Показаны сообщения с ярлыком промышленный шпионаж. Показать все сообщения
Показаны сообщения с ярлыком промышленный шпионаж. Показать все сообщения

1 авг. 2013 г.

Тайны частной жизни больше нет, мы все рассказали сами

Тайны частной жизни больше нет, мы все рассказали сами

Автор: Мария Городова

"Мари, почему-то я совсем не удивился, когда прочитал твою статью "Кто и как нас продает в Сети" ("Виртуальный рай" "РГ-Неделя" N156)! То, что за лохами стало проще следить, для меня не сенсация. Дарю пример - из жизни, хотя как ты понимаешь, без имен, адресов, явок. Гр-н N имел успешный бизнес и службу безопасности, которая кошмарила всех любителей рейдерских захватов еще на дальних подступах. Но от этого бизнес гр-на N был еще интересней для всех готовых поживиться тем, что плохо лежит.

И вот гр-н N берет на должность секретарши вместо старой боевой подруги, проверенной в горячих буднях лихих 1990-х, молодую и стерильную в смысле боевого прошлого племянницу - с узкой талией и не менее узким лбом: 96-60-92, иняз, красный диплом,обожает песню Бритни Спирс "Упс!.. Ай дид ит агейн!" и ликер "Бейлис мятный шоколад", нравится Хью Грант и голубой парик в стиле "Ночь без правил", без ума от бесшерстных кошек сфинксов (бр-р-р, идиотка!). Мальвинка была интернет-продвинутая и сутками сидела в Сети: вот я суши кушаю, вот я музыку слушаю... Девочка, живущая в Сети, находка для шпиона.

Ровно через три месяца конкуренты были в деталях осведомлены, что творится в семье гр-на N, с какими классными друзьями он отдыхает (фотки прилагаются), кто на общие мероприятия не приехал, хотя приглашения присылали, откуда привез забавного мультяшного хомячка и что обещал привезти из следующей командировки в... - чур меня, чур! Про детали мы не договаривались! То есть Мальвинка слила нехорошим конкурентам Карабасам Барабасовичам инфу о том, какие слабые места у нашего пассажира в семье, какими ресурсами он обладает в регионе, какими в Москве, с кем у него в отношениях возникло напряжение. И когда у Карабасов Барабасовичей появился золотой ключик от бизнеса дядюшки N, остальное было делом техники: увести трех-четырех жизненно важных клиентов, потом, когда отжали рынок и он потерял 80% оборота, воспользоваться перебоями с наличкой и перекупить главных специалистов и просто словоохотливых сотрудников. Ну а когда наш терпила стал метаться, чтобы спасти свой агонизирующий бизнес, тут уж пошли неприятности в семье... "Упс!.. Ай дид ит эгейн!" Соцсети, Мари, - это загон для овец. И не надо никого просвещать, пусть пасутся. Пока волки точат зубы!"

Хозяин Тайги
И Вам, уважаемый, здравствуйте! "Ветер под крыльями", "страх, что муж изменяет", "бессоница", "любовь шестидесятилетнего мужчины", "привкус миндаля на губах", "пальцы немеют", "отравиться газом на кухне", "продукты, вредные при кормлении грудью", "собака мочится на все", - это только некоторые мысли реальных людей, заботившие их в феврале 2006 г. В тот год конгресс США потребовал от AOL (Американ Онлайн) - крупнейшего провайдера информационных услуг и телефонии в Штатах- выдать всю историю поисковиков. AOL ответила: "OK! Запросы передадим, но не станем разглашать имена пользователей, их уникальные IP-адреса и другие персональные идентификаторы". Только запросы: от 650 тысяч американцев, за последние три месяца. Попав в конгресс, информация стала публично доступной, и New York Times, ссылаясь на программу FOIA (Freedom of Information Act), получила 20 млн запросов и начала их анализировать. Всего несколько часов и телефонная книга - вот и все, что потребовалось журналисту NY Times Дэвиду Галлахеру, чтобы он, не выходя из кабинета, вычислил одну из пользовательниц. Каково же было потрясение 62-летней Тельмы Арнольд, когда к ней заявился корреспондент и показал список всех ее запросов!

"Цифровая информация - штука скользкая, выпустил, не поймаешь!" - учит будущую военную элиту знаменитой американской военной академии West Point подполковник Грег Конти. "Slippery" - "скользкая", вот определение, лучше всего характеризующее новую особенность информации, появившуюся с возникновением Сети. "Интернет - это технология, которая изменила не только свойства информации. Интернет меняет СМИ, образование, механизмы работы бизнеса, самого человека - его восприятие, психофизику, перестраивает взаимоотношения людей, изменяет государственное устройство, политическую карту мира... Проблема в том, что человечество изобрело инструмент с фантастическими возможностями. Но пока мы даже приблизительно не представляем, чем нам это грозит", - считает наш специалист в информационных войнах Игорь Нежданов.

"За весь период развития цивилизации - от ее начала и до 2003 г. - было создано пять экзабайт (т.е. пять миллионов терабайт) информации, - говорит глава корпорации Google Эрик Шмидт. - Сегодня примерно такой же объем порождается каждые два дня, и темп данного процесса продолжает расти. Причем основная масса этой информации образуется в форме данных, генерируемых самими пользователями".

Но можно ли сохранить такой, трудно представимый массив информации? И можно ли в этом гигантском, чудовищно громадном хранилище что-либо найти?

Студент права Венского университета Макс Шремс, подкованный в юридических тонкостях, решил применить к компании Facebook директиву 95/46/CE, гарантирующую каждому европейцу доступ ко всей информации, касающейся его лично. На первых порах монстр Сети не проявлял энтузиазма к добровольной выдаче сведений. Но дотошный Макс проявил упорство и в конце концов получил-таки файл из 1222 страниц. В них: друзья, отклоненные контакты, адреса, сообщения, приглашения, ответы, даты подписок и контактов, ссылки и даже журнал посещений сайта. Все это хранилось не абы как, но было хорошо структурировано и делилось на 57 категорий (работа, друзья, семья и близкие, политические взгляды, хобби, фотографии, личная переписка, чаты и т.д.). Включая записи, которые въедливый Макс Шремс когда-то удалил: они просто хранились в базе с пометкой "удалено".

Но зачем нужно непрерывно сканировать этот поток наших мыслей, лавину коллективного сознания, сливаемую в гигантские сервера чаще всего совсем бессознательно? "Все эти гигабайты можно использовать для подробного анализа и предсказания человеческого поведения", - утверждает председатель совета директоров Google Эрик Шмидт. И это не просто слова. Согласно исследованию журналиста Ноя Шехтмена, именно этот гигант Сети совместно с ЦРУ инвестирует новый проект Recorded Future. "Записанное будущее", так переводится название IT-компании, способной в режиме реального времени отслеживать сотни тысяч веб-сайтов, блогов и Twitter-страниц. Задача: определение уникальных признаков сообществ, событий и взаимоотношений между людьми, обнаружение скрытых связей между людьми и явлениями, казалось бы на первый взгляд никак между собой не связанных. И, наконец, прогнозирование на основе этого анализа нашего недалекого будущего. "Забудьте про анонимность! Полная прозрачность - вот к чему надо стремиться! И тогда мы сможем не только помочь вам сделать свою жизнь лучше, но и предсказать, что произойдет с вами, даже на уровне вашего тела...", - заманчиво обещает Эрик Шмидт. Дело за малостью - надо рассказать о себе все.

"Внутреннее наше всегда заключено; Сам Господь стоит вне и стучит, чтоб отворили, - учил наш великий святой Феофан Затворник. - Чем же оно отворяется? Сочувствием, предрасположением, согласием". Всемирная паутина ловит нас на наши же пороки: тщеславие, празднословие, лень, зависть, похоть, гордыню, лживость, гнев. "Почему мы так открыты в киберпространстве? Интернет выявляет наши слабости: в Сети можно найти все, причем сразу. И тут же, не давая времени подумать, Интернет предоставляет нам возможность эту слабость реализовать легко, без особых усилий, - рассуждает специалист в информационных войнах Игорь Нежданов. - Сеть привлекает нас удобством. Втягивает, удерживает, не дает оторваться -скоростью. Подавляет- объемом информации. И как это все отражается на человеке - в данный момент, и в отдаленной перспективе, никто еще не исследовал".

Святитель Феофан Затворник. Мысли на каждый день
Внутреннее наше всегда заключено; Сам Господь стоит вне и стучит, чтоб отворили. Чем же оно отворяется? Сочувствием, предрасположением, согласием. У кого все это клонится на сторону сатаны, в того он и входит; у кого, напротив, все это клонится на сторону Господа, в того входит Господь. Что входит сатана, а не Господь, в этом виноват сам человек. Не допускай сатане угодных мыслей, не сочувствуй им, не располагайся по внушению их, и не соглашайся на них, - сатана походит-походит около, да и отойдет: ему ведь ни над кем не дано власти. Если же завладевает он кем, то потому, что тот сам себя отдает ему в рабство. Начало всему злу - мысли. Не допускай худых мыслей и навсегда заключишь тем дверь души твоей для сатаны. А что мысли приходят недобрые - что же делать; без них никого нет на свете, и греха тут никакого нет. Прогони их, и всему конец; опять придут, опять прогони - и так всю жизнь. Когда же примешь мысли, и станешь ими заниматься, то не дивно, что и сочувствие к ним явится; тогда они станут еще неотвязнее. За сочувствием пойдут худые намерения то на те, то на другие недобрые дела. Неопределенные намерения определятся потом расположением к одному какому-либо; начинается выбор, согласие и решимость - вот и грех внутри! Дверь сердца отворена настежь. Как только согласие образуется, вскакивает внутрь сатана, и начинает тиранствовать. Тогда бедная душа, как невольник или как вьючное животное, бывает гоняема и истомляема в делании непотребных дел.

12 апр. 2013 г.

Исследователь продемонстрировал перехват управления самолетом при помощи Android-приложения

Исследователь продемонстрировал перехват управления самолетом при помощи Android-приложения
На конференции Hack In The Box в Амстердаме состоялся доклад Хьюго Тесо, консультанта по безопасности из n.runs AG, о полностью достоверном сценарии угона самолета при помощи простого Android-приложения.

Тесо работает в ИТ-индустрии последние 11 лет, но даже больше времени он является коммерческим пилотом, что позволило ему совместить две своих профессии и изучить состояние дел с безопасностью авиационных компьютерных систем и коммуникационных протоколов.

Воспользовавшись преимуществом двух новых авиационных систем для обнаружения уязвимости, сбора информации и эксплуатации, создав фреймворк (SIMON) и приложение для Android (PlaneSploit), которые доставляют атакующее сообщение системе управления полетом самолета (Flight Management Systems), он продемонстрировал возможность получить полный контроль над самолетом, заставив виртуальный самолет «танцевать под свою дудку».
Одна из двух технологий, которыми он злоупотребил, является Automatic Dependent Surveillance-Broadcast (ADS-B). Она посылает информацию о каждом самолете (идентификатор, текущую позицию, высоту и т.д.) через бортовой передатчик диспетчеру воздушного движения, позволяя самолетам, оснащенным этой системой, получать полетную и погодную информацию о всех других судах, находящихся сейчас в воздухе в текущем районе.
Вторая это Aircraft Communications Addressing and Reporting System (ACARS), которая используется для обмена сообщениями между самолетом и диспетчером по радио или через спутник, а также для того, чтобы автоматически доставлять в центр информацию о каждой фазе полета.

Обе эти технологии чрезвычайно небезопасны и восприимчивы к ряду пассивных и активных атак. Тесо использовал ADS-B для выбора цели, а ACARS для сбора информации о бортовом компьютере, а также для взлома его уязвимостей при помощи передачи поддельного вредоносного сообщения.

Основываясь на своих собственных исследования, Тесо разработал фреймворк SIMON, который намеренно сделал работающим только в виртуальнйо среде, так что его невозможно применить на реальных самолетах. Его тестовая лаборатория состоит из набора программных и аппаратных средств, но средства соединения и связи, также как и способы взлома, абсолютно те же самые, что можно было бы использовать в реальной жизни.
Так как практически невозможно обнаружить фреймворк в Flight Management System, нет нужды маскировать его как руткит. Используя SIMON, атакующий может загрузить определенный вредоносный код на удаленный FSM, загрузить полетные планы, подробные команды или даже собственные плагины, которые можно разрабатывать для фреймворка.
Чтобы сделать все еще более интересным – или простым – Теско показал приложение под Android, которое использует SIMON для удаленного управления самолетом в движении. Приложение, затейливо названное PlaneSploit, обладая простым интерфейсом набито разными возможностями. И это достойный пример технологической эволюции – десять лет назад у нас не было телефонов с цветными экранами, а сегодня мы со смартфонов взламываем самолеты.
PlaneSploit использует трекер Flightradar24 и ты можешь тапнуть на любом самолете в округе. В виртуальной среде дистанция самолета значения не имеет, но в реальном мире все будет зависеть от используемой антенны (если речь идет непосредственно о самолете) или системы (если использовать ACARS, такие как SITA или ARINC).

Пользовательский интерфейс приложения разделен по функциям: обнаружение, сбор информации, эксплуатация и пост-эксплуатация. Атакующий может кликнуть на любом активном самолете и получить его идентификатор, текущую позицию и конечную точку полета. В случае если система самолета взламываема (исследователь указал ряд векторов атаки, но особо не распространялся о методах), приложение предупреждает пользователя при помощи сообщения или пуш-уведомления. Пейлоад может быть загружен простым тапом, и с этого момента система управления полетом удаленно контролируется хакером. Возможен и взлом других систем, связанных с FMS.

Тесо на конференции показал некоторый функционал своего приложения:
  • полет к заданной хакером точке;
  • задание фильтров – точек в пространстве, при приближении к которым самолет будет делать что-либо;
  • встреча с землей;
  • оповещение пилотов о неполадках.
Тесо по понятным причинам не разгласил много подробностей об инструментах, которые он использовал для атаки, и уязвимостях, которые еще предстоит пофиксить. Однако он отмечает, что был приятно удивлен реакцией отрасли на свои исследования, которая не стала отрицать их наличие, а обещала помочь ему в его исследованиях.

Он отмечает, что старые системы, которые берут свое начало в 70-ых годах, будет трудно, если вообще возможно, исправить, но новые просто пропатчить новыми прошивками и изменениями в программах.
Решение для пилотов по возвращению контроля над самолетом пока простое – атака такого рода работает только при включенном автопилоте, так что его просто надо выключить, проведя потом посадку на «аналоговых инструментах».
Плохая новость в том, что новых самолетов не так много, а пилоты должны понять, что компьютер взломан для того, что бы осуществить маневры.

28 мар. 2013 г.

10% работников увольняют за халатное обращение с конфиденциальными данными

10% работников увольняют за халатное обращение с конфиденциальными данными

Специалисты аналитического отдела компании Falcongaze подвели итоги ежегодного исследования, посвященного причинам, по которым руководство чаще всего увольняло своих подчиненных в 2012 году. Данное исследование, как и все предыдущие, базировалось на данных, собранных при помощи системы SecureTower, предназначенной для защиты информации от утечек и детального контроля деятельности персонала на рабочих местах. В этот раз специалисты компании решили не просто обратиться к цифрам и фактам, свидетельствующим о провинностях персонала, но и попутно выяснить, какие же из причин увольнений были наиболее популярными в различных сферах бизнеса.

Как и в 2011, в ушедшем 2012 году наиболее популярной причиной для увольнений осталось нецелевое использование рабочего времени и интернета. Данный повод не только сохранил за собой лидирующие позиции, но и укрепил их. По подсчетам аналитиков Falcongaze в 2012 году 34% увольнений были связаны с банальным нежеланием сотрудников исполнять свои прямые должностные обязанности. Социальные сети, чрезмерное увлечение чтением новостных лент, светских хроник и прочих материалов, окрашенных во все оттенки желтого цвета, а также интернет-покупки, онлайн-игры, общение в мессенджерах с друзьями и родственниками, просмотр шедевров кинематографа и кинолент весьма фривольного содержания – все это стало для многих работников неотъемлемой и даже преобладающей составляющей трудовых будней. Очевидно, что такой принцип построения рабочего дня является абсолютно неприемлемым для работодателей. Одно дело, когда сотрудник, ненадолго отвлекается, чтобы привести свои мысли в порядок, и совсем другое, когда работнику в буквальном смысле выплачивают зарплату за его же развлечения.



По причине нецелевого использования рабочего времени чаще всего увольняли сотрудников туристических компаний, банков, а также организаций, занимающихся информационными технологиями. В ходе исследования было установлено, что если в туристической отрасли сотрудники тратят немалое количество времени на посещение социальных сетей, то в банках процент посещения данных ресурсов гораздо ниже. Во многом  это обусловлено наличием в сетях многих банковских учреждений средств, ограничивающих доступ к социальным сетям и развлекательным ресурсам в рабочее время. При этом работники банков, очевидно, компенсируя запрет на посещение соцсетей, чаще других просматривают новостные ленты и различные развлекательные таблоиды.

Среди сотрудников IT-рынка была отмечена другая тенденция: многие работники пытаются извлечь из своей деятельности двойную выгоду, занимаясь на основной работе дополнительными подработками. В желании заработать больше и разнообразить свою трудовую деятельность нет ничего крамольного, но очень немногим специалистам удается за рабочий день успевать сделать вдвое больше положенного. Как говорится, на двух стульях не усидишь.  Точнее усидеть можно, если ты Юлий Цезарь, способный делать несколько дел одновременно без малейшего ущерба для каждого из них.

На втором месте, как и в 2011 году, расположилась такая причина, как обсуждение руководства и политики компании (19%). Как гласит мудрая поговорка, не кусай руку, кормящую тебя. Ну а если в работе компании что-то совсем не устраивает, то лучше воспользоваться конструктивной критикой и выяснить все спорные моменты. Если этот способ по какой-либо причине не работает, то соломоновым решением будет обратиться на рынок труда и найти компанию, с коллективом которой будет полное взаимопонимание.
Как выяснилось в ходе исследования, больше всего критики в свой адрес, а также в адрес своей организации не терпят в компаниях, занимающихся розничной торговлей, и крупных производственных предприятиях.

«Бронзовым» призером в списке причин для увольнений в 2012 году стал поиск новой работы. В желании сменить место труда нет ничего крамольного. Каждому хочется открыть для себя новые горизонты и даже банально сменить вид из окна. Но поиск нового места для применения своих знаний и навыков не должен мешать исполнению обязанностей на нынешнем рабочем месте. Составление и рассылка резюме, прохождение интервью, а также мечты о месте, где чай слаще и рубль длиннее, занимают немало времени, да и общая мотивация сотрудника, решившего покинуть стены компании, стремительно падает, что не может не сказаться на продуктивности его работы. К тому же сотрудники, покидающие организацию, часто прихватывают с собой «нажитое непосильным трудом», к примеру, клиентские базы контактов, информацию о новых разработках — в общем, все, что, как кажется сотруднику, может понадобиться ему на новом рабочем месте. С таким положением дел неудивительным является тот факт, что в 13% случаев начальники предпочитают отказаться от услуг своих подчиненных до того, как те положат на стол заявление об уходе по собственному желанию. Наиболее ревностно к жажде сотрудников обеспечить себя новым местом работы относятся в учреждениях, занимающихся торговлей. Также высокий процент увольнений именно по этой причине оказался в телекоммуникационной отрасли, которая характеризуется высокой динамикой развития и, как следствие, постоянно испытывает недостаток в квалифицированных специалистах, которых часто переманивают из одной компании в другую, предлагая более высокую оплату труда и всевозможные бонусы.
По сравнению с прошлым годом сотрудников, которых увольняли за взятки, стало немного меньше. Таким образом, не совсем законная человеческая корысть, стала причиной 11% увольнений. В эту же категорию попадает не только взяточничество в классическом виде, но также и использование своего служебного положения в личных целях. Истории, когда тот или иной сотрудник раз за разом пытается «протащить» в компанию своих друзей или родственников, которые, может, люди и неплохие, но специалисты крайне посредственные, уже давно стали, пусть грустной, но обыденностью.

Еще одна причина – халатное обращение с конфиденциальными данными. Нередки случаи, когда сотрудники в рабочей круговерти отправляют письмо с новым договором не на тот почтовый адрес или случайно упоминают информацию «не для всех» в приватной беседе. Перепутать адрес может каждый, но если подобные «огрехи» становятся систематическим явлением, то вероятность разглашения конфиденциальных данных может стать грустной реальностью. При этом, случайно совершенный проступок ничуть не оберегает компанию от весьма реальных убытков. Так, в 2012 году 10% сотрудников лишились своих рабочих мест из-за своей невнимательности. Больше всего «замечтавшихся» работников было наказано в банковской сфере, а также в торговых и логистических компаниях, где к защите данных предъявляются особо жесткие требования.

Систематические опоздания, прогулы работы без объяснения причин, некорректное поведение с клиентами и сослуживцами – все это можно объединить под термином «нарушение внутренних правил компании». Эта причина применялась для увольнения сотрудников в 8% случаев. Наиболее щепетильно к вопросам трудового распорядка в этом году относились в сфере обслуживания, в банковском секторе, а также в компаниях, оказывающих страховые услуги. Как видно, увольнения за опоздания не являются самой популярной причиной, однако такие «оплошности» часто становятся последним доводом в вопросе увольнения сотрудника, допустившего более серьезный промах.

Список самых веских причин для увольнения в 2012 году завершают ситуации, когда сотрудники компании вполне осознанно разглашали конфиденциальную информацию, имея при этом вполне меркантильные интересы. В желании поделиться с конкурентами разработками компании были уличены и затем уволены 5% сотрудников. Чаще всего на продаже данных конкурентам попадались сотрудники промышленных, торговых и IT-компаний.

Из представленных данных видно, что, как и в прошлом году, уволенные сотрудники лишались своих мест по абсолютно логичным причинам. Другое дело, что руководителю не всегда удается с первого раза определить степень серьезности проступка своего подчиненного. Поэтому было бы неплохо, чтобы для принятия подобного решения руководитель обладал бы инструментом, способным помочь объективно оценить ситуацию. Как говорится, семь раз отмерь и один раз отрежь, а поставить подпись в приказе об увольнении – это дело пары секунд.

14 мар. 2013 г.

Источники 83% кибератак на инфосети США находятся внутри страны

Источники 83% кибератак на информационные сети США находятся внутри страны

Компания Solutionary опубликовала результаты исследований глобальных киберугроз за 2012 год. Согласно результатам исследований, проводившихся командой экспертов компании Solutionary в течение прошлого года, в 83% случаев источники кибератак на информационные системы США находятся внутри страны. Исследователи также утверждают, что достаточно ощутимый вред компаниям США наносят DDOS-атаки. Ликвидация последствий обычной DDOS-атаки обходится компаниям США $6500 (5000 евро) в час. Эта цифра рассчитывалась без учета прибыли, недополученной в результате DDoS-атак. Убытки от атак вредоносов, попадающих на компьютеры компаний, также весьма существенны. Чтобы ослабить атаку и восстановить инфицированные вредоносной программой системы, компаниям требуется до 30 дней, при этом расходы на восстановление превышают $3000 (2300 евро) в день.

В Solutionary утверждают, что чаще всего атакам вредоносов подвергаются информационные системы финансовых учреждений и компаний, работающих в сфере розничных продаж. Программным обеспечением, уязвимости в котором наиболее часто используются хакерами, эксперты Solutionary назвали Java. Согласно отчету, 40% эксплойтов, интегрированных в наборы вредоносных программ, используют именно уязвимости, содержащиеся в Java.
Специалисты Solutionary также отметили тот факт, что большинство антивирусных продуктов и комплексных систем защиты от киберугроз, существующих на сегодняшний день, не достаточно эффективны в борьбе с вредоносными программами. Согласно результатам исследований, более половины проанализированных вредоносных программ способны обойти популярные системы защиты от киберугроз.

Социальная сеть на WiFi-паролях

И не говорите, что это никакого отношения к конкурентной разведке не имеет :)
Социальная сеть на WiFi-паролях

Бывает так, что приходишь в гости к другу — и он сразу говорит пароль от его точки доступа, нормальная дружеская услуга. А что, если собралась целая вечеринка? Распечатать каждому пароль на бумажке? Временно открыть точку доступа для всех или поставить простой пароль? Каждый из этих способов имеет свои недостатки. Разработчики из шведской компании Instabridge предложили альтернативу — они выпустили бесплатное приложение Instabridge (под Android), которое делает обмен паролями удобной и приятной процедурой.
Попросту говоря, вы можете обменяться настройками WiFi со своими друзьями, включая френдов из Facebook, одним нажатием кнопки!

Дальше работать тоже очень удобно: вы можете отключить любого товарища от своего хотспота, легко поменять пароль для всей сети френдов и проч.
Если у вас много друзей, то в любой точке города вы найдёте бесплатный WiFi: точки доступа друзей отображаются на карте, также как и другие бесплатные хотспоты в округе.

Отличная идея для проверки дружеских связей: если человек готов поделиться своим интернетом, значит его можно записать в друзья.

11 мар. 2013 г.

WEBконференция по проблемам конкурентной разведки

WEBконференция по проблемам конкурентной разведки
06 апреля 2013 года с 09:00 до 18:00 по московскому времени
ШЕСТЬ экспертов, представляющих РАЗНЫЕ ШКОЛЫ и НАПРАВЛЕНИЯ разведки в бизнесе, в рамках:

I-ой WEBконференции «Разведка в бизнесе: проблемы, возможности, особенности»

выскажутся по наиболее актуальным проблемам организации и ведения специальных исследований в бизнесе.

Кому будет полезным посетить WEBконференцию:

Руководителям компании

Топ-менеджерам

Руководителям подразделений стратегического планирования и развития

Руководителям аналитических служб и подразделений

Руководителям службы маркетинга

Специалистам аналитических подразделений


Темы докладов:
Д. Золотухин: «Конкурентная разведка как элемент стратегического развития и корпоративной культуры компании»
Д. Петряшов: «Источники информации для КР и программное обеспечение для работы с ними»
А. Масалович: «Построение малобюджетной системы раннего обнаружения и предупреждения угроз бизнесу, репутации и устойчивому развитию методами конкурентной разведки»
Е. Ларина: «Кадровая работа и бизнес-разведка. Ресурсы, инструменты, методики»
И. Нежданов: «Социальные сети как источник информации для конкурентной разведки»
Г. Лемке: «Проблемы идентификации целей (объектов изучения) в разведке»
Более подробную информацию и программу конференции Вы можете посмотреть – ЗДЕСЬ

7 мар. 2013 г.

В Испании откроется новый центр промышленной кибербезопасности

В Испании откроется новый центр промышленной кибербезопасности

В Испании планируется открытие нового промышленного центра кибербезопасности (Centro de Ciberseguridad Industrial, CCI), главным заданием которого станет улучшение средств защиты в киберпространстве.

Согласно заявлению, сделанному представителями CCI, испанские ИБ-эксперты центра, который откроется в июне текущего года, будут применять ряд технологий и процессов, предназначенных для управления рисками в киберпространстве, связанными с процессом управления, хранения и передачи информации, используемой промышленными инфраструктурами. Они также считают, что центр станет ключевым объектом в испанском обществе и экономике.

Основатели CCI, Сэмюэль Линарес (Samuel Linares), Игнасио Паредес (Ignacio Paredes) и Хосе Вальенте (Jose Valiente), заявили, что для нормального предоставления услуг необходимо обеспечить деятельность некоторых промышленных систем, чему будут способствовать информационные технологии.

На текущий момент промышленные системы являются главной целью кибертерроризма. Более того, киберпреступники, которые ускорили развитие кибероружия, сосредоточились на использовании уязвимостей в системах управления промышленными процессами.

Главной задачей CCI станет обмен информацией и развитие передовой практики для улучшения средств защиты в киберпространстве. С этой целью планируется в течение 2013 года выпустить пять документов, среди которых будут «Дорожная карта кибербезопасности Испании», «Текущее состояние промышленной кибербезопасности в Испании» и «Шаблон требований к поставщикам услуг касательно кибербезопасности».

Помимо прочего, в текущем году в CCI намерены организовать четыре события под названием «Голос промышленности» и первый саммит «Industrial Cybersecurity Ibero-American Summit».

4 мар. 2013 г.

Политолог: интернет — война образов, но цели те же — захват чужих территорий

Политолог: интернет — война образов, но цели те же — захват чужих территорий

Как Интернет позволяет манипулировать обществом, подталкивая его к революциям и государственным переворотам? Беседа с политологом Нормундом Гростиньшем.


…Этот трогательный интернет–дневник юной девушки в эпоху иранской революции, наверное, войдет в мировую историю манипуляций. Вот она боится идти на площадь. Но идти надо — и первый шаг сделан. И снова — страх и сомнения. Потому что речь идет о жизни. И она идет. И, наконец, последняя запись — за которой следят уже сотни тысяч человек (так искренне хороши и признательны ее слова) — "Снова ухожу на площадь!" И вдруг — чужой стиль. Как будто в обычном письме написано чужой рукой, а пишет старшая сестра: "Она погибла…"

Потом станет известно, что эту страничку в "Фейсбуке" вел какой–то 40–летний мужчина из Западной Европы. Но это потом. А в тот момент, прочитав: "Она погибла…", тысячи, а может быть, десятки тысяч пошли на поле боя, чтобы, как положено, взять знамя из рук павшего знаменосца, ведь это война…

Интернет — война образов. Эта война проходит не "по Клаузевицу". Но цели ее те же, что у обычной войны: установление марионеточного правительства, захват чужих ресурсов, территорий. По каким правилам идут бои в Интернете и кто солдаты этой войны? Об этом мы беседуем с политологом, директором Института будущего Латвии, евроскептиком Нормундом ГРОСТИНЬШЕМ.

— Хиллари Клинтон, еще находясь в должности госсекретаря, заявила, что Сенатом США выделена огромная сумма на создание в Интернете убедительных образов людей, чтобы потом от имени этих выдуманных людей можно было бы проводить работу с общественным мнением… Что это за киберактивисты, где они находятся? Может быть, они сидят где–то на военной базе в Огайо или даже непосредственно здесь, в Риге?

— Это зависит от поставленных целей. Но я полностью уверен, что в политике любой страны, где есть Интернет, применяются ложные образы, причем делается это на регулярной основе — как в Штатах, так и у нас.

В 2009 году со мной произошел смешной эпизод. Мои знакомые из конкурирующей партии по дружбе сказали мне: "Ну что ты там пишешь комментарии в Интернете, посмотри, как это делается, это же индустрия!" И показали, как у них в офисе сидят люди — и за каждый анонимный пост или написанный от чужого имени отклик на Delfi получают по 20 сантимов. Происхождение этого комментария или распечаткой, или скриншотом потом доказывается…

Поскольку у нас уже не "жирные" годы, то я думаю, что ставка сейчас в Латвии, наверное, где–то 2 сантима за комментарий. Но в целом, я думаю, эта сумма, которая выделяется на создание общественного мнения в Интернете, исчисляется миллионами. Просто у нас в Латвии рабочая сила подешевела. А в США, скажем, зарплаты другие, как и в Евросоюзе. Конечно, особенно везет тому, кто получает доступ к бюджету Соединенных Штатов, это не сравнить с бюджетом Латвии. И откаты, значит, тоже другие.

В том, что мы услышали от Хиллари Клинтон, ничего особенного нет. Буквально на днях Евросоюз обнародовал, что выделено финансирование — 2 миллиона евро — на то, чтобы отслеживать в Интернете евроскептиков. И, значит, бороться с ними…

Интернет–патруль

— А как вам кажется, какими методами будет осуществляться эта борьба, на что именно выделены эти деньги?

— Выступавший от Великобритании депутат назвал это патрулированием. То есть Европарламент выделил 2 миллиона евро на патрулирование в Интернете, цель которого — как бы предоставлять справедливую, объективную информацию о Евросоюзе. При том, что сами представители Евросоюза очень часто предоставляют обществу ложную информацию. Перед введением евро они нам говорят: цены не вырастут или вырастут очень несущественно. И Сандра Калниете получит там опять какие–то деньги и опять наговорит нам что–то здесь: она депутат Европарламента, она же имеет более высокую трибуну, чем я, рядовой евроскептик. И если она выходит на эту высокую трибуну и говорит о том, что цены не вырастут, а я опять, как когда–то перед еврореферендумом, буду раскидывать листовки о том, что цены удвоятся, — кому поверят?

— Вы знаете, а может быть, на этот раз — вам. Потому что ситуация изменилась…

— Конечно, сейчас очень боятся роста числа евроскептиков. Поскольку Евросоюз становится все более федеральным, иллюзий по поводу экономики ЕС становится все меньше. 26 миллионов безработных! И соответственно Европарламент выделяет сейчас эти 2 миллиона на пропаганду и контрпропаганду.

— Скажите, а кто будет "патрулировать" в Интернете на эти 2 миллиона? Евроскептикам будут оппонировать какие–то официальные лица или это будут такие же подставные "тролли" по 2 сантима?

— Я думаю, что "троллей" по 2 сантима, конечно, будет большинство. И они будут применять стандартный арсенал. То есть поливать евроскептиков грязью, ругаться нецензурными словечками, чтобы человеку вообще было неприятно в Интернет соваться со своей правдой.

Допустим, выделяется финансирование на продвижение определенных внешнеполитических целей. Например, склонить общественное мнение Латвии к поддержке нападения на Ирак. Когда шла дискуссия по вопросу, посылать ли Латвии своих солдат в Ирак вслед за американцами, в 6 часов утра (!) появились ребята в Интернете на Delfi, которые на хорошем латышском языке ругали тех, кто был "против", и хвалили тех, кто был "за". Притом эти ребята в приступе откровенности писали, что прошлый раз в двух километрах от их дома упала ракета, выпущенная Саддамом Хусейном; поэтому, конечно, Саддам — сволочь… И эти ребята как бы из Риги пишут. Наши, местные. Я понимаю, что Саддам Хусейн, конечно, стрелял ракетами по Израилю, и Израиль стрелял по нему, но на территорию Латвии они точно не попадали… В данном случае определить место, где живет человек, написавший такой комментарий, нетрудно…

Вначале было Слово

— Мы не раз присматривались к комментариям, которые написаны как бы от имени разных людей, — и становилось ясно, что пишет–то один и тот же человек. По стилистике хорошо видно! А какого типа это люди, от них требуется какое–то образование, умение писать?

— Не уверен. Я думаю, что скорее всего есть какие–то образованные господа, товарищи, которые дают установки или даже сам текст, — а потом уже сидят полуроботы, которые в рамках поставленного задания худо–бедно делают то, что им сказано…

— В последнее время все более популярной в новостях и комментариях становится ссылка на общественное мнение из Интернета как на некую объективность. Как вы считаете: а можно ли по–прежнему доверять общественному мнению в Интернете? Существуют ли еще оно?

— Здесь все очень просто. Если есть заказ — значит, делается такое мнение, какое надо. Если просто поставлен нейтральный счетчик голосов и заказа никакого нет — значит, будет что–то похожее на правду. Скажем, существует какая–то страница для рыболовов — и проводится голосование: кого они поймали больше: щук или карася? Исходя из 200 посетителей этой странички и будет сделан вывод, и это будет действительно правда.

А если речь идет о политике и есть постоянный заказ — допустим, на любовь к Евросоюзу, — тогда мы этот заказ и увидим в политических рейтингах. Я помню, как в 2001 году менее половины населения Латвии поддерживало вступление в НАТО. На это указало американское посольство, и наше Министерство обороны заказало новый рейтинг — и поддержка населения чудесным образом мгновенно выросла!

Фальшивый профиль

— А какой, по–вашему, процент в Интернете составляют честные, реально написанные высказывания, размышления, комментарии, и какой процент — проплачен?

— Настоящих — меньшинство. То есть если это серьезный заказ — туда будет вброшено столько средств, чтобы ситуация изменилась до нужного уровня. Скажем, была 1 тысяча комментариев "против" — значит, будут проплачены 2 тысячи комментариев "за". Если было 10 тысяч против Евросоюза — будут проплачены 20 тысяч "за". Реальность не имеет никакого значения, пропорция определяется заказчиком. Заказчик говорит: "Надо, чтобы введение евро поддержали две трети населения". И это будет сделано… Даже если один миллион жителей Латвии выступит против введения евро, то у нас будет еще 2 миллиона жителей, которые выступят "за". Это ничего, что у нас получится 3 миллиона жителей в стране… — я шучу, но это будет сделано любой ценой.

— Известно, что какой–то человек открыл в "Твиттере" страничку от имени кардинала Пуятса, где стал высказывать от его имени различные мнения. Суд встал на сторону церкви. Но на второй день страничка снова появилась — то есть закрыть ее невозможно. Такая же история произошла с Дмитрием Медведевым, причем когда он был президентом: тоже кто–то от его имени открыл страничку, и, чтобы ее закрыть, ему пришлось обращаться с просьбой в Америку. Но это кардинал и президент, а что говорить о простых смертных…

— Конечно, в Интернете есть возможность устраивать разборки на частном уровне. Но в случае с католической церковью или Медведевым — я думаю, это уже было на уровне государственной политики. Точнее, межгосударственной. Были зафиксированы случаи, когда, скажем, из американских компьютеров вносили в "Википедию" исправление информации про иранского президента. Это было зафиксировано самой "Википедией". То отслеживают интернет–адреса, и из компьютера ЦРУ файл Ахмадинежада доработали. Вписали что–то такое, чтобы он выглядел несерьезным, смешным. В общем, такое негативное влияние на имидж.

— А как бы вы охарактеризовали ту группу, которая попадает под черный пиар в Интернете?

— Любой противник того, кто платит. То есть это может быть противник политической партии, в том числе и русский блогер, который не устраивает одну из сторон. Допустим, он симпатизирует русской партии номер 1, тогда партия номер 2 может выставить против него своих сотрудников… Что же касается Евросоюза и его противников, то тут надо понимать, что деньги есть только у одной стороны. И нам лезть на поле анонимных комментариев уже бессмысленно, потому что деньги и ресурсы — несравнимые. Поэтому я комментарии уже и не читаю, и не пишу.

Был такой случай. В январе 2009 года я подал заявление на проведение демонстрации. Но разрешение не хотели давать. И на суде использовали аргумент: поскольку, мол, в Интернете были комментарии, что могут произойти беспорядки, то мне надо в проведении митинга отказать. То есть использовали комментарии в Интернете, которые скорее всего сами и написали! И никто из тех, кто писал эти агрессивные комментарии, в итоге найдены не были…

Паутина друзей

— Мы начинали нашу беседу именно с того, что Хиллари Клинтон выделила деньги на людей, которые будут в Интернете создавать ложные образы, вести там активное общение — и таким образом работать над формированием общественного мнения. В социальных сетях — "Фейсбуке" или "Твиттере" — действительно регулярно встречается такая группа молодых людей, у них классная биография, стильный имидж — и у них обычно несколько тысяч друзей, и просто грех не взять такого человека к себе в друзья! А дальше к тебе на ленту начинают приходить небольшие тексты, статьи, комментарии, идеологически четко выдержанные. Например, во время предвыборной кампании Путина эти стильные друзья просто гнали толпу на Болотную площадь. Возможно, там были и реальные люди, с реальными фотографиями, а возможно, абсолютно нереальные…

— Могло быть и то, и другое. Уровень развития технологий современной цивилизации позволяет запрограммировать эти имиджи в компьютере — и один сотрудник может управлять, я думаю, сотнями таких фальшивых профилей.

— Вот как…

— В чем преимущество американцев — они перешли на следующую технологическую ступень. Это позволяет им управлять даже не сотнями, а десятками тысяч таких профилей! У них, допустим, есть балтийская группа, иранская, афганская, российская… И, скажем, дается задание — и в каждом случае чуть–чуть меняется контекст. И все это идет уже "автоматом".

— То есть творческий человек нужен один, остальные — десятки, сотни исполнителей?

— Да, при этом можно сэкономить на исполнителях. И утечки информации тоже не будет — потому что виртуальный профиль не болтает: кто ему и что заказал. То есть через десять лет он не придет с мемуарами и не скажет, что Хиллари лично мне заказала вот это, вот это и вот это за такую–то сумму. Виртуальные профили — это просто сервис, это не свидетель, его даже убивать не надо, его просто стирают.

— Получается, что обычный человек, заходя в социальную сеть, оказывается в паутине — и по ниточкам переходит от одного виртуального "тролля" к другому. Ничего не подозревающие люди берут этих "троллей" в друзья…

— И эта сеть очень важна! Бывает, что оперативно происходит вброс очень липкой информации. Например, если ситуация напряженная, происходит какое–то драматическое событие — тогда по этой сети, по этой паутине можно влить слух — это серьезная и долгоиграющая вещь. Эти провокации долго действуют.

Нет у революции конца

— Когда начинались революции в арабских странах, то появилось мнение, что это — победа социальных сетей: сети их породили, организовали… Когда в Белоруссии были флешмобы, то скоро выяснилось, что люди, организующие на это молодежь через социальные сети, сами находятся не в Белоруссии, а в Польше… Как вам кажется: в состоянии Интернет, его манипуляции обществом довести страну до революции? Выполнять серьезные геополитические задачи?

— Интернет — это вспомогательное средство влияния, как, скажем, любое другое СМИ. Как листовка, телевидение. То есть он может помочь мобилизовать массы в нужном направлении. При условии, что имеется взрывоопасная ситуация, или, скажем, ее можно при совпадении удачных параметров сделать такой. Например, "оранжевая революция" на Украине. Она больше делалась через телевидение, чем через Интернет. Но все–таки Интернет тоже был задействован. Так что его можно использовать как сильный вспомогательный ресурс. Сильный, потому что действительно он идет наравне с телевидением, и есть много людей, которые уже телевизор не смотрят, а используют Интернет.

Но дальше все зависит от объективной ситуации. Скажем, в Египте ситуация была взрывоопасная — и власть не справилась. Хотя беспорядки начались, заметим, все–таки не с "Фейсбука", а со взрыва в христианской церкви. Христианское меньшинство было спровоцировано, пошли протесты христиан, и только после этого "включился" Интернет. То есть ситуация изначально была взрывоопасной. И египетская власть с этим не справилась, а в Белоруссии власть справилась. Молодцы!

— А может быть, общение в социальных сетях с "друзьями" — такими продвинутыми, классными — настраивает человека на более доверительный лад? Сейчас часто можно услышать, что Интернету люди доверяют больше, чем телевидению. И когда друзья говорят: "Сегодня мы нарежем белых ленточек, а завтра наша компания идет на площадь", — поневоле этому поддаешься…

— Здесь иерархия очень простая. Пока Интернет был еще не так развит, на курсах политиков учили, что самое эффективное — это личная встреча. Но людей — миллионы, поэтому личную встречу с каждым вы провести не сможете. Поэтому следующее по эффективности — телевидение, затем — газеты, далее — листовка… Если замеры сейчас показывают, что Интернет выше телевидения, — значит, он выдвинулся на второе место после личной встречи по эффективности воздействия на общественное мнение…

2 мар. 2013 г.

Готова ли Россия к кибервойне

Готова ли Россия к кибервойне

Информационная война или, как ее называют на западе, кибервойна идет полным ходом. Если кто то еще месяц назад сомневался в этом, то недавние «обмены ударами» между США и Китаем расставили всё на свои места. Интернет стал еще одним театром военных действий. Причем мы узнаем только отголоски кибервойны. Утечки секретной информации, потеря персональных данных пользователей, дискредитация паролей – всё это вершина айсберга под названием информационная война.

 Наиболее «яркие» события в области кибервойн

2008 США выделили кибервойска в отдельное управление Пентагона, создали Объединенное КиберКомандование (ОКК), передали в подчинение ОКК все соответствующие образования во всех госструктурах и целиком АНБ, создали инфраструктуру из четырех суперкомпьютерных кластеров, способных четыре раза сархивировать весь интернет и вскрыть 128битный пароль в течении 4 часов.
2012 США ранее законодательно и утвердили право применения вооруженной силы в ответ на кибератаки.
2012 США отказались подписать новый договор, регламентирующий право всех государств заниматься управлением Интернета.
2012-2013 Выявлено целое семейство вредоносных программ, которые явно созданы косструктурами со вполне конкретными целями.
2013 США обвинило Китай в кибератаке на экономическую и военную инфраструктуру Соединенных Штатов. Было названо подразделение Китайской армии, которое непосредственно занимается кибервойнами APT1. Причем, основываясь на докладе Mandiant, администрация Обамы утверждает, что это происходит как минимум с 2004 года. Причем если в начале всё сводилось к воровству информации, то сейчас информацию не только воруют, но и изменяют, мало того – упор делается на попытки получить доступ к управлению ключевыми узлами инфраструктуры как экономической , так и военной.
2013 Китай обвинил США в кибератаках на инфраструктуры КНР.
Госструктуры, отвечающие за кибербезопасность страны, созданы в США, Великобритании, Германии, Японии, Австралии, Китае, Индии, Иране, КНДР, КНР. Возможно где то еще.

 Что в США с кибервойной

США, как создатель и фактический «контролер» интернета, вполне естественно держит лидируюшие позиции в области кибервойн (информационных войн). Киберкомандование США, если судить по открытым источникам, самое крупное, самое разветвленное, имеющее самую мощную инфраструктуру и правовое обеспечение из всех.
Вот только краткое перечисление некоторых «показателей»:
Численность самого ОКК (Cyber Command) – 4900 человек. И это только само командование, без сотрудников информационных кластеров, без сотрудников лабораторий и технических центров.
Бюджет ОКК за 2012 год – 2,4 млрд USD.
Объединенный оперативный центр ОКК (US Cyber Command Joint Operations Center — USCYBERCOM JOC), размещен на новой территории в районе Форт-Мид получил кодовое название «Объект-М» (Site-M). Площадь 19000 кв.м. стоимость объекта 119 млн долл.
Для исследований и для разработки решений в интересах ОКК используются возможности сразу нескольких организаций — DARPA, IARPA и ARL.

Некоторая информация о созданных и используемых ОКК системах:
В 2012 году DARPA запустило программу под кодовым названием «Plan X». Целью проекта «Plan X» является «создание революционных технологий, которые позволят понимать, планировать и управлять информвойной в режиме реального времени, в крупных масштабах, в динамичных сетевых инфраструктурах». Здесь имеется ввиду и кибервойны (нанесение ущерба программам и технике) и инфовойны (манипулирование людьми).

С 2001 году эксплуатируется система «Знания информации о терроризме» (Terrorism Information Awareness — TIA), который позволяет на основе больших объемов не связанной информации в различных базах данных (в т.ч. и в соцсетях) выявить группу  лиц, готовящихся совершить террористический акт на территории США. В 2010 году TIA расширена системой Integrated Crisis Warning System (ICEWS ) — информационная интегрированная система раннего предупреждения о возникновении кризисных ситуаций. Система ICEWS предназначена для мониторинга, оценки и выделения основных индикаторов, указывающих на нарастание социальной напряженности в обществе. Основным источником информации для системы являются соцсети. С 2011 года TIA расширена системой Anomaly Detection at Multiple Scales, которая предназначена для  выявления аномальных процессов, происходящих в обществе, наблюдения за неадекватным поведением отдельных индивидуумов и групп людей.

В июне 2012 года по заказу DARPA военный подрядчик Raytheon BBN Technologies создал компьютерную систему, которая автоматически составляет досье на граждан и организации, собирая информацию из открытых источников (социальных сетей, форумов, чатов, блогов …).

С 2010 г. Используется система Surrogate Subjugation (разработка компании Visual Purple), предусматривающего создание системы автоматизированного мониторинга социальных сетей, чатов и тематических форумов и активной работы на них с целью оказания необходимого влияния на аудиторию. Система создает виртуальную копию человека (так называемый «суррогат»), участвующего в онлайн-обсуждениях определенной темы. В каждом конкретном случае при регистрации «суррогата» на форумах в его профиле указывается специально подобранная биографическая легенда, политико-экономические взгляды, а также круг интересов и увлечений. Все эти сведения призваны оказывать определенное воздействие на отношение участников интернет-общения к «суррогату» и его высказываниям, а также влиять на смысловой характер и политическую окраску генерируемых ответов и комментариев.

С начала 2011 года тестируется система SMISC (Social Media in Strategic Communication)(в переводе «социальные медиа в стратегической коммуникации»), которая отслеживает все политические дискуссии и устанавливает является ли это случайный продукт коллективного разума или пропагандистская операция со стороны враждебной нации или группы. Проект уникальный тем, что в нем поставлена задача революционного прорыва в использовании сетевых технологий для контроля и управления обществом.

Что у нас

Не так давно принято решение о создании структуры, которая займется поиском и финансированием прорывных технологий. На правительственном уровне появилось осознание необходимости уделить больше внимания проблемам кибербезопасности страны. Собственно всё. Остальное досужие рассуждения.

Зато фактов проблем с информационной безопасностью достаточно. Одно хождение «серых» бах данных чего стоит. Регулярные утечки персональных данных. Да и не давний инцидент с модификацией данных в базе ФНС явно указывает на серьезные проблемы с безопасностью информационных систем. Этот инцидент  имеет смысл разобрать поподробнее. По утверждением представителей ФНС не санкционированная модификация данных произошла в процессе обмена данными баз ФНС и ФМС. Это значит, что проблемными могут оказаться информационные системы обеих структур. У ФМС по тому, что выдали за достоверную не корректную информацию и нет алгоритма верификации данных. Ведь если «кривыми» оказались тысячи записей, то это должно было стать сигналом для лиц, управляющих информсистемой.  У ФНС по тому, что система не заметила массовую модификацию данных, а позднее долго не смогли отследить где произошла модификация и восстановить данные. Мало того – сам факт сбоя обнаружили пользователи, когда увидели что они уже вовсе не учредители своих компаний. Назвать этот сбой «вселенской» проблемой – явное преувеличение. Несколько тысяч человек вдруг обнаружили, что их имущество принадлежит вовсе не им. Чего тут «вселенского». А есть уверенность что только «несколько тысяч»? А есть уверенность, что только в ФИО учредителей? А есть уверенность, что данные модифицированы ТОЛЬКО в БД ФНС, а не и в базах других ведомств, учавствующих в информационном обмене? А есть уверенность что это технический сбой, а не чей то злой умысел? Нет такой уверенности.  Так что проблема, конечно же не «вселенского», но как минимум государственного масштаба.

Но и это еще не всё. Интересен вопрос кто (какая организация) создавало такие замечательные информационные решения для ФНС и ФМС? Решения, в которых нет обычных для критических инфраструктур двойной проверки достоверности, дублирования процессов, логирования действий и регулярного (как минимум ежедневного, архивирования данных. В каких еще госструктурах стоят информационные системы созданные теми же организациями? Откуда еще ждать «неожиданностей» не вселенского масштаба? К каким сюрпризам в виде налогов, штрафов и т.п. готовиться налогоплательщикам, за чей счет эти системы сделаны?

Будьте бдительны! Новый вид мошенничества в Интернете

Будьте бдительны! Новый вид мошенничества в Интернете 

Мошенники были среди людей во все времена с тех пор, как в качестве эквивалента обменных операций стали использоваться деньги. Со временем, с развитием информационно-коммуникационных технологий, мошенничество начало уходить с улиц и из офисных кабинетов во Всемирную паутину. Регулярно фиксируются случаи нечестного «отъема» денежных средств граждан посредством сети Интернет, впрочем, как показывает практика, довольно часто финансовых потерь можно было бы избежать, если бы пользователи проявили должный уровень бдительности.
 
Мнимый «рекрутинговый» сайт
 
Об одном из таких случаев стало известно на днях. По сообщению украинского портала «Дело», специалистам «Лаборатории Касперского» удалось выявить сеть поддельных сайтов, маскирующихся под порталы по поиску работы, которая действует по известному принципу так называемого «фишинга». Суть мошенничества, по данным антивирусной компании, состоит в том, что мошенники рассылают мнимые сообщения лицам, заинтересованным в новой вакансии. Найти адреса таких людей, если задаться целью, довольно несложно, достаточно лишь проанализировать базу данных реальных порталов по трудоустройству.
 
Мошенники начинают, в буквальном смысле слова, «бомбардировку» своих потенциальных жертв сообщениями, среди которых имеются мнимые письма от ряда известных порталов по трудоустройству, в частности, «HeadHunter» и целого ряда других. Люди, которые довольно долгое время находились в поиске, вполне очевидно, заинтересуются объявлением от столь солидного кадрового портала, в котором говорится о том, что к кандидатуре соискателя нового рабочего места проявлен интерес. При этом, особых подробностей в отношении возможного характера будущей работы, в тексте не содержится, вместе с тем, в теле письма находится ссылка, по которой «клиенту» предлагается перейти для выяснения всех подробностей и получения дальнейших инструкций.
 
Данная ссылка ведет, как уже удалось выяснить, на поддельные страницы в Интернете, на которых посетителям предлагается зарегистрироваться, подписавшись на рассылку информации на собственные мобильные телефоны. При этом, в самом низу страницы, очень мелким почерком, а порой и шрифтом, по цвету идентичным самой странице, содержится сообщение о том, что «поставщик услуги» имеет право на снятие средств с мобильного телефона, номер которого введен при регистрации, а сам «клиент» подтверждает свое согласие на это, зарегистрировавшись на портале для получение смс-рассылок об имеющихся вакансиях.
 
Банковские сайты также подделывают
 
Впрочем, как отмечают аналитики раздела «Интернет» журнала «Биржевой лидер», это лишь один из известных способов мошенничества в сети, получивших известность в последнее время. Одной из наиболее уязвимых сфер с развитием Интернет-банкинга, стали специализированные порталы финансовых учреждений.
 
Известен случай, имевший место чуть более года назад в России, где мошенникам удалось подделать страницы банкинга российского Сбербанка. Примечательно, что сделано это было на очень высоком техническом уровне. Как поведал на форуме портала «Банки.Ру» один из пользователей, ставших жертвой мошенников, адрес сайта начинался с «httpS», что подразумевает дополнительные степени защиты конфиденциальной информации, и на необходимость наличия последней буквы обращают внимание эксперты, дающие рекомендации о том, как не попасться на удочку мошенникам. Дизайн сайта был идентичен страницы интернет-банкинга Сбербанка России, в связи с чем клиент не заподозрил поначалу ничего неладного.
 
На момент происходящего на банковской карте жертвы находилось 400 тысяч рублей, однако, после того, как он ввел логин и пароль, на странице появилась информация о том, что будут проводиться технические работы и возможно получение «ложных сообщений». В самом деле, почти сразу после этого ему на мобильный телефон пришли три сообщения о переводе 99 тысяч рублей на счета физлиц, при этом, тут же позвонил человек, представившийся сотрудником банка, который сообщил, что для того, чтобы отменить операции, нужно зайти на сайт и ввести одноразовый пароль.
 
Система была подстроена таким образом, что жертва, не имея о том малейшего понятия, передавала мошенникам логин и пароли при их вводе на ложной странице, при этом, сами преступники имели доступ к персональным данным клиента, войдя на его реальную страницу.

1 мар. 2013 г.

В Подмосковье вирус отключил комплексы видеофиксации на дорогах

В Подмосковье вирус отключил комплексы видеофиксации на дорогах

Как сообщают «Известия», вредоносная программа, внедренная в систему видеофиксации дорожного движения в Подмосковье, привела к массовому отключению комплексов «Стрелка-СТ» на всех ключевых трассах области.

По мнению экспертов, отключение системы может быть следствием недобросовестной конкуренции на рынке предоставления подобных услуг, в связи с тем, что компания «СК Регион», которая с 2010 года единолично предоставляла государству подобные услуги, проиграла многомиллионный госконтракт.

В результате внедрения вируса, обнаруженного «Лабораторией Касперского», система видеофиксации движения на дорогах Подмосковья была выведена из строя еще в начале текущего месяца, что принесло убытки бюджету области в размере 50 млн рублей.

Кроме того, как оказалось после внутреннего расследования Минтранса, подрядчик ЗАО «ИнтехГеоТранс» намеревался расторгнуть госконтракт. Такое решение было вызвано тем, что в  текущем году обслуживание камер станет более чем затратным, поскольку предыдущий оператор практически забросил их поддержку. Так, из 144 комплексов «Стрелка-СТ» 13 вообще не подключены к электропитанию, на большинстве камер загрязнены стекла объективов, а на металлических элементах конструкции имеются следы коррозии. Кроме того, на жестком диске одного из комплексов было обнаружено вредоносное ПО.

«Было обнаружено четыре различных вредоносных программы в 130 файлах», - заключили эксперты ЛК, отметив, что «система перезаряжалась по сети», а после активации вирусы соединялись с сервером злоумышленников и выполняли полученные от него команды.
По данным представителей Управления ГИБДД по Московской области, в настоящий момент расследование инцидента продолжается. Однако в ведомстве считают, что выведение оборудования из строя является следствием недобросовестной конкуренции. «Группа лиц, входящих в одну организацию, стремится доказать, что только они способны обслуживать «Стрелки-СТ», - подытожили в управлении.

Количество утечек информации в госсекторе продолжает расти

Конечно же аналогичные проблемы у нас в России смотрятся не столь масштабно. Но складывается впечатление, что мы просто на просто не знаем о большей части проблем. В этом случае ситуация куда хуже, чем мы думаем. А уж примеры того как "эффективно" работают самодельные информационные системы в ФНС и ФМС и вовсе приводят к не утешительным выводам. Только задумайтесь - после "взаимодействия" информационной системы ФМС с информационной системой ФНС произошла массовая, не санкционированная модификация данных. Это по официальным данным, а чиновники всегда стараются скрыть истинное положение их промахов. Зафиксировал это человек не имеющий отношения к системе. А если бы он не заметил? Так и осталось бы на всегда? - а потом та же ФНС выставляла бы штрафы ничего не подозревающим гражданам....  В общем грустно. Нужно что то менять в консерватории.


Количество утечек информации в госсекторе продолжает расти

Александр Панасенко

Аналитический Центр InfoWatch представил очередное ежегодное глобальное исследование утечек информации, зарегистрированных и обнародованных в СМИ за 2012 год. По данным аналитиков, в 2012 году было скомпрометировано более 1,8 млрд. записей, в том числе финансовые и персональные данные. В СМИ было обнародовано 934 случая утечки конфиденциальных данных, что на 16% превышает показатель прошлого года, только прямые потери компаний, которые были опубликованы в открытых источниках, составили более 37,8 млн. долларов.

«Следует отдавать себе отчет в том, что финансовые потери, которые обнародуют компании вследствие утечки данных – это капля в море от реальных убытков, которые ежедневно несет бизнес, – комментирует результаты исследования Татьяна Белей, директор по маркетингу компании InfoWatch. – В последнее время наблюдается положительная динамика по обнародованию в СМИ информации об утечках ценной информации, но есть основания полагать, что число «публичных» инцидентов составляет не более 3-5% от их реального количества, а финансовые убытки указывает еще меньшее количество компаний. Если учитывать все эти факты, то десятки миллионов долларов потерь выливаются в совершенно фантастические суммы – десятки миллиардов».

Аналитики InfoWatch отмечают, что при подсчете совокупных потерь необходимо учитывать упущенную прибыль в результате случившегося инцидента, затраты на ликвидацию последствий утечек и судебные разбирательства, компенсационные выплаты и т.д. Сложно рассчитать и оценить все затраты, которые могут возникнуть в результате криминальных действий сотрудников, таких как сговоры, шантаж или мошенничество, а также связанных с хищением и распространением конфиденциальной информации, например, банковской тайны, коммерческой и финансовой информации.

Внедрение средств защиты повлияло на соотношение случайных и умышленных утечек, так как имеющиеся на рынке средства и методы более эффективны в отношении именно случайных утечек, нежели умышленных. Согласно аналитическому отчету, процент случайных утечек снижается – в 2012 году доля случайных утечек составила всего 38%, а доля злонамеренных утечек растет – 46%. Первое место по типу утечек по-прежнему занимают персональные данные – 89,4% (92,4% в 2011 году). Ликвидные персональные данные интересны широкому кругу злоумышленников, так как их можно сбыть на черном рынке, поэтому подобные утечки имеют массовый характер и базы с персональными данными могут быть проданы широкому кругу покупателей.

При этом коммерческая или государственная тайны обычно утекают «на заказ» несмотря на то, что эти организации серьезно подходят к защите информации и стараются соответствовать требованиям законов и стандартов. Если рассматривать соотношение утечек в разрезе «тип организации», то в 2012 году доля коммерческих организаций составила 41% и уменьшилась на 5% по сравнению с прошлым годом, доля образовательных учреждений сократилась практически  вполовину, составив 16%. Откровенно плохо защищаются государственные учреждения, где количество инцидентов, связанных с утечкой информации, составило 29%, показав существенный прирост по сравнению с прошлым годом.

2012 год можно назвать годом утечек в государственных компаниях. Увеличение доли госструктур в распределении источников утечек по типу организации примечательно и говорит о недостаточном внимании к проблемам защиты информации в госсекторе. Вторая причина еще более очевидна – массовое использование мобильных устройств (смартфоны, ноутбуки, планшеты), к которому службы информационной безопасности государственных и муниципальных организаций по всему миру оказались явно не готовы.

«Согласно наблюдениям аналитиков InfoWatch, в минувшем году государственные компании оказались в «лидерах» по динамике роста утечек конфиденциальной информации, – говорит Наталья Касперская, глава Группы компаний InfoWatch. – Эта тенденция свидетельствуют о том, что уровень информационной безопасности в госсекторе пока недостаточно высок. Защите информации в госструктурах необходимо уделять повышенное внимание ввиду наличия в данных организациях информации высокой государственной важности, как то государственная тайна, секретные стратегические сведения и т.д., а также колоссального объема обращающихся здесь персональных данных. В особенности это актуально для России, где в настоящее время наблюдается бурное развитие рынка государственных электронных услуг».

Ежегодное исследование Аналитического Центра InfoWatch основывается на собственной базе данных, которая ведется с 2006 года и включает только инциденты, освещенные в СМИ или других открытых источниках. За все годы исследования аналитики впервые столкнулись с неоднородностью картины утечек применительно к различным отраслям. На общем фоне выделяются банки, страховые компании, телеком-операторы, где доля случайных утечек стабильно снижается. Данная картина с небольшими оговорками характеризует практически весь коммерческий сектор. Аналитики связывают это с возрастающей популярностью средств защиты информации и контроля информационных потоков.

Gartner утверждает, что около трети компаний уже используют DLP-системы. Эксперты подчеркивают, что восприятие DLP-систем как программного обеспечения, способного самостоятельно, без усилий со стороны ИБ-служб, бороться с утечками, в корне не верно. И если со случайными утечками DLP действительно справляется, то борьба со злонамеренными требует серьезной консалтинговой составляющей в DLP-проектах на этапе подготовки, внедрения и сопровождения систем, в частности в ходе расследования случившихся инцидентов.

В ближайшее время следует ожидать изменения восприятия и отношения к DLP как со стороны вендоров, так и со стороны клиентов. Как следствие – развитие направления ИБ-консалтинга с последующим повышением культуры информационной безопасности в компаниях-пользователях систем защиты. В этом случае можно прогнозировать уже в течение 3-5 лет снижение «типичных» утечек – случайных и «недорогих» умышленных.

28 февр. 2013 г.

"Обрушение России" - не сказанное

На днях коллеги из "Р-Техно" выявили то, что система учета ФНС работает, мягко говоря, очень криво ("Обрушение России 1" и "Обрушение России 2"). Это выразилось в массовом сбое (противоправном изменении данных), в не способности быстро восстановить данные (нет архивов?), в естественном для чиновников отнекивании и утверждении, что "у них всё под контролем".

Не буду распространяться о бюрократии, тормознутости и прочих особенностях некоторых госструктур. Меня интересуют совсем уж утилитарные моменты. А именно:
- ПОЧЕМУ такой сбой стал возможен в ФНС?
- ПОЧЕМУ ФНС не смогла быстро исправить ситуацию?

А мысли в связи с этим вот какие.

В ФНС хранятся и используются наши персональные данные. К работе с ними достаточно жесткие требования в соответствии с Законом. Значит системы, их обрабатывающие, должны отвечать соответствующим требованиям и быть дублированы, защищены и т.п.. Но спустя неделю чиновник сей уважаемой структуры утверждал, что ничего подобного не было. Он не знал? Надеялся что "пронесет" или "авось само рассосется"? А особенно порадовал ответ "Ведомостям" (это похоже на попытку спрятать голову в песок):

 "Представитель ФМС заявил «Ведомостям», что не может комментировать сбой, случившийся в другом ведомстве — ФНС."

 Если надеялся на "авось" - то хороши у нас чиновники, до сих пор думают что граждане не знакомы с инетом. А вот если не знал, то что же это за система стоит в ФНС? Во сколько эта система обошлась налогоплательщикам? Случайно не в Excele они ведут учет? И не пора ли ФНС потратить еще с пару десятков миллионов бюджетных денег (наших денег) на модернизацию системы? Естественно модернизацию будет делать тот же кто ее создавал изначально. Ну чтоб быть последовательными.

Хакеры атаковали правительственные службы Европы

Хакеры атаковали правительственные службы Европы


Об этом сообщили представители компании "Лаборатория Касперского" и венгерской фирмы CrySyS.
"Это уникальный, новый и необычный тип атаки", - сказал Курт Баумгартнер, ведущий научный сотрудник в сфере безопасности из "Лаборатории Касперского". - Технические характеристики указывает на то, что этот новый тип угрозы ранее не фиксировался".
Целями злоумышленников стали правительственные компьютеры в Чехии, Ирландии, Португалии и Румынии. Хакеры проявили интерес также к объектам на Украине, в Бельгии и США.
Хакеры сумели взломать десятки компьютерных систем благодаря обнаруженной две недели назад бреши в системе безопасности компьютерных программ Adobe Reader и Adobe Acrobat, производимых американской компанией Adobe Systems.
Хакерская программа взлома носит название "MiniDuke".
Своим жертвам преступники высылали зараженные файлы, при помощи которых они могли проводить мониторинг интересующих их компьютерных систем и скачивать нужную информацию.
Для контакта с зараженными компьютерами хакеры использовали необычный способ - Twitter и поисковую систему Google.
По мнению исследователей, уровень профессионализма, проявленный хакерами, указывает на то, что за ними стоит целая правительственная служба, но пока трудно определить, какая именно страна несет ответственность за кибершпионаж.
На прошлой неделе компания Adobe Systems выпустила дополнение к программам для защиты пользователей от "MiniDuke".

26 февр. 2013 г.

"Обрушение" в России началось! Часть №2

Вчерась был первый материал об "эффективности" наших госорганов в плане защиты информации. Вот и продолжение подоспело:

"Обрушение" в России началось! Часть №2


Как было сказано в предыдущей части, мы обратились с заявлениями в органы МВД, ФНС, прокуратуры и следственного комитета, через сайты http://www.gosuslugi.ru и http://www.112.ru.

Теперь, по прошествии определенного времени, можно судить о качестве и скорости работы госорганов посредством интернет. Через сайт госуслуги удалось зарегистрировать заявление в МВД сразу же и получить входящий номер: № 35680155. Из трех обращений в ФНС РФ только через сутки было зарегистрировано одно заявление за входящим № 004158/ЗГ от 21.02.2013г. Прокуратура и Следственный комитет сразу же приняло заявление и присвоило входящие номера (Прокуратура №- 117324 СК № 278723).

25 февраля 2013 МВД в отличие от других госорганов прислало нам ответ, что факты направлены на проверку. Ответ прилагаю.







Не дожидаясь ответа от правоохранительных органов, мы постарались сами связаться с женщиной, чьи данные были указаны в выписке ЕГРЮЛ в качестве нового учредителя/руководителя наших компаний. Узнав, что на нее незаконно перерегистрировали несколько компаний, бедная женщина впала в состояние шока и даже с трудом написала заявление в милицию.





В ходе разговора было установлено, что компании перерегистрированы, действительно на ничего не подозревающего человека. Который спокойно жил, ни кого не трогал, а в итоге оказался втянут в неприятности благодаря халатности в обеспечении информационной безопасности базы ЕГРЮЛ сотрудниками ФНС. Теперь, вместо спокойной жизни ему предстоит общаться со следователями МВД, прокуратуры, следственного комитета и т.п. При этом особо стоит отметить, что пострадавших по аналогичной ситуации может быть очень и очень много.

При попытке прояснить сложившуюся ситуацию, в налоговых органах, нас направили в МИ ФНС России по Централизованной Обработки Данных, тел: 8 (495) 913-07-70, 913-07-60. По их заявлению: о некорректном изменении идентификационных данных учредителей /руководителей они знают. Изменения произошли по большому количеству организаций. «Вы не одни, данный вопрос решается».

При этом по данным СМИ «В пресс-службе ФНС «Руформатору» опровергли информацию о том, что база ЕГЮРЛ была взломана. Источник, хорошо знакомый с работой Службы сообщил, что проблема может быть в качестве данных, предоставляемых ФНС со стороны регистрирующих органов, в данном случае со стороны ФМС.» http://ruformator.ru/novosti/250213/hakery-reydery-vzlomali-fns.

В ходе нашего дальнейшего сбора информации о проблеме, нами был получен документ, которым Федеральная Налоговая служба откровенно прикрывает свой тыл и сваливает вину на Миграционную Службу, которая, по их мнению, ИМЕЕТ ПРАВО РЕДАКТИРОВАТЬ ЕГРЮЛ ФНС.



На основании данного документа, к Федеральной налоговой службе возникает целый ряд вопросов:

  1. Как данные на человека, не имеющего вообще никого отношения к какому-либо бизнесу, попал в базу ЕГРЮЛ?

  2. Каким образом новые паспортные данные, выданные буквально пару дней назад попали в базу ЕГРЮЛ?

  3. Как мог присваиваться Государственный регистрационный номер (ГРН) свидетельствующий о перерегистрации компании, без подачи каких-либо на то документов?

  4. Как данные на учредителя/руководителя могли замениться частично?

  5. Почему миграционная служба имеет доступ и права по редактированию данных базы ЕГРЮЛ?

Правильно ли мы поняли налоговую, что теперь все данные о любых гражданах России, содержащиеся в Миграционной службе, были каким-то образом подставлены в базу ЕГРЮЛ. И ничего не подозревающие люди могут числиться учредителями/руководителями компаний, в том числе мошеннических и однодневок?

23 февр. 2013 г.

Конкурентная разведка, промышленный шпионаж и защита информации

По своей сути конкурентная разведка и защита информации это два антипода , которые жить друг без друга не могут. По тому отчеты компаний, занимающихся расследованиями инцидентов в области защиты информации, являются весьма ценным материалом с точки зрения выявления новых методов поиска и расшифровки «следов жизнедеятельности» пользователей интернета. А уж такие громкие и разоблачительные тем более…

APT1: разоблачение китайской организации, занимавшейся промышленным кибершпионажем
Компания Mandiant вынесла на суд общественности свой детальный отчет, посвященный расследованию большого количества инцидентов, связанных с несанкционнированными проникновениями во внутренние сети различных организаций и их компьютеры по всему миру. Период времени, за который были собраны эти данные, впечатляет — 7 лет. В отчете указывается, что эти случаи имели целью похищение всевозможной конфиденциальной информации этих скомпрометированных организаций, а также были осуществлены одной и той же группой. Mandiant пришла к выводу, что за серией этих атак стоит крупная организация китайского происхождения и сами эти операции по вторжению в частные сети организаций велись под прикрытием китайского правительства и спецслужб на протяжении семи лет (!). Более того, эта организация, на самом деле, является крылом или подразделением Народно-освободительной армии Китая. В нашем посте мы приводим выводы, которые были сделаны Mandiant за семилетний период анализа деятельности этой теневой организации. Детальную версию отчета, включая технические подробности вы можете найти здесь.


Введение
Начиная с 2004 года, компания Mandiant занималась расследованием нарушений в сфере компьютерной безопасности в сотнях организаций по всему миру. Большинство из этих нарушений мы классифицируем как Advanced Persistent Threat, APT. Мы уже публиковали наш отчет об APT в 2010 г., в котором отмечалась наша позиция по поводу происхождения этих атак, она формулировалась как “Китайское правительство могло санкционировать эту шпионскую деятельность, но не существует способа, который бы позволил выяснить степень его причастности к этому делу”. Теперь, три года спустя, мы обладаемым необходимыми доказательствами для того, чтобы изменить наше оценочное мнение. Мы детально проанализировали сотни случаев нарушений, которые имели место быть в компаниях, и пришли к выводу, что киберпреступные группы, которые занимаются этой деятельностью располагаются, в первую очередь, в Китае и Китайское правительство знает о них.
Компания Mandiant продолжает отслеживать десятки групп APT по всему миру, однако этот отчет сосредоточен на наиболее плодовитой из этих групп. Мы назвали эту группу APT1 и она является, на самом деле, одной из более чем двадцати APT-групп, чьи корни находятся в Китае. APT1 представляет из себя организацию, которая осуществляла операции кибершпионажа против компаний обширного диапазона деятельности, причем мы зафиксировали, что эти атаки велись, по крайней мере, с 2006 г. По нашим наблюдениям, эта группа является самой плодовитой в плане количества похищенной ею информации. Масштабы и последствия деятельности группы APT1 впечатляющие.
Активность, которую мы непосредственно наблюдали, возможно, представляет из себя лишь небольшую часть деятельности из той, которую APT1 осуществляли в действительности. Хотя наше исследование не охватывает абсолютно всю деятельность этой организации, мы проанализировали около 150 вторжений в течении 7 лет. Мы также отследили географическое расположение объектов, с которых эти вторжения осуществлялись, их компьютерные системы располагались в Шанхае. Мы раскрыли значительное количество объектов инфраструктуры APT1, с помощью которых осуществлялась вся деятельность, в том числе управление, команды и методы работы (инструмены, тактика). Были выявлены несколько операторов — лиц, непосредственно управлявших этими операциями.
image
Выполненный анализ привел нас к выводу о том, что APT1, скорее всего, спонсируется правительством Китая и, к тому же, является одной из наиболее продвинутых таких компаний. Мы считаем, что APT1 в состоянии вести длительные по времени и обширные по диапазону действий операции по кибершпионажу, в значительной степени потому, что получает прямую поддержку правительства. Мы попытались идентифицировать эту организацию, и пришли к выводу, что подразделение 61398 Народно-освободительной армии Китая (People’s Liberation Army (PLA’s) Unit 61398) похожа на группировку APT1 по своей миссии, возможностям и ресурсам. PLA Unit 61398 также располагается, приблизительно, в той же местности, откуда мы зафиксировали активность APT1.
Ключевые находки
Находка #1
APT1 представляет из себя одно из подразделений Народно-освободительной армии Китая (НОАК) (2nd Bureau of the People’s Liberation army (PLa) General staff Department’s (GsD) 3rd Department (总参三部二局)), которое наиболее широко известно своим военным ведомством Military unit Cover Designator (MuCD) as unit 61398 (61398部队).
  • Природа деятельности этого подразделения 61398 засекречена и является государственной тайной; однако мы полагаем, что эта группа вовлечена в незаконные операции, связанные с проникновением в другие сети или системы.
  • Центральное здание 61398 представляет из себя 12-этажное строение, которое было построено в начале 2007 г.
  • Мы считаем, что в блоке 61398 работают сотни, а, возможно, и тысячи людей.
  • Китайский провайдер China Telecom организовал специальные скоростные коммуникационные линии на основе опто-волоконной инфраструктуры для этого блока, это было сделано во имя национальной безопасности.
  • Mandiant отследил активность APT1 в четырех крупных компьютерных сетях в Шанхае и установил, что две из них обслуживают район базирования подразделения 61398.
Находка #2
Группа APT1 систематически осуществляла кражу сотен терабайт данных у, по крайней мере, 141-й организации, а также продемонстрировала возможности по хищению этих данных из десятков организаций одновременно.
  • Начиная с 2006 г., Mandiant обнаружила, что APT1 скомпрометировала 141 организацию, которые охватывают 20 основных отраслей промышленности.
  • APT1 имеет четко определенную методологию атаки, которая была отточена годами и предназначалась для похищения больших объемов ценной интеллектуальной собственности.
  • Как только группа APT1 получала доступ в сеть жертвы, они время от времени возвращались в эту скомпрометированную сеть, в течении нескольких месяцев или лет и похищала широкий спектр информации интеллектуальной собственности, включая технологические проекты, данные закрытых процессов производства, результаты испытаний, бизнес-планы, электронные письма и т. д.
  • APT1 использует некоторые инструменты и техники, которые мы прежде не наблюдали в арсенале других групп, включая два инструмента, которые предназначены для кражи электронной почты — GETMAIL и MAPIGET.
  • APT1 поддерживают установленный ранее доступ к компьютерным сетям жертв в среднем 356 дней. Самый длинный период времени, на который APT1 смогли получить доступ к скомпрометированной сети был 1764 дня или 4 года и 10 месяцев.
  • Среди других масштабных краж, которые были предприняты APT1, мы наблюдали один случай, при котором было похищено 6,5 терабайт данных у одной организации, в течении 10 месяцев атаки.
  • В первом месяце 2011 г., APT1 успешно скомпрометировали, по крайней мере, 17 новых жертв, которые работали в 10 различных отраслях промышленности.
Находка #3
Целями APT1 были организации из широкого диапазона отраслей промышленности, причем это были страны, в которых основным языком является английский (англо-говорящие).
  • Из 141 одной компании-жертвы APT1, в 87% случаев штаб-квартиры этих компаний находились в англо-говорящих странах.
  • Отрасли промышленности, которые были атакованы через APT1 соответствуют тем отраслям, которые Китай выделил как стратегические для развития, в том числе, четыре из семи стратегически важных отраслей промышленности были выделены Китаем в своем пятилетнем плане.

Находка #4
У APT1 есть обширная инфраструктура, в которую входят компьютерные системы по всему миру.
  • APT1 контролирует тысячи систем, с помощью которых осуществляет несанкционированные вторжения.
  • В последние два года мы наблюдали, что APT1 использует в своей деятельности 937 командных C&C сервера, с которыми связаны 849 различных IP-адресов в 13 странах мира. Большинство из этих 849 адресов были зарегистрированы в Китае (709) и США (109).
  • В течении последних трех лет мы наблюдали, что APT1 использовали доменные имена, которые транслировались в 988 уникальных IP-адресов.
  • За два года (период с Января 2011 до Января 2013) мы подтвердили, что группа APT1 произвела 1905 попыток операций входа (login) на свои серверы, с которых осуществлялись атаки на компании, при этом использовались 832 различных IP-адреса с использованием инструмента Remote Desktop.
  • В последние несколько лет мы зафиксировали 2551 доменное имя, принадлежащее серверам APT1.
Находка #5
Размер инфраструктуры APT1 подразумевает, что она представляет из себя большую организацию с десятками, а может быть и сотнями человеческих операторов.
  • Существующая инфраструктура APT1, по нашим оценкам, включает в себя более 1000 серверов.
  • Учитывая объем, продолжительность и тип атаки, операторы APT1 должны были быть напрямую поддержаны лингвистами, исследователями open source продуктов, авторами вредоносного ПО, экспертами по различным отраслям; эти люди должны были помочь с переводом поручений от запрашивающей стороны к самим операторам, а также осуществлять помощь при передаче похищенной информации от оператора, обратно, к запрашивающей стороне.
  • APT1 также было бы необходимо значительное количество IT-сотрудников, отвечающих за поддержку рабочих компьютеров, бухгалтерия, специалисты по управлению инфраструктурой и логистикой.
Находка #6
В стремлении подчеркнуть, что существуют физические лица, которые непосредственно управляют компьютерами, Mandiant выявляет три персоны, которые связаны с деятельностью APT1.
  • Первый человек, “UglyGorilla”, приниал активное участие в операциях APT1, начиная с 2004 г. Его деятельность включала в себя регистрацию доменов для APT1, а также он является автором вредоносного ПО, которое используется APT1 при выпонении атак. «UglyGorilla» публично выразил свою заинтересованность в участии в “кибер-войсках” Китая в Январе 2004 г.
  • Второй персонаж, которого мы называем “DOTA”, зарегистрировал десятки учетных записей электронной почты, которые использовались для проведения атак с использованием фишинга и методов социальной инженерии. “DOTA” использовал несколько телефонных номеров Шанхая, в процессе регистрации этих аккаунтов.
  • Мы обнаружили, что оба и “UglyGorilla” и “DOTA” использовали те же доменные имена и IP-адреса, которые используются APT1.
  • Третий человек, под ником “SuperHard” является создателем семейств таких вредоносных программ как AURIGA и BANGAT, которые мы наблюдали в схемах APT1 и других групп APT. Мы отмечаем, что “SuperHard” проживал в Шанхае.
Находка #7
Mandiant опубликовала более 3 тыс. показателей компрометации, которые должны помочь в защите от операций, проводимых APT1. В частности, эта информация включает:
  • Около 3 тыс. APT1 индикаторов, включая имена доменов, IP-адреса и хэши MD5 вредоносного ПО.
  • Примеры индикаторов компрометации (Indicators of Compromise) и подробные описания более сорока семейств вредоносного ПО.
  • Тринадцать сертификатов шифрования X.509, которые использовались APT1.
У нас осталось мало сомнений относительно того, кто стоит за такими масштабными и беспрерывными атаками, которые осуществлялись на всевозможные отрасли промышленности. Мы считаем, что совокупности доказательств, приведенных в этом документе достаточно, чтобы утверждать что APT1 является подразделением 61398. Тем не менее, мы признаем, что есть и другая, маловероятная версия. Например, в Шанхае существует и другая, секретная, похожая на подразделение 61398 группировка, которая имеет доступ к Шанхайской телекоммуникационной инфраструктуре. Эта группа также выполняет длительные по времени операции кибершпионажа.
Размер и месторасположение блока 61398
Мы считаем, что размер строений и офисных помещений для группы 61398 включает в себя площадь в 130,663 квадратных фута пространства и рассчитано на 2 тыс. человек.

Рис. Район будущего базированя блока (2006 г., до строительства).

Рис. Построенное главное здание блока (2008 г.)

Рис. Главное здание блока (центральный вход).
Доказательства, которые мы собрали о блоке, его целях и инфраструктуре показывают, что:
  • В блоке работают сотни, возможно, тысячи сотрудников.
  • На работу в блок требуются люди, прошедшие подготовку в сфере IT-безопасности, эксплуатации компьютерных сетей и хорошим знанием английского языка.
  • Блок обладает масштабной, развитой инфраструктурой сооружений в районе “Pudong New Area” в Шанхае.
  • Блок был бенефициаром специальной опто-волоконной инфраструктуры коммуникаций, которая была предоставлена государственным предприятием China Telecom под эгидой национальной безопасности.
APT1: годы шпионажа
image
Наши исследования показали, что за время своей деятельности, с 2006 г., APT1 выкрали десятки терабайт данных из, по крайней мере, 141-й организации, работающих в различных отраслях промышленности. Примечательно, что мы наблюдали одновременные атаки на эти организации со стороны APT1. После того как группа устанавливала контроль над внутренней сетью жертвы, она осуществляла кражу данных, причем, в течении нескольких месяцев или лет. Похищенная информация, как правило, включала в себя интеллектуальную собственность, например, чертежи, схемы закрытых производственных процессов, бизнес-планы, почту и многое другое. Мы считаем, что деятельность APT1 по кибершпионажу, которую мы отслеживали, представляет из себя лишь небольшую часть деятельности этой группы.
Начиная с 2006 года мы видели, что APT1 постоянно расширяла доступ, компрометируя все новые и новые жертвы. На рисунке показана временная шкала из 141-го случая компрометирования различных компаний. Каждый пункт на этой шкале представляет отдельную жертву и фиксирует дату первоначальной активности APT1 в компьютерной сети организации. Мы оценили, что, в среднем, APT1 получала доступ к сети жертвы на 356 дней. Наибольший период времени, на котороый APT1 получала доступ к компьютерной сети жертвы длился, по крайней мере, 1,764 дня или четыре года и десять месяцев.
Рис. Концентрация атак APT1 по годам.
География APT1 и нацеленность на промышленность
Организации, на которые в первую очередь, была нацелена APT1, в основном, располагались в англоговорящих странах. Тем не менее, мы также видели небольшое количество целей, располагавшихся в других странах, отличных от англоговорящих. Мы зафиксировали, что 87% проникновений было осуществлено в компании, штаб-квартиры которых располагались в англоговорящих странах. Согласно нашей статистике, 115 жертв были расположены в США и 7 в Канаде и Англии. В случае остальных 19 жертв, 17 из них принадлежали группе стран, для которых английский является основным языком. К этим учреждениям относятся международные компании, а также иностранные правительства, в которых английский язык является основным.

Рис. География компаний, атакованных APT1.
APT1 продемонстрировали возможности по краже данных из десятков организаций, которые работают в широком диапазоне отраслей промышленности, причем кражи из различных организаций происходили в один и тот же период времени. Рисунок ниже дает обзор самых ранних известных дат активности APT1 против 141-й жертвы, которые представляют 20 основных отраслей промышленности. В первом месяце 2011 года мы видим, что APT1 успешно скомпрометировали 17 новых жертв, работавших в 10 различных отраслях промышленности. Так как мы уже наблюдали, что группа остается активной в скомпрометированной сети каждой жертвы, в среднем на год, после даты первоначальной компрометации, мы заключаем, что APT1 совершил эти 17 новых вторжений при одновременном сохранении доступа к сетям своих предыдущих жертв.

Рис. Временная шкала, представляющая отметки времени начала компрометации APT1 сетей различных организаций в отраслях индустрии. Отметки на шкале показывают первоначальную дату компрометации.
Мы считаем, что выбранные для атаки отрасли промышленности со стороны APT1 были сделаны не случайно и соответствуют стратегическим приоритетам Китая. Наши наблюдения подтверждают, что деятельность APT1 направлена на, по крайней мере, четыре из семи стратегически важных отраслей промышленности, которые Китай выделил в своем 12-м пятилетнем плане.

Рис. Жертвы APT1, классифицированные по отраслям промышленности.
Заключение
Можно без преувеличения сказать, что компания Mandiant вывела на новый уровень расследования подобного рода. Здесь действует правило: если вам нужно публично обвинить страну, в данном случае Китай, в кибершпионаже государственного уровня, вы должны собрать доказательства для этого. Видимо Mandiant это удалось. Отчет Mandiant действительно произвел эффект разорвавшейся бомбы, по крайней мере, общественности показали доказательства, а не слухи. Реакция со стороны security-сообщества была неоднородной. Например, можно недоумевать по поводу того, зачем компания сделала всю эту информацию публичной или почему AV-компании, в таком случае, оказались, отчасти, бессильны перед такого уровня угрозой, по части обнаружения вредоносных тел. Компания Symantec через неделю после публикации отчета Mandiant заявила, что также отслеживала деятельность группы APT1 и опубликовала свои индикаторы APT1. Мы все же полагаем, что в данном случае имеет место сбор доказательств и улик причастности китайской организации государственного уровня к делу промышленного кибершпионажа с целью последующего их обнародования для широкой аудитории. Слово публичный здесь является ключевым, так как можно поставить под сомнение (а может быть и нет), что упоминаемые в отчете Mandiant атаки представляли из себя реальную угрозу интересов национальной безопасности США (по крайней мере, вовлеченные в эту операцию лица пришли к выводу, что публикация этого отчета именно сейчас пойдет им на руку).