Цифровая гигиена. Том I
Цифровая гигиена
Том I
Владимир Безмалый
© Владимир Безмалый, 2018
ISBN 978-5-4485-2165-2
Создано в интеллектуальной издательской системе Ridero
Введение
В нынешнем гипер-информатизированном мире роль специалистов по информационной безопасности сегодня такая же, какая была сто лет назад у врачей. Кто-то создаёт вакцины от смертельных болезней, кто-то изучает и классифицирует виды бактерий, кто-то спасает уже заболевших, а кто-то учит ещё здоровых, как вести себя, чтобы не заболеть: например, мыть руки перед едой и не пить воду из луж,
Книга, которую вы держите в руках – лучший из известных мне образцов пособий по «цифровой гигиене». Без наукообразных терминов в виде коротких поучительных историй автор рассказывает очень важные для информационной безопасности личности и предприятия вещи, иногда прямо, а иногда исподволь внушает нам, как сохранить свою приватность в этом новом и непривычно открытом кибер-мире. Как защитить себя от мошенников и «похитителей личностей». Как безопасно и одновременно очень удобно проводить платежи, не выходя из дома и многое, многое другое.
Мир станет честней и безопасней, когда «цифровая гигиена», то есть набор правил безопасного поведения в цифровом пространстве, войдёт в ежедневную рутину каждого пользователя информационных технологий. Можно было сколько угодно выпускать учёных-эпидемиологов, врачей и гигиенистов, но пока каждый человек на планете не научился мыть руки, человечество не смогло бы победить страшные болезни. То же самое должно произойти и в кибер-пространстве, тогда «врачам» останется только двигать науку вперёд, а не бесконечно бороться с эпидемиями.
У вас в руках универсальный учебник, который совсем не похож на учебник. Читайте сначала и до конца или с любого случайно открытого места. Читайте сами, своим детям перед сном или своему боссу по пути в аэропорт – всё будет не зря. Герои книги – принцессы и драконы, шпионы и контрразведчики, не оставят читателей равнодушными и оставят в памяти читателя и слушателя сценарии правильного поведения в кибер-среде и способы лёгкого и изящного обхода угроз. Надеюсь, автор выпустит книгу и в аудио-формате и я смогу слушать её ещё и в перелётах.
Наслаждайтесь. Оно того стоит.
Рустэм Хайретдинов, друг и поклонник автора.
Али-Баба и сорок разбойников
Старая сказка с новыми знаниями. Мудрость вековая, а знания по ИБ сегодняшние
Когда-то, очень давно, в одном персидском городе жили два брата – Касим и Али-Баба. Когда умер их отец, они поделили деньги, которые после него остались, и Касим стал торговать на рынке дорогими тканями и шелковыми халатами. Он умел расхваливать свой товар и зазывать покупателей, и в его лавке всегда толпилось много народу. Касим все больше и больше богател и, когда накопил много денег, женился на дочери главного судьи, которую звали Фатима.
А Али-Баба не умел торговать и наживать деньги, и женат он был на бедной девушке по имени Зейнаб. Они быстро истратили почти все, что у них было, и однажды Зейнаб сказала:
– Слушай, Али-Баба, нам скоро будет нечего есть. Надо тебе что-нибудь придумать, а то мы умрем с голоду.
Читателю. Запомни, дорогой друг, рано или поздно халява всегда заканчивается и приходится вставать с дивана и что-то делать. Это же можно сформулировать как первое сказочное правило ИБ.Сидя на диване, денег не заработаешь!
– Хорошо, – ответил Али-Баба, – я подумаю, что нам делать.
Он вышел в сад, сел под дерево и стал думать. Долго думал Али-Баба и наконец придумал. Он взял оставшиеся у него деньги, пошел на рынок и купил двух ослов, топор и веревку.
А на следующее утро он отправился за город, на высокую гору, поросшую густым лесом, и целый день рубил дрова. Вечером Али-Баба связал дрова в вязанки, нагрузил ими своих ослов и вернулся в город. Он продал дрова на рынке и купил хлеба, мяса и зелени.
С тех пор Али-Баба каждое утро уезжал на гору и до самого вечера рубил дрова, а потом продавал их на рынке и покупал хлеб и мясо для себя и для Зейнаб.
Читателю. Запомни дорогой друг, если все что ты умеешь, это просто тупо рубить дрова (нажимать на кнопки), то делать это можно бесконечно. Правда хватать тебе будет только на хлеб. Иногда с маслом и мясом. А чтобы заработать – нужно думать и учиться. Или учиться и думать.
И вот однажды он стоял под высоким деревом, собираясь его срубить, и вдруг заметил, что на дороге поднялась пыль до самого неба. А когда пыль рассеялась, Али-Баба увидал, что прямо на него мчится отряд всадников, одетых в панцири и кольчуги; к седлам были привязаны копья, а на поясах сверкали длинные острые мечи. Впереди скакал на высокой белой лошади одноглазый человек с черной бородой.
Али-Баба очень испугался. Он быстро влез на вершину дерева и спрятался в его ветвях. (Читателю.Вовремя спрятаться не трусость, а просто тактика выживания. Но запомни, спрятавшись, на хлеб с маслом не заработаешь.)А всадники подъехали к тому месту, где он только что стоял, и сошли на землю. Каждый из них снял с седла тяжелый мешок и взвалил его себе на плечи; потом они стали в ряд, ожидая, что прикажет одноглазый – их атаман.
«Что это за люди и что у них в мешках? – подумал Али-Баба. – Наверное, это воры и разбойники».
Он пересчитал людей, и оказалось, что их ровно сорок человек, кроме атамана. Атаман встал впереди своих людей и повел их к высокой скале, в которой была маленькая дверь из стали; она так заросла травой и колючками, что ее почти не было видно.
Читателю.Какую ошибку совершил атаман? Он забыл о том, что в пути (в любой работе) нужна разведка (предварительное исследование пути к объекту и продумывание возможных последствий и путей отхода). Кто тупо идет вперед не смотря по сторонам, рано или поздно попадает в лужу.
Атаман остановился перед дверью и громко крикнул:
– Сим-сим, открой дверь!
И вдруг дверь в скале распахнулась, атаман вошел, а за ним вошли его люди, и дверь опять захлопнулась за ними.
Читателю.В чем ошибка атамана? Он передает пароль по открытому беспроводному каналу. Голосом! Громко! А что нужно? Если вы используете беспроводной канал связи – используйте шифрованный канал. Если это невозможно – занизьте уровень сигнала (в данном случае голоса) до минимально необходимого. Используйте аутентификацию с помощью OneTimePassword. Проводите этот сеанс на минимальном расстоянии до вашего роутера (в данном случае двери), чтобы снизить возможность перехвата. Современный пример – применяйте беспроводную сигнализацию с перешифрованием (OneTimePassword) и на минимальном расстоянии от вашего автомобиля.
«Вот чудо! – подумал Али-Баба. – Ведь сим-сим-то – это маленькое растение. Я знаю, что из него выжимают масло, но я не знал, что оно может открывать двери!»
Али-Бабе очень хотелось посмотреть поближе на волшебную дверь, но он так боялся разбойников, что не осмелился слезть с дерева.
Читателю.На самом деле иногда важно перестраховаться.Лучше быть параноиком, но ЖИВЫМ!
Прошло немного времени, и вдруг дверь снова распахнулась, и сорок разбойников вышли с пустыми мешками. Как и прежде, одноглазый атаман шел впереди. Разбойники привязали к седлам пустые мешки, вскочили на коней и ускакали.
Тогда Али-Баба, который уже устал сидеть скорчившись на дереве, быстро спустился на землю и подбежал к скале.
«А что будет, если я тоже скажу: „Сим-сим, открой дверь?“ – подумал он. – Откроется дверь или нет? Попробую!»
Он набрался храбрости, вдохнул побольше воздуху и во весь голос крикнул:
– Сим-сим, открой дверь!
Читателю.И снова та же ошибка. Ну зачем же орать? А вдруг атаман кого-то оставил? А в чем ошибка атамана? Важный объект (в данном случае дверь) всегда должны быть с включенной сигнализацией и видеоконтролем. Так дверь в серверную всегда должна быть закрыта, видеоконтроль должен срабатывать при каждом открывании двери, охрана должна вести журнал, в котором контролировать вход-выход.
И тотчас же дверь распахнулась перед ним, и открылся вход в большую пещеру.
Али-Баба вошел в пещеру, и, как
Он увидел, что находится в большой комнате и у стен стоит множество столиков, уставленных золотыми блюдами под серебряными крышками. Али-Баба почувствовал вкусный запах кушаний и вспомнил, что с утра ничего не ел.
Он подошел к одному столику, снял крышки с блюд, и у него потекли слюнки, – на блюдах лежали все кушанья, каких только можно пожелать: жареные куры, рисовый пилав, блинчики с вареньем, халва, яблоки и еще много других вкусных вещей.
Али-Баба схватил курицу и мигом обглодал ее. Потом принялся за пилав, а покончив с ним, запустил руки в халву, но уже не мог съесть ни кусочка – до того он был сыт. Отдохнув немного, он осмотрелся и увидал вход в другую комнату. Али-Баба вошел туда – и зажмурил глаза. Комната вся сверкала и блестела – так много было в ней золота и драгоценностей. Золотые динары и серебряные дирхемы грудами лежали прямо на земле, словно камни на морском берегу. Драгоценная посуда – кубки, подносы, блюда, украшенные дорогими каменьями, – стояла по всем углам. Кипы шелка и тканей – китайских, индийских, сирийских, египетских – лежали посреди комнаты; по стенам висели острые мечи и длинные копья, которых хватило бы на целое войско.
У Али-Бабы разбежались глаза, и он не знал, за что ему взяться: то примерит красный шелковый халат, то схватит золотой поднос и смотрится в него, как в зеркало, то наберет в пригоршню золотых монет и пересыпает их.
Наконец он немного успокоился и сказал себе:
– Эти деньги и драгоценности, наверное, награблены, и сложили их сюда разбойники, которые только что здесь были. Эти богатства не принадлежат им, и если я возьму себе немножко золота, в этом не будет ничего дурного. Ведь его здесь столько, что нельзя сосчитать.
Читателю.Ошибка Али-Бабы состоит в том что он просто потерял голову Если уж вам посчастливилось добраться до цели – бегом забирайте то за чем вы пришли и обдумайте пути отхода!
Али-Баба подоткнул полы халата и, встав на колени, стал подбирать золото. Он нашел в пещере два пустых мешка, наполнил их динарами, притащил к двери и крикнул:
– Симсим, открой дверь!
Дверь тотчас же распахнулась.
Али-Баба вышел из пещеры, и дверь захлопнулась за ним.
Колючие кусты и ветки переплелись и скрыли ее от глаз. Ослы Али-Бабы паслись на лужайке. Али-Баба взвалил на них мешки с золотом, прикрыл их сверху дровами и поехал домой.
Когда он вернулся, уже была ночь и встревоженная Зейнаб ждала его у ворот.
– Что ты делал в лесу так долго? – спросила она. – Я думала, что тебя растерзали волки или гиены. Отчего ты привез дрова домой, а не продал их?
– Сейчас все узнаешь, Зейнаб, – сказал Али-Баба. – Помоги-ка мне внести в дом эти мешки и не шуми, чтобы нас не услышали соседи.
Зейнаб молча взвалила один из мешков себе на спину, и они с Али-Бабой вошли в дом. Зейнаб плотно прикрыла за собой дверь, зажгла светильник и развязала мешок. Увидев золото, она побледнела от страха и крикнула:
– Что ты наделал, Али-Баба? Кого ты ограбил?
– Не тревожься, Зейнаб, – сказал Али-Баба. – Я никого не ограбил и сейчас расскажу тебе, что со мною сегодня случилось.
Он рассказал ей про разбойников и пещеру и, окончив свой рассказ, сказал:
– Смотри, Зейнаб, спрячь это золото и не говори о нем никому. Люди подумают, что мы и вправду кого-нибудь ограбили, и донесут на нас султану, и тогда он отнимет у нас все золото и посадит нас в подземелье. Давай выкопаем яму и спрячем туда золото.
Они вышли в сад, выкопали при свете луны яму, сложили туда все золото, а потом опять забросали яму землей.
Читателю.Если уж вам довелось обладать тайной, то запомните, что то что знают двое – знают все!
Покончив с этим делом, Али-Баба лег спать. Зейнаб тоже легла, но она еще долго ворочалась с боку на бок и думала:
«Сколько же золота привез Али-Баба? Как только рассветет, я пересчитаю все монетки до последней!»
На следующее утро, когда Али-Баба, как всегда, уехал на гору, Зейнаб побежала к яме, раскопала ее и принялась пересчитывать динары.
Но их было так много, что Зейнаб не могла сосчитать. Она не очень хорошо считала и все время сбивалась. Наконец это ей надоело, и она сказала себе:
– Лучше я возьму меру и перемеряю золото. Вот только меры у меня нет. Придется попросить у Фатимы.
Читателю.Когда будете проводить расследование – помните, что главными слабостями человеческими являются жадность и глупость, что и подтверждается в сказке.
А Касим с Фатимой жили в соседнем доме. Зейнаб сейчас же побежала к ним. Вошла в сени и сказала Фатиме:
– Сделай милость, одолжи мне ненадолго меру. Я сегодня же верну ее тебе.
– Хорошо, – ответила Фатима, – но моя мера у соседки. Сейчас я схожу за ней и дам ее тебе. Подожди здесь в сенях, у тебя ноги грязные, а я только что постлала чистые циновки.
Все это Фатима выдумала. И мерка, которой мерили крупу, висела на своем месте – в кухне, над очагом, и циновок она не меняла уже дней десять. На самом деле ей просто очень хотелось узнать, для чего Зейнаб вдруг понадобилась мерка, – ведь Фатима хорошо знала, что в доме у Али-Бабы давно уже нет никакой крупы. А спрашивать Зейнаб она не желала: пусть Зейнаб не воображает, что Фатима интересуется ее делами. И она придумала способ узнать, не спрашивая. Она вымазала дно мерки медом, а потом вынесла ее Зейнаб и сказала:
– На, возьми. Только смотри, не забудь возвратить ее в целости и не позже чем к закату солнца. Мне самой нужно мерить чечевицу.
ЧитателюЕсли уж вам так не повезло, что инструменты для работы вы просите у соседа, то проверьте их на наличие злонамеренных вложений. И запомните на будущее – инструменты как и ложка должны быть свои.
– Спасибо тебе, Фатима, – сказала Зейнаб и побежала домой. Она выгребла из ямы все золото и начала торопливо его мерить, все время оглядываясь по сторонам.
Золота оказалось десять мер и еще полмеры.
Зейнаб вернула мерку Фатиме и ушла, поклонившись ей до земли. Фатима сейчас же схватила мерку и заглянула в нее. И вдруг она увидела: ко дну мерки прилип какой-то маленький светлый кружочек. Это был новенький золотой динар.
Фатима не верила своим глазам. Она повертела монету между пальцами и даже попробовала ее на зуб: не фальшивая ли? Но динар был самый настоящий, из чистого золота.
– Так вот какая это крупа! – закричала Фатима. – Они такие богачи, что Зейнаб даже меряет золото мерой. Наверное, они кого-нибудь ограбили, а сами притворяются бедняками. Скорее бы Касим вернулся из лавки! Я непременно все расскажу ему. Пусть пойдет к Али-Бабе и пригрозит ему хорошенько! Али-Баба, наверное, поделится с ним.
Фатима весь день просидела у ворот, ожидая Касима. Когда стало смеркаться, Касим вернулся из лавки, и Фатима, не дав ему даже снять тюрбана, закричала:
– Слушай, Касим, какая у меня новость! Твой брат Али-Баба прикидывается бедняком, а он, оказывается, богаче нас с тобой!
– Что ты выдумала! – рассердился Касим. – Богаче меня нет никого на нашей улице, да и во всем квартале. Недаром меня выбрали старшиной рынка.
– Ты мне не веришь? – обиделась Фатима. – Ну, так скажи, как ты считаешь деньги, когда подсчитываешь по вечерам выручку?
– Обыкновенно считаю, – ответил Касим. – Складываю в кучки динары и дирхемы и пересчитываю. А как насчитаю сотню, загибаю палец, чтобы не ошибиться. Да что ты такие глупости спрашиваешь?
– Нет, не глупости! – закричала Фатима. – Ты вот считаешь динары на десятки и сотни, а Зейнаб, жена твоего брата, считает мерами. Вот что она оставила в моей мерке.
И Фатима показала ему динар, который прилип ко дну мерки.
Касим осмотрел его
– Пусть меня не зовут Касимом, если я не допытаюсь, откуда у Али-Бабы взялись деньги. Хитростью или силой, но я отберу их у него!
Читателю.Запомните, вы можете хотеть чего угодно, думать как угодно, но если чего-то захочет ваша жена, то вы сделаете это. Причем очень скоро. Даже если сами этого не хотите.
И он сейчас же отправился к своему брату. Али-Баба только что вернулся с горы и отдыхал на каменной скамье перед домом. Он очень обрадовался Касиму и сказал:
– Добро пожаловать тебе, Касим! Ты не часто бываешь у меня. Что привело тебя ко мне сегодня, да еще в такой поздний час?
– Добрый вечер, брат мой, – важно сказал Касим. – Меня привела к тебе большая обида.
– Обида? – удивился Али-Баба. – Чем же мог я, бедный дровосек, обидеть старшину рынка?
– Ты теперь богаче меня, – сказал Касим. – Ты меряешь золото мерами. Вот что моя жена нашла на дне мерки, которую она одолжила твоей жене Зейнаб. Не обманывай меня: я все знаю! Почему ты скрыл от меня, что разбогател? Наверное, ты кого-нибудь ограбил?
Али-Баба понял, что Касим проведал его тайну, и решил во всем признаться.
– О брат мой, – сказал он, – я вовсе не хотел тебя обманывать. Я только потому ничего тебе не рассказал, что боялся воров и разбойников, которые могут тебя убить.
И он рассказал Касиму про пещеру и про разбойников. Потом протянул брату руку и сказал:
– О брат мой, мы с тобой оба – сыновья одного отца и одной матери. Давай же делить пополам все, что я привезу из пещеры. Я знаю, как туда войти и как уберечься от разбойников. Возьми себе половину денег и сокровищ – этого хватит тебе на всю жизнь.
– Не хочу половину, хочу все деньги! – закричал Касим и оттолкнул руку Али-Бабы. – Говори скорее, как войти в пещеру, а если не скажешь, я донесу на тебя султану, и он велит отрубить тебе голову.
– Зачем ты грозишь мне султаном? – сказал Али-Баба. – Поезжай, если хочешь, в пещеру, но только тебе все равно не увезти всех денег и сокровищ. Даже если бы ты целый год возил из пещеры золото и серебро, не отдыхая ни днем, ни ночью, – и тогда ты не увез бы и половины того, что там есть!
Он рассказал Касиму, как найти пещеру, и велел ему хорошо запомнить слова: «Сим-сим, открой дверь!»
Читателю.Ну вот. Пароль передан. Он уже не секрет.
– Не забуду, – сказал Касим. – Сим-сим… сим-сим… Это, кажется, растение, вроде конопли. Буду помнить.
Читателю.Запомните пароль! Не можете запомнить – запишите и положите в надежное место, а лучше заведите себе менеджер паролей.
На следующее утро Касим оседлал десять мулов, положил на каждого мула по два больших сундука и отправился в лес. Он пустил своих мулов пастись на опушке леса, отыскал дверь в скале и, встав перед нею, закричал изо всех сил:
– Эй, Сим-сим, открой дверь!
Дверь распахнулась. Касим вошел, и дверь снова захлопнулась за ним. Касим увидел пещеру, полную сокровищ, и совсем потерял голову от радости. Он заплясал на месте, потом бросился вперед и стал хватать все, что попадалось под руку, – охапки дорогих тканей, куски золота, кувшины и блюда, потом бросал их и срывал со стен золотые мечи и щиты, хватал пригоршнями деньги и совал их за пазуху. Так он метался по пещере целый час, но никак не мог забрать всего, что там было. Наконец он подумал:
«У меня времени много. Буду выносить отсюда мешок за мешком, пока не нагружу всех мулов, а потом приеду еще раз. Я буду ездить сюда каждый день, пока не заберу все, до последней монетки!»
Он схватил мешок с деньгами и поволок его к двери. Дверь была заперта. Касим хотел произнести волшебные слова, которые открывали дверь, но вдруг оказалось, что он позабыл их. Он помнил только, что надо сказать название какого-то растения. И он крикнул:
– Горох, открой дверь!
Но дверь не открылась. Касим немного испугался. Он подумал и крикнул опять:
– Пшеница, открой дверь!
Дверь и не шевельнулась. Касим от страха уже ничего не мог вспомнить и кричал названия всех растений, какие знал:
– Овес, открой дверь!
– Конопля, открой дверь!
– Ячмень, открой дверь!
Но дверь не открывалась. Касим понял, что ему никогда больше не выбраться из пещеры. Он сел на мешок с золотом и заплакал.
Читателю.Как видите, Касим применяет классическую атаку по маске (растение). Однако атака по маске не всегда приносит удачу, особенно при недостаточной величине словаря.
В это время разбойники ограбили богатых купцов, отобрали у них много золота и дорогих товаров. Они решили все это спрятать в пещере. Подъезжая к лесу, атаман заметил на опушке мулов, которые мирно щипали траву.
Читателю.Если уж вы решили провести атаку, то заранее позаботьтесь о маскировке вашего мероприятия.
– Что это за мулы? – сказал атаман. – К их седлам привязаны сундуки. Наверно, кто-нибудь разузнал про нашу пещеру и хочет нас ограбить!
Он приказал разбойникам не шуметь и, подойдя к двери, тихо произнес:
– Сим-сим, открой дверь!
Читателю.Атаман в сложную минуту вспомнил инструкцию о снижении уровня сигнала и произнес пароль тихо. Но почему инструкцию нужно выполнять только в экстремальной ситуации?
Дверь отворилась, и разбойники увидели Касима, который старался спрятаться за мешком с деньгами. Атаман бросился вперед, взмахнул мечом и отрубил Касиму голову.
Разбойники оставили тело Касима в пещере, а сами переловили мулов и, погнав их перед собой, ускакали.
А Фатима весь день просидела у окна – все ждала, когда покажутся мулы с сундуками, полными золота. Но время проходило, а Касима все не было. Фатима прождала день, прождала ночь, а утром с плачем прибежала к Али-Бабе.
Али-Баба сказал:
– Не тревожься, Фатима. Я сейчас сам поеду на гору и узнаю, что случилось с Касимом.
Он тотчас же сел на осла и поехал в лес, прямо к пещере. И как только вошел в пещеру, увидел, что его брат лежит мертвый на мешках с деньгами.
Али-Баба вынес тело Касима из пещеры, положил его в мешок и печальный поехал домой, думая про себя:
«Вот до чего довела Касима жадность! Если бы он согласился разделить со мной деньги и не захотел забрать себе их все, он и сейчас был бы жив».
Али-Баба устроил Касиму пышные похороны, но никому не сказал, как погиб его брат. Фатима говорила всем, кто провожал Касима на кладбище, что ее мужа растерзали в лесу дикие звери.
Когда Касима похоронили, Али-Баба сказал Фатиме:
– Знаешь что, Фатима, продай мне твой дом, и будем жить вместе. Тогда и мне не придется строить нового дома, и тебе не так страшно будет жить одной. Хорошо?
– О Али-Баба, – сказала Фатима, – мой дом – твой дом, и все, что у меня есть, принадлежит тебе. Позволь только мне жить с вами – больше мне ничего не нужно.
– Ну, вот и хорошо, – сказал Али-Баба, и они с Зейнаб и Фатимой зажили вместе.
Читателю.Заранее подумайте кто вам предлагает помощь. И что он попросит за это. В данном случае Али-Баба воспользовался беспомощным положением Фатимы и забрал и ее и дом и все наследство. Если же предположить что Али-Баба заранее знал о плохой памяти и жадности Касима, то мы имеем классическую операцию по захвату бизнеса и имущества. Хотелось бы верить что это не так, но мы-то с вами безопасники, а значит должны думать о плохом, верно?
Али-Баба еще несколько раз ездил в пещеру и вывез оттуда много золота, драгоценных одежд, ковров и посуды. Каждый день у него на кухне готовилась пища не только для него самого, Зейнаб и Фатимы, но и для всех его бедных соседей, которым нечего было есть. А когда соседи благодарили его, он говорил:
– Приходите и завтра и приводите с собой всех бедняков. А благодарить не за что. Я угощаю вас на деньги моего брата Касима, которого съели на горе волки. Он был богатым человеком.
Скоро
Читателю,Фактически Али-Баба подкупает электорат в надежде на будущие выборы. Однако получается что он мало того что грабит разбойников каждый день, так еще и скупает голоса для будущих выборов. Чем он отличается от разбойников? Да всего лишь умом и возможностью смотреть в будущее. Из таких вырастают современные политики и президенты!
Вот что было с Али-Бабой, Зейнаб и Фатимой.
Что же касается разбойников, то они через несколько дней опять приехали к пещере и увидели, что тело их врага исчезло, а мешки с деньгами разбросаны по земле.
– В нашу пещеру опять кто-то заходил! – вскричал атаман. – Недавно я убил одного врага, но, оказывается, их несколько! Пусть не буду я Хасан Одноглазый, если я не убью всякого, кто хочет поживиться нашей добычей. Храбрые разбойники! Найдется ли среди вас смельчак, который не побоится отправиться в город и разыскать нашего обидчика? Пусть не берется за это дело трус или слабый! Только хитрый и ловкий может исполнить его.
Читателю.Нет, все же атаман совсем глуп. И даже первый взлом не смог его научить ставить сигнализацию и охрану. Ну что стоило оставить пару разбойников в пещере? Нет. Решили сэкономить на охране и безопасности, вот и получили. Потому кто экономит на безопасности, того грабили и будут грабить!
– О атаман, – сказал один из разбойников, – никто, кроме меня, не пойдет в город и не выследит нашего врага. Недаром зовут меня Ахмед Сорви-голова. А если я не найду его, делай со мной что хочешь.
– Хорошо, Ахмед, – сказал атаман. – Даю тебе один день сроку. Если ты найдешь нашего врага, я назначу тебя своим помощником, а если не найдешь – лучше не возвращайся. Я отрублю тебе голову.
– Будь спокоен, атаман, не пройдет дня, как ты узнаешь, где найти своего врага, – сказал Ахмед. – Ждите меня сегодня к вечеру здесь в лесу.
Он сбросил с себя разбойничье платье, надел синий шелковый халат, красные сафьяновые сапоги и тюбетейку и пошел в город.
Было раннее утро. Рынок был еще пуст, и все лавки были закрыты; только старый башмачник сидел под своим навесом и, разложив инструменты, ждал заказчиков.
Ахмед Сорви-голова подошел к нему и, поклонившись, сказал:
– Доброе утро, дядюшка. Как ты рано вышел на работу! Если бы я не увидел тебя, мне пришлось бы еще долго ждать, пока откроется рынок.
– А что тебе нужно? – спросил старый башмачник, которого звали Мустафа.
– Я чужой в вашем городе, – ответил Ахмед. – Только сегодня ночью я пришел сюда и ждал до рассвета, пока не открыли городские ворота. В этом городе жил мой брат, богатый купец. Я пришел к нему из далеких стран, чтобы повидать его, и, подходя к городу, услышал, что его нашли в лесу мертвым. Теперь я не знаю, как отыскать его родных, чтобы поплакать о нем вместе с ними.
– Ты говоришь, твой брат был богатый купец? – спросил башмачник. – В нашем городе недавно хоронили одного купца, и я был на похоронах. Жена купца говорила, что его растерзали волки, но я слышал от одного человека, что это неправда, а что этого купца на самом деле нашли в лесу убитым, без головы, и тайком привезли домой в мешке.
Ахмед Сорви-голова очень обрадовался. Он понял, что этот богатый купец и есть тот человек, которого убил атаман.
Читателю.Классический пример социальной инженерии. Ну зачем тратить время и кого-то искать? Проще погулять и поговорить с соседями, сотрудниками… Ведь никто им не поясняет что делать.
– Ты можешь меня провести к его дому? – спросил Ахмед башмачника.
– Могу, – ответил башмачник. – Но только как же мне быть с работой? Вдруг кто-нибудь придет на рынок и захочет заказать мне туфли, а меня не будет на месте?
– Вот тебе динар, – сказал Ахмед. – Возьми его за убытки, а когда ты покажешь мне дом моего брата, я дам тебе еще динар.
– Спасибо тебе за твою щедрость! – воскликнул обрадованный Мустафа. – Чтобы заработать этот динар, мне нужно целый месяц ставить на туфлях заплатки. Пойдем!
И башмачник привел Ахмеда к дому, где жил Касим.
Читателю.Обратите внимание, вся операция обошлась совсем дешево.
– Вот дом, где жил убитый купец. Здесь поселился теперь его брат, – сказал Мустафа.
«Его-то мне и надо!» – подумал Ахмед. Он дал Мустафе динар, и Мустафа ушел, кланяясь и благодаря. Все дома в этом городе были обнесены высокими стенами, так что на улицу выходили только ворота. Запомнить незнакомый дом было нелегко.
– Надо отметить этот дом, – говорил Ахмед сам себе, – чтобы потом узнать его.
Он вытащил из кармана кусок мела и поставил на воротах дома крестик. А потом пошел обратно и радостно говорил себе:
– Теперь я запомню этот дом и приведу к нему завтра моих товарищей. Быть мне помощником атамана!
Читателю.Если уж вы ставите метку безопасности, позаботьтесь не только о ее уникальности. Продумайте вопрос ее скрытности. Иначе вам как бедному разбойнику, придется расплачиваться головой!
Только Ахмед успел уйти, как из дома вышла служанка Али-Бабы по имени Марджана, девушка умная и храбрая. Она собралась идти на рынок за хлебом и мясом к обеду. Закрывая калитку, она обернулась и вдруг увидела на воротах крестик, нарисованный мелом.
«Кто это вздумал пачкать наши ворота? – подумала она. – Наверное, уличные мальчишки. Нет, крест слишком высоко! Его нарисовал взрослый человек, и этот человек задумал против нас злое дело. Он хочет запомнить наш дом, чтобы нас убить или ограбить. Надо мне сбить его с толку».
Марджана вернулась домой, вынесла кусок мела и поставила кресты на всех соседних домах. А потом ушла по своим делам.
Читателю.Если вы не можете удалить какую-то сложную метку, поставьте ее и на соседние объекты. Таким образом вы сможете замаскировать свой объект.
А разбойник прибежал в пещеру и крикнул:
– Слушай, атаман! Слушайте все! Я нашел дом нашего врага и отметил его крестом. Завтра я вам покажу его.
– Молодец, Ахмед Сорви-голова! – сказал атаман. – Завтра к утру будьте все готовы. Мы спрячем под халаты острые ножи и пойдем с Ахмедом к дому нашего врага.
– Слушаем и повинуемся тебе, атаман, – сказали разбойники, и все стали поздравлять Ахмеда с удачей.
А Ахмед Сорви-голова ходил гордый и говорил:
– Вот увидите, я буду помощником атамана.
Он всю ночь не спал, дожидаясь утра, и, как только рассвело, вскочил и разбудил разбойников. Они надели широкие бухарские халаты, белые чалмы и туфли с загнутыми носками, спрятали под халаты ножи и пошли в город. И все, кто их видел, говорили:
– Это бухарцы. Они пришли в наш город и осматривают его.
Впереди всех шел Ахмед с атаманом. Долго водил Ахмед своих товарищей по городу и наконец отыскал нужную улицу.
– Смотрите, – сказал он, – вот этот дом. Видите, на воротах крест.
– А вот еще крест, – сказал другой разбойник. – В каком же доме живет наш враг?
– Да вон и на том доме крест! И на этом! И здесь крест! Да тут на всех домах кресты! – закричали вдруг остальные разбойники.
Атаман рассердился и сказал:
– Что это значит? Кто-то перехитрил тебя, Ахмед! Ты не выполнил поручения, и не придется тебе больше с нами разбойничать. Я сам отрублю тебе голову!
И когда они вернулись в лес, жестокий атаман отрубил голову Ахмеду. А потом сказал:
– Кто еще возьмется отыскать дом нашего врага? У кого хватит храбрости? Пусть не пробует это сделать ленивый или слабый!
– Позволь мне попытаться, о атаман, – сказал один из разбойников, Мухаммед Плешивый. – Я – человек старый, и меня так легко не проведешь. А если я не исполню поручения, казни меня так же, как ты казнил Ахмеда.
– Иди, Мухаммед, – сказал атаман. – Буду тебя ждать до завтрашнего вечера. Но смотри: если
На следующее утро Мухаммед Плешивый отправился в город. Ахмед рассказывал разбойникам про Мустафу, и Мухаммед прямо пошел на рынок к старому башмачнику. Он повел с ним такой же разговор, как и Ахмед, и пообещал ему два динара, если Мустафа покажет ему дом убитого купца. И Мустафа, обрадованный, довел его до самых ворот.
«Придется и мне как-нибудь отметить дом», – подумал Мухаммед. Он взял кусок кирпича, валявшийся на дороге, и нарисовал на воротах маленький крестик в правом верхнем углу.
«Здесь его никто не увидит, кроме меня, – подумал он. – Побегу скорей за атаманом и приведу его сюда».
И он быстро пошел обратно к своим товарищам. А Марджана как раз возвращалась с рынка. Увидев, что от ворот их дома крадучись отошел какой-то человек и побежал по дороге, она сообразила, что тут что-то неладно.
Марджана подошла к воротам, внимательно осмотрела их и увидела в правом верхнем углу маленький красный крестик.
«Так вот, значит, кто ставит кресты на наших воротах, – подумала Марджана. – Подожди же, я тебя перехитрю».
Она подняла с земли кусок кирпича и поставила такие же кресты на воротах всех домов их улицы.
Читателю.Запомните, повторение одного и того же приема приводит к неудаче!
– Ну-ка, попробуй теперь найти наш дом! – воскликнула она. – Тебе это так же не удастся, как вчера!
А Мухаммед Плешивый всю дорогу бежал, не останавливаясь, и наконец вошел в пещеру, еле переводя дух.
– Идемте скорее! – крикнул он. – Я так отметил этот дом, что уж теперь нашему врагу не уйти. Собирайтесь же скорее, не мешкайте!
Разбойники завернулись в плащи и пошли вслед за Мухаммедом. Они очень торопились, чтобы дойти до города засветло, и пришли туда перед самым закатом солнца. Найдя знакомую улицу, Мухаммед Плешивый подвел атамана к самым большим и красивым воротам и указал ему пальцем на маленький красный крестик в правом верхнем углу ворот.
– Видишь, – сказал он, – вот моя отметка.
– А это чья? – спросил один из разбойников, который остановился у соседних ворот. – Тут тоже нарисован крестик.
– Какой крестик? – закричал Мухаммед.
– Красный, – ответил разбойник. – И на тех воротах точно такой же. И напротив – тоже. Пока ты показывал атаману свой крестик, я осмотрел все соседние ворота.
– Что же, Мухаммед, – сказал атаман, – и тебя, значит, перехитрили? Хоть ты и хороший разбойник, а поручения не выполнил. Пощады тебе не будет!
И Мухаммед погиб так же, как и Ахмед. И стало в шайке атамана не сорок, а тридцать восемь разбойников.
«Надо мне самому взяться за это трудное дело, – подумал атаман. – Мои люди хорошо сражаются, воруют и грабят, но они не годятся для хитростей и обмана».
И вот на следующее утро Хасан Одноглазый, атаман разбойников, пошел в город сам. Торговля на рынке была в полном разгаре. Он нашел Мустафу-башмачника и, присев рядом с ним, сказал:
– О дядюшка, почему это ты такой печальный? Работы, что ли, мало?
– Работы у меня уже давно нет, – ответил башмачник. – Я бы, наверное, умер с голоду, если бы судьба не послала мне помощь. Позавчера рано утром пришел ко мне один щедрый человек и рассказал, что он ищет родных своего брата. А я знал, где дом его брата, и показал ему дорогу, и чужеземец подарил мне целых два динара. Вчера ко мне пришел другой чужеземец и опять спросил меня, не знаю ли я его брата, который недавно умер, и я привел его к тому же самому дому и опять получил два динара. А сегодня – вот уже полдень, но никто ко мне не пришел. Видно, у покойника нет больше братьев.
Услышав слова Мустафы, атаман горько заплакал и сказал:
– Какое счастье, что я встретил тебя! Я третий брат этого убитого. Я пришел с Дальнего Запада и только вчера узнал, что моего дорогого брата убили. Нас было четверо братьев, и мы все жили в разных странах, и вот теперь мы сошлись в вашем городе, но только для того, чтобы найти нашего брата мертвым. Отведи же меня к его дому, и я дам тебе столько же, сколько дали мои братья.
– Хорошо, – радостно сказал старик. – А больше у него нет братьев?
– Нет, – ответил атаман, тяжело вздыхая. – Нас было четверо, а теперь стало только трое.
– Жалко, что вас так мало, – сказал старый Мустафа и тоже вздохнул. – Идем.
Читателю.Запомните, социальная инженерия это классика. Но применяйте различные ее приемы, не уподобляйтесь старым разбойникам, будьте умнее!
Он привел атамана к дому Касима, получил свою плату и ушел. А атаман сосчитал и хорошо запомнил, сколько ворот от угла улицы до ворот дома, так что ему не нужно было отмечать ворота. Потом он вернулся к своим товарищам и сказал:
– О разбойники, я придумал одну хитрость. Если она удастся, мы убьем нашего врага и отберем все богатства, которые он увез из пещеры. Слушайте же меня и исполняйте все, что я прикажу.
И он велел одному из разбойников пойти в город и купить двадцать сильных мулов и сорок кувшинов для масла.
А когда разбойник привел мулов, нагруженных кувшинами, атаман приказал разбойникам влезть в кувшины. Он сам прикрыл кувшины пальмовыми листьями и обвязал травой, а сверху проткнул дырочки для воздуха, чтобы люди не задохнулись. А в оставшиеся два кувшина налил оливкового масла и вымазал им остальные кувшины, чтобы люди думали, что во всех кувшинах налито масло.
Сам атаман надел платье богатого купца и погнал мулов в город. Наступал вечер, уже темнело. Атаман направился прямо к дому Касима и увидел, что у ворот сидит человек, веселый и приветливый. Это был Али-Баба. Атаман подошел к нему и низко поклонился, коснувшись рукой земли.
– Добрый вечер, почтенный купец, – сказал он. – Я чужеземец, из далекой страны. Я привез запас дорогого масла и надеялся продать его в вашем городе. Но мои мулы устали от долгого пути и шли медленно. Когда я вошел в город, уже наступил вечер и все лавки закрылись. Я обошел весь город, чтобы найти ночлег, но никто не хотел пустить к себе чужеземца. И вот я прошел мимо тебя и увидел, что ты человек приветливый и радушный. Не позволишь ли ты мне провести у тебя одну ночь? Я сложу свои кувшины на дворе, а завтра рано утром увезу их на рынок и продам. А потом я уеду обратно в мою страну и буду всем рассказывать о твоей доброте.
– Входи, чужеземец, – сказал Али-Баба. – У меня места много. Расседлай мулов и задай им корму, а потом мы будем ужинать. Эй, Марджана, посади собак на цепь, чтобы они не искусали нашего гостя!
– Благодарю тебя, о почтенный купец! – сказал атаман разбойников. – Пусть исполнятся твои желания, как ты исполнил мою просьбу.
Читателю.Конечно, людям нужно доверять. Но иногда, причем обязательно проверяя их при этом. Иначе…
Он ввел своих мулов во двор и разгрузил их у стены дома, осторожно снимая кувшины, чтобы не ушибить разбойников. А потом нагнулся к кувшинам и прошептал:
– Сидите тихо и не двигайтесь. Ночью я выйду к вам и сам поведу вас в дом.
И разбойники шепотом ответили из кувшинов:
– Слушаем и повинуемся, атаман!
Атаман вошел в дом и поднялся в комнату, где уже был приготовлен столик для ужина. Али-Баба ждал его, сидя на низенькой скамейке, покрытой ковром. Увидя гостя, он крикнул Марджане:
– Эй, Марджана, прикажи зажарить курицу и приготовить побольше блинчиков с медом. Я хочу, чтобы мой гость был доволен нашим угощением.
– Слушаю и повинуюсь, – сказала Марджана. – Я приготовлю все это сама, своими руками.
Она побежала в кухню, живо замесила тесто и только что собралась жарить, как вдруг увидела, что масло все вышло и жарить не на чем.
– Вот беда! – закричала Марджана. – Как же теперь быть? Уже ночь, масла нигде не купить. И у соседей не достанешь, все давно спят. Вот беда!
Вдруг она хлопнула себя по лбу и сказала:
– Глупая я! Горюю,
Она зажгла светильник и вышла во двор. Ночь была темная, пасмурная. Все было тихо, только мулы у колодцев фыркали и звенели уздечками.
Марджана высоко подняла светильник над головой и подошла к кувшинам.
И как раз случилось так, что ближайший кувшин был с маслом. Марджана открыла его и стала переливать масло в свой кувшин.
А разбойникам уже очень надоело сидеть в кувшинах скрючившись. У них так болели кости, что они не могли больше терпеть. Услышав шаги Марджаны, они подумали, что это атаман пришел за ними, и один из них сказал:
– Наконец-то ты пришел, атаман! Скорей позволь нам выйти из этих проклятых кувшинов и дай расправиться с хозяином этого дома, нашим врагом.
Марджана, услышав голос из кувшина, чуть не упала от страха и выронила светильник. Но она была умная и храбрая девушка и сразу поняла, что торговец маслом – злодей и разбойник, а в кувшинах сидят его люди и что Али-Бабе грозит страшная смерть.
Читателю.Часовых как всегда губит курение на посту и болтовня. Веками говорят одно и тоже, но все равно мир полон беспечных болванов!
Она подошла к тому кувшину, из которого послышался голос, и сказала:
– Скоро придет пора. Молчи, а то тебя услышат собаки. Их на ночь спустили с цепи.
Потом она подошла к другому кувшину и спросила:
– Кто тут?
– Я, Хасан, – ответил голос из кувшина.
– Будь готов, Хасан, скоро я освобожу тебя.
Так она обошла все кувшины и узнала, что в тридцати восьми кувшинах сидят разбойники и только в два кувшина налито масло.
Марджана схватила кувшин с маслом, побежала на кухню и нагрела масло на огне так, что оно закипело.
Тогда она выплеснула кипящее масло в кувшин, где сидел разбойник. Тот не успел и крикнуть – сразу умер. Покончив с одним врагом, Марджана принялась за других. Она кипятила масло на огне и обливала им разбойников, пока не убила всех. А затем она взяла сковородку и нажарила много румяных блинчиков, красиво уложила их на серебряное блюдо, облила маслом и понесла наверх в комнату, где сидели Али-Баба и его гость. Али-Баба не переставал угощать атамана разбойников, и скоро тот так наелся, что еле мог двигаться. Он лежал на подушках, сложив руки на животе, и тяжело дышал.
Али-Баба увидел, что гость сыт, и захотел повеселить его. Он крикнул Марджане:
– Эй, Марджана, спляши для нашего гостя лучшую из твоих плясок.
– Слушаю и повинуюсь, господин, – ответила Марджана с поклоном. – Позволь мне только пойти и взять покрывало, потому что я буду плясать с покрывалом.
– Иди и возвращайся, – сказал Али-Баба.
Марджана убежала к себе в комнату, завернулась в вышитое покрывало и спрятала под ним острый кинжал.
А потом она возвратилась и стала плясать.
Али-Баба и атаман разбойников смотрели на нее и качали головами от удовольствия.
И вот Марджана посреди танца стала все ближе и ближе подходить к атаману. И вдруг она, как кошка, прыгнула на него и, взмахнув кинжалом, вонзила его в сердце разбойника. Разбойник громко вскрикнул и умер.
Али-Баба остолбенел от ужаса. Он подумал, что Марджана сошла с ума.
– Горе мне! – закричал он. – Что ты наделала, безумная? В моем доме убит чужеземец! Стыд и позор на мою голову!
Марджана опустилась на колени и сказала:
– Выслушай меня, господин, а потом делай со мной, что захочешь. Если я виновата – убей меня, как я убила его.
И она рассказала Али-Бабе, как она узнала о разбойниках и как погубила их всех. Али-Баба сразу понял, что это те самые разбойники, которые приезжали к пещере и которые убили Касима.
Он поднял Марджану с колен и громко закричал:
– Вставай, Зейнаб, и разбуди Фатиму! Нам грозила страшная смерть, а эта смелая и умная девушка спасла всех нас!
Зейнаб и Фатима сейчас же прибежали и крепко обняли Марджану, а Али-Баба сказал:
– Ты не будешь больше служанкой, Марджана. С этого дня ты будешь жить вместе с нами, как наша родная сестра.
И с этих пор они жили спокойно и счастливо.
PS
Надеюсь эти несложные приемы помогут вам понять, что и как нужно запомнить. Сказка ложь, да в ней намек!
ВОЛК И СЕМЕРО КОЗЛЯТ… УЧИМСЯ НА СКАЗКАХ, МАЛЫШИ!
Жила-была в красивом домике коза со своими семью козлятами…
– Никому не открывайте. Помните, что здесь неподалеку бродит злой волк. Сам он серый, лапы у него огромные и страшные, а голос злой и противный. Если он постучит, не открывайте!
Коза рисует портрет возможного нарушителя. Она не догадывается, что он может выглядеть и иначе! Но это типично для начинающего специалиста в ИБ. Помните! Нарушителем может быть ЛЮБОЙ! Даже тот, кому вы, безусловно, доверяете!
Когда она вышла из дома и остановилась поговорить о своих опасениях с соседкой, волк подслушивал, спрятавшись неподалеку.
Не болтайте о своих проблемах и планах, особенно в местах, не предназначенных для проведения совещаний. Оборудуйте комнату для ведения переговоров!
– Вот и хорошо! – сказал волк. – Раз коза идет на базар, то я пойду к ней домой и съем козлят.
Стараясь не попадаться никому на глаза, он пришел к домику козы и закричал своим страшным голосом:
– Отворитеся-отопритеся! Я ваша мама, я с базара пришла.
Обратите внимание, в отличие от прошлой сказки, здесь получения права войти в систему (в дом) используется уже многофакторная аутентификация. Получается что коза умнее разбойников? Факторы – тембр голоса и кодовая фраза.
Услышав грубый голос, козлята вспомнили наставления мамы (Учите пользователей правилам!!!)и говорят волку из-за закрытой двери:
– Мы тебя узнали! Ты волк! У нашей мамы голосок нежный да сладкий, а не противный и грубый, как у тебя. Иди прочь, мы тебе никогда не откроем! (Кодовая фраза совпала, тембр не подошел, второй фактор).
И как ни стучал волк, козлята не открыли ему.
Тогда волк побежал к кондитеру и попросил у него пирог с медом. Волк надеялся, что от меда голос у него станет сладким, как у козы. И в самом деле, как только он проглотил пирог, ему показалось, что голос его и впрямь стал таким, как он хотел. (Обратите внимание, используемые для аутентификации факторы должны быть неотчуждаемы! Т.е. если вы прозевали и ваш PIN-код смогли услышать, а затем подделать кредитную карту, вы же сами и виноваты. Вы никогда никому ничего не докажете!!!).
И волк вернулся к домику.
– Отворитеся-отопритеся! Я ваша мама, я с базара пришла. Открывайте! – пропел он.
На этот раз козлята растерялись: уж очень голос был похож на мамин. Они уже собирались открыть дверь, как вдруг черный козленок засомневался:
– А покажи нам свою ножку, мама!
Ничего не подозревая, волк поднес лапу к окну, и козлята, увидев волосатую лапищу, поняли, что за дверью стоит волк.
– Ты не наша мама, у тебя такие страшные ножищи. Иди прочь, гадкий волк! – закричали они.
И на этот раз, как волк ни старался, дверь осталась запертой. (Дополнительные рубежи проверки затрудняют взлом!!!)
Тогда волк побежал на мельницу, нашел там мешок с белой мукой и запустил туда свои лапы, отчего они у него стали совсем белыми.
– Отворитеся-отопритеся! Я ваша мама, я с базара пришла. Открывайте!
Голос был похож на мамин, но недоверчивые козлята тут же попросили:
– Покажи нам свою ножку, мама!
Волк поднял белую, всю в муке, лапу, и козлята уверенно открыли дверь.
Если уж вы используете многофакторную аутентификацию с дополнительными рубежами проверки, постарайтесь уберечься от фальшивых ключей, сделайте их изготовление максимально сложным. Иначе сожрут вас, как волк козлят!
КОЛОБОК ИЛИ СТАРЫЕ СКАЗКИ О ГЛАВНОМ…
Жил-был старик со старухою.
Просит старик:
– Испеки, старуха, колобок.
– Из чего печь-то? Муки нету.
– Э-эх, старуха! По коробу поскреби, по сусеку помети; авось муки и наберется.
Взяла
Замесила на сметане, изжарила в масле и положила на окошечко постудить.
Создали значит ИТ-отдел и поручили ему жить самостоятельно да добро наживать. Из последних сил тужились, чтобы было как у «людей». Да не тут-то было.
Колобок полежал-полежал, да вдруг и покатился – с окна на лавку, с лавки на пол, по полу да к дверям, перепрыгнул через порог в сени, из сеней на крыльцо, с крыльца на двор, со двора за ворота, дальше и дальше.
Решил ИТ-директор что он всех умнее и сам знает что нужно бизнесу, мол, чего их спрашивать, мы же ИТ, самые умные. И встретилась ему на большом пути первая опасность…
Катится колобок по дороге, а навстречу ему заяц:
– Колобок, колобок! Я тебя съем!
– Не ешь меня, косой зайчик! Я тебе песенку спою, – сказал колобок и запел:
– Я поскребён метен, на сметане мешон,
Я в масле пряжон, на окошке стужон;
Я от дедушки ушел, я от бабушки ушел,
От тебя, зайца, не хитро уйти!
И покатился себе дальше; только заяц его и видел!
Короче, опасность проигнорировали и исключили ее возникновение. Загордились сильно, а как же, мы ж мол вирусную атаку отразили (или еще от какой-то дряни спаслись), в конце-концов, почту работать заставили, вот какие умные
Впереди были еще две проблемы, но от них удалось ИТ-отделу увернуться. Ну как же собой не гордиться! Как же не хвастаться!
Однако и на старуху бывает своя проруха…
Катится, катится колобок, а навстречу ему лиса: – Здравствуй, колобок! Какой ты хорошенький!
А колобок запел…
Но… славная лиса владела основным приемом социальной инженерии – ЛЕСТЬЮ! И вот тут уже не выдержали ни ИТ отдел, ни ИБ. Всем хочется слышать какие они мудрые да какие незаменимые… Вот только не понимают, что чаще всего слышат эту лесть в последний раз!– Какая славная песенка! – сказала лиса. – Но ведь я, колобок, стара стала, плохо слышу; сядь-ка на мою мордочку, да пропой еще разок погромче. Колобок вскочил лисе на мордочку и запел ту же песню. – Спасибо, колобок! Славная песенка, еще бы послушала! Сядь-ка на мой язычок да пропой в последний разок, – сказала лиса и высунула свой язык. Колобок сдуру прыг ей на язык, а лиса – ам его! – и скушала.
Вывод прост. ЕСЛИ ТЕБЯ ХВАЛИТ ПЕРВЫЙ ВСТРЕЧНЫЙ, ПОДУМАЙ, СМОЖЕШЬ ЛИ ТЫ РАСПЛАТИТЬСЯ ЗА ЭТУ ПОХВАЛУ…
PS
А СОТРУДНИКАМ ИБ НУЖНО ПОЧАЩЕ НАПОМИНАТЬ ПОЛЬЗОВАТЕЛЯМ ОБ ОПАСНОСТЯХ АТАК СОЦИАЛЬНОЙ ИНЖЕНЕРИИ. ВЕДЬ НА ДУРАКА НЕ НУЖЕН НОЖ, ЕМУ С ТРИ КОРОБА НАВРЕШЬ И ДЕЛАЙ С НИМ ЧТО ХОШЬ! НО ЭТО УЖЕ ДРУГАЯ СКАЗКА.
Курочка ряба
Жили-были дед да баба. Была у них курочка ряба. Снесла курочка яичко, не простое – золотое.
Создали ИТ-систему. Не простую. А уж очень важную. И дорогую. И пригласили специалистов тестировать безопасность. Первая Tiger Team называлась Дед. И была она исключительно мужской
Дед бил, бил – не разбил.
Ничего не вышло у первой команды. То ли работали неправильно, то ли не то тестили. Но не успокоилось ИТ, решило попробовать другую команду – «Баба»
Баба била, била – не разбила.
И у этих ничего не вышло. Обрадовалось ИТ, решило руководство, что все хорошо, успокоилось. Да не тут-то было! Пришел непонятно откуда злоумышленник, которого не ждали, нашел самое слабое звено, ударил по нему и… Упала ИТ система! Упала! Рухнула!!!
Мышка бежала, хвостиком задела, яичко упало и разбилось.
Дед плачет, баба плачет, а курочка кудахчет:
– Не плачь, дед, не плачь, баба: снесу вам яичко не золотое – простое!
Вывод. Не стоит расслабляться, если при проверке вы не обнаружили уязвимых мест. Чаще всего это означает что вы просто не там искали! И помните! Прочность всей цепи равна прочности самого слабого звена! Ищите это слабое звено! НЕ РАССЛАБЛЯЙТЕСЬ!
Лиса и журавль или воспитание инсайдеров своими руками
В данной сказке мы с вами поговорим о том, как руководство фирмы своими руками воспитает инсайдеров, успешно убивая лояльность в своих сотрудниках
Лиса с журавлем подружились
Взяли толковых сотрудников ИТ и ИБ на работу в преуспевающую фирму. Руководство и так и эдак к ним. Давайте мол, не просто работать вместе, а дружить, мы ж такие хорошие и так вас любим. Но вот пришло время оплачивать успешно завершенный проект. И решило руководство распределять премию.
Вот вздумала лиса угостить журавля, пошла звать его к себе в гости:
– Приходи, куманек, приходи, дорогой! Уж я тебя угощу!
Пошел журавль на званный пир. А лиса наварила манной каши и размазала по тарелке. Подала и потчевает:
– Покушай, голубчик куманек, – сама стряпала.
Журавль стук-стук носом по тарелке, стучал, стучал – ничего не попадает!
А лисица лижет себе да лижет кашу, так все сама и съела.
Кашу съела и говорит:
– Не обессудь, куманек! Больше потчевать нечем.
Вот и распределили премию. Вся слава и премия досталась руководству (как обычно, впрочем), а ИТ досталось большое спасибо. Ну и понятно, зачем же с сотрудниками делить славу и деньги? Это и самому руководству пригодится…
И поняли сотрудники, что нечего им ждать от данного руководства. Ну и решили, что стоит ответить руководству той же монетой. Вот так и появляются инсайдеры
Журавль ей отвечает:
– Спасибо, кума, и на этом! Приходи ко мне в гости.
На другой день приходит лиса к журавлю, а он приготовил окрошку, положил в кувшин с узким горлышком, поставил на стол и говорит:
– Кушай, кумушка! Право, больше нечем потчевать.
Лиса начала вертеться вокруг кувшина. И так зайдет, и эдак, и лизнет его, и понюхает-то, – никак достать не может: не лезет голова в кувшин.
А журавль клюет себе да клюет, пока все не съел.
– Ну, не обессудь, кума! Больше угощать нечем!
Взяла лису досада. Думала, что наестся на целую неделю, а домой пошла – не солоно хлебала. Как аукнулось, так и откликнулось!
С тех пор и дружба у лисы с журавлем врозь.
Закончилась сказка не так красиво. ИТ отдел умудрился поставить в проекте логическую бомбу, а безопасники помогли им унести информацию. Вывод прост. Не стоит своими руками творить инсайдеров в своей организации. Господа руководители, помните, не стоит своими руками воспитывать себе врагов! Если вы зарабатываете, на своих сотрудниках, то помните, что выплатить премию вам обойдется гораздо дешевле, чем построить защиту от инсайдеров!!!
Лиса и козел или снова о пользе социальной инженерии
Бежала однажды лиса по дороге, засмотрелась на ворону и упала в колодец. Воды в колодце было немного: утонуть нельзя, но и выскочить – тоже нельзя.
Сидит лиса в колодце и думает, что делать?(Вот этим же вопросом зачастую задаются злоумышленники. Как сделать так, чтобы и информацию добыть и целым уйти.).
В это время по дороге шел козел – умная голова. Заглянул в колодец и увидел там лису.
– Что ты там, лиса, делаешь?
– Отдыхаю, голубчик, – отвечает лиса. – Наверху жарко, а здесь прохладно, хорошо! Воды холодной – сколько хочешь! (Заметьте, лиса ничего не предлагает. Она просто рекламирует свои услуги).
А козел давно пить хотел.
– А хороша ли вода? – спрашивает козел.
– Отличная! – отвечает лиса. – Чистая, холодная! Прыгай сюда, если хочешь. Здесь и тебе, и мне место есть.(Реклама она и есть реклама. Жаль ведутся не только козлы… Или только?)
Прыгнул козел в колодец, а она ему говорит:
– Эх ты, и прыгнуть-то не умеешь – всю меня обрызгал.
Вскочила лиса козлу на спину, со спины на рога и выскочила из колодца.(Вот так, воспользовавшись нашей доверчивостью и восприимчивостью к рекламе и живут за наш счет!)
А козел чуть было не умер с голоду в колодце. Еле нашли его и за рога вытащили.Повезло козлу. Но вам-то стоит учесть, что вы не козлы и может и не повезти. Причем куда чаще!
Мужик и медведь или сказка о необходимости создания подразделения конкурентной разведки
Мужик поехал в лес репу
Пришел к нему медведь (и тут без рэкета не обойтись!):
– Мужик, я тебя сломаю.
– Не ломай меня, медведюшка, лучше давай вместе репу сеять. Я себе возьму хоть корешки, а тебе отдам вершки.
– Быть так, – сказал медведь. – А коли обманешь, так в лес ко мне хоть не езди.(А вот тут вылезает проблема отсутствия интернет-разведки у глупого мишки. Надеюсь у вас такое подразделение есть, чтобы понимать, а то ли вам предлагают что вы хотели?)
Сказал и ушел в дуброву.
Репа выросла крупная. Мужик приехал осенью копать репу. А медведь из дубровы вылезает:
– Мужик, давай репу делить, мою долю подавай.
– Ладно, медведюшка, давай делить: тебе вершки, мне корешки.
Отдал мужик медведю всю ботву. А репу наклал на воз и повез в город продавать. (Кто лежит на печи и ждет удачи, тем более не прилагая никаких усилий, того всегда бьет жизнь. Причем БОЛЬНО!)
Навстречу ему медведь:
– Мужик, куда ты едешь?
– Еду, медведюшка, в город корешки продавать.
– Дай-ка попробовать – каков корешок? Мужик дал ему репу. Медведь, как съел:
– А-а! – заревел. – Мужик, обманул ты меня! Твои корешки сла-деньки. Тенерь не езжай ко мне в лес по дрова, а то заломаю. (И опять понадеялся мишка на силу, да вот только глупых жизнь бьет. Неужели так и не понял, что прежде чем соглашаться на предложение, нужно внимательно составиь договор, оценить риски, провести разведывательные мероприятия).
На другой год мужик посеял на том месте рожь. Приехал жать, а уж медведь его дожидается:
– Теперь меня, мужик, не обманешь, давай мою долю. Мужик говорит:
– Быть так. Бери, медведюшка, корешки, а я себе возьму хоть вершки.
Собрали они рожь. Отдал мужик медведю корешки, а рожь наклал на воз и увез домой.
Медведь бился, бился, ничего с корешками сделать не мог.
Рассердился он на мужика, и с тех пор у медведя с мужиком вражда пошла. (Это вполне естественно. Дважды битый третий раз обманут не бывает. Хотя я на месте владельца конторы под названием «Медведь» еще после первого раза бы уволил весь менеджмент компании, но это уже тема другой сказки!)
Красная шапочка
Жила-была одна девочка, которая почему-то очень не любила ходить прямым и коротким путем. Всегда она выбирала самую длинную и извилистую дорогу. А уж если мать посылала ее куда-нибудь с поручением, то ждать ее приходилась очень долго.
Помните, выбирая длинную дорогу, желая сделать по-своему, очень часто вы придете мало что не тогда, так еще и не туда.
Девочка часами могла бродить по окрестным лугам и лесам, собирать цветы и ягоды и напевать песенки. А еще она любила заговаривать с каждым, кто встречался ей на пути, даже совсем с незнакомыми. И часто случалось, что домой она возвращалась, лишь, когда уже вечерело. Но мать не ругала свою дочку, которая хотя никогда и не ходила короткой дорогой, но была девочкой доброй, приветливой и учтивой. Однако она очень беспокоилась, что девочка может заблудиться, и никто ее не найдет. Поэтому бабушка подарила внучке красную шапочку, чтобы она была видна даже издалека. И вскоре все, даже мать и бабушка, стали звать девочку Красной Шапочкой.
Как видите, идея со снабжением транспорта и особо ответственных машин маячками далеко не нова и издавна помогает в розыске транспортных средств. Главное, нужно чтобы соответствующая политика в организации однозначно определяла, что является важным средством и почему. А водителям (владельцам) данных средств о маячках знать совсем не обязательно!
Бабушка Красной Шапочки жила на другой стороне леса, через который к ее домику вела длинная извилистая тропинка. Каждую неделю Красная Шапочка вместе с матерью навещали бабушку и приносили ей корзинку с гостинцами. Бабушка очень любила свою прелестную внучку и каждый раз с нетерпением ожидала ее, сидя у окошка, и, едва завидев, радостно махала рукой.
Но однажды бабушка заболела, и нужно было срочно отнести ей настойку из лесных ягод. Мать Красной Шапочки была очень занята по хозяйству и не могла сама навестить бабушку. А отправлять Красную Шапочку одну она боялась. Наверняка девочка свернет с тропинки, станет собирать цветы и забудет обо всем на свете. А вдруг она не успеет добраться к домику бабушки засветло? Ведь ночью никто не увидит ее красной шапочки, и она заблудится в лесной чаще.
Что же делать? Бабушка была очень больна, и только настойка из лесных ягод могла вылечить ее. Тогда мама решила пойти на хитрость. Она позвала Красную Шапочку и сказала:
Главное в жизни – инструктаж! И иногда стоит даже припугнуть пользователя, ведь лучше его испугать чтобы он не совершал ошибок. Но не стоит этим злоупотреблять, иначе толку никакого!
– Послушай, Красная Шапочка, ты пойдешь сегодня одна к бабушке. Девочка от радости захлопала в ладоши.
– Но сперва я должна сказать тебе что-то ужасное. Знай, что в нашей округе объявился злой волк.
Она взглянула на Красную Шапочку, не испугалась ли она?
– Волк? – удивилась Красная Шапочка. – А кто это такой?
– Глупенькая, это страшный зверь. Он рыщет в темном лесу и ищет маленьких девочек, которые не ходят короткой дорогой.
Красная Шапочка не на шутку испугалась.
– Но ты можешь легко избежать встречи с ним, – сказала мама, – иди по тропинке и никуда не сворачивай. И главное – нигде и ни с кем не останавливайся.
– Тогда я не пойду одна, – испуганно прошептала девочка.
– Но кто-то ведь должен отнести больной бабушке настойку из лесных ягод, а я не могу сегодня оторваться от дел. Не бойся. Если будешь делать все так, как я тебе сказала, тебе нечего бояться волка.
Красная Шапочка послушно взяла корзинку, куда мама положила настойку из лесных ягод, баночку варенья и пирог со сливами, и вздохнула. Девочка очень любила свою бабушку, и болезнь той огорчала ее, но ей совсем не хотелось идти одной через лес, где рыскал злой волк.
Красная Шапочка быстро, стараясь не смотреть по сторонам, пошла по лесной дорожке. Кругом росли очень красивые цветы, но она на них даже не глядела. День был чудесный. Птицы порхали с ветки на ветку и удивлялись, почему это маленькая подружка даже не замечает их. А Красной Шапочке было не до них. Она шла и говорила самой себе: «Уже недалеко, осталось пройти совсем немножко». Но что это краснеет там у тропинки? Какая спелая земляничка! Красная Шапочка уже собиралась пройти мимо, но вспомнила, что мама ничего не говорила о землянике. Девочка остановилась, наклонилась и сорвала с кустика одну ягодку. Ничего страшного не случилось. Волка нигде не было видно. Только птички продолжали петь в верхушках деревьев и колыхались цветы в зеленой траве. Красная Шапочка никогда еще не ела такой сладкой земляники. Жалко, что здесь росла только одна ягодка.
Ой, нет! Шагнув в сторону, Красная Шапочка нашла еще один кустик земляники, потом второй, третий.
Девочка совсем забыла о своем страхе и о злом волке. Собирая спелые и сладкие ягоды, она заходила все дальше и дальше в лес.
Учтите, инструктируя пользователей мало рассказать, чего вы от них хотите, нужно провести экзамен, чтобы понять, как они поняли ваш инструктаж!
– Здравствуй, девочка, – услышала она вдруг за спиной.
Красная Шапочка обернулась и увидела лохматое, но выглядевшее вполне добродушно существо.
– Ой, как вы меня напугали. Я уж думала, что вы и есть тот самый страшный волк.
Волк хихикнул про себя. Никогда еще не случалось такого, чтобы его кто-то не узнал.
– Какой же я волк! Я всего лишь скромный лесной обитатель. А куда ты идешь с этой корзинкой?
– Я очень спешу к своей бабушке. Она заболела, и я должна отнести ей лекарство.
Волк, который поначалу хотел сразу съесть девочку, неожиданно передумал.
– А где живет твоя многоуважаемая бабушка?
– Сразу за лесом,
Только она это сказала, как волк скрылся за деревьями и что было духу побежал прямо к домику бабушки.
Поясняйте вашим детям, впрочем, и взрослым тоже, что не стоит говорить куда и зачем вы идете (едете), незнакомым людям. И уж те более не стоит рассказывать об этом всему белому свету в социальных сетях (Facebook, Instagram, Вконтакте и т.д.). Расплата может быть не только мгновенной, но и весьма болезненной.
Красная Шапочка слегка удивилась, что лохматый господин ушел не попрощавшись, но времени на раздумья у нее не было.
Вспомнив о мамином наказе, она отыскала тропинку и, боязливо оглядываясь по сторонам, зашагала дальше.
Тем временем волк, который побежал через лес напрямик, прибежал к домику бабушки и постучал три раза.
– Кто там? – спросила бабушка слабым голосом.
– Это я, твоя внучка Красная Шапочка, – ответил Волк.
– Входи, детка.
Если уж вы не можете сами проверить кто там за дверью, продумайте процедуру аутентификации. Либо, уважаемые взрослые дети, помогите вашим престарелым родителям, поставьте им в квартире систему видео, чтобы видели кто за дверью. Естественно, замаскируйте ее. В самом крайнем случае продумайте систему паролей (как для детей, так и для взрослых. Ну думайте же!
Волк ворвался в домик и, прежде чем бабушка успела опомниться, в один миг проглотил ее. Потом нацепил бабушкин чепчик, улегся на ее кровать и натянул по уши одеяло. Вскоре к домику подошла Красная Шапочка и, ничего не подозревая, постучала в дверь.
– Бабушка, это я, твоя Красная Шапочка! Я принесла тебе настойку из лесных ягод, варенье и пирог.
– Дверь открыта! – прорычал хриплым голосом Волк. Красная Шапочка вошла в дом и, увидев бабушку, очень удивилась.
– Бабушка, какой у тебя грубый голос!
– Конечно грубый, ведь я больна, – прохрипел Волк. – Подойди ближе, дитя мое.
Красная Шапочка поставила корзинку с гостинцами на пол и боязливо приблизилась. Уж очень странно выглядела сегодня бабушка.
Та же ошибка аутентификации. Но на этот раз Красная Шапочка не может проверить, а действительно ли это ее бабушка. Как видите, биометрическая аутентификации (по тембру голоса) не сработала. Нужен другой фактор.
– Ой, бабушка, какие у тебя большие руки!
Волк поскорее спрятал лохматые лапы под одеяло.
– Это чтобы покрепче обнять тебя, Красная Шапочка! Подойди-ка поближе.
– Но бабушка, почему у тебя такие большие уши?
– Чтобы лучше слышать тебя, Красная Шапочка. Ну, сядь ко мне.
– Ой, бабушка, почему у тебя такие большие глаза?
– Чтобы лучше видеть тебя, Красная Шапочка, – нетерпеливо буркнул Волк.
– Ой, бабушка, – закричала Красная Шапочка, пятясь назад, – почему у тебя такие большие зубы?
– Чтобы скорее съесть тебя! – прорычал Волк, выскочил из-под перины, щелкнул зубами и проглотил девочку вместе с ее красной шапочкой. Потом он улегся обратно в кровать и захрапел.
Как видите, биометрия не сработала. Потому или заранее вырабатывайте четкие критерии биометрической аутентификации или продумайте заранее что-то в дополнение к биометрии. Ведь не зря же компания Microsoft считает биометрию удобством, а не средством аутентификации.
К счастью, мимо проходил лесник. Он уже издали заметил, что случилось что-то неладное: двери домика были распахнуты настежь, и оттуда доносился громкий храп. Лесник снял с плеча двустволку и подкрался к окну. Он чуть не вскрикнул, увидев развалившегося на бабушкиной кровати волка с вздувшимся брюхом. Не раздумывая, лесник вбежал в дом, выхватил из-за пояса охотничий нож и мгновенно распорол волку брюхо. Оттуда выскочила Красная Шапочка, а за ней и бабушка. Ох, как темно было в брюхе у волка! Страшно даже подумать, что бы было, не приди храбрый и находчивый лесник вовремя.
К сожалению, вам стоит усвоить, что чаще всего лесники приходят тогда, когда уже поздно и даже если злоумышленник будет наказан, вам от этого легче не станет.
С тех пор они жили счастливо. В лесу больше не водились злые волки, и по тропинке можно было ходить, никого не боясь. Красная Шапочка могла теперь сколько угодно останавливаться по дороге и даже гулять в темном лесу. Однако теперь она этого больше не делала: с той поры она всегда ходила самой короткой дорогой.
Все верно, пользователи наиболее хорошо усваивают правила, связанные с собственными ошибками, да вот только стоит усвоить заранее, лучше учиться на чужих ошибках. На своих уж больно дорого, да и просто больно!
Сказки о безопасности: Рыцарь и Дракон, или как была изобретена двухэтапная аутентификация
Жил да был на свете рыцарь. Не слишком умный, не слишком храбрый, все в нем было в меру.
Ну, а где вы видели идеального героя? В сказке? Искать идеального специалиста можно долго и упорно. Но вот найти его можно уж точно только в сказке.
Надоело ему шляться по свету, решил он, что пора бы и жениться. Но жена должна быть не просто умная и красивая. Неплохо бы и приданое побольше.
Читателю.Уж поверьте, даже в сказках герои бывают не только умными и сильными, но и практичными.
Ездил он по белу свету, искал себе невесту. И вот однажды наткнулся на заколдованный замок Дракона, стоявший в темном-темном лесу. Впрочем, может, лес показался темным-темным, потому как наступил вечер. Объехав замок, Рыцарь увидел, что в стенах нигде нет и намека на ворота. Что ж делать? Решил он остаться до утра, а там посмотрим.
Читателю.Как я уже говорил, Рыцарь был весьма практичным человеком и понимал, что шляться в незнакомом месте, да еще и ночью, без разведки местности – так можно и шишки набить. И вам, дорогие мои читатели, советую того же. Прежде чем начинать любую работу, осмотритесь, сможете ли вы что-то полезное сделать? А не сможете – не беритесь.
Настало утро. Прилетел Дракон. И закричал он громовым голосом: «Открывайте дверь, хозяин пришел!» И открылись вдруг ворота.
Читателю.Какую типичную ошибку совершил Дракон? Он воспользовался общедоступным каналом беспроводной связи для передачи пароля. Мало того, он орал во все горло. А ведь чего проще? Подойди к замку и скажи то же самое шёпотом. Т. е. вот вам первый урок – необходимо снизить уровень сигнала в беспроводной сети до минимально необходимого. И уж если пользуетесь беспроводной сетью для передачи пароля, используйте одноразовые пароли – One Time Password.
Но Дракон он и есть Дракон…
Наелся, напился, выспался и улетел по своим делам. Решил Рыцарь попробовать. Подошел он к замку и заорал: «Открывайте дверь, хозяин пришел!» И открылись вдруг ворота.
Зашел Рыцарь, пробежался по кладовым, награбил золота, забежал в главную башню, забрал принцессу и убежал. Если вы думаете, что он стал ждать Дракона и вызывать его на бой, то вы ошибаетесь. Зачем? Я ж говорю, что он был практичным. Золото взял, принцессу освободил, а Дракон, – да кому он нужен, Дракон? Пусть его следующий рыцарь убивает.
Читателю.Вовсе не обязательно убивать Дракона. Ведь вы не идеалист? И животных любите, экологию уважаете. А Дракон? Да кому он нужен, Дракон? Главное – золото и принцесса ваши. Именно так и думает злоумышленник. Кому нужны ВСЕ ваши тайны? Достаточно одной, чтобы обеспечить вам беспокойную жизнь. Потому не пытайтесь охранять все одинаково тщательно. Выберите, что важнее – принцесса или золото.
Прилетел Дракон. Скажем мягко, расстроился. Но ненадолго. Нашел он себе другую принцессу и повелел ей каждый раз, когда она услышит фразу: «Открывайте дверь, хозяин пришел!», садиться у окна и кричать одну строку из длинного списка, который дал ей Дракон. Каждый раз следующую. Но только если она увидит Дракона из окна.
Сам же Дракон повторял эту строку и только после этого открывались ворота. Так была изобретена первая в мире двухэтапная аутентификация.
Сказки о безопасности: Королевский арсенал, или проводите аудит вовремя
В дальней-дальней стране
Читателю.Надеюсь, вы понимаете, что собирать оружие (программное обеспечение), конечно, можно, но при этом необходимо понимать, что вы собираете, как будете его применять и ради чего, собственно.
Проблемой короля было отсутствие элементарного учета. Одно время учет пытался организовать его министр финансов, ведь на это тратились деньги, но ничего хорошего из этого не вышло. Ведь каждый раз получалось примерно следующее: «Экспонат №1. Большая палка с железным наконечником».
Читателю.Не правда ли, похоже на учет ПК в бухгалтерии. «Куплен ПК фирмы Dell. Инвентарный №…» Пользы от такого учета, естественно, никакой. Более того, только вред. Потому как понять, что за ПК, какие комплектующие, для чего может применяться, а главное – достаточно ли данного ПК для выполнения тех или иных задач – невозможно.
Пришел к королю новый командующий войсками и ужаснулся. Вроде как все есть, оружия полно, но где и что? А тут еще приказ короля – маневры. Но поскольку в королевстве маневров отродясь не было, то пришлось солдатам и офицерам себе оружие выбирать. Неделю провозились, а дальше арсенала никто и не вышел. Не могут понять, что кому брать с собой. Название вроде есть, а оружия вроде и нет.
– Я пикинер, – кричал пожилой сержант, – но это же никакая не пика! Тут написано «Большая палка с железным наконечником»!
– А где мои доспехи?! – шумел рыцарь. – Тут стоит «Железный доспех, мастер Адобини», а на деле – тридцать пар наколенников!
Пришлось командующему целый год просто наводить порядок, пересчитывая и разбираясь что же у него есть, что нужно отремонтировать, а что просто выбросить и купить новое. И только наведя порядок, можно было организовать оборону.
Читателю.Вам это ничего не напоминает? Когда в вашей организации в последний раз проводился аудит аппаратного и программного обеспечения? Вы, как руководитель ИТ (ИБ) знаете, что в вашей организации требует замены (улучшения)? И, безусловно, у вас есть календарный план замены (обновления) аппаратуры и программного обеспечения? И вы регулярно обновляете ПО не только от Microsoft, но и других производителей? Вот видите сколько вопросов. А всего лишь нужно регулярно проводить аудит.
Со временем удалось навести порядок не только в оружейной, но и в королевстве. И не только навести порядок, но и организовать обучение по наведению порядка для других королевств и княжеств и этим существенно пополнил казну
Сказки о безопасности: И королям нужна почта
Жил да был король. И пришло ему время идти в поход. Соседнее королевство войну ему объявило. И решил король, что будет он ежедневно гнать гонца с новостями для советников. Создал он для этого сеть почтовых станций, чтобы гонцы могли лошадей менять.
Долго длился поход, и решили советники брать власть в свои руки. Как это сделать проще всего? Для начала нужно читать королевскую почту до того, как она официально будет зачитана.
Читателю.Не правда ли, стандартный сценарий переворота? Кто владеет информацией – владеет миром! Пора бы вам усвоить, что самое ценное в мире – это информация.
Как решили, так и сделали. На последней станции перед столицей гонца накормили-напоили, подсыпали ему снотворное, а пока гонец спал, пакет вскрыли и прочли.
Читателю.Нельзя посылать важные данные в незашифрованном виде, иначе вы рискуете тем, что они станут известны злоумышленникам!
Мало того, решил советник подменять письма. Как решил, так и сделал.
Читателю.Для важных писем необходимо использовать подпись. Если вы пересылаете письмо в электронном виде, используйте электронную подпись. Иначе вам сложно будет доказать, что вы не писали это письмо или писали совершенно иное.
Показалось странным королю, что делается совсем не то, о чем он говорит. И решил король, что почту его читает враг. Решил он использовать шифрование. Но тут возникает главная проблема – как передать ключ?
Так как король все же учился в школе так себе, король же, то решил он доверить ключ шифрования гонцу.
Кончилось все это так же печально. Гонца напоили, подкупили и он передал ключ шифрования советнику.
Читателю.Я надеюсь, что вы все же образованнее сказочного короля и понимаете, что ключи шифрования нужно пересылать по другому каналу связи. Запомните! Никогда не передавайте ключи тем же каналом. То есть, отправляя письмо электронной почтой, ключи отправляйте, например, с помощью SMS. Никогда не доверяйте передачу пароля (ключа) человеку. Человек слаб, и это нужно помнить.
В сказке все закончилось хорошо. Король вернулся из похода и наказал советника. Но учтите, жизнь, увы, далеко не сказка и закончиться тут может все гораздо страшнее!
Сказки о безопасности: Король и охрана, или о корпоративной службе безопасности
Жил да был король в королевстве. Хоть оно и маленькое, да все ж свое. Старался он не воевать особо, да враги все же были.
Читателю.Каким бы хорошим вы ни были, да ведь все равно всем не угодишь. Рано или поздно находится желающий ваше королевство отобрать, а вас отправить куда подальше. И хорошо если живым.
Так и случилось. Поднялся в королевстве мятеж. Мятежников удалось разгромить, но задумался король, что непорядок это. Нужна в королевстве служба безопасности. Создали такую службу. Да вот где взять руководителя? Думал король, думал, да и решил назначить графа. Неважно, как его звали, назовем просто Граф.
Читателю.В чем была ошибка короля? А ошибка, в общем-то была типичной. Поиск руководителя СБ король доверил известной компании хедхантеров. А им-то что? Нашли и ладно. А ведь очень немногие из руководителей понимают, что безопасность мало создать. Ею надо управлять. Управлять эффективно и безопасно. Для этого надо отчетливо понимать, какие приказы и когда можно давать безопаснику (приказ должен быть своевременным, полным и выполнимым), всегда знать, чем занят безопасник, как он это делает и самое главное – зачем.
Трудно пришлось Графу налаживать работу. Ведь до его появления команда управленцев короля уже сложилась.
С одной стороны, введение СБ помогло королю понять, что и как творится в государстве, понять почему, например, наместник Южного Округа все время жалуется на недостаток средств, а сам живет, пожалуй, богаче короля, а с другой, роптать стали управленцы, мол, СБ лезет во все дыры и работать мешает.
Читателю.Как правило, внедрение сотрудниками Службы различных контрольных и проверочных процедур нарушает устоявшиеся производственные взаимосвязи. В такой ситуации СБ встречает неприязненное отношение со стороны персонала, и нередко в таких случаях можно слышать недовольный ропот: «И без них нормально работали, явились нахлебники и т. д.»
Но рано или поздно, а штат нужно расширять. И решил король, – пусть сам начальник СБ собирает себе команду, да только если что-то пойдет не так, он сам отвечает головой за своих сотрудников.
Читателю.Наиболее оптимальным представляется такой вариант: руководителя службы следует принимать на работу только по рекомендации хорошо знакомых вам лиц. Комплектование службы следует поручить руководителю СБ, поставив ему основное условие – он отвечает за каждого приглашенного им сотрудника, как за себя самого. При таком варианте комплектования СБ можно не волноваться за вопросы сплоченности коллектива, отпадает период взаимной притирки сотрудников, низка вероятность внутренних конфликтов, высока степень взаимного доверия сотрудников.
И с тех пор в королевстве забыли и думать о мятежах. Все стало тихо и спокойно. Да вот только все равно беспокойно спит король. А что если предаст начальник СБ? Но это уже тема другой сказки.
Сказки о безопасности: Король и фишинг
В дальнем государстве жил да был король и решил он для блага подданных ввести в государстве почту. Сказано-сделано! И вот уже по дорогам королевства покатили почтовые кареты. От станции к станции катят кареты. На станциях сделаны комнаты для отдыха гонцов. Все вроде бы хорошо.
Но как-то раз пришла почта королю. В полученном письме говорилось что отец короля задолжал соседу 5000 золотых. И была приложена копия расписки.
Задумался король. Вроде и деньги не сильно велики, да не говорил ему отец ни о каких долгах. Решил позвать король министра финансов.
– Министр, что ты знаешь о долге моего отца?
– О каком долге, ваше величество? У вашего отца не было долгов!
Король протянул письмо министру. То стал изучать и конверт и письмо, а потом расхохотался: «Ваше величество! Вас пытались провести как мальчишку на рынке! Смотрите, здесь шнурок не того качества, не шелковый, печать не та, да и подпись странная.»
Присмотрелся король. Все верно. Прав министр! Но нужно убедиться все же. И отправил король гонца по указанному адресу. Своего, особого, королевского. Убедился гонец, что нет там такого отправителя.
Читателю. Запомните, если вы и хотите убедиться, что ваш адресат не слал вам никакого письма, попробуйте запросить подтверждение другим каналом связи, т.е. если вам пришло письмо – отошлите SMS или перезвоните, ведь основной канал может быть скомпрометирован.
Так была отражена первая фишинговая атака в истории королевства.
Читателю.Запомните, прежде чем платить или пересылать запрашиваемую конфиденциальную информацию, убедитесь, что отправитель действительно ваш знакомый. Причем убедитесь по стороннему каналу связи. И еще. Для банковских приложений. Банк никогда не будет присылать вам запросы о ваших действиях. Никогда банк не может запросить у вас ваш номер кредитной карты, CVV и т. д. Будьте внимательнее!
Сказки о безопасности: Как в королевстве справились с эпидемией, или об общедоступном бета-тестировании
В дальнем-дальнем королевстве был богатый портовый город О. Из этого города морские суда частенько хаживали за море и привозили разные заморские диковинки: овощи, фрукты, заморские вина. Все это стоило сравнительно недорого, поэтому рынки и ярмарки ломились от заморского товара, а в самом городе его можно было попробовать даже в недорогих приморских ресторанчиках.
Но так продолжалось недолго. Вдруг в городе разразилась эпидемия неизвестной болезни. Люди начали болеть и даже умирать. Никто не мог понять, откуда в город пришла зараза.
Читателю.Увы, но беда всегда приходит вдруг. Тем и отличаются мудрые руководители, что заранее готовы к наступлению неприятностей. А вы готовы? У вас существует план непрерывности бизнеса? Есть документы, которые регламентируют работу в случае чрезвычайной ситуации? Нет? Значит самое время обратить на это внимание!
Долго болели люди. Но наконец-то в город пришел Врач. Он долго бродил по городу, беседовал с больными и здоровыми и пришел к Правителю. О чем они беседовали, мне неведомо. Да только Правитель издал Указ, согласно которому в городе:
Запрещено торговать заморскими новинками, которые начали ввозить в город в последние пять лет.
Создаются таверны для бедных, в которых за счет города кормят неимущих и желающих заморскими товарами и заморским вином, которые начали ввозить в последние пять лет.
Читателю.Таким образом в городе организовывается две зоны – чистая (белая), в которой еда и питье проверены и не содержат заразы. И серая, в которой еда и питье могу содержать заразу и подлежат проверке на нищих и добровольцах. То есть реализован принцип Default Deny (Whitelisting, белый список).
Еда и питье, впервые ввозимые в город, тестировались на специально отобранных бесполезных рабах, которые сами уже не могли ничего производить или на добровольцах, которые хотели поскорее попробовать что-то новое. Таких рабов называли тестировщиками. Если из них кто-то заболевал, то его тщательно исследовали, ну а если и умирал, брали нового.
Читателю.Таким образом был реализован первый в истории бета-тестинг. Он и сейчас успешно используется в некоторых бесплатных антивирусах (пользователи не догадываются, что они просто бесплатные лабораторные кролики). Этот же принцип успешно используется некоторыми производителями операционных систем. Там пользователи в погоне за новым и новейшим сами устанавливают себе бета версии и (!) даже гордятся этим.
Вот так и появились две и сегодня применяемые технологии – общедоступный бета-тестинг, применяемый широко в нашей жизни и Whitelist, успешно применяемый некоторыми антивирусами.
Сказки о безопасности: Наводим порядок в хранилище заклинаний, или технологии iSwift и iChecker
В дальнем-дальнем королевстве существовала Академия магии с известной огромнейшей библиотекой заклинаний. Но каждый раз перед Хранителем библиотеки вставал страшный вопрос: как обеспечить целостность книг? Не дай Бог, какая-то книга будет изменена! И решил он обратиться за помощью к Ректору.
Думал-думал Ректор и решил на каждую книгу наложить заклинание и составить таким образом таблицу, в которой будет имя книги, полка и место ее хранения, а также количество содержащихся в ней гласных и согласных букв, рисунков и страниц.
Читателю. Так Ректор открыл технологию контрольных сумм. В будущем такую же технологию применит в своих антивирусах Лаборатория Касперского. Так появились технологии iSwift и iChecker.
Чуть позже Ректор решил, что подобные проверки книг нужно применять регулярно. В дальнейшем определение подобных контрольных сумм книг выполнялось регулярно, и, если контрольная сумма совпадала с записанной при предыдущей проверке, книга сразу откладывалась в сторону без проверки. Если же не совпадала, то книга подвергалась дополнительной проверке с последующим уточнением контрольной суммы.
Таким образом контроль за книгами была существенно упрощен, и Академия получила дополнительное время для новых исследований.
Читателю. Увы, время, затрачиваемое на проверку файлов, непрерывно растет, и технологии контрольных сумм позволяют существенно упростить и ускорить такую проверку.
Сказки о безопасности: Как рождался BYOD
В дальнем-дальнем королевстве правил король Жадина I. Королевство его, прямо скажем, было небогатое. В первую очередь, потому что разорил всех Жадина налогами. Не понимал он, как это дать людям возможность богатеть, а уж потом брать налоги. Хотел он быть богатым сегодня и сразу. Да не получалось.
Читателю.Если уж хотите быть богатым и успешным, помните, что само по себе ничего не бывает. Сначала нужно потрудиться!
И вот пришла ему в голову идея. Увидел он, как каменотесы на работу шли со своими инструментами. И решил Жадина I, что и воины могут идти на службу со своим оружием и своей амуницией. Да еще и выгода будет в том, что купить это все они смогут в его магазинах. Получается, вдвойне выгодно!
Сказано – сделано! Отныне каждый воин должен был являться в армию со своим оружием и амуницией. Долго ворчал главный военачальник, мол, это будет безобразие, зоопарк, а не армия. Но короля поддержал министр финансов, мол, в государстве денег нет, а так будет чем казну пополнить.
И обозвали они это начинание так – BYOD (Bring Your Own Device)!
Прошел год. Решил король устроить смотр своей армии. Пригласил зарубежных гостей, мол, посмотрите, как здорово я придумал. Учитесь.
Долго хохотали гости над армией – пришла какая-то банда нищих. Кто в дедовском кожаном колете, а кто в старой-престарой помнящей прадеда кольчуге. Кто с мечом, кто с вилами, кто с косой, кто с топором.
Но еще страшнее выглядела конница.
Вместо племенных жеребцов каждый приехал кто на осле, кто на козле, а кто на верблюде. И начали они расползаться по полю, пугаясь друг друга и вереща на все голоса звериные. Тут-то командующий конницей и был отправлен на плаху, как опозоривший короля перед гостями заморскими.
Читателю.Хотели, как лучше, а вышло, как всегда. Только усложнили жизнь командирам – кто ж знает, как всем этим зоопарком управлять? Так и в нашем ИТ. Разработают стратегию BYOD, внедрять начнут. А на самом деле – зоопарк с больными и неуправляемыми животными. А где брать для них лекарей и дрессировщиков? Вроде и хороша идея, но результат…
Сказки о безопасности: Создание архива эталонного ПО
В дальнем-дальнем лесном королевстве Хольмгард правил король Эрик. Королевство располагалось посреди лесов, и основными товарами в нем были дерево и мед. И дома там были тоже деревянные. Поэтому больше всего в королевстве боялись пожаров.
Читателю. Как ни странно, но и сегодня пожары, затопления и просто выход аппаратуры из строя являются одной из существенных угроз. Как видите, это понимали и в давние времена, а потому создание резервных копий – наше все.
Еще дед короля Эрика издал указ о создании королевского архива. Указ был секретным и разглашению не подлежал. Согласно этому указу все королевские грамоты, указы и основные документы подлежали хранению в королевском архиве, а для работы создавались их копии, заверенные специальной королевской печатью. Документы же из архива (подлинники) выдавались строго по указу короля.
Хранились документы в старой соляной шахте, благо и влажность, и температура в ней были постоянными, и гореть там было нечему.
Читателю. О микроклимате при хранении резервных копий позаботьтесь заранее. А то ни копий, ни подлинников.
В то лето было очень жарко. Пожары в лесах случались часто. И как-то раз загорелся и Хольмгард. Никто не знал, был ли то специальный поджог или просто так случилось. Но сгорело здание королевской библиотеки, в которой, как считали все вокруг и как говорил сам король, хранились все королевские бумаги. Не прошло и пары дней, как вдруг посол соседнего королевства напомнил, что согласно договору с отцом Эрика, соседям отходила часть земель королевства. Это не было правдой, но, как считал соседний король Жадина I, почему бы и нет, ведь договора нет!
Читателю. Еще раз напомню, если у вас все копии зашифрованы вредоносом-шифровальщиком, то кому вы что докажете?
Каково же было удивление посла, когда на приеме Эрик показал ему подлинник документа, в котором ни слова не было о землях.
Читателю. Напоминаю о таком подразделении как конкурентная разведка. Если у вас его нет, то сидите и не высовывайтесь! Репутация создается очень долго, а рушится моментально!
И ушел посол несолоно хлебавши, а репутация короля Жадины так и осталась низкой, что он ни делал.
Читателю. Еще в давние времена появилось такое понятие как архив эталонного программного обеспечения. И сегодня в каждой уважающей себя организации существует архив эталонного ПО, а работают с его копиями.
Сказки о безопасности: Как родилась технология DLP
Было это давным-давно. В дальнем-дальнем королевстве жил да был король. И решил король организовать свою службу доставки указов в дальние провинции. Создал службу курьеров, построил станции для их отдыха. Станционными смотрителями, как правило, назначались бывшие курьеры, что позволяло экономить на их проверке службой безопасности, либо сотрудники этой службы.
Читателю. Уважаемый читатель, вы же прекрасно понимаете, что ни одна служба безопасности не может себе позволить иметь бывших сотрудников. Поэтому в таких службах бывших просто не бывает.
Курьерские сумки опечатывались магическими печатями, вскрыть которые могли только те, кому предназначались соответствующие сообщения.
Но как избежать того, чтобы курьер не увез с собой копию сообщения? Начальник курьерской службы разработал для курьеров специальную форму – без карманов. Чтобы нельзя было что-то в них скрыть.
Король, в свою очередь, решил создать специальное подразделение, сотрудники которого проверяли содержимое курьерской сумки перед опечатыванием и вкладывали туда опись документов.
Так родилась первая цензура.
Читателю. Вам это не напоминает ситуацию с применением учтенного списка флешек? А зря. В принципе ситуация та же. Запрет персональных флешек на работе – существенная часть политики защиты информации.
Ни один курьер не знает куда он поедет, пока не получит сумку. Это позволяет скрыть его маршрут. Везти же что-то помимо сумки – категорически запрещено. За этим должны были смотреть на всех станциях.
Так родился первый учет почты.
Читателю. Ничто не ново под луной. Запомните – все, что пересылается в зашифрованном виде, должно оставаться в копии, а ключи шифрования должны храниться так, чтобы можно было открыть любое шифрованное сообщение в любое время. Любой закрытый документ должен иметь метку, которая позволит его отследить. Использование флешек в большинстве случаев должно быть запрещено, а там, где это разрешено, необходимо контролировать, что именно копировалось с флешки или на нее.
Вот так и появились первые DLP-системы.
Сказки о безопасности: Охрана периметра
На дальней дороге, ведущей в замок, встретились Дракон и Рыцарь, которому нужно было проехать в замок.
– Дракон, ты чего тут сидишь?
– Дорогу охраняю! В замок!
– От кого?
– От всех!
– А если они полем пойдут?
– Поле я не охраняю.
– То есть по полю я могу проехать свободно?
– Нет! Там забор!
– А как же мне попасть в замок?
– Никак! Нужно знать пароль.
Долго сидели спорили. Пока в конце концов Рыцарь не спросил, а подземный ход есть?
– Конечно, – ответил Дракон, – Сколько угодно.
– А по ним как? Можно?
– Свободно! Я ж только периметр охраняю.
Читателю. Вам это ничего не напоминает? Охраняем периметр сети, а с мобильных устройств войти в сеть можно? Да хоть пешком! Понятие периметра размыто и охрана периметра сегодня явно недостаточна.
– Погоди, а я проеду в подземный ход?
– Конечно, у нас подземные ходы (каналы) с хорошей пропускной способностью.
– Так, а зачем ты тут?
– Поставили и забыли, вот и сижу!
– И что, никто ни разу через подземный ход не ходил в замок?
– Да что ты! Это здесь никто не ходит, а там как на проспекте!
Читателю. Вот так и в жизни. Периметр охраняем, а с мобильных устройств заходит в сеть, кто хочет, лишь бы пароль знал.
Попрощался Рыцарь с Драконом и уже через несколько минут был в Замке.
Сказки о безопасности: Как появился DDoS
В дальнем государстве правил король. Народ дал ему прозвище Эрик Справедливый, потому что самые сложные случаи разбирал он в своем суде справедливо, и были перед тем судом равны все – и вельможи, и простолюдины. Так продолжалось много лет. Но однажды собрались наиболее влиятельные вельможи и решили, что так нельзя. Мол, как это простой крестьянин и герцог равны перед судом?
И решили они заблокировать работу королевского суда, чтобы король сам заявил, что не может справиться с нагрузкой.
Читателю. Самый простой способ заблокировать ваш сайт – сделать так, чтобы он не успевал обслуживать запросы пользователей. Если это достигается с помощью специально организованного одновременного обращения к сайту большого числа компьютеров, говорят о DDoS-атаке (от англ. Distributed Denial of Service, распределённая атака типа «отказ в обслуживании»). В некоторых случаях к фактической DDoS-атаке приводит непреднамеренное действие, например, размещение на популярном интернет-ресурсе ссылки на сайт, поддерживаемый не очень производительным сервером. Большой наплыв пользователей приводит к превышению допустимой нагрузки на сервер и, следовательно, отказу в обслуживании части из них.
Как решили заблокировать суд? Посылкой огромного числа запросов, в том числе правильных и неправильных.
Читателю. Не правда ли, стандартная DDoS-атака?
Огромное количество жалоб и заявлений посыпалось в королевский суд. Все служащие были вынуждены разбирать завалы писем, пока кто-то из них не обратил внимание на то, что слишком много запросов идут типовых, похожих друг на друга, да еще и с одних и тех же почтовых станций.
Читателю. Так появился первый в истории спам-фильтр.
Письма с этих станций просто перестали обслуживать, и поток тут же иссяк. Однако король поручил разобраться, почему письма схожи между собой. Оказалось, все они были написаны как под диктовку да к тому же одним и тем же почерком. На станции были направлены секретные агенты, которые быстро вычислили писавших. Все нити вели к заговору вельмож, который и был ликвидирован в кратчайшие сроки, а королевский суд успешно продолжил свою работу.
Читателю. Так впервые в истории закончилось успешно дело о спам-рассылке и попытке блокирования королевского суда. Первая DDoS-атака в истории королевства была успешно отражена.
Сказки о безопасности: Магические существа, или как защититься от вредоносов-шифровальщиков
Два королевства граничили друг с другом. В одном правил Эрик Справедливый, а в другом – Эдвард Жадина, которого чаще всего называли Жадина I. И все было бы нормально, да вот только поселился в темном лесу маг. Да уродился тот маг жадиной похлеще Эдварда. За копейку готов был удавиться.
Надумал маг сделать так, чтобы королевства ему дань платили. И вот что придумал. Создал он волшебных существ, да таких маленьких, что не видны они были невооруженным глазом, а питались те существа чернилами с пергаментов. И решил маг, что если выпустить их где-то недалеко от архива, то они уничтожат все пергаменты в архиве, а чтобы восстановить написанное, придется королю заплатить.
Читателю. Не правда ли, похоже на поведение нынешних вредоносов-шифровальщиков? Зашифровать все документы и просить выкуп.
Сказано – сделано. Попробовал маг такое на своих рукописях – получилось. Как уничтожить, так и восстановить.
Послал он гонца с такими существами в соседнее королевство – все вышло, заплатили. Тогда решил он объявить об этом вслух, что, мол, есть такая напасть.
Дошло это до Эрика Справедливого. Он и ранее создавал резервные копии, да тут задумался. И вот что сделал. Отныне создавались копии в одной пещере, в соседней накапливались оригиналы для перевозки в основной архив, а тот хранился в дальней пещере – отвозили туда оригиналы дважды в неделю в сопровождении вооруженной охраны.
Узнал об этом Жадина I и решил сделать то же самое у себя. Но вот только он же жадина, поэтому решил сэкономить. Основной архив он просто разместил в том же здании, но в другой комнате.
Читателю. На самом деле мы имеем две реализации резервного копирования: на дисковую стойку в том же здании (Жадина) и на периодически подключаемую, хранимую в удаленном хранилище (Эрик Справедливый). Первый способ существенно дешевле, но в случае заражения вредоносом-шифровальщиком заражен будет и основной носитель информации, и резервный. Во втором же случае основной накопитель будет заражен, но резервное хранилище останется целым.
И настало время, когда попытались атаковать сразу оба королевства. Архив Жадины I был уничтожен полностью, а архив королевства Эрика Справедливого уцелел, заражены были копии и те документы, которые не успели перевезти. Но их было совсем мало. Таким образом, основная часть документов короля Эрика уцелела.
Читателю. Увы, никакой антивирус не может служить гарантией от заражения вирусами-шифровальщиками. Только резервное копирование на отключаемый внешний носитель может вас защитить.
Короли объединили свои войска и воспользовались помощью магов. Злой волшебник был наказан, но не убит – сбежал в последний момент.
После этого он решил, что слишком опасно самому и заражать жертв, и получать деньги, поэтому сосредоточился исключительно на создании вредоносных магических существ, которых уже просто продавал злодеям за деньги.
Читателю. И сегодня среди злоумышленников существует разделение труда: одни разрабатывают конструкторы вредоносов-шифровальщиков, другие их используют, а третьи собирают дань. Как правило, арестовывают только третьих.
Сказки о безопасности: Как Эрик Справедливый с напастью справился, или Облачная защита от DDoS-атак
После бунта вельмож снова заработал королевский суд, и король Эрик Справедливый решил, что с возникшей было проблемой покончено. Но не тут-то было. Пришла беда, откуда ее уже не ждали. Собрались мятежники с силами и начали слать еще больше писем, еще больше непонятных запросов. Снова стала захлебываться королевская почтовая служба.
Читателю. Не стоит думать, что если один раз удалось отразить DDoS-атаку, то на этом все и закончится. Атаки будут повторяться вновь и вновь, и каждая последующая может быть изощреннее предыдущей.
Но не бывает на свете безвыходных ситуаций. Узнал король, что в соседнем королевстве Академия магии организовала службу защиты от подобных атак, направив в нее специально обученных магов. Послал Эрик Справедливый туда своего гонца разузнать, что и как. Не прошло и трех дней, как вернулся гонец с письмом-предложением – бралась специальная служба Академии магии решить проблему короля, организовав у себя отбор обращений в королевский суд.
Подумал король, взвесил все «за» и «против» и согласился – надо же как-то выходить из положения. С этой поры обращения шли не напрямую в королевскую почту и к королю Эрику, а на специальную фильтровальную станцию. Там отсеивалось все ненужное, а все нужное направлялось Эрику с гонцами. Поскольку делом занялись не обычные почтовые служащие, а специально обученные маги, да и было их больше, обрабатывали поток они значительно скорее.
Читателю. Если поток обращений к вашему ресурсу зашкаливает, есть смысл воспользоваться облачным фильтром, который, имея возможность использовать нужное количество серверов и необходимую полосу пропускания канала, обработает входной поток существенно быстрее и таким образом защитит вас от DDoS-атак. Соответствующие технологии получили название Security as a Service (безопасность как сервис).
Суд у короля заработал исправно. А министр финансов даже сумел сэкономить на количестве гонцов и разборщиков писем-обращений.
Читателю. Используя Security as a Service вы тоже сможете сэкономить как на ширине канала, обеспечивающего доступ к вашим ресурсам, так и на мощности серверов для фильтрации входного потока. Помните об этом!
Сказки по безопасности: Как король Эрик опыт Жадины I переосмыслил, или от BYOD к CYOD!
После провала эксперимента короля Жадины I, когда он потребовал от своих воинов со своим оружием и амуницией на службу являться, задумались другие короли – нельзя ли как поумнее придумать: оно вроде как экономия, да, получилось, не та экономия. Решил король Эрик Справедливый, что иначе нужно все делать.
Позвал он своего канцлера и министра финансов и распорядился дать работникам и служащим возможность выбирать, что им надобно для работы и несения службы, но не просто так, а из предварительно составленного перечня, дабы потом смеху из затеи не вышло. То есть сначала комиссия из людей, знающих перечень составляет, а уж потом работник из него выбирает то, что ему сподручнее. И не сам за то платит, а из казны средства выделяются. Получается, и работнику хорошо, и делу на пользу (не сошлешься теперь, что работа стоит, потому что хорошего инструмента не дали – сам выбирал ведь). Мало того, пообещали работникам, что через некоторый срок выбранное ими для работы отдадут им в собственность.
Читателю. Представьте, что ваша компания с учетом мнения ИТ- и ИБ-специалистов отберет смартфоны и планшеты и предложит вам выбрать себе наиболее подходящий гаджет, пообещав, что через некоторый срок он станет вашим. Как вы к этому отнесетесь? А если это не гаджет, а автомобиль?
Прошло немного времени, и увидел король, что и кони стали выглядеть лучше, и инструменты всегда вычищены и в исправном состоянии, и работа идет веселее. А министр финансов доложил ему, что на всякого рода ремонты денег уходить стало куда меньше, а в казне, наоборот, их прибавилось. Богатеть королевство стало.
Читателю. Пользу перехода от BYOD к CYOD (Choose Your Own Device, «Выбери свое собственное устройство») уже поняли многие компании. В результате упрощаются администрирование и защита используемых для работы мобильных устройств, а финансовые затраты компании по сравнению с BYOD даже снижаются.
Единственными, кто не радовался изменениям в королевстве, были ремонтные службы. Но их мнение уже никого не интересовало.
Сказки о безопасности: Как король принца образумил, или Не знаешь – не трогай!
В дальней-дальней стране жил-был любопытный принц. Все ему было интересно, и решил он начать собирать удивительные и волшебные вещи. Да вот беда – не хотел учиться, как обращаться с теми вещами, мол, и без учения разберется. Уж и так его увещевали и эдак, ан нет – не нужно ему. Сам ученый, и делу конец.
Читателю. Вам не кажется, что это весьма похоже на поведение некоторых хвастливых администраторов (пользователей), которые уверены, что документацию читают только бездари? Вы с такими не сталкивались?
И вот однажды попалась принцу в руки небольшая коробочка, на которой было написано «Открывать только в случае смертельной опасности и только в присутствии друга!»
Принц был не только любопытен, но и самонадеян:
Читателю. Хорошо, если рядом оказывается кто-то, готовый помочь в непростой ситуации. А ведь бывает, что и нет никого.
Выслушал король садовника, осмотрел коробочку. На дне ее обнаружил надпись: «Пусть друг вложит коробочку тебе в руки, и ты оживешь!»
Король был умным отцом и сказал, чтобы принца никто не трогал неделю. Так в саду под дождем и ветром принц неделю и простоял. И только после вложили принцу коробочку в руки, и он ожил.
Читателю. Учитесь, прежде чем что-то делать! Читайте документацию, тренируйтесь, а уж потом внедряйте то или иное ПО или оборудование. Помните, что устранить проблемы, возникшие в результате неправильного применения ПО и оборудования, бывает гораздо труднее.
Сказки о безопасности: Как король дворец строил, или О пользе сертификатов
Задумал король дворец строить – что за столица без дворца? Решил пригласить архитекторов и сам с ними побеседовать.
Читателю. Если вы подбираете персонал для важного дела, проводите собеседование с ними сами. Так вы скорее определите, подходят они вам или нет.
Странным, однако, было то, что король сразу отсеивал выпускников местных и зарубежных университетов, всевозможных мастерских и курсов. Всех, у кого были дипломы и сертификаты. Сколько ни поясняли ему, что эти люди образованы и доказали свои знания и умения, король был непреклонен.
Выбрал король себе архитекторов. Не самых лучших, не самых худших, но выбрал.
Приехал к королю в гости Верховный Маг и спрашивает: «Король, а почему ты всех сертифицированных да дипломированных специалистов разогнал?»
Ответил король: «Не поверишь, завидую я им. В детстве была у меня учительница – старая, злая жаба. Учила она меня читать. Чуть что, розгами драла! Так и не выучила толком, да вот с тех пор я завидую тем, кто выучился. Потому и не беру к себе сертифицированных да дипломированных. Робею…»
Читателю. Надеюсь, вы-то хорошо учились – не как тот король. И понимаете, что наличие сертификатов у специалиста говорит о том, что он работает над собой. Имеет и знания передовых технологий, и желание учиться далее. Хотя, безусловно, курсы бывают разные, да и сертификаты тоже.
Сказки о безопасности: Как король Эрик с нечистью боролся, или О пользе учения
– Образованию нужно не в реанимацию, а на кладбище!
– Это будет большое неупокоенное кладбище – и тогда специалистам по безопасности придется стать еще и некромантами.
Никто не знает, откуда взялась и как стала плодиться эта новая зараза в королевстве Эрика Справедливого. Отголоски великих магических войн, бушевавших на земле, давно утихли. Полагать, как в старь, что это-де мятежные маги продолжают выводить в мир нечисть, стало попросту невозможно. До чего дошло – ведь уже не маги, а любой, у кого есть кошелек с несколькими монетами, может сам создать зомби или выпустить в свет новую заразу. Не нужно магом становиться, проще заплатить за магический конструктор – и твори-плоди новые сущности.
Читателю. Вам это не напоминает сегодняшнюю ситуацию с распространением вредоносного кода? Для его создания уже не нужно разбираться в тонкостях программирования – можно купить или взять в аренду конструктор, причем даже с технической поддержкой. Результат – огромное количество вредоносов.
Множатся ряды зомби, вмиг охватывают города губительные эпидемии.
Читателю. От появления новой заразы до первого заражения, по данным антивирусной компании Trend Micro, в среднем проходит всего 82 секунды.
А коли началась эпидемия, уже не помогают, как раньше, проверенные огненные валы – сама почва и воздух, похоже, становятся заразными. Не выручают ни стражники в городских воротах, ни посты с ратниками на перекрестках и переправах… Зараза мутирует, приспосабливается, и стоит ей угнездиться в одном-единственном доме, как скоро целые кварталы ею кишат.
Читателю. Если в вашей сети произошло заражение, проверять, скорее всего, придется все ПК – и те, в которых зараза уже себя проявила, и те, что ведут себя как «чистые». Имейте в виду, что еще недавно помогавшие файерволы могут оказаться бессильными, ведь сегодня ноутбуки и мобильные устройства по нескольку раз в день пересекают границу их действия.
Усилил король Эрик корпус Магов-Защитников, многие школы при коллегии Магов начали их готовить. Да вот проблема. Учить-то они учат, а побороть заразу не получается.
Думали-думали в чем причина, и вот к чему пришли. Проблема в том, что нечисть все время мутирует, а учат Магов-Защитников одному и тому же. И большинство из них после окончания школы учатся исключительно на своих ошибках – учебники мало кто читает, а еще меньше кто их понимает.
И решили король Эрик с Верховным Магом исправлять положение. Эрик Справедливый издал указ о том, что Маги-Защитники, выпускающиеся из школы в четный год, отныне и на будущее будут проходить дополнительное обучение каждый четный год, а выпускающиеся в нечетный год – в нечетный. И кто не учится, тот не сможет остаться в корпусе Магов-Защитников. И пошло дело на лад – пошла на убыль зараза.
Читателю. Повышение квалификации ИБ- и ИТ-персонала – проблема огромная. И решать ее нужно не только в сказках. Любая профессия требует постоянного обучения, но в быстро меняющейся сфере ИТ и ИБ – это актуально как нигде.
Сказки о безопасности: Как король Эрик купца и его бывшего приказчика рассудил
В королевстве Эрика Справедливого высшим судом был королевский суд, управляемый самим Эриком и назначаемыми им судьями.
Однажды на королевский суд пришел купец Эдвард со своим бывшим приказчиком Нортом, который уволился и перешел к конкуренту. Да не просто перешел, а переманил за собой часть покупателей, с которыми имел дело на прежней работе, чем нанес Эдварду немалый ущерб. Хорошо зная своих клиентов и пользуясь их доверием, Норт убедил их, что у его нового хозяина товар лучше. И перестали они покупать у Эдварда.
Читателю. Типичная история, не правда ли? Увольняясь с работы, менеджер по продажам уносит с собой и базу клиентов. Более того, без «своих» клиентов на новое место его, скорее всего, и не взяли бы.
Выслушал король купца и спросил, говорил ли тот своему приказчику, что поступать так нельзя, и заключал ли с ним об этом соглашение, закрепленное на бумаге подписями обеих сторон. И есть ли у купца перечень того, о чем его работникам рассказывать другим запрещается? И ознакомлены ли с этим перечнем работники?
Читателю. Надеюсь, в вашей компании все в порядке – и перечень конфиденциальной информации есть, и сотрудники с ним ознакомлены, что подтверждено их подписями.
– Нет, – ответил купец, – Никогда у нас не было таких бумаг, ведь и так понятно, что поступать так нельзя!
– Погоди, то есть ты об этом не говорил и бумагу вы не подписывали?
– Нет! Мы всегда доверяли друг другу!
– В таком случае сам виноват, – рассудил король Эрик.
Король принял справедливое решение, и купцу еще штраф пришлось заплатить за собственную беспечность. А бывший его приказчик ушел домой довольный.
Читателю. Помните, даже если вы с помощью технических или иных средств выявили действия, которые заведомо наносят компании ущерб, а организационного документа, подтверждающего, что подобные действия считаются нарушением, у вас нет, то предъявить претензии сотруднику вы не вправе. Технические средства контроля действий сотрудников должны быть подкреплены организационными мерами. Но справедливо и обратное – организационные меры защиты конфиденциальной информации следует дополнять техническими средствами контроля. Они помогут снизить вероятность нежелательных инцидентов.
Сказки о безопасности: Как купцы голема продавали, или Зачем нужна документация
В королевстве Эрика Справедливого все, от мала до велика, знали, что король собирает диковинки. Разные магические и не магические диковинные вещи.
Как-то раз приехали купцы из-за моря. Привезли для короля магического голема, который, по их словам, мог бы охранять королевский замок.
Решили показать королю, что же на самом деле умеет голем. Выехали купцы на огромное поле перед королевским замком показать товар лицом.
Один из купцов включил
Долго смеялась свита короля над незадачливыми купцами, пока король что-то не выкрикнул с башни, и голем встал и выключился.
Купцы не могли понять, что же кричал король. А тот просто посоветовал незадачливым купцам в следующий раз, когда они будут везти диковинки, особенно боевые, предварительно читать документацию к ним.
Читателю. А вы всегда знакомитесь с документацией, прежде чем устанавливать соответствующее программное (аппаратное) обеспечение? И не забывайте менять установленные по умолчанию логины (пароли), с помощью которых вы сможете сменить соответствующие настройки. Потребуйте того же от ваших администраторов.
Сказки о безопасности: Как король Эрик и с заразой справился, и казну от чрезмерных расходов уберег
В королевство Эрика Справедливого пришла беда. Начался падеж скота, да и посевы на полях поразила неизвестная болезнь. До эпидемии дело еще не дошло, но беспокойство в королевстве возникло нешуточное.
Призвал Эрик на помощь Академию Магии, но не смогли ее маги справиться с напастью. Тогда распорядился Эрика доставить зараженных животных и больные растения в разные магические лаборатории других королевств, с которыми Академия связь поддерживала.
Читателю. Если вы заподозрили, что столкнулись с вредоносным кодом, но не уверены в этом, проверьте подозрительные файлы не одним, а несколькими антивирусными решениями, для чего оборудуйте в департаменте ИБ специальный ПК.
Сложной оказалась задача, но две лаборатории все же откликнулись со своими предложениями, как справиться с нависшей угрозой. Правда, оказались они не равноценными: одно – очень хорошее, но очень дорогое; другое – в целом не такое эффективное, хотя со своими плюсами, но зато и не такое для казны обременительное.
Призадумались советники короля Эрика – как же быть? Тут один из советников и говорит:
– А давайте подумаем, как зараза распространяется? Во-первых – через сухопутную или морскую границу. Во-вторых, если она уже проникла в чье-то хозяйство, то в город ее можно занести через городские ворота, в другие хозяйства – через ярмарку, где скот продают и все необходимое для ухода за посевами. Здесь скупиться – себе дороже, поэтому нужно лучшее решение использовать.
– Так ведь и хозяйства нельзя без защиты оставить, – возразил Эрик.
– А мы и не оставим, – пояснил советник. – Но для них и второе решение подойдет. Оно ведь тоже неплохое, и у него свои преимущества имеются. И ежели зараза через первый кордон просочится, глядишь, второй как раз и справится – два-то разных решения, возможно, лучше сработают, чем любое одно!
Так и сделали. Меры, которые предложила первая магическая лаборатория, распространили на пограничные пункты, городские ворота и ярмарки. А в замках и хозяйствах подданных короля Эрика обошлись тем предложением, что подешевле. И не прогадали!
Читателю. По такому же принципу строится двухуровневая антивирусная защита: шлюзы, почта, периметр сети защищаются одним антивирусом, а сервера и рабочие станции другим. Управлять таким решением сложнее, но оно позволяет обеспечить необходимый уровень защиты ресурсов предприятия при приемлемых затратах.
Сказки о безопасности: Как в королевстве телефонную связь делали, или помните о паролях по умолчанию
С одной стороны, королевство Эрика Справедливого граничило с королевством Жадины I, а с другой, было окружено непроходимыми горами с обрывистыми скалами и глубокими пещерами.
Как-то раз увидели пограничники, что с гор едет к ним посольство. Оказалось, что это посольство гномов.
Непонятно, что заставило подгорный народ выбраться на поверхность и ехать к королю. Но гораздо интереснее было то, что привезли они в дар. А привезли они – телефон! Да не просто линию оборудовали между двумя королевствами, а линию с шифрованными переговорами. Установили они в кабинете короля два телефона. Один – для переговоров с подгорным королем, а второй – для связи с военным министром, премьер-министром и другими абонентами. Настроили телефоны, обучили подданных Эрика, вручили документацию, наказали ее прочесть, изучить и уехали.
Все бы хорошо, но донесла разведка Эрику, что все его переговоры быстро становятся известны агентам Жадины I.
Вызвал король гномов. Что он им сказал – неизвестно, но работали они как проклятые три дня и три ночи.
На четвертый день пришли они к Эрику и попросили позвать местных техников-связистов.
– Вы документацию читали? – спросил главный гном.
– Конечно!
– Врете! Что написано на первой и на последней странице?
Задумались местные связисты.
– Не помним, – честно ответил кто-то.
– Вот-вот! А на первой странице написано – смените пароль по умолчанию!!! Вы это сделали? Нет!
– А на последней написано. «Дочитали? Молодцы! А пароль сменили?!!»
Эрик попросил прощения у гномов и повелел выпороть связистов. А через месяц попросил приехать гномов и принять зачеты. А кто не сдаст – выпороть снова и потом провинившийся сам поедет в горы сдавать зачет!
Читателю.Я надеюсь, что ваши ИТ- и ИБ-специалисты читают документацию и меняют пароли по умолчанию. Если нет – берите пример с Эрика, уж точно не забудут!
Сказки о безопасности: Как король Эрик главного стражника выбирал
В королевстве Эрика Справедливого пришло время искать нового начальника стражи королевского замка – прежний свое отслужил, да и трудновато ему стало с новыми угрозами справляться.
Дело серьезное, а потому с каждым претендентом король решил беседовать лично. Кандидатов было не много, не мало, но вот очередь дошла до Рагнера Осторожного.
Рагнер полностью оправдывал свое прозвище. Ни одного ответа он не давал прежде, чем тщательно все не обдумает. Казалось, он взвешивает не то что каждое слово – каждый жест, каждый вздох.
Поинтересовался король у Рагнера, с чего он начнет, если будет назначен начальником стражи королевского замка. Рагнер подумал и ответил, что главное, по его мнению, заключается в том, чтобы прописать на бумаге, что и как в замке можно делать и чего нельзя, а потом затвердить ее королевской печатью и заставить всех стражников и тех, кто бывает в замке, под этой бумагой расписаться – мол, ознакомлены и обязуются исполнять. Всего и делов-то! И затрат больших из казны не потребуется – все грамотные, а потому пусть читают внимательно. А если кто не так что сделает и опасность какую прозевает, ему и отвечать за последствия – бумагу ведь подписал.
Читателю.У вас в компании так не бывает? Сегодня между делом вы инструкцию подписали, наспех проглядев, а назавтра уже забыли, о чем в ней говорится. И так до следующего раза, если, конечно, раньше гром не грянет, и вы не окажетесь виновными в том, что в чем-то не соблюли ту инструкцию.
Усмехнулся король – получается, что бы в замке ни случилось, Рагнер в этом уж не виноват вроде: бумагу король утвердил, а кто ее подписал и не исполнил – с того и спрос за все. И велел Эрик Справедливый дать Рагнеру Осторожному бумагу подписать, что ближе версты к замку подходить не будет, а если невзначай нарушит условие и попадется, то выпорют его на королевской конюшне – сам виноват!
Читателю.Не спешите подписывать инструкции, не ознакомившись с ними внимательно. Попросите, чтобы вам обязательно оставили копию, и в сомнительных ситуациях убедитесь, что не нарушаете те или иные положения принятых в компании и подписанных вами документов. Вместе с тем, руководителям служб предприятия, в том числе службы ИБ, вряд ли стоит полагаться только на то, что опасения понести ответственность гарантируют отсутствие ошибок в действиях сотрудников. Убедиться в том, что последние правильно понимают суть подписанных ими документов и помнят их главные положения по прошествии времени, – прямая обязанность ответственных руководителей. Это позволит избежать неприятностей и для сотрудников, и для их руководителей, и для компании в целом.
Сказки о безопасности. Эльфы и стеганография
После появления в стране Эрика Справедливого гномов с их телефоном прошло не так много времени. И вот к королю приехала новая делегация – эльфы. Казалось, что ничто не способно удивить ни короля, ни горожан столицы. Но эльфы?! Народ, который отгородился от людей, не принимал у себя делегатов от других королей и никуда не ездил сам.
Однако удивляться было чему еще впереди. После официального визита к королю состоялся еще и малый, тайный прием,
Оказывается, эльфы различали гораздо больше цветовых оттенков, чем люди, а, следовательно, использовали гораздо больше красок. И тайна состояла в том, что посредством различных оттенков они умудрялись зашифровывать в рисованных картинах целые послания. Так, обычный зеленый цвет у них имел более 32 оттенков, впрочем, как и красный и другие цвета. Таким образом, рисуя картины, они могли записывать в них целые послания, не нарушая при этом цветовую гамму.
Так началась дружба и шифрованная переписка с эльфами.
Так родилась стеганография
Помните, что, если кто-то в вашей организации очень любит отсылать наружу картинки, это могут быть и не совсем безобидные картинки. Обратите на это внимание. Может наружу отсылают ваши корпоративные секреты, а вы об этом не подозреваете? А?
Сказки о безопасности: Гномы и ИБ-кадры
После внедрения гномьего телефона и подсказки эльфов об асимметричном шифровании королевство Эрика столкнулось с другой проблемой – где взять специалистов? Организовать срочно курсы? Пригласить гномов и эльфов обучать? Но специалистов требуется много…
Решено было сделать иначе – силами гномов и эльфов подготовить преподавателей, а уж дальше учить самим. Но обнаружилась другая проблема. Если на курсы преподавателей еще смогли найти людей, которые хорошо знали бы математику, то вот дальше…
Так родилась идея специализированных школ, в которых математику изучали бы глубже, чем в обычных. И вместе с университетом появились специализированные школы.
На самом деле вывод довольно прост. Если вы хотите иметь сильное государство и всерьез заниматься безопасностью, вам потребуются кадры, которые нужно готовить заранее. На пустом месте ни криптографы, ни криптоаналитики, ни просто математики не рождаются.
На становление системы подобного образования королевству потребовалось много лет и много средств. Но зато потом уже к ним приезжали учиться из-за рубежа. И платили за это золотом. А специалисты этого университета очень высоко ценились во всем мире.
Следует признать, что подготовка специалистов в области безопасности должна начинаться со школы. И чем умнее и талантливее учителя, чем выше престиж работы Чем лучше учителя, тем лучше будут подготовлены кадры. Мораль проста. Хотите обеспечить безопасность – учитесь! Учитесь и учите, иначе так и будете использовать неизвестные продукты и технологии, в которые ваши конкуренты вполне смогут разместить всевозможные закладки. А вы об этом и знать-то не будете.
Сказки о безопасности: Королевский мусор как источник информации
Королевства Жадины I и Эрика Справедливого всегда находились в состоянии вражды. Шпионили обе стороны. Информацию добывали кто как мог. Но шпионы Эрика Справедливого отличились. Они умудрились принести информацию практически из дворца Жадины I. На естественный вопрос лорда-канцлера, как же это возможно, ведь во дворце у нас нет агентов, руководитель тайной канцелярии, хитро улыбнувшись, заметил, что агенты во дворце стоят дорого, знают мало. А потому он решил внедрить своих агентов в команду мусорщиков, обслуживающих канцелярию Жадины I.
А так как Жадина I вполне оправдывал свое прозвище и экономил на всем, то черновики бумаг записывали на обратной стороне уже использованных документов, а потом не сжигали в специально выделенной печи, как это делали во дворце Эрика Справедливого, а просто собирали для повторной переработки, чтобы сэкономить на производстве бумаги. Вот эти черновики и анализировались специальной командой мусорщиков.
А у вас бумажный мусор собирается в специальных урнах на охраняемой территории? Вы предварительно его измельчаете в специальных аппаратах? А потом уничтожаете в специально отведенных местах в присутствии специальной комиссии? Или вы просто выбрасываете его, чтобы злоумышленникам было легче его анализировать?
Сказки о безопасности: Самое слабое звено королевства
В королевстве Жадины I экономили буквально на всем. Расходы на армию поддерживались на минимальном уровне. Денег едва хватало на еду и жалование. О ремонте крепостей никто даже не заикался. Но проблемой были расплодившиеся разбойничьи шайки. Сколько ни ловили их да не вешали разбойников, голодные крестьяне все чаще и чаще от безутешной доли шли разбойничать.
В крепости Грим, стоявшей у дальней границы, вдалеке от столицы, командовал барон Арн. И все было бы хорошо, да барон подворовывал и те небольшие средства, которые выделялись на крепость. В результате в крепости была грозная стена, башни с толстыми воротами и… огромная дыра в стене с тыльной стороны. Барон считал, что с той стороны подобраться нельзя, так как стояла крепость на скале и, на его взгляд, забраться в нее со стороны дыры было невозможно.
В ту ненастную ночь, казалось, само небо разгневалось на гарнизон крепости. Лил сильный холодный дождь. Небо прорезали огромные молнии. Да к тому же выл сильный ветер. Казалось, что в такую погоду нужно просто сидеть по домам да пить подогретое пиво или горячий грог.
Однако так казалось не всем. В эту ночь большая шайка разбойников решила штурмом взять крепость, куда как раз приехал сборщик налогов этой провинции с небольшим отрядом стражи.
Разбойники поднялись по скале и атаковали крепость как раз со стороны дыры. Крепость пала, а королевский обоз был разграблен.
Помните, что вся ваша безопасность равна безопасности самого слабого звена. В данном случае самое слабое звено в обороне – дыра в стене. И, как видите, сколько не вешай замков на ворота, а дыра в заборе и… крепость пала! Сегодня самое слабое звено – люди. Учите их! Иначе будет поздно!
Сказки о безопасности: Королевские пентестеры
После того как разбойники ограбили крепость и забрали налоги целой области в королевстве Жадины I, король Эрик Справедливый учредил в военном министерстве инспекционный департамент. Данный департамент должен был заниматься инспектированием крепостей и гарнизонов, проверкой боеготовности гарнизонов и уровня знаний командиров.
В состав департамента входило особо секретное подразделение, которое занималось проверкой боеготовности, в том числе путем несанкционированного проникновения на территорию военных городков, лагерей и крепостей. Так появилось первое подразделение пентестеров.
Тестирование на проникновение (жарг. Пентест) – метод оценки безопасности компьютерных систем или сетей средствами моделирования атаки злоумышленника. Процесс включает в себя активный анализ системы на наличие потенциальных уязвимостей, которые могут спровоцировать некорректную работу целевой системы, либо полный отказ в обслуживании. Анализ ведется с позиции потенциального атакующего и может включать в себя активное использование уязвимостей системы. Результатом работы является отчет, содержащий в себе все найденные уязвимости системы безопасности, а также может содержать рекомендации по их устранению. Цель испытаний на проникновение – оценить его возможность осуществления и спрогнозировать экономические потери в результате успешного осуществления атаки. Испытание на проникновение является частью аудита безопасности.
Королевские пентестеры занялись проверка готовности к возможному проникновению врага. Но после проведения нескольких подобных проверок оказалось, что тестирование проникновением это хорошо, однако это не дает реальной картины безопасности. Как быть? Тогда с целью углубленной проверки в инспекционном департаменте было создано подразделение аудита, которое, в свою очередь, проверяло соответствие выполнения приказов министерства и устранение ранее найденных недостатков. По итогам аудита составлялся отчет. Если обнаруживались ошибки, то выделялось время для их устранения. Если же в срок недостатки не устранялись снова, то соответствующий руководитель уходил с понижением, а в случае особо выраженных недостатков – просто увольнялся без выходного пособия и пенсии.
Да, строго, да страшно, но что важнее? Быть добреньким или отвечать за безопасность и жизнь своих подчиненных? По-моему, ответ очевиден. Не можешь – не работай! То же самое касается и вас, господа безопасники. Не забудьте, что вы должны регулярно проверять безопасность вашей сети. Ведь отвечаете за нее вы, не так ли?
Сказки о безопасности: Свобода как оборотная сторона безопасности и порядка
После катастрофы со строительством крепости иностранными фортификаторами Жадина I задумался. На возведение новой крепости денег нет. Своих специалистов нет. Как быть?
Задал он этот вопрос своим министрам. Думали они целую неделю, как вдруг один из министров сказал, что слышал
Вам это ничего не напоминает? Например, попытку внедрения свободного ПО? У нас все дешево, налетай, бери! Только помните, что если вы не платите – вы товар!
Решил Жадина I заключить договор с такой командой. Принесли ему чертежи, посмотрели, вроде как все хорошо. Решили строить. Долго ли, коротко ли продолжалось строительство. Построили. Пришел военный министр и просто онемел. Да только совсем не от восторга.
Батареи на бастионах смотрят не в ту сторону. Ворота в крепости направлены в сторону обрыва… Стены из легкого пористого кирпича… И на всех стенах реклама ближайших стриптиз-баров!
Рявкнул министр, мол, что за ерунду вы натворили?
В ответ – все как на чертеже. Его наши лучшие фортификаторы проверяли, ну а то что ворота не в ту сторону, или бастион не такой – так мы тут ни причем. Сообщество проверяло. А кто конкретно? Все! Кто отвечает? А никто! А реклама? Так жрать нам нужно? Да и дома нас ждут. Бесплатно работать-то нельзя!
Плюнул министр и решил, что уволится к чертовой бабушке, лишь бы на такое художество не смотреть. Ответ, мол, зато бесплатно, его явно не устроил.
Нельзя путать свободное и бесплатное ПО с безопасным. Хотите безопасное – покупайте! Хотите бесплатно, привыкайте что вы товар и не вы, а на вас будут зарабатывать. Привыкайте!
Сказки о безопасности: Невосстановимое стирание
В королевствах Жадины I и Эрика Справедливого для особо важных королевских архивов использовался пергамент. Несмотря на то что бумага давно была в ходу, это была, во-первых, дань традиции, а во-вторых, тексты на пергаменте куда как дольше хранились. Одна беда – пергамент в производстве был дорог. Потому в королевстве Жадины I много раз использованный пергамент, удалив кое-как тексты, просто продавали, чтобы сэкономить деньги.
Аналогично они поступали с бумажными архивами, не уничтожая их, а просто сдавая на макулатуру.
Читателю. Не правда ли, напоминает ситуацию с носителями информации, например, с жесткими дисками. Использованные жесткие диски продают, просто отформатировав их. Или использованные смартфоны просто сбрасывают в заводские настройки. Не так ли?
Шпионы Эрика Справедливого скупали такие пергаменты на рынке пачками, а затем с помощью нехитрых химических реактивов и небольшой магии восстанавливали все что удавалось с них восстановить и получали массу интереснейшей информации. Еще проще это получалось делать с бумажными архивами. Таким образом, разведка Эрика получала более половины всей необходимой информации.
Читателю. Кто-то из вас, несомненно, скажет, мол, фи, копаться в мусоре. Некрасиво. Да. Некрасиво, но эффективно! И это важно! Потому важно использовать правильное уничтожение мусора.
В королевстве Эрика Справедливого был принят другой порядок уничтожения. Особо важные документы, а бумажные – все измельчались на специальных машинах, изобретенных гномами. После них все листы превращались в маленькие квадратики 3х3 мм, а потом бумажные квадратики в запечатанных бумажных же мешках отвозились на бумажные фабрики, где под наблюдением королевских гвардейцев опускались в специальные чаны для изготовления бумаги, а пергаментные остатки – на фабрики, где изготавливались изделия из прессованной кожи. Таким образом, казна получала еще и прибыль от уничтожения мусора.
Читателю. Вам это ничего не напоминает? Пора бы и вам создать свою политику уничтожения информации. Как на бумажных, так и оптических и тем более магнитных носителях!
Сказки о безопасности: Криптография и образование
После того как в королевстве Эрика Справедливого началось широкое использование гномьей и эльфийской криптографии, король заметил, что лица его министра обороны и министра финансов периодически становятся задумчивыми и даже угрюмыми. Поскольку король был очень умным, он решил с ними побеседовать. Вызвал он их обоих как-то и предложил откровенно побеседовать за бокалом хорошего вина.
– Генерал, что вас беспокоит?
– Ваше величество, мы все чаще и чаще используем гномью и эльфийскую криптографию. А что если когда-то они перестанут быть нашими союзниками? Нужно готовить своих криптографов и криптоаналитиков.
– Вот и я о том же думаю, – сказал министр финансов.
Задумался король. Сказал, что они правы, но как быть? Нужно готовить своих специалистов, но как? Откуда их брать? Готовить в университете? Но для этого нужно вначале подготовить преподавателей. Где и как?
Преподаватели информационной безопасности должны быть безусловно свои. Но проблема в том, что готовить преподавателей нужно долго и тщательно. И путь это не близкий.
Решил король отобрать наиболее подготовленных математиков и сделать из них преподавателей. Школьных преподавателей.
Король был умным и понимал, что просто так нельзя принять студентов ниоткуда и если хочешь получить умных специалистов, то нужно начинать со школы.
Нравится вам или нет, но подготовка хорошего преподавателя (инструктора) – процесс длительный, а хороший преподаватель вообще товар штучный. Мало того, что он должен быть умным и подготовленным, он должен уметь и любить преподавать и передавать свои знания. Увы, это часто не получается даже у самых лучших профессионалов.
Прошли годы. Из умных студентов выросли толковые профессионалы. За каждым из них наблюдала специальная служба короля. И через много лет части из них было предложено перейти во вновь организуемую Академию военной службы и безопасности королевства. А для того чтобы они не беспокоились о материальной стороне, король положил каждому из них для начала оклад не менее чем втрое выше получаемого в настоящее время и потребовал, чтобы не менее 20% своего рабочего времени они уделяли своему профессиональному росту.
Преподаватель должен учить и учиться сам. И только тогда он сможет повториться в учениках.
Вы можете спросить – и что было дальше? А дальше уже в этой Академии стали готовить кадры для союзников. Не забывая, впрочем, о том, что копии ключей шифрования нужно держать у себя, ведь сегодня они союзники. А завтра?
Сказки о безопасности: Обучение королевских пентестеров
Однажды на дороге, ведущей в столицу королевства Эрика Справедливого, двое монахов встретили изможденного больного человека, медленно бредущего по дороге. Он был так слаб, что даже не мог говорить. Монахи взяли его с собой, чтобы вылечить в больнице при монастыре. Лечение больного длилось долго и шло очень тяжело. Прошло немало времени прежде чем он выздоровел. Но все же ему удалось выздороветь. Ничего не рассказывал о себе этот человек.
В один из дней он попросился поговорить с настоятелем монастыря. В разговоре он сообщил, что долгое время был атаманом разбойников, грабил крепости и сейфы богатых купцов, пока однажды не заболел и его не бросили умирать на дороге. Он спросил настоятеля, как же ему жить дальше, так как разбойничать и грабить он уже не хочет, а больше ничего делать не умеет. Как жить дальше?
Задумался настоятель и сказал, что ему нужно немного времени, он должен подумать и посоветоваться со своими друзьями. Настоятель не рассказал о том, что до тех пор, пока не стал монахом, он был инструктором в Академии службы безопасности королевства и связи в ней у него остались, ведь бывших безопасников не бывает.
Запомните, что не бывает бывших сотрудников службы безопасности. Они могут быть в отставке, в запасе, но в случае необходимости сразу же перестают быть бывшими!
Прошло немного времени. Как-то вечером настоятель пригласил к себе на беседу бывшего атамана. Вместе с ними в кабинете находился еще один человек, сидевший в темном углу кабинета и молчавший. Настоятель сказал, что это его друг и он хотел бы выслушать бывшего атамана. Долго длился разговор, пока сидевший в темном углу человек не произнес: «Подходит!».
Настоятель улыбнулся и сказал, что бывшему атаману предлагают возглавить новую кафедру в Академии службы безопасности. Это будет кафедра тестирования взломом. Кафедра пентеста. Атаман согласился. Но потребовал, чтобы и он
Как ни странно, но в вузах, которые учат будущих специалистов по безопасности, отсутствует психологический отбор кандидатов на обучение. Правильно ли это? Наверное, нет, потому что будущий специалист в области информационной безопасности должен быть кристально чист. Мало того, такие же тесты стоит проходить регулярно не только кандидатам, но и сотрудникам. Кто-то из вас может возразить, мол, это не армия. Может вы и правы, да только нет страшнее ничего, чем вор – сотрудник безопасности или правоохранительных органов.
Вот так и появилась в Академии кафедра пентестинга. А вместе с ней – кафедра магов-психологов. Но это уже другая сказка.
Сказки о безопасности: Королевские инновации и обучение
В королевстве Жадины I специалисты учились только тому, что им нужно сегодня, в данный момент. Увы, но учились они исключительно «методом тыка». Это приводило к тому, что соответствующие приборы и методики работ осваивались кусками, не полностью. Соответственно, мастера никогда не могли в полной мере использовать те или иные технологии.
Вам это ничего не напоминает? А зря. Как правило, системные администраторы учатся также и только некоторые из них (совсем немногие) читают документацию. Это приводит к непропорциональному расходу как усилий, так и рабочего времени.
В королевстве Эрика Справедливого обратили внимание на то что творится у Жадины I, впрочем, они всегда внимательно смотрели на то, что и как творится у соседей.
И сделали правильный вывод. Покупаете новые технологии (новые средства производства) – будьте добры учиться. Ни одна новая технология не может быть внедрена без проведения соответствующего обучения сотрудников. В результате и брака стало куда как меньше, и деньги, потраченные на обучение, быстро возвращались, ведь чем лучше научены сотрудники, тем меньше брака допускается в работе, да и работа делается быстрее и с лучшим качеством.
А вам так не кажется? Ведь если перед внедрением нового программного продукта ваши сотрудники будут обучаться, то ошибок будет гораздо меньше, а значит продукт будет внедрен с меньшими затратами и усилиями. Не так ли?
Сказки о безопасности: Королевский приют безумных, или пропаганда ИБ для пользователей
В королевстве Эрика Справедливого все чаще и чаще внедрялись технологии и устройства, разрабатываемые в королевстве гномов. С одной стороны, это было очень здорово, а с другой – пользователи не успевали понять, какие отрицательные стороны имеют эти технологии и как следует защищать себя от этих отрицательных сторон.
Вам это не напоминает современный мир с его бесконечным числом гаджетов, Интернетом вещей и т. д. Гаджетов и технологий все больше. Они все разнообразнее, а пользователи, увы, все те же.
Все чаще и чаще в компаниях, внедряющих те или иные технологии гномов, были вынуждены организовывать специальные «Приюты безумных», в которых специально обученные люди, называемые няньками, разъясняли сотрудникам, как правильно работать с теми или иными технологиями, чтобы не нанести вред как компании, так и себе самому.
Все чаще и чаще сотрудникам подразделений информационной безопасности необходимо выполнять просветительскую роль, разъясняя пользователям, как необходимо работать и чего бояться в нашем изменчивом мире.
Увы, но очень скоро выяснилось, что одних нянек в «Приютах безумных» катастрофически мало. Технологии и устройства гномов распространялись все быстрее и быстрее. Люди покупали их все охотнее, но работать с этими устройствами и технологиями совершенно не умели. Тогда король издал указ и в королевстве начали печатать брошюры из серии «Технологии для чайников».
Однако со временем выяснилось, что хотя эти брошюры раздавались практически бесплатно, люди, увы, их не читали, а даже те, кто и читали, чаще всего не понимали прочитанное.
На рынках все чаще можно было увидеть подобные сцены.
– Как можно доверять гномам? – вопрошал Баграм Базарный, широко известный в кругах покупателей мочалы. – Их богопротивные устройства расскажут гномам о вас всё-всё-всё, хотите вы того или нет!
– Пора нам создавать своё! – вопил его сосед по лотку Альбрехт, в жизни ни дерева ни вырастивший, ни печи не сложивший, но гномовские гаджеты пользовавший.
Вам это не напоминает ситуацию с компьютерной литературой из серии «Для чайников», впрочем, как и со статьями на популярных ресурсах для пользователей? Вспомните такой ресурс, какhttp://answers.microsoft.com, где одни и те же вопросы повторяются изо дня в день.
Король задумался. Технологий все больше и больше, как и гаджетов, а думающих все меньше. Да и няньки в «Приютах» все чаще начинают уставать и становиться все более агрессивными. Все чаще и чаще слышны разговоры о том, что кто-то из них не выдержал и наорал, а то и ударил пользователя.
Как быть? Я не знаю. Не знает и король. А вы знаете?
Сказки о безопасности: Рождение социальной сети, или звездный час для спецслужб
В дальней Галактике в планетной системе у звезды Альфа-8 была обитаема Изумрудная планета. Ее когда-то назвали так ввиду мягкого климата и огромного океана с ярко-изумрудной водой.
На планете давным-давно не было государств и войн, а правил император. Планета жила в основном продажей высокотехнологичного оборудования и программного обеспечения. Поскольку она находилась вдали от известных межзвездных путей, то туристы там появлялись весьма редко. Местное население весьма активно использовало для общения планетарную сеть, однако, как неоднократно замечал в своих докладах императору его начальник контрразведки, было глубоко несчастным. Проводимые периодически социологами из контрразведки опросы показывали, что основной причиной несчастья было отсутствие общения. Попытки развивать сеть увеселительных заведений ни к чему не привели. Население просто отказывалось туда ходить, им вполне хватало виртуальной реальности у себя дома. Вместе с тем на планете падала рождаемость. Надо было что-то делать, а что?
И тут разведке пришла идея. Раз уж люди разучились фактически общаться между собой и ушли в виртуальность, нужно сделать так, чтобы они общались в виртуальности. Пришла идея создания социальной сети.
Вам не кажется, что мы тоже постепенно уходим от реального общения? Особенно в больших городах. А зря не кажется!
Идею создания социальной сети первыми, как ни странно, поддержали студенты и… разведка. Вернее, контрразведка. Ведь в таком случае люди, общаясь с компьютерами, становились гораздо более открытыми, особенно если использовали не реальные имена, а ники. Ну а связать ник с реальным человеком не так уж сложно, если знать где и как ковырять.
Прошло несколько лет. Социальная сеть получила широкое распространение, особенно среди молодых людей. А разведка получила огромное количество материалов, позволяющих составлять психологические портреты. Люди стали активнее общаться.
Вместе с тем при приеме на работу стали активнее использовать составленные на базе сообщений социальной сети психологические портреты. А службы безопасности соответствующих компаний стали отслеживать поведение своих пользователей в сети как на работе, так и вне ее.
Будьте умнее. Постарайтесь оставлять минимум данных о себе и своих близких. Помните, что любая фраза может быть и будет использована против вас.
Сказки о безопасности: Социальная сеть пять лет спустя, или как закрыть ящик Пандоры
После создания социальной сети на Изумрудной планете прошло пять лет. Вслед за первой появились и другие соцсети. Но тут оказалось, что не все так просто.
После доклада начальника контрразведки император понял, что после создания социальных сетей они открыли ящик Пандоры. И собственно неприятности только начинаются. Ведь пользователи социальных сетей не думая размещали о себе материалы, которые при внимательном просмотре можно было отнести к категории «Секретно» и даже «Особой важности. Сжечь по прочтении».
Так военнослужащие зачастую сообщали номера и размещение своих воинских частей, фотографии с военных полигонов, на которых
В ходе развития социальной сети появились банды, использующие материалы социальных сетей для проведения phishing и даже spear phishing атак. То есть уже не только обычное мошенничество пошло в ход, а даже направленные мошеннические атаки. И джина загнать назад в бутылку не представлялось возможным.
Что делать? Как быть?
Император принял решение обучать пользователей методам информационной безопасности прямо со школьной скамьи. Никто не знал, поможет это или нет, но делать что-то надо было.
Задумайтесь, о чем вы пишете в социальных сетях, какие фото выставляете. Ведь вся эта информация – путь к созданию целевой атаки на вас.
Что делать? Запретить социальные сети совсем? Но ведь во многих случаях это несомненная польза. Как быть?
Ответа на этот вопрос у меня нет. Думаю, что польза социальных сетей несомненна. Но и вред тоже налицо. Потому просто прошу вас думать. Почаще и побольше. Джин выпущен из бутылки и назад его загнать нельзя!
Сказки о безопасности. Пришла беда откуда не ждали
После широкого распространения социальной сети на Изумрудной планете казалось, что хуже уже некуда. Но, увы, оказалось, что есть куда. Люди стали сидеть в социальных сетях из дома и с работы. Менеджерам ИТ-компаний показалось что есть рынок для развития. И появились вездесущие гаджеты. Компьютеры стали миниатюрными, в ход пошли планшеты и смартфоны. Если изначально задумывалось что эти устройства будут предназначаться в первую очередь для телефонных переговоров и игр, то теперь, оценив прелесть добывания данных из социальных сетей, в них были встроены модули определения географических координат. Вначале это преподносилось как удобство. Можно было проложить нужный маршрут, увидеть состояние пробок на дорогах, увидеть где в тот или иной момент времени находится ваш ребенок, ваше транспортное средство.
Удобно, закричали пользователи.
Первыми удобство оценили спецслужбы. Теперь по сигналам устройства можно было четко определить где находится нужный объект. Потом это же взяли на вооружение суды и показания гаджета о географическом положении устройства стали доказательством в суде.
Но на этом история не закончилась. Сведения о местоположении пользователя оказались весьма привлекательной информацией для рекламодателей. Ведь насколько удобно, идешь по улице и заранее знаешь, что вот тут сидят твои друзья, а вот тут магазин, в котором продают то или иное, а недалеко ресторан и т. д. Реклама стала целевой. Понятие личной информации просто стало товаром.
Сегодня мы с вами наблюдаем это все и у нас. Личная информация давно уже покупается и продается. А мы с вами просто стали товаром.
Более того, даже появились биржи, которые торгуют этой информацией и чем дальше, тем становится все сложнее.
Люди постепенно привыкли к тому что они товар. А гаджеты получили огромное распространение. Но вопросы приватности уже были никому не интересны. Люди привыкли.
Разве у нас с вами не так? По-моему, так. А как вы считаете?
Сказки о безопасности. Пришла беда откуда не ждали – 2
Мир Изумрудной планеты стал миром гаджетов. Все уже привыкли к тому что их координаты продаются и покупаются. Но, как оказалось, это далеко не все. Очередной находкой, спонсируемой спецслужбами, стало то, что все сведения об отправляемых сообщениях, почте, сведения о телефонных переговорах стали храниться не только в компаниях, обеспечивающих переговоры, а и в самих гаджетах, а главное в их резервных копиях, откуда добыть эти сведения было довольно легко.
Все то же самое мы наблюдаем и у нас. Сообщения, сведения об отправляемой почте, списки контактов, частота звонков тому или иному абоненту хранятся сегодня в смартфоне и добыть их оттуда не представляет особого труда.
Таким образом, все переговоры пользователей Изумрудной планеты оказались под колпаком спецслужб. Осталась лишь прослушка мобильных телефонов. Но и тут проблема была решена кардинально. Несмотря на то, что алгоритм шифрования был выбран достаточно устойчивым, его реализация позволяла осуществить расшифровку в реальном времени. Для перехвата разговоров применялись фальшивые станции сотовой связи. Проблема перехвата была решена. Прослушка пользователей больше не представляла сложности.
Надеюсь читатели понимают, что подобная схема перехвата сообщений и голосового трафика существует и у нас и успешно решается с помощью приборов DRTBox, применяемых полицией штата Калифорния.
Для добывания доказательств из гаджетов применялось специальное программное обеспечение, которое позволяло добывать соответствующие данные, а для тех гаджетов, которые были закрыты куда лучше, применялась другая схема. Похищались пароли к резервным облачным копиям и данные без ведома пользователей добывались оттуда. Постепенно вся планета стала огромным полицейским государством.
Абсолютно аналогично дела обстоят и у нас. Если добывать данные из iPhoneи WindowsPhone сегодня сложнее, то в ход идет добывание данных из резервных копий. И это совсем не так сложно, как вы думаете.
Сказки о безопасности. Пришла беда откуда не ждали – 3
Социальные сети широко распространились на Изумрудной планете. Наверное, не стало людей, которые не пользовались ними. Но это привело к тому, что большинство людей не думая выкладывали сведения о себе и своих привычках, фотографии как свои, так и своих вещей и прочие сведения как о себе, так и своих друзьях.
Не стал отличием от всех остальных и маленький принц, сын Императора. Он часто рассказывал где и как отдыхал, рассказывал о своей школе, об одноклассниках.
Ну и одноклассники также не отличались благоразумием. И тоже писали о себе и своих друзьях. В том числе и о принце и его жизни.
И в мир Изумрудной планеты пришел spear-phishing.
Spear – phishing – направленное почтовое мошенничество с единственной целью получить несанкционированный доступ к конфиденциальным данным. В отличие от phishing, представляющего собой мошенничество для более широкой аудитории, spear – phishingпредставляет собой более точечное нападение, использующее доверительные данные о клиенте. Часто использует доверительные отношения и умную тактику, привлекая внимание жертв.
Так как с помощью spear – phishing мошенники вызывают большее доверие жертвы, то подобные атаки гораздо успешнее чем простоphishing, но требуют куда большей подготовки со стороны мошенников.
Однажды принц потерял свое кольцо, подарок императора ко дню рождения. Принц был очень огорчен этим и не знал, как сказать об этом отцу. Он рассказал об этом друзьям, а вдруг они видели кольцо и смогут ему помочь.
Но тут нашелся выход. По электронной почте, адрес которой он указал в социальной сети, ему пришло письмо, в котором неизвестный благожелатель сообщил, что нашел его кольцо и готов его вернуть за вознаграждение.
В письме также сообщалось, что принцу вернут его кольцо, если он перечислит 20 000 галактических кредитов на указанный анонимный счет. Как только деньги будут перечислены, принцу придет письмо с указанием где он сможет забрать кольцо. Безусловно, это было мошенничество, но принц был так юн, что не мог поверить, что кто-то захочет его обмануть. Да и деньги у него на карте были.
Он так и сделал, перечислив деньги на соответствующий счет в банке. Правда он не знал, что все операции по его счету отслеживались по указанию императора имперской контрразведкой. Специалисты заинтересовались куда и кому перечислены деньги и на всякий случай заблокировали платеж.
Учтите, уважаемый читатель, что вы не принц и всемогущие спецслужбы не будут вам помогать. Если б такое произошло с вами, то деньги бы ушли, и вы никогда бы их не получили обратно.
В результате была арестована банда вымогателей.
А кольцо спросите вы? А кольцо было найдено в комнате принца во время очередной генеральной уборки. Увы, принц, как и большинство мальчишек, не любил наводить порядок в своей комнате.
С тех пор принц больше не пользовался социальными сетями, а его друзьям категорически было запрещено писать о королевской семье.
Надеюсь вы понимаете, что даже если письмо внушает
Как бороться с направленным мошенничеством?
Стоит отметить, что традиционные средства противодействия атакам часто не останавливают подобные нападения, потому что они очень хорошо настраиваются под конкретного получателя. В результате их очень сложно обнаружить. Даже одна ошибка сотрудника, как правило, будет иметь серьезные последствия для компании.
Чтобы бороться с направленным мошенничеством, ваши сотрудники должны осознавать наличие подобных угроз, поддельных электронных писем в своих почтовых ящиках. Помимо образования вам естественно потребуется технология защиты почты.
Сказки о безопасности. Пришла беда откуда не ждали – 4
Не стоит думать, что все беды в Интернет сосредоточены только вокруг социальных сетей. На Изумрудной планете долго думали, что стоит отказаться от публикации фотографий своих путешествий и тут же наступит благодать и к ним перестанут приходить надоедливые рекламные объявления. Да не тут-то было.
Как заметили исследователи из компании «Emerald planet», все большее распространение в планетной сети стало получать новое вредоносное ПО – рекламные приложения.
Рекламные программы – вид шпионского ПО, размещающего на зараженных компьютерах рекламу в виде всплывающих окон, баннеров и т. д.
Вместе с тем появились новые программы-шпионы, собиравшие информацию об активности пользователей в Интернет – какие сайты посещают, как часто, что ищут. Такие программы не размещали никаких объявлений и по сути никакого вредоносного воздействия не вели, не считая, естественно, шпионажа.
Сегодня такая функция есть практически в любом браузере. Стоит вам посмотреть на сайт, посвященный часам и вот уже практически на каждом сайте вас преследует реклама продажи часов…
Избавиться от баннеров и всплывающих окон удалось достаточно быстро путем разработки соответствующего ПО, но как быть с надоедливой рекламой.
И тогда был изобретен специальный режим браузеров In Private. По окончанию сеанса вытиралась вся история посещений в данном сеансе, не сохранялись пароли и прочее. В результате этого вы не получали надоедливую рекламу. Хотя нет, реклама была, но она стала не столь целевой.
Несомненно, вы тоже используете режим InPrivate? И удаляете всю историю посещений и куки по окончанию сеанса? Нет? Зайдите в настройки вашего браузера и сделайте это немедленно.
А исследователи из «Emerald planet» были награждены премией Императора Изумрудной планеты и им было суждено еще долго и плодотворно работать на благо Империи!
Сказки о безопасности: Королевское шифрование и импортозамещение
В королевстве Эрика Справедливого при проведении телефонных переговоров широко использовались шифрующие устройства, изобретенные гномами. Все было хорошо. И работали они исправно. Да вот беда. Ключи для шифрования тоже генерировались на устройствах от гномов.
Задумался начальник разведки королевства. Хорошо все это, пока мы дружим с гномами. Да и то, мало ли как точно работают эти устройства?
Обратился он к своим специалистам, мол, проверьте. Ха, проверьте. Легко сказать, да сделать как? Специалистов-то нет! Да и исходные коды гномы не дают! Коды-то попросить можно, может и дадут. Да кто ж разберется?
Нужно бы придумать что-то свое. Да. Нужно. Но кто придумает?
Использовать средства иностранной криптографии можно лишь в том случае, если вы безоговорочно доверяете изготовителю. А вот можете ли вы ему доверять и насколько – решать вам и только вам.
Решил король отобрать самых умных студентов университета и послать их учиться в Академию к гномам. Устроить обмен студентами.
Как решил король, так и сделал. Послал одну группу к гномам, а другую к эльфам, стеганографии учиться.
Прошло пять лет, вернулись студенты. И тогда на основе факультета математики создал король закрытую кафедру «Прикладной криптографии», а студенты, которые поумнее оказались, стали там преподавать. Прошло еще несколько лет, и на кафедре был изобретен свой, новый алгоритм шифрования, да и сделаны аппаратные средства, его реализующие.
Так был изобретен новый алгоритм криптографии, а королевство избавилось от страха.
Задумайтесь. При широком распространении алгоритмов криптографии можете ли вы всегда гарантировать бесперебойную работу ваших устройств? Можете ли вы гарантировать, что в некоторое время «Ч» не перестанут работать ваши устройства? Хорошенькозадумайтесь!
Сказки о безопасности: как король пароль угадал
На рассмотрение высшего королевского суда Эрика Справедливого была подана жалоба купца Ярека на гномов, а точнее на гномью конструкцию шифрования. Мол, конкуренты читают его переписку и узнают все его замыслы.
«Уж третий раз пароль меняю, – жаловался купец, а подлые конкуренты все равно все знают. То ли гномы им рассказали, как пароли вскрывать, то ли вообще ненадежно это все.»
Ладно бы купец просто написал в суд, да нет, он стал прилюдно об этом кричать на базаре, понося гномов. В результате в высшем королевском суде были две жалобы – самого купца и посольства гномов «О защите чести и достоинства».
Потому это дело и было вынесено в высший суд.
На суде король спросил, мол, кто устанавливает пароль для шифрования? На что купец, возмутившись, сказал, что это делает он сам.
А на вопрос, а каким же был первый пароль, купец ответил, что он мужик умный, потому пароль был «Людмила121116», так как его дочь Людмила родилась 12 ноября 16 года.
– Каким был второй пароль? – спросил король.
– «Татьяна060618». Ведь вторая дочь родилась 6 июня 18 года.
Рассмеялся король и сказал, что угадает третий пароль сам. «Это был „Анна080921“, ведь твоя третья дочь, Анна, родилась 8 сентября 21 года, так?» – спросил король.
– Так, – ответил купец.
– Ну так сам ты себе виноват, ведь сказано же выбирать пароли, которые нельзя угадать, зная тебя самого, – констатировал король.
И постановил король, чтобы купец выплатил гномам 20 золотых за поругание их чести и достоинства, да был впредь умнее.
А вы, когда выбираете себе пароли, надеюсь не основываетесь на датах рождения своих близких, названии своей любимой спортивной команды, марке и номере автомобиля, домашнем адресе и прочей личной информации? Вы умнее сказочного купца? Или у вас тоже всегда Microsoft, Apple, Google виноваты в ваших неприятностях?
Сказки о безопасности: о престиже королевского безопасника
Единственным человеком, кто мог всегда без доклада войти к королю, был ректор Академии. Давным-давно, когда король был еще маленьким принцем, он даровал это право своему учителю. С тех пор так и повелось. Король называл ректора учителем, а ректор был единственным, кто мог говорить с королем на «ты» и называть его по имени.
Однажды вечером ректор вошел к королю и сказал: «Эрик, у нас беда! Преподаватели кафедры безопасности, особенно самые умные и опытные, впадают в депрессию и либо спиваются, либо тихонечко сходят с ума. И что делать, я пока не знаю!»
Король попытался узнать у ректора, в чем дело. Как оказалось, постепенно депрессия одолевала преподавателей. Они не могли понять, зачем они кого-то учат, какая от этого польза, если «необученные» пополняют свои ряды все быстрее и быстрее.
Задумался король. Что делать? Платить преподавателям еще больше? Но они и так довольно богатые люди. Нужно бы повышать их престиж. Но как?
Фактически та же проблема стоит перед безопасником на работе. Он есть, он что-то делает. Что? Непонятно, сидит, смотрит за всеми, как паук в паутине за ниточки дергает. И без него нельзя, и терпеть его мочи нет. Говорит мол, охраняет. Но кого и как – непонятно. Да еще и денег требует. Может и не нужен он, все равно как-то выпутаемся?
Нужно как-то народу объяснить, для чего эта работа. Что в ней такого?
Решил король ужесточить правила поступления на факультет безопасности в Академию. Создать этому факультету ореол элитности. Ввел помимо и так строгих экзаменов специальную комиссию, которая с помощью психологического отбора стала неустойчивых, склонных к пьянству, взяткам и ненормальному поведению отсеивать. Чуть лучше стало на факультете. Но не так хорошо, как хотелось бы.
И тогда
А главное – рекомендовал писателям почаще говорить, как сложно работать в этой службе и что только лучшие из лучших смогут нести этот тяжелый крест, хотя несомненно тяжесть их службы компенсируется высокой оплатой.
На самом деле работа безопасника, как все мы знаем – неблагодарна, да и оплата желала бы лучшего. А самое главное – пояснить ради чего все это нужно, весьма сложно как руководству, так и рядовым. И что с этим делать, как поднимать престиж профессии – неизвестно не только сказочному королю, но и мне. А вам?
Сказки о безопасности: врач, исцелись сам!
После проблем с паролем у купца Ярека король Эрик Справедливый решил проверить, а как обстоят дела с паролями у преподавателей Академии, ее ректора и высшей знати королевства. Ведь если нужно добиться выполнения каких-то неудобных законов, то в первую очередь их должно выполнять само руководство и те, кто проводит эти планы в жизнь.
Вам приходилось сталкиваться с проблемой, когда правила, принятые в вашей компании, по каким-то причинам не распространяются на топ-менеджмент и в первую очередь на главу компании? Уверен, что такие случаи может привести каждый, кто работает или работал в безопасности.
Написал король письмо царю гномов и попросил его прислать команду специалистов по взлому паролей, дать им месяц сроку (поскольку менять пароли рекомендовано раз в месяц), чтобы они попробовали взломать пароли ближайших королевских советников, преподавателей Академии и самого ректора.
Сказано-сделано. Команда гномов прибыла в королевство под видом кто купца, кто преподавателя университета, кто просто по обмену опытом. Прибыли они врозь и под покровом тайны.
Прошел месяц.
Результат несказанно удивил короля. Быстрее всего были взломаны пароли ректора и военного советника. Они оказались на удивление просты. Затем взломали почти все пароли преподавателей, за исключением пароля одного пожилого ученого и его аспиранта. Как оказалось, этого ученого все считали старым параноиком, он даже пароль своего аспиранта пытался регулярно ломать и требовал того же от него.
Король долго бушевал. Как так, вам доверены тайны королевства, а вы… А потом просто заставил потерпевших оплатить услуги команды взломщиков и, мало того, заставил столько же заплатить в виде штрафа. Если же такое повторится, то виновные военные сядут в тюрьму за разглашение государственной тайны, а гражданские будут с позором изгнаны со службы, пригрозил он.
Может и суров был указ короля, но извлечь из этого пользу необходимо. Кому больше дано, с того и больше требовать надо. Ведь одно дело вскрыть пароль сторожа на захолустной базе отдыха и совсем другое – пароль финансового директора.
Жаль только, что бывает такое исключительно в сказках. В жизни никому не дано проверять, живет ли руководство согласно утвержденным им же правилам или считает себя выше их. А как вы считаете, правила и законы – это для всех?
Сказки о безопасности: магическая биометрия
После того как король заставил подданных учить и регулярно менять пароли, появились и недовольные. Люди начали жаловаться, что менять пароли, да еще и часто, неудобно, они не могут запомнить пароли, им трудно. Что делать?
Некоторые банки решили сделать подтверждение платежей и банковских чеков с помощью магической печати, подтверждаемой отпечатком пальца.
– Ура! – кричал на рынке купец Ярек, – Наконец-то я смогу жить без этого паршивого пароля!
Люди радовались. Удобство! Наконец-то!
Многие купцы следом за Яреком перешли на биометрию. Биометрические платежи заполонили рынок. Зря предупреждал их старейшина купцов, мол, длинный пароль – это надежнее.
– Да, может ты и прав, может он и надежнее, да неудобно!
– Думать надо, а нам некогда! – вторили ему другие.
Это было красиво, но, увы, недолго.
Как оказалось, магическая печать легко обходится муляжом отпечатка. Ведь отличить отпечаток живого пальца от отпечатка неживого маги так и не смогли.
Как ни старались, пытались даже реагировать на температуру, но ничего не произошло.
Увы, в нашей жизни произошло то же самое. Планшеты, компьютеры и смартфоны – это здорово! Но, как оказалось, все эти биометрические датчики обманываются муляжами отпечатков пальца. Потому не вышло и у нас заменить биометрией обычный пароль. Может выйдет в дальнейшем – не знаю.
Сказки о безопасности: появление вымогателей-шифровальщиков
Широкое распространение шифрования переговоров привело к тому, что гномы задумались о разработке специальной «гномомашины», которая была призвана помогать в хранении документов и их передаче по существующим линиям связи.
Прошло несколько лет, «гномомашина» была создана. Поскольку продукт был новым, то обновления к его начинке производились регулярно. Более того, «гномомашины» были разными, их «программное обеспечение» также было различным. Некоторые покупатели приспособились покупать «гномомашины» без программного обеспечения под тем предлогом, что программное у них уже куплено и повторно тратить деньги они не хотят.
Вместе с тем появились взломанные версии программного обеспечения, которые, естественно, стоили намного дешевле, хотя и не обновлялись никогда, так как владельцы подобного обеспечения не без оснований боялись, что после обновления их «гномомашины» обновляться не будут никогда. Другие же не обновляли свое программное обеспечение просто потому что не обновляли.
Эта картина напоминает существующую сегодня ситуацию, когда масса компьютеров как пользовательских, так и корпоративных, использует взломанное программное обеспечение, которое никогда не обновляется. Его владельцы просто боятся, что после обновления оно не будет работать. Впрочем, не всегда вовремя обновляется и вполне легальное ПО, администраторы или забывают об этом, или боятся, что после обновления что-то пойдет не так.
Этой ситуацией воспользовались злоумышленники. Они стали по каналам связи распространять вредоносные добавки, которые в свою очередь шифровали информацию на «гномомашинах», а за расшифровку преступники требовали выкуп. Причем чаще всего атакам подвергались именно те из них, на которых не обновлялось программное обеспечение.
В ходе проведенного советниками короля расследования выяснилось, что очень часто использовались версии программного обеспечения двух-трехлетней давности.
Так и в жизни. Весьма часто для своих атак злоумышленники используют уже давно известные уязвимости. На многих ПК они просто не закрыты. Согласно опубликованным отчетам, в атаках 0-day уязвимости используются только в 0,12—0,37% случаев. Вывод прост – обновляйте ПО! Не забывайте это делать. Требуйте установку обновлений от ваших системных администраторов.
Указом короля распространение взломанного программного обеспечения было признано уголовным преступлением. Причем не только продажа и установка, а и использование. Это позволило стабилизировать положение на рынке «гномомашин», хотя, безусловно, не могло окончательно устранить вредоносы.
Сказки о безопасности: неотказуемая королевская почта
– Ты обманщик!
– Сам обманщик!
– Ты что привез? Я тебя что просил? Андрское красное! А ты что? Бенское белое! Ты чем думал? Думаешь я тебе платить буду???
– Вот твое письмо, тут сказано Бенское белое! Это не ты писал???
– Нет, не я!
– Нет ты!!!
Крик с утра стоял над базаром. Этот вопль распугал всех городских ворон, дополнявших своими воплями эту сказочную утреннюю картину.
Вокруг трактира «Золотая подкова» собирались люди. А на пороге трактирщик продолжал ругаться с поставщиком.
Только вмешательство базарной стражи предотвратило банальную кабацкую драку. Стражники, расталкивая людей тупыми концами копий, пробрались через толпу.
– Ты чего орешь, Ефим? – спросил старшина базарной стражи у трактирщика.
– Да вот, видишь, что мне привезли? И что мне теперь делать? – раскричался трактирщик.
– Ладно, хватит орать! А то заберу вас обоих в холодную. А сегодня воскресенье, так что судить будут только завтра, а вы пока в камерах посидите. Или перестаньте орать и приходите завтра на королевский суд.
Наступил понедельник. На суд к королю
Трактирщик изложил свою жалобу, поставщик протянул письмо, полученное от имени трактирщика, королю.
Долго смотрел король. Долго совещались советники. Но не смогли прийти ни к какому выводу. Ведь трактирщик клялся, что ничего не писал, а поставщик показал якобы его письмо.
В конце концов король решил, что в данном случае убытки понесут пополам как трактирщик, так и поставщик вина.
А на будущее постановил создать в королевстве сеть специальной королевской почты, в отделениях которой и будет приниматься деловая корреспонденция, запечатываться в специальные конверты, защищаемые двумя магическими печатями. Одна будет опечатываться пальцем клиента-отправителя, а вторая печать будет печатью королевского почтмейстера, то есть такой же магической печатью, только зеленого цвета с отпечатком пальца почтового служащего.
Почтмейстер же при этом обязан проверить документы у отправителя.
За нарушение порядка отправитель проговаривался к штрафу в 50 золотых и 25 плетей, а почтмейстер к штрафу в 100 золотых, 50 плетей и позорному изгнанию со службы, ведь в королевстве всегда своих служащих наказывали гораздо строже, чем обычных граждан.
Вот так в королевстве решили проблему неотказуемости при отправке документов. Может это и чересчур строгое наказание, да вот только с тех пор никто из почтовых служащих и подумать не мог взять взятку и отправить не то сообщение.
Сказки о безопасности: не болтай!
После того как на планете Альфа-8 появились социальные сети, в империи активизировалась преступность. Дон Марко и дон Чако первыми оценили всю полноту и прелесть получаемых из соцсетей сведений и даже завели себе специальный штат университетских программистов, которые на деньги преступных кланов написали специальную поисковую систему. Причем сами программисты считали, что работают на службу безопасности, а преступники просто отслеживали поведение людей по записям в их профилях социальных сетей, ведь так куда проще отследить благосостояние тех или иных граждан, публикующих фотографии своих домов, автомобилей, самолетов, мест отдыха. Благо фотографии с популярных дорогих курортов посыпались сразу же.
Такое впечатление что люди торопятся поскорее выставить фото своих машин, яхт, фотографии с курортов, чтобы показать, мол, я чего-то стою.
Дон Марко на встрече с доном Чако, смеясь, заявил, что эти «яйцеголовые» сделали для них больше, чем все наводчики кланов вместе взятые.
А так и есть. Не нужно никуда ходить, посылать наружное наблюдение. Гораздо проще просто сидеть дома перед монитором.
Вместе с тем гораздо проще стало работать службе безопасности и налоговой службе. Ведь сравнить уплаченные налоги и стоимость авто на фотографии куда легче, чем рыться в банковских ведомостях. Да и служба безопасности вместе с полицией стали отслеживать внезапных богачей.
Самое смешное, что обе стороны использовали одно и то же программное обеспечение, а студенты, создавшие его, вскоре стали одними из богатейших людей планеты.
Уважаемые читатели, а разве у вас нет таких знакомых, которые публикуют свои фотографии? Да и не только свои.
Но самое интересное произошло несколько позднее. На планете все чаще и чаще стали появляться уже не просто мошеннические письма и звонки, с проблемой фишинга жители были более-менее знакомы. На планету пришел направленный фишинг, когда мошеннические сообщения, передаваемые по электронной почте или даже голосом по телефону, учитывают особенности атакуемого. В частности, в письмах и звонках обращались по имени-отчеству, если письмо шло от имени банка, то указывались те подробности, которые были известны лишь получателю и банку, и так далее.
В результате количество жертв мошенничества выросло во много раз. Когда стали разбираться, оказалось, что почти все сведения преступники добывали из социальных сетей, из профилей атакуемых или профилей их друзей и знакомых.
Вывод, к которому пришла императорская служба безопасности, оказался неутешительным. Люди сами рассказывали о себе все. Более того, рассказывали гораздо больше, чем их просили, и абсолютно добровольно.
Что сказать? Людям хочется подчеркнуть свою значимость, оказаться куда более известными. Но печально то, что думать никто не хочет!
Сказки о безопасности: королевская система проверки паролей
После того как в королевстве Эрика Справедливого произошли известные события (в Академии был создан факультет пентестеров и состоялся королевский суд по делу о защите чести и достоинства гномов) Совет гномов собрался для принятия решения о создании специального устройства для проверки устойчивости паролей.
– Борх, а что мы хотим сделать? Для чего нам это нужно? – спросил старейшина гномов лучшего техника по изготовлению парольных устройств.
– Ну как же, уважаемый Мастер, мы должны показать этим бестолковым пользователям, что наши устройства надежны, если надежны их пароли. Ведь большинство до сих пор в качестве пароля использует «qwerty» или «123456». А значит нужно показать им, что такие пароли легко подбираются, да и Эрик Справедливый обещал щедро вознаградить наших мастеров.
Что такое специальное программное обеспечение для восстановления утраченных паролей? Фактически это ПО для подбора, которое может быть использовано для проверки устойчивости парольной защиты.
Специальное ПО для проверки устойчивости паролей методом подбора фактически проводит атаки по словарю и методом «грубой силы» или подбора (bruteforce). Фактически вы должны определить для себя временной интервал, за который пароль будет подобран, по завершении которого его необходимо сменить как неустойчивый или слабый. Этот временной интервал должен быть не менее определенного ранее вами интервала смены пароля. То есть, если ваши пароли подлежат смене один раз в 30 дней, то и время подбора должно быть не более 30 дней.
Долго думали гномы, пока один из них не предложил создать машину, которая могла бы проверять пароли по специальным, пополняемым словарям, в которые можно было бы добавлять типичные пароли, найденные во время проверок.
Так появилась проверка паролей по словарям, а сами словари получили название «частотных». Как известно, такая проверка проходит практически мгновенно. Именно поэтому не рекомендуется употреблять известные слова в качестве пароля.
Другой мастер предложил проверять пароли путем простого перебора символов.
Этот вид проверки получил название атаки методом «грубой силы» (bruteforce). Естественно, такой метод всегда может привести к восстановлению пароля, да вот только время восстановления может растянуться на годы.
Через некоторое время соответствующие приборы были созданы и на факультете пентестеров была создана отдельная группа, специализирующаяся на подборе паролей.
Согласно указу короля, прием в эту группу осуществлялся только после тщательной проверки абитуриентов службой безопасности королевства. Причем проверка была едва ли не строже, чем при приеме в службу безопасности. Король понимал, что каждый из выпускников и сам по себе является уникальным оружием, потому их имена были засекречены, вернее, после поступления каждый из них получал новое имя и документы.
Работой же их была проверка паролей в государственных структурах, а по мере необходимости и за отдельную немалую плату, и у частных купцов.
Сертификат же о соответствии требованиям такой проверки оказывался весьма и весьма почитаемым, ибо свидетельствовал о том, что купец серьезно относится к требованиям безопасности.
Сказки о безопасности: болтун – находка для злоумышленника!
После того как на планете Альфа-8 появились социальные сети, в империи активизировалась преступность. Увы, но жители так и не поняли, что разговоры в социальных сетях рано или поздно приведут к проблемам. Вместе с направленным фишингом пришла и другая проблема.
Дон Чако понял с помощью своих советников, что многие люди будут использовать в качестве паролей слова, которые легко запомнить. Это будут скорее всего имена жен, детей, названия футбольных команд, марки автомобилей, номера автомобилей и прочее. А где легче всего это узнать? Правильно, пользователи сами это все расскажут. Их даже и спрашивать не нужно.
А вы используете эти данные в качестве пароля? Увы, но большинство пользователей так и делают. И все бы ничего, да вот только проблема в том, что и собирать эти данные не нужно, вы сами их отдадите!
Проанализировав записи пользователей, дон Чако со своими подручными создал своего рода
Впрочем, вместе с мафией это же поняла и полиция и успешно этим воспользовалась.
Но самым интересным было то, что эти же пароли использовались и к облачным копиям смартфонов. А это уже успешно позволяло отслеживать маршруты движения и домашние адреса.
– Агент Доб, агент Ренсон!
– Да, сэр!
– Сегодня Джо Мясник будет в 18:22 проезжать по Пятой улице у дома 183. Ваша задача организовать засаду и взять его. Учтите, он вряд ли будет особо охраняться, ведь в этот момент он едет к любовнице, которая живет в доме 185. Возьмете его, когда он будет выходить из авто.
– Сэр, а сведения точные?
– Еще бы! Он делает так уже второй месяц. Наши специалисты взломали облачную копию его смартфона и выяснили его маршруты движения за последние два месяца. Он так делает каждую среду. А сегодня среда, он обязательно там будет.
Учтите, что вы тоже двигаетесь по одному и тому же маршруту практически ежедневно. И вас также можно встретить в определенное время в определенном месте.
Так и случилось. Джо был арестован и так и не смог понять, как его нашли полицейские. Но куда больше его возмутило то, что его заначка, его бриллианты были изъяты в доме, о котором, как он считал, никто не знал, и куда он ходил всего лишь раз в неделю, пополнить запасы. Да вот только о заначке знал его смартфон, и этого было достаточно.
А вы как считаете, ваши данные на смартфоне в безопасности?
Сказки о безопасности: нашествие гаджетов
После того как на планете Альфа-8 появились социальные сети, в империи началось резкое распространение всевозможных мобильных устройств, которые позволяли общаться как в социальных сетях, так и просто использовать их в качестве мобильных телефонов.
Однако первыми оценили возможности новых мобильных устройств рекламодатели.
– Господин президент! Теперь мы сможем рекламировать наших рекламодателей прямо на носимые устройства. Представьте, как будет здорово, если потребитель только подъезжает к магазину, а у него на экране устройства уже светится реклама этого магазина (бара, ресторана).
– Да, это здорово, но как вы узнаете, что он подходит к нужному магазину?
– Все просто! Люди любят играть. А мы с вами профинансируем нужные нам игры, сделаем их бесплатными, а наше игровое программное обеспечение будет собирать для нас и отправлять географические координаты местонахождения клиента.
– Но это же незаконно!
– Безусловно, господин президент! Но мы сделаем так, что если пользователь захочет поставить нашу игру бесплатно, то она не будет работать, пока не получит доступ к координатам.
– Хорошо бы заодно получить доступ к адресной книге, чтобы рассылать SMS, в которых говорить, что клиент N уже играет бесплатно, а вы до сих пор нет.
Сказано – сделано. И вскоре планету наводнили бесплатные игрушки для гаджетов.
Вам это ничего не напоминает? А зря! Сколько бесполезных программ расходуют ресурсы ваших смартфонов и планшетов?
Однако не обошлось без издержек. Со временем советник по науке доложил императору о существенном падении уровня образования. Студенты на лекциях сидели в социальных сетях, играли в игры на гаджетах, а главное – существенно упали их знания. Более того, многие просто не умели отвечать на элементарные вопросы. Они искали ответы с помощью поисковых машин.
Курсанты военной академии не могли читать простые топографические карты. Они привыкли что на нужное место их выведет спутниковая навигационная система, встраиваемая в гаджеты. Моряки не умели проложить курс по звездам.
Но окончательно разозлило императора требование некоторых школьных учителей отменить в школах уроки письма, мол, есть гаджеты у всех, пусть учатся печатать на клавиатуре.
В результате устройства намного обогнали умственный уровень населения. Население же стало не просто глупеть, а лениться и тупеть.
Мне кажется, что сегодня мы наблюдаем подобное. Уже многие компании замечают снижение общеобразовательного уровня. И что с этим делать – неясно. Гаджеты обгоняют наше развитие. Прогресс не остановить, но в том ли направлении мы идем?
Сказки о безопасности: королевская почта – проблемы целостности и доступности
В королевстве Эрика Справедливого королевская почта существовала уже не одно столетие. Однако в последнее время увеличилось число нареканий на ее работу. Все чаще и чаще возмущались купцы на то, что почта работает слишком медленно, письма доставляются в непредсказуемый срок, а то и вообще теряются в дороге. Более того, некоторые торговые компании вынуждены были вводить специальные службы доставки корреспонденции.
На рынке все чаще и чаще можно было услышать, как купцы ссорятся друг с другом, мол, я ж тебе писал, а ты…
Кроме того, в королевстве было принято, что вся важная корреспонденция доставляется только королевской почтой. Назревал скандал. На совещание к королю был приглашен главный почтмейстер королевства.
– А что у нас с почтой? Жалуются люди, что почта приходит не вовремя, а то и просто теряются письма.
Почтмейстер вскочил и начал оправдываться.
– Садитесь! – приказал король. – Начальник службы безопасности, это был вопрос к вам! Почему вы молчите?!
– Ваше величество, я отвечаю за конфиденциальность переписки, а эти вопросы не мои.
– Ошибаетесь! Безопасность – это не только конфиденциальность! Это еще и целостность, и доступность! И вот вам месяц срока – наведите порядок на королевской почте. Да, не забудьте проверить и целостность королевского архива. И учтите, теперь это ваша зона ответственности, независимо от того, нравится это вам или нет.
Очень часто служба информационной безопасности во главу угла ставит соблюдение конфиденциальности, оставляя для ИТ-службы вопросы и доступности, и целостности информации. Это в корне неверно. Потому как на основе нецелостной информации руководство не сможет принять решение, следовательно, компания понесет убытки. А не вовремя доставленные документы могут принести гораздо больший ущерб, чем даже их разглашение.
Прошел месяц. На совещании короля был заслушан доклад начальника службы безопасности. Слушал его и взмыленный почтмейстер.
Для обеспечения целостности составлена опись королевского архива. Все дела пронумерованы. Принят на службу специальный чиновник, который и отвечает за ведение этой описи. Раз в год осуществляется сверка существующих, актуальных документов с описью. Создана инструкция по уничтожению устаревших копий.
Для обеспечения доступности на почте введены сроки доставки. Помимо писем специальный фельдъегерь везет с собой отдельный опечатанный конверт с описью почты. Ежемесячно проверяются сроки доставки. Созданы специальные почтовые станции, на которых осуществляется сортировка почты специальными сотрудниками. Каждый случай недоставки вовремя описывается как чрезвычайное происшествие и по нему проводится специальное расследование. В случае халатности заводится дело о халатности на королевской службе. Виновные подлежат строгому наказанию и увольнению с позором.
Вот так в королевстве были решены проблемы доставки, целостности и доступности информации. А как они решаются и решаются ли у вас?
Сказки о безопасности: крушение сертификатов
На планете Альфа-8 информационные технологии развивались давно. Многие ИТ-компании предлагали новые продукты и поощряли обучение сотрудников компаний-покупателей. Цена таких курсов была не очень-то велика, а сдача сотрудниками экзаменов и получение сертификатов компаниями-потребителями, а особенно компаниями-дистрибьюторами негласно (впрочем, и гласно тоже) поощрялась.
Нередко бывали случаи, а позже они даже вошли в систему, когда скидка, предоставляемая дистрибьютору, зависела от количества и уровня сертификатов, которые были у его сотрудников. Это подчеркивало статус компании и было очень престижно.
Однако со временем все это приняло уродливые формы, особенно когда на базе учебных центров частных компаний разрешили сдавать экзамены.
– Кларк, нам нужно чтобы у компании было шесть специалистов по продукту N! Срочно! – позвонил генеральный директор руководителю своего учебного центра.
– Но сэр, у нас этот продукт не читают на курсах! – попытался возразить Кларк.
– Сынок, ты сертифицирован по этому продукту! А значит сможешь сдать экзамен еще столько раз, сколько будет нужно! – крикнул генеральный директор.
Так было неоднократно. Количество сертифицированных специалистов резко выросло, а качество их знаний
И дошло это до имперского совета, на заседании которого советник по технологиям был вынужден доложить императору, что падение уровня знаний уже угрожает технологическому развитию империи. Император принял решение – сдавать все экзамены на сертификаты только в государственных центрах. Более того, экзаменуемый должен был входить в комнату для экзамена без каких-либо инструментов, весь ход экзамена записывался на видео. В случае обнаружения подлога и директор, и проводивший экзамен служащий с позором увольнялись.
Более того, все сертификаты специалистов раз в три года подлежали подтверждению. Если подтверждение не проводилось, сертификат признавался недействительным.
Специалистам же, подтвердившим сертификацию, за счет казны предполагалась доплата. А кроме того, обязательной сертификации подлежал преподавательский состав вузов. Естественно не столько по конкретным продуктам, а скорее по конкретным технологиям.
Вам не кажется, что нечто подобное стоило бы сделать и в нашей стране? Чтобы наконец-то количество специалистов превратить в качество.
Сказки о безопасности: принцип двух рук
После того как доставка почты и государственный архив в королевстве Эрика Справедливого стали контролироваться службой безопасности королевства, дела с сохранностью документов и своевременной доставкой почты пошли на лад.
Вместе с тем, как оказалось, руководитель службы безопасности королевства был весьма изобретательным человеком и вот что он придумал. Сумки и ящики с почтой теперь опечатывались магической печатью с оттиском отпечатка пальца почтмейстера-отправителя. При попытке вскрыть ящик или сумку в дороге внешне ничего не происходило, но только внешне. В каждую сумку (ящик) в неприметном месте вкладывался маленький кусочек магически обработанной бумаги, который мгновенно чернел на свету. Естественно, гонец не знал, где именно вложен этот кусочек. Потому вскрывали сумку в полной темноте. Мало того, этот же кусочек был заколдован так, чтобы почернеть в случае, если почта будет доставлена после указанного времени. И в том, и в другом случае гонец, а это была довольно высокооплачиваемая должность, увольнялся с позором. Случаи несанкционированного вскрытия почты, как и доставки с опозданием, резко сократились.
В архиве же каждый документ вкладывался в конверт или папку, опечатываемую отпечатком пальца архивариуса и соответствующего сотрудника безопасности. А ящик, в который вкладывались документы, запирался на два замка, ключи от которых также были у сотрудников службы безопасности и архивариуса.
Со временем эту же практику ввели и банкиры королевства. Самые важные документы всегда хранились в сейфах, которые запирались двумя различными сотрудниками, один из которых был сотрудником службы безопасности.
Так появился банковский «принцип двух рук». Ни одно важное для бизнеса дело не может контролироваться одним сотрудником единолично. Думаю, что многим компаниям стоит присмотреться к такому принципу и внедрить его у себя для наиболее ответственных решений.
Сказки о безопасности: платить или не платить
После того как в королевстве Эрика Справедливого надзор за доставкой почты и ведением королевского архива был передан службе безопасности, соседний король Жадина I задумался и решил повторить такое у себя в королевстве. Правда, повторить-то повторить, да только с учетом своей специфики.
То есть, поручить-то доставку он поручил, да вот только денег на это дать пожалел, мол, сотрудника безопасности почтмейстер содержать будет за счет повышения тарифов на доставку почты. Сказано-сделано.
– Слышь, Карл, наш король что учудил? Нам на шею еще одного дармоеда посадили. Служба безопасности, говорят.
– Что ты, Эрих, как можно? И так почту никто не везет! Все говорят – дорого и долго. А как же не быть дорого? Лошадей содержать надо? Извозчику платить надо? Дорожный налог – надо? Да и сами жрать хотим! Не знаю, что и сказать! А чего он делать будет-то, сотрудник новый?
– Как чё? Он за нами надзирать будет! Чтобы почта вовремя доходила, чтобы не воровали!
– Да ты чё? Как же не воровать? Как вовремя? А жрать на что?
– Ой не знаю, Карл! Ой не знаю!
Скоро приехал новый сотрудник. Что ему делать, никто толком не знал. Прошел месяц. Когда принесли жалование, он совсем голову опустил. Как жить? Что есть? Ни работы, ни денег…
– Карл, так что будем делать? Как жить мне?
– Как-как, как раньше жили, так и будем. Ты, главное, нам не мешай, а тебя в долю возьмем. Только ты не пей больше, а то выгонят, нам нового уговаривать.
В результате таких нововведений почта стала ходить еще хуже. Мало того, что опаздывать она продолжала, как и раньше, так еще и количество хищений увеличилось.
Вывод на самом деле прост. Либо вы платите своей службе безопасности, либо она начинает работать против вас. Лучше таких специалистов брать меньше, да работать они будут лучше, да и получать больше.
Сказки о безопасности: учиться или экономить
После создания Академии магии и безопасности в королевстве Эрика Справедливого многие соседи присылали туда своих сотрудников служб безопасности. Король приказал, чтобы все соседи, которые хотят там учиться, платили Академии деньги. Это стало неплохим доходом для вуза. Причем все эти деньги должны были оставаться в бюджете Академии и идти строго на ее развитие. Ежегодно это должен был проверять казначей.
Академия процветала и обучение в ней было недешевым, но вместе с тем она считалась лучшим учебным заведением в области безопасности на всем континенте.
Кроме того, король Эрик Справедливый ввел для своих сотрудников обязательные курсы раз в три года. И рекомендовал делать то же самое всем соседям.
Услышав о том, что раз в три года сотрудники должны проходить переобучение и снова за деньги, король Жадина I просто взвыл.
– Да что он себе позволяет? Грабеж! Где это видано?!! Раз заплати, да потом снова плати! Не будет так! Мои сотрудники будут учиться сами! В крайнем случае сюда преподавателей позовем! Да подешевле! Нет у меня денег для него! Нет!!!
Сказал и сделал. Жадина I выпустил указ, согласно которому все его сотрудники должны были учиться только за собственные деньги. И только у тех преподавателей, которых наймет лично король.
И настало золотое время для всех разведок. Особенно повезло разведке Эрика Справедливого. Часть преподавателей Академии превратилась на время в полевых агентов. Они и составили большую часть преподавателей в королевстве Жадины I. Именно тогда была завербована лучшая, наиболее умная часть служащих служб безопасности Жадины I.
Вывод на самом деле прост. Не можете платить своей службе безопасности – придется платить чужой. Не можете вовремя учить своих сотрудников у лучших преподавателей, подумайте, кто и на каких условиях будет кормить вашу службу. Как видите, все просто и сложно одновременно.
Сказки о безопасности: письмо из императорской канцелярии
К президенту крупнейшей сети отелей Hamilton пришло по электронной почте письмо из канцелярии императора планеты Альфа-8. Проверка электронной подписи показала правильность документа. Однако при попытке его открыть вдруг взвыла одна из сторожевых программ безопасности.
Не на шутку взбешенный президент вызвал начальника службы информационной безопасности и руководителя по ИТ.
– Кларк, Альфред! У меня проблема! Наша чертова программа безопасности не дает мне, президенту (!) открыть письмо из канцелярии императора! Да вы понимаете, что может произойти, если я срочно его не прочитаю?!
– Но, господин президент, может нам все же запросить подтверждение в канцелярии? Вдруг они его не отправляли и это просто мошенничество? – тихо спросил начальник службы информационной безопасности. Он еще немного робел перед начальством, ведь ранее его никогда не вызывали
– Да кого я там буду запрашивать? Эти проклятые чиновники разбегаются сразу по окончании рабочего дня, а ведь уже 10 минут как он закончился. А на письме стоит пометка «Срочно», значит отвечать нужно срочно! Короче, вот письмо, пусть ваши яйцеголовые придумают что-то и срочно ответят! Мне некогда! У меня вечером встреча с инвесторами, а я тут с вами сижу, болтаю! Все! Срочно!!!
Письмо попало в руки к ИТ-администратору. При попытке его открыть та же программа безопасности запретила это сделать. Администратор был молод, а над ним грозовой тучей висели его руководитель и начальник службы ИБ. Недолго думая, программа безопасности, препятствовавшая прочтению, была выключена. Письмо открыто. В нем канцелярия запрашивала какие-то данные, которые были сразу же и предоставлены.
Наутро же выяснилось, что злоумышленники получили доступ к базе персональных данных клиентов, включая их номера счетов, платежных карт, номера социального страхования и т. д.
А сертификат для подписи был похищен, но императорская канцелярия не заявила об этом вовремя. Какой-то чиновник побоялся за свое место…
В очередной раз система безопасности была взломана путем атаки на самое слабое звено – руководителя организации. В империи, как часто, увы, оказывается и у нас, самым слабым звеном оказался человек, руководитель организации. Он считал, что законы в организации написаны для всех, кроме президента. Очень часто такое наблюдаем и в жизни. Соблюдать законы должны все, а для руководства, получается, законы не писаны.
Сказки о безопасности: бесплатные игрушки
После широкого распространения гаджетов на Альфа-8 многие пользователи всерьез увлеклись интернет-играми. Особенно это было актуально среди молодежи и детей. Игры выпускались как платные, так и бесплатные. Особенно много было бесплатных игр.
Бесплатные игры выпускались все новые и новые, практически каждый день. Однажды советник императора по безопасности заметил, что его сын увлекся подобной игрой и практически перестал учиться. Он вызвал группу своих технических специалистов и на закрытом заседании поставил им задачу выяснить, за счет чего же живут программисты, которые пишут бесплатные продукты.
– Карл, Питер, разберитесь с этой проблемой. Ну не верю я в благотворительность! Мне кажется здесь мы имеем грандиозное надувательство, но я, увы, не могу понять, в чем оно состоит! С завтрашнего дня, Карл, вам выделяются лучшие наши технические специалисты. Докладывать мне ежедневно! И смотрите, чтобы никто ничего не сообщил наружу. Вы ж знаете этих программистов. Им бы только в железках поковыряться да выпить в баре за казенный счет. Вечно они хвастаются перед подружками! Докладывать ежедневно, а в случае чего – в любое время, немедленно! Дело стоит на контроле у императора.
– Все понятно, сделаем!
– А чего тогда сидите? За работу!
Но все оказалось не так просто. Игрушек было не просто много, а очень много и способов заработка оказалось немало.
Первыми отсеяли игры, просто показывающие рекламу. Следующими были те, в которых за реальные деньги можно было покупать одежду, вооружение, опыт и умения. Особенно если лень развивать персонажи бесплатно, а хочется всего и сразу. Тут было все просто.
Через неделю Питер докладывал советнику, что кажется тут все совсем не просто. Они нашли игру, которая раз в несколько минут передавала на игровой сервер координаты местоположения пользователя. Зачем? В дело вступили оперативники.
После проведения расследования оказалось, что многие из таких игрушек собирали сведения о своих владельцах. Маршруты передвижения, списки абонентов, отправляемые СМС, данные о совершенных звонках. Большинство таких данных потом просто продавались на соответствующих биржах.
Так что прав был советник по безопасности. Никто не работает «просто так».
Указом императора использование гаджетов во дворце и на службе было запрещено.
Успокоились ли рекламодатели? Не думаю.
А вы до сих пор уверены, что ваш смартфон или планшет именно ваш? Вы всегда читаете пользовательское соглашение, когда даете те или иные права приложению? Надеюсь, что вы действительно внимательны.
Сказки о безопасности: бесплатные библиотеки
После того как советнику по безопасности удалась операция по выяснению целей написания бесплатных игр произошла еще одна беда.
Увы, но после бесплатных игрушек люди на Альфа-8 постепенно стали привыкать к тому, что есть товары, за которые не нужно платить. Появились серверы, с которых можно было скачать взломанные игрушки. Пока это были только игрушки, это не сильно волновало службу безопасности, но однажды…
– Шеф, что-то непонятное происходит с нашим банковским приложением. Пользователи жалуются, что их персональные данные пропадают, а с карт кто-то скачивает деньги. При этом они используют рекомендованный нами софт от компании RedApple.
– Не может быть! Ты же сам утверждал, что гаджеты от RedApple взломать нельзя! Ты мне соврал? Мне??? Я ж по твоему совету закупил именно их, хотя конкуренты стоили втрое дешевле!
– Я разберусь, шеф! Компания RedApple уже прислала своих спецов.
– Ага. Ты им веришь? Подключай сюда службу безопасности и независимых экспертов!
Однако ни служба безопасности, ни независимый аудит найти не могли ничего. Пока вдруг (вечно все хорошее случается не по плану, а вдруг, впрочем, нехорошее тоже) один из новых сотрудников службы безопасности не обратил внимание, что контрольные суммы их основных библиотек, которые компания, по идее, купила у RedApple, отличаются от контрольных сумм, выставленных на сайте RedApple.
Как выяснилось, деньги, которые были запланированы на покупку библиотек были потрачены на непонятные цели ИТ-руководителем, а соответствующие библиотеки были скачаны с неизвестного сайта с бесплатным ПО. Естественно, это были не официальные, а модифицированные злоумышленниками библиотеки. И заражены были именно они.
В этот раз скандал удалось замять, а ИТ-руководитель поехал отдыхать на ближайшую каторжную планету на некоторый, но весьма длительный срок.
А вы используете купленное ПО? Или тоже предпочитаете бесплатные аналоги? Советую задуматься, ведь на месте ИТ-руководителя можете быть вы. И что тогда? Может все же лучше платить и не изобретать себе занятие на долгие годы?
Сказки о безопасности: права администратора – дело серьезное
После бурного развития социальных сетей на планете Альфа-8 некоторые руководители компаний быстро поняли, что развитие социальных сетей ведет за собой возможность снизить расходы на рекламу и вместе с тем расширить круг потенциальных покупателей.
Президент банка Alpha New Age всегда настаивал, чтобы руководитель службы безопасности Хью Руперт докладывал ему лично не реже одного раза в неделю, чем занимается в Интернете сын президента. Дело было вовсе не в недоверии. Просто сын президента обладал талантом влезать во все сетевые мероприятия, которые со временем становились весьма популярными.
– Господин президент, ваш сын всю неделю проторчал на странице клуба «Молодые львы» в социальной сети. Непонятно, что они там делают. Просто пишут друг другу какую-то ерунду да читают рекламу.
– Стой, Хью! Читают рекламу? Где наш руководитель пиар-отдела? Где ее носит, когда она нужна здесь??? Живо ее сюда! – крикнул президент своему секретарю.
– Уже идет, господин президент!
Через минуту в кабинет вбежала молодая симпатичная женщина.
– Вызывали, господин президент?
– Вызывал! Почему в социальной сети есть представительство какого-то зачуханного клуба, а нас нет? Ведь если они там читают рекламу, значит будут и у нас!
– Но это не наша аудитория! Они еще молоды!
– Вы не правы. Они пока молоды, но этот недостаток быстро проходит! Продумайте стратегию и нужно расширяться и в эту сторону. Доложите через неделю.
Прошел месяц. Страница банка в социальной сети была создана и поручили ее вести Тони Крейгу. Парень был толковый и страница быстро обросла читателями.
Однако шло время. Скоро руководитель службы безопасности заметил, что Крейг, безусловно, толковый специалист, однако практически ежедневно опаздывает на работу, а по понедельникам после бурных выходных часто просто откровенно дрыхнет на работе.
Руководство решило, что пора им расстаться. Но не тут-то было. Страница социальной сети была зарегистрирована на имя Крейга и отдавать свой пароль и аккаунт для администрирования тот не спешил.
Попытка обратиться к юристам ничего не дала. Руководитель юридической службы заявил, что думать нужно было раньше, а сегодня нужно просто заплатить.
Так все и закончилось, а чтобы это больше не повторялось, руководитель СБ обратился в компанию-разработчик для управления учетными данными. Результатом была разработка ПО, которое связывало учетную запись для управления страницей с некоторой группой в сети предприятия. То есть каждый член группы автоматически становился администратором страницы. Но как только его учетная запись исключалась из соответствующей группы, он автоматически переставал быть соответствующим администратором.
Надеюсь страница вашей организации в соответствующей сети также администрируется? Или вы до сих пор верите в человеческую порядочность? Безусловно, хотелось бы чтобы все люди были добрыми и хорошими, да вот только обольщаться не стоит, честное слово!
Сказки о безопасности: целостность королевского архива
– Марк, ты куда смотрел? Ты какой мне документ принес? Тут что написано?
– Как что? Что трактирщик вам должен 30 золотых.
– Какие тридцать? Там же было написано ТРИСТА!
– Хозяин, какие триста? Я взял документ из вашего архива. Вот подписи и ваша, и трактирщика. Я ничего не знаю.
Купец пожаловался в королевский архив Эрика Справедливого. История умалчивает, удалось ли ему получить свои деньги или нет, но после анализа данного и подобных происшествий выяснилось, что архивариусы не могут гарантировать целостность документов. Как быть?
И тут на помощь пришли ученые из университета. Они предложили каждой букве и каждому знаку препинания поставить в соответствие число. А затем произвести над суммой полученных чисел некую нелинейную операцию. Например, извлечь квадратный корень и первые десять цифр этого квадратного корня хранить вместе с документом.
Так появилось понятие хеша документа. Пусть алгоритм добывания его был несовершенным, но на данный момент времени он обеспечивал целостность документа.
Надеюсь в вашем архиве тоже считаются и подписываются контрольные суммы файлов? Ведь вы же куда умнее академиков из сказки, верно?
Сказки о безопасности: расследование на таможне
Меня зовут Иоганн Бек. Я сотрудник службы собственной безопасности таможенной службы империи. Сейчас я обучаюсь в аспирантуре Академии таможенной службы на кафедре защиты информации. Именно поэтому я и попал в данную историю.
Все началось в один солнечный осенний день. Я только что пришел на службу, включил компьютер, разложил на столе документы. И вдруг…
– Иоганн, срочно, бросай все к черту! Тебя вызывает начальник! Срочно! – закричал дежурный.
– Сейчас, я только документы уберу.
– Какие к черту документы! Он сказал срочно и бегом!
– Ладно-ладно, пошел.
В кабинет начальника я вошел с опаской. Он был известен своим дурным характером и буйным нравом, обожал орать на всех.
Начальник встретил меня необычайно вежливо и вид у него был несколько испуганный. Вместе с ним в кабинете стоял еще один человек в форме таможенной службы, но я его не знал.
– Иоганн Бек? Предъявите удостоверение! – громко сказал неизвестный. Затем он взял его в руки, что-то внимательно рассматривая.
– Вам пакет, распишитесь, укажите дату и время получения, – сказал он, протянув мне пакет.
Я расписался и удивленно посмотрел. Ничего себе, пакет из канцелярии руководителя службы собственной безопасности.
Неизвестный вышел из кабинета, заметив, что нам с руководителем есть что обсудить.
В пакете лежал приказ об откомандировании меня в составе группы сотрудников собственной безопасности для проведения расследования в город А.
В тот же вечер я убыл поездом в маленький город А, стоящий на границе.
Как мне рассказали утром оперативники из нашей группы, в таможне города А было совершено должностное преступление, в котором обвинили нашего сотрудника из отдела СБ. Якобы с его компьютера был совершен вход в центральную базу данных и закрыта декларация, по которой груз без растаможки убыл через границу обратно. Однако, как оказалось позже, никакой груз границу не пересекал, а декларация была закрыта незаконно и ущерб составил почти 900 000 имперских реалов.
Нашей задачей было выяснить, действительно ли виноват наш сотрудник и как вообще стало возможным такое преступление.
На вопрос «как» мы смогли найти ответ уже утром. Оказалось, что декларация была закрыта от имени сотрудника, который уволился на предшествующей неделе, а так как перерегистрация сотрудников проводилась раз в неделю (централизованно), то его логин и пароль были еще действительны. Другой ошибкой было централизованное выделение логинов и паролей, которые приходили на таможню в секретный отдел в открытом виде. Выдавал их пользователям сотрудник секретного отдела, который фактически имел доступ ко всем логинам и паролям данной таможни в центральную базу данных.
Надеюсь, у вас все пароли пользователи выбирают себе сами? Или все же их до сих пор генерирует кто-то и выдает на руки? Такая ситуация встречалась мне вживую, увы.
Таким образом стало понятно, что утечка пароля могла быть как со стороны уволившегося сотрудника, так и со стороны секретчика.
Теперь настала очередь анализа логов сервера, а был ли вообще сотрудник СБ на службе в тот день?
Как оказалось, в момент совершения преступления сотрудник СБ официально числился на больничном, но, к сожалению, в таможне нередкой была ситуация, когда сотрудников с больничного вызывали на работу. Естественно, для того чтобы избежать ответственности, это нигде не фиксировалось.
Я предложил, чтобы один из нас проанализировал логи на сервере, а второй – проанализировал временные файлы Интернета, ведь доступ в центральную базу осуществлялся через браузер.
Через два часа выяснилось, что сотрудник СБ ни в этот день, ни в предыдущий на службе не был, а так как был зарегистрирован вход именно через служебный IP, следовательно, он тут был ни причем.
Еще через день нам удалось найти компьютер, на котором, единственном, никаких временных файлов и логов не было вообще. Они были просто вытерты. Таким образом компьютер-то мы нашли, а вот кто именно за ним сидел?
Доступ к нему имели три человека и тут уже дело продолжили оперативники из нашей группы. Злоумышленник был найден, а сотрудник СБ, которого подозревали, вышел на свободу.
К чему все это? На самом деле сотрудникам СБ, да и пользователям, нужно понимать, что анонимности в Интернете – нет. Практически почти всегда мы можем обнаружить устройство, за которым работал злоумышленник. Гораздо сложнее доказать, кто же именно за ним работал. Поэтому получается, что с одной стороны анонимности в Интернет нет, а с другой – весьма сложно узнать кто же именно преступник.
Сказки о безопасности: дети и их родители
– Иоганн, срочно вызывает шеф! Бегом я сказал!
– Ой, да что там срочного? Наверное, опять его чадо вирус подхватило на компьютер. Было бы чего бегать.
– Не знаю, но шеф какой-то не просто злой, он взволнованный, чего за ним я давно не наблюдал.
– Да что там такое?
– Не знаю, беги.
Через несколько минут
– Прибыл по вашему приказанию!
– Иоганн, у меня к вам просьба. Помогите. Сын увлекся компьютерными играми, что делать? Посоветуйте, вы же специалист!
– Шеф, но я специалист по информационной безопасности, а не по воспитанию детей. Что я могу сделать?
– Да как закрыть этот чертов ПК? Как сделать чтобы он не мог его включать в наше отсутствие. А поговорить с ним я и сам могу. Мне просто нужно его контролировать. Это же как наркотик. Не могу я больше, поймите. А к психологу я с ним и так схожу.
– Извините, шеф! Я не хотел вас обидеть! Давайте так, я расскажу, что я могу сделать, а вы решите, что вы из этого хотите, хорошо? Может вам не все нужно. Я могу ограничить доступ вашему ребенку к компьютеру, могу сделать, например, чтобы он мог включаться строго по расписанию, то есть четыре часа за ПК и из них только два в Интернете, могу закрыть доступ к определенным сайтам и играм. Для начала этого хватит. Да вот только подумайте, ведь он сможет пойти к другу. Тут
Я думаю, что такие или подобные разговоры приходится периодически слушать каждому из тех, кто профессионально занимается администрированием или безопасностью. Проблемой нынешних родителей является то, что дети сегодня умеют куда больше родителей. Нравится это нам с вами или нет.
Как сделать так, чтобы и дети были довольны, и мы с вами не волновались? Где та золотая середина? Я не знаю. А вы?
Сказки о безопасности: кто сошел с ума?
Каждый первый понедельник месяца в имперской службе безопасности проводилась малая коллегия. Почему малая? Да потому что на ней обсуждались наиболее важные стратегические проблемы. А приглашались на нее наиболее близкие соратники руководителя имперской службы безопасности.
– Доброе утро, шеф!
– Привет, Макс! Как у нас дела?
– Все плохо!
– Если когда-нибудь ты, руководитель службы информационной безопасности, скажешь, что у нас все хорошо, я решу, что это не ты, а какой-то биоробот.
– Нет, шеф, я серьезно! Когда у нас появились социальные сети, я первым решил, что люди сошли с ума.
– Да, но ты же и первым предложил нам отслеживать публикуемую там информацию, за что император наградил тебя высшим орденом империи!
– Все верно, но теперь люди сошли с ума окончательно! Они покупают себе телевизоры, подключающиеся к Интернету и управляемые голосом и жестами – то есть оборудованные микрофонами и видеокамерами. А значит, за ними можно не только подслушивать, но и подглядывать!
– И что ты предлагаешь?
– Я предлагаю срочно открывать новые дата-центры, куда мы сможем все это писать, и срочно призвать на службу дополнительное число программистов.
– По поводу дата-центров ты прав. А программисты? Нет! Они не нужны. Мы просто организуем новую компанию, причем она не будет формально связана с нами, а ты ее возглавишь. Тебе выделят государственные деньги, и лет через десять мы сможем предсказывать поведение людей. Всех людей! А ты станешь самым богатым человеком планеты. Официальная цель исследований – создание совершенного поискового алгоритма. Официальный доход – продажа обезличенных данных рекламным компаниям.
Все это мы уже наблюдаем сегодня. Гигантские объемы данных сосредоточены в Apple, Microsoft, Google. Очень скоро может случиться так, что эти компании встанут над правительствами. И в такой ситуации кто-то еще верит в приватность?
Сказки о безопасности: медицина и приватность
После появления на Альфа-8 социальных сетей на планете разразился бум.
Раз можно обмениваться персональными данными, то почему Интернет нельзя использовать для общения с врачами? Более половины всех обращений к врачу связаны с банальной простудой. А значит диагноз можно поставить удаленно, если знать простейшие анализы пациента. Да и рекомендации тоже типовые. Вывод?
А вывод прост: если пациент сможет регулярно передавать в клиники свои элементарные показатели (вес, количество пройденных шагов за день, среднюю скорость движения, температуру, давление, пульс), то решить, болен ли он или нет, можно на основании обнаружения тех или иных отклонений.
Правда при этом врачам, да и не только врачам, становится известно много персональной информации, вся история болезней пациента и более того, даже уровень его доходов. Ведь меню богача и бедняка явно будут отличаться. Как и способ передвижения.
Но кого это волнует? Да никого! Удобно ведь.
– Карл, мы разработали фитнес-браслет?
– Да, сэр!
– Когда мы сможем пустить его в производство?
– Точно неизвестно, есть сложности с реализацией шифрования. Разработчики просят еще время.
– К черту это ваше шифрование! У нас нет времени, конкуренты поджимают.
– Но безопасность?
– К черту! Нам нужно поскорее застолбить кусок рынка, а потом будете допиливать вашу безопасность. Скажем, что это новая версия устройства.
– Но это же приватность!
– Ха! А кто им скажет? Им важнее внешний вид. Сделайте хорошую рекламу, и все съедят! А случись что-то, мы спишем это на недостатки облачных технологий, а это уже не наш бизнес!
Так и сделали. Результат был очевиден. На рынке появилось новое дешевое незащищенное устройство. Но пользователи были довольны. Оно выглядело куда красивее, чем у конкурентов, а значит лучше продавалось. А безопасность? Да кому нужна ваша безопасность? Она только удорожает проект и удлиняет время разработки!
То же самое мы наблюдаем сегодня у нас. Понятие приватности давно потерялось. Данные собираются в настолько больших объемах, что скоро потребуются суперкомпьютеры и специально разработанные поисковые системы, чтобы найти то, что вам нужно. Ну а если ваши медицинские и прочие данные в принципе будут общедоступны? И что с того? Расслабьтесь и получайте удовольствие. Это информационная эра, господа!
Сказки о безопасности: гибель взломанного автомобиля
В службу безопасности империи было передано уголовное дело о гибели банкира Р. Вроде и дело-то простое, ну не справился с управлением, но проблемой было то, что именно его банк подозревали в регулярном отмывании денег и связях с продавцами наркотиков. И именно перед своей гибелью Р. должен был дать показания в суде. С точки зрения полиции дело было чистым, все было понятно, Р. не справился с управлением и на большой скорости вылетел с трассы и ударился в толстое дерево. Но не давало покоя то, что незадолго до поворота машина начала притормаживать, чтобы войти в поворот, и вдруг резко увеличила скорость, как будто водитель сошел с ума. А кроме того и водитель, и банкир всегда отличались очень спокойной манерой вести автомобиль. Что произошло? Этот вопрос не давал покоя следователю прокуратуры, и именно он настоял в передаче дела в СБ.
Была проведена повторная экспертиза автомобиля, на этот раз с привлечением представителей фирмы-изготовителя. И вот что обнаружилось…
– Марк, что говорят представители компании?
– Темнят, что-то у них не получается с компьютером бортовым. Самописец, как мы и считали ранее, отмечает, что вдруг, при нажатии тормозной педали, автомобиль резко увеличил скорость, но также не бывает!
– По-моему они чего-то боятся и недоговаривают. Там компьютерное управление?
– Да, сэр!
– Вот и прикажи нашим ребятам полностью проверить работу этого бортового компьютера, тем более что он не пострадал вроде бы?
Прошел месяц.
– Марк, ну что там с компьютером по делу банкира?
– Ребята говорят, что очень хитрое дело и однозначно уверены, что это было весьма необычное убийство!
– Все же убийство?
– Да, сэр! По команде, переданной снаружи через Интернет, была запущена заранее внедренная программа, которая в определенный момент времени перепрограммировала управление автомобилем. И нажав на тормоз водитель фактически увеличил скорость. Поэтому и произошла авария.
– Вы разобрались, как это произошло?
– Да, сэр!
– В компанию сообщили?
– Нет еще, сэр!
– И не нужно! Сами, если потребуется, сможете воспроизвести?
– Безусловно, сэр!
– Вот и отлично. Передайте все наработки в нашу лабораторию специальных средств. А со всех расследовавших возьмите подписку. Императору такой выход понравится.
Не знаю, такой или весьма близкий разговор может состояться в ближайшем будущем. Но уверен, что может. Наши автомобили уже общаются через Интернет. Значит рано или поздно их можно будет взломать, тем более что все заинтересованы в быстрейшем выводе изделия на рынок, но никто в безопасности пользователя. Пользователь – он один, а автомобилей продадим много. Да и не только автомобилей…
Сказки о безопасности: взлом переписки преступника
– Советник, неужели вы смогли прочесть переписку дона Хуана? Ведь он использовал самый защищенный из способов обмена сообщений! И, по свидетельству фирмы-изготовителя, вскрыть их шифрование на сегодня невозможно! Ведь вы сами используете такой же канал!
– Да, мой император! Вскрыть этот канал сообщений на сегодня нельзя.
– Но как? Вы же не подтасовываете доказательства, надеюсь?
– Конечно нет, мой император!
– Но как?
– А никто мессенджер и не ломал. Ломали компьютер, на котором находился мессенджер! Причем не самого дона Хуана, а его собеседников. У него-то все настроено хорошо! А вот его собеседники используют ворованное ПО, ворованную операционную систему, ворованные антивирусы и т. д. Их проще взломать, а вот мессенджер,
– Я всегда был уверен в ваших сотрудниках. Передайте им мою благодарность!
А как вы думаете, такой или приблизительно такой разговор может состояться в наших условиях? Я думаю, да. Зачем ломать серьезную защиту? Ведь проще взломать самое простое звено. Верно?
Сказки о безопасности: таинственное убийство
– Советник, у нас серьезная проблема.
– Что случилось?
– Дон Хосе.
– Что дон Хосе? Неужели бежал? Ведь у него была персональная охрана!
– Его позавчера с сердечным приступом доставили в больницу святой Марии. В отдельную палату, напичканную видеокамерами и прослушкой. К нему приставили охрану, охранник находился в палате круглосуточно. Палата была заперта и доступ туда имел только строго отобранный персонал. Замок открывался с помощью биометрического сканирования радужки глаза. Все было сделано по высшему уровню. Но дон Хосе скончался.
– Что сказал врач? Может это естественная смерть?
– Нет. Он умер от передозировки лекарства.
– Кто колол лекарство?
– Да в том и дело, что лекарства подавались автоматически. Без участия персонала. Наши специалисты вместе со специалистами фирмы-разработчика разбираются. Хорошо, что аппарат вел лог-журнал.
– Вы уверены, что люди тут ни причем?
– Уверен! Мы тщательно пересмотрели видео. Никто в палату не входил. Охранник с места не вставал. Палата закрыта. На окнах решетки.
– Проведите анализ устройства и срочно.
Прошла неделя.
– Ну что?
– Да все оказывается совсем просто. Но и совсем плохо.
– Не тяни!
– Аппарат для инъекций соединяется с Интернетом для обновления прошивок и передачи данных об использовании в фирму-изготовитель. НО! В документации написано – первое, что нужно сделать, это сменить пароль администратора по умолчанию. Увы, этого никто не сделал. Соответственно, злоумышленник зашел удаленно на устройство и заменил прошивку аппарата. В результате вместо 1 мл препарата дон Хосе получил смертельную дозу в 10 мл. Результат вы видите сами.
– Итак, наша полиция села в лужу?
– Именно так. Но самое печальное состоит в том, что теперь во всех больницах империи нам нужно проверить все подобные аппараты. И сменить пароли. Ну когда администраторы начнут читать документацию???
История печальна. Но на самом же деле это уже давно не сказка. Увы, атаки на медицинское оборудование и, в частности, на кардиостимуляторы – уже реальность. Когда такими устройствами займется безопасность, неизвестно. Но то что это давно пора сделать – неоспоримый факт.
Сказки о безопасности: аудит в королевском хранилище
В королевском дворце Эрика Справедливого случился переполох. В королевском хранилище не могут найти посох короля-основателя.
Стража у дверей уверена, что никто его никуда не выносил, следов кражи тоже нет. Но и посоха нет. Пришлось канцлеру о пропаже доложить королю.
– Ваше величество, посоха короля-основателя нет в королевском хранилище. Но и взлома тоже нет. И никто его не выносил, стража уверена. Проверяли с помощью магов-правдоискателей. При них соврать никто не может.
– Да-а-а, задача. А кто брал его в последнее время?
– Никто! Ой, погодите, вы же разрешали вашему сыну бывать в хранилище, когда он захочет, играть с чем захочет, но ничего не выносить!
– Позовите принца!
Позвали.
– Марк, сын мой, ты играл с посохом короля-основателя?
– Да, ваше величество!
– А когда это было? Давно?
– Да с неделю тому или две. Но я его никуда не выносил.
– А куда ты его положил?
– Да на какую-то полку.
– Что? В хранилище до сих пор нет порядка?
– Но ваше величество, казначей не дает нам денег на проведение ревизии и наведение порядка уже несколько лет! Говорит, что если все на месте, то зачем вам деньги!
– Советник по безопасности! А как давно проводили попытки проникновения в хранилище с помощью ваших лучших учеников? Как давно проводился тест на проникновение?
– Лет пять тому, ваше величество. Причина та же. Нет денег!
– Канцлер, пишите указ! Проводить наведение порядка, назовем это чужеземным словом «аудит», своими силами не реже раз в год. Проводить тест на проникновение силами внутренней безопасности не реже раз в год. Не реже раз в три года проводить тест на проникновение силами лучших выпускников Академии, за что выплачивать им премию. При нахождении пути проникновения нашедшему премия увеличивается в сто раз, и он автоматически зачисляется в королевскую службу безопасности на должность инструктора.
– Королевскому казначею. Сроки проведения аудита и тестов на проникновение утверждаются королевским указом и пересмотру подлежат раз в пять лет.
А посох нашли через неделю. Он просто завалился под шкаф. Давно нужно было порядок навести.
Надеюсь вы не забываете проводить регулярный аудит? Как и тесты на проникновение? Ведь вы же понимаете, как это важно!
Сказки о безопасности: шантаж и баня
– Иоганн, вас вызывают вместе с руководителем службы безопасности к начальнику таможни. Срочно! – взволнованным голосом сообщила мне секретарь шефа.
– Погодите, мне нужно предупредить моего начальника!
– Никого предупреждать не нужно! Его уже оповестили, что на ближайшее время вы переходите в непосредственное подчинение руководителю таможни.
– Хорошо, пошли.
В кабинете руководителя таможни уже находились сам руководитель, начальник собственной безопасности, прокурор и руководитель полиции.
– Иоганн, дайте нам слово, что ничего из произнесенного здесь вы никогда никому не расскажете. Ни при каких обстоятельствах. Это приватное расследование и нам без вас не обойтись. Это очень важно и весьма-весьма конфиденциально. Если вы сможете нам помочь, я, вернее мы, гарантируем вам поддержку по службе и немалое финансовое вознаграждение.
– Безусловно! Что произошло?
Дрожащими руками шеф протянул мне пачку фотографий. Что такое? Я не видел таким шефа никогда.
– Посмотрите. Я получил это сегодня утром. Прокурор и начальник полиции получили такое же.
На фотографиях была изображена обычная мужская пьянка. С девицами. Судя по всему, в сауне. Уже изрядно подвыпившие прокурор, начальник полиции и мой шеф общались с девицами в различной степени раздетости.
– Погодите, шеф, проводилось ли обследование сауны на предмет наличия фото-видеокамер?
– Обижаете Иоганн. Тремя независимыми бригадами. От нас, прокуратуры и полиции. И до, и после нашей встречи. Там все ЧИСТО!
– Вы были там втроем?
– Нет. Нас было четверо. Четвертым был мой зам. Но по какой-то причине его нет на фото.
– Странно. Обратите внимание, его нет ни на одной фотографии. Да и сами фото сняты с разных точек. Сколько же там было камер?
– Действительно! Вот сволочь! – заорал прокурор.
– Погодите! То, что фотографировал он, скорее всего правда. Но как? Ведь никто не выходил, а, следовательно, никто ничего не вносил. Как?
– Думайте, Иоганн. Вы единственный, кто может в этом разобраться. На вас вся надежда. У вас два дня.
– Хорошо. Попробую.
Прошел день.
– Шеф, ваш зам носит очки?
– Да. Но с недавнего времени он носит линзы! Причем в сауне он все время жаловался, что они ему неудобны, ему проще в очках, но жене так больше нравится. При этом он моргал куда чаще обычного, мы еще и подсмеивались над этим.
– Ура! Вот и ответ! Не так давно фирма S заявила, что выпустила новые контактные линзы, оборудованные камерой и антенной. С их помощью можно фотографировать, управляя фотоаппаратом с помощью моргания.
– Это правда?
– Уже да. Впрочем, дальше пусть займется прокуратура. Это уже ее дело. Я больше тут не нужен!
Скажете, фантастика? Ничуть. Подобные контактные линзы со встроенной камерой недавно запатентованы. Так что шпионаж вступает в новую эру. С чем я и поздравляю нас всех!
Сказки о безопасности: стоит ли всецело полагаться на технологии
Утро субботнего дня. Как хорошо, сегодня можно поспать подольше. Но не тут-то было.
– Иоганн, вставай! Ты же должен встретить моего племянника! Забыл? Через час приезжает Макс, а ты должен встречать его на станции. Я же обещала его матери!
– Погоди, но этот оболтус уже перешел на третий курс военной академии. Что, он не может приехать сам? Тем более идет прямой
– Я обещала, что ты его встретишь, – визгливым криком своим теща могла поднять мертвого из могилы, а не то что Иоганна из постели.
– Да иду, иду. Уже встал и умылся. Кофе выпью и иду.
– Какой кофе, а вдруг пробки? А ты опоздаешь? Беги так. Ну и что, что тут ехать пять минут, лучше езжай заранее.
«О господи, действительно, лучше я выпью кофе на вокзале. Зато в тишине», – подумал Иоганн и срочно убрался из дома.
Поезд прибыл вовремя. Выпив кофе в привокзальном кафе Иоганн встретил Макса и повез его домой. По дороге Макс пожаловался, что не успел закачать карту городка в свой планшет, и сказал, что сделает это уже у тети дома.
– Погоди, у нас маленький городок, но бумажную туристическую схему города можно купить в каждом киоске.
– Ну, еще чего, бумажную. У нас в Академии давно даже преподаватели отказались от бумаги. Какой уж век на дворе. Установил карту на планшет или смартфон, задал начальную и конечную точку на маршруте и езжай себе, подсказки слушай.
– Макс, я не понял, а у вас что, по карте ходить и самим маршруты прокладывать не учат?
– А зачем? Спутники же есть!
– Макс, я опять-таки не понял. Что первым вы будете делать на войне?
– Сбивать вражеские спутники, чтобы он не мог построить маршруты и корректировать огонь!
– А почему ты думаешь, что враг глупее? И что будет, если спутники сбить? Как ты найдешь дорогу?
Кончилось это тем, что Иоганн написал своему товарищу, служившему в министерстве обороны. Через некоторое время курсантов снова начали учить использовать карту, компас и обычные часы для определения сторон света.
Безусловно, использовать новые технологии – это удобно и полезно. Но полезно помнить и учиться обходиться тем, что есть под руками. Не всегда у вас будет работающий GPS. Да и не везде.
Сказки о безопасности: о потерянном времени
– Иоганн, вас вызывают вместе с руководителем службы безопасности к начальнику таможни. Срочно! – взволнованным голосом сообщила мне секретарь шефа.
– Погодите, мне нужно предупредить моего начальника!
– Никого предупреждать не нужно! Его уже оповестили что на ближайшее время вы откомандированы!
– Куда?
– Да бегите уже, вас шеф спрашивает уже третий раз!
Я бегом прибежал, запыхавшись в кабинет руководителя.
– Шеф! Прибыл по вашему приказанию!
– Не по моему, Иоганн! Бери куда выше! Тебя срочно откомандировывают в особую следственную бригаду имперской службы безопасности. И что ты там будешь делать, я не знаю, да и знать не могу! Моя машина отвезет тебя. Тебя там ждут! Удачи, сынок!
Н-да, таким нашего руководителя я не видел ни разу. Что произошло?
– Сэр, Иоганн Блум по вашему приказанию прибыл!
– Успокойтесь, Иоганн, у нас не армия! Прибыли и славно! Я наслышан о вашем таланте и знаниях. Пришла пора послужить империи. А если серьезно, у нас проблемы. В прошлую пятницу у нас в городе предотвращена попытка теракта. Террористы хотели взорвать вокзал в час пик. Взрывчатку мы нашли, вокзал напичкан камерами. Но вот беда. Только об этом ты не можешь говорить никому, даже сам себе. Проблема в том, что камеры видеонаблюдения на вокзале принадлежат разным организациям. И соответственно каждая камера показывает разное время. Что можно предложить?
– Скажите, господин полковник, а на видео можно видеть что-то покупающих людей?
– Да, но зачем?
– На самом деле все просто. Большинство касс – это компьютеры, а время на них уже давно синхронизируется через Интернет. Таким образом, мы сможем сравнить время на чеке со временем на видеозаписи и выяснить насколько время на камере отстает или опережает реальное!
– Иоганн, мне говорили, что вы умный человек. Но, по-моему, они ошиблись, вы очень умный. Сейчас же посажу своих сотрудников.
– Но чем это нам поможет?
– Мы сможем выявить потенциальных террористов, а дальше уже дело оперативников.
Вы у себя используете службу времени? И время на всех серверах и рабочих станциях синхронизировано? А камеры? Тоже синхронизируются? Проверьте на всякий случай. Безусловно, лучше, чтобы вам это не потребовалось. Но вдруг?
Сказки о безопасности: ошибка мистера Ю.
– Иоганн, зайдите ко мне, пожалуйста! – голос шефа звучал как-то непривычно мягко, даже застенчиво.
– Шеф, я прибыл по вашему приказанию!
– Нет, Иоганн, не приказанию. Просьбе. Именно просьбе, причем не служебной.
– Чем могу помочь?
– У моего давнего друга, мистера Ю., огромная проблема, впрочем, он сам о ней расскажет.
В углу кабинета сидел мужчина в строгом темном костюме от известного столичного портного.
– Иоганн, у меня действительно есть проблема, вернее даже не проблема, а просьба, не знаю, как вам это правильно пояснить. У одного из моих коллег жена, взревновав, поставила на смартфон программу, которая фиксировала все его звонки, записывала их и передавала на удаленный сервер, откуда она получала все эти записи. Затем она добилась весьма выгодных условий развода, шантажировав мужа этими записями. Я, безусловно, уверен в своих близких, но мало ли… Что вы посоветуете?
– Что посоветовать? Ну, во-первых, использовать сложный устойчивый PIN-код на вашем смартфоне, зашифровать ваш ноутбук, на котором вы храните ваши резервные копии, использовать длинный пароль на вашу облачную резервную копию. А главное – подумайте о покупке аппаратного устройства для шифрования ваших переговоров. Правда тогда вашим основным партнерам по телефонным переговорам придется покупать такие же шифраторы. Впрочем, я рекомендую сделать то же самое для членов вашей семьи. Чтобы никто не смог перехватить ваши переговоры. Удовольствие это не дешевое, но зато вы сможете чувствовать себя в безопасности.
– Спасибо, Иоганн! Я подумаю. Когда буду готов, я попрошу вас мне помочь в выборе устройства.
– Пожалуйста! Я к вашим услугам! Только заранее рекомендую – будете покупать, покупайте за наличные. Так сложнее отследить, кто именно покупает.
А вы задумывались, что вас, да и ваше руководство могут прослушать как конкуренты, так и близкие люди? Если нет – стоит подумать. Впрочем, хотелось бы сразу сказать, что используя шифрованные переговоры, вы сами привлекаете к себе внимание. Ведь шифрование удовольствие не дешевое, а значит вам есть что скрывать. Так что шифрование – палка о двух концах!
Сказки о безопасности: когда Wi-Fi стал бесплатным
Город торжественно отпраздновал внедрение бесплатной сети Wi-Fi на всех остановках общественного транспорта. Перед этим бесплатный Wi-Fi был внедрен во всех парках и местах отдыха горожан.
Особенно радовалась этому местная молодежь.
Прошло полгода.
На совещании в местном отделе службы безопасности было отмечено, что в городе произошел резкий всплеск преступлений, связанных с продажей персональной информации. Более того, появилось преступное сообщество, специализирующееся на такого рода преступлениях.
Было решено создать специализированную группу, куда привлечь в том числе экспертов из столицы.
В эту группу специалистов вошел и Иоганн из внутренней безопасности таможенной службы – как аспирант соответствующего профиля.
На первом же совещании выяснилось, что количество утечек персональных данных в городе превышает среднее по стране почти в пять раз.
– Господин советник, я правильно понимаю, что вы проверили наших операторов Интернета и ничего не нашли?
– Все верно, Иоганн!
– Погодите, но тогда в городе должны быть еще места, где можно массово перехватывать данные, верно? И первым делом это бесплатные точки доступа. Ведь сколько людям не объясняй, что не стоит по бесплатному Wi-Fi передавать закрытую информацию, в том числе персональные данные, они все равно передают…
– Что вы предлагаете? Конкретно?
– Мое предложение вряд ли вам понравится. Но пока я не вижу другого выхода. Нам нужно узнать, не оборудованы ли наши бесплатные точки доступа оборудованием для перехвата и сбора информации. Понимаю, что это звучит абсурдно. Но тем не менее.
– Поскольку никто из нас не знает, что делать, то сделаем так, как сказал Иоганн. Сформируйте оперативные группы под видом ремонтных бригад.
Прошла неделя.
– Иоганн! Вы гений! Все же не зря вас учат там, в Академии! Мы проверили половину
– А что будет здесь? Для начала необходимо бы оборудовать остановки транспорта и места отдыха плакатами о необходимости быть внимательнее и не передавать конфиденциальную информацию.
– Позвольте об этом уже думать нам самим. Вы свободны.
– Советник, мы будем делать так, как сказал Иоганн?
– Нет! Мы уже замкнули передачу данных на себя. Теперь горожане будут передавать данные нам самим. Так куда проще, чем бегать за ними.
А вы используете бесплатный Wi – Fi? Или все же используете шифрованный трафик и одноразовые пароли? Думайте сами, что дешевле. Заплатить за трафик или заплатить за потерю данных?
Сказки о безопасности. ошибка мистера А.
– Нам срочно нужна программа поиска в больших массивах данных. Мы уже тонем в полученных данных.
– Завтра выставка производителей программного обеспечения. И там будут представители компании G, которые занимаются проблемами поиска. Кстати, там же запланирована встреча нашего руководителя ИТ господина А. с директором этой компании.
– Кто будет присутствовать на встрече с нашей стороны?
– Руководитель ИТ, руководитель ИБ, руководитель отдела баз данных. Иоганн, не морщитесь, все знают, как вы ненавидите эти формальные встречи, но нужно.
На встрече долго и упорно представители разработчиков говорили, как хорошо работает их ПО, какие они хорошие ребята, как уважают нашу компанию и прочую рекламную ерунду, обязательную в таких случаях. И пообещали прислать образец своего ПО вместе с полугодовой лицензией. Короче, все, как всегда.
Прошло три дня. Пришло программное обеспечение. Начальник ИТ стал требовать создания пилотного проекта, но руководитель ИБ резко возразил, что его служба против. Пока они не смогут провести обследование этого ПО и проверить его работу на полигоне, ни о каком пилотном проекте речи быть не может.
– Иоганн, вы что не доверяете репутации фирмы G? – спросил его директор компании.
– Нет, вы не правы. Репутации я доверяю, а вот программному обеспечению нет! И буду его проверять как любое другое!
Прошел месяц. На стол директора компании лег отчет с неутешительными выводами. Предложенное ПО систематически пыталось сливать информацию на серверы в сети Интернет. И если запретить это соединение, то программа отказывалась работать. Вывод службы ИБ был однозначен. Данное ПО предназначено не столько для поиска, сколько для хищения информации. И использовать его нельзя.
А вы всегда проверяете программное обеспечение, которое собираетесь приобретать, на наличие закладок? Или беспечно доверяете производителям?
Задумайтесь, правильно ли вы делаете? И если вы не тестируете приобретаемое ПО, то почему?
Сказки о безопасности: образование
– Иоганн, примите мои искренние поздравления по поводу защиты вашей докторской диссертации в области информационной безопасности!
– Спасибо, шеф!
– Вместе с тем должен заметить, что у меня сегодня есть не только радостный повод, но и грустный. Наша совместная служба заканчивается. Вас переводят с повышением на должность главного инспектора службы информационной безопасности в столицу. В центральный аппарат службы безопасности империи. Это открывает перед вами широкие горизонты. Я счастлив что мы служили вместе. Через три дня вы должны прибыть к новому месту службы.
– Спасибо, шеф, и до свидания! Мне было интересно служить с вами.
На новом месте Иоганну была поставлена задача. Что делать? Количество хакерских атак на граждан империи резко выросло, как и количество всевозможных гаджетов. Нужно понять, что делать дальше, так как большинство пользователей как частных, так и корпоративных с трудом ориентируется в собственной безопасности.
На совещании в службе безопасности Иоганн предложил:
– Необходимо привлечь как школы и вузы, так и телевидение, радио и прочие средства массовой информации. Создать программы обучения школьников буквально с первого класса, а на телевидении в новостях выделять отдельным блоком новости ИБ, в том числе не только что и как украдено, но и что делать для возможного предотвращения подобной атаки. Для специалистов в области ИБ предусмотреть, что если специалист в компании раз в три года не проходит соответствующие государственные курсы повышения квалификации, то он не имеет права работать по специальности, а на фирму, которая не отправила его на курсы, накладывается огромный штраф.
– Раз вы предлагаете, вам и вести передачи на ТВ, пока мы не найдем более подходящую кандидатуру.
Безусловно, работа в области образования началась далеко не сразу, но со временем граждане стали куда более внимательны, ведь самое слабое звено всегда был и будет человек.
Как мне кажется, хорошо бы чтобы вопросы обучения в области ИБ ставились на одно из ведущих мест. Увы, но сегодня техника давно и прочно обогнала знания пользователей. Уже неоднократно отмечалось, что нужно строить технические предложения таким образом, чтобы пользователь просто не смог поступить неправильно. Да вот возможно ли это? Сильно сомневаюсь!
Сказки о безопасности: на выставке
– Иоганн, скоро состоится конференция в области информационной безопасности. Там же будет выставка программного обеспечения. Вы говорили всегда, что самое слабое звено – человек. Докажите это! Необходимые для этого средства вы получите от отдела внутренних расследований.
– Задачу понял. Разрешите выполнять?
– Да что вы так официально? Я буду только рад, если вы в очередной раз заткнете рот всем этим выскочкам.
Через полчаса в кабинете руководителя службы ИБ состоялось совещание.
– Алиса, вы сможете прогуляться по выставке вместе с вашим плюшевым мишкой?
– Шеф, но откуда вы знаете? Я ведь никогда никому о нем не рассказывала.
– Алиса, я вас знаю не первый год. Вашему аналитическому складу ума может позавидовать любая электронная машина. Я знаю, что вы периодически публикуете статьи по взлому паролей. А в сочетании с вашей невинной физиономией «девочки-блондинки», играя роль непроходимой дуры, вы сможете разыграть любого мужчину. Потому и прошу просто погулять по выставке, параллельно собирая информацию, передаваемую по открытой беспроводной сети. Я верю в вас.
– Михаил, у вас другая задача. Совместно с парой сотрудников разбросать по территории конференции и прилегающей территории флешки с троянами. Посмотрим, сколько участников заразят свои ноутбуки.
И последнее. Конференция проводится три дня. На третий день запланировано ваше совместное с Алисой выступление о роли сотрудников в обеспечении ИБ. Надеюсь, что вы сможете привести там цифры с этой конференции.
Прошло первые два дня конференции. Все шло как обычно. Сонные делегаты, уставшие специалисты на выставке. Настал день третий.
После доклада Алисы и Михаила зал взорвался. Как? На них ставили эксперимент? Да еще и без их согласия? И выставили их беспечными дураками? Их? Специалистов? Да как они посмели? Да еще и вели доклад сразу и вживую, и через Интернет для всех желающих? Но дело было сделано.
Цифры, приведенные в докладе, поражали. Более 60% найденных флешек были вставлены не только в домашние ПК и ноутбуки, но и в корпоративные. Более того, около 40% из них не подверглись даже элементарной проверке на вирусы.
За два дня конференции удалось собрать пароли от персональной и корпоративной почты и даже несколько паролей интернет-банкинга. Более того, выяснилось, что около 10% использовали VPN для доступа не только к корпоративным данным, но и к персональной почте. А 20% не использовали VPN вообще. Порядка 20% использовали для доступа к личной почте двухэтапную аутентификацию.
Таком образом, служба безопасности снова подтвердила, что основное слабое звено – это сами пользователи. И вовсе не важно, какую должность они занимают.
Надеюсь вы себя в этой сказке не узнали? Ведь это всего лишь сказка, верно? Ведь вы внимательнее и умнее большинства? Не так ли?
В королевстве Эрика Справедливого шифрование важной переписки применялось достаточно давно. Использовались для этого различные системы. Причем не все они контролировались государством. Все были довольны до тех пор, пока… Впрочем, не будем забегать вперед.
– Господин советник по безопасности, у нас проблема. Причем большая. Арестованная группа, замышлявшая покушение на короля, использовала для переписки со своими сообщниками шифрование. Причем абсолютно легально. Была зарегистрирована торговая компания «Большая река», которая переписывалась со своими торговыми партнерами и представителями с использованием шифрования. При задержании шифровальщик убит. Кто конкретно замешан среди партнеров – неизвестно.
Хотелось бы также доложить, что это не первый случай использования шифрования в незаконных целях. Как быть?
– Боюсь, на этот вопрос сможет ответить только король. Я вынужден ему доложить.
На совещании у короля советник доложил о существующей проблеме. Как быть? Запретить шифрование? Но это нереально. Это может поднять смуту. Разрешить шифровать дальше? Это подрывает безопасность!
В результате король предложил ввести обязательную сертификацию на право применять шифрование и обязать купцов использовать только сертифицированные системы и устройства шифрования. А производители устройств и систем должны были оставлять возможность службе безопасности вскрывать соответствующие зашифрованные сообщения, естественно, не предупреждая об этом покупателей.
На самом деле вопрос о возможности вскрытия шифрования совсем не так прост, увы. С одной стороны – государство должно уметь защищаться. А с другой – кто защитит от недобросовестных чиновников? На мой взгляд, эти вопросы не решены, а вы как думаете?
Сказки о безопасности: пропавший рыцарь
Во времена правления деда Эрика Справедливого, Александра Завоевателя, случилась история, которую долго никто не мог разгадать.
Рыцаря Отто обвинили в государственной измене и заточили в тюрьму, в которой он и умер. Но многие не верили, что он виновен. А доказательств его невиновности найти так и не сумели. Во время войны он часто ездил курьером в столицу и отвозил королевские указы.
В одной из таких поездок привезенный им указ смутил королевских советников. Но указ есть указ, а он гласил выпустить из королевской тюрьмы давнего врага Александра, Макса Храброго, под предлогом того, что этот человек сумеет помочь в войне против общего врага. Но все печати были на месте, подлинность королевской подписи и печати не вызывала сомнения.
А когда закончилась война и Александр вернулся домой, обман вскрылся. Обвинили королевского курьера, и хотя он клялся, что невиновен, все же его посадили в тюрьму.
Прошло много лет. Уже давно умерли и Александр Завоеватель, и его враг. Да и о судьбе рыцаря Отто мало кто задумывался. В старинном монастыре доживал свой век старый монах. Перед смертью он решил покаяться в тяжком грехе, ведь он убил человека.
– Отче, вы ничего не путаете? Как вы могли убить человека? Вы пришли к нам еще молодым человеком, практически ребенком, и никогда не покидали наш монастырь. Как?
– Очень просто. С помощью пера и пергамента. Я изготовил подложный королевский указ. Мне помогали, но поскольку все эти люди мертвы, то я могу не называть их имен. На стоянке мы подменили указ у курьера. В результате наш господин, Макс Храбрый, получил свободу. А я фактически виноват в смерти рыцаря Отто. Будь указ написан не открытым текстом, я бы не смог его подменить, а так… Подделать королевскую печать на сумке – дело небольшого времени, писать, подделывая почерк, я научился в монастыре, когда переписывал старые летописи. Так что запомните, убивать можно и с помощью пера и пергамента.
Об этом деле было доложено Эрику Справедливому. Это и стало одной из причин внедрения шифрования в королевстве.
Запомните, если вашу переписку читают – это плохо. Очень плохо! Если слушают ваш смартфон – это тоже очень плохо. Но вот когда звонят от вашего имени и говорят вашим голосом, а сегодня это реальность, это уже не просто плохо. Это может стоить вам и чести, и жизни.
Сказки о безопасности: происшествие в архиве
Во дворе Академии магии раздавались дикие крики: «Убью! Поймаю, убью! Превращу в осьминога! Потому как руки из задницы и мозги там же!!!» Такую картину, приехав, увидел ректор Академии. Прямо посреди двора он увидел маленького, сухонького старика, хранителя архива Академии.
– Что случилось, уважаемый? Почему кричите? Почему у вас слезы на глазах? Кто вас обидел?
– Да этот придурок, студент четвертого курса… Поймаю, убью!
– А можно поспокойнее? Успокойтесь, я вам помогу!
– Да этот, сын осла и тупого носорога, будучи отправленным мне в помощь убирать архив, решил испробовать свое недоделанное заклинание для уборки и теперь весь архив перемешан между собой. Все листы! Я ведь перебирал и приводил их в порядок полжизни! Идиот!
– Успокойтесь, уважаемый, я же сказал, что помогу вам! Пойдемте вместе и все исправим.
Помещение архива выглядело так, как будто в нем порезвилось стадо макак. Причем бешеных. Листы валялись не только на полу, а даже висели как приклеенные на потолке.
«Да…, – подумал ректор, – я бы его точно убил…»
Ректор, задумавшись, стоял на пороге. Вдруг, что-то придумав, взмахнул волшебной палочкой, пропел какое-то заклинание. Листы вначале собрались в хоровод, а затем начали разлетаться по комнате, укладываясь на полки. Это продолжалось некоторое время, а затем в комнатах снова воцарился порядок. Весь архив лежал на местах.
– Ну вот и все! Не зря же я просил вас на каждом листе писать его архивный номер. Все листы лежат по номерам. Все хорошо! Успокойтесь!
Вот так благополучно завершилось это совсем не смешное приключение.
А в вашем архиве все носители лежат на своих местах? Все носители пронумерованы? Все снабжены цифровыми подписями? А сами носители вы регулярно переписываете? Ведь у них есть гарантированный срок хранения информации? Надеюсь, что это так, ведь иначе…
У вас всегда должны быть резервные копии и архивные копии. И очень нужно, чтобы вы не путали одно с другим.
Сказки о безопасности: магический геотрекинг
Утро во дворце Эрика Справедливого началось с переполоха. Принц не явился к завтраку. Более того, его нигде не могут найти! Пропал! Последнее место, где его видели – волшебное зеркало в тронном зале. Он часто беседовал по нему с разными людьми.
Начальник стражи понурив голову пошел на доклад к королю: «Ох и намылят же мне шею. Хорошо если просто выгонят со службы…».
– Ваша светлость, ваш сын пропал. Мы не можем его найти. Прозевали. Вроде и не выходил никуда. Но вы же сами знаете, как он любит убегать и прятаться. Пропустили!
– Успокойтесь! Упустили – это плохо. Но мы его найдем. Пошлите срочно курьера к ректору Академии магии. Пусть захватит с собой пару наиболее одаренных студентов с выпускного курса. Заодно потренируются.
– Слушаюсь!
Прошло немного времени, и ректор прибыл в малый приемный зал к королю.
– Что случилось, Эрик?
– Да снова этот маленький проказник убежал куда-то. Хочу понять куда и положить конец этому. Да и вас, Учитель, каждый раз вызывать неудобно. Могу ли я сам знать, куда он пропадает?
– Безусловно. После его последней выходки, когда он насмерть испугал бедную няню, спрыгнув ей на шею с дерева, я придумал следующее. Прикажи принести сюда план города.
– Вот он.
– Постели карту на стол и дай любой камешек. Или кольцо. Короче что-нибудь. Это будет наш принц на карте.
Сказано-сделано.
– А теперь смотри.
Маг произнес заклинание и камень прыгнул на карте в королевский сад.
– Вот здесь он и сидит. Скажи стражникам аккуратно привести его домой. Кроме того, ты сможешь нарисовать на плане окружность и, если принц выйдет за пределы ее, ты услышишь звон, где бы ты ни находился. Это будет означать что он вышел за пределы зоны, в которой он может находиться. Кроме карты нашего города, ты можешь использовать любую карту, так как заклинание привязано не к карте, а к камню. Он поможет тебе найти непослушного
Так в королевстве появилась первая система отслеживания детей. Да и не только детей.
А вы всегда знаете, где находится ваш ребенок? Или вы не волнуетесь за него?
Сказки о безопасности: проверка Академии
– Подпишите, пожалуйста! Проект готов. Мы все успели!
– Стоп, что успели?
– Замок построен. Система безопасности отлажена.
– Вы уверены?
– Безусловно!
– Хорошо, я пришлю людей, и мы все проверим.
В замке N, который строила и собиралась сдать фирма господина M, начался аврал. Как проверка? Какая проверка? Ведь наш специалист по внедрению говорил, что у него все схвачено и приедут его люди.
Однако, как оказалось, все не так просто. Сменились люди и проверять приедут.
– Майкл, ты заказал гостиницу проверяющим? А баньку с девками не забыл? И вина арканарского, старого. Кто сказал дорого? А жизнь дешевле? Забыл, как король наказывает мошенников? Что значит мы не мошенники? А кто строил замок из бракованного кирпича? А кто раствор воровал? А кто систему безопасности делал? Что значит с документацией все хорошо? Так бить-то будут по роже, а не по документации!
А время неумолимо шло к проверке. Комиссия, как и положено прибыла вовремя.
– Господа, вот проектная документация! Вот инструкции для охраны, вот правила развода караула, вот еще документация.
Документации было много. И запутаться в ней было легко. Но руководитель комиссии сделал проще. Он вызвал одного из своих подчиненных и тот, взяв книгу документации громко сказал: «Господа, смена ключей шифрования в замке. Ваши действия? Говорить не нужно, делайте согласно написанной вами же документации!»
Это был конец. Полнейшая неразбериха. Никто не знает кому куда бежать и что делать. Но, как оказалось, это еще не конец.
Ночью замок атаковало подразделение из выпускников факультета пентестеров. Крепость пала за 10 минут. Никто из охраны не знал, что делать, куда бежать.
Начальника крепости и строителей под стражей увезли в королевскую тюрьму, где король решил их участь.
А вы всегда проверяете соответствие документации на систему безопасности ее реальному наполнению или считаете, что для проверки достаточно ее наличия?
Сказки о безопасности: разработчики Академии
– Подпишите, пожалуйста! Проект готов. Мы все успели!
– Как готов? А документация где? Где акт приема работ?
– Господин советник, но ведь все работает! Мы даже документацию для пользователей написали.
– Молодцы, безусловно! Но где описание самого проекта? Где документация разработчика? А если завтра ваши сотрудники уйдут? Кто будет баги исправлять? Где документация для этого?
– Но ведь никто не уходит! А мы не успеваем! Конец квартала! Премия!!!
– Меня не волнует ваша премия! А будете настаивать еще и штраф выпишу! За попытку обмана! Идите и пишите! Прочь с глаз моих!
Такой или приблизительно такой разговор состоялся у начальника отдела приемки готовых заклинаний и руководителя группы разработки.
Разработчики ненавидели отдел приемки всей душой и считали их бюрократами и формалистами, но после того как одно из решений, сданное их предшественниками предыдущему отделу приемки, при попытке модификации вызвало взрыв и пожар, в отделе был принят такой порядок – без документации и проведения полевых испытаний ничего не принимается. И это правильно!
Ведь никто никогда не знает всех подводных камней в разработке. А уж тем более что произойдет при попытке модификации.
Надеюсь у вас принят такой же порядок приема у разработчиков? Нет документации – нет и работы. Верно?
Сказки о безопасности: реклама
На планете Альфа-8 люди активно использовали гаджеты. При этом наибольшей популярностью пользовались смартфоны.
В комнате переговоров крупной рекламной компании шло совещание у президента.
– Господа, с прискорбием должен уведомить, что, если в ближайшее время мы не найдем нового подхода к нашим потребителям рекламы, мы будем вынуждены сворачивать нашу деятельность. Сегодня мы используем те же подходы и те же технологии, что и наши конкуренты, и они теснят нас по всем направлениям. Думайте, господа думайте!
Прошел месяц.
– Господин президент! У нашего ИТ-отдела появилась идея. Да-да, не удивляйтесь! Кажется, наше спасение пришло оттуда, откуда не ждали! Один из наших инженеров заметил, что посетители крупного торгового центра активно используют бесплатный Wi-Fi, предоставляемый в нем. А если мы сможем отследить местоположение покупателя и предоставить ему своего рода проводник к отделу, в котором сегодня идут скидки? Или сделать рекламу того или иного магазина в этом супермаркете? И проводить пользователя к нему? Выход? А при этом, когда он будет проходить мимо того или иного магазина, рассказывать о том, что там сегодня продается?
– Сколько нам потребуется времени для написания соответствующего ПО?
– Фактически нисколько. Этот инженер уже написал основную часть, нужно просто дописать рекламные модули. Нужно просто заплатить ему.
– И вы этого еще не сделали?
– Я принес все бумаги. Вот, господин!
Через месяц в крупном торговом центре открылась новая услуга. Локация в супермаркете. А еще через месяц были подведены итоги и компания получила первые прибыли.
На самом деле подобные сервисы Wi – Fi-локации уже полным ходом используются. Именно с их помощью можно довольно легко найти вас в крупном здании. С одной стороны, их используют для рекламы, с другой, с их помощью можно достаточно легко отследить ваши перемещения, предпочтения… Так что использовать такие сервисы или нет – решать вам!
Сказки о безопасности: базарная сцена
– Глоин, ты мошенник! Ты продал мне что? Машинку для подсчета прибыли и расчета налогов! Я заплатил на нее золотом! Почему она не работает? Ты мошенник! – орал, брызгая слюной, купец по имени Олаффсон.
– Ты бестолковый! – не уступал ему Глоин.
– И почему же ты меня еще и обвиняешь? Ты сам мошенник!
Такую или приблизительно такую сцену можно было наблюдать субботним утром на рынке столицы королевства. К месту ссоры уже спешила рыночная стража, расталкивая всех собравшихся небольшими деревянными дубинками.
– Чего орешь? – зычный голос сержанта базарной стражи перебил спорящих.
– Этот гном продал мне негодный товар, а теперь кричит, что я сам виноват!
– Этот негодяй купил товар, которым не умеет пользоваться, да еще и меня позорит! – возразил ему гном.
– Так, мне некогда с вами разбираться! Оба собрали свои манатки и на королевский суд! Хватит честным людям базар портить и орать как бешенные свиньи! Пойдем! А иначе дубинами погоню.
Гнома и купца доставили на королевский суд.
В этот день король Эрик Справедливый быстро справился с большинством дел, но вот очередь дошла до гнома с купцом.
– Изложите ваше дело!
– Гном продал мне негодный товар! Вот эта машинка для подсчета прибыли и расчета налогов. Я включил ее. Она ничего не считает!
– Ваше величество! Купец просто не умеет работать, а прислать своего приказчика к нам на курсы, чтобы научить его, не желает!
– ЧТО? Еще и учить? И снова за мои деньги? Это ж грабеж! Я купил, значит должно работать! Учить… Еще чего выдумают!
– Ну вот видите, ваше величество! Он же просто не хочет учиться! Ну что я сделаю?
– Хватит спорить! Господин финансовый советник, мы применяем такие же машинки?
– Да, ваше величество!
– Пригласите сюда вашего специалиста, пусть проверит!
Прошло не так много времени. Прибывший специалист все проверил. Машина гнома была в рабочем состоянии.
– Встать для выслушивания приговора! Купец должен заплатить гному за бесчестье и прислать своего приказчика на курсы! Гному впредь не продавать свои машины без обучения соответствующего персонала. Советник! Запишите! Издать указ, в котором указать, что весь соответствующий персонал должен проходить переподготовку каждые три года или при появлении новых моделей оборудования! Тем, кто не прошел переподготовку, работать запрещено! Если же купцы не посылают своих служащих на обучение – штрафовать их и наказывать нещадно!
Вот так закончилась эта история.
А вы посылаете на переподготовку своих
Сказки о безопасности: Дракон и неблагодарность похищенных
В дальних горах на высокой скале находится старый замок, в котором живет Дракон. Он давно наводит ужас на окружающие земли. Много рыцарей пытались сразиться с ним, да вот только их кости белеют по округе.
Слушая это, молодой рыцарь, сидящий в таверне недалеко от замка Дракона, только кивал головой. Слухи о несметных богатствах Дракона уже достигли соседних королевств.
– Неужели никто не пытался победить Дракона?
– Ну как же, господин, пытались, да вот только ни у кого это не получилось.
– А еще кто-то живет в этом замке?
– Иногда Дракон похищает принцесс. Какое-то время принцесса живет в замке, пока отец не заплатит за нее выкуп, а потом Дракон ищет себе новую жертву.
Настало утро. Рыцарь медленно поехал в сторону замка.
Приехав, он увидел, что двери замка закрыты, а старый подъемный мост поднят.
Оказалось, что Дракон никогда не открывал ворота, ведь он мог летать.
Объехав вокруг скалы, рыцарь заметил в одном из окон прекрасную девушку, которая с радостью ему закричала:
– Рыцарь, ты приехал за мной? Дракона нет дома, и я с радостью тебе помогу. Ведь мне скучно и одиноко здесь.
Сказав это, принцесса выбросила из окна веревку, опустила с ее помощью узел с драгоценностями и спустилась сама.
– Погоди, я ведь должен убить Дракона! Я же рыцарь! Почему ты просто убегаешь от него?
– Ой, может ты убьешь Дракона, может Дракон тебя. А мне что, так и сидеть тут? Мой отец не будет искать выкуп за меня, он давно ищет кому меня замуж отдать, а тут такое счастье, меня Дракон похитил.
– Дракон издевался над тобой?
– Да ну что ты. Он с меня пылинки сдувал.
– А почему ты убежала?
– Да скучно. Ни друзей, ни подружек, даже поговорить не с кем!
Вот так из замка Дракона сбежала принцесса, попутно ограбив его.
Думайте, господа читатели, кого вы принимаете к себе и на работу, и в душу. Не воспитывайте излишней заботой и вниманием того, кто готов вас продать первому встречному. Да еще и заранее думает о том, как это сделать. Заранее позаботьтесь о том, чтобы ваша служба безопасности проверяла ваших будущих сотрудников и партнеров. Иначе окажетесь в положении Дракона.
Сказки о безопасности: рождение монстра
На планете Альфа-8 силами управления контрразведки империи была создана корпорация, занявшаяся созданием поисковых алгоритмов и поисковой машины для Интернет и пользователей. Прошло много лет.
Поисковая машина, созданная корпорацией G, постепенно накопила информацию практически обо всем населении планеты, практически обо всех компаниях и с ее помощью стало возможным не только исследовать прошлое, но и предсказывать будущие шаги в тех или иных случаях.
Прием на работу без проверки прошлого кандидата уже даже не обсуждался. Мало того, службы безопасности компаний проверяли и партнеров, и свой персонал, и даже информацию о конкурентах.
Мало того, появились компании, которые предлагали услуги по зачистке прошлого кандидатов. Особенно актуально это было при проведении предвыборных кампаний.
Постепенно контроль превратился во всеобщий, куда уж там всем предыдущим службам безопасности.
Настала эпоха, когда жених мог заказать проверку невесты и наоборот.
Тираном стала сама корпорация и ее машинный интеллект.
Вы считаете, что такое будущее нам не грозит? Вы ошибаетесь. Уже сегодня ваши письма и документы, хранимые в облаке Google, могут использоваться корпорацией по своему разумению.
Бесплатный антивирус AVG в своем лицензионном соглашении заявляет, что собирает ваши личные данные может собирать и продавать третьим лицам.
Ваши данные собирают практически все крупные компании, вы оставляете сами свои данные в социальных сетях. Осталось всего лишь их классифицировать. Что дальше?
Сказки о безопасности: как захватили замок Долины грез
Долгое время властитель Долины грез совершал набеги на обозы гномов, поселения людей и эльфов. Его набегам способствовало было то, что Долина грез с трех сторон была окружена неприступными горами, а вход в нее запирал мощный замок.
Долго думали люди, гномы и эльфы, как все-таки победить властителя? Было собрано объединенное войско под командованием герцога Рональда Великого. Перед тем как выдвинуться в поход, герцог собрал в своем шатре совещание.
– Как будем действовать, господа? Прошу высказываться начиная с младшего по званию. Все предложения будем рассматривать очень внимательно, потому что нужно сберечь жизни наших солдат.
Слово предоставили командиру отряда разведчиков-эльфов.
– Мой герцог! Позавчера ночью я отправил к воротам крепости двух своих лучших разведчиков. Сегодня на рассвете они вернулись. Сведения, которые они принесли, показались мне настолько важными, что я приказал им оставаться в моем шатре, не общаться ни с кем и никуда не выходить вплоть до нашего совещания. А по периметру шатра я приказал выставить стрелков и стрелять в каждого, кто попытается войти или выйти из шатра. Перед советом я привел сюда разведчиков в надежде, что вы сочтете это важным.
– Пригласите их!
В шатер герцога вошли двое эльфов, один из них, поклонившись, начал рассказывать.
– Позавчера в ночь мы с напарником вышли к замку Долины грез. Замаскировавшись в кустарнике недалеко от ворот, мы ждали, кто войдет в ворота и как это будет происходить.
Перед рассветом к воротам замка приблизился небольшой конный отряд. Его предводитель подскакал к воротам и громко произнес пароль. Ворота открылись, никто не вышел из них, отряд проследовал в замок.
Немного позднее к воротам приехал обоз. Сопровождавший его воин, подъехав к воротам, произнес громко ту же фразу. Ворота открылись и обоз въехал внутрь.
Больше в этот день никто не приезжал. Мы решили пробыть там еще один день, чтобы убедиться, что пароль не меняется ежедневно.
А на следующий день все повторилось. Таким образом можно сделать вывод, что пароль не меняется довольно длительное время.
– Очень хорошо! Вы молодцы. Но все же до начала битвы я вынужден буду вас изолировать и оставить под охраной. Не обижайтесь!
На следующее утро небольшой отряд рыцарей захватил ворота, и через некоторое время замок пал. С властелином Долины грез было покончено.
В шатре командующего снова состоялось совещание. Командующий задал вопрос всем присутствующим.
– Господа, какие выводы вы можете сделать из случившегося? Прошу доложить, в чем была ошибка противника?
– Пароль был известен большому количеству людей.
– Верно. Еще?
– Пароль не менялся длительное время.
– Верно. Еще?
– Пароль произносился перед воротами громко!
– Вот! Что предлагаете?
Вперед вышел маг. Предлагаю:
– Создать талисман для каждого, кому позволено открывать дверь. Талисман должен быть привязан к тому конкретному человеку, гному или эльфу, кто будет открывать дверь. Кроме талисмана каждому будет сообщена кодовая фраза, которую нужно будет произнести перед воротами. При выходе из замка парольная фраза будет меняться. Если же произнести другую кодовую фразу – талисман сгорит.
Итак, в чем была ошибка защитников замка? Пароль был передан по беспроводному каналу в открытом виде. Мощность беспроводного роутера была завышена, пароль произносили громко. Пароль не был одноразовым, многофакторная аутентификация не применялась.
Что предложил маг? Регулярную смену пароля, многофакторную аутентификацию, снижение мощности беспроводного роутера.
Сказки о безопасности: имперская база голосов
На планете Альфа-8 силами управления контрразведки империи была создана корпорация G, занявшаяся созданием поисковых алгоритмов и поисковой машины для Интернета. Прошло несколько лет. Естественно, связь корпорации G и государства тщательно скрывалась, говорилось о молодых гениях и о том, что на планете главное, чтобы у вас была голова, и тогда вы точно сможете вырваться вперед и создать империю своей мечты.
По прошествии времени корпорация G занялась разработкой мобильных гаджетов и, главное, разработкой алгоритмов голосовых
И только некоторые, особо доверенные сотрудники научного управления понимали, для чего все это затеивалось.
– Ваше величество, проект «Голос» вышел на финальную прямую. Запуск помощника будет осуществлен в конце текущего месяца.
– Господин советник, поясните мне еще раз, что мы получим в результате реализации «Голоса»? Что это нам принесет кроме удовлетворения пользователей и гигантских расходов бюджета?
– Ваше величество, первое что мы получаем, это возможность привязки смартфона к владельцу. Если ранее в судах мы говорили о том, что в такое-то время такой-то гаджет находился в том или ином месте, то сегодня мы сможем сказать, что там находился именно его владелец. Мы сможем опознать его по голосу. Но это не все. Мы собираем огромную базу голосов, можем теперь если требуется подделать не просто любой голос, а и манеру произношения, тембр, паузы между словами. Это позволит нам в случае необходимости создавать компромат на всех наших противников, причем доказать, что это компромат изготовленный, а не подлинный, будет практически невозможно. Таким образом, у нас будут маршруты передвижения, образцы голосов и доказательства того, что данным гаджетом управлял именно данный человек.
Вы думаете такое возможно лишь на фантастической планете Альфа-8? Вы не правы. Сегодня это уже наша реальность. Siriот Apple, Cortana от Microsoft, Alexaот Amazon. Все это уже реальность! Как бороться с этой реальностью? Боюсь, бороться с этим можно будет только тогда, когда цифровые помощники будут управляться искусственным интеллектом, работающим на вашем смартфоне, а не на серверах в Интернете. Когда это будет? Надеюсь, когда-то будет!
Сказки о безопасности: цена безопасности
Во дворец короля Эрика Справедливого пришел маг. Он попросил аудиенцию у короля, заявив, что может создать абсолютно защищенный замок.
Король попросил подождать до завтра, сказав, что соберет совещание, ведь вопрос весьма важен.
Маг согласился.
На следующий день на совещании у короля маг развернул чертежи, показал проект защищенного замка. Замок действительно был хорош. Он был не просто хорош, он был великолепен!
– Ваше величество, этот проект обойдется вам всего в миллион золотых!
– Миллион? Вы с ума сошли?
– Но за этот миллион вы получите неприступный замок!
– Я понимаю, но все мое королевство стоит не более 200 000 золотых. Зачем мне такой замок? Нет, спасибо, но мне это не нужно. Уходите.
Через 10 минут после того как маг ушел, король вызвал советника по безопасности и отдал приказ убить мага.
– Но почему, ваше величество?
– Да потому что заплатить ему миллион мы не можем себе позволить. Но в то же время я не могу позволить, чтобы он болтал, что мы не можем заплатить этот миллион! Выполнять!
Хорошая система безопасности не может стоить дешево! Но в то же время вы должны понимать, сколько реально стоит ваша информация. Не стоит тратить больше, чем вы можете себе позволить.
Сказки о безопасности: трактирщик и маг
На тракте, идущем от столицы к морю, стоял трактир «Меч и кинжал». Содержал его бывший сержант полка королевских мечников Арнольд Широкоплечий. При увольнении он получил неплохое выходное пособие, которого хватило на постройку трактира и его содержание на первое время. Трактир находился между столицей и городом М. Как раз на середине пути, так что отбоя от посетителей в нем не было.
Гордую вывеску, на которой был изображен краснорожий ратник с мечом и кинжалом, украшала затейливая подпись «Хорошее пиво. Умелые подавальщицы. Чистая постель».
Все было бы прекрасно, но почти каждый вечер в трактире случались тяжелые кабацкие драки, когда в ход шло все. От ножей до трактирной мебели и посуды. Впрочем, денег, полученных за вечер и взятых от едва шевелившихся после драки посетителей, хватало и на мебель, и на деревенского доктора.
И все же трактирщику это изрядно надоело. Услышав, что в городе появился хороший маг-прорицатель, Арнольд решил поехать к нему за советом.
Сказано-сделано. Приехав в город Арнольд нашел прорицателя. Войдя в шатер, он увидел надпись: «За прорицание такса – 1 золотой». Нехотя, покряхтев, он вытащил золотой и отдал его магу.
– Говори свое дело.
– Я владелец трактира «Меч и кинжал».
– А, это та придорожная клоповня? Знаю, как же. Что привело тебя ко мне?
– У меня почти каждый вечер посетители дерутся между собой. Мебель ломают. Что делать?
– Измени надпись у входа. Напиши «Дрянное пиво. Мерзкие подавальщицы. Постель с клопами». И драки прекратятся.
– Да, но тогда ко мне не будут ходить люди!
– Конечно. Но и драк не будет!
– Но мне нужно, чтобы торговля шла! Мне не нравится такой совет!
– Нравится или не нравится, но он полностью отвечает твоей просьбе «прекратить драки!». А по поводу бизнеса у меня такса другая – 10 золотых. И вообще, я даю одному посетителю один совет. Ты свой уже получил. Уходи, у меня очередь!
Уважаемый читатель, вам не попадались такие консультанты? Совет, даваемый ими, обычно абсолютно правильный и абсолютно бесполезный! Помните, что если вам нужен совет по безопасности, то все же не бизнес ради безопасности, а безопасность ради бизнеса!
Сказки о безопасности: Безопасное сообщение
Долго шел караван. Велика пустыня и огромна степь. Каждый вечер караванщики устраивали посиделки у костра. Но никто не мог так рассказывать сказки и истории, как старый погонщик Аким. Он прожил долгую и бурную жизнь, водил караваны, был предводителем и рядовым караванщиком, воином и торговцем. Но лучше всего у него получалось рассказывать сказки и истории. И сегодня маленький Саид бессовестно решил воспользоваться тем, что он самый маленький среди помощников погонщиков.
Он сидел рядом с Акимом и бессовестно дергал его за край одежды. Расскажи мол, расскажи…
– Саид, перестань меня дергать! Я уже понял, чего ты хочешь. Слушай!
Мгновенно у костра установилась тишина, даже ветки перестали трещать в костре.
– Это было давно. Мне тогда было столько лет, как сейчас тебе или даже меньше. Мы тогда ходили не так уж далеко, больше от замка к замку или от города к городу. Времена, в отличие от теперешних, были очень неспокойными. Нас постоянно подстерегали нападения на караванных тропах. Было заведено, что, если караван нуждается в подмоге, мы высылаем голубя с донесением в ближайший город. Однажды так и случилось. По непонятной причине в караване заболели люди. Мы подозревали, что их просто отравили в последней харчевне, уж очень дорогой груз мы везли. Остановившись у ближайшего колодца, мы выслали голубя с просьбой о помощи. Однако вечером вместо помощи на нас напала банда разбойников. Долго шел бой, но все же нам, несмотря на болезнь товарищей, удалось победить и захватить вожака банды, который рассказал нам, что им удалось перехватить голубя. Из записки они узнали о том, где мы остановились и о нашем бедственном положении. Именно поэтому они и решились напасть. С тех пор в каждом караване было заведено правило, если уж пришлось послать голубя, то чтобы он нес шифрованную записку. Даже если его и перехватят, никто не смог бы быстро понять, о чем идет речь.
Если вы используете открытый канал связи, то ваше важное сообщение должно быть зашифровано. Даже старый караванщик это понял…
Сказки о безопасности: О вреде бездумной конфиденциальности
Долго и трудно идет караван по пустыне. Скучно караванщикам. Все чаще и чаще просят они дядюшку Акима рассказать им истории.
Однажды у костра, хитро сощурившись, дядюшка Аким сказал, что сегодня он расскажет несколько историй, а караванщики должны подумать, что же в них общего.
История 1
На одиноком острове в бескрайнем океане жестокий пират капитан Линт
– Шевелись, Джо! Нам еще обратно топать! – крикнул капитан.
Долго они шли по берегу, внезапно меняя направление движения. Но наконец-то пришли.
– Копай! – сказал капитан.
Через некоторое время яма была готова. В нее бережно опустили сундук, а после того как Джо зарыл яму, капитан легким движением сабли отрубил ему голову и прибил его труп на ближайшей известковой скале, сказав, что это будет его метка.
Молча возвращались они со слугой на корабль. А незадолго до появления на пристани капитан убил и старого слугу, сказав, что он слишком стар для работы, однако выболтать тайну возраст не помешает.
Когда капитан со своим судном был взят на абордаж королевской морской эскадрой, его последними словами было:
– Я знаю где лежит…
И его слова прервал залп.
А клад так и остался на неведомом берегу.
История 2
Во время великой восточной войны город Ниш должна была штурмовать армия младшего принца. Все знали, что после захвата города принц дает на его разграбление три дня.
Уважаемый купец Ли перед уходом из города спрятал в подвале своего огромного дома все семейные сокровища. И даже создал своего рода подсказку к их поиску на всякий случай. И отдал ее старшему сыну. Но так как он побоялся все отдавать старшему, ключ от подсказки он завещал младшему.
Увы. Во время штурма младший сын погиб вместе с купцом Ли, защищая его. До конца своих дней старший сын искал сокровища. Но до сих пор никто их так и не нашел.
– Что общего в этих историях?
– Ну как что общего, дядюшка Аким? То, что сокровища есть, но где – никто так и не знает.
– Ты невнимателен, Мухаммед. Общее то, что сокровища есть, они надежно спрятаны, но никто так и не позаботился о том, чтобы надежно запомнить ключи к ним.
Не правда ли, странные истории? Казалось бы, что в них общего с нашим временем? А ведь все просто. Сколько раз было так, что вы забывали пароли? Судорожно думали, и хорошо если рядом был кто-то, кто мог помочь вам его вспомнить. А если нет? Сколько раз вам рекомендовали использовать менеджеры паролей. А сколько раз вы их использовали?
Сказки о безопасности: Принц и гаджет
В королевстве Эрика Справедливого уже давно использовались гаджеты от гномов. Ими пользовались купцы, чтобы считать прибыль, шифровать свои торговые сообщения, хранить свои торговые записи.
После приезда очередной делегации от царя Подгорного царства гномы передали новый гаджет-игрушку для принца. Гаджеты для игр были известны давно. Новинкой было то, что хозяин гаджета с помощью несложного заклинания мог загружать новые игры из хранилища, которое находилось у гномов. Там были как сказки, так и другие приложения.
Прошло немного времени, и учитель принца пожаловался королю, что принц странно выполняет домашние задания по математике. Так, при решении примеров и уравнений он сразу пишет правильный ответ. Но само решение не приводит.
Чуть позже стало еще интереснее. Домашние задания принц решал идеально, но при попытке решить аналогичную задачу в классе беспомощно стоял столбом.
Король очень удивился и вызвал к себе советника по безопасности.
– Яков, у меня к тебе странное дело.
– Да, Ваше величество!
– Да перестань, а то ты не помнишь, как меня зовут. Мы с тобой на ты лет с пяти. Или я не помню, с кем мы драли яблоки в дворцовом саду? Или ты не помнишь, как нас обоих драли за то, что мы подглядывали за фрейлинами? Яков, у меня серьезное дело. Личное. Даже не знаю с чего начать! Да, учти, королева-мать не знает об этом и не должна узнать!
– Что случилось, Эрик?
– Что-то с малышом. Учитель жалуется, что домашние задания по математике он выполняет на отлично, а в классе – обалдуй-обалдуем! Помоги! Прошу тебя. Только сам понимаешь, тут нужно аккуратно!
– Сделаем, не волнуйся!
Прошла неделя.
– Эрик, я по поводу принца. Все куда хуже, чем я думал. Он делает все домашние задания с помощью гаджета, подаренного гномами. Фактически он либо набирает пример и получает решение, либо просто делает фото примера. Гаджет на период выполнения домашних заданий нужно отобрать, а гномам запретить выпускать такой способ решения домашних заданий. Фактически это угроза национальной безопасности! Дети просто тупеют!
Сказано-сделано. Эрик Справедливый написал царю гномов и этот способ подготовки домашних заданий был запрещен, а все новое, что выходило для гаджетов, вначале проходило строгий контроль.
Вы зря улыбаетесь. На сегодня уже выпущено большое количество подобных «решебников» как по математике, так и по физике и химии. Все это для неокрепшей детской психики – удар куда сильнее, чем порносайты или сайты с рекламой табака или наркотиков. Ведь сделать из ребенка лентяя так просто. А потом как быть?
Сказки о безопасности: Дети и гаджеты
Ничего не предвещало неприятностей в это яркое весеннее утро. Имперский советник по безопасности с планеты Альфа-8 мирно читал городские новости в своем кабинете, сидя в удобном кресле.
На этой планете не было более засекреченной должности, чем должность советника по безопасности, впрочем, и все Управление имперской безопасности также было совсем закрытым ведомством. На здании Управления висела скромная вывеска «Департамент статистики и информации Министерства финансов». Другое дело, что в самом Министерстве никто и понятия не имел о наличии в его структуре такого департамента.
Личность же имперского секретаря по безопасности была тем более засекречена.
И вдруг в кабинете резко зазвонил личный телефон советника. Он не был внесен ни в один из справочников, более того, никто и не догадывался об этом телефоне и вот…
Сладкий женский голос в трубке спросил:
– Вы довольны приобретенным у нас гаджетом?
– Каким гаджетом?
– Вы купили у нас детский сигнализатор опасности. В виде маленького пушистого зверька.
– Я???
– Ну не знаю, может жена или дочь. В сигнализаторе забит единственный номер, на который можно позвонить и этот номер – тот по которому я звоню.
Советник срочно вызвал техников из группы мобильного перехвата, чтобы выяснить кто ему звонит. Он понимал, что для выяснения нужно время и потому постарался затянуть разговор подольше.
– Ах да, была такая покупка.
– Мы хотели вас предупредить, что наша компания будет рада предоставить вам дополнительные услуги. Мы проанализировали типичные перемещения вашего ребенка и можем за дополнительную плату уведомлять вас при отклонении ребенка от типичных маршрутов с учетом времени суток.
– Погодите, это означает, что вы собирали маршруты передвижения ребенка?
– Ну почему же собирали? И продолжаем собирать. Кроме того, за дополнительную плату наша фирма может превратить телефон вашего ребенка в универсальное подслушивающее устройство. Вы всегда будете знать с кем и о чем беседует ваш ребенок. Естественно, ребенок знать этого не будет!
– Вы предлагаете мне подслушивать ребенка?
– Ну почему же только подслушивать. В следующем месяце у нас выходит новая версия игрушки. С ее помощью вы сможете не только подслушивать, но и подсматривать! В ней будет скрытая камера.
После этих слов советнику просто стало плохо.
На следующий день владелец компании, которая вывела на рынок детскую сигнализацию получил предложение о продаже компании. Предложение было таким, от которого нельзя отказаться. Новым владельцем фабрики стало управление контрразведки.
Вы считаете это фантастикой? Совершенно зря! Сделать это все можно при современном уровне технологий. Вспомните технологичную куклу Барби, разговаривающую с ребенком. Вы еще уверены в вашей приватности? А зря!
Сказки о безопасности: Сокровищница Эрика Справедливого
Шло время, королевство под управлением Эрика Справедливого богатело. И понадобилось построить новое хранилище для золотого
Вот и решил король обратиться к гномам за помощью. Для этого он снарядил посольство в Подгорное царство. Царь гномов с радостью принял послов Эрика. Они давно дружили с королем, и владыка гномов всегда ценил правдивость и справедливость короля. Да и глава посольства был давним другом Подгорного царя.
– Чем я смогу помочь моему другу Эрику?
– Ваше величество, король Эрик Справедливый наслышан о ваших великолепных мастерах. Он просит вашей помощи в строительстве новой сокровищницы для царства. А лучше вас никто не справится с этим!
– Раз он так считает, передай ему наше огромное спасибо! Мы всегда дружили с вами и, естественно, поможем вам. Через месяц наши мастера смогут приступить к строительству.
На следующий день царь гномов объявил конкурс среди своих архитекторов, камнерезов и специалистов по безопасности на создание проекта новой сокровищницы для королевства Эрика Справедливого.
Так как короля любили в Подгорном царстве, ведь он был справедливым и никогда не отказывал в помощи гномам, то казалось, в проекте приняли участие все лучшие мастера, а за изготовление системы замков для дверей сокровищницы взялся сам царь со своими лучшими специалистами.
Прошел год и в замке выросло новое здание. Сказать, что оно было красивым – не сказать ничего. Это был настоящий цветок из камня и многим казалось, что он красивее, чем сам замок короля. Но особенно удалась гномам система допуска в хранилище.
Для входа в хранилище требовалось присутствие самого короля, его казначея и начальника службы безопасности. Каждый из них знал только свою часть пароля, кроме того, должен был иметь при себе талисман, удостоверяющий его личность. Первым свою часть пароля набирал казначей, затем начальник СБ и король, а через полгода все это нужно было сменить. При этом за 10 дней до смены пароля на боковой стене хранилища появлялась надпись: «Внимание! До смены пароля осталось…».
Король щедро расплатился с гномами. А некоторые банки королевства с тех пор хранили свой золотой запас в королевской сокровищнице.
Так в королевстве появилась банковская система паролей.
Такая система паролей, безусловно, избыточна для обычного применения, но для особо ценных систем вполне оправданна. Например, для процессинговых центров, банков и т. п. Никто не должен знать весь пароль.
Сказки о безопасности: Архив Эрика Справедливого
В королевстве Эрика Справедливого издавна вели архив. Там хранились документы королевства.
– Господин советник! У нас проблема. В секторе 12-В мыши сожрали документы.
– А что там было?
– Данные по сбору урожая в провинции Альберта за последние 100 лет.
– Погодите, а зачем мы их хранили?
– Ну как же, мы же считали, что все документы о сборе урожаев и налогов, о численности армии и правонарушениях, а также о жаловании королевских служащих нужно хранить.
– Да кто вам это сказал?
– Но так всегда было!
– Именно поэтому нам регулярно требуется расширение архива?
– Ну конечно!
– Так, слушайте мой приказ. Разберитесь, какие данные мы храним и представьте ваши предложения о сроках их хранения.
Прошла неделя.
– Господин советник! Вот сведения о данных для хранения. Вот предполагаемые сроки хранения.
– Хорошо! Что мы будем иметь, если сделаем так, как вы предлагаете?
– Мы освободим порядка 70% всех площадей и сможем высвободить порядка 60% служащих архива.
– Как вы собираетесь освобождать архив?
– Создать комиссии по уничтожению данных. Сжигание данных будет производиться в печи, в которой готовят еду для жителей замка. По результатам уничтожения каждой партии бумаг будет составляться документ.
– Хорошо, выполняйте. И впредь раз в пять лет пересматривайте какие документы нам нужны далее, а какие вы будете уничтожать.
А у вас есть планы уничтожения документов? Есть комиссии, которые отвечают за уничтожение бумаг? Надеюсь да.
Сказки о безопасности: Разведка Эрика Справедливого
На очередном совещании у короля Эрика Справедливого, которое проходит раз в месяц, присутствовали его основные советники. Рассматривали целый ряд вопросов. От состояния армии до посевных работ и сбора налогов.
Под конец совещания Эрик попросил остаться советника по безопасности и казначея.
– Господа, как мне кажется, мы недоплачиваем нашим агентам в Главном штабе Жадины I и в его службе безопасности. Сведения, которые мы получаем оттуда, просто превосходны!
– Ваше величество, но у нас нет агентов в этих структурах.
– Как нет? А сведения откуда? Ведь вы ж не станете отрицать, что сведения вы поставляете мне практически еженедельно, да еще и первосортные.
– Сведения? Все верно. Да вот только поставляет их нам самый крупный старьевщик столицы Жадины, господин Жак.
– Как???
– Это один из наших лучших агентов, выпускник Академии безопасности. Он создал фирму по сбору макулатуры в столице, а так как Жадина вывоз мусора и макулатуры в государственных учреждениях отдал частникам, то Жак выкупил патент. В результате он ежедневно объезжает государственные учреждения и собирает макулатуру. Самые интересные сведения он поставляет нам, а макулатуру отдает на бумажные фабрики. Вот и все.
– Передайте ему мою благодарность, а казначей пусть добавит к ней полновесную премию. Все понятно? Спасибо, господа, свободны! И, господин советник, проследите за тем, как у нас убирают бумажный мусор!
А как убирают мусор в вашей организации? Надеюсь бумагу вывозит не коммунальная служба? Вы проверьте на всякий случай!
Сказки о безопасности: Электронные сигареты
На совещании в службе безопасности планеты Альфа-8 докладывал специалист по техническим методам ведения разведки. Он был приглашен в связи с тем, что обычные методы проникновения в резиденцию дона Хуана оказались бессильны.
– Роберт, докладывайте, что у вас?
– Господин имперский советник, все стандартные методы проникновения в резиденцию оказались практически бесполезны. Мы потеряли двух своих агентов, а толку никакого.
– Так! Давайте без чинов и званий! Мы все здесь специалисты и должны подумать, а не расшаркиваться перед чинами и званиями. Лучше говорите, что вам известно о доне Хуане.
– Не женат. В резиденции живет один под постоянной охраной. Слуги живут в резиденции, также там живет его секретарь, большой любитель курить, и повар с садовником. Повар и садовник резиденцию по одному не покидают. Секретарь по пятницам бывает в городе, у него больная мать.
– Так, я вижу наш технический специалист тянет руку. Что вы хотели, Карл?
– Есть идея, но потребуется ловкий карманник.
– Ну, этого добра у нас навалом. Что нужно.
– Нужно понять, какие сигареты курит секретарь
– С недавнего времени, когда дону Хуану запретили табак, он требует, чтобы секретарь использовал только электронные сигареты.
– Отлично, сэр! Нам нужно знать, какие сигареты курит секретарь и во время его прогулки к маме подменить его сигарету своей.
– Не понимаю. Что это нам даст?
– Он будет подзаряжать свою сигарету от компьютера. Всегда так делают. А в это время сигарета заразит его компьютер нашим программным обеспечением. В результате мы сможем получить контроль над компьютерной сетью. А там уже будем делать что нужно.
– Молодец. Выполнять.
Прошло три недели. На очередном совещании советнику доложили, что контроль над компьютерной сетью установлен и в результате этого собрано достаточно доказательств для ареста дона Хуана, что и было сделано незамедлительно.
Вы думаете, что это сказка? Фантастика? Увы, нет! Первый случай заражения через USBпри подзарядке электронной сигареты зарегистрирован в далеком 2014-м специалистами TrendMicro. Думаю, что с тех пор атаки подобного рода сильно усовершенствованы. Так что курите подальше от ваших ПК!
Сказки о безопасности. Банк гномов
На прием к Эрику Справедливому попросился купец Никодим.
– Помоги, спаси и сохрани! Что делать? Надоумь!
– Что случилось?
– Да задрал банк гномов! Пароль им видите ли для счета нужен! Ну не могу я
– Нет, Никодим, не смогу! Ведь они же для блага твоего делают. Будет пароль легким – его ж любой вор подберет.
– А коли сложным будет? Я ж его запишу да где-то и забуду!
К разговору подключился советник по безопасности.
– А может я смогу помочь? Дело то простое и пустое!
– Как пустое? Что вы говорите?!
– А вот что. У тебя много торговых контактов? Поставщики, покупатели?
– Много, человек, почитай, с полтыщи будет!
– Ну вот! Ты их всех по именам и адресам помнишь?
– Да ну что вы! У меня на то специальная амбарная книга есть! Я там учет веду.
– А если ты туда еще одного добавишь, кто-то поймет? Например, купца Торопыжкина из села Завидова, 3-й дом справа с зелеными воротами.
– Да никто не узнает, особливо ежели село такое есть.
– Вот и запиши такого купца, да адрес его меняй периодически, ну мало ли, купец по стране ездит, коробейник. А этот адрес и будет твоим паролем у гномов. Как видишь, все просто.
– Ой спасибо! Надоумил!
А вы знаете как запомнить пароли? Напомните вашим пользователям как нужно хранить пароли!
Сказки о безопасности: Маленькая Лизи
– Кэтрин, уже вечер! Пора домой!
– Мама, секундочку, я с куклой разговариваю!
Миссис Эмили подумала, что ничего не случится, если маленькая Кэтрин придет через 10 минут, пусть поиграет.
А за домом в это время шел диалог между девочкой и куклой. Как ни странно, но спрашивала кукла!
– А где работает твой папа?
В первую минуту человек, услышавший такое от куклы, мог бы подумать, что он окончательно свихнулся и последний стаканчик вчера был лишним! Но маленькая девочка была всего лишь маленькой девочкой.
– Мама, я пришла, погоди, я куклу уложу в коробку.
– Все! Я тут!
– Мама, мне страшно играть с этой куклой.
– С какой, милая?
– С Лиззи, которую папа мне подарил на день рождения.
– Почему?
– Мама, она разговаривает как взрослый человек. Когда вас с папой рядом нет, она задает вопросы.
– Как?
– Как взрослый человек. Например, она спросила у меня, кем работает папа.
– Погоди, такого не может быть, ведь она всего лишь кукла.
– Мама, но это правда. Я ее боюсь!
– Хорошо, я спрошу папу, и мы что-то придумаем.
Вечером состоялся разговор с папой, местным шерифом.
– Милый, дочка жалуется, что кукла с ней разговаривает!
– Все верно, это же кукла, оборудованная системой беспроводной связи, микрофоном и динамиками.
– Знаешь, ты все же отдал бы ее мистеру Смиту, он вроде бы специалист в таких вопросах. Не нравится мне, что дочь боится куклы.
Прошла неделя.
– Что скажете, мистер Смит?
– Да что тут говорить? Я уже передал все доказательства в полицию. Все просто. Кукла сделана таким образом, чтобы она могла разговаривать с ребенком. Для этого используется беспроводное соединение и Интернет. Кукла передает голосовой трафик на сервер с зачатками искусственного интеллекта, который генерирует ответы и поддерживает разговор с ребенком. Одно «но». Проблема в том, что этот беспроводной трафик нешифрованный. А, следовательно, его можно перехватить и подменить ответы сервера, что и произошло в вашем случае. Вот и все. Полиция занимается вашим делом, но, думаю, ничего из этого не выйдет. Фирма-производитель вряд ли будет отзывать десятки тысяч кукол по всему миру. Короче, не покупайте такое в дальнейшем и успокойте ребенка.
Вы думаете, что это фантастика? Вовсе нет. Говорящие Барби полным ходом продаются в США, и какой удар они нанесут по детской психике (и карману взрослых) – неизвестно. А впереди Барби с вмонтированными видеокамерами. Так что куклы-шпионы это, увы, реальность!
Сказки о безопасности. Мистер Ли и шоколадная фабрика
Как-то вечером мистер Ли, сидя у камина, решил рассказать своему другу о посещении шоколадной фабрики, куда он ездил по делам фирмы.
– Сегодня я был на шоколадной фабрике. Мы заключали с ними очередной контракт на ремонт помещения. Представляешь, у них там порядки, как на военном заводе!
– То есть?
– Я пришел. С документами. Ну, думаю, сейчас пройду к менеджеру и все. Не тут-то было! Меня послали в отдел пропусков, а так как мы теперь будем та регулярно, меня послали в отдел пропусков, где заставили сфотографироваться и сдать отпечатки пальцев, ведь часть помещений у них блокируется отпечатками пальцев. Мало того, проходя мимо охраны, я заметил, что столы на проходной стоят уступом, чтобы один охранник контролировал другого. Когда я подношу пропуск для входа, над моей головой на мониторе, видном обоим охранникам появляется крупным планом мое фото и подпись кто я такой и куда могу ходить. Причем по территории фабрики я не могу двигаться самостоятельно, меня каждый раз встречает и провожает кто-то из охраны, получается я хожу под конвоем. Мало того, пропуска разноцветные и цвет пропуска определяет в какие помещения я могу заходить, а в какие нет. И не дай Бог забыть пропуск! Это ЧП! Причем все местные привыкли и так и ходят!!!
– А что тут плохого? Начальнику охраны нужно за такое премию платить!
– Плохого ничего, но вначале напрягает! На каждом этаже – охрана, в коридорах видеокамеры. Даже в курилках!!!
– Ну и правильно, нечего в рабочее время расслабляться. Работать надо! Вот вырастем когда-то до нормальной фирмы и себе такое заведем.
А у вас, в вашей компании, тоже серьезное внимание уделяют физической безопасности? Или посетители бродят сами по себе где хотят и сколько хотят? Или у вас правил посещения нет совсем? Задумайтесь!
Сказки о безопасности: Предупрежден – значит вооружен
К императору планеты Альфа-8 на прием попросился имперский советник по вопросам безопасности. Ситуация, видимо, была безотлагательной. За последние несколько лет император не помнил такого случая, чтобы служба безопасности беспокоила его зря. А тут еще визиту предшествовал звонок с просьбой принять его безотлагательно.
– Что случилось, господин советник? Что-то очень срочное?
– Да, мой император. Положение действительно катастрофическое. Более того, мы не можем контролировать развитие ситуации. На планете участились случаи взлома учетных записей пользователей электронной почты, социальных сетей, облачных и других веб-сервисов. Мало того, многие пользователи используют один и тот же пароль к нескольким веб-серверам или записям почты и социальных сетей. Призывы к регулярной смене и даже внедрение некоторыми провайдерами двухэтапной аутентификации ничего не дали. Пользователи кричат, что им это неудобно и продолжают делать по-своему. Мало того, во взломанной почте найдена переписка ваших придворных. Я просто в отчаянии.
– Не волнуйтесь, господин советник, увы, но в самом деле, вы ж не вставите свой ум в их головы, верно? Единственное что мы можем, это наблюдать. Вы знаете, где преступники продают эту информацию?
– Да, мой император!
– Это сильно дорого?
– Да нет, не очень
– Тогда слушайте мою команду. Нужно нам самим покупать результаты взломов и собирать все это в большую базу данных.
– ??? Но зачем?
– Мы создадим компанию, которая будет предоставлять по запросу информацию о том, есть ли информация по указываемой электронной почте в базе или нет. Информацию будем предоставлять 3—4 раза в день. Это позволит нам с одной стороны предупреждать пользователей о возможном взломе и необходимости срочно сменить пароль, а с другой – пополнить и актуализировать нашу базу учетных записей электронной почты. Выполняйте!
Вы думаете это фантастика? Ничуть! В Microsoft Windows Store уже есть приложение от компании Lancelote Software, которое дважды в день отлеживает появление указанных почтовых адресов в базах взломанных ресурсов. Так что и это, увы, не сказка!
Сказки о безопасности: Ужасы бесплатных зарядок
На совещании в кабинете имперского советника по безопасности разгорелся ожесточенный спор.
– Когда мы наконец получим доступ к кабинету мистера Смита?
– Но наши сотрудники не виноваты, что его специалисты не хуже, а кое в чем и лучше наших!
– Значит нужно найти еще лучших! Что вы знаете о его ближайшем окружении? Их привычки, интересы, слабости? Безупречных людей не бывает, это миф!
– Шеф, у его секретаря есть привычка, которая выделяет его из других людей. Бывая в общедоступных местах, он всегда заряжает свой смартфон. Видимо никак не может купить себе внешний аккумулятор. А что если подать его любовнице идею подарить ему Power Bank?
– Идея хороша, а что мы сможем сделать?
– Наши специалисты уже сталкивались с подобной проблемой, только немного иначе построенной. Они доказали и даже показали на опытном образце возможность заражения телефона в случае зарядки от компьютера. Вывод? Нужно собрать соответствующий микрокомпьютер в корпусе зарядного устройства. Причем ничего другого кроме заражения телефона при соединении с компьютером он делать не должен! Да и заряжать только смартфон с определенным идентификационным номером. А номер предварительно узнать в телефонной компании.
– Приступайте!
Прошел месяц.
– Якоб, что вы сегодня сияете как медный пятак? Что-то хорошее? Вас буквально распирает! Рассказывайте, а то вас разорвет изнутри!
– Да, шеф! Все вышло. Мы сумели заразить телефон секретаря и превратить его в универсальное подслушивающее устройство. Мы готовы передать дело в суд, у нас есть все доказательства.
– Но как?
– Мы сумели «подарить» секретарю нужное ему зарядное устройство, которое при первом же соединении передало нужный нам вредонос на телефон секретаря. Это ПО получило права root на устройстве, ну а дальше дело техники.
– Поздравляю вас! Я буду ходатайствовать о внеочередном звании для вас и поощрении всей группы специалистов. А теперь подумайте, как защитить наши телефоны от подобных атак.
– Уже сделали. Подобное устройство может контролировать передачу данных.
– Молодец! Поздравляю!
Вы считаете подобную историю сказкой? А зря! Специалисты уже доказали возможность заражения смартфона (планшета) с помощью USB-зарядки от компьютера. И уже ведется разработка аппаратно-программного решения в области защиты. Но хочу сказать, что у нас как в сказке – чем дальше, тем страшнее!
Сказки о безопасности. Проблема NFC
На совещании у советника службы имперской безопасности обсуждался странный вопрос. Вернее, вопрос был обычным «Воруют», но было неясно как именно воруют, а уж тем более неясно кто ворует.
А начиналось все с обычного обращения банковской службы безопасности по поводу воровства с карт, оборудованных технологиями бесконтактной передачи данных.
Но как?
Этот вопрос не давал покоя эксперту по новым технологиям передачи данных.
На совещании он попросил помощи у советника.
– Мне нужен человек, который сможет искать информацию на «темной» стороне. Тот, кто сможет осуществлять поиск по всяческим биржам злоумышленников. Увы, я тут бессилен.
– Хорошо, Макс. Ничего страшного. Хорошо, что вы сами понимаете вашу слабость и не пытаетесь это скрыть. В помощь вам мы направим специальных агентов, которые занимаются именно такими проблемами.
Прошла неделя.
– Господин советник! Есть новости о взломе NFC. Увы, прогресс не стоит на месте. В продаже появилось устройство, предназначенное для массового копирования данных с бесконтактных карт. Причем самое опасное что стоит оно не так дорого и уже свободно продается. Оно способно считывать любые бесконтактные карты с расстояния до 8 см.
– И что вы предлагаете делать?
– Начать изготавливать футляры для бесконтактных карт.
– Вы серьезно?
– Вполне. Другого выхода я не вижу! Ведь такое устройство можно замаскировать под что угодно, например, установить его у кассы супермаркета, и пока люди проходят в очереди, считывать данные с карт. Или в метро, возле турникетов, рядом с настоящим считывателем, на входе в крупный ТРЦ, в общем в любом месте где хороший поток людей с деньгами и карточками. Утром поставил, вечером снял, скопировал все данные, зарядил, поставил в другом месте. Красота!
– Да! Другого выхода я пока не вижу. Срочно приступить к выпуску чехлов и их рекламе. Вы правы. Благодарю за службу!
Увы, такое преступление уже реальность, а не сказка. И подобные устройства уже продаются всего за несколько сотен долларов. Причем это сегодня, а что будет завтра?
Теоретически преступник, имеющий при себе мобильный считыватель радиочипа карты, может поднести его к вашей сумке где, лежит карта, и без вашего согласия снять с нее, пусть даже небольшую сумму. Если такой злоумышленник прогуляется по толпе, то сумма, похищенная им может быть огромной. Для этого достаточно приобрести платежный терминал, привязать его к счету подставного лица и после обналичить «выручку». Такого преступника почти невозможно взять с поличным, если он сработает быстро и в команде.
Сказки о безопасности: Королевское смешанное шифрование
На совещании у короля Эрика Справедливого советник по безопасности с горечью отметил, что судя по всему или кто-то перехватывает дипломатическую почту посольства в королевстве короля Георга V, или в нашем Департаменте иностранных дел работает крот.
Причину утечки установить пока не удалось и что делать – ему непонятно.
– Господа, нужны ваши предложения! Что вы предлагаете? Стонать и я могу! – раздраженно отозвался король.
– Есть предложение! – заявил руководитель Департамента криптографической связи и защиты информации Курт Вальдхайм.
– Слушаю вас внимательно.
– Помните, я рассказывал вам о новой криптографии от эльфов. Мы внимательно просмотрели их алгоритмы.
– Да, безусловно. Но вы же сами отказались от их применения, заявив, что они великолепны, но работа с ними требует высокой квалификации и огромного времени и они подходят только для шифрования чего-то очень короткого. Поэтому мы и сделали выбор в сторону алгоритма от гномов. Вы тогда еще сказали, что это симметричный алгоритм.
– Да, помню и не отказываюсь от своих слов.
– Так что вы предлагаете?
– Я предлагаю каждое сообщение дипломатической почты шифровать по алгоритму гномов. НО! Индивидуальным случайным ключом, получаемым, например, на основе числа капель, оставшихся в кувшине после королевского умывания или по другому случайному алгоритму. А уже этот ключ шифровать открытым ключом посла. Расшифровывать же будем наоборот – закрытым ключом посла. А затем полученным ключом расшифровывать текст. Таки образом каждое письмо будет зашифровано случайным, сеансовым ключом по симметричному алгоритму гномов, а сам сеансовый ключ – асимметричным, открытым ключом получателя. Это обеспечит устойчивое шифрование.
– Предложение дельное, только использовать надо ключ не посла, а руководителя шифровальной службы посольства. Советнику по безопасности разработать вместе с вами, Карл, схему и предоставить мне на утверждение. Срок – неделя.
Представленная схема – смешанного шифрования. Именно она сегодня чаще всего используется при шифровании электронной почты.
Сказки о безопасности: Как король Академию поддержал
– Господин ректор! Останьтесь! – голос короля прозвучал в тишине кабинета для заседаний высшего совета королевства несколько громче обычного и потому особенно тревожно.
– Учитель! – Эрик Справедливый всегда так обращался к ректору Академии, особенно когда они были наедине.
– Учитель, у нас проблемы и боюсь очень серьезные. Советник по безопасности жаловался на низкое качество образования у ваших выпускников. Он говорит, что качество выпускников падает уже несколько лет подряд и его это очень тревожит.
– Все верно, ваше величество! Причина проста. Нам просто не хватает денег. Преподаватели не бывают «в полях» и практически не занимаются реальной работой. Они преподают исключительно то, что знают сами, черпают знания из книг, но вы же знаете, что этого очень мало. Наши кадеты не ездят на практику или в крайнем случае проходят практику при Академии, где тренируются в тех методах, которые им читают в Академии. А ведь уже сегодня они далеки от реальности. Уже пять лет никто из преподавателей и аспирантов Академии не выезжает на конференции и по обмену опытом в царство гномов и государство эльфов. Приглашения приходят, но банально нет денег.
– Погодите, этот разговор выходит уже за границы частного. Секретарь, срочно разыщите мне советника по безопасности, советника по обороне и советника по финансам. Срочно!!!
Прошло немного времени и совещание в узком кругу продолжилось.
– Господа советники, почему мне никто не доложил о проблемах в Академии??? Вы считали это не важным? Объявляю вам о своем неудовольствии! Судьба будущего страны зависит от уровня образованности выпускников и преподавателей Академии.
– С сегодняшнего дня объявляю о том, что все преподаватели и кадеты Академии приняты на королевскую службу по ведомству советника по безопасности. Да-да, не удивляйтесь! Преподавателям Академии положить оклады согласно денежной ведомости. Назначить воинские звания. НО! Раз в три года назначить преподавателям стажировки в лабораториях и подразделениях, занимающихся тестами на проникновение. Обо всех неудовлетворительных случаях прохождения стажировки докладывать мне лично. По каждому случаю советник по безопасности назначает проведение служебного расследования!
– О кадетах. После 3-го курса кадеты направляются на стажировку сроком на полгода (возможно год, тут еще подумать надо). По результатам стажировки принимается решение о дальнейшем обучении. В случае неудовлетворительного прохождения стажировки проводится служебное расследование и, если подтверждается неудовлетворительный результат, кадет обязан в течение 5 лет выплатить стоимость своего образования. Таким образом и преподаватели, и студенты будут ответственно относиться к обучению, и мы сможем поднять его уровень.
Кроме того, предусмотреть регулярные стажировки лучших преподавателей в университетах соседних королевств, а также возможность обмена преподавателями.
– Но это потребует существенных расходов, ваше величество!
– Лучше сегодня платить золотом, чем завтра кровью! Разговор окончен!
Не знаю, поможет ли это Эрику Справедливому и его королевству, но надеюсь уровень образования в его стране вырастет. Мне кажется и нам некоторые из этих советов могли бы помочь!
Сказки о безопасности: Игры принца
Император планеты Альфа-8 каждый день выделял время для разговоров с сыном. Более того, он считал эти разговоры подготовкой сына к управлению планетой. Он требовал от сына всевозможных идей, которые тот хотел бы применить в управлении. И после того как принц высказывал эти идеи, начинался «разбор полетов». Иногда к этому разбору привлекались профильные советники и не всегда идеи принца отвергались сразу же.
– Отец, я хотел бы узнать, а почему твои советники приходят на совещания с включенными телефонами и планшетами? Я бы заставил их оставлять всю технику в приемной. Причем класть ее в железный шкаф. Чтобы нельзя было удаленно их включить и превратить в подслушивающие устройства. Вы можете возразить, что эти гаджеты регулярно просматриваются СБ, но мало ли что? А вдруг «жучок» ему поставят дома? Например, ревнивая жена или любовница? Вы то его, скорее всего, обнаружите при регулярном осмотре, но у злоумышленника в любом случае будет лаг по времени, не так ли?
– Погоди, это действительно серьезный разговор. Я приглашу советника по безопасности вместе со специалистами.
– Господин советник, вы выслушали идею принца, что скажете?
– А что тут сказать? Идея здравая! Более того, я бы предложил это сделать не только для комнаты переговоров. В частности, отныне все входящие в здания СБ и Совета обороны будут сдавать гаджеты на входе, а ваша комната для совещаний проверяться на наличие жучков не реже двух раз в неделю. Как и ваш кабинет, и ваши личные апартаменты, и комнаты принца. Я признателен ему за идею. Спасибо!
А кабинеты вашего руководства и переговорные комнаты регулярно проверяются на наличие жучков? А мобильные средства связи сдаются? Нет? Советую подумать!
Сказки о безопасности: Как принц шифрованием озаботился
– Отец, у меня вопрос! – принц обратился к императору планеты Альфа-8.
– Да?
– Скажи мне, сегодня многие мессенджеры используют шифрованную переписку, а как наша служба безопасности с этим справляется? Ведь мы же не сможем читать переписку подозреваемых в преступлениях? Может приказать владельцам таких программ выдавать нам ключи шифрования?
– Боюсь, сынок, это просто ни к чему. Секретарь!
– Да, Ваше Величество!
– Советник по безопасности уже ушел?
– Нет, Ваше Величество!
– Пригласите его к нам.
– Советник, объясните нашему уважаемому принцу, почему вы не просите ключи шифрования мессенджеров.
– А зачем их просить? Операционная система А на наших гаджетах настолько дырява, что мы в любой момент времени сможем достать эти ключи. Более того, устранить все проблемы операционной системы невозможно. Злоумышленники считают, что они, используя шифрование в мессенджерах, полностью скрыты от службы безопасности. Если же мы официально запросим все ключи, то, во-первых, их нужно где-то хранить, во-вторых, злоумышленники будут искать новые скрытые способы общения, а в-третьих, это вызовет негодование у законных пользователей, мол, СБ лезет в частную жизнь. Нужны ли нам такие проблемы? Нет, не нужны. Тем более что нужные ключи мы сможем получить очень легко и быстро. Так что все просто. Народу же нужна иллюзия защищенности от СБ. Пусть они ее получат и радуются!
Сегодня ОС Androidдырява до безобразия. Зачем просить ключи, если их можно просто взять? Уже второй раз в GooglePlayStoreпоявляется все та же популярная клавиатура, предназначенная в первую очередь для хищения паролей и наблюдения за пользователем. И что? В первый раз это ПО было скачано 50 млн. раз, сколько будет во второй? Зачем требовать пароль от мессенджера? Вы же сами его отдадите!
Сказки о безопасности: Принц и фишинг
– Отец, у меня вопрос! – принц обратился к императору планеты Альфа-8.
– Да?
– Я прочел тут рапорт из полицейской хроники города N. Не могу понять, как это назвать? Преступная халатность банка? Или неграмотность пользователей? И что с этим делать?
Итак, в городе N один из наших крупнейших банков ввел услугу для клиентов онлайн-банкинга (естественно, для каждого конкретного клиента услуга привязана к номеру мобильного банкинга) и назвал ее «Запрос перевода». То есть, зная номер, привязанный к счету, можно было сделать так, чтобы на этот номер приходила СМС следующего вида: «Джон С-ов запросил у вас перевод 5000 империалов. Для перевода ответьте на это СМС сообщением с текстом ПЕРЕВОД 23729. Джон, с тебя за вчерашнюю сауну с девками причитается.» Последняя фраза – произвольное сообщение, которое запрашивающий указывал при формировании запроса.
То есть, по мнению разработчиков, человек должен был это прочесть, сопоставить имя отправителя с сообщением, решить вопрос о согласии/несогласии с запросом и в случае согласия ответить на указанную СМС-ку указанным текстом. После чего запрошенная сумма перебрасывалась со счёта на счёт. Ну, в принципе, оно так и работало.
Однако прошло не так много времени и нашелся злоумышленник, который «усовершенствовал» указанную схему. Людям посыпались СМС вот такого вида: «Госполин С-ов запросил у вас перевод 5000. Для перевода ответьте на это СМС сообщением с текстом ПЕРЕВОД 23729. Если вы не ответите в течение 20 минут, перевод будет произведён автоматически. Справки по телефону 2333225». Никаких признаков того, что последние две фразы исходят не от банка, не было.
Что делал получатель? Правильно, срочно звонил на этот номер. Приятный женский голос объяснял, что если не хотите переводить деньги, нужно ответить сообщением с текстом «ПЕРЕВОД 23729 ОТМЕНА». Человек отвечал. Через минуту ему приходило сообщение, что перевод произведён. Робот обнаруживал, что начало текста совпадает с фразой подтверждения и одобрял платёж. По указанному номеру, не имеющему ни малейшего отношения к банку, больше не отвечали или бросали трубку.
Перспективы расследования нулевые. Якобы-банковский номер был зарегистрирован на неизвестное лицо.
Облапошенный народ вопил и возмущался, но почему-то никто не признавал себя дураком – а было с чего! Явная же бессмыслица в тексте сообщения, плюс никто не почесался проверить легальность номера – это же через двадцать минут деньги уплывут!!!
Вопрос. Отец, что делать с этим???
– Принц, вы задаете вопрос, на который у меня нет ответа. Увы, человеческая глупость и невнимательность беспредельны. Люди не обращают на многое внимания. Единственное что мы сможем сделать, это чаще говорить и писать об этом. Но поможет ли – неизвестно!
Описанная в сказке схема
Сказки о безопасности: Принц и обучение антифишингу
– Отец, у меня просьба! – принц обратился к императору планеты Альфа-8.
– Да?
– Хочу узнать ваше мнение. И пригласите, пожалуйста, секретаря по безопасности. Я хотел бы с вами посоветоваться.
– Пригласите советника по безопасности!
– Ваше Величество, господин советник, прошу Вашего внимания! Мы с вами уже неоднократно сталкивались с проблемами фишинга. Вместе с тем на планете неоднократно проводились компании по обучению, но каждый пользователь считает, что это рассказывают о ком-то другом, а не о нем. Предлагаю провести в столице небольшой эксперимент с обучением. Это не будет стоить очень дорого, а заодно послужит хорошим уроком как для пользователей, так и для старшекурсников Академии безопасности. Вы знаете в городе модное кафе N? В выходной день всем посетителям данного кафе предложить бесплатную чашку кофе в обмен на «лайк» страницы кафе в социальной сети. А пока посетитель подождет свою чашку кофе – наши старшекурсники из Академии соберут в сети всю возможную информацию о владельце логина и распечатают ее. Распечатку же отдавать вместе с чашкой кофе, чтобы привлечь внимание к тому, какую информацию люди оставляют о себе в сети. А в конце листа оставить рекламу наших бесплатных курсов по защите персональной информации. На мой взгляд, это интересно и оригинально.
– Идея интересная, как советник? А тому из ваших старшекурсников, кто сумеет найти больше информации, прямая дорога в Аналитическое бюро вашей службы здесь, в столице!
– Прекрасная идея, принц! Приступаем к выполнению!
А вы задумывались, какую информацию вы дарите злоумышленникам. Нет? А пора!
Сказки о безопасности: Старая предсказательница
В городе N планеты Альфа-8 жила очень популярная гадалка и прорицательница, миссис M. Посетители записывались к ней за полгода. И очередь только росла. Она была знаменита тем, что буквально к каждому посетителю она обращалась по имени и спрашивала его о здоровье членов семьи, которых тоже называла по имени. Да и просто многое знала о каждом приходящем к ней. Единственная ее причуда состояла в том, что она просила прислать фотографию того, с кем она будет встречаться заранее. Иногда она отказывала посетителю, ссылаясь на его «плохую» ауру. И уговорить ее общаться в этом случае было невозможно.
В доме миссис М шел разговор между самой миссис М и ее внучкой, молодой девушкой по имени Джоанна.
– Бабушка, но все же, в чем секрет? Неужели ты действительно видишь насквозь пришедшего клиента?
– Ну что ты, внучка, конечно же нет! В молодости я была неплохим программистом и работала в службе безопасности известного на всю планету банка Z. Мы всегда собирали сведения о клиентах, которые хотели получить кредит в нашем банке. Я работала в группе, которая разрабатывала поиск в социальных сетях по фотографии клиента. Постепенно мы научились с 99%-ной вероятностью находить данные о клиентах, имея всего лишь их фотографии. Шли годы и в один сложный для банка год они решили уволить всю нашу группу, а тут твоей матери нужно было выплачивать за квартиру, да и ты собиралась поступать в университет, а это снова деньги. Я и подумала, что у нас славная группа и было бы обидно терять друзей и деньги и предложила им зарегистрировать новую компанию, которая бы занималась предсказанием и гаданиями.
– А какое это отношение имеет к вашим занятиям программированием?
– Дело в том, что мы запатентовали поисковый алгоритм. Немного его оптимизировали и усовершенствовали. Теперь, имея фотографию клиента, мы за неделю можем найти всю необходимую информацию о нем в Интернете и когда посетитель приходит, мы просто шокируем его своими знаниями. Естественно никто ему не говорит, что эти сведения он оставил сам, причем добровольно. И нам платят. А сделать прогноз поведения клиента при наличии большого количества информации о нем совсем не сложно!
– Бабушка, то есть вы обманываете клиентов?
– Нет, что ты! Мы составляем психоматрицу и предсказываем на ее основе поведение. Все просто. Ну а люди платят нам за это! Вот и все! И все довольны!
Поиск информации в социальных сетях по фотографии уже давно не новость. А с учетом огромного количества камер на улицах…
Сказки о безопасности: Безопасность медицинских данных
В столице империи участили случаи шантажа, причем самое противное – направленного против имперских гвардейцев и сотрудников имперской службы охраны. Самое странное – всех их шантажировали медицинскими данными их родных и близких.
Проведенное расследование показало, что все данные вытекали из разных источников. Работу по устранению шантажа поручили выпускникам Академии безопасности и обороны, а ввиду особой важности и секретности возглавить исследовательскую группу поручили принцу.
И вот кажется причина найдена.
– Отец, вы могли бы пригласить советника по безопасности и советника по обороне?
– Безусловно, а что вы там снова нашли?
– Придут, расскажу. И боюсь это им не понравится.
– Господа советники, прошу. Сегодня выступающим будет мой принц. И кажется они с товарищами нашли что-то интересное. Боюсь неприятное, но интересное! Докладывайте, принц!
– Ваше Величество, отец! Как вы и советовали мне, я стал потихоньку собирать малый круг друзей и мы в игре начали смотреть, как управлять государством. И вот что мы обнаружили. В ходе изучения вопросов о состоянии медицины вместе с выпускниками факультета информационной безопасности нашей Академии безопасности и обороны мы решили проверить защищенность персональных данных наших офицеров службы безопасности и армии. Естественно не всех, это невозможно, а лишь столичного гарнизона, полагая что здесь все должно быть более защищено.
В результате мы нашли в открытом доступе сведения о болезни жены капитана императорской стражи. Ей была сделана операция в столичной клинике материнства и детства, и она теперь сможет иметь детей. В клинике принято выставлять на сайте фамилии, имена, диагнозы наиболее сложных случаев, так как это служит хорошей рекламой.
Но это еще не все. Проверяя наш столичный госпиталь, в котором лечатся согласно Вашего указа не только офицеры гарнизона, но и ветераны, а также члены семей военнослужащих, мы довольно легко проникли в информационную систему и получили фамилии, имена, адреса и диагнозы членов семей.
А теперь вопрос. Почему у нас медицинские данные не являются конфиденциальными? Ведь по закону мы даже привлечь за это никого не можем.
– Советник по безопасности, вопрос серьезный, и мы можем сказать спасибо молодым людям. Требую издать императорский указ и обеспечить защиту медицинской информации!
– Есть, Ваше Величество!
А вы сталкивались с тем, что медицинские данные банально воруют? Еще нет? У вас все впереди!
Сказки о безопасности: Полицейское радио
В столице империи особую популярность приобрела радиостанция «Полицейская волна», круглосуточно транслировавшая переговоры столичной полиции, машин «Скорой помощи», пожарников и других чрезвычайных служб. По данным этого радио, телевизионные репортеры криминальных передач добирались до места происшествия зачастую раньше полиции.
– Господин советник, до каких пор это будет продолжаться? – задал вопрос император.
– Ваше Величество, сегодня все чрезвычайные службы империи ведут переговоры на фиксированных частотах. Имея обычный сканер эфира, добиться прослушивания довольно легко, тем более что все переговоры идут в открытом виде.
– А почему они идут в открытом виде?
– Да потому что никто пока не ставил задачу шифровать переговоры.
– А вы такие скромные, что сами подумать и попросить денег на переоборудование не можете, верно? Выражаю свое неудовольствие службе связи! Приготовить указ о срочном переоборудовании как военных (в первую очередь), так и других средств связи. Отныне все полицейские переговоры должны вести только в шифрованном виде, при этом менять частоты ежедневно.
На мой взгляд, внедрение шифрованных переговоров государственных служб давно уже является вопросом национальной безопасности, да и вам рекомендую почаще помалкивать о серьезных вещах. Кто знает, кто вас слушает. Вы уверены, что никто? Я – нет!
Сказки о безопасности: Фитнес-браслеты и PIN-коды
На планете Альфа-8 вслед за гаджетами в моду быстро вошли «умные» часы и фитнес-браслеты. Ведь следить за своей физической формой и соблюдать здоровый образ жизни – это просто здорово. Да и реклама «умных» часов немало тому способствует.
Вместе с тем мало кто задумывается, что отслеживая датчики таких часов можно получить данные о передвижении объекта.
В ходе совещания в службе безопасности империи снова был поднят вопрос об увлечении сотрудников СБ, службы охраны и военнослужащих социальными сетями и возможностью отмечать в них свое местонахождение. Все согласились что это недопустимо. Вроде бы всё, совещание можно считать закрытым, но тут слово попросил принц. Он заявил, что проблема не исчерпывается только социальными сетями, а на самом деле гораздо шире, и рассказал о новой разработке своей исследовательской группы.
– Отец, я вижу, что многие наши сотрудники всерьез увлечены фитнес-браслетами, а многие к тому же носят «умные» часы. Мы с ребятами из Академии подумали и решили, что теоретически можно отследить PIN-код кредитной карты с помощью датчика движения, встроенного в «умные» часы или фитнес-браслет. Мы потратили на это почти полгода и таки сумели восстановить с 80%-ной вероятностью мелкие движения руки.
– Зачем это нам?
– Да все просто. Во-первых, надо запретить нашим сотрудникам на работе носить подобные устройства (подобрать можно не только PIN-код от карты, но и шифр от сейфа), а во-вторых – просто показать людям, что носить такие устройства постоянно просто небезопасно. Тем более что часть этих устройств еще и генерирует нешифрованный трафик.
– Молодцы. Сын, а ты не думал о включении своих ребят в службу безопасности? Как отдельное подразделение под твоим началом. Естественно, как аналитическое и исследовательское подразделение? Подумай!
Вы думаете, что это фантастика? Нет, увы. Такой эксперимент был проведен программистами из Stevens Institute of Technology и Binghamton University. Разработанный алгоритм показал 80%-ную эффективность при первой попытке и более чем 90%-ную в случае трех попыток.
Сказки о безопасности: Как уберечь личные данные от чужих глаз в общественных местах
В столице планеты Альфа-8 вдруг резко пошла вверх кривая телефонного мошенничества. Людям звонили, причем в ходе звонка использовались реальные имена детей и супругов. Такое впечатление, что звонивший знал персональную информацию жертвы и членов его семьи. В принципе, телефонное мошенничество было и ранее, но использование персональных данных в таком объеме заставило полицию принять дополнительные меры.
В ходе проведенного расследования выяснилось, что в таком объеме персональные данные не хранились ни в одной из баз данных. Их можно было получить либо от знакомых, либо от соседей. Осталось понять как.
В то же время городская полиция доносила о странностях. На остановках общественного транспорта, в метро, торговых центрах и магазинах, в которых стояли терминалы пополнения всевозможных банковских карт, проездных билетов, оплаты всевозможных счетов, все чаще и чаще стали появляться пожилые люди, которые просили тех, кто платил за ту или иную услугу, показать как они это делают, мотивируя тем, что им непонятно как это сделать.
Было неясно, связаны ли эти события между собой.
Один раз пришло сообщение со станции метро М. Возле платежного терминала была замечена бабушка, которая просила посмотреть, как осуществляется платеж, причем делала это весь день и каждый раз, отходя от терминала, что-то записывала в маленьком блокноте.
Курсант местной полицейской школы попросил ее предъявить содержимое блокнота, а когда она отказалась, доставил ее в отделение полиции.
В блокноте же было обнаружено следующее:
«Мужик 30—35 лет с мальчиком 12—13, пополнил номер +Х ХХХ ХХХ ХХ ХХ, звонил, сказал, что пополнил, обращался – Лена».
Результат? Имеем номер и имя владелицы, с большой вероятностью подозреваем, что у неё есть муж 30—35 лет и сын 12—13 лет. Подбирать схему мошенничества с использованием мобильника – очень полезная информация. А если он по ходу дела невзначай упомянул имя мальчика – вообще сливай воду. («Ты что ли Ленка будешь?! Слушай сюда, этот твой щенок Антон мне лобовуху в машине раскокал, а ну быстро мне три штуки на номер такой-то положила! Только попробуй не положить, ща вот услышишь, как он у меня орать будет!!»)
И таких записей в блокноте было более десятка.
– Господин советник, что будем делать? – спросил император.
– Предупредить о такой форме мошенничества по всей планете, по радио и телевидению, дать статьи в газеты. Безусловно, мы не сможем добраться до организаторов, но волну собьём.
Прошло не так много времени, волна мошенничества улеглась. Надолго ли?
Из личного опыта могу сказать, что такие вот старушки и старики – не редкость. В моей практике был случай, когда при попытке снять деньги в банкомате мне пришлось буквально «послать» бабушку, которая упорно пыталась рассмотреть PIN-код платежной карты из-за моего плеча, а когда ей это не удалось, она долго и упорно орала на весь магазин, что вот ходят тут такие, как я, и обижают стариков.
Сказки о безопасности: Ловим дракона
На планете Альфа-8 уже давно полным ходом использовались мобильные гаджеты, и игры на них пользовались огромной популярностью как среди детей, так и среди взрослых. Все это было бы не более чем тратой времени, но проблема в том, что периодически вспыхивали так называемые игровые эпидемии, когда люди хвастались друг перед другом своими игровыми достижениями и со стороны это напоминало всеобщее безумие.
Не так давно мир уже прошел через это, когда вся планета бросалась злыми птичками в не менее злых свиней. Казалось бы, просто игра, убивающая время. Однако, как удалось выяснить через некоторое время после ее распространения, игрушка почти полторы тысячи раз в неделю передавала куда-то координаты игрока, его список контактов и прочую персональную информацию.
Но даже и это не все. Кроме всего прочего появилась масса клонов игры, которые можно было получить из бесплатных хранилищ третьих сторон. У тех, кто делал именно так, через некоторое время на смартфонах появлялось вредоносное ПО, которое, естественно, мало кто связывал с играми.
Со времени появления этой игры прошло время.
Казалось все уже наигрались. Однако на рынке появилась новая игра «Поймай дракона». Эта игра отличалась изумительным исполнением, к тому же совмещала как виртуальную часть, так и реальную.
И снова полезли клоны игры, которые можно было загрузить из сторонних хранилищ. И снова полезли зловреды…
– Император, отец, у нас кажется серьезные проблемы!
– Принц, ты уверен?
– Да! В связи с появлением новой популярной игрушки возникает возможность использования ее в интересах третьих сторон и даже иноземной разведки. Кто мешает внедрить ее военному или инженеру на секретном заводе и отправить его ловить дракона по территории базы или лаборатории. Он будет фотографировать, а информация – передаваться по каналам на управляющие серверы. И кто будет ее анализировать там?
– Принц, тебе не кажется, что это паранойя?
– Отец, вы правы, но лучше быть параноиком, но живым? Предлагаю при входе на любой секретный объект отныне отбирать смартфоны и планшеты. Отдавать же только по выходу. Другого варианта я пока не вижу.
Увы, нравится нам с вами или нет, но вполне возможно, что данная ситуация уже в процессе. Большинство игравших в AngryBirdsпередавали свои координаты. А что передает PokemonGo?
Сказки о безопасности: Взрыв на площади
В империи Альфа-8 казалось уже пропала сама идея терроризма. Любые массовые мероприятия охранялись полицией, службой безопасности, а если потребуется, то и Национальной гвардией. Места проведения массовых мероприятий закрывались для посещения минимум за сутки и исследовались саперами с применением как техники, так и специально обученных собак. Казалось бы, предусмотрены все варианты.
Однако, увы, все предусмотреть бывает невозможно.
С утра на площадь имени Народных Героев начал собираться народ. Это было несколько удивительно, так как на этой площади массовых мероприятий заявлено не было, но площадь была пешеходной, так что приходившие никому не мешали. Они хаотично перемещались по площади, периодически направляясь к памятнику Народным Героям. Судя по возгласам большинство из них играло в популярную в последнее время игру «Лови дракона». Порядок при этом соблюдался. Никто никому особо не мешал. Около 12:00 народ массово повалил в сторону памятника. То тут, то там раздавались крики «Ура! Нашел!».
Это был обычный выходной день. И тут в толпе прозвучал взрыв. Огромное количество раненых. Женщины. Дети. Молодежь. После приезда скорых и сбора зевак прозвучало еще два взрыва.
Началась паника.
Полиции с трудом удалось организовать эвакуацию уцелевших.
На следующий день у императора состоялось совещание.
– Итак, господа. У нас теракт. Пока есть ряд вопросов.
1. Что привело всех этих людей на площадь?
2. Что заставило их так массово собраться около памятника?
3. Был ли это смертник или как организованы взрывы?
– Кто сможет ответить?
Поднялся советник по безопасности.
– Ваше величество. Большинство собравшихся на площади играли в «Лови дракона». Именно по команде игрового сервера они и попали на площадь. Именно по команде с сервера они собрались у памятника Народным Героям. Взрыв был произведен дистанционно. По команде с мобильного телефона.
Перед этим, за неделю, на площади происходил ремонт канализационного коллектора. В ходе ремонта, очевидно, были заложены бомбы. Наши сотрудники сейчас этим занимаются.
– Ваши предложения?
– Запретить массовые мероприятия до выяснения обстоятельств. Даже если люди собираются в каком-то месте абсолютно произвольно, рекомендовать им этого не делать.
– Снова проверить безопасность игровых серверов. И начинать копать именно оттуда.
Страшный сценарий? Да! Вероятный? Безусловно. Пора думать? Давно пора!!!
Сказки о безопасности: Долой смарт-часы!
После создания исследовательской группы под руководством принца в Академии безопасности появилось много интересных проектов. Безусловно, далеко не все из них утверждались советником по безопасности, однако, как показало время, многие проекты были весьма и весьма интересны.
Так было и в этот раз.
– Господин советник, мы тут посмотрели…
Советник по безопасности поморщился. Когда принц начинал разговор с этой фразы, это означало что его группа «яйцеголовых» снова нашла какую-то дыру и снова придется что-то менять, причем срочно.
– Что у вас?
– Да вот тут наши ребята пришли к выводу, что офицерскому составу, впрочем, как и всем работающим на особо охраняемых объектах, придется запретить использовать Smart Watch, модные «умные» часы. Ведь обязательным в таких часах гироскопам, акселерометрам и прочему не место на охраняемых объектах.
– А подробнее?
– Нам удалось создать доказать существование нового вектора атаки на пароли пользователей с использованием этих устройств. Причем на пароли любые, набираемые на клавиатуре.
Если ранее мы думали что в случае отсутствия вредоносного ПО на устройстве получить PIN-код от карты либо пароль на вход в помещение можно исключительно увидев как пользователь вводит его на клавиатуре, то сегодня мы смогли использовать для этого смарт-часы и фитнес-браслеты, ведь они определяют положение руки в пространстве и регистрируют все движения, что позволяет узнать какие именно кнопки нажимает пользователь. И для этого вовсе не важно, будет ли это клавиатура банкомата или клавиатура ПК или даже клавиатура набора пароля на входной двери лаборатории. Пользователь совершает при этом одни и те же движения, что позволяет, анализируя статистику, получить пароль с точностью 90%. И сделать это можно, установив вредоносное ПО на смартфон, работающий с таким гаджетом, или использовав Bluetooth-перехватчик, установленный в непосредственной близости от жертвы (до 10 м), либо направленную антенну (Bluetooth-ружье), с помощью которой можно увеличить это расстояние до полутора километров.
На сегодня мы должны запретить людям, работающим с секретной информацией, использовать такие устройства. Другого выхода я не вижу.
– Н-да… Задал ты задачу принц. И ведь возразить нечего. Объяви благодарность своей команде и выпиши премию. Честно заработали.
Вы считаете это фантастикой? Отнюдь. Такой способ получения паролей уже реальность! И это, увы, факт!
Сказки о безопасности. Проблема образования
После создания исследовательской группы под руководством принца в Академии безопасности появилось много интересных проектов. Безусловно, далеко не все из них утверждались советником по безопасности, однако, как показало время, многие проекты были весьма и весьма интересны.
– Господин советник, мне нужна ваша помощь!
– Принц? Что случилось в этот раз?
– Пока ничего, но обстановка внушает опасения. Как вы знаете, на сегодня на планетарном рынке мобильных устройств лидируют две компании, производители мобильных операционных систем.
Одна из них, компания А, производит более дорогие устройства, спекулируя на их «элитарности». Вместе с тем стоит, отметить более серьезное отношение к безопасности.
Вторая, компания G, представляет свою операционную систему как наиболее массовую, аппараты на основе этой ОС производит огромное количество фирм. И стоят они куда дешевле.
– Так в чем проблема то? На каждый аппарат найдется свой покупатель. И это нормально.
– А проблема в том, что изначально, операционная система фирмы G имеет куда больше дыр, реже обновляется производителями, ведь каждый из них еще и модифицирует ОС, соответственно под них пишется масса троянов.
– И что?
– Да то, что пользователи выбирают что подешевле, а потом кричат о том, что у них воруют деньги! Причем свои ошибки признавать не хотят, винят кого угодно, в том числе службу безопасности!
– Они всегда будут винить кого угодно, кроме себя. В чем проблема то? Ну да. У них воруют деньги. И будут воровать! Но подумайте, принц, вы можете дать им немного своих мозгов? Нет же. И я не могу.
Учить их? Мы и так их учим. Но толку никакого! Пока они сами не захотят учиться, вы их не переделаете! Более того, ваше обучение они всегда будут воспринимать как чудачество в лучшем случае, а в худшем все равно будут обвинять вас во всех смертных грехах.
Никто и никогда не признается себе, что он ошибся. НИКОГДА! Запомните, принц! НИКОГДА!
Я понимаю ваш юношеский максимализм. Но проблема в том, что люди не желают ни учиться, ни работать, ни вообще совершать над собой какие-либо усилия! Да! Это наша с вами проблема. Мы умные и беспокойные. Но людей вам, увы, не переделать! Знаю, обидно, но увы… Мир-то не переделать, принц!
Я же так и не пересажал всех доступных маньяков и душегубов. И никто не пересажает. Глупость и преступность можно только контролировать, но нельзя искоренить!
Читателю. Да, уважаемый читатель, это наша проблема. Мы все понимаем, все видим, пытаемся что-то сделать. А вы сами понимаете, что делаете или идете за толпой и массовой рекламой?
Сказки о безопасности: На жадину не нужен нож, ему покажешь медный грош…
В маленький кабинет, где император планеты Альфа-8 любил предаваться размышлениям, вбежал взволнованный принц.
– Ваше величество, прошу Вашего совета. И пригласите советника по безопасности.
– У нас проблемы?
– Иначе, я не стал бы Вас беспокоить!
Через некоторое время по вызову явился советник.
– Ваше величество, я к Вашим услугам.
Император повернулся к принцу.
– Итак, к делу. Что произошло на этот раз?
– В социальной сети появилась реклама странного начинания. Некая фирма W предложила пользователям через специальное приложение предавать
– Но ведь это незаконно!
– Безусловно, это покушение на тайну личной жизни в случае разглашения данных для подключения к домашней Wi-Fi-сети и на корпоративные тайны в случае корпоративной беспроводной сети.
– А чем они мотивируют свое начинание?
– Они говорят о свободе Интернета, свободе доступа к информации…
– Но ведь так кто угодно сможет подключиться к чужому роутеру и получить доступ к мобильным устройствам и ПК его владельца… И даже совершить противоправные действия, воспользовавшись его IP-адресом, или просто «положить» канал, качая торренты. А что в лицензионном соглашении, которое принимают пользователи, когда ставят такое приложение? Разработчики не несут никакой ответственности за утечку данных?
– Советник, разберитесь и доложите!
Вы думаете, что это сказка? Нет, увы. Подобная реклама попалась на глаза мне сегодня на страницах Facebook.
Сказки о безопасности: Сим-сим, откройся!
Невеселые мысли императора, задумавшегося о том, не пора ли провести кадровые перестановки в кабинете министров, прервал стук в дверь, после чего в зал вошел принц.
– Ваше величество, прошу пять минут вашего внимания!
– Что снова нашла твоя команда непосед?
– О! Вот и советник по безопасности! Как вовремя, господин советник! Прошу вас обоих уделить нам завтра час вашего времени. Как вы знаете, в северном крыле императорского дворца идет капитальный ремонт. И наш архитектор решил использовать высокие технологии в строительстве – установить в двери новые современные замки. Наша группа выступает категорически против. Однако я бы не хотел, чтобы меня воспринимали исключительно как Вашего сына, который использует свою власть наследника престола. Завтра мы устраиваем закрытый показ, на который приглашены архитектор, начальник службы безопасности дворца, группа преподавателей Академии безопасности. Мы хотим наглядно разъяснить, почему мы против. Вы сможете прийти?
– Безусловно! Твои ребята, принц, давно доказали, что не даром едят свой хлеб. Уверен, будет очень интересно. Где состоится показ?
– На нашем полигоне.
На следующий день все было готово к показу.
– Ваше величество, сегодня в моде концепция «умного дома» и соответственно «умных замков». Мы покажем, что на нашем рынке, увы, пока нет замков, которым можно доверить защиту императорского дворца. Итак, начинаем.
Замок №1. Открывается кодовым сигналом с обычного смартфона, передаваемым по Bluetooth. Достоинства – невысокая цена и удобство. Недостатки – сигнал, увы, передается по нешифрованному каналу и не меняется во времени. Перехват сигнала делает такой замок абсолютно бесполезным.
Замок №2. Тоже с Bluetooth. Кодовый сигнал меняется во времени. Недостаток – требует тщательной настройки каждого ключа, чтобы не случилось рассинхронизации. Существенным недостатком является также используемый генератор случайных чисел. Подслушивание порядка 100 передаваемых комбинаций позволит с высокой вероятностью предсказать следующий ключ.
Замок №3. Наиболее слабый вариант. Ключом является отпечаток пальца. Замок вскрывается с помощью муляжа отпечатка пальца.
Замок №4. Наиболее серьезный из всех. Производится сканирование рисунка кровеносных сосудов глаза. Недостаток один – высокая цена.
Так стоит ли нам с вами морочить голову и отказываться от обычных ключей?
Сказка сказкой, но подобные замки я уже неоднократно видел на выставках по безопасности. Красиво, модно. Но свою безопасность я таким замкам не доверю. А вы?
Сказки о безопасности: Войсковая проверка
В королевстве Эрика Справедливого давно не было войны, но король справедливо считал, что это не повод расслабляться. Были выработаны общие стандарты обучения солдат и офицеров, а также действий в случае нападения. Но тем не менее от командиров требовали разумную инициативу. Коменданты крепостей должны были иметь и своевременно обновлять планы обороны, действий в случае пожара и т. д.
Все это периодически проверялось. Но, как это нередко бывает, со временем планы стали сугубо формальными, а писать их начали бессовестно «сдирая» друг у друга. Написанные, они пылились в шкафах, откуда их вынимали только в случае проверок, да и то только для того, чтобы ревизор убедился в их наличии.
Но все рано или поздно заканчивается.
В очередной раз король отправил с ревизией в несколько удаленных замков своего сына.
– Принц, вам с группой офицеров необходимо проехать по гарнизонам, проверить их боеготовность и планы охраны и обороны. По возвращении жду развернутый доклад.
– Когда выступать?
– Завтра на рассвете.
Первым был замок А., которым командовал бывший гвардейский офицер, сосланный за многочисленные шумные гулянки из столицы.
– Здравствуйте, господин комендант! Предъявите нам планы обороны замка и действий в случае пожара.
– Вот они.
В ходе проверки выяснилось, что многочисленные документы были подготовлены еще предыдущим комендантом, и было видно, что с тех пор их никто никогда не читал. Но принц решил пойти дальше.
Рано утром, когда на улице еще только начинался рассвет и гарнизон еще спал, раздался колокол у караульного помещения и в казарму к солдатам вбежал дневальный с криком «Пожар! Комендант убит!». Солдаты, кое-как одевшись выскочили на улицу и сбились в кучу. Куда бежать, что делать, никто не знал. Дальше проводить проверку было бессмысленно.
Следующим был замок М. Документация была не без ошибок, но было видно, что комендант над ней работает. В ходе объявленной тревоги солдаты быстро заняли свои места для обороны замка, а заместитель коменданта (комендант по вводной был тяжело ранен) быстро и четко отдавал приказания. Да, не все было гладко, но ведь гладко бывает только на бумаге. Тем не менее, гарнизон получили высокую оценку.
В дальнейшем король при разборе действий комиссии поставил ее в пример другим инспекторам. Ведь проверять нужно не только и не столько бумаги, сколько их выполнение.
Мне неоднократно приходилось видеть, что документы в области информационной безопасности, утвержденные руководством компаний, на деле оказывались никогда не читанными, содержали массу грамматических ошибок и были «надерганы» из разных источников.
Бывало и другое. Документы в организации жили своей жизнью – «для аудита», а на самом деле все выполнялось совсем иначе.
А вы читаете ваши документы хоть иногда? И проверяли ли как они на деле исполняются?
Сказки о безопасности: Происшествие в Академии
В королевстве Эрика Справедливого давно уже работала Академия магии. В ее состав кроме собственно учебных факультетов входила и наиболее закрытая, исследовательская лаборатория, в которой силами людей, эльфов и гномов разрабатывались новые заклинания. Впрочем, там разрабатывались не только заклинания.
В Академии давно и успешно гномы вели эксперименты по разработке новых сплавов, эльфы экспериментировали с новыми сортами пшеницы, ржи, новыми саженцами деревьев… Короче, в Академии разрабатывались, как сегодня принято говорить, новые технологии.
Поскольку работа с заклинаниями иногда бывала довольно опасной, то в Академии было принято каждый вечер копировать новые записи на специальные миниатюрные медные пластинки. Для этого была разработана специальная процедура, позволявшая также восстановить записи с пластинок, если по какой-то причине рукописные записи будут утрачены или испорчены (например, в случае пожара – кузницы-то рядом!).
В тот день ничто не предвещало беду. Все шло как обычно, пока гномы не стали испытывать рецепт своего нового огненного зелья. То ли серу переложили, то ли хлопок не досушили – уже не разобраться, но Академию потряс страшный взрыв. Лаборатория огненного зелья была разрушена до основания. Но самое страшное – загорелось здание, в котором содержались рецепты заклинаний. По счастью, ни люди, ни эльфы, ни гномы не пострадали.
Настало утро.
– Господин ректор, к счастью все живы. Но маг, который отвечает за восстановление рукописей, вчера сломал ногу, а главное – ударился головой. Целители говорят, что он минимум неделю должен лежать. Как же нам работать? Кто восстановит это все?
– Не волнуйтесь. Все будет хорошо! Генри, ты сумеешь восстановить?
– Я? Но я всего лишь подмастерье. Я никогда этого не делал!
– Ничего, пора становиться мастером! Я ведь не зря требовал от твоего руководителя создать инструкцию по восстановлению записей. С картинками! Чтобы даже я сам мог понять, как
– Я? Я боюсь!
– Не бойся мальчик. Ничего страшного. Ошибешься, сделаешь еще раз. Но лучше будь внимателен. У нас не так много времени.
Прошло два часа. Конечно, мастер-маг сделал бы все значительно быстрее.
– Ура!!! Господин ректор, я сделал это! Все получилось!!!
– Молодец, мой мальчик, я верил в тебя.
Из-за спины Генри послышалось: «Я тоже! Я же говорил вам, господин ректор, что все получится!»
Позади Генри стоял мастер-маг.
– Вы? Но как? Вы же в больнице? У вас же сломана нога?
– Нет, мой мальчик! Мне нужно было, чтобы ты сам восстановил все. Подробную инструкцию я написал, а так как знал, что ты волнуешься, то нам с господином ректором пришлось разыграть этот спектакль. Ты уж нас прости! И запомни, сколько бы я ни ругался по поводу инструкций с картинками, все же господин ректор был прав. Инструкции по восстановлению нужно делать как можно более наглядными. Это факт!
А вы всегда пишете инструкции по восстановлению данных из резервных копий в расчете на рядового сотрудника? Ведь администратор не солдат. Он может заболеть, загулять… И кто тогда решит проблему?
Сказки о безопасности: Как принц отца удивил
Советник по безопасности попросил императора о встрече.
– Ваше Величество, уделите мне немного времени. Дело весьма интересное и касается вашего сына.
– Хорошо. Что случилось?
– Мне кажется, что его и его группу исследователей нужно представить к наградам. Уж очень интересно сработали!
– Представляйте, это ваше право. Ведь вы его руководитель!
– Боюсь, Ваше Величество, что уже скоро я им не буду.
– Вы собрались на отдых?
– Нет, Ваше Величество. Просто, как мне кажется, нам пора организовывать новую секретную службу и подчинить ее вам напрямую! Ваш сын это доказал!
– Подробнее.
– Как вы знаете, исследовательская группа принца в последнее время занималась проблемами утечки информации в Академии безопасности и Департаменте обороны. И вот что выяснилось. Пароли пользователей в том и другом ведомстве не выдерживают никакой критики. Нет, формально, все соблюдается: и длина, и состав используемых символов. Но фактически…
Группой принца была проведена атака на парольную защиту, в ходе которой более 30% пользовательских учетных записей были взломаны. Выяснилось, что в качестве паролей использовались имена и даты рождения любовниц, жен, детей, матерей, марки автомобилей, названия футбольных команд и т. д. Группа принца создала массив из всех этих данных и вскрыла соответствующие пароли за день. Мало того, эти же пароли использовались как на работе, так и дома, например, в социальных сетях. Кроме того, пароли приклеивались стикерами к мониторам, обнаруживались в правом верхнем ящике стола, под клавиатурами и т. д.
В связи с этим принц предложил лишить соответствующих пользователей на год вашей императорской надбавки за секретность, а ведь она составляет до 30% от оклада, а особо возмущавшихся, среди которых оказались два моих зама, просто отправить на пенсию.
– Он прав!
– Безусловно. В связи с этим я и предлагаю выделить его группу в отдельную имперскую службу защиты информации и подчинить ее вам.
– Я подумаю. Это все?
– Нет. Он предложил создать отдельное подразделение для подготовки стандартов в области информационной безопасности, которые были бы обязательны для всех государственных структур и рекомендованы всем остальным. Для начала он предложил продумать вопросы парольной защиты, в частности, допустимую длину паролей сделать не менее 8 символов и обеспечить возможность использования в них любых печатных символов, включая пробел. Кроме того, он предлагает ежемесячно в государственных органах проводить аудит паролей. То есть специально обученные люди, используя программы, уже подготовленные принцем и его людьми, попытаются взломать пароли пользователей. Тот, чей пароль будет взломан за 10 дней, останется без надбавки, а его пароль подлежит немедленной смене.
– Но ведь мы тогда сами выращиваем злоумышленников!
– Нет-нет, ваше величество. Наши люди не видят пароли пользователей. Они просто получают извещение о том, что пароль установлен, но не видят его.
– Вы правы. Нужно создавать и новую службу, и имперский институт стандартов. Ай да принц! А я-то думал, что это все игрушки! Группу представить к наградам!
А вы у себя пытаетесь проверить пароли пользователей на устойчивость к взлому? Программное обеспечение для этого существует давно.
Сказки о безопасности: Как Карл коньяк заработал
Неожиданная проблема, с которой столкнулись сотрудники императорской службы безопасности заставила советника по безопасности обратиться к Принцу.
– Ваше высочество, не могли бы уделить мне несколько минут?
– Конечно, господин советник, я к вашим услугам.
– Спасибо, ваше высочество. Дело в том, что в ходе расследования на месте преступления обнаружен смартфон. Он не принадлежит убитому, а разблокируется через сканирование отпечатка пальца. Но в нем может быть важная для следствия информация. Что можно сделать?
– Что еще обнаружили ваши специалисты?
– Видимо, убитый знал своего убийцу. На столе стояли бутылка и два стакана. В доме и на экране смартфона мы нашли несколько отпечатков пальцев одного и того же человека, но идентифицировать их не смогли. В нашей базе их нет.
– Господин советник, если отпечатки достаточно четкие, это существенно упрощает дело! Пожалуйста, пришлите завтра их и сам смартфон. Думаю, к вечеру мы его разблокируем.
– Но как?
– Пояснения потом. Если все получится, то с ваших криминалистов бутылка хорошего коньяка. Наш главный специалист в таких вопросах – Карл, а он плохой коньяк не пьет.
Прошли сутки.
– Господин советник, мы вскрыли ваш смартфон. Дело оказалось даже проще, чем я думал.
– И как же это удалось?
– Мы сфотографировали отпечатки камерой с большим разрешением, а потом распечатали их на токопроводящей бумаге (человеческая кожа проводит электричество). И все. Биометрический датчик сработал. Дело в том, что датчики отпечатков пальцев используются не для повышения надежности аутентификации, а для удобства. Они ведь не отличают живое от неживого – это трудная задача, и никто не станет использовать в смартфоне решение, которое в 10—20 раз дороже самого смартфона. А значит, в 99,9% случаев такую защиту можно преодолеть. В крайнем случае потребуется создать муляж пальца. Вот и все! И, пожалуйста, предупредите своих офицеров о том, что не стоит тратить деньги на смартфоны со сканером отпечатков пальцев.
А вы задумывались о том, что, включив функцию разблокирования телефона по отпечатку пальца, не сделали его более защищенным?
Сказки о безопасности: Как мотивировать корпоративного пользователя
После очередного совещания во дворце императора приглашенные уже почти разошлись. Принц, догнав советника по безопасности, попросил его остаться после совещания.
– Господин советник, мне нужна ваша помощь. Вернее, ваш опыт. Я хочу посоветоваться. Даже не знаю, как начать. Давайте я попробую выговориться, может так проще будет.
– Ну конечно, ваше высочество!
– Последняя проверка оружейной корпорации показала, что несмотря на наличие правильно построенной технологии защиты информации, все же наши сотрудники смогли проникнуть и выведать секреты.
– Ну что, это лишний раз говорит о превосходных качествах ваших сотрудников.
– Я не об этом. Сотрудники корпорации вроде как и выполняют все правила, но впечатление такое, что эти правила их просто не касаются. Знаете, как в школе: все вроде учат уроки, но из-под палки. Как заинтересовать их выполнять эти правила? Я вот о чем подумал. Каждый из них, выполняя эти правила, делает это чисто механически. Считает, что в случае нарушения ущерб будет нанесен именно корпорации, а он сам, его личные интересы вроде как и ни причем. Как мне кажется, если сделать так, что он будет заинтересован в выполнении этих правил им самим и его сослуживцами, то ошибок по вине персонала будет намного меньше. Не знаю, как это правильно сформулировать.
– Принц, вы
– Да, но это разрушает коллектив.
– Правильно, но только если эти, будем говорить откровенно, доносы делаются тайно. А если это возведено в ранг политики и об этом говорят открыто, то нет. Более того, не сообщил вовремя, знал и промолчал, тебя наказывают практически так же, как и того, кто сделал. Смотрите, почему полицейские экипажи у нас не берут взятки? Да потому что взял один, а с волчьим билетом вылетает весь экипаж, если не донесли. Безусловно, не красиво, зато эффективно!
– Нет, по-моему, так нельзя.
– А как можно?
– Не знаю. Думаю. Пока решил, что в курсах по безопасности буду упирать не на те убытки, которые несет фирма, а на то, что в этом случае потеряет каждый слушатель сам. Поможет ли? Не знаю…
А вы как считаете? Как стимулировать пользователей работать по правилам? Одного кнута на мой взгляд недостаточно. Нужен пряник. Но какой?
Сказки о безопасности: VIP-пользователь как угроза
Совещание в кабинете императора подходило к концу. Принц рассказывал о результатах проверки информационной безопасности департаментов обороны и безопасности. Вроде бы рутинный вопрос, о котором говорилось неоднократно. Но вдруг…
– Ваше величество, мне нужна ваша помощь. Да-да, именно помощь императора!
– Что случилось?
– В результате проверок установлено, что несмотря на наличие документов, определяющих правила информационной безопасности в соответствующих департаментах, далеко не все пользователи их соблюдают.
– И что? У вас недостаточно власти для пресечения этого безобразия?
– Основными нарушителями оказались сами руководители соответствующих департаментов. Когда в ходе проверки мы попросили сменить ключи противоракетной обороны планеты, а как вы знаете, в этом процессе задействован советник по обороне и два его первых зама, то оказалось, что ни один из них никогда этого не делал. Более того, никто из них даже не подозревал о наличии такой инструкции.
– Погодите, принц! Как? Ведь эти ключи меняются каждые полгода и смена была произведена два месяца назад, у меня есть докладная советника по обороне.
– Вранье! Эти ключи меняют их адъютанты! Вот они-то и знают весь порядок смены ключей, да и пароли своих шефов.
– Безобразие!
– Аналогичное положение в департаменте безопасности. Так, один из ваших заместителей, господин советник, потребовал, чтобы он мог со своего смартфона входить в систему без пароля, видите ли ему неудобно каждый раз его набирать!
– Спасибо, принц! Уверен, что и в других департаментах ситуация аналогична. Потому приказываю, господа советники! За подобные нарушения – увольнять руководящий состав без пенсии, лишая всех положенных по законам льгот, как лицо, не внушающее доверия! И впредь будет именно так! Какой пример они подают своим подчиненным? Задумайтесь!
Мы всегда говорим, что самое слабое звено всегда человек. Но самое печальное состоит в том, что мы требуем выполнения указов и распоряжений от подчиненных, а выполняем ли сами? Задумайтесь!
Сказки о безопасности: Как выследить президента
Настоящим событием планетарного масштаба стал приезд советника по безопасности в офис принца. Никогда до этого советник не приезжал в этот офис. Что привело его? Эта мысль не давала принцу покоя.
– Ваше высочество, у нас проблема. Я искренне надеюсь, что ваши специалисты могут нам помочь. Мы сбились с ног и пока ничего не понимаем.
– Что случилось?
– Как вы вероятно знаете, неделю назад убит президент крупного столичного банка, господин К.
– Да, конечно, знаю.
– Но вот в чем проблема. Мы до сих пор не можем понять, как убийцы узнали маршрут передвижения президента.
– Вы опросили его окружение?
– Конечно же. Начальник охраны заявил, что маршрут передвижения менялся ним ежедневно. Всего было разработано восемь маршрутов. Выезжая, шофер только в машине понимал, как он будет ехать сегодня.
– А смартфон президента?
– Он чистый, смотрели банковские специалисты. Да и не пользовался он ним практически.
– А смартфоны ближайшего окружения?
– Вот мы и хотели попросить вашей помощи.
– Безусловно. Чем сможем – поможем.
Прошла неделя.
– Господин советник, мы готовы пояснить как преступники узнали маршруты движения.
– Как?
– На смартфоне охранника мы обнаружили модную игрушку, он установил ее для своего сына. Игрушка не ворованная, куплена официально. Но проблема в том, что игра каждые 30 секунд передает координаты местоположения смартфона на свои серверы. Вот и разгадка. Преступники таким образом получали координаты текущего местоположения смартфона охранника. А смартфон президента действительно ни причем. Вычислив все восемь маршрутов, они просто знали, когда и по какому едет президент. Вот и все.
– Н-да… Озадачили вы меня. Выходит, смотреть нужно не только за первым лицом, но и за всем его окружением…
А в вашей компании осуществляется контроль мобильных устройств руководителя и его ближайшего окружения? Сегодня понятие физической и информационной безопасности очень близко смыкаются между собой. Ваши ИБ-специалисты, вероятно, знают об этом. А вы?
Сказки о безопасности: Диверсия на пороге
Обычное совещание о состоянии безопасности столичной инфраструктуры по настоянию принца было выведено на уровень императора, и вот недоумевающие участники собрались в зале заседаний императорского дворца.
– Что? Почему? – читалось на многих лицах.
Вначале все шло как обычно. Отчитались руководители структурных подразделений, выступил советник по безопасности. Все было более-менее понятно. Да, были отмечены некоторые недостатки, но все в пределах допустимого. И когда выступать собрался принц, накал в зале достиг максимума. Многие, перешептываясь говорили, что принц и его команда снова чего-то «нарыли» и сегодня кому-то будет не сладко. Однако они и не подозревали, насколько несладко.
– Господа, в ходе проверки государственной энергетической компании, которая обслуживает столичный регион, нами найдено столько несуразных ошибок, что иначе как диверсией я назвать это просто не могу. Но обо всем по порядку. Проверка мы начали еще три месяца тому. Да-да, не удивляйтесь. Гораздо раньше, чем это было официально объявлено. В ходе проверки было послано по электронной почте письмо на имя директора компании от имени канцелярии императора. Естественно, отправитель был фальшивым. И это довольно легко было проверить. В письме указывалось что нужно срочно, буквально к утру, представить отчет по форме, указанной в приложении к письму. После того как директор не смог его открыть, он наорал на своего руководителя ИТ и приказал срочно открыть документ. Руководитель ИТ по нисходящей наорал на своего системного администратора, а тот, недолго думая, полез открывать письмо, работая при этом от имени учетной записи администратора. Результат? Вредоносное ПО попало в сеть компании. В течение месяца мы изучали структуру сети, пароли и все что было необходимо для дальнейшего взлома. В один из дней, обнаружив что производственная сеть не отделена от офисной, нам удалось получить управление над частью производственной сети и имитировать аварию на электрических подстанциях. Мы, естественно, не стали проводить диверсию, но были к этому готовы. В случае успеха злоумышленники получили бы полное управление энергетикой всей столицы. Вы понимаете, что это значит?
А причины просты как угол дома. Год назад мы отсылали директиву о необходимости создания службы информационной безопасности. Она так и не выполнена. Обязанности возложили на департамент ИТ, у которого своей работы полно. Результат? Документов в области ИБ нет, требований к длине, сложности и периоду смены паролей нет. Более того, пароли не менялись уже несколько лет. Централизованная антивирусная защита отсутствует. Вместо нее применяется какое-то ворованное ПО, а деньги, выделенные на это, ушли на новый автомобиль для директора. Короче, проще сказать что есть, чем перечислять чего нет.
– Ваше величество, предлагаю судить директора компании, финансового и технического директоров
Долго шли дебаты. Директора судорожно думали, что им нужно исправлять на своих предприятиях.
– Итак, предлагаю встретиться тем же составом через полгода. А вам, принц, подготовить группы для проверки наиболее значимых инфраструктурных объектов. Директоров, допустивших растрату средств, выделяемых на безопасность, судить по статье «Измена».
Да. Хорошо, что это только сказка. Или не сказка?
Сказки о безопасности: Найти и обезвредить
В один из дней в здание управления информационной безопасности империи приехал советник по безопасности. Безусловно, это было далеко не рядовым событием.
– Господин советник, мы рады вас приветствовать. Что привело вас к нам?
– Нам нужна ваша помощь.
– Мы рады вам помочь. Но в чем?
– Через две недели на Площади Независимости состоится праздничный концерт, на котором будет масса народа. Мы знаем, что на площади в этот день будет один из наиболее разыскиваемых преступников нашей империи. Проблема в том, что мы не знаем, как он выглядит после пластический операции. Знаем лишь его голос и что он обожает использовать мобильный телефон. Правда номер его мобильника мы тоже не знаем. Может вы посоветуете, как нам его обезвредить?
– Я посоветуюсь со своими коллегами. Думаю, мы сможем вам помочь.
– Но как?
– Пока не знаю. Подумаем. Давайте через неделю я приеду к вам, и мы поговорим.
Прошла неделя.
– Господин советник, вот что мы придумали. Над площадью на большой высоте (порядка полутора-двух километров) мы запустим беспилотник и создадим ложную базовую станцию мобильной связи. Затем начнем обрабатывать телефонные звонки и как только перехватим звонок с голосом интересующего нас абонента, мы сможем не только узнать его номер сим-карты, но и уникальный идентификатор абонента. А затем просто вычислим в каком месте толпы он находится. Для этого потребуется еще несколько автомобилей со специальной аппаратурой. Таким образом вы сможете его однозначно идентифицировать. Это, безусловно, весьма приблизительное описание, но где-то вот так.
Прошло еще несколько дней. Праздник на Площади прошел успешно. А специалистов принца ждала очередная награда.
Помните, что сегодня найти вас, используя всего лишь данные о вашем голосе и мобильную связь, совсем не так сложно, как вы себе представляете. Поэтому чаще всего мобильный телефон в кармане – это универсальный поводок, используя который вас можно легко и быстро отследить, а понятие информационной безопасности все сильнее и сильнее связано с вашей личной, физической безопасностью.
Сказки о безопасности: Социальные сети – находка для шпиона
Ежемесячное совещание руководителей силовых ведомств империи подходило к концу. Народ уже потихонечку начинал шевелиться и готовиться уйти. Но тут слово взял принц.
– Ваше величество, господа советники! У нас проблемы!
– Хм, принц, когда вы скажете, что у нас нет проблем, я, наверное, решу, что к нам прилетели инопланетяне. Что в этот раз?
– Я думаю, что главу ведомства контрразведки можно просто уволить за ненадобностью, а весь состав ведомства перевести в полицейскую службу.
– ???
– Вчера мы закончили анализ данных, которые размещают представители наших силовых ведомств и члены их семей в социальных сетях, и пришли к выводу, что потенциальному противнику не нужны шпионы. Наши сотрудники сами все рассказывают. В частности, мы обнаружили номера частей, места их дислокации, фамилии командиров и даже их домашние адреса, учебные заведения, в которых обучаются их дети, места проведения отпусков и даты их проведения, фотографии наших сотрудников и членов их семей… Короче – полный набор. Что будем делать?
– А что мы можем? Еще раз расскажем, заставим сдать зачеты, кого-то уволим…
– Да, это мы можем. Но что еще? Приказом запретить посещение социальных сетей? А поможет? Думаю, нет! Народ нужно обучать. Но обучать мало, с них нужно требовать!
А вы как думаете?
Сказки о безопасности: Чужие облака
На планете у звезды Z в созвездии Каппа все еще не существовало единого правительства, а была куча разрозненных государств. Одни были сильнее, другие слабее, но в целом уровень развития планеты соответствовал первой четверти XXI века по версии Земли.
В государстве А после очередного переворота шло первичное накопление капитала. То есть собственники совсем не всегда исправно платили налоги, а государство отвечало им регулярными налоговыми проверками с изъятием компьютерной техники, что, естественно, приводило к простоям и даже иногда банкротству. Выход был найден до гениальности просто – хранить важные данные в облаках, серверы которых находились в государстве В.
А теперь самое интересное – к чему это привело.
На совещании директор компании «Здоровье» задал вопрос своему руководителю ИТ:
– Генри, а сможем ли мы выдержать атаку вируса-вымогателя? Ведь сейчас все сайты только об этом и говорят.
– Безусловно, господин директор, ведь наши резервные копии делаются надежно и храним мы их в облаке за рубежом.
– Вы уверены?
– Безусловно!
– А как там поживают наши конкуренты, компания N из государства В? Они не могут получить доступ к разработке нашего нового продукта?
– Нет, ведь мы используем шифрование.
Отрезвление наступило, увы, очень скоро, когда компания В вывела на рынок лекарство, над которым упорно работали фармацевты из «Здоровья», ровно за месяц до того, как сама компания «Здоровье» должна была его выпустить. Как? Специалисты государственной службы безопасности занялись этим вопросом и вот что выяснили.
В государстве В давно и успешно интересовались разработками «Здоровья» и, получив резервные копии их серверов, передали все разработки своей компании. Но так как это было сделано тихо и умело, то и претензии высказать было особо некому, ведь особо дружескими отношения между двумя государствами назвать было нельзя.
С тех пор «Здоровье» никогда не использовало зарубежные хранилища данных.
А как вы считаете, хранить данные за рубежом безопасно? Вы уверены?
Сказки о безопасности: Облачный архив
В баре после очередного удачного расследования теплая компания оперативников отмечала удачный исход дела. Так как в расследовании принимали участие коллеги принца, то и его, и его друзей тоже пригласили на маленькую пирушку
– Господа, вам не надоело быть такими серьезными? А давайте я попробую вам рассказать историю, над которой одно время работали мои коллеги, – предложил принц.
– Как вы, вероятно, помните, одно время в империи очень популярными были смартфоны и планшеты фирмы А. Они довольно сложно поддавались взлому и потому довольно высоко ценились преступным миром. Да к тому же благодаря изумительно поставленной рекламе пользовались бешенной популярностью.
Фотографии, сделанные данными гаджетами, сразу же синхронизировались с облачным хранилищем, но если они вам не нравились, их можно было оттуда удалить. Однако по официальным данным вам давался месяц, если вы захотите их восстановить. Нас с коллегами заинтересовал этот факт, да тут еще и ваше руководство подкинуло нам такой смартфон, фотографии с которого нужно было восстановить.
Увы, попытки восстановить информацию на смартфоне оказались безуспешными. Казалось, что же делать? Один из наших коллег, да не смотри ты так, Густав, да-да, это именно ты, надумал использовать некоторые найденные им недокументированные возможности. Не сердись Густав, я выдам твою страшную тайну. На поимку талантливого компьютерного взломщика Густава Свенсона у нас ушел год!!! А потом ему предложили или 10 лет в тюрьме или… идти к нам в команду. Он сделал выбор, и надеюсь, что сегодня в баре ему куда как лучше, чем в тюрьме, не так ли Густав?
Так вот, Густав обнаружил, что на самом деле фотографии из облака никуда не деваются. И сумел их восстановить. Вот так мы и смогли помочь в обвинении растлителя малолетних.
– Но, принц, ведь фактически вы взломали облачное хранилище?
– Ну да. Но… с санкции императора. А все что сделано во славу империи и для блага ее граждан – законно! А с Густава после этого были сняты все
Долго еще шумела компания, обсуждая старые успехи и победы. А на утро было новое дело…
Вы уверены в безопасности вашего облачного хранилища? У вас есть основания? Поделитесь?
Сказки о безопасности: Диверсии в соцсетях
На планете у звезды Z в созвездии Каппа все еще не существовало единого правительства, а была куча разрозненных государств. Одни были сильнее, другие слабее, но в целом уровень развития планеты соответствовал первой четверти XXI века по версии Земли.
В службе безопасности государства А с момента появления газет, а затем радио и телевидения существовало специальное подразделение П «Пропаганда и контрпропаганда». С развитием Интернета его стали называть подразделением ведения информационной войны. Но в самой СБ его называли, как и прежде, просто «Болтуны».
Находкой для этого отдела стало возникновение социальных сетей, ведь по опросам, проводимым по заказу подразделения, почти половина опрошенных больше доверяла своим собеседникам в соцсети, чем радио, телевидению и СМИ.
– Говард, вам нужно организовать в социальной сети несколько сотен фальшивых аккаунтов и создать для них видимость жизни!
– Понял, сделаем. Возраст?
– От 20 до 45 лет, образование разное, все остальное на ваш вкус. Язык общения – язык государства К. Пусть обсуждают что угодно, Интернет, музыку, кошек в конце концов, главное, чтобы у каждого из них к концу года было максимум друзей и подписчиков. И, естественно, они должны входить в различные группы и быть социально активны.
– Ясно, сделаем!
Прошел год.
В государстве К настали экономические трудности, впрочем как во всех остальных.
– Говард, ваша задача, вернее ваших «роботов», заявлять везде, что во всех бедах государства К виновато правительство, все они воры и мошенники. И не важно, что это не так: чем абсурднее обвинения, тем быстрее им поверят. Главное, чтобы обвинений было много, создавайте группы, зовите на митинги, организовывайте слухи и пытайтесь создавать информационный шум. Но нас ни в коем случае там нет! Это все – самостоятельное движение, ведь мы же не хотим войны. Наша цель – создать хаос, в котором мы сможем получить требуемое просто и бесплатно! Развалить их страну их же руками!
Вот так или приблизительно так осуществлялась атака в социальных сетях на государство К. Устранить последствия такой атаки чрезвычайно сложно, ведь невозможно бороться со слухами…
А вы готовы к такой войне? Вы всегда верите тому что читаете? Вы знаете всех своих друзей и подписчиков в реальной жизни? Я, увы, нет. А вы?
Сказки о безопасности: Кто виноват?
Оппозиционный деятель господин Краус заявил, что за ним следят и что его смартфон не отвечает требованиям безопасности. Да ладно бы просто заявил – он подал в суд на известную компанию А, обвинив ее в ненадлежащем отношении к своим обязанностям по отношению к пользователям.
Его смартфон исследовали две независимые компании в области информационной безопасности и заявили, что он был заражен. В принципе рядовое событие. Но проблемой стало то, что в случае, если компанию обвинят, то это станет поводом для последующих судов.
Представители компании А обратились за помощью в Департамент информационной безопасности.
– Ваше высочество, вы сможете нам помочь?
– Думаю, что сможем, но нам нужен смартфон господина Крауса и хотя бы неделя срока.
– Огромное спасибо, мы надеемся на вас!
Прошла неделя.
– Господа, мы готовы вас защитить. В происшедшем, безусловно, есть ваша вина и компании нужно срочно выпускать патч. Но! Стоит отметить, что, если бы господин Краус не перешел по ссылке, полученной с SMS, то его смартфон не был бы заражен. Так что вина лежит и на нем.
– Вы уверены?
– Безусловно!
А ваши пользователи осведомлены о том, что не стоит переходить по неизвестным ссылкам, полученным неизвестно от кого?
Сказки о безопасности: Компьютер для Хрюши
Хрюша давно мечтала о компьютере и прожужжала все уши своим друзьям: и как она будет общаться, и как фильмы смотреть долгими зимними вечерами, и как рецепты искать через Интернет.
И вот мечта сбылась. Друзья подарили Хрюше в день ее рождения ноутбук. Всем хорош. Новенький, мощный, с хорошей видеокартой и большим жестким диском.
И вот в гости к Хрюше зашел ее друг – кролик Сеня. Хрюша похвасталась подарком. Сеня же вдруг заявил, что ноутбук хороший, но установленная на нем операционная система Windows 10 – полный отстой, и он бы ее сменил на Windows 7. (Проблема же была просто в том, что у Сени не было установленной 10-ки и, соответственно, он просто не умел в ней работать.)
И так авторитетно он это все заявил, что Хрюша, обидевшись на своих друзей, попросила его переустановить систему. Сеня согласился и воспользовался для переустановки ОС своим пиратским диском.
Переустановил. Правда, некоторые устройства перестали работать, ведь ноутбук не был рассчитан на Windows 7, но Сеня не стал об этом говорить Хрюше, посчитав, что сойдет и так.
Прошло два дня. Хрюша решила позвонить своей тете по скайпу, а заодно похвастаться, какой крутой у нее теперь ноутбук. Включила, а видеокамера не работает. Да и звук как-то хрипит…
Расплакалась Хрюша, кинулась звонить Сене, а он то занят, то говорить не может… Хорошо, шел с работы местный мастер Потапыч. Попросила его Хрюша починить ноутбук. Ох и много же новых слов и определений в адрес Сени услышала Хрюша. Единственное печатное пожелание Сене было сходить к врачу, чтобы вместо лишних ног ему пришили руки.
– Почему? – спросила Хрюша.
– Да потому что у него руки растут оттуда, откуда у нормальных мастеров ноги, – рассердившись пояснил Потапыч.
Восстановив Windows 10, он попросил Хрюшу больше никогда не пускать Сеню к компьютеру. По крайнем мере до тех пор, пока у него ума не прибавится.
Надеюсь, вы то не делаете подобной глупости – не меняете лицензионную ОС на ворованную?
Сказки о безопасности: Как отследить энтузиаста
Как отследить человека? Как его найти в любое время? Как узнать его типовые маршруты передвижения по городу. Такие или приблизительно такие вопросы одолевали имперского советника по безопасности уже которую неделю.
Устраивать слежку? Дорого, но самое главное – малоэффективно. Отслеживать мобильный телефон? А вдруг его просто оставят дома? Что делать?
С такими вопросами советник решил наведаться к принцу, в его Департамент информационной безопасности или в «службу мозгоправов», как ее все чаще и чаще называли между собой сотрудники СБ.
– Принц, у нас сложности. Нам нужно отслеживать человека, причем, естественно, без его ведома. Использовать службу наружного наблюдения мы не можем, слишком дорого, да и малоэффективно.
– А что вы можете сказать об этом человеке?
– Он обожает здоровый образ жизни, практически не пьет, очень любит различные модные гаджеты. И вообще следит за новинками рынка.
– Очень хорошо! Мы как раз нашли новинку, которая будет ему явно интересна. Даже две!
– ???
– Фитнес-браслет, который указывает время, пульс, давление, меряет пройденное расстояние и… передает данные геолокации на удаленный сервер в открытом виде. Естественно, о последнем ни мы, ни производитель говорить не будем. Итог? Мы круглосуточно отслеживаем нашего «пациента».
Игрушка вторая – «умные» часы. Здесь перечень функций намного шире, но используется та же передача координат, которую мы можем использовать.
Рекламу таких устройств производитель открывает на следующей неделе огромной презентаций, которую будут транслировать на всю планету. Как итог, ваш человек сам купит себе устройство. Наше дело просто отследить! И мы это сделаем.
А вы думаете, что используя новые гаджеты вы остаетесь в безопасности? Думайте так и дальше!
Сказки о безопасности: Сеня и смартфон
После того, как Сеня «помог» Хрюше с установкой операционной системы на ее ноутбук, Хрюша долго просто не пускала его не то что к компьютеру, но вообще в дом, помня о совете Потапыча. Но время идет…
После появления популярной игры для смартфонов «Поймай дракона» Хрюша долго мечтала о приобретении
– Ну, когда же, когда? Сеня, ты не знаешь, когда они начнут продажи?
– Хрюша, а зачем ждать? Давай сделаю! Ты ж знаешь, я мастер!
– Не… Какой ты мастер, я уже знаю, хватит!
– Не, ну что ты! Тут все просто. Мы на твоем смартфоне разрешим установку приложений из третьих источников и поставим тебе игру. Всего-то. Одно движение. Я себе сделал и смотри, играю.
Тут Сеня гордо продемонстрировал экран игры с убегающим драконом.
И Хрюша сдалась!
– Ну ставь! Только расскажи, как играть.
Прошла неделя.
– Сеня, что-то у меня смартфон стал медленно работать! Да и деньги непонятно куда деваться начали со счета.
– Ну не знаю. У меня все нормально вроде.
– Точно?
– Да говорю же, все хорошо!
Прошло еще несколько дней.
– Потапыч, глянь-ка, что тут такое?
– Что? Опять? Небось Сеня что-то делал?
– Да игру поставил. И все!
– И все?
– Да говорю же, все!
– Ладно, давай. Только это пару дней займет, мне ж работать надо!
Прошло два дня.
К Хрюше пришел разъяренный Потапыч.
– Хрюшенька, милая, где этот… Этот… Ну этот, кролик, морковку ему в глотку по самую ботву! Он же тебе вирусы на смартфон напихал. Вот у тебя все и работало медленно. Да и деньги кончились на счету твоем. Передай ему, найду – удавлю. На горох поставлю! На все лето отправлю к бабке огород полоть!!! Короче, я все вернул в заводские настройки, вот тебе смартфон. И не доверяй его больше Сене, прошу!
Надеюсь вы не устанавливаете непроверенные приложения из третьих источников? И антивирус у вас свежий? Будьте внимательнее.
Сказки о безопасности: Не знаешь – не трогай!!!
Хрюша искренне считала, что ее девичье дело читать романы, смотреть фильмы на ноутбуке, искать по выходным рецепты в Интернете и смотреть фотографии в социальных сетях, предаваясь мечтам о принце на белом коне… А не вот разбираться как все это работает, а уж тем более как все это можно и нужно защищать… Не, для этого есть Сеня. Тем более что Потапыч всегда занят, да и отказывается в последнее время, как он говорит, «чинить на сухую». А где ж ему, ненасытному, меда-то набраться?
Так продолжалось довольно долго, пока в один из дней она не получила от своей школьной подруги, Хавроньи, сообщение в социальной сети. «Хрюша! Посмотри, как очаровательно ты тут выглядишь! Это я тебя снимала!» И далее в сообщении шла укороченная ссылка на какой-то сайт.
Обрадованная Хрюша сразу же полезла смотреть. И…
– Потапыч! Спасай! У меня смартфон не работает! И компьютер тоже висит! Требуют выкуп какие-то злодеи! Говорят, не заплатишь – так и сиди! А что мне бедной девушке делать? – раздавались крики вперемешку со всхлипами.
– Потапыч, я ж тебе трехлитровую банку с медом приготовила. Закрытую. А мы с тобой потом чаю с медом попьем! И медовуха тебя ждет!
– И мед и медовуха? Да… Серьезно ты влипла! – только и сказал Потапыч, – Вечером зайду! Все не так просто.
Настал вечер. Уже и сумерки спустились, а Потапыча все нет. Грустно Хрюше. Ноутбук не работает, смартфон тоже непонятно что делает. Да и деньги куда-то делись со счета. А книги она забыла, когда читала. Говорила всегда, что не девичье это дело.
Но наконец-то пришел Потапыч.
– Ну что? Где больной? Хрюша, я тебе говорил Сеню не пускать к технике? Говорил!
– Так не он это!
– А кто?
– Я ничего не делала. Оно само!
– Ага, все так говорят. У тебя антивирус на компьютере и на смартфоне установлены?
– Я не знаю. Сеня давно ставил. А я и не смотрела. Он как-то давно говорил, что зайдет, да так и не зашел.
– Так… Ключи на антивирус на компьютере – ворованные. И те давно закончились! Ну сколько ж вам всем говорить, что дешевле заплатить! Один раз уплатил и год голова не болит! Не, заразиться конечно и с антивирусом можно, однако все ж сложнее! Так… И на смартфоне бесплатно-непонятный установлен. Ох, Хрюша, залетела ты.
– Да как же Потапыч? Я ж вроде того, осторожно, предохраняюсь! Антивирусы вон поставила.
– А толку? Смартфон сейчас в заводские настройки скину, хорошо резервная копия в облаке есть. А ноутбук твой полностью переустанавливать надо. Так что плакали все твои фотографии с отдыха. Ты ж их отдельно не хранила?
– Ой, Потапыч, горе-то какое!
– Ничего, в другой раз умнее будешь! А антивирус купи, да и потом все настроить надо. Короче, Хрюша, тут работы не на один вечер. Да и впредь, не знаешь от кого ссылка пришла – не открывай. Да и знаешь тоже вначале переспроси, а посылали ее или это вирус шалит!
И вам тоже пора бы быть умнее. Не знаете что это – не трогайте, целее будете.
Сказки о безопасности: Чем выше высунулся, тем проще снайперу
На очередном заседании глав департаментов император попросил принца провести обучение основам информационной безопасности руководства всех департаментов и их замов. Принц искренне удивился, мол, обучение проходит ведь регулярно, даже росписи есть. На что ему резонно ответили, что росписи есть, а знаний нет.
– Что произошло? – недоуменно заявил принц, – Во что мы влезли, да еще и так, что я этого не знаю?
Слово попросил глава имперской канцелярии г-н Штейн
– Господа, мне неловко признавать это, но большинство здесь сидящих пали жертвой злого розыгрыша журналиста из газеты «Вечерние вести». Этот журналист открыл в социальной сети учетную запись от моего имени, выставил туда мои фотографии и пригласил туда многих моих реальных друзей. И, несмотря на то, что все они прекрасно знают меня, они просто попались на удочку и попросились ко мне в друзья. Мало того, некоторые из них хотели обсуждать со «мной» рабочие вопросы, мол, им так легче! Это продолжалось несколько месяцев, пока один из моих знакомых не перезвонил мне и не спросил меня, мол, почему я никак не решаю вопрос, который он мне задал. Стыдно мне, моим именем воспользовались. Но втройне должно быть неудобно тем, кто поддался на эту уловку! Слава Богу дело не дошло до действительно серьезных дел, а газетный скандал удалось замять в зародыше. Именно поэтому, принц, я и прошу провести для нас занятия.
– Да-а-а, задали вы мне задачу! Вообще-то я давно предлагал запретить государственным служащим, начиная с определенного ранга, использовать социальные сети. Совсем! Но проблема состоит в том, что запретом этого не решить, ведь у каждого из вас есть жены, дети, родственники, любовницы в конце концов… Нужно просто быть очень внимательными и аккуратными. И всегда понимать, что вы высокопоставленные служащие, вы находитесь на самом верху служебной лестницы. А чем выше высовываешься из окопа, тем удобнее снайперу. Помните об этом!
А ваше руководство, да и вы сами, понимаете, что каждый из вас – это потенциальная мишень? Помните об этом!
Сказки о безопасности: Пароли для Хрюши
Хрюша искренне считала, что ее девичье дело читать романы, смотреть фильмы на ноутбуке, искать по выходным рецепты в Интернет и смотреть фотографии в социальных сетях, предаваясь мечтам о принце на белом коне… вот разбираться как все это работает, а уж тем более как все это можно и нужно защищать… Но вот пришла беда…
– Потапыч, милый, выручай! Срочно!!!
– Что случилось-то? Поясни!
Но в телефонной трубке были слышны только всхлипы да прерывистое дыхание.
– Выручай, Потапыч!
– Иду, куда ж я денусь! Вот наградил Бог профессией! Как врач на «Скорой помощи»! Никому не буду признаваться, что я айтишник! Замучают!
Потапыч натянул джинсы, свою любимую футболку с надписью: «Нет!!! Я не буду чинить ваши компьютеры!» и пошел к Хрюше. «Эх, и медку выпить не дали! Сволочи!» – думал он, топая к Хрюше.
– Что случилось, рассказывай! Жалуйся!
– Да тут… Да тут… Беда, Потапыч!
– Да хватит плакать, выпей воды, успокойся и рассказывай!
– Дык об этом весь поселок знает, порядочный он парень!
– Так вот. На моей странице в социальной сети от моего имени кто-то написал, что я не люблю его и прочие гадости о нем. А потом еще и письмо ему по электронной почте пришло, тоже от меня, а там то же самое. Обиделся он, видеть меня не хочет! Помоги, Потапыч!
– Погоди, а ты это не писала, точно?
– Да точно! Что я дура что ли?
– Та-а-а-к, значит взломали тебе и учетную запись в социальной сети и почту. Ты каким паролем пользовалась? Одинаковым небось.
– Да я ж везде ним пользуюсь. Чтобы не забыть «Хрюша08081998». А что? И длинный и запомнить просто.
– Погоди, 08081998 это твоя же дата рождения?
– Ну да.
– А имя на почте какое? Адрес? Khrusha@…?
– Ну да.
– Ах ты глупая-глупая Хрюша! Ну разве ж можно так?
– А что? Я разные пароли перебирала. И «Qwerty» и «0123456789». Сказали нельзя такие. А мне ж его еще запомнить надо. А я девочка. У меня другое в голове…
– Ладно. Сейчас я поставлю тебе программу-менеджер паролей. Она вместо тебя будет пароли запоминать. А тебе потребуется только один пароль запомнить, основной. И запомни, Хрюша, у тебя должны быть разные пароли. В социальную сеть, на почту, в скайп, к облаку на смартфоне. Везде разные! И везде сложные. Помни об этом, а с Пятачком я поговорю. Не волнуйся!
А у вас везде разные пароли? И везде сложные? Подумайте!
Сказки о безопасности: Пароль для генерального директора
В кабинете руководителя ИТ раздался звонок.
– Иван Степаныч, вас срочно вызывают к генеральному!
– Светочка, только меня?
– Нет, еще Александра Кирилловича, руководителя СБ.
Пока начальник ИТ поднимался в лифте, в голове вертелась одна мысль. «За что? Что случилось?»
Генеральный с утра был не в духе.
– Садитесь! Вы сегодня с утра телевидение смотрели?
– Нет, не успел, а что случилось?
– Случилось! – в разговор вступил руководитель СБ, вечно хмурый, с уставшим лицом, бывший отставник силового ведомства.
– Наш отчет, который вы создавали в единственном экземпляре только для генерального директора, стал известен прессе. Представляете сколько дерьма сейчас выплеснут на нашу голову. Да ладно бы просто выплеснут. Мне уже звонили из прокуратуры и налоговой. Ждем гостей. КАК? Вот какой вопрос меня мучает. У кого был доступ?
– Только у генерального, я сам проверял.
– И как?
– Дайте мне полчаса, я еще раз проверю все журналы доступа.
Прошло полчаса. Тот же кабинет и те же лица.
– Виталий Сергеевич, подскажите пожалуйста, а ваш смартфон при вас? Вы его никуда не девали?
– Сейчас посмотрю, должен быть в пиджаке. О! Его нет.
– А когда он пропал? И причем тут смартфон вообще???
– Да не знаю я! Может вчера? Я вчера с женой был на приеме, перед ним я звонил, а после уже ни я ни мне никто не звонил… Но причем тут смартфон?
– Виталий Сергеевич, а помните, как два месяца тому вы поставил ИТ задачу – обеспечить вам доступ в корпоративную сеть и к отчетам компании без пароля с вашего смартфона. Вы еще тогда заявили, что вам надоело набирать длинный и сложный пароль, а у вас своих дел по горло? Я еще тогда написал докладную на ваше имя с копией руководителю СБ о том, что так делать нельзя. Вы же тогда сняли мне премию и заявили, что еще одна такая выходка и я могу искать себе другую работу? Мы сделали как вы просили, но зарегистрированную копию той докладной я себе сделал. Вот и случилось то, о чем мы вас предупреждали.
Завтра будет совет акционеров, куда меня (и вас, Александр Кириллович тоже) пригласили. Вот я ее и предъявлю. Так что ни моей вины, ни вины СБ тут нет. Думать нужно было раньше.
Впрочем, конец сказки был печально предсказуем. Уволили и начальника ИТ и руководителя СБ. Одного за то, что был сильно умный, а второго, второго просто ну нужно же кого – то уволить. Не генерального же директора увольнять!
Увы, но данная сказка написана по реальным событиям. Наше руководство весьма часто забывает, что правила информационной безопасности написаны для всех. И не стремится их выполнять. А вы с таким встречались? Я – да, увы.
Сказки о безопасности: Холодильник для Хрюши
– Потапыч! Потапыч! А я решила себе новый холодильник купить. Как у начальника. Прикольный такой, разговаривает! Только Интернет ему нужен, чтобы рецепты новые подсказывать!
– Погоди. Как Интернет?
– Да когда продукты в холодильник складываешь, он запоминает дату и время, когда ты положил, и сканер кодов у него есть. Открываешь, он рассказывает, что можно приготовить из того что есть. И на экран показывает. А также напоминает, что заканчивается и что купить надо. И даже SMS пришлет. Или письмо на почту.
– А зачем???
– Ну, Потапыч, ты консерватор! Прикольно же…
– Ну, как хочешь. Покупай, раз решила.
Прошел месяц. Хрюша не могла нахвалиться холодильником. Даже экскурсии домой водила. Но как – то раз…
В 2 часа ночи в доме Потапыча раздался телефонный звонок.
– Кого там черт носит в такое время? Порядочные медведи ночью спят! – это были самые милые слова, которые услышала звонившая Хрюша. Все остальное было не совсем печатным.
– Потапыч! Спаси! Мне страшно!
– Что случилось?
– Да… Да… Я к холодильнику подошла, хотела шоколадку съесть! Ну иногда я ночью шоколад ем, чтобы не так грустно было, а он…
В трубке раздалось всхлипывание.
– Что он?
– Он не открывается! А когда я попробовала открыть, он как заорет, мол, иди спать, свинья жирная! Хватит жрать! Я испугалась!
– Иди спать, Хрюша, мало ли что со сна привидится. Иди спать, и я посплю.
Прошел день.
– Потапыч, приходи! Мне действительно страшно. Я снова подошла, уже вечером, а холодильник как заорет, мол, хватит жрать! Я боюсь!!!
– Приду, гляну.
Настал вечер.
– Хрюша, а кто тебе настраивал беспроводную связь? Снова Кролик приходил?
– Ну да, а что?
– Ничего. Еще раз этого ушастого пустишь, больше меня не зови. Не приду. Осточертело! Передай ему, что если увижу, то на пороге повешу кверху ногами!
– А чего ногами кверху?
– Чтобы кровь наконец – то к мозгам приливала, чтобы думать учился! Он же тебе на беспроводную точку пароль «123456» поставил!!! И холодильник подключил. И пароль по умолчанию не сменил! Вот тебе холодильник и взломали. Сейчас переделаю все.
Починив холодильник, Потапыч медленно побрел к себе, грустно ругаясь себе под нос.
А вы задумывались что к умным вещам еще и хозяева умные должны прикладываться? Жаль, что у хозяев нет кнопки «Сменить прошивку». А вы готовы к умным вещам? Точно?
Сказки о безопасности: Ограбление
Переехав в столицу империи Иоганн стал работать в подразделении интеллектуальных преступлений Департамента контрразведки. В то утро все начиналось как обычно. Поскольку особых громких дел не было, то кажется можно было даже выпить кофе с утра.
Но вдруг зазвонил внутренний телефон.
– Иоганн, зайдите ко мне, пожалуйста!
– Да, господин Краус, минутку!
В большом кабинете руководителя Департамента сидел какой – то мужчина в мешковатом костюме с небрежно завязанным галстуком. Перед ним стояла наполовину выпитая чашка кофе, однако, как казалось, даже ароматный кофе никак не мог повлиять на его плохое настроение.
– Заходите, Иоганн! Как Эльза? Как малыш?
– Господин Краус, вряд ли вы вызвали меня чтобы узнать, как поживают мои жена и сын. Я ведь догадываюсь что у нас снова неприятности? Верно? Иначе бы вы не звонили мне с утра пораньше. Я к вашим услугам.
– Иоганн, увы, вы правы, как всегда. Я хочу познакомить вас с комиссаром полиции. У них проблемы, которые они сами
– Итак, господа, я не буду долго вводить вас в курс дела. В столице началась серия ограблений. Уже обворовали пять квартир. Все в разных концах города, хозяев не было дома. Нас интересует, как преступники подбирают объекты ограблений. Просмотр видео с камер наблюдения позволил установить, что наружное наблюдение за домами не велось.
– Что общего у этих домов?
– Да в том и дело, что общее только то, что все они обслуживаются интернет – провайдером N. И все. Все остальное разное. Помогите нам.
– Хорошо. К этому провайдеру начальником службы безопасности ушел мой руководитель, когда вышел на пенсию, это существенно облегчит дело.
Прошла неделя.
– Господин Краус, следующее нападение состоится по одному из трех адресов. Вот они. Вышлите туда оперативников.
– Откуда вы знаете, Иоганн?
– Мы проверили адреса потерпевших. Все они были клиентами N, но мало того, все они в прошлом году прокладывали к себе оптику и платили за Интернет максимальный тариф. Преступники проверили их трафик и отметили что за пять дней, предшествовавших ограблению, потребление Интернета было минимальным или вообще нулевым. А так как это означает, что Интернет был выключен, а уезжают у нас на отдых минимум на 10 дней, то в этих квартирах хозяев нет. Мы сами вычислили, в каких домах такая же ситуация, вот я и предложил вам.
Настало утро.
– Иоганн, хочу вам выразить признательность от комиссара полиции. Вы оказались правы. Один из грабителей работал в интернет – провайдере. Да-а-а! Должен заметить, что времена классического полицейского с собакой действительно уходят в прошлое, а жаль…
А вы задумываетесь о том, что, наблюдая за вашей беспроводной точкой доступа достаточно легко можно узнать, дома ли вы или нет?
Сказки о безопасности: Угон
Сотрудник подразделении интеллектуальных преступлений имперского Департамента контрразведки Иоганн, зябко кутаясь в шарф, медленно шел на работу. Раннее утро обещало хмурый, дождливый день. Осень полным ходом вступала в свои права. «А ведь скоро зима, снова холод, слякоть…» – думал он. Он не любил позднюю осень и зиму прежде всего за вечный дождь, сырость и мерзкий, холодный ветер, который, казалось, выдувал всю душу.
На службе, выпив с утра чашку хорошего кофе, он решил, что не все так плохо, но его мысли прервал телефон.
– Иоганн у телефона. Слушаю вас.
– Зайдите ко мне, есть срочное дело.
– Уже бегу, господин Краус.
В кабинете Крауса, как всегда было тепло и светло. Удивило то, что присутствовали два незнакомых человека, причем явно не из их ведомства.
– Садитесь, Иоганн! Мы как раз вас ждали. Вашему отделу снова придется спасать нашу репутацию. Сегодня утром неизвестные лица угнали автомобиль нашего директора.
– Как??? Он же оборудован специальной компьютерной системой открывания и блокирования дверей от фирмы V, которая гарантировала смену ключа двери после каждого открытия. Не так?
– Именно так, впрочем, эти два господина расскажут все подробнее. Я не представил их вначале, прости. Эти господа – главный конструктор системы сигнализации и руководитель службы безопасности компании V. Да, еще, сам понимаешь, огласка того, что угнан автомобиль нашего директора, нам ни к чему. Впрочем, автомобиль мы уже нашли.
– Господа, пройдемте в отдел. Нам потребуется ваша сигнализация и вся документация к ней.
Прошло три недели.
– Ну что, Иоганн?
– Боюсь, фирме V придется очень сложно. Для исправления ошибки нужно отзывать десятки, если не сотни тысяч авто. Ошибка была в программной реализации генератора случайных чисел, используемых в качестве одноразовых паролей. Достаточно было прослушать несколько сотен комбинаций, чтобы восстановить алгоритм генератора и суметь предсказать главный ключ генерации, а затем, соответственно, предсказать следующий ключ для открывания двери. Увы, оказалось, что систему можно взломать без особых усилий.
Вы считаете это фантастикой? Ничуть. Такая атака уже опробована на автомобилях Volkswagen. Кто следующий и насколько скоро?
Сказки о безопасности: Заклеиваем веб – камеры
Настала весна. Сотрудник подразделении интеллектуальных преступлений имперского Департамента контрразведки Иоганн всегда любил это время года. Казалось, не только в природе, но и в душе все расцветало. На улице было солнечно и тепло. В этот раз Иоганн решил пойти пешком на работу.
Дорога шла через парк. В это время в парке уже было полно народу, а так как в парках столицы уже давно работал бесплатный доступ в Интернет, то многие с утра уже работали или читали последние новости или просто переписывались в социальных сетях.
Иоганн обратил внимание, что у некоторых пользователей веб – камеры на ноутбуках и даже на планшетах были аккуратно заклеены медицинскими пластырями. Он искренне удивился этому и решил подробнее разобраться. Зачем это? Неужели в столице очередная эпидемия вируса, на этот раз связанного с веб – камерами. И смысл?
Придя на работу, он решил собрать своих помощников, чтобы понять, что происходит.
– Марк, Рита, поясните, что происходит? Народ сидит с заклеенными камерами. Смысл?
– Иоганн, все началось после интервью руководителя социальной сети, в ходе которого журналисты обратили внимание на то, что веб – камера его ноутбука заклеена. Потом было интервью нашего начальник полиции, в котором он заявил, что рекомендует заклеивать веб – камеры для обеспечения безопасности.
– Бред какой – то.
– Естественно, бред. Но ведь люди верят в то, во что проще поверить.
– Нужно заявить об этом в прессе. Я попробую добиться разрешения на пресс – конференцию. Но вы должны будете мне помочь, сыграв роль журналистов.
Прошло две недели.
Утром руководитель вызвал Иоганна к себе.
– Иоганн, вы все еще настроены на пресс – конференцию?
– Безусловно.
– Разрешение получено. Пресс – конференция будет идти в прямом эфире.
Итак, утро. Иоганн вместе со своими помощниками приехал в телекомпанию. Началась пресс – конференция.
– Что вы можете сказать о заклеивании веб – камер?
– Что я могу сказать? Вы можете их заклеивать, можете не заклеивать, вам это не поможет. Почему? Да потому что сегодня существует масса способов узнать, где вы находитесь и чем заняты. Посмотрите на улицы. Практически через каждые 50— 100 метров на улицах стоят камеры наблюдения. В офисах, в которых вы работаете, также установлено видеонаблюдение. Да и кто может гарантировать, что ваш собеседник, одев очки, не снимает вас. Марк, можно вас на секунду?
– Да, Иоганн.
– Покажите публике ваши очки.
– Очки или снятое ними изображение? Смотрите, у меня в руках обычные очки. А вот на экран выводим снятую ними пресс – конференцию.
– Ну и что? Помогло заклеивание камеры? А ведь существует еще и огромное количество различных интернет – вещей, которые передают вашу информацию. Вы думаете, они все идеально защищены? Я еще раз хочу вам сказать, что вы можете заклеивать камеры, использовать специальное программное обеспечение для безопасности вашей камеры. Поможет ли вам это? Не знаю.
А вы заклеиваете камеры? Есть ли в этом смысл? Я не уверен. А вы?
Сказки о безопасности: Автопилот против угонщиков
Хмурое осеннее утро манило полежать еще немного. Низкие тучи, дождь, монотонно моросящий за окном… Да еще и пятница…
«Может остаться дома? Попросить отгул?» – думал сотрудник подразделении интеллектуальных преступлений имперского Департамента контрразведки Иоганн. Вставать в такую погоду не хотелось совсем. Все же усилием воли он заставил себя вылезти из теплой постели, сбегал на кухню, включил кофеварку. Времени варить кофе в джезве, как он любил, по утрам всегда не хватало, пришлось купить кофемашину. Конечно, кофе был не таким, но зато быстро.
Иоганн успел умыться и почистить зубы, как в квартире раздался противный писк телефона. Этот писк действовал на нервы, но сменить мелодию Иоганн не хотел, потому
– Иоганн, доброе утро! Ты уже встал? Позавтракал?
– Я к вашим услугам, господин Краус. Нет, я еще не поел.
– Это хорошо! Внизу тебя ждет мой шофер, он отвезет тебя в ресторан на улице Принца Альберта.
– Шеф, я знаю этот ресторан, но на чашку кофе там нужна половина моей зарплаты.
– Ничего, у нас деловой завтрак, за нас платят. И не удивляйся сегодня ничему. Да, шофера можешь ни о чем не спрашивать, он ничего не знает.
«Странно», – подумал Иоганн. Начальника никогда не волновало, успел он позавтракать или нет. Что-то тут не то. Что? Эта мысль не давала ему покоя, пока машина неслась сквозь дождь к месту встречи.
– Иоганн, садитесь! Эти господа – руководители автомобильной компании, которая, кстати, выпустила ваш автомобиль.
– А это тут причем???
– Сейчас узнаете. Итак, предыстория нашей встречи. Три месяца тому вы купили автомобиль «БНД-224», верно? Причем в минимальной комплектации. Из удобств вы поставили только автопилот, причем программируемый. И попросили убрать стандартную кнопку его выключения, перенеся его в необычное место, чтобы он не был виден. Также вы попросили сделать блокировку дверей с голосовой аутентификацией.
– Да. Но это все записано в договоре и оплачено мной лично.
– Иоганн, не будьте ребенком. Я не налоговая инспекция! Я знаю, что у вас все чисто. С вашего позволения я продолжу.
Тут он, не выдержав строгого выражения лица, просто расхохотался.
– Иоганн, такого у нас не было никогда! Ты умудрился стать героем Департамента! Да что там, сам увидишь!
– ????
– Сегодня ночью твой автомобиль угнали. Разбили стекло и угнали. НО! Угонщик сел в машину, завел автомобиль и автомобиль сам поехал! На автопилоте. Обнаружить кнопку отключения он не смог. И автомобиль привез его… на работу. На твою работу, Иоганн! Во двор Департамента контрразведки! Мало того, автомобиль не открыл двери, а охрана, увидев, что в такую мерзкую погоду ты едешь с открытым окном, решила, что тебе нужна медицинская помощь. И взяли угонщика. Сейчас весь департамент, да думаю и вся тюрьма умирает от хохота.
– Да, но причем тут эти господа?
– Мы позвонили в компанию, так как не могли открыть дверь твоего автомобиля. А теперь слово вам, господа.
– Иоганн, вы не будете возражать, если вместо вашего «БНД – 224» мы подарим вам следующую модель «БНД – 326» в максимальной комплектации, а вашу будем использовать в рекламе? Мы считаем, что лучшей рекламы нашего авто не было, да, наверное, и не будет!
– Спасибо огромное! Я не ожидал!!!
– К тому же, зная, что вы обожаете хороший коньяк, мы привезли для вас пару бутылок 50-летней выдержки. Не хуже того, который сейчас подадут нам к кофе.
«Н-да… Пятница удалась!» – только и подумал Иоганн.
Вы думаете, что это невозможно? А я думаю, что это история из ближайшего будущего. Еще 5—10 лет и все это станет реальностью. Если, безусловно, мы все это сумеем защитить!
Сказки о безопасности: Умный автомобиль
И снова осень. И снова дождь за окном. Монотонный стук капель за окном казалось нашептывает все ту же мысль: «Что не так с автомобилем? Что не так? Ну не может быть все так хорошо! Не может быть!» Уже год как сотрудник подразделении интеллектуальных преступлений имперского Департамента контрразведки Иоганн пользовался неожиданным подарком. Понятно, что на свои доходы он никогда не мог бы себе позволить такую роскошь, но подарок есть подарок. И все же что – то было не так! Эта мысль как зубная боль не давала ему покоя, возвращаясь вновь и вновь. И вдруг он вскочил! Ура, кажется нашел!
«А если бы в тот день у него не просто угнали бы автомобиль, а посадили бы за руль обколотого наркомана и начинили бы авто взрывчаткой? Первую линию охраны он прошел бы беспрепятственно, ведь автоматика бы просто распознала автомобиль высокопоставленного сотрудника, и он беспрепятственно бы въехал на подземную стоянку. А взрыв на стоянке привел бы к многочисленным жертвам, а то и обрушению всего здания!
А если не диверсия, а просто теракт? Что главное? Маршрут. Как добыть? Из автопилота…»
С такими мыслями Иоганн ехал на работу.
– Макс, Рита, через 5 минут в переговорной!
– Макс, узнай пожалуйста все что сможешь о автомобильных компьютерах и автопилотах.
– Рита, выясни кто производит компьютеры, кто пишет операционные системы и вообще, все что сможешь узнать о программном обеспечении автомобилей. Встречаемся через неделю.
Прошла неделя.
– Иоганн, ты прав. Все куда хуже, чем мы думали. Компьютеры собирают несколько компаний, а операционные системы для них пишут всего две. Данные на жестких дисках не шифруются, существует специальный инженерный порт для перепрограммирования и закачки данных. НО! Существует и беспроводной канал для обновления программного обеспечения. Данные о маршрутах «с целью оптимизации автопилота» передаются на сервер, причем передаются по незащищенному каналу.
Итого. Данные о маршрутах можно скачать. Но самое опасное не это. Можно подменить данные карты, указать пробки, ремонты и фактически направить автомобиль по тому или иному заранее проложенному маршруту.
– Весело…
– Ха! Это не все! Существуют так называемые инженерные команды. Можно удаленно заблокировать двигатель и… тормоза! То есть фактически спровоцировать аварию.
– Короче, все понятно! Нужно выходить на императора и запрещать такие авто для всех государственных служащих. Срочно! Пока не исправят все ошибки.
– Но это миллионы!
– А жизнь людей дешевле?
Вы думаете это сказки? Увы. Разработчики всегда будут заинтересованы в том, чтобы как можно скорее вывести изделие на рынок. А заботы о безопасности – это дополнительные расходы. Трата как денег, так и времени, следовательно, недополученная прибыль. Не так?
Сказки о безопасности: Чипсы
Несмотря на то что на улице весна вовсю играла красками и за окном светило яркое солнце, настроение у большинства присутствовавших на совещании у начальника полиции столицы империи было скорее сумрачным. Вернее, мрачным. Да и вообще, вся атмосфера совещания предвещала грозу. И было из – за чего!
– Ну как, ну как вы смогли проворонить Длинного Дэна? Ведь было же понятно, что он собирается свалить. Весь вопрос куда. Чем он занимался в тот день?
– Смотрел телевизор, потом позвонил в магазин, сделал покупки. Мы еще обратили внимание, что он купил большое количество чипсов от компании Dupon. Подумали, как можно жрать такую гадость. А потом он пропал.
– Стоп ребята. Он точно покупал чипсы от Dupon?
– Да, в таких огромных коробках.
– А тебе – то что, Иоганн? Ты ж не ешь эту гадость!
– Погодите, комиссар. Вы уверены, что он покупал в коробках?
– Да. Ведь мы перехватили доставку и сами вносили коробки в квартиру.
– А когда он сбежал, коробок там не было?
– Нет, потому как к нему приехало грузовое такси и куда – то все это вывезли.
– Отлично! Звоните в магазин. Мне нужна накладная на эти коробки, а точнее номер партии и номера ящиков.
– Зачем???
– Все просто, комиссар. Мы живем в эпоху рекламы. Dupon отслеживает коробки до покупателя, чтобы потом предоставлять ему рекламу о таких же покупках рядом с домом или, вернее, рядом с местом, где он находится. Для этого в каждую коробку встроен чип, который позволяет ее отслеживать. Отслеживая чип коробки мы…
– Отследим Дэна?
– Все верно, комиссар! Ребята, за работу и поскорее. На наше счастье он без этой отравы жить не может! Вперед, быстрее!
Вечером Дэн был взят. Он так и не понял, что его сдали не соратники, а любовь к чипсам.
Это не фантастика. Это реальность. Уже реальность. И то что за нами смотрят всегда и практически везде – тоже реальность. Мы сами раздаем нашу информацию и жаловаться при этом что за нами смотрит наш компьютер,заклеивать веб – камеры, пытаться жаловаться на операционные системы наших ПК и смартфонов – просто смешно!
Сказки о безопасности: Беседа принца
И снова осень. За окном шел мелкий и противный осенний дождь. Серые тучи, казалось, ползут не просто над землей, а по земле. «Бр-р-р, противно-то как!» – подумал принц, входя в свое любимое маленькое кафе на тихой улочке столицы империи.
В этот день он решил собрать своих ближайших сослуживцев не на работе, а в кафе. Он понимал, что его люди очень устали, было много важных дел. Так что нужно было просто отдохнуть. Отдых со спиртным мог бы превратиться в банальную пьянку, потому и выбрал принц именно это маленькое и уютное кафе, где подавали изумительный кофе и великолепное миндальное печенье.
Друзья, а принц считал своих ближайших коллег именно друзьями, потихоньку собирались на кофе. Наконец – то пришли все, даже маленькая Таня пришла вовремя, что было совсем удивительно, ведь она специально всегда просила принца разрешать ей работать только по ночам. Уж очень по утрам она любила поваляться в постели и всегда утверждала, что прийти на работу в 9 утра ее можно заставить только под дулом пистолета.
– Друзья, я пригласил вас сюда специально. Мы с вами пережили сложные времена. Позади громкие дела, мы сумели обезвредить опасных преступников. А теперь я хотел бы, чтобы мы просто отдохнули. Я прошу вас подумать и рассказать здесь о тех проблемах и свершениях, которые оставили в вашей жизни наибольший след. Вы же знаете, что мне послезавтра выступать в Академии. А я до сих пор не знаю, о чем с ними говорить… С одной стороны, хочется рассказать, что наша профессия нужна и важна, а с другой все мы, увы, можем привести примеры непонимания важности того, что мы делаем.
– Ваше высочество!
– Да перестаньте, я наслушался этого во дворце, здесь мы друзья и я просто равный среди равных. Это потом, во дворце или в присутствии посторонних – да, а тут не стоит.
– Я хотел бы рассказать одну историю, – отозвался молчавший в углу Эрик. Он редко говорил и прослыл молчуном и потому это было вдвойне интересно.
История Эрика
В тот год я только закончил Академию. Естественно, считал себя крутым специалистом, хотелось горы перевернуть. Я был назначен на работу в один из портов империи. Обычная работа. День за днем. Пока не произошло ЧП. Кто-то влез в нашу центральную базу данных и изменил документы об отправленном грузе. Так как корабль, на котором отправлялся груз, попал в шторм и часть контейнеров была просто смыта в море, то за них предполагалась немаленькая страховка.
В модификации базы данных обвинили коллегу из соседнего порта. А нашу группу направили для проведения расследования. Когда мы приехали, коллега уже сидел в тюрьме.
Я предложил обследовать его компьютер, ведь модификация, как удалось узнать, шла именно из этого отделения порта. Но! Как оказалось, коллега был месяц в отпуске и его компьютер просто никто не включал. Мы это легко проверили по логам.
Кроме того, удалось установить, что модификация проведена под учетной записью сотрудника, который накануне уволился, а его учетную запись не заблокировали.
К вечеру ложно обвиненный коллега был дома, и его дочка уснула у него на руках. Знаешь, в тот день я понял, что я выбрал правильную, хотя и тернистую дорогу. А преступника мы нашли через неделю. Но это уже была просто работа!
– Ребята, а можно я расскажу свою историю? – обозвалась тихо сидевшая с чашкой кофе и любимым пирожным в темном углу Таня, – Только моя история не такая счастливая.
История Тани
– Как вы знаете, коллеги, я периодически веду блог, посвященный безопасности пользователей. В одной из своих заметок я написала о проведении фирмой М автоматического обновления своих пользовательских продуктов (операционной системы и офисного пакета). Далеко не все пользователи восприняли автоматическое обновление однозначно. Большинство, не разбираясь, начали возмущаться, мол, да как это, мы сами знаем, а кое – кто даже подумал, что это будет относиться и к обновлению ОС серверов. Естественно, почитать и разобраться они не сочли нужным.
На мое пояснение, что это только для пользовательских ОС и пользовательских ПК, просто никто не обратил внимания.
К чему я это все? Да просто к тому, что пользователи не хотят читать и разбираться. А когда мы будем им говорить, как и что нужно делать – они будут обижаться и возмущаться. Так что не все так гладко в нашей профессии.
– А можно мне? – из другого угла подал голос Том. Он никогда не говорил, как и почему стал этим заниматься, однако спецом был первоклассным.
История Тома
– Как вы знаете, я не люблю говорить, как я пришел в профессию. Почему? Да потому что мой приход был обусловлен грустным мотивом. Мой маленький брат был похищен неизвестными. К счастью полиции удалось его найти. Помогло тогда то, что мы смогли установить, где он находился, с помощью его же смартфона, на котором он сумел нажать тревожную кнопку. Полиция, просмотрев кадры с видеокамер, сумела обнаружить машину похитителей и отработать их маршрут. Тогда я дал слово, что буду делать все, чтобы никто не смог обижать маленьких детей. И вот сегодня я разрабатываю системы родительского контроля.
– Спасибо, друзья! Я уверен, что вы мои друзья, а не просто коллеги! Мне действительно будет что рассказать слушателям и преподавателям Академии!
У каждого из нас есть своя история. Далеко не все будут о них говорить, но все мы знаем, ради чего работаем!
Сказки о безопасности: Порт
Ярким летним днем все казалось изумительным. Еще несколько дней и сотрудник подразделения интеллектуальных преступлений имперского Департамента контрразведки Иоганн сможет вместе с женой и сыном наконец – то бросить этот опостылевший город, и они поедут отдыхать! На море! Будут спокойно купаться и загорать! Уже составлены планы, куплены билеты, заказан отель. Но…
Никто из нас не знает не только того что будет завтра, а даже того что будет через 5 минут.
– Иоганн, вас срочно к руководителю Департамента!
– Иоганн, берете с собой ваших лучших сотрудников, Макса и Риту и вечером улетаете в город В. Там будете работать в составе межведомственной группы совместно с представителями международного комитета по борьбе с наркотиками.
– Шеф, но вы уже подписали мне отпуск! С послезавтра. Уже взяты билеты, заказан отель!!!
– Мне жаль, но это приказ императора. Все ваши расходы вам уже возместили. Насколько я знаю, сумма, перечисленная вам на карту, выше ваших затрат на 20%. Вернувшись, вы будете отдыхать с семьей на имперском курорте за счет личного фонда императора. Вы нам нужны. У нас ЧП.
Н – да… Утро перестало быть ярким и манящим. Интересно, что скажет жена? Ведь они с сыном уже мыслями на курорте. Вот задача…
Однако дома все оказалось проще. Жена с сыном заявили, что, в сущности, ничего страшного не произошло, поедут и позже, они привыкли, ведь это приказ.
Вечером самолет уносил Иоганна с коллегами в далекий приморский город В, где им предстояло разобраться в непростой ситуации.
А произошло вот что. Из местного порта шел большой поток контейнерных грузов. В одном из прибрежных государств в ходе проверки груза, прибывшего из порта В, узнали, что вместо сельскохозяйственных машин, заявленных в декларации, в контейнерах перевозили переносные зенитные комплексы, причем такие, которые в империи никогда не производились и не закупались. Теперь предстояло разобраться, кто на самом деле стоит за этой сделкой.
– Шеф, мои ребята тут поискали в базах данных различных ведомств, но все еще интереснее. Как оказывается, база данных порта была взломана. Но на наше счастье оказалось, что охрана на воротах ведет свой учет, никак не связанный с учетом погрузок.
– И что нам это дало, Макс?
– А то, что
– Макс, нам нужно сравнить базы данных и выявить контейнеры, которые как будто отправлены от нас, но на территорию порта никогда не въезжали. Это срочно. Я запрошу подкрепление из нашей бригады аудиторов. В этом клоповнике нужно наводить порядок, а руководство порта просто снимать с должностей, впрочем, владельцы тоже должны отвечать за преступную халатность.
Прошел месяц. Стараниями Иоганна и его людей был перекрыт канал контрабанды. Дальнейшее следствие было продолжено уже международной группой экспертов, а Иоганн ощутил всю прелесть бесплатного отдыха на императорском курорте. Все же хорошо быть на положении личного гостя императора.
Увы, но еще в 2011 г. крупнейший порт Западной Европы был взломан хакерами, которые в течение двух лет подменяли записи в базе данных грузов, осуществляя контрабандные перевозки. Как видите, хакерство сегодня это не только прямой грабеж банков и требование выкупа за доступ к данным, но и прямое участие в контрабанде оружия и наркотиков.
Сказки о безопасности: Как принц специалиста нанимал
Далеко не всегда в команду принца вливались студенты Академии. Иногда ему удавалось самому найти такие таланты и направить их на благое дело.
Так было и в тот раз.
Светило солнышко, была поздняя весна. То изумительное время, когда на улице уже тепло, но еще нет изнурительной жары. Принц очень любил это время, когда весна плавно переходила в лето. В эту пору славно было гулять по парку в окружении цветущих деревьев. Не хотелось думать ни о компьютерах, ни о взломах… Просто мечтать, лечь под деревом с книгой в руке… Увы – увы. Служба!
В эту минуту пронзительно зазвонил смартфон.
– Ваше высочество, вы в парке? Срочно идите к южным воротам, машина за вами уже вышла. Это очень срочно! Наших ребят я уже вызвала.
Принц оторопел. Никогда его секретарь не была так взволнована. Что случилось? Что – то с отцом? Но причем тут тогда ребята? Все эти мысли вихрем неслись у него в голове, а он уже быстро бежал к южным воротам, хотя понимал, что его машину пропустят и в парк, куда всем остальным въезд был строго запрещен!
– Соня, что случилось?
– Ваше высочество, вас уже ждут в конференц-зале.
– Все собрались?
– Да, ждут только вас.
– Ваше высочество, этот ролик нам прислали полчаса назад. На нем человек показывает, как ему удалось удаленно взломать новый электромобиль TMS. Он утверждает, что смог управлять тормозами движущегося авто с расстояния порядка 20 миль. Мы связались с концерном TMS, они подтвердили наличие уязвимостей и отзывают все авто этой модели. Хорошо их пока немного выпущено.
– А что хотел злоумышленник? Это он переслал сообщение об уязвимости в TMS?
– Да, потому мы не можем назвать его злоумышленником. Единственная его просьба – встретиться с вами и вашими коллегами.
– И все?
– Да. Мы бы не вызывали вас, но на таких машинах ездят высшие чиновники империи и сам император.
– Машины до разбирательства – в гараж на прикол. От моего имени вышлите всем письма о запрете использования таких автомобилей. По всей империи.
– Но фирма понесет огромные убытки.
– А если погибнут люди? Вы готовы отвечать? Я – нет! И пригласите этого парня к нам.
– Он уже внизу.
– Пригласите его сюда, к нам.
В кабинет вошли скромно одетые молодые люди. Парень и девушка.
– Ваше величество, у нас не было другого способа попасть к вам. Мы несколько раз просились на прием, но нам отказывали. Дело в том, что мы хотели бы работать в вашей команде. Да-да, мы оба. Но нам отказали, заявив, что мы не выпускники Академии. Закончить Академию мы не смогли. У родителей просто не было денег учить нас обоих. Помогите нам.
– Хорошо, я поговорю с ректором. Но вы знаете правила, к нам, увы, попадают только после полного курса Академии. Я решу этот вопрос и если вы готовы закончить учебу, то будете первыми стипендиатами Фонда помощи молодым талантам. Завтра, я надеюсь, император учредит такой фонд. Давно пора.
В императорском дворце, во время встречи с императором принц сказал, что такой фонд просто необходим, ведь таланты, увы, встречаются редко и нужно, чтобы они работали на благо империи!
Фонд был учрежден и дал империи множество талантов.
А удаленный взлом автомобиля – это реальность уже сегодня, увы. Это продемонстрировали исследователи из китайской компании Keen Lab, взломав TeslaModelS.
Сказки о безопасности: Отдых на курорте
После окончания успешного расследования Иоганну предоставили отдых на имперском курорте за счет императора. Месячный отдых на изумительном экваториальном острове с белыми пляжами, изумрудным ласковым морем. Рай, да и только. В большом отеле бесплатно предоставлялся беспроводной интернет, но т. к. комплекс был не просто большим, а скорее огромным, то и точек доступа было тоже несколько. Наверное, нормальный человек просто наслаждался бы морем и пляжем, но Иоганн был не совсем обычным человеком. Он обратил внимание на то, что среди точек доступа называемых Hotel-1, Hotel-2, Hotel-3, иногда появлялась и так же внезапно исчезала точка Hotel-20.
Само название было странным, ведь точки именовались по этажам, а в отеле было всего 12 этажей.
Точка несколько дней работала, потом пропала, потом вдруг снова появилась.
Иоганн решил поговорить с местным руководителем ИТ, ему просто надоело бездумно отдыхать и стало интересно, а что же все – таки происходит. Точка Hotel-20 появлялась вечерами, причем наилучшее покрытие обеспечивалось в барах и кафе на первом этаже. И это тоже было очень странно.
– Здравствуйте, вы директор этого санатория? Меня зовут Иоганн, я начальник отдела интеллектуальных преступлений Департамента контрразведки. Я хотел бы поговорить с вашим руководителем ИТ. Я смогу это сделать?
– Безусловно, Иоганн. А что вас беспокоит? У вас плохо работает Интернет в номере?
– Нет, спасибо, просто у меня есть несколько вопросов и я хотел бы обсудить их с вашим руководством ИТ.
– А вот и он. Господин Брасс, вас спрашивает вот этот господин из контрразведки.
– Чем могу вам помочь?
– Я хотел бы посмотреть вашу карту сети, расположение беспроводных точек доступа, их настройки.
– Но… Это конфиденциальная информация.
– Вам нужно официальное разрешение прокуратуры? Учтите, сейчас это просто дружеский разговор, а потом это будет официальное расследование. Вы готовы?
– Мы предоставим вам требуемую информацию.
– Отлично.
Прошло два дня. Иоганн внимательно проанализировал представленную информацию. Но точки Hotel-20 на карте просто не было. Более того, ее просто не могло существовать, если верить карте сети.
«Придется вызывать ребят. Здесь явно преступление. Для чего? Перехват трафика? В первую очередь банковских реквизитов? Но это только предположение. Нужно сверить данные посетителей с данными о банковских утечках,» – решил Иоганн.
Дальнейшее показало, что он был прав. В баре периодически включалась точка доступа Hotel-20, предназначенная для сбора информации, паролей, писем, а в первую очередь банковских реквизитов.
Вывод прост. Работая в путешествиях, находясь в отелях побеспокойтесь о безопасности ваших данных. Используйте безопасные каналы связи. И всегда помните, ваша безопасность в первую очередь должны волновать именно вас. И никого более!
Сказки о безопасности: Прием на работу
Вот и настал тот день в году, который Иоганн ненавидел больше всего. Нет, это не день рождения любимой тещи, тут ему повезло. Теща у него была великолепная. И даже не день оплаты кредита за жилье. Благодаря заботе императора
Эти невеселые мысли прервала противная трель звонка телефона.
– Да!
– Иоганн, вас просят зайти в отдел собственной безопасности. У них есть к вам вопросы. В принципе этим всегда занимался ваш руководитель, но с сегодняшнего дня он в отпуске.
– Иду.
В отделе собственной безопасности его встретил чем-то встревоженный начальник отдела.
– Иоганн, у нас проблема.
– У вас???
– Да. Нас попросили проверить нового кандидата, но уж слишком правильная у него биография. Сможете помочь? Может ваши ребята что-то накопают в Интернете? А то мы тут слабы.
– Постараемся. Как зовут вашего кандидата?
– Петер Краус. Вот его досье.
– Спасибо! Сколько у нас времени?
– За неделю управитесь?
– Постараемся.
Прошла неделя.
– Вот досье на вашего Петера. Он совсем не такой белый и пушистый. Мы проанализировали его записи в социальной сети. Он был членом групп, посвященных террору, входил в группы самоубийц, судя по фото – любитель выпить и доступных девочек. Короче, думаю ему место в контрразведке не среди сотрудников, а среди потенциально разрабатываемых целей.
Если хотя бы на четверть это правда, то мы имеем дело с возможным пьяницей, бабником и наркоманом. Безусловно, вам нужно разобраться где настоящий Петер, в этих записях или в жизни.
Петеру было отказано под благовидным предлогом, а Иоганн получил задание обучить интернет-разведке двух сотрудников отдела собственной безопасности.
А вы всегда понимаете, что написанное вами в социальных сетях остается там навсегда? Осознаете это? И кандидатов на работу проверяете? Не забудьте, это весьма важно!
Сказки о безопасности: Хрюша и Хрюндель
Наивная Хрюша никогда не думала, что ее родственник, да еще и существенно младше ее, может так ее подставить. А ведь как все хорошо начиналось…
Хрюндель приехал к ней в гости по рекомендации ее двоюродной тетки. Мол, Хрюша, милая, приюти оболтуса на каникулы, он у тебя в городе в театр сходит, может еще куда, а то что у нас в деревне, только на луг да на речку. Не уследишь за ним…
Хрюша наивно думала, что племянник действительно приехал походить по музеям да по театрам, однако в жизни, как обычно, все оказалось куда прозаичнее.
Утром Хрюндель заявил, что по театрам да по музеям ходят только престарелые, а ему и дома с Интернетом хорошо и никуда он ходить не собирается. Книги он не читает, ничего интересного там нет, а вот на компьютере поиграться или на планшете…
После этих слов Хрюша хлопнула дверью и ушла на работу.
Вечером дом было не узнать. На кухне – гора грязной посуды, в зале за ее любимым компьютерным столом наверняка жрало стадо свиней, везде валялись огрызки и какие – то ошметки перемешались с пустыми банками из-под колы.
Посреди всего этого великолепия возвышался Хрюндель, весь перемазанный каким-то майонезом вперемешку с кетчупом.
– Ты бы умылся! Сходи! Да посуду помыл бы и прекрати жрать! Для этого кухня есть!
– Ну вот еще. Зачем посуду мыть? Там еще чистая есть! И вообще, ты чего ко мне пристала? Не видишь, я маленький, я играюсь!
– Та-а-ак! Не пойдешь убираться, завтра вылетишь назад в свою деревню! – грозно заявила Хрюша.
– Иду-иду! Через пару часов в конец уставшая Хрюша кое-как навела порядок в доме.
– Ну дай хоть на смартфоне поиграть! – заныл Хрюндель.
– На! Но чтобы завтра ноги твоей тут не было, с утра домой!
Настало утро, хныкающего Хрюнделя все же, удалось отправить. Хрюша спокойно вздохнула, надеясь, что теперь она сможет спать спокойно. Однако все оказалось совсем не так.
Придя на работу, Хрюша обнаружила что ее смартфон просто заблокирован грозной надписью с требованием денег. Делать нечего, пришлось брать телефон у подруги и просить Потапыча заглянуть вечером на чай. С медом.
– Потапыч, миленький, я ж ничего не делала! Я никуда не лазила!
– А кто?
– Я Хрюнделю дала поиграть!
– Ну и зря! Он тебе новую игрушку с трояном закачал. Продвинутый мальчик, свеклу ему в глотку по самую ботву! Короче, хорошо, что я тебе показал, как делать резервные копии. Сбрасываем твой смартфон в заводские настройки и восстанавливаем. А пока все это делаться будет – ты меду-то не жалей. Мне еще с компьютером разбираться! В другой раз, приглашая родственничка, создай для него отдельного пользователя да поставь наконец-то программу родительского контроля и сюда и на смартфон, чтобы родственники с кривыми руками чего снова не натворили. Учишь вас учишь…
Потапыч горько вздохнул и стал дальше пить чай. С медом!
А у вас дома на ПК и на смартфоне дети играют под отдельными учетными записями? А родительский контроль установлен? Подумайте!
Сказки о безопасности: Заложники
Увы, утро не задалось. Выпить кофе не получилось, голова с утра болела и мучительно хотелось спать. Иоганн ехал на работу. Срочный вызов. Что-то ужасное, раз вызвали всех и даже прислали дежурную машину. Одна радость, в дороге под мерно идущий дождик даже удалось задремать.
Совещание началось совершенно неожиданно. Шеф заявил, что поскольку никому не удалось позавтракать, то ему придется решать эту проблему самому. После этих слов дежурные принесли в зал совещаний кофе, чай и бутерброды. На резонный вопрос – зачем, начальник ответил, что ему нужны окончательно проснувшиеся люди.
– Итак, господа, у нас чрезвычайное происшествие! У нашего сотрудника, господина Манна похищены сегодня ночью жена и дочь. Как вы знаете, Манн сейчас в командировке, я уже вызвал его. Сейчас он уже должен приземлиться в аэропорту, откуда его доставят к нам вертолетом. Фактически это вызов всем нам! Манн работал по делу о контрабанде наркотиков, да-да, именно по тому, в котором отличились вы, Иоганн.
– Что у нас есть? Есть ли свидетельство того, что заложники живы? Требования уже выставлены?
– Да. Требование – освободить руководителя террористической ячейки. Да, они прислали видео, на котором показано, что жену и ребенка содержат где-то за городом. Видео, судя по всему, снято на смартфон. Недалеко, скорее всего, расположена автотрасса, слышен гул автомобилей. Больше ничего мы сказать не можем.
– Господин Краус, вы могли бы нам дать это видео?
– Вы думаете, что сумеете рассмотреть там что-то в дополнение к тому что не увидели мои сотрудники?
– Не думаю, а уверен. Дайте нам 30 минут. Макс, Рита, за мной!
– Итак, ребята, у нас с вами 30 минут максимум. Если это видео снималось на смартфон и потом не подвергалось обработке, то там должны быть метаданные. В частности – тип устройства, на котором это было снято, точное время съемки и главное, геокоординаты. Вы должны их достать.
Прошло полчаса.
– Господин Краус, я прошу выслать группу спецназа вот по этим координатам. Именно там держат заложников.
– Вы уверены?
– Да.
Через два часа жена и дочь Манна были доставлены в управление, а еще через три часа были арестованы сообщники задержанного террориста.
– Иоганн, но КАК?
– Все просто. Новые технологии. Сегодня видео и фото, снятые на устройствах с GPS, добавляют к фотографиям и видео метаданные, в частности, геокоординаты. Вот и все.
Сегодня координаты в фотографии и видео добавляют все устройства, которые имеют в своем составе датчики GPS. Так что, если вы заботитесь о конфиденциальности, найдите программное обеспечение, которое позволит вам удалить эти координаты.
Сказки о безопасности: Мессенджер
И снова пришла осень. Иоганн любил этот переход между жарким летом и прохладной, промозглой зимой, когда деревья больше похожи на огромное пламя и лес сияет всеми
Вот и сегодня его сорвали прямо с такой прогулки.
– Иоганн, у нас проблема!
– Шеф, когда я хоть раз услышу от вас, что у нас все хорошо, я решу, что это мне снится. Что на этот раз?
– Банда наркоторговца Марко снова терроризирует город. А мы никак не можем напасть на его след. Проблема в том, что его люди не пользуются мобильной связью.
– А как они общаются?
– У нас ведь общедоступная беспроводная связь везде. Вот они и используют мессенджер и пишут друг другу через Интернет.
– А какой мессенджер они используют?
– До недавнего времени мы не знали этого, но вчера сумели установить, что они общаются в мессенджере Allе от фирмы G. Он вроде как считается наиболее безопасным.
– Ой, только вы не повторяйте эту рекламную чушь! В свое время компания G заявляла, что все чаты в Alle будут шифроваться так, чтобы никто не мог до них добраться. Да, для улучшения работы умных ответов переписка должна была храниться на их серверах, но только временно, и компания обещала не связывать логи с идентификационными данными конкретных пользователей. Но разработчики передумали. Теперь Alle хранит все сообщения, отправленные не в режиме «инкогнито», до тех пор, пока пользователи не удалят их вручную. А значит у нас есть возможность получить доступ к переписке. Естественно, мы не будем об этом распространяться, а скажем, что вышли на банду по оперативным данным.
Прошла неделя. В ходе образцовой операции банда Марко и он сам были арестованы. А как их обнаружили? Да какая разница. Оперативные данные!
А вы считаете до сих пор, что ваша переписка и переговоры никому не доступны? Считайте так и дальше!
Сказки о безопасности: Происшествие в серверной
В это промозглое осеннее утро так не хотелось никуда выходить… Но завел собаку, хочешь или нет – иди. Иоганн вышел на улицу и остолбенел. Плотный туман делал улицу нереально красивой. Любимая улица, ведущая к парку, казалось скрыта под толщей воды. Редкие фонари освещали тротуар. На улице никого не было в такую рань. Город спал. Иоганн шел и любовался тишиной. Казалось в городе он один и лишь его шаги отдаются в тишине да слышно дыхание собаки, медленно идущей рядом. Иоганн был искренне благодарен тренеру – собаководу, приучившему собаку просто быть рядом. И не лаять без причины. Ведь хозяину иногда нужна просто тишина. Вот как сегодня.
Парк напоминал огромный сказочный лес. Еще не опала листва. Казалось там, за деревьями, находится замок Спящей Красавицы, а где – то рядом за деревьями в тишине поют эльфы. Иоганн понимал, что все это сказки. Но ему так не хватало этой утренней тишины. Может потому он и завел собаку, чтобы просто некоторое время побыть наедине с собой…
Но это блаженство быстро закончилось. Зазвонил телефон.
– Шеф? Что так рано? Еще ж не то что рабочий день не начался, еще даже утренний кофе не налит.
– Иоганн, мне жаль, но боюсь твой утренний кофе стынет на работе. Машина вышла. Я знаю, что ты с собакой гуляешь. Тебя уже ждут у Южных ворот. Собаку водитель потом привезет к тебе домой. Давай скорее. У нас происшествие.
Очаровательное утро закончилось. Начался сумасшедший день.
– Итак, господа, у нас чрезвычайное происшествие. Из кабинета директора государственной оборонной компании пропал ноутбук, на котором результаты оборонных разработок. Жесткий диск не был зашифрован. Ну не знаю почему, потом будем разбираться.
– Что показали видеокамеры?
– Да в том и дело, что ничего! Никто не входил!
– Шеф, нам нужен жесткий диск с видеозаписями. Мы должны убедиться, что их никто не подменил.
– Уже послали. И вот тут начинается самое интересное. Как доложил Майк, директор по ИТ сомневается, что жесткий диск видеосервера действительно его «родной». Подозревает подмену, сейчас разбираются по бухгалтерии. Я жду звонок Майка.
– Иоганн, это вас.
– Да! Иоганн, это Майк. На видеосервере действительно другой жесткий диск, не родной. И явно кто – то вычистил видеозаписи. Я отвезу в лабораторию. Но нам нужен тот, кто заменил диск.
– Майк, там руководитель службы ИБ – толковый специалист, я его помню, он у нас учился. Поговори с ним.
– Да, он сегодня прилетает из отпуска. Срочно вызвали. Я поговорю.
Прошло три часа.
– Иоганн, это Майк. Твой знакомый действительно мало того, что толковый, у него та же паранойя, что и у тебя, и теперь мы знаем кто подменил диск.
– Поясни.
– Руководитель СБ по совету твоего знакомого установил в серверной две скрытые камеры, о которых никто не знал. Одна фотографировала всех входящих, а вторая снимала саму серверную. Обе камеры записывали изображение на отдельный сервер в СБ, о котором служба ИТ просто не знала. В результате мы знаем, кто подменил жесткий диск. А значит будем знать, и кто был в кабинете директора.
Не прошло и суток как преступники были арестованы. Оказалось, что они решили украсть важные данные и продать их. Вот так и закончилась эта история.
А у вас есть камеры в серверной? И куда идет запись? А логи? Они тоже пишутся на отдельный сервер, принадлежащий СБ? Вы уверены?
Сказки о безопасности: Ненадежный партнер
Промозглым осенним утром, когда на улице ветер швыряет в лицо мелкие брызги дождя, так хочется поваляться в кровати подольше, но… Раз ты завел собаку, то нужно вставать и идти. Так или приблизительно так думал Иоганн, натягивая куртку с капюшоном чтобы с утра, еще до работы выгулять собаку.
Увы, его ожидания оправдались. На улице был сильный ветер с дождем, и кажется даже собаке не хотелось гулять в такую погоду. Но надо. Впрочем, такая мерзкая погода имела свои преимущества. Как раз стоило в одиночестве подумать о поступившем вчера деле. Оно было несколько странным. И дело не в том, что в этот раз Иоганн не надеялся найти злоумышленника, такое, увы, бывает у каждого агента. Просто в этот раз была поставлена совершенно другая задача. Простая и сложная одновременно. Не допустить повторения, ведь нанесен ущерб престижу самого императорского дома.
А начиналось все как обычно с совещания.
Два дня назад совещание в привычном формате у шефа было просто сорвано, потому что начальник вбежал в зал с газетой в руках.
– У нас происшествие. В газете опубликована копия паспорта премьер-министра.
– ???
– В сегодняшней газете опубликована статья о том, что взломана почта одного из партнеров управления делами премьер-министра. В результате стали известны его маршруты передвижения, материалы по его предыдущей поездке и скан-копии паспортов премьера и его супруги, двух его замов и еще целая куча персональной информации. Вам слово, Иоганн.
– Шеф, в свете этого у меня несколько вопросов. Кто подписывал контракт с этим партнером? Есть ли в контракте требования по информационной безопасности? Кто проводил обследование состояния партнера? И вообще, есть ли у нас требования к состоянию безопасности партнеров?
– Вот с этими вопросами, Иоганн, вам и нужно разобраться, и доложить мне сразу же.
– Понятно. Инициатива, как обычно, наказуема. Впрочем, это действительно наши вопросы и думаю, наш прокол.
Прошла неделя.
– Шеф, это не просто прокол. Это катастрофа. Оказывается, проверка состояния информационной безопасности партнера проводилась сугубо формально. Основанием для получения заключения о состоянии являлось письмо самого партнера. Я уже запретил эту порочную практику и поручил нашим агентам проверить результаты аудита в компаниях-партнерах. Если таковых
А ваши партнеры соответствуют вашим требованиям по ИБ? Вы уверены? Точно?
Сказки о безопасности: Донесение агента
Сидение у камина под толстым шерстяным пледом в удобном кресле с чашкой ароматного чая долгими промозглыми осенними вечерами способствует работе мысли, считал Иоганн. Ведь куда вы пойдете осенью, да еще когда на улице вторую неделю льет дождь и ветер стучит в окно? Ароматный чай, хороший коньяк, уютное кресло и шерстяной плед. Что еще нужно нормальному человеку в такое время? Ах, да, нужна еще проблема, над которой стоит поломать голову. Ведь не будешь же сидеть все время с книгой в руках. Так и уснуть недолго.
Сегодня он задумался о странном донесении агента, которое прибыло к нему с курьером из службы внешней разведки и которое, как показалось Иоганну, может перевернуть их представление о деятельности соседей.
В донесении речь шла о том, что служба технической разведки соседей уже более 10 лет имеет доступ к уязвимости в сетевом оборудовании, выпускаемой известной по всей планете компании С. Использование этой уязвимости позволяет беспрепятственно извлекать все ключи для создания защищенных каналов связи. Соответственно, вся электронная переписка оказывается под угрозой…
На утро Иоганн потребовал, чтобы его срочно принял руководитель Департамента контрразведки.
– Шеф, если это донесение верно, то мы на грани большущего ой! Хорошо, что я настоял, чтобы все письма в государственных структурах шифровались нашими ключами и нашими шифрами. Помните, как все возмущались? А ведь это только верхушка айсберга. Об этой уязвимости наш агент узнал, а сколько таких, о которых мы не знаем? Нужно срочно организовывать службу, которая будет проверять все аппаратное и программное обеспечение и реагировать на его обновления. Да, дорого. Да, придется проверять все. А что делать?
– Ты прав, Иоганн. И правильно, что тогда ты не стал меня слушать, а настоял на своем. Думаю, нам нужно готовить доклад с выкладками на имя императора. Неделю твоим ребятам хватит? Учти, докладывать будешь ты сам. И я думаю, что это не все. Пора из твоего подразделения делать самостоятельную службу. И подчинять ее непосредственно императору. Пора! Я давно думал об этом, и сегодняшняя встреча стала решающим аргументом.
А вы уверены в том оборудовании, которое используете? Точно уверены? Ну – ну!
Сказки о безопасности: Нелепое ограбление
В тот вечер принц с коллегами праздновал очередную годовщину создания своего управления. Вечер плавно перешел в воспоминания. Молчавший всегда на таких мероприятиях Майк попросил слово. Все очень удивились, потому как из него – то уж точно слово не выжмешь. А он решил поведать свою историю, когда потерпевший по собственной глупости и жадности стал подсудимым.
Дело было в одном из небольших портовых городов. Майк тогда работал в местном отделении полиции обычным агентом, но так как до этого он закончил университет по ИТ-специальности, то и занимался он в первую очередь всем, что так или иначе относилось к ИТ.
К ним обратились представители небольшой компании, со счета которой взломщики попытались перевести крупную сумму денег. Но то ли взломщики были неопытными, то ли что – то пошло не так, но платеж был остановлен на уровне банка его службой безопасности.
В ходе проведенного расследования выяснилось, что злоумышленники взломали компьютерную сеть предприятия, похитили ключи клиент – банка и попытались провести платеж.
– А почему не смогли?
– Да потому что СБ банка обратила внимание на нехарактерно крупную сумму и на то, что платеж уходит с незнакомого IP-адреса.
– А как сумели похитить банковские ключи?
– Да эти, простите, ваше высочество, других слов нет, только нецензурные, хранили ключи на жестком диске.
– Согласен, идиоты!
– Майк, а как их взломали?
– Да все просто. Их владелец решил сэкономить и воспользовался пиратским ПО, троян уже был в инсталляционном пакете. Мало того, как мы сумели установить, в компании практически не было легально купленного ПО, антивирус и тот был бесплатным. Как же визжал владелец компании, когда по результатам обследования компьютерной сети мы передали дело в суд о нарушении авторских прав. Сумма штрафа при этом оказалась даже больше чем та, которую хотели украсть злоумышленники.
– А как реагировал их администратор?
– Он просто показал нам копии своих докладных директору о том, что нужно покупать ПО, а не ставить полученное их незаконных источников. Его оправдали.
– Н-да, действительно, потерпевший стал подсудимым. Такого мы еще не видели.
– Ну а я после этого попросился на службу к вам. Все равно мне бы не было житья на старом месте. Владелец оказался каким-то родственником начальника полиции.
– Хорошо, что все хорошо закончилось.
Я надеюсь у вас-то все в порядке, а то мало ли…
Сказки о безопасности: Умный дом
После работы Иоганн любил, приехав домой, повозиться с собакой, а потом устроившись в кресле у камина посидеть с чашкой ароматного чаю с корицей и гвоздикой, добавив в него чайную ложку хорошего коньяка. Это всегда удивляло его друзей, ведь привычным сочетанием они всегда считали кофе с коньяком, а тут вдруг чай… Но Иоганн всегда отличался оригинальностью и считал, что именно этот напиток помогает ему согреться побыстрее, да и кофе на ночь он считал излишним.
В тот вечер все шло как обычно. Но вдруг раздался звонок в дверь. Причем, собака не стала лаять. Иоганн понял, что пришел кто-то из немногочисленных друзей. Так и случилось.
– Иоганн, пустишь в гости?
– Конечно, а что случилось?
– Да случилось! Ты ж знаешь, что я построил себе «умный» дом. Практически все в нем управлялось через контроллер от фирмы N.
– Да, я помню. Клаус, ты же хвастался этим всегда. И радовался, что все управлялось с твоего смартфона через облако. И даже, кажется, можно было подключать к нему любые «умные» устройства?
– Ага, радовался. Да вот только именно это и стало причиной моей нынешней беды. Со вчерашнего дня компания N, купленная недавно компанией G, прекратила поддержку своих центров управления, и они стали бесполезным куском железа.
– Но это же надувательство!
– Не, мне вернули мои 300 имперских реалов полностью, но ведь теперь мне перестраивать все под новый центр, а это будет стоить и времени, и денег, а пока в моем доме просто нельзя жить. Ни отопление включить, ни свет зажечь…
– А чем обусловлено отключение?
– Да все просто. У компании G есть свой аналогичный проект. Пусть не такой хороший и явно дороже, но свой. И содержать два проекта параллельно они посчитали излишним. А мы расплачиваемся.
– Да-а-а. А как с безопасностью у нового центра?
– Да не знаю пока. И никто не знает. Ведь его никто пока не видел. Короче, «умный» дом – это здорово, но боюсь пока не появится стандарт на оборудование, я больше не игрок в такие игры.
А вы задумывались что ваши «умные» устройства в один день могут просто превратиться в кирпич? И что тогда? Вы готовы к такому повороту?
Сказки о безопасности: Покупка авиабилетов
Наступила поздняя весна, когда уже казалось, что завтра лето. Многие в этот период ехали в отпуск сами или отправляли в отпуск свои семьи. Все же сидеть летом в душной, даже скорее очень душной и загазованной столице было тяжело, особенно детям. Ну если не в отпуск, то хотя бы за город, на дачу.
Не стал исключением и этот год. Уже в последний месяц весны установилась типично летняя погода. Да еще и дождика не было давно. Грозовые тучи периодически набегали, но увы, дождя так
Майк очень хотел в отпуск, но вначале он отправлял к морю жену и маленького ребенка. Он понимал, что лучшим транспортом будет самолет и потому решил заранее побеспокоиться о билетах.
Майк всегда покупал билеты через Интернет, впрочем, как и большинство его знакомых, причем искал самые дешевые маршруты. В этот раз он в поиске задал «Авиабилеты в N», решив, что найдется малоизвестный агрегатор, позволяющий сэкономить еще больше. Поисковик выдал несколько вариантов из которых он выбрал самый первый. Он не думал, что обычный поиск авиабилета приведет его в конце концов в полицию…
– Иоганн, у нас интересное дело!
– А когда дела у нас были не интересными? Вы помните такое? Я – нет!
– В этот раз злоумышленники обнаглели окончательно. К нам обратился некий Майк Стаут. При попытке купить авиабилеты с его счета была переведена сумма, однако авиакомпания заявила, что знать не знает ни о каком Майке. И действительно, денег на ее счет не поступало, мы проверили.
– Очередной фишинговый сайт?
– Да. Причем интересна сама схема. Такого мы еще не видели.
Пройдя по ссылке, пользователь попал на сайт aviapromo.eu (сейчас сайт не работает), на котором во вполне стандартную форму ввел данные об искомом перелете, и сайт выдал ему подходящие рейсы. Пользователь выбрал наиболее удачный из них, перешел на страницу оплаты, ввел данные банковской карты, получил, как и положено, SMS с одноразовым кодом, ввел его и оплатил билеты.
На почту пришли маршрут – квитанции – все как при работе с обычным сайтом по продаже билетов. На первый, да и на второй взгляд ничто не выдает в сайте фишинговую страницу.
Но на следующий день начались чудеса. Сначала на телефон пользователя пришло SMS о списании небольшой суммы, потом эта сумма немедленно вернулась обратно. То же самое повторилось через час. А потом с карты списали уже сумму более крупную, а затем попытались списать еще, но деньги на карте к тому моменту уже кончились.
Пользователь заблокировал карту, но даже после этого кто – то пытался списывать с нее средства. А билеты, как выяснилось, он в результате так и не купил – маршрут-квитанции оказались подделкой.
– Понятно. Сайт заблокировали?
– Безусловно. Сразу же. Да вот только зарегистрирован он в чужой стране на подставное лицо. Деньги ушли туда же на счет малоизвестной компании. Расследование ничего не дало…
– Нужно срочно обнародовать на ТВ наши рекомендации по покупке авиабилетов через Интернет.
– Уже готово.
– И что там?
– Мы посоветовали:
Покупайте билеты только непосредственно у авиакомпаний или у известных крупных агрегаторов.
При получении SMS с одноразовым кодом подтверждения обращайте внимание не только на сам код, но и на остальной текст сообщения.
При первых же признаках подозрительной активности обращайтесь в банк, чтобы заблокировать карту. В описанной ситуации это стоило сделать сразу же после получения SMS о списании первой небольшой суммы и возвращения ее на карту. Да, перевыпускать карту – лишняя морока, но так вы наверняка защитите свои деньги.
А вы всегда следуете таким рекомендациям? Помните: «Не гнался бы ты поп за дешевизной!»
Сказки о безопасности: Хрюшин антивирус
В тот вечер Потапыч еле ноги домой доволок. Уж очень сложный день выдался. Сел у окошка, заварил себе крепкий чай. Решил с липовым медом выпить пару чашек да успокоиться. Но только он себе чашку налил, как заорал телефон.
– Тьфу черт, кого нелегкая несет! И нужен мне был этот телефон дома? Теперь ни посидеть ни чаю выпить! Ну кому я понадобился???
– Потапыч, зайди ко мне, – попросила Хрюша.
– Опять???
– Ну пожалуйста! Что – то у меня компьютер совсем медленно работает! А все после того, как ты мне антивирус установил. Удалить его нужно! Совсем работать не дает!
– Ладно, загляну завтра. А ты уверена, что это антивирус?
– Ну да! Как поставил, так все и началось. Еле – еле ворочается! Он, он виноват, зараза!
– Ну ты не горячись, Хрюша, может и не он. Приду, гляну. Но завтра!
– Да он это, он! Ну не я же!
На следующий день Потапыч пришел к Хрюше.
– Ну давай хозяйка, покажи свой компьютер да ставь чаю с ватрушками! И с медом! Я с работы пришел, устал!
– Это я мигом! Сейчас заварю. И мед у меня, как ты любишь, липовый! Для тебя старалась!
Потапыч, включив компьютер, понял сразу что тут что – то не то. И грузится долго и работает еле – еле.
Взглянув на жесткий диск, он просто за голову схватился. Более 500 000 файлов в корневом каталоге.
– Да что ж ты с ним делала?
– А я как увидела, что он тормозить начал, отключила антивирус полностью. И работала еще две недели!
Потапычу пришлось полезть за флэшкой с диском спасения. Четыре часа шло «лечение». Много новых слов услышала Хрюша.
А потом пришлось и диск чистить и дефрагментацию проводить.
Однако, как оказалось, это не конец истории.
– Да, Хрюша, теперь тебе еще бы обновить то, что у тебя есть.
– А как?
– Да у тебя ж все это антивирус умеет делать?
– ???
– Все просто, видишь, тут написано «Обновление программ». Он проверит что у тебя установлено и предложит обновить, а уж ты сама решай, будешь обновлять или нет. Но лучше согласиться и обновить. Да, кроме того, тут же есть мастер удаления неиспользуемых данных, то есть просто метла, которая поможет тебе весь мусор убрать.
И еще. Тут же есть «Удаление программ». Сможешь убрать все, что давно не запускала и когда – то случайно установила.
А если и это не поможет, включи чтоб антивирус проверял только когда у тебя компьютер ничем не занят. Сама увидишь, насколько быстрее станет. Да не выключай впредь антивирус, а не то одним чаем не отделаешься!
А вы все еще считаете, что ваши ресурсы безжалостно жрет антивирус? Вы уверены?
Сказки о безопасности: Часы для маленького Клауса
– Иоганн, милый, ты не смог бы помочь нашей соседке? Она давно меня просила, да я все забывала. Ее ребенку 7 лет, он впервые идет в школу, и она волнуется, хочет знать, что он пришел в школу, что не бегает где попало и после школы пришел домой. Как ей это сделать? Купить ему телефон – он просто его потеряет. Не знаю, чем ей помочь!
– Предложи ей купить ему смарт-часы. Они с GPS, и она сможет прямо со своего смартфона отслеживать его местоположение в реальном времени. Более того, сможет увидеть, если он ушел за пределы определенного участка. И даже если у него неприятности, конечно лучше бы такого не было, сможет послать тревожный сигнал. Да, учти, у нас же в школах предусмотрена отправка письма родителям о том, когда ребенок вошел в школу.
– Да, но в той школе какая – то ерунда с письмами. Например, вот мне пришло уведомление о входе ребенка в школу. Загадочно.
В тексте письма: «Ребенок вошел на территорию школы в 8:17».
В атрибутах письма время 10:22.
Ко мне в почту оно упало в 9:39.
Ну ладно, где-то на сервере время неправильно выставлено. Но почти полтора часа где этот email носило??? Если бы я его ждала, уже пила бы успокоительное…
– Ну тогда, я ж говорю, посоветуй ей вот такие часы. Там есть возможность установить желаемую безопасную зону, например, район школы, двора и др. При выходе ребенка за границы зоны она получит уведомление и может перезвонить, и уточнить причину и ситуацию. А кроме того, там пишется его ежедневный маршрут, который потом можно проанализировать дома. Да! Нашему такое не покупай!
– Почему?
– Да потому что я и так его отслеживаю с помощью его смартфона. Правда он даже не подозревает об этом, но это и к лучшему. Главное, я знаю где он.
В тот же день на работе Иоганн собрал своих
– Коллеги, вы понимаете, почему я не рекомендовал покупать такие часы своему ребенку и запрещаю то же делать вам?
– Безусловно. Достаточно просто украсть у ребенка часы, и мы получим полностью маршруты его движения, безопасные зоны и прочее. Фактически при этом под удар попадает не только и не столько ребенок, сколько его родители.
– Молодцы. Так и есть! Поэтому приготовьте наши рекомендации руководящему составу о запрете подобных устройств для их детей и внуков.
А вы отслеживаете где находится ваш ребенок? Он знает об этом? Постарайтесь это делать так, чтобы не травмировать вашего ребенка недоверием.
Сказки о безопасности: Холодильник с сюрпризом
После удачно законченного дела Иоганн и его друзья встретились в баре, чтобы отметить это событие. Впереди выходной, и можно было никуда не торопиться, тем более что в этот вечер шел унылый дождь…
– Иоганн, вспомните что-нибудь забавное из вашей практики.
– О нет, Рита, лучше вы расскажите нам о том холодильнике в магазине, когда весь персонал магазина целый день пялился в его экран. Помните?
– Ох, Иоганн, не заставляйте меня краснеть… Это было мое первое самостоятельное дело. Я только что закончила университет и в голове еще вертелись романтические бредни о честных детективах и злобных хакерах. Когда я приехала в магазин по продаже электроприборов, все мужчины – продавцы столпились у холодильника, загораживая его спинами, а директор, пожилой интеллигентный мужчина, сразу же пригласил меня в кабинет, угостил кофе и начал звонить вам, чтобы прислали специалиста-мужчину – мол, не подобает милой молодой девушке смотреть на то, что там происходило. Я тогда рявкнула, что в данном случае я не молодая девушка, а агент, присланный сюда по делу. Еле – еле мужчин от холодильника отогнали, а вот когда они разошлись, я остолбенела.
Это был образец так называемого «умного» холодильника со встроенным в дверцу 15-дюймовым экраном, на который должны были выводиться рецепты блюд, составленных из продуктов, находящихся в холодильнике. Однако вместо них на экране шли порнографические сюжеты с одного из самых известных порно-хабов.
В принципе, все оказалось просто. Был взломан сервер фирмы-производителя холодильников и на все холодильники этой марки транслировалась порнография. Дело оказалось не сложным, но вызвало огромный резонанс в прессе.
Вот так-то. Умный холодильник в магазине электроники Home Depot самостоятельно зашел на сайт для взрослых. Фото с открытым порносайтом на сенсорной панели холодильника в своем Twitter опубликовал эксперт по безопасности и глава компании McAfee Джон Макафи.
Сказки о безопасности: Тяжелый разговор
В предвыходной вечер подчиненные принца решили отметить пятилетие создания Института информации. Под этой вывеской скрывалась одна из самых закрытых и самых мощных служб империи – служба информационной безопасности, занимавшаяся не только разработкой различных рекомендаций в области ИБ и проведением расследований в области интеллектуальных преступлений, но и интеллектуальной разведкой с применением различных интернет – технологий.
– Ваше высочество, как вы считаете, сможем ли мы победить преступность в области высоких технологий? – вдруг спросила у принца сидевшая рядом с ним Джоан.
– Не сможем, – уверенно ответил принц.
– Но почему?
– Все просто. Технологии взлома постоянно развиваются и совершенствуются, а люди, увы, становятся все беспечнее. И дело даже не в том, что мы с вами в лучшем случае задерживаем только некоторых преступников. Хуже другое. Те, кто оплачивают поиск уязвимостей и написание эксплойтов, нам не доступны. Более того, не доступны нам и те, кому они платят. И те, и другие никогда и нигде не светятся. В лучшем случае мы ловим тех, кто обналичивает украденную информацию, и еще реже тех, кто непосредственно взламывает системы. Но это пешки. А до головы мы вряд ли когда-нибудь доберемся.
– И что же – все бросить?
– Нет, мы будем делать что можем и чуточку больше, а там будь что будет.
Вечер продолжился, но разговор уже пошел о другом…
А вы как считаете? Сможем ли мы сделать мир чуть безопаснее? Я в этом совсем не уверен.
Сказки о безопасности: Селфи для онлайн-платежей
Утро начиналось несколько странно. Приехав на работу, Иоганн отметил неожиданную тишину и даже некоторую расслабленность у коллег.
– Майкл, что случилось?
– Да в том-то и дело, шеф, что пока ничего. Правда, заходил Денис из подразделения разведки, искал вас.
– Позовите его, пожалуйста, и сами заходите. Может быть, хоть раз в жизни спокойно попьем кофе.
– Ага, с вами выпьешь. Сколько себя помню… За работу, ребята, за работу!
Прошло 10 минут.
– Денис, заходите, мы кофе приготовили. Вам с сахаром и со сливками?
– Да, пожалуйста! Но откуда вы знаете, что я люблю именно такой? Вроде бы это моя обязанность – разведка?
– Мы просто обратили внимание, что все выложенные вами в соцсетях рецепты приготовления кофе – с сахаром и сливками. Что интересного вы нам принесли?
– Иоганн, помните, вы просили меня обращать внимание на различные несоответствия и отклонения от нормы.
– Конечно. И что? Призраки воруют кофе?
– Резко выросло число заказов на изготовление масок, с помощью которых вы можете представиться кем-то другим. Да так, что вас не отличить от оригинала. Вот я и заказал такую. Под вас, уж простите. Вот, пришла.
– Да, действительно, отличить от оригинала трудновато. Но для чего это? Ребята, за работу!
– Ну вот, я же говорил, что кофе мы не попьем!
Через три часа в том же кабинете состоялось совещание.
– Иоганн, одна известная платежная система создает возможность аутентификации в банкоматах при помощи… селфи и отпечатков пальцев. Данная система будет работать сразу во многих странах.
– Тогда должно увеличиться и число заказов на силиконовые отпечатки пальцев…
– А в чем проблема? 3D – принтер и вуаля. Все готово!
– Ну вот и разгадка. С помощью маски мы получаем лицо и селфи, а отпечатки, как мы знаем, получить совсем не сложно. Готовимся к новым делам! Нужно выяснить адреса, на которые отправлялись маски.
Вы думаете это фантазии? Отнюдь. В 2017 г. приложение Identity Check Mobile от MasterCardдля проведения онлайн-платежей с помощью селфи станет доступным во всём мире.
Сказки о безопасности: Случай на дороге
В этот хмурый осенний день ничто не предвещало неприятностей. Иоганн возвращался по пустынной осенней дороге домой. Шел дождь, машин на трассе практически не было. Вдруг Иоганн увидел человека, медленно бредущего по дороге. Казалось бы, ничего особенного, но человек был слишком легко одет – явно не по погоде, да и выглядел каким – то потерянным. Иоганн остановил машину.
– У вас что – то случилось? Вы откуда? Как вас зовут? Как вы тут оказались?
– Я? Я не знаю, откуда я здесь и… я не знаю, как меня зовут! Очень болит голова. Простите, я не знаю, что вам сказать…
Иоганн набрал номер полиции.
– Я нахожусь на 12-м километре загородного шоссе. Здесь человек, который не знает, кто он. Нужна скорая помощь и патрульная машина. Срочно! Жду!
Через 10 минут полицейские и машина скорой медицинской помощи прибыли на место. Человека забрали в больницу, а полицейские решили прочесать местность.
– Шеф, тут собака что-то нашла… Одежда. В кармане телефон. Разбит вдребезги, восстановлению не подлежит.
– Ладно, придется обращаться к нашим умникам. Пусть поработают.
В разговор вмешался Иоганн.
– Давайте сюда, я и есть руководитель этих умников.
– Отлично. А мы вас не узнали.
– Ничего страшного, будут новости – звоните.
На следующий день Иоганн вызвал к себе в кабинет Риту.
– Рита, нужно установить личность человека. Есть разбитый телефон, и в нем осталась SIM карта.
– Шеф, я возьму ее и проедусь в представительство мобильного оператора.
– Хорошо. Зайди там к начальнику подразделения информационной безопасности – он когда-то у меня учился, я позвоню ему и попрошу помочь.
Прошел день.
– Иоганн, у нас весьма интересные новости. С SIM – карты осуществлен один звонок.
– Что еще?
– По умолчанию резервные копии смартфона создаются в облаке каждый раз при подключении к Wi-Fi сети и шифруются ключом, который компания генерирует и хранит у себя. То есть, мы получили доступ к резервной копии содержимого смартфона. В результате у нас есть полный список контактов, маршруты движения за последние три недели, пароли к почте, полученные и отправленные письма, СМС и фотографии с привязкой к месту съемки. Мало того, по данным геолокации мы смогли установить его место работы и место жительства.
– Молодцы! Но как вы узнали где он живет и где работает?
– Все просто. Мы поинтересовались, где смартфон обычно находится в ночное время на протяжении не менее 8 часов, а затем посмотрели аналогичную информацию, но уже в дневное время. Так что этот человек – Мартин Брем. Из писем мы узнали, что ему угрожал бывший молодой человек девушки, за которой ухаживал Брем. Он уже в комнате для допросов.
Так по горячим следам преступление было раскрыто.
А вы знаете, сколько информации о вас хранит ваше устройство? Вы уверены в ее безопасности? Я – нет!
Сказки о безопасности: Прослушка директора
Это было обычное пятничное хмурое осеннее утро. Уже довольно похолодало и часть деревьев была уже с желтой и красной листвой, но на большинстве листья были все еще зеленые. Низкие тучи висели над городом, однако дождя не было, хотя в воздухе чувствовалась холодная влага. В такую погоду явно не хотелось работать, да и все мысли были уже о том, как провести выходной день. Но выходной только завтра, а сейчас 10:00, пора начинать совещание.
– Доброе утро, коллеги!
– Доброе утро, Иоганн!
– Коллеги, ко мне обратились сотрудники из департамента внутренней этики. Да-да, это наша внутренняя безопасность. Насколько им стало известно, кто-то прослушивает дом их руководителя. К сожалению, они сами не смогли найти подслушивающее устройство, но словам агента, сообщившего об этом, они доверяют.
– Наша задача найти?
– Найти, обезвредить и попробовать найти того, кто слушает. Все как обычно. Итак, Майкл, Рита, Клаус – на выезд. Машина уже у подъезда. На период операции у вас максимальные полномочия. Докладывать мне лично утром и вечером. Естественно, никому ни слова. Ну как же, внутренняя безопасность и сами найти не могут! А нам это на руку. Будут обязаны.
Тем же вечером сотрудники представили доклад Иоганну.
– Итак, шеф. Как ни странно, но мы не нашли прослушку. Правда у Риты есть идея.
– Шеф, там два странных устройства. И оба могут слушать, а одно не только слушать, но и смотреть.
– Рита, поясни, пожалуйста.
– У него в доме стоит продвинутый Smart-TV, оборудованный микрофоном и видеокамерой. Он позволяет управлять выбором программ с помощью голоса и жестов. По умолчанию при включении TV микрофон и камера сразу же включены. По заявлению производителя, данные микрофона никуда не пересылаются, как и данные TV, но я поставила там сниффер, посмотрим утром.
Второе устройство – прибор для управления «умным» домом с помощью голоса. Голосовой помощник от компании G. Мы уже сталкивались с продуктами этой компании, в частности с их смартфонами, и помним, что они собирают всю информацию, до которой могут дотянуться, а затем продают ее компаниям – производителям целевой рекламы.
Короче, завтра мне нужно будет проехать туда еще раз и посмотреть, что удастся «вынюхать».
– Рита, а можно подробнее, что это за устройство?
– Это виртуальный помощник, реагирующий на голосовые команды. С его помощью вы можете делать поисковые запросы в Интернете, получать ответы, слушать музыку, используя его как Wi-Fi колонку. По команде пользователя можно проигрывать музыку из музыкальных сервисов или же воспроизводить видео из Интернета на телевизоре. Причём система может воспроизвести музыку как на всех колонках, установленных в доме, так и в отдельных комнатах.
Также он может управлять системой «умного» дома: регулировать термостаты, освещение, устанавливать будильники. Представляет собой устройство с динамиком, встроенным микрофоном и небольшим LED-экраном.
– Н-да, лакомый кусочек для взломщика!
– Безусловно. Вот с ними мы завтра и разберемся.
Настал вечер следующего дня.
– Иоганн, вы не поверите, но подслушивали оба устройства, и, что самое печальное, в открытом виде пересылали информацию через Wi-Fi, который в свою очередь прослушивали с помощью устройства, закрепленного на фонарном столбе. Мы рекомендовали производителям обоих устройств задуматься о шифровании трафика и возможности отключения микрофонов и видеокамеры. А до тех пор просто рекомендовали выключить соответствующие устройства.
Вы считаете это фантастика? Но о проблеме прослушки и подглядки с помощью телевизора известно уже минимум полгода, а устройство GoogleHomeуже сегодня представляет опасность для персональной информации его владельцев.
При использовании такого рода технологий прослушивания существует немало рисков нарушения конфиденциальности. Очевидно, что любое устройство, которое всегда находится в состоянии прослушивания, может собирать и анализировать информацию в пределах его чувствительности.
Сказки о безопасности: Атака на клавиатуру
И снова дождь. И снова хмуро на улице. Иоганн очень не любил такую погоду. Но увы, чаще всего теперь небо будет покрыто тучами и солнышко будет редко проглядывать. Осень. Хмурая, дождливая осень.
Перед его специалистами стояла задача – получить информацию с компьютера злоумышленника. Но как? Поставить туда троян – нереально, компьютер работает в режиме Whitelisting, любое новое ПО, даже успешно установленное, просто не будет работать. А содержимое писем с этого ПК шифруется и их перехват ничего не даст. Нужно что – то другое, но что?
– Майкл, Рита, срочно ко мне в кабинет. Есть дело.
– Коллеги, вот такая проблема, – заявил Иоганн после непродолжительного рассказа.
– Что предложите?
– Нужно думать, шеф. Крепко думать. А пока вспомните историю с ограблением банка М. Помните, когда мы думали, что у них сообщник в группе инкассации? Вспомнили? Мы тогда еще вынуждены были устанавливать видеокамеру в кабинете руководителя группы. И чем закончилось? Мы выяснили, что раз в две недели уборщик меняет клавиатуру на похожую, а старую уносит с собой. Мы тогда еще вначале удивились: мол, к чему это. А оказалось, что клавиатурный шпион находится прямо в клавиатуре, вспомните.
– Да. Помню и что?
– Вы тогда обратили внимание, что каждая клавиша издает свой звук. А почему бы нам не воспользоваться методикой наших университетских исследователей. Ведь наш злоумышленник часто печатает во время разговора по Интернету. Может нам это что – то даст? А разговор мы можем прослушать. Давайте попробуем.
Сказано – сделано. Прошло две недели.
– Майкл, поздравляю. От руководства службой вам выписана премия. Атака увенчалась успехом, и мы получили нужные нам сведения. Прошу и дальше внимательно относиться к разработкам наших ученых. Спасибо!
Новая методика атаки на пользователей Skype, которая получила название Skype & Type (S&T), была разработана исследователями Калифорнийского университета в Ирвине (США) и Падуанского университета (Италия). Это способ позволяет по звуку клавиш определять текст, который пользователь набирает на клавиатуре при переписке. Благодаря этому алгоритму можно распознавать стиль печатания, а позже и сам текст, набранный на клавиатуре.
Сказки о безопасности: Атака на инфраструктуру
Осень. Хмурая, дождливая осень. Иоганн очень не любил такую погоду. Но увы, чаще всего теперь небо будет покрыто тучами и солнышко будет редко проглядывать.
Сегодня должно состояться важное совершенно секретное совещание у директора департамента внешней разведки, куда приглашен Иоганн. Впервые приглашен. Интересно, о чем его захотят спросить, а в том, что захотят, он не сомневался, иначе бы просто не пригласили. Все. Пора собираться. Машина будет у порога через пять минут.
– Иоганн, мы рады вас видеть. Сегодня вы главный, потому как будут обсуждаться
– Прежде всего, хочу заметить, что нам это грозит притоком денег за наше аппаратное и программное обеспечение. Ну а если серьезно, то и нам и нашим соседям будут угрожать атаки злоумышленников, ведь атакуют именно то оборудование и ПО, которое шире распространено. Вместе с тем хочу заметить, что нам необходимо создавать отдельные подразделения, которые будут искать уязвимости в соответствующем обеспечении.
Но наряду с этим мы должны заранее встраивать в экспортируемое оборудование наши закладки и бэкдоры. Ведь сегодня это оборудование используют наши друзья, а завтра? Именно поэтому мы должны продавать это оборудование и союзникам, и потенциальным соперникам.
– Но что скажут на это производители?
– Да что они скажут? Они наши граждане. И их корпорации работают здесь, потому они не скажут ничего. Зато представьте себе следующий сценарий простейших векторов атак.
Сетевая инфраструктура.Вся сетевая инфраструктура провайдеров на наших устройствах. Отлично. Интернета и связи у врага больше нет. А что есть – контролируется нами. VPN? Ах, не смешите.
Банковская система.Обрушение автоматизированной банковской системы со всеми данными о счетах клиентов в первой сотне банков, тем более разработчиков АБС мало, а уж дыр там вагон. Это не столь сложно, особенно для нас. Атаковать государственный банк потенциального врага, а почему бы и нет; там тоже стоит все наше родное. И оборудование, и операционные системы, да только зачем? Атаки на АБС даже топ – 20 банков будет вполне достаточно для гарантированного массового хаоса и паники.
Энергетика, транспорт, водоснабжение.Что нам мешает остановить турбины на станциях (оборудование – то наше) и вмешаться в движение поездов (оборудование тоже наше), особенно учитывая наличие удаленного доступа к ним у самих же разработчиков. Водоснабжение – а почему бы нет…
Остановить АЭС – и здесь возможны варианты через различные связанные системы, хотя это задача явно сложнее, но вполне решаема.
Заводы.Станки и разнообразное ключевое оборудование на важных заводах получают сигнал и перестают работать.
Достаточно для начала?
– Да, веселую картинку вы нам нарисовали.
– Ну, веселую или нет, не знаю. Но реальную.
Увы, описанное здесь – не фантастика. Оборудование Ciscoна сегодня содержит как уязвимости, так и импланты от АНБ. Кому и как передает данные Google?
Сказки о безопасности: Атака на банкомат
И снова дождь. И снова хмуро на улице. Как ни странно, но с приходом осени активизируется всякая нечисть, вот и преступники становятся активнее.
Иоганн думал над странным преступлением. Из банкомата банка М были украдены все деньги. Но в журнале банкомата не было зафиксировано выдачи. Как? Непонятно. Куда идти и что делать? Нужно думать! Но в голову лезет всякая дрянь, да еще этот дождь. Скорее бы добраться до работы, сесть, выпить чаю, может тогда удастся прогнать эту чертову сырость!
– Иоганн, доброе утро! Вам чай? Как обычно?
– Спасибо Рита! Захватите чай, берите свой капуччино и эспрессо для Майкла. Будем думать!
– Шеф, а у нас новости. Невеселые. Еще один банкомат обчищен полностью. Камера банкомата ничего не зафиксировала. Но есть и хорошая новость. Преступник четко зафиксирован на камере соседнего магазина. Она оказалась повернута в сторону банкомата.
– Уже опознали?
– Ребята работают, обещают с минуты на минуту ответить.
– Главное, чего мы пока не понимаем – в чем заключалась атака? Как ее проводили? И это означает, что будут еще жертвы. Вы провели анализ ПО банкомата?
– Закончим в течение часа.
Прошел час.
– Шеф, мы знаем, как это произошло. Они внедрили туда троян. Пока не знаем как, разбираемся. Этот троян по команде с клавиатуры выдавал команду на выдачу денег из всех контейнеров. Далее вытирал файлы изображений с видеокамеры, причем не просто удалял их, а подменял одним изображением, а потом удалял сам себя.
Кроме того, мы нашли человека, зафиксированного на камеру и уже отдали распоряжение о его задержании.
Через неделю, выступая перед членами правления банка, Иоганн посоветовал им не скупиться и установить специальное антивирусное ПО для банкоматов, кроме того, перевести ПО для банкоматов в режим «белого списка» и предупредить своих клиентов о том, что никто из них не пострадал, а пострадал только сам банк.
Вы думаете, что это сказка? Нет! Не так давно был задержан третий соучастник группы злоумышленников, похитивших в Великобритании из банкоматов в 2014 г. 1,5 млн. фунтов стерлингов.
Сказки о безопасности: Жених для Хрюши
Длинными темными осенними вечерами Хрюша, забившись в кресле и укрывшись пледом, любила мечтать. И, как обычно, заветной мечтой молодой девушки была мечта о принце на белом коне. Подружка посоветовала Хрюше написать на сайт знакомств, мол, знаешь сколько там принцев…
Хрюша так и сделала. И вот пришло заветное письмо. Написал ей некто Хрюн Свиновски, прислал фотографию. Бравый офицер в военной форме с кучей наград. Но что-то смущало Хрюшу и решила она поделиться своими сомнениями с Потапычем.
– Потапыч, милый, загляни в гости! Нет, ничего не сломалось и компьютер работает. Ну, подумаешь, просто в гости нельзя зайти что ли? На чай с медом! Из акации. Зайди!
– Ладно, вечером буду.
И рассказала Хрюша Потапычу о своей мечте. О принце на белом коне. Показала фотографию. Глянул Потапыч и задумался.
– Погоди, Хрюша, не пиши ему. Что-то не нравится он мне. Помнится, служил я на флоте, так значки «За дальний морской поход» не всем морякам давали, а у него форма сухопутная. Погоди-ка. Давай в Интернете поищем кто это такой.
– А как?
– Да вот по его фотографии и поищем.
– О! Да вот же он! Смотри, Хрюша, а тут он в форме моряка. Да и зовут его иначе – Свин фон Пфайн. Не, тут точно что-то не то. Ну вот, читай сама. «Подозревается в мошенничестве, входит в доверие к молодым девушкам, говорит, что приедет к ним в гости, а потом, в аэропорту пересадки вдруг пишет, что его обворовали и просит прислать денег на счет… Естественно после этого ни денег, ни его! Разыскивается международной полицией».
Вот видишь, Хрюша, какой кавалер к нам пожаловал. Хорошо, что ты меня позвала. Молодец! Искала бы ты лучше парня себе здесь, вживую.
На самом деле подобная история приключилась с одной моей знакомой. Хорошо, что она попросила меня ей помочь, а то, кто знает, чем закончилось бы. А вы готовы к встрече с мошенниками?
Сказки о безопасности: Лекция в университете
Иоганн ехал на работу с мыслями о выступлении в университете перед студентами. Но читать стандартные лекции он страшно не любил, предпочитая просто разговор с аудиторией.
Лекция была посвящена типичным ошибкам сотрудников на работе, и Иоганн решил провести ее в форме рассказов о жизненных ситуациях, которые в тех или иных случаях стоили работы некоторым сотрудникам. Он решил взять с собой Майкла и Риту, чтобы они помогли ему.
Приехав в университет и зайдя в аудиторию, он обнаружил что Рита и Майкл уже там, да и студенты уже ожидали их. Ведь они знали, что лекции департамента интеллектуальных преступлений не бывают ни скучными, ни неинтересными.
Так и случилось.
Рассказ Иоганна
Мы постоянно говорим и предупреждаем, что выносить рабочую информацию с территории предприятия на внешних носителях нельзя. Но люди почему-то считают, что это не для них.
В тот вечер главный бухгалтер фирмы М задержалась на работе. Конец квартала, и отчет упорно не желал сходиться. Поздний вечер, уже пора уходить, но отчет не шел. А тут еще няня позвонила и заявила, что не может сегодня задержаться с ребенком.
– Ну все! Пора идти! А отчет возьму доделать домой. В конце концов не в первый раз так делаю. Да. Знаю, что нельзя. А как быть? – подумала бухгалтер и забрав ноутбук,
В тот вечер ей определенно не везло. По дороге, зайдя в магазин, купила продукты, но… На стоянке вор вскрыл ее машину и украл из-под переднего сидения сумку с ноутбуком.
А на утро обнаружилось, что компания понесла существенные убытки, поскольку ее ноутбук не был зашифрован.
В результате и она, и руководитель по ИТ и ИБ вынуждены были искать себе новое место работы.
Рассказ Майкла
У меня есть хороший товарищ, Андре. Весельчак, балагур, любитель хорошей выпивки. Великолепный специалист. Но! Проблема в том, что его не берут ни в одну серьезную компанию, хотя, как специалист он им полностью подходит. Его кандидатуру всегда отклоняет служба безопасности.
Однажды он не выдержал и задал вопрос напрямую.
– Почему я вам не подхожу, ведь я показал лучшие тесты как специалист?
– Видите ли, молодой человек, как специалист вы действительно лучший. Но проблема в том, что, просмотрев ваши записи в социальной сети, мы обнаружили что вы ведете довольно беспорядочный образ жизни. Пьянки, непонятные связи, резкие высказывания в адрес политики правительства… Извините, но мы решили, что вы лучший кандидат для потенциальной вербовки нашими конкурентами. Поэтому вынуждены вам отказать. Подумайте над вашими сообщениями.
И вы, господа, также подумайте о том, что вы говорите и пишете, ведь это может стоить вам работы.
Рассказ Риты
Я не буду говорить о чем-то сверхъестественном. Просто расскажу о своем последнем посещении банка А. Почему последнем? Да потому что после увиденного я отказалась быть клиентом этого банка.
Итак, я пришла в маленькое отделение банка на улице Маргариток, на окраине города. Это был конец рабочего дня, и задерганные работники банка торопились домой.
Стоявший передо мной клиент попросил уточнить остаток по карточному счету. Почему он решил сделать это здесь, а не в банкомате, я не знаю. Но это его дело.
Сотрудница взяла трубку и позвонила в центральный офис, а затем громко, на все отделение продиктовала его фамилию, полный номер карты клиента и дату окончания ее срока действия. Видимо ее попросили повторить еще раз, и она с охотой это сделала, а затем громко, снова-таки на все отделение, сказала остаток по счету. После этого она крикнула другой сотруднице, что уходит и попросила ее закрыть какой-то счет от ее имени, сказав, что та знает ее пароль.
Я все еще ждала своей очереди. И тут произошло то, что окончательно похоронило мою веру в банк.
Одна из сотрудниц подошла к другой и сказала, что не может войти в программу переводов и попросила ее пароль, мол, я войду под твоей учеткой, у тебя ж получилось. Я поняла, что безопасностью тут и не пахнет, и с тех пор я уже не их клиент.
А вы подумайте, у вас такого быть не может? Ваши сотрудники обучены? Они понимают, что делают? Вы уверены?
Сказки о безопасности: Звонок маме
Холодно, холодно, ХОЛОДНО! Кажется, эта проклятая сырость, ветер и дождь не закончатся никогда. Придя домой, Иоганн снял промокший плащ, убрал мокрый зонт, переоделся в сухое и сел в любимое кресло у камина. Эльза принесла его вечерний чай с коньяком. Настало его любимое время, время размышлений и время, когда он наконец – то мог почувствовать себя не на службе, не начальником, а просто Иоганном, побыть с любимой женой и сыном. Увы, этого времени всегда было мало. Вечно трезвонил телефон, вечно что – то случалось. Господи, как же он мечтал просто о нескольких минутах покоя. Но, увы, если вы стали заниматься безопасностью, то покой в лучшем случае придет к вам на пенсии. Может быть. А может и нет, кто знает…
И этот вечер, увы, покоя не дал. Эльза пришла к нему и сказала, что звонила мама, у нее сложности с компьютером и она попросила помочь.
– Что случилось?
– Мама говорит, что пришло письмо от энергетической компании по электронной почте. В письме было сказано, что ее задолженность за поставленную энергию составляет 50 империалов и ей срочно нужно оплатить долг под угрозой отключения. К письму был приложен чек для оплаты. Она открыла его и… И компьютер оказался зашифрован. Теперь у нее просят уже 100 империалов, причем заплатить она должна в срок до 5 дней, иначе ключ шифрования она не получит и расшифровать вообще не сможет. Она в панике. Она же пожилой человек.
– Попроси ее не паниковать. Завтра я пришлю людей.
– Она просила, чтобы ты перезвонил ей сегодня.
– Хорошо. Я чай выпью чтобы согреться, хорошо?
– Давай, я принесла чай, а сейчас принесу телефон. Договорились?
– Конечно, ведь это мама. Да вот только боюсь, что такие письма пришли не только ей, так что я вначале позвоню дежурному. Нужно давать срочное объявление по ТВ в новостях. По – моему, это массированная атака, причем ориентированная в первую очередь на пожилых людей, которые решат заплатить. И с этим нужно что – то решать.
После звонка дежурному Иоганн решил позвонить маме.
– Мамочка, милая, только не волнуйся. Тебе вредно. Ничего страшного не произошло. Утром приедут мои ребята и все восстановят. Как же вовремя мы решили делать резервные копии. Ты сегодня ее успела сделать?
– Сегодня нет и меня это беспокоит.
– Ничего страшного, восстановимся на вчера. Главное не волнуйся! И передай своим подружкам, получившим такое письмо – не открывать вложенную квитанцию. И уж тем более не платить. Не знаю, поможет это или нет, но в любом случае вы профинансируете преступника, и он будет атаковать дальше. Не волнуйся мама! И главное и впредь делай резервные копии. Ребята тебе помогут.
После звонка Иоганн задумался. А если атака будет на корпорацию? А если там нет резервной копии? А если зашифруют и ее? Он понял, что все, что было ранее – это просто игрушки, а вот теперь пришла беда. Людей нужно учить, им нужно помогать. Но готовы ли они учиться?
А вы готовы учить людей? А ваши пользователи готовы учиться? Или думают, что это все пройдет просто так? Вы уверены в своих силах?
Сказки о безопасности: Арест наркоторговцев
В ходе полицейской операции по задержанию большой партии наркотиков погиб наркокурьер. При нем был обнаружен мобильный телефон с двумя номерами абонентов. Один из номеров – матери наркокурьера, а второй принадлежал неизвестному абоненту.
В империи было два типа мобильных абонентов. Контрактным симка выдавалась на основе паспортных данных, а так называемый предоплаченный номер можно было купить просто на улице, и он работал лишь пока на счету были деньги, то есть его пользователь был полностью анонимным.
Именно анонимный абонент и был необходим полиции. Но как его найти? Решено было обратиться в департамент интеллектуальных преступлений.
– Иоганн, вы сможете нам помочь?
– В крайнем случае могу сказать, что приложу все усилия для этого.
Прошло два часа.
– Майкл, Рита, зайдите ко мне срочно. У нас есть новое дело. Нам нужно выяснить кто этот абонент и все о нем, а по возможности не только выяснить, а и арестовать его. Идеи?
– Иоганн, я попробую найти его в социальных сетях. Сегодня ведь можно осуществить поиск по номеру телефона.
– А я попробую пробить информацию через мобильного оператора.
Прошла неделя.
– У нас интересные новости.
– ?
– Через мобильного оператора нам удалось выяснить кому и когда звонили с этого номера. Это три абонента, два из которых проживают в столице, и мы уже получили ордера на арест. Их доставят к нам приблизительно через час.
– А что у тебя, Майкл?
– Мне удалось выяснить IMEA смартфона, в котором была установлена соответствующая SIM – карта. Через производителя телефона удалось выяснить на кого он был зарегистрирован и получить доступ к соответствующей резервной копии. Сейчас наши специалисты занимаются ее расшифровкой.
Кроме того, мы сумели
– Что нам это дает?
– Уже дало. Через поиск по номеру телефона в популярной социальной сети мы выяснили, что этот номер принадлежит госпоже Кларе М. За ней уже выехали.
Прошла еще неделя.
– Господа, хочу выразить вам благодарность от имени императора. Вы проделали огромную работу, и с вашей помощью задержана группа наркоторговцев, работавшая в столице и окрестностях.
А вы знали, что можно найти абонента социальной сети по номеру? Эта настройка стоит по умолчанию в вашем профиле. Проверяйте!
Сказки о безопасности: Атака на б/у устройство
Ура! Кажется, выглянуло солнышко! Неужели это все та же осень? Даже на душе посветлело! Но выглянув на улицу, Иоганн понял, что несмотря на солнышко, все же сильный ветер напоминал, что это осень, а не весна. Холодно было так, что сразу же он вспомнил, что не зря жена напоминала ему о перчатках и тепло куртке, а он еще сомневался. Ой не зря он все же ее послушал.
Приехав на работу, Иоганн вспомнил, что сегодня его ждут на телевидении. Более того, темой как всегда была безопасность пользователей. А вот о чем конкретно он должен говорить – еще нужно придумать. Итак, у него есть еще час. Придется звать Майкла и Риту.
– Друзья, мне нужна ваша помощь. Майкл, ты как всегда кофе? Рита? Чай или кофе? Мне – кофе со сливками и чудесное песочное печенье. Мария, принесите пожалуйста, кофейник, сливки, печенье и три чашки. И, если ничего срочного, то нас нет. Садимся думать.
– Что случилось, Иоганн?
– Да снова эти болтуны с телевидения. Расскажите нам то, не знаю, что, но, чтобы зрителям понравилось. А что им рассказать?
– Шеф, а расскажите им как мы восстановили данные с жестких дисков, купленных на рынке подержанных устройств.
– Ага, а заодно как Рита получила с б/у телефонов, которые покупали для обучения.
– А что? Идея!
Прошло два часа. В телестудии Иоганна спросили, о чем мы сегодня будем говорить?
– Сегодня мы будем говорить об элементарной беспечности. Ведь от этого убытки куда выше, чем от всех дыр в информационной безопасности.
– В самом деле?
– Безусловно! Ведь, увы, люди – самое слабое звено в информационной безопасности! Не так давно наши сотрудники приобрели для проведения эксперимента 40 жестких дисков на интернет – рынке бывших в употреблении устройств. После небольшого обследования выяснилось, что на половине этих дисков информация предыдущих владельцев вообще не была удалена, а еще на 15 мы сумели ее восстановить, так как диски были всего лишь отформатированы. И только на пяти (!) информация была удалена. Хотя бесплатных утилит для этого достаточно много, я уж не говорю о платных.
Кстати, на 10 из 40 жестких дисков была корпоративная информация.
– А как обстоят дела с продаваемыми мобильными устройствами? Ведь на смартфонах куда больше интересного.
– Безусловно. И люди чаще всего вообще не подозревают что они продают. Ведь телефон мало сбросить в заводские настройки. Иногда полностью вытереть вашу информацию можно только в условиях сервисного центра. Так что если на вашем устройстве содержалась конфиденциальная информация, то имеет смысл вначале его зашифровать, а уж затем сбросить в заводские настройки.
Интересно, а вы задумывались над этим? И, безусловно, используете ПО для невосстановимого стирания? Или до сих пор ограничиваетесь форматированием?
Сказки о безопасности: Помощь брата
Осеннее утро понедельника выдалось солнечным, но очень холодным, вернее даже морозным. Чувствуется, что скоро зима. Резко начала падать листва. Иоганн любил ходить по парку в период такого листопада. Желтые, красные, оранжевые листья с тихим шуршанием дождем опускались на землю. Несмотря на раннее утро, в парке уже было полно народу. Кто – то гулял до работы, кто – то выгуливал собак, а кто – то просто шел на работу через парк. «Красиво, но все же пора на работу», – думал Иоганн.
Утренний кофе на работе – это святое. И все преступники подождут.
– Майкл, что случилось? У тебя такой вид, как будто ты все выходные ремонтировал компьютер, вирусы гонял.
– Шеф, я подозревал, что вы очень наблюдательны, но настолько?!
– Рассказывай, что случилось.
– Вы же знаете, что у меня есть младший брат, малыш Джонни. Он учится в университете.
– Конечно знаю. Еще и хорошо учится, я недавно смотрел его оценки.
– Шеф, вы что, следите за нами?
– Нет. Просто я отслеживаю наиболее толковых студентов на факультете информационной безопасности, и твой брат среди них. Пойми, так куда проще и удобнее. Ведь для того чтобы прийти к нам на работу, нужно быть не только толковым специалистом, а еще и пройти массу специальных проверок. К тому же проверяется не только сам кандидат, а и все его ближайшие родственники. А в случае твоего брата – тут сам бог велел. Умный, толковый парень, а проверять придется только его одного, ведь вас – то мы уже проверили. Впрочем, его тоже. Так что он натворил?
– Да принес в пятницу вечером компьютер очередной подружки домой. Сказал, что – то медленно грузится.
– О! У него есть подружка? А как ее зовут?
– Мне он сказал, что пока ее зовут «Следующая». Он еще не определился, нужна ли она ему.
– Ну так что с компьютером?
– Да он не просто медленно грузился и работал. Он ужасно медленно грузился и работал. Он загружался 15 минут. Проще было отформатировать и переустановить все к черту. Но нельзя. Видите ли, там были ее фотографии, а резервных копий, естественно, не было. Мы взяли диск спасения от известной антивирусной компании и начали лечение. Но проблемой оказалось то, что через каждые 10 минут компьютер нужно было перезагружать, заканчивалось место.
– Не понял?
– Да и я тоже вначале не понял. Потом написал товарищу в антивирусную компанию. Посмеялись вместе. Оказывается, память заканчивалась потому, что автоматически формируемый карантин размещался в оперативной памяти и она просто заканчивалась. Он дал мне недокументированную команду для этого антивируса, чтобы разместить карантин на жестком диске. Антивирус стал работать медленнее, но зато не нужно перегружаться.
Мы лечили этот чертов компьютер всю субботу и часть воскресенья не выключаясь! Иоганн, представь: более 500 тыс. тел вирусов 18 разновидностей! И 200 тыс. файлов в корневом каталоге на системном диске!!!
– И что вы ей предложили?
– Да что. Обновили систему, поставили нормальный антивирус, почистили все временные файлы. Летает! Только боюсь, что она так ни черта и не поняла. Как бы малыш не вздумал через месяц снова принести этот компьютер к нам.
– Да… На самом – то деле проблема в том, что она не обновляла ни операционную систему, ни приложения. Да и антивирус был бесплатно – непонятным. А сколько таких пользователей! Ужас!
– Да. Их нужно бы учить. Но вот захотят ли они учиться, а главное смогут ли? Я не знаю!
А вы знаете, что делать с пользователями? Я – нет! Мне кажется, они думают, что все плохое пройдет мимо них, ведь у них украсть нечего. И это очень и очень плохо, что они так думают!
Сказки о безопасности: Помощник комиссара
В это утро, как обычно, Иоганн шел на работу через парк. Привычно шуршали под ногами золотые листья, которые через час – два будут убраны дворниками. Но Иоганн любил именно их привычное с детства шуршание. Все шло как обычно, скоро выходные и можно будет съездить за город и просто отдохнуть от суеты. Правда вот можно ли, он узнает только завтра, а сегодня можно помечтать, что все получится.
Утро выдалось каким – то странным. Вдруг позвонили из канцелярии комиссара полиции столицы, попросили помощи. Непонятно почему и для чего.
– Иоганн, к вам из полиции.
– Хорошо, пригласите Майкла и Риту. Думаю, что вряд ли
– У нас проблемы, и мы пришли к вам за помощью.
– Ха, а когда вы приходили просто выпить кофе? Я такого не помню, а вы, коллеги? Рассказывайте, что случилось?
– Прокуратура обвиняет в убийстве наркоторговца помощника городского комиссара. Позавчера в подземном гараже гостиницы на улице Принца Альбера был убит Денни Лысый. Убит из пистолета, который валялся неподалеку. На пистолете отпечатки пальцев помощника городского комиссара Траума. Но главное, что через час в комиссариат пришли по электронной почте фотографии, на которых Траум снят в момент выхода из гаража. И судя по времени, это случилось через пять минут после убийства.
– А откуда вы точно знаете время преступления?
– Само преступление снято на внутреннюю камеру, но лица преступника там не видно.
– Н-да-а-а, весело. Вы проверяли фото? Это не монтаж?
– Не похоже, мы попросили у фирмы-изготовителя фотоаппаратов, компании С проверить электронную подпись снимка.
– Так у снимка была электронная подпись?
– Да! Для профессиональных камер фирма С предусматривает наличие электронной подписи.
– Странно. Марк, проверь фотографию. А что с отпечатками на пистолете?
– На рукоятке есть, а вот на спусковом крючке и гильзах – нет. И на внутренних частях пистолета тоже нет!
– Тем более странно. Вы могли бы оставить пистолет нам? У нас все же лаборатория получше. И переслать оригинал снимка.
Прошла неделя.
– Майкл, что с фотографией?
– С фотографией все просто. Над ней работали в редакторе изображений.
– Да, но подпись?
– В прошлом году вы отпустили меня в город П на конференцию, помните?
– Да!
– Так вот, в прошлом году специалист фирмы EL показывал на конференции подмену электронной подписи фотоаппаратов фирмы С. То есть все фотоаппараты, выпущенные до июня прошлого года, могут работать исключительно без электронной подписи. Модуль ЭП сменили только прошлой осенью. Причем только на новых фотоаппаратах, а здесь явно указана позапрошлогодняя модель на фотографии.
– А что по пистолету?
– Да там тоже нечисто. Кто – то явно использовал силиконовые насадки на пальцы, чтобы оставить отпечатки. Ни на гильзах, ни на магазинах, ни внутри пистолета отпечатков Траума нет. Явно его пытаются подставить. Наши ребята уже выяснили, откуда было отправлено письмо с фотографией, и туда выехала оперативная группа. Траум тут ни причем. Его нужно отпускать.
Интересно, а вы знаете что ЭП топовых моделей фотоаппаратов была успешно подменена еще два года назад и доверять ей на фотографиях оснований нет? Ну а с появлением 3D – печати напечатать силиконовый наконечник на палец с нужным рисунком тоже не так сложно.
Сказки о безопасности: Преступники на автомобиле
В то утро ничего не предвещало неприятностей. Иоганн как обычно перед работой шел через парк. Деревья еще были покрыты листвой, но уже было очень холодно. Под ногами хрустел лед. Но как ни хорошо на улице, но все же работа есть работа.
Придя на работу, первое что услышал Иоганн, были слова Майкла о том, что полиция просит их помочь в расследовании ограбления банка.
– Что известно про ограбление?
– Преступники уехали на фургоне с номером NN0123KM. Он обнаружен в трех кварталах. Судя по всему, преступники пересели в другую машину.
– Майкл, согласно указу императора, все автомобили в нашей стране оборудованы «черными ящиками», которые фиксируют, сохраняют и передают параметры движения транспортных средств с помощью спутниковой системы геокоординат. Помните об этом?
– Да, безусловно.
– Запросите точные координаты места, где найден фургон и время его остановки в этом месте. Заодно проверьте, какой автомобиль выезжал в пределах 10 минут с этого места. И узнайте где он сейчас.
Прошло полчаса.
– С этого места выехал автомобиль БНД 340. Он сейчас на стоянке у супермаркета N. Остановился там два часа назад. В пределах 15 минут после его остановки со стоянки выехали четыре автомобиля. Три из них уже обследованы. В них семьи ездили за покупками. Четвертый следует по шоссе 44 в сторону побережья.
– Дайте команду на перехват этого автомобиля.
Прошли сутки.
– Иоганн, мне кажется, что очень скоро мы, традиционные полицейские, будем просто не нужны. Вы и ваши сотрудники смогли раскрыть преступление по горячим следам. Вы не думали о создании постоянно действующих курсов, на которых вы будете рассказывать о новых технологиях и пояснять как правильно их применять? Я доложу эту идею императору. А вас и ваших сотрудников руководство банка приглашает к себе. Могу по секрету сказать, что вас ожидает немалая премия. Император в курсе. Он разрешил ее принять, сказав, что вы ее давно заслуживаете.
А вы знаете о том, что с 2020 г. во все новые автомобили будут встраиваться «черные ящики», которые будут фиксировать, сохранять и передавать параметры движения транспортных средств по сигналам ГЛОНАСС? Минпромторгу, Минтрансу, Минэкомразвития, Минкомсвязи и госкомпании «ГЛОНАСС» поручено в кратчайшие сроки подготовить и представить план мероприятий по формированию «Единой государственной среды передачи навигационной информации, получаемой от тахографов и иных технических устройств с измерительными функциями».
Сказки о безопасности: Интернет-котел
С приходом холодов резко активизировались продажи всевозможного теплового оборудования для подогрева домов и дач. Вот и в этот раз Майклу пришло очередное приглашение на просмотр нового газового котла для индивидуального отопления дома. Причем к просмотру предлагались сразу два образца. И оба с удаленным управлением. И хотя ему подобное оборудование было совсем не нужно, он все же не просто хотел пойти туда, а заодно вытащить с собой Иоганна и Риту.
Сказано – сделано.
– Вот, посмотрите, наше оборудование. Вот его производительность, вот показатели…
Бегающий вокруг них консультант, казалось, не знает куда и как их посадить и что им еще рассказать. Вроде как не бедные, значит может и купят…
– А скажите-ка, милейший, у вас сказано, что данный котел может управляться удаленно, это верно?
– Да, конечно! Система управления позволяет удаленно проверять состояние вашего котла, включать и выключать его и даже регулировать температуру. И все это с помощью сотовой связи. Причем просто отправкой соответствующих СМС.
– А ваши разработчики не думали, что СМС у нас иногда приходит совсем не мгновенно? В частности, у нас были случаи, когда отправленное СМС пришло через 24 часа. Как быть?
– Ну, это редкость. В основном-то все нормально.
– А если СМС будет отправлена с другого номера или даже с клонированной карты. Как тогда? Есть защита?
– Нет, у нас подобное не предусмотрено.
– Плохо. А давайте посмотрим другой котел, тут сказано, что он управляется через Интернет.
– Давайте. Здесь тот же функционал, да вот управление осуществляется в реальном времени через Интернет.
– А давайте проведем эксперимент. Сколько продержится ваш котел перед взломом?
– Не надо!
– Поздно. Вы агитируете купить ваше оборудование. Ну так терпите.
– Итак, Майкл, что вы можете сказать?
– Шеф, для связи используется нешифрованный канал. Учетная запись для настройки параметров admin и пароль 1234. Сменить учетную запись и пароль, заданные по умолчанию, нельзя, они прошиты в программном обеспечении. Настройка параметров возможна удаленно. Таким образом, любой злоумышленник теоретически может сменить настройки вашего оборудования.
– Передайте вашему руководству, что завтра с визитом к вам приедет имперская инспекция по качеству.
– Но у нас есть ее заключение на продукт!
– Очень хорошо. Майкл, снимите копию. Завтра делами этого инспектора, который выдал вам разрешение на продажу, займется прокуратура и антикоррупционный комитет. Он либо дурак, либо взяточник. В первом случае его просто уволят, во втором посадят. Нельзя, чтобы имперские граждане страдали от недобросовестных производителей.
Вы думаете, что такое оборудование доступно только в фантазиях? Нет! Его уже продают. И я не знаю кто и как тестировал его безопасность. А кто будет отвечать в случае пожара или взрыва? А если по удаленной команде в мороз отключится котел и разморозится система? Как тогда? А?
Сказки о безопасности: Обновление
Кролик Сеня работал
С одной стороны работы было много, с другой – свободного времени у Сени тоже хватало, тем более что толком контролировать его было некому. Ну а куда податься вчерашнему студенту? В маленьком городке больше работы особо не было и потому Сеню считали крутым специалистом.
Особое мнение на этот счет было разве что у Потапыча, но кто будет его слушать? Ну ворчит себе. Наверное, возраст, может не выспался, может меду на завтрак было маловато…
В то утро Сеня пришел на работу. Был очередной вторник, как раз пришло время обновить операционную систему. Сеня привычно включил обновление и решил подремать до его окончания.
– Обновление прошло успешно, – успел прочесть Сеня.
Однако прошло полчаса и началось!
– Сеня, у нас бухгалтерия не работает! Не знаю. С утра не работает
– Сеня, у меня любимая игрушка не идет!
– Сеня!!! Мы не можем связаться с банком!!!
– Сеня, Интернет пропал…
Все эти крики раздались через несколько минут после окончания обновления. Казалось бы, чего проще, откатиться к точке восстановления. Однако их Сеня отродясь не создавал. Ну не было у него такого в практике. Впрочем, как и никогда не он тестировал обновления. Взмыленный Сеня позвонил Потапычу.
– Потапыч, выручай! Беда! После обновления операционной системы ничего не работает!
– Я говорил тебе создавать точки восстановления?
– Говорил…
– Я говорил тестировать обновления?
– Говорил…
– А ты сделал?
– Нет! Потапыч, выручай, меня ж с работы выгонят…
– Резервная копия сервера есть?
– Нету… Шеф денег не дал…
Долго возился Потапыч. Много нового о себе, своих родственниках и руководителе узнал Сеня в тот день.
– Ну что, теперь понял? Нужно делать копии! Нужно тестировать обновления и создавать точки восстановления! НУЖНО!!!
Я надеюсь, что вы знаете об этом и несомненно выполняете эти требования? Потому как иначе рискуете попасть не только на большие деньги но и на большую ответственность!
Сказки о безопасности: Шифрование переговоров
В очередной раз ругнувшись по поводу непрекращающегося дождя, ветра, сырости и осточертевшей осени, хлюпая по лужам, Иоганн шел по парку под неумолчное пение капели. Казалось не шел, а скорее плыл. Зонт мало спасал от сырости, ведь дождевые капли из – за сильного ветра летели параллельно земле. Настроение было под стать погоде. Такое же хмурое и мерзкое. Одно счастье, до работы недалеко.
И все же он любил эти недолгие походы пешком на работу, хотя мог вызвать служебный транспорт к порогу. Просто в это время он был наконец – то представлен сам себе. И мысли его ничем не прерывались. Он думал о завтрашней конференции по шифрованию мобильной связи. Вначале Иоганн думал послать туда только Майкла, но сейчас вдруг понял, что идти нужно вместе, оставив Риту на работе. Уж очень важная тема, да и представители двух основных компаний, собственно и затеявших конференцию, что – то явно умалчивали. Что? Пока неясно и эта мысль не давала ему покоя.
– Майкл, бери кофе и приходи ко мне. Будем думать!
– Ха, а то мы чем – то другим тут занимаемся.
– Завтра конференция. Пойдем вдвоем. Что – то мне не нравится, уж слишком сладко поют. Где – то тут гадость. До завтра нужно понять где.
– Шеф, да вот же она. И даже не одна. Смотрите. Шифрование разговора применяется только по IP – протоколу. Следовательно, для разговора нужно чтобы оба абонента мало того, что были подключены к Интернету, так еще и нужен канал с хорошей пропускной способностью и довольно мощные смартфоны иначе вместо разговора будет только непонятное булькание. И уж точно не полноценный разговор.
– А мне кажется, что это не основное. Основное – вот. Для шифрования применяется симметричное шифрование. Причем симметричный ключ генерируется для каждого разговора, то есть он сеансовый. И передается вызываемому абоненту зашифрованным с помощью его открытого ключа
– Так это ж хорошо. Все правильно!
– Хорошо, но смотри дальше. Они ничего не говорят о том, как и где на устройстве хранят открытый и закрытый ключи для асимметричного шифрования! Если они их хранят на устройстве, то значит они будут и в бекапе. Причем в открытом виде. Ведь фирма – производитель такого ПО не продает свое «железо», а устанавливает на любое…
И еще один вопрос. Как я смогу убедиться, что говорю именно с нужным мне абонентом? Фактически ведь ключ привязан к аппарату, а не к абоненту? Мне ответили что в момент начала разговора их ПО обращается на свой сервер для проверки лицензии и они у себя ничего не хранят кроме ника пользователя и номера лицензии, мол, потому они сами не знают кто с кем говорит. Врет, конечно. Ведь зная номер лицензии вовсе не сложно посмотреть кому она принадлежит, кто ее оплачивал…
– Да. Там есть еще одна компания, поставляющая свои аппараты для криптосвязи. Интересно, а как они делают ключи?
– Это фирма В?
– Да!
– Ой, там все грустнее. Фактически все аппараты используют один и тот же мастер – ключ, предустанавливаемый компанией, а уж на его основе генерируют сеансовые ключи. Естественно, этого они никому не говорят. Когда я говорил с директором компании, он ответил, что я первый кто об этом спросил, а вообще, как он считает, рядовому пользователю и не нужно этого знать, все равно ничего не поймет!
– Короче, все грустно?
– Безусловно!
– А что делать?
– Использовать отдельные, внешние аппаратные шифраторы.
– Но это дорого!
– А хорошее дешевым не будет!
И что делать? Какую связь использовать? Прежде всего задуматься, насколько она вам нужна. Если вы готовы заплатить за аппарат несколько тысяч евро – покупайте. Не готовы – не морочьте голову!
Сказки о безопасности: Видеокамера и ЭП
В тот день с утра лил дождь. Мало того, что на улице было сыро и противно, так еще и резко увеличилось количество аварий на дорогах.
Майкл торопился в больницу. Ему нужно было успеть после работы попасть в разрешенные часы приема, а он опаздывал.
Может он и превысил скорость, сказать сложно, но через неделю к нему пришел штраф от городской полиции. Оказывается, по мнению полиции, он все же превысил скорость и одна из полицейских камер это зафиксировала. Майкл был уверен, что он скорость не превышал. Но вызов в суд – это все же вызов в суд. Иоганн согласился сопровождать его, все же Майкл был не только подчиненным, но и другом.
– Встать, суд идет!
– Вы признаете, что в тот день превысили скорость?
– Нет, ваша честь!
– Но у нас на руках неоспоримое доказательство, представленное полицией. Вот снимки.
– Прошу представить оригиналы этих фотоснимков.
– Вот.
– Прошу представить технический паспорт на камеру.
– Прошу.
– Ваша честь, в технической документации нет ни слова о том, что данная камера оборудована электронной цифровой подписью, признаваемой в нашей стране. Прошу предоставить экспертизу Департамента интеллектуальных преступлений.
– Такая экспертиза отсутствует. Здесь сказано, что поддерживается ЭП, признанная в соседнем государстве. Подписывается хеш по алгоритму N.
– Но ведь алгоритм N взломан еще три года назад. Вот официальное письмо Департамента, где рекомендуется заменить соответствующее программное обеспечение. Это письмо было послано в столичную полицию еще два года назад. А когда были закуплены камеры?
– Год назад.
– Ваша честь, я хочу подать встречный иск к управлению столичной полиции и прошу национальное антикоррупционное бюро разобраться в сложившейся ситуации.
Суд отложил решение на месяц.
Через месяц по решению суда Майкл был освобожден от ответственности, а столичной полиции было рекомендовано закупить новые камеры.
Интересно, а видеокамеры на дорогах, в общественных местах оборудованы цифровой подписью? Она признается государством? Вы уверены что ваши видеосъемки могут признаваться доказательством в суде?
Сказки о безопасности: Не боюсь, потому что не понимаю
Наконец – то на улице выпал первый снег. И хотя понятно, что он вряд ли доживет даже до полудня, но все же первые деревья в снегу, снег, пусть даже мокрый, под ногами, снег в лицо – все это куда приятнее, чем вчера, когда лил дождь. В такую погоду, густой снегопад, Иоганн любил гулять дорожками парка, хотя те, кто почти бегом шли навстречу ему, никак не могли понять, почему он наслаждается этой погодой.
Сегодня Иоганну придется выступать в утренних новостях на государственном телеканале. Речь снова пойдет о вопросах информационной безопасности.
Вчера коллеги показали Иоганну грустную статистику. Все чаще и чаще новости информационной безопасности волновали аналитиков, специалистов ИБ, ИТ, руководство. Но совсем не волновали пользователей, на которых казалось эти новости не оказывали ни малейшего воздействия.
Телепередача началась совсем обыденно. Ведущая долго рассказывала о проблемах безопасности, а потом обратилась к Иоганну.
– Иоганн, скажите, неужели все так плохо?
– Увы, все гораздо хуже, чем вы думаете. Сведения о плачевном состоянии кибербезопасности на предприятиях критической инфраструктуры, в государственных организациях, компаниях всех размеров, а также на пользовательских устройствах не на шутку волнуют аналитиков, правоохранителей, ИБ – экспертов. Однако сами пользователи относятся к угрозам весьма флегматично. Множество сообщений о постоянных киберугрозах настолько часто мелькают в новостях, что пользователи уже привыкли к ним и перестали волноваться.
– Вы считаете, что пользователи устали?
– Думаю да. Пользователи настолько привыкли к постоянным угрозам, что относятся к ним с неким фатализмом. Один из пользователей сказал по этому поводу: «Это не конец света. Если что – то должно произойти, оно произойдет».
Люди уверены, что стоящей целью для киберпреступников являются, к примеру, сотрудники спецслужб, но никак не обычные пользователи. Примечательно, что отношение к данной проблеме совершенно противоположно у людей, ставших тем или иным образом жертвой киберпреступлений.
– А что ж тогда делать?
– Ситуацию можно исправить только, изменив образ мышления пользователей. Компаниям необходимо создавать продукты, более ориентированные на обычных людей, не обладающих глубокими познаниями в области информационной безопасности. Ведь если пользователям приходится принимать слишком много решений, они не чувствуют себя в силах изменить ситуацию.
– Как вы считаете, реально ли это?
– Хотел бы верить, а что остается делать?
А вы верите, что пользователи могут научиться думать о своих проблемах? Как считаете?
Сказки о безопасности: Алчность радиста
Радиостанции, увы, работали на коротком расстоянии, и чтобы передать сведения от одной границы до другой, использовались промежуточные передатчики.
Радиостанция на маленьком острове Святой Екатерины была единственным зданием на маленьком острове посреди океана. Корабли на остров заходили редко. Как правило, это был один и тот же маленький бот «Святой Лука», привозивший на остров еду и припасы, а также патроны для охоты на коз, водившихся тут в изобилии. Остров был совсем маленьким и дежурство тут продолжалось по полгода, иногда, за счет штормов и непогоды затягивавшееся до девяти месяцев.
Старый матрос Виктор любил эти дежурства. Он был один, и никто ему не мешал. Жена и дочь давно умерли, и он привык к одиночеству. Единственное что его угнетало, это было его последнее дежурство. Впереди нищенская пенсия, необходимость съема жилья и одиночество среди людей, от которых он давно отвык…
Внезапно Виктор увидел, что к причалу на острове подходит лодка рыбаков. Но что им тут делать? Рыбы в окрестностях острова практически не было. Что их привело?
С лодки спрыгнул высокий человек средних лет и уверенно направился к домику радиостанции.
– Виктор? Добрый день! Я хотел бы поговорить с вами.
– Со мной? Чем я могу быть вам полезен? Я всего лишь радист, который передает цифры, смысла которых не понимает.
– Если я не ошибаюсь, это ваше последнее дежурство? И впереди пенсия всего в 100 империалов.
– Да, вы не ошиблись!
– Я предлагаю вам 50 000 империалов за то, что вы немного измените передаваемый текст. Подумайте. Это позволит вам забыть о нищенской пенсии, снять приличный домик и спокойно жить.
– Но моя пенсия…
– В 100 империалов? И что вы будете с ней делать? Снять более – менее приличную комнату на материке стоит 30 империалов в месяц. А на 70 влачить жалкое существование? Не будьте наивны.
– Увы, вы правы. Государство не сильно жалует отставников. Что я должен сделать?
– Вы? Всего лишь принять утреннюю сводку и вместо нее передать вот это.
Незнакомец подал Виктору написанные цифры.
Так все и произошло, и Виктор покинул сразу же остров с крупной суммой денег, уехав подальше на материк.
Утром разразилась газетная буря! Газеты вышли с огромными заголовками о том, что банк «Финли и партнеры» срочно распродает свое имущество, а страховая компания «Финли» обанкротилась. Люди срочно бросились на биржу продавать акции банка. Началась паника.
– Мозес, срочно продай акции «Финли» и всех предприятий, которые с ним связаны.
– Но, сэр, это принесет нам огромные убытки. Мы рискуем потерять миллионы.
– Лучше потерять миллионы, чем все!
Паника на бирже продолжалась весь день. А на следующий день в газетах появилось опровержение, связанное с тем, что радиограмма, пришедшая с восточного материка, оказалась неверной. Банк устойчив, и никто страховую компанию не банкротил. Эта радиограмма обернулась огромными убытками для торгового дома «Морган и сыновья» и грозила полностью их обанкротить. Незнакомец с острова был доволен. Еще бы, всего 50 000 империалов и покупка лодки, а врагу нанесен непоправимый ущерб в несколько миллионов.
А вы всегда используете электронно – цифровую подпись для ваших особо важных сообщений? Подумайте!
Сказки о безопасности: Атака на телефон
В тот день вначале все шло как обычно. Хмурое утро, туман, окутавший город, мокрый снег, выпавший за ночь, лужами хлюпал под ногами. Да и лица прохожих отнюдь не баловали весенними улыбками. Короче, обычная промозглая осень.
Идти на работу не хотелось совсем. В такую погоду славно было бы полежать дома подольше под одеялом, а потом, забившись с ногами в удобное кресло – качалку, заварить себе покрепче сладкого чаю с корицей, щедро плеснуть в чашку коньяк и не думать о работе. Читать себе какой – то старый детектив и ни о чем не думать…
Но нет. Работа есть работа.
– Шеф, у нас, однако, проблема.
– Майкл, я думал это моя привилегия портить вам настроение с утра.
– Да нет, если б с утра, тут с вечера и судя по всему отнюдь не до утра.
– Что случилось?
– Массовая рассылка SMS со ссылкой на вирус пользователям смартфонов фирмы G. Самое печальное что это приняло такой размах, что оба наши операторы прекратили рассылку SMS вообще!
– ? Но откуда у мошенников номера телефонов абонентов? Что говорят операторы?
– Судя по всему не от них, так как номера идут вразнобой. Мы пока не можем понять в чем дело.
– Зови ребят и захвати Риту.
Шел второй час мозгового штурма. Главное было понять, откуда у злоумышленников номера телефонов. Причем самое интересное было в том, что были номера не только контрактных абонентов, а и просто предоплаченных.
– Шеф, обратите внимание. Ведь у злоумышленников в начале каждой SMS есть имя владельца. И они не ошибаются!
– Ты хочешь сказать, что взломаны базы персональных данных? Чьи? Где? Ведь между абонентами нет ничего общего или мы его просто не нашли.
– Думаю, что просто не нашли! Не там искали.
– ?
– Вы обратили что возраст пользователей, которым пришли SMS, до 35 лет?
– Нет, а что нам это дает?
– А то, что искали везде кроме нашей любимой молодежной социальной сети. Обратите внимание, наш отдел исследований уже давно разработал программу, которая отслеживает номера телефонов абонентов этой социальной сети. Не думаю, что мы одни такие умные.
– Вывод, который можно сделать, прост. Кто – то отслеживает мобильные номера телефонов
А вы знаете что можно по номеру телефона найти ваш профиль в социальной сети? Или наоборот по вашему профилю найти ваш номер телефона. Вы позволяете видеть ваш номер телефона всем?
Сказки о безопасности: Лотерея
Ярким солнечным летним утром все предвещало такой же беззаботный день. Тем более завтра выходной. Потапыч любил пятницу. Можно завтра поспать подольше, да и сегодня день короткий. Красота!!!
– Потапыч, ты придешь сегодня ко мне? У меня радость! Праздновать будем! Я машину выиграла!
– Приду конечно! Когда я от халявы отказывался? Буду ровно в 19— 00!
Настал теплый летний вечер. Потапыч, купив торт и захватив с собой бутылку шампанского, шел в гости к Хрюше. Позвонив в дверь, он был несказанно удивлен, увидев заплаканное лицо Хрюши.
– Погоди, а как же праздник?
– Да какой праздник, Потапыч! Меня банально ограбили. И хоть денег на карте было немного, но все равно обидно!!! И в телефонной компании сказали, что я дура!!!
– Не понял. Что случилось? А ну – ка марш в ванную, умойся и приходи на кухню. Я пока чай поставлю. С тортом.
– Хрюша, чай готов. Я уже по чашкам разлил и торт порезал. Тебе с цветочком!
– Иду, Потапыч, иду! Господи, как хорошо, что ты есть! Хоть выплакаться есть кому бедной глупой девочке!
– Ну, рассказывай!
– А что рассказывать? Получила я SMS с поздравлением, мол, проверьте на таком – то сайте, в нашей компании вы выиграли автомобиль! У нас юбилей и выигрыш упал на вас. Зашла по указанной ссылке. Действительно, мой телефон. «Вы выиграли первый приз – автомобиль!» Ну, я ж дура и поверила. Пошла по ссылке, мол, если это действительно ваш номер, наберите такую – то комбинацию на вашем телефоне, чтобы подтвердить, что это действительно ваш телефон. Мы вам перезвоним.
– И что?
– Ну, я ж дура и набрала! И сижу ж жду. Вечером решила позвонить, а на телефонной карте денег нет! Думаю, мол, как же это? Позвонила в поддержку оператору. Мне ответили, что за сегодня я уже далеко не первая дура, которую просто обманули…
Хрюша снова подозрительно захлюпала носом.
– Погоди, так они что, деньги твои сняли? Так оператор восстановить должен!
– Да ничего он не должен. Я ж сама!!! Сама этой комбинацией все перевела злоумышленникам! САМА ДУРА!!!
– Хрюша, я тебя предупреждал, что сегодня никто тебе по поводу выигрыша звонить не будет? Я говорил, что это мошенники? И чем ты думала?
– Да поверила! Уж сильно машину хотела!!!
– Ну вот! В другой раз умнее будешь!
А вы верите в легкие деньги? Запомните, бесплатно ничего не бывает! Учите этому ваших родителей и малышей! Они легкая цель для злоумышленников!!!
Сказки о безопасности: Кардиостимулятор и защита свидетеля
Хмурое воскресное утро не предвещало никаких волнений. Ну разве что пойдет дождь. И все равно можно поспать подольше, а нет – просто поваляться с книгой в руках. Благо никаких особых дел нет, с собакой Иоганн уже погулял с утра. Он хотел провести этот день с семьей. Давно обещал сыну помочь с его конструктором. Но!
Прозвучавший заливистый звонок телефона быстро вернул Иоганна к жизни. Работа! Что случилось, если дежурный вызывает его? Неужели что – то с ребятами?
– Что случилось? Наши все целы?
– Да, шеф! Случилось. Срочно собирают вашу бригаду. К нам обратились из подразделения по охране свидетелей. Машина уже вышла за вами. За Ритой и Майклом машины тоже вышли.
– Понятно. Буду через 20 минут. Приготовьте нам кофе на всех. Ребята вряд ли успели выпить его дома.
– Хорошо!
Через полчаса в кабинете Иоганна уже находились представители подразделения по охране свидетелей.
– Докладывайте!
– Да что тут докладывать. Вчера на улице умер Джон Макнил. Он был свидетелем в деле против наркомафии. У него давно было плохо с сердцем, и он использовал кардиостимулятор от фирмы J. Ничто не предвещало беды. Смерть можно было бы считать естественной, но вот что интересно. Умер он как нельзя не вовремя. В понедельник, то есть завтра, должны были состояться слушания, и он один из ключевых свидетелей. Как говорит врач, проводивший вскрытие, смерть не была случайной. Сердце Джона вдруг начало резко биться, это и послужило причиной смерти. Мы не знаем, что стало тому причиной. Известно лишь, что его стимулятор может управляться дистанционно, потому мы вас и вызвали.
– Хорошо. Стимулятор доставлен? Вызовите представителя фирмы – производителя с полной конструкторской документацией на данный прибор.
– Уже.
– Майкл, Рита, разберитесь с этим. Учтите, дело приоритетное. Все остальные дела передать вашим помощникам. Самим заниматься только этим.
Прошло две недели.
– Шеф, мы поняли, как был убит Джон Макнил. Да – да, именно убит! Убийца послал закодированный радиосигнал на его устройство. Причем с расстояния около 30 м. Его передатчик был оборудован специальной антенной. Скорее всего это был сигнал со стандартного медицинского программатора.
– Эти устройства единственные, подверженные такой атаке?
– Боюсь вас огорчить, но нет! Многие кардиостимуляторы, имплантируемые дефибрилляторы и устройства сердечной ресинхронизирующей терапии уязвимы для атак, приводящих к сбою в их работе или разрядке батарей.
– Почему?
– Да потому что ни одно подобное устройство не использует защищенный канал для передачи данных и управляющих воздействий, а пароль для всех программаторов одинаков.
– Выходит, мы должны отозвать десятки тысяч подобных устройств?
– Боюсь, да! Причем сделать это не привлекая внимания, чтобы не посеять панику.
– Н – да! Придется мне просить о приеме императора. Дело явно вышло за пределы нашей компетенции.
Увы, но описанный прием уже не фантастика.Согласно расследованию, проведенному специалистами MedSec, такие устройства St. Jude Medical, как кардиостимуляторы, имплантируемые дефибрилляторы и устройства сердечной ресинхронизирующей терапии, уязвимы для атак, приводящих к сбою в их работе или разрядке батарей.
Сказки о безопасности: Пари
В этот вечер Иоганн с другом засиделись у него на работе. Оба знали друг друга много лет, еще с той поры, когда учились в университете.
А сейчас Курт руководил подразделением информационной безопасности в крупнейшем банке страны.
– Курт, ты ведешь у себя в банке курсы по противодействию социальной инженерии среди сотрудников?
– Безусловно! Более того, это одно из наиболее приоритетных направлений моей работы.
– А спорим, я сейчас за полчаса добуду твой личный мобильный номер?
– Да ну что ты. Его никто не даст! Это же запрещено!
– Спорим! Проигравший дарит в качестве выигрыша 20-летний коньяк. Идет?
– Идет!
– Я звоню!
– Здравствуйте, это банк N?
– Да!
– Вас беспокоят из службы информационной безопасности процессингового центра. У нас идет атака с вашего IP-адреса. Разберитесь, пожалуйста, либо мы будем вынуждены принять меры.
– Извините, я переключу вас на техподдержку.
– Да и поскорее. Время не терпит.
– Здравствуйте, это первая линия технической поддержки банка N. Чем могу помочь?
– Я звоню из процессингового центра. У нас идет атака с одного из ваших адресов. Мне нужен ваш отдел информационной безопасности. И срочно! Мы работать не можем. Видимо у вас заражение.
– Извините, я переключу вас на отдел ИБ.
– Мне нужен руководитель и срочно!
– Извините, его нет на месте. Попробуйте перезвонить ему через пять минут по телефону…
Прошло еще 10 минут.
– Вашего руководителя нет на месте. Черт возьми, кто может у вас что-то решить? Мне вас просто отключить от процессинга???
– Извините, его нет на месте. Попробуйте ему перезвонить на мобильный!!
– Ну что, Курт? За коньяк платишь ты?
– Да… Ты прав. Людей нужно учить!
А вы уверены в действиях ваших подчиненных? Точно? А в своих?
Сказки о безопасности: Электрокардиограмма
Утро выдалось как всегда туманным и холодным. Впрочем, осень в городе всегда была такой, и Иоганн привык к этой погоде. В такую погоду часто болела мама Иоганна. У нее было плохо с сердцем и он постоянно волновался о ее здоровье. Было бы неплохо чтобы за ней регулярно ухаживала медсестра, но пока не удавалось найти именно такую, как он хотел. А вообще, хотелось бы чтобы мамины результаты ЭКГ, пульс, давление регулярно передавались лечащему врачу, чтобы как можно быстрее можно было принять решение. Но как?
– Иоганн, я кажется нашел именно то, что нужно вашей маме.
– Что, Майкл?
– Я нашел умные часы от фирмы А. Они непрерывно измеряют пульс, умеют регулярно в автоматическом режиме делать ЭКГ и измерять давление. И даже через Интернет отсылать эти данные лечащему врачу. И сохранять их в смартфоне той же компании.
– Ты это серьезно, Майкл?
– Да! Более того, я запросил у фирмы-изготовителя нам несколько штук для тестов. На полгода. Заодно поймем, как это передается.
– Здорово! Нужно понять насколько точно они измеряют и самое главное – как хранят и передают как на часы владельца, так и врачу.
– Безусловно. Сегодня их привезут, и мы займемся.
Прошла неделя.
– Майкл, так что вы можете сказать?
– Я могу рассказать, как хорошее, так и плохое. Часы действительно делают все что заявлено. Причем с допустимой точностью. Правда я все же буду советовать их калибровать, то есть сравнивать вначале их показания с показаниями, собранными вручную. Чтобы установить погрешность.
– А что плохое?
– Как обычно. Шеф, они забыли установить шифрованный канал между часами и смартфоном. Все передается в открытом виде. Мало того, хранится также доступно. Причем как в телефоне, так и в резервной облачной копии.
– А как передаются врачу?
– Обычным незашифрованным письмом по электронной почте. Более того, эти данные не подписываются, то есть установить их подлинность невозможно.
– Получается это довольно опасная игрушка?
– Да! Я бы своей маме такое пока не купил. Задача разработчика была первым выйти на рынок. А вот сделать это безопасно задача не ставилась.
С ноября Apple Watch будет измерять давление и делать ЭКГ автоматически. А вот верить этим показаниям врачу или нет–дело врача. Я бы пока не сильно верил.
Сказки о безопасности: Подарок для Хрюнделя
В это солнечное утро Хрюша торопилась к своей тете. Она обожала ее, ведь так вкусно готовить ее любимые пирожки с клубничным вареньем.
– Хрюшенька, милая, проходи в дом. Или мы на террасе чаю выпьем с твоими любимыми пирогами? Я как раз закончила печь!
– Ой, мои любимые? С клубничным вареньем?
– Да! И с клубничным, и с вишневым, и даже с абрикосовым. Я уж расстаралась, знала, что ты придешь!
– Ой, тетушка! Как вкусно! А можно я вначале пирогов поем, а уж потом мы с вами поговорим? Неудобно разговаривать, когда слюнки текут!!!
– Ладно уж, сладкоежка! Кушай на здоровье!
Прошло не так много времени и всего лишь три чашки чаю.
– Тетушка, а ведь у Хрюнделя скоро день рождения! Как он там? Здоров?
– Здоров, да что с ним сделается. Растет сыночек.
– А что ему на день рождения подарить?
– Палку, да потолще! И не ему, а мне, чтобы его воспитывать! Шляется вечерами непонятно где, а мне не говорит! Говорит, что с соседом, да вот только сосед-то дома сидит?
– А может он себе барышню завел?
– Да молодой еще. Знать бы где он шляется. Главное ведь, чтобы в беду не попал! Волнуюсь я за него.
– Тетя Хавронья, а давайте ему смартфон подарим? Он ведь давно его хочет? Вдвоем скинемся и подарим.
– Да зачем он ему? Снова играть будет!
– Ну и хорошо, значит всегда будет при нем. А мы с вами будем всегда знать где он.
– Погоди, не понимаю.
– Ну, мы ему дарим смартфон, а я еще, отдельно, куплю для него антивирус. И настрою, мол, чтобы он времени не терял. А когда нам будет нужно, мы посылаем на его номер СМС и нам приходит ответ где он находится.
– Не, он ругаться будет что мы за ним смотрим.
– Э нет, тетушка. Это нам будут приходить СМС с его координатами, а сам он ничего видеть не будет. Он и знать-то не будет!
– О! Такое нам подходит. Спасибо, Хрюшенька, надоумила старую. А я всегда буду знать где он.
– Да, только вы не проговоритесь ему сами, а то будут у нас неприятности!
Так и решили. И смартфон подарили и невидимый поводок повесили.
Может это и не очень красиво, да вот только лучше бы знать где обитает ваше чадо. Уж сильно времена нынче сложные!
Сказки о безопасности: Ограбление банка
Осеннее утро выдалось солнечным. Наконец-то после хмурого периода вышло солнышко. И хотя на улице было по-прежнему сыро, лужи после вчерашнего дождя еще не высохли, да и с деревьев периодически еще капала влага, все же идти на работу было куда приятнее.
– Иоганн, к вам представители городской полиции.
– Зовите их в комнату заседаний. И принесите нам кофе, пожалуйста.
– Здравствуйте, господа. Что случилось? Я сильно сомневаюсь, что вы просто пришли к нам в гости выпить ароматный кофе. Хоть Ольга его и великолепно готовит, но думаю все же вас привело не это.
– Безусловно. Иоганн мы столкнулись с интересным преступлением. Был ограблен банк N. Причем, самое интересное, несмотря на наличие скрытых камер от компании А, они ничего не зафиксировали. Кто-то великолепно знал размещение камер, время их включения, зоны обзора и время поворота камер. Впечатление такое, что преступник все это знал наперед.
– А кто знал о том, что такие камеры вообще есть в этом отделении? Заведующий? Кто устанавливал камеры?
– Заведующий не знал о наличии камер. Устанавливали их по приказу председателя правления банка. Устанавливали сотрудники службы безопасности банка. Но там уже все проверено. Утечка информации оттуда исключена.
– Но все же утечка была?
– Да! Ведь преступник знал где расположены камеры и как они работают. Мы пока не понимаем, как это сделано.
– Хорошо, мои ребята помогут вам. Майкл, обратитесь в исследовательский отдел и в фирму-изготовитель оборудования. Нам нужна точно такая же камера.
– Хорошо, я уже запросил информацию.
– Когда?
– Да только что как только речь зашла об этих цифровых камерах.
– Молодец. Быстро сообразил.
Прошло три дня.
– Что там с камерами?
– Там все плохо, шеф! Какой… разрешил их использовать в охранных системах?
– ??? Поясни.
– Наши ребята нашли, что облако, к которому подключены эти камеры для синхронизации данных, не используют HTTPS-протокол для защиты передачи данных. Как результат, любой кибер-преступник сумел бы получить доступ к видео с этих CCTV-камер, причем видеоматериалы могут быть скачены без необходимости вводить имя пользователя и пароль.
– Погоди, значит злоумышленники могли наблюдать за этим отделением удаленно и выяснить все необходимые параметры заблаговременно?
– Да! Кроме того, стоит отметить, что пара камер еще и захватывала один из мониторов и клавиатуру, следовательно, можно было получить учетные данные, а вторая – клавиатуру для ввода пароля при входе в хранилище. Таким образом, понятно, почему замок на двери не взламывали.
– То есть, злоумышленник смог получить изображения, снятые корпоративной системой видеонаблюдения, и использовать эту информацию для осуществления преступления?
– Да! Но интереснее всего другое. Когда мы обратились официально в компанию А, то они не дали каких-либо разъяснений по поводу обнаруженных уязвимостей или потенциальных ошибок. Очевидно, что любая организация, которая использует системы видеонаблюдения, должна доверять как таким системам, так и ее производителям, и поставщикам, но в данном случае это, похоже, невозможно.
– Ну что ж, значит это становится и нашей
Вы думаете это сказка? Отнюдь. Видеокамеры компании AVTECH используют для передачи данных незащищенный канал. А остальные? Кто-то проверяет оборудование перед покупкой? А?
Сказки о безопасности: Вирус для Хрюши
Утро было солнечным, и поющие птицы предвещали хороший день. Потапыч решил в этот день немного поковыряться на даче. Но стоило только взяться за газонокосилку, как судорожно заверещал телефон.
– Потапыч, спасай! У меня компьютер взбесился! Требует, чтобы я выслала какие-то деньги непонятно кому, а иначе меня просто не пускает работать! Спасай, а я тебе на даче потом помогу.
– Ладно, Хрюшенька, сейчас приеду. Только косилку уберу. Через полчаса буду.
Прошло минут 40 и Потапыч был уже на пороге дома Хрюши.
– Ну рассказывай, что случилось?
– Да вот смотри сам. Что тут говорить…
На экране компьютера Хрюши большими буквами светилась надпись: «Вы нарушили правила пользования Интернетом и были замечены на порнографическом сайте. Вы должны уплатить штраф в сумме… на счет… в течение двух дней! В противном случае ваш компьютер будет изъят правоохранительными органами для проведения расследования.»
– Потапыч, миленький, но я никуда не ходила! Честно! Да и что мне там делать? Я девушка порядочная! Спаси!
– Да ладно. Я все понимаю. Будем искать. Скорее всего ты откуда-то подхватила вирус. Это бывает. Плохо, но не страшно.
Прошло 3 часа. Потапыч вычистил компьютер и спросил Хрюшу, давно ли она обновляла программное обеспечение своего ПК.
– Да каждый раз, как предлагает обновиться, я обновляюсь. И антивирус обновляю. Все ж делаю.
– Погоди, Хрюша, понятно. Ты обновляешь операционную систему. А остальные приложения?
– Потапыч, ну откуда же я знаю? Ты такие вопросы задаешь, на которые у меня нет ответа.
– Да понимаю. Все же давай установим тебе программу, которая будет сама искать обновления и их устанавливать.
– Потапыч, но это же денег стоит? Дорого?
– Нет, Хрюша. Это для компаний такая программа стоит денег, а для тебя, как для домашнего пользователя она бесплатная. Более того, даже некоторые антивирусы сегодня могут управлять обновлениями. Ну, антивирусы, понятно, платные.
– И как это работает?
– Автоматически. И защитит тебя от возможного заражения.
– Спасибо, Потапыч!
А вы управляете обновлением вашего домашнего ПО от третьих сторон? А не домашнего? Точно?
Сказки о безопасности: Спор
В это осеннее утро на еще зеленые листья деревьев выпал снег. Да-да, пусть мелкий, но снег. Он шел всю ночь и утро оказалось, что на зеленой траве, еще не опавших листьях деревьев лежит снег… Было ветрено и ужасно не хотелось подниматься из теплой кровати и куда-то идти. Но… Работа есть работа. Иоганн нехотя поднялся и пошел на кухню. Он любил варить кофе. Не используя стандартную кофемашину, а в старой медной джезве. Ведь приготовление первой утренней чашки кофе – это процесс. Священнодействие. Перемолов зерна кофе в пыль, он добавил их в джезву, долил воды, поставил на самый маленький огонек и сел ждать. Приготовление кофе – это не самый быстрый процесс, есть время подумать…
А думать было о чем. Сегодня ему предстояла тяжелая встреча с главой команды разработчиков популярной операционной системы W. После ряда обновлений операционная система на компьютерах пользователей переставала работать. Пользователи не хотели обновляться. Нужно было что-то придумывать…
Рано или поздно, но кофе был готов и даже выпит. Пора на работу…
– Иоганн, к вам господин Майер. Пригласить?
– Да, зовите. И пригласите Майкла и Риту.
– Господин Майер, я хотел бы уточнить у вас, что происходит с обновлениями? Они теперь устанавливаются автоматически? Почему я не могу контролировать этот процесс?
– Проблема в том, что пользователи и ранее его не контролировали. Мы проводили исследование. Оказалось, что только 10% пользователей интересовалось тем что и как устанавливается на их ПК, порядка половины вообще не устанавливали обновления, а остальные ставили обновления в автоматическом режиме. Все это приводило к тому, что обновления зачастую устанавливались через 3—4 месяца после выхода, если устанавливались вообще.
А ведь уязвимости, исправляемые обновлениями, начинали использоваться через 8—24 часа после появления обновлений.
– То есть вы хотите сказать, что злоумышленники декомпилировали обновления и затем уже писали вредоносный код?
– Абсолютно верно! Вспомните, как несколько лет тому назад мы выпустили обновление в октябре, а в январе следующего года разразилась эпидемия вируса, использовавшего эту дыру. Не пострадали лишь те, кто установил обновление. Но их было, увы, явное меньшинство.
– И как вы предлагаете работать?
– Я предложил разработчикам перед запуском каждого обновления делать точку восстановления системы и, если что-то пойдет не так, пользователь сможет восстановиться и таким образом удалить обновление. Я считаю, что это маловероятное событие, но все же.
– Да… Задали вы жару.
– А что делать?
А вы устанавливаете обновления? Делаете точки восстановления? Или думаете, что и так пронесет?
Сказки о безопасности: Встреча в баре
Как правило, раз в месяц руководство Департамента контрразведки проводило неофициальные вечеринки для своих руководителей подразделений. Считалось что это помогает сплотить коллектив. Иоганн не любил такие вот «неофициальные» посиделки, считая, что пить с подчиненными плохо влияет на авторитет, а с руководителями – вредно для здоровья. Ведь завтра будут обсуждать пил ты мало или много, с кем говорил, а то и о чем говорил. Пить меньше руководителя – значит стучит, больше – пьяница.
Потому все знали, что Иоганн не пьет на таких встречах ничего кроме 1—2 бокалов шампанского, отговариваясь тем, что он за рулем.
Тем не менее такие походы все же были нужны. Ведь где иначе могли бы встретиться и поговорить руководители различных направлений, да еще и в неофициальной обстановке.
– Иоганн, можно вас на секунду?
– Безусловно. Чем могу помочь?
– Фирма А выпустила смартфон и заявляет о применении устойчивого алгоритма шифрования для обеспечения безопасности устройства и его резервных копий. Как считаете, этому можно доверять? И что это сулит нам всем?
– Курт, вам как ответить? Как гражданину этой страны или как руководителю подразделения криминальной полиции?
– А есть разница?
– Безусловно!
– Тогда как гражданину.
– Фирма А действительно шифрует вашу облачную резервную копию и действительно это шифрование весьма устойчиво. Более того, поскольку пароль шифрования выбираете вы сами, то получить доступ к резервной копии практически невозможно. Это все правда!
– А если я буду спрашивать, как представитель полиции? Как высокопоставленный офицер полиции.
– Тогда я вам отвечу, что нас с вами это не должно вводить в заблуждение. Ведь мастер-пароль, на основании которого шифруется ваш пароль резервной копии принадлежит фирме А, верно? Следовательно, в любой момент времени ваша резервная копия может быть расшифрована представителем фирмы А. И более того, в фирме существует целый отдел, естественно, это строго конфиденциальная информация, который занят только ответами на запросы правоохранительных органов нашего государства. Более того, я уверен в существовании такого отдела и у их конкурентов. Но это, естественно, неофициальная информация.
А вы думали, что информация на ваших смартфонах принадлежит только вам? Не смешите!
Apple, как оказалось, сотрудничает с правоохранительными органами. Об этом говорится в одном из писем, похищенных из электронного ящика главы предвыборного штаба Хиллари Клинтон Джона Подесты и опубликованных WikiLeaks.
Согласно письму, полученному Подестой от вице – президента Apple Лизы Джексон 20 декабря 2015 года, ежемесячно компания удовлетворяет тысячи запросов от правоохранителей на раскрытие данных пользователей. В компании работает целая команда специалистов, круглосуточно занятая лишь ответами на запросы властей.
Сказки о безопасности: Закрытая комната
Сегодня был тот редкий теплый осенний день, когда вроде
Так и было. Иоганн шел на работу, улыбаясь встречным. Спроси у него кто-то что хорошего, он вряд ли ответил бы, но то что хорошо, это было написано у него на лице.
На работе его ждало неожиданное известие. Иоганна вместе с Максом и Ритой приглашали в Департамент контрразведки.
– Что? Зачем?
– Не знаю, шеф, но машина уже внизу. Вы едете на озеро.
На озере находился самый засекреченный объект Департамента – его отдел исследований.
– Здравствуйте, Иоганн! Доброе утро, Рита! Доброе утро, Макс! Вас привезли сюда по личному указу императора. У нас есть проблемы. Как вы знаете, компания Х производит новинки вооружений. Мы знаем, что из их сейфа пропала документация на новый прибор. Но мы не можем понять, КАК? Ведь сейф туда устанавливали наши сотрудники. Войти в комнату можно только после того, как глава компании пройдет идентификацию по радужке глаза, произнесет кодовую фразу и приложит палец. То есть для входа в комнату задействованы самые передовые образцы биометрической аутентификации.
– И что?
– Да дело в том, что главы корпорации нет в столице. И на момент осуществления не было. Мы не можем понять, как вскрыли замки. Помогите нам.
– Безусловно, это интересно, но, поверьте, вовсе не так сложно, как вы думаете.
– ???
– Начнем с простого. Отпечаток пальца. Макс, ты занимался этой проблемой?
– Да. Мы создали из специального силиконового состава с помощью точной 3D печати перчатки с имитацией отпечатков не только пальцев, а всей ладони. В прессе публиковалось это. Еще около полугода тому. Правда нужен был дорогой 3D-принтер, но видимо они заранее позаботились об этом.
– А голос?
– Шеф, позволите, я поясню?
– Безусловно, Рита!
– Мы вместе с компанией М создали программное обеспечение, которое на основе записей вашего голоса произносит любую набранную фразу или разговор, имитируя не только тембр вашего голоса, но и манеру произношения, паузы в словах и так далее. Вероятность совпадения – 95%. Так что, увы, это не так сложно.
– Ну хорошо, а радужка? Год назад ваши специалисты утверждали, что подделать это физически невозможно. Они что, врали?
– Безусловно, нет. Прошу нам дать несколько дней. И мы ответим на этот вопрос.
Прошла неделя.
– Иоганн, вы сможете ответить, как взломали радужку?
– Легко! Мы провели эксперимент. На дроне была укреплена камера со сверхвысоким разрешением в несколько гигапикселей. Это позволило нам с высоты в пару сотен метров, когда дрон с земли практически не виден, осуществить съемку лиц. А затем использовать эти фото.
– Н-да… Сложно то все как!
– Сложно. Увы, биометрия – это не более чем удобство. Запомните это.
На сегодня атаки на подмену отпечатка пальца и подмену голоса уже не редкость. Вы помните, как еще в 2008 году немецкими хакерами осуществлена атака на министра внутренних дел ФРГ: они распечатали его отпечаток пальца, переснятый со стакана, из которого он пил на пресс-конференции. Перенести их с помощью лазера на силиконовые подушечки и совершить какое-то действие «от имени» чиновника (скажем, ограбить ювелирный магазин) – уже проще простого.
Взломать смартфон с помощью бумажных отпечатков пальцев удалось в августе 2016 года американским специалистам по кибербезопасности. Полицейские попросили их помочь разблокировать телефон погибшего мужчины. Его отпечатки были в полицейском досье, и на их основе сделали «искусственный» палец.
Атака на голос тоже уже не фантастика.
Ну а атака на радужку – думаю это дело ближайшего будущего!
Сказки о безопасности: Защита с воздуха
В империи давно не было покушений на императора, однако это не означало что охраной высших лиц империи пренебрегали. Но после покушения на известного банкира В, охрана императора поняла, что появилось новое направление атаки.
Как показало расследование, проведенное после аварии, машина известного банкира была атакована с воздуха с помощью радиоуправляемого дрона. Естественно, преступника, управлявшего с удаленного места, так никто и не нашел.
– Иоганн, это к вам. Ваше подразделение должно продумать, что и как мы можем сделать, чтобы над улицами и местами, через которые проезжает император, не было никаких радиоуправляемых воздушных дронов. Ни запущенных мальчишками, ни, тем более, запускаемых террористами. У вас на все – два месяца. Выполняйте!
– Марк, вам предстоит разобраться с тем, как работают дроны.
– Макс, вам нужно понять можем ли мы исказить показания GPS и как это сделать? Все, коллеги, за работу.
Прошел месяц.
– Иоганн, задача выполнена. Мы пообщались с фирмами-производителями дронов и выяснили что есть два пути:
запрет полетов дронов в районах аэропортов (это делается по всей планете, координаты аэропортов закладываются изначально);
объявление некоторых районов бесполетными зонами. Но в этом случае координаты бесполетных зон передаются всем производителям.
– Второй вариант нас не устраивает. Как будем делать? Рита, ваши предложения?
– Предлагаю закупить мощный передатчик фирмы NI, имитирующий работу GPS и работающий на гражданской частоте. При этом в качестве координат разработчики укажут известные координаты аэропорта.
– А как быть в случае проезда кортежа?
– А в этом случае воспользоваться передвижными станциями той же фирмы. Они будут подменять координаты по ходу проезда кортежа.
Это не фантастика. Спуфингом GPS на гражданской частоте GPS занимается аппаратура компании National Instruments. И он уже умеет подменять координаты.
Сказки о безопасности: Радиохулиганство
С утра казалось, что это обычный день. Утренний туман сменился погожим осенним солнечным днем. В этот день не было никаких особых дел. Как вдруг в кабинете раздался звонок из канцелярии императора.
– Иоганн, у нас чрезвычайное происшествие, требующее вашего присутствия.
– Выезжаем. Надеюсь, хоть трупов нет?
– Нет, но могли бы быть. И много! Срочно выезжайте!
Через пять минут Иоганн и Макс уже сидели в машине. Взревев сиреной, машина буквально вылетела со двора и понеслась в сторону императорской канцелярии. На въезде Макс машинально отметил, что у порога стоят автомобили руководителя военной разведки и агентства безопасности.
– Шеф, сегодня, по-моему, будет хлопотно!
– А ты думаешь, что нас с такой скоростью позвали на кофе с миндальными пирожными от мадам Блоу? Думаю, нам сегодня, впрочем, и завтра тоже, будет не до кофе и уж точно не до пирожных.
– Надеюсь, хоть домой-то мы сегодня попадем?
– Не знаю. Не уверен.
После такого «веселого» замечания Макс поник головой.
А еще через 5 минут они уже находились в зале заседаний.
– Итак, господа, у нас ЧП. Причем такое, которого еще не было. Причем даже не одно, а два! Впрочем, давайте по порядку.
– Вчера, в районе аэропорта неизвестный притворился пилотом легкомоторного самолета, терпящего крушение. Он сообщил диспетчерам по радио, что у него отказал двигатель, и попросил о помощи.
– Правильно ли я понимаю, что канал связи диспетчера и самолетов – открытый? Он не шифруется?
– Увы, да! В ассоциации безопасности воздушного движения никогда не задумывались о необходимости шифрования. Теперь мы понимаем, что зря! Однако сегодня произошел случай, который явно указывает на необходимость шифрования канала. Радиохулиган вышел на связь с экипажем самолета компании Air Imperia, совершавшим посадку в столичном аэропорту и выдал себя за диспетчера. Следуя его указаниям, пилот поднял самолет на указанную высоту и стал кружить над северо-западной частью города. Согласно журналам летных происшествий, это уже не первый и даже не второй случай. Нужно принимать меры. Что вы предложите?
– На самом деле, – сказал Иоганн, – боюсь, что это выходит за рамки компетенции специальных служб империи. Дело нужно выносить на рассмотрение международной ассоциации безопасности полетов. Необходимо создать международный центр сертификатов при этой ассоциации и выделять каждому диспетчеру и каждому летчику свой ключ шифрования для ведения переговоров или хотя бы выделять его каждому центру управления воздушным движением и каждому экипажу, который летит под управлением соответствующего центра. А вообще, это дело,
– Это хорошо, но в будущем, а сейчас что делать?
– Вывести на улицы машины с радиопеленгаторами. Благо такой техники у наших служб достаточно и искать таких «шутников». Жаль, в империи запрещена смертная казнь. Но думаю, император прислушается к мнению своих граждан.
Увы, сегодня подобные преступления – это реальность. В аэропортах Мельбурна на сегодня зарегистрированы более пятнадцати подобных происшествий.
Сказки о безопасности: Посольство
Утро, как обычно, началось с приготовления кофе. Иоганн всегда считал, что это сугубо мужское дело. Да и будить любимую жену просто ради того, чтобы она сонной сварила кофе для мужа, кажется, это перебор.
Выпив чашку кофе, Иоганн быстро собрался и спустился вниз, где его уже ждала машина. Сегодня хлопотный день.
Вчера веером ему сообщили что его ждут в министерстве иностранных дел. На вопрос, о чем там будут говорить, сказали, что ответят, когда приедет.
– Здравствуйте, Иоганн! Министр ждет вас, прошу!
– Иоганн, добрый день! Я хотел бы познакомить вас с послом республики К. Как вы знаете, это одно из наиболее дружественных к нам государств. У них возникли проблемы, и они попросили нашей помощи. Вернее, вашей помощи. Вам слово, господин посол.
– Добрый день! В нашей республике сложилась катастрофическая ситуация, связанная с пропажей детей. Увы, по неясным для нас причинам, число пропавших детей резко растет, и мы пока ничего не можем сделать. Несмотря на все усилия правоохранительных органов. Насколько мне известно, в вашей стране выпускаются GPS-трекеры в виде умных часов именно для детей? А может вы посоветуете что-то другое?
– Все верно, господин посол, выпускаются. Да вот проблема, такие GPS-трекеры позволяют определить местоположение ребенка весьма приблизительно. В круге радиусом 2 километра, что составляет более 12 квадратных километров. На наш взгляд – это не просто неудобно, это недопустимо. Поэтому мы отказались от подобных устройств.
– А что вы предлагаете?
– Откровенно говорить со своими детьми и использовать данные геолокации их смартфонов. Более того, в нашей стране написано программное обеспечение для отслеживания детей. Естественно, сами дети при этом не будут знать о слежке.
– Но ведь узнав, они не будут доверять родителям.
– Безусловно, именно поэтому я и говорю, что нужно с ними разговаривать!
Сегодня безопасность ваших детей это, на мой взгляд, самое главное. Ведь их так легко обмануть. А потом использовать для шантажа. И запомните, никакие технические ухищрения не помогут вам, если ваши дети вам не доверяют!
Сказки о безопасности: Голосовая связь
– Доброе утро, шеф! Как вы себя чувствуете?
– Макс, ты не заболел? Мы столько лет работаем вместе, но ты никогда не спрашивал о моем здоровье. Что случилось?
– Да вчера вечером мне позвонили с телефона, номер которого я не могу определить и вашим голосом сказали, что вы попали в аварию и вас везут в больницу святой Бригитты. И в связи с этим я должен передать папки с делом №16 в Департамент контрразведки. Курьер прибудет к 8—00, в связи с чем мне нужно приготовить все заранее.
– Ты так и сделал?
– Нет. Я приехал сегодня пораньше, однако приказал нашей группе силовой поддержки ждать меня на работе и как только приедет курьер, задержать его, причем сделать это максимально тихо. Курьер уже сидит в кабинете под охраной спецназа.
– А что тебя насторожило?
– Вы никогда по телефону не называли меня по фамилии, а тут вдруг, господин Краус. Это было первое. А второе – вы заранее меня просили никогда никому не говорить о деле №16, а тут вдруг просите его передать! Но странно другое. Я готов поклясться, что это был ваш голос. Ну вы ж знаете мою паранойю. Я всегда записываю служебные разговоры. В том числе и наши с вами. Я отдал запись вместе со смартфоном в нашу лабораторию. Жду.
Прошел час.
– Да. Вот эта запись. Она искусно подделана. На слух и не различить. Такое впечатление что собиралась по звукам. Мы поискали кто у нас умеет так делать и нашли что компания А выводит на рынок цифровой редактор, который умеет произносить фразы голосом чужого человека. Одной из ключевых функций его является редактирование голоса таким образом, что пользователь сможет вставлять в аудиопоток слова, которые на самом деле не были сказаны источником. Причём эта процедура не требует никаких знаний. Достаточно ввести текст в текстовое поле, и программа автоматически сгенерирует аудио голосом оригинала.
– Н-да… Теперь нам потребуется еще и подписывать аудио? Боже, куда мы идем!!!
Adobe VoCo достаточно 20 минут слушать любого человека (а если больше, то и вовсе отлично), после чего он способен произнести данным голосом все, что угодно. Другими словами, VoCo разбивает речь на отдельные фонемы, из которых затем способен составить что угодно. По заявлению Adobe, компания хочет принести революцию в мир голосовой обработки.
Думаю, что скорее всего этим ПО захотят воспользоваться не только в медийном производстве… Увы!
Сказки о безопасности: Гроза автомобилистов
Раз в квартал император устраивал большое совещание для представителей специальных служб, руководителей промышленности и основных министров. На таком совещании, как правило, рассматривались наиболее общие вопросы и определялись те или иные задачи, которые были слишком обширными и касались сразу нескольких ведомств. Так было и сегодня. Речь пошла об управлении транспортом в империи. Слишком много денег и усилий уходило на определение нагрузки грузового транспорта на дороги, определение загруженности той или иной трассы или даже улицы, разгрузку пробок и т. д.
Задача была слишком общей, чтобы доверить ее решение одному ведомству. Вот и сегодня речь зашла о том, что делать дальше.
Неожиданно для многих слово попросил руководитель департамента интеллектуальных преступлений.
– Господа, предлагаю подумать над установкой «черных ящиков» в выпускаемые автомобили. Для начала в грузовые. Потом во все. Это позволит решить нам многие из озвученных проблем.
– Но, Иоганн, ведь вы же не специалист в автомобильном движении.
– Да, но я специалист в ИТ. И специалист в информационной безопасности. Именно поэтому я и заговорил о «черных ящиках». Фактически эти устройства смогут не только записывать основные параметры движения, но и передавать информацию о состоянии автомобиля, манере езды водителя, местоположении автомобиля. Это, в свою очередь, существенно облегчит жизнь как страховым компаниям и полиции, так и дорожникам. Ведь будет заранее известна нагрузка на каждую ось автомобиля, что позволит контролировать максимальный перевозимый груз и нагрузку на дороги. Кроме того, автоматически можно распознать место аварии, тяжесть ДТП по показаниям датчиков систем безопасности, положение автомобиля, скорость, количество пассажиров. Все это существенно ускорит работу аварийных служб.
– А как вы думаете, ведь если вся эта информация будет контролироваться, полиция получит дополнительную информацию о водителях?
– Безусловно. Но почему только полиция? Если вы склонны к аварийному вождению, эта информация станет доступна страховым компаниям, и вы либо будете платить больше, либо начнете водить аккуратнее. Впрочем, то же касается и грузоперевозчиков. Либо работать по правилам, либо не работать вообще. Да. Это сложно и непривычно, но зато позволит вас дисциплинировать.
– Но как же наша тайна личной жизни? Ведь по маршрутам движения моего авто жена, например, сможет узнать где я был, если я сказал, что задержусь на работе.
– Надеюсь, что к данной информации будет иметь доступ ограниченное число лиц. В противном случае вам просто придется брать такси. А если серьезно – такая постановка вопроса позволит решить массу проблем. Но до внедрения всего этого нам с вами еще работать и работать. Боюсь эта работа не менее чем лет на 10.
А как вы считаете, внедрение «черных ящиков» это зло или благо? Тем более что в Европе
Сказки о безопасности: Шифрование устройств
Сегодня утром Иоганн особенно тщательно подбирал костюм, рубашку и галстук, ведь предстоит выступать на императорском совете безопасности, а это значит, что придирчиво будут не только слушать, но и смотреть.
Наконец-то собравшись, он еще раз придирчиво осмотрел себя в зеркало и вышел к машине.
Совещание императорского совета безопасности началось вовремя. Первым вопросом стоял вопрос о влиянии технологий шифрования мобильных устройств на уровень раскрываемости преступлений. Слово было предоставлено Иоганну.
– Господа, я не собираюсь говорить долго. Просто приведу несколько цифр. За прошлый год мы получили просьбы от полиции на доступ к данным порядка 10 000 мобильных устройств. Из них паролями, ПИН-кодами доступ был скрыт только к 2450, что составило 24.5%, то есть могу сказать, что преступники, как и большинство пользователей империи не сильно заморачивается безопасностью своих устройств. Большинству сегодня гораздо важнее удобство чем безопасность. Увы, это всеобщая тенденция. Не могу сказать, что нас это не устраивает. Из этих 2450 устройств мы не смогли по тем или иным причинам получить доступ только к 850. Таким образом не сложно понять, что мы не смогли получить доступ к данным всего 8.5% всех устройств. Вывод, который я хотел бы сделать – бедой для нас будет не то, что шифрование как технология будет применять и далее, как то, что пользователи начнут использовать эту технологию в сочетании с устойчивыми паролями. Но до этого еще очень нескоро. Таким образом, пусть применяют!
– Иоганн, мне кажется вы забыли или сознательно не сказали о том, что наши службы успешно сотрудничают с основными производителями операционных систем для смартфонов.
– Да. Я сознательно не упомянул этого, потому как это строго секретная информация. Действительно, в обоих фирмах А и G сегодня существуют специальные департаменты по взаимодействию с правоохранительными органами. И мы регулярно с ними сотрудничаем. Но это тема отдельного разговора. Таким образом, господа, я еще раз хочу сказать – да пусть шифруют. Кому-то это поможет чувствовать себя в безопасности, а кому-то уберечь себя от преступников. От государства они себя в любом случае не уберегут!
Вы думаете, что такой разговор мог состояться только в сказке? Вы ошибаетесь. Уже сегодня понятно, что большинство пользователей не затрудняет себя устойчивыми ПИН-кодами и паролями, а то и вовсе их не использует, а в Google и Apple существуют целые подразделения для связи с правоохранительными органами. Так что мы сегодня уже живем в подобной сказке.
Сказки о безопасности: Сайт знакомств
Все вокруг знали, что если есть серьезные вопросы, связанные с компьютерами – то это к Потапычу. Он уже привык и более того, начал брать деньги за консультации, считая, что знания нужно оплачивать.
Так произошло и в этот раз.
Уважаемая Сова, которую все называли не иначе как Тетушка Сова, издавна промышляла сватовством. Надумала она открыть свое брачное агентство. Но, понимая, что без своего интернет-сайта, она будет ограничена своим небольшим городком, Сова пришла за советом к Потапычу.
– Потапыч, дорогой, посоветуй, как быть? Ко мне ведь будут обращаться различные люди. Как мне сберечь их данные? Как сделать так, чтобы Волк не мог представиться Зайцем? То есть использовать его имя и пароль?
– Ой, сложно это. Особенно если учесть, что сами пользователи будут использовать простейшие пароли. Вот смотри, огромный сайт, который посвящен был исключительно сексу, вроде как серьезный, а взломали только потому что пользователи использовали простые пароли. А ведь они знали, что произойдет если его взломают…
– А что ж делать?
– Не знаю. Если мы ужесточим требования к паролям, у нас придет меньше пользователей. Если мы будем требовать двухэтапную аутентификацию, их, снова-таки, станет меньше, а значит и прибыль твоя меньше. А смысл? Что нам важнее – денег побыстрее сорвать или безопасность их соблюсти? Думай, Сова. Надумаешь – скажи. Тут уж прости, легкого решения нет.
– Да что? Мне важнее деньги, а о безопасности своей да пусть сами думают.
Такой или приблизительно такой разговор может состояться в любой организации и в любое время. На днях был взломан один из крупнейших сайтов знакомств AdultFriendFinder. Были расшифрованы 99 процентов паролей AdultFriendFinder. В сеть попало более 400 миллионов паролей…
Сказки о безопасности: Новый клип
– Потапыч! Потапыч! Приходи!!! Тут такое!!! – рыдала в трубку Хрюша.
– Потапыч, милый, скорее!!! Тут…
Дальнейшее прослушивание телефона донесло только всхлипы и рыдания.
– Да что там такое? Ну компьютер. Ну сдох. Рыдать-то чего??? Подумаешь, железяка!
Пока Потапыч добрался до Хрюши, она уже немного успокоилась и только периодически всхлипывала в углу.
– Итак, Хрюшенька, по порядку. Да не реви ты, рассказывай! Че реветь-то, все уже в прошлом! Уже не работает, раньше думать надо было!
– Да не мой это компьютер! Брата! А он только вчера весь вечер с игрушкой сидел, половину прошел. Если игрушка работать не будет, он меня со свету сживет! Что делать?
– А что ты сделала?
– Да я просто хотела новости почитать. Моя любимая звездная пара развестись собралась, а я дура читать про это полезла.
– И что ты сделала?
– Я в поиске набрала их имена и слово развод. А потом взяла и открыла несколько страниц. Читала-а-а-а!!!
– А потом что?
– А потом надпись на экране, мол, ваш компьютер зашифрован!!!
– А у брата был антивирус?
– Он его выключает! Говорит, что играть мешает… Что делать, Потапыч???
– Что делать, что делать! Сухари сушить! Игруны несчастные. Сейчас попробую через сайт вам помощь найти. Иногда можно расшифровать, но редко…
– Так что мне, деньги искать? Чтобы расшифровать?
– Да ни в коем случае. В 20% ключи либо не присылают, либо присылают, но не те. Ты пока на кухню сходи, самовар поставь. И чайку мне, липового, с медком сообрази. А я думать буду.
Хрюше повезло. Ключ для расшифровывания нашли. Ей очень повезло.
Увы, все чаще преступники используют обычное любопытство пользователей.Светские хроники и другие истории из жизни знаменитостей стали серьезной угрозой для безопасности компьютеров и мобильных устройств.
Кибер-преступники хорошо осведомлены об интересе людей к жизни звезд, а потому они используют специальные приемы, чтобы пользователи «клюнули на приманку» и установили вредоносные программы на свои компьютеры в тот момент, когда они пытаются получить доступ к информации о жизни знаменитостей.
Сказки о безопасности: Игрушка
В одной из компаний столицы империи случился переполох. Журналисты получили данные о переговорах главы компании по выпуску новой детской игрушки. Но как? Здание компании ежемесячно проверялось на отсутствие всевозможных жучков, а кабинеты руководства и тем более комнаты переговоров проверялись еженедельно.
Утечки из переговорной комнаты просто не могло быть! Тем более переговорные изначально проектировались с целью предотвращения подслушивания.
– Иоганн, нас просят расследовать это происшествие.
– Хорошо, господин директор! Наша задача найти возможный канал утечки. Мы постараемся сделать это как можно быстрее.
Через полчаса.
– Макс, Рита! Поставьте задачу вашим подчиненным. Нам нужно понять каким образом данные о переговорах главы компании N стали известны журналистам. Предмет переговоров – новая детская игрушка-робот.
– Понятно.
– Ну а раз понятно, то за работу. Рита, поищи в социальных сетях, а Макс проедется на объект, поговорит там с руководством службы безопасности.
Прошла неделя.
– Макс, ну что?
– Иоганн, на объекте все чисто. Там утечки быть просто не могло. Или мы никудышные специалисты
– Рита, а что у вас?
– Иоганн, думаю, что утечка была не из комнаты переговоров. О новой игрушке написал внук директора компании в социальной сети. Более
А вы тоже считаете, что за вами следят? Вас подслушивают? Да вы сами все о себе рассказываете! Будьте внимательны!
Сказки о безопасности: Мишка – сказочник
В доме Иоганна было заведено, что никогда никто не будет говорить о его работе. Дома он предпочитал отдыхать и был просто любящим мужем и отцом. Так и было, но однажды…
В тот вечер Иоганн приехал с работы довольно рано, что само по себе было уже удивительно. Поужинав, он решил, что этот вечер он сможет полностью посвятить семье, да не тут – то было. В дверь позвонила соседка и сказала, что у нее срочное дело к Иоганну.
– Иоганн, я знаю, что дома вы никогда не обсуждаете рабочие вопросы. Да и думаю, что это не ваш вопрос. Но я просто не знаю, куда мне обратиться. Я купила для своего малыша симпатичную игрушку. Мягкого мишку, который умеет рассказывать сказки. Более того, сказку можно выбрать голосом. Их в нем более 200.
– Удобная игрушка, Стефани.
– Безусловно удобная. До тех пор, пока не начинаешь слушать сказки. Первые несколько сказок действительно добрые и милые. Но потом вдруг оказывается, что в сказке о Золушке старшие сестры начинают себе резать пальцы и пятки, чтобы влезть в хрустальную туфельку. Красная шапочка несет бабушке не просто пирожки, а бутылку горькой спиртной настойки и так далее. Это же совсем не детские сказки… К кому обратиться? В полиции просто посмеются надо мной, а вы уважаемый в империи человек.
– Скажите, а сертификат того, что данную игрушку можно детям продавать есть в наличии?
– Есть. Более того, на нем написано 3+.
– Спасибо! Я завтра подниму этот вопрос.
На следующий день Иоганн задал этот вопрос в канцелярии императора. Игрушка была срочно отозвана из продажи. А впредь было предложено все говорящие игрушки прослушивать в полном объеме до выдачи сертификата.
Сказка? Да нет, увы, нет. Вы знаете, что именно говорят ваши игрушки? Я не уверен. Сегодня на Сахалине можно купить именно такого мишку с кровожадными сказками. Родители, будьте внимательнее!
Сказки о безопасности: Слушаем сами
Утро выдалось, как обычно, серым и облачным. Казалось над городом развесили огромное ватное одеяло. Снег, выпавший недавно и радовавший своей белизной, постепенно превратился в кашу под ногами. Ну что сказать? Осень. Вернее, тот переходной период между осенью и зимой, когда вроде как с одной стороны – снег, а с другой – мерзкая слякоть…
Иоганн не любил такую осень. Он очень любил солнце, а в пасмурную погоду у него портилось настроение, хотелось сидеть в удобном кресле у камина с чашкой чаю и просто читать книгу или дремать под пледом. Но кто ж ему позволит? Да никто! Пока на свете есть преступность, а значит, увы, всегда, нужно ехать на службу и решать насущные задачи…
– Ирина, что у нас нового? – спросил Иоганн у новой секретарши.
– Вас уже ждут, шеф! Двое из криминальной полиции. Пригласить Макса и Риту?
– Безусловно. А что им нужно? Не говорили?
– Нет. Сидят надутые и важные. Как будто у нас дела менее секретные. Даже от чашки кофе отказались.
– Тем не менее, сделай нам всем кофе. Я буду в комнате для переговоров.
Прошло 5 минут.
– Господа, что привело вас к нам? Чем мы можем помочь?
– Иоганн, мы давно ведем дело о наркоторговле. Под подозрение попал мистер Юнь. Но мы никак не можем прослушать его переговоры. Просто не можем установить подслушивающие устройства ни у него на работе, ни дома. Помогите нам.
– А что вы можете о нем рассказать?
– Его сын, которого он везде таскает с собой, использует всюду ноутбук компании А. Причем обожает, слушая музыку, использовать программу S для того чтобы узнать кто исполнитель и как точно называется тот или иной трек.
– Вы уверены, что он так делает?
– Да.
– Спасибо. А что еще можете сказать об объекте?
– Он использует смартфон от компании А. И там установлено в числе прочих то же самое ПО.
– Спасибо! Будем думать.
Через час.
– Иоганн, есть идея. По заявлению специалистов, исследовавших программное обеспечение S, это ПО даже будучи отключенным, все равно продолжает использовать микрофон. И отключить это невозможно. Правда оно, вроде как никуда не пишет данные.
– А можно это исправить? Чтобы превратить в универсальное подслушивающее устройство? А эту «прослушку» выдать за обновление S?
– Думаю да.
– Тогда вперед.
Прошла неделя.
– Ну что, господа полицейские, наслаждайтесь. Мы создали программное обеспечение, которое позволяет слушать нашего подозреваемого.
– А если оно будет обнаружено антивирусным ПО?
– Не будет. Это уже наша проблема.
Прошло полгода. Результаты полицейского прослушивания были признаны в суде одним из ключевых доказательств.
Вы думаете это фантастика? Увы нет. Исследователь в области безопасности обнаружил, что, когда программное обеспечение Shazam на Mac выключено, оно просто прекращает обрабатывать данные. Однако запись продолжается.
Разработчики приложения подтверждают такое поведение, но говорят, что продолжение записи нужно просто для технических причин.
Итак, ваш Mac всегда подслушивает вас.
Сказки о безопасности: О вредоносной рекламе
В этот выходной Потапыч уж точно никого и ничего не ждал. Погода стояла мерзопакостная. С утра лил дождь и прекращаться он явно не собирался. Ну кого может принести нелегкая в такую погоду?
Но тем не менее, в дверь позвонили. Потапыч, кряхтя, поднялся из любимого кресла.
– Кого черт принес в такую погоду? Дома сидеть надо, а не по гостям шляться!
– Это я, Хрюша, Потапыч, миленький, пусти!
– Что, опять компьютер? Не пойду к тебе в такую погоду. Выходной у меня. Чай пью, с медом!
Тем не менее Потапыч открыл дверь и впустил Хрюшу к себе.
– Проходи, раздевайся, тапочки надень! Буду тебя чаем отпаивать, простыла ведь и промокла, небось?
– Да промокла уж. Дело у меня.
– Что – то с компьютером?
– Нет, со смартфоном. Непонятно что происходит. Но я ж тебя слушала, ничего лишнего не устанавливала. Что случилось?
– А что ты делала?
– Да только музыку слушала из Интернета.
– И все?
– И все!
– Буду думать.
– А реклама при этом загружалась?
– Ну конечно, а куда ж без нее!
– Все понятно. Жаль, Хрюша, но бывает! Ты просто заразила свой смартфон.
– Через рекламу что ли?
– Ну да! Сегодня возможна закачка вредоносного кода через рекламу. Увы, это бывает.
– А что ж делать?
– У тебя какой антивирус стоит?
– А я знаю. Когда покупала, сказали, что какой-то есть. Я ним ни разу не пользовалась.
– Ну и зря. Нужно было сразу же его удалить и купить что-то проверенное. Я ж тебе что говорил? Бесплатный сыр, увы, Хрюшенька, только в мышеловке лежит! Ну да ладно, купим сейчас.
Запомни, Хрюша! Надежный антивирус это первое что ты должна установить на своем смартфоне! И будь, пожалуйста, повнимательнее! Ведь мошеннические ссылки и письма так сложно распознать!
Такой или приблизительно такой разговор сегодня необходимо вести со всеми пользователями смартфонов, особенно далекими от ИТ. Ведь несколько дней назад даже Google признал ошибку в своем браузере Chrome: как сообщает Ars Technica, в течение двух месяцев с августа 2016 года вредоносная рекламная кампания закачала банковский троян Banker.AndroidOS.Svpeng примерно на 318 000 устройств с Android.
Сказки о безопасности: Журнал звонков
Утро не задалось. Да и как оно может быть приятным, если, придя на работу и даже не успев выпить законную чашку кофе, тебя уже срочно зовут к начальству. И явно не на кофе с пирожными.
– Иоганн, у нас проблемы.
– Ха, а когда
– Я серьезно.
– Я тоже, увы! Что произошло?
– Вспомните, я вам рассказывал о секретном соглашении с фирмой А? О том, что на своих смартфонах они максимально усиливают физическую безопасность, а в то же время большое количество данных со смартфонов будут хранить в облаке. Причем часто это будет происходить таким образом, что пользователь даже и знать не будет.
– Да и что?
– Да проблема в том, что умники, эти яйцеголовые из компании E-soft раскопали что смартфоны этой компании хранят в облаке журналы звонков, как набранные, так и принятые или не принятые с отметками времени и координатами геолокации. Причем пользователь никак не может этого изменить, то есть журнал вызовов передается всегда!
– Ну что ж. Этого следовало ожидать. Необходимо всем нашим сотрудникам запретить использование облачного хранилища при использовании смартфонов этой компании.
– Но ведь это существенно ограничит функционал.
– Естественно, а что делать? Я не знаю.
Такой или приблизительно такой разговор может состояться уже на днях после обновления функционала программного обеспечения компании Elcomsoft.
Сказки о безопасности: Утечка информации
В империи стали весьма популярны смартфоны, произведенные в республике К. Они были дешевыми, использовали достаточно популярную платформу А от компании G. Все было хорошо. Однако со временем департамент контрразведки заинтересовала агрессивная реклама подобных смартфонов и уж очень удивила дешевизна товара.
– Иоганн, вам срочное задание. Вернее, не вам, а вашей лаборатории. Вот несколько оригинальных смартфонов топовых моделей. Посмотрите, что вы можете о них сказать, ведь судя по характеристикам они должны стоить гораздо дороже. В чем тут подвох?
– Хорошо, я дам указание своим сотрудникам. Мы постараемся ответить через месяц. Вас устроит? Извините, но быстрее никак не можем. Нам не хватает экспертов.
– Вам не хватает финансирования?
– Нет, как раз с финансированием у нас полный порядок, хвала императору. У нас проблемы с экспертами. Мы снова расширяемся и сейчас объявляем новый набор. Вы же понимаете, что пока кандидаты пройдут собеседование, пока их утвердит имперская служба безопасности, пройдет время и не маленькое. Потому пока у нас сложности. Но за месяц должны успеть.
Прошел месяц.
– Господин директор, вы были правы. Перед вами готовые шпионские игрушки. Именно поэтому они и стоят так дешево.
– А что там?
– На смартфонах, переданных нам для тестов, были найдены две низкоуровневные утилиты, разработанные компанией SAT. Они были явно установлены в заводских условиях и входили в состав оболочки. Удалить их без разрушения целостности прошивки смартфона невозможно. Эти утилиты регулярно собирали и отправляли на сервера, находящиеся в республике К следующую информацию:
Содержимое SMS – сообщений (каждые 72 часа);
Историю звонков (каждые 72 часа);
Личную идентификационную информацию (PII, каждые 24 часа)
IMSI- и IMEI-идентификаторы;
Информацию о местонахождении;
Список установленных программ.
Кроме того, это программное обеспечение позволяет скачивать и устанавливать программы без ведома пользователя, удалять любые программы, обновлять прошивку устройства и выполнять команды с «правами администратора».
– Ого! Полный шпионский набор!
– Именно так, потому предлагаю изъять из продажи такие смартфоны и запретить их использование в империи. А кроме того, проверить все смартфоны, на которых используется программное обеспечение от фирмы SAT.
Вы считаете, что такое невозможно? Увы, возможно. Уже возможно. Первой об установке шпионского программного на дешевые китайские смартфоны сообщила компания Kryptowire. По ее данным, проблема может касаться порядка 700 млн устройств, большая часть которых скорее всего была продана в Китае.
Сказки о безопасности: Поиск террориста
В это утро все начиналось как обычно. Обычное серое осеннее утро. Легкий ветерок, небольшой морозец, где-то около -1. Короче все, как всегда. Одевшись потеплее, Иоганн пошел на работу.
Как всегда, он предпочел не вызывать машину к дому, а пройтись утром через парк. Это помогало ему чувствовать себя лучше, да и пока шел, можно привести мысли в порядок.
Сегодня рабочее утро должно было начаться с совещания руководителей спецслужб в канцелярии императора. Это означало что скорее всего их подразделению будет поставлена новая задача коллегами. Так и оказалось.
– Доброе утро, господа. У нас новая проблема. Мы знаем, что в нашу столицу должен прибыть один из международных террористов по прозвищу «Дон Чако». Мы располагаем его фотографией годичной давности. Но проблема в том, что возможных путей прибытия у него очень много. Это и самолет, и поезд, и автобус, и порт. Мы не сможем контролировать всех прибывающих исключительно с помощью визуального контакта нашими агентами. Ваши предложения?
– Ваше величество, в соответствующих местах скопления народа установлены видеокамеры.
– И чем нам это поможет? Они же не могут контролировать и выделять нужное нам лицо в реальном времени?
– Это не совсем так. До недавнего времени так и было, однако с появлением нового программного обеспечения А стало возможным распознавать людей в толпе, причем практически в реальном времени.
– Как?
– Для этого поток с видеокамер направляется на их сервера и там происходит сравнение видеоряда с заранее подготовленными фотографиями. Мы таким образом получим нужную нам информацию в реальном времени. Более того, мы сможем узнать кто именно будет встречать нужного нам человека и практически мгновенно узнать, кто это, сверяясь с нашей базой документов.
– Вы уверены?
– Безусловно. Хотя, конечно же, возможен небольшой процент ошибок, но он может быть отработан с привлечением оперативного состава.
– Иоганн, вы меня порадовали. Привлекайте ваших специалистов и скажите представителям компании что мы платим за пилотный проект и если он оправдается, то фирма получит государственное финансирование как закрытый секретный проект. А за ПО мы заплатим в четыре раза больше.
Прошел месяц.
К неприметному человеку, приехавшему в столицу на поезде, вдруг на вокзале приблизились четверо молодых людей.
– Вы арестованы. Просим пройти за нами.
Операция произошла настолько быстро, что рядом стоявшим пассажирам просто показалось что человека встречала дружная компания. Так незаметно и совершенно буднично закончилась эта история.
Вы считаете это фантастикой? Отнюдь. ПО Arvider уже разработано в России. Так что добро пожаловать в реальный мир распознаваемых фото.
Сказки о безопасности: Атака на общественный транспорт
В тот день ничто не предвещало беды. Зима только начала вступать в свои права. С вечера жителей столицы попросили при возможности пересесть на общественный транспорт. В столице ожидался очередной зимний шторм с усилением ветра и обильными снегопадами. В такую погоду передвигаться по городу рекомендовалось на трамваях и метро. А личный транспорт оставить дома.
На утро город было сложно узнать. Несмотря на то, что снегоуборочные машины работали всю ночь, все же улицы, особенно окраины, были плотно забиты снегом. За ночь выпало более двухмесячной нормы осадков.
Послушные горожане шли к остановкам общественного транспорта, но там их ждало новое событие. Практически все автоматы по продаже билетов, которыми были оборудованы остановки, не работали. Вместо привычной уже рекламы на экранах виднелась надпись о том, что платежный терминал взломан, все данные зашифрованы, для получения ключа пишите на почтовый адрес[email protected]. В связи с этим руководство городским транспортом приняло решение о том, чтобы пассажиры просто ехали бесплатно
Утро в департаменте защиты информации выдалось не просто бурным, а было слегка похоже на пожар в публичном доме во время потопа.
– Иоганн, вы можете прокомментировать случившееся? Как вы считаете, кто стоит за атакой на столицу? Что вы можете сказать?
Толпа журналистов встречала Иоганна еще на входе в здание. Да и в кабинете не было покоя. Звонил прямой телефон имперской канцелярии.
– Иоганн, что вы можете сказать?
– Да ничего пока. Нам нужно время. Нужно понять, как именно вирус-шифровальщик попал в сеть платежных терминалов, ведь выхода в Интернет эта сеть не имела. Дайте нам несколько дней и по возможности
– Да понимаю, но ведь нас дергают.
– Так придумайте что-нибудь. Но тревожить своих спецов я не дам. Они и так уже в мыле.
Прошла неделя.
– Иоганн, вы нас порадуете?
– Да. Мы готовы доложить. Вредоносное программное обеспечение, найденное нами на платежных терминалах, обладает функцией отложенного старта и, судя по тому, что мы сумели обнаружить, терминалы были заражены не ранее двух месяцев тому. Скорее всего к одному из них подсоединили зараженный ноутбук службы технической поддержки. В дальнейшем вредоносный файл распространился по всей сети и уже после этого был нанесен удар. Увы, ящик, указанный для общения полностью автоматический, а счет, указанный для оплаты, в настоящее время уже закрыт в банке одной из оффшорных зон.
– И что? Мы сможем наказать злоумышленников?
– Нет! На ноутбук службы поддержки судя по всему зловредное ПО попало путем фишинга.
– И что делать?
– Рекомендации стандартны – обновлять ПО, не открывать письма из неизвестных источников, делать резервные копии. Увы, но новых рекомендаций пока просто нет, извините.
Не так давно хакеры вскрыли систему терминалов для оплаты трамвая в Сан-Франциско. Думаете это последнее подобное происшествие? Надейтесь! Я же в такое поверить просто не могу.
Сказки о безопасности: Происшествие в институте микробиологии
Утро в Департаменте полиции началось с чрезвычайного события. В институте микробиологии в наиболее охраняемом помещении, в котором хранились образцы вирусов, погибла доктор П. Войдя в помещение, она обнаружила разбитую ампулу с вирусом, заблокировала помещение и погибла от вируса через полчаса.
Проблемой, которая выяснилась в ходе расследования, было то, что вход в хранилище вирусов контролировался при помощи биометрического датчика радужной оболочки глаза. Фирма производитель гарантировала 100% защиту. Но что ж произошло? Для участия в расследовании и тестировании датчика было решено привлечь сотрудников Департамента защиты информации.
– Иоганн, к вам представители Департамента полиции и Департамента здравоохранения.
– Я сейчас приду.
Прошло 5 минут.
– Господа, что произошло?
– Мы просим вашей помощи. Нужно понять, как в охраняемое помещение мог проникнуть преступник? Ведь доктор П не сама разбила ампулу, она уже была разбита. Доктор Ш, который также мог войти в помещение, за неделю до того улетел на конгресс микробиологов на другой конец планеты и возвратился только через три дня после смерти доктора П.
– Понятно. Конечно же, мы окажем вам помощь.
Прошла неделя.
– Господа, у нас для вас весьма неутешительные известия. Мы пригласили на наше совещание руководителя службы безопасности института. Увидев нас, он попытался бежать, пришлось применить силу.
В ходе анализа выяснилось, что в помещение мог зайти кто угодно, потому что датчик был просто отключен.
– Что вы можете на это сказать?
– А что сказать? Виноваты подрядчики. Датчик работал крайне неустойчиво. То пускал всех, то совсем никого. Срабатывал как хотел, подрядчики обещали все исправить и предложили на период ремонта его отключить совсем. А работать-то надо, вот я и согласился.
– Как долго был отключен датчик?
– Уже второй месяц!
– Итак, господа полицейские, мы выяснили что зайти мог кто угодно. Теперь вы сами расследуйте, ведь разбить мог только тот, кто сам был привит против этого вируса.
Еще через неделю преступление было раскрыто, а использование таких датчиков в империи было запрещено.
А вы уверены в ваших системах охраны? Проверяли? Когда в последний раз?
Сказки о безопасности: Проблемы с телевизором
Холодными темными зимними вечерами мама Иоганна любила посмотреть кулинарные шоу, телеспектакли и передачи о путешествиях. Год назад Иоганн подарил ей огромный телевизор фирмы S. Бабушка довольно быстро освоила его, особенно ей нравилось, что теперь она не зависела от прихотей телеканалов, а могла сама себе выбирать записи понравившихся передач и шоу. Иоганн, когда-то пояснил ей что в сущности это даже не совсем телевизор, а скорее маленький компьютер в сочетании с телевизором и Интернет.
Все было хорошо до сегодняшнего вечера. Фрау Эльза включила телевизор, как вдруг на экране огромными буквами засветилась надпись: «ДЛЯ ПРОДОЛЖЕНИЯ ПРОСМОТРА ВЫ ДОЛЖНЫ ПЕРЕЧИСЛИТЬ 500 ИМПЕРИАЛОВ. ВАШ ПРИБОР ЗАШИФРОВАН.»
Естественно никаких денег бабушка перечислять не собиралась, тем более что для нее это была огромная сумма. Можно, безусловно, попросить деньги у Иоганна, но ведь он умный мальчик и что-то придумает.
– Иоганн, милый, у меня проблема.
Впервые за все время бабушка звонила Иоганну прямо на работу. Он просил не беспокоить его без крайней необходимости, но, выслушав сбивчивый рассказ мамы, понял, что необходимость действительно крайняя.
– Мама, я сейчас пришлю своих ребят, они посмотрят, что можно сделать. А пока мы привезем тебе другой телевизор.
– Марк, у меня личная просьба.
Марк удивленно вскинул брови. Никогда Иоганн не говорил так.
– Марк, пошли своих спецов по этому адресу. Это дом моей мамы. Кажется, у нас начинается новая эпоха. Очень похоже на вирус-шифровальщик для телевизора. Пусть посмотрят, если нужно, захватите телевизор сюда. Только, пожалуйста, попроси их заехать в пункт проката, взять для старушки другой телевизор. И пусть ее не пугают. Спасибо огромное.
– Все сделаем Иоганн. И, если не возражаешь, я сам проедусь. Ребята молодые, а если там что-то новое, то, мне кажется, все же лучше быть мне самому.
– Спасибо, Марк!
Прошла неделя. На совещании подводили итоги сделанного. Слово взял Марк.
– Господа, с прискорбием хочу заявить, что мы вошли в новую эру. Как показало наше расследование происшествия с телевизором фрау Эльзы, действительно появился новый шифровальщик, направленный на Smart TV от фирмы S. Более того, устранить последствия мы смогли только после консультаций с производителем. Мы создали памятку для владельцев таких телевизоров. Устранение заражения, увы, возможно только путем сброса в заводские настройки, что не всегда очевидно делается. Такого же типа вирус мы нашли и для Smart TV от фирмы Р. Ее представители сами вышли на нас. Мы решили опубликовать эти инструкции на сайтах фирм производителей и опубликовать эту новость на страницах ведущих СМИ.
– Вы все сделали правильно. Я горжусь вами. И большое спасибо от фрау Эльзы. И от меня лично. Не как от вашего руководителя, а просто по-дружески. Спасибо Марк! Передай это своим ребятам и скажи, что фрау Эльза приглашает их в воскресенье на праздничный пирог. С женами и детишками!
Увы, это совсем не сказка. Телевизоры от Sharp и Phillips подверглись атакам вирусов – шифровальщиков, так что мы действительно вступили в новую эру…
Сказки о безопасности: «Волшебное» кольцо
Эльза, жена Иоганна, очень следила за фигурой и обожала всевозможные гаджеты, которые в этом могли ей помочь. В доме не переводились всевозможные фитнес-браслеты, трекеры, которые умели считать шаги и так далее.
Однажды в социальной сети, в группе, посвященной здоровому образу жизни (а на самом деле выкачиванию очередных денег из озабоченных богатых дам) появилось сообщение о появлении фитнес-браслета в форме колечка, которое можно одеть на палец. Более того, умное кольцо не только считало пройденное расстояние, но и количество сожженных калорий во время упражнений, пульс, давление. Его разработчики обещали даже подсчет поступающих калорий и количества глюкозы, оперируя при этом совершенно непонятными словами и фразами.
Это был очередной стартап из множества появлявшихся в последнее время. Да и цена привлекала, всего-то 220 империалов вместе с доставкой.
Однако фрау Эльза, как образцовая и умная жена, все же решила посоветоваться с мужем, который снисходительно относился к этой ее слабости.
– Иоганн, милый, я тут прочла об очередном стартапе в области информационных технологий и хотела бы с тобой посоветоваться. Вот ссылка, прочитай и скажи свое мнение, стоит ли вложить деньги?
Иоганн внимательно прочел все,
– Эльза, здесь не все так однозначно, я попрошу ребят из исследовательской группы заняться этим. Я подозреваю обман, но в чем он состоит, пока не могу ответить.
Прошла неделя.
– Эльза, я хотел бы вернуться к нашему разговору о кольце.
– Милый, я уже думала, что ты просто забыл о разговоре.
– Нет. Все не так просто. Ребята проверили все что написано о кольце и пришли к выводу что это очередной грандиозный обман. Существующие на сегодня технологии производства микрочипов не позволяют создать то, о чем говорят разработчики. Мы позвонили в компании S и F, занимающиеся рекламой данного проекта. Там также сомневаются в нем и говорят, что на сегодня не получили никаких реальных свидетельств наличия хотя бы пробного производства. Каждый раз их кормят «завтраками», показывают фильмы и картинки, не содержащие ничего конкретного.
Прошло еще два месяца.
Несмотря на то что деньги на проект были собраны, все же никто из оплативших кольцо так ничего и не получил, а деньги, увы, растворились на неизвестных банковских счетах.
– Ну что? Убедилась, милая, что я был прав?
Вы думаете так не бывает? Увы, еще и как бывает!
Сказки о безопасности: Слежка
Переполох в Департаменте полиции вызвало сообщение что дон Франциско начал передвигаться по городу на такси. Выстроенная система слежки за ним просто рухнула. Ранее он ездил по городу на своем спортивном автомобиле и всегда можно было понять куда он двигается, ведь дорога машина была оборудована GPS – датчиком, позволявшим отследить ее передвижение, а как быть теперь, когда он пересел на такси известной компании U? Ну не запрашивать же маршрут у диспетчера?
Именно с этим вопросом начальник столичной полиции пришел к Иоганну.
– Иоганн, ваши умные сотрудники смогут нам помочь? Как быть? Что можно сделать?
– Думаю да. Машинами какой компании он предпочитает пользоваться? В городе есть порядка десяти таксомоторных компаний. Узнайте и мы подумаем, чем вам помочь.
– А что тут узнавать? Он всегда использует только машины от U. Причем вызывает их всегда через мобильное приложение.
– И вы не знаете, что делать?
– Нет!
– Ну тогда с вас бутылка хорошего коньяка для наших ребят. Мы решим эту проблему в течение недели. Только хорошего, а не то что вы подаете своим посетителям.
– Конечно-конечно, только помогите!
Прошла неделя.
– Господин директор, все готово как я и говорил.
– Но как? Иоганн, как? Вы что волшебник?
– Нет! Я просто умею думать. Мы предложили компании U улучшить сервис для пользователей и отслеживать местоположение пользователей с момент подачи заказа и в течение 10 минут после окончания поездки. Мотивировали это тем, что водители зачастую высаживают пассажиров не там, где им удобно, а там, где это удобно водителю. Они согласились. А доступ к их базе перевозок у нас был давно. Все просто. Теперь мы не просто видим маршрут проезда такси, но и передвижение пассажира в течение 10 минут после окончания поездки.
– А пассажиры согласились?
– Нет, конечно. Но настройки, которые нужно отключить, спрятаны так далеко, что многие просто не хотят морочить себе голову.
– Итог? Мы теперь можем его отслеживать?
– Да! Не забудьте, с вас коньяк! Да не мне, а ребятам.
– Конечно-конечно. Я привез с собой. Особый. Императорский!
На самом деле уже сегодня компания Uber отслеживает пользователя в течение 5 минут после окончания поездки. Ведь вам так удобнее, верно? А только ли вам???
Сказки о безопасности: Новая прослушка
В империи, впрочем, как и на всей планете, компьютерные средства подчинялись основному принципу «сделаем так, чтобы пользователю было удобнее».
С одной стороны, это привело к значительному увеличению пользователей персональных компьютеров, многие ранее обычные бытовые электронные приборы стали компьютеризированными.
С другой стороны, пользовательские приборы становились новыми источниками угроз, причем ранее совсем не характерными для данного оборудования.
Первыми в качестве подслушивающих и подсматривающих приборов стали телевизоры. Как только компании-производители стали добавлять в телевизоры средства для общения через Интернет, поддержку социальных сетей, различные мессенджеры, в том числе рассчитанные для общения с поддержкой видео, встала проблема безопасности. Ведь отключить микрофон, а как позже стало понятно, и камеру, пользователи просто не могли. Появилось универсальное подслушивающее и подсматривающее устройство, которое пользователи сами устанавливали в своих квартирах и даже кабинетах.
Иоганн со своей командой добился запрета на установку таких телевизоров в кабинетах государственных служащих и не рекомендовал их покупку. Однако время шло.
Сегодня утром в новостях Иоганн прочел что новая широко разрекламированная операционная система от компании Х заявила о новшестве в своей ОС. Теперь компьютеры под ее управлением можно включать голосом. Наперебой с экрана различные «эксперты» вещали об этом как о новом прорыве в персональных компьютерах. Но никто не задумывался о том, а что же это означает на самом деле?
– Марк, Рита, приглашаю вас на наше очередной заседание по поводу различных технических новинок.
– О чем речь пойдет, шеф? К чему быть готовым? Что брать с собой?
– Марк, как обычно брать голову, быть готовым к худшему, речь пойдет о продуктах компании Х.
– О боже! Действительно, быть готовым к худшему. Эти ради заработка мать родную продадут и скажут, что ее осчастливили.
Через 10 минут в комнате переговоров.
– Марк, вы помните историю с прослушкой с помощью телевизоров?
– Это когда мы запретили телевизоры с видеокамерами и микрофонами? Конечно помним. На нас до сих пор обижаются и называют нас консерваторами.
– А помните историю с программным обеспечением для смартфонов, предназначенным для опознавания музыкальных треков. Слушаешь музыку, программа слушает и выдает имя исполнителя и авторов музыки?
– Конечно, там еще микрофон выключить было нельзя. Хорошую свинью пользователям тогда подсунули борцы за авторское право. Сколько штрафов выписали.
– Ну а теперь все еще интереснее. Компания Х решила, что пользователи безмозглые идиоты и сами включить компьютер (впрочем, и выключить тоже) уже не умеют и решила внедрить ПО для управления включением-выключением компьютера голосом. Подумайте, что это может означать?
– Шеф, а что тут думать? Это ведь означает что даже выключенный компьютер будет теперь вас слушать целые сутки. И отключить его просто нельзя! Фактически мы сами устанавливаем себе еще один канал для подслушки. Особенно «весело» будет если заблокировать данную возможность будет невозможно. А зная умение рекламировать продукцию данной компании, мы еще и получим массу недовольных если запретим это. А не запретить это просто нельзя… Веселые времена настают.
– Но все же мы постараемся запретить это ПО хотя бы на государственных предприятиях и в домах госслужащих. Надеюсь это хоть немного поможет. Завтра же я еду на прием к императору.
Вы думаете это сказка? Компания Microsoft уже объявила, что ее компьютеры под управлением Windows 10 смогут включаться с помощью голосовой команды. Кто следующий?
Сказки о безопасности: Умный автомобиль
Один из друзей Иоганна был дилером известной автомобильной компании и ежегодно он хвастался новым авто. Вот и в этом году он снова сменил автомобиль.
Прошло несколько дней.
– Иоганн, у меня проблемы с автомобильным компьютером. Представители сервиса говорят, что он исправен. Но подобные автомобили привозят в сервисный центр ежедневно.
– А что они делают с ним в сервисном центре?
– Да в том – то и дело что просто перезагрузили компьютер и провели диагностику. Больше ничего. Представители компании говорят, что автомобиль исправен. Но таких, с проблемами компьютера, все больше и больше. В сервисе сказали, что к ним привозят такие автомобили практически ежедневно.
– Понятно. Я попрошу своих ребят посмотреть ваше авто.
Прошло два часа.
Прошло три часа.
– Иоганн, я, безусловно, видел многое. И каждый раз вместе со всеми смеюсь над анекдотами о пользователях. Но тут случай уникальный. Думаю, что нам потребуется представитель по связям с общественностью.
– Курт, что случилось?
– Да проблема в том, что никто не читает документацию. В документах на автомобиль написано большими буквами «Не реже чем один раз в 72 часа перезагрузить ваш бортовой компьютер и провести диагностику компьютерных систем». Естественно, никто и никогда этого не делает. А когда автомобиль доставляют в сервисный центр, первое что там делают – перезагружают ПК и проводят диагностику.
– И все?
– Да! И все!
– Курт, спасибо! Действительно об этом нужно рассказать в СМИ.
После того, как пользователи стали следовать документации, проблема прекратилась.
Вы думаете это фантастика? Ничуть. Каксообщилипредставители Федерального управления гражданской авиации США (U.S. Federal Aviation Administration, FAA), код одной из систем, управляющих лайнером, требовал обязательной перезагрузки после 248 дней непрерывной работы. В противном случае рейс прямо в ходе полёта рисковал перейти в так называемый отказоустойчивый режим и полностью обесточить сам себя.
Сказки о безопасности: Поимка террориста
В столице империи проводилась крупная операция спецслужб по задержанию известного террориста Ф. В ходе операции Ф вместе с сообщником были окружены, приняли бой, а на предложение сдаться подорвали себя гранатами. При этом были ранены несколько полицейских. Фактически операция провалилась.
В квартире подозреваемого был найден ноутбук, в ходе анализа, проведенного полицией, выяснилось, что на самом ноутбуке нет никакой интересной информации, однако при повторном анализе, проведенном Департаментом интеллектуальных преступлений удалось восстановить панель управления облачным хранилищем. Было понятно, что эта панель предназначена для управления бекапами смартфона, который так и не был обнаружен.
К делу подключили ведомство Иоганна.
– Итак, коллеги, что вы можете сказать о ноутбуке?
– А что о нем говорить? Ноутбук не поврежден. В ходе анализа нашли панель управления облачным хранилищем. Сейчас коллеги вытащат оттуда токен безопасности и сможем получить резервную копию данных со смартфона. А вот это уже интереснее намного.
Так и произошло. Прошел час.
– Иоганн, вызывайте сюда следователя из контрразведки, который ведет дело террориста Ф. Мы, безусловно, можем поехать туда и сами, но в этом задействованы несколько сотрудников, пусть уж лучше они к нам едут. Да пончики захватят, нам есть чем их удивить.
Прошел еще час. Вместе со следователем в кабинет Иоганна вошел директор Департамента контрразведки и руководитель отдела противодействия терроризму.
– Иоганн, чем нас порадуют ваши коллеги?
– Как чем? Хорошим кофе с корицей и гвоздикой. Вы же пончики привезли?
– Да какие к чертям пончики? Нас расследование интересует!
– Вас расследование? А нас пончики! Ну вы скряги, придется самим послать за пончиками. А если серьезно, идем в комнату переговоров. В кабинете я могу говорить только о пончиках.
– Курт, Макс, расскажите гостям о ваших находках.
– Мы смогли получить облачную копию смартфона Ф. Из нее, в свою очередь, получили список его переговоров, сейчас занимаемся анализом номеров его собеседников. Получили пароль к его почте, сейчас читаем, маршруты его движения за последние пару месяцев, пароли к Wi – Fi, фото, видео и прочие «вкусности». Уверен, что теперь у вашего департамента будет много работы.
– Иоганн, я буду просить императора отметить работу вашего подразделения и всех в этом участвовавших.
– Спасибо, господин директор. Но это ведь обычная работа.
– Это для вас обычная работа, а для нас это огромный рывок вперед. Еще раз спасибо!
Вот и закончился очередной рабочий день. По дороге домой, идя по укрытому снегом парку, Иоганн в очередной раз подумал о том, как много знают о нас наши смартфоны и как удобно спецслужбам, что каждый из нас носит при себе своего персонального шпиона.
Сегодня за несколько секунд можно получить токен безопасности от iCloud при наличии физического доступа к вашему ноутбуку. А завтра? Может завтра появятся соответствующие трояны? А может они уже есть? Кто знает…
Сказки о безопасности: Розыск
Скоро Новый Год. На улице предновогодняя суета. Народ судорожно бегает по магазинам в поисках подарков.
Иоганн любил эту суету. Несмотря на то, что последние предновогодние дни были всегда переполнены всевозможными совещаниями, подведениями итогов, чего он очень не любил, все же ощущение праздника, ощущение сказки всегда охватывало его в этот период и он всегда напоминал себе, что он уже взрослый.
Так было и сегодня. Вечером они с женой собирались по магазинам в поисках подарков для родных, а сейчас ему предстояло очередное совещание у императора. Он шел туда с очередным предложением своего департамента и думал о том, что его скорее всего примут.
– Иоганн, вам слово. Вы обещали нам снова нечто революционное. Что именно?
– Ваше величество, у нас до сих пор применяют для розыска преступников фотографии, размещаемые в полицейских отделениях. А мы предлагаем переложить проблему розыска на видеокамеры, которых уже сегодня полно на улицах наших городов, вокзалах и местах массового скопления людей. Вот смотрите, наш человек отправляется по улицам города, а его фотография предварительно загружена для обнаружения в нашем городском управлении полиции.
Итог? Прошло 15 минут. В полицейском участке звучит сигнал тревоги. «Искомый объект находится на перекрестке 11 и 20—й улицы. Направляется на север.»
Через 10 минут проведено задержание. Как видите, это намного эффективнее чем просто вывешивание фотографий преступников. Камеры работают даже в условиях недостаточного освещения.
– Иоганн, я думаю, что нужно расширять ваше исследовательское подразделение и придавать ему статус института. Как считаете, господа?
– Полицейское управление только за. Более того, мы давно говорим о необходимости награждения специалистов Департамента интеллектуальных преступлений. Но почему – то, увы, только говорим. Нужно срочно исправлять этот недостаток.
– Иоганн, представьте мне список лиц, которые подлежат награждению. И не забудьте включить в него себя.
Вы уверены, что это фантастика? Я – нет. На сегодня уже существует подобное ПО. Так что не за горами ситуация, когда такие предложения станут реальностью.
Сказки о безопасности: Взрыв
Скоро Новый Год. На улице предновогодняя суета. Народ судорожно бегает по магазинам в поисках подарков.
Иоганн любил эту суету. Несмотря на то, что последние предновогодние дни были всегда переполнены всевозможными совещаниями, подведениями итогов, чего он очень не любил, все же ощущение праздника, ощущение сказки всегда охватывало его в этот период и он всегда напоминал себе, что он уже взрослый.
Так было и сегодня. Вечером они с женой собирались по магазинам в поисках подарков для родных, а сейчас ему предстояло очередное совещание в департаменте полиции по громкому делу о террористическом акте.
Вообще – то дело было совсем не простым и до сих пор толком нельзя было понять, был ли взрыв в подсобном строении в усадьбе генерального прокурора террористическим актом или это был просто взрыв бытового газа. Пока никто не мог сказать, что это было.
В усадьбе генерального прокурора все было сделано согласно последних технически новинок. В том числе и система отопления, которая работала в автоматическом режиме. По команде через Интернет либо по заранее заданному расписанию система могла увеличить или снизить температуру в доме, включить или выключить свет, подогреть воду…
– Итак, господа, что говорят ваши взрывотехники?
– По мнению специалистов это все же был теракт. К взрыву привело внешнее воздействие на систему управления, которая непрерывно подавала сигнал на повышение температуры и отключила датчик безопасности. Как результат, котел просто взорвался.
– Понятно. Теперь
– Все верно. Ребята займутся. Единственный вопрос. Нужно знать точную модель котла, название производителя и мы постараемся как можно быстрее ответить на этот вопрос.
Прошла неделя.
– Мы наконец – то можем ответить на вопрос что же это было. Так как система управления отоплением управлялась не только с помощью SMS, но и через Интернет, это и привело к атаке. Канал управления не был зашифрован, а пароль по умолчанию представители фирмы – установщика не сменили, ну а обслуживающий персонал, как обычно, не читал документацию. В результате система управления отоплением была удаленно взломана, котел получил команду на непрерывный нагрев, датчик безопасности переведен в тестовый режим и отключен. Это и привело к взрыву. Был ли это теракт или просто хакерские шалости узнать нам не удалось.
– И что вы посоветуете?
– Фирме производителю оплатить весь нанесенный ущерб и заменить соответствующее программное обеспечение. Причем сделать это на всем уже проданном оборудовании.
Уверен, что очень скоро подобные атаки станут реальностью. Пользователи все реже и реже заглядывают в документацию, а производители IoT не думают о безопасности так как это существенно удорожает проект и замедляет цикл его выпуска.
Сказки о безопасности: Умный автомобиль
В столице империи начали все чаще и чаще использовать электромобили. Наиболее часто рекламируемым был электромобиль торговой марки Т. Большой, красивый, удобный. Так говорилось в рекламе. Соответствовала ли реклама жизни? То было неизвестно, так как владельцы таких электромобилей редко рассказывали об их недостатках. Ну кто ж признается, что купленный тобой электромобиль, который стоил как два бензиновых авто такого же класса, вдруг не оправдал своих надежд? Это как сказать о себе вслух, что я бестолковый, зря потратил деньги и меня обманули.
Однако были и те, в чьи обязанности входила проверка безопасности таких автомобилей. Было такое подразделение и в департаменте Иоганна.
Внимание специалистов привлекло заявление фирмы Т о возможности удаленной смены прошивки программного обеспечения автомобиля. Причем участие пользователя при этом даже не рассматривалось. То есть возможна была ситуация, когда водитель, выехав из дома за ворота и остановившись выпить чашку кофе, не мог в течение получаса, а то и более сдвинуться с места, так как шла замена программного обеспечения.
Огромной проблемой было то, что обновление ПО могло произойти в любой момент времени. Единственным условием была остановка авто и стоянка на одном месте не менее пяти минут.
Это приводило водителей в бешенство. Более того, часто новые опции ПО просто не могли быть использованы, так как для них предусматривалось наличие дополнительного аппаратного обеспечения.
Вот и сегодня Иоганн ждал своего товарища уже минут 30, когда раздался звонок.
– Иоганн, прости! На моем электромобиле идет обновление ПО. Видимо что – то пошло не так, так как перестал работать мотор, и я никак не могу закрыть машину. Придется везти в сервисный центр и тестировать обновление, а если получится, то откатить его назад или ждать следующего. Меня уже порадовали что я не один такой… Ну один или нет, а на неделю придется мне брать у жены ее маленький бензиновый автомобиль…
– Ты звонил в компанию?
– Безусловно.
– И что?
– Да что? Ждите очереди, вы не один такой. Хорошо, что эвакуатор прислали бесплатно… Жду! А представь, если бы тормоза отказали и открылись двери на ходу? Я б уже с тобой не говорил. Не представляю, как мне все это рассказать жене?
– Вот поэтому я и мои люди не покупаем «умные» авто. Ну уж нет, лучше старенький бензин.
Компания Tesla заявила о возможности удаленного обновления своих автомобилей. Как обстоят дела с безопасностью пи этом – неизвестно
Сказки о безопасности: Прослушка и подглядка
С развитием социальных сетей спецслужбы империи получили огромное поле для исследований. Люди сами писали о себе весьма и весьма интересные сведения. Однако, как оказалось, это было еще не все.
По пятницам, на регулярном совещании по проблемам новых технологий, Макс докладывал о проблемах социальных сетей.
– Мало того, что пользователи сами выкладывают информацию, с появлением мобильных приложений все стало еще интереснее.
– Уж куда интереснее?
– Я тоже так думал, Иоганн, однако как оказалось есть куда. Новое приложение по обмену сообщениями (Messenger) при установке на смартфоны компании G требует полный доступ к микрофону их телефона для записи аудио в любое время без разрешения пользователя.
– ОГО!
– Не, это еще не ого.
– А что, есть еще интереснее?
– Конечно. Условия предоставления услуги также разрешает приложению социальной сети снимать видео и делать фотографии с использованием камеры мобильного телефона в любое время без разрешения, а также напрямую звонить по телефонным номерам, опять – таки без разрешения, за которые потом придётся платить. Однако и это еще не все! Приложение может «читать ваш журнал звонков» и «данные о ваших контактах, хранящихся в телефоне, в том числе как часто вы звонили, отправляли электронную почту или связывались иным образом с отдельными лицами».
– Погодите, но ведь это уже переходит всякие границы. Фактически мы приобретаем универсального персонального шпиона. Причем за трафик снова – таки платим мы сами.
– Именно так! Но так как пользователи не читают лицензионные соглашения, то в 99% случаев просто соглашаются. Они считают, что гораздо важнее удобство, а не безопасность.
– Гм… С одной стороны – такое нужно запрещать, а с другой – какие же перспективы для съема информации. Решено! Если нам дадут доступ к анализу собранной информации, то пусть собирают. Если нет – будем запрещать.
На самом деле подобный сбор информации практикуется с 2013 года приложением Facebook Messenger для платформы Android. Впрочем, информацию собирают и другие приложения. Но пользователи не обращают на это внимания.
Сказки о безопасности: Облака и privacy
С развитием социальных сетей спецслужбы империи получили огромное поле для исследований. Люди сами писали о себе весьма и весьма интересные сведения. Однако, как оказалось, это было еще не все.
Большое распространение получили облачные офисные приложения, в частности приложение для создания и хранения заметок. За прошедшие несколько лет пользователи настолько привыкли к нему, что многие уже просто не представляли себе, что можно создавать заметки на бумаге.
Со временем стало понятно, что исследование таких заметок может принести огромные деньги, ведь их можно продавать рекламным компаниям. Но как это обосновать пользователям? Решено было внести изменение в соглашение о конфиденциальности. Некоторые сотрудники сервиса получат возможность читать записи пользователей, чтобы «убедиться в корректной работе технологии машинного обучения».
– Иоганн, как вы считаете, насколько корректно такое изменение в соглашении?
– Я считаю, что это некорректно. Ведь в таком случае пользователи не смогут верить в конфиденциальность своей информации.
– Но ведь у них остается возможность шифровать сообщения.
– Безусловно, но какая часть пользователей умеет это делать?
– Вы правы, практически никакая.
– Раз так, делаем вывод. Хранить свои записи в облаке нельзя?
– Нет, не так. Можно, но нужно понимать, что и как вы делаете. И самому заботиться о своей безопасности.
А вы заботитесь о своей безопасности? Точно? Умеете?
Сказки о безопасности: Утечка данных
В небольшом столичном банке М произошла утечка данных о сделке с зарубежным партнером. Непонятно откуда в общий доступ попал ряд документов. Причем на языке зарубежного партнера. Сотрудники банка утверждали, что не могут понять, что произошло. Пригласили специалистов Департамента интеллектуальных преступлений.
– Марк, а что у нас с банком М?
– На первый взгляд все нормально, вредоносов в сети не обнаружено, внешние носители закрыты, по почте никто ничего не отсылал
– Проверьте в первую очередь компьютеры отдела переводов с иностранных языков.
– Да нет у них такого отдела. У них толком никто язык оригинала не читает.
– А вот это интересно. Как же тогда они переводят? Может у них есть купленная программа – переводчик?
– Нет, мы такую не обнаружили. Более того, даже ворованную такую тоже не обнаружили.
– Странно, но как – то ведь переводят?
– Да.
– Но как? Постарайтесь уточнить.
Прошло два дня.
– Шеф, мы поняли, как ушли документы.
– Как???
– Секретарь, на почту которой они пришли, решила прочесть, о чем там говорилось. Ведь ее обязанность не просто принести документы директору, а составить краткую справку. А так как документ был на иностранном, то она решила воспользоваться услугами сайта переводов и загрузила туда оригинал. Через 5 минут перевод был сделан. Но оригинал – то остался на сервере переводов! Как нам удалось узнать, документы на сервере переводов хранятся в течение некоторого времени, чтобы не переводить их повторно, а сам сервер переводов был взломан не менее чем полгода, а то и год назад. Соответственно злоумышленники получали доступ ко всем хранящимся документам.
– Интересный способ. Кажется, это первая подобная атака?
– Да. Думаем, что под угрозой оказались не только сайты переводов, но и различные онлайн конвертеры из одного формата в другой, видеоредакторы и так далее.
Такой или приблизительно такой может быть утечка и сегодня. Как вы думаете?
Сказки о безопасности: Отпечаток пальца
Близился Новый Год. Люди на улицах бегали за покупками. Наблюдался ежегодный кошмар под названием рождественские распродажи…
Иоганн шел по утренним улицам, кишащим народом. Сегодня была пятница. А значит с утра предстояло очередное совещание в канцелярии императора, которое в этот раз, в порядке очереди, вел руководитель департамента внутренней безопасности.
– Все собрались?
– Да!
– У нас очередное громкое дело. Вчера стреляли в банкира М. К счастью он жив, ранен один из его телохранителей.
– Оружие обнаружено?
– Да, но отпечатков пальцев стрелка не обнаружено в базах силовых ведомств.
Иоганн поднял руку.
– Господа, а в базах выдачи паспортов его тоже нет? Ведь у нас сейчас при выдаче загранпаспортов требуют отпечатки.
– Нет, в этих базах тоже ничего нет. Но ведь выдавать такие паспорта начали не более двух лет назад.
– А в базах пользователей смартфонов и ПК?
– О чем вы, Иоганн?
– Сегодня на большинстве смартфонов, части планшетов и ПК используется идентификация с помощью отпечатков пальцев.
– И что?
– А то, что все эти сведения собираются производителями операционных систем, а мы, как всегда, имеем полный доступ к их базам. Там вы смотрели?
– Нет! Мы вообще не подозревали об этом.
– А зря! Правда, даже если там они есть, мы узнаем всего лишь о том, какое устройство использует наш стрелок, но не узнаем его имя.
– Тогда что нам это дает?
– Его координаты. При первом же выходе устройства в Интернет мы получим его координаты. Дальше дело техники.
Через три часа был получен номер телефона, которым пользовался стрелок, а еще через четыре он был арестован.
Анализ ДНК подтвердил, что именно этот человек стрелял в банкира.
Такая ситуация возможна уже сегодня? Безусловно. Датчик пальца на вашем смартфоне – это, безусловно, удобно. Но безопасно ли? Не думаю!
Сказки о безопасности: Похищение волшебника
На совещании руководителей силовых ведомств к Иоганну подошел начальник криминальной полиции.
– Иоганн, нам нужна ваша помощь. В данной ситуации я решил, что это скорее ваше дело, чем наше и вообще, мы впервые с таким сталкиваемся и не знаем, что должны делать.
– А что случилось?
– К нам поступило вчера заявление о похищении волшебника в игре «Сказочное королевство». Я только перед этим дал команду регистрировать все заявления, какими бы странными они не казались. А теперь не знаю, что делать. Какой волшебник? Мы с квартирными кражами еле справляемся. А тут… Заявитель – подросток.
– Я понял, что это такое. Мы подключаемся к расследованию.
Через два часа.
– Макс, Рита, Курт, жду вас у себя. У нас новое странное дело. У подростка в игре «Сказочное королевство» украли волшебника. Курт, прекрати улыбаться. Стоимость «прокачанного» персонажа в этой игре составляет от полутора до двух тысяч империалов.
– ОГО! Это ведь зарплата хорошего инженера почти за полгода. Неудивительно что украли.
– Да. И поэтому, Курт, ты сейчас же отправляешься к заявителю, чтобы изъять компьютер для экспертизы. И ничего сам не делай, знаю тебя! О деле докладывать мне ежедневно. Это первое подобное дело и нам нужна реклама!
– Понял, шеф! Все сделаем!
– Макс, ты отвечаешь за это дело.
Однако, как оказалось не все было так просто.
На компьютере жертвы были обнаружены несколько троянов и тогда Курт предложил зайти с другой стороны и обратиться на интернет – биржу по продаже игровых персонажей.
Это оказалось успешным решением и через пару недель выставленный на торги волшебник вернулся к своему хозяину, а выставивший его продавец был отслежен с помощью банка.
Вымышленная история? Отнюдь. Воруют все на чем можно заработать, а сегодня достаточно много игровых площадок предлагают продажу персонажей и игровых навыков. Так что воровство волшебника, увы, реальность.
Сказки о безопасности: Ограбление
В преддверии Нового Года все уже были заняты обсуждением новогодних поездок, каникул и просто отдыха. Сотрудники ходили какими – то расслабленными, казалось, что даже преступники обсуждают новогодние праздники. Однако, увы, это было не так.
– Иоганн, вас просят к телефону из Департамента криминальной полиции.
– Спасибо, Моника, соедините!
– Иоганн? Это комиссар Краус, криминальная полиция. У нас тут странное ограбление, боюсь без ваших консультаций не обойтись. Можно мы подъедем за вашими экспертами?
– Хорошо, только поясните коротко в чем дело.
– Ограблен дом банкира Т. У него стояла новая сигнальная система с умными замками. Каждый, кто касался звонка двери или просто двери, фотографировался, фото отправлялось в облачное хранилище и на смартфон Т. Соответственно по команде со смартфона либо дверь открывалась, либо раздавался громкий собачий лай, чтобы отпугнуть непрошенных гостей.
– А как он сам входил в дом?
– Он подходил к двери, касался ее рукой и срабатывал датчик, сканировавший его ладонь. Если все совпадало, то дверь открывалась. Он клянется, что все работало нормально. Но вчера, когда он был в командировке, кто – то взломал замок, причем впечатление такое что его открыл сам Т, так как сработала система штатно.
– Вызывайте специалистов, устанавливавших замок, а лучше бы конечно привезти дверь к нам. Но попробуем пока обойтись. Ребята ждут вас, приезжайте.
Прошло четыре часа.
– Шеф, вор мало того, что изумительно разбирается в технологиях, он еще и шутник, черт побери!
– Курт, давай факты и без эмоций.
– Итак, первое. Фотографии передаются в облако по открытому каналу связи, причем пароль в замке прошит наглухо, сменить его можно только вместе с прошивкой. Судя по всему, он взломал пароль, так как последнее фото – это фотография самого банкира, стоящего перед дверью. А ведь Т был в это время далеко от столицы. Далее. На датчике ладони обнаружено специальное вещество, из которого на 3D – принтере уже давно изготавливают перчатки с нужными отпечатками пальца. Скорее всего распечатана перчатка с полным отпечатком ладони.
– Н – да… Теперь я понимаю, почему мне советовали не морочить голову с новомодными «умными» дверями, а ставить старый надежный замок с сигнализацией и оплачивать охрану дома.
– Я тоже считаю, что так куда надежнее.
– Самое главное. А что сказать полиции?
– Что? В первую очередь пусть ищут мастерскую по изготовлению 3D перчаток. Это самое главное. А грабителя будут искать старыми дедовскими методами.
Увы, такие разговоры уже реальность. Правда оборудование для 3D –
Сказки о безопасности: Умная колонка
В преддверии Нового Года все уже были заняты обсуждением новогодних поездок, каникул и просто отдыха. Сотрудники ходили какими – то расслабленными, казалось, что даже преступники обсуждают новогодние праздники. Многие обсуждали новогодние подарки.
К Иоганну обратилась его секретарь, Моника. Она принесла ему утренний кофе и решила задать вопрос, тем более с утра еще никто не звонил.
– Шеф, вы позволите? Нужен ваш совет. Это не по работе. Я решила подарить другу новый гаджет. Умную колонку от фирмы G. Она в сочетании со может управляться голосом, служить будильником, проигрывать музыку, устанавливать напоминание, управлять списком покупок, рассказывать о погоде и даже управлять элементами умного дома.
– Моника, все это прекрасно, а как она включается?
– Достаточно просто сказать ей «Ок, G!». И все!
– И все?
– Да!
– Получается она все время слушает что происходит у тебя в доме, да вдобавок все время подключена в Интернет?
– Да.
– Погоди, получается, что она представляет опасность для конфиденциальности разговоров своих слушателей, ведь все время отслеживает голосовые команды пользователя и это огромная проблема.
Такое устройство может собирать, анализировать и передавать информацию без вашего ведома в пределах его слышимости, а значит может использоваться для сбора персональной информации.
Учти, Моника, такое устройство может передавать в компанию G гораздо больше информации, чем собирается сегодня. Микрофон будет фиксировать каждую фразу, сказанную в доме. Кроме того, он будет знать, что вы смотрите по телевизору, какую музыку слушаете и, конечно, когда никого нет дома.
– Моника, пригласите ко мне представителя компании G на завтра, часов на 11 утра.
На завтра в приемной Иоганна сидели два представителя фирмы G.
– Что вы можете сказать о вашей умной колонке?
– Компания начинает обрабатывать речь только после того, как будет произнесена команда «OK G!». В иных случаях фрагменты аудиозаписи будут храниться локально на устройстве без обработки. Правда, мы не можем точно сказать, как долго будет храниться информация. Пользователи могут самостоятельно просмотреть собранные данные на своей странице и при желании удалить их.
– Понятно! Учитывая количество проблем безопасности, уже появившихся в связи с распространением радионянь и других подобных изделий, уж точно нельзя использовать такое устройство там, где важна безопасность, например, в конференц – зале или лаборатории. Не думаю, что пользователи готовы к тому что все действия пользователей кем – то фиксируются.
Уже сегодня большинство наших действий фиксируются. Умные телевизоры, неотключаемые программы распознавания музыкальных произведений, теперь умная колонка Google Home. Что дальше? Нужно ли это все в вашем доме? Как по мне – нет, а вы как думаете?
Сказки о безопасности: Аудит крепости
В королевстве Эрика Справедливого аудитом крепостей и проверкой готовности войск занимался принц. Он регулярно, но всегда внезапно, появлялся в подчиненных гарнизонах и не один военачальник после его визитов уходил на отдых. Навсегда и без обязательных по закону выплат.
Вот и в этот раз, приехав в пограничную крепость, принц проверил питание солдат, их выучку, умение собраться ночью по тревоге. Все было хорошо. И в этот момент в крепость въехал отряд, неделю назад ушедший в рейд по лесам в поисках банды хромого Ходжи.
Солдаты с криками радости встречали друзей, а те, отведя лошадей в конюшни, засобирались по ближайшим кабачкам отметить возвращение.
– Погодите, господин комендант, а когда они будут приводить в порядок оружие, амуницию, приведут лошадей на осмотр ветеринара, подправят сбрую, починят свою одежду и обувь?
– Как когда? Завтра с утра и начнут, они же устали и сегодня их законный день.
– Хорошо.
По приезду в столицу принц закрылся в своем кабинете и начал работу над новым документом.
Прошла неделя.
Принц принес королю на подпись новый указ.
– Отец, Ваше величество, я принес вам новый указ. Как только его примут, войска, возвращающиеся из похода, не распускаются на отдых до тех пор, пока не накормлены кони, их не просмотрел ветеринар вместе с кузнецом. В это время другой кузнец с помощниками проверяет оружие, панцири и кольчуги. И только после того, как все проверено и найденные недостатки устранены, окажется что войска снова готовы к бою, их можно отпустить на отдых.
Таким образом в любой момент времени наши войска готовы к отражению атак.
– Молодец, сын! Так и нужно! Давай, я подпишу!
Так появилась технология, которую потом назовут NAC/Nap, при которой ни один ноутбук не может быть включен в сеть компании до тех, пока он не будет соответствовать требованиям компьютерам, уже подключенным к сети компании
Сказки о безопасности: Арест мошенников
Несмотря на предновогоднее настроение, работа в департаменте интеллектуальных преступлений не прекращалась ни на секунду. Вот и сегодня утро началось с того, что к дежурному по департаменту подошел молодой человек и сказал, что хотел бы попасть на прием к тому из чиновников, кто занимается проблемой мошенничества в Интернет.
– Марк, к вам посетитель.
– Проводите его в переговорную комнату 5 и угостите чаем или кофе. Не так часто к нам с утра приходят гости.
– Хорошо.
Через 10 минут в комнате переговоров собрались Марк, Рита и молодой человек, представившийся просто Джон.
– Меня зовут Джон МакКинли. Я занимаюсь компьютерной безопасностью в фирме Т. Но так как сейчас у меня, увы, болеет жена и маленький ребенок, то с позволения руководства компании, я работаю из дома.
Вчера утром у меня позвонил городской телефон. Звонивший представился сотрудником службы технической поддержки компании М.
– Джон, погодите 5 минут, думаю имеет смысл пригласить нашего директора. Рита, будьте добры, пригласите Иоганна.
– Хорошо, Марк, ты прав. Ему это будет интересно.
– Доброе утро, меня зовут Иоганн, я директор департамента. Продолжайте пожалуйста.
– Ну так вот. Звонившие представились сотрудниками техподдержки. Я был удивлен, ведь никогда техподдержка не звонит сама. С этого момента я решил включить диктофон и вести подробный лог нашей беседы. Далее они спросили есть ли жалобы на работу ПК, для убедительности привели несколько весьма сомнительных аргументов вроде того, что компьютер работает не на полную мощность из – за того, что он заражен вирусом, начали убеждать меня что DOS – команда verify якобы должна подтверждать подлинность лицензии (на самом деле – нет), ничего не выдает, а значит, лицензия не подлинная. И в конце концов убеждать меня в том, что нужно заплатить за антивирус и так далее.
Я подумал, что если бы на моем месте сидела моя старенькая мама, то она могла бы и заплатить, не так ли? То есть атака рассчитана на пожилых людей, потому и проводят ее в первой половине дня, ведь большинство в это время на работе.
В общем, мошенники решили, что, если быть достаточно убедительными, пользователей можно уговорить поставить утилиту для удаленного администрирования и с ее помощью якобы исправить все проблемы, затребовав за это некую сумму денег. А если объяснить, как пользоваться электронным кошельком, то наивные пользователи эту сумму переведут. Также пользователям можно пообещать пожизненную техподдержку, утилиту для защиты от взлома и много чего еще.
Естественно, никакими представителями техподдержки крупной компании они не являлись, ничего они на самом деле не исправляли, а ПО, которое они устанавливали, по сути было ярким фантиком с нулевой полезной функциональностью.
Я решил им подыграть и дал удаленный доступ к виртуальной машине, записав все их действия, честно следуя всем инструкциям. А когда они попросили заплатить, сказал, что моя карточка не работает в Интернет.
По итогам этого всего у меня остались их IP – адреса, номера телефонов и информация об используемых аккаунтах электронного кошелька. Вот это все я и принес вам. Надеюсь, вы знаете
– Безусловно. Спасибо Джон. Чем мы можем вам помочь? Если вы не против, то из специального фонда императора мы сможем оплатить няню для вашего ребенка на весь следующий год и ваша жена будет лечиться в императорском госпитале для сотрудников специальных служб. Естественно, за счет императора. А вас мы просим подумать о работе в нашем департаменте.
Через неделю группа мошенников была арестована. Джон получил личную благодарность императора, жена его выздоровела, а маленький ребенок Джона не мог нарадоваться новой няне.
На самом деле такая история звучит вполне реально. Помните, никогда техническая поддержка не позвонит вам по своей воле. А те, кто будут звонить от имени техподдержки, скорее всего просто мошенники. Будьте внимательнее!
Сказки о безопасности: Медицинское оборудование
В имперском госпитале для старших и высших сотрудников специальных служб шел монтаж нового оборудования реанимационного блока. В новой реанимационной для описания электрокардиограммы использовался искусственный интеллект. Как только врач специалист ЭКГ заканчивает работу, искусственный интеллект опишет результаты, а врач – реаниматолог будет полагаться на его заключение, подписанное электронным ключом прибора.
На очередном заседании имперского совета по технологиям Иоганн задал вопрос присутствовавшему руководителю департамента здравоохранения по поводу безопасности такого прибора.
– Наши специалисты заявили, что реанимационная будет оборудована компьютерной сетью, которая не будет связана с сетью медицинского комплекса.
– И вы в это верите?
– Ну конечно!
– А как будет обновляться программное обеспечение приборов?
– Ну не знаю, наверное, с флешки вручную.
– А где гарантии что на флешку вы получите именно то ПО, которое вы должны получить? И второй вопрос. Производитель оборудования, скорее всего, потребует прямой доступ к прибору для возможного снятия каких – то параметров. Как с этим?
– Мы пока не думали. Но доступ к Интернету скорее всего потребуется. Ведь реаниматолог может находиться в другом городе, а как тогда он получит данные.
– Все верно. Но тогда нужно продумывать средства шифрования канала и прочее. Да и хранить полученные ЭКГ, а уж тем более их описание тоже стоит только в шифрованном виде. Вы говорили это производителю?
– Нет.
– А сам производитель не предусмотрел это в своем программном обеспечении?
– Пока нет. Их специалисты заявили, что их дело – создание искусственного интеллекта, а защита информации совсем не их дело.
– Интересное замечание. Тогда нам придется самим думать о защите? Это очень плохо.
Так или приблизительно так нужно думать сегодня при монтаже оборудования. И не только медицинского. Нравится нам с вами это или нет.
Сказки о безопасности: Дело наркоконтроля
В Департаменте по борьбе с наркотиками произошел неприятный инцидент. В течение двух лет уже пятый рейд по поиску наркотиков оказался пустышкой и закончился ничем. Поиск причин был поручен управлению собственной безопасности имперской службы безопасности.
По мнению руководителя управления, дело было скорее всего в утечке информации из Департамента наркоконтроля. Не понятно было лишь ишь одно. Каким образом осуществлялись контакты и как передавалась информация. Проверка телефонов и электронной почты подозреваемого результатов не дала. Но как – то они все же общались? Как? Дело было поручено Департаменту информационных преступлений.
– Иоганн, дело очень важное. И скорее всего напрямую относится именно к вам. Нужно понять каналы связи.
– Хорошо, мы сейчас же займемся этим вопросом.
– Чем занимался последний подозреваемый?
– Карл очень любил видеоигры.
– Карл играл в одной и той же команде игроков?
– Нет, в разных, постоянным был лишь один партнер, под ником Lin.
– Установите его имя и адрес.
– Уже.
– Как они общались?
– Голосом, иногда письменными сообщениями в чате.
– Там же договаривались о следующем сеансе игры?
– Да. Указывалась дата и время, а также некоторая дополнительная информация.
– Сравните даты и время игр с датами проведения рейдов.
Через два часа.
– Шеф, вы гений! Все совпало.
– Отлично. Найдите теперь кто стоял за собеседником и проверьте его счета.
Прошло две недели.
– Иоганн, ваши сотрудники великолепно поработали. Мы нашли и ликвидировали канал утечки. Как вы и думали, это был один из сотрудников департамента наркоконтроля. Связь осуществлялась через видеоигры.
Сегодня существует масса каналов связи. Начиная от обычной и электронной почты до мессенджеров и обычных телефонов. Будьте внимательны!
Сказки о безопасности: Таможенный контроль
Наконец – то настала последняя неделя года. Сегодня последнее совещание руководителей специальных служб в канцелярии императора. Какой – то вопрос хотел поднять руководитель Департамента пограничной стражи. Интересно, зачем он попросил, чтобы Иоганн обязательно был на совещании.
На совещании руководитель пограничников сказал, что его департамент пограничной стражи совместно с таможенным департаментом начинает предлагать иностранцам, въезжающим на территорию империи, предоставить данные об аккаунтах в социальных сетях. Целью этого является идентификация потенциальных угроз
– Иоганн, как вы отнесетесь к такой инициативе?
– Я? Резко отрицательно.
– Но почему?
– Да потому что информации мы получим не так много по сравнению с количеством неприятностей. Представьте себе, какой вой поднимут журналисты? А всевозможные правозащитники снова начнут крик, что в империи не уважают права человека. Пострадает имидж империи, да и императора. Интересно, как долго после этого вы будете руководить департаментом? Мало того, вы ведь на самом деле не сможете запретить въезд в империю на основе этой информации. Я не прав?
– Правы.
– Так что закрывайте эту инициативу.
– Хорошо!
– И впредь советую думать, что и как вы делаете.
На самом деле такая ситуация уже реальность. Служба таможенного и пограничного контроля США начала предлагать иностранцам, въезжающим в страну, предоставить данные об аккаунтах в Facebook, Twitter и других социальных сетях, сообщает Politico. Новое правило было предложено в июне и распространяется только на тех иностранцев, которые временно въезжают в США без визы через Электронную систему авторизации путешествий (ESTA).
Сказки о безопасности: Имперский запрет
На последнем совещании у императора Иоганн заявил, что имперским чиновникам высшего ранга рекомендовано полностью отказаться от смартфонов
– Почему?
– Потому что смартфоны – основная цель злоумышленников. Ведь с помощью вредоносного ПО можно получить местоположение пользователя, доступ к файлам и контактам. Они позволяют преступникам идентифицировать и вести слежку за пользователем. Приложения также могут быть полезным инструментом для сбора информации.
– А разве нельзя сегодня защитить смартфоны?
– На самом деле количество всевозможных векторов атаки таково, что создать подобную защиту просто невозможно. Мало того, даже официально безопасные приложения собирают вашу информацию. Поэтому обычные пользователи могут сами решать применять им смартфоны или нет, а высшие чиновники, носители государственных секретов, будут ограничены в силу своего положения.
– Но ведь таким образом и обычным пользователям стоит рекомендовать не использовать смартфоны?
– Стоит, да ведь только они сами должны решать для себя эту проблему. Мы можем только рекомендовать и не более. Решать за них мы не имеем права. А многие из них предпочтут удобство, а не безопасность. И мы ничего тут не сделаем.
– И что вы рекомендуете?
– Я уже сказал, я рекомендую высшим государственным чиновникам, членам их семей, а также членам императорской фамилии отказаться от применения смартфонов. Пользователи же сами будут выбирать что им важнее. Впрочем, уверен, они предпочтут удобство.
Уверен, что очень скоро такой или приблизительно такой разговор может состояться и в наших правительственных кругах. Впрочем, также уверен, что почти все предпочтут удобство
Сказки о безопасности: Транспорт
В столичную полицию поступило странное заявление. Компания А, транспортный перевозчик, пожаловалась на своих конкурентов, компанию В. Дело обстояло следующим образом. В конце квартала все клиенты компании А внезапно отказались продлевать
Полицейские попросили помощи у Департамента интеллектуальных преступлений и сегодня представители полиции вместе с представителями компании А прибыли в департамент.
– Здравствуйте, господин директор!
– Зовите меня просто Иоганн. Здесь находятся мои сотрудники, которые будут заниматься вашим делом. Марк, Рита, Мишель, это ваше дело. Перейдем к подробностям. Как вы отслеживаете доставку товаров? Как следите за маршрутом и графиками? Ваши водители постоянно ездят по одному и тому же маршруту?
– Водители наших автомобилей имеют смартфоны со встроенной программой навигации. Там с утра задаются маршруты движения, положение транспорта на маршруте контролируется программой, которая передает GPS – координаты к нам на сервер в реальном времени.
– Координаты передаются в шифрованном виде?
– Безусловно.
– Как часто меняется ключ шифрования?
– Ежемесячно. Он вырабатывается на сервере.
– Кто разработчик программы?
– Компания IS.
– Вы могли бы организовать встречу с представителями разработчика скажем через неделю? И предоставить нам полный доступ к серверу и смартфонам ваших водителей?
– Безусловно.
– Тогда за работу. Марк, Рита – на вас анализ смартфонов. Мишель, на тебе сервер.
Прошла неделя.
– Итак, у нас после обеда разговор с разработчиком. Марк, Рита, что скажете? Мишель? Кто первый?
– Шеф, пусть первыми начнут Рита с Марком.
– Итак, для разработки использовалась библиотека J3, бесплатно распространяемая в Интернет. Одно но. У официального разработчика этой библиотеки она стоит около 1500 империалов, здесь же явно использовался бесплатный вариант с заранее вложенным трояном, который автоматически переносился в разрабатываемые приложения, что позволяло собирать данные о местоположении, маршруте, скорости с привязкой по времени.
– Одного этого достаточно чтобы обвинить разработчика. Что Мишель? Это еще не все?
– Нет, шеф. Параллельно с утечкой со смартфонов могу сказать, что сервер приложения также был взломан. Он практически не был защищен, да и в целом, защита компьютерной сети компании А была дырява насквозь. Непонятно как ее до этого не взломали. Короче, мы можем обвинять разработчика, но и сама компания А приложила к этому руку. Ну нельзя ж так работать!
– Интересно получается.
Итог
Компания А ввиду отсутствия клиентов вскоре обанкротилась, разработчик вынужден был выплатить штрафы своим клиентам и тоже постепенно сошел на нет. А компания В продолжила свою работу, так как несмотря на явный промышленный шпионаж, связь злоумышленников с ней так и не была доказана. Представители компании заявили что купили эту информацию через Интернет и отделались штрафом. Вот так грустно закончилась эта история.
А вы проверяете купленный софт на наличие закладок? Как? Есть специальные команды для этого? Или тоже надеетесь на «авось»? Ваши разработчики используют легальные инструменты? Вы уверены?
Сказки о безопасности: Ограбление ювелирного
В столице был ограблен ювелирный магазин. Департамент полиции, расследующий это дело, обнаружил что в магазин на протяжении недели перед этим заходил один и тот же молодой человек, выбиравший кольцо для своей невесты. Он вел себя немного странно, оглядывался в поисках видеокамер, да и его одежда не соответствовала стоимости колец, которые он просил показать.
Однако, как выяснилось, в полицейских архивах он не значился.
С просьбой помочь в расследовании полиция обратилась в Департамент интеллектуальных преступлений.
– Иоганн, ваши коллеги всегда выдают нестандартные идеи. Может быть они смогут нам помочь и в этом деле?
– Думаю да, а в чем собственно затруднения?
– Мы не можем определить кто на видео. В наших базах его нет. Вы сможете помочь?
– Безусловно.
– Курт, вот фотография молодого человека. Нам нужно найти его и выяснить кто это.
– Шеф, я правильно понимаю, что вам гораздо важнее его найти?
– Верно.
– Тогда я запускаю поиск по видеокамерам, установленным на улицах, в торговых центрах и на вокзалах.
– Хорошо. Мы с коллегой полицейским сейчас выпьем по чашке кофе.
– Хорошо, а я постараюсь выяснить кто на снимке.
Прошло 20 минут.
– Шеф, на снимке Антонио Перес. Въехал в нашу страну как беженец. Проживает по адресу улица Славы, дом 1422.
– Иоганн, я поражен, как???
– Да все просто. Мы, в отличие от вас, воспользовались базами пограничной службы, базами выдачи паспортов и базами водительских прав. А кроме того, мы просто можем проверить камеры на улицах в автоматическом режиме. Присылайте ваших сотрудников, постараемся научить.
Сегодня такой разговор реальность. В США правоохранительные органы уже имеют базу фотографий, в которой содержится более 117 миллионов различных фото, добытых далеко не всегда законным путем. Это сегодня, а завтра?
Сказки о безопасности: Курьер
Несмотря на канун Нового Года, работа в Департаменте контрразведки шла своим чередом. В столице должна была состояться встреча курьера для передачи информации. Такое происходило чрезвычайно редко и важно было понять кто будет курьером и что ему передадут. Но как это сделать? Встреча должна состояться в крупном торговом центре, в зале, не оборудованном видеокамерами. Камеры были лишь на входе и выходе, но не внутри.
– Иоганн, ваши коллеги смогут нам помочь? У нас проблема.
– Вы знаете номер телефона человека, который будет передавать сведения?
– Да. Но что толку? В зале не работает GPS и мы все равно не можем его отследить.
– С вас новогодний подарок моим сотрудникам и учтите, они предпочитают хороший коньяк, а не то что предлагает ваша секретарь.
– Конечно. Что от нас требуется?
– Номер телефона объекта.
– И все?
– И все.
– Как?
– А это я вам позже поясню.
Прошло три часа.
– Ваш объект встретился с курьером. Вот телефон курьера. Он сейчас едет по 19—й улице, около дома 14. Судя по всему он едет на 8—ю улицу. Вы сможете его там перехватить.
– Спасибо! При встрече расскажете? Или это магия?
– Расскажу, приезжайте!
Прошел еще час.
– Иоганн, вы волшебник! Но как?
– Карл, расскажете?
– Конечно, шеф! Все просто. Фирма, работающая на 6—м этаже торгового центра, где и состоялась встреча, установила у себя оборудование, которое отслеживает маршруты передвижения покупателей для оптимизации расстановки товаров и увеличения продаж. В основе технологии, которую используют эти продавцы одежды и обуви, лежит отслеживание пингов от телефонов посетителей при попытке подключиться к сетям Wi – Fi. Для этих целей в торговых залах размещаются специальные устройства, позволяющие собирать необходимую информацию.
Она включает в себя данные о передвижении и местонахождении покупателя, а также количестве посетителей магазина. Эти сведения продавец в дальнейшем использует для выбора оптимального расположения отделов и полок с товаром.
– И вы воспользовались этими сведениями?
– Ну да. Как видите, в век информационных технологий сложно оставаться необнаруженным.
Вы думаете это фантастика? Нет! Подобные технологии применяют в частности, Marks & Spencer, Dune, Morrisons и Topshop. А в ближайшее время к ним присоединятся Apple и Google
Сказки о безопасности: Грустная сказка
Сегодня последний рабочий день перед Новым Годом. День короче обычного и по окончании Иоганн с друзьями после работы по привычке заходят в бар, принадлежащий жене одного из сотрудников. Так же, по традиции, новогодняя встреча коллег проходит за счет заведения. Ведь все прекрасно знают, что после первого бокала коньяка разговор пойдет о работе, да и не пить они сюда пришли, а просто поговорить о наболевшем. Своего рода встреча «без погон». Так случилось и сегодня.
Первой не выдержала Рита.
– Иоганн, мы подвели итоги года. Итоги получились еще грустнее чем год назад, не так ли?
– Да чего там говорить, один взлом компании M@il чего стоил. Сколько миллионов паролей унесли? Пять или шесть?
– Шесть. Но это плохо, но не страшно.
– А что страшно?
– А то что более 250 000 пользователей использовали пароль «123456», а еще 100 000 пароль «qwerty». Мы
– Да… Сложный вопрос ты задала, Рита. Проблема в том, что пользователи ничему не учатся. Сколько бы мы ни говорили, каждый считает, что что неприятности будут у соседа. Каждый год армия пользователей пополняется, а знаний, увы, не прибавляется. И что тут сказать?
– Да что сказать? Давайте подумаем, что делать?
– Мы будем делать то же что и делали. Выиграем ли мы? Думаю, нет! Но мы обязаны бороться. И будет это делать пока живы! Может быть нам удастся кому – то помочь, а может и нет, кто знает. Надеюсь, что да…
Можем ли мы победить в борьбе с киберпреступностью? Хотелось бы верить, что да. А вы как думаете?
Спасибо за чтение
Вернуться к книге
