Sergey Nikitin– massimo esperto di sicurezza informatica, vice capo del Laboratorio
La competenza IT privata è indispensabile
— I crimini informatici sono già punibili dalle leggi attuali. Perché le aziende private fanno quello che dovrebbe fare la polizia?
- Vi sono due aspetti. Il primo sono articoli e leggi criminali che determinano le attività di ricerca operativa. Solo la polizia può farlo. È impossibile prendere questa funzione da loro. Ma quando parliamo di criminalità informatica, la principale fonte di prove è l'evidenza digitale. Separatamente, non sono ancora registrati, rientrano nella definizione di "altri". La prova principale, e spesso l'unica, è l'opinione dell'esperto su un qualche tipo di disco rigido, telefono cellulare, cioè sul loro contenuto. È nella fase della raccolta qualitativa, dell'analisi e della fornitura di prove nel formato delle conclusioni che le società private possono aderire. Quindi tutto viene trasferito alle forze dell'ordine che hanno il diritto di fare richieste, comprese quelle che contengono un qualche tipo di segreto. Ad esempio, richiedere dati di fatturazione, corrispondenza, prelievi o provider.
Il crimine informatico è regolato dal codice penale della Federazione Russa. Il capitolo 28 "Crimini nel campo delle informazioni informatiche" in questa edizione comprende 4 articoli:
- Articolo 272. Accesso illegale alla sicurezza informatica.
Ai sensi di questo articolo, è possibile ottenere una multa, lavoro forzato o reclusione per un periodo da 2 a 7 anni.
- Articolo 273. Creazione, uso e distribuzione di programmi per computer dannosi.
A seconda della gravità delle conseguenze, il termine effettivo di cui all'articolo 273 sarà da 4 a 7 anni di carcere.
- Articolo 274. Violazione delle norme per il funzionamento dei mezzi di archiviazione, elaborazione o trasmissione di informazioni informatiche e reti di informazione e telecomunicazione.
Per la copia, il danneggiamento o la distruzione di informazioni protette, è possibile ottenere una multa fino a 500.000 rubli e la reclusione per un periodo da 2 a 5 anni.
- Sezione 274.1. Impatto illegale sull'infrastruttura di informazioni critiche della Federazione Russa.
Ai sensi dell'articolo 277.1 del codice penale, puoi andare in galera fino a 10 anni, a seconda della gravità del danno arrecato.
Le forze dell'ordine non possono svolgere tutto il lavoroprincipalmente perché tali crimini sono molto complessi. Non ci sono molti specialisti tecnici, ben addestrati e altamente motivati. Ciò è dovuto alle dimensioni dei salari e dei carichi. Pertanto, nelle complesse questioni di risonanza, una società privata non può fare.
Sergey Nikitin
- Quanto strettamente interagisce Group-IB con la polizia durante le indagini? Ci sono tasse per l'esame e la partecipazione?
- Non è sempre lo stesso.L'investigazione ha un certo budget per gli esami quando devono rivolgersi ad esperti indipendenti. Succede che abbiamo condotto un'indagine per un cliente e quindi il nostro rapporto è stato consegnato alle forze dell'ordine. L'investigatore sta verificando se c'è motivo di fidarsi del nostro rapporto. Potrebbe portare a un esame informatico forense.
- Quali interessanti indagini dalla pratica puoi nominare?
- Ce n'erano molti. Tutti i gruppi di hacker criminali che hanno lavorato su servizi di remote banking continuano a funzionare. In precedenza, rubavano denaro attraverso le banche dei clienti da privati. Ora rubano denaro attraverso le banche mobili. L'80% dei casi di alto profilo di tali furti ha avuto luogo con la nostra partecipazione. Siamo stati attratti dalle vittime, l'inchiesta è stata attratta per l'esame.
Nel 2016 il Ministero degli affari interni ha arrestato 16 partecipantiil gruppo criminale di hacker CRON, Group-IB ha aiutato le indagini delle forze dell'ordine. I truffatori hanno infettato gli smartphone con malware: un trojan bancario. Questa applicazione, dopo l'installazione su uno smartphone, trasferiva automaticamente i soldi degli utenti agli account degli hacker. Le vittime hanno installato il trojan sul dispositivo, seguendo i collegamenti dai messaggi SMS come "Le tue foto sono pubblicate qui". Un altro modo è mascherare il virus come un'applicazione mobile per le banche. Il danno totale derivante dalle azioni del gruppo CRON raggiunge i 50 milioni di rubli.
I criminali informatici di Carberp rapiti di più$ 250 milioni dai conti bancari dei russi nel 2010-2011. I truffatori hanno violato siti e servizi popolari, quindi hanno installato programmi per l'accesso remoto nascosto. Successivamente, alcuni partecipanti a Carberp hanno trasferito fondi dai clienti di remote banking degli utenti, mentre altri li hanno incassati. Inoltre, gli hacker sono stati coinvolti in attacchi DDoS.
Un'indagine congiunta del Gruppo IB e del Ministero degli Affari interni ha reso possibile la responsabilità di tutti e otto i membri del gruppo criminale.
– Nel 2011, il segretario di Stato americano Hillary Clintondichiaratosul successo degli hacker governativi nella lotta contro l'Iran. Hai paura di andare in qualche stato nelle tue indagini e ripetere il destino, ad esempio, di Snowden?
- Esistono gruppi di hacker governativi,questo non è un segreto. Ma la possibilità di rivelarli durante le indagini non è molto ampia. Tali gruppi lavorano principalmente in paesi stranieri. Forse questo dovrebbe essere temuto da alcuni impiegati delle forze dell'ordine esistenti. Se questo viene fatto da una società di consulenza internazionale indipendente che fornisce un rapporto indipendente e se qualcuno ha lasciato tracce, è più probabile che indichi una bassa qualità del proprio lavoro. Loro stessi sono da incolpare. Pertanto, non ci dovrebbero essere preoccupazioni o problemi con questo. Preoccuparsi di questo non ne vale la pena.
Edward nevicò- Ex ufficiale tecnico della CIA e della NSA.Nel 2013 ha fornito informazioni riservate della National Security Agency americana ai giornali The Guardian e The Washington Post. Snowden ha motivato la sua azione con i principi di giustizia, poiché le informazioni riguardavano anche questioni di sorveglianza della corrispondenza personale dei cittadini.
Protezione solo carta
- Quanta mancanza di personale si sente ora e dove trovarli? È possibile per un giovane specialista che si è appena laureato affidare la protezione dell'impresa?
— La questione è complessa. Ci sono pochissimi specialisti.I laureati non sono pronti a indagare su incidenti e minacce reali. Io stesso mi sono laureato alla MEPhI, Facoltà di Sicurezza delle Informazioni. Le università si preparano accademicamente con competenza, ma le informazioni sono obsolete. Oggi le informazioni cambiano ogni sei mesi. Nessuna università al mondo può modificare così rapidamente il proprio programma universitario approvato. Questo va bene. Gli specialisti che assumiamo imparano sempre sul posto. Il dipendente deve essere formato per un anno o un anno e mezzo.
Sergey Nikitin
In Russia sono stati registrati 2.044 crimininel campo della sicurezza informatica per il periodo gennaio-settembre 2019, segue il rapporto del Ministero degli affari interni "Lo stato del crimine in Russia". Queste sono azioni illegali ai sensi degli articoli del capitolo 28 del codice penale della Federazione Russa. La crescita del numero di reati rispetto allo scorso anno è stata dell'11,4%. Alla data di pubblicazione del rapporto, 1.416 di questi non sono stati resi noti.
Il più grande aumento del crimine informaticoRegione di Kaliningrad. Qui, il numero di reati in quest'area è aumentato di una volta e mezza durante il periodo di riferimento. Nell'Okrug autonomo Yamal-Nenets, la crescita del crimine informatico è la più piccola, il 3,8% rispetto all'anno precedente.
Se parliamo di proteggere le aziende, le cose vanno peggio. Molte organizzazioni sono protette solo su carta. Le persone riferiscono di essere protette, e poi accadono incidenti, rubano denaro.
Per capire cosa sta succedendo nel settore, daquali minacce devono essere protette, esiste un servizio separato. Puoi vedere come funziona tutto. I fornitori di tali servizi forniscono dati su quali sono le minacce, come vengono implementate, come vengono diffuse e quali indicatori cercare. Nelle aziende in cui non accade nulla, le persone si rilassano e perdono la vigilanza.
Igiene digitale
- Quali sono le caratteristiche della sicurezza delle informazioni in termini di tecnologia?
- L'essenza della frode si basa sugli stessi principi del XIX secolo. Piramidi degli anni '90, zingari zombi, truffatori di strada usano gli stessi metodi.
Se parliamo del furto di denaro, ora popolaretruffe telefoniche. Dieci anni fa, un uomo chiamava spesso, dicendo: tuo figlio ha abbattuto qualcuno, devi portare urgentemente denaro. Un truffatore affretta le persone con le parole "urgentemente, è necessario".
Sergey Nikitin
Questo scenario è valido ora. I ricevimenti si evolvono solo leggermente. Chiamano dalla banca: il denaro è stato addebitato sul conto, comunica i dettagli della carta al robot. Certo, non puoi dire nulla.
Paura, velocità, escalationfunzionano ancora e l'IT è solo uno strumento nuovo nel loro servizio. Il crimine si è spostato online. Il ladro dell'appartamento non sembra essere IT. Ma anche loro stanno cercando appartamenti sui social network.
- Come proteggerti?
- Anche questo è un problema. Le scuole non insegnano l'igiene digitale. E i bambini moderni sono nati nell'era di Internet. Nessuno spiega che una persona dalla nascita abbia bisogno di pensare al suo profilo digitale, controllare tutti gli account, le mail, i social network. L'uomo ha pubblicato una foto di una festa incredibile all'età di 14 anni, e poi a 24 anni non è stato assunto. Nulla può essere completamente rimosso.
L'igiene digitale non riguarda solo questo. Se qualcuno invia un'email con un allegato, devi essere prudente e non aprire. È necessario aggiornare il sistema operativo sul computer e sul telefono. Sei convinto di aprire qualcosa e di essere infettato da un virus. Pertanto, l'igiene digitale è completa, deve essere rispettata dalle persone per non creare problemi.
- Quanto ti puoi fidare degli antivirus? Ho bisogno di un antivirus da un antivirus?
- In termini di protezione per il 2019, l'antivirusnecessario, ma non abbastanza. Sfortunatamente, l'antivirus risponde alla minaccia passata. Affinché un virus appaia nel database antivirus, deve prima iniziare a infettarsi. Dato il numero di virus e questo può essere centinaia di migliaia al giorno, l'efficacia degli antivirus è notevolmente ridotta. Raccolgono molti dati. Nella maggior parte dei casi, gli utenti concordano sul fatto che quasi tutti i file dal computer dovrebbero essere inviati ai server cloud antivirus e analizzati. E spuntano anche che sono pronti a condividere tutto. Anche se non selezioni tali caselle, viene comunque raccolta e inviata una grande quantità di informazioni. Questo è indicato negli accordi di licenza. Antivirus per antivirus - un po 'assurdo. Tutto dipende da cosa temi di più e dal tipo di minaccia. Se hai paura della perdita di dati più dei virus, non utilizzarli affatto.
- Verrà un momento in cui il crimine informatico verrà finalmente sconfitto o, al contrario, diventerà solo più sofisticato?
- Né l'uno né l'altro. Trovano nuovi rimedi per nuovi metodi di inganno e infezione. Questo continuerà indefinitamente. In futuro, si può prevedere la crescita dei criminali informatici. Ciò è dovuto al fatto che l'IT sta penetrando sempre più nelle nostre vite. Puoi facilmente confrontare il volume dei pagamenti non in contanti 10 anni fa e ora. Il crimine informatico sta crescendo con questa cifra. Vittoria di una delle parti che non vedo.