Рубрика «информационная безопасность» - 926

Федеральное бюро расследований США сформировало в своём составе специальное подразделение Domestic Communications Assistance Center (DCAS), задачей которого называется разработка и применение программно-аппаратных средств по контролю над интернет-коммуникациями.

Ресурс CNET 4 мая этого опубликовал сведения о том, что Бюро «предлагает» ряду известных социальных сетей, провайдерам VoIP-связи, разработчикам IM и email-клиентов встроить в своё программное обеспечение бекдоры с целью скрытого наблюдения за обменом информацией. Этот проект имеет кодовое название «Тёмная сторона силы» (Going dark) и был профинансирован соответствующим комитетом сената США в размере 54$ млн. Немного позже выяснилось, что Microsoft и Google напрочь отвергли предложение секретных агентов.

Создание подразделения DCAS, которое базируется в Квантико (по соседству с Академией ФБР и военной базой морской пехоты) и сформированное за счёт агентов со специальной подготовкой, многие называют продолжением упомянутого выше проекта «Тёмная сторона силы», официальное начало которого датируется прошлым годом, когда один из советников ФБР Валери Капрони (Valerie Caproni)в докладе, сделанном перед сенаторами, высказала мысль, что ФБР находится в положении постоянно догоняющего и догадывающегося, тогда как всевозможные злоумышленники используют все современные технологии коммуникаций везде где только возможно.

Любопытно, что ФБР официально опубликовала вакансию для специалистов, которых, видимо, в Квантико не нашлось или просто не хватило. Если кто-либо желал бы получать в год около 140 000 $ и при этом являлся бы техническим специалистом по разработке и поддержке IT-систем, то до 2 мая у него был бы шанс поработать на ФБР с графиком работы с восьми утра до половины пятого вечера.
Читать полностью »

Уважаемые товарищи читатели.
Очень интересно читать о методах критического менеджмента, управления в невообразимых условиях, когда все и везде не так, как хотелось бы. Поэтому представляю Вашему вниманию простую методику определения Критически Важных Информационных Сегментов. Называю её простой, так как использовал отечественные (читай Советские) наработки.

Прошу внимания под кат.
Читать полностью »

Известные по своим предыдущим квестам, которые упоминались на хабре ранее, Kaimi и dx приготовили для нас четвертую часть IT-квеста. На этот раз он приурочен к десятилетию Форума Античат. Для непосвященных поясню, что такое IT-квест: это что-то вроде классического хак-квеста, но задания в нем нестандартные, затрагивающие различные сферы знаний компьютерной тематики.

Процитирую основные фичи:

— Смесь консоли и графического интерфейса + осмысленный сюжет
— 7 сюжетных линий с разными концовками, вы сможете пройти все
— Более 40 самых разнообразных IT-заданий с подсказками
— 40 достижений
— Различный дополнительный контент
Читать полностью »

Работа с SSL/TLS в СУБД Caché
В данной статье будут рассмотрены лишь некоторые примеры установки безопасного соединения c СУБД Caché на основе SSL, а именно:

Примечание: Другие примеры использования SSL совместно с СУБД Caché — зеркалирование, Telnet, TCP/IP (сокеты), веб-сервисы, Caché Studio и т.д. — вы можете найти в документации или техподдержке.

Для начала давайте сгенерируем собственно сами сертификаты: корневой (CA:Certificate Authority), серверный и клиентский.
Читать полностью »

За последние пару десяток лет IT-индустрия сделала огромный прорыв в своем развитии – появилось очень много новых технологий, сервисов, языков программирования и т.д. Но самое важное – количество пользователей IT-технологий выросло до гигантских масштабов. Особенно заметно это стало на объемах трафика – такие крупные сервисы как Google, Facebook, Twitter обрабатывают петабайты трафика. При этом всем известно о том, какие они имеют датацентры. Однако я не собираюсь сейчас говорить об облачных технологиях и NoSQL-решениях. Я бы хотел посмотреть на всю эту ситуацию немножко с другой стороны, а именно с точки зрения безопасности.

Представим, что у вас есть датацентр, в который заведен толстенный провод с трафиком. Как вы думаете, насколько безопасен трафик, который к вам идет? Я бы не был слишком наивным и сказал бы – ни на сколько. В интернете чересчур много статей про то, как делать вирусы, сетевых червей, DoS, DDoS, количество скрипт-киддисов сейчас просто зашкаливает, а возможность найма профессиональных взломщиков никого не удивляет.

Читать полностью »

Я был обескуражен ответом техподдержки альфабанка, приведенным в посте «Находим SQL инъекцию...», а потому решил посмотреть как обстоят дела на других поддоменах.

Первое что я сделал — это нашел админку на b***.alfabank.ru с помощью того же гугла и незамысловатого «site:alfabank.ru inurl:/admin/»

Читать полностью »

Скандальный проект Джулиана Ассанжа Wikileaks решил не отставать от модной тенденции и запустил свою социальную сеть FoWL: Friends of WikiLeaks, предназначенную, как не сложно догадаться, для безопасного и надёжного общения поборников раскрытия государственных тайн и сторонников теории заговора.

Как известно, история сержанта армии США Бредли Меннинга, который едва ли не в открытую передал Wikileaks секретные документы, привела к тому, что военная прокуратура посчитала информатора виновным по 22 пунктам обвинения — в том числе и кражу государственной собственности, публикацию в Интернете разведданных и оказание помощи врагу — за что ему может грозить смертная казнь. По всей видимости, это обстоятельство заставило создателей FoWL подойти к социальной механике своей сети более осмотрительно и предусмотреть несколько не очень обычных моментов.

Прежде всего, FoWL утверждает, что все данные пользователя будут храниться на «надёжных серверах» (сайт использует HTTPS), но, тем не менее, Wikileaks не может гарантировать то, что сервера «не станут мишенью деятельности разведки».

Тем, кто намерен публиковать и обмениваться секретными документами, сеть предлагает поступить осмотрительно — зарегистрировать почтовый аккаунт, по которому вас нельзя будет идентифицировать. Это также поможет замести следы в случае чего.
Читать полностью »

Создатель ботнета Bredolab получил 4 года тюрьмыСуд в Армении признал виновным российского хакера Георгия Аванесова. Он приговорен к 4 годам заключения по ч. 3 ст. 253 уголовного кодекса Армении (компьютерный саботаж, сопряженный с несанкционированным доступом к компьютерной системе, повлекшие по неосторожности тяжкие последствия). Это первый приговор за киберпреступления, вынесенный в Армении.

Созданный Аванесовым ботнет, известный под названием Bredolab, заработал в середине 2009 года. Рассылка спама и сдача мощностей ботнета в аренду для DDoS-атак приносила 27-летнему хакеру до 100.000 евро в месяц. Ботнет рассылал до трёх миллиардов спам-сообщений в день.
Читать полностью »

Можно найти достаточно много сайтов, которые защищены от разного рода внешней нежелательной автоматической активности (ботов) при помощи капч. Причем во многих случаях генерированием этих самых капч занимается тот же сервер, на котором и расположен сайт. Прикрутить такую капчу на сайт очень просто, да и есть бесплатные капча-генерирующие библиотеки (KCAPTCHA, например).

В чем опасность?Читать полностью »

CISCO ACE. Часть 2: балансировка удаленных серверов и приложений

В первой части CISCO ACE — балансировка приложений мы немного окунулись в мир балансировки приложений и сетевых ресурсов. Познакомились с характеристиками, предназначением и возможностями семейства таких устройств. Рассмотрели основные сценарии внедрения и преимущества, которые нам приносит использование балансировщиков.

Вероятно многие поймали себя на мысли о том, что это очень дорого и не увидели преимуществ, которые именно им может предоставить промышленный балансировщик. В посте я уделю внимание именно этому моменту и постараюсь показать, что сервисом может воспользоваться большинство.

Читать полностью »


https://ajax.googleapis.com/ajax/libs/jquery/3.4.1/jquery.min.js