Совсем недавно, случайно, набрел на интересный ролик. Парень вел доклад о суде за кражу каких-то коммерческих данных. Точнее о схеме кражи и как доказывали. Ссылку уже не найти, поэтому в двух словах. Некого гражданина, поймали на краже данных. Случайно. Попался видимо на продаже. После чего, его нашли, доказали вину и осудили. На реальный срок. А беда была в том, что решения из области безопасности в компании, казались даже избыточныии. А в реальности, сотрудник, скачал данные на первый комп, заархивировал многотомник с паролем и расширением мр4, аля кино. Перетаскал файлы ещё через два ПК с защитами. А на четвертом слил на флешку. Собственно, эта статья о личных наблюдениях и стороннем взгляде на современную ИТ безопасность.

Думаю начать стоит с моей истории. Пока пять лет учили держать паяльник, другим глазом учил программирование. Паралельно впитывал знания из областей администрирования и использования софта. Уже не важно на сколько глубоки были эти знания. Стало не важно, когда выйдя с дипломом радиоинженера из технаря!, понимаешь, радиопромышленности нет, диплом ничто, да и за паяльник нехосись. На вышку денег нет, да и кушать хочется. Выход нашелся неожиданный.

Пока был на практике у ремонтников ЧПУ одного из авиазаводов, на меня вышел начальник бюро инфобезопасности из секретного отдела. Им нужен был человек знакомый с радиотехникой и знающий ПК изнутри. Особенно софт часть. Отсутствие вышки оказалось не проблема. В общем голод победил. За смешную зарплату в 8к, когда коллеги с производства имели оклад по 50к, согласился беречь мифические тайны России.

Один из сборочных цехов. Тайны этих птичек охранял и я.
Один из сборочных цехов. Тайны этих птичек охранял и я.

Не буду рассказывать о нудных расчетах эффективности постановки помех и другой рутинной работе инженера отдела технической безопасности информации. Начну первое повествование.

На то время, на заводе, действовало три объекта с АРМ, для работы с секреткой. И мой приход был ознаменован временным прекращением работы этих объектов и переполохом начальников. А все дело в пресловутых требованиях к рабочей среде на этих ПК. В то время, на них был установлен 98Win. Так вот, операционка эта, в комплексе с популярным тогда Алладином, подведомством знаменитого ФСБ ранее именуемое ФСТЭК, одобряла, при условии что не будет интернета. Даже не проверяя на закладки. Так и работали тихо, пока не появился я...

Оказалось, одним из требований жестко предъявляемых к таким объектам, отсутствие в системе средств отладки. Просто и лаконично. Но мало кто знает, что в стандартных средствах 95х систем, есть волшебная команда -debug. Эта софтинка, по сути и есть тот самый отладчик. Не знаю, что уж там можно в ней отладить в защищённой среде запуска винды, но кодить в реале на асме она позволяла. В том числе вызывать дисковые прерывания. Взрогнули, покривили рожи, но ситуацию быстро разрулили. Админам дали задания подчистить этот отладчик, написали распоряжения на будущее, а мне дали премию. Хотя ситуация, кто далёк от секретки, была патовая. АРМ по сути не соответствовала требованиям, но на ней обрабатывалась секретка. Посадить бы не посадили, но штрафы были бы не хилые. И моим шефам в первую очередь. Нарушение толи первой толи третьей категории.

Скрин debug в работе
Скрин debug в работе

Главное в этой истории другое. В то время у мин атома требования были жёстче. Им проверка на закладки требовалась. Поэтому они, через пень колоду, выудили себе в распоряжение копию NT4.0, жуткая гадость кто в курсе. Насколько я знаю в стандартном конфиге debug вроде как имелся также. Но вот был ли в той сборке он, вопрос любопытный? Задать его, как вы поняли мне не дали :) а вот искать дыры оказалось столь интересным занятием. Тем более, как показал опыт, раздолбайства никто не отменял.

Ужас админов
Ужас админов

Уволился я сам. После трех лет обещаний хорошей зарплаты. Вышка Так и осталась в мечтах. А вместо карьеры безопасника или ИТишника, пройдя путь от продавца мышками, до регионального дистрибьютера оемок, ныне расскладываю по полкам печенюшки в магазине лидера ретейла. И пугаю местных "ИТ-специалистов", задавая неуместные вопросы.

Надо сразу оговорится. При всей бажности и отсутствии эргономичности продуктов и решений, разработанных ИТ подразделением этой компании, продукты достаточно гибки, а разрабы оперативны в устранении недочётов. Возможно сбойность, связанна с ограниченностью времени и отсутствием в команде людей имеющих реальное представление о ситуации на местах. Но объем работы выполненный за трехлетний период, я вам скажу сумасшедший. Кстати блог этой команды есть на Хабре X5Group.

Они делают жизнь трудяг легче
Они делают жизнь трудяг легче

Собственно раздолбайства хватает и тут.

Во многих компаниях выручка, является конфиденциальной информацией. Тем более сменная. Об этом сотрудники подписывали соглашение. Об этом указано в договоре конфиденциалки. Это нехилые затраты компании. Думается вся разработка софта ориентирована на безопасность этих сведений в том числе. А по факту? А по факту каждый вечер руководство магазинов, шлёт друг другу и в группы ежедневную выручку. По ватсап. И самое смешное руководители СБ на местах и местные директоры региона в курсе. И всем чхать, что это увольнение, по статье минимум. Они бы сразу в инсту выкладывали бы скрины. Хотя, не факт, что смартфоны этого уже не сделали, синхронизировав фото с аккаунтом Гугла. Обычным пользователям эта автоматически активированная фича навряд ли известна. Так смысл тратить миллионы?

Дальше веселее. Пришли новые терминалы сбора данных(ТСД в обиходе). Под ос Андроид. Классные игрушки. Весь софт собственный. Установить левый невозможно. Сеть только вифи, доступа во внешку нет. Защита от левого софта отличная. И тут ситуация, коллеги днём сделали фото на ТСД. Вечером взялись грузить фото в приложение, и выясняется. Фото весом 2гб, а допустимо только 1гб. Варианта два, жать или заново, из приложения с другими настройками съемки. Повторное фото сделать геморрой, нужно много времени. А его то как раз нет. Нужно до закрытие магазина все отправить.

Чет типа, но современнее. Маленький лёгкий, не то что на Винде шестой.
Чет типа, но современнее. Маленький лёгкий, не то что на Винде шестой.

Поставили мне задачу. Помоги!

В ТСД небыло ничего, чем сжать фото. Пока думал, понял что такая защита от левого софта только видимость.

Первая мысль, отконнектить местный вайфай, и примонтировать точку доступа со своего смарта. Поставить программу, сжать, потом подчистить приложения. Но побоялся отключать вайвай, так как используется цисковское оборудование, с аутентификацией логин/пароль. Можно было понадеяться, что подключение сохранится, на крайний случай есть связка для подключения аккаунта директора. Побоялся.

Нашел решение проблемы проще. Открыл блютус. Скинул себе фото. Так как для фото, у меня тоже стандартные средства, тоесть жать нечем, просто переслал его из аккаунта в аккаунт по ватсапу. Фишка ксиоми. Оно сжалось до 166мб. Вернул по зубу обратно и благополучно загрузили фото в приложение.

Теперь собственно про дыры. Как вы поняли, первая дыра на ТСД, это блютус. Тоесть можно спокойно перебрасывать любые данные, и софт и фото и много чего тырить, просто коннектясь средствами андроид.

Вторая дыра. Это все тот же человеческий фактор. Хранение паролей. Для доступа в сеть, по мануалу от ТСД, требуется пароль директора, от внутреннего аккаунта привязанного к личному кабинету. Вы скажете это же личная информация. Ага. Поэтому почти все пароли сотрудников магазина можно посмотреть в кэше паролей хрома на рабочем компьютере.

Все бы ничего. Но. Это уже дыра поинтереснее. Для работы используются, я так понял ПК в режиме терминала. Пароли для запуска на бумажке у директора, и все, на всякий случай, знают где они лежат. Пароль, для доступа в местную сеть есть. В лучшем случае, после грубого увольнения, нечестный сотрудник, подъедет вечером с ноутом к магазину, зайдет в сеть, откроет терминал и спишет весь товар в неликвиды. Пока поймут что и как, магазин весь день не работает.

Надесь, не все так просто, как я нарисовал. За админской панелью не новички. Возможно загрузка терминалов привязана к маку. Но тестить нет желания, если честно.

В итоге хочу сказать несбывшимися коллегам. За рутинной работой, ковыряя роли и права, закупая дорогой софт и аппаратуру, часто так глубоко лезут в дебри, что не замечают элементарного. И как сказал один препод на спецкурсах в НГТУ: "У любой информации есть цена. Она измеряется финансовыми потерями, которые понесет владелец в случае проблем с ней. И защита, не должна превышать эту стоимость. Иногда стоит подумать, что выгоднее, платить миллионы за защиты от дурака или нанять профессионала, платя достойную зарплату за его верность." А бывший коллега особист перефразировал бы: "Что бы спереть из кабинета директора папочку с секретными документами, дешевле (мыжским органом) и цветами завербовать секретаршу, которая сопрет все тихо, чем нанять воров с монтировками, и они бы полезли через взвод охраны и гору сигнализаций и не факт что смогли бы что то украсть."

Комментарии (11)


  1. Std137 Автор
    02.03.2022 10:01
    +2

    П.сы. Огромное спасибо автору @labyrinth, за ссылку на тот самый, упомянутый инцедент.

    https://habr.com/ru/company/searchinform/blog/649447/


  1. SearchInform_team
    02.03.2022 10:13

    habr.com/ru/company/searchinform/blog/649447 — вот текстовая версия того ролика, который вы упоминаете


    1. SearchInform_team
      02.03.2022 10:14

      а, нас опередил автор выше:)


  1. Std137 Автор
    02.03.2022 14:24

    Ну вот собственно...

    https://www.interfax.ru/business/825532

    У Яндекса, сотрудник, вынес данные клиентов.


  1. elfukado
    02.03.2022 16:52
    +2

    Надесь, не все так просто, как я нарисовал. За админской панелью не новички.

    Мне кажется, что это в любой области, просто сотрудники перегружены и многое не успевают.


  1. XaBoK
    02.03.2022 23:31

    Чем жёстче система, тем больше сил тратиться на обход... Видимо природа. Самый простой способ и самый проблематичный - придуманные баги. Пользователи начинают искать поводы и возможности не пользоваться системой вообще. Тот же Х5 - хороший пример. Нельзя делиться данными в системе - будем фоткать и слать в ватсаппе.

    Хотя, конечно, тут обычная проблема энтерпрайза - те кто работают с системой не имеют влияния на разработку. Так для руководителя магазина (человека на месте) важные ему данные, кто то там на верху (человек в кресле) решил закрыть. Эти люди в кресле создают 20 замков на одну дверь, а по итогу мы часто видим, что на месте дверь оставляют открытой, потому что по другому работать невозможно.


    1. Std137 Автор
      03.03.2022 01:32
      +1

      Статья не о том. Натягивая стандарты мы зачастую, выражаясь образно, имеем замыленный глаз. Как в упомянутом выше опыте переносчика данных, чувак воспользовался стандартным функционалом. Создал письмо, зааттачил файл, сохранил черновик. Открыл на другом устройстве и благополучно все сохранил.

      Аналогично с ТСД. Вроде софт не приконнектить. А шариш блютуз, и инсталируешь что хочешь.

      Пс. В продолжение истории с x5... Сегодня, по работе был на другом магазине. Там пароль от рабочей станции прям на мониторе висит. И самое смешное он аналогичен нашему. Дальше без комментов.

      Не удивлюсь если бы сядь за комп на пару минут, отжал бы с хрома пасс и этого Дира, и ещё один объект взломан. Ну как то так...


    1. Std137 Автор
      03.03.2022 01:36

      Так вопрос в чем? Нет функционала закрытого менеджера? Так это нужно просто задатся вопросом. А нафига, если не имеют за это. Будем шарить цап.


      1. XaBoK
        03.03.2022 02:19

        Смысл в том, что заказчики системы на другой планете живут. Безопасность обратнопропорциональна продуктивности. Вводя перегибы через софт и полики, получают уязвимости в виде "раздолбайства" и обходных путей.

        Дело не в намыленом глазе, а в оторванности от реальности. Безопасность ради безопасности. Системы строят для работы, а не для пентестеров. Так что нужно смотреть, что и как происходит на "земле" и подстраивать безопасность под реали. Пытаться предотвратить распространение данных с экрана, в мире, где у каждого в кармане смартфон с фото и нетом - веселое занятие. Надо работать с людьми.

        Пример под вашу статью - делали мы переносные терминалы для работников заправки. Как и с вашим ТСД - закрытый андройдный девайс. Заказчик притащил опытный образец с Китая. Сказал, что там под заказ всё сделали. Прям супер надежно и по стандартам (для заправок есть свои ГОСТы). Действительно - оказалось супер защищено. Способа поставить тот софт, который мы делали для этого заказчика, так и не нашли. Второй образец можно было подключить через спец. кабель. Поставили. Заказчик довольный улетел в свои гондурасы, прошил сотни девайсов, разослал их по станциям и...Он вдруг понял, что нужно будет сделать апдейт. И было два варианта:

        • собрать все девайсы, перепрошить и разослать обратно

        • выслать кабель и прошивать на месте

        С циклом релиза софта каждые 2 месяца и работой АЗС 24/7, какой вариант он выбрал?

        Так что дорогие кастомные кабели для защищенных устройств валялись пачками на каждой заправке. Вскоре умельцы стали брать удобные планшеты для дома и перепрошивать.


  1. Adjuster2004
    03.03.2022 08:58

    Фото 2Гб, а нужно 1Гб.

    Очень много орфографических ошибок.

    Статья хорошая, но нужно доработать


    1. Std137 Автор
      04.03.2022 04:29

      Спасибо. Орфография и стилистика это да... А что взять с троечника. Тем более статья на "коленке", за пол часа написана...