#информационная безопасность

страница 2 из 6
пост №1163Технологии и общество

Хакеры взломали крупный психотерапевтический центр в Финляндии и получили доступ к личным делам 40 тысяч клиентов, включая содержимое психотерапевтических сессий. Это самые глубокие тайны, самые болезненные воспоминания.

Взломщики потребовали 40 биткоинов (450 тысяч евро) выкупа от клиники и успели выложить по 100 личных дел в среду и четверг и начали рассылать предложения выплатить от 200 до 450 евро лично клиентам. Среди опубликованных — личные дела детей. В пятницу хакеры не опубликовали следующую пачку данных — есть мнение, что клиника заплатила выкуп.

Это одна из главных новостей в Финляндии, тему комментируют министры и президент страны, главные газеты печатают хорошие инструкции, что делать, если ваши данные утекли.

Я немного разбираюсь в информационной безопасности и учусь на психолога. Поверьте, несмотря на эту свежую страшную историю, несмотря на то, что бывают непрофессиональные, неэтичные терапевты, в целом — психотерапия это здорово и полезно. Это не культ, не секта, а рабочий способ сделать свою жизнь легче и интереснее. Обращайтесь к психотерапевтам.

Если вы клиент — можете попросить вести записи о вас на бумаге. Если психотерапевт — воспользуйтесь краткой инструкцией по информационной безопасности. Если не уверены — ведите записи на бумаге, целее будут. Аминь.

пост №1147Разработка и инженерия

Любимая сестренка организовала хакерский квест в виде IoT офиса, которым можно управлять удаленно.

Задача — сломать сервер, чтобы остановить шредер, уничтожающий деньги. Победитель заберет всю сумму, которую не успел съесть шредер.

Прямой эфир и ручки управления офисом — на прекрасном сайте.

пост №1142Разработка и инженерия

На прошлой неделе хакеры зашифровали данные Garmin, и компании пришлось заплатить 10 миллионов долларов для того, чтобы получить свою информацию обратно. Сервисы компании не работали 3 дня, сломались даже колл-центры.

Ценные данные можно потерять не только из-за хакеров, но и из-за банальной аварии оборудования или ошибки программиста. Записали с Федей четыре простых принципа настройки бэкапов, которые помогут сохранить информацию практически в любой ситуации.

пост №1135Разработка и инженерия

Пентест — это «испытание на проникновение», когда вы платите хакерам деньги и они пытаются вас взломать.

Технически вы можете быть бронебойны, но «социалка» —социальная инженерия, то, через что взломали твиттер, почти всегда срабатывает.

Эта оплошность твиттера — отличный повод заказать внешний аудит информационной безопасности, если вы этого давно не делали.

Я заказываю такие аудиты у Омара Ганиева. Кстати, один из первых эпизодов нашего подкаста был как раз про безопасность, с Омаром и с Каримом Валиевым, руководителем безопасности mail.ru; — хороший повод послушать классных русских хакеров.

пост №1132Технологии и общество

Простые советы по информационной безопасности для журналистов и их близких. ФСБ в очередной раз напомнила (1, 2), что профилактика — лучшее лечение.

1. Защитите свой телефон. Выключите вход по отпечатку пальца в айфоне — отпечаток может подделать и ребенок. Поставьте 6-значный код, не 4-значный — 4 значный взламывается путем механического перебора. Вход по лицу относительно ок, вы как минимум узнаете, если вас заставят разблокировать телефон. Устанавливайте все обновления и свежие версии iOS, в них регулярно исправляются дырки, через которые можно было высосать данные из заблокированных устройств.

2. Установите пароль в телеграме. Функция называется «двухэтапная аутентификация» в настройках. Без пароля, всё что нужно для взлома всей истории вашей телеграм-переписки — это перехватить смс на ваш номер. Это могу сделать даже я, не говоря уже о спецслужбах. Особо чувствительную переписку ведите в секретных чатах и используйте таймер автоудаления, это здоровая тема.

3. Включите шифрование диска на ноутбуке. Без этого, пароль на ноутбуке не имеет никакого смысла и вся информация лежит в открытом доступе. Это займет у вас 30 секунд, и серьезно защитит информацию на ноутбуке. Инструкция для мака и для виндоуз.

4. Не пользуйтесь русской электронной почтой. Не пользуйтесь электронной почтой, хранящейся в России. Mail.ru и Яндекс подчиняются российским законам, а значит, в почте на их серверах ФСБ роется как у себя (у вас) дома. Google и Protonmail — нормальные почтовые сервисы, если за вами не следит АНБ США. Обратите внимание на своих контрагентов, если у них почта на mail.ru и яндексе — не стоит посылать туда важную информацию.

Бонус трек. Включите 2-факторную аутентификацию через временные коды во всех важных сервисах. Не используйте один и тот же пароль более чем в одном месте. Для простоты — храните всё это в ключнице 1password.

Ну и главное — помните, что эти правила повышают сложность взлома вашей переписки, не более. Гораздо лучше, правильнее и спокойнее не хранить компрометирующую переписку. Секретные чаты с таймером самоудаления сообщений и удаление чувствительных писем из почты — лучшая защита от взлома.

пост №1108Управление и команды

В чем заключается работа технического директора? Обычно я отвечаю отрывочно или углубляюсь в какой-то аспект профессии, который интересует меня в тот момент.

Мы с Федей уже почти месяц вместе составляем системный ответ на этот вопрос. Для командной работы мы завели личную базу знаний (что-то вроде своей википедии) в Notion. Мы храним там общие задачи, план и знания, которые собрали в ходе работы. Если заменить информацию о конкретном клиенте подробным описанием, зачем мы делаем тот или иной шаг — может получиться книга «как руководить разработкой в продуктовой компании».

Вот структура/оглавление, которые у нас сложились. Этот список можно использовать как основу чеклиста для стартапа или небольшой технологической компании.

Глава I, про бизнес и процессы.

1. Чего бизнес хочет от разработки? Важно не остановиться на конкретной хотелке «напрогайте нам X», а докопаться до бизнес-гипотезы, которую хотят проверить.

2. Как построена работа над продуктом: кто преобразует гипотезу в задачу, как ставится задача разработке, доносится ли гипотеза до программиста, интересуется ли они ею? В здоровой продуктовой команде техническая экспертиза подключается на самом раннем этапе.

3. Что происходит после запуска фичи? Анализируется ли результат? Понимают ли программисты, как они повлияли на бизнес?

4. Как происходит планирование и приемка работы? Смотрим на четкость и ритмичность. Четкость: плохо — «мы тут что-то не особо хорошо описанное напланировали, о том успеем или нет — не задумывались», хорошо — «в понедельник у пользователей в продакшене появится X», нужны конкретные обещания и контроль их выполнения. Ритмичность: продуктовая работа — это почти всегда постепенное улучшение и очень редко — один героический забег. Чтобы система работала годами, ей нужна цикличность, с запланированными фазами «напряжение-расслабление».

Глава II, люди.

5. Команда: в каком состоянии ребята, нравится ли им работа, нравятся ли коллеги, конкурентная ли компенсация? План развития ребят, 360 reviews, 1-1.

6. Уникальность знания. Что будет, если сотрудник уволится или заболеет (bus factor)? Документация, стоимость погружения новых людей в проект.

7. HR: достаточно ли мы рассказываем миру о том, хорошо лиу нас работать? Ведение профессионального блога, выступление на профильных конференциях.

Глава III, технологии.

7. Operations: отказоустойчивость, масштабируемость, мониторинг, incident management, бэкапы, учения. Автоматизация процессов в разработке: среды разработки, деплой, откат, etc..

8. Архитектура и код: модульность, связанность, тесты. Тесты: насколько велика вероятность сломать проект? Радость разработчика: насколько комфортно ребятам работать?

9. Информационная безопасность: DDoS, дырки в коде, операционная безопасность, социальная инженерия. Проводим ли ли пентесты, есть ли баунти-программа, как реагируем на сообщения об уязвимостях?

Федя шутит, что это — опасная книга, люди увидят, что работа довольно простая и платить нам за неё много денег необязательно. Я так не думаю, сложности с количеством клиентов нет и кайф, что нам не стыдно открыть кухню. Получится самим улучшить ситуацию по нашей инструкции — отлично.

Проблемы, которые мы видим на рынке у разных компаний — очень схожи. Но этот пост уже и так неприлично длинный, об этом — в следующий раз.

P.S. У нас есть отличная вакансия для рубиста в Питере.

пост №1053Разработка и инженерия

Доброе утро, друзья!

Второй эпизод подкаста — про безопасность. Трое хакеров делятся, как взломать, заработать и не сесть и как защититься.

С Эмилем и Каримом мы вместе участвовали в школьных соревнованиях по программированию. Тогда они были на голову сильнее меня в решении задач, а теперь стали одними из лучших хакеров России. Карим руководит безопасностью в Mail.ru. Третий гость — Омар Ганиев, член одной из сильнейших команд хакеров и владелец своей компании, оказывающей услуги информационной безопасности.

Слушайте в iTunes, Google и вообще везде.

Этот эпизод мы записывали в мае. Спасибо редактору Андрею Борзенко, звукорежиссёру Павлу Цурикову и продюсеру Паше Боровкову за терпение. Вы вытащили эпизод из 2 часов безудержного гоготания в микрофон перемежающегося «эту информацию нужно запикать». 💪 Насколько хорошо у нас получилось — решать вам.

пост №998Разработка и инженерия

На прошлой неделе в Лас-Вегасе прошел ежегодный Defcon — главная международная конференция по информационной безопасности. Вот неплохой список интересного от техкранча.

Меня больше всего впечатлили USB-кабели от _MG_. Cтоит воткнуть их в ноутбук, как атакующий получает контроль над вашим компьютером. Кабель содержит антенну, так что для связи не нужен интернет, достаточно айфона в радиусе 100 метров от жертвы. Можно вообще не быть рядом, а зашить в кабель команды, которые выполнятся при подключении к компьютеру жертвы.

Стоит прототип всего 200$. Чуваки обещают, что продакшен версия будет стоить 100$.

Я всегда рекомендовал журналистам макбуки и айпады, теперь моя рекомендация меняется. Для критических вещей — только айпады. А ещё не использовать чужие кабели и не покупать их в предсказуемых магазинах. Где моя шапочка из фольги?

P.S. Такие «заряженные» флешки мы видели уже несколько лет назад, но запихнуть целый атакующий компьютер внутрь кабеля у себя на кухне — это новая вершина. Респект и уважуха.

пост №950Разработка и инженерия

На алгоритме Диффи-Хеллмана держатся современная криптография и интернет.

Он позволяет двум незнакомым сторонам создать общий секрет по незащищенному каналу. То есть вы разговариваете без утайки, но при этом в результате разговора оба владеете информацией, которой точно нет ни у кого подслушивающего. Обычно говорят, что алгоритм позволяет «обменяться секретом», но это не совсем правда, речь всё-таки о создании нового секрета.

Вот одна картинка, которая помогла мне понять принцип работы алгоритма. Перевод мой специально для мамы. Мама, ты поймешь 100%.

В русской википедии утверждается, что «наглядная работа алгоритма показана на рисунке» и дальше вот этот рисунок. Диплом о высшем математическом образовании дает мне силы сказать: это картинка не наглядная, а не мы тупые.

Не корите себя, если очень стараетесь понять что-то в разработке и не получается. Скорее всего, часть ответственности на учителе. Если речь о вашем разработчике — просите объяснить яснее, вы имеете право понимать.

пост №931Личное

«Название компании потом запикаем», «часть про *** и *** нужно вырезать целиком» — вот лейтмотив вчерашней записи подкаста про IT-безопасность.

Строгий продюсер запрещает что-либо обещать, так что пока рано подписываться в iTunes, продолжаем работать...