You are viewing [info]infowatch's journal

Про нас
infowatch
User: [info]infowatch
Name: infowatch
Website: InfoWatch
Новая запись - ежедневно
Back May 2012
12345
6789101112
13141516171819
20212223242526
2728293031
Наш круг
Шпион
Рейтинг блогов
new counter
Тэги
Утечки информации - О клубнике, червяках и неуловимом Джо
Кафедра экспериментального права
infowatch
[info]infowatch
Add to Memories
Share
О клубнике, червяках и неуловимом Джо
Достаточно распространённое заблуждение состоит в том, что потенциальному компьютерному злоумышленнику защитники приписывают собственные мотивы.

Страдающий этим заблуждением работник ИБ, проводя оценку рисков, оценивает информацию с точки зрения её полезности для своего предприятия. Самую полезную считает нуждающейся в самой надёжной защите.

Разумеется, это не верно. Оценка рисков подразумевает оценку возможного ущерба, который воспоследует в случае утраты, искажения, разглашения, передачи конкуренту той или иной информации. Это совершенно иная характеристика, ортогональная полезности.

Но и в подходе со стороны "ущерба" тоже есть ошибка.

В каком месте броня толще?
Самая толстая броня – не там, где самые ценные элементы, а там, куда чаще попадают.
Риски рисками, но чтобы верно определить потребную толщину брони, надо определить ценность информации для потенциального злоумышленника. Не полезность её для нас. И не ущерб в случае нарушения защиты. А степень привлекательности информации для противника. Взять те же персональные данные. Если не защитим, придут строгие дяди из "регулятора" и сделают а-та-та. Риск, однако. Но будет ли злобный хакер проникать в нашу ИС, чтоб узнать фамилии наших клиентов? Дураков нет! Его интересуют в конечном счёте деньги. А за список фамилий (даже очень длинный, даже с адресами) разумных денег не получишь, и продать его будет сложно. А вот пароли от аськи – совсем другое дело. Такой товар на чёрном рынке за полчаса уходит.

Ну да, ничего нового ваш покорный слуга не открыл. Необходимость составления модели злоумышленника предусмотрена всеми учебниками и стандартами по ИБ. Проблема в том, что модели эти либо не описываются явным образом, либо не соответствуют действительности. В результате половина безопасников, 3/4 руководителей и подавляющее большинство журналистов воображают, что злобные хакеры охотятся за корпоративными секретами. Развенчаем мифчик, или пусть дальше верят?


Tags: , , , ,

Comments
From: [info]malotavr Date: October 15th, 2009 12:05 pm (UTC) (Link)
Браво (совершенно искренне)!

Парадокс - с одной стороны вы написали совершенно правильную вещь, с другой стороны, вы в этом сообщении сделали ровно ту самую ошибку, про которую пишете :)

Но будет ли злобный хакер проникать в нашу ИС, чтоб узнать фамилии наших клиентов? Дураков нет! Его интересуют в конечном счёте деньги.

БУДЕТ! Да, нарушителя в конечном счете интересуют деньги. Но данные, за которые покупатель деньги заплатит - до них ведь еще добраться нужно.

А как до них добраться? Способы разные, но стопроцентно работающий - социалка против вашего сотрудника с последующей эксплуатацией уязвимости на его рабочем месте. И первым шагом к реализации этой атаки становится получение хоть какой-то правдоподобной информации либо о ваших сотрудниках, либо о ваших клиентах. Поэтому первое, что интересует нарушителя - информация о ваших сотрудниках, их знакомствах и интересах, их почтовые ящики, в конце концов :)

В том-то и заключается проблема: по меньшей мере половина безопасников не имеет представления о том, как их атакуют и какую ценность для нарушителя представляет бросовая на первый взгляд информация. Об этом я не так давно в своем блоге писал :)
infowatch From: [info]infowatch Date: October 16th, 2009 04:13 am (UTC) (Link)
А как до них добраться? Способы разные, но стопроцентно работающий - социалка против вашего сотрудника с последующей эксплуатацией уязвимости на его рабочем месте. И первым шагом к реализации этой атаки становится получение хоть какой-то правдоподобной информации либо о ваших сотрудниках, либо о ваших клиентах. Поэтому первое, что интересует нарушителя - информация о ваших сотрудниках, их знакомствах и интересах, их почтовые ящики, в конце концов :)

Пойдёт для детективного романа. В реальной жизни не встречается. Ибо нерентабельно.
swan_lj From: [info]swan_lj Date: October 16th, 2009 07:38 am (UTC) (Link)

соглашусь

Да редко используемый подход...
From: [info]malotavr Date: October 16th, 2009 07:43 am (UTC) (Link)
Да??? "А мужики-то и не знают" :)

Николай, не сочтите за наезд, но если что-то "в реальной жизни не встречается", то, возможно, вам не обо всем докладывают :) Я бы не был столь уверен, если бы мои коллеги не проделывали это раз за разом с самыми разными компаниями. Неделя активной работы - и человек контролирует виндовый домен и ERP-систему компании. Что тут нерентабельного?


infowatch From: [info]infowatch Date: October 16th, 2009 10:42 am (UTC) (Link)
А кто заплатит за захват контроля над ERP-системой. Пентестеру - понятно кто. А злобному хакеру?

Поезжайте в Одессу! Поезжайте и спросите, почём у вас тут базы ERP-систем. Вам ответят: не держим-с.
From: [info]malotavr Date: October 16th, 2009 12:17 pm (UTC) (Link)
Действительно, кто бы это мог быть? :)

Человек, контролирующий домен и основные серверы компании, очень крепко держит эту самую компанию за вполне определенную часть мужского организма :)
А учитывая, что человек этот, скорее всего, находится на Украине, в Латвии или в где-нибудь Эквадоре, то он еще и почти ничем не рискует. Сколько вы готовы заплатить за то, чтобы ваш бизнес на три-четыре недели тазом не накрылся?

А дальше - при таких возможностях каждый зарабатывает таким способом, на который у него фантазии хватит. Подкинуть вам обвинительное заключение по человечкам, которые, получив чужие учетки, наваривались на манипуляциях курсом акций? Старенькое, от января 2007.
infowatch From: [info]infowatch Date: October 16th, 2009 01:31 pm (UTC) (Link)
Сразу видно, что уважаемый собеседник - честный человек, никогда не занимался взломами и даже не имел дел с теми, кто занимается.

Если кто-то будет иметь глупость предложить "чёрному" хакеру пошантажировать владельца взломанной системы, он увидит знаменитую сцену из фильма "Операция Ы". Что? Шантаж? Вымогательство? До 15 лет. Неееее, не, не пойдёт! Я на кошках больше заработаю.

И верно: заработает больше, легче и почти без риска.
From: [info]malotavr Date: October 16th, 2009 03:26 pm (UTC) (Link)
За каких-то пару лет работы в банке собеседника неплохо поднатаскали на предмет угроз, с которыми приходилось сталкиваться разным бранчам этого банка в разных странах :)

Мы говорим не об идиоте, а о нарушителе, находящемся на территории Украины, Латвии, Филиппин, Латинской Америки. Руки у российской Фемиды дотянутся? У аамериканской вот часто не дотягиваются. Они к кам через Интерпол по поводу Максика аж с 2004 г. обращались. И что? "Звиняйте, оснований нет". Это раз.

Не верите мне - пообщайтесь с Сергеем Михайловым из ЦИБ ФСБ. Наверняка же не один раз с ним пересекались. Какая там у нас статистика раскрываемости по делам об "преступлениях в сфере высоких технологий"? До 1% дотенет? Это два.

А по какому проценту правонарушений в сфере высоких технологий у нас заводятся уголовные дела? Даже по явным кардерским преступлениям те же банки предпочитают не обращаться в правоохранительные органы (зачем людям статистику раскрываемости портить?) а так или иначе решать этот вопрос с клиентом (либо за его счет, либо за свой). Это три.

Складываем раз, два и три и учитываем, что наш нарушитель - не герой Вицина, а молодой человек лет 20-27, с хорошими навыками и отмороженный на всю голову, живщий в не самой дружественной насмм стране и в принципе не выходящий на физический контакт с жертвой. Для него ж это рамантика-с, плюс нехилый заработок. Читая новость про арестованного хакера, он смотрит не на корячащиеся ему 20 лет тюрьмы, а на конфискованные у него $1600000. Думаете, испугается?
infowatch From: [info]infowatch Date: October 16th, 2009 05:24 pm (UTC) (Link)
Руки у российской Фемиды дотянутся?
По кардерству - точно нет. А по вымогательству вполне могут дотянуться.


Какая там у нас статистика раскрываемости по делам об "преступлениях в сфере высоких технологий"? До 1% дотенет?
Собственно, этот один процент и делается на зарвавшихся и отмороженных, которые не умеют считать деньги.


Даже по явным кардерским преступлениям те же банки предпочитают не обращаться в правоохранительные органы (зачем людям статистику раскрываемости портить?) а так или иначе решать этот вопрос с клиентом (либо за его счет, либо за свой).
Дык! Я ж об этом и толкую. Кардерское мошенничество тихо списывается, на это уже заранее бюджет выделен. А вымогательство так легко не спишешь.


молодой человек лет 20-27, с хорошими навыками и отмороженный на всю голову
Ну, да, отморозков и сажают. Но мы-то в своей модели должны рассчитывать не на этот статистический выброс, а на массовый, наиболее вероятный вариант злоумышленника.
sww_ From: [info]sww_ Date: October 15th, 2009 07:25 pm (UTC) (Link)
Как насчет чертежей нового секретного самолета или новой марки автомобиля, которая потом появится в Китае? =)

Это я все к тому, что пример с фамилиями сотрудников и номерами "осику" крайне неудачный.
infowatch From: [info]infowatch Date: October 16th, 2009 04:02 am (UTC) (Link)
Утечки чертежей самолётов и автомобилей составляют настолько ничтожную часть всех утечек в мире, что для практических нужд их можно считать равными нулю. Что по количеству в штуках, что по ущербу в долларах.
sww_ From: [info]sww_ Date: October 16th, 2009 07:33 am (UTC) (Link)
Это то да, ну ладно, тогда разжую:

"А вот пароли от аськи – совсем другое дело. Такой товар на чёрном рынке за полчаса уходит."

Каким образом пароли от __личных__ асек сотрудников вообще связаны с организацией? :) Это же не персональные данные вроде SSN/кредиток собранные в одном месте, в одном каталоге, в одном сейфе или базе данных.

Я все еще против такого примера :)
infowatch From: [info]infowatch Date: October 16th, 2009 10:30 am (UTC) (Link)
Допустим, аськи личные, и их пароли с организацией не связаны. Злоумышленнику на это плевать. Он ломится к тем ресурсам, которые может конвертировать в деньги. Задача службы ИБ предприятия - знать (хотя бы предполагать), на что именно будет покушаться злоумышленник. Они же не предполагают. И вместо личныых асек защищают бухгалтерский баланс, которым никто не интересуется.
From: [info]Ригель [blogspot.com] Date: October 16th, 2009 02:57 am (UTC) (Link)
Хм. Ваш злоумышленник знает, что у Вас есть, и где оно лежит, и прагматично подходит к выбору. Для людей это необычно, это Вы себя на его место поставили.
infowatch From: [info]infowatch Date: October 16th, 2009 04:04 am (UTC) (Link)
Отнюдь. Злоумышленник, конечно, не знает точно, но представляет приблизительно. Скажем, он уверен, в ИС компании "Инфовотч" нету номеров соцстрахования.
From: [info]Ригель [blogspot.com] Date: October 16th, 2009 05:32 am (UTC) (Link)
Если на таком уровне детализации целей, то да.
From: [info]malotavr Date: October 16th, 2009 08:12 am (UTC) (Link)
Зато он знает точно, что в компании ИнфоВотч есть система Клиент-Банк. Зная, в каком банке находится расчетный счет ЗАО "ИнфоВотч", он знает, какой именно клиент используется. Осталось только получить доступ к компу вашего бухгалтера.

Понятно, что направленно против ИнфоВотч будет работать только идиот, но против большинства компаний работает на ура - см. пресс-релизы от разработчиков банк-клиент.
infowatch From: [info]infowatch Date: October 16th, 2009 10:35 am (UTC) (Link)
Чи-и-иво?! Мой уважаемый оппонент намекает, что якобы у нас на банковском счету ничего нет? Да мы... Да у нас... Да хакеры в очереди стоят к нашей бухгалтерии! :)
From: [info]malotavr Date: October 16th, 2009 12:21 pm (UTC) (Link)
Обижаете, гражданин начальник :)

Оппонент имел в виду, что применять социалку против бухгалтера именно этой компании, скорее всего, а) бесполезно и б) опасно :)
19 уже разгласили пора и вам разгласить информацию