Перейти к содержанию

Рекомендуемые сообщения

Опубликовано
5 часов назад, Umnik сказал:

часто используют SMS как второй фактор и это тоже огромная ошибка

 

5 часов назад, Umnik сказал:

Нельзя никогда использовать телефонный номер как второй фактор

 

что можно?

Опубликовано
13 часов назад, Umnik сказал:

2. Нельзя никогда использовать телефонный номер как второй фактор ни в одном сервисе

Все иные варианты создают тучу проблем при сбросе телефона/утрате телефона или переезде на новый телефон. Только смс как второй фактор позволяет без проблем переезжать с одного аппарата на другой. То есть речь именно об удобстве, а не о безопасности. 

Опубликовано
On 24.02.2023 at 07:52, Kerigan said:

Аутентификатор на подобии Google Authenticator можно же юзать?

Да. Это называется TOTP, их куча. Это отличный вариант. Есть ещё аппаратные ключи. У меня, к примеру, Solo Key первого и второго поколения. Но это уже ближе к экзотике.

On 24.02.2023 at 12:52, Mrak said:

То есть речь именно об удобстве, а не о безопасности.

Всё именно так. Удобство и безопасность очень часто друг друга взаимоисключают. И каждый решает, чем он готов жертвовать.

  • Спасибо (+1) 1
Опубликовано
24.02.2023 в 12:52, Mrak сказал:

Все иные варианты создают тучу проблем при сбросе телефона/утрате телефона или переезде на новый телефон. Только смс как второй фактор позволяет без проблем переезжать с одного аппарата на другой. То есть речь именно об удобстве, а не о безопасности. 

Мне кажется у многих валяются старые телефоны.Google Authenticator можно скопировать туда и пусть лежит как точка для восстановления

Опубликовано

Я использую KeePassDX и TOTP внутри него. Так что мне нужно потерять все копии БД разом (а их 5 штук), чтобы лишиться доступа к сайтам. Но это тоже не идеально. Ведь теперь у меня первый и второй фактор в одном месте и защищены лишь одним мастер-паролем. Но вот я поступился этим для себя, мне так удобнее. Благо у меня сам мастер-пароль двухфакторный тоже. Чего нет в KPM, например :)

Опубликовано
39 минут назад, Umnik сказал:

у меня первый и второй фактор в одном месте и защищены лишь одним мастер-паролем.

Насколько важна именно двухфакторная защита, если мастер-пароль действительно сложный и уникальный? 

Может быть не париться с двухфакторной аутентификацией вовсе?

Опубликовано
6 minutes ago, Mrak said:

Насколько важна именно двухфакторная защита, если мастер-пароль действительно сложный и уникальный? 

Важен. Пароль можно случайно засветить: попасть под камеру, отставить отпечатки на экране, просто наблюдатель стоит за плечом. Потому у меня на Keepass мастер-пароль и второй фактор одновременно

 

image.thumb.png.62e78217980d4dc446a6325e46bae77f.png

 

Было бы 3 фактора, если бы КиПасс поддерживал Соло Кей. К сожалению, он поддерживает ЮбиКей, которого у меня нет. Сейчас мне нужно ввести мастер-пароль и указать файл.

Опубликовано
6 минут назад, Umnik сказал:

Важен. Пароль можно случайно засветить: попасть под камеру, отставить отпечатки на экране, просто наблюдатель стоит за плечом.

Если у кого-то хватило ресурсов поставить в твоём рабочем кабинете камеру, то думаю смс-сообщение или код аутентификации со 2-го фактора они также перехватят. Просто подсмотрят код разблокировки твоего телефона через ту же камеру. 

Опубликовано

Ты пытаешься выразить своими словами фундаментальные правила ИБ:

- Стоимость защиты должна быть ниже стоимости данных. Не нужна защита, которая обходится дороже, чем данные, которые она защищает

- Стоимость атаки должна быть выше стоимости данных. В таком случае у атакующего не будет стимула работать

Стоимость данных может быть как вполне конкретной, так и определена владельцем самостоятельно. Дальше ты просто строишь свою защиту, исходя из этого.

 

Считать данные TOTP в общем случае сложнее, чем перехват через SMS. А стоимость, скажем, профиля на ГосУслугах ну очень высока. Потому ГУ только через TOTP. Лучше усложнить себе жизнь, потеряв пароль и сходив в МФЦ, чем упростить её атакующему. На мой взгляд.

Опубликовано
23 часа назад, Umnik сказал:

KeePassDX и TOTP внутри него.

Версии программы для винды нет?

Опубликовано
22 часа назад, Umnik сказал:

стоимость, скажем, профиля на ГосУслугах ну очень высока

Мотивируешь? Что там такого особо ценного? Или сейчас ТОЛЬКО через госуслуги (без иных подтверждений) можно распоряжаться транспортными средствами и недвижимостью? У нас всё по-старинке делают, через МФЦ, нотариуса, поэтому и уточняю, неужели взломав госуслуги уже можно распорядиться имуществом?

22 минуты назад, Umnik сказал:

https://keepassxc.org/ Вот эта под десктопы. На Линуксе у меня она

Платный менеджер паролей от Касперского не лучше? Возникает смутное подозрение, что если ты автору программы не заплатил, он может или косячить (ведь бесплатно работает) или продавать твои данные. 

Опубликовано
40 минут назад, Mrak сказал:

неужели взломав госуслуги уже можно распорядиться имуществом?

Не только имуществом, злоумышленник может оформить кредит 

Опубликовано
1 минуту назад, ska79 сказал:

Не только имуществом, злоумышленник может оформить кредит 

Речь о взломе госуслуг. Не о взломе банковского приложения. Или через госуслуги можно кредит взять? 

Пожалуйста, войдите, чтобы комментировать

Вы сможете оставить комментарий после входа в



Войти
  • Похожий контент

    • KL FC Bot
      Автор KL FC Bot
      Признайтесь: вы давно хотели приобщиться к новому воплощению NFT — подаркам в Telegram — но все как-то не доходили руки. Тема на хайпе — разработчики активно плодят изображения в партнерстве, например, с рэпером Снуп Доггом и другими знаменитостями. У всех друзей профили уже пестрят новомодными картинками, и вам тоже жутко хочется запрыгнуть в этот хайп-трейн «любой ценой, но бесплатно».
      И вдруг вам приходит щедрое предложение от незнакомца — получить парочку подобных подарков без капиталовложений. Выглядящий совсем как официальный бот устраивает airdrop — это такой аттракцион неслыханной щедрости в мире NFT, когда небольшое количество новых криптоактивов бесплатно раздается сообществу в рамках промоакции. Термин перекочевал в Telegram ввиду криптоприроды этих подарков и NFT-механики «под капотом».
      Ограничить время акции — любимый прием маркетологов… и мошенников
       
      View the full article
    • KL FC Bot
      Автор KL FC Bot
      Правоохранительные органы Южной Кореи арестовали четырех подозреваемых во взломе 120 000 IP-камер, установленных как в частных домах, так и в коммерческих помещениях — например, в комнатах караоке, студии пилатеса и гинекологической клинике. Полученные с камер записи сексуального характера двое из взломщиков продавали через зарубежный сайт для взрослых. Объясняем, что представляют собой IP-камеры и в чем состоят их уязвимости, а также подробно рассказываем об инциденте в Южной Корее и о том, как не стать жертвой злоумышленников, охотящихся за горячими видео.
      Как работают IP-камеры?
      IP-камера — это видеокамера, подключенная к Интернету по протоколу IP (Internet Protocol), которая позволяет просматривать изображение с нее удаленно через смартфон или компьютер. В отличие от классических систем видеонаблюдения CCTV, таким камерам не нужен какой-то локальный «центр наблюдения», как в фильмах, или даже простой компьютер, к которому бы они были подключены. IP-камера сразу передает видеопоток в реальном времени на любое устройство, подключившееся к ней через Интернет. Помимо этого, производители большинства современных IP-камер, как правило, дают возможность приобрести некоторый объем в облачном хранилище и просматривать архив видеосъемки из любой точки мира.
      В последние годы IP-камеры стали особенно популярны и используются в самых разных помещениях и для разных задач — от домашнего видеонаблюдения за детьми и питомцами до обеспечения безопасности складов, офисов, квартир с посуточной арендой (хоть это часто и незаконно) и небольших бизнесов. Самые простые варианты IP-камер можно купить онлайн за 2–3 тысячи рублей.
      Бюджетная IP-камера с Full HD на маркетплейсе стоит меньше 2000 рублей — доступность делает такие устройства крайне популярными для дома и малого бизнеса
       
      View the full article
    • KL FC Bot
      Автор KL FC Bot
      Очень часто злоумышленники атакуют «устаревший и неиспользуемый тестовый аккаунт» или в публичном доступе оказываются облачные хранилища с критическими, но не самыми свежими данными. Или атака успешно эксплуатирует уязвимость в компонентах приложения, которая была устранена два года назад. Читая истории этих взломов, замечаешь лейтмотив — в атаках использовано что-то устаревшее: сервис, сервер, учетная запись… Части корпоративной ИТ-инфраструктуры иногда выпадают из поля зрения ИТ и ИБ и становятся, по сути, никем не управляемыми, бесполезными и просто забытыми. Такие ИТ-зомби создают риски для информационной безопасности и регуляторного соответствия, а также риски избыточных операционных затрат. В целом это часть теневого ИТ, с той лишь разницей, что они вообще никому не нужны, не известны и не приносят пользы.
      В этом посте попробуем определить, какие активы требуют первоочередного внимания, как их обнаружить и в какой форме проводить реагирование.
      Физические и виртуальные серверы
      Приоритет: высокий. Уязвимые серверы — это точки входа для кибератак, которые при этом потребляют ресурсы и создают риски для регуляторного соответствия.
      Распространенность: высокая. Физические и виртуальные серверы остаются бесхозными в крупных инфраструктурах после проектов по миграции или после слияния и поглощения компаний. Часто оказываются забытыми тестовые серверы, которые уже не используются после запуска ИТ-проектов, а также веб-серверы для неактуальных проектов, работающие без домена. Масштаб последней проблемы иллюстрирует статистика сервиса Let’s Encrypt — половина запросов на продление домена в 2024 году приходила от устройств, которые более не связаны с запрошенным доменом. Число таких устройств — порядка миллиона.
       
      View the full article
    • KL FC Bot
      Автор KL FC Bot
      Недавно на новостных сайтах появилась информация о том, что некие злоумышленники распространяют инфостилер через бесплатные файлы 3D-моделей для ПО Blender. Это само по себе достаточно неприятное явление, но оно подсвечивает еще более серьезную проблему — угрозы для бизнеса, создаваемые бесплатным ПО. Причем не уязвимостями в нем, а непосредственно его штатными функциями.
      Почему Blender и онлайн-маркетплейсы 3D-моделей могут быть источниками риска
      Blender — это программное обеспечение для создания 3D-графики и анимации, которое используется множеством специалистов по визуализации в различных областях. Программа бесплатная, имеет открытый исходный код и предоставляет широкую функциональность. Среди прочих возможностей Blender есть и поддержка выполнения Python-скриптов, которые используются для автоматизации задач и расширения функциональности ПО.
      Программный пакет позволяет импортировать в проект любые внешние файлы, которые пользователи могут найти на специализированных маркетплейсах вроде CGTrader или Sketchfab. На этих площадках художники и студии выкладывают свои 3D-модели — как платные, так и бесплатные. И в любом из файлов с моделью теоретически могут быть Python-скрипты.
      В итоге мы имеем маркетплейсы, на которые файлы могут быть загружены любым пользователем и которые далеко не факт, что проверяют содержимое этих файлов. И имеем программный пакет с функцией Auto Run Python Scripts, которая позволяет файлам автоматически выполнять встроенные в них Python-скрипты сразу после открытия. То есть, по сути, запускать на компьютере посторонний код без дополнительных действий пользователя.
       
      View the full article
    • KL FC Bot
      Автор KL FC Bot
      Инфостилеры, ворующие с компьютера пароли, куки, документы и другие ценные данные, стали самой быстрорастущей угрозой в 2025 году. Это острая проблема для всех операционных систем и всех регионов. Чтобы распространять заразу, преступники используют все возможные приманки, и одной из любимых наживок в этом году, конечно, стали ИИ-инструменты. В новой кампании, обнаруженной экспертами «Лаборатории Касперского», атакующие заманивают жертв на сайт, где якобы приведена инструкция по установке Atlas — нового браузера OpenAI — для macOS. Убедительность атаке придает то, что ссылка-приманка ведет… на официальный сайт СhatGPT! Но как?
      Ссылка-приманка в поиске
      Чтобы привлекать жертв, злоумышленники размещают платную поисковую рекламу в Google. При попытке поискать chatgpt atlas первой же спонсорской ссылкой может оказаться сайт, полный адрес которого в рекламе не виден, но очевидно, что он расположен на домене chatgpt.com.
      Заголовок страницы в рекламной выдаче тоже ожидаемый: ChatGPT™ Atlas for macOS — Download ChatGPT Atlas for Mac. Пользователь, желающий скачать новый браузер, вполне может перейти по этой ссылке.
      Спонсированная ссылка в поиске Google на инструкцию по установке вредоносного ПО под видом ChatGPT Atlas для macOS, размещенную на официальном сайте ChatGPT. Как такое может быть?
       
      View the full article
×
×
  • Создать...