<?xml version="1.0" encoding="UTF-8"?>
<?xml-stylesheet type="text/xsl" media="screen" href="/~d/styles/atom10full.xsl"?><?xml-stylesheet type="text/css" media="screen" href="http://feeds.feedburner.com/~d/styles/itemcontent.css"?><feed xmlns="http://www.w3.org/2005/Atom" xmlns:openSearch="http://a9.com/-/spec/opensearch/1.1/" xmlns:georss="http://www.georss.org/georss" xmlns:gd="http://schemas.google.com/g/2005" xmlns:thr="http://purl.org/syndication/thread/1.0" xmlns:feedburner="http://rssnamespace.org/feedburner/ext/1.0" gd:etag="W/&quot;Ak4CQn47fyp7ImA9WhRVEkQ.&quot;"><id>tag:blogger.com,1999:blog-5319762896017966931</id><updated>2012-01-11T20:22:43.007+04:00</updated><category term="Отзыв о Банке" /><category term="Безопасность" /><category term="Личное мнение" /><category term="Деньги" /><category term="152-ФЗ" /><category term="Центральный Банк РФ" /><category term="Безопасность ИТ" /><category term="Банк изнутри" /><category term="Software" /><category term="СМИБ" /><category term="Программное обеспечение ЦБ РФ" /><category term="Банкомат" /><category term="Security Software" /><category term="PCI DSS" /><category term="Банковская карта" /><category term="Законодательство" /><category term="Практический опыт" /><title>Сhockob Challenger</title><subtitle type="html">Блог одного банковского технического специалиста: &lt;small&gt;IT, Banking, Acquiring, IT Security, ITIL, Misuse Case, Use Case&lt;/small&gt;&lt;br&gt;
Блог посвящен моей технической работе в банке, банковским технологиям и взаимодействию с ними людей&lt;br&gt;
...сейчас больше посвящен IT Security, потому что в настоящее время работаю в этом направлении</subtitle><link rel="http://schemas.google.com/g/2005#feed" type="application/atom+xml" href="http://chockob.blogspot.com/feeds/posts/default" /><link rel="alternate" type="text/html" href="http://chockob.blogspot.com/" /><link rel="next" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default?start-index=26&amp;max-results=25&amp;redirect=false&amp;v=2" /><author><name>Chockob Chellenger</name><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="18" src="http://4.bp.blogspot.com/_j06OwF__mqY/TPKkrawCwQI/AAAAAAAAAmY/COhZ0hbASyY/S220/ter.jpeg" /></author><generator version="7.00" uri="http://www.blogger.com">Blogger</generator><openSearch:totalResults>149</openSearch:totalResults><openSearch:startIndex>1</openSearch:startIndex><openSearch:itemsPerPage>25</openSearch:itemsPerPage><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="self" type="application/atom+xml" href="http://feeds.feedburner.com/chch" /><feedburner:info uri="chch" /><atom10:link xmlns:atom10="http://www.w3.org/2005/Atom" rel="hub" href="http://pubsubhubbub.appspot.com/" /><feedburner:emailServiceId>chch</feedburner:emailServiceId><feedburner:feedburnerHostname>http://feedburner.google.com</feedburner:feedburnerHostname><feedburner:feedFlare href="http://add.my.yahoo.com/rss?url=http%3A%2F%2Ffeeds.feedburner.com%2Fchch" src="http://us.i1.yimg.com/us.yimg.com/i/us/my/addtomyyahoo4.gif">Subscribe with My Yahoo!</feedburner:feedFlare><feedburner:feedFlare href="http://www.newsgator.com/ngs/subscriber/subext.aspx?url=http%3A%2F%2Ffeeds.feedburner.com%2Fchch" src="http://www.newsgator.com/images/ngsub1.gif">Subscribe with NewsGator</feedburner:feedFlare><feedburner:feedFlare href="http://feeds.my.aol.com/add.jsp?url=http%3A%2F%2Ffeeds.feedburner.com%2Fchch" src="http://o.aolcdn.com/favorites.my.aol.com/webmaster/ffclient/webroot/locale/en-US/images/myAOLButtonSmall.gif">Subscribe with My AOL</feedburner:feedFlare><feedburner:feedFlare href="http://www.bloglines.com/sub/http://feeds.feedburner.com/chch" src="http://www.bloglines.com/images/sub_modern11.gif">Subscribe with Bloglines</feedburner:feedFlare><feedburner:feedFlare href="http://www.netvibes.com/subscribe.php?url=http%3A%2F%2Ffeeds.feedburner.com%2Fchch" src="http://www.netvibes.com/img/add2netvibes.gif">Subscribe with Netvibes</feedburner:feedFlare><feedburner:feedFlare href="http://fusion.google.com/add?feedurl=http%3A%2F%2Ffeeds.feedburner.com%2Fchch" src="http://buttons.googlesyndication.com/fusion/add.gif">Subscribe with Google</feedburner:feedFlare><feedburner:feedFlare href="http://www.pageflakes.com/subscribe.aspx?url=http%3A%2F%2Ffeeds.feedburner.com%2Fchch" src="http://www.pageflakes.com/ImageFile.ashx?instanceId=Static_4&amp;fileName=ATP_blu_91x17.gif">Subscribe with Pageflakes</feedburner:feedFlare><feedburner:feedFlare href="http://www.plusmo.com/add?url=http%3A%2F%2Ffeeds.feedburner.com%2Fchch" src="http://plusmo.com/res/graphics/fbplusmo.gif">Subscribe with Plusmo</feedburner:feedFlare><feedburner:feedFlare href="http://www.thefreedictionary.com/_/hp/AddRSS.aspx?http%3A%2F%2Ffeeds.feedburner.com%2Fchch" src="http://img.tfd.com/hp/addToTheFreeDictionary.gif">Subscribe with The Free Dictionary</feedburner:feedFlare><feedburner:feedFlare href="http://www.bitty.com/manual/?contenttype=rssfeed&amp;contentvalue=http%3A%2F%2Ffeeds.feedburner.com%2Fchch" src="http://www.bitty.com/img/bittychicklet_91x17.gif">Subscribe with Bitty Browser</feedburner:feedFlare><feedburner:feedFlare href="http://www.live.com/?add=http%3A%2F%2Ffeeds.feedburner.com%2Fchch" src="http://tkfiles.storage.msn.com/x1piYkpqHC_35nIp1gLE68-wvzLZO8iXl_JMledmJQXP-XTBOLfmQv4zhj4MhcWEJh_GtoBIiAl1Mjh-ndp9k47If7hTaFno0mxW9_i3p_5qQw">Subscribe with Live.com</feedburner:feedFlare><feedburner:feedFlare href="http://mix.excite.eu/add?feedurl=http%3A%2F%2Ffeeds.feedburner.com%2Fchch" src="http://image.excite.co.uk/mix/addtomix.gif">Subscribe with Excite MIX</feedburner:feedFlare><feedburner:feedFlare href="http://www.webwag.com/wwgthis.php?url=http%3A%2F%2Ffeeds.feedburner.com%2Fchch" src="http://www.webwag.com/images/wwgthis.gif">Subscribe with Webwag</feedburner:feedFlare><feedburner:feedFlare href="http://www.podcastready.com/oneclick_bookmark.php?url=http%3A%2F%2Ffeeds.feedburner.com%2Fchch" src="http://www.podcastready.com/images/podcastready_button.gif">Subscribe with Podcast Ready</feedburner:feedFlare><feedburner:feedFlare href="http://www.wikio.com/subscribe?url=http%3A%2F%2Ffeeds.feedburner.com%2Fchch" src="http://www.wikio.com/shared/img/add2wikio.gif">Subscribe with Wikio</feedburner:feedFlare><feedburner:feedFlare href="http://www.dailyrotation.com/index.php?feed=http%3A%2F%2Ffeeds.feedburner.com%2Fchch" src="http://www.dailyrotation.com/rss-dr2.gif">Subscribe with Daily Rotation</feedburner:feedFlare><entry gd:etag="W/&quot;Ak4DQHk7fip7ImA9WhdbEUU.&quot;"><id>tag:blogger.com,1999:blog-5319762896017966931.post-3613229726965212493</id><published>2011-10-09T23:36:00.001+04:00</published><updated>2011-10-09T23:36:11.706+04:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2011-10-09T23:36:11.706+04:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="Безопасность ИТ" /><category scheme="http://www.blogger.com/atom/ns#" term="Личное мнение" /><title>Самый надежный пароль</title><content type="html">
&lt;p&gt;&lt;a href="http://feedads.g.doubleclick.net/~a/hlcIqnkCrNrb2jV1ibvISr2wEjE/0/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/hlcIqnkCrNrb2jV1ibvISr2wEjE/0/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;br/&gt;
&lt;a href="http://feedads.g.doubleclick.net/~a/hlcIqnkCrNrb2jV1ibvISr2wEjE/1/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/hlcIqnkCrNrb2jV1ibvISr2wEjE/1/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;/p&gt;&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;Каким вы представляете для себя пароль самым надежным? Ответите, что он должен быть не словарным, случайный текст с использованием цифр и специальных символов длиною от 8 символов. Да, я соглашусь, что это будет очень, очень надежным паролем.&lt;br /&gt;
&lt;br /&gt;
С таким сложным паролем метод "грубой силы" или перебора будет практически бессмысленным из-за больших временных затрат. Хотя &lt;a href="http://ru.wikipedia.org/wiki/TOP500"&gt;современные аппаратные мощности супер-компьютеров&lt;/a&gt; смогли бы решить эту проблему в более короткие сроки - неделя, в месяц максимум. &lt;br /&gt;
&lt;br /&gt;
Получается, что такой пароль не надежен для использования. Я вижу проблему в том, что пароль относительно, но всегда статичен и постоянен. Чем статичность дольше, тем больше шансов для взлома пароля. Давайте сократим статичность пароля и шансы взлома резко упадут.&lt;br /&gt;
&lt;br /&gt;
Сейчас статичность пароля определяется самим пользователем системы или система вынуждает пользователя сменить пароль. В разных системах период использования пароля ограничивается разными временными интервалами. Чем выше система требует безопасности, тем чаще происходит смена пароля.&lt;br /&gt;
&lt;br /&gt;
Большая проблема в таком подходе является, то что:&lt;br /&gt;
&lt;ul style="text-align: left;"&gt;&lt;li&gt;во-первых, человеку каждый раз приходиться придумывать новый сложный пароль, а главное запомнить его!&amp;nbsp;&lt;/li&gt;
&lt;li&gt;во-вторых, фантазия человека ограничена, память же может спутать пароль из прошлого периода.&lt;/li&gt;
&lt;/ul&gt;&lt;br /&gt;
Человек всегда допускает ошибку, которая может оказаться фатальной. Решением проблемы вижу методом двухсоставного пароля: &lt;br /&gt;
&lt;ul style="text-align: left;"&gt;&lt;li&gt;первая часть - статическая, классический "сложный пароль" придуманный пользователем.&lt;/li&gt;
&lt;li&gt;вторая часть - динамическая, уникальный набор данных известный для пользователя в определенный момент времени.&lt;/li&gt;
&lt;/ul&gt;&lt;div&gt;По первой части достаточно ясно, что же за вторая часть. Уникальным набором данных в определенный момент времени, да еще известный пользователю, может быть только само время.&lt;br /&gt;
&lt;br /&gt;
Например, пользователь проходит аутентификацию в системе, вводит первую часть - &lt;b&gt;&lt;span style="font-family: &amp;quot;Courier New&amp;quot;,Courier,monospace;"&gt;HjT6xX&lt;/span&gt;&lt;/b&gt;, при этом происходит это в 12 часов 32 минуты, он вводит вторую часть - &lt;b&gt;&lt;span style="font-family: &amp;quot;Courier New&amp;quot;,Courier,monospace;"&gt;1230&lt;/span&gt;&lt;/b&gt;. Получился пароль - &lt;b&gt;&lt;span style="font-family: &amp;quot;Courier New&amp;quot;,Courier,monospace;"&gt;HjT6xX&lt;/span&gt;&lt;/b&gt;&lt;span style="font-family: &amp;quot;Courier New&amp;quot;,Courier,monospace;"&gt;&lt;b&gt;1230&lt;/b&gt;&lt;/span&gt;, который уникален для момента времени в 12 часов с 30 до 39 минут.&lt;br /&gt;
&lt;br /&gt;
Идея этого пароля в том, что вторая часть условно зашифрована по алгоритму: с начало вводиться число часа, после вводиться округленное число минуты. Или вообще, число часа шифруется буквой, можно добавить число дня, месяца и так далее. Все зависит от фантазии.&lt;br /&gt;
&lt;br /&gt;
Основным элементов динамической части - это текущее время ввода пароля, которое модифицировано по определенному алгоритму. В результате оно всегда будет разным и уникальным в течении одних суток. А на следующие сутки меняется первая часть пароля.&lt;br /&gt;
&lt;br /&gt;
Параноидальная вещь получается. А ведь существуют системы с ежедневно меняющимся паролем. &lt;br /&gt;
&lt;br /&gt;
&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5319762896017966931-3613229726965212493?l=chockob.blogspot.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/chch/~4/2soWp06bbyk" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://chockob.blogspot.com/feeds/3613229726965212493/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://chockob.blogspot.com/2011/10/best-password.html#comment-form" title="Комментарии: 0" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/3613229726965212493?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/3613229726965212493?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/chch/~3/2soWp06bbyk/best-password.html" title="Самый надежный пароль" /><author><name>Chockob Chellenger</name><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="18" src="http://4.bp.blogspot.com/_j06OwF__mqY/TPKkrawCwQI/AAAAAAAAAmY/COhZ0hbASyY/S220/ter.jpeg" /></author><thr:total>0</thr:total><feedburner:origLink>http://chockob.blogspot.com/2011/10/best-password.html</feedburner:origLink></entry><entry gd:etag="W/&quot;DkQAQ3gzeip7ImA9WhdVE0g.&quot;"><id>tag:blogger.com,1999:blog-5319762896017966931.post-125269551177628843</id><published>2011-09-18T17:59:00.000+04:00</published><updated>2011-09-18T17:59:02.682+04:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2011-09-18T17:59:02.682+04:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="Безопасность ИТ" /><category scheme="http://www.blogger.com/atom/ns#" term="Практический опыт" /><title>S-Terra CSP VPN Gate 100</title><content type="html">
&lt;p&gt;&lt;a href="http://feedads.g.doubleclick.net/~a/gXSb_JFIS1hYisGcO3Qn5cjOm60/0/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/gXSb_JFIS1hYisGcO3Qn5cjOm60/0/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;br/&gt;
&lt;a href="http://feedads.g.doubleclick.net/~a/gXSb_JFIS1hYisGcO3Qn5cjOm60/1/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/gXSb_JFIS1hYisGcO3Qn5cjOm60/1/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;/p&gt;&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;В этом месяце довелось поработать с оборудованием от S-Terra, в частности с &lt;a href="http://www.s-terra.com/products/productline/gate100/"&gt;CSP VPN Gate 100&lt;/a&gt;. Самый обычный компьютер на базе micro ATX с установленной CentOS 5.3 и CryptoPro 3.6 Linux, единственное его назначение - это "поднятие" обычного VPN канала с использованием ГОСТовой криптографии.&lt;br /&gt;
&lt;br /&gt;
Удовольствие использовать VPN шлюз с российским ГОСТ стоит около 30 000 рублей, а это еще задешево! Конечно, стоимость как всегда зашкаливает&amp;nbsp; для всего оборудования, которое имеет в наличии сертификаты соответствия ФСТЭК и ФСБ, потому что продаются еще сетевые устройства под 200-300 тысяч рублей, при копеечной себестоимости.&lt;br /&gt;
&lt;br /&gt;
Это не то, что бы отзыв об оборудовании S-Terra (а он будет!) так, как еще рано - нет достаточной эксплуатации под нагрузкой. А вот первые впечатления есть и они достаточно хорошие. Не смотря на то, что про достаточно большом количестве литературы от сборщика-производителя S-Terra наладить VPN канал было не так просто из-за &lt;i&gt;нюансов&lt;/i&gt;. Поэтому скомпилировал mini guide для новичков, достаточный помочь сделать минимум не тратя времени.&lt;br /&gt;
&lt;br /&gt;
&lt;a name='more'&gt;&lt;/a&gt;&lt;br /&gt;
&amp;nbsp;&lt;span style="font-size: large;"&gt;Инициализация шлюза&amp;nbsp;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
Все просто следуйте согласно "&lt;a href="http://www.s-terra.com/RU/support/documents/R31/Gate/Initialization_gatecp_guide.pdf"&gt;Initialization_gatecp_guide.pdf&lt;/a&gt;", сложного нет: вводите номера лицензии СКЗИ, оборудования и прочего из прилагаемой документации на шлюз.&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;Генерация ключей&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
Очень долго пытался понять, как генерировать ГОСТовые ключи. В документация написано, что нужно использовать утилиту &lt;b&gt;/opt/VPNagent/bin/cert_mgr&lt;/b&gt;, но её у меня не получалось. Понимая, что утилита использует не посредственно СКЗИ КриптоПро, то удалось сделать генерацию ключей самой СКЗИ.&lt;br /&gt;
&lt;br /&gt;
Так как будем генерировать закрытый ключ и запрос на издание сертификата, который потребуется передать на CA сервер, то заранее смонтируем флеш-карту к шлюзу.&lt;br /&gt;
&lt;blockquote&gt;[root@cspgate ~]#  Mount –t vfat /dev/sda /tmp&lt;/blockquote&gt;При генерации ключей указываем их хранение на жестком диске, при этом пароль на контейнер не задаем. Во-первым, кто его будет постоянно вводит? Во-вторых, мне так и не удалось после импортировать открытый сертификат ключа в хранилище, когда контейнер закрыт паролем. &lt;br /&gt;
&lt;br /&gt;
&lt;blockquote&gt;[root@cspgate ~]# /opt/cprocsp/bin/ia32/cryptcp -creatrqst -provtype 75  -cont '\\.\HDIMAGE\gate-alfa' -both -km -dn 'CN=GATE-ALFA,O=tls,C=RU' -certusage  '1.3.6.1.5.5.7.3.2' /tmp/gate-alfa.req&lt;/blockquote&gt;&amp;nbsp;Поясню, что означают некоторые ключи:&lt;br /&gt;
&lt;ul style="text-align: left;"&gt;&lt;li&gt;&lt;b&gt;-provtype 75&lt;/b&gt; – тип криптопровайдера, по документации 70 или 75, выбрал 75&lt;/li&gt;
&lt;li&gt;&lt;b&gt;-both&lt;/b&gt; – генерировать обе составные ключа, секретную и открытую (запрос на сертификат)&lt;/li&gt;
&lt;li&gt;&lt;b&gt;-certusage&lt;/b&gt; – область применения ключа. &lt;/li&gt;
&lt;/ul&gt;Входе генерации ключа, потребуется для ДСЧ набрать текст, а на запрос о вводе пароля на контейнер просто нажимаем Enter.&lt;br /&gt;
&lt;br /&gt;
Сгенерированный ключ храниться в контейнере HDIMAGE\gate-alfa, копируем запрос на издание открытого сертификата на флеш-карту. &lt;br /&gt;
&lt;blockquote&gt;[root@cspgate ~]#cp /tmp/gate-alfa.req /ur/tmp&lt;br /&gt;
[root@cspgate ~]#  umount   /dev/sda &lt;/blockquote&gt;Издаем открытый сертификат ключа на CA сервере, полученный сертификат сохраняем в DER формате. Дополнительно сохраняем в DER формате сертификат CA севера и CRL сервера. Копируем сертификаты на флеш-карту, возвращаем её в шлюз.&lt;br /&gt;
&lt;blockquote&gt;[root@cspgate ~]#&amp;nbsp; mount –t vfat /dev/sda /tmp&lt;/blockquote&gt;&lt;span style="font-size: large;"&gt;Импорт сертификатов в хранилище шлюза&lt;/span&gt;&lt;b&gt;&lt;br /&gt;
&lt;/b&gt;&lt;br /&gt;
Теперь надо импортировать все сертификаты в хранилище на шлюзе, сделать это достаточно просто с помощью утилиты. Главное вначале импортируем сертификат CA сервера, потом CRL и в конце личный сертификат.&lt;br /&gt;
&lt;blockquote&gt;[root@cspgate ~]#&amp;nbsp; /opt/VPNagent/bin/cert_mgr import –f /tmp/ca_root.crt –t&lt;br /&gt;
[root@cspgate ~]#&amp;nbsp; /opt/VPNagent/bin/cert_mgr import –f /tmp/crl_root.crt&lt;br /&gt;
[root@cspgate ~]#&amp;nbsp; /opt/VPNagent/bin/cert_mgr import –f /tmp/gate-alfa.crt&amp;nbsp; -kc '\\.\HDIMAGE\gate-alfa'&lt;/blockquote&gt;При импорте сертификата CA сервера обязательно указывается ключ -t, который указывает что этому корневому сертификату принудительно доверять. При импорте личного сертификата нужно указывать контейнер с закрытым ключом.&lt;br /&gt;
&lt;br /&gt;
Проверяем наличие сертификатом в хранилище&lt;br /&gt;
&lt;br /&gt;
&lt;blockquote&gt;[root@cspgate ~]# cert_mgr show&lt;br /&gt;
Found 2 certificates. Found 1 CRL&lt;br /&gt;
&lt;br /&gt;
1 Status: trusted ca@test.ru,C=RU,L=Petersburg,O=Bank,CN=CARoot&lt;br /&gt;
&lt;br /&gt;
2 Status: local&amp;nbsp;&amp;nbsp; CN=GATE-ALFA,O=tls,C=RU&lt;br /&gt;
&lt;br /&gt;
3 CRL: ca@test.ru,C=RU,L=Petersburg,O=Bank,CN=CAroot&lt;/blockquote&gt;&lt;br /&gt;
Проверяем валидность нашего сертификата &lt;br /&gt;
&lt;blockquote&gt;[root@cspgate ~]# cert_mgr check&lt;br /&gt;
1 State: Active&amp;nbsp;&amp;nbsp; ca@test.ru,C=RU,L=Petersburg,O=Bank,CN=CARoot&lt;br /&gt;
2 State: Active&amp;nbsp;&amp;nbsp; CN=GATE-ALFA,O=tls,C=RU&lt;/blockquote&gt;&lt;span style="font-size: large;"&gt;Настройка для возможности дальнейшей настройки.&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
По логике вещей можно уже настроить VPN канал. В инструкции к шлюзу написано, что сделать это можно через GUI интерфейс. Правда, предварительно надо установить пакет обновления, который устанавливает демон httpd, сайт и дополнительные утилиты.&lt;br /&gt;
&lt;br /&gt;
Берем c https://support.s-terra.com/ из файлового обмена пакет &lt;b&gt;cspvpngui-3.1-10499.noarch.rpm&lt;/b&gt;,&amp;nbsp; сохраняем его на флеш-карту и переносим на шлюз для инсталляции.&lt;br /&gt;
&lt;blockquote&gt;[root@cspgate ~]#&amp;nbsp; Mount –t vfat /dev/sda /ur/tmp&lt;br /&gt;
[root@cspgate ~]#&amp;nbsp; cp /ur/tmp/cspvpngui-3.1-10499.noarch.rpm /opt&lt;br /&gt;
[root@cspgate ~]#&amp;nbsp; rpm –i&amp;nbsp; /opt/cspvpngui-3.1-10499.noarch.rpm &lt;/blockquote&gt;&lt;div class="MsoNormal"&gt;Проверяем конфиг демона &lt;b&gt;/etc/httpd/conf/http.conf&lt;/b&gt;, чтобы переменная &lt;b&gt;DocumentRoot&lt;/b&gt; равнялась &lt;b&gt;"/opt/VPNagent/cspmc"&lt;/b&gt;, а &lt;b&gt;Directory &lt;/b&gt;указывала на&lt;b&gt; "/opt/VPNagent/cspmc"&lt;/b&gt; и &lt;b&gt;&lt;span lang="EN-US"&gt;ServerName 192.168.0.1:80&lt;/span&gt;&lt;/b&gt;&lt;/div&gt;&lt;br /&gt;
В инструкции написано, чтобы настроить шлюз достаточно в окне браузера указать&amp;nbsp; IP адрес интерфейса и приступить к легкой настройке через GUI. Попробуйте загрузить страницу сайта - не получиться, а попробовав запустить icmp на любой из интерфейсов - ответов не дождетесь.&lt;br /&gt;
&lt;br /&gt;
Долго не мог понять в чем причина? Демон httpd работает, его конфиг исправен. Интерфейсы настроены, маршрутизация правильная, iptables чист, пока не наткнулся на маленький абзац.&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/-Z7fHK0TIO1g/TnWuM9sejSI/AAAAAAAAAtg/S2aZiJJhaL8/s1600/s-terra-g100.JPG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="30" src="http://4.bp.blogspot.com/-Z7fHK0TIO1g/TnWuM9sejSI/AAAAAAAAAtg/S2aZiJJhaL8/s400/s-terra-g100.JPG" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;Это был очередной нюанс! Весь трафик "откидывался" по-умолчанию! &lt;br /&gt;
&lt;br /&gt;
В другой инструкции было найдено описание по настройке политики безопасности шлюза. Запускается утилита, которая симулирует cisco и воспринимает cisco-like команды. Мне понравился такой подход!&lt;br /&gt;
&lt;blockquote&gt;[root@cspgate ~]# /opt/VPNagent/bin/cs_console&lt;br /&gt;
cspgate&amp;gt;en&lt;br /&gt;
Password:&lt;br /&gt;
cspgate#conf ter&lt;br /&gt;
cspgate(config)#ip access-list extended WWW&lt;br /&gt;
cspgate(config)#permit tcp host 192.168.0.1 eq 80 host 192.168.0.2&lt;br /&gt;
cspgate(config)#exit&lt;br /&gt;
cspgate#exit&lt;br /&gt;
[root@cspgate ~]#&amp;nbsp;&lt;/blockquote&gt;Пароль доступа в административный режим - &lt;b&gt;csp&lt;/b&gt;, попадаешь в "почти" полноценную cisco консоль. Добавленное правило применяется сразу после выхода из утилиты.&lt;br /&gt;
&lt;br /&gt;
Убедиться, что правило добавлено можно так:&lt;br /&gt;
&lt;blockquote&gt;[root@cspgate ~]# lsp_mgr show | grep WWW&lt;/blockquote&gt;&lt;br /&gt;
Теперь доступ к шлюзу по протоколу http есть, можно начать настраивать политку безопасности шлюза через GUI, а для почитателей cisco можно продолжить утилитой /opt/VPNagent/bin/cs_console&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5319762896017966931-125269551177628843?l=chockob.blogspot.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/chch/~4/WFJc2piZhKY" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://chockob.blogspot.com/feeds/125269551177628843/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://chockob.blogspot.com/2011/09/s-terra-csp-vpn-gate-100.html#comment-form" title="Комментарии: 0" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/125269551177628843?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/125269551177628843?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/chch/~3/WFJc2piZhKY/s-terra-csp-vpn-gate-100.html" title="S-Terra CSP VPN Gate 100" /><author><name>Chockob Chellenger</name><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="18" src="http://4.bp.blogspot.com/_j06OwF__mqY/TPKkrawCwQI/AAAAAAAAAmY/COhZ0hbASyY/S220/ter.jpeg" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://4.bp.blogspot.com/-Z7fHK0TIO1g/TnWuM9sejSI/AAAAAAAAAtg/S2aZiJJhaL8/s72-c/s-terra-g100.JPG" height="72" width="72" /><thr:total>0</thr:total><feedburner:origLink>http://chockob.blogspot.com/2011/09/s-terra-csp-vpn-gate-100.html</feedburner:origLink></entry><entry gd:etag="W/&quot;D04CQXgzfyp7ImA9WhdREE4.&quot;"><id>tag:blogger.com,1999:blog-5319762896017966931.post-7442683056006100435</id><published>2011-07-30T18:26:00.000+04:00</published><updated>2011-07-30T18:26:00.687+04:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2011-07-30T18:26:00.687+04:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="СМИБ" /><category scheme="http://www.blogger.com/atom/ns#" term="Безопасность ИТ" /><category scheme="http://www.blogger.com/atom/ns#" term="Практический опыт" /><title>Управление доступом к USB</title><content type="html">
&lt;p&gt;&lt;a href="http://feedads.g.doubleclick.net/~a/pJcarOLF3E5jp1QwXHO05ItqEYU/0/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/pJcarOLF3E5jp1QwXHO05ItqEYU/0/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;br/&gt;
&lt;a href="http://feedads.g.doubleclick.net/~a/pJcarOLF3E5jp1QwXHO05ItqEYU/1/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/pJcarOLF3E5jp1QwXHO05ItqEYU/1/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;/p&gt;&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;Имеется простой способ запретить пользователю компьютера с ОС Windows-семейства использовать USB устройства.&lt;br /&gt;
&lt;br /&gt;
Главное условие, чтобы была файловая система NTFS, тогда достаточно запретить всем пользователям (даже SYSTEM) доступ к двум файлам:&lt;br /&gt;
&lt;ul style="text-align: left;"&gt;&lt;li style="font-family: &amp;quot;Courier New&amp;quot;,Courier,monospace;"&gt;C:\WINDOWS\INF\USBSTOR.INF&lt;/li&gt;
&lt;li style="font-family: &amp;quot;Courier New&amp;quot;,Courier,monospace;"&gt;C:\WINDOWS\INF\USBSTOR.PNF&lt;/li&gt;
&lt;/ul&gt;И установить ключ &lt;span style="font-family: &amp;quot;Courier New&amp;quot;,Courier,monospace;"&gt;Start=4&lt;/span&gt; в ветке реестра &lt;span style="font-family: &amp;quot;Courier New&amp;quot;,Courier,monospace;"&gt;HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\USBSTOR&lt;/span&gt;, который управляет запуском установки драйвера. &lt;br /&gt;
&lt;br /&gt;
Хорошему системному администратору не составить труда реализовать эти условия через доменную политику. К тому же, используя разрешения на доступ к файлам и ветке реестра, какому-либо пользователю/компьютеру можно организовать разрешения запускать USB-устройства.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5319762896017966931-7442683056006100435?l=chockob.blogspot.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/chch/~4/YEmI4PgKXMM" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://chockob.blogspot.com/feeds/7442683056006100435/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://chockob.blogspot.com/2011/07/usb.html#comment-form" title="Комментарии: 0" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/7442683056006100435?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/7442683056006100435?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/chch/~3/YEmI4PgKXMM/usb.html" title="Управление доступом к USB" /><author><name>Chockob Chellenger</name><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="18" src="http://4.bp.blogspot.com/_j06OwF__mqY/TPKkrawCwQI/AAAAAAAAAmY/COhZ0hbASyY/S220/ter.jpeg" /></author><thr:total>0</thr:total><feedburner:origLink>http://chockob.blogspot.com/2011/07/usb.html</feedburner:origLink></entry><entry gd:etag="W/&quot;AkADSXozcCp7ImA9WhZbEk4.&quot;"><id>tag:blogger.com,1999:blog-5319762896017966931.post-6614662857179539414</id><published>2011-06-16T19:39:00.000+04:00</published><updated>2011-06-16T19:39:38.488+04:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2011-06-16T19:39:38.488+04:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="Личное мнение" /><title>364П - КО ЦБ ФТС</title><content type="html">
&lt;p&gt;&lt;a href="http://feedads.g.doubleclick.net/~a/QKMKkWZhNqaFQub3EHPWKTrXVDw/0/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/QKMKkWZhNqaFQub3EHPWKTrXVDw/0/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;br/&gt;
&lt;a href="http://feedads.g.doubleclick.net/~a/QKMKkWZhNqaFQub3EHPWKTrXVDw/1/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/QKMKkWZhNqaFQub3EHPWKTrXVDw/1/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;/p&gt;&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;Согласно &lt;a href="http://www.cbr.ru/publ/Vestnik/ves110216009.pdf"&gt;Положение 364-П&lt;/a&gt; "О порядке передачи уполномоченными банками и территориальными учреждениями Банка России в таможенные органы для выполнения ими функций агентов валютного контроля информации по паспортам сделок по внешнеторговым договорам в электронном виде" банки обязаны предоставить в таможню паспорта сделок, как всегда транспортную нагрузки взял на себя ТУ ЦБ.&lt;br /&gt;
&lt;br /&gt;
Мы [банк] отправляем в таможню, а таможня уже на протяжении месяца не отвечает на наши сообщения, как положено по 364-П. Звонил в ЦБ: говорят, что от таможни они ничего не получают.&lt;br /&gt;
&lt;br /&gt;
Складывается такое чувство, что таможне все равно.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5319762896017966931-6614662857179539414?l=chockob.blogspot.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/chch/~4/mIUWEfRYcXY" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://chockob.blogspot.com/feeds/6614662857179539414/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://chockob.blogspot.com/2011/06/364.html#comment-form" title="Комментарии: 0" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/6614662857179539414?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/6614662857179539414?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/chch/~3/mIUWEfRYcXY/364.html" title="364П - КО ЦБ ФТС" /><author><name>Chockob Chellenger</name><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="18" src="http://4.bp.blogspot.com/_j06OwF__mqY/TPKkrawCwQI/AAAAAAAAAmY/COhZ0hbASyY/S220/ter.jpeg" /></author><thr:total>0</thr:total><feedburner:origLink>http://chockob.blogspot.com/2011/06/364.html</feedburner:origLink></entry><entry gd:etag="W/&quot;Ak8GRnw-fip7ImA9WhZbEk4.&quot;"><id>tag:blogger.com,1999:blog-5319762896017966931.post-6540680936769816119</id><published>2011-06-11T11:53:00.002+04:00</published><updated>2011-06-16T19:40:27.256+04:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2011-06-16T19:40:27.256+04:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="Software" /><category scheme="http://www.blogger.com/atom/ns#" term="Практический опыт" /><title>Взаимодействие "РМП Верба-OW" и "Комита. АРМ Финансового Мониторинга"</title><content type="html">
&lt;p&gt;&lt;a href="http://feedads.g.doubleclick.net/~a/JbYu6SkodJyyk_Ftg9WfvK_MPYI/0/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/JbYu6SkodJyyk_Ftg9WfvK_MPYI/0/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;br/&gt;
&lt;a href="http://feedads.g.doubleclick.net/~a/JbYu6SkodJyyk_Ftg9WfvK_MPYI/1/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/JbYu6SkodJyyk_Ftg9WfvK_MPYI/1/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;/p&gt;&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;Как-то &lt;a href="http://chockob.blogspot.com/2010/12/je_22.html"&gt;упоминал про разработчика софта «Комита»&lt;/a&gt;, даже  написал свой &lt;a href="http://chockob.blogspot.com/2010/12/je.html"&gt;отзыв о его продукте «АРМ Финансового мониторинга»&lt;/a&gt;.  На этот раз дополню еще отзывом о продукте компании «Комита» - это «АРМ Финансового мониторинга» (далее – АРМ), который подготавливает  отчетность для &lt;a href="http://www.fedsfm.ru/"&gt;Росфинмониторинг&lt;/a&gt;, согласно &lt;a href="http://www.cbr.ru/publ/vestnik/Ves080926054.zip"&gt;требованиям Центрального Банка России под номером «321-П»&lt;/a&gt;. &lt;br /&gt;
&lt;br /&gt;
&lt;a name='more'&gt;&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
Имеющаяся сборка АРМ делала простой импорт из АБС данных, далее проверяла их на ошибки, где также специалист-исполнитель ведет контроль с помощью неё, и выгружала структурированный файл для отправки. &lt;br /&gt;
&lt;br /&gt;
После исполнитель используя «РМП Верба-OW» (далее – РМП) накладывает ЭЦП Банка на полученный файл и производит его шифрование на ключах в адрес Росфинмониторинг. Файл уходит через транспортную сеть ТУ ЦБ.&lt;br /&gt;
&lt;br /&gt;
В общем ничего сложно, но исполнителю «сценарий» был трудно усеваемый и лишь подробная инструкция с картинками ему немного облегчала работу. На что он регулярно жаловался.&lt;br /&gt;
Покопавшись в настройках АРМ, обнаружилось интересная настройка, где упоминалась «Верба». Попробовал ею воспользоваться на стенде, но безуспешно. Позвонил в «Комиту», как всегда прошел через их «замечательный» ITIL, а после получил подтверждение имеющейся связки РМП и АРМ. &lt;br /&gt;
&lt;br /&gt;
Через пару дней прислали hotfix на АРМ, после с начальником отдела программных разработок (!!!) под диктовку по телефону настроили и прогнали пару раз на работоспособность. &lt;br /&gt;
&lt;br /&gt;
Все работает прекрасно, в виде диаграммы «use case» выглядит следующим образом.&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/-mBwira-pUeo/TfMdX003VYI/AAAAAAAAAqc/DEQtse5L8-E/s1600/use-case-321p.jpeg" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="177" src="http://2.bp.blogspot.com/-mBwira-pUeo/TfMdX003VYI/AAAAAAAAAqc/DEQtse5L8-E/s400/use-case-321p.jpeg" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;div class="MsoNormal"&gt;Надеюсь диаграмма достаточно ясно показывает, как все работает.&amp;nbsp;&amp;nbsp; Исполнитель работает через АРМ, который использует СКЗИ Вербу.&lt;/div&gt;&lt;div class="MsoNormal"&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div class="MsoNormal"&gt;Добавлю, что все работает с ключами Вербы, как на дискете, так и на токене. Единственное, что нужно обязательно сделать – это установить пароль к контейнеру ключа по-умолчанию (восемь единиц).&lt;/div&gt;&lt;div class="MsoNormal"&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div class="MsoNormal"&gt;По вопросу получения hotfix для «АРМ Финансовый мониторинг» для работы с ключами «РМП Верба-OW» обращайтесь к компании «Комита».&lt;/div&gt;&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5319762896017966931-6540680936769816119?l=chockob.blogspot.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/chch/~4/HfKUdfc2g0g" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://chockob.blogspot.com/feeds/6540680936769816119/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://chockob.blogspot.com/2011/06/werba-comita-finmonitoring.html#comment-form" title="Комментарии: 0" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/6540680936769816119?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/6540680936769816119?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/chch/~3/HfKUdfc2g0g/werba-comita-finmonitoring.html" title="Взаимодействие &quot;РМП Верба-OW&quot; и &quot;Комита. АРМ Финансового Мониторинга&quot;" /><author><name>Chockob Chellenger</name><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="18" src="http://4.bp.blogspot.com/_j06OwF__mqY/TPKkrawCwQI/AAAAAAAAAmY/COhZ0hbASyY/S220/ter.jpeg" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://2.bp.blogspot.com/-mBwira-pUeo/TfMdX003VYI/AAAAAAAAAqc/DEQtse5L8-E/s72-c/use-case-321p.jpeg" height="72" width="72" /><thr:total>0</thr:total><feedburner:origLink>http://chockob.blogspot.com/2011/06/werba-comita-finmonitoring.html</feedburner:origLink></entry><entry gd:etag="W/&quot;Ak4BRnw4fSp7ImA9WhZUF0o.&quot;"><id>tag:blogger.com,1999:blog-5319762896017966931.post-1622282204604158884</id><published>2011-06-05T11:14:00.001+04:00</published><updated>2011-06-11T11:55:57.235+04:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2011-06-11T11:55:57.235+04:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="Личное мнение" /><category scheme="http://www.blogger.com/atom/ns#" term="Безопасность" /><category scheme="http://www.blogger.com/atom/ns#" term="Практический опыт" /><title>Баланс usability и security при выборе СКУД</title><content type="html">
&lt;p&gt;&lt;a href="http://feedads.g.doubleclick.net/~a/Ljg-Yl5f0tU5KL2rY32-WuExmIs/0/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/Ljg-Yl5f0tU5KL2rY32-WuExmIs/0/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;br/&gt;
&lt;a href="http://feedads.g.doubleclick.net/~a/Ljg-Yl5f0tU5KL2rY32-WuExmIs/1/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/Ljg-Yl5f0tU5KL2rY32-WuExmIs/1/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;/p&gt;&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div style="text-align: right;"&gt;&lt;i&gt;Навеяно в предстоящем выборе СКУД&lt;br /&gt;
и обоснованности её цены перед вышестоящими чинами&lt;/i&gt;&lt;/div&gt;&lt;br /&gt;
СКУД - это система контроля и управления доступом,&amp;nbsp; предназначенная для управления физическим доступом в помещения, здания с помощью различных способов аутентификации, которые можно разделить на биологические и аппаратно-технические методы.&lt;br /&gt;
&lt;br /&gt;
Авторизация — это не то же самое что идентификация и аутентификация:  идентификация — это называние лицом себя системе; аутентификация — это  установление соответствия лица названному им идентификатору; а  авторизация — предоставление этому лицу возможностей в соответствие с  положенными ему правами или проверка наличия прав при попытке выполнить  какое-либо действие. &lt;br /&gt;
&lt;br /&gt;
&lt;a name='more'&gt;&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;Аппаратно-техническая аутентификация&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
Один из первых и старый, метод основанный на считывании информации с магнитной ленты карты. Простой, но очень не надежный от подделки и кражи, а также повреждения самого носителя.&lt;br /&gt;
&lt;br /&gt;
С развитием технологий, сейчас большую популярность занял метод идентификации посредством&amp;nbsp; считывания с метки (транспондер) информации радиосигналом по протокол RFID. Технология RFID универсальна на столько, что её используют повсеместно все, где это возможно применить.&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;Биологическая аутентификация&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
Главное их отличие от технической - это высокая надежность носителя информации. Биологических методы идентификации много, но большинство из них редко используемые на практике. Например, аутентификация по голосу или по лицу человека. Не смотря на все, казалось бы удобства, имеют очень низкую степень защиты от подделки.&lt;br /&gt;
&lt;br /&gt;
Более высокой надежностью защиты от подделки считаются отпечатки пальцев рук, но и этот метод полностью на защищен от подделки. В отличии от аутентификация по сетчатке глаз, но эта технология дорогая и имеет низкое удобство в использовании её потребителем.&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;Человек&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
Этот метод аутентификации существуют с древних времен, как только у человека появилась такая потребность.&lt;br /&gt;
&lt;br /&gt;
Начиная от &lt;i&gt;“Стражника”&lt;/i&gt;, который был вооружен и охранял доверенный ему вход. Потом с совершенствованием механики появились &lt;i&gt;“Ключники”&lt;/i&gt;, которые хранили ключи от дверей снабженные замками.&lt;br /&gt;
&lt;br /&gt;
Парадокс в том, что является самым не надежным и в то же время по надежности всегда будет на первом месте, но об этом впререди.&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;По каким критериям выбрать технологию аутентификации&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
А теперь, нужно для себя выбрать СКУД и с какой технологией аутентификации использовать её. С чего начать? Прежде всего, определимся с тем, что все современные методы аутентификации нужно оценивать только по двум понятиям: &lt;b&gt;security &lt;/b&gt;и &lt;b&gt;usability &lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
По-русски&amp;nbsp; &lt;b&gt;“безопасность”&lt;/b&gt; и &lt;b&gt;“способность к использованию”&lt;/b&gt;, но именно использование английской формулировки позволит получить достаточно ясную область, которую нужно рассматривать для оценки. &lt;i&gt;(Мне так удобнее)&lt;/i&gt;&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://1.bp.blogspot.com/-h4ha5OqG0F8/TesiBWR4ftI/AAAAAAAAAqY/_P9Mky_j7Ug/s1600/skud-security-usability.jpeg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;
Для подготовки поста “&lt;a href="http://chockob.blogspot.com/2010/07/vienid-pin.html"&gt;Технология Finger Vein&lt;/a&gt;” использовалась информация с сайта hitachi. В поисках информации, мне встретилась интересная статья “&lt;a href="http://www.hitachi-ics.co.jp/product/english/about_fv.htm"&gt;About Finger Vein&lt;/a&gt;” и после прочтения её мое мнение укрепилось окончательно. В статье приведены доводы об зависимости “security” и “usability” друг от друга, в том числе на графическом примере.&lt;br /&gt;
&lt;br /&gt;
Взяв за основу графический пример из статьи Hitachi, можно получить некоторый инфографик. &lt;i&gt;(График сделал сознательно с английской терминологией)&lt;/i&gt; На нем наглядно представлена зависимость “security” и “usability”.&lt;br /&gt;
&lt;br /&gt;
Существует явная зависимость цены (“Price”) от повышения степени безопасности (“security” ).&lt;br /&gt;
&lt;br /&gt;
&lt;a href="http://1.bp.blogspot.com/-h4ha5OqG0F8/TesiBWR4ftI/AAAAAAAAAqY/_P9Mky_j7Ug/s1600/skud-security-usability.jpeg" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="250" src="http://1.bp.blogspot.com/-h4ha5OqG0F8/TesiBWR4ftI/AAAAAAAAAqY/_P9Mky_j7Ug/s400/skud-security-usability.jpeg" width="400" /&gt;&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
Хочу обратить внимание на “&lt;b&gt;Man&lt;/b&gt;” и “&lt;b&gt;Trusted Man&lt;/b&gt;”.&lt;br /&gt;
&lt;br /&gt;
Никакая система не даст 100% гарантии защиты от проникновения, т.к. только человек будет гарантировать самую лучшую защиту и которая всегда будет выше, чем у любой из существующих СКУД.&lt;br /&gt;
&lt;br /&gt;
Только человек является самым универсальным по отношению к&amp;nbsp; “&lt;b&gt;security&lt;/b&gt;” и “&lt;b&gt;usability&lt;/b&gt;”. Он может быть самым надежным средством защиты (“&lt;b&gt;Trusted Man&lt;/b&gt;”), а может и самым не надежным средством&amp;nbsp; соответственно&amp;nbsp; по отношении “&lt;b&gt;usability&lt;/b&gt;”.&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;Объясню на примере&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
“&lt;b&gt;Man&lt;/b&gt;” - это простой вахтер у входа: простой мирный человек, он добрый и приветливый, особо никого не беспокоит из посетителей. Уровень оплаты за такую работу мал, потому что высокой степени безопасности не требуется.&lt;br /&gt;
&lt;br /&gt;
“&lt;b&gt;Trusted Man&lt;/b&gt;” - это охранник у входа: обученный человек с оружием, который знает, как себя вести в штатной ситуации. У него есть инструкции, которые он строго соблюдает. Он знает степень своей ответственности и список допущенных лиц в помещение, каждого в этом списке он помнит и знает лично.&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;Определите для себя уровень требуемой безопасности&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
При выборе СКУД обязательно нужно предъявлять необходимые требования к уровню безопасности. Осознать, что уровень безопасности должен соответствовать уровню ущерба - это есть главный критерий выбора СКУД.&lt;br /&gt;
&lt;br /&gt;
Поможет в этом, собственный ответ на следующий вопрос: “&lt;b&gt;Какие последствия будут после проникновения?&lt;/b&gt;”.&amp;nbsp; Ответив, казалось бы простой вопрос, можно определить требуемый уровень безопасности, а значит выбрать для себя СКУД.&lt;br /&gt;
&lt;br /&gt;
В этом может помочь следующая таблица, где последствия определяют требуемый уровень безопасности, а зная уровень безопасности можно определить тип СКУД по предыдущему инфографику.&lt;br /&gt;
&lt;br /&gt;
&lt;table style="border-collapse: collapse; border: 1px solid black;"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;td style="border: 1px solid black; font-weight: bold; padding: 5px;"&gt;Уровень безопасности&lt;/td&gt;   &lt;td style="border: 1px solid black; font-weight: bold; padding: 5px;"&gt;Последствия проникновения через защиту&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td style="border: 1px solid black; padding: 5px;"&gt;LOW&lt;/td&gt;  &lt;td style="border: 1px solid black; padding: 5px;"&gt;Последствия проникновения не важны&lt;/td&gt; &lt;/tr&gt;
&lt;tr&gt;&lt;td style="border: 1px solid black; padding: 5px;"&gt;GUARDED&lt;/td&gt;  &lt;td style="border: 1px solid black; padding: 5px;"&gt;Последствия проникновения нанесут возможный последующий ущерб.&lt;/td&gt; &lt;/tr&gt;
&lt;tr&gt;&lt;td style="border: 1px solid black; padding: 5px;"&gt;ELEVATED&lt;/td&gt;  &lt;td style="border: 1px solid black; padding: 5px;"&gt;Последствия проникновения нанесут ущерб.&lt;/td&gt; &lt;/tr&gt;
&lt;tr&gt;&lt;td style="border: 1px solid black; padding: 5px;"&gt;HIGH&lt;/td&gt;  &lt;td style="border: 1px solid black; padding: 5px;"&gt;Последствия проникновения нанесут непоправимый ущерб&lt;/td&gt; &lt;/tr&gt;
&lt;tr&gt;&lt;td style="border: 1px solid black; padding: 5px;"&gt;SEVERE&lt;/td&gt;  &lt;td style="border: 1px solid black; padding: 5px;"&gt;Последствия проникновения нанесут непоправимый ущерб, в том числе и последующую череду ущербов.&lt;/td&gt; &lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;Финансовая сторона безопасности&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
Будьте готовы выделить большие деньги на внедрение СКУД, и чем выше уровень безопасности, тем объем бюджета может расти и не всегда линейно.&lt;br /&gt;
&lt;br /&gt;
&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5319762896017966931-1622282204604158884?l=chockob.blogspot.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/chch/~4/XG2GliaLAZU" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://chockob.blogspot.com/feeds/1622282204604158884/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://chockob.blogspot.com/2011/06/usability-security.html#comment-form" title="Комментарии: 0" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/1622282204604158884?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/1622282204604158884?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/chch/~3/XG2GliaLAZU/usability-security.html" title="Баланс usability и security при выборе СКУД" /><author><name>Chockob Chellenger</name><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="18" src="http://4.bp.blogspot.com/_j06OwF__mqY/TPKkrawCwQI/AAAAAAAAAmY/COhZ0hbASyY/S220/ter.jpeg" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://1.bp.blogspot.com/-h4ha5OqG0F8/TesiBWR4ftI/AAAAAAAAAqY/_P9Mky_j7Ug/s72-c/skud-security-usability.jpeg" height="72" width="72" /><thr:total>0</thr:total><feedburner:origLink>http://chockob.blogspot.com/2011/06/usability-security.html</feedburner:origLink></entry><entry gd:etag="W/&quot;AkUGQ3g6cSp7ImA9WhZUEkg.&quot;"><id>tag:blogger.com,1999:blog-5319762896017966931.post-552525362710040052</id><published>2011-05-27T20:50:00.001+04:00</published><updated>2011-06-05T11:17:02.619+04:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2011-06-05T11:17:02.619+04:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="СМИБ" /><category scheme="http://www.blogger.com/atom/ns#" term="Практический опыт" /><title>Введение в Misuse Case</title><content type="html">
&lt;p&gt;&lt;a href="http://feedads.g.doubleclick.net/~a/do2vLs0kUDKjwVY_KZFj1gNL2Z8/0/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/do2vLs0kUDKjwVY_KZFj1gNL2Z8/0/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;br/&gt;
&lt;a href="http://feedads.g.doubleclick.net/~a/do2vLs0kUDKjwVY_KZFj1gNL2Z8/1/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/do2vLs0kUDKjwVY_KZFj1gNL2Z8/1/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;/p&gt;&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;Это метод моделирования бизнес процессов на базе «&lt;a href="http://en.wikipedia.org/wiki/Use_case"&gt;Use Case&lt;/a&gt;» используемый в менеджменте информационной безопасности. «&lt;a href="http://en.wikipedia.org/wiki/Misuse_case"&gt;Misuse Case&lt;/a&gt;» поддерживает принцип моделирования, когда прорабатывается  именно негативное событие (вариант злоупотребления) для  какого-либо бизнес-процесса. &lt;br /&gt;
&lt;br /&gt;
&lt;a name='more'&gt;&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;blockquote&gt;От себя замечу, что бизнес-процесс не имеющий негативного события — это не показатель, что он супер-защищен и не имеет уязвимости, а лишь свидетельствует о том, что он мало изучен с точки зрения безопасности.&lt;br /&gt;
&lt;br /&gt;
Появление набора негативных событий у бизнес-процесса, зачастую основываются на уже имеющихся прецедентах и на опыте аналитика, полученного при работе с другими бизнес-процессами.&lt;/blockquote&gt;&lt;br /&gt;
Графическое представление варианта злоупотребления (Misuse Case) рисуются вместе с вариантами использования (Use Case) соблюдая принципы:&lt;/div&gt;&lt;ol style="text-align: left;"&gt;&lt;li&gt;Актеров должно быть двое — это «Нарушитель» и «Пользователь», даже если это формально одно и тоже лицо. Оба актера отображаются и выделяются разными цветами, обычно «Нарушитель» красный.&lt;/li&gt;
&lt;li&gt;Элемент определяющий цель негативного события  — вариант злоупотребления (Misuse Case), обозначается цветом «Нарушителя».&lt;/li&gt;
&lt;li&gt;Цель использования бизнес-процесса — это вариант использования (Use Case), обозначается цветом «Пользователя»&lt;/li&gt;
&lt;li&gt;«Threaten» (Угроза) — это отношение определяющее факт, который определяет возможность достижения цели «Нарушителем»,  описывается с помощью элемента варианта использования (Use Case).&lt;/li&gt;
&lt;li&gt;«Mitigate» (Ослабление) —  это отношение определяющий факт, который уменьшает достижение цели варианта злоупотребления (Misuse Case).&lt;/li&gt;
&lt;/ol&gt;&lt;/div&gt;&lt;br /&gt;
Вот так я понимаю метод «Misuse Case», для более подробного изучения обратитесь к документации (&lt;a href="http://folk.uio.no/nik/2001/21-sindre.pdf"&gt;http://folk.uio.no/nik/2001/21-sindre.pdf&lt;/a&gt;, &lt;a href="http://www.idi.ntnu.no/emner/tdt4237/papers/Paper3_SecReq_MisuseCases.pdf"&gt;http://www.idi.ntnu.no/emner/tdt4237/papers/Paper3_SecReq_MisuseCases.pdf&lt;/a&gt;). &lt;/div&gt;&lt;br /&gt;
Англоязычная часть интернета более содержательна на эту тему, чем его русская часть, поэтому&amp;nbsp; диаграмма составленная на простом примере будет более показательна.&lt;br /&gt;
&lt;br /&gt;
Рассмотрим следующее событие: инсайдер получает доступ к финансовым данным Банка. Согласитесь, что внутри банка возможна негативная деятельность инсайдера. Он сможет получить не легитимный доступ к АБС, получит определенные финансовые данные, которые после сможет использовать в качестве товара.&lt;/div&gt;&lt;br /&gt;
Выделим основные элементы для диаграммы:&lt;br /&gt;
&lt;ul style="text-align: left;"&gt;&lt;li&gt;Use Case — вариант использования: Автоматизированная банковская система (АБС)&lt;/li&gt;
&lt;li&gt;Misuse Case — вариант злоупотребления: несанкционированный доступ к АБС&lt;/li&gt;
&lt;li&gt;Актеры: Пользователь — рядовой сотрудник банка имеющий легитимный доступ к АБС, Нарушитель — рядовой сотрудник банка не имеющий доступа к АБС.&lt;/li&gt;
&lt;/ul&gt;&lt;/div&gt;&lt;br /&gt;
Используя выделенный набор, отобразим факт варианта использования АБС актером «Пользователь».  У актера «Инсайдер» цель — это вариант злоупотребления к АБС, т.е. «Несанкционированный доступ». По методу  Misuse Case, используем  отношение «Threaten» определяющее факт злоупотребления «Несанкционированным доступом» к  «АБС».&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/-nd3Unx392cg/Td_SCDVp-CI/AAAAAAAAAqQ/G_Bw25RszqQ/s1600/Misuse+Case+1.jpeg" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="180" src="http://3.bp.blogspot.com/-nd3Unx392cg/Td_SCDVp-CI/AAAAAAAAAqQ/G_Bw25RszqQ/s400/Misuse+Case+1.jpeg" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;/div&gt;&lt;br /&gt;
На выделенный вариант злоупотребления «Несанкционированный доступ» существует процесс противодействия — это аутентификации доступа к АБС. Добавим его на диаграмму в виде варианта использования «Аутентификация», а для отображения его факта укажем отношение «Mitigate».&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/-JGU6FT4mH-4/Td_SyMEkF5I/AAAAAAAAAqU/MuwdA8qsQ_4/s1600/Misuse+Case+2.jpeg" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="292" src="http://2.bp.blogspot.com/-JGU6FT4mH-4/Td_SyMEkF5I/AAAAAAAAAqU/MuwdA8qsQ_4/s400/Misuse+Case+2.jpeg" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;/div&gt;&lt;br /&gt;
В результате последний рисунок показывает модель негативного события в достаточно информативном и ясном виде, как вариант злоупотребления «Misuse Case».&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5319762896017966931-552525362710040052?l=chockob.blogspot.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/chch/~4/FJmj39jpYv4" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://chockob.blogspot.com/feeds/552525362710040052/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://chockob.blogspot.com/2011/05/misuse-case.html#comment-form" title="Комментарии: 0" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/552525362710040052?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/552525362710040052?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/chch/~3/FJmj39jpYv4/misuse-case.html" title="Введение в Misuse Case" /><author><name>Chockob Chellenger</name><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="18" src="http://4.bp.blogspot.com/_j06OwF__mqY/TPKkrawCwQI/AAAAAAAAAmY/COhZ0hbASyY/S220/ter.jpeg" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://3.bp.blogspot.com/-nd3Unx392cg/Td_SCDVp-CI/AAAAAAAAAqQ/G_Bw25RszqQ/s72-c/Misuse+Case+1.jpeg" height="72" width="72" /><thr:total>0</thr:total><feedburner:origLink>http://chockob.blogspot.com/2011/05/misuse-case.html</feedburner:origLink></entry><entry gd:etag="W/&quot;D0YDRHc-fCp7ImA9WhZVFUw.&quot;"><id>tag:blogger.com,1999:blog-5319762896017966931.post-532635566408874775</id><published>2011-05-20T21:57:00.001+04:00</published><updated>2011-05-27T20:52:55.954+04:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2011-05-27T20:52:55.954+04:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="Безопасность" /><category scheme="http://www.blogger.com/atom/ns#" term="Практический опыт" /><title>Про фальшивые терминалы оплаты</title><content type="html">
&lt;p&gt;&lt;a href="http://feedads.g.doubleclick.net/~a/doKJQAvx5N4IKVz3jQFZamkPZCE/0/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/doKJQAvx5N4IKVz3jQFZamkPZCE/0/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;br/&gt;
&lt;a href="http://feedads.g.doubleclick.net/~a/doKJQAvx5N4IKVz3jQFZamkPZCE/1/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/doKJQAvx5N4IKVz3jQFZamkPZCE/1/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;/p&gt;&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;Не раз каждый из нас пользовался терминалом оплаты на улице, которые повсеместно появились в больших городах. Удобно, баланс на телефоне приблизился к нулю, - подошел прямо на улице к терминалу и пополнил свой счет на 100 рублей. &lt;br /&gt;
&lt;br /&gt;
&lt;a name='more'&gt;&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
Так за день к этому терминалу подойдет человек 10, а то и 20, за неделю их будет больше 100. Все они сделают платеж от 100 до 500 рублей, а кто-то сделает пополнение своей банковской карты на 10 000 рублей.&lt;br /&gt;
&lt;br /&gt;
Сделал платеж в этом терминале и пошел дальше, а платеж не пришел. Пройдет еще час, а баланс не пополняется - ты подумаешь, что придет завтра. На  следующий день уже забываешь о нем, а если вспоминаешь, то говоришь -  "ладно, придет позже" и вновь забываешь.&lt;br /&gt;
&lt;br /&gt;
Так происходит не с одним тобой, а с той сотней человек, которые пользовались тем терминалом. Большинство из них забывает окончательно о не пришедшем платеже, потому что потребуется возвращаться и выяснять причины, писать заявления и так далее, а человек пополнивший свою банковскую карту на 10 000 рублей нет - он забил тревогу.&lt;br /&gt;
&lt;br /&gt;
Итак, хочу рассказать, что на улицах Питера появились фальшивые терминалы оплаты. Они выглядят абсолютно, как все остальные терминалы в городе, так же обклеены знакомыми брендами и названиями, но в них есть маленький нюанс. Он заключается в том, что эти терминалы просто принимают денежные купюры и все - больше ничего.&lt;br /&gt;
&lt;br /&gt;
Один из таких терминалов на прошлой недели сняли оперативники МВД, совместно с нашей службой безопасности, не далеко от Сенной площади, в одном из самых проходных мест города.&lt;br /&gt;
&lt;br /&gt;
В его &lt;i&gt;"чреве"&lt;/i&gt; было обнаружены больше 40 000 рублей. Получается очень доходный бизнес, стоимость фальшивого терминала около 10 000 рублей. Это обычный ПК в железном корпусе.&lt;br /&gt;
&lt;br /&gt;
Если установить такой терминал в проходном месте и опустошать его раз в день, то окупиться он за 2-3 дня.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5319762896017966931-532635566408874775?l=chockob.blogspot.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/chch/~4/b_4XNh0Ab0Y" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://chockob.blogspot.com/feeds/532635566408874775/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://chockob.blogspot.com/2011/05/blog-post.html#comment-form" title="Комментарии: 0" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/532635566408874775?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/532635566408874775?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/chch/~3/b_4XNh0Ab0Y/blog-post.html" title="Про фальшивые терминалы оплаты" /><author><name>Chockob Chellenger</name><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="18" src="http://4.bp.blogspot.com/_j06OwF__mqY/TPKkrawCwQI/AAAAAAAAAmY/COhZ0hbASyY/S220/ter.jpeg" /></author><thr:total>0</thr:total><feedburner:origLink>http://chockob.blogspot.com/2011/05/blog-post.html</feedburner:origLink></entry><entry gd:etag="W/&quot;D0UER3c_fSp7ImA9WhZVFUw.&quot;"><id>tag:blogger.com,1999:blog-5319762896017966931.post-6392693883531107143</id><published>2011-02-22T10:56:00.003+03:00</published><updated>2011-05-27T20:53:26.945+04:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2011-05-27T20:53:26.945+04:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="Личное мнение" /><category scheme="http://www.blogger.com/atom/ns#" term="Безопасность" /><title>Лицензия ФСТЭК и Персональные данные</title><content type="html">
&lt;p&gt;&lt;a href="http://feedads.g.doubleclick.net/~a/N-uLmEF-gl0mJd85gXnLR2CUAEE/0/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/N-uLmEF-gl0mJd85gXnLR2CUAEE/0/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;br/&gt;
&lt;a href="http://feedads.g.doubleclick.net/~a/N-uLmEF-gl0mJd85gXnLR2CUAEE/1/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/N-uLmEF-gl0mJd85gXnLR2CUAEE/1/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;/p&gt;&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;Бытует мнение, что Банкам и другим юрлицам требуется иметь лицензию от ФСТЭК, потому что их персональные данные необходимо защищать, в соответствии с нормативами по ТЗКИ.&lt;br /&gt;
&lt;br /&gt;
Все правильно и логично, но только для государственных структур: налоговая, пенсионный фонд, таможня, казначейство, НИИ и прочие органы, где не просто идет обработка информации, там многая информация с грифом секретности.&lt;br /&gt;
&lt;br /&gt;
&lt;a name='more'&gt;&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
Для Банков получается маразм (у нас и так хватает требований), поэтому&amp;nbsp; многие коллеги не спешат получать лицензию ФСТЭК - &amp;nbsp;ждут. Ходят слухи об уточнении законов: юрлица не оказывающие услуги по работе с персональными данными требование наличия лицензии не будет распространяться.&lt;br /&gt;
&lt;br /&gt;
Значит лицензия потребуется юрлицам предоставляющим услугу другим.&amp;nbsp; Например, дата-центрам предоставляющие свои хранилища и мощности, где имеется место обработки, хранения персональных данных, потребуется наличие лицензии ФСТЭК.&lt;br /&gt;
&lt;br /&gt;
Замечу, что получить лицензию от ФСТЭК труднее, чем от ФСБ и это даже&amp;nbsp; не финансовая составляющая проблемы, которая исчисляется миллионами. Моя ассоциация с процедурой получения лицензии от ФСТЭК  - это подобие "Синдрома Паркинсона", когда защита информации уходит маниакальный маразм на фоне организации, где отсутствует обработка информации с грифом секретности.&lt;br /&gt;
&lt;br /&gt;
Лицензия ФСТЭК - это в случаи обработки данных с грифом секретности.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5319762896017966931-6392693883531107143?l=chockob.blogspot.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/chch/~4/98tQPKO0OEA" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://chockob.blogspot.com/feeds/6392693883531107143/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://chockob.blogspot.com/2011/02/license-fstek-personal-data.html#comment-form" title="Комментарии: 0" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/6392693883531107143?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/6392693883531107143?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/chch/~3/98tQPKO0OEA/license-fstek-personal-data.html" title="Лицензия ФСТЭК и Персональные данные" /><author><name>Chockob Chellenger</name><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="18" src="http://4.bp.blogspot.com/_j06OwF__mqY/TPKkrawCwQI/AAAAAAAAAmY/COhZ0hbASyY/S220/ter.jpeg" /></author><thr:total>0</thr:total><feedburner:origLink>http://chockob.blogspot.com/2011/02/license-fstek-personal-data.html</feedburner:origLink></entry><entry gd:etag="W/&quot;D0YAQH45fSp7ImA9WhZVFUw.&quot;"><id>tag:blogger.com,1999:blog-5319762896017966931.post-7403920848949884075</id><published>2011-02-21T12:24:00.002+03:00</published><updated>2011-05-27T20:52:21.025+04:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2011-05-27T20:52:21.025+04:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="Центральный Банк РФ" /><category scheme="http://www.blogger.com/atom/ns#" term="Личное мнение" /><title>Подробности технического сбоя в ЦБ 15 февраля 2011</title><content type="html">
&lt;p&gt;&lt;a href="http://feedads.g.doubleclick.net/~a/-Mrhazl3CwDuZiTB6HNMtpGe-d4/0/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/-Mrhazl3CwDuZiTB6HNMtpGe-d4/0/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;br/&gt;
&lt;a href="http://feedads.g.doubleclick.net/~a/-Mrhazl3CwDuZiTB6HNMtpGe-d4/1/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/-Mrhazl3CwDuZiTB6HNMtpGe-d4/1/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;/p&gt;&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;Напомню, что 15 февраля 2011 года произошел глобальный технический сбой в ЦБ, который затронул всю Россию. Результатом сбоя стало то, что 15 января "банковский день" был открыт в 16 часов 20 минут по МСК, из-за чего он был продлен до 21 часов по МСК.&lt;br /&gt;
&lt;br /&gt;
&lt;a name='more'&gt;&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
Причина сбоя указанная в ранее (&lt;a href="http://chockob.blogspot.com/2011/02/technical-failure-in-central-bank-at.html"&gt;http://chockob.blogspot.com/2011/02/technical-failure-in-central-bank-at.html&lt;/a&gt;) является не достоверной. Как говорилось, информация была получена мной&lt;br /&gt;
от третьего человека.&lt;br /&gt;
&lt;br /&gt;
А на самом деле ЧП было следующем:&lt;br /&gt;
&lt;br /&gt;
утром в одном из трех дата-центров ЦБ (судя по масштабам - схема &lt;i&gt;"звезда"&lt;/i&gt; - это московский) на уровне железа вышел из строя целый кластер, кстати построенный на базе IBM трехлетней давности.&lt;br /&gt;
&lt;br /&gt;
Восстановить вышедшее звено бизнес-процесса не удалось из-за отсутствия параллельного (страхующего) кластера. Силами технического персонала, к вечеру был собран "кластер" из завалявшегося железа.&lt;br /&gt;
&lt;br /&gt;
Ох, чувствую будет принят стандарт &lt;b&gt;"Программа управления&amp;nbsp; непрерывностью деятельности кредитных организаций банковской системы Российской Федерации"&lt;/b&gt;, к обязательным требованиям.&lt;br /&gt;
&lt;br /&gt;
Мы начали готовиться...&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5319762896017966931-7403920848949884075?l=chockob.blogspot.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/chch/~4/7UfMLspz3-U" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://chockob.blogspot.com/feeds/7403920848949884075/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://chockob.blogspot.com/2011/02/15-2011.html#comment-form" title="Комментарии: 0" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/7403920848949884075?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/7403920848949884075?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/chch/~3/7UfMLspz3-U/15-2011.html" title="Подробности технического сбоя в ЦБ 15 февраля 2011" /><author><name>Chockob Chellenger</name><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="18" src="http://4.bp.blogspot.com/_j06OwF__mqY/TPKkrawCwQI/AAAAAAAAAmY/COhZ0hbASyY/S220/ter.jpeg" /></author><thr:total>0</thr:total><feedburner:origLink>http://chockob.blogspot.com/2011/02/15-2011.html</feedburner:origLink></entry><entry gd:etag="W/&quot;CU8MSH4ycSp7ImA9Wx9bEk8.&quot;"><id>tag:blogger.com,1999:blog-5319762896017966931.post-5307790165682925100</id><published>2011-02-20T20:44:00.001+03:00</published><updated>2011-02-20T20:44:49.099+03:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2011-02-20T20:44:49.099+03:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="Безопасность ИТ" /><category scheme="http://www.blogger.com/atom/ns#" term="Практический опыт" /><category scheme="http://www.blogger.com/atom/ns#" term="Security Software" /><title>Рутокен работает через RDP</title><content type="html">
&lt;p&gt;&lt;a href="http://feedads.g.doubleclick.net/~a/_c1nsYl8GMpdf72utRp_GZN75t4/0/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/_c1nsYl8GMpdf72utRp_GZN75t4/0/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;br/&gt;
&lt;a href="http://feedads.g.doubleclick.net/~a/_c1nsYl8GMpdf72utRp_GZN75t4/1/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/_c1nsYl8GMpdf72utRp_GZN75t4/1/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;/p&gt;&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;Знаете, что &lt;b&gt;Rutoken &lt;/b&gt;&lt;i&gt;"перебрасывается"&lt;/i&gt; через удаленный рабочий стол на удаленную станцию?&lt;br /&gt;
&lt;br /&gt;
Да, теперь можно использовать аппаратный ключ Рутокен на территориально удаленном компьютере через протокол RDP.&lt;br /&gt;
&lt;br /&gt;
Например, при использовании тонких клиентов на базе Windows CE, где драйвер &lt;b&gt;Рутокен&lt;/b&gt; устанавливать не требуется и предложения установить игнорировать, можно сразу использовать Рутокен на &lt;b&gt;удаленном рабочем столе другого компьютера&lt;/b&gt;. Главное удаленный рабочий стол (mstsc) был версии от 6.1.7600, тогда &lt;i&gt;"проброс"&lt;/i&gt; &lt;b&gt;Рутокен &lt;/b&gt;происходит корректно.&lt;br /&gt;
&lt;br /&gt;
За eToken сказать не могу, нет потребности...&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5319762896017966931-5307790165682925100?l=chockob.blogspot.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/chch/~4/zpJ3jX9E0rI" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://chockob.blogspot.com/feeds/5307790165682925100/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://chockob.blogspot.com/2011/02/rdp.html#comment-form" title="Комментарии: 0" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/5307790165682925100?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/5307790165682925100?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/chch/~3/zpJ3jX9E0rI/rdp.html" title="Рутокен работает через RDP" /><author><name>Chockob Chellenger</name><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="18" src="http://4.bp.blogspot.com/_j06OwF__mqY/TPKkrawCwQI/AAAAAAAAAmY/COhZ0hbASyY/S220/ter.jpeg" /></author><thr:total>0</thr:total><feedburner:origLink>http://chockob.blogspot.com/2011/02/rdp.html</feedburner:origLink></entry><entry gd:etag="W/&quot;AkIDR3Y8fCp7ImA9Wx9bEEg.&quot;"><id>tag:blogger.com,1999:blog-5319762896017966931.post-6802122839228549743</id><published>2011-02-18T12:48:00.001+03:00</published><updated>2011-02-18T22:49:36.874+03:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2011-02-18T22:49:36.874+03:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="Личное мнение" /><category scheme="http://www.blogger.com/atom/ns#" term="152-ФЗ" /><title>Новый регулятор 152-ФЗ</title><content type="html">
&lt;p&gt;&lt;a href="http://feedads.g.doubleclick.net/~a/7sA55rC-yK7oQuRjGzUex4NSvBI/0/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/7sA55rC-yK7oQuRjGzUex4NSvBI/0/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;br/&gt;
&lt;a href="http://feedads.g.doubleclick.net/~a/7sA55rC-yK7oQuRjGzUex4NSvBI/1/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/7sA55rC-yK7oQuRjGzUex4NSvBI/1/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;/p&gt;&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;Роскомнадзор в "пролете", потому что уже этим летом новым регулятором в области персональных данных станет Прокуратура РФ.&lt;br /&gt;
&lt;br /&gt;
Всё становиться намного серьезнее, т.к. с Прокуратурой шутки плохи. Если что-то не по-закону или нарушения закона, то сразу постановление о приостановлении деятельности организации, а далее и передача дела в суд и заключение должностных лиц под стражу на время следствия.&lt;br /&gt;
&lt;br /&gt;
Вот оно - "единое окно"! Только понимая какой уровень коррупции во власти, все это будет извращено для удобства некоторых "царьков" и "князьков". Теперь не угодный бизнес можно будет "заказать" и все будет по-закону, потому что найти нарушения 152-ФЗ - не проблема. Главное умей трактовать 152-ФЗ по своему - "закон, что дышло...."&lt;br /&gt;
&lt;br /&gt;
Но буду надеяться на лучшее &lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5319762896017966931-6802122839228549743?l=chockob.blogspot.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/chch/~4/H98QBtIzYBE" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://chockob.blogspot.com/feeds/6802122839228549743/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://chockob.blogspot.com/2011/02/152.html#comment-form" title="Комментарии: 0" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/6802122839228549743?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/6802122839228549743?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/chch/~3/H98QBtIzYBE/152.html" title="Новый регулятор 152-ФЗ" /><author><name>Chockob Chellenger</name><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="18" src="http://4.bp.blogspot.com/_j06OwF__mqY/TPKkrawCwQI/AAAAAAAAAmY/COhZ0hbASyY/S220/ter.jpeg" /></author><thr:total>0</thr:total><feedburner:origLink>http://chockob.blogspot.com/2011/02/152.html</feedburner:origLink></entry><entry gd:etag="W/&quot;DkcFSHw7fip7ImA9Wx9bEk8.&quot;"><id>tag:blogger.com,1999:blog-5319762896017966931.post-8707463048093724595</id><published>2011-02-15T19:49:00.010+03:00</published><updated>2011-02-20T20:46:59.206+03:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2011-02-20T20:46:59.206+03:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="Центральный Банк РФ" /><category scheme="http://www.blogger.com/atom/ns#" term="Безопасность ИТ" /><category scheme="http://www.blogger.com/atom/ns#" term="Личное мнение" /><category scheme="http://www.blogger.com/atom/ns#" term="Программное обеспечение ЦБ РФ" /><title>Технический сбой в ЦБ в масштабах страны</title><content type="html">
&lt;p&gt;&lt;a href="http://feedads.g.doubleclick.net/~a/qhCB8U8hyd1X27ALvDQ8Fm54Soo/0/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/qhCB8U8hyd1X27ALvDQ8Fm54Soo/0/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;br/&gt;
&lt;a href="http://feedads.g.doubleclick.net/~a/qhCB8U8hyd1X27ALvDQ8Fm54Soo/1/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/qhCB8U8hyd1X27ALvDQ8Fm54Soo/1/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;/p&gt;&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;&lt;b&gt;&lt;span style="font-size: large;"&gt;Предистория или просто совпадение?!&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
Центральный Банк РФ два года назад инициировал новые требования для банковской системы РФ, взяв за основу документ “242-П” и ряд стандартов по управлению качеством и другой &lt;i&gt;“солянки”&lt;/i&gt; из этой тематике.&lt;br /&gt;
&lt;br /&gt;
&lt;a name='more'&gt;&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
В результате, благодаря стараниями участников Совета АРБ и ЦБ был получен стандарт &lt;b&gt;“Программа управления непрерывностью деятельности кредитных организаций банковской системы Российской Федерации”&lt;/b&gt;, который буквально 1 февраля 2011 года был обновлен до версии 7.2.&lt;br /&gt;
&lt;br /&gt;
В предчувствии того, что ЦБ в скором времени будет требовать соблюдение нового стандарта, некоторые банки уже активно опробывают его требования на себе. И делают они это оправдано так, как практика принятия СТО БР ИББС показала, что рекомендации могут перейти в требования.&lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;&lt;span style="font-size: large;"&gt;Технический сбой в ЦБ в масштабах страны&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
А в это время, сам ЦБ в лице управления по Санкт-Петербургу, начиная с самого утра 15 февраля 2011 года по&lt;i&gt; “техническим причинам”&lt;/i&gt; не осуществляет прием (и отправку) данных  от Банков, т.е. банк не может осуществлять работу со своим корреспондентским счетом. Проще говоря значит, что платежные поручения юридических лиц не исполнялись Банком.&lt;br /&gt;
&lt;br /&gt;
&lt;i&gt;Технические причины&lt;/i&gt;, совпали с сегодняшним плановым тестированием обновленного формата УФЭБС версии 1.3.1. Текущая версия 1.2.1 отличается от новой лишь &lt;i&gt;“квитками”&lt;/i&gt;, в остальном изменения формата не коснулось.&lt;br /&gt;
&lt;br /&gt;
Как правильный Банк мы оповестили о возникших проблемах в ЦБ, а вот само регулятор молчит перед банками.&lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;Update 15-00&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
Сенаторов М.Ю., заместитель председателя ЦБ, публично заявил на проходящей в Башкортастане третьей межбанковской &lt;b&gt;конференции&lt;/b&gt; «&lt;b&gt;Информационная&lt;/b&gt; &lt;b&gt;безопасность&lt;/b&gt; &lt;b&gt;банков&lt;/b&gt;», о технических проблемах в &lt;i&gt;“информационной системе ЦБ”&lt;/i&gt;, которая затронула всю Россию. &lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;Update 16-40&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
В 16-20 электронный обмен с ЦБ восстановился и продлен до 21-00 по мск. &lt;br /&gt;
Экономика России замерла на один банковский день.&lt;br /&gt;
Дальнейшее развитие единой национальной системы платежей дает много вопросов.&lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;Update 19-30&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
Общался с коллегой, по его информации: &lt;br /&gt;
&lt;br /&gt;
&lt;blockquote&gt;...при разговоре с ЦБ о возникшей проблемы, на заднем фоне слышен был мат и разговор о том, что "эти пид%ы накатили на рабочую базу тестовую".... &lt;/blockquote&gt;&lt;/div&gt;&lt;br /&gt;
Учитывая, что сегодня началось тестирование новой версии УФЭБС, то очень реально.&lt;br /&gt;
&lt;br /&gt;
Сдается мне, что новый стандарт в очень скором времени будет обязательным.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5319762896017966931-8707463048093724595?l=chockob.blogspot.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/chch/~4/A64YQMTeu7Y" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://chockob.blogspot.com/feeds/8707463048093724595/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://chockob.blogspot.com/2011/02/technical-failure-in-central-bank-at.html#comment-form" title="Комментарии: 1" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/8707463048093724595?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/8707463048093724595?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/chch/~3/A64YQMTeu7Y/technical-failure-in-central-bank-at.html" title="Технический сбой в ЦБ в масштабах страны" /><author><name>Chockob Chellenger</name><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="18" src="http://4.bp.blogspot.com/_j06OwF__mqY/TPKkrawCwQI/AAAAAAAAAmY/COhZ0hbASyY/S220/ter.jpeg" /></author><thr:total>1</thr:total><feedburner:origLink>http://chockob.blogspot.com/2011/02/technical-failure-in-central-bank-at.html</feedburner:origLink></entry><entry gd:etag="W/&quot;A0EFQXwycCp7ImA9Wx9UF0U.&quot;"><id>tag:blogger.com,1999:blog-5319762896017966931.post-1958834353014895674</id><published>2011-02-09T21:21:00.001+03:00</published><updated>2011-02-15T20:06:50.298+03:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2011-02-15T20:06:50.298+03:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="Безопасность ИТ" /><title>Удаляем скрытую информацию из документа</title><content type="html">
&lt;p&gt;&lt;a href="http://feedads.g.doubleclick.net/~a/YioPOOoax4a7tE63mFwFViMDFYc/0/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/YioPOOoax4a7tE63mFwFViMDFYc/0/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;br/&gt;
&lt;a href="http://feedads.g.doubleclick.net/~a/YioPOOoax4a7tE63mFwFViMDFYc/1/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/YioPOOoax4a7tE63mFwFViMDFYc/1/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;/p&gt;&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;Не секрет, что за многими &lt;i&gt;"софтверными гигантами"&lt;/i&gt; уже давно наблюдается тенденция &lt;i&gt;"слежения за пользователем"&lt;/i&gt;. Возьмем Microsoft Office, -  к любому созданному документу дополнительно добавляется различная служебная и &lt;i&gt;"не служебная"&lt;/i&gt; информация, которая явно в документе для пользователя не отображается. &lt;br /&gt;
&lt;b&gt;&lt;span style="font-size: large;"&gt;&lt;a name='more'&gt;&lt;/a&gt;&lt;br /&gt;
Что скрытно сохраняется в документе&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;
&lt;b&gt;&lt;br /&gt;
Сохраняются комментарии и отметки об отслеживании изменений  версий, &lt;/b&gt;когда документ редактируется совместно несколькими пользователями, то он содержит контрольные отметки изменений в документе, а также комментарии пользователей и их имена.&lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;Сохраняются свойства документа и личные сведения. &lt;/b&gt;У документа существуют метаданные (свойства документа), которые могут включать сведения: имя автора, названия документа, дата создания и описание, что понятно и стандартно. Но также могут быть автоматически добавлены: заголовки электронных писем, отправленных на рецензию; маршруты документа; пути к принтеру.&lt;br /&gt;
&lt;b&gt;&lt;br /&gt;
Сохраняются свойства сервера документов.&lt;/b&gt; В случаи использования Microsoft Windows SharePoint, то в документе будет информация касающаяся расположения данного сервера.&lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;&lt;span style="font-size: large;"&gt;Что могут сделать со скрытой информацией&lt;/span&gt;&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
Скрытую информацию из документа достаточно легко извлечь и в дальнейшем использовать в качестве социального инженеринга и другого промышленного шпионажа. Как использовать полученную информацию по-говорим в будущем.&lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;&lt;span style="font-size: large;"&gt;Как удалить скрытую информацию из документа &lt;/span&gt;&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
В новом Word 2007 существует встроенный мастер - "Инспектор документов", который позволяет удалить всю скрытую информацию из документа. &lt;br /&gt;
&lt;br /&gt;
Через "Общее меню редактора", выберите "Подготовить", где будет "Инспектор документов".&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_j06OwF__mqY/TVLYiNWRr6I/AAAAAAAAAoo/8MC-WwoKDXA/s1600/1.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="273" src="http://3.bp.blogspot.com/_j06OwF__mqY/TVLYiNWRr6I/AAAAAAAAAoo/8MC-WwoKDXA/s320/1.PNG" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
В случаи, когда документ еще не сохранен, то перед вызовом инспектора появится предупреждение  с вопросом о сохранении. &lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_j06OwF__mqY/TVLYiqt9fUI/AAAAAAAAAos/immEcZ2cFEM/s1600/2.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="290" src="http://2.bp.blogspot.com/_j06OwF__mqY/TVLYiqt9fUI/AAAAAAAAAos/immEcZ2cFEM/s320/2.PNG" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;
Установите флажки на нужных типах и нажмите кнопку "Проверить". По окончании проверки в окне инспектора будут отображены результаты проверки.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://3.bp.blogspot.com/_j06OwF__mqY/TVLYi3KbsHI/AAAAAAAAAow/qvlQgaL9lmI/s1600/3.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="290" src="http://3.bp.blogspot.com/_j06OwF__mqY/TVLYi3KbsHI/AAAAAAAAAow/qvlQgaL9lmI/s320/3.PNG" width="320" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;
Нажав "Удалить все" будут удалены соответствующие данные раздела, после можно повторно провести проверку, нажав "Повторить проверку".&lt;br /&gt;
&lt;br /&gt;
Обладатели старых MS Office для удаления скрытой информации из документа придется&amp;nbsp;пользоваться утилитой "&lt;a href="http://www.microsoft.com/downloads/ru-ru/details.aspx?displaylang=ru&amp;amp;FamilyID=144E54ED-D43E-42CA-BC7B-5446D34E5360"&gt;Надстройка Office 2003/XP: Средство удаления скрытых данных&lt;/a&gt;"&lt;br /&gt;
&lt;br /&gt;
Подробная &lt;a href="http://support.microsoft.com/kb/834427/ru"&gt;информация об удаление скрытой информации из документов&lt;/a&gt; Microsoft Office &lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5319762896017966931-1958834353014895674?l=chockob.blogspot.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/chch/~4/iwgOLGOCXps" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://chockob.blogspot.com/feeds/1958834353014895674/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://chockob.blogspot.com/2011/02/blog-post.html#comment-form" title="Комментарии: 2" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/1958834353014895674?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/1958834353014895674?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/chch/~3/iwgOLGOCXps/blog-post.html" title="Удаляем скрытую информацию из документа" /><author><name>Chockob Chellenger</name><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="18" src="http://4.bp.blogspot.com/_j06OwF__mqY/TPKkrawCwQI/AAAAAAAAAmY/COhZ0hbASyY/S220/ter.jpeg" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://3.bp.blogspot.com/_j06OwF__mqY/TVLYiNWRr6I/AAAAAAAAAoo/8MC-WwoKDXA/s72-c/1.PNG" height="72" width="72" /><thr:total>2</thr:total><feedburner:origLink>http://chockob.blogspot.com/2011/02/blog-post.html</feedburner:origLink></entry><entry gd:etag="W/&quot;CEYHQXk5eCp7ImA9Wx9VEEs.&quot;"><id>tag:blogger.com,1999:blog-5319762896017966931.post-5507826791853043229</id><published>2011-01-26T20:15:00.000+03:00</published><updated>2011-01-26T20:15:30.720+03:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2011-01-26T20:15:30.720+03:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="СМИБ" /><category scheme="http://www.blogger.com/atom/ns#" term="PCI DSS" /><title>Документация PCI DSS  по-русски</title><content type="html">
&lt;p&gt;&lt;a href="http://feedads.g.doubleclick.net/~a/HhcpcArMGcapjCkSDkeyGyD8JCY/0/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/HhcpcArMGcapjCkSDkeyGyD8JCY/0/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;br/&gt;
&lt;a href="http://feedads.g.doubleclick.net/~a/HhcpcArMGcapjCkSDkeyGyD8JCY/1/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/HhcpcArMGcapjCkSDkeyGyD8JCY/1/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;/p&gt;&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;Не смотря на имеющийся практический опытом работы по комплексной защите  информации и работы с Российскими регуляторами, для меня не сразу ясными  были ответы по некоторым вопросам из PCI DSS. &lt;br /&gt;
&lt;br /&gt;
Большинство ответов были получены, а значит заполнены "пробелы знаний" в PCI DSS,&amp;nbsp; из различных источников: &lt;a class="external text" href="http://www.pcidss.ru/" rel="nofollow"&gt;Сообщество профессионалов PCI DSS&lt;/a&gt;, &lt;a class="external text" href="http://www.pcisecurity.ru/" rel="nofollow"&gt;Управление соответствием стандартам PCI в России&lt;/a&gt;, но больше проходиться сверяться с первоисточником - &lt;a href="https://www.pcisecuritystandards.org/" id="x7e-" title="PCI Security Standards Council"&gt;PCI Security Standards Council&lt;/a&gt;.&lt;br /&gt;
&lt;br /&gt;
Для начинающих осваивать международные требования защиты информации в индустрии платёжных карт, могут начать &lt;a href="https://www.pcisecurity.ru/files/" id="p6n4" title="изучение с изданий PCI DSS переведенных на русский язык"&gt;изучение с изданий PCI DSS переведенных на русский язык&lt;/a&gt; НИП "Иформзащита".&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5319762896017966931-5507826791853043229?l=chockob.blogspot.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/chch/~4/Fxyn81B3Meo" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://chockob.blogspot.com/feeds/5507826791853043229/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://chockob.blogspot.com/2011/01/pci-dss.html#comment-form" title="Комментарии: 0" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/5507826791853043229?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/5507826791853043229?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/chch/~3/Fxyn81B3Meo/pci-dss.html" title="Документация PCI DSS  по-русски" /><author><name>Chockob Chellenger</name><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="18" src="http://4.bp.blogspot.com/_j06OwF__mqY/TPKkrawCwQI/AAAAAAAAAmY/COhZ0hbASyY/S220/ter.jpeg" /></author><thr:total>0</thr:total><feedburner:origLink>http://chockob.blogspot.com/2011/01/pci-dss.html</feedburner:origLink></entry><entry gd:etag="W/&quot;C04FRnw7fCp7ImA9Wx9VGEk.&quot;"><id>tag:blogger.com,1999:blog-5319762896017966931.post-857164916782305526</id><published>2011-01-16T13:23:00.005+03:00</published><updated>2011-02-04T20:51:57.204+03:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2011-02-04T20:51:57.204+03:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="СМИБ" /><title>PDCA</title><content type="html">
&lt;p&gt;&lt;a href="http://feedads.g.doubleclick.net/~a/DsFUqDxEGZlHla70tuPGMmGhiKs/0/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/DsFUqDxEGZlHla70tuPGMmGhiKs/0/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;br/&gt;
&lt;a href="http://feedads.g.doubleclick.net/~a/DsFUqDxEGZlHla70tuPGMmGhiKs/1/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/DsFUqDxEGZlHla70tuPGMmGhiKs/1/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;/p&gt;&lt;div dir="ltr" style="text-align: left;" trbidi="on"&gt;В теории управления  качеством существует такое понятие, как &lt;i&gt;"Цикл Деминга"&lt;/i&gt;, главная  методика, которого спрятана под аббревиатурой &lt;b&gt;PDCA&lt;/b&gt;, включающая в себя  четыре действия: &lt;br /&gt;
&lt;ol&gt;&lt;li&gt;&lt;b&gt;Plan &lt;/b&gt;- планирование&lt;/li&gt;
&lt;li&gt;&lt;b&gt;Do &lt;/b&gt;- выполнение&lt;/li&gt;
&lt;li&gt;&lt;b&gt;Check &lt;/b&gt;- проверка&lt;/li&gt;
&lt;li&gt;&lt;b&gt;Act &lt;/b&gt;- воздействие.&lt;/li&gt;
&lt;/ol&gt;Она также известна в англоязычной литературе под формулировками: "&lt;b&gt;Deming Cycle&lt;/b&gt;", "&lt;b&gt;Shewhart cycle&lt;/b&gt;", &lt;b&gt;"Deming Wheel&lt;/b&gt;" или "&lt;b&gt;Plan-Do-Study-Act&lt;/b&gt;".&lt;br /&gt;
&lt;br /&gt;
&lt;a name='more'&gt;&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;PDCA универсален для всех&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
Методология &lt;b&gt; PDCA &lt;/b&gt;имеет настолько универсальный и простой алгоритм действий, что его  можно применять в различных областях работы. Методология применима, как  в работе сантехника (&lt;i&gt;возьмем случай "идеального сантехника"&lt;/i&gt;) и  руководителя фирмы.&lt;br /&gt;
&lt;br /&gt;
У каждого человека из примера есть своя цель: у  сантехника, чтобы работал водопровод, канализация и т.д.; у руководителя  фирмы, чтобы бизнес приносил деньги. Для достижения своих целей каждый  из них делает абсолютно разную работу относительно друг друга, но &lt;b&gt;PDCA&amp;nbsp;  &lt;/b&gt;для достижения своих целей одинаково подходит им обоим.&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;Как использовать алгоритм PDCA&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;Plan - Планирование.&lt;/b&gt;  Установите цели и процессы, которые необходимы для достижения этих  целей. Планируйте работу процесса с расчетов выделения и распределения  ресурсов необходимых для достижения цели.&lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;Do - Выполнение.&lt;/b&gt; Выполняйте процесс в соответствии с планами. Одновременно собирая контрольную информацию по ключевым показателям.&lt;br /&gt;
&lt;b&gt;Check - Проверка. &lt;/b&gt;В ходе исполнения процесса анализируйте получаемую информации, отмечайте наличие отклонений от плана и пытайтесь установить их причины.&lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;Act - Воздействия.&lt;/b&gt;  Применяйте меры (корректировку) по устранению причин отклонения от  запланированного результата. Изменяйте распределения ресурсов для процесса.&lt;br /&gt;
&lt;br /&gt;
Особенностью  алгоритма предложенного &lt;b&gt;Демингом &lt;/b&gt;является то, что алгоритм выполняется  циклически. Последовательно переходя каждую контрольную точку  &lt;b&gt;Plan-Do-Check-Act&lt;/b&gt;, все равно нужно возвращаться к точке &lt;b&gt;Plan&lt;/b&gt;, чтобы  начать сначала. Как говориться: &lt;i&gt;"Нет пределу совершенству"&lt;/i&gt;.&lt;br /&gt;
&lt;br /&gt;
Попробуйте использовать алгоритм &lt;b&gt;Plan-Do-Check-Act &lt;/b&gt;для достижения своих целей и вам понравиться с какой легкостью они будут достигаться.&lt;br /&gt;
&lt;br /&gt;
Узнать больше об Управлении качеством на русском языке можно через&lt;span class="citation"&gt; книгу "Процессный подход к управлению. Моделирование бизнес-процессов", авторы &lt;span class="citation"&gt;&lt;i&gt;Репин В.В., Елиферов В.Г.&lt;/i&gt;&lt;/span&gt; (ISBN 978-5-94938-063-5&lt;/span&gt;)&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5319762896017966931-857164916782305526?l=chockob.blogspot.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/chch/~4/dCSfx4su014" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://chockob.blogspot.com/feeds/857164916782305526/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://chockob.blogspot.com/2011/01/pdca.html#comment-form" title="Комментарии: 0" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/857164916782305526?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/857164916782305526?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/chch/~3/dCSfx4su014/pdca.html" title="PDCA" /><author><name>Chockob Chellenger</name><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="18" src="http://4.bp.blogspot.com/_j06OwF__mqY/TPKkrawCwQI/AAAAAAAAAmY/COhZ0hbASyY/S220/ter.jpeg" /></author><thr:total>0</thr:total><feedburner:origLink>http://chockob.blogspot.com/2011/01/pdca.html</feedburner:origLink></entry><entry gd:etag="W/&quot;CU8GSX8_fCp7ImA9Wx9WEUQ.&quot;"><id>tag:blogger.com,1999:blog-5319762896017966931.post-8672987372714220703</id><published>2011-01-15T12:23:00.002+03:00</published><updated>2011-01-16T19:03:48.144+03:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2011-01-16T19:03:48.144+03:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="Безопасность" /><category scheme="http://www.blogger.com/atom/ns#" term="Банкомат" /><title>Мойте руки после банкомата</title><content type="html">
&lt;p&gt;&lt;a href="http://feedads.g.doubleclick.net/~a/iLg1YpRmkRKYN3PEXMcFj4lYcCY/0/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/iLg1YpRmkRKYN3PEXMcFj4lYcCY/0/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;br/&gt;
&lt;a href="http://feedads.g.doubleclick.net/~a/iLg1YpRmkRKYN3PEXMcFj4lYcCY/1/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/iLg1YpRmkRKYN3PEXMcFj4lYcCY/1/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;/p&gt;Конечно я догадывался, но все оказалось хуже...&lt;br /&gt;
&lt;br /&gt;
&lt;a name='more'&gt;&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
Британские учены из компании &lt;a href="http://www.biocote.com/"&gt;BioCote&lt;/a&gt; исследовали гигиенические пробы с клавиатур банкоматов расположенных в больших городах Англии. По результатам исследований, в микрофлоре на кнопках банкоматах оказалась множество болезнетворных бактерий. &lt;i&gt;"...банкоматы загрязнены бактериями практически так же, как общественные туалеты"&lt;/i&gt;, - рассказал автор эксперимента микробиолог Richard Hastings, пишет &lt;a href="http://www.dailymail.co.uk/health/article-1346026/Cash-machines-dirty-public-toilets.html"&gt;dailymail.co.uk&lt;/a&gt;.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Общественное мнение граждан Англии всегда считало, что самыми грязными местами являются общественные туалеты, поэтому ученые были удивлены результатами. Следующими по-загрязненности идут поручни в общественном транспорте и дверные ручки в офисах.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
Как говорили нам в советском детстве: &lt;i&gt;"мойте руки перед едой"&lt;/i&gt;, теперь буду мыть руки после общественного транспорта.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5319762896017966931-8672987372714220703?l=chockob.blogspot.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/chch/~4/Lb_GrqpXMps" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://chockob.blogspot.com/feeds/8672987372714220703/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://chockob.blogspot.com/2011/01/wash-your-hands-after-using-atm.html#comment-form" title="Комментарии: 2" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/8672987372714220703?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/8672987372714220703?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/chch/~3/Lb_GrqpXMps/wash-your-hands-after-using-atm.html" title="Мойте руки после банкомата" /><author><name>Chockob Chellenger</name><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="18" src="http://4.bp.blogspot.com/_j06OwF__mqY/TPKkrawCwQI/AAAAAAAAAmY/COhZ0hbASyY/S220/ter.jpeg" /></author><thr:total>2</thr:total><feedburner:origLink>http://chockob.blogspot.com/2011/01/wash-your-hands-after-using-atm.html</feedburner:origLink></entry><entry gd:etag="W/&quot;CUMNR3o6fyp7ImA9Wx9WEEU.&quot;"><id>tag:blogger.com,1999:blog-5319762896017966931.post-1043660027318050425</id><published>2010-12-28T22:09:00.003+03:00</published><updated>2011-01-15T12:24:56.417+03:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2011-01-15T12:24:56.417+03:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="Безопасность ИТ" /><category scheme="http://www.blogger.com/atom/ns#" term="PCI DSS" /><category scheme="http://www.blogger.com/atom/ns#" term="Личное мнение" /><title>Хронопэй и последствия взлома</title><content type="html">
&lt;p&gt;&lt;a href="http://feedads.g.doubleclick.net/~a/dfomY1ZQYOZ4rOf4FChqUK6dZOg/0/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/dfomY1ZQYOZ4rOf4FChqUK6dZOg/0/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;br/&gt;
&lt;a href="http://feedads.g.doubleclick.net/~a/dfomY1ZQYOZ4rOf4FChqUK6dZOg/1/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/dfomY1ZQYOZ4rOf4FChqUK6dZOg/1/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;/p&gt;Взломали ЗАО "Хронопэй", он же www.chronopay.com, которая исполняет роль Процессинга в банковских платежах через Интернет.&lt;br /&gt;
&lt;br /&gt;
Что конкретно взломали: сайт или процессинг, не буду давать комментарии, потому что &lt;a href="http://blogs.yandex.ru/search.xml?ft=blog&amp;amp;text=%D0%B2%D0%B7%D0%BB%D0%BE%D0%BC%D0%B0%D0%BB%D0%B8%20%D1%85%D1%80%D0%BE%D0%BD%D0%BE%D0%BF%D1%8D%D0%B9"&gt;блогосфера жужжит&lt;/a&gt; по полной и определить, где правда или черный пиар уже сложно. Но добавлю свои &lt;i&gt;"пять копеек"&lt;/i&gt; из интересующей меня области информационной безопасности.&lt;br /&gt;
&lt;br /&gt;
&lt;a name='more'&gt;&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
ЗАО "Хронопэй" &lt;a href="http://ru.wikipedia.org/wiki/PCI_DSS"&gt;сертифицирована по PCI DSS&lt;/a&gt;, а это не &lt;b&gt;&lt;i&gt;"филькина грамота"&lt;/i&gt;&lt;/b&gt;, которую можно купить за дешево. Для сертификации нужно не только официально заплатить несколько миллионов рублей, но и пройти в несколько этапов проверку бизнес-процессов, документации и тестов, один из которых - это &lt;b&gt;"проникновение злоумышленника"&lt;/b&gt;. Обращаю внимание, тест на проникновение - это когда из вне пытаются попасть через контролируемую зону.&lt;br /&gt;
&lt;br /&gt;
И кому-то удалось пройти через контролируемую зону ЗАО "Хронопэй", а это значит &lt;b&gt;облажалась&lt;/b&gt; не только Хронопэй, но и организация проводившая сертификацию. &lt;a href="https://www.pcisecuritystandards.org/approved_companies_providers/qsa_companies.php"&gt;Аккредитацию PCI DSS имеют в России всего семь организации&lt;/a&gt;, какая из них проводила сертификацию Хронопэй, мне не известно. Хотя для PCI DSS важен сам факт утечки, не её степень последствий и объем урона, значит вскоре начнется процесс расследования аккредитованной организации.&lt;br /&gt;
&lt;br /&gt;
Зная кто-такой &lt;a href="http://www.google.ru/search?q=%2B%22%D0%9F%D0%B0%D0%B2%D0%B5%D0%BB+%D0%A0%D1%83%D0%B1%D0%BB%D0%B5%D0%B2%D1%81%D0%BA%D0%B8%D0%B9%22+%2BChronoPay"&gt;Павел Рублевский&lt;/a&gt; (владелец Хронопэй) и его прошлые методы работы с парнерами, то можно предположить, что процесс сертификации проходил в ускоренном темпе за счет дополнительного, хорошего денежного вливания.&lt;br /&gt;
&lt;br /&gt;
&lt;s&gt;Нельзя исключить, что через некоторое время в России будет шесть организации с PCI DSS аккредитацией. &lt;/s&gt;&lt;br /&gt;
&lt;br /&gt;
Update 02/01/2011&lt;br /&gt;
&lt;br /&gt;
Сертификацию Хронопэй проводила немецкая компания &lt;a href="http://www.src-gmbh.com/" target="blank" title="www.src-gmbh.com"&gt;Security Research &amp;amp; Consulting GmbH&lt;/a&gt;, по информации от &lt;a href="http://rauf.livejournal.com/428122.html?thread=729946#t729946"&gt;rauf&lt;/a&gt;.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5319762896017966931-1043660027318050425?l=chockob.blogspot.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/chch/~4/0vRY1jifgi8" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://chockob.blogspot.com/feeds/1043660027318050425/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://chockob.blogspot.com/2010/12/chronopay-hack.html#comment-form" title="Комментарии: 2" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/1043660027318050425?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/1043660027318050425?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/chch/~3/0vRY1jifgi8/chronopay-hack.html" title="Хронопэй и последствия взлома" /><author><name>Chockob Chellenger</name><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="18" src="http://4.bp.blogspot.com/_j06OwF__mqY/TPKkrawCwQI/AAAAAAAAAmY/COhZ0hbASyY/S220/ter.jpeg" /></author><thr:total>2</thr:total><feedburner:origLink>http://chockob.blogspot.com/2010/12/chronopay-hack.html</feedburner:origLink></entry><entry gd:etag="W/&quot;CUIFR387fSp7ImA9Wx9QFUs.&quot;"><id>tag:blogger.com,1999:blog-5319762896017966931.post-3345345155223324314</id><published>2010-12-22T20:11:00.001+03:00</published><updated>2010-12-28T22:11:56.105+03:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2010-12-28T22:11:56.105+03:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="Личное мнение" /><category scheme="http://www.blogger.com/atom/ns#" term="Software" /><category scheme="http://www.blogger.com/atom/ns#" term="Практический опыт" /><title>Отзыв об "Комита Курьер JE"</title><content type="html">
&lt;p&gt;&lt;a href="http://feedads.g.doubleclick.net/~a/hWPpg6QYFR3gKflcuVg6Odng11s/0/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/hWPpg6QYFR3gKflcuVg6Odng11s/0/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;br/&gt;
&lt;a href="http://feedads.g.doubleclick.net/~a/hWPpg6QYFR3gKflcuVg6Odng11s/1/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/hWPpg6QYFR3gKflcuVg6Odng11s/1/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;/p&gt;&lt;blockquote&gt;Предыстория - &lt;a href="http://chockob.blogspot.com/2010/12/je.html"&gt;ИБ и "Комита Курьер JE"&lt;/a&gt;&lt;/blockquote&gt;&lt;br /&gt;
Первый же звонок, совершенный мной этим утром, был в support компании "Комита". После стандартного приветствия &lt;i&gt;"айвиара"&lt;/i&gt;, разговор был соединен с оператором call-центра.&lt;br /&gt;
&lt;br /&gt;
&lt;a name='more'&gt;&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
Просьба оператора назвать ИНН моего банка, которого я естественно не помню и не запоминал никогда, ввела меня в некоторое замешательство. Конечно, когда ты звонишь в ЦБ и тебя спрашивают БИК твоего банка - это понятно, вопросов нет. Но когда саппорт просит сообщить ИНН организации для того, чтобы тебе смогли оказать помощь (консультацию), то получается "интересный" у них ITIL...&lt;br /&gt;
&lt;br /&gt;
Найдя ИНН банка и сообщив его оператору, меня соединили со &lt;i&gt;"2й линией саппорта"&lt;/i&gt; - Евгением Г., ему была пересказана &lt;a href="http://chockob.blogspot.com/2010/12/je.html"&gt;обнаруженная проблема с софтом "Комита Курьер JE"&lt;/a&gt;. Евгений, взволнованно, сообщил мне, что открытого хранения пароля/логина не происходит при работе с СУБД Oracle, а с СУБД MSSQL такого не может быть. В результате наш разговор завершился тем, что он перезвонить после дополнительных консультации с разработчиками.&lt;br /&gt;
&lt;br /&gt;
Позже Евгений Г. позвонил и уверил, что будет сделан &lt;b&gt;"горячий" hotfix&lt;/b&gt;, который после обеда будет выслан нам. Действительно, присланный &lt;b&gt;hotfix &lt;/b&gt;пришел после обеда в виде скомпилированных java-классов, которые следовало заменить поверх имеющихся. Оставалось за комментировать строки с параметрами логин/пароль, значение которых для надежности были стерты мной.&lt;br /&gt;
&lt;br /&gt;
Теперь у нас "Комита Курьер JE" обращается к БД в защищенном виде, а как у остальных владельцев лицензий не ясно.&lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;В результате моя оценка, по 5-ти бальной шкале, работы сотрудников компании "Комита" получается следующий:&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
Оценка - 1, разработчикам за ошибки в ИБ, которые профессионал не допускает.&lt;br /&gt;
&lt;br /&gt;
Оценка - 3, хороший программист должен замечать ошибки разработчика, за это 2, но за оперативность hotfix'a плюс 1.&lt;br /&gt;
&lt;br /&gt;
Оценка - 3, вторая линия саппорта должна быть морально готовым к любым вопросам.&lt;br /&gt;
&lt;br /&gt;
Оценка - 5, первая линия саппорта - молодцы!&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5319762896017966931-3345345155223324314?l=chockob.blogspot.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/chch/~4/IDfwpwCUSFw" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://chockob.blogspot.com/feeds/3345345155223324314/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://chockob.blogspot.com/2010/12/je_22.html#comment-form" title="Комментарии: 2" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/3345345155223324314?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/3345345155223324314?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/chch/~3/IDfwpwCUSFw/je_22.html" title="Отзыв об &quot;Комита Курьер JE&quot;" /><author><name>Chockob Chellenger</name><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="18" src="http://4.bp.blogspot.com/_j06OwF__mqY/TPKkrawCwQI/AAAAAAAAAmY/COhZ0hbASyY/S220/ter.jpeg" /></author><thr:total>2</thr:total><feedburner:origLink>http://chockob.blogspot.com/2010/12/je_22.html</feedburner:origLink></entry><entry gd:etag="W/&quot;CUEEQHY8cCp7ImA9Wx9QFUs.&quot;"><id>tag:blogger.com,1999:blog-5319762896017966931.post-901406245506343658</id><published>2010-12-21T20:51:00.003+03:00</published><updated>2010-12-28T22:13:21.878+03:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2010-12-28T22:13:21.878+03:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="Безопасность ИТ" /><category scheme="http://www.blogger.com/atom/ns#" term="Личное мнение" /><category scheme="http://www.blogger.com/atom/ns#" term="Software" /><title>ИБ и "Комита Курьер JE"</title><content type="html">
&lt;p&gt;&lt;a href="http://feedads.g.doubleclick.net/~a/c802IXZ7JBsk7jjJ7fyEDveyC4k/0/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/c802IXZ7JBsk7jjJ7fyEDveyC4k/0/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;br/&gt;
&lt;a href="http://feedads.g.doubleclick.net/~a/c802IXZ7JBsk7jjJ7fyEDveyC4k/1/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/c802IXZ7JBsk7jjJ7fyEDveyC4k/1/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;/p&gt;В соответствии с соблюдением норм &lt;b&gt;"СТО БР ИББС"&lt;/b&gt;, довелось познакомиться с программным продуктом компании &lt;b&gt;"Комита"&lt;/b&gt; под названием &lt;b&gt;"Комита Курьер JE"&lt;/b&gt;.&lt;br /&gt;
&lt;a name='more'&gt;&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;img border="0" height="291" src="http://1.bp.blogspot.com/_j06OwF__mqY/TRDj77E8URI/AAAAAAAAAnY/KtqNTeWrll0/s400/comita-1.PNG" style="border: 1px solid white;" width="400" /&gt;&lt;/div&gt;&lt;br /&gt;
Сказать, что я находился в шоке после знакомства с этим софтом - это ничего не сказать, я в ярости!&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;img border="0" height="320" src="http://1.bp.blogspot.com/_j06OwF__mqY/TRDkMKR9x9I/AAAAAAAAAnc/9IEyP7LAuvg/s320/comita-2.PNG" style="border: 1px solid white;" width="302" /&gt;&lt;/div&gt;&lt;br /&gt;
&lt;br /&gt;
Хочу знать программиста-&lt;i&gt;&lt;s&gt;долбаеба&lt;/s&gt;&lt;/i&gt;, который решил использовать хранение аутентификационных параметров к базе данных MS SQL в простом текстовом конфиге. Даже, 9-ти классиник понимает, что в открытом виде хранить логин и пароль SQL-пользователя - маразм!!!&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_j06OwF__mqY/TRDmDkJ_rPI/AAAAAAAAAng/gOne4nvjMEY/s1600/comita-3.PNG" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="287" src="http://2.bp.blogspot.com/_j06OwF__mqY/TRDmDkJ_rPI/AAAAAAAAAng/gOne4nvjMEY/s400/comita-3.PNG" style="border: 1px solid white;" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;
Как назло их support работает с 9 до 18, завтра буду выяснять, что за Х-ню нам подсунули&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
PS Видимо в БСС ушли самые лучшие кадры программистов....&lt;br /&gt;
&lt;br /&gt;
&lt;blockquote&gt;Продолжение - &lt;a href="http://chockob.blogspot.com/2010/12/je_22.html"&gt;Отзыв об "Комита Курьер JE&lt;/a&gt;&lt;/blockquote&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5319762896017966931-901406245506343658?l=chockob.blogspot.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/chch/~4/SBFxTpW3QTM" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://chockob.blogspot.com/feeds/901406245506343658/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://chockob.blogspot.com/2010/12/je.html#comment-form" title="Комментарии: 0" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/901406245506343658?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/901406245506343658?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/chch/~3/SBFxTpW3QTM/je.html" title="ИБ и &quot;Комита Курьер JE&quot;" /><author><name>Chockob Chellenger</name><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="18" src="http://4.bp.blogspot.com/_j06OwF__mqY/TPKkrawCwQI/AAAAAAAAAmY/COhZ0hbASyY/S220/ter.jpeg" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://1.bp.blogspot.com/_j06OwF__mqY/TRDj77E8URI/AAAAAAAAAnY/KtqNTeWrll0/s72-c/comita-1.PNG" height="72" width="72" /><thr:total>0</thr:total><feedburner:origLink>http://chockob.blogspot.com/2010/12/je.html</feedburner:origLink></entry><entry gd:etag="W/&quot;CUEEQn44fyp7ImA9Wx9QEkw.&quot;"><id>tag:blogger.com,1999:blog-5319762896017966931.post-7031426922179434184</id><published>2010-12-15T20:50:00.002+03:00</published><updated>2010-12-24T21:00:03.037+03:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2010-12-24T21:00:03.037+03:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="Безопасность" /><category scheme="http://www.blogger.com/atom/ns#" term="Практический опыт" /><category scheme="http://www.blogger.com/atom/ns#" term="Банк изнутри" /><title>Защита ригеля от взлома банкомата</title><content type="html">
&lt;p&gt;&lt;a href="http://feedads.g.doubleclick.net/~a/lFnm5nzJmub7_7-fEr4kVOf-D8o/0/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/lFnm5nzJmub7_7-fEr4kVOf-D8o/0/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;br/&gt;
&lt;a href="http://feedads.g.doubleclick.net/~a/lFnm5nzJmub7_7-fEr4kVOf-D8o/1/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/lFnm5nzJmub7_7-fEr4kVOf-D8o/1/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;/p&gt;По ранее описанному нашлось наглядное видео имитирующее &lt;a href="http://chockob.blogspot.com/2010/03/vzlom-bankmata.html"&gt;пособие&amp;nbsp; взлома банкомата&lt;/a&gt;, где видно, как один из виновников ранее легкого вскрытия банкомата справляется с мощнейшими ударами, которые он раньше не выдерживал.&lt;br /&gt;
&lt;a name='more'&gt;&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://4.bp.blogspot.com/_j06OwF__mqY/TQj6lu2HQyI/AAAAAAAAAnU/9hhMidxEhUo/s1600/pict.jpg" imageanchor="1" style="margin-left: 1em; margin-right: 1em;"&gt;&lt;img alt="Взломать банкомат" border="0" height="226" src="http://4.bp.blogspot.com/_j06OwF__mqY/TQj6lu2HQyI/AAAAAAAAAnU/9hhMidxEhUo/s400/pict.jpg" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;br /&gt;
Все это благодаря &lt;i&gt;"рукастым"&lt;/i&gt; людям из разных компаний, которые придумали и сделали различные варианты укреплений и защит своих банкоматов, что теперь такой &lt;a href="http://chockob.blogspot.com/2010/03/vzlom-bankomata-praktika.html"&gt;способ взлома банкомата не возможен&lt;/a&gt; и этому подтверждение на видео.&lt;br /&gt;
&lt;br /&gt;
&lt;div style="text-align: center;"&gt;&lt;object height="390" width="400"&gt;&lt;param name="movie" value="http://www.youtube.com/v/s3f1lv_5VgE&amp;hl=en_US&amp;feature=player_embedded&amp;version=3"&gt;&lt;/param&gt;&lt;param name="allowFullScreen" value="true"&gt;&lt;/param&gt;&lt;param name="allowScriptAccess" value="always"&gt;&lt;/param&gt;&lt;embed src="http://www.youtube.com/v/s3f1lv_5VgE&amp;hl=en_US&amp;feature=player_embedded&amp;version=3" type="application/x-shockwave-flash" allowfullscreen="true" allowScriptAccess="always" width="400" height="390"&gt;&lt;/embed&gt;&lt;/object&gt;&amp;nbsp;&lt;/div&gt;&lt;div style="text-align: center;"&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div style="text-align: left;"&gt;Видео с сайта &lt;a href="http://bankomatchik.ru/forum/viewtopic.php?p=261#p261"&gt;банкоматчик.ру&lt;/a&gt;, где специалисты компаний "КРИСО" тестируют защиту ригеля.&lt;/div&gt;&lt;div style="text-align: left;"&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div style="text-align: left;"&gt;На прошлой работе инженеры использовали чуть другую модификацию "упора", но суть была практически такая же, как у специалистов КРИСО.&lt;/div&gt;&lt;div style="text-align: left;"&gt;&lt;/div&gt;&lt;div style="text-align: left;"&gt;&lt;br /&gt;
Фото: ericschmiedl.com&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5319762896017966931-7031426922179434184?l=chockob.blogspot.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/chch/~4/LWmAhvzSNSE" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://chockob.blogspot.com/feeds/7031426922179434184/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://chockob.blogspot.com/2010/12/zajita-ot-vzloma-bankomata.html#comment-form" title="Комментарии: 0" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/7031426922179434184?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/7031426922179434184?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/chch/~3/LWmAhvzSNSE/zajita-ot-vzloma-bankomata.html" title="Защита ригеля от взлома банкомата" /><author><name>Chockob Chellenger</name><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="18" src="http://4.bp.blogspot.com/_j06OwF__mqY/TPKkrawCwQI/AAAAAAAAAmY/COhZ0hbASyY/S220/ter.jpeg" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://4.bp.blogspot.com/_j06OwF__mqY/TQj6lu2HQyI/AAAAAAAAAnU/9hhMidxEhUo/s72-c/pict.jpg" height="72" width="72" /><thr:total>0</thr:total><feedburner:origLink>http://chockob.blogspot.com/2010/12/zajita-ot-vzloma-bankomata.html</feedburner:origLink></entry><entry gd:etag="W/&quot;CUIEQX89eSp7ImA9Wx9QEkw.&quot;"><id>tag:blogger.com,1999:blog-5319762896017966931.post-5396404338549570993</id><published>2010-12-14T20:40:00.006+03:00</published><updated>2010-12-24T20:58:20.161+03:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2010-12-24T20:58:20.161+03:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="Безопасность ИТ" /><category scheme="http://www.blogger.com/atom/ns#" term="Личное мнение" /><title>MS SQL Server: Active Directory vs SQL Server</title><content type="html">
&lt;p&gt;&lt;a href="http://feedads.g.doubleclick.net/~a/XMSYdYIf8-RdYfF6ssz4WW6SXkc/0/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/XMSYdYIf8-RdYfF6ssz4WW6SXkc/0/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;br/&gt;
&lt;a href="http://feedads.g.doubleclick.net/~a/XMSYdYIf8-RdYfF6ssz4WW6SXkc/1/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/XMSYdYIf8-RdYfF6ssz4WW6SXkc/1/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;/p&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;/div&gt;&lt;div class="separator" style="margin-left: 1em; margin-right: 1em; text-align: center;"&gt;&lt;img alt="Microsoft SQL Server" height="163" src="http://itsystemes.fr/blog/wp-content/uploads/2010/11/microsoft-sql-server-2008.jpg" style="border: 0px solid white;" width="200" /&gt;&lt;/div&gt;&lt;br /&gt;
&lt;br /&gt;
Существует два вида аутентификации пользователя к базе данных на &lt;a href="http://ru.wikipedia.org/wiki/Microsoft_SQL_Server"&gt;MS SQL Server&lt;/a&gt;:&lt;br /&gt;
&lt;ul&gt;&lt;li&gt;Windows Authentication - через доменную авторизацию Active Directory;&lt;/li&gt;
&lt;li&gt;SQL Server Authentication - через учетную запись самого MS SQL Server.&lt;/li&gt;
&lt;/ul&gt;Какая проверка подлинности пользователей лучше: Active Directory или SQL Server, выберите первый вариант? Думаю, что ваше мнение измениться на противоположное.&lt;br /&gt;
&lt;br /&gt;
&lt;a name='more'&gt;&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;b&gt;Так делает большинство, потому что - это удобно &lt;/b&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
Для получения доступа к БД на MS SQL Server, большинство используют авторизацию через Active Directory, потому что это упрощает многие аспекты работы для системного администратора и даже администратора ИБ.&lt;br /&gt;
&lt;br /&gt;
И большинство технических специалистов считают такой подход правильным и надежным, мое же мнение - напрасно так считают! При использовании доступа к базе данных через Windows Authentication не возможно обеспечит защиту ИБ компании от инсайдера.&lt;br /&gt;
&lt;br /&gt;
Что мешает пользователю получить доступ к содержимому базы данных каким-либо не авторизованными приложением? Ничего не помешает, потому что согласно политике Active Directory он уже авторизованный и доверенный пользователь, который получить доступ используя свой доменный логин и пароль.&lt;br /&gt;
&lt;br /&gt;
&lt;span style="font-size: large;"&gt;&lt;b&gt;А значит нельзя исключить такую модель угрозы: менеджер по продажам и система CRM &lt;/b&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
Менеджер используя свой Windows Authentication аккаунт получает доступ через MS Access к данным базы данных, и начинает &lt;i&gt;"обрабатывать"&lt;/i&gt; их в обход клиентского приложения системы CRM, которым он пользуется обычно в своей работе. Ему не составит труда это сделать, потому что он довернный пользователь и его допустят к БД на MS SQL Server.&lt;br /&gt;
&lt;br /&gt;
&lt;i&gt;"Ничего страшного, ведь он и так с ними работает"&lt;/i&gt; - кто-то скажет и сильно ошибется, потому что менеджер сможет сделать:&lt;br /&gt;
&lt;ul&gt;&lt;li&gt;любые изменения в данных и эти изменения не будут отражены (кем и чего изменялось) в системе журналирования CRM;&lt;/li&gt;
&lt;li&gt;данные из базы данных могут быть легко скопированы и унесены, например, клиентские контакты;&lt;/li&gt;
&lt;li&gt;данные в базе могут быть массово изменены или удалены;&lt;/li&gt;
&lt;/ul&gt;&lt;span style="font-size: large;"&gt;&lt;b&gt;А теперь стало страшно?!&lt;/b&gt;&lt;/span&gt;&lt;br /&gt;
&lt;br /&gt;
Тогда хватить лениться и начинаем использовать SQL Server Authentication аккаунты для каждого пользователя. При этом клиентская часть CRM настраивается так, чтобы менеджер не знал пароля для подключения к базе данных, он должен знать логин/пароль входа в клиентскую часть CRM.&lt;br /&gt;
&lt;br /&gt;
Я вас переубедил?&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5319762896017966931-5396404338549570993?l=chockob.blogspot.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/chch/~4/bN8wJFzBlfo" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://chockob.blogspot.com/feeds/5396404338549570993/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://chockob.blogspot.com/2010/12/ms-sql-server-active-directory-vs-sql.html#comment-form" title="Комментарии: 0" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/5396404338549570993?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/5396404338549570993?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/chch/~3/bN8wJFzBlfo/ms-sql-server-active-directory-vs-sql.html" title="MS SQL Server: Active Directory vs SQL Server" /><author><name>Chockob Chellenger</name><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="18" src="http://4.bp.blogspot.com/_j06OwF__mqY/TPKkrawCwQI/AAAAAAAAAmY/COhZ0hbASyY/S220/ter.jpeg" /></author><thr:total>0</thr:total><feedburner:origLink>http://chockob.blogspot.com/2010/12/ms-sql-server-active-directory-vs-sql.html</feedburner:origLink></entry><entry gd:etag="W/&quot;CUUNRnoyfCp7ImA9Wx9QEkw.&quot;"><id>tag:blogger.com,1999:blog-5319762896017966931.post-2447875096848746064</id><published>2010-12-12T17:40:00.002+03:00</published><updated>2010-12-24T20:54:57.494+03:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2010-12-24T20:54:57.494+03:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="Безопасность ИТ" /><category scheme="http://www.blogger.com/atom/ns#" term="Личное мнение" /><title>Магафон убил идею с одноразовыми паролями</title><content type="html">
&lt;p&gt;&lt;a href="http://feedads.g.doubleclick.net/~a/qx8tzYG9tk8r-1ND1Do2UgjGKP0/0/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/qx8tzYG9tk8r-1ND1Do2UgjGKP0/0/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;br/&gt;
&lt;a href="http://feedads.g.doubleclick.net/~a/qx8tzYG9tk8r-1ND1Do2UgjGKP0/1/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/qx8tzYG9tk8r-1ND1Do2UgjGKP0/1/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;/p&gt;&lt;div class="separator" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em; text-align: center;"&gt;&lt;img border="0" height="198" src="http://2.bp.blogspot.com/_j06OwF__mqY/TQTVgiwRqjI/AAAAAAAAAnQ/xRDcunwoJYg/s200/sms-megafon-forward.JPG" width="200" /&gt;&lt;/div&gt;&lt;br /&gt;
Московский представитель &lt;b&gt;Мега&lt;/b&gt;&lt;strike&gt;жмота&lt;/strike&gt;&lt;b&gt;фона&lt;/b&gt; &lt;a href="http://smsplus.megafonmoscow.ru/"&gt;ввел новую услуг под названием SMS+&lt;/a&gt;, которая позволяет формировать автоответы по sms,&amp;nbsp; вести историю sms, а также.... сделать переадресацию SMS-сообщений на другие номера телефонов.&lt;br /&gt;
&lt;br /&gt;
&lt;a name='more'&gt;&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
Услуга новая, даже полезная и интересная, но очень опасная и бестолковая, потому что идея с  одноразовыми паролями получаемыми через SMS стала очень уязвимой и бессмысленной. Казалось бы такой  простой и надежный метод авторизации через одноразовые пароли теперь фактически дает возможность утечки ключевой информации.&lt;br /&gt;
&lt;br /&gt;
Из-за возможности переадресации sms создается большая угроза безопасности для владельцев Интернет-Банка, где используется одноразовый пароль получаемый по SMS. Ладно, раньше делали дубликаты sim-карт по фиктивным  доверенностям и получали доступ к Интернет-Банку, то сейчас становиться  еще проще простого - надо взломать услугу.&lt;br /&gt;
&lt;br /&gt;
Путем подбора или кражи пароля к этой услуги, можно &lt;a href="https://smsplus.megafonmoscow.ru/settings"&gt;включить переадресацию всех входящих SMS-сообщений&lt;/a&gt; на сторонний сотовый номер телефона и получить доступ к Интернет-Банку.&lt;br /&gt;
&lt;br /&gt;
&lt;br /&gt;
&lt;div style="text-align: center;"&gt;&lt;img border="0" height="226" src="http://4.bp.blogspot.com/_j06OwF__mqY/TQTUA0SGleI/AAAAAAAAAnI/gza6j4tzXvQ/s400/sms-megafon.JPG" width="400" /&gt;&lt;/div&gt;&lt;br /&gt;
&lt;br /&gt;
А конкуренция, в скором времени, заставит появиться данную услугу у региональных представителей &lt;b&gt;Мега&lt;/b&gt;&lt;strike&gt;жмота&lt;/strike&gt;&lt;b&gt;фона, &lt;/b&gt;а также его конкурентов из&lt;i&gt; "большой тройки"&lt;/i&gt;, и тогда будет много, много краж денег. &lt;br /&gt;
&lt;br /&gt;
Уже сейчас, коллеги из ИБ московского банка ВТБ совершают&lt;i&gt; "мозговой штурм"&lt;/i&gt; и задают один из главных вопросов российской действительности - "Что делать?". Пятница для них оказалась черной, потому что у них был прецедент, когда с помощью переадресовывания sms был &lt;a href="http://chockob.blogspot.com/2010/06/dbo-and-virus.html"&gt;получен доступ к Интернет-Банку&lt;/a&gt; и почти 2 миллиона рублей улетели во Псков.&lt;br /&gt;
&lt;br /&gt;
У кого-то будет теплый Новый Год на лазурном пляже теплого, тихого моря. Соблюдайте безопасность.&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5319762896017966931-2447875096848746064?l=chockob.blogspot.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/chch/~4/7xVxyJl2es4" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://chockob.blogspot.com/feeds/2447875096848746064/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://chockob.blogspot.com/2010/12/magafon-ubil-idyeyu-s-odnorazovymi.html#comment-form" title="Комментарии: 0" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/2447875096848746064?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/2447875096848746064?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/chch/~3/7xVxyJl2es4/magafon-ubil-idyeyu-s-odnorazovymi.html" title="Магафон убил идею с одноразовыми паролями" /><author><name>Chockob Chellenger</name><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="18" src="http://4.bp.blogspot.com/_j06OwF__mqY/TPKkrawCwQI/AAAAAAAAAmY/COhZ0hbASyY/S220/ter.jpeg" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://2.bp.blogspot.com/_j06OwF__mqY/TQTVgiwRqjI/AAAAAAAAAnQ/xRDcunwoJYg/s72-c/sms-megafon-forward.JPG" height="72" width="72" /><thr:total>0</thr:total><feedburner:origLink>http://chockob.blogspot.com/2010/12/magafon-ubil-idyeyu-s-odnorazovymi.html</feedburner:origLink></entry><entry gd:etag="W/&quot;CUUGQ3Y_eSp7ImA9Wx9QEkw.&quot;"><id>tag:blogger.com,1999:blog-5319762896017966931.post-4166866414734462963</id><published>2010-12-06T20:35:00.003+03:00</published><updated>2010-12-24T20:53:42.841+03:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2010-12-24T20:53:42.841+03:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="Центральный Банк РФ" /><title>Численность штата ЦБ</title><content type="html">
&lt;p&gt;&lt;a href="http://feedads.g.doubleclick.net/~a/SbonoZW8eqiQuJA16aOx--3ZA1c/0/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/SbonoZW8eqiQuJA16aOx--3ZA1c/0/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;br/&gt;
&lt;a href="http://feedads.g.doubleclick.net/~a/SbonoZW8eqiQuJA16aOx--3ZA1c/1/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/SbonoZW8eqiQuJA16aOx--3ZA1c/1/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;/p&gt;&lt;div&gt;С телевизоров периодически появляются высказывания, особенно  среди политиков модно об этом говорить, о сокращении численности  чиновников.&lt;/div&gt;&lt;div&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;
&lt;a name='more'&gt;&lt;/a&gt;&lt;br /&gt;
&lt;br /&gt;
Этот процесс "реформирования" коснулся  Центрального Банка России, который затеял в целях совершенствования  системы взаимодействия с территориальными учреждениями ЦБ, сокращать свою численность.&lt;/div&gt;&lt;div&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;
Проведенные  организационно штатные мероприятия позволили сократить численность  работников Центрального Банка России, в ходе которых были исключены  "раздвоенные должности" и отправлены на пенсию пенсионеры, что дало около  1 700 человек.&lt;/div&gt;&lt;div&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;
Почти на две тысячи человек  сокращен штат! А что такое две тысячи человек? Это городской поселок с  несовершеннолетними и стариками в Ростовской области, это средний градообразующий завод в регионах, это почти штат одной смены в цеху  Череповецкого литейно-механического завода.&lt;/div&gt;&lt;div&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;
Все  эти сравнения меркнут, когда выясняется сколько всего численность  Центрального Банка России.... и особенно в сравнении с аналогичными  странами на душу населения.&lt;/div&gt;&lt;div&gt;&lt;/div&gt;&lt;div class="separator" style="clear: both; text-align: center;"&gt;&lt;a href="http://2.bp.blogspot.com/_j06OwF__mqY/TP0azDPSzLI/AAAAAAAAAnE/eoDpeF5kJiw/s1600/shat-bank.jpg" imageanchor="1" style="clear: left; float: left; margin-bottom: 1em; margin-right: 1em;"&gt;&lt;img border="0" height="261" src="http://2.bp.blogspot.com/_j06OwF__mqY/TP0azDPSzLI/AAAAAAAAAnE/eoDpeF5kJiw/s400/shat-bank.jpg" width="400" /&gt;&lt;/a&gt;&lt;/div&gt;&lt;div&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;
Забавные соотношения получаются, правда?&lt;/div&gt;&lt;div&gt;&lt;/div&gt;&lt;div&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;
А вот еще интересные цифры от Центра экономических исследований МФПА&lt;/div&gt;&lt;div&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div&gt;&lt;table border="1" cellpadding="0" cellspacing="0" class="text"&gt;&lt;tbody&gt;
&lt;tr&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="tabhead" width="20%"&gt;&lt;br /&gt;
&lt;/td&gt;&lt;td class="tabhead" style="text-align: center;" width="20%"&gt;Численность персонала&lt;/td&gt;&lt;td class="tabhead" style="text-align: center;" width="20%"&gt;Среднемесячные&lt;br /&gt;
расходы на одного&lt;br /&gt;
сотрудника, $ &lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="dark" style="text-align: center;" width="20%"&gt;Народный банк&lt;br /&gt;
Китая&lt;/td&gt;&lt;td class="dark" style="text-align: center;" width="20%"&gt;14 0450&lt;/td&gt;&lt;td class="dark" style="text-align: center;" width="20%"&gt;н.д. &lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="bright" style="text-align: center;" width="20%"&gt;Банк России&lt;/td&gt;&lt;td class="bright" style="text-align: center;" width="20%"&gt;75 416&lt;/td&gt;&lt;td class="bright" style="text-align: center;" width="20%"&gt;1 597&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="dark" style="text-align: center;" width="20%"&gt;Резервный банк Индии&lt;/td&gt;&lt;td class="dark" style="text-align: center;" width="20%"&gt;28 884&lt;/td&gt;&lt;td class="dark" style="text-align: center;" width="20%"&gt;84&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="bright" style="text-align: center;" width="20%"&gt;ФРС США&lt;/td&gt;&lt;td class="bright" style="text-align: center;" width="20%"&gt;19 433&lt;/td&gt;&lt;td class="bright" style="text-align: center;" width="20%"&gt;5 252&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="dark" style="text-align: center;" width="20%"&gt;Банк Франции&lt;/td&gt;&lt;td class="dark" style="text-align: center;" width="20%"&gt;13 972&lt;/td&gt;&lt;td class="dark" style="text-align: center;" width="20%"&gt;10 861&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="bright" style="text-align: center;" width="20%"&gt;Национальный &lt;br /&gt;
банк Украины&lt;/td&gt;&lt;td class="bright" style="text-align: center;" width="20%"&gt;11 181&lt;/td&gt;&lt;td class="bright" style="text-align: center;" width="20%"&gt;648&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="dark" style="text-align: center;" width="20%"&gt;Немецкий Бундесбанк&lt;/td&gt;&lt;td class="dark" style="text-align: center;" width="20%"&gt;10 972&lt;/td&gt;&lt;td class="dark" style="text-align: center;" width="20%"&gt;6 719&lt;/td&gt;&lt;/tr&gt;
&lt;tr&gt;&lt;td class="dark" style="text-align: center;" width="20%"&gt;Банк Японии&lt;/td&gt;&lt;td class="dark" style="text-align: center;" width="20%"&gt;5 057&lt;/td&gt;&lt;td class="dark" style="text-align: center;" width="20%"&gt;6 984&lt;/td&gt;&lt;/tr&gt;
&lt;/tbody&gt;&lt;/table&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div&gt;&lt;br /&gt;
&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5319762896017966931-4166866414734462963?l=chockob.blogspot.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/chch/~4/DZgghyu_ETk" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://chockob.blogspot.com/feeds/4166866414734462963/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://chockob.blogspot.com/2010/12/shat-cb-rf.html#comment-form" title="Комментарии: 0" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/4166866414734462963?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/4166866414734462963?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/chch/~3/DZgghyu_ETk/shat-cb-rf.html" title="Численность штата ЦБ" /><author><name>Chockob Chellenger</name><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="18" src="http://4.bp.blogspot.com/_j06OwF__mqY/TPKkrawCwQI/AAAAAAAAAmY/COhZ0hbASyY/S220/ter.jpeg" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://2.bp.blogspot.com/_j06OwF__mqY/TP0azDPSzLI/AAAAAAAAAnE/eoDpeF5kJiw/s72-c/shat-bank.jpg" height="72" width="72" /><thr:total>0</thr:total><feedburner:origLink>http://chockob.blogspot.com/2010/12/shat-cb-rf.html</feedburner:origLink></entry><entry gd:etag="W/&quot;CEMDRXg8fCp7ImA9Wx9SFEg.&quot;"><id>tag:blogger.com,1999:blog-5319762896017966931.post-7721254798116249006</id><published>2010-12-04T11:47:00.000+03:00</published><updated>2010-12-04T11:47:54.674+03:00</updated><app:edited xmlns:app="http://www.w3.org/2007/app">2010-12-04T11:47:54.674+03:00</app:edited><category scheme="http://www.blogger.com/atom/ns#" term="Безопасность ИТ" /><category scheme="http://www.blogger.com/atom/ns#" term="Личное мнение" /><title>Работа с USB накопителями в организации</title><content type="html">
&lt;p&gt;&lt;a href="http://feedads.g.doubleclick.net/~a/CsCP70Zl9ojfE71LDMKbjBJJ_1c/0/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/CsCP70Zl9ojfE71LDMKbjBJJ_1c/0/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;br/&gt;
&lt;a href="http://feedads.g.doubleclick.net/~a/CsCP70Zl9ojfE71LDMKbjBJJ_1c/1/da"&gt;&lt;img src="http://feedads.g.doubleclick.net/~a/CsCP70Zl9ojfE71LDMKbjBJJ_1c/1/di" border="0" ismap="true"&gt;&lt;/img&gt;&lt;/a&gt;&lt;/p&gt;&lt;div&gt;&lt;div class="separator" style="border: 0px solid white; clear: both; text-align: center;"&gt;&lt;img border="0" height="240" src="http://3.bp.blogspot.com/_j06OwF__mqY/TPn-Q1-n8wI/AAAAAAAAAm8/ZmOLXsSLvEY/s400/usb_main.jpg" style="border: 0px solid white;" width="400" /&gt;&lt;/div&gt;&lt;a name='more'&gt;&lt;/a&gt;&lt;br /&gt;
Все известные мне программные продукты под ОС Windows не могут пройти следующие требования:&lt;/div&gt;&lt;div&gt;&lt;/div&gt;&lt;ol&gt;&lt;li&gt;&lt;b&gt;Кто может использовать USB-накопитель.&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
Мне  требуется четко определить каким пользователям (учетные записи AD или  Local) на компьютере можно использовать USB-накопитель.&lt;br /&gt;
&lt;br /&gt;
&lt;/li&gt;
&lt;li&gt;&lt;b&gt;Где можно использовать USB-накопитель&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
Мне требуется четко определить на каких компьютерах может быть использован USB-накопитель.&lt;br /&gt;
&lt;br /&gt;
&lt;b&gt;&lt;br /&gt;
&lt;/b&gt;&lt;/li&gt;
&lt;li&gt;&lt;b&gt;Какой именно USB-накопитель можно использовать.&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
Мне требуется четко определить какие USB-накопители могут быть использованы, а также каким пользователям и на каких компьютерах.&lt;br /&gt;
&lt;br /&gt;
&lt;/li&gt;
&lt;li&gt;&lt;b&gt;Когда можно использовать USB-накопитель&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
Мне  требуется четко определить временные интервалы, когда можно  использовать конкретный USB-накопитель на определенном компьютере с  указанным пользователем.&lt;br /&gt;
&lt;br /&gt;
&lt;/li&gt;
&lt;li&gt;&lt;b&gt;Система оповещений&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
Оповещать  администратора информационной безопасности об инциденте, а также  выполнении события заданного в правилах разрешения. Обязательно оповещать, если  агент после установки "не вышел на связь", а компьютер в сети.&lt;br /&gt;
&lt;b&gt;&lt;br /&gt;
&lt;/b&gt;&lt;/li&gt;
&lt;li&gt;&lt;b&gt;Система администрирования&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
Отображение  полной картины состояния защиты. Система отчетов для анализа. Идеально -  система с web-интерфейсом управления через https.&lt;br /&gt;
&lt;br /&gt;
&lt;/li&gt;
&lt;li&gt;&lt;b&gt;Агентское приложение&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
Удаленная,  "теневая" и принудительная инсталляция агента на ОС компьютера.  Невозможность выгрузки или обхода загрузки агента приложения. Идеально -  отсутствие агента в диспетчере задач.&lt;br /&gt;
&lt;br /&gt;
&lt;/li&gt;
&lt;li&gt;&lt;b&gt;Стоимость лицензий&lt;/b&gt;&lt;br /&gt;
&lt;br /&gt;
Для информационной безопасности стоимость лицензии на использование не важна, но она должна быть адекватной.&lt;br /&gt;
&lt;/li&gt;
&lt;/ol&gt;&lt;div&gt;&lt;/div&gt;&lt;div&gt;&lt;span style="font-size: large;"&gt;Послесловие&lt;/span&gt;&lt;/div&gt;&lt;div&gt;&lt;/div&gt;&lt;div&gt;&lt;br /&gt;
Конечно,  встречаются программные продукты, которые выполняют первые четыре  требования, но вот серверная и/или агентская часть желает быть лучшего, а потому остается делать по  старинке, как раньше приходилось делать на &lt;i&gt;старой жуткой работе&lt;/i&gt;, опечатывать  USB порты и раз в месяц проводить инспецию с записью в журнал осмотра.&lt;/div&gt;&lt;div class="blogger-post-footer"&gt;&lt;img width='1' height='1' src='https://blogger.googleusercontent.com/tracker/5319762896017966931-7721254798116249006?l=chockob.blogspot.com' alt='' /&gt;&lt;/div&gt;&lt;img src="http://feeds.feedburner.com/~r/chch/~4/_cGpGoAU7vY" height="1" width="1"/&gt;</content><link rel="replies" type="application/atom+xml" href="http://chockob.blogspot.com/feeds/7721254798116249006/comments/default" title="Комментарии к сообщению" /><link rel="replies" type="text/html" href="http://chockob.blogspot.com/2010/12/usb.html#comment-form" title="Комментарии: 0" /><link rel="edit" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/7721254798116249006?v=2" /><link rel="self" type="application/atom+xml" href="http://www.blogger.com/feeds/5319762896017966931/posts/default/7721254798116249006?v=2" /><link rel="alternate" type="text/html" href="http://feedproxy.google.com/~r/chch/~3/_cGpGoAU7vY/usb.html" title="Работа с USB накопителями в организации" /><author><name>Chockob Chellenger</name><email>noreply@blogger.com</email><gd:image rel="http://schemas.google.com/g/2005#thumbnail" width="32" height="18" src="http://4.bp.blogspot.com/_j06OwF__mqY/TPKkrawCwQI/AAAAAAAAAmY/COhZ0hbASyY/S220/ter.jpeg" /></author><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="http://3.bp.blogspot.com/_j06OwF__mqY/TPn-Q1-n8wI/AAAAAAAAAm8/ZmOLXsSLvEY/s72-c/usb_main.jpg" height="72" width="72" /><thr:total>0</thr:total><feedburner:origLink>http://chockob.blogspot.com/2010/12/usb.html</feedburner:origLink></entry></feed>

