The OpenNET Project / Index page

[ новости /+++ | форум | теги | ]



Вариант для распечатки  
Пред. тема | След. тема 
Форум Разговоры, обсуждение новостей
Режим отображения отдельной подветви беседы [ Отслеживать ]

Оглавление

Плачевная ситуация с безопасностью во внутренней сети РЖД, opennews (?), 14-Янв-21, (0) [смотреть все]

Сообщения [Сортировка по времени | RSS]


1. "Плачевная ситуация с безопасностью во внутренней сети РЖД"  +20 +/
Сообщение от Арагорн (?), 14-Янв-21, 08:46 
смех сквозь слёзы
Ответить | Правка | Наверх | Cообщить модератору

25. "Плачевная ситуация с безопасностью во внутренней сети РЖД"  +28 +/
Сообщение от _hide_ (ok), 14-Янв-21, 09:26 
Я бы сказал, что не смех, а слёзы: "для решения проблем поднимут цены на проезд".
Ответить | Правка | Наверх | Cообщить модератору

34. "Плачевная ситуация с безопасностью во внутренней сети РЖД"  +4 +/
Сообщение от Аноним (34), 14-Янв-21, 09:38 
Пруфы будут или снова и так все знают?
Ответить | Правка | Наверх | Cообщить модератору

40. "Плачевная ситуация с безопасностью во внутренней сети РЖД"  –5 +/
Сообщение от _hide_ (ok), 14-Янв-21, 09:48 
Никто не знает. Но если у Вас есть машина времени и Вы можете это опровергнуть... В общем-то, ждем пруфов.
Ответить | Правка | Наверх | Cообщить модератору

157. "Плачевная ситуация с безопасностью во внутренней сети РЖД"  +/
Сообщение от Клыкастый (ok), 14-Янв-21, 12:59 
Да пруфы-то сначала за вами.

Зная как работают крупные конторы: усилится внутренний поток звездюлей, несколько поменяются адресаты. Будут переработаны инструкции и регламенты. Там, где они выполняются даже возможно будет улучшение. Там где они не выполняются - народ выхватит лещей, побегает и через некоторое время почти всё вернётся на круги своя.

Бич крупных контор (при обилии методов гиперконтроля) это недостаток контроля, именно при недостатке контроля складывается такой базар-вокзал типа дефолтных паролей, типа прокси-дырки в обе стороны, выставленные инициативными остолопами "для себя" и "на 5 минут".

Ответить | Правка | Наверх | Cообщить модератору

173. "Плачевная ситуация с безопасностью во внутренней сети РЖД"  –1 +/
Сообщение от _hide_ (ok), 14-Янв-21, 13:13 
> Да пруфы-то сначала за вами.
> Зная как работают крупные конторы: усилится внутренний поток звездюлей, несколько поменяются
> адресаты. Будут переработаны инструкции и регламенты. Там, где они выполняются даже
> возможно будет улучшение. Там где они не выполняются - народ выхватит
> лещей, побегает и через некоторое время почти всё вернётся на круги
> своя.
> Бич крупных контор (при обилии методов гиперконтроля) это недостаток контроля, именно при
> недостатке контроля складывается такой базар-вокзал типа дефолтных паролей, типа прокси-дырки
> в обе стороны, выставленные инициативными остолопами "для себя" и "на 5
> минут".

Какие пруфы? Может это поможет Вам:
https://ru.wikipedia.org/wiki/%D0%93%D0%...
https://ru.wikipedia.org/wiki/%D0%91%D1%...

Ответить | Правка | Наверх | Cообщить модератору

347. "Плачевная ситуация с безопасностью во внутренней сети РЖД"  +2 +/
Сообщение от Аноним (-), 15-Янв-21, 05:37 
А у транснациональных корпораций почему-то есть вполне вменяемые регламенты и компетентные админы, следующие им и соображающие в безопасности. Почему-то размер в этом случае не мешает.

Идеальной безопасности они конечно не получают, но чтобы ввалиться в незапароленый микротик? Такой халявы у нормальных корпов не бывает. Даже если это нечто размером с Майкрософт.

Ответить | Правка | К родителю #157 | Наверх | Cообщить модератору

387. "Плачевная ситуация с безопасностью во внутренней сети РЖД"  +/
Сообщение от Аноним (387), 15-Янв-21, 14:42 
> А у транснациональных корпораций почему-то есть вполне вменяемые регламенты и компетентные админы, следующие им и соображающие в безопасности. Почему-то размер в этом случае не мешает.

Пока не заведётся ленивый админ, не соблюдающий регламенты, о чём и шла речь выше :) Лет 5 назад работал по договору субподряда на одну транснациональную компанию. Мой логин давно удалили, но так как у него оказалось недостаточно прав для выполнения работ, а разбираться с политиками младшему админу было лень, он дал мне логин админа на несколько серверов в ЕС, который действует до сих пор. У них в локалке много интересных PDF, которые не всегда есть на sci-hub.

Ответить | Правка | Наверх | Cообщить модератору

414. "Плачевная ситуация с безопасностью во внутренней сети РЖД"  –1 +/
Сообщение от Аноним (-), 15-Янв-21, 21:53 
> Пока не заведётся ленивый админ, не соблюдающий регламенты,

В том же Майкрософте его фамилия довольно быстро снабдится пометкой FIRED и на его место придет другой, менее ленивый админ. При том этому активно поспособствуют и начальство и коллеги, которым даром не сдалось чужие косяки разгребать.

> о чём и шла речь выше :) Лет 5 назад работал по договору субподряда на
> одну транснациональную компанию. Мой логин давно удалили, но так как у
> него оказалось недостаточно прав для выполнения работ, а разбираться с политиками
> младшему админу было лень, он дал мне логин админа на несколько
> серверов в ЕС, который действует до сих пор. У них в
> локалке много интересных PDF, которые не всегда есть на sci-hub.

У транснациональных корпораций случаются свои ляпы. Но вот чтобы именно пачка беспарольных микротиков при общем пофигизме... это все же не кучка интересных пдф, это доступ к наблюдению, а также видимо данным пассажиров и системам управления.

Ответить | Правка | Наверх | Cообщить модератору

456. "Плачевная ситуация с безопасностью во внутренней сети РЖД"  +/
Сообщение от Аноним (456), 16-Янв-21, 09:58 
Чем больше злобного мозготраха тем меньше будет информационной безопасности.

Злобный мозготраха не приводит к повышению информационной безопасности.

Ответить | Правка | К родителю #157 | Наверх | Cообщить модератору

346. "Плачевная ситуация с безопасностью во внутренней сети РЖД"  +/
Сообщение от Аноним (346), 15-Янв-21, 05:35 
> Я бы сказал, что не смех, а слёзы: "для решения проблем поднимут цены на проезд".

Не нравятся цены? С учетом их безопасТности ты вероятно можешь указать ценой столько сколько совесть позволяет.

Ответить | Правка | К родителю #25 | Наверх | Cообщить модератору

255. "Плачевная ситуация с безопасностью во внутренней сети РЖД"  +/
Сообщение от Аноним (255), 14-Янв-21, 15:22 
Кто ищет, тот всегда найдёт дыру.
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

306. "Плачевная ситуация с безопасностью во внутренней сети РЖД"  +3 +/
Сообщение от Аноним (306), 14-Янв-21, 20:31 
- Фрактал (с)
Ответить | Правка | Наверх | Cообщить модератору

279. "Плачевная ситуация с безопасностью во внутренней сети РЖД"  +5 +/
Сообщение от Аноним (279), 14-Янв-21, 16:00 
У каждой ошибки есть имя, фамилия и адрес.
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

304. "Плачевная ситуация с безопасностью во внутренней сети РЖД"  +5 +/
Сообщение от EuPhobos (ok), 14-Янв-21, 19:44 
Ну и будет крайним тот школьник, которого наняли за шоколадку?
Ответить | Правка | Наверх | Cообщить модератору

321. "Плачевная ситуация с безопасностью во внутренней сети РЖД"  –1 +/
Сообщение от пох. (?), 14-Янв-21, 22:55 
Я вообще не пойму, почему этот "исследователь" еще не сидит!
Ответить | Правка | Наверх | Cообщить модератору

379. "Плачевная ситуация с безопасностью во внутренней сети РЖД"  +/
Сообщение от Аноним (379), 15-Янв-21, 12:03 
За отсутствием состава преступления.
Ответить | Правка | Наверх | Cообщить модератору

403. "Плачевная ситуация с безопасностью во внутренней сети РЖД"  –4 +/
Сообщение от Сергей (??), 15-Янв-21, 18:34 
Что значит "за отсутствием" ???
Сеть не его, легальных прав доступа он не имел. Кроме того, внёс изменения в конфигурацию

"Отсутствие состава" будет только в том случае, если он работал в этот момент по договору с РЖД или правоохранителями. Но в последних вариантах он (вероятнее всего) не имел права публиковать по причине NDA.

Ответить | Правка | Наверх | Cообщить модератору

463. "Плачевная ситуация с безопасностью во внутренней сети РЖД"  –1 +/
Сообщение от Аноним (463), 16-Янв-21, 15:51 
> не имел права публиковать по причине NDA.

Он не подписывал никаких NDA с РЖД.

В конкретно данной ситуации все права он имел. РЖД их предоставило своей безалаберной политикой ИТ безопасности:

https://www.opennet.dev/openforum/vsluhforumID3/122931.html#97

https://www.opennet.dev/openforum/vsluhforumID3/122931.html#152

https://www.opennet.dev/openforum/vsluhforumID3/122931.html#215

https://www.opennet.dev/openforum/vsluhforumID3/122931.html#238

https://www.opennet.dev/openforum/vsluhforumID3/122931.html#457

https://www.opennet.dev/openforum/vsluhforumID3/122931.html#462

Никакого состава преступления по отношению к автору статьи нет.

Власти стоит принять критику и исправить ситуацию в РЖД.

Ответить | Правка | Наверх | Cообщить модератору

472. "Плачевная ситуация с безопасностью во внутренней сети РЖД"  +/
Сообщение от Anonum (?), 16-Янв-21, 20:32 
Если кто-то забыл закрыть дверь в свою квартиру, а Вы это заметил и рассказали всем друзьям, которые в резульатте эту квартиру успешно обокрали. Тоже скажете, что нет состава преступления потому, что хозяин квартиры безалаберный?:)
Ответить | Правка | Наверх | Cообщить модератору

473. "Плачевная ситуация с безопасностью во внутренней сети РЖД"  +/
Сообщение от Аноним (473), 17-Янв-21, 10:03 
Ситуация другая, незапертая квартира, подвергает риску имущество хозяина, если подъезд при этом заперт. Соседи могут порицать хозяина: "купи замок и закрывай дверь".

Наличие открытого, общего доступа в сеть РЖД, которая наверняка управляет железнодорожными стрелками, подвергает риску миллионы пассажиров.

Здесь приводили еще один хороший пример с банковским сейфом. Банк хранит сейф с деньгами не в хранилище, а на улице с открытой дверцей сейфа и без всякой охраны, даже таблички о принадлежности сейфа и денег банку нет. Порядочный гражданин, случайно, проходя мимо, открыл полностью, не запертую, приоткрытую дверцу сейфа, сфоткал деньги в сейфе и отнес в местную газету. Газета написала статью о том как этот банк хранит деньги вкладчиков...

Кто виновен?

Порядочный гражданин, который не воровал деньги, а только сфоткал ненадлежащее их хранение?

Газета, которая обнародовала эту информацию?

Руководство банка, которое должно обеспечить сохранность денег вкладчиков.

Ответить | Правка | Наверх | Cообщить модератору

474. "Плачевная ситуация с безопасностью во внутренней сети РЖД"  +/
Сообщение от Аноним (473), 17-Янв-21, 10:14 
Еще скажу очевидное для всех здесь, специально для РЖД. Публикация в открытом доступе уязвимости, в нормальных условиях, не свойственна для ИТ сообщества. Сперва связываются с разработчиками и сообщают им о необходимости исправить уязвимость. В критических условиях, когда исправление уязвимости игнорируется, разрабы невежливо общаются, налицо наличие системной проблемы - только тогда уязвимость публикуют в общий доступ.

Руководству РЖД стоит посмотреть в зеркало на себя! А человек законно обнародовав системные проблемы с ИБ в РЖД не виновен.

Ответить | Правка | К родителю #472 | Наверх | Cообщить модератору

483. "Плачевная ситуация с безопасностью во внутренней сети РЖД"  +/
Сообщение от ptr128 (?), 21-Янв-21, 20:19 
УК РФ Статья 272. Неправомерный доступ к компьютерной информации
1. Неправомерный доступ к охраняемой законом компьютерной информации, если это деяние повлекло уничтожение, блокирование, модификацию либо копирование компьютерной информации

"Методические рекомендации по осуществлению прокурорского надзора за исполнением законов при расследовании преступлений в сфере компьютерной информации" (утв. Генпрокуратурой России)
"Неправомерным считается доступ к конфиденциальной информации или информации, составляющей государственную тайну, лица, не обладающего необходимыми полномочиями (без согласия собственника или его законного представителя), при условии обеспечения специальных средств ее защиты."

Обеспечения специальных средств защиты не было, так что доступ не может считаться неправомерным.

Ответить | Правка | К родителю #403 | Наверх | Cообщить модератору

475. "Подстава руководства РЖД?!!"  +/
Сообщение от Аноним (473), 17-Янв-21, 10:27 
Пох, еще один вариант развития событий здесь не обсуждали:

Кому-то надо подставить руководство РЖД и/или начальника ИБ РЖД.

Он нанимает за деньги всего двух человек:
1. Админа который сделал маленькую щель на внешнем прокси сети РЖД
2. Блогера, исследователя ИБ который пишет скандальную статейку.

Купленный админ РЖД делает умышленно щель на внешнем шлюзе и сообщает что сделал. О проделанной щели, на внешнем шлюзе в сети РЖД, сообщают блогеру. Блогер пишет проплаченную ему, заказную статью о больших проблемам с ИБ в РЖД. На опеннете местные аналитики растягивают мелкую щель до дырени неприличного размера... Скандалы, расследования, интриги... Руководство РЖД меняют и ставят нужное заказчику, который купил админа РЖД и проплатил скандальную статейку.

Что скажет следствие о таком варианте дела?

Ответить | Правка | К родителю #321 | Наверх | Cообщить модератору

476. "Подстава руководства РЖД?!!"  +/
Сообщение от пох. (?), 17-Янв-21, 15:03 
> Что скажет следствие о таком варианте дела?

Скажет: "чому тот админ с блохером в паре не сыдят?!"
При попытке "подставить руководство" столь высокого ранга, назначаемого и одобряемого лично Фюрером, бутылочек для посадки хватит не то что на этих двоих, но и на всю их родню.

А если за деньги нанят не то что сам товарищ майор, но и пара его генералов, причем и высочайшее одобрение получено, без него генералы тоже не будут участвовать - тут уже незачем возиться с такими сложностями.

Корзиночку не забывайте, и поедете лес валить в лучшем виде.  У нас это так принято.

А здесь, вишь - "сотрудничает". Значит, нанят кем надо. С одобрения и согласия того руководства и того начальника ИБ (ну, скорее - пятнадцатого помощника восемнадцатого зама по этим самым камерам).

Ответить | Правка | Наверх | Cообщить модератору

348. "Плачевная ситуация с безопасностью во внутренней сети РЖД"  +1 +/
Сообщение от Аноним (-), 15-Янв-21, 05:38 
> У каждой ошибки есть имя, фамилия и адрес.

Там вся компания - ошибка и коррупция.

Ответить | Правка | К родителю #279 | Наверх | Cообщить модератору

396. "Плачевная ситуация с безопасностью во внутренней сети РЖД"  +/
Сообщение от Аноним (396), 15-Янв-21, 17:23 
Тёрки вокруг дырки. Хлебом не корми!
Ответить | Правка | К родителю #1 | Наверх | Cообщить модератору

Архив | Удалить

Рекомендовать для помещения в FAQ | Индекс форумов | Темы | Пред. тема | След. тема




Партнёры:
PostgresPro
Inferno Solutions
Hosting by Hoster.ru
Хостинг:

Закладки на сайте
Проследить за страницей
Created 1996-2024 by Maxim Chirkov
Добавить, Поддержать, Вебмастеру