Де мене читати

Сезонне нагадування про те, де можна підписатися на мої дописи. 

  • Найзручнішій та найбільш приватний спосіб — цей блог (https://styran.com), а ще краще — його RSS2 feed. Я імпортував сюди з минулих інкарнацій те, що шкода було викидати. Тобто довоєнної писанини російською ви тут не знайдете. А знайдете помилки — пишіть одразу в коменти.
  • В Фейсбуку, Твітері та Інстаграмі під хендлом @arunninghacker. 
  • Ще мене можна знайти в LinkedIn, але в мене мало є знайомих, для яких це головна медіа платформа.
  • Звісно, ми все ще записуємо No Name Podcast і вже скоро ви почуєте його свіжий випуск, в якому Артем повертається до нас з конспіративної квартири. Якщо ви розумієте про що я. І так, ми весь епізод лаємося про обшуки в хактивістів Українського кіберальянсу. 

Тобто не розходимось. В нас ще є про що побалакати. 

Діджиталізація без управління ризиками

Здається тепер я готовий пояснити на пальцях, дивіться.

В якості прикладу наведу електронні вибори, тому що цей сценарій зрозумілий більшості повнолітніх. Нагадаю, що найвологіша мрія наших діджиталізаторів – це вибори у смартфоні. Причин вони перелічують багато, але на мою думку основна не озвучується. Ми добре знаємо, хто нам наголосував цю владу. І прекрасно бачимо, якими темпами Зелекторат втрачає свою напівпритомну частину. Отже, цілком логічно розширити ту частину електорату, яка залишилась. За рахунок кого? За рахунок тих, кому навіть «по приколу» на дільницю йти западло. А на мобілі чо не проголосувати? Зручно ж.

Здається тепер я готовий пояснити на пальцях, дивіться.

В якості прикладу наведу електронні вибори, тому що цей сценарій зрозумілий більшості повнолітніх. Нагадаю, що найвологіша мрія наших діджиталізаторів – це вибори у смартфоні. Причин вони перелічують багато, але на мою думку основна не озвучується. Ми добре знаємо, хто нам наголосував цю владу. І прекрасно бачимо, якими темпами Зелекторат втрачає свою напівпритомну частину. Отже, цілком логічно розширити ту частину електорату, яка залишилась. За рахунок кого? За рахунок тих, кому навіть «по приколу» на дільницю йти западло. А на мобілі чо не проголосувати? Зручно ж.

Розрахунок цілком логічний, я б навіть сказав геніальний. Ці всі дільниці, папірці, комісії – це все архаїчні рудименти. Треба усувати скрізь корупцію, тобто людський фактор. Ну і Грету Тунберг теж зайвий раз дратувати не варто. Треба врятувати ліси та дати наріду змогу голосувати, не відриваючись від важливіших справ. Тобто, не відриваючи табло від смартфона.

З політичною реальністю розібралися, давайте тепер про реальність інженерну. Коли відповідальні інженери будують складні системи, вони від початку думають про загрози, з якими ці системи зіштовхнуться. Давайте уявімо собі найпростішу модель загроз для одного виборця та одного голосу. Ось мінімальні вимоги до системи голосування:

  1. ніщо не завадило виборцеві зробити свій вибір,
  2. цей вибір був анонімним,
  3. результати вибору неможливо змінити або підробити,
  4. і при цьому ми завжди можемо їх перевірити.

Для звичайної людини все це може звучати незвично. Може навіть здаватися, що пункти конфліктують один з одним. На допомогу приходить математика, – річ потужна, контрінтуїтивна і складна. Але в цьому випадку вона на нашому боці.

Людина обізнана одразу ж побачить комбінацію технологій, які можуть розв’язувати поставлені задачі. Пункт 1 давно розв’язано за допомогою розподілених високонавантажених систем. Пункт 2 – чи не найпопулярніше завдання в сучасних засобах персональної комунікації. Пункт 3 – це застосування криптографії та моделювання даних (зокрема поєднання хешування, цифрового підпису та зв’язних списків, ширше відомого як Блокчейн). Пункт 4 розв’язується зваженою комбінацією всіх перелічених рішень.

Але є одне але. Смартфон створювався не для цього.

Смартфон створювався задля всебічного спостереження за діями користувача та забезпечення неперервного потоку метаданих, які описують поведінку власника. Висока агрегація цих даних дозволяє передбачувати та спрямовувати дії користувачів. Це одна зі складових сучасної економіки тотального спостереження. Саме тому маржинальна вартість смартфону на базі ОС Андроїд нижче нуля, а компанії Apple щороку дедалі важче стояти осторонь цього нестримного потоку бабла, який вона ігнорує заради збереження кредо схибленої на приватності компанії.

Короче: якщо ви робите це в смартфоні, про це багато хто знає. Тому приватність для користувачів Андроїдів це дуже теоретичне поняття. Користувачі модів на базі AOSP, з яких скальпелем ампутовані трекінгові інструменти Гугла, можуть насолоджуватись відносною приватністю. Користувачі Ойфонів втекли трошки далі. Але вкупі це навіть не половина ринку. Тому приватність та анонімність в усьому, що стосується мобільних платформ, це навіть не наукова фантастика, це фентезі. І якщо вам їх обіцяють, значить вас дурять. А якщо вам обіцяють щось, що ґрунтується на цих обіцянках, то вас дурять на наступному рівні абстракції.

Мене часто звинувачують в реакційності поглядів та спротиву силам прогресу. Дехто прямо, дехто поза очі. Мовляв, мої судження затьмарені політичними смаками, та й взагалі, старий я вже для цього лайна. Пробачте, але це не зовсім правда. Я хочу зручні державні сервіси через веб та у мобільному додатку. Я хочу електронний ідентифікатор громадянина, вибори в смартфоні та тотальну примусову медичну страховку в Блокчейні. Просто на відміну від діджиталізаторів, я знаю, з якими загрозами неминуче зіштовхнуться ці проекти, як впоратись із більшістю з них, і хто може впоратись з рештою. І я точно знаю, що якби цими проектами займалися професіонали з безпекою в голові, вони б теж факапили, але факапили б в правильному напрямку. А поки, все що я можу прогнозувати, це голосні та яскраві витоки даних, які чекають на нас вже цього року.

Хіба що якісь свідомі волонтери першими знайдуть вразливості нових надкритичних систем та повідомлять про це власників… Хоча про що це я?

COVID-19

Оновлено 2020-03-03: Перші випадки коронавірусу зареєстровані в Чернівцях. Декілька очікують підтвердження. Всі пацієнти прибули з Італії. https://www.ukrinform.ua/rubric-society/2888412-v-ukraini-zareestruvali-persij-vipadok-koronavirusu.html


Думаю, всім відомо, що я не спеціаліст з епідемій і тим більше не вірусолог. Але я трохи розбираюся в пошуку інформації, її систематизації та критичній оцінці. Отже, поколупавши трохи інтернет на тему нового коронавірусу, я зробив деякі висновки, і вирішив ними поділитися.

Повторюю ще раз: ці речення треба сприймати скептично, критично, та все ретельно перевіряти. Адже я не розбираюся в предметній області, – я розбираюся в ризиках та аналізі загроз.

Отже, що нам відомо про загрози COVID-19? Для початку, це не назва вірусу, це назва хвороби, яку він викликає. Вірус класифіковано як SARS-CoV-2, і він:

  1. Поширюється набагато швидше, ніж раніше відомі SARS-інфекції.
  2. Має суттєво вищу смертність, ніж сезонний грип.

Точні показники летальності COVID-19, попри очевидність пандемії, все ще під питанням. Обчислювання ускладнюються зокрема тим, що дуже багато випадків залишаються неідентифікованими. А ще, схоже, вірус поширюється в тому числі безсимптомно.

Однак, є певні дуже орієнтовні цифри. Складається враження, що для дітей віком до 9 років загроза летальних наслідків мізерна. Для пацієнтів віком від 10 до 40 років летальність складає ~0.2%. Після 40 років вона стрімко зростає: до 50 років – 0.4%, до 60 років – 1.3%, до 70 років – 3.6%, до 80 років – 8%, після 80 років – 14.8%.

Важливий нюанс: звичайні хірургічні маски (і взагалі будь-які маски окрім спеціальних респіраторів для медичного персоналу, залученого до роботи в зоні епідемії) не допомагають здоровим людям вберегтися від вірусу. А навпаки: носячи маску, здорова людина неодмінно частіше торкається обличчя, і як наслідок підвищує шанси захворіти. Єдине логічне застосування маски – вдягати її тим, хто вже захворів, перед виходом з дому.

Отже, якщо вам не 40+, то скоріш за все з вами все буде добре. Але нехтувати загрозою все одно не можна, тому що:

  1. Ви не знаєте, в якому стані ваш імунітет, поки він не зіштовхнеться з інфекцією.
  2. Ви не хочете стати носієм вірусу, навіть в легкій формі або ж взагалі без симптомів. Тому що, попри відсутність небезпеки для вас особисто, через вашу недбалість він може поширитися на особу в зоні ризику, і це з високою ймовірністю може її вбити.
  3. Також, в мене є сумніви щодо готовності палат інтенсивної терапії українських медичних закладів впоратися із попитом на піку пандемії. Адже в таких умовах кількість пацієнтів спрогнозувати дуже важко, а от кількість апаратів штучного дихання – на жаль, величина стала.

Що робити з метою зниження ймовірності зараження не писав ще хіба що ледачій, але я повторюся: мити руки, не лізти ними до рота, носа та очей, мати при собі сучасний дезінфектор та користуватися ним, уникати скупчень людей.

Що робити в разі, здається, неминучого настання пандемії? Скасувати роботи на виїзді, перейти в режим віддаленого офісу, якщо є змога – тимчасово виїхати з густонаселених районів.

Бережіться, перезимуємо.

Моя поліція мене береже

Що вам треба знати про додаток My Pol (Моя поліція, SOS etc.) перед його встановленням.

  1. Додаток вимагає доступу до вашої геолокації: по базових станціях мобільного зв’язку, по точках доступу Wi-Fi, по GPS. Тобто з точністю до 1-2 метрів.
  2. Додаток може здійснювати дзвінки без вашого відома.
  3. Без надання додатку цих дозволів він не працює.

Що вам треба знати про додаток My Pol (Моя поліція, SOS etc.) перед його встановленням.

  1. Додаток вимагає доступу до вашої геолокації: по базових станціях мобільного зв’язку, по точках доступу Wi-Fi, по GPS. Тобто з точністю до 1-2 метрів.
  2. Додаток може здійснювати дзвінки без вашого відома.
  3. Без надання додатку цих дозволів він не працює.

В жодному з можливих трактувань поняття “демократична держава” силові структури не повинні мати такої можливості втручатися в приватність громадян.

Логічним рішенням було б створення організації, яка відіграє роль проксі між силовиками та оператором приватних даних. Або покласти цю роль на МЧС чи ще когось, хто не матиме спокуси їх використання під час негласних слідчих дій. Але наш уряд не вміє в логіку, він вміє в дешевий популізм.

В будь-якому разі, якщо ви не маєте 100% довіри до МВС, я б не радив це встановлювати.

Security Humble Bundle 2020

Сьогодні всі ці книжки сумарною вартістю майже 1,000 доларів можна купити за 700 гривень. А ще це крутий спосіб підтримати EFF та LetsEncrypt.

Сьогодні всі ці книжки сумарною вартістю майже 1,000 доларів можна купити за 700 гривень. А ще це крутий спосіб підтримати EFF та LetsEncrypt.

Найпоширеніше запитання, яке я чую, окрім, звичайно ж, який месенджер найбезпечніший, – як почати кар’єру в кібербезпеці. Десь 5 років тому я втратив ентузіазм в пошуку універсальної відповіді на це запитання. З того часу я різним людям відповідаю різні речі та даю різні поради, і дивлюся, що вийде. І виходить, мушу зізнатися, непогано.

Але сьогодні на Humble Bundle я придбав всі ці книжки, і напевно це найкраща відповідь відтепер і на деякий час. Всі ці речі я колись дуже хотів прочитати, а більшість таки прочитав. Пам’ятаю як нетерпляче очікував їх надходження з Амазону Укрпоштою, як радів коли отримував їх у відділенні. І не дарма, адже вони великою мірою сформували мою професійну траєкторію та відбилися на моїх поглядах. Стали ґрунтом для моїх принципів. Буду насолоджуватись.

https://www.humblebundle.com/books/cybersecurity-2020-wiley-books