Показаны сообщения с ярлыком Р.Идов. Показать все сообщения
Показаны сообщения с ярлыком Р.Идов. Показать все сообщения

03 июня 2013

Закон опасности социальных сетей

Неизменно веселят попытки "экспертов" классифицировать социальные сети по их "опасности" или "безопасности". Особенно грустно, когда таким начинают заниматься уважаемые и, в общем-то, достаточно авторитетные компании вроде "Лаборатории Касперского". Впрочем, возможно, что с точки зрения пиара такие исследования и имеют ценность, но вот с точки зрения безопасности...
http://actualweb.ru/wp-content/uploads/2010/05/social-networks.jpg
Как сообщило РИА Новости со ссылкой на ведущего антивирусного эксперта «Лаборатории Касперского» Сергея Голованова, соцсеть «ВКонтакте» является самой опасной для детей. ЛК провела исследование трех крупных российских социальных сетей – «ВКонтакте», «Одноклассники» и «Мой Мир».
Подробнее: http://www.securitylab.ru/news/440862.php
Конечно, исследование было весьма специфическим, и касалось поиска порнографии в соцсетях, но думаю, что порнография и интернет - это уже "вместе навсегда". Но социальные сети, как ни крути, как и весь интернет - место довольно опасное. Поэтому в любой социальной сети нужно вести себя предельно осторожно - береженого, как известно, Бог бережет.
Безопасна та социальная сеть, в которой никого нет - вот закон безопасности социальных сетей.  Нет ничего удивительного, что малопосещаемый "Мой мир" оказался опаснее сверхпопулярного "Контакта". Если бы в исследовании участвовали белорусские, азербайджанские и монгольские социальные сети, они были бы еще более безопасными. Потому что чем крупнее социальная сеть, тем больше в ней всего: порно, фишеров, спама... Это так же естественно, как и то, что трава зеленая.
Что касается самого исследования... Зачем искать порно в "Моем мире", если для этого есть Гугл?.. Пахнет проплаченным "исследованием", дамы и господа...
Р. Идов,
ведущий аналитик  компании SearchInform

05 сентября 2012

Социальное хакерство

Нет, речь пойдет не о социальных сетях, как можно было бы подумать, глядя на заголовок. Речь о том, что часть злоумышленников сегодня снова, как в старые романтические времена голого ДОСа, действует не ради собственной наживы, а исходя из каких-то собственных идеалистических предствалений о справедливом устройстве нашего мира. Нам, безопасникам, конечно, от этого не легче, а вот стороннему наблюдателю куда как интереснее.
Новую громкую атаку провели виртуальные преступники – на этот раз они атаковали компанию Apple. Самое интересное, что группировка AntiSec ударила по «яблочной компании» при помощи ФБР.
Недавно AntiSec разместили в сети интернет 1 млн. уникальных идентификаторов UDID для различных устройств Apple. Причем данную информацию хакеры смогли достать из ноутбука агента ФБР Кристофера К. Стэнгла, взлом лэптопа этого спецагента произошел еще в марте. Сообщается, что в общей сложности в руки хакеров попали более чем 12 млн. идентификаторов для устройств Apple, а также – другая информация, такая как имена пользователей, их адреса и номера телефонов, их списки гаджетов Apple, и т.п. Интересно кстати, как вообще вся эта информация оказалась в ноутбуке агента ФБР. Поневоле задумаешься, так ли уж плохо хакеры поступили, обратив внимание общественности на несанкционированное использование спецслужбами конфиденциальной информации о пользователях.
Не хочу показаться фанатом Джулиана Ассанжа, но иногда утечка информации действительно выполняет роль "санитара леса" по отношению к несколько зарвавшимся в своём служебном рвении государевым слугам, и, думается мне, это будет даже эффективнее всяких народных протестов против Wall Street. Как в старом добром фильме "Бегущий человек" со Шварценеггером, где всё дело подполья было показать неприглядную суть организаторов шоу. Конечно, в глобальном смысле это ничего не меняет, но, во всяком случае, несколько отрезвляет кукловодов.
Ну и, конечно, нельзя не заметить меняющегося отношения к Apple, которая, конечно, никогда не позиционировала себя как "корпорация добра", но зато после судебных тяжб с Samsung'ом рискующей оказаться, как и свой давний конкурент, в списках "корпораций зла". Это, конечно, к нашей теме прямого отношения не имеет, зато показывает, как негативно судебные процессы могут повлиять не репутацию даже очень популярной компании. Это на заметку всем тем, кто не боится судов по поводу утечек информации.
Думаю, в ближайшее время число таких "социальных хакеров" будет только увеличиваться. Почему? Потому что это модно и круто, с точки зрения сообщества. Конечно, никто не говорит, что толковые специалисты перестанут зарабатывать на чужой беспечности. Но, во всяком случае, тех, кто будет стараться не ради денег, а ради искусства, станет больше.
Р. Идов,
ведущий аналитик компании SearchInform

03 сентября 2012

Очередной скандал с "ВКонтакте"

Наверное, сегодня социальные сети уже вполне можно назвать средоточием мирового зла с точки зрения безопасника. Дня не проходит без того, чтобы какая-нибудь новая информация об их уязвимостях, распространяемых через них вирусах и прочих "радостях" не появилась на нашем с вами горизонте. Сентябрь тоже начался с одного из подобных эпизодов, думаю, весьма показательных, поскольку сама социальная сеть (крупнейшая в России, да-да) всё-таки прямого отношения к этому, пожалуй, не имеет.
Для того, чтобы посмотреть чужие паспортные данные и другую конфиденциальную инфу в ВК, нужно перейти на vk.com/docs  и ввести ключевое слово, по которому хотим искать файлы ( в нашем случае это паспорт) и тут нашему взору открывается множество документов. Просто качай — не хочу!  Сваливать вину на Контакт тут глупо, так как их вина только в отсутствии предупреждающих сообщений пользователю при загрузке документов, остальное — вина пользователя. В кругах специалистов по ИБ ( информационной безопасности ) это называется социальная инженерия. Идея хранить документы в ВК была хорошей, а вот идея поиска по ним при безответственном отношении рядового пользователя к своим данным привела к очень печальным последствиям. 
Справедливости ради, стоит сказать, что слово "паспорт" уже не дает столь ошеломляющих результатов, то есть, администрация социальной сети уже успела реагировать на появившееся в интернете сообщение. Но, тем не менее, надо сказать, что пример весьма показателен. То есть, дай человеку возможность раскрыть свою персональную информацию - и он обязательно это сделает. Этакий закон Мерфи в сфере инфобеза.
Конечно, необходимо отдавать себе отчет в том, что социальная сеть - не совсем подходящее место для хранения файлов, особенно таких, как сканы паспорта. Но как объяснить это пользователям, которые увидели удобную возможность в привычном для себя социальном сервисе? Этот пример показывает, насколько всё-таки низка культура информационной безопасности в современном обществе. Видимо, нужно, чтобы сменилось не одно поколение, чтобы люди поняли, насколько это важно и актуально. Наверное, так же с боем внедрялись и такие прописные истины, как "переходить дорогу нужно на зеленый"...
Что ж, мотаем на ус и ждем новых веселых новостей от наших (и не только наших, в принципе) социальных сетей - к счастью, с ними точно не сможешь соскучиться...
Р. Идов,
аналитик компании SearchInform

21 августа 2012

Сапожник без сапог, или нестареющая классика

Скажите, какое еще словосочетание кроме банального "сапожник без сапог" приходит в голову, когда слышишь или читаешь об инцидентах с утечками данных, в которых фигурирует сам крупный DLP-вендор? Честно говоря, лично у меня никаких других ассоциаций почему-то попросту нет. Впрочем, давайте, что ли, обо всём по порядку.
В результате взлома, скомпрометированной оказалась база данных пользователей Интернет-сервиса Road Runner Safe Storage, принадлежащего Symantec.
Скомпрометированная база данных содержала регистрационные данные пользователей ресурса, включая имена, электронные адреса, пароли, секретные вопросы и ответы на них, а также платежные адреса для пользователей, которые оплачивали услуги при помощи пластиковых карт.
В принципе, скажет кто-то, ничего страшного, с кем ни бывает, ведь и на старуху бывает проруха - всем это давно известно. Но всё-таки согласитесь, одно дело, когда утечку информации допускает какой-нибудь магазин или социальная сеть, и совсем другое, когда кто-то, кто, по идее, должен быть экспертом в области защиты данных. Как говорится, ложки нашлись, а осадок остался.
Но я пишу это вовсе не для того, чтобы "попинать" Symantec. Просто подобные инциденты лишний раз напоминают о том, что безопасность - вовсе не каменная стена, которая гарантированно защищает от неприятностей. Что всё равно старая добрая теория вероятности отыскивает лазейку в любой системе защиты, и инциденты происходят. А значит, надо быть к этому готовым - морально, физически и финансово.
А еще это довольно сильный удар по "облакам", которые в последнее время начали заметно укрепляться. Компаниям будет трудно поверить в безопасность облачных сервисов, если даже те из них, которые ради этой самой безопасности и были созданы, допускают утечки информации.
Р. Идов,
аналитик компании SearchInform

17 августа 2012

Число "жертв соцсетей" растет, однако...

Ни для кого не секрет, что некоторые работодатели достаточно ревностно относятся к тому, что их сотрудники постят в социальных сетях. Особенно если они делают это с корпоративных страничек. Многих даже увольняли за то, что их посты не понравились руководству компании, в которой они работали. Буквально на днях появилась информация об очередной "жертве соцсетей" из России.
Казалось бы последняя история «увольнения через twitter» уже миновала Хабр, но что-то пошло не так. Social-media manager Сбербанка Екатерина Лобанова, опубликовавшая в твиттере sberbank шутку про пенсионерок лишилась работы. Шутка выглядела следующим образом: «Народный лайфхак: Если на стене мелом написать «Сбербанк», у стены образуется очередь из 30 пенсионерок. Кто пробовал?»
Конечно, публикация несколько двусмысленных сообщений с корпоративного аккаунта - это действительно действие довольно рисковое. Но не секрет, что бывают и случаи, когда сотрудника увольняют и за публикации с личного аккаунта в социальной сети или блоге. И я думаю, в этом нет ничего плохого, это очень и очень правильно. Почему? Попробую объяснить.
Во-первых, из соображений имиджа. Компания не должна платить деньги человеку, который бросает на неё тень. И вообще ассоциироваться с таким человеком не должна, это вредит бизнесу. Поэтому мгновенное увольнение любых проштрафившихся сотрудников даже за минимальную публичную оплошность, способную вызвать негативную реакцию общественности - естественная защитная реакция работодателя.
Во-вторых, сотрудник должен быть лоялен компании. В конце концов, работодатель сделал для него очень много: выделил его из толпы и дал ему возможность социализироваться, получать деньги и покупать свои любимые айфоны и форд-фокусы. Что же делает неблагодарный хомячок? Кусает руку, которая его кормит. Конечно, эта рука должна в ответ щелкнуть хомячка по носу. Не беда, если иной раз щелчок окажется излишне болезненным - зато другие хомячки получат возможность научиться на его ошибках.
В-третьих, сотрудник, который написал что-либо негативное о компании - потенциальный вредитель и инсайдер. Поэтому безопаснее будет уволить его ещё до того, как ему придет в голову сделать что-либо, что сможет еще сильнее повредить компании.
Может быть, кто-то со мной не согласится? Милости прошу в комменты.
Р. Идов,
аналитик компании SearchInform

15 августа 2012

Прогресс семимильными шагами

Пока одни ещё только присматриваются к облачным технологиям, другие уже вовсю их используют. И это, в принципе, нормально, потому что "облака" - это действительно удобно и даже местами экономично. Но дело не в этом, а в том, что сегодня "облака" уже вполне серьезно рассматриваются организациями как вариант замены привычных им десктопных и серверных решений.
Результаты опроса 4 тыс. ИТ-специалистов из семи стран, проведенного Ponemon Institute, показали, что примерно половина из них использует внешние облачные сервисы для хранения конфиденциальных данных. Однако подходы к шифрованию информации существенно отличаются. Около 38% организаций шифруют данные в момент передачи данных в облако через Интернет, 35% кодируют их до передачи, в результате чего данные хранятся уже в зашифрованном виде, а 27% шифруют свою информацию непосредственно в облачной среде. 
В общем, облака сегодня уже действительно достаточно распространенная вещь. И, что весьма характерно, несмотря на всеобщий скептицизм по поводу их безопасности (ну хорошо, не всеобщий, а распространенный в профессиональных кругах среди специалистов по ИБ), никаких серьезных инцидентов, которые наделали бы много шума, пока не было. Из-за этого, в принципе, мы видим рост числа компаний, которые пользуются "облаками".
Что же можно обо всем этом сказать? Что вполне логично, когда безопасностью облачных сервисов занимаются всерьез и профессионально, отсутствуют и инциденты, и другие неприятности. Чего не скажешь о многих компаниях, которые даже не удосуживаются вникнуть в азы информационной безопасности для себя, и из-за этого постоянно страдают.
Так что облачные сервисы - это совсем неплохо. Только надо тщательно выбирать сервис-провайдера, потому что всё-таки риск есть, и чем опытнее провайдер, тем риск меньше. Но зато, как правило, и его услуги дороже. Но тут, как и всегда с безопасностью, есть смысл немного переплатить, чтобы избежать дорогостоящих последствий.
Р. Идов,
аналитик компании SearchInform

14 августа 2012

Не все утечки одинаково полезны

Не секрет, что не каждую утечку информации легко монетизировать. Не саму, конечно, утечку, а похищенные или просто свалившиеся на халяву данные. Недавняя утечка, произошедшая, между прочим, не где-нибудь, а в России, является в этом плане более чем выгодной для торговцев чужими данными.
Один из сотрудников «Ведомостей» получил спам с предложением купить за $500 «эксклюзивную базу подписчиков скидочных порталов и интернет-магазинов». «Это база потенциальных покупателей вашей продукции и услуг, все пользователи оплачивают товары онлайн с помощью Visa, Webmoney, «Яндекс.Деньги», — рекламирует «новинку» пользователь Skype под ником Datagrade. Он прислал «Ведомостям» образец базы с персональными данными 16 384 москвичей — именами и фамилиями (впрочем, попадаются пользователи с именем и фамилией «12345») и адресами электронной почты. У 3615 из них также указаны номера телефонов, чаще — мобильных. Корреспондент «Ведомостей» позвонил на десяток номеров. Четыре человека ответили на звонки, и у всех имена совпали с указанными в базе. Никто из них не смог вспомнить ни один интернет-сервис, в котором он указывал свои персональные данные.
Что тут скажешь. Скидочные сервисы - это действительно клондайк для тех, кто хочет нажиться на любителях халявы. Ведь таким можно продавать и дешевые дженерики виагры, и массу прочей ахинеи, которую так любят рекламировать спамеры. Впрочем, кто реально должен заинтересоваться этим, так это банки. Думаю, что среди любителей скидок найдется немало поклонников и "выгодных" кредитов, на которых можно неплохо подзаработать.
К чему я об этом всём говорю? Да к тому, что обладатели различных сервисов, данные клиентов которых достаточно просто монетизировать, должны ещё более тщательно, чем все остальные, распланировать всю свою защиту от утечек информации. Потому что чем более, так сказать, ликвидны данные, тем более ожесточенную охоту на них будут вести разные не совсем чистые на руку деятели. Ведь выгоднее украсть данные клуба миллионеров, чем сообщества любителей Москвича-412.
Опять-таки, и политика компаний в отношении персонала также должна быть тем жестче, чем более ликвидны данные клиентов. Ко всему прочему, это обуславливается еще и отношением клиентов: тот, кому всё равно, обычно и не лезет в такие места. А клиенты подобных сервисов довольно щепетильны, и могут быстро отвернуться от любимого места в сети после утечки информации.
Р. Идов,
аналитик компании SearchInform

06 июля 2012

Имидж - ничто?

Рынок труда сегодня уже не тот, что в лихие девяностые, когда наши сограждане готовы были терпеть любую придурь работодателя за копейки. Сегодня люди выбирают работодателя так же придирчиво, как мужа/жену, это и неудивительно, если учесть, сколько времени современный человек уделяет работе и какое социальное значение имеет сегодня карьерный рост.
Почти две трети (65%) менеджеров среднего и высшего звена готовы отказаться от предложения о работе, если имидж компании-работодателя на рынке труда оставляет желать лучшего. 35% респондентов готовы принять job offer, несмотря на имидж компании, если их устроят предлагаемые условия. Таковы результаты опроса, проведенного рекрутинговой компанией Antal Russia среди 200 менеджеров. 39% опрошенных заявили, что имидж компании-работодателя на рынке труда для них является очень важным фактором выбора нового места работы. Еще для 59% респондентов этот фактор является значительным, но не решающим. Всего 2% менеджеров не обращают внимания на репутацию потенциального работодателя.
К чему это здесь? К тому, что утечки информации как раз таки и бьют, в первую очередь, по тому нематериальному, но очень дорогому компоненту любой компании - имиджу. И даже в таком вопросе, как подбор персонала, утечки конфиденциальных данных играют заметную негативную роль. Да-да, хорошие менеджеры сами убегут от вас вместе с вашей инфрмацией, если вы будете плохо следить за ней.
Именно поэтому так важна информационная безопасность. Именно поэтому словосочетание "кадровая безопасность" - не пустой звук. К сожалению, множеству российских бизнесменов так никто этого и не объяснил. Что ж, может, они чему-нибудь научатся хотя бы сами на собственном горьком опыте?..
Р. Идов,
аналитик компании SearchInform

23 февраля 2012

Конец ещё одной хорошей идеи

Похоже, платформа Android близка к тому, чтобы продемонстрировать широкой общественности несостоятельность ещё одной хорошей идеи для защиты пользовательских устройств от вирусов. Этой идеей, по суть, сегодня пользуется большинство производителей мобильных платформ. А состоит она в том, что платформа защищена от вредоносов путем проверки любых приложений, которые могут попасть на пользовательское устройство, непосредственно производителем платформы.
Родоначальником инициативы можно считать, конечно же, Apple с её AppStore, за которым подтянулись (или, во всяком случае, попытались подтянуться) и другие. У Apple, надо сказать, это получилось лучше всех - видимо, в силу её опыта проведения политики закрытия своих платформ от всего и всех. Опыт Google вышел чуть менее удачным. Но, в общем, как бы то ни было, даже тщательная проверка на вредоносность оказалась совсем не панацеей.
Кстати, не могу в связи со всем этим не упомянуть историю, которую трудно озаглавить иначе, чем "только бледнолицый брат может дважды наступить на одни и те же грабли". На днях появилась новость о том, что в Android Market вернулись приложения, которые уже были раньше удалены из-за оказавшейся вредоносной функциональности. Ладно бы функциональность куда-то исчезла - но нет, как оказалось, всё присутствует, и даже в лучшем виде, чем раньше...
Впрочем, дело не в Google, а в самой концепции. Очевидно, что она перестаёт работать достаточно хорошо. Пусть, конечно, смартфонным платформам далеко до Windows по числу вредоносов, но они тоже есть. Что ж, будем ждать новых идей, дамы и господа...
Р. Идов,
аналитик компании SearchInform

11 февраля 2012

Распределенный мир

Ботнеты живучи, и этот факт нельзя не иметь в виду, говоря о деактивации того или иного ботнета. Недавний случай с Kelihos, о победе над которым громко заявлялось прошлой осенью, показал, что не стоит недооценивать противника. Впрочем, речь не только о ботнетах, но и о любых распределенных технологиях, будь то торренты или скайп.

Распределенные технологии меняют мир, и сегодня их становится всё больше. Сегодня уже есть даже такие интересные проекты, как распределенные социальные сети, которые не будут, в отличие от Facebook и прочих, контролироваться частными компаниями. А до чего удобна для всех сомнительных личностей кибервалюта BitCoin, также работающая на основе пиринговых технологий.
В будущем даже доменная система может изменить свой привычный всем вид, и стать распределенной. И, в принципе, от этого она только выиграет, потому что будет меньше возможностей для реализации дурацких инициатив наподобие SOPA.
Так что же, впереди перед нами - мир, где всё будет пиринговым? Вообще говоря, сомнения в этом есть, потому что вряд ли поменяется то, что уже устоялось годами (Web-серверы, электронная почта и тому подобные вещи), но большинство новых технологических решений будут именно распределенными. Это же, думаю, будет касаться и DLP-систем. Потому что будущее - за так называемыми хостовыми системами, компоненты которых работают на компьютерах конечных пользователей. Такие системы дают большее пространство для манёвра безопаснику и гарантируют более полный контроль.
Так что, думаю, в обозримом будущем мы все перейдем на распределенные технологии и системы, и в этом нет ничего странного и необычного - просто таково направление движения прогресса. Просто надо к этому подготовиться.
Р. Идов,
аналитик компании SearchInform

25 ноября 2011

Наконец-то нашли виноватых!

Кто виноват в том, что существуют ботнеты? Вопрос непростой, но лично мне думается, что не столько их создатели, которые просто делают непыльный бизнес на беспечности одних и жадности других, а те, на чьих компьютерах трудятся "невидимые труженики" - трояны, составляющие этот ботнет.
Моим мыслям созвучны и результаты некоторых исследований: По данным компании Zscaler, которая занимается разработкой и совершенствованием возможных способов защиты от ботнетов, XSS, CSRF, фишинга и использования уязвимостей в приложениях, на долю социальных сетей, устаревших плагинов браузеров и HTML-фреймов приходится наибольшая часть угроз безопасности для пользователей компьютеров. Источник
Конечно, существует точка зрения, что обвинять в распространении вредоносного ПО тех пользователей, на чьих компьютерах оно появилось и работает, - это примерно то же самое, что говорить жертве насильника, что она сама виновата тем, что спровоцировала его своей короткой юбкой. Но здесь, на мой взгляд, всё-таки уместнее сравнение с мошенничеством: обманутые вкладики АО "МММ" (и будущие обманутые вкладчики его новой ипостаси) просто не разбирались в азах экономики, как и обладатели рассадников троянов не очень разбираются в азах ИБ.
Именно по этой причине трояны и ботнеты будут вечными - даже если когда-нибудь те "драконовские" меры по подписыванию любого исполняемого кода, которые предлагал в своё время Intel, и будут распространены повсеместно. Потому что всегда найдётся лазейка, пока есть экономическая целесообразность подобных действий. Ну, а она всегда будет. Так что, увы, несмотря на то, что виновные найдены, прогноз не слишком утешителен...
Р. Идов,
аналитик компании SearchInform

04 ноября 2011

Правильные вопросы

Что там ни говори, а всё-таки очень правильная пословица "гусь свинье не товарищ", пусть во времена всеобщей политкорректности она и выглядит несколько старомодно. Но она очень хорошо отражает тот факт, что "на вкус и цвет все фломастеры разные". То есть, говоря менее образно, то, что хорошо для большого холдинга, может не очень хорошо подходить небольшой компании.
Да-да, речь, конечно, именно о DLP-системах. Почему-то редко кто говорит о том, что DLP-система должна быть достаточно гибкой для того, чтобы подходить большому спектру разных организаций. Обычная позиция вендора состоит в том, что DLP - удел ооочень крупных компаний, которые могут "потянуть" её многомесячное внедрение. На самом деле, в подобных продуктах нуждаются вовсе не одни только корпорации-"монстры", но и организации среднего масштаба. Проблема в том, что на них не сделаешь таких больших денег, как на очень крупных компаниях. Но ведь не станешь говорить об этом вслух?
Впрочем, проблема не только в размере организаций - к счастью, тот же "Контур информационной безопасности SearchInform" очень хорошо масштабируется, за счет чего может быть внедрен даже в компании с буквально десятком компьютеров. Дело еще и в том, чем именно организация занимается. Вопрос о том, каким образом этот аспект влияет на работу DLP в компании, тоже поднимается чрезвычайно редко. Поэтому было очень интересно увидеть не где-нибудь, а на CNews вот эту статью.
К счастью, SearchInform и здесь очень даже на высоте, потому что у нас масса инсталляций в госорганизациях. Благодаря модульной архитектуре каждый заказчик может кастомизировать продукт под себя, и никто другой из DLP-вендоров пока не может предложить ничего более гибкого. Поэтому, несмотря на то, что нас СNews забыли спросить,  на вопрос, заданный в лиде статьи, лично я могу ответить утвердительно: "да, госсектору подойдут готовые решения". Во всяком случае, одно из них.
Р. Идов,
аналитик компании SearchInform

27 октября 2011

Чисто психологический момент

Почему-то, когда говорят об утечках конфиденциальных данных, речь заводят исключительно об экономических аспектах, и практически никогда - о сугубо психологических. То есть, говоря русским языком, о том, сколько любая утечка информации несет с собой геморроя головной боли. А, между тем, думаю, что аргумент получился бы ничуть не менее убедительный, чем потерянные миллионы, а в ряде случаев даже и с лихвой бы их перекрыл.
На самом деле, если рассказать руководителю о  том, что ему не просто придется расстаться со значительной частью дохода компании, но ещё и получить такую нервотрепку, по сравнению с которой любая проверка из налоговой покажется цветочками, то он должен проникнуться важностью защиты от утечек. Вопрос только в одном: почему мы об этом никому не рассказываем?
Вот коллеги-конкуренты из Websence озадачились, похоже, тем же самым вопросом, поскольку провели весьма полезное и любопытное исследование, результаты которого опубликовали в отраслевых СМИ. Главный вывод из собранных Websence данных таков: "ИТ-менеджеры считают, что развод или потеря работы приносят меньше стресса, чем обязанность следить за конфиденциальными данными компании".
Что ж, весьма поучительные данные, если задуматься. Теперь желательно сделать видеоинтервью с каким-нибудь замученным менеджером, пострадавшим от утечки информации, рассказывающим, что после неё жизнь его превратилась в кошмар, и ему требуется помощь психоаналитика, чтобы вернуть её хотя бы в подобие прежнего русла. Такое интервью будет действовать на менеджеров совершенно безотказно.
Р. Идов,
аналитик компании SearchInform

14 сентября 2011

DLP или программы-шпионы?

Недавно один мой знакомый, имеющий свой не сильно большой, но уже и не маленький бизнес, спросил, правда ли, что DLP-системы могут помочь заставить работников не отвлекаться на "Контакт" и следить за расходом принтерной бумаги?
Естественно, я не мог не ответить, что это сходно со стрельбой из пушки по воробьям, и что DLP-cистемы, вообще говоря, придуманы совсем не для этого. Рассказал об утечках информации и о том, почему они могут быть опасны для бизнеса. Но, как оказалось, напрасно - об утечках информации мой знакомый знал не понаслышке, успев уволить уже двоих работников, воровавших не стройматериалы, а менее материальную субстанцию в виде бизнес-планов и переписки с партнерами. Только это, как оказалось, вовсе не убедило его в том, что для фирмы, занимающейся поставками строительных конструкций, есть необходимость защищать свою информацию от утечек. Его гораздо больше волновало то, что менеджеры больше увлекаются играми в социальных сетях и расход бумаги для принтера.
И вот я подумал, что, возможно, все инициативы по созданию "простых DLP для малого бизнеса" будут не слишком успешны вовсе не из-за того, что у малого бизнеса мало денег, и не из-за того, что у него нет информации, которую нужно защищать от утечек. Проблема лежит в принципиально иной плоскости. Малый бизнес не так остро ощущает репутационные потери вследствие утечек информации, как большой, поэтому и сами они не представляются ему чем-то, что заслуживает специальных средств защиты.
Конечно, было бы приятно думать, что я ошибаюсь, и что небольшая компания моего знакомого - исключение из правил. Но интуиция подсказывает, что вряд ли это так. А вы что думаете по этому поводу, дамы и господа? Кто сегодня нужнее малому бизнесу - DLP или программы, которые шпионят за сотрудниками?
Р. Идов,
аналитик компании SearchInform

12 сентября 2011

Заставь дурака молиться...

Думаю, все знают продолжение известной фразы, вынесенной в заголовок (ну, или Гугл в помощь). Эта пословица, к сожалению, очень хорошо подходит к сфере информационной безопасности, в которой буквально на каждом шагу мы с вами можем встретить самые разнообразные перекосы.
За примерами далеко ходить не нужно. Буквально на днях появилась очень интересная новость об одном из американских производителей ПО для поиска украденных ноутбуков:
Судья может осудить производителя ПО Lojack For Laptops за незаконный перехват сообщений с украденного компьютера и предоставление этих данных полиции. Дело было заведено вскоре после того, как преподаватель Сьюзан Клементс-Джеффри влипла в историю, оказавшись владельцем лэптопа с системой LoJack For Laptops, которая является программой для дистанционного восстановления данных, разработанной компанией Absolute Software.
После того, как владелец сообщил о краже лэптопа, в Absolute начали запись IP-адресов устройства. Помимо этого они перехватили переписку сексуального характера, сопровождавшуюся также и фотографиями с веб-камеры, между Клементс-Джеффри, 52-летней вдовой, и Карлтоном Смитом, ее возлюбленным из средней школы, с кем она только что завязала отношения в интернете. Затем Absolute поделились добытыми данными с полицией. Полиция приехала к Клементс-Джеффри без предупреждения, но с распечатками фотографий сексуального характера, которые они ей и продемонстрировали. В итоге она впустила их в дом, где они нашли лэптоп и арестовали ее за владение краденым имуществом. Неделю спустя с нее сняли обвинение.
Как несложно догадаться, суть судебного иска состоит в том, что помимо IP-адресов и геолокационных данных софт от Absolute Software перехватывал много другой информации, не относящейся напрямую к поиску украденных ноутбуков. И здесь сложно не согласиться с истцом, хотя, конечно, избыток информации, который явно имел место, очень даже мог ускорить процесс поиска украденного лэптопа. Но здесь мы видим в явном виде ситуацию с расшибленным лбом излишне старательного дурака.
Когда в некоторых компаниях безопасники, имеющие достаточно наглости и настойчивости, вводят драконовские запреты на общение по Skype, использование "флэшек" и прочие легко контролируемые действия сотрудников, это выглядит не менее анекдотично и так же сильно вредит компании, как незаконный сбор данных, хотя у нас к этому привыкли. Так давайте же постараемся, чтобы безопасность была разумной.
Р. Идов,
аналитик компании SearchInform

10 сентября 2011

Обмен опытом или суммирование заблуждений?

Побывав не столь давно на одном мероприятий, посвященных информационной безопасности, я невольно стал свидетелем разговора между молодым безопасником и уже убеленным сединами его коллегой. Разговор шел о DLP-системах. Молодой был ярым сторонником их применения, пожилой - противником. В своём споре каждый из них апеллировал к своему опыту общения с этим классом ПО.
Спорили они достаточно долго, и в итоге пожилой убедил молодого, что его успехи в применении DLP случайны. Что, мол, просто повезло с компанией, с коллективом, который недалек и попадает в примитивные ловушки, расставленные DLP-системой на пути инсайдера. В общем, как это часто бывает, непоколебимая уверенность в сочетании с опытом участия в дебатах сделали своё дело - заблуждение передалось носителю верного мнения.
Сложно судить, насколько такая ситуация вообще характерна для сферы информационной безопасности - раньше как-то не обращал на это внимание. В повседневной же жизни мы видим такое сплошь и рядом. Особенно хорошей иллюстрацией, демонстрирующей прямо-таки волнообразное распространение заблуждений, будут финансовые рынки. Именно там одно ловко вброшенное заблуждение даст возможность не просто быстро, а очень быстро обвалить курс всего, чего только угодно.
К чему это я? К тому, что безопасник, как и ученый, должен прислушиваться только к двум вещам: собственной интуиции и объективным фактам. Если факты говорят о том, что DLP-система работает эффективно в десяти компаниях, а у вас не работает, значит, надо либо поковыряться в настройках, либо подумать, как ещё может утекать информация, какой канал не перекрыт. Ну, или идти на пенсию, давая дорогу молодым.
Р. Идов,
аналитик компании SearchInform

29 августа 2011

101-й пост

Как-то незаметно в нашем корпоративном блоге набежало целых сто постов. Не знаю, много это или мало по меркам современных блоггеров, но мне кажется, цифра не такая уж и плохая - по крайней мере, раз меня и коллег читают, обсуждают и заходят сюда, эти посты были написаны не зря.
Тематика информационной безопасности сегодня набирает популярность в бизнес-среде. Да и в государственных структурах тоже, хотя и медленнее. В некотором смысле в этом есть и наша заслуга, дорогие читатели (а вы, я думаю, тоже работаете в основном в сфере ИБ). Конечно, останавливаться на достигнутом нельзя, нельзя себя и перехваливать, но не сказать какие мы сами молодцы тоже нельзя. Давно известно, что бывает с теми, кто забывает сам себя хвалить.
В завершение этого короткого поста не могу не пожелать нашему блогу дожить до 1001-го поста и стать самым читаемым блогом по информационной безопасности в Рунете:)
Р. Идов,
аналитик компании SearchInform

26 августа 2011

Правильный подход к безопасности

В последние дни одним из главных генераторов новостей стала корпорация Apple - и, в общем-то, это и неплохо, учитывая то, что ни с какими негативными тенденциями эти новости не связаны:) Напротив, Apple как раз даёт других компаниям (в том числе и отечественным) неплохой пример того, как правильно работать с теми, кто пытается тебя взломать.
О чем, собственно говоря, речь? А речь вот об этом: Взломщик iPhone отправится на стажировку в Apple.
19-летний Николас Аллегра (Nicholas Allegra), разработчик инструментов для "взлома" операционной системы iOS, пройдет стажировку в компании Apple. Об этом сам Аллегра, использующий в Сети псевдоним Comex, сообщил в своем микроблоге на сервисе Twitter.  В "твите" Аллегра рассказал, что стажером в Apple он станет в начале сентября. Как долго продлится стажировка и что будет входить в его обязанности, он не уточнил.
Что у нас обычно делают с теми, кто находит уязвимости на корпоративном сайте? Правильно, их или тащат в суд, или просто не обращают внимания. Слышал даже об одной истории, когда руководство компании в ответ на письмо одного из таких добровольных пентестеров дало указание отделу безопасности "вычислить" его, что называется, "в реале", и поговорить с ним по душам. Вполне естественно, что после этого сайт ничуть менее безопасным не стал:)
К чему я это пишу? К тому, что грамотная кадровая политика во многом обеспечивает информационную безопасность компании - даже в таком экзотическом, в общем-то, аспекте. Так что, дамы и господа, не отмахивайтесь от предоставляемой вам добровольцами информации, а используйте грамотно их энтузиазм и профессиональные навыки.
Р. Идов,
аналитик компании SearchInform

18 августа 2011

Мафия бессмертна!

Просто нельзя  не порадоваться за российских законодателей, озаботившихся  тем, чтобы граждане не проворачивали теневые схемы, и решивших, судя по симптомам, напрочь запретить оборот наличности на территории Российской Федерации в недалеком будущем.
Судите сами: "Минэкономразвития подготовило революционные предложения, которые могут перевернуть рынок безналичных платежей в России. Суть инициативы в том, чтобы установить лимит расчетов наличностью между юридическими лицами и гражданами, а также обязать предприятия торговли и услуг принимать банковские карты, пишет газета "Известия" со ссылкой на источник, близкий к министерству".
Чем не первый шаг к тотальному безналу? Казалось бы, идея действительно замечательная: нужно взять платежи под контроль, и всем будет счастье. Никаких теневых схем, потому что все "под колпаком"; можно проследить и источник, и получателя денег; нет никакой возможности скрыть доходы... Но, как говорится, "гладко было на бумаге, да забыли про овраги".
И дело даже не в технических накладках, которые, как мы все знаем, бывают при безналичных платежах: всегда есть риск просто даже отключения электроэнергии, которое сделает невозможным товарооборот. Дело в том, что особой безопасности это не принесет, потому что уже сегодня есть технологии, которые позволяют обходить подобные контролирующие средства.
Я говорю о BitCoin - экспериментальной, но уже достаточно широко известной и популярной системе интернет-платежей, основанной на тех же пиринговых технологиях, которые стали сегодня главным оружием BitTorrent и Skype в их битвах, соответственно, с правообладателями и спецслужбами. Кто выиграет в этой битве? Думаю, если посмотрите на ситуацию со Skype и BitTorrent, то поймете, что ответ очевиден...
Р. Идов,
аналитик компании SearchInform

15 августа 2011

Вести от соседей

В соседней с нами Белоруссии случилась таки утечка данных. До этого, судя по отчетам минского представительства SearchInform, белорусские организации божились и клялись, что их страну эта напасть обходит - но за самонадеянность очень быстро поплатились.
Собственно, в чем суть ситуации: 
Данные о двух тысячах белорусов, подавших электронные заявления на получение услуг МТБанка (паспортные и личные данные, информация о занятости, адреса и т.п.) как минимум несколько часов 10 августа находились в открытом доступе на сайте компании.
В банке подчеркнули, что информация стала доступной не с внутренних серверов банка, где хранится информация непосредственно о клиентах и защита которых обеспечена в полном объеме, а с внешних серверов компании-подрядчика, предоставляющей услуги хостинга сайта банка. К настоящему времени эксперты ликвидировали все последствия сбоя и упредили подобные неполадки в будущем, глубоко проанализировав обстоятельства ее возникновения. Сайт банка работал с перебоями на момент инцидента, в настоящее время сайт МТБанка работает в обычном режиме.
Думаю, очевидно, что речь идет о банальном головотяпстве: кто-то из сотрудников банка, или, скорее, компании, делавшей сайт, не защитил папки, в которые складываются автоматически собираемые на сайте анкетные данные заявителей, решивших получить кредит по интернету. Такое может случиться с каждым, кто экономит на разработке своего сайта (даже не столько на разработке, сколько на тестировании), но примечательнее всего реакция руководства банка.
Сразу поспешив заверить всех, что ничего особенного не произошло, братья-белорусы затеяли расследование, к которому подключили местную "киберполицию" - упраление "К" МВД Белоруссии. При этом, судя по всему, никаких реальных мер по защите данных клиентов от мошенников и других нечистых на руку людей принято не было. Сейчас расследование продолжается, а тем временем появляются такие сайты: http://mtbleak.net/about/.
В общем, пожелаем братьям-белорусам не слишком болезненного первого знакомства с тем злом, с которым мы боремся.И будем следить за развитием событий.
Р. Идов,
аналитик компании SearchInform