Архив метки: Sanctions

Тоже выскажусь по поводу удаления национального мессенджера MAX из Apple App Store и сообщения о кибершпионаже против высокопоставленных российских служащих с использованием смартфонов

Тоже выскажусь по поводу удаления национального мессенджера MAX из Apple App Store и сообщения о кибершпионаже против высокопоставленных российских служащих с использованием смартфонов

Тоже выскажусь по поводу удаления национального мессенджера MAX из Apple App Store и сообщения о кибершпионаже против высокопоставленных российских служащих с использованием смартфонов. Во втором случае вендора не конкретизировали, но несложно догадаться, с какими именно смартфонами ходят высокопоставленные российские служащие. 😏

Начну с того, что устройства Apple объективно неплохие. Компания вкладывает огромные деньги в R&D, и это даёт определённый результат. Лучше ли техника Apple продукции других вендоров в той же ценовой категории? Имхо, незначительно. Если говорить о смартфонах, в сегменте "выше $1000" сухие характеристики железа у большинства вендоров уже практически сравнялись, а конкуренты нередко предлагают даже больше инноваций и гибкости за те же деньги. При этом устройства Apple выглядят очень симпатично и вылизанно. Компания готова вкладываться в почти маниакальную полировку деталей и бесшовность экосистемы.

Но самое крутое у Apple - это высочайший уровень маркетинга. То, как они превращают повседневные и в общем-то стандартные вещи вроде смартфона или умных часов в фетиш, материализованный символ успеха и принадлежности к определённому образу жизни. И делают это очень последовательно, массово и эффективно. Последний айфон вожделеют совершенно разные люди: от гламурных дурочек, ожидающих подарочек в качестве "базового минимума", до ТОП-чиновников и бизнесменов, которым пользоваться чем-то кроме последнего айфона в топовой конфигурации "не по статусу", и даже значительной части IT и ИБ-специалистов (тут даже не могу предположить из каких соображений 🤷‍♂️). И вот то, как Apple это делают, по-настоящему удивительно. Иногда, конечно, у них случаются проколы - ходить по улицам в в лыжной маске дополненной реальности желающих не нашлось. Но в традиционных нишах у них до сих пор получается здорово, и этому у них действительно стоит поучиться.

Но при том, что я осознаю плюсы техники Apple, пользоваться ей в России считаю каким-то странным извращением, особой формой мазохизма. У Apple гиперцентрализованная экосистема, которая напрямую контролируется из Cupertino и подчинена американскому государству. Вполне естественно, что в условиях геополитического противостояния, они будут выполнять все санкционные требования и удалять любые приложения из своего единственного магазина по первому сигналу сверху. И, без сомнений, они могут способствовать кибершпионажу против России, если их попросят. Вероятнее всего, маскируя зловредную функциональность под уязвимости, чтобы нельзя было прикопаться. Готовые инструменты для эксплуатации таких уязвимостей давно существуют. Какими могут быть последствия атак (помимо слива данных с телефонов) мы уже видели на примере операции "Триангуляция".

Не нужно быть семи пядей во лбу, чтобы это понимать. При этом у нас НИКТО не транслирует, что устройства Apple (включая iPhone) - это "игрушка дьявола" и что достойному человеку, гражданину России и патриоту, негоже ими пользоваться. Наоборот. Все держат покерфейс и продолжают яростно эплофилить вприсядку. В рекламе, если проводится какая-то маркетинговая акция, то разыгрывается техника Apple. У чиновников техника Apple. Презентации Apple сладострастно смакуются в новостях. Крупный российский бизнес продолжает тратить огромные бюджеты на разработку и поддержку приложений под iPhone, вполне осознавая, что их в любой момент могут выкинуть из App Store, и ставить приложеньки придётся в офисе через проводок. 🙄 И всё это на четвёртый год военного прокси-конфликта с Западом. 🤦‍♂️ Удивительная фигня. Хочется надеяться, что когда-нибудь эту эплофильскую вакханалию всё-таки тем или иным способом прикрутят.

Западные IT/ИБ-вендоры вернутся в Россию?

Западные IT/ИБ-вендоры вернутся в Россию?

Западные IT/ИБ-вендоры вернутся в Россию? Имхо, присутствие западных вендоров в России в обозримом будущем вернётся к уровню начала 2022 года. И это базовый сценарий. Просто потому, что непартнёрам такой расклад гораздо выгоднее, т.к. позволяет

🔻 "душить в зародыше" все попытки нашего самостоятельного развития
🔻 распространять в наши инфраструктуры бэкдоры под видом уязвимостей в поставляемых продуктах
🔻 пылесосить специалистов в свои R&D офисы
🔻 неплохо зарабатывать в процессе

Гораздо лучше и эффективнее, чем просто "ограничивать доступ к технологиям", так ведь? 😏 Наверняка новая администрация США это понимает и постарается вернуть всё как было.

Рассчитывать же на то, что российские клиенты САМИ больше не будут покупать продукты западных вендоров, которые один раз их уже кинули, довольно наивно. Разумеется, будут. Вопрос только в фичах и цене. 😉

WordPress не отъедет?

WordPress не отъедет?

WordPress не отъедет? В сегодняшнем посте Алексея Лукацкого про новые американские санкции зацепился глазами за WordPress. Так как это меня самого касается. 🙂

"В частности, с 12 сентября 2024 года в Россию будут запрещены поставки:

услуг поддержки и облачные сервисы («IT support services and cloud-based services»)

для ПО, которое американцы называют «enterprise management software and design and manufacturing software».

Но проблема в том, что термин «enterprise management software«, упомянутый в новых санкциях очень широк и под него подпадает почти любое ПО, которое используется в корпоративном сегменте.

Кто-то к решениям класса EMS относит продукты CRM, ПО для e-mail-рассылок, CMS для поддержки и управления сайтами, ПО для управления проектами и, конечно, решения класса ERP.

Какой-нибудь WordPress, являющийся одной из самых популярных площадок для работы сайтов в Интернет, попадет ли под этот запрет?"

Имхо, расклад примерно такой (отсортировано по уменьшению вероятности):

🔻 Облачный WordPress (который на домене com), вполне вероятно, будет поблочен для России. Кажется, нужно оттуда спешно съезжать, если ещё нет.
🔻 Для CMS-ок на внешних хостингах могут перестать работать обновления. Вполне возможный расклад, т.к. разрабы в своём праве и могут отключать обновления как хотят. Например, просто фильтрацией по IP. Пользоваться WordPress без автоматических обновлений или обновлений в один клик вроде и можно, но муторно.
🔻 Для CMS-ок на внешних хостингах разрабы WordPress могут пропихнуть автоустанавливаемое зловредное обновление. Например, прокламацию на сайте разместят, заблокируют сайт или вайпнут сайт. Теоретически возможно, но пока выглядит маловероятным.

Т.к. мои сайты на WordPress на внешних хостингах это просто личные блоги, то пока не вижу причин дёргаться. Пока просто делаю бэкапы и неспешно думаю об альтернативах.

В идеале хотелось бы отечественный форк WordPress-а (благо он GNU GPL), с сопоставимым уровнем безопасности и удобства, на который можно было бы безболезненно перейти. Пусть даже и за денежку. Но пока я такой не наблюдаю. 🤷‍♂️

Про кейс Cisco Meraki и 12345-Sanctions

Про кейс Cisco Meraki и 12345-Sanctions.

Для тех, мимо кого инфоповод прошел: Cisco Meraki это сетевые устройства, в основном роутеры, с управлением из Public Cloud. Позиционируются в основном для компаний, но используется и домашними пользователями. Так-то идея интересная. Заходишь в облачный сервис и видишь какое хозяйство у тебя развернуто, насколько оно обновлено, настроено и т.д. А то, что ты своим устройствами рулишь через вендорское облако, так и какая разница. Это ведь вендор-то какой уважаемый, международный! Так ведь? 😏

Для пользовалей Cisco Meraki в России это закончилось тем, что устройства поблочились. Это было предсказуемо и это не особо новость. Новость в другом: Cisco Meraki обвиняют в том, что они умышленно удаленно добавили в роутеры пользователей в России открытую сеть с SSID вида «12345-Sanctions». Таким образом любой человек мог подключиться к устройству по Wi-Fi и получить доступ в сеть, где это устройство было установлено. Это тоже самое как если бы производитель умных электронных замков для дверей вдруг решил удаленно открыть двери своих пользователей в определенной стране. Нате, получите санкцию! Аналогия полная. В случае с дверью злоумышленник может что-то украсть из квартиры или наоборот подкинуть. В случае с сеткой критичные данные пользователя могут утечь, а с его IP-шника может быть сделано что-то нехорошее и он потом долго-долго будет доказывать, что ни при чём.

Итак, обвинения серьезные. Выдвинул их бывший сотрудник Cisco Виктор Платов (инженер-консультант по беспроводным решениям Cisco, системный инженер-консультант по направлению Mobility, CCIE, более 15 лет работы в компании). Я почитал несколько источников. Самый полный набор ссылок на текущий момент в посте на Хабре. Можете зайти, тоже почитать и сделать какие-то выводы для себя.

Комменты я тоже почитал:

1) На реддите и других западных площадках в основном злорадствуют в духе "так этим русским и надо за…" чего-нибудь. На пару десятков таких комментов попадаются редкие технические вопросы по делу и размышления, что создание публичного подключения Wi-Fi вендором это жесть и такое может произойти не только с русскими.
2) На Хабре в комментах в основном просят пруфов. И в этом весь цимес! Потому что в случае, когда вы отдали контроль над устройством третьим лицам сложновато становится доказать, что вы не врёте и не наговариваете на бывшего работодателя например. Могли же ещё и просто конкретного человека поломать и сделать ему такие настройки. Чего сразу на уважаемого вендора-то думать?! В аналогии с замком в двери это когда вы пришли домой, дверь открыта, квартиру обнесли, замок исправен. Вы можете сказать, что когда уходили точно заперли дверь, но как вы это докажете? Дубликаты ключей есть у консьержа и он к вам в квартиру периодически заходит по каким-то делам (вы ему зачем-то разрешили), у него на вас зуб, он мог умышленно оставить дверь открытой. Но как вы докажете, что он тут замешан? В самом деле, где пруфы, Билли? Есть и другие комменты с подтверждением аналогичных проблем с "12345-Sanctions", но их оставили недавно зарегистрированные пользователи - не убедительно.
3) Также был коммент, что Cisco Meraki в России официально не продавались. Поэтому пострадали пользователи серых устройств или бетатестеры из бывших сотрудников Cisco. Типа тю, это же ненастоящие клиенты, несчитово. Тоже штришочек и привет любителям серых устройств от западных вендоров.

В общем, собираясь управлять своими устройствами через Public Cloud, имейте ввиду возможные риски, взвесьте все за и против. И про Cisco тоже имейте ввиду и не забывайте им пожалуйста. 😉