Friday, February 7th, 2014 02:29 pm
In the movies, the sight of a burglar sneaking into a building through an air duct is not uncommon; a hacker compromising credentials belonging to a HVAC company - not so much. Yet that appears to be what happened in the Target breach late last year. In this case, hackers are believed to have stolen network credentials belonging to Fazio Mechanical Services, a provider of refrigeration and HVAC systems, and used them to ultimately compromise Target's point-of-sale systems with malware.

Ну то есть не через вентиляцию, а через эккаунт вентиляционной фирмы, но проблема налицо - сегментация в большинстве промышленных сетей поставлена из рук вон плохо. Если снаружи внутрь ещё как-то уделяют внимание файрволлам и проч., то имея доступ внутри, у множества организаций ставить внутренние файрволлы и чётко разделять доступ с той же тщательностью, с которой это делается для проникновения снаружи, повсеместно ленятся. Все ж свои, что ж - за каждым чихом в IT ходить? Вот и получается. 
Friday, February 7th, 2014 11:45 pm (UTC)
Свои пореже, а вот контракторы это да

Эдуард Сноуден, например
Saturday, February 8th, 2014 01:41 am (UTC)
Ну они же экономят. Я читал, что у них ИТ зааутсорсено в Индию. Не удивлюсь, что часть проблем оттуда.
Saturday, February 8th, 2014 04:21 am (UTC)
Ну а что делать? Ведь и правда нельзя работать, когда за каждым чихом надо бегать в IT.
Saturday, February 8th, 2014 06:15 am (UTC)
бизнес несет миллионные убытки от паранойи айтишников и безопасности. Убытки же от взлома гораздо реже и как правило не зависят от принятых мер безопасности
Saturday, February 8th, 2014 09:13 am (UTC)
Почему за каждым чихом? Пусть IT сразу дает права на то, что человек должен мочь делать. Ну, а если случайно каких-то прав не хватило -- сбегал один раз, права выдали, и больше уже бегать не надо.
Saturday, February 8th, 2014 01:27 pm (UTC)
ну я бы не торопилась с таким выводом. у меня был опыт работы с компанией, где царили security protocols. опыт ограничился 1 (одними) сутками, по собственному решению.
Saturday, February 8th, 2014 11:26 pm (UTC)
как контрактор, причем в области секурок (охранки, access control и прочее), натурально подтверждаю - бардак фантастический. Универсальный код к охранке которые знает половина города, ключ (механический, аблоевский) открывающий все коммуникационные шкафы, серверные и прочие вкусные места по четверти Сиднея (их всего пять разных на весь город), доступ в смысле IT который выдается на контору-контрактора а потом неуправляемо расползается по всем ее сотрудникам, субконтракторам и хрен знает кому еще и тп.

Все потому, что контракторы. Отдельная структура, и что там в этой структуре творится - манагерки в самом гешефте не знают, не понимают и знать не хотят, "ты тут контрактор - вот ты этим и занимайся, у нас и так дел много, наша часть - инвойс оплатить и все!". Поэтому или все тотально закрыто-недоступно (этим славятся некоторые параноидальные сетевые лавки), или наоборот приходи кто хочешь бери что хочешь, сказал "я от пупкин секурити" - ну вот тебе ключ, распишись вот тут и иди ковыряйся.

а шо делать, шо делать. Для того, чтоб эффективно управлять этой секурностью (то есть не разрушать саму возможность что-то сделать, чтоб для 15 минут разовой работы надо было три дня бегать собирать подписи, ключи, пароли и явки, и с другой стороны чтоб не мог влезть вообще любой хрен с горы), необходимо слишком много и весьма дорогостояще работать. Понимать что да как, кто тут пришел и куда он собрался лезть, зачем ему туда лезть, что он там собрался делать (и в смысле физическом, и в смысле доступа в какой-нибудь компутер) и тп. И сколько это обойдется - в каждом лабазе держать персонал, способный во всем этом, по двум десяткам разных контракторов разной степени высокотехнологичности, хотя бы близко разбираться? Чтоб он там сидел, в потолок плевал, раз в неделю когда пришел очередной контратор что-то там выдавал-контролировал? Да все жабой удавятся. Держать его где-то удаленно, одного на город? Не работает, лажа получается, звонишь в секуркин мониторинг и докладываешь - "я пупкин, мне нужен код от охранки в этом лабазе"... и они его дают, так как все равно ничего проверить не могут.
Saturday, February 8th, 2014 11:29 pm (UTC)
причем убытки от упертых кредиток где-то в общей куче, если не вообще у банков, а стоимость паранойи, включая проблемы проистекающие из нее (пока контрактор добывал пароли-явки все холодильники в лабаще растаяли, а застрявшие в лифте кролики взбесились), на непосредственно низовом манагерке.