почта mail.ru безопасна ли? - Форум по вопросам информационной безопасности

Адрес документа: http://lib.itsec.ru/forum.php?sub=5646&from=0

К списку тем | Добавить сообщение


Автор: Егор | 26219 24.02.2011 15:25
Пару месяцев назад была информация что свердловское фсб и администрация запретили использовать skype и бесплатную электронную почту. Проходя по отделам у себя, заметил что в одном отправляют через почтовый ящик на mail.ru служебную информацию и персональные данные без какого-либо шифрования. Вопросы следующие:
на mail.ru используется шифрование вообще? возможно ли перехватить письма и посмотреть их(вернее возможно все=) имел ввиду как это будет сложно сделать на практике)?

Выходом из этой ситуации я предполагаю это поставить у себя в организации почтовый сервер, но на это нужны деньги. Кто может подсказать каким-образом можно убедить свое начальство это сделать(ссылкой на нормативный документ например)? Может кто сталкивался у себя?


Автор: Matthew | 26228 24.02.2011 15:49
Ничего на маил не шифруется, и пароли в открытом виде передаются на сервер при авторизации, собсвенно сами письма точно так же.

На гугле и яндексе пароли шифруются при авторизации.

Автор: AIB | 26233 24.02.2011 16:12
У вас организация коммерческая или государственная? Если первое - то начальство убеждается в них не бумажками, а экономической эффективностью.
На мэйл логин без шифрования, дальнейшая работа тоже. Что в принципе, конечно, плохо. Однако практически о массовых утечках конфиденциальной информации из-за этой уязвимости неизвестно. Трояну же локально, и тем более инсайдеру, защита канала не помеха. На месте начальства я бы задал логичный вопрос - может, просто перейти на не менее бесплатный, но более защищенный гугл?
ИМХО, во-первых надо понять, какие данные передаются по этому каналу, оценить их стоимость для компании и для злоумышленника, после чего прикинуть риски их утери через канал (в т.ч. на стороне провайдера).
Аргументами за свой сервер могут быть из документов - 152 закон (если передаются персданные клиентов, и при этом почта является частью технологической цепочки обработки информации). Если ваша деятельность регулируется какими-то еще документами - нужно смотреть в них.
Также аргументом может быть репутация - солидная фирма, не имеющая собственного почтового сервера, не внушает доверия, и наоборот - свой сервер добавляет солидности небольшим.
Конечно, все это ИМХО.

Автор: Егор | 26240 24.02.2011 16:52
организация у нас государственная, и чтобы выбить денег нужно на что-нибудь ссылаться(закон, постановление и т.д.).
AIB с вашим мнением полностью солидарен.

Автор: Diman | 26383 01.03.2011 09:05
Вообще на mail.ru безопасная передача tsl есть читайте сами http://www.mail.ru/pages/help/82.html

Автор: Matthew | 26385 01.03.2011 09:45
Это в клиентах!
А в браузере!?

Автор: Diman | 26386 01.03.2011 10:14

Автор: Егор | 26388 01.03.2011 10:33
Используется как раз через браузер. Ради интереса запустил у себя на компе прогу HttpAnalyzerStdV5 (сниффер http трафика) и попробовал зайти на mail.ru Прога перехватил пароль и логин как нефиг делать и в открытом виде, без какого-либо шифрования.

Автор: Diman | 26391 01.03.2011 11:28
Подключайтесь к mail.ru по выше указанной ссылке https://secure.mail.ru/

Автор: Fowner | 26414 01.03.2011 17:07
С помощью WireShark перехватывал и лгин-пароль, и само сообщение, а также много другой служебной информации.
На рамблере и гугле не получилось- сообщения шифруются, передаются пакеты через ssl.

Автор: Егор | 26416 01.03.2011 17:53
Fowner: перехватывали даже через рекомендуемую ссылку https://secure.mail.ru/

Прошло несколько месяцев

Автор: Даниил, Коловрат и Ко | 33301 06.12.2011 12:04
Маил.ру начихать на безопасность пользователей, потому-что спасение утопающих - дело рук самих утопающих. А сколько семей было погублено из-за отсутствия элементарных блокировок личных данных (списка контактов и т.д.)...

Автор: Некто | 33303 06.12.2011 12:25
Вас это беспокоит?
Хотите поговорить об этом?

Автор: Кирилл | 33318 06.12.2011 17:48
Проблема использования публичных почтовых сервисов состоит в их неконтролируемости. Мэйл, яндекс и прочие джимейлы - ни что иное, как часть открытых каналов связи, а потому без использования сертифицированных криптографических средств при передаче конфиденциальной информации не обойтись, о чем четко говорится в том же самом СТР-К.

Автор: Некто | 33343 07.12.2011 11:19
Так в чём вопрос?

Автор: Кирилл | 33369 08.12.2011 09:37
В том-то и дело, что поднимай - не поднимай свой сервер, а СКЗИ использовать все равно придется.

Автор: malotavr | 33372 08.12.2011 10:52
Ну и используйте - вам кто-то мешает. Только потом не жалуйтесь, что вашим сервером никто не хочет пользоваться. :)

Автор: Кирилл | 33390 08.12.2011 15:30
А есть иные предложения по защите конфиденциальной информации, передаваемой через электронную почту?

Автор: malotavr | 33391 08.12.2011 16:26
Есть - не умножать сущностей.

Обсуждается не абстрактная защита конфиденциальной информации в электронной почте, а защита переписки массового пользователя при работе с публичной почтовой системой. Это две большие разницы. не так ли?

Поэтому таки да, криптографию использговать нужно, но только в рамках защиты HTTPS-трафика. Шифровать сообщения нельзя, так как массовый пользователь, сцуко, имеет обыкновение терять свои ключи. При этом он еще и не умеет защищать свою машину, и толку от шифрования - ноль без палочки.

Использовать сертифицированные СКЗИ нельзя тем более, так как они, как ни странно, стоят денег, которыемассовый пользователь платить не собирается.

Ну и это, пороть криворуких программеров, допускающих такое:

Автор: Кирилл | 33413 09.12.2011 13:55
Автор написал в первом сообщении темы:
"Проходя по отделам у себя, заметил что в одном отправляют через почтовый ящик на mail.ru служебную информацию и персональные данные без какого-либо шифрования."

К этому-то я и завел разговор об СКЗИ. Тут уж речи о массовости быть не может. Ну а про массовую переписку с использованием публичных сервисов согласен.

Автор: malotavr | 33414 09.12.2011 14:34
Понятно - мы с вами спорили о разных вопросах :)

Автор: Даниил, Коловрат и Ко | 33470 15.12.2011 10:04
Незащищенность Маил.ру привело к засилью админов интернет-кафе - они чувствуют себя богами, просматривая личные сообщения пользователей по перехваченным снифером паролям...

Прошла пара месяцев

Автор: Даниил, Коловрат и Ко | 34836 16.02.2012 08:29
Mail.ru не имеет представления о защите личных данных и конечно, не захочет нести ответственность за учиненные трагедии в молодых семьях - если сделать опрос, то каждая вторая семья была на грани разрушения в следствии незащищенности личных данных

Автор: Нефедьев С.Г. | 34839 16.02.2012 09:12
"каждая вторая семья была на грани разрушения в следствии незащищенности личных данных"

Если это личные данные, способные разрушить семью, то надо отдавать себе отчёт в этом, когда используешь почтовые сервисы и мобильные телефоны.

Тут что-то одно: либо семья, либо "личные данные". Запретный плод сладок? Пардон, в этом случае "пионерские костры ещё не погасли". И нашим и вашим - не получится. Это равносильно тому, что в отсутствие второй половины появиться в обнимку с "приятельницей" в зоне видимости соседей.

А вот вопрос этичности сисадминов... использующих снифферы, это да.

Автор: Даниил, Коловрат и Ко | 34974 21.02.2012 11:12
Степень "заигрывания" у каждого человека зависит от воспитания, что у одного - просто контакт, то у другого предательство и извращение. Почему бы наконец не учитывать природу человека - например, большинство людей подвержены избыточной ревности, которая часто соответствует уровню истерии. Незащищенность личных данных - это одно и тоже, что жить под колпаком и абсолютным контролем - такая ситуация давит и может стать причиной разрушения семьи... так сказать, достаточно любой причины или искры.

Просмотров темы: 18126


Copyright © 2004-2019, ООО "ГРОТЕК"

Rambler's Top100 Rambler's Top100