Роскомнадзор утвердил “Рекомендации по ограничению операторами связи доступа к сайтам в сети Интернет с запрещенной информацией”. Сами рекомендации тоже опубликованы на сайте (формат Word .DOC – хотя, конечно, хотелось бы видеть RTF, ну да ладно). Кратко: блокировать рекомендовано не по IP, а по URL, только “на сетях доступа”, то есть, за исключением транзитного трафика. Выделение URL должна проводить система DPI. Собственно, вариант весьма разумный, и, да, это те рекомендации, которые публиковались раньше. Теперь посмотрим, как их будут внедрять.

(А VPN, HTTPS и прочие штуки – давайте оставим за скобками.)



Комментарии (16) »

Кстати, для сбора и чтения RSS-лент, в качестве замены закрытому Google Reader, я установил Tiny Tiny RSS (TT-RSS). Пока что этот инструмент, который нужно “хостить” самостоятельно, выглядит очень неплохо. Установился без проблем, настройка также трудностей не вызвала. Работает под Apache+PHP+MySQL, на виртуальном сервере под Linux. Пакет обладает приличной гибкостью, можно настроить под свои привычки. Например, Tiny Tiny RSS умеет генерировать ежедневный дайджест из сообщений RSS-лент и присылать его почтой. На мой взгляд, одна из самых полезных функций.

До того, как установить TT-RSS, я некоторое время использовал The Old Reader – это “внешний” сервис, который выглядел весьма привлекательно, так как, фактически, просто повторял полезные функции Google Reader. К сожалению, The Old Reader сломался. Совсем. Сейчас они показывают котиков. (Это такая находка, недурная, надо сказать: на странице, сообщающей о недоступности сервиса, размещаются изображения котов. Проблема в том, что котики там показываются уже много дней, так как разработчики хрестоматийным образом потеряли свои базы данных, и, похоже, проект на этом завершился. Жаль.)

Update: как подсказывают в комментариях, The Old Reader вернулся. Это очень хорошо. Если разработчикам удастся достичь некоторой минимальной разумной надёжности, то этот проект можно будет рекомендовать.



Комментарии (12) »

Credit: Wikimedia.orgНамечается очередная новинка в области безопасности систем GSM. На этот раз речь об удалённом внедрении программного кода в SIM-карту телефона. Краткая суть: современные SIM-карты могут содержать специальные JAVA-приложения, реализующие ту или иную дополнительную функцию телефона. Обновления этих приложений производятся при помощи отправки специальных SMS, которые должны проходить проверку достоверности.

Однако, как пишут исследователи (Karsten Nohl, который довольно давно занимается проблемами GSM), для реализации такой проверки используются устаревшие, уязвимые алгоритмы (а именно – слабый вариант DES), что позволяет раскрыть секретный ключ и отправлять на телефонные аппараты абонентов произвольный программный код, который будет там выполняться, так как успешно проходит аутентификацию. Сам ключ раскрывается перебором, данные для перебора добываются путём отправки на атакуемый телефон неправильно сгенерированного SMS-сообщения, имитирующего обновление: ответ, присланный телефоном, содержит блок данных, зашифрованный искомым ключом.



Комментарии (1) »

Наверное, самое неправильное применение авторизации, работающей только по биометрическим данным, это автоматическая платёжная система. Тем не менее, поток объявлений о подобных устройствах не затихает. Вот, скажем, сайт “Компьютерры” сообщает:

Недавно финская компания Uniqul объявила о запуске платежной системы на основе распознавания лиц клиентов. Для того чтобы расплатиться за покупку или услугу с помощью нового терминала, не потребуется ни документов, ни кредитных карт: достаточно будет улыбнуться в камеру.

Замечательно. Там, впрочем, упоминается пин-код, что минимально улучшает ситуацию. В чём проблема с подобным автоматическим использованием биометрии? В том, что биометрические данные нельзя ни изменить, ни отозвать, и их очень сложно скрыть. Лицо клиента сфотографировать намного проще, чем обратную сторону его пластиковой карты. И, в отличие от карты, “заблокировать” или изменить лицо весьма непросто (это если вообще допускать возможность такой блокировки/изменения). Речь, конечно, о лице добропорядочного пользователя системы, чьи биометрические данные были скомпрометированы.

Заметьте, что если используется автоматический терминал, то в него возможно загнать копию “биометрического сигнала”; вовсе не обязательно подходить к камере с чужой фотографией: можно подключить генератор сигнала вместо штатной камеры.

Я, кстати, писал об этом почти семь лет назад.



Комментарии (8) »

СМИ пишут, со ссылкой на высшее руководство АНБ, что в агентстве, в качестве новой меры обеспечения безопасности, введут для работы с секретными документами требование наличия двух администраторов, имеющих соответствующий допуск. Это ответ на случай Сноудена.

Всё это выглядит довольно странно, потому что меры разграничения доступа, требующие подтверждения авторизации от двух (и более) сотрудников, не только давно известны, но сейчас используются даже в коммерческих компаниях не самого продвинутого, в плане ИТ, уровня. А для АНБ это, выходит, новость. Не менее странно, что, в случае с деятельностью Сноудена, получается, не сработали никакие системы автоматического аудита, хотя, и сотрудник – аудитор безопасности, и системы логирования событий/операций с защищаемыми данными – это одни из самых очевидных, базовых элементов хорошо защищённой вычислительной сети.

Впрочем, вполне вероятно, что особого уровня защиты соответствующие объекты не имели, просто потому, что должны были передаваться наружу, за периметр, например, в Конгресс или ещё куда-нибудь. В таком случае, заявления про “усиление мер” – просто дежурная фраза. Другой вариант трактовки, очень сомнительный, по ряду причин: в АНБ с защитой информации особенно не заморачиваются, потому что в новые времена сапожник часто бывает без сапог.



Комментарии (7) »

Пишут, что “специалисты нашли причину в неправильной установке датчиков угловой скорости”. Неверное подключение датчиков (перепутаны каналы или ориентация самих датчиков) системы управления – это была одна из первых логичных версий относительно причин аварии, выдвинутая наблюдателями-энтузиастами уже по результатам просмотра записи неудачного старта. Если подтвердится, то этот провал вообще станет грандиозным.

Update: официально подтвердили:

причиной аварийного пуска РКН является нарушение технологии установки трех ДУС по каналу рыскания на РН «Протон-М» во ФГУП «ГКНПЦ им. М.В.Хруничева»;

И очень странно выглядит вот это дополнение (там же):

применяемые способы и методы контроля в ходе наземной подготовки и испытаний по действующей конструкторской, технологической и эксплуатационной документации не позволяют выявить неправильную установку ДУС на РН;



Комментарии (36) »

DishДовольно оригинально, конечно, звучат “откровения” в прессе, гласящие, что NSA “прослушивало вот эти телефоны и вон те офисы”. Понятно, что агентство, созданное для сбора информации с помощью высокотехнологичных радиоэлектронных методов, прослушивает и записывает кучу всякой информации, в том числе, без сомнений, и из общедоступного радиоэфира. Последний, кстати, служит транспортом для гражданской телефонии, не только мобильной. Соответствующие сигналы можно принимать с большого расстояния (хотя, конечно, будут трудности с декодированием). Я некоторое время назад писал об опубликованном на сайте NSA архиве бюллетеня “Криптолог” – вот это интересные материалы по теме, рассказывающие о том, кого и как прослушивали. Например, там есть подробности о прослушивании переговоров центра управления с космонавтами, находящимися на орбите – тоже неплохая тема для СМИ; до неё, впрочем, ещё не добрались.

Кстати, что касается другой новой популярной темы, а именно мобильных телефонов российских сотовых операторов в разрезе прослушки АНБ – интересно соединить возможности по прослушке эфира с особенностями протоколов GSM, которые, в теории, позволяют следить за перемещением абонентов не только операторам базовых станций, но и хорошо подготовленной третьей стороне, которая просто слушает эфир сетью специальных широкополосных приёмников. (Широкополосные приёмники, вероятно, потребуются для сбора сопутствующей информации, позволяющей уточнить геопривязку.) Я писал об этом ранее, в целом ряде записок. То есть, тут возникает ещё одна утечка информации – подробные сведения о перемещениях граждан.



Комментарии (3) »

Занятно: на официальном сайте U.S. Navy в описаниях к нескольким фотографиям указано, что на них изображены “украинские ПТС-2” (Ukrainian PTS-2), при том что на фото запечатлены БТР-80. Например:

Sea Breeze 2013, U.S. Navy

ПТС-2 – это другая машина, на гусеничном ходу. Хотя, тоже плавающая, факт:

PTS-2, Credit: Wikimedia

Возможно, кто-то что-то там переименовал в документах.



Комментарии (5) »

Интересный разбор опубликованного газетами, с подачи Эдварда Сноудена, изображения, иллюстрирующего некую систему (или программу, не ясно) DROPMIRE. Как писали в СМИ, при помощи средств DROPMIRE АНБ прослушивала факс-аппараты европейских посольств. Рекомендую почитать исходную публикацию (англ.), но, пожалуй, кратко перескажу содержание здесь.

Автор обнаружил на изображении фрагменты, явно указывающие на то, что для съёма информации использовались побочные излучения (ПЭМИН, в русскоязычной терминологии). А именно: факсимильный аппарат при печати принятых данных воздействует лазерным излучением на специальный фотобарабан, изменяя электрический заряд на его поверхности; на следующем этапе к участкам, сохранившим заряд, прилипает тонер, который таким образом переносится на бумагу – думаю, принцип действия лазерного принтера знаком многим, факс, аналогичного типа, ничем не отличается. Так вот, в момент включения или выключения источника лазерного излучения в эфир уходит характерная “помеха”, которую можно принять. Это и есть то самое побочное излучение.

Временные параметры печатающего узла известны, поэтому, записав упомянутые импульсы, можно получить картинку, хорошо коррелирующую с отпечатанным текстом. Основная особенность схемы в том, что в эфире фиксируются только моменты включения/выключения лазера, поэтому непрерывная горизонтальная линия из тёмных точек (отрезок, строго говоря), входящая в изображение буквы, превращается в две точки – начало и конец. Этот характерный момент и привлекает внимание. Вот поясняющая картинка:

Credit: Markus Kuhn, www.lightbluetouchpaper.org

Фоном идёт шум, вполне ожидаемый для такого метода съёма информации.

Методы противодействия, кстати, давно известны, они должны бы использоваться в посольствах: это добротное экранирование и активные генераторы помех, закрывающие частоты, на которых может происходить утечка.



Комментарии (1) »

X-47B. U.S. NavyВ рамках испытаний X-47B (прототипа ударного беспилотника) продемонстрировали успешные взлёт и посадку на авианосец. Вторая задача, между прочим, значительно сложнее первой. Согласно опубликованным планам – на этом проект завершается, так как он показал, что построить подобный беспилотник можно, цель проекта достигнута. От серийного варианта, как бы он ни назывался, прототип X-47B отделяют разнообразные проблемы.

Например, прототип совершал успешные посадки в “тепличных условиях”: штиль, день, авианосец принимает только этот беспилотник, других задач нет. Для первых испытательных полётов – естественная ситуация, спору нет. Но когда (и если) подобные аппараты будут приняты на вооружение, действовать им придётся в условиях куда как более сложных. Известно, что в моменты применения ударной авиации авианосец ведёт весьма интенсивную работу. Беспилотник, застрявший посреди палубы из-за сбоя программы, рискует сильно нарушить режим полётов. Не то чтобы такой летательный аппарат физически оттащить с полосы сложнее, чем обычный самолёт, который тоже может поломаться, – просто, в случае с беспилотником, потребуются новые технические процедуры, позволяющие персоналу понять, что вообще происходит.

Кстати, сама по себе автоматическая посадка на авианосец – дело не такое уж новое: в Штатах есть действующие системы приёма самолётов авианосцем, обеспечивающие заход по командам с палубы, без участия пилота. Понятно, что в случае посадки при помощи такой системы пилотируемый самолёт мало чем отличается от беспилотника. А успешная посадка беспилотника, в свою очередь, доказывает, что систему автоматической посадки можно смелее применять к пилотируемым полётам.

Посадка на авианосец дело сложное. Особенно, если эта посадка происходит ночью, при сильном ветре и прочей непогоде. Возможность ночного всепогодного применения ударной авиации с борта авианосца – среди ключевых преимуществ, поэтому система должна бы работать при таких условиях. В теории, беспилотная авиация может тут обеспечить нужную регулярность из-за “врождённой” способности роботов с высокой точностью следовать заданной программе. На практике – ситуация в районе действия авиации может так быстро меняться, что есть риск потерять этих самых роботов, потому что “врождённая” способность помешала им импровизировать.

Что ещё нужно протестировать, чтобы получить серийный ударный беспилотник морского базирования?

Прежде всего, саму возможность применения оружия. Запуск ракет, сброс бомб – отдельная проблема, тем более, что требования малой заметности подразумевают размещение систем вооружения во внутренних отсеках. Тут ещё подкрадываются возможные запреты на разработку автономных систем, способных применять оружие. Хотя, не ясно, чем, в плане подобных запретов, ударный беспилотник отличается от крылатой ракеты – как минимум, беспилотник заметно более гибок в плане тактики применения, его можно перенацелить, отозвать.

Посмотрим, каким будет следующий этап. Пока что относительно развития темы ударных беспилотников ничего внятного заявлено не было.



Комментарии (3) »

Тем временем, штатовский прототип ударного беспилотника X-47B совершил успешную посадку на палубу авианосца George H.W. Bush (CVN 77). Видео:

X-47B

Очередной шаг сделан.



Комментарии (2) »