Чому Bug Bounty не є доказом безпеки Дії

Чому Bug Bounty Дії не є доказом безпеки? В чому помилка Мінцифри, яка переконує українців в протилежному? Що можна зробити для справжнього покращення безпеки?

Кібербезпека держави в смартфоні питання заполітизоване та наелектризоване. Щоб зорієнтуватися у фактах, я присвятив кілька тижнів вивченню інформації про безпеку Дії як програмного продукту. Навіть на їхню Bug Bounty програму підписався і вже поскаржився на її недоліки в підтримку BugCrowd, така вже я людина. В цьому пості я ділюся своїми висновками про безпеку Дії.

Щоб увійти в курс справ, вам слід прочитати останні 100 постів Костянтина Корсуна, Андрія Барановича та Артема Карпінського, а також опанувати два цікаві матеріали в онлайн-ЗМІ. Перший це колонка міністра цифровізації на Лізі, другий це інтерв’ю заступника міністра цифровізації у НВ. Усі згадані джерела маніпулятивні поза рамками пристойності, проте за лаштунками дотичних наративів очевидний головний меседж Мінцифри: ми піклуємось про безпеку Дії як головної (наразі) маніфестації концепції “держави в смартфоні”. Ми здійснюємо для її захисту потрібні та ефективні заходи. Зокрема це КСЗІ навколо інфраструктури додатку Дія та Bug Bounty її програмної частини. З боку критиків лунають закиди, які підлаштовуються під контекст та тон контраргументів. Але якщо коротко, то на думку опонентів Мінцифра некомпетентна виконувати взяті на себе зобов’язання.

Як професіонал з кібербезпеки, який спеціалізується на захисті програмного забезпечення на рівні стратегічного управління однією з найкращих компаній на цьому ринку, мушу зазначити, що твердження з обох боків позбавлені об’єктивної ваги й НЕ Є аргументами – ані на захист тези про безпеку Дії від актуальних загроз, ані проти неї. Знову ж таки, я не хочу ставати учасником політичних баталій між Мінцифрою та її противниками. Мій погляд на ситуацію суто професійний. Сьогодні я спрямую увагу на аргументи Мінцифри, бо її опонентам від мене вже дісталося. Отже, розпочнімо.

Продовжити читання “Чому Bug Bounty не є доказом безпеки Дії”

Apple шукатиме дитяче порно у фотках користувачів

Корпорація Apple скануватиме зображення на пристроях та в iCloud з метою пошуку дитячої порнографії. Чи варто користувачам хвилюватися про приватність?

Оновлено 25 вересня 2021 р. Компанія Apple призупиняє впровадження програми пошуку дитячого порно на пристроях своїх користувачів. Про це в прямому ефірі конференції NoNameCon повідомила директорка з кібербезпеки Electronic Fronteer Foundation Єва Галперін. Завдяки конструктивній критиці, яку зокрема координували представники EFF, корпорація Apple вирішила переосмислити свій підхід до програми та взяти паузу для більш детального вивчення пов’язаних із нею загроз приватності. NoNameCon ZDnet

Про намір компанії впровадити інструменти пошуку виробників та споживачів аб’юзерського контенту стало відомо минулого тижня і ця новина вже розділила людство на два табори. З одного боку ті, хто бачать у цьому нововведені великий потенціал захисту дітей від експлуатації у виробництві нелегального порно. З іншого боку ті, хто розгледів у діях компанії посягання на приватність користувачів, аж до закидів у намірах сприяти встановленню режимів тотального державного спостереження та решти антиорвелівського галасу. Як ви вже зрозуміли, я скоріше належу до першої категорії осіб, тому не буду удавати претензії на об’єктивність в огляді ситуації. Радше поясню логіку свого ставлення до неї.

Продовжити читання “Apple шукатиме дитяче порно у фотках користувачів”

Інсайдери та криптоздирники

Оператори ransomware LockBit оголосили винагороду для інсайдерів, які допоможуть запустити вірус у мережі своїх роботодавців. Чому це цікаво і як з цим бути?

Дуже цікава та контрінтуїтивна тенденція відбувається у світі ransomware. Кіберзлочинні банди все частіше скуповують початковий доступ до мережі жертви у легітимних інсайдерів. Один такий випадок став відомий минулого року, коли натуралізований росіянин намагався підкупити працівника Tesla й розмістити шкідливе програмне забезпечення у мережі компанії. А тепер банда криптоздирників LockBit пропонує винагороду працівникам та консультантам за розміщення вірусів у мережах їхніх наймачів.

Продовжити читання “Інсайдери та криптоздирники”

Їж і біжи видали українською

Наш формат видав книжку Скотта Джурека «Їж та біжи» українською. Я читав її в оригіналі та вже ділився відгуком, але все одно вже замовив копію.

Книга «Їж і біжи» Скотта Джурека, про яку я писав відгук раніше, вийшла в українському перекладі у видавництві Наш формат. Я вже замовив.

Нагадую, що автор книги Скотт Джурек – один з найуспішніших ультрамарафонців у світі. Особливістю його підходу до бігу є виключення з раціону їжі тваринного походження. На його думку, це дозволяє ефективніше відновлюватись після тренувань та забігів.

Продовжити читання “Їж і біжи видали українською”

Як почати медитувати: найпростіші техніки

Як почати медитувати? З яких технік почати найлегше? Тут я описую концентрацію на диханні, ментальне сканування тіла та реєстрацію джерел звуку.

Лише у тиші власного розуму ви можете нарешті почути себе та світ.

Найпростіший спосіб почати медитувати – це скористатися одним з популярних додатків. Їх існує досить, щоб серед них загубитися. Я згадував деякі з них у дописі про медитацію для початківців. Можливо, колись я напишу кілька слів про кожен з застосунків, які спробував.

Та в цьому пості я опишу кілька технік, які застосовую регулярно, і які знайшов найефективнішими у практиці. Я розповім про концентрацію на диханні, ментальне сканування тіла, та реєстрацію звукових сигналів.

Отже, знайдіть місце, де вас кілька хвилин ніхто турбуватиме, всядьтеся зручніше, заплющить очі й розпочнімо.

Продовжити читання “Як почати медитувати: найпростіші техніки”