Ответы пользователя по тегу Информационная безопасность
  • Возможно ли таким методом отследить человека?

    Jump
    @Jump
    Системный администратор со стажем.
    Да, разумеется.
    Но любая защита не идеальна, и не обеспечивает 100% гарантии безопасности.
    Защита просто увеличивает сложность нахождения.
    Если вы будете использовать цепочку VPN или TOR - возможность найти так же сохраняется, по тому же принципу.
    Только сделать это на практике становится сложнее.

    Поэтому защиту разумно подбирать под задачу.
    Т.е выбирая средство анонимизации нужно четко представлять от кого именно вы защищаетесь, какие средства может потратить тот кто возможно будет искать, какими ресурсами он может располагать.

    Точно так же работает обычный замок на двери.
    Любой замок можно взломать - но не все же вешают на дверь сейфовый замок, и ставят пуленепробиваемую дверь.
    Иногда достаточно простого офисного замка и двери из фанеры, но если за дверью храниться что-то посерьезнее никому не нужных бумаг, используют более серьезный замок, который так же можно взломать, но сделать это труднее и дороже.
    Ответ написан
    3 комментария
  • Деанонимизация, в чём ошибка?

    Jump
    @Jump
    Системный администратор со стажем.
    Переписывался на сайте знакомств и всю переписку какимто образом заполучил мой сосед. Сайт без https, что я делаю не так?
    Скорее всего вы неплотно закрываете шторки. Или у вас открытый вайфай, с полным доступом в локальную сеть.

    А может сосед к вам в гости ходит пока вы на работе...
    Внезапно домой возвращаться не пробовали?
    Ответ написан
    Комментировать
  • IP Cam Cloud - незащищенность видео-данных в облаке?

    Jump
    @Jump
    Системный администратор со стажем.
    правильно ли я понимаю, что все транслируемые видео со всех камер теоретически (да и скорее всего практически) находятся в доступе владельцев облака
    Правильно понимаете.
    Причем это касается всех данных в облаках, то же самое с данными в дропбоксе, инстаграме, и прочих фейсбуках.
    Ответ написан
    Комментировать
  • Зачем нужна технология WPS кроме быстрого взлома wifi? Какая изначальная идея была?

    Jump
    @Jump Куратор тега Системное администрирование
    Системный администратор со стажем.
    Идея была простая - максимально простое и беспроблемное создание сети для неопытного пользователя.
    Тыкнул кнопку, и оно само там все настроилось, и безопасно заработало.
    И никаких блужданий по меню, ответов на непонятные вопросы, и заполнения непонятных форм.
    Ответ написан
    1 комментарий
  • Шифрование VeraCrypt и BitLocker одновременно, возможно ли такое?

    Jump
    @Jump
    Системный администратор со стажем.
    Возможно одновременно зашифровать системный диск и VeraCrypt и BitLocker?
    Технически проблем нет. Хотя зависит от реализации возможны проблемы с неправильным порядком загрузки драйверов шифрования.

    Какие еще подобные способы проверенной защиты данных есть?
    Ну ваш метод точно не является проверенной защитой данных, это больше похоже на велосипед с двойным рулем, и одним квадратным колесом.
    Чем вам не нравится тот же VeraCrypt или BitLocker?

    интересует вопрос защиты данных при физическом доступе, то есть поможет ли это как то?
    Непонятно какие данные, как с ними будут работать и от кого защищать надо, поэтому ответить затруднительно.
    Ответ написан
    4 комментария
  • Прокси с Московским IP?

    Jump
    @Jump
    Системный администратор со стажем.
    Подскажу по секрету, надеюсь не будете об этом много болтать, мне самому это по большому секрету сообщили.
    Есть такой малоизвестный сервис - yandex.ru
    Аккуратно заходите на этот сервис, вбиваете ваш запрос "Прокси с Московским IP" и этот сервис выдаст вам кучу ссылок на сайты предоставляющие прокси с Московским IP.
    Но никому ни слова об этом сервисе!

    P.S. есть еще один сервис, но тот насколько секретен, что я не могу вот так, вот его назвать, могу назвать только первые три буквы -goo
    Ответ написан
    Комментировать
  • Как организовать хранение зашифрованных данных?

    Jump
    @Jump
    Системный администратор со стажем.
    вопрос как хранить ключ? Если в файле, то человек, имеющий доступ к серверу, будет, получается, иметь и доступ к данным?

    К данным будет иметь доступ тот кто имеет доступ и к ключу, и к серверу с данными.
    Простой доступ к серверу не поможет.
    Ответ написан
  • Достаточно ли сильной будет такая схема хэширования с двойной солью?

    Jump
    @Jump
    Системный администратор со стажем.
    Достаточно ли сильной будет такая схема хэширования с двойной солью?
    Никакая вообще. С тем же успехом буковки местами можете поменять.

    Если нужна безопасность - используйте стандартные схемы шифрования, а не изобретайте велосипед с треугольными колесами.

    Нормальная схема такова - по https передается пароль.
    На сервере к паролю добавляется соль, он подвергается хэшированию, и получившийся хэш сравнивают с тем что храниться в БД.
    Ответ написан
    2 комментария
  • Как лучше генерировать соль рандомно или по каким нибудь данным пользователя?

    Jump
    @Jump
    Системный администратор со стажем.
    Для безопасности - без разницы.
    Для удобства - смотрите как вам удобней.
    Ответ написан
    Комментировать
  • Безопасно ли передавать в приложение client_id и secret в base64?

    Jump
    @Jump
    Системный администратор со стажем.
    У меня сомнения насчет того насколько это безопасно высылать в запросе на получение токена id и secret в заголовке, в base64?
    Ваши сомнения беспочвенны, это полностью безопасно.

    каждый может поснифать что оно отправляет, и достать мои данные для коннекта к API
    Снифать может кто угодно, а вот расшифровать не получится, для этого собственно и шифруют.
    Ответ написан
    3 комментария
  • Где Вы публикуете найденные XSS?

    Jump
    @Jump
    Системный администратор со стажем.
    Публикация надйденных уязвимостей является фактически подтверждением правонарушения.
    Какой смысл самого себя под уголовное дело подводить?
    Разве что на очень специфических ресурсах и шифруясь, если вам это сильно надо.
    Ответ написан
    Комментировать
  • Порядок работы с паролем юзера?

    Jump
    @Jump
    Системный администратор со стажем.
    1)Да, для этого https и создан, чтобы можно было обмениваться данными не боясь перехвата.
    2)Ни в коем случае! Пароль на сервере не шифруется и никуда не записывается. он сразу же уничтожается.
    Хранится только хэш пароля! На случай утечки хэшей, дабы усложнить подбор методом брутафорса, и радужных таблиц используется соль. Соль можно хранить в базе рядом с хэшем, можно генерировать динамически на основании каких-то данных. Используется соль следующим образом - соль добавляется к паролю, после чего получившуюся строку хэшируют.
    3)Что касается паролей - вроде все, непонятно что еще может потребоваться, разве что у вас какая-то хитрая задача.
    Ответ написан
    Комментировать
  • Как защитить такой функционал?

    Jump
    @Jump
    Системный администратор со стажем.
    Поэтому, я хочу, что бы в настройках аккаунта можно было увидеть текущий пароль.
    Ни одна нормальная система пароль не хранит вообще, а раз вы его не храните, то соответственно и показать не сможете.
    Пароль по идее должен хранится только в голове у пользователя и более нигде.
    У вас его точно не должно быть.

    При регистрации пользователь не может вписать свой пароль, сайт предлагает готовый. Это сделано для ускорения процесса регистрации.
    Это ненормально. Для пользователя это неудобно и раздражает, когда пароль придумывают за него.
    Хотите помочь пользователю и ускорить процесс - предложите пользователю сгенерированный пароль, но так, чтобы у него осталась возможность его поменять.
    Ответ написан
    1 комментарий
  • Возможно ли как то вычислить точное место нахождение человека по ip адресу?

    Jump
    @Jump
    Системный администратор со стажем.
    Не всегда, и достаточно неточно.
    Только в комплексе с другими розыскными мерами.
    Ответ написан
    Комментировать
  • Как сделать наиболее безопасное джаббер общение?

    Jump
    @Jump
    Системный администратор со стажем.
    Как сделать наиболее безопасное джаббер общение?
    Для начала нужно четко определиться что есть для вас безопасность. Т.е чего конкретно вы боитесь.

    неотслеживаемой даже темукогоестьмногоденег
    Теоретически отследить можно все, если есть ресурсы. На практике отследить получается довольно редко, ибо действует принцип Неуловимого Джо.

    или сторонний сервер, который не сохраняет логи
    Вообще то пофигу сохраняет он логи или нет, у провайдера они в любом случае сохраняются.
    Ответ написан
    22 комментария
  • Как хранится соль пароля?

    Jump
    @Jump
    Системный администратор со стажем.
    Как правило соль хранится в БД вместе с логином, и хэшем.
    Хотя иногда не хранится, а генерируется на основе каких то данных пользователя.

    или же есть специальный алгоритм, находящий пароль из хэша с солью.
    Смысл этого высказывания мне непонятен.
    Ответ написан
    1 комментарий
  • Куда податься после смерти Outpost Firewall?

    Jump
    @Jump
    Системный администратор со стажем.
    Встроенный виндовый с базовыми задачами справляется отлично.
    Если нужно что-то более гибкое и мощное стоит смотреть в сторону отдельной железки.
    Ответ написан
    Комментировать
  • От каких атак защищен процессор Эльбрус?

    Jump
    @Jump
    Системный администратор со стажем.
    Он защищен от закладок.
    Если вы покупаете процессор на стороне вы не знаете что там внутри, и какие закладки производитель поставил.
    Если вы сами делаете процессор вы точно знаете там внутри, и что там никаких закладок нет.
    Вот и все.
    Ответ написан
  • Как защитить сайт от копирования?

    Jump
    @Jump
    Системный администратор со стажем.
    Как защитить сайт от копирования?
    Никак.
    Столкнулся с таким делом, что демонстрируя верстку, заказчик попросту либо заказывал у людей через HTTPTrack скопировать сайт, либо сам копировал, в итоге - не оплата.
    Берите предоплату.

    Т.е техническая защита тут не поможет.
    Надо просто грамотно выбирать заказчиков, и грамотно выстраивать с ними работу.
    Вот зачем вы отдаете работу заказчику если он не заплатил, и есть сомнения в его надежности?
    Покажите результат на своем компьютере, где он ничего не сможет скопировать.
    Ответ написан
    2 комментария
  • Верно ли, что занести на свой компьютер вирус невозможно при серфинге по сомнительным сайтам?

    Jump
    @Jump
    Системный администратор со стажем.
    Верно ли, что занести на свой компьютер вирус невозможно при серфинге по сомнительным сайтам?
    Не верно.
    Браузер это целый комбайн использующий кучу технологий всякие JS, флеши, и прочие довольно активные вещи.
    И в этих вещах время от времени находятся дыры. И их время от времени эксплуатируют.

    а и любые встраиваемые приложения жестко ограничены политиками безопасности браузера
    А ограничения настраиваются, и пользователь может их отключить зачастую. К тому же множество пользователей использует устаревший софт, который давно не обновлялся.
    Поэтому была бы уязвимость, а клиент с ней найдется.

    который ничего не скачивает, либо скачивает, но не запускает
    Человек не робот, даже человек прекрасно знающий угрозы подвержен манипулированию средствами социальной инженерии.
    А среднестатистическому пользователю достаточно вывести всплывающее окошко, где будет сообщаться что его компьютер заражен вирусами, и показать список зараженных файлов, после чего предложить скачать антивирус.
    И многие скачают. Не все конечно, но тут и не требуется чтобы все.
    Ответ написан
    4 комментария