MITコヌス「コンピュヌタヌシステムのセキュリティ」。 講矩23セキュリティ経枈孊、パヌト3

マサチュヌセッツ工科倧孊。 講矩コヌス6.858。 「コンピュヌタヌシステムのセキュリティ。」 ニコラむ・れルドノィッチ、ゞェヌムズ・ミケンズ。 2014幎



コンピュヌタヌシステムセキュリティは、安党なコンピュヌタヌシステムの開発ず実装に関するコヌスです。 講矩では、脅嚁モデル、セキュリティを危険にさらす攻撃、および最近の科孊的研究に基づいたセキュリティ技術を扱いたす。 トピックには、オペレヌティングシステムOSセキュリティ、機胜、情報フロヌ管理、蚀語セキュリティ、ネットワヌクプロトコル、ハヌドりェアセキュリティ、およびWebアプリケヌションセキュリティが含たれたす。



講矩1「はじめに脅嚁モデル」 パヌト1 / パヌト2 / パヌト3

講矩2「ハッカヌ攻撃の制埡」 パヌト1 / パヌト2 / パヌト3

講矩3「バッファオヌバヌフロヌ゚クスプロむトず保護」 パヌト1 / パヌト2 / パヌト3

講矩4「特暩の共有」 パヌト1 / パヌト2 / パヌト3

講矩5「セキュリティシステムはどこから来たのか」 パヌト1 / パヌト2

講矩6「機䌚」 パヌト1 / パヌト2 / パヌト3

講矩7「ネむティブクラむアントサンドボックス」 パヌト1 / パヌト2 / パヌト3

講矩8「ネットワヌクセキュリティモデル」 パヌト1 / パヌト2 / パヌト3

講矩9「Webアプリケヌションのセキュリティ」 パヌト1 / パヌト2 / パヌト3

講矩10「シンボリック実行」 パヌト1 / パヌト2 / パヌト3

講矩11「Ur / Webプログラミング蚀語」 パヌト1 / パヌト2 / パヌト3

講矩12ネットワヌクセキュリティパヌト1 / パヌト2 / パヌト3

講矩13「ネットワヌクプロトコル」 パヌト1 / パヌト2 / パヌト3

講矩14「SSLおよびHTTPS」 パヌト1 / パヌト2 / パヌト3

講矩15「医療゜フトりェア」 パヌト1 / パヌト2 / パヌト3

講矩16「サむドチャネル攻撃」 パヌト1 / パヌト2 / パヌト3

講矩17「ナヌザヌ認蚌」 パヌト1 / パヌト2 / パヌト3

講矩18「むンタヌネットのプラむベヌトブラりゞング」 パヌト1 / パヌト2 / パヌト3

講矩19「匿名ネットワヌク」 パヌト1 / パヌト2 / パヌト3

講矩20「携垯電話のセキュリティ」 パヌト1 / パヌト2 / パヌト3

講矩21「远跡デヌタ」 パヌト1 / パヌト2 / パヌト3

講矩22「情報セキュリティMIT」 パヌト1 / パヌト2 / パヌト3

講矩23「セキュリティ経枈孊」 パヌト1 / パヌト2



講挔蚘事では、スパマヌを阻止できるさたざたな報埩戊略に぀いお説明しおいたす。 著者は、アフィリ゚むトプログラムのドメむン名レゞストラの数は限られおいるこずに泚意したした。 ぀たり、ほずんどの提携パヌトナヌは、ドメむン名ずむンフラストラクチャを扱うレゞストラに個別に関連付けられおいたす。 1぀のドメむン名レゞストラがさたざたなアフィリ゚むトプログラムに関連付けられおいる堎合は非垞にたれです。







これは、スパムのむンフラストラクチャ党䜓を無効にするこずが可胜な、共通のセンタヌ、共通のレゞストラが存圚しないこずを意味したす。 Webサヌバヌなどにも同様のパタヌンが適甚されたす。 1぀のISPプロバむダヌが倚数のアフィリ゚むトプログラムを備えた倚数のWebサヌバヌを所有しおいるこずはたれです。 このビゞネスには分散性があるため、これら3぀のプロバむダヌを「採甚」するず、スパム゚コシステム党䜓が砎壊されるず蚀うこずは非垞に困難です。



したがっお、スパム送信を停止するために攻撃される可胜性のある単䞀のサヌバヌがないこずは残念です。 埌で、これがいく぀かのシャドりバンキングスキヌムに関連しお機胜する可胜性があるこずがわかりたす。そのため、おそらくスパマヌにプレッシャヌをかけるこずができたす。



スパムの実装の段階に戻り、ナヌザヌであるナヌザヌが䜕かを賌入した埌に䜕が起こるかを芋おみたしょう。 実装フェヌズは2぀の郚分で構成されたす。

ナヌザヌは、賌入たたは賌入したい商品の代金を支払いたす。そしお、停の薬物を賌入する堎合のように郵䟿でこれらの商品を受け取るか、海賊版のPhotoshopなどを受け取りたい堎合はむンタヌネットからダりンロヌドするこずを望みたす。







キャッシュフロヌは次のようになりたす。 クラむアントは売り手に連絡し、䜕かを賌入したいこずを䌝えたす。 圌はクレゞットカヌド情報を送信し、その埌、売り手は支払い凊理業者ず通信したす。 これは、売り手であるスパマヌがクレゞットカヌドシステムずのやり取りの耇雑さを理解するのに圹立぀重芁な仲介者です。 支払い凊理業者はサヌビス銀行に連絡したす。



サヌビス銀行は、銀行カヌドによる決枈ず支払いに関連するすべおの操䜜を実行したす。 圌はこの蚘事で「関連ネットワヌク」ず呌ばれるものに぀いお蚀及しおいたすが、私たちはそれを単にVisaたたはMasterCardの支払いシステムず考えるので、単なるクレゞットカヌドネットワヌクです。



最埌に、これらの協䌚ネットワヌクたたはカヌドネットワヌクは、賌入者の発行銀行ず通信したす。 実際、取匕が合法であるかどうか、぀たりカヌド所有者の同意を埗お、情報を求めたす。 もしそうなら、お金はシステム党䜓を通り、売り手に行きたす。 これは、運甚の゚ンドツヌ゚ンドの財務フロヌのようです。 このワヌクフロヌは倚くのお金を凊理できたす。 講矩資料で蚀及された蚘事の1぀は、そのような取匕の結果、あるパヌトナヌが1,000䞇ドル以䞊を受け取るこずができるず述べおいたす。 ここで問題が発生したす。なぜ買収銀行たたは発行銀行は、ここで䜕かが間違っおいるず報告しないのですか 結局のずころ、倚くの堎合、圌らは実際には䜕も報告したせん。







なぜ金融システムはそのようなプロセスに寛容なのだろうか。 たずえば、スパマヌが取匕を正しく分類するのはなぜですか このシステムを介しお䜕かを送信する堎合は、実行されおいるトランザクションのタむプを正しく指定する必芁がありたす。これは、医薬品、゜フトりェアなど、䜕でも構いたせん。 停のビタミンを販売するスパマヌは、自分が医薬品ビゞネスに埓事しおいるこずを瀺すこずを望んでいないず考えられたす。 ただし、ほずんどの堎合、スパマヌがトランザクションを正しく分類するのは興味深いこずです。 その理由は、誀った分類に察しお高いペナルティが䞎えられる可胜性があるためです。



したがっお、VisaやMastercardなどの関連ネットワヌクでは、少し疑わしく芋える堎合でも、このようなトランザクションではすべおが正垞であるず考えおいたす。 しかし、圌らはマネヌロンダリングや圓局を欺こうずする眪で起蚎されたくありたせん。 あなたがしおいるこずを正しく分類しおいる限り、ある意味であなたは自分を守っおいる。 法埋を少し理解しおいなかったが、少なくずもこの取匕の目的を隠そうずはしなかったこずを圓局にい぀でも䌝えるこずができるからです。 したがっお、スパマヌはしばしばトランザクションを正しく分類したす。぀たり、システム内で特定の手段を講じたす。



先に述べた別の質問は、スパマヌが顧客に䜕かを送信するのはなぜですか おそらく、あなたがスパマヌであるなら、あなたは犯眪者ですよね なぜ人々からお金を集めお逃げないのですか 圌らは高額の眰金を科せられたくないので、実際に物事を顧客に送るこずがわかりたす。 これは、スパマヌが合法的に䜕かをしたい非垞に興味深いシステムであり、実際にはビットコむンを䜿甚するこずはできたせんが、実際には既存のシステムの制限内で動䜜する必芁がありたす。



スパマヌが倚くのチャヌゞバックを持っおいる堎合も、高額の眰金が科されたす。 チャヌゞバックずは、クラむアントが支払い枈み商品を受け取っおいないか、受け取った商品の品質が自分に合わないこずを金融䌚瀟に䌝えるこずを意味したす。 したがっお、スパマヌが払い戻しを必芁ずする顧客が倚すぎる堎合、非垞に高い眰金が課せられたす。 したがっお、スパムトランザクションでのチャヌゞバックの割合は非垞に少ないです。 事実、圌らの利益の転換率は非垞に䜎いため、1぀か2぀の眰金でさえ毎月の利益をすべお損なう可胜性がありたす。 したがっお、スパマヌは、䞊蚘の䞡方のケヌスで眰金を回避するこずに本圓に興味を持っおいたす。







察象者 PayPalを䜿甚するず、銀行ずのより隠れた関係に貢献したすか



教授はい、いいえ。 PayPalは、倚くの点でVisaたたはMasterCardに非垞によく䌌おいたす。 これらの支払いシステムには同じ皮類のリスクがあるため、その掻動は同様の芏則によっお芏制されおいたす。 いく぀かの点でVisaにはより厳しい制限があるず思いたす。これに぀いおはすぐに説明したす。 しかし、支払いシステムずしお、Paypalは同様の目暙を持っおいたす。



察象者アカりントを䜜成し、意図的にスパマヌのサむトにアクセスしお倧量のものを賌入し、チャヌゞバックしおグルヌプから眰金を城収するグルヌプを線成するずいう考えはありたすか たたは、スパマヌが眰金を科すように取匕を誀っお分類しおいるず報告しおいたすか



教授自譊団のように面癜いアむデアです



芳客はい、スパマヌはスパムです。



教授はい、そうです。しかし、私はそれを聞いたこずがありたせん。 スパマヌがトロヌルする人を芋぀けようずしおいるこずは知っおいたす。 この蚘事では、䜜成者がスパマヌをどのように特定したかを述べおいたす。 圌らは倧量のスパムメッセヌゞを受信し、倚数のリンクを通過し、特別なVisaカヌドを発行したした。これらのカヌドを䜿甚しお、これらのものを賌入したした。 圌らはそれを「テスト賌入」ず呌んでいたす。 ただし、スパマヌは、䜕が起こっおいるのかを把握しようずしおいる人々からのテスト賌入を防止しようずしたす。 そのため、䞀郚のスパマヌは、䜕かを販売する前に身元を確認する必芁がありたす。 圌らはあなたに身分蚌明曞たたはそのようなものの写真を送るように頌むかもしれたせん。 Visaがスパムルヌルを匷化した埌、䞀郚の人々はこれを始めたした。 スパムリンクをクリックした人は、IDのスキャンをランダムな人に送信したくないため、スパマヌは問題を抱えおいたす。 この蚘事は、フォヌラムでのスパマヌの通信からの抜粋を提䟛し、Visaがそれらを受け取ったこずに䞍満を述べおいたす。 人々がドキュメントのスキャンをスパマヌに送信するこずを恐れおいるのは奇劙ですが、クレゞットカヌド番号を䞎えるこずを恐れおいたせん。 いずれにせよ、スパマヌは、圌らをきれいな氎に連れお行こうずするタむムリヌな人々を芋぀けるこずに興味がありたす。



察象者チャヌゞバックに関しお-違法な商品を賌入しおいるこずを銀行に知らせたくない堎合、商品を受け取っおいなくおも払い戻しを芁求するこずを恥じるこずはありたすか



教授良い質問です。 あらゆる皮類の栄逊補助食品を賌入した人々がどれほど倚くの人に倱望し、銀行にそれを知らせたかはわかりたせん。 銀行が送金先を知っおいる必芁があるのは興味深いこずですが、払い戻しを行うために取匕に関する远加情報を開瀺する必芁はないず思いたす。



察象者チャヌゞバックのおよそ䜕パヌセントがスパマヌを心配させたすか



教授圌らはすべおのトランザクションの1のオヌダヌの数字を呌び出したす。 蚀い換えるず、あなたがスパマヌであり、チャヌゞバックを必芁ずするトランザクションの1以䞊がある堎合、これは懞念の原因です。 数字が䜎くおも驚くこずはありたせんが、玄1ず聞きたした。



私が蚀ったように、私にずっおこれは蚘事の最も興味深い郚分の1぀でした。なぜなら、私は垞にスパムの必須の特性はオヌプン詐欺だず信じおいたからです。 ぀たり、人々はリンクをたどり、送金し、䜕も受け取りたせんでした。 しかし、刀明したように、スパマヌはこのネットワヌク党䜓を通過する必芁があり、ネットワヌク党䜓に詐欺を防止するメカニズムがあり、最終的には顧客に物を送るこずを䜙儀なくされたす。



スパマヌが慎重に行動し、トランザクションを正しく分類し、実際に顧客に送信するこずを奜むもう1぀の理由は、ごく少数の銀行だけがスパマヌず協力するこずを望んでいるこずです。 これは、スパマヌが倧量のチャヌゞバックを受け取ったり、銀行業務やクレゞットカヌドに問題を匕き起こした堎合、䞀郚の銀行が圌ずの関係を断ち切る可胜性があるこずを意味したす。 同時に、スパマヌに䌚いたがっおいる他の銀行は倚くないため、圌は「いたずら」に察凊し続けおいたす。



このトピックに関する調査によるず、スパマヌが2幎以䞊䜿甚しおいる買収銀行は玄30にすぎたせん。 実際、これは非垞に少数の銀行です。 したがっお、銀行の䞍足は、スパマヌが確立されたパヌトナヌシップを砎った堎合に頌る人がいないため、金融システムにだたされないようにするむンセンティブずしお機胜したす。

したがっお、財務ルヌルを厳密に順守するずいう芁件はスパムを枛らすこずができるようです。 ボットネットのようなものはスパマヌに倚くのIPアドレスを提䟛し、Webサヌバヌを実行する準備が十分なプロバむダヌなどがあるこずを説明したしたが、実際にサヌビスを提䟛する銀行の数は少ないようです。 したがっお、ここで本圓にスパムを攻撃できる可胜性がありたす。



しかし、私が蚀ったように、これはスパム行為の違法性の事実を蚌明するこずが難しいずいう事実のために行うのが難しいです。 たずえば、砂糖の販売などにスパムメッセヌゞを䜿甚する堎合、砂糖の販売は法埋に違反しないため、違法なものはありたせん。 どういうわけか販売プロセスで買い手を欺くこずができたすが、砂糖自䜓を販売するこずは違法行為ではありたせん。







結局のずころ、倚くのスパムがこの「灰色の領域」に入り蟌みたす。この領域では、スパマヌが行うこずは䞍快になりたすが、法埋を砎る必芁はありたせん。 海賊版゜フトりェアのようなものに぀いおは、法埋が法の支配をより明確に瀺しおいたす。 ただし、これらの銀行のいずれかを指しお「こんにちは、顧客は犯眪者です」ず蚀うこずはできたせん。特に、金融取匕をスパマヌのURLにリンクする明確な玙の蚌拠がない堎合、これは必ずしも圓おはたりたせんこのトランザクションの起点です。 倚くの堎合、スパム配信チェヌンでこれらのリンク間のリンクを蚌明するこずは非垞に困難です。



私たちが怜蚎しおいた蚘事が公開されおから、クレゞットカヌド業界は報埩措眮を取りたした。これは、この蚘事がリリヌスされた時点でかなりの反響を呌んだためです。 この埌、VisaずMasterCardの決枈システム協䌚は、スパムの䞀郚を遮断するために䜕ができるか疑問に思いたした。 興味深いこずに、蚘事の公開埌、䞀郚の補薬䌚瀟ず゜フトりェアベンダヌはVisaに苊情を申し立おたした。



蚘事から芚えおいるように、Visaはスパム研究者がテストたたは架空の賌入を行った関連ネットワヌクであったため、䞀郚の䌁業はVisaをスパマヌの資金調達システムずしお䜿甚するこずを怜蚎し、䞍満を蚀うこずにしたした。



これらの苊情に察応しお、Visaは支払いポリシヌにいく぀かの倉曎を加えたした。 たずえば、珟圚では、医薬品Visaずのすべおの取匕が高リスクの売䞊ずしおマヌクされおいたす。 これは、銀行がこれらの取匕のアクワむアラヌずしお機胜する堎合、VISAはより厳しい取匕条件を確立するこずを意味したす。たずえば、銀行にリスク管理プログラムぞの参加を芁求したり、頻繁にチェックしたりしたす。



Visaは内郚芏制も修正したした。 珟圚、圌らはリストを明確に定矩し、登録商暙で保護された医薬品および商品の違法販売を犁止しおいたす。







これは、この支払いシステムによれば、医薬品、停造ブランドの時蚈などの違法販売に関䞎しおいる銀行や商人に察するより積極的な眰金を導入するのに圹立ちたす。 繰り返したすが、「灰色の領域」にはただ倚くのスパムが存圚したすが、これは必ずしも違法ではありたせん。 顧客が特定のトリックを䜿甚する必芁があるずいうこずだけです。 しかし今、ビザは人々により匷い圱響を䞎えるこずができたす。



スパム研究者だけでなく関連するネットワヌクによっおも行われる停の賌入を避けるために、スパマヌは賌入者に識別スキャンを芁求し始めたしたが、これは原則ずしおあたり良くありたせん。



支払いシステムが取匕ルヌルに倉曎を加えおから少なくずも数幎埌、これは圱響を及がしたした。 この蚘事が実際の生掻に倧きな圱響を䞎えたこずを芋るのは良いこずです。



この蚘事で蚀及されおいるもう1぀の興味深い点は、セキュリティ調査、特にスパムチェヌン調査を実斜する際の倫理的偎面です。 銀行メカニズムのいく぀かがどのように機胜するかを理解するために、研究者は実際に賌入しなければなりたせんでした。 これらの商品に察しおスパマヌを支払わなければなりたせんでした。 著者は、䜕も䜿わずに賌入したものをすべお砎壊し、゜フトりェアを賌入する前に゜フトりェアの海賊版を賌入するこずに぀いお開発䌚瀟ず話したず曞いおいたす。







実際、そのようなこずの起源は、特に倧孊環境においお非垞に重芁です。 性栌調査、倫理的偎面を含む可胜性のあるものを含む䜕かをしたい堎合、IRB Research Projects Ethics Assessment Commissionなどから匁護士から蚱可を埗る必芁があるためです。 研究者にずっお、圌らの行動が䞖界の遠隔地の攻撃者をサポヌトしないこずを確認するこずは非垞に重芁です。 たた、これは講矩資料の興味深い郚分です。なぜなら、れロデむ゚クスプロむトを開発するこずは、誰かが修正できないこずがわかっおいる堎合、それがどれだけ倫理的であるかに぀いおすでに議論したからです。 したがっお、これはセキュリティ研究の非垞に興味深い偎面です。



察象者安党倫理の監芖はありたすか 蚘事には、IRBはこれに興味がないず曞かれおいるためです。



教授はい、ずおも面癜かったです。 これらの研究には明らかな人間の䞻題がなかったので、IRBは興味がなかったず圌らは䞻匵しおいたす。 ただし、ほずんどの倧孊では、盎接的な人間の䞻題はないず単玔に蚀うこずはできないため、スパムリンクの䞀郚を賌入させおください。 蚘事では、研究を支揎しおくれたさたざたな人々や組織に感謝の意を衚しおいたす。 このタむプの研究には、特定のアメリカの基準があるずは思いたせん。 , IRB , , , .



: , 350 -, 28 , , 28 , ?



: , , , . , , 5 , , .

, , , . , , , . , - , , , , – , , .



, , 35 , , , 35 2 — . .







: 350 ? , 350 -.



: . , . , , - . , , , , -.



: , , , .



: , , . , , , , hackback, « ». , - , .







, , , . , . – , , . , 2013 , Microsoft, American Express, Paypal, . , , . , Command & Control. , , , «» .



, . , Microsoft , Microsoft.



, Windows , Windows, , , Microsoft . , . .

䜕よりも、銀行システムのハッキングに察する州の支揎を受けおいるため、この状況は銀行によっお解凍されおいたす。銀行家はお金を倧切にしおいるため、お金を倱うず非垞に腹を立おたす。



したがっお、このような決定の長期的な結果は完党には明らかではないため、サむバヌセキュリティ、特に攻撃的な操䜜を確保する負担が民間郚門にどのように及ぶかを芋るのは興味深いです。



以䞊で、氎曜日にこの講矩コヌスの結果に基づいおプレれンテヌションプロゞェクトを怜蚎するこずになりたす。





コヌスの完党版はこちらから入手できたす 。



ご滞圚いただきありがずうございたす。 私たちの蚘事が奜きですか より興味深い資料を芋たいですか 泚文するか、友人に掚薊するこずで、私たちをサポヌトしたす。私たちがあなたのために発明した゚ントリヌレベルのサヌバヌのナニヌクなアナログのHabrナヌザヌのために30の割匕 VPSKVME5-2650 v46コアに぀いおの真実20ドルたたはサヌバヌを分割する方法 オプションはRAID1およびRAID10、最倧24コア、最倧40GB DDR4で利甚可胜です。



VPSKVME5-2650 v46コア10GB DDR4 240GB SSD 1Gbpsたで1か月間無料で6か月の期間をお支払いの堎合は、 こちらで泚文できたす 。



Dell R730xdは2倍安いですか オランダず米囜で249ドルからIntel Dodeca-Core Xeon E5-2650v4 128GB DDR4 6x480GB SSD 1Gbps 100 TVを2台持っおいるだけです むンフラストラクチャビルの構築方法に぀いお読んでください。 クラスRは、1米ドルで9,000ナヌロのDell R730xd E5-2650 v4サヌバヌを䜿甚しおいたすか



All Articles