суббота, 2 апреля 2011 г.

О DDOS LJ

Наболело…
Началось все с поста в ЖЖ Носика о том, что ЖЖ недоступен… По его словам "не потребуются дедуктивные навыки Шерлока Холмса, чтобы понять, на службе каких политических сил состоят отечественные кибер-гопники". Ежу понятно, что это происки Кремля. Потом был еще один пост.

Попробуем проанализировать ситуацию не претендуя на лавры великого сыщика.

Хронология по постам oceanplexian, igrick, ljru_staff следующая:

24.03 начало атаки??
25.03 14:53 сообщение от о DDOS на жж с 24 марта.
30.03 13:39 сообщение от о проблемах с front-line кэширования внедренным неделю назад (23 марта?).
30.03 13:45 сообщение от сообщение от о 10-кратном увеличение интенисвности атаки.
31.03 11:36 сообщение от о DDOS на ЖЖ с 16 часов 30 марта по Московскому времени(GMT+4).
31-03 12:23 сообщение от о DDOS на жж с 24 марта.
Обратим внимание на график.

Из поста от 31-03 11:36 мы знаем о средневзвешенной норме соединений в 50 тыс. шт. на графике видно, что по крайней мере 29 марта и до 12 часов 30 марта (GMT+0) аномального отклонения трафика не наблюдается, хотя атака идет с 24 марта… Как утверждает "атака завершилась глубокой ночью по Москве" пуcть будет 4 часа (GMT+4). Таким образом атака длилась около 12 часов.
Удивительное рядом: в районе 23 марта (пост от 30 марта: "мы внедрили, где-то с неделю назад, систему front-line кэширования») внедрена новая система кэширования. Так был ли мальчик DDOS?

Немного о DDOS.
Судя по географии
1000 случайных запросов использовалась botnet. Недавно опубликованное исследование утверждает, что в 2010 году зафиксирован рекорд по DDOS атаке в 100 Г/с, при этом стоимость суток атаки колеблется в различных источниках от 70 до 500 долларов за сутки. Емкость сети можно оценить исходя из принципов работы malware и с учетом географии колеблется от 50 до 400 тыс. узлов, т.е. сеть не то что бы очень большая. Здесь я все же не опираюсь на факты, а делаю, как мне кажется корректное предположение. Таким образом с финансовой стороны вся процедура "заказчику" обошлась в $250. Как-то не вяжется со светлым образом кровавой гэбни и черными силами "отечественные кибер-гопников".

Теперь вопрос: А вообще кто стал бы возится с DDOS на 12 часов?

P.S. на всякий случай картинка из поста с графиком запросов.

четверг, 10 марта 2011 г.

И снова о паролях.

Про минимальную длину и сложность говорить бессмысленно - в Internet есть тысячи страничек посвященных этому. В последнее время многие заговорили о повторном использовании паролей.
Сейчас в Internet не просит создать аккаунт для доступа к информации либо правильно написанный портал, либо статичный сайт визитка. Например, у меня очень любопытных сайтов набралось больше 200 только за последний год. Примерно на 190 сайтов я больше никогда не вернусь, тем не менее, там остался мой e-mail, имя и пароль. Особенно нравится практически неизменный вопрос о девичьей фамилии матери. Для таких случаев и меня заготовлен пароль, который не менялся уже несколько лет, боюсь даже представить, сколько сайтов осчастливлено моей регистрацией под этим паролем.
Кроме того практически у каждого пользователя есть несколько аккаунтов которые не хотелось бы потерять: почта, icq, skype, социальные сети. Есть еще пароли к корпоративным аккаунтам.
Большинство пользователей использует на разных сервисах одинаковые пароли.
Они просто не задумываются, что фактически неизвестно кому открывают доступ, например к своей почте. Хочу расстроить тех, кто считает, что администратор сайта – человек с крылышками за спиной и нимбом над головой. Базы с e-mail адресами и паролями продаются.
Недавно пришло вот это письмо:

Вообще-то неплохой маркетинговый ход, на основе известного пароля путем простой перестановки генерируется "знакомый" пользователю пароль. В этот момент у пользователя возникает ощущение привычного, знакомого сайта и он туда зайдет с высокой долей вероятности.
Возникает традиционный вопрос: Что делать?
Во-первых: на всех по-настоящему нужных ресурсах использовать свой пароль, лучше сгенерированный. Посмотреть насколько хорош пароль можно здесь.
Во-вторых: завести себе для любознательных сайтов отдельный почтовый ящик, на который будет сыпаться спам и не будет отвлекать. Можно пользоваться одноразовыми e-mail. Например, сервис 24-х часовых e-mail адресов. Защиты никакой, ответственности никакой, зато и головной боли тоже нет. Для любителей посылать анонимки, адреса и журналы сеансов сохраняются как на стороне сервера так и на Вашем компьютере. Так что при случае хвосты находятся очень просто.
В-третьих: иметь дежурный пароль, который не жалко опубликовать везде.

понедельник, 28 февраля 2011 г.

Курсы как место утечек

Присутствовал на курсах по проектному управлению. Элементом курсов было сквозной проект слушателей. В качестве тренировочных проектов были выбраны:
1. Текущие проекты и отмечены ошибки управления ТОП менеджеров.
2. Перспективные проекты, описаны слабые и сильные стороны проекта, указаны проблемные моменты компании.
3. Везде указывался реальный ФЗП.

понедельник, 21 февраля 2011 г.

Фотография с web камеры – биометрические данные?!

Продолжая тему, казалось уже неактуальную, видов персональных данных сегодня рассмотрим биометрические ПД.

Многие организации устанавливают у себя СКУД – системы комплексного контроля управления доступом. Одной из возможностей предоставляемых этими системами – возможность привязать к пропуску фотографию и основные данные: ФИО, номер документа, должность.
Теперь при предъявлении пропуска на мониторе у сотрудника службы безопасности появляется фотография проходящего мимо человек. Обычно для фотографирования используется web камера.
Теперь попробуем проклассифицировать эту систему.
ФИО, Паспорт, Должность - однозначно 3 категория ПД - чистая идентификация...

Есть еще фотография и здесь начинается интересное.
Мнение Новосибирских ФСТЭК и РКН однозначно – ИСПДн обрабатывающая фотографию относится к 1 категории.
Попробуем разобраться с ситуацией. Первый шаг – 152-ФЗ, дающий определение биометрическим персональным данным: «Сведения, которые характеризуют физиологические особенности человека и на основе которых можно установить его личность…». Комментарий ФСТЭК – сама по себе фотография сделанная с web камеры не соответствует требованиям ГОСТ Р ИСО/МЭК 19794-5-2006 «Автоматическая идентификация. Идентификация биометрическая. Форматы обмена биометрическими данными. Часть 5. Данные изображения лица». Однако в СКУД хранятся еще ФИО и другие данные, а так же фото используется для идентификации субъекта при прохождении процедуры контроля. Таким образом, можно сделать вывод 1: «отнесение фотографии к биометрическим данным зависит от системы и информационного окружения».
Идем далее. Есть Приказ Федеральной службы по техническому и экспортному контролю, ФСБ РФ и Министерства информационных технологий и связи РФ от 13 февраля 2008 г. N 55/86/20 «Об утверждении Порядка проведения классификации информационных систем персональных данных». При классификации систем нет отсылок к биометрическим данным. Законодатель разделяет специальные категории (статья 10) и биометрические данные (статья 11). Таким образом единственная категория обрабатываемых ПД в системе: «категория 3 - персональные данные, позволяющие идентифицировать субъекта персональных данных». Данное утверждение следует из (1) определения БмПД, (2) разъяснения Новосибирского ФСТЭК, основанием отнесения фотографии является возможность идентификации.
Таким образом верхняя граница классификации не более К2. Так в чем же отличие от простой идентификации? Смотрим статью 11: «могут обрабатываться только при наличии согласия в письменной форме субъекта персональных данных, за исключением случаев, предусмотренных частью 2 настоящей статьи». И статью 19 ч.4: «Использование и хранение биометрических персональных данных вне информационных систем персональных данных могут осуществляться только на таких материальных носителях информации и с применением такой технологии ее хранения, которые обеспечивают защиту этих данных от неправомерного или случайного доступа к ним, уничтожения, изменения, блокирования, копирования, распространения». Делаем вывод 2: «мы имеем в худшем случае К2 плюс обязательное письменное согласие субъекта, плюс надежное хранилище».

Как-то так. Будем общаться с контролерами дальше.

P.S. В подавляющем большинстве случаев охранник является сотрудником ЧОП или ВОХР – соответственно сотрудником другого юридического лица, соответственно требуется согласие субъекта на передачу данных третьим лицам.

upd. Кратко итоги: Исходя из прямого прочтения документов система контроля управления доступом не может быть выше класса К2, а вероятнее всего К3. Обязательным требованием является согласие субъекта на обработку биометрической информации.

пятница, 18 февраля 2011 г.

Почему бизнес не инвестирует в безопасность?

Недавно мне в руки попали материалы о защите ресурсов одной очень крупной и успешной компании – интегратора систем информационной безопасности. При анализе её системы защиты у меня возник вопрос: А имеет ли право на существование правило «сапожник без сапог» в области информационной безопасности.
С точки зрения соблюдения требований РД – претензий к компании не может быть. Все выполнено и реализовано. Правда, на базе слегка устаревших решений. Поэтому говорить о защищенности сети и ресурсов можно весьма условно. При этом я видел их решения и результаты работ - вполне прилично и на должном уровне. Так что в отсутствии профессионализма их может объявить только весьма предвзятый конкурент. А причина такого состояния СЗИ вполне тривиальна – отсутствие финансирования. Так чего мы требуем от бизнеса, основная и единственная цель которого зарабатывать деньги?

воскресенье, 13 февраля 2011 г.

Защита информации и бизнес

«А гренка в нашем ресторане называется крутон. Это точно такой же поджаренный кусочек хлеба, только гренка не может стоить 8 долларов, а крутон – может.» © «О чем говорят мужчины» Театр "Квартет И"

Меня иногда интересует, почему сложилось так, что безопасность в информационных технологиях довольно часто оказывается при распределении финансов далеко не в первых рядах. Утверждение, что безопасность рассматривается собственником как чисто расходная статья, понимания не вносило. Каждый раз было желание ответить, что, дескать, сейф компания покупает, и с совершенно непонятными целями садит на входе охранника. Кстати, а много есть good-story о том, что охранник, переписывающий паспорта на входе, предотвратил какое либо хищение? Казалось бы безопасность напрямую связана с инстинктом самосохранения, вторым по важности и эти примеры это подтверждают. Но факты говорят об обратном.


пятница, 14 января 2011 г.

О «разбитых окнах» и политике безопасности.

Недавно в блоге Экслера я наткнулся на заметку о «Теории разбитых окон». Опуская возражения профессиональных психологов о некой «фэйковости» теории и мысли о том, что основной постулат теории М.А. Булгаков сформулировал в 1925 году:«…разруха не в клозетах, а в головах» давайте применим основную идею теории к анализу положений политики безопасности предприятия.