LINUX.ORG.RU
ФорумTalks

Сисадмин оборонного предприятия получил условный срок за использование бесплатного ПО

 


1

0

https://www.securitylab.ru/news/540852.php

В 2022 году обвиняемый, будучи администратором информационной безопасности на предприятии, подключил свой рабочий компьютер к интернету и скачал из открытых источников программное обеспечение FreeRADIUS, которое он установил на сервере системы контроля доступа Cisco Secure ACS. Эта система была использована для организации безопасного доступа к информационным ресурсам предприятия, в том числе к объектам критической информационной инфраструктуры (КИИ).

Обвиняемый утверждает, что он действовал в интересах работодателя, так как система Cisco Secure ACS была устаревшей и дорогостоящей в обслуживании. Он заявляет, что он сэкономил предприятию почти 2,5 миллиона рублей за лицензию и поддержку программного обеспечения. Он также уверяет, что он предпринял все необходимые меры безопасности при подключении к интернету и использовании бесплатного ПО.

Начальник обвиняемого дал ему задание найти замену системе Cisco Secure ACS.

На мой взгляд всем айтишникам, имеющим отношение к госорганам, стоит искать новую работу. Система сошла с ума.

★★★★
Ответ на: комментарий от praseodim

Кстати, в плане безопасников и шпионов интересный вопрос, а как эта Cisco ACS обслуживалась без доступа в интернет? Лицензии там и тд.

Это отдельная грустная история, не имеющая отношения к нашей.

utanho ★★★★★
()
Ответ на: комментарий от s-warus

не стал хуже, а только лучше от того что в его дописывали

Но это не точно. Появление регрессий при внесении изменений в код это, увы, прозаичная вещь

cobold ★★★★★
()
Ответ на: комментарий от anc

низяяя… угу, угу. Едешь такой за гос тайной, тебе её записывают на диск, если это конец рабочего дня валишь домой, на общественном транспорте! на следующий день (или если выходные через пару дней) так же на общественном транспорте притараниваешь «тайну» к себе в контору в «секретную комнату».

Так это и есть «своя атмосфера». Главное соблюсти регламент. Если работаешь в такой структуре, то адаптироваться надо ко всему этому маразму.

Ну реально «просто так ни чего сделать нельзя»… не смешите мои тапочки…

На самом деле делать можно, но чтобы ни кто не заметил. А он менял ПО на сервере без согласования. Да еще не озаботился о сертификатах на это ПО. Как по мне, в такой организации проще вообще ни чего не делать.

dicos ★★
()
Ответ на: комментарий от s-warus

Хотят обычно как лучше. Но не всегда получается хорошо. А иногда и злодеи попадаются. А тут ведь как в случае с ложкой говна в бочке мёда

cobold ★★★★★
()
Ответ на: комментарий от goingUp

ИЧСХ никого не посадят за то, что 2,5 миллиона рублей потрачено впустую

Там главное, чтобы зад был прикрыт сертификатами. А рубль или десять миллионов – не имеет значение.

dicos ★★
()
Ответ на: комментарий от dicos

Оно может и маразм, может и ничего не произошло в этот раз, но однажды что-то идет не как обычно и мы получаем катастрофу с десятками погибших как в случае с взрывом в Махачкале. А ведь если бы все сделали по маразматичному регламенту, то этих жертв можно было избежать

cobold ★★★★★
()
Ответ на: комментарий от cobold

Ну ты сравнил регламент взрывчатых веществ с предположительно работой квалифицированного специалиста...

Shadow ★★★★★
()
Ответ на: комментарий от dicos

Если работаешь в такой структуре, то адаптироваться надо ко всему этому маразму.

Насчет маразма и да и нет. Формально и не формально, все требования в части безопастности очень верные на все 100%! Но возникают «другие» «требования» «а нам надо!». И вот тут начинается несоответствие «требований» «требованиям». Близлежащие требования «хотят харчо или Маньку», и плевали они на другие требования.

anc ★★★★★
()

Если почитать текст приговора, то.

Есин А.Е. использовал чат для связи с супругой на своем служебном компьютере посредством программного обеспечения Lite Manager Free. Из полученных от Есина А.Е. объяснений следовало, что он настроил на маршрутизаторе MikroTik № веб-приложение, выступающее в роли посредника для доступа к сети Интернет с закрепленного за ним ПЭВМ №. Имея расширенные административные права на вышеуказанном ПЭВМ, Есин А.Е. установил По Lite Manager Free для обмена мгновенными сообщениями с супругой. Таким образом, Есин А.Е. нарушил требование главы 6 положения «О порядке работы в ИВС» от ДД.ММ.ГГГГ

И да, получил он самый минимальный, в рамках выдвинутого обвинения, срок.

lawliet
()
Ответ на: комментарий от alegz

Эээ... Ви таки в любом банке работали, или только в одном?

Shadow ★★★★★
()
Ответ на: комментарий от dicos

Как по мне, в такой организации проще вообще ни чего не делать.

Вы всё правильно понимаете. Никакой инициативы и отсебятины.

utanho ★★★★★
()
Ответ на: комментарий от lawliet

Идиотизм.

Имея расширенные административные права на вышеуказанном ПЭВМ

А ему это запрещали?

anc ★★★★★
()
Ответ на: комментарий от Shadow

Давай думать. Чем в ИС занимается Radius? Аккаунтингом, авторизацией, аутентификацией. Ключевые для безопасности вещи. Я не знаю чем занимается конкретно это предприятие в структуре росатома, может это офис был, который зп сотрудникам начисляет, а может там какие-то технологические операции производятся с радиоактивными материалами. А может просто стальные бочки делают, в которых потом что-то возят@хранят. Т.е. в принципе последствия могут быть не хуже чем со взрывчатыми веществами, или даже хуже, если учесть долговременные последствия

cobold ★★★★★
()
Ответ на: комментарий от cobold

А ведь если бы все сделали по маразматичному регламенту, то этих жертв можно было избежать

А использовать IOS разработанную «вероятным противником» это прям по феншую. Не смешите уже.

anc ★★★★★
()

СПО!=бесплатно

J ★★★★★
()
Ответ на: комментарий от anc

А использовать IOS разработанную «вероятным противником» это прям по феншую. Не смешите уже.

Вы, когда передергиваете, не забывайте руки мыть.

Мы рассматриваем ситуацию в конкретном заведении с конкретным человеком.

А так да, в Америке негров вешают.

utanho ★★★★★
()
Ответ на: комментарий от anc

Я всегда читаю.

В мире очень много всяческого тупняка. Можно всю жизнь сидеть и вздыхать.

Но в данной теме мы рассматриваем конкретный случай.

И да, не было директив, запрещающих использование яблок.

utanho ★★★★★
()
Последнее исправление: utanho (всего исправлений: 2)
Ответ на: комментарий от julixs

Дело не в бюджетниках и продуктах. Дело в том, что на специфические задачи необходимо использовать допущенные решения из реестров. Cisco Secure ACS в реестре есть, а наколенной поделки прыщестудентов в реестре не было. За это и срок.

А потому что не надо было экономить на обучении защите государственной тайны (или что он там нарушил).

aiqu6Ait ★★★★
()
Последнее исправление: aiqu6Ait (всего исправлений: 1)
Ответ на: комментарий от utanho

И да, не было директив, запрещающих использование яблок.

...

Я всегда читаю.

Нет не читаете. Или не знаете чем i от I отличается.

anc ★★★★★
()
Ответ на: комментарий от ArtSh

Если перчатка будет стерильной, то я глубоко сомневаюсь, что следователи или кто-либо еще официально и при всем желании смогут доказать, что это «запретное» действие для оперирующего хирурга.

Leupold_cat ★★★★★
()
Последнее исправление: Leupold_cat (всего исправлений: 2)
Ответ на: комментарий от einhander

«Имея расширенные административные права на вышеуказанном ПЭВМ»
Я об этом.

anc ★★★★★
()
Ответ на: комментарий от Leupold_cat

Если перчатка будет стерильной, то я на самом деле глубоко сомневаюсь, что следователи при всем желании смогут доказать, что это «запретное» действие для оперирующего хирурга.

Особенно если эти следователи у него на столе :)

anc ★★★★★
()
Ответ на: комментарий от cobold

Правильно, в любом случае, обвиняемый сделал всё от него зависящее для минимизации риска компрометации, т.к. обладал необходимыми для этого компетенциями. Следование инструкциям напрямую не связано со снижением риска компрометации доступа.

Shadow ★★★★★
()

На мой взгляд всем айтишникам, имеющим отношение к госорганам, стоит искать новую работу. Система сошла с ума.

Никуда она не сходила. Просто очередной студент наступил на грабли режима (не танцпольного, а «режимности предприятия»). Оно и 15 лет назад так было.

Тут либо со временем отрастает умение без служебок и разрешения свыше ничего не делать, либо уходишь из конторы.

Zhbert ★★★★★
()
Ответ на: комментарий от vaddd

А за три копейки народ тем более лишний раз не рискнет фигню делать супротив инструкции

Чойта? Туда обычно берут студентов сразу после ВУЗа. Откуда у них опыт и вот это сакральное знание? Особенно если у него горит во лбу зведа опенсорца.

Zhbert ★★★★★
()
Ответ на: комментарий от Zhbert

Тут либо со временем отрастает умение без служебок и разрешения свыше ничего не делать, либо уходишь из конторы.

Три чая!

anc ★★★★★
()
Ответ на: комментарий от vbr

система пошла в разнос и перемалывает сама себя.

10 лет я на оборонку работал в госконторе. Всегда так было.

Zhbert ★★★★★
()
Ответ на: комментарий от vbr

Очевидные последствия такого решения:

Ничего не изменится.

Zhbert ★★★★★
()
Ответ на: комментарий от anc

IOS кискоось, iOS яблокоось. Цимес вопроса в регистре первой буквы.

А ну да, так сразу стало понятнее. Кискоось, ну конечно же!

utanho ★★★★★
()
Ответ на: комментарий от anc

Когда устраиваешься в такой контору, всегда подписываешь вначале кучу внутренних докУментов. Это я еще молчу про предварительные проверки.

Zhbert ★★★★★
()
Ответ на: комментарий от anc

О да. У меня это слово вызывало сначала недоумение, а потом просто усмешку всегда. Обычно за ним шел тупняк в виде «давайте перечертим чертежи А4 на А3, чтобы каждый шел за 2, а то у нас мало чет-то по форматам для отчета, деньги освоить не можем».

Zhbert ★★★★★
()
Ответ на: комментарий от cobold

Оно может и маразм, может и ничего не произошло в этот раз, но однажды что-то идет не как обычно и мы получаем катастрофу с десятками погибших как в случае с взрывом в Махачкале. А ведь если бы все сделали по маразматичному регламенту, то этих жертв можно было избежать

ТБ это ТБ. Оно кровью написано, нарушать нельзя.

Я немного про другой маразм:

  1. Когда я работал в гос.учреждении, бухгалтерия приказала, что мышь, клавиатура и монитор это неотъемлемая часть компьютера. На все эти части должен стоять одинаковый инвентарный номер. И заменять сломавшееся на другое нельзя. То есть сломалась мышь – покупаем новый комп. Спустя неделю мышь сломалась у главбуха. 3 дня стоял вой «дайте мышь», потом этот приказ отменили.

  2. По приказу списывать компьютеры было нельзя, пока их них не будут извлечены все драг.металлы. Кто-то в министерстве здравоохранения выпустил приказ, что нельзя изменять целостность компьютера до его списания. Как итог – имеем 20м2 площади до потолка заставленной старыми компами, с которыми невозможно что-то сделать.

  3. В дополнению к п2. Так как компы не списаны, они на балансе. И на них начисляется налог. Прикол в том, что каждый февраль спускается распоряжение на сколько компы за год подорожали (типа доллар дорожает, инфлация). В итоге имеем комп на 386 процессоре по цене в 320 000 р. в 2014 году. А куплен он был в 93.

dicos ★★
()
Ответ на: комментарий от dicos

Когда я работал в гос.учреждении, бухгалтерия приказала, что мышь, клавиатура и монитор это неотъемлемая часть компьютера. На все эти части должен стоять одинаковый инвентарный номер. И заменять сломавшееся на другое нельзя. То есть сломалась мышь – покупаем новый комп. Спустя неделю мышь сломалась у главбуха. 3 дня стоял вой «дайте мышь», потом этот приказ отменили.

Поржал :) Но ситуация знакомая..

Как итог – имеем 20м2 площади до потолка заставленной старыми компами, с которыми невозможно что-то сделать.

Они многие у меня в кабинете стояли, там довольно интересные экземпляры попадались, раритетные. Интересно было от нечего делать с ними поработать, погружаясь в атмосферу 80х куда-то.

Zhbert ★★★★★
()
Ответ на: комментарий от Zhbert

Я про начальство, а не про пацана. На любом подобном заводе в начальниках сидят либо хрычи по полвека, либо просто матерые. Никто из них не рискнет тем более за три копейки - это не мелкая фирмочка, где за большое бабло насрут на любые инструкции и сделают максимально эффективно, даже через интернет. А эти не могут не понимать, что если пацан полезет куда не надо, то и им не миновать проблем. И они сразу дают по рукам за подобную инициативу.

На этот раз видно не уследили, а когда спохватились - видимо из самосохранения постарались свалить максимально на пацана

vaddd ★☆
()
Ответ на: комментарий от Zhbert

Это я еще молчу про предварительные проверки.

О, Да! Уже писал где-то здесь на эту тему, когда у меня сотрудники устраивались... проверяют дооолго... и это не в росатоме было.

anc ★★★★★
()
Ответ на: комментарий от Zhbert

Рыдаю :) Такого мне не досталось :)

anc ★★★★★
()
Ответ на: комментарий от vaddd

А эти не могут не понимать, что если пацан полезет куда не надо, то и им не миновать проблем.

Не, не всегда. По опыту знаю, что в режимных отделах часто сидят довольно тугие люди, которые вообще слабо понимают, че происходит, но гайки закрутить людят. Поэтому да, они сразу дают по рукам за подобную инициативу.

На этот раз видно не уследили, а когда спохватились

Скорее, им было пофиг, пока откуда-то свыше не прилетело «А чойта у вас там за хрень?».

Zhbert ★★★★★
()
Ответ на: комментарий от Zhbert

Просто очередной студент наступил на грабли режима (не танцпольного, а «режимности предприятия»). Оно и 15 лет назад так было.

Чтобы засудить чисто за раздолбайство, за нарушение инструкции, но при отсутствии реального вреда (а не феерического «организационного и эксплуатационного») или умысла на его причинение? Притом речь там явно не шла о чем-то жутко секретном, иначе бы суд был закрытым.

praseodim ★★★★★
()
Ответ на: комментарий от cobold

Я не знаю чем занимается конкретно это предприятие в структуре росатома, может это офис был, который зп сотрудникам начисляет, а может там какие-то технологические операции производятся с радиоактивными материалами.

Я так понял, что это ракетно-космический центр был в структуре Роскосмоса, причем чем-то сильно секретным там даже не занимались, иначе думаю, что суд был бы закрытым.

praseodim ★★★★★
()
Закрыто добавление комментариев для недавно зарегистрированных пользователей (со score < 50)