Владимир's profileБыть, а не казаться!PhotosBlogListsMore Tools Help

Blog


    29 November

    Обеспечение непрерывности бизнеса.

    В настоящее время обеспечение информационной безопасности предприятия становится все более важной проблемой. Каждый день мы слышим о все новых и новых угрозах информационной безопасности, о все более изощренных атаках на информацию. Вместе с тем стоит учитывать, что наибольшая опасность исходит все же не столько от внешних злоумышленников, сколько от внутренних недовольных сотрудников. Вместе с тем нельзя забывать о том, что во многих случаях единственным выходом для восстановления работоспособности системы может быть только восстановление данных с помощью резервной копии.

    28 November

    Vista- XP- Windows 7- Linux- Или будущее ОС для пользователей Каст 9

    Много споров вызвало появление и резкое неприятие со стороны пользователей ОС Windows Vista. Давайте попробуем разобраться почему и что делать дальше

    25 November

    Доверенный серфинг Интернет

    Наибольшей проблемой для сегодняшних компьютерных пользователей является безопасный web-серфинг. В связи с этим хотелось бы отметить новую инициативу компании Microsoft. В этом году Microsoft выпускает Internet Explorer 8.0, и стоит отметить, что в этой программе большое внимание уделено безопасному, я бы сказал более, доверенному серфингу.

    Microsoft Student Club

    Дата и время:
    4 декабря 2008 г.
    16:00 — 20:00

    Андрей Алтухов
    Контактный телефон:
    80937201007 


    Microsoft Student Club приглашает на встречу в офис Майкрософт Украина. Вы cможете пообщаться с сотрудниками Майкрософт, студентами Киева и услышать интересные доклады:

    1)DreamSpark- бесплатное программное обеспечение для студентов.
    Imagine Cup 2009 - международный студенческий конкурс.
    2)Технология Silverlight.
    3)Использование Visual Studio Team System 2008 для командной разработки.

     

    Самых активных студентов ждут книжки по «WPF 3.5» и футболки.

    Приходите, мы вас ждем!

    PS

    Уверен что перечень докладов мы вряд ли ограничим только этими :)  Владимир Безмалый

     

    18 November

    Кризис в головах!

    Сегодня очень модно рассуждать о кризисе в экономике, недостатке финансов, сокращении ИТ и т.д.

    Однако давайте посмотрим, а чем же были заняты большинство ИТ-компаний продавцов до недавнего времени?

    Совсем недавно большинство тех, кто гордо называет себя ИТ-интеграторами, передовыми компаниями и т.д. большинство своих продаж вернее даже львиную долю продаж, осуществляло продавая «коробки». Это было железо и ПО, не внедрения, а именно лицензии и аппаратура. Вовсе не единичны случаи когда покупаемое железо не соответствовало реальным потребностям компании, а покупалось просто потому что нужно было новое, вот и бралось «самое-самое». А зачем? А чтобы было. Нетрудно понять, что в условиях денежного дефицита подобные продажи проводить будет все сложнее, если не почти невозможно. Вместе с тем многие компании-продавцы так и не поняли, что в первую очередь покупаться будет то, что может принести реальную прибыль. Возьмем, к примеру, ИТ-безопасность. И такую давно известную составляющую, как аутентификация. Давно известно, что пароли ненадежны, однако, внедрение двухфакторной системы аутентификации на базе смарт-карт стоит денег, причем не маленьких. Но почему-то ни продавцы, ни покупатели, как правило, не задумываются о том, что соединив двухфакторную аутентификацию на смарт-картах с системой бесконтактных пропусков и замков на кабинетах, срабатывающих как на вход, так и на выход, можно плюс ко всему получить систему учета рабочего времени и тем самым интенсифицировать труд работников.

    Я не говорю, что об этом не думает никто, однако бОльшая часть явно не думает. А ведь внедрение такого проекта потребует внедрение PKI и даст возможность внедрения ЭЦП и в дальнейшем RMS, т.е. одно грамотное внедрение как по цепочке потянет второе. И т.д.

    Однако подумаем о более близких мне вещах. Обучение сотрудников в условиях кризиса. Выгодно или нет? Что за дурацкий вопрос? Это же затраты!

    Верно. Затраты.  А теперь стоит подумать, окупятся они или нет и как быстро. Итак, мы будем обучать сотрудника, толкового, зачем учить балласт? Балласт нужно увольнять причем давно нужно и быстро! Обучив его мы тем самым уменьшаем время простоя ИТ, ведь он знает больше, а, следовательно, умеет больше. Ну да ладно, это ИТ.

    Обучение пользователей.

    Вот еще, скажете вы. Пользователей учить! Денег нет!

    А ведь не стоит забывать, что основная задача пользователя в компании ПРИНОСИТЬ ПРИБЫЛЬ! Обучив пользователя и приняв у него экзамен (кто не сдал, тот сам оплачивает свое обучение из своего кармана и является первым кандидатом на увольнение), мы высвобождаем ИТ-персонал, занятый на поддержке пользователей, на более важные задачи! Причем экзамены у пользователей мы будем принимать в присутствии сотрудников ИТ заказчика.

    Кроме того, обученный персонал будет делать меньше ошибок, и меньше отвлекать своих соседей-сотрудников. Следовательно, его интенсивность труда повышается.

    Ах, какие красивые «потемкинские» деревни я вам нарисовал. Сплошь тишь да благодать!

    А на самом деле?

    А на самом деле сегодня в компаниях нет стратегических планов развития ИТ. Ну разве что в самых крупных. В лучшем случае есть план на год. Какое уж тут обучение?!! Денег нет! Выжить бы! Кризис!

    Но давайте оглянемся. Еще до кризиса были ли планы развития ИТ? А? Планы обеспечения непрерывности бизнеса? Да не было этого НИЧЕГО! Потому что большинство наших владельцев и руководителей компаний живут по принципу «Украл-убежал! Хапну сегодня, а что будет завтра – не знаю, буду ли я завтра на этом месте?!» И если еще на государственных предприятиях в связи с частой сменой руководства это еще как-то можно понять, то частник с такой психологией – непонятно!

    Хотя… Откровенно, мне много чего непонятно! Ну не понимаю я как же можно так не любить себя и свое дело, чтобы вот так загнать его в болото! Ну не понимаю!

    Впрочем, вероятно, мне просто не дано понимать. Не экономист. Просто человек, который пытается думать о судьбе своих детей, своей некогда великой Родины и своего дела. Просто человек, который пытается думать, чего и вам желаю!

    13 November

    Vista? XP? Windows 7? Linux? или судьба пользовательских ОС...

    Много споров вызвало появление и резкое неприятие со стороны пользователей ОС Windows Vista. Давайте попробуем разобраться почему же так произошло и что делать далее.

    На самом деле в ОС Windows Vista впервые за всю историю операционных систем от Microsoft осуществлен резкий поворот от ОС для домохозяек к ОС, ориентированной на решение проблем безопасности. Этого нельзя отрицать. Это и Windows Defender и UAC и BitLocker и т.д. Вместе с тем Microsoft впервые выпустила на рынок такое многообразие версий одной и той же ОС.

    И в младших версиях Home и Business проблемы безопасности решались за пользователя, видимо из расчета того, что эти версии будут использоваться в основном не ИТ-инженерами, а следовательно, пользователям нужно заранее “закрутить гайки” и сделать их работу наиболее безопасной.

    Но домашние пользователи упорно отказываются от Windows Vista в пользу менее безопасной Windows XP, корпоративные – не торопятся переходить на Vista.

    Почему? В чем проблема?

    В слишком завышенных требованиях по “железу”? Да вроде нет. Не так уж это сегодня дорого. А в чем? В использовании старого несовместимого софта? Так Microsoft уже давно говорит что и как делать. Что в целях безопасности многое из того, что мы используем нужно было переписать еще позавчера.

    Так в чем же дело?

    На мой взгляд Microsoft как корпорация идеологически сама себя загнала в угол. И сама создала себе головную боль. Ведь уже давно лозунгом компании (явным или нет) было создание компьютера для домохозяек. И корпорация в этом явно преуспела. Мы действительно получили компьютер в каждом доме просто как игрушку, как мебель или часть интерьера. Как развлечение в конце-концов. Посмотрите, многие ли пользователи реально представляют как оно работает? А многие ли ИТ? Грустный вопрос.

    Ведь большинство тех кто сегодня использует ПК забывает о том, что это сложнейшая техника, которая несет с собой не только удобство но и угрозы безопасности. В том числе и личной безопасности пользователя.

    В ОС от Microsoft до недавнего времени практически НЕ нужно было думать. В конце-концов есть “мастера”, в самом плохом случае есть тот кто отремонтирует, а мы заплатим. К числу необходимых знакомств помимо врача, священника и адвоката добавился домашний сисадмин.

    Однако с выходом Vista вдруг оказалось, что выросло целое поколение, которое просто умеет только тыкать на клавиши, потому что так написано в книге, не задумываясь ни на секунду. Просто “Any key to continue…” И все!

    Результат как мы видим – на лицо! Как только появляются революционная по количеству и качеству изменений ОС – все” Катастрофа! Она плохая! Самое смешное при этом что большая часть кричащих  ни разу в жизни ее не ставили!

    Почему так? Да просто потому что нужно банально учиться! Причем ломать некоторые стереотипы и учиться! Но самое страшное еще впереди.

    Ведь впередигрядет переход на Windows 7. И в ней, очевидно, мы опять встретим похожую идеологию, и в конце-концов те же технологии Windows Defender, BitLocker, UAC и т.д.

    Т.е. те технологии, которые уже сегодня успешно отработаны на Windows Vista. А ведь, следуя логике Microsoft, при этом будет прекращена поддержка Windows XP либо существенно ограничена, соответственно, заплаты на эту ОС выпускаться не будут. И что тогда ждет пользователей? Это автоматически приведет к увеличению количества атак.

    Ну хорошо, мы все понимаем что все плохо. А что делать?

    На самом деле уже сегодня пора думать и тестировать приложения на совместимость с Windows Vista, учить пользователей, в случае необходимости думать о переходе на новые версии прикладного ПО, обновлять самописное и т.д.

    Кстати, ехидно улыбающимся любителям Linux. Ваши проблемы аналогичны. И улыбаться тут нечему. Более того, ваше положение на рынке пользовательских ОС еще более незавидно.

    Думаете с чего это Linux обзавелся красивым графическим интерфейсом? Для того чтобы выйти и как можно быстрее завоевать пользовательский рынок. А приведет это, в конце-концов, К ТЕМ ЖЕ ПРОБЛЕМАМ!

    Но где выход? И есть ли он вообще?

    Выход, на мой взгляд состоит в том, что работодатели должны учиться сами, учить своих ИТ-инженеров и обычный персонал, если не хотят в будущем терпеть убытки и оказаться в конце-концов на обочине жизни!

    12 November

    Британская экономика несет потери из-за технической безграмотности служащих

    Исследование аккредитационного совета City & Guilds показало, что британская экономика несет большие потери из-за некомпетентности служащих в вопросах информационных технологий.

    Эксперты утверждают, что более пяти миллионов сотрудников британских фирм еженедельно тратят около двух с половиной часов рабочего времени на разрешение проблем своих неграмотных в техническом смысле коллег. Кроме того, большинство (59%) компаний полагаются в решении ежедневных технических вопросов на служащих, не имеющих квалификации в области ИТ.

    Неадекватная ИТ-политика руководителей компаний, некомпетентность служащих и отсутствие квалифицированной технической поддержки приводят к тому, что 35% работников не выполняют свою работу в срок. Причем молодежь не всегда показывает большую грамотность в вопросах ИТ, нежели зрелые работники. По статистике, 43% сотрудников в возрасте от 19 до 21 года задерживают выполнение работы из-за отсутствия ИТ-навыков. По этой же причине от графика отстает только 36% работников, которым исполнилось 30-35 лет.

    Исследование также показало, что 54% служащих, столкнувшись с техническими трудностями, пытаются разобраться в них самостоятельно, что только усугубляет ситуацию. Существует и менее инициативный подход: каждый двадцатый работник, участвовавший в опросе, рассказал, что при возникновении проблемы с компьютером просто уходит с рабочего места в надежде, что через некоторое время она самоустранится.

    Наивысший уровень технической подготовки среди непрофессионалов показали сотрудники колл-центров: более половины из них в состоянии справится с ежедневными трудностями. А вот чиновники и юристы чаще других отвлекают своих коллег от работы при возникновении проблем с электроникой.

    По словам эксперта City & Guilds Кена Гейнза, многие компании, поручая решение технических вопросов сотрудникам, не имеющим необходимой квалификации, надеются сократить расходы. Однако в конечном итоге действия непрофессионалов могут обойтись фирме намного дороже вызова специалиста.

    City & Guilds видит решение проблемы не только в увеличении численности ИТ-персонала, но и в соответствующей подготовке рядовых сотрудников

    Источник

    PS

    Хотелось бы отметить, что то же самое и наверное в еще более угрожающих масштабах я вижу сегодня на Украине. И в данном случае могу лишь отметить что низким уровнем подготовки не только пользователей но и ИТ сегодня сложно удивить. Особенно в маленьких компаниях, где админ чаще всего сегодняшний студент или даже вчерашний школьник.

    11 November

    Мой сертификат MVP

    Получил вчера :) Часто задают вопросы что такое MVP и как выглядит сертификат

    Лень было вынимать из рамки, так что сканировал как есть :)

    mvp_Sert

    TechEd 2008 EMEA Барселона 2008

    Самым ярким впечалением от поездки безусловно стал доклад Andy Malone  Cybercrime: The Art of Identity Theft!

    IMG_1012 

    на снимке справа налево Andy Malone, Владимир Безмалый, Владимир Кинд

    Оказывается, впрочем как я всегда и говорю, то что у вас до сих пор ничего не украли – это только вопрос времени! В докладе было великолепно показано как добываются электронные адреса, зная всего лишь домен организации, как можно из ничего создать личность со своей биографией и как тяжело в нашем современном мире сохранить анонимность. Практически не возможно!

    Было показано на реальных примерах, к чему приводит головотяпство пользователей и системных администраторов а так же отсутствие знаний у сотрудников служб безопасности.

    Вывод весьма прост. Хотите держать данные в секрете? Не доверяйте их компьютеру :)!

    Остальные фотографии и впечатления выложу чуть позднее

    Доктор Веб»: Участились случаи SMS-мошенничества

     

    Компания «Доктор Веб» сообщила об участившихся случаях мошенничества, связанных с отправкой пользователями платных SMS-сообщений в ответ на различные спам-рассылки, предлагающие принять участие в той или иной акции или розыгрыше.

    Случаи SMS-мошенничества получили широкое распространение в последние два месяца 2008 года. Механизм, который используют злоумышленники, достаточно прост – пользователь по почте или ICQ получает сообщение от якобы друга или крупной компании, в котором содержится предложение принять участие в каком-либо конкурсе, акции или розыгрыше. Отсылая SMS на номер, который указан в сообщении, пользователь теряет деньги, не получая ничего взамен.

    Новый пример SMS-мошенничества был отмечен в первые дни ноября. Пользователям якобы от известной сотовой компании по электронной почте рассылались сообщения, предлагающие принять участие в акции и выиграть приз (iPhone, квартиру, машину и так далее). Для этого требовалось отослать SMS стоимостью 72 рубля на указанный в сообщении номер. Впоследствии пользователь узнавал, что никакой акции не проводится, а деньги потрачены им впустую. В обзоре вирусной обстановки за октябрь от «Доктор Веб» сообщалось об аналогичном случае с использованием имени компании МТС. Пользователю предлагалось получить 300 рублей на счет в подарок, для чего требовалось отослать соответствующую SMS стоимостью 30 рублей.

    С сообщениях, которые рассылают мошенники, активно используется символика известных компаний, в частности операторов сотовой связи. Это повышает уровень доверия пользователей и увеличивает вероятность ответа. Помимо этого, зачастую платные SMS-сообщения, которые мошенники предлагают отправить, стоят гораздо больше указанных в сообщениях сумм, отчего пользователи несут большие финансовые потери, отмечают в «Доктор Веб».

    Эксперты в подобных случаях рекомендуют внимательно проверять всю поступающую информацию подобного типа. В частности, в случае получения аналогичного сообщения от оператора сотовой связи, следует обратиться в его службу поддержки с просьбой уточнить, проводится ли соответствующая акция и каковы ее условия. Если сообщение приходит от известного пользователю человека – уточнить всю информацию у него лично.

    источник

    PS

    Еще раз подтверждается моя мысль о том, что основные атаки будут направлены не на технологии и известные (неизвестные) уязвимости, а на психологию пользователя!

    Т.е. пользователей нужно просто учить! И спрашивать с  них!

    07 November

    Прощание с Барселоной


    Ну вот и закончилась конференция. Было очень много интересного. Спасибо Микрософт Однако все хорошее быстро заканчивается. Прощай Барселона. Встречаем Берлин 2009.
    Приеду, опишу подробности и выставлю фото.
    05 November

    С праздником, друзья!

    20 лет назад в интернете начал распространяться червь Морриса, первая программа подобного рода. Тот день навсегда изменил представления о безопасности в интернете.

    Все началось в полночь 2 ноября 1988 г., когда 23-летний студент Массачуетского технологического университета Роберт Моррис запустил в интернет собственноручно написанную программу.

    За несколько часов этот червь, состоявший из 99-ти строчек кода, уже заразил тысячи Unix-серверов, так что сетевые администраторы были вынуждены отключать компьютеры от сети, пытаясь остановить распространение неизвестной заразы.

    Червь Морриса был частью исследовательского проекта студента МТУ. Программист не подозревал, что червь может принести какой-нибудь ущерб — собственно, тот и не был запрограммирован на деструктивные действия. Целью исследования было создание первой в мире программы, способной к самостоятельному размножению в сети. К сожалению, червь был выполнен не очень качественно. При заражении машины он не проверял, имеется ли там уже его копия и поэтому один и тот же компьютер заражался многократно. В результате этого зависли тысячи серверов.

    Червь Морриса стал первым червем, который получил распространение в интернете. Но самое первое описание самореплицирующейся сетевой программы датировано шестью годами ранее. В 1982 г. исследователи Джон Шок и Джон Хапп из знаменитой лаборатории Xerox в Пало-Альто опубликовали научную работу с описанием способной к самостоятельному размножению программы, которая во время проведения исследования успешно порушила 100 компьютеров в локальной сети лаборатории. Но это были научные исследования, которые не принесли никакого вреда.

    Ущерб от червя Морриса тоже был не очень значительным, поскольку в интернете тогда было совсем немного компьютеров. Студент-программист отделался лишь общественными работами и штрафом в размере $10 000.

    В то время интернет все еще был относительно закрытой системой, которая использовалась преимущественно университетами и военными. После того как Всемирная сеть стала открытой для широкой публики, требования к безопасности неизбежно пришлось ужесточить.

    Как говорят эксперты по безопасности, именно из-за червя Морриса произошли фундаментальные изменения в способах коммуникации между удаленными системами в интернете. Например, 20 лет назад в сети активно использовались команды для удаленного управления вроде «remote login», «remote shell» или «remote copy». Идея была в том, что после авторизации на одной машине не нужно было проходить аналогичную процедуру на другой системе, так что она не спрашивала повторно ваш логин и пароль. Это был принципиально иной уровень доверия. Сейчас такое даже представить себе невозможно.

     
    PS
    Поэтому в этот день отмечают свой праздник те, для кого информационная безопасность это не только слова а еще и работа и жизнь С праздником, друзья!