Перейти к содержанию

Безопасные настройки Chrome и Firefox для организации | Блог Касперского


Рекомендуемые сообщения

Держать рабочую и личную информацию, аккаунты, файлы на физически разных устройствах — один из самых популярных (и эффективных!) советов по информационной безопасности. Многие компании закрепляют его в политике, которую обязательно соблюдать всем сотрудникам. Естественное продолжение этой политики — запрет обмена данными между рабочим и домашним компьютерами через сервисы вроде Dropbox и рекомендация не регистрировать личные аккаунты (например, в интернет-магазинах) на рабочую почту. Зачастую ни сами пользователи, ни администраторы не думают об еще одном месте, в котором дом и работа пересекаются: это настройки веб-браузера.

Предложения включить синхронизацию браузера Chrome с облачным аккаунтом Google всплывают с первого дня работы, более того, Chrome часто включает ее автоматически после первого же логина в Gmail или Google docs. В Firefox и Edge синхронизация менее назойлива, но тоже существует и тоже предлагается. На первый взгляд, иметь синхронизированные закладки удобно и не опасно, но злоумышленники, разумеется, думают иначе.

Чем может быть опасна синхронизация браузера

Во-первых, в облачный профиль пользователя входит довольно много информации. Кроме списка открытых вкладок и закладок, между компьютерами синхронизируются пароли и расширения браузера. Таким образом атакующие, скомпрометировавшие домашний компьютер сотрудника, могут получить доступ к ряду рабочих паролей. Ну а если пользователь установит дома вредоносное расширение, оно автоматически оказывается на рабочем компьютере. Данные атаки не гипотетические. Именно синхронизация паролей в Google Chrome привела к компрометации гиганта ИБ Cisco, а вредоносные расширения, замаскированные под корпоративную защиту, были оптимизированы для воровства токенов аутентификации Oauth.

Во-вторых, вредоносные расширения могут использоваться для эксфильтрации данных с зараженного компьютера. Поскольку в этой схеме браузер Chrome общается только с легитимной инфраструктурой Google, атака может подолгу не генерировать предупреждений от сетевой защиты.

 

View the full article

Ссылка на сообщение
Поделиться на другие сайты
  • Ответов 32
  • Created
  • Последний ответ

Top Posters In This Topic

  • Mrak

    13

  • Umnik

    12

  • Sandor

    3

  • ska79

    3

Top Posters In This Topic

Popular Posts

Если в браузере вредоносное расширение, что внешний менеджер паролей не поможет. То есть достаточно не синхронизировать расширения, получается? В случае циски всё было интереснее. Автор статьи

Если есть пароль для входа в систему, в Chrome сейчас чтобы увидеть пароль к сайту, нужно ввести пароль системы. Это было добавлено некоторое количество версий браузера назад. Так что не совсем о

А это уже зависит от парольной политики организации. Настраивается несложно.

  • Если в браузере вредоносное расширение, что внешний менеджер паролей не поможет. То есть достаточно не синхронизировать расширения, получается?
  • В случае циски всё было интереснее. Автор статьи опустил, что там была включена 2FA, которые атакующие обошли буквально завалив жертву звонками. То есть жертва была реально тупым человеком.

К слову, браузеры защищают пароли лучше, чем случайный менеджер паролей. Сколько раз ломали инфраструктуру Google или Mozilla? А сколько раз LastPass? Вот именно.

 

Правильным будет требование иметь разные профили для дома и работы. И пихать людям под ногти иглы, если они используют один профиль. После первого раза запомнят, что так делать нельзя. Про иглы я пошутил (почти).

Ссылка на сообщение
Поделиться на другие сайты
1 час назад, Umnik сказал:

К слову, браузеры защищают пароли лучше, чем случайный менеджер паролей. Сколько раз ломали инфраструктуру Google или Mozilla? А сколько раз LastPass? Вот именно.

Скажи пожалуйста, kaspersky password manager не лучше, чем менеджер паролей у Google Chrome? 

У меня для доступа к паролям гугла достаточно ввести код доступа к ПК и всё - пароли отображаются. Этот код доступа существенно проще, чем мастер пароль. Поэтому всегда считал, что менеджер паролей браузера является открытой книгой для чтения каждым, кто уселся за ПК. 

Ссылка на сообщение
Поделиться на другие сайты

Если есть пароль для входа в систему, в Chrome сейчас чтобы увидеть пароль к сайту, нужно ввести пароль системы. Это было добавлено некоторое количество версий браузера назад.

Так что не совсем открытая книга.

Ссылка на сообщение
Поделиться на другие сайты
26 минут назад, Sandor сказал:

Если есть пароль для входа в систему, в Chrome сейчас чтобы увидеть пароль к сайту, нужно ввести пароль системы. Это было добавлено некоторое количество версий браузера назад.

Я про это и говорю. Написал, например 4 цифры или 6 символов для входа в систему, читай все пароли. Это же не мастер пароль в 38 символов.

 Правильно я понимаю, что открыть хром и его пароли проще?

Ссылка на сообщение
Поделиться на другие сайты
28 минут назад, Sandor сказал:

А это уже зависит от парольной политики организации. Настраивается несложно.

Речь про домашнего пользователя. 

Допустим, у меня жена хочет быстро входить в свою учётную запись. У неё пароль будет, например, 4321. Разумеется, для защиты от детей этого хватит (они не зайдут, перебирать пароли винда не даёт, блокируется, т.е. и 4-х символов достаточно). Но это не сравнится со сложностью мастер пароля от КПМ. В итоге получается пароли Хрома прикрыты мастер паролем 4321, а пароли КПМ прикрыты паролем из 38 символов. И если какой-то зловред заведётся в системе, то тупым перебором справится со взломом хрома за несколько минут, когда КПМ будет стоять как скала. Либо я не так понимаю схему защиты хрома. 

Ссылка на сообщение
Поделиться на другие сайты
15 минут назад, Mrak сказал:

Речь про домашнего пользователя.

Тема-то про организацию, отсюда и мой предыдущий пост.

 

А так - да, всё верно. Однако, как часто у вас блокируется хранилище в KPM? Явно ведь при прямом доступе к ПК несложно пока разблокирован зайти и посмотреть.

Ссылка на сообщение
Поделиться на другие сайты
24 минуты назад, Sandor сказал:

А так - да, всё верно. Однако, как часто у вас блокируется хранилище в KPM? Явно ведь при прямом доступе к ПК несложно пока разблокирован зайти и посмотреть.

У меня через минуту блокируется. В общем схему понял. Гуглу можно доверять полностью и с КПМ за деньги не заморачиваться. 

Ссылка на сообщение
Поделиться на другие сайты
2 hours ago, Mrak said:

Скажи пожалуйста, kaspersky password manager не лучше, чем менеджер паролей у Google Chrome? 

Я не могу дать чёткий ответ на вполне понятный мне вопрос. Давай так, просто и подробнее.

 

Просто: в общем случае KPM лучше менеджера паролей в Chrome. Потому что KPM обязывает тебя создать ещё один фактор доступа - мастер-пароль. Хром же не обязывает. Если у злоумышленника есть твой пароль на вход в ОС, то есть и на Хром.

 

Не просто:

Pros:

- У Хрома (да и у Лисы, но ты про Хром спросил) есть фича мастер-пароля тоже. Она позволяет на твоём ключе зашифровать все данные Хрома на серверах Гугла. По умолчанию опция не используется, но ты можешь её включить. Если ты залочил ОС (или скринсейвер сработал), то злоумышленник с твоим паролем от сеанса ОС всё равно ничего не сможет сделать с Хромовым мастер паролем. Потеря этого пароля, понятное дело, равна потере всех сохранённых данных: закладок, дополнений, паролей.

- Если злоумышленник не знает твоего пароля от сеанса ОС, то и без мастер пароля доступа не получит

- Более правильно работает с базой, выполняя базовые требования работы с паролями

Cons:

- Если за компом люди ещё как-то соблюдают цифровую гигиену и понимают, что комп может быть доступен уборщице или слишком любопытному сожителю, то с телефоном обычно не заморачиваются. В итоге людям надоедает вводить мастер-пароль в браузере на каждый старт и становится проще отключить его. Да и в целом это даже не очень разумно - вводить мастер пароль для того, чтобы сделать в браузере что-то, что вообще не требует никакого обращения к серверу синхронизации. Отмена есть, конечно, но раздражение накапливается. Мы - люди. Это нельзя не учитывать

- На других устройствах у тебя может быть другой браузер. Значит пароли НУЖНО хранить во вне

- Гугл любит брать и ломать работу того, что им не приносит деньги. Например, сломали синхронизацию для Хромиумов. Есть опасность, что завтра могут сломать синхронизацию, потому что у тебя паспорт не рукопожатной страны. Ведь Хром - это не Хромиум. Это другой браузер с проприетарными компонентами

- Гугл тоже не идеален. Нельзя считать, что у них никогда не случится сбоя и они даже просто случайно не сломают твои данные у себя. К примеру, из-за несовершенства своих алгоритмов они забанили человека: https://svtv.org/news/2022-08-21/google-zablokiroval-ottsa/ Где взять бекапы? Внешние менеджеры паролей умеют их делать.

 

Я не дал тебе ответа, но, надеюсь, помог сделать выбор, который тебя устроит. Лично для себя я выбрал таки внешний менеджер паролей, но не облачный.

Ссылка на сообщение
Поделиться на другие сайты
54 minutes ago, Mrak said:

Допустим, у меня жена хочет быстро входить в свою учётную запись. У неё пароль будет, например, 4321.

Это вообще отдельная тема. У меня чёт уже накопилось вещей, которые нужно объяснить людям:

- Почему НЕ НУЖНО использовать VPN подавляющему большинству тех, кто его использует

- Почему сертификаты российский центров сертификации - это не зло, каковыми их пытаются выставить

- Как улучшить безопасность своих сеансов на десктопах и мобилках, не слишком сильно теряя в удобстве

И чисто мои профессиональные:

- Почему тестировщикам нужно поставить навсегда крест на тестировании чёрного ящика

- Почему не нужно тащить тонну зависимостей в свой проект

- Почему не нужно бросаться на фреймворки тестирования от сторонних разработчиков, не попробовав сначала нативные

 

Где на всё это найти время. Хоть бусти создавай, чтобы было на что взять "за свой счёт" на работе :))

Ссылка на сообщение
Поделиться на другие сайты
21 минуту назад, Umnik сказал:

но не облачный.

Если не облачный, то при проведении оперативно-розыскных действий и изъятии всех источников информации, автоматически изымаются все пароли и у человека не остаётся доступа к своим же данным? Да, я понимаю, что пароли в менеджере зашифрованы со страшной силой и никто в ближайшие 20 лет их не достанет, но без облачной синхронизации при отсутствии носителей - это же сурово. 

17 минут назад, Umnik сказал:

- Почему НЕ НУЖНО использовать VPN подавляющему большинству тех, кто его использует

Очень интересная тема. А то я уже подумываю, не раскошелиться ли мне на VPN, начитавшись статей в блоге Касперского о важности этого уровня защиты. 

Ссылка на сообщение
Поделиться на другие сайты
1 minute ago, Mrak said:

Если не облачный

Вот это и есть затык. "Облако" - это просто "не ваш сервер". Никто не мешает тебе синхронизировать базу между всеми твоими устройствами, но при этом не давать её ни Дропбоксу, никому другому. Я использую SyncThing. Настраивается, к сожалению, не очевидно. Но зато все мои телефоны и компы шарят между собой базу keepass.

3 minutes ago, Mrak said:

при проведении оперативно-розыскных действий и изъятии всех источников информации, автоматически изымаются все пароли и у человека не остаётся доступа к своим же данным

Да. И тут уже абсолютно одинаково - вытягивать у тебя мастер-пароль от менеджера паролей или мастер пароль от браузерной синхронизилки

4 minutes ago, Mrak said:

не раскошелиться ли мне на VPN

В общем случае сделаешь хуже, к сожалению. VPN используют сейчас не по назначению.

Ссылка на сообщение
Поделиться на другие сайты
10 минут назад, Umnik сказал:

Да. И тут уже абсолютно одинаково - вытягивать у тебя мастер-пароль от менеджера паролей или мастер пароль от браузерной синхронизилки

Речь не про вытягивание с помощью уговоров или утюга. Сколько уже ситуаций было, что ищут что-то у одного лица, а забирают все носители информации, которые находятся в помещении и принадлежат другим лицам. В итоге непричастные субъекты оказываются без телефонов, компьютеров и жестких дисков. Если не будет в стороннем облаке лежать резервная копия, то всё - человек/фирма без данных вообще. Потом, разумеется, вернут, но обычно это будет далеко не сразу, не в первые месяцы с момента изъятия. А работать надо людям/организациям обычно сразу же после проведения мероприятий.

17 минут назад, Umnik сказал:

Я использую SyncThing

Прочитал описание. Напомнило старую windows live mesh, которая была до появления onedrive и позволяла мне безлимитно синхронизировать данные с рабочего ноута на домашний ПК, но при условии, что они одновременно подключены к интернету. 

Ссылка на сообщение
Поделиться на другие сайты
2 hours ago, Mrak said:

Речь не про вытягивание с помощью уговоров или утюга.

Я тоже. Это я о том, что вытягивание пароля из браузера под мастер паролем и из внешнего менеджера паролей - задачи одного уровня сложности при базовом подходе. Но менеджеры паролей иногда позволяют улучшить здесь поведение. Мы считаем, что живём в правовом государстве и пытки отметаем.

2 hours ago, Mrak said:

Если не будет в стороннем облаке лежать резервная копия, то всё - человек/фирма без данных вообще.

Облаком обычно называют сервис, которым ты не рулишь. Типа, для тебя это просто внешняя магия. Но стоит ввести свой сервер "где-то там" и проблема устраняется. Серверы можно купить. У меня куплены серверы в России и Нидерландах, к примеру. В России живёт https://gitea.myachin.xyz/, https://invidious.myachin.xyz/. В Нидерландах живёт tor, socksproxy и https://nitter.myachin.xyz/. А https://cloud.myachin.xyz вообще живёт в квартире, в детской комнате в шкафу. В своём случае я отталкиваюсь от того, что в случае ОРМ потеряю фоточки и принимаю этот риск. А вот совсем критичные вещи у меня только ssh ключи. И они синхронизируются между всеми моими устройствами и всеми серверами. Думал ещё в IPFS выложить, но решил, что избыточно.

2 hours ago, Mrak said:

при условии, что они одновременно подключены к интернету

Ну да. Либо вводить сервер у Васи, чтобы хранить файлы, либо будь добр обеспечить онлайн. На самом деле второе достигается очень просто. Он установлен у меня на всех устройствах, включая все телефоны. И обычно происходит так:

  • Я что-то меняю на компе
  • К компу подключен телефон и заряжается. Это минимум раз в день происходит, обычно как раз в рабочее время. На телефоне стоит настройка на SyncThing, чтобы синхра происходила только на зарядке. Таким образом телефон получает изменения, которые сделал комп
  • Когда мне теперь надо ноут дотянуть, я просто подключаю к этому ноуту телефон. Это заставляет его заряжаться, что триггерит синк. Теперь ноут сожрал обновления. И не важно, выключен комп или нет
  • А сервер домашний вообще всегда работает. На самом деле это самое важное, но я считаю, что у тебя его нет, а вот телефон есть

 

Ссылка на сообщение
Поделиться на другие сайты

Присоединяйтесь к обсуждению

Вы можете написать сейчас и зарегистрироваться позже. Если у вас есть аккаунт, авторизуйтесь, чтобы опубликовать от имени своего аккаунта.

Гость
Ответить в этой теме...

×   Вставлено с форматированием.   Вставить как обычный текст

  Разрешено использовать не более 75 эмодзи.

×   Ваша ссылка была автоматически встроена.   Отображать как обычную ссылку

×   Ваш предыдущий контент был восстановлен.   Очистить редактор

×   Вы не можете вставлять изображения напрямую. Загружайте или вставляйте изображения по ссылке.

  • Похожий контент

    • KL FC Bot
      От KL FC Bot
      Существует огромное количество вариантов почтового мошенничества, и каждый день появляются все новые схемы. И не удивительно, ведь оно всегда было и остается самым дешевым способом развода, доступным любому желающему, даже если этот желающий не обременен техническими навыками. По сути все, что в этом случае нужно мошеннику, — это немного выдумки. Сегодня поговорим о хитром плане, в котором злоумышленники достаточно неожиданным образом эксплуатируют страх сотрудников, работающих с контентом, перед нарушением копирайта.
      Нарушаете! Добавьте ссылку, чтобы избежать наказания
      В один прекрасный день на электронную почту такому сотруднику приходит письмо, написанное от имени работника некоего адвокатского бюро. В письме говорится, что получатель якобы использует принадлежащую клиенту этого бюро картинку и тем самым нарушает его авторские права. Приводится ссылка и на эту картинку, и на страницу, где происходит вопиющее преступление. Причем обе ссылки вполне себе настоящие, так что в эту часть истории можно легко поверить.
      Картинка, скорее всего, окажется каким-то не очень выдающимся стоковым изображением, по виду которого сложно сходу понять, было ли оно приобретено на соответствующем сайте по всем правилам или на скорую руку загружено из Сети. Да и страница, на которой размещено изображение, скорее всего, окажется не самой свежей. Одним словом, если у получателя письма появится желание докопаться до сути — действительно ли картинка может быть украденной и кто несет ответственность за это, — то очень вероятны многочисленные переписки с коллегами и даже не самые приятные встречи.
      Пример письма, обещающего невероятные кары за нарушение копирайта, если получатель не поставит на своем сайте определенную ссылку.
       
      View the full article
    • KL FC Bot
      От KL FC Bot
      В недавних обновлениях iOS и iPadOS 16.3 и macOS 13.2, помимо всего прочего, были закрыты уязвимости, зарегистрированные как CVE-2023-23530 и CVE-2023-23531. Рассказываем, что это за уязвимости, почему важно обратить на них внимание, при чем тут шпионское ПО Pegasus, а также почему стоит всерьез воспринимать эти и последующие обновления безопасности iOS, iPad и macOS.
      NSPredicate, FORCEDENTRY, Pegasus и все-все-все
      Чтобы объяснить, почему эти обновления важны, придется начать издалека. Программной основой приложений на операционных системах Apple является фреймворк Foundation (собственно, уже само его название намекает на это). Процитируем его официальное описание со страницы для разработчиков:
      «Фреймворк Foundation обеспечивает базовый уровень функциональности для приложений и других фреймворков, включая хранение данных, обработку текста, вычисление даты и времени, сортировку и фильтрацию, а также работу в сети. Классы, протоколы и типы данных, определенные Foundation, используются во всех SDK для macOS, iOS, watchOS и tvOS». Чуть больше двух лет назад, в январе 2021 года, эксперт по безопасности iOS, известный под ником CodeColorist, опубликовал исследование, в котором показал, как особенности реализации классов NSPredicate и NSExpression, являющихся частью того самого фреймворка Foundation, позволяют использовать их для исполнения произвольного кода. Эти классы как раз и отвечают в данном фреймворке за сортировку и фильтрацию данных. В контексте нашего рассказа важно, что, по сути, эти инструменты позволяют выполнять на устройстве скрипты, которые обрабатываются без проверки цифровой подписи кода.
      Собственно, основной находкой CodeColorist и стал тот факт, что с помощью таких скриптов можно обходить используемые Apple механизмы безопасности, включая изоляцию приложений. В результате это дает возможность написать вредоносное приложение, которое сможет воровать данные у других приложений — например, переписку пользователя или произвольные фотографии из галереи.
       
      View the full article
    • KL FC Bot
      От KL FC Bot
      Первые дни в новой компании всегда забиты всевозможными встречами с командой, тренингами, знакомством с используемыми системами и так далее. Много суеты — и одновременно мало понимания, что происходит. При этом есть и своеобразные ритуалы, которые многие также любят выполнять в первые дни: например, написать в соцсети (чаще в LinkedIn, но нередко и во все доступные) о начале работы на новом месте и в новой должности. Часто компании и сами пишут в своих официальных аккаунтах в соцсетях о том, как они рады приветствовать нового члена команды. На этом-то моменте новоявленный сотрудник и привлекает внимание мошенников.
      Как правило, в посте в соцсети написано имя, название компании и должность. Чаще всего этого вполне достаточно, чтобы идентифицировать непосредственного начальника нового сотрудника (пользуясь той же самой соцсетью или просто зайдя на корпоративный сайт). Зная имена, можно вычислить адреса электронной почты. Во-первых, для такого «пробива» существуют специальные сервисы, а во-вторых, зачастую в качестве адреса электронной почты используется просто имя сотрудника или имя плюс фамилия — достаточно просто посмотреть, какую систему используют в компании. Ну а дальше мошенники занимаются социальной инженерией.
      Первое поручение — перевести деньги мошенникам
      В первые дни новый сотрудник еще плохо ориентируется в происходящем, но при этом, вероятнее всего, хочет показать свое рвение и выглядеть в глазах коллег и начальства молодцом. Такой настрой негативно влияет на внимательность — сотрудник бросается выполнять любые задачи, не обращая достаточного внимания на то, где он их получает, звучат ли они сколько-нибудь разумно и вообще его ли это дело. Сказали делать — он делает. Особенно если распоряжение отдал непосредственный начальник или, например, один из основателей компании.
       
      View the full article
    • KL FC Bot
      От KL FC Bot
      Интеллектуальные функции и связь с Интернетом встроены в большинство телевизоров, видеонянь и многие другие приборы. Даже если вы не пользуетесь этими смарт-функциями, умная техника создает риски безопасности, о которых надо знать и в отношении которых надо принимать меры защиты. Ну а если вы решили активней пользоваться умным домом, то защищать его компоненты становится еще важнее. Планированию умного дома мы посвятили отдельную статью, поэтому сосредоточимся на вопросах безопасности.
      Основные риски умного дома
      Подключенные к сети бытовые устройства создают несколько принципиально разных видов рисков:
      Устройство регулярно отправляет производителю очень много данных. Например, смарт-ТВ умеют определять, что вы смотрите, даже если это контент с флешки или внешнего плеера. Производители зарабатывают большие деньги на том, чтобы шпионить за покупателями. Информацию собирают и отправляют даже более простые устройства вроде стиральных машин. Если умное устройство защищено слабым паролем, имеет заводские настройки, которые никто не менял, или содержит уязвимости в системе управления, хакеры могут получить контроль над ним. Последствия различаются для разных устройств. Стиральную машину можно хулигански выключить в середине стирки, а вот с помощью видеоняни уже можно шпионить за обитателями дома и даже их пугать. Для полноценного умного дома возможны совсем неприятные сценарии с отключением света и отопления. Если умное устройство взломали, злоумышленники могут установить на него вредоносный код и запускать с него кибератаки как на компьютеры в доме, так и на устройства в большом Интернете. Известны мощные DDoS-атаки, проводившиеся целиком с зараженных видеокамер. Для владельца зараженного гаджета это чревато замедлением домашнего Интернета и попаданием в различные черные списки. Если производитель недостаточно защищает данные, передаваемые с устройства, они могут быть найдены и опубликованы. Иногда записи с видеокамер и видеоглазков хранятся в слабо защищенных облачных средах, заходи и смотри кто хочешь. К счастью, все эти ужасы совсем не обязаны случаться с вами, а риски можно значительно снизить.
       
      View the full article
    • KL FC Bot
      От KL FC Bot
      Платежные сервисы за последние годы стали удобнее и безопаснее, но злоумышленникам по-прежнему удается воровать деньги с карт по всему миру. Какие способы кражи наиболее распространены и как им противостоять?
      Копирование карт
      Когда карты хранили информацию только на магнитной полосе, мошенники довольно легко могли изготовить точную копию карты и расплачиваться ею в магазинах и банкоматах. Сначала данные считывались при помощи специального устройства — скиммера: накладки на банкомат или терминал в магазине. В дополнение к нему использовались камера или специальная накладка на клавиатуру терминала, чтобы узнать пин-код карты. Получив дамп с карты и пин-код, злоумышленники записывали данные на чистую карту и отправлялись с ней в банкомат или магазин.
      Подобная технология до сих пор работоспособна в некоторых частях света, но появление карт с чипом сильно понизило ее эффективность: карту с чипом так просто не скопировать. Поэтому преступники стали заражать платежные терминалы вредоносным кодом, который одновременно с оплатой легитимной покупки копирует часть данных с карты. В дальнейшем мошенники отправляют хитро сформированные запросы на оплату, используя эту информацию. По сути, они отправляют только те данные, что раньше были записаны на магнитной полосе, но маркируют операцию как проводимую по чипу. Это возможно там, где банки недостаточно детально сверяют различные параметры транзакции и неверно реализуют протоколы EMV, которым должны подчиняться все действия по картам с чипом.
       
      View the full article

×
×
  • Создать...