Страница 10 из 14
Добавлено: 18 ноя 2009, 09:18
dima@osmp
Chemical Ali писал(а):Ну как зачем - чтобы всем казалось, что ОСМП сверхзащищенная система и проблем с безопасностью у нее нет.
не нужно казаться. нужно быть.
у ОСМП нет проблем с безопасностью. проблемы с безопасностью есть у вас *)
Добавлено: 18 ноя 2009, 16:22
Chemical Ali
Ну ну, нет у ОСМП проблем с безопасностью. Почему-то вот только для вашей системы вирусы так и прут - сначала крали пароли ещё когда сертификатов не было, потом какая-то зараза гуляла по сети, что поселялась в вин-терминалы и напрочь их опустошала - непонятно тоже что с той заразой - дальше она агентов чистит или заплатку выпустили против нее - возможно и дальше гуляет - но факты скрываются чтобы новых агентов не отпугнуть, теперь вот этот чудо-вирус создающий персоны... Не удивлюсь что для взлома eToken скоро появится что-нибудь.
Добавлено: 19 ноя 2009, 09:18
R21
еТокен сломать нет возможности.
Добавлено: 19 ноя 2009, 10:49
fox
R21 писал(а):еТокен сломать нет возможности.
сломать можно все, вопрос сколько это будет стоить и соответственно какой доход получить можно от такого взлома
соотвествено в данном случаи проще применить терморектальный криптоанализ чем пытаться поломать саму железку
Добавлено: 19 ноя 2009, 11:53
R21
fox писал(а):R21 писал(а):еТокен сломать нет возможности.
сломать можно все, вопрос сколько это будет стоить и соответственно какой доход получить можно от такого взлома
соотвествено в данном случаи проще применить терморектальный криптоанализ чем пытаться поломать саму железку
Я это, в общем, и имел ввиду.
Добавлено: 20 ноя 2009, 05:05
Chemical Ali
А разве перехват сертификата на лету не возможен?
Ведь Етокен-->ОС--->браузер=Етокен..:=
Или же кто то напишет собственный драйвер для етокен?
Я не поверю, что нет способов обойти еТокен..
Ибо Ядро же ОС его читает со спец драйверами. Разве не так?
По этому скажу я вам, мы во всем сами виноваты, что троянов к себе пускаем. Или АВ не обновляем..
Добавлено: 20 ноя 2009, 08:48
dima@osmp
Chemical Ali писал(а):А разве перехват сертификата на лету не возможен?
Ведь Етокен-->ОС--->браузер=Етокен..:=
Или же кто то напишет собственный драйвер для етокен?
Я не поверю, что нет способов обойти еТокен..
Ибо Ядро же ОС его читает со спец драйверами. Разве не так?
По этому скажу я вам, мы во всем сами виноваты, что троянов к себе пускаем. Или АВ не обновляем..
тото я смотрю вы такой специалист по безопасности...
у етокена встроенный крипто-процессор. ключ хранится внутри, на вход передаются данные, на выходе подпись. ключ никуда не передается, соответственно перехватить его не возможно.
Добавлено: 20 ноя 2009, 10:20
fox
Chemical Ali писал(а):А разве перехват сертификата на лету не возможен?
Ведь Етокен-->ОС--->браузер=Етокен..:=
Или же кто то напишет собственный драйвер для етокен?
Я не поверю, что нет способов обойти еТокен..
Ибо Ядро же ОС его читает со спец драйверами. Разве не так?
По этому скажу я вам, мы во всем сами виноваты, что троянов к себе пускаем. Или АВ не обновляем..
кроме того, может быть я вас удевлю, но сам сертификат не является секретным
сам по себе сертификат грубо говоря является оберткой для public ключа
а вот про private ключ dima@osmp чуть выше сказал уже
плюс к тому что в нашем случаи тот же криптопроцессор эти ключ и создает сам внутри eToken
Добавлено: 20 ноя 2009, 16:42
Chemical Ali
Ничего не буду отрицать..
Но я просто уверен что есть способ взлома или перехвата еТокен, может дело в цене...
Я просто к тому что чем бы мы не пользовались, будь это сертификат в браузере или еТокен.. на 100% ничего не безопастно:)
Добавлено: 20 ноя 2009, 21:34
fox
Chemical Ali писал(а):Ничего не буду отрицать..
Но я просто уверен что есть способ взлома или перехвата еТокен, может дело в цене...
Я просто к тому что чем бы мы не пользовались, будь это сертификат в браузере или еТокен.. на 100% ничего не безопастно:)
цена здесь ключевое
Добавлено: 20 ноя 2009, 21:53
WinnGroup
Chemical Ali писал(а):Ничего не буду отрицать..
Но я просто уверен что есть способ взлома или перехвата еТокен, может дело в цене...
Я просто к тому что чем бы мы не пользовались, будь это сертификат в браузере или еТокен.. на 100% ничего не безопастно:)
Есть безопасная на 100% вычислительная машина, которой не страшны вирусы - счеты. Вспомните фильм?!
P.S. Да уж, в этом разделе очень любят удалять темы и комментарии, которые им не угодны. Лучше бы чаще прислушивались - дельного тут достаточно много проходит.
Добавлено: 21 ноя 2009, 20:25
Гость
fox писал(а):Chemical Ali писал(а):А разве перехват сертификата на лету не возможен?
Ведь Етокен-->ОС--->браузер=Етокен..:=
Или же кто то напишет собственный драйвер для етокен?
Я не поверю, что нет способов обойти еТокен..
Ибо Ядро же ОС его читает со спец драйверами. Разве не так?
По этому скажу я вам, мы во всем сами виноваты, что троянов к себе пускаем. Или АВ не обновляем..
кроме того, может быть я вас удевлю, но сам сертификат не является секретным

сам по себе сертификат грубо говоря является оберткой для public ключа
а вот про private ключ dima@osmp чуть выше сказал уже
плюс к тому что в нашем случаи тот же криптопроцессор эти ключ и создает сам внутри eToken
все понятно, дело дрянь. Тогда посоветуйте, как е-токен на макинтош усстановить и где для него взять обзервер?
Добавлено: 21 ноя 2009, 20:55
fox
Kartorg писал(а):Тогда посоветуйте, как е-токен на макинтош установить
дрова для мас, только не ставил сам не разу пока
Kartorg писал(а):и где для него взять обзервер?
собирали как то под мас, работал но требовал небольшой доточки
может быть получиться 0.14 сделать версию для мас
Добавлено: 23 ноя 2009, 09:26
Гость
fox писал(а):Kartorg писал(а):и где для него взять обзервер?
собирали как то под мас, работал но требовал небольшой доточки
может быть получиться 0.14 сделать версию для мас
супер. буду ждать/ мас это выход/задолбали кони
Добавлено: 23 ноя 2009, 09:48
dima@osmp
Kartorg писал(а):все понятно, дело дрянь. Тогда посоветуйте, как е-токен на макинтош усстановить и где для него взять обзервер?
у меня не получилось запустить нормально етокен под mac. правда я мучался недолго.
дрова ставятся, система ключ видит, сертификаты появляются в keychain access, но сафари на них просто кладет на эти сертификаты.
я плюнул на это дело - держу пока сертификат в системном хранилище. говорят уже новая версия драйверов вышла. надо попробовать - может чтото изменилось.
Добавлено: 23 ноя 2009, 10:04
Pasha_ZZZ
dima@osmp писал(а):у меня не получилось запустить нормально етокен под mac. правда я мучался недолго.
дрова ставятся, система ключ видит, сертификаты появляются в keychain access, но сафари на них просто кладет на эти сертификаты.
Может попробовать под
FireFox 3.5.5? Он вроде сам работает с сертификатами, забивая на систему.
Добавлено: 23 ноя 2009, 10:55
fox
Pasha_ZZZ писал(а):dima@osmp писал(а):у меня не получилось запустить нормально етокен под mac. правда я мучался недолго.
дрова ставятся, система ключ видит, сертификаты появляются в keychain access, но сафари на них просто кладет на эти сертификаты.
Может попробовать под
FireFox 3.5.5? Он вроде сам работает с сертификатами, забивая на систему.
может помочь, так как firefox напрямую работает с ключами через pkcs 11
Добавлено: 26 ноя 2009, 00:35
Гость
dima@osmp писал(а):Kartorg писал(а):все понятно, дело дрянь. Тогда посоветуйте, как е-токен на макинтош усстановить и где для него взять обзервер?
у меня не получилось запустить нормально етокен под mac. правда я мучался недолго.
дрова ставятся, система ключ видит, сертификаты появляются в keychain access, но сафари на них просто кладет на эти сертификаты.
я плюнул на это дело - держу пока сертификат в системном хранилище. говорят уже новая версия драйверов вышла. надо попробовать - может чтото изменилось.
я пока на том же месте,,,,,...
Добавлено: 26 ноя 2009, 00:35
Гость
dima@osmp писал(а):Kartorg писал(а):все понятно, дело дрянь. Тогда посоветуйте, как е-токен на макинтош усстановить и где для него взять обзервер?
у меня не получилось запустить нормально етокен под mac. правда я мучался недолго.
дрова ставятся, система ключ видит, сертификаты появляются в keychain access, но сафари на них просто кладет на эти сертификаты.
я плюнул на это дело - держу пока сертификат в системном хранилище. говорят уже новая версия драйверов вышла. надо попробовать - может чтото изменилось.
я пока на том же месте,,,,,...
Добавлено: 26 ноя 2009, 02:01
Гость
dima@osmp писал(а):Джана писал(а):Дим, поясни мне пожалуйста. Меня по банку-клиенту взломали в 1 процессинговом, причем нод32 лицензионный все пропустил. Подскажи мой доступ на ОСМП через е токен. Троян насколько я понял ключ с е токена списать не может? Соответствено можно говорить о некой 100 % защищенности доступа в ОСМП. Вопрос такой, я через свое местного провайдера хочу поставить некую систему VIPNET со встроенным фаерволом.Это даст мне хоть какую то защиту?
однозначного ответа на ваш вопрос нет. принцип здесь скорее другой: спасение утопающих... дальше сами знаете. мы только можем дать вам спасательный круг, жилет и чтото еще там чем нужно воспользоваться чтобы не утонуть. для того чтобы гарантировать защиту, вы должны понимать от чего вы собственно защищаетесь. понимая стратегию действия воров, вы сами поймете как защищаться или сможете задать правильные вопросы специалистам.
Хищение авторизационных данных это наиболее очевидный и распространенный способ "взлома". Злоумышленник изготавливает троянскую программу, которая попадая на компьютер жертвы, ищет на нем ключи доступа к нужной системе. Обычно такие трояны ищут ключи сразу от множества систем и пересылают их злоумышленнику. Етокен гарантирует на 100% невозможность считывания из него закрытого ключа. Это означает ровно следующее: никто и никаким способом не сможет украсть ваш закрытый ключ программным способом. Если вы храните авторизационные ключи не на етокене, то вы находитесь в зоне риска для троянских программ, ворующих эти данные.
Другой менее очевидный способ, но тоже достаточно распространенный. Это т.н. "автозалив", когда троянская программа пишется специально под конкретную систему с совершенно конкретной целью. обычно это воровство денег. Работает она примерно так: спокойно висит в памяти и следит за вашими действиями в броузере. Как только вы заходите на нужный сайт, авторизуетесь, броузер полачает доступ в систему. После этого троянская программа в фоновом режиме имитирует обычную работу пользователя и выполняет нужные злоумышленнику действия. Например делает денежный перевод в банк-клиенте. Надеюсь понятно объяснил. Теоретически от автозалива тоже можно полностью защититься. Мы сейчас над этим работаем.
Эти два способа наиболее характерны при атаках на клиентов всех платежных систем и банков. Есть другие способы, но они более специфичны для конкретных систем. Для нашей системы характерны еще такие способы атаки:
- анализ трафика на прокси серверах с целью перехвата авторизационных данных. от этого мы защищены на 100%, так как передаваемые по сети пакеты содержат только подписи из которых невозможно получить авторизационные данные.
- хищение авторизационных данных из терминалов. от этого нет гарантированной защиты. есть только меры предосторожности, повышающие защиту в виде правил компьютерной гигиены, установки лимита платежей на точку и привязки к серийнику.
- утечка информации от сотрудников. это одно из самых слабых мест. люди склонны доверять и это часто подводит. я сам лично разбирался в трех таких случаях и каждый раз видел глубокое разочарование руководителя, когда сотрудника выводили на чистую воду. обычно это персонажи, пользовавшиеся очень большим доверием у руководства.
И напоследок:
Воровство денег из платежных систем и банков - достаточно серьезные и развитый бизнес с большим оборотом денег и вовлеченностью серьезных людей. Это не случайные люди, решившие от безделья написать трояна и украсть ваш пароль. Это предприниматели, целенаправленно работающие на похищение денег. В этой сфере работает огромное количество очень умных и хитрых людей, которые проводят огромное количество времени, изобретая новые способы воровства. Наивно полагать, что установка NOD32 последней версии поможет вам сколь либо серьезно защититься от изощренных умов вирусописателей с многолетним опытом.
Дима! Я предлагаю самой пока еще уважаемой ПС сменить технологию противодействия взлому. Вместо пассивного наблюдения и констатации фактов поутру - активное противодействие жуликам необходимо начинать сразу по ходу взлома. Зуб даю, что ваши СБ-шники все видят, но поскольку "тырят" не у них и не у их хозяев, они за это не несут никакой ответственности...Они даже не чешутся. Отлов жуликов инициирует пострадавший по мере обнаружения хищения и как правило очень поздно. Обращается к куратору и тот потихоньку начинает закрывать вновь созданные жуликами персоны и вэб-терминалы... Идти по следу денег и звонить в сб контор их получателей... Хватит прятать голову в песок. На реагирование у пс есть всего 3 часа и никто другой кроме вас дилерам не сможет помочь! Если вы не будете защищать своих агентов - обворованные рано или поздно поднимут огромный шум и вам прийдется начать принимать участие в их судьбе и стать на их защиту.... Вами должна быть выработана процедура взаимодействиями с сб-шниками Яндекса и увеличивать сроки карантина подозрительных транзакций до суток или двух... Ребята из управления К готовы помочь найти жуликов, но для этого нужно быстро открыть уголовное дело и зарядить следственный комитет. Только вы сможете подсказать обворованному, как это быстро сделать, возможно даже, кому и скока дать, заинтересовать всю цепочку право- охранителей. Меры предпринятые быстро позволят спасти больше денег дилеров и из этой суммы дилеры с вами рассчитаются... Да и самой ПС пора потратить на защиту дилеров пару злотых. Не все же только барыши подсчитывать... Прости, если резко. Но накипело... Сам готов посодействовать всем, чем смогу:)