ar
Feedback
Криминология для самых маленьких

Криминология для самых маленьких

الذهاب إلى القناة على Telegram

Выпустился из @euspb Стажер в @rumka_ipp Личка: @egorshkurko Собираю сюда материалы по учебе и проектам. Люблю социальную теорию, работаю в качественных и количественных методах, основные темы: криминология и социология риска, пишу диссер о пентестерах.

إظهار المزيد
لم يتم تحديد البلدالفئة غير محددة
219
المشتركون
لا توجد بيانات24 ساعات
+47 أيام
+1930 أيام
أرشيف المشاركات
Here, I have forgone the usual citations. There are many publications exemplifying the points I make, and with minimal effort
Here, I have forgone the usual citations. There are many publications exemplifying the points I make, and with minimal effort readers can easily track them down.

Интересный разгон Бекерта и его коллеги по поводу их совместной книжки о рынках и неопределенности. Мне кажется что многие тезисы слабоваты, но соавтор Бекерта в первые 20 минут формирует интересное противопоставление: в инновационных сферах экономики агенты одновременно пытаются защититься от образования чего-то вроде «пузырей фильтрации» (иметь возможность менять свое видение вещей) и при этом хотят направлять свои действия имея какой-то конкретный сильный ориентир. Собственно, нарративное производство таких ориентиров авторов книжки, как я понял, и интересует — как некоторыми усилиями создается тот образ будущего, который поддерживают агенты.

Антон мне на это справедливо сказал, что я просто интерпретирую через стандартный эконом-социологический троп работу пентестеров — ну превратили они неопределенность в риск, и что? Правда, здесь интересно не столько превращение неопределенности в риск, сколько некая «поломка» этого превращения. Нужда в количественной оценке риска это скорее какой-то внешний императив, поскольку суть работы пентестера для заинтересованного заказчика — составить рекомендации и ранжировать угрозы. Тут не обязательны количественные оценки риска, то есть на продуктивность пентестера это не повлияет (хотя и может влиять на убежденность заказчика в качестве работы). Моя гипотеза в том, что количественная оценка риска пришла в пентест из других сфер аудита, как раз из тех сфер, где многократное повторение похожих ситуаций, на основе которых будет выведено вероятностное распределение, вообще возможно. То есть с одной стороны это такой «продукт изоморфизма», раз общие тренды аудита вынудили пентестеров использовать количественные оценки риска. С другой стороны, мне сразу вспомнилась Ясанофф, когда я про это все думал: «поломка» вероятностной оценки в случае с пентестерами наблюдается из-за того, что контекст применения технологии не соответствует контексту создания — нету многократных замеров, не будет и нормально «канонично» риска работать.

«Моя работа тоньше» Я очень зацепился за «мысли как преступник» как слоган работы пентестеров, но работает он очень нюансированно. Вот сейчас при разборе очередного интервью пришла следующая мысля: в свое время мы придумали включить в гайд вопрос о редфлагах в работе — я спрашивал у людей, а чего вообще никогда нельзя делать? Во всех случаях в этой части разговора мы касались темы отказов в обслуживании (DOS’ов), ситуаций когда продукт «положили» и он не работает. И я по началу не понимал а в чем проблема? Почему не валидно положить сайт и рассказать об этом заказчику. Есть очевидная причина от непрерывности работы заказчика — если вы сделали нерабочим сервис, который дает его организации работать, то он теряет деньги. Но есть другая прагматика — отказ в обслуживании не дает находить более «тонкие» уязвимости. Не каждый хакер пытается положить какой-то сервис, мотивации могут быть разными, поэтому если ты хочешь украсть деньги, тебе вряд ли поможет отказ в обслуживании. Предполагается, что не DOS’ить это более верный аналитически подход, приходится думать о том, как исходя из разной цели злоумышленника задать себе какую-то цепочку действий. Когда я делал наблюдение я застал примерно такой разговор: когда студент получил материалы для лабораторной (нужно было что-нибудь сделать с поднятым локально сайтом), он навскидку предложил, как можно сайт положить. Преподаватель сказал примерно «чувак, ты серьезно хочешь делать DOS в 2026? мы тут думать пришли». Простое отключение функционала сервиса обрубает все способы придумать какую-то «телеологию» взлома, придумать такой взлом, который был бы нацелен на что-то конкретное, а потому точно не упирался бы в отказ в обслуживании. К чему это все? Может ли преступник реально преследовать желание тупо положить сайт? Да. Укладывается ли тогда в «мысли как преступник» простой отказ в обслуживании? Да. Но он не является стоящей целью, если мы хотим «мыслить как преступник», потому что если мы выберем такую колею, мы обрубим себе все другие способы помыслить цели преступника.

Пример из интервью:
Там есть такие мерки, которые не всегда очевидны, это вероятность и критичность. Ну, вероятность оцениваешь уже по ощущению скорее, то есть ты понимаешь, что, не знаю, если у тебя какой-нибудь сумасшедший пример: на странице логина сразу строка с введением команд. Очевидно, что вероятность там максимальная. А если тебе там надо два дня сидеть искать ковырять, то вероятность того, что эта уязвимость реализуется, она уже понижена.

Взломы и вероятность Начал анализировать свои интервью с пентестерами и пока собирал корпус цитат много раз перечитал смешные моменты, когда многие мои информанты абсолютно искренне говорят, что выставление числовых оценок риска в специальных калькуляторах очевидно, оно как бы закономерно следует из их работы. При этом чаще при вопросе «а чо такое риск?» я слышал ответ из условно технической сферы — риск это импакт события, умноженный на его вероятность. Только пару раз люди заявляли, что риски это скорее нежелательные или худшие потенциальные исходы (не привязываясь к вероятности). Проблема в том, что техническое определение риска будто бы предполагает, что ты знаешь распределение вероятностей. Пентестеры же (как я убеждался эти полгода) это распределение экспертно творят. Чуйки и анекдотических свидетельств достаточно, чтобы составить оценку и чтобы оценка была достаточно убедительной для коллег и заказчиков. И это не нарочитая манипуляция. Просто иметь возможность систематически проводить наблюдения ситуаций, когда хакер пытается взломать систему, а потом соотносить их с состоявшимися взломами этой же системы — не то, что кажется возможным, а тем более желательным. Кажется, пентестеры вместо этого немного подменяют само понятие «вероятности» взлома. Вместо вероятности события используется что-то вроде легкости осуществления события. Шанс взлома высокий, если для взлома нужно предпринять тривиальные действия, а риск большой, если тривиальный взлом еще и несёт серьезный импакт (а про способы оценки импакта можно рассуждать еще больше).

Вернулся к «Ловушке счастья» и в начале книжки автор рассказывает историю своей пациентки Пенни, которая хотела избавиться от страха и тревоги, которые испытывала в связи с рождением первого ребенка. Порой мысли Пенни доходили до того, что она думала: верно ли она поступила, решившись рожать. А потом у нее появлялась вина — потому что у хорошей матери таких мыслей быть не должно Вина Пенни за страхи и сомнения в связи с материнством мне напомнила очень классный сюжет из когнитивной социологии середины десятых: когда в споре с Мартином и Вейзи некая Пью выпустила отличную работу по методологии интервью из оптики когсоца (Pugh, 2013). Идея была в том, чтобы предложить классификацию информации, которую можно выудить из разговора. Одним из типов были кажется metafeelings — что-то вроде ощущения уместности своих эмоций и чувств, способность квалифицировано судить о том, насколько морально в данной ситуации испытывать данную эмоцию.

нашел в подборке сурсов для учебы некий сайт Habitica где дневники задач и привычек геймифицируются, с датакемпом такой опыт был хорошим

Украдено у коллег из Вышки
Украдено у коллег из Вышки

с 24 по 26 апреля проведем весеннюю школу «Университет без профессоров» для студентов последних курсов бакалавриата и всех, к
с 24 по 26 апреля проведем весеннюю школу «Университет без профессоров» для студентов последних курсов бакалавриата и всех, кто заинтересован в поступлении на магистерскую программу «Вычислительная социология» Что ждет участников школы: ➡️занятия (лекции, семинары и воркшопы) от магистрантов, аспирантов и младших научных сотрудники исследовательских центров Европейского ➡️курс молодого исследователя ➡️гостевые лекции от профессоров Европейского ➡️частичная компенсация транспортных расходов и проживания на время проведения Школы для участников из других городов ➡️отличный шанс познакомиться с различными темами и определить для себя направления дальнейшего развития ➡️ Принимаем заявки до 25 марта включительно. Подробности смотрите на сайте 😊 Ш.В.С.Н. в Европейском

Скромный админ участвует в организации школы и всем рекомендует туда подаваться

Наблюденье мае наблюденье сделалось сегодня а это вам не халым балым
Наблюденье мае наблюденье сделалось сегодня а это вам не халым балым

Взрыв Челленджера продолжает преследовать меня даже в текстах для TOEFL. Наманифестировал

Пока что попытки найти хорошую литературу о том, как развивалась информационная безопасность в СССР/ранней РФ не удалось — почти все, на что натыкался, это пересказывание доктрин с целью встроить их содержание в какой-то нарратив о России как репликаторе европейского/американского опыта или России как угрозе суверенитету. На Хабре попалось интервью с профессором из МИФИ, заставшей все еще будучи студенткой кафедры кибернетики — материала немного, но хотя бы так.

веселая лекция от мэтра — контент для первых курсов, но отличный

Возможно в чем-то очевидный тейк, но у Гусевой он расписан красиво: Есть расхожий сюжет о способах «разукоренения» экономики (но на самом деле применимый не только к ней): в разных контекстах авторы показывают переходы от личного доверия, основанного на взаимной принадлежности сторон какого-то взаимодействия, например, к одной группе, к аналоговым способам «доверять» (например, расчитывать риски). В таких переходах очень велика роль технологий, которые создают возможность новых способов «довериться»: Гусева описывает в качестве таковых возможность банков создавать реестры клиентов и шерить их между собой. Если на ранних этапах займы давались на основе около-экспертных оценок или рекомендаций от влиятельных знакомых заемщика (в масштабах сети, где центр — банк), то с развитием стат, алгоритмов и возможности вести бюрократию в цифровом виде локальные знания, которыми располагал о своих клиентах каждый банк, удалось объединять.

Расул упомянул в комментариях кейс с неким Агарковым и Тиньков-банком Почитал про это заметку у Форбс
Договор воронежец заключил в 2008 году, заполнив брошенную в его почтовый ящик анкету-заявление. При этом Агарков изменил текст договора, напечатанный мелким шрифтом. Согласно выдвинутым им условиям, банк предоставлял ему безлимитный и беспроцентный кредит, за одностороннее изменение условий договора обязался выплатить компенсацию 3 млн рублей, а в случае расторжения договора — 6 млн рублей. В банке подмены не заметили, договор одобрили и выдали Агаркову кредитную карту. Об измененном договоре стало известно после того, как в 2010 году ТКС разорвал договор с воронежцем из-за просрочки выплаты кредита и подал на него в суд, требуя выплаты долга в сумме более 45 000 рублей. Агарков предоставил в суде договор с банком, который был признан законным. Воронежец подал ответный иск на банк, требуя компенсации в размере 24 млн рублей.

Читал фрагмент из книги Гусевой 2008 года о кредитах. Она описывает становление индустрии кредитных карт в США, когда Банк Америки занимался «бомбингом» — фактически, почтовой спам-рассылкой кредитных карт всем возможным клиентам без какого-либо предварительного скоринга. Такая авантюра была нужна для быстрого создания и захвата рынка, которого раньше не существовало: нужно было простимулировать спрос на кредитки у населения и дать понять поставщикам товаров и услуг, что люди эти кредитки используют. В краткосрочном периоде бомбинг вызвал ужасные убытки для банка и целую волну имущественных преступлений, которые опирались на разные механизмы: В некоторых случаях, почтальоны, которые доставляли письма, просто определяли, где лежат кредитки, и воровали их для перепродажи. Другим путем было присылать банкам поддельные чеки о покупках через кредитки, если вы держали свой бизнес. Пользователи карт систематически оспаривали собственные покупки у банка, а тот, не желая портить репутацию кредиток как технологии, удовлетворял иски. Казалось бы, этой проблемы можно было бы избежать при организации отбора среди пользователей карт. В Нью-Йорке был Chase Manhattan Bank, который одновременно с Банком Америки начал распространять кредитки — но они не пользовались бомбингом, а давали кредитки по запросу и проводили проверку, на которой косили примерно половину заявителей. Но даже так потерь избежать не удалось: отобранные через скоринг клиенты совершали даже больше преступлений, чем предполагали оценки банка.