Если помните, весной этого года я писал о том, что при использовании социальных сетей (на примере “Твитера”) для манипуляции общественным мнением гораздо важнее “технологии второго порядка”, направленные на манипулирование мнением аналитиков, которые мониторят соц. сети.

Именно для создания поля деятельности подобным технологиям нужно популяризировать в прессе сообщения о существовании технологий создания нужного информационного поля. Логика тут такая: предположим, что противник использует социальные сети для влияния на общественное мнение с помощью “армии ботов”; в качестве ответной меры предлагается: давайте будем как-то мониторить эти сети и тогда мы обнаружим эффекты от работы “армии ботов”.

Ну и вот движение началось, уже в прессе широкого назначения пишут про “сценарии Египта и Туниса” в “Твитере” и Facebook:

“…единственным верным выходом является создание некой системы социального мониторинга, когда о каких-то подозрительных действиях сообщают сами пользователи”.

А это как раз и есть отличный фундамент для применения технологий второго порядка. То что нужно. Процитирую весеннюю записку:

“С помощью автоматизированных механизмов в социальных сетях создаётся такое информационное поле, что простые аналитики, честно и качественно работающие на первом уровне, вполне достоверно извлекают как раз ту информацию, которую посеял специалист, овладевший инструментами второго порядка.”

Получается отличный канал для дезинформации. Тем более, что доверие пользователям, участвующим в “системе мониторинга”, очевидно, будет выше, чем среднему показателю по сети. И их выводы донесут до тех, кто, как говорится, принимает решения. Большая выгода для вбрасывающих информацию.

(Кстати, пока вы не держите в руках исходные нити – всегда на шаг отстаёте, если играть только в одном “информационном поле”.)



Комментарии (7) »

Raytheon пишет в пресс-релизе, что недавно успешно испытали в полёте группу ЛА, включавшую в себя несколько летающих ложных целей MALD-J. Планируют запускать производство, очевидно. Это интересно в свете тенденции к активному использованию маскирующих беспилотников. Скажем, эти самые имитаторы MALD-J – это активные системы, оснащённые средствами РЭБ, а не просто крылатые ракеты, обвешанные уголковыми отражателями. Стартуют они с борта самолёта-носителя (см. фото), могут сопровождать его. И, как пишут, программируются на имитацию разных самолётов, состоящих на вооружении ВВС США.

В ближайшем будущем, группа подобных ложных целей – хорошо оснащённых беспилотников, сопровождающих несколько малозаметных “настоящих” самолётов, может сильно запутать ПВО. Понятно, что, например, наводиться по источнику помех тут смысла нет – ложная цель-источник летит отдельно от прикрываемого самолёта. Да, могут помочь длинноволновые РЛС. В простом случае, из-за особенностей рассеяния, можно будет отличить летательный аппарат с большим размахом крыла от мелкой ракеты, имитирующей цель. Но даже если получилось различить цели (что, в случае с малозаметными самолётами – не факт), то всё равно остаётся большая проблема: как обстреливать эту цель? Для наведения ракеты длинноволновая станция не подходит, потому что у неё недостаточная точность. Радиолокационная головка наведения ракеты, прибывшей к такой группе, скорее всего ослепнет из-за тучи накрывших её с разных сторон активных помех. Что получается? Получается, что необходимы мощные пассивные оптические схемы, и на борту истребителей, и в системах наведения ракет, и ИК/УФ, и видимого диапазона, работающие совместно.

Конечно, оптику может испортить лазерное излучение. Но тут нужно ещё ухитриться попасть по сенсорам. При этом от простых слепящих лазеров помогут оптические фильтры. Сверхмощные же лазеры, со сложной системой фокусировки, которые портят любое стекло – это уже вообще другой уровень для воздушных помехопостановщиков.

Кстати, не стоит забывать, что даже вполне современные комплексы наземной ПВО могут одновременно обслуживать весьма ограниченное число целей. При этом каждая новая цель, которую планируется обстреливать, это заметная дополнительная проблема для операторов. Так что стая добротно сделанных имитаторов может быть эффективным средством создания перегрузки у малочисленной ПВО.



Комментарии (21) »

На Сryptome выложен некий отчёт Fox-IT об аудите инфраструктуры DigiNotar, по следам взлома. Речь об августовском взломе удостоверяющего центра, когда были выпущены фиктивные SSL-сертификаты для *.google.com и других интересных ресурсов. Никаких технических подробностей в отчёте нет, но занятные моменты присутствуют.

Например, как пишут аудиторы про сети DigiNotar, критически важные сервера там были физически изолированы, но при этом доступны из локальной сети (видимо, имеется в виду некая общая корпоративная сеть, там не совсем понятно из текста) и объединены в единственный домен Windows (да, там использовали Windows, такое решение вполне возможно). Поломавший их специалист как раз и получил права администратора домена и, соответственно, за один раз обрёл доступ сразу ко всем нужным серверам. Удобно. При этом пароль от администраторской учётной записи был, что называется, угадываемым, а общего центрального логирования сетевой активности – не велось. (Вот так. Как обычно – искажённая модель угроз у админов корпоративной ЛВС привела к плачевным результатам.)

Ещё интересна хронология событий в случае с сертификатом *.google.com: 4 августа отмечают поток запросов на проверку отзыва этого сертификата (существует специальный протокол проверки, по которому работают современные браузеры), и только 29 августа сертификат реально отозвали. То есть, длительное время фиктивный сертификат мог работать без проблем.

Сейчас при продвижении коммерческих услуг по предоставлению SSL принято говорить клиентам, что использование сертификатов защищает пользователей веб-ресурсов. Но при имеющемся состоянии инфраструктуры SSL, похоже, рассчитывать на подобную защиту нужно с большой осторожностью: вы купили SSL-сертификат у “уполномоченной” компании и всё правильно на своём веб-сайте настроили, однако против другого взломанного удостоверяющего центра, чей корень встроен в браузеры, ни вы, ни ваш поставщик SSL-услуг, ничего сделать не можете.



Comments Off on История DigiNotar – из аудиторского отчёта

Как интересно: оказывается, DigiNotar (удостоверяющий центр, чья система удостоверения была взломана) не уведомил Mozilla Foundation об инциденте, даже несмотря на то, что в рамках атаки на УЦ были выпущены фиктивные сертификаты для домена addons.mozilla.org. Вот такой вот уровень внедрения PKI и систем электронной подписи сейчас. Занятно, что, как пишут, тот же УЦ работает с правительством Голландии по какой-то там местной программе удостоверяющих центров. Это к вопросу об электронном правительстве.

Вообще, вокруг SSL сейчас поднимается заметная шумиха. Наверное, скоро последуют заявления о том, как всё это исправить и как, собственно, улучшить реализацию технологий. При том, что проблема в этот раз уже совсем не на стороне пользователей.



Комментарии (8) »

А занятно читать шумиху о том, что хакеры, поломавшие очередной удостоверяющий центр, смогли выпустить даже “сертификаты сайта ЦРУ” или, скажем, “даже сертификаты для доменов com и org”. Ну раз уж есть доступ к соответствующему закрытому ключу, то какая разница, что подписывать? Можно любой домен подписать. И это не будет иметь отношения к HTTPS на сайте ЦРУ.

Да, тут есть проблема: успешное коммерческое развитие SSL привело к тому, что за ключами и центрами следить уже не успевают, поэтому уводить ключи и ломать центры будут и дальше, это понятно. Тем более, что правила хранения ключей нарушаются постоянно.

А из-за того, что в браузерах встроено много корней, автоматическое доверие “левому” сертификату гарантирует, что можно подписать любой домен. Отпечатки ключей пользователи не сверяют. Хуже того, есть некоторое заметное число других источников корневых сертификатов. Например, в корпоративных сетях могут устраивать свои собственные корни и предустанавливать соответствующие сертификаты в браузеры. То же самое относится к некоторым банковским системам и так далее.

При этом очевидно, что для ЦРУ собственный веб-сайт – это лишь веб-сайт, не более того. Странно полагать, что этот сайт как-то там особенно встроен в системы секретной связи и что HTTPS на нём используется для работы с секретными документами. Ну и не применяет никто ключи коммерческих удостоверяющих центров для действительно секретной связи. Для того, чтобы иметь возможность прослушать пользовательский трафик, ну это, да, ладно, ещё можно предположить. А для собственных задач спецслужб – нет, не годятся эти ключи. По той самой причине, что возможен перехват через внешнюю структуру – “общедоступный” удостоверяющий центр.



Комментарии (2) »

Сайт: кодировки и шрифты

Сегодня на dxdt.ru произошли некоторые внутренние изменения. Так, по каким-то там довольно старым (историческим) причинам, веб-сервер отдавал файлы в кодировке Windows-1251, а внутри всё давно было в UTF-8. Но поменять кодировку простым способом – не выходило. Затянувшееся технологическое безобразие приводило к тому, что часть символов при цитировании сообщений превращалась в знаки вопроса (хоть не в тыкву). Теперь страницы в UTF-8, а нехороший эффект должен исчезнуть. И, вроде, всё остальное работает, как прежде. (Попутно, исправлены шрифты и выделен блок комментариев в правой колонке.)

Да. Наверное, нужно как-нибудь сделать редизайн.

Если что-то отображается “криво”, то может быть виноват кэширующий браузер – попробуйте Ctrl+F5.



Комментарии (3) »

Публичные сервисы, работающие на базе Интернета, сейчас традиционно не рекомендуют использовать в качестве средств экстренной связи. То есть, “Твиттер” там, или даже электронная почта, это, мол, не проводной телефон и не городская система оповещения о чрезвычайной ситуации. Но на практике жители развитых стран всё больше привыкают к интернетовским коммуникационным сервисам. А в том же “Твиттере”, – например, в Штатах, – уже появились официальные аккаунты с оповещениями экстренных служб.

С одной стороны, Интернет в отдельно взятом местечке довольно хрупок: достаточно дереву повредить электроснабжение помещений провайдера и уже могут быть проблемы. С другой стороны, а кто, собственно, сказал, что на практике другие системы надёжнее? К тому же, интернет-сервисы можно воспринимать как часть многослойной системы с резервированием (то есть, сюда входят и старые телефоны, и радиоприёмники, и сирены с громкоговорителями). Это поможет свыкнуться с тем, что в чрезвычайной ситуации нужен гарантированный доступ к Интернету. И, как следующий шаг, этот самый доступ станут делать действительно надёжным (технологии-то уже есть). А вот насчёт использования именно “Твиттера” остаются сомнения.



Комментарии (7) »

Если все голосующие жители оснащены компьютерами, то можно устроить полностью распределённую систему, в которой нет центрального “контролирующего сервера”, а все участники могут проверить легитимность того или иного решения. При этом можно сохранить анонимность, если потребуется. Естественно, как и в случае всякой добротной криптосистемы, всё можно реализовать в открытых исходных кодах, на базе открытых алгоритмов. Примерно так работает Bitcoin (со своими особенностями, конечно).

Понятно, что как только такая сеть создана, на её базе уже нетрудно поднять систему всеобщего прямого голосования. Впрочем, результаты такого нововведения довольно подробно описаны в фантастических рассказах.

Кстати, наверное, при повсеместном распространении и “исторической привычке” не возникнет особенных вопросов о том, как схема работает. Тем более, что всё открыто.



Комментарии (28) »

Схемы с “электронной демократией”, в рамках которых пользователи голосуют не при помощи бюллетеней, а нажимая кнопку на специальном сайте сейчас будут обсуждать всё чаще. По вполне понятным причинам. Несколько лет назад я писал про то, что главные трудности создания подобных систем вовсе не в самой технической реализации протоколов. Процитирую-ка я ту старую записку (2008-й год) про ботнеты и гипотетические системы чисто электронного интернет-голосования:

В принципе, криптологами предлагались и предлагаются схемы голосования, где выбор остаётся секретным даже при условии хранения и доступности логов. Беда с подобными схемами одна, зато фундаментальная – они вообще не понятны людям без специального образования, соответственно вопрос достоверности результатов для большинства представителей заинтересованных сторон сводится к вопросу о доверии “занудам, разговаривающим непонятными словами о каких-то алгебрах”. Бумажные же бюллетени каждый может пересчитать, даже не математик.



Комментарии (2) »

Стартовал приём заявок на конкурс WebHiTech по версии 2011 года. Заявки принимаются до 3 ноября (включительно), потом состоятся два этапа судейства жюри конкурса, которое определит победителей и призёров. О результатах объявим, ориентировочно, в середине декабря.



Comments Off on WebHiTech-2011: старт приёма заявок

А вот Роскосмос публикует причины отказа при запуске “Прогресса” (то, что проблема в третьей ступени, которая “надстраивается” на королёвскую ещё ракету, понятно было сразу):

Члены комиссии установили причину нештатной работы двигательной установки (ДУ) III-й ступени, которая заключается в нарушении условий функционирования газогенератора ДУ.

Ситуация получается занятная, потому что особо “горячие головы” уже несколько лет назад предсказывали рост рисков по непрерывному обеспечению МКС в связи с тем, что отказываются от шаттлов. И прогноз, выходит, уже сбылся. Теперь NASA ещё более активно продвигает космические грузовики от частных компаний. Та ещё “альтернатива”, кстати, но куда деваться?



Комментарии (20) »