Имя: Пароль:
LIFE
Админ
OFF: Самый беззащитный — уже не Сапсан. Всё оказалось куда хуже…
🠗 (Волшебник 12.03.2021 13:01)
,
0 yurikmellon2
 
13.01.21
11:56
Статья на хабре про безопасность в РЖД
https://habr.com/ru/post/536750

Как по мне, так это просто треш какой то.
Как думаете, прислушаются и всё оперативно починят или отмахнуться, а автору прилетит уголовка по 272 УК РФ?
15 Вафель
 
13.01.21
12:42
(14) так нужно обновлять прошивки то
16 Garykom
 
гуру
13.01.21
12:42
(14)+ т.е. находим любой публичный прокси на микротике и пытаемся ломануть по известным уязвимостям (что автор не делал а просто стучался во внутреннюю сетку)

с большой вероятностью если прокси подняли давно и прошивка не обновлена то упс - дырявость микротика известная - разблокируем доступ во внутреннюю сетку и вперед
17 Garykom
 
гуру
13.01.21
12:42
(15) так кинетик автоматом обновляет если не отключить
18 Вафель
 
13.01.21
12:43
там скорее всего и к инету доступ есть далеко не у всех устройств
19 Вафель
 
13.01.21
12:44
ну и авто обновление в корпоративных устройствах это не всегда хорошо. скорее никогда
20 Garykom
 
гуру
13.01.21
12:46
(19) с автообновлением есть уязвимость что подсунут ломаную прошивку
21 Garykom
 
гуру
13.01.21
12:46
(20)+ но вероятность этого низкая

обычно автообновление отрубают "чтобы не ломалось" ленивые админы
22 Вафель
 
13.01.21
12:47
Самое интересное в статье что начальник делает карьеру. Видимо очеь хорошо работает.
вот только интересно чем
23 rphosts
 
13.01.21
12:50
(0) Если-бы автор не был чудилой на букву М - за пару недель до публикации сообщил-бы в РЖД.
24 Вафель
 
13.01.21
12:51
(23) и думаешь все бы поправили?
25 Bigbro
 
13.01.21
12:53
(23) автор сделал выбор, судя по комментам.
видимо жажда хайпа пересилила. хотя он и пишет другое в причинах.
26 dmpl
 
13.01.21
12:54
(23) Так предыдущего сообщившего юннатом назвали. Да и ничего бы там не сделали за пару недель.
27 Bigbro
 
13.01.21
12:56
(26) за пару недель общения можно было бы оценить адекватность с той стороны и готовность исправлять ситуацию.
ну а дальше направлять инфу в контролирующие органы и обнародовать.
28 dmpl
 
13.01.21
12:56
(26) Гром не грянет - мужик не перекрестится. Надо чтобы завалили РЖД, только тогда начнут чесаться. Но сам он этого делать не хочет по понятным причинам. Но ведь может и найтись желающий, например, в Вашингтоне. Правда те, скорее всего сотрудников ФСБ так пасут, удаленно подключаясь к камерам, так что вряд ли.
29 Конструктор1С
 
13.01.21
12:56
(0) РЖД кучу сторонних организаций в свою сеть пускает. Дочки, дочки дочек, сервисные организации, ЧОПы... Возможно кто-то из них прорукозадил
30 dmpl
 
13.01.21
12:57
(27) За пару недель в такой махине как РЖД в лучшем случае обращение зарегистрируют. И то не факт.
31 Конструктор1С
 
13.01.21
12:58
(10) есть
32 dmpl
 
13.01.21
13:00
(31) Если бы были - он дальше следуюшего экрана маршрутизатора не ушел бы.
33 Bigbro
 
13.01.21
13:00
(30) у меня есть опыт общения с махинами. при желании в приемную генерала можно дозвониться за 20 минут. и добиться решения вопроса компетентными людьми. но это при желании.
34 Успехов
 
13.01.21
13:02
(23) Он открыл то, что, возможно, было известно многим, и втихую использовалось. Так что не чудак, а молодец.
35 Конструктор1С
 
13.01.21
13:10
(32) рэжэдэ оно большое. Могло быть и не везде
36 ptiz
 
13.01.21
13:12
(0) Наверху плевать на реальную безопасность, если можно зад прикрыть другим способом (отмахнуться и завести дело на того, кто эту дыру обнаружил).
37 rphosts
 
13.01.21
13:13
(24) думаю он сделал-бы со своей стороны всё что мог парвильно.
38 fisher
 
13.01.21
13:13
Вполне ожидаемо. Серьезный подход к безопасности - это высокооплачиваемые специалисты и мероприятия заложенные в бюджет. А это продавить ой как непросто. Поэтому пока гром не грянет - мужик не перекрестится.
39 fisher
 
13.01.21
13:16
Так что парень большое дело сделал. Если получится раздуть большой скандал - то можно и денюжку под это дело продавить. Но для этого придется признать наличие проблем. А для карьеры чиновника - это жирный минус. Поэтому все до конца и упираются. Но если сверху мордой по столу поелозят - то толк может и будет. Хотя скорее всего ограничатся минимальными мерами закрывающими самые зияющие дыры. Внешний периметр укрепят и пароли поменяют. Да и все.
40 lodger
 
13.01.21
13:24
(23) так обычно публикуют то, что не получило вразумительного ответа.
41 fisher
 
13.01.21
13:53
(23) Как бы да... Тут автор неправ. Возможно, он пытается сохранить анонимность (и тут я его прекраасно понимаю). А анонимно ты вообще ничего не донесешь, если нет официальных открытых каналов для подобного. Ну и он по сути просто провел свое расследование по следам предыдущего обращения, в результате которого автора обозвали и на хрен послали. Что мол ничего с тех пор не поменялось.
ЗЫ. Не удивлюсь, если в прошлый раз это он же и был :)
42 fisher
 
13.01.21
13:56
Но особенно порадовала стандартная реакция: "Ты вообще нафига туда полез? Кто тебя просил? Злоумышленник штоле?"
43 ДенисЧ
 
13.01.21
13:59
(42) А действительно, зачем?
44 fisher
 
13.01.21
14:00
(43) Проверка безопасности - стандартный интерес специалистов по безопасности.
45 ДенисЧ
 
13.01.21
14:01
(44) Он специалист по безопасности РЖД?
46 fisher
 
13.01.21
14:01
(42) + Поэтому при обращении по официальным каналам ты мало того что никакой благодарности не получишь - оправдываться задолбаешься. Еще и на учет поставят как "хацкера". Просто тупого. Ибо сам пришел.
47 fisher
 
13.01.21
14:01
(45) Во-во. Об этом я и говорю.
48 Успехов
 
13.01.21
14:03
(43) Если он смог, значит и другие реально хакеры, может даже из западных спецслужб, вполне себе смогли. Он раскрыл эту вопиющую халатность.
49 ДенисЧ
 
13.01.21
14:04
(48) Я украду у тебя из кармана кошелёк и скажу "раз я смог, значит и пятая колонна сможет! Я просто показал тебе дыру в твоём кармане, я не вор!"
50 fisher
 
13.01.21
14:07
(49) Он указал на торчащий из кармана кошелек, а не украл его.
51 Успехов
 
13.01.21
14:08
(49) Он ничего не украл, если что.
52 fisher
 
13.01.21
14:09
(45) Естественно он не имеет отношение к РДЖ. Это чисто профессиональный интерес. Тебе же как одинэснику интересно как у других сделано?
53 ДенисЧ
 
13.01.21
14:10
(50) (51) Он не написал, что что-то украл. А если просто не сказал?
54 Успехов
 
13.01.21
14:10
(53) Точно, аппарат же есть :))
55 fisher
 
13.01.21
14:11
(53) Слушай. Ты прям готовый чиновник. Баллотироваться не думал? Примут как родного.
56 fisher
 
13.01.21
14:14
(53) Вот именно из-за таких измышлений, которые как выясняется даже среди ай-тишников ходят, никто деанонимизироваться и не хочет. Потому что наверху встретят знакомым тезисом из подворотни: "Те чо, больше всех надо что ли?"
57 piter3
 
13.01.21
14:16
(56)Это все хорошо пока не расскажут на весь свет где ты, например деньги хранишь или подобное, хотя рассвизяйдство у жд есть
58 ДенисЧ
 
13.01.21
14:16
(56) Да просто прен-цен-дентов море.
Два из них на слуху, один в британии сидит, его пока не сдали, второй в Мордор перебрался...
59 fisher
 
13.01.21
14:19
(58) Каких именно прецедентов? Когда у грабителя банка хватило ума после ограбления прийти и рассказывать про недостатки системы безопасности банка? Ну, озвучь. Интересно же узнать о таких сферических героях.
60 ДенисЧ
 
13.01.21
14:24
(59) Я озвучил. Если тебе описание ничего не говорит, то и фамилии не скажут
61 fisher
 
13.01.21
14:28
(60) Ок. Мне это и не сильно интересно. Допустим, что в жизни всякое бывает. И проверяться должны все варианты. Но исходное отношение должно быть однозначно не как виновному во всех грехах. А как бы наоборот. ИМХО.
62 dmpl
 
13.01.21
15:05
(57) Не удивлюсь, если там данные карт в plain text лежат.
63 Garykom
 
гуру
13.01.21
15:09
https://habr.com/ru/news/t/537172/
"РЖД прокомментировала ситуацию с проникновением во внутреннюю сеть компании после публикации статьи на Хабре"
64 Успехов
 
13.01.21
15:11
(63) Яж говорю, сядет товарисч...
65 1Снеговик
 
гуру
13.01.21
15:17
(63) почитал их пренебрежительно-отмазочный комментарий насчет Сапсана, ничего хорошего от этих случаных людей жать не приходится.
Вангую, и тут наорут "вам че делать нечего? А у нас все в порядке".
66 fisher
 
13.01.21
15:19
(64) Ну, как минимум официально подтвердили что "ничего не украдено". А интересно, смогут ли посадить при отсутствии состава преступления и нанесенного ущерба?
67 Успехов
 
13.01.21
15:20
(66) В России? Конечно...
68 БаксПо90
 
13.01.21
15:21
а что им еще ответить , если так подумать ..
года два назад мариот утратил данные 5 млн клиентов .. вместе с паспортами и кредитками ..
они впрочем были готовы были оплатить расходы на замену документов .. некая сумма для цивилизованных стран .. плохо правда понимаю что подразумевалось ..
стащили кстати в нашем сегменте
69 fisher
 
13.01.21
15:22
(67) В России все делается по закону. Другое дело, что закон "как дышло". Ну вот и интересно, куда в этом случае "дышло" можно повернуть.
70 1Снеговик
 
гуру
13.01.21
15:34
(66) официально набрехали, потому что ничего не понимают и не знают.
Автор указывал, что в этой сети живут все, кому не лень, балуются камерами, изучают ресурсы. До чего там можно добраться одному б-гу известно.
71 fisher
 
13.01.21
15:55
(70) Ну, я в том смысле, что для автора статьи это хорошо. А представь, если бы они обвинили автора в порче чего-то там? Сразу хана.
72 Krendel
 
13.01.21
15:57
(71) Обвинят ;-)
73 Krendel
 
13.01.21
15:57
еще не вечер же
74 Krendel
 
13.01.21
15:57
ща просто пошел разгон
75 pavig
 
13.01.21
16:04
Уже на РБК:
https://www.rbc.ru/society/13/01/2021/5ffed7ab9a7947d4a26d44fd?from=from_main_4

Если буча поднимется и ситуация станет сильно резонансной, то точно не посадят.
Тем более что сам автор утверждает что делает из благих намерений во благо Родине.
А вот если резонанса не последует, то могут и "выпороть".

Жаль, конечно, что вот так вот всё. С одной стороны. С другой - автор своей публикацией может сильно усугубить "интерес" вредителей к сети РЖД, что может иметь плохие последствия.

В корне виновато руководство, а посадят - мужика, который не вовремя засветился и стал тыкать пальцем.
Инициатива, как говорится, наказуема.
76 тук-тук
 
13.01.21
16:28
(0) вижу позитив - РЖД вместо понтовых цисок закупила народные микротики, после шумихи научатся их настраивать

сдается мне, что автор публикации неслучайно влез в сетку РЖД, видимо был знаком с ситуацией изнутри )
77 1Снеговик
 
гуру
13.01.21
16:53
(76) "сдается мне, что автор публикации неслучайно влез в сетку РЖД, видимо был знаком с ситуацией изнутри"

Сдается мне, ты не читал статью автора на хабре, иначе не было бы таких предположений.
78 dmpl
 
13.01.21
17:30
(64) Или пополнит группировку русских хакеров.
79 piter3
 
13.01.21
17:31
(77)Далеко не факт
80 dmpl
 
13.01.21
17:36
(75) Все кто хотел там уже побывали. А так - такая ситуация везде в большей или меньшей степени. Информационная безопасность - это дорого и неудобно.
81 ptiz
 
13.01.21
17:42
(80) Дорого и неудобно - это у всех. А вот реакция в стиле "вы всё врете" со стороны критично важного по инфраструктуре предприятия, пойманного за руку - это преступление.
82 Krendel
 
13.01.21
18:08
(81) Ну иди в ржд и доказывай ;-)
83 Амулет
 
13.01.21
18:20
(66) Не "посадить", а привлечь к уголовной ответственности" или "осудить".
Пора бы уже прочно закрепить в памяти, что в колониях и тюрьмах не "сидят", а "отбывают наказание".

И по некоторым составам преступлений ущерб совсем не нужен, достаточно формального нарушения правил или норм.
84 fisher
 
13.01.21
18:41
(83) Вспоминается анекдот про Холмса, Ватсона и воздушный шар.
85 wt
 
13.01.21
18:47
(6) дело тут не в админах. Все гораздо сложнее.
Имхо. В каждой сложной компании должен быть такой документ «Политика информационной безопасности». В своей компании я такой доки разработал. На основе стандартов известных стран - лидеров в части информационной безопасности. Получился доки, страниц наверное 300-400. Там были перечислены все возможные угрозы информационной структуры предприятия и меры санации этих проблем. Далее требовалось принятие этого доки на уровне предприятия и реализация мероприятий, в том числе и контрольных и назначение ответственных.  Там конечно были функции и службы безопасности. Вот эта служба и все это дело и возглавила. От этого доки осталось пяток страниц. Ответственность СБ исчезла. Все успокоились. Мне дуть против ветра не было ну ни какой нужды. Одолеть бывших сотров известной организации было бы глупостью. Каков был результат? А ни какого. Только один раз пришёл коллега, что иногда исполнял админские работы на одном из сегментов сети. Типа, что делать? С некоторых раб мест разработчиков ПО(важное в работе РЛС) идут пакеты, скажу так, во вне. Идти в СБ, себе дороже. Руби ему инет. Скажем что что-то сломалось. Но потом, краем уха услышал, что используются модемы, кто-то with роутер поставил. В общем бардак.
Кто работает в службах СБ? В основном отставники. У которых одна задача, побольше ответственност переложить на других и особо не перетрудиться. Поэтому основное решение подобных (0) проблем-это реформирование СБ организаций, на что надежд мало.
86 wt
 
13.01.21
18:54
+(85) кстати. Когда сайт предприятия сделал, стало интересно, откуда идёт активность. Начал делать отчеты по ip, по странам. Понёс в СБ. Типа, вот, смотрите, анализируйте. Те похлопали по плечу, типа- молодца!   И на этом все закончилось.
87 wt
 
13.01.21
18:58
(80) если сравнить с зарплатой руководства корпораций, то копейки. А те, кто заморачивается информационной безопасностью, должны играть по взрослому.
88 Сергиус
 
14.01.21
03:22
(0)Лишнее доказательство тому, как все обстоит с ИБ в подобных гос.компаниях..
89 Обработка
 
14.01.21
06:10
(0) Вот эти отставники и как раз ничего не рубят в ИТ. Это просто бывшие менты которые максимум пробивают у себя в базах что ты судим или не привлекался ли и все. )))
Потом еще требует если ты удаленно работаешь то напиши служебку и укажи номер и имя компьютера (инвентарный) на который будешь выходить удаленно....
90 Провинциальный 1сник
 
14.01.21
06:33
(85) Представь себе уголовный кодекс. Толстая книжка, написанная умными людьми. И что с него толку, если не дополнить его полицией, прокуратурой, судом, тюрьмами? Так и здесь. Политика информационной безопасности толщиной с "Трех мушкетеров" вполне может быть написана, и будет пылиться в шкафу, потому что её никто не раскрывал ни разу с того момента, как её издали. Самое сложное это её исполнение, которое дорого и в принципе никому не нужно, по факту. А нужен, на самом деле, тот самый документик из 5 листов, на котором прописано, что могут делать пользователи и что могут делать админы, и как правильно оформлять свои действия.
91 yurikmellon2
 
14.01.21
07:47
(89) был у нас, в достаточно большом холдинге среди отставников, достаточно молодой безопасник по имени Вася. Курировал он как раз таки информационную безопасность, так как из всего СБ он хоть что то в ней понимал. Писал настолько глупые правила и ещё более глупыми инструкциями, что имя "Вася" в среде команды ИТ спецов стало синонимом к слову "дурак". Понятно, что на его бумаги все забивали и по факту всем рулил начальник ИТ, с которым повезло в том плане, что он как раз заканчивал ВУЗ по специальности "Информационная безопасность" и хорошо разбирался в теме.
92 Вася Теркин
 
14.01.21
08:51
Голосовать будем? Захватим Капитолий, не захватим Капитолий, будем смотреть это шоу захват через пиратские вэбкамеры РЖД...
93 1СникКривые Руки
 
14.01.21
08:53
Посмотрел в ВУЗе спрос/цену на обучение по Информационной безопасности.

Достаточно лояльные цены.
Намного дешевле обучения програмированию.
Соизмеримо с обучением Администрированию сетей.
Всем и в ВУЗах и простым людям понятно - на сисадминстве и компьютерной безопасности бабок не срубишь.
Сейчас все в программисты идут.
Кто туда не прошел и денег нет - в сисадмины и компьютерную безопасность.

и правда - кому она нужна. геммор от нее тока.
Главное - базы данных. А они бэкапятся по дням.
94 1СникКривые Руки
 
14.01.21
08:58
В продолжение информационной/компьютерной безопасности.
Из 6 контор, где я работал, тока в одной все было жестко.
Но это так затрахивало людей - до невозможности.
Типа смена паролей с жесткими правилами раз в месяц, сложный доступ на ВПН, ну куча прочей х-рени.
Из за этого были постоянные проблемы подключения из дома, входа на терминальные сервера, доступы к сайтам для администрирования.

Самое интересное - что эта хрень никому не была нужна.
Контора торговала продуктами питания. И ее данные нафиг никому были не нужны.
И даже падение сайта на неделю (как показала практика) не повлияла на продажи. Ибо 80% клиентов были постоянные оптовики.
Но директор помешан был на безопасности.

Кстати, загнулась несколько лет как...Но по другой причине.
95 yurikmellon2
 
14.01.21
09:08
(94) во всём нужен баланс. Известная формула: ужесточение правил в два раза - уменьшает удобство пользования в четыре.
96 dmpl
 
14.01.21
09:41
(85) Именно. Пока поезда не встанут на пару недель - никто не почешется.
97 dmpl
 
14.01.21
09:42
(87) Если считать и потерю производительности сотрудников и постоянные переобучения всего персонала - далеко не копейки.
98 ptiz
 
14.01.21
09:59
(96) Даже если встанут - объяснят проделками злобных хакеров, и скажут, что РЖД прилагает героические усилия по противостоянию им.
Я это вижу на примере маркировки лекарств. Нагнули весь рынок, а в сбоях виноватыми объявили производителей, оптовиков, аптеки, интеграторов. Но сам ЦРПТ - весь в белом, всем помогает, няшка! И всё.
99 wt
 
14.01.21
10:12
(95) вы хоть раз видели, как доктор пишет в рецепте? Можно там хоть что-нибудь разобрать? А ведь правила чистописания всем известны и всем даже оценки ставили, но тем не менее. Так и в любой другой сфере. И к неудобству это не имеет никакого отношения. Даже интернет регламентирован массой стандартов. Их убрать? Вот тогда удобство, в виде пустого экрана будет всем видно.
100 yurikmellon2
 
14.01.21
10:21
(99) о чём Вы, уважаемый? При чём тут доктор? Кстати, наш педиатр пишет в карточках каллиграфическим почерком, не надо всех под одну гребёнку.
И при чём тут убрать стандарты? Во всём должна быть мера. Вы же не будете применять к мелкой конторе по, допустим, ремонту сотовых с оборотом 100 тыр в месяц критерии безопасности разработанные для охраны первых лиц государства.
101 1СникКривые Руки
 
14.01.21
10:28
(98)>> Даже если встанут - объяснят проделками злобных хакеров, и скажут, что РЖД прилагает героические усилия по противостоянию им.

Ну по хакеру(0) уже тюрьма плачет - тут все понятно. Срок свой получит.
Непонятно зачем ему это все надо ?
Публиковаться на хабре и проч...

Свое чувство достоинства потешить ?
ну нажил себе гемморой
102 Dmitrii
 
гуру
14.01.21
10:50
(94) Ну это немного другая история.
Это скорее о том как можно легко перегнут палку с настройками безопасности и о криворуких админах, не умеющих обеспечить хотя бы относительное удобство пользования инфраструктурой в условиях жестких ограничений.
У нас, например, тоже с безопасностью есть заскоки и перегибы. И регулярные смены паролей, и закрытый доступ в интернет, и минимальные права у пользователей. Но всё это почему-то пока никого не затрахало до невозможности. Волне себе терпимо.
103 Dmitrii
 
гуру
14.01.21
11:03
(85) >> были функции и службы безопасности. Вот эта служба и все это дело и возглавила.

Вот в этом и ошибка.
В словосочетании "информационная безопасность" почему-то очень часто делается перегиб ко второму - к "безопасности".
Однако в каждом конкретном случае надо исходить из реалий и оценивать - а может ли реально служба безопасности этим заниматься. Есть ли там люди с нужной квалификацией, есть ли у них соответствующие ресурсы, знания, умения и инструменты. И если нет, то передавать эти функции надо ИТ. Ведь в конце концов до 90% регламентов, описанных в твоей "Политике ИБ", всё равно выполняют так или иначе ИТ-шники. И так ли важно - будут эти ИТ-шники штатными сотрудниками СБ или ИТ? Да и далеко не каждая контора может себе позволить держать в штате СБ целого отдельного специалиста, профессионально разбирающегося в ИБ.
104 Krendel
 
14.01.21
11:22
(101) Специалист сказал, что у вашей квартиры двери открыты, сделайте что-нибудь
105 wt
 
14.01.21
11:22
(103) вам надо рядом с ними поработать или просто поконтактировать. Это для понимания предмета.
106 ptiz
 
14.01.21
11:31
(104) Это не просто квартира. Он всем сказал, что дверь нараспашку к управлению железной дорогой в России.
107 Krendel
 
14.01.21
11:32
(106) или "Король голый" ;-)
108 yurikmellon2
 
14.01.21
11:34
(104) вроде как, хоть что то починили:
Обновление публикации: автор статьи пояснил, что с ним связались специалисты РЖД. Они совместно с автором закрыли уязвимости. На ресурсе Роскомсвобода автору пообещали помочь в случае необходимости и предоставить правовую защиту.
109 dmpl
 
14.01.21
12:09
(106) И? Надо просто закрыть замок.
110 dmpl
 
14.01.21
12:10
(108) Ну, видать кому-то сверху волшебного пендаля дали...
111 Dmitrii
 
гуру
14.01.21
12:23
(109) >> Надо просто закрыть замок.

Ага. В прошлый раз директор по ИТ РЖД сказал, что проблем никаких нет и за открытой настежь дверью ничего ценного нет. А те кто кричит об открытой двери - тот злоумышленник и юный натуралист.
Дверь демонстративно оставили открытой.

С тех пор директор по РЖД по ИТ получил повышение.

История повторилась. Теперь ещё и с картинками видеозаписей с камер слежения на вокзалах.
Невольно хочется спросить - Чаркин (директор РЖД по ИТ) реально настолько дебил? И как он умудрился до такой должности дорасти.
113 Волшебник
 
12.03.21
13:01
Нефиг тут делиться дырами в российской инфраструктуре, публикуемыми на либерастическом habr.com, где публикуются хакеры, кракеры и прочие мерзавцы.
114 Злопчинский
 
12.03.21
13:10
(113) делиться дырами может и не надо (ибо нефиг способствовать врагам), но тогда должен быть работающий механизм где в каждую такую дырку (обнаруженную и сообщенную в соотв.инстанции) засовывается дыня, причем так, чтобы жпс кто допустил такую дырку разовалась бы нахрен. как-то так я себе представляю. и что делать если это не работает/такого механизма нет?