-Подписка по e-mail

 

 -Поиск по дневнику

Поиск сообщений в zaxxon

 -Статистика

Статистика LiveInternet.ru: показано количество хитов и посетителей
Создан: 10.01.2005
Записей: 701
Комментариев: 1608
Написано: 2794


Жизнь смешнее экслеровых переводов

Пятница, 24 Ноября 2006 г. 00:12 + в цитатник
Купил как-то своим работникам вот эту книжку про основы компьютерной безопасности: http://www.ozon.ru/context/detail/id/2133550/
Перевод Экслера, за что ему отдельное спасибо, написано для чайников (в стиле "не тащите в рот грязную еду, не помыв"), но моим теткам как раз такое и надо для расширения кругозора. Буквально на 11 странице написано, где пользователи обожают хранить пароли, а именно на стикерах, прилепленных к монитору..

Сегодня ставили сервера в налоговом управлении и клиентскую часть на машины инспекторов. Потребовалось перезагрузиться, а как раз перерыв на обед, почти все инспектора разбежались. Нужен пароль. Собрались ждать хозяйку компа - инспекторшу, как вдруг из угла обедающая на своем месте другая инспекторша подает совет: "а вы, ребята, пароль на мониторе посмотрите". Смотрим, бумажки всякие есть с телефонами... Она говорит опять: "да не на бумажке, а на мониторе". Показывает. Прямо на мониторе - на пластмассе - конкретно так накарябан пароль - цифр 8. Никаких стикеров. Нас разобрал здоровый смех, а инспекторша, недоуменно глядя на нас подлила масла в огонь: "а чего, у нас во всей инспекции у каждого на мониторе написан пароль- иначе ж потерять можно!" Работа встала на полчаса.

Потом думаю: а зачем я своим-то купил книжку? Не иначе ведь, как в глубине души думал, что и они на такое способны!

Cherski   обратиться по имени Пятница, 24 Ноября 2006 г. 06:44 (ссылка)
Ага. А потом еще некоторые удивляются, почему вся инфа о доходах продается на дисках на каждом углу.
Ответить С цитатой В цитатник
Сергей__Серенко   обратиться по имени Пятница, 24 Ноября 2006 г. 08:25 (ссылка)
Инфа продаётся, потому что её продают те люди, которые пароли, собственно, устанавливают. Хакеры по ночам не пробираются в спящую налоговую. А пароль на мониторе... Что есть добро и зло? Невозможность работы, потому что тётка заболела(ушла) - может обойтись дороже.
Ответить С цитатой В цитатник
zaxxon   обратиться по имени Пятница, 24 Ноября 2006 г. 08:58 (ссылка)
Вялый, на самом деле не так. Люди, которые устанавливают пароли - техотдел налоговой. Они как раз получают крупный пистон, когда инфа уходит налево, т.к. в частности и отвечают за то, чтобы она туда не ушла. Инфа продается людьми и рангом повыше и непосредственно ответственности не несущих...

Что до паролей, безусловно известный всем пароль - зло (а написанный на мониторе - вдвойне), т.к. функций он не несет.
Невозможность работы - не должно такого быть. Потому что вообще-то есть отдел безопасности, который эти пароли должен придумывать, выдавать под роспись и хранить. И в случае чего - поднять и использовать. И естественно в случае болезни тетки обратились бы туда. Просто тут было быстрее подождать ее с обеда. Но и этого не пришлось :)
Ответить С цитатой В цитатник
Сергей__Серенко   обратиться по имени Пятница, 24 Ноября 2006 г. 09:17 (ссылка)
Пароль, написанный на мониторе, выполняет полезную функцию - даёт возможность работы, собственно. Он служит для отмены встроенных функций безопасности. А отдел безопасности - это классно. Вот картинка из жизни: Банк. 19 часов. Все разошлись по домам. Дежурный оператор принимает платежи (десятки тысяч документов, порядка сотни миллионов рублей). Принимающая машина зависает - перезагрузка. Пароль дежурный оператор, естественно, не знает. У неё свой, с меньшими правами. Всё это происходит за тремя дверями с кодовыми замками и милиционерами. Вызывать кого-то? Пятница, все на дачах. Оставить всё как есть? Задержка 100 млн платежей на три дня - примерно лимон прямых убытков плюс штрафы...
Ответить С цитатой В цитатник
zaxxon   обратиться по имени Пятница, 24 Ноября 2006 г. 10:36 (ссылка)
С картинками из жизни - понятно. Бывает все. В частности у дежурного оператора банка должен быть регламент действий на все случаи жизни. Например должен быть дежурный менеджер банка, располагающий доступом к паролю, и этот менеджер должен быть доступен в любое время дня и ночи. Именно потому что его недоступность может привести к миллионным потерям. Это несложно предусмотреть кстати. Равно как и подумать о том, что машина может зависнуть.

А отговорки, что "пятница - все на дачах" - просто смех. У меня работа не банк, но если мой сисадмин или лица его замещающие по критическим ситуациям не явятся на работу в течение часа в любое время дня и ночи - огребут все, невзирая на. Есть порядок - кто когда может быть "на даче", а кто нет. Так это мелкая коммерческая контора. А уж банк или налоговая...
Ответить С цитатой В цитатник
Сергей__Серенко   обратиться по имени Пятница, 24 Ноября 2006 г. 11:15 (ссылка)
Если сисадмин со своим паролем примчится и будет платежи проводить - ему тюрьма. Потому что он сисадмин, а не оператор и отвечает только за компьютеры, а не за деньги. Банковские инструкции для того и написаны, чтобы каждое действие контролировалось и был строго назначенный ответственный. То же с безопасниками - да их и не отыскать. Всех на работе держать две смены на всякий случай? Дежурные операторы - 53 человека - разбросаны на полутора тысячах км - за час к каждому не доедешь. В общем, конечно, есть и инструкции, и методы решения проблемы. Пароль на бумажке(мониторе) - не самый худший. Здравый смысл тёток-операторов превозмогает уловки параноиков из Microsoft, Novell, криптозащит. И меня тоже превозмогает - я-то один из тех, кто должен следить за безопасностью. ;)
Ответить С цитатой В цитатник
zaxxon   обратиться по имени Пятница, 24 Ноября 2006 г. 11:42 (ссылка)
сисадмин - это пример совсем из другой оперы, но с той же необходимостью.

здравый смысл - согласен, должен стоять над идиотизмом инструкций.

Но. Инструкции пишутся для того, чтобы облегчить жизнь. Если кто-то их писал не думая - все же и хуже. А думать надо: есть масса штатных и нештатных ситуаций, которые должны быть описаны и предусмотрены. И повисание важной машины, схема ответственности и хранения паролей - это из разряда элементарного, примерно как действительно "мойте руки перед едой".
Ответить С цитатой В цитатник
Сергей__Серенко   обратиться по имени Пятница, 24 Ноября 2006 г. 14:53 (ссылка)
Банковские инструкции - это отдельная песня. Их пишут совсем не те люди, которые выполняют. Пишут государевы люди из Центрального Банка, которым эффективность не важна и не нужна. И безопасность тоже. Важна возможность прищучить коммерческие банки. Сплошь и рядом инструкции противоречат закону, а когда это уж совсем откровенно - то тогда издаются рекомендации, а не инструкции. Фишка в том, что нарушишь рекомендацию - отнимут лицензию, не нарушишь - затаскают по судам. Яркий пример - борьба с "обналичкой". Человек имеет полное право получить свой вклад наличными, у него и документов, откуда у него деньги - ворох. А выдавать нельзя - иначе сразу окажешься в пособниках террористов и подрывниках экономической системы. Вот, кстати , зампреда ЦБ Козлова недавно застрелили как раз за это - кончились законные методы борьбы.
Ответить С цитатой В цитатник
Сергей__Серенко   обратиться по имени Пятница, 24 Ноября 2006 г. 14:57 (ссылка)
Всё, что с одобрением написано мной о паролях на бумажке и на мониторе - естественно, относится к бумажкам и мониторам, которые не на улице стоят, а в защищённом помещении с вооружённой охраной и несколькими уровнями доступа с электронными ключами.
Ответить С цитатой В цитатник
zaxxon   обратиться по имени Пятница, 24 Ноября 2006 г. 15:24 (ссылка)
Вялый, ну, дык - уровни доступа, охрана все же... Я к банкам отношения не имел, но подозреваю, что все же деньги счет любят и даже избыток инструктивного идиотизма компенсируется собственно задачей банка - заработать денег.

А в налоговой - где такой задачи нет - кажный гадкий налогоплательщик, войдя в комнату с инспекторами, может подсмотреть и пароль и вообще что угодно. Вообще там конечно с безопасностью полный пипец. Причем куда надо просто поговорить - вопрос там задать по налогам или к начальству какому - хрен пройдешь. А влезть в инспекторский компьютер, стянуть любое количество бумаг, лежащих в страшных развалах на столах - нефиг делать.
Ответить С цитатой В цитатник
Сергей__Серенко   обратиться по имени Пятница, 24 Ноября 2006 г. 15:34 (ссылка)
zaxxon, Потому что за разглашение информации о налогоплательщике ничего не будет - ни налоговой, ни конкретно тётке. А если она пароль забудет - её админ будет ругать. Или админа не будет на месте, а она работать (или делать вид) не сможет - её начальство заругает. Тёткино поведение называется - разумная оценка рисков ;) Бумажки в налоговой легко пропадают и без всяких злоумышленников, причём проще заплатить налог ещё раз, чем разбираться и доказывать - дешевле выйдет. Ну, на небольших суммах - я, к примеру, заплатил налог на машину - что-то тысячи полторы и пеню - 24 рубля. Попытка доказать, что я уже платил, обошлась в два дня безрезультатных разборок - а ведь у меня на руках и банковская квитанция была...
Коммерческий банк информацию о клиентах бережёт. Во-первых, по закону - если клиент докажет, что информация о нём утекла из банка, засудит. А даже если не докажет - просто уйдёт в другой банк. Поэтому на рынке продаются базы только тех банковских платежей, которые проводились через Центральный Банк - в государстве воруют всё и не стесняются.
Ответить С цитатой В цитатник
Комментировать К дневнику Страницы: [1] [Новые]
 

Добавить комментарий:
Текст комментария: смайлики

Проверка орфографии: (найти ошибки)

Прикрепить картинку:

 Переводить URL в ссылку
 Подписаться на комментарии
 Подписать картинку