Monday, March 22, 2010

Об авторском праве и не только

Я часто задаю себе вопрос о том, можно ли в современном обществе достичь успеха и при этом остаться человеком. Человеком не в биологическом смысле, но в духовном, живя не исключительно ради удовлетворения своих краткосрочных потребностей, но и на благо развития Человечества в целом. Прагматичные читатели, коих в ИТ и ИТ-безопасности большинство, вероятно улыбнутся: «Э, куда его понесло!», но дочитайте до конца, я постараюсь все объяснить. Речь здесь пойдет не об Информационной безопасности, а об информации в целом.

Одной из целей развития нашего общества я вижу создание таких условий, где каждый будет себя чувствовать свободным и защищенным. При этом свобода одних ни в коем случае не компенсируется за счет угнетения других, а обеспечение безопасности (защищенности) не создает каких-либо неудобств и не требует каких-либо усилий человека над собой. В понятие «свобода» я также вкладываю равенство возможностей. При этом заявления о том, что кому-то что-то «дано», а кому-то «не дано» я не приемлю. Возможности человека – это производная его воспитания во всех смыслах: интеллектуального, духовного, физического, а уровень и возможности воспитания – продукт общества, и общество должно предоставлять равные возможности.

Я уверен, что все текущие проблемы общества в целом, в конечном счете имеют отображение в пороки людей в частности. Именно потому, что мы алчны, завистливы и т.п. общество, в котором мы живем, такое, какое оно есть. Уже давно я склонен считать, что люди поступают «нехорошо» не потому что они по природе «злые», совсем нет, они просто невежественны – они не знают что творят или… общество создало такие условия, что нельзя иначе.

Побороть недостаток знаний можно очевидным средством – обеспечить полный доступ к информации, чтобы люди обладали равными возможностями для получения информации, любой. Очевидно, что посадить человека в Интернет, сказав: «Читай Википедию!» недостаточно, идеально, чтобы он желал сам получать знания. Здесь уже вопрос воспитания и общественной обстановки: воспитание закладывает основы желания развиваться (во всех смыслах этого слова), а общество обеспечивает возможность реализации человеком своего права на развитие.

Но, к моему великому сожалению, в современности все не совсем так (а может, и совсем не так, но хочется быть оптимистом). Хорошее образование, как очевидный способ развития человека, стоит хороших денег, что делает его уже недоступным для любого желающего. Также небесплатно можно пользоваться новым достижениями в различных областях науки и техники... Грустных примеров о недоступности знаний/информации можно приводить великое множество, печально осознавать, что все это далеко не на пользу общества. Я уверен в том, что мировые достижения в какой бы то ни было области науки и/или искусства – достояние не кого-то конкретно, а Человечества в целом. Будучи общедоступным, оно сослужит значительно большую пользу обществу, чем средство заработка кого-либо. Еще Ньютон сказал: «Мы видим дальше, потому что стоим на плечах гигантов», каждое достижение индивидуума – шаг на пути развития всего Человечества. Зачем это прятать? Свобода доступа к информации – обязательное условие развития Человечества.

Несмотря на всю простоту подобных рассуждений, на практике мы получаем полную противоположность: любая новизна прежде всего используется горсткой «посвященных» для наживы, на государственном уровне создаются системы законов, позволяющие это делать. Мы сами делаем все, чтобы культивировать невежество (причины очевидны – возвыситься на фоне других, чтобы использовать это как преимущество, которое можно хорошо продать), а следовательно, и болезни нашего общества, а затем пытаемся бороться уже с последствиями, тогда как банально проще понять «корень зла» и раз и на всегда победить причины.

Но мне отрадно осознавать, что то, о чем я тут пытался рассказать, не для всех – пустой звук. Есть люди, как Григорий Яковлевич Перельман, которые не превращают науку – основное оружие борьбы с невежеством, а, следовательно, и с болезнями общества, в средство наживы. Которые не прячут свои достижения с желанием продать, и не продают их даже если есть покупатели, дабы не закрепить в умах окружающих стереотипы о том, что выбирать себе занятие нужно исходя из возможности хорошо продавать его плоды, а делают их доступными всему Человечеству абсолютно свободно. Отрадно понимать, что не только возможность заработать может стимулировать людей к творчеству, но и вера в здоровое светлое будущее нашего общества.

Wednesday, March 3, 2010

Cloud Computing killed The Reich :)

Озабочен написанием стандарта по поводу использования Интернет-сервисов (в простонародье Cloud Computing), и вот наткнулся очень кстати:


"Your 'compensating controls' couldn't even stop Stalin's script kiddies!"
"You said there was a '.4 risk'!! What does that ever mean?!"
"Maybe we should just outsource fixing this problem to another cloud service?"
"You said their 'firewall + SSL' were better than our Enigma coding machine!"

Сплошное ржунимагу :)))

Tuesday, March 2, 2010

О плохой Документации и Техподдержке

Банальное, очевидное, умозаключение, но обидно до слез :-)

Ситуация традиционна: читаешь что пишут в документации, делаешь все как написано, безусловно, все что не написано додумываешь исходя из "здравого смысла"..., но желаемого результата не получаешь!

Что ж, приходится использовать купленную техподдержку, где специалист за оплаченные человеко-часы расскажет о "здаравом смысле" и о том, что осталось за страницами документации.

Раньше я думал, что документация столь скудана, чтобы не пугать потенциального потребителя, акцентируя внимание на очевидных, понимаемых большинством, вещах. Со временем, общаясь с Поддержкой мне все больше стало казаться, что здесь явный маркетинговый трюк :-(. Действительно, кому будет нужна поддержка, если все, о чем она может рассказать можно прочитать, слава Богу, читать-то мы умеем!

Tuesday, December 1, 2009

Автозапуск

Все знают что автозапуск (автоматическое исполнение некоторой программы при подключении носителя информации, такого как CD-диск или USB-накопитель) это зло. Причем дошло до того, что Microsoft выпустила обновление, отключающее эту функцию для USB-накопителей и сетевых папок (http://support.microsoft.com/kb/971029). Одновременно с этим, некоторые известные производители USB-накопителей пытаются "облегчить" жизнь пользователям с помощью продукта под названием U3 (http://www.u3.com/). По сути это технология, позволяющая заставить операционную систему думать что вставленная флешка (точнее один из разделов на ней) является CD-диском, и таким образом использовать автозапуск в обход ограничений. Все счастливы, ура. Microsoft может спокойно утверждать что они сделали что могли, производители флешек могут продолжать пользоваться автозапуском, а писатели вредоносного ПО не расстраиваться по поводу патча.

Thursday, November 19, 2009

Liberty Shredder

Проблема противодействия работодателей и работников вечна. Первые хотят минимизируя затраты получить максимум отдачи, вторые ... в принципе то же самое, но находятся по другую сторону баррикад.
Учитывая то, что служба безопасности находится на стороне работодателя, посмотрим, как можно помочь начальникам.
Вводная: денег нет, людей нет, есть желание\требование руководства.

Организационные процедуры.
1. Руководитель сотрудника, мониторинг которого будет проводиться, либо специалист службы безопасности отдела\филиала\дочернего общества пишут служебную записку на руководителя службы безопасности с просьбой организовать мониторинг работы сотрудника с даты1 до даты2.
2. Запрос рассматривается, в случае утверждения...
3. В службу технической поддержки передается запрос на добавление в группу локальных администраторов компьютера сотрудника учетной записи для выполнения работ по мониторингу.
4. Запускается мониторинг.
5. Мониторинг приостанавливаем, результаты передаем креатору служебной записки для анализа.
Недостатком можно считать участие большого количества людей в процедуре организации мониторинга, но с другой стороны это позволяет минимизировать вероятность самоуправства со стороны сотрудников службы безопасности предприятия.

Но как быть с тем, что у нас нет денег на приобретение программного обеспечения?!
Решим это через использование свободного программного обеспечения. Устанавливаем любимый вариант свободной операционной системы на компьютер. Учитывая особенности задачи, это не обязательно должен быть сервер за несколько тысяч долларов. Хватит исправного компьютера, обреченного на списание.

Обязательным к установке программным обеспечением являются:
1. Пакет, содержащий утилиту smbclient (обычно это одноименный пакет, либо пакет samba);
2. Пакет, содержащий утилиту convert (обычно это пакет imagemagic);
3. Устанавливаем на сервер утилиту winexe. Самый простой вариант, установить статически-скомпилированный бинарный файл. Внимание! Утилита должна лежать в каталоге, входящем в переменную окружение PATH, либо лежать в каталоге, где будут лежать файлы конфигурации. Предпочтительным считаю второй вариант, дабы соблюсти чистоту дистрибутива.
4. Собственно утилиту для выполнения нужной нам работы boxcutter-fs. У нее есть старший брат, boxcutter, который отличается большей функциональностью и информативностью. Есть аналог screenshot-cmd, но он был вторым кандидатом, до которого очередь не дошла. Утилиту так же кладем в каталог с файлами конфигурации.

Сервер готов. Приступаем к настройке, предполагая, что рабочим каталогом является /usr/local/LS. LS расшифровываем как "liberty shredder", hol's der teufel!

1. В рабочем каталоге размещаем скрипт. Имя не важно. Мне нравится run (скрипты "готовящие" солянку из разных утилит).
---------------
#!/usr/bin/bash

BASE=/usr/local/LS
OUTPUT=$BASE/output
INPUT=$BASE/users.ip
PASS=$BASE/passwd
BIN_BASE="$BASE/bin"
BIN="boxcutter-fs.exe" #можно переименовать во что-нибудь вроде svchosts.exe

filename=`date +%d%m%y-%H%M.jpg`

if [ ! -d $OUTPUT ] ; then mkdir $OUTPUT; fi

for i in `cat $INPUT`; do
if [ ! -d $OUTPUT/$i ]; then mkdir $OUTPUT/$i; fi
smbclient -A $PASS //$i/admin$ -c "put $BIN_BASE/$BIN $BIN"
$BIN_BASE/winexe --system --interactive=1 -A $PASS //$i "$BIN c:\windows\temp\ASPNETSetup.log"
smbclient -A $PASS //$i/admin$ -c "get temp\ASPNETSetup.log $BASE/tmp.bmp; del $BIN; del temp\ASPNETSetup.log"
convert -quality 20 $BASE/tmp.bmp $OUTPUT/$i/$filename #-quality 20 помогает снизив качество уменьшить размер файла.
rm $BASE/tmp.bmp
done


2. В каталоге /usr/local/LS создаем подкаталог bin. Копируем в него утилиты boxcutter-fs.exe и winexe.

3. В каталоге /usr/local/LS создаем файлы:

  • passwd для аутентификации на наблюдаемом компьютере в формате
    username =
    password =
    domain =
  • users.ip, содержащий в строках ip-адреса компьютеров, на которых работают пользователи.
4. В /etc/crontab вносим запись вида:
*/5 * * * * /usr/local/LS/run, где */5 частота изготовления копий экрана, в данном случае каждые 5 минут. - имя локальной учетной записи, от которой запускается наш скрипт.

Все. Начиная с ближайшей круглой минуты, без остатка делящейся на 5,в каталоге /usr/local/LS/output/ мы можем найти файлы, содержащие копии экранов сотрудников.

PS. Не забывайте постоянно напоминать пользователям, что компания имеет право следить за тем, чем они занимаются в рабочее время. Постоянно и ненавязчиво.

PSS. Экран размером 1280х1024 порождает файлы размером от 28кб до 165 кб, средний размер 97кб

Итог: Задача выполнена. Финансирование не понадобилось, дополнительный сотрудник не понадобился, руководство удовлетворено.

Желаю Вам, чтобы Ваш файл users.ip всегда был пустым.

Tuesday, November 17, 2009

Зубная Щетка

Я всегда восхищался новыми, креативными методами в информационной безопасности. Всегда приятно видеть нестандартный подход, особенно если он работает там, где другие средства не помогают. Область, где это особенно важно, это обучение пользователей - security awareness. Простая долбежка "ваш пароль должен быть ... необходимо менять каждые ... не используйте ... запрещается ..." не всегда эффективна (есть также мнение что обучать пользователей вообще неэффективно, но эта отдельная тема - см. #5 в http://www.ranum.com/security/computer_security/editorials/dumb/), надо либо сильно заинтересовать пользователей, либо сделать информацию яркой и запоминающейся.

К этому моменту, думаю, у вас может возникнуть мысль "а при чем же здесь зубная щетка?". А при том, что после высказывания одного из моих коллег "пароль это как зубная щетка - его не следует ни с кем делить и надо менять раз в три месяца", именно зубная щетка служит мне утренним напоминанием о необходимости здоровой порции креатива.

Tuesday, October 6, 2009

Infosecurity Moscow 2009: Безопасность ERP

1 октября побывал на конференции, был соведущим круглого стола "Основные проблемы безопасности бизнес-приложений и ЕRP-систем". Фактически я всего лишь сказал вступительную речь и пытался выкрикивать комментарии на возникающие у аудитории вопросы. Речь моя, конечно, не слово в слово, приводится в конце данного поста. В двух словах она о том, что в случае ERP совсем недостаточно защитить ОС и приложение, закрыть все порты и поставить патчи и антивирус, - сама логика работы бизнес-приложения может содержать уязвимости и никакие технические контроли эти уязвимости не закроют. Причем эффект от закрытия уязвимостей бизнес-процессов несравненно больше, чем от закрытия технических, тогда как и те и другие стоят денег... Я проверил это на собственном опыте разбора случаев мошенничества с использованием информационных систем и нисколько в этом не сомневаюсь.
У меня вызывает улыбку тот факт что и та, единственная публикация, которую я нашел в Сети и общий ход круглого стола в итоге имели приоритет именно в сторону технических контролей, анализа технических уязвимостей, тогда как уязвимостям бизнес процессов был посвящен только один доклад по SOD-конфликтам. Вероятно, связано это с тем, что у нас есть хорошие технические специалисты и хорошие бизнес-менеджеры, а вот на белых шляп с пограничными знаниями - не хватает :-(. Надо работать над собой.

Мое вступительное слово.
Мы много говорим о безопасности системного ПО, сетевого оборудования и прочих инфраструктурных вещах. Согласен, что ИТ-инфрастуктура представляет собой фундамент построения любого, используемого в Компании, бизнес-приложения, а в случае низкого качества фундамента не стоит питать надежды на высокую надежность всего строения. Но, ситуация такова, что непосредственно бизнес-данные, защиту которых необходимо обеспечить, хранятся и обрабатываются именно в приложении, что, на мой взгляд, предъявляет к нему определенного рода требования по безопасности. О чем сегодня и пойдет речь.
Ни в коем случае не желаю унизить необходимость высокого уровня безопасности инфраструктурных систем (системного уровня), поскольку они выступают гарантом эффективной работы механизмов обеспечения безопасности бизнес-приложений (прикладного уровня).
Почему мы должны говорить о ERP?
1. Википедия: "В основе ERP-систем лежит принцип создания единого хранилища данных, содержащего всю корпоративную бизнес-информацию и обеспечивающего одновременный доступ к ней любого необходимого количества сотрудников предприятия, наделённых соответствующими полномочиями". Помимо того, что там ВСЕ данные, там работают ВСЕ сотрудники! Очевидно, что при таком положении вещей проблемы конфиденциальности, целостности и доступности стоят особенно остро.
2. ИТ - сервис бизнеса. Само по себе ИТ (в непрофильной компании) не нужно, так как не приносит дохода. Не нужны сети и корпоративные каталоги (MS Active Directory) сами по себе, они - лишь вспомогательные средства, необходимые для работы бизнес-приложений/ERP-систем. А именно они [бизнес-приложения] необходимы для эффективной работы бизнеса.
3. Исторически сложилось, что инфраструктурные системы защищены лучше, чем бизнес-приложения. Попробую подумать вслух почему:
- Инфр. системы используются практически всеми, тогда как бизнес-приложения - нет.
- Инфраструктурные системы могут использоваться в агрессивных средах (интернет), как следствие их безопасность - конкурентное преимущество; у бизнес-приложений основное - функциональность, и безопасность не является конкурентным преимуществом.
С т.з. ИТ-безопасности, факт, но бизнес-приложения защищены значительно хуже.
4. ERP-системы, будучи используемые бизнесом имеют еще одну немаловажную особенность, - уязвимости бизнес-процессов. Причем такие уязвимости не закрываются никакими техническими контролями. Аналогия здесь может быть такова: представьте, что у нас есть ограждение, которым мы гарантируем, что из-за заграждения невозможно проникновение. Техконтроли гарантируют, что забор достаточно прочен, чтобы его сломать, и высок, чтобы его перелезть, тогда как контроли бизнес-процессов должны гарантировать, что в заборе нет "легитимных" калиток/лазеек, чтобы он конструкционно был совершенен. Для обеспечения эффективной работы бизнес-процессов, исключая факты мошенничества, техконтроли не помогут, - и в этом, на мой взгляд, основная специфика бизнес-приложений в целом, и ERP в частности. Т.е., помимо того, что Система должна быть технически совершенной (чтобы хакеры не проникли в обход имеющихся механизмов ИБ), имеющиеся механизмы должны предоставлять возможность и быть настроены так, чтобы максимально снизить возможность мошенничества со стороны легитимных пользователей.

По современным статистическим данным, более 85% последних компрометаций были выполнены инсайдерами, т.е. легитимными пользователями бизнес-приложений с соответствующими правами, ситуация ухудшилась в связи с кризисом, поскольку сотрудники ИТ первыми попали под сокращение. Повлиять на эти риски могут только бизнес-контроли, как например, контроль SOD-конфликтов, управление персоналом и т.п., а не тот или иной патч на ОС. Вероятность того, что легитимный пользователь (очень вероятен сговор с ИТ) бизнес-системы выполнит вредоносное действие в рамках своих прав много выше, чем того внешний хакер, эксплуатируя техническую уязвимость сделает то же самое.