Ответы пользователя по тегу Информационная безопасность
  • Как проверить сеть на безопасность?

    Jump
    @Jump
    Системный администратор со стажем.
    Порекомендуйте, пожалуйста, какие-нибудь программные инструменты для возможности проведения такой проверки
    Боюсь инструменты мало чем помогут в данной ситуации.
    Инструмент это просто молоток, предназначенный для конкретной задачи- забивать гвозди.
    Чтобы он как-то помог надо уметь им пользоваться.
    Но даже умения пользоваться молотком мало для строительства дома - нужно еще знать куда и какие гвозди забивать.

    Т.е первоначально нужно добиться понимания работы сети, и возможных векторов атаки.
    Потом подумать какими инструментами можно провести атаку.
    И уже после этого взять эти инструменты и попробовать сеть на прочность.

    Защита сети принципиально ничем не отличается от, скажем защиты дома.
    Дом от взломщиков можно защитить двумя методами -
    1)Прочитать инструкции созданные на основе ошибок других, и выполнить их - ставьте железные двери, хороший замок, не храните ключ под ковриком, ставьте сигнализацию.
    Это несколько обезопасит от банальнейших любителей но особой защиты не даст. Хотя во многих случаях этого достаточно.
    2)Пригласить опытного взломщика, чтобы он окинул ваш дом профессиональным взглядом и указал наличие слабых мест. Защитили двери? А к вам спокойно можно проникнуть через чердак, или выломав тонкую перегородку отделяющую вашу квартиру от соседей.

    Поэтому либо нанимайте специалиста со стороны, для оценки безопасности, либо изучайте эту тему сами.
    Чтобы знать как можно защитить сеть от взлома нужно знать, или хотя бы точно представлять - как ее можно взломать.
    Ответ написан
    Комментировать
  • Безопасен ли PPTP?

    Jump
    @Jump
    Системный администратор со стажем.
    Протокол имеет серьезные уязвимости, и не считается очень безопасным.
    Однако для таких целей как серфинг в открытых WiFi вполне годен, т.к наличие потенциальной уязвимости не означает, что его может походя сломать кто угодно. Просто существует потенциальная опасность и только.

    Но учтите один момент - PPTP базируется на GRE, а многих провайдеров есть проблемы с транзитом GRE трафика.
    Поэтому не исключено, что в некоторых случаях вы просто не сможете подключиться к серверу.
    Если вы намерены пользоваться этим тоннелем из множества разных мест, то рекомендую посмотреть на другой протокол.
    Ответ написан
    Комментировать
  • Как с помощью bat команд безвозвратно удалить папку с файлами без возможности дальнейшего восстановления?

    Jump
    @Jump
    Системный администратор со стажем.
    Как с помощью bat команд безвозвратно удалить папку с файлами без возможности дальнейшего восстановления?
    Никак. Такой возможности штатные команды не предоставляют.
    Ответ написан
    Комментировать
  • Свои сертификаты SSL безопаснее, чем купленные?

    Jump
    @Jump
    Системный администратор со стажем.
    Это будет просто тупо безопаснее и бесплатно

    Это будет бесплатно - абсолютно верно.
    Но это не будет безопаснее, это будет точно так же.
    Поясню - сертификат какой бы он ни был вообще не влияет на безопасность.
    Сертификат лишь подтверждает личность вашего собеседника.
    Если кто-то использовал MITM, то это значит лишь одно - собеседники не проверили сертификаты.
    Вот и все.
    Т.е MITM работает только тогда, когда пользователи невнимательны.

    Использовать свои сертификаты или покупные решать вам.
    Выбрать очень просто - если все те, кто будет пользоваться каналом, вашим сертификатам доверяют - то конечно нет смысла платить.
    Ответ написан
    2 комментария
  • Каким способом хакеры ломают миллионы аккаунтов?

    Jump
    @Jump
    Системный администратор со стажем.
    Абсолютная защита невозможна в принципе.
    Сколько бы вы не тратили.
    А чем крупнее система, тем больше в ней дыр.

    У вас на входной двери может стоять замок за 10тыс долларов, два охранника, и система идентификации по радужке глаза.
    А злоумышленник спокойно залезет в окно, или через дыру в чердаке.
    Ответ написан
    6 комментариев
  • Как разобраться со множеством вопросов перед переходм на HTTPS?

    Jump
    @Jump
    Системный администратор со стажем.
    1
    https медленнее чем http?
    Медленнее. Ибо обмен ключами и шифрование передачи. Но не слишком заметно, чтобы на это обращать внимание.

    2
    Кэшируется ли зашифрованный контент на устройстве пользователя?
    Да.

    3
    Будет ли работать SEO ссылка проставленная на другом сайте по http?
    Вполне.

    4
    Нужен ли постоянный IP адрес?
    Нет.

    5
    Может ли работающий сертификат до истечения своего срока заглючить и браузер выдаст сообщение о том, что сайт не безопасен?
    Нет. Нет такого понятия как работающий,сертификат не выполняет никакую работу. Пока его не отзовут или не окончится срок действия он действителен.

    6
    Кто все эти организации (центры сертификации), которые выдают сертификаты
    Кто угодно. Выдавать сертификаты может кто угодно, я вам прям сейчас могу сотню сертификатов выдать. Вопрос лишь в доверии.
    на каких основаниях, по какому-то закону или просто так
    Никаких оснований и законов для этого не нужно, лишь желание.
    перед кем несут ответственность?
    Ни перед кем, если иное не оговорено в договоре.

    7
    По какому принципу следует выбирать центр сертификации?
    Чтобы ему доверяли ваши клиенты.

    8
    Видел на каком-то популярном сайте разные цвета одного и того же замка, один желтый, второй зеленый. Какая между ними разница?
    Зеленый - без проблем, красный - явные проблемы, остальные по вкусу браузеров предупреждают о том что существуют некоторые проблемы, какие - смотрите в документации браузера.

    9
    На некоторых сайтах этих центров написано о гарантии в 5, 10, 100 тысяч и пр. Что это значит?
    Максимальная сумма компенсации которую готов выплатить центр сертификации в возмещение ущерба.

    10
    Какие типы шифрования у тех или иных сертификатов и какой выбрать?
    Сертификат это удостоверение личности и только, к шифрованию он никакого отношения не имеет.

    11
    Можно ли спокойно заменить один сертификат на другой без каких бы то ни было последствий?
    Да

    12
    Можно ли с одним и тем же сертификатом переехать на другой сервер с другой конфигурацией?
    Можно

    13
    Любой ли сертификат будет поддерживать все устройства или все зависит от центра сертификации или типа сертификата?
    Сертификат ничего не поддерживает. Он удостоверяет личность и ничего более.
    Вопрос лишь в том будут ли доверять ваши устройства компании которая выдала сертификат или нет.

    14
    Что будет с отображением и работой сайта если этот сертификат им не поддерживается?
    Конкретный сертификат не может не подерживаться. Может не поддерживаться https.

    15
    Есть ли отличия платного сертификата от бесплатного для одного домена?
    Нет разницы сколько вы заплатили за сертификат. Значение имеет только доверие к издателю сертификата.
    Если пользователи ему доверяют, то все отлично.

    Сколько раз пользовался электронной подписью, столько же раз мне казалось, что выдают их по весьма странным ценам, а делают все за несколько минут.
    Ничего странного - сертификат делается утилитой которая валяется в публичном доступе, и занимает это менее секунды. Можете сами штамповать их тысячами и продавать.
    Ответ написан
    Комментировать
  • Как исключить использование аккаунта на сайте несколькими пользователями?

    Jump
    @Jump
    Системный администратор со стажем.
    На стороне пользователя вы ничего не можете контролировать.
    Поэтому это никак невозможно.
    Можно усложнить такие действия для пользователя, но любое усложнение ударит по всем - это повод не пользоваться сервисом.

    Большинство людей покупают и не обращают внимания на скидки. И просто не будут предпринимать никаких действий для покупки со скидкой, вроде регистрации на агрегаторах скидок, и получения CМС.
    Ответ написан
    Комментировать
  • Какое оборудование использовать для создания защищенной wi-fi сети?

    Jump
    @Jump
    Системный администратор со стажем.
    Обычные wi-fi передатчики не подойдут - большой риск взлома
    С чего бы это? Вы знаете работающие решения позволяющие взломать wi-fi? Ну и кто мешает вам дополнительно шифровать канал, или данные еще каким нибудь способом?

    Знаю есть какие то передатчики, которые работают немного на другой частоте, чем wi-fi
    Есть, только как другая частота может помешать взлому?

    никакая подмена mac адреса и прочее не сработает
    А mac адрес в любом случае роли не играет, к защищенной сети можно подключаться с любым mac адресом.
    Ответ написан
    Комментировать
  • Как купить ssl-сертифакат для домена не своего сайта?

    Jump
    @Jump
    Системный администратор со стажем.
    Никак.
    Поставьте самоподписанынй сертификат.
    Ответ написан
    Комментировать
  • Можно ли удаленно подключиться к машине на Windows 10, зная пароль от учетки Microsoft?

    Jump
    @Jump Куратор тега Windows
    Системный администратор со стажем.
    Конечно, если разрешен удаленный вход в систему.
    Ответ написан
    5 комментариев
  • Есть ли способы поставить пароль на браузер (или любую другую программу) в windows 7?

    Jump
    @Jump Куратор тега Windows
    Системный администратор со стажем.
    Запросто.
    Запрещаете запуск программы для пользователя, разрешаете для админа.
    Пока пользователь не введет пароль админа - фиг запустит.
    Открываете gpedit.msc и рисуете правила.
    Ответ написан
    Комментировать
  • Можно ли создать VPN в VPN?

    Jump
    @Jump
    Системный администратор со стажем.
    Можно ли создать VPN в VPN?
    Можно.
    VPN это тоннель внутри существующего подключения, как организовано существующее подключение без разницы.
    Поэтому тоннели можно вкладывать друг в друга как матрешки.
    Ответ написан
    2 комментария
  • Превенция наблюдения за компьютером в домене?

    Jump
    @Jump Куратор тега Системное администрирование
    Системный администратор со стажем.
    Я так и не поняал как они это делают, вроде никаких явных признаков программ удалённого наблюдения/управления нет
    А должны быть признаки?

    Объясните, каким образом происходит наблюдение за моим компом, и как предотвратить это.
    Подключаемся и смотрим, софта для этого вагон и маленькая тележка.

    как предотвратить это.
    Уволиться из этой организации, если вам не нравится.

    Я не пойму в чем проблема если кто-то увидит ваш монитор с рабочей информацией? Это же не стороний человек, это админ или безопасник конторы.
    Ответ написан
    Комментировать
  • Настроить винчестер на полное удаление информации с первого раза, возможно ли это?

    Jump
    @Jump
    Системный администратор со стажем.
    Настроить винчестер на полное удаление информации с первого раза, возможно ли это?
    Постараюсь объяснить популярно -
    Обычное удаление - это удаление адреса файла из базы данных файловой системы, на диск оно вообще никак не влияет, происходит практически мгновенно.
    За тысячную долю секунды удалили из базы данных адрес файла и файл размером 50Гб стерт из базы.

    Но на диске он хранится.
    Если вы хотите удалить его с диска нужно не адрес удалять, а информацию, т.е для удаления 50Гб вам нужно записать 50Гб.
    Если вам нужно полностью очистить винчестер на 500Гб вам нужно записать на него 500Гб.
    Вот и все.
    Теперь считаем - скорость линейной записи среднего диска в районе 100Мб в секунду, т.е 6Гб в минуту.
    500/6=83минуты.
    Т.е стирание диска займет полтора часа в лучшем случае.

    Есть ли приложения которые сразу удаляют какой то нужный файл, после чего восстановить его не представится возможным даже для НЛО?
    Как можно удалить сразу, если процесс удаления занимает полтора часа?
    Ответ написан
    7 комментариев
  • Нарушаю ли я закон сканируя сайт который участвует в bug bounty?

    Jump
    @Jump
    Системный администратор со стажем.
    Нарушаете во всех случаях, если это явно не разрешено вам владельцем сайта.
    Т.е если у вас есть разрешение от владельца - никакого нарушения нет, у вас правомерный доступ.
    Если разрешения нет - доступ неправомерный, статья 272 УК со всеми вытекающими.

    Разрешение может быть опубликовано в любой форме. Хотя если возникнут вопросы, и придется доказывать свою правоту, желательно иметь разрешение в письменной форме.
    Ответ написан
    Комментировать
  • Как максимально быстро и эффективно уничтожить данные на HDD?

    Jump
    @Jump
    Системный администратор со стажем.
    Молоток с острым наконечником.
    Один удар и пластина пробита.
    Вот и все.

    Хотя проще - криптоконтейнер.
    Выключил компьютер и нет данных.
    Ответ написан
    4 комментария
  • Обязательно ли специалисту по ИБ знание веб-разработки?

    Jump
    @Jump
    Системный администратор со стажем.
    Нужно ли директору службы безопасности атомной электростанции знать как выращивают бананы?
    ИБ и Веб разработка никак не связаны и не имеют ничего общего.
    Ответ написан
  • Как хранить данные о заказчиках?

    Jump
    @Jump
    Системный администратор со стажем.
    Раньше, когда клиентов было мало, я хранил данные о клиентах в текстовом файле с именем клиента,
    Т.е логины, пароли, краткая информация о клиенте, контактные лица, выполненные работы.
    Все это хранилось в папке на криптодиске.
    Потом сделал себе кривенькую самодельную CRM на SQLite, с шифрованием реализованным стандартными инструментами, где храню все данные о клиенте, выполненные работы, характеристики клиента, есть встроенная напоминалка о запланированных задачах при запуске.
    Храню все это дело на домашнем сервере, вместе с другой рабочей информацией.

    В общем возьмите какую-нибудь вызывающую доверие и удобную вам CRM и пользуйтесь, или делайте сами.

    Если накроется сервис (всё может быть), я останусь только с зашифрованной базой и всё.
    Храните локально.
    В экселе - сдохнет мой ssd и всё...
    Бэкапы разве отменили?
    Заказчики как дети малые - постоянно удаляют письма в почте, ленятся пролистать диалог в ВК, забывают и так далее...
    Ну почему же как дети. Нормальное поведение, оно им надо листать ваши диалоги в ВК? Они деньги платят, за то чтобы вы листали и помнили.
    Ответ написан
    Комментировать
  • На основе каких данных vk.com предлагает возможных друзей?

    Jump
    @Jump
    Системный администратор со стажем.
    На основе косвенной информации.
    Эта информация собирается самим VK и/или покупается у других сетей.
    Например расширение или плагин для браузера от соцсети отслеживает работу со всеми аккаунтами с которыми работает данный браузер, и собирает статистику - какие ресурсы посещаете, под какими именами, и.т.д.

    Понятно что поддержка вам ничего не ответит, раскрывать свою кухню они не будут, это коммерческая информация, на этом они кучу денег поднимают. Таргетированная реклама, и все такое.
    А персональная информация действительно не собирается. Тут фишка в том что персональная информация это информация привязанная к определенному человеку, а они собирают обезличенные данные привязанные к идентификатору.
    В общем они собирают, разглашают и покупают информацию о пользователе Id_xxxxxxxx.
    С одной стороны персональной информацией это не считается поскольку она обезличена, с другой стороны, привязать ее к конкретному пользователю - очень просто.
    Ответ написан
    Комментировать
  • Являются ли облачные хранилища страховкой на случай заражения энкодерами (шифровальщиками-вымогателями)?

    Jump
    @Jump
    Системный администратор со стажем.
    Бэкап в облачные хранилища является хорошей страховкой на случай любого повреждения или утери данных.
    Синхронизация с облачным хранилищем для этих целей абсолютно бессмысленна.
    Ответ написан
    Комментировать