#безопасность

страница 4 из 11
пост №1132

Простые советы по информационной безопасности для журналистов и их близких. ФСБ в очередной раз напомнила (1, 2), что профилактика — лучшее лечение.

1. Защитите свой телефон. Выключите вход по отпечатку пальца в айфоне — отпечаток может подделать и ребенок. Поставьте 6-значный код, не 4-значный — 4 значный взламывается путем механического перебора. Вход по лицу относительно ок, вы как минимум узнаете, если вас заставят разблокировать телефон. Устанавливайте все обновления и свежие версии iOS, в них регулярно исправляются дырки, через которые можно было высосать данные из заблокированных устройств.

2. Установите пароль в телеграме. Функция называется «двухэтапная аутентификация» в настройках. Без пароля, всё что нужно для взлома всей истории вашей телеграм-переписки — это перехватить смс на ваш номер. Это могу сделать даже я, не говоря уже о спецслужбах. Особо чувствительную переписку ведите в секретных чатах и используйте таймер автоудаления, это здоровая тема.

3. Включите шифрование диска на ноутбуке. Без этого, пароль на ноутбуке не имеет никакого смысла и вся информация лежит в открытом доступе. Это займет у вас 30 секунд, и серьезно защитит информацию на ноутбуке. Инструкция для мака и для виндоуз.

4. Не пользуйтесь русской электронной почтой. Не пользуйтесь электронной почтой, хранящейся в России. Mail.ru и Яндекс подчиняются российским законам, а значит, в почте на их серверах ФСБ роется как у себя (у вас) дома. Google и Protonmail — нормальные почтовые сервисы, если за вами не следит АНБ США. Обратите внимание на своих контрагентов, если у них почта на mail.ru и яндексе — не стоит посылать туда важную информацию.

Бонус трек. Включите 2-факторную аутентификацию через временные коды во всех важных сервисах. Не используйте один и тот же пароль более чем в одном месте. Для простоты — храните всё это в ключнице 1password.

Ну и главное — помните, что эти правила повышают сложность взлома вашей переписки, не более. Гораздо лучше, правильнее и спокойнее не хранить компрометирующую переписку. Секретные чаты с таймером самоудаления сообщений и удаление чувствительных писем из почты — лучшая защита от взлома.

пост №1061

Мессенджер Signal рассказывает, как они работают над возможность выкинуть кого-то из группового чата.

Да, вы не ослышались. Это мессенджер, в котором невозможно удалить человека из группового чата.

Любой мессенджер — это десятки компромиссов между безопасностью и удобством пользования. Signal во всех спорных ситуациях выбирает безопасность.

Во всех остальных мессенджерах владелец сервера может как минимум посмотреть, кто с кем переписывается и в каких группах состоит. В Signal эта информация скрыта от владельца сервера [1, 2].

Это защита на случай, если серверы Signal взломают или государство выпишет им судебный ордер на выдачу данных.

Дуров говорит, что Telegram не взломают потому что они крутые; и не заставят выдать данные юридически, потому что он устроил адскую схему из компаний в разных юрисдикциях, владеющих частями друг-друга.

Signal решает подобные проблемы технически, без внесения компоненты доверия. Для этого улучшения групповых чатов они попросили авторов доработать криптографический алгоритм, придуманный учеными всего несколько лет назад! Это примерно как если бы для строительства здания привлекли ученых физиков, которые открыли новый закон, который позволил сделать колонны необычной формы.

Вот бы команде Signal десятую долю инженерных способностей направить в дизайн и интерфейсы — цены бы этой программе не было!

Мне очень близка тема безопасного, анонимного общения. Мы наведем базовый технический порядок в Pure, чтобы быстро работал и не глючил, а потом скопируем техническую начинку Signal максимально. Предвкушаю момент, когда буду объяснять «у нас в приложении самый безопасный анонимный мессенджер на свете, которым удобно пользоваться. А ещё знакомства для взрослых».

пост №1056

Private Internet Access - самый известный VPN-провайдер, который не хранит практически никакой информации о том, какие сайты вы посещали. Хороший способ обходить блокировки, классный VPN.

Этот бизнес купила израильская компания, известная тем, что она помогала преступникам распространять и монетизировать вирусы. Компания недавно сменила руководство и название; обещает, что теперь они используют полученные знания для того, чтобы сделать PIA ещё лучше. Доверять ли им - решать вам.

Пара старых надежных VPN провайдеров: IVPN и mullvad. Хороший список и сравнение плюсов минусов разных VPN тут.

P.S. Многие продавцы VPN нагоняют страху и обещают защиту от ужасов интернета. Не ведитесь. Обычному человеку VPN помогает обходить блокировки сайтов. В остальном польза от него минимальная, а вред реален - замедление доступа в интернет и лишний расход батарейки. Безопасности он вам почти не добавит. VPN может добавить приватности, но в этом плане лучше совсем без VPN, чем с плохим. Лучше потратьте силы и время на включение двухфакторной аутентификации, это реально повышает безопасность.

пост №1053

Доброе утро, друзья!

Второй эпизод подкаста — про безопасность. Трое хакеров делятся, как взломать, заработать и не сесть и как защититься.

С Эмилем и Каримом мы вместе участвовали в школьных соревнованиях по программированию. Тогда они были на голову сильнее меня в решении задач, а теперь стали одними из лучших хакеров России. Карим руководит безопасностью в Mail.ru. Третий гость — Омар Ганиев, член одной из сильнейших команд хакеров и владелец своей компании, оказывающей услуги информационной безопасности.

Слушайте в iTunes, Google и вообще везде.

Этот эпизод мы записывали в мае. Спасибо редактору Андрею Борзенко, звукорежиссёру Павлу Цурикову и продюсеру Паше Боровкову за терпение. Вы вытащили эпизод из 2 часов безудержного гоготания в микрофон перемежающегося «эту информацию нужно запикать». 💪 Насколько хорошо у нас получилось — решать вам.

пост №1031

Gitlab - один из трёх ведущих сервисов для хранения кода (конкурент github и bitbucket) обсуждает правило, по которому запретит нанимать сисадминов и инженеров техподдержки, живущих в России и Китае.

«Наши клиенты прямо просят об этом и вообще, это становится нормой для нашей индустрии», пишет Gitlab. (италик мой)

Gitlab - одна из известных remote-first компаний, где все сотрудники работают удаленно. У них есть подробная публичная книга-инструкция, «как работать в Gitlab» и поэтому обсуждение этого правила стало публичным.

Если вчитаться в комментарии обсуждения между сотрудниками компании становится ясно, что Gitlab пытается выиграть какой-то немаленький контракт и это требование включено в него. Предположу, что контракт с какой-то околоправительственной организацией. (легко найти на странице по слову contract)

——

Когда мы делали Медузу, то перевезли сисадмина из Москвы в Ригу именно по соображениям безопасности. Странно иметь человека со всеми ключами в досягаемости потенциального атакующего. Если российское государство станет потенциальным атакующим не только для свободных медиа, но и для коммерческих компаний — это очень печально.

пост №1017

Классная история и повод рассказать про взломы паролей понятным языком.

Историки взломали пароль Кена Томпсона из 1980-х! Томпсон — живая легенда (ru), создатель операционной системы Unix (предок Linux).

Дело в том, что в 1980е создатели Unix раздавали хэши (шифрованные отпечатки) своих паролей вместе с копиями операционной системы. Как так получилось?

Самый простой способ работы с паролями - хранить их на диске и при попытке входа сравнить введенный пароль с сохранённым. Совпадают - пускаем, не совпадают - не пускаем. У этого подхода есть проблема - если вдруг диск попадёт в руки злоумышленнику - все пропало.

Чтобы защитить пароль от утечки, мы храним не сами пароли, а их отпечатки (хэши). При попытке входа система подсчитывает хэш введённого пароля и сравнивает его с сохранённым. Хороший хэш устроен так, что по нему нельзя угадать пароль.

И все же, есть один гарантированный способ восстановить пароль зная его хэш: для этого нужно посчитать хэши всех возможных паролей. Тот, чей хэш совпал с нашим и есть искомый пароль. «Против лома нет приема», по английски - brute-force attack, по русски брутфорс или просто «перебор».

Именно отсюда происходят советы по хорошим паролям (я ненавижу формы регистрации не меньше вашего):

— не стоит использовать короткий пароль. При длине 1 для взлома нужно перебрать всего 26 вариантов (26 букв), при длине 2 вариантов — 26×26=676, при трех — уже 17 576 (26×26×26). Если у вас в пароле 8 букв — то это 208 миллиардов вариантов для перебора;
— заглавные буквы рулят! Добавление заглавных букв увеличивает число вариантов для 8 букв в 256 раз, до 53 триллионов.
— нельзя использовать как пароль слово из словаря. Слов очень мало — порядка 200 тысяч . Для перебора всех слов нужно в 800 миллионов раз меньше времени (ресурсов), чем для перебора случайных паролей длины 8.

☞ Попытки атакующих быстро перебрать много паролей и старания разработчиков сделать процесс перебора максимально долгим — одна из классических гонок вооружений. Существуют так называемые «радужные таблицы» предподсчитанных хэшей, которые существенно ускоряют процесс перебора вариантов. Для борьбы с использованием радужных таблиц придумали «соль)». ◼︎

Так вот, на прошлой неделе один энтузиаст подобрал пароль Томпсона найдя его хэш на винтажном диске — это заняло 4 дня непрерывной работы современной графической карты. Вычислительная мощь непредставимая 40 лет назад. Пароль был «p/q2-q4!», что на современный шахматный язык переводится «e2-e4» :)

🍒 Вишенка на торте — в публичную почтовую рассылку ответил сам Кен Томсон (!): «поздравляю». Через день в рассылку написал Роб Пайк — другая живая легенда: «во первых, я невольно подглядел пароль ещё в восмидесятых, а во вторых — взламывать пароли — безвкусно. Было безвкусно тогда, безвкусно и сейчас». У дедушек вечеринка 🎉

пост №998

На прошлой неделе в Лас-Вегасе прошел ежегодный Defcon — главная международная конференция по информационной безопасности. Вот неплохой список интересного от техкранча.

Меня больше всего впечатлили USB-кабели от _MG_. Cтоит воткнуть их в ноутбук, как атакующий получает контроль над вашим компьютером. Кабель содержит антенну, так что для связи не нужен интернет, достаточно айфона в радиусе 100 метров от жертвы. Можно вообще не быть рядом, а зашить в кабель команды, которые выполнятся при подключении к компьютеру жертвы.

Стоит прототип всего 200$. Чуваки обещают, что продакшен версия будет стоить 100$.

Я всегда рекомендовал журналистам макбуки и айпады, теперь моя рекомендация меняется. Для критических вещей — только айпады. А ещё не использовать чужие кабели и не покупать их в предсказуемых магазинах. Где моя шапочка из фольги?

P.S. Такие «заряженные» флешки мы видели уже несколько лет назад, но запихнуть целый атакующий компьютер внутрь кабеля у себя на кухне — это новая вершина. Респект и уважуха.

пост №931

«Название компании потом запикаем», «часть про *** и *** нужно вырезать целиком» — вот лейтмотив вчерашней записи подкаста про IT-безопасность.

Строгий продюсер запрещает что-либо обещать, так что пока рано подписываться в iTunes, продолжаем работать...

пост №925

StackOverflow продолжает рассказывать, как их поломали и что они делают для того, чтобы защититься в будущем.

Не забывают по пути объяснять, какие они молодцы и как у них все правильно устроено. Качественный PR.

пост №923

Для контраста: StackOverflow, главный сайт вопросов-ответов для программистов и не только, на прошлой неделе взломали. VP of Engineering публикует короткий пост, буквально «на выходных нас взломали, данные вроде целы, экстренно конопатим дырки, напишем как разберемся до конца».