Обзор
высоких технологий в области защиты и взлома
Новости:
Наследник
Maxus'а
Андрей
Кононович
У Maxus'а появился свой
последователь - некий Curador, который в понедельник
также опубликовал на своем сайте украденные
данные примерно об одной тысяче кредитных
карточек. Сайт размещался на Xoom и уже во вторник
был блокирован администраторами этого сервера.
Правда, Curador не
претендовал на $100 тысяч, да и размах у него был
явно поменьше - в свободный доступ было выложено
около 1000 кредиток. По словам самого Curador'а, он
сумел украсть данные примерно 5000 кредитных
карточек в одном из онлайновых магазинов,
пользуясь тем, что у Microsoft SQL Server по умолчанию
установлена очень слабая защита от доступа к
секретным данным из внешнего мира. Анонимное
сообщение о взломе было послано в HackerNews.com
утром
вторника через диал-ап у британского провайдера
Global Internet.
Сам Curador заявляет,
что
действовал исключительно в образовательных
целях. По его мнению, прежде чем начинать
торговать в Сети, коммерсанты должны научиться
правильно настраивать свои электронные
магазины, поэтому он будет продолжать свою
деятельность, и сайт на Xoom - далеко не последний.
Используя
getSystemResourceAsStreamапплет может обратиться к фалам на
локальной машине. Для IE4 доступны все файлы на
системном диске, через IE5 каталог C:\Windows\Desktop
При выборе покупок их
стоимсоть запоминается в скрытых полях формы и
может быть модифицирована пользователям. Причем
последние три производителя дырки еще не
заткнули.
За
американцами в Интернете будут шпионить и
правительство, и рекламщики
Американский парламент
на днях озаботился правами человека, которые в
Интернете рискуют быть нарушены сразу с двух
сторон: и со стороны правительства, которое хочет
предотвращать преступления, и со стороны
компаний, которые занимаются рекламой в
Интернете.
Как сообщает WiredNews,
правозащитная группа Electronic Privacy Information Center
заявила во вторник в Сенате, что новые планы
правительства по наблюдению за Интернетом в
целях борьбы с хакерами на самом деле состоят в
том, что правительство хочет получить
возможность шпионить за всеми мирными
гражданами.
Выступая в Сенате на
заседании подкомитета по технологии и
терроризму, правозащитники заявили, что
правительственный проект FIDNET предполагает
получение более широкого доступа к
разнообразным личным данным граждан (записи об
использовании кредитных карт, телефонов, и т.п.), а
также мониторинг компьютеров государственных
служащих.
Представители EPIC
считают, что США не должны давать таких огромных
возможностей своим спецслужбам, и проект FIDNET в
том виде, в котором он рассматривается сейчас,
должен быть просто забыт как кошмарный сон.
Глава EPIC Марк
Ротенберг
также обратил внимание сенаторов на то, что в
предложенном правительством "Национальном
плане по защите информационных систем" ничего
не говорится о том, как именно спецслужбы должны
отчитываться о своей деятельности. Подобные
отчеты, в частности, требуют в США от федеральных
прокуроров, которые разрешают прослушивание
телефонов подозреваемых. Однако в случае Плана
по надзору за Интернетом не указано никаких
способов, которыми правительство и
общественность могли бы хоть немного
контролировать то, что делают спецслужбы,
отметил Ротенберг.
В тот же день
американский конгрессмен Рик Баучер, член
парламентского комитета по коммерции, заявил,
что Конгресс в настоящее время озабочен
вопросами нарушения прав приватности граждан
коммерческими организациями.
Компании,
распространяющие рекламу через Интернет, имеют
возможность собирать приватную информацию о
предпочтениях пользователей, и затем
использовать эти данные для прямой рекламы. На
прошлой неделе на компанию DoubleClick уже подали в
суд как раз за такую шпионскую деятельность.
По словам Баучера,
Конгресс США в этом году определит, как решать
эту проблему. Модель, к которой склоняется
конгрессмен, состоит в том, что компании должны
давать возможность пользователям Сети знать,
какая именно информация о них собирается и как
используется. Граждане также должны иметь
возможность "отключить" сбор информации,
если они этого не хотят.
Motorola
представила новую бесконтактную smart-карту
Motorola представила
бесконтактную smart-карту со встроенным DES -
шифрованием для использования в турникетах.
Карта получила
название M-Smart Mercury Card, выполнена на микросхеме ASIC
(ориентированной под конкретное приложение) и
имеет 1 Kb защитной EEPROM памяти. Компанией также
разработано всe: необходимое аппаратное и
программное обеспечение для внедрения новой
системы.
APC
выпускает новые модели систем распределения
питания
MasterSwitch с функцией управления через Web
Компания APC сообщила о
выпуске двух новых моделей из семейства
программируемых систем распределения
электропитания MasterSwitch с возможностью настройки
через Web.
Семейство
программируемых сетевых систем управления
электропитанием MasterSwitch позволяет дистанционно
управлять индивидуальными розетками
переменного тока. Это делает управление
удаленными объектами более экономичным для
пользователей, избавляя от расходов, связанных с
отправкой специалиста для ручного перезапуска
оборудования.
Оба устройства,
модернизированный MasterSwitch и MasterSwitch plus,
предоставляют такие дополнительные возможности,
как повышенный уровень безопасности MD5 (учет
нескольких пользователей), новый Web-интерфейс и
поддержка высокоамперных систем в случае
использования розеток MasterSwitch Remote Power Receptacles. MD5
представляет более мощный уровень безопасности,
что требует аутентификации типа
"запрос-отзыв" вместо паролей, которые проще
взломать. Кроме того, учет нескольких
пользователей дает администраторам возможность
распознавать клиентов и предоставлять им
надежно защищенный доступ к индивидуальным
розеткам. Когда удаленные пользователи входят
для регистрации в систему, они "видят"
только розетки, к которым им разрешен доступ.
Новое устройство
MasterSwitch plus компании APC позволяет выполнять
последовательное включение питания, корректное
отключение питания или перезагрузку
подключенного оборудования через Web-, Telnet- или
терминальный интерфейс. MasterSwitch plus может быть
также запрограммирован для выполнения
поочередного отключения нагрузки в случае
продолжительного перебоя в электропитании с
целью увеличения периода работоспособного
состояния наиболее важных систем.
Оба устройства
модернизированный блок MasterSwitch и MasterSwitch plus, имеют
компактную монтируемую в стойку конструкцию
(высота 1U) для легкой установки в модуль APC NetShelter.