Показаны сообщения с ярлыком размышления. Показать все сообщения
Показаны сообщения с ярлыком размышления. Показать все сообщения

18 февраля 2014

Почему Skype так популярен?



Всё-таки, что ни говори, но Skype стоит на VoIP-рынке несколько особняком, превосходя многократно все остальные решения по распространённости и популярности. И тому есть несколько достаточно веских причин. Первая ‑ это высокое качество связи, достигаемое за счёт использования специально оптимизированных алгоритмов сжатия данных и, во многом, благодаря децентралированной пиринговой структуре протокола Skype. Вторая ‑ высокая защищённость переговоров, ведущихся через Skype. Весь трафик, передаваемый программой, шифруется с помощью современных криптографических алгоритмов, что, как известно, вызывает большое неудовольствие спецслужб разных стран мира.
Пожалуй, будет вполне уместным сказать, что в корпоративной среде Skype хорошо прижился, во многом, именно из-за своей защищенности: специалисты отмечают, что при использовании VoIP, и особенно Skype, для ведения важных переговоров, существенно снижаются затраты на обеспечение их защиты. Так, можно сэкономить на покупке технических средств защиты, специальной организации защищённых каналов связи и других моментах. Поэтому  Skype вполне легально используется работниками во многих из тех организаций, где стараются максимально оградить сотрудников от использования на рабочих местах таких популярных средств коммуникаций, как социальные сети, ICQ, Mail.ru Agent и прочие подобные вещи.
Впрочем, причина этого во многом состоит ещё и в том, что Skype достаточно сложно заблокировать на сетевом уровне. Создатели Skype приложили максимум усилий к тому, чтобы отправляемые и принимаемые их программой пакеты обходили как программные, так и аппаратные «файрволы». Почти все успехи производителей брандмауэров сводятся на нет регулярными обновлениями клиента Skype и самого протокола. Хотя есть и такие решения, которые вполне успешно борются со Skype-трафиком, но их сложно назвать дешевыми. Из-за этого самым частым способом блокировки Skype в компаниях становится запрет на установку клиента Skype на пользовательских рабочих станциях, контролируемый системными администраторами обычно с помощью различных штрафных санкций по отношению к нарушителю.
Сейчас много других VoIP-решений, в ряде случаев даже более удобных, чем Скайп (например, оптимизированный под мобильные платформы Viber). Но Скайп смог стать лучшим из первых подобных программ, поэтому именно он до сих пор доминирует на рынке.
А как думаете вы?

29 января 2014

Гримасы прогресса

Что ни говори, но иногда успехи на пути прогресса ставят в тупик того, кто с ними сталкивается. То, что еще вчера казалось чем-то незыблемым, сегодня оказывается безвозвратно устаревшим. И не обходится, конечно, без абсурда. В общем, что тут рассуждать, лучше почитайте.
То, что эксперты по вопросам приватности в интернете называют «наихудшим сценарием», произошло с 32-летним жителем штата Массачусетс (США). Его арестовали и посадили за решётку на основании приглашения присоединиться к сети Google+, отправленного в адрес девушки, для которой действует запретительный судебный приказ. Это означает, что ему запрещено звонить ей, приближаться к дому и прочее — стандартная защита против сексуального преследования.
Томас Ганьон (Thomas Gagnon) уверяет, что не писал никакого письма, а оно отправлено автоматически. Это не спасло его от ночи в камере.
Девушка распечатала приглашение Google+ и с копией запретительного приказа отправилась в полицию. Там согласились, что подобное приглашение является нарушением судебного запрета — и через 90 минут парня арестовали прямо в собственной квартире. После ночи за решёткой судья согласилась выпустить его под залог $500. Она заявила при этом, что не знает, каким образом рассылаются такие приглашения в сети Google+, и допустила, что письмо действительно было выслано автоматически.
Адвокат Ганьона говорит, что его подопечный ни в чём не виноват, письмо было отправлено без его участия. Более того, в этом деле он сам скорее является жертвой: девушка разорвала с ним отношения на следующий день после того, как Томас сделал ей предложение выйти замуж и подарил обручальное кольцо с бриллиантами стоимостью $4000.

С Хабра
Тут можно немного подискутировать по поводу страсти американцев посудиться по любому удобному и не очень поводу, но сути это не меняет. Хорошо еще, что письмо послать успел только Google+, а то если бы еще успели Facebook с LinkedIN'ом, всё было бы куда печальнее. Но ситуация, конечно, неоднозначная.
Ну и еще одно веселое:
На форуме Practical Machinist развернулось феерическое обсуждение, как можно разблокировать ЧПУ-фрезер, который отказывается функционировать после перемещения на новое место.
Производитель оснащает станок GPS-сенсором и/или гироскопом. В случае перемещения станок автоматически блокируется до получения кода разблокировки.
Топик-стартер на Practical Machinist объясняет, что их компания купила восемь ЧПУ-фрезеров Mori/Ellison NV5000A, а вскоре перевезла их на другой завод. После этого оборудование вышло из строя. Фирма-производитель объяснила, что таково новое требование американского законодательства и все будущие модели ЧПУ-фрезеров высшего класса будут блокироваться при перемещении на новое место.

Оттуда же
Тут всё понятно  - борьба с терроризмом, странами-изгоями и так далее. Но парадигма, конечно, ооочень интересная. Техника становится всё умнее, и это иногда не радует. Мы тут когда-то рассуждали о DLP для 3D-принтеров. Похоже, что скоро такая защита будет не только на них, но и на всём, где есть хоть какая-то электронная начинка.
В общем, такие вот гримасы прогресса. А вы что по этому поводу думаете?

28 января 2014

Почему от внешних угроз защищаются больше, чем от внутренних?



Спектр инфрмационных угроз сегодня как никогда широк, и каждый день их список только расширяется. Мы уже не раз об этом говорили в нашем блоге, но тема, похоже, неисчерпаема.
Как показывают исследования компании SearchInform, сегодня более 43% компаний и государственных организаций в России и странах СНГ уделяют недостаточное внимание внутренним и близким к ним угрозам. В то же время, защита от внешних угроз в 15% компаний даже избыточна. Поэтому в данной статье мы поговорим о первой группе угроз.
Для начала стоит рассмотреть, что именно входит в группу внутренних и смежных угроз. Список наиболее актуальных из них на сегодня таков:

  • ·         утрата данных по внутренним причинам;
  • ·         утечки конфиденциальной информации;
  • ·         подделка сотрудниками документов;
  • ·         подлог документов;
  • ·         внедрение вредоносного или шпионского модуля кем-либо из сотрудников;
  • ·         распространение сотрудниками порочащих компанию сведений в Сети.

Помимо этого, в силу популярности сегодня «облачных» сервисов, появился отдельный класс угроз, связанных именно с их использованием на предприятиях. Данные угрозы включают в себе как перечисленные выше, так и еще несколько отдельных типов:

  • ·         непредоставление критически важных для бизнеса услуг сервис-провайдером;
  • ·         перехват информации в процессе её трансфера между заказчиком и провайдером;
  • ·         доступ к данным в облачном хранилище неавторизованного пользователя.
Внимание, вопрос. Где-нибудь вы видели организацию, где защита от ВСЕХ этих угроз была бы реализована на практике, а не просто записана на бумажке? Дело тут не в технических решениях - к примеру, все угрозы первой группы прекрасно "закрываются" с помощью DLP, - а в том, что никто реально не "заморачивается". При этом об опасности внешних атак прекрасно осведомлены все, и все закупаются достаточно дорогими средствами защиты от них.
На мой взгляд, проблема исключительно в менталитете. И даже не безопасников, а руководителей организаций, которые полагают, что ничего плохого с их конторами произойти по вине сотрудников, прошедших какой-никакой отбор, не может просто по определению. Увы, когда глаза открываются, иногда оказывается, что уже поздно...
А как вы считаете, почему внутренние угрозы заслуживают меньше внимания служб ИБ, чем внешние?

27 января 2014

Не убежать, не спрятаться...

Если еще недавно эталоном дырявого и небезопасного браузера был Internet Explorer, то сегодня, похоже, "пальма первенства" уходит "Хрому". Хотя, конечно, все они хороши - в Firefox тоже немало "дыр". Но продукт "корпорации добра" заслуживает особого внимания, как, впрочем, и другое её детище - это, конечно же, ОС Android. Похоже, компания просто наступает на те же самые грабли, по которым долго и небезуспешно топталась Microsoft.
Вот две недавние новости о гугловских продуктах, после которых я тихо порадовался тому, что я - фанат Apple, и, соответственно, не использую ни Chrome, ни Android.

Chrome для компьютеров позволяет сайтам тайно подслушивать и записывать разговоры пользователей без их ведома. Это обнаружил израильский разработчик Тал Атер, который опубликовал информацию на своем сайте.
«Гугловский» браузер изначально предусматривает возможность записи голоса. Когда пользователь открывает его, Chrome запрашивает разрешение на доступ к микрофону. При утвердительном ответе на вкладке сайта появляется индикатор, который обозначает, что идет запись. Если закрыть сайт, «значек» тут же исчезнет.
Загвоздка в том, что даже когда страница сайта уже закрыта, он все равно может записывать все разговоры, которые ведутся возле компьютера. Но только если сайт создал всплывающее окно, где индикатор записи отсутствует, уточняет Атер.
Тут еще подробнее
Ну и вдогонку:
Аналитики компании Cisco опубликовали отчет «Annual Security Report for 2014», в котором говорится, что порядка 99% активных сегодня мобильных вредоносных приложений ориентированы на устройства с ОС Android. Более того, по их данным, не менее 71% всех вредоносных web-сайтов были впринципе созданы, чтобы заманивать пользователей платформы от Google.
Оттуда же
Ну скажите, не прелесть ли? Если вы пользуетесь продуктами Google, то вероятность того, что за вами будут следить, что вы потеряете свои секретные данные или произойдет еще какая-нибудь связанная с ИБ неприятность, в разы выше, чем если вы пользуетесь продуктами Apple или даже теперь уже Microsoft. А так как популярность "Андроида" и "Хрома" в России зашкаливает, можно не удивляться тому, что по зараженности мы едва ли не впереди планеты всей.
Но мне интересно другое: ну почему так, почему Apple может, а Google - нет? Ответ, на мой взгляд, в той самой знаменитой "неадекватной" цене "яблочных" устройств. Расходы на разработку хорошей, правильной, безопасной архитектуры выше, хотя бы просто из-за затрачиваемого на это времени. А Android - продукт дешевый и даже бесплатный. Как, впрочем, и Chrome. Их безопасность не влияет на лояльность пользователей, которые выбирают их не столько за качество, сколько за дешевизну (Android) и скорость (Chrome). У Apple же удовлетворенность пользователя более комплексная, поэтому и в безопасность имеет смысл вложиться.
То же самое с DLP: дешевое, конечно, не всегда плохо, но стоит иногда задуматься - это вам дают скидку или продают, пардон, что-то с гнильцой?

17 января 2014

Пятничная история

Может быть, новостной повод, который я хочу обсудить в сегодняшнем посте, уже не совсем новый, он, тем не менее, очень интересен.
Полицейские обнаружили кражу денег из банкомата, совершённую бывшим работником компании, которая по контракту производила техническое обслуживание оборудования и загрузку наличных денег. Вместе с тремя подельниками он имитировал взлом банкомата.
Вкратце дело было так: человек обслуживал банкоматы, в одном из них слвинул камеру, чтобы его потом не "запалили", уволился, приехал с друзьями, открыл с помощью кода банкомат, взял деньги (всего $24k, но для Индии, видимо, неплохо), и разбил банкомат, чтобы инсценировать взлом. Но через 48 часов его всё равно задержали.
У меня сразу же возникло несколько простых вопросов. Во-первых, зачем этот талантливый молодой человек полез открывать банкомат с помощью секретного кода? Чтобы не привлекать внимания прохожих? Вряд ли, ведь они потом сымитировал взлом, а когда бьешь банкомат, думаю, трудно не привлечь к себе внимания.
Если прочитать весь текст по ссылке (он не очень длинный), то можно узнать, что, фиксировался сам факт открытия банкомата с помощью кода. Это интересный момент. Лично я с банкоматами не работал, но на мой взгляд, в дополнение эти коды должны быть привязаны к человеку. То есть, чтобы была не только фиксация факта использования кода, но и связь конкретного кода с конкретным сотрудником. Возможно, оно уже так и сделано, но если нет, то стоит над этим подумать.
Во-вторых, помечу он не выждал чуть дольше? Написано, что 22 ноября уволился. Это пятница. А уже в воскресенье поехал грабить. Нельзя было подождать неделю? Или были какие-то ограничивающие факторы (например, все, что заработал легально, пропил-прогулял)?
В любом случае, история закончилась хорошо для "положительных персонажей" (полиции) из-за случайности. И это, на самом деле, несмотря на хороший конец, как-то печально. А вот чтобы не полагаться на такие случайности, аномалии хорошо бы выявлять и фиксировать автоматически, будь то DLP, SIEM или ещё какая-нибудь система. Так что без контроля в этой жизни, увы, никак - иначе все смогут безнаказанно грабить корованы банкоматы.

11 декабря 2013

Когда кончится Bitcoin-истерика?

Следя за перипетиями криптовалюты номер один, биткоинов, я периодически делюсь своими мыслями по поводу её будущего. Оно продолжает оставаться довольно-таки неоднозначным, потому что постоянный рост курса напоминает о финансовой пирамиде, которая готова рухнуть в любой момент.

На всякий случай: если кто-то не знает, можно почитать здесь, что такое BitCoin.
На самом деле, если вспомнить мировую историю, можно найти массу примеров того, как любая валюта была в том же положении, что и биткоины. Погуглите, например, про развлечения Джорджа Сороса с фунтом стерлинга - а уж более стабильную и надежную валюту поискать, разве что швейцарский франку. Ну, только что темпы роста или падения были несколько ниже - ну так и за валютой стояла менее динамичная, чем мировая киберэкономика, экономика одной отдельно взятой страны.
На мой взгляд, такой резкий рост биткоинов (и, соответственно, интереса к ним) аналогичен интересу к пирамидам Мавроди, особенно к самой первой из них. Но причина интереса здесь несколько в ином, и, кроме того, у биткоинов нет главного признака пирамиды - финансирования новых вкладчиков за счет старых. Биткоины держатся на доверии масс, как любая другая нормальная мировая валюта, и обладают теми же рисками, что, к примеру, и золото - пока оно всем нужно, его цена постоянно растет, а как только все начнут от него избавляться, то и участь его крупных владельцев будет не такой завидной, как сейчас.
Но расти до бесконечности курс биткоинов, конечно, не может. Весь вопрос в том, как долго это еще будет продолжаться. На мой взгляд, потенциал еще очень и очень велик. И даже сама производная - скорость роста - ещё далека от своего максимума. Конечно, никто не гарантирует, что этот рост будет непрерывным - скорее, наоборот, он будет весь похож на зубья пилы, но пока нет причин думать, что он скоро прекратится.
А у вас есть свои биткоины? Как вы их получили?

24 октября 2013

Новые робингуды

В тему сотрудников, не совсем чистых на руку, нашлась достаточно интересная и, я бы сказал, симптоматичная для современного бизнеса новость, мимо которой просто нельзя пройти:
За полгода 27-летний сотрудник чебоксарского подразделения компании «Вымпелком» сумел перевести со счетов мобильных мошенников свыше 500 000 рублей, пишет «Коммерсантъ». Теперь он обвиняется в 146 эпизодах кражи денег, сопряжённых с неправомерным доступом к охраняемой законом компьютерной информации.
Отсюда
В общем-то, всё довольно банально, если бы дело не отдавало некоторой робингудовщиной. Да и лозунги наподобие "грабь награбленное" у нашего народа уже просто, можно сказать, в крови. Именно этот аспект заурядного преступления и хочется обсудить.
Как то ни печально, но зачастую у нас считается что "благородной разбойник" имеет право, пусть хотя бы моральное и в законодательстве не закрепленное, забирать у других то, что нажито, по его мнению, не совсем честным способом. Конечно, английские корни легенды про Робина Гуда как бы намекают, что дело так обстоит не только у нас, что подтверждают личности вроде Ассанжа и Сноудена. Но всё-таки как-то по моим наблюдениям именно на постсоветском пространстве тяга к "благородному разбою" особенно сильна.
В практике служб ИБ, с которыми мы работаем, неоднократно встречались такие типажи, которые подделывали накладные якобы из-за того, что начальство отказало в повышении зарплаты, заставив их "крутиться", или которые продавали корпоративные данные потому что босс кровопиец капиталист, и поэтому нанести ему ущерб представителю рабочего класса вроде как дело не зазорное, а благородное. Пример из нерабочей жизни - знакомый владелец SMS-биллинга, присвоивший деньги заблокированного SMS-провайдера, занимавшегося мошенничеством и на этом пойманного. Продолжать список можно бесконечно...
По моим наблюдениям, таких вещей становится всё больше. Статистики у меня, к сожалению, нет, но по субъективным ощущениям всё именно так. Что настораживает: если человек чувствует за собой моральное право что-то сделать, то закон его вряд ли остановит. Скорее он будет стараться спрятаться от закона, совершая такие действия. Уж не поэтому ли неуклонно растет статистика утечек информации?..
Но самое интересное, лично я не знаю, что делать с новыми робингудами. Может, просто пора запретить читать детям сказки про Робина Гуда и смотреть фильмы про благородных преступников?..

05 сентября 2013

Ещё разок о "Скайпе"

Когда мне было 7 лет, я мечтал о том, 
чтобы на всей земле победил коммунизм. 
В 17 лет я грезил о неземной любви и прекрасной принцессе.. 
Теперь мне 30, и я ТУПО ХОЧУ ДЕНЕГ. 
 Vox populi
Skype часто упоминают, говоря об информационной безопасности. Когда-то эта программа действительно была идеальной с точки зрения безопасности передачи данных, и спецслужбы многих стран мира боролись за расшифровку скайп-трафика для его анализа. К сожалению или к счастью, но эти времена безвозвратно миновали.
На этот пост меня натолкнула найденная на "Компьютерре" статья, в которой рассказывается об истории "Скайпа". И я подумал: "а ведь верно, Skype уже давно, что называется, "не торт", и сегодня тот же самый PRISM так же прекрасно читает всю переписку, как из Фейсбука". А помните, как когда-то МТС, Мегафон и прочие Билайны пытались добиться запрета Скайпа под предлогом обеспечения национальной безопасности? И как глупо выглядели бы их притязания теперь...
Понятно, что это было неизбежным развитием событий, но это всё еще раз наталкивает нас на мысли о тотальном контроле личности, который будет обеспечен не только интересами государств - самых демократических в мире, заметьте - но и деньгами транснациональных корпораций. "Выскочки" вроде Skype или BitCoin, в конечном итоге, окажутся либо куплены, либо, как та же KaZaa (от авторов "Скайпа", кстати) раздавлены бюрократическо-законодательным способом. И тогда наступит конец всеобщее благоденствие.
И из этого правила, к сожалению, нет исключений. Талантливые "хакеры" взрослеют, и юношеские мечты о разрушении несправедливой системы сменяются на прагматичное желание заработать. Skype не стал исключением. А заработать проще всего с тем, кто уже заработал очень много. Если ему нужно то, что вы сделали, то он отдаст часть своих накоплений, чтобы использовать это в своих интересах. А его интересы в 95% случаев будут совпадать с интересами системы.
В общем, думаю, всем всё понятно. И Tor, и Skype, и BitCoin - это только новые средства для контроля тех, кто хочет анонимности, и поэтому может быть опасен. Стоит помнить об этом, пользуясь ими.

21 августа 2013

Бешеный принтер продолжает удивлять...

Российские законодатели продолжают радовать население новыми интересными идеями, без которых, конечно, России обязательно настанет конец. На сей раз отличились "жиринята" (сиречь, ЛДПР), которые считают, что россиянам нужно обязательно подтверждать свою личность в социальных сетях. Видать, без этого СОРМ уже не справляется...
Нужно сказать, что мы тут далеко не "впереди планеты всей". В Китае и соседней Белоруссии уже давно в интернет пускают только по паспортам. У белорусов с этим вообще строго, ваш покорный слуга как-то, приезжая в минский филиал компании, пытался перед отходом поезда посидеть в интернете на вокзале, сделав вид, что забыл паспорт. Был так настойчив, что пришлось показывать его уже не администратору, а милиции...
Так вот, всё в той же Белоруссии есть свой клончик нашего клона Facebook'а, называется, кхм, оригинально - vseti.by. Там уже давно есть то, что предлагает ЛДПР, правда, что удивительно для Белоруссии, пока еще на добровольных началах. Там, если вы вышлете соцсети персональные данные для подтверждения личности, на страничку добавляется "медалька" с текстом "личность подтверждена". И, как говорится, все довольны.
На самом деле, пока что вполне можно ограничиться и таким вот добровольным подтверждением, тем более, большинство пользователей, как показывает практика, совсем не против  того, чтобы в нем участвовать. Достаточно пообещать пользователю какую-нибудь "плюшку", и он будет рад распространить свои личные  данные. Так может, лучше воспользоваться пряником, а кнут пока отложить?..
В США, между тем, мобильные операторы вообще борются за право выдавать личные данные своих абонентов. Так что зачем заниматься всем этим еще и с социальными сетями?..

06 августа 2013

Бизнес-аналитики забыли про ИБ

Ахилл бежал, а черепаха
 Влекла его к земному краю.
 Герой подумал не без страха:
 «Я что-то тут не догоняю!»
 Константин Ефетов
Этот забавный стишок в эпиграф вынесен не зря. Этот, с позволения сказать, мысленный эксперимент из эпохи Древней Греции напоминает мне развитие информационной безопасности. Всё повторяется. В каждой сфере появляется что-то, что будет удобным и полезным, что повысит продуктивность тех, кто работает в ней. Это что-то становится популярным, и рано или поздно появляются те, кто хочет эксплуатировать эту популярность - с выгодой для себя, с ущербом для всех остальных.
За примерами, как говорится, далеко ходить не надо. Взять тот же интернет, который изначально задумывался для удобства ученых, и только с приходом популярности оказалось, что ему нужно больше безопасности. Мобильные телефоны, и особенно смартфоны - аналогично. Как мы буквально вчера говорили, теперь ещё и GPS. Ну, а на очереди и системы бизнес-аналитики.
Использующиеся для бизнес-аналитики многомерные кубы данных подвержены атакам через язык запросов. Крупнейшие вендоры не задумываются о том, что с помощью атак этого класса злоумышленники могут получать доступ к файлам и удаленно исполнять код, считают эксперты по безопасности.
Подробнее: http://safe.cnews.ru/news/top/index.shtml?2013/08/05/537934
Настоятельно рекомендую, если вы еще не в курсе, ознакомиться с текстом по ссылке - судя по всему, это именно то, чем мы, ИБшники, будем заниматься уже буквально завтра.
Что мы видим? Вновь те же проблемы: сначала сделали, а потом задумались о безопасности. Возникает закономерный и наивный в своей простоте вопрос: почему бы не плясать от обратного, сначала хотя бы продумать варианты защиты, а затем разрабатывать?
На мой взгляд, ответ прост: дорого и невыгодно так поступать. Все системы проектируются без "запаса прочности", точно так же как в гражданской жизни вокзалы и аэропорты строятся без средств защиты от террористов. Всё навешивается потом. Можно сказать, что тут еще и работает некомпетентность тех, кто разрабатывает это всё, в сфере ИБ. А вы как думаете?

30 июля 2013

МЕТРОбезопасность

Достаточно интересная новость, мимо которой трудно пройти и остаться равнодушным, сегодня касается московского метро. Точнее, системы его безопасности.
В столичной подземке должны появиться датчики, считывающие информацию о мобильных телефонах пассажиров. Они станут частью интеллектуальной системы безопасности, которую уже начали внедрять в метро, рассказал «Известиям» начальник оперативного отдела УВД на Московском метрополитене Андрей Мохов. По его словам, задача системы — поиск украденных мобильников. По мнению экспертов, область ее применения гораздо шире: следить можно за всеми пассажирами без исключения.
Читайте далее: http://izvestia.ru/news/554378#ixzz2aXp3WLpl
Думаю, что любой, кто сталкивался с кражей телефона, знает, что обратись в милиполицию хоть через три, хоть через пять, хоть через десять минут - разницы никакой. SIM'ка вытаскивается через первые 30 секунд после кражи, и отследить её дальнейший путь, по причине отсутствия на оной радиомаячка, не представляется возможным. Хотя сама "симка", скорее всего, остается в вагоне, под ногами толпы, а вот телефон уезжает в никому не известном направлении. Именно поэтому в AppStore и его клонах-подражателях можно найти столько приложений для защиты смартфонов от кражи, которые должны при первой возможности сообщать о местонахождении телефона владельцу.
Но то ли это неведомо властям Москвы, то ли это тот самый РОСпил, о котором столько говорил некто Навальный, то ли я чего-то недопонимаю. В таком случае, буду рад разъяснениям в комментах.
И если уж мы коснулись темы московской подземки, то гораздо интереснее выглядит другая инициатива, которая в тестовом режиме даже существовала. 
Компания ЗАО "МаксимаТелеком" займется оснащением московского метро Wi-Fi, однако это может обойтись на 0,5% дороже первоначально установленных расценок, cообщил РИА Новости в пятницу представитель пресс-службы столичной подземки.
Метро оборудуют вайфаем. Бесплатным. Круто? Круто. Но атака рождается сама собой, а зная, как у нас в стране относятся к информационной безопасности, можно быть уверенным, что описанное ниже развитие событий просто неизбежно. Забегая вперёд, скажу, что её вполне себе удавалось реализовать, пробовали.
Когда запустили в тесте Wi-Fi на кольце (а организовало это дело МТС. если помните), все точки были названы одинаково, примерно так: MTS-271, MTS-272, MTS-273... Доступность точек была 3-4 на вагон. Естественно, все без пароля. Как поступить? Делаем свой хотспот, обзываем MTS-275 и пускаем в интернет всех желающих, попутно снимая сниффером всё, что только можно.
Но вспоминая, сколько раз проваливался тендер, как-то не ждешь, что такую атаку можно будет осуществить достаточно скоро:)

17 июля 2013

Детский инфобез

Не подумайте чего плохого, но тема вырисовывается действительно интересная, и, что самое главное, чертовски актуальная, если ещё не для нас, то для тех стран, которых мы изо всех сил стараемся догнать. Речь идет о том, что дети пользуются устройствами своих родителей, и это, сами понимаете, самым что ни на есть непосредственным  образом влияет на защищенность оных устройств.
Японский ребенок с телефоном
Согласно результатам опроса, проведенного японским НИИ общих вопросов образования Benesse, 22,1% детей двухлетнего возраста ежедневно имеют дело со смартфонами. Ненамного уступают двухлетним дети на год старше: 21,6% трехлетних детей каждый день пользуются смартфонами своих родителей. В опросе принимали участие родители детей от нуля до шести лет. Выяснилось, что 4% малышей в возрасте до полугода ежедневно приобщаются к высоким технологиям с помощью смартфонов.
РИА Новости
Конечно, спасение утопающих - дело рук, как известно, самих утопающих, и в инфобезе всё обстоит в точном соответствии с этой поговоркой. Мы просвещаем пользователей относительно того, как им минимизировать свои угрозы, но как нам быть в том случае, если пользователю всего-то два года?..
Тут есть, конечно, проверенный временем рецепт под названием "ремнем по попе". То есть, забрать смартфон, и при попытке получить к нему доступ - щедро раздавать упомянутое выше верное и безотказное средство. Но сейчас, говорят, так детей не воспитывают, да и надолго ли это поможет, если ребенок может взять устройство, дождавшись, к примеру, пока родитель уснет, и тогда заказать ничего не подозревающему папе на eBay машину?..
Родительский контроль? Так тоже не от всего он защищает. Пароль на доступ к телефону? А если сами забудете?.. В общем, пока что проблема, что называется, непахана, и можно, наверное, построить на ней достаточно неплохой бизнес, ежели задаться такой целью.
Кстати, может быть, у вас есть мысли по поводу того, как правильно следует подобную проблему решать?
А. Дрозд,
заместитель PR-директора компании SearchInform

15 июля 2013

Хорошая тактика для каждого безопасника

Чтение новостей о сильных мира сего в очередной раз натолкнуло на мысли о том, что нам всем тоже есть чему у них поучиться. На сей раз речь идет о выплатах наград за обнаружение уязвимостей в тех или иных популярных приложениях. "Ну а при чем тут мы?", спросите вы. На самом деле, на мой взгляд, подобная практика подходит не только крупным производителям разнообразного софта, но и любой компании, которая хочет усовершенствовать собственную систему обеспечения информационной безопасности.
 http://soft.mail.ru/Screens/news/2012/11/27/te_496960.jpg
Ведь как обычно бывает? Кто-то находит в корпоративной системе безопасности какое-то узкое место, служба безопасности, боясь получить за это по голове от руководства организации, всеми правдами и неправдами замалчивает информацию об этом, пытаясь нередко прямо-таки "утопить"  того, кто "имел наглость" найти, так сказать, уязвимость. Ну а сама уязвимость что? Прекрасно себе живет и существует. Иногда, правда, бывает несколько по-другому. Кто-то, найдя уязвимость, скажем, в корпоративном сайте, оставляет ненавязчиво на нём свой "автограф", после чего и подрядчику, выполнявшему сайт, и, зачастую, службе ИБ становится очень даже не весело.
Так вот, правильная цель любой организации в подобных ситуациях - это избавляться от всех возможных уязвимостей. Поэтому нужно, во-первых, отказаться от "пропесочивания" службы ИБ при их обнаружении (речь вовсе не только об уязвимостях корпоративного сайта - имеется в виду уязвимость в самом широком смысле этого слова). А для того,чтобы заинтересовать тех, кто способен находить уязвимости, нужно объявить награду за их обнаружение. Не обязательно, конечно, такую баснословную, как Microsoft за уязвимости Internet Explorer'а, но и не совсем копеечную. Ну и, конечно, нужно позаботиться о том, чтобы информация об уязвимостях использовалась по назначению.
А. Дрозд,
заместитель PR-директора компании SearchInform

04 июля 2013

Чтение мыслей ради нашего общего блага

То и дело те или иные компании пытаются разработать технологию "чтения мыслей", которая, конечно же, нужна будет исключительно и только для того, чтобы контролировать наличие всяких вредных для общества маньяков, террористов и пьяных водителей. Всё только для нашего с вами блага, дамы и господа. Нет ничего удивительного, что в списке разработчиков подобных технологий решил отметиться и полупроводниковый гигант Intel.
 https://blogger.googleusercontent.com/img/b/R29vZ2xl/AVvXsEiZ0kr6mUjMnfK7_eUJTgeouXlGxFQGvLR0KaL-jtBzBEn1ylL8s2EjCobzkpOfurV_NaRlrhr7Wn1O_oKivf3Mbhq2ZmgD5dMjkx1S8Uh14RW8VoFaSrkiyczDw_aErrkniPjbjQUDjpL6/s400/BrainControlGLD1-EN-GUR-LE.JPG
Исследователи из корпорации Intel, пользуясь методом функциональной спектроскопии в ближней инфракрасной области, выясняют различия в мозговой активности водителя, когда его внимание сосредоточено на дороге и когда он отвлекается. В Intel провели демонстрацию процесса регистрации активности мозга водителя, сидящего в автосимуляторе за рулем «Формулы-1». Инфракрасные датчики, встроенные в шапочку, регистрировали активность в верхнем слое коры головного мозга. Сопоставив данные, полученные при движении на скорости 80 и 400 км/ч, инженеры получили возможность различать степень сосредоточенности.
И вот, завтра на дорогах, послезавтра - в офисах. Очень удобная система, позволяющая следить за тем, отвлекается ли сотрудник в рабочее время, или нет. Можно вычитать из зарплаты то время, которое система определит как "отвлекающееся", опять-таки, огромная экономия и резкое повышение производительности труда. А в купе со средствами по контролю сколько времени провёл человек в том или ином приложении или на той или иной странице браузера - вот это как раз ближайшее будущее - сотрудников вообще под тотальный контроль загнать можно.
Кстати, последними средствами занимается не только Intel.  У нас, к примеру, уже во всю ведётся разработка такого продукта - WorktimeMonitor. Так что теперь от имени компании SearchInform будут трепетать уже не только инсайдеры, но и вполне лояльные, но недостаточно мотивированные  работники самых разных компаний.
Впрочем, наверное, про тотальный контроль - это уже всё-таки лишнее. Во всём надо знать меру. Поэтому пускай моя фантазия про него так и останется всего лишь фантазией.
А. Дрозд,
заместитель PR-директора компании SearchInform

03 июля 2013

Как бороться с ложными срабатываниями DLP

Любая DLP-система грешит ложными срабатываниями, поэтому проблема борьбы с ними стоит достаточно остро. Конечно, в общем-то, нормальная DLP-система позволяет так настроить опции определения конфиденциального контента так, чтобы количество ложных срабатываний сократилось до некой приемлемой в условиях той или иной конторы величины,  но всё-таки компьютер есть компьютер, и действовать со всем опытом и интуицией живого безопасника он, к сожалению или к счастью, не может.
Так вот, я хочу предложить способ борьбы с ложными срабатываниями, против которого, что называется, нет приёма. Он очень прост: надо все ложные срабатывания объявить не ложными. И наказывать за них, объявив DLP-систему чем-то вроде истины в последней инстанции.
Вам кажется эта идея несколько, скажем так, бредовой? Я чуть ниже объясню, в чем её прелесть, пока же небольшое лирическое отступление из новостной ленты.
В феврале текущего года школьник из Техаса, США, Джастин Картер (Justin Carter) в игре League of Legends неудачно пошутил, что спровоцировало его арест.
Так, во время игры один из игроков назвал Картера сумасшедшим, на что он, смеясь, ответил:
— Ага, я точно не дружу с головой! Я собираюсь расстрелять всех детей в школе и съесть их еще бьющиеся сердца.
— lol
— jk (сокращение от «just kidding»)
Его сообщение вызвало волну негодования и подростка арестовали. С тех пор он находится под стражей, где на днях отпраздновал свой 19-й день рождения. При этом за очевидную шутку парню грозит до 8 лет лишения свободы.

Подробнее: http://www.securitylab.ru/news/442089.php
Закон не любит шуток. И есть какое-то здравое зерно в том, чтобы припугивать любителей так остроумно шутить. Аналогично можно сказать и о DLP-системе: если кто-то делал что-то такое, что DLP-система заподозрила его в желании "слить" информацию, очевидно, рыльце у него всё-таки в каком-никаком пушку, поэтому не лишним будет этого сотрудника взять на контроль и присмотреться к нему, пусть, на первый раз, и не наказывая. А если "ложных" срабатываний с его участием станет слишком много, стоит копнуть глубже - обязательно что-нибудь да найдется.
В любом случае, практика полного доверия к DLP куда лучше практики полного доверия к сотрудникам. Пусть они лучше боятся карающей десницы отдела ИБ, чем беззастенчиво крадут корпоративную информацию.
А. Дрозд,
заместитель PR-директора компании SearchInform

01 июля 2013

Почему всё так плохо с риск-менеджментом в сфере ИБ?

Поскольку о рисках сегодня говорят все и всюду, то и я не могу остаться в стороне на нашем корпоративном блоге:) Тема, что и говорить, актуальная и злободневная. Ведь для бизнеса вся его деятельность - это один сплошной риск. И бизнесмены, надо отдать им должные, быстро учатся взвешивать риски и принимать на основе их оценок решения. А те, кто не учатся, в бизнесе надолго не задерживаются.
Почему же такая проблема с риск-менеджментом в сфере информационной безопасности? Почему множество современных российских бизнесменов смотрит на ИТ-риски как на что-то, не заслуживающее даже минимального внимания?  Меня уже давно занимал этот вопрос, но я объяснял себе всё тем, что это просто сила привычки. Пройдет пара лет, о рисках напишут везде, везде наймут безопасников, занимающихся именно информационной безопасность, и они обратят внимание своих боссов на проблему.
Время шло. Безопасников, действительно, становилось всё больше, но почему-то подавляющее большинство было занято вопросами составления инструкций и описи всего на свете, чем реальной борьбой с реальными угрозами (сказывалось, видимо, армейское или милицейское прошлое). Бизнес же занимался риск-менеджментом в сфере "больших" управленческих проблем, тоже слабо интересуясь информационной безопасностью.
Но ситуация продолжает меняться. На флэшке рядового бухгалтера сегодня столько информации, что хватит любому директору на несколько томов уголовного дела. А еще каждый ходит с планшетом или смартфоном. Потеряй их - потеряешь и массу бизнес-контактов, доступ к своей электронной почте (если не успеешь, потеряв, добежать до компьютера и сменить пароль), и вообще, как говорят в народе, поимеешь массу "гемора". И нельзя сказать, чтобы бизнес с этим не сталкивался. Просто почему-то подобные вещи воспринимаются как неизбежное зло, и потерянный ноутбук не заставляет руководство устанавливать на следующем софт для шифрования жесткого диска.
В чем причина? Мне кажется, что проблема в том, что всякий инцидент в сфере ИБ - это бомба замедленного действия, а бизнес привык иметь дело с мгновенной реакцией на свои шаги, как позитивной, так и с негативной. Та же ситуация, к примеру, с рекламой и пиаром - многие компании не занимаются ими, предпочитая рассылать бумажный и электронный спам, просто потому, что не видят быстрого отклика рынка на свои действия. А когда потом из-за ИБ-инцидента бизнес закрывается, его владельцу кажется, что ему просто не повезло.
То есть, проблема - в отсутствии системного подхода и даже, я бы сказал, системного видения, где есть место и вопросам информационной безопасности. Хотя, может быть, я и ошибаюсь - это только моё мнение. Поэтому готов поспорить с вами в комментариях.
P.S. Кстати, недавно опубликовал небольшую статью-ликбез по рискам, кому интересно, можете ознакомиться.
Р. Идов,
ведущий аналитик компании SearchInform

17 июня 2013

Вирусы скучнеют:(



Нет сомнений в том, что Всемирная паутина сегодня таит в себе немало неприятных вещей – различного вредоносного ПО, мошеннических сайтов, спама… К сожалению, укрыться от этого всего невозможно, поэтому нужно как-то защищаться. А для этого нужно знать врага в лицо.
http://www.threatmetrix.com/fraudsandends/wp-content/uploads/2012/06/malware.jpg
К великому сожалению, сейчас уже нет тех развеселых вирусов эпохи DOSи динозавров, которые заставляли пользователя вставить 10 долларов в дисковод чтобы разблокировать компьютер (никаких СМСок!) или печатали анекдоты на принтере, тратя драгоценные... нет, не картриджи, а еще ленты старых матричных монстров. Эх, что-то на меня накатила ностальгия...
С другой стороны, уже нет и действительно злых вирусов из той же эпохи, методично уничтожавших данные на "винте", типа того же One Half. Малварь стала скучная: сегодня её большая часть пишется или для того, чтобы рассылать спам, или для того, чтобы красть у пользователя данные. Just for fun действуют только дилетанты или суперпрофи, но последних вы вряд ли сможете лицезреть в действии.
Если речь идет о важных и дорогостоящих данных, то вирусописатели не ленятся специально сделать троян, который будет работать там, откуда нужно украсть данные. Внедрить его на практике гораздо проще не через интернет, а с помощью флэшек. Тем более, что и самого доступа в интернет на искомом объекте может не быть, как на известной иранской атомной станции, где впервые нашли пресловутый Stuxnet. Такие флэшки могут подбрасывать и в здание, где находится атакуемая контора, и "забываться" на парковке рядом с ним, и даже присылаться по почте (не электронной, если кто не понял). 
Хотя сами вредоносные программы, безусловно, стали менее разнообразны, зато стали отличаться разнообразием способы их распространения. От банальной ссылки с тексстом «Посмотри, на этой фотографии он так похож на Путина!» (кто не получал - тот просто не пользуется Скайпом), до специальных софтин, которые, якобы, должны открывать пользователю гостей его страницы "Вконтакте". Хрестоматийный пример - "Король аськи". И не говорите, что попадаются на такое только школьники.
Ещё одна ставшая уже классикой "примочка" вирусоделов - фальшивые уведомления от антивирусов, всплывающие на сайтах. Вот это уже точно рассчитано на самую что ни на есть широкую аудиторию. Которую не смущает, что у них стоит "Каспер", а уведомление показывается от Norton'а
Что самое интересно, дальше мы будем видеть только ухудшение этой ситуации. То есть, вредоносы будут только дальше коммерциализироваться, а распространяться будут всё большим числом способов. Эхх, где ж ты, мой веселый DOS с веселыми вирусами...
Роман Идов,
ведущий аналитик компании SearchInform