Ответы пользователя по тегу Информационная безопасность
  • Это законно, что мой пароль хранится не в зашифрованном виде?

    Jump
    @Jump
    Системный администратор со стажем.
    Это законно, что мой пароль хранится не в зашифрованном виде?


    Во первых разумеется это законно. С чего бы вдруг это стало незаконным???
    По идее они могут при желании даже публиковать его в открытом доступе- это как бы нафиг не нужно и не имеет смысла, но тем не менее абсолютно законно.

    Во вторых - с чего вы взяли что ваш пароль хранится в незашифрованном виде?

    Ну и в третьих - ни один нормальный веб ресурс не хранит пароли в зашифрованном виде.

    Что вообще делать в таких ситуациях с сайтами? жаловаться или что?
    Если вас это по каким-то причинам не устраивает, не пользоваться услугами этих ресурсов.
    Так же можно пожаловаться в спортлото. Именно туда жалуются в подобных случаях.
    Ответ написан
  • Как окончательно защитить данные пользователей?

    Jump
    @Jump
    Системный администратор со стажем.
    Пароль записан на листочке и вложен в ноутбук
    Бороться с этим можно двумя методами.
    1)Если данные действительно критичные - увольнение.
    2)Если данные не настролько критичные - сделать меньше паролей и сами пароли проще.
    Ответ написан
    Комментировать
  • Безопасность при отправке http-трафика и чего стоит опасаться?

    Jump
    @Jump
    Системный администратор со стажем.
    Возможны атаки следующего вида -
    1)Целенаправленная атака на конкретного пользователя.
    2)Доступ к оборудованию сети и получение данных всех пользователей этой сети.
    Например админ вашей организации может получать все данные что вы передаете по сети.
    3)Массовые атаки на неопределенный круг лиц, путем заворачивания их трафика на свои сервера - прокси, VPN, поддельные сайты, левые ссылки в поисковиках.
    Например бесплатный прокси для обхода блокировок, или клон популярного сайта, например создать клон этого ресурса по адресу tocter.ru, раскидать ссылки на него в поисковиках и собирать все пароли. Мешает этому только https.
    Ответ написан
    3 комментария
  • Правдла ли, что SSL сертификат на сайте шифрует ClSrv трафик?

    Jump
    @Jump
    Системный администратор со стажем.
    Неправда.
    SSL сертификат не может ничего шифровать вообще.
    Сертификат удостоверяет личность владельца и только.
    Ни к шифрованию ни к блокированию он не имеет отношения.
    Ответ написан
  • Нужен ли ASSEMBLER специалисту по информационной безопасности?

    Jump
    @Jump
    Системный администратор со стажем.
    Ассемблер нужен специалисту по ИБ точно также как и IT специалисту.
    Вот к примеру взять такого IT специалиста как консультант по внедрению 1с, фронтэнд разработчик, тестировщик, сетевой инженер, специалист по BigData, разработчик нейросетей, реверс инженер.

    Вывод - в некоторых случаях, при работе в конкретной узкой специализации он может оказаться полезен, и иногда даже необходим. Но в большинстве случаев нужен примерно как слону пятая нога.
    Ответ написан
    Комментировать
  • Как защитить информацию которая имеется в ограничено количестве копии "Инсайд"?

    Jump
    @Jump
    Системный администратор со стажем.
    Если вы хотите защитить информацию от дальнейшего распространения, нужно контролировать и защищать каждую существующую копию.
    Если вы ее продали кому-то кого не контролируете полностью то защитить уже невозможно.
    Поэтому никак.
    Ответ написан
    Комментировать
  • Что не так с Защитником Windows и прочим антивирусным ПО?

    Jump
    @Jump
    Системный администратор со стажем.
    В мире что, так много вирусописателей?
    Много.
    Как будто каждый, кто осваивает программирование, обязан написать хотя бы один зловред.
    Зловреды крайне редко пишут люди осваивающие программирование. Джунов обычно не допускают до написания таких ответственных вещей. Этим занимаются их более опытные коллеги.
    Ответ написан
    Комментировать
  • Как можно закрыть сайт от роскомнадзора?

    Jump
    @Jump
    Системный администратор со стажем.
    Зачем?
    Роскомнадзору сайты вообще не интересны в том числе и ваш.
    Если будет жалоба - задача Роскомнадзора заблокировать доступ на ваш сайт с территории России.

    Роскомнадзор не блокирует сайты - это невозможно.
    Он блокирует доступ к сайтам с определенной территории.

    Собственно вопрос, как скрыть сайт от роскомнадзора, но что бы через поисковики пользователи продолжали переходить?
    Если доступ к сайту будет заблокирован - пользователи не смогут на него зайти с территории России. Хоть по прямой ссылке, хоть по редиректу.
    Ответ написан
    Комментировать
  • Как работают Anti-DDoS системы?

    Jump
    @Jump
    Системный администратор со стажем.
    Бывает два основных типа DDoS-
    1)Перегрузить запросами ваш сервер
    2)Перегрузить запросами ваш канал в интернет.

    С первым типом угроз вы можете справиться сами - оптимизировать работу сервера, поставить перед сервером другой сервер, который будет фильтровать запросы, вариантов много.
    Со вторым типом угроз вы ничего не сможете сделать - у вас просто ляжет канал, да еще и провайдер ваш может вас попросить свалить, потому что вы ему работать мешаете.

    Такие сервисы как CloudFlare решают как раз второй тип угроз в основном.
    У них есть сервера подключенные напрямую к крупным точкам обмена трафиком очень толстыми каналами.
    Забить их практически невозможно.
    Они проксируют ваш трафик отрезая явных ботов.
    Делается это так - ваш домен резольвиться не в ваш IP адрес, а в IP адрес CloudFlare, трафик идет туда, а оттуда уже отфильтрованный напрямую на ваш IP.
    В итоге злоумышленник не знает ваш реальный адрес, и не может положить ваш канал.
    Ответ написан
    1 комментарий
  • Защита и хранение паролей. Как правильно?

    Jump
    @Jump
    Системный администратор со стажем.
    Все пароли хранятся в захешированном виде.
    Пароль нельзя хранить в захешированном виде.
    Либо вы храните пароль, либо вы не храните пароль.
    В вашем случае пароль не хранится, хранится хэш.
    Насколько надежен этот хеш?
    Смотря что подразумевать по надежностью.
    Реально ли получить исходный пароль зная хеш?
    Нет, это невозможно в принципе.

    Как бы ни хранился пароль, его все равно возможно подобрать
    Поэтому его и не хранят, хранят его хэш.

    Я хочу сделать так, что после 3-х неверных попыток пароль можно было ввести спусти 5 минут.
    Это нормальная практика, только 5минут пожалуй много, начать стоит с 10-15секунд.
    Но как это реализовать?
    Хранить время попыток входа - удачных и неудачных. При попытке входа считать количество времени прошедшее с последней попытки, и если она неуспешна, блокровать.

    Я подумал начать изучать криптографию, чтобы улучшить защиту и хранить не хеш пароля, а хеш шифра пароля.
    Когда изучите криптографию, поймете что это чушь.
    Постараюсь объяснить -
    7f1faa82a84c11d68e301cd04680609d - Это хэш фильма Аватар в FullHD качестве, весом 50Гигабайт.
    Вы сможете из этих цифр восстановить 50гигабайт видео?
    Еще пример -
    Вот допустим пароль 123456789
    Вот алгоритм хэширования- считаем количество цифр.
    У вас получится восстановить пароль 123456789 зная что его хэш равен 9 ?
    Это конечно очень примитивный алгоритм хэширования, и на практике использовать его нельзя из-за большого количества коллизий, но тем не менее это хэширование.
    Ответ написан
    Комментировать
  • Что надежнее - прокси или VPN?

    Jump
    @Jump
    Системный администратор со стажем.
    Это разные технологии.
    Обе работают вполне надежно и выполняют свои задачи.
    Задача VPN организовать частную сеть, задача прокси - перенаправлять трафик.
    К смене IP они никакого отношения не имеют, хотя их можно использовать и для этого.

    И достаточно ли прокси или VPN + разный юзерагент для анонимности на форуме?
    Нет. Сами по себе ни прокси, ни VPN анонимность не обеспечивают.
    Если нужна анонимность предпринимают комплекс мер по обеспечению этой самой анонимности, используя разные инструменты для достижения цели, в том числе VPN, прокси, и кучу других программ и технологий.
    Ответ написан
    6 комментариев
  • Возмжно ли перехватить пароли через HTTPS?

    Jump
    @Jump
    Системный администратор со стажем.
    Да, это возможно.
    Хотя и непросто.
    Безопасность зависит в основном от вашей внимательности.
    Перехватывается HTTPS трафик так же легко как и HTTP, только его еще и расшифровать надо.
    Для дешифровки нужны ключи - но в открытом виде идут только публичные ключи, они годятся для шифрования, для дешифровки нужен приватный.
    Поэтому перехватить ключ у вас не получится - но вы можете просто подсунуть им свою пару ключей, вклинившись посередине канала.
    И спокойно будете читать весь трафик.
    Только вот внимательный пользователь увидит подмену сертификата - и прервет связь.
    А если пользователь невнимательный - без проблем.

    Более общий вопрос - может ли левый хост подменить весь сайт при подключении через HTTPS?
    Допустим у вас есть сайт vasyapupkin.com вы получили сертификат от доверенного центра, привязанный к домену vasyapupkin.com.
    Я хочу перехватить ваш трафик.
    Для этого я регистрирую домен vasyapubkin.com получаю сертификат от доверенного центра на этот домен.
    После чего ставлю прокси сервер и заворачиваю перехваченный трафик на него.
    Я подсовываю вам ссылку на vasyapubkin.com вы не замечаете что название немного не совпадает, ваш браузер подтверждает что все отлично, все зашифровано.

    Хотя затратно это, и не гарантирован результат, но если информация очень ценная сделать можно.
    Ответ написан
    4 комментария
  • Как вы защищаете сеть предприятия?

    Jump
    @Jump
    Системный администратор со стажем.
    Расскажите как вы защищаете локальную сеть, которую администрируете
    Для начала выясняю важность информации и риски при ее утечке или утрате.
    Имея эту информацию уже ясно что нужно защищать, и насколько сильно.
    Так же анализируются основные возможности утечки или уничтожения - исходя из этого строиться защита.

    То что нужно знать при защите -
    Чем сильнее защита, тем менее удобна работа.
    Поэтому излишняя защита в большинстве случаев приносит больше вреда, чем пользы..
    Ответ написан
    1 комментарий
  • Насколько безопасен Android 6.0.1?

    Jump
    @Jump
    Системный администратор со стажем.
    Насколько безопасен Android 6.0.1?
    Достаточно безопасен.

    С тех пор наверняка найдено не один десяток критических уязвимостей.
    Уязвимости эксплуатируют массово - нет смысла это делать на устройстве которое практически не используется.

    А если устройство достаточно массовое и используется до сих пор - как правило еще выходят обновления безопасности. Хотя все это не слишком полезно - атаки идут с другого направления.
    Ответ написан
    2 комментария
  • Почему моя конфиденциальность под угрозой? И как это поправить?

    Jump
    @Jump
    Системный администратор со стажем.
    Почему тогда avast выдаёт предупреждения?
    Денег хочет.

    Нет ли в самом keenetic возможностей для решения этих проблем?
    Нет, в интерфейсе кинетика нет опций для перечисления денег владельцам Аваста.
    Ответ написан
    2 комментария
  • Как ограничить доступ к файлу паролей для всех, кроме Chrome?

    Jump
    @Jump Куратор тега Windows
    Системный администратор со стажем.
    1. Создать пользователя.
    2. Убрать разрешения на файл для всех кроме нового пользователя.
    3. Запускать хром от имени этого пользователя.
    Ответ написан
  • Как сделать, чтобы Chrome хранил файл паролей в другом месте и под другим именем?

    Jump
    @Jump Куратор тега Системное администрирование
    Системный администратор со стажем.
    Ну в вообще они там зашифрованы, хотя дешифровать можно, на этой же машине.
    От перемещения файла в другое место безопасность не повысится.
    Если волнуетесь о безопасности используйте специализированные программы для хранения паролей, вроде KeepAss.
    Ответ написан
    6 комментариев
  • Нужен ли пароль на учетную запись windows, если включен Bitlocker?

    Jump
    @Jump Куратор тега Windows
    Системный администратор со стажем.
    Кто кроме вас может знать что вам нужно???
    Ответ написан
    3 комментария
  • Насколько в действительности безопасна macOS?

    Jump
    @Jump
    Системный администратор со стажем.
    Все популярные ОС в плане безопасности примерно одинаковы.
    Слабое звено всегда пользователь.
    Ответ написан
    Комментировать
  • Злоумышленники могут перехватывать и изменять сообщения Whatsapp в групповых или приватных чатах. Насколько это применимо практически?

    Jump
    @Jump
    Системный администратор со стажем.
    Вероятность целенаправленной атаки очень низкая ибо непросто и недешево.
    Вероятность того что в чате Whatsapp будет передаваться критически значимая информация тоже ниже плинтуса.
    Вывод - не опасно.
    Ответ написан
    2 комментария