<?xml version="1.0" encoding="windows-1251" ?>
<rss version="2.0" xmlns:dc="http://purl.org/dc/elements/1.1/">
<channel>
<title>Андрей Масалович - для Forbes Russia</title>
<link>http://forum.razved.info//index.php?t=1028</link>
<description></description>
<language>ru</language>
<item><guid>http://forum.razved.info//index.php?t=1028&amp;p=21108#pp21108</guid><title></title>
<link>http://forum.razved.info//index.php?t=1028&amp;p=21108#pp21108</link>
<description>  ссылка в тему - _ttp://www.anti-malware.ru/news/2011-07-26/4374&lt;br /&gt;дело А. Масаловича живет и процветает...  &lt;img src="http://forum.razved.info//smiles/cool.gif"  align=absmiddle alt=":cool:"&gt; &lt;br /&gt;&lt;br /&gt;&lt;blockquote&gt;&lt;div style="height:1px;width:1px;overflow:hidden"&gt;[q]&lt;/div&gt;&lt;br /&gt;Специалисты проанализировали более 10 миллионов нападений, которым с января по май текущего года подвергались Интернет-ресурсы крупных предприятий и государственных ведомств. В результате были сделаны очевидные выводы (злоумышленники активно используют вредоносные сети и другие возможности автоматизации для наращивания объемов атак), однако сами статистические выкладки представляют определенный интерес.&lt;br /&gt;&lt;br /&gt;Итак: в среднем крупный бизнес получает по 27 нападений, направленных против его веб-представительства, в течение одной минуты. Технологии автоматизации, о которых было сказано выше, позволяют злоумышленникам достигать существенных результатов: семь атак в секунду, около 25 тыс. - в час. При этом не всегда используются сложные программные комплексы - часто нападения на значительное количество целей инициируются относительно простым скриптом, который при желании и умении можно даже найти в Интернете в готовом виде. Часто при организации атак используется система проверки веб-приложений на уязвимости Metasploit.&lt;br /&gt;&lt;br /&gt;Наиболее распространенным методом атаки аналитики Imperva назвали обход каталогов - попытку обнаружить на целевом сервере файлы, изначально не предназначенные для публичного обозрения, однако оказавшиеся общедоступными в результате задания ошибочных разрешений и прав. На долю этого типа вредоносной деятельности взломщиков пришлось 37% от общего количества нападений. Следом с отставанием всего в один процент идет межсайтовое исполнение сценариев (XSS), а "почетное" третье место заняли SQL-инъекции (23%). При этом различные разновидности атак часто используются злоумышленниками совместно - например, тот же обход каталогов активно применяется в качестве своеобразного "разведывательного" средства, позволяющего определить, какие орудия из вредоносного арсенала целесообразно использовать в дальнейшем.&lt;br /&gt;...&lt;br /&gt;&lt;div style="height:1px;width:1px;overflow:hidden"&gt;[/q]&lt;/div&gt;&lt;/blockquote&gt;  </description>
<dc:creator>Vinni</dc:creator>
<pubDate>Tue, 26 Jul 2011 11:33:46 +0400</pubDate>
</item><item><guid>http://forum.razved.info//index.php?t=1028&amp;p=21006#pp21006</guid><title></title>
<link>http://forum.razved.info//index.php?t=1028&amp;p=21006#pp21006</link>
<description>  кстати, вот новая презентация А. Масаловича - _ttp://www.phdays.ru/master-classes2011.asp&lt;br /&gt;&lt;br /&gt;&lt;blockquote&gt;&lt;div style="height:1px;width:1px;overflow:hidden"&gt;[q]&lt;/div&gt;&lt;br /&gt;...&lt;br /&gt;Участник на практических примерах получит навыки использования аналитических технологий в реальных задачах конкурентной разведки, в том числе: приемы быстрого обнаружения утечек конфиденциальной информации; приемы быстрого обнаружения открытых разделов на серверах; приемы проникновения на FTP-сервера без взлома защиты; приемы обнаружения утечек паролей; приемы доступа к конфиденциальным документам в обход DLP; приемы проникновения в разделы, закрытые кодом 403. Приемы демонстрируются на примерах порталов заведомо хорошо защищенных компаний (как, например, лидеров рынков ИТ и ИБ, крупных гос. структур, спецслужб и т.п.). &lt;br /&gt;...&lt;br /&gt;&lt;div style="height:1px;width:1px;overflow:hidden"&gt;[/q]&lt;/div&gt;&lt;/blockquote&gt;  </description>
<dc:creator>Vinni</dc:creator>
<pubDate>Wed, 13 Jul 2011 22:58:41 +0400</pubDate>
</item><item><guid>http://forum.razved.info//index.php?t=1028&amp;p=13186#pp13186</guid><title></title>
<link>http://forum.razved.info//index.php?t=1028&amp;p=13186#pp13186</link>
<description>  &lt;br&gt;Vinni написал:&lt;blockquote&gt;&lt;div style="height:1px;width:1px;overflow:hidden"&gt;[q]&lt;/div&gt;Вернусь к дискуссии на банкире - что скажете насчет ответа malotavrа?&lt;div style="height:1px;width:1px;overflow:hidden"&gt;[/q]&lt;/div&gt;&lt;/blockquote&gt;&lt;br /&gt;Стоило уйти в отпуск и ...  &lt;img src="http://forum.razved.info//smiles/wink.gif"  align=absmiddle alt=":wink:"&gt; &lt;br /&gt;&lt;br /&gt;У malotavr-а ключевая ошибка в п.3 - см. мой ответ в теме  &lt;img src="http://forum.razved.info//smiles/laugh.gif"  align=absmiddle alt=":laugh:"&gt;   </description>
<dc:creator>toparenko</dc:creator>
<pubDate>Sun, 18 Jul 2010 17:16:45 +0400</pubDate>
</item><item><guid>http://forum.razved.info//index.php?t=1028&amp;p=13180#pp13180</guid><title></title>
<link>http://forum.razved.info//index.php?t=1028&amp;p=13180#pp13180</link>
<description>  &lt;b&gt;Примеры Андрея Масаловича в дополнение к статье в Forbes Russia :&lt;/b&gt;&lt;br /&gt;&lt;br /&gt;Методы конкурентной разведки могут также помочь:&lt;br /&gt;&lt;a href="http://dobryi-leshii.livejournal.com/8368.html" target=_blank&gt;В улучшении качества интернет-ресурсов (на примере инцидента с Газетой Маркер)&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://dobryi-leshii.livejournal.com/7612.html" target=_blank&gt;В исправлении ошибок в продвижении  (на примере инцидента с Газетой Маркер)&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://dobryi-leshii.livejournal.com/7779.html" target=_blank&gt;В предотвращении утечек важной информации  (на примере инцидента с Газетой Маркер)&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://dobryi-leshii.livejournal.com/8174.html" target=_blank&gt;В повышении популярности интернет-ресурсов  (на примере инцидента с Газетой Маркер)&lt;/a&gt;&lt;br /&gt;&lt;br /&gt;&lt;a href="http://dobryi-leshii.livejournal.com/8481.html" target=_blank&gt;В оперативном отражении информационных атак  (на примере инцидента с Газетой Маркер)&lt;/a&gt;  </description>
<dc:creator>CI-KP</dc:creator>
<pubDate>Fri, 16 Jul 2010 11:45:33 +0400</pubDate>
</item><item><guid>http://forum.razved.info//index.php?t=1028&amp;p=13177#pp13177</guid><title></title>
<link>http://forum.razved.info//index.php?t=1028&amp;p=13177#pp13177</link>
<description>  Что я думаю по этому поводу.&lt;br /&gt;&lt;br /&gt;&lt;br&gt;malotavr написал:&lt;blockquote&gt;&lt;div style="height:1px;width:1px;overflow:hidden"&gt;[q]&lt;/div&gt;поиск любой информации, осносящейся к частной жизни какого-либо лица (а это и места работы, и принадлежности бизнеса и т.п.), будет нарушением конституционных прав этого лица, и вы должны этот поиск прекратить.&lt;div style="height:1px;width:1px;overflow:hidden"&gt;[/q]&lt;/div&gt;&lt;/blockquote&gt;&lt;br /&gt;Нифига (с) его. Я, например, намеренно размещаю информацию о своем месте работы, а также некоторую контактную информацию. И совершенно не желаю, чтобы кто-то прекратил ее поиск. Если я буду этого желать, я попрошу Яндекс, Гугл и владельца сайта убрать эту информацию. Т.е., объявлю это моей частной жизнью и приму меры к ее защите. &lt;br /&gt;&lt;br /&gt;А уж как далеко или глубоко автора того комментария пошлет в эротическое путешествие человек, размещающий на работном сайте свое резюме - можно только догадываться.&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;br&gt;malotavr написал:&lt;blockquote&gt;&lt;div style="height:1px;width:1px;overflow:hidden"&gt;[q]&lt;/div&gt;При сборе персональных данных у вас как у оператора появляется обязанность заручиться согласием субъекта (даже если вы собираете данные, опубликованные в общедоступных источниках - согласие-то давалось только этим источникам, а не вам). Если вы собираете ПД без согласия, вы нарушаете ФЗ-152. Если при этом вы каким-либо образом причините вред субъекту, в силу ГК у вас появится гражданская ответственность перед ним, и эта ответственость заключается в обязанности возместить причиненный вред.&lt;div style="height:1px;width:1px;overflow:hidden"&gt;[/q]&lt;/div&gt;&lt;/blockquote&gt;&lt;br /&gt;Насколько я помню ФЗ, там прямо сказано, что если сведения получены из общедоступных источников - то проблемы не возникает. Я неправ? И уж точно нет согласия субъекта Гуглу на - заметьте, автоматизированную - обработку.&lt;br /&gt;&lt;br /&gt;&lt;br&gt;malotavr написал:&lt;blockquote&gt;&lt;div style="height:1px;width:1px;overflow:hidden"&gt;[q]&lt;/div&gt;А это, при наличии умысла на помощь представителям иностранного государства, квалифицируется либо как государственная измена, либо как шпионаж - в зависимости от вашего гражданства.&lt;div style="height:1px;width:1px;overflow:hidden"&gt;[/q]&lt;/div&gt;&lt;/blockquote&gt;&lt;br /&gt;&lt;br /&gt;Угу. Вот только решение принимают эксперты - в ходе предварительного следствия и судебного заседания. Ответственность не наступает сама по себе. И крайне тяжело привлечь к ней того, кто никогда никаких допусков не имел. &lt;br /&gt;Это - если не считать сущей мелочи: прямого запрета применения уголовного законодательства по аналогии - что записано в Общей части УК. Так - пустячок, конечно, для любителей теоретизировать о законодательстве.&lt;br /&gt;&lt;br /&gt;Ну и еще один момент. Законодательство РФ прямо предусматривает приоритет международного законодательства над национальным - я ничего не путаю? Так вот, наш ФЗ, написанный как раз для приведения в соответствие с международными нормами, вряд ли от них может отличаться. Покажите мне за рубежом запрет искать в Гугле, плиз.&lt;br /&gt;  </description>
<dc:creator>CI-KP</dc:creator>
<pubDate>Fri, 16 Jul 2010 08:32:33 +0400</pubDate>
</item><item><guid>http://forum.razved.info//index.php?t=1028&amp;p=13176#pp13176</guid><title></title>
<link>http://forum.razved.info//index.php?t=1028&amp;p=13176#pp13176</link>
<description>  Прочитал статью того же автора о рейдерстве. Какое же разительное отличие от этой статьи. Все банально, заезжено, в сущности, ни одной новой мысли. Хотя, наверное, тема КР в значительно меньшей степени "обсосана", чем тема рейдерства.  </description>
<dc:creator>hound</dc:creator>
<pubDate>Fri, 16 Jul 2010 07:56:47 +0400</pubDate>
</item><item><guid>http://forum.razved.info//index.php?t=1028&amp;p=13175#pp13175</guid><title></title>
<link>http://forum.razved.info//index.php?t=1028&amp;p=13175#pp13175</link>
<description>  Вернусь к дискуссии на банкире - что скажете насчет ответа malotavrа?&lt;br /&gt;&lt;br /&gt;_ttp://dom.bankir.ru/showpost.php?p=2748088&amp;postcount=411 &lt;br /&gt;&lt;br /&gt;&lt;blockquote&gt;&lt;div style="height:1px;width:1px;overflow:hidden"&gt;[q]&lt;/div&gt;&lt;br /&gt;&lt;br /&gt;&lt;br /&gt;&lt;blockquote&gt;&lt;div style="height:1px;width:1px;overflow:hidden"&gt;[q]&lt;/div&gt;&lt;br /&gt;Алексей, а Вы можете ответить, какие конкретно действия специалиста по КР нарушают законодательство (какие законы)?&lt;br /&gt;&lt;div style="height:1px;width:1px;overflow:hidden"&gt;[/q]&lt;/div&gt;&lt;/blockquote&gt;&lt;br /&gt;Понятие "нарушение законодательства" приенимо только к административному праву: напимер, орган государственной власти сказал "низзя", а вы на этот запрет наплевали. В рамках административного права никакие действия по сбору и анализу информации из общедоступных источников законодательство не рарушают.&lt;br /&gt;&lt;br /&gt;Но кроме административных правоотношений, есть еще, как минимум, конституционное, гражданское и уголовное право с другими принципами правоотношений. В первых двух отраслях действия специалиста могут нарушать установленные законом права третьих лиц, в третьей отрасли они могут оказаться уголовным преступлением.&lt;br /&gt;&lt;br /&gt;Примеры:&lt;br /&gt;1. Человек имеет конституционное право на неприкосность частной жизни (статья 23). При этом вы имеете конституционное право право свободно искать, получать, передавать, производить и распространять информацию любым законным способом (статья 29). Противоречие? Ни фига. Как только вы начинаете осуществлять свое конституционное право, вы натыкаетесь на часть 3 статьи 17, которая обязывает вас отказаться от осуществления своего права, если при этом вы нарушите какие-либо конституционные права других лиц. Т.е. поиск любой информации, осносящейся к частной жизни какого-либо лица (а это и места работы, и принадлежности бизнеса и т.п.), будет нарушением конституционных прав этого лица, и вы должны этот поиск прекратить.&lt;br /&gt;&lt;br /&gt;2. При сборе персональных данных у вас как у оператора появляется обязанность заручиться согласием субъекта (даже если вы собираете данные, опубликованные в общедоступных источниках - согласие-то давалось только этим источникам, а не вам). Если вы собираете ПД без согласия, вы нарушаете ФЗ-152. Если при этом вы каким-либо образом причините вред субъекту, в силу ГК у вас появится гражданская ответственность перед ним, и эта ответственость заключается в обязанности возместить причиненный вред.&lt;br /&gt;&lt;br /&gt;3. Я постоянно привожу этот пример. Сведения о передвижении ядерных боеприпасов - государственная тайна. При этом сведения о передвижении составов с вагонами, перевозящими ядерные боеприпасы - общедоступная информация (ставите видеокамеры на каждой стрелке и наблюдаете, спецвагоны несложно отличить от остальных). При этом по совокупности сведений второй категории вы легко получите сведения первой категории. А это, при наличии умысла на помощь представителям иностранного государства, квалифицируется либо как государственная измена, либо как шпионаж - в зависимости от вашего гражданства.&lt;br /&gt;&lt;br /&gt;Т.е. дело не в конкретных ваших действиях, а в том что эти действия сами по себе могут нарушать законные интересы государства или третьих лиц. Это как огнестрельное оружие у граждан - оно, вроде, и для законной самозащиты прав, а опасно. &lt;br /&gt;&lt;div style="height:1px;width:1px;overflow:hidden"&gt;[/q]&lt;/div&gt;&lt;/blockquote&gt;  </description>
<dc:creator>Vinni</dc:creator>
<pubDate>Thu, 15 Jul 2010 19:26:46 +0400</pubDate>
</item><item><guid>http://forum.razved.info//index.php?t=1028&amp;p=13174#pp13174</guid><title></title>
<link>http://forum.razved.info//index.php?t=1028&amp;p=13174#pp13174</link>
<description>  &lt;br&gt;Иоанн написал:&lt;blockquote&gt;&lt;div style="height:1px;width:1px;overflow:hidden"&gt;[q]&lt;/div&gt;И вновь как всегда особоинициативный умник подставил компанию (и людей в ней). &lt;div style="height:1px;width:1px;overflow:hidden"&gt;[/q]&lt;/div&gt;&lt;/blockquote&gt;&lt;br /&gt;Точно так. Готовый кейс.  </description>
<dc:creator>Искендер</dc:creator>
<pubDate>Thu, 15 Jul 2010 19:25:13 +0400</pubDate>
</item><item><guid>http://forum.razved.info//index.php?t=1028&amp;p=13173#pp13173</guid><title></title>
<link>http://forum.razved.info//index.php?t=1028&amp;p=13173#pp13173</link>
<description>   &lt;img src="http://forum.razved.info//smiles/lol.gif"  align=absmiddle alt=":lol:"&gt; &lt;br /&gt; &lt;img src="http://forum.razved.info//smiles/good.gif"  align=absmiddle alt=":good:"&gt; &lt;br /&gt;Анекдот есть такой про ворону, что на крыле самолета летела  и пассажира-дебила. Что называется довыеживались. И вновь как всегда особоинициативный умник подставил компанию (и людей в ней).  </description>
<dc:creator>Игорь Нежданов</dc:creator>
<pubDate>Thu, 15 Jul 2010 19:18:41 +0400</pubDate>
</item><item><guid>http://forum.razved.info//index.php?t=1028&amp;p=13172#pp13172</guid><title></title>
<link>http://forum.razved.info//index.php?t=1028&amp;p=13172#pp13172</link>
<description>  Ой, мля... Как Масалович цЫнично надругался сейчас над маркеровцами...&lt;br /&gt;&lt;br /&gt;&lt;blockquote&gt;&lt;div style="height:1px;width:1px;overflow:hidden"&gt;[q]&lt;/div&gt; Пацаны, сами напросились.&lt;br /&gt;Вот два первых документа (найдены за две минуты на вашем сервере элементарным подбором адреса - я это показываю на втором часу своего семинара):&lt;br /&gt;1.&lt;br /&gt;_ttp://www.marker.ru/media/2/2010/04/433/f212899b099728b70b983a715b4eab58.pdf&lt;br /&gt;Для тех, кто в танке - этот документ есть на сервере ФНС, но находится там в закрытой части, кроме того на нем стоит гриф, а значит, то что вы творите можно трактовать как разглашение служебной тайны гос.структуры.&lt;br /&gt;Типичное правоприменение по таким утечкам до суда не доходит, но нервишки потрепать могут.&lt;br /&gt;2.&lt;br /&gt;_ttp://marker.ru/media/2/2010/03/283/99892a1c28f2ac0f7c01db451737fa7d.pdf&lt;br /&gt;Для тех кто в танке - этот документ есть на сервере Президента, но тоже в закрытой части, кроме того стоит гриф, а значит, то что вы творите, можно трактовать как разглашение служебной тайны Президента РФ.&lt;br /&gt;&lt;br /&gt;Типичное правоприменение по таким инцидентам - изъятие серверов.&lt;br /&gt;(Представил... Электронное СМИ... Без серверов... Прикольно...)&lt;br /&gt;&lt;br /&gt;Напомню:&lt;br /&gt;Служебная тайна - это информация, доступ к которой ограничен органами государственной власти и федеральными законами. Обычный гриф для обозначения служебной тайны – «Для служебного пользования». Служебная тайна не подлежит разглашению, кроме случаев, когда те или иные сведения запрашиваются правоохранительными органами.&lt;br /&gt;&lt;br /&gt;Нехорошо выкладывать такое в открытый доступ...&lt;br /&gt;&lt;br /&gt;Третий документ я пока приберегу - если не дойдут эти примеры, передам уполномоченным структурам, пусть послужит для вас освежающим душиком.&lt;br /&gt;&lt;br /&gt;Итак, три минуты работы, три документа, за которые можно огрести по ушам,&lt;br /&gt;все в прямом эфире, зарядник не забыл, ноут не глючил, вайфай работает,&lt;br /&gt;задача предложена не мной.&lt;br /&gt;&lt;br /&gt;Кстати, для всех - если ссылки сейчас перестанут работать, я сохранил лог в стандартном формате, достаточном для правоприменения.&lt;br /&gt;&lt;br /&gt;Извините за задержку с ответом - сейчас давал долгое интервью девушке-корреспонденту из некоего Маркера...&lt;br /&gt;Я ее ласково так спрашиваю: а почему вы обратились именно ко мне?&lt;br /&gt;Она говорит: профессионалы рекомендуют вас как одного из лучших специалистов по защите от утечек.&lt;br /&gt;Интервью получилось длинное - девчонку заинтересовали примеры.&lt;br /&gt;&lt;br /&gt;А я теперь гадаю - то ли я лохотронщик, который бегает по СМИ, а профи не в курсе,&lt;br /&gt;то ли это в Маркере что-то не так )))&lt;div style="height:1px;width:1px;overflow:hidden"&gt;[/q]&lt;/div&gt;&lt;/blockquote&gt;&lt;br /&gt;&lt;br /&gt;_ttp://o-berezinskaya.livejournal.com/609877.html?thread=5356885#t5356885  </description>
<dc:creator>Искендер</dc:creator>
<pubDate>Thu, 15 Jul 2010 19:12:14 +0400</pubDate>
</item></channel>
</rss>