О взломе iPad и аккумуляторов ноутбука, а также о безопасности "облачных" сервисов: интервью с Чарли Миллером

Да, если отставить в сторону мою "повседневную работу", включающую консультации, написание слайдов и окончание исследования, можно сказать, что это второе по степени занятости время в этом году. Последний раз так было перед Pwn2Own. Не могу дождаться, когда Black Hat и DEF CON закончатся и я смогу расслабиться и начать новые исследования.
Многое изменилось с момента нашего последнего разговора. Значение и принципиальная важность компьютерной безопасности всё более очевидны для массовых пользователей. Нью-Йорк Таймс опубликовала большое исследование о Stuxnet и о том, как "хорошие парни" обезвредили иранскую ядерную программу. "Плохие парни" атаковали Lockheed Martin, рассекретив данные RSA SecurID. Наконец, мы наблюдали, как конечные пользователи пострадали от деятельности групп вроде Anonymous и LulzSec. Мы надеемся немного поговорить с тобой о глобальной картине перед тем, как начну расспросы о методах взлома iOS и уязвимостях прошивки батарей. 

Мы относим себя к хорошим парням и полагаю, что ты тоже. После бомбардировки Брайтона в 1984, IRA опубликовала сообщение, в котором содержалось следующее: "...запомните: нам повезло один раз. Вам должно везти всегда". Тот же вызов можно применить к сфере компьютерной безопасности. Только здесь дела обстоят хуже. "Плохие парни" атакуют со всех сторон. У них есть целенаправленные атаки, автоматизированные ботнеты и разработанные методами социальной инженерии инструменты рассылки спама. Кроме того, существует большое количество мотивов вредительской деятельности, от шпионажа до финансовых и политических выгод. И, пока в Великобритании не установилось время стабильности, у нас нет возможности вести продуктивные переговоры с теми, кто ищет уязвимости кредитных карт или ворует конфиденциальные данные. Можем ли мы надеяться на победу в этой войне, или лучше подумать о том, как свести к потери минимуму? 

Чарли Миллер: Это то, что мы называем "Definder's Dilemma" (проблема защитника). Защита всегда сложнее, потому что ты должен быть неуязвим, в то время как атакующему достаточно найти одну дыру. Именно поэтому интереснее находить уязвимости у Apple, чем работать на Apple!

Но всё не так мрачно, как можно подумать. Всегда будут уязвимости и всегда будут преступники, и найти выход, действительно, сложно. Конечный пользователь может лишь довериться защите своего программного обеспечения, почти не имея контроля над степенью защиты. Пока существует общество, будут и компьютерные атаки.

Однако единственное, что можно сделать (и такой подход выглядит как, своего рода, интеграция в индустрию), это максимально усложнить и затруднить проведение компьютерных атак таким образом, чтобы они были возможны для минимального числа хакеров. И даже для опытных хакеров, таким образом, можно свести к минимуму количество возможных путей для атаки. Это подразумевает снижение количества уязвимостей в программном обеспечении и использование его самых последних версий.

Операционные системы становятся всё более устойчивыми к атакам при помощи инструментов вроде stack canaries, ASLR, DEP и "песочницы", так что хакерам требуется использовать одновременно несколько уязвимостей. Нужен, также, лучший контроль над программами, которые загружаются на наши устройства (как, например, Apple App Store). Цель, к которой стоит стремиться - ситуация, в которой атака проводится не с помощью одного эксплойта, а тремя-четырьмя, и требует больше времени на проведение.

Можно ли "математически" доказать, что программное обеспечение "корректно" и что оно в точности соответствует проектным требованиям? Как, например, обстоит дело в аэрокосмической сфере. Можно ли сделать то же для обычных программ? То есть, можно ли быть "математически" уверенным в защите, или хотя бы в неуязвимости к конкретным типам атак, таким как атака случайными данными или внедрение SQL-кода?

 

Smartscreen filter защищает пользователей internet explorer

Smartscreen filter защищает пользователей internet explorer

Одно из главных преимуществ нового браузера Internet Explorer 9 - использование усиленных инструмент...

Обновления bios утилиты asustek ecs gigabyte (ноутбуки видеокарты nas)

Обновления bios утилиты asustek ecs gigabyte (ноутбуки видеокарты nas)

Тайваньская компания ASUSTeK обновила прошивку к NAS-системам модели NAS-M25: Версия 1.0.1.0 (датиро...

More:

Услуги по уборке дома пользуются высоким спросом

Услуги по уборке дома пользуются высоким спросом

Сегодня предоставление услуг по уборке жилых домов пользуется все большей популярностью в виду дост...

Msi выпускает ультратонкий ноутбук на базе платформы amd brazos

Большинство тонких и лёгких ноутбуков используют платформы Intel, однако после выпуска компанией AMD...

More:

Самое интересное

Создание и размещение сайта в сети
Создавая свой сайт, особенно без коммерческой цели – нам необходимо разместить его в сети. Под словом создавая, я имею в виду полное его написание одним из языков ...
Житель Ярославля осужден за распространение пиратского ПО
Кировский суд вынес обвинительный приговор по отношению к жителю города Ярославля. Мужчину осудили на четыре месяца лишения свободы, но срок условный. По истечени...
Компьютерные программы, которые нам помогают
В наше время, когда наш мир живет в технологическом прогрессе, мы пользуемся компьютерами, интернетом, что бы создавать что-то новое и красивое. В этом не простом, но...
Компьютерные программы
Весь мир пользуется компьютерами. Находясь на работе, дома, на отдыхе и даже в пути мы пользуемся компьютерами и ноутбуками. Каждый использует их для различных цел...
Догадливый компьютер
Сели работать за компьютер? Нужен текст, музыка, видео, таблица? Элементарно. Любой компьютер оснащен целым набором компьютерных программ, и каждая предназначен...

Теги

Календарь

< Ноября 2011 >
П В С Ч П С В
  1 2 3 4 5 6
7 8 9 10 11 12 13
14 15 16 17 18 19 20
21 22 23 24 25 26 27
28 30        
Как вы относитесь к Open Source?
 
Новый браузер Internet Explorer 10
В мире развитых технологий hi-tech можно встретить не только новейшее оборудование и средства коммуникаций, но и то техническое и программное обеспечение которым они...
Самостоятельно регулируем безопасность WiFi сетей.
После покупки WiFi-оборудования нужно немедленно приступать к установлению безопасных настроек, чтобы хакеры еще не успели взломать вашу сырую сеть. Основной часть...
Kaspersky Internet Security 2011: объявление нового продукта
Не успели мы отдохнуть от Урюпинска, в котором "Лаборатория Касперского" устроила настоящий бразильский карнавал, как получили ещё одно приглашение. 24-25 августа "Ла...
WebTemp программа отображения статистики о вашем PC
WebTemp 3.38 Pre 5 / 3.37 – программа которая будет отображать вам всю статистику о вашем PC, такую как температура процессора,скорость кулера и многое другое. Средства монит...