#информационная безопасность

страница 3 из 6
пост №925Разработка и инженерия

StackOverflow продолжает рассказывать, как их поломали и что они делают для того, чтобы защититься в будущем.

Не забывают по пути объяснять, какие они молодцы и как у них все правильно устроено. Качественный PR.

пост №923Разработка и инженерия

Для контраста: StackOverflow, главный сайт вопросов-ответов для программистов и не только, на прошлой неделе взломали. VP of Engineering публикует короткий пост, буквально «на выходных нас взломали, данные вроде целы, экстренно конопатим дырки, напишем как разберемся до конца».

пост №917Разработка и инженерия

В процессорах Intel нашли 5 серьезных уязвимостей, аналогичных spektre и meltdown.

Ниже будет два поста, этот - практический.

Уязвимости таковы, что, теоретически посещение зловредного сайта может закончиться украденными с рабочего стола документами (demo).

На практике, эксплуатация уязвимости через браузер занимает некоторое время (не факт, что вы будете так долго зависать на стремном сайте) и заплатки от Intel, Microsoft и Linux позволяют усложнить её реализацию.

До Spektre и Meltdown, уязвимостями процессоров занимались десяток человек на планете. Теперь это горячая тема и внимания и бюджетов в этой области на порядки больше. Скорее всего, это не последняя уязвимость.

Любая безопасность строится по принципу ломтиков дырявого сыра: проблема, пропущенная на одном уровне безопасности ловится следующим. Наложите несколько кусочков дырявого сыра и маловероятно, что дырочки совпадут.

К сожалению, цифровая гигиена у нас на уровне средних веков. Включите везде 2-факторную аутентификацию, используйте менеджер паролей (я люблю 1Password), устанавливайте все обновления, настройте бекапы и вы будете защищены от 99% цифровых проблем. На практике все четыре правила не выполняет почти никто. Только поэтому цифровые болезни имеют серьёзный эффект.

Берегите себя, мойте руки перед едой.

пост №888Разработка и инженерия

Очень серьёзная уязвимость в браузере хром, которую злоумышленники использовали в реальной жизни. Твит-крик от руководителя службы безопасности хрома.

Кажется, достаточно зайти на страницу подготовленную хакером, чтобы злоумышленник получил контроль над браузером жертвы и выскочил из «безопасной песочницы» в компьютер. Ожидается, что имея доступ к подобной уязвимости, атакующий эскалирует доступ и быстро завладеет компьютером целиком.

Гугл уже выпустил патч (зайдите в «о программе» и убедитесь, что у вас версия не ниже 72.0.3626.121) и заявил, что видел реальные атаки, основанные на этой уязвимости.

Больше подробностей пока нет. Надеюсь, что они будут достойны этого события.

На рынке уязвимостей (да, это довольный активный рынок) информация о такой дырке стоит от полумиллиона долларов. Если вы готовы рисковать — то можно получить существенно больше денег (и лет в тюрьме/под крылом у ФСБ/АНБ). Интересно, против кого использовали такой козырь.

В гугл эту дырку зарепортил исследователь из команды гугла, что не удивительно. Хром - один из самых крутых проектов в мире с точки зрения безопасности. Большая команда из лучших исследователей безопасности, тысячи серверов, бесконечно подающие на вход мусор (авось что-то проскочит), щедрые выплаты независимым исследователям, хорошая песочница. Гугл вкладывает сотни миллионов долларов в то, чтобы в их браузере и мышь с точки безопасности не проскочила. Количество и размах технологий беспрецедентны. А вот всё равно находятся уязвимости ☠️

пост №775Разработка и инженерия

NYTimes утверждает, что спецслужбы уговорили Трампа отказаться от андроида в пользу айфона, потому что он безопаснее.

Всем, кто опасается взлома, я даю точно такой же совет. Ещё пинкод должен быть достаточно сложный и iCloud аккаунт привязан на зарубежную почту с хорошим паролем, без возможности сброса по номеру телефона.

Я понимаю, что большинству читателей всё равно, но если вы политический активист или имеете реальные ценности в своем телефоне — вложитесь хотя бы немного в opsec заранее. Дергаться после того, как телефон оказался в руках спецлужб или мошенников — поздно.

пост №764Разработка и инженерия

Качественный фишинг на mailhcimp-админку пришел, будьте бдительны. Хотя, и gmail и Safari словили сайт и показали большие красные экраны :)

обратите внимание на домен login1-mailchimp.com

пост №744Разработка и инженерия

Что-то я всё про личные дела и про западные мега-корпорации. А вот вам свежей русской IT-безопасности от Аэрофлота. Исходные коды всех веб-приложений Аэрофлота годами лежали в открытом доступе по адресу http://89.208.149.202:5000/v2/_catalog. Docker Registry API позволяло не только скачивать исходные коды приложений, но и редактировать их всему интернету. Публичный репозиторий со всеми исходниками и описанием, кхм, уязвимости появился 3 дня назад. Доступ к оригинальному API уже прикрыли, но покопаться в тонне джанги можно тут.

Не удивлюсь, если у Аэрофлота ещё десяток подобных проколов и кто-то годами а) сосет персональные данные клиентов б) крадет бабло потихоньку или летает нахаляву.

Мораль, как всегда, простая: заказывайте регулярный аудит информационной безопасности у профессионалов. Это не супер-дорого, а от такого вот позорища убережет. Могу порекомендовать нормальных ребят, если это читает представитель Аэрофлота ;)

P.S. Интересно, что первым про это написал The Register вчера ночью, а наши перепечатали сегодня утром.

P.P.S. Вот что пишут знакомые безопасники: аэрофлот, кстати, ужасная бюрократическая машина, знакомый сливал их исходники из другого места давно, они не посотрудничали. Там такая типичная корпоративная х*йня с откатами итд

пост №644Разработка и инженерия

Интересно, как правоохранители вытаскивали данные с айфонов подозреваемых?

Специалист одной из главных компаний в этой «области» рассказал, что часто применялся следующий метод: если жертва (стандартный термин в информационной безопасности, никаких юридических отсылок) хотя бы раз синхронизировала телефон с iTunes в компьютере — то там оставался маленький файл (lockdown record), разрешавший сделать бэкап телефона без введения пинкода. Файлик копировался атакующим (правоохранителем, а скорее, его подрядчиком), далее делался полный бэкап телефона и все данные вытаскивали уже из файла бэкапа.

А узнали мы всё это потому, что в последнем обновлении Apple ввел новое ограничение — если с момента последнего введение пинкода прошло больше 7 дней, то USB порты телефона блокируются для любой передачи данных и работают только как зарядки.

То есть Apple узнал, как телефоны его покупателей взламываются правоохранителями и другими злоумышленниками (ещё один термин ИБ) и встроил защиту. После китайской истории (Apple передал ключи шифрования iCloud китайских пользователей правительству Китая) я не питаю иллюзий в плане того, что прибыль для Apple первична. Радует, что информационная безопасность западных пользователей приносит Apple деньги, а значит владельцы айфонов и макбуков в западных странах могут спать чуточку спокойнее.

пост №634Работа и карьера

Летние компьютерные школы определили мою карьеру и судьбу. Теперь создатели ЛКШ запускают новую супер-школу.

Этим летом (27 июня - 11 июля) в Мюнхене пройдет русская летняя школа по программированию для 7 - 11 классов.

Преподаватели — звезды, как на подбор: чемпионы мира по программированию, сотрудники Яндекса и Google.

Учить будут практическому программированию: вебу и мобильной разработке, информационной безопасности (!).

Вступительное — показать свой проект и залить минутную видео-презентацию на ютуб (!) или решить предложенные задачки.

Стоимость школы — 78 тысяч рублей, включены eда, проживание и экскурсии. Потребуются билеты и виза — это ещё тысяч 20.

Я не знаю другого места в мире, где с детьми будут заниматься одни из самых востребованных программистов на рынке. Суммарно время этих специалистов стоит десятки тысяч долларов. А ещё есть вещи, которые нельзя измерить деньгами. То, с каким интересом и участием эти люди относятся к детям, как они делятся своим жизненным опытом и увлечениями — я до сих пор помню, как директор школы Витя показывал записи и рассказывал о мюзиклах.

Я сам обязательно съезжу прочитать гостевую лекцию. А будь мои дочки постарше — отправил бы на лето обеих. Завидую вам, родителям «взрослых» детей, спешите!

Сайт школы: https://univer-sum.ru

Вопросы? Пишите Наташе Нетрусовой в телеграм @natnetint, фб-мессенджер https://www.facebook.com/natnetint, ВК https://vk.com/univer_sum_news или звоните +79037947181

Личное:

Витя Матюхин и его Летняя Компьютерная Школа (в Кирове, Перми, а потом в Судиславле) сильно повлияли на мою жизнь. Без ЛКШ я вряд ли узнал бы, что меня берут в МГУ без экзаменов (из-за олимпиад), да и не факт, что получил бы на этих олимпиадах диплом. Витя помог найти своё призвание мне и сотням других детей, интересующихся математикой и компьютерами.

Я всегда чувствовал, что олимпиадная информатика — слишком для меня сложно. Я хорошо общаюсь с людьми и шарю в технологиях, но довольно слаб в математике. При этом учиться олимпиадному программированию мне приходилось с одними из самых ярких умов планеты именно в этой области. Папа говорил, что лучше чувствовать себя бараном среди мудрецов, чем наоборот. Всё моё отрочество прошло именно в этом ощущении :)