Всем привет!

Недавно занесла меня нелёгкая в МФЦ (для тех, кто вдруг не в курсе, МФЦ — это многофункциональный центр по предоставлению государственных и муниципальных услуг, т. е. всевозможные бумажки делаются здесь). Пока ждал своей очереди, мозг усиленно искал какой-нибудь способ провести время с интересом и с пользой. И тут мой взгляд упал на одиноко стоящие терминалы для доступа к Госуслугам:


(на фотографии терминал уже после моих манипуляций).

Лирическое отступление


Несколько лет я проработал в компании, основным видом деятельности которой является создание терминалов на любой вкус — начиная от корпусов и заканчивая программным обеспечением. Перед отправкой клиенту каждый терминал проходит через отдел технического контроля, который следит за тем, чтобы отправляемый товар соответствовал определённым критериям качества. Особенно строго следили за безопасностью — антивандальные корпуса и кнопки со стороны железа, настройка операционной системы (как правило, MS Windows 7 и выше), свой shell и своя настраиваемая экранная клавиатура со стороны программного обеспечения. Соответственно, я по привычке решил подойти и «пощупать их привилегии», посмотреть, что же сделали поставщики терминалов для МФЦ в плане безопасности.

Ничего


Начнём с того, что терминал оборудован кастомной клавиатурой. К сожалению, отдельно клавиатуру я не запечатлел (фотографирование чего-либо вообще не было моей целью, так что местами качество откровенно не очень), но выглядит всё это примерно так:



На клавиатуре отсутствуют клавиши Alt и Win. Таким образом, сразу отпадают такие комбинации, как Ctrl+Alt+Del, Alt+Tab, Win+D, Win+R, Win+E и им подобные. Приглядываемся повнимательнее — и замечаем, что клавиши Ctrl, Shift и Esc зачем-то решили оставить. Пробуем Ctrl+Shift+Esc — вуаля! Диспетчер задач открыт с первой попытки. Вместе с диспетчером задач появляется и панель задач с кнопкой «Пуск». При помощи тачпада открываем меню, в поиске вводим «Экранная клавиатура», запускаем при помощи тачпада или клавиши Enter:



Теперь нам доступны все клавиши, которые вообще могут потребоваться, и терминал полностью в нашем распоряжении. На самом деле, на этом можно было бы закончить, но мне уже стало интересно, что с этим можно сделать.

Что с этим можно сделать


Запускаем редактор реестра — Win+R+regedit+Enter:



Запускаем internet explorer (Win+R+iexplore+Enter) и переходим на любую нужную нам страницу:



Смотрим информацию о системе:



Кстати, очень интересно, откуда у них лицензионная Windows 7. По данным с сайта Microsoft продажи Windows 7 всех редакций закончились 31 октября 2013 г.
UPD.: Окончание продаж компьютеров с предустановленной Windows 7 Professional 31 октября 2016 г.

Пока я думал, что бы ещё предпринять, к терминалу всё-таки подошёл мужчина, видимо, системный администратор, и начал предпринимать действия по возвращению терминала в исходное состояние. На мои попытки завести разговор он никак не отреагировал. Через 20 минут терминал выглядел так:



Как говорится, нет терминала — нет проблемы.

Остальные терминалы я не трогал, т. к. ими всё-таки пользуются люди. По этим причинам не удалось проверить, отключен ли Long Touch (открывает контекстное меню), и скачать что-либо на терминал тоже не успел.

К слову, оказалось совсем необязательно открывать диспетчер задач. Видимо, никто не догадался отключить стандартную экранную клавиатуру:





Таким образом, любой, кто пытается воспользоваться терминалом по назначению, может открыть экранную клавиатуру и делать что угодно.

Какие можно сделать выводы


А вот выводы из этой ситуации можно сделать очень печальные. С большой долей вероятности терминалы подключены к внутренней сети МФЦ (я не проверял). Я далеко не специалист в сфере IT безопасности, но могу предположить следующий вектор атаки, например:

  1. Залить shell/backdoor/rootkit/что-нибудь ещё в этом духе на любой файлообменник
  2. Открыть на терминале браузер, скачать и запустить, вернуть всё как было.
  3. ????
  4. PROFIT

Для особо ленивых можно зайти на официальный сайт TeamViewer и скачать оттуда TeamViewer для Windows (так сказать, способ без предварительной подготовки), разрешить управление и записать id и пароль.

Ну а дальнейшие действия ограничены только вашим воображением. По понятным причинам сам я так делать не буду и вам настоятельно не рекомендую. Но сам факт такого отношения к безопасности терминалов МФЦ, а соответственно, и внутренней сети, вызывает ужас. Мало ли к каким данным можно получить доступ таким образом.

P.S. В остальном впечатления от посещения МФЦ остались отличные.

Комментарии (92)


  1. LoadRunner
    15.09.2017 15:28

    Открыв диспетчер задач, можно было там вбивать запуск новых процессов, без нажатия на Win+ и не запускать виртуальную клавиатуру.
    Но это кому как удобней.


    1. gdt Автор
      15.09.2017 17:19

      Не спорю. Но, честно говоря, попадать по пунктам меню, используя тачскрин, занятие не для слабонервных.


      1. LoadRunner
        15.09.2017 22:41
        +1

        А там рядом с клавиатурой что-то похожее на тачпад? Или я ошибаюсь?


        1. lenyaz
          16.09.2017 08:41
          +2

          Я думаю, это трекбол, он был популярен в 90-х в портативном сегменте…

          Типичный ноутбук из 90-х
          image


        1. gdt Автор
          16.09.2017 08:42

          Это трекбол, я имел ввиду, что на экране есть чувствительная к нажатиям плёнка.


          1. LoadRunner
            16.09.2017 11:26
            +2

            Ну так и я о том же, если есть трекбол, то зачем тыкать пальцем в экран?


            1. gdt Автор
              16.09.2017 11:28

              Хм, лично для меня трекбол — не самое удобное устройство ввода, но вообще да, можно было.


              1. lenyaz
                16.09.2017 23:07
                +1

                Думаю, удобство того или иного метода ввода — лишь сила привычки.


            1. eri
              17.09.2017 05:43
              +1

              крутил я как-то антивандальный трекбол в одном банке… кривым тачем попасть легче намного!)


  1. D1abloRUS
    15.09.2017 15:58
    +4

    Рисковый Вы человек однако…


  1. ildarz
    15.09.2017 16:00
    +2

    Кстати, очень интересно, откуда у них лицензионная Windows 7. По данным с сайта Microsoft продажи Windows 7 всех редакций закончились 31 октября 2013 г.

    Вы как-то очень странно прочитали текст на странице сайта, куда ссылаетесь. Там написано, что 31 октября 2013 года MS перестала поставлять Win7 розничным (!) продавцам. К приобретению конечным потребителем программно-аппаратных комплексов с ОЕМ виндой на борту это не относится никаким боком.


    1. gdt Автор
      15.09.2017 17:20

      Да, вы правы. Окончание продаж компьютеров с предустановленной Windows 7 Professional — 31 октября 2016 г., недоглядел.


    1. SysCat
      15.09.2017 19:38

      А еще согласно лицензии OLP для компанияй которые приобрели Windows согласно этой лицензии можно делать Downgrade и ставить более раннюю ОС в OLP даются ключи по запросу на предыдущие версии, а так же если у вас лицензия PRO/Business то можно по телефону получить ключ активации более ранней версии и она становится лицензионной.


      1. nApoBo3
        16.09.2017 12:55
        +1

        ПО OLP нельзя купить декстопную ОС, только «легализатор».


  1. rocket
    15.09.2017 16:25
    +2

    Судя по скриншотам, дело происходило в июле?
    Просто я недавно заходил в МФЦ, и заметил, что недалеко от терминала тусуется охранник, который косо поглядывал и пресекал неправомерные действия (ребенок попытался поклацать по железной клаве и трекболу). Не знаю, есть ли связь.


    1. fenst
      15.09.2017 16:31
      +11

      Информационная безопасность (ИБ) силами физического человека — это результативно и, главное, надежно.


      1. bloodyvlad
        15.09.2017 16:45
        +16

        А при нынешней стоимости труда охранника — еще и намного выгоднее чем информационная безопасность силами ПО и сисадмина :)


        1. fenst
          15.09.2017 17:28
          +5

          К сожалению, выгода != эффективность и уж тем более != результативность.
          Отошел дешевый охранник пописать — и вся ИБ схлопнулась в небытие.


          1. nochkin
            16.09.2017 04:56
            +3

            Предлагаю такой патч для охранника для закрытия этой дыры:
            Перед тем как пойти пописать надо обесточить все терминалы. А после возвращения включить их заново.


          1. Lexicon
            16.09.2017 10:36
            -1

            Зависит от того, что он вышел писать.
            Быть может он как раз налаживал инфраструктуру безопасности!
            Но, возможно… просто налаживал...


        1. Serge78rus
          16.09.2017 09:23
          +2

          Главное, что ИБ в виде охранника в форме — это гораздо зримее для вышестоящего начальства, чем

          безопасность силами ПО и сисадмина


    1. gdt Автор
      15.09.2017 17:10

      Нет, 14 сентября.


    1. Laney1
      15.09.2017 20:11

      аналогично. Только в моем случае было еще эффективнее: терминал стоял рядом с ресепшном, за которым сидела строгая тетенька, сразу интересующаяся причинами посещения.


      Так что, похоже, во многих МФЦ вполне в курсе проблем с безопасностью.


  1. iwram
    15.09.2017 17:06
    +1

    Побольше таких статей. Возможно руководители данных организаций читают хабр (надеюсь) и обратят свои взоры на данные проблемы. У нас обычно начинают шевелиться когда о проблеме «орут», а не говорят лично. Автор молодец, что не скучал в очереди!


    1. gdt Автор
      15.09.2017 17:21
      +1

      На это я и надеюсь, если честно.


  1. Antxak
    15.09.2017 17:07
    +2

    В алгоритме представленном в выводах вижу тысячу и одну точку отказа от:

    • Доступ разрешен только к определенным сайтам.
    • Нет прав на запуск исполняемых файлов, кроме разрешенных в белом списке.

    До:
    • IPD/IPS обнаружат подключение и заблокируют.
    • Антивирус настроен на блокировку ПО для удаленного доступа.

    Даже не понятно с какими именно мы сейчас правами, домена судя по всему нет и какие сетевые доступы у этой машины тоже не ясно.

    Из вашего исследования можно сделать только один вывод, они не позаботились о том, чтобы надежно заблокировать нелигитимные действия на терминале.
    Остальное — лишь домыслы, пока не провели тестирование на проникновение терминала по модели «посетитель».


    1. gdt Автор
      15.09.2017 17:14
      +3

      Доступ разрешен только к определенным сайтам.


      Нет прав на запуск исполняемых файлов, кроме разрешенных в белом списке.

      Возможно, regedit у них в белом списке, я не уверен.
      IPD/IPS обнаружат подключение и заблокируют.

      А вот это вполне возможно.
      Антивирус настроен на блокировку ПО для удаленного доступа.

      Я там не нашёл антивируса, возможно, плохо искал.


      1. Antxak
        15.09.2017 17:17

        В этот момент писал уточнение, которое опубликовал ниже.
        Это далеко не все точки отказа, поэтому судить о защищенности терминала и о критичности возможных с ним манипуляций через экран, точно нельзя на основе статьи.


        1. gdt Автор
          15.09.2017 17:22
          +1

          Зато можно судить по личному опыту. Сходите в свободное время в МФЦ и потыкайтесь в терминале, там конь не валялся в плане защиты вообще чего-либо. Я говорю как человек, принимавший прямое участие в разработке терминалов, скажем так, это моё субъективное мнение.


    1. Antxak
      15.09.2017 17:14

      Поправка в первом пункте имел ввиду доступ на скачивание файлов, которые проходят через прокси.


      1. gdt Автор
        15.09.2017 17:17

        Вообще да, к сожалению, это не успел проверить, о чём честно написал в статье. Вы сходите лучше сами посмотрите, что там творится.


        1. Antxak
          15.09.2017 17:22

          К сожалению, прав на тестирование на проникновение мне никто не давал. А так бы с радостью, ежедневно занимаюсь подобным у Заказчиков.


    1. rub_ak
      15.09.2017 17:16

      При этом у них есть весь функционал в виде SRP и firewall (windows 7 pro), этого бы хватило для начала. Это бесплатно и делается в пару кликов.


      1. den_rad
        16.09.2017 07:17

        Взяли школьника Васю настраивать, он и настроил.


  1. manefesto
    15.09.2017 17:15

    Кстати, очень интересно, откуда у них лицензионная Windows 7. По данным с сайта Microsoft продажи Windows 7 всех редакций закончились 31 октября 2013 г.

    Есть возможность сделать даунгрейд на предыдущую версию


  1. Stochkas
    15.09.2017 17:15
    -2

    да дыряво както


  1. forgotten_ru
    15.09.2017 17:15
    +2

    Доводилось заниматься обслуживаением ФМС (до их слияния с МВД), которые уже давно поголовно переехали в эти МФЦ.
    Волосы добом вставали, глядя на то, что твориться в их ИТ инфраструктуре.
    Скажу так, МФЦшная среда, даже с учетом перечисленного автором, все равно на порядок «безопаснее» того, что было у ФМС (а ведь у них обрабатывается высшая категория ПД!).


    1. gdt Автор
      15.09.2017 17:15
      +2

      Про ФМС вообще отдельная история, туда я тоже хожу :)


    1. Meklon
      15.09.2017 23:11

      Пилигрим, Меридиан…


  1. ChampionLoo
    15.09.2017 17:15

    Ух, нравится! Обожаю, когда при приёме на работу "сисадмину" выдвигают список требований, а по факту он отключает из сети терминал и возвращается к отмене документа в "очереди на печать" через перезагрузку.


  1. mrHobbY
    15.09.2017 18:19

    ЕМНИП regedit запускается с правами обычного юзера. Во время повышения прав/устаноки прогремм UAC запросит пароль админской учетки. (Только если UAC включен конечно)


    1. ascheck
      16.09.2017 08:43

      Да, интереснее всего — были ли права администратора у этой учётной записи. Что-то мне подсказывает, что были.


    1. MnogoBukv
      16.09.2017 11:34

      Изменякт, если uac включен, то он сразу всплывает при запуске regedit. Делаем вывод — он выключен.


  1. max_rip
    15.09.2017 20:31
    +2

    Я делал подобный терминал именно для гос услуг на базе дебиан 8, голые иксы, минимальный ВМ, фаерфокс с плагином киоска. Фаерфокс запущен в цикле и растянут на все окно. Плагин блочит большинство функций.
    Изначально использовал хромиум в режиме киоска, но потом оказалось, что доступ надо давать на выбор к нескольким сайтам, решилось через фаерфокс, в котором сбоку показывается панель в которой отображается статическая страница с ссылками на нужные сайты.
    Блокировка на уровне ДНС с белым списком.


  1. hippoage
    15.09.2017 23:22
    +1

    Просто не купили нормальную программу для публичных киосков. Судя по процессам, что-то самописное, поэтому и не перехватывает кучу вещей.

    По идее это информационный терминал и должен быть во внешней сети, так что ни о каких ПД речь не идет.


    1. gdt Автор
      16.09.2017 08:46

      Если бы это был информационный терминал, никаких проблем бы не было. Но, если вы обратите внимание на две последних фотографии, то поймёте, что основное предназначение конкретно этих терминалов — доступ к Госуслугам:

      Там есть и информационные терминалы, про них ничего не могу сказать.


  1. homeles
    16.09.2017 08:46

    По своей практике «строительства» МФЦ — у них есть требования на наличие в зале 2 терминалов — один работает непосредственно с электронной очередью (в этой подсети в инет выйти практически нельзя), а вот второй терминал — требуют специально для доступа ко всяким ГосУслугам, Консультантам и т.п. Кроме того, в некоторых местах(налоговые) еще специально ставят рабочие места еще и с принтером — чтобы человек мог прийти, подредактировать и распечатать декларацию. С точки зрения антивирусников — там обычно все в порядке, а вот по поводу «цензуры» на доступ в инет — тяжелее.


  1. scruff
    16.09.2017 08:47

    Скорее всего на NAT-e разрешены все порты во вне, не говоря уже об www-хостах — это тоже очень поле для действий.


  1. ChePeter
    16.09.2017 08:47

    А как же высочайшее повеление перевести всё и вся на отечественный софт.
    «А то ведь кнопку нажмут там и тут все МФЦ умрут»


    1. Serge78rus
      16.09.2017 09:37
      +1

      Буквы везде русские, соответственно можно втирать, что и софт отечественный.


  1. j1glypo0f
    16.09.2017 08:47
    -1

    Вот только ты ничего не скачаешь, т.к. заблокирован доступ в интернет через прокси.


    1. gdt Автор
      16.09.2017 08:47
      +1

      Можно поподробнее про заблокированный доступ в интернет? Потому что лично я ничего такого не увидел.


  1. nonpar
    16.09.2017 09:28
    -2

    Неужели вы не осознаете, что ваши действия противоправны? Они совершенно аналогичны, например, перелезанию через стену режимного предприятия и последующей попытке порулить установленным там оборудованием, пользуясь отсутствием поблизости персонала. При правильной постановке дела, привлечь вас к ответственности ничего не стоит. Чем тратиться на компьютерную безопасность, государству было бы куда проще и дешевле применить закон в нескольких подобных случаях по всей строгости, и предать это огласке через СМИ.


    1. Serge78rus
      16.09.2017 09:34
      +3

      Автор не перелезал через стену, он прошел через отсутствующую по недосмотру секцию забора.


    1. gdt Автор
      16.09.2017 09:35
      +2

      Вы правы только отчасти. Ваша аналогия некорректна и вот почему.
      На стенах режимного предприятия обычно есть предупреждающие надписи — это раз. Во вторых, есть колючая проволока, которая как бы намекает, что не надо тут перелезать через стены.
      А что мы видим здесь? Положим, я хочу зайти в Госуслуги. Ставлю тачскрином фокус на поля ввода и вижу кнопку, предлагающую мне показать экранную клавиатуру. Показываю клавиатуру и пользуюсь ей дальше на своё усмотрение. Комбинации клавиш вроде никто не запрещал, рядом с терминалами никаких предупреждений нет.
      Я думаю, что аналогия получше — это автомобиль с открытыми окнами или то же самое режимное учреждение, но только без стен и охраны. По этой же аналогии я, проходя мимо, решил заглянуть и запечатлеть на память.
      Чего я не сделал, за что по идее можно получить наказание:

      1. Не получил доступ к закрытой информации
      2. Не сломал терминал


      P.S. Но всё равно спасибо за беспокойство, подобные мысли нет-нет да приходят в голову.


      1. nonpar
        16.09.2017 10:16

        Статья 272 УК РФ часть 1. «Неправомерный доступ к охраняемой законом компьютерной информации, то есть информации на машинном носителе, в электронно-вычислительной машине (ЭВМ), системе ЭВМ или их сети, если это деяние повлекло уничтожение, блокирование, модификацию либо копирование информации, нарушение работы ЭВМ, системы ЭВМ или их сети»


        1. gdt Автор
          16.09.2017 10:18
          +2

          Лично я там ничего не нарушил. Alt+Tab обратно на приложение (кстати да, оооооооочень сложная поделка — форма с WindowStyle=None и браузер контролом) и всё. Нарушил там работу админ, после меня всё работало.


          1. nonpar
            16.09.2017 10:36
            +1

            Чтобы вас задержать по подозрению, приведенной формулировки достаточно. А дальше будете иметь дело с государственной машиной, которая работает далеко не так предсказуемо, как компьютер. А у админа, вне зависимости от его квалификации, доступ правомерный.


            1. gdt Автор
              16.09.2017 10:39

              Как-то вы очень угрожающе выражаетесь :) Случайно не в МФЦ работаете? А то я чувствую, кому-то очень больно по шапке может прилететь за такое.


              1. nonpar
                16.09.2017 10:54
                +2

                Скорее переживаю за вас и таких же)


                1. AntonAlekseevich
                  16.09.2017 20:19

                  Ненужны тут переживания, просто надо ставить такую систему чтобы ни одна "муха" не смогла это сделать.


      1. tyomitch
        17.09.2017 02:05

        Вы, скорее всего, ничего не нарушили, но сами подумайте, у начальства госуслуг будет выбор между а) тратиться на перенастройку терминалов; б) в назидание всем шибко умным, арестовать вас от греха подальше на время следствия о том, нарушалась 272 или не нарушалась, — как по-вашему, какой выбор примут?


        1. gdt Автор
          17.09.2017 05:48
          +1

          Я трезво смотрю на вещи и понимаю, что нельзя просто так взять и переоборудовать терминалы по целому ряду причин. Вариантов выбора в этой ситуации на самом деле больше, чем два, так что я рассчитываю на лучшее.


    1. kolossradosskiy
      16.09.2017 10:20
      +1

      Когда на терминале напишут, что его использование не в целях посещения госуслуг запрещено и сошлются при этом на соответствующую существующую норму закона, тогда можно будет привлекать к ответственности.


      А пока уместна аналогия из земельного права: Если земельный участок не огорожен либо его собственник иным способом ясно не обозначил, что вход на участок без его разрешения не допускается, любое лицо может пройти через участок при условии, что это не причиняет ущерба или беспокойства собственнику.


      1. nonpar
        16.09.2017 10:52
        +1

        На банкоматах тоже не пишут, что из них нельзя красть деньги) Для правоприменителя понятие «это противозаконно» — первично, даже если никаких защитных мер не принимается. Мы же не ходим в бронежилетах, чтобы нас не убивали. А в сфере IT многие ведут себя как дети в игрушечной комнате, считая, что все, что технически возможно, можно и нужно попробовать. Пора осознать, что это не так.


        1. gdt Автор
          16.09.2017 11:02

          Вообще-то пишут, что ведётся видеонаблюдение, стоит красящая кассета и т.п. Плюс сделать что-то с банкоматом, не обладая соответствующей квалификацией и инструментами практически невозможно. Навскидку могу вспомнить только баг с придерживанием карты при снятии денег (когда банкомат считал, что деньги не выданы, а по факту выдавал).


          1. nonpar
            16.09.2017 12:02

            Пишут лишь с целью минимизировать свой ущерб, уменьшив вероятность противоправных действий. В случае же их совершения, подобные предупреждения влияют на применение закона лишь с точки зрения доказательства осознанности таких действий, что учитывается при выборе наказания.


        1. granade18
          16.09.2017 13:17

          Главное что бы вы не стали следователем или судьёй.


    1. KivApple
      16.09.2017 21:33
      +3

      www.penzainform.ru/questions/law/predusmotrena_kakaya-libo_otvetstvennost_za_vzlom_chuzhogo_wi-fi_15f3.html

      В этой статье процитирована официальная позиция представителя соответствующих структур, а не диванного юриста. Самого факта несанкционированного доступа к ПК для формирования состава преступления недостаточно. Нужно, чтобы помимо этого случилось копирование, модификация или удаление информации, либо в результате действий преступника кто-то получил значительный материальный ущерб.

      Рассмотрим ситуацию автора статьи. Проник на территорию МФЦ он полностью законно. В ходе своей деятельности он не копировал никакую приватную информацию (на фотографиях обычный интерфейс винды, а не чьи-нибудь персональные данные), также не модифицировал (всё возвращается как было Alt + Tab, либо перезагрузкой) и не удалял. Ущерба, очевидно, тоже никто не понёс. Так что перед законом он абсолютно чист.

      Вы можете привести всякие контрпримеры (например, с банкоматом). Но обратите внимание, что в ваших примерах помимо несанкционированного доступа к ПК ещё имеются и другие действия — например, проникновение на закрытую территорию, повреждение оборудования, кража денежных средств и т. д. А это уже вполне нормальные преступления.


  1. unwrecker
    16.09.2017 13:06

    солонка


    1. gdt Автор
      16.09.2017 13:18

      Апельсин, мы же в слова играем?


      1. lolipop
        16.09.2017 13:41
        +2

        1. gdt Автор
          16.09.2017 14:02

          Спасибо, это было так давно, что я уже и забыл, о чём речь.


    1. gdt Автор
      16.09.2017 14:05

      Я думаю, вы немного преувеличиваете. Вот немного ниже товарищ vampire333 подтверждает мои слова. А ещё можно кейлоггер поставить на терминал и иметь немного данных для входа в госуслуги, да и вообще применений тонна. В даркнете есть сервисы по «работе» с ПД, я думаю, они могут использовать вот такие вот дыры в безопасности.


    1. KivApple
      16.09.2017 21:36
      +1

      Данный рассказ отнюдь не повод впадать в другую крайность и утверждать, что информационная безопасность не нужна совсем.


  1. vampire333
    16.09.2017 13:17
    +4

    занимался монтажем сети для одного из МФЦ в Лен.области. терминал действительно в общей сети со всем остальным оборудованием, и подключено это все в один свитч в 48 портов (неуправляемый). а подключали и настраивали трое, пьяных в стельку, выездных ИТ-шника


    1. gdt Автор
      16.09.2017 13:17

      Вот это поворот :)


  1. VVild
    16.09.2017 14:02

    Что говорить о МФЦ, если у нас у Сбера амми можно было скачать. После этого в отделении отключили терминалы.


  1. Mordexay
    16.09.2017 14:02
    +1

    И после этого вы еще на свобде?))


    1. gdt Автор
      16.09.2017 14:07

      Я не думаю, что сделал что-то такое, за что можно лишить человека свободы. В конце концов, там обрабатываются наши с вами персональные данные, а это вам не шубу в трусы заправлять. Это касается каждого (кто живёт в РФ).


      1. Mordexay
        16.09.2017 14:42
        +1

        в нашей стране все возможно. лижбы человек был, но я бы наоборот выдал премию


  1. PenGenKiddy
    16.09.2017 18:10

    В ФНС Санкт-Петербурга такая-же ситуация, просто всем пофиг


  1. unc1e
    17.09.2017 01:34
    +2

    О безопасности отдельных центров говорить не приходится, тк разработчики основного сайта МФЦ.РФ имеют ряд уязвимостей на сайте + сервере. В этом лично убедился twitter.com/u13Sec/status/889122328378003456
    Однако стоит отметить, что фиксы выходят довольно быстро


  1. AndreyAndreich
    17.09.2017 05:48

    Вы зарплаты в тех МФЦ видели? Вы чего хотите от людей которые там работают? Не знаю как в незалежной, а в провинции режьте половину от средней. Какие там спецы работать будут?


  1. UksusoFF
    17.09.2017 11:01
    +2

    Зачем в МФЦ Windows? Браузер на весь экран можно в любом Linux открыть. Собрать свой дистр и распространять его на все терминалы с настройками безопасности приходящими прямо от разработчиков данных терминалов.


    1. adsarc
      17.09.2017 13:01
      +1

      Там скорее думали как можно по дешевле сделать и распилить тендер.


      1. UksusoFF
        17.09.2017 13:02
        +2

        Это да. Но не понятно как Windows = дешевле.


        1. adsarc
          17.09.2017 13:21

          Это я понимаю как что знает в том и работаем.


          1. AntonAlekseevich
            18.09.2017 16:57

            Просто к Windows привыкли простые граждане, поэтому и используют. (Это мое личное мнение которое может не совпадать с мнением администрации МФЦ)


  1. elmirius
    19.09.2017 07:13

    Статья о том, как человек нажал Ctrl+Shift+Escape. Познавательно, спасибо.


    1. gdt Автор
      19.09.2017 07:13

      Многие не могут и этого, видимо.


  1. FlipWho
    19.09.2017 10:39
    +1

    В чем смысл поста? Как вызвать диспетчер задач?
    Ты иди к руководству МФЦ и расскажи о дырках, чего ты как маленький… Лишь бы пописать дать?