303

ИБ на пальцах. Вводный пост

Здравствуйте, товарищи пикабушники. Без малого почти 10 лет я занимаюсь вопросами информационной безопасности в разрезе утечек информации (уверен, ника уже достаточно, чтобы Лига Детективов устроила полный деанон, но я и не шифруюсь вроде). И с течением времени всё больше начала напрягать ситуация, когда люди попадают в неприятности из-за пробелов в вопросах инфобеза. Вы можете возразить, что не обязаны это знать. Увы, лет 5-10 назад, когда интернет был более дружелюбным, этот аргумент бы прокатил. Но не сегодня. Цифровизация, бигдата, машинное обучение и прочие умные слова понравились большим политикам и технологии стремительно врываются в нашу жизнь. Горящие сроки (внедрения) превращаются в горящие сраки со всеми вытекающими. В общем, можно было бы много ворчать на тему, что всё плохо. Но я решил попробовать хоть что-то изменить.


Так и родилась идея проекта "ИБ на пальцах". Суть проста: быть этаким капитанам-очевидностью от ИБ. Пояснять простым языком для неспециалистов, что хорошо, а что плохо в этих ваших интернетах. Поднимать темы, над которыми вы не задумывались или не хотели задумываться.


Ну а чтобы первый пост не был пустышкой, давайте на пальцах разберём тему с отслеживанием заражённых коронавирусом через приложения для мобильных телефонов. Здесь я бы хотел пояснить, почему в итоге власти различных стран выбрали именно этот способ. 


Смартфоны. Выбор пал на них, потому что сегодня это самый распространённый девайс, который человек таскает с собой везде и всюду. Уверен, кто-то сейчас этот пост читает сидя верхом на белом "друге". Вот на столько близок сегодня человек и смартфон.


Но сперва данные надо собрать. Сделать можно двумя способами: либо берём у операторов, либо из приложений. Таки есть разница. У сотовых операторов взять проще. Вот только будет ли достаточно точности? Хорошо растыканные базовые станции обеспечивают точность 3-5 метров сегодня. Вот только учитывают ли такие данные то, что мы живём в как минимум трёхмерном мире. Грубо говоря, я могу определить дом, в котором живёт заражённый. А этаж? Не говоря уже о квартире. Кого изолировать? Подъезд заварить что ли? Да ну, бред какой-то.


Поэтому рассмотрим вопрос с приложением. Задумка со сбором данных из приложений лучше, потому что те же условные неяндекс.карты используют гибридный способ определения местоположения пользователя: по GPS\Глонасс, wi-fi, базовым станциям. В итоге получается более точная картина. Но есть одна проблема: надо заставить условный неяндекс делиться этой информацией. Кроме того, не до конца понятно, достаточно ли данных собирают они, чтобы строить графы связей пользователей (кто с кем контактировал). Поэтому мысль о создании собственного приложения не стоило бы сбрасывать со счетов. Со всех сторон удобнее: собираем что хотим (на самом деле, нет) и ни с кем не делимся. Google и Apple даже совместный протокол разработали и внедряют его на уровне своих операционных систем. Что собирает и передаёт этот протокол и уже ли мы все под колпаком техногигантов здесь разбирать не буду. Давайте оставим это на следующий пост.


Скажу лишь, что их идее уже лет 10 как. Как по мне, главной проблемой любого из подходов к сбору данных является достоверное определение контактирующих с заражённым. Для этого надо, чтобы смартфоны встретившихся людей автоматически общались друг с другом, фиксируя продолжительность и "близость" контакта. То есть как долго и на каком расстоянии друг от друга общались люди. Можно ли сделать такую штуку? Да. Причём нечто похожее уже не раз использовалось. Технология uXDT (ultrasound cross-device tracking), опирается ультразвуковые маячки. Активно её используют как минимум с 2017 года.


Цитата из-под гиперссылки для лл: «Идея в том, что во время воспроизведения рекламы по ТВ, на мобильном устройстве или в офлайновом магазине/ресторане издаётся неслышимый уху ультразвуковой сигнал. Обычно он добавляется к музыкальному клипу или джинглу. Этот сигнал регистрируется микрофонами окружающих электронных устройств (ноутбуки, ПК, смартфоны, планшеты) — и после этого рекламодатель знает, что этот конкретный пользователь одновременно владеет перечисленными устройствами. Это нужно в том числе для связывания рекламных профилей и отслеживания пользователя, который выходит в интернет с разных устройств».


А теперь собираем всё в кучу. Технология себя зарекомендовала. Внедряем маячки в приложение. Оно с заданной неравной периодичностью генерирует сигнал. Остальное время слушает его. Услышало – образовало пару. Как по мне, графы связей, построенные на таких данных, будут гораздо более точными. При этом исчезают пляски с бубном относительно детекта людей в помещениях. Ну и наконец, вся эта вундервафля может работать в офлайне, накапливая данные и отправляя их на сервер при доступной сети. А сеть рано или поздно станет доступна.


Это было описание принципа. Что реально умеют (а не могли бы) делать такие приложения, предлагаю расписать в следующем посте. Обратная связь от вас приветствуется. У меня, конечно, есть какая-то тактика и я её придерживаюсь, но интересные темы из комментов тоже можно раскрыть.

Правила сообщества

Обязательно к прочтению для авторов:

1. Если вы добавляете пост, утверждающий об утечке данных или наличии дыр в системе, предоставьте ссылку на источники или технически подкованное расследование. Посты из разряда "Какой-то банк слил данные, потому что мне звонили мошенники" будут выноситься в общую ленту.
2. Все вопросы "Как обезопасить сервер\приложение\устройство" - в лигу "Компьютер это просто".

Обязательно к прочтению для всех:

Добавление ссылки разрешено если она не содержит описание коммерческих (платных) продуктов и/или идентификаторов для отслеживания перехода и для доступа не нужен пароль или оплата в т.ч. интернет-ресурсы, каналы (от 3-х тематических видео), блоги, группы, сообщества, СМИ и т.д.


Запрещены политические holy wars.

По решению модератора или администратора сообщества пользователь будет забанен за:

1. Флуд и оскорбление пользователя, в т.ч. провокация спора, флуда, холивара (высказывание без аргументации о конкретной применимости конкретного решения в конкретной ситуации), требование уже данного ответа, распространение сведений порочащих честь и репутацию, принижающих квалификацию оппонента, переходы на личности.

2. Публикацию поста/комментария не соответствующего тематике сообщества, в том числе обсуждение администраторов и модераторов сообщества, для этого есть специальное сообщество.

3. За обвинение в киберпреступной деятельности.

4. За нарушение прочих Правил Пикабу.

1
Автор поста оценил этот комментарий

Спасибо, товарищ майор. А чай-то где?

раскрыть ветку (1)
11
Автор поста оценил этот комментарий

Чай только ложкинским выдают. Нам только галоперидол.

1
Автор поста оценил этот комментарий

И что в моем смартфоне умеет ультразвук издавать? Ну допустим дроссель там какой модно вогнать в этот режим. А микрофон? Да он слышимый диапазон не весь берет.


Или нам отдельную пару в девайс заснули? Что-то в обзорах ремонтников ничего такого не проскакивало.

раскрыть ветку (1)
6
Автор поста оценил этот комментарий

Пример технологии с ультразвуком был призван показать аналог идеи: одна штука "пищит" в ограниченном радиусе, а другая штука "слушает писк". В реальности сейчас делают ставку на обмен данными по Bluetooth Low Energy (BLE).

показать ответы
Автор поста оценил этот комментарий

У тебя первый пост, опубликованный 17 минут назад. И ноль комментариев от тебя.


И уже 4 подписчика, которые поставили твоему посту 4 плюса - какое совпадение!


(Промолчу уж со сложностями в изложении и проблемами с русским языком).


Как? Как ты получил подписчиков? Отвечай честно, и даже не думай меня наебать!


@moderator возможно тоже заинтересуется

раскрыть ветку (1)
8
Автор поста оценил этот комментарий

Очень странно. Ведь в подчинении в отделе 5 человек...

показать ответы
12
DELETED
Автор поста оценил этот комментарий
Порадовал ваш пассаж о трансформации горящих сроков в горящие сраки.
раскрыть ветку (1)
4
Автор поста оценил этот комментарий

О, да. Разница всего в одной букве, а какой эффект!

показать ответы
1
Автор поста оценил этот комментарий
Пост о том как препятствовать отслеживанию меня теми ,кому я не давал такое право, будет? Шапку из фольги не предлагать.
раскрыть ветку (1)
3
Автор поста оценил этот комментарий

Будет и не один, т.к. отслеживать, в принципе, можно всё и вся. Реально защититься от этого можно разве что закопавшись в землянке в лесу. А вот усложнить жизнь наблюдателям можно.

показать ответы
3
Автор поста оценил этот комментарий

О. Хоть какая-то движуха в сообществе. Я уж думал, что сообщество умирает потихоньку. У самого, к сожалению, совсем таланта интересно писать нет. Так что очень рад, что вы начали осваивать сию целину на пикабу.

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

Буду рад советам и обратной связи по темам. Как ни крути, а взгляд замыливается. Моя любимая "песня" - социальная инженерия. Но в ИБ есть ведь куча другого интересного.

показать ответы
1
Автор поста оценил этот комментарий

Xakep.ru сотоварищи пока ещё никто не отменял

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Согласен, но лишь отчасти. Всё интересное там прячут всё чаще за paywall (хочешь читать - плати разово за материал либо купи подписку). Ну и кроме того ксакеп, как понятно из названия, изначально ориентирован на другую аудиторию.

показать ответы
0
Автор поста оценил этот комментарий

Тьфу, блин. Я, действительно, уже подумал, что что-то проморгал. Вы понимаете, что речь идёт об обычном снятии локейшена через bt?

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Разве? Мне казалось, что здесь главная цель не в фиксировании места, а в построении графа связей. Не "где", а "кто, с кем, как долго". Имхо, это намного круче, т.к. убирает ложноположительные срабатывания от мимопроходилов.

показать ответы
0
Автор поста оценил этот комментарий

Ух, пост огонь!) Что могу сказать - добро пожаловать в реальный мир. Особенно будет прикольно, когда ваши спецы начнут переводить gps координаты в привычную вам 2d плоскость. Кстати, интересно, что там за хитрый протокол у яблока и корпорации?)

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Apple & Google Contact Tracing Protocol. Хотя они быстро переобулись и уже сменили название на Exposure Notification Technology. Как раз про него постараюсь завтра на пальцах и рассказать.

показать ответы
0
Автор поста оценил этот комментарий
Требуется помощь
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Излагайте

показать ответы
0
Автор поста оценил этот комментарий
Самая большая дыра - это человек.
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

- Всё это время?
- Всегда!

0
Автор поста оценил этот комментарий
Подъезд заварить что ли? Да ну, бред какой-то.

Так заваривают же.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Это сарказм был.

0
Автор поста оценил этот комментарий
Пример технологии с ультразвуком был призван показать аналог идеи: одна штука "пищит" в ограниченном радиусе, а другая штука "слушает писк".
Т.е. именно эта технология не работает, что в общем и следовало ожидать, если знать основы электротехники.
раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Вообще-то работает.
Вот оригинал исследования 2017 года: http://christian.wressnegger.info/content/projects/sidechann...
Вот выжимка на русском языка с цифрами: https://habr.com/ru/post/403733/

показать ответы
0
Автор поста оценил этот комментарий

Задерживается начальник, а ты опоздал.

На выходные дежуришь на КПП.

P.S. ТС, с чего, как вы считаете с высоты своего опыта, следует начать интересоваться темой ИБ. Например, в этом сообществе я 2/3 постов с трудом понимаю. А читать какую-нибудь хрень из разряда "Для чайников", написанную такими же чайниками, не хочется.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Я когда-то на хабре пост писал про это. Не знаю, можно ли оставлять на него прямую ссылку здесь и не получить по рукам от @moderator

показать ответы
Автор поста оценил этот комментарий

Вообще ниочем пост.
Если вопрос о конкретной задаче отслеживания персонажа на принудительной изоляции, то это можно решить через BLE-маячок прилепленный к стене.

раскрыть ветку (1)
Автор поста оценил этот комментарий

indoor-трекинг, как вы сами заметили, требует инфраструктуры. Нужен прикреплённый к стене маячок, и лучше не один. Эта технология оправдывает себя в b2b-сегменте (на складах, к примеру), но не в жизни обычного гражданина.

0
Автор поста оценил этот комментарий

с ультразвуком логично. а с блютусом сложнее:

Идея в том, что во время воспроизведения рекламы по ТВ, на мобильном устройстве или в офлайновом магазине/ресторане издаётся радиочастотный сигнал. Обычно он добавляется к музыкальному клипу или джинглу. (тут сложность, как радиосигнал засунуть в аудиозапись). Этот сигнал регистрируется антеннами окружающих электронных устройств (ноутбуки, ПК, смартфоны, планшеты) — и после этого рекламодатель знает, что этот конкретный пользователь одновременно владеет перечисленными устройствами.


придётся также допустить, что мой телевизор имеет в себе устройство, генерирующее радиосигнал?

раскрыть ветку (1)
Автор поста оценил этот комментарий

С BLE будет вот так:

Иллюстрация к комментарию
показать ответы
0
Автор поста оценил этот комментарий
Идея в том, что во время воспроизведения рекламы по ТВ, на мобильном устройстве или в офлайновом магазине/ресторане издаётся неслышимый уху ультразвуковой сигнал.

Вы хотите сказать, что динамики смартфона (а кроме них в смарте могут пищать разве дросселя, да и то не в ультразвуковом диапазоне) способны воспроизводить ультразвук? Вот совсем не верю. Даже высокачественные музыкальные системы не способны выдать частоты больше 20 kHz, что уж про бытовой ширпотреб говорить.

раскрыть ветку (1)
2
DELETED
Автор поста оценил этот комментарий
Идея в том, что во время воспроизведения рекламы по ТВ, на мобильном устройстве или в офлайновом магазине/ресторане издаётся неслышимый уху ультразвуковой сигнал

Ага, прямо таки ультразвуковой. С аппаратуры, которая в ультразвуковом диапазоне не работает в принципе. И что-то мне подсказывает, что микрофон тоже не очень-то приспособлен ультразвук улавливать.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Ответил выше: #comment_169190457

0
Автор поста оценил этот комментарий
Интересно было бы понимать, как отслеживать, если гаджет включается, только если надо им воспользоваться, и это 20 минут в день вразбивку по 3-5 минут. А для входящих есть очень старая нокия.
раскрыть ветку (1)
Автор поста оценил этот комментарий

Если вопрос в контексте covid'a, то тут кто во что горазд. Встречались новости, что на домашний телефон звонят в разное время в течение дня. Помню, на пикабу натыкался, что полиция коптер запускала и просила выйти на балкон.

показать ответы

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества