#безопасность

страница 6 из 11
пост №665

Таблица показывает, сколько стоит атака 51% на популярные криптовалюты.

Спойлер — очень дешево. Час неограниченного пользования блокчейном биткоина — полмиллиона долларов в час. Эфира — 360 тысяч долларов. Ethereum Classic, капитализация которого полтора миллиарда долларов — 10 тысяч долларов в час. Такое раздолье для игроков на понижение, что даже я могу сообразить «схемку».

Атака 51% на Bitcoin Gold, когда 24 мая неизвестные сумели обокрасть публику на 18 миллионов долларов — это только начало.

Что такое атака 51%? Вся идея криптовалют — в ведении общего гроссбуха, запись в который происходит только при достижении консенсуса всеми участниками. Конечно, есть желающие приписать себе к счету дополнительных нулей. В большинстве криптовалют для записи в гросбух необходимо решить сложную математическую задачу (так называемый proof of work). Безопасность держится на том, что никто один не имеет достаточного мощных компьютеров, чтобы решить задачи в одиночку. Оказалось, что при высокой капитализации криптовалюты вполне реально собрать вычислительные ресурсы, необходимые для решения. После этого система перестает быть демократичной, наступает диктатура атакующего, он может писать в гроссбух что захочет.

Печально, но этот этап роста, который пройдет. Криптовалюты адаптируются, перед нами стоит очередная математическая (и инженерная) задача — обезопаситься от таких атак. И она наверняка имеет решение. Math is the new black.

пост №618

Гугл выкатил новые инструменты для безопасности корпоративных пользователей G Suite.

Нововведения защищают почту от фишинга, физические устройства от кражи информации и дают больше visibility атак на вашу компанию.

В случае фишинговых писем список фич впечатляет. Там и аттачи, и адреса, похожие на корпоративные и даже сканирование приложенных картинок и разворачивание «коротких ссылок» — полный фарш.

Я очень сильно облизывался на Security center dashboard — там показывается детальная статистика по всем инцидентам безопасности, но он всё ещё доступен только в тарифном плане Enterprise (25$ за пользователя в месяц; мы, как и все на Basic c 5$) :(

пост №590

В продолжении темы, интервью Jacob Hoffman-Andrews, одного из главных технарей в Let’s Encrypt и EFF.

Это выпуск подкаста (161-ый!), но у них супер-транскрипт на сайте, так что желающие могут не слушать, а прочитать.

Вообще, обратите внимание на эту медиа-компанию Changelog. У них 7 (!) подкастов для программистов и slack-community на полторы тысячи участников.

За подгон в чатик спасибо Жене Пирогову @pirogov. Заходите в наш чатик @ctodailychat, у нас говорят компьютерщики.

пост №588

Отличная новость для системных администоров и всего интернета. Let's Encrypt начал поддерживать выпуск wildcard-сертификатов.

Что это значит?

Сертификаты безопасности (SSL/TLS-сертификаты) — магический математический артефакт. Он защищает сайты двумя способами: 1. шифрует соединение читателей с сайтом в интернете, так что никто* не может подсмотреть, какие страницы открывает человек или данные он передает через формы сайта 2. позволяет подтвердить**, что между сайтом и читателем не влез злоумышленник, который меняет часть сообщений на другие (например, без SSL злоумышленник мог бы перехватить и изменить ваше банковское поручение).

Система безопасности сейчас построена так, что для создания (выпуска) сертификата нужна третья сторона, так называемый центр сертификации (Certificate Authority). Это бизнес и чуваки собирают деньги за каждый сертификат. Вдобавок, каждый выпуск сертификата это ручной процесс (благо он происходит раз в год или реже).

Несколько лет назад группа людей и организаций (посмотрите About, там много звездных имен) решили, что для общей безопасности нам нужно сделать выпуск сертификатов бесплатным и автоматизированным. И это сработало! Вот безумный график их роста, а вот тут исследование показывает, что 30% пользователей COMODO перешли на Let's Encrypt.

Зачем нужны wildcard'ы?

Дело в том, что порой у сайтов есть много поддоменов (то, что перед именем сайта через точку, www.meduza.io, monitor.meduza.io, specials.meduza.io, например). Как защитить эти сайты? Можно выпустить по отдельному сертификату для каждого этого поддомена. Так многие и делают, но есть ситуации, когда гораздо лучше заказать один (wildcard) сертификат *.meduza.io, который можно использовать на любых поддоменах Медузы.

Раньше LE не умел выпускать wildcart-сертификаты, а теперь научился.

Это был один из последних*** сильных аргументов, чем коммерческие Certificate Authority лучше Let's Encrypt.

Ура!

* Ходят слухи, что у NSA есть способы
** У злоумышленников есть 101 способ обвести вас вокруг пальца. Математику мы делать научились, а интерфейсы, которые бы помогли не попасться на удочку мошенника — нет.
*** Есть ситуации, в которых сертификаты от LE не годятся, но если вы в этой ситуации — то скорее всего знаете, что делать.

пост №581

Гугл раздает на конференции аппаратные ключи безопасности.

Эти ключи очень хорошо защищают от фишинга, с ними невозможно ввести 2-fa код безопасности в паленый сайт — и это 90% угроз даже для журналистов.

Единственный минус — аппаратные ключи немного опаснее в случае мощной таргетированной атаки. Представьте, сначала крадут пароль, а потом ключ и получают неограниченный доступ к аккаунту. У одноразовых кодов в телефоне остается ещё пинкод-защита телефона, а в случае аппаратного ключа это game over.

https://landing.google.com/advancedprotection/

пост №556

Последняя новость на сегодня (и важная): Трой Хант (один из самых крутых безопасников) запустил вторую версию сервиса Have I Been Pwned (англ. поимели ли меня).

В новой версии используются уже полмиллиарда утекших в паблик адресов и паролей.

Вот мой старый адрес [email protected] засветился в утечках из 11 сервисов, среди них Adobe.com, Dropbox, Kickstarter и Last.fm. Проверьте свои адреса, это очень увлекательно.

Вы программируете сервис, в котором у пользователей есть пароли? Защитите своих пользователей, проверяйте их пароли на наличие в базе. Интересно, что в новой версии АПИ используется элегантный метод k-anonimity, так что сервис проверки не сможет узнать пароли ваших пользователей, даже если очень захочет.

пост №496

Воскресная подборка, если хочется почитать:
- восстановление того, что видит человек, по fMRI! (pdf). Довольно огненно, это как если бы шуму вентилятора процессора можно было понять, что на этом процессоре считается (oh wait);
- ещё один side channel attack (в шумихе с процессорами был именно этот тип атаки) — можно понять, что за тобой следит дрон, даже не взламывая шифрование канала связи дрона (по объему передаваемых данных);
- Apple обновил документ по безопасности iOS — канонический пример того, как хорошо рассказать о технологиях;
- очень красивые фотки с завода карандашей (production porn);
- серия из трех видео про мозги, в которых девушка-математик походя объясняет, что такое симплекс;
- безопасники убера заплатил хакеру 100k USD, чтобы тот не говорил об уязвимости, через которую можно было вытащить все личные данные (и никому об этом не сказали). CSO уволили, у всех бомбит.