Ресурсы: техническое описание TLS, LaTeX - в картинки (img), криптографическая библиотека Arduino, шифр "Кузнечик" на ассемблере AMD64/AVX и ARM64
Отправился в печать новый номер журнала “Доменные имена”. Этот выпуск будет доступен на конференции RIW-2012, на стенде RU-CENTER. Подробности приводить не стану, но, конечно, не обошлось без обсуждения темы “фильтрации Интернета”. Вот, поделюсь, пожалуй, картинкой:

Комментарии (1) »
На сайте Internet Society ведётся список ресурсов, поддерживающих новую технологию DANE. Сайтов там пока что не очень много. Это хорошо объясняется тем, что поддержка DANE пока отсутствует в браузерах. Есть только один плагин для Firefox, да и то – в альфа-версии. Большая проблема. Без браузерной поддержки DANE никому не нужен. Без DANE – DNSSEC теряет заметную часть технологической привлекательности, потому что только благодаря привязке к сайтам DNSSEC можно продвинуть на клиентскую сторону.
Согласно современной реальности Интернета, прорывом был бы качественный плагин для майкрософтовского браузера IE. У меня нет уверенности, что подобный плагин возможен для IE, так как я недостаточно знаком с архитектурой этого браузера. Если кто-то может рассказать подробности, то, пожалуйста, выскажитесь в комментариях. Ниже, я опишу логику работы плагина, вдруг, кто-то захочет его реализовать (что было бы замечательно).
Итак, DANE позволяет разместить в DNS отпечаток SSL-сертификата и проверить достоверность соответствия этого отпечатка домену при помощи DNSSEC. Для проведения проверки требуются: значение специальной записи из DNS и сертификат, предъявляемый веб-сервером. Сличение проводится, грубо говоря, по имени хоста. То есть, отпечаток из DNS для заданного хоста должен соответствовать отпечатку, вычисленному по полученному сертификату. Более подробное описание части, касающейся DNS, есть в записке про DANE.
Соответственно, плагин для браузера должен вмешиваться в процесс установления соединения по HTTPS с веб-сервером, получать отпечаток ключа сертификата, предъявляемого сервером и сверять этот отпечаток с данными, полученными из DNS, если их удалось получить и подтвердить DNSSEC-ом, конечно. Дальнейшее поведение плагина зависит от того, каковы результаты проверки:
- если валидный отпечаток из DNS совпадает с сертификатом, то браузер должен показать некий дополнительный флаг, означающий, что связка сертификат-сайт проверена DNSSEC. Если при этом сертификат самоподписанный или выдан неизвестным браузеру удостоверяющим центром (УЦ), то нужно подавить предупреждение браузерной системы безопасности (а можно ли это сделать в IE?);
- если отпечатки не совпали, то нужно, наоборот, выдать предупреждение системы безопасности, даже если сертификат валидный и подписан доверенным УЦ;
- если данные, полученные из DNS, не прошли проверку подлинности, а всё остальное – совпадает, то, опять же, нужно выдать предупреждение.
Плагину придётся самостоятельно проводить проверку подписей DNSSEC и извлекать их из DNS. В общем, задача не самая простая, но, вероятно, решаемая. Это я к тому, что, может, кто-то возмётся за реализацию.
Комментарии (3) »
Занятная работа, посвящённая исследованию внутреннего устройства иранского адресного пространства Интернета. Автор обнаружил, что внутри Ирана “слишком широко” используются “немаршрутизируемые” адреса (192.168.0.0 и др.), на базе которых, на межсетевом уровне, построен некий скрытый национальный интранет.
(The Hidden Internet of Iran: Private Address Allocations on a National Network.)
Комментарии (1) »
На всякий случай уточню, что обсуждающиеся сейчас запреты VPN-ов и прочих “защищённых виртуальных каналов” коснутся, например, и SSH, и RDP. Поэтому нельзя будет администрировать серверы. Ну либо должна быть лицензия администратора, с соответствующим допуском. Занятно, да.
Комментарии (12) »
В Adobe обнаружили взломанный сервер, имевший доступ к ключам от сертификата, которым подписывается код продуктов Adobe для Windows и Mac-ов. Обнаружили после того, как получили две вредоносные программы, подписанные ключами Adobe.
Вообще, есть довольно старая теория, утверждающая, что в “дикой природе” бродят десятки давно украденных у известных производителей ПО секретных ключей, позволяющих подписывать программный код. Там проблемы не только с отзывом сертификатов, но и с тем, что у них чрезвычайно долгая валидность. Всплывают эти ключи и сертификаты сейчас по той простой причине, что они получили слишком широкое хождение и стали использоваться, буквально, где попало, а не только в специальных дорогостоящих троянах. Ну то есть, вот прислали прямо в Adobe образцы. Если бы сертификаты продолжали применять адресно, то никто бы и не почесался их отзывать. Такова реальность “защиты пользователей” всяким SSL.
(Да, в тексте по ссылке речь идёт не о краже ключей, а о неправомерном доступе к ним.)
Комментарии (1) »
На специально сайте пишут, что логи веб-сервера ieee.org длительное время находились в открытом доступе (по FTP). Причём, внутри логов, выставленных на всеобщее обозрение, находились пользовательские логины и пароли, естественно, в открытом виде. История выглядит особенно занимательно, если вспомнить, что IEEE – это организация, занимающаяся, кроме прочего, разработкой технологий обеспечения информационной безопасности (ну и всяких рекомендаций в этой области).
Кстати, на упомянутом сайте есть и небольшой анализ данных логов.
Комментарии (2) »
Кстати, напомню, что на страницах dxdt.ru есть подробная инструкция по настройке собственного сервиса VPN, с использованием OpenVPN и иерархии SSL-сертификатов (собственные же).
Комментарии (3) »
Анонимизировать накопленные персональные данные не всегда просто. Особые сложности возникают, если данных много и они разнообразные. Занимательную проблему создают последовательности событий, привязанные к той или иной персоне (термин “событие” тут, понятно, условный). Например, именно из-за этой особенности несложно в автоматическом режиме деанонимизировать базу, содержащую записи перемещения абонентов мобильных телефонов по городу. В этом случае срабатывают всего два “события” – “абонент прибыл в офис” и “абонент прибыл домой”. Использование более длинных последовательностей только облегчает решение задачи.
Хитрость в том, что число возможных перестановок и сочетаний тех или иных “общих” событий оказывается велико. Поэтому даже для больших массивов данных, в которые входят сведения о тысячах людей, для каждого можно найти уникальную последовательность (отпечаток). Остаётся сопоставить эту последовательность с дополнительной информацией, требуемой, обычно, в минимальном объёме, и персоналии окажутся раскрыты. Для публичных персон – на роль ключа годятся сообщения прессы. Или “статусы” в интернетовских социальных сетях.
Вот, скажем, записываются данные о посещении магазинов и совершении покупок, без указания идентифицирующих покупателей сведений (фамилия, имя, отчество и т.п.). Если в базе сохраняется время совершения покупки в том или ином магазине и список этих покупок, то вычислить, кому принадлежит данный “потребительский след”, совсем нетрудно, имея на руках хотя бы пару-тройку чеков из “цепочки” и зная данные соответствующих покупателей. Последние можно получить из платёжной системы. Думаю, понятно, что для проведения деанонимизации годится как время совершения покупки, так и просто их список, в том числе, взятый в виде суммы по нескольким “эпизодам”. При этом, из базы сразу же восстанавливается дополнительная информация о действиях данного покупателя в других торговых точках.
Точно такой же подход хорошо работает для медицинских записей, для списков посещённых веб-сайтов, да и вообще – для всякой “социальной” активности, не предусматривающей строгого следования заданной схеме действий. Другими словами, цепочки следов идентифицируют персону ничуть не хуже, чем традиционные, “анкетные” персональные данные.
Комментарии (16) »
Вот есть программа New gTLD, в рамках которой хотят ввести кучу новых доменов верхнего уровня. При этом встречаются уже давно существующие домены верхнего уровня (двухбуквенные, между прочим), которые, похоже, особенно никому не нужны. Свежий пример: зона .td – национальный домен Чада. В минувший понедельник он сломался, упал полностью, так как стали недоступны серверы имён. Что-то начало восстанавливаться только в среду (сегодня), но, пока что, зона не работает. Прошло больше суток. Судя по всему, это время ушло на поиск действующих административных контактов – то есть, тех, кто мог бы вернуть домен в работу, обладая и полномочиями, и технической возможностью.
Комментарии (7) »
В RIPE NCC (это одна из мировых регистратур, распределяющих адресные ресурсы Интернета) поступил факс из организации UANI (США), в котором предлагается отозвать выделенные иранским провайдерам номера автономных систем, блоки IP-адресов.
Если RIPE NCC это сделает, то иранский сегмент Интернета очень быстро “потухнет”. Причём, и на территории Ирана тоже. (Да, понятно, при определённых усилиях – можно за разумное время поднять обратно некий “независимый национальный интранет”, если перенастроить маршрутизацию.)
Вот. Интересное развитие Интернета.
Комментарии (8) »
Кстати, опять обсуждали то, что биометрических датчиков (например, считывающих отпечаток пальца) становится всё больше. Между тем, никто не отменял главный недостаток всей этой биологической идентификации: её показатели являются “неотчуждаемыми”. Пароль можно сменить, а вот сменить палец – очень затруднительно. Так что, в общем случае, если злоумышленник прочитал ваш отпечаток пальца (или ладони, или сфотографировал глаз, ещё что-то), то он сможет имитировать вашу работу с тем или иным датчиком, эффективно обманывая последний.
Да, если предположить, что датчик подмешивает какой-то свой сигнал в результаты измерений, передаваемые в систему, то для успешной атаки нужен этот конкретный датчик. Но, так как дистанционное использование несколько противоречит практике внедрения биометрических устройств, то взлом именно конкретной физической реализации и выглядит наиболее интересным. То есть, взяли конкретный ноутбук, измерили параметры его “датчика отпечатков” и, зная параметры пальца владельца, сгенерировали нужный для расшифровки диска сигнал. А скопировать палец можно где угодно.
Комментарии (7) »
Новый