Результаты поиска по запросу «

Совет безопасности возраст

»
Запрос:
Создатель поста:
Теги (через запятую):



Казахстан mitm новости кибернебезопасность tengrinews.kz нур-султан сертификат безопасности правительства Казахстана ...политика 

Казахстанцев попросили установить сертификат безопасности для доступа в Интернет.

Некоторым абонентам Tele2 поступают SMS-уведомления с просьбой установить сертификат безопасности по ссылке qca.kz. Отсутствие сертификата безопасности на устройстве может привести к проблемам с доступом к отдельным интернет-ресурсам.

о \Л/Ьа1БАрр .■ I ^
16:25
<§> <3 О 73 %
О
Те!е2 >
I |ииЧ<|^Г11Ч/ 1—ГЧУГ1 Г I иич/^п IV«
номер получателя и сумму перевода (минимальный перевод -100 тенге).
Уважаемый абонент! В соответствии с Законом «О связи» ст.26 для доступа к Интернету Вам необходимо установить сертификат безопасности


"Нас попросили уполномоченные органы уведомлять абонентов Нур-Султана о необходимости установить сертификат безопасности", - рассказал руководитель службы по связям с общественностью "Tele2 Казахстан" Олжас Бибанов.


По его словам, просьба касается лишь жителей столицы.


На сайте операторов Kcell и Activ также появилось уведомление об установке сертификата безопасности.


"В связи с участившимися случаями хищения персональных и учетных данных, а также денежных средств с банковских счетов казахстанцев был внедрен сертификат безопасности, который станет эффективным инструментом защиты информационного пространства страны от хакеров, интернет-мошенников и иных видов киберугроз.


Внедрение сертификата безопасности поможет в области защиты информационных систем и данных, а также в выявлении хакерских кибератак интернет-мошенников на системы информационного пространства страны, частный, в том числе банковский сектор, до того, как они смогут нанести ущерб. (...)


В случае отсутствия сертификата безопасности на абонентских устройствах могут возникнуть технические ограничения с доступом к отдельным интернет-ресурсам", - говорится в заявлении на сайтах операторов.


Ксе11 Смартфоны Тарифы и услуги Новым абонентам Роуминг Мой Ксе!
Установка доверенного сертификата Оагпе!
«АО «Кселп» информирует абонентов Кеей и АсЬ\- о необходимости установить «Сертификат безопасности» на персональных устройствах с доступом в Интернет
В связи с участившимися случаями

Операторы подчеркивают, что установка сертификата безопасности должна быть выполнена с каждого устройства, с которого будет осуществляться выход в Интернет - мобильные телефоны и планшеты на базе iOS/Android, персональные компьютеры и ноутбуки на базе Windows/MacOS.


В случае отсутствия сертификата безопасности на абонентских устройствах могут возникнуть технические ограничения с доступом к отдельным интернет-ресурсам.


Абонентов Beeline также просят установить сертификат безопасности.


"Есть требование законодательства, когда все устройства, которые выходят в Интернет, должны быть обеспечены сертификатом безопасности. Этот сертификат разработан компетентными органами, который необходимо установить на все устройства, которые выходят в Интернет", - рассказал директор по корпоративным коммуникациям "Beeline Казахстан" Алексей Бендзь.


Ранее сообщалось, что проблемы с доступом к Интернету могут появиться у астанчан. Об этом заявили в Министерстве цифрового развития, инноваций и аэрокосмической промышленности.


Вице-министр цифрового развития, инноваций и аэрокосмической промышленности Аблайхан Оспанов объяснил, обязаны ли казахстанцы устанавливать на свои электронные устройства новый сертификат безопасности, передает Tengrinews.kz.

"Как я уже отметил, данная норма была введена в закон о связи еще в 2015 году. Сегодня операторы обязаны предоставлять такую возможность населению - загружать, устанавливать сертификат технической безопасности на свои устройства", - сказал Оспанов на пресс-конференции в правительстве.


По его словам, сертификаты безопасности позволят населению обеспечить безопасность своих персональных данных, которые хранятся у них, когда они подключаются к интернет-ресурсам.


"Есть хорошие плюсы. Он позволит вам не посещать фишинговые сайты. Вы знаете, что в рамках хакерских атак, когда вас направляют с одного сайта на другой сайт, где возможна утечка персональных данных. Это те же самые сведения о ваших платежных картах и всех транзакциях, которые вы проводите. Сегодня это добровольно. Вам предоставляют такую возможность, по желанию можете установить или не устанавливать", - заключил он.


Вице-министр отметил, что сейчас реализуется пилотный проект в Нур-Султане.


"Сегодня уже многие ресурсы используют защищенные сертификаты. Вместе с тем не все эти требования используют. Тем самым мы должны обезопасить наших граждан от таких незащищенных интернет-ресурсов, чтобы не произошла утечка данных с вашего устройства. По желанию вы можете установить и закачать от провайдера. (...) На сегодня мне сообщение еще не пришло. Как придет, я обязательно установлю себе и своим детям. Вы, наверное, видите, когда на некоторых сайтах всплывают баннеры. Как раз-таки при таком сертификате безопасности ребенок просто не сможет кликнуть и перейти на ресурс", - добавил Абылайхан Оспанов.


Напомним, казахстанцев попросили установить сертификат безопасности для доступа в Интернет. Мобильные операторы начали уведомлять абонентов об установке сертификата безопасности на все устройства, которые имеют доступ к Интернету.


Ранее сообщалось, что проблемы с доступом к Интернету могут появиться у астанчан из-за "технических работ, направленных на усиление защиты граждан, государственных органов и частных компаний от хакерских атак, интернет-мошенников и иных видов киберугроз".

Развернуть

Отличный комментарий!

о Вирус! Здравствуйте, я молдавский вирус. По причине ужасной бедности моего создателя и низкого уровня развития технологий в нашей стране я не способен причинить какой-либо вред вашему компьютеру. Поэтому очень прошу: сами сотрите какой-нибудь важный для вас файл, а потом разошлите меня по
ddych ddych19.07.201919:13ссылка
+32.7

миронов пенсия пенсионный возраст многабукаф стена текста ...политика 

В чем несправедливость пенсионной реформы?

политика,политические новости, шутки и мемы,миронов,пенсия,пенсионный возраст,многабукаф,стена текста

Российская пенсионная система крайне несправедлива. Предстоящая пенсионная реформа не только усиливает существующие несправедливости, но и несет в себе новые.

Несправедливость 1. Сравнение с Западом в данном случае некорректно
Российские чиновники, особенно когда нужно оправдать какой-нибудь невыгодный для населения закон, любят выискать что-то подобное в других странах и потом этим фактом в нос тыкать. При этом обычно игнорируются другие переменные, которые в странах Запада тоже существенно отличаются.
После того, как Медведев внес законопроект об увеличении пенсионного возраста, в различных государственных СМИ стали появляться статьи с указанием пенсионного возраста в других странах (например, вот http://tass.ru/info/5291492). Действительно, в европейских странах возраст выхода на пенсию в основном составляет 65-67 лет. Однако нужно также учитывать, что и продолжительность жизни там намного больше. Например, в Германии это 81.1 год, во Франции – 82.7, в Великобритании - 81.6, в Испании – 83.4, в Италии – 83.5.  В России средняя продолжительность жизни 70.6 лет. Если учесть, что россияне в среднем живут на 11-12 лет меньше, чем люди в Западной Европе, то и на пенсию они должны выходить раньше, чтобы прожить примерно пропорциональное количество лет на пенсии. В этом смысле текущий возраст выхода на пенсию – 60 лет для мужчин и 55 для женщин -вполне соответствует «западным» стандартам. Если сейчас поставить возраст выхода на пенсию для мужчин в 65 лет, то это означает, что 46% российских мужчин до этой пенсии вообще не доживут (http://www.actuaries.ru/statistic/mortality_tables/%D1%82%D0%B0%D0%B1%D0%BB%D0%B8%D1%86%D0%B0%20%D1%81%D0%BC%D0%B5%D1%80%D1%82%D0%BD%D0%BE%D1%81%D1%82%D0%B8%202011%20%D0%B3%D0%BE%D0%B4.xls).
Второе важное отличие – размер пенсии. Понятно, что западные общества намного богаче, и могут позволить себе платить более высокие пенсии в абсолютном выражении. Но они платят больше не только в абсолютных, но и в относительных показателях. В России средняя пенсия составляет 14,000 рублей, средняя зарплата 41,600  рублей, то есть коэффициент замещения (отношение средней пенсии к зарплате) составляет 33.7%. В Европейском союзе этот показатель в среднем составляет 58.3%, а в некоторых странах даже превышает 70%, например, Испания – 72.3%, Италия – 83.1%, Дания – 86.4% (https://data.oecd.org/pension/gross-pension-replacement-rates.htm). Во многих развивающихся странах коэффициент замещения тоже значительно выше российских 33.7%, например, в Аргентине – 71.6%, в Бразилии – 69.5%, в Китае (про который у нас часто любят запускать дезу, что там пенсий вообще нет) – 76%, Индия – 87.4%.
Если мы хотим равняться на другие страны, то давайте сначала попробуем достичь их уровня по другим важным параметрам пенсионной системы – продолжительности жизни и коэффициенту замещения пенсий, а потом уж начнем поднимать пенсионный возраст. Можно это делать поэтапно. К примеру, достигли средней продолжительности жизни в 73 года (на 8-9 лет меньше, чем в Европе), установили возраст выхода на пенсию для всех в 60 лет. Достигли возраста 76 лет – установили пенсионный возраст 62 года, достигли продолжительности жизни в 80 лет – поставили пенсионный возраст в 65 лет. Поздние сроки выхода на пенсию на Западе обуславливаются тем, что там платят относительно высокие пенсии в течение относительно длительного периода жизни. В России же платят маленькие пенсии (даже относительно уровня зарплат) в течении относительно недолгого периода жизни, и хотят этот недолгий период еще и сильно сократить.

Несправедливость 2. Это тройное кидалово наших граждан
С 2002 г. в России объявили переход на накопительную пенсионную систему. Накопительная часть формируется у граждан 1967 г. и моложе. Женщинам 1967 г. рождения осталось 4 года до пенсии, мужчинам – 9 лет. Граждане, которые согласились на контракт, предложенный государством, приняли его положения именно исходя из существующих параметров выхода на пенсию. Никаких принципиальных изменений в демографических тенденциях, которые нельзя было бы предсказать 10-15 лет назад, не произошло. Тем не менее, государство объявляет об одностороннем пересмотре контракта, который существенно ухудшает положение тех, кто копил на пенсию и рассчитывал начать получать ее в 60 (55) лет. Представьте, вы в течении многих лет носили деньги в банк, чтобы условно через 10 лет начать получать ежегодно какие-то выплаты. Вдруг вам  банк объявляет, что ему ваши деньги нужны больше, чем вам, и  поэтому он начнет выплачивать ваши деньги обратно не через 10 лет, как договаривались, а на 5 (8) лет позже, причем вам не только не компенсирует потерянные в течение этого срока выплаты, но требует, чтобы в течение этих дополнительных 5 (8) лет вы продолжали нести деньги в банк. Звучит абсурдно? Но именно таким образом сейчас поступает наше государство. Оно лишает людей выплат, которые они честно заработали и на которые рассчитывали по действующему контракту между государством и работником, и требует, чтобы работник продолжал выплачивать пенсионные взносы в течение того периода, когда работник уже планировал выйти на пенсию и получать обратно честно отработанное.
Второе кидалово – это перевод накопительной системы в баллы, которое государство объявило в 2015 г. Начиная с 2014 г., власти занимаются систематической конфискацией пенсионных накоплений граждан. Чтобы как-то завуалировать этот грабеж, была введена система баллов, которая должна заменить пенсионные накопления. Звучало много громких речей чиновников, что баллы – это выгоднее, чем деньги, на них будет выплачиваться больше, чем на деньги и т.д. Сейчас становится очевидным –  вся эта система обман. Если у тебя где-то копятся деньги, то их, пусть их с какой-то задержкой, можно будет получить обратно. Что произойдет с утерянными за дополнительные 5(8) лет ожидаемыми выплатами по баллам – непонятно. Точнее понятно, выплаты по этим баллам государство просто де-факто конфискует. Ну и чтобы окончательно не заморачиваться с поиском ответов на неудобные вопросы – балльную пенсионную систему собираются отменить (https://www.rbc.ru/economics/17/06/2018/5b267c739a79474a30a330be). Итого, правительство поставило будущим пенсионерам мат в два хода. Первый ход – конфискация пенсионных накоплений и замена накопительной системы на балльную. Второй ход – отмена балльной системы.
И, наконец, это кидалово политическое. Владимир Путин в своей предвыборной программе ни разу не заикался, что одной из первоочередных ее мер  является повышение пенсионного возраста. Более того, он неоднократно говорил, что этого не допустит (например, вот 
). Тем не менее, через месяц после вступления в должность, правительство внесло соответствующий законопроект. Такие реформы обычно готовятся и обсуждаются в течение длительного периода. Невозможно допустить, что Путин во время своей избирательной кампании о подобных планах правительства не знал. Значит – это по сути прямой обман избирателей, многие из которых за него не проголосовали бы, если бы знали о планах правительства.


Несправедливость 3. Реформа ударила только по гражданам второго сорта и не затронула граждан первого сорта
У нас есть граждане двух категорий. Одни получают маленькую пенсию и работают долго, другие получают большую пенсию и работают недолго. Пенсия по выслуге лет (обычно 20 лет или даже меньше) полагается работникам МВД, военным, прокурорам, госслужащим и некоторым другим категориям граждан.
Причем если у обычных граждан коэффициент замещения составляет 33.7%, то у льготных категорий он обычно 70% и даже выше.
Если более ранний выход на пенсию военнослужащих и полицейских можно оправдать условиями труда, то для других льготных категорий пенсионеров какое-либо разумное обоснование придумать сложно. Почему для них соотношение пенсии и зарплаты существенно выше, чем для обычных граждан, тоже не очень понятно. К примеру, доплата к страховой пенсии бывшим депутатам Госдумы и сенаторам составляет от 55% до 75% от ежемесячного денежного вознаграждения сенатора или депутата Госдумы, уровень пенсии бывших работников МВД, военнослужащих и прокуроров составляет 70% от заработка и выше.
Условно, если бывший сотрудник льготной категории, у которого была зарплата 60,000 рублей выходит на пенсию, то она составит 42,000 рублей. Для выплаты такой пенсии требуются пенсионные взносы 5 работников со средней зарплатой 41,600 рублей. Для выплаты «обычной» пенсии в 14,000 рублей, требуются страховые взносы всего от полутора средних работников. Если же учесть, что льготные категории выходят на пенсию намного раньше (к 40 годам у большинства из них уже есть достаточный стаж), то разница в нагрузке на пенсионную систему вырастет с 3 раз до 5-6.
Несмотря на то, что нагрузка «обычного» пенсионера на пенсионную систему как минимум 5 раз меньше, чем нагрузка «льготного», тем не менее, реформа ударила только по обычным гражданам. Если следовать логике правительства, что более поздний выход на пенсию объясняется увеличением продолжительности жизни, то как минимум на столько же лет нужно увеличить срок выхода на пенсию всем категориям граждан. Ведь и прокуроры, и сотрудники МВД,  и чиновники тоже стали жить дольше, значит, могут дольше работать. Ни размер пенсии, ни сроки выхода на нее гражданам «первого сорта» не изменили.
Вообще, если мы ставим вопрос так, что срок выхода на пенсию нужно менять вследствие экономических изменений, то, может, поговорить о целесообразности раннего выхода на пенсию такого широкого круга граждан? Неужели бывший прокурор или чиновник в 40 лет уже не способен нигде работать? Неочевидно, почему военным и сотрудникам МВД надо платить в 40 лет пенсию в 70% от оклада. Современная экономика очень динамична. Большинству граждан приходится менять работу несколько раз в жизни. Трудно найти официанта/ку или продавца модного магазина старше 45 лет. Мы же не выплачиваем им пенсию, потому что по достижении 45 лет они не могут найти работу по своей специальности? Государству нужно переходить от раннего пенсионного обеспечения категорий граждан, которые полны сил и могут еще работать не один десяток лет, к финансированию программ по их переобучению и помощи в поиске новой работы. Заставлять обычных людей выходить на пенсию в 65 лет вместо 60, когда огромная армия здоровых мужиков перестает работать в 40-45 – это верх цинизма. Если и проводить реформу по увеличению пенсионного возраста, то начинать нужно с относительно молодых, а не старых.

Несправедливость 4. Текущих выплат граждан уже сейчас хватает, чтобы обеспечить себе пенсию
Еще одна большая ложь, которая постоянно звучит - выплат граждан уже сейчас недостаточно, чтобы обеспечить себе пенсию, и если не поднять пенсионный возраст, то все развалится, и пенсии вообще будет нечем платить.
Возьмем среднестатистического работника, с зарплатой 41,600  в месяц и ставкой пенсионных отчислений в 22%. Предположим, что он начинает работать в 22 года, до 60 лет  и откладывает эти деньги с реальной ставкой 1% годовых. Это достаточно консервативное предположение. Чтобы получить такую ставку, достаточно просто покупать облигации развитых государств. При инвестировании в пакеты акций средняя реальная ставка существенно выше. В России сейчас реальная процентная ставка по депозитам 2-3%. Если вкладывать под 1% годовых, значит, к выходу на пенсию на его «пенсионном» счету в реальном выражении будет 5.07 миллионов рублей. Если выплачивать по 14,000 рублей в месяц (продолжая инвестировать остаток под 1%), то этих денег хватит на 36 лет платежей, или до 96 лет, куда больше, чем средняя продолжительность жизни в России. Если даже выплачивать пенсию по европейских стандартам -  58% от среднего заработка, или 24,130 рублей, то накоплений хватит на 19 лет, или до 79 лет. Если учесть, что человек 2-4 года в течение трудовой карьеры будет сидеть без работы, то даже при этом ему хватит собственных накоплений для получения «европейской» пенсии в среднем до 77 лет, или «российской» как минимум до 92 лет.
При существующей демографии уплаченных взносов среднестатистического гражданина вполне достаточно, чтобы выйти на пенсию в 60 лет, причем получать намного бóльшие выплаты, чем ему сейчас выдает российское государство.
Тут встает два связанных вопроса. Первый вопрос - что делать с теми, у кого недостаточный стаж, или кто еще по каким-то причинам не смог «накопить» на пенсию? Во-первых, даже сейчас только 65% мужчин и 86% женщин доживают до 60 лет (http://www.actuaries.ru/statistic/mortality_tables/%D1%82%D0%B0%D0%B1%D0%BB%D0%B8%D1%86%D0%B0%20%D1%81%D0%BC%D0%B5%D1%80%D1%82%D0%BD%D0%BE%D1%81%D1%82%D0%B8%202011%20%D0%B3%D0%BE%D0%B4.xls). То есть каждый четвертый человек в экономике уплачивает взносы, но не получает пенсию. Эти ресурсы можно пустить на выплату тем, кому не хватает собственных накоплений. Во-вторых, у нас – социальное государство. Почему пенсии по инвалидности и иные нетрудовые пенсии должны обязательно выплачиваться из социальных взносов работающих граждан? Основная задача этих взносов– обеспечить собственную будущую пенсию. Как я показал, данных ресурсов для этой задачи вполне хватает, и даже значительная часть остается за счет тех, кто платит и не доживает. Пенсии инвалидам, льготным категориям, вообще все пенсии, которые не вписываются в экономику «копил всю жизнь, потом получил», должны идти из других доходов государства, а не из взносов текущих работников.
Второй связанный вопрос, который возникает в связи с накопительной системой - что делать нынешним пенсионерами, у которых нет накоплений? Пока не начнут выходить на пенсию те, кто смог накопить на старость (если бы пенсионные накопления не конфисковали, это были бы граждане 1967 г.р., которым до пенсии 9 лет), то их пенсии можно профинансировать трансфертами из федерального бюджета и дивидендами с государственных нефтегазовых компаний. В конце концов в этом есть элемент справедливости – эти компании были созданы трудом предыдущих поколений, и будет разумным  увеличить сбор дивидендов с этих компаний для выплаты пенсий этим поколениям. Сейчас пенсии по старости получают 36 миллионов человек, всего в России 43 миллиона пенсионеров. Если брать среднюю пенсию в 14,000 рублей, это годовая нагрузка порядка 7.2 триллиона рублей, если взять вообще всех пенсионеров. Половина из этой суммы -- трансферт из федерального бюджета (3.6 триллиона). Остаток – 3.6 триллиона - вполне возможно профинансировать за счет более эффективного управления госсобственностью, прежде всего сокращения неэффективных многомиллиардных инвестиционных проектов «Газпрома» и «Роснефти», а также увеличения сбора дивидендов (которые они систематически не доплачивают, к примеру, в 2017 государству удалось собрать лишь 40% плана https://www.vedomosti.ru/economics/articles/2017/07/10/717277-minfin-dividendi). Не буду вдаваться тут в подробные расчеты по госкомпаниям. Приведу для примера инвестиционный фонд Норвегии, активы которого превысили триллион долларов, а прибыль за 2017 составила 130 миллиардов долларов (https://www.vedomosti.ru/economics/articles/2017/07/10/717277-minfin-dividendi). Мы, конечно, не Норвегия, но речь и не идет о том, чтобы выплачивать норвежские пенсии, нужно хотя бы собрать денег для выплаты пенсии в десять раз меньше норвежской. К тому же, стоит учитывать, что Норвегия добывает нефти в 6 раз меньше, чем Россия. Если Норвегия, с добычей нефти в 6 раз меньше смогла сколотить инвестиционный фонд в капитализацией в триллион и доходом более 100 миллиардов, то России вполне по силам должно быть организовать управление госсобственностью и нефтедоходами, чтобы получать 60 миллиардов ежегодно (это 3.6 триллиона рублей по текущему курсу).
Суммируя, накопленных взносов работающих людей вполне достаточно, чтобы к 60 годам обеспечить себе достойную пенсию (выше, чем платит государство) при существующей демографии.  Остальным категориям граждан государство может профинансировать пенсии из других источников. Такие источники есть, и они не должны быть обязательно связанны с налогами на фонд оплаты труда.  

Несправедливость 5. В России нет нормального рынка труда для граждан 55-65 лет
Это, пожалуй, самая главная несправедливость. Основной лозунг правительства, что страну ждет нехватка рабочей силы, и поэтому людям нужно работать дольше, чтобы обеспечить потребности экономики. Это ложь. Во-первых, у нас и сейчас значительная доля пенсионеров работает, так как на пенсию прожить очень сложно. К сожалению, мы не похожи в этом смысле на европейские страны, где пенсионеры после выхода на пенсию начинают активно путешествовать и наслаждаться жизнью. Российский пенсионер обычно работает пока есть силы, чтобы хоть как-то свести концы с концами. Во-вторых, в России сильная дискриминация по возрасту. Уже после 45 лет многим очень тяжело найти работу по специальности. Если заставить людей в 60 лет искать работу, это увеличит давление на рынок низкоквалифицированной  рабочей силы, где и так очень низкие зарплаты. Сейчас пенсионеры идут работать уборщиками, вахтерами, киоскерами за низкие зарплаты, потому что их никуда больше не берут, и это работа позволяет им получить прибавку к пенсии, чтобы не скатиться в нищету. Сейчас мы делаем так, что человек 63-х лет будет конкурировать за работу вахтера с пенсионером 65-ти лет. Последний согласится работать за более низкую зарплату, потому что у него есть пенсия. В итоге мы получим людей предпенсионного возраста (55-65) в полной нищете, так как им придется работать за копейки и без пенсии, и других вариантов выжить у них не будет.



Подводя итог, хочу заметить, что, безусловно, России в будущем придется столкнуться с неизбежностью увеличения пенсионного возраста. Однако это должно последовать после того, как мы реформируем систему досрочных пенсий по выслуге лет, улучшим систему здравоохранения, чтобы продолжительность жизни начала приближаться к европейскому уровню, используем альтернативные источники финансирования пенсий – например, эффективное управление госсобственностью. Российское правительство же пошло по самому простому пути – решило отобрать деньги у тех, кто и сейчас еле-еле сводит концы с концами. В дополнительной стрижке этих людей нет никакой экономической необходимости.


Источник: https://mmironov.livejournal.com/43997.html

Развернуть

ЧМ 2018 ндс песочница политоты пенсионный возраст ...политика 

® < РОССИЯ ВЫШЛА В ПЛЕЙ-ОФФ ВПЕРВЫЕ ЗА 32 ГОДА @ НА РАДОСТЯХ НДС ПОДНЯЛСЯ ДО 50% ПЕНСИОННЫЙ ВОЗРАСТ ДО 150 ЛЕТ ф 1472 41 ¿£>58 О 1 Показать все 40 комментариев ЗАРПЛАТЫ НАХУЙ ОТМЕНИЛИ две минуты назад Ответить,ЧМ 2018,ндс,политика,политические новости, шутки и мемы,песочница
Развернуть

кпрф все идет по плану госдума Россия Украина ОРДЛО ...политика 

Иногда я восхищаюсь альтруизмом народа России...
10:24 г © ^ %%.. а LEKTA.RU ф О В Госдуме заявили о готовности россиян отказаться от 13-й зарплаты ради Донбасса 13:12,15 февраля 2022 Россия / Депутат КПРФ Тайсаев заявил, что россияне готовы отказаться от зарплаты ради признания ДНР Россияне готовы на понижение уровня жизни вследствие
Развернуть

Отличный комментарий!

Приходит мужик в бар. Заказывает кружку пива.
Бармен:
- Двести рублей.
- Всегда же по сто было...
- Теперь так: сто рублей за пиво, и сто рублей на ДНР.
Мужик, вздохнув, достает двести рублей.
Бармен берет и протягивает ему сто рублей сдачи.
- ????????
- Пива нет.
loveflame loveflame15.02.202214:46ссылка
+100.9

хуйло а что случилось? ...политика 

Прямую линию вообще в этом году отменили, а теперь ещё и

Пресс-конференция Путина, 14 ноя, 11:08 О 27 731 Поделиться В Кремле допустили перенос большой пресс конференции Путина на 2023 год В Кремле в данный момент нет решения о том, проводить ли в этом году большую пресс-конференцию президента и прямую линию. Не исключен их перенос на 2023 год,


Сурс

А ещё в этому году так и не было ежегодного обращения к федеральному собранию, которое обычно в начале года. В марте 2014-го было "в родню гавань" с Крымом и Севастополем. В марте 2018-го - мультики с ракетами по Флориде. В январе 2020-го - переписывание конституции с обнулением.
А в этом году что-то пошло не так. Планировался Киев за 3 дня, посадка во главе Украины какого-нибудь Януковича/Медведчука, а украинцы всё испортили и почему-то начали давать пизды в ответ. 

Дёрнулся было устроить торжество по поводу "присоединения новых территорий", но и тут вышла какая-то хуйня. Мало того, что присоединили Запорожье без Запорожья, так теперь ещё и Херсон потеряли.

Я это всё к чему. Хуйло строил из себя то Сталина, то Петра 1, то Александра 3, а вышел какой-то Николай Два образца 1905 года, и стремительно летит к Николаю Два образца 1916-го.

Развернуть

Отличный комментарий!

Я не удивлюсь, если он зассыкует на НГ поздравлять.
lunar lun lunar lun15.11.202218:47ссылка
+16.5
Поздравления уже лет 20 на зелёном фоне делаются, чего ему ссыковать?
Asuka Langley Asuka Langley15.11.202218:50ссылка
+20.1
А с чем поздравлять?
Войну развёл сам. Нищету устроил сам.
Безработицу устроил сам. Армию угробил сам.
Безусловно гарантирую что под НГ он продолжит пиздеть про неонацистов и сатанистов и поганый зопод.
HolyConcrete HolyConcrete15.11.202218:52ссылка
+42.6

машины минобороны ...политика 

Минобороны РФ будет отбирать автомобили у россиян на нужды армии, в случае введения в стране военного положения

Перечень автомобильной техники, которая может быть передана армии в случае введения военного положения, планируется изменить. Новый приказ Минобороны предусматривает постановку на учет всех гражданских легковых автомобилей. Усилится и контроль за «переписью» машин. Предполагается, что информацию о транспорте, находящемся в собственности юрлиц, военным будут передавать не только ГИБДД, Гостехнадзор и Росстат, но и налоговая служба. Эксперты считают, что обычные легковушки вряд ли понадобятся армии. В первую очередь в документе речь идет об отечественных внедорожниках.

Источник: https://iz.ru/769992/aleksandr-kruglov-aleksei-ramm-bogdan-stepovoi/legkovye-avtomobili-grazhdan-postaviat-na-voinskii-uchet
Двач: https://2ch.hk/news/res/3311015.html
политика,политические новости, шутки и мемы,машины,минобороны
Развернуть

Отличный комментарий!

Вы че войну объявлять собрались?
Kohan Kohan24.07.201810:13ссылка
+15.8
не, машины пиздить
Imebal Imebal24.07.201810:53ссылка
+43.7

Коммунизм трамп песочница политоты США Революционный Мемный Совет рмс Мемы песочница ...политика 

Коммунизм,трамп,политика,политические новости, шутки и мемы,песочница политоты,США,страны,Революционный Мемный Совет,рмс,Мемы,Мемосы, мемасы, мемосики, мемесы,песочница
Развернуть

полтота аборты Алена Водонаева Знаменитости инстаграм чайлдфри ...политота 

Не надо рожать рабов этому государству (с) 

а1епауос!опаеуа О Меня тут знатно бомбану/ю. Прочитала, что в Самарской области минздрав рекомендовал частным клиникам отказаться от проведения абортов. Так наши власти борются с вымиранием населения России, и виноваты в этом все, кроме заботливых политиков. «Государство вас не просило рожать», —


Развернуть

Отличный комментарий!

Ну всё правильно пишет, а те кто более менее что то знают пытаются от сюда свалить
slaidex slaidex26.12.201919:52ссылка
+36.1

мобилизация могилизация повестка Санкт-Петербург Россия Вторжение в Украину 2022 ...политика 

Сотрудники военкомата вместе с полицией ловят мужчин в Санкт-Петербурге стоя на выходе из дома

Видео здесь: https://t.me/astrapress/13982

Мне особо понравилось замечание сотрудницы полиции о "совести"

Развернуть

Отличный комментарий!

Ой, ну хватит повторять фейки за журнашлюхами. Все врут, и вата, и саловата, а вы ведетесь. Никакой паники нет. Вот ко мне ни в охраняемый подъезд, ни в оборонный НИИ, где я работаю племянником директора, почему-то никто не приходит с повестками. Хочу сказать, что я не поддерживаю Путина, но вообще все политики пидарасы, и украинские в том числе *довольные пятнадцатирублевые звуки*
[sarcasm/]

РЖД дыра уязвимость новости habr длинопост информационная безопасность it мопед не мой информационная небезопасность ...политика 

Самый беззащитный — уже не Сапсан. Всё оказалось куда хуже…

Больше года назад хабравчанин keklick1337 опубликовал свой единственный пост «Самый беззащитный — это Сапсан» в котором рассказывает как он без серьёзных ухищрений получил доступ ко внутренней сети РЖД через WiFi Сапсана.

В ОАО «РЖД» прокомментировали результаты этого расследования. «Есть результаты проверки. Почему удалось взломать? Наверное, потому, что злоумышленник. Наверное, из-за этого… Ну, он из „фана“. Юный натуралист. Там уязвимостей, которые бы влияли на утечку каких-то критических данных, нет. Мультимедийный портал „Сапсанов“ функционирует как положено и не нуждается в доработке», — заявил Евгений Чаркин.
То есть вместо того, чтобы выразить благодарность за обнаруженную уязвимость, автора обозвали «злоумышленником» и «Юным натуралистом».
К сожалению, но специалисты РЖД, начиная с директора по информационным технологиям, отнеслись к статье очень пренебрежительно, проигнорировав важное указание автора:
Также оттуда в сеть РЖД есть впн. Если захотите — найдёте её там сами.
И вот, год спустя я попал в сеть РЖД даже не садясь в Сапсан.

11! i 1 * \Æ ■ 1 1 У ■ |L m A Ш ■ 1 Ши/ I * 1 / ■V,РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и мемы,мопед не мой,информационная небезопасность

Видимо, только этот котэ добросовестно охраняет вокзал.

Как именно я попал в сеть РЖД с пруфами, чего не сделал директор по информационным технологиям ОАО «РЖД» Чаркин Евгений Игоревич и возможные последствия — под катом.

Всё началось с гипотезы


В интернете очень много бесплатных прокси-серверов. Но кто в здравом уме будет открывать всем желающим выход в интернет через свой роутер? Вариантов по большому счету два: это либо взломанные устройства, либо владелец забыл отключить эту функцию.

Таким образом меня посетила идея проверить гипотезу: «Есть ли жизнь за прокси»?

Я запустил nmap по диапазону адресов по порту 8080. Далее из полученного результата прошёлся прокси-чеккером в поисках публичного прокси без авторизации и из положительных результатов выбрал самый близкий ко мне по пингу.

Запустил сканер через него по адресам 172.16.0.0/12 порт 8291 (mikrotik winbox). И! Я его нашёл! Без пароля!

:erOS Win Box ^ admin@192. 5.1 (MikroTik) - WinBox (64bit) v6.47 on hAP ac lite (mipsbe) Session Settings Dashboard •O O Safe Mode f Quick Set x CAPsMAN ^ Interfaces X Wireless Bridge 1= PPP ^ Switch *n Mesh H IP f Q MPLS Routing $2’ System f ^ Queues ^ Rles Log it RADIUS ^ Tools E5l


То есть за роутером с прокси есть ещё один — Mikrotik без пароля. Гипотеза подтверждена: за прокси могут быть целые незащищённые сети.

Только на тот момент я недооценивал масштаб «незащищённости», который я случайно нашёл.

В поисках Немо владельца системы


Так как я придерживаюсь принципов Grey hat (Обо мне mysterious Russian-speaking grey-hat hacker Alexey и статья на Хабре) и «съел собаку» на безопасности Mikrotik, то я принялся искать владельца системы, чтобы связаться с ним.

Кстати, заходите в Телеграм чат «RouterOS Security» t.me/router_os

Недолго думая я поднял исходящий VPN до себя. Всё же комфортней через нормальный туннель дальше изучать сеть и искать признаки владельца системы. HTTP connect — ещё тот геморрой…

За интерфейсами ether1 и bridge ничего интересного не обнаружил. Найденные камеры были абсолютно не информативными.

О А Не защищено | 192/ .40/1одт.а5р ☆ е : ве^лгсо Просмотр Настройки Выход ИзоОражение 2 0 2 1 -0 з в 1РС355803,РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и мемы,мопед не мой,информационная небезопасность


А вот сканирование vpn, отмеченные красным на скрине выше, выдало более 20 000 устройств…
Причём более 1000 штук — микротики. Огромное количество устройств с заводскими паролями.

Вот некоторые из найденных сервисов с паролями по умолчанию:

1. Камеры наружного наблюдения — подавляющее большинство.

РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и мемы,мопед не мой,информационная небезопасность


Ещё камеры
X А Не защищено 10. 12/1одт.азр Просмотр Настройки Выход вешлво Изображение Информация Могпжюп,РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и мемы,мопед не мой,информационная небезопасность

4r G A HG3ammuGHO | 10 134/viGw/viGWGr_indGx.shtml?id = 11 * e AX\Sa AXIS P1346 Network Camera View size (f>© Stream profile | Motion JPEG V,РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и мемы,мопед не

(r O A He3ainmuGHO | 10. 80 GË ☆ -i 0 vfe S5120FD-DN IP Camera HD POWERING ACTIONABLE INTELLIGENCE* Video stream [i______vj > Manual trigger: Digital output 1 on ¡off | Zoom and Focus 1 — I Zoom l +J I — | Focus 1+J Zoom speed lov Focus speed lo v 0 Clientsettings >_ Configuration

☆ Е5Г О А Не защищено | 10 О асИуесат 224/сп/у1еУ7емпс1ех.а5р О Просмотр Ф Настройки Конфигурация видеопотока : [ Приоритет по каналу у| Канал : Осн.1,РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и мемы,мопед не

ittp ://' S fdoc/page/preview.asp - Ç rioncK... X|L*I ON Live View Playback Picture Application Configuration,РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и мемы,мопед не мой,информационная небезопасность

Даже офисы внутри

192. 60/view/index.shtml AX IS- AXIS 216FD Network Camera Live View I Set Video format | Motion JPEG v,РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и мемы,мопед не мой,информационная небезопасность


Камер, по скромным ощущениям, не менее 10 000 штук. Производители разные: beward, axis, panasonic и т.д.

2. Ip-телефоны и FreePBX сервера также большое количество.

защищено | 10. 1/servlet?m = mod_data&p=account-register&q=load Yealink Выход из системы Используется пароль по умолчанию, его необходимо изменить! easy / IPmatika powered by Yealink Статус Аккаунт Сеть DSS Функции Настройки Контакты Безопасность Статус регистрации Активная линия Лейбл

4r O A HG3ammuGHo | 10. 3/index.html ••• IRMATIKA onfiguration Settings Network Print Log Settings retwcrk Applications 'hone Settings IP NAT Settings >ial Plan Settings peed Dial Settings rovisionmg Settings IP Accounts Account 1 Account 2 'all Settings Account 1 Account 2 Ludio


3. IPMI серверов:

Asus
4r O A HG3ammuGHO 192 51/indGx.html ASMB8,kvm 6 American Megatrends Ina Dashboard FRU Information Server Health Configuration Remc Dashboard Dashboard gives the overall information about the status of the device and remote serve Device Information Firmware Revision: 1.13 Firmware Build
Dell (их подавляющее большинство)
A He 3aiMHLUGH0 | 10. 5/indGx.html?ST1 = Integrated Dell Remote Access Controller 8 Enterprise / Thermal Console Attached Media vFlash Service Module Job Queue Properties Summary Details System Inventory System Summary Server Health Virtual Console Preview y Batteries y Temperatures

root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin root: calvin
Supermicro
G A Hg 3amnmeHO | 10 i/url_rGdirGct.cgi?url_namG=mainmenu System Server Health Configuration Remote Control Virtual Media Maintenance © System © FRU Reading © Hardware Information © System Firmware Revision: 03.65 Firmware Build Time : 12/16/2017 BIOS Version: 3.1 BIOS Build Time: 06/06/2018
Из серверов виртуализации встречаются ESXi, Proxmox и oVirt
4r G A He3amnmeH0 | 10 4/cgi/url_redirect.cgi?url_name=mainmenu © System © Summary [J»l Java iKVM Viewer v1.69.26 [1 .4] - Resolution 1024 X 768 - FPS 9 Virtual Media Record Macro Options User List Capture Power Control Exit © FRU Reading © Hardware Informatioi Vttuare ESXi 6.0.0

4r G A He samnLLiGHO | oktsrv.rzd.dpo/ovirt-engine/ Welcome to oVirt OPEN VIRTUALIZATION MANAGER Version 4.3.7.2-1 .el7 Portals Administration Portal VM Portal U.S. English v Downloads Console Client Resources CA Certificate moVirt for Android Not Logged In oVirt Technical Reference

Много узлов кластера Proxmox (по поднятым сервисам и трафиком между ними.)

4. Преобразователи ethernet во 'что угодно' (Moxa UniPing etc)
4r O A He3aiiii/iuieHO | 10 131 M0X3 j Main Menu Cl Overview Cl Basic Settings Cl Network Settings l'C3 Serial Settings LCl Port 1 1Operating Settings LCl Port 1 Cl Accessible IP Settings 1-^3 Auto warning Settings l-Q E-mail and SNMP Trap ;-Q Event Type ] Digital 10 |-Q DIO Settings 1 Cl DIO

10 128 Firmware Version: V4016 USR -IOT Experts- Be Honest, Do Best! Current Status Local IP Config Expand Function Mise Config Module Name Current IP Address MAC Address Remote IP/TX/RX-1 -2 -3 -4 -5 TX Count/RX Count parameter USR-TCP23 2-304 10 .228 d8-b0-4c-e9-3c-09 10CH -31 / 0
5. Системы управления ИБП
О А Не защищено 10. 11 F:T*I\I Powering Business Worldwide Powerware 9130 2000 - Savelovskiy ИБП Свойства ИБП 5 Управление ИБП Еженедельный график Параметры отключения Журналы и уведомления Измерения Журнал событий Системный журнал Уведомление по электронной почте Настройки Сеть

4r O A HG3ammuGHo | 10. >0/lsi.html RICHCOMM Login Usenadmin Operation Authorization:Manag UPS Information :’9|H c> Current Status c Remote Control System Setting Network Settings SNMP Setting User Setting IPPOWER Setting Para Setting c c c c c In Voltage:234.0V Frequency:49.9HZ Out

6. Внутренние сервисы

192. 15 Дирекция пассажирских обустройств Логин Пароль АВТОРИЗАЦИЯ ☆ е : Перейти на АСУУВ: Выберите из списка ^,РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и мемы,мопед не мой,информационная небезопасность


4г О А Не защищено | 10. :88/tractionsubstract¡on?¡ds=651 &archivetime=08¿sessionid=0041000001080864 12.29 05:03:46 Москва-Пассажирская-Октябрьская дд.мм. ☆ 5Г 0 « |_Т_||_Г_| ' Москва-1оварная-Октяорьская - Mocki _ I__J I__J _ Пассажирская-Октябрьская •••••••••••• S Активация Windows


Что-то похожее на мониторинг состояния систем обеспечения здания.
О А Не защищено | 10 10 Осн. здание ББЦ ГРЩ ИБП ИТП Вентиляция Настройки Аварии История Основное здание 1 этаж Вентиляция П1 Работа Авария 13.9°С П2 Работа Авария 18.5°С П4 Работа Авария 0°С П5 Работа Авария 26.7°С П6 Работа Авария 19°С П6* Работа Авария 20.6°С У1 Работа Авария 11.2°С

Система управления кондиционированием и вентиляцией
4r О A Не защищено | 10. 0.2 Д CPK-M2 • Состояние о Состояние системы о Состояние СРК-М2-У о Состояние подключения о Состояние ОКВ о Сост входов выходов о Просмотр журнала • Настройки общие СРК-М2 о Лата, время, периоды, ротация • Настройки связи о Сеть IP Ethernet о RS4S5 MODBUS мониторинг

Различные системы управления табло на перронах :-)

Эта самая красивая
4г О А Не защищено 10 :3/агтсГ|р?5е55ютс1=0 ^РМ Мониторинг Систем Информирования Пассажиров С* Остановочные пункты: Спб - Москва 59 /39 Волхов Мост 0 Волхово 0 О Вышний Волочек 5 Гряды 0 Дубцы 0 Ф Завидово 2 /2 фКлин 2 ф Колпино 2 /2 Ф Крюково 8/8 О Лихоборы 2 Москва-Пассажирская-

Некий терминал, но внутри модифицированный дебиан.

Таких нашёл около 20
(г О А Не защищено | 10. QJdaMasK Кассир Адмиш Регистратор Мминистрато Управлениесервер Пароль <8> login as: root $ root@ 5 password: Linux damask 4.9.0-8-amd64 #1 SMP Debian 4.9.110-3+deb9u6 (2018-10-08) x86_64 Last login: Mon Feb 4 21:13:51 2019 from root@damask:~# cat /etc/*release*

Кстати, аптайм у него почти год:

16:33:40 up 333 days, 27 min, 2 users, load average: 0,42, 0,35, 0,33 USER TTY FROM LOGIN© IDLE JCPU PCPU WHAT kiosk ttyl - ll$eB20 333days lldays 0.02s /bin/sh /usr/bin/startx root pts/0 10. E I1t22 2.00s 0.08s 0.00s w rootQdamask:~#



6. Сетевое оборудование

4r О A Не защищено | 10 03 T Fortis ► Main ▼ Basic Settings ▼ Ports Main Device name ▼ Events Device location PSW1.3 Ufa Port FE#1 FE#2 FE#3 FE*4 GE#1 GE*2 Link Up Up | Up | Up Up Up PoE On On Off Off dg = The main; • Device • Device • C’ontai


Разумеется, много различных роутеров. Как уже сказано выше, мне больше интересны Микротики. Подавляющее большинство с последней прошивкой и пароли не пустые. Но есть без паролей и с устаревшими прошивками.

Туннели наружу подымаются легко. То есть фильтрации исходящих коннектов практически нет.
Более того огромное количество микротиков со включенным прокси, аналогично тому, при помощи которого я и попал в эту сеть… Кстати, туннели через них тоже замечательно подымаются.

Не полный кусок лога по прокси.

Mikrotik HttpProxy (proxy server) Mikrotik HttpProxy (proxy server) Mikrotik HttpProxy (proxy server) Mikrotik HttpProxy (proxy server) Mikrotik HttpProxy (proxy server) < HttpProxy (proxy server) Jotik HttpProxy (proxy server) □Proxy (proxy server) Ikrotik НщЯ^^ргоху server) Mikrotik


Такое ощущение, что интегратор, который строил сеть, специально оставил этот доступ.

И все же кто же хозяин?


Думаю, что уже все и так догадались.

Это я пробежался по верхушкам в рандомном порядке. Потратил я на это чуть больше 20 минут, чем автор статьи про Сапсан.

Это здец. Сеть просто в решето.

Причём это устройства по всей РФ.

Например, вот это вокзал Уфы
А Не защищено | 10.. 3/сп/у1е\уег_тс1ех.а5р О Просмотр Ф Настройки Конфигурация видеопотока : [ Приоритет по каналу у| Канал : |,РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и мемы,мопед не мой,информационная
Антропово Костромской области
РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и мемы,мопед не мой,информационная небезопасность

Развёрнута профессиональная система видеонаблюдения.

Нашёл презентацию по вокзалам.

macroscop
1С 100:8080 тасгоБсор \УеЬ-Клиент Масгозсор Название конфигурации: Анапа. Текущее состояние: Сервер активен.. Время запуска: 04.11.2020 12:36:25. Версия сервера: 2.0.94,РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и

Находил Кемерово, Новосибирск, Омск и т.д. По внешнему виду вокзалы сложно определить. К тому же я поездом уже лет 5 не ездил.

Как же так получилось?


Я всегда считал, что уязвимости в корпоративных сетях появляются из-за ошибок или специальных действий безграмотных сотрудников. Первое что пришло мне в голову — это некий сотрудник по разрешению СБ поднял у себя из дома VPN до рабочей сети на микротике в своей домашней сети. Но в данном случае эта моя гипотеза разбилась как только я увидел обратный резолв адреса через который я попал на этот Микротик.

root@debian3:~# nslookup 8 1 0.in-addr.arpa,РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и мемы,мопед не мой,информационная небезопасность


То есть это один из шлюзов в мир из сети РЖД. Ну и в сеть РЖД тоже…

Получилась вот такая картина:

Вероятно, что это один из офисов РЖД, который прилинкован к основой сети через l2tp. Я попадаю в сеть где межсетевые экраны отсутствуют как класс. Запускаю интенсивное сканирование хостов — у меня соединение не рвётся. Значит о системах обнаружения вторжения (IDS/IPS) РЖД тоже ничего не слышал. Микротик может замечательно интегрироваться, например
Обнаружил кучу устройств без защиты. Это говорит, что службы сетевой безопасности в РЖД так же нет.Много устройств с дефолтными паролями. То есть политики паролей тоже нет.С Микротиков внутри сети я легко поднял туннели. То есть исходящий трафик не контролируется. Я вижу все интерфейсы управления в одной сети с клиентскими сервисами. Админы РЖД ничего не знают о Management VLAN
«Российские железные дороги» провели проверку после взлома мультимедийной системы поезда «Сапсан» одним из пассажиров, критических уязвимостей не обнаружено.
Так дайте ответ, Евгений Игоревич, какой «Юный натуралист» проводил расследование и не заметил гнездо со слонами?

Möv \ л/ V V/\v hk Л- Iw kîT4 vi lr>-—^>jC,РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и мемы,мопед не мой,информационная небезопасность


У меня лично есть всего три варианта ответа на этот вопрос:

1. У Вас исходно плохая команда.

Проверку проводил тот же отдел, который и проектировал/обслуживает систему. Отрицая проблему, они или сохраняют свою работу, или преследуют иные цели.

РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и мемы,мопед не мой,информационная небезопасность


2. Вы доверились не тому специалисту. Аудит проводил некомпетентный сотрудник.

СЫН МАМИНОЙ ПОДРУГИ,РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и мемы,мопед не мой,информационная небезопасность


3. Вы и так знаете о проблеме, но по каким-то неведомым причинам не можете ее публично признать и решить.

РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и мемы,мопед не мой,информационная небезопасность


Стоимость уязвимости


«Что есть защищенная система? Защищенная система — это та система, взлом которой стоит дороже, чем ценность информации, которая там есть. Вот и все», — подытожил директор по информационным технологиям ОАО «РЖД».
Предлагаю применить Вашу систему оценки в теории на примере системы видеонаблюдения РЖД.

Чтобы вывести камеры из строя так, чтобы их могли восстановить только специалисты вендора, достаточно залить прошивку с заблокированным сетевым интерфейсом.

Рандомно выбранная из списка установленных модель стоит ~13к рублей.

Ве\л/агс1 В2710РМР Производитель: BEWARD Макс, разрешение видеокамеры: 1920x1080 ИК-подсветка: Да 12 900 Р Бесплатная доставка, 1 -3 дня Есть самовывоз Оплата наличными курьеру Арсенал-СБ ★★★★★ 408отзывов В магазин,РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная


А закупки по 44-ФЗ отличаются, как непредсказуемой конечной стоимостью, так и временем проведения самой процедуры и получения продукта. Я потратил 8 часов для сбора информации для этой статьи. Найдено ~10к камер. Производителей камер, которые установлены, немного — максимум штук 10.

Гипотетическому злоумышленнику потребуется:

Модифицировать прошивки, заблокировав сетевой порт на 10 прошивках. Думаю, что на это у специалиста уйдёт три рабочих дня;Написать сканер, который будет анализировать устройство и заливать соответствующую прошивку. Заложим ещё 2 дня;Запустить этот сканер-прошивальщик, чтобы не смогли найти источник и заблокировать — часа два.
Таким образом за неделю работы специалиста по взлому РЖД потеряет минимум 130 миллионов рублей. Отсюда стоимость одного часа работы злоумышленника будет равна ~2,5 млн. рублей.

Двигаемся дальше.

Быстро заменить камеры на работающие РЖД не сможет. В резерве столько нет. Купить новые из-за обязанности объявления торгов так же не получится. Таким образом вся железная дорога будет без видеонаблюдения не меньше месяца.

А вот это уже опасность террористической угрозы. Чтобы её хоть как-то снизить потребуется на 10 тысячах объектов существенно усилить охрану. То есть даже на маленькую ж.д. станцию потребуется дополнительно 6 человек охраны…

Кажется счёт уже уходит за миллиарды…

Что нужно изменить, чтобы снизить вероятность возможных последствий?
Далее чисто мой взгляд на решение данной ситуации. Он ничего общего не имеет с мировыми best practices.

Так же, сразу оговорюсь, что проблема касается только обнаруженной мною сети видеонаблюдения. В других сегментах сети РЖД, очень надеюсь, всё намного лучше.

1. Нанять сетевых аудиторов, которые помогут найти и закрыть самые «зияющие» дыры.

2. Нанять крутых системных архитекторов, которые имеют богатый опыт построения больших сетей. И не факт, что это будут российские специалисты. Перед ними поставить следующие задачи:

2.1. доработать текущую инфраструктуру до безопасного состояния за минимальные средства (зачем вкладывать много денег в проект, который скоро разберут)

2.2. разработать новую полноценную инфраструктуру, отвечающую всем требованиям безопасности и план поэтапной миграции.

3. Нанять подрядчика, который будет реализовывать в жизни данные проекты и передавать на эксплуатацию сетевикам РЖД.

4. После сдачи проектов провести аудит безопасности инфраструктуры.

5. По окончанию пентестов своими силами объявить Bug Bounty

Чтобы мотивировать аудиторов и внутренних специалистов работать качественно, надо объявить лимит на количество и серьёзность уязвимостей, которые могу найти участники программы Bug Bounty. Если внешние специалисты найдут багов меньше лимита, то свои аудиторы получают премии. Если багов будет больше лимита, то штрафовать.

В дальнейшем службу внутреннего аудита информационной безопасности оставить на постоянку и премии формировать уже на основании обнаруженных багов и их устранении.

Разумеется, что схема имеет огромное количество подводных камней, которые за время написания статьи предусмотреть не возможно.

Заключение
Я не единственный кто нашёл данные уязвимости. Очень много признаков, что в этой сети кто-то «живёт».

Например, вот эти линки я уже встречал не раз на роутерах, никак не относящихся к РЖД.

General Dial Out Status Traffic Connect To: vpn .mythtime .xyz User: u: 1 Password Profile Keepalive Timeout Use Peer DNS u^M37 default-encryption 60 □ Dial On Demand □ Add Default Route Default Route Distance: 1 Allow: 0 mschap2 0 mschapl 0 chap 0 pap OK Cancel Apply Enable Comment


Все информационные системы уязвимы априори. Когда их вскроют — зависит от интереса злоумышленников к ним, беспечности создателя и времени, которое они на это потратят.
Основой основ безопасности является ограничение доступа к системам при несанкционированном проникновении в одно устройство.

В случае с Сапасаном, чтобы через полученный VPN доступ можно было увидеть только один сервис — с которым взаимодействует пользователь системы, а не всю сеть РЖД…

Я старался достаточно жирно намекнуть на узкие места не раскрывая деталей и надеюсь, что специалисты РЖД их всё же увидят.

Связаться со мной можно через телеграм t.me/monoceros
Обсудить данную статью приглашаю в профильный чат по Микротикам в Телеграм «RouterOS Security»: t.me/router_os

Кстати, Евгений Игоревич, с повышением!

14.12.2020 14:20:00 ЖД Транспорт / Новости Заместителем генерального директора РЖД стал Евгений Чаркин Решением совета директоров Евгений Чаркин, ранее занимавший должность директора по информационным технологиям ОАО «РЖД», назначен заместителем генерального директора компании. Об этом сегодня


Источник

А ВОТ И Я «notivat on.mi,РЖД,дыра,уязвимость,новости,habrahabr,habr,длинопост,информационная безопасность,it,политика,политические новости, шутки и мемы,мопед не мой,информационная небезопасность
Развернуть

Отличный комментарий!

Сама статья: https://habr.com/ru/post/536750/
Good_Man Good_Man13.01.202116:54ссылка
+7.8
https://habr.com/ru/users/LMonoceros/ - UPD: связались со мной специалисты РЖД и совместно закрыли уязвимости.
Good_Man Good_Man13.01.202117:18ссылка
+8.5
Премию дадут?
SasnyiSosok SasnyiSosok13.01.202117:19ссылка
+1.4
Аванс: его жизнь.
Оплата: его не посадят.
В этом разделе мы собираем самые смешные приколы (комиксы и картинки) по теме Совет безопасности возраст (+1000 картинок)