Истории с тегом: безопасность

Всего историй: 342

7403

Безопасность: метод страуса

Утро в нашей компании. Специалист по IT-безопасности бежит к программисту с криком:

— Ты видел, какая хрень завелась на бухгалтерском сервере? Чем и как её удалять? Отключай сервер!

Программист поднимает голову, задумчиво спрашивает безопасника:

— А ты логи своего TrendMicro читал? Альтернативные антивири использовал для удаления? Сервер мы отключить не сможем: у бухов там всё.

— Пойду поищу, где логи читать… — вздыхает безопасник.

7402

Что русскому download, то немцу upload

Было это ещё тогда, когда интернет оплачивался по трафику. Безлимитные тарифы уже были, но скорости их на офис в сотню машин не хватало ну никак. Так вот, в какой-то момент счета за трафик выросли в полтора, а потом и во все два с половиной раза за несколько месяцев. Мы всем отделом сначала отбрыкивались от бухгалтерии, списывая на всевозможные естественные причины потребления гигабайтов: вышли новые сервис-паки на Windows, или дополнительный офис что-то выкачивал с основного, или кэш на прокси-сервере переполнился, или, в конце концов, смешной ролик на Ютюбе прошёлся по офису, или… Но в какой-то момент решили всё-таки разобраться, потому что счета стали приближаться к числу с пятью нулями.

Проверили журналы WSUS. Убедились, что все компьютеры смотрят на него, а не качают обновки самостоятельно. Приостановили загрузку новых заплаток. Позакрывали соцсети, файлообменники и видеохостинги. Проверили конфигурацию и статистику на прокси — выяснили, что скачано фиг да маленько. Поругались недельку с провайдером, поискали ошибку в их биллинге. Не нашли. Снимали статистику через NetFlow со всего офиса.

Искали, как можно обойти наш прокси. Не нашли. Тем более не нашли, как можно NetFlow обмануть. Стали думать. Долго думали. Догадались. Кто сказал, что входящий поток трафика может быть инициирован только изнутри?

Во внутренней сети у нас имелся FTP-сервер, опубликованный наружу, для обмена большими файлами с заказчиками. С открытым доступом, чтобы заказчики не задавали глупых вопросов. Какие-то засранцы сервер обнаружили и облюбовали, сливая туда всякий крупногабаритный варез. А через NetFlow сервер не нашли, потому что на нём же расположена основная конторская файлопомойка, и для неё много трафика — это норма. Хотелось долго биться головой об стену.

7322

И целого мира мало

Закончили-таки ревизию серверной нашего филиала, даже с бухами договорились. Сижу, значит, заполняю спецформу по результатам ревизии. Чувствую: неттопу плохо. Гляжу в журнал безопасности и наблюдаю попытку левого входа с одного далеко не соседнего филиала. Техник стучится. Прав у него нет, но на объяснение этого факта неттоп затратил всё имеющиеся ресурсы. Пришлось написать товарищу письмо: «Вам целого N-ского филиала мало?»

7313

Почти «Авада Кедавра»

Какой пароль могут поставить два линуксоида (работаем в универе, я секретарша, он сисадмин) на учётную запись препода? Ответ прост: «/dev/null». Только мне теперь приходится объяснять недалёким преподавателям, что значит это ужасное слово. Их счастье, что там «rm -rf /*» не стоит — а ведь хотели же!

7307

Убить, изнасиловать, съесть, забыть

Ввели по указанию центральной конторы строгую иерархию доступа к серверу. На самом деле это мы в филиале с шефом её разработали, ибо уже накипело, и скормили голове. Голова быстро сориентировалась и нам нашу же инициативу под видом своей и спустила — ну, как обычно.

Приходят ко мне пользователи, получают инструкцию на бумажке, квиток с логином и паролем, в ведомости расписываются. Само собой, действо обставляется словами: «перед прочтением сжечь», «поставим всех в очередь и удалим через одного», «убить, изнасиловать и съесть» и т. п. Потом пара показательных расстрелов за квитки на видных местах — и всё нормально.

Вова, мужик хорошо за тридцать, получив квиток и инструкции, строго им последовал — и ушёл в отпуск. Первая его фраза по возвращении:

— А какой у меня пароль?

— А квиток в надёжном месте вам для чего?

— А я его уничтожил для надёжности…

Я прогнал Вову через процедуру повторного получения пароля и отпустил с миром.

Через выходные Вова ещё раз подошел ко мне с тем же вопросом. С тем же ответом. И с тем же результатом. Ещё через выходные я опять увидел Вову в кабинете.

— Вова, твой пароль теперь будет vova. Хоть имя своё ты должен помнить!

Этот пароль пережил две недели. Но потом всё тот же вопрос опять вывел меня из равновесия.

— Вова, теперь твой пароль — один символ. Один! А чтоб ты не забыл, что там только один символ, этот символ будет 1. Единица, Вова. Это твой пароль.

За месяц я забыл о существовании Вовы. Но Вова сходил на больничный и напомнил о себе всё тем же вопросом.

Я не стал ругаться, не стал убивать о стену ни себя, ни Вову. И даже не запил. Просто написал телегу руководству. Вову разжаловали из ведущих экономистов по служебному несоответствию и пожаловали начальником службы безопасности нашего филиала.

Вскоре я уволился. Не знаю, что дальше было. Добрался ли Вова до пустого пароля?

7274

Тёплая аналоговая безопасность

Заходил в гости товарищ, от IT далёкий, но всё же инженер, хоть и авиационный. Понадобилось нам зачем-то залезть на его домашний ПК через TeamViewer. Вроде ничего сложного, но…

Сначала товарищ лезет по айпишнику на веб-морду своего роутера, оттуда будит ПК, далее с роутера переходит на стоящую перед компом IP-камеру, ждёт, пока его тачка загрузится и явит окошко TeamViewer со сгенерированным паролем, и наконец коннектится.

Когда я выдохнул и всё же показал, как в TV установить постоянный пасс, товарищ с совершенно серьёзной миной ответил:

— Нет, так неинтересно.

7240

Сад расходящихся Анечек

Банк. Пишем новую версию ПО — старая не справляется с нагрузкой. Спрашиваем у авторов, как подключиться к базе с проводками. Отвечают, мол, вы чего, тут всё секьюрно! Мы вам напишем процедурку недели через три. Права настроим — будете иметь доступ только туда, куда надо иметь.

Коллега к девочкам-операторам — смотрит, как у них там доступ организован. Ага: каждая вводит логин-пароль в окошке. Через час сидим, отлаживаем взаимодействие с базой, которая думает, что все мы — Анна Иванова.

7165

В любой порт без вазелина

Я работаю в допофисе финансовой конторы, расположенном в 250 км от регионального центра. Соединяются офисы через VPN. Как-то, вбивая новый адрес в таблицу Радмина, ошибся циферкой и ввёл адрес машины из регионального филиала. Каково же было моё удивление, когда я смог увидеть (и не только), что творится по ту строну 250 километров!

За безопасность у нас отвечает соответствующий отдел; естественно, за такие казусы могут нехило отыметь. Звоню главному админу. Так, мол, и так, чья машина номер такая-то? А машина начальника. «Хочешь, сейчас начальник материться будет, когда я ему документы закрою?» С криком «Дануб#я!» админ кинулся к машине, где я дрыгал курсором.

Решил посканить их сеть на предмет дырочек. Я не думал, что такое бывает: через полчаса я попал удалённо на пять машин с полными правами. Информацию админам сдавал неспешно. Фраза «Шеф, а я вас вижу!» под конец повергала их в шок: «Что, опять?!»

* * *

Как-то довелось посетить филиал лично. Из приоткрытой двери слышу обрывок разговора:

— …Закрыли все порты на роутере, так он в дверь пролезет!

И тут захожу я.

7146

Безобидная безопасность

Работаю в небольшой издательской фирме. В комнате сотрудников находятся три компа, в кабинете начальника — один. Недавно приходил админ налаживать сетку, и начальник попросил его поставить на рабочих машинах пароли на вход в систему. Все пароли начальник записал на жёлтом клейком листочке, положив его в офисе на видное место, а нам сказал, чтобы никто из нас пароль на своём компьютере не менял без согласования с ним.

— А зачем вообще пароли поставили? — спрашиваю.

— Для безопасности!

7136

По символу в час

— У меня опять ничё не работает, ваще ничё!

— Правда? Чайник не включается, унитаз не спускается, пиписька не стоит?

— Ну не-е. Я вот когда тут пароль ввожу, оно мне пишет, что он не подходит.

— Так. Уже теплее. Давай попробуем догадаться. Наверное, пароль неправильно вводишь?

— Да не, я свой старый пароль ввожу, а оно не пускает!

— Ага. Старый. Значит, есть ещё какой-то новый? Признавайся — пароль менял?

— Ну да, менял.

— Хорошо, а почему тогда старый вводишь, а не новый?

— А я его забыл, вот и пишу старый. Вдруг он ещё не до конца поменялся?