Корпоративна безпека у 3D сегменті. Частина 1.

Vasyl Lukianenko
Vasyl Lukianenko
3D Artist and Technical Author
Ви читаєте частину: 1 2

Вступ

До мене часто звертаються великі компанії з проханням допомогти вирішити питання безпеки та погроз пов'язані з програмним забезпеченням. Часта причина, чому відбувається витік даних, паролів, важливої ​​інформації, псування даних або переривання робочого процесу через цифрову недосвідченість співробітників компаній.

Якщо не брати до уваги, що небажано використовувати піратський софт або качати будь-які файли з неперевірених джерел, все одно є ризики про які деякі користувачі навіть не здогадуються.

Ризики

Ризики пов'язані часто з самі 3Ds Max, оскільки ніхто не думає про те, що в середовищі 3Ds Max може виконатися шкідливий код, з такою самою ймовірністю, як і запуск звичайної програми *.exe або відкриття сторонніх файлів.

Скрипто-віруси, плагіни-вимагачі, що уповільнюють роботу "Custom Attributes", бібліотеки, що само-запускаються DLL, і це не повний перелік того, що може статися з вашим 3Ds Max.
Все це може вплинути насамперед на робочий процес, але також не варто виключати спроби промислового шпигунства, підрив роботи всередині компанії конкурентами, або захоплення робочої станції для створення "Bot-Net".

Зі свого досвіду можу сказати, що ніхто не піклується про безпеку 3Ds Max. А це величезне вікно для хакерів. Все просто, жоден комп'ютерний антивірус не реагує і не може відловити такі погрози, оскільки вони виконуються серед 3Ds Max.

Дослідження

Дослідження ESET говорять про реальні проблеми, з якими зіткнулися деякі компанії. Скласти карту та зрозуміти масштаби заражень вкрай важко, можна лише здогадуватися, наскільки постраждав 3D сегмент з 2016 року та яких збитків було завдано в цілому.

ESET Дослідження, сторінка 7
eset research maxscript viruses
Loading...

Але в середньому, якщо підрахувати, звичайні скриптовіруси, які переривають і гальмують робочий процес, можуть забирати до 20% часу у пересічного співробітника на пошук та усунення проблем.

Небагато технічної інформації про мої дослідження вірусів під 3Ds Max.

Віруси в 3Ds Max

Рішення

Мені хотілося б похвалити і посварити одночасно розробників Autodesk 3Ds Max. У 2022 версії доданий більш-менш адекватний інструмент для пошуку скрипто-вірусів і цей інструмент справді непогано справляється зі своїм завданням. Але, його зробили настільки незручним, як це можливо. Невже така велика корпорація як Autodesk не здатна виділити ресурси на таку важливу складову і зробити це на належному рівні? Знаючи історію Autodesk 3Ds Max, як вони випускають сирий функціонал від версії до версії, не дивно, що ми маємо такий інструмент. Ви запитаєте, а що з ним не так?

Невеликий список, що мені не подобається в Autodesk Security Tools:

  • Небагато сигнатур для пошуку вірусів та різного роду загроз, наприклад, немає сигнатур для пошуку рекламних вірусів або нестандартних вірусів або аномального коду.
  • Зручність користування. Будь-яка зміна параметрів Security Tools супроводжується перезавантаженням 3Ds Max. Це взагалі як? Хто таке придумав, хто цим користуватиметься?
  • Оновлення... Щоб оновитися, потрібно пройти за посиланням на офіційний сайт, зареєструватися, завантажити установник, закрити 3Ds Max, потім встановити, відкрити 3Ds Max, відкрити свій проект. ..

Це повний знущання з користувачів! Ніхто не робитиме таких оновлень. А саме оновлення забезпечують своєчасну безпеку, саме це – запорука стабільної роботи. Ну як так можна було зробити?

autodesk 3dsmax security tools update message
Loading...

Ось ці popup повідомлення про віруси або оновлення, це настільки дратує користувачів, що цілі компанії ставлять альтернативні рішення, наприклад Prune Scene, яке може працювати безшовно і в тихому режимі. Prune Scene дуже гармонійно працює з оновленнями, вони відбуваються за секунду без перезапуску 3Ds Max. Це настільки зручно, що користувачі готові робити донати на підтримку розробки цього скрипту.

Prune Scene

І ще кілька неприємних моментів з Autodesk Security Tools:

  • Занадто жорсткі блокування DotNet коду, через що половина скриптів може просто не працювати. Ну якщо ви вже робите таку перевірку невже складно дати можливо користувачеві самим вибирати хоче чи ні запустити той чи інший скрипт. А щоб вимкнути тимчасово цю опцію.... потрібно знову перезапускати 3Ds Max.
  • А чому з 2022 року з'явився нормальний захист? І де захист для інших версій 3D Max? Чому немає захисту під 2012 – 2016 версії, чи інші популярні версії? Чому так покинули користувачів? А тому, що складно підтримувати стільки версій? Ось у цьому всім і є елементарна неповага до користувачів, у цьому всім і відображається їх цінності та стратегія заробітку грошей, переведення користувачів на нові версії. Подивимося може, до 2030 версії зроблять зручний інтерфейс... чи може буде зручне оновлення...?

Таким чином ніби Autodesk за безпеку, але з іншого боку, це зроблено настільки криво, що користувачі будуть просто піддаватися загрозам через поганий UI/UX. Але все ж таки, сама програма Autodesk 3Ds Max зручна і навряд чи будуть відмовлятися на користь того ж Blender. Завдяки великому ком'юніті, всі ці недоліки виправляються. Наприклад Prune Scene позбавлений всіх цих недоліків, має мінімальний інтерфейс, багато вірусних сигнатур, швидкі оновлення, зручна безшовна установка, а найголовніше, оновлення виходять настільки швидко наскільки це можливо, оскільки користувачі допомагають у пошуку нових вірусів і ця реакція миттєва. Autodesk, з їхньою бюрократією, довгою розробкою, і повільним деплоєм, просто не встигає за ситуацією, що відбувається. Поки буде оновлення, вже велика кількість комп'ютерів буде наражатися на небезпеку.

Prune Scene

Висновок

Повертаючись до корпоративної безпеки, це важливо, це справді важливо! Великим компаніям дуже критично, якщо станеться зупинка робочого процесу чи інші супутні проблеми, пов'язані з витоком особистих даних. Все це може вилитися не тільки в незаплановані фінансові витрати, але що гірше ставиться на кін власна репутація. Тому я ставлю на протилежні чаші терезів Безпека та Репутацію.

Чи готові ви піддавати свою репутацію сумніву? Чи готові ви ризикнути своєю безпекою? Дайте собі відповідь на ці питання і можливо, не потрібно відкладати це на завтра.

Ви читаєте частину: 1 2

FAQ

1. Про що ця стаття?
Стаття присвячена питанням корпоративної безпеки в 3D-індустрії та розглядає основні загрози, з якими стикаються студії, фрилансери та команди, що працюють із цифровими проєктами.
2. Чому безпека важлива для 3D-студій?
3D-проєкти часто містять цінні дані клієнтів, комерційну інформацію, моделі, текстури та інші цифрові активи, втрата яких може призвести до серйозних наслідків.
3. Які дані зазвичай потребують захисту?
Це можуть бути 3D-моделі, сцени, текстури, вихідні файли проєктів, матеріали клієнтів, документація та внутрішня інформація компанії.
4. Які основні загрози існують у 3D-індустрії?
До загроз належать віруси, шкідливі скрипти, витоки даних, несанкціонований доступ і людські помилки.
5. Чому резервне копіювання є важливим?
Резервні копії допомагають відновити дані у випадку збою обладнання, видалення файлів або інших непередбачуваних ситуацій.
6. Чи варто обмежувати доступ до проєктів?
Так. Співробітники повинні мати доступ лише до тих даних, які необхідні їм для виконання робочих завдань.
7. Чому важливо використовувати ліцензійне програмне забезпечення?
Ліцензійне ПЗ зазвичай отримує оновлення безпеки та знижує ризики, пов'язані зі шкідливим або модифікованим програмним забезпеченням.
8. Як людський фактор впливає на безпеку?
Помилки співробітників є однією з найпоширеніших причин витоків даних і порушень безпеки.
9. Чи потрібно регулярно оновлювати програмне забезпечення?
Так. Оновлення часто містять виправлення вразливостей і допомагають підтримувати високий рівень безпеки.
10. Чому важливо захищати робочі станції?
Комп'ютери співробітників є основною точкою доступу до корпоративних даних і потребують належного захисту.
11. Чи допомагає розподіл прав доступу?
Так. Розподіл ролей і рівнів доступу знижує ризик випадкового або навмисного пошкодження даних.
12. Чи потрібно контролювати зовнішні файли?
Так. Імпортовані моделі, текстури та скрипти можуть містити шкідливий код або потенційні загрози.
13. Чому важливо навчати співробітників питанням безпеки?
Навіть найсучасніші системи захисту не можуть повністю запобігти помилкам користувачів без відповідної підготовки.
14. Як безпека впливає на репутацію компанії?
Витік даних або втрата проєктів можуть негативно вплинути на довіру клієнтів і ділову репутацію студії.
15. Чи може невелика студія зіткнутися з проблемами безпеки?
Так. Незалежно від розміру компанії, будь-які цифрові активи можуть стати ціллю атак або випадкової втрати даних.
16. Для кого буде корисна ця стаття?
Для власників 3D-студій, керівників команд, фрилансерів, технічних спеціалістів і всіх, хто працює з цифровими активами та клієнтськими проєктами.
Vasyl Lukianenko
Vasyl Lukianenko
3D Artist and Technical Author
Vasyl Lukianenko is a 3D artist and technical author focused on practical workflows, optimization, and production-ready techniques. He publishes tutorials, courses, and tools to help artists work faster and get cleaner results.
{{commentsMsg}}
  

Ніхто не залишив коментарів
{{comment.lastname}} {{comment.name}} {{comment.date}}
{{comment.text}}
Sponsored content