Ответы пользователя по тегу Информационная безопасность
  • Как можно использовать iframe инъекцию?

    CityCat4
    @CityCat4 Куратор тега Информационная безопасность
    Внимание! Изменился адрес почты!
    Ничего, если на сайте нет четко описанной программы bugbounty. Иначе даже самое безобидное действие может привести к весьма неприятным последствиям, особенно если это сайт своей страны - свалят все на тебя и еще и логи предоставят.
    Ответ написан
    Комментировать
  • Это утечка DNS в VPN?

    CityCat4
    @CityCat4 Куратор тега VPN
    Внимание! Изменился адрес почты!
    "VPN провайдера" - это некая неведомая хрень, которая может что-то делает, а может не делает ничего и проверить ее никак не возможно - работает она или просто цифирки рисует (привет, Крякер Интернета!)
    Ответ написан
    1 комментарий
  • Как настроить debian до первого подключения к сети?

    CityCat4
    @CityCat4 Куратор тега Информационная безопасность
    Внимание! Изменился адрес почты!
    Ох. Тематика интересна, а модель угроз построить неинтересно? А всегда начинают с нее, родимой. Ну то есть тот самый вопрос, что рефреном бьется в песне Агаты Кристи "Два корабля" :) - "На##я"? Что пытаемся предотвратить, от чего защититься, кого рассматриваем противником?
    У противников - разные возможности, средства и методы. Для защиты от одних достаточно банальщины, для защиты от других - приличных методов, от третьих не защититься никак - вот почему вопросу построения модели угроз уделяется такое значение
    Ответ написан
    Комментировать
  • Обязательно ли высшее образование ИБ-исследователю?

    CityCat4
    @CityCat4 Куратор тега Информационная безопасность
    Внимание! Изменился адрес почты!
    Чувак, в ИБ главное - это доверие. quis custodiet ipsos custodes? Кто устережет сторожей? Вот приходишь ты такой весь в белом и говоришь "Я ИБ-исследователь!" - а тебе в ответ "И чо? Кто тебя знает, исследователь? Что ты такого сделал, если не в состоянии даже вышку получить?"
    И пойдешь ты, солнцем палимый... Потому что никто не доверит свои данные левому чуваку, ищущему оправдание своей лени/нежеланию/неумению получить вышку.
    Ответ написан
    Комментировать
  • Как обеспечить безопасность проекта при использовании пакетов из Composer?

    CityCat4
    @CityCat4 Куратор тега Информационная безопасность
    Внимание! Изменился адрес почты!
    При работе с ПДн я бы проверил вручную - эта тема такая, что можно очень залететь - не только на бабки, но и на присесть.
    Ответ написан
    Комментировать
  • Как защитить данные?

    CityCat4
    @CityCat4 Куратор тега Информационная безопасность
    Внимание! Изменился адрес почты!
    Какова модель нарушителя? От кого шифруемся? Если это "люди в сером" - это делать бесполезно, потому что терморектальный криптоанализ вскрывает любые пароли.
    Ответ написан
    Комментировать
  • Если сидя через VPN загружать картинки со своего жёсткого диска, то IP определяется настоящий?

    CityCat4
    @CityCat4 Куратор тега VPN
    Внимание! Изменился адрес почты!
    Может и определиться. Кто ж знает, где Вы сидите, как загружаете и сколько программ параллельно работают в этот момент.
    Ответ написан
  • Как обезопасносить себя на работе при использовании WiFi?

    CityCat4
    @CityCat4 Куратор тега Информационная безопасность
    Внимание! Изменился адрес почты!
    Если можно то как защетиться от этого?
    Не использовать рабочий канал, обходиться мобильным интернетом. Нет никакой гарантии, что почта не утечет куда-нибудь "по дороге".
    Ответ написан
    Комментировать
  • Как организовать личную безопасность в сети?

    CityCat4
    @CityCat4 Куратор тега Информационная безопасность
    Внимание! Изменился адрес почты!
    Этот вопрос постепенно выползает в топ, однако.

    Начинаем мы как всегда с вопроса - "qui prodest?" (кому выгодно). Ну то есть с вопроса, кто собственно нарушитель (умную фразу про модель нарушителя надоело уже писать).
    - Друг, сосед, сетевой мошенник
    - Жена, начальник
    - Государство

    То, что работает против первой категории - не проканает против второй. То, что хорошо идет против второй - не пойдет против третьей. Да, против третьей можно обезопаситься - ну, насколько это возможно. Но это очень дорого и чудовищно неудобно - по сути вся жизнь превращается в бесконечное планирование "как уйти от слежки государства" и реализацию этих планов. А проколоться достаточно один раз, поэтому третью группу рассматривать не будем - когда Вас найдут (а если надо - Вас найдут несмотря на торы, шоры, норы и запасные выходы) - сами все расскажете.
    Ситуация
    от человека, который рассказывал о перехвате всех переписок в сетях на прошлой работе.
    - вещь совершенно реальная, причем распространяется эта практика все больше и ширше (судя по тому, что цена лицензии на один коннект Стахановца выросла в 4 (четыре, Карл!) раза.), поэтому на работе я бы рекомендовал вести себя так, будто вся почта читается в СБ, весь трафик просматривается и еще скриншоты рабочего стола снимаются (стандартная методика работы Стахановца, кстати). И уж конечно ни в коем случае не ходить на личную веб-почту - если не хотите подарить от нее пароль конторской СБ.
    Обязательно выполнять рекомендации DevMan , данные выше
    Почт следует иметь несколько. Не одну-две, а штук пять-шесть, на разных серверах, в том числе годятся даже "г..носервера" типа gmail, mail.ru и подобные - для никчемных мест типа магазинов и служб заказа наоборот лучше отправить их туда - пусть г..но валится на г..носервер :) Пару адресов для относительно доверенных мест и один адрес для основной переписки, который держать на серваке в том месте, которое Вы физически контролируете - дома (или на работе, если Вы админ, безопасник или еще кто, кто может поставить свой сервак в серверной). Физический контроль места снимает вопросы утечки машины.
    Никогда не привязывать карту к телефону, либо привязать к нему виртуальную карту типа Яндекс.Деньги (пустую). Использовать эту же карту для покупок в Интернет, деньги на нее скидывать прямо перед покупкой - я такой схемой пользуюсь уже несколько лет.
    Не выходить в тырнет с публичного wifi или использовать для этого персональный VPN
    Использовать малопопулярный бразуер, предпочительно торМозиллу (FF, Waterfox etc) с NoScript, AdBlock, Blur и другими подобными аддонами. В самом FF и в Blur уже есть менеджер паролей - правда бесплатно он дает только локальное хранение, но вот мне например именно это и надо.
    Ответ написан
    Комментировать
  • Опасно ли давать удаленный доступ к ноутбуку?

    CityCat4
    @CityCat4 Куратор тега Информационная безопасность
    Внимание! Изменился адрес почты!
    Такие приколюхи обычно кончаются вечным баном на апворке :)
    Ответ написан
    Комментировать
  • Правильно ли я понимаю работу защищенных протоколов?

    CityCat4
    @CityCat4 Куратор тега Информационная безопасность
    Внимание! Изменился адрес почты!
    Общая идея правильная - мы так в школе в "разведчиков" играли :) Но тут возникает одна проблема - однокласснику ключ передать не проблема :) А как быть, если чел от Вас за тыщи км?

    Нет, конечно можно вот так:
    "...— Только не открытым, — насторожилась Юлька. — Закодируй как-нибудь.
    Риггельд некоторое время молчал, вычисляя.
    — Рома, — сказал он. — Твой день рожденья. Сложи месяц и число. Умножь
    на десять. Вычти… э-э-э… Рыцари скольки островов, помнишь?..."
    (С) Владимир Васильев "Смерть или слава"

    Но если человек незнакомый - вряд ли такой метод сработает. Поэтому было придумано асимметричное шифрование - когда шифруется одним ключом, а расшифровывается другим. При этом ключ, применяемый для шифрования, можно безопасно передавать как угодно - его знание не дает возможности расшифровать сообщение.

    Так что, несмотря на то, движемся в верном направлении, идею нужно пересмотреть :)
    Ответ написан
    Комментировать
  • Передача ключей внутри TLS-соединения?

    CityCat4
    @CityCat4 Куратор тега Информационная безопасность
    Внимание! Изменился адрес почты!
    То есть, Вам не страшно отправлять ключ на недоверенную сторону? Или первоначальная аутентификация делается каким-то другим способом?
    Ответ написан
  • Как максимально защитить комп от кражи данных?

    CityCat4
    @CityCat4 Куратор тега Информационная безопасность
    Внимание! Изменился адрес почты!
    Начинать надо не с этого. Начинать надо с вопроса "Зачем?" Нахрена городить такой огород? Это сложно. Это долго. Это #опа как неудобно. Это добавляет реальную опасность прое..ть все данные при утере ключа шифрования (я вовсе не шучу - ключи почтовых сертификатов конторы у меня хранятся в трех разных местах).
    Поэтому всегда начинают с модели нарушителя. То есть с ответа на вопрос "зачем мне нужна защита данных? Кого (чего) я боюсь, какие такие у меня есть вещи, которые способны мне навредить?"

    А уже потом городить все эти мероприятия, потому что может оказаться, что половина из них не нужна.
    Ответ написан
    Комментировать
  • Как проверить заражен ли комп?

    CityCat4
    @CityCat4 Куратор тега Информационная безопасность
    Внимание! Изменился адрес почты!
    Я неоднократно у себя в спаме находил письма, что некто записал видео через камеру, как я дрочу рукоблудствую на порносайт.
    При том, что камеры у меня на компе нет. Просто нет физически. И не было никогда :D

    Но если паранойя не попускает - качаем с drweb автономку, разворачиваем на флэшку, выдергиваем сеть, грузимся с флэшки и проверяем комп...
    Ответ написан
    4 комментария
  • Из-за чего может не работать блокировка запрещенных сайтов?

    CityCat4
    @CityCat4 Куратор тега Информационная безопасность
    Внимание! Изменился адрес почты!
    У провайдера и так есть все возможности для слежки :) Там (у провайдера) тоже люди работают, они ошибаются. У меня был такой случай - вместо страницы блокировки от провайдера стала открываться невнятная "ошибка прокси" от того же провайдера, юзера начали жаловаться - они-то думали, что это ошибка нашего прокси :D
    Можно забить.
    Можно обратиться в саппорт.
    Ответ написан
    Комментировать
  • Как взломать архив rar?

    CityCat4
    @CityCat4 Куратор тега Информационная безопасность
    Внимание! Изменился адрес почты!
    Если rar был современный, то все... Старые версии (десяти например летней давности может быть какой-то шанс). Когда говорят про взлом паролей, я всегда вспоминаю такой момент:

    В те времена, когда вместо тырнета были BBS, говорят в г. Новосибирске была такая Granch BBS и у нее в факе был такой вопрос:
    Q: Я перепил и забыл свой пароль
    A: Попробуйте перепить еще раз и вспомнить его

    Сбрутить такой пароль нереально :)
    Ответ написан
    2 комментария
  • Незащищённое соединение. Чем грозит регистрация на таком сайте?

    CityCat4
    @CityCat4 Куратор тега Информационная безопасность
    Внимание! Изменился адрес почты!
    Конечно.
    И не только.
    При незащищенном соединении любой, кто мало-мало шарит (особенно, если подключение по wifi) способен просматривать все, что Вы делаете на данном сайте (и даже менять в определенных случаях содержимое). Ну, а уж про рекламу из каждой щели я и говорить не буду :)
    Ответ написан
    Комментировать
  • Как получить доступ к файлу?

    CityCat4
    @CityCat4 Куратор тега Информационная безопасность
    Внимание! Изменился адрес почты!
    Английским по белому написано - недостаточно прав для доступа к файлу (ну, либо если Вы в данный момент работаете не под юзером Semen - то недостаточно прав для записи файла на рабочий стол к СЭмЭну :)
    Ответ написан
    2 комментария
  • Конфиденциальность Телеграм сомнительна или я параноик?

    CityCat4
    @CityCat4 Куратор тега Информационная безопасность
    Внимание! Изменился адрес почты!
    1) как проверить, что открытый код, который они тычут под нос каждому, является основой на их серверах?

    Никак. Это исключительно вопрос доверия. Проверить невозможно любой сервис - что телегу, что GDrive, что Dropbox, что любой VPN/прокси, который не админится самим. А учитывая крайнюю политизированность телеги - они запросто могут доработать и клиента и сервер и все, что угодно, чтобы ключ - он был вроде как секретный, но уходил "куда надо". То есть, будет такой "тет-а-тет на троих с товарищем майором".

    JFYI: как нынче модно говорить - хайли лайкли я считаю, что "на троих" телега соображает именно с отечественным "товарищем майором", судя по тому, что волна по ее блокировке стухла.

    Поэтому я бы не стал обсуждать в телеге вещи, которые могут реально повредить кому-либо, в т.ч. и себе
    Ответ написан
    2 комментария
  • Каковы максимальные настройки безопасности после установки Windows 10?

    CityCat4
    @CityCat4 Куратор тега Информационная безопасность
    Внимание! Изменился адрес почты!
    Ничего не изменилось. Методики - они на то и методики, что меняются редко. Мы как всегда начинаем с вопроса - какова модель нарушителя? Ну то есть от кого будете защищаться?
    Ответ написан