"С «Трембитой» бегать начинают данные, а не люди"
ОДЕЯЛО УБЕЖАЛО, УЛЕТЕЛА ПРОСТЫНЯ
Кто про что, а я про безопасность. Почитал о "Трембите" (эстонская система X-Road для обмена документами), обзор архитектуры, руководство к "серверу защиты" (security server), потом уже просто плюнул и скачал исходники с Гитхаба. Read the source, Luke. Всё по заветам святого Линуса, документация - отстой. И у меня для вас новости плохие и очень плохие, то есть всё в общем-то как всегда. Есть одна хорошая. Хорошая новость заключается в том, что X-Road - это неиспорченная Ubuntu 10 LTS + собственно пакеты с софтом. Security not included. Самое общее соображение на этот счёт - если реестры текут и там лазят все кому не лень, то они и будут течь, и там по-прежнему будут лазить все кому не лень, независимо от документооборота. Информация течёт не потому, что злодеи перехватывают на почте заказные письма между гос. учреждениями. Визионеры думают, что гос. городушки выглядят примерно так. В поле сидит спецназ СБУ и гос. спец. связи с пулемётами, останавливая врагов на подступах к непробиваемому периметру. На заборе в позе срущих голубей сидят сертифицированные администраторы, и смотрят как внизу аудиторы простукивают бетон, в поисках слабых мест, а глупенькие хакеры бьются головой о стену и уходят не солоно хлебавши. Через специальные амбразуры "серверов безопасности", обклеенных КСЗІ сверху донизу, фельдегерю на коне выдаются секретные приказы и он скачет как подорваный Чапаев, осуществлять документооборот. Так вот это всё безумная херня. В покосившемся деревянном заборе, который именуется периметром сотрудники давно проломили дыры, чтобы удобнее было ходить мимо проходной. А хакеры, насрав на эшелонированную бумажную "оборону", просто заходят там где проще, а не там где их ждут. КСЗІ - больше всего напоминает згоду на принудительный секс, с длинным перечнем опций. И начать стоило бы с того, что тот "security server" должен стоять между чиновником, который хочет барыжить данными и самими данными. Так что всё выглядит как на КДПВ, и даже ещё хуже, потому что чтобы закрывать калитку неплохо бы ещё построить забор.
ОДЕЯЛО УБЕЖАЛО, УЛЕТЕЛА ПРОСТЫНЯ
Кто про что, а я про безопасность. Почитал о "Трембите" (эстонская система X-Road для обмена документами), обзор архитектуры, руководство к "серверу защиты" (security server), потом уже просто плюнул и скачал исходники с Гитхаба. Read the source, Luke. Всё по заветам святого Линуса, документация - отстой. И у меня для вас новости плохие и очень плохие, то есть всё в общем-то как всегда. Есть одна хорошая. Хорошая новость заключается в том, что X-Road - это неиспорченная Ubuntu 10 LTS + собственно пакеты с софтом. Security not included. Самое общее соображение на этот счёт - если реестры текут и там лазят все кому не лень, то они и будут течь, и там по-прежнему будут лазить все кому не лень, независимо от документооборота. Информация течёт не потому, что злодеи перехватывают на почте заказные письма между гос. учреждениями. Визионеры думают, что гос. городушки выглядят примерно так. В поле сидит спецназ СБУ и гос. спец. связи с пулемётами, останавливая врагов на подступах к непробиваемому периметру. На заборе в позе срущих голубей сидят сертифицированные администраторы, и смотрят как внизу аудиторы простукивают бетон, в поисках слабых мест, а глупенькие хакеры бьются головой о стену и уходят не солоно хлебавши. Через специальные амбразуры "серверов безопасности", обклеенных КСЗІ сверху донизу, фельдегерю на коне выдаются секретные приказы и он скачет как подорваный Чапаев, осуществлять документооборот. Так вот это всё безумная херня. В покосившемся деревянном заборе, который именуется периметром сотрудники давно проломили дыры, чтобы удобнее было ходить мимо проходной. А хакеры, насрав на эшелонированную бумажную "оборону", просто заходят там где проще, а не там где их ждут. КСЗІ - больше всего напоминает згоду на принудительный секс, с длинным перечнем опций. И начать стоило бы с того, что тот "security server" должен стоять между чиновником, который хочет барыжить данными и самими данными. Так что всё выглядит как на КДПВ, и даже ещё хуже, потому что чтобы закрывать калитку неплохо бы ещё построить забор.
НАША ПІСНЯ ГАРНА, НОВА
Наши эмиссары от UCA и Д7 замаскировались сегодня под комиссаров и прокрались, аки тать в ночи, в СНБО, чтобы послушать о том, что же у нас с киберберзопасностью, с безопасностью же у нас что? Перессказывать содержание рабочих встреч дело весьма неблагодарное и неблагословляемое, однако, понимание о том, что "надо же что-то делать", всё-таки есть. Его не может не быть. Костя написал хороший основательный Tl;DR https://www.facebook.com/kostiantyn.korsun/posts/1128795980638835 А я хочу немного поговорить о том, что можно сделать.
Начнем с е-выборов. Давно хотелось, безотносительно встреч. Я сейчас расскажу, что это такое. Как бы выглядели электронные выборы в реальной жизни. Вы вызываете курьера из ближайшей доставки пиццы. Отдаёте ему паспорт и запечатанный конверт с волеизъявлением. Курьер садится на велик и едет в черный-пречерный дом. Там открывается окошко и он туда суёт паспорт и конверт. Черная рука в окошке не видит, кто его суёт. Что происходит в черном-пречерном здании никто не знает. Оно выдаёт результат - 73% или 146%, как повезёт. Никаких наблюдателей нет. Нравится? Если вы не знаете, как работает аутентификация, то попробуйте зайти в СНБО и сказать "я хочу сюда зайти, потому что у меня есть паспорт и не важно кто его держит в руках". На ём цифровая подпись и няонка. С е-выборами разобрались. Нахуй их, как противоречащие 71 статье Конституции и законам математики.
Поехали дальше. Господин Данилов, который (как модератор) произвёл приятное впечатление, напомнил о том, что наши 100 000 (сто тысяч) субъектов кибербезопасности более или менее распределены по 30 000 (тридцати тысячам) локаций. Что делает задачу по проведению аудитов, пен-тестов и прочим директивным "ать-два" (сверху-вниз) чуть менее бесполезной, чем совсем. Национальная система безопасности у нас не просто болеет, её у нас нет никакой. На той же помойке живет "Національна мережа". И если где-то есть немного безопасности, то только вопреки и превозмогая. Там нечего улучшать. И люди не могут нести ответственность за то, чего они не понимают. Нельзя приставить к тем субъектам по два админа, просто потому, что у нас их столько нет. Двести тысяч ойтишнегов может быть будет в следующем году и их нельзя всех запрячь в госуху. Тут не в зарплатах даже дело, просто нету.
Дурниці про провайдеров, как первый рубеж обороны, я просто пропускаю. То какие-то секретные агенты ДССЗЗІ придумали, чтобы перевалить с больной головы на здоровую. И мы плавно переходим к регуляторам. Госспецсвязь не только ничего не делает, но она делает кибернихуя за 125 миллионов долларов в год. Вредит, сертифицирует, комплаит и всё это не более, чем гигантская коррупционная кормушка, полностью отбившаяся от рук. Там нельзя ничего исправить, Господь жги. Расформировать. О чём имел смелость сказать Костя Корсун, слава ему. И вот да, начинать нужно с осознания реальности, что мы находимся посреди нигде, звать нас никак и у нас всё плохо. И потихонечку о том, что будет дальше. Начиная с самых простых вещей.
(To be continued...)
Наши эмиссары от UCA и Д7 замаскировались сегодня под комиссаров и прокрались, аки тать в ночи, в СНБО, чтобы послушать о том, что же у нас с киберберзопасностью, с безопасностью же у нас что? Перессказывать содержание рабочих встреч дело весьма неблагодарное и неблагословляемое, однако, понимание о том, что "надо же что-то делать", всё-таки есть. Его не может не быть. Костя написал хороший основательный Tl;DR https://www.facebook.com/kostiantyn.korsun/posts/1128795980638835 А я хочу немного поговорить о том, что можно сделать.
Начнем с е-выборов. Давно хотелось, безотносительно встреч. Я сейчас расскажу, что это такое. Как бы выглядели электронные выборы в реальной жизни. Вы вызываете курьера из ближайшей доставки пиццы. Отдаёте ему паспорт и запечатанный конверт с волеизъявлением. Курьер садится на велик и едет в черный-пречерный дом. Там открывается окошко и он туда суёт паспорт и конверт. Черная рука в окошке не видит, кто его суёт. Что происходит в черном-пречерном здании никто не знает. Оно выдаёт результат - 73% или 146%, как повезёт. Никаких наблюдателей нет. Нравится? Если вы не знаете, как работает аутентификация, то попробуйте зайти в СНБО и сказать "я хочу сюда зайти, потому что у меня есть паспорт и не важно кто его держит в руках". На ём цифровая подпись и няонка. С е-выборами разобрались. Нахуй их, как противоречащие 71 статье Конституции и законам математики.
Поехали дальше. Господин Данилов, который (как модератор) произвёл приятное впечатление, напомнил о том, что наши 100 000 (сто тысяч) субъектов кибербезопасности более или менее распределены по 30 000 (тридцати тысячам) локаций. Что делает задачу по проведению аудитов, пен-тестов и прочим директивным "ать-два" (сверху-вниз) чуть менее бесполезной, чем совсем. Национальная система безопасности у нас не просто болеет, её у нас нет никакой. На той же помойке живет "Національна мережа". И если где-то есть немного безопасности, то только вопреки и превозмогая. Там нечего улучшать. И люди не могут нести ответственность за то, чего они не понимают. Нельзя приставить к тем субъектам по два админа, просто потому, что у нас их столько нет. Двести тысяч ойтишнегов может быть будет в следующем году и их нельзя всех запрячь в госуху. Тут не в зарплатах даже дело, просто нету.
Дурниці про провайдеров, как первый рубеж обороны, я просто пропускаю. То какие-то секретные агенты ДССЗЗІ придумали, чтобы перевалить с больной головы на здоровую. И мы плавно переходим к регуляторам. Госспецсвязь не только ничего не делает, но она делает кибернихуя за 125 миллионов долларов в год. Вредит, сертифицирует, комплаит и всё это не более, чем гигантская коррупционная кормушка, полностью отбившаяся от рук. Там нельзя ничего исправить, Господь жги. Расформировать. О чём имел смелость сказать Костя Корсун, слава ему. И вот да, начинать нужно с осознания реальности, что мы находимся посреди нигде, звать нас никак и у нас всё плохо. И потихонечку о том, что будет дальше. Начиная с самых простых вещей.
(To be continued...)
А отдел информационных систем в ДЗЕ со своим Вовком позорным не унимаются. И не собираются даже. Ещё после блокировки Энигмы пыль не улеглась, а они продолжают блокировать сайты https://internetua.com/sud-obyazal-provaiderov-zablokirovat-esxe-6-saitov с той же запредельно идиотской формулировкой о якобы возникающих правах интеллектуальной собственности. В предыдущем посте, кстати, напомнили об интересной проблеме. Если у майонезных баночек сайт - вещественное доказательство, то ведь его нужно запечатать в специальный мусорный пакет и отправить на экспертизу. Так ведь вроде положено? В этот раз пинкертонам недорезанным удалось кого-то поймать, но их всё равно интересуют не преступники, а блокировки. Того ли, кстати, поймали ещё очень большой вопрос, потому что имейл адрес, на который они ссылаются скрыт регистратором РЕГ-РУ. И все эти сказки про whois сильно смахивают на пиздёж. И скоты уже не заморачиваются тем, чтобы в резолютивной части перечислять провайдеров, а просто ссылаются на реестр НКРЗІ ("шляхом зобов`язання інтернет-провайдерів, ... включені до реєстру операторів, провайдерів телекомунікацій"). Потому и реестр тот нужно просто взять и уничтожить, сразу упростится задача по аудиту, будет не 341 реестр, а 340. А Вовка - на нары. С последующим запретом занимать определенные должности. #ACAB
Так. Давайте про е-выборы ещё раз, а то жижитализатор всея страны Федоров накидывает, а о последствиях никто не думает. Разбираемся по порядку. Начиная с Конституции: "Стаття 71. Вибори до органів державної влади та органів місцевого самоврядування є вільними і відбуваються на основі загального, рівного і прямого виборчого права шляхом таємного голосування." Не нужно наяривать на DARPA, то система аудита, а не голосования, она запчасть от оффлайнового механизма. Свидетелей блокчейна буду сразу посылать нахер, потому что они не понимают как работает блокчейн и для чего он нужен. Поехали. Действующие системы е-голосования построены на "двойном конверте" (double envelope). Как можно построить такую систему? Один из вариантов, вы подключаетесь к серверу Миграционной службы, используя данные паспорта, она может его проверить, и сквозь этот сервер, соединение внутри соединения, подключаетесь к ЦИК, который принимает соединения только от ДМС. И туда сбрасываете идентификатор, который отнюдь не тождественен паспорту и голос. ДМС всего этого не видит из-за шифрования, но идентифицирует вас по паспорту, это и есть двойной конверт. Чтобы обеспечить однократность придётся или натянуть онлайн на оффлайн и выдавать токены (MAC, аналог бюллетеня, и там всё не просто, но возможно) вместе с бумажными бюллетенями, или наоборот - предварительная регистрация на "электронном участке", как при изменении места голосования (кстати, адрес из ДРВ нужно выкинуть, меньше знаешь - крепче спишь). Если вы не понимаете почему предварительная, то не стоит и начинать, не суйтесь в е-выборы. Вроде придумали, НО. Во-первых, в Интернете никто не знает что вы кот. ID-карта не имеет активной аутентификации и может быть украдена ("ксерокопия тождествена оригиналу") и использована против вас. Никто не узнает как вас пиздили битой и кормили гречкой для получения нужного голоса. Во-вторых, в этой схеме нет наблюдателей, их просто некуда воткнуть. И, в-треть их, вы должны полностью доверять тем двум серверам. Иначе никак. Именно так и в Швейцарии, и в Эстонии - вы должны всецело верить почте, двойной там конверт или одинарный, что она его доставит, не вскроет и не подкинет своих. В-четвертых, в оффлайне у нас тридцать тысяч участков, а электронный только один. И если там будет хоть один поддельный голос, то выборы навернулись целиком и полностью, в том числе и в оффлайне. Задача не решена нигде в мире, и ни одна зеленая петрушка даже не понимает всей сложности задачи. Тот редкий случай, когда бумага лучше.
«А однажды Минобороны попросило рассчитать, как авария на какой-то одной украинской электростанции скажется на всей электросети страны. То есть если мы „отключаем“ в одном месте, не случится ли [от перераспределения мощностей] веерное отключение целого ряда электростанций?»
Мне одному кажется, что МО РФ только что спалилось на атаке на украинские энергообъекты? #terrorussia
Меня что-то ещё со вчерашнего дня беспокоило в этой новости и я её не шарил, а теперь сообразил. Каким нужно быть непроходимым тупицей, чтобы просить смоделировать энергосистему разведчиков, а не энергетиков? "И вот так у них всё", "Скажите государю, что у англичан ружья кирпичом не чистят"
Мне одному кажется, что МО РФ только что спалилось на атаке на украинские энергообъекты? #terrorussia
Меня что-то ещё со вчерашнего дня беспокоило в этой новости и я её не шарил, а теперь сообразил. Каким нужно быть непроходимым тупицей, чтобы просить смоделировать энергосистему разведчиков, а не энергетиков? "И вот так у них всё", "Скажите государю, что у англичан ружья кирпичом не чистят"
И если они нас, то и мы их, если мы их, то они нас. Так что пора прекращать круглостоление и омеморанживание и защитой тоже заниматься, только очень вас прошу (to whom it may concern) не по российскому образцу. Я знаю, что вы в одних институтах учились, так вот как на России делать не нужно никогда. https://www.facebook.com/permalink.php?story_fbid=701470956962528&id=100012988902113
Facebook
Jeoffrey Dahmer
Смотрите, сейчас на одном простом примере я попробую показать вам успех взаимных кибер-операций между Украиной и раиссей, почему они эффективны, почему у нас отключают подстанции, а мы у них ходим...
Шон Таунсенд, хакер, учасник Ukrainian Cyber Alliance, пояснює: "Основний конфлікт в онлайн-голосуванні між анонімністю голосу та ідентифікацією громадянина. Не анонімні вибори провести легко, але це може відбити бажання голосувати, або ж людей можуть примусити голосувати "як треба". Інакше - заяву на стіл. Прийнятного рішення, яке б задовольнило всі вимоги, немає ніде. Тому онлайн-вибори досі екзотика". <...>
BBC News Україна звернулася за коментарями до Михайла Федорова, як радника президента з digital-напряму, та до Державного агентства з питань електронного урядування. На момент виходу матеріалу коментарів ми не отримали. https://www.bbc.com/ukrainian/features-49297700
BBC News Україна звернулася за коментарями до Михайла Федорова, як радника президента з digital-напряму, та до Державного агентства з питань електронного урядування. На момент виходу матеріалу коментарів ми не отримали. https://www.bbc.com/ukrainian/features-49297700
BBC News Україна
У Зеленського обіцяють онлайн-голосування: чим це загрожує?
Одразу кілька західних країн відмовилися від онлайн-голосування. Водночас українська влада обіцяє вибори президента через інтернет. Навколо цього є певні міфи, про які ми розповідаємо.
Ору и икаю от смеха. На сайте РНБО параметр URL открывается во фрейме (не помню как называется такая дыра, я уже даже успел забыть что бывают фреймы), а ещё там XSS. Нашел Serhiy Guryev. Это не просто дыра, это громчайшейшее орейро. Вы там вместо меня Pornhub впишите, ага? Чтобы сделать фото на память. Национальная безопасность, которую мы заслужили. Если меня не выгонят из рабочей группы по кибербезопасности, то я так уж и быть расскажу, что нужно делать в таких случаях #FuckResposnibleDisclosure
УХВАЛА
Клопотання мутного мусора підоргского відділу Святошинського управління єбаніни Головного охуїння Національної хуйні у місті Києві старшого лейтенанта поліції Заєбащєнко Романа Васильовича про тимчасовий доступ до речей і документів у досудовому розслідуванні - задовольнити.
Накласти арешт на права людини, які виникають у користувачів мережі Інтернет, шляхом зобов`язання українців, що здійснюють проживання на території України, і які відповідно закону «Про Єдиний державний демографічний реєстр» включені до реєстру, негайно зробити себе виделкою в глаз або в жопу раз.
Ухвала оскарженню не підлягає.
Это я к вот этому https://nkrzi.gov.ua/index.php?r=site%2Findex&pg=99&id=1759&language=uk
Мусорье трижды проклятое, неверное и поганое не унимается в своём желании портить Интернет. Суды им подмахивают, а отраслевой рагулятор НКРЗІ стоит в коленно-локтевой и делает глазки котиком. Только из-за одной такой новости, тот сраный реестр нужно уничтожить. А рагулятора расформировать и отпиздить ногами.
Мусоров пиздить поздно, тех уже только сжигать на площади вместе с судьями #цензура #ACAB
Клопотання мутного мусора підоргского відділу Святошинського управління єбаніни Головного охуїння Національної хуйні у місті Києві старшого лейтенанта поліції Заєбащєнко Романа Васильовича про тимчасовий доступ до речей і документів у досудовому розслідуванні - задовольнити.
Накласти арешт на права людини, які виникають у користувачів мережі Інтернет, шляхом зобов`язання українців, що здійснюють проживання на території України, і які відповідно закону «Про Єдиний державний демографічний реєстр» включені до реєстру, негайно зробити себе виделкою в глаз або в жопу раз.
Ухвала оскарженню не підлягає.
Это я к вот этому https://nkrzi.gov.ua/index.php?r=site%2Findex&pg=99&id=1759&language=uk
Мусорье трижды проклятое, неверное и поганое не унимается в своём желании портить Интернет. Суды им подмахивают, а отраслевой рагулятор НКРЗІ стоит в коленно-локтевой и делает глазки котиком. Только из-за одной такой новости, тот сраный реестр нужно уничтожить. А рагулятора расформировать и отпиздить ногами.
Мусоров пиздить поздно, тех уже только сжигать на площади вместе с судьями #цензура #ACAB
Дело которое затронуло "Энигму" и Галущенко слишком сложное - там тебе и ДБР, и ДЗЕ и Лео гейминг вкупе с высокопоставленными чиновниками, чтобы брать его для примера, потому хочу поговорить ещё раз спокойно про последний случай запретов. Тем кто интересуется "блокировками вобще", о том почему это незаконно и зло в чистом виде, хочу порекомендовать лонгрид на Забороне https://zaborona.com/interactive/nash-onlajn-leviafan/ А пока разберёмся, что не так с обменниками, с указом Порошенко, с которого всё началось и с порочной судейской логикой.
Что такое е-деньги, классическая платежка мало чем отличается от банков древности. Вы отдаёте им обычные деньги, а взамен получаете расписку, не именную даже, а на предъявителя и самое интересное с теми расписками, что их можно получить в одном месте, а обналичить в другом, или оплатить ей что-нибудь полезное, если торговец вкусняхами доверяет эмитенту. В Украине финтех зарегулирован по самое не улыбайся, для вашего вроде блага. И не спроста.
Потому что мы берём грязные деньги, пулим их в LibertyReserve (светлая ему память), где они перемешиваются, и получаем уже в чистом виде. Но умные люди не пытаются зафискалить каждый доллар, потому что чтобы отследить каждый доллар нужно потратить ещё два, а ловят только крупную рыбу. У нас же логика советская, разрешительная, и перед запретом все равны и мелкое ООО, и крупный банк. Банк даже немного ровнее, потому и пропихивает запреты, чтобы потоки мелких платежей за воду и интернет шли через кеш-ин терминалы, а не непонятно через кого.
Потому пейпала вам тут не видать, не хотят они играть с шулерами, хотя могут конечно и банк свой собственный открыть и потянуть рагуляцию. Подводя итоги, регулятор борется не с отмыванием денег, а с самой возможностью гонять деньги мимо подслеповатого ока государева, то есть просто хочет уничтожить индустрию или загнать её в стойло. И справа открыта по статье 200 (Незаконні дії з документами на переказ, платіжними картками та іншими засобами доступу до банківських рахунків, електронними грошима, обладнанням для їх виготовлення)
А чтобы мотивировать как-то ту незаконность, суд ссылается на то, что у биткоинов нет банка-эмитента с разрешением НБУ. А Яндекс вобще вражина из Российской Федерации, тут и указ появляется. И мы возвращаемся к санкциям. Обычно за нарушение санкционного режима назначаются штрафы и есть специальный отдел (в США - OFAC), который ведёт списки негодяев, объясняет риски своим гражданам и штрафует нарушителей. У нас такого отдела нет, и ответственности за нарушение санкций тоже нет. Не предусмотрено.
Недалекий рагулятор не понимает, что не нужно требовать уставщины, тотального соблюдения законов, а достаточно сделать так чтобы крупные торговые сети и банки не пользовались данным инструментом. Потому что за каждым пересичным с 10 рублями ЯДа гоняться бессмысленно и контрпродуктивно. И тот самый Лефиафан об этом прекрасно знает, но у крупняка клыки и когти, там где залезешь - сразу слезешь, а мелочь гнуть об колено легко и приятно. И тут уже начинается вобще безумие и крышесрыв.
Представьте, что на улице стоит обменный пункт "Лёня Голубков и партнеры", и чем-то он товарищу мусору не угодил, не потому что там сто тысяч миллионов украли или помыли, а просто так, под руку попался. И наплевать же конечно и на арестованные счета и прочее, надо ещё какую-нибудь подляну сделать, чтобы сразу было видно кто тут власть. И они придумали такой фокус. Если вы только увидели ту вывеску про Лёню Голубкова, то вы как бы уже им партнер, и у вас на вывеску возникли некие "права", которых вас можно принудительно лишить. То есть, если Лёне Голубкову ограничивают доступ к вам, то вы подсанкционный товар. А если у вас возникают права собственности, то вы ещё и соучастник по той самой статье.
Что такое е-деньги, классическая платежка мало чем отличается от банков древности. Вы отдаёте им обычные деньги, а взамен получаете расписку, не именную даже, а на предъявителя и самое интересное с теми расписками, что их можно получить в одном месте, а обналичить в другом, или оплатить ей что-нибудь полезное, если торговец вкусняхами доверяет эмитенту. В Украине финтех зарегулирован по самое не улыбайся, для вашего вроде блага. И не спроста.
Потому что мы берём грязные деньги, пулим их в LibertyReserve (светлая ему память), где они перемешиваются, и получаем уже в чистом виде. Но умные люди не пытаются зафискалить каждый доллар, потому что чтобы отследить каждый доллар нужно потратить ещё два, а ловят только крупную рыбу. У нас же логика советская, разрешительная, и перед запретом все равны и мелкое ООО, и крупный банк. Банк даже немного ровнее, потому и пропихивает запреты, чтобы потоки мелких платежей за воду и интернет шли через кеш-ин терминалы, а не непонятно через кого.
Потому пейпала вам тут не видать, не хотят они играть с шулерами, хотя могут конечно и банк свой собственный открыть и потянуть рагуляцию. Подводя итоги, регулятор борется не с отмыванием денег, а с самой возможностью гонять деньги мимо подслеповатого ока государева, то есть просто хочет уничтожить индустрию или загнать её в стойло. И справа открыта по статье 200 (Незаконні дії з документами на переказ, платіжними картками та іншими засобами доступу до банківських рахунків, електронними грошима, обладнанням для їх виготовлення)
А чтобы мотивировать как-то ту незаконность, суд ссылается на то, что у биткоинов нет банка-эмитента с разрешением НБУ. А Яндекс вобще вражина из Российской Федерации, тут и указ появляется. И мы возвращаемся к санкциям. Обычно за нарушение санкционного режима назначаются штрафы и есть специальный отдел (в США - OFAC), который ведёт списки негодяев, объясняет риски своим гражданам и штрафует нарушителей. У нас такого отдела нет, и ответственности за нарушение санкций тоже нет. Не предусмотрено.
Недалекий рагулятор не понимает, что не нужно требовать уставщины, тотального соблюдения законов, а достаточно сделать так чтобы крупные торговые сети и банки не пользовались данным инструментом. Потому что за каждым пересичным с 10 рублями ЯДа гоняться бессмысленно и контрпродуктивно. И тот самый Лефиафан об этом прекрасно знает, но у крупняка клыки и когти, там где залезешь - сразу слезешь, а мелочь гнуть об колено легко и приятно. И тут уже начинается вобще безумие и крышесрыв.
Представьте, что на улице стоит обменный пункт "Лёня Голубков и партнеры", и чем-то он товарищу мусору не угодил, не потому что там сто тысяч миллионов украли или помыли, а просто так, под руку попался. И наплевать же конечно и на арестованные счета и прочее, надо ещё какую-нибудь подляну сделать, чтобы сразу было видно кто тут власть. И они придумали такой фокус. Если вы только увидели ту вывеску про Лёню Голубкова, то вы как бы уже им партнер, и у вас на вывеску возникли некие "права", которых вас можно принудительно лишить. То есть, если Лёне Голубкову ограничивают доступ к вам, то вы подсанкционный товар. А если у вас возникают права собственности, то вы ещё и соучастник по той самой статье.
Zaborona
Наш онлайн-Левіафан
Чим загрожує блокування інтернету – на пальцях
Но дотянуться до того обменника у них руки коротки, и потому они просят все дорожные службы, какие только ни есть в стране, затруднить обычным гражданам доступ к обменнику, чтобы вы случайно не стали партнером. Регулятор публикует ту кромешую тупорылую ебанину (это единственное матерное слово и без него никак нельзя обойтись), а так как по закону регулятор осуществляет регуляцию, то и его решения как бы являются обязательными, несмотря на то что вопрос "а че, блин, если нет?" повисает в воздухе без ответа.
И дорожные службы начинают уродовать общее городское пространство, кто-то дороги перекапывает на пути к тому обменнику, кто-то подделывает дорожные знаки. Сильно усложняя передвижение по дорогам и провоцируя автокатастрофы. Гениальное решение, не так ли? То есть вместо того, чтобы поставить под контроль денежные потоки их загоняют в тень и криминал, вместо того чтобы собирать плату за пользование дорогами, перекапывают их (за чужой счет) и заставляют ездить в объезд. И менты, суды, и регуляторы (экономический и телекомовский) действуют слаженно и заодно, на полное уничтожение частной инициативы.
Если и дальше продолжать упорно издеваться над здравым смыслом, то у нас скоро будет сверхдержава. Охотничье-собирательская. С передовыми технологиями каменного века. Оно вам надо? Потому нужно бить не обменники, пусть даже подсанкционные, а регуляторов, суды и правоохранителей, доведших всё из жадности и глупости до полного и окончательного маразма. Своей преступной деятельностью они причиняют колоссальный ущерб, не только материальный, но и разрушают самые основы социального договора.
И дорожные службы начинают уродовать общее городское пространство, кто-то дороги перекапывает на пути к тому обменнику, кто-то подделывает дорожные знаки. Сильно усложняя передвижение по дорогам и провоцируя автокатастрофы. Гениальное решение, не так ли? То есть вместо того, чтобы поставить под контроль денежные потоки их загоняют в тень и криминал, вместо того чтобы собирать плату за пользование дорогами, перекапывают их (за чужой счет) и заставляют ездить в объезд. И менты, суды, и регуляторы (экономический и телекомовский) действуют слаженно и заодно, на полное уничтожение частной инициативы.
Если и дальше продолжать упорно издеваться над здравым смыслом, то у нас скоро будет сверхдержава. Охотничье-собирательская. С передовыми технологиями каменного века. Оно вам надо? Потому нужно бить не обменники, пусть даже подсанкционные, а регуляторов, суды и правоохранителей, доведших всё из жадности и глупости до полного и окончательного маразма. Своей преступной деятельностью они причиняют колоссальный ущерб, не только материальный, но и разрушают самые основы социального договора.
Про регуляцию
Думаю стоит немного отвлечься от ментов поганых и продажных судей и напомнить зачем нужна регуляция как таковая. Есть такая полезная экономическая фикция, наподобие абсолютно черного тела, как "эффективный рынок", который позволяет узнать реальную стоимость вещей и на колебаниях которого можно заработать только случайно. А если есть монополист, который всех пожрал или существуют неравенство в правилах игры, то вмешивается регулятор for teh justice. И если что-то работает достаточно эффективно, то регуляции следует бояться как огня, потому что правила можно придумать всякие, включая право первой ночи и церковную десятину, что может снова сделать рынок неэффективным и позволит избранным заработать выше рынка. Не нужно чинить то что не сломано. А вот пост-советское государство хочет быть единственным капиталистом, а бизнес воспринимает как подрядчика, а себя как источник всех благ для последующего их "справедливого" распределения. The only game in town. И делает всё с точностью до наоборот, ограждая своё исключительное положение и право на арбитраж, как только может, включая такие животрепещущие области, как половые отношения домашних котов и просмотр сайтов в Интернете. И держава искренне не понимает, как может быть иначе-то? Как же мы бедные обойдёмся без укринтернетвидобування? Ведь если бабку с пучком петрушки не обложить тремя мусорами с пулемётами и фискалами, то не видать нам социального государства. А вот и не надо. Потому что не нужно. И уж не знаю как это ещё можно объяснить, так чтобы наконец-то дошло. Пора кончать с этой странной экономической моделью.
Думаю стоит немного отвлечься от ментов поганых и продажных судей и напомнить зачем нужна регуляция как таковая. Есть такая полезная экономическая фикция, наподобие абсолютно черного тела, как "эффективный рынок", который позволяет узнать реальную стоимость вещей и на колебаниях которого можно заработать только случайно. А если есть монополист, который всех пожрал или существуют неравенство в правилах игры, то вмешивается регулятор for teh justice. И если что-то работает достаточно эффективно, то регуляции следует бояться как огня, потому что правила можно придумать всякие, включая право первой ночи и церковную десятину, что может снова сделать рынок неэффективным и позволит избранным заработать выше рынка. Не нужно чинить то что не сломано. А вот пост-советское государство хочет быть единственным капиталистом, а бизнес воспринимает как подрядчика, а себя как источник всех благ для последующего их "справедливого" распределения. The only game in town. И делает всё с точностью до наоборот, ограждая своё исключительное положение и право на арбитраж, как только может, включая такие животрепещущие области, как половые отношения домашних котов и просмотр сайтов в Интернете. И держава искренне не понимает, как может быть иначе-то? Как же мы бедные обойдёмся без укринтернетвидобування? Ведь если бабку с пучком петрушки не обложить тремя мусорами с пулемётами и фискалами, то не видать нам социального государства. А вот и не надо. Потому что не нужно. И уж не знаю как это ещё можно объяснить, так чтобы наконец-то дошло. Пора кончать с этой странной экономической моделью.
Реестровое козлячество
Знание - не только сила, как утверждают пожелтевшие обложки журналов для юных индустриализаторов, знание - власть, и тут большевики наебали. Я заготовил массу живительных примеров на тему реестров, и из реестра судебных решений, и палантиры закакеанские, и из личного опыта - ломаются те чудо-информационные системы на раз-два. И даже пространные размышления о том, как вся эта автоматизация, минуя телефонизацию, затрагивает права собственности и прочие болезненные вопросы, но увидел в ленте как к трембитоманам присоединились хмарочосы. От идеи собрать всю информацию, накопленную государством, и свалить её в облако мне совсем плохо стало. Ограничусь выводами. Если есть хоть малейшая возможность не собирать информацию, то не нужно её собирать. Лучший способ защиты. Раньше для выдачи открепительных ДРВ требовал подтверждающие документы, а теперь просто отменил. И ничего не поменялось. А если ещё и адрес выкинуть, то совсем хорошо. Не менее интересный вопрос: куда делись сканы паспортов из обменников? Второе. Данные в реестрах нужно защищать в первую очередь от сотрудников. Особенно от "я только посмотреть". Как-то приходило очень важное министерство, зазывало на рюмку кофе, и вопрос у них был один. Как сделать так, чтобы базы перестали течь? От такой наивности я только руками всплеснул и немедленно приложил их к лицу. Им уже ничем не помочь. Третье. Если запись в базе содержит другие гос. данные и не порождает никаких последствий, то это не электронная услуга, а электронная заебь. "Ни одного отказа" означает, что KPI = 0 И самое очевидное: любой обмен расширяет аудиторию и снижает цены на рынке данных; обогащение данных путем объединения наоборот повышает их стоимость (взяткоёмкость), и то и другое ускоряет процессы, но на их суть не влияет. Если можно отрейдерить оффлайн, то можно и онлайн, только ещё быстрее, проще и с большей безнаказанностью. Заявления в стиле "оставьте телефон мы вам позвоним, когда вас будут грабить" - это уже такая клиника, что я даже не знаю запредельная ли это тупость или сознательная подлость. С моей точки зрения указ 558-2019 - прямая угроза национальной безопасности.
Знание - не только сила, как утверждают пожелтевшие обложки журналов для юных индустриализаторов, знание - власть, и тут большевики наебали. Я заготовил массу живительных примеров на тему реестров, и из реестра судебных решений, и палантиры закакеанские, и из личного опыта - ломаются те чудо-информационные системы на раз-два. И даже пространные размышления о том, как вся эта автоматизация, минуя телефонизацию, затрагивает права собственности и прочие болезненные вопросы, но увидел в ленте как к трембитоманам присоединились хмарочосы. От идеи собрать всю информацию, накопленную государством, и свалить её в облако мне совсем плохо стало. Ограничусь выводами. Если есть хоть малейшая возможность не собирать информацию, то не нужно её собирать. Лучший способ защиты. Раньше для выдачи открепительных ДРВ требовал подтверждающие документы, а теперь просто отменил. И ничего не поменялось. А если ещё и адрес выкинуть, то совсем хорошо. Не менее интересный вопрос: куда делись сканы паспортов из обменников? Второе. Данные в реестрах нужно защищать в первую очередь от сотрудников. Особенно от "я только посмотреть". Как-то приходило очень важное министерство, зазывало на рюмку кофе, и вопрос у них был один. Как сделать так, чтобы базы перестали течь? От такой наивности я только руками всплеснул и немедленно приложил их к лицу. Им уже ничем не помочь. Третье. Если запись в базе содержит другие гос. данные и не порождает никаких последствий, то это не электронная услуга, а электронная заебь. "Ни одного отказа" означает, что KPI = 0 И самое очевидное: любой обмен расширяет аудиторию и снижает цены на рынке данных; обогащение данных путем объединения наоборот повышает их стоимость (взяткоёмкость), и то и другое ускоряет процессы, но на их суть не влияет. Если можно отрейдерить оффлайн, то можно и онлайн, только ещё быстрее, проще и с большей безнаказанностью. Заявления в стиле "оставьте телефон мы вам позвоним, когда вас будут грабить" - это уже такая клиника, что я даже не знаю запредельная ли это тупость или сознательная подлость. С моей точки зрения указ 558-2019 - прямая угроза национальной безопасности.
ШАПОЧКА ИЗ ФОЛЬГИ ДЛЯ PKI
Давайте немного поговорим о паспортах и PKI не в теории, а на практике. Я иногда ошибаюсь в своих выводах о людях из-за того, что думаю о них слишком хорошо. "Ну, не могут же они? (быть такими долбоёбами)" Могут. Ещё как. Представьте, что вы сидите в Монреале в штаб-квартире ICAO (Международная организация гражданской авиации) и вам нужно придумать новый формат паспортов.
Удобный.
Такой, чтобы можно было положиться на электронику и оставить перед дверцей только вахтёра, чтобы "наркобароны" через неё не перелазили по двое. Кого вы позовёте? Ясное дело, чудаков, которые печатают бланки, кого же ещё. Только те в IT не рубят. А кого те позовут? Производителей радио-чипов, вот эти вот все метро-карточки и прочий урбанистический хайтек. Безопасников никто конечно не позвал. Гнусные люди, обсирают весь город-сад и тормозят прогресс, мешая продажам и принудительному осчастливливанью лохоктората.
Что они сделали, ну конечно же асимметричная криптография и PKI (если попросите, то я запощу в комментариях ссылки на основы), а ещё ISO/IEC ASN.1, BER, TLV, чтобы по-взрослому. И сразу поломали стандарт так, чтобы нельзя было пользоваться стандартными хорошо отлаженными инструментами. Вроде X.690, а вроде и не совсем. (Это очень-очень плохо, потому если чудо-софту подсунуть что-то чего он не ждёт, то он просто станет раком, а заодно станет вектором атаки на пограничников. Всё равно что флешку незнакомую сунуть в Виндовс Хр-р-р)
Основные усилия международного ансамбля песни и пляски "Ебанушки Интернешнл" сосредоточены на защите от прослушки. Чтобы у вас ксерокопию паспорта не сняли сразу сквозь штаны. И сделана она настолько криво, что к американским паспортам даже предлагали шапочки из фольги. Буквально. Чехол-клетка Фарадея.
Потом выяснилось, что стандартные средства PKI позволяют отозвать подпись ЦСК, но не потерянный паспорт например. И реестры пропотерянных паспортов вернулись на место. Ладно, хоть данные паспорта надежно подписаны RSA, корневые сертификаты доставляются дипломатической почтой, и не смотря на необходимость тяжелого онлайна всё худо-бедно работает.
Но потом понадобилось сличать морду с содержимым паспорта, что тяжело, и добавилась биометрия (отпечатки), что проще. Но отпечатки - вторжение в личную жизнь и они должны быть зашифрованы, на смену BAC приходит EAC, пытающийся доказать, что Алиса - это Пудинг, Пудинг - это Алиса. Доказать паспорту, что терминал имеет право читать отпечатки. DG4 запланировали под сетчатку, но до этого, слава Богу, пока не дошло. Когда терминалов много - в каждом полицейском участке, на каждом пропускном пункте, то ключи потекут целиком и сразу. Можно сделать их коротко-живущими, вот только беда-беда, у паспорта нет часов. То не "Боб" (так в криптографии называют стороны (А)лиса - (Б)об), а нежный и безответственный пудинг.
Уже с биометрическими паспортами праздник происходит нешуточный, именно поэтому ЕС вводит новые правила, вот те вот пять евро, онлайн-регистрация - это всё последствия родовых травм стандарта.
И тут появляются они.
Провинциальные энтузиасты.
И они с криками "А вот в Европе!" выкатывают новый внутренний паспорт исполненный со всеми косяками родной технологии, плюс ошибки перевода. И косячат технологию ещё глубже. Ломают "активную аутентификацию". Ломают даже сам PKI. Как выглядит обычный паспорт? "Кем выдан", "Где выдан". ФИО (кто подписал? кого сажать?), Место (где искать, кого сажать?). Что у нас написано в ID-карте? CSCA и signing authority - "полиграфический комбайн "Украина". Найти крайнего в такой схеме невозможно, она централизованная, а в случае пробоя "комбайна" всем паспортам пиздец.
И вот в это самое говнейро, которое без пограничника с реестрами не работает (а помните какие были мечты?) наши жижитализаторы пытаются воткнуть КЕП (юридически значимую электронную подпись).
Давайте немного поговорим о паспортах и PKI не в теории, а на практике. Я иногда ошибаюсь в своих выводах о людях из-за того, что думаю о них слишком хорошо. "Ну, не могут же они? (быть такими долбоёбами)" Могут. Ещё как. Представьте, что вы сидите в Монреале в штаб-квартире ICAO (Международная организация гражданской авиации) и вам нужно придумать новый формат паспортов.
Удобный.
Такой, чтобы можно было положиться на электронику и оставить перед дверцей только вахтёра, чтобы "наркобароны" через неё не перелазили по двое. Кого вы позовёте? Ясное дело, чудаков, которые печатают бланки, кого же ещё. Только те в IT не рубят. А кого те позовут? Производителей радио-чипов, вот эти вот все метро-карточки и прочий урбанистический хайтек. Безопасников никто конечно не позвал. Гнусные люди, обсирают весь город-сад и тормозят прогресс, мешая продажам и принудительному осчастливливанью лохоктората.
Что они сделали, ну конечно же асимметричная криптография и PKI (если попросите, то я запощу в комментариях ссылки на основы), а ещё ISO/IEC ASN.1, BER, TLV, чтобы по-взрослому. И сразу поломали стандарт так, чтобы нельзя было пользоваться стандартными хорошо отлаженными инструментами. Вроде X.690, а вроде и не совсем. (Это очень-очень плохо, потому если чудо-софту подсунуть что-то чего он не ждёт, то он просто станет раком, а заодно станет вектором атаки на пограничников. Всё равно что флешку незнакомую сунуть в Виндовс Хр-р-р)
Основные усилия международного ансамбля песни и пляски "Ебанушки Интернешнл" сосредоточены на защите от прослушки. Чтобы у вас ксерокопию паспорта не сняли сразу сквозь штаны. И сделана она настолько криво, что к американским паспортам даже предлагали шапочки из фольги. Буквально. Чехол-клетка Фарадея.
Потом выяснилось, что стандартные средства PKI позволяют отозвать подпись ЦСК, но не потерянный паспорт например. И реестры пропотерянных паспортов вернулись на место. Ладно, хоть данные паспорта надежно подписаны RSA, корневые сертификаты доставляются дипломатической почтой, и не смотря на необходимость тяжелого онлайна всё худо-бедно работает.
Но потом понадобилось сличать морду с содержимым паспорта, что тяжело, и добавилась биометрия (отпечатки), что проще. Но отпечатки - вторжение в личную жизнь и они должны быть зашифрованы, на смену BAC приходит EAC, пытающийся доказать, что Алиса - это Пудинг, Пудинг - это Алиса. Доказать паспорту, что терминал имеет право читать отпечатки. DG4 запланировали под сетчатку, но до этого, слава Богу, пока не дошло. Когда терминалов много - в каждом полицейском участке, на каждом пропускном пункте, то ключи потекут целиком и сразу. Можно сделать их коротко-живущими, вот только беда-беда, у паспорта нет часов. То не "Боб" (так в криптографии называют стороны (А)лиса - (Б)об), а нежный и безответственный пудинг.
Уже с биометрическими паспортами праздник происходит нешуточный, именно поэтому ЕС вводит новые правила, вот те вот пять евро, онлайн-регистрация - это всё последствия родовых травм стандарта.
И тут появляются они.
Провинциальные энтузиасты.
И они с криками "А вот в Европе!" выкатывают новый внутренний паспорт исполненный со всеми косяками родной технологии, плюс ошибки перевода. И косячат технологию ещё глубже. Ломают "активную аутентификацию". Ломают даже сам PKI. Как выглядит обычный паспорт? "Кем выдан", "Где выдан". ФИО (кто подписал? кого сажать?), Место (где искать, кого сажать?). Что у нас написано в ID-карте? CSCA и signing authority - "полиграфический комбайн "Украина". Найти крайнего в такой схеме невозможно, она централизованная, а в случае пробоя "комбайна" всем паспортам пиздец.
И вот в это самое говнейро, которое без пограничника с реестрами не работает (а помните какие были мечты?) наши жижитализаторы пытаются воткнуть КЕП (юридически значимую электронную подпись).
У той ID-карты mandatory BAC (для другого её делали) и пароль на обложке. У неё сломанный AA, и возможность клонирования. Там legacy (обратная совместимость), которая позволяет отключить всё говно-security в ноль и свести защищенность девайса до уровня карты для проезда в метро (буквально. до MIFARE, иногда).
Пока выяснял как всё это работает, орал так, что даже пост не мог с первого раза написать. И правильно! И ну его нафиг! Не зовите безопасников, они только продажи портят. :-)
Пока выяснял как всё это работает, орал так, что даже пост не мог с первого раза написать. И правильно! И ну его нафиг! Не зовите безопасников, они только продажи портят. :-)
Посмотрел краем глаза на один важный реестр. Один только перечень документов (половина из них ДСК) нанёс непоправимый урон моей нежной психике:
"Вимоги що до розгортання", "Наказ про призначення адміністратора", "Наказ про закріплення технічних засобів", "Наказ про призначення коміссії з категорювання", "Акт категорювання", "Акт обстеження", "Список, доступ до приміщень", "Формуляр клієнтської частини", "Журнал обліку", "Журнал видачи паролів" (лол што?), "Методика разгортання", "Положення про службу захисту", "Наказ про введення в дію" (попереднього положення), "Витяг з "плану захисту", "Інструкція" (інсталяція), "Інструкція" (конфігурування безпеки), "Інструкція" (антивирусний захист), "Інструкція" (безпека), "Інструкція" (НСД), "Інструкція" (довірчі), "Інструкція" (криптографичний захист), "Інструкція" (налаштування заліза), "Розпорядження на розгортання", "Наказ на розгортання", "Заявка на підключення" (у двох примірниках), "Заявка на отримання ключів", "Журнал обліку" (КЗІ), "Опис" (КЗІ), "Журнал" (зв'язок), "Наказ про застосуання ЕЦП", "Копія атестату" (КСЗІ), "Акт інсталяції", "Акт завершення робіт", "Наказ про введення в експлуатацію", "Пам'ятка коритувачу", "Інструкція" (пожежа), ще якась хєрня, "Інструкція" (функціонування), "Тимчасові правила користування", бірки, "Наказ на допуск".
И всё это конечно же бесполезная хуйня, когда у вас есть скуля прямо в форме входа. Прямо, сука, в поле "login".
"Вимоги що до розгортання", "Наказ про призначення адміністратора", "Наказ про закріплення технічних засобів", "Наказ про призначення коміссії з категорювання", "Акт категорювання", "Акт обстеження", "Список, доступ до приміщень", "Формуляр клієнтської частини", "Журнал обліку", "Журнал видачи паролів" (лол што?), "Методика разгортання", "Положення про службу захисту", "Наказ про введення в дію" (попереднього положення), "Витяг з "плану захисту", "Інструкція" (інсталяція), "Інструкція" (конфігурування безпеки), "Інструкція" (антивирусний захист), "Інструкція" (безпека), "Інструкція" (НСД), "Інструкція" (довірчі), "Інструкція" (криптографичний захист), "Інструкція" (налаштування заліза), "Розпорядження на розгортання", "Наказ на розгортання", "Заявка на підключення" (у двох примірниках), "Заявка на отримання ключів", "Журнал обліку" (КЗІ), "Опис" (КЗІ), "Журнал" (зв'язок), "Наказ про застосуання ЕЦП", "Копія атестату" (КСЗІ), "Акт інсталяції", "Акт завершення робіт", "Наказ про введення в експлуатацію", "Пам'ятка коритувачу", "Інструкція" (пожежа), ще якась хєрня, "Інструкція" (функціонування), "Тимчасові правила користування", бірки, "Наказ на допуск".
И всё это конечно же бесполезная хуйня, когда у вас есть скуля прямо в форме входа. Прямо, сука, в поле "login".
👍1