Мелким шрифтом под звезд*чкой

Все изложенные в этом блоге материалы отражают личное (иногда - профессиональное) мнение автора и не должны расцениваться иначе. Перепечатки материалов этого блога приветствуются, ровно как ссылки на источник, конструктивная критика и комментарии.

Внимание! Информация, изложенная в этом блоге, предоставлена исключительно с целью ознакомления читателей с угрозами информационной безопасности и средствами борьбы с ними. Используя ее, вы действуете на свой страх и риск. Автор не гарантирует результаты и не несет ответственность за последствия ваших действий. Эта информация может стать причиной некорректной работы и/или нарушения безопасности информационных систем и человеческой психики. Перед выполнением каких-либо действий убедитесь в том, что вы обладаете санкцией, полномочиями, а самое главное навыками для их выполнения.

20120120

О создании ОО "UISG"


На рубеже 2011 и 2012 годов в жизни украинских профессионалов в области информационной безопасности, образовавших на страницах Linkedin-а сообщество Ukrainian Information Security Group (UISG), произошло два очень важных (эпохальных) события: нас стало более тысячи человек и мы смогли материализовать виртуальное сообщество в реальную Общественную организацию «Украинская группа информационной безопасности».

Здесь, у нас в UISG по состоянию на январь 2012 года зарегистрировано более тысячи участников, но лишь немногие знают, и всего единицы помнят  - с чего все начиналось?

Итак,

Украинская группа информационной безопасности (Ukrainian Information Security Group) родилась в 2008 году в социальной сети Linkedin как виртуальное сообщество, объединенное по профессиональному признаку -  информационная безопасность. Группа UISG в Linkedin была создана Алексеем Полонским. Модераторами группы стали Глеб Пахаренко, Павел Хмелевский и Артем Карпинский.

В UISG обсуждались насущные на тот момент, но довольно узкоспециальные аспекты конкретных проблем информационной безопасности, а встречи  участников проводились в киевских пабах.

Постепенно дискуссии приобретали все более системный характер, в них включались все больше разноплановых экспертов и профессионалов, началось обсуждение проблем нормативно-правового регулирования сферы  информационной безопасности в Украине. Виртуальное сообщество росло и крепло, в дискуссии постепенно стали включаться представители менеджмента ИТ-компаний, владельцы бизнеса, связанного с информационной безопасностью, а также представители государственных и правоохранительных органов Украины, имеющих к ней отношение.

На определенном этапе формат обсуждений «под пиво» стал тесен для уровня затрагиваемых проблем, поэтому он стал двигаться в сторону большей «официозности». Поначалу эти конференции тоже походили на очень неформальную встречу, только без пива. Но начиная с Конференции UISG-5 (декабрь 2010) эти собрания можно смело называть полноформатными Конференциями - с презентациями  и докладами, приглашенными «звездами» международной Information Security и представителями государственных регуляторов, деловыми переговорами в кулуарах и рекламными акциями компаний-организаторов.

Тогда же, на Конференции UISG-5 впервые громко прозвучали предложения трансформировать результаты интересных и плодотворных дискуссий элиты украинской информационной безопасности в нечто осязаемое, то, что можно предложить использовать всем пользователям информационных систем. Не всегда оправданная, но печальная слава Украины как страны со слабым контролем государства за соблюдением кибер-законодательства (и его несовершенством) не давала покоя многим украинским кибер-безопасникам. Идея создания общественной организации Ukrainian Information Security Group на базе имеющегося виртуального сообщества витала в воздухе уже давно, а впервые публично была озвучена Владимиром Ткаченко, Сергеем Дьяченко и Константином Корсуном во время проведения UISG-5.

Все так бы и осталось на уровне призывов и предложений, если бы к осени 2011 года не сформировалась инициативная группа из 9 человек, которая, убедившись во время проведении очередной Конференции UISG-7 в моральной поддержке и одобрении большинства коллег, взяла на себя смелость и труд зарегистрировать общественную организацию «Украинская Группа Информационной Безопасности», что и случилось 12 января 2012 года.

«12.01.2012 Главным Управлением юстиции в г. Киеве выдано свидетельство № 0001-2012 ГО, о регистрации объединения граждан - Общественная организация "Украинская группа информационной безопасности".»

Но настоящим днем рождения организации является вечер 22 декабря 2011 года, когда 9 активистов, презрев предновогодние хлопоты, и преисполнившись решимости, собралась в одном из киевских офисов и приняли ряд принципиальных решений – Организации быть!  При этом все понимали, что сама по себе общественная организация бесполезна, а ценность ее будет определяться делами и реальными достижениями. Поэтому тогда же были обсуждены первые шаги и проекты новорожденной организации.

На сегодня группа Ukrainian Information Security Group в Linkedin насчитывает более тысячи членов и все они желанные гости в Общественной организации UISG. Все, кому небезразличны проблемы информационной безопасности в банковском секторе, телекоммуникациях, сферах аудита и консалтинга, интеграции ИТ-решений, правоохранительной деятельности и международном сотрудничестве и во многих других направлениях ИБ – всем найдется кусок общественной нагрузки в организации профессионалов информационной безопасности.

Учредители Общественной организации «Украинская группа информационной безопасности» ставят перед собой весьма серьезные задачи:

  • объединить вокруг организации всех украинских профессионалов ИБ для дальнейшей популяризации и продвижения современных идей и практик информационной безопасности; 
  • используя накопленный практический опыт улучшать отечественное законодательство в этой сфере; 
  • наладить взаимодействие государственных структур и сообщества профессионалов по вопросам кибер-безопасности;
  • стать «точкой доверия» как внутри страны, так и за ее пределами по вопросам минимизации современных кибер-угроз, принимать активное участие в подготовке высококвалифицированных кадров для отрасли информационной безопасности, а также много других не менее важных задач.

Наверное, у многих возник ряд вопросов касательно всего вышеизложенного, в ближайшее время все ответы будут даны, ибо процесс создания веб-сайта организации  находится в самой что ни на есть активной фазе. Так что придется немного подождать. Немного)…

А пока что я бы пожелал удачи новорожденной и ее родителям, а также всему нашему сообществу и поздравил всех нас с фактом создания ОО, который знаменует выход, - не побоюсь этого слова, - отрасли информационной безопасности в Украине на качественно новый уровень развития.

20120119

О SOPA по-русски

Многие неверняка знали заранее, остальные ощутили за последние сутки, что американский сегмент Интернета буквально перетряхивает от глобального протеста против находившихся до недавнего времени на рассмотрении Конгресса законопроектов SOPA и PIPA. За этими забавными аббревиатурами скрывается очередной раунд попыток древних медиакомпаний в который раз ограничить доступ к материалам, защищенным авторским правом. Это, казалось бы, благое начинание обладает двумя очень серьезными недостатками, которые в случае принятия соответствующих законов привели бы к изменению Интернета как такового.

Во-первых, законопроекты предписывают провайдерам DNS, то есть Самой Главной Службы в Интернете, превращающей читаемые имена веб-сайтов в цифровые и не запоминаемые IP-адреса, блокировать доступ к веб-сайтам, на которых размещается, либо которые (!) способствуют распространению защищенного содержимого. Также, ссылки на такие ресурвсы должны безжалостно удаляться из индексов поисковых систем типа Google и Bing. Иными словами, если я вставлю в этот пост картинку Микки-мауса, мой блог должен будет быть заблокирован для доступа из США, ссылки на блог удалены из Google, а сам блог удален, так как размещается на американском сервере.

Во-вторых, предлагаемые в законопроектах технические методы контроля за выполнением требований, как обычно в таких случаях, совершенно неадекватны поставленным задачам. Как и чем может помешать блокирование на уровне DNS? Его можно обойти элементарным изменением настроек операционной системы для использования других серверов DNS, находящихся за пределами Штатов и не подпадающих под действие этих законов. То есть, бессмысленные требования и некомпетентные методы снова приведут к немыслимому распилу, в итоге выливающемуся в отсутствие решения задачи. Напоминаю: "заблокированный" в Турции по DNS youtube.com несколько лет находился в пятерке самых посещаемых сайтов в этой стране.

Как видите, происходящее в Интернете "шествие в черном" касается не только американцев. И поэтому понимать суть происходящего должны все пользователи. Очень подробно и популярно суть предлагаемых изменений излагается вот в этом видео-докладе.

Я не призываю никого ни к протесту, ни к поддержке протестующих. Это решение каждый принимает самостоятельно. Но осознать значимость событий очень и очень стоит и вот почему. Я не слежу за развитием этой темы в России, но в Белоруссии и Украине цензура в Интернете насаждается полным ходом. Вспомните "Закон 404" и недавние поправки к Закону об общественной морали. В парламентах очень мало опытных айтишников и безопасников, без общественного влияния их попытки этой борьбы будут иметь очень много неприятных побочных эффектов для демократии и свободы слова. Украинскому обществу давно пора брать пример с наций, отстаивающих свое право на свободный доступ к информации, которое правительства стараются ограничить под любым предлогом: будь то защита авторских прав, забота об информационной безопасности государства или борьба с распространением материалов "для взрослых".

В настоящее время, по-видимому, благодаря массовому общественному протесту, инициаторы SOPA и PIPA приостановили свою деятельность на неопределенный срок. Но это не положит конец попыткам медиакомпаний вернуть утраченные с развитием Интернета сверхприбыли. Продолжение следует.

20120105

Информационная безопасность Украины

Новость о создании подразделения в составе Службы безопасности Украины, призванного обеспечивать информационную безопасность Украины, всколыхнула общественность, причем не только отечественную. Вот сегодня, например, известный сайт securitylab.ru опубликовал новость о подписании Президентом  изменений к закону о структуре СБУ, которыми создается это подразделение.

В связи с этим вношу ясность.

Информационная безопасность в понимании украинского законодательства и государственной политики это не совсем то, вернее, совсем не то, о чем сайт securitylab.ru и этот блог. А именно, это не обеспечение целостности, доступности, конфиденциальности и т.д. информации и тем более не безопасность информационных технологий, а обеспечение безопасности государства Украина в информационном пространстве. И там и там есть и информация, и безопасность, но в случае с нашей "привычной" ИБ речь идет о безопасности информационных активов (данных, систем и т.д.), а в случае с законом - о безопасности конкретной страны. В общем, все намного глобальнее, на грани философии.

Кому интересно, по ссылке можно найти проект Закона об ИБ 2004 года, там все очень подробно описано. Обратите внимание на объекты информационной безопасности, особенно в части "мировоззрение человека, его жизненные ценности и идеалы" и "система создания, принятия и воплощения политических решений". Проект, естественно, на украинском, но Google Translate все организует.

20120103

Уязвимость точек доступа WiFi со включенным WPS

[UPDATE 03.01.2012 11:54]Точные цифры по статистике использования WPS следующие: из 15424 точек доступа, со включенным шифрованием, WPS поддерживают 5306, что составляет 34%. Данные получены по результатам исследования информации о 16439 точках доступа в г. Киеве. Прошу прощения за устаревшие данные в первой версии поста.

Практически все беспроводные точки доступа, выпускаемые в настоящее время для частного использования, позволяют своим владельцам избежать тягот настройки шифрования при помощи функции WiFi Protected Setup (WPS). Вы можете прямо сейчас проверить, поддерживает ли ваше устройство этот протокол. Найдите на корпусе щиток со штрих-кодом, серийным номером, MAC-адресом и т.д. Если помимо всего прочего на нем значится WPS PIN, то обсуждаемая нынче уязвимость протокола WPS распространяется и на вас. (В этом месте нужно понемногу начинать бояться. А что ж вы думали, блог ведь о безопасности).

Немного истории. Как и большинство других плохих инструментов безопасности, WPS придумали для удобства. Обычно, для того, чтобы настроить шифрование на точке доступа, пользователям приходится довольно долго ковыряться в слабо понятных нормальному человеку настройках меню, а также выдумывать длиннющий ключ шифрования, чтобы потом с третьего-четвертого раза вводить его на ноутбуке, планшете и мобильном телефоне. Чтобы избавить мир от этих мучений, в 2007 году организация WiFi Alliance выпустила протокол WPS, который оставляет всю черную работу на усмотрение точки доступа и ее программного обеспечения. Пользователю остается всего лишь ввести в каждое подключаемое к беспроводной сети устройство короткий восьмициферный PIN-код, что, несомненно, намного проще. (В этом месте самое время для саркастического "Казалось бы, что могло пойти не так?")

Протокол WPS получил самое широкое распространение. По моим подсчетам, в Киеве более 40% точек доступа, настроенных на шифрование трафика, поддерживают WPS (если точнее, это почти 4300 из приблизительно 10000 устройств).

Теперь о главном: WPS был взломан. (Здесь не помешает еще немного сарказму: "Что и требовалось доказать.") А именно, 26 декабря Stefan Viehböck опубликовал статью на тему взлома PIN-кодов WPS путем неполного перебора. В коде всего 8 символов, причем восьмой играет роль контрольной суммы, то есть, является функцией первых семи. Оставшиеся семь можно подобрать менее чем за 10 часов, а для некоторых моделей точек доступа - за 4 часа, используя при переборе небольшую хитрость, позволяющую атакующему удостовериться в том, что первые 4 символа подобраны верно, еще до того, как он приступил к подбору последних трех.

Тема эта широко освещается в прессе, хотя я не видел пока, чтобы в русскоязычном ИБ-сообществе кто-то ее затрагивал. В частности, о провале WPS написали Brian Krebs и "страшный и ужасный" Dan Kaminsky. Вот ссылка на первоисточник и на утилиту Reaver, предназначенную для демонстрации простоты атаки на WPS.

Несколько слов о том, почему все не так печально, как кажется. Во-первых, для того, чтобы избежать участи жертвы хакерствующих соседей и других неблагонадежных граждан, достаточно отключить на  вашей точке доступа функцию WPS. Обратите внимание, WPS обычно включен по умолчанию и не выключается сам по себе, если вы им не пользуетесь. То есть, выключить его нужно явно, даже если вы используете вручную настроенный WPA2. Во-вторых, не стоит путать WPS и WPA/WPA2. Уязвимость WPS никак не влияет на стойкость WPA2, просто это вот такая вот дыра, позволяющая кому угодно за короткое время получить ваш ключ WPA2 и использовать его для подключения к вашей сети и прослушивания вашего трафика.

Есть и неприятный момент: в некоторых моделях WPS просто невозможно отключить, но это уже вопрос к выбору поставщика оборудования. Оставайтесь в безопасности.

20120101

2012

Никаких итогов и прогнозов, потому что я их терпеть не могу и надеюсь, что вы тоже.

Просто спасибо тем, кто сделал 2011 год интересным и познавательным: семье, друзьям, работе, клиентам, читателям этого блога и слушателям подкаста Securit13.

С Новым годом!