Тут в одной закрытой рассылке подписчик высказывает предположение, что основная часть вычислительных ресурсов современных компьютеров тратится на шифрование/дешифровку данных. Удивительным образом, поводом для такого вывода подписчика служит тот факт, что компьютеры изначально придумали именно для использования в криптографии. (Подробностей не указываю: правила рассылки запрещают.)

Действительно, интересно, на что же тратится сейчас львиная доля гигантской вычислительной мощности всех компьютеров человечества? Понятно, что из-за распространения мобильных телефонов и всякой прочей “умной техники” кучу ресурсов потребляет преобразование сигналов (это далеко не всегда шифрование), кодирование/декодирование. Передача данных по сетям связи кроме того требует поиска в таблицах. Существенны задачи накопления информации в очередях и разных буферах. При этом работающий Интернет гарантирует, что гигантские мощности расходуются на рендеринг веб-страниц сотнями миллионов пользовательских компьютеров (ресурсов уходит всяко больше, чем на шифрование/дешифровку – иначе не было бы всех тех проблем с безопасностью, ага).

Однако, похоже, что основная-то вычислительная мощность тратится иначе. Она расходуется впустую. А точнее: на выработку тепла. Почему? Да потому, что пока пользователь читает веб-страницу, операционная система (ОС) его компьютера, в лучшем случае, гоняет какие-нибудь ненужные массивы из оперативной памяти – на диск; а потом – обратно. В чуть менее хорошем случае, ОС проверяет почту (которая не поступила ещё в ящик), пытается обмениваться мгновенными сообщениями, отрисовывает красивые “обои” и перекодирует файл с фильмом (не шифрование, нет). В худшем же случае, ОС, заражённая трояном, рассылает спам и DoS-ит какой-то сайт (не МЛМ, не гербалайф, не шифрование!).

Но, скорее всего, тепло, вырабатываемое процессором при “перекидывании” задач фонового режима, – и есть именно то, на что расходуется большая часть планетарной вычислительной мощности. И суперкомпьютеры, моделирующие сложные физические процессы, типа превращений белковой молекулы, ситуацию не спасают. Потому что их мало.



Комментарии (6) »

Интересно, что, как пишут, в Штатах экзоскелеты запускают в некоторое “армейское” испытание. Будут тестировать с участием военнослужаших вариант механического устройства от Lockheed Martin. Впрочем, учитывая недостатки аккумуляторов, вряд ли штука годна в современном состоянии. (Там в пресс-релизе упоминается некая странная характеристика: “позволяет перенести 200 фунтов груза на 20 км” – это, видимо, придумка для прессы, потому что ничего не говорит о реальной полезности изделия.)



Комментарии (11) »

Не так давно сформировалась занятная тенденция в научном изучении интернетовских социальных сетей – строят (и проверяют экспериментально) методики автоматического обнаружения значительных офлайновых событий путём мониторинга сообщений в том или ином популярном социальном сервисе. Ну, вот, например: авторы придумывают, как отличать реакцию на офлайновые события от реакции на онлайновые, анализируя Twitter. Можно ещё где-то десяток свежих работ найти. Основная идея – в мониторинге постов, с определением скорости их появления (обычно даже не скорость, а поток измеряют) и содержания (по ключевым словам, по ссылкам).

Интересно, что есть довольно старая (более десяти лет ей, думаю) идея, сходного направления: можно ли массово и скрытно установив простые датчики или программные закладки в компьютеры и офисную технику, находящуюся в эксплуатации на территории другой страны, определить, что там начались некоторые значительные события в офлайне? Ну, грубо говоря: вот начали срочные приказы набирать в текстовом редакторе, нервничают, много опечаток, мышка дёргается – всё это мониторит логическая закладка в операционной системе, и передаёт некий простой сигнал в центр. Закладка при этом не читает ключевые слова (в отличие от монитора сообщений в Twitter’е), чтобы не выдать себя при анализе кода, а вот просто фиксирует побочные параметры. Центр, суммируя показатели, определяет, что да – началось, пора действовать.

Описанная только что система – совсем теоретическая, понятно. А вот если вы владеете серверами Twitter’а, то хитрые логические функции операционной системы становятся не нужны. Потому что у вас более совершенное решение, вообще кросс-платформенное: браузеры сейчас есть едва ли не во всех ОС. Понятно, что и Google, имея в активе систему статистики для веб-сайтов (Google Analytics), может самым замечательным образом мониторить состояние общественных настроений по скачкам посещаемости сайтов различной тематики. Тут вот и ключ к популярности исследований по “детектированию офлайновых событий”.



Комментарии (2) »

Да, очевидно, что использование одним пользователем одинакового пароля для нескольких сервисов – это плохо. Мало того, что могут специально заманить пользователя на некий специальный ресурс, а там предложить зарегистрироваться и выведать “стандартный” пароль, так ещё теперь пароли массово утекают из-за безалаберности администрации вполне добропорядочных ресурсов, не планировавших что-то там “взламывать” самостоятельно. Часто, во взломанной базе аккаунтов содержатся ещё и адреса e-mail. Если использован общий пароль, то злоумышленник уже знает к какому почтовому ящику данный пароль подходит.

Наивные методики конструирования запоминающихся паролей сильно портят ситуацию, если суммируются с проблемами в области обеспечения безопасности того или иного популярного сервиса. Так, многие и многие используют в качестве пароля номер своего мобильного телефона. Получается, что такой пользователь не просто “раскрыл пароль”, но ещё и довольно точно обозначил себя персонально, сообщив, так сказать, контактные данные. Личный телефонный номер, идущий в одном пакете с доступом к почтовым сообщениям, личной переписке на форуме – это просто клад для специалистов в социальной инженерии. Пользователи полагают, что некий абстрактный “взломщик” не знает их номера телефона (некоторые используют отдельный, “особо личный” номер), и этим обеспечивается “секретность”. Выходит, что в современной практике Интернета ситуация обращается: действительно не знавший данного пользователя “собиратель баз аккаунтов” получает тот самый номер, и теперь уже как бы с пользователем хорошо знаком.

(А кроме того, неприятно, что на дворе уже 21 век, а некоторые массовые интернет-сервисы продолжают пароли в открытом виде хранить, ну как при царе Горохе. Модель угроз у них, видишь ли, другая, искажённая до потери связи с реальностью.)



Комментарии (7) »

Новый сайт WebHiTech

Между прочим, заработал новый сайт WebHiTech. HTML5. Скоро сформируем жюри. Приём заявок стартует в самом конце лета. Зимой – награждение победителей.



Комментарии (6) »


Comments Off on Блог: подборка записок

Введённую больше года назад “паспортизацию” доменов .RU – отменяют. В новых правилах регистрации убрали требование о “проверке” паспортов. Напомню, что изначально (в Координационном центре) ввели процедуру, подразумевашую отправку неких “сканов” по электронной почте, без личного присутствия владельца паспорта, что не имеет смысла: злоумышленник скан может нарисовать в графическом редакторе. Я об этом подробно писал.

Неплохо, конечно, что исправляют ошибки создатели правил в КЦ. Теперь, возможно, “сканы” перестанут рассылать, а введённая процедура, фактически, признана неэффективной и не имеющей смысла. А плохо то, что опять создали поле для неприятностей добропорядочным пользователям – администраторам доменов. Очевидно, злоумышленники “сканы” своих паспортов не высылали никуда. А вот добропорядочных пользователей вынудили раздать сканы своих подлинных паспортов в непонятные базы (требовалось же где-то сохранять полученные сканы), да ещё и часто через открытые каналы связи. При этом, данная “коллекция сканов” – уже отфильтрована, содержит только сканы администраторов доменов. И теперь “вдруг оказалось”, что мера эта лишняя, не нужная. Неприятно. Тем более, что всё было понятно с самого начала.



Комментарии (6) »

Разный бывает фишинг: веб-сайты и домены-обманки – лишь одна из его граней. Вот у вас корпоративная сеть с Wi-Fi, значит, могут прийти под окно люди со своей точкой доступа, поименовать её похожим образом (или точно так же), а потом вашу подавить на некоторое время (есть готовое оборудование). Обеспокоенные пользователи тут же станут коннектиться к чужой точке. Фишинг? Фишинг. А отчего-то мало кто задумывается о таком варианте.

Понятно, что через “чужую точку” может утечь ценная информация (пароли, почта, документы). Кстати, как противодействовать такой угрозе? Очевидно, нужно добавить в протокол шаг, на котором будет происходить авторизация сети (а не только авторизация пользователя). Если пользовательское оборудование не соединяется с “неавторизованными” сетями, даже если они выглядят так же, как и корпоративная, то проблема решена. Именно с такой проблемой до сих пор “борются” в сетях GSM. (Борются в кавычках – потому, что, на самом деле, у операторов связи проблемы другие.)



Комментарии (4) »

Популярное англоязычное понятие “security through obscurity” можно выражать на русском разными способами, например “безопасность через неизвестность”, или “безопасность с помощью незаметности”, или ещё как-то, главное, сохранить смысл концепции, в которой для обеспечения безопасности используется сокрытие некоторой информации о мерах защиты.

Сейчас традиционно пишут, что упомянутый принцип не работает. И это более или менее логично звучит для “математических” криптосистем, а в других случаях принято спорить. Но сейчас не об этом. Интересно, что все споры обсуловлены происхождением этой концепции. Вот есть такая вполне научная дисциплина: техническая (инженерно-техническая) защита информации. К этой области относятся и методы чисто физической защиты разных помещений, в которых находятся носители информации. Тут незаметность средств и методов защиты как раз повышает безопасность. Банальный пример: если реальный график обхода помещений сотрудниками охраны вывешен на видном месте, а рядом указана схема расположения датчиков различных сигнализаций – то задача по скрытному проникновению в защищаемое помещение сильно облегчается; значит, уровень обеспечения безопасности падает. Вот отсюда и растут корни концепции. Потому что физическая защита информации старше, чем “компьютерная”.



Комментарии (7) »

Между прочим, казнозарядные схемы огнестрельного оружия, будучи довольно очевидным решением, известны ещё с 15-16 веков – всякие там бомбарды и им подобные. То есть, это вовсе не придумка 20-го века, как, оказывается, многие полагают. Использовалась, например, приставная камора (это, грубо говоря, такая отдельная деталь, которую наполняли порохом и для выстрела прикрепляли к казённой части ствола). Соответственно, и казнозарядное стрелковое оружие всё это время пытались конструировать, тоже в 16 веке и, понятно, позже.

Но старые казнозарядные схемы, при массовом изготовлении, были неработоспособны на практике, потому что непросто прикрепить камору (без гильзы) к стволу так, чтобы пороховые газы не прорвались при выстреле наружу через щели в месте соединения. А для того, чтобы реализовать хорошую казнозарядную схему, потребовалось придумать унитарный патрон с гильзой, – прочной, но растяжимой (это свойство нужно как раз для запирания патронника), – и воспламеняющим капсюлем. Кстати, в первых унитарных патронах с бумажной гильзой (сгоравшей при выстреле), капсюль размещался внутри, между пороховым зарядом и пулей. Для воспламенения при выстреле длинная игла прокалывала весь пороховой заряд. Это речь о 40-х годах 19 века – тогда “винтовка-игольчатка” уже была казнозарядной, понятно. А позже патрон переделали, введя металлическую гильзу, что позволило отказаться от ненадёжной иглы в пользу современного ударника (капсюль переместили на донце гильзы).



Комментарии (34) »

Как один из вариантов “навязывания” доступа к Интернету в тех странах, где его блокируют, обсуждаются перспективные “меш-сети”, построенные “стихийно” на базе устройств, розданных непосредственным участникам сети. То есть, у всех пользователей есть некие устройства связи, которые передают данные друг другу, по соседям, оказавшимся в зоне доступа. Если имеется возможность связываться по Wi-Fi, или через сотовую сеть, то эти средства коммуникации также используются. В теории, такая сеть может представлять собой полезный практический инструмент для обмена информации при нахождении участников где-то в городе. Потому что для обеспечения приемлемой связности нужна достаточно высокая плотность узлов, формирующих сеть.

Кроме того, есть ещё целый ряд проблем: например, нужен специальный протокол передачи сообщений, учитывающий возможное длительное нахождение целых сегментов сети и отдельных узлов “в отрыве” от остальных; для того, чтобы обеспечить связь с Интернетом, потребуется набор специальных узлов-шлюзов, имеющих канал “наружу” – это могут быть спутниковые каналы, или стационарная радиосвязь (как вариант).

Но самое занятное вот что: если такие сети будут созданы, то как с ними бороться? Понятно, что раз отключают Интернет, то потребуется и технология отключения всяких “меш-сетей”. Вариант, предусматривающий поиск пользователей и изъятие у них средств связи – нужно рассматривать отдельно, так как он самый эффективный, это понятно. При этом определить местонахождение пользователей несложно, используя другую “сетевую технологию” – сеть из связанных между собой приёмников. Можно, впрочем, и традиционным пеленгатором ограничиться. С другой стороны, оборудование пользователей может быть устроено таким образом, что сеансы связи очень сложно обнаружить. Тут помогут известные методики с быстрой сменой частот, с одновременной работой нескольких передатчиков на одной частоте, и тому подобные фокусы. Но вот что-то сомнительно выглядит реализация такой технологии в дешёвых и простых базовых коммуникаторах-узлах, это не говоря о сложности соответствующих протоколов. (Хотя, переключение частот – стандартная функция GSM. Но в данном случае это никак не помогает.)

В качестве другого варианта борьбы можно предложить создание помех в радиоэфире. Это метод, содержащий всякие побочные неприятности – нехорошо загрязнять эфир “по площадям”. (Понятно, что если в коммуникаторах всё же реализован механизм смены частот из предыдущего абзаца, то и с помехами возникнут трудности.)

Более изящный вариант такой: противодействующей стороне нужно приобрести в пользование несколько узловых-смартфонов, разобраться с их устройством, активно включиться в сеть и вносить помехи на уровне протокола. Например, рассылать ложные сообщения о доставке пакетов данных, прикидываться другими узлами, активно принимать данные для доставки, но не доставлять их (сообщая, что доставлены) и так далее, и тому подобное. Естественно, сеть можно устроить так, чтобы противодействовать подобным участникам-злоумышленникам. Используя индивидуальные криптографические ключи и некие механизмы формирования “репутации” узлов – можно автоматически определять “вредителей” и игнорировать их. В противном случае, как показывает богатейший опыт Интернета, даже малое число активных узлов противодействия, операторы которых действуют слаженно, быстро сделает невозможной работу всей сети. Тем более, что, в отличие от Интернета, узлы “меш-сети” не управляются квалифицированными администраторами, а находятся в руках неопытных пользователей, непонимающих, что там внутри коробочки происходит. (Возможно, в сеть встроят некую логическую управляющую инфраструктуру, позволяющую контролировать её работу из центра, где и находятся квалифицированные специалисты.)

Что получается в итоге? Получается, что для того, чтобы “меш-сеть”, созданная для “навязывания” Интернета и построения телекоммуникационной среды на некоторой произвольной территории, получила шансы на успех, требуется спроектировать довольно сложные базовые устройства и отладить новые хитрые протоколы связи. А иначе сеть подавят практически так же быстро, как и обычный локальный сегмент Интернета. То есть, затраты на получение подобной технологии и на её использование, оказываются очень ощутимыми. Пойдут ли на такие затраты?



Комментарии (6) »