Осторожно: вы – на мушке!

На вопросы Executive ответил Андрей Масаловичкандидат физико-математических наук, лауреат стипендии РАН «Выдающийся ученый России», член совета директоров «ДиалогНаука», один из разработчиков интеллектуального поиска Avalanche, в прошлом – подполковник ФАПСИ. Интервью с Андреем Масаловичем состоялось сразу после его выступления в Дискуссионном клубе Executive в июне 2011 года.

Executive: Андрей, тем, что мобильные и прочие устройства собирают данные о пользователях, сегодня никого не удивишь. Поэтому вопрос следующий: а давно ли ведется за нами слежка?

Masalovich.jpgАндрей Масалович: С какого-то момента прекратилась монополия Microsoft и началась – еще до появления гаджетов – конкуренция на рынках массового потребления IT-продуктов и услуг. Выяснилось, что превосходство в этой войне будет на стороне того игрока, кто лучше остальных чувствует массовые предпочтения потребителей. Первоначально конкретный пользователь никого не интересовал, но информацию о нем собирали, для того чтобы ее потом обобщить. Так появились тулбары в браузерах, которые собирали статистику посещений. Первой на этом поймали Google, чей тулбар пересылал с пользовательских компьютеров информацию о перемещениях в Интернете. Вскоре в пользовательском соглашении браузера Google Chrome открытым текстом было сказано, что такие данные передаются и используются компанией в маркетинговых исследованиях.

С приходом и популяризацией гаджетов ситуация обострилась: отслеживать передвижения владельцев стали с помощью мобильных устройств. Их местоположение фиксируется вышками сотовых операторов, даже если аппарат находится в режиме сна. Мало того, появившиеся на айфонах фронтальные камеры фотографируют владельцев без их ведома и отправляют снимки в общую базу Apple. Персональную информацию сегодня сливают чуть ли не все крупные поставщики гаджетов. И даже если вы запретите передачу данных, компании знают, как ее получить другим способом. К слову, накопленные базы используют в качестве инструмента борьбы с терроризмом и не только.

Executive: Но информация часто попадает не в те руки. Расскажите о реальных угрозах.

А.М.: В масштабном плане особую опасность сегодня представляют средства удаленного управления, которые под видом обновлений программ проникают в компьютеры. Такая «маскировка» вражеских вторжений делает любое устройство уязвимым. Только представьте себе, что случится с «Сапсаном», если его система управления обновится и схватит троянскую программу.

Вообще кибервойна началась для меня 25 лет назад. Тогда еще не было Интернета, но существовал CoCom (координационный комитет по экспортному контролю – E-xecutive), который запрещал ввоз в СССР многих технологий, вплоть до дисплеев высокого разрешения. За многими вещами мы ездили сами. Так, для одного трубопровода в Сибири через цепочку посредников закупили управляющее оборудование и соответствующее программное обеспечение, а американцы следили за тем, чтобы СССР не мог приобрести современные средства контроля. Так вот через год работы трубопровода на двух соседних компрессорных станциях одновременно отключился контроль давления. Рвануло так сильно, что спутники нескольких стран засекли запуск ракет.

На уровне отдельного пользователя главной угрозой остаются утечки данных с помощью установки троянской программы, подключения физического устройства (сниффера) и др.

Отдельная тема – банкоматы. Мошеннических схем много. И пудру посыпают на клавиши, и «ливанскую петлю» вставляют, и камеры рядом устанавливают. «Красивая» афера случилась в Лондоне: там поставили «фальшивый» банкомат, который некоторое время полноценно работал – выдавал и забирал деньги, и в итоге получил нехилую базу счетов и паролей. В какой-то момент банкомат исчез.

Executive: И поверь после всего этого в безопасность…

А.М.: Есть только иллюзия того, что кто-то занимается нашей безопасностью. Те же самые антивирусы не способны избавить ваш компьютер от всех видов угроз. На серверах корпоративных сайтов есть документы, в которых прописаны права доступа к той или иной папке, так вот антивирусы их не проверяют. А хакеры прежде всего ищут эти файлы.

Более чем от половины угроз можно защититься элементарными «средствами гигиены»: например, регулярно (раз в месяц) менять пароли, делать их длинными и стойкими. Стандартная ошибка – указывать в качестве пароля набор цифр (телефон, номер ICQ, дата рождения), фамилию, фразу «qwerty» и т.д. Идеальным будет сочетание заглавных и строчных букв, цифр и специальных символов. Ни в коем случае нельзя пользоваться одним паролем на нескольких сайтах. Вы не представляете, насколько часто интернет-пользователи, допуская такую ошибку, попадаются на удочку злоумышленников.

Executive: Андрей, выступая на встрече Дискуссионного клуба Executive, вы сказали, что сегодня бизнесом движет бесконечная война. Какое место в ней занимает конкурентная разведка?

А.М.: Разведка отвечает на вопрос «Зачем?» Зачем конкурентам собирать информацию о вашей компании? Прежде всего, для того чтобы нанести атаку по ее репутации. Разведчики целенаправленно охотятся за подробностями личной жизни руководителей и признаками противоправной деятельности компании. Именно поэтому информация о репутации должна быть спрятана лучше всего.

Также под прицелом разведки – информация о тендерах и транзакциях как реальных показателях деятельности компании, ее клиентские базы. В последнем случае возникает еще одна угроза – внутренняя: гораздо проще получить эти данные, подкупив или переманив сотрудников. Вообще в последнее время конкуренты активнее привлекают методы воздействия на людей – вербовку, провокацию и т.д.

Чем меньше информации о компании в Интернете, тем лучше. В маркетинге даже есть такое понятие, как «лендинг-пейдж» – страница «приземления». Не нужно делать сайты, достаточно завести одну страницу с адресом компании, историей успеха, прайс-листом и регистрационной формой для обратной связи.

Тем компаниям, которые выложили в Интернет большой объем информации, необходимо построить политику безопасности: провести инвентаризацию всех активов компании, определить объекты защиты, виды угроз, факторы риска, назначить ответственных. В итоге должен получиться документ, в котором все это будет зафиксировано.

Executive: Утечки – еще одна головная боль для российского бизнеса. Каков процент компаний защищен от этого?

А.М.: В отчете McAfee написано, что 7-8% компаний могут защитить свою конфиденциальную информацию. Берусь это оспорить, потому что сам отчет конфиденциален, и я могу показать, как до него добраться. Из российских игроков такими исследованиями занимается компания Натальи КасперскойInfowatch, и в ее последнем отчета была другая цифра – 2%. В моей же практике – 0%. За все время, что я провожу аудит утечек, мною ни разу не было подписано заключение «Утечек не обнаружено», хотя среди клиентов есть и спецслужбы. Поэтому никто не застрахован. То, что мы наблюдаем сегодня, назвать техническим противодействием мало. Скорее, это жесткая психологическая борьба, в которую включаются профессиональные разведчики. Человек, который охотится за вашими данными на аутсорсинге, мотивирован: его зарплата начинается от 40 тыс. руб. в день.

В компании эту функцию должна выполнять контрразведка, которая работает под прикрытием другого подразделения компании – например, отдела аналитики или маркетинга. Ее задача – отыскать врагов и друзей. И чем лучше контрразведка работает, тем больше у вашей компании обнаруживается врагов. На деле же получается так, что вся ответственность лежит на службе безопасности. Это неправильно.

Фото: pixabay.com

Расскажите коллегам:
Эта публикация была размещена на предыдущей версии сайта и перенесена на нынешнюю версию. После переноса некоторые элементы публикации могут отражаться некорректно. Если вы заметили погрешности верстки, сообщите, пожалуйста, по адресу correct@e-xecutive.ru
Комментарии
Нач. отдела, зам. руководителя, Московская область
Антон Медведев пишет: Эта технология называется скремблирование.
Я не связист, и могу ошибаться, но в ''наше время телефонов ЗАС'' (ЗАсекреченная Связь) именно вокодерами называли связисты описанные устройства.
Антон Медведев пишет: ''Декодеры'' стоят в районе нескольких тысяч у.е. Навряд ли этот подход можно назвать шифрованием, а тем более оно не годно для защиты высшего рук-ва от ''внешнего'' контроля.
Толковый программер ПЛИС + электронщик (пайка, сборка, прошивка ПЛИС, настройка ЦАП-АЦП и прочего) сделают вам данный девайс буквально ''на коленке в гараже''. Размеры уложатся в толстый блокнот. Не очень удобно - но дёшево. А если делать кодирование именно звукового сигнала, то раскрыть механизм кодирования имеет смысл только если
Владимир Крючков пишет: сначала надо что-то представлять из себя, чтобы твоими данными кто-то заинтересовался
Иначе это себя не оправдывает.
Нач. отдела, зам. руководителя, Московская область
Николай Романов пишет: И чем это тогда объяснить ?
Наверное, правильнее будет разделять два типа ''определения местоположения'': - с помощью оператора связи и его оборудования (тут это должно определяться технологией связи), то есть иметь определённый уровень доступа; - ''посторонними лицами'' за счёт использования ими новых особенностей протоколов служебного обмена между телефоном и базовой станцией. Связисты тут есть?
Инженер-конструктор, Екатеринбург

по прерии скакал Неуловимый Ковбой Джо
и не потому он был неуловимый, что его поймать никто не мог
просто он был никому и нафик не нужен
8)
боян

Нач. отдела, зам. руководителя, Московская область
Алексей Лапшин пишет: Об этом администрации уже сообщалось тут - http://www.e-xecutive.ru/forum/forum7.../messages/
Светлана Шишкова пишет: Почтовые адреса участников Сообщества не должны быть видны, поскольку почтовый адрес на E-xecutive - это одновременно логин.
Упс! Надо усилить бдительность! А то я тут ломал голову, как на два моих разных почтовых ящика пришло сообщение от одного и того-же спамера. Причем - по фамилии, которая в одном из ящиков - никак не фигурирует. И это при том, что я и так разделяю ''сферы применения'' этих ящиков. Бдительность - наше оружие! :)
Нач. отдела, зам. руководителя, Московская область
Анатолий Сухих пишет: и не потому он был неуловимый, что его поймать никто не мог
... просто он не пользовался сотовой связью :) :)
Председатель совета директоров, Москва
Александр Сборщик пишет: Потому что не умеют пользоваться скайпами и прочими такими штуками. Хотя это тоже не гарантия...
Кстати, скайп в этом отношении очень неплох, американцы жаловались... не помню источник....
Менеджер по планиров. производства, Украина
Дмитрий Цыганков пишет: При попытках объяснить суть вопроса, товарищ глубокомысленно сказал: ''Просто ты не знаешь, на что способны люди ради денег''. А когда узнал о технологии передачи данных по электросети (правда с применением специального оборудования) - радостно воссиял, ещё раз убедившись в своей мудрости, правоте и предусмотрительности.
Где-то я видел как воткнув в сеть 220В специальный прибор получали на своем экране точно такое-же изображение как и на подопытном компе, подключенном к этому проводу на каком-то расстоянии. просто тупо то-же изображение. чего во многих случаях достаточно. но это было во времена ЭЛТ мониторов и не знаю как сейчас...
Менеджер, Москва
Н.Ю.Р. пишет: >Человек, который охотится за вашими данными на аутсорсинге, мотивирован: его зарплата начинается от 40 тыс. руб. в день. Но и цена, если его вычислят, тоже немалая. И никакие связи не помогут. Раз провалился, то и отвечай за все сам. Нет, убивать его не будут. В России действует неприятная практика разбивать, плющить или раздавливать такому человеку верхние фаланги пальцев на руках молотком, щипцами или тисками, оставляя его инвалидом. Именно поэтому число таких частных «аутсорсеров» очень невелико, да и то, - скорее, они больше говорят, чем делают.
:?: Интересно, откуда стали известны такие детали про неприятную практику ??? :!: Особенный интерес вызывает источник информации и её точность. ''число таких частных «аутсорсеров» очень невелико, да и то, - скорее, они больше говорят, чем делают.'' Вряд ли такая информация в открытом доступе, собственно откуда такое знание рынка?
Менеджер по планиров. производства, Украина
Евгений Корнев пишет: Кстати, скайп в этом отношении очень неплох, американцы жаловались... не помню источник....
только надо не забывать об особенности скайпа когда в одном аккаунте можно сидеть с разных компьютеров и все что пишешь может читать много людей - в общем надо часто менять пароли. в инете описаны случаи когда люди на этом палились, но не по комерции а по любовным делам. кстати - пора поменять пароль... :D
Аналитик, Москва

Знаю компанию которая несколько лет читает всю переписку конкурентов из-за дыры в их почтовом сервере. А вы говорите...

Оставлять комментарии могут только зарегистрированные пользователи
Статью прочитали
Обсуждение статей
Все комментарии
Дискуссии
Все дискуссии
HR-новости
Исследование: чего ждут российские IT-специалисты от работодателей

Половина сотрудников в IT мечтают о гибриде, но большинство опрошенных вынуждены работать в офисе.

Предлагаемые в России зарплаты выросли на 25% за год

Быстрее всего зарплаты в 2024 году росли у водителей, сварщиков и промоутеров — в 1,5–2 раза.

90% работодателей готовы нанимать неопытных специалистов

Представители бизнеса считают, что перспективные кандидаты, готовые к обучению, могут стать настоящим активом для компании.

Половина россиян оказалась в состоянии выгорания к концу 2024 года

Наиболее распространенные симптомы выгорания — постоянное чувство усталости и раздражительность.