243

Информационная безопасность в реальной жизни

Сегодня, освобождая место на телефоне, разумеется просматривая файлы перед удалением, обнаружил один, как мне кажется интересный, которым хотел бы с вами поделиться.

Информационная безопасность в реальной жизни

Кто немного в теме, тот понял. Ну а тем кто далек от "компьютерной" тематики, объясню доступно.

ГОСУДАРСТВЕННОЕ БЮДЖЕТНОЕ ПРЕДПРИЯТИЕ КРАСНОДАРСКОГО КРАЯ - штат более 1300 сотрудников; 44 территориальных отдела; более 1, 7 млн. единиц хранения в архивах, содержащих информацию об объектах недвижимости Краснодара и Краснодарского края (информация взята с официального сайта учреждения). И на всех рабочих компьютерах и серверах учреждения на протяжении полутора лет одинаковая учетная запись с правами администратора и одним паролем, известным неопределенному кругу лиц... Какая информация и куда за это время утекла - одному богу известно.

Для лучшего понимания это можно представить как большой многоквартирный дом с тысячей квартир (рабочие компьютеры) и сотней магазинов на первом этаже (серверы), и у всех одинаковые ключи от входных дверей. То есть я своим ключом, могу открыть как входную дверь в свою квартиру, так и родственника, живущего этажом ниже. А сосед-наркоман своим ключом и свою дверь и мою, и любую дверь в соседнем подъезде... и даже дверь на склад супермаркета на первом этаже. Понятное дело, что один ключ ко всем дверям - это удобно... Но нужно было сделать это по тихому как то. В нашем же случае письмо было отправлено в отделы по электронной почте, и логин и пароль стали известны всем, кто имел доступ к почте. Только в нашем отделе его прочитали 4 человека: начальник, бухгалтер, кассир и я. И через десять минут меня встречает бухгалтер, и спрашивает: "Там письмо пришло, видели? Я логин и пароль записала на всякий пожарный. Зная логин и пароль из письма можно же на любой компьютер зайти? Я правильно понимаю? Это же не правильно". Понятное дело, она за свой рабочий компьютер переживала и информацию на нем. НО, простой бухгалтер в территориальном отделе поняла, что это не безопасно, а начальник отдела информационных технологий не понял. И где была служба информационной безопасности в этот момент?

А служба безопасности, во главе с начальником отдела информационной безопасности после того, как я выполнил поручение по письму и все таки открыл доступ к серверу нашего отдела, в приоткрытую дверь затащили "троянского коня" - удаленно по тихому установили "программу мониторинга действий пользователя", которая позволила собрать "компромат" на меня, для последующего увольнения... Так после 16 лет работы в этом учреждении началась моя финишная прямая. Через 24 дня меня уволили, по статье: "За разглашение коммерческой тайны, в том числе персональных данных другого сотрудника". Но это уже совсем другая история, как говорится!

Правила сообщества

Обязательно к прочтению для авторов:

1. Если вы добавляете пост, утверждающий об утечке данных или наличии дыр в системе, предоставьте ссылку на источники или технически подкованное расследование. Посты из разряда "Какой-то банк слил данные, потому что мне звонили мошенники" будут выноситься в общую ленту.
2. Все вопросы "Как обезопасить сервер\приложение\устройство" - в лигу "Компьютер это просто".

Обязательно к прочтению для всех:

Добавление ссылки разрешено если она не содержит описание коммерческих (платных) продуктов и/или идентификаторов для отслеживания перехода и для доступа не нужен пароль или оплата в т.ч. интернет-ресурсы, каналы (от 3-х тематических видео), блоги, группы, сообщества, СМИ и т.д.


Запрещены политические holy wars.

По решению модератора или администратора сообщества пользователь будет забанен за:

1. Флуд и оскорбление пользователя, в т.ч. провокация спора, флуда, холивара (высказывание без аргументации о конкретной применимости конкретного решения в конкретной ситуации), требование уже данного ответа, распространение сведений порочащих честь и репутацию, принижающих квалификацию оппонента, переходы на личности.

2. Публикацию поста/комментария не соответствующего тематике сообщества, в том числе обсуждение администраторов и модераторов сообщества, для этого есть специальное сообщество.

3. За обвинение в киберпреступной деятельности.

4. За нарушение прочих Правил Пикабу.

25
Автор поста оценил этот комментарий

Если год еще не прошёл, сходите к юристу со всеми бумагами, может быть получится отсудить зарплату за время вынужденного простоя из-за незаконного увольнения

Какая нахрена коммерческая тайна в ГБУ...

раскрыть ветку (1)
14
Автор поста оценил этот комментарий

Прошло более четырех лет. И в Трудовую обращался, и в Прокуратуру, и в СК на то что мое конституционное право на тайну переписки работодатель нарушил, прочитав личные сообщения (Whatsapp Web на рабочем компе был, по указанию того же начальника IT отдела, который для оперативного решения производственных вопросов создал группу и специалистов туда подтянул) и в суд обращался(тут немного про суд написал и про прокуратуру Ответ на пост «Глазами прокурора»), и уголовку пытались повесить, за незаконный доступ к информации, и экспертиза в экспертно-криминалистическом центре МВД сервера и рабочего компьютера была, и два адвоката помогали, один в суде, другой от уголовки помогал отмазаться. Много чего было, но результат нулевой. Следователь, вручая мне заключительное постановление об отказе в возбуждении уголовного дела в отношении меня по заявлению Директора ГБУ спросил: " Ты зачем на них в суд подал заявление, они же бюджетники... Ты проиграешь... Неужели ты этого не понимаешь?"...

показать ответы
5
Автор поста оценил этот комментарий

У меня в парке было более 800 машин. Политика безопасности домена настроена была так, что у каждого свой пароль с минимальными возможностями. Локальный админ есть, но пароль только у сисадмина.

Все соцсети, маркетплейсы и прочая лабуда зарезаны. Флешки не вставить, зарезаны usb. Только прописанные флешки работают.

Контроль серьезный.

А этот документ больше на фейк смахивает. Нет ни резолюции ни пометок.

раскрыть ветку (1)
5
Автор поста оценил этот комментарий

Я немного не правильно сказал, что документ пришел по эл. почте. Со временем забылось. Документ был прислан через систему электронного документооборота. Но настройка была такова, что любой желающий мог с ним ознакомиться. Кто ознакомился, можно было увидеть в соответствующем разделе. О чем я и сообщил в ответной служебной записке. И конечно же, документ распечатанный из СЭД, выглядит не презентабельно из за отсутствия рукописных записей и печатей. Более того, распечатанный на бумаге, он не имеет силы. Этот документ имеет силу, пока он в системе в виде файла, подписанного электронно цифровой подписью. А в распечатанном виде(визуализация документа у нас называли), это просто подтверждение, что в системе есть такой документ... Это обстоятельство, сыграло со мной нехорошую шутку, судья отказался принимать у меня распечатки из СЭД, как раз изза отсутствия печатей, резолюций, пометок и отказался запрашивать у ответчика данные документы по указанным в ним реквизитам: "Зачем? Они скажут что у них нет, и все...". Но на следующем заседании с удовольствием точно в таком же виде, распечатанные из СЭД с легкостью принял от ответчика. А на наш протест, бойко ответил - Это документы из системы электронного документооборота, они так и должны выглядеть...

Иллюстрация к комментарию
показать ответы
Автор поста оценил этот комментарий

Но у вас же остался логин и пароль к админке? что мешало громко хлопнуть дверью?

раскрыть ветку (1)
4
Автор поста оценил этот комментарий

Это Вы на что намекаете?

показать ответы
2
Автор поста оценил этот комментарий

Вы наверно всю жизнь в правильных конторах работали. Повезло.

раскрыть ветку (1)
6
Автор поста оценил этот комментарий

14 лет в этой до реорганизации все было отлично, как в бюджет организация перешла, все поменялось: зарплата в два раза меньше, подарки детям перестали на новый год давать, картриджи китайские в фирменные дорогие принтера, с канцелярскими товарами напряг, поручения не адекватные...

показать ответы
107
Автор поста оценил этот комментарий

Я бы такое указание никогда не выполнил бы даже под угрозой увольнения. Лучше пусть уволят за неисполнение, чем потом по итогам нанесенного ущерба.

раскрыть ветку (1)
6
Автор поста оценил этот комментарий

Теперь то я тоже бы не выполнил. А тогда слабину дал. И следом направил служебку с просьбой разрешить изменить пароль, скомпрометированный при пересылке. Пока начальник отдела прочитал и резолюцию наложил, пока отправил начальнику IT отдела... Рабочая неделя закончилась. А после выходных приехала целая бригада безопасников и айтишников из управления, с заместителем директора во главе... Они и сервер с моим рабочим компом изъяли и пароли на всех остальных компах свои поставили...

показать ответы
7
Автор поста оценил этот комментарий

Интуитивно, если знаешь это название, оно прям просится туда ) особенно БТИ в конце

раскрыть ветку (1)
3
Автор поста оценил этот комментарий

Ну и ладно! Пусть Краснодарский край порадуется за своих!

показать ответы
30
Автор поста оценил этот комментарий

Для тех кто не понял: ГБУ КК «Крайтехинвентаризация — Краевое БТИ»

раскрыть ветку (1)
2
Автор поста оценил этот комментарий

Но, черт возьми, как?

показать ответы
1
Автор поста оценил этот комментарий

Сам то понял что написал?

Админская учетка, я с любого компа в сети нахренаверчу, а придут за владельцем компа!

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Прям в точку!!!

2
Автор поста оценил этот комментарий

А, знаменитое южно-русское правосудие.. Тоже познакомились, вижу.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Еще как познакомился... Раньше читал истории других, некоторым не верил, думал так не может быть, что то не договаривают... Теперь верю.

DELETED
Автор поста оценил этот комментарий

На самом деле это какой-то уровень. И приказ есть и какая то безопасность. Чаще всего полное отсутствие администрирования. Компьютер с тендера поставили с пиратской и вот он как есть и работает под учётной user. Вот это капец.

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Это же Государственное Учреждение!!!

показать ответы
6
Автор поста оценил этот комментарий

На то, чтобы уголовное дело себе повесить

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

За два года много нервов потратил... Пока бумагу окончательную не получил

Иллюстрация к комментарию
6
Автор поста оценил этот комментарий

Против бюджетной организации? В Краснодаре? Т.е. к увольнению прибавить сверху уголовку?

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

Были все шансы...

Иллюстрация к комментарию
5
Автор поста оценил этот комментарий

Так после того как такую учётную запись завели у неё обычно (под ней же) меняют пароль на все ПК, либо под ней создают нового пользователя с усиленным паролем, а исходную УЗ блокируют.


Тут вопрос-то, что было дальше, а не, что в этом письме (без грифа). Если после создания учётной записи support на всех ПК так и оставили, то плохо конечно...


А разглашать, да, ничего нельзя. Тут как бы кто бы спорил...

раскрыть ветку (1)
1
Автор поста оценил этот комментарий

В 2018 году по указанию на всех рабочих компах была заведена эта учетка. В моем случае в нашем отделе на рабочих компах уже была другая админская учетка, с паролем известным только мне, и я ее изменил согласно указания... На сервер и на свой рабочий не ставил, потому как формулировка "В целях оказания своевременной технической поддержки работников..." мне не очень понравилась... Зачем админу помощь? А спустя полтора года повторное письмо, типа того, кто до сих пор не выполнил поручение, выполнить и отчитаться. Я на рабочих компах проверил, учетка есть, пароль не менялся... Зачем на сервере завел? вот вопрос... Сам не понимаю. В итоге думаю письмо было именно из за моих компов, потому как начальник нашего отдела на следующий день несколько раз ко мне подходила, интересовалась, выполнил я или нет. Я тогда еще подумал... в отпуске, а на работе сидит, ждет когда я отчитаюсь ей о проделанной работе. Странно как то...

А за разглашение скажу так: увольнять за фразу "Там доктор стоит" в личной переписке с сыном, который ранее тоже работал в БТИ, ну по крайней мере нелепо...

0
Автор поста оценил этот комментарий

В приемную уполномоченного по правам человека надо было писать.

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Писал... Спускают все назад в край... А тут как в болоте...

Иллюстрация к комментарию
4
Автор поста оценил этот комментарий

Такое указание надо переадресовывать в органы правоохранительные и высшему руководству (если имеется)

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

С правоохранительными органами тяжко, у них нет специалистов по компьютерной теме. Было дело, общался... А в суде? Пытался судье объяснить, что такое виртуальная машина... Думал даст указание охранникам сжечь меня во дворе суда, как еретика...

6
Автор поста оценил этот комментарий

Я так понимаю, что федерация доменов и групповая политика - это недостижимые технологии для местных сисадминов?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Дело было так: в 2005 году, в наш филиал (тогда мы были филиалом Государственного Унитарного предприятия) купили основную массу компьютеров. Купили в местном магазине уже собранные, с пиратской операционкой на борту и кучей пиратского софта. Помимо этого на них была куча картинок и пиратских фильмов. Ни кто тогда не обращал на это внимание, нужно было быстро обучать персонал... Когда все немного устаканилось, я начал сносить это безобразие и ставить свое, чуть более легальное, но проверенное... В это время в одном из филиалов ФСБ провела проверку, нашла не лицензионное ПО, изъяла компьютеры... Управление как то утрясло это проблему, отделавшись небольшими штрафами, и решило, чтобы в будущем избежать подобных проблем, нужно легализовать программное обеспечение... И разослали по филиалам рекомендации. Нам пришла такая, раз у вас всего 60 компов на данный момент, то сервер вам не нужен, железо дорогое, система дорогая, еще за подключения платить... пусть у вас будет одноранговая сеть, и операционки покупайте XP HOME, они дешевле, офисный пакет от MS это очень дорого, OpenOffice вам хватит. Чертежи будете делать в китайской чертежной программе (название не вспомню, QCad вроде), она бесплатная. Корявая, ничего - привыкните... Так и пошло... у нас была своя обособленная локалка. Права у пользователей были минимальны, доступ к интернету у единиц. Сервер купили много позже, под базу данных.

показать ответы
Автор поста оценил этот комментарий

То есть тебя не натянули на госизмену и ты здесь плачешь?

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Да я не плачу, я рад что без уголовки обошлось, но хотелось бы по собственному... Хотя мне предлагали. За день до приказа звонила начальник отдела кадров, предлагала поговорить с директором, чтобы меня соизволил принять. Приедете, поговорите, может он согласится по собственному... а может и по соглашению сторон... Я отказался... Как то не приучен кланяться...

показать ответы
3
Автор поста оценил этот комментарий

Запили пост отдельный про эту тему и если не сложно тегни меня

раскрыть ветку (1)
0
Автор поста оценил этот комментарий

Обязательно

показать ответы
0
Автор поста оценил этот комментарий
Китайские картриджы топчик. Их просто не бывает других)) у меня на заводе главный сисадмин пароль от своей учетки три года не менял,🤣. Какая то дурочка скачала себе шифровальщик на комп, он как-то под админом на контроле домена оказался, а дальше пизда. Никому ниче не сделали. А подарки на нг дают)))
раскрыть ветку (1)
Автор поста оценил этот комментарий

Китайские картриджи разные бывают и по цене и качеству, а тут закупают прям по самому низу рынка... я таких названий даже не встречал ни до ни после...

2
Автор поста оценил этот комментарий
затащили "троянского коня" - удаленно по тихому установили "программу мониторинга действий пользователя", которая позволила собрать "компромат" на меня, зная что доступ к машине может получить любой, надо было втройне себя обезопасить и принять соответствующие меры безопасности. Тем более "не косячить"
раскрыть ветку (1)
Автор поста оценил этот комментарий

Да я вроде и не косячил, все в рамках должностной инструкции. Сообщил о проблеме с паролем, провел анализ состояния локальной сети на наличие уязвимостей. Сделал несколько скриншотов, для будущего отчета руководству...

2
Автор поста оценил этот комментарий

Так он и принял - разместил внутренний документ на пикабу. Зря не посадили.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Так четыре года прошло, гриф "Совершенно секретно" явно сняли уже.

Автор поста оценил этот комментарий

Мы правильно понимаем, что после увольнения у тебя остался доступ к внутреннему распорядительному документу, который относится к информационной безопасности организации и который ты отправляешь на пикабу? С такими работниками никакие пароли к админкам не спасут.

Требования информационной безопасности (в широком смысле) - это не только про пароли и доступы. А ещё и про разглашение информации.

раскрыть ветку (1)
Автор поста оценил этот комментарий

Так прошло почти пять лет... Срок давности. Пароли же нужно хоть иногда менять. Ну если не так часто, как по приказам, то за четыре года по любому должны были не раз сменить. Надеюсь сменили уже. Это при том, что еще есть понятие "внеплановая смена паролей", как в этом случае, когда его узнало неопределенное количество сотрудников, я же им сообщил служебкой сразу же, и просил разрешения на смену пароля. А если предположить, что данный внутренний документ актуален, и пароль еще действителен, пусть даже на некоторых компьютерах учреждения... То я снимаю шляпу!

1
Автор поста оценил этот комментарий

Тот же КК. Один из департаментов администрации края.

Звонит вечером телефон матери моих детей и ей секретарь рассказывает, что она забыла токен сдать. Задаю вопрос, что за фигня?

Выяснилось, что им выдали токены с ЭЦП, но уходя домой они должны оставить их в конторе, при этом пароль устанавливал компьютерщик департамента и самостоятельно его нельзя изменить.

Её потом трижды вызывал глава департамента и требовал выполнения этого, УСТНОГО, приказа. Все три раза был послан, а потом ей пришёл офер от частника и она ушла.

раскрыть ветку (1)
Автор поста оценил этот комментарий

ЭЦП - Это вообще отдельная тема... Про то, сколько нарушений при работе с ними, можно часами рассказывать.