Адрес документа: http://lib.itsec.ru/forum.php?sub=5646&from=0
| Автор: Егор | 26219 | 24.02.2011 15:25 |
|
Пару месяцев назад была информация что свердловское фсб и администрация запретили использовать skype и бесплатную электронную почту. Проходя по отделам у себя, заметил что в одном отправляют через почтовый ящик на mail.ru служебную информацию и персональные данные без какого-либо шифрования. Вопросы следующие:
на mail.ru используется шифрование вообще? возможно ли перехватить письма и посмотреть их(вернее возможно все=) имел ввиду как это будет сложно сделать на практике)? Выходом из этой ситуации я предполагаю это поставить у себя в организации почтовый сервер, но на это нужны деньги. Кто может подсказать каким-образом можно убедить свое начальство это сделать(ссылкой на нормативный документ например)? Может кто сталкивался у себя? |
|
| Автор: Matthew | 26228 | 24.02.2011 15:49 |
|
Ничего на маил не шифруется, и пароли в открытом виде передаются на сервер при авторизации, собсвенно сами письма точно так же.
На гугле и яндексе пароли шифруются при авторизации. |
|
| Автор: AIB | 26233 | 24.02.2011 16:12 |
|
У вас организация коммерческая или государственная? Если первое - то начальство убеждается в них не бумажками, а экономической эффективностью.
На мэйл логин без шифрования, дальнейшая работа тоже. Что в принципе, конечно, плохо. Однако практически о массовых утечках конфиденциальной информации из-за этой уязвимости неизвестно. Трояну же локально, и тем более инсайдеру, защита канала не помеха. На месте начальства я бы задал логичный вопрос - может, просто перейти на не менее бесплатный, но более защищенный гугл? ИМХО, во-первых надо понять, какие данные передаются по этому каналу, оценить их стоимость для компании и для злоумышленника, после чего прикинуть риски их утери через канал (в т.ч. на стороне провайдера). Аргументами за свой сервер могут быть из документов - 152 закон (если передаются персданные клиентов, и при этом почта является частью технологической цепочки обработки информации). Если ваша деятельность регулируется какими-то еще документами - нужно смотреть в них. Также аргументом может быть репутация - солидная фирма, не имеющая собственного почтового сервера, не внушает доверия, и наоборот - свой сервер добавляет солидности небольшим. Конечно, все это ИМХО. |
|
| Автор: Егор | 26240 | 24.02.2011 16:52 |
|
организация у нас государственная, и чтобы выбить денег нужно на что-нибудь ссылаться(закон, постановление и т.д.).
AIB с вашим мнением полностью солидарен. |
|
| Автор: Diman | 26383 | 01.03.2011 09:05 |
|
Вообще на mail.ru безопасная передача tsl есть читайте сами
|
|
| Автор: Matthew | 26385 | 01.03.2011 09:45 |
|
Это в клиентах!
А в браузере!? |
|
| Автор: Diman | 26386 | 01.03.2011 10:14 |
|
И в браузере читайте
|
|
| Автор: Егор | 26388 | 01.03.2011 10:33 |
|
Используется как раз через браузер. Ради интереса запустил у себя на компе прогу HttpAnalyzerStdV5 (сниффер http трафика) и попробовал зайти на mail.ru Прога перехватил пароль и логин как нефиг делать и в открытом виде, без какого-либо шифрования.
|
|
| Автор: Diman | 26391 | 01.03.2011 11:28 |
|
Подключайтесь к mail.ru по выше указанной ссылке
|
|
| Автор: Fowner | 26414 | 01.03.2011 17:07 |
|
С помощью WireShark перехватывал и лгин-пароль, и само сообщение, а также много другой служебной информации.
На рамблере и гугле не получилось- сообщения шифруются, передаются пакеты через ssl. |
|
| Автор: Егор | 26416 | 01.03.2011 17:53 |
|
Fowner: перехватывали даже через рекомендуемую ссылку
|
|
| Автор: Даниил, Коловрат и Ко | 33301 | 06.12.2011 12:04 |
|
Маил.ру начихать на безопасность пользователей, потому-что спасение утопающих - дело рук самих утопающих. А сколько семей было погублено из-за отсутствия элементарных блокировок личных данных (списка контактов и т.д.)...
|
|
| Автор: Некто | 33303 | 06.12.2011 12:25 |
|
Вас это беспокоит?
Хотите поговорить об этом? |
|
| Автор: Кирилл | 33318 | 06.12.2011 17:48 |
|
Проблема использования публичных почтовых сервисов состоит в их неконтролируемости. Мэйл, яндекс и прочие джимейлы - ни что иное, как часть открытых каналов связи, а потому без использования сертифицированных криптографических средств при передаче конфиденциальной информации не обойтись, о чем четко говорится в том же самом СТР-К.
|
|
| Автор: Некто | 33343 | 07.12.2011 11:19 |
|
Так в чём вопрос?
|
|
| Автор: Кирилл | 33369 | 08.12.2011 09:37 |
|
В том-то и дело, что поднимай - не поднимай свой сервер, а СКЗИ использовать все равно придется.
|
|
| Автор: malotavr | 33372 | 08.12.2011 10:52 |
|
Ну и используйте - вам кто-то мешает. Только потом не жалуйтесь, что вашим сервером никто не хочет пользоваться. :)
|
|
| Автор: Кирилл | 33390 | 08.12.2011 15:30 |
|
А есть иные предложения по защите конфиденциальной информации, передаваемой через электронную почту?
|
|
| Автор: malotavr | 33391 | 08.12.2011 16:26 |
|
Есть - не умножать сущностей.
Обсуждается не абстрактная защита конфиденциальной информации в электронной почте, а защита переписки массового пользователя при работе с публичной почтовой системой. Это две большие разницы. не так ли? Поэтому таки да, криптографию использговать нужно, но только в рамках защиты HTTPS-трафика. Шифровать сообщения нельзя, так как массовый пользователь, сцуко, имеет обыкновение терять свои ключи. При этом он еще и не умеет защищать свою машину, и толку от шифрования - ноль без палочки. Использовать сертифицированные СКЗИ нельзя тем более, так как они, как ни странно, стоят денег, которыемассовый пользователь платить не собирается. Ну и это, пороть криворуких программеров, допускающих такое: |
|
| Автор: Кирилл | 33413 | 09.12.2011 13:55 |
|
Автор написал в первом сообщении темы:
"Проходя по отделам у себя, заметил что в одном отправляют через почтовый ящик на mail.ru служебную информацию и персональные данные без какого-либо шифрования." К этому-то я и завел разговор об СКЗИ. Тут уж речи о массовости быть не может. Ну а про массовую переписку с использованием публичных сервисов согласен. |
|
| Автор: malotavr | 33414 | 09.12.2011 14:34 |
|
Понятно - мы с вами спорили о разных вопросах :)
|
|
| Автор: Даниил, Коловрат и Ко | 33470 | 15.12.2011 10:04 |
|
Незащищенность Маил.ру привело к засилью админов интернет-кафе - они чувствуют себя богами, просматривая личные сообщения пользователей по перехваченным снифером паролям...
|
|
| Автор: Даниил, Коловрат и Ко | 34836 | 16.02.2012 08:29 |
|
Mail.ru не имеет представления о защите личных данных и конечно, не захочет нести ответственность за учиненные трагедии в молодых семьях - если сделать опрос, то каждая вторая семья была на грани разрушения в следствии незащищенности личных данных
|
|
| Автор: Нефедьев С.Г. | 34839 | 16.02.2012 09:12 |
|
"каждая вторая семья была на грани разрушения в следствии незащищенности личных данных"
Если это личные данные, способные разрушить семью, то надо отдавать себе отчёт в этом, когда используешь почтовые сервисы и мобильные телефоны. Тут что-то одно: либо семья, либо "личные данные". Запретный плод сладок? Пардон, в этом случае "пионерские костры ещё не погасли". И нашим и вашим - не получится. Это равносильно тому, что в отсутствие второй половины появиться в обнимку с "приятельницей" в зоне видимости соседей. А вот вопрос этичности сисадминов... использующих снифферы, это да. |
|
| Автор: Даниил, Коловрат и Ко | 34974 | 21.02.2012 11:12 |
|
Степень "заигрывания" у каждого человека зависит от воспитания, что у одного - просто контакт, то у другого предательство и извращение. Почему бы наконец не учитывать природу человека - например, большинство людей подвержены избыточной ревности, которая часто соответствует уровню истерии. Незащищенность личных данных - это одно и тоже, что жить под колпаком и абсолютным контролем - такая ситуация давит и может стать причиной разрушения семьи... так сказать, достаточно любой причины или искры.
|
|
Просмотров темы: 18126
Copyright © 2004-2019, ООО "ГРОТЕК"
