Блог

  • Обзор внутренней инфраструктуры безопасности Google

    Обзор внутренней инфраструктуры безопасности Google

    Обычно компании предпочитают хранить в тайне особенности своей инфраструктуры безопасности, которая стоит на защите дата-центров, полагая, что раскрытие подобной информации может дать атакующим преимущество. Однако представители Google смотрят на этот вопрос иначе. На то есть две причины. Во-первых, публикация таких отчетов позволяет потенциальным пользователям Google Cloud Platform (GCP) оценить безопасность служб компании. Во-вторых, специалисты Google уверены в своих системах безопасности.

    На днях компания обнародовала документ Infrastructure Security Design Overview («Обзор модели инфраструктуры безопасности»), в котором Google достаточно подробно описала свои защитные механизмы. Инфраструктура разделена на шесть слоев, начиная от аппаратных решений (в том числе физических средств защиты), и заканчивая развертыванием служб и идентификацией пользователей.

    Первый слой защиты – это физические системы безопасности, которые просто не позволяют посторонним попасть в дата-центры. Эта часть отчета похожа на отрывок из сценария фильма «Миссия невыполнима»: «Мы используем несколько слоев физической безопасности, чтобы защитить наши дата-центры. Мы применяем такие технологии, как системы биометрической идентификации, детекторы метала, камеры, барьеры, перекрывающие проезд транспортных средств, а также лазерные системы обнаружения проникновений».

    Следующий уровень защиты – железо. Согласно документу, Google категорически не допускает использования устаревшего оборудования в своих дата-центрах. Более того, компания применяет кастомное оборудование от производителей, которые предварительно проходят тщательный аудит и валидацию. Также Google создает собственные средства аппаратной защиты: «Также мы создаем кастомные чипы, в том числе, чипы, являющиеся аппаратными средствами безопасности, которые в настоящий момент используются нашими серверами и периферийным оборудованием. Эти чипы позволяют нам производить аутентификацию и идентифицировать легитимные устройства Google на аппаратном уровне».

    Третий уровень защиты — криптография, системы аутентификации и авторизации, которые обеспечивают надежную защиту коммуникаций между различными службами Google (и не важно, в одном дата-центре они расположены или нет, шифруется весь трафик, как внутренний, так и внешний). «Серверные машины Google используют различные технологии, чтобы удостовериться, что они работают с корректным программным стеком. Мы применяем криптографические подписи для таких низкоуровневых компонентов, как BIOS, бутлоадер, ядро и базовый образ ОС. Данные подписи проходят валидацию во время каждой загрузки или обновления. Все компоненты созданы и полностью контролируются Google».

    Работа внутренних систем service identity и access management

    Также Google уделяет особое внимание защите накопителей и имеет системы, призванные максимально осложнить «жизнь» потенциальной вредоносной прошивке и не позволить ей получить доступ к данным. «Мы применяем аппаратное шифрование для наших жестких дисков и SSD, и тщательно отслеживаем жизненный цикл каждого накопителя. Прежде чем зашифрованное устройство хранения будет списано и физически выйдет из-под нашего надзора, оно пройдет многоступенчатый процесс очистки, который включает две независимые проверки. Не прошедшие данную процедуру очистки устройства уничтожаются физически (измельчаются), это происходит локально».

    Кроме того, документ описывает меры безопасности, которые Google применяет для защиты своих исходных кодов и поиска багов в них. Так, проверки кода разделены на проверки, осуществляющиеся вручную, и автоматические. Вручную код проверяет «команда, в которой присутствуют эксперты в областях веб-безопасности, криптографии и безопасности операционных систем». Зачастую в результате таких анализов на свет появляются новые фаззеры и библиотеки безопасности, которые затем используются в других продуктах.

    Что касается исходных кодов, к их защите тоже подходят с большой ответственностью: «Исходные коды Google хранятся в центральном репозитории, где можно провести аудит как текущих, так и прошлых версий сервисов. Дополнительно инфраструктура может быть сконфигурирована таким образом, чтобы запрашивать бинарники сервиса из конкретного, проверенного и протестированного исходного кода. Такие проверки кода должны быть рассмотрены и одобрены по крайней мере еще одним инженером, помимо автора кода. Кроме того, система требует, чтобы модификации кода любых систем были одобрены владельцем данной системы. Эти требования ограничивают возможности инсайдера или нарушителя, не позволяя внести вредоносные изменения в исходные коды, а также создают криминалистический след, который можно отследить от сервиса к его источнику».

    В документе можно найти еще много интересного. К примеру, оказалось, что виртуальные машины в облаках Google работают с кастомной версией гипервизора KVM. Разработчики Google даже похвастались  и сообщили, что сотрудники Google обнаружили больше всех CVE и багов в Linux KVM гипервизоре.

  • Владельцы учёток Google AdSense жалуются на огромное падение доходов RPM

    Владельцы учёток Google AdSense жалуются на огромное падение доходов RPM

    Многие пользователи Google AdSense сообщают о значительном снижении своих доходов RPM (доход от просмотров страницы на тысячу показов) с конца февраля этого года. Произошло это через пару недель после того, как в Google сообщили, что переход с цены за клик на цену за тысячу показов в AdSense не оказал негативного влияния на доходы владельцев учётных запией Google AdSense.

    Существует множество веток жалоб от издателей Google AdSense на падение доходов и доходов на тысячу показов, но вот одна ветка с сотнями жалоб от издателей на форумах Google AdSense. Издатели Google AdSense заявляют, что их доходы и доход за тысячу показов упали примерно на 70%. Сообщения о падении доходов начали появляться в публичном доступе в конце февраля месяца, но продолжаются и сегодня — уже в апреле.

    Первый такой топик по этой теме был опубликован 27 февраля от издателя, который написал: «Мой доход и доход за тысячу показов внезапно упал примерно на 50-70% три дня назад. Трафик и показы в норме, реклама показывается».

    Вот еще цитаты из ветки — имейте в виду, это началось еще до мартовского обновления ядра Google AdSense:

    «Раньше мои заработки были значительными, но сейчас они упали до 1-2 долларов в день.», «Снижение началось 12 февраля по статистике кликов и 21 февраля по доходам.», «У меня тоже такая же проблема с пятницы 23 февраля 2024 года. Заработок упал на 85% без каких-либо изменений и при том же количестве посетителей.», «Мой доход сейчас уже упал на 90%. Спасибо за это, Google.», «То же самое. За две недели обороты упали на 90%.», «То же самое, примерно на 80% меньше с 23 лет или около того. Если не исправим до 15 марта, покинем AdSense.  Покончено с этими играми…», «У меня такая же проблема, падение на 85%.», «У нас та же проблема. с 22 февраля доходы рухнули более чем на 85-90%. Сегодня сайты, которые раньше приносили доход, зарабатывают всего 1-2 евро. Это нереально. Я связался с Google, и мне сказали, что речь идет о недействительном трафике. Я уже 7 дней бьюсь с этим невалидным трафиком и систематически отказываюсь от любого вмешательства, говоря, что проблема не решена. В итоге я заблокировал весь трафик в мире (по странам), за исключением страны, где у меня преобладающий источник трафика, и США. Я больше не знаю, что мне делать.»…

    «Большие проблемы с Google RPM… -74%!», «Та же проблема здесь. Обороты упали примерно на 80-90%.», «Я испытываю точно такую же проблему: внезапное снижение доходов на пяти моих веб-сайтах.», «Раньше мои заработки были значительными, но сейчас они упали до 1-2 долларов в день.», «Снижение началось 12 февраля по статистике кликов и 21 февраля по доходам.», «Раньше я получал 400-600 кликов в день, а сейчас всего 6-12.», «Я не получил никаких уведомлений или электронных писем с объяснением причины этого падения. Несмотря на снижение количества кликов и доходов, количество показов остается на прежнем уровне.», «Я надеюсь, что эта проблема будет решена в ближайшее время, поскольку она кажется совершенно неправильной и несправедливой.»

    Падение доходов Google AdSense

    А вы уже испытали такое огромное падение доходов от Google AdSense с конца февраля или до сих пор не заметили ничего такого на своей учётке?

    Обсуждение проблемы на форумах Google AdSense

  • Нелегальный майнинг криптовалюты задаёт тренд на площадках процессинга

    Нелегальный майнинг криптовалюты задаёт тренд на площадках процессинга

    Европейский центр по борьбе с киберпреступностью при Европоле опубликовал футурологический прогноз

    c описанием возможных сценариев развития нелегальной киберактивности в Европе. Прогнозы выглядят довольно мрачно. По мнению специалистов, нальщики и дроповоды смогут взламывать огромное количество устройств — автомобили, медицинские приборы, имплантаты или беспилотные летательные аппараты.

    103 USD за 11 кликов

    Например, эксперты говорят о появлении принципиально новых видов угроз. Грань между компьютерной и физической атакой на человека во многих случаях будет стерта. Если произойдет по-настоящему тесная конвергенция биотехнологий, компьютерных технологий и виртуальной реальности, то могут возникнуть такие атаки.

    Новые типы компьютерных атак и смежных активностей

    • Рынок скрэмблеров для распознавания настроения пользователей, симуляции дистанционного присутствия, технологии Near Field Communication
    • Сильно распределенные DoS-атаки через облачные сервисы
    • Переход от ботнетов на устройствах к облачным ботнетам, использование чужих вычислительных ресурсов
    • Зрелый подпольный рынок виртуальных товаров, как украденных, так и контрафактных
    • Физические атаки на дата-центры и точки обмена трафиком
    • Электронные атаки на критическую инфраструктуру, включая источники энергии, транспорт и информационные службы
    • Микро-преступность, включая воровство и генерацию фальшивых микроплатежей
    • Биовзломы элементов многофакторной аутентификации
    • Насилие против людей с использованием компьютеров, появление вредоносных программ для людей (вероятно, здесь имеется в виду атака на имплантаты)
    • Войны кибергруппировок
    • Продвинутая криминалистическая разведка, включая дата-майнинг больших объемов данных
    • Таргетированные кражи личностей и взлом аватаров
    • Сложные манипуляции с репутацией
    • Подделка дополненной реальности для мошенничества с помощью социальной инженерии
    • Использование беспилотных аппаратов и роботов в преступных целях
    • Взлом коммуникационных устройств с прямым физическим доступом (коммуникации между автомобилями, наголовные дисплеи и другая носимая электроника)


    В общем, будущее нас ждет довольно интересное… 
  • Как заработать на AdSense в 2025 году

    Как заработать на AdSense в 2025 году

     Если у Вас уже имеется полностью активированная учётная запись, но с доходом как-то не очень… — мы можем предоставить Вам трафик на взаимовыгоных условиях для его дальнейшей монетизации

    Наши условия Вас приятно удивят 

     Для начала работы Вам нужно будет добавить в свою учётную запись сайт по предоставленному шаблону в формате текст с одной картинкой 320 х 250 на страничке и с кодами двух объявлений. Принимаются все домены, кроме .ru. С платформами видеохостинга и монетизации видеоконтента мы не работаем, текст может быть абсолютно любой, абсолютно по любой теме на ваше усмотрение, но не рекомендуем его полностью копировать с широкоизвестных ресурсов — за это можно улететь в бан, даже после двух — трёх лет нашей совместной работы.

     Пробный пакет трафика мы предоставляем бесплатно в размере €50, далее работаем по предоплате из расчёта 50/50. То есть при авансе в €100 вам отгружается пакет трафика на €200. При исчерпании пакета отгрузка трафика приостанавливается. Трафик преимущественно США с мобильных устройств известных сетей сотовых операторов.

     Если у Вас нет полностью подтверждённой учётной записи, но Вы всё равно хотите с нами работать, мы предоставляем бесплатный пакет трафика для первоначальной активации учётной записи в размере $10.

     О курсе обмена на национальные валюты и другие условия взаимодействия можно обсудить в telegram 

  • Ростелеком хотел подзаработать на замедлении YouTube

    Ростелеком хотел подзаработать на замедлении YouTube

    Ростелеком попросил сотрудников принять участие во внутренних тестах сервиса доступа к водео на YouTube через своё зеркало этой платформы. В компании объясняют это целями «развития собственных продуктов с видео» 

    В Ростелекоме предложили сотрудникам протестировать свой «сервис доступа к YouTube», следует из письма, разосланного сотрудникам этой компании, которое обнаружил отраслевой Telegram-канал «ЗаТелеком». «Сейчас мы тестируем функционал работы анализаторов удобства использования популярных платформ видеохостинга. Чтобы проверить ряд гипотез, создан внутренний сервис доступа к YouTube. Он поможет собрать статистику и улучшить наши алгоритмы», — говорится в тексте письма. Далее пользователям предлагается перейти из корпоративной сети по ссылке https://ytonline.ru и посмотреть несколько видеороликов, оценить для себя скорость загрузки страниц, видео, рекомендации и пр., а также пройти короткий опрос.

    YouTube стремительно теряет аудиторию в России

    Домен ytonline.ru создан 8 июня, зарегистрирован на частное лицо, следует из данных сервиса Whois. Сейчас ресурс по этому адресу недоступен. Однако, как сообщили нам в «Ростелекоме», «ограниченное тестирование для целей развития собственных продуктов с видео» проводилось. «Для внутренней команды тестировщиков был развернут аналитический функционал пользовательского поведения на одной из самых популярных платформ видеохостинга. Полученные данные помогут повысить удобство наших сервисов», — подчеркнули в компании.

    По данным Mediascope, в июле месячный охват YouTube в России составлял 95,5 млн человек. По мнению исполнительного директора Общества защиты интернета Михаила Климарева (признан Минюстом иноагентом), нет смысла тестировать какие-либо функции на чужих сервисах для улучшения своих видеопродуктов. «Это как делать краш-тест Mercedes, чтобы улучшить «Жигули», — добавляет он.

    «Все крупные медиаплатформы, в том числе принадлежащие «Ростелекому», VK, «Газпром-медиа», рассматривают различные возможности заработать на блокировке YouTube», — полагает технический директор «Роскомсвободы» (организация признана Минюстом иноагентом), основатель Privacy Accelerator Станислав Шакиров. Эксперт считает, что не обязательно «Ростелеком» готовится к уже назначенной блокировке: скорее всего, это тестирование может быть частью подготовки к возможной блокировке видеосервиса Google с целью перетащить на свою платформу как можно больше пользователей YouTube.

    Слухи о возможной блокировке в России YouTube ходят с прошлого года. К этому готовятся как представители властей (Роскомнадзор время от времени проводит мероприятия по ограничению доступа к отдельным популярным сервисам), так и участники рынка. Например, весной прошлого года VK расширяла свою CDN («сеть доставки контента») и договаривалась с крупными операторами об установке кеширующих серверов на их сетях, чтобы ускорить загрузку видеоконтента у пользователей. Своя CDN позволила бы VK подготовиться к скачку трафика в случае отключения YouTube, рассказывали нам эксперты.

    Кроме того, как нам уточняли ранее собеседники в крупных операторах связи, возможное решение о блокировке YouTube ожидалось «в сентябре-ноябре этого года».

    YouTube и страйки 

    Google незадолго да начала СВО стала первой IT-компанией, получившей в России оборотный штраф: тогда суд в Москве оштрафовал ее на 7,2 млрд рублей за неудаление материалов с запрещенной информацией из YouTube. После того как Таганский суд признал решение законным, а Google не выплатила штраф, судебные приставы решили взыскать его принудительно. В мае прошлого года приставы сообщили, что штраф взыскан.

    Также в июле прошлого года Таганский районный суд Москвы оштрафовал Google на 21,77 млрд рублей за повторный отказ удалить запрещенную в России информацию. На этом настаивал Роскомнадзор, требующий удалить с YouTube недостоверную, по мнению ведомства, информацию об СВО. За месяц до этого российская «дочка» Google — ООО «Гугл» — подала заявление о банкротстве в Арбитражный суд Москвы.

    В июне суд в Москве оштрафовал Google на 4 млрд рублей за то, что компания так и не выплатила штраф 2 млрд рублей, который ей назначила ФАС. Компания обвинялась в «злоупотреблении доминирующим положением» YouTube на рынке. Суд решил взыскать неуплаченный штраф в двукратном размере.