Рубрики
Business Events IT

Вебинар: практика аудитов информационной безопасности

Вопросы для обсуждения:

  • Стадии проекта по аудиту.

  • Активности по проекту.

  • Направления обследований.

  • Наиболее распространенные файндинги.

  • Практические кейсы.

  • Инструментарий ИТ-аудита.

  • Потенциальные сложности при проведении аудитов.

  • Результаты и их использование.

Докладчик: Андрей Роговской  Руководитель проекта, Отдел ИТ аудитов, МТС.

Зарегистрироваться: http://bit.ly/2ITDC9d

 

 

Рубрики
Business IT

Личная информационная безопасность. Урок 8.

Где хранить пароль?

У нормального, среднестатистического человека в наше время есть не менее десятка паролей от разных сервисов, которые он должен хранить, как самое святое в своей жизни. Потому что разглашение или утрата пароля может доставить кучу неприятностей, иногда трудно совместимых с жизнью. Поэтому  я провёл опрос на своём канале в Телеграм — где лучше хранить пароль? Вот варианты вопросов и ответы на них почтеннейшей публики. Давайте поразбираемся в них подробнее.

Вопрос: Ваше мнение, где лучше хранить пароль?

  1. Ответ номер 1 (79%). В голове, только придумывать их по своей системе, чтобы не забыть.

Ответивших так искренне уважаю! Однако, хорошо, если у вас есть голова и она не дырявая (при этих словах захотелось посмотреть в зеркало). Также хорошо, если у вас по жизни всего два-три пароля. Похвальная скромность. Но у современного человека их минимум пара десятков. И неизбежен момент, когда ранние признаки склероза нарушат благолепие… Вы не ощущали, вернувшись из отпуска, что пароль от служебного компьютера куда-то испарился из памяти намертво? А кроме того, мне всегда было интересно, как для 2-3 десятков сайтов придумать систему, чтобы у каждого сайта был уникальный пароль, и чтобы его не забыть. Если кто знает, поделитесь опытом. Я — не смог. Единственный вариант — поиграться с именем сайта. Оно — единственная переменная величина в этом алгоритме.

     2. Ответ номер 2 (6%). В бумажной записной книжке.

Супер надежно от хакеров, тянущих свои грязные руки через интернет, чтобы захапать самое ваше всё святое. Но есть и недостатки. Всегда есть шанс просто потерять записную книжку с паролями и потом долго плакать. Путём применения грубой физической силы книжечку можно изъять, или украсть. «В конце концов, снять с бесчувственного тела. Или трупа. Но я уверен, до этого не дойдёт«. Впрочем, могу посоветовать пароль шифровать. Например, каждую цифру увеличивать на 1, или чуток посложнее. А алгоритм шифрования держать в памяти. Тогда враг, добравшись до вашей записной книжки, обломается и с горя будет кусать локти. И пойдёт в управдомы.

3. Ответ 3 (12%). Хранить пароль в специальной программе типа «бумажник».

То есть вы покупаете незадорого какой-то небольшой софтик, и у вас остаётся одна задача — помнить мастер-пароль, который открывает ваш «бумажник» и достаёт оттуда нужный для данного конкретного сайта пароль.

Интересно, кто сказал, что можно доверять сочинителям софта этих «бумажников»? Достаточно ли они хорошо защитили табличку с вашими всеми паролями от злобных хакеров? А не гикнется ли весь ваш бумажник вместе со всеми вашими паролями после очередного обновления операционной системы? У нас даже самолёты всё чаще падают из-за кривого софта, а тут какие-то страные пароли какого-то безвестного юзера. А нет ли в вашем «бумажнике» бэкдора для спецслужб и остальных заинтересованных лиц? Это ж так удобно – не выуживать каждый пароль по одиночке, а получить их все сразу на блюдечке с золотой каёмочкой или, на худой конец, в виде екселевской таблички.

Короче, «бумажник» для хранения паролей я бы стал использовать в последнюю очередь. Есть такое правило (автор которого – я, собственной персоной): «Если есть выбор, что предполагать, предполагайте худшее из возможного, и не ошибётесь».

После этого абзаца зримо ощутил, что количество моих врагов среди разработчиков софта этих «бумажников»резко выросло.

4. Ответ номер 4 (3%). Лучше использовать физический токен и носить его в кармане.

Хорошее решение, мне нравится, только такого токена пока никто не выпускает, чтобы хранить все пароли ко всем сайтам. В принципе, его несложно сделать на основе микроконтроллера, и стоить это произведение инженерного разума будет 20 евро в терминах цены комплектующих. Надо только предусмотреть несколько факторов авторизации. А то токен отберут, действуя методом грубой силы, и voilà. То есть пипец по-русски.

А вот какой второй и даже третий фактор использовать – это интересно. Можно, например, вставить в токен датчик магнитного поля и разблокировать его после определенной комбинации изменения ориентации датчика по сторонам света. «Две шаги налево, две шаги направо». Как пример. Помните: «Встань избушка ко мне передом, к лесу задом» — всего-то авторизация включала распознавание заданной речевой фразы и ориентацию объекта с помощью сервоприводов в заданном направлении. После чего дверь открывалась.

5. Ответ номер 5 (0%). Лучше вообще их не запоминать, а пользоваться услугой «восстановить забытый пароль».

Не соглашусь, что это самый плохой вариант. Если сайт не слишком важный для вас, и нужен редко, и вряд ли чаще, чем раз в три месяца вы туда пойдёте (например, покупка билетов в филармонию), то это самое лучшее решение. Только набирайте каждый раз разный пароль, от фонаря и посложнее.

6. Биометрия.

Такого варианта ответа не задавалось. Биометрию даже не обсуждаю. Всю её придумал Черчилль в 18 году. Нет ничего более неустойчивого к взлому, как показала практика. Ни пальчик, ни рожа, ни ирис. Ибо нет ничего более ненадёжного. Что есть человек на следующий день после победы сборной России в чемпионате мира? Да вас даже мама родная (имеется в виду motherboard) не узнает. Человек — он ведь такой изменчивый — под влиянием обстоятельств.

Выводы и рекомендации.

  1. Никогда не используйте один и тот же пароль для разных сайтов. Такие страдальцы обычно попадают по самые помидоры самым простым образом: регистрируются на каком-то сайте, который предлагает что-то малоценное (например, посмотреть порнушку), и вводят свой пароль, который всегда используют для доступа к личному мэйлу и банку. А творец сайта получает ваш пароль. А потом начинаются вопли свистоплясова про взлом всего, чего только можно. И твиттера, и фэйсбука, и т.д.
  2. Для простых и одноразовых сайтов используйте пароль от балды, который даже не запоминайте. Когда надо будет, просто жмите кнопку «забыл пароль».
  3. Для самых важных для вас сайтов используйте длинный и сложный пароль (не меньше 20 символов) и записывайте его в маленькую черненькую записную книжку, ручками с чернилами. Книжку берегите (храните не под ковриком в прихожей), но ещё лучше — придумайте простенький алгоритм шифрования паролей, который держите в голове.
  4. Ну, а тем, у кого руки привыкли к паяльнику и чешутся по нему — могу посоветовать для развлечения сваять что-нибудь в железе, на технологиях интернета вещей. Принцип здесь такой: самый надежный замок не тот, который самый сложный, а тот, про устройство которого никто не знает.
  5. И хранит вас бог от облаков, браузера Google Crome и прочих ужасов нашего века!

Еще почитать: Двухфакторная авторизация

IMG_0078

Рубрики
Business Events Internal Audit Internal control Investigations

Круглый стол- встреча экспертов: профессиональное проведение интервью при внутреннем расследовании.

Новая информация: перед  ежегодной конференцией по противодействию хищениям в бизнесе мы проведём круглый стол – обсуждение между экспертами особенностей и методов проведения интервью в процессе внутренних расследований. Тема актуальная, потому что люди – главные источники информации. Они наблюдают всё вокруг, и информацию, которой они владеют, невозможно найти ни в каких информационных системах и соцсетях. Да, они могут ошибаться, хотеть вас обмануть, сказать не всё или создать у вас неправильное впечатление о ситуации – и это приёмы, которыми любой человек пользуется с детства.

И уметь извлекать информацию из людей без применения насилия – крайне важно не только для сотрудника СБ, но и для внутреннего аудитора и любого контролёра, работающего в бизнесе. Ведь всем им приходится проводить интервью с сотрудниками, пытаясь установить действительные обстоятельства событий. И неважно, как это называется – внутреннее расследование или аудиторская проверка – цели и правила проведения интервью от этого не меняются.

Я сам буду там выступать, и кроме меня, ещё несколько экспертов в этой области. Планирую, что будет очень интересный обмен мнениями – потому что у каждого свои методы, школа, опыт работы. И это будет очень интересно и для нас самих, и для всех участников – потому что, только сопоставив разные точки зрения, можно приблизиться к пониманию сути вопроса.

Мы планируем провести наш круглый стол в день, предшествующий конференции (8 октября), как отдельное мероприятие, продолжительностью 4 часа.

Приглашаем всех желающих заранее зарегистрироваться, потому что количество мест ограничено. Дополнительная информация: https://www.acfe-rus.com/antifraudconference2019

Ближайшее мероприятие:

А ещё, 25.06.2019  состоится вебинар «Предпосылки, цели и задачи проведения Forensic-расследований. Инструменты проведения Forensic-расследований».

В программе:

  • Сбор доказательств в электронном виде (выявление и восстановление информации).
  • Обработка и анализ информации.
  • Анализ информационных систем на наличие отклонений. Выводы.
  • Какие должны быть результаты проведения расследований?

Ведущий — Начальник управления защиты информационных ресурсов ЧТПЗ Георгий Гусляев. Его доклад на нашей конференции по информационной безопасности бизнеса в феврале 2019 года был признан участниками лучшим докладом. Так что есть смысл зарегистрироваться на вебинар: https://www.acfe-rus.com/forensic

Рубрики
Business Future Society

Коррупция и северный зверёк

Помню, в школе раздавали задания, кому про какого зверя написать. Моему ребенку достался зверь песец. Еврейское счастье. Ребенок полез в интернет. Вылез оттуда через неделю очень образованным. Не только по поводу зверей. Вспомнилось вот по какому случаю.

Про коррупцию собирался написать уже лет пять, если не больше. Потому что не устраивает всё, что я читал о ней, где только не пишут. Нет, коррупция — это не только получение взяток и откатов чиновниками, как это считает российское законодательство о коррупции. Но давайте по порядочку.

С тех пор, как обезьяны стали жить стаями, существует противоречие между интересами стаи и интересами отдельно взятой обезьяны. Выживание всей стаи требует от каждого её члена жертвовать личным на благо общего – подкармливать детёнышей, у которых не осталось мамки, участвовать в обустройстве пещеры (крепости, армии, платить налоги и т.д.)

Любое человекообразное устроено так, что при наличии малейшей возможности оно предпочитает оставить свое личное имущество при себе, а не делиться им со всей стаей. И даже больше – норовит украсть что-то общественное и обратить его в свое личное – отсюда и полковники с миллиардами долларов, и все остальные занимательные случаи из современной жизни гоминидов.

И если полковников не останавливать вовремя, то общество погибнет. Всё. Вместе с полковниками. Другая, более организованная стая человекообразных истребит их всех, захватит территорию, ресурсы и будет процветать. Так было и будет всю человеческую историю. Империи возникали и умирали, а причина их смерти была в неспособности обеспечивать соблюдение общественных интересов власть имущими.

Так вот, чтобы обеспечить выживание стаи, главная обезьяна придумывает налоги, вненалоговые сборы и другие поборы и назначает чиновников, опричников и прочих блюстителей, чтобы их блюсти, то есть соблюдать. И облекает блюстителей властью, даёт им полномочия и обязанности.

А теперь внимательнее и помедленнее. Можно даже записывать.

Когда чиновник (или любой облеченный властью действовать в интересах общества блюститель) нарушает правила, которые должен исполнять в интересах общества, то это и есть коррупция.

Заметьте, причина, по которой он нарушает, не имеет значения. Этой причиной может быть желание личного обогащения, которое осуществляется через вымогание и получение взятки или отката. Но не только — любое нарушение интересов общества лицом, призванным их соблюдать, есть коррупция.

Например, чиновник может действовать в нарушение закона из страха потерять своё место работы, будучи сам по себе кристально честным. И это тоже есть коррупция.

Или на те должности, где нужно бы по конкурсу выбрать лучшего из лучших кандидата, назначают совсем не лучшего, но родственника Иван Иваныча. И это коррупция, потому что происходит нарушение интересов общества.

Или чиновник, действуя из соображений личной неприязни к мигрантам вообще, выдумывает причины, чтобы отказать в выдаче разрешения на работу всем подряд (как в Финляндии). И это тоже коррупция.

Как видите, коррупция намного многообразнее, чем банальное получение взятки. К сожалению, ни в одной стране мира нет в полной мере охватывающего все случаи коррупции антикоррупционного законодательства. И это не случайно.

Причина вся та же – противоречие личных интересов власть имущих интересам общества. Предположим, где-то происходит революция, и под лозунгами справедливости (мира — народам, земли крестьянам, интернета — пользователям) к власти приходят некие робеспьеры, ульяновы или навальные. Да неважно, кто по фамилии. И тут же начинается коррупция. Образуется элита, и по самому главному в биологии закону размножения она, эта элита, начинает вить уютные гнёздышки во власти для своих друзей и деток. Для передачи её, власти, по наследству.

И коррупция начинается, и она постепенно охватывает всё общество. Детки и друзья детства начинают рулить государством, жить как поприятнее в собственных интересах. Тырить бюджеты миллиардами. Вот характеристика одного из таких правителей: «… вял, недалёк, бесхарактерен, легко подчинялся чужому влиянию, но отличался самоуверенностью и тщеславием..». Что Ксеркс, что Николай 2 точно подходят под это описание.

В конце концов и тот и другой были убиты собственными подданными. Кто интересуется, посмотрите историю малоизвестных империй. Там всё четко – талантливый основатель, потом детки – так себе, потом дебилы – внуки. И на этом история империи заканчивается. И вспомните Егора Гайдара, как пример третьей стадии.

Не буду вас грузить историческими примерами, вернёмся к нашей любимой коррупции.

Вывод здесь один: коррупция приводит к гибели любое общество. И это единственная причина его гибели. Чем выше уровень коррумпированности власти, тем быстрее северный пушной зверёк посещает это государство. И всегда с одним и тем же результатом.

Сопутствующие вопросы.

Их обычно задают слушатели моих тренингов.

  1. А есть ли способ побороть коррупцию? Ответ: способы, конечно, есть. Но мотивации для этого ни у какой власти нет. И не будет. Поэтому империи создаются и исчезают, революции происходят и потом превращаются в диктатуры.
  2. Есть ли такая страна, в которой коррупция в полной мере преследуется законом? Ответ: увы, дорогой друг. Коррупция (если вы внимательно прочитали выше сказанное – неотъемлемое свойство натуры человека). Поэтому у власти всегда существует баланс между чувством самосохранения и чувством жадности. Самосохранение общества требует искоренения коррупции, чувство жадности (точнее, продолжения рода) – требует хапать как можно больше, даже если все вокруг сдохнут.
  3. Куды бечь? (В смысле, что делать)? Ответ: а делайте, что получится – по мере сил и возможностей. Для каждого человека своя ситуация и свои решения. Но только не надо бороться с биологическими законами природы — ходить на всякие митинги и демонстрации. Там вы такое же мясо и расходный материал, как и на официальных праздниках в честь прохода Ксеркса через Фермопилы или Суворова через Альпы. И помните – все политики – это простые люди, которые специализируются на обмане масс с целью присвоения и укрепления этой самой власти над ними. Кто более талантлив в обмане, у того хорошо получается.
  4. Есть ли решение проблемы принципиально? Ответ: нет, коррупция для общества – это как микроорганизмы, живущие в человеке. В каждом человеке живёт примерно два килограмма микробов. И если их оттуда истребить, то результат будет самый плачевный. Некому будет переваривать пищу, например. Вот и с коррупцией так же. Она существовала всегда и будет существовать до тех пор, пока человечество живёт по законам биологии и естественного отбора.
  5. Стало грустно. Совсем. Скажите что-то позитивное! Ответ: самое позитивное во всей истории человечества то, что мы с вами родились таки и дожили до этого дня, несмотря на все законы биологии и перипетии истории. Значит, у нас есть конкурентные преимущества!

Чуть не забыл: смотрите наши тренинги и другие мероприятия на нашем сайте: www.acfe-rus.com  И, особенно, сейчас время зарегистрироваться на нашу ежегодную конференцию по противодействию хищениям в бизнесе. Потому что лето, и есть ещё скидки. Там будет столько интересного!