<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>SecurityGuy.org &#187; Published</title>
	<atom:link href="http://www.securityguy.org/topic/published/feed/" rel="self" type="application/rss+xml" />
	<link>http://www.securityguy.org</link>
	<description>The IT Security Blog</description>
	<lastBuildDate>Wed, 08 Sep 2010 13:45:29 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.0.1</generator>
		<item>
		<title>“Whitelisting” или най-кратката статия за информационна сигурност</title>
		<link>http://www.securityguy.org/whitelisting/</link>
		<comments>http://www.securityguy.org/whitelisting/#comments</comments>
		<pubDate>Mon, 18 May 2009 15:59:09 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Published]]></category>

		<guid isPermaLink="false">http://www.securityguy.org/?p=382</guid>
		<description><![CDATA[Много може да бъде написано за сигурността на информацията. Това как да не бъде изнесена от вътрешни хора, как да не бъде открадната от външни, как да се предпази от унищожение или да бъде осигурена нейната постоянна достъпност. Тук ще се концентрирам върху предпазване от кражба на информация чрез проникване отвън &#8211; и ще ви [...]]]></description>
			<content:encoded><![CDATA[<p><em><a href="http://cio.bg//2491"><img class="alignleft" style="border: 0pt none; margin: 5px;" title="CIO" src="http://idg.bg/test/cio/2009/0515100534-Korica.jpg" alt="" width="120" height="166" /></a>Много може да бъде написано за сигурността на информацията. Това как да не бъде изнесена от вътрешни хора, как да не бъде открадната от външни, как да се предпази от унищожение или да бъде осигурена нейната постоянна достъпност. Тук ще се концентрирам върху предпазване от кражба на информация чрез проникване отвън &#8211; и ще ви представя най-лесния, най-ефективния, и най-краткия откъм описания метод</em></p>
<p><em>Александър Свердлов<span id="more-382"></span></em></p>
<p>Доколкото съм запознат с дейността на колеги занимаващи се с тестове на възможности за проникване в информационните системи или т.нар. Penetration Testing (извън България) &#8211; тези, които си вършат работата честно, я вършат само 2 пъти &#8211; третия път това вече не е работа по проверка за пробиваемост, а просто помощ на клиента да премине поредната годишна сертификация &#8211; защото първия път се намират всички логически и практически уязвимости в системата и се предлага решение на проблемите, втория път се проверява изпълнението на тези препоръки, а третия и всеки следващ тест са само за профилактика&#8230; и до голяма степен, това е заради най-важната и най-ефективната препоръка на&#8230; да ги наречем, честните pentest компании.</p>
<p><strong>Whitelisting</strong></p>
<p>Всички знаем какво е blacklist &#8211; всеки забранен за посещение отвътре външен ресурс, и всеки външен адрес на който му е забранен достъп до нашата мрежа. Проблемът е, че само в Китай имаме стотици хиляди нови потребители месечно, съответно, ако блокираме индивидуални &#8220;злосторници&#8221;, само за &#8220;хакерите&#8221; от тази огромна държава ще трябва да отделим цял отдел занимаващ се с въвеждане на адреси&#8230; просто е неефективно. Това се отнася за зловредни сайтове, такива които принципно не би трябвало да се посещават в работно време, програми за чат и аудио- и видео- разговори, игри, и тн.</p>
<p>Какво е решението? Да, разбира се &#8211; Whitelisting. На защитната стена и на проксито се създава много проста конфигурация &#8211; всичко е забранено, освен&#8230; На уеб проксито изключително лесно може да се направи настройка, препращаща към вътрешна интранет страница всеки път, щом потребител въведе непознат за системата адрес в браузъра си &#8211; с поле в което да попълни мотива за посещение на този уеб адрес към администратора на проксито &#8211; да, първия месец ще има недоволни, администратора ще е буквално затрупан от подобни съобщения &#8211; но на втория, третия месец, когато потребителите свикнат, а най-необходимите им адреси са въведени и одобрени, страстите ще утихнат, а вашата организация ще е неимоверно по-защитена отколкото ако ползваше blacklist логика на защита.</p>
<p>Една кратка 15 минутна презентация под формата на видеоклип за причините за това нововъведение, придружена от кратко текстово обяснение ще е достатъчна за повечето хора да осъзнаят целта на упражнението и важността му за целостта на информацията в компанията, както и за продуктивността на хората в работно време. И аз лично, не се сещам за разумен довод някой да е недоволен &#8211; все пак, няма цензура &#8211; всички сайтове които ще помогнат на човек да бъде продуктивен, нямат причина да не бъдат одобрени. Кой е първият доброволец, който ще поиска да му бъде позволен достъп в работно време към сайт за запознанства?</p>
<p><strong>И какво общо има penetration testing-а с казаното до тук?</strong></p>
<p>Когато става въпрос за проникване отвън, изключително рядко се случва атаката да дойде от одобрен, доверен ресурс. Обикновено, оторизираните тестове на сигурността преодоляват защитите от непознати адреси, експлоитите които пращат се свързват с непознати за системата адреси&#8230; ако позволявате достъп от и до само одобрени ресурси, просто няма начин някой да направи пробив отвън. Дори и да проникне вирус в системата, той няма да може да изнесе информация от компанията. Затова, когато един pentest екип препоръча whitelist и компанията го въведе като практика, третият тест е вече обикновена формалност &#8211; смисъла на един тест за пробиви е да се осъществи пробив &#8211; а след въвеждането на политика за одобрени ресурси, единствените пробиви могат да бъдат осъществени с пробив във физическата сигурност или чрез измама на служител&#8230;</p>
<p>Продуктивност на служителите, непробиваемост на системите отвън &#8211; това са фактори, които могат да надделеят над първоначалната трудност при убеждаване на хората да приемат това решение. И ми е много интересно, ако го въведете, коя pentest компания ще успее да направи пробив в информационните ви системи? Да не забравим &#8211; на такива компании се плаща само и единствено ако успеят да направят пробив. Ако ще плащате за репорт на сигурността, както винаги съм казвал &#8211; просто си свалете безплатния Nessus и сканирайте мрежата си с него.</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center">
<ul class="socials">
		<li class="shr-comfeed">
			<a href="http://www.securityguy.org/whitelisting/feed" rel="nofollow" class="external" title="Subscribe to the comments for this post?">Subscribe to the comments for this post?</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.securityguy.org/whitelisting/&amp;title=%E2%80%9CWhitelisting%E2%80%9D+%D0%B8%D0%BB%D0%B8+%D0%BD%D0%B0%D0%B9-%D0%BA%D1%80%D0%B0%D1%82%D0%BA%D0%B0%D1%82%D0%B0+%D1%81%D1%82%D0%B0%D1%82%D0%B8%D1%8F+%D0%B7%D0%B0+%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D0%BE%D0%BD%D0%BD%D0%B0+%D1%81%D0%B8%D0%B3%D1%83%D1%80%D0%BD%D0%BE%D1%81%D1%82" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.securityguy.org/whitelisting/&amp;title=%E2%80%9CWhitelisting%E2%80%9D+%D0%B8%D0%BB%D0%B8+%D0%BD%D0%B0%D0%B9-%D0%BA%D1%80%D0%B0%D1%82%D0%BA%D0%B0%D1%82%D0%B0+%D1%81%D1%82%D0%B0%D1%82%D0%B8%D1%8F+%D0%B7%D0%B0+%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D0%BE%D0%BD%D0%BD%D0%B0+%D1%81%D0%B8%D0%B3%D1%83%D1%80%D0%BD%D0%BE%D1%81%D1%82" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
		<li class="shr-diigo">
			<a href="http://www.diigo.com/post?url=http://www.securityguy.org/whitelisting/&amp;title=%E2%80%9CWhitelisting%E2%80%9D+%D0%B8%D0%BB%D0%B8+%D0%BD%D0%B0%D0%B9-%D0%BA%D1%80%D0%B0%D1%82%D0%BA%D0%B0%D1%82%D0%B0+%D1%81%D1%82%D0%B0%D1%82%D0%B8%D1%8F+%D0%B7%D0%B0+%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D0%BE%D0%BD%D0%BD%D0%B0+%D1%81%D0%B8%D0%B3%D1%83%D1%80%D0%BD%D0%BE%D1%81%D1%82&amp;desc=%D0%9C%D0%BD%D0%BE%D0%B3%D0%BE%20%D0%BC%D0%BE%D0%B6%D0%B5%20%D0%B4%D0%B0%20%D0%B1%D1%8A%D0%B4%D0%B5%20%D0%BD%D0%B0%D0%BF%D0%B8%D1%81%D0%B0%D0%BD%D0%BE%20%D0%B7%D0%B0%20%D1%81%D0%B8%D0%B3%D1%83%D1%80%D0%BD%D0%BE%D1%81%D1%82%D1%82%D0%B0%20%D0%BD%D0%B0%20%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D1%8F%D1%82%D0%B0.%20%D0%A2%D0%BE%D0%B2%D0%B0%20%D0%BA%D0%B0%D0%BA%20%D0%B4%D0%B0%20%D0%BD%D0%B5%20%D0%B1%D1%8A%D0%B4%D0%B5%20%D0%B8%D0%B7%D0%BD%D0%B5%D1%81%D0%B5%D0%BD%D0%B0%20%D0%BE%D1%82%20%D0%B2%D1%8A%D1%82%D1%80%D0%B5%D1%88%D0%BD%D0%B8%20%D1%85%D0%BE%D1%80%D0%B0%2C%20%D0%BA%D0%B0%D0%BA%20%D0%B4%D0%B0%20%D0%BD%D0%B5%20%D0%B1%D1%8A%D0%B4%D0%B5%20%D0%BE%D1%82%D0%BA%D1%80%D0%B0%D0%B4%D0%BD%D0%B0%D1%82%D0%B0%20%D0%BE%D1%82%20%D0%B2%D1%8A%D0%BD%D1%88%D0%BD%D0%B8%2C%20%D0%BA%D0%B0%D0%BA%20%D0%B4%D0%B0%20%D1%81%D0%B5%20%D0%BF%D1%80%D0%B5%D0%B4%D0%BF%D0%B0%D0%B7%D0%B8%20%D0%BE%D1%82%20%D1" rel="nofollow" class="external" title="Post this on Diigo">Post this on Diigo</a>
		</li>
		<li class="shr-googlebuzz">
			<a href="http://www.google.com/buzz/post?url=http://www.securityguy.org/whitelisting/&amp;imageurl=" rel="nofollow" class="external" title="Post on Google Buzz">Post on Google Buzz</a>
		</li>
		<li class="shr-misterwong">
			<a href="http://www.mister-wong.com/addurl/?bm_url=http://www.securityguy.org/whitelisting/&amp;bm_description=%E2%80%9CWhitelisting%E2%80%9D+%D0%B8%D0%BB%D0%B8+%D0%BD%D0%B0%D0%B9-%D0%BA%D1%80%D0%B0%D1%82%D0%BA%D0%B0%D1%82%D0%B0+%D1%81%D1%82%D0%B0%D1%82%D0%B8%D1%8F+%D0%B7%D0%B0+%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D0%BE%D0%BD%D0%BD%D0%B0+%D1%81%D0%B8%D0%B3%D1%83%D1%80%D0%BD%D0%BE%D1%81%D1%82&amp;plugin=sexybookmarks" rel="nofollow" class="external" title="Add this to Mister Wong">Add this to Mister Wong</a>
		</li>
		<li class="shr-mixx">
			<a href="http://www.mixx.com/submit?page_url=http://www.securityguy.org/whitelisting/&amp;title=%E2%80%9CWhitelisting%E2%80%9D+%D0%B8%D0%BB%D0%B8+%D0%BD%D0%B0%D0%B9-%D0%BA%D1%80%D0%B0%D1%82%D0%BA%D0%B0%D1%82%D0%B0+%D1%81%D1%82%D0%B0%D1%82%D0%B8%D1%8F+%D0%B7%D0%B0+%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D0%BE%D0%BD%D0%BD%D0%B0+%D1%81%D0%B8%D0%B3%D1%83%D1%80%D0%BD%D0%BE%D1%81%D1%82" rel="nofollow" class="external" title="Share this on Mixx">Share this on Mixx</a>
		</li>
		<li class="shr-reddit">
			<a href="http://reddit.com/submit?url=http://www.securityguy.org/whitelisting/&amp;title=%E2%80%9CWhitelisting%E2%80%9D+%D0%B8%D0%BB%D0%B8+%D0%BD%D0%B0%D0%B9-%D0%BA%D1%80%D0%B0%D1%82%D0%BA%D0%B0%D1%82%D0%B0+%D1%81%D1%82%D0%B0%D1%82%D0%B8%D1%8F+%D0%B7%D0%B0+%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D0%BE%D0%BD%D0%BD%D0%B0+%D1%81%D0%B8%D0%B3%D1%83%D1%80%D0%BD%D0%BE%D1%81%D1%82" rel="nofollow" class="external" title="Share this on Reddit">Share this on Reddit</a>
		</li>
		<li class="shr-stumbleupon">
			<a href="http://www.stumbleupon.com/submit?url=http://www.securityguy.org/whitelisting/&amp;title=%E2%80%9CWhitelisting%E2%80%9D+%D0%B8%D0%BB%D0%B8+%D0%BD%D0%B0%D0%B9-%D0%BA%D1%80%D0%B0%D1%82%D0%BA%D0%B0%D1%82%D0%B0+%D1%81%D1%82%D0%B0%D1%82%D0%B8%D1%8F+%D0%B7%D0%B0+%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D0%BE%D0%BD%D0%BD%D0%B0+%D1%81%D0%B8%D0%B3%D1%83%D1%80%D0%BD%D0%BE%D1%81%D1%82" rel="nofollow" class="external" title="Stumble upon something good? Share it on StumbleUpon">Stumble upon something good? Share it on StumbleUpon</a>
		</li>
		<li class="shr-technorati">
			<a href="http://technorati.com/faves?add=http://www.securityguy.org/whitelisting/" rel="nofollow" class="external" title="Share this on Technorati">Share this on Technorati</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=%E2%80%9CWhitelisting%E2%80%9D+%D0%B8%D0%BB%D0%B8+%D0%BD%D0%B0%D0%B9-%D0%BA%D1%80%D0%B0%D1%82%D0%BA%D0%B0%D1%82%D0%B0+%D1%81%D1%82%D0%B0%D1%82%D0%B8%D1%8F+%D0%B7%D0%B0+%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%5B..%5D+-+http://b2l.me/ea7yv&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>]]></content:encoded>
			<wfw:commentRss>http://www.securityguy.org/whitelisting/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Trapped into a social network</title>
		<link>http://www.securityguy.org/trapped-into-a-social-network/</link>
		<comments>http://www.securityguy.org/trapped-into-a-social-network/#comments</comments>
		<pubDate>Thu, 16 Apr 2009 07:40:56 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Published]]></category>

		<guid isPermaLink="false">http://www.securityguy.org/?p=365</guid>
		<description><![CDATA[Productivity killer of a panacea for interpersonal communication on the Internet? For each one, they are something different, maybe that is why they&#8217;re so popular. And not only for facilitating relationships and sharing information online &#8211; many people use them for business because of the extremely rapid access to a specific audience. But this is [...]]]></description>
			<content:encoded><![CDATA[<p><img class="alignleft" style="margin: 8px;" title="CIO" src="http://idg.bg/test/cio/2009/0414111753-Korica.jpg" alt="" width="120" height="165" /></p>
<p>Productivity killer of a panacea for interpersonal communication on the Internet? For each one, they are something different, maybe that is why they&#8217;re so popular. And not only for facilitating relationships and sharing information online &#8211; many people use them for business because of the extremely rapid access to a specific audience.</p>
<p><em>But this is not an advertising for social networks &#8230;</em></p>
<p><em><span id="more-365"></span><br />
</em></p>
<p>Whatever be the social network for people in your company, we look at one aspect of which certainly we have not thought before, but which is of great importance when talking about IT security, data protection and protection against social engineering. Will tell one sample (not fictional) story of how a security of a company can be compromised through social networks.</p>
<p>To imagine that we are a group received a task to enter in Company X, and obtain information about the latest developments, is still undergoing phase of design and initial tests. Instead of using noisy method of penetration through the protective walls of compromising servers and etc., choose to use social engineering attack and direct employees of the company.</p>
<p>What do we need for a successful attack?</p>
<p>1. Goal &#8211; in this case, to infiltrate the social circle of an organization and, if possible &#8211; to steal data<br />
2. Medium &#8211; the employees using a social network &#8211; such as Twitter, Facebook, Myspace, etc. These people are our open door through which we can go and get whatever information we need from the company &#8230;<br />
3. Technical resources &#8211; in our case, a vulnerable site visited by officials of the company (or created by us and sent through the already established earlier relationships in the social network)</p>
<p>Pass the objective, it explains itself. The Medium is certainly present &#8211; if you have workers between 18 and 50 years using the Internet, the likelihood that any of them to participate in various forms of social networking web is quite large, even in Bulgaria. The active Facebook users in Bulgaria are more than 200 000 &#8211; given the huge number of people not enjoying the computer in your daily life in our small country, we can boldly to assume that almost everyone using a computer is also using social networks.</p>
<p>Technical resources &#8211; we need a vulnerable site where we could deploy our malicious code or a site which we create specifically for this purpose, a Facebook account and a certain dose of creativity.</p>
<p>After some information gathering on what kind of people are working in the company, possibly discovering names and email addresses, telephone numbers, positions, we proceed to create our fake account &#8211; of course, this is a young, attractive woman between 25 and 30 years. Finding suitable pictures is not a problem &#8211; simulating an open, friendly personality is easy. We will the account personal details with things such as &#8220;Single&#8221; and &#8220;Works in company X&#8221;. We find other people working in company X, add them to your list of friends. Rapidly receive confirmation from them, and in turn all their friends see the new user, perhaps their colleague whom they still do not know &#8230; Can one miss the chance to add her to his list of friends and try to establish a contact? Hardly. After less than a month, the employees of company X have adopted our fake account as part of their group, their company and have confidence in her. We chat with our new friends, mainly on topics related to work &#8211; learn more about the company, this allows us to speak about internal matters and learn more and more confidential information &#8230; in time the amount of information we have about the processes in the company and its people give us such freedom of action that can be present ourselves as a participant in teams who develop new, still unrepresented products and to obtain information about these products which no employee would share with an outsider! Some of them are too attached, and are willing to trust without a shred of doubt any link sent by the attractive blonde / brunette &#8230; And this is if we create just one fake profile! And if we had created 2? 10? How complex patterns of relationships can be created only by 1 person, if he wants to compromise your security?</p>
<p>So we have gained the confidence of the employees in company X, we can send them links. Send a link to their site, that wants a username and password to access the corporate &#8220;intranet&#8221; &#8211; the site has the logo of the company&#8217;s external appearance very accurately imitating the corporate image &#8230; 30% of consumers who received a link automatically fill the information requested from them. This link may tell them that their password has expired and they must renew it, or that the access is confidential and they must enter the username and password you use to access your computer daily&#8230; If we&#8217;re lucky, we will find vulnerabilities in the website of the company itself, allowing us to add your own code to it &#8211; which will increase the success of the attack to nearly 90 percent. These usernames and passwords in many cases are sufficient to access the VPN access points of the company and reading corporate e-mail and access to the domain. The game ends &#8230; if you want to stop here. We can continue by sending viruses written especially for this case, Trojan horses, botnet clients, whatever we need to achieve our goals. Antivirus products will not catch them, the percentage of users who doubt and not open them very small compared to the case of e-mail spam.</p>
<p>Countermeasures</p>
<p>Technical methods such as blocking access to social networking sites are a potential solution. Disable JavaScript and graphics in these sites &#8211; that will make them safer, while awkward to use, and will act in the same manner as chilli meat wokrs dogs in training &#8211; after time, they refuse to accept food from strangers. Sad thing is, that if you use technical methods there will always be a smart guy to bypass them and tell all his colleagues how to do it. Therefore, besides technical solutions, we need a more creative approach.</p>
<p>Training, training, training &#8230; Information security is a permanent war in which every participant needs to be trained continuously. The rules do not work &#8211; one thing is to tell someone &#8220;do not violate the rules, another is to explain as in the illustration above, what happens if one violates the corporate security policies .. examples you can give people are endless, as are endless and the methods by which they may be attacked &#8211; in this case it is important to give them basic knowledge about what is allowed, what not, and why. If they know 3 ways that can be attacked, they will be alert to the unknown fourth. Much better than simply tell them &#8220;Be alert!&#8221; &#8211; Unknown in the early scare, then  the rules will simply be ignored. If your people know what kind of access will they provide to an attacker by only giving him their username/password, they will be much more careful online (and offline). Having responsibility to protect these resources, and not just the password will make them much more active in defending their company&#8217;s information security.</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center">
<ul class="socials">
		<li class="shr-comfeed">
			<a href="http://www.securityguy.org/trapped-into-a-social-network/feed" rel="nofollow" class="external" title="Subscribe to the comments for this post?">Subscribe to the comments for this post?</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.securityguy.org/trapped-into-a-social-network/&amp;title=Trapped+into+a+social+network" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.securityguy.org/trapped-into-a-social-network/&amp;title=Trapped+into+a+social+network" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
		<li class="shr-diigo">
			<a href="http://www.diigo.com/post?url=http://www.securityguy.org/trapped-into-a-social-network/&amp;title=Trapped+into+a+social+network&amp;desc=%0D%0A%0D%0AProductivity%20killer%20of%20a%20panacea%20for%20interpersonal%20communication%20on%20the%20Internet%3F%20For%20each%20one%2C%20they%20are%20something%20different%2C%20maybe%20that%20is%20why%20they%27re%20so%20popular.%20And%20not%20only%20for%20facilitating%20relationships%20and%20sharing%20information%20online%20-%20many%20people%20use%20them%20for%20business%20because%20of%20the%20extrem" rel="nofollow" class="external" title="Post this on Diigo">Post this on Diigo</a>
		</li>
		<li class="shr-googlebuzz">
			<a href="http://www.google.com/buzz/post?url=http://www.securityguy.org/trapped-into-a-social-network/&amp;imageurl=" rel="nofollow" class="external" title="Post on Google Buzz">Post on Google Buzz</a>
		</li>
		<li class="shr-misterwong">
			<a href="http://www.mister-wong.com/addurl/?bm_url=http://www.securityguy.org/trapped-into-a-social-network/&amp;bm_description=Trapped+into+a+social+network&amp;plugin=sexybookmarks" rel="nofollow" class="external" title="Add this to Mister Wong">Add this to Mister Wong</a>
		</li>
		<li class="shr-mixx">
			<a href="http://www.mixx.com/submit?page_url=http://www.securityguy.org/trapped-into-a-social-network/&amp;title=Trapped+into+a+social+network" rel="nofollow" class="external" title="Share this on Mixx">Share this on Mixx</a>
		</li>
		<li class="shr-reddit">
			<a href="http://reddit.com/submit?url=http://www.securityguy.org/trapped-into-a-social-network/&amp;title=Trapped+into+a+social+network" rel="nofollow" class="external" title="Share this on Reddit">Share this on Reddit</a>
		</li>
		<li class="shr-stumbleupon">
			<a href="http://www.stumbleupon.com/submit?url=http://www.securityguy.org/trapped-into-a-social-network/&amp;title=Trapped+into+a+social+network" rel="nofollow" class="external" title="Stumble upon something good? Share it on StumbleUpon">Stumble upon something good? Share it on StumbleUpon</a>
		</li>
		<li class="shr-technorati">
			<a href="http://technorati.com/faves?add=http://www.securityguy.org/trapped-into-a-social-network/" rel="nofollow" class="external" title="Share this on Technorati">Share this on Technorati</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=Trapped+into+a+social+network+-+http://b2l.me/ea7y4&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>]]></content:encoded>
			<wfw:commentRss>http://www.securityguy.org/trapped-into-a-social-network/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>A Communication Storm  – phenomenal threat for crypto devices</title>
		<link>http://www.securityguy.org/tempest/</link>
		<comments>http://www.securityguy.org/tempest/#comments</comments>
		<pubDate>Tue, 17 Mar 2009 09:26:24 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Published]]></category>

		<guid isPermaLink="false">http://www.securityguy.org/?p=333</guid>
		<description><![CDATA[The story of the discovery of various compromising radiations from communications and Comsec equipment. This story was recently unclassified by the NSA, so I felt the urge to publish it for the ITSEC community, with a bit of comment at the end from my side for today&#8217;s environment.. In 1962, an officer assigned to a [...]]]></description>
			<content:encoded><![CDATA[<p><em><a href="http://cio.bg/?call=USE~home;&amp;page=resume&amp;n=2265" target="_blank"><img class="alignleft" style="border: 0pt none; margin: 5px 10px;" title="CIO 01" src="http://idg.bg/test/cio/2009/0313094732-Korica1.jpg" alt="" width="120" height="165" /></a></em><em>The story of the discovery of various compromising radiations from communications and Comsec equipment.</em></p>
<p><em>This story was recently unclassified by the NSA, so I felt the urge to publish it for the ITSEC community, with a bit of comment at the end from my side for today&#8217;s environment..<br />
</em></p>
<p>In 1962, an officer assigned to a very smaJl intelligence detachment in Japan was performing the routine duty of inspecting the area around his little cryptocenter. As required, he was examining a zone 200 ft. in radius to see if there was any &#8220;clandestine technical surveillance.&#8221; <span id="more-333"></span>Across the street. perhaps a hundred feet away, was a hospital controlled by the Japanese government. He sauntered past a kind of carport jutting out from one side of the building and, up under the eaves, noticed a peculiar thing-a carefully concealed dipole antenna, horizontally polarized. with wires leading through the solid cinderblock wall to which the carport abutted. He moseyed back to his headquarters, then quickly notified the counter-intelligence people and fired off a report of this &#8220;find&#8221; to Army Security Agency, who. in turn, notified NSA. He was directed to examine this antenna in detail and perhaps recover it, but although the counter-intelligence folks had attempted to keep the carport under surveillance that night, the antenna had mysteriously disappeared when they checked the next day. Up on the roof of the hospital was a forest of Vagi&#8217;s, TV antennae, all pointing towards Tokyo in the normal fashion, except one. That one was aimed right at the U,S. cryptocenter.<br />
You may recall the highly publicized flap which occurred in 1964 when more than 40 microphones were discovered in the U.S. embassy in Moscow. Most people were concerned about all the conversations that may have been overheard and the resultant compromise of our diplomatic plans and intelligence activities associated with the embassy. We were concerned with something else: What could those microphones do to the cryptomachines used there? And what were the unpublirized gadgets also found with microphones for? Why was there a large metal grid carefully buried in the cement of the ceiling over the Department of State communications area? A grid with a wire leading off somewhere. And what was the purpose of the wire that terminated in a very fine mesh of smaller hair. like wires? And. while we were at it, how did these finds relate to other mysterious finds and reports from behind the Curtain-reports dating clear back to 1953? Why, way back in 19:54, when the Soviets published a rather comprehensive set of standards for the suppression of radio frequency interference, were those standards much more stringent for their teletypewriters and other communications equipment than for such things as diathermy machines, industrial motors, and the like, even though the teletypewriters were much quieter in the first place?</p>
<p>Behind these events and questions lies a long history beginning with the discovery of a possible threat. the slow recognition of a large number of variations of that threat, and, lumbering along a few months or a few years afterwards, a set of countermeasures to reduce or eliminate each new weakness that has been revealed. <strong></strong></p>
<p><strong>The Problem Defined</strong></p>
<p>To state the general nature of the problems in brief: Any time a machine is used to process classified information electrically, the various switches, contacts, relays, and other components in that machine may emit radio frequency or acoustic energy. These emissions, like tiny radio broadcasts. may radiate through free space for considerable distances-a half mile or more in some cases. They may havee induced on nearby conductors like signal lines, power lines, telephone lines, or water pipes and be conducted along those paths for some distance- and here we may be talking of a mile or more. When these emissions can be intercepted and recorded, it is frequently possible (0 analyze them and recover the intelligence that was being processed by the source equipment. The phenomenon affects not only cipher machines· but any information-processing equipment-teletypewriters. duplicating equipment,<br />
inrercornms, facsimile, computers-you name it. But it has special significance for cryptomachines because it may reveal not only the plain texts of individual menages being processed but also that carefully guarded information about the internal machine processes. Thus, conceivably, the machine could be radiating information which could lead to the reconstruction of our daily changing keying variables-s-and from a Comsec viewpoint, that is absolutely</p>
<p>the worst thing that can happen to us. This problem of compromising radiation we have given the covername <strong></strong></p>
<p><strong>TEMPEST.<br />
Discovery by Bell Lab</strong></p>
<p>Now, let&#8217;s go back to the beginning. During World War II, the backbone systems for Army and Navy secure teletypewriter communications were one-time tapes and the primitive crypto-equipment SIGTOT. For encrypting, the Services used a Bell-telephone mixing device, called a 13 I -B2. When one of these mixers was being tested in a Bell laboratory. a researcher noticed, quite by accident, that each time the machine stepped, a spike appeared on an oscilloscope in a distant part of the lab. After he examined these spikes more carefully. he found that he could read the plain text ofthe message being enciphered bythe machine! Bell Telephone faced a dilemma. They had sold the equipment to the military with the assurance that it was secure, but it wasn&#8217;t. The only thing they could do was to tell rhe Signal Corps about it. which they did. There they met the charter members of a dub of skeptics who could not believe that these tiny pips could really be exploited under practical field conditions. They are alleged to have said something like: &#8220;Don&#8217;t you realize there&#8217;s a war on? We can&#8217;t bring our cryptographic operations to a screeching halt based on a dubious and esoteric laboratory phenomenon. If this is really dangerous, prove it.&#8221; So. the Bell engineers were placed in a building on Varick Street in New York. Across the street and about 80 feet away was Signal Corps&#8217; Varick Street cryptocenter. The engineers recorded signals for about an hour. Three or four hours later, they produced about 75% of the plain text that was being processed-a fast performance, by the way, that has rarely been  qualled&#8230;<br />
The Signal Corps was impressed by this display and directed Bell Labs to explore this phenomenon in depth and provide modifications to the 131-B2 mixer to suppress the danger. In a matter of six: months or so, Bell Labs had  dentified three separate phenomena and suggested three basic suppression measures:<br />
(a) Shielding (for radiation through space, and magneticfields)<br />
(b) Filtering (for conducted signals on power lines,  signal lines, etc.)<br />
(c) Masking (for either space-radiated or conducted signals, but mostly for space)</p>
<p>Bell Labs went ahead and modified a mixer, calling it the I31-A-1. In it they used both shielding and filtering techniques. Signal Corps took one look at it and turned thumbs down. The trouble was. to contain the offending signals, Bell had to virtually encapsulate the machine. Instead of a modification kit that could be sent to the field, the machines would have to be sent back and rehabilitated. The encapsulation caused problems of heat dissipation made  maintenance extremely difficult, and hampered operations by limiting access to the various controls. Instead of  uying this monster, the Signal Corps resorted to the only other solution they could think of. They went out and warned commanders of the problem, advised them to control a zone about 100 feet in diameter around their communications center to prevent covert interception. and let it go at that. And the cryptologic community as a whole let it go at that for the next seven years or so. The war ended; most of the people involved went back to civilian life; the files were retired, dispersed, and destroyed. The whole problem was, apparently, forgotten. Then, in 1956, the problem was, for all practical purposes, rediscovered by CIA when they were toying with the same old 131-B2 mixer. They reported having read plain text about a quarter mile down the signal line and asked if we were interested. Of course, we were. some power line and signal line filters were built and immediately installed on these equipments and they did the job pretty well as far as conducted signals were concerned. Space radiation continued unabated, however, and the first of many &#8220;radiation&#8221; policies was issued in the form of a letter from AFSA to all Sigint activities, requiring them to:<br />
1. Control a zone 200 feet in all directions around their cryptocenters, or<br />
2. Operate at least 10 TTY devices simultaneously (the idea of masking; pu tting out such a profusion ofsignals that interception and analysis would be difficult), or<br />
3. Get a waiver based on operational necessity.</p>
<p>The Sigint community conformed as best it could; and,in some instances. general-service communicators adopted similar rules. The figure of 200 feet. by the way, was quite arbitrary. It had not been determined because we had hard evidence that. beyond that distance. interception was impractical; rather. it was the larg~t security zone we believed the majority of stations could reasonably mainrain, and we knew that, with instrumentation then avail. able, exploitation at that range would, at best, be exceedingly difficult. At the same time that we were trying to cope with the 13) -B2 mixer. we began to examine every other cipher machine. Everytbing&#8217; tested radiated. and radiated rather prolifically. With rotor machines. the voltage on their power lines tended to fluctuate as a function of the number of rotors moving. and so a fourth phenomenon, called pourer line modllaltion, was discovered. Progress in examining the machines and developing suppression measures was very slow. By 1955, however, a number of possible techniques for suppressing the phenomena had been tried. FiJterin8 techniques were refined somewhat; teletypewriter devices were modified so that aU relays operated at once and only a single spike was produced with each character, instead of five smaller spikes. representing each baud, but the size of the spike changed with each character produced, and the analysts could still read it quickly. A &#8220;balanced&#8221; ten-wire system was tried which would cause each radiated signal to appear identical. but to achieve and maintain such balance proved impractical. Hydraulic techniques-to replace the electrical-were tried and abandoned, and experiments  were made with different types of batteries and motor generators. in attempts to lick the power-line problem. None was very successful. During this period, the business of discovering new TEMPEST threats. or refining techniques and instrumentation for  derecting, recording. and analyzing these signals, progressed more swiftly than the art of suppressing them. Perhaps  the attack is more exciting than the defense-something more glamorous about finding a way to read one of these signals than going through the drudgery necessary to suppress that whacking great spike first seen in 1943. At any rate. when they turned over the next rock. they found the acoustic problem under it.</p>
<p><strong>Phenomenon No. 5. Acoustics</strong></p>
<p>We found that most acoustic emanations lire difficult to exploit if the microphonic device is outside of the room containing the source equipment; even a piece of paper inserted between, say, an offending keyboa.rd and a pick-up device, is usually enough to prevent sufficiently accurate recordings to permit exploitation. Shotgun microphones-the kind used to pick up a quarterback&#8217;s signals in a huddle-and large parabolic antennae are effective at hundreds of feet-if there is a direct shot at the equipment. The acoustic threat is, therefore. confined to those installations where the covert interceptor can get some kind of microphone-such as an ordinary telephone that has been bugged or left off the hook-in the same room with the information-processing device. We also discovered that, when the room is &#8220;sound-proofed&#8221; with ordinary acoustic tide, the job of exploitation is easier because the sound-proofing cuts down reflected and reverberating sound, providing clearer signals. A disturbing discovery was that ordinary microphones. probably planted to pick up conversations in a cryptocenter. could detect machine sounds with enough fidelity to permit exploitation. And such microphones were discovered in Prague. Budapest, Warsaw and, of course. Moscow.</p>
<p align="center">***</p>
<p><span onmouseover="_tipon(this)" onmouseout="_tipoff()">From the time of these discoveries have passed more than 60 years, but the principles set forth therein apply today &#8211; if you work with classified information, keep in mind that when the information is encrypted, the encryption device is emitting electromagnetic signals that can to be interpreted back into the clear text.</span> <span onmouseover="_tipon(this)" onmouseout="_tipoff()"><span class="google-src-text" style="direction: ltr; text-align: left;">And we&#8217;re not talking only about encryption &#8211; actually, every device through which an electical (or electronic) signal passes, can emit information in the form of electromagnetic waves. </span></span></p>
<p><span onmouseover="_tipon(this)" onmouseout="_tipoff()">Few years ago I found rather simple diagrams of the type &#8220;do-it-yourself&#8221; for devices able capture the electromagnetic waves a CRT monitor emits and to relay the image from a distance more than 2 meters. (for example, you could hide in the room adjascent to the one you&#8217;re monitoring and see everyting on the screen of the person you&#8217;re monitoring, just by capturing the electromagnetic waves emitted from their equipment). And these were publicly available diagrams, of course, we do not talk about something secret or over complicated. Recently a Swiss research institute published a work proving very easy interception of signals emitted by each ordinary keyboard! For more info &#8211; <a href="http://lasecwww.epfl.ch/keyboard/" rel="nofollow">http://lasecwww.epfl.ch/keyboard/</a>. If you care about security in an organization dealing with extremely confidential information, I hope this article gave you one more way in which you could develop your defense, in order to decrease the ways your company could be compromised. </span></p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center">
<ul class="socials">
		<li class="shr-comfeed">
			<a href="http://www.securityguy.org/tempest/feed" rel="nofollow" class="external" title="Subscribe to the comments for this post?">Subscribe to the comments for this post?</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.securityguy.org/tempest/&amp;title=A+Communication+Storm++%E2%80%93+phenomenal+threat+for+crypto+devices" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.securityguy.org/tempest/&amp;title=A+Communication+Storm++%E2%80%93+phenomenal+threat+for+crypto+devices" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
		<li class="shr-diigo">
			<a href="http://www.diigo.com/post?url=http://www.securityguy.org/tempest/&amp;title=A+Communication+Storm++%E2%80%93+phenomenal+threat+for+crypto+devices&amp;desc=The%20story%20of%20the%20discovery%20of%20various%20compromising%20radiations%20from%20communications%20and%20Comsec%20equipment.%0D%0A%0D%0AThis%20story%20was%20recently%20unclassified%20by%20the%20NSA%2C%20so%20I%20felt%20the%20urge%20to%20publish%20it%20for%20the%20ITSEC%20community%2C%20with%20a%20bit%20of%20comment%20at%20the%20end%20from%20my%20side%20for%20today%27s%20environment..%0D%0A%0D%0A%0D%0AIn%201962%2C%20" rel="nofollow" class="external" title="Post this on Diigo">Post this on Diigo</a>
		</li>
		<li class="shr-googlebuzz">
			<a href="http://www.google.com/buzz/post?url=http://www.securityguy.org/tempest/&amp;imageurl=" rel="nofollow" class="external" title="Post on Google Buzz">Post on Google Buzz</a>
		</li>
		<li class="shr-misterwong">
			<a href="http://www.mister-wong.com/addurl/?bm_url=http://www.securityguy.org/tempest/&amp;bm_description=A+Communication+Storm++%E2%80%93+phenomenal+threat+for+crypto+devices&amp;plugin=sexybookmarks" rel="nofollow" class="external" title="Add this to Mister Wong">Add this to Mister Wong</a>
		</li>
		<li class="shr-mixx">
			<a href="http://www.mixx.com/submit?page_url=http://www.securityguy.org/tempest/&amp;title=A+Communication+Storm++%E2%80%93+phenomenal+threat+for+crypto+devices" rel="nofollow" class="external" title="Share this on Mixx">Share this on Mixx</a>
		</li>
		<li class="shr-reddit">
			<a href="http://reddit.com/submit?url=http://www.securityguy.org/tempest/&amp;title=A+Communication+Storm++%E2%80%93+phenomenal+threat+for+crypto+devices" rel="nofollow" class="external" title="Share this on Reddit">Share this on Reddit</a>
		</li>
		<li class="shr-stumbleupon">
			<a href="http://www.stumbleupon.com/submit?url=http://www.securityguy.org/tempest/&amp;title=A+Communication+Storm++%E2%80%93+phenomenal+threat+for+crypto+devices" rel="nofollow" class="external" title="Stumble upon something good? Share it on StumbleUpon">Stumble upon something good? Share it on StumbleUpon</a>
		</li>
		<li class="shr-technorati">
			<a href="http://technorati.com/faves?add=http://www.securityguy.org/tempest/" rel="nofollow" class="external" title="Share this on Technorati">Share this on Technorati</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=A+Communication+Storm++%E2%80%93+phenomenal+threat+for+crypto+devices+-+http://b2l.me/ebecv&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>]]></content:encoded>
			<wfw:commentRss>http://www.securityguy.org/tempest/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Принципът „Нападението е най-добрата отбрана” – база за реална оценка на ИТ сигурността</title>
		<link>http://www.securityguy.org/attack/</link>
		<comments>http://www.securityguy.org/attack/#comments</comments>
		<pubDate>Wed, 11 Feb 2009 15:55:10 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Published]]></category>

		<guid isPermaLink="false">http://www.securityguy.org/?p=319</guid>
		<description><![CDATA[ISO/IEC 27001 е отдавна възприет като стандарт за оценка на добре работещи процеси за ИТ сигурност в компанията. Процесът на сертифициране е много тежък, и преминава в три етапа &#8211; първоначален одит на състоянието, детайлно, задълбочено тестване на съществуващите контроли и последващ контрол след като една организация веднъж е била сертифицирана. Имайки предвид многобройните критерии [...]]]></description>
			<content:encoded><![CDATA[<p><img class="size-full wp-image-320 alignleft" style="border: 0pt none; margin-left: 8px; margin-right: 8px;" title="Korica" src="http://www.securityguy.org/wp-content/uploads/2009/02/0211113607-korica.jpg" alt="Korica" width="120" height="165" />ISO/IEC 27001 е отдавна възприет като стандарт за оценка на добре работещи процеси за ИТ сигурност в компанията. Процесът на сертифициране е много тежък, и преминава в три етапа &#8211; първоначален одит на състоянието, детайлно, задълбочено тестване на съществуващите контроли и последващ контрол след като една организация веднъж е била сертифицирана.</p>
<p>Имайки предвид многобройните критерии които се гледат по време на одит и сертифициране за ISO 27001 и подобни на него стандарти, много организации си поставят за цел да го придобият &#8211; отчасти заради имиджа и възможностите за бизнес които той отваря, отчасти заради усещането за постигната цел &#8211; защитена организация.<span id="more-319"></span></p>
<p>Подготовката за сертифициране преминава през пет паралелни процеса:</p>
<p>* Определяне и създаване на политика за ИТ сигурност<br />
* Определяне и създаване на процедури за управление на ИТ сигурността<br />
* Определяне на рискове и уязвимости &#8211; оценяване на риска за който е отговорно управлението на ИТ сигурността &#8211; създаване на документация<br />
* Подход на компанията към управление на риска &#8211; Определят противодействия на откритите рискове &#8211; документиране на отговорности и отчетност<br />
* Избор на цели и контроли за имплементиране &#8211; подготовка за сертификация</p>
<p>Целият процес е много тежък и скъп, но ако бизнесът ви зависи от него най-вероятно вече сте се сертифицирали или планирате да го направите.<br />
Има компании в България които предлагат консултантски услуги по въвеждане на ISO 27001, техният опит е краткотраен и не много богат, но за сметка на това цените им понякога са много по-високи от тези на чуждестранни консултанти&#8230; избора е ваш.</p>
<p>Доколко обаче сертифицирането по международно признати стандарти е гарант за това че една организация е защитена? Ако погледнем зад океана, където процесите за защита на информация са възприети още преди десетилетия, можем да видим какви са са резултатите.<br />
От една страна, една компания може да е сигурна че бизнес партньорите и имат работещи процеси по защита на информацията, с ясна отговорност и отчетност за всеки.</p>
<p>Бизнесът е сигурен в информацията която предава на държавните институции, защото в тях също действат правила за защита на информацията. Медицинските учреждения, държавата и частните компании знаят, че всяка медицинска информация трябва да се пази по определени стандарти, както и че ако тези стандарти не се спазват, могат да бъдат наложени много солидни глоби.</p>
<p>От друга страна, сме били свидетели на систематични, многобройни пробиви в сигурността както на големи корпорации, така и на държавни учреждения (пак взимам за пример САЩ) &#8211; въпреки всички тези процеси и контроли. Къде е причината?</p>
<p>Вероятно тя се крие в мотивацията за защита на информацията повече, отколкото в липса на контроли и процеси за защитата и. Тези, които се грижат за имплементиране на политики за сигурност, рядко знаят как дайстват чуждите разузнавания, недобросъвестните хакери и крадци на информация &#8211; получава се един затворен кръг в който специалистите по ИТ сигурност разработват все по-сложни политики, закупуват все по-сложно оборудване за все по-сложен софтуер, но въпреки това пробивите в сигурността не намаляват. Резултатът? Имплементиране на по-сложни политики и по-сложен софтуер за защита!!! Докога?</p>
<p>Мотивацията е тази, която трябва да се промени. Вместо да си поставяме за цел сертифициране, трябва да си поставим за цел реална защита от реални опасности. Само ако сме имали правилната мотивация, можем да имаме правилните резултати &#8211; а ако резултатите са налице, която и да е сертификация ще е резултат, а не цел, поне така би следвало да бъде.</p>
<p>Осъзнаването на слабостите и местата от които една ИТ инфраструктура може да бъде нападната, може да дойде само по един начин &#8211; при контролирана атака срещу тази инфраструктура. Това става или като се обособи вътрешен &#8220;tiger team&#8221;, или наемайки външен penetration testing екип. Защо penetration testing? Това е процесът в който някой ни атакува, без да се води от нашите правила. Следвайки пътя на най-слабо съпротивление, атакуващият много бързо открива слабите места.</p>
<p>При пробив в компютърна система, атакуващият не се спира само в един компютър или сървър. Стандартна практика е да се следва т.нар. Distributed Metastasis за да се проникне все по-дълбоко в останалите части от мрежата. Това означава, че в повечето случаи само за минути хакерът ще контролира по-голямата част от критичната ви ИТ инфраструктура и ще има достъп до конфиденциални данни. В този момент, вече сте загубили битката… но все още отговаряте на изискванията на одиторите! Или може да сте платили за евтино сканиране на сигурността и сте си осигурили негативна възвръщаемост на инвестицията (negative ROI).<br />
Какви са загубите? Обикновено е невъзможно да се определи с точност сумата в резултат на единствен успешен пробив в сигурността (и нека не забравяме, че единствените пробиви в сигурността за които ще научите, са неуспешните пробиви в сигурността) &#8211; въпреки това, има някои области в които е лесно да се калкулират точно загубите:</p>
<p>* Часове работа и персонал за идентифициране на всяко компрометирано устройство<br />
* Часове работа и персонал, нужни да се преинсталира и преконфигурира всяко устройство<br />
* Часове работа и персонал, за да се провери сорс кода за неоторизирани промени<br />
* Часове работа и персонал за мониторинг на мрежовия трафик за неоторизиран достъп или изтичаща информация<br />
* Часове работа за обучение на клиенти<br />
* Глоби<br />
* Време в което части от ИТ инфраструктурата ще са недостъпни<br />
* Цената на загубените клиенти<br />
* Цената на загубената репутация</p>
<p>и т.н.<br />
(загубите могат много лесно да надминат четвърт милион лева за мрежа от ~50 компютъра, в зависимост от дейността на компанията)</p>
<p>Когато повечето организации изграждат защитата си, това прилича на защита срещу &#8230; стереотипни, Холивудски атаки. Много рядко при дизайна на една защитна система, се мисли за нестандартни начини за преодоляване на тази защита. Един пример: при създаването на една ключалка, кой от нейните дизайнери мисли за преодоляването на нейната защита с помощта на кутийка от газирана напитка? Поставяйки камери за наблюдение, мислили ли сте за защита срещу инфрачервени и обикновени лазери насочени в камерата от недобронамерени лица? Това е и причината всички стандарти за сигурност да се провалят, когато бъдат атакувани от хора с нестандартно мислене. Още един пример: предполагам сте гледали спаринг между каратисти? Всяка атака има точно определен блок, и защитаващият се използва предварително заучени методи на защита срещу предварително заучени методи на атака. Няма ли да е смешно да наблюдаваме бой между сумист и каратист? Още един, малко по-свободен пример.. знаете ли кой ще победи, ако най-добрият каратист на света се изправи срещу Рамбо? Ами, Рамбо естествено &#8211; той е въоръжен! Аналогията със специалистите по сигурността и техните познания е ясна..</p>
<p>Ако наистина ви е грижа за ИТ сигурността, обучавайте служителите си в методи на атака срещу компютърни мрежи &#8211; просто няма ни най-малка логика в това да се довериш някой да защитава твоята компаниия, ако този човек никога не е преодолявал системи за сигурност. Академичните познания, сертификатите като CISSP &#8211; всички те би следвало да се придобиват след като човек е придобил познания за атакуване и преодоляване на защити, а не вместо. Именно поради тежкия синдром на &#8220;аз съм сертифициран, следователно знам&#8221; много компании постоянно страдат не само заради пробиви в сигурността, а и поради недостатъчно добре подготвени кадри.</p>
<p>Ако решите да имате собствен &#8220;tiger team&#8221; &#8211; погрижете участниците в него да не участват в почти нищо друго, освен постоянно атакуване на собствената си компания, постоянни атаки срещу виртуални мрежи изградени в отделена за тях лаборатория, постоянно запознаване с най-новите уязвимости и тяхното използване за преодоляване на защити. Атаката трябва да е непрекъсната, паралелна на тези които се случват отвън &#8211; не бива да позволявате на атакуващ отвън да изпревари вашия tiger team и да намери слабост в защитите ви пръв! Една грешка която допускат много организации, и да кажат на ИТ Администратора да се занимава и със сигурността. Те доверяват сигурността на жизненоважна информация за компанията на някой, който постоянно се занимава с проблеми като неработещи принтери, развалени мишки и забили сървъри! Не е ли абсурдно? Ако искате да сте защитени, погрижете се да имате човек или хора, които се занимават само с това, и с нищо друго. Не може чистачката да кара камиона и да вдига телефона, трябват ви чистачка, секретарка и професионален шофьор ако искате работата да бъде свършена добре.</p>
<p>Разбира се, има и друг вариант &#8211; да наемете penetration testing екип. Този вариант обаче има една много тънка подробност &#8211; повечето компании наемат екипа, той намира уязвимости, документира ги, препоръчва решение на проблемите&#8230; след което CSO-то просто си почива с мисълта че компанията вече е защитена&#8230; какво да кажем за уязвимостите, откривани в абсолютно всеки програмен продукт непрекъснато, дори в утвърдени, антични, проверени с времето мрежови протоколи като DNS? Някой беше казал&#8230; &#8220;Security is a state of mind&#8221; &#8211; немога да не се съглася.</p>
<p>Много внимавайте когато избирате екип за pentest. Някои псевдо-специалисти ви казват че ще проверят сигурността на компанията, а всъщност просто пускат един скенер за уеб уязвимости, един скенер от рода на Nessus (безплатен е, по-добре го пуснете сами и си спестете парите), пускат един portscan и ви дават 50 страници с резултати, плод на 20 минути реална работа &#8211; от които 10 минути са били за поставяне на собственото им лого вместо това на Nessus. След което ви дават баснословна фактура за своите безценни услуги, вие оставате с илюзията за сигурност а те &#8211; с илюзията че са свършили някаква работа&#8230;</p>
<p>При първоначални преговори за поемане на задачата, ги помолете да ви разкажат за методите които ще използват. Следете за social engineering, преодоляване на системи за физическа сигурност, събиране на информация подпомагаща атаката от нестандартни източници, писане на собствен exploit код, питайте ги някога откривали ли са 0-day уязвимости в софтуерен продукт (в много случаи, при липса на уязвимост в софтуера, е по-лесно да се намери такава собственоръчно, отколкото да се чака някой друг да го направи или да се търси пролука другаде). Това са някои от нещата които се използват от недобронамерени хакери и крадци на информация, най-основните, така да се каже &#8211; и ако екипа дошъл при вас не умее да ги ползва, може да им предложите да се захванат със земеделие, например&#8230; не защото това наистина ще ги накара да сменят професията си &#8211; но поне може да им помогне да сменят мотивите заради които се занимават с ИТ сигурност, а това ще им помогне да се грижат за клиентите си по-добре вбъдеще.</p>
<p>Агресивна сигурност &#8211; това е миналото на всяка успешна защита, настоящето, и единственото възможно бъдеще &#8211; защото пасивната защита винаги е водила до провал. Не бъдете сред губещите &#8211; защитавайте се агресивно!</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center">
<ul class="socials">
		<li class="shr-comfeed">
			<a href="http://www.securityguy.org/attack/feed" rel="nofollow" class="external" title="Subscribe to the comments for this post?">Subscribe to the comments for this post?</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.securityguy.org/attack/&amp;title=%D0%9F%D1%80%D0%B8%D0%BD%D1%86%D0%B8%D0%BF%D1%8A%D1%82+%E2%80%9E%D0%9D%D0%B0%D0%BF%D0%B0%D0%B4%D0%B5%D0%BD%D0%B8%D0%B5%D1%82%D0%BE+%D0%B5+%D0%BD%D0%B0%D0%B9-%D0%B4%D0%BE%D0%B1%D1%80%D0%B0%D1%82%D0%B0+%D0%BE%D1%82%D0%B1%D1%80%D0%B0%D0%BD%D0%B0%E2%80%9D+%E2%80%93+%D0%B1%D0%B0%D0%B7%D0%B0+%D0%B7%D0%B0+%D1%80%D0%B5%D0%B0%D0%BB%D0%BD%D0%B0+%D0%BE%D1%86%D0%B5%D0%BD%D0%BA%D0%B0+%D0%BD%D0%B0+%D0%98%D0%A2+%D1%81%D0%B8%D0%B3%D1%83%D1%80%D0%BD%D0%BE%D1%81%D1%82%D1%82%D0%B0" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.securityguy.org/attack/&amp;title=%D0%9F%D1%80%D0%B8%D0%BD%D1%86%D0%B8%D0%BF%D1%8A%D1%82+%E2%80%9E%D0%9D%D0%B0%D0%BF%D0%B0%D0%B4%D0%B5%D0%BD%D0%B8%D0%B5%D1%82%D0%BE+%D0%B5+%D0%BD%D0%B0%D0%B9-%D0%B4%D0%BE%D0%B1%D1%80%D0%B0%D1%82%D0%B0+%D0%BE%D1%82%D0%B1%D1%80%D0%B0%D0%BD%D0%B0%E2%80%9D+%E2%80%93+%D0%B1%D0%B0%D0%B7%D0%B0+%D0%B7%D0%B0+%D1%80%D0%B5%D0%B0%D0%BB%D0%BD%D0%B0+%D0%BE%D1%86%D0%B5%D0%BD%D0%BA%D0%B0+%D0%BD%D0%B0+%D0%98%D0%A2+%D1%81%D0%B8%D0%B3%D1%83%D1%80%D0%BD%D0%BE%D1%81%D1%82%D1%82%D0%B0" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
		<li class="shr-diigo">
			<a href="http://www.diigo.com/post?url=http://www.securityguy.org/attack/&amp;title=%D0%9F%D1%80%D0%B8%D0%BD%D1%86%D0%B8%D0%BF%D1%8A%D1%82+%E2%80%9E%D0%9D%D0%B0%D0%BF%D0%B0%D0%B4%D0%B5%D0%BD%D0%B8%D0%B5%D1%82%D0%BE+%D0%B5+%D0%BD%D0%B0%D0%B9-%D0%B4%D0%BE%D0%B1%D1%80%D0%B0%D1%82%D0%B0+%D0%BE%D1%82%D0%B1%D1%80%D0%B0%D0%BD%D0%B0%E2%80%9D+%E2%80%93+%D0%B1%D0%B0%D0%B7%D0%B0+%D0%B7%D0%B0+%D1%80%D0%B5%D0%B0%D0%BB%D0%BD%D0%B0+%D0%BE%D1%86%D0%B5%D0%BD%D0%BA%D0%B0+%D0%BD%D0%B0+%D0%98%D0%A2+%D1%81%D0%B8%D0%B3%D1%83%D1%80%D0%BD%D0%BE%D1%81%D1%82%D1%82%D0%B0&amp;desc=ISO%2FIEC%2027001%20%D0%B5%20%D0%BE%D1%82%D0%B4%D0%B0%D0%B2%D0%BD%D0%B0%20%D0%B2%D1%8A%D0%B7%D0%BF%D1%80%D0%B8%D0%B5%D1%82%20%D0%BA%D0%B0%D1%82%D0%BE%20%D1%81%D1%82%D0%B0%D0%BD%D0%B4%D0%B0%D1%80%D1%82%20%D0%B7%D0%B0%20%D0%BE%D1%86%D0%B5%D0%BD%D0%BA%D0%B0%20%D0%BD%D0%B0%20%D0%B4%D0%BE%D0%B1%D1%80%D0%B5%20%D1%80%D0%B0%D0%B1%D0%BE%D1%82%D0%B5%D1%89%D0%B8%20%D0%BF%D1%80%D0%BE%D1%86%D0%B5%D1%81%D0%B8%20%D0%B7%D0%B0%20%D0%98%D0%A2%20%D1%81%D0%B8%D0%B3%D1%83%D1%80%D0%BD%D0%BE%D1%81%D1%82%20%D0%B2%20%D0%BA%D0%BE%D0%BC%D0%BF%D0%B0%D0%BD%D0%B8%D1%8F%D1%82%D0%B0.%20%D0%9F%D1%80%D0%BE%D1%86%D0%B5%D1%81%D1%8A%D1%82%20%D0%BD%D0%B0%20%D1%81%D0%B5%D1%80%D1%82%D0%B8%D1%84%D0%B8%D1%86%D0%B8%D1%80%D0%B0%D0%BD%D0%B5%20%D0%B5%20%D0%BC%D0%BD%D0%BE%D0%B3%D0%BE%20%D1%82%D0%B5%D0%B6%D1%8A%D0%BA%2C%20%D0%B8%20%D0%BF%D1%80%D0%B5%D0%BC%D0%B8%D0%BD%D0%B0%D0%B2%D0%B0%20%D0%B2%20%D1%82%D1%80%D0" rel="nofollow" class="external" title="Post this on Diigo">Post this on Diigo</a>
		</li>
		<li class="shr-googlebuzz">
			<a href="http://www.google.com/buzz/post?url=http://www.securityguy.org/attack/&amp;imageurl=" rel="nofollow" class="external" title="Post on Google Buzz">Post on Google Buzz</a>
		</li>
		<li class="shr-misterwong">
			<a href="http://www.mister-wong.com/addurl/?bm_url=http://www.securityguy.org/attack/&amp;bm_description=%D0%9F%D1%80%D0%B8%D0%BD%D1%86%D0%B8%D0%BF%D1%8A%D1%82+%E2%80%9E%D0%9D%D0%B0%D0%BF%D0%B0%D0%B4%D0%B5%D0%BD%D0%B8%D0%B5%D1%82%D0%BE+%D0%B5+%D0%BD%D0%B0%D0%B9-%D0%B4%D0%BE%D0%B1%D1%80%D0%B0%D1%82%D0%B0+%D0%BE%D1%82%D0%B1%D1%80%D0%B0%D0%BD%D0%B0%E2%80%9D+%E2%80%93+%D0%B1%D0%B0%D0%B7%D0%B0+%D0%B7%D0%B0+%D1%80%D0%B5%D0%B0%D0%BB%D0%BD%D0%B0+%D0%BE%D1%86%D0%B5%D0%BD%D0%BA%D0%B0+%D0%BD%D0%B0+%D0%98%D0%A2+%D1%81%D0%B8%D0%B3%D1%83%D1%80%D0%BD%D0%BE%D1%81%D1%82%D1%82%D0%B0&amp;plugin=sexybookmarks" rel="nofollow" class="external" title="Add this to Mister Wong">Add this to Mister Wong</a>
		</li>
		<li class="shr-mixx">
			<a href="http://www.mixx.com/submit?page_url=http://www.securityguy.org/attack/&amp;title=%D0%9F%D1%80%D0%B8%D0%BD%D1%86%D0%B8%D0%BF%D1%8A%D1%82+%E2%80%9E%D0%9D%D0%B0%D0%BF%D0%B0%D0%B4%D0%B5%D0%BD%D0%B8%D0%B5%D1%82%D0%BE+%D0%B5+%D0%BD%D0%B0%D0%B9-%D0%B4%D0%BE%D0%B1%D1%80%D0%B0%D1%82%D0%B0+%D0%BE%D1%82%D0%B1%D1%80%D0%B0%D0%BD%D0%B0%E2%80%9D+%E2%80%93+%D0%B1%D0%B0%D0%B7%D0%B0+%D0%B7%D0%B0+%D1%80%D0%B5%D0%B0%D0%BB%D0%BD%D0%B0+%D0%BE%D1%86%D0%B5%D0%BD%D0%BA%D0%B0+%D0%BD%D0%B0+%D0%98%D0%A2+%D1%81%D0%B8%D0%B3%D1%83%D1%80%D0%BD%D0%BE%D1%81%D1%82%D1%82%D0%B0" rel="nofollow" class="external" title="Share this on Mixx">Share this on Mixx</a>
		</li>
		<li class="shr-reddit">
			<a href="http://reddit.com/submit?url=http://www.securityguy.org/attack/&amp;title=%D0%9F%D1%80%D0%B8%D0%BD%D1%86%D0%B8%D0%BF%D1%8A%D1%82+%E2%80%9E%D0%9D%D0%B0%D0%BF%D0%B0%D0%B4%D0%B5%D0%BD%D0%B8%D0%B5%D1%82%D0%BE+%D0%B5+%D0%BD%D0%B0%D0%B9-%D0%B4%D0%BE%D0%B1%D1%80%D0%B0%D1%82%D0%B0+%D0%BE%D1%82%D0%B1%D1%80%D0%B0%D0%BD%D0%B0%E2%80%9D+%E2%80%93+%D0%B1%D0%B0%D0%B7%D0%B0+%D0%B7%D0%B0+%D1%80%D0%B5%D0%B0%D0%BB%D0%BD%D0%B0+%D0%BE%D1%86%D0%B5%D0%BD%D0%BA%D0%B0+%D0%BD%D0%B0+%D0%98%D0%A2+%D1%81%D0%B8%D0%B3%D1%83%D1%80%D0%BD%D0%BE%D1%81%D1%82%D1%82%D0%B0" rel="nofollow" class="external" title="Share this on Reddit">Share this on Reddit</a>
		</li>
		<li class="shr-stumbleupon">
			<a href="http://www.stumbleupon.com/submit?url=http://www.securityguy.org/attack/&amp;title=%D0%9F%D1%80%D0%B8%D0%BD%D1%86%D0%B8%D0%BF%D1%8A%D1%82+%E2%80%9E%D0%9D%D0%B0%D0%BF%D0%B0%D0%B4%D0%B5%D0%BD%D0%B8%D0%B5%D1%82%D0%BE+%D0%B5+%D0%BD%D0%B0%D0%B9-%D0%B4%D0%BE%D0%B1%D1%80%D0%B0%D1%82%D0%B0+%D0%BE%D1%82%D0%B1%D1%80%D0%B0%D0%BD%D0%B0%E2%80%9D+%E2%80%93+%D0%B1%D0%B0%D0%B7%D0%B0+%D0%B7%D0%B0+%D1%80%D0%B5%D0%B0%D0%BB%D0%BD%D0%B0+%D0%BE%D1%86%D0%B5%D0%BD%D0%BA%D0%B0+%D0%BD%D0%B0+%D0%98%D0%A2+%D1%81%D0%B8%D0%B3%D1%83%D1%80%D0%BD%D0%BE%D1%81%D1%82%D1%82%D0%B0" rel="nofollow" class="external" title="Stumble upon something good? Share it on StumbleUpon">Stumble upon something good? Share it on StumbleUpon</a>
		</li>
		<li class="shr-technorati">
			<a href="http://technorati.com/faves?add=http://www.securityguy.org/attack/" rel="nofollow" class="external" title="Share this on Technorati">Share this on Technorati</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=%D0%9F%D1%80%D0%B8%D0%BD%D1%86%D0%B8%D0%BF%D1%8A%D1%82+%E2%80%9E%D0%9D%D0%B0%D0%BF%D0%B0%D0%B4%D0%B5%D0%BD%D0%B8%D0%B5%D1%82%D0%BE+%D0%B5+%D0%BD%D0%B0%D0%B9-%D0%B4%D0%BE%D0%B1%D1%80%D0%B0%D1%82%D0%B0+%D0%BE%D1%82%D0%B1%D1%80%D0%B0%5B..%5D+-+http://b2l.me/ebec4&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>]]></content:encoded>
			<wfw:commentRss>http://www.securityguy.org/attack/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Митът DMZ</title>
		<link>http://www.securityguy.org/myth-dmz/</link>
		<comments>http://www.securityguy.org/myth-dmz/#comments</comments>
		<pubDate>Fri, 09 Jan 2009 20:52:03 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Published]]></category>

		<guid isPermaLink="false">http://www.securityguy.org/?p=292</guid>
		<description><![CDATA[Уязвимостта на модела е свързана повече със в спокойствието на хората, които го използват, отколкото със самия модел. Ако информацията която пазите е от значително значение за сигурността на компанията или за националната сигурност има начини да подобрите демилитаризираната зона Едва ли има компания с повече от 100 служители, която да не използва DMZ като [...]]]></description>
			<content:encoded><![CDATA[<p><em><a href="http://cio.bg/?call=USE~home;&amp;page=resume&amp;n=2265" target="_blank"><img class="alignleft" style="border: 0pt none; margin: 5px 10px;" title="CIO 01" src="http://idg.bg/test/cio/2009/0109124940-Korica1.jpg" alt="" width="120" height="165" /></a>Уязвимостта на модела е свързана повече със в спокойствието на хората,   които го използват, отколкото със самия модел. Ако информацията която пазите е   от значително значение за сигурността на компанията или за националната   сигурност има начини да подобрите демилитаризираната зона</em></p>
<p class="western">Едва ли има компания с повече от 100 служители, която да не използва DMZ като   метод за защита. Демилитаризираната зона (DMZ) – това е зоната между две   защитни стени, в която се намират сървъри за уеб, мейл, или application   услуги, като чак след втората защитна стена се намират потребителите от   вътрешната мрежа.</p>
<p class="western">Няма нищо лошо в този модел – ако някой атакува външните сървъри, това ще го   забави. Разбира се, никой няма да го прави освен ако няма 0-day (уязвимост   която все още не е затворена от производителя на софтуера). Обичам да   визуализирам това с крадец, опитващ се да влезе в банка биейки си главата в   стената&#8230; Очевидно това е идеята на банката когато строи стените си – да се   предпази от подобни крадци? Преценете сами.<span id="more-292"></span></p>
<p class="western">Например, нека имаме една операционна система за сървърите в DMZ, или няколко.   Тези сървъри се считат за особено критични, пачват се възможно най-често и   биват конфигурирани за сигурност възможно най-усърдно. И ако въпреки всички   мерки за сигурност, някой притежава непубличен exploit (това е заплаха,   използваща някоя дупка в сигурността, произтичаща от неразкрита до момента   уязвимост) за точно тази система – какъв е шансът след пробив на този DMZ   съврър, вътрешните сървъри да са по-защитени, с по-нови версии на софтуера и   следени по-отблизо (логове, и т.н.)? Не е много голям.</p>
<p class="western">Какво става когато организацията има повече от 1000 служители, а всеки patch   изисква да се спазва процедура по тестване в 3 различни обкръжения (test,   pre-production и production)? Колко време отнема един такъв тест, дори за   критична уязвимост за която току-що е излязла кръпка?</p>
<p class="western">Ако някой проверява точно тези съвръри всеки ден и чака за такава уязвимост с   месеци (а ако информацията към която се стреми е достатъчно ценна си струва да   се проверява и с години), колко време ще му отнеме да разбере че сървърите все   още не са пачнати и си чакат реда по процедура?</p>
<p class="western">Следва да се запитаме, доколко ефективен е този модел за защита на мрежи.   Лично моето мнение е, че имаме нужда или от подобряване на този модел, или от   друг, когато информацията която пазим е от значително значение за сигурността   на компанията а понякога и за националната сигурност. Намесвам термина   „национална сигурност” не случайно – виждал съм провала на DMZ модела в   чуждестранни агенции за сигурност и това е още едно доказателство за   неефективността му.</p>
<p class="western"><strong>Уязвимостта на модела</strong></p>
<p class="western">Тя е свързана повече със в спокойствието на хората, които го използват,   отколкото със самия модел. Ако нямате друг избор и трябва да продължите да   разчитате на демилитаризираната зона, има начини да я подобрите.</p>
<p class="western">На първо място, преборвайки се със спокойствието и събуждайки се от сладък   сън, получаваме така необходимата мотивация за действие. Действие в следните   насоки:</p>
<ol>
<li>
<p class="western">Защита на DMZ съврърите с презумцията за това, че рано или късно ще бъдат       компрометирани.</p>
</li>
<li>
<p class="western">Разширяване функционалността на двете защитни стени отделящи DMZ от       Интернет и от вътрешната мрежа, чрез добавяне на IPS/IDS системи следящи       за наличието на зловредни пакети в трафика между двете защитни стени.</p>
</li>
<li>
<p class="western">Защита на всеки вътрешен сървър и потребителски компютър с разбирането че       това е т.нар. Internet-facing ресурс, а не вътрешен неуязвим терминал!</p>
</li>
</ol>
<p class="western">Ще се спра по-детайлно върху всяка от горните точки.</p>
<p class="western"><strong>Защита на DMZ съврърите</strong></p>
<p class="western">Като първа точка в този списък, и не задължително първа на практика, приемаме   че сървърите в DMZ са компрометирани – какви са следващите ни стъпки? Ако няма   изградена процедура за такива случаи, имаме много сериозен проблем. Първата   стъпка винаги ще е да сме сигурни че тези сървъри са „чисти” – за целта трябва   да сме сигурни кога точно се е случил пробива, иначе не можем да възстановим   от backup. Инсталация на чисто и закърпване с най-новите кръпки също не е   гарант за успех ако имаме предвид вече споменатите уязвимости в техния нулев   ден (0-day). Именно затова, за да сме сигурни в целостта на най-важните си   данни, винаги, по всяко време приемаме тези сървъри за пробити – така ще   изградим независими криптирани канали за данни независещи от сигурността на   internet-facing сървърите.</p>
<p class="western"><strong>Разширяване функционалността на защитните стени</strong></p>
<p class="western">Точка 2 от списъка приема, че първата е вярна и имаме пробив в сигурността –   той трябва да бъде незабавно засечен и изолиран, при възможност ще затворим   дупката от която е потекла информация и в някои случаи ще предприемем   офанзивни действия – но това не е част от тази статия.</p>
<p class="western">IDS/IPS системи трябва да имаме както на входа и изхода от DMZ, така и във   вътрешната мрежа. Тоест имаме следната схема: Интернет – Firewall (с IDS/IPS)   – DMZ – Firewall (с IDS/IPS) – вътрешна мрежа (с IDS/IPS).</p>
<p class="western"><strong>Защита на всеки вътрешен сървър и потребителски компютър</strong></p>
<p class="western">Точка 3 е най-интересна, и тя е свързана с друг модел който искам да ви   предложа. Първо обаче, приели сме че не можем да използваме друг модел и   оставаме с DMZ – нека го защитим възможно най-добре. По подразбиране,   използвайки DMZ вътрешната мрежа е защитена от външни атаки. Не! Това е   най-опасната мисъл, която може да мине през главата на някой занимаващ се   сериозно с ИТ сигурност. При защита на вътрешната мрежа, добра идея е да се   използва отделна IDS/IPS система – още преди да се заемем с укрепване защитата   на всеки хост в мрежата, приемайки по подразбиране, че той е външна част от   мрежата достъпна от Интернет, а не вътрешна защитена система.</p>
<p class="western"><strong>Но&#8230;</strong></p>
<p class="western">Все още имам усещането, че заглавието на статията е недоказано, затова   преминавам и към същността и – защо DMZ e мит? Крадецът, който споменах в   началото, освен ако не е току-що избягал от специализирано психиатрично   заведение, едва ли ще се опита да влезе през стената на банката блъскайки   главата си в нея. Изхождайки от тази аналогия, много малко хора биха рискували   да бъдат засечени, атакувайки вашата DMZ зона директно.</p>
<p class="western">Хората занимаващи се професионално с пробиви в ИТ сигурността, не поставят на   първо място в списъка от своите цели сървърите в DMZ средата.</p>
<p class="western">На първо място във всеки обир е бил винаги човешкият фактор – в нашия случай,   това е редовият компютърен потребител във вътрешната мрежа. Той, браузвайки   какви ли не странички всеки ден, представлява един невероятно удобен тунел   преминаващ през всички защитни стени от DMZ и даващ директен достъп на   атакуващия до вътрешната мрежа&#8230; погазвайки безцеремонно всичките ни   досегашни многомесечни и многохилядни усилия да защитим DMZ модела.</p>
<p class="western"><strong>Решението? </strong></p>
<p class="western">Няма такова. Можем обаче да затрудним атакуващите толкова много, че да нямат   друг избор освен да си изберат друга цел. Това е така, в случай че пазената от   нас информация не е жизненоважна за тях разбира се. И единственият начин да им   затрудним живота толкова много, е да защитим <strong>всяка </strong>точка от мрежата   така, все едно е Internet-facing ресурс незащитен от никакви защитни стени или   други системи за сигурност. Това на практика изисква изолация на сървърите   които досега са били в DMZ и преместването им в напълно независима мрежа, с   различна IP адресация, препоръчително намиращи се в друга сграда или друг   хостинг център.</p>
<p class="western">Също така всеки потребител имащ достъп до Интернет, трябва да бъде смятан за   потенциална жертва на атака и потенциална точка за достъп до всички останали   ресурси в мрежата, като информацията на неговия личен компютър вече може да   бъде смятана за публично достъпна, ако имаме налице пробив в сигурността. Не   мога да подчертая достатъчно, колко важно е да защитим редовия компютър имащ   достъп до Интерент – както и колко е важно да научим този потребител как да се   държи в мрежата – защото това в почти всички случаи е най-слабата връзка от   веригата, и ние <strong>можем</strong> да я подсилим, ако приложим достатъчно усилия.</p>
<p class="western"><strong>Задължителните мерки</strong></p>
<p class="western">Най-чувствителните данни независимо от тяхното местоположение (на сървър или   на диска на Изпълнителния Директор) трябва да бъдат криптирани. IDS/IPS   системи следящи за подозрителен трафик най-вече насочен навън, но и между   отделните точки във вътрешната мрежа са абсолютно задължителни. Не на последно   място, от момента на излизане на дадена кръпка за сигурността, на която и да е   операционна система, за която и да е точка в мрежата, до нейното инсталиране в   продукционна среда не трябва да минават повече от няколко часа. Ако е   абсолютно необходимо това време да се удължи, приемаме че сървърите ни са под   атака и ги следим с три пъти по-голямо усърдие, докато кръпката бъде   приложена.</p>
<p class="western">И така, от поне 2 години средният Интернет потребител в интранет мрежата вече   е точката за достъп отвън навътре – като изключим некоректните служители   изнасящи информация по свое желание. Откакто съществува XSS (Cross Site   Scripting) всеки посетил заразен сайт, може неволно да извърши portscan на   вътрешната мрежа само чрез браузъра си. Ако служител посети сайт уязвим на   XSS, сигурността на клиентския компютър няма абсолютно никакво значение –   JavaScript енджина във всеки браузър започва да изпълнява каквото му се каже,   и това е съвсем “в реда на нещата”.</p>
<p class="western">Ако вашето уеб приложение подлежи на SQL injection, не става въпрос само за   това, че данните от базата изтичат – имайки достъп до SQL сървъра, само чрез   SQL команди е възможно да се върши какво ли не, като използваме отново   баналния portscan. Затова DMZ сървърите не трябва да са част от корпоративната   мрежа, а да бъдат напълно изолирани от нея, доколкото е възможно.</p>
<p class="western"><strong>Колко са начините за преодоляване на защитата в една компания? </strong></p>
<p class="western">Замисляли ли сте се, че можете да бъдете обект на такава атака и как да се   защитите от нея? За илюстрация, ще ви дам един пример.</p>
<p class="western">Пред офиса ви някой изпуска една USB флашка, пълна с игри и интересни,   безплатни програми, като нови версии на браузъри, разни интересни документи,   истории.. някои от документите, и някои от приложенията, са заразени с вирус.   Вирусът е кодиран специално за вас – и тъй като няма кой да прати sample на   антивирусната компания, за тях този вирус не съществува. Вирусът не прави кой   знае какво – дори няма нужда да заразява нищо на клиенския компютър – дори   няма нужда да прави промени в системните файлове. Той просто достъпва даден IP   адрес някъде в Интернет, и създава криптиран тунел за данни. Прави го на порт   443 или дори 80 – всички позволяват достъп до тези портове отвътре навън&#8230;   Както обичам да казвам, GAME OVER. Единствения начин за борба с такива атаки,   е позволяване на достъп само до определени IP адреси и уеб ресурси,   предварително одобрени от отдела за ИТ сигурност.</p>
<p class="western">Знам, че цензурата е много неприятна за всички нас – и на мен би ми било много   неприятно ако не ми се дава достъп до дори едно кътче в Интернет   пространството – но ако обясните на служителите си защо им давате достъп само   до доказани със сигурността си уеб ресурси, съм сигурен че по-голямата част от   тях ще ви разберат.</p>
<p class="western">Също така, не е съвсем невъзможно да предоставите пълен Интернет достъп от   изолирана среда, като например кухнята, кафето, или пушилнята – сложете   няколко „bastion” терминала, напълно изолирани от вътрешната мрежа за да могат   хората в обедната си почивка или в почивката за пушене да браузват където си   искат – <span style="color: #ff0000;">и </span><span style="color: #ff0000;">вълкът цял, и агнето   сито&#8230;</span> Дори може да използвате VNC достъп до виртуални изолирани   машини – въображението е единственият лимит, когато защитавате мрежата си. А   за всички останали уеб ресурси – непознати сайтове, страници хоствани от   неизвестно кой, неизвестно защо – достъпът би трябвало да е забранен. По   обяснени на всички причини, и защото няма логична бизнес причина хората да се   ровят къде ли не, в работно време.</p>
<p class="western">Освен всичко останало, блокиране на връзки към непознати http и IP адреси, ще   ви предпази от горния сценарий с вируси разпространявани по „алтернативни”   методи – дори компютър да бъде заразен чрез намерена на улицата флаш памет,   вирусът няма да може да се свърже със създателя си. Светът е спасен отново.</p>
<p class="western"><strong>В заключение</strong></p>
<p class="western">DMZ беше добра за времето си –преди около 10 години да речем – но от доста   време е тотално недостатъчна и измамно успокояваща защита – борбата се   премести на клиентския компютър, и ако ние не я водим там, вече губим битката.   Крайно време е за промяна на ИТ политиките за сигурност и реални действия, за   да можем да сме адекватен противник във войната за информация.</p>
<p class="western"><img class="alignnone size-full wp-image-293" title="dmz" src="http://www.securityguy.org/wp-content/uploads/2009/01/dcw9c59t_415v8dw4cg_b.png" alt="dmz" width="844" height="260" /></p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center">
<ul class="socials">
		<li class="shr-comfeed">
			<a href="http://www.securityguy.org/myth-dmz/feed" rel="nofollow" class="external" title="Subscribe to the comments for this post?">Subscribe to the comments for this post?</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.securityguy.org/myth-dmz/&amp;title=%D0%9C%D0%B8%D1%82%D1%8A%D1%82+DMZ" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.securityguy.org/myth-dmz/&amp;title=%D0%9C%D0%B8%D1%82%D1%8A%D1%82+DMZ" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
		<li class="shr-diigo">
			<a href="http://www.diigo.com/post?url=http://www.securityguy.org/myth-dmz/&amp;title=%D0%9C%D0%B8%D1%82%D1%8A%D1%82+DMZ&amp;desc=%D0%A3%D1%8F%D0%B7%D0%B2%D0%B8%D0%BC%D0%BE%D1%81%D1%82%D1%82%D0%B0%20%D0%BD%D0%B0%20%D0%BC%D0%BE%D0%B4%D0%B5%D0%BB%D0%B0%20%D0%B5%20%D1%81%D0%B2%D1%8A%D1%80%D0%B7%D0%B0%D0%BD%D0%B0%20%D0%BF%D0%BE%D0%B2%D0%B5%D1%87%D0%B5%20%D1%81%D1%8A%D1%81%20%D0%B2%20%D1%81%D0%BF%D0%BE%D0%BA%D0%BE%D0%B9%D1%81%D1%82%D0%B2%D0%B8%D0%B5%D1%82%D0%BE%20%D0%BD%D0%B0%20%D1%85%D0%BE%D1%80%D0%B0%D1%82%D0%B0%2C%20%20%20%D0%BA%D0%BE%D0%B8%D1%82%D0%BE%20%D0%B3%D0%BE%20%D0%B8%D0%B7%D0%BF%D0%BE%D0%BB%D0%B7%D0%B2%D0%B0%D1%82%2C%20%D0%BE%D1%82%D0%BA%D0%BE%D0%BB%D0%BA%D0%BE%D1%82%D0%BE%20%D1%81%D1%8A%D1%81%20%D1%81%D0%B0%D0%BC%D0%B8%D1%8F%20%D0%BC%D0%BE%D0%B4%D0%B5%D0%BB.%20%D0%90%D0%BA%D0%BE%20%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D1%8F%D1%82%D0%B0%20%D0%BA%D0%BE%D1%8F%D1%82%D0%BE%20%D0%BF%D0%B0%D0%B7%D0%B8%D1%82%D0%B5%20%D0%B5%20%20%20%D0%BE%D1%82%20%D0%B7%D0%BD%D0%B0%D1%87%D0%B8%D1%82%D0%B5%D0%BB%D0" rel="nofollow" class="external" title="Post this on Diigo">Post this on Diigo</a>
		</li>
		<li class="shr-googlebuzz">
			<a href="http://www.google.com/buzz/post?url=http://www.securityguy.org/myth-dmz/&amp;imageurl=" rel="nofollow" class="external" title="Post on Google Buzz">Post on Google Buzz</a>
		</li>
		<li class="shr-misterwong">
			<a href="http://www.mister-wong.com/addurl/?bm_url=http://www.securityguy.org/myth-dmz/&amp;bm_description=%D0%9C%D0%B8%D1%82%D1%8A%D1%82+DMZ&amp;plugin=sexybookmarks" rel="nofollow" class="external" title="Add this to Mister Wong">Add this to Mister Wong</a>
		</li>
		<li class="shr-mixx">
			<a href="http://www.mixx.com/submit?page_url=http://www.securityguy.org/myth-dmz/&amp;title=%D0%9C%D0%B8%D1%82%D1%8A%D1%82+DMZ" rel="nofollow" class="external" title="Share this on Mixx">Share this on Mixx</a>
		</li>
		<li class="shr-reddit">
			<a href="http://reddit.com/submit?url=http://www.securityguy.org/myth-dmz/&amp;title=%D0%9C%D0%B8%D1%82%D1%8A%D1%82+DMZ" rel="nofollow" class="external" title="Share this on Reddit">Share this on Reddit</a>
		</li>
		<li class="shr-stumbleupon">
			<a href="http://www.stumbleupon.com/submit?url=http://www.securityguy.org/myth-dmz/&amp;title=%D0%9C%D0%B8%D1%82%D1%8A%D1%82+DMZ" rel="nofollow" class="external" title="Stumble upon something good? Share it on StumbleUpon">Stumble upon something good? Share it on StumbleUpon</a>
		</li>
		<li class="shr-technorati">
			<a href="http://technorati.com/faves?add=http://www.securityguy.org/myth-dmz/" rel="nofollow" class="external" title="Share this on Technorati">Share this on Technorati</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=%D0%9C%D0%B8%D1%82%D1%8A%D1%82+DMZ+-+File: /home/vps_useracct/b2l.me/functions.php<br />Line: 66<br />Message: Duplicate entry 'ebeba' for key 2&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>]]></content:encoded>
			<wfw:commentRss>http://www.securityguy.org/myth-dmz/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Да защитим информацията като предпазим служителите от самите тях</title>
		<link>http://www.securityguy.org/cio-2008/</link>
		<comments>http://www.securityguy.org/cio-2008/#comments</comments>
		<pubDate>Sat, 27 Dec 2008 01:12:46 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Published]]></category>
		<category><![CDATA[cio]]></category>

		<guid isPermaLink="false">http://www.securityguy.org/?p=283</guid>
		<description><![CDATA[В предишна статия &#8211; за &#8220;Social engineering&#8221;, споменах за начини по които служтилите могат да бъдат атакувани и че е наше основно задължение да им обясним много подробно защо трябва да се спазват определени политики за сигурност. Една секретарка много по-лесно ще запомни правилата за поведение в мрежата ако и се покаже компрометиране на компютър [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://cio.bg/?call=USE~home;&amp;page=resume&amp;n=2226"><img style="border: 0pt none;" src="http://idg.bg/test/cio/2008/1220115938-Korica.jpg" alt="CIO2008" width="120" height="165" /></a></p>
<p>В предишна статия &#8211; за &#8220;Social engineering&#8221;, споменах за начини по които служтилите могат да бъдат атакувани и че е наше основно задължение да им обясним много подробно защо трябва да се спазват определени политики за сигурност. Една секретарка много по-лесно ще запомни правилата за поведение в мрежата ако и се покаже компрометиране на компютър на живо или на видео, отколкото ако и се даде да прочете 100-страничната политика за сигурност на компанията. (едно такова видео можете да видите на <a href="http://www.offensive-security.com/movies/ani/ani.html)" rel="nofollow">http://www.offensive-security.com/movies/ani/ani.html)</a>  Вместо правила от типа &#8220;недей&#8221;, опитайте да изработите такива от типа &#8220;недей, защото&#8221;. Знам че е по-лесно просто да въведете правилата за ISO сертификация по сигурността, но тази допълнителна стъпка ще е страхотна инвестиция в собствените ви служители и тяхното поведение.<span id="more-283"></span></p>
<p>Освен явната нужда от едно по-активно и различно обучение, ясно се очертава (поне от това което аз съм видял) нуждата и от различен подход при самото имплементиране на политиките за сигурност.</p>
<p>Знам за случаи (от много близък опит) когато служител нарушава политики за сигурност и причинява загуби, само защото не му е било обяснено на човешки език какви негови действия до какви последствия за компанията могат да доведат. Да, по-лесно е просто да му дадем принтираната политика, но не е ефективно. Един разговор на прекия началник с всеки новопостъпил не само ще укрепи доверието и уважението на служителя в началството, но и ще му даде допълнителен стимул да пази фирмените активи. Това би предотвратило огромен процент от инциденти свързани със сигурността и определено си заслужава &#8220;загубеното&#8221; време.</p>
<p>Друг много добър подход, особено от страна на ИТ мениджмънта, е да се покаже много ясно че за никой няма изключения &#8211; нито за висшия мениджмънт, нито за обикновения мрежови администратор &#8211; ако има правило да се работи основно с Guest акаунт, не може да има недосегаеми за правилата които постоянно работят като локални администратори. Няма човек който да има нужда да инсталира софтуер толкова често на компютъра си, че да не може да използва Run As, особено след като има програми които улесняват тази сложна последователност от действия.</p>
<p>Ако за всички правилото е &#8220;Никакви торенти, порнография, Skype и гледане на филми&#8221;, но въпреки всичко хората въвели това правило го нарушават, те самите трябва да поемат отговорност за действията си. Например, да подпишат допълнение под договора си за работа, че ако нарушат политиката за сигурност на компанията и от това последват загуби на информация или други щети, те ще поемат цялата отговорност, включително и финансова. Защото ако някой реши да атакува дадена компания и знае, че всички секретарки работят с Guest акаунт и не могат да правят промени по системата си, естествено няма да праща вируси на тях, а на хората които имат пълен достъп до мрежата! Администраторите би трябвало да знаят по-добре и да не допускат такива пробиви, но практиката показва точно обратното. Ако има дупка в сигурността, никой няма да се опитва да си бие главата в стената, когато може просто да се възползва от предоставената му възможност &#8211; широко отворената врата на момчето от ИТ отдела&#8230; Просто не мога да поставя достатъчно ударение върху това: администраторите и хората с власт са първите атакувани, винаги! Пазете системите до които имат достъп!<br />
Прекалено много станаха сайтовете възползващи се в уязвимости във всички популярни браузъри пощенски клиенти, за да продължим да си позволяваме лукса на изключенията.</p>
<p>Обикновено системите за защита от спам блокират мейли, съдържащи приложения или архиви, както и връзки към сайтове за виагра и тн. Всеки може да прецени дали има нужда и от допълнителна защита &#8211; софтуер следящ за IP адреси зад хиперлинкове в HTML, както и за това откъде идва писмото &#8211; т.нар. gray или blacklisting.<br />
Освен защитата на изходяща и входяща поща, (дано не прозвучи като реклама) &#8211; искрено бих препоръчал софтуер от рода на WebSense &#8211; колкото и да търся, не намерих по-добра алтернатива на уеб прокси зад което стои сериозна организация, денонощно обновяваща базите си данни с опасни сайтове. Освен това, такава система щи ви позволи да контролирате навиците на браузване в компанията &#8211; например, никокой няма да може да чете вицове повече от 30 минути на ден, да не говорим за подробни репорти за това кой как се държи в мрежата.<br />
Като алтернатива, повечето компании за които знам ползват SQUID &#8211; безплатно решение с отворен код, което обаче трябва ръчно да се настройва за всеки сайт който не искате потребителите ви да посещават. Отново &#8211; никой не би трябвало да има валидна причина да достъпва IP адрес през http протокол без този адрес да е асоцииран с домейн &#8211; затова, директно блокирайте директен достъп до IP адреси през браузър (за които не е поискан резолвинг) чрез regex настройка на squid.</p>
<p>Aко аз избирах политика за сигурност бих препоръчал следното: всеки URL който потребител въведе и за който няма запис в базата от позволени сайтове, се изпраща за одобрение на администратора на уеб проксито &#8211; и само след това този адрес ще може да бъде достъпен от вътрешната мрежа. Изглежда сложно, но не е &#8211; изисква 1-2 седмици работа, а резултата от гледна точка на сигурността и продуктивността на служителите, е просто красив! Същото може да се отнесе и до защитната стена &#8211; в повечето организации, тя позволява всички връзки отвътре навън, но забранява всичко отвън навътре, с малки изключения (каквито не би трябвало да има изобщо, ако се използва port knocking и други подобни техники). По-добро решение е да се забраняват и всички връзки отвътре навън, като се позволяват само изключения &#8211; говорим за абсолютно всички протоколи във всеки OSI слой. Един обикновен PING навън може да изнася по 64 килобайта данни в секунда през covert channel&#8230; затова, само предварително одобрени изключения само за одобрени адреси.</p>
<p>Всеки може да донесе USB устройство и да изнесе ценни данни от компанията &#8211; освен за служители за които е абсолютно необходимо, това действие може да се забрани с Active Directory политика, както и със специализиран софтуер &#8211; първият вариант е широко описан в Интернет, ще трябва просто да създадете собствени политики в AD които по default не са налични.<br />
Тези които трябва да използват USB устройства за запис, имат нужда от инструктаж за използване на програми за криптиране, като безплатната TrueCrypt. Ясно е, че ако някой проникне през системите за физически контрол чрез tailgating и не бъде спрян от служител играта приключва, но това все пак са само 1% от всички атаки &#8211; останалите 99% от случаите на загуба и компрометиране на информация са причинени от служители.</p>
<p>За да предотвратите случаи на tailgating, инструктирайте служителите да не пропускат никой през системите за контрол (такива с RFID карти и подобни), независимо дали човекът носи табла пълна с кафета или кашони заемащи ръцете му &#8211; ако някой иска да влезе и ръцете му за заети, всеки който му отвори вратата е длъжен да го изпрати до мястото за където се е запътил и да му поиска пропуск. Ако няма пропуск, задължително се екскортира до отдела по сигурността &#8211; не до охраната. Защо? Защото охраната просто ще го пусне, а вие не искате да пропуснете възможността да попитате нарушителя кой го праща, нали така? Всеки отворил вратата пред човек без пропуск, или пропуснал го със своя пропуск, или пропуснал го пред/зад себе си &#8211; би трябвало да бъде глобен, а всеки който поиска легитимация при опит за влизане без пропуск трябва да получи награда за това. След първите 2-3 тренировъчни опита и двама-трима наградени и наказани, цялата организация ще осъзнае важността на системите за физическа сигурност. Този 1% инциденти свързани с пробив на сигурността отвън, има потенциала да донесе загуби колкото и останалите 99% инциденти свързани с вътрешни хора. Още едно допълнение: този 1% за който говоря, са доказани пробиви в сигурността. Какво е доказан пробив? Проваленият пробив. Колко са недоказаните? Никой не знае, просто същността на информацията е такава, че колкото и копия да направиш, оригиналът остава непокътнат. Затова, физическите пробиви в сигурността, както и случаите в които служител чрез неправилно поведение довежда до компрометиране на информация (отваряне на линк със заразен сайт, атачмънт, или нелоялно поведение) трябва да се сведат до абсолютен минимум. Отново, ако някой достъпи вътрешната мрежа чрез вирус или експлоатира електронните системи за сигурност и проникне в мрежата през Интернет, той все пак може да бъде спрян чрез грамотно изготвени политики и настройки на всяко устройство във вътрешната мрежа. Но ако някой получи физически достъп до мрежата &#8211; GAME OVER.</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center">
<ul class="socials">
		<li class="shr-comfeed">
			<a href="http://www.securityguy.org/cio-2008/feed" rel="nofollow" class="external" title="Subscribe to the comments for this post?">Subscribe to the comments for this post?</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.securityguy.org/cio-2008/&amp;title=%D0%94%D0%B0+%D0%B7%D0%B0%D1%89%D0%B8%D1%82%D0%B8%D0%BC+%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D1%8F%D1%82%D0%B0+%D0%BA%D0%B0%D1%82%D0%BE+%D0%BF%D1%80%D0%B5%D0%B4%D0%BF%D0%B0%D0%B7%D0%B8%D0%BC+%D1%81%D0%BB%D1%83%D0%B6%D0%B8%D1%82%D0%B5%D0%BB%D0%B8%D1%82%D0%B5+%D0%BE%D1%82+%D1%81%D0%B0%D0%BC%D0%B8%D1%82%D0%B5+%D1%82%D1%8F%D1%85" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.securityguy.org/cio-2008/&amp;title=%D0%94%D0%B0+%D0%B7%D0%B0%D1%89%D0%B8%D1%82%D0%B8%D0%BC+%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D1%8F%D1%82%D0%B0+%D0%BA%D0%B0%D1%82%D0%BE+%D0%BF%D1%80%D0%B5%D0%B4%D0%BF%D0%B0%D0%B7%D0%B8%D0%BC+%D1%81%D0%BB%D1%83%D0%B6%D0%B8%D1%82%D0%B5%D0%BB%D0%B8%D1%82%D0%B5+%D0%BE%D1%82+%D1%81%D0%B0%D0%BC%D0%B8%D1%82%D0%B5+%D1%82%D1%8F%D1%85" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
		<li class="shr-diigo">
			<a href="http://www.diigo.com/post?url=http://www.securityguy.org/cio-2008/&amp;title=%D0%94%D0%B0+%D0%B7%D0%B0%D1%89%D0%B8%D1%82%D0%B8%D0%BC+%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D1%8F%D1%82%D0%B0+%D0%BA%D0%B0%D1%82%D0%BE+%D0%BF%D1%80%D0%B5%D0%B4%D0%BF%D0%B0%D0%B7%D0%B8%D0%BC+%D1%81%D0%BB%D1%83%D0%B6%D0%B8%D1%82%D0%B5%D0%BB%D0%B8%D1%82%D0%B5+%D0%BE%D1%82+%D1%81%D0%B0%D0%BC%D0%B8%D1%82%D0%B5+%D1%82%D1%8F%D1%85&amp;desc=%0D%0A%0D%0A%D0%92%20%D0%BF%D1%80%D0%B5%D0%B4%D0%B8%D1%88%D0%BD%D0%B0%20%D1%81%D1%82%D0%B0%D1%82%D0%B8%D1%8F%20-%20%D0%B7%D0%B0%20%22Social%20engineering%22%2C%20%D1%81%D0%BF%D0%BE%D0%BC%D0%B5%D0%BD%D0%B0%D1%85%20%D0%B7%D0%B0%20%D0%BD%D0%B0%D1%87%D0%B8%D0%BD%D0%B8%20%D0%BF%D0%BE%20%D0%BA%D0%BE%D0%B8%D1%82%D0%BE%20%D1%81%D0%BB%D1%83%D0%B6%D1%82%D0%B8%D0%BB%D0%B8%D1%82%D0%B5%20%D0%BC%D0%BE%D0%B3%D0%B0%D1%82%20%D0%B4%D0%B0%20%D0%B1%D1%8A%D0%B4%D0%B0%D1%82%20%D0%B0%D1%82%D0%B0%D0%BA%D1%83%D0%B2%D0%B0%D0%BD%D0%B8%20%D0%B8%20%D1%87%D0%B5%20%D0%B5%20%D0%BD%D0%B0%D1%88%D0%B5%20%D0%BE%D1%81%D0%BD%D0%BE%D0%B2%D0%BD%D0%BE%20%D0%B7%D0%B0%D0%B4%D1%8A%D0%BB%D0%B6%D0%B5%D0%BD%D0%B8%D0%B5%20%D0%B4%D0%B0%20%D0%B8%D0%BC%20%D0%BE%D0%B1%D1%8F%D1%81%D0%BD%D0%B8%D0%BC%20%D0%BC%D0%BD%D0%BE%D0%B3%D0%BE%20%D0%BF%D0%BE%D0%B4%D1%80%D0%BE%D0%B1%D0%BD%D0%BE%20%D0%B7%D0%B0%D1%89%D0" rel="nofollow" class="external" title="Post this on Diigo">Post this on Diigo</a>
		</li>
		<li class="shr-googlebuzz">
			<a href="http://www.google.com/buzz/post?url=http://www.securityguy.org/cio-2008/&amp;imageurl=" rel="nofollow" class="external" title="Post on Google Buzz">Post on Google Buzz</a>
		</li>
		<li class="shr-misterwong">
			<a href="http://www.mister-wong.com/addurl/?bm_url=http://www.securityguy.org/cio-2008/&amp;bm_description=%D0%94%D0%B0+%D0%B7%D0%B0%D1%89%D0%B8%D1%82%D0%B8%D0%BC+%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D1%8F%D1%82%D0%B0+%D0%BA%D0%B0%D1%82%D0%BE+%D0%BF%D1%80%D0%B5%D0%B4%D0%BF%D0%B0%D0%B7%D0%B8%D0%BC+%D1%81%D0%BB%D1%83%D0%B6%D0%B8%D1%82%D0%B5%D0%BB%D0%B8%D1%82%D0%B5+%D0%BE%D1%82+%D1%81%D0%B0%D0%BC%D0%B8%D1%82%D0%B5+%D1%82%D1%8F%D1%85&amp;plugin=sexybookmarks" rel="nofollow" class="external" title="Add this to Mister Wong">Add this to Mister Wong</a>
		</li>
		<li class="shr-mixx">
			<a href="http://www.mixx.com/submit?page_url=http://www.securityguy.org/cio-2008/&amp;title=%D0%94%D0%B0+%D0%B7%D0%B0%D1%89%D0%B8%D1%82%D0%B8%D0%BC+%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D1%8F%D1%82%D0%B0+%D0%BA%D0%B0%D1%82%D0%BE+%D0%BF%D1%80%D0%B5%D0%B4%D0%BF%D0%B0%D0%B7%D0%B8%D0%BC+%D1%81%D0%BB%D1%83%D0%B6%D0%B8%D1%82%D0%B5%D0%BB%D0%B8%D1%82%D0%B5+%D0%BE%D1%82+%D1%81%D0%B0%D0%BC%D0%B8%D1%82%D0%B5+%D1%82%D1%8F%D1%85" rel="nofollow" class="external" title="Share this on Mixx">Share this on Mixx</a>
		</li>
		<li class="shr-reddit">
			<a href="http://reddit.com/submit?url=http://www.securityguy.org/cio-2008/&amp;title=%D0%94%D0%B0+%D0%B7%D0%B0%D1%89%D0%B8%D1%82%D0%B8%D0%BC+%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D1%8F%D1%82%D0%B0+%D0%BA%D0%B0%D1%82%D0%BE+%D0%BF%D1%80%D0%B5%D0%B4%D0%BF%D0%B0%D0%B7%D0%B8%D0%BC+%D1%81%D0%BB%D1%83%D0%B6%D0%B8%D1%82%D0%B5%D0%BB%D0%B8%D1%82%D0%B5+%D0%BE%D1%82+%D1%81%D0%B0%D0%BC%D0%B8%D1%82%D0%B5+%D1%82%D1%8F%D1%85" rel="nofollow" class="external" title="Share this on Reddit">Share this on Reddit</a>
		</li>
		<li class="shr-stumbleupon">
			<a href="http://www.stumbleupon.com/submit?url=http://www.securityguy.org/cio-2008/&amp;title=%D0%94%D0%B0+%D0%B7%D0%B0%D1%89%D0%B8%D1%82%D0%B8%D0%BC+%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D1%8F%D1%82%D0%B0+%D0%BA%D0%B0%D1%82%D0%BE+%D0%BF%D1%80%D0%B5%D0%B4%D0%BF%D0%B0%D0%B7%D0%B8%D0%BC+%D1%81%D0%BB%D1%83%D0%B6%D0%B8%D1%82%D0%B5%D0%BB%D0%B8%D1%82%D0%B5+%D0%BE%D1%82+%D1%81%D0%B0%D0%BC%D0%B8%D1%82%D0%B5+%D1%82%D1%8F%D1%85" rel="nofollow" class="external" title="Stumble upon something good? Share it on StumbleUpon">Stumble upon something good? Share it on StumbleUpon</a>
		</li>
		<li class="shr-technorati">
			<a href="http://technorati.com/faves?add=http://www.securityguy.org/cio-2008/" rel="nofollow" class="external" title="Share this on Technorati">Share this on Technorati</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=%D0%94%D0%B0+%D0%B7%D0%B0%D1%89%D0%B8%D1%82%D0%B8%D0%BC+%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D1%8F%D1%82%D0%B0+%D0%BA%D0%B0%D1%82%D0%BE+%D0%BF%D1%80%D0%B5%D0%B4%D0%BF%D0%B0%D0%B7%D0%B8%D0%BC+%D1%81%D0%BB%D1%83%D0%5B..%5D+-+http://b2l.me/ebedf&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>]]></content:encoded>
			<wfw:commentRss>http://www.securityguy.org/cio-2008/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Компанията vs. Social Engineering</title>
		<link>http://www.securityguy.org/cio-11/</link>
		<comments>http://www.securityguy.org/cio-11/#comments</comments>
		<pubDate>Mon, 17 Nov 2008 15:39:37 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Published]]></category>
		<category><![CDATA[articles]]></category>

		<guid isPermaLink="false">http://www.securityguy.org/?p=267</guid>
		<description><![CDATA[При цена от няколко цента до няколко долара за пълен комплект идентифицираща информация (За България това би било ЕГН, адрес по лична карта, трите имена, номер на дебитна/кредитна карта, e-mail), можем да заключим че тя вече се превръща във валута на черния пазар. Но цената за поръчково получаване на информация за дадена компания, варира от [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://cio.bg/?call=USE~records;&amp;page=paper&amp;id=92"></a><a href="http://cio.bg/?call=USE~records;&amp;page=paper&amp;id=92"><img class="alignleft" style="margin-left: 5px; margin-right: 5px; border: 0px;" title="korica" src="http://idg.bg/test/cio/2008/1114145335-Korica.jpg" alt="" width="120" height="168" /></a>При цена от няколко цента до няколко долара за пълен комплект идентифицираща информация (За България това би било ЕГН, адрес по лична карта, трите имена, номер на дебитна/кредитна карта, e-mail), можем да заключим че тя вече се превръща във валута на черния пазар. Но цената за поръчково получаване на информация за дадена компания, варира от няколко хиляди и расте според големината на компанията и ценността на получената информация. Пазарът е огромен &#8211; заради голямото търсене и предлагане. И ако искаме да не сме стока на тезгяха, е време да вземем мерки. Не е достатъчно да купим оборудване за десетки хиляди евро и да спим спокойно. Трябва да обърнем особено внимание на обучение на служителите за работа с класифицирана информация, защото те са първите атакувани и често са първите паднали в боя.<br />
<span id="more-267"></span><br />
<strong>Web mining</strong></p>
<p>Днес вече не е задължително атакуващия да се рови в нета за да вади парче по парче идентифицираща информация. Социални мрежи като MySpace, Facebook, LinkedIn (Oсобено LinkedIn!), сайтове за запознанства &#8211; могат за секунди да бъдат преровени чрез автоматизирани програми. Ако сте гледали филми в които служител на ФБР въвежда името на човек, и на екрана се появява цяла мрежа от хора свързани с него, неговия адрес, телефон, и хоби &#8211; такива програми вече са притежание на хората които са на лов за информация &#8211; изглеждат много красиво и смайват с функционалността си, повярвайте ми. Дори и те са безсилни обаче срещу компании и хора, които са внимателни за това което публикуват в публичното пространство.<br />
Служителите ви трябва да знаят, че всеки коментар в публичното или интернет пространство без знанието на работодателя може да причини изтичане на поверителна информация. И не е толкова важно съдържанието на коментара а това, че потенциален атакуващ може да използва тези дори малки количества информация за да се представи за вътрешен човек и да получи още повече такава.<br />
Използването на служебен мейл за цели различни от служебните трябва не само да се забрани но и да се контролира. Ако някой редовно се регистрира онлайн за какво ли не, ползвайки служебния си адрес, рано или късно адресът ще попадне не където трябва. И тук опасността не идва толкова от спам, колкото от таргетирани атаки &#8211; ако аз знам че служителят Иван Петров има мейл <a href="mailto:ivan_petrov@company.com">ivan_petrov@company.com</a>, и че той е главният счетоводител, няма да му пращам спам за виагра, а ще му пратя &#8220;методи за спестяване на време при извършване на финансов анализ&#8221; &#8211; които естествено, ще съдържат в себе си и малка изненада&#8230; И естествено информацията съдържаща се в неговия компютър ще ми е много по-полезна от тази намираща се в компютъра на неизвестен служител от компанията. Много по-трудно е да го направя, ако не мога да извлека от интернет връзката между името му, позицията му и неговата поща.<br />
Мислите, че това не е толкова вероятно да се случи на вас? Помислете пак. Веднъж при оглед на компютър на счетоводител, открих 17! вируса от типа &#8220;троянски кон&#8221;, и това при положение че имаше инсталирана антивирусна програма. Проблемът не беше технически &#8211; не беше заради неработеща антивирусна &#8211; а в това, че счетоводителя не знаеше как да се държи в интернет.<br />
При едно проучване направено много наскоро се установи, че до 15 минути! след презентация на продукт, започват таргетирани атаки срещу точно определени хора в компанията, съдържащи в себе си името на продукта а понякога и слайдове от тази презентация! Естествено, не става въпрос за български компании, но изводите са очевадни.</p>
<p><strong>Phone mining</strong></p>
<p>Социалните инженери* използват желанието на човек да помогне на колега в нужда. Един примерен сценарий:<br />
Банка. Обаждане на телефон, получен чрез социален инженеринг от друго място, или чрез проучване на уеб коментари или дори на официалния сайт на компанията. Този телефонен номер би трябвало да се знае само от служители, затова телефонния оператор вдига слушалката вече с доверие към обаждащия се.<br />
&#8220;Здравей, тук в клон Х ни падна отново връзката с основния сървър, и не знам вече какво да правя, аз съм нов(a) а тук има много важен клиент. Казва че е клиент на банката, но аз няма как да проверя &#8211; ще ти дам неговото ЕГН, и трите му имена, ще провериш ли в системата за неговия IBAN и наличност по сметка и да ми ги продиктуваш, за да сравним с това което той ми даде?&#8221;<br />
За съжаление не съм банков служител и не мога да използвам &#8220;банкови&#8221; термини, но се надявам да сте уловили есенцията на това което се случва в горния диалог.<br />
Обаждащия се не се идентифицира. Дори да е научил име на служител от съответния клон и да се представя за него, трябва да има изградени начини за автентификация с информация, която не може да се получи отвън &#8211; добра практика за това е всеки служител да има уникален идентификационен номер който може да се види в директория на служителите &#8211; но никъде извън компанията. Когато се обади някой и се представя за служител, и иска поверителна информация, винаги ще може да го попитате &#8220;А какъв е твоят id номер?&#8221; &#8211; ако каже ще се обадя по-късно, е време да проверите автентичността на обадилия се. Ако сте записали името му, намерете служебния му телефон от директния му ръководител или от служебна директория и му позвънете &#8211; ако потвърди че той се е обаждал, дайте му нужната информация. Ако каже че не знае за какво става въпрос, имаме инцидент и служителите по сигурността трябва незабавно да бъдат информирани, че някой опитва да атакува компанията. Защото ако някой се опитва да получи конфиденциална информация по телефона, едва ли това е единствената област в която ще търси пролуки.<br />
Друг начин да предотвратим изтичане на информация по телефона е като изградим изцяло вътрешна телефонна мрежа, която не е достъпна отвън. Но отново, служителите които могат да получат подобни обаждания, задължително трябва да преминат през инструктаж за това какво да очакват, как да идентифицират обаждащия се, каква информация могат да дават по телефона и каква &#8211; не, дори ако се обажда прекият им ръководител. Много често социалните инженери използват именно страха от висшестоящ когато се обаждат &#8211; много е трудно да откажеш на някой от който зависи заплатата ти, и те го знаят.<br />
Понякога атакуващите се представят за служители от ИТ отдела, които тестват нещо и искат от нищо неподозиращата секретарка да щракне на тестовия файл който току-що са и изпратили.. всеки служител трябва да е наясно с тази опасност &#8211; по-долу ще намерите примери как да се предотврати.</p>
<p><strong>Стъпки за действие:</strong><br />
Като цяло, начините за компрометиране на потребителски компютър не са много &#8211; или чрез отваряне на линк към файл в интернет, или чрез отваряне на уеб сайт който съдържа в себе си изпълним код (Java, gifar (Java в Gif файл), javascript, exploit in client OS), или чрез отваряне на атачмънт. Атачмънтът също може да не е изпълним файл а просто картинка съдържаща изпълним код (като популярния ani еxploit, който зарежда код само чрез показване на ani mouse cursor) &#8211; затова, служителят трябва да е информиран кои негови действия могат да доведат до компрометиране на неговия компютър. Ако знае кое е опасно, той няма да изпълни дори молбата на мним ИТ специалист да отвори атачмънт или да посети даден уеб адрес &#8211; ще знае, че това е опасно и ще поиска ИТ специалиста да измисли друг начин да тества системите си.<br />
Трябва да внимават за линкове имитиращи популярни уеб ресурси &#8211; като <a href="http://www.dirr.bg">http://www.dirr.bg</a>, или <a href="http://89.119.22.35/index.html">http://89.119.22.35/index.html</a> &#8211; линкове съдържащи IP адреси, много много рядко са легитимни. Темата за порнографията е неудобна, но трябва да бъде спомената във фирмените обучения. Информирайте хората си, че в огромна част от сайтовете съдържащи порнографски или еротични материали, има вируси &#8211; не само че преглеждането им би трябвало да е забранено (и физически невъзможно) във всяка компания от етични съображения, но и от съображения за сигурност!<br />
Ако получат мейл който съдържа брандинга на компанията като лого и фирмени цветове, който ги приканва да попълнят анкета &#8211; много е вероятно един от въпросите да е &#8220;Попълнете потребителското си име и парола за да потвърдите идентичността си&#8221; &#8211; ясно е какво се случва тогава, нали? Нека такива мейли не ги подлъгват &#8211; единственото място където който и да е служител трябва да въвежда паролата си са фирмените уеб ресурси, служебния компютър, и служебните приложения които ползва. Никога, при никакви обстоятелства никой не трябва да дава паролата си на никого!</p>
<p>Обяснявайте на служителите чрез месечни бюлетини и първоначално обучение на новопостъпили, че всичко което правят онлайн може да бъде свързано с компанията и да бъде използвано срещу тях и срещу компанията. Че те ще бъдат държани отговорни, ако са били причина за изтичане на класифицирана информация чрез необмислено държание в интернет. Обяснете им че конфиденциална информация е не само финансовото състояние на компанията, но също имена на служители, вътрешни телефонни номера, и-мейл адреси и тн. Изрично трябва да се забрани препращане на съобщения от типа &#8220;Изпрати на всичките си приятели това писмо, което ще помогне на бедното дете&#8221; и подобните му &#8211; и да се обясни, че по подобен начин се събират и-мейл адреси на всички които са получили и изпратили писмото, и след това тези адреси се използват за изпращане на спам и таргетирани атаки. Те трябва да знаят че информацията с която работят всеки ден, е обект на търсене от външни лица постоянно, и да са постоянно нащрек за хора които се опитват да я получат без да са оторизирани.<br />
Много ясно им обяснете защо не трябва да използват истинското си име и служебния си и-мейл адрес при регистрация в сайтове и форуми &#8211; никой не гарантира че сайта или форума утре няма да бъдат компрометирани, и регистрационната информация от тях &#8211; продадена и препродадена на десетки места. И повече от естествено е да знаят, че ако такъв форум бъде атакуван техните пароли ще бъдат получени от трети лица &#8211; а ако използват една и съща парола за личната си поща, служебната поща, служебния компютър и пин на банковата си карта &#8211; стоят на много, много тънък лед. Вие също.</p>
<p>Няма кой друг да го направи освен вас, техните ръководители &#8211; дори да ви се струва че да обясните на секретарката да внимава каква парола използва за регистрация в сайта за запознанства не е ваша работа, ако не го направите &#8211; вие ще сте отговорни за евентуален пробив на нейния служебен и-мейл, чрез използване на същата парола&#8230;</p>
<p>Ключови хора, които могат да станат жертви на таргетирана атака &#8211; а това са ИТ персонала, икономистите, секретарките на ръководители, дори изпълнителни директори &#8211; трябва да са наясно колко интересни са за атакуващите заради позициите си. Трябва да знаят, че докато са на служебния си компютър не трябва да отварят линкове и прикачени файлове пратени в чат или и-мейл &#8211; дори да са сигурни, че става въпрос за безобидно видео или виц. Обяснете им защо (този линк или прикачен файл могат да съдържат в себе си написан лично за тях вирус &#8211; и в такъв случай антивирусната програма няма да помогне. Ако ще посещават сайтове, нека са само известни със сигурността си и популярни уеб ресурси &#8211; всички знаем че хората браузват, но нека поне го правят отговорно.<br />
Служителите в ИТ отдела са особено уязвими заради самоувереността си и нерядко те стават най-лесната жертва за атакуващия. Правилата за всички останали, трябва да важат и за тях!</p>
<p>Презумпцията &#8220;невинен до доказване на противното&#8221; не важи когато пазим информацията. Човека който се обажда по телефона и иска от нас да нарушим правилата защото е спешно и светът ще рухне ако не го направим, трябва винаги да получава сериозна съпротива.</p>
<p>*Social engineer &#8211; човек владеещ майсторски умения в манипулиране на хора</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center">
<ul class="socials">
		<li class="shr-comfeed">
			<a href="http://www.securityguy.org/cio-11/feed" rel="nofollow" class="external" title="Subscribe to the comments for this post?">Subscribe to the comments for this post?</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.securityguy.org/cio-11/&amp;title=%D0%9A%D0%BE%D0%BC%D0%BF%D0%B0%D0%BD%D0%B8%D1%8F%D1%82%D0%B0+vs.+Social+Engineering+" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.securityguy.org/cio-11/&amp;title=%D0%9A%D0%BE%D0%BC%D0%BF%D0%B0%D0%BD%D0%B8%D1%8F%D1%82%D0%B0+vs.+Social+Engineering+" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
		<li class="shr-diigo">
			<a href="http://www.diigo.com/post?url=http://www.securityguy.org/cio-11/&amp;title=%D0%9A%D0%BE%D0%BC%D0%BF%D0%B0%D0%BD%D0%B8%D1%8F%D1%82%D0%B0+vs.+Social+Engineering+&amp;desc=%D0%9F%D1%80%D0%B8%20%D1%86%D0%B5%D0%BD%D0%B0%20%D0%BE%D1%82%20%D0%BD%D1%8F%D0%BA%D0%BE%D0%BB%D0%BA%D0%BE%20%D1%86%D0%B5%D0%BD%D1%82%D0%B0%20%D0%B4%D0%BE%20%D0%BD%D1%8F%D0%BA%D0%BE%D0%BB%D0%BA%D0%BE%20%D0%B4%D0%BE%D0%BB%D0%B0%D1%80%D0%B0%20%D0%B7%D0%B0%20%D0%BF%D1%8A%D0%BB%D0%B5%D0%BD%20%D0%BA%D0%BE%D0%BC%D0%BF%D0%BB%D0%B5%D0%BA%D1%82%20%D0%B8%D0%B4%D0%B5%D0%BD%D1%82%D0%B8%D1%84%D0%B8%D1%86%D0%B8%D1%80%D0%B0%D1%89%D0%B0%20%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D1%8F%20%28%D0%97%D0%B0%20%D0%91%D1%8A%D0%BB%D0%B3%D0%B0%D1%80%D0%B8%D1%8F%20%D1%82%D0%BE%D0%B2%D0%B0%20%D0%B1%D0%B8%20%D0%B1%D0%B8%D0%BB%D0%BE%20%D0%95%D0%93%D0%9D%2C%20%D0%B0%D0%B4%D1%80%D0%B5%D1%81%20%D0%BF%D0%BE%20%D0%BB%D0%B8%D1%87%D0%BD%D0%B0%20%D0%BA%D0%B0%D1%80%D1%82%D0%B0%2C%20%D1%82%D1%80%D0%B8%D1%82%D0%B5%20%D0%B8%D0%BC%D0%B5%D0%BD%D0%B0%2C%20%D0%BD%D0%BE%D0%BC%D0%B5%D1%80%20%D0%BD%D0%B0%20%D0%B4%D0%B5%D0" rel="nofollow" class="external" title="Post this on Diigo">Post this on Diigo</a>
		</li>
		<li class="shr-googlebuzz">
			<a href="http://www.google.com/buzz/post?url=http://www.securityguy.org/cio-11/&amp;imageurl=" rel="nofollow" class="external" title="Post on Google Buzz">Post on Google Buzz</a>
		</li>
		<li class="shr-misterwong">
			<a href="http://www.mister-wong.com/addurl/?bm_url=http://www.securityguy.org/cio-11/&amp;bm_description=%D0%9A%D0%BE%D0%BC%D0%BF%D0%B0%D0%BD%D0%B8%D1%8F%D1%82%D0%B0+vs.+Social+Engineering+&amp;plugin=sexybookmarks" rel="nofollow" class="external" title="Add this to Mister Wong">Add this to Mister Wong</a>
		</li>
		<li class="shr-mixx">
			<a href="http://www.mixx.com/submit?page_url=http://www.securityguy.org/cio-11/&amp;title=%D0%9A%D0%BE%D0%BC%D0%BF%D0%B0%D0%BD%D0%B8%D1%8F%D1%82%D0%B0+vs.+Social+Engineering+" rel="nofollow" class="external" title="Share this on Mixx">Share this on Mixx</a>
		</li>
		<li class="shr-reddit">
			<a href="http://reddit.com/submit?url=http://www.securityguy.org/cio-11/&amp;title=%D0%9A%D0%BE%D0%BC%D0%BF%D0%B0%D0%BD%D0%B8%D1%8F%D1%82%D0%B0+vs.+Social+Engineering+" rel="nofollow" class="external" title="Share this on Reddit">Share this on Reddit</a>
		</li>
		<li class="shr-stumbleupon">
			<a href="http://www.stumbleupon.com/submit?url=http://www.securityguy.org/cio-11/&amp;title=%D0%9A%D0%BE%D0%BC%D0%BF%D0%B0%D0%BD%D0%B8%D1%8F%D1%82%D0%B0+vs.+Social+Engineering+" rel="nofollow" class="external" title="Stumble upon something good? Share it on StumbleUpon">Stumble upon something good? Share it on StumbleUpon</a>
		</li>
		<li class="shr-technorati">
			<a href="http://technorati.com/faves?add=http://www.securityguy.org/cio-11/" rel="nofollow" class="external" title="Share this on Technorati">Share this on Technorati</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=%D0%9A%D0%BE%D0%BC%D0%BF%D0%B0%D0%BD%D0%B8%D1%8F%D1%82%D0%B0+vs.+Social+Engineering++-+http://b2l.me/ebeak&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>]]></content:encoded>
			<wfw:commentRss>http://www.securityguy.org/cio-11/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>CIO Publication (In Bulgarian) &#8211; Clickety-Click!</title>
		<link>http://www.securityguy.org/clickety-click/</link>
		<comments>http://www.securityguy.org/clickety-click/#comments</comments>
		<pubDate>Thu, 06 Nov 2008 08:17:55 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Published]]></category>
		<category><![CDATA[articles]]></category>

		<guid isPermaLink="false">http://www.securityguy.org/?p=260</guid>
		<description><![CDATA[Clickety &#8211; Click!  Когато нелоялната конкуренция не спи, а търговията с информация е в разцвета си, е време да разберем с кого си имаме работа и да започнем да взимаме ответни мерки. Не, не с техните методи, разбира се &#8211; и обучението на персонала е добро, много добро начало.     Някога и аз си [...]]]></description>
			<content:encoded><![CDATA[<p><strong>Clickety &#8211; Click!</strong></p>
<p><strong></strong></p>
<p><strong></strong></p>
<p> Когато нелоялната конкуренция не спи, а търговията с информация е в разцвета си, е време да разберем с кого си имаме работа и да започнем да взимаме ответни мерки. Не, не с техните методи, разбира се &#8211; и обучението на персонала е добро, много добро начало.</p>
<p> <img class="aligncenter" title="cio" src="http://idg.bg/test/cio/2008/1027171648-Korica1.jpg" alt="" width="120" height="165" /></p>
<p> <span id="more-260"></span></p>
<p>Някога и аз си представях, че ако една компания похарчи хиляди, десетки хиляди и понякога повече за оборудване от типа на защитни стени, системи за контрол на достъпа и други подобни продукти, данните стават все по-защитени и по-защитени. Все пак, не може да няма логика в това нали? Не може всички тези системи да не добавят добавената стойност към сигурността, каквато обещават? Разбира се, че го правят. Когато построиш защитна, дори огнена стена 2 метра висока и 2 метра широка в полето, и някой се блъска в нея, опитвайки се да мине от другата страна, той в никакъв случай няма да успее!</p>
<p>Тогава ние сме… защитени? Ще се опитам да разкажа една история &#8211; тази, която се случва всеки ден, на която съм бил свидетел нееднократно, и от която бих искал да предпазя хората които я прочетат.</p>
<p>Имало едно време един изпълнителен директор. Той много ценял информацията с която работи компанията му и я поверил в доверените ръце на най-добрите ИТ специалисти, които успял да намери. Те от своя страна намерили най-добрите решения за сигурност на пазара, купили ги, прекарали безброй безсънни нощи настройвайки всичко до най-малка подробност &#8211; до момента в който могли да кажат “Готово! Който и да се опита да ни атакува отвън &#8211; ще се провали!”. Заслужили почивката си, те се насладили на постигнатото и се заели с ежедневни задължения. Бизнесът вървял, информацията се трупала в информационната крепост на компанията, от време на време някой проверявал за дупки в стените, за ръждясали ключалки, закърпвал евентуалните дупки и продължавал напред.</p>
<p>Хората в ИТ отдела идвали и си отивали, но информацията стоява непокътната. Колкото пъти проверявали дали не е изчезнала, тя си била там! Няма по-хубаво нещо от това да се чувстваш сигурен.</p>
<p>Докато един ден, 100 от 300-те служители не получили интересен мейл в пощата си. Не се споменавало за вълшебни лекарства или нов начин за забогатяване, не! Ставало въпрос за най-елементарния случай “Помогни на дете! Препрати писмото на приятел!”. Мейлът съдържал и линк, за повече информация по въпроса. Линкът не водел до опасни сайтове, не карал хората да свалят нищо от интернет, а само да го последват &#8211; нима в това има нещо лошо? И кой не иска да помогне на горкото дете? Я да видим какво повече можем да прочетем… Clickety-Click!</p>
<p>Странно. Браузърът зарежда сайта, и се затваря от само себе си. Е, какво пък &#8211; задачите са много, продължаваме по план! Някой друг ще помогне на детето.</p>
<p>Какво се случи междувременно? В мейла нямаше вирус, затова корпоративната антивирусна програма не ни алармира. Той не съдържаше атачмънти, нито лоши думички, нито линкове към вирус дори! В сайта който някои посетиха, също нямаше нищо особено, което да алармира защитните стени… Защо се затвори прозореца на браузъра и защо това трябва да ни притесни?</p>
<p>Всъщност, ето какво се случи.</p>
<p>Посещавайки сайта, браузърът зарежда зловреден код &#8211; който дори няма нужда да е под формата на файл. Може да се съдържа в икона, скрипт, графика, анимация &#8211; няма значение формата, важен е фактът, че компютърът е изпълнил команда от някой, който не го прави с благотворителна цел! В повечето случаи, тази команда инструктира жертвата си да зареди още и още зловреден код, който много бързо и невидимо инфектира компютъра до степен в която атакуващият вече има пълен контрол над информацията в него, и в много случаи до информацията в цялата компания, след много много кратко време.</p>
<p>Защо не ни защитиха защитните стени за хиляди и десетки хиляди евро? Много просто. Де факто, не ни атакува никой отвън. Атакуваха ни собствените ни, желаещи да помогнат на бедното дете от мейла, служители! Няма почти никаква разлика между това, дали някой ще изпрати информацията собственоръчно до “атакуващия”, и това да му се даде пълен достъп до мрежата така, че да си я вземе сам. Резултатът е един и същ.</p>
<p>А какво се случва с информацията? Тя си седи непокътната. Не е изтрита, не е променена, фирмата все още разполага с нея… само че, не само *тази* фирма.</p>
<p>Много жалко, че когато ни продават продукт за защита от атаки, не ни разказват такива истории. Знам, че е много неприятно да осъзнаваме колко крехка е всъщност сигурността на информацията &#8211; но това е единственият начин да пожелаем някаква промяна. Промяна, която ще затрудни до много голяма степен всеки пожелал да открадне каквато и да е информация от компанията!</p>
<p>Какво ни трябва? Още десетки хиляди евро за нови продукти? Не. Просто трябва да разкажем историята на подчинените си. Да им обясним, до каква степен успеха на бизнеса и неговата цялостност се крепят на всеки, от секретарката до изпълнителния директор. Хубаво е да имаме и системите за сигурност, и перфектно обучения ИТ персонал, но е добре и да обучим всеки в компанията да цени информацията с която работи, и да владее елементарни правила на поведение в мрежата. Така да се каже, 10-те заповеди на информационнаа сигурност!</p>
<p>1. Почитай Информацията, защото чрез нея бизнесът расте и ти дава работа.<br />
2. Не прави неоторизирани копия на информацията, и не ги изнасяй там където няма да е защитена!<br />
3. Не споменавай напразно Информацията пред хора които не трябва да я знаят<br />
4. Давай си почивка отвреме навреме, но нека това не застрашава Информацията, не кликвай където не трябва по време на почивката си!<br />
5. Почитай Шефа и фирмената информация, за да работиш дълго във фирмата и да просперираш<br />
6. Не трий и не губи ценна информация без причина!<br />
7. Не продавай информацията на други хора!<br />
8. Не кради информация!<br />
9. Не изопачавай информацията!<br />
10.Не пожелавай информацията на фирмата за себе си!</p>
<p>Обучението на персонала &#8211; това е само началото. Но е много добро начало, което, ако е поставено добре, служи за много здрава основа на информационната крепост във всяка компания. Пожалавам успех на всички, започнали да я градят!</p>


<div class="shr-bookmarks shr-bookmarks-expand shr-bookmarks-center">
<ul class="socials">
		<li class="shr-comfeed">
			<a href="http://www.securityguy.org/clickety-click/feed" rel="nofollow" class="external" title="Subscribe to the comments for this post?">Subscribe to the comments for this post?</a>
		</li>
		<li class="shr-delicious">
			<a href="http://delicious.com/post?url=http://www.securityguy.org/clickety-click/&amp;title=CIO+Publication+%28In+Bulgarian%29+-+Clickety-Click%21" rel="nofollow" class="external" title="Share this on del.icio.us">Share this on del.icio.us</a>
		</li>
		<li class="shr-digg">
			<a href="http://digg.com/submit?phase=2&amp;url=http://www.securityguy.org/clickety-click/&amp;title=CIO+Publication+%28In+Bulgarian%29+-+Clickety-Click%21" rel="nofollow" class="external" title="Digg this!">Digg this!</a>
		</li>
		<li class="shr-diigo">
			<a href="http://www.diigo.com/post?url=http://www.securityguy.org/clickety-click/&amp;title=CIO+Publication+%28In+Bulgarian%29+-+Clickety-Click%21&amp;desc=Clickety%20-%20Click%21%0D%0A%0D%0A%0D%0A%0D%0A%0D%0A%0D%0A%C2%A0%D0%9A%D0%BE%D0%B3%D0%B0%D1%82%D0%BE%20%D0%BD%D0%B5%D0%BB%D0%BE%D1%8F%D0%BB%D0%BD%D0%B0%D1%82%D0%B0%20%D0%BA%D0%BE%D0%BD%D0%BA%D1%83%D1%80%D0%B5%D0%BD%D1%86%D0%B8%D1%8F%20%D0%BD%D0%B5%20%D1%81%D0%BF%D0%B8%2C%20%D0%B0%20%D1%82%D1%8A%D1%80%D0%B3%D0%BE%D0%B2%D0%B8%D1%8F%D1%82%D0%B0%20%D1%81%20%D0%B8%D0%BD%D1%84%D0%BE%D1%80%D0%BC%D0%B0%D1%86%D0%B8%D1%8F%20%D0%B5%20%D0%B2%20%D1%80%D0%B0%D0%B7%D1%86%D0%B2%D0%B5%D1%82%D0%B0%20%D1%81%D0%B8%2C%20%D0%B5%20%D0%B2%D1%80%D0%B5%D0%BC%D0%B5%20%D0%B4%D0%B0%20%D1%80%D0%B0%D0%B7%D0%B1%D0%B5%D1%80%D0%B5%D0%BC%20%D1%81%20%D0%BA%D0%BE%D0%B3%D0%BE%20%D1%81%D0%B8%20%D0%B8%D0%BC%D0%B0%D0%BC%D0%B5%20%D1%80%D0%B0%D0%B1%D0%BE%D1%82%D0%B0%20%D0%B8%20%D0%B4%D0%B0%20%D0%B7%D0%B0%D0%BF%D0%BE%D1%87%D0%BD%D0%B5%D0%BC%20%D0%B4%D0%B0%20%D0%B2%D0%B7%D0%B8%D0%BC%D0%B0%D0%BC%D0%B5%20" rel="nofollow" class="external" title="Post this on Diigo">Post this on Diigo</a>
		</li>
		<li class="shr-googlebuzz">
			<a href="http://www.google.com/buzz/post?url=http://www.securityguy.org/clickety-click/&amp;imageurl=" rel="nofollow" class="external" title="Post on Google Buzz">Post on Google Buzz</a>
		</li>
		<li class="shr-misterwong">
			<a href="http://www.mister-wong.com/addurl/?bm_url=http://www.securityguy.org/clickety-click/&amp;bm_description=CIO+Publication+%28In+Bulgarian%29+-+Clickety-Click%21&amp;plugin=sexybookmarks" rel="nofollow" class="external" title="Add this to Mister Wong">Add this to Mister Wong</a>
		</li>
		<li class="shr-mixx">
			<a href="http://www.mixx.com/submit?page_url=http://www.securityguy.org/clickety-click/&amp;title=CIO+Publication+%28In+Bulgarian%29+-+Clickety-Click%21" rel="nofollow" class="external" title="Share this on Mixx">Share this on Mixx</a>
		</li>
		<li class="shr-reddit">
			<a href="http://reddit.com/submit?url=http://www.securityguy.org/clickety-click/&amp;title=CIO+Publication+%28In+Bulgarian%29+-+Clickety-Click%21" rel="nofollow" class="external" title="Share this on Reddit">Share this on Reddit</a>
		</li>
		<li class="shr-stumbleupon">
			<a href="http://www.stumbleupon.com/submit?url=http://www.securityguy.org/clickety-click/&amp;title=CIO+Publication+%28In+Bulgarian%29+-+Clickety-Click%21" rel="nofollow" class="external" title="Stumble upon something good? Share it on StumbleUpon">Stumble upon something good? Share it on StumbleUpon</a>
		</li>
		<li class="shr-technorati">
			<a href="http://technorati.com/faves?add=http://www.securityguy.org/clickety-click/" rel="nofollow" class="external" title="Share this on Technorati">Share this on Technorati</a>
		</li>
		<li class="shr-twitter">
			<a href="http://twitter.com/home?status=CIO+Publication+%28In+Bulgarian%29+-+Clickety-Click%21+-+http://b2l.me/ebedv&amp;source=shareaholic" rel="nofollow" class="external" title="Tweet This!">Tweet This!</a>
		</li>
</ul>
<div style="clear:both;"></div>
</div>]]></content:encoded>
			<wfw:commentRss>http://www.securityguy.org/clickety-click/feed/</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>
