Показаны сообщения с ярлыком А. Дрозд. Показать все сообщения
Показаны сообщения с ярлыком А. Дрозд. Показать все сообщения

17 февраля 2014

Неприятность эту мы переживём



Мотивы инсайдеров не сильно варьируются от случая к случаю, и в общем виде укладываются в простой список:
·         Месть (коллегам, работодателю, несправедливой системе и т.д.);
·         Деньги (продать информацию самостоятельно, красть информацию по наводке, красть информацию для того, чтобы открыть собственный бизнес);
·         Идея (например, обострённое чувство справедливости, как у небезызвестного Сноудена).

И сегодня мне бы хотелось вспомнить простую ситуацию, связанную с местью. Представьте себе, сотрудник увольняется и в качестве «дембельского аккорда» (копирует и) удаляет некоторую информацию. Зачем он это делает? Например, из-за того, что он вложил в её создание много сил и теперь считает справедливым последовать примеру Карандышева из «Бесприданницы» с криками «Так не доставайся же ты никому!».

В итоге, задачу можно разделить на две подзадачи: во-первых, нужно выяснить, какую информацию удалял пользователь и удалял ли он её вообще; во-вторых, восстановить данные в том случае, если они были удалены.

Для первого шага понадобится DLP-система. В частности, у нашего «Контура» есть модуль под названием «FileSniffer», в задачу которого как раз и входит ведение журнала «телодвижений» пользователя с файлами. Выдача выглядит так:


На первый взгляд проще будет удавиться, чем разобраться в этой простыне. Но это впечатление ошибочное. Во-первых, никто не отменял фильтрацию: по дате, учётке пользователя, произведённому действию с файлом и т.п. А во-вторых, приглядитесь к серой полоске вверху выдачи. Это блок, в котором можно сортировать выдачу, создавая цепочки условий.

В итоге, всё сводится к паре нехитрых манипуляций:
1.      Определить период времени, за которых мы хотим увидеть выдачу.
2.      Отсортировать выдачу по действию с файлом (удаление).
3.      В качестве дополнительного условия отсортировать по пользователю.


Можно было эти значения сразу в фильтрах задавать, кстати. Теперь перед нами все файлы, которые пользователь удалил за указанный период. Проанализировав столбец «Имя файла» мы увидим все пути к файлам, то есть сможем узнать, в каких директориях напакостили. Дальше – этап восстановления.

А вот этого DLP делать не умеет. Поэтому для восстановления используется сторонний софт. Когда «гром грянул» мне помогла утилита от Hetman Partition Recovery одноимённой компании, найденная в закромах админских recovery-дисков. Честно сказать, пробовал подряд (чуть ли не по алфавиту), но здесь получился вменяемый результат. Глянуть, что умеет утилита и как выглядит можно здесь. Дабы не порождать холивары, сразу скажу: чем она лучше – не знаю.

28 января 2014

Почему от внешних угроз защищаются больше, чем от внутренних?



Спектр инфрмационных угроз сегодня как никогда широк, и каждый день их список только расширяется. Мы уже не раз об этом говорили в нашем блоге, но тема, похоже, неисчерпаема.
Как показывают исследования компании SearchInform, сегодня более 43% компаний и государственных организаций в России и странах СНГ уделяют недостаточное внимание внутренним и близким к ним угрозам. В то же время, защита от внешних угроз в 15% компаний даже избыточна. Поэтому в данной статье мы поговорим о первой группе угроз.
Для начала стоит рассмотреть, что именно входит в группу внутренних и смежных угроз. Список наиболее актуальных из них на сегодня таков:

  • ·         утрата данных по внутренним причинам;
  • ·         утечки конфиденциальной информации;
  • ·         подделка сотрудниками документов;
  • ·         подлог документов;
  • ·         внедрение вредоносного или шпионского модуля кем-либо из сотрудников;
  • ·         распространение сотрудниками порочащих компанию сведений в Сети.

Помимо этого, в силу популярности сегодня «облачных» сервисов, появился отдельный класс угроз, связанных именно с их использованием на предприятиях. Данные угрозы включают в себе как перечисленные выше, так и еще несколько отдельных типов:

  • ·         непредоставление критически важных для бизнеса услуг сервис-провайдером;
  • ·         перехват информации в процессе её трансфера между заказчиком и провайдером;
  • ·         доступ к данным в облачном хранилище неавторизованного пользователя.
Внимание, вопрос. Где-нибудь вы видели организацию, где защита от ВСЕХ этих угроз была бы реализована на практике, а не просто записана на бумажке? Дело тут не в технических решениях - к примеру, все угрозы первой группы прекрасно "закрываются" с помощью DLP, - а в том, что никто реально не "заморачивается". При этом об опасности внешних атак прекрасно осведомлены все, и все закупаются достаточно дорогими средствами защиты от них.
На мой взгляд, проблема исключительно в менталитете. И даже не безопасников, а руководителей организаций, которые полагают, что ничего плохого с их конторами произойти по вине сотрудников, прошедших какой-никакой отбор, не может просто по определению. Увы, когда глаза открываются, иногда оказывается, что уже поздно...
А как вы считаете, почему внутренние угрозы заслуживают меньше внимания служб ИБ, чем внешние?

22 января 2014

Бей больнее, чтобы боялись

Наверное, эта тема достаточно избита для того, чтобы быть не слишком интересной, но я всё же рискну её поднять. А поговорить я хочу об адекватности наказания тяжести содеянного. Все знают, что в нашей стране (да и вообще во всем бывшем СССР) с этим плохо. Но иногда "правосудие" вызывает слишком уж много вопросов по поводу адекватности наказания преступлению.
Васильева, пользуясь услугами оператора сотовой связи «Билайн», получила на свой номер телефона сообщение о пополнении лицевого банковского счета бывшего владельца SIM-карты на сумму 27 тыс. руб. и решила их похитить.
...
Суд приговорил девушку к 2 годам 4 месяцам лишения свободы с отбыванием наказания в колонии общего режима.
Источник
Тут уже не  столь даже важно, как именно она выводила эти деньги и что собиралась с ними делать. Тут интереснее всего то, что сразу нашелся устроивший всех "виноватый",  которого тут же и посадили по-быстрому.
Мне кажется, что в подобных ситуациях система правосудия даёт сбой. Конечно, девушка виновата, но почему не виноват предыдущий хозяин sim-карты, телефонный оператор или банк? Не в этом ли сейчас основная проблема российского правосудия, когда речь заходит о делах, связанных со сферой ИБ?
Помню, шли разговоры о том, чтобы возложить полностью на банки ответственность в случае фрода. Мол, если мошенники через тот же скиммер получили дамп с карточки жертвы, то банк должен возместить средства. Эта ситуация достаточно похожа на случаи кардинга, но почему здесь всё иначе?
Конечно, я не отрицаю, что девушка тоже должна понести наказание, но здесь всё-таки имеет место некоторая несправедливость. А вы как думаете?

09 января 2014

Первый пост в новом году

Итак, отгремели новогодние праздники, и мы с утроенным рвением беремся за повседневную рутину:) И тут же начнем обсуждать свежие новости из мира информационной безопасности, потому что о серьезных темах пока писать и говорить еще нет моральных и физических сил.
Начать хотелось бы с обсуждения не теряющей с течение времени своей остроты темы Эдварда нашего Сноудена, которая, как показывает мониторинг СМИ, продолжает будоражить умы и сердца журналистов и читателей. На сей раз за Сноудена вступились как раз те самые журналисты.
Журналисты британской газеты The Guardian и американской The New York Times официально обратились к президенту США Бараку Обаме с просьбой помиловать Эдварда Сноудена. Письмо к президенту было опубликовано в этих изданиях 2 января.
Отсюда
Думаю, что вполне понятно, что ни к каким положительным сдвигам для Сноудена это не приведет. И даже если бы Обама вдруг решил его простить, то я на его месте не торопился бы на родину - потому что там и кроме чернокожего президента есть люди, во власти которых, как минимум, арестовать Сноудена. А если арестовать не получится, то, знаете ли, и машина сбить может случайно... В общем, думаю, что ему в Штаты теперь дорога навсегда заказана.
Едем дальше.
Арбитражный суд Москвы признал законным наложение штрафа в размере 500 тысяч рублей на компанию Rambler за отказ в предоставлении личных данных пользователей Федеральной службе по финансовым рынкам (ФСФР).
Подробнее: http://www.securitylab.ru/news/448815.php
По-моему, это становится модным. Сначала Mail.ru, теперь "Рамблер"... Вспомним еще "Контактик", который не хочет удалять пиратскую музыку, чтобы не терять миллионы пользователей-халявщиков... По-моему, цифровые компании вообразили, что они живут в какой-то альтернативной реальности, и российские законы их не касаются. Думаю, что такая жесткая реакция и большие штафы должны заставить их задуматься. И я думаю, что подобных конфликтов будет становиться всё больше, потому что всем нужна репутация "защитника пользователей". За 500 тысяч получаем больше пиара, чем за 500 миллионов у какого-нибудь пиар-агентства. Так что штрафы надо бы увеличить.
Ну, и на закуску  - о неистребимой тяге к борьбе с порнографией, которую иногда трудно понять. Думаю, что все знают, к чему это может привести.
Фильтры интернет-контента, включенные крупными провайдерами Великобритании, заблокировали доступ ко многим легитимным ресурсам, несмотря на то, что были задуманы исключительно для борьбы с порнографией. Так в число заблокированных сайтов попало множество ресурсов, посвященных темам ИТ, свободному ПО и борьбе за права человека, включая arstechnica.com, slashdot.org, eff.org, linux.com, freebsd.org, openbsd.org, usenix.org и др.
http://www.kv.by/content/328805-v-velikobritanii-blokiruyut-saity-o-linux-i-bsd
По-моему, любая инициатива с блокировкой сайтов обречена на то, чтобы стать посмешищем. Вспомните отечественные истории с блокировками. Трудно сказать, почему так получается, но вполне очевидно, что проблема существует независимо от того, насколько автоматизирован механизм выбора блокируемых сайтов. Впрочем, тут вопрос больше в том, насколько эффективна блокировка в случае борьбы с экстримизмом и терроризмом, и насколько вообще стоит бороться с порно (не считая детского)?..
На сим всё, жду ваших мыслей в комментариях.

16 декабря 2013

Толпа белых ворон

Сегодня я хочу поговорить о переходе количества в качество и наоборот, когда дело касается таких хорошо знакомых каждому из нас явлений, как приватность и слежка. В последнее время о глобальной слежке со стороны правительств и мировых корпораций было сказано и написано очень и очень много, однако как-то при этом все обходили стороной один очень важный момент, связанный с тем фактом, что PRISM и другие системы иже с ней - суть системы слежки автоматизированной. А потому они не в состоянии действовать иначе, чем заложено из алгоритмами. А значит, их, как и системы антиспама, вполне можно обойти.
Вы еще не под наблюдением АНБ? Если пользуетесь сетью Tor и другими криптографическими программами — то вас наверняка поставили на заметку. Если нет, то есть очень легкий способ туда попасть: установить плагин ScareMail, который выпускается для всех популярных браузеров.
ScareMail добавляет в каждое письмо уникальный текст, содержащий немало слов из гипотетического списка АНБ, таких как «рюкзак» и «пароварка» (недавно одного гражданина США задержали за использование этих подозрительных поисковых запросов). За шаблон взято произведение «451 градус по Фаренгейту», в котором существительные и глаголы заменяются на «пугающие» ключевые слова из списка АНБ.
С "Хакера"
Действительно, когда "белых ворон"  получаются целые толпы, система уже будет не в состоянии отличить аномальную белую ворону от нормальной черной, и станет неэффективной. Осталось только добиться того, чтобы количество пользователей этого замечательного плагина составило хоть сколь-нибудь заметную величину.
Ту же модель можно использовать и в любых других случаях, когда частная инициатива маскируется за "многими". Особенно это полезно в свете роста популярности различных криптовалют для вывода тех же биткоинов:
Одна из крупнейших афер в истории сети Bitcoin происходит прямо сейчас. 96000 BTC, а это почти сто миллионов долларов, по состоянию на текущий момент, было выведено со счетов клиентов, поставщиков и администраторов сайта SheepMarketplace (SMP) в минувшие выходные. SMP был одной из главных площадок, пришедших на замену SilkRoad, который был закрыт в октябре, а теперь, в результате этой аферы закрыт и сам SMP. Пока трудно точно утверждать, что именно происходит, но пользователи сайта пытаются разгадать эту головоломку на популярном сайте reddit.com в саб-реддите r/sheepmarketplace
С Хабра
Статью по последней ссылке, несмотря на её величину, рекомендую прочитать целиком, потому что она отлично иллюстрирует "лучшие практики" сетевого мошенничества с биткоинами. Если вы пользуетесь этой криптовалютой, то к прочтению вообще обязательно.
Ну, и немного неожиданный вывод из всего этого - а так ли нужна вообще вся эта анонимность, за которую истово борется современное общество? Винт Серф, один из отцов современного интернета, например, считает, что нет в приватности ничего такого сверхважного, чтобы так уж переживать по её поводу.
Винт Серф, который с недавних пор работает на почетной должности в компании Google, пояснил свою позицию. Он говорит, что приватность как гарантия сохранности личной информации человека — сравнительно недавнее изобретение человечества. Еще несколько столетий или даже десятилетий назад никто не мог гарантировать человеку секретность его личной жизни. В те времена многие жили в маленьких городах без домашних телефонов, а почтальон прекрасно знал, кому и от кого приходят письма. Обычному человеку были практически недоступны секретные коммуникации. В небольшом городке или деревне каждый знал о каждом практически все. Жизнь людей была буквально как на ладони.
Снова "Хакер"
А вы согласны с корифеем, или всё-таки не считаете, что дело создателей ScareMale - бессмысленная трата времени?

13 декабря 2013

Технологии на службе Трои

Думаю, "троянами" и подсаживанием на них всех подряд уже никого сегодня не удивишь, даже младенцев. Другое дело, что технологии такого "подсаживания" в условиях всё большей разборчивости пользователей (ну, во всяком случае, некоторой их осведомленности о проблеме) становятся тоже всё более, скажем так, интересными.
Что нужно, чтобы успешно внедрить троян? Ну, конечно, какой-нибудь эксплойт, не обязательно даже "нулевого дня" - пользователи всё равно ленятся обновляться. Но нужна еще ссылка, по которой пользователь кликнет, чтобы запустить вредоносный код. Вопрос: как заставить пользователя кликнуть по этой ссылке? Вот тут-то технологии и приходят на помощь злоумышленникам.
Берём тренды твиттера, берём тренды фейсбука - и "понеслась". Можно даже уточнить круг интересов. Сейчас, к примеру, твиттер подбирает топ хештэгов, опираясь на анализ вашего профиля. В итоге, если хотите "троянить" девочек-фанаток Бибера, сделайте профиль и ведите себя в нём, как та самая девочка. Через некоторое время сервис сам будет выдавать актуальные темы - и снова "понеслась".
За примерами реализации подобной тактики далеко ходить тоже не нужно:
Китайские хакеры установили шпионское программное обеспечение на пяти компьютерах европейских внешнеполитических ведомств, участвовавших в саммите G20, состоявшемся в сентябре прошлого года. В тот период политики обсуждали проблему сирийского кризиса, сообщает Reuters со ссылкой на исследователей из FireEye.
Злоумышленникам удалось получить доступ к компьютерной сети министерств путем рассылки вредоносных писем, содержащих исполняемые файлы с названиями вроде «US_military_options_in_Syria». В результате запуска этих файлов, на компьютеры устанавливалось вредоносное ПО.

Подробнее: http://www.securitylab.ru/news/448403.php
Причем такой способ, уверен, будет использоваться с каждым месяцем всё шире и шире. А значит, работы всем нам хватит еще надолго...

11 декабря 2013

Старая сказка на новый лад

Мы с вами уже неоднократно обсуждали в нашем блоге одну важную, заметную, но от этого как-то не желающую становиться менее острой проблему, а именно - нежелание пользователей обращать достаточно внимания на информационную безопасность при возможности получения разных "плюшек" в виде "лайков" и прочей бесполезной ерунды.
Новые сообщения,иллюстрирующие эту проблему, появляются с пугающей, я бы сказал, частотой. Как вам, к примеру, это:
Корпорация Symantec выяснила, что многие пользователи популярного сервиса Instagram добровольно передают логин и пароль своего Instagram-аккаунта специальному приложению InstLike с целью бесплатно получить дополнительное число лайков и подписчиков. В результате, пользователи InstLike отдают контроль над своим аккаунтом, превращая его в бота, который ставит лайки и подписывается на аккаунты других людей. 
Отсюда
Или, вот, к примеру, еще интереснее:
Компания Amdocs обнародовала результаты исследования, которое продемонстрировала, что большинство клиентов готовы делиться своими персональными данными, включая информацию о семье и профилях в социальных сетях, если оператор может взамен гарантировать более высокое качество обслуживания.
Подробнее: http://www.cnews.ru/news/line/index.shtml?2013/06/24/533176
"Это всё интересно", скажете вы. Но что с этим делать? На мой взгляд, если речь идет не о корпоративной безопасности, а о личных аккаунтах, то безопаснее всего будет просто дать каждому юзеру в руки ответственность за свои аккаунты. Человеческая природа такова, что охота пуще неволи, и тут ничего не поделаешь. Но на работе надо как-то обуздывать это безудержное стремление к "лайкам", что на практике достаточно проблематично. Поэтому без контроля действий персонала с помощью DLP-системы вряд ли получится обойтись.

06 декабря 2013

Верю-не верю

Традиционный пятничный (хоть и несколько запоздалый) псто в нашем уютном блоге. Не проходите мимо, как говорится.
На сей раз любопытная информация подвернулась на сайте "Хакера". Там рассказывают, что последние двадцать лет от ядерной войны  (со всеми последствиями) на отделял пароль на запуск  ракет "00000000". Весело, не правда ли?
Там пишут, что американские военные хотели иметь возможность максимально оперативно ответить на возможную советскую атаку, не опасаясь, что пьяный солдат на дежурстве перепутает кнопки при вводе кода. На мой взгляд, конечно, такой аргумент отдает некоторым идиотизмом, но у меня не слишком много информации о реальных буднях армии США, поэтому, может быть, такие опасения и можно назвать достаточно обоснованными.
Вообще, конечно, по мне вся эта история смахивает на байку, причем байку, сочиненную людьми, достаточно далекими от информационной безопасности. Поэтому у этого поста такой и заголовок - вы верите в то, что такое возможно?
Впрочем, даже если допустить, что всё так и было, возникает вопрос -  намеренно ли был введён такой пароль? Может быть, последующие "аксиомные" правила про сложность паролей введены в массы как раз потому, что на стратегических системах используются пароли очень и очень простые? Мол, хочешь что-то спрятать - оставь на видном месте. Как думаете?

26 ноября 2013

Facebook - молодцы! Казалось бы, при чем тут DLP?..

Не так давно у нас был пост о том, что у Adobe утекло много документов, и кому-то из-за этого обязательно будет плохо. История получила свое продолжение: некоторые ресурсы, которые, видимо, все-таки не совсем плюют на безопасность своих пользователей, извлекли из этой утечки урок, что вызывает уважение к ним.
Всё гениальное просто и не претендует на модное слово "инновации". Ребята из Facebook'a предположили, что некоторые пользователи могли использовать один и тот же пароль на нескольких ресурсах. Что им оставалось? Правильно. Проверить свою догадку, вооружившись расшифрованной базой.
Сейчас нужно сделать небольшое лирическое отступление и сказать пару слов о... правильно, как обычно, пару слов о DLP. С помощью DLP-систем также можно контролировать пароли. Самых распространённых подходов два.
Первый такой: с помощью фразового поиска по базам IM (инстант мессенджеров) и Skype можно искать слова "пароль", "логин", "login", "pass", "password" и т.д. Тем самым, будем выявлять тех, кто говорит о паролях.
Думаете, будет много ложных срабатываний? Как оказалось, нет. Типичный диалог, который попадает в перехват:
- Зин, а Зин, какой там у нас пароль от админки\1C\ядерного чемоданчика?
- Лови. login: 888, password:111
Конечно, считать это нарушение политики ИБ критичным, или нет, решать вам самим, но знать о нем не помешает.
Но есть еще второй вариант применения DLP к паролям, и он уже чем-то похож на стратегию Facebook. Из открытых источников берём топ-100 самых популярных паролей, и с помощью фразового поиска ищем их в базе перехвата HTTP. Дело в том, что некоторые ресурсы никак не защищают передаваемый им при авторизации пароль. Его-то DLP и может перехватить. А мы, в свою очередь, проверим, насколько пользователь внимательно относится к защите своих аккаунтов.
Кстати, есть еще одно проверка, для которой даже DLP не понадобится. Для этого возьмём базу корпоративных паролей и топ-100 самых популярных паролей. Дальше, думаю, вы поняли.

15 ноября 2013

Всезнание гаджетов - неизбежность?

"К 2017 г. смартфоны станут умнее своих владельцев, но не потому, что будут обладать интеллектом, а потому что получат доступ к обширным данным и способность их анализировать. Смартфоны и другие устройства будут знать о владельце все, следуя за ним в повседневной жизни и избавляя от множества рутинных дел."
Читать полностью:  http://it.tut.by/374474?utm_source=rss-news&utm_medium=rss&utm_campaign=news-feed или если кратко, то www.kv.by/content/328096-gartner-k-2017-godu-smartfony-stanut-umnee-svoikh-vladeltsev
Тему можно обсуждать очень и очень долго, о том, что мобильные гаджеты превратились в универсальные устройства по сбору данных о своих владельцах, не написал, наверное, только ленивый. Но описанные по ссылке аналитиками сценарии более чем правдоподобны, если вспомнить, что сегодня уже имеется в арсенале мобильных гаджетов:
1. Wi-Fi. Есть сегодня в абсолютно любом смартфоне. С его помощью можно вычислять ваше местоположение: вспомните галочку в Android "Определять местоположение с помощью беспроводных сетей". Думаете, это сложно? Тогда есть такой вариант...
2. GPS и ГЛОНАСС. GPS в смартфоне уже норма, а не "крутая фишка". ГЛОНАСС пока не дорос в плане распространения, но на законодательном уровне происходят интересные игры: то хотят запретить продавать телефоны без этой системы, то в каждую машину к 2015 году чип поставить. А ведь есть еще разработки аналогичных систем в Китае, Индии, Европе... Как бы то ни было, но спутниковые навигационные системы сегодня - рекордсмены по сбору данных.
3. Социальные приложения. Различные Foursquare, Tripadvisor и т.д. О них мы тут уже неоднократно писали. Расчёт на желание человека делиться информацией о себе добровольно. И, надо сказать, расчет более чем оправданный. Этими способами получаются самые разнообразные сведения, ведь сюда же относится и история запросов в поисковиках, и анализ вашей почты для показа рекламы, и анализ времени проведённого на странице, поставленный "лайк", и чёрт его знает что еще.
Вот, пожалуй, три основных на сегодняшний день способа добычи сведений о человеке. Конечно, нельзя еще не упомянуть такую "банальщину", как отслеживание местоположения по базовым станциям сотовых операторов. Тут всё понятно. Но доступ к таким данным всё же есть далеко не у всех, в то время как всё остальное может собирать любое приложение для смартфона (если дать соответствующие разрешения, а как можно их не дать?..).
Думаете, на этом всё? Ни в коем случае. Остальные методы пока не слишком популярны, но наверняка вскоре таковыми станут. Речь идёт о различных «оздоровительных» приложениях. Этакая смесь пункта 3 и технологий. К примеру, Samsung активно пиарит своё приложение SHealth и соответствующие гаджеты к нему. Само приложение умеет фиксировать пройденный маршрут с привязкой к карте или без неё. Пользователь же сам может вводить свои данные (рост\вес\пол и т.д.) + вести журналы о съеденной пище и проделанных физических упражнениях. Примечательно, что эти журналы можно вести только при активном подключении к Сети.
В общем, такая вот "светлая" и "радостная" картинка...
Возвращаясь к главной мысли, высказанной исследователями: действительно, скоро гаджеты будут знать о нас много, очень много. В этой связи предлагаю обсудить вот какую идею. Знаете ли вы, что такое дауншифтинг? Сегодня, если верить "Википедии", это "термин, обозначающий жизненную философию «жизни ради себя», «отказа от чужих целей». По сути - отказ от многих популярных, но не очень нужных благ цивилизации.
Думается мне, что вскоре мы станем свидетелями появления информационных дауншифтеров. Людей, которые будут осознанно отказываться от слишком умных гаджетов. Тех, кто будет вместо поиска Google будет пользоваться анонимным duckduckgo, вместо «суперсмартфона» использовать обычную «звонилку» или те аппараты, в которых можно вручную контролировать включение\отключения некоторых функций.
Но возможны ли другие варианты?

14 ноября 2013

О вреде непроверенных предположений

Думаю, все еще помнят новость о рекордной утечке паролей Adobe, которую у меня наконец-то нашлось время прокомментировать. На всякий случай, так как уже прошло какое-то время, напомню, в чем там всё дело.
В первом сообщении о краже паролей миллионов своих пользователей компания Adobe сказала, что гражданам нечего опасаться, потому что пароли зашифрованы. Пока сообщество не получило базу с паролями, фраза о «зашифрованных» паролях была непонятной. Можно было предположить, что Adobe имела в виду хеширование. Ведь алгоритмы хеширования тоже формально являются алгоритмами шифрования. В случае нормального хеширования с использованием соли можно было бы не опасаться, что злоумышленники расшифруют базу паролей.
В общем, выяснилось, каким именно способом шифровали пароли, а дальше на помощь взломщикам пришла статистика:
Например, значение EQ7fIpT7i/Q= (base64) встречается 1 911 938 раз.
При этом
В последние годы проводилось немало статистических исследований парольных баз. Поэтому известно, что самый популярный пароль в интернете — 123456.
Это всё очень занимательно, но мы это всё знали и раньше. Что нам дает именно случай с Adobe? Что даже если ваш пароль хорош, и даже если сервис его хорошо зашифровал, это не гарантирует вам безопасность. Почему? Потому что тем больше информации утечёт, тем больше к ней можно будет применить статистических предположений.
Мне это всё напоминает вывод, который герой Айзека Азимова сделал в первой книге трилогии Академии (Основания). Чтобы предсказывать будущее, не нужно учесть абсолютно все связи во вселенной - достаточно взять планету-мегаполис, на которой фактически оказались существа со всей Вселенной.
По той же схеме, кстати, действуют алгоритмы Фейсбука, "волшебным" образом узнающие, где сделана та или иная фотография. В общем, не зря "большие данные" признаны одним из важнейших трендов в ИТ в последние годы. Потому что их анализ дает не только ключи  к кошелькам через рекламу, но и помогает в менее законных способах отъема тех самых денег...

11 ноября 2013

Сколько личность ни воруй, всё равно получишь…PROFIT!



Поводом к написанию данного поста послужило определённое количество новостей, которое субъективно превысило определённый «порог игнорирования». Не секрет, что сегодня различные атаки всё больше социализируются. Так или иначе, но определённые приёмы социальной инженерии нет-нет да «засветятся» в новостной сводке. В частности, речь идёт о технике «кви про кво», которую проще и понятнее именовать «кража личности».

Кви про что?

Схема атаки проста: выдать себя за другую персону, которой «жертва» доверяет. Самый банальный пример – «страшилки», которыми родители запугивали в детстве, наверное, каждого из нас. «Не открывай никому дверь! Там маньяки, которые доверчивым детям, говорят, что они почтальоны\водопроводчики, а потом топят в ванной». Реальные же истории более прозаичны.

Цель №1

Чаще всего «кража личности», естественно, используется в мошеннических целях. Рассмотрим на конкретном примере. Тридцатилетний Брэндон Прайс – житель Питтсбурга связался по телефону с филиалом Citibank и, представившись Полом Алленом, сооснователем Microsoft, попросил сменить адрес счета с Сиэтла на Питтсбург. Помимо этого, к счету был добавлен новый телефонный номер. Позже он вновь связался с банком и сообщил от лица сооснователя Microsoft, что утерял свою дебетовую карту, однако о краже ее сообщать не хочет. Прайс попросил банковского сотрудника прислать ему на адрес в Питтсбурге новую карту. На следующий день мошеннику удалось получить карту, активировать ее и сразу же применить в целях платежа по ссуде в Банке вооруженных сил США в размере 658 тысяч долларов уже на собственное имя. В этот же день он с помощью карты попытался совершить денежный перевод посредством системы Western Union на сумму в $15 тыс. Помимо этого, Прайс при помощи карты оплачивал свои приобретения в ряде американских магазинов, что удалось запечатлеть камерам наблюдения. Арестовали Прайса второго марта 2012 года.

Этот случай очень хорошо иллюстрирует главную цель злоумышленников – деньги. Но «главная» не означает «единственная». На втором и третьем месте в приоритетах мошенников находятся распространение вирусов и управление общественным мнением. Разберём по порядку.

От мала до велика

Вирусы сегодня очень удобно распространять через социальные сети. Достаточно проделать определённую подготовительную работу по «залайкиванию» френдов. Соответственно, имея большую базу подписчиков, можно делиться с ними «приколами», «крутыми видео», «новыми сериями любимых сериалов» и прочим контентом, способным привлечь внимание людей. Как вы понимаете, главной задачей является заставить «жертву» перейти на скомпрометированный ресурс. Примечательно, что логика схемы сегодня усложняется. Поясню на примере отчёта Websense.

Мошенники создали поддельную учетную запись LinkedIn, которая на данный момент имеет более 400 контактов и используется как для просмотра профилей потенциальных жертв, так и для их перенаправления на некий сайт знакомств.

Для увеличения эффективности используется премиум-аккаунт LinkedIn – это позволяет выполнять поиск по рабочим функциям, размеру компании и уровню старшинства, а также слать сообщения напрямую, без необходимости быть в друзьях у «жертвы». Вся эта информация в дальнейшем используется для проведения атаки.

Специалисты компании полагают, что мошенники используют сайт знакомств в качестве приманки. Они отметили, что хоть сайт на данный момент не содержит вредоносного кода, но его IP-адрес, как и весь ASN, ранее был привязан к доменам, которые содержали списки ссылок на C&C серверы для нескольких наборов эксплоитов.

Теперь пройдёмся по общественному мнению. Здесь в качестве примера очень интересно связать некоторые исследования и тендеры.

В рамках исследования «Pew Research Centre» (проведено в марте-апреле 2013. Опрашивались по 1000 человек в каждой стране + вероятность ошибки до 7.7%),  опубликованного 3 сентября 2013, было изучено отношение к России в 38-ми странах мира, на основании чего был сделан вывод о негативном восприятии России в 36 странах. Позитивно к России относятся, якобы, только жители Греции (63%) и Ю. Кореи (53%).

Российский фонд Vox Populi провел «защитное» исследование: c 9 по 13 сентября было собрано и проанализировано свыше 770 тыс. сообщений о России в СМИ и соцмедиа от 440 тыс. авторов из 231 страны. Исследование показало, что в индивидуальном отношении людей к России преобладает позитив, в то время как в официальных источниках (СМИ, информагентства, официальные лица) — преобладает негатив. Ниже показана аналитика по данным (СМИ и соцмедиа) 74 тыс. жителей США, высказавшихся за 4 дня сентября по теме Россия:


Под «официозом» в данном случае подразумеваются официальные СМИ, известные политологи и экс-чиновники.

Какие выводы можно сделать? То, что «ящику» доверять нельзя, адекватные люди поняли давно. Фокус доверия в этой связи сместился в сторону «открытых и свободных» соцсетей, где контент формируют независимые пользователи. Но здесь как раз-таки и выходит на сцену «кви про кво». Что мешает государству формировать общественное мнение силами обычных граждан? Много чего. Поэтому хорошо бы этот процесс сделать подешевле и понезависимее от тех самых граждан. Как? Да хотя бы вот так.

Служба внешней разведки (СВР) в начале 2012 года провела три закрытых тендера под кодовыми обозначениями «Шторм-12», «Монитор-3» и «Диспут» на сумму более 30 млн. рублей, целью которых является выработка новых правил мониторинга блогосферы. Главной задачей методики должно стать «массовое распространение информационных сообщений в заданных социальных сетях с целью формирования общественного мнения». Заказчиком выступила ФКУ "Войсковая часть N54939". В рамках тендера «Диспут» разработка программы для «исследования методов разведки интернет-центров и региональных сегментов социальных сетей» оценивалась в 4,41 млн. рублей. По тендеру «Монитор-3» (на сумму 4,99 млн. рублей) претенденты должны были предложить исследование методов негласного управления в интернете. По тендеру «Шторм-12» (на 22,8 млн. рублей) - провести научно-исследовательскую работу по разработке «средств продвижения специальной информации в социальных сетях». Логика работы всего комплекса такова: мониторить блогосферу будет система «Диспут», затем полученную информацию проанализирует система «Монитор-3». Вброс нужной информации в соцсети на основе полученных данных возложат на систему «Шторм-12». К слову, исполнителем по всем трем конкурсам стала компания «Итеранет».

Ложка мёда

Справедливости ради стоит отметить, что поддельные личности используются и «во благо». В частности, для аудита безопасности и отлова «нехороших дядей-педофилов».

К примеру, эксперимент «белых хакеров» показал: для того, чтобы выудить секретную информацию, достаточно прикинуться симпатичной девушкой и немного пофлиртовать с суровыми «агентами».

Спецслужбы США при помощи специалистов компании World Wide Technology создали поддельные аккаунты молодой привлекательной девушки в соцсетях Facebook и LinkedIn. В качестве модели для создания поддельных аккаунтов использовалась реальная девушка по имени Эмили Уильямс. Она работала официанткой в кафе неподалеку от офиса правительственного агентства. При этом никто из сотрудников организации ее не узнал.
После непродолжительного общения с «жертвой»-мужчиной «девушке» удалось выудить секретную информацию. Сотрудники организации были так увлечены новой знакомой, что не заметили явных несоответствий в ее анкете. Например, там было указано, что она обладает 10-летним опытом в IT-коммуникациях, при этом ей было всего 28 лет.

Ну а самое интересное, по словам исследователей, в том, что подобный эксперимент проводился и с мужчиной в главной роли. Вот только столь поразительных результатов поддельному «Казанове» добиться не удалось.

Что до педофилов, здесь результатами поделились голландцы. Голландские активисты из организации Terre des Hommes завершили эксперимент по идентификации педофилов в чат-комнатах. Для этого они применили метод ловли «на живца», причем в качестве приманки использовали компьютерную модель 10-летней филиппинской девочки под ником Sweetie. Непосредственно в чате работали активисты Terre des Hommes.

За десять недель операции на контакт со Sweetie в разных чатах вышло более 20 000 мужчин, из них около 1000 человек из 71 страны предложили ей деньги. Большинство преступников — из богатых западных стран: 254 из США, 110 из Великобритании. На третьем месте Индия (103 человека). Что характерно, не удалось обнаружить ни одного пользователя из России.

Выводы?
«Кража личности» в Сети – процедура весьма и весьма лёгкая в исполнении. Масштаб проблемы ширится, а журналисты время от времени любят «нагонять панику», не разобравшись в вопросе. Дело в том, что большинство приёмов, применяемых злоумышленниками, не выдерживают сколь-нибудь серьёзной проверки. Вспомните хотя бы описанный случай с «крутыми агентами» и симпатичной девушкой. Несоответствия были на поверхности, но агенты их просто проигнорировали. Поэтому лично для меня профилактика кражи личности сводится к простой поговорке: «доверяй, но проверяй».