13 июля 2016

Сквозное шифрование на Facebook Messenger как opt-in

В минувший уикенд Facebook начала тестировать функцию сквозного шифрования на своем IM-сервисе; по умолчанию она будет деактивирована. Новый механизм именуется Secret Conversations и реализует протокол Signal разработки Open Whisper Systems, тот самый, который используется в мессенджерах Signal и WhatsApp.

Новую опцию Facebook придется не только включать самостоятельно, но и использовать лишь на одном устройстве в ходе обмена. «Возможность секретного диалога – это опция, – пишут представители Facebook в анонсе. – Многие, к примеру, хотят, чтобы мессенджер сохранял активность при переключении между устройствами: планшетом, десктопом, телефоном. Секретные сообщения можно будет читать лишь на одном устройстве, и это, возможно, не всем понравится».

Глава ИБ-службы Facebook Алекс Стамос (Alex Stamos) опубликовал несколько твитов, объяснив причины, по которым компания приняла такое решение.

Технические подробности взаимодействия двух сторон в рамках Secret Conversations изложены в отдельном документе, выложенном в открытый доступ в минувшую пятницу. Защищенный от точки до точки диалог не похож на обычное общение через Facebook Messenger, который изначально рассчитан на групповое общение с разных устройств и с применением различного ПО – браузеров, мобильных приложений. Использование сквозного шифрования, по замыслу, предполагает привязку к конкретному устройству, на котором генерируются ключи и осуществляется управление ими; эти ключи в Facebook не передаются. Сообщения при этом шифруются по алгоритму AES в режиме CBC, для подтверждения их подлинности используется HMAC-SHA256.

Facebook также предупреждает, что при смене предпочтений существующие сообщения и криптоключи на новое устройство передаваться не будут. «Facebook будет возвращать участникам обмена ошибку на все последующие попытки отправки сообщений на устройство, выбранное ранее для секретных коммуникаций, – сказано в техническом описании Secret Conversations. – Отправителю, получившему такую отбивку, придется заново начать секретный диалог с новым устройством, при этом пользователю отображается предупреждение о смене ключа идентификации. Мессенджер не перешлет отбитое сообщение на новое закрепленное устройство автоматически, от пользователя потребуется явно выраженное действие на повторную передачу».

Аудиторию Facebook Messenger составляют около 1 млрд. пользователей, и при таких масштабах ввод сквозного шифрования как опции не удовлетворил поборников приватности и гражданских свобод. Так, известный активист Кристофер Согоян (Christopher Soghoian) так отозвался в Твиттере на нововведение Facebook: «Шифрование как opt-in хорошо для грамотных пользователей, у которых есть время изучать малопонятные настройки безопасности. Не катит, Facebook».

Разработчик Signal Мокси Марлинспайк (Moxie Marlinspike) отреагировал более сдержанно: «Хотя этот релиз не включает сквозное шифрование для всех бесед по умолчанию, как это сделано в WhatsApp или Signal, это все же большой шаг. Остается надеяться, что Messenger на этом не остановится, и сквозное шифрование будет развернуто для всего пакета услуг».


Источник: Threatpost | Новости ИБ

12 июля 2016

[ZLONOV.ru] Palo Alto Networks: шашечки или ехать?

ZLONOV.ru
Пост Palo Alto Networks: шашечки или ехать? опубликован на сайте ZLONOV.ru


Вы можете подписаться на обновления напрямую: RSS-лента
Презентации и документы: SlideShare
Ссылка на Twitter: @zlonov

[аналитика] Кибератаки на критически важную инфраструктуру: методы борьбы и российские нормативы

Команда IBM X-Force опубликовала ежегодный доклад, посвященный исследованию кибератак на индустриальные системы и критически важную инфраструктуру. За два года количество подобных атак выросло во всем мире на 636%.

Развитие сферы «Интернета вещей» позволило предприятиям значительно снизить стоимость и улучшить качество эксплуатационного обслуживания индустриальных систем, но в то же время предоставило киберпреступникам больше возможностей для их деятельности.

О том, как обстоит дело с защитой критически важной инфраструктуры в России, рассказали эксперты.

08 июля 2016

[ZLONOV.ru] Решения Газинформсервис в Каталоге СрЗИ

ZLONOV.ru
Пост Решения Газинформсервис в Каталоге СрЗИ опубликован на сайте ZLONOV.ru


Вы можете подписаться на обновления напрямую: RSS-лента
Презентации и документы: SlideShare
Ссылка на Twitter: @zlonov

07 июля 2016

[ZLONOV.ru] [промо] Подарок читателям: промокод 20% скидки на Код ИБ онлайн

ZLONOV.ru
Пост [промо] Подарок читателям: промокод 20% скидки на Код ИБ онлайн опубликован на сайте ZLONOV.ru


Вы можете подписаться на обновления напрямую: RSS-лента
Презентации и документы: SlideShare
Ссылка на Twitter: @zlonov

05 июля 2016

[ZLONOV.ru] Двухфакторная аутентификация для WordPress

ZLONOV.ru
Пост Двухфакторная аутентификация для WordPress опубликован на сайте ZLONOV.ru


Вы можете подписаться на обновления напрямую: RSS-лента
Презентации и документы: SlideShare
Ссылка на Twitter: @zlonov

АНБ интересуется IoT-устройствами и медицинским оборудованием

Интересную позицию высказал на саммите Defense One Tech, посвященном военным технологиям, заместитель директора АНБ Ричард Ледгетт (Richard Ledgett). Он сообщил аудитории, что Агентство не постесняется взламывать IoT-устройства, если ими пользуются «плохие парни». И не важно, что эти устройства могут быть медицинскими приборами.

Ледгетт рассказал, что АНБ находится в постоянном поиске новых источников данных об иностранных угрозах, и новая волна всевозможных IoT-устройств — это идеальный для ведомства инструмент. Учитывая небезопасность IoT-девайсов и многочисленные уязвимости, которые в них обнаруживают постоянно, это действительно настоящий подарок для спецслужб.

Заместитель директора пояснил, что сотрудники АНБ не «переходят к нападению» и не пытаются активно взламывать подключенные к сети приборы. Пока интернет вещей рассматривается ими с теоретической точки зрения и представляет для агентства большой интерес. При этом Ледгетт признал, что взлом биометрических устройств может значительно облегчить сбор данных о международных террористах и шпионах. Ограничений в этих вопросах АНБ для себя не ставит. Медицинские приборы, к примеру, кардиостимуляторы, интересуют их едва ли не в первую очередь.

Затем Ледгетта спросили, как АНБ в целом рассматривает общую массу IoT-устройств, от игрушек, оснащенных Wi-Fi, до медицинских приборов; является ли все это для АНБ золотой жилой или скорее представляет собой настоящий кошмар безопасника. Заместитель директора ответил, что верны оба варианта ответа.

Также Ледгетт объяснил, почему АНБ не смогло взломать iPhone террориста, устроившего стрельбу в Сан-Бернардино. Он заявил, что АНБ ранее не сталкивалось с тем, чтобы террористы использовали такие устройства. Соответственно, на их изучение не выделялось финансирование и человеческие ресурсы. В итоге у АНБ попросту не было инструментов для взлома, поэтому ведомство не сумело помочь коллегам из ФБР.

Источник: «Хакер»