К гадалке не ходи

(Май 2012)

Фрагмент из обзора, объединившего несколько историй корявым, но точным слоганом «Жизнь наша страньше, чем престранное кино».

Gypsy and her crystal ball.

История первая – практически готовый сюжет в стиле разухабистого кино от Эмира Кустурицы. Если в двух словах, то это про непростую, веселую и конечно же криминальную жизнь двух предприимчивых и изобретательных цыганок-гадалок.

Прелюдией к основному сюжету следует считать недавний финансовый кризис и экономические проблемы, обрушившиеся вслед за ним на власти многих стран. В том числе и на власти Румынии, где правительство нового президента Траяна Басеску, избранного в 2009 году, начало оздоровление экономики с энергичных поисков дополнительных источников доходов для изрядно опустевшей государственной казны.

Одной из первых (и однозначно наиболее заметных) новых жертв налоговой госслужбы стали гадалки – древняя и по сию пору весьма популярная у народа мистическая профессия в том регионе Европы, что когда-то именовался Трансильванией и больше всего прославился в мире своим графом Дракулой.

Читать «К гадалке не ходи» далее

Недетские игры

(Ноябрь 2007)

Онлайновый покер и World of Warcraft с точки зрения безопасности массивно-распределенных систем

online_poker

Вряд ли хоть кто-то, пребывая в здравом рассудке, станет отрицать, что учиться на своих ошибках – это признак ума. Признак еще большей мудрости – способность внимательно учиться на ошибках других.

Тем не менее, как заметил недавно Эд Фелтен, профессор Принстона и видный специалист по защите информации, сообщество компьютерной безопасности, увы, регулярно демонстрирует неспособность учиться на ошибках – как чужих, так и собственных. Либо по причине того, что уже допущенные промахи старательно скрывают и отказываются обсуждать, либо просто притворяются, будто их не существует.

Сформулированная Фелтеном идея, конечно же, вовсе не является откровением. О неблагоприятной ситуации в компьютерной безопасности прекрасно осведомлены все специалисты и даже многие люди, практически не сведущие в защите информации. Значительным числом экспертов постоянно предпринимаются усилия, чтобы как-то переломить унылую тенденцию и перестать, наконец, все время наступать на одни и те же грабли.

В русло именно таких усилий полностью укладывается новая книга американских авторов Грега Хогланда и Гэри Макгроу «Эксплойты онлайновых игр: жульничество в массивно-распределенных системах» [«Exploiting Online Games: Cheating Massively Distributed Systems» by Greg Hoglund and Gary McGraw, Addison-Wesley Professional, 2007, www.exploitingonlinegames.com].

Expl-Online-Gam

В этой книге честно и подробно рассказывается о промахах, допускаемых игровыми компаниями, и о последствиях этих промахов. Для фирм, разрабатывающих компьютерные игры, это прекрасная возможность извлечь уроки как из своих ошибок, так и ошибок коллег по индустрии. Для всех остальных – это еще одна возможность научиться тому, что может пойти в разработке не так, и каким образом подобные вещи можно предотвращать.

Наверняка никто не мог этого запланировать, но выход новой книги практически совпал по времени с большущим интернет-скандалом вокруг популярного онлайнового казино AbsolutePoker.com.

Завсегдатаи этого сайта – несчастные люди, поглощенные карточными играми на деньги – в какой-то момент стали замечать, что некоторые из игроков демонстрируют поистине сверхъестественные способности. Своими ходами, ставками и на редкость стабильными крупными выигрышами эти счастливчики уверенно попирали все законы теории вероятностей, словно видя насквозь карты соперников.

Администрация сайта-казино, как это принято, ни в какую не признавала очевидные факты жульничества и категорически не желала проводить расследование. Тогда за разоблачение взялись сами посетители сайта, собрав множество поначалу косвенной, а затем и прямо компрометирующей информации, документально подтверждающей явное мошенничество с помощью имеющихся в программном обеспечении слабостей.

Улики, изобличившие одного из технических сотрудников казино, оказались настолько неопровержимы, что компания была вынуждена официально перед всеми извиниться и привлечь к судебной ответственности собственные кадры.

Читать «Недетские игры» далее

«Никто кроме нас»

(Август 2014)

Продукция корпорации Apple продолжает оставаться особенной во всем — и в элегантном дизайне, и в удобствах для пользователей, и в специфических хитростях, ослабляющих защиту их информации. Не успел затихнуть громкий скандал вокруг «ошибки кода #gotofail«, как в iOS обнаружился еще целый букет закладок-бэкдоров.

An illustration picture shows the logo of the U.S. National Security Agency on the display of an iPhone in Berlin

Ныне всем уже, наверное, известно, сколь сложной и практически невыполнимой задачей является надежная защита информации в компьютере. Невыполнимой по той, в первую очередь, причине, что в эпоху «после Сноудена» доверие к любым коммерческим средствам инфобезопасности оказалось подорвано в самом корне. На фундаментальной, можно сказать, основе.

Ну какое тут, в самом деле, может быть доверие, когда документально и достоверно стало известно, что любые средства инфобезопасности, имеющиеся на рынке, абсолютно целенаправленно и на постоянной основе искусственно ослабляются. Причем зачастую делают это сами же изготовители – дабы облегчать доступ к данным для тех, «кому надо». То есть для могущественных инстанций, представляющих закон и государство.

Конечно же, в обществе по сию пору идут горячие дебаты относительно того, где именно должна проходить грань между «законным» доступом к данным (строго по предписанию суда) и «незаконным» шпионажем (когда просто берут все, до чего могут дотянуться). Но как бы там ни было, умышленное и тотальное ослабление средств инфозащиты – это очевидный и неоспоримый факт.

Ну а поскольку прямо и честно в таких вещах признаваться не принято, всегда интересно разбираться, как именно подобного рода трюки с ослаблением безопасности и криптографии происходят в каждом конкретном случае. Особенно, когда речь идет о какой-нибудь супер-успешной и знаменитой ИТ-компании. Типа, скажем, корпорации Apple…

Читать ««Никто кроме нас»» далее

BadBIOS, или Большие Проблемы

(Ноябрь 2013)

Третью неделю на сайтах и форумах компьютерной безопасности идет весьма эмоциональное обсуждение «новой» супер-угрозы под названием BadBIOS. Как это часто бывает, диапазон мнений и оценок тут довольно широк: от «параноидальная чушь» до «все это очень и очень серьезно».

bb

О том, почему данную компьютерную напасть следовало бы называть «новой» лишь в кавычках, будет рассказано чуть далее. Сначала же, для общего представления о масштабах проблемы, надо хотя бы в общих чертах обрисовать обстоятельства, при которых вредонос BadBIOS был обнаружен. А заодно и познакомиться с человеком, который ЭТО обнаружил, не первый год с изумлением изучает, и вот теперь вынес свои наблюдения на широкое обсуждение коллег и публики.

Читать «BadBIOS, или Большие Проблемы» далее

Тряхнем стариной

(Декабрь 2011)

Крайне популярная некогда в США тема под условным наименованием «Русские идут!» в последнее время начала всплывать опять, но теперь уже в существенно новом обличье, подобающем компьютерной эпохе.

scary-russians

Бурно обсуждавшийся с середины ноября (2011) сенсационный сюжет – о «первом в истории США нападении хакеров» на критически важные инфраструктуры страны – ныне считается полностью исчерпанным, поскольку тревога оказалась ложной.

Ошибки, как известно, способны делать все. Но вот чему полезному и содержательному можно научиться конкретно на этой ошибке – ясности пока нет…

Начиналось же все с того, что в американскую прессу просочился закрытый меморандум государственных структур безопасности, в котором сообщалось, что некие русские хакеры дистанционно вывели из строя водонасос одной из служб водоснабжения в штате Иллинойс.

Первым, кто опубликовал в Сети эту тревожную весть, был блоггер Джо Вейс (Joe Weiss), достаточно известный в США деятель в области защиты систем SCADA, то есть автоматизации управления промышленными процессами.

Строго говоря, сам Джо Вейс не стал раскрывать конкретные подробности из попавшего в его руки документа, однако подчеркнул, что получил эту информацю от STIC, антитеррористического центра одного из американских штатов (State Terrorism and Intelligence Center). Однако весть разнеслась.

И очень быстро не только стало известно то, что речь идет о хакинге в городе Спрингфилд штата Иллинойс, но и в Сети появились целые фрагменты текста из данного меморандума. В частности, такой:

«В течение дня 8 ноября 2011 года сотрудник окружного водоснабжения заметил проблему в системе автоматического управления SCADA. Служба инфотехнологической поддержки и ремонтная компания проверили компьютерные лог-журналы в системе SCADA и определили, что система была дистанционно хакнута с интернет-адреса, находящегося в России»…

scary-russn Читать «Тряхнем стариной» далее

Две правды

(Июль 2013)

Шпионы из американского Агентства национальной безопасности очень сильно расстроили корпорацию Microsoft. Как всем стало известно, в своих внутренних топ-секретных документах АНБ пишет об их многолетнем сотрудничестве совершенно не то, что рассказывают об этом публике юристы и пиар-умельцы Microsoft…

National Security Agency logo is shown on computer screen at NSA in Maryland

Призма и клизма

Среди множества разведывательных структур АНБ США подразделение под названием SSO (Special Source Operations, то есть «Операции с особым источником») по своей значимости ныне занимает совершенно экстраординарное положение.

Так, во всяком случае, свидетельствует Эдвард Сноуден [см. «Три слайда»], называя SSO «бриллиантом в короне агентства».

И человеку этому нет никаких оснований не верить, когда узнаёшь, что «Особый источник» информации в названии SSO – это ведущие ИТ-корпорации мира, в качестве провайдеров обеспечивающие АНБ гигантскими потоками данных о коммуникациях и файлах своих клиентов.

Читать «Две правды» далее

Корень зла

(Январь 2006)

Что такое rootkit и как эта напасть появляется в жизни компьютера.

sony-rootkit

Один из главных и достаточно убедительных аргументов, применявшихся индустрией звукозаписи в борьбе с пиратским файлообменом, обычно звучал примерно так.

Люди, закачивающие бесплатную музыку из анархических пиринговых сетей, постоянно подвергают свои компьютеры угрозам заражения вирусами и шпионскими программами (spyware). Лишь законно приобретаемые аудиозаписи, заверяла индустрия, гарантируют пользователю полную безопасность в сочетании с высококачественным контентом.

Увы, как выяснилось на исходе 2005 года, слова эти — не то чтобы ложь, но скорее лукавство, нежели правда. Ибо стали известны убедительные свидетельства тому, что средства защиты контента от нелегального копирования, реализуемые в нынешних аудиодисках, могут таить в себе серьезные угрозы, ощутимо подрывающие безопасность и надежность всякого компьютера, эти диски воспроизводящего.

Читать «Корень зла» далее

ВСЕГО ТРИ СЛАЙДА

(Июль 2013)

Что можно почерпнуть из истории Эдварда Сноудена, если анализировать ее с позиций компьютерной безопасности и защиты информации.

us-wiretapping

В драматичной череде событий, сопровождающих разоблачительные сливы Эда Сноудена о тайнах спецслужб, особо интересными представляются как бы «побочные» эпизоды этой саги.

Эпизоды, которые на самом деле – при надлежащем к ним внимании – раскрывают суть происходящего в мире куда более адекватно, нежели весь тот трескучий и малосодержательный шум в СМИ «о шпионах, которые шпионят».

Вот лишь два типичных примера навскидку.

Читать «ВСЕГО ТРИ СЛАЙДА» далее

Правда и вымысел

(Июнь 2013)

Необычный монумент Kryptos, украшающий двор штаб-квартиры ЦРУ в Лэнгли, за (без малого) четверть века успел стать своеобразным олицетворением сути шпионской профессии.

0.nsarchiv

В первых числах июня 2013 на известном американском сайте «Архивы национальной безопасности» для всеобщего свободного доступа выложен очередной весьма любопытный комплекс исторических документов.

Данный сайт, National Security Archive, не имеет отношения к официальным структурам правительства США и является коллективным детищем ученых-исследователей Университета Джорджа Вашингтона, но прежде всего – Джефри Ричелсона (Jeffrey T. Richelson), одного из главных в стране экспертов по истории американских разведслужб.

Вот уже несколько десятилетий Ричелсон и его единомышленники на основе FOIA, закона о праве граждан на доступ к информации, методично добывают из секретных архивов США – а затем открыто публикуют – множество документов, проливающих дополнительный свет на известные исторические события, так или иначе связанные с проблемами национальной безопасности.

Опубликованный ныне комплекс документов – это два десятка статей, в разные годы – с середины 1990-х по 2011 – появлявшихся на страницах закрытого (грифом секретности) журнала ЦРУ «Исследования по разведке» или Studies in Intelligence.

Как показывает опыт изучения данных материалов, никаких великих откровений там, конечно же, не обнаруживается. Во-первых, гриф секретности у документов маловат, а во-вторых, даже то, что хоть как-то могло бы потянуть на сенсацию, тщательно вымарано цензорами перед публикацией.

Тем не менее, перекрестное сопоставление всплывающих попутно малоизвестных фактов, плюс отталкивающиеся от них розыски дополнительной информации, позволяют выходить на весьма удивительные и хитро заплетенные истории, в деталях неведомые практически никому.

Вот как, скажем, выглядит одна из таких историй, раскопанная в связи с нынешней публикацией сайта «National Security Archive».
Читать «Правда и вымысел» далее

Шах и мат от компьютера

(Май 2013)

Как свидетельствуют историки шахмат, попытки сжульничать и выиграть нечестно отмечались здесь по сути с момента появления игры. Но лишь с массовым приходом компьютеров эта проблема стала очень серьезной.

chess-human

Скандалы вокруг тайного использования компьютерных шахматных программ ныне происходят регулярно и по нескольку раз в год. Национальные шахматные федерации Германии, Франции, США и других стран вынуждены дисквалифицировать тех из своих членов, кого непосредственно «поймали за руку» на компьютерном жульничестве в ходе соревнований.

Но немало и таких случаев, когда очень подозрительные факты стремительного и иначе необъяснимого взлета в классе игры, что называется, налицо, однако доказать факт мошенничества прямыми уликами не удается. Мастерство обманщиков в делах маскировки своих уловок явно нарастает.

Соответственно, в сообществе честных игроков нарастает и беспокойство относительно того, куда вообще сползают шахматы.

На сайте Ассоциации профессиональных шахматистов (ACP, www.chessprofessionals.org), с начала года вывешена для сбора подписей петиция  примерно вот такого содержания:

Уже долгое время Ассоциация обсуждает проблему жульничества в шахматах с помощью компьютера. Ныне же пришла пора действовать. В качестве первого шага, нам нужно собрать голоса тех шахматных профессионалов, которые считают, что жульничество в шахматах – это главная проблема.

Сразу же вслед за этим нам следует обратиться в международную шахматную федерацию FIDE с запросом о срочном решении этого дела и о необходимых конкретных шагах (в настоящее время мы завершаем формулировку наших предложений). Пожалуйста, отдайте свой голос за то, чтобы помочь борьбе против жульничества в шахматах!

Для того, чтобы стало яснее, насколько давно эта проблема начала назревать и насколько серьезна угроза нынешняя, полезно сделать краткий исторический экскурс. Читать «Шах и мат от компьютера» далее