<?xml version="1.0" encoding="UTF-8"?>
<rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Cryptotel Blog</title>
	<atom:link href="http://blog.cryptotel.net/?feed=rss2" rel="self" type="application/rss+xml" />
	<link>http://blog.cryptotel.net</link>
	<description>Блогът, който ви плаши.</description>
	<lastBuildDate>Fri, 20 Jan 2012 06:33:24 +0000</lastBuildDate>
	<language>en</language>
	<sy:updatePeriod>hourly</sy:updatePeriod>
	<sy:updateFrequency>1</sy:updateFrequency>
	<generator>http://wordpress.org/?v=3.3.1</generator>
		<item>
		<title>10 малки неща, които ще защитят онлайн присъствието Ви</title>
		<link>http://blog.cryptotel.net/?p=219&#038;utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=10-%25d0%25bc%25d0%25b0%25d0%25bb%25d0%25ba%25d0%25b8-%25d0%25bd%25d0%25b5%25d1%2589%25d0%25b0-%25d0%25ba%25d0%25be%25d0%25b8%25d1%2582%25d0%25be-%25d1%2589%25d0%25b5-%25d0%25b7%25d0%25b0%25d1%2589%25d0%25b8%25d1%2582%25d1%258f%25d1%2582-%25d0%25be%25d0%25bd%25d0%25bb%25d0%25b0%25d0%25b9%25d0%25bd-%25d0%25bf%25d1%2580</link>
		<comments>http://blog.cryptotel.net/?p=219#comments</comments>
		<pubDate>Thu, 19 Jan 2012 14:20:22 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Статии на тема сигурност]]></category>

		<guid isPermaLink="false">http://blog.cryptotel.net/?p=219</guid>
		<description><![CDATA[Ето няколко основни съвета относно инструментите и триковете, които ще подсигурят личността Ви и компютъра Ви в интернет пространството. Онлайн пространството е като минно поле, особено когато става въпрос за избягването на хакерски атаки. Всички сте чували основните съвети: използвайте напълно обновен антивирусен софтуер, прилагайте всички „кръпки” на операционната си система и десктоп софтуера, избягвайте [...]]]></description>
			<content:encoded><![CDATA[<p>Ето няколко основни съвета относно инструментите и триковете, които ще подсигурят личността Ви и компютъра Ви в интернет пространството.</p>
<p>Онлайн пространството е като минно поле, особено когато става въпрос за избягването на хакерски атаки.</p>
<p>Всички сте чували основните съвети: използвайте напълно обновен антивирусен софтуер, прилагайте всички „кръпки” на операционната си система и десктоп софтуера, избягвайте тъмните улички на Уеб пространството, etc, etc.</p>
<p>Всички тези неща са важни, но има и още няколко, които може да направите, за да подсигурите онлайн присъствието си и да държите хакерите зад оградата. Ще Ви покажем 10 малки неща, които ще са Ви изключително полезни:</p>
<ol>
<li><strong>Използвайте програма мениджър за паролите си</strong></li>
</ol>
<p><a href="http://blog.cryptotel.net/wp-content/uploads/2012/01/10-little-things-1.png"><img class="size-full wp-image-222 alignnone" title="10 little things 1" src="http://blog.cryptotel.net/wp-content/uploads/2012/01/10-little-things-1.png" alt="" width="545" height="394" /></a>Мениджърите за пароли се появиха като важно средство, което да контролира бъркотията около създаването на силни уникални пароли за много интернет акаунти. Това помага да заобиколите повтарянето на паролите (основна слабост, от която се възползва екосистемата на крадците на идентичност) и тъй като се свързват директно с Уеб браузърите, мениджърите за пароли автоматично запазват и попълват логин формите и безопасно организират онлайн живота Ви.</p>
<p>Някои от по-добрите са <a href="https://lastpass.com/index.php">LastPass</a>, <a href="http://keepass.info/">KeePass</a>, <a href="https://agilebits.com/onepassword">1Password</a>, <a href="https://www.steganos.com/us/products/overview/">Stenagos</a> и <a href="http://usa.kaspersky.com/products-services/home-computer-security/password-manager">Kaspersky Password Manager</a>. Вярвайте ми, веднъж като инвестирате в програма, която да менажира паролите Ви, животът Ви онлайн ще бъде като лек бриз, а ползите относно сигурността Ви са безбройни.<span id="more-219"></span></p>
<p>2.  <strong>Включете стъпка две в GMail – верификация</strong></p>
<p style="text-align: left;"><a href="http://blog.cryptotel.net/wp-content/uploads/2012/01/10-little-things-2.png"><img class="size-full wp-image-224 alignnone" title="10 little things 2" src="http://blog.cryptotel.net/wp-content/uploads/2012/01/10-little-things-2.png" alt="" width="525" height="184" /></a>Верификацията на Google за GMail акаунти е безценен инструмент, който гарантира, че никой нe влиза в имейл акаунта Ви без ваше знание. Най-основно работи като двустепенната идентификация в банковите сайтове и използва текстови съобщения, пратени на телефона Ви, за да удостоверят, че именно Вие се опитвате да влезете в GMail акаунта си. Включването на тази стъпка отнема не повече от 10 минути и можете да я намерите най-отгоре в <a href="https://www.google.com/settings/">настройките на Google акаунта Ви</a>. Включете я и я настройте да работи още сега.</p>
<p>Докато сте там, проверете и настройките за препращане и упълномощяване, за да бъдете сигурни, че пощата Ви не се пренасочва на неправилно място. Важно е също така периодично да проверявате за необичаен достъп или активност в акаунта Ви. Можете да видите запис на последната активност в долната част на GMail страницата Ви, включително последните IP адреси, през които е влизано.</p>
<p style="text-align: left;">3. <strong>Преминете на  Google Chrome и инсталирайте KB SSL Enforcer</strong></p>
<p><a href="http://blog.cryptotel.net/wp-content/uploads/2012/01/10-little-things-3.png"><img class="size-full wp-image-225 alignnone" title="10 little things 3" src="http://blog.cryptotel.net/wp-content/uploads/2012/01/10-little-things-3.png" alt="" width="538" height="336" /></a></p>
<p><a href="http://blog.cryptotel.net/wp-content/uploads/2012/01/10-little-things-3.png"></a>По мое мнение, най-сигурният Уеб браузър, достъпен вмомента, е Google Chrome. С „<a href="http://en.wikipedia.org/wiki/Sandbox_(computer_security)">пясъчника</a>”, сигурното браузване и „тихото” обновяване (автоматичен ъпдейт) Google Chrome e най-добрата опция що се отнася до характеристики за сигурност в сравнение с другите популярни браузъри. Също така искам да наблегна на бързината, с която екипът за сигурност на Google се справя с поправянето на известните вече проблеми. И именно това ги поставя много преди другите конкуренти.</p>
<p>Веднъж след като сте преминали на Chrome, следващият Ви ход е да инсталирате разширението за KB SSL Enforcer, което налага криптирано браузване, когато това е възможно. Разширението автоматично открива дали сайтът поддържа SSL (TLS) и пренасочва браузер сесията към криптираната сесия. Много, много полезно.</p>
<p style="text-align: left;">
<p style="text-align: left;">4.  <strong>Използвайте VPN навсякъде</strong></p>
<p><strong> </strong><br />
<iframe width="420" height="315" src="http://www.youtube.com/embed/J23JgPxcTX4" frameborder="0" allowfullscreen></iframe><br />
<strong><br />
</strong></p>
<p style="text-align: left;"><strong><br />
</strong></p>
<p style="text-align: left;">Ако имате навика да проверявате имейла си или Фейсбук статусите в кафенета, заведения и навсякъде, където има публичен безжичен интернет, е от изключителна важност да използвате виртуална частна мрежа (VPN – virtual private network), за да криптирате канала си за достъп до интернет и да пазите личните си данни далеч от ръцете на хакери.</p>
<p style="text-align: left;">Видеото отгоре показва всичко, което трябва да знаете за важността на VPN мрежите, и дава указания за това как да настроите VPN и да криптирате интернет сесиите си. Ако използвате публични компютри, обмислете и използването на преносима VPN апликация, която може да работи през USB устройство.</p>
<p style="text-align: left;">5.  <strong>Пълно дисково криптиране</strong></p>
<p><a href="http://blog.cryptotel.net/wp-content/uploads/2012/01/10-little-things-5.jpg"><img class="size-full wp-image-226 alignnone" title="10 little things 5" src="http://blog.cryptotel.net/wp-content/uploads/2012/01/10-little-things-5.jpg" alt="" width="504" height="336" /></a></p>
<p>EFF (Electronic Frontier Foundation) направиха това резолюция за 2012 година и аз искам да предам тази идея на компютърните потребители &#8211; да предприемат пълното дисково криптиране, за да защитят личните си данни. Пълното дисково криптиране използва математически похвати, за да разбърка данните така, че да са напълно нечетими и неразбираеми без подходящия ключ. Това работи независимо от конфигурираните политики в софтуера на операционната система. Друга операционна система или друг компютър не могат просто да решат да позволят достъп, защото никой компютър или софтуер не може да сглоби нещо смислено от тези данни без наличието на подходящия ключ. Без криптиране за разузнавателен софтуер е лесно да заобиколи някоя акаунт парола и да прочете всички файлове на компютъра Ви.</p>
<p>Ето един <a href="https://ssd.eff.org/bg/tech/disk-encryption">полезен наръчник за дисково криптиране</a>, както и малко повече информация защо е може би най-важната инвестиция за данните Ви, която може да направите. Потребителите на Windows имат достъп до  <a href="https://en.wikipedia.org/wiki/BitLocker_Drive_Encryption">Microsoft BitLocker</a>, докато <a href="http://www.truecrypt.org/">TrueCrypt</a> има най-добра съвместимост с различните платформи.</p>
<p><span style="text-align: center;"> 6. </span><strong>Чести backup-и</strong></p>
<p><a href="http://blog.cryptotel.net/wp-content/uploads/2012/01/10-little-things-6.png"><img class="size-full wp-image-228 alignnone" title="10 little things 6" src="http://blog.cryptotel.net/wp-content/uploads/2012/01/10-little-things-6.png" alt="" width="408" height="197" /></a></p>
<p><a href="http://blog.cryptotel.net/wp-content/uploads/2012/01/10-little-things-6.png"></a> Ако някога сте преживявали внезапната смърт на компютър или загубата на лаптоп по време на пътуване, познавате болката от изгубването на цялата Ви информация. Създайте си навика автоматично да запазвате цялото съдържание на машината си на външен хард диск или в подсигурена онлайн услуга.</p>
<p>Услуги като  <a href="https://mozy.com/products/">Mozy</a>, <a href="http://www.carbonite.com/en/">Carbonite</a> и <a href="http://www.idrive.com/">iDrive</a> могат да бъдат използвани като архив на всичко – файлове, музика, снимки – или можете да инвестирате във външен хард диск и редовно да запазвате там копия от информацията, която не може да си позволите да загубите. За Windows потребителите имам един <a href="http://windows.microsoft.com/en-US/windows-vista/Back-up-and-restore-frequently-asked-questions">страхотен пищов </a>с информация и подсказки от Microsoft.</p>
<p>7.  <strong>Убийте Java</strong></p>
<p><strong><a href="http://blog.cryptotel.net/wp-content/uploads/2012/01/10-little-things-7.jpg"><img class="size-full wp-image-229 alignnone" title="10 little things 7" src="http://blog.cryptotel.net/wp-content/uploads/2012/01/10-little-things-7.jpg" alt="" width="499" height="351" /></a><br />
</strong><br />
Oracle Sun Java отдавна задминава Adobe софтуера, като най-таргетиран от хакерите, които използват експлоатиращи инструменти. Има доста простичко решение на този проблем: незабавно деинсталирайте Java от компютъра си. По всяка вероятност не Ви трябва и няма да Ви липсва, освен ако не използвате някоя много специфична апликация. Деинсталирането на Java значително ще намали полето за атака и ще Ви спаси от всички онези досадни опити на Sun да се промъкне в компютъра Ви.</p>
<p>8.  <strong>Обновете версията до Adobe Reader X</strong><br />
<a href="http://blog.cryptotel.net/wp-content/uploads/2012/01/10-little-things-8.jpg"><img class="size-full wp-image-230 alignnone" title="10 little things 8" src="http://blog.cryptotel.net/wp-content/uploads/2012/01/10-little-things-8.jpg" alt="" width="466" height="166" /></a><br />
PDF Reader на Adobe все още е високо ценена мишена за способните организирани хакерски групи, затова е важно да се уверите, че използвате последната и най-добра версия на софтуера. Adobe Reader и Acrobat X имат защитен режим и технология „пясъчник”, която служи за спирачка на зловредния софтуер.</p>
<p>Според шефа по сигурността на Adobe Брад Аркин до този момент няма нито едно парче зловреден софтуер, което да е ефективно срещу версия Х. Това е важно. Обновете програмата до тази версия незабавно. Ако все пак нямате доверие на софтуера на Adobe, може да обмислите да преминете на алтернативен продукт.</p>
<p style="text-align: left;">9.  <strong>Здрав разум в социалните мрежи</strong><br />
<a href="http://blog.cryptotel.net/wp-content/uploads/2012/01/10-little-things-9.jpg"><img class="size-full wp-image-231 alignnone" title="10 little things 9" src="http://blog.cryptotel.net/wp-content/uploads/2012/01/10-little-things-9.jpg" alt="" width="426" height="199" /></a><br />
Facebook и Twitter  се превърнаха в неизменни онлайн удобства и е естествено най-популярните социални мрежи да са подходящо ловно поле за кибер престъпниците. Силно препоръчвам да не се използва Facebook, защото компанията няма никакъв респект или отношение към личното простраство на потребителите си, но ако не можете да се откажете от онлайн споделянето, е важно да прилагате здрав разум, когато използвате социалните мрежи.</p>
<p>Не публикувайте никаква деликатна или прекомерно излагаща информация, защото вашето лично пространство в социалната мрежа никога не е гарантирано. Обърнете специално внимание на <a href="https://www.facebook.com/security?sk=app_10442206389">основните опции за сигурност</a> и избягвайте да кликате върху съмнителни видеа или линкове към артикули, които могат да ви доведат до социално инжинерни атаки. Отново – здрав разум, моля Ви.</p>
<p>10.  <strong>Не забравяйте основното</strong></p>
<p><strong><a href="http://blog.cryptotel.net/wp-content/uploads/2012/01/10-little-things-10.jpg"><img class="size-full wp-image-232 alignnone" title="10 little things 10" src="http://blog.cryptotel.net/wp-content/uploads/2012/01/10-little-things-10.jpg" alt="" width="499" height="321" /></a><br />
</strong></p>
<p>Нищо от горните съвети няма да Ви е от полза, ако забравяте основното. За начало, упълномощете автоматичното обновяване на Windows, за да сте сигурни, че всички поправки на операционната система се прилагат на време. Използвайте антивирусен софтуер с добра репутация и бъдете сигурни, че винаги е напълно обновен. Не забравяйте ъпдейтите за сигурност що се отнася до другите софтуерни продукти(<a href="https://secunia.com/products/corporate/CSI/download_csi/">Secunia CSI</a> може да Ви помогне с това). Когато инсталирате софтуер, правете го бавно и внимавайте какво отбелязвате с тикче, за да избегнете ненужни неща върху машината си. И едно последно нещо: влезте в контролния панел и изтрийте всичкия софтуер, който не използвате и няма да използвате.</p>
<p style="text-align: right;">Източник: <a href="http://packetstormsecurity.org/">http://packetstormsecurity.org</a></p>
<div id="fb-root"></div><script src="http://connect.facebook.net/en_US/all.js#xfbml=1"></script><!-- Do not remove -->]]></content:encoded>
			<wfw:commentRss>http://blog.cryptotel.net/?feed=rss2&#038;p=219</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Политика за мрежова сигурност &#8211; част 3</title>
		<link>http://blog.cryptotel.net/?p=197&#038;utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=%25d0%25bf%25d0%25be%25d0%25bb%25d0%25b8%25d1%2582%25d0%25b8%25d0%25ba%25d0%25b0-%25d0%25b7%25d0%25b0-%25d0%25bc%25d1%2580%25d0%25b5%25d0%25b6%25d0%25be%25d0%25b2%25d0%25b0-%25d1%2581%25d0%25b8%25d0%25b3%25d1%2583%25d1%2580%25d0%25bd%25d0%25be%25d1%2581%25d1%2582-%25d1%2587%25d0%25b0%25d1%2581%25d1%2582-3</link>
		<comments>http://blog.cryptotel.net/?p=197#comments</comments>
		<pubDate>Sun, 15 Jan 2012 20:03:59 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Статии на тема сигурност]]></category>

		<guid isPermaLink="false">http://blog.cryptotel.net/?p=197</guid>
		<description><![CDATA[След като в предишните две статии разгледахме нормативната база, общите изисквания и правила при налагане на политиката за мрежова сигурност, предстои да разгледаме конкретни мероприятия за защита. Организационните мероприятия за защита на автоматизираните информационни системи /АИС/ включват: - създаване на документи с правила за инсталиране на компютърните системи, правила за полагане на кабелните системи на локалната мрежа; - създаване условия за спазване [...]]]></description>
			<content:encoded><![CDATA[<div id="_mcePaste">След като в предишните две статии разгледахме нормативната база, общите изисквания и правила при налагане на политиката за мрежова сигурност, предстои да разгледаме конкретни мероприятия за защита. Организационните мероприятия за защита на автоматизираните информационни системи /АИС/ включват:</div>
<div id="_mcePaste">- създаване на документи с правила за инсталиране на компютърните системи, правила за полагане на кабелните системи на локалната мрежа;<a href="http://blog.cryptotel.net/wp-content/uploads/2012/01/The-10-Best-Security-Apps.jpg"><img class="alignright size-full wp-image-204" title="The-10-Best-Security-Apps" src="http://blog.cryptotel.net/wp-content/uploads/2012/01/The-10-Best-Security-Apps.jpg" alt="" width="250" height="235" /></a></div>
<div id="_mcePaste">- създаване условия за спазване изискванията на Физическа сигурност</div>
<div id="_mcePaste">- при планиране на политиката за мрежова сигурност трябва да се има предвид и ограничаване на физическия достъп на външни лица  до данните в мрежата.</div>
<div id="_mcePaste">Мероприятията могат да бъдат насочени в следните направления:</div>
<div id="_mcePaste">Използване на технически средства за защита за физически достъп до съответните  помещения, компютърни устройства и активно оборудване.</div>
<div id="_mcePaste">- Система за видео наблюдение;</div>
<div id="_mcePaste">- алармена система (СОТ);</div>
<div id="_mcePaste">- кодови брави;</div>
<div id="_mcePaste">- система с персонални магнитни карти;</div>
<div id="_mcePaste">- всяко устройство да се маркира с инвентарен номер;</div>
<div id="_mcePaste">- да се изисква легитимиране на външните посетители, преди да бъдат допуснати до оборудването;</div>
<div id="_mcePaste">- работните станции и сървърите да се държат в заключващи се помещения с организиран физически контрол на достъпа до тях;</div>
<div id="_mcePaste">- там  където  това  не  е  възможно,  да  се  въведе софтуерна защита.<span id="more-197"></span></div>
<p>Мрежовите кабели, както и структурно кабелните системи /СКС/ трябва да бъдат положени така, че да няма възможност за физически достъп до тях. При изграждане на локална компютърна мрежа е необходимо да бъде направено т.н. структурно окабеляване.</p>
<p>Мрежовите кабели  трябва да бъдат положени в специални канали или да бъдат скрити в окачени тавани или подови настилки. Кабелите с усукани двойки проводници са особено лесни за подслушване. При оптичните кабели това е възможно, но е значително по-трудно, поради което в последно време фирмите, който имат необходимост от по-висока степен на защита на данните използват оптични кабелни трасета.</p>
<p>Техническите мероприятия в защита на компютърните системи включват:</p>
<p>- въвеждане на нива на сигурност на операционната система;</p>
<p>-  политика за използване на паролите;</p>
<p>-  криптиране на файловете;</p>
<p>- използване на цифрови подписи;</p>
<p>- използване на протоколи за сигурност при предаване на данните по мрежата;</p>
<p>- използване на защитни стени и прокси сървъри;</p>
<p>- спазване на правилата за антивирусна защита;</p>
<p>- физическа сигурност на данните.</p>
<p>Политиката за мрежова сигурност изисква използване на комбинирани методи за сигурност.</p>
<p>Нива на сигурност на операционната система</p>
<p>Съвременните операционни системи с файлова система NTFS позволяват въвеждане на нива на сигурност. Всеки потребител притежава собствен акаунт с парола за достъп. Акаунтьт се състои от потребителско име и параметри за влизане в мрежата, зададени за конкретния потребител.</p>
<p>Тази информация се въъвежда от администратора и се съхранява в мрежата от операционната система. За всеки потребител се задават:</p>
<p>-  права за достъп до системата и нейните ресурси;</p>
<p>-  време за влизане;</p>
<p>-  потребителска директория;</p>
<p>-  дата на изтичане.</p>
<p>Важен момент при задаването на тези настройки е дефинирането за всеки акаунт на достъпа до ресурсите на системата!</p>
<p>Операционната система предлага ключови потребителски акаунти, които автоматично се активират по време на инсталацията.</p>
<p>Administrator – първоначален акаунт. Той е с пълни права в мрежата и може да:</p>
<p>-  стартира мрежата;</p>
<p>-  инсталира файлове и програми на операционната система;</p>
<p>- настройва първоначалните параметри на системата за сигурност;</p>
<p>-  създава други потребителски акаунти;</p>
<p>-  поделя директории и принтери.</p>
<p>Guest – посетителски акаунт.  Дава временен достъп до мрежата на някой, който няма акаунт.</p>
<p>Мрежовите операционни системи могат да поддържат хиляди акаунти. Мрежовият администратор ще бъде затруднен, ако реши да извърши някакви настройки върху всички акаунти или дори само върху част от тях. Почти във всяка мрежова операционна система различни потребителски акаунти се обединяват в един общ акаунт, наречен група.</p>
<p>Групата е акаунт, съдържащ други акаунти. Основната причина за въъвеждането на групите е улесняване на администрирането. Групата дава възможност на администратора да третира голям брой потребители като един-единствен акаунт.</p>
<p>Правата за достъп се настройват за групата и всичките й членове автоматично ще получат и наследяват тези права. Правата за достъп за различните групи могат да бъдат различни. Така например за потребителите в Group_1 може да бъде разрешен пълен достъп до file1.doc &#8211; да мо-гат да четат, променят и съхраняват файла, но за потребителите от Group_2 – само да четат този файл.</p>
<p>Освен на NTFS ниво, правата за достъп до папка или файл могат да се задават и чрез ключовете в Windows Registry. Това ограничава потребителите във възможността им да инсталират програми и да ги конфигурират.</p>
<p>Home Edition версиите на Windows XP и Windows Vista предлагат ограничено поддържане на сигурност – дефинирани са само три вида потребители: администратори, обикновени потребители и гости. Задаване на NTFS права е възможно само в режима Safe Mode.</p>
<p>Всяка фирма или организация трябва да изгради своя политика за контрол на достъпа до ресурсите на системата.</p>
<p>Сигурност на паролите</p>
<p>Важен момент от политиката за мрежова сигурност е използването на възможно по-трудни за разгадаване пароли.</p>
<p>Политиката за сигурност на паролите трябва  да включва следното:</p>
<p>- Паролата не трябва да съдържа имена на роднини, рождени дати, адреси, телефони;</p>
<p>- Да не се използват смислени думи, които се съдържат в речниците. Комбинацията между букви и цифри е добър вариант;</p>
<p>- В паролата да има включени главни и малки букви, цифри  и специални символи на случайни позиции (например DoY%s86$);</p>
<p>- Паролата трябва да бъде лесна за запомняне от потребителя. В противен случай тя ще бъде записана на хартия, което не е желателно;</p>
<p>- Да се използват дълги пароли (поне 8 символа);</p>
<p>- Периодично потребителите трябва да сменят паролите си;</p>
<p>- Съвременни операционните системи притежават възможности за задаване на правила при въвеждане на потребителските пароли – минимална дължина, история, срокове за изтичане на паролата, както и изисквания към символите, които са включени в паролата.</p>
<p>В следващата статия ще покажем мероприятията, свързани с  защитата преноса на данни в локални и глобални мрежи, изискванията към хардуера и организацията на работа.</p>
<p>Автор: инж. Румен Дончев<br />
Източник: списание Professional</p>
<div id="fb-root"></div><script src="http://connect.facebook.net/en_US/all.js#xfbml=1"></script><!-- Do not remove -->]]></content:encoded>
			<wfw:commentRss>http://blog.cryptotel.net/?feed=rss2&#038;p=197</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Политика на мрежова сигурност &#8211; част 2</title>
		<link>http://blog.cryptotel.net/?p=187&#038;utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=%25d0%25bf%25d0%25be%25d0%25bb%25d0%25b8%25d1%2582%25d0%25b8%25d0%25ba%25d0%25b0-%25d0%25bd%25d0%25b0-%25d0%25bc%25d1%2580%25d0%25b5%25d0%25b6%25d0%25be%25d0%25b2%25d0%25b0-%25d1%2581%25d0%25b8%25d0%25b3%25d1%2583%25d1%2580%25d0%25bd%25d0%25be%25d1%2581%25d1%2582-%25d1%2587%25d0%25b0%25d1%2581%25d1%2582-2</link>
		<comments>http://blog.cryptotel.net/?p=187#comments</comments>
		<pubDate>Sun, 15 Jan 2012 17:49:59 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Статии на тема сигурност]]></category>

		<guid isPermaLink="false">http://blog.cryptotel.net/?p=187</guid>
		<description><![CDATA[Както споменах в предишния брой, „политиката за мрежова сигурност на корпоративната Автоматизирана информационна система /АИС/ и мрежи” включва редица административни, организационни и технически мероприятия, които се налагат и реализират чрез общите правила и принципи за осигуряването на информационната сигурност в конкретната фирма. Основната цел на вътрешните правила е от една страна да се дефинират правилата за правилното използване на компютърните [...]]]></description>
			<content:encoded><![CDATA[<div id="_mcePaste" style="text-align: left;">Както споменах в предишния брой, „политиката за мрежова сигурност на корпоративната Автоматизирана информационна система /АИС/ и мрежи” включва редица административни, организационни и технически мероприятия, които се налагат и реализират чрез общите правила и принципи за осигуряването на информационната сигурност в конкретната фирма. Основната цел на вътрешните правила е от една страна да се дефинират правилата за правилното използване на компютърните ресурси, а от друга &#8211; да спомогнат за намаляване на риска по отношение на информационната сигурност. В настоящата статия ще се опитам да обхвана структурата и съдържанието на Политиката за  мрежова сигурност на корпоративната Автоматизирана информационна систем АИС, както и на мероприятията, който трябва да се изпълнят за реализирането на тази политика.<span id="more-187"></span></div>
<div id="_mcePaste" style="text-align: left;">По долу е показана примерна струкура на Политиката за  сигурност на корпоративната Автоматизирана информационна система/АИС/и мрежи, като в част от разделите са дадени применрни описания и параметри:</div>
<div id="_mcePaste" style="text-align: left;">ПОЛИТИКАТА ЗА  СИГУРНОСТ НА КОРПОРАТИВНАТА  АВТОМАТИЗИРАНА ИНФОРМАЦИОННА СИСТЕМА /АИС/И МРЕЖИ</div>
<div style="text-align: left;">СЪДЪРЖАНИЕ</div>
<div style="text-align: left;">ОБЩИ ПОЛОЖЕНИЯ</div>
<div id="_mcePaste" style="text-align: left;">Потребители на компютърната среда  са всички служители по трудово правоотношение и лицата, работещи по проект към фирмата, ползващи компютърни ресурси на фирмата. Данните, които се предват, съхраняват и обработват от информационната система  са собственост на фирмата.</div>
<div style="text-align: left;">Производствена информация са всички данни, както и тези които се изпращани, получавани или съхранявани в архива.</div>
<div id="_mcePaste" style="text-align: left;">Информационен ресурс е всяка система от физически и/или логически свързани технически средства, програмни продукти и потребителски данни, осигуряващи информационно един или повече бизнес процеси. Информационният ресурс осигурява събиране, обработка, съхраняване и експортиране на информацията. Информацията е основния обект на дейността на информационния ресурс.</div>
<p style="text-align: left;">Раздел I ПРАВА И ЗАДЪЛЖЕНИЯ НА РЪКОВОДСТВОТО НА КОРПОРАЦИЯТА /ФИРМАТА/</p>
<p style="text-align: left;">Управителя  определя със заповед служителите които ще контролират цялостната дейност на информационната система с цел гарантиране спазването на корпоративната политика за сигурност и вътрешните правила. Управителя утвърждава средствата за управление на достъпа в съответствие с изискванията на политиките за сигурност.</p>
<p style="text-align: left;">Назначените от Управителя администратори носят отговорност за тестване на средствата за управление на достъпа и мрежите с цел установяване на уязвимите места.</p>
<p style="text-align: left;">Управителя има право да търси административна и дисплинарна отговорност, съгласно Кодекса на труда, действащото българско  законодателство и утвърдените вътрешно-дружествени актове при нарушение на правилата.</p>
<p style="text-align: left;">Раздел II ПРАВА И  ЗАДЪЛЖЕНИЯ НА ПОТРЕБИТЕЛИТЕ</p>
<p style="text-align: left;">Раздел III СПЕЦИФИЧНИ ОТГОВОРНОСТИ КЪМ СИГУРНОСТТА НА ИНФОРМАЦИЯТА</p>
<p style="text-align: left;">Ръководителите на различните структурни звена трябва персонално да обявят със заповед собственик на всеки информационен ресурс, както и потребителя, който има права да предоставя на други потребители права върху информационния ресурс.</p>
<p style="text-align: left;">Отговорности на  звеното по информационни технологии</p>
<p style="text-align: left;">2.1 Звеното  по информационни технологии, отговорно за:</p>
<p style="text-align: left;">Обезпечаване информационните ресурси на фирмата от гледна точка на наличност, достъпност, сигурност и надеждност;</p>
<p style="text-align: left;">Разработване политиките за информационна сигурност;</p>
<p style="text-align: left;">Предлагане на изменения в съществуващите вътрешни правила за използването на компютърната среда ;</p>
<p style="text-align: left;">Контролира прилагането и спазването на политиките за информационна сигурност и вътрешните правила в оперативен план;</p>
<p style="text-align: left;">Внедряване или промени на Програмен Продукт се прави след наличие на съответно задание и анализиране от гледна точка на сигурността на корпоративната мрежа.</p>
<p style="text-align: left;">Отговорности на администраторите:</p>
<p style="text-align: left;">Всеки информационен ресурс има отговорен за него администратор, който да предоставя необходимите права на потребителите, да следи дневниците за контрол на достъпа и да следи за общото състояние на ресурса.</p>
<p style="text-align: left;">Да контролира правото на потребителя за достъп до информационните ресурси, както и да откаже писмено да предостави достъп, ако не са изпълнени основни изисквания по отношение на сигурността.</p>
<p style="text-align: left;">Раздел IV  УПРАВЛЕНИЕ НА СИГУРНОСТТА</p>
<p style="text-align: left;">1.Физическа сигурност на информационните систем и ресурси.</p>
<p style="text-align: left;">Достъпът до помещенията, където се намират технически средства за съхранение на информацията и свързани с тях критични системи трябва да бъде персонално ограничен и следен.</p>
<p style="text-align: left;">Дневниците за контрол на достъпа в тези помещения трябва да бъдат осигурени от звеното по информационна сигурност за срок не по-малък от една година.</p>
<p style="text-align: left;">Помещенията, в които се съхранява конфиденциална информация, както и носителите, на които има записана конфиденциална информация трябва да бъдат подходящо обозначени и достъпът до тях трябва да бъде персонално лимитиран и следен.</p>
<p style="text-align: left;">2. Нива на достъп до информационните ресурси.</p>
<p style="text-align: left;">3. Използване на отдалечен достъп до ресурсите в АИС.</p>
<p style="text-align: left;">4. Правила за  сигурноста на сървъри и работни статнции.</p>
<p style="text-align: left;">5. Антивирусна защита на информационните ресурси.</p>
<p style="text-align: left;">6. Архивиране/възстановяване и съхраняване на инф. ресурси.</p>
<p style="text-align: left;">7. Правила за достъп до информация за информационанта инфраструктура за служители и външни лица.</p>
<p style="text-align: left;">7.1. Системни администратори</p>
<p style="text-align: left;">Ключова роля за управлението на сигурността имат системните администратори. Те имат възможно най-пълен достъп, както до информационните ресурси, така и до системите, които обслужват сигурността им. Ефективни права на системен администратор могат да се предоставят само на служители , които са на постоянен трудов договор, както и на лица които имат сключен договор за извършване на определена дейност за определено време.</p>
<p style="text-align: left;">7.2. Нов потребител</p>
<p style="text-align: left;">Всички заявки за създаване на нови потребители  трябва да бъдат попълнени и подписани предварително от прекия ръководител на новоназначения служител. Заявките трябва да бъдат съхранявани за срок не по-малък от една година.</p>
<p style="text-align: left;">За всеки потребител се създава “акаунт” осигуряващ му идентификация и достъп до съответната част от ресурсите .</p>
<p style="text-align: left;">Правото на личен E-mail адрес и име към електронната поща се определя индивидуално за всеки потребител от неговия пряк ръководител. Правилата за създаването на E-mail адрес са описани в&#8230;</p>
<p style="text-align: left;">8. Вътрешни правила за използването на публични мрежи ресурси и  Интернет</p>
<p style="text-align: left;">Раздел V  ОБЩИ РАЗПОРЕДБИ</p>
<p style="text-align: left;">В контекста на показаната примерна структурата на тази политика е необходимо реализирането на различните видове мероприятия, като първо ще се спра на:</p>
<p style="text-align: left;">1. Административните мероприятия се отнасят до:</p>
<p style="text-align: left;">Създаване на длъжностни характеристики на служителите в частта им за работата с компютърни системи и електронни документи.</p>
<p style="text-align: left;">Подбор на персонала – при назначаване на нови служители и при промяна на йерархията трябва да се вземе под внимание и риска от злонамерени действия на служителите.</p>
<p style="text-align: left;">Назначаване на системни  администратори.</p>
<p style="text-align: left;">Функционирането на система за информационна сигурност без компетентен компютърен специалист е невъзможно. При изпълнение на служебните си задължения той има достъп до цялата информация във фирмата. Всяко съмнение в добронамереността на администратора е заплаха за мрежовата сигурност.</p>
<p style="text-align: left;">Назначаване на звената за сигурност на информацията и администратор по сигурността. Сигурността е процес свързан с изпълнението на мероприятия и дейности, произтичащи от изискванията нормативни документи по опазване конфеденциалноста на корпоративната информация от случайно или преднамерено разкриване, неправомерно използване или унищожаване.</p>
<p style="text-align: left;">Структороопределящо значение има създаване на звеното, което да отговаря за сигурноста на информационните системи.</p>
<p style="text-align: left;">Определяне зоните за сигурност в структурната еденица.</p>
<p style="text-align: left;">Ръководителят на корпорацията със съдействието на служителите от звената за сигурност на информацията определят със своя заповед зоните за сигурност и административните зони в зависимост от нивото на класификация и начина на създаване, обработване, съхраняване и предоставяне на информацията.</p>
<p style="text-align: left;">Създаване на документи с правила за инсталиране на компютърните системи, правила за полагане на кабелните системи на локалната мрежа. Изготвяне на административни нареждания:</p>
<p style="text-align: left;">•<span style="white-space: pre;"> </span> забрана за инсталиране на програмни продукти;</p>
<p style="text-align: left;">•<span style="white-space: pre;"> </span> съгласие и информираност за работа с конфиденциална информация;</p>
<p style="text-align: left;">•<span style="white-space: pre;"> </span> забрана за изнасяне на файлове с документи и други данни.;</p>
<p style="text-align: left;">Забрана за инсталиране на програмни продукти на работното място.</p>
<p style="text-align: left;">Произволното инсталиране на безплатен и условно безплатен софтуер носи рискове за сигурността на системата. Посещенията и свалянето на софтуер от различни  сайтове е опасно, много често свалените файлове и дори скриптовете в сайтовете съдържат злонамерен код. Особено внимание трябва да се отдели на Active-X компонентите, които обикновеният потребител може да инсталира. Те могат да включват освен обявените функции и програми от тип „задна врата”. Много от Active-X програмите, скриптовете, безплатните програми изпращат информация от компютъра, на който са стартирани, като интерес представляват примерно e-mail адресите, собствения и тези, с които потребителят контактува. Препоръчва се инсталирането на Active-X компонентите да бъде забранено със средствата на браузера, за всички сайтове извън описаните в списъка „Доверени сайтове”. Свалянето от Интернет на програми и инсталирането от потребителите без разрешение на администратора по сигурноста на какъвто и да е софтуер, трябва да бъде категорично забранено.</p>
<p style="text-align: left;">Извърщване на постоянен контрол и одит на дейноста на администратора/администраторите на АИС  от звеното по Информационна сигурност.</p>
<p style="text-align: left;">Автор: инж. Румен Дончев</p>
<p style="text-align: left;">Източник: списание Professional</p>
<div id="fb-root"></div><script src="http://connect.facebook.net/en_US/all.js#xfbml=1"></script><!-- Do not remove -->]]></content:encoded>
			<wfw:commentRss>http://blog.cryptotel.net/?feed=rss2&#038;p=187</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Фишинг атака – как да я идентифицирате</title>
		<link>http://blog.cryptotel.net/?p=183&#038;utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=%25d1%2584%25d0%25b8%25d1%2588%25d0%25b8%25d0%25bd%25d0%25b3-%25d0%25b0%25d1%2582%25d0%25b0%25d0%25ba%25d0%25b0-%25e2%2580%2593-%25d0%25ba%25d0%25b0%25d0%25ba-%25d0%25b4%25d0%25b0-%25d1%258f-%25d0%25b8%25d0%25b4%25d0%25b5%25d0%25bd%25d1%2582%25d0%25b8%25d1%2584%25d0%25b8%25d1%2586%25d0%25b8%25d1%2580%25d0%25b0%25d1%2582</link>
		<comments>http://blog.cryptotel.net/?p=183#comments</comments>
		<pubDate>Mon, 19 Dec 2011 11:01:09 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Статии на тема сигурност]]></category>

		<guid isPermaLink="false">http://blog.cryptotel.net/?p=183</guid>
		<description><![CDATA[Трябва да внимавате с паролите си, ако искате да останете зашитени в интернет пространството. Разбира се, използвате тези пароли, за да боравите с банковите си сметки, да отваряте имейлите си и да влизате в сайтове, в които комуникирате с приятелите си. Има хора обаче, които ще ви прилъжат да им предоставите тези лични       кодове чрез [...]]]></description>
			<content:encoded><![CDATA[<p>Трябва да внимавате с паролите си, ако искате да останете зашитени в интернет пространството. Разбира се, използвате тези пароли, за да боравите с банковите си сметки, да отваряте имейлите си и да влизате в сайтове, в които комуникирате с приятелите си. Има хора обаче, които ще ви прилъжат да им предоставите тези лични       кодове чрез измама наречена „фишинг”. Ето как да я идентифицирате преди „да се вържете на номера”.</p>
<p><strong>Какво представлява фишингът?<a href="http://blog.cryptotel.net/wp-content/uploads/2011/12/180px-Phishing_toasty_flickr_bg.jpg"><img class="alignright size-full wp-image-184" title="180px-Phishing_toasty_flickr_bg" src="http://blog.cryptotel.net/wp-content/uploads/2011/12/180px-Phishing_toasty_flickr_bg.jpg" alt="" width="180" height="219" /></a></strong><br />
Името идва от английската дума “fishing”, която, както знаем, значи „риболов”. Процесът е подобен: хакерите поставят примамка и чакат рибата да клъвне. Вие сте рибата.</p>
<p>Този тип измама Ви отвежда до страница, която прилича на log in към обичайната Ви финансова институция или на друг сайт, в който има Ваша лична информация, от която „рибарите” могат да имат полза. Много пъти „куката” идва под формата на имейл от на пръв поглед познат и доверен източник. А в имейла има линк, който води към сайт, изглеждащ съвсем като този, който познавате.<span id="more-183"></span></p>
<p>Друга честа фишинг схема, идеална за социалните мрежи, е използването на вътрешните системи за съобщения. Съобщенията могат да идват дори от Ваши близки приятели, които също са станали плячка на измамата.</p>
<p>Веднъж, след като сте попаднали на фишинг сайт и напишете потребителското име и паролата си, те ще бъдат автоматично изпратени на „лошите”, дори сайтът да изглежда абсолютно правдоподобен и заслужаващ доверие.</p>
<p>По надолу ще ви разкрием какви са признаците, по които да разберете за измамата преди да сте си оставили данните.</p>
<p><strong>Прекалено хубаво, за да е истина<br />
</strong></p>
<p>Вашата банка Ви изпраща имейл, в който се твърди, че са открили грешка във Ваша полза. „Кликнете тук”, за да потвърдите парите, които са си по право Ваши! Старата поговорка е актуална и в интернет ерата. Ако звучи прекалено хубаво, за да е истина, вероятно не е истина.</p>
<p>Ваш приятел хвали схема за бързо забогатяване? Дори и този приятел обикновено да споделя напълно надеждна информация, бъдете нащрек. Самият той може да е станал жертва на измама. Ако имате телефонния му номер, звъннете му и стигнете до дъното на тази история. Той вероятно ще оцени, че му съобщавате за измамата.</p>
<p>Откакто станахме относително устойчиви към прекалено хубавата примамка, много „рибари” възприеха обратния подход. Ако звучи прекалено лошо, за да е истина, като голямо неочаквано плащане от Вашата сметка, внимавайте! Измамниците може да разчитат на Вашето незабавно желание да оправите недоразумението.</p>
<p>Същото важи и за неочаквани плащания през онлайн портфейлни услуги като Paypal. Когато става въпрос за парите Ви особено, никога не можете да бъдете прекалено скептични.<br />
Четете нататък, за да разберете какви са другите начини да разкриете наличието на измамник зад  login формата.</p>
<p><strong>Погледнете </strong><strong>URL</strong><strong>-а<br />
</strong><br />
Това може да стане малко технично, но е нещо, което всеки интернет потребител трябва да знае. URL- ът (Uniform Resource Locator), т.е. пълният уеб адрес на страницата, Ви подсказва дали искат да Ви измамят.</p>
<p>Барът за локация (там, където винаги е изписано точното Ви местоположение в интернет пространството) обикновено се намира най-отгоре на уеб браузера Ви. Текстът вътре започва с <strong>http://</strong> или <strong>https:// . </strong>Частта, която идва след това, е името на хоста Ви, както <strong>/</strong><strong>cryptotel.</strong><strong>net/. </strong>Понякога ще намерите и допълнителна дума отпред, както <strong>/</strong><strong>blog.</strong><strong>cryptotel.</strong><strong>net/</strong> . Това се нарича поддомейн (sub-domain).<br />
Който държи основният домейн <strong>.</strong><strong>net (или .</strong><strong>com , .</strong><strong>org , .</strong><strong>bg </strong><strong>etc.), </strong>може да направи колкото поддомейна пожелае.<br />
Измамниците използват лесен трик, за да добавят името на банката Ви пред своя собствен сайт.</p>
<p>Да кажем, че уебсайтът на банката Ви е <strong>yourbank.</strong><strong>com. </strong>Измамниците могат да използват <strong>yourbank.</strong><strong>securebank.</strong><strong>com</strong>, което изглежда доста правдоподобно. Но помнете – Вашата банка може да притежава какъквто и да е домейн, свършващ на <strong>.</strong><strong>yourbank.</strong><strong>com</strong>. А който притежава <strong>securebank.</strong><strong>com</strong>, може да включи каквото и да е отпред, включително и името на Вашата банка.</p>
<p>За да използвате URL- а за идентифициране на фишинг атака, трябва да разберете разликата между <strong>yourbank.</strong><strong>securebank.</strong><strong>com </strong>и <strong>securebank.</strong><strong>yourbank.</strong><strong>com </strong>. Ако ви изглеждат еднакви, сте изключително уязвими. И точно когато си мислите, че не може да стане по-зле, измамниците стават наистина коварни и използват</p>
<p><strong>yourbank.</strong><strong>com.</strong><strong>securebank.</strong><strong>com . </strong>URL- ът започва с целия уеб сайт на банката Ви и все пак е измама.</p>
<p>Някои браузери идентифицират основната част от името на хоста, като удебеляват шрифта му в бара за локация. Това може да Ви помогне да разберете дали сте в легитимния сайт или не. Но дори с визуалната помощ, все още е прекалено лесно да бъдете подведени от текста в бара за локация.</p>
<p><strong>Log</strong><strong>- нете се директно в сайта</strong></p>
<p>До този момент имате леко съмнение, че сте попаднали на фишинг атака, и все пак искате да разберете дали пък наистина не ви чака депозит в банковия ви акаунт. Ако звучи прекалено добре, за да е истина, и не сте могли да определите дали URL-ът е истински, е време да посетите източника директно.</p>
<p>Трябва да посетите сайта на банката си или за какъвто сайт става въпрос директно. Не кликайте върху линкове от имейли и съобщения, а напишете директно адреса на сайта в баузера си. Ако не се сещате за целия адрес, можете да потърсите името на банката в интернет и да използвате резултатите от търсенето.</p>
<p>Веднъж след като вече сте в самия сайт, log- нете се директно там. Това ще гарантира, че сте в правилния сайт и че не предоставяте личните си данни на трети лица. Когато се log-нете директно, проверете информацията, която сте получили от евентуалната измама. Да кажем, че банката Ви е уведомила в имейл за върнат чек, това не би ли се отразило и в акаунта Ви на интернет страницата им?</p>
<p>Ако все още не сте сигурни, можете да прибегнете до стария и изпипан метод – обадете се по телефона. Ако сайтът е на финансова институция, трябва да има начин да се свържете с тях по телефона. Запомнете &#8211; вземете номера от реания сайт, а не от този, на който сте попаднали, кликайки върху линк от пощата Ви.</p>
<p>Следването на съветите в тази статия, ще Ви държи нащрек за фишинг измами. Здрав скептицизъм и малко технични познания са пътят към опазването на личната Ви информация.</p>
<p><strong>В бъдеще&#8230;</strong></p>
<p><strong> </strong></p>
<p><strong> </strong><br />
За съжаление, много обвиняват потребителите за това, че са попаднали на фишинг измама. Да естествено, има някои простички неща, които можем да направим за защита на данните си, но технологиите могат да са ни от голяма полза в тази насока също. Защо не могат уеб браузърите да ни показват кога сме се натъкнали на фишинг атака?</p>
<p>Удебеляването на важната част от URL- а е една стъпка към това да оставим фишинг измамите зад гърба си. Защо не може да бъде определяно от текста на измамния сайт, че имитира някой реален сайт? Ако измамниците не могат да използват логото или името на банката Ви без това да е сигнална ракета за нередност, това ще отнеме най-ценното им оръжие.</p>
<p>За да бъдем напълно защитени от фишинг измами обаче, много по-големи промени трябва да бъдат направени. Например някои финансови институции използват външни устройства за разпознаване на идентичността с криптирани данни. Макар имплементациите да не са широко разпространени още, вече можете да си инсталирате скенер за пръстови отпечатъци на компютъра. Устройствата за визуално разпознаване и сканиране на ретина не са много по-далеч от нас и скоро ще са достъпни и за масова употреба.</p>
<p style="text-align: right;">Източник: howto.wired.com</p>
<div id="fb-root"></div><script src="http://connect.facebook.net/en_US/all.js#xfbml=1"></script><!-- Do not remove -->]]></content:encoded>
			<wfw:commentRss>http://blog.cryptotel.net/?feed=rss2&#038;p=183</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Предупредителен знак – Подслушване!</title>
		<link>http://blog.cryptotel.net/?p=174&#038;utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=%25d0%25bf%25d1%2580%25d0%25b5%25d0%25b4%25d1%2583%25d0%25bf%25d1%2580%25d0%25b5%25d0%25b4%25d0%25b8%25d1%2582%25d0%25b5%25d0%25bb%25d0%25b5%25d0%25bd-%25d0%25b7%25d0%25bd%25d0%25b0%25d0%25ba-%25e2%2580%2593-%25d0%25bf%25d0%25be%25d0%25b4%25d1%2581%25d0%25bb%25d1%2583%25d1%2588%25d0%25b2%25d0%25b0%25d0%25bd%25d0%25b5</link>
		<comments>http://blog.cryptotel.net/?p=174#comments</comments>
		<pubDate>Fri, 14 Oct 2011 19:10:01 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Статии на тема сигурност]]></category>

		<guid isPermaLink="false">http://blog.cryptotel.net/?p=174</guid>
		<description><![CDATA[Потенциална мишена ли сте за подслушване? Ако добиването на информация за това, което казвате, пишете или правите може да увеличи нечие богатство или влияние, то отговорът е „Да”. Ако някой от следните предупредителни знаци се появи, най- разумно е да се свържете със специалистите от Cryptotel за консултация. Не се обаждайте обаче от телефона, който [...]]]></description>
			<content:encoded><![CDATA[<p>Потенциална мишена ли сте за подслушване? Ако добиването на информация за това, което казвате, пишете или правите може да увеличи нечие богатство или влияние, то отговорът е „Да”.</p>
<p>Ако някой от следните предупредителни знаци се появи, най- разумно е да се свържете със специалистите от Cryptotel за консултация. Не се обаждайте обаче от телефона, който подозирате, че се подслушва, нито от друг мобилен телефон, който може да бъде компрометиран. Уговорете среща с наш сътрудник далеч от обичайните Ви локации, като дома или офиса Ви.<span id="more-174"></span></p>
<p><strong>1. Други знаят конфиденциална информация за бизнеса Ви и профисионалните Ви тайни</strong></p>
<p>Това е най-очевидният индикатор за наличието на подслушвателна дейност. Кражбата на конфиденциална информация е подземна индустрия за милиарди долари в Съединените Щати. Често разкриването на тайните Ви ще се прояви по много лек начин в началото, затова бъдете нащрек и се доверете на инстинктите си относно това. Ако откриете, че конкурентите Ви знаят неща, които съвсем явно трябва да са поверителни, или медиите разгласят информация за Вас, която не трябва да имат, то имате основателна причина да смятате, че са използвани специални разузнавателни средства или че мобилните Ви разговори биват прихващани.</p>
<p><strong>2. Тайните сделки и срещи май не са толкова тайни</strong></p>
<p>Конфиденциалните срещи и сделки са популярен таргет за корпоративни шпиони. Ако планирате да погълнете бизнеса на друга компания, бихте ли искали плановете Ви да станат публично достояние? А дали копия от дизайна на новите Ви продукти ще бъдат от полза за конкуренцията? Би ли било полезно за конкурентите Ви да знаят каква оферта ще обявите, когато се борите за един и същи проект?</p>
<p><strong>3. Чувате странни смущения или промяна на силата на звука, когато провеждате разговор пo телефонa.</strong></p>
<p>Това може да е причинено от аматьори подслушващи, които се закачат към връзката или активират подслушващо устройство. Разузнавателните средства често причиняват леки аномалии във връзката като промяна в звука или прекъсвания. Професионалистите и професионалната апаратура обаче не променят връзката по никакъв начин. Така че ако установите смущения, това може да индикира, че непрофисионалист Ви подслушва. От друга страна възможно е връзката да е лоша по много други причини.</p>
<p><strong>4. Чувате звуци от телефона си когато е затворен</strong></p>
<p>Това може да бъде причинено от атаки, които активират микрофона от разстояние с цел да го превърнат в подслушващо устройство (подобни атаки понякога активират и говорителя на микрофона, което е и причината за шумовете). Ако това са симптомите, то най-вероятно някой подслушва всяка ваша дума и действие на 20 метра от телефона.</p>
<p><strong>5. Радиото в колата Ви започва да се държи странно</strong></p>
<p>Имайте предвид, че антената, която използва радиото на колата Ви, може да бъде експлоатирана от подслушвачи. Също така някои подслушващи устройства работят на  честоти близки до тези на FM радиата. И в двата случая може да чуете заглъхвания, смущения или странни звуци от радиото Ви.</p>
<p><strong>6. Жертва сте на взлом но нищо не е взето</strong></p>
<p>Професионалните шпиони влизат честичко в домовете и офисите на хората, които наблюдават/подслушват, като в повечето случаи не оставят следи. Обитателите на жилището или работещите в офиса могат обаче да забележат, че „нещо не е наред”, като например: лека промяна в разположението на мебелите. Един взломаджия трудно може да върне всички неща на точните им места и често ги променя или поврежда по един или друг начин, докато претърсва или поставя подслушвателни устройства.</p>
<p><strong>7. Контактите изглеждат сякаш са „пипани”</strong></p>
<p>Контактите, светлинните регулатори и кутиите на алармените системи са подходящо място за поставяне на специални разузнавателни средства. Това обаче изисква премахването им от стената. Затова обърнете внимание ако намерите малки количества гипсова прах или стружки под тях. Също обърнете внимание ако има малки промени в цветовете им &#8211; подслушващите често ги заменят директно.</p>
<p><strong>8. Определени предмети се появяват в офиса или дома Ви и никой няма представа откъде са дошли.<br />
</strong>Такава случайна придобивка би могла да се окаже Троянски кон, който съдържа подслушващо устройство. Бъдете много подозрителни към всяка химикалка, маркер, куфарче, калкулатор, ваза и особено мобилен телефон, чийто произход не Ви е ясен.</p>
<p><strong>9. Работници на телефонни компании, интернет доставчици, кабелни телевизии или експерти по поддръжка на вентилационните системи се появяват, когато никой не ги е повикал</strong></p>
<p>Обичайна хитрост за подслушващите е да симулират технически проблем и след това да се появят на вратата Ви, за да го поправят. Това им дава достъп до помещенията и докато „оправят проблема” съвсем спокойно могат да поставят подслушващи устройства.</p>
<p><strong>10. Получавате копие със запис на Ваш частен разговор</strong></p>
<p>Това вече е неоспоримото доказателство, че Ви подслушват. Подслушвачите понякога пускат запис с поверителна информация на жертвите си с цел изнудване или тормоз. Наистина не искате да чакате този предупредителен знак, за да предприемете мерки срещу подслушване.</p>
<div id="fb-root"></div><script src="http://connect.facebook.net/en_US/all.js#xfbml=1"></script><!-- Do not remove -->]]></content:encoded>
			<wfw:commentRss>http://blog.cryptotel.net/?feed=rss2&#038;p=174</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Как да изберем силна парола</title>
		<link>http://blog.cryptotel.net/?p=165&#038;utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=%25d0%25ba%25d0%25b0%25d0%25ba-%25d0%25b4%25d0%25b0-%25d0%25b8%25d0%25b7%25d0%25b1%25d0%25b5%25d1%2580%25d0%25b5%25d0%25bc-%25d1%2581%25d0%25b8%25d0%25bb%25d0%25bd%25d0%25b0-%25d0%25bf%25d0%25b0%25d1%2580%25d0%25be%25d0%25bb%25d0%25b0</link>
		<comments>http://blog.cryptotel.net/?p=165#comments</comments>
		<pubDate>Fri, 16 Sep 2011 10:39:16 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Статии на тема сигурност]]></category>

		<guid isPermaLink="false">http://blog.cryptotel.net/?p=165</guid>
		<description><![CDATA[Дигиталният Ви личен живот има слабо място, което може да отключи всичките Ви тайни: Вашата парола. Независимо дали използвате SSO решение [позволява идентифицирането на потребителя веднъж да е валидно за всички слоеве на системата.] като OpenID или имате отделни пароли за всеки акаунт, Вашите акаунти са защитени, само доколкото паролата Ви е надеждна. Имайки предвид [...]]]></description>
			<content:encoded><![CDATA[<p><a href="http://blog.cryptotel.net/wp-content/uploads/2011/09/Cryptex_dcreeves2000_flickr_bg.jpg"><img class="alignright size-full wp-image-168" title="Cryptex_dcreeves2000_flickr_bg" src="http://blog.cryptotel.net/wp-content/uploads/2011/09/Cryptex_dcreeves2000_flickr_bg.jpg" alt="" width="200" height="200" /></a>Дигиталният Ви личен живот има слабо място, което може да отключи всичките Ви тайни: Вашата парола. Независимо дали използвате SSO решение [позволява идентифицирането на потребителя веднъж да е валидно за всички слоеве на системата.] като <a href="http://openid.net/">OpenID</a> или имате отделни пароли за всеки акаунт, Вашите акаунти са защитени, само доколкото паролата Ви е надеждна.</p>
<p>Имайки предвид колко ограничена информация е достъпна, по голямата част от нас избират доста слаби пароли. <a href="http://www.cybercrime.bg/bg/internet">Фишинг</a> атака в MySpace засегна около 34 000 потребителски имена и пароли, разкривайки, че най-често използваната парола е „password1”.</p>
<p>И докато се удивяваме на пробива в сигурността, хвърлянето на цифри в миксера няма да ни свръши работа в днешния свят. Ето няколко съвета как да изберете наистина стабилна парола.</p>
<p><strong>Размерът има значение</strong></p>
<p>Някои сайтове слагат ограничения върху дължината на паролата, но когато това е опция, изберете най-дългата парола, която можете да запомните.<span id="more-165"></span></p>
<p><strong>Не разчитайте на речника</strong></p>
<p><strong> </strong></p>
<p><strong> </strong>Използването на дума може да направи паролата Ви лесна за помнене, но със сигурност ще я направи и уязвима за речникова атака (dictionary attack). Речникова атака е такава, при която хакер се опитва да научка паролата Ви, пробвайки всяка дума в речника. Да си измислите своя дума или да използвате случаен набор от букви и цифри, сериозно ще редуцира шанса някой да пробие паролата Ви.</p>
<p><strong>Използвайте числа, главни букви, символи</strong></p>
<p><strong> </strong></p>
<p><strong> </strong>И отново, колкото по-трудна за четене е паролата Ви, толкова по-трудно ще е за някой да я познае. Сложете малко псуване като в анимационните филмчета, напр.:<em> @#$@$%#, </em>и така ще е още по-трудна за отгатване.</p>
<p><strong>Използвайте програма, която да менажира паролите Ви</strong></p>
<p><strong> </strong></p>
<p><strong> </strong>Апликации като <a href="https://agilebits.com/products/1Password">1Password</a> за Mac операционна система, или <a title="http://keepass.info/index.html" href="http://keepass.info/index.html">KeePass</a> или <a title="http://www.roboform.com/" href="http://www.roboform.com/">Roboform</a> за Windows<em> </em>могат да създадат и менажират силни пароли за Вас. Една от ключовите функции на тези програми е да генерират пароли със случайни символи за уебсайтове. Това означава, че можете да имате страшно дълга парола с абсолютно случайни символи и не е нужно да я помните. Единствената уловка е, че ако използвате почече от един компютър, ще трябва да синхронизирате програмите си за пароли или да използвате <a title="http://www.roboform.com/platforms/usb" href="http://www.roboform.com/platforms/usb">RoboForm2Go</a> на USB флаш памет.</p>
<p><strong>Използвайте клавиатурна схема</strong></p>
<p><strong> </strong></p>
<p><strong> </strong>Искате парола със случайни символи за по-голяма сигурност, но не можете да помните? Погледнете клавиатурата си и си намислете схема. Например, започнете да натискате клавишите последователно от “b” нагоре: „bgt5”, а след това обратно от „6” надолу: „6yhn”. Сложете измислена дума посредата, завършете с главни букви и няколко символа и ето, вече имате парола, за която едва ли някой ще се сети (освен ако и той не е чел тази статия).</p>
<p><strong>Напишете изречение</strong></p>
<p><strong> </strong></p>
<p><strong> </strong>Ако клавиатурната схема не е подходящя за Вас, опитайте с кратко изречение. Вместо празни места между думите, слагайте символи и цифри. Не е чак толкова сигурно, но може да се обзаложите, че е по-добре от „password1”. Бонус точки ако напишете изречението отзад напред.</p>
<p><strong>Използвайте първите букви на думите от изречение</strong></p>
<p><strong> </strong></p>
<p><strong> </strong>Започнете с изречение като: „Не искам да чакам за достъп”, транскрибирайте го с латински букви: “Ne iskam da chakam za dоstup”. След това го съкратете до първите букви от всички думи в изречението и заменете „ch” с „4” и „d” с „9”. Това прави горното изречение да изглежда като парола от случайни символи: „Ni94z9”, но лесна за помнене.<br />
Може също така да използвате част от текст на песен, по възможност от по-странните (и/или засрамващи) достижения на музикалния Ви вкус. След време може би песента ще изкача в съзнанието Ви всеки път, като видите първата страница на сайт или поле за вход. Например: 1c1nm0ydAmp5tf2B&amp;W. I can&#8217;t light no more of your darkness&#8230;! Само не си я тананикайте, докато пишете паролата си, някой може да слуша.</p>
<p><strong>Пуснете я в миксера</strong></p>
<p><strong> </strong></p>
<p><strong> </strong>Харесва ми да разделям дума с цифри между всяка буква. Например, вместо да напишете „kolelo12345”, може да напишете „k1o2l3e4l5o”.</p>
<p><strong>Поиграйте си с променливи</strong></p>
<p><strong> </strong></p>
<p>Ако не използвате програма, която да се грижи за паролите Ви, а искате сигурни ( и различни) пароли за определен брой акаунти, опитайте с променливи. Започнете с някой от методите посочени по-горе. След това вземете предвид името на услугата, за която ще използвате акаунта. Изберете си няколко позиции в оригиналната парола (напр.: първа, шеста и осма) и заменете символите на тези позиции със символи от името на услугата (напр.: първата гласна, третата буква и последната буква).</p>
<p>Така че ако имате основна парола „b@|1oonFe5tiva|” и влизате в Gmail, паролата Ви ще изглежда така: „a@|1oanle5tiva|”. По този начин имате нужда само от добра основна дума и алгоритъм за останалото. Дори и една от паролите Ви да бъде разкрита, другите ще останат сравнително сигурни. Поне докато имате време да ги смените отново.</p>
<p><strong>Никога не забравяйте</strong></p>
<p><strong> </strong></p>
<p><strong> </strong>Дори и да използвате най- добрия криптекс, за да кодирате информацията си, нищо не може да бъде защитено ако държите паролите си на десктопа или попаднете във фишинг сайт. Социалният инжинеринг е познат като акт, който цели да манипулира хората, да стигне до тяхната деликатна информация, пароли и т.н.</p>
<p style="text-align: right;">
<p style="text-align: right;">Източник: howto.wired.com</p>
<div id="fb-root"></div><script src="http://connect.facebook.net/en_US/all.js#xfbml=1"></script><!-- Do not remove -->]]></content:encoded>
			<wfw:commentRss>http://blog.cryptotel.net/?feed=rss2&#038;p=165</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Политика за мрежова сигурност</title>
		<link>http://blog.cryptotel.net/?p=156&#038;utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=%25d0%25bf%25d0%25be%25d0%25bb%25d0%25b8%25d1%2582%25d0%25b8%25d0%25ba%25d0%25b0-%25d0%25b7%25d0%25b0-%25d0%25bc%25d1%2580%25d0%25b5%25d0%25b6%25d0%25be%25d0%25b2%25d0%25b0-%25d1%2581%25d0%25b8%25d0%25b3%25d1%2583%25d1%2580%25d0%25bd%25d0%25be%25d1%2581%25d1%2582</link>
		<comments>http://blog.cryptotel.net/?p=156#comments</comments>
		<pubDate>Wed, 20 Jul 2011 17:05:37 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Статии на тема сигурност]]></category>

		<guid isPermaLink="false">http://blog.cryptotel.net/?p=156</guid>
		<description><![CDATA[Новата поредица от статии ще представи основните моменти от стандартите за информационна сигурност, последователноста за създаване на политика за сигурност при управление на информационните (автоматизирани и ръчни) системи, интегрираността, наличността и достъпността на информацията във фирмата, корпорацията, дружеството. Информацията и информационните технологии са критични активи, осигуряващи бизнес целите на организациите. Успехът и развитието на всяка [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">Новата поредица от статии ще представи основните моменти от стандартите за информационна сигурност, последователноста за създаване на политика за сигурност при управление на информационните (автоматизирани и ръчни) системи, интегрираността, наличността и достъпността на информацията във фирмата, корпорацията, дружеството.</p>
<p style="text-align: justify;">Информацията и информационните технологии са критични активи, осигуряващи бизнес целите на организациите. Успехът и развитието на всяка фирма, корпорация или дружество зависят в голяма степен от възможността на информацията и технологиите да осигурят бизнес процесите, да предоставят на ръководството и клиентите навременна и адекватна информация и да осигурят предимство спрямо конкурентите.<span id="more-156"></span></p>
<p style="text-align: justify;">Ръководството на дадена фирма, корпорация или дружество следва да разглежда информацията като актив, влияещ върху работата и развитието на организацията и изискващ съответното ниво на защита от неоторизиран достъп и неправомерна употреба. Защитата на информацията е задължение на всички служители на фирмата, като отделни личности и в екип, което е важно за репутацията, ефикасното изпълнение на задачите и осигуряване на финансови успехи. Информацията може да съществува в различни форми – на хартиен, електронен или друг вид носител, под формата на предмет или устройство, в аудио или визуален формат. Може да се отнася до всички дейности на фирмата или до отделни направления.</p>
<p style="text-align: justify;">Анализа на развитието на информационните технологии показва, че най-слабото звено се оказва човека, който със своето познание или непознание може да нанесе вреди на системата. Причините и мотивите за това могат да бъдат най-различни, затова има необходимост от правила, като тяхното прилагане и контролиране са от голямо значение за работоспособността на корпоративната мрежа. Сигурността на информацията в ИТ се състои в запазването на нейните елементи:</p>
<p style="text-align: justify;">• <strong>конфиденциалност </strong>– информацията се използва само от оторизираните за това лица;</p>
<p style="text-align: justify;">• <strong>цялостност </strong>– информацията е пълна, правилна и измененията не нарушават нейния интегритет;</p>
<p style="text-align: justify;">• <strong>достъпност </strong>– оторизираните лица имат достъп до информацията, когато това е необходимо.</p>
<p style="text-align: justify;">• <strong>Прилагане на принципа – „НЕОБХОДИМО ДА СЕ ЗНАЕ”</strong>. Това означва, че всеки трябва да има достъп само до<strong> </strong>необходимата за пряката му работа информация. Служител,<strong> </strong>който по длъжностна характеристика не работи с компютърна<strong> </strong>техника не следва да има достъп до информация в електронен вид.</p>
<p style="text-align: justify;">Най-важният елемент на корпоративната мрежа са сървърите, с които се работи, и на които се събира много и разнообразна информация. Пораженията, които могат да се получат варират от чисто физическо унищожаване, до загуба на информация поради изтриване, както и кражба, злоупотреба с информация и манипулиране на същата. Всяко едно от тези поражения може да доведе до икономически загуби на дружеството. За запазване цялоста, интегритета и конфедициалноста на информацията в европейски и световен мащаб са разработени и се прилагат стандарти за Информационна сигурност &#8211; ISO 17799:2005/ISO 27001:2005, БДС ISO/ IEC 17799:2006, Кодекс за добра практика за управление на сигурността на информацията (БДС ISO/IEC 27001:2006), Системи за управление на сигурността на информацията ISMS. Стандартите описват изискванията към сигурността на информацията и технологиите в информационните системи на дружеството или корпорацията.</p>
<p style="text-align: justify;">
<p style="text-align: justify;"><a href="http://blog.cryptotel.net/wp-content/uploads/2011/07/politika-na-mrejova-sigurnost3.png"><img class="size-full wp-image-160 alignleft" title="politika na mrejova sigurnost" src="http://blog.cryptotel.net/wp-content/uploads/2011/07/politika-na-mrejova-sigurnost3.png" alt="" width="353" height="259" /></a>Стандартът ISO 17799:2005 съдържа препоръки за управление на информационната сигурност. Той покрива различни аспекти на сигурността като:</p>
<p style="text-align: justify;">• планиране на кризисни ситуации;</p>
<p style="text-align: justify;">• физическа сигурност;</p>
<p style="text-align: justify;">• въпроси на сигурността, свързани с персонала;</p>
<p style="text-align: justify;">• контрол на достъпа до информационните системи;</p>
<p style="text-align: justify;">• сигурност при разработка и поддръжка на информационни системи.</p>
<p style="text-align: justify;">ISO 17799:2005 представя най-добрите практики по сигурността, които могат да бъдат приложени във всяка компания, независимо от нейния размер и спецификата на дейността. Стандартът не е обвързан с определена информационна технология. От своя страна стандартът ISO 27001:2005 дефинира изисквания към системи за информационна сигурност.</p>
<p style="text-align: justify;">Изграждането на система за информационна сигурност в съответствие с изискванията на двойката стандарти ISO 17799:2005 / ISO 27001:2005 е един от най-подходящите начини за управление на рисковете, свързани с информацията във всяка една компания.</p>
<p style="text-align: justify;"><strong>Системите за управление на информационната сигурност</strong></p>
<p style="text-align: justify;">(Information Security management systems &#8211; <strong>ISMS</strong>) имат за цел да гарантират конфиденциалността и интегритета на информационните активи на организацията &#8211; внедрител, да управляват надеждния достъп до тях и да оптимизират използваните ресурси по съхраняването им. Доказан в практиката е подходът да се изгради ISMS въз основа на изискванията на Британския стандарт BS 7799-2:2002 (вече е приет като ISO стандарт 27001:2005) и на набора добри практики, заложени в ISO 17799. ISMS, изградени съобразно изискванията на тези два стандарта обхващат основните аспекти на сигурността: оценка и управление на риска; управление на персонала, физическа сигурност; контрол на достъпа; сигурност при избора, закупуването и ползването на софтуер и хардуер; планове и действия в извънредни ситуации и кризи.</p>
<p style="text-align: justify;">ISMS обхваща основните направления в управлението на всяка организация. В основата на изграждането на Системата за управление на информационната сигурност лежат анализа на активите и анализа на риска.</p>
<p style="text-align: justify;">На базата на тези анализи се формира политика по сигурността, която се обявява в публичното пространство. Определят се уязвимите места, потенциалните заплахи и очакваните последствия при “пробиви” в сигурността на информацията. Подбират се съответните защити (controls), които по принцип попадат в 133 отделни групи съобразно вида заплаха, на която противодействат. Изготвя се т.н. “Декларация за приложимост”, в която организацията заявява какъв вид защити е подбрала и какво е приемливото ниво на остатъчния риск.</p>
<p style="text-align: justify;">Корпоративната политика за информационна сигурност се стреми да намери баланс между потребностите, породени от функциите на фирмата (например продуктивност) и изискванията на сигурността. По необходимост документа се фокусира върху принципите и правилата на работа в компютърната среда.</p>
<p style="text-align: justify;">Всички служители от и извън фирмата имат етичното и морално задължение да защитават вътрешната информация, притежавана или съхранявана от същата, както и да поддържат поверителността на тази вътрешна информация.</p>
<p style="text-align: justify;">Информационен ресурс е всяка система от физически и/или логически свързани технически средства, програмни продукти и потребителски данни, осигуряващи информационно един или повече бизнес процеси. Информационният ресурс осигурява събиране, обработка, съхраняване и експортиране на информацията. Информацията е основния обект на дейността на информационния ресурс.</p>
<p style="text-align: justify;">Достъп до информационните ресурси се предоставя на служителите на фирмата с цел изпълняване на възложените им служебни задачи. Служителите трябва да знаят и приемат, че съдържаната информация в техните работни станции, електронна поща, гласова поща и другите предоставени им фирмени ресурси не може да се счита за частна. На служителите може да бъде търсена отговорност за извършени от тях дейности, свързани с използването на фирмени информационни ресурси. Фирмата следва да допуска използването само на надлежно лицензирани и вътрешно разрешени софтуерни продукти (СП) и системи.</p>
<p style="text-align: justify;"><strong>Разработване, внедряване, прилагане и контрол на „Корпоративната политика за информационна сигурност”</strong></p>
<p style="text-align: justify;">Политиката за информационна сигурност на фирмата се реализира чрез спазването на “Вътрешни правила за използване на компютърната среда”, с които се определят правата и задълженията на персонала по отношение на използването на компютърната й среда. Вътрешните правила за използването на компютърната среда трябва да гарантират, че са взети всички разумни мерки за предпазване на обработваната информация от загуби, неразрешен достъп или разкриване на служебна тайна.</p>
<p style="text-align: justify;">Политиката за мрежова сигурност включва редица административни, организационни и технически мероприятия. Те се налагат и реализират чрез общите правила и принципи за осигуряване на информационна сигурност в конкретната фирма. О сновната цел на вътрешните правила е от една страна да се дефинират правилата за коректното използване на компютърните ресурси, а от друга &#8211; да спомогнат за намаляване на риска по отношение на информационната сигурност.</p>
<p style="text-align: justify;">Политиката за мрежова сигурност изисква използване на комбинирани методи за сигурност, а именно организационни, административни и технически мероприятия.</p>
<p style="text-align: justify;">В тази статия разгледахме общите положения и стандарти при създаването на политика за мрежова сигурност, в следващите от поредицата ще разгледаме конкретни мероприятия по прилагането и в организациите.</p>
<p style="text-align: right;">Автор: Румен Дончев</p>
<p style="text-align: right;">Източник: списание Proffessional</p>
<div id="fb-root"></div><script src="http://connect.facebook.net/en_US/all.js#xfbml=1"></script><!-- Do not remove -->]]></content:encoded>
			<wfw:commentRss>http://blog.cryptotel.net/?feed=rss2&#038;p=156</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Защита на GSM от подслушване</title>
		<link>http://blog.cryptotel.net/?p=154&#038;utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=%25d0%25b7%25d0%25b0%25d1%2589%25d0%25b8%25d1%2582%25d0%25b0-%25d0%25bd%25d0%25b0-gsm-%25d0%25be%25d1%2582-%25d0%25bf%25d0%25be%25d0%25b4%25d1%2581%25d0%25bb%25d1%2583%25d1%2588%25d0%25b2%25d0%25b0%25d0%25bd%25d0%25b5</link>
		<comments>http://blog.cryptotel.net/?p=154#comments</comments>
		<pubDate>Tue, 19 Jul 2011 18:23:51 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Статии на тема сигурност]]></category>

		<guid isPermaLink="false">http://blog.cryptotel.net/?p=154</guid>
		<description><![CDATA[В последните няколко месеца започнаха да се изнасят все повече данни за нерегламентирано подслушване на GSM апаратите. В някой медии бяха излъчени репортажи, показващи как става това. Най-достъпният метод за подслушване е чрез инсталиране на шпионски софтуер в GSM апарата.В момента на пазара се предлагат масово подобни софтуери на цени между 200 и 1000 лв. [...]]]></description>
			<content:encoded><![CDATA[<p>В последните няколко месеца започнаха да се изнасят все повече данни за нерегламентирано подслушване на GSM апаратите. В някой медии бяха излъчени репортажи, показващи как става това. Най-достъпният метод за подслушване е чрез инсталиране на шпионски софтуер в GSM апарата.В момента на пазара се предлагат масово подобни софтуери на цени между 200 и 1000 лв. Няколко фирми предлагат инсталиране на софтуера и поемат гаранция върху работата на продукта. Какви са възможностите на подобни софтуери всеки може да види от множеството репортажи или от статиите „Врагът във вашия джоб публикувани” в броеве 2, 3 и 4 на списание <strong>PROFESSIONAL</strong>, които можете да изтеглите безплатно от <a href="http://www.profisec.bg/">www.profisec.bg</a>. При наличие на евтини и лесно достъпни начини за подслушване, резонен става въпроса за защитата на информацията и данните обработвани, предавани и съхранявани в GSM апаратите. В продължение на политиката си да предлага на клиентите информация и решения на различни проблеми, екипът на Профисек ЕООД реши да сподели няколко идеи за намаляване на риска от подслушване на GSM телефон.<span id="more-154"></span></p>
<p>Шпионските софтуери работят по три основни начина.</p>
<p>Събират информацията от разговорите, SMS, паметта, GPS, камерата и т.н. от заразения телефон и в даден момент през GPRS изпращат информацията до друг телефон или сървър. В този случай информацията се предава след приключване на разговорите, в паузите, когато телефона не се използва.</p>
<p>Вторият начин е чрез откриване на паралелна конферентна връзка. В този случай при провеждане на разговори, шпионския софтуер принуждава телефона да открие втора линия и така телефонът предава едновременно информация и на трети абонат. Тогава разговорите се подслушват в реално време.</p>
<p>Третият начин е чрез дистанционно активиране на стандартния звуков канал на телефона, когато апарата е в покой и не се използва. Този начин се използва за подслушване разговорите около телефона и за извличане на информация от паметта.</p>
<p>Има софтуери, които използват комбинация от трите начина.</p>
<p>Защитата от подслушване би следвало да се основава на откриване на демаскиращите признаци за присъствие и работа на шпионски софтуер и на пресичане пътищата за достъп до информация. Основен демаскиращ признак е включването и работата на телефона без знание на използващия го. Понеже шпионските софтуери извършват това незабелязано, за регистрирането на подобен факт е необходима апаратура или определени действия.</p>
<p>Едно от възможните устройства е индикатор на излъчването. Подобни индикатори се продават свободно, проблемът е с фалшивите сигнали, на които реагират опростените и евтини модели. Необходимо е индикатора да е специализиран за индикиране на видовете протоколи за пренос на данни и честоти, използвани от телефона. Някой индикатори включват автоматично и звуков сигнал с бял шум, като по този начин блокират микрофона на телефона.</p>
<p>Втори способ за откриване, а понякога и блокиране работата на шпионски софтуер е чрез поставянето на предплатена SIM карта. Някой от шпионските софтуери се настройват към определен номер и спират да работят след промяна на номера или няколкократно рестартиране на телефона чрез изваждане на батериите. С промяната на номера и рестартирането на телефона има голяма вероятност да се блокира работата на софтуера. При използване на предплатена SIM карта в зависимост от мобилния оператор получавате SMS с остатъка по сметката, след всяко действие с телефона, изискващо достъп до мрежата и взимащо пари от сметката. Ако при телефон, оставен дълго време в покой се получат едно или няколко последователни съобщения за намаляване на сметката, това означава, че телефона работи без знание на собственика и вероятно е заразен със шпионски софтуер.</p>
<p>Третият способ е чрез изследване на сметките. Изследването на изходящите разговори, както и трафика в интернет, може да покаже обем на трафика, не съответстващ на проведените разговори, както и връзки с непознати номера или по-чести от реалното свързвания с познати номера. Този способ е подходящ за лица или телефони с малко провеждани разговори и нисък или почти никакъв трафик в интернет.</p>
<p>Четвърти способ – проверка, включена ли е възможността за водене на конферентни разговори и изключване на същата. По този начин ще се блокира работа на софтуер, основаващ се на подслушване чрез създаване на конферентна връзка.</p>
<p>Пети способ е инсталирането и използването на антивирусен софтуер. В интернет се предлагат антивирусни софтуери за почти всички операционни системи използвани в мобилните телефони. Ефективността на такъв софтуер е както на всяка антивирусна програма. Ефективен за познатите и не ефективен за непознатите шпионски софтуери. Освен това не всяка програма се разпознава като вирус.</p>
<p>Шести способ за защита е посещение при специалист. В този случай се извършва преглед на работата на телефона, използват се методи за откриване, блокиране или премахване на шпионски програми. След приключването работата по телефона, специалистът трябва да даде и препоръки относно начина на работа с GSM апарата за недопускане на ново заразяване.</p>
<p>Характерно за шпионския софтуер е, че се инсталира по-лесно на телефони с операционна система и естествено на смартфони. Принципа е следния – колкото по-добър и с повече екстри е телефона, толкова по-лесно се заразява с шпионски софтуер. На телефон без достъп до интернет, без операционна система, без BLUETOOTH и други безжични модеми е почти невъзможно да се инсталира и пусне да работи шпионски софтуер. На всяко действие рано или късно се появява противодействие. Защитата от подслушването е възможна, но зависи от подготовката и възможностите за противодействие на подслушваните лица. Наличието на знания и формирането на навици помага за справяне с проблема. Дадените по-горе способи сa сравнително лесни и с ниска себестойност, което ги прави приложими за широк кръг от лица.</p>
<p style="text-align: right;">
<p style="text-align: right;">Автор:  инж.  Николай Цапрев</p>
<p style="text-align: right;">Източник:  списание Proffessional</p>
<div id="fb-root"></div><script src="http://connect.facebook.net/en_US/all.js#xfbml=1"></script><!-- Do not remove -->]]></content:encoded>
			<wfw:commentRss>http://blog.cryptotel.net/?feed=rss2&#038;p=154</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
		<item>
		<title>Проверете колата си за GPS преследвач</title>
		<link>http://blog.cryptotel.net/?p=148&#038;utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=%25d0%25bf%25d1%2580%25d0%25be%25d0%25b2%25d0%25b5%25d1%2580%25d0%25b5%25d1%2582%25d0%25b5-%25d0%25ba%25d0%25be%25d0%25bb%25d0%25b0%25d1%2582%25d0%25b0-%25d1%2581%25d0%25b8-%25d0%25b7%25d0%25b0-gps-%25d0%25bf%25d1%2580%25d0%25b5%25d1%2581%25d0%25bb%25d0%25b5%25d0%25b4%25d0%25b2%25d0%25b0%25d1%2587</link>
		<comments>http://blog.cryptotel.net/?p=148#comments</comments>
		<pubDate>Fri, 17 Jun 2011 15:38:54 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Статии на тема сигурност]]></category>

		<guid isPermaLink="false">http://blog.cryptotel.net/?p=148</guid>
		<description><![CDATA[Преди само ЦРУ, Джеймс Бонд и Спайдърмен имаха технологията да закрепят проследяващо устройство към превозно средство и да следят какво се случва с него, където и да отиде. Сега, след като вече GPS проследяващите устройства са по-евтини от телевизорите, всички, от местната полиция до фирмите за коли под наем, се включват в играта. И с [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: justify;">
<p style="text-align: justify;">Преди само ЦРУ, Джеймс Бонд и Спайдърмен имаха технологията да закрепят проследяващо устройство към превозно средство и да следят какво се случва с него, където и да отиде. Сега, след като вече GPS проследяващите устройства са по-евтини от телевизорите, всички, от местната полиция до фирмите за коли под наем, се включват в играта. И с администрацията на Обама, подканваща Върховния съд да позволи GPS следенето без разрешително, броят на колите, които се движат наоколо с проследяващи устройства, може да се увеличи значително в скоро време. Дали вашата кола не е една от тях? Ще ви покажем как да разберете.<span id="more-148"></span></p>
<p style="text-align: justify;">
<p style="text-align: justify;">
<p style="text-align: justify;"><strong>Пасивни преследвачи</strong></p>
<p style="text-align: justify;">Най-лесни за използване и набавяне са старите евтини пасивни преследвачи. Те събират данни, но не ги излъчват, а ги складират във вътрешен драйвър, от който трябва да бъдат извлечени. Те работят със собствени батерии и обикновено са с относително слаби антени. Поради тези фактори е най-вероятно да намерите такъв преследвач на достъпно място като шасито на колата ви, в калника или в някой от амортисьорите. Не могат да „виждат” през метал, затова не си правете труда да ги търсите в багажника или под похлупака.</p>
<p style="text-align: justify;">
<p style="text-align: justify;">Как да го откриете? Просто огледайте колата отдолу. Ако видите черна кутийка, издърпайте я. Ако се откачи лесно, значи не е нищо, което производителят е сложил. Дори да не сте запознати как нормално изглежда колата ви отдолу, едно устройство за проследяване би стояло не на място. Щом така и така сте се захванали с това, проверете въздушните си възглавници и облегалката си за глава. И двете места са идеални за поставяне на пасивен преследвач.</p>
<p style="text-align: justify;">
<p style="text-align: justify;"><strong>Активни преследвачи</strong></p>
<p style="text-align: justify;">По-новите устройства не само събират GPS информация за местоположението ви, но и я изпращат навън към някой, който може вмомента да следи движенията ви в интернет. Много от тях могат да бъдат свързани директно с електрическата система на колата ви. Без батерии и без нужда от директно извличане на данните &#8211; това значи, че сянката ви ще бъде извънредно изобретателна в скриването на устройството. Двигателното отделение е прекалено топло, а багажникът е в общи линии метална кутия, така че можем все пак да задраскаме тези двете. Започнете, като погледнете зад таблото, и не спирайте, докато не разгледате общо взето навсякъде.</p>
<p style="text-align: justify;">
<p style="text-align: justify;">Друг вариант е да си купите GPS детектор, ръчно устройство, което може да открива други работещи устройства. Имайте предвид обаче, че много устройства изпращат сигнали периодично и само докато превозното средство е в движение. Ще трябва да намерите приятел (някой, на когото може да имате доверие), който да размахва детектора, докато вие карате, търсейки доказателства за трансмитер на данни, който нарушава личното ви пространство. Избягвайте населените места: някой, говорещ по телефона на отсрещния тротоар, може да ви даде фалшива тревога.</p>
<p style="text-align: justify;">
<p style="text-align: justify;">
<p style="text-align: justify;"><strong>Под пълно прикритие</strong></p>
<p style="text-align: justify;">Тод Морис, главният директор на <em>Брикхаус Секюрити</em>, казва, че продава високо технологично устройство, което може да следи местоположението ви дори и ако е „в сейф, ван или подземен паркинг”. Тези устройства разчитат повече на клетъчна триангулация отколкото на GPS сигнал, но все пак могат да кажат с изключителна точност къде се намирате.</p>
<p style="text-align: justify;">
<p style="text-align: justify;">Може ли GPS детекторът да открие такова устройство? Ако си толкова високо приоритетна цел за някого, че той да постави високо технологичен тракер на колата ти, можеш ли да си го позволиш? Няма почти никакъв шанс бегло проучване да намери една от тези джаджи. Единственият ви шанс е колата ви да бъде напълно разглобена на части от механик и сглобена отново. След това естествено ще трябва да го правите отново и отново, защото ако не ви следят сега, биха могли да започнат да ви следят след седмица.</p>
<p style="text-align: justify;">
<p style="text-align: justify;">Като последен вариант, бихте могли да преминете на колело като подходящ транспорт, който да ви придвижва от и към личните ви дела. Няма много място за криене на преследвач при колелото, освен това сърцето ви ще ви благодари, дори и враговете ви да не ви благодарят.</p>
<p style="text-align: justify;">
<p style="text-align: right;">Източник: www. howto.wired.com</p>
<div id="fb-root"></div><script src="http://connect.facebook.net/en_US/all.js#xfbml=1"></script><!-- Do not remove -->]]></content:encoded>
			<wfw:commentRss>http://blog.cryptotel.net/?feed=rss2&#038;p=148</wfw:commentRss>
		<slash:comments>1</slash:comments>
		</item>
		<item>
		<title>Да хвърлим око върху един от популярните методи за прихващане и подслушване на разговори:</title>
		<link>http://blog.cryptotel.net/?p=143&#038;utm_source=rss&#038;utm_medium=rss&#038;utm_campaign=%25d0%25b4%25d0%25b0-%25d1%2585%25d0%25b2%25d1%258a%25d1%2580%25d0%25bb%25d0%25b8%25d0%25bc-%25d0%25be%25d0%25ba%25d0%25be-%25d0%25b2%25d1%258a%25d1%2580%25d1%2585%25d1%2583-%25d0%25b5%25d0%25b4%25d0%25b8%25d0%25bd-%25d0%25be%25d1%2582-%25d0%25bf%25d0%25be%25d0%25bf%25d1%2583%25d0%25bb%25d1%258f%25d1%2580%25d0%25bd%25d0%25b8</link>
		<comments>http://blog.cryptotel.net/?p=143#comments</comments>
		<pubDate>Fri, 13 May 2011 10:18:20 +0000</pubDate>
		<dc:creator>admin</dc:creator>
				<category><![CDATA[Статии на тема сигурност]]></category>

		<guid isPermaLink="false">http://blog.cryptotel.net/?p=143</guid>
		<description><![CDATA[Селективна атака с фалшива GSM/GPRS базова станция Атакуващ, който използва измамна GSM/GPRS базова станция, обикновено цели да компрометира комуникацията на определен потребител, докато се опитва да генерира най-малката възможна активност за останалите мобилни потребители в рамките на радио обхвата си. Това наричаме „селективна атака”. За да я изпълни, атакуващият трябва да знае IMSI номера на [...]]]></description>
			<content:encoded><![CDATA[<p style="text-align: center;"><strong>Селективна атака с фалшива GSM/GPRS базова станция</strong></p>
<p style="text-align: left;">Атакуващ, който използва измамна GSM/GPRS базова станция, обикновено цели да компрометира комуникацията на определен потребител, докато се опитва да генерира най-малката възможна активност за останалите мобилни потребители в рамките на радио обхвата си. Това наричаме „селективна атака”. За да я изпълни, атакуващият трябва да знае IMSI номера на жертвата (номерът, който идентифицира SIM картата) предварително.</p>
<p style="text-align: left;">Има две широкоразпространени погрешни схващания, що се отнася до този вид атака. Повечето хора мислят, че :</p>
<p style="text-align: left;">А – е трудно да се добие номерът на жертвата и, че</p>
<p style="text-align: left;">Б – е трудно да не бъдат засегнати другите абонати в радио обсега.</p>
<p style="text-align: left;">Все пак има няколко техники, които позволяват на атакуващия да реши горепосочените проблеми.<span id="more-143"></span></p>
<p style="text-align: left;"><strong>Откриването на </strong><strong>IMSI</strong><strong> номера на жертвата</strong></p>
<p style="text-align: left;">За разрешаването на точка А, атакуващият може да направи следното:</p>
<ul style="text-align: left;">
<li><strong>Стъпка 1</strong>: да      позиционира себе си в района, в който живее жертвата му, когато той/тя си      е вкъщи, и да прихване всички IMSI номера в обхвата на      поставената от него базова станция. Вероятно ще използва насочваща антена,      за да ограничи района, където ще прихваща номерата. По време на тази операция      фалшивата базова станция ще отхвърля всички опити за регистрация на      мобилните телефони от района, но ще записва IMSI номерата на абонатите, които се опитват да се регистрират.</li>
<li><strong>Стъпка 2</strong>: След това      (например на следващия работен ден) да се позиционира близо до офиса на      жертвата и да извърши същата процедура. Предполага се, че първият IMSI номер, който се появи и на двете места, е      този на жертвата.</li>
<li><strong>Стъпка 3</strong>: След това      атакуващият трябва да одобри регистрацията на IMSI номера на жертвата (и само на този номер) в      своята фалшива базова станция, за да прихване цялата й комуникация.      Опитите за регистрация от всички други потребители ще бъдат отхвърлени.</li>
</ul>
<p style="text-align: left;"><strong> Избягване засягането на останалите абонати:</strong></p>
<p style="text-align: left;"><strong> </strong></p>
<p style="text-align: left;">Веднъж след като точка А е решена, нека видим как атакуващият ще се справи с точка Б. Първо и най-важно, забележете, че атакуващият не е оставил регистрацията отворена за всички мобилни апарати по всяко време, като по този начин предотвратява появата на симптоми, които могат да алармират мобилните абонати в района (като например: внезапна промяна в индикатора за покритие, всяка необичайна грешка в изходящите разговори, липсата на входящи разговори, etc.), както и възможността да се претовари фалшивата му станция (това би ограничило възможностите за трафик и менажиране на обажданията). За всяка от горепосочените стъпки атакуващият извършва следните конфигурационни действия, за да повлияе възможно най-малко на останалите мобилни телефони в радио обхвата му:</p>
<ul style="text-align: left;">
<li><strong>Стъпка 1</strong>: Конфигурира своята фалшива базова станция, така че всеки IMSI номер да се опита да се регистрира само веднъж. Това е удобно за него по няколко причини: свежда до минимум симптомите в мобилните апарати в околността и също намалява до минимум излишната и безполезна информация в регистрите си. Единият начин за постигане на тази цел е да се конфигурира <em>Reject</em><em> </em><em>Cause</em><em> </em><em>Code</em><em> 0</em><em>x</em><em>0</em><em>C</em><em> “</em><em>Location</em><em> </em><em>Area</em><em> </em><em>Not</em><em> </em><em>Allowed</em><em>”</em>. Този отстраняващ код е включен от базовата станция с “Location Update Procedure Reject” съобщение, което се праща всеки път, когато базовата станция отхвърля опит за регистрация. Според 3GPP 24.008 и тестовете в нашата лаборатория, устройството добавя LAI (Location Area Identifier) в неговия списък със забранени/невалидни бази и няма да се опита да се закачи към никоя от клетките с този LAI идентификатор(поне не преди да се рестартира или да бъде извадена сим-картата). По този начин атакуващият принуждава мобилните терминали да опитат да се регистрират само веднъж към фалшивата му базова станция, но те ще продължат да могат да се регистрират пак към легитимни базови станции.</li>
<li><strong>Стъпка 2</strong>: В този момент атакуващият иска мобилния телефон на жертвата да бъде отхвърлен при първия му опит за регистрация заедно с останалите мобилни телефони в радио обхвата му. Той може да конфигурира фалшивата си базова станция с различен LAI идентификатор от предишния, така че да бъде сигурен, че мобилната станция ще опита да се регистрира пак. След като веднъж е идентифицирал IMSI номерът, съвпадащ с който и да е номер от списъка от предишния ден, той изключва базовата станция.</li>
<li><strong>Стъпка 3</strong>: В този момент атакуващият вече знае IMSI номера на жертвата. Тогава той може отново да задейства базовата си станция с нов LAI идентификатор и оторизирания IMSI номер на жертвата. Когато мобилният телефон на жертвата опита да се регистрира, регистрацията ще бъде успешна и атакуващият ще може да прихване комуникациите й. Всички други мобилни апарати ще опитат да се регистрират само веднъж към фалшивата базова станция и след като бъдат отхвърлени, ще се закачат обратно към легитимна клетка, защото конфигурираният Reject Cause код все още ще е 0x0C.</li>
</ul>
<p style="text-align: left;">Тази процедура ще позволи на атакуващия да идентифицира IMSI номера на жертвата в първата прихващаща сесия, която ще трае няколко минути, а при втората сесия ще може да селектира и да се намеси в комуникациите на жертвата. Единственият страничен ефект върху другите мобилни терминали в обхвата му е това, че те ще се опитат да се регистрират към неговата базова станция, но само веднъж (максимум два пъти), а абонатите няма дори да получат някаква идентификация за това върху екраните си.</p>
<p style="text-align: justify;">
<p style="text-align: right;">Източник: Taddong’s Security Blog</p>
<div id="fb-root"></div><script src="http://connect.facebook.net/en_US/all.js#xfbml=1"></script><!-- Do not remove -->]]></content:encoded>
			<wfw:commentRss>http://blog.cryptotel.net/?feed=rss2&#038;p=143</wfw:commentRss>
		<slash:comments>0</slash:comments>
		</item>
	</channel>
</rss>

