дом блог страница 6

Мария Илиева е звездното лице на Първата международна олимпиада по изкуствен интелект (IOAI)

0

На 9 август в Бургас, България започва една вълнуваща седмица, изпълнена с наука, образование, технологии за бъдещето и … изкуство. Най-добрите ученици в сферата на изкуствения интелект ще се срещнат в града край Черно море, където ще премерят знания и умения в  първото издание на Международната олимпиада по изкуствен интелект IOAI (https://ioai-official.org/). Олимпиадата е създадена от петима българи и привлича близо 200 ученици от почти 40 държави. В организацията и съставянето на задачите се включват международни учени от водещи университети, а Google е генерален спонсор.

Днес ви представяме интервю с най-успешната женска вокална изпълнителка на съвременната българска музикална сцена – Мария Илиева, която става лице на артистичната част на IOAI.

Мария, напоследък всички говорят за навлизането на изкуствения интелект в цялото ни общество и в частност в изкуството. Някой го приемат с радост, други се плашат. Ти какво мислиш за това?

Животът ни е много динамичен и много се променя. Всеки ден излизат нови технологии и нов софтуер, който променя начина по който живеем, а за артистите – и начина, по който творим. Но това е реалността, живеем в XXI век и светът около нас, нашият свят е такъв. Не можем да го променим нито е редно да заставаме срещу тези промени, срещу прогреса. Трябва да научим тези нови технологии, да разберем как се работи с тях и как те могат да ни бъдат полезни, защото те вече са част от нашето ежедневие.

Но много хора се страхуват, че изкуственият интелект ще измести човека. Мислиш ли, че това може да стане, например в музиката, в изкуството?

Да го измести – не. Не мисля. Това са само инструменти, които дават на творците още повече свобода. Какво значение има какъв точно софтуер се използва? Творецът си е творец, и неговото произведение си остава негово. Вече няколко години Abba имат представления с техни виртуални образи, които събират милиони посетители…

Да, но когато става въпрос за изкуствен интелект все пак той може да генерира сам част от текста, музиката, видеото. Или пък целите…

Изкуственият интелект може да генерира, но не и да твори. Той няма как да достигне до истинското изкуство, защото му липсват чувства. А само когато има чувства в една песен, например, само тогава тя може да се нарече изкуство, само тогава може слушателите да усетят онова чувство докато я слушат, онази тръпка, която не може да бъде заменена от машина или компютър…

Но хората говорят, че ChatGPT се използва от учениците за да им пише домашните, от програмистите да им пише програмите…

(Смее се) Ами тогава защо не използвахте ChatGPT да генерира изцяло интервю с мен? Защото не става, затова. Тези програми на изкуствения интелект, те си имат определени възможности. Да, те са доста по-високи от другите програми, които досега използвахме, но и те си имат граници на техните възможности и те не са безкрайни.

Защо реши да участваш в Първата международна олимпиада по изкуствен интелект, как стана тази доста интересна, да я наречем „симбиоза“ – Мария Илиева и деца от цял свят?

Аз винаги съм подкрепяла децата, учениците, младежите. Не само в музиката, която е моята област, а и навсякъде, където мога. Имала съм благотворителни участия за подкрепа на учениците ни олимпийци и ще продължавам да им помагам с каквото успея.

Да, но тук – изкуствен интелект. Това ли те привлече?

И това, и фактът, че България отново сме първи.

Северна Корея е обвинена за атаки срещу американски болници, военни, НАСА – и дори срещу Китай

0

В четвъртък Министерството на правосъдието на САЩ повдигна обвинение на гражданин на Северна Корея за серия от атаки с цел получаване на откуп срещу болници и доставчици на здравни услуги в Щатите, американски отбранителни компании, НАСА и дори срещу китайски обект.

В обвинителния акт [PDF] Рим Джонг Хьок е посочен като участник в „заговор за хакване и изнудване на американски болници и други доставчици на здравни услуги, изпиране на приходите от откупи и последващо използване на тези приходи за финансиране на допълнителни компютърни прониквания в отбранителни, технологични и правителствени структури по целия свят“.

Твърди се, че Рим е използвал зловреден софтуер, разработен във висшето военно разузнаване на Северна Корея – Генералното разузнавателно бюро (RGB), което според обвинителния акт ръководи киберзвено, идентифицирано по различни начини като Andariel, Onyx Sleet и Silent Chollima. Известно е, че Andariel се е насочвал към ERP системи, Onyx Sleet е преследвал среди на DevOps, а Silent Chollima е свързан с внедряването на ransomware Maui.

Това е зловредният софтуер, за който се твърди, че Rim е участвал в разгръщането му срещу цели, включително осем базирани в САЩ здравни организации. Andariel също така е успял да ексфилтрира данни от Службата на генералния инспектор на НАСА, четири базирани в САЩ отбранителни компании и две бази на американските военновъздушни сили.

Бандата е атакувала и в други държави. В обвинителния акт като цели се споменават двойка южнокорейски отбранителни компании, както и един южнокорейски производител. Дори китайска енергийна компания е станала мишена – странно, като се има предвид, че Северна Корея зависи от Народната република за покровителство и ресурси.

В обвинителния акт се твърди, че обвиняемите са изпирали откупи в Китай, след което са използвали приходите за закупуване на инфраструктура, използвана за извършване на още обири по света – включително гореспоменатите набези за ексфилтрация.

Министерството на правосъдието и ФБР съобщиха, че са пресекли „приблизително 114 000 долара във виртуална валута, получени от атаки с цел откуп и свързани с тях транзакции за пране на пари“, и са иззели онлайн акаунти, използвани от съучастниците по това дело.

Но не могат да конфискуват Рим – неговото местонахождение, както и настоящата му самоличност, са неизвестни. Чичо Сам е обявил награда от 10 млн. долара за информация, която ще позволи на властите да го открият.

Майкрософт и Mandiant се включват

В същия ден, в който бе разкрит обвинителният акт, Microsoft и Mandiant публикуваха своето виждане за това как Andariel върши мръсните си дела.

Microsoft смята, че екипът действа от 2014 г. и използва „обширен набор от персонализирани инструменти и зловреден софтуер“, които редовно развива.

„Способността на Onyx Sleet да разработва спектър от инструменти за стартиране на своята изпитана верига от атаки го прави постоянна заплаха, особено за цели, представляващи интерес за севернокорейското разузнаване, като организации в отбранителния, инженерния и енергийния сектор“, според оценката на Microsoft.

Сред арсенала му: персонализирани задни вратички с имена LightHand и BlackRAT, които позволяват изпълнението на команди на отдалечени целеви устройства. Бандата разработва и потребителски зловреден софтуер, като например зловредния софтуер Dora RAT, разгърнат през май тази година, за да бъде насочен към южнокорейски организации.

Освен своите персонализирани инструменти бандата се насочва към добре познати проблеми като дефекта Log4J и уязвимостта Confluence на Atlassian за неправилно оторизиране.

Mandiant използва името „APT 45“, за да опише бандата, твърди, че тя е активна от 2009 г., и отбелязва, че някои от докладваните от нея експлойти са свързани с известната Lazarus Group.

„APT45 и клъстерите от дейности, за които се подозира, че са свързани с групата, са силно свързани с отделна генеалогия на семейства зловреден софтуер, отделна от аналогични севернокорейски оператори като TEMP.Hermit и APT43“, твърди Mandiant, преди да отбележи, че групата е най-често наблюдаваният севернокорейски тартор на критична инфраструктура.

Обвинителният акт е внесен в Окръжния съд на САЩ за района на Канзас – отражение на факта, че болницата в Канзас е първата посочена жертва.

„Макар че Северна Корея използва този вид киберпрестъпления, за да заобикаля международните санкции и да финансира своите политически и военни амбиции, въздействието на тези безсмислени действия има пряко отражение върху гражданите на Канзас“, заявява в каноничен цитат отговорният специален агент Стивън А Сайръс от полевия офис на ФБР в Канзас Сити. „Тези действия пречат на семействата ни да получат необходимото им здравеопазване, забавят реакцията на нашите служби за бързо реагиране, застрашават критичната ни инфраструктура и в крайна сметка струват скъпо на Канзас чрез платените откупи, загубената производителност и парите, похарчени за възстановяване на мрежите ни след кибератаки.“

Сайръс допълни, че обвиненията, представени в четвъртък, „доказват, че тези кибернетични актьори не могат да действат безнаказано и че злонамерените действия срещу гражданите на Канзас и останалата част от Съединените щати имат тежки последици“.

Progress разкрива втори критичен недостатък в Telerik Report Server в рамките на няколко месеца

0

Последната консултация по сигурността на Progress Software предупреждава клиентите за втората критична уязвимост, насочена към сървъра Telerik Report Server в рамките на няколко месеца.

CVE-2024-6327 е несигурна уязвимост при десериализация (CWE-502) с оценка 9,9 по CVSS. Успешните експлойти могат да доведат до отдалечено изпълнение на код (RCE) на сървъри с всички версии преди 10.1.24.709.

Това са видове грешки, които в идеалния свят би трябвало да бъдат отстранени двойно по-бързо, но трябва да обърнете специално внимание на тази, по-специално поради историята на атакуващите с този вид уязвимости в този пакет продукти.

Някои от вас може би си спомнят CVE-2019-18935, друга уязвимост при десериализация на ненадеждни данни, засягаща Telerik UI за ASP.NET AJAX. Тя беше използвана от множество нападатели, включително от неуточнена група за напреднали постоянни заплахи (APT), за да атакува успешно федералните агенции на САЩ през 2023 г., въпреки че беше добавена в каталога на CISA за известни експлоатирани уязвимости (KEV) през 2021 г.

В консултация по сигурността CISA заяви, че скенерът за уязвимости на агенцията е разполагал с приставката за откриване на CVE-2019-18935, но не е уловил експлойта, защото Telerik UI е бил инсталиран в нетипичен файлов път – реалност, която според нея вероятно е еднаква за много потребители.

Въпреки че APT не беше уточнена, CVE-2019-18935 е известен фаворит на китайските нападатели. По-голямата част от злонамереното поведение е включвало разузнаване и сканиране, заяви CISA.

Разкриването на уязвимостта я прави втората грешка с почти максимална тежест в Telerik Report Server в рамките на толкова много месеци. В края на май беше открита и CVE-2024-4358 с оценка 9.8 – грешка за заобикаляне на удостоверяването, която позволява на нападателите да се направят на потребители администратори.

Sina Kheirkhah, изследовател по сигурността в Summoning Team, откри дефекта и демонстрира как той може да бъде верижно свързан с още един десериализация на ненадеждни данни (CVE-2024-1800) в Telerik Report Server от април, за да се постигне пълен RCE.

Двойна неприятност

Progress разкри и втора уязвимост, CVE-2024-6096, засягаща Telerik Reporting – нейния инструмент за вградени отчети в .NET.

С оценка 8,8 по CVSS тя не е съвсем в критичната категория, но определено е достатъчно сериозна, за да искате да направите нещо по въпроса.

Това е несигурна уязвимост в разрешаването на типовете, която може да доведе до RCE чрез атака за инжектиране на обект, ако бъде използвана.

Засегнати са всички версии 18.1.24.514 и по-стари, а обновяването до 18.1.24.709 е единственият начин за отстраняване на уязвимостта – няма налични смекчаващи мерки, казват от Progress.

CrowdStrike среща закона на Мърфи: Всичко, което може да се обърка, ще се обърка

0

Неотдавнашният провал на CrowdStrike с Windows със сигурност ще заеме видно място в летописа на епичните технологични провали. На 19 юли гигантът в областта на киберсигурността постигна това, за което легиони хакери могат само да мечтаят – постави на колене милиони системи Windows по света с една-единствена грешна актуализация.

Като ветеран в технологичната журналистика съм виждал своя дял от софтуерни гафове. По дяволите, през 1988 г., когато бях системен администратор, се сблъсках с дядото на всички мрежови взривове – червея Morris. Въпреки това не мога да не се възхитя от мащаба и въздействието на тази грешка. CrowdStrike, компания, оценявана на над 70 милиарда долара, на която безброй организации се доверяват, за да защитават цифровите си активи, по невнимание стана източник на един от най-големите ИТ сривове в историята.

Последиците от този провал бяха зашеметяващи – хиляди отменени полети, прекъснати здравни услуги и изключени системи за спешна помощ. Това е сериозно напомняне за това колко дълбоко е преплетена нашата цифрова инфраструктура и колко уязвима може да бъде тя от една единствена точка на срив.

Нека да разгледаме каскадата от грешки, които доведоха до това фиаско.

В началото Microsoft разреши на софтуера за сигурност Falcon на CrowdStrike да работи на ниско ниво с ядрото на Windows. Всеки проблем на това ниско ниво вероятно ще предизвика син екран на смъртта (BSOD). Междувременно Microsoft уж иска да обвини Европейската комисия – не, наистина – за това, че е поискала от нея да предостави на доставчиците на софтуер от трети страни това ниво на достъп.

Знаете ли, мисля, че с всички разработчици и адвокати на Microsoft биха могли да измислят по-добър, законен начин да избегнат подобен вид гафове и да позволят на софтуерните компании да се конкурират равноправно. Това не е ракетна наука.

Майкрософт не иска да носи никаква вина, но заслужава част от нея. Твърде дълго време ние слагахме твърде много важни ИТ яйца в кошницата на Windows. Когато тази кошница падне, пада и голяма част от икономиката.

Връщайки се към CrowdStrike, компанията твърди, че „логическа грешка“ в рутинна актуализация на конфигурацията на сензора е причинила срива. Но за компания от калибъра на CrowdStrike подобна фундаментална грешка е непростима. Това не е някакъв неясен краен случай – това е критичен провал в основната ѝ функционалност.

Това дори не беше проблем с кода. Това не беше актуализация на софтуера сама по себе си. Злодеят на тази част беше конфигурационен файл на Falcon, наречен канален файл. Един прост файл, който трябваше да съдържа данни за актуализиране на настройка за сигурност, в крайна сметка предизвика каскада от един BSOD след друг.

Как такъв катастрофален бъг е преминал през проверката на качеството? CrowdStrike призна: „Поради грешка в Content Validator една от двете Template Instances премина валидирането, въпреки че съдържаше проблемни данни за съдържанието [и] беше внедрена в производството.“ Когато софтуерът ви има дълбоки връзки с милиони системи Windows, тестването ви трябва да е непробиваемо. Очевидно е, че протоколите за тестване на CrowdStrike се нуждаят от мащабна промяна.

Също така вече знаем, както посочи експертът по сигурността Кевин Бомонт в Mastodon: „Ключовият извод – в момента актуализациите на каналите се разгръщат глобално и незабавно.“ Винаги изпращам големи пачове на всички мои клиенти едновременно и изчаквам да видя какво ще се случи по-нататък. Дали всички не го правят? Кои са тези хора и защо някой им позволява да се занимават със сигурност?

Има една проста концепция, наречена тестване на канарчета. Може би сте чували за нея. Подобно на прословутото канарче в каменовъглена мина, първо проверявате дали едно ново пространство – или програма – е безопасно, като го изпробвате върху едно канарче – или малка група потребители – и след това, ако всичко е наред, пускате всички останали.

Нека не забравяме, че първоначалната реакция на CrowdStrike беше бавна и неадекватна. Потребителите бяха оставени да търсят отговори, докато критичната инфраструктура се сриваше. Дори днес, почти седмица по-късно, все още имам приятели, които имат проблеми с полетите си в Delta.

Това е отрезвяващ сигнал за събуждане за всички нас в технологичната индустрия. Докато бързаме да защитим системите си от външни заплахи, не трябва да пренебрегваме потенциала за самонараняване. Строгите тестове, механизмите за безопасност и здравословната доза смирение са от съществено значение при работата с критични системи.

В крайна сметка фиаското на CrowdStrike с Windows е учебникарски пример за закона на Мърфи в действие – всичко, което може да се обърка, ще се обърка. Това е болезнен урок, но е добре всички да се поучим от него. В края на краищата, в областта на киберсигурността следващата голяма заплаха може да е само на една актуализация разстояние.

Microsoft иска по-дебели тръби между центровете си за данни

0

Microsoft е възложила на мрежовия оператор Lumen Technologies – бивша CenturyLink – да увеличи капацитета на мрежата си, тъй като гигантът Windows се стреми да развие процъфтяващия си бизнес с услуги за изкуствен интелект, разкриха от дуото в сряда.

По-конкретно, сделката предвижда Microsoft да използва Private Connectivity Fabric на Lumen, за да увеличи както честотната лента, така и общия капацитет между центровете за данни за изкуствен интелект, като използва комбинация от настоящи и нови оптични линии, предназначени за тази цел.

Партньорството идва в момент, когато Microsoft се стреми да се възползва от ранните си инвестиции в OpenAI, като внедри генеративните невронни мрежи на суперлабораторията във всичко – от GitHub и Office 365 до платформата Windows като цяло. Тези продукти с изкуствен интелект обаче изискват обработката и прехвърлянето на огромни количества данни, което оказва натиск върху съществуващите мрежи за свързване на центрове за данни.

Съвременните големи езикови модели, като тези, които се разработват в центровете за данни на Microsoft от OpenAI, често се обучават върху много терабайти – десетки, ако не и стотици TB – данни. В същото време по-големите модели изискват по-големи изчислителни клъстери, съдържащи десетки хиляди графични процесори, работещи в синхрон, за да се обучават такива системи за смислено време.

Тъй като Microsoft се стреми да разраства бизнеса си с инфраструктура за изкуствен интелект, за да поддържа нови клиенти и създатели на модели, не е изненадващо, че има предизвикателства с капацитета между центровете за данни.

Не е ясно какъв допълнителен капацитет ще предостави партньорството на Microsoft. Подозираме, че част от това ще зависи от планирания случай на използване на модела, тъй като технологията и ограниченията ще се различават в зависимост от това дали Microsoft иска да мащабира своя GPU клъстер в множество сайтове, или просто иска да засили комуникациите между центровете за данни.

Помолихме хората в Редмънд за разяснения и ще ви информираме, ако получим отговор.

Като част от сделката Lumen се ангажира да мигрира поне част от работните си натоварвания, за да ги изпълнява в Microsoft Azure. Тези усилия очевидно ще включват интегриране на технологията за изкуствен интелект на Microsoft в продуктите на Lumen и използване на платформата за управление на идентичността и контрол на достъпа Entra на Redmond.

Lumen очаква, че миграцията ще ѝ спести повече от 20 млн. долара през следващата година и ще подобри обслужването на клиентите, което може да подскаже, че Lumen може да се стреми да прехвърли някои от ролите си в обслужването на клиенти на чатботовете на Microsoft, базирани на OpenAI. ®

Цената на Java предизвиква горчив вкус, а абонатите преминават към OpenJDK

0

Само 14% от абонатите на Oracle Java планират да останат с Big Red, според проучване, проведено след въвеждането на абонаментен модел, базиран на служителите.

В същото време 36% от анкетираните 663 потребители на Java заявиха, че вече са преминали към модела на ценообразуване на база служители, въведен през януари 2023 г. Малко след въвеждането на новия модел експертите предупредиха, че той ще доведе до значително повишаване на цените за потребителите, които го приемат. До юли световната компания за технологични проучвания Gartner прогнозира, че тези, които използват новия абонаментен пакет, ще бъдат изправени пред между два и пет пъти по-високи разходи в сравнение с предишния модел, базиран на използването.

По този начин, според проучването, проведено от независимата фирма за пазарни проучвания Dimensional Research, сред 86% от респондентите, използващи Oracle Java SE, които в момента преместват или планират да преместят всички или някои от своите Java приложения от средите на Oracle, 53% са заявили, че средата на Oracle е твърде скъпа. Четиридесет и седем процента са заявили, че причината за преместването е предпочитание към отворения код, а 38 процента са заявили, че причината е несигурност, породена от непрекъснатите промени в ценообразуването, лицензирането и поддръжката.

Дистанционната работа е предпочитаната придобивка при избора на ИТ позиция

0

Дистанционната работа, възможността за гъвкав работен ден и допълнителната здравна застраховка са трите най-важни социални придобивки, които IT служителите в България ценят в дадена позиция за работа. Това сочи проучване на българския Job Board на технологичната компания DEV.BG, която развива най-голямата общност от IT специалисти у нас.

„В анкетата, която проведохме сред нашата аудитория от технологични бизнеси, 53,3% от участниците определят дистанционната работа като водеща придобивка при избора на дадена позиция. В същото време интересът към обученията, картите за спорт и ваучерите за храна остава по-малък“ – посочва Светослав Димов, изпълнителен директор на DEV.BG. Друг важен извод е, че според предоставените от компаниите данни, очакванията на служителите в голяма степен се срещат с реалните предложения в IT индустрията, ако се разглеждат сумарно всички придобивки.

Хоумофисът е достъпен в по-голямата част от IT компаниите у нас, като в 12% от тях изцяло се следва този модел. В 48% от компаниите има избор между хоумофис и хибридна работа. При близо 33% от фирмите е позволен хибридният модел на работа – в част от дните от седмицата служителите може да останат у дома, а в останалите – трябва да са в офиса. При 6,5 на сто липсва подобна практика и техните мениджъри очакват физическо присъствие от служителите, предимно защото дейността им го изисква.

По отношение на работното време, повечето компании (66%) предлагат частично гъвкаво работно време, следвани от дружествата с изцяло гъвкаво време за работа (20 процента). В допитването на DEV.BG има фирми, които посочват, че предлагат едновременно и двете опции (5%), докато 9% държат на фиксирано работно време.

Малко над 50% от компаниите, участващи в проучването, предлагат стандартния 20 – дневен платен годишен отпуск, който не е особена придобивка, а е посочен като минимум в Кодекса на труда. 37% предлагат между 20 и 30 дни отпуск, а 7% са посочили – друго.  В някои фирми има опция той да се увеличи след края на изпитателния срок или за всяка следващата година, прекарана в компанията.

Друга придобивка, която се разглежда от компаниите в бранша е предоставянето на застраховка автокаско за онези служители, които имат лични автомобили.

Сред останалите водещи преимущества, които повечето компании предлагат, попадат още тиймбилдингите, допълнителното здравно осигуряване, месечната карта за спорт и сертификационните курсове. За сравнение ваучерите за храна и опцията за мобилен телефон или абонаментен план за устройство не са толкова често срещани сред IT бизнеса у нас.

Повече информация за проучването е достъпна тук:

https://dev.bg/digest/companies-it-perks-at-work-dc01/

SOFTONE представя своите нови решения SOFTONE HRMS и SOFTONE myWorkplace

0

Усилване на дигиталната трансформация в управлението на човешките ресурси

 

SOFTONE Bulgaria представи своите нови решенията SOFTONE HRMS и SOFTONE myWorkplace, като следва дългогодишната си традиция да лансира иновативни продукти и услуги. Напълно съобразени с основните принципи и ценности на SOFTONE – иновация, леснота и надеждност, тези нови инструменти обуславят ефективността на работното място и ангажираността на служителите, превръщайки дигиталната трансформация в безпроблемен процес за всеки бизнес, независимо от неговия размер и вид индустрията.

SOFTONE HRMS (система за управление на човешките ресурси) и SOFTONE myWorkplace предлагат цялостни решения за справяне с предизвикателствата на съвременния HR мениджмънт. Тези платформи рационализират комуникацията, позволяват достъп до данни в реално време и автоматизират процесите, като значително повишават цялостната ефективност. Чрез автоматизиране на рутинните задачи, те намаляват административната тежест, позволявайки на служителите да обработват заявките си по електронен път и свеждат до минимум необходимостта от директна намеса на отдел „Човешки ресурси“. Заедно тези платформи осигуряват интегриран подход за оптимизиране на HR процесите и подобряване на комуникацията на работното място.

SOFTONE HRMS гарантира, че отделите по човешки ресурси имат сигурен и незабавен достъп до точна информация, като им дава възможност бързо да вземат информирани решения. Платформата предлага 24/7 работа на всяко устройство, включително компютри, таблети и мобилни телефони, като гарантира, че HR функционалностите са винаги достъпни. SOFTONE HRMS включва интегрирано работно досие за цялостно управление на данни, квалификации, умения и представяне на всеки служител. Системата подпомага всички видове оценки на ефективността и процеси по получаване на обратна връзка, както и  проследяване в реално време на заявките за различни видове отсъствия и одобренията. Освен това SOFTONE HRMS предоставя подробно проследяване на програми за обучение, семинари и задължителни дати за преквалификация, както и инструменти за управление на набирането на персонал за ускоряване на процесите на наемане. Иновативните облачни решения осигуряват мобилност и лесна интеграция с други приложения.

SOFTONE myWorkplace е съвременна платформа за ангажиране на служителите, която предлага актуализации в реално време за фирмени новини, политики и индивидуални задачи. Той осигурява директен достъп до работните графици, позволявайки на служителите да ги преглеждат и управляват директно. Автоматизираните известия улесняват безпроблемната комуникация, като гарантират, че служителите винаги са информирани за важни актуализации. Платформата включва и self-service функционалности за служителите, които им позволяват да обработват заявки по електронен път и намаляват административното натоварване на отделите по човешки ресурси.

Интеграцията между SOFTONE HRMS и SOFTONE myWorkplace предоставя унифицирана платформа за управление на човешките ресурси и ангажираност на служителите, автоматизиране на задачи като заявки за отпуск, проследяване на присъствието и актуализации на заплатите, което води до повишена ефективност. Достъпът до данни в реално време дава възможност на мениджърите да използват различни метрики, за взимане на информирани решения, докато гъвкавите модели на работа поддържат дистанционно и адаптивно планиране. Тези решения насърчават непрекъснатата обратна връзка и оценка, както и растежа и развитието на служителите, а тяхната мащабируемост гарантира лесно внедряване и разширяване.

Тъй като българският бизнес разбира нуждата от дигиталната трансформация на своите HR процеси, внедряването на усъвършенствани решения ще революционизира ангажираността и представянето на служителите и ще повиши цялостната производителност. Внедрявайки иновативни технологии и използвайки опита, натрупан от доказано успешни интеграции, SOFTONE HRMS и SOFTONE myWorkplace допълнително оптимизират HR дейностите. Мощните им възможности могат да бъдат използвани през всяко устройство, спомагайки бизнес иновациите в организациите и тяхната адаптивност.

Пътят към защитата на обществото от кибератаки минава през обучението на гражданите

0

Почти половината от използваните пароли по света могат да бъдат отгатнати за по-малко от минута

Александър Александров

В днешния все по-силно зависим от дигитализацията свят киберсигурността се превръща в един от най-сериозните потенциални проблеми за обществото ни. Заплахите стават все по-разнообразни и по-комплексни. Злонамерените играчи във виртуалното пространство – все по-силни. А с навлизането на Internet of Things технологиите рисковете вече засягат не само нашите снимки с котенца, а и физическата сигурност в домовете, офисите и колите ни.

Друга бързо развиваща се технология – изкуственият интелект – прави дори още по-лесно за начинаещи киберпрестъпници да се сдобият с инструментите и знанията за извършване на ефективни атаки.

В същото време игнорирането на тези заплахи от страна на масовите потребители става все по-плашещо. „Нашето желание за бързи отговори може да надделее над желанието да сме сигурни в тяхната истинност“ – тази сентенция повече от когато и да било определя начина, по който се развива съвременното информационно общество.

Поредният пример за масовото игнориране на киберрисковете е проучване на експерти от компанията за информационна сигурност Kaspersky, което разкрива, че

почти половината от всички пароли

могат да бъдат отгатнати от киберпрестъпници за по-малко от минута. То обхваща 193 милиона пароли, компрометирани от информационни крадци и достъпни в т.нар. dark web.

Според резултатите от изследването, 45% от всички анализирани пароли (87 милиона) могат да бъдат отгатнати от измамници в рамките на минута. Екипът на Kaspersky е открил и най-често използваните комбинации от знаци при създаването на пароли. Само 23% (44 милиона) от комбинациите са се оказали достатъчно трудни за спиране на измамниците, като тяхното разбиване отнема повече от година. Тези резултати са особено притеснителни, като се има предвид, че само през 2023 г. от Kaspersky са отчели над 32 милиона опита за кражба на потребителски пароли.

Данните бяха представени на тазгодишното издание на конференцията Kaspersky NEXT, която събра неотдавна журналисти и експерти в сферата на сигурността в гръцката столица Атина. Освен сигурността на паролите, на събитието бяха разгледани и множество други актуални теми – от фалшивите новини и deepfake, до вездесъщия изкуствен интелект, със

силен акцент върху обучението на крайните потребители.

Представеното проучване за сигурността на паролите е проведено на база на 193 милиона пароли, а експертите на Kaspersky са използвали за отгатване на паролите методите брутфорс (систематично изпробване на всички възможни комбинации от символи, докато не се намери правилната), Zxcvbn, както и алгоритъм за интелигентно отгатване. Zxcvbn представлява усъвършенстван алгоритъм за оценяване, достъпен в GitHub. Той определя схемата за съществуваща парола, след което брои необходимите итерации за търсене на всеки елемент от схемата. Така, ако паролата съдържа дума, намирането й ще отнеме брой итерации, равен на дължината на речника. А на база на времето за търсене за всеки елемент от схемата, можем да изчислим силата на паролата. От своя страна алгоритъмът за интелигентно отгатване може въз основа на набор от пароли да изчисли честотата на различните комбинации от символи. След това той генерира опити, започвайки от най-често срещаните варианти и техните комбинации и достигайки до най-редките.

На база на тези методи експертите са установили, че повечето от прегледаните пароли не са достатъчно силни и могат лесно да бъдат компрометирани чрез използване на алгоритми за интелигентно отгатване. Нещо повече –

45% (87 милиона) от паролите могат да бъдат познати за по-малко от 1 минута.

При други 14% или 27 милиона пароли този период е между 1 минута и 1 час, което също дава сериозни възможности на хакерите да проникнат в атакуваната система. При 8% (15 милиона) от изследваните пароли срокът е от 1 час, до 1 ден, при 6% (12 милиона) – от 1 ден, до 1 месец и едва при 4% (8 милиона) – от 1 месец до 1 година. Експертите са идентифицирали и 44 милиона устойчиви пароли (23%), при които компрометирането би отнело повече от година.

Уязвимостта на думите

Повечето от изследваните пароли (57%) съдържат дума от речника, което според експертите значително намалява силата на паролата. Сред най-популярните речникови последователности могат да се разграничат няколко групи. Това са имена („ahmed“, „nguyen“, „kumar“, „kevin“, „daniel“), популярни думи („forever“, „love“, „google“, „hacker“, „gamer“) и дори – стандартни пароли, като „password“, „qwerty12345“, „admin“, „12345“ и „team“. За съжаление използващите подобни пароли все още са милиони.

Анализът показа, че само 19% от всички пароли съдържат трудна за разбиване комбинация, включително несъществуваща в речника дума, малки и големи букви, както и цифри и символи и не съдържат стандартна речникова дума. В същото време, проучването разкрива, че 39% от тези пароли също могат да бъдат отгатнати с помощта на интелигентни алгоритми за по-малко от час. Може би най-тревожното е, че нападателите не се нуждаят от дълбоки познания или скъпо оборудване, за да разбият тези пароли. Стандартен мощен процесор на

обикновен лаптоп може да намери правилната комбинация за парола

от 8 малки букви или цифри, използвайки брутфорс инструмент, само за 7 минути. А съвременните видеокарти ще се справят със същата задача за 17 секунди. Освен това, интелигентните алгоритми за отгатване на пароли лесно разшифроват замествания на символи като „e“ с „3“, „1“ с „!“ или „a“ с „@“, както и популярни последователности като „qwerty“, „12345“, „asdfg“.

“Хората създават неосъзнато “човешки” пароли, съдържащи думи от речника на родния им език, включително имена, числа и т.н., неща, които лесно се запомнят от нашите заети мозъци. Дори на пръв поглед силни комбинации рядко са напълно случайни, така че могат да бъдат отгатнати от алгоритми. Предвид това, най-надеждното решение е да се генерира напълно случайна парола с помощта на съвременни и надеждни мениджъри на пароли. Такива приложения могат сигурно да съхраняват големи обеми от данни, предоставяйки цялостна защита за потребителската информация” – коментира Юлия Новикова, ръководител на Digital Footprint Intelligence в Kaspersky, която беше сред лекторите на форума NEXT.

Как да се защитим?

В условията на все по-усъвършенстваните инструменти за разбиване на пароли, потребителите трябва да се обучат и да следват редица правила, като например да не включват в паролите си рождени дни, имена на членове на семейството, домашни любимци, собствени имена или други данни, които могат лесно да бъдат отгатнати от личната им информация. Това често са първите предположения, които нападателят ще направи.

Друго важно изискване е използването на двуфакторна аутентикация (2FA) навсякъде, където това е възможно (особено в различните платежни инструменти и системи). 2FA добавя допълнителен слой сигурност и гарантира, че ако някой открие парола ни, ще му е необходима и втора форма на верификация, за да получи достъп до акаунта.

От важно значение е също да използваме различна парола за всяка услуга. По този начин, дори ако един от акаунтите ни бъде откраднат, останалите няма да са компрометирани. Съществуват и онлайн услуги, които ще ви помогнат да проверите дали една парола е достатъчно силна. Използването на надеждно решение за сигурност също може значително да подобри защитата ни. Такива софтуери следят интернет и dark web и предупреждават, ако нашите пароли трябва да бъдат сменени.

Силата на обучението и образованието

В почти всяка лекция от тазгодишното издание на Kaspersky NEXT в Атина беше акцентирано върху ключовото знаечнеие, което образователните и информационни програми за масовите потребители имат за справяне с нарастващите опасности, свързани с информационна сигурност, дийпфейк и използването на изкуствен интелект от злонамерени актьори.

Цялата статия е достъпна в технологичния сайт PixelMedia.bg.

Как да изберете надеждна куриерска фирма за международни пратки

0

Изборът на надеждна куриерска фирма за международни пратки е от особена важност за всеки бизнес, свързан с търговията, който планира да доставя своите стоки до различни страни по света. Подходете внимателно, когато подбирате партньор, с когото да работите, за да сте спокойни, както за сигурността, така и за навременната доставка на вашите пратки. Една от най-често посочваните от клиентите причини да връщат поръчани пратки е забавяне на доставката. За да сте сигурни, че това няма да ви се случи и стоките ви ще достигнат навреме и в най-добрия си ви до потребителите, договорете се с утвърдена куриерска фирма, която е доказала, че работи професионално и коректно спазва обявените срокове до всяка дестинация, която обслужва.

Ето няколко стъпки, които които със сигурност ще са ви от полза при избора:

Проучете няколко куриерски фирми

Разгледайте техните уебсайтове и се запознайте подробно с услугите, които предлагат. Прочетете отзиви и мнения от други клиенти, работили с всяка куриерска фирма, която ви интересува и проучете техния опит и мнения за качеството на услугите. Спрете се на куриерска фирма с утвърдена репутация и дългогодишен опит в реализирането на международни доставки.

Договорете се с куриерска фирма, която обслужва всички дестинации, които ви интересуват

Определете първо до кои страни искате да доставяте вашите стоки. Освен топ дестинациите за международни търговия, сред които САЩ, Великобритания, Германия, Франция, Италия и Испания, добре е да се насочите и към някои по-малки пазари, където конкуренцията не е толкова голяма. Важно е да дадете на бизнеса си разнообразни възможности.

След като сте наясно в кои страни искате да предложите стоките си, проучете добре националните характеристики и особености на потребителското поведение и стандартите за качество във всяка една от тях. Обмислете послания, специално насочени към всеки от конкретните пазари.

Потърсете куриерска фирма, която да доставя до всички дестинации, които ви интересуват. Това ще улесни координацията на процеса, а със сигурност ще ви донесе и отстъпки от цената. Една от утвърдените куриерски фирми Direx например, доставя до над 190 страни на 6 континента. Тя разчита на проверена мрежа от доверени подизпълнители по места, което прави лесна проследимостта на доставките и надеждното спазване на сроковете.

Уточнете с избраната куриерска фирма всички детайли, които ви интересуват

Когато отправяте запитвания за оферти, опишете обичайните параметри на вашите пратки, както и очаквания им средномесечен брой. Посочете ако имате нужда от специален режим на доставка за извънгабаритни, чупливи, бързооборотни стоки или стоки с висока обявена стойност. Проверете дали избраната куриерска фирма може да ви предложи варианти за експресна и обикновена доставка до различни дестинации. Така ще имате избор съобразно естеството на всяка пратка и спешността, с която трябва да бъде доставена. Добре е също избраната куриерска фирма да предлага различни възможности за разплащане, което безспорно е удобство за клиентите.

Когато подходите с внимание към избора на куриерска фирма, с която да работите, и обмислите внимателно всеки детайл, със сигурност ще се радвате на доверен партньор като direx.bg за вашия бизнес, който ще ви помогне да спечелите нови доволни клиенти в различни страни по света.