Showing posts with label Fun. Show all posts
Showing posts with label Fun. Show all posts

Monday, August 21, 2017

Критерий успеха

В одну реку нельзя войти дважды

Как писали ранее, тишина - это страшный звук. И уж тем более не критерий успеха для корпоративной безопасности. Но как же понять, что зачистка была успешна? Практика показывает косвенный рабочий критерий успешного избавления: радикальное увеличения интенсивности попыток проинфектить через характерные для конкретной атаки векторы и техники. Действительно, если бы закрепление сохранилось, предпринимать новые попытки пробива было бы не за чем. Ну, а поскольку оно было утрачено, + согласно 1-ому тезису, ребята не отстанут, - успешная чистка провоцирует активацию попыток новой компрометации. Не думаю, что возобновление забрасывания "плохими" письмами по почте служит исключительно для целей сохранения среднестатистического спам-фишинг-шума, так как попытки пробива с характерными нагрузками\атрибутикой - вынужденное палево для всех "новинок". Поэтому, несмотря на заметное осложнение ситуации на периметре, вывод здесь все-таки напрашивается позитивный: они пока не попали внутрь, раз так усиленно пытаются это сделать.


Wednesday, August 2, 2017

Лес за деревьями

Когда  кариес - гигиена уже на поможет.
(Личный опыт)

Если вам не интересно мнение окружающих - ведите блогОднако, в моем случае совет Силесты не применим, напротив, мне интересно мнение окружающих, и я не навязываю свое (ну, по крайней мере, прилагаю к этому все усилия, а случаи нарушения этого принципа позволю себе списать на слабости, коих у всех нас предостаточно). Одной из значимых причин моего блоггерства является нежелание одно и то же рассказывать много раз, - значительно проще метнуть ссылку, где все изложено (да, да, Силеста тут угадала с преобладанием электронного общения над живым, но это, скорее, особенности нашей профессии). Так и в этот раз - неоднократно говоря везде где возможно о необходимости концентрации на цели, прежде чем подбирать средства, обнаружил, что дело часто обстоит еще хуже - не все понимают цели.

Сложный технологический продукт трудно описать словами, лучшая его демонстрация - возможность испробовать в действии. Чтобы почувствовать прелесть автомобиля - лучше его потестдрайвить, ножом - порезать, камерой - поснимать, телевизор - посмотреть и т.п. Поэтому сервис может быть пропилотирован. Мы не распыляемся, - задача в общем-то одна - обнаружение атак, любых: целевых, безмалварных, с использованием новой малвары, с антифоренсикой - любой, что обошла существующие системы защиты (понятно, что не прошедшая системы защиты атака была успешно ими убита, и участия человека, в большинстве случаев, не требует). В целом, это не все, чем может заниматься SOC, - это один из его процессов, хотя...

После одного из пилотов, где количество выявленной альтернативной жизни красноречиво подтвердило прежде слабые догадки существования множества возможностей компрометации, а также, факты многократных взломов, и, в конечном счете, необходимость экстренной стимуляции кибериммунитета, было удивительно услышать, что Заказчик решил сначала сосредоточиться на более важных задачах обеспечения ИБ: контроль доступа, управление уязвимостями и выполнение требований комплайенса. Даже в обычных условиях список первоочередных мер вызывает улыбку умиления. Истерический смех вызывает этот список в совокупности со осознанием, что там были ребята (которые, возможно, и не ушли), а легковесная чистка на пилоте едва ли компенсирует отсутствие систематического подхода: поиск-расследование-реагирование-адаптация.

Как по-вашему, зачем ИБ? Какова прямая цель? Сохранение прежней эффективности и результативности бизнеса! КЦД информации - одна из перспектив достижения этой цели, но не сама цель. Контроль доступа - это одно из средств сохранения КЦД информации, так же и управление уязвимостями, тем более - комплайенс - это вообще способ измерения эффективности применяемых средств - ничто из перечисленного не годится в первостепенные меры, так как не закрывает цель, а лишь частично приближает к ней: решите вопрос с контролем доступа - атакуют через уязвимость в ПО, решите вопрос с уязвимостями - атакуют через целевой фишинг или зеродей, решение вопроса с комплайенсом - не является достаточным условием состояния безопасности вовсе. А, на самом деле, логическая цепочка очень проста: для сохранения прежних effectiveness и efficiency бизнеса нужно научиться противостоять атакам (это банально просто: любое покушение на бизнес - это  атака) -- чтобы атакам противостоять надо, как минимум научиться их обнаруживать, обнаруживать любые атаки, и реагировать на них. Получается примитивно простая формула: цель ИБ - защита от атак. Именно защиту от атак мы и предлагали, понимая что это - покроет цель, но Клиент предпочел средства: ставить патчи, управлять доступом, делать комплайнс - одним словом, заниматься гигиеной в то время, когда уже нужно лечить кариес.


Wednesday, December 23, 2015

Фактическое назначение сертификации

Много было написано об нереализации сертификацией своей основной задачи: защиты потребителя от некачественного товара, и вот очередное событие (дам несколько ссылок: раз, два, три ), причем продукт был сертифицирован

В очередной раз перечитал на что была сертификация... и только сейчас до меня дошло фактическое ее назначение! Сертификация мне подтверждает, что продукт, который я приобретаю может быть отнесен к определенному классу, беря во внимание наш пример, с чего начали, сертификация мне подтверждает, что покупаемый мною Juniper NetScreen-ISG может называться межсетевым экраном. Хорошо то, что сертификация по факту имеет смысл: если у вас есть сомнения в классификации того или иного продукта - сертификат вам подскажет, однако плохо то, что это знание мне, в общем-то, не нужно, поскольку я выбираю инструмент под свои цели и задачи, => мне важно что продукт умеет и насколько хорошо фактически он это делает, а не то, как он классифицируется или как называется.

 

Thursday, October 2, 2014

Проект на развитие

Продолжит нашу рубрику понятий, разрывающих шаблоны понимания - "проект на развитие".
Если кто-то когда-то читал PMBOC, он, наверняка, знает определение проекта. Ключевой момент здесь - появление чего-то уникального, доселе не виданного.
Посмотрим теперь определение развития - в целом, речь об усовершенствовании. Т.е., вроде как, все понятно "проект на развитие" означает "создание чего-то нового, направленного на усовершенствование". Но из такого расклада следует, что должны быть, например, "проекты на деградацию" (проекты, не приводящие ни к чему противоречат определению проекта).
С точки зрения второго закона термодинамики и здравого смысла - энтропия величина неубывающая, т.е. чтобы что-то деградировало, можно просто ничего не делать и проекты для этого не нужны....

Короче, давайте не будем использовать термин "проект на развитие" как мы не используем словосочетания "масленное масло" или "мокрая вода". Само слово "проект" означает, что в результате будет усовершенствование, а следовательно - развитие. Ну, а если надо что-то ухудшить, можно просто ничего не делать, - время за нас в этом вопросе отработает эффективнее.
 

Thursday, July 10, 2014

Измена или глупость?

Не перестаю удивляться странностям государственных подходов к ИБ. То мы всей страной покупаем и внедряем Apple с iOS, а после появления Сноудена, переходим на Samsung с Android... хотя ежу понятно, беря во внимание что Samsung - южнокорейская фирма, а Android - производства Google, вероятность существования там закладок ни чуть не меньше, чем в iOS. Полагаю, была команда что-то сделать - что-то сделали (стандартный министерский подход: ориентация не на результат (как видно, - он тот же: закладки американской фирмы Apple заменили на закладки американской фирмы Google), а на процесс: по проблеме что-то сделали).

И вот новый перл: товарищи сделали отечественный планшет на отечественной ОС. В заметке есть фрагмент, который только сейчас открыл мне глаза. Основное выделено жирным:
"....Причем на фоне череды скандалов, которые сотрясают Европу (прослушивание телефона Меркель, как вариант), понятно, что закладки в подобной технике есть по умолчанию. Выбор поставщика, который имеет давние и тесные отношения с Министерством обороны США, выглядит, как минимум, странно, хотя тут самое время вспомнить о вредителях и осознанных шагах, направленных на подрыв обороноспособности страны. Хотя это может быть и просто обыкновенное отсутствие профессионализма в своей области, что еще страшнее."
В данном случае страшнее как раз не отсутствие профессионализма (или откровенная глупость), а напротив - умышленное вредительство.
Когда я только начинал взаимодействовать с гос* я не раз удивлялся тому насколько непрофессиональны используемые подходы, насколько неэффективные решения принимаются. Я удивлялся тому, почему из множества различных вариантов решения проблемы, в госкомпании выбирают наихудший сценарий, и как все эти люди, которые эти решения принимают, смогли так сконцентрироваться: все вокруг государства и ключевых государственных предприятий. Да и не могут быть люди настолько непрофессиональны... И только теперь до меня дошло: действительно, люди не могут быть настолько непрофессиональны, напротив, они профессионалы, но у них другая цель - вредить Стране. Это заслацы-вредители, которых внедрили во все сферы наших высоких технологий, поставили у руля подразделений ИБ крупнейших госкомпаний, внедрили в Регуляторов. Тогда все сходится: глупые, неэффективные решения имеют цель разрушить ИТ и ИБ Страны (по крайней мере не развиваться в ногу со временем) и маскируются под непрофессионализм, что создает почву для бесконечного троллинга в Сети (ситуация чем-то напоминает многочисленные высказывания Дженифер Саки об Украине, России, Белоруссии и мире вообще: как бы не комичны были эти заявления, США продолжают творить что хотят. Иногда я думаю, что США специально провели конкурс по всей Америке, чтобы найти госпожу Саки и выставить ее на всеобщее обозрение, и тем самым продемонстрировать всему миру, что им абсолютно фиолетово что о них думают в мире и ничто их не остановит (как не остановит американский флот отсутствие морских границ у Белоруссии). Теперь все сходится: решения, которые порою идут в разрез с общей логикой (тут даже не до профессионализма) также легко объясняются злым умыслом.
Остается ждать и надеяться, что когда-нибудь на место этих вредителей, маскирующихся под непрофессионалов придут профессионалы-патриоты, и все будет по-другому, лучше, и нам не придется краснеть за супер-пупер защищенный планшет, с которого даже не потрудились оттереть надпись "Motorola".

Thursday, April 17, 2014

Оценка материальных рисков

Проводить анализ рисков информационной безопасности необходимо хотя бы для того, чтобы понять сколько можно потратить на обеспечение безопасности, чтобы не заниматься глупостями когда возможный ущерб значительно ниже совокупной стоимости контролей безопасности.
Отлично, если удастся посчитать риски в деньгах - сразу получаем лимит суммы на безопасность.
Все риски адресовать не хочется, так как хочется распределять свои усилия более эффективно - будем рассматривать из множества рисков только материальные.
Так, к чему бы привязаться в плане материальности риска? Чтобы придать высокую корпоративную значимость процессу, давайте попробуем привязаться к готовому обороту Компании, - скажем, будем разбираться с риском, оценка в деньгах которого превышает 1% годового оборота.
Мы занимается, ИТ-безопасностью, по которой есть средне-мировая статистика бюджета ИБ от бюджета ИТ - 10%, что позволяет, имея абсолютно конкретный бюджет ИТ, прикинуть бюджет ИБ.
Ну и главное - поскольку мы задумываемся о таких серьезных вещах как количественная характеристика рисков ИБ, да и вообще говорим столько об этом - мы в крупной корпорации!
Ну-ка что у нас получится?
Годовой оборот - $5 млн.
Порог материальности риска - 1% * $5 млн = $50 к.
Бюджет ИТ - $200 к.
Бюджет ИБ - 10% * $200 к = $20 к
Вот ведь парадокс, - весь бюджет ИБ не превышает порог материальности риска!
Конечно же это здорово, что стоимость любых контролей ИБ [в любом случае] меньше материального риска, но важно и другое - независимо от эффективности инвестиций в ИБ (да вообще, независимо ни от чего!) все, что делает ИБ - не превышает допустимый уровень потерь для Бизнеса. Если при этом ИБ еще удается управлять материальными рисками, получается всегда исполнимый KPI  по эффективности: стоимость всей ИБ нематериальна, а предотвращаются материальные риски :-)

Ну что же делать, когда глупость подхода выше все-таки становится заметной?
На практике надо привязываться не к каким-то общекорпоративным показателям, которые не позволят проанализировать детали, а к показателям конкретного защищаемого бизнес-процесса. При этом стоимость бизнес-процесса можно рассматривать банальненько как стоимость его автоматизации со стороны ИТ (CapEx) и стоимость сопровождения этой автоматизации (OpEx) и уже от этого брать указанные выше 10% (соответственно на разработку и внедрение (CapEx) и последующую поддержку (OpEx)), в которые надо вписать всю безопасность. Материальность риска также надо оценивать применительно к бизнес-процессу, и в первом приближении это может быть просто стоимость простоя, рассчитанная из стоимости курящих бизнес-людей в совокупности со стоимостью усердно устраняющих инцидент подразделений ИТ и ИБ, пока сложные схемы оценки в деньгах конфиденциальности и целостности не пришли в голову. Может получиться, что беспокоиться об оценке в деньгах стоимости конфиденциальности и целостности уже и не надо, в случае, если стоимость возможного простоя (==стоимость доступности) превышает наши 10% на безопасность. Как правило, так оно и есть, чего уже достаточно для обоснования своей эффективности и адекватности, навешанной за 10% бюджета ИТ, безопасности.

Thursday, October 18, 2012

Анонимусы лучшие

Активисты анонимуса продолжают развешивать лапшу по ушам доверчивых читателей. На этот раз они завершили фазу 2 своей сокрушительной операции по спасению Антрарктиды.
Пингвины счастливы, нефтяные компании подсчитывают невероятные убытки.

Финальная фаза на которую нет смысла тратить время тут
Анализ фазы 1 тут и тут.

PS. леечка предлагает поделиться расшифрованными хешами со страждущими. Ради этого стоит записаться в твиттер.

Thursday, September 20, 2012

Гугл жжет


Sunday, June 3, 2012

COA и KPA на пальцах

Памятью от PHD осталась книжка Шнаера. Купил я ее давно, прочитал тоже, а вот подписать у автора получилось только сейчас.

Ну, конечно, Брюс не упустил возможность вкрутить что-то "криптографическое".

Понятно, что условия, в которых это было написано (кругом какие-то люди, которые лезут фотографироваться и суют что-то подписать) не оставляют шансов этой "шифрограмме" быть сложной, очевидно использовалась заготовка, очевидно я не одинок, у кого такая же. Очевидно, вбивание в Гугл сразу даст результат..... но все-таки челендж, хочется поупражняться.

Были испробованы:
- сложения букв с разными константами (циклический сдвиг),
- сложения букв со своим порядковым номером (снова сдвиг, но по-другому),
- сложения букв со словами типа "PHD", "Schneier", "2012" (тоже сдвиг)


.... для чего были сооружены нехитрые программки на C.

Собственно, что я делал - атака COA. Шифртекст - все что у меня есть.

К своему стыду, я так и не догадался почитать текст в различных направлениях!

Как и предполагалось Гугль дал ссылку. Из нее стал известен открытый текст: "Enjoy the book". Теперь я перешел в режим KPA.

Дальнейший "взлом" занял меньше секунды.

Читаем из правого верхнего угла сверху вниз по столбцам :-)

Мораль: прежде чем кидаться в сложности, посмотри внимательно задачу (сначала думаем, потом трясем!)

Thursday, April 26, 2012

Оплати телефон SMSкой

Удобная услуга, предоставляемая многими банками, заключается в отправке SMS-ки куда-то, и с счета в банке будет оплачен мобильный телефон. Проблема в том, что SMS-ка стоит денег. Уже смешно? Чтобы узнать, что пора платить за мобильную связь, надо чтобы кончились деньги, а чтобы его оплатить удобным способом, нужно чтобы деньги были. Следовательно, иногда возможны случаи, когда удобной услугой оплаты SMS-кой воспользоваться невозможно....

Wednesday, March 3, 2010

Cloud Computing killed The Reich :)

Озабочен написанием стандарта по поводу использования Интернет-сервисов (в простонародье Cloud Computing), и вот наткнулся очень кстати:


"Your 'compensating controls' couldn't even stop Stalin's script kiddies!"
"You said there was a '.4 risk'!! What does that ever mean?!"
"Maybe we should just outsource fixing this problem to another cloud service?"
"You said their 'firewall + SSL' were better than our Enigma coding machine!"

Сплошное ржунимагу :)))

Tuesday, December 1, 2009

Автозапуск

Все знают что автозапуск (автоматическое исполнение некоторой программы при подключении носителя информации, такого как CD-диск или USB-накопитель) это зло. Причем дошло до того, что Microsoft выпустила обновление, отключающее эту функцию для USB-накопителей и сетевых папок (http://support.microsoft.com/kb/971029). Одновременно с этим, некоторые известные производители USB-накопителей пытаются "облегчить" жизнь пользователям с помощью продукта под названием U3 (http://www.u3.com/). По сути это технология, позволяющая заставить операционную систему думать что вставленная флешка (точнее один из разделов на ней) является CD-диском, и таким образом использовать автозапуск в обход ограничений. Все счастливы, ура. Microsoft может спокойно утверждать что они сделали что могли, производители флешек могут продолжать пользоваться автозапуском, а писатели вредоносного ПО не расстраиваться по поводу патча.

Tuesday, November 17, 2009

Зубная Щетка

Я всегда восхищался новыми, креативными методами в информационной безопасности. Всегда приятно видеть нестандартный подход, особенно если он работает там, где другие средства не помогают. Область, где это особенно важно, это обучение пользователей - security awareness. Простая долбежка "ваш пароль должен быть ... необходимо менять каждые ... не используйте ... запрещается ..." не всегда эффективна (есть также мнение что обучать пользователей вообще неэффективно, но эта отдельная тема - см. #5 в http://www.ranum.com/security/computer_security/editorials/dumb/), надо либо сильно заинтересовать пользователей, либо сделать информацию яркой и запоминающейся.

К этому моменту, думаю, у вас может возникнуть мысль "а при чем же здесь зубная щетка?". А при том, что после высказывания одного из моих коллег "пароль это как зубная щетка - его не следует ни с кем делить и надо менять раз в три месяца", именно зубная щетка служит мне утренним напоминанием о необходимости здоровой порции креатива.

Thursday, July 2, 2009

Криптография в жизни

Одним из принципов крипторафических методов защиты информации заключается в том, чтобы стоимость усилий, затраченные на расшифровку информации значительно превышали соимость информации.
Похоже, этот же принцип используется и в различных схемах использования льгот, которых и так-то немного в России. Я составил микро-рейтинг известных мне случаев, к некоторым из к которым был сам причастен. Если уважаемым читателям известны еще какие криптографические схемы в жизни, пожалуйста, пишите, интересно.

На последнем месте рассказ моего коллеги по работе. У него больные родители, они не пользуются льготами, так как не ходят, поэтому им положена монетизация льгот. Проблема в том, что они не ходят и приходить забирать свои монетизированные льготы они технически не могут. Есть способ - оформить нотариальную доверенность на человека, который технически сожет ходить за деньгами, например, на моего коллегу. Для того, чтобы это сделать надо вызвать нотариуса домой (так как льготники не ходят), но вызов этот стоит немаленьких денег, превышающих выручку за льготы. В итоге, мой коллега не монетизирует льготы, так как выгода от этой монетизации отрицательная.

Немногим более интересна моя ситуация. Мне, как многодетному отцу положен льготный проезд и этот проездной надо получать в соцзащите. В целом неплохая схема, если бы я не жил в пригороде и не работал в городе, причем от места жительства до места работы я добираюсь 2 часа. Соцзащита работает только по будням и не с 6 утра. Технически это означает, что для получения этот проездного, а он может быть получен только мной, так как я за него расписываюсь, я раз в месяц должен приходить на работу на 3 часа позже. В целом не проблема отпрашиваться, но все же неудобно. Почему бы эту карточку не давать в кассах метрополитена, или по месту работы, или сделать, чтобы соцзащита работала в субботу? Еще интересный момент: я езжу на электричке и не метро, причем, электричка в два раза дороже метро, на метро у меня есть льгота, а не электричку нет (интересно, да?). В данной схеме, мне проще не мотаться за этим проездным ежемесячно, чем отпрашиваться с работы и сидеть в этих очередях в соцзащите.

Но наибоее интересна схема льготных коммунальных платежей. Как многодетные родители мы можем платить 50% за квартиру, за свет и за воду. Но как это организовано (!): я плачу 100%, потом эти квиточки копирую и несу, вместе с копиями, в соцзащиту. После этого, когда-то на счет в Сбербанке мне вернутся переплаченные 50%. У меня нет слов критиковать эту схему, мне кажется, что она специально придумана такой, чтобы этим никто не пользовался - процесс слишком дорог, по сравнению с его результатом. Криптография, одним словом.

Saturday, November 1, 2008

Где разместить IDS/IPS, в аналогиях

Я принимаю участие в проекте по построению безопасного шлюза в Интернет. Шлюз состоит из межсетевого экрана (МЭ), системы фильтрации Web-трафика с функцией кеширования (прокси-сервер) и системы IPS или IDS. Что касается того, где разместить прокси-сервер, то здесь вопросов не возникало: всем интуитивно понятно, что проси надо размещать за межсетевым экраном со стороны внутренней сети, а вот местоположение IDS/IPS почему-то не для всех является так очевидным. Вообще, вещи, о которых тут пойдет речь кажутся более чем понятными интуитивно, поэтому, для кого нет секретов в местоположении точки включения IDS/IPS в схеме безопасного шлюза в Интернет, – не тратьте время на чтение этого поста.


Традиционный МЭ, как правило, не «заглядывает» в сетевые пакеты выше уровня 4 модели OSI: он выполняет пакетную фильтрацию с контролем состояний (stateful) по IP-адресам и портам TCP/UDP. Да, последнее время популярны МЭ с тонкой фильтрацией до уровня приложения и встроенным IPS, – так называемые, UTM, но это – совсем другая история, не наш случай (да и вообще, мне кажется, неразумным хранить все яйца в одной корзине). Прокси–сервер уровня приложения, обычно, знает несколько протоколов, которые он проксирует. Он, как правило, не знает о существовании сетевых атак, не проводит анализ поведения, не выявляет отклонения от RFC (хотя, иногда можно, настроить прокси так, чтобы он проксил только соответствующий RFC трафик) и прочие аномалии.


IPS. Если очень поверхностно, то IPS – система прецизионной фильтрации сетевого трафика. Она анализирует не только все уровни модели OSI – до уровня приложения включительно, но еще, как минимум, может смотреть отклонения от RFC (или прочих стандартов) известных ей протоколов, блокировать известные сетевые атаки на основании сигнатурного анализа, вести статистический учет сетевого трафика на основании разнообразных метрик, проводить анализ поведения объектов в сети и на его основе различным образом реагировать. В этой связи IPS можно сравнить с системой тончайшей очистки… Представьте себе водоочистную станцию, состоящую из ряда фильтров: фильтр грубой механической очистки, фильтр тонкой очистки и фильтр тончайшей очистки. Разумное расположение этих фильтров таково, что из водозабора грязная вода сначала проходит фильтр грубой механической очистки, где очищается все то, что не стоит пить: камни, песок, крупные примеси. Затем логично поставить фильтр тонкой очистки, который превратит воду в практически питьевую, но только, скажем, после кипячения. Непосредственно перед потребителем имеет смысл поставить фильтр тончайшей очистки, который сделает из «практически» питьевой воды, просто питьевую, которую не надо будет дополнительно для этого обрабатывать, удалив все известные на сегодня бактерии и прочие отклонения от нормы. Если «подставить слагаемые»: МЭ – грубая очистка, Прокси – тонкая, IPS – тончайшая, то логично, на мой взгляд, IPS ставить ближе к защищаемому объекту, потребителю, следовательно, схема подключения будет такая Пользовательские рабочие станции – IPS – прокси – МЭ – Интернет.


IDS может определять все то же самое, что и IPS, но отличается возможностями по реагированию. IDS, в случае обнаружения чего-либо будет ругаться, но активно что-то предпринять не сможет, тогда как IPS, включенная в разрыв (Inline) может сразу и заблокировать обнаруженное Зло. Здесь IDS можно сравнить с неким индикатором состояния, термометром…. Представьте себе тело человека, зима. На человеке одета куртка, защищающая его, скажем от осадков, свитер, не пропускающий холод. Где мы будем мерить температуру тела человека? Между курткой и улицей? Наверно нет. А может, между курткой и свитером? Скорее всего, тоже нет. Логично располагать градусник ближе к телу, мы же его состояние хотим проанализировать. Следовательно, ситуация с IDS ровно такая же как и с IPS – точку съема трафика располагаем между рабочими станциями пользователей и Прокси.


Если кому понравилась предыдущая аналогия с очисткой воды, пожалуйста, она здесь тоже работает превосходно: вместо фильтра тончайшей очистки у нас есть диагностический комплекс, постоянно анализирующий степень очистки воды. На комплексе загорается красная лампочка, в случае отклонения качества воды от заданной нормы, эту лампочку видит оператор и предпринимает действия в соответствии со своими руководящими документами.


Надеюсь, что это чтиво не было для Вас утомительным, и, также как у меня, у Вас на лице была улыбка.


Monday, August 11, 2008

Too Many Signatures Enabled

Recently I had a funny e-mail correspondence with ISS support centre. The problem was that suddenly one of Proventia GX IPS stopped passing traffic through it. It was at least strange for me because that IPS have to be fail-open (i.e. pass traffic through when fails). I ran Provinfo (it's a special script that collects information about device's configuration and recent logs that should help support engineers to figure out what was the problem) and sent resulting archive...

... and received an answer: "I took a closer look at your ProvInfo and noticed that you have too many signatures enabled. I am afraid you will have to tune your policy.

At this moment, when you have a lot of traffic, the Proventia G will just be overwhelmed because he needs to check for too many signatures, attack and audit".

Well this proposal sounds to me so strange that I even can't find right words to comment it. In addition it should be mentioned that Proventia has something called 'software bypass' that allows it to pass traffic without analysis in case of high load and this can't case devise to go down.

Monday, July 28, 2008

Пословицы и правда жизни: о вере в чудо

Начал использовать решения Microsoft, - учись верить в чудо!



Данное правило я сформировал для себя достаточно давно, в период одного из общений по поводу Инцидента , когда инженер поддержки буквально сказал: "Здесь вам не Linux, здесь все взаимосвязано!". Как это не кажется странным, он был 100% прав: зачастую весьма странные действия приводят и устранению еще более странных проблем.

Wednesday, June 18, 2008

Ruining Privacy To Build (Feeling Of) Security

Brilliant! This is just what is going on in the world today. Picture found here:

Thursday, February 14, 2008

Virtualization Project

Friday, December 14, 2007

Friday Fun - Change Management