воскресенье, 9 октября 2011 г.

Самый надежный пароль

Каким вы представляете для себя пароль самым надежным? Ответите, что он должен быть не словарным, случайный текст с использованием цифр и специальных символов длиною от 8 символов. Да, я соглашусь, что это будет очень, очень надежным паролем.

С таким сложным паролем метод "грубой силы" или перебора будет практически бессмысленным из-за больших временных затрат. Хотя современные аппаратные мощности супер-компьютеров смогли бы решить эту проблему в более короткие сроки - неделя, в месяц максимум.

Получается, что такой пароль не надежен для использования. Я вижу проблему в том, что пароль относительно, но всегда статичен и постоянен. Чем статичность дольше, тем больше шансов для взлома пароля. Давайте сократим статичность пароля и шансы взлома резко упадут.

Сейчас статичность пароля определяется самим пользователем системы или система вынуждает пользователя сменить пароль. В разных системах период использования пароля ограничивается разными временными интервалами. Чем выше система требует безопасности, тем чаще происходит смена пароля.

Большая проблема в таком подходе является, то что:
  • во-первых, человеку каждый раз приходиться придумывать новый сложный пароль, а главное запомнить его! 
  • во-вторых, фантазия человека ограничена, память же может спутать пароль из прошлого периода.

Человек всегда допускает ошибку, которая может оказаться фатальной. Решением проблемы вижу методом двухсоставного пароля:
  • первая часть - статическая, классический "сложный пароль" придуманный пользователем.
  • вторая часть - динамическая, уникальный набор данных известный для пользователя в определенный момент времени.
По первой части достаточно ясно, что же за вторая часть. Уникальным набором данных в определенный момент времени, да еще известный пользователю, может быть только само время.

Например, пользователь проходит аутентификацию в системе, вводит первую часть - HjT6xX, при этом происходит это в 12 часов 32 минуты, он вводит вторую часть - 1230. Получился пароль - HjT6xX1230, который уникален для момента времени в 12 часов с 30 до 39 минут.

Идея этого пароля в том, что вторая часть условно зашифрована по алгоритму: с начало вводиться число часа, после вводиться округленное число минуты. Или вообще, число часа шифруется буквой, можно добавить число дня, месяца и так далее. Все зависит от фантазии.

Основным элементов динамической части - это текущее время ввода пароля, которое модифицировано по определенному алгоритму. В результате оно всегда будет разным и уникальным в течении одних суток. А на следующие сутки меняется первая часть пароля.

Параноидальная вещь получается. А ведь существуют системы с ежедневно меняющимся паролем.

воскресенье, 18 сентября 2011 г.

S-Terra CSP VPN Gate 100

В этом месяце довелось поработать с оборудованием от S-Terra, в частности с CSP VPN Gate 100. Самый обычный компьютер на базе micro ATX с установленной CentOS 5.3 и CryptoPro 3.6 Linux, единственное его назначение - это "поднятие" обычного VPN канала с использованием ГОСТовой криптографии.

Удовольствие использовать VPN шлюз с российским ГОСТ стоит около 30 000 рублей, а это еще задешево! Конечно, стоимость как всегда зашкаливает  для всего оборудования, которое имеет в наличии сертификаты соответствия ФСТЭК и ФСБ, потому что продаются еще сетевые устройства под 200-300 тысяч рублей, при копеечной себестоимости.

Это не то, что бы отзыв об оборудовании S-Terra (а он будет!) так, как еще рано - нет достаточной эксплуатации под нагрузкой. А вот первые впечатления есть и они достаточно хорошие. Не смотря на то, что про достаточно большом количестве литературы от сборщика-производителя S-Terra наладить VPN канал было не так просто из-за нюансов. Поэтому скомпилировал mini guide для новичков, достаточный помочь сделать минимум не тратя времени.

суббота, 30 июля 2011 г.

Управление доступом к USB

Имеется простой способ запретить пользователю компьютера с ОС Windows-семейства использовать USB устройства.

Главное условие, чтобы была файловая система NTFS, тогда достаточно запретить всем пользователям (даже SYSTEM) доступ к двум файлам:
  • C:\WINDOWS\INF\USBSTOR.INF
  • C:\WINDOWS\INF\USBSTOR.PNF
И установить ключ Start=4 в ветке реестра HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR, который управляет запуском установки драйвера.

Хорошему системному администратору не составить труда реализовать эти условия через доменную политику. К тому же, используя разрешения на доступ к файлам и ветке реестра, какому-либо пользователю/компьютеру можно организовать разрешения запускать USB-устройства.

четверг, 16 июня 2011 г.

364П - КО ЦБ ФТС

Согласно Положение 364-П "О порядке передачи уполномоченными банками и территориальными учреждениями Банка России в таможенные органы для выполнения ими функций агентов валютного контроля информации по паспортам сделок по внешнеторговым договорам в электронном виде" банки обязаны предоставить в таможню паспорта сделок, как всегда транспортную нагрузки взял на себя ТУ ЦБ.

Мы [банк] отправляем в таможню, а таможня уже на протяжении месяца не отвечает на наши сообщения, как положено по 364-П. Звонил в ЦБ: говорят, что от таможни они ничего не получают.

Складывается такое чувство, что таможне все равно.

суббота, 11 июня 2011 г.

Взаимодействие "РМП Верба-OW" и "Комита. АРМ Финансового Мониторинга"

Как-то упоминал про разработчика софта «Комита», даже написал свой отзыв о его продукте «АРМ Финансового мониторинга». На этот раз дополню еще отзывом о продукте компании «Комита» - это «АРМ Финансового мониторинга» (далее – АРМ), который подготавливает отчетность для Росфинмониторинг, согласно требованиям Центрального Банка России под номером «321-П».

воскресенье, 5 июня 2011 г.

Баланс usability и security при выборе СКУД

Навеяно в предстоящем выборе СКУД
и обоснованности её цены перед вышестоящими чинами

СКУД - это система контроля и управления доступом,  предназначенная для управления физическим доступом в помещения, здания с помощью различных способов аутентификации, которые можно разделить на биологические и аппаратно-технические методы.

Авторизация — это не то же самое что идентификация и аутентификация: идентификация — это называние лицом себя системе; аутентификация — это установление соответствия лица названному им идентификатору; а авторизация — предоставление этому лицу возможностей в соответствие с положенными ему правами или проверка наличия прав при попытке выполнить какое-либо действие.

пятница, 27 мая 2011 г.

Введение в Misuse Case

Это метод моделирования бизнес процессов на базе «Use Case» используемый в менеджменте информационной безопасности. «Misuse Case» поддерживает принцип моделирования, когда прорабатывается именно негативное событие (вариант злоупотребления) для какого-либо бизнес-процесса.

пятница, 20 мая 2011 г.

Про фальшивые терминалы оплаты

Не раз каждый из нас пользовался терминалом оплаты на улице, которые повсеместно появились в больших городах. Удобно, баланс на телефоне приблизился к нулю, - подошел прямо на улице к терминалу и пополнил свой счет на 100 рублей.

вторник, 22 февраля 2011 г.

Лицензия ФСТЭК и Персональные данные

Бытует мнение, что Банкам и другим юрлицам требуется иметь лицензию от ФСТЭК, потому что их персональные данные необходимо защищать, в соответствии с нормативами по ТЗКИ.

Все правильно и логично, но только для государственных структур: налоговая, пенсионный фонд, таможня, казначейство, НИИ и прочие органы, где не просто идет обработка информации, там многая информация с грифом секретности.

понедельник, 21 февраля 2011 г.

Подробности технического сбоя в ЦБ 15 февраля 2011

Напомню, что 15 февраля 2011 года произошел глобальный технический сбой в ЦБ, который затронул всю Россию. Результатом сбоя стало то, что 15 января "банковский день" был открыт в 16 часов 20 минут по МСК, из-за чего он был продлен до 21 часов по МСК.

воскресенье, 20 февраля 2011 г.

Рутокен работает через RDP

Знаете, что Rutoken "перебрасывается" через удаленный рабочий стол на удаленную станцию?

Да, теперь можно использовать аппаратный ключ Рутокен на территориально удаленном компьютере через протокол RDP.

Например, при использовании тонких клиентов на базе Windows CE, где драйвер Рутокен устанавливать не требуется и предложения установить игнорировать, можно сразу использовать Рутокен на удаленном рабочем столе другого компьютера. Главное удаленный рабочий стол (mstsc) был версии от 6.1.7600, тогда "проброс" Рутокен происходит корректно.

За eToken сказать не могу, нет потребности...

пятница, 18 февраля 2011 г.

Новый регулятор 152-ФЗ

Роскомнадзор в "пролете", потому что уже этим летом новым регулятором в области персональных данных станет Прокуратура РФ.

Всё становиться намного серьезнее, т.к. с Прокуратурой шутки плохи. Если что-то не по-закону или нарушения закона, то сразу постановление о приостановлении деятельности организации, а далее и передача дела в суд и заключение должностных лиц под стражу на время следствия.

Вот оно - "единое окно"! Только понимая какой уровень коррупции во власти, все это будет извращено для удобства некоторых "царьков" и "князьков". Теперь не угодный бизнес можно будет "заказать" и все будет по-закону, потому что найти нарушения 152-ФЗ - не проблема. Главное умей трактовать 152-ФЗ по своему - "закон, что дышло...."

Но буду надеяться на лучшее

вторник, 15 февраля 2011 г.

Технический сбой в ЦБ в масштабах страны

Предистория или просто совпадение?!

Центральный Банк РФ два года назад инициировал новые требования для банковской системы РФ, взяв за основу документ “242-П” и ряд стандартов по управлению качеством и другой “солянки” из этой тематике.

среда, 9 февраля 2011 г.

Удаляем скрытую информацию из документа

Не секрет, что за многими "софтверными гигантами" уже давно наблюдается тенденция "слежения за пользователем". Возьмем Microsoft Office, - к любому созданному документу дополнительно добавляется различная служебная и "не служебная" информация, которая явно в документе для пользователя не отображается.

среда, 26 января 2011 г.

Документация PCI DSS по-русски

Не смотря на имеющийся практический опытом работы по комплексной защите информации и работы с Российскими регуляторами, для меня не сразу ясными были ответы по некоторым вопросам из PCI DSS.

Большинство ответов были получены, а значит заполнены "пробелы знаний" в PCI DSS,  из различных источников: Сообщество профессионалов PCI DSS, Управление соответствием стандартам PCI в России, но больше проходиться сверяться с первоисточником - PCI Security Standards Council.

Для начинающих осваивать международные требования защиты информации в индустрии платёжных карт, могут начать изучение с изданий PCI DSS переведенных на русский язык НИП "Иформзащита".