Welcome to ITBoard Sign in | Join | Help

April 2008 - Posts

COFEE inseamna "Computer Online Forensic Evidence Extractor" si este un stick USB ce contine un set de aplicatii destinate investigarii unor posibile fraude sau activitati criminale digitale. Microsoft COFEE este deja folosit in mai mult de 15 tari fiind distribuit gratuit catre agentiile cu specific in investigarea fraudelor.

Conform Microsoft, COFEE a fost dezvoltat de o echipa din Asia condusa de un fost politist din Hong Kong, Anthony Fung, setul de aplicatii integrat in acesta are avantajul de a colecta si analiza datele de pe un computer in aproximativ 20 minute fata de aproape patru ore necesare procesului clasic ce folosea mai mult de 150 de comenzi. Un alt avantaj este acela ca procesul de analiza se poate desfasura fara a fi nevoie de a deconecta de la retea computerul, riscand astfel pierderea unor informatii importante.

Microsoft ofera detalii suplimentare despre COFEE participantilor la sesiunea LE (Law Enforcement) Tech 2008, sesiune ce dureaza trei zile si aduna peste 400 de specialisti din 35 tari.

Surse: Microsoft, gHacks

Aminteam in unul din articolele mai vechi ca deja timpul de lansare a exploit-urilor s-a scurtat la cateva zile datorita tehnicilor de reverse engineering, se pare insa ca situatia este mult mai grava. Un grup de cercetatori a publicat o lucrare referitoare la generarea automata a unui exploit bazata pe patch-ul care ar trebui sa rezolve problema de securitate. In cateva experimente grupul respectiv a generat exploit-ul intr-un interval de cateva minute de la momentul din care a fost descarcat patch-ul. Este evident ca in situatia descrisa mecanismul de patching va trebui complet redesenat, sa speram ca Microsoft si alti mari producatori de software vor lua in serios avertizarea.

 

Sursa: Schneier on Security

Conform unor analisti Gartner, Windows-ul incepe sa intre in stare de colaps sub propria greutate: complex, incarcat cu tot felul de functionalitati care nu atrag utilizatorii, acestea sunt cateva din motivele pentru care foarte multi au decis sa ramana la XP.

O alta mare problema a Microsoft este faptul ca modelul de client "greu" incepe sa piarda teren in fata invaziei de device-uri cu capabilitati mai modeste, dar mult mai mobile. In situatia in care multe persoane folosesc chiar si doua-trei device-uri "inteligente", iar preturile pentru acestea pornesc de la sub 100$ si merg pana spre 400$, procentul reprezentand licentele Microsoft devine semnificativ.

Ramane de vazut daca Windows 7 va schimba aceasta situatie…

Surse: ZDNet, Computerworld, CIO

Banuiesc ca marea majoritate a auzit de phishing si stie ceea ce reprezinta (in caz ca nu, vedeti aici). Probabil cu "spear phishing" s-au intalnit mai putini… "Spear phishing" este un fel de pescuit cu lancea la pesti mari, balene; atacurile de acest tip sunt orientate catre tinte de nivel inalt, cum ar fi agentii guvernamentale, companii importante, top-level management din aceste companii. O expresie sinonima cu "spear phishing" este "whaling".

Cu nici o saptamana in urma un atac de acest gen a fost directionat catre top managementul din cateva firme din US. Mesajele e-mail, care includeau numele directorilor impreuna cu alte informatii specifice, pareau sa provina de la Curtea de Justitie din San Diego si includeau un link catre o pagina web care ar fi trebuit sa contina o citatie de prezentare in instanta. Numai ca pagina respectiva continea si malware, care odata instalat pe calculatorul victimelor inregistra tot ce se tasta si trimitea logurile catre atacatori.

Problema este ca multe informatii despre acesti directori sunt disponibile pe Internet, pe site-urile de professional networking sau chiar social networking. Daca nu credeti incercati chiar pe LinkedIn… Eu am verificat cu cateva mari companii din RO...

Credeti ca realizeaza la ce sunt expusi? Ar trebui promovat un program de "IT security awareness" si pentru top management? Credeti ca vor accepta sa participe?

Aflandu-ma in statia de metrou Stefan cel Mare si cascand gura si ochii pe pereti am observat cu neplacere un panou publicitar care spunea cam asa: "Mihaela Radulescu vine la Pamuk". Mai observasem panoul referitor la vizita lui Orhan Pamuk, laureat al premiului Nobel in literatura, la Ateneu, dar pana acum nu aparea si numele Mihaelei Radulescu pe panou. Ce are a face Mihaela Radulescu cu vizita lui Orhan Pamuk, este ea oare vreo personalitate in domeniul culturii, literaturii?! Din pacate, pentru ca valorile reale din Romania au fost inlocuite de aceste vedete de mucava, ce populeaza show-urile TV si tabloidele de scandal, cei care promoveaza acest eveniment cultural s-au gandit ca vor beneficia de reclama folosind numele ei. Si probabil ca nu gresesc prea mult…

M-a uns pe suflet cand in statia de la Universitate, am observat pe un panou similar lipita o mare bulina galbena pe care scria:  "Mihaela Radulescu vine ca sa ce?"…

In ultimii ani posibilitatile de a folosi Internetul in mod anonim s-au redus din ce in ce mai mult, in special datorita companiilor care se ocupa de publicitate online si folosesc "behavioral targeting". Pentru cei care nu stiu ce reprezinta, este o modalitate de a plasa reclame adresate catre grupuri specifice in functie de profilul utilizatorilor, profil construit prin inregistrarea istoricului de browsing sau chiar folosing datele de inregistrare pe anumite site-uri, spre exemplu: Google pastreaza pentru fiecare un istoric al cautarilor, diverse site-uri, chiar cu orientare tehnica, fac schimb intre ele cu datele utilizatorilor inregistrati, un alt site plaseaza cookies care indentifica utilizatorul, dar care cookies pot fi folosite si de o companie care face publicitate. Detalii suplimentare aici.

Legat de aceasta imposibilitate de a ramane anonim si de anumite, sa le spunem "greseli", comise de anumite personalitati sau chiar oameni obisnuiti, in utilizarea Internetului, a aparut o firma care se numeste Reputation Defender, firma care se ocupa de stergerea urmelor compromitatoare de pe Web.

Echipa de la Reputation Defender va cauta pe Internet dupa orice informatii compromitatoare folosind numele persoanei, locul nasterii, liceul/ facultatea absolvite, prieteni, etc. Pentru a indeparta urmele, vor contacta compania care detine site-ul web pe care acestea au fost gasite si vor incerca sa convinga, in urcare pe scara ierarhica, persoanele cu putere de decizie, folosing chiar mijloace financiare. Daca aceasta metoda da gres si persoana care i-a contractat are resursele necesare sa mearga mai departe, urmatorul pas este contactarea companiilor partenere prin intermediul carora site-ul vizat isi face simtita prezenta pe Internet si "convingerea" acestora ca este in interesul lor sa-si "ajute" partenerul sa ia decizia "corecta".

Este o afacere de nisa, probabil cu potential in viitorul apropiat, mai ales ca dependenta de Internet este in continua crestere, ca si neglijenta utilizatorilor…

 

Surse: Computer Security Institute, ARS Tehnica, CIO Today

Articolul se doreste un atac la adresa unei false senzatii de securitate indusa de anumite device-uri care sunt la moda, in special datorita vendorilor care le prezinta drept panaceu universal pe zona de securitate IT.

Parerea mea este ca desi putin exagerat, ar trebui citit si luat in considerare de cei care se ocupa de securitate IT, mai ales cei din zona de management.

 

Citez concluzia, in engleza pentru culoare:

“My suggestion for the CSO/CTO/CISO/INSERT_ETC_HERE, invest in training your staff in real world security. No one piece of hardware or software will replace an experienced engineer, ever. The money you invest on a box will be better spent sending your staff to some training course in network intrusion or penetration testing. You will never find the definitive protection mechanism in a box unless of course you buy my (patent-pending) "Guaranteed Asynchronous Rejecting Bidirectional Anamoly Geosynchronized Enterprise" GARBAGE box. Guaranteed to flood your inbox with alerts. So for those need IPS/IDS managed services, feel free to contact me. I have an outstanding team of "Secure Layering Anamoly Communications and Kinetic EngineeRS" who offer managed services in between Worlds of Warcraft processing security information.”

 

Sursa: Infiltrated.net

 

Compania MessageLabs i-a dat lui Alex Dragulescu sarcina de a da virusilor si troienilor o faţă. Acesta a folosit un set de algoritmi pentru a gasi anumite sabloane care se repeta in codul sursa al virusilor, rezultatele introducandu-le intr-un algoritm de vizualizare; imaginile obtinute le puteti vedea aici.

 

Surse: WIRED, Releaselog

Symantec a ridicat nivelul ThreatCon la 2 (mediu) in urma descoperirii de incercari de exploatare a vulnerabilitatii GDI adresata de patch-ul Microsoft MS08-021, patch din categoria “critical”. Symantec recomanda instalarea de urgenta a update-ului respectiv.

Nivelul ThreatCon este o modalitate de masurare a expunerii globale la amenintari informatice.

Detalii suplimentare aici.

 

Last Edit: Dupa cum se observa, timpul scurs intre lansarea update-urilor si aparitia exploit-urilor s-a scurtat dramatic, in principal datorita tehnicilor de reverse engineering folosite de catre atacatori. Tinand cont ca in mediile de productie patch-urile ar trebui testate inainte de instalare, proces care poate dura o saptamana sau si mai mult, in functie de complexitatea mediului, se poate concluziona ca procesul de patching trebuie completat de alte mecanisme de securitate.

Echipa de penetration testing, condusa de Ira Winkler, a reusit ca la sfarsitul unei singure zile sa aiba sub control cateva computere din reteaua unei companii de distribuitie de energie electrica din SUA, computere care le-ar fi dat posibilitatea efectiv sa controleze reteaua de distributie de curent electric. Compania respectiva a angajat echipa pentru a testa nivelul de securitate al retelei si a intervenit pentru oprirea testului pentru ca s-a dovedit ca a fost incununtat de succes mult prea usor.

 

Atacul s-a bazat in cea mai mare parte pe social engineering; echipa de pen testing a reusit sa acceseze grupurile de mail ale angajatilor companiei respective si a trimis catre acestia un mail in care erau anuntati ca se pune in practica un plan de reducere a beneficiilor si sa acceseze un anumit web site pentru detalii suplimentare. Site-ul respectiv era configurat de echipa de pen testing si la accesarea unei pagini de web introducea malware in calculatoarele angajatilor companiei electrice. Mai departe au preluat foarte usor controlul asupra unor servere critice in controlul retelei electrice.

 

Testul a aratat ca retelele SCADA (Supervisory Control And Data Acquisition), folosite de companiile care produc si distribuie curent electric sunt expuse atacurilor externe datorita inexistentei sau slabei separari de restul retelei de calculatoare, care la randul sau, este expusa catre Internet.

 

In concluzie, se pare ca cele mai utilizate metode de compromitere sunt “social engineering” si vulnerabilitatile din browsere. Scenariul din “Live Free or Die Hard” devine din ce in ce mai plauzibil…

 

Surse: ARNNet, Cnet News

2 Comments
Filed under:

Va sfatuiesc sa nu va apucati sa cititi trilogia Night’s Dawn a lui Peter F. Hamilton decat daca sunteti in concediu, altfel riscati sa aveti probleme cu familia, prietenii si, de asemeni, la servici. Am inceput sa citesc fara sa am asteptari prea mari, dar pe masura ce inaintam in prima parte m-am transformat intr-un junkie; dorm in medie cu 2-3 ore mai putin pe noapte, dimineata cand plec spre servici ma gandesc deja la momentul cand, la intoarcere acasa, o sa inhat iar cartea. Are peste 3000 de pagini si nu am ajuns decat pe la 700…

Sa nu spuneti ca nu v-am avertizat!

Conform unui raport al IC3 (Internet Crime Complaint Center) schemele cele mai utilizate pentru escrocherii au fost animalele de companie, transferuri de fonduri “aranjate”, fonduri de caritate si “povesti” de dragoste.

 

Escrocheriile cu animale de companie

Multi dintre cei care au vandut online un animal de companie au primit un cec de valoare mai mare decat suma ceruta. Cumparatorul a justificat banii in plus ca fiind destinati unei alte persoane care se va ocupa temporar de ingrijirea animalului si a rugat vanzatorul sa transfere diferenta de suma catre aceasta persoana. Cei care s-au grabit sa transfere banii inainte de a incasa cecul au avut “placuta” surpriza sa descopere ulterior ca cecul este refuzat la plata.

 

Transferuri de fonduri “aranjate”

Similar ca in schema cu animalele de companie, persoane angajate pe web sa faca studii fictive asupra unor site-uri sau produse primesc ca si modalitate de plata un cec de valoare mai mare decat cea stabilita cu conditia si transfere diferenta catre o alta persoana; bineinteles cecul nu era valid.

 

Povestile de dragoste se bazeaza cel mai mult pe “social engineering”. Persoane care descopera “jumatatea” online sunt pacalite sa trimita sume de bani pentru a ajuta aceasta “jumatate” sa-si acopere costurile calatoriei (de obicei din tari indepartate) pentru a se intalni. In unele cazuri pacaleala este dusa si mai departe, escrocul trimitand mesaje ca a suferit un accident in timpul calatoriei si are nevoie de bani pentru cheltuielile de spitalizare.

 

Raportul arata ca anul 2007 a adus cel mai mare nivel de pierderi in urma escrocheriilor pe Internet, aproximativ 240 milioane US$. Escrocii au fost in proportie de 75,8% barbati si majoritatea au fost localizati in SUA. Cu toate acestea, un numar semnificativ a provenit din urmatoarele tari: Marea Britanie, Nigeria, Canada, Romania si Italia.

Raportul contine printre altele si recomandari pentru prevenirea unor astfel de practici, il puteti citi aici.

 

Surse: FBI, IC3.

 

Voi incepe cu un citat din Shunryu Suzuki: “Nu putem gasi cu adevarat echilibrul fara a accepta ca totul este in schimbare. Din nefericire, cu toata siguranta asupra adevarului acestui fapt, este dificil sa-l acceptam. Suferim pentru ca nu acceptam realitatea transformarii.”

 

Acest articol se vrea o scurta prezentare asupra schimbarii, de ce si cum trebuie abordata. Se poate aplica cu referinta la schimbarea in cadrul unei firme, departament, cat si in plan personal. Banuiesc ca oricare dintre noi a trecut cel putin odata in viata prin necesitatea unei schimbari mai mult sau mai putin dramatice atat din vedere profesional cat si personal. De ce sa nu abordam schimbarea personala si/sau profesionala in acelasi mod cum ar trebui abordata in cadrul unei firme?

Prezentarea se bazeaza, in cea mai mare parte, pe lucrarea lui John Kotter, “Leading Change”.

 

In viziunea profesorului John Kotter, cele opt etape ale procesului de creare a unei schimbari majore sunt urmatoarele:

1. Constientizarea asupra gradului de urgenta a schimbarii;

2. Crearea unei aliante a schimbarii;

3. Dezvoltarea viziunii si strategiei schimbarii;

4. Comunicarea acestei viziuni;

5. Incurajarea actiunii pe scara larga;

6. Planificarea si punerea in practica a unor realizari pe termen scurt;

7. Consolidarea imbunatatirilor realizate si amplificarea schimbarii;

8. Ancorarea schimbarii realizate in cultura organizatiei.

 

1. Constientizarea asupra gradului de urgenta a schimbarii.

Prima etapa este una din cele mai importante in declansarea procesului de schimbare, aproximativ 50% din firme esueaza inca de la aceasta etapa. Si pentru o firma, dar si pentru un individ, este foarte importanta constientizarea faptului ca este mai periculos sa stagneze decat sa accepte si sa inceapa schimbarea.

In aceasta etapa trebuie sa se faca o examinare a competitivitatii firmei/individului, a situatiei pietei, a concurentei, a tendintelor in domeniu si a performantelor financiare.

 

2. Crearea unei aliante a schimbarii.

Aceasta etapa presupune constituirea unui grup de lucru suficient de puternic să poată conduce procesul schimbării. Grupul trebuie sa aiba un leader determinat care sa mentina coeziunea acestuia.

 

3. Dezvoltarea viziunii si strategiei schimbarii.

Viziunea trebuie sa adreseze o perioada de timp mare decat uzualii 5 ani, trebuie sa clarifice directia in care o companie/individ doreste sa mearga. Definirea viziunii este un proces de durata care se poate intinde de la 3, 6 pana la 12 luni. O regula de aur: daca nu poti comunica oricui viziunea in 5 minute si sa obtii o reactie care sa arate atat faptul ca s-a inteles cat si interesul fata de aceasta, atunci etapa de definire a viziunii nu s-a incheiat.

 

4. Comunicarea acestei viziuni.

Schimbarea va fi foarte greu de realizat, daca nu chiar imposibil, daca personalul implicat nu doreste sa ajute, sa se implice in acest proces. De aceea trebuie sa li se prezinte viziunea in asa fel incat sa inteleaga necesitatea schimbarii si sa participe in acest proces convinsi ca, chiar cu pretul unor sacrificii pe termen scurt, schimbarea va fi benefica. Chiar si in plan personal trebuie sa va ganditi ca orice proces de schimbare majora va afecta toti membrii familiei, de aceea va fi bine sa-i faceti partasi atat la viziunea dvs. cat si la procesul de schimbare.

In ceea ce priveste aceasta etapa pot da un exemplu personal; acum cativa ani o firma mare a initiat o reducere de salarii, asa-zis “benevola”, pentru tot personalul, in scopul de a suporta o schimbare intr-o anumita zona de productie. In primul rand nu stiu cati din personalul operational au inteles necesitatea de a face acest sacrificiu si, in al doilea rand, toti participantii au trebuit sa semneze o hartie in care se declarau de acord cu practica respectiva, bineinteles fara a sti nimeni ce se poate intampla in cazul refuzului.

Un alt punct important in aceasta etapa este puterea exemplului, cei din management trebuie sa fie primii care sa se implice in procesul de schimbare. Nici un subaltern nu va avea incredere intr-un sef care promoveaza schimbarea numai din vorbe fara a face efectiv ceva.

 

5. Incurajarea actiunii pe scara larga.

Comunicarea nu este suficienta, schimbarea necesita inlaturarea multor obstacole, cum ar fi o structura organizationala inflexibila sau chiar un manager care nu a inteles necesitatea schimbarii si i se opune din rasputeri. Trebuie incurajate asumarea riscului, punerea in aplicare a ideilor si actiunilor noi, netraditionale.

 

6. Planificarea si punerea in practica a unor realizari pe termen scurt.

Schimbarea reala necesita timp si fara obiective care sa poata fi atinse pe termen scurt procesul risca sa-si piarda forta motrice. Majoritatea oamenilor nu raman fideli unui proces pe termen lung daca in primele 12-24 luni nu apar rezultate concrete.

 

7. Consolidarea imbunatatirilor realizate si amplificarea schimbarii.

In aceasta etapa este importanta capitalizarea pe increderea si credibilitatea dobandite in a amplifica schimbarea in sistemele si structurile inca neconforme cu viziunea. Un mare pericol in aceasta etapa este o declaratie prematura a victoriei generale; o victorie de moment, un obiectiv atins nu inseamna ca razboiul a fost castigat.

 

8. Ancorarea schimbarii realizate in cultura organizatiei.

Schimbarea ramane atunci cand este incorporata in cultura companiei, devine noul modul de lucru in activitatile zilnice. Trebuie ca oamenii sa inteleaga, sa vada ca noile comportamente, abordari, atitudini, au dus la imbunatatirea performantelor.

 

Stiu ca in acest ritm nebunesc in care traim sa vorbesti despre un proces de schimbare care poate dura intre 5 si 10 ani poate parea de-a dreptul rupt de realitate, dar incercarile de a sari peste etape sau a le scurta au toate sansele sa conduca la esec.

Un utilitar folositor pentru cei care folosesc “search” din Windows Explorer si doresc sa scape de cautarea enervanta si de durata in arhivele zip si cab gasiti aici.

Pentru cei care doresc sa se alature grupului IT Board (si) pe LinkedIn:

http://www.linkedin.com/e/gis/80559/4849566683F5