Минобороны Азербайджана пригрозило ракетным ударом по АЭС в Армении
Представитель Минобороны Азербайджана напомнил о возможности удара по АЭС в Армении, комментируя сообщения о возможности нанесения армянскими военными удара по плотине Мингечевирского водохранилища
Вид на Мецаморскую АЭС (Фото: Jan Woitas / DPA / ТАСС) В Министерстве обороны Азербайджана заявили о возможности нанесения высокоточного ракетного удара по расположенной вблизи армянского города Мецамор атомной электростанции.
«Армения не должна забывать о том, что новейшие ракетные системы, которые находятся на вооружении Вооруженных сил Азербайджана, способны нанести точный удар по Мецаморской АЭС, что будет катастрофой для Армении», — заявил глава пресс-службы Минобороны Азербайджана полковник Вагиф Даргяхлы (цитата по Ozu.az).
Оккупанты разграбили в Мелитополе дилерский центр агротехники John Deere, но её заблокировали удалённо
Российские военные разграбили в Мелитополе дилерский центр агротехники John Deere, украв в общей сложности 27 единиц техники стоимостью в $5 млн.
По словам местного бизнесмена, чью фамилию журналисты не называют из соображений безопасности, воспользоваться ею мародеры не смогли: тракторы и прочее оборудование было отключено дистанционно после того, как его доставили в Чечню, "за 700 миль от Мелитополя".
“Благодаря позиционным системам, установленным на оборудовании, специалисты Агротек-Инвест зафиксировали, что техника сейчас находится на территории хозяйства в поселке Закан-Юрт, в Чеченской республике россии. Еще одно из доказательств преступных действий захватчиков прямо накануне посевной! Кража сельхозтехники – это, пожалуй, месть за отказ поставок техники John Deere в рф”, – подчеркнули в компании.
Джон Диры это не просто с/х техника, это ахрененно продвинутая техника для Точного земледелия.
Есть такая тема, "точное земледелие". Это собирается всевозможная инфа: Делаются анализы состава почвы в разных точках, делаются снимки полей в разные периоды роста урожая (со снимков и дронов), снимаются метеоданные, снимаются показатели увлажнения почвы и ещё 100500 различных параметров. И на основе всего этого рассчитывается карты внесения удобрений, пестецидов и орошения. Точечных, с точностью до граммов. Буквально, сколько чего нужно впрыснуть под каждый кустик, чтобы он дал наилучший урожай но чтоб не потратить химию и воду впустую. Экономия при этом выходит ахренительная - 30-60% по сравнению с классическими методами "ебашим равномерно везде".
Так вот, Джон Дир как раз и выпускает технику для точного земледелия - которая катаясь по полю умеет на основе полученных данных точечнно вносить нужное количество удобрений в нужных местах. Для этого в ней и стоят бортовые компьютеры, gps и множество других прибамбасов, что и позволило их отключить.
Города России заполонила реклама выборов. Везде стоят стенды, баннеры и расклеены листовки ЦИКа — Памфилова и её дружки завлекают на избирательный участок. То, что «выборы» ненастоящие, знают примерно все, вопрос в другом: каким образом участвовать самому?
Предполагается, что если вы не хотите выбирать Путина, то у вас есть несколько опций: 1) голосовать за «альтернативного» кандидата на свой вкус; 2) бойкотировать «выборы» по призыву штаба Навального.
Мы выступаем за забастовку — и вовсе не потому, что во всем поддерживаем Навального (нет, не во всем). Все несколько проще.
Представьте: вы пришли в кинотеатр, а в репертуаре всего несколько фильмов. Первый вы смотрели несколько раз — и он ужасный; второй — ремейк первого «шедевра», третий — спин-офф ремейка, четвертый — приквел спин-оффа ремейка. И выпустило все это та же самая компания. И режиссер один. И актеры те же. А вот премьеру, которую вы захотели посмотреть, не показывают.
Как в такой ситуации поступает потребитель? Правильно — не идет в кино, а при случае предупреждает друзей, чтобы они сэкономили деньги.
Та же ситуация, другой контекст, и потребитель сразу становится рациональным
Находятся, однако, такие люди, которые считают любое участие заведомо лучше любого неучастия. Как правило. это неоднократные волонтеры и сотрудники предвыборных штабов в прошлом. Специально для них и их сторонников подробно разбираем самые частые аргументы.
Итак, F.A.Q. для сторонников участия в любых выборах.
1. Раз Навального не допустили, я хочу проголосовать за [имя кандидата]. Он тоже говорит правильные вещи!
Коротко:
— Говорить правильные вещи — это одно, а бороться за реальные голоса кандидатов — другое.
Длинно:
Кандидат в президенты не просто должен «говорить правильные вещи», он должен за них агитировать. Агитировать — это собирать массовые митинги, печатать листовки, собирать волонтеров, ходить по домам, квартирам, выступать с прямой речью не только на ТВ, но и вживую. Ничего из этого «говоруны правильных вещей» не делают, и не делали до момента «выдвижения».
Кампания — это вот так. Если у вас не вот так — у вас не кампания. Если у вас пять раз не так — это не выборы
Короче, настоящие выборы — состязательны. На них драться надо. Но зарегистрированные «кандидаты» не дерутся. И именно это — а не наша особенная любовь к Навальному — говорит о том, что эти ребята не конкуренты Путину. Именно это говорит нам о том, что он отобрал их сам. И даже разрешил им чуть-чуть говорить «правильные вещи» на федеральных каналах, нежно покритиковать себя, даже назвать Навального! Но — не собирать митинги, не печатать листовки, не создавать штабы.
Картинка из гугла по запросу «грудинин митинг». Картинка по запросу «грудинин волонтеры» — это прошлая картинка.
Вывод простой: они должны поднять явку и создать дешевую видимость «борьбы». Они пригонят небольшой электорат на избирательные участки и повысят явку Путину — и разойдутся.
2. Кампании бойкота уже были, тот же «нах-нах» — и это не сработало! Навальный сам агитировал против бойкота!
Коротко:
Нет, никаких реальных кампаний за бойкот в России еще не было. И да, забастовка — не бойкот.
Длинно:
Называть «кампанией» за бойкот «нах-нах» нельзя. Слово «кампания» предполагает — да-да, мы вынуждены это повторять, потому что даже «опытные политики» пытаются делать вид, что не понимают — так вот, слово «кампания» предполагает все те же инфраструктуру, штабы, листовки, волонтеров, агитацию, платную рекламу, сеть сторонников, информирование и так далее. Кто-нибудь из вас слышал о штабе Навального в Кемерово? А о штабе «нах-наха» в Кемерово? Вот и вся (огромная) разница.
Что касается «Навальный сам агитировал против» — он утверждал, что в кампании бойкота «нет объединяющего стержня». Но в забастовке он, вообще-то, теперь есть: мы не хотим признавать Путина президентом и можем это доказать своей неявкой. Так что в этом есть смысл.
И да, бойкот — это не забастовка. Бойкот не предполагает наблюдения и активной агитации, он предполагает игнор. Наша позиция — агитировать против выборов, наблюдать за голосованием.
3. Если не голосовать на выборах против Путина, это покажет, что нас нет и с нами не надо считаться!
Коротко:
Не покажет. Традиционно на выборы ходит около половины населения, это не отменяет и не отменяло существования второй половины.
Длинно:
В реальной политике дело обстоит ровно наоборот — это власть и кандидаты должны придумывать, какими пряниками заманить вас на выборы. Потому что вообще-то в нормальной стране с нормальными законами на выборы можно смело не ходить.
Социолог Мансур Олсон называл это «проблемой безбилетника в политике»: крайне мало людей читают политические программы, разбираются во взглядах кандидатов и так далее. Большинство (часто справедливо) считает, что на выборах разберутся без него, а тратить на них время нет смысла — один голос из миллионов мало что решает.
Разные страны решают вопрос завлечения на выборы по-разному. Кто-то штрафует за неявку (Австралия). Кто-то делает из выборов нескончаемое голливудское шоу (США). Кто-то тупо сгоняет угрозами (Россия). Но смысл всегда один: на выборы ходит около половины страны. и власть лучше всех знает, что именно неголосующие важны для власти, а не власть — неголосующим.
Президент Обама превращается в шоумена ради победы кандидата от своей партии.
4. Неучастие в выборах тупо ненаучно. Так вы только помогаете режиму.
Коротко:
Этот аргумент очень популярен, но, к сожалению, он представляет собой чушь. Участие или неучастие в выборах должно быть мотивировано, участие в имитации — нет. Важен именно мотив.
Длинно:
В политической науке все мотивы участия избирателей сводятся к экспрессивным и инструментальном. Экспрессивное — это желание выразить поддержку наиболее близкому вам кандидат (условно голосование «за»). инструментальное, напротив — это желание наказать неугодного вам кандидата (условно голосование «против»).
Соцопросы показывают, что «наказать» Путина вы не сможете — свои 70% он наберет. Реальных конкурентов у Путина тоже нет. Так что наука отвечает на вопрос однозначно: это не выборы. туда не надо ходить. Читайте Голосова, он наполняет мозг ясностью.
5. Если массово проголосовать за [имярек], ему дадут возможность задавать острые вопросы в эфире и вообще, нас заметят!
Во-первых, не дадут. Ваш пряник старый и засохший, нас Прохоров 6 лет назад им же зазывал. Что-то мы не видим в телеке его острых вопросов. И вообще представительства для его избирателей.
Во-вторых, у нас уже есть Познер. От его наличия на ТВ осужденным по 282 и административно задержанным легче почему-то не стало.
В-третьих, власть в лице МВД, ЦПЭ, СК, АП, ФСБ и прочих ФГБОУ ВПО отлично знает о вас, вашей повестке и вашем существовании, и торговаться с вами не намерена. Так что и вам пора прекратить заключать с ней сделки на её же условиях.
В-четвертых, мы должны бороться не за право «отвоевать себе нишу», в которой нам высочайшим повелением соизволят разрешить что-то говорить. Мы должны — да, уже сейчас! — бороться за то, чтобы сторонники открытых выборов стали самой большой и «мейнстримной» политической силой.
Познер «говорит правильные вещи» о Соколовском в прямом эфире Первого канала. Почему-то после этого эфира арестовывать по беспределу не перестали, печалька.
6. Давайте тогда испортим бюллетени. Говорят, это эффективно!
Коротко:
— Процент испорченных бюллетеней ниже 1,5 — это бесполезно и неразумно.
Длинно:
— Давайте не будем. С 1996 проходят президентские выборы, но все они показывают одно — ничтожный процент избирателей портит бюллетени. В 2012 процент испорченных бюллетеней составил 1,16%, а в 1996 — 1,43%, и это рекордное число. Стоит ли портить бумажку ради такой цифры? Не стоит. Это бессмысленно, а самое главное: вы признаете выборы легитимными, получив бюллетень.
Увеличить количество «испортивших бюллетень» в 20-30 раз за 45 дней, серьезно?
7. Почему Навальный не выдвинул вместо себя [Волкова, Юлю Навальную]. Ведь так много достойных людей в его команде!
Коротко:
Нет смысла играть с властью в поддавки. Если мы хотим видеть в президентах кандидата Икс, значит, мы хотим кандидата Икс. Если кандидата Икс не пускают, власть всегда придумает, почему ее реакция на нового кандидата будет такой же, как и на забастовку избирателей: аресты, обыски в штабах, новые уголовные дела.
Длинно:
Если бы и выдвинули, например, Волкова, то от власти последовала типичная реакция вроде уголовного дела или чего похуже. Отношение Кремля к забастовке — штабы грабят и изымают агитацию — показывает, что они не знают, что делать. А всё, чего они не понимают и чего боятся — пресекается силовым методом. Это мы к тому, что даже выдвини Навальный Волкова, власти продолжали бы препятствовать кампании всеми способами: аресты, изъятия и прочие знакомые способы. С напёрстночниками играть по их правилам — бесполезно. Как писал Крылов: «ты виноват уж тем, что хочется мне кушать».
8. Чего вы всё про свою явку орёте? В чем смысл?
Коротко:
Спросите АП. Это они еще в декабре прошлого года сами поставили себе формулу 70/70: 70% явки, 70% за выборы. Предполагалось, что 49% избирателей, которые проголосуют за Путина при таком раскладе, дадут ему «легитимность» (нет, не дадут).
Статья 2016 года. Все уже украдено до вас.
Соответственно, если вы не можете влиять на процент за кандидата, значит, вы влияете на явку. Снизить можно или циферку слева, или циферку справа. Циферку справа нам изменить не дают — значит, меняем циферку слева. Такие правила игры задали не мы.
Подробнее:
Про явку орёт только Кремль. В аппарате президента всеми силами хотят легитимизировать «победу». А то будет неловко, если бюллетени накрутят, а явку — нет; люди не голосовали, а Путин всё равно победил. Так не бывает, поэтому народ надо согнать. На помощь Кремлю здесь приходит административный ресурс: угрозы и прессинг. (Поэтому — спойлер — никакой «легитимности» Путин не получит. Явку надо организовывать нормально, овцы вы тупые).
В 2012 году реальная явка на президентских выборах составила 50–52%. ЦИК, конечно, обманул и насчитал явку в 65%. Кремлевских жуликов 50% не устраивали никак — оттого и нарисовал бородатый Чуров нужные цифры. Элла Памфилова, без сомнения, продолжит дело своего предшественника.
Для власти явка = легитимность. Неважно, за кого голосовали (голоса считают по кремлёвской схеме) — важно, что пришли и признали выборы. После таких «честных» и «народных выборов» Путину и зарубежные друзья руки пожмут — за выборы стыдно не будет.
Сейчас местные администрации запускают целый аттракцион, который поможет привлечь людей на участки: конкурсы, концерты и бесполезные референдумы. Но главный и действенный способ — устрашение. Работников заводов и промышленных предприятий под угрозой увольнения повезут на участки; часть учителей под угрозами лишения премий «попросят» прийти на выборы, а другую часть заставят что-нибудь да сделать с избирательными урнами.
Студентам тоже льют в уши, что выборы — это очень важно, и нужно сходить. Известны случаи, когда студентов привозили на избирательные участки. После голосования нужно отчитаться администрации или даже сделать селфи на участке.
Здесь тоже можно привести пример с кинотеатром. На посредственные, псведопатриотичные российские фильмы тоже очень часто сгоняют школьников и работников бюджетных сфер. Кассу фильм, конечно, не получит — но вот число зрителей станет больше. Создатели-патриоты смело заявят: фильм посмотрело два миллиона зрителей! А вот без принуждения, например, посмотрел бы всего миллион. С явкой почти такая же история.
9. Окей, предлагаете-то что?
— агитировать против имитации выборов;
— не признавать «президента» по итогам этих выборов «президентом»,
— записаться наблюдателем
Так что мы не идем на «выборы» и агитируем друзей, знакомых и вас делать то же самое. Если они считают избирателей за скот, то мы покажем рога, вдарим по их больному месту и докажем обратное.
«Забастовка» — это не лежание на диване. Мы агитируем в соцсетях, на улицах, участвуем в протестных акциях. Меньше нытья — больше действий.
10. И чо? Ну будет низкая явка, но ведь Путин все равно победит!
so pobeditel. much lider. wooooooooooooow.
Коротко:
— Низкая явка поможет развеять миф о «всенародно избранном» президенте. И вообще президенте. Репутация Путина должна упасть и никогда не подниматься.
Длинно:
Победит. Но кто будет считаться с президентом, которого никто не выбирал? Авторитет Путина после таких «выборов», на которые никто не пришел, а он все равно победил, упадет — пусть не сразу. Зарубежные коллеги, которые еще вчера считали Путина неприятным, но народным и любимым президентом России, начнут смотреть на него уже не со страхом или неприязнью, а со снисхождением.
В конце 2011 год споры о том, были ли фальсификации на выборах в Госдуму, действительно были, причем очень жаркие и ожесточенные. Напуганные протестами, в Госдуме напринимали таких законов, что сейчас Госдума — самый непопулярный орган власти в стране. А в 2016 году на праймериз «Единой России» члены «Единой России» жаловались на...фальсификации со стороны «Единой России». С тех пор споров о честности выборов в Госдуму больше не идет.
Член ЕР снимает видео о фальсификациях на праймериз ЕР. Май 2016
Что касается «наших иностранных партнеров» (с), то тут все ещё проще. У Трампа на победу в выборах ушло два года. У Макрона — год. Меркель понадобилось 5 месяцев. Путин испугался конкурентной кампании на 80 дней. Если отказать ему в народной поддержке, для «уважаемых партнеров» вопрос легитимности ВВП будет закрыт окончательно. Решения последуют не сразу, возможно, вообще никогда. Зато самолюбие Путина от этого очень даже пострадает.
Вместо итогов.
В 2012-2013 гг. на врачей, учителей и ментов внезапно обрушилась масса новых правил, которая заставляет их писать все новые отчеты, постановления. инструкции, учебно-методические комплексы, рапорты, стратегические планы и прочую чушь. Почему именно в эти годы?
Очень просто: именно тогда Путин нарушил правило «двух сроков». И хотя Конституционный суд рассказал нам всем, что «два срока подряд» на самом деле «бесконечное число сроков в произвольном порядке», административная машина встала в ступор: каждый чиновник начал трактовать каждую бумагу в свою пользу («президент может, а я че, не могу?»). Контролировать чиновников пришлось через резкий рост числа бумаг.
Короче, Система словила сигнал: Путин президент, потому что толкует правила как хочет. Будьте уверены, что если на выборы придет мало людей, то и в этот раз Система словит сигнал: Путин — «формальный» президент, Акелла промахнулся, слушать необязательно. делаем что хотим.
А если «Россия без Путина» наступит еще при Путине на престоле — значит, запустится настоящая политика, которой мы умеем заниматься лучше всех. Вот тогда мы и будем участвовать в выборах — как реальная сила, а не на птичьих правах, только потому, что нам «разрешили».
Самый беззащитный — уже не Сапсан. Всё оказалось куда хуже…
Больше года назад хабравчанин keklick1337 опубликовал свой единственный пост «Самый беззащитный — это Сапсан» в котором рассказывает как он без серьёзных ухищрений получил доступ ко внутренней сети РЖД через WiFi Сапсана.
В ОАО «РЖД» прокомментировали результаты этого расследования. «Есть результаты проверки. Почему удалось взломать? Наверное, потому, что злоумышленник. Наверное, из-за этого… Ну, он из „фана“. Юный натуралист. Там уязвимостей, которые бы влияли на утечку каких-то критических данных, нет. Мультимедийный портал „Сапсанов“ функционирует как положено и не нуждается в доработке», — заявил Евгений Чаркин. То есть вместо того, чтобы выразить благодарность за обнаруженную уязвимость, автора обозвали «злоумышленником» и «Юным натуралистом».
К сожалению, но специалисты РЖД, начиная с директора по информационным технологиям, отнеслись к статье очень пренебрежительно, проигнорировав важное указание автора: Также оттуда в сеть РЖД есть впн. Если захотите — найдёте её там сами. И вот, год спустя я попал в сеть РЖД даже не садясь в Сапсан.
Видимо, только этот котэ добросовестно охраняет вокзал.
Как именно я попал в сеть РЖД с пруфами, чего не сделал директор по информационным технологиям ОАО «РЖД» Чаркин Евгений Игоревич и возможные последствия — под катом.
Всё началось с гипотезы
В интернете очень много бесплатных прокси-серверов. Но кто в здравом уме будет открывать всем желающим выход в интернет через свой роутер? Вариантов по большому счету два: это либо взломанные устройства, либо владелец забыл отключить эту функцию.
Таким образом меня посетила идея проверить гипотезу: «Есть ли жизнь за прокси»?
Я запустил nmap по диапазону адресов по порту 8080. Далее из полученного результата прошёлся прокси-чеккером в поисках публичного прокси без авторизации и из положительных результатов выбрал самый близкий ко мне по пингу.
Запустил сканер через него по адресам 172.16.0.0/12 порт 8291 (mikrotik winbox). И! Я его нашёл! Без пароля!
То есть за роутером с прокси есть ещё один — Mikrotik без пароля. Гипотеза подтверждена: за прокси могут быть целые незащищённые сети.
Только на тот момент я недооценивал масштаб «незащищённости», который я случайно нашёл.
Кстати, заходите в Телеграм чат «RouterOS Security» t.me/router_os
Недолго думая я поднял исходящий VPN до себя. Всё же комфортней через нормальный туннель дальше изучать сеть и искать признаки владельца системы. HTTP connect — ещё тот геморрой…
За интерфейсами ether1 и bridge ничего интересного не обнаружил. Найденные камеры были абсолютно не информативными.
А вот сканирование vpn, отмеченные красным на скрине выше, выдало более 20 000 устройств… Причём более 1000 штук — микротики. Огромное количество устройств с заводскими паролями.
Вот некоторые из найденных сервисов с паролями по умолчанию:
1. Камеры наружного наблюдения — подавляющее большинство.
Ещё камеры
Даже офисы внутри
Камер, по скромным ощущениям, не менее 10 000 штук. Производители разные: beward, axis, panasonic и т.д.
2. Ip-телефоны и FreePBX сервера также большое количество.
3. IPMI серверов:
Asus
Dell (их подавляющее большинство)
Supermicro
Из серверов виртуализации встречаются ESXi, Proxmox и oVirt
Много узлов кластера Proxmox (по поднятым сервисам и трафиком между ними.)
4. Преобразователи ethernet во 'что угодно' (Moxa UniPing etc)
5. Системы управления ИБП
6. Внутренние сервисы
Что-то похожее на мониторинг состояния систем обеспечения здания.
Система управления кондиционированием и вентиляцией
Различные системы управления табло на перронах :-)
Эта самая красивая
Некий терминал, но внутри модифицированный дебиан.
Таких нашёл около 20
Кстати, аптайм у него почти год:
6. Сетевое оборудование
Разумеется, много различных роутеров. Как уже сказано выше, мне больше интересны Микротики. Подавляющее большинство с последней прошивкой и пароли не пустые. Но есть без паролей и с устаревшими прошивками.
Туннели наружу подымаются легко. То есть фильтрации исходящих коннектов практически нет. Более того огромное количество микротиков со включенным прокси, аналогично тому, при помощи которого я и попал в эту сеть… Кстати, туннели через них тоже замечательно подымаются.
Не полный кусок лога по прокси.
Такое ощущение, что интегратор, который строил сеть, специально оставил этот доступ.
И все же кто же хозяин?
Думаю, что уже все и так догадались.
Это я пробежался по верхушкам в рандомном порядке. Потратил я на это чуть больше 20 минут, чем автор статьи про Сапсан.
Это здец. Сеть просто в решето.
Причём это устройства по всей РФ.
Например, вот это вокзал Уфы
Антропово Костромской области
Развёрнута профессиональная система видеонаблюдения.
Находил Кемерово, Новосибирск, Омск и т.д. По внешнему виду вокзалы сложно определить. К тому же я поездом уже лет 5 не ездил.
Как же так получилось?
Я всегда считал, что уязвимости в корпоративных сетях появляются из-за ошибок или специальных действий безграмотных сотрудников. Первое что пришло мне в голову — это некий сотрудник по разрешению СБ поднял у себя из дома VPN до рабочей сети на микротике в своей домашней сети. Но в данном случае эта моя гипотеза разбилась как только я увидел обратный резолв адреса через который я попал на этот Микротик.
То есть это один из шлюзов в мир из сети РЖД. Ну и в сеть РЖД тоже…
Получилась вот такая картина:
Вероятно, что это один из офисов РЖД, который прилинкован к основой сети через l2tp. Я попадаю в сеть где межсетевые экраны отсутствуют как класс. Запускаю интенсивное сканирование хостов — у меня соединение не рвётся. Значит о системах обнаружения вторжения (IDS/IPS) РЖД тоже ничего не слышал. Микротик может замечательно интегрироваться, например Обнаружил кучу устройств без защиты. Это говорит, что службы сетевой безопасности в РЖД так же нет.Много устройств с дефолтными паролями. То есть политики паролей тоже нет.С Микротиков внутри сети я легко поднял туннели. То есть исходящий трафик не контролируется. Я вижу все интерфейсы управления в одной сети с клиентскими сервисами. Админы РЖД ничего не знают о Management VLAN «Российские железные дороги» провели проверку после взлома мультимедийной системы поезда «Сапсан» одним из пассажиров, критических уязвимостей не обнаружено. Так дайте ответ, Евгений Игоревич, какой «Юный натуралист» проводил расследование и не заметил гнездо со слонами?
У меня лично есть всего три варианта ответа на этот вопрос:
1. У Вас исходно плохая команда.
Проверку проводил тот же отдел, который и проектировал/обслуживает систему. Отрицая проблему, они или сохраняют свою работу, или преследуют иные цели.
2. Вы доверились не тому специалисту. Аудит проводил некомпетентный сотрудник.
3. Вы и так знаете о проблеме, но по каким-то неведомым причинам не можете ее публично признать и решить.
Стоимость уязвимости
«Что есть защищенная система? Защищенная система — это та система, взлом которой стоит дороже, чем ценность информации, которая там есть. Вот и все», — подытожил директор по информационным технологиям ОАО «РЖД». Предлагаю применить Вашу систему оценки в теории на примере системы видеонаблюдения РЖД.
Чтобы вывести камеры из строя так, чтобы их могли восстановить только специалисты вендора, достаточно залить прошивку с заблокированным сетевым интерфейсом.
Рандомно выбранная из списка установленных модель стоит ~13к рублей.
А закупки по 44-ФЗ отличаются, как непредсказуемой конечной стоимостью, так и временем проведения самой процедуры и получения продукта. Я потратил 8 часов для сбора информации для этой статьи. Найдено ~10к камер. Производителей камер, которые установлены, немного — максимум штук 10.
Гипотетическому злоумышленнику потребуется:
Модифицировать прошивки, заблокировав сетевой порт на 10 прошивках. Думаю, что на это у специалиста уйдёт три рабочих дня;Написать сканер, который будет анализировать устройство и заливать соответствующую прошивку. Заложим ещё 2 дня;Запустить этот сканер-прошивальщик, чтобы не смогли найти источник и заблокировать — часа два. Таким образом за неделю работы специалиста по взлому РЖД потеряет минимум 130 миллионов рублей. Отсюда стоимость одного часа работы злоумышленника будет равна ~2,5 млн. рублей.
Двигаемся дальше.
Быстро заменить камеры на работающие РЖД не сможет. В резерве столько нет. Купить новые из-за обязанности объявления торгов так же не получится. Таким образом вся железная дорога будет без видеонаблюдения не меньше месяца.
А вот это уже опасность террористической угрозы. Чтобы её хоть как-то снизить потребуется на 10 тысячах объектов существенно усилить охрану. То есть даже на маленькую ж.д. станцию потребуется дополнительно 6 человек охраны…
Кажется счёт уже уходит за миллиарды…
Что нужно изменить, чтобы снизить вероятность возможных последствий? Далее чисто мой взгляд на решение данной ситуации. Он ничего общего не имеет с мировыми best practices.
Так же, сразу оговорюсь, что проблема касается только обнаруженной мною сети видеонаблюдения. В других сегментах сети РЖД, очень надеюсь, всё намного лучше.
1. Нанять сетевых аудиторов, которые помогут найти и закрыть самые «зияющие» дыры.
2. Нанять крутых системных архитекторов, которые имеют богатый опыт построения больших сетей. И не факт, что это будут российские специалисты. Перед ними поставить следующие задачи:
2.1. доработать текущую инфраструктуру до безопасного состояния за минимальные средства (зачем вкладывать много денег в проект, который скоро разберут)
2.2. разработать новую полноценную инфраструктуру, отвечающую всем требованиям безопасности и план поэтапной миграции.
3. Нанять подрядчика, который будет реализовывать в жизни данные проекты и передавать на эксплуатацию сетевикам РЖД.
4. После сдачи проектов провести аудит безопасности инфраструктуры.
5. По окончанию пентестов своими силами объявить Bug Bounty
Чтобы мотивировать аудиторов и внутренних специалистов работать качественно, надо объявить лимит на количество и серьёзность уязвимостей, которые могу найти участники программы Bug Bounty. Если внешние специалисты найдут багов меньше лимита, то свои аудиторы получают премии. Если багов будет больше лимита, то штрафовать.
В дальнейшем службу внутреннего аудита информационной безопасности оставить на постоянку и премии формировать уже на основании обнаруженных багов и их устранении.
Разумеется, что схема имеет огромное количество подводных камней, которые за время написания статьи предусмотреть не возможно.
Заключение Я не единственный кто нашёл данные уязвимости. Очень много признаков, что в этой сети кто-то «живёт».
Например, вот эти линки я уже встречал не раз на роутерах, никак не относящихся к РЖД.
Все информационные системы уязвимы априори. Когда их вскроют — зависит от интереса злоумышленников к ним, беспечности создателя и времени, которое они на это потратят. Основой основ безопасности является ограничение доступа к системам при несанкционированном проникновении в одно устройство.
В случае с Сапасаном, чтобы через полученный VPN доступ можно было увидеть только один сервис — с которым взаимодействует пользователь системы, а не всю сеть РЖД…
Я старался достаточно жирно намекнуть на узкие места не раскрывая деталей и надеюсь, что специалисты РЖД их всё же увидят.
Связаться со мной можно через телеграм t.me/monoceros Обсудить данную статью приглашаю в профильный чат по Микротикам в Телеграм «RouterOS Security»: t.me/router_os
У него дедушка или папа не эстонцы, случаем? А может, просто кровавый режим пришел и запретил воровать?
Глава Бахчисарайской райгосадминистрации Ильми Умеров подал в отставку, потому что не может продолжать работать в изменившихся условиях, которые предусматривают нарушение его жизненных принципов. "Я до последнего считал себя госслужащим Украины и неоднократно заявлял нынешней "власти" в Крыму, что не признаю ее и так называемый "референдум" о присоединении Крыма к России", - сообщил Умеров.
Отличный комментарий!
Есть такая тема, "точное земледелие". Это собирается всевозможная инфа: Делаются анализы состава почвы в разных точках, делаются снимки полей в разные периоды роста урожая (со снимков и дронов), снимаются метеоданные, снимаются показатели увлажнения почвы и ещё 100500 различных параметров. И на основе всего этого рассчитывается карты внесения удобрений, пестецидов и орошения. Точечных, с точностью до граммов. Буквально, сколько чего нужно впрыснуть под каждый кустик, чтобы он дал наилучший урожай но чтоб не потратить химию и воду впустую. Экономия при этом выходит ахренительная - 30-60% по сравнению с классическими методами "ебашим равномерно везде".
Так вот, Джон Дир как раз и выпускает технику для точного земледелия - которая катаясь по полю умеет на основе полученных данных точечнно вносить нужное количество удобрений в нужных местах.
Для этого в ней и стоят бортовые компьютеры, gps и множество других прибамбасов, что и позволило их отключить.