu nie znasz się na tym.
    Na wszelki wypadek proszę - nie odpowiadaj, bo ja już nie
    zamierzam kontynuować tej idiotycznej, wynikającej tylko z Twojego
    uporu i zadufania w sobie, dyskusji. Bo zwyczajnie nie mam na to
    czasu - uczę takich, co chcą coś zrozumieć.
    EOT

    witrak()

Podziel się

Poleć ten post znajomemu poleć

Wydrukuj ten post drukuj

Najnowsze wątki z tej grupy


Najnowsze wątki

Szukaj w grupach

Eksperci egospodarka.pl

1 1 1