Про покращення :)

Що на краще змінилося у сфері української кібербезпеки? Ну от реально, назвіть мені хоча б одне реальне «пакращення»? — Kostiantyn Korsun

Я рішуче не згоден з Костянтином, і якщо ви нас добре знаєте, то для вас це не новина. Але давайте будемо об’єктивні: з 2017 року в українській кібербезпеці на краще змінилося все.

Що на краще змінилося у сфері української кібербезпеки? Ну от реально, назвіть мені хоча б одне реальне «пакращення»? 

Kostiantyn Korsun

Я рішуче не згоден з Костянтином, і якщо ви нас добре знаєте, то для вас це не новина. Але давайте будемо об’єктивні: з 2017 року в українській кібербезпеці на краще змінилося все.

Розширився ринок: імплементація асоціації з ЄС максимально спростила постачання послуг європейським клієнтам. Це позитивно відбилося на справах компаній, які вміють і хочуть вести бізнес з західними клієнтами. Більше західного бізнесу – більше сучасного досвіду, більше просунутих експертів, більша інтеграція з цивілізованим світом, та зрештою, більше валютної виручки. «Та ну тебе, Стиран, ви одні такі притрушені, у всіх решта бабло в офшорах!» Ну, по-перше не у всіх, а по-друге, в решті решт то бабло все одно витрачається переважно в межах України, а я зараз не про етику.

З‘явився Nonamecon: позитивний каталізувальний ефект від створення такого майданчику переоцінити важко. Так, ідея створення платформи для інтеграції всіх частин спільноти провалилася, і в результаті ми маємо ще одну фракцію. Але вона кількісно, якісно та ідеологічно – найкраща, а решта перемог нехай трохи зачекають на нас в майбутньому.

Звісно, може здатися, що ролі уряду в цих зрушеннях немає, але це не так. З приходом до влади Зе-команди, реакційна, проросійська частина суспільства підняла голову і подала голос. Спільнота кібербезпеки не виключення. Тому тепер очевидно хто є хто, головне не забути це на наступному витку історії. Це дуже цінна інформація, і якщо раніше вона була прихована, то тепер ні. «Згори» поступив сигнал, що «тепер можна». Можна гастролювати в Росії, співпрацювати з російським бізнесом, пишатися статусом національної меншини, спілкуватися російською та вимагати цього від інших. І що найголовніше – не стидатися бути носієм постімперської колоніальної культури. Тому якщо раніше так поводилися лише найтупіші з адептів руського міра, то тепер це роблять практично всі. І це добре, бо з 2014 року в нас накопичилося дуже багато крапок над «і».

Тому я наполягаю: може не завдяки владі, а наперекір їй, українська кібербезпека покращується та рухається вперед. Так, влада здійснює неприємні, абсурдні, а подекуди зрадницькі рухи, але кожен такий випад наближає наступний поворот історії. І правда полягає в тому, що ми ніколи не знаємо наслідки подій, які з нами відбуваються тут і зараз. Те, що може наразі здаватися дуже поганим, за декілька років виявитися імпульсом, який спричинив колосальні позитивні зрушення. Але то я вже відхиляюся від теми.

До речі, а де буде засідання з апеляції по арешту техніки активістів УКА, ніхто не знає?

Фейк про Грету, Китайців та бамбук

Багато моїх друзів в останні дні поширили фейк про те, що мовляв Грета Тунберг звернулася до Китаю відмовитися від бамбукових паличок та зберегти ліси, на що Китай відповів, що якби Грета ходила до школи, вона б знала, що бамбук це трава.

Багато моїх друзів в останні дні поширили фейк про те, що мовляв Грета Тунберг звернулася до Китаю відмовитися від бамбукових паличок та зберегти ліси, на що Китай відповів, що якби Грета ходила до школи, вона б знала, що бамбук це трава.

Я вже нічому не дивуюся. Критичне мислення це не про відвідувачів Фейсбуку. Друзі, 30 секунд роботи з пошуковиком зробить неможливе: ви дізнаєтесь, що Тунберг ніколи не робила такого звернення до Китаю. І що Китайські екоактивісти давно виступають за відмову від чопстіків, і не через те, що в них мало лісів, а через те, що забагато бамбуку.

Якщо вам дійсно цікаво, хто і навіщо вас намахав, пошукайте перші згадування цього фейку в Твітері та хто його розганяв і в якій формі. Ну ладно, фейк, але який угарний мемас! Стиран, чо ти пристав, дай поволати. Добре, без проблем. Але знайте, що те, що вам здається дотепним жартом, насправді рядова агітаційна акція, в рамках набагато ширшої кампанії. Яка, зокрема, дає Росії та Китаю змогу ігнорувати Паризьку угоду, а правлячій партії США – скоріше про неї забути.

Ну і якщо все це для вас занадто складно, то спробуйте хоча б мислити модельно. Коли ви смієтеся над Гретою Тунберг, ви підтримуєте ідеологічну платформу Трампа та Путіна. Так зрозуміліше?

P. S. ‪Ви смієтесь з Грети Тунберг із заздрощів. І я вас не засуджую. Я теж в дитинстві хотів фотку з Шварцем.

Діджиталізація без управління ризиками

Здається тепер я готовий пояснити на пальцях, дивіться.

В якості прикладу наведу електронні вибори, тому що цей сценарій зрозумілий більшості повнолітніх. Нагадаю, що найвологіша мрія наших діджиталізаторів – це вибори у смартфоні. Причин вони перелічують багато, але на мою думку основна не озвучується. Ми добре знаємо, хто нам наголосував цю владу. І прекрасно бачимо, якими темпами Зелекторат втрачає свою напівпритомну частину. Отже, цілком логічно розширити ту частину електорату, яка залишилась. За рахунок кого? За рахунок тих, кому навіть «по приколу» на дільницю йти западло. А на мобілі чо не проголосувати? Зручно ж.

Здається тепер я готовий пояснити на пальцях, дивіться.

В якості прикладу наведу електронні вибори, тому що цей сценарій зрозумілий більшості повнолітніх. Нагадаю, що найвологіша мрія наших діджиталізаторів – це вибори у смартфоні. Причин вони перелічують багато, але на мою думку основна не озвучується. Ми добре знаємо, хто нам наголосував цю владу. І прекрасно бачимо, якими темпами Зелекторат втрачає свою напівпритомну частину. Отже, цілком логічно розширити ту частину електорату, яка залишилась. За рахунок кого? За рахунок тих, кому навіть «по приколу» на дільницю йти западло. А на мобілі чо не проголосувати? Зручно ж.

Розрахунок цілком логічний, я б навіть сказав геніальний. Ці всі дільниці, папірці, комісії – це все архаїчні рудименти. Треба усувати скрізь корупцію, тобто людський фактор. Ну і Грету Тунберг теж зайвий раз дратувати не варто. Треба врятувати ліси та дати наріду змогу голосувати, не відриваючись від важливіших справ. Тобто, не відриваючи табло від смартфона.

З політичною реальністю розібралися, давайте тепер про реальність інженерну. Коли відповідальні інженери будують складні системи, вони від початку думають про загрози, з якими ці системи зіштовхнуться. Давайте уявімо собі найпростішу модель загроз для одного виборця та одного голосу. Ось мінімальні вимоги до системи голосування:

  1. ніщо не завадило виборцеві зробити свій вибір,
  2. цей вибір був анонімним,
  3. результати вибору неможливо змінити або підробити,
  4. і при цьому ми завжди можемо їх перевірити.

Для звичайної людини все це може звучати незвично. Може навіть здаватися, що пункти конфліктують один з одним. На допомогу приходить математика, – річ потужна, контрінтуїтивна і складна. Але в цьому випадку вона на нашому боці.

Людина обізнана одразу ж побачить комбінацію технологій, які можуть розв’язувати поставлені задачі. Пункт 1 давно розв’язано за допомогою розподілених високонавантажених систем. Пункт 2 – чи не найпопулярніше завдання в сучасних засобах персональної комунікації. Пункт 3 – це застосування криптографії та моделювання даних (зокрема поєднання хешування, цифрового підпису та зв’язних списків, ширше відомого як Блокчейн). Пункт 4 розв’язується зваженою комбінацією всіх перелічених рішень.

Але є одне але. Смартфон створювався не для цього.

Смартфон створювався задля всебічного спостереження за діями користувача та забезпечення неперервного потоку метаданих, які описують поведінку власника. Висока агрегація цих даних дозволяє передбачувати та спрямовувати дії користувачів. Це одна зі складових сучасної економіки тотального спостереження. Саме тому маржинальна вартість смартфону на базі ОС Андроїд нижче нуля, а компанії Apple щороку дедалі важче стояти осторонь цього нестримного потоку бабла, який вона ігнорує заради збереження кредо схибленої на приватності компанії.

Короче: якщо ви робите це в смартфоні, про це багато хто знає. Тому приватність для користувачів Андроїдів це дуже теоретичне поняття. Користувачі модів на базі AOSP, з яких скальпелем ампутовані трекінгові інструменти Гугла, можуть насолоджуватись відносною приватністю. Користувачі Ойфонів втекли трошки далі. Але вкупі це навіть не половина ринку. Тому приватність та анонімність в усьому, що стосується мобільних платформ, це навіть не наукова фантастика, це фентезі. І якщо вам їх обіцяють, значить вас дурять. А якщо вам обіцяють щось, що ґрунтується на цих обіцянках, то вас дурять на наступному рівні абстракції.

Мене часто звинувачують в реакційності поглядів та спротиву силам прогресу. Дехто прямо, дехто поза очі. Мовляв, мої судження затьмарені політичними смаками, та й взагалі, старий я вже для цього лайна. Пробачте, але це не зовсім правда. Я хочу зручні державні сервіси через веб та у мобільному додатку. Я хочу електронний ідентифікатор громадянина, вибори в смартфоні та тотальну примусову медичну страховку в Блокчейні. Просто на відміну від діджиталізаторів, я знаю, з якими загрозами неминуче зіштовхнуться ці проекти, як впоратись із більшістю з них, і хто може впоратись з рештою. І я точно знаю, що якби цими проектами займалися професіонали з безпекою в голові, вони б теж факапили, але факапили б в правильному напрямку. А поки, все що я можу прогнозувати, це голосні та яскраві витоки даних, які чекають на нас вже цього року.

Хіба що якісь свідомі волонтери першими знайдуть вразливості нових надкритичних систем та повідомлять про це власників… Хоча про що це я?

Моя поліція мене береже

Що вам треба знати про додаток My Pol (Моя поліція, SOS etc.) перед його встановленням.

  1. Додаток вимагає доступу до вашої геолокації: по базових станціях мобільного зв’язку, по точках доступу Wi-Fi, по GPS. Тобто з точністю до 1-2 метрів.
  2. Додаток може здійснювати дзвінки без вашого відома.
  3. Без надання додатку цих дозволів він не працює.

Що вам треба знати про додаток My Pol (Моя поліція, SOS etc.) перед його встановленням.

  1. Додаток вимагає доступу до вашої геолокації: по базових станціях мобільного зв’язку, по точках доступу Wi-Fi, по GPS. Тобто з точністю до 1-2 метрів.
  2. Додаток може здійснювати дзвінки без вашого відома.
  3. Без надання додатку цих дозволів він не працює.

В жодному з можливих трактувань поняття “демократична держава” силові структури не повинні мати такої можливості втручатися в приватність громадян.

Логічним рішенням було б створення організації, яка відіграє роль проксі між силовиками та оператором приватних даних. Або покласти цю роль на МЧС чи ще когось, хто не матиме спокуси їх використання під час негласних слідчих дій. Але наш уряд не вміє в логіку, він вміє в дешевий популізм.

В будь-якому разі, якщо ви не маєте 100% довіри до МВС, я б не радив це встановлювати.

Користуйтесь парольними менеджерами

Неможливо зробити щось одночасно легким для запам‘ятовування та важким для вгадування. 

Як людина, роботою якої довгий час було вгадування паролів, я вважаю цей текст одним з найкращих узагальнень в цій області знань.  Немає змісту перекладати чи наводити тут основні тези: читати треба повністю.

Мораль: не користуйтеся паролями. Користуйтеся парольним менеджером, який захищений нереально крутою пасфразою на 20+ символів. А ще краще – замикайте свій парольний сейф фізичним смарт-ключем.

https://wpengine.com/unmasked/