Герої, злодії та дракони: ще раз про приватність в інтернеті

Останнє оновлення Apple iOS та інтеграція автоматичної перевірки витоку паролів у Google Chrome, напевно, є найбільшим в історії приростом приватності користувачів інтернету. Іронія полягає в тому, що ті самі компанії, разом з іншими інтернет-гігантами, такими як Facebook, Microsoft та Amazon, становлять найбільшу загрозу приватності.

Почнемо з хорошого. Apple iOS 14 радує як ніколи. По-перше, розробники вдосконалили контроль доступу додатків. Наприклад, раніше ви могли або надати, або не надати додатку доступ до фоток або геолокації. Відтепер ви можете надати доступ до приблизної геолокації та конкретних фоток. Окремі дозволи вимагаються на трекінг користування додатками та вебсайтами, на зв’язок з іншими пристроями в локальній мережі, на автозаповнення форм контактними даними, і найкрутіше – на доступ до буфера обміну.

Своєю чергою, Google нарешті доробив перевірку безпеки паролів у Chrome на всіх платформах. Тепер паролі, які ви вводите в форми, автоматично перевіряються у відомих базах даних витоків паролів, і так – це безпечно. До речі, аналогічну функцію можна ввімкнути у вбудованому парольному менеджері iOS, але я все що рекомендую користуватися чимось спеціалізованим типу 1Password або KeePass.

А тепер давайте про погане. І тут я навіть не знаю, з чого почати. Якщо ви ще не дивилися документалку the Social Dilemma, я дуже наполегливо раджу вам зробити це сьогодні. Якщо захочете зануритись у тему глибше, рекомендую також ці інтерв’ю: Welcome to the Cult Factory, the Trouble with Facebook та Рене ДіРеста у Джо Рогана. Якщо ви хочете дізнатися ще більше про загрози, які сучасні інтернет-технології становлять для людства, ось вам книжка Шошани Зубової the Age of Surveillance Capitalism.

Slack Wyrm on Facebook
Slack Wyrm on social media.

Але що конкретно не так з Facebook, Google та іншими інтернет-монополіями, які неперервно конкурують за нашу увагу, повністю витіснили природні соціальні контакти віртуальними, маніпулюють нашими рішеннями та продають їх рекламодавцям? Якщо для вас відповідь на це питання не очевидна з формулювання, я нагадаю, що побічним ефектом економіки дії (або спостережного капіталізму) є ізоляція соціальних груп в інформаційних бульбашках. І як наслідок – поляризація та радикалізація суспільства, через яку стаються фантастичні речі, на кшталт Брекзит, президентів Трампа та Зеленського, та (зі свіженького) кандидата в мери Києва Пальчевського.

Друзі та знайомі, особливо батьки, часто питають мене, як зробити використання гаджетів безпечнішим. Як контролювати та захищати цифрове життя дитини? Як допомогти рідним вберегтися від загроз кіберпростору? Сьогодні в мене порада, як захиститися від загроз, про які ви не запитуєте. Як уникнути неявних загроз сучасних цифрових технологій, або хоча б зменшити їхні наслідки.

Головною зброєю цифрового капіталізму є маніпулювання нашою увагою. Найдієвішим способом боротьби з маніпуляцією є уважна медитація (mindful meditation). Вдумливе управління увагою є пріоритетом цієї практики. Тому навчившись контролювати її або принаймні уважніше її розподіляти, ми можемо побудувати необхідний захист. Уважну медитацію рекомендують кілька дослідників цифрової залежності, а також нейропсихолог Сем Харріс та вже згадана винахідниця терміну “спостережний капіталізм” Шошана Зубова.

Щоб розпочати медитувати, багато не треба: встановіть якийсь популярний додаток і вперед. При цьому майже неважливо який, хоча я раджу почати з Headspace або Calm. Якщо вас відлякує певна метафізика медитації – відкиньте це одразу. Ефективність уважної медитації доведена нейробіологами та має мало спільного з релігією, окрім історичної популярності на Сході. Успіх тут неминучий та є функцією від часу. Головне спробувати та зробити медитацію корисною звичкою. І тоді вона відкриє вам двері, про існування яких ви інакше не дізналися б.

Якщо ж медитація це “не ваше, і все”, маю погану новину: другий шлях веде через певні обмеження свободи. Вивчіть інструменти контролю екранного часу у ваших гаджетах (Screen Time в Apple та Google) та зробіть наступне. Накладіть обмеження на доступ до додатків соціальних медіа та інших розваг: Facebook, Instagram, Snapchat, TikTok, Twitter тощо. Комусь навіть знадобиться додати до цієї категорії поштовий клієнт, адже серед нас чимало імейлоголіків. Встановіть ліміт на час використання цих додатків – скажімо, чотири години на добу – та захистіть налаштування кодом доступу. Увага, цей код маєте встановити не ви, а людина, яка справді про вас піклується та якій ви дуже дорогі.

Може здаватися, що це якась психологічна вправа в програмі лікування залежності або викорінення поганої звички. Так і є. Якщо під час налаштування екранного часу ви побачите, що користуєтесь смартфоном понад чотири години на добу, це поганий знак. Вам і справді потрібна допомога, і це не найгірший спосіб її отримати.

Якщо у вас виникли питання щодо описаних в цьому тексті практик, ви можете поставити мені їх у каналі #meditation нашого серверу в Discord. Також, я буду радий поспілкуватися в коментарях під цим постом та скрізь, де ви його знайдете. Соціальні медіа це зручний та дієвий спосіб створювати інформацію та обмінюватися нею. Але, як і багато інших винаходів людства, соцмедіа мають побічні ефекти. Людство завжди адаптується до своїх винаходів, цього разу зробімо це якнайшвидше.

Don’t Click Shit: the Next Generation

Коли робиш щось важливе, то це не одразу видно. Але коли отримуєш такі листи, все одразу стає на свої місця.

Доброго дня, мене звати Степан, я учень 10-А класу, нам вчитель задав на домашнє виконання тему про «Кібербезпеку», серед нього було посилання на вашу карту думок «Як не стати кібер-жертвою» і прочитавши мені сподобалось саме подання інформації і саму класифікацію по пунктах і серед такої основної інформації мені було легше зрозуміти текст і навіть дізнатись таке з чим я не стикався, але читавши я помітив деякі помилки, але це не серйозні. Щоб швидше було знайти, вкажу підтему і саме слово з помилкою.

(Тут іде довгий текст, який мені соромно викладати, і навіть фото з скріншотами де і як треба все виправити.)

Ніби все, хоча я теж міг дещо не замітити. 
Дуже вдячний за такий оригінальний підхід з текстом і за легке пояснення.
Сподіваюсь я зміг допомогти!

Star Trek: The Next Generation (TV Series 1987–1994) – IMDb
Star Trek: The Next Generation (TV Series 1987–1994) – IMDb

Після такого сльози на очі навертаються. Звісно, я не міг пройти повз цей лист і викладаю його у своєму блозі. Майже без змін та правок. Тому що, не замітити, а помітити, Степане!

P.S. Дуже дякую за виправлення! Завдяки моєму колезі Анатолію Березюку, вони вже внесені в офіційний текст на GitHub та у чернетку майндмапи. Тепер залишилося розібратися, як опублікувати її зі збереженням URL, який так жваво поширюють серед учнів наші вчителі…

Відгук на книгу “Red Team – How to Succeed By Thinking Like the Enemy” by Micah Zenko

Кілька місяців пройшло з того часу, як я прочитав цю книжку, і я нарешті дозрів до написання ревю. Цей час я використав для того, щоб обговорити отримані концепції із колегами та протестувати кілька трюків на практиці. Як ви зараз зрозумієте, мені був потрібен час на те, щоб поредтімати зміст цієї книжки 🙂 Результатом я більше ніж задоволений, тому готовий ділитися відгуком.

Red Team book cover

Книга “Red Team – How to Succeed By Thinking Like the Enemy” by Micah Zenko – це публіцистична праця, зразок доброї журналістики, в якому автор досліджує нашу професію та робить цікаві висновки. У книгу увійшли історичні сюжети, пряма мова патріархів цієї професії, та роздуми, аналітика й узагальнення самого автора.

Серед найважливішого у книзі можу назвати широке узагальнення дисципліни редтімінгу, яке охоплює усі його прояви: бізнесовий воргеймінг, стратегічний альтернативний аналіз, політичний та військовий редтімінг та звісно ж пентести та інші хакерські забавки. Для прикладу, починає Міка із препарації ролі “адвоката диявола” в адміністрації Ватикану, а у якості одного з найбільших провалів редтімінгу наводить недостатню увагу до альтернативних теорій під час підготовки другої іракської війни. (Як ви пам’ятаєте, привід для вторгнення – наявність в режиму Саддама Хусейна зброї масового ураження – так і не підтвердився.)

Протягом книги Зенко аналізує підхід до редтімінгу не лише в пентестах, але й у розвідувальній та контррозвідувальній діяльності, під час підготовки до військових операцій, та протягом розробки програм охорони здоров’я всесвітнього масштабу – список можна продовжувати. Усі прояви редтімінгу автор об’єднує спільною методологією, але жахатися цього слова не потрібно. Адже вона настільки високорівнева, що скоріш підкреслює недоцільність використання в редтімінгу методологій у звичному розумінні цього терміну.

Основна ідея редтімінгу – це альтернативний (або конкурентний) аналіз наявних даних та інформації, тобто виклик статус кво. Таким чином, редтімати можна все, що завгодно: стратегію, продукт, теорію, ідею тощо. І залежно від важливості та цінності об’єкту редтімінгу масштабуватиметься важливість цієї вправи. Це ми знаємо з практики – неважливому бізнесу чи стартапу в перший рік пентест не потрібен.

Ще ми знаємо, що редтімер нікому не спрощує життя. Це отой ніколи ні з чим не згодний член команди, який завжди ставить все під сумнів та до всього ставиться скептично. У редтімінгу як професії це робиться свідомо та послідовно. Успішне доведення альтернативної теорії демонструє неспроможність оригінальної теорії. А безуспішне – навпаки, підтверджує статус кво та підкріпляє його аргументами. У одному з випадків успішного редтімінгу, червоній команді поставили на меті довести, що новозбудований в Ірані секретний об’єкт не є фабрикою зі збагачення урану. Після тижнів блискучого конкурентного аналізу аналітики дійшли висновку що єдиним альтернативним поясненням цього будівництва є спроба Ірану дезінформувати ЦРУ, тобто переконати в тому, що це таки фабрика зі збагачення урану, коли насправді це не так.

Стилістично, за виключенням одного мінусу – автор часто повторює ті самі речі різними словами – книжка дуже сподобалася. Приємно читати про твою улюблену справу, особливо фрагменти, написані зі слів визнаних експертів у цій професії. Діно Дай Зові, Джейсон Стріт, Дейв Кеннеді, Кріс Нікерсон та ще ціле сузір’я відомих хакерів, які діляться своїм поглядом на індустрію та критерії успішності в ній – це вам не мемуари Митника, Сноудена чи ще якогось невдахи. Це реальне м’ясо з окопів, до якого іншим маршрутом шлях іде через десятиліття практики, повної провалів, стресу та решти супутнього нашій справі шарму.

Я раджу прочитати це кожному, хто вважає себе спеціалістом з наступальної безпеки. Єдине, що мене непокоїть, це як щільно ідеї твору перегукуються із моїм власним досвідом та поглядами на професію. Тому, якщо після прочитання матимете альтернативну теорію – буду радий подискутувати. Ми ж бо хакери, чи де?

Мені пощастило працювати з Тарасом

Мені дуже пощастило працювати з Тарасом більше одного разу. Якби в професіоналізму була одиниця виміру, вона б називалася один Бобало.

Мені пощастило, що ми дружили. Тарас допоміг нам завантажити OWASP Kyiv, виступивши з доповіддю, після якої я потім всю ніч, день і наступну ніч переписував свої скрипти. Він допомагав просто так, завжди мав готову відповідь, відштовхуючись від якої все решту можна було допетрати самому. Більшість моїх робочих та особистих операційних практик – від налаштувань безпеки, до вибору месенджеру та VPN-у – я успадкував від Тараса.

Я дізнався про те, що в Тараса рак, перед найпершим NoNameCon-ом. За півроку до конференції він підписався провести воркшоп, кілька місяців потому надіслав повідомлення приблизно такого змісту: вибач, не зможу провести, бо в ті дати ще не закінчиться курс хіміотерапії. Ні, не так: знайди, каже, мені якогось головастого девопса з прямими руками, і я йому все передам, він проведе. Ми знайшли Стаса Колєнкіна, Тарас передав, Стас провів.

Ми пробували допомогти Тарасу, хоча всі люди дорослі, розуміли шанси. Грошима це не закидати, а що ще ми можемо? Ми зробили, що могли, і мені хочеться вірити, що ми допомогли Тарасу подовжити виграний в раку час.

Минулої осені Тарас погодився виступити на Антиконі, доповідь не записували – умова проведення заходу. В середу перед віртуальним NoNameCon цього року пише – ну ось, дожив, запускай в Zoom. Все на приколах, все із гумором. Потім ще відгук дав, подякував. А наступного тижня старого не стало.

Друзі, пам’ятайте, що це все тимчасово. Спробуйте використати цей час для того, щоб вас запам’ятали. Або просто спробуйте бути щасливі.

NoNameCon 2020 Virtual Edition

Підсумки та враження. Спробую коротко, по пунктах.

1. Відвідувачі

Неймовірна та безпрецедентна підтримка. Куплено майже 200 квитків. Повернуто 1 (один). Онлайн в YouTube та Zoom від 100 до 200 людей. Дві з половиною тисячі переглядів стрімів на YouTube. Більше сотні запитань для спікерів! 

На майже повністю (крім одної доповіді та дебатів) англомовній, віртуальній конференції. Я досі в це не вірю, але факти річ уперта.

Величезне дякую усім, хто в нас вірив. Ми зробили все, що від нас залежало, і трошечки більше. Здається, вийшло непогано.

2. Доповідачі

Програма, що була сформована на початку року, попри всі зміни в форматі та часі конференції, майже не змінилася. Всі доповідачі пішли на зустріч та підлаштувалися під графік. Багато хто погодився зробити попередній запис свого виступу, щоб звести до мінімуму актуальні ризики. За це їм щира шана та подяка, адже для багатьох із них, як і для нас, все це вперше і все це стрес.

Заключні кіноут спікери: ми це зробили, додати нічого. Завдяки Руслану, година з Брюсом Шнайером вийшла фантастично цікава. А бесіда з Грінбергом – на моїй пам’яті це найбільш пізнавальна подія кібербезпекової сцени в контексті українського протистояння російській агресії.

Щира подяка всім, хто готував доповіді та воркшопи, мучився із записом та редагуванням відео, тренувався перед дзеркалом. Спілкування з аудиторією через екран, та проведення онлайн воркшопів – це зовсім інший досвід, порівняно з офлайн сценою. Наші спікери та воркшопери – ви неймовірні! Завдяки вам ми перейшли на наступний рівень і це була справжня історична подія для української кібербезпекової сцени.

3. Партнери

Тут у нас особистий антирекорд. Компанії, які підтримали нас матеріально, так чи інакше пов’язані з командою: це наші друзі, колеги, та активні волонтери спільноти. Так сталося через повну відсутність фандрейзингової кампанії. Цього року ми просто розіслали запрошення і пару разів про них нагадали. З огляду на економічну ситуацію, вважаю таку стратегію коректною. Тому, якщо хтось очікував на спеціальне запрошення – вибачте, не цього разу.

Особисто для мене та Berezha Security прояви на конференціях це не реклама і навіть не інвестиція в майбутніх експертів нашої компанії. Це демонстрація того, що в нас все добре, і ми готові длитися. Щедрість – це найкращий маркетинг.

Респект та шана усім, хто нас підтримує матеріально, технічно, морально та закриваючі очі на “ресурсний розрив” на цілий тиждень під час кібер-жнив. Ви в авангарді цього бізнес-напрямку і ми раді, що можемо допомогти вам це транслювати.

4. Команда

Я брав участь в організації декількох масштабних професійних конференцій і десятків менших мітапів та інших збіговиськ. З усієї поваги до колег та однодумців, NoNameCrew – найкраща організаційна команда, в якій мені пощастило працювати. Чому так сталося? Все дуже просто: відкритість до нового. Взяти участь в організації може будь-хто, головне бажання. Нові задачі виникають постійно, і за їхнім розв’язком ми звертаємось до аудиторії та волонтерів. Обов’язково знаходиться хтось, хто хоче за це взятися. А подекуди люди приходять із власними ідеями. Ось і весь рецепт, а результат ви знаєте.

Збір заявок, відбір доповідей, узгодження програми з доповідачами, відео-продакшн, відео-трансляція, модерування стрімів та воркшопів, підтримка, супровід, робота з партнерами, робота з фінансами, облік, оподаткування, звітність, реклама, висвітлення в мережі та соцмедіа, виготовлення сувенірної продукції, дизайн-проектування- виготовлення-тестування-знову виготовлення-розмитнення-програмування-знову тестування бейджів, перемовини з видавництвом, дизайн стилю, адміністрування веб сайту, продаж квитків, доставка бейджів та сувенірів, відшкодування витрат доповідачів, винагородження тренерів воркшопів, адміністрування доступу до Zoom-Discord-YouTube, перемовини з хостером, оренда-транспорт-оплата обладнання та приміщень, технічна підтримка живлення та зв’язку, забезпечення процесу калоріями та кофеїном, підготовка-ревю-нагородження переможців квіза, і численні відповіді на фантастичну кількість однотипних запитань, які вже висвітлені на сайті або у поштових розсилках – ось невелика частка того, що роблять 25 ентузіастів протягом року від конференції до конференції та під час самої події.

Я міг би написати книжку про те, як робити конфи з кібербезпеки, але жодна з порад у ній не матиме жодної цінності без головного – ніколи не робіть конференцію самотужки або невеликою групою. Конференція це не стільки подія раз на рік, скільки рух однодумців. Знайдіть однодумців. Визначте спільні цілі. Тримайтесь разом. Спробуйте не розсваритись. Так і лише так можна досягти якогось помітного успіху. А всі ваші негаразди по дорозі до нього створять незабутній командний дух, якому без спільних невдач просто немає звідки взятися.

5. Формат

Судячи зі статистики на YouTube, це була найуспішніша наша конференція. Кожна проблема це замаскована можливість, як би банально це не звучало. Жодна найбільш детальна та прискіплива підготовка не замінить досвід, який ми отримали за два дні віртуальної конференції. З’явилися нові унікальні фішки, і є намір поєднувати формати за будь-яких, навіть найсприятливіших обставин. З усією повагою до спікерів, найцікавіші (для мене) теми обговорювалися не в доповідях, а за лаштунками, у Zoom. Це неймовірно круто і я не знаю як до такого можна було б додуматись, якби не карантин.

6. Наступні дії

Дуже скоро, я сподіваюся вже цього місяця, всі учасники конференції отримають бейджі та інші подарунки. Почнеться найцікавіше для найхардкорнішої частини аудитрії: NoNameBadge CTF. Хлопці з TechMaker обіцяють, що цього року легко не буде, тому готуйтесь страждати да заливати клавіатури сльозами. І це лише частинка того, що нам як організаторам залишилося зробити. У нас все ще є “plenty of room to провтикать”, але початок непоганий. Залишайтеся з нами, не пошкодуєте.

Відео NoNameCon 2020