698
订阅者
-124 小时
+27 天
+630 天
帖子存档
698
Пункт 2 - одинаковость интерфейса и обновлений русского и испанского Пассворка - кажется мне в первую очередь проблемой не безопасности, а обхода санкций. Схема такая: успешный русский ИТ-продукт переводится в ОАЭ, затем из ОАЭ выкупается бизнесменом в Испании. Насколько это нарушение санкций - судить не мне, но я в этом вижу схему спасения работающего продукта людьми, которые хотят продолжить на этом продукте зарабатывать, а не схему обхода санкций Россией - в расследовании нет ничего про то, что деньги испанского Passwork идут в РФ, судя по всему это и правда полноценно европейский бизнес. То, что продукты пока выглядит одинаково, вполне соответствует истории испанского владельца Александра Мунтяна - сделка была в 2024, финализирование ее произойдет в 2026, вполне понятно, что пока идет обновление продукта из одной кодовой базы и от одних разработчиков. В любом случае, какие-либо проблемы и с санкциями, и с безопасностью могут возникнуть только в случае, если разработчики сидят и продолжат сидеть в РФ - но расследование ничего про это не говорит. До тех пор, пока мы не знаем местоположение кодовой базы и разработчиков, никаких дополнительных угроз я в этом не вижу, а испанский Passwork заявляет, что в 2026 весь технический процесс также будет передан от компании в ОАЭ им в Испанию. В общем, если мы не принимаем по умолчанию аргумент “сертификация ФСТЭК создает новые угрозы”, то и в этом пункте пропадает всякая опасность.
Что обо всем хочется сказать по итогу? Расследования ИБ-бизнесов это конечно хорошо и нужно, только давненько я не видел из них хороших. Иван Жданов всех моих коллег-безопасников в России практически назвал подэфесбешными, те же Важные Истории называли Телегарм подэфесбешным, и всегда это было связано с непониманием того, как работает ИТ и ИБ-бизнес в России - причем непониманием сознательным, чтобы сложилась красивая картинка и история. Расследование OCCRP про Пассворк выглядит так же: поверхностный анализ, страшилки про спецслужбы, туманные заявления экспертов - и вот хитрый россиянин уже прокрался в Испанию и держит в своих руках пароли от госструктур. Я могу понять повышенное внимание европейских регуляторов к бизнесам с корнями из России, но я немного против иррационального страха перед всем российским на основании вайбов. Если применить стандарты Важных Историй и OCCRP лично ко мне, или ко многим моим коллегам из ИТ и ИБ, там истории можно сложить для европейских читателей в разы страшнее всяких Пассворков - работа в компаниях с лицензиями ФСТЭК и ФСБ, участие в государственно финансируемых проектах по ИБ, моделирование угроз для государственных структур и т.д. Ключевые фразы произнесены, а что за ними стоит на самом деле, не так важно.
И на всякий случай: безопасен ли испанский Passwork для европейцев? Понятия не имею. Возможно Александр Мунтян реально агент ФСБ и в нужный момент обрушит инфраструктуру тысяч компаний. Я только оценил расследование OCCRP и нашел его ничтожным в части обоснования повышенных угроз со стороны Passwork.
698
🙂 Комментарий к истории Важных историй 🙂
Важные Истории вчера рассказали про расследование OCCRP про Passwork, сервис централизованного хранения паролей с русскими корнями, который сейчас базируется в Испании. Выводов в расследовании конкретных нет, но посыл очевиден - какие-то русские имеют доступ к вашим паролям, ничего не понятно, но очень страшно. Я прочитал оригинальное расследование и изучил русский Пассворк и испанский Passwork, и хочу дать комментарий как безопасник.
В расследовании 2 ключевых пункта:
1. Российский Пассворк имеет сертификат ФСТЭК, а сама компания имеет лицензии ФСТЭК и ФСБ. Сертификация подразумевает доступ спецслужб к исходному коду ПО.
2. Обновления русского и испанского Пассворка, их интерфейс и мануалы практически идентичны, а испанская компания подтверждает, что продукты имеют одинаковую кодовую базу - владелец испанского Пассворка купил права в 2024, а их окончательная передача произойдет в 2026 (права причем покупались не у русской, а у промежуточной компании в ОАЭ).
Вывод такой: это создает угрозы для компаний, которые пользуются Passwork в Европе со стороны РФ. Я с этим выводом не могу быть согласен, потому что при детальном анализе исходных данных вообще непонятно, какие из них новые угрозы вытекают.
Начнем с 1 пункта - Пассворк сертифицирован ФСТЭК, и, следовательно, ФСТЭК имели доступ к исходному коду и могут знать уязвимости и бэкдоры. Расследование также неявно подразумевает, что они могли их там специально оставить или даже внедрить, но если все это часть спецоперации по влиянию на европейский Passwork, не совсем понятно, зачем оставлять идентичное название, внешний вид, обновления и на весь мир трубить, что продукт был сертифицирован ФСТЭК. В любом случае, утверждение, что ФСТЭК знает исходный код Пассворка по состоянию на май 2026 года - верное. И все же я не вижу, как это может указывать на дополнительные риски по следующим причинам:
- безопасность продукта, связанного с безопасностью данных, не может строится или вообще хоть как-либо зависеть от того, что злоумышленник не знает его кода. Если мы исходим из того, что сам факт знания неопределенной группой лиц исходного кода ПО делает его более уязвимым, мы должны перестать использовать опенсорное ПО (я не перестану), или хотя бы считать, что любое опенсорсное ПО по умолчанию более уязвимо (я так не думаю); если вы считаете, что знание ФСТЭКом исходного кода Пассворка создает для вас риски, вы считаете сам продукт плохим и должны отказаться от него не из-за ФСТЭКа, а из-за убогости его устройства;
- и русский, и испанский Пассворки на своих сайтах декларируют открытый для аудита исходный код и проверку обновлений перед установкой, что вполне логично для ПО, которое контролирует ваши пароли. Таким образом любой заказчик продукта может обладать теми же сведениями, которыми обладают ФСТЭК - только при этом публично это не декларируют, в отличие от ФСТЭК;
- если допустить, что процесс сертификации подразумевал внедрение закладок в код, тогда не совсем понятно, как эти продукты проходили ревью в крупных компаниях, из которых хотя бы некоторые должны были проводить анализ кода и находить всякие бэкдоры. Расследователи могли бы запросить компании, проводил ли среди них хоть кто-нибудь ревью кода, или даже -какая крамольная мысль! - провести анализ кода самостоятельно, с привлечением экспертов, на которых они постоянно ссылаются, но ничего подобного в расследовании просто нет.
В общем, история с сертификацией ФСТЭК выглядит как страшилка для европейского обывателя и некомпетентность авторов, которые сознательно решили не узнавать особенности российского ИТ-рынка. Правда заключается в том, что если вы хотите продавать продукт с функциями информационной безопасности по формату b2b в России, наличие у вас лицензий ФСТЭК и ФСБ, а у вашего продукта сертификата ФСТЭК/ФСБ в зависимости от функционала - неизбежная необходимость для работы ИБ-бизнеса и минимум для конкурентно значимого присутствия продукта на рынке.
698
Repost from Михаил Лидин
Я вас обманул🔭 Видео не на 3, а на 3 с половиной часа
Уже на канале
https://www.youtube.com/watch?v=SVawGBlJohs
698
❗️ВНИМАНИЕ ❗️
Стрим в 20 по Москве
Спасибо за внимание
https://www.youtube.com/watch?v=PzkfPP14XiY
698
Ну чтош, время посплетничать, а потом аукцион устроим, в 19 по МСК https://www.youtube.com/watch?v=gn09M5pjU5A
698
Котаны, что интересного происходит, что надо на стриме обсудить?
Мне как бьюти-блогеру интересно изучить измену Топлеса, но это так, на один зубок
698
Сорян что долго не было, вот вам стрим сегодня на 19 по Москве. Темы заранее нет, буду с вами общаться и смотреть, что там мне напредлагали.
https://www.youtube.com/watch?v=RPZWvSFnXgk
698
The time has come and so have I!
Будем подглядывать за великим спором великих умов в 20 по Москве!
https://www.youtube.com/watch?v=DRpEmJOQP0E
698
За ВК извени.
Антисциентист Шадов, он же Храм Осьминога Бесконечности, оказывается, пишет художественную литературу, и это ЗАНИМАТЕЛЬНО
https://m.vk.com/wall-53946282_19127
698
Видимо, затем.
В 8 по МСК приступаем к просмотру Фейгина у Дудя
https://www.youtube.com/watch?v=d9FBDQge0xM
698
А давайте сегодня действительно посмотрим подкаст про мужское и женское, который мне тут кинули. Подготовимся заодно к Никитину, ему еще честь абиогенеза перед Савватеевым защищать
В 19 по МСК
https://www.youtube.com/watch?v=U0VsA_NPdtc
698
Философы и философини, сегодня сбор в 19 по МСК, будем искать у Панчина те самые философские пробелы
https://www.youtube.com/watch?v=c2GDtOWuPU0
698
Переносим стрим про философию Панчина на завтра. Не отошёл от фестиваля, сильно не выспался, сегодня буду слаб.
Зато завтра буду силен! 💪
698
Пашинян заборол прокремлевскую оппозицию, с чем его и поздравляю!
Армения демократик, Армения стронг!
698
Ребята, однозначно будем смотреть, как только меня отпустит армянское вино. Ориентируемся на понедельник-вторник
