<?xml version='1.0' encoding='UTF-8'?><?xml-stylesheet href="http://www.blogger.com/styles/atom.css" type="text/css"?><feed xmlns='http://www.w3.org/2005/Atom' xmlns:openSearch='http://a9.com/-/spec/opensearchrss/1.0/' xmlns:georss='http://www.georss.org/georss' xmlns:gd='http://schemas.google.com/g/2005' xmlns:thr='http://purl.org/syndication/thread/1.0'><id>tag:blogger.com,1999:blog-522772634914518647</id><updated>2011-07-08T15:00:34.713+04:00</updated><category term='расследование компьютерных преступлений'/><category term='система управления информационной безопасностью'/><category term='консалтинг'/><category term='тестирование на проникновение'/><category term='ИБ за бесплатно'/><category term='беспроводные сети'/><category term='Акт Сарбейнса-Оксли'/><category term='защита печатных документов'/><category term='обеспечение непрерывности бизнеса'/><category term='ISO 27001:2005'/><category term='исследования'/><category term='хакеры'/><category term='skype'/><category term='privacy'/><category term='цели информационной безопасности'/><category term='повышение осведомленности в области ИБ'/><category term='уничтожение данных'/><category term='менеджмент'/><category term='управление проектами'/><category term='оффтопик'/><category term='кризис'/><category term='политика'/><category term='лидерство'/><category term='блоги'/><category term='добро и зло'/><category term='криминал'/><category term='Linux'/><category term='персональные данные'/><category term='материалы тренингов'/><category term='использование электронной почты'/><category term='политика информационной безопасности'/><category term='пароли'/><category term='социальная инженерия'/><category term='классификация информации'/><title type='text'>Блог Александра Дорофеева</title><subtitle type='html'></subtitle><link rel='http://schemas.google.com/g/2005#feed' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/posts/default'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default?max-results=100'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/'/><link rel='hub' href='http://pubsubhubbub.appspot.com/'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><generator version='7.00' uri='http://www.blogger.com'>Blogger</generator><openSearch:totalResults>60</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>100</openSearch:itemsPerPage><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-7282354299951349092</id><published>2010-01-31T20:36:00.000+03:00</published><updated>2010-01-31T20:37:02.008+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='тестирование на проникновение'/><title type='text'></title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;В прошедшую пятницу принял участие в семинаре по тестированию на проникновение.  Отстаивал свою точку зрения, что тестирование на проникновение в современном варианте – средство для эффективного поиска максимального количества уязвимостей при контролируемых рисках нарушения доступности систем, а не демонстрация руководству нескольких уязвимостей для увеличения бюджета на информационную безопасность...&lt;br /&gt;&lt;br /&gt;&lt;a href="http://adorofeev.ru/informacionnaya-bezopasnost/seminar-po-testirovaniyu-na-proniknovenie-v-dialognauke/"&gt;Читать далее&gt;&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://adorofeev.blogspot.com/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-7282354299951349092?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/7282354299951349092'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/7282354299951349092'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2010/01/blog-post_31.html' title=''/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-5346451223990175188</id><published>2010-01-02T17:14:00.002+03:00</published><updated>2010-01-03T22:26:07.349+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='менеджмент'/><title type='text'>Сервис, сервис и еще раз сервис</title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;span class="Apple-style-span"    style="font-family:verdana, arial, helvetica, sans-serif;font-size:100%;color:#44484B;"&gt;&lt;span class="Apple-style-span"  style="font-size:13px;"&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;Натолкнулся в Интернете на выступления Джона Шоула, автора книги «Первоклассный сервис как конкурентное преимущество». Джон Шоул очень интересно рассказывает о том, как компании должны работать с клиентами, чтобы они возвращались вновь и вновь и рекомендовали нас своим друзьям. Некоторые выступления с переводом на русский язык можно найти на сайте &lt;a href="http://johntschohl.com/"&gt;Джона Шоула&lt;/a&gt;. ... &lt;a href="http://adorofeev.ru/menedzhment/servis-servis-i-eshhe-raz-servis/"&gt;Читать далее&gt;&gt;&lt;/a&gt;&lt;br /&gt;&lt;/span&gt;&lt;/span&gt;&lt;br /&gt;&lt;a href="http://adorofeev.blogspot.com/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-5346451223990175188?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/5346451223990175188'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/5346451223990175188'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2010/01/blog-post.html' title='Сервис, сервис и еще раз сервис'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-7751547608716764200</id><published>2010-01-01T22:54:00.003+03:00</published><updated>2010-01-03T22:25:45.737+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='повышение осведомленности в области ИБ'/><title type='text'>Канал ИБ от Google</title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;span class="Apple-style-span"   style="  color: rgb(68, 72, 75); font-family:verdana, arial, helvetica, sans-serif;font-size:13px;"&gt;&lt;div&gt;&lt;span class="Apple-style-span"   style="  color: rgb(68, 72, 75); font-family:verdana, arial, helvetica, sans-serif;font-size:13px;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;Прошлый октябрь в &lt;span class="caps"  style="padding-top: 0px; padding-right: 0px; padding-bottom: 0px; padding-left: 0px; margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px;  font-size:12px;"&gt;США&lt;/span&gt; был месяцем по повышению осведомленности в области &lt;span class="caps"  style="padding-top: 0px; padding-right: 0px; padding-bottom: 0px; padding-left: 0px; margin-top: 0px; margin-right: 0px; margin-bottom: 0px; margin-left: 0px;  font-size:12px;"&gt;ИБ&lt;/span&gt; и Google запустил свой канал на YouTube, посвященный данной теме... &lt;a href="http://adorofeev.ru/informacionnaya-bezopasnost/kanal-ib-ot-google/"&gt;Читать далее&lt;/a&gt;&lt;/span&gt;&lt;div&gt;&lt;br /&gt;&lt;a href="http://adorofeev.blogspot.com/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-7751547608716764200?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/7751547608716764200'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/7751547608716764200'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2010/01/google-youtube.html' title='Канал ИБ от Google'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-1923183632245721235</id><published>2009-12-30T14:37:00.007+03:00</published><updated>2009-12-30T17:01:16.325+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='персональные данные'/><title type='text'>Защита персональных данных: нормативные документы</title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;br /&gt;&lt;br /&gt;Решил открыть рубрику «Персональные данные» в своем блоге. В ней будут публиковаться заметки, посвященные самой актуальной теме 2009-2010 гг. Постараюсь придерживаться формата: вопросы-ответы.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Какие приняты нормативные документы в области защиты персональных данных и где их можно найти?&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Ответ:&lt;/span&gt;&lt;br /&gt;&lt;span class="Apple-style-span"   style="  color: rgb(68, 72, 75); font-family:verdana, arial, helvetica, sans-serif;font-size:13px;"&gt;&lt;p style="margin-bottom: 0cm; "&gt;&lt;a href="http://www.rg.ru/2006/07/29/personaljnye-dannye-dok.html"&gt;&lt;span class="Apple-style-span"  style="color:#009900;"&gt;Федеральный закон №&lt;/span&gt;&lt;/a&gt;&lt;a href="http://www.rg.ru/2006/07/29/personaljnye-dannye-dok.html"&gt;&lt;span class="Apple-style-span"  style="color:#009900;"&gt; 152-ФЗ от 27 июля 2006 г. «О персональных данных»&lt;/span&gt;&lt;/a&gt;&lt;/p&gt;&lt;p style="margin-bottom: 0cm; "&gt;&lt;a href="http://www.consultant.ru/online/base/?req=doc;base=LAW;n=87605" style="text-decoration: underline; "&gt;&lt;span class="Apple-style-span"  style="color:#009900;"&gt;Федеральный закон № 197-ФЗ от 30 декабря 2001 г. «Трудовой кодекс Российской Федерации»&lt;/span&gt;&lt;/a&gt;&lt;/p&gt;&lt;p style="margin-bottom: 0cm; "&gt;&lt;a href="http://www.rg.ru/2008/04/12/informaciya-doc.html" target="_blank" style="text-decoration: underline; "&gt;&lt;span class="Apple-style-span"  style="color:#009900;"&gt;Приказ ФСТЭК России, ФСБ России, Мининформсвязи России № 55/86/20 от 13 февраля 2008 г. «Об утверждении Порядка проведения классификации информационных систем персональных данных»&lt;/span&gt;&lt;/a&gt;&lt;/p&gt;&lt;p style="margin-bottom: 0cm; "&gt;&lt;a href="http://www.rg.ru/2007/11/21/personalnye-dannye-dok.html" style="text-decoration: underline; "&gt;&lt;span class="Apple-style-span"  style="color:#009900;"&gt;Постановление Правительства РФ № 781 от 17 ноября 2007 г. «Об утверждении положения об обеспечении безопасности персональных данных при их обработке в информационных системах персональных данных»&lt;/span&gt;&lt;/a&gt;&lt;/p&gt;&lt;p style="margin-bottom: 0cm; "&gt;&lt;a href="http://www.rg.ru/2008/09/24/dannye-obrabotka-dok.html" style="text-decoration: underline; "&gt;&lt;span class="Apple-style-span"  style="color:#009900;"&gt;Постановление Правительства Российской Федерации от 15 сентября 2008 г. N 687 г. Москва &lt;/span&gt;&lt;/a&gt;&lt;span class="Apple-style-span"  style="color:#009900;"&gt;«&lt;/span&gt;&lt;a href="http://www.rg.ru/2008/09/24/dannye-obrabotka-dok.html" style="text-decoration: underline; "&gt;&lt;span class="Apple-style-span"  style="color:#009900;"&gt;Об утверждении Положения об особенностях обработки персональных данных, осуществляемой без использования средств автоматизации"&lt;/span&gt;&lt;/a&gt;&lt;/p&gt;&lt;/span&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;....&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span"  style="color:#000000;"&gt;&lt;a href="http://adorofeev.ru/zashhita-personalnyx-dannyx-normativnye-dokumenty/"&gt;&lt;br /&gt;&lt;/a&gt;&lt;/span&gt;&lt;a href="http://adorofeev.ru/personalnye-dannye/zashhita-personalnyx-dannyx-normativnye-dokumenty/"&gt;Читать далее&gt;&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://adorofeev.blogspot.com/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-1923183632245721235?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/1923183632245721235/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=1923183632245721235' title='Комментарии: 1'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/1923183632245721235'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/1923183632245721235'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/12/blog-post.html' title='Защита персональных данных: нормативные документы'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-193205402032566057</id><published>2009-12-30T13:13:00.003+03:00</published><updated>2009-12-30T14:37:05.244+03:00</updated><title type='text'>Перенос блога на www.adorofeev.ru</title><content type='html'>&lt;p&gt;Дорогие друзья! Поздравляю вас от всей души с наступающим Новым Годом! Желаю исполнения ваших самых заветных желаний! Счастья, любви и удачи!&lt;br /&gt;&lt;br&gt;Мой блог переезжает на новый адрес &lt;a href="http://www.adorofeev.ru/"&gt;www.adorofeev.ru&lt;/a&gt;. До встречи на новом месте!&lt;/p&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://adorofeev.blogspot.com/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-193205402032566057?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/193205402032566057/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=193205402032566057' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/193205402032566057'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/193205402032566057'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/12/wwwadorofeevru.html' title='Перенос блога на www.adorofeev.ru'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-3928187110319664926</id><published>2009-12-14T19:12:00.002+03:00</published><updated>2009-12-14T19:21:16.223+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Linux'/><title type='text'>Ubuntu: заметки восторженного пользователя</title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt; &lt;p style="margin-bottom: 0cm"&gt;Некоторое время назад столкнулся с вирусом-вымогателем на своем домашнем компьютере. Он заблокировал выход в интернет и требовал отправить платную СМС на короткий номер для получения кода для разблокировки. &lt;/p&gt; &lt;p style="margin-bottom: 0cm"&gt;С вирусом справился подручными средствами, но неприятный осадок остался. Даже позвонил оператору мобильной связи, чтобы сообщить, что короткий номер используется в мошеннических целях, но девушка из контактного центра меня вежливо отшила, сказав, что компания-оператор не имеет никакого отношения к коротким номерам и не в силах что-либо предпринять.&lt;/p&gt; &lt;p style="margin-bottom: 0cm"&gt;Тут я вспомнил, про операционную систему Linux, на сегодняшний день, свободную от подобных вирусов, и решил попробовать ее в качестве системы для домашнего компьютера.&lt;/p&gt; &lt;p style="margin-bottom: 0cm"&gt;Мое первое знакомство с Linux'ом состоялось лет 7 назад, тогда для того, чтоб его установить требовалось умение пользоваться утилитами командой строки, понимать, как задается размер SWAP-раздела, и куда это раздел лучше всего поместить на своем жестком диске и т.п. После установки, пользователь получал систему, в которой, как минимум, не работал звук (требовалось еще найти и установить драйвер для звуковой карты) и не всегда получалось добиться полноценной работы с русским языком. Прикладные программы под Linux сильно уступали по функционалу своим Windows-аналогам. Для того, чтобы установить программу нужно было терпеливо искать и устанавливать все необходимые для ее работы пакеты. В ходе установки зачастую приходилось еще и проводить перекомпиляцию программы. В общем, Linux тогда был совершенно бесполезным для конечных пользователей -  он требовал от них глубоких технических познаний, а в ответ ничего толкового не предоставлял. Я помню, что в то время, было очень круто держать у себя  на полке книгу «Ядро Linux в комментариях.» :)&lt;/p&gt; &lt;p style="margin-bottom: 0cm"&gt;В 2004-2008 годах я использовал Linux, когда нужно было воспользоваться сканером Nessus (поначалу бесплатной была только версия под Linux) и когда нужны были различные хакерские утилиты (использовался Backtrack).&lt;/p&gt; &lt;p style="margin-bottom: 0cm"&gt;Теперь же я решил попробовать Linux в качестве системы для домашнего компьютера. Посмотрел, какой дистрибутив сейчас самый популярный, понял что это Ubuntu, скачал и начал устанавливать. Как ни странно, установка на IBM ThinkPad T42 прошла без сбоев и довольно быстро (и даже на русском языке). Набирать команды в командной строке не пришлось вовсе.&lt;/p&gt; &lt;p style="margin-bottom: 0cm"&gt;Графический интерфейс системы ничем не уступает интерфейсу того же Windows XP и, на мой взгляд, даже более интуитивно понятен.&lt;/p&gt; &lt;p style="margin-bottom: 0cm"&gt;Относительно прикладных программ — я нашел либо версии тех же программ, что я использую под Windows, либо очень качественные альтернативные продукты. В общем, теперь , работая в Ubuntu, я использую Mozilla Firefox и Google Chrome для web-серфинга, программу Empathy для обмена мгновенными сообщениями по Google Talk, Mozilla Thunderbird в качестве клиента электронной почты и календаря, Skype — для живого общения, OpenOffice — для работы с текстовыми документами, презентациями и таблицами, OpenProj — для создания графиков для управления проектами, Deluge BitTorrent — в качестве torrent-клиента, Gimp — для обработки фотографий, VLC- для просмотра видео-файлов.&lt;/p&gt; &lt;p style="margin-bottom: 0cm"&gt;Хочу отметить, что современный Linux значительно продвинулся в плане инсталляции программ и обновлений. В Ubuntu есть менеджер обновлений, который периодически предлагает «накатить» выпущенные обновления. При установке программ, необходимые пакеты ищутся самостоятельно системой в онлайн-репозиториях. Так же Ubuntu без проблем распознал мой принтер. &lt;/p&gt; &lt;p style="margin-bottom: 0cm"&gt;В общем, установив Ubuntu на свой домашний компьютер, я получил весь необходимый мне  функционал. Похоже самым серьезным недостатком Linux остается только ее имидж системы  для технарей, хотя на сегодняшний момент это уже не так.&lt;/p&gt;&lt;br /&gt;&lt;a href="http://adorofeev.blogspot.com/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-3928187110319664926?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/3928187110319664926/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=3928187110319664926' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/3928187110319664926'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/3928187110319664926'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/12/ubuntu.html' title='Ubuntu: заметки восторженного пользователя'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-3042866370362765973</id><published>2009-10-04T12:56:00.003+04:00</published><updated>2009-10-04T13:01:42.481+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='использование электронной почты'/><title type='text'>Особенности корпоративной переписки</title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;br /&gt;Все мы умеем пользоваться электронной почтой и многие знают, как вести деловую переписку (по крайней мере данному вопросу посвящено очень много книг). В тоже время почему никто рассматривает, такую интересную область, как различные виды манипуляций в ходе переписки. Как правило, если сотрудники начинают активно пользоваться подобными приемами, это означает, что вместо того, чтобы работать они занимаются перекидыванием ответственности (“картошки”) за что-либо и в целом тормозят наше дело.&lt;br /&gt;&lt;br /&gt;В данной заметке я хочу рассмотреть наиболее распространенные приемы, используемые сотрудниками компаний в процессе своей работы и приведу контрприемы, которые на деле показали свою эффективность.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Динамо &lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Самый распространенный прием, заключающийся в молчании в ответ на письмо. Контрприемом является прием &lt;b&gt;"Пинок"&lt;/b&gt;, который заключается в форварде того же письма с возможным добавлением в копию руководителя адресата и других заинтересованных  товарищей.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Избыток информации&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Вы задаете вопрос, подразумевающий короткий или даже однозначный ответ. В ответ же получаете длинное письмо, где написано, все что угодно, но прямого ответа на ваш вопрос нет. В общем, вы спросили: “Который час?”, а Вам ответили: “У меня часы Rado.”&lt;br /&gt;Контрприемами являются прием &lt;b&gt;"Уточнение"&lt;/b&gt; или &lt;b&gt;"Подведение итогов"&lt;/b&gt;. В случае “уточнения” мы задаем уточняющие вопросы, вынуждающие собеседника по переписке ответить прямо на наш вопрос. А в случае “подведения итогов” мы сами формулируем ответ на наш вопрос (в удобном для нас виде) и добиваемся его подтверждения.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Вывод дискуссии за пределы переписки&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Менеджеры, бегающие от ответственности, не любят давать конкретных ответов в переписке, и очень часто натыкаясь на письмо с конкретным вопросом, дают ответ уже устно, дабы в случае чего сказать: “ты меня не так понял - я имел в виду совсем другое”. Контрприемом в таких случаях является прием &lt;b&gt;"Подведение итогов"&lt;/b&gt;, когда мы закрепляем ответ в виде письма. Оно, как правило, начинается со слов: “как мы обсуждали”, “как мы договорились” и т.д.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Использование дисклеймеров&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Если в письме встречаются фразы: “по моему мнению”, “я думаю”, “мне кажется”, “вроде бы”  и т.п., то получатель письма сразу должен проанализировать сообщение на предмет того, не хочет ли автор заставить нас увидеть желаемое, но далекое от реальности. Контрприем – уточнение и еще раз уточнение.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Минимум информации&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Прием заключается в том, что автор сообщения пытается добиться принятия выгодного ему решения, сообщая нам только часть информации. Контрприемом является “Уточнение”. Одной из разновидностей приема является &lt;b&gt;"Использование жаргонизмов"&lt;/b&gt;, в рамках которого используется сленг непонятный для получателя письма.&lt;br /&gt;&lt;br /&gt;&lt;b&gt;Третий лишний&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;В переписке изначально участвуют три или более сторон. В процессе заинтересованным лицом одна из сторон убирается из копии, и тем самым лишается доступа к информации.&lt;br /&gt;Контрприем заключается в постоянном контроле того, на чьей стороне “картошка” и если "картошка" на чужой стороне, то необходимо четко понимать, когда она должна быть возвращена или перенаправлена.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://adorofeev.blogspot.com/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-3042866370362765973?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/3042866370362765973/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=3042866370362765973' title='Комментарии: 3'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/3042866370362765973'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/3042866370362765973'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/10/blog-post_04.html' title='Особенности корпоративной переписки'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-5173982526816905816</id><published>2009-10-01T22:29:00.002+04:00</published><updated>2009-10-01T22:33:00.868+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='управление проектами'/><title type='text'>Управление проектами</title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;br /&gt;&lt;br /&gt;&lt;a onblur="try {parent.deselectBloggerImageGracefully();} catch(e) {}" href="http://3.bp.blogspot.com/_P8BEwtnHvh4/SsT1PeD7zMI/AAAAAAAAAQM/3doRgSHt2aM/s1600-h/3260585819-project_management.jpg"&gt;&lt;img style="float:left; margin:0 10px 10px 0;cursor:pointer; cursor:hand;width: 400px; height: 300px;" src="http://3.bp.blogspot.com/_P8BEwtnHvh4/SsT1PeD7zMI/AAAAAAAAAQM/3doRgSHt2aM/s400/3260585819-project_management.jpg" border="0" alt="" id="BLOGGER_PHOTO_ID_5387700700358364354" /&gt;&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://adorofeev.blogspot.com/"&gt;&lt;/a&gt;&lt;div&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://adorofeev.blogspot.com/" style="text-decoration: none;"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-5173982526816905816?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/5173982526816905816/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=5173982526816905816' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/5173982526816905816'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/5173982526816905816'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/10/blog-post.html' title='Управление проектами'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_P8BEwtnHvh4/SsT1PeD7zMI/AAAAAAAAAQM/3doRgSHt2aM/s72-c/3260585819-project_management.jpg' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-697939458638709797</id><published>2009-09-30T19:06:00.001+04:00</published><updated>2009-09-30T19:11:42.980+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='добро и зло'/><category scheme='http://www.blogger.com/atom/ns#' term='менеджмент'/><title type='text'>Делать людей лучше</title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Народная поговорка гласит “Добро никогда не остается безнаказанным”, звучит очень цинично, но если посмотреть внимательнее, то здравое зерно в ней есть. Многие менеджеры, особенно начинающие, стараются быть добрыми и хорошими по отношению ко всем: к руководству, к коллегам, а также к подчиненным. Самое главное, чтобы доброта к подчиненным не вылилась в то, что менеджер начинает выполнять их работу и они потихоньку начинают садиться ему на шею. В таких условиях сотрудники не решают поставленные перед ними задачи, а грузят менеджера своими проблемами, причем зачастую не относящимися к делу. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Представьте, что вы пришли в ресторан быстрого питания и заказали чизбургер и кофе (поставили задачу). Продавец вместо того, чтобы взять с полки бутерброд и налить вам кофе, начинает вам задавать вопросы, подобные следующим: “Возьмете ли Вы бутерброд, если он упадет на пол в процессе транспортировки с полки на прилавок? Как вы хотите, чтобы я держал стаканчик в ходе наполнения его кофе? Что мне делать, если сейчас внезапно отключат электроэнергию? И тому подобное.” Вместо того, чтобы выполнить ваш заказ (решить вашу задачу) вас вовлекают в какие-то внутренние процессы, которыми вы никогда не управляли и не хотите управлять, грузят вас не вашими проблемами.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;На мой взгляд, менеджер должен добиваться от своих подчиненных того, чтобы они с ним говорили на языке решений, а не проблем. Нужно стремиться делать не добро людям, а делать их самих немного лучше. Хорошую иллюстрацию этому я нашел в одной из книг психолога Михаила Литвака. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;К психологу обратилась женщина с тем, что у нее не ладятся отношения с сыном. Сын-школьник сидит полностью на шее мамы (она его кормит, одевает, стирает его одежду и т.п.) и при этом он ей регулярно грубит. Психолог дал следующий совет: попробуйте не стирать ему рубашки, а иногда и не готовить ужин. Мальчишка походил в грязной рубашке несколько дней, после чего пришел к маме с требованием постирать, мать отказала в его просьбе. Ему пришлось научиться стирать свои вещи самостоятельно. Аналогичная вещь произошла с приготовлением пищи. Парень научился самостоятельно себя обслуживать и уважать труд и время своей матери. Отношения улучшились. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Менеджер должен уметь быть жестким и развивать своих подчиненных, делая при этом не всегда приятные для них вещи.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;a href="http://adorofeev.blogspot.com/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-697939458638709797?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/697939458638709797/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=697939458638709797' title='Комментарии: 2'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/697939458638709797'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/697939458638709797'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/09/blog-post_30.html' title='Делать людей лучше'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-5775540182308608911</id><published>2009-09-26T13:59:00.003+04:00</published><updated>2009-09-26T14:08:31.557+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='менеджмент'/><category scheme='http://www.blogger.com/atom/ns#' term='лидерство'/><title type='text'>Портрет лидера</title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;br /&gt;&lt;div&gt;Наступила осень и я очередной год рассказываю студентам об управлении информационной безопасностью, рассказываю о стандартах ISO 27001, ISO 27002, ISO 27005, о том, как разработать разумные документы системы управления информационной безопасностью, о различных видах аудита ИБ и т.д. и т.п. Самое интересное, что на самом деле это довольно технические вещи. Если наш менеджер по информационной безопасности в совершенстве знает все эти области и не представляет себе, что такое реальный менеджмент, то у него ничего толкового построить в компании не получится.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;b&gt;Что же такое “менеджмент”?&lt;/b&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Хороший учебник для студентов программы “MBA” нам скажет следующее: менеджмент – это эффективное и производительное достижение целей организации посредством планирования, организации, лидерства (руководства) и контроля организационных ресурсов.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;b&gt;Психологический портрет лидера&lt;/b&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;В этой заметке хочу рассмотреть такую функцию управления как лидерство. Данной теме посвящена масса книг и тренингов. Все карьеристы (в позитивном значении) стараются воспитать в себе лидера. На мой взгляд, тема лидерства очень неплохо раскрыта в фильме-тренинге Радислава Гандапаса: “&lt;a href="http://www.to-be.ru/index.php?productID=46"&gt;Харизма лидера в бизнесе&lt;/a&gt;” .&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Автор тренинга приводит интересный набор различий в поведении и взглядах нелидеров и лидеров (далее буду использовать термины “ведомые” и “рулевые”, Радислав Гандапас использует “инопланетяне” – “земляне”).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;Страсть к халяве и желание платить за все&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Рулевые платят за все. Бесплатное их отпугивает и унижает. Ведомые любят халяву и ради нее готовы пойти на многое. “Купи 10 бутылок колы, собери 10 крышек и получи китайские часы за бесплатно” – это для ведомых. На рекламе, нацеленной на рулевых вы никогда не увидите слов “бесплатно”, “недорого”, “даром” и т.п.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;Мораль и целесообразность&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Для ведомых создается некий набор ограничений, правил, который часто называется моралью. У каждой группы людей есть своя мораль. Одна мораль у преступных элементов, другая у религиозных экстремистов и т.д. Что разрешено в одной системе ограничений, запрещено в другой. Рулевые мыслят немного по-другому, они каждый раз оценивают насколько их действия способствуют достижению цели.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;"Хорошо сейчас - плохо потом" и "плохо сейчас - хорошо потом"&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Ведомые живут сегодняшним днем, для них самое главное, чтобы сегодня у них было все хорошо, а что будет завтра – не важно. Рулевые загоняют себя в сложное положение сейчас для того, чтобы получить какие-то блага потом. Рулевые пойдут учиться в сложный вуз, устроятся в компанию, где тяжело работать, но зато можно получить ценный опыт, ведомые выберут “халявный” вуз, где можно не учиться, найдут себе “ненапряжную” работу, не предусматривающую какого-либо развития и т.п.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;Стратегия избегания – стратегия достижения&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Ведомые руководствуются в своей жизни стратегией избегания – например, они работают, чтобы их не уволили, рулевые действуют для достижения какой-либо цели.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;Желание брать – желание дать&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Цели ведомых всегда определены в терминах “брать”, а цели рулевых в терминах “дать”. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;Рабство – Ответственность&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Ведомые любят загонять себя в ситуацию, когда от них ничего не зависит и они за что не отвечают. Рулевые загоняют себя в ситуацию, когда вся ответственность лежит на них.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;b&gt;Зачем менеджеру по информационной безопасности быть лидером?&lt;/b&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;b&gt;Любой&lt;/b&gt; менеджер должен обладать лидерскими качествами. Так как, если человек по своей сути является “ведомым”, то он не сможет внести позитивные изменения в жизнь компании. Все его начинания останутся жить только на бумаге в его рабочем столе и он будет бесполезен.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;a href="http://adorofeev.blogspot.com/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-5775540182308608911?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/5775540182308608911/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=5775540182308608911' title='Комментарии: 2'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/5775540182308608911'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/5775540182308608911'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/09/blog-post.html' title='Портрет лидера'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-1294110529806439155</id><published>2009-08-27T19:52:00.003+04:00</published><updated>2009-08-27T20:38:55.196+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='кризис'/><title type='text'>ИБ и кризис</title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;div&gt;В прошлом октябре начался кризис. Все почувствовали приближение проблем, но в отношении ИБ многие говорили о том, что компании найдут деньги на ИБ даже во время кризиса. Некоторые специалисты по кадрам предрекали, что специалисты по информационной безопасности будут чуть ли не самыми востребованными. Сами специалисты указывали на то, что риски ИБ в ходе кризиса будут только расти.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Сейчас в последние дни холодного лета 2009-го можно попробовать начать подводить итоги.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;Компании, в которых понимание процесса обеспечения ИБ заключалось в установке и поддержании в рабочем состоянии антивирусной системы, не перешли в разряд организаций, желающих иметь полноценную систему управления информационной безопасностью, но от антивирусов тоже не стали отказываться, и многие компании, специализирующиеся на выпуске антивирусного ПО даже заявляли о росте продаж.&lt;/li&gt;&lt;li&gt;В некоторых компаниях специалисты по информационной безопасности были сокращены, а их функции были переданы в ИТ или службу безопасности. Правда, большого количества безработных квалифицированных кадров тоже не наблюдается, так в списке из 57 человек, который выдается по запросу “CISSP” на сайте “Мой круг”, только 7 ищут работу.&lt;/li&gt;&lt;li&gt;Большого количества вакансий менеджерского уровня в области ИБ на рынке труда не наблюдается. Некоторые компании ищут специалистов по ИБ начального уровня (как правило, это интеграторы, которым нужны рабочие руки на проектах по персональным данным).&lt;/li&gt;&lt;li&gt;Темой года бесспорно стала “защита персональных данных”, но и в отношении их у компаний разные точки зрения. Многие заняли выжидательную позицию, так как увидели большие затраты на исполнение всех требований, да еще появились сомнения, а будет ли все работать, после того, как системы будут обвешены всевозможными сертифицированными продуктами. Не повезло только крупным компаниям, безусловным лидерам своих рынков, которые точно понимают, что к ним придут первыми и на них ресурсов у регулирующих органов хватит.&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Делать какие-то прогнозы сейчас полнейшее безумие, так все зависит от того, куда наша экономика вырулит, а этого никто не знает. По моим наблюдениям, все лето многие только и занимались разглядыванием позитивных намеков на начало восстановления в различных статистических отчетах и при этом стали чаще обсуждать то, что кризис то, похоже, наш родной, доморощенный, а международный кризис – являлся только спусковым крючком. В общем, поживем – увидим.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;P.S.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;В начале лета менеджеры компаний-ретейлеров собрались для обсуждения стратегии развития компаний в ходе кризиса. Выступление Дмитрия Потапенко было самым ярким и запоминающимся: &lt;a href="http://www.youtube.com/watch?v=ypGxclHjieE"&gt;http://www.youtube.com/watch?v=ypGxclHjieE&lt;/a&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;a href="http://adorofeev.blogspot.com/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-1294110529806439155?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/1294110529806439155/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=1294110529806439155' title='Комментарии: 2'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/1294110529806439155'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/1294110529806439155'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/08/blog-post_27.html' title='ИБ и кризис'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-719155954628853974</id><published>2009-08-24T18:46:00.001+04:00</published><updated>2009-08-24T18:49:34.956+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='политика'/><category scheme='http://www.blogger.com/atom/ns#' term='блоги'/><title type='text'>Блоги, как инструмент политической борьбы</title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;В последнее время блоги становятся настоящими средствами массовой информации, и по всей видимости, станут одним из серьезных инструментов в грядущей политической борьбе (2011, 2012), а для защиты данного инструмента, политическим игрокам придется познакомиться с основами ИБ.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Месяц назад в Казахстане блоги приравняли к СМИ (см. &lt;a href="http://www.lenta.ru/news/2009/07/11/smi"&gt;http://www.lenta.ru/news/2009/07/11/smi&lt;/a&gt;/) Теперь владелец блога может быть привлечен к уголовной ответственности. В России уже тоже думают о регулировании Интернета (&lt;a href="http://www.nr2.ru/technology/228935.html"&gt;http://www.nr2.ru/technology/228935.html&lt;/a&gt;).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Интересно, что некоторым блоггерам удается включить свою аудиторию в борьбу за правое/левое дело (см. статью &lt;a href="http://www.novayagazeta.ru/data/2009/092/14.html"&gt;“Виртуальные митинг, демонстрация, революция”&lt;/a&gt;  в "Новой газете") . Многие слышали и о Михаиле Афанасьеве, который использовал свой блог для привлечения внимания общественности к ситуации вокруг спасения сотрудников Саяно-Шушенской ГЭС (&lt;a href="http://rukhakasia.livejournal.com/8476.html"&gt;http://rukhakasia.livejournal.com/8476.html&lt;/a&gt;)&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;С некоторыми блоггерами борятся с помощью атак типа “отказ в обслуживании”.В начале августа атаке подвергся Twitter, LiveJournal и YouTube (&lt;a href="http://www.securitylab.ru/news/383384.php"&gt;http://www.securitylab.ru/news/383384.php&lt;/a&gt;). Причину атаки связывают с Осетино-Грузинским конфликтом. Интересно, что и год назад некоторые сайты также подвергались DDoS-атакам из-за данного конфликта (см. &lt;a href="http://www.grani.ru/Politics/Russia/m.139854.html"&gt;http://www.grani.ru/Politics/Russia/m.139854.html&lt;/a&gt;)&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Я думаю, наши политические игроки должны заранее подумать о грядущей информационной борьбе и предпринять ряд простых мер: обзавестись сетью дружественных блогов (так как одного сайта партии будет явно не достаточно и, скорее всего, он перестанет работать благодаря конкурентам задолго до выборов) и научиться использовать цифровую подпись для того, чтобы читатели имели возможность убедиться в правильном источнике перепечатанного сообщения.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Интересно, как будет называться позиция специалиста по ИБ в какой-нибудь партии? :)&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;a href="http://adorofeev.blogspot.com/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-719155954628853974?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/719155954628853974/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=719155954628853974' title='Комментарии: 1'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/719155954628853974'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/719155954628853974'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/08/blog-post_24.html' title='Блоги, как инструмент политической борьбы'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-6500836273660386804</id><published>2009-08-04T11:31:00.003+04:00</published><updated>2009-08-04T11:48:24.357+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='skype'/><title type='text'>Скайп</title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;br /&gt;На прошлой неделе одной из самых обсуждаемых в Интернете тем было сообщение о планах РСПП  подготовить поправки к закону, затрагивающие сферу IP-телефонии. У операторов связи вызывает беспокойство перетекания голосового трафика из платных сетей связи в бесплатный Интернет. Саму новость от РСПП можно прочитать &lt;a href="http://www.rspp.ru/Default.aspx?CatalogId=283&amp;amp;d_no=6626"&gt;здесь&lt;/a&gt;, также можно ознакомиться с презентациями от представителей операторов связи: &lt;a href="http://www.rspp.ru/Attachment.aspx?Id=10470"&gt;http://www.rspp.ru/Attachment.aspx?Id=10470&lt;/a&gt; и &lt;a href="http://www.rspp.ru/Attachment.aspx?Id=10471"&gt;http://www.rspp.ru/Attachment.aspx?Id=10471&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;Одной из причин, по которой следует регулировать VoIP было названа невозможность устанавливать оборудование СОРМ (система технических средств для обеспечения функций оперативно-розыскных мероприятий) для контроля переговоров.&lt;br /&gt;&lt;br /&gt;Довольно быстро появился довольно нецензурный видео-ответ на данную инициативу от Евгения Шестакова и Андрея Бочарова под названием “Гитлер и Скайп”:&lt;br /&gt;&lt;br /&gt;&lt;object width="425" height="344"&gt;&lt;param name="movie" value="http://www.youtube.com/v/Bxhs8jMnC7w&amp;amp;hl=ru&amp;amp;fs=1&amp;amp;"&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;param name="allowscriptaccess" value="always"&gt;&lt;embed src="http://www.youtube.com/v/Bxhs8jMnC7w&amp;amp;hl=ru&amp;amp;fs=1&amp;amp;" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="425" height="344"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Защищенный Skype&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Похоже, что в Skype, действительно используется криптография, затрудняющая перехват переговоров пользователей (Skype опубликовал статью относительно своей защищенности:&lt;br /&gt;&lt;a href="http://www.skype.com/security/files/2005-031%20security%20evaluation.pdf"&gt;http://www.skype.com/security/files/2005-031%20security%20evaluation.pdf&lt;/a&gt;)&lt;br /&gt;Немецкая полиция жаловалась о трудностях с перехватом голосового трафика, передающегося через Skype (&lt;a href="http://www.reuters.com/article/technologyNews/idUSL21173920071122"&gt;http://www.reuters.com/article/technologyNews/idUSL21173920071122&lt;/a&gt;).&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Где не любят Skype&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Сайт Skype блокируется в Объединенных Арабских Эмиратах и Омане. Интернет наполнен слухами о том, что на ближнем востоке нелюбовь к Skype вызвана прежде всего тем, что он переходит дорогу местным государственным монополиям в области связи.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;CALEA&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Skype принадлежит американской компании eBay, а в США есть &lt;a href="http://www.askcalea.net/"&gt;Communications Assistance for Law Enforcement Act&lt;/a&gt;, который обязывает телекоммуникационные компании, в том числе и те, которые занимаются IP-телефонией вносить изменения в ПО, устанавливать специальное аппаратное и программное обеспечение, которые позволяет спецслужбам США при необходимости перехватывать переговоры пользователей. Компании, попадающие под действие акта, должны были привести свои системы и оборудование в соответствие требованиям акта к 14 мая 2007 года.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Безопасность Интернет-переговоров&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;На мой взгляд, самым доступным и очевидным решением для организации защищенного канала связи является использование opensource VPN и VoIP сервисов. Так одними из самых популярных бесплатных VPN-решений являются: &lt;a href="http://openvpn.net/"&gt;OpenVPN&lt;/a&gt;, &lt;a href="http://www.freeswan.org/"&gt;FreeS/WAN&lt;/a&gt; и VoIP-решений: &lt;a href="http://www.asterisk.org/"&gt;Asterisk&lt;/a&gt; и &lt;a href="http://www.freeswitch.org/"&gt;FreeSwitch&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;Также можно использовать &lt;a href="http://zfoneproject.com/"&gt;Zfone&lt;/a&gt;  от автора PGP Филиппа Циммермана, который может работать с тем же Asterisk. В этом случае (если вы, конечно, доверяете решению от автора PGP) вам не нужно будет использовать свой VPN для шифрования трафика.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;&lt;/span&gt;&lt;br /&gt;&lt;a href="http://adorofeev.blogspot.com/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-6500836273660386804?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/6500836273660386804/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=6500836273660386804' title='Комментарии: 6'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/6500836273660386804'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/6500836273660386804'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/08/blog-post.html' title='Скайп'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>6</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-7171709942927053563</id><published>2009-07-27T13:23:00.000+04:00</published><updated>2009-07-27T13:24:18.356+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='хакеры'/><category scheme='http://www.blogger.com/atom/ns#' term='тестирование на проникновение'/><title type='text'>Интересный способ продвижения услуг по тестированию на проникновение</title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;br /&gt;&lt;div&gt;Сейчас тестирование на проникновение становится довольно распространенной услугой и компании ее предоставляющие начинают биться за клиентов при этом используя довольно интересные способы продвижения своих услуг.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Так есть компании, которые занимаются тем, что отыскивают сайты, содержащие уязвимости, демонстрируют их использование и публикуют соответствующие статьи на различных Интернет-ресурсах, нанося при этом ущерб имиджу своим “потенциальным клиентам”. При этом, как правило, атакованная сторона даже не оповещается о том, что были найдены уязвимости на ее ресурсе: лишь на сайте “пентестеров” есть обращение, наподобие следующего: “если вы нашли в списке взломанных сайтов свой, то обратитесь к нам и мы ваc защитим”.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Довольно интересный подход. Я думаю, что подобная реклама скорее отпугнет клиентов, заинтересованных в собственном аудите информационной безопасности, но зато может привлечь клиентов, заинтересованных в проведении хакерских атак против своих конкурентов. Недаром, на английском языке тестировщиков на проникновение называют “ethical hackers”, подразумевая наличие этики. Также получение многих профессиональных статусов в области ИБ и аудита (например, CISSP, CISA) возможно только в том случае, если специалист согласен следовать определенным этическим нормам, запрещающим в частности наносить вред своими действиями.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;a href="http://adorofeev.blogspot.com/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-7171709942927053563?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/7171709942927053563/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=7171709942927053563' title='Комментарии: 1'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/7171709942927053563'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/7171709942927053563'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/07/blog-post_27.html' title='Интересный способ продвижения услуг по тестированию на проникновение'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-3640799359573344858</id><published>2009-07-14T23:58:00.005+04:00</published><updated>2009-07-15T00:26:43.257+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='социальная инженерия'/><title type='text'>Социальные и психологические технологии хакеров</title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;При фразе “социальная инженерия”, многие из нас представляют хакера, звонящего в офис и просящего сообщить пользователя свой пароль. Так ли на самом деле примитивны технологии, используемые социальными хакерами? Давайте посмотрим, какие методики доступны для осуществления “социального взлома”.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Начну с описания подобного взлома, взятого из книги Виктора Суворова “Аквариум”:&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;b&gt;Постановка задачи перед курсантом (социальным хакером):&lt;/b&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;“Объект:  Мытищинский  ракетный  завод.  Задача:  найти  подходящего человека  и  завербовать  его.  Цель  первая:  получить  практику  настоящей вербовки.  Цель вторая: выявить возможные  пути, которые вражеская  разведка может  использовать для  вербовки наших  людей  на объектах особой важности.&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;Ограничения. Первое - во времени:  можно использовать  для  вербовки  только свое личное  время,  выходные  дни и отпуска, никакого  особого  времени на проведение вербовки не  отпускается; второе - финансовое: можно  расходовать только  свои   личные  деньги,  сколько   угодно,   хоть   все,  ни  копейки государственных денег не выделяется.”&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;b&gt;Теория:&lt;/b&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;“Теория  вербовки  говорит, что вначале нужно найти заданный объект. Это нетрудно.  Мытищи-городок  небольшой,  а  в нем  огромный  завод.  Проволока колючая на роликах. Ночью завод залит  морем слепящего света. Псы караульные тявкают   за   забором.  Тут  сомнений  быть   не  может.  А  еще  у  завода соответствующее  имя должно быть.  Если на воротах  написано, что это завод тракторной  электроаппаратуры, то  это  может  означать, что  кроме  военной продукции завод выпускает что-то и для тракторов, но если название ничего не выражает:  "Уралмаш", "Ленинская  кузница",  "Серп и  молот" - тут  сомнения отбрасывайте в сторону: военный завод без всяких посторонних примесей. Второе правило вербовки говорит, что через забор лезть не надо. Люди из завода  сами выходят.  Они  идут в  библиотеки, в спортзалы, в рестораны,  в пивные.  Вокруг крупного завода должен быть район, где живут многие рабочие, где  есть  школы для  их  детей  и  детские  сады.  Где-то есть поликлиника, туристическая база, зона отдыха и т. п. Все это надо найти. &lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;Третий  закон вербовки  гласит, что не  нужно вербовать  директора  или главного инженера - их секретарши вербуются легче, а знают совсем не меньше, чем их начальники. Но вот беда, условия учебно-боевой вербовки запрещают нам вербовать женщин. За рубежом  - пожалуйста, во время тренировок - нет. Нужно найти   чертежника,  оператора   электронной   машины,  хранителя  секретных документов, копировальщика и пр.”&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;“Фильмы про  шпионов  показывают офицера разведки в  блеске  остроумия и красноречия.  Доводы  шпиона  неотразимы,  и   жертва  соглашается   на  его предложение.  Это  и  есть брехня.  В  жизни все  наоборот.  Четвертый закон вербовки  говорит, что  у  каждого человека в голове  есть блестящие идеи, и каждый  человек  страдает  в жизни  больше  всего оттого, что его  никто  не слушает.  Самая большая проблема в жизни  для каждого человека - найти  себе слушателя. Но это невозможно сделать,  так как все остальные люди заняты тем же самым - поиском слушателей  для себя,  и потому  у них просто нет времени слушать чужие бредовые идеи…”&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;“Пятый закон вербовки  - это закон  клубники. Я люблю клубнику.  Я люблю ловить  рыбу. Но если рыбу я  буду кормить клубникой, то не поймаю ни одной. Рыбу надо кормить тем, что она любит, - червями. Если ты хочешь стать другом кому-то,  - не  говори  о клубнике, которую  ты любишь.  Говори  о червяках, которых любит он.”&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;b&gt;Установление контакта:&lt;/b&gt;&lt;/div&gt;&lt;div&gt;&lt;b&gt;&lt;br /&gt;&lt;/b&gt;&lt;/div&gt;&lt;div&gt;“&lt;i&gt;Они шли в библиотеку. Нет, это не секретная библиотека. Секретная внутри завода. Это  обычная  библиотека.  И вход  туда  всем разрешен.  Вот  и я с  группой затесался.  Молоденькой  библиотекарше  за   прилавком  подмигнул,  она  мне улыбнулась, и я уже у книжных полок.&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;     Теперь  я  роюсь  в  книгах  и  внимательно  смотрю  за  тем,  кто  чем интересуется.  Мне нужен  контакт.  Вот  рыжий очкастый  перебирает  научную фантастику. Хорошо. Подождем его. Вот он отошел к другой полке, к третьей...&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;     - Извините, - шепчу я на ухо, - а где тут научная фантастика?&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;     - Да вон там.&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;     - Да где же?&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;     - Идите сюда, покажу.&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;     Хороший контакт у меня получился только на третий вечер.&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;     - Что-нибудь про космонавтов? Про Циолковского?&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;     - Да это вот тут.&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;     - Где?&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;     - Идите сюда, покажу.&lt;/i&gt;”&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;b&gt;Развитие:&lt;/b&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;“&lt;i&gt;В  библиотеке  нельзя говорить  громко,  да  и  вообще разговаривать не принято. Поэтому я слушал его на  заснеженной поляне в лесу, где мы катались на лыжах. В кинотеатре, в который  мы  ходили  смотреть  "Укрощение огня", в &lt;span class="Apple-style-span" style="font-style: normal; "&gt;&lt;i&gt;маленьком кафе, где мы пили пиво&lt;/i&gt;.”&lt;/span&gt;&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;b&gt;"Взлом":&lt;/b&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;“Мы  сидим  в  грязной  пивной,  и  я  говорю  своему другу о  том,  что бороводородное топливо никогда применяться  не будет.  Не знаю почему, но он думает, что я работаю в 4-м цехе завода. &lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;     Я ему этого никогда не говорил, да и не мог  говорить, ибо не знаю, что такое 4-й цех.&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;     Он долго испытующе смотрит на меня:&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;     - Это у вас там, в четвертом, так думают. Знаю я вас, перестраховщиков. Токсичность  и   взрывоопасность...  Это   так.  Но   какие   энергетические возможности! Вы там об этом подумали? Токсичность  можно снизить, &lt;b&gt;у нас этим &lt;span class="Apple-style-span" style="font-weight: normal; "&gt;&lt;b&gt;2-й цех  занимается&lt;/b&gt;. Поверь мне, будет успех,  и тогда перед нами необъятные горизонты...”&lt;/span&gt;&lt;/b&gt;&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Отличная работа разведчика, но это лишь описание из художественной книги, пусть даже основанной на реальных событиях. Какие же сейчас доступны "формализованные" методики, которыми могут воспользоваться современные социальные хакеры? На мой взгляд, их стоит разделить на две группы – ориентированные на использование логики и хитрости и психологические техники.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Первая группа технологий существует давно, но наибольшее развитие, на мой взгляд, получает в настоящее время. Родоначальниками направления являются Сунь Цзы и Николо Макиавелли. Первый описал применение социальных технологий в военном искусстве, второй - в политике. Хорошими современными книгами по данной теме являются:&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;“Искусство управленческой борьбы”, Владимир Тарасов;&lt;/li&gt;&lt;li&gt;“Игры, в которые играют менеджеры”, Игорь Зорин;&lt;/li&gt;&lt;li&gt;“Стратагемы - стратегии войны, манипуляции, обмана”, А.И. Воеводин.&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;Основой технологии является разработка некоего управляемого сценария (стратагемы), позволяющего достигнуть своей цели. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Приведу цитату, иллюстрирующий применение стратагемы, из книги Владимира Тарасова “ Искусство управленческой борьбы”&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;“&lt;i&gt;Специалист по подавлению забастовок&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;&lt;br /&gt;&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;В начале XX века на фабрике, расположенной в маленьком поселке, произошла забастовка. Дело было зимой. Предприниматель оказался в затруднении: все три возможных решения его по той или иной причине не устраивали.&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;&lt;br /&gt;&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;Пойти навстречу требованиям бастующих. Они выйдут на работу, но выполнение их требований обойдется недешево. И где гарантия, что их аппетиты не возрастут и они снова не забастуют?&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;&lt;br /&gt;&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;Не идти на встречу их требованиям.3ахотя т есть - рано или поздно выйдут на работу. Однако убытки от простоя фабрики, штрафы за срыв поставок и потеря в имидже окажутся слишком велики. &lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;&lt;br /&gt;&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;Вызвать полицию, чтобы повязали и увезли зачинщиков забастовки. Остальные испугаются и выйдут на работу. Но кто сеет ветер, пожнет бурю. Кто поручится, что его собственный дом вскоре не запылает?! &lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;&lt;br /&gt;&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;Вариант со штрейкбрехерами даже не рассматривался: их неоткуда было взять! Предприниматель решил обрати ться за помощью и пригласил специалиста по&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;подавлению забастовок. Специалист приехал, погулял по поселку, подышал морозным воздухом и посоветовал: "Если рабочие не хотят работа ть, пусть хотя бы фабрика работает! Пошлите с утра пару человек, пусть зажгут свет, затопят котлы, чтобы окна сияли и дым из трубы валил! А то уж больно унылая картина!" Так и сделали. Рабочие не поняли, что же там на фабрике происходит. Кто- то пошел посмотре ть. И исчез. Второй пошел узнать, куда девался первый, и тоже исчез. А что увидел рабочий, когда пришел на фабрику? Ничего особенного. Просто это было, как праздник. Нечто неожиданное и приятное. Прошелся по двору, прошелся по фабрике. И уж, конечно, - к своему рабочему месту. Осмотрел, все ли на месте, все ли в порядке. Погладил рукоятки станка, попробовал включить. Тело сразу все само вспомнило. Почувствовал, как приятно работа ть... Один за другим рабочие потянулись в ворота фабрики и молча приступили к работе. Забастовка окончилась.”&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Что же касается психологических техник, подходящих для использования социальными хакерами, то в их главе стоит нейро-лингвистическое программирование (NLP). Включает в себя массу приемов, мастерское владение которыми, позволит получить любую информацию от практически любого человека. В основе лежит эриксоновский гипноз. Хорошее описание NLP можно найти в различных книгах Сергея Горина. Также интересные психологические приемы можно найти в книгах по социальной психологии и транзактному анализу.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Враждебное применение социальных технологий и психологических приемов в отношении людей, имеющих доступ к важной информации и рычагам управления в компании, может привести к серьезным последствиям для бизнеса. От таких приемов нельзя защититься с помощью программного или аппаратного обеспечения - необходимо повышать осведомленность наших сотрудников в данном вопросе. На мой взгляд, более менее серьезная программа повышения осведомленности в области информационной безопасности должна предусматривать и проведение соответствующего обучения, по крайней мере, для руководства компании.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;a href="http://adorofeev.blogspot.com/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-3640799359573344858?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/3640799359573344858/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=3640799359573344858' title='Комментарии: 9'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/3640799359573344858'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/3640799359573344858'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/07/blog-post_14.html' title='Социальные и психологические технологии хакеров'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>9</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-6301710067528107679</id><published>2009-07-10T15:30:00.003+04:00</published><updated>2009-07-10T15:55:41.181+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='исследования'/><title type='text'>Информационная безопасность в Великобритании</title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;br /&gt;&lt;div&gt;Попался на глаза &lt;a href="http://www.berr.gov.uk/files/file45714.pdf"&gt;отчет&lt;/a&gt; с результатами исследования по информационной безопасности, проведенного в Великобритании коллегами из компании PricewaterhouseCoopers по заказу Department for Business, Enterprise &amp;amp; Regulatory Reform. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Основные результаты исследования:&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;99% компаний осуществляют резервное копирование критичных данных;&lt;/li&gt;&lt;li&gt;98% компаний используют средства выявления шпионского ПО;&lt;/li&gt;&lt;li&gt;97% компаний осуществляют фильтрацию электронной почты в целях борьбы со спамом;&lt;/li&gt;&lt;li&gt;95% компаний проверяют сообщения электронной почты на наличие вирусов;&lt;/li&gt;&lt;li&gt;94% компаний используют шифрование для защиты беспроводных сетей;&lt;/li&gt;&lt;li&gt;55% компаний имеют формализованную политику информационной безопасности;&lt;/li&gt;&lt;li&gt;40% компаний имеют программу повышения осведомленности сотрудников в области информационной безопасности;&lt;/li&gt;&lt;li&gt;11% компаний внедрили ISO 27001;&lt;/li&gt;&lt;li&gt;13% компаний обнаружили факты внешнего вторжения в свою сеть;&lt;/li&gt;&lt;li&gt;9% компаний столкнулись с тем, что их клиенты подверглись фишинг-атакам;&lt;/li&gt;&lt;li&gt;9% компаний столкнулись с фактами “кражи личности” (identity theft) клиентов;&lt;/li&gt;&lt;li&gt;6% компаний сообщили о том, что они выявляли факты утечки конфиденциальной информации; &lt;/li&gt;&lt;li&gt;10% сайтов электронной коммерции не шифруют данные о кредитных карточках клиентов;&lt;/li&gt;&lt;li&gt;21% компаний тратят на ИБ менее 1% от бюджета ИТ;&lt;/li&gt;&lt;li&gt;35% компаний не ограничивают использование мессенджеров;&lt;/li&gt;&lt;li&gt;48% компаний не тестировали планы восстановления деятельности в 2008 году;&lt;/li&gt;&lt;li&gt;52% компаний не проводят формальной оценки рисков информационной безопасности;&lt;/li&gt;&lt;li&gt;67% компаний не используют мер по предотвращению утечки данных через носители информации;&lt;/li&gt;&lt;li&gt;78% компаний, которые столкнулись с фактом кражи компьютеров, не внедрили средств шифрования жестких дисков;&lt;/li&gt;&lt;li&gt;79% компаний не ознакомились с содержанием таких стандартов по ИБ как ISO 27001/27002.&lt;/li&gt;&lt;li&gt;84% компаний не осуществляют контроль исходящей почты на наличие конфиденциальных сведений.&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;a href="http://adorofeev.blogspot.com/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-6301710067528107679?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/6301710067528107679/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=6301710067528107679' title='Комментарии: 3'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/6301710067528107679'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/6301710067528107679'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/07/blog-post_10.html' title='Информационная безопасность в Великобритании'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-2736308472814309235</id><published>2009-07-04T18:40:00.005+04:00</published><updated>2009-07-05T11:18:51.772+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='консалтинг'/><title type='text'>О консультантах</title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Эту заметку начну с лучшего, на мой взгляд, анекдота о консультантах.&lt;/div&gt;&lt;br /&gt;&lt;div&gt;&lt;i&gt;“Высоко в горах чабан пасет отару овец. Вдруг видит клубы пыли - к нему подъезжает крутой джип, из которого  выходит молодой человек. Он одет в дорогой черный костюм, белую рубашку и темный галстук, на плече висит ноутбук. Молодой человек подходит к чабану и предлагает: &lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;- Хочешь, я скажу, сколько у тебя в отаре голов, но за это ты мне отдашь одну ОВЦУ?&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;Чабан соглашается, молодой человек достает ноутбук, загружает Excel, получает фотографию со спутника данной местности, находит в Интернет данные о среднем количестве овец на квадратный метр при выпасе в горах, что-то долго вычисляет и, наконец, сообщает: "325”. &lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;- Правильно, - отвечает чабан: Иди, бери.&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;Молодой человек бросается к отаре и после непродолжительной, но бурной схватки запихивает сопротивляющееся животное в багажник своего джипа и собирается уезжать. В этот момент его останавливает чабан:&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;- Хочешь, теперь я скажу кто ты и если отгадаю, то ты вернешь животное?&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;- Давай!&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;- Консультант!&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;- Как ты догадался?!&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;- Во-первых, ты явился, когда тебя не звали. Во-вторых, ты сказал мне то, что я и без тебя знаю. И, в-третьих, ты ничего не знаешь о моем бизнесе – верни мою собаку.”&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Сегодня стало очень модно критиковать консалтинговые компании на различных конференциях, в статьях и блогах.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Навскидку могу назвать следующие основные претензии к консультантам со стороны заказчиков:&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;желание продать “лучшие практики”, которые не всегда лучшие&lt;/li&gt;&lt;li&gt;слабое представление о бизнесе клиента&lt;/li&gt;&lt;li&gt;готовность взяться за любую работу&lt;/li&gt;&lt;li&gt;молодость &lt;/li&gt;&lt;li&gt;недостаточный опыт&lt;/li&gt;&lt;li&gt;высокая стоимость услуг&lt;/li&gt;&lt;li&gt;и т.д&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Критиковать – легко, и по большому счету, конечно, виноваты консультанты, которые не смогли правильно управлять ожиданиями своих клиентов. Тем не менее, нельзя забывать и о второй стороне - заказчике, который тоже может совершать ошибки.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Давайте посмотрим, зачем, вообще, компании могут понадобиться внешние консультанты. Ответ “требуется квалифицированная помощь” является правильным, но, к сожалению, не единственным. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Внешняя компания-консультант может быть привлечена для достижения политических целей в ходе внутренней корпоративной борьбы. Например, в крупной компании есть две группировки, которые борятся за влияние в компании. Одна нанимает компанию “с именем”, которая проводит независимый аудит в границы которого попадают проекты конкурирующей группировки. Отчет проходит несколько циклов согласования с заказчиком (нанявшей группировкой) и оказывается на столе у топ-менеджера. Руководителю компании "независимо" и "объективно" третья сторона (как правило, это компания, в силу своей известности уважаемая топ-менеджером) объясняет, что деятельность одной группы очень вредна для бизнеса компании, и подталкивает к решению, выгодному для заказавшей данный отчет группы. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Третьей причиной привлечения сторонних специалистов может оказаться банальное желание получить откат. Углубляться в данную тему не хочу, кому интересно, воспользуйтесь следующим запросом Google: &lt;a href="http://www.google.ru/search?hl=ru&amp;amp;newwindow=1&amp;amp;q=%D0%BE%D1%82%D0%BA%D0%B0%D1%82%D1%8B+%D0%B2+%D0%98%D0%A2&amp;amp;btnG=%D0%9F%D0%BE%D0%B8%D1%81%D0%BA&amp;amp;lr=&amp;amp;aq=f&amp;amp;oq="&gt;“откаты в ИТ”&lt;/a&gt;.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Соответственно есть и консалтинговые компании, и компании-интеграторы, ориентированные на удовлетворение различных потребностей. Поэтому заказчику для того чтобы получить то, что он в действительности хочет, необходимо хорошо ориентироваться на рынке и стараться не обращаться к поставщикам услуг с “непрофильными” запросами, и случаев взаимного непонимания будет намного меньше.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;На мой взгляд, финансовый кризис приведет к тому, что заказчики будут заинтересованы прежде всего в качественной работе, а консультанты и интеграторы, в свою очередь, поднимут уровень своих услуг на встречу потребностям клиентов.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;a href="http://adorofeev.blogspot.com/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-2736308472814309235?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/2736308472814309235/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=2736308472814309235' title='Комментарии: 13'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/2736308472814309235'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/2736308472814309235'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/07/blog-post_04.html' title='О консультантах'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>13</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-2277894578699687064</id><published>2009-07-02T21:37:00.005+04:00</published><updated>2009-07-03T19:52:20.145+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='хакеры'/><category scheme='http://www.blogger.com/atom/ns#' term='криминал'/><title type='text'>Осознание важности ИБ</title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;div&gt;Свою заметку хочу начать с цитаты из книги Алекса Экслера Omert@. Руководство по защите компьютерной информации для больших боссов":&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;“&lt;i&gt;Ну да, ну да, я в курсе, что ты – большой босс. Что ты не делаешь сам те вещи, которые другие могут сделать за тебя, получив за это деньги. Поэтому ты не моешь свою машину, не ходишь сам по магазинам (за исключением бутиков и ювелирок), не моешь пол и не протираешь пыль на рабочем столе. Однако даже ты знаешь, что есть вещи, которые за тебя не сделает никто.&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;&lt;br /&gt;&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;Например, ты же не будешь платить деньги другим людям за то, чтобы они занимались любовью с твоей женой, правильно? Да, я знаю, что это дело интимное, а такое не доверишь посторонним. Но почему ты думаешь, что защита твоей собственной информации – любой, деловой или личной – это менее интимное дело?&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;&lt;br /&gt;&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;Увы, друг мой, защита твоей информации - или хотя бы четкое понимание того, что это такое и как подобная защита должна строиться, - это ТВОЕ ЛИЧНОЕ ДЕЛО! Не Cosa Nostra (хотя твои проблемы могут стать и Нашим Делом тоже), а Cosa Roba – Твое Дело!&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;&lt;br /&gt;&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;Разумеется, тебе не хочется вникать во все эти тонкости. Ты считаешь, что такой Большой Парень, как ты, для того и зарабатывает деньги, чтобы позволить себе заниматься только Большими Проблемами. В этом, конечно, есть определенная логика, однако безопасность твоей информации – это и есть Большая Проблема, уверяю тебя.&lt;/i&gt;” &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;К сожалению, на текущий момент, до всеобщего осознания необходимости реальной защиты информации нашими менеджерами еще далеко. Или недалеко?&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Понятно, что сейчас кризис, и многие компании сократили свои затраты на все, что только можно, и информационную безопасность данная участь не обошла стороной. На самом деле все дело в оценке рисков, а руководители компаний и владельцы бизнеса, как правило, умеют это делать на достойном уровне. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Много ли руководителей, которые понимают, что в случае внешнего или внутреннего взлома и последующей потери информации бизнесу будет нанесен существенный ущерб? &lt;/div&gt;&lt;div&gt;Ответ: "Не очень много." И не потому, что они мало знают об ИТ и рисках информационной безопасности. Просто специфика многих российских компаний такова, что основным конкурентным преимуществом компании являются правильные связи ее владельцев, а не технологические “но-хау”, требующие серьезной защиты от конкурентов.&lt;/div&gt;&lt;div&gt;Однако, стоит отметить, что число менеджеров, понимающих важность ИБ постоянно растет, как и число компаний, у которых есть информация, которую нужно защищать. Посмотрите, несколько лет назад ИБ занимались только администраторы только потому, что это интересно, а сейчас даже в компаниях среднего размера появляются выделенные специалисты по защите информации.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Я думаю, что через некоторое время интерес к реальной защите информации очень сильно вырастет. На мой взгляд, это произойдет тогда, когда широко обсуждаемые бот-сети будут использоваться не только для проведения DDoS атак на внешние Web-серверы компаний, но и на внутреннюю инфраструктуру. Вы только представьте ситуацию, когда можно будет “выключить” на пару дней компанию за несколько сотен долларов. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Предпосылки к такому использованию бот-сетей уже видны невооруженным глазом. В своей заметке, посвященной вирусу &lt;a href="http://adorofeev.blogspot.com/2009/04/conficker.html"&gt;Conficker&lt;/a&gt;, я обращал внимание читателя на то, что вирус действует как хакер: использует уязвимости в ПО, подбирает пароли, защищает систему от взлома со стороны “конкурентов”, скрывает свои следы и т.д и т.д.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;На мой взгляд, следующим шагом развития подобного ПО будет появление функционала, наподобие следующего:&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;Инвентаризация ресурсов с целью выявления наиболее критичных серверов. Технически это легко реализуется с помощью простого анализа результатов сканирования портов. Не трудно оценить критичность сервера с открытыми портами, характерными для СУБД Oracle или SAP R/3.&lt;/li&gt;&lt;li&gt;Функционал фрэймворка для запуска эксплойтов. Например, вирус, определив перечень критичных серверов, начинает определять существующие уязвимости, после чего подгружаются соответствующие эксплойты, и осуществляется взлом сервера.&lt;/li&gt;&lt;li&gt;Возможность проведения атаки ARP-poisoning для перехвата паролей или их хэшей для последующего взлома.&lt;/li&gt;&lt;li&gt;Коммуникация с внешним ресурсом, позволяющим получить пароль по его хеш-значению за короткое время.&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Сценарий оказания криминальной услуги может быть следующим.&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;Создается глобальная сеть зараженных компьютеров.&lt;/li&gt;&lt;li&gt;Клиенты на соответствующих сайтах вводят названия компаний и оплачивают услуги злоумышленников.&lt;/li&gt;&lt;li&gt;Выделяются соответствующие сегменты бот-сети, размещенные в сетях компаний-жертв.&lt;/li&gt;&lt;li&gt;По команде компьютеры-зомби блокируют работу критичных серверов, внутренние каналы забиваются вредоносным трафиком, ИТ-инфраструктура перестает поддерживать бизнес-процессы, они останавливаются и компания теряет деньги. В какой ущерб обернется двухдневный простой крупного банка?&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;Таким образом, скорее всего, появится реальное информационное оружие, которое будет доступно также как сейчас бот-сети для проведения DDOS-атак.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;К сожалению, финансовый кризис только ускорит процесс создания подобного оружия, так как, сейчас многие квалифицированные специалисты оказываются незанятыми, а подобная криминальная деятельность сулит сверхдоходы. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Чтобы противостоять подобной угрозе компаниям придется не только регулярно обновлять антивирусное ПО, но и придется внедрять эффективные процессы управления информационной безопасностью, которые смогут обеспечить постоянный и адекватный уровень защиты на техническом уровне. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;a href="http://adorofeev.blogspot.com/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-2277894578699687064?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/2277894578699687064/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=2277894578699687064' title='Комментарии: 24'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/2277894578699687064'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/2277894578699687064'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/07/blog-post.html' title='Осознание важности ИБ'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>24</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-7240933234825037784</id><published>2009-06-30T07:59:00.005+04:00</published><updated>2009-06-30T08:34:51.157+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='хакеры'/><title type='text'>Интерес к хакерам и их технологиям</title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;Похоже, мир осознает важность защиты своих информационных ресурсов от атак хакеров и в Великобритании и США уже открыто создаются подразделения по борьбе с кибератаками (см. например &lt;a href="http://inopress.ru/article/29Jun2009/guardian/cyber.html"&gt;http://inopress.ru/article/29Jun2009/guardian/cyber.html&lt;/a&gt;). &lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;В России же пока можно увидеть возрастающий интерес к технологиям хакеров со стороны обычных граждан: абсолютное количество запросов "как стать хакером?" в период октябрь 2008 - май 2009 довольно сильно возросло, судя по статистике Яндекс.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;img src="http://4.bp.blogspot.com/_P8BEwtnHvh4/SkmSVWG3cSI/AAAAAAAAAPA/kkF7kWID5CE/s400/%D0%AF%D0%BD%D0%B4%D0%B5%D0%BA%D1%81.PNG" style="float:left; margin:0 10px 10px 0;cursor:pointer; cursor:hand;width: 400px; height: 290px;" border="0" alt="" id="BLOGGER_PHOTO_ID_5352970527515832610" /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Сложно оценивать причину роста такого интереса, но можно предположить, что определенный вклад в него был привнесен желанием сотрудников насолить своему&lt;/div&gt;&lt;div&gt;работодателю, закручивающему гайки во время кризиса.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;div&gt;Интересно также, что может найти человек, решивший встать на путь хакера. Это прежде всего:&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;Руководства различной степени адекватности.&lt;/li&gt;&lt;li&gt;Сборники на компакт-дисках, содержащие программное обеспечение для взломщиков (стоимость ~ 1000 рублей)&lt;/li&gt;&lt;li&gt;Ссылки на печатные книги, наподобие “Как стать хакером: Интелектуальное руководство по хакингу и фрикингу.”&lt;/li&gt;&lt;li&gt;Предложения по  взлому ящиков электронной почты и сайтов.&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;В общем, при желании, человек сможет найти то, что ему нужно для реализации своих замыслов, правда столкнется с людьми, желающими на его интересе заробатотать, продав ему бесплатные утилиты за 1000 рублей.&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;div&gt;&lt;br /&gt;&lt;a href="http://adorofeev.blogspot.com/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-7240933234825037784?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/7240933234825037784/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=7240933234825037784' title='Комментарии: 7'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/7240933234825037784'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/7240933234825037784'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/06/blog-post_30.html' title='Интерес к хакерам и их технологиям'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_P8BEwtnHvh4/SkmSVWG3cSI/AAAAAAAAAPA/kkF7kWID5CE/s72-c/%D0%AF%D0%BD%D0%B4%D0%B5%D0%BA%D1%81.PNG' height='72' width='72'/><thr:total>7</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-8470915561665456959</id><published>2009-06-25T00:55:00.003+04:00</published><updated>2009-06-25T01:06:34.107+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='обеспечение непрерывности бизнеса'/><title type='text'>Планы по обеспечению непрерывности бизнеса</title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;br /&gt;В своей заметке &lt;a href="http://adorofeev.blogspot.com/2009/06/blog-post.html"&gt;Обеспечение непрерывности бизнеса и восстановление после сбоев&lt;/a&gt; я рассказывал о практическом подходе к построению системы управления непрерывностью бизнеса и обещал отдельно написать о документах, разрабатываемых в ходе планирования.&lt;br /&gt;Сначала опишу некоторые общие моменты планов, а затем перейду к специфике.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Общее для всех планов&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;В планах мы закрепляем принятые на этапе планирования решения относительно того, кто и что будет делать в ходе кризисной ситуации. Это делается для того, чтобы минимизировать временные потери в ходе восстановления.&lt;br /&gt;&lt;br /&gt;Вспомните кадры событий 11-го сентября в башнях-близнецах в Нью-Йорке. Кто-то без лишней паники спускался к выходу, а кто-то ждал разрешения своего удаленного начальства. Мы тратим время на планирование для того, чтобы не тратить его на неразумные действия в ходе самой кризисной ситуации.&lt;br /&gt;&lt;br /&gt;Также для нас очень важна скорость передачи информации. Для этого в планы включаются схемы оповещения и вся необходимая контактная информация. Практика показывает, что, лицо, принимающее ключевые решения, в момент кризиса, как правило, находится в отпуске или у дамы сердца. В таких случаях первоочередной становится поиск человека, знающего номер мобильного телефона этого менеджера.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Специфика&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;Политика обеспечения непрерывности бизнеса компании&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Политика, как правило, отвечает на следующие простые вопросы:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Для чего BCP/DRP нужно компании?&lt;/li&gt;&lt;li&gt;На каких направлениях деятельности компании система управления непрерывностью бизнеса будет концентрироваться?&lt;/li&gt;&lt;li&gt;Как разграничены зоны ответственности по обеспечению непрерывности бизнеса?&lt;/li&gt;&lt;li&gt;Какими принципами компания будет руководствоваться в ходе построения системы управления непрерывностью бизнеса?&lt;/li&gt;&lt;/ul&gt;&lt;span style="font-style: italic;"&gt;Общий план обеспечения непрерывности бизнеса и восстановления после сбоев&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;В плане описываются выбранные наиболее серьезные риски/сценарии (потеря офиса, потеря датацентра и т.д.) и стратегии восстановления (перенос процессов в другой офис, удаленная работа и т.д.). Описываются задачи команд восстановления и определяется их состав (команда оценки ситуации, административная команда, команда обеспечения физической безопасности и т.д.).&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;План действий антикризисного комитета&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Данный план определяет действия высшего руководства компании. Как правило, план определяет новые зоны ответственности руководителей компании в ходе кризиса, так как в идеале развесистый орган исполнительной власти компании на время кризиса должен трансформироваться в небольшую оперативную группу управления.&lt;br /&gt;&lt;br /&gt;План, как правило, отвечает на следующие вопросы:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;Кто и как финансирует процесс восстановления? &lt;/li&gt;&lt;li&gt;Кто делает публичные заявления? &lt;/li&gt;&lt;li&gt;Кто контролирует ход работ по восстановлению? &lt;/li&gt;&lt;li&gt;Кто отвечает за взаимодействие с третьими сторонами? &lt;/li&gt;&lt;li&gt;Где будет работать антикризисный комитет в ходе кризиса (в случае, если офис не доступен)? &lt;/li&gt;&lt;li&gt; и т.д и т.д.&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;План PR-отдела по реагированию на кризис&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;План содержит описание специфичных действий PR-отдела, заранее подготовленные тексты сообщений, контактную информацию журналистов. Наверное, многие видели, как слаженно работают специалисты по связям с общественностью авиакомпаний в случае крушения авиалайнера: почти мгновенно появляются взвешенные заявления от руководства компании, начинает свою работу выделенный для несчастливого рейса сайт, на котором публикуется важная информация (имена пассажиров, новости и т.д.).&lt;br /&gt;&lt;br /&gt;Заметил интересную деталь. В PR-планах, подготовленных западными специалистами, очень часто можно найти советы по ведению открытого диалога со СМИ. В российской практике подобная стратегия выбирается редко, а иногда используется даже постановка в основных СМИ “блока” на передаваемую информацию.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;План HR-отдела по реагированию на кризис&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Как правило, план содержит описание действий по реализации двух основных функций отдела кадров в ходе кризисной ситуации – оповещение сотрудников и их семей и взаимодействие со страховыми компаниями.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-style: italic;"&gt;Планы обеспечения непрерывности деятельности бизнес-подразделений&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Планы обеспечения непрерывности деятельности критичных бизнес-подразделений, как правило, содержат описание угроз, которые могут прервать бизнес-процессы и описание действий сотрудников в случае их реализации.&lt;br /&gt;&lt;br /&gt;Большую ценность планов представляют альтернативные процедуры, позволяющие выполнять бизнес-процесс альтернативным способом. Например, сотрудники банковского колл-центра, отвечающие за блокировку карт, должны четко знать, как можно заблокировать карту через VISA, в случае недоступности внутренней банковской системы.&lt;br /&gt;&lt;br /&gt;Важная роль в системе документации по обеспечению непрерывности бизнеса отведена и ИТ-планам, но о них я напишу в одной из следующих заметок.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://adorofeev.blogspot.com/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-8470915561665456959?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/8470915561665456959/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=8470915561665456959' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/8470915561665456959'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/8470915561665456959'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/06/blog-post_25.html' title='Планы по обеспечению непрерывности бизнеса'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-659397518835714842</id><published>2009-06-21T18:36:00.001+04:00</published><updated>2009-06-21T18:38:00.657+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='система управления информационной безопасностью'/><category scheme='http://www.blogger.com/atom/ns#' term='персональные данные'/><category scheme='http://www.blogger.com/atom/ns#' term='классификация информации'/><title type='text'>Защита персональных данных: извлекаем максимум пользы для компании</title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Сейчас многие компании активно приводят свои системы обработки персональных данных в соответствие российскому законодательству и часто можно услышать мнение о том, что федеральный закон и “четверокнижие”  не продуманные, и что вся эта активность - всего лишь хорошая возможность заработать деньги, предоставленная компаниям-лицензиарам. Многие отмечают то, что формальное соответствие требованиям закона не означает реальную защищенность персональных данных, например, из-за того, что сертифицированные средства защиты уступают несертифицированным аналогам по качеству и функциональности.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Лично я убежден в том, что если компания осознает необходимость построения эффективной системы управления информационной безопасностью, то реализация проекта по приведению системы защиты в соответствие требованиям законодательства будет использована для повышения эффективности СУИБ.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Так, в ходе предпроектного исследования можно провести инвентаризацию всех информационных ресурсов, а не только тех, которые задействованы в процессах обработки персональных данных. Можно провести полноценную классификацию корпоративной информации и сформировать внутренние требования по защите данных разной степени критичности (относительно персональных данных будем считать, что государство нам помогло, сделав это за нас).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;В ходе разработки частной модели угроз мы можем концепцию расширить и внедрить в своей компании процесс управления рисками информационной безопасности. Базовая модель угроз от ФСТЭК и международный стандарт ISO 27005 могут послужить хорошей отправной точкой для этого.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Наше законодательство не предъявляет четких требований к внутренним нормативным документам, но их все равно необходимо разрабатывать, так как понятно, что без работающего процесса ничего не получится. Также &lt;a href="http://lukatsky.blogspot.com/2009/04/blog-post_16.html"&gt;наличие регламентирующих документов проверяется контролирующими органами&lt;/a&gt;. Почему бы в ходе проекта не разработать политики и процедуры, вписывающиеся в систему управления информационной безопасностью и соответствующие лучшим мировым практикам, закрепленным в таких стандартах, как ISO 27001 и ISO 27002?&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;a href="http://adorofeev.blogspot.com/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-659397518835714842?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/659397518835714842/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=659397518835714842' title='Комментарии: 5'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/659397518835714842'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/659397518835714842'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/06/blog-post_21.html' title='Защита персональных данных: извлекаем максимум пользы для компании'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>5</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-3785391389053916919</id><published>2009-06-17T14:14:00.008+04:00</published><updated>2009-06-17T17:04:43.567+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='Акт Сарбейнса-Оксли'/><title type='text'>Акт Сарбейнса-Оксли и информационные технологии</title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;div&gt;Компаниям, чьи акции продаются на Нью-Йоркской фондовой бирже (NYSE), необходимо соответствовать требованиям &lt;a href="http://news.findlaw.com/cnn/docs/gwbush/sarbanesoxley072302.pdf"&gt;акта Сарбейнса-Оксли&lt;/a&gt;. Сегодня многие вендоры программного и аппаратного обеспечения говорят о том, что их решения соответствуют требованиям данного акта. Предлагаю разобраться в том, что за требования предъявляет акт Сарбейнса-Оксли к ИТ, и как им можно соответствовать.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;b&gt;История вопроса&lt;/b&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Акт Сарбейнса-Оксли был принят в 2002 году после нашумевших скандалов с компаниями Enron, Worldcom и некоторыми другими. Напомню, что в случае с Enron, компания готовила мошенническую отчетность, которую смело подписывали аудиторы из компании “Артур Андерсен”. Для аудиторов история закончилась плохо – компании “Артур Андерсен” больше нет, а ее практики в разных странах разбежались по другим компаниям теперь уже "большой четверки". Акт определяет требования как к аудиторам, так и к компаниям, чьи акции продаются на американской фондовой бирже. Так, например, компания из "большой четверки" не может оказывать определенные консалтинговые услуги своим клиентам по финансовому аудиту, так как потом не сможе независимо оценивать результаты своей же работы. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;b&gt;Параграф 404&lt;/b&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Когда речь заходит о требованиях акта к ИТ все вспоминают 404-й параграф документа. Давайте посмотрим на текст оригинала повнимательнее:&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;"SEC. 404. MANAGEMENT ASSESSMENT OF INTERNAL CONTROLS.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;(a) RULES REQUIRED.—The Commission shall prescribe rules requiring each annual report required by section 13(a) or 15(d) of the Securities Exchange Act of 1934 (15 U.S.C. 78m or 78o(d)) to contain an internal control report, which shall—&lt;/div&gt;&lt;div&gt;(1) state the responsibility of management for establishing&lt;/div&gt;&lt;div&gt;and maintaining an adequate internal control structure and&lt;/div&gt;&lt;div&gt;procedures for financial reporting; and&lt;/div&gt;&lt;div&gt;(2) contain an assessment, as of the end of the most recent&lt;/div&gt;&lt;div&gt;fiscal year of the issuer, of the effectiveness of the internal&lt;/div&gt;&lt;div&gt;control structure and procedures of the issuer for financial&lt;/div&gt;&lt;div&gt;reporting.&lt;/div&gt;&lt;div&gt;(b) INTERNAL CONTROL EVALUATION AND REPORTING.—With&lt;/div&gt;&lt;div&gt;respect to the internal control assessment required by subsection&lt;/div&gt;&lt;div&gt;(a), each registered public accounting firm that prepares or issues&lt;/div&gt;&lt;div&gt;the audit report for the issuer shall attest to, and report on, the&lt;/div&gt;&lt;div&gt;assessment made by the management of the issuer. An attestation&lt;/div&gt;&lt;div&gt;made under this subsection shall be made in accordance with standards&lt;/div&gt;&lt;div&gt;for attestation engagements issued or adopted by the Board.&lt;/div&gt;&lt;div&gt;Any such attestation shall not be the subject of a separate engagement."&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Не буду переводить полностью, скажу лишь, что аббревиатура “ИТ” в тексте параграфа даже не встречается. Фактически акт требует от компании создать систему внутреннего контроля за процессами формирования финансовой отчетности и регулярно тестировать ее эффективность и готовить соответствующие отчеты с результатами тестирования. И все. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;b&gt;Откуда же берутся требования к ИТ?&lt;/b&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Разбираемся дальше. Фактически акт требует создать контроли (контрмеры) в процессах формирования финансовой отчетности, минимизирующие риски ее искажения. Такие контроли могут быть как ручными (например, подпись руководителя на приказе перед тем как чем-то будет дан ход), так и прикладными в информационных системах (например, замена подписи в виде галочки в соответствующей форме). К прикладным контролям также часто относят функционал систем расчета каких-либо цифр, попадающих, в конечном счете, в финансовую отчетность.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Для того, чтобы этим прикладным контролям можно было доверять нужны эффективные общие ИТ-контроли.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;b&gt;Общие ИТ-контроли для SOX&lt;/b&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Фактически, когда мы говорим о соответствии ИТ-контролей требованиям акта Сарбейнса-Оксли, мы подразумеваем, что контроли соответствуют пониманию аудиторов из "большой четверки" о том, какие общие ИТ-контроли должны функционировать в компании.  Благодаря такой организации, как &lt;a href="http://www.isaca.org/"&gt;ISACA&lt;/a&gt; понимание аудиторов из "большой четверки" было формально закреплено в документе &lt;a href="http://www.isaca.org/ContentManagement/ContentDisplay.cfm?ContentID=45261"&gt;IT Control Objectives for Sarbanes-Oxley 2nd Edition&lt;/a&gt; (для скачивания потребуется регистрация на сайте ассоциации). В документе есть матрица с иллюстративными контролями, которая по сути представляет собой сильно усеченную версию Cobit. Основными ИТ-процессами, которые должны быть на достойном уровне, являются: процесс внесения изменений в информационные системы, процессы управления информационной безопасностью, процесс управления конфигурациями и т.д. В этом же документе есть иллюстративные прикладные контроли, которые также могут быть полезными.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;b&gt;Как выполнить требования SOX (аудиторов из BIG4) к ИТ?&lt;/b&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Алгоритм следующий:&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt; &lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;Определить какие информационные системы и поддерживающая их ИТ-инфраструктура задействованы в процессах формирования финансовой отчетности. На этом этапе также очень важно пообщаться со своими аудиторами и добиться одинакового понимания этого вопроса.&lt;/li&gt;&lt;li&gt;Провести оценку ИТ-рисков для выбранных систем и определиться с контролями по их минимизации. Очень рекомендую использовать перечень контролей из обсуждавшегося выше документа “IT Control Objectives for Sarbanes-Oxley 2nd Edition.”. Особое внимание должно быть уделено контролям, связанным с внесением изменений и управлением доступом.&lt;/li&gt;&lt;li&gt;Формализовать выбранные контроли в виде политик и процедур. Воплотить их в жизнь. &lt;/li&gt;&lt;li&gt;Определить подход к тестированию контролей. Проводить периодическое тестирование контролей с формальным отчетом на выходе.&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold; "&gt;Вместо заключения&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Таким образом, привести ИТ в соответствие требованиям акта Сарбейнса-Оксли не сложно: алгоритмы понятны, доступно хорошее руководство от ISACA.  Заявления же вендоров о том, что их продукты, соответствуют требованиям SOX 404 являются всего лишь рекламным трюком.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;a href="http://adorofeev.blogspot.com/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-3785391389053916919?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/3785391389053916919/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=3785391389053916919' title='Комментарии: 2'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/3785391389053916919'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/3785391389053916919'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/06/blog-post_17.html' title='Акт Сарбейнса-Оксли и информационные технологии'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-9181671720596999561</id><published>2009-06-10T17:05:00.002+04:00</published><updated>2009-06-10T17:18:50.866+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='обеспечение непрерывности бизнеса'/><title type='text'>Обеспечение непрерывности бизнеса и восстановление после сбоев</title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;div&gt;Сегодня многие компании начинают задумываться о планировании непрерывности бизнеса (Business Continuity Planning) и восстановлении после сбоев (Disaster Recovery Planning). Эффективная система управления непрерывностью бизнеса позволит минимизировать денежные потери в случае реализации угрозы прерывания бизнеса. Банковским же организациям необходимо выполнять требования Положения 242-П "Об организации внутреннего контроля". В настоящей заметке я рассмотрю основные этапы создания эффективной системы управления непрерывностью бизнеса и ее организационную структуру.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;b&gt;Как создается система управления непрерывностью бизнеса?&lt;/b&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;У каждой компании свой путь к эффективной системы управления непрерывностью бизнеса, который зависит от вида деятельности, размера организации, корпоративной культуры и многих других факторов.  Рассмотрим основные шаги проекта по внедрению&lt;/div&gt;&lt;div&gt;полноценной системы управления непрерывностью бизнеса.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;b&gt;Шаг 1. Оценка рисков&lt;/b&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Первым шагом на пути к обеспечению непрерывности бизнеса является создание в компании процесса по идентификации угроз, которые могут оказать столь негативное влияние на бизнес компании.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Перечень угроз для каждой компании будет индивидуальным, но некоторые угрозы будут актуальны для многих компаний.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Приведу примеры некоторых угроз:&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;недоступность офиса;&lt;/li&gt;&lt;li&gt;недоступность датацентра;&lt;/li&gt;&lt;li&gt;массовое отравление персонала;&lt;/li&gt;&lt;li&gt;и т.д.&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;После идентификации угроз, проводится оценка рисков (как правило, с помощью наиболее понятного и удобного способа и в результате мы получаем ТОП N рисков, с которыми нужно бороться в первую очередь.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;b&gt;Шаг 2. Оценка влияния прерываний на бизнес и определение требований&lt;/b&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;На этом шаге решается несколько задач, но разбивать его на отдельные шаги, как правило, нецелесообразно.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Задачами данного этапа являются:&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;определение последствий прерывания процессов;&lt;/li&gt;&lt;li&gt;выявление критичных бизнес-процессов;&lt;/li&gt;&lt;li&gt;выявление взаимозависимости процессов;&lt;/li&gt;&lt;li&gt;определение информационных систем, поддерживающих критичные бизнес-процессы;&lt;/li&gt;&lt;li&gt;определение требований бизнеса к целевому времени восстановления системы (RTO – Recovery Time Objective) и целевой точки восстановления (RPO – Recovery Point Objective);&lt;/li&gt;&lt;li&gt;определение требований к ресурсам, необходимым для минимального поддержания функционирования процессов (персонал, рабочие станции).&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;Замечание из практики&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Очень часто руководители бизнес-подразделений пытаются завысить критичность процессов своего подразделения. Для того чтобы получить адекватную оценку критичности бизнес-процессов необходимо получить подтверждения оценок от руководителей более высокого уровня.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Также в ходе данного этапа формируются списки критичных сотрудников (20% тех, кто делает 80% работы), что также сталкивается с сопротивлением со стороны руководителей подразделений по понятным причинам.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;b&gt;Шаг 3. Оценка текущего состояния&lt;/b&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;После того, как мы поняли, какие бизнес-процессы для нас являются критичными и определили требования к информационным системам, необходимо определить, насколько эти требования выполнимы в текущих условиях. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;На данном шаге мы получаем информацию о существующих проблемах, что позволит нам в ходе непосредственного планирования определить, какие решения нужно принять для выполнения требований бизнеса.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;b&gt;Шаг 4. Разработка нормативной документации системы управления непрерыностью бизнеса&lt;/b&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Для того чтобы наша система управления непрерывностью бизнеса заработала, необходима разработка ряда нормативных документов. На мой взгляд, набор документации по BCP для крупной компании должен содержать:&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;Политику обеспечения непрерывности бизнеса;&lt;/li&gt;&lt;li&gt;План действий антикризисного комитета;&lt;/li&gt;&lt;li&gt;План PR-отдела по реагированию на кризис;&lt;/li&gt;&lt;li&gt;План HR-отдела по реагированию на кризис; &lt;/li&gt;&lt;li&gt;Планы обеспечения непрерывности деятельности бизнес-подразделений;&lt;/li&gt;&lt;li&gt;План восстановления ИТ после сбоев; &lt;/li&gt;&lt;li&gt;Инструкции по восстановлению информационных систем; &lt;/li&gt;&lt;li&gt;Общий план обеспечения непрерывности бизнеса и восстановления после сбоев; &lt;/li&gt;&lt;li&gt;Схемы рассадки персонала&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;Детально содержание данных документов я рассмотрю в одной из следующих своих заметок.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;b&gt;Шаг 5. Внедрение контрмер&lt;/b&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Для повышения устойчивости компании принимают различные решения:&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;договариваются с соседями по бизнес-центру о предоставлении площадей в случае кризисной ситуации;&lt;/li&gt;&lt;li&gt;территориально разносят подразделения;&lt;/li&gt;&lt;li&gt;выбирают один из офисов в качестве резервной площадки;&lt;/li&gt;&lt;li&gt;строят или арендуют резервные датацентры;&lt;/li&gt;&lt;li&gt;и т.д и т.д.&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;В зависимости от требований к целевому времени восстановления может появиться необходимость внедрения различных технических решений, либо настройки существующих в соответствии с требованиями бизнеса.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Обеспечить необходимый уровень устойчивости к сбоям и скорейшее восстановление нам помогут:&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;кластерные решения;&lt;/li&gt;&lt;li&gt;виртуализация; &lt;/li&gt;&lt;li&gt;системы резервного копирования; &lt;/li&gt;&lt;li&gt;сети хранения данных; &lt;/li&gt;&lt;li&gt;территориальное разнесение серверов; &lt;/li&gt;&lt;li&gt;резервные каналы связи.&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;Сотрудники должны изучить разработанные планы и знать, что им делать в случае кризисной ситуации.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;b&gt;Шаг 6. Тестирование&lt;/b&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;После того, как мы определились с угрозами прерывания нашего бизнеса и приняли и внедрили в жизнь соответствующие контрмеры, нам необходимо проверить, насколько все то что мы создали, позволит нам противостоять угрозам в действительности. Для этого необходимо тестирование эффективности принятых мер.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Бывают различные виды тестирования. Можно тестировать только планы, тогда сотрудники собираются в одном помещении и имитируют выполнение действий, которые они бы предприняли в соответствии с планами, а можно устроить боевое тестирование – отозвать партию продукции, остановить работу “боевого” сервера и т.п. Объем и вид тестирования выбираются, исходя из необходимости проверить работоспособность решения/плана и не нанести ущерб бизнесу.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;b&gt;Организационная структура&lt;/b&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Для того, чтобы непрерывность бизнеса обеспечивалась, необходимо иметь соответствующую организационную структуру.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;В ходе обычного функционирования компании, как правило, выделяется человек (очень редко отдел), который отвечает за поддержание работоспособности системы управления непрерывностью бизнеса (обновление документации, результатов анализа рисков и т.п.). Такого человека часто называют менеджером по обеспечению непрерывности бизнеса. В каждом критичном бизнес-подразделении также назначается координатор, ответственный за поддержание актуальными планов подразделений.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;В случае возникновения кризисной ситуации созывается антикризисный комитет, который  берет управление компанией на себя для сокращения времени реакции. Для восстановления деятельности создаются специальные команды восстановления, которые и подчиняются антикризисному комитету.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;i&gt;Замечание из практики&lt;/i&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Цель создания антикризисного комитета понятна: в случае кризисной ситуации очень важна малая скорость реакции, и поэтому необходимо сосредоточивание власти у довольно малой группы руководителей. Таким образом, если обычно компания управляется десятью директорами, то в случае кризисной ситуации, управление может осуществляться 2-3-мя топ-менеджерами. Понятно, что здесь появляются политические вопросы, в которые консультанты не любят вмешиваться, и иногда антикризисный комитет просто полностью дублирует исполнительный орган управления компании, что, на мой взгляд, не оправдано.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Продолжение следует.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;a href="http://adorofeev.blogspot.com/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-9181671720596999561?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/9181671720596999561/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=9181671720596999561' title='Комментарии: 9'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/9181671720596999561'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/9181671720596999561'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/06/blog-post.html' title='Обеспечение непрерывности бизнеса и восстановление после сбоев'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>9</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-1875638988743979642</id><published>2009-05-28T19:17:00.006+04:00</published><updated>2009-06-10T17:20:44.407+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='политика информационной безопасности'/><title type='text'>Документы по информационной безопасности</title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;br /&gt;Одной из важнейших составляющих эффективной системы управления информационной безопасностью является набор работающих политик и процедур. Зачем они нужны? Как отличить хороший документ от плохого? Как шутят консультанты и интеграторы? Об этом в данной заметке&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Зачем нужны документы?&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;В основном, для того чтобы у всех было одинаковое понимание о том, что, когда, как и кто должен делать для защиты информации (дополнительно см. &lt;a href="http://adorofeev.blogspot.com/2009/02/blog-post_08.html"&gt;Политики и процедуры по информационной безопасности&lt;/a&gt;).&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Есть ли универсальные документы?&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Универсальных документов нет. В маленькой компании хватит инструкции для конечного пользователя, а в транснациональном холдинге потребуется целая структура взаимосвязанных документов.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Как оценить качество политики/процедуры?&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Перечислю признаки плохих документов:&lt;br /&gt;&lt;ul&gt;&lt;li&gt; &lt;span style="font-weight: bold;"&gt;Большой объем&lt;/span&gt; (для политики &gt; 3 страниц, а для процедуры &gt; 15);&lt;/li&gt;&lt;li&gt; &lt;span style="font-weight: bold;"&gt;Плохая ориентированность на аудиторию&lt;/span&gt;. Например, в документе, ориентированном на ИТ-специалистов, рассказывается о том, что такое “конфиденциальность”, “целостность” и “доступность”, а в документе, ориентированном на всех сотрудников компании, авторы смело оперируют такими понятиями, как “правила межсетевого экранирования” и “система обнаружения вторжений”;&lt;/li&gt;&lt;li&gt; &lt;span style="font-weight: bold;"&gt;Мутность документа&lt;/span&gt;. Если из документа не понятно, как распределяются обязанности, в чем заключается процедура, какие результаты на выходе, как осуществляется контроль, какая периодичность выполнения процедуры и т.п., то единственная польза такого документа заключается в его наличии. Такие документы могут доставаться с пыльной полки раз год для аудиторов.&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;Таким образом, хороший документ – ясный, краткий и ориентирован на конкретную группу пользователей.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Курьезы из практики&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;За свою практику я просмотрел достаточно много политик информационной безопасности и две политики мне запомнились своей оригинальностью.&lt;br /&gt;&lt;br /&gt;Один документ входил в состав комплекта, поставляемого на компакт-диске одним из игроков российского рынка информационной безопасности. Не знаю почему, но высокоуровневая политика информационной безопасности включала в себя схему сети. Другая политика представляла собой документ объемом в 50 страниц и тянула на хорошее вузовское пособие по информационной безопасности – она содержала описание математических моделей злоумышленника.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Разработка документов по информационной безопасности как бизнес&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Практически любая компания, работающая на рынке информационной безопасности, предлагает услуги по разработке политик и процедур информационной безопасности. Вещь полезная для клиента, но необходимо помнить, что в ходе такого проекта нужно быть постоянно в контакте с консультантами, чтобы на выходе не получить неработающие “лучшие практики”. Только вовлечение сотрудников клиента и предоставление необходимой информации о существующих в компании процессах позволят создать комплект документов, подходящих компании.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Полезный проект: SecurityPolicy.ru&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;В своей заметке &lt;a href="http://adorofeev.blogspot.com/2009/05/blog-post_19.html"&gt;Информационная безопасность за бесплатно&lt;/a&gt; я упоминал о &lt;a href="http://www.sans.org/resources/policies/"&gt;проекте института SANs по разработке политик информационной безопасности&lt;/a&gt;. Недавно узнал о  российском проекте &lt;a href="http://securitypolicy.ru/"&gt;SecurityPolicy.ru&lt;/a&gt;. Портал уже содержит серьезный набор документов, и надеюсь, что благодаря общим усилиям специалистов по информационной безопасности, он станет хорошим источником шаблонов документов для построения эффективных систем управления информационной безопасностью в российских компаниях.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Наш вклад&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Наша компания также поддерживает публикацию полезных шаблонов документов и сегодня на нашем сайте появился шаблон &lt;a href="http://www.atlantco.ru/downloads/soa_v1.0.xls"&gt;Положения о применимости контрмер ISO 27001 (Statement of applicability)&lt;/a&gt;. Данное положение необходимо для прохождения сертификации по ISO 27001, так как именно оно (в заполненном, конечно, виде) определяет границы системы управления информационной безопасности в терминах контрмер ISO 27001.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Дополнительно по теме&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;&lt;ul&gt;&lt;li&gt;&lt;a href="http://adorofeev.blogspot.com/2009/03/iso-270012005.html"&gt;Управление документацией системы управления информационной безопасностью: требования ISO 27001:2005&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://adorofeev.blogspot.com/2009/02/blog-post_08.html"&gt;Политики и процедуры по информационной безопасности&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://adorofeev.blogspot.com/2009/02/blog-post_01.html"&gt;Политика информационной безопасности&lt;/a&gt;&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;br /&gt;&lt;a href="http://adorofeev.blogspot.com/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-1875638988743979642?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/1875638988743979642/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=1875638988743979642' title='Комментарии: 4'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/1875638988743979642'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/1875638988743979642'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/05/blog-post_28.html' title='Документы по информационной безопасности'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-6771807350793337275</id><published>2009-05-24T00:43:00.003+04:00</published><updated>2009-05-24T00:57:27.939+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='privacy'/><title type='text'>Опять privacy</title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Две интересные ссылки в тему "privacy":&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;Сайт, демонстрирующий возможность получения информации о посещаемых интернет-ресурсах: &lt;a href="http://ru.startpanic.com"&gt;ru.startpanic.com&lt;/a&gt;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;ЖЖ-сообщество, обсуждающее интересные фотографии из социальных сетей: &lt;a href="http://community.livejournal.com/shkola_urodov/"&gt;http://community.livejournal.com/shkola_urodov/&lt;/a&gt; &lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;a href="http://adorofeev.blogspot.com/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-6771807350793337275?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/6771807350793337275/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=6771807350793337275' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/6771807350793337275'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/6771807350793337275'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/05/privacy.html' title='Опять privacy'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-8596400853190591751</id><published>2009-05-23T17:14:00.005+04:00</published><updated>2009-05-24T17:36:48.346+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='повышение осведомленности в области ИБ'/><title type='text'>Повышение осведомленности сотрудников в области информационной безопасности</title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;br /&gt;Как известно, человек является самым слабым звеном в обеспечении информационной безопасности. Именно люди выбирают слабые пароли, разглашают конфиденциальную информацию в разговорах с друзьями, из любопытства открывают вложения, содержащие вирусы. Для того чтобы таких инцидентов в жизни компании происходило как можно меньше внедряется программа повышения осведомленности сотрудников в области информационной безопасности (Security Awareness Program).&lt;br /&gt;&lt;br /&gt;Обучение сотрудников в области информационной безопасности может принимать различные формы: от устного инструктажа нового сотрудника ИТ-специалистом до постоянного обучения с помощью системы дистанционного обучения и регулярных проверок уровня осведомленности.&lt;br /&gt;&lt;br /&gt;Что же должно входить в эффективную программу повышения осведомленности сотрудников в области информационной безопасности?&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Обучение&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Обучение сотрудников основам информационной безопасности очень часто включают в первоначальное обучение новых сотрудников. Целью такого обучения является обучить пользователей выполнению базовых правил информационной безопасности. С такого тренинга новый сотрудник уходит с некоторым запасом знаний о том, чего нельзя делать, и пониманием того, как найти необходимую информацию в случае необходимости.&lt;br /&gt;&lt;br /&gt;Понятно, что в начале своей карьеры в нашей компании у нового сотрудника есть более важные заботы, чем внимательное изучение существующих политик и процедур по информационной безопасности. Поэтому необходимо регулярное обучение сотрудников в области информационной безопасности.&lt;br /&gt;&lt;br /&gt;Обучение можно проводить “вживую” – собирать сотрудников, проводить презентации, проводить тестирование знаний и т.п. Это возможно в том случае, если сотрудников у нас не очень много, либо достаточно ресурсов - персонала в службе безопасности или финансовых средств для оплаты услуг сторонней компании.&lt;br /&gt;&lt;br /&gt;В современных кризисных условиях все большую актуальность приобретает дистанционное обучение. Для сотрудников компании разрабатывается курс по информационной безопасности и размещается во внутренней системе дистанционного обучения. Сейчас доступно большое количество систем дистанционного обучения с открытым исходным кодом, поэтому компании даже не придется тратиться на закупку дополнительного программного обеспечения. Современные технологии позволяют сделать обучение интересным, интерактивным и мультимедийным.&lt;br /&gt;&lt;br /&gt;Что же касается содержания курса, то, на мой взгляд, базовый курс должен включать следующий перечень разделов, приведенный на странице сайта нашей компании “&lt;a href="http://www.atlantco.ru/services/distance_learning.html"&gt;Разработка и внедрение курсов дистанционного обучения&lt;/a&gt;“.&lt;br /&gt;&lt;br /&gt;Если интересно посмотреть вживую на работу системы дистанционного обучения, присылайте свой запрос на адрес &lt;a href="mailto:info@atlantco.ru"&gt;info@atlantco.ru&lt;/a&gt; и мы вам вышлем логин и пароль для доступа к демо-версии (конкурентам просьба не беспокоиться ;) )&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Рассылка&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Нам не только нужно обучать своих сотрудников, но и постоянно информировать  относительно актуальных угроз информационной безопасности. Для этого, как правило, периодически рассылаются письма, содержащие новости о последних компьютерных преступлениях, вирусных атаках и описание действий, выполнение которых требуется от пользователя в случае реализации угрозы. Иногда рассылаются выдержки из политик и рекомендации.&lt;br /&gt;&lt;br /&gt;Примеры таких писем можно найти в блоге нашего проекта “&lt;a href="http://atlant-awareness.blogspot.com/"&gt;Security Awareness Letters&lt;/a&gt;”.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Плакаты&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Мы можем постоянно напоминать своим сотрудникам о важности информационной безопасности посредством различных плакатов. В Интернете можно найти довольно интересные креативные образцы агитпродукции, наподобие следующего: &lt;a href="http://net.educause.edu/section_params/security/cd/higher_education/posters/UFL%20Passwords%20Are%20Like%20Underwear.pdf"&gt;Пароли подобны нижнему белью&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://www.nativeintelligence.com/ni-posters/howto.asp"&gt;Руководство по разработке и использованию агитационных материалов.&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Видео&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Очень часто в качестве элемента программы повышения осведомленности выступает обучающий видеофильм, в котором наглядно представлены возможные угрозы и методы защиты от них.&lt;br /&gt;&lt;br /&gt;Компания может купить уже готовую видеопродукцию, заказать съемку фильма с участием профессиональных актеров, а также снять фильм самостоятельно силами своих сотрудников. Последний вариант, на мой взгляд, наиболее интересный, так как в процесс вовлекаются сотрудники, да и фильм с участием коллег смотрится намного интереснее.&lt;br /&gt;&lt;br /&gt;В YouTube можно найти примеры видео-роликов по информационной безопасности:&lt;br /&gt;&lt;br /&gt;&lt;object width="425" height="344"&gt;&lt;param name="movie" value="http://www.youtube.com/v/hOwpGF1SOQM&amp;amp;hl=ru&amp;amp;fs=1"&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;param name="allowscriptaccess" value="always"&gt;&lt;embed src="http://www.youtube.com/v/hOwpGF1SOQM&amp;amp;hl=ru&amp;amp;fs=1" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="425" height="344"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;br /&gt;&lt;br /&gt;Также смотрите мои посты:&lt;br /&gt;&lt;ul&gt;&lt;li&gt;&lt;a href="http://adorofeev.blogspot.com/2009/05/blog-post_01.html"&gt;Слабые пароли&lt;/a&gt;&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;ul&gt;&lt;li&gt;&lt;a href="http://adorofeev.blogspot.com/2009/04/blog-post_26.html"&gt;Думай перед публикацией своих материалов в Интернет&lt;/a&gt;&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;span style="font-weight: bold;"&gt;Игры&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Для привлечения внимания пользователей могут использоваться различные онлайн-игры, размещенные в интранет.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://cups.cs.cmu.edu/antiphishing_phil/new/index.html"&gt;Пример антифишинговой онлайн-игры&lt;/a&gt;.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;День/неделя повышения осведомленности&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Внедрение программы очень часто начинается со дня или недели, посвященной повышению осведомленности в области информационной безопасности (Security Awareness Day/Week). В ходе мероприятия проводятся обучающие семинары, раздаются ручки, “флэшки” с агитационными надписями и т.п., вывешиваются плакаты, устраиваются конкурсы. Если вы разработали программу повышения осведомленности в области информационной безопасности, то лучшим стартом для нее будет проведение подобного мероприятия. И не забывайте поощрять победителей конкурсов.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Регулярная проверка уровня осведомленности&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Нужно не только обучать сотрудников, но и проверять, насколько мы это делаем эффективно. Для этого мы можем периодически устраивать проверки, такие как:&lt;br /&gt;рассылка электронных сообщений с просьбами пройти по сомнительной ссылке, сообщить свой пароль и т.д. Конечно, в нашем случае сомнительная ссылка будет вести на страницу нашего портала с курсом дистанционного обучения. Анализируя статистику по количеству сотрудников, прошедших по ссылке или сообщивших свой пароль, можно будет судить об эффективности наших мероприятий. Также не стоит забывать о тестировании знаний сотрудников с помощью системы дистанционного обучения.&lt;br /&gt;&lt;br /&gt;Конечно же, самым объективным показателем для оценки эффективности нашей программы повышения осведомленности сотрудников остается уровень инцидентов информационной безопасности до внедрения программы и после.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Методологии&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;“&lt;a href="http://csrc.nist.gov/publications/nistpubs/800-50/NIST-SP800-50.pdf"&gt;Построение программы повышения осведомленности и обучения в области информационной безопасности&lt;/a&gt;” Публикация Национального института стандартов США&lt;br /&gt;&lt;br /&gt;“&lt;a href="http://books.google.ru/books?id=uIcOf1qrrdcC"&gt;Повышение осведомленности в области ИБ: Лучшие практики защиты вашей компании&lt;/a&gt;”  Tim Wulgaert.&lt;br /&gt;&lt;br /&gt;&lt;span style="font-weight: bold;"&gt;Toolkit от Microsoft&lt;/span&gt;&lt;br /&gt;&lt;br /&gt;Компания Microsoft выпустила свой &lt;a href="http://technet.microsoft.com/en-us/security/cc165442.aspx"&gt;toolkit&lt;/a&gt; для разработки программы повышения осведомленности сотрудников. В нем содержатся материалы, которые вам помогут обосновать необходимость программы (если конечно, это нужно), интересные видеоролики, шаблоны плакатов, презентации и прочие материалы.&lt;br /&gt;&lt;br /&gt;&lt;a href="http://adorofeev.blogspot.com/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-8596400853190591751?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/8596400853190591751/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=8596400853190591751' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/8596400853190591751'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/8596400853190591751'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/05/blog-post_23.html' title='Повышение осведомленности сотрудников в области информационной безопасности'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-7493586214313702615</id><published>2009-05-20T09:33:00.002+04:00</published><updated>2009-05-20T09:40:23.080+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='пароли'/><title type='text'>Простой способ выбрать сложный пароль</title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;div&gt;Во многих компаниях одной из серьзнейших проблем, связанных с информационной&lt;/div&gt;&lt;div&gt;безопасностью, является использование сотрудниками простых паролей. Предлагаю&lt;/div&gt;&lt;div&gt;Вашему вниманию простой алгоритм формирования достаточно сложных паролей:&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="width:425px;text-align:left" id="__ss_1459944"&gt;&lt;a style="font:14px Helvetica,Arial,Sans-serif;display:block;margin:12px 0 3px 0;text-decoration:underline;" href="http://www.slideshare.net/adorofeev/password-1459944?type=presentation" title="Password"&gt;Password&lt;/a&gt;&lt;object style="margin:0px" width="425" height="355"&gt;&lt;param name="movie" value="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=password-090519130639-phpapp02&amp;amp;stripped_title=password-1459944"&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;param name="allowScriptAccess" value="always"&gt;&lt;embed src="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=password-090519130639-phpapp02&amp;amp;stripped_title=password-1459944" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="425" height="355"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;div style="font-size:11px;font-family:tahoma,arial;height:26px;padding-top:2px;"&gt;View more &lt;a style="text-decoration:underline;" href="http://www.slideshare.net/"&gt;presentations&lt;/a&gt; from &lt;a style="text-decoration:underline;" href="http://www.slideshare.net/adorofeev"&gt;adorofeev&lt;/a&gt;.&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Дополнительно по теме:&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;&lt;a href="http://adorofeev.blogspot.com/2009/05/blog-post_01.html"&gt;Слабые пароли&lt;/a&gt;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://adorofeev.blogspot.com/2009/02/blog-post_03.html"&gt;Подбор паролей&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;br /&gt;&lt;a href="http://www.adorofeev.ru/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-7493586214313702615?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/7493586214313702615/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=7493586214313702615' title='Комментарии: 4'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/7493586214313702615'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/7493586214313702615'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/05/blog-post_20.html' title='Простой способ выбрать сложный пароль'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-62516290804689722</id><published>2009-05-19T19:05:00.005+04:00</published><updated>2009-05-19T19:47:07.778+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='ИБ за бесплатно'/><title type='text'>Информационная безопасность за бесплатно</title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;div&gt;&lt;div&gt;Кризис. Все стараются аккуратно тратить свои деньги, в том числе и на информационную безопасность. У многих возникает вопрос: "Можно ли защитить себя от различных угроз информационной безопасности и при этом не потратить ни копейки?" &lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;В информационной безопасности есть три важных составляющих: процессы, технологии и люди. Попробуем найти бесплатные решения для всех трех составляющих:&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Процессы&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Обеспечение информационной безопасности начинается с постановки процессов. Мы определяем обязанности по обеспечению ИБ и назначаем ответственных. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Сейчас при построении системы управления информационной безопасностью используются такие стандарты, как ISO 27001, ISO 27002, ISO 27005. Копии данных стандартов стоят  денег. Мы же хотим получить все за 0 копеек и при этом на законных основаниях. В этом случае нам поможет свободно распространяемый стандарт &lt;a href="https://www.isfsecuritystandard.com/"&gt;ISF The standard of good practice&lt;/a&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Разобравшись с тем, какие процессы управления информационной безопасностью нам нужны, мы начинаем поиск шаблонов политик и процедур. Хороший набор шаблонов политик на английском представлен на сайте института SANS: &lt;a href="http://www.sans.org/resources/policies/"&gt;The SANS Security Policy Project&lt;/a&gt;, также некоторые компании публикуют шаблоны документов на своих сайтах. Так, наша компания опубликовала шаблоны следующих политик:&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;&lt;a href="http://atlantco.ru/security_policies/information_security_policy.html"&gt;политика информационной безопасности&lt;/a&gt;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://atlantco.ru/security_policies/password_policy.html"&gt;политика использования паролей&lt;/a&gt; &lt;br /&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://atlantco.ru/security_policies/internet_usage_policy.html"&gt;политика использования сети Интернет&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://atlantco.ru/security_policies/e-mail_usage_policy.html"&gt;политика использования электронной почты&lt;/a&gt; &lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;В общем, вооружившись &lt;a href="http://www.google.com/"&gt;Google&lt;/a&gt;, знанием английского языка и текстовым редактором, можно подготовить дизайн системы управления информационной безопасностью. После чего эту систему останется только воплотить в жизнь.&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Технологии&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Разобравшись с тем, какие угрозы актуальны для нашей компании, мы хотим внедрить свободно распространяемые программные решения. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Из чего же мы можем выбирать?&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-style: italic;"&gt;Персональное антивирусное ПО&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;&lt;a href="http://www.free-av.com/"&gt;Avira AntiVir&lt;/a&gt;&lt;a href="http://free.avg.com/"&gt;&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://free.avg.com/"&gt;AVG&lt;/a&gt; &lt;a href="http://www.freedrweb.com/cureit/?lng=ru"&gt;&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.freedrweb.com/cureit/?lng=ru"&gt;Dr.Web CureIt!&lt;/a&gt;&lt;a href="http://security.symantec.com/sscv6/WelcomePage.asp"&gt;&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://security.symantec.com/sscv6/WelcomePage.asp"&gt;Norton Security Scan&lt;/a&gt; &lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-style: italic;"&gt;Антивирусное ПО для почтовых серверов&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;&lt;a href="http://www.clamav.net/"&gt;Clam Antivirus&lt;/a&gt; &lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-style: italic;"&gt;Anti-spam решения&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;&lt;a href="http://www.mimedefang.org/"&gt;Mimedefang&lt;/a&gt; &lt;/li&gt;&lt;li&gt;&lt;a href="http://spamassassin.apache.org/"&gt;Spamassasin&lt;/a&gt; &lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-style: italic;"&gt;Персональные межсетевые экраны&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;&lt;a href="http://personalfirewall.comodo.com/"&gt;Comodo Firewall&lt;/a&gt; &lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-style: italic;"&gt;Системы межсетевого экранирования&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;&lt;a href="http://www.smoothwall.org/"&gt;SmoothWall&lt;/a&gt;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.ipcop.org/"&gt;IPCOP&lt;/a&gt; &lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-style: italic;"&gt;VPN&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;&lt;a href="http://openvpn.net/"&gt;OpenVPN&lt;/a&gt; &lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-style: italic; "&gt;Система обнаружения вторжений&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;&lt;a href="http://www.snort.org/"&gt;Snort&lt;/a&gt;&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Также необходимо помнить, что современные операционные системы, системы управления базами данных и многие приложения обладают встроенными механизмами безопасности, грамотная настройка которых позволяет серьезно повысить уровень защищенности компании. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Люди&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Нам необходимо повышать осведомленность сотрудников в области информационной безопасности. Как это сделать, и какого плана материалы должны быть нами разработаны, можно посмотреть по следующим ссылкам:&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;&lt;a href="http://www.iwar.org.uk/comsec/resources/sa-tools/#la"&gt;http://www.iwar.org.uk/comsec/resources/sa-tools/#la&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.ussecurityawareness.org/highres/security-awareness.html"&gt;http://www.ussecurityawareness.org/highres/security-awareness.html&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;Дополнительно на &lt;a href="http://ru.youtube.com/"&gt;YouTube&lt;/a&gt; можно найти массу познавательных видеороликов, наподобие тех, что приведены в следующих моих заметках:&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;&lt;a href="http://adorofeev.blogspot.com/2009/05/blog-post_01.html"&gt;Слабые пароли&lt;/a&gt; &lt;/li&gt;&lt;li&gt;&lt;a href="http://adorofeev.blogspot.com/2009/04/blog-post_26.html"&gt;Думай перед публикацией своих материалов в Интернет&lt;/a&gt; &lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Бесплатный аудит информационной безопасности &lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;После того, как мы внедрили организационные и технические меры, мы можем провести и бесплатный аудит информационной безопасности. Для этого нам доступны:&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Опросники для аудита настроек безопасности&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;&lt;a href="http://checklists.nist.gov/"&gt;National Checklist Program&lt;/a&gt; &lt;/li&gt;&lt;li&gt;&lt;a href="http://www.cisecurity.org/"&gt;Center of Internet Security&lt;/a&gt; &lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;Системы сканирования на наличие уязвимостей&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;&lt;a href="http://www.nessus.org/"&gt;Nessus&lt;/a&gt; (бесплатный для домашнего использования)&lt;/li&gt;&lt;li&gt;&lt;a href="http://www.openvas.org/"&gt;OpenVAS&lt;/a&gt; &lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;Загрузочные диски Linux для аудита информационной безопасности&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;&lt;a href="http://remote-exploit.org/"&gt;Backtrack&lt;/a&gt; &lt;/li&gt;&lt;li&gt;&lt;a href="http://networksecuritytoolkit.org/nst/index.html"&gt;Network Security Toolkit&lt;/a&gt; &lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Заключение&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Таким образом, при желании можно найти массу бесплатных решений по информационной безопасности. Единственное на чем не получится сэкономить, так как это на оплате труда специалистов, которые будут все это внедрять в жизнь компании, а затем осуществлять поддержку.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;a href="http://www.adorofeev.ru/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-62516290804689722?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/62516290804689722/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=62516290804689722' title='Комментарии: 5'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/62516290804689722'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/62516290804689722'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/05/blog-post_19.html' title='Информационная безопасность за бесплатно'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>5</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-1306396427518314644</id><published>2009-05-16T15:26:00.004+04:00</published><updated>2009-05-16T15:39:44.164+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='тестирование на проникновение'/><title type='text'>Тестирование на проникновение</title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;div&gt;&lt;p class="MsoNormal"&gt;Одним из наиболее распространенных видов аудита информационной безопасности является тестирование на проникновение. &lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt;В чем оно заключается? Зачем оно необходимо? Какие виды тестирования на проникновение бывают? Какие используются методологии и программные средства для проведения тестов?&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span class="Apple-style-span" style="font-weight: bold; "&gt;Что такое тестирование на проникновение?&lt;/span&gt;&lt;br /&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;Тестирование на проникновение представляет собой набор мероприятий по выявлению уязвимостей информационных ресурсов. Сразу хочу отметить, что тестирование на проникновение не является демонстрацией возможности использования одной единственной уязвимости, позволяющей проникнуть в сеть компании. Целью тестирования является выявление максимально возможного количества реальных брешей в системе защиты.&lt;br /&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span class="Apple-style-span" style="font-weight: bold; "&gt;Почему тестирование на проникновение дает более качественные результаты, чем простое сканирование на наличие уязвимостей?&lt;/span&gt;&lt;br /&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt;Сканирование на наличие уязвимостей является одним из этапов тестирования на проникновение. Одно сканирование не позволяет адекватно оценить степень опасности уязвимости, так как сканер ничего не знает о критичности информационного ресурса, также сканер не сможет определить опасную комбинацию на первый взгляд не опасных уязвимостей. Например, в сетевой папке, открытой для чтения всем пользователям домена хранятся образы операционных систем. Сканер покажет только наличие такой папки, а аудитор, проведя анализ содержимого папки, извлечет из образа файл с хэшами паролей и, скорее всего, сможет взломать пароль локального администратора, тем самым продемонстрировав серьезнейшую уязвимость в корпоративной сети.&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;b style="mso-bidi-font-weight:normal"&gt;&lt;o:p&gt;Зачем необходимо тестирование на проникновение?&lt;/o:p&gt;&lt;/b&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;Тестирование на проникновение позволяет получить достаточно объективную оценку уровня защищенности корпоративной сети.&lt;br /&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt;&lt;span class="Apple-style-span" style="font-weight: bold; "&gt;Виды тестирования на проникновение&lt;/span&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;i style="mso-bidi-font-style:normal"&gt;&lt;o:p&gt;Внутреннее тестирование на проникновение&lt;/o:p&gt;&lt;/i&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt;В ходе внутреннего тестирования на проникновение имитируется попытка взлома корпоративных информационных систем из внутренней сети. Целью аудитора является получение доступа к системам или к определенной информации. На своем сайте мы описали основные этапы &lt;a href="http://www.atlantco.ru/services/internal_penetration_testing_approach.html"&gt;внутреннего тестирования на проникновение&lt;/a&gt; и привели ссылки на часть используемых программных средств.&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt;Сценарий успешного проникновения в ходе внутреннего тестирования может выглядеть следующим образом:&lt;/o:p&gt;&lt;/p&gt;  &lt;ol style="margin-top:0cm" start="1" type="1"&gt;  &lt;li class="MsoNormal" style="mso-list:l2 level1 lfo5;tab-stops:list 36.0pt"&gt;Аудиторы      начинают тестирование с ИТ-инфраструктуры и “прощупывают” контроллер домена.      &lt;/li&gt;  &lt;li class="MsoNormal" style="mso-list:l2 level1 lfo5;tab-stops:list 36.0pt"&gt;Выясняется,      что контроллер домена позволяет получить перечень учетных записей      пользователей через нулевую сессию или анонимный доступ к &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;LDAP&lt;/span&gt;.&lt;/li&gt;  &lt;li class="MsoNormal" style="mso-list:l2 level1 lfo5;tab-stops:list 36.0pt"&gt;Аудиторы      запускают &lt;a href="http://adorofeev.blogspot.com/2009/02/blog-post_03.html"&gt;проверку использования самых распространенных паролей&lt;/a&gt; и находят административную учетную запись с паролем “&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;administrator&lt;/span&gt;”.&lt;/li&gt;  &lt;li class="MsoNormal" style="mso-list:l2 level1 lfo5;tab-stops:list 36.0pt"&gt;С      помощью учетной записи администратора получают хэши паролей всех      пользователей домена и осуществляют их взлом.&lt;/li&gt;  &lt;li class="MsoNormal" style="mso-list:l2 level1 lfo5;tab-stops:list 36.0pt"&gt;Далее      идет поиск конфиденциальной информации на рабочих станциях пользователей и      попытки проникнуть в другие системы, используя те же самые пароли.&lt;/li&gt; &lt;/ol&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt;Очень часто в ходе внутреннего тестирования на проникновение проводится тестирование защищенности беспроводной сети.&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;i style="mso-bidi-font-style:normal"&gt;&lt;o:p&gt;Внешнее тестирование на проникновение&lt;/o:p&gt;&lt;/i&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;В ходе внешнего тестирования на проникновения аудитор выступает в роли внешнего злоумышленника пытающегося проникнуть в сеть компании из сети Интернет. Как правило, на начальном этапе аудитор ничего не знает о компании, кроме ее названия. На нашем сайте приведено описание основных этапов &lt;a href="http://www.atlantco.ru/services/external_penetration_testing_approach.html"&gt;внешнего тестирования на проникновение&lt;/a&gt;.&lt;br /&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt;Возможный сценарий успешного проникновения в ходе внешнего тестирования:&lt;/o:p&gt;&lt;/p&gt;  &lt;ol style="margin-top:0cm" start="1" type="1"&gt;  &lt;li class="MsoNormal" style="mso-list:l4 level1 lfo6;tab-stops:list 36.0pt"&gt;В      ходе сканирования на наличие уязвимостей аудиторы обнаруживают уязвимую      версию &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;ftp&lt;/span&gt;-сервера.&lt;/li&gt;  &lt;li class="MsoNormal" style="mso-list:l4 level1 lfo6;tab-stops:list 36.0pt"&gt;Использование      уязвимости позволяет получить удаленную командную строку с правами      администратора.&lt;/li&gt;  &lt;li class="MsoNormal" style="mso-list:l4 level1 lfo6;tab-stops:list 36.0pt"&gt;Получив      доступ сначала в демилитаризованную зону, а потом и во внутренний сегмент      сети, аудиторы применяют подход внутреннего тестирования на проникновение.&lt;/li&gt; &lt;/ol&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt;В ходе внешнего тестирования аудиторы часто проводят анализ защищенности &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;Web&lt;/span&gt;-приложений.&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;i style="mso-bidi-font-style:normal"&gt;&lt;o:p&gt;Тестирование на проникновение с использованием методов социальной инженерии&lt;/o:p&gt;&lt;/i&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt; В ходе тестирования на проникновение с использованием методов социальной инженерии аудитор пытается получить конфиденциальную информацию от пользователей, используя слабости человеческой натуры.&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;Возможный сценарий подобного тестирования на проникновение:&lt;br /&gt;&lt;/p&gt;  &lt;ol style="margin-top:0cm" start="1" type="1"&gt;  &lt;li class="MsoNormal" style="mso-list:l0 level1 lfo4;tab-stops:list 36.0pt"&gt;Аудиторы      обнаружили Интернет-портал, используемый для предоставления удаленного      доступа к внутренним ресурсам. Выбирается вариант тестирования с      применением фишинг-атаки.&lt;/li&gt;  &lt;li class="MsoNormal" style="mso-list:l0 level1 lfo4;tab-stops:list 36.0pt"&gt;Из      социальных сетей, таких как &lt;span lang="EN-US" style="mso-ansi-language:      EN-US"&gt;Linedin&lt;/span&gt;&lt;span lang="EN-US"&gt; &lt;/span&gt;и Мой круг извлекаются      данные о сотрудниках компании: имя и должность. Формируется перечень      адресов электронной почты.&lt;/li&gt;  &lt;li class="MsoNormal" style="mso-list:l0 level1 lfo4;tab-stops:list 36.0pt"&gt;Устанавливается      &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;web&lt;/span&gt;-сервер, на      котором размещается форма для смены пароля, требующая ввода старого      пароля. Дизайн страницы совпадает с дизайном портала.&lt;/li&gt;  &lt;li class="MsoNormal" style="mso-list:l0 level1 lfo4;tab-stops:list 36.0pt"&gt;Сотрудникам      бизнес-подразделений высылается письмо с просьбой пройти по ссылке и      сменить пароль. Сообщение отсылается от имени определенного      ИТ-специалиста, а в качестве адреса отправителя используется какой-либо      несуществующий адрес, например &lt;span lang="EN-US" style="mso-ansi-language:      EN-US"&gt;&lt;a href="mailto:itsupport@%D0%BD%D0%B0%D0%B7%D0%B2%D0%B0%D0%BD%D0%B8%D0%B5_%D0%BA%D0%BE%D0%BC%D0%BF%D0%B0%D0%BD%D0%B8%D0%B8.ru"&gt;itsupport&lt;span lang="RU" style="mso-ansi-language:RU"&gt;@название_компании.&lt;/span&gt;ru&lt;/a&gt;&lt;/span&gt;      Письмо подготавливается в &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;html&lt;/span&gt;-формате,      который позволяет скрыть некрасивый &lt;span lang="EN-US" style="mso-ansi-language:      EN-US"&gt;IP&lt;/span&gt;-адрес сервера аудиторов за красивой ссылкой на реальный      сервер.&lt;/li&gt;  &lt;li class="MsoNormal" style="mso-list:l0 level1 lfo4;tab-stops:list 36.0pt"&gt;В      случае успеха аудиторы получают пароли пользователей и отмечают в своем      отчете еще один недостаток.&lt;/li&gt; &lt;/ol&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt;В ходе тестирования выявляются наиболее вероятные сценарии проникновения. На основе тестирования, включающего автоматизированный и ручной поиск уязвимостей, формируется полный перечень обнаруженных брешей.&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt;&lt;span class="Apple-style-span" style="font-weight: bold; "&gt;Некоторые приемы тестирования&lt;/span&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;Для наглядности привожу ссылки на некоторые приемы, используемые в ходе тестирования на проникновение.&lt;br /&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;a href="http://adorofeev.blogspot.com/2009/03/windows-2003-server-2.html"&gt;Получение перечня пользователей домена&lt;/a&gt;&lt;span class="Apple-style-span" style="font-weight: bold; "&gt; &lt;/span&gt;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;a href="http://adorofeev.blogspot.com/2009/02/ntlm.html"&gt;NTLM&lt;/a&gt;&lt;/span&gt;&lt;a href="http://adorofeev.blogspot.com/2009/02/ntlm.html"&gt;-инъекция&lt;/a&gt;&lt;b style="mso-bidi-font-weight:normal"&gt;  &lt;/b&gt;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://adorofeev.blogspot.com/2009/03/wep.html"&gt;Взлом &lt;/a&gt;&lt;b style="mso-bidi-font-weight:normal"&gt;&lt;span lang="EN-US" style="mso-ansi-language: EN-US"&gt;&lt;span class="Apple-style-span" style="font-weight: normal;"&gt;&lt;a href="http://adorofeev.blogspot.com/2009/03/wep.html"&gt;WEP&lt;/a&gt;&lt;/span&gt;&lt;/span&gt; &lt;/b&gt;&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;&lt;/p&gt;      &lt;p class="MsoNormal"&gt;&lt;b style="mso-bidi-font-weight:normal"&gt;&lt;o:p&gt;Методологии&lt;/o:p&gt;&lt;/b&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;b style="mso-bidi-font-weight:normal"&gt;&lt;o:p&gt;&lt;span class="Apple-style-span" style="font-weight: normal; "&gt;В данном разделе дан краткий обзор наиболее полезных методологий по проведению тестирования на проникновение.&lt;/span&gt;&lt;/o:p&gt;&lt;/b&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span class="Apple-style-span" style="font-style: italic; font-weight: bold; "&gt;Information Systems Security Assessment Framework (ISSAF)&lt;/span&gt;&lt;br /&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;Методология содержит детальное описание процессов тестирования, включая практические приемы работы с различными утилитами. Рассматривается тестирование межсетевых экранов, антивирусных систем, беспроводных сетей, операционных систем, баз данных и т.д. Методология рассчитана на непосредственных исполнителей.&lt;br /&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;Ссылка: &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;a href="http://www.oissg.org/information-systems-security-assessment-framework-issaf.html"&gt;http&lt;/a&gt;&lt;/span&gt;&lt;a href="http://www.oissg.org/information-systems-security-assessment-framework-issaf.html"&gt;://&lt;/a&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;a href="http://www.oissg.org/information-systems-security-assessment-framework-issaf.html"&gt;www&lt;/a&gt;&lt;/span&gt;&lt;a href="http://www.oissg.org/information-systems-security-assessment-framework-issaf.html"&gt;.&lt;/a&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;a href="http://www.oissg.org/information-systems-security-assessment-framework-issaf.html"&gt;oissg&lt;/a&gt;&lt;/span&gt;&lt;a href="http://www.oissg.org/information-systems-security-assessment-framework-issaf.html"&gt;.&lt;/a&gt;&lt;span lang="EN-US" style="mso-ansi-language: EN-US"&gt;&lt;a href="http://www.oissg.org/information-systems-security-assessment-framework-issaf.html"&gt;org&lt;/a&gt;&lt;/span&gt;&lt;a href="http://www.oissg.org/information-systems-security-assessment-framework-issaf.html"&gt;/&lt;/a&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;a href="http://www.oissg.org/information-systems-security-assessment-framework-issaf.html"&gt;information&lt;/a&gt;&lt;/span&gt;&lt;a href="http://www.oissg.org/information-systems-security-assessment-framework-issaf.html"&gt;-&lt;/a&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;a href="http://www.oissg.org/information-systems-security-assessment-framework-issaf.html"&gt;systems&lt;/a&gt;&lt;/span&gt;&lt;a href="http://www.oissg.org/information-systems-security-assessment-framework-issaf.html"&gt;-&lt;/a&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;a href="http://www.oissg.org/information-systems-security-assessment-framework-issaf.html"&gt;security&lt;/a&gt;&lt;/span&gt;&lt;a href="http://www.oissg.org/information-systems-security-assessment-framework-issaf.html"&gt;-&lt;/a&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;a href="http://www.oissg.org/information-systems-security-assessment-framework-issaf.html"&gt;assessment&lt;/a&gt;&lt;/span&gt;&lt;a href="http://www.oissg.org/information-systems-security-assessment-framework-issaf.html"&gt;-&lt;/a&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;a href="http://www.oissg.org/information-systems-security-assessment-framework-issaf.html"&gt;framework&lt;/a&gt;&lt;/span&gt;&lt;a href="http://www.oissg.org/information-systems-security-assessment-framework-issaf.html"&gt;-&lt;/a&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;a href="http://www.oissg.org/information-systems-security-assessment-framework-issaf.html"&gt;issaf&lt;/a&gt;&lt;/span&gt;&lt;a href="http://www.oissg.org/information-systems-security-assessment-framework-issaf.html"&gt;.&lt;/a&gt;&lt;span lang="EN-US" style="mso-ansi-language: EN-US"&gt;&lt;a href="http://www.oissg.org/information-systems-security-assessment-framework-issaf.html"&gt;html&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;b style="mso-bidi-font-weight:normal"&gt;&lt;o:p&gt;&lt;span class="Apple-style-span" style="font-style: italic; "&gt;NIST 800-42 Guideline on Network Security Testing&lt;/span&gt;&lt;/o:p&gt;&lt;/b&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;b style="mso-bidi-font-weight:normal"&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;o:p&gt;&lt;span class="Apple-style-span" style="font-weight: normal; "&gt;Уровень детализации меньше, чем в предыдущем документе. Особое внимание уделено процессу организации тестирования в компании. Документ рассчитан на ИТ-менеджеров и непосредственных исполнителей.&lt;/span&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/b&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;b style="mso-bidi-font-weight:normal"&gt;&lt;o:p&gt;&lt;span class="Apple-style-span" style="font-weight: normal; "&gt;Ссылка&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;: &lt;a href="http://csrc.nist.gov/publications/nistpubs/800-42/NIST-SP800-42.pdf"&gt;http://csrc.nist.gov/publications/nistpubs/800-42/NIST-SP800-42.pdf&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;&lt;/o:p&gt;&lt;/b&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span class="Apple-style-span" style="font-style: italic; font-weight: bold; "&gt;Open Source Security Testing Methodology Manual (OSSTMM)&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;Помимо описания процессов тестирования приведены полезные шаблоны документов, которые можно использовать при документировании результатов.&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;b style="mso-bidi-font-weight:normal"&gt;&lt;o:p&gt;&lt;span class="Apple-style-span" style="font-weight: normal; "&gt;Ссылка: &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;a href="http://www.isecom.org/"&gt;http&lt;/a&gt;&lt;/span&gt;&lt;a href="http://www.isecom.org/"&gt;://&lt;/a&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;a href="http://www.isecom.org/"&gt;www&lt;/a&gt;&lt;/span&gt;&lt;a href="http://www.isecom.org/"&gt;.&lt;/a&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;a href="http://www.isecom.org/"&gt;isecom&lt;/a&gt;&lt;/span&gt;&lt;a href="http://www.isecom.org/"&gt;.&lt;/a&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;a href="http://www.isecom.org/"&gt;org&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;&lt;/o:p&gt;&lt;/b&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;b style="mso-bidi-font-weight:normal"&gt;&lt;o:p&gt; &lt;span class="Apple-style-span" style="font-weight: normal; "&gt;&lt;b style="mso-bidi-font-weight:normal"&gt;&lt;i style="mso-bidi-font-style: normal"&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;OWASP&lt;/span&gt;&lt;span lang="EN-US"&gt; &lt;/span&gt;&lt;/i&gt;&lt;/b&gt;&lt;b style="mso-bidi-font-weight:normal"&gt;&lt;i style="mso-bidi-font-style:normal"&gt;&lt;span lang="EN-US" style="mso-ansi-language: EN-US"&gt;Testing&lt;/span&gt;&lt;span lang="EN-US"&gt; &lt;/span&gt;&lt;/i&gt;&lt;/b&gt;&lt;b style="mso-bidi-font-weight: normal"&gt;&lt;i style="mso-bidi-font-style:normal"&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;Guide&lt;/span&gt;&lt;/i&gt;&lt;/b&gt;&lt;/span&gt;&lt;/o:p&gt;&lt;/b&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;b style="mso-bidi-font-weight:normal"&gt;&lt;o:p&gt;&lt;span class="Apple-style-span" style="font-weight: normal; "&gt;Руководство содержит детальное описание процесса тестирования защищенности &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;Web&lt;/span&gt;-приложений. Документ рассчитан, прежде всего, на непосредственных исполнителей.&lt;/span&gt;&lt;/o:p&gt;&lt;/b&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;b style="mso-bidi-font-weight:normal"&gt;&lt;o:p&gt;&lt;span class="Apple-style-span" style="font-weight: normal; "&gt;Ссылка: &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;a href="http://www.owasp.org/"&gt;http&lt;/a&gt;&lt;/span&gt;&lt;a href="http://www.owasp.org/"&gt;://&lt;/a&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;a href="http://www.owasp.org/"&gt;www&lt;/a&gt;&lt;/span&gt;&lt;a href="http://www.owasp.org/"&gt;.&lt;/a&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;a href="http://www.owasp.org/"&gt;owasp&lt;/a&gt;&lt;/span&gt;&lt;a href="http://www.owasp.org/"&gt;.&lt;/a&gt;&lt;span lang="EN-US" style="mso-ansi-language: EN-US"&gt;&lt;a href="http://www.owasp.org/"&gt;org&lt;/a&gt;&lt;/span&gt;&lt;/span&gt;&lt;/o:p&gt;&lt;/b&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;b style="mso-bidi-font-weight:normal"&gt;&lt;o:p&gt; &lt;span class="Apple-style-span" style="font-weight: normal; "&gt;&lt;b style="mso-bidi-font-weight:normal"&gt;&lt;i style="mso-bidi-font-style: normal"&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;Wireless&lt;/span&gt;&lt;span lang="EN-US"&gt; &lt;/span&gt;&lt;/i&gt;&lt;/b&gt;&lt;b style="mso-bidi-font-weight:normal"&gt;&lt;i style="mso-bidi-font-style:normal"&gt;&lt;span lang="EN-US" style="mso-ansi-language: EN-US"&gt;Penetration&lt;/span&gt;&lt;span lang="EN-US"&gt; &lt;/span&gt;&lt;/i&gt;&lt;/b&gt;&lt;b style="mso-bidi-font-weight: normal"&gt;&lt;i style="mso-bidi-font-style:normal"&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;Testing&lt;/span&gt;&lt;span lang="EN-US"&gt; &lt;/span&gt;&lt;/i&gt;&lt;/b&gt;&lt;b style="mso-bidi-font-weight:normal"&gt;&lt;i style="mso-bidi-font-style:normal"&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;Framework&lt;/span&gt;&lt;/i&gt;&lt;/b&gt;&lt;/span&gt;&lt;/o:p&gt;&lt;/b&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;b style="mso-bidi-font-weight:normal"&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;o:p&gt;&lt;span class="Apple-style-span" style="font-weight: normal; "&gt;Схема тестирования защищенности беспроводных сетей с описанием конкретных команд. Рассчитана на непосредственных исполнителей.&lt;/span&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/b&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;Ссылка: &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;a href="http://wirelessdefence.org/"&gt;http&lt;/a&gt;&lt;/span&gt;&lt;a href="http://wirelessdefence.org/"&gt;://&lt;/a&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;a href="http://wirelessdefence.org/"&gt;wirelessdefence&lt;/a&gt;&lt;/span&gt;&lt;a href="http://wirelessdefence.org/"&gt;.&lt;/a&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;a href="http://wirelessdefence.org/"&gt;org&lt;/a&gt;&lt;/span&gt;&lt;br /&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;b style="mso-bidi-font-weight:normal"&gt;&lt;o:p&gt;Отчет с результатами тестирования на проникновение&lt;/o:p&gt;&lt;/b&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;b style="mso-bidi-font-weight:normal"&gt;&lt;o:p&gt;&lt;span class="Apple-style-span" style="font-weight: normal; "&gt;По результатам тестирования готовится отчет, который, как правило, содержит:&lt;/span&gt;&lt;/o:p&gt;&lt;/b&gt;&lt;/p&gt;  &lt;ul&gt;&lt;li&gt;краткое      резюме для руководства;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;описание      границ тестирования и проведенных проверок,&lt;br /&gt;&lt;/li&gt;&lt;li&gt;скриншоты,      подтверждающие наличие уязвимостей, факта проникновения;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;описание      обнаруженных уязвимостей;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;описание      рисков информационной безопасности, связанных с обнаруженными      уязвимостями;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;рекомендации по устранению &lt;/span&gt;уязвимостей.&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;ul style="margin-top:0cm" type="square"&gt; &lt;/ul&gt;  &lt;p class="MsoNormal"&gt;&lt;b style="mso-bidi-font-weight:normal"&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;o:p&gt;&lt;span class="Apple-style-span" style="font-weight: normal; "&gt;&lt;a href="http://www.atlantco.ru/downloads/pentest_report_sample.pdf"&gt;Пример отчета по тестированию на проникновение&lt;/a&gt;&lt;span class="Apple-style-span" style="font-weight: bold; "&gt; &lt;/span&gt;&lt;/span&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/b&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;b style="mso-bidi-font-weight:normal"&gt;Программные средства для проведения тестирования на проникновение&lt;o:p&gt;&lt;/o:p&gt;&lt;/b&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;b style="mso-bidi-font-weight:normal"&gt;&lt;o:p&gt;&lt;span class="Apple-style-span" style="font-weight: normal; "&gt;В ходе тестирования на проникновение, как правило, используются свободно распространяемые программные средства.&lt;/span&gt;&lt;/o:p&gt;&lt;/b&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt;На мой взгляд, самым лучшим сборником подобных утилит, является &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;Linux&lt;/span&gt;&lt;span lang="EN-US"&gt; &lt;/span&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;Live&lt;/span&gt;&lt;span lang="EN-US"&gt; &lt;/span&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;CD &lt;/span&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;a href="http://www.remote-exploit.org/backtrack.html"&gt;Backtrack&lt;/a&gt;&lt;/span&gt; &lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;b style="mso-bidi-font-weight:normal"&gt;&lt;o:p&gt;&lt;span class="Apple-style-span" style="font-weight: normal; "&gt;Самым популярным доступным сканером уязвимостей остается &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;a href="http://www.nessus.org/"&gt;Nessus&lt;/a&gt;&lt;/span&gt; &lt;/span&gt;&lt;/o:p&gt;&lt;/b&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;b style="mso-bidi-font-weight:normal"&gt;&lt;o:p&gt;Литература&lt;/o:p&gt;&lt;/b&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt;Лучше всего приемы тестирования на проникновение описаны в следующих книгах, которые без труда можно найти в книжных магазинах: &lt;/o:p&gt;&lt;/p&gt;  &lt;ul&gt;&lt;li&gt;“Секреты      хакеров. Безопасность Microsoft Windows Server &lt;st1:metricconverter productid="2003”" st="on"&gt;2003”&lt;/st1:metricconverter&gt; — готовые решения,      Джоел Скембрей, Стюарт Мак-Клар; 512 стр., с ил.;&lt;span style="mso-spacerun:yes"&gt;  &lt;/span&gt;2004, 3 кв.; Вильямс&lt;br /&gt;&lt;/li&gt;&lt;li&gt;“Секреты      хакеров. Безопасность сетей - готовые решения”, 4-е издание, Стюарт      Мак-Клар, Джоэл Скембрей, Джордж Курц; 656 стр., с ил.;&lt;span style="mso-spacerun:yes"&gt;  &lt;/span&gt;2004, 2 кв.; Вильямс&lt;br /&gt;&lt;/li&gt;&lt;li&gt;“Секреты      хакеров. Безопасность Linux — готовые решения”, 2-е издание, Брайан Хатч,      Джеймс Ли, Джордж Курц; 704 стр., с ил.;&lt;span style="mso-spacerun:yes"&gt;       &lt;/span&gt;2004, 1 кв.; Вильямс&lt;br /&gt;&lt;/li&gt;&lt;li&gt;“Секреты      хакеров. Безопасность Web-приложений” — готовые решения, Джоел Скембрей,      Майк Шема, Йен-Минг Чен, Дэвид Вонг; 384 стр., с ил.;&lt;span style="mso-spacerun:yes"&gt;  &lt;/span&gt;2003, 1 кв.; Вильямс&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;ul style="margin-top:0cm" type="square"&gt; &lt;/ul&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt;Следующие книги также являются очень полезными, но пока доступны только на английском языке: &lt;/o:p&gt;&lt;/p&gt;  &lt;ul&gt;&lt;li&gt;No Tech Hacking: A Guide to      Social Engineering, Dumpster Diving and Shoulder Surfing, Johnny Long;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Google Hacking for penetration      testers, Johnny Long;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Nessus Network Auditing, Russ      Rogers;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;The web application hacker's      handbook, Dafydd Stuttard, Marcus Pinto&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;&lt;a href="http://www.adorofeev.ru/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-1306396427518314644?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/1306396427518314644/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=1306396427518314644' title='Комментарии: 19'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/1306396427518314644'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/1306396427518314644'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/05/blog-post_16.html' title='Тестирование на проникновение'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>19</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-7091872924122637095</id><published>2009-05-10T13:58:00.002+04:00</published><updated>2009-05-10T14:05:44.528+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='уничтожение данных'/><title type='text'>Уничтожение данных на жестких дисках</title><content type='html'>&lt;div&gt;&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div&gt;Многие сталкиваются с проблемой уничтожения данных на жестких дисках. Это проблема возникает, как правило, в двух случаях:&lt;/div&gt;&lt;div&gt;&lt;ol&gt;&lt;li&gt;необходимо исключить возможность утечки данных, записанных на жесткие диски, использование которых в организации прекращается.&lt;/li&gt;&lt;li&gt;необходимо исключить возможность утечки актуальной финансовой информации о деятельности компании посторонним лицам.&lt;/li&gt;&lt;/ol&gt;&lt;div&gt;В первом случае очень важно качество уничтожения, а во втором очень важна скорость.&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Рассмотрим, какие варианты решения данных задач есть у современных компаний.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Уничтожение данных программным способом &lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;Алгоритмы надежного уничтожения данных программным способом базируются на нескольких циклах записи в область данных. Чем больше циклов, тем сложнее восстановить данные по остаточной намагниченности краевых областей дисковых дорожек. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Существует множество алгоритмов уничтожения данных, из которых наиболее известными являются:&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;алгоритм, описанный в американском стандарте &lt;a href="http://www.dtic.mil/whs/directives/corres/html/522022m.htm"&gt;&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_0"&gt;DoD&lt;/span&gt; 5220.22-M&lt;/a&gt;&lt;/li&gt;&lt;li&gt;&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_1"&gt;алгориты&lt;/span&gt;, описанные в руководстве &lt;a href="http://www.fas.org/irp/doddir/navy/5239_26.htm"&gt;&lt;span class="blsp-spelling-error" id="SPELLING_ERROR_2"&gt;NAVSO&lt;/span&gt; P-5239-26&lt;/a&gt;&lt;/li&gt;&lt;li&gt;алгоритм &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_3"&gt;Брюса&lt;/span&gt; &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_4"&gt;Шнайера&lt;/span&gt;&lt;/li&gt;&lt;li&gt;алгоритм Питера &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_5"&gt;Гутмана&lt;/span&gt;&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;Недостатком программного уничтожения является небольшая скорость и то, что риск восстановления данных все равно остается.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Физическое уничтожение данных&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Физически данные могут быть уничтожены либо изменением структуры намагниченности магнитного слоя, либо физическим уничтожением носителя информации.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;В первом случае, часто используются импульсные намагничивающие установки. Стоимость таких установок колеблется от одной до нескольких тысяч долларов. Как правило, такие установки поставляются вместе с модулями позволяющими активировать их действие в случае несанкционированного доступа в помещение, нажатия на специальную "тревожную" кнопку, поступления &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_6"&gt;смс&lt;/span&gt;-сообщения на специально отведенный номер и т.д.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Во втором случаем диск может быть уничтожен механически с помощью пресса или &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_7"&gt;шреддера&lt;/span&gt;, также диск может быть уничтожен с помощью химически агрессивной среды или термическим нагревом.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Таким образом, компании могут использовать различные решения в своей деятельности: &lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;для &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_8"&gt;уничтожения&lt;/span&gt; некритичных данных - специальное программное обеспечение;&lt;/li&gt;&lt;li&gt;для уничтожения критичных данных - физическое уничтожение (например, с помощью пресса или &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_9"&gt;шреддера&lt;/span&gt;)&lt;/li&gt;&lt;li&gt;для защиты же от возможной внезапной утечки - импульсные намагничивающие установки&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Видео по теме:&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Работа &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_10"&gt;шреддера&lt;/span&gt;&lt;/span&gt;&lt;/div&gt;&lt;br /&gt;&lt;div&gt;&lt;object width="425" height="344"&gt;&lt;param name="movie" value="http://www.youtube.com/v/sQYPCPB1g3o&amp;amp;hl=ru&amp;amp;fs=1"&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;param name="allowscriptaccess" value="always"&gt;&lt;embed src="http://www.youtube.com/v/sQYPCPB1g3o&amp;amp;hl=ru&amp;amp;fs=1" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="425" height="344"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Работа пресса&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;div&gt;&lt;object width="425" height="344"&gt;&lt;param name="movie" value="http://www.youtube.com/v/LPWPfB_pbIw&amp;amp;hl=ru&amp;amp;fs=1"&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;param name="allowscriptaccess" value="always"&gt;&lt;embed src="http://www.youtube.com/v/LPWPfB_pbIw&amp;amp;hl=ru&amp;amp;fs=1" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="425" height="344"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;/div&gt;&lt;br /&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Уничтожение диска с помощью кислоты и термитной смеси&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;object width="425" height="344"&gt;&lt;param name="movie" value="http://www.youtube.com/v/O945Rznz8N4&amp;amp;hl=ru&amp;amp;fs=1"&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;param name="allowscriptaccess" value="always"&gt;&lt;embed src="http://www.youtube.com/v/O945Rznz8N4&amp;amp;hl=ru&amp;amp;fs=1" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="425" height="344"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;a href="http://www.adorofeev.ru/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-7091872924122637095?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/7091872924122637095/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=7091872924122637095' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/7091872924122637095'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/7091872924122637095'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/05/blog-post_10.html' title='Уничтожение данных на жестких дисках'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-2617481120216451614</id><published>2009-05-01T21:36:00.008+04:00</published><updated>2009-05-23T17:37:21.252+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='повышение осведомленности в области ИБ'/><title type='text'>Слабые пароли</title><content type='html'>&lt;div&gt;&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div&gt;Слабые пароли являются одной из серьезнейших проблем информационной безопасности.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Я уже писал о том, какие пароли любят использовать пользователи (&lt;a href="http://adorofeev.blogspot.com/2009/02/blog-post_03.html"&gt;Подбор паролей)&lt;/a&gt; и о том, как современные вирусы проникают в системы, подбирая легко угадываемые пароли (&lt;a href="http://adorofeev.blogspot.com/2009/04/conficker.html"&gt;Conficker: вирус-хакер).&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;&lt;div&gt;Наткнулся на короткий видео-ролик, посвященный этой же теме. Часть паролей российскими пользователями конечно же не используются ("letmein", "monkey" и "myspace1"), но в остальном интересно убедиться в том, что наши пользователи&lt;/div&gt;&lt;div&gt;мыслят также как и английские и американские.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;object width="425" height="344"&gt;&lt;param name="movie" value="http://www.youtube.com/v/_7RP6UiNSWA&amp;amp;hl=ru&amp;amp;fs=1"&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;param name="allowscriptaccess" value="always"&gt;&lt;embed src="http://www.youtube.com/v/_7RP6UiNSWA&amp;amp;hl=ru&amp;amp;fs=1" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="425" height="344"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;a href="http://www.adorofeev.ru/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-2617481120216451614?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/2617481120216451614/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=2617481120216451614' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/2617481120216451614'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/2617481120216451614'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/05/blog-post_01.html' title='Слабые пароли'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-1601227526568208735</id><published>2009-05-01T18:34:00.004+04:00</published><updated>2009-05-10T14:07:16.699+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='расследование компьютерных преступлений'/><title type='text'>Кибер-преступления</title><content type='html'>&lt;div&gt;&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;div&gt;Компания Verizon опубликовала &lt;a href="http://www.verizonbusiness.com/resources/security/databreachreport.pdf"&gt;отчет&lt;/a&gt; об утечках данных в 2008 году. Отчет затрагивает 90 подтвержденных компаниями взломах, результатом которых стала компрометация 285 миллионов записей. В исследование попали только случаи, расследование которых осуществлялось сотрудниками компании. Таким образом, сразу стоит отметить, что отчет отражает практический опыт одной компании.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Рассмотрим наиболее интересные моменты отчета.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Интересные цифры&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;В 74% случаев атаковавшие были внешними злоумышленниками;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;67% случаев стали возможны, благодаря грубейшим ошибкам;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;В 38% использовалось вредоносное ПО;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;87% случаев можно было избежать, внедрив элементарные меры.&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Киберпреступники используют все более интеллектуальные способы кражи информации&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Авторы приводят интересные новости с рынка киберпреступности. Так, например, в 2008 году резко упала цена на копии магнитных полос кредитных карт: в середине 2007 года за каждую копию платили от 10 до 16 USD, а в 2008 всего 50 центов. Сегодня злоумышленники уже нацелены в большей степени на получение не только данных кредитной карты, позволяющих изготовить ее копию, но и на PIN-коды, знание которых позволяет снимать деньги через банкомат. При этом меняются способы атак злоумышленников, если раньше они устанавливали видеокамеры рядом с банкоматами и специальные накладки на их клавиатуры, то сейчас появляются вирусы, позволяющие хакерам получать PIN-коды непосредственно из банкоматов (см. &lt;a href="http://www.bit-tech.net/news/bits/2009/03/19/atm-malware-discovered/1"&gt;http://www.bit-tech.net/news/bits/2009/03/19/atm-malware-discovered/1&lt;/a&gt;).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Кого атакуют?&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Две трети от общего количества утечек данных пришлось на компании, работающие в сфере розничной торговли и финансовых услуг.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Откуда атакуют?&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Хотя авторы признают, что очень ненадежно полагаться на информацию об IP-адресах источников атак, они приводят данные, в соответствии с которыми большинство атак происходит из стран Восточной Европы и Восточной Азии.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Как взламывают?&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Наиболее эффективными способами проникновения по наблюдениям авторов являются:&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;Неавторизованный доступ в системы с использованием паролей по умолчанию и групповых учетных записей;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;SQL-инъекция;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Использование ошибок в конфигурации списков контроля доступа;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Неавторизованный доступ с помощью украденных паролей.&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Какая информация представляет наибольший интерес для хакеров?&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;Данные платежных карт;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Персональные данные;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Пароли;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Номера банковских счетов;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Интеллектуальная собственность;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Корпоративная финансовая информация.&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;&lt;a href="http://www.adorofeev.ru/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;br /&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-1601227526568208735?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/1601227526568208735/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=1601227526568208735' title='Комментарии: 4'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/1601227526568208735'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/1601227526568208735'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/05/blog-post.html' title='Кибер-преступления'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-2763363170171483855</id><published>2009-04-26T13:30:00.007+04:00</published><updated>2009-05-23T17:36:33.646+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='повышение осведомленности в области ИБ'/><title type='text'>Думай перед публикацией своих материалов в Интернет</title><content type='html'>&lt;div&gt;В последнее время многие завели блог, стали публиковать свои фотографии в Интернет, зачастую забывая, что опубликованное может остаться в сети навсегда. Это заставляет нас быть более внимательными и осторожными. На эту тему следующий короткий ролик:&lt;/div&gt;&lt;br /&gt;&lt;object width="425" height="344"&gt;&lt;param name="movie" value="http://www.youtube.com/v/rvp-kZeoWW0&amp;amp;hl=ru&amp;amp;fs=1"&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;param name="allowscriptaccess" value="always"&gt;&lt;embed src="http://www.youtube.com/v/rvp-kZeoWW0&amp;amp;hl=ru&amp;amp;fs=1" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="425" height="344"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;div&gt;&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;a href="http://www.adorofeev.ru/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-2763363170171483855?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/2763363170171483855/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=2763363170171483855' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/2763363170171483855'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/2763363170171483855'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/04/blog-post_26.html' title='Думай перед публикацией своих материалов в Интернет'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-6597139712922868688</id><published>2009-04-25T23:25:00.002+04:00</published><updated>2009-04-26T14:24:22.616+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='оффтопик'/><title type='text'>Оффтопик: об экспертах</title><content type='html'>&lt;div&gt;Когда мы обращаемся за помощью к эсперту (неважно какому), мы не обладаем той полнотой информации,какой обладает он. В лучшем случае мы можем описать нашу проблему.  Разобравшись в проблеме, эксперт предлагает решение, выбирая одну из следующих стратегий:&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Стратегия N1.&lt;/span&gt; Клиент ничего не понимает, поэтому надо с него поднять максимум денег, продав как можно более дорогое решение его проблемы, а может даже и не его проблемы.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Стратегия N2.&lt;/span&gt; Помочь клиенту разобраться, в чем его проблема заключается, и найти оптимальное для него решение.&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Удивительно, но сейчас очень часто встречаются эксперты, постоянно выбирающие стратегию N1. Это просто поразительно! Ведь эта стратегия абсолютно невыгодна для бизнеса. Клиент рано или поздно поймет, что его обманули. Он больше никогда не обратиться за помощью к такому эксперту. Он расскажет своим родственникам, друзьям, коллегам и партнерам, все, что думает об этом эксперте. Экспертам, выбирающим эту стратегию, приходится снова и снова искать клиента, сталкиваясь с возрастающими трудностями из-за негативного имиджа и уповать лишь на то, что Россия - страна большая.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;Так, например, обстоит дело с юридической помощью в вопросах регистрации юридических лиц, внесением изменений в уставные документы. На многих сайтах компаний, предлагающих данный вид услуг, происходит запугивание потенциальных клиентов сложностью процесса. На практике же многие подобные услуги заключаются в заполнении&lt;/div&gt;&lt;div&gt;стандартной формы заявления и отстаивании в очередях в госучреждениях.&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Хорошо, что есть много экспертов, выбравших стратегию N2. К таким специалистам приятно обращаться снова и снова.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;a href="http://www.adorofeev.ru/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-6597139712922868688?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/6597139712922868688/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=6597139712922868688' title='Комментарии: 3'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/6597139712922868688'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/6597139712922868688'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/04/blog-post_9585.html' title='Оффтопик: об экспертах'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-6640156627529197620</id><published>2009-04-23T18:05:00.007+04:00</published><updated>2009-06-11T20:40:12.213+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='privacy'/><title type='text'>Скрытые данные в JPEG-файлах</title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;br /&gt;&lt;br /&gt;&lt;div&gt;&lt;div&gt;Многие знают, что в файлах формата JPEG могут содержаться не только данные изображения, но и служебные данные, которые могут представлять интерес для любопытных глаз.  Какие данные могут быть в вашей фотографии и как их убрать?&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Обычно из служебных данных можно узнать следующее:&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;модель фотокамеры;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;дату и время создания фотографии;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;настройки фотоаппарата во время съемки.&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Иногда в служебных файлах можно встретить информацию о координатах места, где была сделана фотография, а иногда даже серийный номер фотоаппарата. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Для того, чтобы посмотреть какие служебные данные оставляет ваш фотоаппарат, можно воспользоваться бесплатной утилитой &lt;a href="http://www.photome.de/"&gt;PhotoMe&lt;/a&gt;, а для того, быстро убрать все лишние данные вам поможет утилита командной строки &lt;a href="http://www.sentex.net/~mwandel/jhead/"&gt;jhead&lt;/a&gt; с помощью команды jhead -purejpg [имя файла].&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Так выглядит сырой файл со служебными данными:&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;img src="http://3.bp.blogspot.com/_P8BEwtnHvh4/SfB2NhLypPI/AAAAAAAAAN4/BLR1PzDUoV4/s400/photowithmetadata.PNG" style="float:left; margin:0 10px 10px 0;cursor:pointer; cursor:hand;width: 400px; height: 290px;" border="0" alt="" id="BLOGGER_PHOTO_ID_5327888333797500146" /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;и файл, очищенный с помощью утилиты jhead.&lt;/div&gt;&lt;div&gt;&lt;img src="http://3.bp.blogspot.com/_P8BEwtnHvh4/SfB2bwJRbAI/AAAAAAAAAOA/3jo154ctPg8/s400/photowithoutmetadata.PNG" style="float:left; margin:0 10px 10px 0;cursor:pointer; cursor:hand;width: 400px; height: 290px;" border="0" alt="" id="BLOGGER_PHOTO_ID_5327888578331634690" /&gt;&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;a href="http://www.adorofeev.ru/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-6640156627529197620?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/6640156627529197620/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=6640156627529197620' title='Комментарии: 1'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/6640156627529197620'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/6640156627529197620'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/04/jpeg.html' title='Скрытые данные в JPEG-файлах'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_P8BEwtnHvh4/SfB2NhLypPI/AAAAAAAAAN4/BLR1PzDUoV4/s72-c/photowithmetadata.PNG' height='72' width='72'/><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-6552142982740821269</id><published>2009-04-16T18:01:00.006+04:00</published><updated>2009-04-17T10:41:06.990+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='ISO 27001:2005'/><category scheme='http://www.blogger.com/atom/ns#' term='тестирование на проникновение'/><title type='text'>АУДИТ ИБ: за что платит компания?</title><content type='html'>&lt;div&gt;Какие виды аудита ИБ бывают? На что обратить внимание при выборе подрядчика? С какими проблемами можно столкнуться в ходе проведения аудита ИТ-инфраструктуры? Об этом в моей статье в журнале "&lt;a href="http://www.new.groteck.ru/imag20/IB_2_2009/fvxpress.html"&gt;Информационная безопасность&lt;/a&gt;" (38-я страница или переход по ссылке "АУДИТ: за что платит компания?" на обложке электронного журнала)&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;a href="http://www.adorofeev.ru/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-6552142982740821269?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/6552142982740821269/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=6552142982740821269' title='Комментарии: 4'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/6552142982740821269'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/6552142982740821269'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/04/blog-post_1179.html' title='АУДИТ ИБ: за что платит компания?'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-3762678758201660926</id><published>2009-04-16T17:41:00.006+04:00</published><updated>2009-04-16T17:54:06.368+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='расследование компьютерных преступлений'/><title type='text'>Определяем, какие “флэшки” подключали к компьютеру</title><content type='html'>&lt;div&gt;&lt;p class="MsoNormal"&gt;&lt;b style="mso-bidi-font-weight:normal"&gt;Ситуация: &lt;/b&gt;Произошел “слив” информации и мы знаем, что кто-то из наших специалистов банально подключил свой &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;usb&lt;/span&gt;-накопитель к рабочей станции/серверу и скопировал важные для нас данные. Как уменьшить количество подозреваемых лиц? &lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Решение: &lt;/span&gt; &lt;span lang="EN-US" style="mso-ansi-language: EN-US"&gt;Windows&lt;/span&gt;&lt;span lang="EN-US"&gt; &lt;/span&gt;сохраняет информацию об устройствах, которые когда-либо подключались к компьютеру, в своем реестре, и эта информация включает в себя серийный номер накопителя. Быстро определить перечень “флэшек”, которые подключали к компьютеру, можно с помощью бесплатной утилиты &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;a href="http://www.nirsoft.net/utils/usb_devices_view.html"&gt;USBDeview&lt;/a&gt;&lt;/span&gt;&lt;span lang="EN-US"&gt; &lt;/span&gt;, скриншот экрана которой представлен ниже. Как видно, для некоторых устройств есть записи о времени подключения/отключения:&lt;/p&gt;&lt;img src="http://3.bp.blogspot.com/_P8BEwtnHvh4/Sec2_U44GLI/AAAAAAAAANw/PbiK0LZAZ3k/s400/usb.PNG" style="float:left; margin:0 10px 10px 0;cursor:pointer; cursor:hand;width: 400px; height: 290px;" border="0" alt="" id="BLOGGER_PHOTO_ID_5325285545955825842" /&gt;  &lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;Дополнительно по теме &lt;span lang="EN-US" style="mso-ansi-language: EN-US"&gt;“расследование компьютерных преступлений”:&lt;/span&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;a href="http://adorofeev.blogspot.com/2009/03/usb.html"&gt;Расследование факта утечки данных: анализ usb-накопителя&lt;/a&gt;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;&lt;a href="http://adorofeev.blogspot.com/2009/02/blog-post_05.html"&gt;Как поймать хакера?&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;&lt;/p&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;a href="http://www.adorofeev.ru/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-3762678758201660926?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/3762678758201660926/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=3762678758201660926' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/3762678758201660926'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/3762678758201660926'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/04/blog-post_16.html' title='Определяем, какие “флэшки” подключали к компьютеру'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_P8BEwtnHvh4/Sec2_U44GLI/AAAAAAAAANw/PbiK0LZAZ3k/s72-c/usb.PNG' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-1018195685361113958</id><published>2009-04-12T12:22:00.005+04:00</published><updated>2009-06-11T20:39:50.756+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='защита печатных документов'/><category scheme='http://www.blogger.com/atom/ns#' term='классификация информации'/><title type='text'>Защита печатных документов</title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;br /&gt;&lt;br /&gt;&lt;div&gt;&lt;div&gt;Сейчас много говорится о методах защиты информации, многие из которых сфокусированы на защите электронных данных. В то же время данные рано или поздно распечатываются и оказывается на бумаге. Институт &lt;a href="http://www.ponemon.org/"&gt;Ponemon&lt;/a&gt; провел &lt;a href="http://www.ponemon.org/local/upload/fckjail/generalcontent/18/file/SecurityPaperDocumentsWorkplace%20101508.pdf"&gt;исследование&lt;/a&gt;, в ходе которого 77 % опрошенных сообщили, что менее половины всех документов, содержащих конфиденциальную информацию компании, уничтожается с помощью шредера. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Дополнительно исследование выявило что:&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;наиболее “интересными” департаментами для кражи печатных документов являются: Департамент по работе с персоналом, Бухгалтерия, ИТ-департамент и Департамент продаж.&lt;/li&gt;&lt;li&gt;наиболее привлекательными печатными документами являются: документы, содержащие персональную информацию сотрудников и клиентов, отчеты управленческого учета, бюджеты, маркетинговые планы, планы продаж, финансовая отчетность и финансовые прогнозы. &lt;/li&gt;&lt;li&gt;самые опасные места для печатных документов: мусорные корзины, принтеры и рабочие столы.&lt;/li&gt;&lt;/ul&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;img src="http://4.bp.blogspot.com/_P8BEwtnHvh4/SeGpQaqXoFI/AAAAAAAAAMw/IeoTOTRsq0k/s400/135590_trash_iii.jpg" style="float:left; margin:0 10px 10px 0;cursor:pointer; cursor:hand;width: 300px; height: 225px;" border="0" alt="" id="BLOGGER_PHOTO_ID_5323722334028669010" /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Как компания может защититься от подобной угрозы?&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Возможные меры довольно очевидны:&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;провести классификацию данных;&lt;/li&gt;&lt;li&gt;разработать и внедрить процедуры по работе с классифицированной информацией;&lt;/li&gt;&lt;li&gt;провести обучение сотрудников о правилах работы с классифицированными документами;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;установить шредеры (или коробки для сбора документов) в &lt;span class="Apple-style-span" style="font-weight: bold;"&gt;легкодоступных&lt;/span&gt; для сотрудников местах;&lt;span class="Apple-tab-span" style="white-space:pre"&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;внедрить регулярные процедуры мониторинга выполнения процедур по работе с документами (например, еженедельный осмотр рабочих столов, принтеров).&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;В заключение немного о шредерах&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Шредеры бывают разные, и есть специальные стандарты, определяющие уровни надежности уничтожения печатных документов. Так европейский стандарт DIN 32757 определяет 5 классов (от DIN1 до DIN5). Чем ниже класс, тем больше шансов у злоумышленника восстановить документ. Красивые картинки с изображениями того, что получается на выходе устройств разных классов, можно посмотреть &lt;a href="http://www.shredders-uk.co.uk/shred_sec.htm"&gt;здесь&lt;/a&gt;. Хочу отметить, что злоумышленнику не обязательно приходится вручную восстанавливать разрезанные документы, так на рынке доступно программное обеспечение, автоматизирующее этот нелегкий процесс (например, &lt;a href="http://www.unshredder.com/"&gt;Unshredder&lt;/a&gt;). Таким образом, компании лучше еще подумать, о том, что для уничтожения документов различной степени конфиденциальности нужно использовать шредеры различных классов.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;a href="http://www.adorofeev.ru/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-1018195685361113958?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/1018195685361113958/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=1018195685361113958' title='Комментарии: 2'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/1018195685361113958'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/1018195685361113958'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/04/blog-post_12.html' title='Защита печатных документов'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_P8BEwtnHvh4/SeGpQaqXoFI/AAAAAAAAAMw/IeoTOTRsq0k/s72-c/135590_trash_iii.jpg' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-5011233134057180363</id><published>2009-04-10T01:39:00.004+04:00</published><updated>2009-06-11T20:39:29.186+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='тестирование на проникновение'/><title type='text'>Хакером может стать каждый</title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;br /&gt;&lt;br /&gt;&lt;div&gt;Выступал на семинаре ассоциации специалистов по информационной безопасности &lt;a href="http://risspa.org/"&gt;RISSPA&lt;/a&gt;&lt;/div&gt;&lt;div&gt;с презентацией на тему: "Тестирование на проникновение: насколько защищены ваши корпоративные системы?" Выкладываю материалы своей презентации.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="width:425px;text-align:left" id="__ss_1270373"&gt;&lt;a style="font:14px Helvetica,Arial,Sans-serif;display:block;margin:12px 0 3px 0;text-decoration:underline;" href="http://www.slideshare.net/adorofeev/penetration-testing?type=presentation" title="Penetration testing"&gt;Penetration testing&lt;/a&gt;&lt;object style="margin:0px" width="425" height="355"&gt;&lt;param name="movie" value="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=risspaadorofeev-090409163146-phpapp02&amp;amp;stripped_title=penetration-testing"&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;param name="allowScriptAccess" value="always"&gt;&lt;embed src="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=risspaadorofeev-090409163146-phpapp02&amp;amp;stripped_title=penetration-testing" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="425" height="355"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;div style="font-size:11px;font-family:tahoma,arial;height:26px;padding-top:2px;"&gt;View more &lt;a style="text-decoration:underline;" href="http://www.slideshare.net/"&gt;presentations&lt;/a&gt; from &lt;a style="text-decoration:underline;" href="http://www.slideshare.net/adorofeev"&gt;adorofeev&lt;/a&gt;.&lt;/div&gt;&lt;/div&gt;&lt;div&gt; &lt;/div&gt;&lt;div&gt;Одним из моих тезисов был: "Хакером может быть каждый" и в доказательство&lt;/div&gt;&lt;div&gt;этого я привел сделанную мной запись использования &lt;a href="http://www.metasploit.com/"&gt;Metasploit&lt;/a&gt; для получения несанкционированного &lt;span class="Apple-style-span" style="font-weight: bold;"&gt;интерактивного &lt;/span&gt;доступа к рабочему столу удаленной&lt;/div&gt;&lt;div&gt;системы. Сегодня для запуска многих эксплойтов необходимо лишь умение пользоваться&lt;/div&gt;&lt;div&gt;мышкой:&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;object width="425" height="344"&gt;&lt;param name="movie" value="http://www.youtube.com/v/OUDoJhJsRuo&amp;amp;hl=ru&amp;amp;fs=1"&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;param name="allowscriptaccess" value="always"&gt;&lt;embed src="http://www.youtube.com/v/OUDoJhJsRuo&amp;amp;hl=ru&amp;amp;fs=1" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="425" height="344"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;a href="http://www.adorofeev.ru/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-5011233134057180363?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/5011233134057180363/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=5011233134057180363' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/5011233134057180363'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/5011233134057180363'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/04/blog-post_10.html' title='Хакером может стать каждый'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-3284211705063007544</id><published>2009-04-08T02:18:00.003+04:00</published><updated>2009-04-08T13:53:22.492+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='тестирование на проникновение'/><title type='text'>Conficker: вирус-хакер</title><content type='html'>&lt;div&gt;&lt;div&gt;Conficker, он же Downup, он же Downadup, он же Kidо – опасный вирус, поразивший по некоторым оценкам уже несколько миллионов компьютеров во всем мире. Компания Microsoft пообещала 250,000 $ за информацию о его создателях. Интересны методы, используемые вирусом. Они напоминают действия реальных злоумышленников в ходе проникновения в корпоративные сети.&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Так типичным сценарием проникновения является следующая последовательность действий:&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;1.&lt;span class="Apple-tab-span" style="white-space:pre"&gt; &lt;/span&gt;идентификация цели&lt;/div&gt;&lt;div&gt;2.&lt;span class="Apple-tab-span" style="white-space:pre"&gt; &lt;/span&gt;поиск уязвимостей &lt;/div&gt;&lt;div&gt;3.&lt;span class="Apple-tab-span" style="white-space:pre"&gt; &lt;/span&gt;проникновение (эксплуатация уязвимостей)&lt;/div&gt;&lt;div&gt;4.&lt;span class="Apple-tab-span" style="white-space:pre"&gt; &lt;/span&gt;выполнение поставленной задачи&lt;/div&gt;&lt;div&gt;5.&lt;span class="Apple-tab-span" style="white-space:pre"&gt; &lt;/span&gt;сокрытие следов.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Шаг 1. Идентификация цели&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Целью вируса является заражение большого количества компьютеров, поэтому в нем заложен специальный алгоритм генерации доменных имен и IP-адресов компьютеров-целей.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Шаг 2. Поиск уязвимостей&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Для своего распространения вирус использует не только уязвимости в сетевых службах ( MS08-067), но и слабые пароли учетных записей Windows (полный список паролей можно посмотреть &lt;a href="http://www.avira.com/ru/threats/section/fulldetails/id_vir/4474/worm_conficker.html"&gt;здесь&lt;/a&gt;. Думаю, что многие увидят свои любимые пароли.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Шаг 3. Проникновение&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Вирус проникает через уязвимость MS08-067, либо через ADMIN$/IPC$ (в случае успешного подбора пароля), после чего создает DLL-файл со своим кодом в папках System32, Program files или временных папках пользователя. Время создания устанавливается таким же, как и kernel32.dll. Также вирус помещает свою копию на USB-носитель и вносит необходимые для его запуска изменения в autorun.inf.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Шаг 4. Выполнение поставленной задачи&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Это самый интересный пункт, так как в вирусе реализована логика peer-to-peer клиента, и он может запускать любые программы, отправленные на исполнение его создателями. Интересно, что такие посылки подписываются с помощью цифровой подписи. Дополнительно в вирусе реализована защита от попытки провести дизассемблирование кода такой посылки в ходе исполнения – в случае запущенного программы-отладчика, процесс “убивается”.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Шаг 5. Сокрытие следов&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;Вирус предпринимает следующие шаги для сокрытия своей деятельности и затруднения борьбы с ним:&lt;/div&gt;&lt;div&gt;&lt;ul&gt;&lt;li&gt;“убивает” работу антивирусов (в “черном” списке вируса 23 таких продукта),&lt;br /&gt;&lt;/li&gt;&lt;li&gt;блокирует запросы к Интернет-ресурсам, содержащим обновления антивирусов и прочие утилиты, которые могут быть использованы во вред вирусу;&lt;/li&gt;&lt;li&gt;останавливает службу автоматического обновления Windows;&lt;/li&gt;&lt;li&gt;устанавливает псевдо-патч, не позволяющий использовать уязвимость другим вирусам или злоумышленникам.&lt;/li&gt;&lt;/ul&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Интересный факт&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;В Conficker’е используются современные криптографические алгоритмы, такие как RC4, RSA и MD-6. MD-6 был опубликован в конце прошлого года и спустя несколько недель был реализован в вирусе. Криптографические протоколы используются вирусом для того, чтобы исключить возможность перехвата управления зараженными машинами. Высокий уровень квалификации создателей вируса не оставляет сомнения.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Что дальше?&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Самое интересное, скорее всего, нас ждет впереди. Вирус позволяет запускать любой исполняемый код на зараженном компьютере. Остается только догадываться для чего будет использована такая громадная сеть зараженных машин. Может для DDOS-атак, а может быть для массовой кражи конфиденциальной или персональной информации. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Заключение&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Как отчаянный оптимист, попытаюсь найти положительный момент в этой ситуации. Думаю, что компании, в которых не налажен процесс управления уязвимостями, и в которых не проводится регулярный &lt;a href="http://adorofeev.blogspot.com/2009/02/blog-post_28.html"&gt;аудит информационной безопасности&lt;/a&gt;, извлекут соответствующие уроки и станут заниматься информационной безопасностью всерьез и во время финансового кризиса. Другого выбора нет, либо компания проводит регулярное тестирование защищенности и закрывает обнаруженные бреши, либо ее "проверяет" такой вирус, как Conficker. Один антивирус от подобной угрозы, к сожалению, не спасет.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Детальная техническая информация о вирусе: &lt;a href="http://mtc.sri.com/Conficker/"&gt;http://mtc.sri.com/Conficker/&lt;/a&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;a href="http://www.adorofeev.ru/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-3284211705063007544?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/3284211705063007544/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=3284211705063007544' title='Комментарии: 4'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/3284211705063007544'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/3284211705063007544'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/04/conficker.html' title='Conficker: вирус-хакер'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>4</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-2263533603274818247</id><published>2009-04-05T21:36:00.004+04:00</published><updated>2009-04-05T21:48:29.432+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='социальная инженерия'/><title type='text'>Методы социальных хакеров: подглядывание</title><content type='html'>&lt;div&gt;&lt;p class="MsoNormal"&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;Иногда, для того чтобы проникнуть в корпоративную сеть компании, не нужно использовать такие сложные технические приемы, как &lt;a href="http://adorofeev.blogspot.com/2009/02/ntlm.html"&gt;NTLM-инъекция&lt;/a&gt;, достаточно лишь просто подглядеть пароль пользователя. Так в ходе одного проекта мне удалось сфотографировать с помощью телефона наклейки “post it” с записанными паролями секретарей и впоследствии полученная информация значительно облегчила тестирование на проникновение в корпоративную сеть изнутри. Фотография была примерно такой (взято с сайта &lt;a href="http://stanbiron.com/"&gt;http://stanbiron.com&lt;/a&gt;):&lt;/p&gt;&lt;img src="http://4.bp.blogspot.com/_P8BEwtnHvh4/SdjtGFc13tI/AAAAAAAAAMk/aV9V3qu9ly0/s400/passwordPostIt.jpg" style="float:left; margin:0 10px 10px 0;cursor:pointer; cursor:hand;width: 400px; height: 233px;" border="0" alt="" id="BLOGGER_PHOTO_ID_5321263648536387282" /&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;Так и реальный злоумышленник сможет увидеть, какой вы используете пароль, просто подойдя к вам со включенной видеокамерой в мобильном телефоне в тот момент, когда вы вводите свое имя и пароль. &lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;Подобная угроза актуальна и за пределами офиса. Сейчас во многих общественных местах появился доступ в Интернет через Wi-Fi, и все больше людей пользуется предоставленной возможностью удаленно подключиться к корпоративной сети и поработать. В таких местах они и могут стать жертвами подглядывающих злоумышленников. О том, в какой компании работает жертва, можно судить по наклейкам на ноутбуке или чемодане (некоторые приклеивают свои визитные карточки), либо по заставке на экране (корпорации любят, когда на рабочем столе пользователей красуется фирменный логотип). Также анализ фотографии экрана может очень многое рассказать, так можно увидеть имя учетной записи для доступа, например, к gmail или системе обмена сообщениями. Зная название компании, подсмотрев имя учетной записи пользователя и пароль для удаленного доступа, поверьте, можно многое сделать. &lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;Защититься от подобной угрозы достаточно просто: &lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;создавайте физические барьеры, затрудняющие визуальный съем критичной информации;&lt;/li&gt;&lt;li&gt;не работайте с критичной информацией в общественных местах, если же приходится, то садитесь спиной к стене :)&lt;/li&gt;&lt;li&gt;используйте специальные защитные экраны, не позволяющие видеть содержимое экрана, если вы только не напротив него (notebook privacy filter);&lt;span class="Apple-tab-span" style="white-space:pre"&gt;&lt;/span&gt;&lt;/li&gt;&lt;li&gt;не наклеивайте на ваш ноутбук, сумку, чемодан наклейки с именем вашей компании. Оставьте фирменные футболки, кепки, рюкзаки и пакеты для своих клиентов и корпоративных пикников :)&lt;/li&gt;&lt;li&gt;не используйте заставки с логотипами компании;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;&lt;/p&gt;&lt;div&gt;&lt;a href="http://www.adorofeev.ru/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;br /&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-2263533603274818247?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/2263533603274818247/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=2263533603274818247' title='Комментарии: 6'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/2263533603274818247'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/2263533603274818247'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/04/blog-post.html' title='Методы социальных хакеров: подглядывание'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://4.bp.blogspot.com/_P8BEwtnHvh4/SdjtGFc13tI/AAAAAAAAAMk/aV9V3qu9ly0/s72-c/passwordPostIt.jpg' height='72' width='72'/><thr:total>6</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-8855391819355124038</id><published>2009-03-31T21:25:00.007+04:00</published><updated>2009-06-11T20:39:05.571+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='тестирование на проникновение'/><title type='text'>Нюансы сканирования на наличие уязвимостей</title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;br /&gt;&lt;br /&gt;&lt;div&gt;&lt;div&gt;Многие знают, что сканеры защищенности позволяют выявить большинство известных уязвимостей в сетевых приложениях. Как правило, сканеры используются для тестирования на возможность несанкционированного проникновения и для проведения регулярного контроля появления новых уязвимостей. Для решения этих двух задач специалисты их по-разному конфигурируют. В первом случае сканирование практически всегда осуществляется без использования учетной записи администратора, так как именно ее и пытаются “заполучить” аудиторы, а во втором случае ее использование обязательно для получения более надежных и качественных результатов. Дело в том, что в первом случае сканер определяет открытые сетевые порты, версии служб и запускает различные проверки, а во втором, он просто удаленно подключается к реестру (в случае Windows) и получает список установленных патчей операционной системы, по которому он и определяет наличие той или иной уязвимости.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Проведем эксперимент. Будем сканировать машину под управлением Windows XP с помощью сканера Nessus с паролем администратора и без него (политика – Default scan policy).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Сканирование без учетной записи администратора&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Как видно из следующего скриншота сканер смог найти всего 5  опасных уязвимостей:&lt;/div&gt;&lt;br /&gt;&lt;div&gt;&lt;img src="http://3.bp.blogspot.com/_P8BEwtnHvh4/SdJSxNwGRlI/AAAAAAAAAL8/TCuUHGwiuzY/s400/01.PNG" style="float:left; margin:0 10px 10px 0;cursor:pointer; cursor:hand;width: 400px; height: 390px;" border="0" alt="" id="BLOGGER_PHOTO_ID_5319405115336443474" /&gt;&lt;/div&gt;&lt;br /&gt;&lt;p&gt;&lt;/p&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold; "&gt;&lt;br /&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold; "&gt;Сканирование c учетной записью администратора&lt;/span&gt;&lt;/div&gt;&lt;br /&gt;&lt;div&gt;Как видно из следующего скриншота сканер смог найти почти в 20 раз больше опасных уязвимостей, целых  176:&lt;/div&gt;&lt;div&gt;&lt;img src="http://1.bp.blogspot.com/_P8BEwtnHvh4/SdJS2lZCvII/AAAAAAAAAME/6jGh65jvHwo/s400/02.PNG" style="float:left; margin:0 10px 10px 0;cursor:pointer; cursor:hand;width: 400px; height: 390px;" border="0" alt="" id="BLOGGER_PHOTO_ID_5319405207581539458" /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold; "&gt;Сканирование c учетной записью администратора и с выключенной службой удаленного доступа к реестру&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Снова 5 уязвимостей:&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;img src="http://1.bp.blogspot.com/_P8BEwtnHvh4/SdJS6eLXNbI/AAAAAAAAAMM/bLqI3VTZ2j4/s400/03.PNG" style="float:left; margin:0 10px 10px 0;cursor:pointer; cursor:hand;width: 400px; height: 390px;" border="0" alt="" id="BLOGGER_PHOTO_ID_5319405274364589490" /&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold; "&gt;Вывод&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Если хотим получить наиболее полную информацию об имеющихся уязвимостях, необходимо осуществлять сканирование с административной учетной записью.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;a href="http://www.adorofeev.ru/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-8855391819355124038?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/8855391819355124038/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=8855391819355124038' title='Комментарии: 3'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/8855391819355124038'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/8855391819355124038'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/03/blog-post_31.html' title='Нюансы сканирования на наличие уязвимостей'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://3.bp.blogspot.com/_P8BEwtnHvh4/SdJSxNwGRlI/AAAAAAAAAL8/TCuUHGwiuzY/s72-c/01.PNG' height='72' width='72'/><thr:total>3</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-373791300485522225</id><published>2009-03-30T19:42:00.011+04:00</published><updated>2009-06-11T20:38:40.262+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='беспроводные сети'/><category scheme='http://www.blogger.com/atom/ns#' term='тестирование на проникновение'/><title type='text'>Насколько опасен WEP?</title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;br /&gt;&lt;br /&gt;&lt;div&gt;Казалось бы уже несколько лет назад все убедились в том, что использовать&lt;/div&gt;&lt;div&gt;протокол WEP для защиты беспроводных сетей небезопасно. Однако, в своей&lt;/div&gt;&lt;div&gt;практике я постоянно сталкиваюсь с тем, что этот протокол все еще используется,&lt;/div&gt;&lt;div&gt;а самое интересное, что он широко используется не только у нас, но и в США, Англии, Франции. Так по результатам исследований, проведенных компанией RSA (&lt;a href="http://www.rsa.com/node.aspx?id=3268"&gt;http://www.rsa.com/node.aspx?id=3268&lt;/a&gt;) в Лондоне WEP активирован на 44% точках беспроводного доступа, выявленных в ходе исследования, в Нью-Йорке и Париже это соответственно 48% и 24%. Просто удивительно!!!&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Давайте убедимся в простоте взлома WEP, с тем чтобы его никогда не использовать в своих сетях.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Итак, воспользуемся любимым средством аудитора информационной безопасности - Backtrack 4.0 и сетевой картой 3Com 3CRPAG175B (используется чипсет Atheros).&lt;/div&gt;&lt;div&gt;Для целей тестирования я специально настроил использование протокола WEP на тестовой точке доступа.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Шаг. 1. Идентификация сети&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Идентифицировать мою уязвимую сеть мне помогло программное обеспечение kismet &lt;/div&gt;&lt;div&gt;(правда, для того чтобы оно заработало с моей сетевой картой, мне пришлось немного изменить конфигурационный файл kismet.conf, задав параметр source следующим образом: source=madwifi_g,wifi0,Atheros).&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;img src="http://1.bp.blogspot.com/_P8BEwtnHvh4/SdDvNYLhWNI/AAAAAAAAALk/-fDm1Z3TcKQ/s400/wep.png" style="float:left; margin:0 10px 10px 0;cursor:pointer; cursor:hand;width: 400px; height: 297px;" border="0" alt="" id="BLOGGER_PHOTO_ID_5319014173032667346" /&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Из скриншота видно, что используется WEP, также можно видеть идентификатор сети ESSID, BSSID и используемый канал.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Шаг 2. Перехват векторов инициализации&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;После того как мы идентифицировали нашу сеть, выходим из kismet.&lt;/div&gt;&lt;div&gt;Устанавливаем нашу сетевую карту в режим мониторинга для нашего канала с&lt;/div&gt;&lt;div&gt;помощью команды airmon-ng и запускаем сниффер airodump-ng с указанием того,&lt;/div&gt;&lt;div&gt;что нам нужны векторы инициализации.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;airodump-ng -w /mnt/flash/wepdata --ivs --channel 1 ath0&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;и ждем некоторое время:&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;img src="http://1.bp.blogspot.com/_P8BEwtnHvh4/SdDyEGcWwJI/AAAAAAAAALs/oXAAlA7I_0M/s400/ivscollection.png" style="float:left; margin:0 10px 10px 0;cursor:pointer; cursor:hand;width: 400px; height: 297px;" border="0" alt="" id="BLOGGER_PHOTO_ID_5319017312187498642" /&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt; &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Если ждать не хотим, то можем вызвать рассылку векторов&lt;/div&gt;&lt;div&gt;проведя "Arp-request replay" с помощью утилиты aireplay-ng.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold; "&gt;Шаг 3. Взлом пароля WEP&lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;По идее, необходимо собрать 300-500 тысяч векторов инициализации,&lt;/div&gt;&lt;div&gt;но у меня получилось взломать ключ WEP, имея всего 78 тысяч векторов:&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;img src="http://3.bp.blogspot.com/_P8BEwtnHvh4/SdD0j8vJwZI/AAAAAAAAAL0/0qNqZjUfHgM/s400/wepkeyfound.png" style="float:left; margin:0 10px 10px 0;cursor:pointer; cursor:hand;width: 400px; height: 297px;" border="0" alt="" id="BLOGGER_PHOTO_ID_5319020058361053586" /&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Команда: aircrack-ng -s файл_с_векторами&lt;/div&gt;&lt;div&gt;Время: несколько секунд.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Выводы&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/div&gt;&lt;div&gt;Мы с вами убедились, как можно взломать пароль WEP за три простейших шага. &lt;/div&gt;&lt;div&gt;Это под силу любому человеку, умеющему пользоваться &lt;a href="http://www.google.com/"&gt;Google&lt;/a&gt; и способному вставить загрузочный диск Linux в CD-ROM своего ноутбука.&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Не используйте WEP! &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;a href="http://www.adorofeev.ru/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-373791300485522225?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/373791300485522225/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=373791300485522225' title='Комментарии: 2'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/373791300485522225'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/373791300485522225'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/03/wep.html' title='Насколько опасен WEP?'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_P8BEwtnHvh4/SdDvNYLhWNI/AAAAAAAAALk/-fDm1Z3TcKQ/s72-c/wep.png' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-2675539344317114174</id><published>2009-03-26T21:08:00.004+03:00</published><updated>2009-03-26T21:30:26.672+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='материалы тренингов'/><title type='text'>Материалы тренинга "Аудит информационной безопасности". Часть третья. Аудит с применением методов социальной инженерии. Анализ настроек безопасности.</title><content type='html'>&lt;div&gt;Новая партия материалов тренинга:&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="width:425px;text-align:left" id="__ss_1204259"&gt;&lt;a style="font:14px Helvetica,Arial,Sans-serif;display:block;margin:12px 0 3px 0;text-decoration:underline;" href="http://www.slideshare.net/adorofeev/social-engineering-1204259?type=presentation" title="Аудит с применением методов социальной инженерии"&gt;Аудит с применением методов социальной инженерии&lt;/a&gt;&lt;object style="margin:0px" width="425" height="355"&gt;&lt;param name="movie" value="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=random-090326130616-phpapp01&amp;stripped_title=social-engineering-1204259" /&gt;&lt;param name="allowFullScreen" value="true"/&gt;&lt;param name="allowScriptAccess" value="always"/&gt;&lt;embed src="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=random-090326130616-phpapp01&amp;stripped_title=social-engineering-1204259" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="425" height="355"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;div style="font-size:11px;font-family:tahoma,arial;height:26px;padding-top:2px;"&gt;View more &lt;a style="text-decoration:underline;" href="http://www.slideshare.net/"&gt;presentations&lt;/a&gt; from &lt;a style="text-decoration:underline;" href="http://www.slideshare.net/adorofeev"&gt;adorofeev&lt;/a&gt;.&lt;/div&gt;&lt;/div&gt;&lt;br /&gt;&lt;div style="width:425px;text-align:left" id="__ss_1204249"&gt;&lt;a style="font:14px Helvetica,Arial,Sans-serif;display:block;margin:12px 0 3px 0;text-decoration:underline;" href="http://www.slideshare.net/adorofeev/security-configuration-review?type=presentation" title="Анализ настроек безопасности систем"&gt;Анализ настроек безопасности систем&lt;/a&gt;&lt;object style="margin:0px" width="425" height="355"&gt;&lt;param name="movie" value="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=random-090326130517-phpapp02&amp;stripped_title=security-configuration-review" /&gt;&lt;param name="allowFullScreen" value="true"/&gt;&lt;param name="allowScriptAccess" value="always"/&gt;&lt;embed src="http://static.slidesharecdn.com/swf/ssplayer2.swf?doc=random-090326130517-phpapp02&amp;stripped_title=security-configuration-review" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="425" height="355"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;div style="font-size:11px;font-family:tahoma,arial;height:26px;padding-top:2px;"&gt;View more &lt;a style="text-decoration:underline;" href="http://www.slideshare.net/"&gt;presentations&lt;/a&gt; from &lt;a style="text-decoration:underline;" href="http://www.slideshare.net/adorofeev"&gt;adorofeev&lt;/a&gt;.&lt;/div&gt;&lt;/div&gt;&lt;br /&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;a href="http://www.adorofeev.ru/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-2675539344317114174?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/2675539344317114174/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=2675539344317114174' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/2675539344317114174'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/2675539344317114174'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/03/blog-post_26.html' title='Материалы тренинга &quot;Аудит информационной безопасности&quot;. Часть третья. Аудит с применением методов социальной инженерии. Анализ настроек безопасности.'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-264061495362105144</id><published>2009-03-22T19:47:00.002+03:00</published><updated>2009-06-11T20:37:33.920+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='ISO 27001:2005'/><category scheme='http://www.blogger.com/atom/ns#' term='материалы тренингов'/><title type='text'>Материалы тренинга "Аудит информационной безопасности". Часть вторая. Аудит системы управления информационной безопасностью</title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;br /&gt;&lt;br /&gt;&lt;div&gt;&lt;br /&gt;&lt;div style="width:425px;text-align:left" id="__ss_1180503"&gt;&lt;a style="font:14px Helvetica,Arial,Sans-serif;display:block;margin:12px 0 3px 0;text-decoration:underline;" href="http://www.slideshare.net/adorofeev/ss-1180503?type=presentation" title="Аудит СУИБ"&gt;Аудит СУИБ&lt;/a&gt;&lt;object style="margin:0px" width="425" height="355"&gt;&lt;param name="movie" value="http://static.slideshare.net/swf/ssplayer2.swf?doc=random-090322114714-phpapp02&amp;stripped_title=ss-1180503" /&gt;&lt;param name="allowFullScreen" value="true"/&gt;&lt;param name="allowScriptAccess" value="always"/&gt;&lt;embed src="http://static.slideshare.net/swf/ssplayer2.swf?doc=random-090322114714-phpapp02&amp;stripped_title=ss-1180503" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="425" height="355"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;div style="font-size:11px;font-family:tahoma,arial;height:26px;padding-top:2px;"&gt;View more &lt;a style="text-decoration:underline;" href="http://www.slideshare.net/"&gt;presentations&lt;/a&gt; from &lt;a style="text-decoration:underline;" href="http://www.slideshare.net/adorofeev"&gt;adorofeev&lt;/a&gt;.&lt;/div&gt;&lt;/div&gt;&lt;br /&gt;&lt;/div&gt;&lt;a href="http://www.adorofeev.ru/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-264061495362105144?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/264061495362105144/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=264061495362105144' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/264061495362105144'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/264061495362105144'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/03/blog-post_22.html' title='Материалы тренинга &quot;Аудит информационной безопасности&quot;. Часть вторая. Аудит системы управления информационной безопасностью'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-1768947669917036827</id><published>2009-03-20T12:18:00.005+03:00</published><updated>2009-06-11T20:37:08.831+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='система управления информационной безопасностью'/><title type='text'>Минимизация рисков информационной безопасности во время кризиса</title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;br /&gt;&lt;br /&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Вчера выступал на конференции с презентацией на тему "Минимизация рисков информационной безопасности во время кризиса". Cлушателям очень понравилось&lt;/div&gt;&lt;div&gt;написание слова "кризис" на китайском языке :)&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;div style="width:425px;text-align:left" id="__ss_1173186"&gt;&lt;a style="font:14px Helvetica,Arial,Sans-serif;display:block;margin:12px 0 3px 0;text-decoration:underline;" href="http://www.slideshare.net/adorofeev/ss-1173186?type=powerpoint" title="Минимизация рисков информационной безопасности во время кризиса"&gt;Минимизация рисков информационной безопасности во время кризиса&lt;/a&gt;&lt;object style="margin:0px" width="425" height="355"&gt;&lt;param name="movie" value="http://static.slideshare.net/swf/ssplayer2.swf?doc=informationsecurityandcrisis-090320042405-phpapp02&amp;rel=0&amp;stripped_title=ss-1173186" /&gt;&lt;param name="allowFullScreen" value="true"/&gt;&lt;param name="allowScriptAccess" value="always"/&gt;&lt;embed src="http://static.slideshare.net/swf/ssplayer2.swf?doc=informationsecurityandcrisis-090320042405-phpapp02&amp;rel=0&amp;stripped_title=ss-1173186" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="425" height="355"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;div style="font-size:11px;font-family:tahoma,arial;height:26px;padding-top:2px;"&gt;View more &lt;a style="text-decoration:underline;" href="http://www.slideshare.net/"&gt;presentations&lt;/a&gt; from &lt;a style="text-decoration:underline;" href="http://www.slideshare.net/adorofeev"&gt;adorofeev&lt;/a&gt;.&lt;/div&gt;&lt;/div&gt;&lt;br /&gt;&lt;/div&gt;&lt;a href="http://www.adorofeev.ru/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-1768947669917036827?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/1768947669917036827/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=1768947669917036827' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/1768947669917036827'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/1768947669917036827'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/03/blog-post_20.html' title='Минимизация рисков информационной безопасности во время кризиса'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-4454511154297754765</id><published>2009-03-18T14:59:00.008+03:00</published><updated>2009-06-11T20:36:34.958+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='ISO 27001:2005'/><category scheme='http://www.blogger.com/atom/ns#' term='материалы тренингов'/><title type='text'>Материалы тренинга "Аудит информационной безопасности". Часть первая.</title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;br /&gt;&lt;br /&gt;&lt;div&gt;Периодически провожу тренинги по аудиту информационной безопасности для ИТ-специалистов и слушатели часто просят выложить презентации. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Итак, вот первые презентации:&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="width:425px;text-align:left" id="__ss_1161971"&gt;&lt;a style="font:14px Helvetica,Arial,Sans-serif;display:block;margin:12px 0 3px 0;text-decoration:underline;" href="http://www.slideshare.net/adorofeev/ss-1161971?type=powerpoint" title="Основные термины и понятия информационной безопасности"&gt;Основные термины и понятия информационной безопасности&lt;/a&gt;&lt;object style="margin:0px" width="425" height="355"&gt;&lt;param name="movie" value="http://static.slideshare.net/swf/ssplayer2.swf?doc=random-090318060748-phpapp02&amp;stripped_title=ss-1161971" /&gt;&lt;param name="allowFullScreen" value="true"/&gt;&lt;param name="allowScriptAccess" value="always"/&gt;&lt;embed src="http://static.slideshare.net/swf/ssplayer2.swf?doc=random-090318060748-phpapp02&amp;stripped_title=ss-1161971" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="425" height="355"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;div style="font-size:11px;font-family:tahoma,arial;height:26px;padding-top:2px;"&gt;View more &lt;a style="text-decoration:underline;" href="http://www.slideshare.net/"&gt;presentations&lt;/a&gt; from &lt;a style="text-decoration:underline;" href="http://www.slideshare.net/adorofeev"&gt;adorofeev&lt;/a&gt;.&lt;/div&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div style="width:425px;text-align:left" id="__ss_1162166"&gt;&lt;a style="font:14px Helvetica,Arial,Sans-serif;display:block;margin:12px 0 3px 0;text-decoration:underline;" href="http://www.slideshare.net/adorofeev/ss-1162166?type=powerpoint" title="Краткий обзор международных стандартов по управлению информационной безопасностью"&gt;Краткий обзор международных стандартов по управлению информационной безопасностью&lt;/a&gt;&lt;object style="margin:0px" width="425" height="355"&gt;&lt;param name="movie" value="http://static.slideshare.net/swf/ssplayer2.swf?doc=random-090318065633-phpapp01&amp;stripped_title=ss-1162166" /&gt;&lt;param name="allowFullScreen" value="true"/&gt;&lt;param name="allowScriptAccess" value="always"/&gt;&lt;embed src="http://static.slideshare.net/swf/ssplayer2.swf?doc=random-090318065633-phpapp01&amp;stripped_title=ss-1162166" type="application/x-shockwave-flash" allowscriptaccess="always" allowfullscreen="true" width="425" height="355"&gt;&lt;/embed&gt;&lt;/object&gt;&lt;div style="font-size:11px;font-family:tahoma,arial;height:26px;padding-top:2px;"&gt;View more &lt;a style="text-decoration:underline;" href="http://www.slideshare.net/"&gt;presentations&lt;/a&gt; from &lt;a style="text-decoration:underline;" href="http://www.slideshare.net/adorofeev"&gt;adorofeev&lt;/a&gt;.&lt;/div&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div style="text-align: right;"&gt;&lt;a href="http://www.adorofeev.ru/"&gt;&lt;span class="Apple-style-span" style="color: rgb(0, 0, 0); "&gt;&lt;/span&gt;&lt;/a&gt;&lt;a href="http://www.adorofeev.ru/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-4454511154297754765?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/4454511154297754765/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=4454511154297754765' title='Комментарии: 1'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/4454511154297754765'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/4454511154297754765'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/03/blog-post_18.html' title='Материалы тренинга &quot;Аудит информационной безопасности&quot;. Часть первая.'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>1</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-3782330263225573055</id><published>2009-03-16T15:08:00.006+03:00</published><updated>2009-06-11T20:36:08.282+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='ISO 27001:2005'/><category scheme='http://www.blogger.com/atom/ns#' term='система управления информационной безопасностью'/><title type='text'>Какой набор документов необходим для прохождения сертификации на соответствие ISO 27001? Часть первая.</title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;br /&gt;&lt;br /&gt;&lt;div&gt;&lt;div&gt;Давайте разберемся, какие документы необходимо предоставить аудиторам, проводящим сертификационный аудит системы управления информационной безопасностью. Часть требований к документации приведена в секции 4.3.1 стандарта ISO 27001:2005 (о них мы как раз мы будем говорить в первой части), а часть ”размазана” по тексту стандарта (о них я напишу во второй части).&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;В секции 4.3.1 стандарта ISO 27001:2005  представлен следующий перечень документов:&lt;/div&gt;&lt;div&gt;&lt;ol&gt;&lt;li&gt;Политика системы управления информационной безопасностью;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Границы системы управления информационной безопасностью;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Процедуры и меры по минимизации рисков информационной безопасности, поддерживающие СУИБ&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Методологию оценки рисков информационной безопасности;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Отчет с результатами оценки рисков информационной безопасности;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;План по управлению рисками;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Документированные процедуры, необходимые для планирования, функционирования и контроля процессов информационной безопасности, а также описание процесса оценки эффективности мер по минимизации рисков информационной безопасности;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Свидетельства функционирования мер (записи);&lt;br /&gt;&lt;/li&gt;&lt;li&gt;Положение о применимости контролей.&lt;br /&gt;&lt;/li&gt;&lt;/ol&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Итак, начнем.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;span class="Apple-style-span" style="font-family: 'Times New Roman'; "&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-family: Georgia; "&gt;&lt;span class="Apple-style-span" style="font-family: 'Times New Roman'; "&gt;&lt;span class="Apple-style-span" style="font-family: georgia; "&gt;Относительно политики информационной безопасности я очень подробно писал в своей заметке&lt;/span&gt;  &lt;/span&gt;&lt;a href="http://adorofeev.blogspot.com/2009/02/blog-post_01.html"&gt;“Политика информационной безопасности”&lt;/a&gt;. &lt;/span&gt;&lt;br /&gt;&lt;/div&gt;&lt;/span&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Документ, описывающий границы системы управления информационной безопасностью, очень важен, так как позволяет грамотно определить, какие бизнес-процессы, подразделения и информационные ресурсы покрываются нашей системой управления информационной безопасностью. Некоторые компании выбирают всего один-два бизнес-процесса для внедрения требований стандарта ISO 27001:2005 и прохождения сертификации. Например, компания “Лукойл-Информ” выбрала процесс поддержки и сопровождения системы управления персоналом на базе модуля Human Resources SAP R/3 (подробнее см. статью на &lt;span class="blsp-spelling-error" id="SPELLING_ERROR_0"&gt;CNews&lt;/span&gt; &lt;a href="http://www.cnews.ru/news/line/index.shtml?2006/02/27/196809"&gt;"Лукойл-Информ" получила новый сертификат"&lt;/a&gt;), а компания ”Металлоинвест” - процесс консолидации финансовой отчетности (подробнее см. публикацию на сайте компании: &lt;a href="http://www.metallinvest.ru/rus/newspage.aspx?id=191"&gt;http://www.metallinvest.ru/rus/newspage.aspx?id=191&lt;/a&gt;)&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Под процедурами и мерами по минимизации рисков информационной безопасности, поддерживающие СУИБ, понимаются всевозможные политики, процедуры, стандарты, cоставляющие основную часть нормативной документации системы управления информационной безопасностью. Будет очень полезно, если в каждом из этих документов будет указание на покрываемые документом конртмеры из ISO 27001:2005, это сильно облегчит жизнь при внедрении требований стандарта и в ходе аудита.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Методология оценки рисков должна содержать описание уровней рисков и определять критерии принятия рисков. Также следует отметить, что очень хорошо, если нам удалось внедрить продуманную методологию, которую не нужно будет менять каждый год. Следование одной методологии оценки рисков из года в год позволит нам получать сравнимые результаты.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;В плане по управлению рисками мы определяем, что мы будем делать с тем или иным риском информационной безопасности. Как известно, мы можем любой риск мы можем принять, передать и минимизировать (подробнее см. пост в моей блог-книге &lt;a href="http://adorofeev-blogbook.blogspot.com/2009/03/blog-post_04.html"&gt;”Что можно делать с рисками информационной безопасности”&lt;/a&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Помимо упоминавшихся выше политик, процедур и стандартов для функционирования системы управления информационной безопасности требуются рабочие положения об отделах, должностные инструкции, планы по внедрению мер по минимизации рисков информационной безопасности, планы по проведению проверок эффективности внедренных мер. Стандарт четко говорит, что компании необходимо определиться с тем, как будет оцениваться эффективность функционирования той или иной контрмеры. &lt;/div&gt;&lt;div&gt;Очень хорошо, когда процедура информационной безопасности содержат раздел, посвященный контролю процесса со стороны менеджмента. &lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Проведение аудита и осуществление контроля со стороны менеджмента невозможно без так называемых  свидетельства функционирования мер или записей (в оригинале – ”records”). Под это понятие попадают утвержденные заявки на предоставление доступа, журналы систем, отчеты, подготовленные в ходе выполнения процедур и т.п. Данные свидетельства должны храниться и быть защищенными от несанкционированных изменений. Лучше, если в каждой процедуре будет соответствующий раздел, определяющий, что является "свидетельством" для данного контроля.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;В положении о применимости мы указываем, какие контрмеры по минимизации рисков информационной безопасности из ISO 27001:2005 мы внедряем, а какие нет. В случае, если  отмечаем, что контрмера не применима, то мы этому должны дать разумное обоснование.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Помимо рассмотренных документов стандарт ISO 27001:2005 требует еще ряд формализованных докуметнов. О них мы поговорим во следующей части.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Продолжение следует…&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;/div&gt;&lt;div style="text-align: right;"&gt;&lt;a href="http://www.adorofeev.ru/"&gt;&lt;span class="Apple-style-span" style="color: rgb(0, 0, 0); "&gt;&lt;/span&gt;&lt;/a&gt;&lt;a href="http://www.adorofeev.ru/"&gt;Александр Дорофеев&lt;/a&gt; (c)&lt;br /&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-3782330263225573055?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/3782330263225573055/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=3782330263225573055' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/3782330263225573055'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/3782330263225573055'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/03/iso-27001.html' title='Какой набор документов необходим для прохождения сертификации на соответствие ISO 27001? Часть первая.'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-3521440575350007683</id><published>2009-03-15T00:51:00.003+03:00</published><updated>2009-06-11T20:35:31.272+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='ISO 27001:2005'/><category scheme='http://www.blogger.com/atom/ns#' term='система управления информационной безопасностью'/><category scheme='http://www.blogger.com/atom/ns#' term='политика информационной безопасности'/><title type='text'>Управление документацией системы управления информационной безопасностью: требования ISO 27001:2005</title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;br /&gt;&lt;br /&gt;&lt;p class="MsoNormal"&gt;Если внимательно читать стандарт по управлению информационной безопасностью &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;ISO&lt;/span&gt; 27001:2005, то можно натолкнуться на требования по контролю документации системы управления информационной безопасностью (раздел 4.3.2). Стандарт требует формализации процесса управления документацией СУИБ. Компания, желающая должна определить каким образом политики и процедуры по информационной безопасности будут проходить утверждение, как они будут пересматриваться, как будут регистрироваться изменения в документах, и как они будут распространяться. Так же не стоит забывать, что зачастую документам системы управления информационной безопасностью в компаниях присваивается гриф “Конфиденциально” и документы СУИБ должны храниться, передаваться и уничтожаться в соответствии с процедурами по работе с классифицированной информацией.&lt;br /&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt;Возникает вопрос: как обеспечить выполнение данного требования? Хорошо если в компании уже работают процессы документооборота и можно использовать имеющиеся процедуры. А если нет? В этом случае нам необходимо разработать и внедрить процесс управления документацией СУИБ.&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt;Давайте разберемся, какой может быть структура документа, формализующий процесс, и что он должен содержать.&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt;Во-первых, мы должны определиться со структурой документации системы управления информационной безопасностью. Мне больше всего нравится “классический” вариант: политика-процедура-стандарт плюс положения об отделах и должностные инструкции. Я подробно писал об этой структуре в своей заметке: &lt;a href="http://adorofeev.blogspot.com/2009/02/blog-post_08.html"&gt;http://adorofeev.blogspot.com/2009/02/blog-post_08.html&lt;/a&gt;.&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt;Во-вторых, мы должны определиться с такими обязательными реквизитами документа СУИБ как:&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left:36.0pt;text-indent:-18.0pt;mso-list:l0 level1 lfo1; tab-stops:list 36.0pt"&gt;&lt;span style="mso-list:Ignore"&gt;-&lt;span style="font:7.0pt &amp;quot;Times New Roman&amp;quot;"&gt;         &lt;/span&gt;&lt;/span&gt;версия документа;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left:36.0pt;text-indent:-18.0pt;mso-list:l0 level1 lfo1; tab-stops:list 36.0pt"&gt;&lt;span style="mso-list:Ignore"&gt;-&lt;span style="font:7.0pt &amp;quot;Times New Roman&amp;quot;"&gt;         &lt;/span&gt;&lt;/span&gt;код документа&lt;span lang="EN-US" style="mso-ansi-language: EN-US"&gt;;&lt;/span&gt; &lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left:36.0pt;text-indent:-18.0pt;mso-list:l0 level1 lfo1; tab-stops:list 36.0pt"&gt;&lt;span style="mso-list:Ignore"&gt;-&lt;span style="font:7.0pt &amp;quot;Times New Roman&amp;quot;"&gt;         &lt;/span&gt;&lt;/span&gt;таблица с именами и должностями тех, кто разработал, согласовал и утвердил документ. &lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left:36.0pt;text-indent:-18.0pt;mso-list:l0 level1 lfo1; tab-stops:list 36.0pt"&gt;&lt;span style="mso-list:Ignore"&gt;-&lt;span style="font:7.0pt &amp;quot;Times New Roman&amp;quot;"&gt;         &lt;/span&gt;&lt;/span&gt;дата вступления документа в силу;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left:36.0pt;text-indent:-18.0pt;mso-list:l0 level1 lfo1; tab-stops:list 36.0pt"&gt;&lt;span style="mso-list:Ignore"&gt;-&lt;span style="font:7.0pt &amp;quot;Times New Roman&amp;quot;"&gt;         &lt;/span&gt;&lt;/span&gt;перечень мер &lt;span lang="EN-US" style="mso-ansi-language: EN-US"&gt;ISO&lt;/span&gt; 27001:2005, которые формализованы в документе;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;В-третьих, мы должны определить требования к содержанию документов в зависимости от их типов. Например, процедура может содержать следующие разделы:&lt;br /&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left:36.0pt;text-indent:-18.0pt;mso-list:l1 level1 lfo2; tab-stops:list 36.0pt"&gt;&lt;span style="mso-list:Ignore"&gt;-&lt;span style="font:7.0pt &amp;quot;Times New Roman&amp;quot;"&gt;         &lt;/span&gt;&lt;/span&gt;история изменений документа&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left:36.0pt;text-indent:-18.0pt;mso-list:l1 level1 lfo2; tab-stops:list 36.0pt"&gt;&lt;span lang="EN-US" style="mso-ansi-language: EN-US"&gt;&lt;span style="mso-list:Ignore"&gt;-&lt;span style="font:7.0pt &amp;quot;Times New Roman&amp;quot;"&gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;цель документа&lt;span lang="EN-US" style="mso-ansi-language: EN-US"&gt;;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left:36.0pt;text-indent:-18.0pt;mso-list:l1 level1 lfo2; tab-stops:list 36.0pt"&gt;&lt;span lang="EN-US" style="mso-ansi-language: EN-US"&gt;&lt;span style="mso-list:Ignore"&gt;-&lt;span style="font:7.0pt &amp;quot;Times New Roman&amp;quot;"&gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;область применения&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left:36.0pt;text-indent:-18.0pt;mso-list:l1 level1 lfo2; tab-stops:list 36.0pt"&gt;&lt;span lang="EN-US" style="mso-ansi-language: EN-US"&gt;&lt;span style="mso-list:Ignore"&gt;-&lt;span style="font:7.0pt &amp;quot;Times New Roman&amp;quot;"&gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;перечень используемых сокращений&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left:36.0pt;text-indent:-18.0pt;mso-list:l1 level1 lfo2; tab-stops:list 36.0pt"&gt;&lt;span style="mso-list:Ignore"&gt;-&lt;span style="font:7.0pt &amp;quot;Times New Roman&amp;quot;"&gt;         &lt;/span&gt;&lt;/span&gt;связанные документы&lt;span lang="EN-US" style="mso-ansi-language: EN-US"&gt;;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left:36.0pt;text-indent:-18.0pt;mso-list:l1 level1 lfo2; tab-stops:list 36.0pt"&gt;&lt;span style="mso-list:Ignore"&gt;-&lt;span style="font:7.0pt &amp;quot;Times New Roman&amp;quot;"&gt;         &lt;/span&gt;&lt;/span&gt;описание процедуры&lt;span lang="EN-US" style="mso-ansi-language: EN-US"&gt;;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left:36.0pt;text-indent:-18.0pt;mso-list:l1 level1 lfo2; tab-stops:list 36.0pt"&gt;&lt;span lang="EN-US" style="mso-ansi-language: EN-US"&gt;&lt;span style="mso-list:Ignore"&gt;-&lt;span style="font:7.0pt &amp;quot;Times New Roman&amp;quot;"&gt;         &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;описание обязанностей&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left:36.0pt;text-indent:-18.0pt;mso-list:l1 level1 lfo2; tab-stops:list 36.0pt"&gt;&lt;span style="mso-list:Ignore"&gt;-&lt;span style="font:7.0pt &amp;quot;Times New Roman&amp;quot;"&gt;         &lt;/span&gt;&lt;/span&gt;описание свидетельств для целей аудита.&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;o:p&gt;В-четвертых, наш документ должен содержать:&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt;      &lt;span style="mso-list:Ignore"&gt;-&lt;span style="font:7.0pt &amp;quot;Times New Roman&amp;quot;"&gt;         &lt;/span&gt;&lt;/span&gt;правила формирования кода документа и его версии;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left:36.0pt;text-indent:-18.0pt;mso-list:l2 level1 lfo3; tab-stops:list 36.0pt"&gt;&lt;span style="mso-list:Ignore"&gt;-&lt;span style="font:7.0pt &amp;quot;Times New Roman&amp;quot;"&gt;         &lt;/span&gt;&lt;/span&gt;описание процедуры утверждения документации СУИБ;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left:36.0pt;text-indent:-18.0pt;mso-list:l2 level1 lfo3; tab-stops:list 36.0pt"&gt;&lt;span style="mso-list:Ignore"&gt;-&lt;span style="font:7.0pt &amp;quot;Times New Roman&amp;quot;"&gt;         &lt;/span&gt;&lt;/span&gt;описание процедуры согласования документации СУИБ;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left:36.0pt;text-indent:-18.0pt;mso-list:l2 level1 lfo3; tab-stops:list 36.0pt"&gt;&lt;span style="mso-list:Ignore"&gt;-&lt;span style="font:7.0pt &amp;quot;Times New Roman&amp;quot;"&gt;         &lt;/span&gt;&lt;/span&gt;описание процедуры внесения изменений документации СУИБ;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt; И, наконец, мы должны включить в него необходимые ссылки на документацию по классификации данных.&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="mso-spacerun:yes"&gt;  &lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" align="right" style="text-align:right"&gt;Александр Дорофеев (с)&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-3521440575350007683?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/3521440575350007683/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=3521440575350007683' title='Комментарии: 2'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/3521440575350007683'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/3521440575350007683'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/03/iso-270012005.html' title='Управление документацией системы управления информационной безопасностью: требования ISO 27001:2005'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-7047094532433820361</id><published>2009-03-14T17:07:00.014+03:00</published><updated>2009-06-11T20:35:03.290+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='тестирование на проникновение'/><title type='text'>Тестирование на проникновение Windows 2003 Server. Часть 2. Попытка получить списки пользователей.</title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;br /&gt;&lt;br /&gt;Итак, продолжаем наш тест на проникновение, описание которого было начато в моей заметке &lt;a href="http://adorofeev.blogspot.com/2009/03/windows-2003-server-1.html"&gt;http://adorofeev.blogspot.com/2009/03/windows-2003-server-1.html&lt;/a&gt;. Хотя моим основным инструментом является Backtrack 4, я решил рассматривать в ходе описания тестирования и утилиты под Windows, так как некоторые средства взлома Windows работают только под Windows. К тому же многиеWindows-утилиты более дружественные для пользователей :).&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Одной из интересных уязвимостей Windows является раcкрытие информации об учетных записях любому пользователю через, так называемое, нулевое соединение (“null session”), которое не требует ввода имени пользователя и пароля. Наличие этой уязвимости в Windows 2003 Server определяется значением ключа реестра “HKLM\System\CurrentControlSet\Control\Lsa\RestrictAnonymousSAM”: если его значение установлено равным 0, то уязвимость есть, если 1 -  то нет.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Итак, вводим команду, устанавливающую нулевую сессию: &lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;net use \\10.140.170.1\ipc$ "" /user: "" &lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;Нулевая сессия установлена:&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;img src="http://2.bp.blogspot.com/_P8BEwtnHvh4/Sbu_TwvxHxI/AAAAAAAAAK0/uastmm-GOd8/s400/1.gif" style="float:left; margin:0 10px 10px 0;cursor:pointer; cursor:hand;width: 400px; height: 202px;" border="0" alt="" id="BLOGGER_PHOTO_ID_5313050531637305106" /&gt;&lt;div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;p class="MsoNormal"&gt;После установления нулевой сессии удобнее всего получать и анализировать информацию о пользователяхчерез  с помощью бесплатной утилиты &lt;span lang="EN-US" style="mso-ansi-language: EN-US"&gt;Dumpsec&lt;/span&gt; (&lt;a href="http://www.somarsoft.com/"&gt;www.somarsoft.com&lt;/a&gt;). Но,  к  сожалению (на самом деле, к счастью), настройка Windows 2003 Server по умолчанию не позволяет нам так легко получить список пользователей, и мы видим пустой экран:&lt;/p&gt;&lt;img src="http://3.bp.blogspot.com/_P8BEwtnHvh4/Sbu_fN0V2SI/AAAAAAAAAK8/sV0VpFkHDcE/s400/2.gif" style="float:left; margin:0 10px 10px 0;cursor:pointer; cursor:hand;width: 400px; height: 251px;" border="0" alt="" id="BLOGGER_PHOTO_ID_5313050728419678498" /&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;p class="MsoNormal"&gt;Также мы можем убедиться, что получить список пользователей не получается с  помощью Linux-утилиты &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;rpcclient&lt;/span&gt;&lt;span lang="EN-US"&gt; &lt;/span&gt;и ее команды “&lt;span lang="EN-US" style="mso-ansi-language: EN-US"&gt;enumdomusers&lt;/span&gt;”:&lt;/p&gt;&lt;img src="http://4.bp.blogspot.com/_P8BEwtnHvh4/Sbu8D5y_shI/AAAAAAAAAKU/I_H71460WMQ/s400/3.gif" style="float:left; margin:0 10px 10px 0;cursor:pointer; cursor:hand;width: 400px; height: 336px;" border="0" alt="" id="BLOGGER_PHOTO_ID_5313046960653971986" /&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;Для злоумышленника есть еще один способ получить информацию о зарегистрированных пользователях. &lt;/p&gt;&lt;p class="MsoNormal"&gt;Как известно,  каждому пользователю &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;Windows&lt;/span&gt; присвоен уникальный числовой идентификатор &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;SID&lt;/span&gt; (Security IDentifier). &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;SID&lt;/span&gt;&lt;span lang="EN-US"&gt; &lt;/span&gt;имеет постоянную часть, которая уникальна для инсталляции или домена, и переменную часть &lt;span lang="EN-US" style="mso-ansi-language: EN-US"&gt;RID (Relative IDentifier)&lt;/span&gt;, которая изменяется от пользователя к пользователю. У локального администратора значение &lt;span lang="EN-US" style="mso-ansi-language: EN-US"&gt;RID&lt;/span&gt;&lt;span lang="EN-US"&gt; &lt;/span&gt;равно 500. &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;Windows&lt;/span&gt; 2003 может позволить нам получить перечень пользователей по известным &lt;span lang="EN-US" style="mso-ansi-language: EN-US"&gt;SID&lt;/span&gt;, в случае если в политике безопасности не заблокирована опция: “Network access: Allow anonymous SID/Name translation”. По умолчанию эта опция установлена в &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;“enabled”.&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;Получить &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;SID&lt;/span&gt;&lt;span lang="EN-US"&gt; &lt;/span&gt;можно с помощью все той же утилиты &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;rpcclient&lt;/span&gt;&lt;span lang="EN-US"&gt; &lt;/span&gt;или с помощью утилиты &lt;span lang="EN-US" style="mso-ansi-language: EN-US"&gt;SAU&lt;/span&gt; (&lt;a href="http://www.lcpsoft.com/"&gt;www.lcpsoft.com&lt;/a&gt;). Правда, во втором случае нужно будет угадать имя учетной записи администратора (в ходе тестирований на проникновение сталкиваюсь с тем, что все больше администраторов меняют имя учетной записи локального администратора).&lt;/p&gt;&lt;p class="MsoNormal"&gt;Начнем с утилиты &lt;span lang="EN-US" style="mso-ansi-language: EN-US"&gt;rpcclient&lt;/span&gt;, которая входит в &lt;span lang="EN-US" style="mso-ansi-language: EN-US"&gt;Backtrack&lt;/span&gt; 4. Мы набираем следующую команду: &lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt; &lt;/span&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;rpcclient&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt; -&lt;/span&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;c&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt; '&lt;/span&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;lsaquery&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;' 10.140.170.1 - &lt;/span&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;U&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt; ""&lt;/span&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt; Вводим пустой пароль и получаем &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;SID&lt;/span&gt;&lt;span lang="EN-US"&gt; &lt;/span&gt;домена:&lt;/o:p&gt;&lt;/p&gt;&lt;img src="http://2.bp.blogspot.com/_P8BEwtnHvh4/Sbu9Ihgu3PI/AAAAAAAAAKc/iJNaV8ptoOk/s400/4.gif" style="float:left; margin:0 10px 10px 0;cursor:pointer; cursor:hand;width: 400px; height: 288px;" border="0" alt="" id="BLOGGER_PHOTO_ID_5313048139545894130" /&gt;&lt;p&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;С помощью той же утилиты, но уже, введя команду &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;lookupsids&lt;/span&gt;&lt;span lang="EN-US"&gt; &lt;/span&gt;и добавив к нашему идентификатору &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;RID&lt;/span&gt;&lt;span lang="EN-US"&gt; &lt;/span&gt;администратора видим, что система разглашает нам имена пользователей:&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;img src="http://1.bp.blogspot.com/_P8BEwtnHvh4/Sbu9rb3-bjI/AAAAAAAAAKk/81oYhKJfHW4/s400/5.gif" style="float:left; margin:0 10px 10px 0;cursor:pointer; cursor:hand;width: 400px; height: 288px;" border="0" alt="" id="BLOGGER_PHOTO_ID_5313048739328192050" /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;Написав небольшой скрипт, который будет увеличивать значение &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;RID,&lt;/span&gt;&lt;span lang="EN-US"&gt; &lt;/span&gt;мы сможем без труда получить перечень всех пользователей домена.&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt;Теперь вернемся к нашим дружественным &lt;span lang="EN-US" style="mso-ansi-language: EN-US"&gt;Windows&lt;/span&gt;-утилитам :). С помощью программы &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;SAU&lt;/span&gt;&lt;span lang="EN-US"&gt; &lt;/span&gt;мы сначала получаем &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;SID&lt;/span&gt;&lt;span lang="EN-US"&gt; &lt;/span&gt;домена, а затем осуществляем перебор идентификаторов пользователей и в итоге получаем их полный список:&lt;/o:p&gt;&lt;/p&gt;&lt;p&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;span class="Apple-style-span"  style="font-family:'Times New Roman';"&gt;&lt;img src="http://1.bp.blogspot.com/_P8BEwtnHvh4/Sbu-dfECW2I/AAAAAAAAAKs/xudbkjUY6mc/s400/6.gif" style="float:left; margin:0 10px 10px 0;cursor:pointer; cursor:hand;width: 400px; height: 290px;" border="0" alt="" id="BLOGGER_PHOTO_ID_5313049599177546594" /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;span class="Apple-style-span"  style="font-family:'Times New Roman';"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;span class="Apple-style-span"  style="font-family:'Times New Roman';"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;span class="Apple-style-span"  style="font-family:'Times New Roman';"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;span class="Apple-style-span"  style="font-family:'Times New Roman';"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;span class="Apple-style-span"  style="font-family:'Times New Roman';"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;span class="Apple-style-span"  style="font-family:'Times New Roman';"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;span class="Apple-style-span"  style="font-family:'Times New Roman';"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;span class="Apple-style-span"  style="font-family:'Times New Roman';"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;span class="Apple-style-span"  style="font-family:'Times New Roman';"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;span class="Apple-style-span"  style="font-family:'Times New Roman';"&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;Таким образом, мы смогли получить список пользователей домена, теперь нам требуется получить их пароли.&lt;/p&gt;&lt;p class="MsoNormal"&gt;Продолжение следует....&lt;/p&gt;&lt;p class="MsoNormal" style="text-align: right;"&gt;Александр Дорофеев (с)&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p&gt;&lt;/p&gt;&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-7047094532433820361?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/7047094532433820361/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=7047094532433820361' title='Комментарии: 2'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/7047094532433820361'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/7047094532433820361'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/03/windows-2003-server-2.html' title='Тестирование на проникновение Windows 2003 Server. Часть 2. Попытка получить списки пользователей.'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://2.bp.blogspot.com/_P8BEwtnHvh4/Sbu_TwvxHxI/AAAAAAAAAK0/uastmm-GOd8/s72-c/1.gif' height='72' width='72'/><thr:total>2</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-4712396077371217902</id><published>2009-03-09T14:21:00.007+03:00</published><updated>2009-06-11T20:34:13.133+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='тестирование на проникновение'/><title type='text'>Тестирование на проникновение Windows 2003 Server. Часть 1. Сканирование портов.</title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;br /&gt;&lt;br /&gt;&lt;p class="MsoNormal"&gt;Настоящей заметкой хочу открыть цикл статей по практике тестирования на возможность несанкционированного проникновения.&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt;В качестве цели выбран сервер под управлением &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;Windows&lt;/span&gt; 2003 &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;Server&lt;/span&gt;&lt;span lang="EN-US"&gt; &lt;/span&gt;с достаточным количеством неустановленных патчей для того, чтобы наша атака осталась успешной. :)&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;В качестве основного инструмента аудитора я выбрал &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;Backtrack&lt;/span&gt; 4 (загрузочный диск &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;Linux&lt;/span&gt;, &lt;a href="http://remote-exploit.org/"&gt;http://remote-exploit.org&lt;/a&gt;), &lt;span style="mso-spacerun:yes"&gt; &lt;/span&gt;как среду, содержащую наиболее полный&lt;span style="mso-spacerun:yes"&gt;  &lt;/span&gt;набор всевозможных “хакерских” утилит, таких как:&lt;br /&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="margin-left:39.0pt;text-indent:-18.0pt;mso-list:l2 level1 lfo1; tab-stops:list 39.0pt"&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;&lt;span style="mso-list:Ignore"&gt;&lt;span style="font:7.0pt &amp;quot;Times New Roman&amp;quot;"&gt;         &lt;/span&gt;&lt;/span&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;c&lt;/span&gt;канеры сетевых портов&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;;&lt;/span&gt;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="mso-list:Ignore"&gt;&lt;span style="font:7.0pt &amp;quot;Times New Roman&amp;quot;"&gt;         &lt;/span&gt;&lt;/span&gt;утилиты для определения версий сетевого программного обеспечения;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="mso-list:Ignore"&gt;&lt;span style="font:7.0pt &amp;quot;Times New Roman&amp;quot;"&gt;         &lt;/span&gt;&lt;/span&gt;утилиты подбора паролей для различных сетевых служб;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="mso-list:Ignore"&gt;&lt;span style="font:7.0pt &amp;quot;Times New Roman&amp;quot;"&gt;         &lt;/span&gt;&lt;/span&gt;утилиты взлома хэшей паролей&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;;&lt;/span&gt;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="mso-list:Ignore"&gt;&lt;span style="font:7.0pt &amp;quot;Times New Roman&amp;quot;"&gt;         &lt;/span&gt;&lt;/span&gt;сетевые снифферы&lt;span lang="EN-US" style="mso-ansi-language: EN-US"&gt;;&lt;/span&gt;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;    наборы экскплойтов&lt;span lang="EN-US" style="mso-ansi-language: EN-US"&gt;;&lt;/span&gt;&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;&lt;/p&gt;            &lt;p class="MsoNormal"&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;o:p&gt;Итак, приступим. Так как цель для нас уже известна, мы начинаем со сканирования сетевых портов.&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;На мой взгляд, самым лучшим сканером портов на сегодняшний день является &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;Nmap&lt;/span&gt; (&lt;a href="http://nmap.org/download.html"&gt;http://nmap.org/download.html&lt;/a&gt;), который разработчики Backtrack любезно включили в свою систему.&lt;/p&gt;  &lt;p class="MsoNormal"&gt;Наши действия: &lt;/p&gt;&lt;p class="MsoNormal"&gt;1. Устанавливаем      &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;IP&lt;/span&gt;-адрес для своей      станции аудитора:&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;ifconfig eth0 10.140.170.2/24&lt;span class="Apple-style-span"  style=" ;font-family:Georgia;"&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/o:p&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;o:p&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style=" ;font-family:Georgia;"&gt;2. Запускаем      сканирование портов следующей командой:&lt;span class="Apple-style-span"   style="  ;font-family:'Courier New CYR';font-size:13px;"&gt; &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span lang="EN-US" style=""&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;nmap -sS -sV -O -oN /root/Desktop/nmap.out -vv 10.140.170.1&lt;/span&gt;&lt;/span&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;Поясню выбранные ключи:&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;o:p&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;-&lt;/span&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;sS&lt;/span&gt;&lt;/span&gt; – проводим &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;TCP&lt;/span&gt;-&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;SYN&lt;/span&gt;&lt;span lang="EN-US"&gt; &lt;/span&gt;сканирование, данное сканирование труднее обнаружить и оно осуществляется быстрее, так как соединение с портом полностью не открывается;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;-&lt;/span&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;sV&lt;/span&gt;&lt;/span&gt; – определяем версии сетевых служб;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;-&lt;/span&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;O&lt;/span&gt;&lt;/span&gt;&lt;span lang="EN-US"&gt; &lt;/span&gt;– пытаемся определить версию операционной системы;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;o:p&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;-&lt;/span&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;oN&lt;/span&gt;&lt;/span&gt; – сохраняем результаты сканирования в обычном текстовом формате &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;nmap&lt;/span&gt;;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;o:p&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;-&lt;/span&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;vv&lt;/span&gt;&lt;/span&gt; – заставляем &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;nmap&lt;/span&gt; рассказывать нам о ходе сканирования.&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt;Хочу отметить, что мы явно не задали перечень портов для сканирования, в этом случае сканируются те порты, которые известны &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;nmap&lt;/span&gt; (все типовые порты попадают в этот список).&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt;&lt;i style="mso-bidi-font-style:normal"&gt;Замечание. &lt;/i&gt;Мы использовали опцию &lt;span class="Apple-style-span" style="font-weight: bold;"&gt;-&lt;/span&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;oN&lt;/span&gt;&lt;/span&gt;, которая позволяет получить результаты в читаемом виде, но в случае большого количества сетевых узлов проводить анализ больших текстовых файлов затруднительно. В таких случаях используют опцию –&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;oX&lt;/span&gt;, которая позволяет сохранить результаты сканирования в &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;XML&lt;/span&gt;-формате, удобном для импорта данных в &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;Excel&lt;/span&gt;&lt;span lang="EN-US"&gt; &lt;/span&gt;и в СУБД. Подробнее можно прочитать здесь: &lt;a href="http://nmap.org/man/ru/man-output.html"&gt;http://nmap.org/man/ru/man-output.html&lt;/a&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;o:p&gt;3. Анализируем      полученные результаты сканирования&lt;span lang="EN-US" style="mso-ansi-language:      EN-US"&gt;:&lt;/span&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;div style="mso-element:para-border-div;border:none;border-bottom:solid windowtext 1.0pt; mso-border-bottom-alt:solid windowtext .75pt;padding:0cm 0cm 1.0pt 0cm"&gt;  &lt;p class="MsoNormal" style="border:none;mso-border-bottom-alt:solid windowtext .75pt; padding:0cm;mso-padding-alt:0cm 0cm 1.0pt 0cm"&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;/div&gt;  &lt;p class="MsoNormal" style="mso-layout-grid-align:none;text-autospace:none"&gt;&lt;span lang="EN-US" style=""&gt;&lt;o:p&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt; &lt;/span&gt;&lt;/span&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="mso-layout-grid-align:none;text-autospace:none"&gt;&lt;span lang="EN-US" style=""&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;# Nmap 4.68 scan initiated Mon Mar&lt;/span&gt;&lt;/span&gt;&lt;span style="mso-spacerun:yes"&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;  &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;9 08:30:04 2009 as: nmap -sS -sV -O -oN /root/Desktop/nmap.out -vv 10.140.170.1 &lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="mso-layout-grid-align:none;text-autospace:none"&gt;&lt;span lang="EN-US" style=""&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;Initiating OS detection (try #1) against 10.140.170.1&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="mso-layout-grid-align:none;text-autospace:none"&gt;&lt;span lang="EN-US" style=""&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;Retrying OS detection (try #2) against 10.140.170.1&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="mso-layout-grid-align:none;text-autospace:none"&gt;&lt;span lang="EN-US" style=""&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;Retrying OS detection (try #3) against 10.140.170.1&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="mso-layout-grid-align:none;text-autospace:none"&gt;&lt;span lang="EN-US" style=""&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;Retrying OS detection (try #4) against 10.140.170.1&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="mso-layout-grid-align:none;text-autospace:none"&gt;&lt;span lang="EN-US" style=""&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;Retrying OS detection (try #5) against 10.140.170.1&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="mso-layout-grid-align:none;text-autospace:none"&gt;&lt;span lang="EN-US" style=""&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;Scanned at 2009-03-09 08:30:04 EDT for 69s&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="mso-layout-grid-align:none;text-autospace:none"&gt;&lt;span lang="EN-US" style=""&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;Interesting ports on 10.140.170.1:&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="mso-layout-grid-align:none;text-autospace:none"&gt;&lt;span lang="EN-US" style=""&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;Not shown: 1703 closed ports&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="mso-layout-grid-align:none;text-autospace:none"&gt;&lt;span lang="EN-US" style=""&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;PORT&lt;/span&gt;&lt;/span&gt;&lt;span style="mso-spacerun:yes"&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;     &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;STATE SERVICE&lt;/span&gt;&lt;/span&gt;&lt;span style="mso-spacerun:yes"&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;      &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;VERSION&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="mso-layout-grid-align:none;text-autospace:none"&gt;&lt;span lang="EN-US" style=""&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;53/tcp&lt;/span&gt;&lt;/span&gt;&lt;span style="mso-spacerun:yes"&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;   &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;open&lt;/span&gt;&lt;/span&gt;&lt;span style="mso-spacerun:yes"&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;  &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;domain&lt;/span&gt;&lt;/span&gt;&lt;span style="mso-spacerun:yes"&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;       &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;Microsoft DNS&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="mso-layout-grid-align:none;text-autospace:none"&gt;&lt;span lang="EN-US" style=""&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;88/tcp&lt;/span&gt;&lt;/span&gt;&lt;span style="mso-spacerun:yes"&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;   &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;open&lt;/span&gt;&lt;/span&gt;&lt;span style="mso-spacerun:yes"&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;  &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;tcpwrapped&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="mso-layout-grid-align:none;text-autospace:none"&gt;&lt;span lang="EN-US" style=""&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;135/tcp&lt;/span&gt;&lt;/span&gt;&lt;span style="mso-spacerun:yes"&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;  &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;open&lt;/span&gt;&lt;/span&gt;&lt;span style="mso-spacerun:yes"&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;  &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;msrpc&lt;/span&gt;&lt;/span&gt;&lt;span style="mso-spacerun:yes"&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;        &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;Microsoft Windows RPC&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="mso-layout-grid-align:none;text-autospace:none"&gt;&lt;span lang="EN-US" style=""&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;139/tcp&lt;/span&gt;&lt;/span&gt;&lt;span style="mso-spacerun:yes"&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;  &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;open&lt;/span&gt;&lt;/span&gt;&lt;span style="mso-spacerun:yes"&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;  &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;netbios-ssn&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="mso-layout-grid-align:none;text-autospace:none"&gt;&lt;span lang="EN-US" style=""&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;389/tcp&lt;/span&gt;&lt;/span&gt;&lt;span style="mso-spacerun:yes"&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;  &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;open&lt;/span&gt;&lt;/span&gt;&lt;span style="mso-spacerun:yes"&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;  &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;ldap&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="mso-layout-grid-align:none;text-autospace:none"&gt;&lt;span lang="EN-US" style=""&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;445/tcp&lt;/span&gt;&lt;/span&gt;&lt;span style="mso-spacerun:yes"&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;  &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;open&lt;/span&gt;&lt;/span&gt;&lt;span style="mso-spacerun:yes"&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;  &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;microsoft-ds Microsoft Windows 2003 microsoft-ds&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="mso-layout-grid-align:none;text-autospace:none"&gt;&lt;span lang="EN-US" style=""&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;464/tcp&lt;/span&gt;&lt;/span&gt;&lt;span style="mso-spacerun:yes"&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;  &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;open&lt;/span&gt;&lt;/span&gt;&lt;span style="mso-spacerun:yes"&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;  &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;tcpwrapped&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="mso-layout-grid-align:none;text-autospace:none"&gt;&lt;span lang="EN-US" style=""&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;593/tcp&lt;/span&gt;&lt;/span&gt;&lt;span style="mso-spacerun:yes"&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;  &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;open&lt;/span&gt;&lt;/span&gt;&lt;span style="mso-spacerun:yes"&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;  &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;ncacn_http&lt;/span&gt;&lt;/span&gt;&lt;span style="mso-spacerun:yes"&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;   &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;Microsoft Windows RPC over HTTP 1.0&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="mso-layout-grid-align:none;text-autospace:none"&gt;&lt;span lang="EN-US" style=""&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;636/tcp&lt;/span&gt;&lt;/span&gt;&lt;span style="mso-spacerun:yes"&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;  &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;open&lt;/span&gt;&lt;/span&gt;&lt;span style="mso-spacerun:yes"&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;  &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;tcpwrapped&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="mso-layout-grid-align:none;text-autospace:none"&gt;&lt;span lang="EN-US" style=""&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;1025/tcp open&lt;/span&gt;&lt;/span&gt;&lt;span style="mso-spacerun:yes"&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;  &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;msrpc&lt;/span&gt;&lt;/span&gt;&lt;span style="mso-spacerun:yes"&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;        &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;Microsoft Windows RPC&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="mso-layout-grid-align:none;text-autospace:none"&gt;&lt;span lang="EN-US" style=""&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;1026/tcp open&lt;/span&gt;&lt;/span&gt;&lt;span style="mso-spacerun:yes"&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;  &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;msrpc&lt;/span&gt;&lt;/span&gt;&lt;span style="mso-spacerun:yes"&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;        &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;Microsoft Windows RPC&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="mso-layout-grid-align:none;text-autospace:none"&gt;&lt;span lang="EN-US" style=""&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;1521/tcp open&lt;/span&gt;&lt;/span&gt;&lt;span style="mso-spacerun:yes"&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;  &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;oracle-tns&lt;/span&gt;&lt;/span&gt;&lt;span style="mso-spacerun:yes"&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;   &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;Oracle TNS Listener&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="mso-layout-grid-align:none;text-autospace:none"&gt;&lt;span lang="EN-US" style=""&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;3268/tcp open&lt;/span&gt;&lt;/span&gt;&lt;span style="mso-spacerun:yes"&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;  &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;ldap&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="mso-layout-grid-align:none;text-autospace:none"&gt;&lt;span lang="EN-US" style=""&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;3269/tcp open&lt;/span&gt;&lt;/span&gt;&lt;span style="mso-spacerun:yes"&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;  &lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;tcpwrapped&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="mso-layout-grid-align:none;text-autospace:none"&gt;&lt;span lang="EN-US" style=""&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;MAC Address: 00:03:0D:0D:EE:43 (Uniwill Computer)&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="mso-layout-grid-align:none;text-autospace:none"&gt;&lt;span lang="EN-US" style=""&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;No exact OS matches for host (If you know what OS is running on it, see http://nmap.org/submit/ ).&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style=""&gt;&lt;span class="Apple-style-span"  style="font-family:'courier new';"&gt;&lt;span class="Apple-style-span"  style="font-size:medium;"&gt;TCP/IP fingerprint:&lt;/span&gt;&lt;/span&gt;&lt;/span&gt;&lt;span lang="EN-US"   style="Courier New CYR&amp;quot;; mso-ansi-language:EN-USfont-family:&amp;quot;;font-size:10.0pt;"&gt;&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;div style="mso-element:para-border-div;border:none;border-bottom:solid windowtext 1.0pt; mso-border-bottom-alt:solid windowtext .75pt;padding:0cm 0cm 1.0pt 0cm"&gt;  &lt;p class="MsoNormal" style="border:none;mso-border-bottom-alt:solid windowtext .75pt; padding:0cm;mso-padding-alt:0cm 0cm 1.0pt 0cm"&gt;&lt;span lang="EN-US"   style="Courier New CYR&amp;quot;;mso-ansi-language:EN-USfont-family:&amp;quot;;font-size:10.0pt;"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;/div&gt;  &lt;p class="MsoNormal"&gt;&lt;span lang="EN-US"   style="Courier New CYR&amp;quot;; mso-ansi-language:EN-USfont-family:&amp;quot;;font-size:10.0pt;"&gt;&lt;o:p&gt;  &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;Итак, из результатов сканирования можно сделать следующие выводы:&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Перед нами &lt;span lang="EN-US" style="mso-ansi-language: EN-US"&gt;Windows&lt;/span&gt; 2003 &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;server (мы конечно это знали и раньше :))&lt;/span&gt;;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="mso-list:Ignore"&gt;&lt;span style="font:7.0pt &amp;quot;Times New Roman&amp;quot;"&gt; &lt;/span&gt;&lt;/span&gt;Самые уязвимые порты &lt;span lang="EN-US" style="mso-ansi-language: EN-US"&gt;Windows&lt;/span&gt; 135,139 и 445 нам доступны;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="mso-list:Ignore"&gt;&lt;span style="font:7.0pt &amp;quot;Times New Roman&amp;quot;"&gt; &lt;/span&gt;&lt;/span&gt;Сервер выполняет функции &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;DNS&lt;/span&gt;&lt;span lang="EN-US"&gt; &lt;/span&gt;и &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;LDAP&lt;/span&gt;-каталога, следовательно, это, скорее всего контроллер домена;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;На сервере установлена база данных &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;Oracle&lt;/span&gt;.&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;&lt;/p&gt;        &lt;p class="MsoNormal"&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;o:p&gt; 4. Планирование      атаки. Нашими следующими шагами будут:&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;попытка получения списков пользователей через &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;SMB&lt;/span&gt;&lt;span lang="EN-US"&gt; &lt;/span&gt;или &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;LDAP&lt;/span&gt;;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="mso-list:Ignore"&gt;&lt;span style="font:7.0pt &amp;quot;Times New Roman&amp;quot;"&gt; &lt;/span&gt;&lt;/span&gt;попытка подобрать пароли администратора и других пользователей;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;анализ на наличие уязвимостей, которые могут вести к выполнению произвольного кода;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;&lt;span style="mso-list:Ignore"&gt;&lt;span style="font:7.0pt &amp;quot;Times New Roman&amp;quot;"&gt; &lt;/span&gt;&lt;/span&gt;проверка наличия паролей по умолчанию для базы данных &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;Oracle&lt;/span&gt;.&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt; Продолжение следует...&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal" align="right" style="text-align:right"&gt;Александр Дорофеев (с)&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-4712396077371217902?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/4712396077371217902/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=4712396077371217902' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/4712396077371217902'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/4712396077371217902'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/03/windows-2003-server-1.html' title='Тестирование на проникновение Windows 2003 Server. Часть 1. Сканирование портов.'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-6798000809368901892</id><published>2009-03-06T10:38:00.003+03:00</published><updated>2009-06-11T20:33:37.309+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='цели информационной безопасности'/><title type='text'>Информационная безопасность: зачем она вообще нужна?</title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;br /&gt;&lt;br /&gt;&lt;p class="MsoNormal" style="text-align: justify;"&gt;Как-то, принимая экзамен по информационной безопасности (помогал своему другу-преподавателю в Бауманке) у студентки-старшекурсницы, я задал простой вопрос: “Зачем нужна информационная безопасность в компании?”&lt;/p&gt;  &lt;p class="MsoNormal" style="text-align: justify;"&gt;&lt;o:p&gt;Вопрос ее сначала поставил в тупик, а дальше я услышал фразу из книг по информационной безопасности для технарей, о том, что она нужна для обеспечения конфиденциальности, целостности и доступности данных. После ряда наводящих вопросов я наконец-то услышал цели информационной безопасности:&lt;/o:p&gt;&lt;/p&gt;  &lt;ol style="margin-top: 0cm;" start="1" type="1"&gt;  &lt;li class="MsoNormal" style="text-align: justify;"&gt;Минимизация денежных потерь от реализации угроз      информационной безопасности.&lt;/li&gt;  &lt;li class="MsoNormal" style="text-align: justify;"&gt;Соответствие требованиям регулирующих органов.&lt;/li&gt;  &lt;li class="MsoNormal" style="text-align: justify;"&gt;Улучшение имиджа компании в глазах клиентов и      партнеров.&lt;/li&gt; &lt;/ol&gt;  &lt;p class="MsoNormal" style="text-align: justify;"&gt;На мой взгляд, это основные цели информационной безопасности, о которых не стоит никогда забывать, ни руководству, ни службе информационной безопасности, ни ИТ-специалистам, ни обычным сотрудникам.&lt;br /&gt;&lt;/p&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-6798000809368901892?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/6798000809368901892/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=6798000809368901892' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/6798000809368901892'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/6798000809368901892'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/03/blog-post_06.html' title='Информационная безопасность: зачем она вообще нужна?'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-6242189232317023794</id><published>2009-03-04T13:28:00.009+03:00</published><updated>2009-03-04T20:09:30.510+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='расследование компьютерных преступлений'/><title type='text'>Расследование факта утечки данных: анализ usb-накопителя</title><content type='html'>&lt;p class="MsoNormal"&gt;Давайте рассмотрим следующую ситуацию: в компании завелся сотрудник, которого вы подозреваете в том, что он регулярно “сливает” конфиденциальную информацию. Например, вы вычислили его с помощью методики, описанной в моем посте &lt;a href="http://adorofeev.blogspot.com/2009/02/blog-post_05.html"&gt;“Как поймать хакера?”.&lt;/a&gt; Вы уверены в том, что сотрудник копирует конфиденциальные данные на свой &lt;span lang="EN-US" style="mso-ansi-language: EN-US"&gt;usb&lt;/span&gt;-накопитель и вам необходимо доказать, что конфиденциальные данные покидали компанию именно на его &lt;span lang="EN-US" style="mso-ansi-language: EN-US"&gt;usb&lt;/span&gt;-накопителе. Дополнительно вы хотите установить, какие еще данные сотрудник вынес на своей "флэшке".&lt;span style="mso-spacerun:yes"&gt; &lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt;Пускай, наш злоумышленник совершал следующие операции:&lt;/o:p&gt;&lt;/p&gt;  &lt;ol style="margin-top:0cm" start="1" type="1"&gt;  &lt;li class="MsoNormal" style="mso-list:l0 level1 lfo1;tab-stops:list 36.0pt"&gt;4      января 2009 скопировал на накопитель файлы: Workstation Security      Policy.doc, Acceptable_Encryption_Policy.doc, Acceptable_Use_Policy.doc.      После того, как он скопировал данные на свой домашний компьютер, данные      были удалены командой &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;Windows&lt;/span&gt;&lt;span lang="EN-US"&gt; &lt;/span&gt;“delete”.&lt;img src="http://www.blogger.com/img/blank.gif" alt="Добавить изображение" border="0" class="gl_photo" /&gt;&lt;/li&gt;&lt;li class="MsoNormal" style="mso-list:l0 level1 lfo1;tab-stops:list 36.0pt"&gt;&lt;img src="http://www.blogger.com/img/blank.gif" alt="Добавить изображение" border="0" class="gl_photo" /&gt;4 февраля      2009 скопировал файлы &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;Application&lt;/span&gt;_&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;Service&lt;/span&gt;_&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;Providers&lt;/span&gt;.&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;doc&lt;/span&gt;, &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;Audit&lt;/span&gt;_&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;Policy&lt;/span&gt;.&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;doc&lt;/span&gt;. Файлы также были удалены.&lt;/li&gt;&lt;li class="MsoNormal" style="mso-list:l0 level1 lfo1;tab-stops:list 36.0pt"&gt;4 марта 2009 скопировал файлы &lt;span lang="EN-US"&gt;DB&lt;/span&gt;_&lt;span lang="EN-US"&gt;Credentials&lt;/span&gt;_&lt;span lang="EN-US"&gt;Policy&lt;/span&gt;.&lt;span lang="EN-US"&gt;doc&lt;/span&gt;,&lt;span lang="EN-US"&gt;DMZ&lt;/span&gt;_&lt;span lang="EN-US"&gt;Lab&lt;/span&gt;_&lt;span lang="EN-US"&gt;Security&lt;/span&gt;_&lt;span lang="EN-US"&gt;Policy&lt;/span&gt;.&lt;span lang="EN-US"&gt;doc&lt;/span&gt;. Файлы были удалены, как только сотрудник заметил приближающегося представителя службы безопасности. &lt;/li&gt;&lt;/ol&gt;  &lt;p class="MsoNormal"&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Какие действия предпримем для того, чтобы во всем разобраться?&lt;span class="Apple-style-span" style="font-weight: normal; "&gt;&lt;/span&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Шаг 1. &lt;span class="Apple-style-span" style="font-weight: normal; "&gt;После      того, как &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;USB&lt;/span&gt;-накопитель,      был изъят у подозреваемого, мы создаем его образ, который в последствии и      будем анализировать. Для этого мы используем программу &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;AccessData&lt;/span&gt;&lt;span lang="EN-US"&gt; &lt;/span&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;FTK&lt;/span&gt;&lt;span lang="EN-US"&gt; &lt;/span&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;Imager&lt;/span&gt; (&lt;a href="http://www.accessdata.com/downloads.html"&gt;http://www.accessdata.com/downloads.html&lt;/a&gt;). &lt;/span&gt;&lt;/span&gt;&lt;/p&gt;&lt;div&gt;&lt;img src="http://1.bp.blogspot.com/_P8BEwtnHvh4/Sa5bWOosC1I/AAAAAAAAAJg/BOlXpG6jClk/s400/1.gif" style="float:left; margin:0 10px 10px 0;cursor:pointer; cursor:hand;width: 400px; height: 300px;" border="0" alt="" id="BLOGGER_PHOTO_ID_5309281448160398162" /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Шаг 2.&lt;/span&gt; Получаем хэш-значения для того, чтобы можно было доказать, что никаких изменений в снятый образ не вносилось.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;div&gt;&lt;img src="http://3.bp.blogspot.com/_P8BEwtnHvh4/Sa5a-NhCeCI/AAAAAAAAAJY/PJFG5WLPaSg/s400/2.gif" style="float:left; margin:0 10px 10px 0;cursor:pointer; cursor:hand;width: 400px; height: 315px;" border="0" alt="" id="BLOGGER_PHOTO_ID_5309281035543017506" /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Шаг 3. &lt;/span&gt;Загружаем полученный образ в тот же &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;AccessData&lt;/span&gt;&lt;span lang="EN-US"&gt; &lt;/span&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;FTK&lt;/span&gt;&lt;span lang="EN-US"&gt; &lt;/span&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;imager&lt;/span&gt;&lt;span lang="EN-US"&gt; &lt;/span&gt;и просматриваем содержимое файловой системы. В нашем случае нам повезло – хотя файлы и были удалены, физически они остались на накопителе и мы видим все удаленные файлы.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;img src="http://4.bp.blogspot.com/_P8BEwtnHvh4/Sa5av7mUbfI/AAAAAAAAAJQ/EbS1oxQobEw/s400/3.gif" style="float:left; margin:0 10px 10px 0;cursor:pointer; cursor:hand;width: 400px; height: 290px;" border="0" alt="" id="BLOGGER_PHOTO_ID_5309280790215159282" /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Шаг 4.&lt;/span&gt; При необходимости восстанавливаем любой из данных файлов.&lt;p class="MsoNormal"&gt;Таким образом, мы смогли минимальными усилиями получить доказательства копирования конфиденциальной информации.&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;o:p&gt;В дальнейших постах я рассмотрю более сложные приемы работы по расследованию инцидентов.&lt;/o:p&gt;&lt;/p&gt;&lt;p class="MsoNormal" style="text-align: right;"&gt;Александр Дорофеев (с)&lt;/p&gt;&lt;p&gt;&lt;/p&gt;&lt;p&gt;&lt;/p&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-6242189232317023794?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/6242189232317023794/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=6242189232317023794' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/6242189232317023794'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/6242189232317023794'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/03/usb.html' title='Расследование факта утечки данных: анализ usb-накопителя'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><media:thumbnail xmlns:media='http://search.yahoo.com/mrss/' url='http://1.bp.blogspot.com/_P8BEwtnHvh4/Sa5bWOosC1I/AAAAAAAAAJg/BOlXpG6jClk/s72-c/1.gif' height='72' width='72'/><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-3369118637890858014</id><published>2009-02-28T19:20:00.009+03:00</published><updated>2009-02-28T23:47:45.033+03:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='система управления информационной безопасностью'/><category scheme='http://www.blogger.com/atom/ns#' term='тестирование на проникновение'/><title type='text'>Аудит информационной безопасности</title><content type='html'>&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;&lt;p class="MsoNormal"&gt;Аудит (проверка) – это систематический, независимый и документированный процесс, получения свидетельств аудита (проверки) и объективного их оценивания с целью установления степени выполнения согласованных критериев аудита (проверки).&lt;br /&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span class="Apple-style-span" style="font-weight: bold; "&gt;Для чего нужен аудит информационной безопасности?&lt;/span&gt;&lt;br /&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt;Аудит информационной безопасности в первую очередь нужен для того, чтобы понять уровень защищенности компании перед лицом внешних и внутренних угроз информационной безопасности.&lt;/o:p&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Выды аудита информационной безопасности&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;Можно выделить следующие виды аудита информационной безопасности:&lt;/p&gt;  &lt;ul style="margin-top:0cm" type="disc"&gt;  &lt;li class="MsoNormal" style="mso-list:l0 level1 lfo1;tab-stops:list 36.0pt"&gt;Аудит      системы управления информационной безопасности;&lt;/li&gt;  &lt;li class="MsoNormal" style="mso-list:l0 level1 lfo1;tab-stops:list 36.0pt"&gt;Аудит      информационной безопасности с использованием методов социальной инженерии;&lt;/li&gt;  &lt;li class="MsoNormal" style="mso-list:l0 level1 lfo1;tab-stops:list 36.0pt"&gt;Аудит      безопасности ИТ-инфраструктуры.&lt;/li&gt;&lt;/ul&gt;&lt;div&gt;&lt;p class="MsoNormal"&gt;&lt;b style="mso-bidi-font-weight:normal"&gt;Аудит системы управления информационной безопасностью&lt;o:p&gt;&lt;/o:p&gt;&lt;/b&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt;Аудит системы управления информационной безопасностью (СУИБ) сфокусирован на аудите процессов обеспечения информационной безопасности.&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal" style="mso-outline-level:1"&gt;Аудит проходит в два этапа:&lt;br /&gt;&lt;/p&gt;  &lt;ul style="margin-top:0cm" type="disc"&gt;  &lt;li class="MsoNormal" style="mso-outline-level:1;mso-list:l0 level1 lfo1;      tab-stops:list 36.0pt"&gt;Этап 1. Проверка адекватности документации системы      управления информационной безопасностью. Аудиторы анализируют принятую в      компании методологию оценки рисков информационной безопасности, результаты      оценки рисков, с перечнем мер минимизации рисков из стандарта &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;ISO&lt;/span&gt; 27002, которые      компания решила внедрить. Проверяется насколько существующие политики и      процедуры соответствуют целям выбранных мер.&lt;/li&gt;  &lt;li class="MsoNormal" style="mso-outline-level:1;mso-list:l0 level1 lfo1;      tab-stops:list 36.0pt"&gt;Этап 2. Тестирование эффективности мер минимизации      рисков информационной безопасности.&lt;/li&gt; &lt;/ul&gt;  &lt;p class="MsoNormal" style="mso-outline-level:1"&gt;&lt;o:p&gt;В качестве примера можно рассмотреть оценку эффективности процедуры предоставления доступа к информационной системе компании. Аудиторы выбирают, как правило, случайным образом, учетные записи пользователей, и проверяют наличие заявок на предоставление доступа, а также наличие свидетельств их авторизации непосредственным руководителем пользователя, владельцем системы, сотрудником отдела информационной безопасности. В отделе кадров запрашивается список уволенных пользователей и проверяется то, что их учетные записи были своевременно заблокированы.&lt;/o:p&gt;&lt;/p&gt;&lt;p class="MsoNormal" style="mso-outline-level:1"&gt;Следует отметить, что компания может пройти сертификационный аудит на соответствие требованиям стандарта ISO 27001 и получить общепризнанный сертификат. &lt;/p&gt;&lt;p class="MsoNormal" style="mso-outline-level:1"&gt;&lt;/p&gt;&lt;p class="MsoNormal" style="mso-outline-level:1"&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Аудит информационной безопасности с использованием методов социальной инженерии&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal" style="mso-outline-level:1"&gt;Данный вид аудита позволит определить насколько компания может противодействовать самым коварным атакам злоумышленников, направленным на человеческие слабости.&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal" style="mso-outline-level:1"&gt;Общий подход основан на получении конфиденциальной информации обманным путем.&lt;/p&gt;&lt;p class="MsoNormal" style="mso-outline-level:1"&gt;Аудиторы собирают информацию о сотрудниках компании в социальных сетях (&lt;a href="http://www.moikrug.ru/"&gt;www.moikrug.ru&lt;/a&gt;, &lt;a href="http://www.blogger.com/www.linkedin.com"&gt;www.linkedin.com&lt;/a&gt;), блогах и т.п. Затем специалисты связываются с сотрудниками по электронной почте или телефону и, используя полученную информацию, пытаются получить конфиденциальные данные.&lt;/p&gt;&lt;p class="MsoNormal" style="mso-outline-level:1"&gt;&lt;/p&gt;&lt;p class="MsoNormal" style="mso-outline-level:1"&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Аудит безопасности ИТ-инфраструктуры&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal" style="mso-outline-level:1"&gt;Эффективные процессы управления информационной безопасности не гарантируют отсутствия уязвимостей, которыми могут воспользоваться внешние и внутренние злоумышленники. &lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal" style="mso-outline-level:1"&gt;Аудит безопасности ИТ-инфраструктуры заключаетя в комбинации следующих проверок технического уровня:&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal" style="mso-outline-level:1"&gt;•&lt;span class="Apple-tab-span" style="white-space:pre"&gt; &lt;/span&gt;Тестирование на проникновение;&lt;/p&gt;&lt;p class="MsoNormal" style="mso-outline-level:1"&gt;•&lt;span class="Apple-tab-span" style="white-space:pre"&gt; &lt;/span&gt;Сканирование на наличие уязвимостей;&lt;/p&gt;&lt;p class="MsoNormal" style="mso-outline-level:1"&gt;•&lt;span class="Apple-tab-span" style="white-space:pre"&gt; &lt;/span&gt;Анализ настроек безопасности.&lt;/p&gt;&lt;p class="MsoNormal" style="mso-outline-level:1"&gt;Тестирование на проникновение&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal" style="mso-outline-level:1"&gt;Тестирование на проникновение представляет собой имитацию действий реальных злоумышленников. По сути, существует всего два этапа, которые повторяются итерационно – идентификация уязвимостей и их последующее использование для проникновения в системы. &lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal" style="mso-outline-level:1"&gt;В ходе тестирования используются специальные программные средства и различные методики взлома, наподобие описанных мною в следующих постах:&lt;/p&gt;&lt;p class="MsoNormal" style="mso-outline-level:1"&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;Поисковик для хакеров &lt;a href="http://adorofeev.blogspot.com/2009/02/blog-post_22.html"&gt;http://adorofeev.blogspot.com/2009/02/blog-post_22.html&lt;/a&gt;&lt;/li&gt;&lt;li&gt;Атака с использованием NTLM-инъекции (см. &lt;a href="http://adorofeev.blogspot.com/2009/02/ntlm.html"&gt;http://adorofeev.blogspot.com/2009/02/ntlm.html&lt;/a&gt;)&lt;/li&gt;&lt;li&gt;Подбор паролей (см. &lt;a href="http://adorofeev.blogspot.com/2009/02/blog-post_03.html"&gt;http://adorofeev.blogspot.com/2009/02/blog-post_03.html)&lt;/a&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;&lt;/p&gt;&lt;p class="MsoNormal" style="mso-outline-level:1"&gt;В результате успешного проникновения мы получаем список наиболее опасных уязвимостей, которые реально могут быть использованы злоумышленниками для взлома корпоративных систем.&lt;/p&gt;&lt;p class="MsoNormal" style="mso-outline-level:1"&gt;&lt;span class="Apple-style-span" style="font-style: italic; "&gt;Сканирование уязвимостей&lt;/span&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal" style="mso-outline-level:1"&gt;Сканирование уязвимостей является наиболее распространенным аудитом информационной безопасности технического уровня. Сканирование проводится с помощью специального программного обеспечения, например такого, как сканер Nessus (&lt;a href="http://www.nessus.org/"&gt;www.nessus.org&lt;/a&gt;), которое отчасти имитирует действия злоумышленника. Сначала определяются функционирующие на узле сетевые сервисы, а затем по базе уязвимостей сканера осуществлятся поиск информации о брешах в защите, характерных для данного приложения. Иногда сканер отправляет специально подготовленные сетевые запросы и в зависимости от ответа определяет наличие уязвимости. &lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal" style="mso-outline-level:1"&gt;&lt;span class="Apple-style-span" style="font-style: italic; "&gt;Анализ настроек безопасности&lt;/span&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal" style="mso-outline-level:1"&gt;Анализ настроек безопасности наиболее простой и безопасный способ выявления уязвимостей технического уровня. Анализ заключается в сверке текущих настроек безопасности корпоративных систем, систем управления базами данных, операционных систем, активного сетевого оборудования с рекомендованными вендорами и экспертами по информационной безопасности. Для проведения данного вида аудита зачастую используются специальные проверочные листы (checklists), подобные тем, что доступны на сайтах NIST (&lt;a href="http://checklists.nist.gov/"&gt;http://checklists.nist.gov/&lt;/a&gt;), SANS (&lt;a href="http://checklists.nist.gov/"&gt;http://checklists.nist.gov/&lt;/a&gt;), Center for Internet Security (&lt;a href="http://www.cisecurity.org/"&gt;http://www.cisecurity.org/&lt;/a&gt;). Никаких активных действий, которые могут привести к нарушению работы систем, не проводится.&lt;/p&gt;&lt;p class="MsoNormal" style="mso-outline-level:1"&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;Вместо заключения&lt;/span&gt;&lt;/p&gt;&lt;div&gt;Хороший аудит информационной безопасности - это тот аудит, в котором задействованы квалифицированные и &lt;span class="Apple-style-span" style="font-weight: bold;"&gt;независимые&lt;/span&gt; специалисты.&lt;/div&gt;&lt;div&gt;&lt;br /&gt;&lt;/div&gt;&lt;div&gt;В случае, если аудит проводится специалистом, который участвовал в работах по конфигурации систем или в разработке нормативных документов, то есть вероятность,&lt;/div&gt;&lt;div&gt;что он не захочет сообщать об обнаруженных уязвимостях, которые стали возможны&lt;/div&gt;&lt;div&gt;"благодаря" его оплошности.&lt;/div&gt;&lt;p&gt;&lt;/p&gt;&lt;div style="text-align: right;"&gt;Александр Дорофеев (с)&lt;/div&gt;&lt;p&gt;&lt;/p&gt;&lt;br /&gt;&lt;/div&gt;&lt;p&gt;&lt;/p&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/522772634914518647-3369118637890858014?l=adorofeev.blogspot.com' alt='' /&gt;&lt;/div&gt;</content><link rel='replies' type='application/atom+xml' href='http://adorofeev.blogspot.com/feeds/3369118637890858014/comments/default' title='Комментарии к сообщению'/><link rel='replies' type='text/html' href='http://www.blogger.com/comment.g?blogID=522772634914518647&amp;postID=3369118637890858014' title='Комментарии: 0'/><link rel='edit' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/3369118637890858014'/><link rel='self' type='application/atom+xml' href='http://www.blogger.com/feeds/522772634914518647/posts/default/3369118637890858014'/><link rel='alternate' type='text/html' href='http://adorofeev.blogspot.com/2009/02/blog-post_28.html' title='Аудит информационной безопасности'/><author><name>Александр Дорофеев</name><uri>http://www.blogger.com/profile/10157570150149991677</uri><email>noreply@blogger.com</email><gd:image rel='http://schemas.google.com/g/2005#thumbnail' width='16' height='16' src='http://img2.blogblog.com/img/b16-rounded.gif'/></author><thr:total>0</thr:total></entry><entry><id>tag:blogger.com,1999:blog-522772634914518647.post-254534377421019804</id><published>2009-02-22T12:25:00.008+03:00</published><updated>2009-06-11T20:32:57.192+04:00</updated><category scheme='http://www.blogger.com/atom/ns#' term='тестирование на проникновение'/><title type='text'>Поисковик для хакеров</title><content type='html'>&lt;script src="http://odnaknopka.ru/ok2.js" type="text/javascript"&gt;&lt;/script&gt;&lt;br /&gt;&lt;br /&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;В когда-нибудь смотрели, какие результаты выдают поисковики на введенный адрес вашей электронной почты? Нет? А зря! Такой простой запрос может выявить уяз&lt;/p&gt;&lt;p class="MsoNormal"&gt;вимости тех ресурсов, на которых вы регис&lt;/p&gt;&lt;p class="MsoNormal"&gt;трировались, или отправляли какую-либо персональную информацию. Недавно, я с помощью такого запроса обнаружил, что сайт одного уважаемого журнала, позволяет получить базу е-&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;mail&lt;/span&gt;&lt;span lang="EN-US"&gt; &lt;/span&gt;адресов всех зарегистрированных пользователей, благодаря некорректно написанному &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;php&lt;/span&gt;-скрипту.&lt;/p&gt;  &lt;p class="MsoNormal"&gt;Давайте посмотрим, чем может быть полезен такой поисковик, как &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;Google&lt;/span&gt;, для специалистов по тестированию на проникновение, ну и конечно для самих хакеров.&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;o:p&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;Google&lt;/span&gt;&lt;span lang="EN-US"&gt; &lt;/span&gt;обладает очень развитым языком запросов, позволяющим находить признаки наличия уязвимостей в &lt;span lang="EN-US" style="mso-ansi-language: EN-US"&gt;Web&lt;/span&gt;-приложениях. Полное описание операторов, используемых в запросах, можно найти здесь: &lt;a href="http://www.google.com/help/operators.html"&gt;http://www.google.com/help/operators.html&lt;/a&gt; или здесь: &lt;a href="http://www.googleguide.com/using_advanced_operators.html"&gt;http://www.googleguide.com/using_advanced_operators.html&lt;/a&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt;Наиболее интересными операторами &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;Google&lt;/span&gt; являются:&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;b style="mso-bidi-font-weight:normal"&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;site&lt;/span&gt;: &lt;/b&gt;- поиск ограничивается &lt;/p&gt;&lt;p class="MsoNormal"&gt;конкретным сайтом или доменом;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;b style="mso-bidi-font-weight:normal"&gt;intitle:&lt;/b&gt; - поиск фразы осуществляется в заголовках страниц;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;b style="mso-bidi-font-weight:normal"&gt;inurl: &lt;/b&gt;- поиск фразы осуществляется в именах файлов.&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;b style="mso-bidi-font-weight:normal"&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;filetype&lt;/span&gt;:&lt;/b&gt; - поиск файлов с определенным разрешением&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span style="mso-spacerun:yes"&gt; &lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;b style="mso-bidi-font-weight:normal"&gt;Интересные запросы &lt;/b&gt;&lt;b style="mso-bidi-font-weight:normal"&gt;&lt;span lang="EN-US" style="mso-ansi-language: EN-US"&gt;Google&lt;o:p&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/b&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt;Сразу хочу отметить, что следующие запросы приводятся без оператора &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;site&lt;/span&gt;, который &lt;b style="mso-bidi-font-weight:normal"&gt;всегда&lt;/b&gt; используется специалистами по тестированию на проникновение. Использование приводимых запросов без оператора &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;site&lt;/span&gt;, позволяет злоумышленникам находить легкую добычу для своих противоправных действий.&lt;/o:p&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;o:p&gt;&lt;span class="Apple-style-span" style="font-style: italic;"&gt;поиск страниц для входа в &lt;/span&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;span class="Apple-style-span" style="font-style: italic;"&gt;web&lt;/span&gt;&lt;/span&gt;&lt;span class="Apple-style-span" style="font-style: italic;"&gt;-приложение&lt;/span&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;Найти страницы входа в &lt;span lang="EN-US" style="mso-ansi-language: EN-US"&gt;web&lt;/span&gt;-приложение можно с помощью следующих запросов:&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt;admin login&lt;br /&gt;&lt;/li&gt;&lt;li&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;inurl&lt;/span&gt;:&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;admin&lt;/span&gt;.&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;php&lt;/span&gt;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;inurl&lt;/span&gt;:&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;login&lt;/span&gt;.&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;php&lt;/span&gt;&lt;br /&gt;&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;&lt;/p&gt;      &lt;p class="MsoNormal"&gt;&lt;span class="Apple-style-span" style="font-style: italic;"&gt;поиск хэшей паролей и паролей&lt;/span&gt;&lt;br /&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;Найти подобную информацию можно с помощью следующих запросов:&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;/p&gt;&lt;ul&gt;&lt;li&gt; &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;filetype&lt;/span&gt;:&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;htpasswd&lt;/span&gt;&lt;br /&gt;&lt;/li&gt;&lt;li&gt;filetype:log inurl:”password.log”&lt;br /&gt;&lt;/li&gt;&lt;li&gt;intitle:index.of etc shadow&lt;br /&gt;&lt;/li&gt;&lt;li&gt;filetype:pass pass intext:userid&lt;/li&gt;&lt;/ul&gt;&lt;p&gt;&lt;/p&gt;        &lt;p class="MsoNormal"&gt;Например, результатом первого запроса являются ссылки на ресурсы, сконфигурированные таким образом, что файл .&lt;span lang="EN-US" style="mso-ansi-language: EN-US"&gt;htpasswd&lt;/span&gt;, содержащий хэши паролей, доступен любому пользователю Интернет. &lt;/p&gt;&lt;img src="http://2.bp.blogspot.com/_P8BEwtnHvh4/SaEbmrN0vFI/AAAAAAAAAI4/PLs5GzvZLwY/s400/passwords.gif" style="float:left; margin:0 10px 10px 0;cursor:pointer; cursor:hand;width: 400px; height: 226px;" border="0" alt="" id="BLOGGER_PHOTO_ID_5305552187268840530" /&gt;  &lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;br /&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;span class="Apple-style-span" style="font-style: italic;"&gt;поиск уязвимых версий программного обеспечения&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt;Многие &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;web&lt;/span&gt;-приложения на своих страницах содержат информацию о своей версии, что значительно облегчает жизнь злоумышленнику. Так, например, запрос “Powered by CubeCart 2.0.1” выдаст нам ссылки на сайты, на которых используется система электронного магазина со множеством известных уязвимостей.&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt;&lt;span class="Apple-style-span" style="font-weight: bold; "&gt;Ссылки&lt;/span&gt;&lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;o:p&gt;На&lt;span style="mso-ansi-language:EN-US"&gt; &lt;/span&gt;эту&lt;span style="mso-ansi-language:EN-US"&gt; &lt;/span&gt;тему&lt;span style="mso-ansi-language: EN-US"&gt; &lt;/span&gt;издательством&lt;span style="mso-ansi-language:EN-US"&gt; &lt;span lang="EN-US"&gt;Syngress &lt;/span&gt;&lt;/span&gt;выпущена&lt;span style="mso-ansi-language:EN-US"&gt; &lt;/span&gt;книга&lt;span style="mso-ansi-language:EN-US"&gt; &lt;span lang="EN-US"&gt;“Google hacking for penetration testers” &lt;/span&gt;&lt;/span&gt;&lt;a href="http://www.amazon.com/Google-Hacking-Penetration-Testers-1/dp/1931836361"&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;http://www.amazon.com/Google-Hacking-Penetration-Testers-1/dp/1931836361&lt;/span&gt;&lt;/a&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;.&lt;/span&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;o:p&gt;Существует база данных подобных запросов к &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;Google&lt;/span&gt; (&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;Google&lt;/span&gt;&lt;span lang="EN-US"&gt; &lt;/span&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;Hacking&lt;/span&gt;&lt;span lang="EN-US"&gt; &lt;/span&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;Database&lt;/span&gt;), которая доступна по следующей ссылке: &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;a href="http://johnny.ihackstuff.com/ghdb.php"&gt;http&lt;span lang="RU" style="mso-ansi-language:RU"&gt;://&lt;/span&gt;johnny&lt;span lang="RU" style="mso-ansi-language: RU"&gt;.&lt;/span&gt;ihackstuff&lt;span lang="RU" style="mso-ansi-language:RU"&gt;.&lt;/span&gt;com&lt;span lang="RU" style="mso-ansi-language:RU"&gt;/&lt;/span&gt;ghdb&lt;span lang="RU" style="mso-ansi-language:RU"&gt;.&lt;/span&gt;php&lt;/a&gt;&lt;/span&gt;.&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;o:p&gt;Также группа “&lt;span lang="EN-US" style="mso-ansi-language: EN-US"&gt;Cult&lt;/span&gt;&lt;span lang="EN-US"&gt; &lt;/span&gt;&lt;span lang="EN-US" style="mso-ansi-language: EN-US"&gt;of&lt;/span&gt;&lt;span lang="EN-US"&gt; &lt;/span&gt;&lt;span lang="EN-US" style="mso-ansi-language: EN-US"&gt;Dead&lt;/span&gt;&lt;span lang="EN-US"&gt; &lt;/span&gt;&lt;span lang="EN-US" style="mso-ansi-language: EN-US"&gt;Cow&lt;/span&gt;” создала программное обеспечение &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;Goolag&lt;/span&gt;, позволяющее «прогонять» подобные запросы &lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;Goo&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;gle&lt;/span&gt;&lt;span lang="EN-US"&gt; &lt;/span&gt;по конкретному сайту. Скриншот программы приведен ниже&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;:&lt;/span&gt;&lt;/span&gt;&lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;img src="http://2.bp.blogspot.com/_P8BEwtnHvh4/SaEcEyfPWPI/AAAAAAAAAJA/5ymtmJMK9DY/s400/goolag.gif" style="float:left; margin:0 10px 10px 0;cursor:pointer; cursor:hand;width: 400px; height: 290px;" border="0" alt="" id="BLOGGER_PHOTO_ID_5305552704617011442" /&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span lang="EN-US" style="mso-ansi-language:EN-US"&gt;&lt;o:p&gt; &lt;/o:p&gt;&lt;/span&gt;&lt;/p&gt;  &lt;p class="MsoNormal"&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&lt;/p&gt;&lt;p class="MsoNormal"&gt;&lt;span class="Apple-style-span" style="font-weight: bold;"&gt;&lt;br /&gt;&lt;/span&gt;&l
