Казахстанцев попросили установить сертификат безопасности для доступа в Интернет.
Некоторым абонентам Tele2 поступают SMS-уведомления с просьбой установить сертификат безопасности по ссылке qca.kz. Отсутствие сертификата безопасности на устройстве может привести к проблемам с доступом к отдельным интернет-ресурсам.
"Нас попросили уполномоченные органы уведомлять абонентов Нур-Султана о необходимости установить сертификат безопасности", - рассказал руководитель службы по связям с общественностью "Tele2 Казахстан" Олжас Бибанов.
По его словам, просьба касается лишь жителей столицы.
На сайте операторов Kcell и Activ также появилось уведомление об установке сертификата безопасности.
"В связи с участившимися случаями хищения персональных и учетных данных, а также денежных средств с банковских счетов казахстанцев был внедрен сертификат безопасности, который станет эффективным инструментом защиты информационного пространства страны от хакеров, интернет-мошенников и иных видов киберугроз.
Внедрение сертификата безопасности поможет в области защиты информационных систем и данных, а также в выявлении хакерских кибератак интернет-мошенников на системы информационного пространства страны, частный, в том числе банковский сектор, до того, как они смогут нанести ущерб. (...)
В случае отсутствия сертификата безопасности на абонентских устройствах могут возникнуть технические ограничения с доступом к отдельным интернет-ресурсам", - говорится в заявлении на сайтах операторов.
Операторы подчеркивают, что установка сертификата безопасности должна быть выполнена с каждого устройства, с которого будет осуществляться выход в Интернет - мобильные телефоны и планшеты на базе iOS/Android, персональные компьютеры и ноутбуки на базе Windows/MacOS.
В случае отсутствия сертификата безопасности на абонентских устройствах могут возникнуть технические ограничения с доступом к отдельным интернет-ресурсам.
Абонентов Beeline также просят установить сертификат безопасности.
"Есть требование законодательства, когда все устройства, которые выходят в Интернет, должны быть обеспечены сертификатом безопасности. Этот сертификат разработан компетентными органами, который необходимо установить на все устройства, которые выходят в Интернет", - рассказал директор по корпоративным коммуникациям "Beeline Казахстан" Алексей Бендзь.
Вице-министр цифрового развития, инноваций и аэрокосмической промышленности Аблайхан Оспанов объяснил, обязаны ли казахстанцы устанавливать на свои электронные устройства новый сертификат безопасности, передает Tengrinews.kz.
"Как я уже отметил, данная норма была введена в закон о связи еще в 2015 году. Сегодня операторы обязаны предоставлять такую возможность населению - загружать, устанавливать сертификат технической безопасности на свои устройства", - сказал Оспанов на пресс-конференции в правительстве.
По его словам, сертификаты безопасности позволят населению обеспечить безопасность своих персональных данных, которые хранятся у них, когда они подключаются к интернет-ресурсам.
"Есть хорошие плюсы. Он позволит вам не посещать фишинговые сайты. Вы знаете, что в рамках хакерских атак, когда вас направляют с одного сайта на другой сайт, где возможна утечка персональных данных. Это те же самые сведения о ваших платежных картах и всех транзакциях, которые вы проводите. Сегодня это добровольно. Вам предоставляют такую возможность, по желанию можете установить или не устанавливать", - заключил он.
Вице-министр отметил, что сейчас реализуется пилотный проект в Нур-Султане.
"Сегодня уже многие ресурсы используют защищенные сертификаты. Вместе с тем не все эти требования используют. Тем самым мы должны обезопасить наших граждан от таких незащищенных интернет-ресурсов, чтобы не произошла утечка данных с вашего устройства. По желанию вы можете установить и закачать от провайдера. (...) На сегодня мне сообщение еще не пришло. Как придет, я обязательно установлю себе и своим детям. Вы, наверное, видите, когда на некоторых сайтах всплывают баннеры. Как раз-таки при таком сертификате безопасности ребенок просто не сможет кликнуть и перейти на ресурс", - добавил Абылайхан Оспанов.
Напомним, казахстанцев попросили установить сертификат безопасности для доступа в Интернет. Мобильные операторы начали уведомлять абонентов об установке сертификата безопасности на все устройства, которые имеют доступ к Интернету.
Ранее сообщалось, что проблемы с доступом к Интернету могут появиться у астанчан из-за "технических работ, направленных на усиление защиты граждан, государственных органов и частных компаний от хакерских атак, интернет-мошенников и иных видов киберугроз".
Российская пенсионная система крайне несправедлива. Предстоящая пенсионная реформа не только усиливает существующие несправедливости, но и несет в себе новые.
Несправедливость 1. Сравнение с Западом в данном случае некорректно Российские чиновники, особенно когда нужно оправдать какой-нибудь невыгодный для населения закон, любят выискать что-то подобное в других странах и потом этим фактом в нос тыкать. При этом обычно игнорируются другие переменные, которые в странах Запада тоже существенно отличаются. После того, как Медведев внес законопроект об увеличении пенсионного возраста, в различных государственных СМИ стали появляться статьи с указанием пенсионного возраста в других странах (например, вот http://tass.ru/info/5291492). Действительно, в европейских странах возраст выхода на пенсию в основном составляет 65-67 лет. Однако нужно также учитывать, что и продолжительность жизни там намного больше. Например, в Германии это 81.1 год, во Франции – 82.7, в Великобритании - 81.6, в Испании – 83.4, в Италии – 83.5. В России средняя продолжительность жизни 70.6 лет. Если учесть, что россияне в среднем живут на 11-12 лет меньше, чем люди в Западной Европе, то и на пенсию они должны выходить раньше, чтобы прожить примерно пропорциональное количество лет на пенсии. В этом смысле текущий возраст выхода на пенсию – 60 лет для мужчин и 55 для женщин -вполне соответствует «западным» стандартам. Если сейчас поставить возраст выхода на пенсию для мужчин в 65 лет, то это означает, что 46% российских мужчин до этой пенсии вообще не доживут (http://www.actuaries.ru/statistic/mortality_tables/%D1%82%D0%B0%D0%B1%D0%BB%D0%B8%D1%86%D0%B0%20%D1%81%D0%BC%D0%B5%D1%80%D1%82%D0%BD%D0%BE%D1%81%D1%82%D0%B8%202011%20%D0%B3%D0%BE%D0%B4.xls). Второе важное отличие – размер пенсии. Понятно, что западные общества намного богаче, и могут позволить себе платить более высокие пенсии в абсолютном выражении. Но они платят больше не только в абсолютных, но и в относительных показателях. В России средняя пенсия составляет 14,000 рублей, средняя зарплата 41,600 рублей, то есть коэффициент замещения (отношение средней пенсии к зарплате) составляет 33.7%. В Европейском союзе этот показатель в среднем составляет 58.3%, а в некоторых странах даже превышает 70%, например, Испания – 72.3%, Италия – 83.1%, Дания – 86.4% (https://data.oecd.org/pension/gross-pension-replacement-rates.htm). Во многих развивающихся странах коэффициент замещения тоже значительно выше российских 33.7%, например, в Аргентине – 71.6%, в Бразилии – 69.5%, в Китае (про который у нас часто любят запускать дезу, что там пенсий вообще нет) – 76%, Индия – 87.4%. Если мы хотим равняться на другие страны, то давайте сначала попробуем достичь их уровня по другим важным параметрам пенсионной системы – продолжительности жизни и коэффициенту замещения пенсий, а потом уж начнем поднимать пенсионный возраст. Можно это делать поэтапно. К примеру, достигли средней продолжительности жизни в 73 года (на 8-9 лет меньше, чем в Европе), установили возраст выхода на пенсию для всех в 60 лет. Достигли возраста 76 лет – установили пенсионный возраст 62 года, достигли продолжительности жизни в 80 лет – поставили пенсионный возраст в 65 лет. Поздние сроки выхода на пенсию на Западе обуславливаются тем, что там платят относительно высокие пенсии в течение относительно длительного периода жизни. В России же платят маленькие пенсии (даже относительно уровня зарплат) в течении относительно недолгого периода жизни, и хотят этот недолгий период еще и сильно сократить.
Несправедливость 2. Это тройное кидалово наших граждан С 2002 г. в России объявили переход на накопительную пенсионную систему. Накопительная часть формируется у граждан 1967 г. и моложе. Женщинам 1967 г. рождения осталось 4 года до пенсии, мужчинам – 9 лет. Граждане, которые согласились на контракт, предложенный государством, приняли его положения именно исходя из существующих параметров выхода на пенсию. Никаких принципиальных изменений в демографических тенденциях, которые нельзя было бы предсказать 10-15 лет назад, не произошло. Тем не менее, государство объявляет об одностороннем пересмотре контракта, который существенно ухудшает положение тех, кто копил на пенсию и рассчитывал начать получать ее в 60 (55) лет. Представьте, вы в течении многих лет носили деньги в банк, чтобы условно через 10 лет начать получать ежегодно какие-то выплаты. Вдруг вам банк объявляет, что ему ваши деньги нужны больше, чем вам, и поэтому он начнет выплачивать ваши деньги обратно не через 10 лет, как договаривались, а на 5 (8) лет позже, причем вам не только не компенсирует потерянные в течение этого срока выплаты, но требует, чтобы в течение этих дополнительных 5 (8) лет вы продолжали нести деньги в банк. Звучит абсурдно? Но именно таким образом сейчас поступает наше государство. Оно лишает людей выплат, которые они честно заработали и на которые рассчитывали по действующему контракту между государством и работником, и требует, чтобы работник продолжал выплачивать пенсионные взносы в течение того периода, когда работник уже планировал выйти на пенсию и получать обратно честно отработанное. Второе кидалово – это перевод накопительной системы в баллы, которое государство объявило в 2015 г. Начиная с 2014 г., власти занимаются систематической конфискацией пенсионных накоплений граждан. Чтобы как-то завуалировать этот грабеж, была введена система баллов, которая должна заменить пенсионные накопления. Звучало много громких речей чиновников, что баллы – это выгоднее, чем деньги, на них будет выплачиваться больше, чем на деньги и т.д. Сейчас становится очевидным – вся эта система обман. Если у тебя где-то копятся деньги, то их, пусть их с какой-то задержкой, можно будет получить обратно. Что произойдет с утерянными за дополнительные 5(8) лет ожидаемыми выплатами по баллам – непонятно. Точнее понятно, выплаты по этим баллам государство просто де-факто конфискует. Ну и чтобы окончательно не заморачиваться с поиском ответов на неудобные вопросы – балльную пенсионную систему собираются отменить (https://www.rbc.ru/economics/17/06/2018/5b267c739a79474a30a330be). Итого, правительство поставило будущим пенсионерам мат в два хода. Первый ход – конфискация пенсионных накоплений и замена накопительной системы на балльную. Второй ход – отмена балльной системы. И, наконец, это кидалово политическое. Владимир Путин в своей предвыборной программе ни разу не заикался, что одной из первоочередных ее мер является повышение пенсионного возраста. Более того, он неоднократно говорил, что этого не допустит (например, вот ). Тем не менее, через месяц после вступления в должность, правительство внесло соответствующий законопроект. Такие реформы обычно готовятся и обсуждаются в течение длительного периода. Невозможно допустить, что Путин во время своей избирательной кампании о подобных планах правительства не знал. Значит – это по сути прямой обман избирателей, многие из которых за него не проголосовали бы, если бы знали о планах правительства.
Несправедливость 3. Реформа ударила только по гражданам второго сорта и не затронула граждан первого сорта У нас есть граждане двух категорий. Одни получают маленькую пенсию и работают долго, другие получают большую пенсию и работают недолго. Пенсия по выслуге лет (обычно 20 лет или даже меньше) полагается работникам МВД, военным, прокурорам, госслужащим и некоторым другим категориям граждан. Причем если у обычных граждан коэффициент замещения составляет 33.7%, то у льготных категорий он обычно 70% и даже выше. Если более ранний выход на пенсию военнослужащих и полицейских можно оправдать условиями труда, то для других льготных категорий пенсионеров какое-либо разумное обоснование придумать сложно. Почему для них соотношение пенсии и зарплаты существенно выше, чем для обычных граждан, тоже не очень понятно. К примеру, доплата к страховой пенсии бывшим депутатам Госдумы и сенаторам составляет от 55% до 75% от ежемесячного денежного вознаграждения сенатора или депутата Госдумы, уровень пенсии бывших работников МВД, военнослужащих и прокуроров составляет 70% от заработка и выше. Условно, если бывший сотрудник льготной категории, у которого была зарплата 60,000 рублей выходит на пенсию, то она составит 42,000 рублей. Для выплаты такой пенсии требуются пенсионные взносы 5 работников со средней зарплатой 41,600 рублей. Для выплаты «обычной» пенсии в 14,000 рублей, требуются страховые взносы всего от полутора средних работников. Если же учесть, что льготные категории выходят на пенсию намного раньше (к 40 годам у большинства из них уже есть достаточный стаж), то разница в нагрузке на пенсионную систему вырастет с 3 раз до 5-6. Несмотря на то, что нагрузка «обычного» пенсионера на пенсионную систему как минимум 5 раз меньше, чем нагрузка «льготного», тем не менее, реформа ударила только по обычным гражданам. Если следовать логике правительства, что более поздний выход на пенсию объясняется увеличением продолжительности жизни, то как минимум на столько же лет нужно увеличить срок выхода на пенсию всем категориям граждан. Ведь и прокуроры, и сотрудники МВД, и чиновники тоже стали жить дольше, значит, могут дольше работать. Ни размер пенсии, ни сроки выхода на нее гражданам «первого сорта» не изменили. Вообще, если мы ставим вопрос так, что срок выхода на пенсию нужно менять вследствие экономических изменений, то, может, поговорить о целесообразности раннего выхода на пенсию такого широкого круга граждан? Неужели бывший прокурор или чиновник в 40 лет уже не способен нигде работать? Неочевидно, почему военным и сотрудникам МВД надо платить в 40 лет пенсию в 70% от оклада. Современная экономика очень динамична. Большинству граждан приходится менять работу несколько раз в жизни. Трудно найти официанта/ку или продавца модного магазина старше 45 лет. Мы же не выплачиваем им пенсию, потому что по достижении 45 лет они не могут найти работу по своей специальности? Государству нужно переходить от раннего пенсионного обеспечения категорий граждан, которые полны сил и могут еще работать не один десяток лет, к финансированию программ по их переобучению и помощи в поиске новой работы. Заставлять обычных людей выходить на пенсию в 65 лет вместо 60, когда огромная армия здоровых мужиков перестает работать в 40-45 – это верх цинизма. Если и проводить реформу по увеличению пенсионного возраста, то начинать нужно с относительно молодых, а не старых.
Несправедливость 4. Текущих выплат граждан уже сейчас хватает, чтобы обеспечить себе пенсию Еще одна большая ложь, которая постоянно звучит - выплат граждан уже сейчас недостаточно, чтобы обеспечить себе пенсию, и если не поднять пенсионный возраст, то все развалится, и пенсии вообще будет нечем платить. Возьмем среднестатистического работника, с зарплатой 41,600 в месяц и ставкой пенсионных отчислений в 22%. Предположим, что он начинает работать в 22 года, до 60 лет и откладывает эти деньги с реальной ставкой 1% годовых. Это достаточно консервативное предположение. Чтобы получить такую ставку, достаточно просто покупать облигации развитых государств. При инвестировании в пакеты акций средняя реальная ставка существенно выше. В России сейчас реальная процентная ставка по депозитам 2-3%. Если вкладывать под 1% годовых, значит, к выходу на пенсию на его «пенсионном» счету в реальном выражении будет 5.07 миллионов рублей. Если выплачивать по 14,000 рублей в месяц (продолжая инвестировать остаток под 1%), то этих денег хватит на 36 лет платежей, или до 96 лет, куда больше, чем средняя продолжительность жизни в России. Если даже выплачивать пенсию по европейских стандартам - 58% от среднего заработка, или 24,130 рублей, то накоплений хватит на 19 лет, или до 79 лет. Если учесть, что человек 2-4 года в течение трудовой карьеры будет сидеть без работы, то даже при этом ему хватит собственных накоплений для получения «европейской» пенсии в среднем до 77 лет, или «российской» как минимум до 92 лет. При существующей демографии уплаченных взносов среднестатистического гражданина вполне достаточно, чтобы выйти на пенсию в 60 лет, причем получать намного бóльшие выплаты, чем ему сейчас выдает российское государство. Тут встает два связанных вопроса. Первый вопрос - что делать с теми, у кого недостаточный стаж, или кто еще по каким-то причинам не смог «накопить» на пенсию? Во-первых, даже сейчас только 65% мужчин и 86% женщин доживают до 60 лет (http://www.actuaries.ru/statistic/mortality_tables/%D1%82%D0%B0%D0%B1%D0%BB%D0%B8%D1%86%D0%B0%20%D1%81%D0%BC%D0%B5%D1%80%D1%82%D0%BD%D0%BE%D1%81%D1%82%D0%B8%202011%20%D0%B3%D0%BE%D0%B4.xls). То есть каждый четвертый человек в экономике уплачивает взносы, но не получает пенсию. Эти ресурсы можно пустить на выплату тем, кому не хватает собственных накоплений. Во-вторых, у нас – социальное государство. Почему пенсии по инвалидности и иные нетрудовые пенсии должны обязательно выплачиваться из социальных взносов работающих граждан? Основная задача этих взносов– обеспечить собственную будущую пенсию. Как я показал, данных ресурсов для этой задачи вполне хватает, и даже значительная часть остается за счет тех, кто платит и не доживает. Пенсии инвалидам, льготным категориям, вообще все пенсии, которые не вписываются в экономику «копил всю жизнь, потом получил», должны идти из других доходов государства, а не из взносов текущих работников. Второй связанный вопрос, который возникает в связи с накопительной системой - что делать нынешним пенсионерами, у которых нет накоплений? Пока не начнут выходить на пенсию те, кто смог накопить на старость (если бы пенсионные накопления не конфисковали, это были бы граждане 1967 г.р., которым до пенсии 9 лет), то их пенсии можно профинансировать трансфертами из федерального бюджета и дивидендами с государственных нефтегазовых компаний. В конце концов в этом есть элемент справедливости – эти компании были созданы трудом предыдущих поколений, и будет разумным увеличить сбор дивидендов с этих компаний для выплаты пенсий этим поколениям. Сейчас пенсии по старости получают 36 миллионов человек, всего в России 43 миллиона пенсионеров. Если брать среднюю пенсию в 14,000 рублей, это годовая нагрузка порядка 7.2 триллиона рублей, если взять вообще всех пенсионеров. Половина из этой суммы -- трансферт из федерального бюджета (3.6 триллиона). Остаток – 3.6 триллиона - вполне возможно профинансировать за счет более эффективного управления госсобственностью, прежде всего сокращения неэффективных многомиллиардных инвестиционных проектов «Газпрома» и «Роснефти», а также увеличения сбора дивидендов (которые они систематически не доплачивают, к примеру, в 2017 государству удалось собрать лишь 40% плана https://www.vedomosti.ru/economics/articles/2017/07/10/717277-minfin-dividendi). Не буду вдаваться тут в подробные расчеты по госкомпаниям. Приведу для примера инвестиционный фонд Норвегии, активы которого превысили триллион долларов, а прибыль за 2017 составила 130 миллиардов долларов (https://www.vedomosti.ru/economics/articles/2017/07/10/717277-minfin-dividendi). Мы, конечно, не Норвегия, но речь и не идет о том, чтобы выплачивать норвежские пенсии, нужно хотя бы собрать денег для выплаты пенсии в десять раз меньше норвежской. К тому же, стоит учитывать, что Норвегия добывает нефти в 6 раз меньше, чем Россия. Если Норвегия, с добычей нефти в 6 раз меньше смогла сколотить инвестиционный фонд в капитализацией в триллион и доходом более 100 миллиардов, то России вполне по силам должно быть организовать управление госсобственностью и нефтедоходами, чтобы получать 60 миллиардов ежегодно (это 3.6 триллиона рублей по текущему курсу). Суммируя, накопленных взносов работающих людей вполне достаточно, чтобы к 60 годам обеспечить себе достойную пенсию (выше, чем платит государство) при существующей демографии. Остальным категориям граждан государство может профинансировать пенсии из других источников. Такие источники есть, и они не должны быть обязательно связанны с налогами на фонд оплаты труда.
Несправедливость 5. В России нет нормального рынка труда для граждан 55-65 лет Это, пожалуй, самая главная несправедливость. Основной лозунг правительства, что страну ждет нехватка рабочей силы, и поэтому людям нужно работать дольше, чтобы обеспечить потребности экономики. Это ложь. Во-первых, у нас и сейчас значительная доля пенсионеров работает, так как на пенсию прожить очень сложно. К сожалению, мы не похожи в этом смысле на европейские страны, где пенсионеры после выхода на пенсию начинают активно путешествовать и наслаждаться жизнью. Российский пенсионер обычно работает пока есть силы, чтобы хоть как-то свести концы с концами. Во-вторых, в России сильная дискриминация по возрасту. Уже после 45 лет многим очень тяжело найти работу по специальности. Если заставить людей в 60 лет искать работу, это увеличит давление на рынок низкоквалифицированной рабочей силы, где и так очень низкие зарплаты. Сейчас пенсионеры идут работать уборщиками, вахтерами, киоскерами за низкие зарплаты, потому что их никуда больше не берут, и это работа позволяет им получить прибавку к пенсии, чтобы не скатиться в нищету. Сейчас мы делаем так, что человек 63-х лет будет конкурировать за работу вахтера с пенсионером 65-ти лет. Последний согласится работать за более низкую зарплату, потому что у него есть пенсия. В итоге мы получим людей предпенсионного возраста (55-65) в полной нищете, так как им придется работать за копейки и без пенсии, и других вариантов выжить у них не будет.
Подводя итог, хочу заметить, что, безусловно, России в будущем придется столкнуться с неизбежностью увеличения пенсионного возраста. Однако это должно последовать после того, как мы реформируем систему досрочных пенсий по выслуге лет, улучшим систему здравоохранения, чтобы продолжительность жизни начала приближаться к европейскому уровню, используем альтернативные источники финансирования пенсий – например, эффективное управление госсобственностью. Российское правительство же пошло по самому простому пути – решило отобрать деньги у тех, кто и сейчас еле-еле сводит концы с концами. В дополнительной стрижке этих людей нет никакой экономической необходимости.
Приходит мужик в бар. Заказывает кружку пива. Бармен: - Двести рублей. - Всегда же по сто было... - Теперь так: сто рублей за пиво, и сто рублей на ДНР. Мужик, вздохнув, достает двести рублей. Бармен берет и протягивает ему сто рублей сдачи. - ???????? - Пива нет.
А ещё в этому году так и не было ежегодного обращения к федеральному собранию, которое обычно в начале года. В марте 2014-го было "в родню гавань" с Крымом и Севастополем. В марте 2018-го - мультики с ракетами по Флориде. В январе 2020-го - переписывание конституции с обнулением. А в этом году что-то пошло не так. Планировался Киев за 3 дня, посадка во главе Украины какого-нибудь Януковича/Медведчука, а украинцы всё испортили и почему-то начали давать пизды в ответ.
Дёрнулся было устроить торжество по поводу "присоединения новых территорий", но и тут вышла какая-то хуйня. Мало того, что присоединили Запорожье без Запорожья, так теперь ещё и Херсон потеряли.
Я это всё к чему. Хуйло строил из себя то Сталина, то Петра 1, то Александра 3, а вышел какой-то Николай Два образца 1905 года, и стремительно летит к Николаю Два образца 1916-го.
Развернуть
Отличный комментарий!
Я не удивлюсь, если он зассыкует на НГ поздравлять.
А с чем поздравлять? Войну развёл сам. Нищету устроил сам. Безработицу устроил сам. Армию угробил сам. Безусловно гарантирую что под НГ он продолжит пиздеть про неонацистов и сатанистов и поганый зопод.
Минобороны РФ будет отбирать автомобили у россиян на нужды армии, в случае введения в стране военного положения
Перечень автомобильной техники, которая может быть передана армии в случае введения военного положения, планируется изменить. Новый приказ Минобороны предусматривает постановку на учет всех гражданских легковых автомобилей. Усилится и контроль за «переписью» машин. Предполагается, что информацию о транспорте, находящемся в собственности юрлиц, военным будут передавать не только ГИБДД, Гостехнадзор и Росстат, но и налоговая служба. Эксперты считают, что обычные легковушки вряд ли понадобятся армии. В первую очередь в документе речь идет об отечественных внедорожниках.
Мне особо понравилось замечание сотрудницы полиции о "совести"
Развернуть
Отличный комментарий!
Ой, ну хватит повторять фейки за журнашлюхами. Все врут, и вата, и саловата, а вы ведетесь. Никакой паники нет. Вот ко мне ни в охраняемый подъезд, ни в оборонный НИИ, где я работаю племянником директора, почему-то никто не приходит с повестками. Хочу сказать, что я не поддерживаю Путина, но вообще все политики пидарасы, и украинские в том числе *довольные пятнадцатирублевые звуки* [sarcasm/]
Самый беззащитный — уже не Сапсан. Всё оказалось куда хуже…
Больше года назад хабравчанин keklick1337 опубликовал свой единственный пост «Самый беззащитный — это Сапсан» в котором рассказывает как он без серьёзных ухищрений получил доступ ко внутренней сети РЖД через WiFi Сапсана.
В ОАО «РЖД» прокомментировали результаты этого расследования. «Есть результаты проверки. Почему удалось взломать? Наверное, потому, что злоумышленник. Наверное, из-за этого… Ну, он из „фана“. Юный натуралист. Там уязвимостей, которые бы влияли на утечку каких-то критических данных, нет. Мультимедийный портал „Сапсанов“ функционирует как положено и не нуждается в доработке», — заявил Евгений Чаркин. То есть вместо того, чтобы выразить благодарность за обнаруженную уязвимость, автора обозвали «злоумышленником» и «Юным натуралистом».
К сожалению, но специалисты РЖД, начиная с директора по информационным технологиям, отнеслись к статье очень пренебрежительно, проигнорировав важное указание автора: Также оттуда в сеть РЖД есть впн. Если захотите — найдёте её там сами. И вот, год спустя я попал в сеть РЖД даже не садясь в Сапсан.
Видимо, только этот котэ добросовестно охраняет вокзал.
Как именно я попал в сеть РЖД с пруфами, чего не сделал директор по информационным технологиям ОАО «РЖД» Чаркин Евгений Игоревич и возможные последствия — под катом.
Всё началось с гипотезы
В интернете очень много бесплатных прокси-серверов. Но кто в здравом уме будет открывать всем желающим выход в интернет через свой роутер? Вариантов по большому счету два: это либо взломанные устройства, либо владелец забыл отключить эту функцию.
Таким образом меня посетила идея проверить гипотезу: «Есть ли жизнь за прокси»?
Я запустил nmap по диапазону адресов по порту 8080. Далее из полученного результата прошёлся прокси-чеккером в поисках публичного прокси без авторизации и из положительных результатов выбрал самый близкий ко мне по пингу.
Запустил сканер через него по адресам 172.16.0.0/12 порт 8291 (mikrotik winbox). И! Я его нашёл! Без пароля!
То есть за роутером с прокси есть ещё один — Mikrotik без пароля. Гипотеза подтверждена: за прокси могут быть целые незащищённые сети.
Только на тот момент я недооценивал масштаб «незащищённости», который я случайно нашёл.
Кстати, заходите в Телеграм чат «RouterOS Security» t.me/router_os
Недолго думая я поднял исходящий VPN до себя. Всё же комфортней через нормальный туннель дальше изучать сеть и искать признаки владельца системы. HTTP connect — ещё тот геморрой…
За интерфейсами ether1 и bridge ничего интересного не обнаружил. Найденные камеры были абсолютно не информативными.
А вот сканирование vpn, отмеченные красным на скрине выше, выдало более 20 000 устройств… Причём более 1000 штук — микротики. Огромное количество устройств с заводскими паролями.
Вот некоторые из найденных сервисов с паролями по умолчанию:
1. Камеры наружного наблюдения — подавляющее большинство.
Ещё камеры
Даже офисы внутри
Камер, по скромным ощущениям, не менее 10 000 штук. Производители разные: beward, axis, panasonic и т.д.
2. Ip-телефоны и FreePBX сервера также большое количество.
3. IPMI серверов:
Asus
Dell (их подавляющее большинство)
Supermicro
Из серверов виртуализации встречаются ESXi, Proxmox и oVirt
Много узлов кластера Proxmox (по поднятым сервисам и трафиком между ними.)
4. Преобразователи ethernet во 'что угодно' (Moxa UniPing etc)
5. Системы управления ИБП
6. Внутренние сервисы
Что-то похожее на мониторинг состояния систем обеспечения здания.
Система управления кондиционированием и вентиляцией
Различные системы управления табло на перронах :-)
Эта самая красивая
Некий терминал, но внутри модифицированный дебиан.
Таких нашёл около 20
Кстати, аптайм у него почти год:
6. Сетевое оборудование
Разумеется, много различных роутеров. Как уже сказано выше, мне больше интересны Микротики. Подавляющее большинство с последней прошивкой и пароли не пустые. Но есть без паролей и с устаревшими прошивками.
Туннели наружу подымаются легко. То есть фильтрации исходящих коннектов практически нет. Более того огромное количество микротиков со включенным прокси, аналогично тому, при помощи которого я и попал в эту сеть… Кстати, туннели через них тоже замечательно подымаются.
Не полный кусок лога по прокси.
Такое ощущение, что интегратор, который строил сеть, специально оставил этот доступ.
И все же кто же хозяин?
Думаю, что уже все и так догадались.
Это я пробежался по верхушкам в рандомном порядке. Потратил я на это чуть больше 20 минут, чем автор статьи про Сапсан.
Это здец. Сеть просто в решето.
Причём это устройства по всей РФ.
Например, вот это вокзал Уфы
Антропово Костромской области
Развёрнута профессиональная система видеонаблюдения.
Находил Кемерово, Новосибирск, Омск и т.д. По внешнему виду вокзалы сложно определить. К тому же я поездом уже лет 5 не ездил.
Как же так получилось?
Я всегда считал, что уязвимости в корпоративных сетях появляются из-за ошибок или специальных действий безграмотных сотрудников. Первое что пришло мне в голову — это некий сотрудник по разрешению СБ поднял у себя из дома VPN до рабочей сети на микротике в своей домашней сети. Но в данном случае эта моя гипотеза разбилась как только я увидел обратный резолв адреса через который я попал на этот Микротик.
То есть это один из шлюзов в мир из сети РЖД. Ну и в сеть РЖД тоже…
Получилась вот такая картина:
Вероятно, что это один из офисов РЖД, который прилинкован к основой сети через l2tp. Я попадаю в сеть где межсетевые экраны отсутствуют как класс. Запускаю интенсивное сканирование хостов — у меня соединение не рвётся. Значит о системах обнаружения вторжения (IDS/IPS) РЖД тоже ничего не слышал. Микротик может замечательно интегрироваться, например Обнаружил кучу устройств без защиты. Это говорит, что службы сетевой безопасности в РЖД так же нет.Много устройств с дефолтными паролями. То есть политики паролей тоже нет.С Микротиков внутри сети я легко поднял туннели. То есть исходящий трафик не контролируется. Я вижу все интерфейсы управления в одной сети с клиентскими сервисами. Админы РЖД ничего не знают о Management VLAN «Российские железные дороги» провели проверку после взлома мультимедийной системы поезда «Сапсан» одним из пассажиров, критических уязвимостей не обнаружено. Так дайте ответ, Евгений Игоревич, какой «Юный натуралист» проводил расследование и не заметил гнездо со слонами?
У меня лично есть всего три варианта ответа на этот вопрос:
1. У Вас исходно плохая команда.
Проверку проводил тот же отдел, который и проектировал/обслуживает систему. Отрицая проблему, они или сохраняют свою работу, или преследуют иные цели.
2. Вы доверились не тому специалисту. Аудит проводил некомпетентный сотрудник.
3. Вы и так знаете о проблеме, но по каким-то неведомым причинам не можете ее публично признать и решить.
Стоимость уязвимости
«Что есть защищенная система? Защищенная система — это та система, взлом которой стоит дороже, чем ценность информации, которая там есть. Вот и все», — подытожил директор по информационным технологиям ОАО «РЖД». Предлагаю применить Вашу систему оценки в теории на примере системы видеонаблюдения РЖД.
Чтобы вывести камеры из строя так, чтобы их могли восстановить только специалисты вендора, достаточно залить прошивку с заблокированным сетевым интерфейсом.
Рандомно выбранная из списка установленных модель стоит ~13к рублей.
А закупки по 44-ФЗ отличаются, как непредсказуемой конечной стоимостью, так и временем проведения самой процедуры и получения продукта. Я потратил 8 часов для сбора информации для этой статьи. Найдено ~10к камер. Производителей камер, которые установлены, немного — максимум штук 10.
Гипотетическому злоумышленнику потребуется:
Модифицировать прошивки, заблокировав сетевой порт на 10 прошивках. Думаю, что на это у специалиста уйдёт три рабочих дня;Написать сканер, который будет анализировать устройство и заливать соответствующую прошивку. Заложим ещё 2 дня;Запустить этот сканер-прошивальщик, чтобы не смогли найти источник и заблокировать — часа два. Таким образом за неделю работы специалиста по взлому РЖД потеряет минимум 130 миллионов рублей. Отсюда стоимость одного часа работы злоумышленника будет равна ~2,5 млн. рублей.
Двигаемся дальше.
Быстро заменить камеры на работающие РЖД не сможет. В резерве столько нет. Купить новые из-за обязанности объявления торгов так же не получится. Таким образом вся железная дорога будет без видеонаблюдения не меньше месяца.
А вот это уже опасность террористической угрозы. Чтобы её хоть как-то снизить потребуется на 10 тысячах объектов существенно усилить охрану. То есть даже на маленькую ж.д. станцию потребуется дополнительно 6 человек охраны…
Кажется счёт уже уходит за миллиарды…
Что нужно изменить, чтобы снизить вероятность возможных последствий? Далее чисто мой взгляд на решение данной ситуации. Он ничего общего не имеет с мировыми best practices.
Так же, сразу оговорюсь, что проблема касается только обнаруженной мною сети видеонаблюдения. В других сегментах сети РЖД, очень надеюсь, всё намного лучше.
1. Нанять сетевых аудиторов, которые помогут найти и закрыть самые «зияющие» дыры.
2. Нанять крутых системных архитекторов, которые имеют богатый опыт построения больших сетей. И не факт, что это будут российские специалисты. Перед ними поставить следующие задачи:
2.1. доработать текущую инфраструктуру до безопасного состояния за минимальные средства (зачем вкладывать много денег в проект, который скоро разберут)
2.2. разработать новую полноценную инфраструктуру, отвечающую всем требованиям безопасности и план поэтапной миграции.
3. Нанять подрядчика, который будет реализовывать в жизни данные проекты и передавать на эксплуатацию сетевикам РЖД.
4. После сдачи проектов провести аудит безопасности инфраструктуры.
5. По окончанию пентестов своими силами объявить Bug Bounty
Чтобы мотивировать аудиторов и внутренних специалистов работать качественно, надо объявить лимит на количество и серьёзность уязвимостей, которые могу найти участники программы Bug Bounty. Если внешние специалисты найдут багов меньше лимита, то свои аудиторы получают премии. Если багов будет больше лимита, то штрафовать.
В дальнейшем службу внутреннего аудита информационной безопасности оставить на постоянку и премии формировать уже на основании обнаруженных багов и их устранении.
Разумеется, что схема имеет огромное количество подводных камней, которые за время написания статьи предусмотреть не возможно.
Заключение Я не единственный кто нашёл данные уязвимости. Очень много признаков, что в этой сети кто-то «живёт».
Например, вот эти линки я уже встречал не раз на роутерах, никак не относящихся к РЖД.
Все информационные системы уязвимы априори. Когда их вскроют — зависит от интереса злоумышленников к ним, беспечности создателя и времени, которое они на это потратят. Основой основ безопасности является ограничение доступа к системам при несанкционированном проникновении в одно устройство.
В случае с Сапасаном, чтобы через полученный VPN доступ можно было увидеть только один сервис — с которым взаимодействует пользователь системы, а не всю сеть РЖД…
Я старался достаточно жирно намекнуть на узкие места не раскрывая деталей и надеюсь, что специалисты РЖД их всё же увидят.
Связаться со мной можно через телеграм t.me/monoceros Обсудить данную статью приглашаю в профильный чат по Микротикам в Телеграм «RouterOS Security»: t.me/router_os
Отличный комментарий!