безопасность

Интересно, как правоохранители вытаскивали данные с айфонов подозреваемых?

Специалист одной из главных компаний в этой «области» рассказал, что часто применялся следующий метод: если жертва (стандартный термин в информационной безопасности, никаких юридических отсылок) хотя бы раз синхронизировала телефон с iTunes в компьютере — то там оставался маленький файл (lockdown record), разрешавший сделать бэкап телефона без введения пинкода. Файлик копировался атакующим (правоохранителем, а скорее, его подрядчиком), далее делался полный бэкап телефона и все данные вытаскивали уже из файла бэкапа.

А узнали мы всё это потому, что в последнем обновлении Apple ввел новое ограничение — если с момента последнего введение пинкода прошло больше 7 дней, то USB порты телефона блокируются для любой передачи данных и работают только как зарядки.

То есть Apple узнал, как телефоны его покупателей взламываются правоохранителями и другими злоумышленниками (ещё один термин ИБ) и встроил защиту. После китайской истории (Apple передал ключи шифрования iCloud китайских пользователей правительству Китая) я не питаю иллюзий в плане того, что прибыль для Apple первична. Радует, что информационная безопасность западных пользователей приносит Apple деньги, а значит владельцы айфонов и макбуков в западных странах могут спать чуточку спокойнее.

Гугл выкатил новые инструменты для безопасности корпоративных пользователей G Suite.

Нововведения защищают почту от фишинга, физические устройства от кражи информации и дают больше visibility атак на вашу компанию.

В случае фишинговых писем список фич впечатляет. Там и аттачи, и адреса, похожие на корпоративные и даже сканирование приложенных картинок и разворачивание «коротких ссылок» — полный фарш.

Я очень сильно облизывался на Security center dashboard — там показывается детальная статистика по всем инцидентам безопасности, но он всё ещё доступен только в тарифном плане Enterprise (25$ за пользователя в месяц; мы, как и все на Basic c 5$) :(

В продолжении темы, интервью Jacob Hoffman-Andrews, одного из главных технарей в Let’s Encrypt и EFF.

Это выпуск подкаста (161-ый!), но у них супер-транскрипт на сайте, так что желающие могут не слушать, а прочитать.

Вообще, обратите внимание на эту медиа-компанию Changelog. У них 7 (!) подкастов для программистов и slack-community на полторы тысячи участников.

За подгон в чатик спасибо Жене Пирогову @pirogov. Заходите в наш чатик @ctodailychat, у нас говорят компьютерщики.

Отличная новость для системных администоров и всего интернета. Let's Encrypt начал поддерживать выпуск wildcard-сертификатов.

Что это значит?

Сертификаты безопасности (SSL/TLS-сертификаты) — магический математический артефакт. Он защищает сайты двумя способами: 1. шифрует соединение читателей с сайтом в интернете, так что никто* не может подсмотреть, какие страницы открывает человек или данные он передает через формы сайта 2. позволяет подтвердить**, что между сайтом и читателем не влез злоумышленник, который меняет часть сообщений на другие (например, без SSL злоумышленник мог бы перехватить и изменить ваше банковское поручение).

Система безопасности сейчас построена так, что для создания (выпуска) сертификата нужна третья сторона, так называемый центр сертификации (Certificate Authority). Это бизнес и чуваки собирают деньги за каждый сертификат. Вдобавок, каждый выпуск сертификата это ручной процесс (благо он происходит раз в год или реже).

Несколько лет назад группа людей и организаций (посмотрите About, там много звездных имен) решили, что для общей безопасности нам нужно сделать выпуск сертификатов бесплатным и автоматизированным. И это сработало! Вот безумный график их роста, а вот тут исследование показывает, что 30% пользователей COMODO перешли на Let's Encrypt.

Зачем нужны wildcard'ы?

Дело в том, что порой у сайтов есть много поддоменов (то, что перед именем сайта через точку, www.meduza.io, monitor.meduza.io, specials.meduza.io, например). Как защитить эти сайты? Можно выпустить по отдельному сертификату для каждого этого поддомена. Так многие и делают, но есть ситуации, когда гораздо лучше заказать один (wildcard) сертификат *.meduza.io, который можно использовать на любых поддоменах Медузы.

Раньше LE не умел выпускать wildcart-сертификаты, а теперь научился.

Это был один из последних*** сильных аргументов, чем коммерческие Certificate Authority лучше Let's Encrypt.

Ура!

* Ходят слухи, что у NSA есть способы
** У злоумышленников есть 101 способ обвести вас вокруг пальца. Математику мы делать научились, а интерфейсы, которые бы помогли не попасться на удочку мошенника — нет.
*** Есть ситуации, в которых сертификаты от LE не годятся, но если вы в этой ситуации — то скорее всего знаете, что делать.

Гугл раздает на конференции аппаратные ключи безопасности.

Эти ключи очень хорошо защищают от фишинга, с ними невозможно ввести 2-fa код безопасности в паленый сайт — и это 90% угроз даже для журналистов.

Единственный минус — аппаратные ключи немного опаснее в случае мощной таргетированной атаки. Представьте, сначала крадут пароль, а потом ключ и получают неограниченный доступ к аккаунту. У одноразовых кодов в телефоне остается ещё пинкод-защита телефона, а в случае аппаратного ключа это game over.

https://landing.google.com/advancedprotection/

У Залины и её медиа-компании вчера увели телеграм-аккаунты, доступ к админке сайта и рабочий дропбокс. Это, конечно, ужасное событие для издания и журналиста.

Я бы провел аналогию с медицинской тематикой.

90% здоровья — гигиена. Правильно питаться (не много и в основном овощами), заниматься хоть чуть-чуть физической нагрузкой, достаточно спать, не стрессовать. Круто поговорить об этом с врачом/тренером, который составит вам план.

Если же у вас перелом — то не стоит лечить его самому, лучше найти специалиста.

В информационной безопасности ровно тоже самое.

Во первых, нужно соблюдать базовую гигиену: везде разные и сложные пароли, которые хранятся в менеджере паролей (я люблю 1password) и 2-факторная аутентификация, компьютер и телефон без вирусов (с айфонами-айпдами проще всего, но свежепереустановленный макбук тоже ок), курс молодого бойца интернета вида «сайт может сделать вид что он не сайт, а системный диалог».

Если вас уже взломали (или имеют прямо сейчас), нужно как можно скорее найти специалиста, который вас проконсультирует и составит план действий. Если у вас в руках есть ценные цифровые ресурсы вроде админок популярных сайтов или телеграм-каналов — я не рекомендую пытаться разобраться в этом в одиночку.

Не знаете к кому обратиться? Вот мощный образовательный сайт по личной информационной безопасности от EFF. Там рассказано буквально обо всём. За качество официального русского перевода ручаться не буду, но он точно лучше, чем несистемные советы из статей в медиа.

А теперь залезу на табуретку. Если вы современное медиа, то у вас должен быть технический директор. Информационная безопасность медиа в целом и всех сотрудников в отдельности, лекции и мастер-классы по ИБ для журналистов, аудиты безопасности, сопровождающиеся попытками взлома от «дружественных хакеров» и многое другое — ответственность технического директора; но это уже тема для совсем другого поста.

Я сам с удовольствием консультирую по этой теме медиа и людей лично, могу посоветовать хороших «этичных хакеров» для аудита. Не стесняйтесь, за спрос денег не беру.

Последняя новость на сегодня (и важная): Трой Хант (один из самых крутых безопасников) запустил вторую версию сервиса Have I Been Pwned (англ. поимели ли меня).

В новой версии используются уже полмиллиарда утекших в паблик адресов и паролей.

Вот мой старый адрес gsamat@gmail.com засветился в утечках из 11 сервисов, среди них Adobe.com, Dropbox, Kickstarter и Last.fm. Проверьте свои адреса, это очень увлекательно.

Вы программируете сервис, в котором у пользователей есть пароли? Защитите своих пользователей, проверяйте их пароли на наличие в базе. Интересно, что в новой версии АПИ используется элегантный метод k-anonimity, так что сервис проверки не сможет узнать пароли ваших пользователей, даже если очень захочет.

Воскресная подборка, если хочется почитать:
- восстановление того, что видит человек, по fMRI! (pdf). Довольно огненно, это как если бы шуму вентилятора процессора можно было понять, что на этом процессоре считается (oh wait);
- ещё один side channel attack (в шумихе с процессорами был именно этот тип атаки) — можно понять, что за тобой следит дрон, даже не взламывая шифрование канала связи дрона (по объему передаваемых данных);
- Apple обновил документ по безопасности iOS — канонический пример того, как хорошо рассказать о технологиях;
- очень красивые фотки с завода карандашей (production porn);
- серия из трех видео про мозги, в которых девушка-математик походя объясняет, что такое симплекс;
- безопасники убера заплатил хакеру 100k USD, чтобы тот не говорил об уязвимости, через которую можно было вытащить все личные данные (и никому об этом не сказали). CSO уволили, у всех бомбит.