<?xml version='1.0' encoding='UTF-8'?><?xml-stylesheet href="http://www.blogger.com/styles/atom.css" type="text/css"?><feed xmlns='http://www.w3.org/2005/Atom' xmlns:openSearch='http://a9.com/-/spec/opensearchrss/1.0/' xmlns:georss='http://www.georss.org/georss' xmlns:gd='http://schemas.google.com/g/2005' xmlns:thr='http://purl.org/syndication/thread/1.0'><id>tag:blogger.com,1999:blog-3388835630659782197</id><updated>2012-01-31T01:45:29.904+02:00</updated><category term='менеджеры'/><category term='icq'/><category term='sox'/><category term='active directory'/><category term='резервное копирование'/><category term='keepass'/><category term='adobe'/><category term='pci:dss'/><category term='криптография'/><category term='chrome'/><category term='управление рисками'/><category term='eff'/><category term='firefox'/><category term='iphone'/><category term='windows xp'/><category term='f-secure'/><category term='невербалика'/><category term='secunia'/><category term='бумажные тигры'/><category term='приватность'/><category term='антивирусы'/><category term='презентации'/><category term='dep'/><category term='зловредный код'/><category term='email'/><category term='xss'/><category term='dumb asses'/><category term='социальная инженерия'/><category term='управление пользователями'/><category term='pki'/><category term='спам'/><category term='d-link'/><category term='java'/><category term='mitm'/><category term='wifi'/><category term='the daemon'/><category term='daniel suarez'/><category term='security through obscurity'/><category term='анонимность'/><category term='apt'/><category term='sophos'/><category term='schneier'/><category term='metasploit'/><category term='wireshark'/><category term='uisg'/><category term='свобода слова'/><category term='rootkit'/><category term='offtopic'/><category term='ctf'/><category term='pdf'/><category term='squid'/><category term='lastpass'/><category term='privoxy'/><category term='периметр'/><category term='безопасная настройка'/><category term='android'/><category term='torfox'/><category term='maxims'/><category term='физическая безопасность'/><category term='dropbox'/><category term='пентесты'/><category term='подкасты'/><category term='fun'/><category term='аудит'/><category term='стандарты'/><category term='пароли'/><category term='pdftk'/><category term='verisign'/><category term='google'/><category term='осведомленность'/><category term='windows vista'/><category term='fuzzing'/><category term='podcast'/><category term='соответствие требованиям'/><category term='проекты'/><category term='core security'/><category term='исследование уязвимостей'/><category term='bsod'/><category term='rsa'/><category term='opendns'/><category term='truecrypt'/><category term='образование'/><category term='holy wars'/><category term='разделение полномочий'/><category term='skype'/><category term='cpted'/><category term='bullshit'/><category term='sql injection'/><category term='kon-boot'/><category term='tor'/><category term='родительский контроль'/><category term='mbsa'/><category term='НБУ'/><category term='sysinternals'/><category term='мультифакторная аутентификация'/><category term='сертификаты'/><category term='киев'/><category term='pgp'/><category term='политика'/><category term='ibe'/><category term='uac'/><category term='multifa'/><category term='foca'/><category term='outage'/><category term='oauth'/><category term='СУИБ'/><category term='мобильные технологии'/><category term='aslr'/><category term='gnupg'/><category term='us-cert'/><category term='iso27000'/><category term='p2p'/><category term='пиратство'/><category term='социальные сети'/><category term='nmap'/><category term='0-day'/><category term='foxit'/><category term='инциденты'/><category term='symantec'/><category term='фишинг'/><category term='emet'/><category term='ctrl+shift'/><category term='blog'/><category term='банки'/><category term='linksys'/><category term='ie'/><category term='easy button'/><category term='сети'/><category term='stuxnet'/><category term='кардеры'/><category term='управление обновлениями'/><category term='психология'/><category term='ntlm'/><category term='книги'/><category term='exotic liability'/><category term='twitter'/><category term='кодирование'/><category term='samba'/><category term='microsoft'/><category term='решения'/><category term='закон'/><category term='протоколы'/><category term='metadata'/><category term='gmail'/><category term='ms office'/><category term='kick-off'/><title type='text'>ГАЛАКТИКО ВБЕЗОПАСНАСТЕ!!1</title><subtitle type='html'>информационно. безопасно.</subtitle><link rel='http://schemas.google.com/g/2005#feed' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/posts/default'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default?max-results=100'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/'/><link rel='hub' href='http://pubsubhubbub.appspot.com/'/><link rel='next' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default?start-index=101&amp;max-results=100'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><generator version='7.00' uri='http://www.blogger.com'>Blogger</generator><openSearch:totalResults>209</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>100</openSearch:itemsPerPage><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-6175452232882342835</id><published>2012-01-20T10:57:00.001+02:00</published><updated>2012-01-20T11:03:56.659+02:00</updated><title type='text'>О создании ОО "UISG"</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;br /&gt;На рубеже 2011 и 2012 годов в жизни украинских профессионалов в области информационной безопасности, образовавших на страницах Linkedin-а сообщество Ukrainian Information Security Group (UISG), произошло два очень важных (эпохальных) события: нас стало более тысячи человек и мы смогли материализовать виртуальное сообщество в реальную Общественную организацию «Украинская группа информационной безопасности».&lt;br /&gt;&lt;br /&gt;Здесь, у нас в UISG по состоянию на январь 2012 года зарегистрировано более тысячи участников, но лишь немногие знают, и всего единицы помнят &amp;nbsp;- с чего все начиналось?&lt;br /&gt;&lt;br /&gt;Итак,&lt;br /&gt;&lt;br /&gt;Украинская группа информационной безопасности (Ukrainian Information Security Group) родилась в 2008 году в социальной сети Linkedin как виртуальное сообщество, объединенное по профессиональному признаку - &amp;nbsp;информационная безопасность. Группа UISG в Linkedin была создана Алексеем Полонским. Модераторами группы стали Глеб Пахаренко, Павел Хмелевский и Артем Карпинский.&lt;br /&gt;&lt;br /&gt;В UISG обсуждались насущные на тот момент, но довольно узкоспециальные аспекты конкретных проблем информационной безопасности, а встречи &amp;nbsp;участников проводились в киевских пабах.&lt;br /&gt;&lt;br /&gt;Постепенно дискуссии приобретали все более системный характер, в них включались все больше разноплановых экспертов и профессионалов, началось обсуждение проблем нормативно-правового регулирования сферы &amp;nbsp;информационной безопасности в Украине. Виртуальное сообщество росло и крепло, в дискуссии постепенно стали включаться представители менеджмента ИТ-компаний, владельцы бизнеса, связанного с информационной безопасностью, а также представители государственных и правоохранительных органов Украины, имеющих к ней отношение.&lt;br /&gt;&lt;br /&gt;На определенном этапе формат обсуждений «под пиво» стал тесен для уровня затрагиваемых проблем, поэтому он стал двигаться в сторону большей «официозности». Поначалу эти конференции тоже походили на очень неформальную встречу, только без пива. Но начиная с Конференции UISG-5 (декабрь 2010) эти собрания можно смело называть полноформатными Конференциями - с презентациями &amp;nbsp;и докладами, приглашенными «звездами» международной Information Security и представителями государственных регуляторов, деловыми переговорами в кулуарах и рекламными акциями компаний-организаторов.&lt;br /&gt;&lt;br /&gt;Тогда же, на Конференции UISG-5 впервые громко прозвучали предложения трансформировать результаты интересных и плодотворных дискуссий элиты украинской информационной безопасности в нечто осязаемое, то, что можно предложить использовать всем пользователям информационных систем. Не всегда оправданная, но печальная слава Украины как страны со слабым контролем государства за соблюдением кибер-законодательства (и его несовершенством) не давала покоя многим украинским кибер-безопасникам. Идея создания общественной организации Ukrainian Information Security Group на базе имеющегося виртуального сообщества витала в воздухе уже давно, а впервые публично была озвучена Владимиром Ткаченко, Сергеем Дьяченко и Константином Корсуном во время проведения UISG-5.&lt;br /&gt;&lt;br /&gt;Все так бы и осталось на уровне призывов и предложений, если бы к осени 2011 года не сформировалась инициативная группа из 9 человек, которая, убедившись во время проведении очередной Конференции UISG-7 в моральной поддержке и одобрении большинства коллег, взяла на себя смелость и труд зарегистрировать общественную организацию «Украинская Группа Информационной Безопасности», что и случилось 12 января 2012 года.&lt;br /&gt;&lt;br /&gt;&lt;i&gt;&lt;b&gt;«12.01.2012 Главным Управлением юстиции в г. Киеве выдано свидетельство № 0001-2012 ГО, о регистрации объединения граждан - Общественная организация "Украинская группа информационной безопасности".»&lt;/b&gt;&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;Но настоящим днем рождения организации является вечер 22 декабря 2011 года, когда 9 активистов, презрев предновогодние хлопоты, и преисполнившись решимости, собралась в одном из киевских офисов и приняли ряд принципиальных решений – Организации быть! &amp;nbsp;При этом все понимали, что сама по себе общественная организация бесполезна, а ценность ее будет определяться делами и реальными достижениями. Поэтому тогда же были обсуждены первые шаги и проекты новорожденной организации.&lt;br /&gt;&lt;br /&gt;На сегодня группа Ukrainian Information Security Group в Linkedin насчитывает более тысячи членов и все они желанные гости в Общественной организации UISG. Все, кому небезразличны проблемы информационной безопасности в банковском секторе, телекоммуникациях, сферах аудита и консалтинга, интеграции ИТ-решений, правоохранительной деятельности и международном сотрудничестве и во многих других направлениях ИБ – всем найдется кусок общественной нагрузки в организации профессионалов информационной безопасности.&lt;br /&gt;&lt;br /&gt;Учредители Общественной организации «Украинская группа информационной безопасности» ставят перед собой весьма серьезные задачи:&lt;br /&gt;&lt;br /&gt;&lt;ul style="text-align: left;"&gt;&lt;li&gt;объединить вокруг организации всех украинских профессионалов ИБ для дальнейшей популяризации и продвижения современных идей и практик информационной безопасности;&amp;nbsp;&lt;/li&gt;&lt;li&gt;используя накопленный практический опыт улучшать отечественное законодательство в этой сфере;&amp;nbsp;&lt;/li&gt;&lt;li&gt;наладить взаимодействие государственных структур и сообщества профессионалов по вопросам кибер-безопасности;&lt;/li&gt;&lt;li&gt;стать «точкой доверия» как внутри страны, так и за ее пределами по вопросам минимизации современных кибер-угроз, принимать активное участие в подготовке высококвалифицированных кадров для отрасли информационной безопасности, а также много других не менее важных задач.&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;Наверное, у многих возник ряд вопросов касательно всего вышеизложенного, в ближайшее время все ответы будут даны, ибо процесс создания веб-сайта организации &amp;nbsp;находится в самой что ни на есть активной фазе. Так что придется немного подождать. Немного)…&lt;br /&gt;&lt;br /&gt;А пока что я бы пожелал удачи новорожденной и ее родителям, а также всему нашему сообществу и поздравил всех нас с фактом создания ОО, который знаменует выход, - не побоюсь этого слова, - отрасли информационной безопасности в Украине на качественно новый уровень развития.&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-6175452232882342835?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/6175452232882342835/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2012/01/uisg.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/6175452232882342835'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/6175452232882342835'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2012/01/uisg.html' title='О создании ОО &quot;UISG&quot;'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-3881761845352404008</id><published>2012-01-19T13:00:00.000+02:00</published><updated>2012-01-19T13:00:08.653+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='закон'/><category scheme='http://www.blogger.com/atom/ns#' term='свобода слова'/><category scheme='http://www.blogger.com/atom/ns#' term='политика'/><title type='text'>О SOPA по-русски</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;Многие неверняка знали заранее, остальные ощутили за&amp;nbsp;последние&amp;nbsp;сутки, что американский сегмент Интернета буквально перетряхивает от глобального протеста против находившихся до недавнего времени на рассмотрении Конгресса&amp;nbsp;законопроектов&amp;nbsp;&lt;a href="http://en.wikipedia.org/wiki/Stop_Online_Piracy_Act"&gt;SOPA&lt;/a&gt; и &lt;a href="http://en.wikipedia.org/wiki/PROTECT_IP_Act"&gt;PIPA&lt;/a&gt;. За этими забавными аббревиатурами скрывается очередной раунд попыток древних медиакомпаний в который раз ограничить доступ к материалам, защищенным авторским правом. Это, казалось бы, благое начинание обладает двумя очень серьезными недостатками, которые в случае принятия&amp;nbsp;соответствующих&amp;nbsp;законов привели бы к изменению Интернета как такового.&lt;br /&gt;&lt;br /&gt;Во-первых, законопроекты предписывают провайдерам DNS, то есть Самой Главной Службы в Интернете, превращающей&amp;nbsp;читаемые&amp;nbsp;имена веб-сайтов в цифровые и&amp;nbsp;не запоминаемые&amp;nbsp;IP-адреса, блокировать доступ к веб-сайтам, на которых размещается, либо которые (!) способствуют распространению защищенного содержимого. Также, ссылки на такие ресурвсы&amp;nbsp;должны&amp;nbsp;безжалостно удаляться из индексов поисковых систем типа Google и Bing. Иными словами, если я вставлю в этот пост картинку Микки-мауса, мой блог должен будет быть заблокирован для доступа из США, ссылки на блог удалены из Google, а сам блог удален, так как размещается на американском сервере.&lt;br /&gt;&lt;br /&gt;Во-вторых, предлагаемые в законопроектах технические методы контроля за&amp;nbsp;выполнением&amp;nbsp;требований, как обычно в таких случаях, совершенно неадекватны поставленным задачам. Как и чем может помешать блокирование на уровне DNS? Его можно обойти элементарным изменением настроек операционной системы для использования других серверов DNS, находящихся за пределами Штатов и не подпадающих под действие этих законов. То есть, бессмысленные требования и некомпетентные методы снова приведут к немыслимому распилу, в итоге выливающемуся в&amp;nbsp;отсутствие&amp;nbsp;решения задачи. Напоминаю: "заблокированный" в Турции по DNS youtube.com несколько лет находился в пятерке самых посещаемых сайтов в этой стране.&lt;br /&gt;&lt;br /&gt;Как видите, происходящее в&amp;nbsp;Интернете&amp;nbsp;"шествие в черном" касается не только американцев. И поэтому понимать суть происходящего должны все пользователи. Очень подробно и популярно суть предлагаемых изменений излагается вот в &lt;a href="http://www.ted.com/talks/defend_our_freedom_to_share_or_why_sopa_is_a_bad_idea.html"&gt;этом видео-докладе&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Я не призываю никого ни к протесту, ни к поддержке протестующих. Это решение каждый принимает самостоятельно. Но осознать значимость событий очень и очень стоит и вот почему. Я не слежу за развитием этой темы в России, но в&amp;nbsp;Белоруссии&amp;nbsp;и Украине цензура в Интернете насаждается полным ходом. Вспомните "Закон 404" и недавние поправки к Закону об общественной морали.&amp;nbsp;В парламентах очень мало опытных айтишников и безопасников, без общественного влияния их попытки этой борьбы будут иметь очень много неприятных побочных эффектов для демократии и свободы слова.&amp;nbsp;Украинскому обществу давно пора брать пример с наций, отстаивающих свое право на свободный доступ к информации, которое&amp;nbsp;правительства&amp;nbsp;стараются ограничить под любым предлогом: будь то защита авторских прав, забота об информационной безопасности государства или борьба с распространением материалов "для взрослых".&lt;br /&gt;&lt;br /&gt;В настоящее время, по-видимому, благодаря массовому общественному протесту, инициаторы SOPA и PIPA приостановили свою деятельность на неопределенный срок. Но это не положит конец попыткам медиакомпаний вернуть утраченные с развитием Интернета сверхприбыли. Продолжение следует.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-3881761845352404008?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/3881761845352404008/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2012/01/sopa.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/3881761845352404008'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/3881761845352404008'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2012/01/sopa.html' title='О SOPA по-русски'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-6196818137014211341</id><published>2012-01-05T00:59:00.002+02:00</published><updated>2012-01-05T01:00:33.713+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='закон'/><title type='text'>Информационная безопасность Украины</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;&lt;a href="http://tsn.ua/ukrayina/ukrayina-vestime-kontrrozvidku-v-interneti.html"&gt;Новость&lt;/a&gt;&amp;nbsp;о создании подразделения&amp;nbsp;в составе Службы безопасности Украины,&amp;nbsp;призванного&amp;nbsp;обеспечивать&amp;nbsp;информационную безопасность Украины, всколыхнула общественность, причем не только отечественную. Вот сегодня, например, известный сайт &lt;a href="http://www.securitylab.ru/news/413221.php"&gt;securitylab.ru опубликовал новость&lt;/a&gt; о подписании Президентом &amp;nbsp;изменений к&amp;nbsp;закону о структуре СБУ, которыми создается это подразделение.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;В связи с этим вношу ясность.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;i&gt;Информационная&amp;nbsp;безопасность&lt;/i&gt; в понимании украинского законодательства и государственной политики это не совсем то, вернее, совсем не то, о чем сайт securitylab.ru и этот блог. А именно, это не обеспечение целостности, доступности, конфиденциальности и т.д. информации и тем более не безопасность информационных технологий, а обеспечение безопасности государства Украина в информационном пространстве. И там и там есть и информация, и безопасность, но в случае с нашей "привычной" ИБ речь идет о безопасности информационных активов (данных, систем и т.д.), а в случае с законом - о безопасности конкретной страны.&amp;nbsp;В общем, все намного глобальнее, на грани философии.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Кому интересно, &lt;a href="http://gska2.rada.gov.ua/pls/zweb_n/webproc4_1?id=&amp;amp;pf3511=18608"&gt;по ссылке&lt;/a&gt;&amp;nbsp;можно найти проект Закона об ИБ 2004 года, там все очень подробно описано. Обратите внимание на объекты информационной безопасности, особенно в части "мировоззрение человека, его жизненные ценности и идеалы" и "система создания, принятия и воплощения политических решений". Проект, естественно, на украинском, но &lt;a href="http://translate.google.com/#uk|ru"&gt;Google Translate&lt;/a&gt; все организует.&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-6196818137014211341?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/6196818137014211341/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2012/01/blog-post.html#comment-form' title='Комментарии: 4'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/6196818137014211341'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/6196818137014211341'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2012/01/blog-post.html' title='Информационная безопасность Украины'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-8100027157505924216</id><published>2012-01-03T00:07:00.000+02:00</published><updated>2012-01-03T11:56:01.240+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='wifi'/><title type='text'>Уязвимость точек доступа WiFi со включенным WPS</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;&lt;b&gt;&lt;i&gt;[UPDATE 03.01.2012 11:54]&lt;/i&gt;:&amp;nbsp;&lt;/b&gt;Точные цифры по статистике использования WPS следующие: из&amp;nbsp;15424 точек доступа, со включенным шифрованием, WPS поддерживают&amp;nbsp;5306, что составляет 34%. Данные получены по результатам исследования информации о 16439 точках доступа в г. Киеве. Прошу прощения за устаревшие данные в первой версии поста.&lt;br /&gt;&lt;br /&gt;Практически все беспроводные точки доступа, выпускаемые в настоящее время для частного использования, позволяют своим владельцам избежать тягот настройки шифрования при помощи функции &lt;i&gt;&lt;b&gt;&lt;a href="http://en.wikipedia.org/wiki/Wi-Fi_Protected_Setup"&gt;WiFi Protected Setup (WPS)&lt;/a&gt;&lt;/b&gt;&lt;/i&gt;. Вы можете прямо сейчас проверить, поддерживает ли ваше устройство этот протокол. Найдите на корпусе щиток со штрих-кодом, серийным номером, MAC-адресом и т.д. Если помимо всего прочего на нем значится &lt;i&gt;&lt;b&gt;WPS PIN&lt;/b&gt;&lt;/i&gt;, то обсуждаемая нынче уязвимость протокола WPS распространяется и на вас. (В этом&amp;nbsp;месте нужно понемногу начинать бояться. А что ж вы думали, блог ведь о безопасности).&lt;/div&gt;&lt;div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;div style="text-align: justify;"&gt;Немного истории. Как и большинство других плохих инструментов безопасности, WPS придумали для удобства. Обычно, для того, чтобы настроить шифрование на точке доступа, пользователям приходится довольно долго ковыряться в слабо понятных нормальному человеку настройках меню, а также выдумывать длиннющий ключ шифрования, чтобы потом с третьего-четвертого раза вводить его на ноутбуке, планшете и мобильном телефоне. Чтобы избавить мир от этих мучений, в 2007 году организация &lt;i&gt;&lt;b&gt;&lt;a href="http://www.wi-fi.org/"&gt;WiFi Alliance&lt;/a&gt;&lt;/b&gt;&lt;/i&gt; выпустила протокол WPS, который оставляет всю черную работу на усмотрение точки доступа и ее программного обеспечения. Пользователю остается всего лишь ввести в каждое подключаемое к беспроводной сети устройство короткий восьмициферный PIN-код, что, несомненно, намного проще. (В этом месте самое время для саркастического "Казалось бы, что могло пойти не так?")&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;div style="text-align: justify;"&gt;Протокол WPS получил самое широкое распространение. По моим подсчетам, в Киеве более 40% точек доступа, настроенных на шифрование трафика, поддерживают WPS (если точнее, это почти 4300&amp;nbsp;из приблизительно 10000&amp;nbsp;устройств).&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;div style="text-align: justify;"&gt;Теперь о главном: &lt;i&gt;&lt;b&gt;WPS был взломан&lt;/b&gt;&lt;/i&gt;. (Здесь не помешает еще немного сарказму: "Что и требовалось доказать.") А именно, 26 декабря&amp;nbsp;&lt;i&gt;&lt;b&gt;Stefan Viehböck&lt;/b&gt;&lt;/i&gt; опубликовал статью на тему взлома PIN-кодов WPS путем неполного перебора. В коде всего 8 символов, причем восьмой играет роль контрольной суммы, то есть, является функцией первых семи. Оставшиеся семь можно подобрать менее чем за 10 часов, а для некоторых моделей точек доступа - за 4 часа, используя при переборе небольшую хитрость, позволяющую атакующему удостовериться в том, что первые 4 символа подобраны верно, еще до того, как он приступил к подбору последних трех.&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;div style="text-align: justify;"&gt;Тема эта широко освещается в прессе, хотя я не видел пока, чтобы в русскоязычном ИБ-сообществе кто-то ее затрагивал. В частности, о провале WPS написали &lt;a href="https://krebsonsecurity.com/2011/12/new-tools-bypass-wireless-router-security/"&gt;Brian Krebs&lt;/a&gt; и "страшный и ужасный" &lt;a href="http://dankaminsky.com/2012/01/02/wps/"&gt;Dan Kaminsky&lt;/a&gt;. Вот &lt;a href="https://docs.google.com/viewer?url=http://sviehb.files.wordpress.com/2011/12/viehboeck_wps.pdf&amp;amp;pli=1"&gt;ссылка на первоисточник&lt;/a&gt; и на &lt;a href="http://www.tacnetsol.com/news/2011/12/28/cracking-wifi-protected-setup-with-reaver.html"&gt;утилиту Reaver&lt;/a&gt;, предназначенную&amp;nbsp;для демонстрации простоты атаки на WPS.&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;div style="text-align: justify;"&gt;Несколько слов о том, почему все не так печально, как кажется. Во-первых, для того, чтобы избежать участи жертвы хакерствующих соседей и других неблагонадежных граждан, &lt;i&gt;&lt;b&gt;достаточно отключить на &amp;nbsp;вашей точке доступа функцию WPS&lt;/b&gt;&lt;/i&gt;. Обратите внимание, WPS обычно включен по умолчанию и не выключается сам по себе, если вы им не пользуетесь. То есть, выключить его нужно явно, даже если вы используете вручную настроенный WPA2. Во-вторых, &lt;i&gt;&lt;b&gt;не стоит путать WPS и WPA/WPA2&lt;/b&gt;&lt;/i&gt;. Уязвимость WPS никак не влияет на стойкость WPA2, просто это вот такая вот дыра, позволяющая кому угодно за короткое время получить ваш ключ WPA2 и использовать его для подключения к вашей сети и прослушивания вашего трафика.&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;div style="text-align: justify;"&gt;Есть и неприятный момент: в некоторых моделях WPS просто невозможно отключить, но это уже вопрос к выбору поставщика оборудования.&amp;nbsp;Оставайтесь в безопасности.&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-8100027157505924216?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/8100027157505924216/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2012/01/wifi-wps-4-10.html#comment-form' title='Комментарии: 3'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/8100027157505924216'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/8100027157505924216'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2012/01/wifi-wps-4-10.html' title='Уязвимость точек доступа WiFi со включенным WPS'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-4619264707116571070</id><published>2012-01-01T10:49:00.001+02:00</published><updated>2012-01-01T10:49:54.683+02:00</updated><title type='text'>2012</title><content type='html'>&lt;div&gt;&lt;p&gt;&amp;#1053;&amp;#1080;&amp;#1082;&amp;#1072;&amp;#1082;&amp;#1080;&amp;#1093; &amp;#1080;&amp;#1090;&amp;#1086;&amp;#1075;&amp;#1086;&amp;#1074; &amp;#1080; &amp;#1087;&amp;#1088;&amp;#1086;&amp;#1075;&amp;#1085;&amp;#1086;&amp;#1079;&amp;#1086;&amp;#1074;, &amp;#1087;&amp;#1086;&amp;#1090;&amp;#1086;&amp;#1084;&amp;#1091; &amp;#1095;&amp;#1090;&amp;#1086; &amp;#1103; &amp;#1080;&amp;#1093; &amp;#1090;&amp;#1077;&amp;#1088;&amp;#1087;&amp;#1077;&amp;#1090;&amp;#1100; &amp;#1085;&amp;#1077; &amp;#1084;&amp;#1086;&amp;#1075;&amp;#1091; &amp;#1080; &amp;#1085;&amp;#1072;&amp;#1076;&amp;#1077;&amp;#1102;&amp;#1089;&amp;#1100;, &amp;#1095;&amp;#1090;&amp;#1086; &amp;#1074;&amp;#1099; &amp;#1090;&amp;#1086;&amp;#1078;&amp;#1077;.&lt;/p&gt;&lt;p&gt;&amp;#1055;&amp;#1088;&amp;#1086;&amp;#1089;&amp;#1090;&amp;#1086; &amp;#1089;&amp;#1087;&amp;#1072;&amp;#1089;&amp;#1080;&amp;#1073;&amp;#1086; &amp;#1090;&amp;#1077;&amp;#1084;, &amp;#1082;&amp;#1090;&amp;#1086; &amp;#1089;&amp;#1076;&amp;#1077;&amp;#1083;&amp;#1072;&amp;#1083; 2011 &amp;#1075;&amp;#1086;&amp;#1076; &amp;#1080;&amp;#1085;&amp;#1090;&amp;#1077;&amp;#1088;&amp;#1077;&amp;#1089;&amp;#1085;&amp;#1099;&amp;#1084; &amp;#1080; &amp;#1087;&amp;#1086;&amp;#1079;&amp;#1085;&amp;#1072;&amp;#1074;&amp;#1072;&amp;#1090;&amp;#1077;&amp;#1083;&amp;#1100;&amp;#1085;&amp;#1099;&amp;#1084;: &amp;#1089;&amp;#1077;&amp;#1084;&amp;#1100;&amp;#1077;, &amp;#1076;&amp;#1088;&amp;#1091;&amp;#1079;&amp;#1100;&amp;#1103;&amp;#1084;, &amp;#1088;&amp;#1072;&amp;#1073;&amp;#1086;&amp;#1090;&amp;#1077;, &amp;#1082;&amp;#1083;&amp;#1080;&amp;#1077;&amp;#1085;&amp;#1090;&amp;#1072;&amp;#1084;, &amp;#1095;&amp;#1080;&amp;#1090;&amp;#1072;&amp;#1090;&amp;#1077;&amp;#1083;&amp;#1103;&amp;#1084; &amp;#1101;&amp;#1090;&amp;#1086;&amp;#1075;&amp;#1086; &amp;#1073;&amp;#1083;&amp;#1086;&amp;#1075;&amp;#1072; &amp;#1080; &amp;#1089;&amp;#1083;&amp;#1091;&amp;#1096;&amp;#1072;&amp;#1090;&amp;#1077;&amp;#1083;&amp;#1103;&amp;#1084; &amp;#1087;&amp;#1086;&amp;#1076;&amp;#1082;&amp;#1072;&amp;#1089;&amp;#1090;&amp;#1072; &lt;a href="http://securit13.libsyn.com"&gt;Securit13&lt;/a&gt;.&lt;/p&gt;&lt;p&gt;&amp;#1057; &amp;#1053;&amp;#1086;&amp;#1074;&amp;#1099;&amp;#1084; &amp;#1075;&amp;#1086;&amp;#1076;&amp;#1086;&amp;#1084;!&lt;/p&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-4619264707116571070?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/4619264707116571070/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2012/01/2012.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/4619264707116571070'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/4619264707116571070'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2012/01/2012.html' title='2012'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-2310895562252158566</id><published>2011-12-28T19:10:00.001+02:00</published><updated>2011-12-28T19:10:05.005+02:00</updated><title type='text'>Об опыте</title><content type='html'>&lt;div&gt;&lt;p&gt;&amp;#1054;&amp;#1087;&amp;#1099;&amp;#1090;, &amp;#1087;&amp;#1086;&amp;#1083;&amp;#1091;&amp;#1095;&amp;#1077;&amp;#1085;&amp;#1085;&amp;#1099;&amp;#1081; &amp;#1074; &amp;#1089;&amp;#1072;&amp;#1084;&amp;#1086;&amp;#1084; &amp;#1085;&amp;#1077;&amp;#1080;&amp;#1085;&amp;#1090;&amp;#1077;&amp;#1088;&amp;#1077;&amp;#1089;&amp;#1085;&amp;#1086;&amp;#1084; &amp;#1080; &amp;#1089;&amp;#1082;&amp;#1091;&amp;#1095;&amp;#1085;&amp;#1086;&amp;#1084; &amp;#1087;&amp;#1088;&amp;#1086;&amp;#1077;&amp;#1082;&amp;#1090;&amp;#1077;, &amp;#1084;&amp;#1086;&amp;#1078;&amp;#1077;&amp;#1090; &amp;#1086;&amp;#1082;&amp;#1072;&amp;#1079;&amp;#1072;&amp;#1090;&amp;#1100;&amp;#1089;&amp;#1103; &amp;#1090;&amp;#1077;&amp;#1084; &amp;#1089;&amp;#1072;&amp;#1084;&amp;#1099;&amp;#1084; &amp;#1090;&amp;#1072;&amp;#1081;&amp;#1085;&amp;#1099;&amp;#1084; &amp;#1079;&amp;#1085;&amp;#1072;&amp;#1085;&amp;#1080;&amp;#1077;&amp;#1084;, &amp;#1082;&amp;#1086;&amp;#1090;&amp;#1086;&amp;#1088;&amp;#1086;&amp;#1077; &amp;#1087;&amp;#1086;&amp;#1084;&amp;#1086;&amp;#1078;&amp;#1077;&amp;#1090; &amp;#1074;&amp;#1072;&amp;#1084; &amp;#1076;&amp;#1086;&amp;#1073;&amp;#1080;&amp;#1090;&amp;#1100;&amp;#1089;&amp;#1103; &amp;#1091;&amp;#1089;&amp;#1087;&amp;#1077;&amp;#1093;&amp;#1072; &amp;#1074; &amp;#1085;&amp;#1072;&amp;#1084;&amp;#1085;&amp;#1086;&amp;#1075;&amp;#1086; &amp;#1073;&amp;#1086;&amp;#1083;&amp;#1077;&amp;#1077; &amp;#1074;&amp;#1072;&amp;#1078;&amp;#1085;&amp;#1086;&amp;#1084; &amp;#1080; &amp;#1091;&amp;#1074;&amp;#1083;&amp;#1077;&amp;#1082;&amp;#1072;&amp;#1090;&amp;#1077;&amp;#1083;&amp;#1100;&amp;#1085;&amp;#1086;&amp;#1084; &amp;#1076;&amp;#1077;&amp;#1083;&amp;#1077;.&lt;/p&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-2310895562252158566?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/2310895562252158566/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/12/blog-post_28.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/2310895562252158566'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/2310895562252158566'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/12/blog-post_28.html' title='Об опыте'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-1869603262927693679</id><published>2011-12-26T17:26:00.000+02:00</published><updated>2011-12-26T17:26:01.241+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='управление обновлениями'/><title type='text'>Упдатефобия. Часть I.</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;&lt;i&gt;Длинный злой мизантропический пост №1 из серии публикаций об упдатефобии - боязни обновлений.&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Никогда не думал, что массовая фобия, вызванная несколькими факапами Майкрософта, сможет продолжаться так долго (уже 6 лет).&amp;nbsp;Все началось с того, что плохо протестированное обновление Microsoft Windows XP &lt;a href="http://www.askdavetaylor.com/autoupdated_windows_now_it_crashes_all_the_time.html"&gt;уложило систему напрочь&lt;/a&gt;. Или, если быть точным, система отправлялась в нескончаемый цикл перезагрузки. Майкрософт принес свои извинения, выпустил исправление ну и в общем-то потихоньку забыл об этом. А админы не забыли.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Какое-то время царствовал режим полного отрицания обновлений, который позже сменился непринятием обновлений автоматических. Помог этому еще один фактор: Майкрософт выпустил&amp;nbsp;&lt;a href="http://en.wikipedia.org/wiki/Windows_Genuine_Advantage"&gt;Windows Genuine Advantage&lt;/a&gt;,&amp;nbsp;инструмент проверки винды "на вшивость", который &amp;nbsp;распространялся в виде автоматического обновления ОС и заставлял владельцев пиратских копий Windows активировать систему "повторно".&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Каким-то непостижимым образом эта зараза переметнулась с виндовых админов на юниксоидов (наверное передается воздушно-капельным путем). В итоге все твердо усвоили, что вендоры пока не готовы качественно выполнять обязательства по качеству обновлений. Также, были усвоены страшно умные слова SDLC и Regression Test, и тот факт, что у Майкрософта, Сана и Оракла этого нет. Разумеется, идея внедрить эти практики "на местах" возникала, но ее гнали прочь поганой метлой.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Некоторые не поддались общей тенденции и таки устанавливали обновления. Кто-то сразу же после выхода - на свой страх и риск, кто-то после тщательного тестирования и опытной эксплуатации на выборке систем (таких было минимум: common&amp;nbsp;sense&amp;nbsp;is not that common). Таких нонконформистов презрительно называли early adopter-ами и затаив дыхание ждали, когда же им ойкнется.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Безопасники заикнулись было о вреде отставания от рекомендуемого уровня обновлений, но были резко осаждены. Мол, вот вам антивирусы, с ними играйтесь. К слову сказать, вирусы на ту пору были наиболее распространенной угрозой ИБ и антивирусные компании появлялись как грибы после дождя и росли как на дрожжах (которые, строго говоря, тоже грибы). Долго ли, коротко ли, а случилось так, что кроме антивирусов на компьютерах уже ничего и никогда не обновлялось. И тут, как и полагается в таких случаях, бахнуло.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Первым был Касперский, &lt;a href="http://news.softpedia.com/news/Kaspersky-False-Positives-Quarantine-or-Kill-Windows-Explorer-in-Windows-Vista-74601.shtml"&gt;обознавшийся и определивший как вирусы важные системные файлы винды&lt;/a&gt; (в частности, explorer.exe). Угроза была устранена и как побочный эффект операционная система пришла в негодность.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;i&gt;Продолжение следует...&lt;/i&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-1869603262927693679?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/1869603262927693679/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/11/i.html#comment-form' title='Комментарии: 1'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/1869603262927693679'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/1869603262927693679'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/11/i.html' title='Упдатефобия. Часть I.'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-7134103898109062222</id><published>2011-12-22T11:37:00.001+02:00</published><updated>2011-12-22T15:50:05.498+02:00</updated><title type='text'>Все о PowerShell, SQL, SHELL, CMD, VBScript в одном месте</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;На протяжении последних лет пяти я регулярно обращаюсь за советом к веб-сайту&amp;nbsp;&lt;a href="http://ss64.com/"&gt;http://ss64.com/&lt;/a&gt;. Странно, что я не упоминал о нем ранее.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-7134103898109062222?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/7134103898109062222/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/12/powershell-sql-shell-cmd-vbscript.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/7134103898109062222'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/7134103898109062222'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/12/powershell-sql-shell-cmd-vbscript.html' title='Все о PowerShell, SQL, SHELL, CMD, VBScript в одном месте'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-5365959403167508204</id><published>2011-12-20T22:22:00.002+02:00</published><updated>2011-12-20T23:09:00.775+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='dumb asses'/><category scheme='http://www.blogger.com/atom/ns#' term='спам'/><title type='text'>Спам года</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;Пришло сегодня с остальным спамом приглашение на ликбез-семинар по (внимание) Закону Украины "О защите персональных данных". Знаете, сейчас полно таких проводится. Доминирующая тема: как читать закон.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Для тех, кто не в теме (и я вам очень завидую): мой email, на который было отослано письмо, как раз и являет собой самые что ни есть персональные данные, которые вот таким забавным способом используются совершенно не по назначению, то есть, вопреки названному закону.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Это воистину когнитивная коллизия года, даже круче, чем недавнее приглашение на семинар Лаборатории Касперского, ни&amp;nbsp;клиентом, ни пользователем продуктов которой я никогда не был.&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-5365959403167508204?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/5365959403167508204/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/12/blog-post_20.html#comment-form' title='Комментарии: 7'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/5365959403167508204'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/5365959403167508204'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/12/blog-post_20.html' title='Спам года'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>7</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-768236882281329953</id><published>2011-12-12T16:56:00.001+02:00</published><updated>2011-12-13T18:16:02.536+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='бумажные тигры'/><category scheme='http://www.blogger.com/atom/ns#' term='менеджеры'/><title type='text'>Как надо (и не надо) писать нормативные документы</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;Читал давеча произведение по теме Business Continuity Planning одного &lt;strike&gt;укротителя бумажных тигров&lt;/strike&gt; CISO. Некоторые перлы оказались настолько яркими, что я не поленился выписать их на полях.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Итак, как распознать плохого CISO по написанному им документу? Оригинал был на иностранном языке, заранее прошу простить за трудности перевода.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;1. Текст пестрит словами&lt;i&gt; стратегия, организация, управление, обеспечение&lt;/i&gt; и &lt;i&gt;бизнес-процесс&lt;/i&gt;, причем от уровня (политика, процедура, руководство и т.д.) и типа (технический, административный, организационный) документа плотность этого сквернословия не зависит.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;2. Зачастую за один и тот же участок фронта работ определяется ответственность двух и более должностных лиц, а иногда целых групп и категорий сотрудников.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;3. Крайне, чрезвычайно, катастрофически много лишних слов. &lt;i&gt;"Политика непрерывности бизнеса" &lt;/i&gt;превращается в &lt;i&gt;"Политику обеспечения возможности организации управления планированием непрерывностью работы бизнеса", &lt;/i&gt;а слова&lt;i&gt; данный&lt;/i&gt;, &lt;i&gt;соответствующий, текущий&lt;/i&gt; и т.д. используются по поводу и без.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;4. В начале документов дается определение пачки понятий и аббревиатур, которые в теле документа либо не используются, либо, напротив, расшифровываются чуть ли не в каждом месте.  Смысл раздела "Принятые термины и сокращения" таким образом сводится на нет.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;В связи с этим несколько советов тем, кого судьба привела к пробе пера в области нормативной документации, в частности по ИБ.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;1. &lt;b&gt;&lt;i&gt;Чем меньше слов, тем лучше&lt;/i&gt;&lt;/b&gt;. После написания предложения/абзаца/документа или электронного письма перечитайте его внимательно несколько раз и избавьтесь от слов, удаление которых не меняет смысла написанного. Главные претенденты: &lt;i&gt;данный, этот, все, также, соответственно, организовать, обеспечить, управлять, &lt;/i&gt;и производные.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;2. &lt;b&gt;&lt;i&gt;Не размывайте ответственность&lt;/i&gt;&lt;/b&gt;. За отдельную операционную задачу должен отвечать один человек. За тактическое направление или процесс - одно подразделение в лице его руководителя. За стратегические решения - отдельный комитет или топ-менеджер. Как только в ответственные за что-то логично "напрашивается" больше одного человека, подумайте, кто из них справится лучше. Или хуже. Если зашли в тупик - эскалируйте ответственность на один уровень выше по вертикали управления.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;3. &lt;b&gt;&lt;i&gt;Пишите так, чтобы это можно было читать&lt;/i&gt;&lt;/b&gt;. Перебор с аббревиатурами ни к чему хорошему не приводит: здоровенный блок "Термины и сокращения", за которым следуют две страницы беспорядочного нагромождения аббревиатур - это что угодно, только не удачный кандидат в документы, прочтенные и понятые до конца. Все, что короче трех слов, лучше не сокращать. Все, что решили сократить, сокращайте везде по тексту документа. Исключения могут составить первые вхождения в тексте - в этих случаях можно указать термин полностью и далее сокращение (в скобках).&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Надеюсь, кому-то это пригодится. Если у вас есть советы по написанию читабельных нормативных документов, размещайте в комментариях, буду дополнять пост. Вдруг получится неплохая шпаргалка?&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-768236882281329953?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/768236882281329953/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/12/blog-post_12.html#comment-form' title='Комментарии: 2'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/768236882281329953'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/768236882281329953'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/12/blog-post_12.html' title='Как надо (и не надо) писать нормативные документы'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-952217293890525449</id><published>2011-12-09T15:13:00.001+02:00</published><updated>2011-12-13T17:07:05.476+02:00</updated><title type='text'>На правах рекламы</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;Мой блог, что хочу, то и пишу :)&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;h3 class="post-title entry-title" style="color: #222222; font-family: Arial, Tahoma, Helvetica, FreeSans, sans-serif; font: normal normal normal 22px/normal Arial, Tahoma, Helvetica, FreeSans, sans-serif; margin-bottom: 0px; margin-left: 0px; margin-right: 0px; margin-top: 0.75em; position: relative; text-align: -webkit-auto;"&gt;Мы ищем таланты!&lt;/h3&gt;&lt;div class="post-header" style="color: #222222; font-family: Arial, Tahoma, Helvetica, FreeSans, sans-serif; font-size: 11px; line-height: 1.6; margin-bottom: 1.5em; margin-left: 0px; margin-right: 0px; margin-top: 0px; text-align: -webkit-auto;"&gt;&lt;div class="post-header-line-1"&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="post-body entry-content" id="post-body-7657163172642809624" style="color: #222222; font-family: Arial, Tahoma, Helvetica, FreeSans, sans-serif; font-size: 13px; line-height: 1.4; position: relative; text-align: -webkit-auto;"&gt;&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;Департамент информационной безопасности компании БМС Консалтинг примет в свой дружный коллектив &lt;i&gt;&lt;b&gt;Консультанта по информационной безопасности &lt;/b&gt;&lt;/i&gt;и &lt;i&gt;&lt;b&gt;Консультанта по &lt;/b&gt;&lt;/i&gt;&lt;i&gt;&lt;b&gt;информационной безопасности &lt;/b&gt;&lt;/i&gt;&lt;i&gt;&lt;b&gt;(направление PCI DSS)&lt;/b&gt;&lt;/i&gt;.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Описание вакансий:&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span style="font-family: 'Times New Roman', serif; font-size: 14pt; line-height: 21px;"&gt;&lt;b&gt;&lt;i&gt;1. К&lt;/i&gt;&lt;/b&gt;&lt;b&gt;&lt;i&gt;&lt;span lang="RU"&gt;онсультант по информационной безопасности&lt;/span&gt;&lt;/i&gt;&lt;/b&gt;&lt;/span&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Мы предлагаем:&lt;/div&gt;&lt;ul style="line-height: 1.4; margin-bottom: 0.5em; margin-left: 0px; margin-right: 0px; margin-top: 0.5em; padding-bottom: 0px; padding-left: 2.5em; padding-right: 2.5em; padding-top: 0px; text-align: justify;"&gt;&lt;li style="margin-bottom: 0.25em; margin-left: 0px; margin-right: 0px; margin-top: 0px; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px;"&gt;участие в проектах по аудиту и тестированию ИБ, а также по построению и аудиту систем управления ИБ для крупнейших украинских компаний;&lt;/li&gt;&lt;li style="margin-bottom: 0.25em; margin-left: 0px; margin-right: 0px; margin-top: 0px; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px;"&gt;профессиональное развитие, сертификацию и всяческое признание заслуг;&lt;/li&gt;&lt;li style="margin-bottom: 0.25em; margin-left: 0px; margin-right: 0px; margin-top: 0px; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px;"&gt;достойное вознаграждение (по результатам собеседования);&lt;/li&gt;&lt;li style="margin-bottom: 0.25em; margin-left: 0px; margin-right: 0px; margin-top: 0px; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px;"&gt;работу в дружной команде профессионалов ©&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt;Идеальный кандидат не испугается следующих требований:&lt;/div&gt;&lt;ul style="line-height: 1.4; margin-bottom: 0.5em; margin-left: 0px; margin-right: 0px; margin-top: 0.5em; padding-bottom: 0px; padding-left: 2.5em; padding-right: 2.5em; padding-top: 0px; text-align: justify;"&gt;&lt;li style="margin-bottom: 0.25em; margin-left: 0px; margin-right: 0px; margin-top: 0px; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px;"&gt;от 2 до 5 лет опыта в ИБ или ИТ-безопасности;&lt;/li&gt;&lt;li style="margin-bottom: 0.25em; margin-left: 0px; margin-right: 0px; margin-top: 0px; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px;"&gt;наличие профессиональных сертификатов по ИБ или что-нибудь от Cisco;&lt;/li&gt;&lt;li style="margin-bottom: 0.25em; margin-left: 0px; margin-right: 0px; margin-top: 0px; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px;"&gt;опыт использования или администрирования широкого спектра ОС, СУБД и прикладного ПО;&lt;/li&gt;&lt;li style="margin-bottom: 0.25em; margin-left: 0px; margin-right: 0px; margin-top: 0px; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px;"&gt;знакомство с одним и более скриптовым языком программирования;&lt;/li&gt;&lt;li style="margin-bottom: 0.25em; margin-left: 0px; margin-right: 0px; margin-top: 0px; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px;"&gt;знание международных стандартов серии ISO/IEC 27001:2005 и опыт их применения;&lt;/li&gt;&lt;li style="margin-bottom: 0.25em; margin-left: 0px; margin-right: 0px; margin-top: 0px; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px;"&gt;понятие о методах аудита и тестирования безопасности;&lt;/li&gt;&lt;li style="margin-bottom: 0.25em; margin-left: 0px; margin-right: 0px; margin-top: 0px; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px;"&gt;знакомство и опыт использования ПО аудита и тестирования безопасности.&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;&lt;ul style="line-height: 1.4; margin-bottom: 0.5em; margin-left: 0px; margin-right: 0px; margin-top: 0.5em; padding-bottom: 0px; padding-left: 2.5em; padding-right: 2.5em; padding-top: 0px; text-align: justify;"&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span style="font-family: 'Times New Roman', serif; font-size: 14pt; line-height: 21px;"&gt;&lt;b&gt;&lt;i&gt;&lt;span lang="RU"&gt;2. &lt;/span&gt;&lt;/i&gt;&lt;/b&gt;&lt;/span&gt;&lt;span style="font-family: 'Times New Roman', serif; font-size: 14pt; line-height: 21px;"&gt;&lt;b&gt;&lt;i&gt;К&lt;/i&gt;&lt;/b&gt;&lt;b&gt;&lt;i&gt;&lt;span lang="RU"&gt;онсультант по информационной безопасности - аудитор PCI DSS&lt;/span&gt;&lt;/i&gt;&lt;/b&gt;&lt;/span&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span style="font-family: 'Times New Roman', serif; font-size: 14pt; line-height: 21px;"&gt;&lt;b&gt;&lt;i&gt;&lt;span lang="RU"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/i&gt;&lt;/b&gt;&lt;/span&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;span style="font-family: 'Times New Roman', serif; font-size: 14pt; line-height: 21px;"&gt;&lt;b&gt;&lt;i&gt;&lt;span lang="RU"&gt;&lt;/span&gt;&lt;/i&gt;&lt;/b&gt;&lt;/span&gt;Мы предлагаем:&lt;/div&gt;&lt;ul style="line-height: 1.4; margin-bottom: 0.5em; margin-left: 0px; margin-right: 0px; margin-top: 0.5em; padding-bottom: 0px; padding-left: 2.5em; padding-right: 2.5em; padding-top: 0px; text-align: justify;"&gt;&lt;li style="margin-bottom: 0.25em; margin-left: 0px; margin-right: 0px; margin-top: 0px; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px;"&gt;участие в крупных проектах по аудиту на соответствие требованиям стандарта PCI DSS, а также по оказанию консультаций в этой области;&lt;/li&gt;&lt;li style="margin-bottom: 0.25em; margin-left: 0px; margin-right: 0px; margin-top: 0px; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px;"&gt;профессиональное развитие, сертификацию и всяческое признание заслуг;&lt;/li&gt;&lt;li style="margin-bottom: 0.25em; margin-left: 0px; margin-right: 0px; margin-top: 0px; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px;"&gt;достойное вознаграждение (по результатам собеседования);&lt;/li&gt;&lt;li style="margin-bottom: 0.25em; margin-left: 0px; margin-right: 0px; margin-top: 0px; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px;"&gt;работу в дружной команде профессионалов ©&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Наши ожидания:&lt;/div&gt;&lt;ul style="line-height: 1.4; margin-bottom: 0.5em; margin-left: 0px; margin-right: 0px; margin-top: 0.5em; padding-bottom: 0px; padding-left: 2.5em; padding-right: 2.5em; padding-top: 0px; text-align: justify;"&gt;&lt;li style="margin-bottom: 0.25em; margin-left: 0px; margin-right: 0px; margin-top: 0px; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px;"&gt;от 3 лет опыта в ИБ или ИТ-безопасности;&lt;/li&gt;&lt;li style="margin-bottom: 0.25em; margin-left: 0px; margin-right: 0px; margin-top: 0px; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px;"&gt;наличие профессиональных сертификатов в области ИБ (сертификаты CISA, PCI DSS QSA или PCI DSS ISA являются преимуществом);&lt;/li&gt;&lt;li style="margin-bottom: 0.25em; margin-left: 0px; margin-right: 0px; margin-top: 0px; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px;"&gt;опыт использования или администрирования широкого спектра ОС, СУБД и прикладного ПО;&lt;/li&gt;&lt;li style="margin-bottom: 0.25em; margin-left: 0px; margin-right: 0px; margin-top: 0px; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px;"&gt;знание стандарта PCI DSS и опыт его применения;&lt;/li&gt;&lt;li style="margin-bottom: 0.25em; margin-left: 0px; margin-right: 0px; margin-top: 0px; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px;"&gt;понятие о методах аудита и тестирования безопасности;&lt;/li&gt;&lt;li style="margin-bottom: 0.25em; margin-left: 0px; margin-right: 0px; margin-top: 0px; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px;"&gt;знакомство и опыт использования ПО аудита и тестирования безопасности;&lt;/li&gt;&lt;li style="margin-bottom: 0.25em; margin-left: 0px; margin-right: 0px; margin-top: 0px; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px;"&gt;хорошее знание английского языка.&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt;Дополнительным преимуществом будут:&lt;/div&gt;&lt;ul style="line-height: 1.4; margin-bottom: 0.5em; margin-left: 0px; margin-right: 0px; margin-top: 0.5em; padding-bottom: 0px; padding-left: 2.5em; padding-right: 2.5em; padding-top: 0px; text-align: justify;"&gt;&lt;li style="margin-bottom: 0.25em; margin-left: 0px; margin-right: 0px; margin-top: 0px; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px;"&gt;знание международных стандартов серии ISO/IEC 27х;&lt;/li&gt;&lt;li style="margin-bottom: 0.25em; margin-left: 0px; margin-right: 0px; margin-top: 0px; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px;"&gt;опыт работы в банке в сфере обеспечения безопасности данных платежных карт.&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Если вас заинтересовало это объявление, напишите или позвоните нам:&lt;/div&gt;&lt;ul style="line-height: 1.4; margin-bottom: 0.5em; margin-left: 0px; margin-right: 0px; margin-top: 0.5em; padding-bottom: 0px; padding-left: 2.5em; padding-right: 2.5em; padding-top: 0px; text-align: justify;"&gt;&lt;li style="margin-bottom: 0.25em; margin-left: 0px; margin-right: 0px; margin-top: 0px; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px;"&gt;Дмитрий Петращук, директор Департамента ИБ&lt;/li&gt;&lt;ul style="line-height: 1.4; margin-bottom: 0.5em; margin-left: 0px; margin-right: 0px; margin-top: 0.5em; padding-bottom: 0px; padding-left: 2.5em; padding-right: 2.5em; padding-top: 0px;"&gt;&lt;li style="margin-bottom: 0.25em; margin-left: 0px; margin-right: 0px; margin-top: 0px; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px;"&gt;&lt;a href="mailto:Dmitriy_Petrashchuk@bms-consulting.com" style="color: #2288bb; text-decoration: none;"&gt;Dmitriy_Petrashchuk@bms-consulting.com&lt;/a&gt;&lt;/li&gt;&lt;li style="margin-bottom: 0.25em; margin-left: 0px; margin-right: 0px; margin-top: 0px; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px;"&gt;+380 (67) 243-05-12&lt;/li&gt;&lt;/ul&gt;&lt;li style="margin-bottom: 0.25em; margin-left: 0px; margin-right: 0px; margin-top: 0px; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px;"&gt;Владимир Стыран, ведущий консультант&lt;/li&gt;&lt;ul style="line-height: 1.4; margin-bottom: 0.5em; margin-left: 0px; margin-right: 0px; margin-top: 0.5em; padding-bottom: 0px; padding-left: 2.5em; padding-right: 2.5em; padding-top: 0px;"&gt;&lt;li style="margin-bottom: 0.25em; margin-left: 0px; margin-right: 0px; margin-top: 0px; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px;"&gt;&lt;a href="mailto:Vladimir_Styran@bms-consulting.com" style="color: #2288bb; text-decoration: none;"&gt;Vladimir_Styran@bms-consulting.com&lt;/a&gt;&lt;/li&gt;&lt;li style="margin-bottom: 0.25em; margin-left: 0px; margin-right: 0px; margin-top: 0px; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px;"&gt;+380 (67) 659-13-42&lt;/li&gt;&lt;/ul&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Оригинал: &lt;a href="http://besecure.bms-consulting.com/2011/12/blog-post.html" style="text-align: left;"&gt;http://besecure.bms-consulting.com/2011/12/blog-post.html&lt;/a&gt;&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-952217293890525449?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/952217293890525449/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/12/blog-post_09.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/952217293890525449'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/952217293890525449'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/12/blog-post_09.html' title='На правах рекламы'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-7624073706460407506</id><published>2011-12-08T13:33:00.001+02:00</published><updated>2011-12-08T13:52:41.817+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='фишинг'/><title type='text'>Креативный фишинг</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;Прикольным примером фишингового письма поделился сегодня утром один мой коллега. Текст и комментарии следуют.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;b&gt;&lt;br /&gt;&lt;/b&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;b&gt;Предупреждение!&lt;/b&gt; Ни в коем случае не ходите по ссылке в письме: этот сайт распространяется зловредный код (условное название&amp;nbsp;&lt;a href="https://www.microsoft.com/security/portal/Threat/Encyclopedia/Entry.aspx?Name=VirTool%3AJS%2FObfuscator.CC"&gt;VirTool:JS/Obfuscator.CC&lt;/a&gt;)&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-t2V-rh0sHnU/TuCjOoUpx_I/AAAAAAAAIa8/7d1po7arGnQ/s1600/phishing.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" src="http://3.bp.blogspot.com/-t2V-rh0sHnU/TuCjOoUpx_I/AAAAAAAAIa8/7d1po7arGnQ/s1600/phishing.png" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Письмо выглядит как стандартное приглашение пользователю открыть документ в Google Docs.&amp;nbsp;Ощущения легитимности письму добавляет указание имени пользователя адресата в последней ссылке внизу.&amp;nbsp;Но обратите внимание на доменное имя в этом URL. Ключевыми являются два последних элемента: &lt;b&gt;&lt;i&gt;cn.com&lt;/i&gt;&lt;/b&gt;. Это Китай.&amp;nbsp;Ничего против Китая я не имею. Вот только уж слишком часто он в последнее время фигурирует в новостях о кибер-атаках.&lt;/div&gt;&lt;br /&gt;Читайте письма внимательно, особенно ссылки, которые в них содержаться.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-7624073706460407506?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/7624073706460407506/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/12/blog-post_08.html#comment-form' title='Комментарии: 1'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/7624073706460407506'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/7624073706460407506'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/12/blog-post_08.html' title='Креативный фишинг'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/-t2V-rh0sHnU/TuCjOoUpx_I/AAAAAAAAIa8/7d1po7arGnQ/s72-c/phishing.png' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-6673681502212762573</id><published>2011-12-07T17:17:00.000+02:00</published><updated>2011-12-07T17:18:41.813+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='мультифакторная аутентификация'/><category scheme='http://www.blogger.com/atom/ns#' term='пароли'/><title type='text'>О двухфакторной аутентификации, "секретных" вопросах и хранении паролей</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;Все три эти темы уже поднимались мною в блоге, давайте я попробую&amp;nbsp;обобщить. Не от безделья, просто очень часто спрашивают.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;b&gt;&lt;i&gt;Первое: два фактора аутентификации всегда лучше, чем один&lt;/i&gt;&lt;/b&gt;, а три - лучше, чем два. Поэтому на вопросы "Нужно ли пользоваться&amp;nbsp;&lt;a href="http://www.google.com/support/accounts/bin/static.py?page=guide.cs&amp;amp;guide=1056283&amp;amp;topic=1056284"&gt;двухэтапным входом в Google&lt;/a&gt; или &lt;a href="https://blog.facebook.com/blog.php?post=10150153272607131"&gt;двухфакторной аутентификацией в Facebook&lt;/a&gt;?" или типа этого я всегда однозначно отвечаю "&lt;b&gt;Да, нужно.&lt;/b&gt;" В особенности это касается владельцев смартфонов, у которых все всегда "под рукой" и в случае утери/кражи телефона это "все" автоматически попадает в руки кому-то другому.&amp;nbsp;Апелляции&amp;nbsp;типа &amp;nbsp;"а что, если потеряю учетку" или "эсэмэски туго доходят" - из разряда толстого троллинга: есть способы&amp;nbsp;восстановления&amp;nbsp;учетной записи с нуля, а SMS есть, были и будут &lt;i&gt;дополнительными&lt;/i&gt; услугами со всеми вытекающими.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;b&gt;&lt;i&gt;Второе: "секретные" вопросы это уязвимость безопасности&lt;/i&gt;&lt;/b&gt;. Никогда не пользуйтесь ими в том виде, в котором это задумано. Если же того требуют условия регистрации, обязательно (если это&amp;nbsp;возможно) выбирайте свой вариант вопроса. И еще одно: ответ не должен быть как-то связан с вопросом. Например, я всегда составляю ответы на&amp;nbsp;секретные&amp;nbsp;вопросы случайным образом. Для этого можно использовать прием "ярость оператора ПК" или все тот же генератор паролей, о котором ниже.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;b&gt;&lt;i&gt;Третье: пароли везде должны быть разными&lt;/i&gt;&lt;/b&gt;. А в идеале и имена пользователей. Благо, для этого можно использовать особенности работы GMail: в его понимании &lt;i&gt;sapran@gmail.com&lt;/i&gt; и &lt;i&gt;s.a.p.r.a.n+4linkedin@gmail.com&lt;/i&gt; это одинаковые адреса. Для создания и хранения длинных, сложных и разных паролей можно использовать парольные менеджеры - специальные программы типа &lt;a href="http://keepass.info/"&gt;KeePass&lt;/a&gt;, &lt;a href="http://agilebits.com/onepassword"&gt;1Password&lt;/a&gt; и тому подобное. Да, первое время будет медленно и неудобно, но потом привыкните - все привыкают.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;На этом все, буду рад комментариям с дополнениями. Подойдут любые советы по обеспечению безопасности online-аутентификации.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Оставайтесь в безопасности!&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-6673681502212762573?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/6673681502212762573/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/12/blog-post.html#comment-form' title='Комментарии: 12'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/6673681502212762573'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/6673681502212762573'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/12/blog-post.html' title='О двухфакторной аутентификации, &quot;секретных&quot; вопросах и хранении паролей'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>12</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-4601584493018011781</id><published>2011-11-23T16:19:00.000+02:00</published><updated>2011-11-23T16:23:12.310+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='НБУ'/><category scheme='http://www.blogger.com/atom/ns#' term='бумажные тигры'/><category scheme='http://www.blogger.com/atom/ns#' term='iso27000'/><category scheme='http://www.blogger.com/atom/ns#' term='стандарты'/><title type='text'>Почему "контроль" &lt;&gt; "средство защиты"</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;Многим известно, что Национальный банк Украины в прошлом году снабдил отечественные банки стандартом систем управления информационной безопасностью, основанным на международных стандартах серии ISO/IEC 27000. Некоторые его даже читали и знают, что в ходе &lt;strike&gt;вольного&lt;/strike&gt; перевода текста стандарта был допущен ряд стилистических ошибок и упущений. Совсем немногие в курсе, что "под раздачу" толкователей попали и основные термины оригинального стандарта: информационный актив и контроль безопасности.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Активы в переведенном стандарте названы &lt;i&gt;&lt;b&gt;ресурсами СУИБ&lt;/b&gt;&lt;/i&gt;. Это было сделано, чтобы не вносить панику в ряды банковских служащих, потому что от &lt;i&gt;информационных активов&lt;/i&gt; у них возникает ложная ассоциация устоявшимся термином &lt;i&gt;банковский актив&lt;/i&gt;, в результате чего наступает масштабнейший когнитивный диссонанс. Новый термин &lt;i&gt;ресурс СУИБ&lt;/i&gt; (в смысле актив) моментально&amp;nbsp;коррелирует&amp;nbsp;с фигурирующими в стандарте ресурсами СУИБ в их оригинальном значении: тем, чем СУИБ снабжается и без чего ее быть не может.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Фундаментальное понятие &lt;b&gt;&lt;i&gt;контроль безопасности&lt;/i&gt;&lt;/b&gt; переводчик опрометчиво нарек &lt;b&gt;&lt;i&gt;средством безопасности&lt;/i&gt;&lt;/b&gt;&amp;nbsp;(укр.:&amp;nbsp;&lt;b&gt;&lt;i&gt;засіб безпеки&lt;/i&gt;&lt;/b&gt;), и если в случае с активами причины более или менее ясны и последствия достаточно скромные, то здесь мы имеем расхождение менее очевидное, но более серьезное. Контроль безопасности это регулярно&amp;nbsp;выполняемый&amp;nbsp;&lt;b style="font-style: italic;"&gt;процесс, &lt;/b&gt;то есть нечто &lt;i&gt;уже&lt;/i&gt; спроектированное, реализованное&amp;nbsp;и исполняемое;&amp;nbsp;существующее в реальности и дающее некий результат после каждого&amp;nbsp;выполнения&amp;nbsp;контроля.&amp;nbsp;В то время, как средство защиты&amp;nbsp;обладает&amp;nbsp;&lt;i&gt;потенциальным &lt;/i&gt;характером:&amp;nbsp;это один из факторов, который может способствовать построению контроля, если это средство &lt;i&gt;применить.&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;&lt;b&gt;&lt;i&gt;Например&lt;/i&gt;&lt;/b&gt;: программа-антивирус это средство защиты, а антивирусная защита это контроль, который состоит из:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;установленного и постоянно обновляемого антивируса,&lt;/li&gt;&lt;li&gt;процесса централизированного сбора журналов мониторинга вирусной активности,&lt;/li&gt;&lt;li&gt;регулярного просмотра этих журналов администратором ИТ-безопасности,&lt;/li&gt;&lt;li&gt;мерами, предпринимаемыми по результатам изучения журналов: ручным обновлениям антивируса "на местах", руганью с антивирусным вендором, удалением вирусов вручную и т.д.&lt;/li&gt;&lt;/ul&gt;Так что, если поразмыслить минуту-другую, разница оказывается не такой уж и маленькой. Каковы могут быть последствия такого отождествления? В первую очередь, ментальные: украинская (в частности, банковская) ИБ как отрасль еще какое-то время пробудет в состоянии неведения о том, что такое внутренние контроли и зачем их строить и выполнять, если можно приобрести и установить программу или устройство, или привлечь&amp;nbsp;&amp;nbsp;внешних консультантов и&amp;nbsp;написать неработающую стратегию/политику/процедуру. Винить в этом некого, слабое понимание понятия контроль это глобальная проблема, которой &lt;a href="http://www.secureconsulting.net/2011/10/the-20-controls-that-arent.html"&gt;не удалось избежать даже SANS&lt;/a&gt;.&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-4601584493018011781?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/4601584493018011781/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/11/blog-post_03.html#comment-form' title='Комментарии: 13'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/4601584493018011781'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/4601584493018011781'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/11/blog-post_03.html' title='Почему &quot;контроль&quot; &lt;&gt; &quot;средство защиты&quot;'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>13</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-2545673389845329466</id><published>2011-11-16T15:56:00.001+02:00</published><updated>2011-11-16T16:12:56.899+02:00</updated><title type='text'>Выборы в Совет директоров (ISC)2</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;Сегодня начинается голосование в Совет директоров (ISC)2. Если вы CISSP и хотите этим гордиться, голосуйте за &lt;a href="http://blog.remes-it.be/petition.html"&gt;&lt;b&gt;Вима Ремеса&lt;/b&gt;&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Не для кого не секрет, что в последние годы произошла тотальная гиперинфляция сертификата CISSP, а консорциум&amp;nbsp;(ISC)2 постоянно поддается критике мирового сообщества специалистов по&amp;nbsp;информационной&amp;nbsp;безопасности: отчасти из-за&amp;nbsp;непрозрачной&amp;nbsp;политики руководства организации, отчасти из-за способствования размытию ценности сертификата.&lt;br /&gt;&lt;br /&gt;(ISC)2 нужны реформы, которые необходимо начать с обновления руководства консорциума. И в списке кандидатов на нынешних выборах есть человек, который способен инициировать и провести необходимые изменения.&lt;br /&gt;&lt;br /&gt;&lt;a href="https://webportal.isc2.org/custom/ElectionBallot.aspx?YEAR=2011"&gt;&lt;b&gt;Голосуйте&lt;/b&gt;&lt;/a&gt;, или не возмущайтесь.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-2545673389845329466?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/2545673389845329466/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/11/isc2.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/2545673389845329466'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/2545673389845329466'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/11/isc2.html' title='Выборы в Совет директоров (ISC)2'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-6749963794176287430</id><published>2011-11-15T10:14:00.001+02:00</published><updated>2011-11-15T10:15:34.590+02:00</updated><title type='text'>CTF QUALS</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;br /&gt;Еще не поздно зарегистрироваться:&lt;br /&gt;&lt;br /&gt;&lt;blockquote class="tr_bq"&gt;&lt;b&gt;CTF QUALS&lt;/b&gt;&lt;br /&gt;PHD CTF Quals - отборочный этап международных соревнований по защите информации PHD CTF.&lt;br /&gt;PHD CTF Quals: 10 декабря (10.00 МСК) - 11 декабря (18.00 МСК)&lt;br /&gt;Регистрация: 14-28 ноября 2011 г.&amp;nbsp;&lt;/blockquote&gt;&lt;blockquote class="tr_bq"&gt;&lt;b&gt;УСЛОВИЯ КОНКУРСА PHD CTF QUALS&lt;/b&gt;Участие в PHD CTF Quals могут принять все желающие. Условия: предварительная регистрация, 5 человек в команде и безоговорочное следование правилам соревнований. Победители получают право принять участие в PHD CTF в мае 2012 года.&lt;br /&gt;Для регистрации необходимо нажать на кнопку "Принять участие" и получить учетные данные для входа в раздел участника, который будет доступен в течение соревнований.&lt;/blockquote&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-6749963794176287430?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/6749963794176287430/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/11/ctf-quals.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/6749963794176287430'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/6749963794176287430'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/11/ctf-quals.html' title='CTF QUALS'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-4775110481423192789</id><published>2011-11-15T10:09:00.001+02:00</published><updated>2011-11-15T10:13:07.818+02:00</updated><title type='text'>Zero Nights</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;Смотрите, какая вкусная конференция пройдет 25.11.11 в Питере:&amp;nbsp;&lt;a href="http://zeronights.ru/"&gt;http://zeronights.ru/&lt;/a&gt;&lt;br /&gt;&lt;blockquote&gt;Доклады, представленные на конференции, проходят тщательный отбор командой независимых специалистов. В числе программного комитета такие мировые лица, как Крис Касперски (бывший соотечественник и персона, не нуждающаяся в представлении), Дейв Аител (CEO Immunity, USA), Питер Ван Иекхаут (CorelanTeam, Бельгия), The Grugq (COSEINC, Тайланд), Евгений Климов (PWC,Россия), Илья Медведовский (Digital Security, Россия ), Никита Кислицин (журнал XAKEP, Россия), Александр Матросов (ESET, Россия).&lt;br /&gt;Конференция состоит из секции докладов, секции FastTrack, круглого стола и конкурсов по живому взлому.&lt;br /&gt;На аналитическом треке будут освещены такие области как:&lt;ul style="text-align: left;"&gt;&lt;li&gt;Киберпреступность, APT;&lt;/li&gt;&lt;/ul&gt;&lt;ul style="text-align: left;"&gt;&lt;li&gt;Третья мировая в интернете;&lt;/li&gt;&lt;/ul&gt;&lt;ul style="text-align: left;"&gt;&lt;li&gt;Тестирование на проникновение.&lt;/li&gt;&lt;/ul&gt;Технический трек будет посвящен реальным примерам уязвимостей в:&lt;ul style="text-align: left;"&gt;&lt;li&gt;Популярных WEB-сервисах: Google,Vkontakte;&lt;/li&gt;&lt;/ul&gt;&lt;ul style="text-align: left;"&gt;&lt;li&gt;Бизнес-приложениях: SAP, 1C,Documentum,Peoplesoft;&lt;/li&gt;&lt;/ul&gt;&lt;ul style="text-align: left;"&gt;&lt;li&gt;Банковских приложениях типа ДБО и АБС крупнейших российских производителей;&lt;/li&gt;&lt;/ul&gt;&lt;ul style="text-align: left;"&gt;&lt;li&gt;Программно-аппаратных комплексах: АСУ-ТП, токены, платежные терминалы, интернет-киоски, IP-телефоны;&lt;/li&gt;&lt;/ul&gt;&lt;ul style="text-align: left;"&gt;&lt;li&gt;Платформах виртуализации;&lt;/li&gt;&lt;/ul&gt;&lt;ul style="text-align: left;"&gt;&lt;li&gt;Технологиях передачи данных: 3G, LTE , IP-телефония;&lt;/li&gt;&lt;/ul&gt;&lt;ul style="text-align: left;"&gt;&lt;li&gt;Расширениях web-браузеров и клиентских приложениях.&lt;/li&gt;&lt;/ul&gt;&lt;/blockquote&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-4775110481423192789?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/4775110481423192789/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/11/zero-nights.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/4775110481423192789'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/4775110481423192789'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/11/zero-nights.html' title='Zero Nights'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-7147631556710275861</id><published>2011-11-14T10:00:00.001+02:00</published><updated>2011-11-14T13:53:44.363+02:00</updated><title type='text'>"Дифейс" bigmir.net</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;&lt;a href="http://ain.ua/2011/11/14/64802"&gt;Без комментариев&lt;/a&gt;.&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/-2PRwc_aOHu8/TsDLY2Jeh3I/AAAAAAAAIRo/fMN7cJqyQgw/s1600/Untitled.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="317" src="http://2.bp.blogspot.com/-2PRwc_aOHu8/TsDLY2Jeh3I/AAAAAAAAIRo/fMN7cJqyQgw/s400/Untitled.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-7147631556710275861?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/7147631556710275861/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/11/bigmirnet.html#comment-form' title='Комментарии: 3'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/7147631556710275861'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/7147631556710275861'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/11/bigmirnet.html' title='&quot;Дифейс&quot; bigmir.net'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/-2PRwc_aOHu8/TsDLY2Jeh3I/AAAAAAAAIRo/fMN7cJqyQgw/s72-c/Untitled.png' height='72' width='72'/><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-3410489224631513607</id><published>2011-11-13T12:55:00.001+02:00</published><updated>2011-11-13T12:58:17.035+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='пароли'/><title type='text'>Почему вендорам давно пора переосмыслить свое понятие о сложности паролей</title><content type='html'>&lt;div&gt;&lt;p&gt;&amp;#1057;&amp;#1087;&amp;#1086;&amp;#1088; &amp;#1086; &amp;#1090;&amp;#1086;&amp;#1084;, &amp;#1082;&amp;#1072;&amp;#1082;&amp;#1080;&amp;#1077; &amp;#1087;&amp;#1072;&amp;#1088;&amp;#1086;&amp;#1083;&amp;#1080; &amp;#1089;&amp;#1083;&amp;#1077;&amp;#1076;&amp;#1091;&amp;#1077;&amp;#1090; &amp;#1085;&amp;#1072;&amp;#1079;&amp;#1099;&amp;#1074;&amp;#1072;&amp;#1090;&amp;#1100; &amp;#1073;&amp;#1077;&amp;#1079;&amp;#1086;&amp;#1087;&amp;#1072;&amp;#1089;&amp;#1085;&amp;#1099;&amp;#1084;&amp;#1080;, &amp;#1089;&amp;#1090;&amp;#1072;&amp;#1088;&amp;#1096;&amp;#1077; &amp;#1089;&amp;#1072;&amp;#1084;&amp;#1086;&amp;#1081; &amp;#1076;&amp;#1080;&amp;#1089;&amp;#1094;&amp;#1080;&amp;#1087;&amp;#1083;&amp;#1080;&amp;#1085;&amp;#1099; &amp;#1080;&amp;#1085;&amp;#1092;&amp;#1086;&amp;#1088;&amp;#1084;&amp;#1072;&amp;#1094;&amp;#1080;&amp;#1086;&amp;#1085;&amp;#1085;&amp;#1086;&amp;#1081; &amp;#1073;&amp;#1077;&amp;#1079;&amp;#1086;&amp;#1087;&amp;#1072;&amp;#1089;&amp;#1085;&amp;#1086;&amp;#1089;&amp;#1090;&amp;#1080;. &amp;#1048; &amp;#1091; &amp;#1085;&amp;#1077;&amp;#1075;&amp;#1086; &amp;#1077;&amp;#1089;&amp;#1090;&amp;#1100; &amp;#1087;&amp;#1088;&amp;#1072;&amp;#1082;&amp;#1090;&amp;#1080;&amp;#1095;&amp;#1077;&amp;#1089;&amp;#1082;&amp;#1086;&amp;#1077; &amp;#1087;&amp;#1088;&amp;#1080;&amp;#1084;&amp;#1077;&amp;#1085;&amp;#1077;&amp;#1085;&amp;#1080;&amp;#1077;: &amp;#1087;&amp;#1088;&amp;#1086;&amp;#1080;&amp;#1079;&amp;#1074;&amp;#1086;&amp;#1076;&amp;#1080;&amp;#1090;&amp;#1077;&amp;#1083;&amp;#1080; &amp;#1087;&amp;#1088;&amp;#1086;&amp;#1075;&amp;#1088;&amp;#1072;&amp;#1084;&amp;#1084;&amp;#1085;&amp;#1086;&amp;#1075;&amp;#1086; &amp;#1086;&amp;#1073;&amp;#1077;&amp;#1089;&amp;#1087;&amp;#1077;&amp;#1095;&amp;#1077;&amp;#1085;&amp;#1080;&amp;#1103; &amp;#1080;&amp;#1089;&amp;#1087;&amp;#1086;&amp;#1083;&amp;#1100;&amp;#1079;&amp;#1091;&amp;#1102;&amp;#1090; &amp;#1074; &amp;#1085;&amp;#1072;&amp;#1089;&amp;#1090;&amp;#1088;&amp;#1086;&amp;#1081;&amp;#1082;&amp;#1072;&amp;#1093; &amp;#1089;&amp;#1074;&amp;#1086;&amp;#1080;&amp;#1093; &amp;#1087;&amp;#1088;&amp;#1086;&amp;#1076;&amp;#1091;&amp;#1082;&amp;#1090;&amp;#1086;&amp;#1074; &amp;#1090;&amp;#1088;&amp;#1077;&amp;#1073;&amp;#1086;&amp;#1074;&amp;#1072;&amp;#1085;&amp;#1080;&amp;#1103; &amp;#1082; &amp;#1089;&amp;#1083;&amp;#1086;&amp;#1078;&amp;#1085;&amp;#1086;&amp;#1089;&amp;#1090;&amp;#1080; &amp;#1087;&amp;#1072;&amp;#1088;&amp;#1086;&amp;#1083;&amp;#1077;&amp;#1081; &amp;#1087;&amp;#1086;&amp;#1083;&amp;#1100;&amp;#1079;&amp;#1086;&amp;#1074;&amp;#1072;&amp;#1090;&amp;#1077;&amp;#1083;&amp;#1077;&amp;#1081; &amp;#1074; &amp;#1089;&amp;#1086;&amp;#1086;&amp;#1090;&amp;#1074;&amp;#1077;&amp;#1090;&amp;#1089;&amp;#1090;&amp;#1074;&amp;#1080;&amp;#1080; &amp;#1089; &amp;#1089;&amp;#1086;&amp;#1074;&amp;#1088;&amp;#1077;&amp;#1084;&amp;#1077;&amp;#1085;&amp;#1085;&amp;#1099;&amp;#1084; &amp;#1087;&amp;#1088;&amp;#1077;&amp;#1076;&amp;#1089;&amp;#1090;&amp;#1072;&amp;#1074;&amp;#1083;&amp;#1077;&amp;#1085;&amp;#1080;&amp;#1077;&amp;#1084; &amp;#1086; &amp;#1087;&amp;#1088;&amp;#1072;&amp;#1074;&amp;#1080;&amp;#1083;&amp;#1100;&amp;#1085;&amp;#1086;&amp;#1084; &amp;#1087;&amp;#1086;&amp;#1076;&amp;#1093;&amp;#1086;&amp;#1076;&amp;#1077; &amp;#1082; &amp;#1074;&amp;#1099;&amp;#1073;&amp;#1086;&amp;#1088;&amp;#1091; &amp;#1089;&amp;#1083;&amp;#1086;&amp;#1078;&amp;#1085;&amp;#1099;&amp;#1093; &amp;#1087;&amp;#1072;&amp;#1088;&amp;#1086;&amp;#1083;&amp;#1077;&amp;#1081;. &amp;#1055;&amp;#1088;&amp;#1086;&amp;#1073;&amp;#1083;&amp;#1077;&amp;#1084;&amp;#1072; &amp;#1082;&amp;#1072;&amp;#1082; &amp;#1086;&amp;#1073;&amp;#1099;&amp;#1095;&amp;#1085;&amp;#1086; &amp;#1079;&amp;#1072;&amp;#1082;&amp;#1083;&amp;#1102;&amp;#1095;&amp;#1072;&amp;#1077;&amp;#1090;&amp;#1089;&amp;#1103; &amp;#1074; &amp;#1090;&amp;#1086;&amp;#1084;, &amp;#1095;&amp;#1090;&amp;#1086; &amp;#1087;&amp;#1088;&amp;#1072;&amp;#1082;&amp;#1090;&amp;#1080;&amp;#1095;&amp;#1077;&amp;#1089;&amp;#1082;&amp;#1080; &amp;#1074;&amp;#1089;&amp;#1077;&amp;#1075;&amp;#1076;&amp;#1072; &amp;#1089;&amp;#1083;&amp;#1086;&amp;#1078;&amp;#1085;&amp;#1099;&amp;#1081; &amp;#1076;&amp;#1083;&amp;#1103; &amp;#1074;&amp;#1079;&amp;#1083;&amp;#1086;&amp;#1084;&amp;#1072; &amp;#1087;&amp;#1072;&amp;#1088;&amp;#1086;&amp;#1083;&amp;#1100; &amp;#1089;&amp;#1083;&amp;#1086;&amp;#1078;&amp;#1077;&amp;#1085; &amp;#1076;&amp;#1083;&amp;#1103; &amp;#1079;&amp;#1072;&amp;#1087;&amp;#1086;&amp;#1084;&amp;#1080;&amp;#1085;&amp;#1072;&amp;#1085;&amp;#1080;&amp;#1103;. &amp;#1048; &amp;#1089;&amp;#1086;&amp;#1074;&amp;#1089;&amp;#1077;&amp;#1084; &amp;#1085;&amp;#1077; &amp;#1086;&amp;#1073;&amp;#1103;&amp;#1079;&amp;#1072;&amp;#1090;&amp;#1077;&amp;#1083;&amp;#1100;&amp;#1085;&amp;#1086;, &amp;#1095;&amp;#1090;&amp;#1086; &lt;a href="http://www.lightbluetouchpaper.org/2011/11/08/want-to-create-a-really-strong-password-dont-ask-google/"&gt;&amp;#1085;&amp;#1072;&amp;#1086;&amp;#1073;&amp;#1086;&amp;#1088;&amp;#1086;&amp;#1090;&lt;/a&gt;.&lt;/p&gt;&lt;p&gt;&amp;#1055;&amp;#1088;&amp;#1086;&amp;#1080;&amp;#1079;&amp;#1074;&amp;#1086;&amp;#1076;&amp;#1080;&amp;#1090;&amp;#1077;&amp;#1083;&amp;#1080; &amp;#1055;&amp;#1054; &amp;#1074; &amp;#1089;&amp;#1074;&amp;#1086;&amp;#1077;&amp;#1084; &amp;#1088;&amp;#1074;&amp;#1077;&amp;#1085;&amp;#1080;&amp;#1080; &amp;#1091;&amp;#1089;&amp;#1090;&amp;#1072;&amp;#1085;&amp;#1086;&amp;#1074;&amp;#1080;&amp;#1090;&amp;#1100; &amp;#1090;&amp;#1088;&amp;#1077;&amp;#1073;&amp;#1086;&amp;#1074;&amp;#1072;&amp;#1085;&amp;#1080;&amp;#1103; &amp;#1082; &amp;#1074;&amp;#1099;&amp;#1073;&amp;#1086;&amp;#1088;&amp;#1091; &amp;#1087;&amp;#1072;&amp;#1088;&amp;#1086;&amp;#1083;&amp;#1077;&amp;#1081; &amp;#1079;&amp;#1072;&amp;#1073;&amp;#1099;&amp;#1083;&amp;#1080; &amp;#1086;&amp;#1073; &amp;#1080;&amp;#1089;&amp;#1090;&amp;#1086;&amp;#1082;&amp;#1072;&amp;#1093; &amp;#1087;&amp;#1088;&amp;#1086;&amp;#1073;&amp;#1083;&amp;#1077;&amp;#1084;&amp;#1099;. &amp;#1055;&amp;#1072;&amp;#1088;&amp;#1086;&amp;#1083;&amp;#1100; &amp;#1090;&amp;#1077;&amp;#1084; &amp;#1087;&amp;#1088;&amp;#1086;&amp;#1097;&amp;#1077; &amp;#1074;&amp;#1079;&amp;#1083;&amp;#1086;&amp;#1084;&amp;#1072;&amp;#1090;&amp;#1100;, &amp;#1095;&amp;#1077;&amp;#1084; &amp;#1086;&amp;#1085; &amp;#1090;&amp;#1088;&amp;#1080;&amp;#1074;&amp;#1080;&amp;#1072;&amp;#1083;&amp;#1100;&amp;#1085;&amp;#1099;&amp;#1077;, &amp;#1090;&amp;#1086; &amp;#1077;&amp;#1089;&amp;#1090;&amp;#1100; &amp;#1086;&amp;#1073;&amp;#1099;&amp;#1095;&amp;#1085;&amp;#1099;&amp;#1077;. &amp;#1048;&amp;#1085;&amp;#1099;&amp;#1084;&amp;#1080; &amp;#1089;&amp;#1083;&amp;#1086;&amp;#1074;&amp;#1072;&amp;#1084;&amp;#1080;, &amp;#1095;&amp;#1077;&amp;#1084; &amp;#1084;&amp;#1077;&amp;#1085;&amp;#1100;&amp;#1096;&amp;#1077; &amp;#1074; &amp;#1085;&amp;#1077;&amp;#1084; &amp;#1101;&amp;#1085;&amp;#1090;&amp;#1088;&amp;#1086;&amp;#1087;&amp;#1080;&amp;#1080;. &amp;#1053;&amp;#1077;&amp;#1076;&amp;#1086;&amp;#1089;&amp;#1090;&amp;#1072;&amp;#1090;&amp;#1086;&amp;#1082; &amp;#1101;&amp;#1085;&amp;#1090;&amp;#1088;&amp;#1086;&amp;#1087;&amp;#1080;&amp;#1080; &amp;#1088;&amp;#1072;&amp;#1079;&amp;#1088;&amp;#1072;&amp;#1073;&amp;#1086;&amp;#1090;&amp;#1095;&amp;#1080;&amp;#1082;&amp;#1080; &amp;#1088;&amp;#1077;&amp;#1096;&amp;#1080;&amp;#1083;&amp;#1080; &amp;#1082;&amp;#1086;&amp;#1084;&amp;#1087;&amp;#1077;&amp;#1085;&amp;#1089;&amp;#1080;&amp;#1088;&amp;#1086;&amp;#1074;&amp;#1072;&amp;#1090;&amp;#1100;. &amp;#1057;&amp;#1076;&amp;#1077;&amp;#1083;&amp;#1072;&amp;#1090;&amp;#1100; &amp;#1101;&amp;#1090;&amp;#1086; &amp;#1084;&amp;#1086;&amp;#1078;&amp;#1085;&amp;#1086; &amp;#1073;&amp;#1099;&amp;#1083;&amp;#1086; &amp;#1076;&amp;#1074;&amp;#1091;&amp;#1084;&amp;#1103; &amp;#1089;&amp;#1087;&amp;#1086;&amp;#1089;&amp;#1086;&amp;#1073;&amp;#1072;&amp;#1084;&amp;#1080;: &amp;#1091;&amp;#1074;&amp;#1077;&amp;#1083;&amp;#1080;&amp;#1095;&amp;#1080;&amp;#1074; &amp;#1090;&amp;#1088;&amp;#1077;&amp;#1073;&amp;#1091;&amp;#1077;&amp;#1084;&amp;#1091;&amp;#1102; &amp;#1076;&amp;#1083;&amp;#1080;&amp;#1085;&amp;#1091; &amp;#1087;&amp;#1072;&amp;#1088;&amp;#1086;&amp;#1083;&amp;#1077;&amp;#1081;, &amp;#1080;&amp;#1083;&amp;#1080; &amp;#1088;&amp;#1072;&amp;#1089;&amp;#1096;&amp;#1080;&amp;#1088;&amp;#1080;&amp;#1074; &amp;#1072;&amp;#1083;&amp;#1092;&amp;#1072;&amp;#1074;&amp;#1080;&amp;#1090;, &amp;#1080;&amp;#1079; &amp;#1082;&amp;#1086;&amp;#1090;&amp;#1086;&amp;#1088;&amp;#1086;&amp;#1075;&amp;#1086; &amp;#1087;&amp;#1088;&amp;#1086;&amp;#1083;&amp;#1080; &amp;#1092;&amp;#1086;&amp;#1088;&amp;#1084;&amp;#1080;&amp;#1088;&amp;#1091;&amp;#1102;&amp;#1090;&amp;#1089;&amp;#1103;. &amp;#1055;&amp;#1086; &amp;#1082;&amp;#1072;&amp;#1082;&amp;#1086;&amp;#1081;-&amp;#1090;&amp;#1086; &amp;#1085;&amp;#1077;&amp;#1080;&amp;#1079;&amp;#1074;&amp;#1077;&amp;#1089;&amp;#1090;&amp;#1085;&amp;#1086;&amp;#1081; &amp;#1084;&amp;#1085;&amp;#1077; &amp;#1087;&amp;#1088;&amp;#1080;&amp;#1095;&amp;#1080;&amp;#1085;&amp;#1077; &amp;#1073;&amp;#1099;&amp;#1083;&amp;#1086; &amp;#1074;&amp;#1099;&amp;#1073;&amp;#1088;&amp;#1072;&amp;#1085;&amp;#1086; &amp;#1074;&amp;#1090;&amp;#1086;&amp;#1088;&amp;#1086;&amp;#1077;, &amp;#1080; &amp;#1090;&amp;#1077;&amp;#1087;&amp;#1077;&amp;#1088;&amp;#1100; &amp;#1085;&amp;#1072;&amp;#1084; &amp;#1089; &amp;#1074;&amp;#1072;&amp;#1084; &amp;#1087;&amp;#1088;&amp;#1080;&amp;#1093;&amp;#1086;&amp;#1076;&amp;#1080;&amp;#1090;&amp;#1089;&amp;#1103; &amp;#1088;&amp;#1072;&amp;#1079; &amp;#1074; &amp;#1085;&amp;#1077;&amp;#1089;&amp;#1082;&amp;#1086;&amp;#1083;&amp;#1100;&amp;#1082;&amp;#1086; &amp;#1084;&amp;#1077;&amp;#1089;&amp;#1103;&amp;#1094;&amp;#1077;&amp;#1074; &amp;#1083;&amp;#1086;&amp;#1084;&amp;#1072;&amp;#1090;&amp;#1100; &amp;#1075;&amp;#1086;&amp;#1083;&amp;#1086;&amp;#1074;&amp;#1091;, &amp;#1082;&amp;#1072;&amp;#1082;&amp;#1080;&amp;#1084; &amp;#1086;&amp;#1073;&amp;#1088;&amp;#1072;&amp;#1079;&amp;#1086;&amp;#1084; &amp;#1089;&amp;#1086;&amp;#1089;&amp;#1090;&amp;#1072;&amp;#1074;&amp;#1080;&amp;#1090;&amp;#1100; &amp;#1087;&amp;#1072;&amp;#1088;&amp;#1086;&amp;#1083;&amp;#1100;&amp;#160; &amp;#1090;&amp;#1072;&amp;#1082;&amp;#1080;&amp;#1084; &amp;#1086;&amp;#1073;&amp;#1088;&amp;#1072;&amp;#1079;&amp;#1086;&amp;#1084;, &amp;#1095;&amp;#1090;&amp;#1086;&amp;#1073;&amp;#1099; &amp;#1074; &amp;#1085;&amp;#1077;&amp;#1084; &amp;#1073;&amp;#1099;&amp;#1083;&amp;#1080; &amp;#1080; &amp;#1094;&amp;#1080;&amp;#1092;&amp;#1088;&amp;#1099;, &amp;#1080; &amp;#1073;&amp;#1091;&amp;#1082;&amp;#1074;&amp;#1099;, &amp;#1080; &amp;#1089;&amp;#1087;&amp;#1077;&amp;#1094;&amp;#1089;&amp;#1080;&amp;#1084;&amp;#1074;&amp;#1086;&amp;#1083;&amp;#1099;, &amp;#1072; &amp;#1090;&amp;#1072;&amp;#1082;&amp;#1078;&amp;#1077; &amp;#1087;&amp;#1088;&amp;#1086;&amp;#1095;&amp;#1080;&amp;#1077; &amp;#1079;&amp;#1072;&amp;#1082;&amp;#1086;&amp;#1088;&amp;#1102;&amp;#1095;&amp;#1082;&amp;#1080;. &amp;#1055;&amp;#1088;&amp;#1080; &amp;#1101;&amp;#1090;&amp;#1086;&amp;#1084; &amp;#1074;&amp;#1074;&amp;#1086;&amp;#1076;&amp;#1080;&amp;#1084;&amp;#1099;&amp;#1081; &amp;#1087;&amp;#1072;&amp;#1088;&amp;#1086;&amp;#1083;&amp;#1100; &amp;#1080;&amp;#1079; 128 &amp;#1073;&amp;#1086;&amp;#1083;&amp;#1077;&amp;#1077; &amp;#1080;&amp;#1083;&amp;#1080; &amp;#1084;&amp;#1077;&amp;#1085;&amp;#1077;&amp;#1077; &amp;#1088;&amp;#1072;&amp;#1079;&amp;#1085;&amp;#1086;&amp;#1086;&amp;#1073;&amp;#1088;&amp;#1072;&amp;#1079;&amp;#1085;&amp;#1099;&amp;#1093; &amp;#1079;&amp;#1085;&amp;#1072;&amp;#1082;&amp;#1086;&amp;#1074; (&amp;#1085;&amp;#1072;&amp;#1087;&amp;#1088;&amp;#1080;&amp;#1084;&amp;#1077;&amp;#1088;, &amp;#1087;&amp;#1086;&amp;#1089;&amp;#1083;&amp;#1077;&amp;#1076;&amp;#1086;&amp;#1074;&amp;#1072;&amp;#1090;&amp;#1077;&amp;#1083;&amp;#1100;&amp;#1085;&amp;#1086;&amp;#1089;&amp;#1090;&amp;#1100; &amp;#1085;&amp;#1080;&amp;#1095;&amp;#1077;&amp;#1084; &amp;#1085;&amp;#1077; &amp;#1089;&amp;#1074;&amp;#1103;&amp;#1079;&amp;#1072;&amp;#1085;&amp;#1085;&amp;#1099;&amp;#1093; &amp;#1084;&amp;#1077;&amp;#1078;&amp;#1076;&amp;#1091; &amp;#1089;&amp;#1086;&amp;#1073;&amp;#1086;&amp;#1081; &amp;#1079;&amp;#1085;&amp;#1072;&amp;#1095;&amp;#1072;&amp;#1097;&amp;#1080;&amp;#1093; &amp;#1089;&amp;#1083;&amp;#1086;&amp;#1074;) &amp;#1073;&amp;#1091;&amp;#1076;&amp;#1077;&amp;#1090; &amp;#1087;&amp;#1088;&amp;#1080;&amp;#1079;&amp;#1085;&amp;#1072;&amp;#1085; &amp;#1085;&amp;#1077;&amp;#1085;&amp;#1072;&amp;#1076;&amp;#1077;&amp;#1078;&amp;#1085;&amp;#1099;&amp;#1084;. &amp;#1061;&amp;#1086;&amp;#1090;&amp;#1103; &amp;#1101;&amp;#1085;&amp;#1090;&amp;#1088;&amp;#1086;&amp;#1087;&amp;#1080;&amp;#1080; &amp;#1074; &amp;#1085;&amp;#1077;&amp;#1084; &amp;#1074; &amp;#1084;&amp;#1080;&amp;#1083;&amp;#1083;&amp;#1080;&amp;#1086;&amp;#1085;&amp;#1099; &amp;#1088;&amp;#1072;&amp;#1079; &amp;#1073;&amp;#1086;&amp;#1083;&amp;#1100;&amp;#1096;&amp;#1077;, &amp;#1095;&amp;#1077;&amp;#1084; &amp;#1074; &amp;#1074;&amp;#1086;&amp;#1089;&amp;#1100;&amp;#1084;&amp;#1080;&amp;#1089;&amp;#1080;&amp;#1084;&amp;#1074;&amp;#1086;&amp;#1083;&amp;#1100;&amp;#1085;&amp;#1086;&amp;#1081; &amp;#1072;&amp;#1073;&amp;#1088;&amp;#1072;&amp;#1082;&amp;#1072;&amp;#1076;&amp;#1072;&amp;#1073;&amp;#1088;&amp;#1077;.&lt;/p&gt;&lt;p&gt;&amp;#1056;&amp;#1072;&amp;#1079;&amp;#1088;&amp;#1072;&amp;#1073;&amp;#1086;&amp;#1090;&amp;#1095;&amp;#1080;&amp;#1082;&amp;#1072;&amp;#1084; &amp;#1076;&amp;#1072;&amp;#1074;&amp;#1085;&amp;#1086; &amp;#1087;&amp;#1086;&amp;#1088;&amp;#1072; &amp;#1080;&amp;#1079;&amp;#1084;&amp;#1077;&amp;#1085;&amp;#1080;&amp;#1090;&amp;#1100; &amp;#1087;&amp;#1086;&amp;#1076;&amp;#1093;&amp;#1086;&amp;#1076; &amp;#1082; &amp;#1089;&amp;#1083;&amp;#1086;&amp;#1078;&amp;#1085;&amp;#1086;&amp;#1089;&amp;#1090;&amp;#1080; &amp;#1087;&amp;#1072;&amp;#1088;&amp;#1086;&amp;#1083;&amp;#1077;&amp;#1081; &amp;#1080; &amp;#1077;&amp;#1077; &amp;#1086;&amp;#1094;&amp;#1077;&amp;#1085;&amp;#1082;&amp;#1077;. &amp;#1057;&amp;#1076;&amp;#1077;&amp;#1083;&amp;#1072;&amp;#1090;&amp;#1100; &amp;#1101;&amp;#1090;&amp;#1086; &amp;#1074; &amp;#1089;&amp;#1086;&amp;#1074;&amp;#1088;&amp;#1077;&amp;#1084;&amp;#1077;&amp;#1085;&amp;#1085;&amp;#1099;&amp;#1093; &amp;#1091;&amp;#1089;&amp;#1083;&amp;#1086;&amp;#1074;&amp;#1080;&amp;#1103;&amp;#1093; &amp;#1089;&amp;#1086;&amp;#1074;&amp;#1089;&amp;#1077;&amp;#1084; &amp;#1085;&amp;#1077;&amp;#1089;&amp;#1083;&amp;#1086;&amp;#1078;&amp;#1085;&amp;#1086;: &amp;#1089;&amp;#1088;&amp;#1072;&amp;#1074;&amp;#1085;&amp;#1080;&amp;#1074;&amp;#1072;&amp;#1103; &amp;#1074;&amp;#1074;&amp;#1086;&amp;#1076; &amp;#1089; &amp;#1087;&amp;#1086;&amp;#1089;&amp;#1090;&amp;#1086;&amp;#1103;&amp;#1085;&amp;#1085;&amp;#1086; &amp;#1086;&amp;#1073;&amp;#1085;&amp;#1086;&amp;#1074;&amp;#1083;&amp;#1103;&amp;#1085;&amp;#1077;&amp;#1084;&amp;#1086;&amp;#1081; &amp;#1073;&amp;#1072;&amp;#1079;&amp;#1086;&amp;#1081; &amp;#1076;&amp;#1072;&amp;#1085;&amp;#1085;&amp;#1099;&amp;#1093; &amp;#1074;&amp;#1079;&amp;#1083;&amp;#1086;&amp;#1084;&amp;#1072;&amp;#1085;&amp;#1085;&amp;#1099;&amp;#1093; &amp;#1087;&amp;#1072;&amp;#1088;&amp;#1086;&amp;#1083;&amp;#1077;&amp;#1081; (&amp;#1076;&amp;#1086;&amp;#1083;&amp;#1078;&amp;#1085;&amp;#1072; &amp;#1078;&amp;#1077; &amp;#1073;&amp;#1099;&amp;#1090;&amp;#1100; &amp;#1082;&amp;#1072;&amp;#1082;&amp;#1072;&amp;#1103;-&amp;#1090;&amp;#1086; &amp;#1087;&amp;#1086;&amp;#1083;&amp;#1100;&amp;#1079;&amp;#1072; &amp;#1086;&amp;#1090; pastebin.com) &amp;#1080; &amp;#1086;&amp;#1094;&amp;#1077;&amp;#1085;&amp;#1080;&amp;#1074;&amp;#1072;&amp;#1103; &amp;#1089;&amp;#1083;&amp;#1086;&amp;#1078;&amp;#1085;&amp;#1086;&amp;#1089;&amp;#1090;&amp;#1100; &amp;#1087;&amp;#1086; &amp;#1087;&amp;#1088;&amp;#1080;&amp;#1085;&amp;#1094;&amp;#1080;&amp;#1087;&amp;#1091; &amp;#1095;&amp;#1091;&amp;#1090;&amp;#1100; &amp;#1086;&amp;#1088;&amp;#1080;&amp;#1075;&amp;#1080;&amp;#1085;&amp;#1072;&amp;#1083;&amp;#1100;&amp;#1085;&amp;#1077;&amp;#1077;, &amp;#1095;&amp;#1077;&amp;#1084; "&amp;#1072; &amp;#1077;&amp;#1089;&amp;#1090;&amp;#1100; &amp;#1083;&amp;#1080; &amp;#1074; &amp;#1101;&amp;#1090;&amp;#1086;&amp;#1084; &amp;#1089;&amp;#1083;&amp;#1086;&amp;#1074;&amp;#1077; &amp;#1086;&amp;#1090;&amp;#1072;&amp;#1082;&amp;#1072;&amp;#1103; &amp;#1079;&amp;#1072;&amp;#1075;&amp;#1086;&amp;#1075;&amp;#1091;&amp;#1083;&amp;#1080;&amp;#1085;&amp;#1072;".&lt;/p&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-3410489224631513607?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/3410489224631513607/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/11/blog-post.html#comment-form' title='Комментарии: 14'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/3410489224631513607'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/3410489224631513607'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/11/blog-post.html' title='Почему вендорам давно пора переосмыслить свое понятие о сложности паролей'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>14</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-6936392778278903952</id><published>2011-11-01T12:23:00.000+02:00</published><updated>2011-11-01T12:26:25.693+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='blog'/><title type='text'>Конкурс украинских блогов BUBA 2011</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;Подчиняясь всеобщей вакханалии голосования за блоги в конкурсе BUBA 2011, размещаю баннер голосования за этот блог справа на приборной панели.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Также, ниже идут ссылки на других участников конкурса, в создании которых я принимаю участие, или просто являюсь их поклонником.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Ваш голос&lt;b&gt; очень&lt;/b&gt; важен :)&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;&lt;a href="http://watcher.com.ua/buba/securit13/"&gt;Securit13 Podcast: Broadcasting Information Security&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://watcher.com.ua/buba/nevrbalykon/"&gt;Невербаликон: записки псевдопсихолога&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://watcher.com.ua/buba/zametky-lyubopytnoho-2/"&gt;Заметки любопытного&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-6936392778278903952?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/6936392778278903952/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/11/buba-2011.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/6936392778278903952'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/6936392778278903952'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/11/buba-2011.html' title='Конкурс украинских блогов BUBA 2011'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-2542769499185442899</id><published>2011-10-26T23:16:00.001+03:00</published><updated>2011-10-28T00:16:02.912+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='uisg'/><title type='text'>Веб-сайт UISG v7</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;У седьмой конференции UISG, которая &lt;b&gt;состоится&amp;nbsp;2 декабря&amp;nbsp;в Киеве&lt;/b&gt;, теперь есть веб-сайт, целиком и полностью посвященный этому событию: &lt;a href="http://7.uisgcon.org/"&gt;&lt;b&gt;http://7.uisgcon.org&lt;/b&gt;&lt;/a&gt;. Надеюсь, сайт закрепится и будет служить верой и правдой во время подготовки следующих конференций.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;На сайте можно удобно и быстро сделать следующее:&lt;/div&gt;&lt;ul style="text-align: left;"&gt;&lt;li style="text-align: justify;"&gt;&lt;b&gt;зарегистрироваться&lt;/b&gt; в качестве участника конференции -&amp;nbsp;&lt;a href="http://7.uisgcon.org/attendees"&gt;http://7.uisgcon.org/attendees&lt;/a&gt;&lt;/li&gt;&lt;li style="text-align: justify;"&gt;подать заявку &lt;b&gt;докладчика&lt;/b&gt; -&amp;nbsp;&lt;a href="http://7.uisgcon.org/speakers"&gt;http://7.uisgcon.org/speakers&lt;/a&gt;&lt;/li&gt;&lt;li style="text-align: justify;"&gt;найти &lt;b&gt;контакты&lt;/b&gt; &lt;b&gt;организаторов&lt;/b&gt; конференции -&amp;nbsp;&lt;a href="http://7.uisgcon.org/contacts"&gt;http://7.uisgcon.org/contacts&lt;/a&gt;&lt;/li&gt;&lt;li style="text-align: justify;"&gt;принять участие в формировании &lt;b&gt;программы&lt;/b&gt; конференции, поделившись с организаторами интересными именно вам темами докладов -&amp;nbsp;&lt;a href="http://7.uisgcon.org/program"&gt;http://7.uisgcon.org/program&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;div&gt;&lt;div style="text-align: justify;"&gt;Помимо этого на сайте представлена общая информация о конфе, ссылки на смежные материалы и сайты, а также постоянно обновляется &lt;b&gt;список &lt;a href="http://7.uisgcon.org/faq"&gt;часто задаваемых вопросов&lt;/a&gt;&lt;/b&gt;.&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;div style="text-align: justify;"&gt;Я искренне признателен всем, распространяющим новости о конференции и ссылку на сайт в социальны сетях, форумах и своих блогах: это очень помагает донести информацию о конференции до всех заинтересованных в событии.&lt;br /&gt;&lt;br /&gt;Также, вы можете последовать примеру ребят из &lt;a href="http://auditagency.com.ua/"&gt;ААА&lt;/a&gt; и разместить баннер на своем сайте:&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/-ZrvhrAx5VGQ/TqkGtMoDnVI/AAAAAAAAH3c/Uw9AUCNw2eM/s1600/UISGlogoBW-01.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="99" src="http://2.bp.blogspot.com/-ZrvhrAx5VGQ/TqkGtMoDnVI/AAAAAAAAH3c/Uw9AUCNw2eM/s320/UISGlogoBW-01.png" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;Код баннера:&lt;br /&gt;&lt;br /&gt;&lt;textarea cols="48" name="banner" rows="4"&gt;&amp;lt;div id='uisg' align='center'&amp;gt;&amp;lt;strong&amp;gt;Седьмая конференция UISG&amp;lt;/strong&amp;gt;&amp;lt;br/&amp;gt;&amp;lt;a href='http://7.uisgcon.org/' target=' _new' &amp;gt;&amp;lt;img alt='USIG' border='0' height='80' src='http://www.uisgcon.org/_/rsrc/1319624599903/home/UISGlogoBW-01.png' width='200'/&amp;gt;&amp;lt;/a&amp;gt;&amp;lt;/div&amp;gt;&lt;/textarea&gt;&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-2542769499185442899?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/2542769499185442899/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/10/uisg-v7_26.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/2542769499185442899'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/2542769499185442899'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/10/uisg-v7_26.html' title='Веб-сайт UISG v7'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/-ZrvhrAx5VGQ/TqkGtMoDnVI/AAAAAAAAH3c/Uw9AUCNw2eM/s72-c/UISGlogoBW-01.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-2856473124418308856</id><published>2011-10-14T00:03:00.000+03:00</published><updated>2011-10-14T12:19:41.451+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='uisg'/><title type='text'>UISG v7</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;span class="Apple-style-span" style="-webkit-text-size-adjust: none; font-family: Arial, Helvetica, 'Nimbus Sans L', sans-serif; font-size: 13px; line-height: 15px;"&gt;Уважаемые друзья,&lt;br /&gt;&lt;br /&gt;С радостью сообщаю вам о начале подготовки седьмой конференции Украинской группы информационной безопасности.&lt;br /&gt;&lt;br /&gt;Пожалуйста, ознакомьтесь с описанием события и приглашением на конференцию по следующим ссылкам:&lt;br /&gt;- на русском:&amp;nbsp;&lt;a href="http://www.linkedin.com/redirect?url=http%3A%2F%2Fgoo%2Egl%2FN3edr&amp;amp;urlhash=g4Rm&amp;amp;_t=tracking_anet" rel="nofollow" style="-webkit-text-size-adjust: none; border-bottom-width: 0px; border-color: initial; border-left-width: 0px; border-right-width: 0px; border-style: initial; border-top-width: 0px; font-family: inherit; font-size: 13px; font-style: inherit; margin-bottom: 0px; margin-left: 0px; margin-right: 0px; margin-top: 0px; outline-color: initial; outline-style: none; outline-width: initial; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px; text-decoration: none; vertical-align: baseline;" target="blank"&gt;http://goo.gl/N3edr&lt;/a&gt;&lt;br /&gt;- in English:&amp;nbsp;&lt;a href="http://www.linkedin.com/redirect?url=http%3A%2F%2Fgoo%2Egl%2F0l1Lz&amp;amp;urlhash=RL61&amp;amp;_t=tracking_anet" rel="nofollow" style="-webkit-text-size-adjust: none; border-bottom-width: 0px; border-color: initial; border-left-width: 0px; border-right-width: 0px; border-style: initial; border-top-width: 0px; font-family: inherit; font-size: 13px; font-style: inherit; margin-bottom: 0px; margin-left: 0px; margin-right: 0px; margin-top: 0px; outline-color: initial; outline-style: none; outline-width: initial; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px; text-decoration: none; vertical-align: baseline;" target="blank"&gt;http://goo.gl/0l1Lz&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Документы содержат информацию, необходимую для регистрации участника и подачи заявки докладчика.&lt;br /&gt;&lt;br /&gt;Ссылка на событие в LinkedIn:&lt;br /&gt;&lt;a href="http://www.linkedin.com/redirect?url=http%3A%2F%2Fevents%2Elinkedin%2Ecom%2F7th-Ukrainian-Information-Security-Group%2Fpub%2F824461&amp;amp;urlhash=nzII&amp;amp;_t=tracking_anet" rel="nofollow" style="-webkit-text-size-adjust: none; border-bottom-width: 0px; border-color: initial; border-left-width: 0px; border-right-width: 0px; border-style: initial; border-top-width: 0px; font-family: inherit; font-size: 13px; font-style: inherit; margin-bottom: 0px; margin-left: 0px; margin-right: 0px; margin-top: 0px; outline-color: initial; outline-style: none; outline-width: initial; padding-bottom: 0px; padding-left: 0px; padding-right: 0px; padding-top: 0px; text-decoration: none; vertical-align: baseline;" target="blank"&gt;http://events.linkedin.com/7th-Ukrainian-Information-Security-Group/pub/824461&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Обновления о статусе подготовки конференции будут публиковаться в &lt;a href="http://goo.gl/b7EWG"&gt;дискуссии в LinkedIn&lt;/a&gt;&amp;nbsp;(доступно действующим членам Группы), а также будут рассылаться по email всем зарегистрировавшимся участникам. Следите за обновлениями и до встречи на UISGv7!&lt;br /&gt;&lt;br /&gt;Спасибо за внимание.&lt;/span&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-2856473124418308856?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/2856473124418308856/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/10/uisg-v7.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/2856473124418308856'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/2856473124418308856'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/10/uisg-v7.html' title='UISG v7'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-9088413814219499885</id><published>2011-09-03T23:49:00.000+03:00</published><updated>2011-09-03T23:49:31.499+03:00</updated><title type='text'>Сложность враг безопасности</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Почему усложнение системы приводит к уменьшению ее безопасности? Эта прописная истина, известная каждому ибэшнику, нередко требует очень подробного разъяснения людям неискушенным.&amp;nbsp;Прекрасный пример такого разъяснения я прочитал недавно в&amp;nbsp;&lt;a href="http://www.laresblog.com/2011/07/brittish-are-comming.html"&gt;блоге Криса Никерсона&lt;/a&gt;. Развивая его тему, я пришел вот к чему.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Представьте себе модель: одна система, на ней открыт один порт. Сервис, крутящийся на этом порту, имеет, скажем,&amp;nbsp;&lt;b&gt;&lt;i&gt;N&amp;nbsp;&lt;/i&gt;&lt;/b&gt;уязвимостей. Для того, чтобы защитить этот сервис, мы&amp;nbsp;устанавливаем&amp;nbsp;перед нашей системой межсетевой экран. У которого открыт один порт - консоль управления. Эта самая консоль содержит, скажем,&amp;nbsp;&lt;b&gt;&lt;i&gt;M&amp;nbsp;&lt;/i&gt;&lt;/b&gt;уязвимостей. Что мы получаем? Общее количество уязвимостей, равное&amp;nbsp;&lt;b&gt;&lt;i&gt;M + N&lt;/i&gt;&lt;/b&gt;, то есть, возросшее в результате внедрения средства защиты.&amp;nbsp;Идем дальше. Перед всем этим хозяйством мы устанавливаем систему&amp;nbsp;предотвращения&amp;nbsp;вторжений, на которой открыт один порт, а количество потенциальных уязвимостей равно&amp;nbsp;&lt;b&gt;&lt;i&gt;K&lt;/i&gt;&lt;/b&gt;. Итого имеем&amp;nbsp;&lt;b&gt;&lt;i&gt;S = K + M + N&lt;/i&gt;&lt;/b&gt;&amp;nbsp;уязвимостей.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Продолжая процесс внедрения средств защиты, мы неумолимо&amp;nbsp;увеличиваем&amp;nbsp;количество уязвимостей и в конце концов приходим к необходимости построения и автоматизации процесса управления этими самыми уязвимостями. Для этих целей мы покупаем и внедряем специальное программное обеспечение, которого в последнее время на рынке развелось предостаточно. А если наш ИТ-директор поддался новым веяниям и "витает в облаках" -&amp;nbsp;приобретаем&amp;nbsp;управление уязвимостями как сервис, используя для сканирования наших устройств и обнаружения в них уязвимостей не локально установленное оборудование, а оборудование "в облаке".&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Что в в таком случае&amp;nbsp;происходит&amp;nbsp;с количеством уязвимостей? О том, сколько "дыр" в облаке поставщика услуг мы не знаем. Единственное, в чем мы можем быть уверены, это то, что уязвимости в нем есть (допустим, их&amp;nbsp;&lt;b&gt;&lt;i&gt;C&lt;/i&gt;&lt;/b&gt;). Итак, мы получаем дополнение к нашему уравнению, но не в виде&amp;nbsp;слагаемого, а в виде множителя, ведь компрометация каждой существенной уязвимости в облаке приведет к раскрытию информации обо всех наших уязвимостях. Итого,&amp;nbsp;&lt;b&gt;&lt;i&gt;S = ( K + M + N ) * C&lt;/i&gt;&lt;/b&gt;.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Надеюсь, этот пример наглядно демонстрирует как усложнение системы отражается на ее безопасности. Помните с чего все начиналось? С одного порта на сервере, который можно было просто выключить.&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-9088413814219499885?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/9088413814219499885/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/09/blog-post.html#comment-form' title='Комментарии: 7'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/9088413814219499885'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/9088413814219499885'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/09/blog-post.html' title='Сложность враг безопасности'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>7</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-2221789107457934384</id><published>2011-08-31T14:51:00.001+03:00</published><updated>2011-08-31T14:51:29.990+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='dumb asses'/><title type='text'>Еще об экспертах</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;Я, наверное, никогда не перестану удивляться тому, насколько отдельные представители ибэшной братии уверены в собственном&amp;nbsp;профессионализме, не имея для этого никаких объективных оснований. При этом вес заслуг, авторитетность регалий и собственная роль в &lt;strike&gt;структуре мироздания&lt;/strike&gt; проектах, к которым они имеют очень&amp;nbsp;косвенное&amp;nbsp;отношение, преувеличиваются ими в геометрической прогрессии.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;И напротив, &lt;b&gt;&lt;i&gt;очень&amp;nbsp;&lt;/i&gt;&lt;/b&gt;приятно видеть, как действительно опытные и уважаемые профессионалы скромно, как-будто стараясь никого не обидеть своим очевидным превосходством, держат свое эго при себе.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Уверен, многие знают немало представителей как первой, так и второй категорий. Цените скромных безопасников,&amp;nbsp;коллеги, это исчезающий вид.&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-2221789107457934384?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/2221789107457934384/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/08/blog-post_31.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/2221789107457934384'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/2221789107457934384'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/08/blog-post_31.html' title='Еще об экспертах'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-7303368476531472013</id><published>2011-08-20T21:11:00.000+03:00</published><updated>2011-08-20T21:11:53.385+03:00</updated><title type='text'>Новый блог</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;В последнее время писать о невербалике, социальной инженерии и прикладной психологии хочется все чаще, а с основной темой блога эти публикации связаны очень отдаленно. Посему разрешите представить новый блог "&lt;i&gt;&lt;b&gt;&lt;a href="http://nonverbalicon.blogspot.com/"&gt;Невербаликон: записки псевдопсихолога&lt;/a&gt;&lt;/b&gt;&lt;/i&gt;". &lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-7303368476531472013?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/7303368476531472013/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/08/blog-post_20.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/7303368476531472013'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/7303368476531472013'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/08/blog-post_20.html' title='Новый блог'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-2200749484870229894</id><published>2011-08-17T15:28:00.001+03:00</published><updated>2011-08-17T15:28:44.110+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='управление рисками'/><category scheme='http://www.blogger.com/atom/ns#' term='fun'/><title type='text'>Отличный пример неполного анализа рисков</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/-zaz0I6YpzLw/TkuyTU38O5I/AAAAAAAAHY0/Vw9REqXt74A/s1600/398.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="400" src="http://4.bp.blogspot.com/-zaz0I6YpzLw/TkuyTU38O5I/AAAAAAAAHY0/Vw9REqXt74A/s400/398.jpg" width="390" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Итак, один (и ровно один) неблагоприятный сценарий был рассмотрен и в результате в дизайн скворечника был добавлен соответствующий &lt;i&gt;&lt;b&gt;метод контроля риска&lt;/b&gt;&lt;/i&gt;. То есть, сложность с проникновением птицы в скворечник разрешена: птица уже там. &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Но (в буквальном смысле) с другой стороны, проблема проникновения птицы наружу, ровно как риски, возникшие в следствие внедрения контроля, в ходе анализа рассмотрена не была. Результатом, очевидно, является выразительный &lt;i&gt;&lt;b&gt;facepalm&lt;/b&gt;&lt;/i&gt;.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Всем удачного дня.&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-2200749484870229894?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/2200749484870229894/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/08/blog-post_17.html#comment-form' title='Комментарии: 1'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/2200749484870229894'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/2200749484870229894'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/08/blog-post_17.html' title='Отличный пример неполного анализа рисков'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/-zaz0I6YpzLw/TkuyTU38O5I/AAAAAAAAHY0/Vw9REqXt74A/s72-c/398.jpg' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-48334385347290607</id><published>2011-08-08T14:13:00.000+03:00</published><updated>2011-08-08T14:13:50.091+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='управление рисками'/><title type='text'>Риски процесса анализа рисков</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;&lt;i&gt;&lt;b&gt;Из собственных наблюдений. &lt;/b&gt;&lt;/i&gt;Весь анализ рисков (вообще -- весь, те только ИБ) можно условно поделить на Вероятностный и Мотивационный. В обоих случаях мы в какой-то момент имеем дело с такой величиной, как &lt;i&gt;&lt;b&gt;вероятность&lt;/b&gt;&lt;/i&gt;. Данные о вероятности наступления того или иного события (угрозы) мы черпаем из а) &lt;i&gt;&lt;b&gt;статистики &lt;/b&gt;&lt;/i&gt;и б) &lt;i&gt;&lt;b&gt;фантазии&lt;/b&gt;&lt;/i&gt;, также известной как &lt;i&gt;&lt;b&gt;экспертное мнение&lt;/b&gt;&lt;/i&gt;.&lt;br /&gt;&lt;br /&gt;Так вот, в случае с вероятностным анализом рисков мы имеем дело со статистически вычисляемыми вероятностями и угрозами типа стихийное бедствие, человеческая ошибка, акт мошенничества (да-да, они в этой категории, потому что носят массовый, а следовательно статистически измеримый характер) и т.д. Когда же речь заходит о таких угрозах, как терроризм, политический активизм, общественные волнения, хакинг (вне зависимости от мотивации и цвета шляпы), статистика, несомненно, может быть одним из аргументов в анализе рисков, но, к сожалению, ее одной недостаточно. В этом случае мы имеем дело с мотивационными угрозами, предсказать и рассчитать все из которых не представляется возможным, потому что... Потому что никто не знал, что стрельнет в голове у юристов SONY и что за этим последует. Никто не знал, когда именно спонсируемые государством кибер-шпионы решат наконец, что взлом механизмов двухфакторной аутентификации, используемых большинством оборонных ведомств и контакторов стран-соперниц, это хорошая идея. И так далее, и тому подобное.&lt;br /&gt;&lt;br /&gt;В мотивационном анализе рисков куда важнее определить не угрозы, а их источники. То есть, агентов угроз, которые могут быть мотивированы напасть на компанию. Это могут быть криминальные хакеры, конкуренты, желторотые хактивисты, недовольные клиенты и многие другие. Определившись с тем, кто может &lt;b&gt;&lt;i&gt;захотеть&lt;/i&gt;&lt;/b&gt; напасть, можно приступать к оценке ресурсов и, следовательно, методов атаки, доступных потенциальным агентам угроз.&lt;br /&gt;&lt;br /&gt;И так, кропотливо и методично, одна за другой, комбинации агентов угроз и возможных каналов атак получат отражение в отчете об анализе рисков: как слабо вероятные, но неизбежные на длинной дистанции. Отталкиваясь от полученного результата можно и аудиты заказывать, и пентесты проводить, и стратегию управления уязвимостями и инцидентами строить. А "угроза взлома: 15% в год" это не анализ рисков. Это так, подогнать СУИБ под соответствие.&lt;br /&gt;&lt;br /&gt;Извините за многословность и спасибо за внимание.&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-48334385347290607?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/48334385347290607/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/08/blog-post.html#comment-form' title='Комментарии: 2'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/48334385347290607'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/48334385347290607'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/08/blog-post.html' title='Риски процесса анализа рисков'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-6755561249575947799</id><published>2011-08-04T09:38:00.001+03:00</published><updated>2011-08-04T09:38:50.064+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='подкасты'/><category scheme='http://www.blogger.com/atom/ns#' term='uisg'/><title type='text'>Securit13 подкаст эпизод 3</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;&lt;a href="http://securit13.libsyn.com/" style="clear: right; float: right; margin-bottom: 1em; margin-left: 1em;"&gt;&lt;img border="0" height="200" src="http://2.bp.blogspot.com/-sTLwcRwQIiY/TiaHNB69DlI/AAAAAAAAHQc/63EbCXmTgKI/s200/s13-grayscale.png" width="200" /&gt;&lt;/a&gt;В этот раз в гостях у Securit13 Глеб Пахаренко. Обсуждаются темы организации конференций по безопасности, а также их посещения. Среди всего прочего последние новости индустрии, любопытные гипотезы, догадки и, конечно же, сплетни.&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;/div&gt;&lt;ul&gt;&lt;li style="text-align: left;"&gt;&lt;a href="http://securit13.libsyn.com/-3-not-a-day-without-a-fail"&gt;Заметки и ссылки&lt;/a&gt;&lt;/li&gt;&lt;li style="text-align: left;"&gt;&lt;a href="http://traffic.libsyn.com/securit13/Episode_3__Not_a_Day_Without_a_Fail.mp3"&gt;Скачать эпизод&lt;/a&gt; &lt;/li&gt;&lt;li style="text-align: left;"&gt;&lt;a href="http://securit13.libsyn.com/"&gt;Страница подкаста&lt;/a&gt;&amp;nbsp;&lt;/li&gt;&lt;li style="text-align: center;"&gt;&lt;div style="text-align: left;"&gt;&lt;a href="http://itunes.apple.com/ru/podcast/securit13-podcast/id448433787"&gt;Подкаст на iTunes&lt;/a&gt;&lt;/div&gt;&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-6755561249575947799?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/6755561249575947799/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/08/securit13-3.html#comment-form' title='Комментарии: 1'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/6755561249575947799'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/6755561249575947799'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/08/securit13-3.html' title='Securit13 подкаст эпизод 3'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/-sTLwcRwQIiY/TiaHNB69DlI/AAAAAAAAHQc/63EbCXmTgKI/s72-c/s13-grayscale.png' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-8605138904730555486</id><published>2011-08-02T13:08:00.000+03:00</published><updated>2011-08-02T13:08:03.923+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='firefox'/><category scheme='http://www.blogger.com/atom/ns#' term='приватность'/><title type='text'>Расширение приватности Firefox: ShareMeNot</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;В продолжение темы &lt;a href="http://securegalaxy.blogspot.com/2009/04/repost-firefox.html"&gt;безопасности браузера Firefox&lt;/a&gt;, которую я поднял в далеком 2009-ом году, хочу поделиться новым (по крайней мере для меня) расширением, которое я едва-едва начал использовать, но уже получаю от этого "много-много радости". Разрешите представить: &lt;a href="http://sharemenot.cs.washington.edu/"&gt;&lt;b&gt;ShareMeNot.&lt;/b&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Вы наверняка давно подозреваете, что социальные кнопки, при помощи которых вы можете поделиться информацией со своими виртуальными друзьями, располагаются на сайтах не только для вашего удобства. Так и есть, каждая такая кнопка по сути внедряет в сайт участок кода, загружаемого с внешнего ресурса: будь то, собственно, социальная сеть типа Facebook или Twitter, или же специальные службы социального шаринга (sharing) вроде AddThis, Shareholic и т.д.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;И конечно же, со стороны провайдеров социальных кнопок было бы глупо и безответственно не использовать этот замечательный инструмент для сбора информации о том, кто же что и как часто посещает, чем делится и тому подобное. Собранная таким образом информация после тщательной обработки может быть использована для определения наших предпочтений с последующим впариванием целевой рекламы. Эта бизнес-модель доминирует в Интернете и ничего с этим не поделаешь.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Стоп, так уж и ничего? Как показано на рисунке, расширение Firefox ShareMeNot отлично справляется с блокированием таких попыток. Советую вам самим в этом убедиться.&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/-zFsgbR48uOw/TjfLjuVwfTI/AAAAAAAAHUM/m9_i9RomjLg/s1600/sharemenot.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="305" src="http://2.bp.blogspot.com/-zFsgbR48uOw/TjfLjuVwfTI/AAAAAAAAHUM/m9_i9RomjLg/s400/sharemenot.png" width="400" /&gt;&amp;nbsp;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: left;"&gt;Большое спасибо господину Шнайеру за &lt;a href="http://www.schneier.com/blog/archives/2011/07/sharemenot.html"&gt;наводку&lt;/a&gt;. &lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-8605138904730555486?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/8605138904730555486/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/08/firefox-sharemenot.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/8605138904730555486'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/8605138904730555486'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/08/firefox-sharemenot.html' title='Расширение приватности Firefox: ShareMeNot'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/-zFsgbR48uOw/TjfLjuVwfTI/AAAAAAAAHUM/m9_i9RomjLg/s72-c/sharemenot.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-3228117122743307426</id><published>2011-07-20T17:00:00.011+03:00</published><updated>2011-07-20T17:06:20.807+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='подкасты'/><title type='text'>Securit13 подкаст эпизод 2: Epic Fail</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;a href="http://securit13.libsyn.com/" style="clear: right; float: right; margin-bottom: 1em; margin-left: 1em;"&gt;&lt;img border="0" height="200" src="http://2.bp.blogspot.com/-sTLwcRwQIiY/TiaHNB69DlI/AAAAAAAAHQc/63EbCXmTgKI/s200/s13-grayscale.png" width="200" /&gt;&lt;/a&gt;Увидел свет второй эпизод подкаста Securit13. В сокращенном составе, мы обсуждаем новости информационной безопасности последних двух недель, а также делимся соображениями по поводу защиты от распределенных атак отказа в обслуживании.&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;/div&gt;&lt;ul&gt;&lt;li style="text-align: left;"&gt;&lt;a href="http://securit13.libsyn.com/-2-epic-fail"&gt;Заметки и ссылки&lt;/a&gt;&lt;/li&gt;&lt;li style="text-align: left;"&gt;&lt;a href="http://traffic.libsyn.com/securit13/Episode_2__Epic_Fail.mp3"&gt;Скачать эпизод&lt;/a&gt; &lt;/li&gt;&lt;li style="text-align: left;"&gt;&lt;a href="http://securit13.libsyn.com/"&gt;Страница подкаста&lt;/a&gt;&amp;nbsp;&lt;/li&gt;&lt;li style="text-align: center;"&gt;&lt;div style="text-align: left;"&gt;&lt;a href="http://itunes.apple.com/ru/podcast/securit13-podcast/id448433787"&gt;Подкаст на iTunes&lt;/a&gt;&lt;/div&gt;&lt;/li&gt;&lt;/ul&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-3228117122743307426?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/3228117122743307426/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/07/securit13-podcast-2-epic-fail.html#comment-form' title='Комментарии: 1'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/3228117122743307426'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/3228117122743307426'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/07/securit13-podcast-2-epic-fail.html' title='Securit13 подкаст эпизод 2: Epic Fail'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/-sTLwcRwQIiY/TiaHNB69DlI/AAAAAAAAHQc/63EbCXmTgKI/s72-c/s13-grayscale.png' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-6731185443034295568</id><published>2011-07-19T10:19:00.003+03:00</published><updated>2011-07-19T13:08:33.886+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='инциденты'/><category scheme='http://www.blogger.com/atom/ns#' term='приватность'/><title type='text'>Megafon + Яндекс =</title><content type='html'>&lt;div style="text-align: justify;"&gt;Все наверняка уже слышали о вакханалии нарушения тайны переписки, которую на днях учинил Мегафон. Если нет, то в двух словах: на их сайте отправки СМС Яндексом были проиндексированы более 8,000 отправленных сообщений. С подробностями можно ознакомиться &lt;a href="https://webcache.googleusercontent.com/search?q=cache%3Ahttp%3A%2F%2Fhabrahabr.ru%2Fblogs%2Finfosecurity%2F124370%2F"&gt;на этой проиндексированной странице&lt;/a&gt;. По непонятным причинам оригинал с Хабра уже исчез, что совершенно бесполезно в силу  надежности кеша Google и широкого распространения этой новости: вчера слова "Megafon" и "Яндекс" на короткое время попали в тренды Twitter. &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;После прочтения новости я еще больше разочаровался в Интернет-журналистике. Большинство новостных статей на эту тему явно ассоциировали Яндекс с инцидентом. Хотя на самом деле поисковик просто сделал свою работу: проиндексировал содержимое одного из популярных веб-сайтов рунета. В этой связи ни малейшей вины Яндекса в произошедшем нет.&lt;br /&gt;&lt;br /&gt;Виноват сам Мегафон. Вчера я было подумал, что на сайте &lt;i&gt;sendsms.megafon.ru&lt;/i&gt; неправильно настроен файл &lt;b&gt;&lt;i&gt;robots.txt&lt;/i&gt;&lt;/b&gt;, но как выяснилось сегодня, его там просто не было. В комбинации с "гениальнейшей" идеей хранить отправленные сообщения прямо в одном из подкаталогов сайта мы и получили это происшествие. То есть, резюмируя:&lt;/div&gt;&lt;ol style="text-align: justify;"&gt;&lt;li&gt;Программисты Мегафона, или кому он там аутсорсит эту функцию, ошиблись в выборе места хранения отправленных сообщений. Для этого было бы безопаснее использовать базу данных, или хотя бы неиндексируемый каталог веб-сервера (см. п. 2).&lt;/li&gt;&lt;li&gt;Админы Мегафона серьезно напортачили с robots.txt. Для несведущих, в файле с таким названием каждый вебмастер может запретить  индексацию всего своего сайта, или его отдельных подкаталогов. Поисковый "паук", наткнувшись на robots.txt, следует изложенным в нем инструкциям. Например, файл следующего содержания скомандует поисковику индексировать все кроме каталогов &lt;i&gt;private &lt;/i&gt;и &lt;i&gt;sentsms.&lt;/i&gt; &lt;pre style="margin-left: 40px;"&gt;User-agent: *&lt;br /&gt;Disallow: /private&lt;br /&gt;Disallow: /sentsms&lt;/pre&gt;&lt;/li&gt;&lt;li&gt;Мегафон показал неэффективность или отсутствие контроля над изменениями и анализа рисков в этом контексте. Можно сколько угодно винить админов и программистов веб-сайта, но пока Мегафон не продемонстрирует наличие действующего контроля над изменениями, и админы, и программисты останутся всего лишь "стрелочниками".&lt;/li&gt;&lt;/ol&gt;&lt;div style="text-align: justify;"&gt;Сейчас начнутся всевозможные расследования, анализ законодательства на предмет какие законы были нарушены и прочая возня. Не исключаю, что кого-то из админов, программистов или их руководителей сделают козлом отпущения, но систему это не изменит. Мне хочется надеяться, что произошедшее это исключение из правил, но к сожалению это не так.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-6731185443034295568?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/6731185443034295568/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/07/megafon.html#comment-form' title='Комментарии: 3'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/6731185443034295568'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/6731185443034295568'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/07/megafon.html' title='Megafon + Яндекс ='/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-1293446972512114299</id><published>2011-07-12T08:33:00.010+03:00</published><updated>2011-07-12T08:33:00.707+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='pci:dss'/><category scheme='http://www.blogger.com/atom/ns#' term='бумажные тигры'/><category scheme='http://www.blogger.com/atom/ns#' term='соответствие требованиям'/><title type='text'>Из наболевшего о PCI DSS</title><content type='html'>&lt;div style="text-align: justify;"&gt;Соответствие требованиям стандарта безопасности PCI DSS сейчас довольно горячая тема. И очень часто во время ее обсуждения участники дискуссии забывают об основном назначении стандарта. А PCI DSS был изобретен для того, чтобы перенести риски карточного мошенничества с платежных систем &lt;b&gt;VISA, MasterCard, AmEx и Discover &lt;/b&gt;на банки-эмитенты пластиковых карт и прочие субъекты их обработки: торговцев, поставщиков услуг, процессинг, эквайринг и пр.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Вы заметили, PCI DSS не содержит раздела, касающегося оценки рисков, как это принято во многих других методиках и стандартах ИБ? Это потому, что оценка рисков, на основании результатов которой составлялись требования стандарта, уже давно выполнена Визой со товарищи. Стандарт регулирует &lt;i&gt;&lt;b&gt;их &lt;/b&gt;&lt;/i&gt;риски, а не ваши или ваших клиентов, и вступая в сотрудничество с платежными вендорами вы обязаны взять какую-то часть этих рисков на себя. Другими словами, если хотите работать с платежными системами, соблюдайте стандарт, или... или есть другой путь.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Как всегда, есть альтернатива и она в этом случае логично следует из выше сказанного. Но тем не менее, она очень редко фигурирует в "писиайных" дискуссиях специалистов по ИБ и сочувствующих. Альтернатива заключается в том, что если сотрудничество с несоблюдающим стандарт партнером выгодно учредителям PCI, то соблюдать требования партнеру совсем не обязательно. Никто не будет гнобить за несоответствие гусыню, несущую золотые яйца, потому что это невыгодно с точки зрения бизнеса, а PCI DSS -- это бизнес-стандарт.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Вот почему я глубоко убежден, что гигантские банки, обладающие своим процессингом и не спешащие им делиться (то есть, представлять его услуги) еще очень нескоро всерьез задумаются о соответствии. Потому что в этом нет коммерческой необходимости, а делать это "просто так" совершенно невыгодно. Представьте себе ИТ-инфраструктуру большого распределенного банка, прошедшего через несколько слияний и поглощений: там и без писиая есть чем заняться. С другой стороны, небольшие и очень маленькие банки, а также разного рода поставщики услуг и торговые предприятия придут к этому очень и очень скоро, потому что для них путь соответствия более выгоден и менее накладен.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;И не нужно причислять PCI DSS к стандартам государственного или отраслевого уровня. В этой области никогда не будет справедливости: кому-то соблюдать требования будет обязательно, а кто-то будет состоять в белом списке в силу своей важности и полезности. И надеяться на то, что грубое несоблюдение требований ИБ крупными игроками чем-то им аукнется -- тоже не стоит.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-1293446972512114299?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/1293446972512114299/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/07/pci-dss.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/1293446972512114299'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/1293446972512114299'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/07/pci-dss.html' title='Из наболевшего о PCI DSS'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-5668030013171655576</id><published>2011-07-10T11:20:00.001+03:00</published><updated>2011-07-10T11:21:31.486+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='закон'/><category scheme='http://www.blogger.com/atom/ns#' term='бумажные тигры'/><category scheme='http://www.blogger.com/atom/ns#' term='приватность'/><category scheme='http://www.blogger.com/atom/ns#' term='соответствие требованиям'/><title type='text'>Защита персональных данных в Украине - 2</title><content type='html'>&lt;div style="text-align: justify;"&gt;Дай, думаю, почитаю "Временные рекомендации о подаче и заполнении заявки о регистрации базы персональных данных" (&lt;a href="http://www.zpd.gov.ua/zpd_12.pdf"&gt;zpd_12.pdf&lt;/a&gt;). Ну и не обошлось без заглянуть в метаданные. Имя пользователя, создавшего документ: &lt;b&gt;PC5&lt;/b&gt;. С одной стороны, это позволяет надеяться на то, что в службе ЗПД как минимум 5 ПК. С другой, наталкивает на подозрение, что персонализированных имен пользователей там пока нет.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-5668030013171655576?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/5668030013171655576/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/07/2.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/5668030013171655576'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/5668030013171655576'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/07/2.html' title='Защита персональных данных в Украине - 2'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-825455884692514200</id><published>2011-07-09T12:51:00.000+03:00</published><updated>2011-07-09T12:51:53.535+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='uisg'/><category scheme='http://www.blogger.com/atom/ns#' term='социальная инженерия'/><title type='text'>Авторитетные высказывания</title><content type='html'>&lt;div style="text-align: justify;"&gt;Постоянные читатели этого блога помнят о &lt;b&gt;Восьми Принципах Обмана&lt;/b&gt;, или, выражаясь цивилизованно, социальной инженерии. Я рассказывал о них на шестой конференции UISG, видеозапись доступна по &lt;a href="http://securegalaxy.blogspot.com/2011/06/uisg-v6.html"&gt;этой ссылке&lt;/a&gt;, а слайды -- по &lt;a href="http://securegalaxy.blogspot.com/2011/05/uisg-v6.html"&gt;этой&lt;/a&gt;. &lt;b&gt;Принцип авторитета&lt;/b&gt; -- это один из наиболее эффективных инструментов из их числа. Обладая авторитетом, или скорее побудив жертву полагать, что он обладает авторитетом, социальный инженер может совершать с нами такие вещи, которые никогда не были бы под силу обычному незнакомцу "с улицы".&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;b&gt;Человек в форме&lt;/b&gt;, &lt;b&gt;милиционер или &lt;/b&gt;&lt;b&gt;военный&lt;/b&gt;, что бы там не говорили злые языки, пользуется авторитетом по умолчанию. &lt;b&gt;Человек в дорогом костюме&lt;/b&gt; и галстуке, с золотыми, начищенными до сеяния сверхновой запонками и в не менее искрящейся дорогой обуви имеет б&lt;i&gt;о&lt;/i&gt;льшие шансы убедить вас в чем бы то ни было, чем бомж из подворотни. &lt;i&gt;&lt;b&gt;По одежке встречают&lt;/b&gt;&lt;/i&gt;, а официальная форма и аккуратный деловой костюм это та одежка, которая внушает уважение наделяет своего обладателя авторитетом.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Также, не отстают от одежки всяческие научные звания, профессиональные сертификаты и прочие подобные "регалии". Причем зачастую они используются совершенно не к месту. Возможно, вы читали когда-нибудь статьи в глянцевых журналах на ИТ-шную и ИБ-шную тематику, подписанные автором с указанием дюжины известных и не очень аббревиатур: названий сертификатов. Признаюсь честно, на меня это оказывает воздействие. Например, заметка об управлении ИБ, написанная обладателем &lt;b&gt;CISM&lt;/b&gt;, &lt;b&gt;CGEIT&lt;/b&gt;, &lt;b&gt;CRISK &lt;/b&gt;и &lt;b&gt;PMP &lt;/b&gt;наталкивает на мысли о том, что даже если автор и не практикует на тему статьи направо и налево, то уж с хорошими практиками и программами обучения он точно знаком. При всем при этом аналогичная статья подписанная &lt;b&gt;"кандидатом технических наук"&lt;/b&gt; выглядит не так внушительно и даже способна вызвать улыбку.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;В монологах, диалогах и спорах принцип авторитета используется очень часто и выявить его использование не составляет труда. Представьте ситуацию: вы на тренинге, тема для вас нова, вы стараетесь в ней разобраться и ожидаете от тренера помощи и поддержки. И вот в один момент, когда вам кажется, что ваше мнение по определенному поводу расходится с мнением тренера, вы просите его аргументировать свою позицию. А тренер в качестве аргумента выдвигает нечто на подобие "вот вы знаете, я очень часто встречаю такую ситуацию, и каждый раз оказывается, что я прав". Простите за прямую речь, но правда, неубедительно? Возможно, не осознавая этого, отвечающий использует социальную инженерию, и что самое печальное, иногда это срабатывает. &lt;i&gt;&lt;b&gt;Слушайте меня, потому что я гуру.&lt;/b&gt;&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Авторитет выдвигается в качестве аргумента, когда других аргументов попросту нет, или когда ваш собеседник не считает необходимым или уместным их излагать. Будьте внимательны в таких ситуациях: очень возможно, что вас пытаются надуть.&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://www.cartoonstock.com/newscartoons/cartoonists/rma/lowres/rman5959l.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="272" src="http://www.cartoonstock.com/newscartoons/cartoonists/rma/lowres/rman5959l.jpg" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-825455884692514200?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/825455884692514200/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/07/blog-post_09.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/825455884692514200'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/825455884692514200'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/07/blog-post_09.html' title='Авторитетные высказывания'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-8252369329342065838</id><published>2011-07-06T14:22:00.001+03:00</published><updated>2011-07-06T14:24:00.320+03:00</updated><title type='text'>Право собственности VS Право на тайну переписки</title><content type='html'>&lt;div style="text-align: justify;"&gt;В который раз затронутая тема противоречия мониторинга содержимого электронной почты нормам законодательства, а именно, праву на тайну переписки, привела меня к выводу о корне этой непрекращающейся неразберихи.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Дело в том, что право Сотрудника на тайну переписки в этом случае противоборствует праву Работодателя на владение, собственно, перепиской.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Есть юридические системы, в которых в этом случае неизбежно побеждает работодатель. Это происходит в странах развитого капитализма, где право собственности является незыблемым столпом экономики и любые попытки его попрать жестоко пресекаются. Работая на оборудовании работодателя, сотрудник производит материальные и нематериальные блага, в т.ч. информацию, автоматически принадлежащую работодателю. Точка. Ни о какой приватности и тайне переписки заикаться нечего - используйте для этого ваши личные устройства и арендуемые вами лично каналы связи.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;В странах с социалистическим уклоном, а такие преимущественно расположены в Европе, а также в "одной шестой части суши", полярность иная: здесь приватность важнее и "бьет" право собственности.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Я не берусь решать кто прав, а кто не очень. Может быть потом, позже, тут есть о чем подумать. И естественно, все это актуально в демократических государствах.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-8252369329342065838?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/8252369329342065838/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/07/vs.html#comment-form' title='Комментарии: 15'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/8252369329342065838'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/8252369329342065838'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/07/vs.html' title='Право собственности VS Право на тайну переписки'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>15</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-7332127454389692314</id><published>2011-07-05T01:04:00.006+03:00</published><updated>2011-07-14T17:08:54.721+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='podcast'/><title type='text'>Securit13 подкаст эпизод 1: Пилот</title><content type='html'>&lt;center&gt;&lt;script type="text/javascript" src="http://player.wizzard.tv/player/o/j/x/131065246015/config/k-fff5a09cc69704a1/uuid/root/height/240/width/400/episode/k-25b679c324025eda.m4v"&gt;&lt;/script&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://traffic.libsyn.com/securit13/Securit13Ep1Pilot.mp3"&gt;скачать эпизод&lt;/a&gt; - &lt;a href="http://securit13.libsyn.com/-1-"&gt;детали и описание&lt;/a&gt;&lt;br /&gt;&lt;a href="http://itunes.apple.com/ru/podcast/securit13-podcast/id448433787"&gt;iTunes&lt;/a&gt; - &lt;a href="http://securit13.libsyn.com/rss"&gt;RSS&lt;/a&gt; - &lt;a href="https://twitter.com/#%21/Securit13"&gt;Twitter&lt;/a&gt; - &lt;a href="https://www.facebook.com/pages/Securit13/236896316329811"&gt;facebook&lt;/a&gt; - &lt;a href="http://www.securit13.com/"&gt;Blog&lt;/a&gt; (under construction)&lt;/center&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-7332127454389692314?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/7332127454389692314/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/07/securit13-1.html#comment-form' title='Комментарии: 3'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/7332127454389692314'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/7332127454389692314'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/07/securit13-1.html' title='Securit13 подкаст эпизод 1: Пилот'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-2947325227436605071</id><published>2011-07-04T11:34:00.000+03:00</published><updated>2011-07-04T11:34:59.999+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='dumb asses'/><category scheme='http://www.blogger.com/atom/ns#' term='социальная инженерия'/><title type='text'>Риторика социальной инженерии</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;Меня удивляют люди, считающие себя ИБшниками, и которым при этом не хватает выдержки воздержаться от риторических вопросов вроде:&lt;/div&gt;&lt;ul style="text-align: left;"&gt;&lt;li&gt;почему люди вставляют в ПК подозрительные флешки?&lt;/li&gt;&lt;li&gt;почему люди открывают почтовые вложения подозрительных писем?&lt;/li&gt;&lt;li&gt;почему люди записывают пароли?&amp;nbsp;&lt;/li&gt;&lt;li&gt;почему люди раскрывают информацию по телефону?&lt;/li&gt;&lt;li&gt;почему люди помогают незнакомцам?&lt;/li&gt;&lt;li&gt;почему люди... ну вы поняли.&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt;Отвечаю раз и навсегда в надежде на то, что кто-то из таких ИБшников случайно наткнется на этот пост. Люди делают это с вещами &lt;b&gt;потому, что эти вещи для этого предназначены&lt;/b&gt;. Флешки вставляются, вложения открываются, пароли записываются, а по телефону можно разговаривать, не говоря уже о свойственной всем нам тенденции помогать друг другу.&lt;br /&gt;&lt;br /&gt;А подозрительными такие обстоятельства кажутся очень узкому кругу лиц, а также представителям очень немногих профессий. И если вы не в состоянии научить окружающих основам распознания подозрительных объектов и действий - не удивляйтесь, если они будут делать глупости.&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-2947325227436605071?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/2947325227436605071/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/07/blog-post.html#comment-form' title='Комментарии: 2'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/2947325227436605071'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/2947325227436605071'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/07/blog-post.html' title='Риторика социальной инженерии'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-8090173727729976273</id><published>2011-06-26T00:39:00.002+03:00</published><updated>2011-06-26T22:33:16.484+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='закон'/><category scheme='http://www.blogger.com/atom/ns#' term='бумажные тигры'/><category scheme='http://www.blogger.com/atom/ns#' term='приватность'/><category scheme='http://www.blogger.com/atom/ns#' term='соответствие требованиям'/><title type='text'>Защита персональных данных в Украине</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;Наблюдая за подвижками в области &lt;i&gt;&lt;b&gt;защиты персональных данных&lt;/b&gt;&lt;/i&gt;, я невольно прихожу ко мнению, что делается в этой сфере все что угодно, кроме, собственно, &lt;i&gt;&lt;b&gt;защиты&lt;/b&gt;&lt;/i&gt;. Если, конечно же, не считать защитой бюрократическую машину, воздвигаемую вокруг этой новой инкарнации государственного регулирования. Как будто держава увидела цель, нацелилась на нее, разогналась, и планирует поразить при помощи методов и процедур усвоенных и отрепетированных еще тогда, когда и державы-то не было.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Или кто-то всерьез считает, что &lt;i&gt;&lt;b&gt;"государственные комитеты"&lt;/b&gt;&lt;/i&gt;, &lt;i&gt;&lt;b&gt;"положения про регистрацию"&lt;/b&gt;&lt;/i&gt; и сопутствующие им полчища оригами способны &lt;strike&gt;кого-то&lt;/strike&gt; что-то защитить?&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Слышите шорох? Это крадутся &lt;a href="http://securegalaxy.blogspot.com/search/label/%D0%B1%D1%83%D0%BC%D0%B0%D0%B6%D0%BD%D1%8B%D0%B5%20%D1%82%D0%B8%D0%B3%D1%80%D1%8B"&gt;бумажные тигры&lt;/a&gt;.&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-8090173727729976273?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/8090173727729976273/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/06/blog-post_26.html#comment-form' title='Комментарии: 2'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/8090173727729976273'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/8090173727729976273'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/06/blog-post_26.html' title='Защита персональных данных в Украине'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-4428113085339462882</id><published>2011-06-21T17:33:00.000+03:00</published><updated>2011-06-21T17:33:14.911+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='криптография'/><category scheme='http://www.blogger.com/atom/ns#' term='управление обновлениями'/><category scheme='http://www.blogger.com/atom/ns#' term='dropbox'/><title type='text'>Безопасность, управление изменениями и хранение данных в "облаках"</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;Для несведущих: управление изменениями, это когда программу разрабатывают, тестируют и устанавливают в среде промышленной эксплуатации (АКА "продуктиве") разные люди. Вернее, это даже следствие контроля за изменениями. Но все по порядку.&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Когда-то очень давно один мудрый генеральный директор решил, что хватит уже относиться к ИТ, как к шаманам и чернокнижникам, ютящимся в подвалах бизнес-центров и выполняющих одним только им известные манипуляции над многомиллионным аппаратным и программным обеспечением. Пора уже вывести этот орден рыцарей плаща и обжимки на свет божий и призвать к ответу за ИТ-бюджеты: куда, мол, и сколько было потрачено. А главное, с какой эффективностью, то есть, что компания приобрела за вложенные деньги. Последовавшие за этим попытки айтишников&amp;nbsp; невнятно оправдаться за разбазаренное &lt;strike&gt;народное&lt;/strike&gt; корпоративное добро были названы процессом обоснования или возврата инвестиций (Return on Investment, ROI). А установка жесткого бизнес-контроля над вложениями в ИТ и измерением их "выхлопа" было названо громким словом IT Governance. В основу этой новой дисциплины был заложен принцип четкого соответствия функций ИТ и целей бизнеса &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Таким образом, весь цивилизованный ИТ-мир перешел от концепции "обоснования бюджетов" к принципу "эффективных инвестиций". Если раньше начдепу какого-нибудь ИТ-департамента было достаточно убедить финдира в том, что без запланированных им на следующий год трат компания просто не выживет, то теперь ему приходилось фантазировать на тему, а какую же выгоду компания получит от таких инвестиций. Ну и делиться своими фантазиями с коллегами, конечно же. В целом процесс стал более позитивным и все было бы просто замечательно для обоих его сторон, если бы не "непредвиденные обстоятельства".&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Непредвиденные обстоятельства - это универсальное объяснение факапов (от англ. to fuck up), которых не удалось избежать при помощи денег и прочих &lt;i&gt;нечеловеческих &lt;/i&gt;ресурсов. Иными словами, это когда и сервер новый, быстрый и места много, и сеть к нему подключена быстрая-прибыстрая, и (а чем черт не шутит?) резервирование ему сделано для высокой доступности. А бекапы на него все равно не ложатся, потому что администратор в конфигурации программы резервного копирования допустил ма-а-аленькую синтаксическую ошибку. Или другой пример, когда в новую мега-круто-распупыристую бизнес-систему в конце рабочего дня в пятницу молодой системный администратор вносит незначительное изменение, в результате чего все выходные (т.е. два, а иногда и три дня) система работает неправильно. Например, неправильно считает траффик, потребленный абонентами мобильного Интернета. В результате чего компания поставщик этого самого мобильного Интернета попадает &lt;strike&gt;на бабло&lt;/strike&gt; в убытки.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Перечислять примеры факапов особого смысла не имеет, так как любой читатель, имеющий отношение к ИТ, может с легкостью поделиться экземпляром, очевидцем или участником которого был он сам. Для того, чтобы избежать таких ситуаций, или свести частоту их возникновения к минимуму, умные люди придумали управления изменениями (Change Management). Основной принцип прост: перед применением в продуктиве все изменения должны быть аккуратно разработаны, испытаны и утверждены руководством. Причем очень важно, чтобы разработка, испытание и применение изменений выполнялись разными сотрудниками и с использованием разных копий программы. То есть, разработчики разрабатывают ПО в среде разработки, после чего тестировщики копируют готовый код в среду тестирования и проводят испытания, вслед за чем администраторы приложения копируют испытанный код в среду промышленной эксплуатации - так называемый продуктив. Естественно, вся эта возня большинству айтишников видится совершенно бессмысленной, поэтому факапам в ближайшем будущем конца не видно.&lt;br /&gt;&lt;br /&gt;Так причем здесь безопасность? На самом деле, безопасность по большому счету мало отличается от эффективного управления изменениями. Главное, чтобы в этом процессе учитывались риски ИБ. Один из ярчайших примеров, иллюстрирующих влияние контроля над изменениями на безопасность, произошел в это воскресенье. &lt;a href="http://blog.dropbox.com/?p=821"&gt;На протяжении четырех часов доступ к любому аккаунту в Dropbox можно было получить без пароля&lt;/a&gt;, то есть введя вместо пароля что угодно. Причиной послужило изменение в коде программы-сервера, очевидно, протестированное не очень внимательно, если протестированное вообще.&lt;br /&gt;&lt;br /&gt;Этот инцидент служит хорошим напоминанием о том, что хранить чувствительные данные в удаленных хранилищах типа "облако" нужно только в зашифрованном виде. Всегда следует предполагать, что не только вы сможете получить доступ к таким данным. К сожалению, именно так обычно и случается.&lt;br /&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="https://www.dropbox.com/static/images/tour_4.jpg" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="275" src="https://www.dropbox.com/static/images/tour_4.jpg" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-4428113085339462882?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/4428113085339462882/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/06/blog-post.html#comment-form' title='Комментарии: 4'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/4428113085339462882'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/4428113085339462882'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/06/blog-post.html' title='Безопасность, управление изменениями и хранение данных в &quot;облаках&quot;'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-7441257418417687564</id><published>2011-06-10T11:58:00.002+03:00</published><updated>2011-06-10T12:09:24.521+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='презентации'/><category scheme='http://www.blogger.com/atom/ns#' term='uisg'/><category scheme='http://www.blogger.com/atom/ns#' term='социальная инженерия'/><title type='text'>Видео: "Социальная инжененрия для инженеров", UISG v6</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: center;"&gt;&lt;iframe frameborder="0" height="300" src="http://player.vimeo.com/video/24912255?title=0&amp;amp;byline=0&amp;amp;portrait=0" width="400"&gt;&lt;/iframe&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;a href="http://vimeo.com/24912255"&gt;Социальная инженерия для инженеров, UISG#6&lt;/a&gt; from &lt;a href="http://vimeo.com/sapran"&gt;Vlad Styran&lt;/a&gt; on &lt;a href="http://vimeo.com/"&gt;Vimeo&lt;/a&gt;.&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;Слайды презентации: &lt;a href="http://securegalaxy.blogspot.com/2011/05/uisg-v6.html"&gt;http://securegalaxy.blogspot.com/2011/05/uisg-v6.html &lt;/a&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-7441257418417687564?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/7441257418417687564/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/06/uisg-v6.html#comment-form' title='Комментарии: 3'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/7441257418417687564'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/7441257418417687564'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/06/uisg-v6.html' title='Видео: &quot;Социальная инжененрия для инженеров&quot;, UISG v6'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-8262741526637330034</id><published>2011-05-23T09:23:00.003+03:00</published><updated>2011-05-25T23:17:57.709+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='uisg'/><title type='text'>Впечатления о UISG v6</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div&gt;&lt;div style="text-align: justify;"&gt;Шестая (ежеквартальная, получается) конференция Украинской группы информационной безопасности порадовала нарастающим интересом публики. Как мне показалось, в i-Klass 19 мая было как минимум вдвое больше людей, чем на пятой конференции. Невольно вспомнился самый первый сбор группы, на котором о таком формате еще никто и не думал.&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Конфа проводилась в два потока, что с учетом разнообразия участников и докладов было неизбежно. Огромное спасибо организаторам во главе с Глебом Пахаренко за удачную подборку выступлений. В результате интересно было и менеджерам по ИБ, ИТ и рискам, и практикующим специалистам.&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Из минусов: отдельные технические ляпы в виде одного презентера (это такой талисман, при помощи которого докладчик дистанционно управляет пауерпойнтом) на два потока. Но и с этой неприятностью докладчики справились (каждый&amp;nbsp;по своему). Подобные сложности придают конференции определенный шарм, но презентер я все-таки куплю :)&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Для себя из конфы я вынес море общения с интересными людьми, новые знакомства и интересную информацию из докладов, которые мне удалось посетить. Если так будет продолжаться и далее, в скором времени возникнет необходимость борьбы за качество со всеми вытекающими последствиями (фильтруемый CFP, новые мероприятия, широкое освещение в профильных медиа и т.п.). Главное не упустить момент. А пока, так держать.&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-8262741526637330034?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/8262741526637330034/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/05/uisg-v6_23.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/8262741526637330034'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/8262741526637330034'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/05/uisg-v6_23.html' title='Впечатления о UISG v6'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-1817506606854489281</id><published>2011-05-20T11:26:00.004+03:00</published><updated>2011-07-14T16:26:16.493+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='презентации'/><category scheme='http://www.blogger.com/atom/ns#' term='uisg'/><category scheme='http://www.blogger.com/atom/ns#' term='социальная инженерия'/><title type='text'>Слайды моей презентации на UISG v6</title><content type='html'>&lt;div style="width:425px" id="__ss_8595142"&gt;&lt;strong style="display:block;margin:12px 0 4px"&gt;&lt;a href="http://www.slideshare.net/sapran/ss-8595142" title="Социальная инженерия для инженеров" target="_blank"&gt;Социальная инженерия для инженеров&lt;/a&gt;&lt;/strong&gt; &lt;iframe src="http://www.slideshare.net/slideshow/embed_code/8595142" width="425" height="355" frameborder="0" marginwidth="0" marginheight="0" scrolling="no"&gt;&lt;/iframe&gt; &lt;div style="padding:5px 0 12px"&gt;View more &lt;a href="http://www.slideshare.net/" target="_blank"&gt;presentations&lt;/a&gt; from &lt;a href="http://www.slideshare.net/sapran" target="_blank"&gt;Vlad Styran&lt;/a&gt; &lt;/div&gt;&lt;/div&gt;&lt;b&gt;Update&lt;/b&gt;: Видео презентации на UISG v6 можно увидеть &lt;b&gt;&lt;a href="http://securegalaxy.blogspot.com/2011/06/uisg-v6.html"&gt;здесь&lt;/a&gt;&lt;/b&gt;.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-1817506606854489281?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/1817506606854489281/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/05/uisg-v6.html#comment-form' title='Комментарии: 3'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/1817506606854489281'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/1817506606854489281'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/05/uisg-v6.html' title='Слайды моей презентации на UISG v6'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-2821994954539070978</id><published>2011-05-18T21:34:00.001+03:00</published><updated>2011-05-18T21:35:11.647+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='uisg'/><title type='text'>Промо слайд с завтрашней презентации "Социальная инженерия для инженеров"</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/-JaEr3tHGMCI/TdQRM4UiUYI/AAAAAAAAHHs/3ekhT-6dehw/s1600/Untitled.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="302" src="http://2.bp.blogspot.com/-JaEr3tHGMCI/TdQRM4UiUYI/AAAAAAAAHHs/3ekhT-6dehw/s400/Untitled.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-2821994954539070978?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/2821994954539070978/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/05/blog-post.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/2821994954539070978'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/2821994954539070978'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/05/blog-post.html' title='Промо слайд с завтрашней презентации &quot;Социальная инженерия для инженеров&quot;'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/-JaEr3tHGMCI/TdQRM4UiUYI/AAAAAAAAHHs/3ekhT-6dehw/s72-c/Untitled.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-4979354621998799838</id><published>2011-05-17T17:44:00.003+03:00</published><updated>2011-05-18T09:36:54.766+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='uisg'/><title type='text'>Объявление конкурса на UISGv6</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;Уважаемые коллеги,&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;a href="http://1.bp.blogspot.com/RI7f2x_6hzilnGqGOY-fmTWBCEmFxddPzhyjFaB83A3s635soa196czgZEktAH-EE1e9roBVLMwa5E8VThtWU_XilV_drYwBcI5lSbvW3lQTcvc8wA" imageanchor="1" style="clear: right; float: right; margin-bottom: 1em; margin-left: 1em;"&gt;&lt;img border="0" height="61" src="http://1.bp.blogspot.com/RI7f2x_6hzilnGqGOY-fmTWBCEmFxddPzhyjFaB83A3s635soa196czgZEktAH-EE1e9roBVLMwa5E8VThtWU_XilV_drYwBcI5lSbvW3lQTcvc8wA" width="200" /&gt;&lt;/a&gt;Как вам наверное известно, 19 мая, то есть послезавтра, произойдет грандиозное событие: шестая конференция нашей замечательной группы (&lt;a href="http://goo.gl/4eq74"&gt;http://goo.gl/4eq74&lt;/a&gt;). Многие из вас наверняка уже ознакомились с программой мероприятия (&lt;a href="http://goo.gl/99M5Z"&gt;http://goo.gl/99M5Z&lt;/a&gt;) и недоумевают, что же означает пункт "Сессия В. Стырана и А. Карпинского" увенчивающий поток "Мастерство".&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;А означает это следующее: в обозначенный промежуток времени, а именно "16:50-18:00", будет объявлен победитель конкурса, который подготовлен нами с Артемом и будет проводиться... а вот прямо сейчас и будет проводиться. Пожалуйста, ознакомьтесь с условиями соревнований ниже по тексту. И да, кстати, участников ждут памятные подарки, а победителя -- большой и вкусный приз. Поэтому количество участников ограничено, так что спешите регистрироваться! Хотя все равно будет жеребьевка =)&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Итак, правила проведения конкурса (отформатированная официальная версия - по ссылке &lt;a href="http://goo.gl/qRoDk"&gt;http://goo.gl/qRoDk&lt;/a&gt;) :&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;b&gt;UISGv6&lt;/b&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;b&gt;IT Security Contest&lt;/b&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;b&gt;Легенда&lt;/b&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Недавно стало известно о новом DDoS-ботнете, централизованно управляемом при помощи зашифрованных сообщений. В последние несколько дней ботнету удалось вызвать отказ в обслуживании ряда сервис провайдеров и интернет ресурсов.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;b&gt;Задача&lt;/b&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Провести анализ работы ботнета и остановить его работу.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;b&gt;Исходные данные&lt;/b&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Бинарный код клиентской части ботнета в виде исполняемого файла Win32 с расширением .EXE. Внимание! Исполняемый код клиентской части ботнета разрешается запускать только в специально подготовленном виртуализированном окружении!&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;b&gt;Выступить на борьбу с ботнетом&lt;/b&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Для участия в акции вам потребуются:&lt;/div&gt;&lt;div style="text-align: justify;"&gt;* Базовые знания в области сетевых технологий и протоколов;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;* Навыки анализа сетевого трафика;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;* Знания в области криптографии;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;* Навыки системного и прикладного программирования станут серьезным преимуществом.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Зарегистрироваться в акции и получить архив с бинарным кодом можно обратившись по адресу:&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;a href="mailto:lab0t31337@gmail.com"&gt;lab0t31337@gmail.com&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;В заявке на участие укажите:&lt;/div&gt;&lt;div style="text-align: justify;"&gt;* Имя;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;* Контактный email&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;b&gt;Желаем удачи!&lt;/b&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;P.S. &lt;b&gt;Внимание!&lt;/b&gt; MD5 суммы клиентского ПО для проверки после загрузки:&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;17571c8e52784480da42ed9919e4c216 *check32.exe&lt;/div&gt;&lt;div style="text-align: justify;"&gt;9b052095fa0d7ef79a25ebb633dc2fb7 *libcurl.dll&amp;nbsp;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Эти суммы сняты с официального ПО, используемого в соревнованиях. Если суммы не совпадают,&lt;span class="Apple-style-span" style="color: red;"&gt; НИ В КОЕМ СЛУЧАЕ НЕ ЗАПУСКАЙТЕ &lt;/span&gt;полученные программы!&lt;a href="http://uisg.org.ua/"&gt;uisg.org.ua&lt;/a&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-4979354621998799838?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/4979354621998799838/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/05/uisgv6.html#comment-form' title='Комментарии: 4'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/4979354621998799838'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/4979354621998799838'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/05/uisgv6.html' title='Объявление конкурса на UISGv6'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-5314537947278132661</id><published>2011-05-14T16:38:00.000+03:00</published><updated>2011-05-14T16:38:55.861+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='презентации'/><category scheme='http://www.blogger.com/atom/ns#' term='социальная инженерия'/><title type='text'>Презентация "Социальная инженерия для инженеров" 19 мая на UISGv6</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;И вот, когда презентация уже практически готова, мне в голову пришла идея обратиться к вселенскому разуму и спросить у вас: а что бы вы хотели увидеть в докладе о социальной инженерии, ее методах,&amp;nbsp;пользе от ее использования и&amp;nbsp;соответствующих&amp;nbsp;рисках?&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Предложения принимаются по адресу &lt;a href="mailto:sapran@gmail.com"&gt;sapran@gmail.com&lt;/a&gt;, а также в комментариях. Всем заранее&amp;nbsp;большое спасибо за участие.&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-5314537947278132661?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/5314537947278132661/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/05/19-uisgv6.html#comment-form' title='Комментарии: 3'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/5314537947278132661'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/5314537947278132661'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/05/19-uisgv6.html' title='Презентация &quot;Социальная инженерия для инженеров&quot; 19 мая на UISGv6'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-6573274202983417741</id><published>2011-05-10T10:43:00.000+03:00</published><updated>2011-05-10T10:43:25.642+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='инциденты'/><category scheme='http://www.blogger.com/atom/ns#' term='lastpass'/><category scheme='http://www.blogger.com/atom/ns#' term='пароли'/><title type='text'>Возможная утечка данных из LastPass</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;Всем пользователям &lt;b&gt;&lt;a href="https://lastpass.com/"&gt;LastPass&lt;/a&gt;&amp;nbsp;&lt;/b&gt;следует изменить свои мастер-пароли и переосмыслить использование этого сервиса для хранения данных доступа к важным ресурсам. Лично я советую не использовать LastPass для электронной почты, социальных сетей и сайтов, оперирующих платежной информацией и персональными данными. Для хранения многочисленных &lt;i&gt;важных&lt;/i&gt; паролей следует использовать что-то, работающее в режиме offline: например, &lt;a href="http://keepass.info/"&gt;&lt;b&gt;KeePass&lt;/b&gt;&lt;/a&gt;.&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Подробное описание причины такой спешки &lt;a href="https://lastpass.com/status.php"&gt;&lt;b&gt;размещено по ссылке&lt;/b&gt;&lt;/a&gt;. Существует уверенность в том, что сеть LastPass была взломана. Также, есть подозрение, что злоумышленники осуществили доступ к клиентской информации (логично, зачем еще это делать).&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-6573274202983417741?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/6573274202983417741/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/05/lastpass.html#comment-form' title='Комментарии: 2'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/6573274202983417741'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/6573274202983417741'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/05/lastpass.html' title='Возможная утечка данных из LastPass'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-8265693871902275623</id><published>2011-05-07T01:34:00.000+03:00</published><updated>2011-05-07T01:34:49.253+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='презентации'/><category scheme='http://www.blogger.com/atom/ns#' term='uisg'/><title type='text'>Видео моей презентации на UISG v5</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;Уже &lt;b&gt;&lt;a href="http://securegalaxy.blogspot.com/2011/05/6-ukrainian-information-security-group.html"&gt;UISG v6&lt;/a&gt;&lt;/b&gt; на носу, а у меня только руки дошли пережать видеоролик с &lt;a href="http://securegalaxy.blogspot.com/2010/12/uisg-5.html"&gt;&lt;b&gt;моим выступлением&lt;/b&gt;&lt;/a&gt; на предыдущей конференции группы.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;iframe frameborder="0" height="300" src="http://player.vimeo.com/video/23273663?title=0&amp;amp;byline=0&amp;amp;portrait=0" width="400"&gt;&lt;/iframe&gt;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;a href="http://vimeo.com/23273663"&gt;UISG#5, Владимир Стыран&lt;/a&gt; from &lt;a href="http://vimeo.com/sapran"&gt;Vlad Styran&lt;/a&gt; on &lt;a href="http://vimeo.com/"&gt;Vimeo&lt;/a&gt;.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Остальные доклады можно &lt;a href="http://vimeo.com/sapran/videos/all/sort:oldest"&gt;&lt;b&gt;увидеть здесь&lt;/b&gt;&lt;/a&gt;.&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-8265693871902275623?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/8265693871902275623/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/05/uisg-v5.html#comment-form' title='Комментарии: 1'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/8265693871902275623'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/8265693871902275623'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/05/uisg-v5.html' title='Видео моей презентации на UISG v5'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-2558602888800604437</id><published>2011-05-07T01:24:00.002+03:00</published><updated>2011-05-09T12:31:15.946+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='skype'/><category scheme='http://www.blogger.com/atom/ns#' term='0-day'/><title type='text'>Уязвимость нулевого дня в Skype для MacOS X</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;&lt;b&gt;&lt;i&gt;[Updated 2011-05-09]&lt;/i&gt;&lt;/b&gt; Согласно &lt;b&gt;&lt;a href="http://blogs.skype.com/security/"&gt;официальному блогу Skype&lt;/a&gt;&lt;/b&gt;, уязвимость была исправлена в новой версии для MacOS X: &lt;b&gt;&lt;i&gt;"&lt;/i&gt;&lt;/b&gt;&lt;i&gt;&lt;b&gt;we recommend you update your software with the fix made available on April 14th, just click on Skype -&amp;gt; Check for Updates or you can &lt;a href="http://www.skype.com/intl/en-us/get-skype/on-your-computer/macosx/"&gt;download the software here&lt;/a&gt;.&lt;/b&gt;&lt;/i&gt;&lt;b&gt;&lt;i&gt;"&lt;/i&gt;&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;&lt;b&gt;&lt;a href="http://www.purehacking.com/blogs/gordon-maddern/skype-0day-vulnerabilitiy-discovered-by-pure-hacking"&gt;Это&lt;/a&gt;&lt;/b&gt;&amp;nbsp;очень нехорошая и заразная уязвимость. &lt;b&gt;Удаленный доступ к компьютеру под управлением MacOS X может быть получен (всего лишь) при помощи отправки специально подготовленного сообщения в Skype&lt;/b&gt;.&amp;nbsp;Последствия такого рода уязвимости могут быть очень печальны. Представьте себе сетевого червя, распространяющегося путем рассылки зловредного сообщения по спискам контактов с зараженных&amp;nbsp;компьютеров.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Опечалила реакция Skype на сообщения об обнаружении уязвимости. С момента уведомления прошел уже месяц, а обещание выпустить исправление еще не выполнено. Публичное заявление о существовании "дыры" должно несколько ускорить процесс подготовки обновления, потому что там, в подполье, сотни злых хакеров уже куют&amp;nbsp;соответствующий&amp;nbsp;"&lt;a href="http://en.wikipedia.org/wiki/Advanced_Persistent_Threat"&gt;APT&lt;/a&gt;". Я, конечно же, утрирую, но в каждой шутке есть доля шутки. Искать что бы то ни было становится значительно проще, когда тебе прозрачно намекают где именно.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;С другой стороны, выпуск исправления не очень-то и поможет. Автоматических апдейтов у Skype пока нет, а обладая объектным кодом исправленной версии злоумышленникам будет намного проще обнаружить уязвимый участок программы при помощи обратного инжиниринга (&lt;a href="http://en.wikipedia.org/wiki/Reverse_engineering"&gt;reverse engineering&lt;/a&gt;). Этот метод уже давно используется блэкхэтами на продуктах Microsoft: вслед за ежемесячными "вторниками обновлений" (&lt;a href="http://en.wikipedia.org/wiki/Patch_Tuesday"&gt;patch tuesday&lt;/a&gt;) приходят "четверги эксплойтов".&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;На этой оптимистической ноте буду закругляться. Всем маководам советую сократить пользование Скайпом до необходимого минимума и затаив дыхание ждать патча. А я, вместе со всеми остальными, буду надеяться, что дыра эта присуща только эпловской сборке Skype и не выпрыгнет в ближайшее время в Windows-версии.&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-2558602888800604437?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/2558602888800604437/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/05/skype-macos-x.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/2558602888800604437'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/2558602888800604437'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/05/skype-macos-x.html' title='Уязвимость нулевого дня в Skype для MacOS X'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-1601745332510905716</id><published>2011-05-06T14:16:00.000+03:00</published><updated>2011-05-06T14:16:36.169+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='uisg'/><title type='text'>6-я конференция Ukrainian Information Security Group (UISG) 19 мая 2011 г.</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;Анонс конференции размещен по адресу:&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;a href="http://sites.google.com/site/uisgua/konferencii/konferencia-uisg-i-isaca-kiev-chapter-6"&gt;http://sites.google.com/site/uisgua/konferencii/konferencia-uisg-i-isaca-kiev-chapter-6&lt;/a&gt;.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Цитирую:&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;i&gt;&lt;br /&gt;&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;i&gt;Добрый день!&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;i&gt;&lt;br /&gt;&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;i&gt;Мы рады пригласить Вас на регулярную конференцию украинского сообщества специалистов по информационной безопасности и Киевского отделения ISACA.&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;i&gt;&lt;br /&gt;&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;i&gt;&lt;b&gt;Главное событие UISG пройдет 19 мая 2011г. в помещениях учебного центра i-klass по адресу ул.Лаврская, 16 (бывшая ул. И.Мазепы,34).&amp;nbsp;&lt;/b&gt;&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;i&gt;&lt;br /&gt;&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;i&gt;Конференция зарекомендовала себя как место встречи и интересного общения за чашкой кофе представителей разнообразных направлений ИТ и защиты информации. Демократичность, креативность и участие большого количества профессионалов отрасли (мы в этом году планируем принять 100 человек) выделяют это событие среди других мероприятий.&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;i&gt;Вас ждут два потока - Технические и Организационные доклады. На конференции ожидаются лучшие докладчики из Украины, члены ISACA и UISG. Ожидаются обсуждения тематики &amp;nbsp;защиты персональных данных, Cobit, реагировании на продвинутые угрозы (APT), защита цифровой личности, применение утилит для тестирования на проникновение.&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;i&gt;Параллельно с докладами будет проходить демонстрационные сессии работы с оборудованием и программным обеспечением защиты информации. Сессии коллективной работы OpenSpace и WorldCafe сделают конференцию привлекательной площадкой для обмена опытом.&amp;nbsp;&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;i&gt;&lt;br /&gt;&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;i&gt;&lt;b&gt;Время проведения:&lt;/b&gt; 19.05.2011 с &amp;nbsp;9:00 до 18:00.&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;i&gt;&lt;b&gt;Место проведения:&lt;/b&gt; &lt;a href="http://www.i-klass.com/rus/contacts/how"&gt;&lt;b&gt;i-Klass&lt;/b&gt;&lt;/a&gt;, ул.Лаврская, 16 (бывшая ул. И.Мазепы,34).&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;i&gt;&lt;b&gt;Стоимость участия:&lt;/b&gt; бесплатно (для зарегистрированных участников). При желании &amp;nbsp;оплачивается бизнес-ланч &amp;nbsp;- 40грн.&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;i&gt;&lt;b&gt;Регистрация:&lt;/b&gt; вышлите ФИО, должность, компанию, контактный телефон на адрес uisg6@hotmail.com.&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;i&gt;&lt;br /&gt;&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Конец цитаты. Увидимся на UISG#6.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;a href="http://events.linkedin.com/6-UISG-ISACA-Kiev-Chapter/pub/643762"&gt;&lt;b&gt;Событие в LinkedIn&lt;/b&gt;&lt;/a&gt; - &lt;b&gt;&lt;a href="https://docs.google.com/document/pub?id=1YizpYjG-6lXzWW17kt7n08tMy4-Vxv3Y1M7HzR9o-bM"&gt;Предварительная программа&lt;/a&gt;&amp;nbsp;- &lt;a href="http://www.linkedin.com/groupItem?view=&amp;amp;gid=1220117&amp;amp;type=member&amp;amp;item=51365137&amp;amp;qid=bdc7ec3f-15ca-4c58-84e9-3a14808e79c4"&gt;Обсуждение&lt;/a&gt;&amp;nbsp;- &lt;a href="http://uisg.org.ua/"&gt;Страница UISG&lt;/a&gt;&lt;/b&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-1601745332510905716?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/1601745332510905716/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/05/6-ukrainian-information-security-group.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/1601745332510905716'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/1601745332510905716'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/05/6-ukrainian-information-security-group.html' title='6-я конференция Ukrainian Information Security Group (UISG) 19 мая 2011 г.'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-6686521009334270708</id><published>2011-04-26T16:30:00.000+03:00</published><updated>2011-04-26T16:30:30.111+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='мобильные технологии'/><category scheme='http://www.blogger.com/atom/ns#' term='приватность'/><category scheme='http://www.blogger.com/atom/ns#' term='iphone'/><category scheme='http://www.blogger.com/atom/ns#' term='android'/><title type='text'>Данные, разглашаемые мобильными приложениями</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;Блестящее исследование провел &lt;b&gt;Wall Street Journal&lt;/b&gt;: популярные мобильные приложение для &lt;b&gt;iPhone &lt;/b&gt;и &lt;b&gt;Android &lt;/b&gt;были исследованы на предмет доступа к данным на мобильных устройствах и дальнейшего использования этих данных.&lt;br /&gt;&lt;br /&gt;Рассматривался доступ к следующим наборам данных:&lt;br /&gt;&lt;br /&gt;&lt;ul style="text-align: left;"&gt;&lt;li&gt;логин и пароль в&amp;nbsp;соответствующем&amp;nbsp;сервисе (Google Maps, Youtube, Facebook etc.);&lt;/li&gt;&lt;li&gt;список контактов;&lt;/li&gt;&lt;li&gt;пол и возраст владельца устройства;&lt;/li&gt;&lt;li&gt;данные о местоположении (GPS, сетевое позиционирование и пр.);&lt;/li&gt;&lt;li&gt;ID телефона (имеются в виду различные серийные номера и прочие идентификаторы ОС и аппаратной части, такие как S/N и IMEI);&lt;/li&gt;&lt;li&gt;номер телефона (MSISDN).&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;Взгляните&amp;nbsp;&lt;a href="http://blogs.wsj.com/wtk-mobile/"&gt;на результаты&lt;/a&gt;. Уверен, вас ждет сюрприз.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-6686521009334270708?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/6686521009334270708/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/04/blog-post_26.html#comment-form' title='Комментарии: 1'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/6686521009334270708'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/6686521009334270708'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/04/blog-post_26.html' title='Данные, разглашаемые мобильными приложениями'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-4312544303334961641</id><published>2011-04-23T11:24:00.002+03:00</published><updated>2011-04-23T13:34:31.834+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='пентесты'/><category scheme='http://www.blogger.com/atom/ns#' term='аудит'/><category scheme='http://www.blogger.com/atom/ns#' term='стандарты'/><title type='text'>PTES Technical Guidelines</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;Свершилось. Проект по созданию &lt;b&gt;Penetration Testing Execution Standard&lt;/b&gt; (сокращенно &lt;b&gt;PTES&lt;/b&gt;) начинает приносить первые плоды. Вчера после яркого анонса в прямом эфире на &lt;b&gt;&lt;a href="http://www.sourceconference.com/"&gt;Source Boston&lt;/a&gt;&lt;/b&gt; на&amp;nbsp;&lt;a href="http://www.pentest-standard.org/"&gt;www.pentest-standard.org&lt;/a&gt; был опубликован документ под названием&amp;nbsp;&lt;b&gt;&lt;a href="http://www.pentest-standard.org/index.php/PTES_Technical_Guidelines"&gt;PTES Technical Guidelines&lt;/a&gt;&lt;/b&gt;, следом за чем веб-сайт благополучно загнулся под неистовым потоком желающих поскорее ознакомиться с руководством. Был среди них и я, но что поделаешь, пришлось немного подождать.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Первое впечатление от руководства: это даже подробнее, чем на &lt;a href="http://www.vulnerabilityassessment.co.uk/"&gt;www.vulnerabilityassessment.co.uk&lt;/a&gt;. Как я и предполагал ранее, PTES не пошел по "высокоуровневому" пути OSSTMM и делает все возможное, чтобы как можно более детально описать и упорядочить процесс тестирования на проникновение. Не скрою, такой подход мне нравятся больше.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Хочется надеяться, что в связи с развитием PTES в скором будущем нас ждут существенные изменения в области пентестов. Как минимум пора прекратить называть этим словом сканирование на уязвимости и переформатирование отчетов Qualys. Вещи должны называться своими именами. И если аудитор не провел тестирование по социальному каналу с проверкой&amp;nbsp;уязвимостей&amp;nbsp;на стороне клиента (client side), то для того, чтобы гордо назвать свою работу тестом на проникновение, он должен сделать&amp;nbsp;соответствующие&amp;nbsp;замечания в&amp;nbsp;описании&amp;nbsp;области действия теста (test scope): так мол и так, тестирование было неполным по пожеланию клиента.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Слайды с презентации на Source Boston:&lt;br /&gt;&lt;a href="http://www.slideshare.net/iamit/pentest-standard-keynote-sourceboston"&gt;http://www.slideshare.net/iamit/pentest-standard-keynote-sourceboston&lt;/a&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-4312544303334961641?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/4312544303334961641/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/04/ptes-technical-guidelines.html#comment-form' title='Комментарии: 3'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/4312544303334961641'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/4312544303334961641'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/04/ptes-technical-guidelines.html' title='PTES Technical Guidelines'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-5987902994005861544</id><published>2011-04-18T14:00:00.004+03:00</published><updated>2011-04-21T09:47:28.725+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='управление рисками'/><category scheme='http://www.blogger.com/atom/ns#' term='пентесты'/><title type='text'>Когда управление рисками не работает</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;Современная индустрия информационной безопасности построена на концепции управления рисками: защищаться от угроз нужно в силу их вероятности и возможных последствий. То есть, все элементарно: &lt;b&gt;Риск = Вероятность * Ущерб&lt;/b&gt;.&amp;nbsp;Сложности&amp;nbsp;начинаются, когда мы приступаем к оценке Ущерба и Вероятности.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;И ущерб, и вероятность можно оценивать двумя способами: количественно и качественно. В первом случае величина выбирается из диапазона значений вроде "Высокий, Средний, Низкий", во втором - величина составляет (приблизительное, местами очень) цифровое значение (В = 0,02-0,05; У = 100-300 млн. долл.)&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;При всей сложности правильного выбора значений ущерба и вероятности, обсуждение которой выходит за рамки сегодняшней темы, этот выбор практически всегда удается&amp;nbsp;сделать. В результате строятся корпоративные СУИБ согласно ISO/IEC 27001:2005, внедряются системы внутренних контролей ИБ, а космические корабли бороздят просторы мирового океана. И кажется все в порядке и тревожится нечего, но только где-то глубоко внутри остается чувство неразрешенности некоторых задач. Будто часть вопросов осталась без ответа.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Если вы, как и я, не раз испытывали это неприятное чувство, то следующая новость вам понравится. Оказывается, использование привычных техник управления рисками, которые основываются на вычислении риска как продукта возможного ущерба и&amp;nbsp;вероятности, совершенно неприменимо во враждебной среде. Враждебной средой мы называем условия, в которых угрозу представляет мотивированный и целенаправленный злоумышленник.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Перед тем как&amp;nbsp;подолжить, я сделаю небольшое &amp;lt;ЛИРИЧЕСКОЕ ОТСТУПЛЕНИЕ&amp;gt;:&amp;nbsp;сдается&amp;nbsp;мне, что RSA, Comodo, HBGary Federal, MySQL и Epsilon выполняют управление рисками в той или иной форме.&amp;nbsp;Основная причина, по которой традиционный риск менеджмент оказался слабо применим в их случаях, это сложность оценки вероятности выполнения хакером конкретного сценария атаки. Возьмем RSA - атака была осуществлена с&amp;nbsp;использованием&amp;nbsp;трех&amp;nbsp;факторов успеха:&amp;nbsp;&lt;/div&gt;&lt;ol style="text-align: left;"&gt;&lt;li style="text-align: justify;"&gt;актуальной уязвимости в Adobe Flash (который, в прочем, уязвим перманентно),&lt;/li&gt;&lt;li style="text-align: justify;"&gt;уязвимости человеческого фактора, и&lt;/li&gt;&lt;li style="text-align: justify;"&gt;чувствительности продукта SecurID к угрозам конфиденциальности.&lt;/li&gt;&lt;/ol&gt;&lt;div style="text-align: justify;"&gt;То есть, другими словами, если бы Flash был неуязвим или отключен, все сотрудники были обучены не открывать вложения к спаму, а SecurID был open source решением, то атака бы не удалась. Зато удалась бы другая атака, например подкуп релиз-инженера крупной суммой денег и внедрение в код SecurID злого бекдора. Улавливаете, к чему я клоню? На каждый один неудавшийся из N возможных сценариев инцидента в колоде хакера остается N-1 вариант. На&amp;nbsp;этом &amp;lt;/ЛИРИЧЕСКОЕ&amp;nbsp;ОТСТУПЛЕНИЕ&amp;gt; закончено.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Все изложенное выше подкрепляется результатами недавних исследований рабочей группы, составленной из представителей четырех научных академий США, которая была озадачена оценкой применимости техники анализа рисков к защите объектов атомной энергетики. С незначительными изменениями эти результаты можно перенести на ИБ: управление рисками очень эффективно для защиты от естественных или неумышленных угроз (например, сбоя оборудования в серверной), и не очень эффективно для защиты от умышленных угроз (хакерских атак). То есть, что хорошо для BCP, не подходит для кибер-атак.&amp;nbsp;Очень рекомендую &lt;a href="http://www.nap.edu/catalog.php?record_id=13108"&gt;&lt;b&gt;ознакомиться с отчетом&lt;/b&gt;&lt;/a&gt;&amp;nbsp;(бесплатно, нужна регистрация) всем, кто в теме управления рисками. Также, советую прослушать &lt;a href="http://risky.biz/RB191"&gt;последний эпизод подкаста &lt;b&gt;Risky Business&lt;/b&gt;&lt;/a&gt;, в котором эта тема обсуждается очень подробно.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;div style="text-align: justify;"&gt;Итак, &lt;b&gt;что же делать?&lt;/b&gt; Как быть, когда идти с опросником не к кому, и когда до боли родные методы управления рисками оказываются бесполезны? Ответ прозвучал в подкасте, я его озвучу: прорабатывать сценарии атаки и &lt;b&gt;защищаться от них на этапе начального дизайна&lt;/b&gt; систем, а также &lt;b&gt;тестировать системы на проникновение&lt;/b&gt; до и после их перевода в промышленную эксплуатацию. Мы все давно знаем, и отчет &lt;strike&gt;британских&lt;/strike&gt; американских ученых это подчеркивает, что во враждебных условиях защитить систему можно только исследуя, проверяя и испытывая ее безопасность с точки зрения предполагаемого злоумышленника.&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-5987902994005861544?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/5987902994005861544/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/04/blog-post_18.html#comment-form' title='Комментарии: 2'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/5987902994005861544'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/5987902994005861544'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/04/blog-post_18.html' title='Когда управление рисками не работает'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-7334573343787195496</id><published>2011-04-12T11:12:00.000+03:00</published><updated>2011-04-12T11:12:43.199+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='apt'/><category scheme='http://www.blogger.com/atom/ns#' term='антивирусы'/><category scheme='http://www.blogger.com/atom/ns#' term='0-day'/><category scheme='http://www.blogger.com/atom/ns#' term='adobe'/><title type='text'>APSA11-02 / CVE-2011-0611 adobe 0-day</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: right;"&gt;&lt;i&gt;"- Следующий!", - сказал заведующий.&lt;/i&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Компания &lt;b&gt;Adobe &lt;/b&gt;(кстати, правильно произносится "эдоуби", а не "эдоб", как многие привыкли) &lt;a href="https://www.adobe.com/support/security/advisories/apsa11-02.html"&gt;&lt;b&gt;опубликовала вчера очередное предупреждение&lt;/b&gt;&lt;/a&gt; об уязвимости нулевого дня в&lt;b&gt; Flash Player &lt;/b&gt;последних версий. Уязвимость была обнаружена прославленной блогершей&amp;nbsp;&lt;a href="http://contagiodump.blogspot.com/"&gt;&lt;b&gt;Mila Parkour&lt;/b&gt;&lt;/a&gt; (осторожно с файлами в ее постах, это вполне себе боевые зловреды, то есть их не то что не рекомендуется, а просто категорически запрещается открывать/запускать вне лабораторий).&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;В ее блоге представлен пример использования этой дыры: в настоящее время по&amp;nbsp;Интернетам&amp;nbsp;бродит письмо с вложенным .doc-файлом, содержащим Flash-объект, эксплуатирующий данную уязвимость (очень оригинально, не правда ли? прямо как в истории с RSA SecurID). Письмо мол якобы описывает последние изменения в Китайском антимонопольном&amp;nbsp;законодательстве, и эта тематическая утонченность дает надежду, что мы имеем дело с очередной целенаправленной атакой на какой-нибудь крупный международный бизнес, которую совсем скоро, буквально на днях отнесут к категории &lt;b&gt;APT&lt;/b&gt;.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Интересна также статистика обнаружения этого зловредного вложения антивирусами. На &lt;b&gt;&lt;a href="http://www.virustotal.com/"&gt;VirusTotal&lt;/a&gt;&amp;nbsp;&lt;/b&gt;на него реагирует только один из 42-х движков, причем это ложное срабатывание, обнаруживающее вирус, не имеющий отношения к файлу. На самом деле в файле распространяется&amp;nbsp;&lt;b&gt;Zolpiq backdoor&lt;/b&gt;.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Больше по теме&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;a href="https://krebsonsecurity.com/2011/04/new-adobe-flash-zero-day-being-exploited"&gt;https://krebsonsecurity.com/2011/04/new-adobe-flash-zero-day-being-exploited&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;a href="http://www.theregister.co.uk/2011/04/12/attacks_exploit_adobe_flash/"&gt;http://www.theregister.co.uk/2011/04/12/attacks_exploit_adobe_flash/&lt;/a&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-7334573343787195496?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/7334573343787195496/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/04/apsa11-02-cve-2011-0611-adobe-0-day.html#comment-form' title='Комментарии: 2'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/7334573343787195496'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/7334573343787195496'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/04/apsa11-02-cve-2011-0611-adobe-0-day.html' title='APSA11-02 / CVE-2011-0611 adobe 0-day'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-4815852386139056666</id><published>2011-04-07T22:16:00.000+03:00</published><updated>2011-04-07T22:16:27.488+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='фишинг'/><category scheme='http://www.blogger.com/atom/ns#' term='rsa'/><category scheme='http://www.blogger.com/atom/ns#' term='инциденты'/><category scheme='http://www.blogger.com/atom/ns#' term='социальная инженерия'/><title type='text'>Подробности инцидента RSA/SecurID</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;После &lt;a href="https://threatpost.com/en_us/blogs/rsa-securid-attack-was-phishing-excel-spreadsheet-040111"&gt;раскрытия подробностей инцидента&lt;/a&gt; выяснилось, что &lt;a href="http://securegalaxy.blogspot.com/2011/03/rsa-securid.html"&gt;RSA был атакован&lt;/a&gt; при помощи фишингового письма, содержащего... вы не поверите, &lt;a href="http://securegalaxy.blogspot.com/2011/03/adobe-0-day.html"&gt;Excel-документ с встроеным объектом Adobe Flash&lt;/a&gt;. Кто-то из сотрудников RSA был любопытен настолько, что открыл вложение письма, упавшего в папку со спамом. В результате в распоряжении "команды гостей" появилась сессия в сеть "команды хозяев", и начиная с этого момента исход игры от последних не зависел.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Следовательно, теперь мы знаем, что же на самом деле означает термин&lt;b&gt; Advanced Persistent Threat (APT)&lt;/b&gt;.&amp;nbsp;Это когда компанию, работающую в индустрии ИБ, "ломают" путем эксплуатации уязвимости, о которой на момент взлома гудит весь Интернет. Еще один повод задуматься о последствиях атак с использованием социальной инженерии и пользе программ осведомленности персонала.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Люди, будте бдительны.&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-4815852386139056666?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/4815852386139056666/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/04/rsasecurid.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/4815852386139056666'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/4815852386139056666'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/04/rsasecurid.html' title='Подробности инцидента RSA/SecurID'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-4193142935892628952</id><published>2011-04-05T16:10:00.003+03:00</published><updated>2011-04-05T17:37:50.666+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='сертификаты'/><category scheme='http://www.blogger.com/atom/ns#' term='образование'/><title type='text'>Выбор специалиста по ИБ</title><content type='html'>&lt;div style="text-align: justify;"&gt;Недавний &lt;span id="goog_296297399"&gt;&lt;/span&gt;&lt;a href="http://notesonthecuff.blogspot.com/2011/04/blog-post.html"&gt;пост&amp;nbsp;Владимира о трудностях поиска специалистов по информационной безопасности&lt;/a&gt;&lt;span id="goog_296297400"&gt;&lt;/span&gt; в который раз напомнил о важности этой проблемы, а также о том, как неопытны еще в этом нелегком деле&amp;nbsp;отечественные рекрутеры и специалисты по персоналу. Наше HR-community вот только год-два как освоилось в подборе специалистов по ИТ, "а мы тут со своей безопасностью" (С).&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Первым методом проверки кандидата на прочность, конечно же, в голову приходит наличие у соискателя профессиональных сертификатов. О пользе сертификации сказано много, критики высказано не меньше, но факт остается фактом: рекрутеры на сертификаты обращают немало внимания. Также, при всех возможных изъянах института сертификации, у него есть ряд важных&amp;nbsp;преимуществ.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Обратите внимание, речь идет не о сертификатах вендоров вроде Cisco и Microsoft, а о&amp;nbsp;независимых&amp;nbsp;институтах сертификации. Ни в коем случае не умаляю важности вендорных сертификаций, но они служат несколько иной цели. Сегодня речь не об эффективном использовании разного рода технологий, а об образовании в области информационной безопасности.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Итак, к позитиву. &lt;b&gt;Во-первых&lt;/b&gt;, сертификат демонстрирует успешное освоение кандидатом соответствующего домена знаний. Домены для всех сертификатов разные, поэтому следует обращать внимание не только на наличие, но и на тип сертификата.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;b&gt;Во-вторых&lt;/b&gt;, программы сертификации как правило требуют удовлетворения определенных требований, таких как минимальный стаж в индустрии и профильное образование.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;b&gt;В-третьих&lt;/b&gt;, и это на мой взгляд самое важное, сертификат демонстрирует желание кандидата развиваться в заданном профессиональном направлении. Подготовка к сертификационным экзаменам, даже при наличии обширного опыта и знаний, дело не легкое, а сам экзамен обычно оказывается серьезным физическим и умственным испытанием. Человек, вложивший в свое обучение немало времени и нервов, судя по всему серьезно настроен на карьеру в ИБ.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;b&gt;В-четвертых&lt;/b&gt;, флагманы сертификационных программ требуют подчинения правилам кодекса этики. То есть, работодатель в праве надеяться на выполнение этих правил своими сертифицированными подчиненными. Это немаловажный момент так как &amp;nbsp;нарушивший кодекс этики&amp;nbsp;&lt;strike&gt;может быть предан позору&lt;/strike&gt; &amp;nbsp;рискует лишиться сертификата: для отзыва документа существует формальная процедура.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Что касается негативных сторон сертификации, они в основном возникают тогда, когда либо сертификат получен в результате зазубривания материала, либо вес и значение сертификата переоценивается или используется не по назначению. Всегда следует помнить о том, что собственно удостоверяет имеющийся у кандидата документ.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Основные "ходовые" сертификации в индустрии ИБ изложены ниже.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;b&gt;Certified Information Systems Security Professional &amp;nbsp;(CISSP) -&amp;nbsp;&lt;/b&gt;администрируется&amp;nbsp;&lt;a href="https://www.isc2.org/"&gt;International Information Systems Security Certification Consortium&lt;/a&gt;, сокращенно (ISC)2. Охватывает область знаний по ИБ из 10 доменов, это, фактически, самая обширная программа в индустрии. Сертификация требует успешную сдачу экзамена, 5 лет опыта в ИБ и формальное принятие правил кодекса этики (ISC)2.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;b&gt;Systems Security Certified Practitioner (SSCP)&lt;/b&gt; - "младший брат" CISSP, охватывает 7 из 10 доменов области знаний (ISC)2. Требует 2 года стажа в ИБ и успешную сдачу экзамена.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;b&gt;Certified Information Security Manager (CISM) &lt;/b&gt;- администрируется &lt;a href="https://www.isaca.org/Pages/default.aspx"&gt;ISACA&lt;/a&gt;&amp;nbsp;и охватывает область знаний по управлению рисками и информационной безопасностью. Требует сдачу экзамена, 5 лет в аудите или безопасности ИТ-систем, выполнение правил кодекса этики ISACA.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;b&gt;&lt;br /&gt;&lt;/b&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;b&gt;Certified Information Systems Auditor (CISA)&lt;/b&gt;&amp;nbsp;- пусть и не чисто ИБ-шный сертификат, но имеет отношение к безопасности. Учрежден ISACA, в области знаний освещены вопросы защиты ИТ-систем, управления рисками и непрерывностью бизнеса. Сертифицированные специалисты обязуются выполнять правила кодекса этики ISACA.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;b&gt;Security+&lt;/b&gt; - администрируется CompTIA и является сертификатом начального уровня. Не требует опыта и охватывает подмножество области знаний CISSP.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Напоследок добавлю: нельзя забывать о том, что сертификат является подтверждением профессиональных достижений кандидата, и не должен&amp;nbsp;расцениваться сам по себе. Сертификат это награда, а за что - следует разобраться подробнее.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Updated&lt;/b&gt;: Прекрасный &lt;a href="http://whoguardtheguardians.blogspot.com/2010/09/blog-post.html"&gt;обзорный доклад&lt;/a&gt; о существующих путях сертификации сделал &lt;a href="http://whoguardtheguardians.blogspot.com/"&gt;Андрей Лысюк&lt;/a&gt; на конференции UISG в августе 2010.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-4193142935892628952?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/4193142935892628952/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/04/blog-post.html#comment-form' title='Комментарии: 1'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/4193142935892628952'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/4193142935892628952'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/04/blog-post.html' title='Выбор специалиста по ИБ'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-9206308227892738976</id><published>2011-03-31T15:19:00.000+03:00</published><updated>2011-03-31T15:19:10.462+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='резервное копирование'/><title type='text'>День резервного копирования</title><content type='html'>Оказывается, сегодня &lt;b&gt;&lt;a href="http://www.worldbackupday.net/"&gt;Всемирный день резервного копирования&lt;/a&gt;&lt;/b&gt;. Поздравляю всех, трудящихся на этой нелегкой ниве. Спасибо вам за сохранность наших&amp;nbsp;фотоархивов&amp;nbsp;=)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-9206308227892738976?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/9206308227892738976/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/03/blog-post_31.html#comment-form' title='Комментарии: 1'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/9206308227892738976'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/9206308227892738976'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/03/blog-post_31.html' title='День резервного копирования'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-4447381120343812764</id><published>2011-03-30T22:02:00.000+03:00</published><updated>2011-03-30T22:02:23.606+03:00</updated><title type='text'>Fun of reading ISO standards</title><content type='html'>(Sorry for English, Russian still not supported by Swype for Spica and I was fool enough to try an official version :) &lt;br /&gt;&lt;br /&gt;Sometimes I think those ISO guys have some sense of humour.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;&lt;i&gt;In some organizations work habits or the main business have led to a specific "culture" within the organization, one which may be incompatible with the security controls.&lt;/i&gt;&lt;/b&gt;&lt;br /&gt;Yeah, so true. In fact I saw few such companies. Or wait, I rather saw few dozens of them.&lt;br /&gt;&lt;br /&gt;&lt;i&gt;&lt;b&gt;Vulnerability type&lt;/b&gt;: Organization&lt;br /&gt;&lt;b&gt;Vulnerability example&lt;/b&gt; (this means an exploitable weakness): Lack of proper allocation of information security responsibilities&lt;br /&gt;&lt;b&gt;Threat example&lt;/b&gt; (this means an evil that might exploit the vulnerability): Denial of actions.&lt;/i&gt;&lt;br /&gt;BINGO!! Wan't do a shit unless it's in my job description :)&lt;br /&gt;&lt;br /&gt;I don't like reading standards, but these points add some fun to it.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-4447381120343812764?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/4447381120343812764/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/03/fun-of-reading-iso-standards.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/4447381120343812764'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/4447381120343812764'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/03/fun-of-reading-iso-standards.html' title='Fun of reading ISO standards'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-8677881772315740923</id><published>2011-03-28T16:51:00.000+03:00</published><updated>2011-03-28T16:51:01.587+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='iso27000'/><category scheme='http://www.blogger.com/atom/ns#' term='стандарты'/><title type='text'>О том, где в ISO 27001 требования</title><content type='html'>&lt;div style="text-align: right;"&gt;&lt;i&gt;- Давно уже пора провести черту между эротикой и порнографией!&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: right;"&gt;&lt;i&gt;- Согласен.&lt;/i&gt;&lt;i&gt;&amp;nbsp;Вот вы, где проведете черту?&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: right;"&gt;&lt;i&gt;- Здесь.&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: right;"&gt;&lt;i&gt;- А я - здесь.&amp;nbsp;&lt;/i&gt;&lt;i&gt;Видите, сколько людей, - столько мнений.&lt;/i&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Во истину разнообразны представления специалистов по ИБ о&amp;nbsp;требованиях&amp;nbsp;стандарта ISO/IEC 27001:2005. А порой даже непредсказуемы. Я в последнее время часто общаюсь на тему СУИБ, совместимых с этим стандартом и, признаться, удивлен таким разнобоем во мнениях.&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Особый интерес представляет мироощущение коллег в понимании, а где же, собственно, в стандарте требования. Тут&amp;nbsp;диапазон версий&amp;nbsp;просто ошеломляющий. От утверждения, что требований там никаких нет, одни сплошные рекомендации, до гипотезы, что каждая буква стандарта является обязательной к выполнению, включая все без исключения контроли из широко известного "Приложения А". Слыхал даже теорию о том, что понятие о требованиях у каждого собственные, и это нужно учитывать при выборе сертификационного аудитора.&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Истина состоит в том, что требования стандарта сосредоточены в его частях 4, 5, 6, 7 и 8, и &amp;nbsp;могут быть сформулированы&amp;nbsp;одним предложением: Постройте СУИБ согласно модели &lt;b&gt;&lt;a href="http://en.wikipedia.org/wiki/PDCA"&gt;Plan-Do-Check-Act&lt;/a&gt;&lt;/b&gt;, основываясь на результатах оценки рисков, и при помощи, где это&amp;nbsp;применимо&amp;nbsp;контролей из Приложения А, а где нет - ищите другие или изобретайте собственные.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-8677881772315740923?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/8677881772315740923/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/03/iso-27001_28.html#comment-form' title='Комментарии: 10'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/8677881772315740923'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/8677881772315740923'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/03/iso-27001_28.html' title='О том, где в ISO 27001 требования'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>10</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-7855158591192914931</id><published>2011-03-20T12:48:00.000+02:00</published><updated>2011-03-20T12:48:23.280+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='презентации'/><category scheme='http://www.blogger.com/atom/ns#' term='менеджеры'/><title type='text'>Рекомендации по подготовке и проведению презентаций</title><content type='html'>&lt;div style="text-align: justify;"&gt;Прекрасная подборка советов (&lt;a href="http://dorlov.blogspot.com/2010/03/ciso-1.html"&gt;ссылка №1&lt;/a&gt;, &lt;a href="http://dorlov.blogspot.com/2011/03/ciso-2.html"&gt;ссылка №2&lt;/a&gt;) по подготовке, созданию и проведению презентаций.&amp;nbsp;Тема вращается&amp;nbsp;вокруг ИБ, &lt;s&gt;как и все в этом мире&lt;/s&gt; но рекомендации универсальны и подойдут каждому.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Приблизительно такой подход я имел в виду в &lt;a href="http://securegalaxy.blogspot.com/2011/03/blog-post.html"&gt;своем выступлении&lt;/a&gt; на конференции 3 марта в той части, где шла речь о подходах к получению поддержки руководства. Оказывается, эта тема становится очень популярна среди специалистов по ИБ, а это хороший знак.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-7855158591192914931?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/7855158591192914931/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/03/blog-post_20.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/7855158591192914931'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/7855158591192914931'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/03/blog-post_20.html' title='Рекомендации по подготовке и проведению презентаций'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-36802886142013401</id><published>2011-03-19T18:05:00.000+02:00</published><updated>2011-03-19T18:05:42.240+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='rsa'/><category scheme='http://www.blogger.com/atom/ns#' term='инциденты'/><category scheme='http://www.blogger.com/atom/ns#' term='apt'/><title type='text'>Взлом RSA SecurID</title><content type='html'>&lt;div style="text-align: justify;"&gt;Все уже наверняка слышали, что 17 марта легендарная компания &lt;b&gt;RSA&lt;/b&gt;, основанная патриархами индустрии ИТ-безопасности и производящая передовые криптографические технологии, &lt;s&gt;подверглась вероломному нападению&lt;/s&gt; испытала на себе неукротимую мощь &lt;b&gt;APT&lt;/b&gt;. Для непосвященных, APT расшифровывается как &lt;b&gt;Advanced Persistent Threat&lt;/b&gt;, и обычно означает, что &lt;s&gt;взлом осуществлялся из Китая, но прямых доказательств этому пока нет&lt;/s&gt; атака была целенаправленной, хорошо финансировалась и выполнялась мастерами своего дела.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Принимая во внимание отсутствие подробностей инцидента (известно лишь, что целью атакующих был продукт &lt;b&gt;SecurID&lt;/b&gt;, один из признанных лидеров в области двухфакторной аутентификации пользователей), любые комментарии на эту тему являются спекуляцией. Активность конкурентов и прочих игроков на рынке безопасности выглядят не иначе, как попытки пнуть лежачего (как это сделала NSS Labs в своей &lt;a href="http://www.nsslabs.com/research/analytical-brief-rsa-breach.html"&gt;аналитической записке&lt;/a&gt;, порекомендовав клиентам, в том числе, рассмотреть альтернативные решения по двухфакторной аутентификации).&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Тем временем RSA &lt;a href="http://www.rsa.com/node.aspx?id=3872"&gt;сделала публичное заявление&lt;/a&gt;, &lt;a href="http://www.sec.gov/Archives/edgar/data/790070/000119312511070159/dex992.htm"&gt;проинструктировала заказчиков&lt;/a&gt; и затаилась в ожидании проявления последствий инцидента. (Не могу не отметить один из пунктов заявления: рекомендацию клиентам усилить парольную политику. Ирония состоит в том, что клиенты зачастую внедряют SecurID как раз для того, чтобы не париться со строгой парольной политикой.) По мере прочтения &lt;a href="http://www.sec.gov/Archives/edgar/data/790070/000119312511070159/dex992.htm"&gt;рекомендаций&lt;/a&gt;, между строк очень отчетливо просматривается и как ломали (&lt;i&gt;We recommend customers increase their focus on security for social media applications...&lt;/i&gt;), и какого рода уязвимости использовали (&lt;i&gt;We recommend customers re-educate employees on the importance of avoiding suspicious emails...&lt;/i&gt; &lt;i&gt;We recommend customers follow the rule of least privilege... etc.&lt;/i&gt;) Но утверждать что-то наверняка все-таки нельзя: все рекомендации носят очень общий характер. RSA ограничилась намеками. В такой ситуации сложно ожидать от вендора большего.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Что нас ждет в будущем, можно только догадываться. Возможно, у SecurID очень скоро появится конкурент, производимый в Юго-восточной Азии. Вероятно, данные, полученные в результате атаки, будут использованы в масштабном нападении на одного или группу клиентов RSA, а их миллионы, причем компании со скромным бюджетом такие вещи не покупают. В настоящий момент все, что мы имеем, это подтверждения тезиса, что защититься от целенаправленной хорошо финансируемой атаки практически невозможно.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-36802886142013401?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/36802886142013401/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/03/rsa-securid.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/36802886142013401'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/36802886142013401'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/03/rsa-securid.html' title='Взлом RSA SecurID'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-1136580830186281302</id><published>2011-03-17T00:39:00.001+02:00</published><updated>2011-03-17T00:40:31.332+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='невербалика'/><category scheme='http://www.blogger.com/atom/ns#' term='социальная инженерия'/><title type='text'>"Сильная энергетика"</title><content type='html'>Часто приходится слышать что-то вроде восторженного "У него/нее такая сильная энергетика..." или "Он/она харизматичный лидер?" А может быть и с вами случается отметить такие качества в окружающих людях?&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;a href="http://www.partybox.co.uk/data/partyimages/250x250/Authentic-Western-Gambler-Fancy-Dress-Costume_30375.jpg" imageanchor="1" style="clear: right; float: right; margin-bottom: 1em; margin-left: 1em;"&gt;&lt;img border="0" height="200" src="http://www.partybox.co.uk/data/partyimages/250x250/Authentic-Western-Gambler-Fancy-Dress-Costume_30375.jpg" width="200" /&gt;&lt;/a&gt;В следующий раз когда встретите такого человека, будьте внимательны и сосредоточьтесь не на впечатлении, которое он на вас производит, а на деталях его поведения. Чем больше подробностей вам удастся отметить, тем лучше. Обращать особое внимание следует на положение рук, наклон/поворот головы и корпуса. Меньше рассматривайте элементы мимики, лицо -- самая лживая часть тела. За миллионы лет эволюции люди научились очень правдоподобно имитировать эмоции мышцами лица, а вот другим участкам было уделено меньше внимания.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://www.partybox.co.uk/data/partyimages/250x250/Authentic-Western-Sheriff-Fancy-Dress-Costume_36156.jpg" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="200" src="http://www.partybox.co.uk/data/partyimages/250x250/Authentic-Western-Sheriff-Fancy-Dress-Costume_36156.jpg" width="200" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Так вот, об "энергетике". Существует ряд жестов -- невербальных проявлений авторитета и доминирования. Например, классическое "подбоченясь" или "руки в боки" (правда же, сразу в памяти всплывает стереотипный комиссар из американских полицейских боевиков?) или взгляд как будто с высока: слегка запрокинув голову и "задрав нос". Также доминирующим положением являются руки в карманах с выглядывающими наружу большими пальцами. Кстати, когда наоборот, то есть руки снаружи, а большие пальцы в карманах, то и смысл меняется на прямо противоположный: слабость и неуверенность. Экстремальным проявлением доминирования считаются руки на поясе, как бы висящие на больших пальцах, заткнутых за ремень (ага, прямо как в классических вестернах).&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Зачастую эффект жестикуляции дополняют вербальные элементы: тембр и громкость голоса, манера речи, лексикон и прочее. Как правило, эффект вызываемый такими приемами непосвященные принимают за проявления "сильной энергетики" или "харизмы".&lt;br /&gt;&lt;br /&gt;&lt;i&gt;Иллюстрации:&amp;nbsp;&lt;a href="http://www.onlineshoppingideas.com/"&gt;www.onlineshoppingideas.com&lt;/a&gt;&lt;/i&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-1136580830186281302?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/1136580830186281302/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/03/blog-post_17.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/1136580830186281302'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/1136580830186281302'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/03/blog-post_17.html' title='&quot;Сильная энергетика&quot;'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-4425264624367894038</id><published>2011-03-15T11:12:00.003+02:00</published><updated>2011-03-18T10:17:05.070+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='0-day'/><category scheme='http://www.blogger.com/atom/ns#' term='adobe'/><category scheme='http://www.blogger.com/atom/ns#' term='microsoft'/><category scheme='http://www.blogger.com/atom/ns#' term='emet'/><title type='text'>Будет день, будет Adobe 0-day</title><content type='html'>&lt;div style="text-align: justify;"&gt;Не углубляясь в детали, Adobe снова &lt;a href="http://blogs.adobe.com/psirt/2011/03/security-advisory-for-adobe-flash-player-adobe-reader-and-acrobat-apsa11-01.html"&gt;радует нас&lt;/a&gt; уявзимостями нулевого дня, на этот раз в Flash Player. Так как Adobe &lt;strike&gt;тычет флэш куда попало&lt;/strike&gt; большой сторонник тесной интеграции своих продуктов, эта уязвимость наносит удар по Adobe Reader &amp;amp; Acrobat всех версий.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Пользователи Adobe Reader X находятся в сравнительной безопасности, потому что sandbox. Так что советую обновиться до десятой версии, если еще не.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;В настоящее время по Интернету гуляет письмо, в которое вложен XLS файл, в который вложен SWF файл, который эксплуатирует данную&amp;nbsp;уязвимость с целью получения контроля над ПК жертвы. &lt;i&gt;&lt;b&gt;&lt;span class="Apple-style-span" style="font-size: x-small;"&gt;[Update 18.02.2011] &lt;/span&gt;&lt;/b&gt;&lt;/i&gt;Microsoft &lt;a href="https://blogs.technet.com/b/srd/archive/2011/03/17/blocking-exploit-attempts-of-the-recent-flash-0-day.aspx"&gt;опубликовала рекомендации по защите&lt;/a&gt; от этого конкретного метода атаки при помощи &lt;a href="http://www.microsoft.com/downloads/en/details.aspx?FamilyID=c6f0a6ee-05ac-4eb6-acd0-362559fd2f04"&gt;EMET&lt;/a&gt;. Google &lt;a href="https://threatpost.com/en_us/blogs/google-fixes-flash-bug-chrome-researchers-track-targeted-attacks-031711"&gt;отреагировал обновлением Chrome&lt;/a&gt;.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-4425264624367894038?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/4425264624367894038/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/03/adobe-0-day.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/4425264624367894038'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/4425264624367894038'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/03/adobe-0-day.html' title='Будет день, будет Adobe 0-day'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-805240253352979322</id><published>2011-03-13T13:40:00.001+02:00</published><updated>2011-03-13T13:41:10.217+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='киев'/><category scheme='http://www.blogger.com/atom/ns#' term='wifi'/><title type='text'>Безопасность точек доступа WiFi в Киеве: 5176</title><content type='html'>Обновлена &lt;b&gt;&lt;a href="http://securegalaxy.blogspot.com/p/wifi.html"&gt;страница&lt;/a&gt;&lt;/b&gt;, посвященная статистике настроек безопасности точек доступа беспроводной связи в Киеве. На этот раз выводы сделаны на основании базы данных, в которой сохранена&amp;nbsp;информация&amp;nbsp;о 5176 точках доступа WiFi.&lt;br /&gt;&lt;br /&gt;&lt;table align="center" border="1" cellpading="3" cellspacing="0" style="color: #333333; font-family: Arial, Tahoma, Helvetica, FreeSans, sans-serif; font-size: 15px; line-height: 20px;"&gt;&lt;tbody&gt;&lt;tr&gt;&lt;th&gt;Метод защиты&lt;/th&gt;&lt;th&gt;Количество&lt;/th&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;span class="Apple-style-span" style="color: red;"&gt;NULL&lt;/span&gt;&lt;/td&gt;&lt;td align="right"&gt;351&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;span class="Apple-style-span" style="color: red;"&gt;WEP&lt;/span&gt;&lt;/td&gt;&lt;td align="right"&gt;1417&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;span class="Apple-style-span" style="color: lime;"&gt;WPA2-EAP-CCMP&lt;/span&gt;&lt;/td&gt;&lt;td align="right"&gt;36&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;span class="Apple-style-span" style="color: lime;"&gt;WPA2-EAP-TKIP&lt;/span&gt;&lt;/td&gt;&lt;td align="right"&gt;17&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;span class="Apple-style-span" style="color: lime;"&gt;WPA2-PSK-CCMP&lt;/span&gt;&lt;/td&gt;&lt;td align="right"&gt;1971&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;span class="Apple-style-span" style="color: lime;"&gt;WPA2-PSK-TKIP&lt;/span&gt;&lt;/td&gt;&lt;td align="right"&gt;1555&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;span class="Apple-style-span" style="color: lime;"&gt;WPA-EAP-CCMP&lt;/span&gt;&lt;/td&gt;&lt;td align="right"&gt;9&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;span class="Apple-style-span" style="color: #b45f06;"&gt;WPA-EAP-TKIP&lt;/span&gt;&lt;/td&gt;&lt;td align="right"&gt;42&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;span class="Apple-style-span" style="color: lime;"&gt;WPA-PSK-CCMP&lt;/span&gt;&lt;/td&gt;&lt;td align="right"&gt;1247&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;&lt;span class="Apple-style-span" style="color: #b45f06;"&gt;WPA-PSK-TKIP&lt;/span&gt;&lt;/td&gt;&lt;td align="right"&gt;2173&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-805240253352979322?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/805240253352979322/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/03/wifi-5176.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/805240253352979322'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/805240253352979322'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/03/wifi-5176.html' title='Безопасность точек доступа WiFi в Киеве: 5176'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-1226973908183684383</id><published>2011-03-11T11:41:00.002+02:00</published><updated>2011-07-14T16:33:15.337+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='презентации'/><category scheme='http://www.blogger.com/atom/ns#' term='НБУ'/><category scheme='http://www.blogger.com/atom/ns#' term='банки'/><category scheme='http://www.blogger.com/atom/ns#' term='СУИБ'/><category scheme='http://www.blogger.com/atom/ns#' term='менеджеры'/><category scheme='http://www.blogger.com/atom/ns#' term='iso27000'/><title type='text'>Слайды презентации "Процедура внедрения СУИБ в Банке: основные шаги и подводные камни"</title><content type='html'>&lt;div style="text-align: justify;"&gt;3 марта в БЦ "Парус" прошла конференция &lt;a href="http://www.bms-consulting.com/ru/press/seminars/51/"&gt;"Построение СУИБ в банке - секреты и подводные камни"&lt;/a&gt;, организованная компанией "БМС Консалтинг" при поддержке партнеров: «Microsoft», «Qualys, Inc .», «Check Point Software Technologies», «RSA The Security Division of EMC». В программе конференции у меня был небольшой методический доклад, слайды презентации которого размещаю в этом посте.&lt;/div&gt;&lt;div style="width:425px" id="__ss_8595259"&gt;&lt;strong style="display:block;margin:12px 0 4px"&gt;&lt;a href="http://www.slideshare.net/sapran/ss-8595259" title="Процедура внедрения СУИБ в банке: основные шаги и подводные камни"&gt;Процедура внедрения СУИБ в банке: основные шаги и подводные камни&lt;/a&gt;&lt;/strong&gt;&lt;object id="__sse8595259" width="425" height="355"&gt;&lt;param name="movie" value="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=isms-110714083006-phpapp01&amp;stripped_title=ss-8595259&amp;userName=sapran" /&gt;&lt;param name="allowFullScreen" value="true"/&gt;&lt;param name="allowScriptAccess" value="always"/&gt;&lt;embed name="__sse8595259" src="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=isms-110714083006-phpapp01&amp;stripped_title=ss-8595259&amp;userName=sapran" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="425" height="355"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;div style="padding:5px 0 12px"&gt;View more &lt;a href="http://www.slideshare.net/"&gt;presentations&lt;/a&gt; from &lt;a href="http://www.slideshare.net/sapran"&gt;Vlad Styran&lt;/a&gt;.&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-1226973908183684383?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/1226973908183684383/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/03/blog-post.html#comment-form' title='Комментарии: 1'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/1226973908183684383'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/1226973908183684383'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/03/blog-post.html' title='Слайды презентации &quot;Процедура внедрения СУИБ в Банке: основные шаги и подводные камни&quot;'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-3618967081495381695</id><published>2011-03-05T20:37:00.003+02:00</published><updated>2011-03-05T20:41:17.158+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='НБУ'/><category scheme='http://www.blogger.com/atom/ns#' term='банки'/><category scheme='http://www.blogger.com/atom/ns#' term='СУИБ'/><category scheme='http://www.blogger.com/atom/ns#' term='iso27000'/><category scheme='http://www.blogger.com/atom/ns#' term='стандарты'/><title type='text'>ISO 27001 (или то, во что он превратился) в редакции НБУ</title><content type='html'>&lt;div style="text-align: justify;"&gt;Уверен, не для кого не новость, что в конце прошлого года НБУ наконец-то совершил то, о чем так долго говорилось на всевозможных симпозиумах, конференциях и просто&amp;nbsp;посиделках&amp;nbsp;по информационной&amp;nbsp;безопасности: выпустил отраслевой стандарт банков Украины СОУ Н НБУ 65.1 СУИБ:2010. Технически стандарт состоит из двух частей, которые являются переведенными и модифицированными ISO/IEC 27001 и 27002. "Модификация" состоит в основном в серии Дополнений и Пояснений, которыми пестрит текст перевода. Также, совсем недавно увидели свет Методические рекомендации НБУ по &lt;b&gt;построению СУИБ &lt;/b&gt;и &lt;b&gt;оценке рисков&lt;/b&gt;, которые, похоже, основываются на ISO/IEC 27003 и 27005 соответственно. По предыстории вроде бы все, теперь по сути поста.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;Сразу же после опубликования стандарт вызвал волну бурной критики в сообществе специалистов по ИБ. Реакция вполне естественная, если принимать во внимание требующее существенного улучшения качество перевода и некоторые весьма неординарные рекомендации, выданные в&amp;nbsp;Дополнениях&amp;nbsp;и&amp;nbsp;Пояснениях.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&amp;lt;ЛИРИЧЕСКОЕ&amp;nbsp;ОТСТУПЛЕНИЕ&amp;nbsp;/&amp;gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Примеры наиболее эффектных трудностей перевода: в стандарте слова &lt;i&gt;confidence&lt;/i&gt;, &lt;i&gt;sensitivity&lt;/i&gt; и &lt;i&gt;confidentiality&lt;/i&gt; переведены одинаково: &lt;i&gt;конфіденційність&lt;/i&gt;. Это, во-первых, не совсем верно, а во-вторых, и я уже раз пять слышал это заблужнение,&amp;nbsp;наталкивает&amp;nbsp;читателя на&amp;nbsp;мысли, что стандарт концентрируется только на конфиденциальности информации, не уделяя при этом внимание целостности и доступности, а это &lt;strike&gt;не&lt;/strike&gt; совсем &lt;i&gt;не&lt;/i&gt; так. Также, у переводчиков очень ярко получилось перевести одинаково слова &lt;i&gt;shall&lt;/i&gt; и&lt;i&gt; should&lt;/i&gt;, которые в стандартах, законах и аудиторских отчетах означают весьма различные типы предписаний: в случае shall требование следует выполнять без вопросов, а в случае should это и не требование вовсе, а&amp;nbsp;рекомендация. В переведенном стандарте эта разница стерта и все предписания звучат именно как требования. Эта неточность порождает массу недоразумений в восприятии читателей, особенно тех, кто знает, что в оригинале 27001 является сводом требований (should встречается 11 раз, а shall – 189 раз), а 27002 - сводом практических рекомендаций (should - 1032, shall – 4).&lt;br /&gt;&lt;br /&gt;Что касается "добавок" Нацбанка к переводу, на меня наибольшее впечатление произвела рекомендация минимальной длины пароля (6 символов) и методов безопасного удаления данных (двойное форматирование). Надеюсь, эти советы имеют под собой практические мотивы, например технические ограничения существующих legacy систем.&amp;nbsp;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&amp;lt;/ЛИРИЧЕСКОЕ&amp;nbsp;ОТСТУПЛЕНИЕ&amp;gt;&lt;br /&gt;&lt;br /&gt;Признаюсь честно, я завершил знакомство с СОУ Н НБУ 65.1 совсем недавно, поэтому в о(б)суждении стандартов участия не принимал. Теперь, когда у меня сложилось какое-то мнение о документе, я хочу им поделиться.&lt;br /&gt;&lt;br /&gt;Да, я полностью согласен с мнением, что стандарты не идеальны и требуют существенной до- и переработки. И номера стандартов - 1.0 и 2.0 - дают мне повод надеяться, что за первым релизом последуют версии 1.1/2.1, 1.2/2.2 и т.д., в которых документы будут улучшаться.&lt;br /&gt;&lt;br /&gt;С&amp;nbsp;другой&amp;nbsp;стороны, если задуматься об инициативе в целом, - создании отраслевого стандарта по управлению информационной безопасностью, - и подходе, который выбрал НБУ, - перевод и модификация международного стандарта де факто, долгие годы служившего эталоном в данной области, - неизбежно приходишь к мысли, что в сложившейся ситуации и с учетом доступных ресурсов, Нацбанк поступил наилучшим возможным образом.&lt;br /&gt;&lt;br /&gt;Как этим новым инструментом воспользуются банки Украины, это уже совсем другая история, так что на этом посте мои мысли на данную тему не заканчиваются. Комментарии и критика традиционно приветствуются и вызывают искреннюю благодарность.&amp;nbsp;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-3618967081495381695?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/3618967081495381695/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/03/iso-27001.html#comment-form' title='Комментарии: 4'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/3618967081495381695'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/3618967081495381695'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/03/iso-27001.html' title='ISO 27001 (или то, во что он превратился) в редакции НБУ'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-1075378667619997980</id><published>2011-02-12T23:08:00.001+02:00</published><updated>2011-02-12T23:16:08.080+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='приватность'/><title type='text'>Компромисы</title><content type='html'>&lt;div style="text-align: justify;"&gt;Как уже неоднократно писалось в этом блоге, безопасность всегда должна находиться в балансе с производительностью и удобством использования. Это означает, что очень трудно повысить безопасность системы так, чтобы это не отразилось на ее функциональности. Например, включение полного журналирования всех операций с файлами в Windows скорее всего существенно увеличит нагрузку на жесткий диск и сделает его работу медленнее. Поэтому всегда нужно находить золотую середину и не перегибать палку ни в одну, ни в другую сторону. &lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;К сожалению, эта простая истина нередко понимается и трактуется неверно. Не раз (и не два, и не десять) в ответ на предложение дополнить систему средством защиты я выслушивал возражения типа "ну ты же понимаешь, что это повысит нагрузку." Выход в таком случае один: задать встречный вопрос: насколько? Без измеренного в тестовой среде прироста нагрузки такие замечания должны восприниматься как чисто теоретические предположения, коими они фактически и являются. Следом за гипотезой должны звучать факты, иначе, как говорит Джек Дэниел, "мы будем считать, что вы либо сомневаетесь, либо не уверены, либо врете."&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Предупреждая еще одно распространенное заблуждение на тему вышеупомянутого баланса: отключив весь функционал системы вы не сделаете ее абсолютно безопасной. Зато нередко бывает так, что всего лишь чуточку переборщив с включенными в системе средствами защиты, ее  можно превратить в непригодный для использования фортифицированный кирпич. Это плюс один повод всегда задумываться о том, какие контрмеры в системе действительно нужны из тех, которые в ней в принципе возможны.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Еще один замечательный баланс существует в сфере безопасности и эксплуатируется всеми кому не лень. Это баланс между безопасностью и приватностью. Это правда, иногда для достижения безопасности нам бывает необходимо пожертвовать частью своей (или чужой) приватности: установить камеры видеонаблюдения или доверить фильтрацию спама в электронной почте другой компании. Но при этом, далего не всегда отказ от приватности повышает нашу безопасность.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Концепции эти звучат настолько часто, что порой возникает ситуация, когда в ходе дискуссии или выступления кто-нибудь (случайно или намеренно) возьми да ляпни "но мы не можем позволить себе включить это средство защиты, потому что оно снизит производительность системы" или "для того, чтобы быть в безопасности, нам нужно отказаться от части приватности." В ловушку банальности попадаются и заманивают других очень многие и очень часто. Никогда не забывайте о том, какой вопрос нужно задавать в этом случае: насколько снизится? насколько отказаться? Вполне возможно, что если подумать об этом минуту, то окажется, что ни насколько.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Под  настроением этой &lt;a href="http://www.juliansanchez.com/2011/02/04/the-trouble-with-balance-metaphors/"&gt;публикации&lt;/a&gt;.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-1075378667619997980?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/1075378667619997980/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/02/blog-post.html#comment-form' title='Комментарии: 7'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/1075378667619997980'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/1075378667619997980'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/02/blog-post.html' title='Компромисы'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>7</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-7540212614785349203</id><published>2011-01-31T06:17:00.000+02:00</published><updated>2011-01-31T06:17:00.086+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='приватность'/><category scheme='http://www.blogger.com/atom/ns#' term='google'/><title type='text'>Google Latitude</title><content type='html'>&lt;div style="text-align: justify;"&gt;Когда-то я уже делал попытку использования &lt;a href="https://www.google.com/latitude"&gt;&lt;b&gt;Google Latitude&lt;/b&gt;&lt;/a&gt;, но через какое-то время решил пока отложить, потому что только пятеро из моих знакомых использовали этот сервис. Вчера я надумал сделать вторую попытку, после чего на мой почтовый ящик Gmail пришло уведомление следующего содержания:&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;&lt;i&gt;Hi,&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;i&gt;&lt;br /&gt;&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;i&gt;To protect your privacy we would like you to know that Google Latitude is running on your mobile device and reporting your location.&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;i&gt;&lt;br /&gt;&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;i&gt;If you didn't enable this or want to stop reporting your location, please open Latitude privacy settings or sign out of Latitude. To learn more, visit the Latitude Help Center.&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;i&gt;&lt;br /&gt;&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;i&gt;Thanks,&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;i&gt;Google Latitude Team&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;i&gt;&lt;br /&gt;&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Машинный перевод - &lt;a href="http://goo.gl/AAKYx"&gt;&lt;b&gt;здесь&lt;/b&gt;&lt;/a&gt;.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;i&gt;&lt;br /&gt;&lt;/i&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Очень мило со стороны Google оповещать пользователей о включении в их учетной записи такой&amp;nbsp;чувствительной&amp;nbsp;функции, как Google Latitude. Для справки: Lattitude позволяет пользователям делиться информацией о своем расположении, отражая на Google Maps данные устройства позиционирования в КПК или мобильном телефоне. Примерно так же, как в&lt;b&gt; &lt;a href="http://foursquare.com/"&gt;foursquare&lt;/a&gt;&lt;/b&gt;, только в автоматическом режиме.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;С другой стороны, я не припомню, чтобы такое уведомление приходило после моего первого включения сервиса. То есть, вполне возможно, что это ж-ж-ж здесь не спроста. Осмелюсь предположить, что кто-то (ревнивый муж или руководство логистической компании) уже попытались использовать ресурсы Google Latitude в сомнительных целях - для бюджетной GPS-слежки. Хотя, разумеется, все это только догадки.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-7540212614785349203?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/7540212614785349203/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/01/google-latitude.html#comment-form' title='Комментарии: 2'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/7540212614785349203'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/7540212614785349203'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/01/google-latitude.html' title='Google Latitude'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-4752334876293704527</id><published>2011-01-30T21:13:00.000+02:00</published><updated>2011-01-30T21:13:04.815+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='0-day'/><category scheme='http://www.blogger.com/atom/ns#' term='microsoft'/><title type='text'>Уязвимость в ОС Windows XP и выше</title><content type='html'>&lt;div style="text-align: justify;"&gt;Уязвимость под названием &lt;b&gt;"&lt;a href="https://www.microsoft.com/technet/security/advisory/2501696.mspx"&gt;MHTML Script Injection&lt;/a&gt;" &lt;/b&gt;&lt;i&gt;&lt;span class="Apple-style-span" style="font-size: x-small;"&gt;(неинтересная ссылка на непонятный Advisory, подготовленный пиарщиками Microsoft)&lt;/span&gt;&lt;/i&gt; присутствует именно в ОС &lt;b&gt;Windows всех версий начиная с XP&lt;/b&gt;. Хотя из названия может сложиться впечатление, что уязвим браузер Internet Explorer, это не так.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Тем не менее, основным вектором атаки остается Internet Explorer: для успешной компрометации цели атакующему нужно &lt;s&gt;заставить&lt;/s&gt;&amp;nbsp;убедить жертву посетить специально подготовленный веб-сайт. То есть, для рядового пользователя Интернет &lt;a href="http://securegalaxy.blogspot.com/2010/12/0-day-internet-explorer.html"&gt;&lt;b&gt;ничего не меняется&lt;/b&gt;&lt;/a&gt;: &lt;b&gt;нажми на &lt;s&gt;кнопку&lt;/s&gt; ссылку и получи Трояна в подарок&lt;/b&gt;. От версии IE тоже ничего не зависит.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;По &lt;a href="http://blogs.technet.com/b/srd/archive/2011/01/28/more-information-about-the-mhtml-script-injection-vulnerability.aspx"&gt;&lt;b&gt;этой ссылке&lt;/b&gt;&lt;/a&gt;&amp;nbsp;&lt;i&gt;&lt;span class="Apple-style-span" style="font-size: x-small;"&gt;(интересная ссылка на блог классных парней из Microsoft Security Response Center)&lt;/span&gt;&lt;/i&gt; можно разузнать как уберечься от этой напасти и даже как проверить защищена ли ваша система. Для установки спасительного пакета контрмер просто скачайте и запустите файл, клацнув на дядьку с&amp;nbsp;гаечным&amp;nbsp;ключом.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-4752334876293704527?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/4752334876293704527/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/01/windows-xp.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/4752334876293704527'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/4752334876293704527'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/01/windows-xp.html' title='Уязвимость в ОС Windows XP и выше'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-2713500508459454344</id><published>2011-01-17T21:56:00.001+02:00</published><updated>2011-01-17T21:59:03.249+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='stuxnet'/><category scheme='http://www.blogger.com/atom/ns#' term='зловредный код'/><category scheme='http://www.blogger.com/atom/ns#' term='политика'/><title type='text'>New York Times приоткрывает тайну Stuxnet</title><content type='html'>&lt;div style="text-align: justify;"&gt;Есть основания полагать, что Stuxnet таки оказался совместной американо-израильской разработкой, предназначенной для создания препятствий &lt;a href="http://securegalaxy.blogspot.com/2010/09/stuxnet.html"&gt;иранской ядерной программе&lt;/a&gt;. Сегодня &lt;b&gt;NYT &lt;/b&gt;&lt;a href="https://www.nytimes.com/2011/01/16/world/middleeast/16stuxnet.html"&gt;недвусмысленно дал понять&lt;/a&gt;, что эта версия -- официальная, упомянув о недавних гордых заявлениях &lt;b&gt;Моссада &lt;/b&gt;и &lt;b&gt;госдепа США&lt;/b&gt; об откате Ирана на несколько лет назад в его ядерных исследованиях.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Хочу прокомментировать эту гипотезу. Вопреки порожденной панической моде на "кибер войны", так славно подогреваемой лоббистами, Stuxnet демонстрирует новый подход к решению стратегических проблем. В 2003 под предлогом подавления глобальной ядерной угрозы, против Ирака была развернута масштабная военная кампания. В 2010 ей предшествует интеллектуальная атака, узко сфокусированная на конечной цели. Таким образом количество возможных жертв сводится к минимуму, хотя избежать их вовсе не удалось: Иран &lt;a href="http://www.uncoverage.net/2010/10/iran-has-executed-suspected-stuxnet-spies/"&gt;казнил группу граждан&lt;/a&gt;, подозреваемых в способствовании проникновения Stuxnet на объект.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;В общем, прогресс идет своим ходом. И кто знает, может быть когда-нибудь мы будем жить в мире, в котором международные конфликты, в отличие от современного силового подхода, будут разрешаться превосходством технологическим, научным и&amp;nbsp;интеллектуальным.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Вдобавок к сказанному, &lt;a href="https://www.schneier.com/blog/archives/2011/01/more_stuxnet_ne.html"&gt;&lt;i&gt;Bruce Schneier о Stuxnet&lt;/i&gt;&lt;/a&gt;.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-2713500508459454344?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/2713500508459454344/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/01/new-york-times-stuxnet.html#comment-form' title='Комментарии: 1'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/2713500508459454344'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/2713500508459454344'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/01/new-york-times-stuxnet.html' title='New York Times приоткрывает тайну Stuxnet'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-4837545554839076172</id><published>2011-01-17T14:59:00.000+02:00</published><updated>2011-01-17T14:59:14.301+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='физическая безопасность'/><category scheme='http://www.blogger.com/atom/ns#' term='банки'/><title type='text'>Забавные фото банкоматов (и не только)</title><content type='html'>&lt;div class="separator" style="clear: both; text-align: justify;"&gt;В продолжение темы фальшивых банкоматов, публикую фотографии, которыми со мной поделился "один мой коллега"™. Публикую без комментариев, думаю, они не понадобятся.&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_qASWdX8owQc/TTQD9IHV61I/AAAAAAAAF1g/EQCigp8GdV0/s1600/21.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="320" src="http://4.bp.blogspot.com/_qASWdX8owQc/TTQD9IHV61I/AAAAAAAAF1g/EQCigp8GdV0/s320/21.JPG" width="240" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_qASWdX8owQc/TTQEJRftnNI/AAAAAAAAF2Y/0dXT9YLZAik/s1600/wall3.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="212" src="http://3.bp.blogspot.com/_qASWdX8owQc/TTQEJRftnNI/AAAAAAAAF2Y/0dXT9YLZAik/s320/wall3.jpg" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_qASWdX8owQc/TTQD_sc0JVI/AAAAAAAAF1k/ebKZ2l7TyUo/s1600/1234.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="240" src="http://4.bp.blogspot.com/_qASWdX8owQc/TTQD_sc0JVI/AAAAAAAAF1k/ebKZ2l7TyUo/s320/1234.JPG" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_qASWdX8owQc/TTQEBsSlxnI/AAAAAAAAF1o/-Qyc93RdPDw/s1600/DSC00414.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="320" src="http://1.bp.blogspot.com/_qASWdX8owQc/TTQEBsSlxnI/AAAAAAAAF1o/-Qyc93RdPDw/s320/DSC00414.jpg" width="240" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_qASWdX8owQc/TTQECN49FnI/AAAAAAAAF1s/bdYwC4En6C8/s1600/10sek.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="240" src="http://2.bp.blogspot.com/_qASWdX8owQc/TTQECN49FnI/AAAAAAAAF1s/bdYwC4En6C8/s320/10sek.jpg" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_qASWdX8owQc/TTQECo-pFuI/AAAAAAAAF1w/IE5ffufcsq8/s1600/28.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="309" src="http://2.bp.blogspot.com/_qASWdX8owQc/TTQECo-pFuI/AAAAAAAAF1w/IE5ffufcsq8/s320/28.jpg" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_qASWdX8owQc/TTQEDlHggdI/AAAAAAAAF14/zaRe3DMViQE/s1600/bankomatkeriopd1.gif" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="240" src="http://3.bp.blogspot.com/_qASWdX8owQc/TTQEDlHggdI/AAAAAAAAF14/zaRe3DMViQE/s320/bankomatkeriopd1.gif" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_qASWdX8owQc/TTQEEldE3SI/AAAAAAAAF18/vVBBHFT9pqE/s1600/karti.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="255" src="http://1.bp.blogspot.com/_qASWdX8owQc/TTQEEldE3SI/AAAAAAAAF18/vVBBHFT9pqE/s320/karti.jpg" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_qASWdX8owQc/TTQEFjV04KI/AAAAAAAAF2A/8dD4XYJEyxk/s1600/nekalkul.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="240" src="http://1.bp.blogspot.com/_qASWdX8owQc/TTQEFjV04KI/AAAAAAAAF2A/8dD4XYJEyxk/s320/nekalkul.jpg" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_qASWdX8owQc/TTQEGAcvXvI/AAAAAAAAF2E/4o_aNk2pQg0/s1600/nelezt.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="239" src="http://1.bp.blogspot.com/_qASWdX8owQc/TTQEGAcvXvI/AAAAAAAAF2E/4o_aNk2pQg0/s320/nelezt.jpg" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_qASWdX8owQc/TTQEGa_DGzI/AAAAAAAAF2I/1tm-j1Puttw/s1600/obmorojenie.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="256" src="http://4.bp.blogspot.com/_qASWdX8owQc/TTQEGa_DGzI/AAAAAAAAF2I/1tm-j1Puttw/s320/obmorojenie.jpg" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_qASWdX8owQc/TTQEG7dfzlI/AAAAAAAAF2M/GZfLXWI9psA/s1600/processor.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="240" src="http://3.bp.blogspot.com/_qASWdX8owQc/TTQEG7dfzlI/AAAAAAAAF2M/GZfLXWI9psA/s320/processor.jpg" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/_qASWdX8owQc/TTQEIzJj0TI/AAAAAAAAF2U/ffa8Ab7yPW8/s1600/wall2.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="240" src="http://1.bp.blogspot.com/_qASWdX8owQc/TTQEIzJj0TI/AAAAAAAAF2U/ffa8Ab7yPW8/s320/wall2.jpg" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-4837545554839076172?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/4837545554839076172/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/01/blog-post_17.html#comment-form' title='Комментарии: 1'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/4837545554839076172'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/4837545554839076172'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/01/blog-post_17.html' title='Забавные фото банкоматов (и не только)'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_qASWdX8owQc/TTQD9IHV61I/AAAAAAAAF1g/EQCigp8GdV0/s72-c/21.JPG' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-1123678490419007377</id><published>2011-01-15T00:26:00.005+02:00</published><updated>2011-01-15T15:22:30.079+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='кардеры'/><category scheme='http://www.blogger.com/atom/ns#' term='физическая безопасность'/><category scheme='http://www.blogger.com/atom/ns#' term='банки'/><title type='text'>Фальшивые банкоматы</title><content type='html'>&lt;div style="text-align: justify;"&gt;Про скимминг наверняка слышали многие, этот вид банковского мошенничества в Украине процветает уже давно. Если не слыхали, то суть следующая: в действующий банкомат монтируется специальное оборудование, а именно сканер данных магнитной ленты и поддельная PIN-клавиатура, с помощью которых осуществляется кража аутентификационной информации клиента. Далее эта информация обычно либо используется для изготовления поддельной карты, либо продается на черном рынке. Но хватит о скиммерах, есть новости по-свежее.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Вчера в одном из торговых центров Киева &lt;a href="http://ura-inform.com/ru/capital/2011/01/12/bankomat"&gt;был обнаружен&lt;/a&gt; новый для наших мест агрегат -- целый фальшивый банкомат, установленный по соседству с себе подобными, вполне легитимными устройствами. "Банкомат" снаружи был очень похож на настоящий, внутри же располагался банальный ПК, оснащенный беспроводным модемом. При вводе карты и PIN-кода, устройство выдавало "ошибку связи", недовольный клиент перемещался к следующему банкомату, а его данные "улетали" к мошенникам.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Я далек от мысли, что это уникальный в своем роде случай. В связи с этим у меня есть ряд советов, которые я прошу вас распространить среди ваших родных, друзей, коллег и знакомых.&lt;/div&gt;&lt;ol&gt;&lt;li style="text-align: justify;"&gt;На фальшивом банкомате не было ни реквизитов банка, ни даже его названия. Только реклама беспроцентного снятия наличности, короткий список банков и логотипы платежных систем VISA и MasterCard. Вывод: не стоит поддаваться рекламе бесплатного сыра. Также, обращайте внимание на реквизиты владельца банкомата: на банкомате должно быть размещено название банка и контактные телефоны сервисного центра.&lt;/li&gt;&lt;li style="text-align: justify;"&gt;При попытке осуществления операции клиенту возвращался отказ типа "нет связи с банком". Это должно наталкивать на подозрения: таким образом очень часто маскируется сбор регистрационных данных на веб-сайтах и в программном обеспечении, а теперь вот и банкоматы поспели. Следовательно, в случае получения такого ответа от банкомата, стоит насторожиться.&lt;/li&gt;&lt;li style="text-align: justify;"&gt;На чеке, вручаемом клиенту, отсутствовала информация о банке и транзакции. На такой минимализм тоже следует обращать внимание, по правилам чеки банкоматов должны содержать всю идентификационную информацию о банке и транзакции, плюс немного рекламы. При получении такого "сокращенного" чека следует немедленно связаться с банком и сообщить ему об обнаружении подозрительного банкомата. Благо, практически в каждом банке есть служба безопасности, в чьих силах продолжить расследование и устранить угрозу. Что касается вашей, то ее после такого случая следует заблокировать и сменить PIN-код, а еще лучше -- перевыпустить.&lt;/li&gt;&lt;li style="text-align: justify;"&gt;Также, обращайте внимание на внешнее состояние банкомата. Признаться, по фотографиям этого чуда техники у меня сложилось впечатление, что его слепили из подручных материалов. Банкомат должен быть в хорошем состоянии, без зазоров и щелей, на нем не должно быть постороннего оборудования: торчащих антенн, выходящих из корпуса проводов, защитного кожуха над клавиатурой и т.д. При обнаружении лишних предметов сразу же звоните в колл-центр банка.&lt;/li&gt;&lt;li style="text-align: justify;"&gt;&lt;b&gt;&lt;i&gt;(&lt;/i&gt;&lt;/b&gt;&lt;i&gt;&lt;b&gt;Обновлено 15.01.2011 15:22)&lt;/b&gt;&lt;/i&gt; Прекрасный способ обнаружения подставного банкомата был предложен в комментарии к &lt;a href="http://www.google.com/buzz/sapran/dmBREBjbbLe/%D0%A4%D0%B0%D0%BB%D1%8C%D1%88%D0%B8%D0%B2%D1%8B%D0%B5-%D0%B1%D0%B0%D0%BD%D0%BA%D0%BE%D0%BC%D0%B0%D1%82"&gt;посту в Google Buzz&lt;/a&gt;. В том счастливом случае, если ваш банк предлагает услугу СМС-банкинг, обязательно настройте ее и при использовании подозрительного или не проверенного банкомата во время первой тестовой транзакции вводите&amp;nbsp;неправильный&amp;nbsp;PIN. В случае&amp;nbsp;нормальной&amp;nbsp;работы банкомата, в течение минуты-двух банк пришлет вам смску об отказе в аутентификации транзакции. Если этого не случиться, пользоваться таким банкоматом не стоит. &lt;b&gt;Примечание&lt;/b&gt;: этот способ не панацея, данные магнитной ленты с карты сняты будут. Но изготовленная при помощи этой информации фальшивая карта будет непригодна для снятия денег в банкомате, таким образом риск потери денег будет существенно снижен.&lt;/li&gt;&lt;/ol&gt;&lt;div style="text-align: justify;"&gt;Граждане, будьте бдительны. Речь идет о ваших деньгах.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-1123678490419007377?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/1123678490419007377/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2011/01/blog-post.html#comment-form' title='Комментарии: 5'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/1123678490419007377'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/1123678490419007377'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2011/01/blog-post.html' title='Фальшивые банкоматы'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>5</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-3141853338961189963</id><published>2010-12-29T17:41:00.000+02:00</published><updated>2011-01-05T22:31:23.703+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='безопасная настройка'/><category scheme='http://www.blogger.com/atom/ns#' term='стандарты'/><title type='text'>Стандарты безопасной настройки</title><content type='html'>&lt;div style="text-align: justify;"&gt;Большинство программных продуктов, будь то&amp;nbsp;операционные&amp;nbsp;системы, системы управления базами данных, или приложения, поставляются производителями с так называемыми настройками по умолчанию (default settings). И не секрет, что зачастую эти настройки выбраны таким образом, чтобы повысить удобство использования программного обеспечения, а не его&amp;nbsp;безопасность. Это естественно, так как именно удобство использования, а не безопасность, определяет популярность продукта на рынке. По крайней мере, так было до недавнего времени.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Настройки по умолчанию, не измененные администратором после установки ПО или оборудования, могут сослужить хорошую службу злоумышленникам. Многие наверняка слыхали о случаях, когда для получения доступа к тому или иному сайту, почтовому ящику или консоли маршрутизатора взломщику было достаточно перебрать&amp;nbsp;несколько&amp;nbsp;широко известных паролей, устанавливаемых вендором в системе по умолчанию. В ежегодных отчетах консалтинговых фирм, занимающихся реагированием на инциденты информационной безопасности, небезопасная конфигурация оборудования и ПО - причина возникновения внушительной доли всех расследованных взломов.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Конечно же, пароли это не единственный параметр настройки, который администратору следует изменить в ходе настройки новой системы, программы или оборудования. В древности, то есть 15-20 лет назад, знание того, какие параметры следует изменить, приходило к администраторам с опытом, зачастую в результате настоящих взломов, испытанных на собственной шкуре. Позже, как и все хорошее, эти знания начали стандартизировать и издавать подробные руководства по безопасной настройке различных распространенных типов оборудования и софта.&lt;br /&gt;&lt;br /&gt;В своей практике я часто обращаюсь к материалам, размещенным на сайте &lt;b&gt;The Center for Internet Security&lt;/b&gt;, &lt;a href="http://www.cisecurity.org/"&gt;www.cisecurity.org&lt;/a&gt;. Это такая международная организация, членами которой являются другие организации, как государственные, так и коммерческие, пользующиеся авторитетом в области ИТ-безопасности. Например, &lt;b&gt;&lt;i&gt;SANS,&amp;nbsp;Carnegie Mellon University,&amp;nbsp;NASA, NIST, EMC2, IBM, HP, McAfee, Rapid 7, Qualys, Smantec, Tenable&lt;/i&gt;&lt;/b&gt; etc. &lt;a href="http://cisecurity.org/en-us/?route=downloads"&gt;На сайте&lt;/a&gt; в свободном доступе выложены стандарты по безопасной настройке самых разнообразных продуктов. Также, за дополнительную плату в виде членских взносов, можно получить доступ к автоматическим средствам проверки конфигураций на соответствие этим стандартам.&lt;br /&gt;&lt;br /&gt;Также, руководства по безопасной настройки можно найти на сайте &lt;b&gt;&lt;a href="https://www.nsa.gov/ia/guidance/security_configuration_guides/"&gt;NSA.gov&lt;/a&gt;&lt;/b&gt;. Здесь информации больше, - для настройки некоторых типов продуктов и технологий представлено несколько руководств, - так что есть из чего выбрать.&lt;br /&gt;&lt;br /&gt;Документы доступные на этих сайтах не раз сослужили мне добрую службу. Надеюсь, будут полезны и вам.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-3141853338961189963?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/3141853338961189963/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2010/12/blog-post_28.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/3141853338961189963'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/3141853338961189963'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2010/12/blog-post_28.html' title='Стандарты безопасной настройки'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-4953242131165128992</id><published>2010-12-27T14:53:00.002+02:00</published><updated>2010-12-27T14:54:28.699+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='ie'/><category scheme='http://www.blogger.com/atom/ns#' term='dep'/><category scheme='http://www.blogger.com/atom/ns#' term='0-day'/><category scheme='http://www.blogger.com/atom/ns#' term='aslr'/><category scheme='http://www.blogger.com/atom/ns#' term='microsoft'/><category scheme='http://www.blogger.com/atom/ns#' term='emet'/><title type='text'>Уязвимость нулевого дня (0-day) в Internet Explorer всех версий</title><content type='html'>&lt;div style="text-align: justify;"&gt;В преддверии Нового года хакеры порадовали фишеров: опубликована &lt;a href="https://www.microsoft.com/technet/security/advisory/2488013.mspx"&gt;&lt;b&gt;актуальная 0-day уязвимость&lt;/b&gt;&lt;/a&gt; &lt;b&gt;во всех стабильных версиях Internet Eplorer&lt;/b&gt; (&lt;a href="https://www.offensive-security.com/offsec/internet-explorer-css-0day-on-windows-7/"&gt;ссылка&lt;/a&gt; на демо-ролик). Более того, соответствующий эксплойт &lt;b&gt;добавлен в&lt;/b&gt; &lt;b&gt;Metasploit Framework&lt;/b&gt;, следовательно, теперь каждый script kiddie сможет им воспользоваться. Очень опасно и несвоевременно, с учетом того, что активность фишеров в период рождественских и новогодних праздников традиционно возрастает в несколько раз. Имея на вооружении client side уязвимость такого калибра, кибер-мошенники смогут существенно повысить свои шансы на успех.&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Среди особенностей этой уязвимости ярко выделяется тот факт, что воспользоваться ею можно в обход обоих инструментов обеспечения безопасности приложений, выгодно отличающих Windows Vista &amp;amp; Windows 7 от их предшественниц. Да-да, &lt;b&gt;&lt;a href="http://ru.wikipedia.org/wiki/Data_Execution_Prevention"&gt;DEP&lt;/a&gt; и &lt;a href="http://ru.wikipedia.org/wiki/Address_Space_Layout_Randomization"&gt;ASLR&lt;/a&gt; против этого эксплойта не работают&lt;/b&gt;. Так случилось потому, что DLL библиотеки в Windows вправе самостоятельно "решать", используют они DEP/ASLR, или нет.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Риск "попасть под раздачу" может быть несколько снижен c использованием утилиты Microsoft &lt;b&gt;Enhanced Mitigation Experience Toolkit (EMET) &lt;/b&gt;для настройки принудительного использования инструментов безопасности приложениями и разделяемыми библиотеками. Для этого следует &lt;a href="https://www.microsoft.com/downloads/en/details.aspx?FamilyID=c6f0a6ee-05ac-4eb6-acd0-362559fd2f04"&gt;&lt;b&gt;скачать&lt;/b&gt;&lt;/a&gt;, установить и запустить EMET 2.0. Если желаете рискнуть - в настройках &lt;b&gt;&lt;i&gt;"Configure System"&lt;/i&gt;&lt;/b&gt; выберите в пункте &lt;b&gt;&lt;i&gt;"Profile Name"&lt;/i&gt;&lt;/b&gt; значение &lt;b&gt;&lt;i&gt;"Maximum Security Settings"&lt;/i&gt;&lt;/b&gt;. &lt;b&gt;Предупреждение:&lt;/b&gt; есть сигналы о том, что после применения настроек глобально - ко всей системе - наблюдаются проблемы с запуском отельных приложений и даже с загрузкой операционной системы. Подтвердить или опровергнуть это не могу, так как у меня на Windows 7 x64 "все работает".&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_qASWdX8owQc/TRhy3l71aYI/AAAAAAAAFgU/ngkPBvx9Ul8/s1600/emet.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="400" src="http://2.bp.blogspot.com/_qASWdX8owQc/TRhy3l71aYI/AAAAAAAAFgU/ngkPBvx9Ul8/s400/emet.png" width="345" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Более осторожные пользователи могут настроить Internet Explorer, так сказать, персонально. Для этого идем в меню &lt;i&gt;&lt;b&gt;"Configure Apps"&lt;/b&gt;&lt;/i&gt;, добавляем в открывшееся окошко полный путь к&lt;b&gt; &lt;i&gt;iexplore.exe&lt;/i&gt;&lt;/b&gt;&lt;i&gt; &lt;/i&gt;и отмечаем все доступные галочки. Ну и как же без перезагрузки. Расположение файла iexpore.exe может отличаться для разных версий Windows, обычно это&lt;b&gt;&lt;i&gt; "C:\Program Files\Internet Exporer\iexplore.exe".&lt;/i&gt;&lt;/b&gt;&lt;/div&gt;&lt;br /&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_qASWdX8owQc/TRh1Ea3B7XI/AAAAAAAAFgc/W7Z3iTLMN4A/s1600/emet2.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="111" src="http://2.bp.blogspot.com/_qASWdX8owQc/TRh1Ea3B7XI/AAAAAAAAFgc/W7Z3iTLMN4A/s400/emet2.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Из незыблемого: пусти дальнейшего сокращения рисков традиционно состоят в не нажимании по посторонним ссылкам, присланных не известно кем. Даже если известно - кликать совершенно не обязательно. Подробнее об угрозах фишинга и средствах борьбы с ними я писал &lt;a href="http://securegalaxy.blogspot.com/2010/07/blog-post.html"&gt;в этом посте&lt;/a&gt;. Будьте осторожны.&lt;/div&gt;&lt;br /&gt;Всех с наступающим Новым годом!&lt;br /&gt;&lt;br /&gt;&lt;i&gt;Источник оригинальной новости: &lt;a href="https://krebsonsecurity.com/2010/12/exploit-published-for-new-internet-explorer-flaw/"&gt;Krebs on Security&lt;/a&gt;&lt;/i&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-4953242131165128992?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/4953242131165128992/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2010/12/0-day-internet-explorer.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/4953242131165128992'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/4953242131165128992'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2010/12/0-day-internet-explorer.html' title='Уязвимость нулевого дня (0-day) в Internet Explorer всех версий'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_qASWdX8owQc/TRhy3l71aYI/AAAAAAAAFgU/ngkPBvx9Ul8/s72-c/emet.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-7578931003596510363</id><published>2010-12-17T23:16:00.002+02:00</published><updated>2011-01-05T22:35:55.883+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='управление рисками'/><category scheme='http://www.blogger.com/atom/ns#' term='пентесты'/><category scheme='http://www.blogger.com/atom/ns#' term='инциденты'/><title type='text'>Предотвращение, обнаружение и реагирование</title><content type='html'>&lt;div style="text-align: justify;"&gt;Как ни крути, а ничего кроме этих трех приемов мы сделать не можем. Это касается безопасности вообще, не только информационной. Действие угрозы (известной также как "нежелательное событие", "инцидент" или "актуализированный риск") можно либо А) предотвратить, либо  Б) обнаружить и отреагировать на нее надлежащим образом.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Естественно, лучше всего угрозу предотвратить. Не наступившее нежелательное событие не вызовет нежелательных последствий, следовательно никто и ничто не пострадает. На первый взгляд предотвращение -- лучшая из трех тактик защиты. Сложности начинаются, когда заходит речь о деньгах. Дело в том, что предупредительные (превентивные) контрмеры (контроли) обходятся дороже всего. Следовательно, эффективность превентивных контролей низка; хоть, с одной стороны, они способны устранить урон до его возникновения, при этом стоимость этого устранения очень велика, и не исключено, что превышает размер возможного урона. Не забывайте, также, что многие превентивные контроли никогда не срабатывают, так как призваны предотвращать редкие, но очень существенные угрозы.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;В добавок, идеальных контрмер не существует, поэтому даже самые тщательно спланированные  превентивные контроли иногда ломаются. Поэтому, руководствуясь принципом defense in depth, всегда следует подкреплять предупредительные контрмеры детективными. То есть, постоянно следить за происходящим, стараясь выявить инцидент на ранних стадиях.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Естественно, само по себе выявление особого смысла не имеет. На выявленный инцидент нужно реагировать, а для этого нужно быть к нему готовым. То есть, не просто написать процедуру управления инцидентами ИБ, как того требует &lt;s&gt;его величество&lt;/s&gt; ISO/IEC 27001, но разработать подробный план действий в случае возникновения инцидента, а также распределить роли в этом процессе, назначить координатора и регулярно проводить тренировочные учения. Эффективна лишь та подготовка, в ходе которой участники команды реагирования выполняют запланированные действия в условиях, максимально приближенных к "боевым". В противном случае инцидент застанет команду врасплох, и реакция будет сумбурной, неорганизованной и неэффективной.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;В этом свете по-новому начинаешь смотреть на тесты на проникновение. Когда тестирование безопасности проводится третьими сторонами, это позволяет имитировать действия воображаемого противника наиболее реалистично. Следовательно, такие условия разумно использовать в качестве средства испытания не только брандмауэров, IPS, антивирусов и прочих &lt;s&gt;мигающих коробочек&lt;/s&gt; технических средств защиты, а и качества планирования управления инцидентами, а также навыков, организованности, и если хотите -- сыгранности команды реагирования.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-7578931003596510363?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/7578931003596510363/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2010/12/blog-post_17.html#comment-form' title='Комментарии: 1'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/7578931003596510363'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/7578931003596510363'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2010/12/blog-post_17.html' title='Предотвращение, обнаружение и реагирование'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-6184370154190844618</id><published>2010-12-05T20:48:00.002+02:00</published><updated>2011-01-05T22:31:23.706+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='d-link'/><category scheme='http://www.blogger.com/atom/ns#' term='безопасная настройка'/><category scheme='http://www.blogger.com/atom/ns#' term='linksys'/><category scheme='http://www.blogger.com/atom/ns#' term='стандарты'/><category scheme='http://www.blogger.com/atom/ns#' term='wifi'/><title type='text'>Видео: безопасная настройка WiFi роутеров Linksys и D-link</title><content type='html'>&lt;div style="text-align: justify;"&gt;&lt;b&gt;D-link&lt;/b&gt; и &lt;b&gt;Linksys &lt;/b&gt;являются наиболее популярными поставщиками беспроводных маршрутизаторов, используемых Киевлянами.&amp;nbsp;В этот пост я встроил видео ролики, демонстрирующие как безопасно настроить роутеры этих линеек.&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Авторы видео комментируют свои действия на английском языке, но комментарии вам не&amp;nbsp;понадобятся&amp;nbsp;-- демонстрации очень подробные.&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Демонстрация безопасной настройки роутеров &lt;b&gt;Linksys&lt;/b&gt;.&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;iframe class="youtube-player" frameborder="0" height="390" src="http://www.youtube.com/embed/DhNAsnqnHWc" title="YouTube video player" type="text/html" width="480"&gt;&lt;/iframe&gt;&lt;/div&gt;&lt;br /&gt;Демо по безопасной настройке &lt;b&gt;D-link&lt;/b&gt;.&lt;br /&gt;&lt;br /&gt;&lt;div style="text-align: center;"&gt;&lt;iframe class="youtube-player" frameborder="0" height="390" src="http://www.youtube.com/embed/5KfSS1mi-YM" title="YouTube video player" type="text/html" width="480"&gt;&lt;/iframe&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-6184370154190844618?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/6184370154190844618/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2010/12/wifi-linksys-d-link.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/6184370154190844618'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/6184370154190844618'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2010/12/wifi-linksys-d-link.html' title='Видео: безопасная настройка WiFi роутеров Linksys и D-link'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://img.youtube.com/vi/DhNAsnqnHWc/default.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-2181750410396596981</id><published>2010-12-05T16:30:00.001+02:00</published><updated>2011-01-07T18:06:41.592+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='киев'/><category scheme='http://www.blogger.com/atom/ns#' term='wifi'/><title type='text'>Безопасность точек доступа WiFi в Киеве: 635</title><content type='html'>&lt;div style="text-align: justify;"&gt;После нескольких дней перемещения по городу, обновляю информацию из &lt;a href="http://securegalaxy.blogspot.com/2010/11/wifi.html"&gt;этого поста&lt;/a&gt;. На этот раз в моей базе &lt;b&gt;635 &lt;/b&gt;точек доступа беспроводной связи. Статистика следующая.&lt;/div&gt;&lt;br /&gt;&lt;b&gt;&lt;/b&gt;&lt;br /&gt;&lt;table align="center" border="1" cellpadding="3" cellspacing="0"&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td&gt;&lt;b&gt;Метод шифрования&lt;/b&gt;&lt;/td&gt;&lt;td&gt;&lt;b&gt;Качество защиты&lt;/b&gt;&lt;/td&gt;&lt;td&gt;&lt;b&gt;Количество&lt;/b&gt;&lt;/td&gt;&lt;td&gt;&lt;b&gt;Процент&lt;/b&gt;&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;WEP&lt;/td&gt;&lt;td&gt;Low&lt;/td&gt;&lt;td&gt;167&lt;/td&gt;&lt;td&gt;&lt;div style="text-align: justify;"&gt;26,2992126&lt;/div&gt;&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;WPA-PSK-TKIP&lt;/td&gt;&lt;td&gt;Medium&lt;/td&gt;&lt;td&gt;134&lt;/td&gt;&lt;td&gt;21,1023622&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;WPA-PSK-TKIP+CCMP&lt;/td&gt;&lt;td&gt;Medium&lt;/td&gt;&lt;td&gt;129&lt;/td&gt;&lt;td&gt;20,31496063&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;WPA2-PSK-TKIP+CCMP&lt;/td&gt;&lt;td&gt;High&lt;/td&gt;&lt;td&gt;104&lt;/td&gt;&lt;td&gt;16,37795276&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;WPA2-PSK-CCMP&lt;/td&gt;&lt;td&gt;High&lt;/td&gt;&lt;td&gt;68&lt;/td&gt;&lt;td&gt;10,70866142&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Open&lt;/td&gt;&lt;td&gt;Low&lt;/td&gt;&lt;td&gt;55&lt;/td&gt;&lt;td&gt;8,661417323&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;WPA2-PSK-TKIP+CCMP-preauth&lt;/td&gt;&lt;td&gt;High&lt;/td&gt;&lt;td&gt;49&lt;/td&gt;&lt;td&gt;7,716535433&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;WPA2-PSK-TKIP&lt;/td&gt;&lt;td&gt;High&lt;/td&gt;&lt;td&gt;31&lt;/td&gt;&lt;td&gt;4,881889764&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;WPA-PSK-CCMP&lt;/td&gt;&lt;td&gt;High&lt;/td&gt;&lt;td&gt;21&lt;/td&gt;&lt;td&gt;3,307086614&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;WPA2-PSK-CCMP-preauth&lt;/td&gt;&lt;td&gt;High&lt;/td&gt;&lt;td&gt;10&lt;/td&gt;&lt;td&gt;1,57480315&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;WPA2-PSK-TKIP-preauth&lt;/td&gt;&lt;td&gt;High&lt;/td&gt;&lt;td&gt;7&lt;/td&gt;&lt;td&gt;1,102362205&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;WPA2-EAP-CCMP-preauth&lt;/td&gt;&lt;td&gt;High&lt;/td&gt;&lt;td&gt;5&lt;/td&gt;&lt;td&gt;0,787401575&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;WPA-EAP-TKIP&lt;/td&gt;&lt;td&gt;Medium&lt;/td&gt;&lt;td&gt;3&lt;/td&gt;&lt;td&gt;0,472440945&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;WPA-EAP-TKIP-preauth&lt;/td&gt;&lt;td&gt;Medium&lt;/td&gt;&lt;td&gt;1&lt;/td&gt;&lt;td&gt;0,157480315&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;WPA2-EAP-TKIP-preauth&lt;/td&gt;&lt;td&gt;High&lt;/td&gt;&lt;td&gt;1&lt;/td&gt;&lt;td&gt;0,157480315&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;WPA2-EAP-TKIP+CCMP&lt;/td&gt;&lt;td&gt;High&lt;/td&gt;&lt;td&gt;1&lt;/td&gt;&lt;td&gt;0,157480315&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;br /&gt;&lt;div&gt;Как видите,&lt;br /&gt;&lt;br /&gt;&lt;ul&gt;&lt;li style="text-align: justify;"&gt;&lt;b&gt;WEP лидирует с 26%&lt;/b&gt;, а это значит, что &lt;b&gt;четверть всех точек доступа&lt;/b&gt; &lt;b&gt;защищены весьма условно &lt;/b&gt;и могут быть взломаны злоумышленником, обладающим минимальной квалификацией;&lt;/li&gt;&lt;li style="text-align: justify;"&gt;&lt;b&gt;8,6% беспроводных сетей являются открытыми&lt;/b&gt;;&lt;/li&gt;&lt;li style="text-align: justify;"&gt;Еще&lt;b&gt; 41% &lt;/b&gt;-- точки доступа, поддерживающие&amp;nbsp;WPA-PSK-TKIP,&amp;nbsp;&lt;b&gt;потенциально небезопасны &lt;/b&gt;и могут быть скомпрометированы квалифицированным злоумышленником,&amp;nbsp;располагающим достаточными средствами.&lt;/li&gt;&lt;li style="text-align: justify;"&gt;При этом &lt;b&gt;47% точек доступа защищены хорошо&lt;/b&gt; -- при условии, что администратор&amp;nbsp;об этом&amp;nbsp;позаботился.&lt;/li&gt;&lt;/ul&gt;&lt;div style="text-align: justify;"&gt;Напоминаю, сумма процентов не равна 100, потому что одна точка доступа может поддерживать несколько типов защиты.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Обращаю ваше внимание на процент открытых беспроводных сетей. Может показаться, что это не всегда плохо, ведь многие рестораны и даже некоторые банки предоставляют бесплатный WiFi Интернет своим посетителям. На самом деле это не так и все плохо. Пользователи&amp;nbsp;не шифруемой&amp;nbsp;сети, пусть даже и выполняющей контроль доступа, могут подслушивать трафик друг друга и перехватывать конфиденциальную информацию -- пароли, банковские реквизиты, сессионные ключи веб-сайтов и так далее.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Даже если вам все равно, кто и для чего пользуется вашей беспроводной сетью, настройте &amp;nbsp;на точке доступа шифрование &lt;b&gt;WPA2+AES&lt;/b&gt; (он же WPA2-PSK-CCMP) и &lt;b&gt;изоляцию клиентов&lt;/b&gt;, так чтобы и трафик шифровался, и прослушать друг друга они не могли. А ключ доступа либо выдавайте сами по запросу, либо сделайте таким же, как SSID, то есть, имя беспроводной сети.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Очень изящное решение я наблюдал однажды в Москве. Там&amp;nbsp;беспроводная&amp;nbsp;сеть одного ресторанчика называлась его именем (имя уже не помню) плюс пароль доступа. При просмотре доступных сетей клиент видел нечто подобное: "&lt;b&gt;Cafe WiFi. Password: welcome2cafe&lt;/b&gt;". При этом сеть была защищена WPA2+AES.&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-2181750410396596981?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/2181750410396596981/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2010/12/wifi-635.html#comment-form' title='Комментарии: 2'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/2181750410396596981'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/2181750410396596981'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2010/12/wifi-635.html' title='Безопасность точек доступа WiFi в Киеве: 635'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-3531234241164636101</id><published>2010-12-05T15:16:00.001+02:00</published><updated>2011-07-16T18:23:01.338+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='презентации'/><category scheme='http://www.blogger.com/atom/ns#' term='uisg'/><title type='text'>Слайды моей презентации на UISG #5</title><content type='html'>&lt;div style="text-align: justify;"&gt;Пятая конференция Украинской группы специалистов по информационной безопасности прошла успешно (UISG). Больше полезной информации, а главное -- растет внимание со стороны профессионалов; в этот раз регистрацию прошли более пятидесяти участников, хотя, как мне кажется, их было намного больше -- по меньшей мере 75.&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Ваш покорный слуга выступал с небольшим докладом, слайды к которому публикую в этом посте. Доклад называется "Социальные аспекты информационной безопасности"; ни к социальным сетям, ни к социальной инженерии материал прямого отношения не имеет. Хотя, как оказалось после выступления, участники были весьма заинтересованы послушать что-нибудь на обе темы.&lt;/div&gt;&lt;div id="__ss_8613407" style="width: 425px;"&gt;&lt;b style="display: block; margin: 12px 0 4px;"&gt;&lt;a href="http://www.slideshare.net/sapran/ss-8613407" target="_blank" title="Социальные аспекты ИБ"&gt;Социальные аспекты ИБ&lt;/a&gt;&lt;/b&gt; &lt;iframe frameborder="0" height="355" marginheight="0" marginwidth="0" scrolling="no" src="http://www.slideshare.net/slideshow/embed_code/8613407" width="425"&gt;&lt;/iframe&gt; &lt;br /&gt;&lt;div style="padding: 5px 0 12px;"&gt;View more &lt;a href="http://www.slideshare.net/" target="_blank"&gt;presentations&lt;/a&gt; from &lt;a href="http://www.slideshare.net/sapran" target="_blank"&gt;Vlad Styran&lt;/a&gt; &lt;/div&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Более подробная информация о&amp;nbsp;материалах&amp;nbsp;выступлений будет доступна позже -- на сайте &lt;a href="http://www.uisg.org.ua/" style="font-weight: bold;"&gt;www.uisg.org.ua&lt;/a&gt;. Если вы живете в&amp;nbsp;Украине&amp;nbsp;и/или занимаетесь в ней информационной безопасностью, рекомендую присоединиться к группе &lt;b&gt;&lt;a href="http://www.linkedin.com/groups?mostPopular=&amp;amp;gid=1220117"&gt;UISG в LinkedIn&lt;/a&gt;&lt;/b&gt;.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-3531234241164636101?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/3531234241164636101/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2010/12/uisg-5.html#comment-form' title='Комментарии: 2'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/3531234241164636101'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/3531234241164636101'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2010/12/uisg-5.html' title='Слайды моей презентации на UISG #5'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-6803300986508675097</id><published>2010-12-01T15:24:00.004+02:00</published><updated>2011-01-05T22:03:10.040+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='осведомленность'/><category scheme='http://www.blogger.com/atom/ns#' term='книги'/><category scheme='http://www.blogger.com/atom/ns#' term='schneier'/><title type='text'>То, что не попало в список рекомендованной литературы по информационной безопасности</title><content type='html'>&lt;div style="text-align: justify;"&gt;Первого сентября, в День знаний, я сделал &lt;a href="http://securegalaxy.blogspot.com/2010/09/blog-post.html"&gt;пост&lt;/a&gt;, в котором перечислил методические&amp;nbsp;материалы, которые, на мой взгляд, обязательны к ознакомлению каждым&amp;nbsp;желающим&amp;nbsp;называться специалистом в области информационной безопасности. С того дня меня не покидало ощущение, что в этом списке чего-то не&amp;nbsp;хватает. Знаете,&amp;nbsp;крошечная&amp;nbsp;идея не давала покоя; как заноза постоянно давала знать о себе, не позволяя забыть о чем-то важном, а о чем именно - не напоминала.&lt;/div&gt;&lt;br /&gt;&lt;table cellpadding="5" cellspacing="0" class="tr-caption-container" style="float: left; text-align: left;"&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td style="text-align: center;"&gt;&lt;a href="https://www.schneier.com/book-sandl.html" imageanchor="1" style="margin-left: auto; margin-right: auto;"&gt;&lt;img border="0" src="https://www.schneier.com/images/cover-sandl-200h.jpg" /&gt;&lt;/a&gt;&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="tr-caption" style="text-align: center;"&gt;www.schneier.com&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;div style="text-align: justify;"&gt;Вчера я от нее избавился. Теперь пост со списком рекомендаций обновлен и дополнен пунктом №0 -&amp;nbsp;книгами&amp;nbsp;Брюса Шнайера&amp;nbsp;&lt;a href="https://www.schneier.com/book-sandl.html"&gt;&lt;b&gt;Secrets &amp;amp; Lies&lt;/b&gt;&lt;/a&gt;&lt;b&gt; &lt;/b&gt;и &lt;a href="https://www.schneier.com/book-beyondfear.html"&gt;&lt;b&gt;Beyond Fear&lt;/b&gt;&lt;/a&gt;. (Полные названия:&amp;nbsp;&lt;i&gt;Secrets &amp;amp; Lies -&amp;nbsp;Digital Security in a Networked World &lt;/i&gt;и&amp;nbsp;&lt;i&gt;Beyond Fear -&amp;nbsp;Thinking Sensibly about Security in an Uncertain World&lt;/i&gt;, by &lt;i&gt;Bruce Schneier&lt;/i&gt;).&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Тем, кто слышит эту фамилию впервые, советую поскорее познакомиться с Брюсом на сайте &lt;a href="http://www.schneier.com/"&gt;&lt;b&gt;http://www.schneier.com&lt;/b&gt;&lt;/a&gt;. Его блог обязателен к регулярному прочтению, но если нет времени следить за публикациями (а их он делает немало), подпишитесь на &lt;a href="https://www.schneier.com/crypto-gram.html"&gt;&lt;b&gt;Crypto-Gram Newsletter&lt;/b&gt;&lt;/a&gt; и получайте самое важное раз в месяц.&amp;nbsp;Брюс Шнайер представляет собой&amp;nbsp;уникальное явление, я даже не стану пытаться охватить словами его вклад в развитие индустрии информационной&amp;nbsp;(и не только) безопасности.&amp;nbsp;Просто&amp;nbsp;прочтите.&amp;nbsp;&lt;b&gt;Идея&lt;/b&gt; стать специалистом по информационной безопасности возникает после просмотра кинофильма "&lt;i&gt;Хакеры&lt;/i&gt;" или эпизода в "&lt;i&gt;Терминатор 2&lt;/i&gt;", в котором Джон Коннор взламывает банкомат при помощи "Атари". &lt;b&gt;Решение&lt;/b&gt; стать специалистом по информационной безопасности принимают после прочтения книг Шнайера.&lt;/div&gt;&lt;table cellpadding="5" cellspacing="0" class="tr-caption-container" style="float: right; text-align: right;"&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td style="text-align: center;"&gt;&lt;a href="https://www.schneier.com/book-beyondfear.html" imageanchor="1" style="clear: right; margin-bottom: 1em; margin-left: auto; margin-right: auto;"&gt;&lt;img border="0" src="https://www.schneier.com/images/cover-beyondfear-150h.jpg" /&gt;&lt;/a&gt;&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td class="tr-caption" style="text-align: center;"&gt;www.schneier.com&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Не важно, какую вы прочтете первой, хотя я бы рекомендовал &lt;i&gt;Secrets &amp;amp; Lies&lt;/i&gt;. После нее понятны основные принципы дисциплины. &lt;i&gt;Beyond Fear&lt;/i&gt; более поздний труд, в нем меньше об информационной и больше о безопасности. Разница между выходом книг - всего три года, но за эти три года случился 9/11.&lt;/div&gt;&lt;br /&gt;&lt;div style="text-align: justify;"&gt;Все, аж полегчало. Читайте на здоровье. И перечитывайте регулярно - помогает не забывать о главном.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-6803300986508675097?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/6803300986508675097/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2010/12/blog-post.html#comment-form' title='Комментарии: 2'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/6803300986508675097'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/6803300986508675097'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2010/12/blog-post.html' title='То, что не попало в список рекомендованной литературы по информационной безопасности'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-6042635954461046405</id><published>2010-12-01T12:21:00.000+02:00</published><updated>2010-12-01T12:21:00.782+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='uisg'/><title type='text'>Конференция Ukrainian InfoSec Group ver. 5.0</title><content type='html'>UISGCon в пятницу, третьего декабря, угрожает стать самым познавательным собранием&amp;nbsp;Украинской&amp;nbsp;группы специалистов по информационной безопасности. С программой мероприятия можно ознакомиться &lt;a href="http://goo.gl/FDqWI"&gt;по ссылке&lt;/a&gt;, а вот &lt;a href="http://events.linkedin.com/Uisg-5/pub/414236"&gt;ссылка на событие в LinkedIn&lt;/a&gt; для предварительной регистрации.&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Я буду выступать с небольшим историко-популярным экспресс-докладом, цель которого, скорее, не поделиться знаниями, а обратить внимание слушателей на некоторые любопытные особенности индустрии информационной безопасности.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Надеюсь, там и увидимся.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-6042635954461046405?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/6042635954461046405/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2010/12/ukrainian-infosec-group-ver-50.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/6042635954461046405'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/6042635954461046405'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2010/12/ukrainian-infosec-group-ver-50.html' title='Конференция Ukrainian InfoSec Group ver. 5.0'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-8533463717001946059</id><published>2010-12-01T08:37:00.001+02:00</published><updated>2010-12-01T08:37:00.303+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='google'/><category scheme='http://www.blogger.com/atom/ns#' term='offtopic'/><title type='text'>Оффтопик: вопросы к (или от?) Google</title><content type='html'>Долго сегодня смеялся, когда решил пройтись по авто-подсказкам, выдаваемым гуглом при вводе первого слова в интерактивном поиске. Наверняка многие уже такое пробовали, но говорят, что результаты зависят от поисковых шаблонов пользователя; то есть, смею надеяться, что мои находки будут сколько нибудь оригинальны.&lt;br /&gt;&lt;br /&gt;Итак,&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;зачем мне холодильник если я не курю -&amp;nbsp;&lt;i&gt;что-то знакомое, из детства&lt;/i&gt;&lt;br /&gt;зачем делают обрезание&lt;br /&gt;зачем мы женимся снова&lt;br /&gt;зачем ей все шелка&lt;br /&gt;&lt;br /&gt;почему путин краб - &lt;i&gt;я был удивлен&lt;/i&gt;&lt;br /&gt;почему я дура - &lt;i&gt;=)&lt;/i&gt;&lt;br /&gt;почему не работает контакт&lt;br /&gt;почему небо голубое&lt;br /&gt;&lt;br /&gt;от чего умер черномырдин&lt;br /&gt;от чего выпадают волосы&lt;br /&gt;от чего чернеет серебро&lt;br /&gt;от чего предохраняет полуда - &lt;i&gt;действительно, от чего?&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;для чего к суши подают имбирь&lt;br /&gt;для чего нужен блендер&lt;br /&gt;для чего мы живем&lt;br /&gt;для чего нужна бленда - &lt;i&gt;как многого я не знаю...&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;кому зачем&lt;br /&gt;кому принадлежат слова «пока дышу надеюсь»&lt;br /&gt;кому зачем текст - &lt;i&gt;популярная, оказывается, песня&lt;/i&gt;&lt;br /&gt;кому вниз&lt;br /&gt;&lt;br /&gt;как жрать суши&lt;br /&gt;как скачать музыку с контакта&lt;br /&gt;как правильно целоваться&lt;br /&gt;как удалить страницу в контакте - &lt;i&gt;вопрос, автоматически возвращающий этот пост в тему ИБ&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;что приготовить&lt;br /&gt;что почитать&lt;br /&gt;что такое любовь&lt;br /&gt;что делать&lt;br /&gt;&lt;br /&gt;кто первым использовал термин «алкоголь» - &lt;i&gt;+1 удивление&lt;/i&gt;&lt;br /&gt;кто я - &lt;i&gt;это вообще жесть&lt;/i&gt;&lt;br /&gt;кто тебя создал такую&lt;br /&gt;кто лидер проекта request - &lt;i&gt;blink... blink...&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;чему учат в школе&lt;br /&gt;чему равен дюйм&lt;br /&gt;чему равно число пи - &lt;i&gt;не легче просто pi набрать?&lt;/i&gt;&lt;br /&gt;чему равен 1 дюйм - &lt;i&gt;хорошее уточнение&amp;nbsp;&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;кого я хочу найти - &lt;i&gt;своеобразно&lt;/i&gt;&lt;br /&gt;кого выгнали из украина слезам не верит - &lt;i&gt;правильно, от ящика пора отвыкать&lt;/i&gt;&lt;br /&gt;кого год 2011 - &lt;i&gt;самое время&lt;/i&gt;&lt;br /&gt;кого називають особистістю - &lt;i&gt;тут меня взяла гордость за нацию&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;кем я был в прошлой жизни&lt;br /&gt;кем я была в прошлой жизни&lt;br /&gt;кем ты был в прошлой жизни&lt;br /&gt;кем быть на хэллоуин - &lt;i&gt;облом такой, да?&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;чем янукович собрался искоренять разворовывание госсобственности - &lt;i&gt;хорошо, хорошо...&lt;/i&gt;&lt;br /&gt;чем чистить серебро - &lt;i&gt;... хорошо живем!&lt;/i&gt;&lt;br /&gt;чем заняться&lt;br /&gt;чем открыть djvu - &lt;i&gt;ну а что, меня жена спрашивает регулярно...&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;от кого мы произошли - &lt;i&gt;нормально, со школы запамятовали?&amp;nbsp;&lt;/i&gt;&lt;br /&gt;от кого произошли птицы - &lt;i&gt;это чтобы понять, почему мы не летаем, как они?&lt;/i&gt;&lt;br /&gt;от кого родила кабаева - &lt;i&gt;кабаева родила?&amp;nbsp;&lt;/i&gt;&lt;br /&gt;от кого мы произошли мулдашев - &lt;i&gt;видать, большой знаток этого дела&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;откуда берутся дети&lt;br /&gt;откуда беруться дети -&lt;i&gt; хорошо хоть правильный вариант лидирует&lt;/i&gt;&lt;br /&gt;откуда берутся сопли&lt;br /&gt;откуда у путина синяк - &lt;i&gt;бамц!&lt;/i&gt;&lt;br /&gt;&lt;br /&gt;чего хотят женщины&lt;br /&gt;чего хотят мужчины -&amp;nbsp;&lt;i&gt;заметьте, мы лидируем ...&lt;/i&gt;&lt;br /&gt;чего хочет девушка - ...&amp;nbsp;&lt;i&gt;а молодежь отстает&lt;/i&gt;&lt;br /&gt;чего боятся люди страдающие трискайдекафобией - &lt;i&gt;охохо...&lt;/i&gt;&lt;br /&gt;&lt;i&gt;&lt;br /&gt;&lt;/i&gt;&lt;br /&gt;В общем, где-то так.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-8533463717001946059?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/8533463717001946059/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2010/12/google.html#comment-form' title='Комментарии: 5'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/8533463717001946059'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/8533463717001946059'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2010/12/google.html' title='Оффтопик: вопросы к (или от?) Google'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>5</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-2031021242681844543</id><published>2010-11-30T19:32:00.001+02:00</published><updated>2011-01-07T18:06:41.596+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='киев'/><category scheme='http://www.blogger.com/atom/ns#' term='wifi'/><title type='text'>Безопасность точек доступа WiFi в Киеве</title><content type='html'>Разрешите представить вашему вниманию результаты небольшого исследования. Несколько дней я, не жалея батареи в мобильном телефоне, собирал информацию о точках доступа беспроводной сети в городе Киеве. В итоге мной была собрана информация о 483 точках доступа WiFi, которая включала в том числе данные о типе шифрования настроенном на оборудовании. Не удивительно, что именно информация о защите беспроводных сетей интересовала вашего покорного слугу.&lt;br /&gt;&lt;br /&gt;Далее следует "сырая" информация о типах защиты исследуемых точек доступа. Информация представлена в процентах от количества обнаруженных типов шифрования. (Поэтому, так как одна точка доступа может поддерживать два или даже три типа защиты, это количество получилось больше числа беспроводных сетей.)&lt;br /&gt;&lt;br /&gt;&lt;table align="center"&gt;&lt;tbody&gt;&lt;tr&gt;&lt;td&gt;&lt;b&gt;Тип шифрования&lt;/b&gt;&lt;/td&gt;&lt;td align="right"&gt;&lt;b&gt;Количество точек доступа, %&lt;/b&gt;&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;Шифрование отсутствует&lt;/td&gt;&lt;td align="right"&gt;3&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;WEP&lt;/td&gt;&lt;td align="right"&gt;13&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;WPA-PSK-CCMP&lt;/td&gt;&lt;td align="right"&gt;3&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;WPA-PSK-TKIP&lt;/td&gt;&lt;td align="right"&gt;28&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;WPA-PSK-TKIP+CCMP&lt;/td&gt;&lt;td align="right"&gt;12&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;WPA2-PSK-CCMP&lt;/td&gt;&lt;td align="right"&gt;9&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;WPA2-PSK-TKIP&lt;/td&gt;&lt;td align="right"&gt;18&lt;/td&gt;&lt;/tr&gt;&lt;tr&gt;&lt;td&gt;WPA2-PSK-TKIP+CCMP&lt;/td&gt;&lt;td align="right"&gt;14&lt;/td&gt;&lt;/tr&gt;&lt;/tbody&gt;&lt;/table&gt;&lt;br /&gt;&lt;div&gt;Для того, чтобы связать полученные результаты с количеством точек доступа, я обобщил информацию о шифровании и сделал следующие выводы.&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;26% точек доступа настроены на использование слабого протокола защиты, или же предоставляют открытый доступ и не используют шифрование.&lt;/li&gt;&lt;li&gt;68% точек доступа настроены с использованием потенциально небезопасного протокола шифрования. Например, существует метод практической атаки на точку доступа, в которой используется шифрование типа WPA-PSK-TKIP и при этом настроены параметры &lt;a href="http://ru.wikipedia.org/wiki/QoS"&gt;Quality of Service&lt;/a&gt; (QoS).&lt;/li&gt;&lt;li&gt;68% (да, вот такое совпадение) точек доступа настроены с использованием надежных методов шифрования, и в случае выбора администратором сильного пароля могут предоставлять безопасное подключение.&lt;/li&gt;&lt;/ul&gt;&lt;div&gt;(По той же причине - методов шифрования больше, чем точек доступа - процентные показатели в сумме дают число большее 100%.)&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Общий результат, даже с учетом погрешности (число рассмотренных беспроводных сетей все-таки очень скромное), я считаю удовлетворительным. Я надеюсь продолжить сбор информации и со&amp;nbsp;временем&amp;nbsp;уточнить и улучшить качество этих результатов.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Под занавес, несколько забавных фактов.&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;Почти треть имен точек доступа настроены по умолчанию. И да - dlink лидирует.&lt;/li&gt;&lt;li&gt;Несколько имен точек доступа выглядели как номера мобильных телефонов. Судя по всему, они там давно, так как начинаются с восьмерки.&lt;/li&gt;&lt;li&gt;Всего 8% обнаруженных точек доступа используют методы аутентификации корпоративного уровня.&lt;/li&gt;&lt;/ul&gt;&lt;div&gt;Очень полезную глобальную статистику можно посмотреть на&amp;nbsp;&lt;a href="http://wigle.net/gps/gps/main/stats/"&gt;этом сайте&lt;/a&gt;.&amp;nbsp;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-2031021242681844543?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/2031021242681844543/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2010/11/wifi.html#comment-form' title='Комментарии: 8'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/2031021242681844543'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/2031021242681844543'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2010/11/wifi.html' title='Безопасность точек доступа WiFi в Киеве'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>8</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-2418682123947643957</id><published>2010-11-28T16:30:00.004+02:00</published><updated>2011-01-05T22:36:29.687+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='осведомленность'/><category scheme='http://www.blogger.com/atom/ns#' term='социальная инженерия'/><title type='text'>Методы социальной инженерии: проникновение в офис</title><content type='html'>&lt;div style="text-align: justify;"&gt;Когда-то я писал в этом блоге шуточный пост "&lt;a href="http://securegalaxy.blogspot.com/2009/08/10.html"&gt;Топ-10 инструментов социального инженера&lt;/a&gt;". Речь шла о способах получения&amp;nbsp;конфиденциальной информации с использованием методов&amp;nbsp;социальной&amp;nbsp;инженерии. Естественно, на получении конфиденциальной информации задачи социального инженера не ограничиваются.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Сегодня речь пойдет о проникновении на территорию офиса компании. Такая задача обычно стоит перед командой, проводящей тестирование на проникновение в тех случаях, когда область тестирования охватывает физическую безопасность и осведомленность персонала в вопросах противостояния приемам социальной инженерии.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Не буду надолго останавливаться на теоретической стороне вопроса. Скажу лишь, что в основе успеха атак подобного рода (а мы говорим о физическом проникновении в офис) лежит естественное стремление людей быть полезными друг другу. Большинство приемов,&amp;nbsp;используемых&amp;nbsp;мошенниками, промышленными шпионами и социальными инженерами, эксплуатируют именно это&amp;nbsp;человеческое&amp;nbsp;свойство. Множественные &lt;a href="http://securegalaxy.blogspot.com/2009/12/blog-post_29.html"&gt;вспомогательные методы&lt;/a&gt; (такие как&amp;nbsp;отвлечение внимания,&amp;nbsp;создание ощущения срочности или общности с окружающими и т.д.) лишь усиливают основной принцип: общественной пользы.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Рассмотрим пример. В приемную офиса входит человек и просит ему помочь. Просит убедительно и понятно, вызывая сочувствие, но не жалость. Например, сделать распечатку файла с флеш-накопителя. Красочно описывая, насколько ему это срочно, и как вы его здорово выручите. Возможно, даже обмолвится между делом, что он сам по себе человек рассеянный, и его уже дважды так спасали в других офисах. Ощущаете технику? Приходит быстро, просит мало, использует принципы срочности и общности. И вам очень повезло, если он действительно хочет распечатать два листа формата А4, а не заразить вашу локальную сеть новомодным червем нулевого дня.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Пример может показаться вырожденным, но уверяю вас, такое случается сплошь и рядом. Я лично был свидетелем нескольких таких обращений. Формально, даже оказав помощь незнакомцу не замышляющему ничего плохого, сотрудник скорее всего нарушит правила компании. А если на флешке живет какой-нибудь страшный зверь, -- безопасность всей организации окажется под угрозой.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Перейдем, собственно, к проникновению.&amp;nbsp;Естественно, предлог в примере выше покажется недостаточно даже самому неискушенному рецепционисту. На месте социального инженера было бы глупо&amp;nbsp;надеяться, что его пропустят в офис для того, чтобы он самостоятельно воспользовался ПК и вывел на печать нужные файлы. В таком случае нужно нечто большее, чем &amp;nbsp;воззвание к человеческой склонности оказывать помощь незнакомым людям. Логически напрашивается блестящая идея: взывать нужно к стремлению оказывать помощь людям, которых знаешь, еще лучше -- уважаешь, ну с совсем здорово -- перед которыми благоговеешь. Причем это не обязательно должна быть конкретная личность (или личности), порой достаточно продемонстрировать важность оказываемой услуги для компании в целом.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Несколько классических примеров. &lt;b&gt;Первый пример: человек с папкой&lt;/b&gt;, в папке ордер/листок подряда/акт выполненных работ/документы о плановой проверке пожарной сигнализации -- подчеркните нужное или добавьте свой вариант. Как разновидность первого примера: в добавок к типу с папкой можно добавить еще одного -- со стремянкой и сумкой с инструментами (видите, теперь можно пронести в офис нужное оборудование).&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;b&gt;Второй пример: мужчина в строгом деловом костюме&lt;/b&gt; (еще лучше -- с дорогими&amp;nbsp;аксессуарами и супер навороченными гаджетами) держащий в руках визитку кого-нибудь&amp;nbsp;из менеджмента компании (подделанную или полученную легально на недавней конференции), в добавок изъясняющийся на английском (немецком, французском, японском, китайском etc. -- зависит от компании и рода ее деятельности). Все что нужно произнести обладая такого рода экипировкой, это что-то вроде "у меня встреча с этим джентльменом, он меня ожидает в своем кабинете." Обращаю внимание, что "джентльмен" не&amp;nbsp;должен быть руководителем&amp;nbsp;высшего звена, потому что в этом случае позвонят ассистенту и в лучшем случае прогонят.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;b&gt;Третий пример, классический: разносчик пиццы&lt;/b&gt;. Согласно необъяснимому феномену, человека со стопкой картонных коробок с ароматным&amp;nbsp;содержимым&amp;nbsp;пропускают всегда, везде и всюду. Правда, иногда бывают исключения, например режимные объекты и компании с четким упором на безопасность.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Список примеров можно продолжать: продавец дешевой бижутерии и белья, адепт сетевого маркетинга, сервис торговых автоматов, оператор видеосъемки и так далее, и тому подобное. Признак, который объединяет большинство из них -- &lt;b&gt;люди здесь не просто так, а по делу&lt;/b&gt;, причем в этом деле заинтересован кто-то из сотрудников компании. Бездельникам никто не помогает -- это факт. Людям, честно выполняющим свою работу (прямо как мы с вами!) да еще и во благо знакомых или близких нам людей, -- помогают практически всегда.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Теперь давайте поговорим о том, &lt;b&gt;как с этим бороться&lt;/b&gt;. Надеюсь, этот пост не превратит вас в параноидального социопата, не помогающего никому и ни при каких обстоятельствах. Эффект на который я надеюсь: вы научитесь подавлять свое природное стремление оказать помощь -- в тех случаях, когда это нужно.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;b&gt;Первый шаг: здоровая доля скепсиса&lt;/b&gt; -- попросите посетителя предъявить удостоверение, внимательно изучите предъявленные бумаги, ровно как и его выражение и жесты во время предъявления. Честный человек (или истинный &amp;nbsp;профессионал) сделает это естественно, "без обид", видом своим отвечая -- "да, конечно". Злоумышленник скорее всего начнет юлить и включит&amp;nbsp;дополнительные&amp;nbsp;инструменты: надавит на жалость,&amp;nbsp;напомнит&amp;nbsp;о срочности его дела,&amp;nbsp;упомянет&amp;nbsp;о его знакомстве с&amp;nbsp;высокопоставленным&amp;nbsp;руководителем компании и т.д.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;b&gt;Второй шаг:&lt;/b&gt; в любом случае (срочно, важно, секретно...) &lt;b&gt;свяжитесь с сотрудником&lt;/b&gt; компании, &lt;b&gt;к которому пришел посетитель&lt;/b&gt;. Не смогли связаться -- посетитель ожидает в приемной под вашим зорким наблюдением.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;b&gt;Третий шаг:&lt;/b&gt; будет лучше, если &lt;b&gt;принимающий сотрудник встретит посетителя&lt;/b&gt; в вашем присутствии. &lt;b&gt;Если это затруднительно, посетителя следует провести;&lt;/b&gt;&amp;nbsp;согласно золотому правилу, никто из посторонних не должен находиться на территории компании без сопровождения. Еще заблудится -- оно вам надо?&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;И последнее, о чем всегда следует помнить. В случае обнаружения злоумышленника или при возникновении подозрения о нечестности намерений посетителя, нико&lt;b&gt;гда не следует решать эту проблему самостоятельно&lt;/b&gt;. Поставьте в известность, лучше -- в скрытом виде, сотрудников безопасности, в том числе (по возможности) -- информационной. У этих ребят есть полномочия, а главное методы работы с подобными личностями.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Берегите себя.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-2418682123947643957?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/2418682123947643957/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2010/11/blog-post_28.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/2418682123947643957'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/2418682123947643957'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2010/11/blog-post_28.html' title='Методы социальной инженерии: проникновение в офис'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-6934485202365488454</id><published>2010-11-22T22:49:00.001+02:00</published><updated>2011-04-17T18:05:37.938+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='социальные сети'/><category scheme='http://www.blogger.com/atom/ns#' term='oauth'/><title type='text'>OAuth и доступ к вашим учетным записям в социальных сетях</title><content type='html'>&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: justify;"&gt;Многие слышали, что такое &lt;a href="http://oauth.net/"&gt;&lt;b&gt;OAuth&lt;/b&gt;&lt;/a&gt;, некоторые наверняка даже разобрались, что это такое. Это похвально, но поспешу отметить, что в рамках данного поста эти знания не понадобятся. Более того, речь пойдет о социальных сетях, так что обсуждать мы будем только частицу богатых возможностей OAuth.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;OAuth используется для предоставления доступа к данным. Доступ этот может предоставляться согласно множества сценариев. Например, вы можете зарегистрироваться на сайте &lt;b&gt;&lt;a href="http://digg.com/"&gt;digg.com&lt;/a&gt;&lt;/b&gt; используя учетную запись &lt;b&gt;Google&lt;/b&gt;, &lt;b&gt;Facebook &lt;/b&gt;или &lt;b&gt;Twitter&lt;/b&gt;. Также, вы можете предоставить доступ к вашей адресной книге в &lt;b&gt;Gmail&lt;/b&gt;, чтобы найти ваших знакомых пользующихся &lt;b&gt;Facebook&lt;/b&gt; или &lt;b&gt;LinkedIn&lt;/b&gt;. Еще один распространенный пример: вы можете разрешить &amp;nbsp;приложению размещать в социальных сетях интересную на ваш взгляд информацию. Или -- и этот вариант более распространен -- вы можете предоставить одной соцсети возможность размещать информацию в других соцсетях (так нередко сообщения в Twitter мгновенно отображаются в Facebook, LinkedIn, Windows Live и пр.)&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Это, вне всякого сомнения, удобно, и многие этим пользуются. Нередко забывая при этом, что предоставленные права остаются у их владельца -- веб-сайта или приложения -- до тех пор, пока не будут изъяты явно. Как только вы войдете во вкус разделения вашей информации между многочисленными используемыми ресурсами, количество OAuth-связей начнет расти с немыслимой скоростью, а уменьшатся не будет -- ну нет у этого механизма установленного по умолчанию срока действия. Следовательно, где-то через год правом постить в ваши профили будут обладать множественные сайты и приложения, которыми вы, скорее всего, давно уже не пользуетесь.&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: justify;"&gt;&lt;a href="http://4.bp.blogspot.com/_qASWdX8owQc/TOrTM2dw5cI/AAAAAAAAFQc/S7nXKEFRJbQ/s1600/oauth.png" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="260" src="http://4.bp.blogspot.com/_qASWdX8owQc/TOrTM2dw5cI/AAAAAAAAFQc/S7nXKEFRJbQ/s400/oauth.png" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Я рекомендую изредка, хотя бы раз в пол года, заглядывать в списки разрешенных связей в ваших профилях социальных сетей и удалять все лишнее. Не сомневайтесь, за выбором дело не станет, многие из предоставленных привилегий вы удалите незамедлительно. Это и давно не используемый веб-клиент для Twitter, уже год как удаленное приложение для iPhone т.д. и т.п. Соответствующие настройки на сайтах найти не сложно, вот ссылки в &lt;b&gt;&lt;a href="http://www.facebook.com/settings/?tab=applications"&gt;Facebook&lt;/a&gt;&lt;/b&gt;, &lt;a href="https://twitter.com/settings/connections" style="font-weight: bold;"&gt;Twitter&lt;/a&gt;,&lt;b&gt; &lt;a href="https://www.linkedin.com/secure/settings?userAgree"&gt;LinkedIn&lt;/a&gt;&lt;/b&gt;&lt;b&gt;&amp;nbsp;&lt;/b&gt;и &lt;b&gt;&lt;a href="https://www.google.com/accounts/IssuedAuthSubTokens"&gt;Google&lt;/a&gt;&lt;/b&gt;.&lt;b&gt; [Update] &lt;/b&gt;По &lt;a href="https://www.dropbox.com/account#manage"&gt;&lt;b&gt;этой ссылке&lt;/b&gt;&lt;/a&gt; можно просмотреть список компьютеров, имеющих доступ к вашим &lt;b&gt;Dropbox&lt;/b&gt;-аккаунтам и их содержимому.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: justify;"&gt;Всем удачного соушилайзинга. Да, и кстати, дабы воздать должное истинным педантам, -- не все описанные выше инструменты реализуются при помощи OAuth. Но он является одним из самых распространенных вариантов.&lt;/div&gt;&lt;div style="text-align: justify;"&gt;&lt;br /&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-6934485202365488454?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/6934485202365488454/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2010/11/oauth.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/6934485202365488454'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/6934485202365488454'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2010/11/oauth.html' title='OAuth и доступ к вашим учетным записям в социальных сетях'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_qASWdX8owQc/TOrTM2dw5cI/AAAAAAAAFQc/S7nXKEFRJbQ/s72-c/oauth.png' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-3042612945917690786</id><published>2010-11-12T16:47:00.000+02:00</published><updated>2011-01-05T22:29:11.271+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='социальная инженерия'/><title type='text'>О позитивной коммуникации, в пятницу</title><content type='html'>Зачем использовать &lt;a href="http://ru.wikipedia.org/wiki/%D0%9A%D0%BE%D0%BD%D1%84%D0%BB%D0%B8%D0%BA%D1%82%D0%BE%D0%B3%D0%B5%D0%BD"&gt;конфликтоген &lt;/a&gt;"&lt;b&gt;дедлайн&lt;/b&gt;", если есть замечательный позитивный термин "&lt;b&gt;эстимейтед тайм оф комплишн&lt;/b&gt;"? Предлагаю с сегодняшнего дня избегать использования слова "дедлайн" всеми доступными способами. Кто знает, может быть какая-то часть недоразумений и размолвок, неизбежно встречающихся в рабочем процессе, возникает именно из-за неправильно выбранного термина?&lt;br /&gt;&lt;br /&gt;Теперь о&amp;nbsp;безопасности. Может быть кому-то интересно, &lt;a href="http://vpnhaus.ncp-e.com/2010/08/19/qa-on-ithr-collaboration-with-volodymyr-styran/"&gt;вот здесь&lt;/a&gt;&amp;nbsp;мне задали несколько вопросов об эффективной коммуникации между ИБ и HR. Материал на английском.&lt;br /&gt;&lt;br /&gt;Всем приятных выходных.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-3042612945917690786?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/3042612945917690786/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2010/11/blog-post_12.html#comment-form' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/3042612945917690786'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/3042612945917690786'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2010/11/blog-post_12.html' title='О позитивной коммуникации, в пятницу'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-7110337938161730161</id><published>2010-11-10T21:22:00.001+02:00</published><updated>2011-01-05T22:29:59.614+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='active directory'/><category scheme='http://www.blogger.com/atom/ns#' term='управление пользователями'/><category scheme='http://www.blogger.com/atom/ns#' term='email'/><title type='text'>Почему не следует удалять неактивных пользователей</title><content type='html'>Я не рекомендую удалять учетные записи уволившихся сотрудников, ровно как и учетные записи компьютеров из Active Directory. И вот почему.&lt;br /&gt;&lt;br /&gt;Во-первых, сохраняя учетную запись уволившегося сотрудника, вы исключаете возможность так называемого повторного использования (&lt;b&gt;object reuse&lt;/b&gt;). Это такая ситуация, в&amp;nbsp;которой&amp;nbsp;права, ранее выданные уволившемуся пользователю, автоматически назначаются новому пользователю с таким же&amp;nbsp;именем. В крупных компаниях такие случаи не редки, представляете сколько может быть &lt;i&gt;spetrenko&lt;/i&gt;-в среди 10,000 сотрудников? Эта проблема возникает в основном потому, что некоторые нерадивые программисты учат свои, с&amp;nbsp;позволения&amp;nbsp;сказать, программы&amp;nbsp;авторизировать&amp;nbsp;пользователей... по имени. Оставьте spetrenko в покое, просто заблокируйте его, удалите из всех групп безопасности и переместите в хранилище подобного рода учетных записей. Для этого в Active Directory можно создать отдельный &lt;b&gt;Organizational Unit&lt;/b&gt; (OU). Если, спустя время, к вам на работу нагрянет еще один С. Петренко, назовите его &lt;i&gt;spetrenko2 &lt;/i&gt;или дополните логин инициалом отчества.&lt;br /&gt;&lt;br /&gt;Во-вторых, сохранив учетную запись уволившегося сотрудника, вы избежите ситуации, когда через месяц (год, два, пять) вам понадобиться получить доступ к его рабочему почтовому ящику, а также, к учетной записи на сайте поддержки поставщика услуг, привязанной к его электронному адресу. В таком случае вы просто разблокируете учетку и восстановите "утерянный" пароль, выслав его на адрес пользователя.&lt;br /&gt;&lt;br /&gt;В-третьих, возвращаясь к первому примеру, аутентификация пользователя в программе третьего поставщика по учетной записи Active Directory, и сохранение этой учетной записи после его увольнения, может помочь вам избежать массы проблем в случае, когда эта самая "третья" программа вдруг "потеряет" все остальные учетные записи пользователей, хранящиеся в ней локально. Ситуация, прямо скажем, экзотическая, но если бы такое не случалось, я бы об этом не писал. Один мой коллега однажды успешно восстановил доступ к консоли управления системы шифрования жестких дисков корпоративного уровня, после того, как все локальные учетные записи в консоли были утеряны, но осталась одна заветная -- импортированная из Active Directory.&lt;br /&gt;&lt;br /&gt;В общем, мой вам совет -- не удаляйте учетные записи. Места они много не занимают, кушать тоже не просят. Блокируйте, изменяйте пароли, лишайте всех привилегий и выводите из всех групп, -- но оставьте их на память. И кто знает, возможно они вам еще пригодятся.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-7110337938161730161?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/7110337938161730161/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2010/11/blog-post.html#comment-form' title='Комментарии: 4'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/7110337938161730161'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/7110337938161730161'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2010/11/blog-post.html' title='Почему не следует удалять неактивных пользователей'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-6717191781768349542</id><published>2010-10-21T22:14:00.000+03:00</published><updated>2011-01-05T22:49:35.062+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='dumb asses'/><category scheme='http://www.blogger.com/atom/ns#' term='социальные сети'/><category scheme='http://www.blogger.com/atom/ns#' term='приватность'/><title type='text'>(Не)безопасность социальных сетей</title><content type='html'>О безопасности в социальных сетях еще не писал в блоге только ленивый. Пытаюсь исправиться, надеюсь получится оригинально.&lt;br /&gt;&lt;br /&gt;Я не обсуждаю вопросы безопасности, приватности, защиты детства, чести и достоинства граждан в социальных сетях, потому что считаю это&amp;nbsp;бессмысленной тратой времени.&lt;br /&gt;&lt;br /&gt;Во-первых&amp;nbsp;потому,&amp;nbsp;что&amp;nbsp;когда речь заходит о приватности,&amp;nbsp;мы, &lt;s&gt;циничные и нахальные зануды&lt;/s&gt; специалисты по информационной безопасности, не имеем права указывать людям что класть, а что не класть в Facebook/Vkontakte/Одноклассники и пр. Что за манера такая -- учить других&amp;nbsp;распоряжаться&amp;nbsp;их личной жизнью?&lt;br /&gt;&lt;br /&gt;Во-вторых потому, что когда возбуждается тема отслеживания поведения пользователей онлайн и дальнейшего использования собранной информации для проведения маркетинговых датамайнингов с целью создания более эффективного подхода к размещению целевой рекламы (фух... выговорил), мы не имеем права обвинять социальные сети и их партнеров в злоупотреблении доступом к данным пользователей.&amp;nbsp;Социальные&amp;nbsp;сети -- это рынок, на котором приватность обменивают на общение с друзьями и другими пользователями. Людям свойственно делиться, признайте это и привыкайте с этим жить.&lt;br /&gt;&lt;br /&gt;В-третьих, я не вижу причины беспокоиться за судьбы пользователей социальных сетей, потому что чисто статистически за компьютером с ними не может случиться ничего хуже, чем вечером в темном переулке. Это как разница между войной и кибервойной -- я за выяснение отношений в Интернете, только чтобы без человеческих жертв.&lt;br /&gt;&lt;br /&gt;Собственно, все. Несогласных прошу &lt;s&gt;за стол&lt;/s&gt; в комменты.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-6717191781768349542?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/6717191781768349542/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2010/10/blog-post_21.html#comment-form' title='Комментарии: 2'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/6717191781768349542'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/6717191781768349542'/><link rel='alternate' type='text/html' href='http://securegalaxy.blogspot.com/2010/10/blog-post_21.html' title='(Не)безопасность социальных сетей'/><author><name>Volodymyr Styran</name><uri>https://profiles.google.com/103512131175514901973</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='32' height='32' src='//lh4.googleusercontent.com/-PexWDUiBt8I/AAAAAAAAAAI/AAAAAAAAHLc/bxFeGr6GUx4/s512-c/photo.jpg'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-3388835630659782197.post-5955033184629469346</id><published>2010-10-19T23:33:00.001+03:00</published><updated>2011-01-05T22:27:48.926+02:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='закон'/><category scheme='http://www.blogger.com/atom/ns#' term='криптография'/><title type='text'>Верховная рада приняла поправки к Закону о лицензировании (законопроект №6696)</title><content type='html'>&lt;span class="Apple-style-span" style="font-family: Arial; font-size: small;"&gt;&lt;span class="Apple-style-span" style="font-size: 13px;"&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="font-family: Arial; font-size: small;"&gt;&lt;span class="Apple-style-span" style="font-size: 13px;"&gt;&lt;div&gt;Нас, естественно, в нем интересуют следующие пункты.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;"надання послуг у галузі криптографічного захисту інформації (крім послуг електронного цифрового підпису), торгівля криптосистемами і засобами криптографічного захисту інформації (згідно з переліком, що визначається Кабінетом Міністрів України);"&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;"надання послуг у галузі технічного захисту інформації (згідно з переліком, що визначається Кабінетом Міністрів України);"&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Как не печально, конкретикой в формулировке и не пахнет. Пока ясно одно -- эксплуатация криптографических и технических средств защиты информации рецензировать больше не требуется. Что касается торговли и предоставления услуг -- ждем дополнений от кабмина и надеемся, что фигурирующий в законе Перечень будет более или менее статичным.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;a href="http://portal.rada.gov.ua/rada/control/uk/publish/article/news_left?art_id=217902&amp;amp;cat_id=37486"&gt;Новость&lt;/a&gt; на сайте Верховной рады.&lt;/div&gt;&lt;/span&gt;&lt;/span&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/3388835630659782197-5955033184629469346?l=securegalaxy.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://securegalaxy.blogspot.com/feeds/5955033184629469346/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://securegalaxy.blogspot.com/2010/10/6696.html#comment-form' title='Комментарии: 5'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/3388835630659782197/posts/default/5955033184
