четверг, 2 апреля 2020 г.

Новаторство Windows. Особое мнение

Презентации Microsoft, где они представляют "Прорывные технологии (с)" вызывают все больше и больше недоумения. Подобно Apple, рассказывающей в 1984 о графическом окружении и координатном устройстве "мышь". Напомню, что они были применены еще в 1973 году в компьютере Xerox Alto. Редмондские "новаторы" показывают решения, которые годами существуют на рынке. Так было с несколькими рабочими столами, установкой системы с серверов, выпуском Insider-preview сборок. Этот подход, когда достижения внутри своей экосистемы выдаются за достижения в мировой отрасли, вводит пользователей в заблуждение, заставляя их думать, что ничего подобного больше нигде нет.
"А что прорывного может предложить остальной рынок?" - спросите вы. Oracle представляет proof of concept операционной системы, которая не требует от пользователя рутинных задач по обновлению ПО, просмотра логов, настроек железа, ОС сама будет думать о проблемах безопасности и самообучаться.


Windows, на мой взгляд, растеряла дружелюбность к обычным пользователям в пост-седьмых версиях. И я говорю не об изменениях в интерфейсе, а о том, как много приходится думать о работоспособности системы. Меня лично не устраивает львиная доля настроек из коробки - везде приходится лезть руками. Настраивать показ расширений файлов, отказываться от установки приложений из магазина без моего ведома, корректировать расписание установки обновлений (для которых требуется перезагрузка). Если все оставить как есть, системой через год невозможно будет пользоваться ─ производительность упадет до нуля.


Чего только стоит фрагментация, ntfs только усугубила проблему с появлением файлов от 4 ГБ. Да, SSD решает эту проблему, но много компьютеров вы видели с SSD на 1 террабайт? Обдумайте эту мысль. Вспомните компьютеры под управлением XP, которые работают по 15 лет без переустановки ОС. Государственные учреждения очень богаты такими машинами.
Windows до сих пор представляет из себя нагромождение Legacy технологий: ядро NT морально устаревает именно из-за невозможности глобальных изменений. Поддержка новых технологий внедряется поверх старых, а не заменяет их. Я напомню, что Windows перестала запускать 16-битный код только с x64 XP, а DOS до сих пор существует в виде CMD.EXE, хоть и кастрирован.


На фоне всего этого Microsoft распускает штат тестировщиков, перекладывая усилия по обкатке свежего кода на плечи инсайдеров. Последние уже давно перестали ставить тестовые сборки на боевые системы. В итоге это кончается обновлениями, которые ломают производительность, безопасность, программное обеспечение.


Политика распространения только бинарных файлов тоже носит ряд неудобств. А ведь Red Hat доказала, что бизнесу очень важно иметь полный контроль над системой. Компании готовы платить за техническую поддержку и внедрение программ с открытым исходным кодом. Что делает Micrsoft? Открывает код двадцатипятилетней давности. Браво!


Windows не масштабируется ─ даже на телефонах не прижилась (хотя по большей части это заслуга маркетологов, а не технологий). Windows 10 IoT (Embedded) умерла не рождаясь, не видел ни одного серьезного упоминания о ней. Энтузиасты не спешат с нею разбираться.
GNU/Linux в этом плане можно собрать-пересобрать десятком способов. Вплоть до того, что ядро будет заточено под конкретный ПК. Или система без вопросов будет «заводиться» на системах 2000-2099 годов.


Windows должна стоять дома только для игр. И то до поры до времени. Ubuntu прекращают выпуск 32-битных сборок, но под давлением Valve не откажутся от запуска x32 приложений. Сервис цифровой дистрибуции Steam будет продолжать работать на одной из самых дружелюбных для новых пользователей Linux-based системе. Тот же Valve совместно с Wine не снижает темпов разработки проекта Proton, давая возможность запускать Windows-игры без эмуляции. А NVidia передает все больше документации по своим видеокартам в свободное ПО.
Меня огорчает мысль, что большинство Unix-like систем заточены под сервера, а Windows линейка ориентирована на предприятия. Да-да, многое из написанного выше не касается LTSC или серверных редакций ─ в корпоративной среде Windows чувствует себя прекрасно. Как администратор сети на два десятка устройств, я пользуюсь Active Directory и другими надстройками на Windows Server c великим удовольствием.
ChromeOS должна была выстрелить для домашних пользователей, но как и у Windows Mobile существует проблема нехватки софта. Устройства на MacOS неприлично дороги, там отсутствует само понятие "бюджетный сегмент".


А что в итоге? Компьютер включается, браузер открывается, игры играются ─ пользователь доволен. Когда все начинает тупить ─ переустанавливается система, покупается новое устройство.


Но никто не задумывается: «Что там под капотом?». Никто не хочет лучшего.

Константин, специалист ЦЗИ Шартрез

















Стопкоронавирус ─ Архангельск

Где читать новости о коронавирусе, чтобы не сойти с ума?


Изображение Christian Slater с сайта Pixabay 

В разгар пандемии новой коронавирусной инфекции важно выбирать источники, из которых Вы будете получать информацию, чтобы не быть дезинформированным и не пугать близких. С этой целью публикуем перечень сайтов, где можно брать проверенную информацию о вирусе и числе заболевших.

Социальная инженерия

Легко взломать компьютер, но еще легче "взломать" человека

Как ни странно, самым слабым звеном в защите любой системы является пользователь, ведь всем людям порой присущи некоторые слабости, чувства, которые может испытывать каждый человек: любопытство, торопливость, алчность, альтруизм или страх перед официальным учреждением т.д. Так злоумышленники, играя на эмоциях, чувствах, страхах и рефлексах людей, получают доступ к интересующей их информации. 
Основной задачей является получение доверия со стороны жертвы любыми способами, будь то интернет-мошенничество или же воздействие непосредственно на человека, например, личная встреча или разговор.
Существует несколько основных методов социальной инженерии:
  • кардинг (мошеннические действия, связанные с реквизитами банковских карт )
  • фишинг (рассылка вредоносных писем на электронную почту, либо направление человека на мошеннические сайты с целью завладевания вашими логинами и паролями от важных сайтов, аккаунтов, счетов в банке и т.д. )
  • фарминг (скрытое перенаправление пользователя на ложный IP адрес)
  • смс-атаки
  • взлом социальных сетей
  • психологические приемы
На практике очень много примеров психологического воздействия мошенников на других людей:
  1. Пример мошенничества в соц.сетях
  2. Десять примеров социальной инженерии
  • Социальному инженеру может потребоваться доступ на территорию компании/предприятия, и для этого он изучит, как устроен ваш пропускной режим.  Различная информация, такая как: расположение камер видео-наблюдения, количество и вид зоны общего доступа, есть ли возможность  пройти без проверки документов, какие люди являются более лояльными и сговорчивыми. Для проникновения на территорию могут быть использованы самые безобидные, на первый взгляд, предлоги. Социальный инженер может сказать, что ему стало плохо, срочно требуется посетить дамскую комнату, позвонить ребенку и т. д. Это может быть группа лиц, один из которых будет отвлекать вахтера.
  • Еще одно слабое место – приемная руководителя, где имеется возможность пообщаться с секретарем или же с посетителями, узнав при этом необходимую информацию, посмотреть, какие документы лежат на столе,
  • Представившись кандидатом на определенную должность, злоумышленник может начать разговор с другими сотрудниками и узнавать о структуре и деятельности предприятия, будущих должностных обязанностях, может свободно ходить по территории, изучать названия кабинетов. Таким образом создается более доверительное отношение к человеку, который является потенциальным коллегой.
  • Социальные инженеры разведывают информацию не только при личной встрече, они могут позвонить по телефону, представляясь специалистом технической поддержки/ сотрудником банка/ социологом т.д. и попытаться получить важные данные или обманом заставить сотрудника перейти по нужной ссылке, ввести пароль, скачать и запустить посторонний файл.

Что делать?

1) Определить информацию, уязвимую к атаке

Все сотрудники должны уметь классифицировать информацию по степени защищенности и понимать, раскрытие каких данных может причинить вред компании.

2)  Повысить компетентность в вопросах информационной безопасности

Сотрудникам компании необходимо знать, каким атакам может быть подвержена та или иная информация, как поступать в подобных ситуациях.

3) Ограничить права доступа к информационным системам

Доступ на копирование, скачивание, изменение информации должны иметь только те сотрудники, которым это необходимо для выполнения должностных обязанностей. В некоторых компаниях целесообразно запретить использование съемных носителей.

4) Подготовить инструкции по обмену информацией

Все должны иметь четкие инструкции о том, в каких условиях они могут раскрыть важную для компании информацию. В инструкции можно указать, какие сведения можно передавать службам техподдержки, представителям контролирующих органов и т. п.

5) Обновить антивирусное ПО до актуальной версии

Благодаря этому можно снизить процент уязвимости к массовым фишинговым атакам.

Небольшое, но интересное видео о том, как защититься от социальной инженерии.

Источники:

пятница, 2 августа 2019 г.

Катарсис и Dallas Lock = дружба

В ходе тестирования функционала СЗИ от НСД "Dallas Lock" была обнаружена весьма интересная особенность: при установке и обновлении специализированного ПО Катарсис выскакивала следующая ошибка «Невозможно установить приложение. Обратитесь к системному администратору».
При неактивном режиме или в режиме обучения Dallas Lock проблемы не возникало, как и до установки СЗИ. Исследование логов СЗИ от НСД показало, что блокируется процедура создания жесткой ссылки. Исследование логов Катарсис показало только то, что нам отказано в доступе. К чему – непонятно.
Операция создания жесткой ссылки по умолчанию запрещена операционной системой Windows всем пользователям, кроме администратора. Почему операция срабатывала при установке от имени пользователя без запроса на повышение привилегий, нам до конца все еще не понятно. А еще доступ на папку с программой ничего не давал дельного – установка все равно блокировалась, ровно, как и обновление.
Тем не менее, прошло несколько весьма напряженных недель, проведенных в судорожных попытках найти решение для такой, казалось бы, мелкой проблемы, километры переписки с техподдержками обоих разработчиков. И вот оно – решение!
Для корректной установки потребовалась небольшая настройка – во вкладке Контроль ресурсов выбрать раздел Параметры ФС по умолчанию. В открывшемся окне выбрать Дискреционный доступ, добавить имя пользователя, кому нужна подобная программа, и отметить пользователю галочки у «Низкоуровневое чтение» и «Низкоуровневая запись». И все! Вы молодец!

вторник, 29 января 2019 г.

Порядок установки СЗИ


За этот месяц вопрос порядка установки СЗИ на рабочую станцию возникал многократно, что и сподвигло на написание небольшого очерка о порядке - в помощь коллегам.

Для начала, посмотрите статью по подготовке компьютера к установке СЗИ, она тем более актуальна, если речь идет о последующей аттестации.

Давайте возьмем простой пример: один компьютер с выходом в сеть Интернет. Чаще всего, на компьютере используются СЗИ от НСД (средство защиты информации от несанкционированного доступа), антивирусное средство, межсетевой экран, СКЗИ.

Дополним условия:
  • все продукты совместимы (Вы же заранее проверили); 
  • в инструкциях нет специальных указаний по порядку установки СЗИ. 

Если считать, что все эти СЗИ - отдельные продукты, то я бы рекомендовала следующий порядок:
  1. СКЗИ (средство криптографической защиты);
  2. ПМЭ (персональный межсетевой экран);
  3. СЗИ от НСД (средство защиты от несанкционированного доступа);
  4. Антивирус.
Почему выбираю такой порядок?

СКЗИ желательно установить и затем протестировать соединение, пока точно нечему блокировать пакеты. Поставили, настроили, протестировали доступность необходимых узлов по шифрованному каналу. Работает? Поехали дальше.

Ставим ПМЭ. Поставили, настроили, проверяем еще раз доступность необходимых сетевых ресурсов, в том числе по защищенному каналу. Работает? Поехали дальше.

Ставим СЗИ от НСД. В данном случае я бы уточнила, что ставить СЗИ от НСД всегда лучше предпоследним или последним, независимо от количества СЗИ. СЗИ от НСД «берет» на контроль системные файлы, файлы операционной системы, директории установленных СЗИ, проверяя контроль целостности файлов.

Антивирус (или предпоследний) исключительно из соображений соблюдения требований по установке большинства производителей СЗИ: для корректной установки других СЗИ (не антивирус) чаще всего необходимо отключить антивирус на время установки.

Поскольку сейчас множество комплексных систем, реализующих несколько функций, то схема установки значительно упрощается. Например Dallas Lock, как и SecretNet может содержать модуль ПМЭ. СКЗИ ViPNet Client уже содержит ПМЭ. Есть универсальные продукты, если не требуется СКЗИ, которые включают СЗИ от НСД, ПМЭ, СОВ, антивирус.

Для получение ответов - задайте вопросы ;)


Евгения Гуральник
Неравнодушная к защите информации

четверг, 17 января 2019 г.

Как самостоятельно подготовить компьютер к установке средств защиты информации

"Дел на пять минут" - думает русский человек и ставит полученное ПО. Через пять минут, действительно все устанавливается с помощью многократного нажатия кнопки "Далее", перезагрузка и дальше несколько вариантов:

  • вроде все нормально, настраиваю!
  • что-то медленно загружается...
  • синий экран (один раз не страшно!)
  • что это за сообщения? что эта дурацкая программа имеет ввиду?

Узнаете себя? Нет?
Тогда давайте на всякий случай пройдемся по мини-чек листу. Заходим в систему под учетной записью с администраторскими правами и приступаем:

1. Разделить жесткий диск на два логических диска. Диск C - для установки ОС, Диск D - для хранения документов. В случае, если ОС даст сбой, вероятность сохранить данные намного выше.

2. Перенести все данные с диска С на диск Д, желательно создав удобную структуру документов. И не забудьте про рабочий стол, на котором постоянно хранятся все самые ценные документы. Вы можете или скопировать документы с рабочего стола на диск Д, или перенести сам рабочий стол на хранение на диск Д. Во втором случае все Ваши документы также будут отражаться на рабочем столе.

3. Проверить учетные записи. У Вас должны быть учетные записи для каждого пользователя и отдельно учетная запись администратора. При этом Учетные записи должны исключать стандартные названия, такие как "Гость", "Администратор", "Пользователь", "User" и т.д. Не забудьте проверить встроенную учетную запись администратора - ее также нужно переименовать. Остальные учетные записи, неиспользуемые в системе, нужно заблокировать или удалить. Но иногда специализированное ПО использует автоматически создаваемую учетную запись для работы, поэтому перед удалением учетной записи убедитесь, что они не используются.

4. Назначить права пользователям. Назначьте группы для пользователей, которые им необходимы для выполнения служебных обязанностей. При назначении групп и разрешенных действий всегда руководствуйтесь правилом: запретить все, затем разрешить действия необходимые для работы. Аналогично для учетных записей, созданных для специализированного ПО.
Также назначьте права доступа для папок на диске Д, назначив и/или убрав права для пользователей и/или групп пользователей. Проверьте существующие доступы системных учетных записей

5. Задать пароли для учетных записей. Ни в коем случае не оставляйте пустые пароли - в некоторых случаях после установки средств защиты информации Вы просто не сможете войти в свою учетную запись. Для создании паролей воспользуйтесь генератором паролей или следуйте следующим правилам:

  • пароль должен состоять из случайно подобранных символов, исключая слова, имена, даты и т.п.;
  • содержать не менее 8 символов, для администратора рекомендуемая длина пароля - не менее 12 символов;
  • содержать буквы разного регистра (большие, маленькие), цифры, специальные символы (&%@#$).

6. Сделать резервную копию данных. Перед установкой нового программного обеспечения скопируйте данные с диска Д на отчуждаемый носитель. Создайте точку восстановления системы встроенными средствами ОС или с помощью ПО, создаваемого образ системы, например  Acronis.

7. Обновить все установленное программное обеспечение, включая операционную систему.

8. Проверить, все ли характеристики системы подходят под устанавливаемое ПО: совместимо ли ПО, есть ли необходимое место на диске С.

9. Удалить аналогичное ПО с компьютера. Пример аналогичных программ: Dallas Lock - Secret Net, Kaspersky Antivirus - Dr. Web.

10. Проверить диск С встроенной в ОС программой проверки жестких дисков, устранить дефекты.

11. Провести дефрагментацию жесткого диска.

12. Проверить компьютер на отсутствие вирусов.

13. Закрыть запущенные программы и приложения, т.к. установка потребует перезагрузки системы.

14. Отключить антивирусное ПО для установки средств защиты информации при необходимости. Обычно, информация об этом указана в инструкции на устанавливаемое ПО. Обязательно соблюдайте данный пункт, иначе ПО может быть установлено с ошибками и работать некорректно.

Вот и все. После подготовки можете установить ПО, перезагрузить систему и приступать к настройкам.
А как проверить приобретенное СЗИ читаем здесь

Как вы заметили, статья заточена под пользователей Windows, но, думаю, для тех, кто уже годами эксплуатирует другие операционные системы, не составит труда применить указанный чек-лист с необходимыми уточнениями.

Для получение ответов - задайте вопросы ;)

Евгения Гуральник
Неравнодушная к защите информации

Как проверить полученное средство защиты информации

Да-Да.
Недостаточно просто купить средство защиты информации.

Вы уже, надеюсь, знаете, что нужно обязательно проверять комплектацию купленных продуктов и бухгалтерские документы.

Но когда Вы приобретаете сертифицированное средство защиты информации, должны быть  более бдительны.

В первую очередь проверяем состав полученного пакета, должно быть:

  • диск с установочным дистрибутивом;
  • паспорт или формуляр изделия (иногда и то, и другое);
  • голографическая наклейка (обычно вклеена в формуляр/паспорт или наклеена на упаковку диска. Если куплено много лицензий, то может быть не одна наклейка, а лист с наклейками). На голографической наклейке напечатан индивидуальный номер сертификации, который дублируется в паспорте/формуляре;
  • копия сертификата соответствия с описанием, документов, по которым сертифицировано изделие. Иногда его вклеивают в паспорт/формуляр;
  • инструкции могут быть как распечатаны, так и записаны на диск.
Во вторую очередь проверяем содержимое диска, но не только состав. 
Контрольная сумма сертифицированного средства защиты информации должна обязательно совпадать с той, которая указана в паспорте/формуляре. В противном случае, это может говорить о невнимательности производителя или, что хуже, о недекларированных возможностях дистрибутива, наличием вредоносного ПО, программ-шпионов. 

Кстати, контрольные суммы рассчитываются не только для сертифицированного ПО. У любого производителя Вы можете запросить эту информацию, для проверки "чистоты" приобретенного ПО. 

Алгоритм расчета контрольных сумм также можно посмотреть в паспорте/формуляре. Для проверки контрольных сумм Вам понадобится специальное ПО для расчета. Лучше использовать сертифицированное ПО, такое как ФИКС 2.0.2, например. 

Контрольные суммы сверяются при обязательном отключении антивируса, т.к. он влияет на процесс и может исказить результат расчета. 

Если контрольные суммы не совпали с указанными в формуляре/паспорте, обязательно обратитесь к поставщику или к производителю, в случае если Вы покупали напрямую. 

Для получение ответов - задайте вопросы ;)

Евгения Гуральник
Неравнодушная к защите информации