The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Плачевная ситуация с безопасностью во внутренней сети РЖД, opennews (?), 14-Янв-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


171. "Плачевная ситуация с безопасностью во внутренней сети РЖД"  +/
Сообщение от Михрютка (ok), 14-Янв-21, 13:11 
кстати, для всех, кто отписался и отпишется в каментах на тему "никакого взлома не было" и "заявления же в покуратуру нет"

на хабре камент с анонимного акка, с которого публиковалась статья о дыре в сапсановском вайфае:

>>>Эх, друг, они заводили дело на меня. Хабр сразу слил инфо.
>>>Поздравляю, ты написал тут текста на 272 в чистом виде

https://habr.com/ru/post/536750/#comment_22536790

чтоб у вас какие-то иллюзии ненужные не заводились и про оперативную безопасность помнили

Ответить | Правка | Наверх | Cообщить модератору

204. "Плачевная ситуация с безопасностью во внутренней сети РЖД"  –1 +/
Сообщение от Аноним (96), 14-Янв-21, 13:43 
> кстати, для всех, кто отписался и отпишется в каментах на тему "никакого взлома не было"
> про оперативную безопасность помнили

Еще разок, повторюсь, может дойдет до кого.

В данном случае взлома небыло!

1. Никакой авторизации админом РЖД настроено небыло и следовательно никакого неавторизированного доступа небыло!

2. Исследователь не находится в договорных обязательствах с РЖД и с информацией, предоставляемой РЖД в публичном доступе, без авторизации, может поступать как пожелает.

ИБ безопасность это не про оперативность, а про системность.

Оперативность нужна пожарникам, для тушения пожаров.

ИТ безопасность это системная работа и системная организация. Оперативные действия, - "побыстрячку дать доступ через эту проксю", - как раз и являются самым большим злом в ИТ безопасности!

Я не скажу, что его поступок, выложить в открытый доступ дырень в РЖД есть очень хорошо, но и утверждать однозначно, в реалиях РФ, что это сильно плохо не стану.

Мы в России, скинул он письмо с описанием ОДНОЙ дыры админу, тот залепил ее как попало, а сотня других останется незамеченным. В этом случае он бы сделал большое зло системной безопасности...

Публикация такой информации чревата временным захватом управления над железнодорожными стрелками... Но большой скандал, возможно, повлечет системные изменения в ИБ РЖД и в будущем безопасность повысится. Так, что есть и позитив от его публикации, в стратегическом плане!

PS: нормальные конторы за документируемый взлом своей инфраструктуры плотят немалые деньги. Госкорпорациям РФ стоит назначить вознаграждение в пару лямов за _конфиденциальное_ сообщение о наличии дыры...

Ответить | Правка | Наверх | Cообщить модератору

232. "Плачевная ситуация с безопасностью во внутренней сети РЖД"  +2 +/
Сообщение от Михрютка (ok), 14-Янв-21, 14:35 
прелесть какая каша в голове у человека. ему ведь даже номер статьи написали, нет бы погуглить "272 УК РФ".

да, для совсем тугих объясняю:

"оперативная безопасность" - это в данном случае не "побыстрячку дать доступ через эту проксю", а запостить статью о дырках в сети ржд или внутренней тети "Сапсана" так, чтобы правоохранительные органы потом не смогли тебя найти.

Ответить | Правка | Наверх | Cообщить модератору

243. "Плачевная ситуация с безопасностью во внутренней сети РЖД"  +/
Сообщение от Аноним (96), 14-Янв-21, 15:00 
А зачем чесному человеку скрывался от органов? Он рассчитывал как минимум на похвалу, лучше на вознаграждение.

Все правильно сделал, оставил контактные данные, чтобы органы вручили медаль за укрепление обороноспособности страны, а РЖД перевели денежное вознаграждение за проведенный аудит и обнаруженную дыру.

Ответить | Правка | Наверх | Cообщить модератору

259. "Плачевная ситуация с безопасностью во внутренней сети РЖД"  +1 +/
Сообщение от Михрютка (ok), 14-Янв-21, 15:27 
> А зачем чесному человеку скрывался от органов?

от большого ума. вам, например, от грамматического управления ФСБ скрываться надо, а вы зачем-то на опеннете светитесь. так и он.

Ответить | Правка | Наверх | Cообщить модератору

470. "Плачевная ситуация с безопасностью во внутренней сети РЖД"  +/
Сообщение от Аноним (471), 16-Янв-21, 17:38 
Я грамотно пишу, вражеский спелчекер херит мои сообщения.
Ответить | Правка | Наверх | Cообщить модератору

333. "Плачевная ситуация с безопасностью во внутренней сети РЖД"  +/
Сообщение от Аноним (320), 14-Янв-21, 23:30 
> нет бы погуглить "272 УК РФ".

Ты сам-то её читал?

> Неправомерный доступ к охраняемой законом компьютерной информации, *если это деяние повлекло уничтожение, блокирование, модификацию либо копирование компьютерной информации*

Уничтожения не было. Блокирования не было. Можно ли настройку VPN посчитать модификацией? С очень большой натяжкой, только если судье будет дана соответствующая команда. Можно ли создание скриншотов посчитать копированием? Аналогично.

Ответить | Правка | К родителю #232 | Наверх | Cообщить модератору

340. "Плачевная ситуация с безопасностью во внутренней сети РЖД"  +1 +/
Сообщение от Михрютка (ok), 15-Янв-21, 00:32 
> Уничтожения не было. Блокирования не было. Можно ли настройку VPN посчитать модификацией?
> С очень большой натяжкой, только если судье будет дана соответствующая команда.
> Можно ли создание скриншотов посчитать копированием? Аналогично.

сегодня прям день открытых дверей кокой-то.

аноним, а сможешь обосновать, где натяжка в утверждениях, что

а) наш серошляп, настроив vpn, тем самым модифицировал информацию о конфигурации устройства, содержавшуюся в оперативной памяти устройства

бэ) он же, сохранив на своем компьютере файл с копией окна программы, в которой отображалось изображение, передававшееся с видеокамеры, тем самым скопировал изображение, передававшееся с видеокамеры

бонус пойнтс за ответ, чем его действия по настройке vpn отличаются от действий человека, который (судя по скрину из статьи) настроил vpn для пользователь user1 с паролем user1337 в сторону хоста vpn.mythtime.xyz десь у голландии?


Ответить | Правка | Наверх | Cообщить модератору

241. "Плачевная ситуация с безопасностью во внутренней сети РЖД"  +/
Сообщение от Аноним (241), 14-Янв-21, 14:55 
намерения навредить не было, под своим именем, но "процедуры" обеспечены
Ответить | Правка | К родителю #204 | Наверх | Cообщить модератору

245. "Плачевная ситуация с безопасностью во внутренней сети РЖД"  +1 +/
Сообщение от Аноним (96), 14-Янв-21, 15:03 
> но "процедуры" обеспечены

Вы имели ввиду оформление аудитором ИТ безопасности в РЖД?

Ответить | Правка | Наверх | Cообщить модератору

367. "Плачевная ситуация с безопасностью во внутренней сети РЖД"  +/
Сообщение от Аноним (367), 15-Янв-21, 11:02 
защищать за большие деньги? так уже бывает? а секретаршу с бёдрами приставят?
Ответить | Правка | Наверх | Cообщить модератору

372. "Плачевная ситуация с безопасностью во внутренней сети РЖД"  +/
Сообщение от пох. (?), 15-Янв-21, 11:37 
Бывает, бывает. Но через пару лет успешной и плодотворной работы - все равно принимают где-нибудь в Пулково.
Ответить | Правка | Наверх | Cообщить модератору

258. "Плачевная ситуация с безопасностью во внутренней сети РЖД"  –1 +/
Сообщение от Михрютка (ok), 14-Янв-21, 15:24 
> намерения навредить не было, под своим именем, но "процедуры" обеспечены

это еще бабушка надвое сказала, что только процедуры.

акт несанкционированного доступа есть. копирование и модификация информации есть. т.е. 272 пункт один уже имеем.

можно, конечно, сослаться на неосторожность, но статья в хабре на это больших шансов не оставляет.

зависеть будет только от степени zloebuchest следователя. если особо упертый попадется, он же еще и сотрудничество с вражеской разведкой припаяет, как с той парой из калининграда, у которых фсбшник на свадьбе набухался.

Ответить | Правка | К родителю #241 | Наверх | Cообщить модератору

282. "Плачевная ситуация с безопасностью во внутренней сети РЖД"  +/
Сообщение от Клыкастый (ok), 14-Янв-21, 16:20 
> Но большой скандал, возможно, повлечет системные изменения в ИБ РЖД и в будущем безопасность повысится. Так, что есть и позитив от его публикации, в стратегическом плане!

я бы сильно не надеялся. поток животворящих люлей, изменения регламентов на совсем уже ужас типа дефолтных паролей, потом медленный дрейф в состояние "как было до скандала".

> PS: нормальные конторы за документируемый взлом своей инфраструктуры плотят немалые деньги.  Госкорпорациям РФ стоит назначить вознаграждение в пару лямов за _конфиденциальное_ сообщение о наличии дыры...

вообще нереально. быстро выродится в построение консалтинговых контор, принадлежащих родственникам топов госкорпораций. для частных контор такое может работать. для госов - вот нужно хотя бы прислушиваться к неравнодушным гражданам.


Ответить | Правка | К родителю #204 | Наверх | Cообщить модератору

325. "Плачевная ситуация с безопасностью во внутренней сети РЖД"  +/
Сообщение от пох. (?), 14-Янв-21, 23:09 
Я тоже в а...е - чому тот исследователь еще не признался в том, что он Соанский шпион?

Может, кого надо исследователь-то был? Такое, как мы знаем, случается.

Ответить | Правка | К родителю #171 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру