Рубрики
Business Ethics

Личная информационная безопасность. Урок 9

«Никогда не разговаривайте с незнакомцами». И никогда не загружайте незнакомые обновления. Подождите с месяц, а лучше — с полгодика. За это время выяснится, что обновление вешает компьютер, лишает его совместимости с подключенными к нему устройствами, или делает ещё какую нибудь каку кроме официально объявленного «улучшения безопасности».

Вы не поверите, но у меня есть неплохой стационарный компьютер, который я собрал в 2016 году из самых крутых на то время компонент и, немного повозившись, установил на него Windows 7. Компьютер отчаянно сопротивлялся, потому что по сговору между Интел и Микрософт на этот процессор (SkyLake) Win7 не устанавливался. Ибо не фиг, всё стадо гнали на Win10. Но таки свершилось, и я сразу в настройках Windows запретил установку всех обновлений. Компьютер буквально летает, и уже четыре года полёт нормальный. И, извините, никакие вирусы и всякая прочая хрень его не берет. Я назначил ему сетевое имя «Covid-dissident».

А вот теперь другая история, совершенно противоположная, которая случилась со мной два дня назад. Был у меня принтер, лазерный такой, цветной, изготовления фирмы HP (Hewlett Packard). Звали его MFP M181fw. Работал почти всегда, когда не засыпал беспробудно. Был подключен к домашней сети.

И вот два дня назад вижу на дисплее принтера надпись «download update», которая означает по-ихнему «загрузите обновление». Не включив мозги (было бы что включать), нажимаю на кнопочку ОК. И обновление начинает загружаться.

Загрузимшись по самое нехочу, принтер удоволетворённо хрюкнул, крякнул, и сообщил «Supply problem», после чего ушел в бессрочный отпуск.

Не буду рассказывать про мои многочасовые поиски технической поддержки или вообще хоть какой-либо информации на сайте hp.com. Все как обычно — в роли техподдержки у них тупой бот со словарным запасом Эллочки-людоедки и интеллектом амебы. В конце концов, что удалось нарыть по всем закромам за сутки раскопок.

Оказывается, это обновление (от 22-10-2020) по-тихой устанавливает на принтер контроль использования оригинальных картриджей. При этом, фирма в общем и целом не запрещает использование неоригинальных картриджей, и это даже не влияет на гарантию. Но между делом, HP оставляет за собой право по-тихой, когда ей захочется, установить обновление, в котором такой контроль присутствует. Что и произошло в моем случае.

Почему она так делает? Могу предположить. Поскольку набор оригинальных картриджей стоит у HP столько же, сколько и новый принтер вместе с картриджами, то если бы такой контроль устанавливался на все принтеры подряд, то никто не стал бы эти принтеры покупать. Снижать стоимость оригинальных картриджей фирма не собирается, хотя изготовители совместимых продают их на почти на 40% дешевле.

Вот они и устроили такую «лотерею смерти» для покупателей. Такую «русскую рулетку». Покупаешь нормальный принтер, который работает с совместимыми картриджами, и ждешь своего выигрыша. Выигрыш — это когда после обновления принтер будет работать и не требовать исключительно оригинальных картриджей.

Я в эту «русскую рулетку» проиграл, и мой принтер превратился в бесполезный кирпич, потому что платить по 217 евро за набор оригинальных картриджей (совместимый высшего качества стоит 129) никто никогда не будет. Присматриваю себе принтер другой фирмы, а пока решил поделиться с вами опытом.

Чтобы вы никогда не грузили обновления, не подумав раз десять перед этим, и не подождамши хотя бы с месяца два. Вот, недавнее обновление Apple (Big Sur) превратило старые Macbook Pro в тыкву «кирпичи». Это только один например.

А принтеры фирмы HP теперь буду обходить далеко стороной. И вам того же желаю.

Рубрики
Business IT

Дао и информационная безопасность

С информацией всё было просто, ещё недавно. Лет 500 назад. «Песать-счетать» не умели (хотя ЕГЭ тогда не ещё было). Вся информация хранилась в головах и передавалась устно. Для защиты информации, например, от разглашения, достаточно было отрезать носителю язык. Или голову целиком. Эх, как было всё легко и понятно!

Потом, с появлением бумаги, информация стала отделяться от физиологичеси активного и смертного носителя. Для её охраны надо было изобретать шифры, грифы, расписки, спецхраны. Прошивать, брошюровать, скреплять печатью. Кто был в той трубе, тот знает дымоходы.

Потом, с появлением компьютеров, информация стала ещё более нематериальной, записанной в виде воображаемых ноликов и единичек на каком-то, даже в микроскоп невидимом, молекулярном уровне. Всякие там диски магнитные, флэшки и даже хуже.

Потом, с появлением интернет, облачных-заоблачных и распределённых хранилищ у информации исчезла и такая характеристика, как геопозиция. То есть нет у неё конкретного места нахождения, где её можно прищучить.

А с появлением больших данных и технологий так называемого «искусственного интеллекта» она стала вообще приблизительной. Дважды два, в основном, — четыре, но может быть — пять.  Шесть — это совсем редко, только в случае масштабного сбоя нескольких серверов. Восемь — практически невозможно. Но гарантий никто дать не может.

И с каждым этапом эволюции человечество всё больше зависит от неё, от информации. Отключи сейчас интернет на месяц по всему миру – и половина населения умрёт с голоду. И закончится всё примерно так: http://bit.ly/2Bx7Fgq.

Так что же такое мы имеем в результате? Информация – это нечто нематериальное, неосязаемое физически, находящееся неизвестно где, пронизывающее всё и всецело определяющее нашу жизнь.

Ба, так это же определение Дао!

Для справки – даосизм – это китайская философия (религия, если хотите, тоже), возникшее примерно три тысячи лет тому назад. Советую ознакомиться, только не спеша. За полчасика не одолеете. За десять лет – тоже.  Хотя, если упорствовать, начнёте понимать.

Вот одно не могу понять — как 3 тысячи лет назад они смогли так точно дать определение роли и сущности информации в современном обществе.

Так вот, возвращаясь к информационной безопасности. С ней получается как в сказке – пойди туда, не знаю куда, и принеси то, не знаю что. И пока большинство наших специалистов по ИБ находятся в понимании информации и её защиты на стадии шаманизма. Шаманизм — это такое первобытное понимание Дао как бога защиты информации, который любит жертвоприношения в виде DLP и антивирусов, которые надо приносить ему ежеквартально в виде исполнения бюджета на закупку всяких софтин и железок.

И тогда, может быть, смилостивится великий Бог Информации, и не допустит злых духов — вирусов на плодородные нивы наших локальных сетей и тучные стада серверов. И убережёт их от проказы утечки информации, и от чумы её потери. Поэтому и призывает совет директоров на свои заседания старейшин начальника ИТ, и пляшет он перед ними с бубном, несвязно выкрикивая заклинания про угрозы и уязвимости, и приносит совет старейшин всё новые и новые жертвы в виде бюджетов на ИТ безопасность.

Как охранять и беречь то, не знаю что, находящееся там, не знаю где – об этом мы поговорим на тайном сборище шаманов, которое состоится в начале февраля в Москве, в учебной пещере Сбербанка.  Бубны с собой приносить не надо.

Вот тут ключ как найти вход в пещеру:  https://www.acfe-rus.com/itsecurity

Рубрики
IT

Каждый хакер желает знать…

… где сидят фазаны! Кто такие фазаны и где они сидят? Зачем они нужны злобному хакеру?

Большинство хакерских атак начинается не с поиска уязвимостей в информационной системе — это слишком долго и дорого, а хакер — существо с ограниченными ресурсами, в том числе и интеллектуальными. Инцидент в ИБ начинается с социальной инженерии.  Например, оператор буровой платформы знакомится в социальных сетях с симпатичной девушкой, которая присылает ему фото или песенку. Загрузив и открыв файл, в систему попадает специальная программа, которая берет под контроль системы управления буровой платформой (или заводом). Или сотрудник компании открывает рекламный мэйл с предложением хорошей скидки на турпоездку. Или находит на полу флэшку, и радостно втыкает ее в компьютер. И так далее.

Так что же такое «социальная инженерия» (Social Engineering)? Вокруг этого много путаницы, поэтому я решил уточнить это понятие для не только читающей, но и думающей публики. Вот мое определение:  это скрытые манипуляции поведением человека на основе использования социальных навыков и рефлексов человека, персональных особенностей его личности, – с целями, входящими в противоречие с интересами и желаниями объекта манипуляции.

Соответственно, когда мы читаем, что к методам социальной инженерии относится рытье в мусорных корзинах в офисе — не верьте, это не социальная инженерия. Это всего лишь рытье в мусорных корзинах. Так же, как и взламывание замков, проникновение по приставной лестнице на чердак и другие незамысловатые приемы, приписываемые этому искусству. Настоящая социальная инженерия не использует технические и насильственные, равно как и психотропные средства, для вынуждения человека совершать какие-либо действия. Только социальные навыки, особенности личности и рефлексы. Например, как не открыть дверь в офис с кодовым замком человеку, у которого руки заняты огромной коробкой? Социальный навык быть вежливым и помогать просто вынуждает вас сделать это. Сколько раз в своей жизни вы открывали дверь в свой подъезд незнакомому человеку, который нажимал кнопку домофона и ждал ответа?

Именно поэтому социальная инженерия является абсолютным оружием, от которого нет защиты. Чтобы защититься от СИ, нужно отбросить все свои социальные навыки, воспитанные с детства. Но даже если их отбросить (теоретически), станешь невыносимо асоциальным человеком, от которого отвернутся коллеги и знакомые. Можно усовешенствать файерволы и DLP, но усовершенствовать инстинкты человека, созданные тысячелетиями и существующими на уровне сознательных и бессознательных реакций, невозможно.

Вернемся к нашим фазанам. Фазан, как известно, птица полезная, но в то же время недалёкая. Как и наши офисные работники, которые подчас проявляют поразительную наивность, граничащую со слабоумием, доверчивость и беззаботность. Пожалуй, сравнение получилось даже обидным для фазана. Так вот, обитают наши фазаны, как говорят знающие социальные инженеры, где-то ближе к бухгалтерии и близлежащих лугах подразделениях, гда информации побольше и она попитательнее, а сотрудники уж очень консервативны и специализированны.

Как планируется социальная атака, какие особенности личности и социальные навыки используются, а также как их использовать, напишу в следующем посте, если этот почтеннейшая публика найдёт заслуживающим внимания. Сколько лайков — столько слов в следующем посте:)

Рубрики
Discussions IT

2FA — Two Factor Identification: As It Is

Information Security:

Q: May I ask why you advise *not* using two-factor identification? There are a very large way of implementing two-factor. Do you mean a specific implementation, or are you opposed to two-factor in general? I don’t necessarily disagree, but I don’t understand. Curious…

A: Jason, very good question! I am wondering why nobody asked it before? The first reason: password gives you excellent level of security, if system configured to delay more and more after every attempt to login with wrong password. There is no possibility to guess password in reasonable time. But mass service supplier (Google etc) do not use this feature. Why? Interesting question. I configure my systems to block ip after 4 unsuccessful attempts.

The second reason. The only available second factor («what I have») is mobile phone. But, mobile identification makes security more weak — a lot of fraud cases show us that it is very easy to cheat the mobile provider to issue new sim-card, then force user to disclose password. Why all US mass service provider made so called «two factor identification» obligatory? Just to simplify spying after you. Now you cannot create fake account and use it. Every user must be accounted in US control system.

The third argument is that some of mass providers really use three-factor identification. For example, gmail service controls your equipment (computer fingerprints) — it is the 3-rd factor «What I am»; as well it controls your geo-location (4-th factor) and immediately blocks login to your account if discover you logging from the new place or from new device. They did not ask your agreement with such policy. They just use it. So, level of security, configured in every mass service access, is very strange: no blocking or waiting after in the process of trying to use different passwords — it is very convenient for password choosing by generation; obligatory use identification with mobile phone — to exclude anonymity; and controlling your fingerprints and location. Looks nice, isn’t it?

Q: Sergey, what is your opinion on 2FA with hard token?

Bob, I consider more reliable when second factor is geolocation, than hard token. Any thing that you have can be stolen or taken by force. I don’t see any meaning in tokens in such cases.