Chemical Ali писал(а):Ну как зачем - чтобы всем казалось, что ОСМП сверхзащищенная система и проблем с безопасностью у нее нет.
не нужно казаться. нужно быть.
у ОСМП нет проблем с безопасностью. проблемы с безопасностью есть у вас *)
Chemical Ali писал(а):Ну как зачем - чтобы всем казалось, что ОСМП сверхзащищенная система и проблем с безопасностью у нее нет.
R21 писал(а):еТокен сломать нет возможности.
fox писал(а):R21 писал(а):еТокен сломать нет возможности.
сломать можно все, вопрос сколько это будет стоить и соответственно какой доход получить можно от такого взлома
соотвествено в данном случаи проще применить терморектальный криптоанализ чем пытаться поломать саму железку
Chemical Ali писал(а):А разве перехват сертификата на лету не возможен?
Ведь Етокен-->ОС--->браузер=Етокен..:=
Или же кто то напишет собственный драйвер для етокен?
Я не поверю, что нет способов обойти еТокен..
Ибо Ядро же ОС его читает со спец драйверами. Разве не так?
По этому скажу я вам, мы во всем сами виноваты, что троянов к себе пускаем. Или АВ не обновляем..
Chemical Ali писал(а):А разве перехват сертификата на лету не возможен?
Ведь Етокен-->ОС--->браузер=Етокен..:=
Или же кто то напишет собственный драйвер для етокен?
Я не поверю, что нет способов обойти еТокен..
Ибо Ядро же ОС его читает со спец драйверами. Разве не так?
По этому скажу я вам, мы во всем сами виноваты, что троянов к себе пускаем. Или АВ не обновляем..
Chemical Ali писал(а):Ничего не буду отрицать..
Но я просто уверен что есть способ взлома или перехвата еТокен, может дело в цене...
Я просто к тому что чем бы мы не пользовались, будь это сертификат в браузере или еТокен.. на 100% ничего не безопастно:)
Chemical Ali писал(а):Ничего не буду отрицать..
Но я просто уверен что есть способ взлома или перехвата еТокен, может дело в цене...
Я просто к тому что чем бы мы не пользовались, будь это сертификат в браузере или еТокен.. на 100% ничего не безопастно:)
fox писал(а):Chemical Ali писал(а):А разве перехват сертификата на лету не возможен?
Ведь Етокен-->ОС--->браузер=Етокен..:=
Или же кто то напишет собственный драйвер для етокен?
Я не поверю, что нет способов обойти еТокен..
Ибо Ядро же ОС его читает со спец драйверами. Разве не так?
По этому скажу я вам, мы во всем сами виноваты, что троянов к себе пускаем. Или АВ не обновляем..
кроме того, может быть я вас удевлю, но сам сертификат не является секретным
сам по себе сертификат грубо говоря является оберткой для public ключа
а вот про private ключ dima@osmp чуть выше сказал уже
плюс к тому что в нашем случаи тот же криптопроцессор эти ключ и создает сам внутри eToken
Kartorg писал(а):Тогда посоветуйте, как е-токен на макинтош установить
Kartorg писал(а):и где для него взять обзервер?
Kartorg писал(а):все понятно, дело дрянь. Тогда посоветуйте, как е-токен на макинтош усстановить и где для него взять обзервер?
Может попробовать под FireFox 3.5.5? Он вроде сам работает с сертификатами, забивая на систему.dima@osmp писал(а):у меня не получилось запустить нормально етокен под mac. правда я мучался недолго.
дрова ставятся, система ключ видит, сертификаты появляются в keychain access, но сафари на них просто кладет на эти сертификаты.
Pasha_ZZZ писал(а):Может попробовать под FireFox 3.5.5? Он вроде сам работает с сертификатами, забивая на систему.dima@osmp писал(а):у меня не получилось запустить нормально етокен под mac. правда я мучался недолго.
дрова ставятся, система ключ видит, сертификаты появляются в keychain access, но сафари на них просто кладет на эти сертификаты.
dima@osmp писал(а):Kartorg писал(а):все понятно, дело дрянь. Тогда посоветуйте, как е-токен на макинтош усстановить и где для него взять обзервер?
у меня не получилось запустить нормально етокен под mac. правда я мучался недолго.
дрова ставятся, система ключ видит, сертификаты появляются в keychain access, но сафари на них просто кладет на эти сертификаты.
я плюнул на это дело - держу пока сертификат в системном хранилище. говорят уже новая версия драйверов вышла. надо попробовать - может чтото изменилось.
dima@osmp писал(а):Kartorg писал(а):все понятно, дело дрянь. Тогда посоветуйте, как е-токен на макинтош усстановить и где для него взять обзервер?
у меня не получилось запустить нормально етокен под mac. правда я мучался недолго.
дрова ставятся, система ключ видит, сертификаты появляются в keychain access, но сафари на них просто кладет на эти сертификаты.
я плюнул на это дело - держу пока сертификат в системном хранилище. говорят уже новая версия драйверов вышла. надо попробовать - может чтото изменилось.
dima@osmp писал(а):Джана писал(а):Дим, поясни мне пожалуйста. Меня по банку-клиенту взломали в 1 процессинговом, причем нод32 лицензионный все пропустил. Подскажи мой доступ на ОСМП через е токен. Троян насколько я понял ключ с е токена списать не может? Соответствено можно говорить о некой 100 % защищенности доступа в ОСМП. Вопрос такой, я через свое местного провайдера хочу поставить некую систему VIPNET со встроенным фаерволом.Это даст мне хоть какую то защиту?
однозначного ответа на ваш вопрос нет. принцип здесь скорее другой: спасение утопающих... дальше сами знаете. мы только можем дать вам спасательный круг, жилет и чтото еще там чем нужно воспользоваться чтобы не утонуть. для того чтобы гарантировать защиту, вы должны понимать от чего вы собственно защищаетесь. понимая стратегию действия воров, вы сами поймете как защищаться или сможете задать правильные вопросы специалистам.
Хищение авторизационных данных это наиболее очевидный и распространенный способ "взлома". Злоумышленник изготавливает троянскую программу, которая попадая на компьютер жертвы, ищет на нем ключи доступа к нужной системе. Обычно такие трояны ищут ключи сразу от множества систем и пересылают их злоумышленнику. Етокен гарантирует на 100% невозможность считывания из него закрытого ключа. Это означает ровно следующее: никто и никаким способом не сможет украсть ваш закрытый ключ программным способом. Если вы храните авторизационные ключи не на етокене, то вы находитесь в зоне риска для троянских программ, ворующих эти данные.
Другой менее очевидный способ, но тоже достаточно распространенный. Это т.н. "автозалив", когда троянская программа пишется специально под конкретную систему с совершенно конкретной целью. обычно это воровство денег. Работает она примерно так: спокойно висит в памяти и следит за вашими действиями в броузере. Как только вы заходите на нужный сайт, авторизуетесь, броузер полачает доступ в систему. После этого троянская программа в фоновом режиме имитирует обычную работу пользователя и выполняет нужные злоумышленнику действия. Например делает денежный перевод в банк-клиенте. Надеюсь понятно объяснил. Теоретически от автозалива тоже можно полностью защититься. Мы сейчас над этим работаем.
Эти два способа наиболее характерны при атаках на клиентов всех платежных систем и банков. Есть другие способы, но они более специфичны для конкретных систем. Для нашей системы характерны еще такие способы атаки:
- анализ трафика на прокси серверах с целью перехвата авторизационных данных. от этого мы защищены на 100%, так как передаваемые по сети пакеты содержат только подписи из которых невозможно получить авторизационные данные.
- хищение авторизационных данных из терминалов. от этого нет гарантированной защиты. есть только меры предосторожности, повышающие защиту в виде правил компьютерной гигиены, установки лимита платежей на точку и привязки к серийнику.
- утечка информации от сотрудников. это одно из самых слабых мест. люди склонны доверять и это часто подводит. я сам лично разбирался в трех таких случаях и каждый раз видел глубокое разочарование руководителя, когда сотрудника выводили на чистую воду. обычно это персонажи, пользовавшиеся очень большим доверием у руководства.
И напоследок:
Воровство денег из платежных систем и банков - достаточно серьезные и развитый бизнес с большим оборотом денег и вовлеченностью серьезных людей. Это не случайные люди, решившие от безделья написать трояна и украсть ваш пароль. Это предприниматели, целенаправленно работающие на похищение денег. В этой сфере работает огромное количество очень умных и хитрых людей, которые проводят огромное количество времени, изобретая новые способы воровства. Наивно полагать, что установка NOD32 последней версии поможет вам сколь либо серьезно защититься от изощренных умов вирусописателей с многолетним опытом.
Вернуться в «Терминалы Киви (Qiwi)»
Сейчас этот форум просматривают: нет зарегистрированных пользователей и 1 гость