neděle 15. prosince 2013

Jak se nechat snadno okrást

Je čas Vánoc, i vyrazil jsem do města. Koupit dárky, nasát atmosféru, možná něco vyfotit. Vystoupil jsem na Muzeu, minul demonstrující Ukrajince pod koněm a prolezl Luxor. Všude davy lidí, profesionálně deformován jsem se snažil najít nějakého kapsáře, ale bezvýsledně. Z Luxoru jsem pokračoval dále na Můstek a zabočil do Jindřišské, kde je prodejna Levné knihy, kde občas mívají zajímavé tituly.

Asi dvacet metrů před prodejnou mne zastavil zhruba čtyřicetiletý, slušně oblečený občan. Nejsem rasista, nemám předsudky, takže nebudu používat žádné jiné označení. Normální češtinou začal:

“Dobrý den, víte, kde je hlavní nádraží?”.

Všechny moje mozkové buňky byly v pozoru, očima jsem projel okolí, byl sám, co tedy zkusí? Pokýval jsem, že vím. Pokračoval:

“Já jsem přijel vlakem, jsem z Ústí, je mi to strašně trapné, ale byl jsem tu hledat práci. Nevyšlo to a tak mám jen 120 korun, potřebuju…”

V tu chvíli už mi bylo naprosto jasno. Klasický scam žebráka, který si vymyslí srdcervoucí historku. Podobnému jsem dal před cca 3 měsíci na Budějovické. (to byla ale úplně jiná liga, těžká nemoc, bezdomovec abstinent, zanedbaný, ale všechno odvykládal na jeden nádech !). Pousmál jsem se, což ho trochu znervóznilo, ale pokračoval.

“..jen 20 korun, abych se dostal domů.”

Věděl jsem, že v peněžence mám 100,200, několik padesátikorun, ale drobných moc ne. Pořád jsem nebyl rozhodnut, co s ním.

“Jestli chcete, ukážu Vám občanku, abyste mi věřil.”

Tím jsem byl úplně přesvědčen. Je to podvodník, sundávám batoh. Bylo vidět, jak mu došlo, že vyhrál.

“Chtěl bych ale vidět tu občanku, jestli Vám to nevadí.”

“V pořádku”, začal hrabat ve vlněném kabátě.

Mezitím jsem vyhrabal z batohu peněženku a s velkou úlevou zjistil, že skutečně drobné mám, nahrabal jsem cca 20 korun (5 korun v korunách), mrknul na jeho odranou zelenou občanku – seděla fotka i místo trvalého pobytu. Vysypal jsem mu peníze do dlaně, on mi velice slušně popřál krásnou neděli a pěkné svátky a rozešli jsme se.

Šlo o případ jako z učebnice podvodníka. Slušně oblečen, nabídne občanku, nebo vizitku, nepotřebuje nijak velký obnos a je velice slušný. Po pár krocích jsem zalitoval, že jsem na něj nevybalil to, že vím přesně, co dělá, ale zajímaly by mě detaily a zkušenosti, jestli mi je za 100kč prozradí. Bohužel mi to došlo pozdě.

Když jsem nicméně za hodinu procházel Václavské náměstí po druhé straně směrem k Muzeu, zaslechl jsem známý hlas, jak říká: “Děkuji, zachránila jste mě.”

V rychlé chůzi jsem otočil hlavu a v tu chvíli se naše oči potkali, bylo jasné, že oba víme, jak se věci mají. Pán velice rychle zamířil na druhou stranu náměstí, asi si dát chvíli oraz a pak vytipovat novou oběť. Přemýšlel jsem, jestli nemám informovat přilehlý vůz Městské policie, ale pak mi došlo, že jsem si nezapamatoval jméno na OP a tudíž by mé hlášení bylo vcelku k ničemu. Jestli jde o trestný čin-přestupek, je mi také záhadou, protože lidé dávají peníze dobrovolně.

Bohužel je stále obrovské množství lidí, kteří těmto historkám věří, často jde o ty, kteří sami mají hluboko do kapsy. Podvodníci se toho ale vůbec neštítí a za den si tímto způsobem mohou přijít na velice pěkné peníze. Máte osobně také nějaké podobně veselé historky?

Potupný výsledek v eLearningu

Po úspěšném absolvování prvního velkého eLearningového kurzu AI jsem se registroval na několika institucích. Jedním z nich je udacity a coursera. U druhé jmenované jsem se před 2 měsíci přihlásil na kurzy SNA a Terorismu, konkrétně Terrorism and Counterterrorism: Comparing Theory and Practice. Poučen z předchozích kurzů, u kterých jsem nebyl schopen stíhat šibeniční termíny, jsem si vybral tak, aby deadline byl jen jeden, konečný. Nemusím se tak strachovat o to, jestli budu mít neděli večer volno, nebo ne – stačí si pohlídat konec kurzu.

Samozřejmě se stalo to, co jsem čekal, nechal jsem si vše na poslední chvíli, všechna videa shlédl v rychlosti 1.25, některé dokonce vynechal. Proč tvůrci nedávají možnost sledovat videa v rychlosti 1.1x nechápu, zrychlení o 25% je vražedné a náročné na pozornost.

Nicméně kvízy k videům i domácí úkoly jsem dokončil a čekal na závěrečný test. Po jeho vyplnění ve mne ale hrklo, napsal jsem ho jen na 55%, přičemž nutných bylo procent 60. Mnoho otázek bylo totiž z povinné doplňkové literatury, kterou jsem samozřejmě nečetl. Celkový výsledek 59% mi spolehlivě zahradil cestu k certifikátu o absolvování kurzu. Na fóru kurzu jsem zjistil, že nejsem zdaleka sám, kdo final exam nenapsal, doufal jsem proto, že se třeba vypíše ještě jeden opravný.

Když přišel email od přednášejícího, vysvitla mi naděje. Úvodní věta zněla – volně přeloženo: Přišlo nám obrovské množství žádostí o opakování testu. Bude náhradní test, mohu ho psát znovu? Odpověď je ano a ne. Ano, můžete ho psát znovu, ne, náhradní nebude, přihlaste se na další běh, který začíná v únoru. Znovu nudná videa o teoriích teroristických vln, důvodů a geopolitického uspořádání rozhodně sledovat nebudu. Certifikát prostě oželím a příště si dám pozor, abych se do podobného kurzu vůbec nepouštěl, nebo si před závěrečným testem měl čas aspoň prolétnout doporučenou literaturu.

neděle 8. prosince 2013

Jak smazat album v iPadu?

V práci jsem si půjčil iPad čtvrté generace, abych na něm vyzkoušel svou plánovanou aplikaci. To se částečně povedlo, zjistil jsem, že je pro ní mnohem vhodnější iPhone ;) To ale nebr8nilo tomu, abych zjistil, že v iPadu má jeden kolega fotky z dovolené a druhý je přihlášen do svého Google účtu. Jednoho kolegu jsem odhlásil a druhého se zeptal, jak to vlastně myslel, jestli chce vážně po firmě šířit své fotky.

Dostalo se mi poměrně překvapivé odpovědi – nevěděl, jak to rychle smazat. Slíbil jsem mu tedy, že iPad promažu. Jaké bylo ale mé překvapení, když jsem zjistil, že to není vůbec jednoduchý úkol a bez stolního počítače se neobejdu. Po několika marných pokusech a googlování se mi podařilo najít řešení. Připojíme iPad k iTunes, klikneme na fotografie, rychle zapneme synchronizaci jen nad vybranými adresáři. Následně se nás iTunes zeptají, jestli mají promazat iPad, správná odpověď je ano. Pak už stačí jen chvíli počkat a je hotovo.

Jak by se ale mělo postupovat v případě, že chceme část fotek zachránit, netuším. Nejspíš to vůbec nejde. A pak že je iPad navržen tak, aby se lehce a snadno používal. Jen nesmíte chtít mazat to, co jste tam nahráli…

sobota 9. listopadu 2013

U nás se přece nekrade

S finanční krizí, která začala v roce 2008 a stále není jasné, jestli už vlastně skončila, se začaly objevovat v médiích články o obrovském nárůstu interních fraudů. Statistiky ale hovoří jinak – míra páchaných nepravostí se nemění, zůstává prakticky konstantní. Mění se jen způsoby, jakými k nim dochází, a také to, jak moc se o nich píše. Fraudy se nevyhýbají nikomu, finanční instituce nevyjímaje.

Americká organizace ACFE (Association of Certified Fraud Examiners), která sdružuje přes sedmdesát tisíc profesionálů z celého světa, používá pro objasnění příčin podvodného jednání takzvaný fraud triangle. Sestává se ze tří částí – potřeby peněz, příležitosti a racionalizace. Pokud jsou tyto předpoklady splněny, můžeme čekat problémy. Dokážete si představit pokladníka v bance, který je gambler?
I proto firmy stále častěji přistupují k tzv. pre-employee screeningu, kterým důkladněji prověřují kandidáty. Není třeba předložený občanský průkaz neplatný? Opravdu zaměstnanec pracoval na pozici, kterou v životopise uvádí? Když jsem nastupoval před několika lety do firmy, nechtěli po mě vysokoškolský diplom ani výpis z trestního rejstříku. Panovala absolutní důvěra. Stačila jedna špatná zkušenost a vše je jinak. Na trhu jsou ale stále i firmy, které přijmou zaměstnance, který byl před několika lety ze stejné firmy propuštěn pro krádež.
Vezmeme-li si statistiky, kterých na téma fraud najdeme skutečně mnoho, dozvíme se zajímavé informace. Občas v nadsázce říkám, že těmto průzkumům chybí už jen fotografie. Vyjdeme-li z materiálů ACFE a velké čtyřky konzultační firem, dozvíme se, že:

  • ročně firmu podvody zaměstnanců stojí pět procent objemu příjmů,
  • polovina případů stojí do dvou set tisíc dolarů,
  • průměrná doba trvání je jeden až dva roky, dle typu podvodu,
  • polovina případů je detekována tipem či náhodou,
  • zavedení whistleblowingu výrazně snižuje ztráty.

Následně lze zjistit pravděpodobnost, jakého pohlaví, věku, vzdělání a pozice útočník bude, průzkumy bývají dělány typicky zhruba mezi patnácti sty respondenty z celého světa.
Pesimistická je statistika detekce. Automatizované systémy detekují jen okolo deseti procent případů, interní audit je na tom jen o něco málo lépe. Nejlepším detekčním mechanismem je dlouhodobě všímavý kolega či soused, jemuž neujde nový bazén na zahradě, Porsche 911 v garáži, nebo nové hodinky Breitling.

„Polovina podvodů je detekována tipem či náhodou.“


S jídlem roste hlad a klesá pozornost

Existuje trend, podle kterého se postupně zvyšuje objem zpronevěřených prostředků. Čím déle zpronevěra trvá, tím klesá pozornost a opatrnost. Čím dříve tedy dojde k odhalení, tím lépe. Přirozeně. Ve většině případů si však zasažená společnost může gratulovat, pokud se jí podaří získat zpět víc, než deset procent ztracených prostředků.
Co tedy lze udělat pro změnu atmosféry ve firmě? Normální je přece nekrást. Jedno ze základních doporučení zní poměrně jednoduše: dejte důrazně najevo, že krádež nebudete tolerovat. Mnohé společnosti se bojí poškození pověsti a případy tutlají. Mnohem účinnější je ale důrazné zveřejnění, pronásledování a potrestání viníků. Dalším osvědčeným opatřením je zavedení anonymního oznamovacího kanálu, kterým kdokoli a kdykoli může ohlásit podezření na podvodné jednání. Pojem whistleblowing už není ani v našich končinách neznámý, mimo jiné díky patrně nejznámějšímu českému whistleblowerovi Liboru Michálkovi. Ve světě se dokonce vypisují podíly z uchráněné hodnoty, ale to se v dlouhodobém horizontu ukázalo jako kontraproduktivní.

Detekční systémy

Další cestou ochrany, jak ochránit firmu před fraudem, jsou detekční systémy. Jistě se teď ptáte, proč bychom měli utrácet peníze za IT detekční systém? Vždyť najde jen deset procent případů, a to se přece nevyplatí. Když si ale spočítáte, o kolik jde, pokud se jedná třeba jen o půl procenta ročních tržeb, možná svůj postoj změníte.
Obrovský nárůst výkonu počítačů v posledních letech nabízí dříve netušené možnosti. Kontrolovat, jestli klient v žádosti o úvěr nebydlí na adrese věznice, jestli neplatí kartou na dvou vzdálených místech, jestli zaměstnanec nenahlíží na zůstatky nic netušících klientů, jestli nepracuje, ač má dovolenou, to vše a mnohem více není pro dnešní výkonné počítače problém, vše často v reálném čase. Před několika lety byste na tyto úkoly potřebovali oddělení plné detektivů.
Terminologií ACFE se výše zmíněným příznakům říká red flags, červené vlaječky. Každá může mít jinou váhu a závažnost, přidávají se na hromadu a až dojde k překročení nastavené hranice, začíná šetření. Tyto příznaky bývají důvěrně chráněny, protože pokud je útočník zná, pozbývají účinnosti. Znalý útočník bude vždy bezpečně pod hranicí, která znamená problém. Pokud jsou vlaječky navrhovány lidmi, kteří mají velkou znalost prostředí, vědí, jak věci fungují, pak mají hodně vysokou účinnost a nízkou míru false-positive hlášení.

Profily

Další sofistikovanější způsob je profilování. Sledujete-li činnost člověka dostatečně dlouhou dobu, začne jeho chování vykazovat podobné znaky. Pracuje na stejném místě, chodí na oběd do stejných restaurací ve stejných lokalitách, nakupuje ve stále stejných obchodech a peníze z bankomatů vybírá většinou také tam, kde to dobře zná. Do internetového bankovnictví se hlásí ze svého počítače ve svém bytě ze stejného internetového připojení v podobnou dobu. Stejně jako poznáte člověka podle otisků prstů či psaní na klávesnici, tak ho poznáte podle chování v interních systémech. Výjimky samozřejmě potvrzují pravidlo.
Profilování je proces, během kterého se napočítávají znaky chování v krátkodobém, střednědobém i dlouhodobém horizontu. Pro lepší představu – například kdy zaměstnanec přichází do práce, kolik klientů obsluhuje, s jakými objemy peněz pracuje, jaké počítače nejčastěji používá – všechny tyto údaje není problém v systémech institucí zjistit, a pokud dojde k jejich výrazné změně, může to být podezřelé. Počítáním přes různě dlouhé časové intervaly snižujeme možnost falešného hlášení.

„Stejně jako poznáte člověka podle otisků prstů, poznáte ho také podle chování v interních systémech.“


Umělá inteligence a data mining

Předchozí dvě metody vycházejí z lidských znalostí, pochopení problému. Co když ale máme ke zpracování tolik dat, že není v lidských silách podezřelé vzorce nalézt? Co když chceme najít závislosti mezi akcemi v několika různých nezávislých systémech? Nastává čas využít pokročilejší metody – data mining a umělou inteligenci.
Před aplikací je vždy příprava dat do vhodného formátu, případně jejich čištění a transformace. Počítač si obtížně poradí s výrazem „sobota“, pokud mu ale výraz přeložíme, tak s označením „6“ nemá problém.
Následuje průzkum dat spojený s přípravou modelů pro nasazení do provozu. V dnešní době fungují velice úspěšné modely detekující krádež karty, krádež hesla do internetového bankovnictví či třeba padělaná razítka. Bez pravidelného zásahu odborníků ale tyto modely stárnou, jejich přesnost se zhoršuje, až jsou téměř k ničemu.

Velký bratr?

Celé to nápadně připomíná Velkého bratra. Představte si ale, že máte jen pár vteřin na to, abyste se rozhodli, jestli platbu kartou schválíte, nebo ne. Pokud mlčíte, platba je akceptována, peníze jsou nenávratně pryč. To vědomí, že existuje tajemný systém, který může podvod odhalit dříve, než se od kolegova počítače vrátíte zpět na své místo, mnoho lidí odradí. Navíc pracuje ve dne v noci a nikdy si neodskočí na kávu.
Doba se zrychluje, mezibankovní převody jsou rychlejší, limity v internetových bankovnictvích vyšší. Banky jsou si tohoto rizika vědomi, a proto se snaží bránit a zjistit o klientovi či zaměstnanci co nejvíce, aby pochopili jeho záměr. Poznat zákazníka a zaměstnance je důležité nejen pro nabízení nových produktů, ale i pro detekci podvodů.
Klienti nechtějí složité metody autentizace. Chtějí kliknout, pípnout, zaplatit, odejít. Pokud ale budou okradeni, spolehněte se na to, že budou hlasitě křičet první ve frontě: banko, vrať nám peníze! Jsem jeden z nich a jsem smířen s tím, že banka zná mou oblíbenou pumpu, koloniál, oděvní značku a typ mobilního telefonu. Beru to jako daň za pokrok.

Článek napsán pro časopis IT systems 11/2013.

pátek 1. listopadu 2013

Levné SDR

IMG_3397SDR, co tato kryptická zkratka znamená? Software Defined Radio! Nikdy jsem nebyl radioamatér, z Morseovky umím jen Cílovníci, SOS a Chvátámkvámsám, ale na stará kolena asi blbnu. Přemýšlím o exotických destinacích, začal jsem s potápěním, poslouchám hard rock, žiju nebezpečně – nikdy nečtu příbalové letáky a překračuji rychlost – někdy v obci jedu i 60! A tak jsem neodolal a z Číny si za pár dolarů nechal poslat novou hračku. DVB-T tuner, který je už tak ošizený na obvodech, že je možné ho naladit v širokém rozpětí od cca 20MHz až do 2000MHz. No a to už se vyplatí, protože profesionální přístroj s podobnými schopnostmi rozhodně za pár stovek nekoupíte.

Co se s tím dá dělat? Poslouchat rozhlas a sledovat televizi. Co dál? Poslouchat amatérská pásma, například CB. To nestačí, co dál? Můžeme poslouchat i letadla a letecké odpovídače, přičlenit se k velké síti sledovačů na flightradaru. Komu to není málo, je možné poslouchat i meteorologické družice a stahovat z nich obrázky, poslouchat šifrovanou Matru a dokonce i GSM vlnění. to je bohužel také šifrované, nicméně existují zhruba 2TB rainbow tabulky, které by signál měly dešifrovat takřka v reálném čase.

No a mě se povedlo poslechnout si i signál klíčku pro otvírání auta :) 433MHz je 433MHz…

Zatím jsem se bohužel nedostal ke stavění antény, která by selektivně zlepšila příjem v určitých pásmech a tak mi tuner zatím slouží opravdu ke sledování televize.