Горе-проектировщики и грабли
Jan. 18th, 2008 12:10 pm![[personal profile]](https://www.dreamwidth.org/img/silk/identity/user.png)
Раз за разом тупые быдло-проектировщики создают системы управления с близкой к нулю защищённостью. Получая за создание оных немалые деньги. А по-хорошему надо бы сажать не только умного хулигана, а (в 1-ю очередь) преступно-тупых проектировщиков. Система должна изначально создаваться с учетом требований безопасности, и эта безопасность не должна базироваться на секретности самого принципа (схемы) работы системы, а только на защищенных каналах управления и ключах. Старый и мудрый принцип, на который по сей день многие плюют.
Польский вундеркинд с помощью самодельного инфракрасного пульта дистанционного управления взломал систему управления транспортом в родном городе. Именно по его вине, как полагает полиция, с рельс сошли четыре трамвая, и десятки пассажиров получили легкие ранения...Мирослав Микор, пресс-секретарь местной полиции, объяснил, как ребенку удалось столь необычное преступление: "Он долго изучал трамваи и пути, затем собрал устройство, внешне похожее на пульт от телевизора, и использовал его для управления трамваями и стрелками"
"Истоиии свойственно повторяться. Парень собрал Chrome Box.
Это устройство могло управлять светофорами, задействованными в системе OptiCom. С помощью этой системы пожарники, скорая помощь и менты включали себе на светофорах зеленый цвет, когда спешили по делам за пивом. Сама система была строго засекречена. Но нет такой системы, которую нельзя взломать! Chrome Box можно было собрать буквально на коленке из старого пульта от телевизора, так как управлялись светофоры инфракрасными лучами. С помощью маленькой коробочки можно было устроить себе настоящий праздник: включать зеленый цвет по пути следования, а всем остальным машинам врубать красный."
отсюда
Польский вундеркинд с помощью самодельного инфракрасного пульта дистанционного управления взломал систему управления транспортом в родном городе. Именно по его вине, как полагает полиция, с рельс сошли четыре трамвая, и десятки пассажиров получили легкие ранения...Мирослав Микор, пресс-секретарь местной полиции, объяснил, как ребенку удалось столь необычное преступление: "Он долго изучал трамваи и пути, затем собрал устройство, внешне похожее на пульт от телевизора, и использовал его для управления трамваями и стрелками"
"Истоиии свойственно повторяться. Парень собрал Chrome Box.
Это устройство могло управлять светофорами, задействованными в системе OptiCom. С помощью этой системы пожарники, скорая помощь и менты включали себе на светофорах зеленый цвет, когда спешили по делам за пивом. Сама система была строго засекречена. Но нет такой системы, которую нельзя взломать! Chrome Box можно было собрать буквально на коленке из старого пульта от телевизора, так как управлялись светофоры инфракрасными лучами. С помощью маленькой коробочки можно было устроить себе настоящий праздник: включать зеленый цвет по пути следования, а всем остальным машинам врубать красный."
отсюда
no subject
Date: 2008-01-18 04:32 pm (UTC)В момент разработки любой системы существует стоимость проекта. Допустим мы кладем на програмистов и считаем что они кодят за еду. Тогда возникает вопрос технологии на которой реализовывать. Когда разрабатывались эти замечательные системы с инфракрасным управлением? Кто тогда думал о том что через 20 лет инфракрасные передатчики будет доступны 14 летним детям? Ну нельзя предусматривать всё при разработке системы - а вдруг метеорит упадет и единственный выживший человек не сможет поуправлять трамвайной стрелкой?
no subject
Date: 2008-01-18 05:56 pm (UTC)Другое дело, что программеры может и имели мизер, тк. все разворовали манагеры, а уж им глубоко пофиг, насколько защищенной получится система в результате.
no subject
Date: 2008-01-18 07:13 pm (UTC)Еще раз. С точки зрения безопасника я с тобой абсолютно согласен, как так? делать солонку и не учитывать что в нее можно наспыть яду, высыпать всю соль за раз и воспользоваться солонкой соседа. (c)
Хорошо жить в теории, в теории все работает. (c)
no subject
Date: 2008-01-18 08:29 pm (UTC)А просто надо уменьшить аппетиты манагеров. И сразу деньги на безопасность найдутся.
КОгда МС выпустила угробищный формат МС офиса с макросами в середине 90-х, толпы тупых клиентов прыгали от восторга.. а потом неск. лет макровирусы по МСО были основным потоком вирусов. Там тоже было мало денег на проектирование? Просто плевали на безопасность и всё.
Если вернуться к нашим светофорам и трамваям.. цены трамваев очень немалые (сейчас в моем городе покупают питерские вагоны по 800тыс$.. ладно, пусть даже 50% откат, но и 400 - очень много. Укладка рельсов - тоже крайне дорого). Сколько может стоить умная система управления по сравнению с тупой? Если уж разорились на управляющую электронику - это кроме силовой части конструкций, то могли и безопасной её построить. Как вариант, сходу из головы - шифрованный сигнал с аппаратными ключами, и не IR, а электромагнитный в непосредств. близости от стрелки. Это копейки, даже если использовать элементную базу 10-15-ти летней давности.
no subject
Date: 2008-01-18 08:45 pm (UTC)Возвращаясь к трамваям. Ты правильно говоришь - организация пассажироперевозок очень затратная штука - создание, поддержание, утилизация парка ТС. Прокладка, ремонт путей - это дорого. Но это приносит доход и окупается - ты проложил пути из спального района в Бизнес-центр города - получил денег. Запустил вагоны повышенной вместительности - получил больше денег. А система управления прибыли не приносит, а затраты на создание и содержание того что предлагаешь ты будет стоить явно дороже, IR.
P.S: Просто для расширения кругозора (я слабоват в железячной защите) аппаратные ключи - это ты что имел в ввиду? Дальность действия вот этой электромагнитной штуковины какая? У меня вот в городе стрелки время от времени по старинке переключают ломом. ;)
no subject
Date: 2008-01-18 08:53 pm (UTC)не соглашусь. Безопасность - это тоже функционал, и часто без неё продукт уже и не нужен.
Не всем нужна красивая, но вываливающаяся от тычка входная дверь.
Не всем нужна система документаоборота, где защит - никакая.
Про компромисс - полностью согласен .
>>А система управления прибыли не приносит,
Щазз. Во-первых, тот транспорт обычно дотируется, прибыли там нет как таковой. Ну да ладно, пусть даже есть.
Система управления стрелками - это заменитель водителя, который выходит, остановив трамвай, и ломом перекидывает стрелку, в жто время сам трамвай конечно же стоит. Она повышает пропускную способность линии и улушчает условия труда водителя. Если стрелка-автомат, примитивно-механический, все тоже неплохо.. Если она - электронная на тех же ИК-лучах, и небезопасная... каждая авария - это большие убытки. Каждый выезд ремонтников - это убытки. Вот и считай..
А потом - делать новую систему управления, или кардинально модернизировать старую.
Скупой платит дважды (с).
no subject
Date: 2008-01-18 09:10 pm (UTC)Вот в этом проблема. Зачастую происходит недопонимания свойства продукта и его функционального назначения. Твой следующий пример это хорошо показывает. Смотри:
>>>Не всем нужна красивая, но вываливающаяся от тычка входная дверь.
Вот здесь ты акцентируешь внимание (мне так кажется) на красивости двери - это значит что её основной функционал в твоем случае - красивость. Бывают такие случаи туподекоративные двери не несущие на себе никакого другого назначения как служить украшением (они могут даже не открываться/закрываться, а служить тупо элементом декора). Другой случай когда тебе нужна бронированная дверь которая не просто прикрывает дырку в стене. Ты ведь 100% читал старую байку про солонку и хакера? Тебе не кажется, что ты сейчас тот самый хакер?
Ну если это частная транспортная компания то почему бы им трамваи не покупать.. :-P Про "скупого" согласен на 100%. Но вот только сколько система будет работать до тех пор пока кому-то не придет в голову её ламать (я знаю что с точки зрения безопасника все уже давно хотят ломать систему, я не пытаюсь тебя переубедить, я пытаюсь сделать так чтоб ты посмотрел на проблему с другой стороны и понял что идеала нет ;)). Абсолютно верно ты сказал - система нам нужна - ускоряет работу, улучшает условия все прекрасно, но вот только безопасность опять тут не при чем. Она не является необходимой она является свойством. Насчет убытков от выезда ремонтников + ремонт трамвая слетевшего с рельс - я к сожалению не могу сравнивать ибо стоимостями не распологаю.
Кстати про аппаратные ключи тыб хоть ссылку дал... И про электроагнитное управление.. Я извиняюсь, просто правда интересно.. Просто ключ если он цифра то он все равно цифра и аппаратным может быть контейнер там как-нить по хитрому его шифрующий или хз как. А электроагнитная управлялка в условиях большого железного трамвая... Ммммм.. Ты уверен что оно юзабельно? (я просто спросил, никаких задних мыслей)
no subject
Date: 2008-01-18 09:17 pm (UTC)скорее всего сделать работающий вариант можно. Но не уверен, что это оптимально. Почти наверняка - не оптимально, я ж не занимался серьезным рассмотрением вариантов, это так, сходу.
Возможно, что управление, завязанное на вес приближающегося трамвая (а _так никто другой на рельс не надавит, если анализировать данные от неск. датчиков), было бы лучше. И светофор, кому проезжать. у светофора - механич. переключатель на случай аварийной ситуации.
no subject
Date: 2008-01-18 09:26 pm (UTC)no subject
Date: 2008-01-18 09:29 pm (UTC)no subject
Date: 2008-01-18 09:30 pm (UTC)no subject
Date: 2008-01-18 09:22 pm (UTC)Правильно. Но в отличие от ИК луча (когда только начали массово прдаваться телеки с ИК пультами, дети любили с пультом попереключать каналы на телеках в магазине..), не так просто заставить сработать те же датчики, реагирующие на мощный электромагнит или 20-ти тонный вагон. Защита от хулигана и от серьезного диверсанта - разные вещи.
no subject
Date: 2008-01-18 09:30 pm (UTC)no subject
Date: 2008-01-18 09:36 pm (UTC)У нас давеча из парка в центре города украли 3 старинных чугунных пушки нач. 19-го века, ~4 тонны каждая. Это 1 КАМАЗ с прицепом + кран, или 2-3 грузовика поменьше + кран. в 300м от того места - один из самых блатных ресторанов, где очень любят сидеть верхние чины прокуратуры города. Все, в общем, всё знат .. но орудия.. ну вот взяли и "исчезли". Скорее всего, кому-то из чинов на дачу.
no subject
Date: 2008-01-18 09:42 pm (UTC)no subject
Date: 2008-01-18 09:28 pm (UTC)no subject
Date: 2008-01-18 09:34 pm (UTC)no subject
Date: 2008-01-18 09:37 pm (UTC)no subject
Date: 2008-01-18 09:39 pm (UTC)no subject
Date: 2008-01-18 09:08 pm (UTC)а там много вариантов. Я вспомнил вариант, когда код ключа определяется тем, сколько магнитов (и в какой последовательности) в него вмонтированы. Трамвай - на электричестве, и разместить около колес цепочку электромагнитов, которые бы генерировали кодовую последовательность, по идее можно. Мощность сигнала позволяет запросто отстроить сигнал от помех, для того, чтобы сбить систему с толку, надо ее или ломать ломом, или кидать э-м. бомбу, но это уже оружие серьезного диверсанта.
А вообще все это фигня, и электромеханич. стрелка, реагирующая на приближение тяжелого (не знаю в деталях, но вроде так) трамвая, и много лет везде работающая - неплохой вариант... правда, требует аккуратного и медленного подъезда. Да, кое-где ломом по сей день. :=)
no subject
Date: 2008-01-18 09:21 pm (UTC)