Показаны сообщения с ярлыком новости. Показать все сообщения
Показаны сообщения с ярлыком новости. Показать все сообщения

25 апреля 2014

Инсайдерам на заметку

Сегодня новостной полу-спамчик в почтовом ящике принес интересную новость, мимо которой просто невозможно пройти мимо. Поэтому я решил поделиться ею с многоуважаемым ИБ-сообществом в нашем блоге.
Компания MSC Software Corporation объявила о решении коллегии присяжных в Окружном суде США Восточного федерального судебного округа штата Мичиган. Суд признал, что компания Altair Engineering умышленно и злонамеренно завладела коммерческими секретами корпорации MSC Software с целью использовании их в своем программном продукте MotionSolve. Коллегия присяжных присудила в пользу компании MSC Software 26,1 миллионов долларов США за неправомерное завладение коммерческими секретами и нарушение соглашений о конфиденциальности компанией Altair Engineering и двумя бывшими сотрудниками компании MSC Software, в настоящее время занимающими руководящие должности в компании Altair. Коллегия присяжных также установила, что двое бывших сотрудников компании MSC Software нарушали пункты трудового договора с компанией MSC, запрещающие им принимать предложения о трудоустройстве со стороны компаний-конкурентов, и что компания Altair неправомерно препятствовала соблюдению этих пунктов трудового договора компании MSC с указанными лицами, и присудила дополнительную компенсацию в пользу компании MSC в размере 425 000 долларов США.
В общем, как говорится, не убавить, не прибавить. Всё тайное рано или поздно становится явным, особенно если вы переманиваете сотрудников у ближайшего конкурента. В отрасли обычно все всё знают друг про друга до определенной степени, и поэтому то небольшое тактическое преимущество, которым вы пользуетесь, когда нанимаете работников, владеющих секретами конкурента, довольно быстро оказывается не столь уж важным, потому что вместо него вы получаете кучу проблем и штраф впридачу.
Ну, а работникам стоит задуматься, имеет ли смысл переходить пусть даже и на более высокую зарплату, если всё равно через какое-то время их новый работодатель получит за свои действия по голове? Думаете, что после такого вы будете по-прежнему ему нужны?
В общем, как говорится, лучше учиться на чужих ошибках, потому что свои в данном случае будут слишком уж дорогостоящими.

20 февраля 2014

Таки про Фейсбук и Вотсапп

Конечно, это немного неоригинально, но трудной пройти мимо такой новости:) Для тех кто не в курсе: Facebook купил WhatsApp (один из самых популярных мессенджеров) за $16 млрд. Подробнее тут или тут (последний вариант с едкой ухмылкой в адрес проданного в 20 раз дешевле Viber'а с не сильно меньшей аудиторией).
Ни для кого не секрет, что Фейсбуку сам по себе мессенджер не очень сильно нужен - у них есть своя платформа обмена сообщениями. Социальной сети интереснее аудитория WhatsApp'а. Это полмиллиарда человек. Из них каждый день мессенджером пользуются почти 70%. У самого Фейсбука показатели охвата аудитории не столь впечатляющие, так что, как говорят аналитики, возможно, Цукерберг хочет таким образом поднять их.
Но тут интереснее другое. Мне, например, сразу вспомнилась другая недавняя новость, касающаяся Facebook:
Facebook теперь читает ваши SMS
Компания Facebook выпустила обновление мобильного клиента под Android. Новая версия требует дополнительные разрешения, в том числе разрешение читать текстовые сообщения SMS или MMS.

Отсюда
А теперь сопоставим одно с другим. Трафик WhatsApp уже сравнялся с мировым СМС-трафиком, и при этом еще и растет: каждый день мессенджер скачивают около миллиона новых пользователей. Очевидно, что дело не только в показателях посещаемости Фейсбука: трафик Вотсаппа дает широчайшие просторы для анализа предпочтений пользователя и, соответственно, таргетинга. Особенно с учетом привязки к телефонной книге смартфона. Думаю, это стоило заплаченных за сервис миллиардов.

31 января 2014

Пятничный пост-дайджест

В пятницу, по заведенной традиции, не будем задаваться глобальными и серьезными вопросами, а обсудим последние новости - не все, конечно же, а те, которые связаны так или иначе со сферой информационной безопасности.
Итак, первое, что хотелось бы обсудить, - это статистика, обнародованная нашим, так сказать, родным МВД.
По данным Бюро специальных технических мероприятий МВД России, каждую секунду жертвами киберпреступников становятся 12 человек в мире. И в силу технического прогресса с каждым годом этот показатель растет.
Мне лично эти цифры кажутся несколько заниженными, хотя, конечно, если бы речь шла не обо всём мире, а только о России, то я бы сказал наоборот. Впрочем, конечно, здесь любые оценки будут спорными и неточными. Главное здесь то, что всем начхать на инфобезопасность (во всяком случае, индивидуальным пользователям), поэтому статистика действительно получается не слишком-то радостной.
Поехали дальше.
Губернаторы РФ перестали столь активно работать с сервисами, которые предлагает Google, поскольку уверены в том, что поисковый гигант отслеживает их деятельность. Об этом сообщает ИТАР-ТАСС со ссылкой на слова директора Лиги безопасного интернета Дениса Давыдова.
Подробнее: http://www.securitylab.ru/news/449252.php
Сознательность российских губернаторов радует. Но почему об этом задумались только сейчас, после всех скандалов со Сноуденом? Где эта Лига безопасного интернета была раньше? Вопросов много, но главный - а что же используют вместо Гугла-то? Есть ли уверенность, что тот сервис, который предложен в качестве замены, не контролируется АНБ, ЦРУ или, хуже того, Моссадом?..
Ну и на закуску зарубежная новость.
Если ранее считалось, что персональные мобильные устройства являются собственностью исключительно владельца, и никто не имеет право посягать на хранящиеся на них данные, то сейчас становится очевидным, что все совсем не так. К примеру, по словам независимого консультанта Майкла Ирвина из AlphaCare, Нью-Йорк, заявил, что его работодатели стерли все данные, которые находились в памяти смартфона, сообщают «Ведомости».
Подробнее: http://www.securitylab.ru/news/449270.php
Все-таки у американцев есть чему поучиться. Они там с юзерами не миндальничают, надо стереть данные - стирают. Безопасность важнее. К сожалению, в России пока с BYOD ситуация обычно обстоит так, что кто принес устройство, тот его и контролирует. Естественно, со всеми вытекающими последствиями. Хотя при увольнении стоило бы автоматически "зачищать" все девайсы увольняемого сотрудника, а также его Дропбокс, Гуглдрайв и т.д. Естественно, всё это должно быть прописано в соглашении ещё при приеме на работу, чтобы потом не было недовольных.
Что ж, хороших вам выходных, дамы и господа!

29 января 2014

Гримасы прогресса

Что ни говори, но иногда успехи на пути прогресса ставят в тупик того, кто с ними сталкивается. То, что еще вчера казалось чем-то незыблемым, сегодня оказывается безвозвратно устаревшим. И не обходится, конечно, без абсурда. В общем, что тут рассуждать, лучше почитайте.
То, что эксперты по вопросам приватности в интернете называют «наихудшим сценарием», произошло с 32-летним жителем штата Массачусетс (США). Его арестовали и посадили за решётку на основании приглашения присоединиться к сети Google+, отправленного в адрес девушки, для которой действует запретительный судебный приказ. Это означает, что ему запрещено звонить ей, приближаться к дому и прочее — стандартная защита против сексуального преследования.
Томас Ганьон (Thomas Gagnon) уверяет, что не писал никакого письма, а оно отправлено автоматически. Это не спасло его от ночи в камере.
Девушка распечатала приглашение Google+ и с копией запретительного приказа отправилась в полицию. Там согласились, что подобное приглашение является нарушением судебного запрета — и через 90 минут парня арестовали прямо в собственной квартире. После ночи за решёткой судья согласилась выпустить его под залог $500. Она заявила при этом, что не знает, каким образом рассылаются такие приглашения в сети Google+, и допустила, что письмо действительно было выслано автоматически.
Адвокат Ганьона говорит, что его подопечный ни в чём не виноват, письмо было отправлено без его участия. Более того, в этом деле он сам скорее является жертвой: девушка разорвала с ним отношения на следующий день после того, как Томас сделал ей предложение выйти замуж и подарил обручальное кольцо с бриллиантами стоимостью $4000.

С Хабра
Тут можно немного подискутировать по поводу страсти американцев посудиться по любому удобному и не очень поводу, но сути это не меняет. Хорошо еще, что письмо послать успел только Google+, а то если бы еще успели Facebook с LinkedIN'ом, всё было бы куда печальнее. Но ситуация, конечно, неоднозначная.
Ну и еще одно веселое:
На форуме Practical Machinist развернулось феерическое обсуждение, как можно разблокировать ЧПУ-фрезер, который отказывается функционировать после перемещения на новое место.
Производитель оснащает станок GPS-сенсором и/или гироскопом. В случае перемещения станок автоматически блокируется до получения кода разблокировки.
Топик-стартер на Practical Machinist объясняет, что их компания купила восемь ЧПУ-фрезеров Mori/Ellison NV5000A, а вскоре перевезла их на другой завод. После этого оборудование вышло из строя. Фирма-производитель объяснила, что таково новое требование американского законодательства и все будущие модели ЧПУ-фрезеров высшего класса будут блокироваться при перемещении на новое место.

Оттуда же
Тут всё понятно  - борьба с терроризмом, странами-изгоями и так далее. Но парадигма, конечно, ооочень интересная. Техника становится всё умнее, и это иногда не радует. Мы тут когда-то рассуждали о DLP для 3D-принтеров. Похоже, что скоро такая защита будет не только на них, но и на всём, где есть хоть какая-то электронная начинка.
В общем, такие вот гримасы прогресса. А вы что по этому поводу думаете?

27 января 2014

Не убежать, не спрятаться...

Если еще недавно эталоном дырявого и небезопасного браузера был Internet Explorer, то сегодня, похоже, "пальма первенства" уходит "Хрому". Хотя, конечно, все они хороши - в Firefox тоже немало "дыр". Но продукт "корпорации добра" заслуживает особого внимания, как, впрочем, и другое её детище - это, конечно же, ОС Android. Похоже, компания просто наступает на те же самые грабли, по которым долго и небезуспешно топталась Microsoft.
Вот две недавние новости о гугловских продуктах, после которых я тихо порадовался тому, что я - фанат Apple, и, соответственно, не использую ни Chrome, ни Android.

Chrome для компьютеров позволяет сайтам тайно подслушивать и записывать разговоры пользователей без их ведома. Это обнаружил израильский разработчик Тал Атер, который опубликовал информацию на своем сайте.
«Гугловский» браузер изначально предусматривает возможность записи голоса. Когда пользователь открывает его, Chrome запрашивает разрешение на доступ к микрофону. При утвердительном ответе на вкладке сайта появляется индикатор, который обозначает, что идет запись. Если закрыть сайт, «значек» тут же исчезнет.
Загвоздка в том, что даже когда страница сайта уже закрыта, он все равно может записывать все разговоры, которые ведутся возле компьютера. Но только если сайт создал всплывающее окно, где индикатор записи отсутствует, уточняет Атер.
Тут еще подробнее
Ну и вдогонку:
Аналитики компании Cisco опубликовали отчет «Annual Security Report for 2014», в котором говорится, что порядка 99% активных сегодня мобильных вредоносных приложений ориентированы на устройства с ОС Android. Более того, по их данным, не менее 71% всех вредоносных web-сайтов были впринципе созданы, чтобы заманивать пользователей платформы от Google.
Оттуда же
Ну скажите, не прелесть ли? Если вы пользуетесь продуктами Google, то вероятность того, что за вами будут следить, что вы потеряете свои секретные данные или произойдет еще какая-нибудь связанная с ИБ неприятность, в разы выше, чем если вы пользуетесь продуктами Apple или даже теперь уже Microsoft. А так как популярность "Андроида" и "Хрома" в России зашкаливает, можно не удивляться тому, что по зараженности мы едва ли не впереди планеты всей.
Но мне интересно другое: ну почему так, почему Apple может, а Google - нет? Ответ, на мой взгляд, в той самой знаменитой "неадекватной" цене "яблочных" устройств. Расходы на разработку хорошей, правильной, безопасной архитектуры выше, хотя бы просто из-за затрачиваемого на это времени. А Android - продукт дешевый и даже бесплатный. Как, впрочем, и Chrome. Их безопасность не влияет на лояльность пользователей, которые выбирают их не столько за качество, сколько за дешевизну (Android) и скорость (Chrome). У Apple же удовлетворенность пользователя более комплексная, поэтому и в безопасность имеет смысл вложиться.
То же самое с DLP: дешевое, конечно, не всегда плохо, но стоит иногда задуматься - это вам дают скидку или продают, пардон, что-то с гнильцой?

22 января 2014

Бей больнее, чтобы боялись

Наверное, эта тема достаточно избита для того, чтобы быть не слишком интересной, но я всё же рискну её поднять. А поговорить я хочу об адекватности наказания тяжести содеянного. Все знают, что в нашей стране (да и вообще во всем бывшем СССР) с этим плохо. Но иногда "правосудие" вызывает слишком уж много вопросов по поводу адекватности наказания преступлению.
Васильева, пользуясь услугами оператора сотовой связи «Билайн», получила на свой номер телефона сообщение о пополнении лицевого банковского счета бывшего владельца SIM-карты на сумму 27 тыс. руб. и решила их похитить.
...
Суд приговорил девушку к 2 годам 4 месяцам лишения свободы с отбыванием наказания в колонии общего режима.
Источник
Тут уже не  столь даже важно, как именно она выводила эти деньги и что собиралась с ними делать. Тут интереснее всего то, что сразу нашелся устроивший всех "виноватый",  которого тут же и посадили по-быстрому.
Мне кажется, что в подобных ситуациях система правосудия даёт сбой. Конечно, девушка виновата, но почему не виноват предыдущий хозяин sim-карты, телефонный оператор или банк? Не в этом ли сейчас основная проблема российского правосудия, когда речь заходит о делах, связанных со сферой ИБ?
Помню, шли разговоры о том, чтобы возложить полностью на банки ответственность в случае фрода. Мол, если мошенники через тот же скиммер получили дамп с карточки жертвы, то банк должен возместить средства. Эта ситуация достаточно похожа на случаи кардинга, но почему здесь всё иначе?
Конечно, я не отрицаю, что девушка тоже должна понести наказание, но здесь всё-таки имеет место некоторая несправедливость. А вы как думаете?

20 ноября 2013

Чужие грабли

Учиться на чужих ошибках - умение, которое можно по праву назвать одним из самых полезных в жизни. Потому что это дешево, а на своих ошибках учиться - очень и очень дорого. К сожалению, это получается далеко не у всех, но стремиться к этому надо. Особенно это верно в сфере ИБ, потому что здесь ошибки могут обойтись в совершенно астрономические суммы.
Поучиться же я сегодня предлагаю на ошибках не кого-нибудь, а всенародно любимой мебельной корпорации IKEA:
Два топ-менеджера французского подразделения шведской компании по производству мебели IKEA были задержаны по подозрению в слежке за персоналом и клиентами. Утверждается, что подозреваемые получали незаконный доступ к полицейской базе данных.
IKEA интересовалась о кандидатах, претендующих на работу в компании, а также покупателях, которые подали в суд на производителя мебели. Отметим, что некоторые клиенты уже подали в суд на компанию, обвиняя ее в том, что она уже на протяжении пяти лети осуществляет незаконную слежку.

Подробнее: http://www.securitylab.ru/news/447867.php
В России и вообще на постсоветском пространстве вряд ли нашлась бы компания, у которой могли бы возникнуть подобного рода проблемы, здесь даже считается чем-то вроде моветона не проверить всех кандидатов на вакантные должности чуть ли не на полиграфе, и, само собой, "прогнать по базам".
А вообще, проблема решается очень просто - нужно только подсунуть кандидату бумажку с предложением согласиться на сбор и обработку данных о нем. Не захочет - а нужен ли такой строптивый сотрудник вашей компании? С неудобными клиентами таким образом, конечно, не поступишь, но тут очень большой вопрос, что дадут данные, которые можно о них собрать? Если вы хотите найти компромат и как-то на них воздействовать, стоит трижды подумать, к каким это, в итоге, приведет результатам.

29 октября 2013

Пост о цикличности истории

Мне иногда нравится размышлять о неких асбтракциях, строении мира и Вселенной. Что поделать, физический факультет даёт о себе знать. И потому научно-популярные работы того же Мичио Каку (в частности, его книга "Физика невозможного") нет-нет да и всколыхнут воображение.
Многие учения высказываются в пользу того, что мы "движемся по кругу". Различные перерождения, "как аукнется, так и откликнется", и т.д. Я же склонен думать, что это всё-таки не круг, а спираль. Ну да ладно. Такие рассуждения не совсем уместны в блоге, касающемся информационной безопасности.
Тем не менее, сказанное выше является подводкой к любопытной параллели.
Знаете ли вы, кто такой Лео Таксиль? Поступки этого неординарного человека, на мой взгляд, хорошо бы вписались между инсайдерством и конкурентной разведкой.
Лео Таксиль - пожалуй, один из величайших, если не самый великий из мистификаторов в истории человечества. Суть его деятельности заключалась в многолетнем кропотливом создании мифа об "Обществе палладистов", масонской организации, которая поклонялась дьяволу и приносила в жертву "неверных". Делалось это всё в лоне католической церкви - а к вере Лео Таксиль обратился после многих лет воинствующего безбожия. Но "разоблачение масонов" оказалось не более чем подрывной деятельностью... Подробнее можно почитать здесь.
В современном же мире мы имеем схожее поведения. Этакого "волка в овечьей шкуре".
Естественно, в сфере борьбы с пиратством, где до сих пор не найдено ни одного достаточно эффективного с точки зрения правообладателей решения.
Владелец форума UploaderTalk закрыл сайт и опубликовал неожиданное откровение. Он признался, что в течение 12 месяцев работал на антипиратские корпорации и собирал сведения обо всех пользователях, которые раздавали нелицензионные файлы, о пиратских хостингах и компаниях, которые способствуют распространению нелицензионных файлов. Собственно, для этого и был основан UploaderTalk.
С Хабра
Собственно, дело тут даже не в том, что владелец создал такого "троянского коня", а в том, что он потратил очень много времени на то, чтобы втереться  в доверие к "злостным пиратам" и собрать их достаточно внушительное комьюнити у себя на сайте.
Мне кажется, что в обоих случаях этими людьми двигало примитивное желание наживы. По крайней мере, во втором точно. И я думаю, что мы еще не раз услышим в наше время о не менее "изобретательных"  применениях этого "замечательного" приёма...
А какие техники инсайдерства и конкурентной разведки из прошлого помните вы?

24 октября 2013

Новые робингуды

В тему сотрудников, не совсем чистых на руку, нашлась достаточно интересная и, я бы сказал, симптоматичная для современного бизнеса новость, мимо которой просто нельзя пройти:
За полгода 27-летний сотрудник чебоксарского подразделения компании «Вымпелком» сумел перевести со счетов мобильных мошенников свыше 500 000 рублей, пишет «Коммерсантъ». Теперь он обвиняется в 146 эпизодах кражи денег, сопряжённых с неправомерным доступом к охраняемой законом компьютерной информации.
Отсюда
В общем-то, всё довольно банально, если бы дело не отдавало некоторой робингудовщиной. Да и лозунги наподобие "грабь награбленное" у нашего народа уже просто, можно сказать, в крови. Именно этот аспект заурядного преступления и хочется обсудить.
Как то ни печально, но зачастую у нас считается что "благородной разбойник" имеет право, пусть хотя бы моральное и в законодательстве не закрепленное, забирать у других то, что нажито, по его мнению, не совсем честным способом. Конечно, английские корни легенды про Робина Гуда как бы намекают, что дело так обстоит не только у нас, что подтверждают личности вроде Ассанжа и Сноудена. Но всё-таки как-то по моим наблюдениям именно на постсоветском пространстве тяга к "благородному разбою" особенно сильна.
В практике служб ИБ, с которыми мы работаем, неоднократно встречались такие типажи, которые подделывали накладные якобы из-за того, что начальство отказало в повышении зарплаты, заставив их "крутиться", или которые продавали корпоративные данные потому что босс кровопиец капиталист, и поэтому нанести ему ущерб представителю рабочего класса вроде как дело не зазорное, а благородное. Пример из нерабочей жизни - знакомый владелец SMS-биллинга, присвоивший деньги заблокированного SMS-провайдера, занимавшегося мошенничеством и на этом пойманного. Продолжать список можно бесконечно...
По моим наблюдениям, таких вещей становится всё больше. Статистики у меня, к сожалению, нет, но по субъективным ощущениям всё именно так. Что настораживает: если человек чувствует за собой моральное право что-то сделать, то закон его вряд ли остановит. Скорее он будет стараться спрятаться от закона, совершая такие действия. Уж не поэтому ли неуклонно растет статистика утечек информации?..
Но самое интересное, лично я не знаю, что делать с новыми робингудами. Может, просто пора запретить читать детям сказки про Робина Гуда и смотреть фильмы про благородных преступников?..

10 сентября 2013

Небольшой дайджест

Поскольку в мире происходит много всего интересного, хочу предложить читателям нашего блога очередной небольшой дайджест, посвященный, конечно же, всеми нами любимой теме - информационной безопасности.
Самая знаковая новость последних дней, на мой взгляд, эта: Экспертам удалось найти метод взлома графического пароля в Windows 8. Пока трудно сказать, как это отразится на будущем такой интересной штуки, как графические пароли, но уже сейчас понятно, что даже такая парольная защита многократно хуже многофакторной. В принципе, это можно было сказать заранее - я уже не раз писал в своем блоге и в статьях о том, что от паролей нужно, по возможности, отказываться. И не важно, графические они или текстовые.
Вот и Apple, похоже, со мной согласна. Я всегда был поклонником продукции "яблочной" компании еще со времени покупки своего первого "айфона" с одной из первых зарплат:) И теперь, думаю, поклонников у продукции Apple среди ИБ-специалистов станет больше, потому что В новый iPhone будет встроен биометрический сканер.
В общем-то, такой шаг со стороны "яблочной" компании выглядит достаточно закономерным, потому что забота о пользователях - это её стратегия (и наша, кстати говоря, тоже, но об этом в другой раз). Я уже писал буквально в прошлом посте об автоматическом добавлении фотографий на iCloud и о влиянии этого сервиса на информационную безопасность. Теперь можно будет не только найти украденный телефон по этим фотографиям, но и не опасаться за сохранность данных на нем - подделать отпечаток пальца труднее, чем подобрать пароль. Думаю, что Apple такими функциями еще сильнее укрепит позиции iPhone как телефона для руководителей высоких рангов. Не зря же она уже почти полностью вытеснила с этого рынка Blackberry!
Ну, и на "закуску" - новость про "облака".Облачные сервисы используются для распространения вирусов. Суть: в отличие от всяких "файлопомоек", SkyDrive и прочие DropBox'ы пользуются авторитетом и доверием пользователей, которые не ожидают скачать оттуда вредоносную программу. Чем, естественно, уже активно пользуются вирусописатели и вирусораспространители. Проблемы лично я в этом не вижу, думаю, что рано или поздно все популярные облачные сервисы введут обязательное антивирусное сканирование загружаемого контента, и малвари там станет на порядки меньше. Ну, а пока они этого не сделали, нужно пользоваться антивирусом самому и держать включенной голову. Впрочем, как показывает практика, последнее для значительной части населения планеты оказывается совершенно непосильной задачей...

03 сентября 2013

Бизнес есть бизнес

Несмотря на то, что сейчас больше чем достаточно разных бесплатных сервисов, которые предлагают и электронный почтовый ящик, и новостную ленту и тысячи других сервисов. И, тем не менее, Yahoo предлагает купить это всё за деньги. Недорого, $1.99. Впрочем, платить нужно не за сами услуги компании.
Если вы не заходили в свой почтовый ящик Yahoo в течение года или дольше — то ваш аккаунт может уйти с молотка уже сегодня. Компания Yahoo начала продажу неиспользуемых имен пользователей. За скромную сумму $1,99 можно купить услугу мониторинга для пяти красивых имен пользователя. Мониторинг продлится три года. Как только желаемое имя освободится — вас уведомят.
В общем-то, желание Yahoo заработать хоть сколько-то на такой услуге понятно. У компании далеко не лучшие времена, Google "щемит" её буквально на всех фронтах, и каждая копейка пригодится. Но, тем не менее, продавать старые аккаунты - это, скажем так, не очень хорошая политика. И я объясню, почему.
Дело в том, что все мы пользуемся кучей разных сайтов, которые при регистрации просят указать свой почтовый ящик. Некоторые из них, как  те же Facebook и LinkedIn потом начинают спамить разным контактам, которым вы пишете письма, рассылая "приглашения" от вашего имени. Некоторые шлют разный назойливый спам самому зарегистрировавшемуся, что тоже, в общем-то, не сильно лучше. Поэтому многие (и я в том числе) имеют помимо основного личного ящика один-два таких, которые указываются при регистрации на сайтах, но просматриваются крайне редко. Иногда, когда регистрироваться подолгу нигде не надо, такие ящики могут не просматриваться годами.
И именно эти ящики, по замыслу Yahoo, первыми оказываются под ударом. Не знаю, может быть, менеджеры компании просто не задумываются о том, почему количество ящиков не совпадает с количеством активных пользователей? Что ж, тогда не удивительно, что дела у бывшего гиганта идут не лучшим образом.
Кроме того, есть еще такой момент: человек, получив имя чьего-то удаленного за неиспользование ящика, получает и корреспонденцию, которую на этот ящик будут по привычке отсылать те, кто знал о его существовании. А ведь есть ящики, которые, к примеру, принадлежат умершим людям. Тот, кто не знал об их смерти, может послать какие-то документы на этот адрес. Вот вам и утечка информации. Думаю, когда об инициативе Yahoo узнают киберпреступники, и они смогут серьезно пополнить бюджет компании, выискивая нужные себе адреса.
В общем, думаю, понятно, что инциатива Yahoo была никак не согласована с кем-нибудь, кто имеет представление об информационной безопасности. Как, впрочем, это обычно и бывает...

30 августа 2013

Последствия наших намерений

Вряд ли американцы намеревались поддержать разработчиков Tor, когда начинали свою программу PRISM. И, тем не менее, именно это у них и получилось: после того, как Сноуден обнародовал информацию о ней, количество пользователей знаменитого анонимайзера возросло многократно. Иначе, впрочем, и быть не могло.
Вот график роста популярности Tor'а (взят с Хакер.ру):
Как правильно пишут на "Хакере", ничем кроме попыток скрыться от всевидящего ока спецслужб, такой резкий рост популярности объяснить невозможно.
Понятно дело, когда затевался проект PRISM, никто и не задумывался о том, что в итоге он станет достоянием общественности (хотя догадаться о том, что так всё и будет, было, скажем прямо, несложно), поэтому и о том, что в итоге PRISM приведет к росту недовольства со стороны населения, не подумали.
Можно провести аналогию с внедрением DLP-системы. Вы молча внедряете её, никому ничего не говоря, и потом увольняете нескольких сотрудников за то, что те "сливают" данные конкурентам. Дальше отделу информационной безопасности нужны новые победы, и они штрафуют уже тех, кто просто сидит в "Одноклассниках". В итоге, каждый сотрудник рано или поздно узнает, что в компании есть работающая DLP-система. Отношение к ней такое же, как к PRISM - "вы за нами следите", "какое у вас право" и так далее. Все недовольны, некоторые даже уходят. Вместо плюсов от внедрения сплошная головная боль.
Совсем иначе обстоят дела, если вы заранее сообщили сотрудникам о наличии DLP-системы. Что было бы с той же PRISM, если бы о ней технически грамотным языком сообщили заранее широким массам? Скорее всего, ничего. Поговорили да забыли. То же самое и тут. Да, возможно, станет немного сложнее вылавливать инсайдеров, которые действуют против вас. Ну так и им действовать станет труднее. В конечном итоге, при систематической работе ИБ-службы все они всё равно попадутся.

29 августа 2013

Лето заканчивается...

Скоро прозвенит первый в этом году школьный звонок - к счастью, уже не для нас, мы будем заниматься более интересными делами:). В конце лета я сначала хотел сделать обзор самых интересных новостей из сферы информационной безопасности, которыми нас порадовало это лето. Но потом решил, что ковыряться в старых новостях не очень интересно, да и пост получится совершенно невероятных размеров. Поэтому решил ограничиться этой неделей, благо, прокомментировать тоже есть что.
Хакеры распространяют вирус, предварительно замаскировав его под уведомление от Facebook. Ну, наконец-то додумались. Молодцы. Честно говоря, я уже давно ждал, когда же таким  приемом начнут пользоваться не только фишеры, и не только рассылая приглашения якобы от имени социальной сети. В этой новости не было бы ничего интересного, если бы не тот факт, что Facebook'у придется как-то защищать свои уведомления и в самой соцсети. Я бы предложил как решение цифровую подпись, хотя, скорее всего, никто этим "заморачиваться" не будет, просто оставив всё как есть. Но проблема уже наболела, так что если не Facebook, то кто-нибудь должен начать её решать.
Палестинские хакеры пригрозили стереть Израиль с карт Google. Ну, как говорится, не получается в реале - хоть на Google Maps вас сотрем. Вообще, мысль достаточно интересная, потому что война на электронных картах - тоже, в общем-то, разновидность кибервойн, только, пожалуй, самая гуманная из всех. Конечно, Google вряд ли будет рад тому, что все противоборствующие стороны будут ломать его карты, но это всё-таки явно лучше, чем перекраивание реальных границ с автоматами и танками.
Ну и, конечно, не обошлось без новостей с родины. МВД намерено серьезно бороться с азартными играми в Сети, то есть, говоря русским языком, заблокировать доступ к онлайн-казино. Понятно, что делается это, чтобы наполнить казну за счет легальных казино, но получится всё по Черномырдину, когда, закрыв казино в Москве, власти сделали подарок Белоруссии, где теперь этих казино в каждом селе видимо-невидимо, и где играют вовсе не местные в лаптях, а россияне на дорогих иномарках. Похоже, теперь всё то же самое нас ждет и в интернете, с той только разницей, что для того, чтобы поиграть, надо будет не ехать за тысячу километров, а ставить Tor (если его самого к тому времени не запретят - тогда просто игроки будут нести большую ответственность за свои действия).
В общем, вот такой конец лета. Ждем новостей начала осени, дамы и господа.

26 августа 2013

"Наш ответ Чемберлену"

Пока американцы продолжают негодовать по поводу Сноудена, легализуя потихоньку свой многострадальный PRISM, пока The Guardian пытается разобраться с собственным правительством и его отношением к той же самой системе слежения, любители сетевой анонимности сплотились в едином порыве для того, чтобы дать свой "ответ Чемберлену", то есть, проще говоря, защититься от лишних любопытных глаз разных правительств. Что, в принципе, было вполне так ожидаемо.
Крупнейшие интернет разработчики будут бороться против программ слежки, используемых США и Великобританией. В частности, Инженерный совет Интернета (Internet Engineering Task Force, IETF) – орган, разрабатывающий интернет-стандарты, намерен шифровать все данные, которыми обмениваются web-сайты и браузеры. Об этом сообщает Financial Times.
Подробнее: http://www.securitylab.ru/news/443900.php
В общем-то, вполне логично, что в качестве средства борьбы выбрано именно шифрование. Действительно, чего уж там говорить, расшифровать зашифрованный трафик - это вам не переписку из сегодняшних социальных сетей "вытянуть". Но проблема в том, что и на шифрование трафика нужны гигантские вычислительные ресурсы, не говоря уже о том, что шифрованный трафик так легко не упакуешь, и пропускная способность каналов связи станет заметно меньше. Ну и потом, не совсем понятно, зачем "шифровать все данные, которыми обмениваются web-сайты и браузеры". Мне вот абсолютно всё равно, кто будет подсматривать за моим видео, которое я смотрю на YouTube, или за MP3'шками, слушаемыми на Last.fm и в VK. Такой трафик тоже будут шифровать?!
Ну и потом, инструменты шифрования тоже не всегда являются панацеей. К примеру, тот же Skype или HTTPS отлично мониторятся нашим "Контуром информационной безопасности SearchInform", благодаря агентскому ПО на компьютерах пользователей. Думаете, кто-нибудь сможет остановить то же правительство США, если оно решит разместить механизм прослушки прямо на вашем ПК, смартфоне, планшете?.. Да, это дорого и куда менее эффективно, чем PRISM, но если вы действительно кого-то интересуете, поверьте, всё это не так уж и сложно внедрить.
Думаю, что идея "всеобщего шифрования" - это что-то вроде махания кулаками после драки. К PRISM, СОРМ и прочим подобным системам надо относиться единственно верным образом: иметь в виду их существование и по возможности не пользоваться теми каналами, за которыми они следят. Ну, а если за вами следят чуть более пристально, чем за остальными, вы и сами должны знать, как защищаться в этом случае... Впрочем, для дилетантов подкину небольшую статью на тему защиты от прослушки. Надеюсь, впрочем, что вы отнесетесь к советам в ней с должной долей скепсиса - безопасность, знаете ли, абсолютной не бывает...

16 августа 2013

Пятницо

Очередной пост с обзором самого интересного в сфере ИБ за последние дни. Как говорится, читайте, не проходите мимо:)
Для начала о Твиттере, который теперь имеет такое влияние на судьбы простых смертных, что даже страшно представить:
За сутки после появления в микроблоге Twitter миллиардера-инвестора Карла Айкана сообщения о том, что его структуры удерживают крупную позицию по акциям Apple и что он считает компанию недооцененной, курс акций Apple поднялся почти на 5%. С учетом размера компании, это означает увеличение капитализации примерно на 15 млрд долл.
Посмотрите, какая огромная ценность может быть заключена в 140 символах Twitter-послания. Это что-то совершенно новое, чего не было раньше, и что стало доступно только в современную информационную эпоху. Представьте себе,  какова будет цена ошибки, если устами "сильных мира сего" заговорит кто-то другой. То есть, если Твиттер того же Айкана, или, хуже того, какого-нибудь известного и уважаемого СМИ просто-напросто взломают и будут рассылать фальшивые сообщения. Так может и Apple обанкротиться, и вообще начаться Третья мировая!
Дальше новости из Пиндостана Самой Демократической в Мире Страны:
Американские правоохранители ликуют: федеральный суд, в юрисдикции которого находятся штаты Луизиана, Миссиссипи и Техас, счёл отслеживание абонентов мобильных сетей законным и не противоречащим Конституции США. 
Собственно, ничего удивительного. Всё идет к тому,  чтобы узаконить всё то, чем занимается государство от нечего делать на благо своих (отдельных) граждан. Но я с судьями, в принципе, согласен, особенно если принять во внимание данные следующего исследования:
То есть, оффлайн - это вам не онлайн, здесь всё воспринимается более остро, но на самом деле никаких больших проблем здесь нет и быть не может. Просто мы все слишком привыкли думать, что у нас может быть какая-то приватность. Увы, в современном обществе от этой привычки нужно как можно скорее избавляться.
Заметьте: если дать человеку взамен пряник, он легко отдаст свои данные. Бинго. Но, допустим, вам этот пряник и даром не нужен (как и мне, например). Что делать? Во-первых, можно просто-напросто отключить GPS и Wi-Fi. Но если это не вариант, придуманы решения по отдаче фальшивых данных, типа https://play.google.com/store/apps/details?id=com.lexa.fakegps&hl=ru. А вот с Wi-Fi всё немного сложнее, но, думаю, тоже можно найти что-то похожее.
Кстати, а вы сами что думаете? Отдали бы информацию за скидочный купон или другую "плюшку"?

08 августа 2013

Обсудим тенденции

Несмотря на летнее затишье, новостей в мире информационной безопасности на удивление много. Их мы сейчас и обсудим в формате дайджеста.
Самая, пожалуй, тревожная и трендообразующая новость пришла к нам из соседней Белоруссии: там собираются регулировать законодательно поведение пользователей в социальных сетях. Не секрет, что многие удивительные законы российский "взбесившийся принтер" заимствует именно из страны процветающего социализма, поэтому можем ожидать, что подобный закон может в обозримом будущем появиться и у нас.
Знаете, самое удивительное, что лично я не сильно против подобного закона, только не от российских законодателей. Почему? Потому что социальные сети нуждаются в нем, так как они как никакое другое проявление интернета моделируют оффлайновое общество, но законами оффлайнового общества не регулируются. Я бы, например, запретил регистрацию в соцсетях до 13-14 лет, установил обязательную норму по двухфакторной авторизации... Впрочем, скорее всего, у нас это будет в духе последних законов про религии и усыновление, потому что "хотели как лучше, а получилось как всегда".
Еще одна радостная новость, которую хочется обсудить, посвящена банковским картам. Согласно данным исследования компании DataGenetics, проанализировавшей 3,4 млн четырехзначных пин-кодов, один из 10 столь распространен, что взломщики угадывают его с первой попытки. Как то ни странно, новость действительно радостная, потому что 10% - это отличная цифра для такой ненадежной штуки, как PIN-код. Правда, в реальности у злоумышленника три попытки,  то есть, вероятность успешного подбора пин-кода составляет уже около 20%, что не так и плохо. В общем, мы в лишний раз убедились, что пин-коды - зло, и будущее за оплатой смартфонами с NFC-чипами.
Ну, и на закуску такая новость: Twitter изменил метод двухфакторной аутентификации, исключив отправку SMS. При каждой попытке войти в учетную запись пользователям будет приходить уведомление с запросом подтверждения учетных данных.
В чем суть? Твиттер будет генерировать ключ каждый раз заново, оставляя его на телефоне, при этом ключ - это не обычный цифро-буквенный код, а 2048-битный RSA-ключ. Что мы можем вынести из этого информационного сообщения? Что все популярные сервисы, которыми пользуются официальные лица и серьезные организации, должны воспользоваться чем-то подобным, чтобы исключить кражу учетных записей. Потому что цена подобного инцидента, как и любого другого инцидента ИБ, может быть слишком высока... И тенденция такова, что скоро с обычным телефоном не залогинишься в Твиттере, как и со смартфоном на непопулярной платформе. Так что всё-таки в покупке айфонов есть смысл.

06 августа 2013

Бизнес-аналитики забыли про ИБ

Ахилл бежал, а черепаха
 Влекла его к земному краю.
 Герой подумал не без страха:
 «Я что-то тут не догоняю!»
 Константин Ефетов
Этот забавный стишок в эпиграф вынесен не зря. Этот, с позволения сказать, мысленный эксперимент из эпохи Древней Греции напоминает мне развитие информационной безопасности. Всё повторяется. В каждой сфере появляется что-то, что будет удобным и полезным, что повысит продуктивность тех, кто работает в ней. Это что-то становится популярным, и рано или поздно появляются те, кто хочет эксплуатировать эту популярность - с выгодой для себя, с ущербом для всех остальных.
За примерами, как говорится, далеко ходить не надо. Взять тот же интернет, который изначально задумывался для удобства ученых, и только с приходом популярности оказалось, что ему нужно больше безопасности. Мобильные телефоны, и особенно смартфоны - аналогично. Как мы буквально вчера говорили, теперь ещё и GPS. Ну, а на очереди и системы бизнес-аналитики.
Использующиеся для бизнес-аналитики многомерные кубы данных подвержены атакам через язык запросов. Крупнейшие вендоры не задумываются о том, что с помощью атак этого класса злоумышленники могут получать доступ к файлам и удаленно исполнять код, считают эксперты по безопасности.
Подробнее: http://safe.cnews.ru/news/top/index.shtml?2013/08/05/537934
Настоятельно рекомендую, если вы еще не в курсе, ознакомиться с текстом по ссылке - судя по всему, это именно то, чем мы, ИБшники, будем заниматься уже буквально завтра.
Что мы видим? Вновь те же проблемы: сначала сделали, а потом задумались о безопасности. Возникает закономерный и наивный в своей простоте вопрос: почему бы не плясать от обратного, сначала хотя бы продумать варианты защиты, а затем разрабатывать?
На мой взгляд, ответ прост: дорого и невыгодно так поступать. Все системы проектируются без "запаса прочности", точно так же как в гражданской жизни вокзалы и аэропорты строятся без средств защиты от террористов. Всё навешивается потом. Можно сказать, что тут еще и работает некомпетентность тех, кто разрабатывает это всё, в сфере ИБ. А вы как думаете?

05 августа 2013

Информационная безопасность: начало августа

Поскольку в последнее время произошло много всего такого, что хочется обсудить, я отойду от привычного читателям нашего корпоративного блога формата комментирования одной новости в одном посте, и предложу вашему вниманию некий дайджест,  естественно, не без собственных комментариев:)
Для начала поговорим о GPS-спуфинге. Думаю, вы уже о нем слышали и читали, но пройти мимо такой интересной темы выше моих сил:). Суть: ученые "угнали" яхту, подменив сигнал GPS своим собственным. Сейчас все спорят, насколько эта модельная ситуация реализуема в виде реальной атаки. Достаточно неплохо аргументы обеих сторон изложены здесь.
Моё мнение таково: все эти атаки реализуемы достаточно сложно, именно в силу дублируемости GPS другими навигационными системами. Т.е. это работает только тогда, когда капитан судна (водного ли, воздушного ли), образно говоря, выключает голову и верит одному GPS'у. Т.е. атака всё-таки не настолько универсальна, чтобы выключать в панике все GPS'ы, но вот с беспилотными аппаратами (в т.ч. с гугломобилями, которые скоро начнут колесить по Америке) она будет "прокатывать" на ура. Так что, видимо, для защиты GPS-сигнала и американцам придется использовать еще и ГЛОНАСС, который в силу его низкой популярности пока не интересен злоумышленникам.
Поехали дальше, опять-таки, на транспортную тематику. 
Мексиканский владелец Ford Focus Рикардо Магалланес подал в суд на компанию Ford Motor Company за халатность, которая привела к утечке кода от центрального замка его автомобиля. Злоумышленники воспользовались машиной Рикардо для того, чтобы переправить через границу 50,8 кг марихуаны.
Ford предсказуемо "отмазался" от утечки, скинув ответственность на дилеров, но зато перед нами живая жертва такой утечки, потерявшая не только деньги, но и время, и здоровье за полгода пребывания в мексиканской тюрьме. Кто сказал, что утечки информации не опасны? Но суть не в этом. В современном мире уже даже не нужно самому оставлять где-то свои данные, чтобы стать жертвой утечки - за вас это может сделать кто и что угодно, включая ваш собственный автомобиль.
Кстати, такая новость заставляет переосмыслить недавний запрет на публикацию кодов для взлома элитных авто.  Всё-таки, что ни говори, иногда лучше держать язык за зубами, даже если тщеславие требует обратного.
Ну и, наконец, самое свежее. 
Компания BlackBerry (ранее - RIM) выпустила бета-версию бесплатного приложения BlackBerry Messenger (BBM) для операционных систем Android и iOS, сообщает Pocket-lint. Приложение пока доступно для ограниченного круга пользователей - участников программы тестирования.
Подробнее: http://telecom.cnews.ru/news/top/index.shtml?2013/08/02/537636
Что тут сказать. Опоздали RIM, а жаль, BlackBerry была и остается самой защищенной из современных мобильных платформ. Хотя, конечно, и не самой удобной и уже далеко не самой престижной. Что, впрочем, только лишний раз доказывает, что современный человек думает только о престиже и развлечениях, забывая о безопасности. Поэтому наша  работа, дамы и господа, ещё очень долго будет оставаться очень и очень востребованной.
Засим позвольте откланяться, спасибо всем за внимание.

30 июля 2013

МЕТРОбезопасность

Достаточно интересная новость, мимо которой трудно пройти и остаться равнодушным, сегодня касается московского метро. Точнее, системы его безопасности.
В столичной подземке должны появиться датчики, считывающие информацию о мобильных телефонах пассажиров. Они станут частью интеллектуальной системы безопасности, которую уже начали внедрять в метро, рассказал «Известиям» начальник оперативного отдела УВД на Московском метрополитене Андрей Мохов. По его словам, задача системы — поиск украденных мобильников. По мнению экспертов, область ее применения гораздо шире: следить можно за всеми пассажирами без исключения.
Читайте далее: http://izvestia.ru/news/554378#ixzz2aXp3WLpl
Думаю, что любой, кто сталкивался с кражей телефона, знает, что обратись в милиполицию хоть через три, хоть через пять, хоть через десять минут - разницы никакой. SIM'ка вытаскивается через первые 30 секунд после кражи, и отследить её дальнейший путь, по причине отсутствия на оной радиомаячка, не представляется возможным. Хотя сама "симка", скорее всего, остается в вагоне, под ногами толпы, а вот телефон уезжает в никому не известном направлении. Именно поэтому в AppStore и его клонах-подражателях можно найти столько приложений для защиты смартфонов от кражи, которые должны при первой возможности сообщать о местонахождении телефона владельцу.
Но то ли это неведомо властям Москвы, то ли это тот самый РОСпил, о котором столько говорил некто Навальный, то ли я чего-то недопонимаю. В таком случае, буду рад разъяснениям в комментах.
И если уж мы коснулись темы московской подземки, то гораздо интереснее выглядит другая инициатива, которая в тестовом режиме даже существовала. 
Компания ЗАО "МаксимаТелеком" займется оснащением московского метро Wi-Fi, однако это может обойтись на 0,5% дороже первоначально установленных расценок, cообщил РИА Новости в пятницу представитель пресс-службы столичной подземки.
Метро оборудуют вайфаем. Бесплатным. Круто? Круто. Но атака рождается сама собой, а зная, как у нас в стране относятся к информационной безопасности, можно быть уверенным, что описанное ниже развитие событий просто неизбежно. Забегая вперёд, скажу, что её вполне себе удавалось реализовать, пробовали.
Когда запустили в тесте Wi-Fi на кольце (а организовало это дело МТС. если помните), все точки были названы одинаково, примерно так: MTS-271, MTS-272, MTS-273... Доступность точек была 3-4 на вагон. Естественно, все без пароля. Как поступить? Делаем свой хотспот, обзываем MTS-275 и пускаем в интернет всех желающих, попутно снимая сниффером всё, что только можно.
Но вспоминая, сколько раз проваливался тендер, как-то не ждешь, что такую атаку можно будет осуществить достаточно скоро:)

27 июля 2013

Детский инфобез - 2

Не так давно мы с вами обсуждали проблему детей в сфере информационной безопасности, о которой обычно говорят чрезвычайно редко и чрезвычайно мало. Сегодня мне хотелось бы вернуться к обсуждению этой проблемы. 
http://vmatechs.com/wp-content/uploads/2013/07/android.jpg
Поводом для этого является выпуск новой версии Android'а замечательной компанией Google, работу которой мы с вами уже неоднократно здесь обсуждали. Версия, что и говорить, заслуживает упоминания и здесь, и на Хабре, и еще в тысяче разных мест, но сейчас хотелось бы остановиться на такой возможности, как работа с несколькими аккаунтами разной степени "органиченности" на одном устройстве. Не этого ли мы хотели, чтобы защищать своего ребенка от своего же смартфона и наоборот?
«Родители теперь могут быть спокойны по поводу того, к какому контенту и каким приложениям имеют доступ их дети», — говорит Хьюго Барра, «директор по Android» в Google. Новые аккаунты не просто разграничивают доступ к разным частям операционной системы и приложениям, но и позволяют менять их функционал — например, теперь можно оставить приложение работающим, но отключить только встроенные покупки.
Можно только поприветствовать то, что производители наконец-то начали встраивать родительский контроль в смартфоны по умолчанию, хотя нельзя не признать, что индустрия "тормозила" долго и со вкусом: идея подобной функциональности буквально витала в воздухе еще едва ли не с самых первых "нокиевских" смартфонов под Symbian.
Странно, кстати, что первыми её реализовали в Google, а не в Apple - всё-таки, что ни говори, при Джобсе "яблочники" были новаторами хоть куда, чего не скажешь о них же при Куке. Но это уже лирика.
В общем, все владельцы Android-смартфонов с радостью ждут обновления, чтобы не бояться давать телефон любимому чаду. Впрочем, не забывая при этом, что в отношении вирусов и прочих гадостей Android по-прежнему далеко не так безопасен, как iOS.
А. Дрозд,
заместитель PR-директора компании SearchInform