<?xml version="1.0" encoding="UTF-8"?><rss version="2.0"
	xmlns:content="http://purl.org/rss/1.0/modules/content/"
	xmlns:wfw="http://wellformedweb.org/CommentAPI/"
	xmlns:dc="http://purl.org/dc/elements/1.1/"
	xmlns:atom="http://www.w3.org/2005/Atom"
	xmlns:sy="http://purl.org/rss/1.0/modules/syndication/"
	xmlns:slash="http://purl.org/rss/1.0/modules/slash/"
	>

<channel>
	<title>Библиотека - Профисек</title>
	<atom:link href="https://profisec.bg/topic/library/feed/" rel="self" type="application/rss+xml" />
	<link>https://profisec.bg/topic/library/</link>
	<description>Профисек ЕООД извършва дейности в областта на личната и фирмена сигурност. Профисек.бг</description>
	<lastBuildDate>Tue, 23 May 2023 08:54:17 +0000</lastBuildDate>
	<language>bg-BG</language>
	<sy:updatePeriod>
	hourly	</sy:updatePeriod>
	<sy:updateFrequency>
	1	</sy:updateFrequency>
	
	<item>
		<title>Защита от подслушване през мобилен телефон</title>
		<link>https://profisec.bg/1478/zashtita-ot-podslushvane-prez-mobilen-telefon/</link>
		
		<dc:creator><![CDATA[profiadm]]></dc:creator>
		<pubDate>Tue, 21 Mar 2017 11:57:50 +0000</pubDate>
				<category><![CDATA[Библиотека]]></category>
		<guid isPermaLink="false">https://profisec.bg/?p=1478</guid>

					<description><![CDATA[<p>„Ало. Добър ден, господа от подслушването. Е как разбра, че сме от подслушването? Само вие ми звъните на спрения телефон.“ Този и още много други подобни вицове са част от Българския градски фолклор и представляват отражение на непрестанно появяващите се в българското общество, скандали, свързани с подслушване. Друга част от фолклора са най-разпространените градски легенди [&#8230;]</p>
<p>Материалът <a href="https://profisec.bg/1478/zashtita-ot-podslushvane-prez-mobilen-telefon/">Защита от подслушване през мобилен телефон</a> е публикуван за пръв път на <a href="https://profisec.bg">Профисек</a>.</p>
]]></description>
										<content:encoded><![CDATA[<blockquote><p>„Ало. Добър ден, господа от подслушването.<br />
Е как разбра, че сме от подслушването?<br />
Само вие ми звъните на спрения телефон.“</p></blockquote>
<p style="text-align: justify;">Този и още много други подобни вицове са част от Българския градски фолклор и представляват отражение на непрестанно появяващите се в българското общество, скандали, свързани с подслушване. Друга част от фолклора са най-разпространените градски легенди за това, как може да се познае, дали един мобилен телефон се подслушва. Според тези легенди, има “безпогрешни” и “авторитетни” способи за разпознаване на подслушването. Например, ако има ехо в телефонната слушалка, значи те подслушват; ако в слушалката чуваш пращене, пукане или други разговори, значи те подслушват; ако отидеш до колона в сграда и се чуе бръмчене в слушалката, значи те подслушват; ако набереш един номер в Израел и чуеш прекъснат сигнал, значи те подслушват; ако се набере *#06# и появилият се IMEI номер на телефона е с повече от 15 цифри, значи те подслушват и куп други подобни “методи” за откриване на подслушване, които се разпространяват в публичното пространство. Повечето от тези способи, всъщност всичките с изключение на “ехото”, са пълни дивотии. Ехото в слушалката може да бъде в резултат на няколко различни причини и само една от тях може да е свързана с евентуално подслушване. С други думи, ехото като индикатор е добър начин да се развие параноя, но лош начин да се разбере дали телефонът се подслушва.</p>
<p style="text-align: justify;">Поради значимостта на проблема с подслушването, в последно време масово се ползват подръчни способи за защита от подслушване при провеждане на телефонни разговори и комуникация през телефона. Такива програми са Blackberry messenger, SКYPE, Viber и други. Тези програми осигуряват вторично криптиране на разговорите и SMS-те и прехвърлят трафика от звуковите канали на мобилната мрежа към интернет, чрез VoIP. Освен тези безплатни програми, се ползват и сериозни криптиращи програми и алгоритми, които не позволяват стандартно подслушване по отношение на разговорите през мобилния телефон.</p>
<p><a href="https://profisec.bg/imgs/2017/03/Zashtita-GSM-1.jpg"><img fetchpriority="high" decoding="async" class="alignleft wp-image-1479 size-medium" src="https://profisec.bg/imgs/2017/03/Zashtita-GSM-1-300x200.jpg" alt="Zashtita GSM" width="300" height="200" /></a></p>
<p style="text-align: justify;"><strong>Общото в цялото това внимание към подслушването на телефоните е, че то касае момента на провеждане на разговор с друг абонат. Тоест, притеснението на хората и опитите за защита, са свързани с подслушване по време на провеждане на телефонен разговор.</strong> Съществува един друг интересен момент с мобилните телефони, който е встрани от вниманието. И той е свързан с това, какво се случва в по-голямата част от времето, когато не се провеждат разговори по телефона? Възможно ли е през това време да се подслушва околното, близко на телефона, пространство? Отговорът е ДА. Възможно е и се прави. Извършва се не само подслушване на гласовата комуникация и обстановка, но и видеозаснемане, точно географско локализиране и други. Наличните технологии за това са няколко и най- старата се прилага от 1999 г. По информация, появила се в няколко сайта в САЩ от 2006 г., технологията за подслушване през мобилния телефон, когато по него не се провеждат разговори е одобрена от върховния съд на САЩ, като официално средство за събиране на доказателствен материал и оттогава на този род технологии е дадена публичност.</p>
<p style="text-align: justify;">Подслушване и звукозапис, с последващо дистанционно изтегляне на същия, предлагат няколко от сериозните шпионски софтуери за мобилни телефони, свободно продавани в интернет. Подобна функция имат и някои хардуерни устройства. Различни настройки на мобилните телефони, също дават възможност те да се използват като подслушвателно устройство от недобронамерени специалисти, роднини и приятели. Общо в публичното пространство има информация за поне 6 подобни технологии. Проблемът е, че този род технологии са достъпни не само за правоохранителните органи, а някои, като шпионските софтуери например, са и изключително лесно достъпни.</p>
<p style="text-align: justify;">Целта на тази статия не е да разглежда функциите и възможностите на шпионските софтуери, които са впечатляващи и са тема, способна да запълни не една статия. Всеки може да ги открие в интернет и да се информира. За помощ и илюстрация може да се ползва една от няколкото авторитетни класации на шпионски софтуери за 2016 година:</p>
<p><a href="https://profisec.bg/imgs/2017/03/Zashtita-GSM-21jpg.png"><img decoding="async" class="alignleft wp-image-1483" src="https://profisec.bg/imgs/2017/03/Zashtita-GSM-21jpg.png" alt="Zashtita GSM 21jpg" width="700" height="196" /></a></p>
<p>&nbsp;</p>
<p>За сравнение могат да се видят подобни класации за 2015 и 2014 години:<br />
<a href="https://profisec.bg/imgs/2017/03/Zashtita-GSM-23jpg.png"><img decoding="async" class="alignleft size-full wp-image-1485" src="https://profisec.bg/imgs/2017/03/Zashtita-GSM-23jpg.png" alt="Zashtita GSM 23jpg" width="575" height="136" /></a><br />
<a href="https://profisec.bg/imgs/2017/03/Zashtita-GSM-22jpg.png"><img loading="lazy" decoding="async" class="alignleft size-full wp-image-1484" src="https://profisec.bg/imgs/2017/03/Zashtita-GSM-22jpg.png" alt="Zashtita GSM 22jpg" width="588" height="150" /></a></p>
<p style="text-align: justify;">Бърз анализ показва, че този бизнес търпи развитие. Има стабилни участници, има нови такива, цените падат, продажбите вървят. В официалните магазини на Андроид (Android) и Епъл (Apple) също има няколко програми, маскирани като приложения, предназначени за откриване на собствен телефон при кражба или загубване. Като цяло, достъпът до подобни програми не е ограничен и е сравнително лесен.</p>
<p style="text-align: justify;">Какво се случва всъщност? Как се осъществява този тип подслушване? Видимо нищо не се случва. От една страна телефонът изглежда изключен, или с тъмен екран или с екран, който е програмиран и който използващият го е свикнал да вижда &#8211; няма никакви външни признаци. В същото време се включва микрофонът или камерата. Звукът от микрофона или видеоизображението от камерата се предават в реално време на подслушващия, или се записват в паметта на телефона и се транслират впоследствие отново до телефона или сървъра на подслушващия. И в двата случая се предава информация за обстановката около телефона.</p>
<p style="text-align: justify;">Въпреки че проблемът с този род подслушване не е толкова популярен, по-осведомените знаят за него и опитват да се защитят. Естествената реакция на повечето хора е да изключат телефона, когато искат да провеждат конфиденциален разговор. В зависимост от използваната технология обаче, изключването на мобилния телефон от бутона за включване и изключване може да не доведе до очаквания резултат. Въпреки че телефонът изглежда изключен, дистанционното му или повторно софтуерно активиране е възможно, и за голяма изненада на ползващия го, скритата комуникация през телефона се осъществява и разговорите, провеждани в близост до телефона биват записани и предадени.</p>
<p style="text-align: justify;">За да не звучат нещата безнадеждно, ще разгледаме няколко способа за защита, получили по-голямо или по-малко разпространение:</p>
<p><a href="https://profisec.bg/imgs/2017/03/Zashtita-GSM-2.jpg"><img loading="lazy" decoding="async" class="wp-image-1480 aligncenter" src="https://profisec.bg/imgs/2017/03/Zashtita-GSM-2.jpg" alt="Zashtita GSM 2" width="170" height="188" /></a></p>
<p style="text-align: justify;"><strong>Първи способ</strong>– използван често от депутати и политици – сядане върху телефона по време на разговор.</p>
<p style="text-align: justify;">Способът е сравнително ефективен в шумно заведение. Проблемът е, че звукоизолацията е правопропорционална на обема на задника върху телефона и зависи от материала, от който е направена седалката. Освен това, мърдането по време на разговора може да доведе до проваляне на звукозаглушаването на телефона. Като цяло способът е лесен, но неудобен и не особено ефективен.</p>
<p style="text-align: justify;"><strong>Втори способ</strong>&#8211; изваждане на батерията от телефона. Това е най- старият способ, използван още с появата на този тип технологии за подслушване. Надежден, но неудобен и неприложим за телефоните, чиито батерии не могат да бъдат извадени.</p>
<p style="text-align: justify;"><strong>Трети способ</strong>&#8211; изнасяне на телефона от помещението, в което се провежда конфиденциален разговор. Абсолютно сигурен способ. Проблемът е, че не винаги е приложим. Освен това, по време на разговора, телефонът не е под контрола на собственика си и няма гаранция, че точно в този момент някой не инсталира на него шпионски софтуер.</p>
<p style="text-align: justify;"><strong>Четвърти способ</strong>&#8211; поставяне на телефона в екраниращ електромагнитните вълни калъф или използване на GSM джамър. И двете технологии постигат един и същ краен ефект с различни средства, а именно прекъсват комуникацията на телефона с базовите станции и мрежата, и възпрепятстват предаването на информация в реално време. Но и двата метода не могат да предпазят от запис на звук и видео върху паметта на телефона и последващото му дистанционно изтегляне, когато се възстанови връзката с мрежата, независимо след колко време ще се случи това. В същото време, ползващият ги има фалшиво чувство за сигурност . Освен това пропуска множество разговори и съобщения, особено ако ползва екраниращ калъф и забрави да извади телефона от него.</p>
<p style="text-align: justify;"><strong>Пети способ</strong>&#8211; използване на акустично зашумяване на средата по време на разговор, чрез пускане на бял, кафяв, речеподобен или други видове специални акустични шумове. Ефективността на този метод зависи от много фактори. В повечето случаи не е особено ефикасен и сериозно пречи на провеждането на разговора. Освен това, е неприложим на обществени места.</p>
<p style="text-align: justify;"><strong>Шести способ</strong>– използване на ултразвуков джамър. Използването на ултразвуков излъчвател, подобен на кучегоните води до задействане на микрофоните на наличните в обсега устройства, като вкарва в тях пищене или някакъв друг шум, в зависимост от конструкцията на уреда. Проблемът е, че повечето продавани в интернет уреди не вършат работа. Сериозните уреди са много скъпи, не покриват на 100 процента наличните на пазара микрофони, има редица условности при използването им и влияят върху здравето на хората, намиращи се в обсега им.</p>
<p style="text-align: justify;"><strong>Седми способ</strong>&#8211; използване на Акустичен сейф. Това е българска разработка, създадена от специалистите на Профисек ЕООД и в момента копирана от някои руски и германски компании. Акустичният сейф представлява кутия с място за поставяне на мобилни телефони. Мястото е звуко- и видео- изолирано, зашумено с един или комбинация от няколко специализирани шумове, споменати по-горе в статията. Моделите са различни и се проектират и произвеждат по желание на клиента. Идеята е, че телефонът няма достъп до аудиосигнала в обкръжението на собственика си, а камерата на телефона няма видимост към околната обстановка. На практика подслушване и заснемане е невъзможно. Телефонът е в зоната на наблюдение от собственика си и не може да бъде манипулиран. При получаване на повикване или SMS, звъненето се чува и разговорът може да прекъсне, за да се проведе такъв по телефона или да се провери спешно съобщение. Методът е подходящ както за офис, така и за обществени места. Особено подходящ е когато се провеждат разговори с участието на няколко човека, защото решава проблема с подслушването за всички налични мобилни устройства. За повече информация може да разгледате <a href="https://profisec.bg/355/akustichen-seyf/">тук  </a></p>
<p style="text-align: justify;">Изброените по- горе методи и средства за защита от подслушване през мобилните телефони не защитават от подслушване при провеждане на разговори по телефона. Те не възпрепятстват работата на шпионските софтуери във времето, когато не се прилагат средствата за защита от подслушване и не ги премахват от телефона. Те просто предотвратяват или се опитват да предотвратят подслушването през телефона в момента, в който се използват.</p>
<p style="text-align: justify;">Защитата от подслушване е комплексно мероприятие, така че изброените по-горе способи и средства следва да се разглеждат като част от системни действия и методи.</p>
<p>Автор: Николай Цапрев</p>
<p>Материалът <a href="https://profisec.bg/1478/zashtita-ot-podslushvane-prez-mobilen-telefon/">Защита от подслушване през мобилен телефон</a> е публикуван за пръв път на <a href="https://profisec.bg">Профисек</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Тотално подслушване и контрол. Защита</title>
		<link>https://profisec.bg/1477/totalno-podslushvane-i-kontrol-zashtita/</link>
		
		<dc:creator><![CDATA[profiadm]]></dc:creator>
		<pubDate>Tue, 21 Mar 2017 08:49:49 +0000</pubDate>
				<category><![CDATA[Библиотека]]></category>
		<guid isPermaLink="false">https://profisec.bg/?p=1477</guid>

					<description><![CDATA[<p>Най-после някой световно известен го каза. Миналата година по кината излезе игралният филм от САЩ „Сноудън“, в който се загатва какъв е мащабът на подслушването и контрола, но там не е ясно кое е истина и кое- художествена измислица. Тази година, Уикилийкс пуснаха новината, информационните агенции я раздухаха, а разузнавателните агенции не отрекоха, че всяко [&#8230;]</p>
<p>Материалът <a href="https://profisec.bg/1477/totalno-podslushvane-i-kontrol-zashtita/">Тотално подслушване и контрол. Защита</a> е публикуван за пръв път на <a href="https://profisec.bg">Профисек</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p style="text-align: justify;">Най-после някой световно известен го каза. Миналата година по кината излезе игралният филм от САЩ „Сноудън“, в който се загатва какъв е мащабът на подслушването и контрола, но там не е ясно кое е истина и кое- художествена измислица. Тази година, Уикилийкс пуснаха новината, информационните агенции я раздухаха, а разузнавателните агенции не отрекоха, че <strong>всяко устройство, което има електрозахранване, видеокамера и микрофон, и се свързва по някакъв начин- жичен или безжичен, с интернет, може и се ползва за подслушване</strong>.</p>
<p style="text-align: justify;">Всъщност, за хората от бранша това не е новина. Новина е мащабът, с който може да се прави това подслушване и това, че информацията се извлича директно от сървърите на производителите, което принуди и производителите да признаят, че са събирали данни за клиентите си. Това постави и въпроса за сигурността, защото стандартните антивирусни програми и защити не работят срещу софтуер и функционалност, заложени от производителя.</p>
<p style="text-align: justify;">На страниците на списание Professional и в сайта на фирма Профисек отдавна се коментират способите за подслушване на мобилни телефони. С излизането на пазара на така наречените смарт телевизори (smart TV), свързани в интернет и притежаващи системи за разпознаване на лица, жестове и гласово управление, стана ясно че през тези устройства, клиентите могат да бъдат следени. В ръководствата за експлоатация на много от тях директно е записано, че ако клиентът не може да се справи с настройките на функциите за управление с жестове и глас, от сервиза или центъра за поддръжка ще го направят дистанционно, вместо него. Тоест, някой ще настрои дистанционно през интернет, камерата и микрофона на вашия телевизор за това какво да вижда, какво да чува и как да реагира.</p>
<p style="text-align: justify;">Тези системи принципно са замислени с цел добавяне на стойност към устройствата чрез повишаване удобството за работа на клиентите и за придобиване на информация от производителите относно предпочитанията на клиентите, програмите и продуктите, които гледат и от които се интересуват. Тоест, създадени са условия за извличане на обратна информация.</p>
<p style="text-align: justify;">Ясно е, че щом има дупка в една врата, някой рано или късно ще погледне през нея или ще пъхне нещо там. Това се случва с всички тези устройства и системи. Извършването на послушване през тях не означава само слушане на разговор. Под подслушване се разбира аудиозапис на разговорите през устройството и на обстановката около него, видеозапис на обстановката около устройството, гео локализация, запис на събитията на екрана, пароли, история на браузването и други, в зависимост от уреда.</p>
<p style="text-align: justify;">Устройствата, които могат да се ползват за подслушване са мобилни телефон, стационарни IP телефони, таблети, лаптопи, компютри, телевизори, камери за видеонаблюдение, системи за конферентен разговор, играчки, автомобили, свързани в интернет (почти всички нови автомобили предлагат свързаност на мултимедията в автомобила, а с въвеждането на задължителната система за оповестяване при инцидент – всеки автомобил), всякакъв вид домакински или промишлени уреди, които притежават камера или микрофон и са свързани жично или безжично в мрежа. На практика се получава „Биг Брадър“ отвсякъде и дори Джордж Оруел, пишейки романа си на времето, не е могъл да си представи за какво става дума.</p>
<p style="text-align: justify;">Всъщност ние като ползватели и клиенти си го направихме сами, с желанието да сме свързани в мрежата, да имаме достъп до информация и услуги, да управляваме дистанционно уредите в дома и офиса, и да ни е лесно. Производителите отговориха на търсенето и вложиха освен желаната от клиентите функционалност и такава, която защитава техните интереси, свързани с маркетинга и продажбите. На практика осигуриха възможност за получаване на обратна информация от устройствата. Нормално е при наличие на възможност, в играта да се намесят хакерите, криминалните елементи и разузнавателните служби, чрез кражба на данни, информация и подслушване. Няма да коментираме правни, морални и други аспекти на подслушването. Достатъчно е, че то може да се извършва от недоброжелателни лица и да служи за извършване на престъпления. Освен това, винаги е неприятно когато лични данни и информация изтекат в мрежата.</p>
<p style="text-align: justify;"><strong>Каква е защитата и готови ли сме да платим цената за нея?</strong> Защитата е сложна и най-вероятно не сме готови да платим цената, която при всички случаи опира до лишаване от удобства и начин на живот, с които сме свикнали.</p>
<p style="text-align: justify;">Ето все пак няколко варианта за защита от подслушване през мрежата:<br />
-Най-елементарното е – не ползвайте устройства, които са свързани в мрежа. Това за над 90 процента от младите хора в развитите страни вероятно вече не е възможно или не биха били готови да го направят.</p>
<p style="text-align: justify;">&#8211; Не ползвайте устройства, които са свързани в мрежа и имат вградени микрофони и камери. Тук ситуацията е почти същата, както в горния случай. Вземете пример от създателя на Фейсбук, Марк Зукърбърг и блокирайте камерата и микрофона на устройството, което ползвате.</p>
<p style="text-align: justify;">Как става това и какво се случва?<br />
Най-сигурно е да разглобите устройството и да премахнете камерата и микрофона, като прекъснете връзките им с останалата електроника в уреда. Проблем – не всеки може да го направи, отпада гаранцията ако устройството е гаранционно и не на последно място, що за телефон ще е без микрофон. Този начин не е приложим за много от устройствата.</p>
<p style="text-align: justify;">&#8211; Използване на софтуер – някои устройства, като Айфон например, имат вградена софтуерна команда за изключване на микрофона или изключване на микрофона и камерата чрез сервизна команда, която е комбинация от символи и действия, извършвани през клавиатурата. За тези, които се интересуват има описание в интернет на този начин. Това действие вероятно ще е по- скоро с плацебо ефект, но се твърди, че върши работа.</p>
<p style="text-align: justify;">Използвайте специализиран софтуер, блокиращ микрофона, камерата и портовете за пренос на данни, създаден от независим разработчик. Има такъв софтуер, разработен със съдействието на Профисек. Това звучи по-добре от горното, но използването на софтуер срещу софтуер винаги оставя известно съмнение от рода кой, кого и дали.</p>
<p style="text-align: justify;">&#8211; Блокиране на камерата хардуерно – с вградена преграда /перде/ на камерата или просто с лепенка пред обектива- просто и лесно решение.</p>
<p style="text-align: justify;">&#8211; С блокирането на микрофона нещата са по-сложни и има два варианта:<br />
Възможно е физическо унищожаване на микрофона с остър предмет, разтворител, лепило и др. Проблемът е, че тази функционалност после не може да се възстанови и при нужда, разговорите трябва да се провеждат през външен микрофон, включен във входа за външен микрофон, ако има такъв.</p>
<p style="text-align: justify;">Включване на празен жак във входа за външен микрофон. В повечето от случаите това действие изключва вградения микрофон и по този начин се предотвратява подслушването през него. При необходимост от разговор просто се изважда жака от гнездото и вграденият микрофон отново е включен. Проблем е, че този способ не е ефективен на сто процента, защото има устройства, при които софтуерно може да се заобиколи прекъсването на веригата в гнездото за включване на външен микрофон и тогава пак ще може да се използва вградения. Засега такива устройства са пренебрежимо малко, така че този способ може да се счита за сравнително надежден.</p>
<p style="text-align: justify;">&#8211; Поставяне на устройството в среда (като съществуващите на пазара калъфи, кутии и други подобни), която го изолира от обкръжаващата го в аудио-, видео- и електромагнитно отношение. Този метод се прилага основно за малогабаритни устройства, смартфони, таблети и др. При добро желание бихме могли да го приложим и към 65 инчов телевизор, просто е въпрос на размери.</p>
<p style="text-align: justify;">&#8211; Прекъсване на връзката с интернет – приложим е за устройства, които не разполагат с възможност за запис на вътрешна памет. При смартфоните е почти безсмислено, поради факта, че повечето шпионски софтуери извършват запис на звук, видео и други данни на паметта на телефона, когато не са във връзка с интернет и предават записаното когато осъществят връзка. С една дума, не бързайте да пускате джамъри, защото освен че са незаконни, вредят на доста части на тялото, а не е ясно дали вършат работа.</p>
<p style="text-align: justify;">&#8211; Провеждане на разговори в помещения, в които няма устройства, свързани с мрежата. Това е най-старият способ, които се прилага още от зората на създаването на мобилни средства за подслушване. Сто процента сигурен, но много трудно изпълним в ежедневието.</p>
<p style="text-align: justify;">В интернет може би има и други варианти и предложения за предпазване от подслушване, въпросът е да се отсеят безумните и безсмислените от тези, които вършат работа и да се прилагат в зависимост от ситуацията.</p>
<p style="text-align: justify;">Виждайки наличието на проблем, трябва ли да се филмираме и да развиваме параноя? По- скоро не. Прилагането на тотален контрол, дори по описаните в Уикилийкс начини, е скъпо мероприятие и ако не сте престъпник или терорист, едва ли ще бъдете обект на целенасочен такъв контрол.</p>
<p style="text-align: justify;">Трябва ли да се притесняваме – по-скоро да. Съществуването на такива технически възможности се използва от престъпници и хакери, от производители на устройства, за събиране на различна информация, а сървърите на производителите периодично биват пробивани и източвани.</p>
<p style="text-align: justify;">Централите на големите корпорации, високо технологичните компании, висшият мениджмънт на някои компании, както и организациите, обработващи и съхраняващи класифицирана информация, би следвало да се замислят сериозно над въпроса за защитата. По стара, тоталитарна традиция, телевизор има във всеки директорски кабинет, а по нова бизнес необходимост, телевизор, IP камера или система за конферентен разговор има във всяка заседателна зала. За личните телефони няма смисъл да говорим.</p>
<p style="text-align: justify;">Всеки е свободен да избира как да оцени тази информация и какво да прави.</p>
<p style="text-align: justify;">Бих казал, че малко информационна хигиена не би навредила на никого.</p>
<p>&nbsp;</p>
<p>Автор: Николай Цапрев</p>
<p>Материалът <a href="https://profisec.bg/1477/totalno-podslushvane-i-kontrol-zashtita/">Тотално подслушване и контрол. Защита</a> е публикуван за пръв път на <a href="https://profisec.bg">Профисек</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>RFID– Враг или предател</title>
		<link>https://profisec.bg/896/rfid-enemy-or-traitor/</link>
		
		<dc:creator><![CDATA[profiadm]]></dc:creator>
		<pubDate>Tue, 23 Jun 2015 16:21:49 +0000</pubDate>
				<category><![CDATA[Библиотека]]></category>
		<guid isPermaLink="false">https://profisec.bg/?p=896</guid>

					<description><![CDATA[<p>Новите документи за самоличност, безконтактните банкови карти /pay pass /, безконтактните ключове за автомобили, карти за контрол на достъпа, карти за транспортни услуги, карти за търговски отстъпки, етикети против кражба на стоки в търговски обекти, чипове за маркиране на животни и още много други подобни предмети от нашето ежедневие, съдържат RFID устройство и работят с [&#8230;]</p>
<p>Материалът <a href="https://profisec.bg/896/rfid-enemy-or-traitor/">RFID– Враг или предател</a> е публикуван за пръв път на <a href="https://profisec.bg">Профисек</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p style="text-align: justify;">Новите документи за самоличност, безконтактните банкови карти /pay pass /, безконтактните ключове за автомобили, карти за контрол на достъпа, карти за транспортни услуги, карти за търговски отстъпки, етикети против кражба на стоки в търговски обекти, чипове за маркиране на животни и още много други подобни предмети от нашето ежедневие, съдържат RFID устройство и работят с тази технология. Въвеждането на RFID технологията е направено с цел, надеждно да се съхранява определено количество информация и при необходимост бързо и по защитен начин, да се предоставя за ползване за някакви цели. Обикновено това е удостоверяване правото на ползващия да извърши някакво действие или идентификация, проследяване на човек, предмет или животно. С документите за самоличност удостоверяваме кои сме, с банковите карти извършваме разплащания и банкови транзакции, с картите за контрол на достъп влизаме в определени обекти или ползваме градския транспорт, с ключовете отключваме и използваме автомобила си. RFID технологията има тези и много други приложения. Хубаво е, че чрез тази технология всичко това става лесно- просто доближаваме някой от предметите, съдържащи RFID елемент до определеното за целта място и действието се изпълнява.</p>
<p><strong>Лесно е! Но дали е надеждно?</strong></p>
<p style="text-align: justify;">RFID- Radio Frequency IDentification e метод за автоматично идентифициране на обекти, при който от идентификатори върху обекта се четат или записват данни, чрез радиовълни. Технологията е базирана на радиочестотна комуникация между специално изработен идентификатор (етикет, таг, карта, ключодържател, стикер и т.н.) и четящо устройство. Всеки идентификатор съдържа чип със записан уникален номер и антена.</p>
<p><a href="https://profisec.bg/imgs/2015/06/snimka-2.jpg"><img loading="lazy" decoding="async" src="https://profisec.bg/imgs/2015/06/snimka-2-150x92.jpg" alt="" title="snimka 2" width="150" height="92" class="alignnone size-thumbnail wp-image-899" /></a> <strong>Чипът </strong>е много малък и в зависимост от предназначението и поддържания стандарт, в него има записано различно количество информация.</p>
<p style="text-align: justify;">
<p style="text-align: justify;">
<p style="text-align: justify;">
<p style="text-align: justify;">
<p><strong>Антената</strong> е по-голяма и за нея се изисква място.<br />
<a href="https://profisec.bg/imgs/2015/06/Snimka-3.jpg"><img loading="lazy" decoding="async" src="https://profisec.bg/imgs/2015/06/Snimka-3-150x98.jpg" alt="" title="Snimka 3" width="150" height="98" class="alignnone size-thumbnail wp-image-900" /></a><a href="https://profisec.bg/imgs/2015/06/Snimka-4.jpg"><img loading="lazy" decoding="async" src="https://profisec.bg/imgs/2015/06/Snimka-4-150x150.jpg" alt="" title="Snimka 4" width="150" height="150" class="alignnone size-thumbnail wp-image-901" /></a></p>
<p style="text-align: justify;">За това, тя обикновено се оформя като проводими пътечки, отпечатани върху подложка, или като бобина от проводник във формата на примка, рамка или друга форма.</p>
<p style="text-align: justify;">
<p style="text-align: justify;">
<p style="text-align: justify;">
<p style="text-align: justify;">За да работи RFID системата са необходими предавател и приемник на електромагнитни вълни. Те обикновено са обединени в едно устройство, наричано “четец”, който излъчва електромагнитни вълни по посока на идентификатора.</p>
<p><a href="https://profisec.bg/imgs/2015/06/Snimka-5.jpg"><img loading="lazy" decoding="async" src="https://profisec.bg/imgs/2015/06/Snimka-5-300x171.jpg" alt="" title="Snimka 5" width="300" height="171" class="alignnone size-medium wp-image-902" /></a></p>
<p style="text-align: justify;">Антената на идентификатора ги приема, преобразува ги в напрежение, достатъчно, за да захрани чипа, да прочете данните в него и да ги излъчи обратно към приемника. Приемникът от своя страна, приема електромагнитните вълни, софтуерът обработва сигналите и прочита информацията. Това е общият принцип на действие.</p>
<p style="text-align: justify;">Съществуват активни, полуактивни и пасивни идентификатори. Активните и полуактивни идентификатори, освен чип и антена, съдържат и батерия, и се прилагат за идентификация от по-голямо разстояние.</p>
<p style="text-align: justify;">За разлика от тях, пасивните идентификатори са чипове с антена, които не се нуждаят от батерия, за да излъчат обратно сигнал към четеца. Това ги прави по-евтини, в сравнение с другите два вида и за това са и най-разпространени.</p>
<p style="text-align: justify;">Идентификаторите и четците се различават също и по честотите, на които работят, стандартите и протоколите, които използват, но принципът им на работа е един и същ.</p>
<p><strong><br />
Ето къде във вещите, които използваме се разполагат някои от тях:</strong></p>
<p><a href="https://profisec.bg/imgs/2015/06/Snimka-6.jpg"><img loading="lazy" decoding="async" src="https://profisec.bg/imgs/2015/06/Snimka-6-150x176.jpg" alt="" title="Snimka 6" width="150" height="176" class="alignnone size-thumbnail wp-image-903" /></a><a href="https://profisec.bg/imgs/2015/06/Snimka-7.jpg"><img loading="lazy" decoding="async" src="https://profisec.bg/imgs/2015/06/Snimka-7-150x150.jpg" alt="" title="Snimka 7" width="150" height="150" class="alignnone size-thumbnail wp-image-904" /></a></p>
<p><a href="https://profisec.bg/imgs/2015/06/Snimka-8.jpg"><img loading="lazy" decoding="async" src="https://profisec.bg/imgs/2015/06/Snimka-8-150x79.jpg" alt="" title="Snimka 8" width="150" height="79" class="alignnone size-thumbnail wp-image-905" /></a><a href="https://profisec.bg/imgs/2015/06/Snimka-9.jpg"><img loading="lazy" decoding="async" src="https://profisec.bg/imgs/2015/06/Snimka-9.jpg" alt="" title="Snimka 9" width="150" height="130" class="alignnone size-full wp-image-906" /></a></p>
<p><a href="https://profisec.bg/imgs/2015/06/Snimka-10.jpg"><img loading="lazy" decoding="async" src="https://profisec.bg/imgs/2015/06/Snimka-10-150x135.jpg" alt="" title="Snimka 10" width="150" height="135" class="alignnone size-thumbnail wp-image-907" /></a><a href="https://profisec.bg/imgs/2015/06/Snimka-11.jpg"><img loading="lazy" decoding="async" src="https://profisec.bg/imgs/2015/06/Snimka-11-150x94.jpg" alt="" title="Snimka 11" width="150" height="94" class="alignnone size-thumbnail wp-image-908" /></a></p>
<p style="text-align: justify;">Работната честота на RFID системите започва от 120 kHz и завършва на 10Ghz. Най- голямо разпространение в последните години получиха идентификаторите, работещи на честота 13,56 MHZ, използващи стандартите ISO/IEC 14443, ISO/IEC 15693. Това са стандартите и честотата, на които работят чиповете в документите за самоличност, банковите карти и много от картите за контрол на достъп, градски транспорт и други.</p>
<p style="text-align: justify;">Това е кратко описание на RFID системата и начините за използването й. Тази система е широко разпространена, но за съжаление има съществени проблеми със сигурността, които могат да доведат до преки финансови и други загуби за лицата, които използват RFID базирани устройства.</p>
<p style="text-align: justify;"><strong>Първият проблем</strong> със сигурността на RFID устройствата идва от главното им предимство, а именно работата и възможността за прочитане на информацията, съхранявана в тях, от разстояние. За да се извърши прочитане на данните в идентификатора и да се предизвика реакция в изпълнителното устройство, е достатъчно да се доближи картата, портмонето или чантата до четеца. По стандарт, разстоянието за прочитане е около 10 сантиметра, като стандартните четци покриват това разстояние. Проблемът е, че има възможност четците да бъдат преправени и това разстояние да бъде увеличено на 0,5 – 1,5 метра, което позволява на престъпниците да прочитат и записват данните от идентификатора, без знанието на ползващия го.</p>
<p style="text-align: justify;"><strong>Вторият проблем</strong> е лесното копиране на данните от чиповете. Веднъж попаднали в обхвата на четеца, данните от идентификатора се копират лесно в паметта на подвижно устройство и след това с тях се прави дубликат на идентификатора. В интернет се продават множество мобилни устройства, извършващи дистанционно прочитане на RFID идентификатори и създаващи дубликати на същите. Цените са от 10 до 200 долара и няма ограничение за закупването им.</p>
<p style="text-align: justify;">Това, че данните в някои идентификатори са криптирани и изискват допълнителни действия за идентификация, не променя особено нещата. Там където копирането на чипа не става по лесния начин, се използва допълнителна техника и софтуер или технологията “man in the middle” </p>
<p><a href="https://profisec.bg/imgs/2015/06/Snimka-12.jpg"><img loading="lazy" decoding="async" src="https://profisec.bg/imgs/2015/06/Snimka-12-300x105.jpg" alt="" title="Snimka 12" width="300" height="105" class="alignnone size-medium wp-image-909" /></a><br />
<a href="https://profisec.bg/imgs/2015/06/Snimka-13_1.png"><img loading="lazy" decoding="async" src="https://profisec.bg/imgs/2015/06/Snimka-13_1-300x92.png" alt="" title="Snimka 13_1" width="300" height="92" class="alignnone size-medium wp-image-911" /></a></p>
<p style="text-align: justify;">При този метод, вместо да се събират данни или да се изготвя дубликат на атакувания чип, данните се взимат от него и се транслират към четеца, който може да е на банкомата, касата за плащане в магазина или безконтактното отключване и запалване на автомобила. По този начин, като се лъже четецът, че пред него е правилният идентификатор, се преодоляват и най-сложните пароли и криптирания. Просто единият крадец стои близо до атакуваната цел, другият стои близо до четеца, между тях има безжична радио връзка, обикновено WiFi и по този начин четецът се заблуждава, че атакуваният идентификатор е пред него. През радио моста се извършва цялата комуникация по обменяне на пароли и други защитни механизми между четеца и идентификатора и крайният резултат е, че системата сработва- извършва плащане, отключва автомобил или други действия. Това е най –разпространеният, през последните няколко месеца в България, метод за кражба на автомобили с безконтактни ключове и запалване.</p>
<p style="text-align: justify;">Крайният резултат от атаките срещу RFID базираните устройства, обикновено е източване на банкови карти, кражба на лични данни, кражба на автомобили, проникване в зони с ограничен достъп и други.</p>
<p style="text-align: justify;">В повечето случаи крадците, поставили си за цел да откраднат лични данни или пари, или просто да копират даден чип или карта, работят от близко разстояние до 50 сантиметра, от атакувания идентификатор. Това не важи за крадците на автомобили. Там разстоянието е по-голямо, но пак е в рамките на 1- 2 метра от атакувания ключ. Поради тази причина, кражбите на данни от RFID идентификаторите стават в многолюдни места, там където крадците могат да доближат незабелязано четец на разстояние от 10 сантиметра до около 1 метър, до джобовете или чантите на жертвите. Най-често това става в магазини, заведения за хранене, транспортни средства и други подобни места. Кражбата става незабелязано за жертвите. Не се изисква физически контакт с картите, ключовете или другите видове RFID устройства. Просто е необходимо доближаване на четеца на подходящо разстояние, като те са маскирани в чантички, таблети и други малогабаритни предмети от бита. В последните две години на пазара излязоха и четци, които работят с мобилни телефони.</p>
<p style="text-align: justify;">Проблемът със сигурността на RFID е известен още от времето на пускането на пазара на тази технология. В интернет могат да се намерят много материали на тази тема. Интересни видеоклипове в YOUTUBE показват, как да се изгори безконтактният чип в банковата карта, като се използват подръчни средства. За това, че безконтактните карти и устройства не са надеждни, не се дава особена гласност. Производителите на RFID устройства са вложили много средства за разработката и производството и нямат интерес да показват недостатъците им.</p>
<p style="text-align: justify;">Като пример можем да споменем обяснението на Адам Савидж (Adam Savage) от известната поредица „Ловци на митове“, излъчвана по Discovery channel, относно причините, поради които техен епизод, показващ недостатъците на кредитните карти с RFID технология, бива спрян от адвокатите на известен производител на банкови карти. Това се случва на конференция на H.O.P.E. /Hackers On Planet Earth/, през 2008 г., а клипът може да го видите <a href="https://youtu.be/-St_ltH90Oc">тук</a>.</p>
<p style="text-align: justify;">Независимо от това, как производителите се отнасят към проблема със сигурността, проблемът съществува и следователно трябва да се вземат мерки за защита. Защитата е оставена в ръцете на ползвателите. Всеки се спасява самостоятелно, според личния си опит и знания.</p>
<p style="text-align: justify;">Съществуващите мерки за защита се въртят около това, да не се позволи лесно разчитане и копиране от разстояние на RFID идентификаторите. Когато обаче се приложи успешно такава мярка за защита, това на практика лишава RFID устройството от най-голямото му предимство, а именно бързото и лесно прехвърляне на данни и идентификация. Например, за да се плати с безконтактна кредитна карта, същата трябва да се извади или отдалечи от защитното устройство и тогава да се приближи до четеца на касата в магазина или на банкомата. Безконтактният ключ на автомобила трябва да бъде изваден от защитното устройство и тогава да бъде използван. И в двата случая се губи удобството от използването им.</p>
<p style="text-align: justify;">Въпросът удобство или сигурност е въпрос на личен избор. Затова по-долу ще бъдат изброени няколко способа за защита от копиране и нерегламентирано използване на данните, съхранявани в документите за самоличност, банковите карти и другите RFID устройства от нашия бит.</p>
<p style="text-align: justify;">Най- радикалният начин е унищожаването на RFID чипа. Този метод е приложим само там, където в едно устройство, освен RFID, има и втори начин на съхранение на данни. Това са някои банкови карти и някои карти за контрол на достъпа. При всички останали устройства, този метод ще доведе до невъзможност за тяхното използване.</p>
<p style="text-align: justify;">Втори начин е използването на блокиращи калъфи, карти, лепенки и пластини. Същността на този метод е поставянето на RFID идентификаторите в калъфчета или в близост до плоскости от радио изолиращи материали. Обикновено това са метални пластини, кутийки или калъфчета, направени от фолио или метализирани тъкани, лепенки. При този метод се блокира комуникацията между четеца и RFID идентификатора, тъй като радиовълните не могат да преминат през блокиращия ги слой. Методът е много надежден.</p>
<p><strong>Примери:</strong></p>
<p><strong>Card Guard</strong>;                                                                     <strong>ePassport Guard</strong>;                                                   <strong>Кожен калъф</strong><br />
<a href="https://profisec.bg/imgs/2015/06/CARD-GUARD1.jpg"><img loading="lazy" decoding="async" src="https://profisec.bg/imgs/2015/06/CARD-GUARD1-150x94.jpg" alt="" title="CARD GUARD" width="150" height="94" class="alignnone size-thumbnail wp-image-912" /></a> <a href="https://profisec.bg/imgs/2015/06/ePassport-Cuard1.jpg"><img loading="lazy" decoding="async" src="https://profisec.bg/imgs/2015/06/ePassport-Cuard1-150x100.jpg" alt="" title="ePassport Cuard" width="150" height="100" class="aligncenter size-thumbnail wp-image-913" /></a><a href="https://profisec.bg/imgs/2015/06/Snimka-14.jpg"><img loading="lazy" decoding="async" src="https://profisec.bg/imgs/2015/06/Snimka-14-150x185.jpg" alt="" title="Snimka 14" width="150" height="185" class="alignright size-thumbnail wp-image-914" /></a></p>
<p style="text-align: justify;">Недостатък- защитните устройства, които работят успешно на една честота, може да не са ефективни при друга. Например, повечето калъфчета, които са ефективни при честоти 13,56 MHz, 800 или 2400 MHz, често са неефективни при честоти от 125 kHz. Протекторите за защита на безконтактните карти и документите за самоличност- <strong>Card Guard </strong>и <strong>ePassport Guard</strong>, показани по-горе, работят на честоти, над 1 MHz, т.е. на 125 kHz също не са ефективни. В този случай, трябва да се внимава какво се купува, и за какво ще се ползва.</p>
<p style="text-align: justify;">Положителното на този тип защита е, че може да се приложи за няколко неща едновременно. Например, калъфите за блокиране на мобилни телефони и защита от подслушване, успешно защитават чиповете, работещи на 13,56 MHZ, както и безконтактните ключове на автомобилите. Понякога блокират напълно възможността за дистанционно прочитане, понякога намаляват драстично разстоянието, от което може да бъде прочетен чипа и го свеждат до необходимостта от физически контакт или разстояние за четене от 1- 2 сантиметра. Трябва да се има предвид, че използването на такъв тип защитни устройства води до бързо изтощаване на батериите на активните и полуактивни идентификатори.</p>
<p style="text-align: justify;">Трети начин е използването на устройства за прекъсване на комуникацията и внасяне на грешки. Тези устройства са известни като джамъри и целта им е, ако някой се опита да сканира, за да открадне или използва без знанието на държателя, данните от RFID чипа (например от документите за самоличност), да излъчат сигнал или информация, които внасят грешки в копираните данни или блокират напълно трансфера на данни между четеца и чипа. Удобството при тях е, че с едно подобно устройство могат да бъдат защитени, например всички банкови и други подобни карти, намиращи се в едно портмоне или чанта. Проблемът е, че подобни устройства са специализирани за определени честоти и не са ефективни като защита за идентификатори, работещи на различни честоти. Неудобството е, че обикновено работят с батерии и е необходим контрол върху състоянието на батерията. Друго неудобство е относително високата им цена.</p>
<p style="text-align: justify;">Четвърти начин е да не се използват въобще RFID устройства, но това става все по-трудно с всяка изминала година. Проблемът е, че наличието на RFID идентификатори в документите за самоличност е задължително, а някои банки издават на своите клиенти банкови карти с вградени такива чипове, без тяхното знание или без да им дават възможност за избор.</p>
<p style="text-align: justify;"><strong>Както бе казано по-горе </strong>-Въпросът удобство или сигурност е въпрос на личен избор. Проблемът със сигурността на RFID устройствата съществува. Защитните средства и практики са на лице и непрекъснато се разработват нови. Защитата е оставена в ръцете на потребителите. Решението също.</p>
<p>Автор: инж. Николай Цапрев</p>
<p>Материалът <a href="https://profisec.bg/896/rfid-enemy-or-traitor/">RFID– Враг или предател</a> е публикуван за пръв път на <a href="https://profisec.bg">Профисек</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>SkimProt- вече на пазара</title>
		<link>https://profisec.bg/793/skimprot-on-the-market/</link>
		
		<dc:creator><![CDATA[profiadm]]></dc:creator>
		<pubDate>Fri, 25 Oct 2013 12:19:01 +0000</pubDate>
				<category><![CDATA[Библиотека]]></category>
		<guid isPermaLink="false">https://profisec.bg/?p=793</guid>

					<description><![CDATA[<p>От месец Октомври защитната лепенка за банкови карти SkimProt е вече на пазара. Цена на дребно &#8211; 10 лв с ДДС. Защитната лепенка SkimProt можете да закупите от Книжарница от А до Я, която се намира на ъгъла на ул. Драгалевска и ул. Кричим /до Здравната каса/. SkimProt можете да закупите и от офиса на [&#8230;]</p>
<p>Материалът <a href="https://profisec.bg/793/skimprot-on-the-market/">SkimProt- вече на пазара</a> е публикуван за пръв път на <a href="https://profisec.bg">Профисек</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p>От месец Октомври защитната лепенка за банкови карти <strong>SkimProt </strong>е вече на пазара.</p>
<p><a href="https://profisec.bg/imgs/2013/10/SkimProt.jpg"><img loading="lazy" decoding="async" class="alignleft size-medium wp-image-794" title="SkimProt" src="https://profisec.bg/imgs/2013/10/SkimProt-199x300.jpg" alt="" width="172" height="260" /></a><br />
Цена на дребно &#8211; 10 лв с ДДС.</p>
<p>Защитната лепенка <strong>SkimProt </strong> можете да закупите от Книжарница от А до Я, която се намира на ъгъла на ул. Драгалевска и ул. Кричим /до Здравната каса/.</p>
<p><strong>SkimProt </strong> можете да закупите и от офиса на фирма „Профисек“, на ул. Бигла 16А, вх. Б, след заплащане по банков път или изпращане до точен адрес с наложен платеж за сметка на клиента.</p>
<p><strong> За повече информация и заявки за закупуване– <a href="https://profisec.bg/contact-us/">Контакти</a></strong></p>
<p>Материалът <a href="https://profisec.bg/793/skimprot-on-the-market/">SkimProt- вече на пазара</a> е публикуван за пръв път на <a href="https://profisec.bg">Профисек</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Защитна лента за банкови карти SkimProt</title>
		<link>https://profisec.bg/740/zashtitna-lenta-za-bankovi-karti-skimprot/</link>
		
		<dc:creator><![CDATA[profiadm]]></dc:creator>
		<pubDate>Tue, 27 Aug 2013 11:08:49 +0000</pubDate>
				<category><![CDATA[Библиотека]]></category>
		<guid isPermaLink="false">https://profisec.bg/?p=740</guid>

					<description><![CDATA[<p>SkimProt е изобретение на Профисек ЕООД, Информационна сигурност ЕООД, разработенo съвместно с ПОЛИГРАФИЧЕСКА ГРУПА ДЕМАКС. Представлява защитна лента за банкови карти, като кредитни, дебитни и други подобни, снабдени с магнитна лента и чип. Изобретението намира приложение най-вече в банковото дело за предотвратяване на банкови обири на клиенти на банките и други финансови институции. С навлизането [&#8230;]</p>
<p>Материалът <a href="https://profisec.bg/740/zashtitna-lenta-za-bankovi-karti-skimprot/">Защитна лента за банкови карти SkimProt</a> е публикуван за пръв път на <a href="https://profisec.bg">Профисек</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p style="text-align: justify;"><strong>SkimProt </strong>е изобретение на Профисек ЕООД, Информационна сигурност ЕООД, разработенo съвместно с ПОЛИГРАФИЧЕСКА ГРУПА ДЕМАКС. Представлява защитна лента за банкови карти, като кредитни, дебитни и други подобни, снабдени с магнитна лента и чип. Изобретението намира приложение най-вече в банковото дело за предотвратяване на банкови обири на клиенти на банките и други финансови институции.</p>
<p style="text-align: justify;">С навлизането на дебитните и кредитните карти се увеличи обема транзакции и видовете плащания извършвани чрез тях. Това доведе до интерес от страна на криминалния контингент и постепенно се въведоха криминални практики за кражба на пари от обслужваните с кредитни и дебитни карти сметки.</p>
<p style="text-align: justify;">Върху картите в електронен и графичен вид са нанесени данни за картата (номер, дата на валидност и др.) и за картодържателя (име). Когато такава карта се прекара през устройство за безкасово плащане, по тези данни в авторизационния център се проверява наличността по сметката към картата и статуса на самата карта. Данните, намиращи се в картата, са записани на магнитна лента (тъмната дясна част на гърба на картата) и са дублирани в чип памет (блестящата месингова пластина) и чрез релефни цифри и букви на лицето на картата. На гърба на картата има поле за подпис и цифров код за сигурност, който се използва  при плащания в интернет.</p>
<p style="text-align: justify;">Заедно с картата винаги върви и PIN код, представляващ четири цифрено число, известно на притежателя на картата. Този код се въвежда ръчно, чрез клавиатура и е част от процедурата за извършване на транзакции.<br />
За да бъде извършено безкасово разплащане с дадена карта е необходимо по електронен път тези данни да стигнат до авторизационния център, където се извършва разпознаване на картата и разрешаване на транзакцията.</p>
<p style="text-align: justify;">За да се извърши плащане в интернет е достатъчно да се знае номера на картата, валидността, името на картодържателя и цифровия код за сигурност.</p>
<p style="text-align: justify;">Данните, съдържащи се в картата, са данните към които се стремят криминалните елементи. Разполагайки с тези данни в електронен или друг вариант, те могат да извършват разплащания и теглене на пари от името на картодържателя по целия свят, докато сметката бъде опразнена или блокирана. Обемът на изтеглените по този начин пари и незаконни транзакции за Европа надхвърлят 300 милиарда евро.</p>
<p style="text-align: justify;"><strong>Краденето на данни от кредитни и дебитни карти е известно като скиминг. Технологията на скиминга е следната:<br />
При поставяне на карта в устройство за безкасово разплащане, чрез предварително поставено, преди четеца на банкомата (АТМ устройство) специално устройство (скимер), данните от картата се записват и запаметяват или предават по радио канал от скимера. В последствие по тези данни се изготвя дубликат на скимираната кредитна карта. </strong></p>
<p style="text-align: justify;">Тези данни не са достатъчни, за да се извърши транзакция. Необходим е и PIN код. За да се вземе PIN кода се използват основно два метода. Заснемане набирането на PIN кода на клавиатурата или поставяне на фалшива клавиатура с кий логър т.е. клавиатура, която запомня набраните през нейните бутони комбинации и предава тези комбинации на престъпниците. Основният метод е чрез заснемане с видео камера. На пазара в момента могат да се намерят множество миниатюрни и евтини видео камери, записващи автономно и с висока резолюция, включително камерите вградени в GSM апаратите.</p>
<p style="text-align: justify;">Скимер може да бъде поставен и в търговски обект, там където се плаща на касата, но това обикновено става с участието на персонала и няма как да бъде разкрито или предотвратено от потребителите.</p>
<p style="text-align: justify;">За да се получат данни от карта е достатъчно тя да се заснеме от двете страни с фотоапарат или мегапикселова видео камера. За целта се монтират две камери до мястото за плащане. Една от горе и една от долу на плота на касата, за да може докато потребителя подава картата си, за да се извърши плащане, същата да бъде заснета с висока резолюция и от двете страни. С така получената информация престъпниците просто започват да пазаруват в интернет от името на потребителя.</p>
<p style="text-align: justify;">Данните съхранявани в чипа на картата, обаче са на относително сигурно място. До момента няма данни за прочетен (скимиран) чип на карта.</p>
<p style="text-align: justify;">От друга страна, предназначението на кредитните и дебитните карти е с тяхна помощ да се извършват безкасови плащания по целия свят. В момента в света се намират в обръщение 1,62 милиарда карти с чип, които представляват 45% от всички налични дебитни и кредитни карти. За тяхното използване са налице 24 милиона банкомати, снабдени с чипови четци или 76% от всички банкомати в света.  Видно е от статистиката, че не всички банкомати по света са снабдени с чипови четци, така че да бъдат избегнати скиминг устройствата за магнитните ленти на картите. В много държави, например от Северна Америка – САЩ и Канада голяма част от банкоматите не са снабдени с чипови четци. В тези държави банките нямат интерес да провеждат мероприятия по защита от скимиране. Изчислено е, че в САЩ общата за системата сума на загуби от скиминг за банките е около 10 пъти по-малка от сумата, необходима да се преоборудват терминалите с по-сигурни технически средства. Парите на банките са застраховани срещу такъв тип посегателства и банките възстановяват щетите си от застраховките.</p>
<p style="text-align: justify;">В действителност неприятните последици остават главно за потребителя. Потребителят може да направи много за сигурността на данните на собствената си карта.</p>
<p style="text-align: justify;">За повишаване сигурността на данните на банковата карта, не бива тя да се дава на непознати; не трябва да се дава информация за номера на картата; когато се въвежда PIN-a, трябва да се закрива клавиатурата с ръка; при възможност трябва да се избягва тегленето на пари вечер от неосветени банкомати и тогава, когато изглежда че на банкомата има нередности, и други инструкции, които се получават при издаване на картите.</p>
<p style="text-align: justify;"><strong>Препоръчително е да се използват кредитна и дебитна карти с чип. Картите с чип са с по-висока степен на защита.</strong> Проблем е, че информацията, записана в чипа я има и на магнитната лента. Това се прави, за да може с картата да се извършват транзакции навсякъде по света. В много държави, обаче включително и в САЩ, повечето банкомати и други такива устройства не работят с карти с чип. Затова при наличието на карта с чип, е препоръчително, да се избягва използването на устройства, които имат четец за магнитни карти. При банкоматите няма как да избегнете това, но в магазините може. Устройствата, използвани в магазинната мрежа, т.н. наречените „point of sell” имат по-малък процеп, в които картата се вкарва с тясната страна и влиза на около 1 /3 от дължината си.</p>
<p style="text-align: justify;">Очевидно е, че тези мерки първоначално са трудно изпълними и изпълнението им може да изглежда странно или параноично. Ясно е, че нетрениран човек трудно ще открие скимиращо устройство или признаци за поставянето му.</p>
<p style="text-align: justify;">От друга страна не са известни достатъчно надеждни технически средства за опазване от скиминг. Чрез <strong>SkimProt </strong>по прост и елегантен начин се решава сериозен въпрос, свързан със сигурността на банковите карти.</p>
<p>Материалът <a href="https://profisec.bg/740/zashtitna-lenta-za-bankovi-karti-skimprot/">Защитна лента за банкови карти SkimProt</a> е публикуван за пръв път на <a href="https://profisec.bg">Профисек</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Медиацията – доброволна, неформална и поверителна процедура</title>
		<link>https://profisec.bg/702/mediatsiyata-dobrovolna-neformalna-i-poveritelna-protsedura-2/</link>
		
		<dc:creator><![CDATA[profiadm]]></dc:creator>
		<pubDate>Mon, 27 May 2013 13:29:07 +0000</pubDate>
				<category><![CDATA[Библиотека]]></category>
		<guid isPermaLink="false">https://profisec.bg/?p=702</guid>

					<description><![CDATA[<p>Медиацията е доброволна, неформална и поверителна процедура за извънсъдебно решаване на спорове, при която трето неутрално лице – медиатор, подпомага спорещите страни да постигнат взаимно приемливо споразумение. ПРЕДИМСТВАТА НА  МЕДИАЦИЯТА •Страните сами определят интересите и приоритетите си. •Медиацията запазва и възстановява взаимоотношенията между страните. •Решаването на спорове чрез медиация спестява време. •Медиацията е по-евтина в [&#8230;]</p>
<p>Материалът <a href="https://profisec.bg/702/mediatsiyata-dobrovolna-neformalna-i-poveritelna-protsedura-2/">Медиацията – доброволна, неформална и поверителна процедура</a> е публикуван за пръв път на <a href="https://profisec.bg">Профисек</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p style="text-align: justify;"><strong>Медиацията е доброволна, неформална и поверителна процедура за извънсъдебно решаване на спорове, при която трето неутрално лице – медиатор, подпомага спорещите страни да постигнат взаимно приемливо споразумение. </strong></p>
<p style="text-align: justify;">ПРЕДИМСТВАТА НА  МЕДИАЦИЯТА</p>
<p style="text-align: justify;">•Страните сами определят интересите и приоритетите си.<br />
•Медиацията запазва и възстановява взаимоотношенията между страните.<br />
•Решаването на спорове чрез медиация спестява време.<br />
•Медиацията е по-евтина в сравнение със съдебната процедура.<br />
•Медиацията се провежда в удобно за страните време.<br />
•Разговорите и споразуменията между страните се запазват поверителни.<br />
•Регистриран е висок процент на постигане на споразумение чрез медиация /80 %/.<br />
•Медиацията е процедурата, при която няма налагане на чужда воля върху спорещите и няма губеща страна.</p>
<p style="text-align: justify;">СПОРОВЕ, КОИТО МОГАТ ДА СЕ РЕШАТ ЧРЕЗ МЕДИАЦИЯ</p>
<p style="text-align: justify;">•търговски спорове – между търговци; по търговски сделки; членство в търговски дружества; банки; финансови спорове; конкуренция; интелектуална собственост и др.<br />
•застрахователни спорове – застраховки, изплащане на застрахователни обезщетения и др.<br />
•трудови спорове – трудови договори – прекратяване, обезщетения, трудови възнаграждения, трудов стаж и др.; колективни трудови договори<br />
•непозволено увреждане – имуществени и неимуществени вреди<br />
•спорове по наемни отношения – наемна цена; повреди; изваждане на наемател<br />
•потребителски спорове – гаранционни срокове и рекламации<br />
•спорове от сферата на строителството – между граждани, архитекти, проектанти, строители, надзорници и др.<br />
•спорове от публичен интерес – екологични, етнически и др.<br />
•граждански спорове – семейни, битови, вещни, облигационни</p>
<p style="text-align: justify;">РОЛЯТА НА МЕДИАТОРА</p>
<p style="text-align: justify;"><strong>Медиаторът:</strong></p>
<p style="text-align: justify;">&#8211; представя процедурата и правилата, които страните се договарят, че ще следват.<br />
&#8211; изслушва гледните точки и изявленията на всяка една страна, без да изказва мнение или заключение, свързано със спора.<br />
&#8211; подпомага страните да изяснят причините за спора, най-общо чрез съсредоточаване на дискусията предимно върху техните интереси, а не върху правните им позиции.<br />
&#8211; улеснява комуникацията между спорещите страни и трансформира противопоставянето в спора в сътрудничество за разрешаването му.<br />
&#8211; се опитва да придвижи страните отвъд дискусията за това, кое е правилно и кое погрешно, и се опитва да ги насочи към разглеждане на възможности, които биха довели до споразумение.<br />
&#8211; е безпристрастен в процедурата на медиация.<br />
&#8211; не дава никакви правни или професионални съвети или информация.<br />
&#8211; се отнася към всички коментари и изявления, направени от всяка една от страните в индивидуална сесия, като към конфиденциална информация, освен ако страната пожелае друго.<br />
&#8211; може да подпомогне спорещите, като очертае условията на постигнатото споразумение, така че страните да могат да съставят писмено споразумение.</p>
<p style="text-align: justify;">ЗАПОЧВАНЕ НА ПРОЦЕДУРА ПО МЕДИАЦИЯ</p>
<p style="text-align: justify;"><strong>Медиацията е процедура, която може да се приложи във всяка фаза на даден спор. Препоръчително е процедурата да започне непосредствено след възникване на спора, преди неговата ескалация и преди внасянето му в Съда.</strong><br />
•Двете или една от страните се обръщат към медиатор, медиаторът предприема действия за установяване на контакт с другата страна.<br />
•Двете страни се съгласяват да разрешат спора си чрез процедура по медиация и посочат конкретния медиатор.<br />
•Сключва се споразумение за провеждане на медиация, което описва начините и условията, по които ще се проведе медиацията.<br />
•Провеждат се сесии по медиация – общи и индивидуални.<br />
•Освен ако страните не се договорят за друго, всяка една от тях има право да разполага със съветник по време на медиацията.<br />
•Страните не са задължени да постигнат уреждане на спора – те могат да се споразумеят по всички, по някои или по нито един от въпросите, предмет на спора.<br />
•Няма изискване за действителност на споразумението, но най-често то се сключва в писмена форма.<br />
•Писменото споразумение се подписва само от страните по спора. Ако страните поискат то може да се завери нотариално или ако е налице висящ спор – да го представят на съда за одобрение като съдебна спогодба.</p>
<p style="text-align: justify;">Терминът медиация стана особено популярен след приемането на специален закон през декември 2004 година. Според юристи всеки спор, който може да бъде решен чрез преговори, е подходящ за медиация &#8211; граждански, търговски, трудов, семеен, административен. Практиката по света показва, че медиацията е доказала високата си ефективност най-вече при търговски, облигационни и застрахователни спорове, както и при случаи на трудова злополука.</p>
<p style="text-align: justify;"><strong>Ползи</strong><br />
За спорещите медиацията означава по-евтина, по-бърза и по-малко агресивна процедура в сравнение със съдебното производство. Когато се стигне до съдебно решение, винаги едната страна е губеща. При медиацията печелят и двете страни, тъй като сами постигат споразумение, без да разчитат на решение, наложено им от съд (или арбитър). По време на обсъжданията страните контролират спора и резултата. „При всички случаи медиацията е много по-рационално решение за спорещите, особено при сегашната ситуация със съдебната система, когато делата се влачат с години. Медиацията пести време, пари и нерви. Когато спорът не е предизвикан от злонамерени действия, медиацията е по-добрият начин за разрешаването му. Твърде често конфликтите произтичат от недобри комуникации и произволни тълкувания. Медиацията позволява спорещите да извадят на масата своите карти, да изразят мислите и целите си открито и да решат дали могат да доближат позициите си. При всички случаи тази процедура е по-бърза и позволява да се запазят добрите отношения.</p>
<p style="text-align: justify;"><strong>Процедура</strong><br />
Предложение за разрешаване на даден спор чрез медиация може да направи всяка от страните по него. Предложението може да дойде и от съда или друг компетентен орган, където спорът е отнесен за решаване. Страните трябва да са съгласни да се търси разрешение чрез медиация. Те могат да се обърнат директно към медиатор или към медиаторска организация, която да им помогне в избора. Продължителността на процедурата зависи от естеството и сложността на спора и най-вече от поведението на спорещите. Практиката показва, че повечето конфликти се разрешават в рамките на четири пет седмици. По време на процедурата може да присъстват и адвокати, представляващи интересите на спорещите. Страните се споразумяват предварително как да разпределят възнаграждението на медиатора и разноските по процедурата. Обикновено разходите се поделят наполовина. Заплащането на медиаторските услуги е много по-ниско от съдебните и арбитражните такси.</p>
<p style="text-align: justify;"><strong>Практика</strong><br />
Законът за медиацията и актовете по прилагането му вече са факт. Неотдавна министърът на правосъдието одобри: Стандарти за обучение на медиатора, Процедурни и етични правила за поведение на медиатора, Правила за условията и реда за вписване в Единния регистър на медиаторите.</p>
<p style="text-align: justify;"><strong>Реакция на съдебната власт </strong><br />
С помощта на Проекта за реформа в търговското право съдии от окръжните съдилища в Пловдив, Стара Загора, Велико Търново, Варна и София-област разработиха програма за насочване към медиация в рамките на висящ съдебен процес. В основата на програмата стои разбирането, че водеща в процедурата по медиация е волята на страните, като насочването от съда има препоръчителен характер и по никакъв начин не ограничава правото им на правосъдие.<br />
„Страните могат и без да уведомяват съда да пристъпят към медиация. Ако успеят да разрешат спора си, делото може да се прекрати, като ищецът оттегли или се откаже от иска, както и ако страните представят на съда постигнатата спогодба и тя бъде одобрена като съдебна. Докато трае процедурата по медиация, страните могат по взаимно съгласие да спрат производството по делото в съда или да поискат следващото съдебно заседание да бъде насрочено за по-късна дата. Ако съдията прецени, че отнесеният към него спор е подходящ за медиация, Законът за медиацията го оправомощава да насочва страните към процедурата“, според Радка Чолакова, съдия от Пловдивския окръжен съд. Но съсловието на адвокатите като цяло е най-големият противник на медиацията, поради разбирането, че процедурата им бърка пряко в джоба. Целта на медиацията е да се избегнат дългите съдебни процеси, където адвокатите имат основна роля и получават няколко хонорара. В процедурата по медиация също могат да участват адвокати, които пак вземат хонорар, но за разлика от съдебния процес тук няма възможност за протакане и съответно за повече суми. Според голяма част от специалистите, адвокатите се опасяват, че медиацията ще им отнеме клиентите. В редките случаи, в които адвокати участват в медиацията, тяхното поведение пречи, защото се държат сякаш са в съдебна зала.</p>
<p style="text-align: justify;">Експерти прогнозират, че медиацията в България ще набира скорост. Защото „и най-лошото споразумение е по-добро от най-доброто съдебно решение, тъй като споразумението е резултат от съгласуване на волята на двете страни, докато съдебното решение е налагане на воля върху едната от страните“.</p>
<p style="text-align: justify;">Данчо Бончев, Списание PROFESSIONAL, бр. 5</p>
<p>Материалът <a href="https://profisec.bg/702/mediatsiyata-dobrovolna-neformalna-i-poveritelna-protsedura-2/">Медиацията – доброволна, неформална и поверителна процедура</a> е публикуван за пръв път на <a href="https://profisec.bg">Профисек</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Информационна сигурност</title>
		<link>https://profisec.bg/700/informatsionna-sigurnost/</link>
		
		<dc:creator><![CDATA[profiadm]]></dc:creator>
		<pubDate>Mon, 29 Apr 2013 13:13:12 +0000</pubDate>
				<category><![CDATA[Библиотека]]></category>
		<guid isPermaLink="false">https://profisec.bg/?p=700</guid>

					<description><![CDATA[<p>Компютърна сигурност и информационна защита на компютърни системи и мрежи Информационна сигурност e защитата на информацията и информационните системи от неоторизиран достъп, използване, разкриване, промяна, прочитане, запис и унищожаване. В тази статия са описани основните заплахи за информационната сигурност, мерките за защита и принципите за изграждане на система за защита. Термините информационна сигурност, компютърна сигурност [&#8230;]</p>
<p>Материалът <a href="https://profisec.bg/700/informatsionna-sigurnost/">Информационна сигурност</a> е публикуван за пръв път на <a href="https://profisec.bg">Профисек</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p style="text-align: justify;">
<p style="text-align: justify;"><strong>Компютърна сигурност и информационна защита на компютърни системи и мрежи</strong></p>
<p style="text-align: justify;">Информационна сигурност e защитата на информацията и информационните системи от неоторизиран достъп, използване, разкриване, промяна, прочитане, запис и унищожаване. В тази статия са описани основните заплахи за информационната сигурност, мерките за защита и принципите за изграждане на система за защита.<br />
Термините информационна сигурност, компютърна сигурност и защита на информацията често и неправилно се използват, като синоними. Тези термини са свързани и имат общи цели, като конфиденциалност, интегритет и достъпност на информацията, но има разлика между тях.<br />
•    Информационната сигурност е защитата на информацията, независимо от нейната форма &#8211; електронна, отпечатана или други.<br />
•    Компютърната сигурност се фокусира върху коректната работа на компютърните системи и мрежи и обработваната от тях информация.<br />
•    Информационна защита са практиките по управление на рисковете, свързани с използването, работата, съхранението и предаването на информацията, както системите и процесите използвани за тези цели.<br />
Частният бизнес акумулира голямо количество чувствителна информация, в това число информация за служители, клиенти, продукти, разработки и финанси. В днешни дни огромна част от тази информация (за повечето организации до 100%) се събира, обработва и съхранява в електронна форма в даден етап от жизнения си цикъл. Това е причината компютърната сигурност и информационната защита на компютърните системи и мрежи и използваната в тях информация да е един от основните елементи на информационната сигурност.</p>
<p style="text-align: justify;"><strong>Модел  на информационната сигурност</strong><br />
Най-използваният модел на информационна сигурност включва три основни компонента &#8211; конфиденциалност, интегритет и достъпност, като съществуват и други модели, които разширяват посочения.</p>
<p style="text-align: justify;">
<strong>•    Конфиденциалност</strong><br />
Представлява предотвратяване разкриването на информация на неоторизирани лица или системи. Нарушаването на конфиденциалността може да има много форми:<br />
&#8211; Надничане в компютърен екран при наличие на чувствителна информация.<br />
&#8211; Кражба или загуба на мобилен компютър или флаш памет.<br />
&#8211; Предаване на некриптирани данни през компютърна или телефонна мрежа, когато няма физически контрол върху преносната среда, това включва публични телефонни мрежи, интернет, некриптирани виртуални частни мрежи.</p>
<p style="text-align: justify;">
<strong>•    Интегритет</strong><br />
Това е невъзможността за промяна на информацията без разрешение. Интегритета е нарушен, когато служител несъзнателно или съзнателно изтрие или унищожи важна информация (файл), когато вреден софтуер зарази компютър, когато служител или външно лице има възможността неоторизирано да промени чувствителна информация.</p>
<p style="text-align: justify;">
<strong>•    Достъпност</strong><br />
Представлява възможността информацията да бъде достъпна, когато е необходима. Компютърните системи, които обработват и съхраняват информацията, техническите мерки за защита и комуникационните канали, използвани за предаването и да работят коректно. Т.е. прекъсването на ток, техническите проблеми, свързани със софтуер и хардуер, както и подновяването или смяната на техника или софтуер да не прекъсват работните процеси, свързани с обработка и съхранение на информацията.</p>
<p style="text-align: justify;"><strong>Управление на риска</strong><br />
Управлението на риска е процес по установяване на уязвимостите и заплахите, свързани с дадена организация и бизнес процесите, както и мерки за редуцирането на този риск до приемливи нива. Той е важна част от защитата на информацията.<br />
Управлението на риска и сигурността са непрекъснати процеси, а не еднократен акт.  Инсталирането на нов софтуер, хардуер или друга система ще повиши нивото на сигурност, но няма да ви предпази ако не се извършва постоянен контрол, мониторинг и адаптиране на тези системи към новите уязвимости и заплахи.</p>
<p style="text-align: justify;"><strong>Мерки за налагане на информационна сигурност</strong></p>
<p style="text-align: justify;">
<strong> •    Административни (организационни, процедурни) мерки</strong><br />
Тези мерки включват одобрени политики, процедури, стандарти и указания.  Те информират персонала, какво трябва и какво не трябва да прави при всекидневната си работа. Нормативната база и регулации също са тип административни мерки. Пример за такива мерки са политиките за сигурност. Тези мерки формират базата за техническите и физическите мерки.</p>
<p style="text-align: justify;"><strong>•    Логически (технически) мерки</strong><br />
Тези мерки включват използването на софтуер, мониторинг и контрол на достъп до информацията и компютърните системи. Примери за това са пароли, антивирусен софтуер, защитни стени, контроли за достъп (кой до коя папка/файл има достъп), криптиране и други.<br />
Важен логически контрол са ограничените права при използване на компютърна система. Чрез ограничаване на правата на всеки потребител, програма или системен процес се предоставят само необходимите права за изпълнение на определените задачи. Пример за нарушаването на този принцип е използването на компютър за всекидневни задачи с администраторски права.</p>
<p style="text-align: justify;">
<strong> •    Физически мерки</strong><br />
Тези мерки включват мониторинга и контрола над работната среда. Контрол на достъп, видео наблюдение, алармена инсталация, системи за противопожарна охрана, заграждания и жива охрана са пример за такива мерки. Важен аспект от защитата на информацията при обработката и съхранението и в компютърни системи и предаването и в локални мрежи е физическата защита на кабелната система, комуникационното оборудване, сървърите и работните станции от неоторизиран достъп.</p>
<p style="text-align: justify;"><strong>Класификация на информацията</strong><br />
Елемент от информационната сигурност и управлението на риска е оценката на информацията и дефинирането на процедури за защитата в зависимост от тази оценка. Информацията е различна от гледна точка на стойността и за дадена организация, като различната информация предполага различни мерки за защита. Това предполага класифициране на информацията и създаването на организационни документи, които да описват съответните грифове и критерии за класификация, както и необходимите мерки за защита за всяка класификация.</p>
<p style="text-align: justify;">Примерна класификация за частни организации и организационни мерки за защита в компютърни системи и мрежи:<br />
&#8211;    <strong>Публична информация</strong> – може да се обработва, съхранява и предава свободно;<br />
&#8211;  <strong> Служебна информация </strong>– може да обработва, съхранява и предава само върху компютърни системи и мрежи и електронни носители (твърди дискове, флаш памети) собственост на организацията; не се разрешава публикуване и предаване (електронна поща, чат клиенти) в Интернет или други публични мрежи без разрешение;<br />
&#8211;   <strong> Конфиденциална информация</strong> – може да се обработва, съхранява и предава само върху компютърни системи и мрежи собственост на организацията, които не са свързани с Интернет или други публични мрежи; забранява се записа или съхранението върху преносими електронни носители без одобрено за организацията криптиране; забранява се публикуване и предаване (електронна поща, чат клиенти) в Интернет или други публични мрежи без разрешение и без одобрено за организацията криптиране;</p>
<p style="text-align: justify;"><strong>Обикновено цялата информация за дадена компания е нужно да се третира като служебна, освен ако изрично не е упоменато друго.</strong></p>
<p style="text-align: justify;">Добра практика е освен грифове в съдържанието на самите документи да има и политика за имената на файловете и/или съхранението на тези файлове да се извършва в отделни папки според класификацията.<br />
Пример за имена на файлове:<br />
Reklamna kampania-10.10.2010-public.doc<br />
Lichni danni на slujiteli kam 10.2010-10.10.2010-restricted.doc<br />
Sreshta Ivanov 10.2010-10.10.2010-confidential.doc</p>
<p style="text-align: justify;"><strong>Защита в дълбочина</strong><br />
Информационната сигурност трябва да предвижда защитата на информацията през целия и жизнен цикъл от първоначалното и създаване, до унищожаването и. Тя трябва да е защитена когато е в движение и когато се съхранява. За да бъде защитена във всяка фаза от жизнения си цикъл трябва да съществуват различни механизми за защитата. Всяка система е сигурна, колкото е сигурно най-слабото и звено. Чрез използването на защита в дълбочина, при пропуск в дадени елемент, другите предприети мерки биха предоставили необходимата защита на информацията.<br />
Пример на защита в дълбочина:<br />
&#8211; Защити на ниво мрежа<br />
&#8211; Защити на ниво хост (сървър, работна станция)<br />
&#8211; Защити на ниво приложение<br />
&#8211; Защити на ниво данни</p>
<p style="text-align: justify;"><strong>Управление на сигурността</strong><br />
Защитата на информацията е екипно усилие и неделима част от всеки бизнес. Тя изисква участието и поддръжката на всички служители на дадена организация, както и одобрението и подкрепата на мениджърския екип. Трябва да бъдат въведени и наложени съответните организационни мерки, като  всички служители съвестно да се запознаят с тях и да ги изпълняват, а мениджърския екип на всички нива трябва да следи за това изпълнение. Всички трябва да разберат изискванията и да се придържат към тях.</p>
<p style="text-align: justify;"><strong> Инциденти и непрекъсваемост на бизнеса</strong><br />
Инцидент е събитие, представляващо промяна в нормалната работа на информационните системи. Непрекъсваемостта на бизнеса се определя от функционирането на критични за него процеси, без прекъсване в следствия на аварии, природни бедствия или човешка грешка. Информационните системи в една компания трябва да са организирани така, че при настъпване на инциденти непрекъсваемостта на бизнеса да бъде осигурена. В световен мащаб 93% от компаниите, които загубят информационните си системи за повече от 10 дни фалират до една година.</p>
<p style="text-align: justify;">Служителите, чиито служебни задължения включват информационната защита и техническото осигуряване на компютърните системи и мрежи трябва да имат план за реакция при настъпване на инциденти, в това число и план за възстановяване след срив.</p>
<p style="text-align: justify;"><strong>Стандарти</strong><br />
<strong> </strong></p>
<p style="text-align: justify;"><strong>ISO 27001 </strong>– Системи за управление на сигурността на информацията<br />
Този международен стандарт се отнася за всички видове организации (например търговски предприятия, правителствени агенции и организации с идеална цел). Този международен стандарт определя изискванията за създаване, внедряване, функциониране, наблюдение, преглед, поддържане и подобряване на документирана СУСИ с оглед на общия риск, свързан с дейността на организацията. Той определя изискванията за внедряване на механизми за контрол по сигурността, пригодени към потребностите на всяка организация или части от нея.<br />
Системата за управление на сигурността на информацията е предназначена да осигури избор на подходящи механизми за контрол по сигурността, които да защитават информационните активи и да дават увереност на заинтересованите страни.</p>
<p style="text-align: justify;">
<strong> ISO 27002</strong> &#8211; Кодекс за добра практика за управление на сигурността на информацията<br />
Този международен стандарт дава указания и общи принципи за внедряване, поддържане и подобряване на управлението на сигурността на информацията в дадена организация. Целта на този международен стандарт е да се предоставят указания за общоприетите насоки при управление на сигурността на информацията.<br />
Целите по контрола и механизмите за контрол в този международен стандарт се предвижда да бъдат внедрени така, че да отговарят на изискванията, определени чрез преценяването на риска. Този международен стандарт може да служи като практическо указание за разработване на стандарти за сигурност на информацията в организацията, ефикасни практики за управление на сигурността и да подпомогне създаването на защита на служебната информация за вътрешноорганизационните дейности.</p>
<p style="text-align: justify;"><strong>Основни заплахи за сигурността на информацията</strong></p>
<p style="text-align: justify;"><strong><br />
•    Вреден софтуер</strong><br />
Това е софтуер, който работи без знанието и информираното съгласие на потребителите на дадена компютърна система. Това включва компютърни вируси, червеи, троянски коне, софтуер за шпиониране и други. Легитимен софтуер, като системи за архив, системи за отдалечена техническа поддръжка и системи за мониторинг на персонала, също могат да се използват като вреден софтуер, ако бъдат скрити от потребителите. Компютърна система може да бъде заразена с вреден софтуер нецеленасочено при посещаване на интернет страници, отваряне на писма и прикачени файлове от електронна поща и чат клиенти, използване на преносими електронни носители (флаш памет), използване на споделени ресурси (споделени папки) в компютърна мрежа, инсталиране на заразен легитимен софтуер и т.н. Вреден софтуер може да се инсталира целенасочено, при наличието на физически достъп до компютърната система или отдалечено, с използването на парола или уязвимости в операционната система, в системния  и приложния софтуер. Вредният софтуер може да се използва за прочитане, промяна, запис или унищожаване на информация (документи, поща, пароли и други), обработвана и съхранявана в локалния компютър и достъпните мрежови услуги, за шпиониране чрез следене на екрана на компютъра, за подслушване с използването на микрофон (преносимите компютри имат вградени микрофони), за получаване на неоторизиран достъп до услуги и информация в локалните мрежи, чрез прихващане на трафика и други техники, за заразяване на компютърни системи в локалните мрежи или интернет и т.н. Според данни от 2008 г. има над един милион активни разновидности на вреден софтуер, като всяка година новият вреден софтуер се увеличава.<br />
Само с използването на антивирусен софтуер не може да се гарантира защита поради факта, че антивирусните софтуери работят основно с бази данни (дефиниции) на вече разпространен вреден софтуер.</p>
<p style="text-align: justify;">За приемливо ниво на защита от вреден софтуер, трябва:<br />
&#8211;    използваният софтуер за всеки отделен компютър, да е предварително определен и свързан само със служебните задължения на потребителите;<br />
&#8211;    да се използват ограничени права при работа с компютрите, като само определени лица трябва да имат достъп до администраторските акаунти, така че единствено те да могат да инсталират системен софтуер и да променят системни настройки;<br />
&#8211;    да има правила (заложени в политиката за сигурност), кой, кога и с чия санкция може да инсталира нов софтуер;<br />
&#8211;    да са инсталирани всички кръпки (пачове), свързани със сигурността  на използвания системен и приложен софтуер;<br />
&#8211;    да се използва антивирусен софтуер с актуални дефиниции;<br />
&#8211;    да се извършва централизиран и непрекъснат мониторинг на антивирусния софтуер и другите използвани софтуери за сигурност;<br />
Могат да се прилагат и допълнителни мерки :<br />
&#8211;    един път в месеца ръчно да се извършва проверка на всички или на случайно избрани компютри, по предварително подготвена процедура, на инсталирания софтуер, стартираните процеси и други;<br />
&#8211;    технически да се забрани стартирането на различен от предварително одобрения и инсталиран вече софтуер;<br />
&#8211;    да се извършва мониторинг на трафика в локалните мрежи;</p>
<p style="text-align: justify;"><strong>•    Нелоялни служители</strong><br />
Служител, който съзнателно се стреми да навреди на конкретния бизнес или работодател. Такъв служител може да отпечата или запише и изнесе чувствителна информация, до която има достъп. Може технически (вреден софтуер, прихващане на трафик) или по друг начин да придобие неоторизиран достъп до такава информация. Изнасянето може да стане с помощта на външен електронен носител (флаш памет, преносим диск, мобилен телефон) или чрез изпращане през интернет (електронна поща, чат клиенти, файлов трансфер). Този служител може да даде на външни технически грамотни лица, физически или отдалечен достъп с помощта на софтуер (вреден софтуер, софтуер за отдалечена техническа поддръжка) и/или хардуер (безжично устройство, мобилен телефон), до компютърните системи и мрежи на организацията.<br />
Най-голяма е опасността от нелоялни служители, чиито служебни задължения включват информационна защита и техническо осигуряване на компютърните системи. Те или имат или лесно могат да получат неоторизиран достъп до цялата информация.</p>
<p style="text-align: justify;">За приемливо ниво на защита от нелоялни служители е нужно:<br />
&#8211;    чувствителната информация да се съхранява на сървърите на организацията и/или на отделни компютри, за които са въведени по-строги мерки за защита;<br />
&#8211;    да се ограничи физическия достъп до помещенията със сървърите/компютрите;<br />
&#8211;    да се създаде структура от папки със съответните контроли за достъп (кой, до коя папка/файл има достъп), като се вземе под внимание принципа „необходимост да се знае&#8220;;<br />
&#8211;    да се въведе задължително използване на пароли за достъп до компютърните системи и услуги със съответните правила (заложени в политиката за сигурност);<br />
&#8211;    за системите и услугите, които обработват чувствителна информация да се извършва непрекъснат запис на всички събития, свързани с достъпа до тези системи, услуги и информацията, която обработват;<br />
&#8211;    да има правила (заложени в политиката за сигурност) &#8211; кой, кога и с чия санкция може да извършва, технически действия свързани с кабелната система, комуникационното оборудване, сървърите и компютрите;<br />
&#8211;    да се въведе адекватна защита от вреден софтуер;<br />
Могат да се прилагат и допълнителни мерки:<br />
&#8211;    да се въведе софтуер за мониторинг на персонала;<br />
&#8211;    да се използва криптиране на трафика в локалните мрежи;<br />
&#8211;    да се използват смарт карти, вместо пароли за достъп до компютърните системи и услуги;<br />
&#8211;    компютрите, определени за работа с чувствителна информация да нямат връзка с интернет или други публични мрежи;</p>
<p style="text-align: justify;"><strong>•    Човешка грешка</strong><br />
Несъзнателно действие или бездействие на служител, което вреди на организацията. Това действие или бездействие може да е в следствие подвеждане, немарливост или незнание. Тези грешки могат да доведат до заразяване с вреден софтуер, да спомогнат действията на нелоялни или външни лица, целящи да навредят на организацията, да предизвика техническа неизправност или да унищожи информация, да разкрият чувствителна информация, както се даде достъп до нея през интернет или изгуби електронен носител (флаш памет, преносим компютър).<br />
Тук отново най-голяма е опасността от служители, чиито служебни задължения включват информационна защита и техническо осигуряване на компютърните системи. Техните грешки имат най-сериозно отражение върху компютърната сигурност и информацията обработвана и съхранявана в компютърните системи. Те или чрез техните права за достъп може лесно да се получи оторизиран или неоторизиран достъп до цялата информация или да се заобикалят или изключат системите за защита.</p>
<p style="text-align: justify;">За да се постигне  приемливо ниво на защита от човешка грешка, е нужно:<br />
&#8211; да се въведе адекватна защита от вреден софтуер;<br />
&#8211; да се въведе адекватна защита от нелоялни служители;<br />
&#8211; да се въведе система за автоматизиран архив;<br />
&#8211; да има правила за работа със системите (заложени в политиката за сигурност) и да се следи дали тези правила се спазват;<br />
Могат да се използват и следните допълнителни мерки:<br />
&#8211; да се ограничи използването или да се въведе одобрено от организацията криптиране на електронни носители (флаш памети, мобилни компютри);</p>
<p style="text-align: justify;"><strong>•    Техническа неизправност</strong><br />
Техническа неизправност може да се получи в следствие на софтуерна грешка, отказ на хардуера, природно бедствие, човешка грешка, злоумишлени действия на служител или външно лице. Техническите неизправности обикновено водят до спирането на услуги и прекъсват дадени процеси в организацията. Неизправност може да доведе и до загуба на информация.</p>
<p style="text-align: justify;">За приемливо ниво на защита от техническа неизправност, трябва:<br />
&#8211; да се въведе адекватна защита от вреден софтуер;<br />
&#8211; да се въведе автоматизирана система за архив;<br />
&#8211; да се резервират и дублират всички важни компоненти на компютърните системи;<br />
&#8211; да се изготви план за реакция при настъпване на инциденти/план за възстановяване след срив;</p>
<p style="text-align: justify;"><strong>•    Външни атаки</strong><br />
Външни атаки са действия на софтуер или трети лица, които целят да навредят на дадена организация. Тези действия могат да доведат до изтичане или унищожаване на информация или до спиране на определени услуги.<br />
Това може да стане отдалечено &#8211; с използване уязвимости в операционната система, в системния и приложния софтуер, с прихващане на некриптиран трафик (пароли), с използване на вреден софтуер, с помощта на социален инженеринг (измама).</p>
<p style="text-align: justify;">За приемливо ниво на защита от външни атаки, трябва:<br />
&#8211;    да се използват защитни стени при връзка с интернет;<br />
&#8211;    да се използва адекватна защита от вреден софтуер;</p>
<p style="text-align: justify;">Най често допусканите грешки, които влияят пряко на сигурността на информацията в този случай са:<br />
При осъществяване на връзка с интернет:<br />
&#8211;     хардуерните устройства са собственост на интернет доставчиците<br />
&#8211;    обслужват се от доставчика и имат връзка с локалната мрежа</p>
<p style="text-align: justify;">При изграждане на кабелна система и комуникационно оборудване:<br />
&#8211;    няма документация – оплетени кабели, не се знае кой кабел къде отива, не се знае какви устройства са включени и къде<br />
&#8211;    всички служители мога и включват различни устройства/компютри (преносими лични)</p>
<p style="text-align: justify;">При покупка и инсталиране на хардуер:<br />
&#8211;    не се знае с каква техника разполага фирмата<br />
&#8211;    не се прави профилактика<br />
&#8211;    нова техника се купува на парче, без ясно изразена концепция</p>
<p style="text-align: justify;">При покупка и инсталиране на софтуер:<br />
&#8211;    всеки сам или с помощта на колеги, приятели може и инсталира софтуер по собствено усмотрение<br />
&#8211;    външни фирми  инсталират софтуер за техническа поддръжка<br />
&#8211;    за едни и същи цели се използва различен софтуер, често пиратски при наличие не безплатни аналози<br />
&#8211;    операционните системи, системния и приложен софтуер не се обновяват<br />
&#8211;    антивирусния софтуер често е различен на различните компютри, понякога без актуални дефиниции и без централизиран мониторинг<br />
&#8211;    споделят се папки без оглед на информацията в тях, обикновено на някой компютър в даден отдел , без контроли за достъп<br />
&#8211;    на компютрите няма пароли или ако има пароли, често системни акаунти се оставят без парола<br />
&#8211;    паролата може да се заобиколи със стартирането на операционна система от външен носител<br />
&#8211;    няма централизиран и автоматизиран архив, като често ако се правят архиви на ръка, тези архиви са много стари<br />
&#8211;    без контрол се записва и разнася информация на лични флашки, CD-та, мобилни компютри<br />
&#8211;    Няма правила и каквато и да е обща концепция за това какво се прави, включително и за сигурността</p>
<p style="text-align: justify;"><strong>Ето един пример, как принципно трябва да изглежда една мрежа:</strong><br />
Собствен рутер/защитна стена;<br />
Подредена и документирана кабелна система и комуникационни устройства;<br />
Устройствата за безжична връзка трябва да имат сложни пароли (които се сменят регулярно) и да не използват остарели алгоритми за криптиране;<br />
Ограничен физически достъп до сървърите, ако е възможно до комуникационното оборудване и кабелната система;<br />
Централизирани система за идентификация/автентикация, конфигуриране;<br />
Всички услуги и документи, които са свързани с важна информация да се намират на сървъри със съответното резервиране и дублиране;<br />
Структура от папки със съответните контроли за достъп (кой до коя папка/файл има достъп), като се вземе под внимание принципа „необходимост да се знае&#8220;;<br />
Компютрите са с ограничени права, само софтуер, свързан със служебните задължения на потребителите;<br />
Необходимо е да се извършва контрол на външни лица фирми – които физически или отдалечено извършват дейност за фирмата;<br />
Необходимо е да има точно определено/определени лица за техническа поддръжка и ако е възможно да има лице, което се занимава със сигурността на информацията в компютърните системи и контролира тяхната работа;<br />
Да има въведени разписани правила, процедури, политики, които се спазват.</p>
<p style="text-align: justify;"><strong>Информационната сигурност е наука и не може да се разгледа в няколко страници. Използвайки информацията от статията много специалисти и не-специалисти биха могли да извършат първоначална оценка на състоянието на информационната сигурност в средата, в която работят. Естествено за изграждане на професионална система за информационна сигурност е необходима помощ от професионалист.</strong></p>
<p style="text-align: justify;">Димитър Чобанов, бр. 8, списание Professional</p>
<p style="text-align: justify;">
<p>Материалът <a href="https://profisec.bg/700/informatsionna-sigurnost/">Информационна сигурност</a> е публикуван за пръв път на <a href="https://profisec.bg">Профисек</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Тестове срещу пробиви в сигурността</title>
		<link>https://profisec.bg/698/testove-sreshtu-probivi-v-sigurnostta/</link>
		
		<dc:creator><![CDATA[profiadm]]></dc:creator>
		<pubDate>Tue, 19 Mar 2013 15:37:14 +0000</pubDate>
				<category><![CDATA[Библиотека]]></category>
		<guid isPermaLink="false">https://profisec.bg/?p=698</guid>

					<description><![CDATA[<p>&#8222;Хакери продължават да тормозят компании&#8220;, &#8222;Откраднати са огромно количество лични данни след хакерска атака&#8220;, &#8222;Лошо конфигурирани ИТ ресурси &#8211; причина за поредният хакерски пробив и кражба на информация&#8220;, &#8222;ИТ сигурността става топ приоритет за бизнеса&#8220; и т. н. Това са само една малка част от заглавия на статии в Интернет от последните месеци, които ясно [&#8230;]</p>
<p>Материалът <a href="https://profisec.bg/698/testove-sreshtu-probivi-v-sigurnostta/">Тестове срещу пробиви в сигурността</a> е публикуван за пръв път на <a href="https://profisec.bg">Профисек</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p style="text-align: justify;">
<p style="text-align: justify;">&#8222;Хакери продължават да тормозят компании&#8220;, &#8222;Откраднати са огромно количество лични данни след хакерска атака&#8220;, &#8222;Лошо конфигурирани ИТ ресурси &#8211; причина за поредният хакерски пробив и кражба на информация&#8220;, &#8222;ИТ сигурността става топ приоритет за бизнеса&#8220; и т. н.</p>
<p style="text-align: justify;">Това са само една малка част от заглавия на статии в Интернет от последните месеци, които ясно демонстрират какво означават ИТ ресурсите за отделните фирми и корпорации и от какво съществено значение е сигурността на тези ресурси за биснеса като цяло. В близкото минало, след бумът на Интернет и технологиите отделните фирми, компании и организации, постепенно започнаха да прехвърлят своят бизнес и работа в компютърните сиситеми. Поетапно все по-често започнаха да се използват компютърните системи и мрежи. Естествено Интернет стана основна среда, както за забавление, така и за работа &#8211; обмен на информация и среда за работа на фирментите компютърни системи и мрежи като елемент от техните ИТ ресурси. За в бъдеще бизнесът ще бъде все по-зависим от свързаността. Компютърт ще измести своето предназначение като крайно потребителско утройство. Все по-често ще се използват нови облачни технологии, технилогии за витуализация и др.</p>
<p style="text-align: justify;">Каква е цялостната идея на това? Естественно оптимизация на работните процеси, гъвкавост чрез използване на технологии, улеснение при работа, възвращаемост и печалба. Фирмите и организациите използваха, използват и ще използват ИТ ресурси, казано просто, за да си вършат работата и тези ресурси просто работят и функционират. Но как? В повечето случай  след извършен одит на една такава система или ИТ ресурс, като цяло може да бъде направен генерлният извод, че системите работят перфектно, т.е вършат си работата, но не и от гледна точка на сигурността. Темата за сигурността на ИТ ресурсите е основна тема сред бизнеса, набира скорост и ще бъде основната тема при проектирането на нови ресурси за бизнеса, именно заради заглавия като тези, които посочихме в началото. С изместването на бизнеса в информационните технологии и Интернет расте и интересът към този бизнес от страна на недоброжелатели, най-общо казано и конкуренти. <strong>Липсата на сигурност при изграждането на ИТ ресурсите ги прави лесна плячка  за хакери и други, извършващи злонамерени действия. </strong>Резултатът е ясен.</p>
<p style="text-align: justify;">Именно това ни води и към основната идея на тази статия &#8211; Как да се защитим? Как да защитим собствените си ИТ ресурси и да се предпазим от всичко, което може да си представим като злонамерени действия върху тях, така че да навреди на нашия бизнес и дори да го убие. Отговорът е картък, прост и ясен &#8211; НЕ МОЖЕМ :). Няма ИТ ресурс в света, било то компютър, система или мрежа, база от данни или каквото и да е подобно, които да са защитени на 100%. Но това, което можем и трябва да бъде направено е да бъде дадена една реална оценка на сигурността на ИТ ресурсите, да бъде определено на първо място какво искаме да защитаваме и след това как може да бъде постигнато това. А реално как може да бъде постигнато? Естествено може да бъде постигнато с редица организационни и технически средства и способи. Но съществената част от този процес заемат различните <strong>методи за проверка на сигурността на ИТ ресурсите</strong>. Активни или пасивни, технически или организационни, тяхната основна цел е да информират бизнеса за слабите места в неговите ИТ инфраструктури и ресурси, следствие на което рискът, съществуващ в тях да бъде сведен до определен приемлив минимум. Да темата за рискът съществува и тук и е добре да се знае, че това е един непрестанен процес, които е необходимо да бъде постоянно управляван.</p>
<p style="text-align: justify;">Когато говорим за методи за проверка на сигурността на ИТ ресурсите, наред с не маловажните одити на системи за съвместимост с различните стандарти за информационна сигурност, като ISO 27001, CoBIT &#8230; и др., задължително трябва да бъде отделено внимание и на авангардни технически методи, каквито са например <strong>сканирането за уязвимости (Vulnerability scanning) и тестването срещу пробиви (penetration testing)</strong>.  Ами да, какъв по добър тест за сигурността на една система, от това тя да се тества за определени уязвимости и срещу пробиви от хакери! Тук ще се опитаме да дадем малко по-детайлна информация за тези два метода, като елементи за опрделяне на сигурността на ИТ инфраструктурата в нейния жизнен цикъл.</p>
<p style="text-align: justify;"><strong>Основната цел на такъв тип тестване е изготвянето на детайлна справка/рапорт, подробно описваща критични за IT инфраструктурата слабости и уязвимости и доколко те са устойчиви на атаки и зловредно въздействие. Идеята е да бъде предоставена една „снимка“ на текущото състояние на сигурността на ИТ ресурсите, която да подпомогне дадената организация или фирма в етапа на минимизиране на риска при управлението на въпросните ИТ ресурси. </strong></p>
<p style="text-align: justify;">Какво е общото и различното при тези два метода на проверка? Според онлайн енциклопедията Wikipedia, Penetration Testing или накратко PenTesting е метод за оценка на компютърна система или мрежа, чрез симулиране на атака от зловредни външни и вътрешни за дадена фирма/организация субекти. Сканирането за уязвимости (Vulnerability scanning) е определено като метод, използващ софтуер предназначен да достъпва компютри, компютърни системи, мрежи или приложения за слабости. Казано накратко и двата метода имат за цел да проверят сигурността на системите, но докато сканирането за уязвимости проверява как ИТ ресурсите са конфигурирани чрез проверка на регистрите, инсталирани услуги, кръпки на ниво ОС, използване на порт скенери, мрежови скенери и др. то pentesting метода отива една идея по напред. Тук съществено зачение придобива човешкият елемент. Човекът може да сътвори и изпълни атака върху компютърни ресурси, базирана на умения, креативност и информация за таргетираната система, което едно автоматизирано сканиране за уязвимости не може. Атакуващият, извършващ самото тестване се старае вече не само да открие самите уязвимости, но и да се възползва от тях. Целта му е контролирано да проникне в системата. Като споменаваме думата контролирано, тук е мястото да споменем, че Penetration testing-a изисква да бъде взето разрешение от собственика, чиято собственост са ИТ ресурсите за извършване на подобно действие. В противен случай можем да говорим за хакване на системата или ресурсите, което от своя страна е нелегално действие и в повечето страни се преследва стриктно от закона. Именно затова в областта на ИТ сигурността се говори за т.нар етично хакерство.</p>
<p style="text-align: justify;">Самият penetration test процес в повечето случай не е еднократен акт и като такъв изисква детайлна подготовка, изпълнение и завършване. В Интернет са налице много статии и ръководства, описващи различни фази и елементи при тяхното изпълнение. Това, което трябва да запомним и отсеем е, че самите тестове могат да бъдат извършени по различни начини, в зависимост информацията, която тестващият притежава за системата преди да започне. Именно затова са налице т. нар. Black Box и White Box pentesting. В първият случай се приема, че атакуващият няма никаква информация относно инфраструктурата, която ще бъде тествана, а във вторият – налице е пълно познание на последната. Често това включва сорс код, IP адресен план, топология и др. В някои от случаите практиката е наложила и комбинация от тези два метода, известна като Grey Box. Естествено всеки от описаните варианти на тестване предоставя своите плюсове и минуси. Например Black Box е лесен, бърз и прост метод, но често при него е невъзможно тестването на някои части от приложенията – например проверка на хеш алгоритмите, session id entropy и др. Тоест не може да бъдеш сигурен, че цялото приложение е тествано. От друг страна White Box предоставя възможност за проверка на сорс код например. Последното спестява време в някои случай и няма нужда за тестване на SQL injections при положение че може да бъде видяно как всички параметри се използват по сигурен начин навсякъде.</p>
<p style="text-align: justify;">Кой метод на тестване ще бъде избран е вариант на избор в предварителната подготвителна фаза и естествено би било да подлежи на коментар със собственика на системата/ресурсът, които ще бъде тестван. Логично тук е да бъде уточнено какво именно ще се тества – например определено web приложение, бази данни, различни инфраструктурни обекти, като сървъри, предоставящи различни услуги, активно мрежово оборудване или дори цялостна инфраструктура. Налице са множество стандарти, описващи отделни методологии, които трябва да се следват в самият процес. Но един по <strong>общ примерен цикъл на отделните фази на тестване, които биха последвали включва:<br />
</strong><br />
1.    <strong>Изработване на penetration test план</strong> – тук се определят отделните цели на тестването, базирани на различни критерии. Дефинират се обхвата и отделните системи. Опеделя се метода на тестване.<br />
2.   <strong>Discovery </strong>– Придобиване на първоначална информация за ИТ ресурсът или отделната състема обект на тестването. Използват се различни техники, като целта е да бъде събрана визможно най – много информация за системата – who is бази данни, приложения за сканиране (активни и пасивни), Google данни, OS fingerprinting и др.<br />
3.   <strong>Идентифициране на уязвимостите </strong>– на база на първоначалната събрана информация и все по-задълбоченото „разучаване“ на системата следва елемента на идентифициране на слабите места и къде именно би било удачно да бъде извършена тестовата атака.<br />
4.    <strong>Извършване на атаката</strong> – след уточняване на уязвимите места се извършва същинската атака върху обекта на тестване. Целта е придобиване на достъп до съответните ресурси.<br />
5.   <strong>Изводи и рапорт </strong>– след извършване на самият тест, под формата на справка или репорт детайлно се описват всички извършени действия, открити пролуки и уязвимости. Дава се описание на използваните методи и ефекта от тяхното прилагане. Описват се подробни препоръки за поправяне на откритите уязвимости. Добра практика е репортът да е издържан, както от техническа, така и от мениджмънт гледна точка.</p>
<p style="text-align: justify;">В така изброените примерни фази на тестване биха могли да залегнат множество специфични техники, в зависимост от отделните цели на тестване, които от своя страна да ги видоизменят и допълнят. Така например, често се използват password cracking техники със специализиран софтуер за bruteforce или rainbow tables, Sniffing tools, Fuzzing tools, scanning tools, flooding tools, WEP/WPA Password attack tools,  SQL injections, XSS, CSRF,  Metasploit Framework и много други.</p>
<p style="text-align: justify;"><strong>Елемент от цялостната penetration тестинг стратегия би била и проверката на физическата сигурност, включваща входни точки, периметрова охрана, контрол на достъпа и др.</strong></p>
<p style="text-align: justify;">Като последен елемент, но не и на последно място в нашата статия би било редно да обърнем внимание и на обучението на отделните служители във фирмата или компанията, обект на тестване. <strong>Човешкият фактор играе огромна роля в цялостната стратегия за сигурност и като такъв е логично също да подлежи на тестване относно отделните процедури за сигурност.</strong> Техники като социалното инженерство и фишинга стават все по-актуални, а пораженията, които предизвикват могат да струват прекалено скъпо.</p>
<p style="text-align: justify;">
<p>Екип &#8222;Профисек&#8220;, списание PROFESSIONAL бр. 8</p>
<p>Материалът <a href="https://profisec.bg/698/testove-sreshtu-probivi-v-sigurnostta/">Тестове срещу пробиви в сигурността</a> е публикуван за пръв път на <a href="https://profisec.bg">Профисек</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Защита от електромагнитни полета</title>
		<link>https://profisec.bg/667/zashtita-ot-elektromagnitni-poleta/</link>
		
		<dc:creator><![CDATA[profiadm]]></dc:creator>
		<pubDate>Wed, 13 Feb 2013 13:14:50 +0000</pubDate>
				<category><![CDATA[Библиотека]]></category>
		<guid isPermaLink="false">https://profisec.bg/?p=667</guid>

					<description><![CDATA[<p>С навлизането в нашия живот на безжичните технологии все по-често се разгарят спорове за тяхното въздействие върху организма и здравето на хората. Спорът за или против безжичните технологии, за ползата или вредата от тях се води от няколко години с променлив успех и ще продължи още дълго време. Може би защото има заинтересована страна, която [&#8230;]</p>
<p>Материалът <a href="https://profisec.bg/667/zashtita-ot-elektromagnitni-poleta/">Защита от електромагнитни полета</a> е публикуван за пръв път на <a href="https://profisec.bg">Профисек</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p style="text-align: justify;">
<p style="text-align: justify;">С навлизането в нашия живот на безжичните технологии все по-често се разгарят спорове за тяхното въздействие върху организма и здравето на хората. Спорът за или против безжичните технологии, за ползата или вредата от тях се води от няколко години с променлив успех и ще продължи още дълго време. Може би защото има заинтересована страна, която да инвестира в неговото решение. От една страна са фирмите, които печелят от безжичните комуникации и от производството на устройства за тях, от другата страна са случайни изследователи и учени. Присъда в посока за вредност на безжичните комуникации означава милиарди загуби за технологичните компании и нарушаване на удобството, с което сме свикнали, използвайки ежедневно безжични средства за комуникации. Ако се замислим май не сме много сигурни искаме ли да знаем дали безжичните устройства са вредни, защото това ще означава тотална промяна на начина ни на живот. От друга страна не е добре ако развием рак на 25 или 30 години в резултат на облъчване с електромагнитни вълни и за това е добре някой да проведе изследвания и да ни информира.</p>
<p style="text-align: justify;">Дали влиянието на безжичните средства за връзка е полезно или вредно всъщност не е толкова важно, защото това е частен случай. Около нас има много други източници на електромагнитни полета. Това са електрозахранващите кабели в дома ни, кварталния трансформатор, далекопроводите, всички електродомакински уреди, радиостанциите, телевизионните станции, компютрите, двигателите на автомобилите, медицинската апаратура, микровълновите печки, детекторите за автоматично отваряне на вратите на магазините и бензиностанциите, безжичните тонколони и хиляди други източници. Всеки от тези източници излъчва електромагнитни вълни в различен честотен диапазон и с различна мощност и създава електромагнитен смог или електромагнитно замърсяване.  Част от източниците на електромагнитни вълни са извън дома ни, част от тях са вътре, а някой от тях носим в джоба си, в чантата или на ухото си. Фактът, че последните години се заговори за излъчванията от базовите станции на GSM и от самите GSM апарати е в резултат на рязкото нарастване на броя на тези устройства и на мощността, с която излъчват. Преди 15 години беше екзотика някой да носи със себе си радиостанция или радио излъчващо устройство. Сега е нормално да носим около 10 такива близо до нас. Всеки модерен GSM апарат има в себе си поне три такива модула, лаптопа също, Bluetooth hands free слушалката на ухото ни също е мини радиостанция, и като помислим, че много хора носят със себе си повече от един GSM плюс разни таблети и други комуникационни устройства, бройката става сериозна.</p>
<p style="text-align: justify;">Няма спор относно това дали електромагнитните вълни влияят на  живите организми и в частност на човешкия. Въпросът е как и кога. Без да навлизаме в научни и технически термини нека разгледаме един прост пример. Какво представлява микровълновата печка в кухнята? Нищо повече от мощен излъчвател на електромагнитни вълни. Микровълновата печка е открита след като инженер от радиолокационен пост през втората световна война забравя яйце в обхвата на антената и вижда какво се случва с яйцето. В микровълновата печка се използва магнетронен генератор за произвеждане на микровълни с честота около 2,45 GHz с цел готвене на храна. Микровълните печки готвят храната като карат молекулите на водата в продуктите да вибрират. Вибрацията произвежда топлина, която затопля храната. Като вземем предвид, че органичната материя е съставена главно от вода то всички електромагнитни вълни и въздействат по подобен начин. Който се интересува от техника вероятно е забелязал диапазона на работа на микровълновите печки – 2,45Ghz. На абсолютно същия диапазон работят Bluetooth  устройствата, WiFi  и други подобни устройства за пренос на данни. На близки честоти работят GSM апаратите в 3G диапазона. Каква е разликата между тези устройства и микровълновата печка? Принципно няма разлика. Разликата е, че изброените  комуникационни устройства излъчват с мощности до 2W и в сектор от 360 градуса, докато микровълновата печка работи с минимум 500W излъчвани в сектор от 90 градуса. От друга страна когато говорите през Bluetooth главата ви се намира между два излъчвателя. Този на ухото ви и този в GSM апарата. Сигурно влияят по някакъв начин. Със сигурност предизвикват загряване. Такъв е и принципа на работа на медицинските апарати за нагревки в центровете за физиотерапия. Близки честоти и мощности, излъчвани насочено към нагряваното място от тялото.</p>
<p style="text-align: justify;">Допълнителни доказателства за влиянието на електромагнитните вълни могат да се намерят в близост до далекопроводите, пред антените на радиорелейните и радиолокационни станции. Не случайно персонала на много от тях работи с предпазни дрехи.  В крайна сметка факт е, че в България има нормативен документ по въпроса, който още със заглавието си казва много. Това е НАРЕДБА № 9 ОТ 1991 Г. ЗА ПРЕДЕЛНО ДОПУСТИМИ НИВА НА ЕЛЕКТРОМАГНИТНИ ПОЛЕТА В НАСЕЛЕНИ ТЕРИТОРИИ И ОПРЕДЕЛЯНЕ НА ХИГИЕННО-ЗАЩИТНИ ЗОНИ ОКОЛО ИЗЛЪЧВАЩИ ОБЕКТИ. Терминът е „хигиенно защитни зони”, което означава  противодействие на  замърсяване и вреда. Колко голямо може да е замърсяването с електромагнитни вълни. Наредбата третира замърсяването от всички видове източници. В таблицата по-долу са  дадени <strong>пределно допустими нива на напрегнатостта и на плътността на енергийния поток на ЕМП в населена територия</strong>.<br />
<strong>№ по    Честотен обхват, в който работи    Пределно допустимо ниво<br />
ред    излъчвателят<br />
1.    от 30 до 300 kHz    25 V/m<br />
2.    от 0,3 до 3 MHz    15 V/m<br />
3.    от 3 до 30 MHz    10 V/m<br />
4.    от 30  до 300 MHz    3 V/m<br />
5.    от 0,3 до 30 GHz    10 µW/кв.cm</strong></p>
<p style="text-align: justify;">Най-разпространените безжични устройства, които излъчват със сравнително висока мощност са GSM апаратите и техните базови станции. В София тези станции са 899 общо за трите мобилни оператора. При монтажа на всяка станция се извършва замерване на силата на излъчване и сравняване с допустимите норми, записани в горната таблица. Това е част от процедурата по сертификация. Проблема е, че всеки мери сам за себе си и само конкретната  базова станция. Няма да коментираме начина на измерване и верността на представените протоколи. Това е друга тема. Например, измерванията се правят за носеща честота от 900 Mhz и само в обкръжението от няколко метра от клетката. Веднага се виждат проблемите &#8211; 900 Mhz е само част от грамадния диапазон на излъчваните електромагнитни вълни. Това означава, че в дома или в офиса ни, се натрупват излъчвания от базовите станции на няколко оператора, както и от всички други излъчватели на електромагнитни вълни в района и това, че дадена базова станция отговаря на изисквания няма никакво значение относно крайния резултат в точката където се намираме ние. За това измерванията за праговите стойности на ЕМП се правят с апаратура, която прихваща и сумира всички електромагнитни излъчвания в целия честотен спектър и показва  каква е плътността на енергийния поток на ЕМП на мястото, където живеем или работим и дали превишава нормите и изискванията за защита на населението от вредното въздействие на електромагнитни полета (ЕМП) в честотния обхват от 30 kHz до 30 GHz.</p>
<p style="text-align: justify;">Целта на тази статия не е разглеждане на медицинския аспект за влиянието на ЕМП. Това е лично решение на всеки. Целта на статията е да покаже как <strong>технологии, разработени за целите на сигурността могат да помогнат на тези, които искат да се опитат да намалят по някакъв начин въздействието на ЕМП върху себе си или върху близките си. </strong></p>
<p style="text-align: justify;">Очевидно е, че докато работим и живеем в съвременен град няма как да избягаме от влиянието на ЕМП. Можем обаче да се опитаме да намалим силата, с която ни въздействат и времето, през което се случва това.<br />
Възможна мярка е премахването на основните замърсители от дома или офиса. На първо място това е микровълновата печка. Ако не искате да се лишите от нея уверете се, че е в изправност и не излъчва. Направените измервания показват, че често печки, произведени от известни производители имат по-голямо ниво на вредно излъчване в радиус от 50 см – 100 см., отколкото разни китайски и други продукти на неизвестни производители. Марката не е гаранция за липса на излъчване.</p>
<p style="text-align: justify;">Премахване на безжичния рутер. Освен че намалява облъчването, тази мярка води до рязко повишаване на сигурността на данните на вашия компютър или мрежа.<br />
Премахване на безжичните и DECT телефони. Ефекта се изразява в намаляване на облъчването и повишаване сигурността на обмена на информация.<br />
Смяна на наличното окабеляване с кабели, разклонители и розетки с намалени електромагнитни излъчвания.</p>
<p style="text-align: justify;">Проблемът е с <strong>GSM апаратите. Те излъчват с най-висока мощност при включване, изключване и провеждане на разговор. </strong>През останалото време при положение, че е включен GSM апарата периодично осъществява връзка с базовите станции. Логично е да потърсим апарат с по-ниско ниво на излъчване, за тази цел се ползва мярката SAR:<br />
SAR &#8211; (от англ. Specific Absorption Rate) е мярка за количеството радиочестотна енергия (радиация), на която човешкото тяло се излага при използване на радиопредавателно устройство като мобилен телефон; приети са международни граници за допустимо излагане на радиочестотна енергия; производителите на клетъчни телефони са задължени да гарантират, че апаратите им се съгласуват с тези ограничения; допустимото ниво на SAR е 1.6 вата на килограм човешка тъкан (1.6 W/kg); ограничението за Европа и някои други държави е 2 W/кг; всеки апарат, който отговаря на тези ограничения, се счита за безопасен; апаратите работят на максималното SAR ниво само в крайни случаи; типичната радиация обикновено е само част от максималната и дори още по-малко на места с добро покритие (в близост до базова станция/клетка); максималното ниво на SAR за всеки специфичен апарат може да бъде открито в неговото упътване.</p>
<p style="text-align: justify;">На второ място е добре да отдалечим максимално от себе си апарата при неговото включване и изключване и при провеждане на разговор. От гледна точка на последното, използването на HANDS FREE устройство върши добра работа. Нека не се подлъгваме по „вълшебните” лепенки и аксесоари за GSM, рекламирани като устройства, които „изсмукват” радиовълните и предпазват от облъчване. Всеки, който се е занимавал с разпространение на радио вълни и с екраниране на същите разбира, че това няма как да стане. Можем да намалим времето на провежданите разговори, чрез по кратки обаждания или отказване на несъществените.<br />
Не лоша работа вършат наличните на пазара пликчета за изолиране на GSM. Пликчетата са от изкуствена кожа и имат две отделения. Едното е направено от метализирана тъкан и при поставяне на апарата в него блокира плътно достъпа до радио вълни, чрез което блокира работата на апарата. Апарата на практика изчезва за мрежата и се възприема като попаднал в зона без покритие или изключен. Това отделение се използва за защита от подслушване чрез GSM апарат.<br />
При поставяне на GSM апарат в предното отделение, което в задната си част е от изолиращ радиовълните материал, а в предната от изкуствена кожа, се получава ефект на екраниране и намаляване силата на излъчване по посока на частта с изолиращия материал. Тоест ако носим апарата в някой от джобовете си, пъхнат в пликчето и с радио изолиращата част обърната към тялото, ще намалим няколкократно силата на облъчване от собствения си телефон. Единствения проблем е че може да се намали чувствителността на апарата в зони със слаб сигнал.</p>
<p style="text-align: justify;">Премахването на радио излъчващите устройства или редуциране на излъчванията им по различен начин решава частично проблема със защита от ЕМП. Така или иначе сме изложени на тяхното влияние в офиса в жилището и автомобила. Това са ЕМП от външни източници. Могат да бъдат GSM базови станции, радиорелейни станции, ретранслатори, точки за безжичен пренос на данни, радиостанции, телевизионни станции и всякакви други източници на ЕМП. Изхода за намаляване на тяхното влияние е в екраниране на част от помещението или на цялото помещение, в което пребивавате най-дълго време. Екраниране звучи като нещо сложно и скъпо. Това е така, когато трябва да се постигнат стандарти по отношение на информационната сигурност. Екранирането на едно сървърно помещение или помещение за провеждане на конфиденциални разговори е изключително сложно в инженерно отношение и изключително скъпо във финансово отношение. Истината е, че не всяко помещение може да бъде екранирано и това зависи от неговото разположение, от конструкцията на сградата и от наличната инфраструктура. Проблема е, че в тези случай трябва да се постигне затихване на ЕМП в размер на няколко стотин хиляди пъти.</p>
<p style="text-align: justify;"><strong>При екраниране на помещение, с цел намаляване вредното влияние на ЕМП върху хората, често е достатъчно да се постигне затихване на ЕМП от порядъка на 2-3 пъти. Решаването на тази задача позволява използването на материали, разработени за целите на сигурността, но с по-ниски технически параметри и без прилагането на всички инженерни мероприятия. </strong>Например не е необходимо качествено заземяване или въобще не е необходимо такова. Това дава възможност за снижаване на цената на екранировката до приемливи граници.</p>
<p style="text-align: justify;">Няма стандартно типово решение за екраниране на ЕМП. Всичко зависи от силата на полето в точката, която трябва да се защити и от още редица фактори. За това са необходими измервания и адекватно инженерингово решение. Естествено необходимо е и повторно измерване с оглед, приключване на строително монтажните дейности, с цел отчитане на реално постигнатия резултат.<br />
В последно време в медиите излезе информация за подготовката на „ЗАКОН ЗА ЗАЩИТА НА ЧОВЕКА ОТ ЕЛЕКТРОМАГНИТНИ ЛЪЧЕНИЯ”. Да се надяваме, че този закон ако бъде приет ще внесе яснота по темата и правила при работа. До тогава желаещите защита от ЕМП могат да ползват изброените до тук или други средства за намаляване влиянието на ЕМП.</p>
<p style="text-align: justify;">инж. Николай Цапрев, бр. 8, списание Professional</p>
<p style="text-align: justify;">
<p>Материалът <a href="https://profisec.bg/667/zashtita-ot-elektromagnitni-poleta/">Защита от електромагнитни полета</a> е публикуван за пръв път на <a href="https://profisec.bg">Профисек</a>.</p>
]]></content:encoded>
					
		
		
			</item>
		<item>
		<title>Сигурност на трезорите</title>
		<link>https://profisec.bg/665/sigurnost-na-trezorite/</link>
		
		<dc:creator><![CDATA[profiadm]]></dc:creator>
		<pubDate>Wed, 16 Jan 2013 09:48:12 +0000</pubDate>
				<category><![CDATA[Библиотека]]></category>
		<guid isPermaLink="false">https://profisec.bg/?p=665</guid>

					<description><![CDATA[<p>На 24 Март 2004 г.  група маскирани обират трезор на банка “Биохим” и задигат пари и вещи на стойност около 7 млн. лв. Крадците са проникнали през тунел, който е свързан с мазетата на прилепения към банката блок. Апашите пробиват дупка в пода на банката, който е изграден от около 40 см стоманобетон. Елиминират датчиците [&#8230;]</p>
<p>Материалът <a href="https://profisec.bg/665/sigurnost-na-trezorite/">Сигурност на трезорите</a> е публикуван за пръв път на <a href="https://profisec.bg">Профисек</a>.</p>
]]></description>
										<content:encoded><![CDATA[<p style="text-align: justify;">
<p style="text-align: justify;">На 24 Март 2004 г.  група маскирани обират трезор на банка “Биохим” и задигат пари и вещи на стойност около 7 млн. лв. Крадците са проникнали през тунел, който е свързан с мазетата на прилепения към банката блок. Апашите пробиват дупка в пода на банката, който е изграден от около 40 см стоманобетон. Елиминират датчиците на охранителната система и разбиват 41 от общо 600 сейфа.<br />
През Февруари 2005 г. е обран трезор в клон на Обединена българска банка в гр. Ботевград.<br />
През Март 2005 г. е ограбен трезор в клон на &#8222;ПроКредит банк&#8220; в гр. София.<br />
През Април 2009 г. е обран  трезор на Софийската улица &#8222;Позитано&#8220;.<br />
На 3 Април 2009 г. Банда от няколко мъже обира обществения трезор на ул. “Княз Борис“ 109 в гр. София.<br />
На 16 Юли 2009 г. е извършен  обир в трезор на Първа инвестиционна банка в гр. Гоце Делчев.<br />
На 12 Октомври 2009 г. десет здрави мъже нахлуват в денонощния обществен трезор на бул. „Дондуков&#8220; в гр. София и го обират.<br />
На 10 Декември 2009 г. е обран трезора на фирма &#8222;БМД протекшън&#8220; на бул. &#8222;Дондуков&#8220; 42, гр. София.<br />
На 21 Декември 2009 г. е обран трезор на „Уникредит Булбанк&#8220; в гр. Пазарджик.<br />
На 06 Декември 2010 г. крадци влизат в Банка ДСК в столичния квартал &#8222;Младост 1&#8220;, бл. 24 на бул. &#8222;Йерусалим&#8220; и разбиват близо 200 сейфа от намиращия се в банковия клон трезор.<br />
На 02 май 2011 г. е обран обществен трезор, намиращ се в гр. София на бул. „Евлоги и Христо Георгиеви” № 14.<br />
На 25 май 2011 г.  е разбит банков трезор на Райфайзенбанк в кв. &#8222;Люлин&#8220; 6, гр. София.<br />
На 01 Юни 2011 г. е атакуван и разбит денонощния трезор на банка &#8222;Пиреос&#8220; в гр. Стара Загора. Не е извършен обир. Охранителната система е изпробвана с  балон с хелий.</p>
<p style="text-align: justify;"><strong>Списъкът е прекалено дълъг за толкова кратък период. През последните три години този тип обири зачести, а повечето от извършителите поне за сега остават неизвестни. Човек може да помисли, че не става дума за обир на трезори, а за квартални магазини.</strong></p>
<p style="text-align: justify;">Какво всъщност представлява един трезор.</p>
<p style="text-align: justify;"><strong>Банковия трезор</strong> (или само трезор) е сигурно място, където могат да се съхраняват пари, ценности, записи, документи и други важни за собствениците си неща. Предназначен е да предпазва съдържанието си от кражба, неоторизирана употреба, огън, природни бедствия, масови безредици, войни и други заплахи, също като сейф. За  разлика от сейфовете, трезорите са част от сградите, в който са обособени. Това се постига чрез допълнителни конструктивни решения при изграждането на сградата и мерки за защита, като армирани стени, плътни врати с устойчиви на разбиване и отключване ключалки, вътрешно трезорно оборудване, електронни системи за сигурност, контрол, оповестяване и охрана.</p>
<p style="text-align: justify;">Исторически погледнато, трезорите са били строени в мазетата на банките, където таваните са били сводести и от там произлиза името „bank vault”. Модерните банкови трезори обикновено съдържат много сейфове – депозитни кутии, също и места за касиери, и други важни активи на банката или нейните клиенти. Тези атрибути са обичайни и за други сгради, като пощенски клонове, големи хотели, библиотеки с уникални книги, хранилища на съответните държавни институции и министерства, където се пазят ценности.</p>
<p style="text-align: justify;">Като четем горното и спомняйки си кадри от филми си представяме, дебели врати с ръкохватки и ключалки, стабилни стени, тайнствени и модерни системи за охрана и въоръжени гардове. Тази представа обаче се разминава много с действителността. Или може би не.</p>
<p style="text-align: justify;">Трябва да се направи уточнение, че трезорите са няколко типа. Основно могат да бъдат разделени на три типа. Основен банков трезор, банков трезор в банков клон, офис или изнесено работно място и така наречените обществени трезори. По отношение на изискванията към степента на защита и устойчивост на трезорите степените са 13 и техните особености и параметри ще разгледаме в следващия брой.</p>
<p style="text-align: justify;">Банковите трезори се намират обикновено в основните сгради на банката или в специално построени за целта сгради. Основните трезори са с висока степен на сигурност и визуално отговарят на представата за трезор и на образите от филмите. Последният трезор, изграден от БНБ и пуснат в експлоатация през месец април 2010 година, е с най-високата степен за сигурност и предизвика завист и учудване в швейцарски и германски специалисти, участвали в сертифицирането му. До този момент, поне в последните десетилетия в България  няма обран чрез взлом основен банков трезор. Описаните в началото на статията случаи касаят банкови трезори в банкови офиси и обществени трезори. Това означава, че при този тип трезори съществуват проблеми. Тези проблеми водят до ненадеждност на трезорите и улесняват лицата решили да ги атакуват.</p>
<p style="text-align: justify;">Трезорите са изключително популярни сред гражданите, заради това, че осигуряват анонимност и тайна по отношение на съхраняваното в тях, както и бърз, лесен и оперативен достъп на ползвателите до съдържанието на касетите. В трезорите често се съхраняват пари, ценности, бижута, произведения на изкуството, документи, информационни носители и информация, както и всичко друго, което физически може да се побере в наетия обем. Има някой ограничения, касаещи оръжие, бомби, общо опасни средства и други подобни, но на повечето места няма система за контрол и недопускане съхраняването на забранени вещества и предмети. Съчетанието от голямо количество ценности и ненадеждна охрана прави трезорите привлекателна цел и това се потвърждава от големия брой обири.</p>
<p style="text-align: justify;">Първият проблем при трезорите е липсата на нормативна база. На практика всеки може да открие трезор. Достатъчно е да го регистрира като търговски обект. Не е проблем криминално проявено лице да открие трезор. Няма изисквания, необходимост от  лиценз и  прилагане на контрол. Липсва задължение за застраховане на трезора и съдържанието на касетите. Всеки собственик на трезор се застрахова за професионален риск по собствена преценка.</p>
<p style="text-align: justify;"><strong>Единствения нормативен документ, поставящ изисквания към трезорите е „Наредба № I-171 от 2 юли 2001 г. за организацията и контрола по обезпечаването на сигурността на банките и небанковите финансови институции”</strong>. Не много ясно защо тази наредба се прилага спрямо гражданските трезори, които не са банкови. В самата наредба е посочено, че тя се прилага спрямо банките и небанковите финансови институции, които извършват по занятие сделки с чуждестранна валута в наличност. Гражданските трезори не отговяват на тези определения. Единствено в чл. 9 и чл. 19 на наредбата са записани изисквания за оборудване на трезорни помещения. Това обаче касае трезорни помещения на банки. Обществените трезори на практика остават без никаква нормативна база и изисквания към охраната им. В действителност Наредба № I-171 се прилага и при обществените трезори и това е добре. В наредбата има записани добри и смислени неща. Друг е въпроса как се прилага тази наредба и дали записаните в нея изисквания са достатъчни, актуални и адекватни на обстановката и развитието на техническите средства.</p>
<p style="text-align: justify;"><strong>Липсата на нормативна база и конкретни изисквания водят до пропуски в проектирането на трезорни помещения.</strong> Това е вторият проблем. На практика почти няма архитекти и проектантски ателиета, запознати с изискванията и добрите практики при проектирането на трезорни помещения. В чл. 9 на  наредба № І-171 има записани 7 конструктивни изисквания и всичко останало е прехвърлено към стандарт БДС EN 1143-1:2000. Това не е достатъчно и не дава възможност на проектантите да  проектират правилно трезорни помещения. Друг проблем идва от страна на инвеститора. По-конкретно липсата на изисквания от страна на инвеститора и контрол на процеса на проектиране и изграждане.  Нарича се незнание и икономия.  При изграждането на банкова институция или трезор, инвестициите в средствата за сигурност могат да достигнат 25-30% от себестойността на сградата, при 1,5 – 5 % за нормални административни и стопански сгради. Незнанието  или стремежът за икономии води до пропуски в сигурността на трезорите, заложени още при проектирането и изпълнението на сградите и помещенията.</p>
<p style="text-align: justify;">Третият проблем е <strong>несъвършенството и пропуските при изграждане и организиране на средствата за физическа защита, включващи физическите бариери, електронните средства за сигурност и силите за реакция.</strong> Обири се извършват в трезори, които се охраняват само с електронни системи и в такива, които се охраняват от жива въоръжена охрана. При първите се използват пропуски при инсталирането на електронните системи за охрана или заглушаване и прекъсване на каналите за оповестяване на мониторинг центъра и силите за реакция. При втория тип, охрана с денонощна жива охрана, се атакува с превишаваща сила и живата охрана се елиминира, като отново се заглушават каналите за комуникация и предаване на алармени сигнали. Всъщност живата охрана, която има право и възможност да отваря трезорното помещение, е най-слабото звено. Ако живата охрана е разположена на незащитено и достъпно  за престъпниците място, на практика е най-слабото звено в защитата на трезора. Никой охранител, получаващ 500-600 лева месечна заплата, няма да рискува съпротива при въоръжено нападение. Просто предава ключовете, деактивира охраната и на практика пуска нападателите в трезора. Случаите от последните три години потвърдиха тази схема повече от два пъти. За да са ефективни средствата за физическа защита, живата охрана трябва да е разположена на защитено място извън или в сградата на трезора, да е осигурен добър обзор върху обстановката и сигналите на електронните системи за сигурност и добра възможност за безопасна реакция и извикване на подкрепления. Каналите за предаване на алармени съобщения и комуникация трябва да са скрити, дублирани и защитени. Не трябва да се прави компромис с изискванията на производителя, стандартите, нормативните документи и добрите практики при проектирането и монтажа на електронните системи за сигурност. Поставянето на по-малко или не подходящи алармени детектори, не покриването на опасните зони, не спазването на техническите и тактически изисквания при монтажа на елементите на охранителната система води до по-лесното и преодоляване. Монтирането на скрити камери и елементи на охраната и извеждането на сигналите от тях в скрито и защитено място за запис е задължително. Не на последно място е лоялността, мотивацията и подготовката на служителите от живата охрана.</p>
<p style="text-align: justify;">Четвъртият проблем е информацията. Нека да зададем въпроса „Защо точно този трезор е атакуван?”. В повечето случаи отговорът е „Защото престъпниците са търсили нещо конкретно.” <strong>Често атакуващите трезора имат информация за нещо ценно, съхранявано в някоя от касетите на трезора и атаката е за да се намери и открадне точно това нещо, а съдържанието на останалите касети, които са ограбени е добър бонус. </strong>Информацията за съдържанието може да дойде от ползващия касетата или от вътрешен човек в трезора.</p>
<p style="text-align: justify;">В първия случай клиента на трезора е бил непредпазлив, уведомил е лица от близкото си обкръжение за съхраняваната ценност и нейното местоположение, в резултат на което информацията е стигнала до престъпниците. При тези обстоятелства всеки сам си носи отговорност за опазване на важна и конфиденциална за него информация.</p>
<p style="text-align: justify;">Втория случай е по-интересен. Това означава, че съдържанието на  касетата не е тайна за някой служители на трезора. Някой от тях е проверил и установил съдържанието на касетата. Това е напълно възможно. Потвърждават го и случващите се от време на време вътрешно трезорни кражби. От касети на клиенти изчезват обикновено части от суми. Тези случаи се пазят в тайна и се уреждат между клиентите и управата на трезорите, но са факт. Трезор, в който охраната има  свободен достъп до касетите и притежава ключ или копие от ключа за някой от тях или за всички, на практика не може да гарантира тайна и неприкосновеност на съдържанието на касетите. Друг проблем е, че често ключалките на касетите са не професионални или просто смешни и позволяват лесно да бъдат отключени с различни пособия, шперцове и не оригинални ключове.</p>
<p style="text-align: justify;">Втория отговор на въпроса „Защо точно този трезор е атакуван?” е „Защото е лошо охраняван или има информация за охраната.”  Този тип информация обикновено се придобива чрез вътрешен човек.  Чрез оглед от външен човек може да се установи разположението на детекторите и на видео камерите, пропускателния режим и навиците на охраната, но няма как да се установи кода на охранителната система, трасето на комуникационните и охранителни кабели, местата на скритите камери или местата за съхранение на данни и backup. Разбира се има вариант охраната да е толкова лоша или видима, че да е достатъчен и само външен оглед.</p>
<p style="text-align: justify;">Петият проблем е самонадеяността на собствениците на трезори.<strong> Много често опасността от обир се подценява, защото се разчита на това, че трезора е собственост на известна фирма или групировка, или в него съхраняват ценности някой от силните на деня в областта на бизнеса, политиката и ъндърграунда.</strong> Логиката е, че престъпниците няма да посмеят да атакуват трезора, защото после ще бъдат издирвани не само от полицията &#8230; Практиката показа, че тази логика не работи. Съотношението на силите се мени бързо, а и винаги има някой, който не е запознат с обстановката или просто не му пука. В следствие на това обирът става факт.</p>
<p style="text-align: justify;">До тук разглеждахме проблемите, на за сме коректни трябва да се отбележи, че има граждански трезори в България, които са изградени изключително професионално. Свободни касети в тях почти няма, което означава, че клиентите намират начин да разпознаят надеждните трезори.</p>
<p style="text-align: justify;">Употребата на трезори ще нараства и за в бъдеще. Все пак това е по-сигурното място за съхранение на нашите ценности. Практиката с изграждането в домовете на гражданите на „паник стаи” и „частни трезори” за сега не дава добър резултат и причините са сходни с тези при трезорите. От друга страна е желателно през уикенда, отпуската или по празници, когато са най-честите взломни кражби по домовете, някъде да се съхраняват ценните документи, бижута, произведения на изкуството, лаптоп с данни и други неща. Тяхното съхранение в дома не е желателно. Затова преди празници и след тях рязко се увеличава посещаемостта в трезорите за кратък интервал и често извън стандартното работно време. Това означава, че трезорите трябва да осигуряват бърз и лесен достъп на ползвателите, като в същото време дават високо ниво на сигурност. Проблемът е, че тези две изисквания си противоречат. В европейската практика на гражданските трезори са намерени достатъчно надеждни и удобни решения. Въпросът е в тяхното прилагане. Парадокс е, че в България има трезори, строени преди повече от 60 години, които са с много по-високо ниво на сигурност и по-удобни за ползване от такива, строени в последните десетилетия.</p>
<p style="text-align: justify;"><strong>Гражданският трезор, за сега няма алтернатива за надеждно съхранение на ценни вещи на гражданите. За съжаление е невъзможно да се дадат признаци, по които средно статистически гражданин да познае добрия трезор. Много от мерките за защита на професионално изградения трезор остават скрити и неразбрани от обикновения посетител. Все пак може да се дадат няколко съвета при избор на трезор:</strong></p>
<p style="text-align: justify;">Запознайте се с чл. 9 на „Наредба № I-171 от 2 юли 2001 г. за организацията и контрола по обезпечаването на сигурността на банките и небанковите финансови институции”. Заложените там конструктивни изисквания са малко и тяхното изпълнение се вижда с просто око и от неспециалист. Огледайте избрания трезор и вижте изпълнението на тези изисквания. Все пак лесно се забелязва  дебела метална врата на трезора и наличие на решетка след нея.</p>
<p style="text-align: justify;">Обърнете внимание на поведението и разположението на охраната, вашия и техния достъп до помещението на трезора. Не на лицата обслужващи трезора, а охраната. Ако в даден случай това  е едно и също, изводите не са добри. Охраната трябва да е отделно, скрита и трудно достъпна. Това, че на едно място има струпани трима четирима юнаци с пистолети означава, че просто ще бъдат преодолени наведнъж, а не че охраната е по-надеждна.<br />
Автоматичният контрол на достъпа до помещението с касетите чрез чип карта или биометричен детектор е предимство.</p>
<p style="text-align: justify;">Обърнете внимание на касетите и ключовете за тях. Ако ключовете приличат на такива от пощенска кутия или автомобил, това също не е добър признак. Мисля, не е необходимо да споменаваме, че касетата трябва да е с две ключалки. В най-добрия случай при наем на касета трябва да ви предложат да си изберете произволен ключ от кутия с много ключове и по този ключ да настроят ключалката на Вашата касета, избрана от Вас, също произволно сред наличните свободни.</p>
<p style="text-align: justify;">Ако централата на охранителната система и дигиталния видео рекордер за запис от видео камерите са на видно и лесно достъпно от посетители място, това също не е добър признак.</p>
<p style="text-align: justify;">Проверете в договора за охрана, клаузите за застраховка и отговорността на трезора при настъпване на инцидент, евентуално обир.</p>
<p style="text-align: justify;">Входът на трезора трябва да е отделен и в никакъв случай разположен на място, където преминават множество служители и посетители на институциите намиращи се в  сградата.</p>
<p style="text-align: justify;">Обирите на трезори не са случайни престъпления. Те изискват добро разузнаване и планиране, висок интелект, технически познания и добра организация от страна на извършителите. Поради това борбата с тях е трудна и е желателно използването на всички възможни средства.</p>
<p style="text-align: justify;">Като заключение може да се каже, че в множеството обири има и нещо положително. Те би трябвало да подскажат необходимостта от наличието на нормативна база, касаеща трезорите. В същото време дават на специалистите достатъчно материал за анализ и база за изготвяне на нови технически, тактически и конструктивни мерки за защита. Просто някой трябва да се ангажира с това.</p>
<p style="text-align: justify;">инж. Николай Цапрев, бр. 7, списание Professional</p>
<p style="text-align: justify;">
<p>Материалът <a href="https://profisec.bg/665/sigurnost-na-trezorite/">Сигурност на трезорите</a> е публикуван за пръв път на <a href="https://profisec.bg">Профисек</a>.</p>
]]></content:encoded>
					
		
		
			</item>
	</channel>
</rss>
