недеља, 6. јул 2014.

Facebook Automatic Wall Post Virus

Ovo što viđate na svojim i zidovima svojih prijatelja ( ...Private Video...) je u stvari virus i to Facebook Automatic Wall Post Virus, koji je dio 'Facebook Virus' porodice Trojanaca. Postoje mnoge varijante Fejsbukovog Automatic Wall Post virusa,  i sve od njih mogu se koristiti za krađu podataka sa korisnikovog računara i dalje širenje preko kanala socijalnih mreža.  Jedna od najvećih opasnosti Fejsbukovog Automatic Wall Post virusa je, što kad jednom inficira računar, on se sam šalje svim prijateljima koje žrtva ima u kontaktima. To znači da je uklanjanje ovog virusa vrlo važno, ne samo da zaštitite svoj računar i podatke, već i da sprečite da se širi po računarima vaših prijatelja i kolega. Podaci koji mogu biti kompromitovani ovim virusom  uključuju vaše onlajn lozinke za različite programe i portale, onlajn bankarsku aplikaciju, imejl naloge. Takođe, on je ozbiljna prijetnja za vaše privatne podatke, i treba što prije biti otklonjen antivirus programom, za koji, to ne treba ponavljati, treba imati najnovija ažuriranja.

Konkretno, ovih dana nalozi na Fejsbuku su napadnuti scam-virusom Trojan.FakeFlash , pri čemu se na vašoj stranici prvo pojavi objava sa naslovom “[ime prijatelja]`s Private Video” , zajedno sa slikom tog prijatelja. Ukoliko bi kliknuli na link, to će vas odvesti na lažni Youtube sajt, gdje će se postaviti “ulazno” pitanje o godinama (što se lako prolazi), a zatim, umjesto video snimka, dobićete obavještenje da vam je Adobe Flash Player pukao, i da treba ponovo da se instalira. Naravno, instaliraćete nešto sasvim drugo...


Glavni načini na koji se ovaj i slični virusi šire sa jednog računara na drugi je upravo pokretanje određenog linka, odnosno programa tim putem. Link može biti predstavljen kroz interesantan poziv na video, kao u ovom slučaju, ili kroz poruku u inboksu u kojoj vaš “prijatelj” šalje nešto. Nažalost, vaš prijatelj ne zna ništa o tome, tu poruku je poslao program koji je on već neoprezno instalirao na svoj računar. Kao dio napada  Automatic Wall Post Virus će jednostavno poslati “sebe” porukom na sve kontakte koje imate. Da biste predupredili ovaj i slične napade, NIKAD NE POKREĆITE SUMNJIVE LINKOVE na vašem Fejsbuk zidu, ili poslate kroz privatne poruke, sve dok niste potpuno sigurni šta je. Uvijek je bolje jednostavno pitati pošiljaoca da li je i šta poslao. Istovremeno, svakog “pošiljaoca” treba upozoriti na to šta stiže sa njegovog imena, i da treba da  odmah “počisti” viruse, jer će u protivnom nastaviti da ih sije okolo, a da toga nije svjestan.
Osim čišćenja virusa, potrebno je promijeniti lozinku, kako na Fejsbuku tako i na ostalim nalozima, pogotovo ako koristite e-banking.
Ponekad ovakvi virusi oštete i pretraživač, pa je korisno i njega preinstalirati. Ukoliko koristite MS Windows, IExplorer će se “zakrpiti” u okviru redovnog Windows ažuriranja ( koje ne treba preskakati, iako znam mnoge koji prvo to isključe!), dok npr. Chrome, FireFox itd. jednostavno obrišite i instalirajte ponovo.

понедељак, 30. јун 2014.

Pet činjenica koje hakeri ne žele da znate

Svako od nas je barem jednom primio mejl ovakvog ili sličnog sadržaja:

Čestitamo!!
Obavještavamo Vas da ste pobijedili u nagradnoj igri. Vaša mejl adresa izabrana je metodom slučajnog izbora, i pripšala mi je čast da vam saopštim da ste  srećni dobitnik nagrade od  X00.000 $  . Molim Vas da me kontaktirate na adresu u nastavku, i pozovete se na kod svog dobitka 1234ABCD, kako bismo se dogovorili o prezuimanju nagrade...

Iako ovakva poruka izgleda benigno, i mnogi će reći da nikad ne bi nasjeli na nešto slično, desetine hiljada ljudi je već bilo žrtva prevara koje su počinjale na sličan način.  Socijalni inženjering, da podsjetim, je kombinovanje socijalnih i psiholoških metoda i taktika da bi se na pojedinca uticalo da oda povjerljive podatke, ili podatke koji mogu dovesti do drugih povjerljivih podataka. Budući da su tehnološke mjere zaštite računarskih sistema danas usavršene, i napadi putem tehnologija postaju sve teži, stručnjaci u socijalnom inženjeringu idu sve dalje  i smišljaju sve mudrije načine da prevare neoprezne,  i u krajnjoj instanci time nekog oštete i/ili sebi pribave materijalnu korist. Ono što je važno znati : ovakve prevare ne iniciraju se isključivo u onlajn svijetu!

Svaki put kad neobavezno ćaskate na poslu, preko ograde sa komšijom ili telefonom, vi možete biti potencijalna žrtva socijalnog inženjeringa. Drugim riječima, postajete ranjivi na napade hakera.  Ne agitujem ovdje protiv razgovora i druženja – naprosto, neki ljudi jednostavno iznose previše informacija, a cilj socijalnih inženjera je upravo to: naizgled obična informacija koja će otvoriti put ka važnijim i vrednijim informacijama. Ponekad čak i stručnjaci u ovoj oblasti, pa i sami hakeri, postanu žrtva vlastite neopreznosti.

Šta možete uraditi da biste izbegli da budete hakovani?  Socijalni inženjer Kris Hadnagi, koji  testira bezbjednost računarskih mreža u kompanijama koristeći tehnike kao što su phishing  i  keylogging scams , daje savjete sa gledišta jednog hakera . Interesantno je da je Hadnagi, da bi testirao ranjivosti kompanija samo u prošloj godini putem phishing napada “obradio”  275.000 ljudi, a ove godine je u planu da taj broj bude 1.6 milion.

Dakle, šta je ono šta hakeri ne žele da saznate:

1.       Oni tragaju za ulazom, bilo u onlajn ili oflajn svijetu
Čak i ako ste najpažljiviji na Internetu, ne pokrećete sumnjive linkove i ne otvarate priloge iz nepoznatih izvora, činjenica je da i dalje možete biti neoprezni – u oflajn svijetu. Hadnagi je ispričao kako je jednom došao do konferencijske sale borda direktora jedne kompanije, predstavljajući se kao radnik agencije za uništavanje štetočina. Zamislite, kako je tek onda lako ući u vašu kancelariju dok ste na ručku?
Opasnost vreba i od telefonskih razgovora. Hadnagi savjetuje da se ne plašite reći  “ne znam”, svaki put kad nepoznati i neprovjereni sagovornik traži od vas lične ili povjerljive podatke.
Čest slučaj ulaska u velike kompanije je i korišćenje velikih grupa koje su ovlašćene da uđu, prostim “kačenjem na rep” grupe, i iskorišćavanjem nedovoljne pažnje radnika obezbjeđenja.
Hadnagi naglašava da je potencijalni napadač uvijek u potrazi za “voćem koje zri dovoljno nisko” i da moramo biti svjesni da živimo u takvom svijetu.

2.       Hakeri vole lijene ljude
Hadnagi kaže i ovo: Nivo paranoje koju pokazujete treba biti srazmeran vrijednosti podataka koje štitite.
Ne plašite se da budete neko ko će se potruditi da zapamti lozinku od 16 nasumičnih karaktera. Iako danas postoje mnogi softveri koji vam nude da čuvaju vaše lozinke i pamte ih, zaboravite na to! Pogotovo pazite da se vaše lozinke ne pamte na Internetu ili nekoj lokaciji u oblaku. Znam da je jako teško odoljeti kad se pojavi pitanje “ Da li želite da lozinka bude zapamćena? “ ili izbor “ Ostavi me prijavljenog” .  Najsigurnije mjesto za vašu lozinku je – vaš mozak.

3.       Vaša sujeta može biti iskorištena protiv vas
Socijalni inženjeri treniraju sebe u savladavanju vještine slušanja drugih ljudi. Oni si uzuzetni slušaoci! To je taktika nazvana “suspenzija ega” , on vas neće prekinuti niti ispraviti čak ni kad zna da vi niste u pravu a on jeste. Iskusan haker zna kako da  od vas izvuče najvažnije informacije dok on sluša a vi pričate.  U socijalnom inženjeringu “suspenzija ega” je važan način za pridobijanje povjerenja ljudi i izgradnju prisnog odnosa.
Zato je veoma važno ne pričati mnogo o ličnim podacima, niti podacima vezanim za radno mjesto. Čak ni sa komšijama i poznanicima. Uvijek se zapitajte: Šta će nekom moji lični podaci?

4.       Što više informacija ostavljate onlajn, više ste podložni hakerskom napadu
Svi smo u situacijama da se prijavljujemo na neki sajt za koji smo gotovo sigurni da ga više nikad nećemo posjetiti. Da li uvijek ostavljate vašu regularnu mejl adresu?  Hadnagi savjetuje da za ove potrebe kreirate elternativni nalog e-pošte. Na ovaj način, kompanije ne mogu da vas spamuju svojim ponudama, niti da prodaju vašu pravu adresu drugim stranama.
Takođe, važno je da redovno provjeravamo i čistimo svoje podatke na mreži. Podaci za prikupljanje podataka kao što je Spokeo.com prikupljaju vaše lične podatke kao što je mejl adresa, telefon i slično i omogućuju njihovo pretraživanje. Iako je teško da svoje podatke uklonite sa ovakvih mjesta, nije nemoguće. Čak je i Google počeo da čisti rezultate pretrage i da se odgovornije odnosi prema ličnim podacima nakon sudske presude u korist nekoliko evropskih građana.

5.       Niste nepobjedivi
Čak i ako niste uradili ništa loše, nikad ne možete biti sigurni da nećete postati žrtva hakera.  Čak i Hadnagi priznaje da mu se to desilo. Jednom je zamalo upao u zamku da popuni svoje podatke u formu koja je stigla od Amazona, kad je primjetio da adresa sadrži ekstenziju .ru, i shvatio da se radi o phishinhg napadu, ( [sic]! – pa baš .ru ?? N.J.)
Takođe je važno imati na umu da su pametni prevaranti obično fokusirani da igraju na duge staze, a ne samo kratkoročnu finansijsku dobit. Na primjer, krađa podataka o kreditnim karticama nije prvenstveno usmjerena na skidanje novca sa računa, već predstavlja uvertiru u krađu identiteta.
Padanje u zamku zbog uvjerenosti u svoju nepobjedivost je u ljudskoj prirodi. Razlika je u tome da podizanjem svijesti o potencijalnim opasnostima bolje vidimo svijet oko sebe, da možemo stati, razmisliti i korigovati svoj pravac.



Dijelovi teksta preuzeti sa http://www.inc.com/

понедељак, 13. јануар 2014.

Evropska komisija preporučuje korišćenje ODF

Sve evropske institucije treba da  budu u mogućnosti da koriste ODF (Open Document Format), kaže se u obraćanju potpredsjednika EK  Maroša Ševčoviča evropskom Parlamentu.

U cilju interoperabilnosti, koja je definisana i kao jedan od strateških ciljeva EU, vrlo ja važno da se institucijama i građanima omogući upotreba ODF, kao i slobodu da biraju za koju varijantu Office paketa  će se odlučiti.

Evropske institucije sugerišu da se prihvati minimum od dva ISO standarda, Open Document Format (ODT) i Office Open XML (OOXML).

Evropska komisija već je implementirala otvorene formate, ali priznaju i to da su propustili priliku da budu vodeći, i da na svom primjeru pokažu prednosti  interoperabilnosti.  Priznaju, takođe, da neke evropske institucije i dalje koriste PDF i Majkrosoftovu verziju OOXML,  pri čemu je ODF dostupan samo na zahtjev. Ovo je problem za građane i institucije koji su se odlučili za otvorene formate.
Uprkos tome, EK i dalje snažno podstiče korišćenje ODF i naglašava da je to najbolji način da se postigne interoperabilnost i neograničeno korišćenje javnih dokumenata.

Dobar primjer dolazi iz Švajcarske, zemlje koja nije članica EU, ali podržava upotrebu ODF,  i čiji Federalni sud već deceniju koristi ODF za sva svoja dokumenta.

ODF su podržani paketima LibreOffice i OpenOffice, koji dolaze uz Linux sisteme, ali se isto tako mogu besplatno preuzeti  za rad na MsOffice i Mac platformama.

Domaće zakonodavstvo predvidjelo je ove standarde još krajem 2010., dokument ovdje...

Original tekst možete pročitati  ovdje..

europeword.com

петак, 3. јануар 2014.

Šta su to APT napadi

APT ( Advanced Persistent Threat) je zapravo napad na mrežu, u kom neovlašćena osoba obezbjeđuje pristup na mrežu i ostaje tamo neprimjećeno za duži vremenski period. Namjera APT napada je da se ukradu podaci, a ne da izazove oštećenja mreže ili organizacije. APT napadi ciljaju organizacije u sektorima sa informacijama visoke vrijednosti, kao što su nacionalne odbrane, državne organizacije, konkurentna proizvodnja i finansijska industrija.

U jednostavnom, klasičnom napadu, uljez pokušava da uđe i izađe što je brže moguće da bi se izbjeglo otkrivanje upada putem sistema detekcije mreze (IDS) . U APT napadu, međutim, cilj nije da se samo uđe, napravi šteta ili krađa i izađe , već da se obezbijedi kontinuiran pristup . Za održavanje pristupa bez otkrivanja, uljez mora stalno da inovira kod i primjenjuje sofisticirane tehnike izbjegavanja. Dok industrijski hakeri obično biraju jedan metod napada i upere ga u nekoliko ciljeva, APT koriste jednu za drugom više vrsta napada protiv jedne mete dok ne pronađu slabost u odbrani. Neki APT napadi su toliko kompleksni da zahtijevaju puno administratorsko vrijeme.

APT napadač često koristi “spear phishing” metodu, neku vrstu socijalnog inženjeringa (varanje putem mejla koji dolazi od naizgled provjerenog pošiljaoca, a da se obezbijede pristupni podaci), za pristup mreži legitimnim sredstvima. Kada je postignut pristup, napadač uspostavlja tzv. zadnja vrata (“back door”). Sljedeći korak je da se prikupe validni korisnički akreditivi (posebno administrativni), a zatim poprečnim kretanjem kroz mrežu instalira još “zadnjih vrata”.
Ti prilazi, zadnja vrata, omogućavaju napadaču da instalira lažne usluge u vidu malih aplikacija (“utilities”), i stvori " ghost infrastrukturu " za distribuciju malvera  koji ostaje neprimijećen.

Iako se  APT napadi teško identifikuju, krađa podataka nikada ne može biti potpuno nevidljiva. Otkrivanje anomalija u izlaznim, dijeljenim podacima je možda najbolji način za administratora da otkrije da je njegova mreža je bila meta napada APT .

Preduzeća obično dostignu odgovarajući nivo IT odbrane u trenutku kad za kiber kriminalce postaje isplativije da ciljaju nekog drugog. Ali problem nastaje kada organizacije ne uspijevaju prepoznati da su na meti APT prijetnji, koje su upravo dizajnirane da zaobiđu odbranu. Kao što im samo ime govori, ti napadi su perzistentni, napadačima nije potreban veliki budžet, samo dovitljivost i vrijeme kojeg imaju napretek da neometano rade. Upornost i neodustajanje dok ne postignu cilj motiviše i velika vrijednost prikupljenih informacija.

Kako se odbraniti?
Serija napada koji se pojavljuju na različitim mjestima u sistemu ili infrastrukturi  su prva stvar koju treba tražiti. Dok klasični kiber napadi imaju tendenciju da se fokusiraju na jednoj lokaciji, APT obično kreću od primjene do primjene sekvencijalno, pokušavajući da nađu način da prodru u mrežu.  
Organizacije ne mogu da se oslone na SIEM sisteme da pokupe ove vrste napada, jer SIEM prati dešavanja u mreži u jednom trenutku, ali ne vezuje sekvencijalne događaje.
Većina APT počinje na nivou aplikacije, pa je dobro prvo provjeriti imamo li rupe u veb aplikacijama, što je najočigledniji poligon za napad u savremenim organizacijama.

Organizacije koje sumnjaju da su u opasnosti od APT zbog vrste informacija koje posjeduju na svojim mrežama, treba odmah da uspostave proces razmatranja svih bezbjednosnih upozorenja i pokušaja napada, čak i onih koji su blokirani. Problem je upravo u tome što većina organizacija zanemaruje ovu informaciju, srećni su što njihov firewall i antivirus blokiraju prijetnje i ne gledaju šta je to čemu je blokiran pristup, iako uravo to mogu biti dijelovi APT pokušaja, i upravo analizom blokiranih sadržaja dolazimo do eventualnog uočavanja pokušaja proboja mreže. 
Takođe, profesionalci IT bezbjednosti moraju paziti na to, da dok obezbjeđuju zaštitu protiv novih prijetnji, ne zaboravljaju i one stare metode, jer ih napadači neće zaboraviti.

Na kraju, a zapravo je trebalo biti na početku, organizacije moraju imati dobru klasifikaciju informacija, i znati šta je ona suština koja se zapravo štiti, jer ako se hiljade dokumenata proglase “povjerljivim” , zaštita je osuđena na neuspjeh.





среда, 30. октобар 2013.

Edukacija o bezbjednosti - 5 mitova o podizanju svijesti



Gotovo je nevjerovatno koliko, čak i u samoj zajednici profesionalaca u IKT bezbjednosti opstaje pogrešna slika o vrijednosti edukacije  ljudi i podizanju svijesti o informacionoj bezbjednosti ( eng. Security awareness programs) .
U nastavku je objašnjenje za pet najčešćih mitova odnosno zabluda, koje se često čuju a nisu tačne.



 

       1.       Edukacija ne funkcioniše
Često se čuje sljedeća izjava: „Programi edukacije su beskorisni. Još nisam vidio slučaj da je program edukacije o bezbjednosti promijenio ponašanje ljudi“.
Iskreno, u mnogome se lako složiti sa ovom izjavom. Često smo bili svjedoci različitih obuka, koje zaista nisu uticale na ponašanje ljudi. Međutim, mnogi  programi iz prošlosti nisu ni bili iskreno namijenjeni da utiču na ponašanje ljudi. Sprovođeni su da bi se postigla usklađenost sa planovima, i da se čekira da je zadatak izvršen. U skladu sa tim, izvođeni su uz minimalne troškove i resurse . bile su to PowerPoint prezentacije jednom godišnje, koje su u najboljem slučaju slijedili formalni testovi provjere znanja, ili periodična propagandna poruka.
Da bi program edukacije dao rezultate on mora biti kreiran sa osnovnim ciljem da iz korjena promijeni ponašanje i da se to prilikom kreiranja uvijek ima na umu. Takođe, treba da je kontinuiran.

       2.       Nije vrijedno truda jer će neko uvijek zabrljati
Vlada mišljenje da je edukacija neuspjeh, jer  koliko god trenirali ljude, uvijek će postojati  grupa ljudi koji će biti žrtve nepažnje. Ali, ljudi, pa bezbjednost je priča o smanjenju rizika, a ne eliminaciji!
Svjesnost nije ništa drugo nego još jedna bezbjednosna kontrola. Zašto ljudi posmatraju svjesnost kao potpuno posebnu kategoriju u bezbjednosti – ostaje tajna. Svjesnost se ne razlikuje od šifrovanja, na primjer, FW  ili detekcije upada. Međutim, sa povećanjem svijesti može se dobiti puno veći povraćaj uloženog. Ispitivanja su pokazala da se nakon intenzivne edukacije i testiranja, rizik sa 95% smanjuje na 5%. Postoji li ijedan uređaj sa takvim rezultatima?

       3.       Ljudi već znaju  šta treba da rade
Postoje mišljenja da ljudi jako dobro znaju pravila, te šta treba da rade a šta ne, samo se jednostavno ne pridržavaju toga. Ovo mišljenje često ćete čuti i među profesionalcima.
Činjenica je da je ovakvo mišljenje paušalno i potpuno neutemeljeno. Profesionalci koji drže obuke po organizacijama svjdoče da zaposleni  ne samo da obično zaista nemaju pojma koja pravila treba da slijede, i naročito - zašto, već su i naprosto gladni da uče u toj oblasti. Većina ljudi zna da opasnost preti sa mreže, da postoje neki „loši momci“ , ali ne znaju šta tačno treba da urade da bi se zaštitili. Dakle, problem nisi ljudi. Problem je što obuka nije efikasna.
Evo primjer jedne stvari koju većina zaposlenih prije obuke nije znala: da je održavanje operativnih sistema i aplikacija ažurnim i njihovo redovno pečovanje presudno za bezbjedan rad njihovih računara, tableta i mobilnih telefona.

       4.       Sve je u prevenciji
Kad se diskutuje o bezbjednosnoj svjesnosti, ona se često posmatra isključivo u diskursu prevencije. Pokušava da se nametne i sprovede ideja „ljudskog zida“. Prevencija jeste važna, ali zašto se ograničavati? Idealno je da ljude posmatramo ( i treniramo da budu) upravo i detektori  incidenata.
Važno je da zaposleni steknu saznanje o kompromisu koji se nameće: ne može se sve preduprediti, ali dobro je i ako se detektuje i prijavi . Dobar primjer za uvođenje ovakvog ponašanja je da se prilikom terstiranja zaposlenih podložnosti prevarama i napadima ( npr. interna fišing procjena) , pored broja radnih stanica sa kojih je pokrenut „opasan“ link, vodi evidencija i o broju radnika koji su incident prijavili. Ovakvim treninzima istinski jačamo svoju organizaciju.

       5.       Ma to je jednostavno!
Mnogo ljudi, čak i iz oblasti IKT bezbjednosti reći će: edukacija zaposlenih – ma to je jednostavno! Da, ukoliko vam je usaglašenost sa propisima i standardima jedini cilj, onda jeste. Održi se bilo kakvo predavanje i čekira se aktivnost „podizanje svijesti“ .
Međutim, ukoliko je cilj da se efikasno smanji rizik od zloupotrebe ljudskog ponašanja, potrebno  je imati jasan plan i držati ga se. Konkretno,  potrebno je da u pripremi vašeg programa identifikujete koje su to promjene u ponašanju koje bi bitno smanjile rizik u vašoj organizaciji, a zatim kako se angažovati da se one najefikasnije sprovedu.

Jedna od najčešćijh prepreka je, zapravo, obeshrabrenje na samom početku – Kako uopšte početi?
Ukoliko u organizaciji nemate profesionalca, ovaj posao povjerite iskusnom edukatoru, ili pronađite organizaciju koja već ima pripremljen program.  Ovo nije posao koji se završava jednom serijom predavanja. Ljudi obično ne vole predavanja, ali sa druge strane – vole da uče! Bitno je da se ova obuka na samom početku napravi privlačnom, uz isticanje važnosti, te da se nastavlja kontinuirano uz redovna testiranja. Zaposleni će je vrlo brzo prihvatiti, i prigrliti osjećaj "važne karike" koji će im ovakva obuuka pružiti. 

Dobra strategija je da se počne sa kraćim video sadržajima, a da se periodično održavaju i prezentacije. Prezentacije treba da budu pripremljene posebno za različite tipove korisnika ( npr nije ista za zaposlene u IT sektoru, za top menadžment,  za poslovne funkcije, i npr. službe obezbjeđenja).
Posteri sa bezbjednosnim porukama istaknuti po organizaciji su nenametljiv, ali vrlo efikasan alat. Slično tome su i povremeni informacioni mejlovi, kao i poruke koje se izmjenjuju periodično na intranet portalima organizacije.
Jednom kad se uspostavi ovakav kontinuitet edukacije, i pravilo da se svaki novozaposleni odmah edukuje,  ostaje samo da se program ažurira novim sdržajima ( uvijek je bitno predstaviti nove opasnosti – npr. iako je lažni antivirus prisutan već nekoliko godina, malo je programa za edukaciju koji daju primjer kako konkretno izgleda i kako se nositi sa tim).

Lično sam veliki pobornik preduzimanja obuke za  podizanje svijesti u bezbjednosti IKT. Takođe, bavim se izučavanjem socijalnog inženjeringa i ljudskog ponašanja. Najjednostavnije rečeno, iako je svako od nas posebna jedinka kompleksnog ponašanja, može se sprovesti generalizacija da je zaposleni prilikom obavljanja radnih zadataka samo jedan operativni sistem – ljudski, možda malo nestabilniji od onog što inače tako zovemo , ali ipak sa definisanim operacijama. I vrlo skalabilan. Ako to tako posmatramo, onda će smanjenje rizika ići uporedo sa održavanjem tog ljudskog OS ažurnim, kao što to radimo i na mašinama.
Treba takođe iskoristiti ljudsku prirodu i reći : koliko se žalimo da je ljudska nepažnja neograničena, isto možemo posmatrati i da je u drugom smjeru neograničena ljudska inventivnost i želja da se uči. U tom slučaju, kao što već poslovično svuda povećava rizik, ljudski faktor na drugoj strani postiže najbolje rezultate i na smanjenju rizika.  Bitno je za šta se odlučimo.




недеља, 27. октобар 2013.

7 servisnih zahtjeva od kojih bi se IT osoblje najradije rasplakalo


Širom svijeta, u svakom trenutku neko zove IT podršku da riješi neki problem. Danas malo šta može da funkcioniše bez toga. Pored činjenice da se mnogi problemi uspješno i stručno riješe, postoje i oni koji su toliko bizarni, da ljudi iz IT podrške ne znaju da li da se smiju ili da plaču...

Help desk?
Tehnička podrška je tu da pomogne. Ali, kao što mnogi help-desk zaposleni to znaju, ponekad nije tehnologija, nego korisnik taj koji na kraju napravi problem.  Evo sedam priča iz prakse, preuzetih sa http://www.csoonline.com koje govore o tome kako su IT ljudi ušli u priču i savladavajući se da drže jezik za zubima uspjeli da lošu situaciju ne naprave – još gorom.
izvor clker.com

Priča prva: Sumnjivi  atačment
Proslijeđivanje mejla sa spear-phishing atačmentom, to je ono što napadači upravo žele da uradimo. Nećete vjerovati, jedan korisnik je dobio mejl pod nazivom "CIA Prism Watch List" , i pratećom porukom da se u atačmentu nalazi word dokument sa imenima svih ljudi koje CIA posmatra. Naravno, otvorio ga je, i naravno proslijeđen je svima iz adresara.

Priča druga:  Zbrka sa portovima
Kupac je koristio aplikaciju vendora, koja po pravilu koristi tri navedena TCP porta: 9898, 8080 i 1169. Međutim, kupac nije htio da koristi te brojeve portova “iz bezbjednosnih razloga” . To je u redu, kupcima je dozvoljena i takva alternativa, ali na nesreću, ovaj je izabrao brojeve portova 1, 2, i 3.
Budući da su ovi portovi rezervisani od sistema za druge svrhe, to je izazvalo nestabilnost mreže. Nakon godinu dana stalnog pozivanja podrške, kupac je pristao da promijeni portove, ali sa novim zahtjevom:  pitao je da na ponuđene četverocifrene brojeve portova doda “50” na početak svakog !!

Priča treća: Podsjetnici za lozinke
Da pisanje lozinki na stikere koji stoje zalijepljeni na monitor nije najstrašniji prizor koji IT oči mogu da vide potvrđuje korisnica koja je svoju lozinku ispisala markerom na poklopac laptopa.

Priča četvrta:  Virtualna glavobolja
Kao odgovor na pitanja koja je korisnik upućivao i  rješenje problema, predloženo mu je da poveća memoriju dodijeljenu virtualnom uređaju. Nakon čekanja od nedjelju dana, stigao je odgovor od korisnika koji odbija da poveća memoriju: “ VM neće imati dodatni vRAM. Budući da je uređaj  “deployed appliance”  , to znači da je sve prvobitno bilo upakovano kao virtuelna hardverska konfiguracija, i kao takva ima sve što će joj ikad trebati. Štaviše, smatramo da  alokacija vRAM-a može/će izazvati da uređaj postane nestabilan”

Priča peta: Pozajmljivanje laptopa
Jedna korisnica otišla je na dvonedeljni odmor, i ostavila svoj službeni laptop mlađem bratu. Kako se to otkrilo? Kad se vratila sa odmora i pokušala da koristi laptop, bio je potpuno neupotrebljiv zbog malicioznih programa. Help desk je oporavio laptop, i ponovo joj, u četiri oka ponovili instrukcije o politici kompanije i sigurnom korišćenju računara. Najzanimljivije je ovdje što ona i dalje zove i pita šta je zapravo uradila pogrešno ?!

Priča šesta: Kad se DVD umiješa
Korisnik je proslijedio zahtjev u kom se žali da mu fajl sistem javlja grešku “zabranjen pristup” kad pokuša da pristupi određenim folderima. Brine ga to što se ti folderi prate i sa drugih servera,a nigdje se ne pojavljuje ta greška.  Serviser mu je za početak poslao generički odgovor gdje su definisana prava pristupa i mogući problemi. Uskoro je stigao odgovor:  “ Problem je bio u činjenici da je na mojoj VM mašini sa D: mapiran DVD drajv. Uklonio sam to sa VM, i sad radi bez ikakvih problema.”  Serviser je samo pomislio: Ko zna kakvo bi pitanje bilo da je u drajvu bio i neki disk...

Priča sedma: Kad Serveri zaćute
Klijent je naručio “big-data” projekat, potrošeno je puno vremena i truda da bi dobio upravo ono što je tražio. ( Migracija podataka u i iz baze je uvijek dobra zabava, zar ne? ) . Nakon nekoliko dana od migracije i puštanja u produkciju, serviser je nazvao korisnika da pita kako ide.  Ovaj je oštrim glasom odgovorio: “Nikako!Sve je stalo, evo, sve stoji! “
Na strani podrške je počelo panično pripremanje za reverzni  inženjering čitavog procesa, kad se začuo veseli glas korisnika: “A, ne ! Samo je server baze podataka bio restartovan! “

I na kraju, moj komentar. Ovo su internacionalana iskustva. Kad bi se sjetili, imali bi ih mi ohoho. Ja ću prepričati još jedno iz života:
Svojevremeno, u jednoj banci, imali smo na šalterima Unix konfiguraciju, gdje se pri podizanju server prvo “spašavao” na jednog od klijenata. Jednom to nije dobro urađeno, i koleginica telefonom instruira ženu na šalteru da restartuje komunikacije. Kao odgovor treba da se na ekranu pojave pojedine komponente, te 1 ili 0 s obzirom da li rade ili ne. Prosto.
Kad je ova to uradila, koleginica kaže:
-          Ajde, sad mi čitajte te brojeve što vidite desno odozdo na gore.
-          Nula...
-          Dobro..
-          Jedan...
-          Dobro...
-          Četiri..
-          Četiri??!!
-          Da, četiri
-          Kako četiri, gdje vidite četiri?
-          Kod mene je četiri.
-          Na ekranu?
-          Neee, na tastaturi..






понедељак, 14. октобар 2013.

Nova verzija ISO/IEC 27001:2013 je stigla!

Međunarodno priznati standardi za upravljanje informacionom bezbjednošću, ISO/IEC 27001) i pridruženi  ISO/IEC 27002, ‘Code of practice for information security management controls’ revidirani su ove godine. Nova verzija objavljena je 25. Septembra 2013.
Nakon objavljivanja inicijalne draft verzije i široke javne rasprave , oba, i  ISO/IEC 27001 i ISO/IEC 27002 su prošli draft fazu i doživjeli finalnu publikaciju u konačnoj verziji. 
Koje su glavne izmjene?

·         Revidirani standard je pisan koristeći novu strukturu višeg nivoa, karakterističnu za sve nove standarde koji se bave upravljanjem sistemima. To dozvoljava jednostavnu integraciju kad se implementira više od jednog sistema kvaliteta.
·         Urađene su određene izmjene u terminologiji, neke definicije su sklonjene ili premještene
·         Zahtjevi procjene rizika usklađeni su sa  BS ISO 31000
·         Zahtjevi prema menadžmentu imaju naglasak na vođenju ( “leadership”)
·         Preventivne akcije su zamijenjene sa “akcije za uočavanje rizika i mogućnosti”
·         SOA  zahtjevi su slični, sa  mnogo jasnije naznačenom potrebom da se kontrole određuju kroz proces upravljanja
·         Kontrole u  Anexu A su izmijenjene tako da odražavaju promijenjene pretnje, da se otklone duplikati i postigne bolje lokalno grupisanje. Dodate su i specifične kontrole u vezi kriptografije i bezbjednosti u vezama sa dobavljačima
·         Stavljen je veći naglasak na postavljanje ciljeva, praćenje performansi i metriku

Za više informacija: