Автор Тема: Кибер атаките ще се докладват задължително  (Прочетена 1472 пъти)

neter

  • Global Moderator
  • Напреднали
  • *****
  • Публикации: 3408
  • Distribution: Debian, SailfishOS, CentOS
  • Window Manager: LXDE, Lipstick
    • Профил
    • WWW
Прехвърлям RSS-ите и какво да видя - Кибер атаките ще се докладват задължително. Понеже поддържам и хостинги, в които потребителите имат грижата да си се грижат за съдържанието (било то в споделен хостинг или VPS), взех да се чудя дали ще трябва да информирам властите за всеки счупен Wordpress, или има някакви граници на определението "кибер атака" в това задължение? И до каква полза ще доведе това докладване - ще дойде ли някой да ми помага при справянето с атаката, или ще служи само за плюене между фирмите и институциите?

Ще помоля темата да не стига до задължителните напоследък неплащания на данъци, циганите и за кого да гласуваме на следващите избори. Ще ми е интересно да прочета мненията ви по конкретната новина.
Активен

"Да си добре приспособен към болно общество не е признак за добро здраве" - Джиду Кришнамурти

BRADATA

  • Напреднали
  • *****
  • Публикации: 833
  • Distribution: Slackware/Mint/CentOS
  • Window Manager: console/KDE/LXDE
    • Профил
    • WWW
Поредната тъпотия...
Ама си имаме много яка поговорка по случая :) "На гол тумбак чифте пищови"
Активен

pennywise

  • Гост
Поредната тъпотия от хора които незнаят какво говорят. Какви атаки по-точно, как ще преценят кое е атака? Ако имат предвид DoS как, ще докажат в съда Ип адреса или мрежата не е хакната/е зомби. Изобщо в статията не се казва нищо конкретно а само общи приказки, интересно ми е какво ще стане ако ги накарат да логват всичко само от логовете на p2p.
Това е една огрмона глупост която ако стане факт само ще повиши цените, ще убие малките фирми понеже няма да могат да си позволят ресурс за машини хора който "да събират информация" и да "докладват".

Най ме изкефи "internet developars"
Активен

Acho

  • Напреднали
  • *****
  • Публикации: 5295
  • Distribution: Slackware, MikroTik - сървърно
  • Window Manager: console only
    • Профил
    • WWW
И пак "Европейския Съюз", да му се и на съюза.
Активен

CPU - Intel Quad-Core Q8400, 2.66 GHz; Fan - Intel Box; MB - Intel G41M-T2; RAM - DDR2-800, Kingston HyperX, 2X2048 MB; VC - onboard, Intel G41 Express Chipset; HDD - Toshiba, 500 GB, SATAII; SB - Realtek HD Audio; DVD-RW - TSSTcorp DVD-RW; LAN - Realtek PCI-E GBE Controller; PSU - Fortron 350 Watt.

gat3way

  • Напреднали
  • *****
  • Публикации: 6050
  • Relentless troll
    • Профил
    • WWW
Идеята е добра, за реализацията съм скептичен.

Как ще разберат кой е IP адреса и какво е "атака" са ирелевантни въпроси. Въпросният орган който се занимава с това предполагам е локалния CERT, а не правоохранителните такива и не става въпрос за полицейско разследване, а за нещо съвсем различно. Примерно в случая с DDoS атаката, въпросните национални CERT-ове могат да си взаимодействат за да се установи къде е хостнат C&C сървъра и евентуално да се вземат мерки за неговото сваляне. Това в повечето случаи е непосилна задача за ИТ отдела на повечето компании, както и много вероятно на полицията, поне не в някакви разумни срокове.

Защо реализацията обаче ще куца - ето го родния CERT, създаден с евросредства още по времето на тройната:

http://govcert.bg/BG/Pages/AboutUs.aspx

Не знам да са свършили каквато и да е полезна работа за това време, дано да съм в заблуждение. Всъщност, нещата са напреднали - преди беше един доста грозен sharepoint-ски портал с много грешки и всякакви комични решения от сорта на формата за репортване на инцидент която не ползва https и всякакви такива гениални хрумвания.
Активен

"Knowledge is power" - France is Bacon

BRADATA

  • Напреднали
  • *****
  • Публикации: 833
  • Distribution: Slackware/Mint/CentOS
  • Window Manager: console/KDE/LXDE
    • Профил
    • WWW
Идеята е добра, за реализацията съм скептичен.

Как ще разберат кой е IP адреса и какво е "атака" са ирелевантни въпроси. Въпросният орган който се занимава с това предполагам е локалния CERT, а не правоохранителните такива и не става въпрос за полицейско разследване, а за нещо съвсем различно. Примерно в случая с DDoS атаката, въпросните национални CERT-ове могат да си взаимодействат за да се установи къде е хостнат C&C сървъра и евентуално да се вземат мерки за неговото сваляне. Това в повечето случаи е непосилна задача за ИТ отдела на повечето компании, както и много вероятно на полицията, поне не в някакви разумни срокове.

Защо реализацията обаче ще куца - ето го родния CERT, създаден с евросредства още по времето на тройната:

http://govcert.bg/BG/Pages/AboutUs.aspx

Не знам да са свършили каквато и да е полезна работа за това време, дано да съм в заблуждение. Всъщност, нещата са напреднали - преди беше един доста грозен sharepoint-ски портал с много грешки и всякакви комични решения от сорта на формата за репортване на инцидент която не ползва https и всякакви такива гениални хрумвания.

Я!!!! Ние сме си имали CERT??? Бахмааму....

По същество. Да кажем, че съм бил отговорен в някакво предприятие за даване на разни справки на разни институции кой ползва дадено ИП по повод разни атаки и т.н. Сигурно е мой пропуск да не знам за този сайт, но....

Все пак въпросите "Как ще разберат кой е IP адреса и какво е "атака"" въобще не са ирелевантни. Ама хич. Понеже както знаем в тази държава някой създава правила и после като не ги спазваш - отнасяш глобата. А като правилата са създадени "ирелевантно" - това създава предпоставака за превръщането ти в донор на администрацията с ежемесечни глоби за неспазване на процедурите. Примери бол... "Зайо! Защо си с шапка? Глоба... Зайо! Защо си без шапка? Глоба... Зайо! Защо пушиш? ......".

Идеята за събиране на информация и обработването и е супер. Когато се бориш с "лошите" е готино да има някой с теб. Обаче ако "лошите" вземат, че се ядосат на тоз нашенски CERT и вземат, че го гътнат? Или пък съберат разни данни от него? Въобще не бих се учудил :)

Ще поживеем и ще видим.

edit:
Сега го поразгледах - продължава да няма сертификати :)

edit2:
Ще падна! Левите менюта са без сертификат (всъщност реферера е от тип govcert.bg/), но десните са с https://govcert.bg/
 >:D . Т.е. ако отвориш сайта без https си бачкаш "несигурно" - по избор на потребителя... Или е тест за интИУЕгентноС - ако влезеш със сертификат си "по", ако не - си още "по"  ;D . Ще провокирам нещо лошо, ама за тази дивотия всеки от нас е платил, а някой е взел заплата и най-вероятно премия.  ???
« Последна редакция: Mar 15, 2014, 07:18 от BRADATA »
Активен

neter

  • Global Moderator
  • Напреднали
  • *****
  • Публикации: 3408
  • Distribution: Debian, SailfishOS, CentOS
  • Window Manager: LXDE, Lipstick
    • Профил
    • WWW
Брей! И аз не знаех, че си имаме CERT. Пропуснал съм в предния пост да попитам на кого по-точно ще трябва да се известява при инциденти, но явно наистина е там.
Някой наистина си е оставил ръцете при разработката на сайта, още не намирам логична причина дори защо формата за подаване на инциденти е в отделен от сайта текстов документ, за който трябваше да превключвам кодировката браузъра, за да го прочета, но не ми се рови из обществените поръчки, за да видя кой я е свършил тази работа, а и не е толкова важно - по-важна е работата на самия CERT.

Примерно в случая с DDoS атаката, въпросните национални CERT-ове могат да си взаимодействат за да се установи къде е хостнат C&C сървъра и евентуално да се вземат мерки за неговото сваляне. Това в повечето случаи е непосилна задача за ИТ отдела на повечето компании, както и много вероятно на полицията, поне не в някакви разумни срокове.
Ако това е идеята, няма лошо. Въпреки че считам, че причините за тези атаки са отвъд самата кибернетика и борбата с тях е лекуване на симптомите, вместо на болестта, но това е съвсем отделна тема.
Всъщност, проверката на достоверността на предоставената от потърпевшата страна информация може да се окаже комплексна задача. податлива на доста грешки. Пресен пример - наскоро ме караха да преинсталирам един сървър на едни клиенти, понеже бил компрометиран и участвал в DDoS атака над някакви други сървъри. Преинсталирах го, въпреки че не открих никакви следи такова нещо да се е случвало, но няколко дни по-късно отново получаваме оплакване за същото, като този път имаше и изпратени логове от потърпевшата страна. И разглеждайки ги забелязвам не само, че при текущата си конфигурация (включително и на firewall-а пред него) този сървър не би могъл да участва в такава атака (то и отново нямаше никакви следи в него от подобно нещо), но и по времето на едната от атаките той всъщност беше изключен за преинсталация. Върнахме съобщение, че явно става дума за атака със spoof-нати адреси и поддържаната от нас машина е замесена в атаката дотолкова, доколкото IP адресът ѝ по случайност е бил мушнат в пакетите, и уж сме приключили с този въпрос (от няколко седмици няма ново оплакване), макар че в мен си остана въпросът, ако е станало така, къде са се дянали отговорите на заявките, които сървърът уж е изпращал, защото няма индикации и за такива. Съжалявам за общото обяснение, но нямам позволението да съм по-конкретен.
При подобни казуси предполагам първата стъпка на CERT ще е да разгледа логовете на съответните Интернет доставчици. Някой има ли прясна информация доколко и какви логове се пазят при някои Интернет доставчици и как се решава въпросът, ако има разминавания в логовете?

Мисля тия дни да пиша на CERT, да ги питам какво сътрудничество очакват, че още ме гложди въпросът за нуждата от известявания за всеки счупен Wordpress (Joomla, Drupal и т.н. CMS-и с публично известни дупки в сигурността, (не)закърпвани от потребителите), каквито случаи май имаме по няколко в месеца :)

П.П.: Молбата ми в началото на темата е молба за тези, които са решили да я уважат. За тези, които са решили да не я уважат, автоматично се превръща в задължение и постовете ще бъдат изтривани. Темата не търси популярност, а конкретика, така че е безсмислено да се чака разводняването ѝ.
« Последна редакция: Mar 16, 2014, 03:06 от neter »
Активен

"Да си добре приспособен към болно общество не е признак за добро здраве" - Джиду Кришнамурти

gat3way

  • Напреднали
  • *****
  • Публикации: 6050
  • Relentless troll
    • Профил
    • WWW
Аз казах че идеята е едно, реализацията е съвсем друго :)

Цитат
Все пак въпросите "Как ще разберат кой е IP адреса и какво е "атака"" въобще не са ирелевантни. Ама хич. Понеже както знаем в тази държава някой създава правила и после като не ги спазваш - отнасяш глобата. А като правилата са създадени "ирелевантно" - това създава предпоставака за превръщането ти в донор на администрацията с ежемесечни глоби за неспазване на процедурите. Примери бол... "Зайо! Защо си с шапка? Глоба... Зайо! Защо си без шапка? Глоба... Зайо! Защо пушиш? ......".

Правилата в случая са ако имаш достатъчно основания, да си репортнеш кейса на тия хубавци и ако ти поискат допълнителна информация, да им я дадеш, толкова. Това как ще разберат дали е така и кой е виновен си е техен проблем. Това според мен е достатъчно ясно. Глобата евентуално ще дойде ако при положение че знаеш за такава атака, не си уведомил последните. Как евентуално ще ти наложат глобата - според мен примерно ако хостваш някой wordpress и някой се изсере отгоре и не репортнеш проблема, вероятността да те глобят, клони към нула, освен ако клиента не е някой Добри Божилов, който ще го обърне на политически проблем и ще тръгне да те топи на властите. Оттам нататък ти си решаваш какво да правиш, то с всички закони е така, някои са откровено глупави и много хора не ги спазват и им се разминава. Но пък ако те притеснява вероятността да не ти се размине, тогава просто го спазваш и толкова, нищо сложно. В смисъл така или иначе ще хвърлиш достатъчно много усилия да оправяш тези проблеми, 5 минути повече да уведомиш тия, няма да са огромен проблем според мен.

Това в идеалния случай в който идеята ще сработи на практика, защото според мен родното CERT няма капацитета да се справя с такива неща и идеята му е просто да отбива номера.
Активен

"Knowledge is power" - France is Bacon

4096bits

  • Напреднали
  • *****
  • Публикации: 6204
    • Профил
Не дойде ли деня, да започнем да изпълняваме всичко като безмозъчни роботи. Ако се затрупа тъпата държавна администрация и разни служби с всевъзможните глупости дето ги изискват, няма да се оправят с години. Като дете побърках за две нощи един съсед с твърде чувствителна аларма на колата, която не позволяваше да заспиш, като я целех с джанки. Оправи си алармата.

Освен това тея сигнали ще се превърнат в начин за разчистване на сметки и терени и лични отношения и какво ли още не. Ще се разбере, когато са фалшиви, ама пичовете ще търчат, ако изобщо си дават зор, за нищо.

Нали питаше някой тук скоро за проблем с рутер, та се мисли кабел ли е, рутер ли е, хакерчета ли са. Е, ако някой ми цака мрежата и като дойдат пичовете, какво ще хванат? Вчера гледах в eBay за usb wifi adapter и ги имаше всякакви. С до 3км растояние, насочени. всякакви щуротии. Ами пожелавам им успех
Активен

As they say in Mexico, "Dasvidaniya!" Down there, that's two vidaniyas.