Показаны сообщения с ярлыком видео. Показать все сообщения
Показаны сообщения с ярлыком видео. Показать все сообщения

28.5.18

Анатомия атаки на АСУ ТП (презентация)

Выкладываю первую презентацию с IT & Security Forum, который прошел в Казани на прошлой неделе и на которой у меня было 4 выступления. Эта презентация была последней в списке и подготовленной в попыхах, буквально за полтора часа до выступления. Так что получилось не очень - лично мне не нравится. Но вдруг кому-то будет интересно.



Видео, которые использовались в презентации, также выложу. Первое описывает анатомию атаки на корпоративную сеть, которая также применяется и как первый этап атаки на промышленные системы.


Второй ролик описывает атаку на Интернет вещей:


ЗЫ. Надо признаться, что ITSF стал для меня примером идеального мероприятия, в котором найден баланс между деловой и культурной программой, рекламой и контентом, нетворкингом и стендами. 11 лет работы не прошло даром. С мероприятия, которое начиналось в офисе ICL (если я ничего не путаю), оно доросло до общероссийской конференции, которой могут позавидовать и московские ИБ/ИТ-тусовки.

2.3.18

Обзор некоторых особенностей обеспечения безопасности КИИ за пределами РФ (видео)

Видео моего выступления с конференции ФСТЭК "Актуальные вопросы защиты информации", которое я посвятил обзору ключевых моментов обеспечения кибербезопасности КИИ в странах дальнего зарубежья. Видео по сути дает только голос без синхронизации со слайдами. Сами слайды я выкладывал раньше.


11.1.18

Ландшафт технологий кибербезопасности (видео)

Я уже писал про Академию кибербезопасности Сбербанка, на которой я выступал с рассказом о новых технологиях ИБ, которые могут стать актуальными в среднесрочном горизонте планирования до 2025 года. Свою презентацию с этим обзором я уже выкладывал. Теперь пришло время для видео, которое я записал по мотивам этой презентации (с некоторыми вкраплениями технологий Cisco, которые учитывают описанные тенденции). Заняло это 1,5 часа, но возможно кому-то будет не лень это все слушать и смотреть :-)


31.5.17

Не бойтесь лажать

Готовил заметку по прошедшему на прошлой неделе PHDays, и когда уже почти ее закончил обратил внимание, что у меня в ней 18 картинок и ни одного слова. Так не пойдет, решил я, и отложил выброс своих впечатлений от PHDays в эпистолярном жанре на страницах блога на пару дней. Но чтобы блог не пустовал я решил все-таки не обходить вниманием эти позитивные дни и выложить видео своего выступления на антипленарке, которая задумывалась организаторами (Алексей, спасибо за приглашение) как серия мотивационных коротких выступлений на свободную тему.


Когда я раздумывал над приглашением, о чем же таком мотивационном я могу рассказать, я вспомнил, что на питерском BIS Summit Рустем Хайретдинова мне сказал, что докладчик я хреновый, а приглашают меня, потому что я легенда ИБ и на меня просто идут заказчики посмотреть как на дрессированную обезьянку в зоопарке (про обезьянку в зоопарке - это уже мое дополнение, а остальные слова - истинная правда). Ну а раз я такой лажовый докладчик, то почему бы не рассказать про это на PHDays, - подумал я. В итоге в рамках мотивационного спича выбрал тему "Не бойтесь лажать или Negative Security" с рассказом о моем 25-тилетнем опыте лажания в ИБ и какие уроки я из этого извлек.

В процессе выступления опять слажал - вместо положенных 5-7 минут говорил целых 11, но я эту лажу распознал, в ней уже признался и себе и вам и, возможно, извлек некоторые уроки, хотя в последнем не уверен. Я вообще не люблю короткие презентации, а тут пришлось ужиматься уж как-то совсем по-крупному. Ну да первый опыт, можно и слажать :-)

В итоге получилось то, что вы увидите ниже:


В качестве резюме повторю то, что сказал в рамках антипленарки.

Не бойтесь лажать! Бойтесь не извлекать из этого уроков!

5.5.17

Видео мастер-класса по борьбе с фишингом с CISO Forum 2017

Выложил видео со своего мастер-класса по борьбе с фишингом, который проводил в рамках CISO Forum 2017. Неоднозначное впечатление. Звук не совпадает с мимикой, а сама демонстрируемая презентация и вовсе не показывается. То есть это просто запись "as is", без монтажа. Сравнение ее с видео мастер-класса по киберпреступности, прочитанного в Сбербанке, не в пользу первого :-( Но все-таки озвучка есть, поэтому пусть тут лежит.


2.5.17

Анализ рынка киберпреступности (видео)

Недавно мне довелось выступать в Сбербанке на тему рынка современной киберпреступности. В течение двух часов я рассказывал о том:
  • Как устроен рынок киберпреступности
  • Каковы бизнес-модели онлайн-криминала
  • Чем торгуют на «чёрном рынке» «ДаркНета»
  • Сколько можно заработать на уязвимости iOS
  • Каковы ваши шансы попасться на удочку мошенников
  • Кто из ваших друзей в соцсетях — «бот»
  • Как выглядят «партнёрские программы» в преступном мире
  • Какова структура прибыли и издержек криминального «IT-бизнеса»
  • Какие продукты и сервисы востребованы сегодня на рынке киберпреступности?
Коллеги из BIS-TV, за что им отдельное большое спасибо, сделали видео данного выступления и выложили у себя на сайте. Выложу его и я: 



Как и в случае с мастер-классом по борьбе с фишингом, который я читал на CISO Forum, данная презентация тоже является частью более полного материала, который состоит из шести больших блоков, 5 из которых описывают основные типы злоумышленников:


  • киберкриминал (этому блоку как раз и посвящено видео выше)
  • инсайдеры
  • хактивисты
  • террористы и экстремисты (их на картинке нет, так как они стоят немного особняком от всех)
  • хакеры на службе государства.
Шестой блок - это обзор TTP, используемых злоумышленниками, уже независимо от их типа. Некоторые слайды из этого блока я использую в различных презентациях в последнее время, например, вот тут.

20.4.17

Борьба с фишингом. Пошаговая инструкция

Выкладываю презентацию с мастер-класса по борьбе с фишингом, которую читал на CISO Forum 2017 в Москве. Это чуть более подробная версия, чем та, что читалась (часть слайдов в рамках выступления я скрыл, чтобы хватило времени за час все рассказать). Но есть и более полная версия, раскрывающая в деталях вопросы использования отдельных инструментов злоумышленников (тот же Social Engineering Toolkit, Evilginx, Punycode и др.) и защитных мер (фишинговые симуляторы, обучение сотрудников и т.п.). Полный вариант у меня занимает около 4-х часов.


Борьба с фишингом. Пошаговая инструкция from Aleksey Lukatskiy

В рамках мастер-класса было несколько демонстраций, которые, к сожалению, не очень хорошо были видны на малом экране с малым разрешением. Поэтому выкладываю отдельно и видео. В некоторых из них, в качестве примера взят Сбербанк, как наиболее лакомая и популярная мишень у злоумышленников. Если коллег из Сбербанка эти ролики будут напрягать, то удалю их, заменив на более нейтральные примеры.

Анатомия атаки:


Подбор фальшивых доменов с помощью URLcrazy:



Сбор контактных данных с помощью TheHarvester:



Сбор контактных данных с помощью Recon NG:



Поиск фальшивых и вредоносных доменов с именем sberbank в названии доменов:



Клонирование сайта с помощью Clone Zone:



Клонирование сайта с помощью SET:



Организация Spear Phishing с помощью SET:




27.2.17

Процесс безопасной разработки ПО в Cisco (видео)

Вдогонку к своей презентации с конференции ФСТЭК по тому, как в Cisco устроен процесс безопасной разработки ПО, выкладываю и видео по ней. Это не запись с конференции - я отдельно записывал видео, чтобы не быть ограниченным 20-тью минутами, как это было на мероприятии.


10.2.17

Применение концепции "Окна Джохари" в ИБ (видео)

3 месяца назад я написал заметку про "Окно Джохари" и применение этой концепции в области информационной безопасности. Спустя месяц была презентация на эту тему, а в предваряющей ее заметку я написал, что мы планировали в Cisco провести мероприятие, посвященное этой теме, более полно раскрывающей вопросы обнаружения как простых и известных атак, так и сложных и неизвестных. Мы провели эту конференцию в Москве 26-го января (материалы можно посмотреть тут - чуть выше на странице), на которой, благодаря BIS-TV, было записано на видео два больших обзорных доклада (без рекламы). Один был посвящен тактикам, техникам и процедурам, применяемым злоумышленниками, а второй как раз рассказывал о концепции "Окна Джохари" в ИБ. Ниже вы и увидите эту презентацию:


2.8.16

Аппаратная закладка в корпоративную сеть, о которой молчал Сноуден

Тема недокументированных возможностей на системном или прикладном уровне программного обеспечения не дает покоя многим специалистам по информационной безопасности, которые либо закладывают эту проблему в свою модель угроз, либо активно пишут о якобы внедренных закладках в ПО или железо различных иностранных или отечественных производителей. Однако бывают и более простые способы вторжения в корпоративную сеть, даже в физически изолированную от внешнего мира.

Вот два кейса из практики Cisco Red Team, которые повторяются из раза в раз, в разных компаниях, в разных странах мира, включая и Россию. Первый достаточно банален - подбрасывание заранее "заряженных" флешек перед офисом компании-жертвы. Поставьте себя на место рядового сотрудника. Вы утром находите флешку на парковке перед офисом или на своем этаже в бизнес-центре. Ваша реакция? С очень высокой вероятностью, особенно если флешка выглядит новенькой, вы поднимете ее. И мысли у вас будут предсказуемые - от "может она большого объема" до "а вдруг там что-то интересненькое". А уж если на флешке написать "фото с корпоратива" или "фото Оли", то вероятность того, что вы эту флешку поднимите и воткнете в свой компьютер будет приближаться к 100%.


Как показывает наш опыт, не было еще ни одной компании, которая бы не попалась на эту, дешевую в реализации, но эффективную "удочку".


Мне можно возразить, что средства контроля периферийных носителей спасают от этой напасти. Кроме того, заражение компьютера и захват управления им еще не означают, что злоумышленник может выйти наружу и отправить украденную внутри информацию. Я не буду вступать в полемику, приводя примеры того, что и флешки контролируются далеко не всегда, и существует куча способов инкапсулировать украденную информацию в плохо контролируемый на периметре DNS-трафик. Я рассмотрю второй кейс, который также почти всегда дает эффект в рамках работы Cisco Red Team.

Речь идет об аппаратных закладках. Но не о тех, что внедряются на уровне операционной системе оборудования или в виде отдельных чипов, о которых писал Сноуден, но которых никто не видел. Речь идет о платформе Raspberry Pi, которая может быть использована для создания портативных компьютеров, которые могут быть подключены к корпоративной сети для негласного съема информации.


Масштаб этого устройства дает ему возможность долго оставаться незамеченным, если его подключить в какой-нибудь переговорке или в лобби офиса компании-жертвы. Отследить его, особенно если оно работает в пассивном режиме сниффера, достаточно сложно. В зависимости от реализации оно может как накапливать информацию без ее передачи наружу (достаточно повторно прийти в компанию и снять его), так и пытаться "слить" все через стандартные каналы или через встроенный беспроводной интерфейс. Ниже представлено видео того, как действовал сотрудник Cisco Red Team у одного из заказчиков (на английском языке, но там все понятно).



За кадром остался показ сотруднице на reception фальшивого письма о необходимости проведения регламентных работ, которое не вызвали никаких подозрений. Дальше к IP-телефону было подключено портативное устройство съема информации и дело оказалось в шляпе. Если IP-телефоны в компании внедряются без учета требований по ИБ, без соответствующей сегментации сети, без настроек шифрования, без контроля доступа, то злоумышленник может не только перехватывать голосовой трафик или "притвориться" телефоном и попробовать вывести из строя цифровую АТС, но и проникнуть внутрь других сегментов сети с последующим распространением по ней. Обнаружить такую "закладку" непросто; в отличие от ее создания и внедрения.

Выводы из этих двух кейсов будут очень простыми:

  • далеко не всегда проникновение в сеть осуществляется через периметр
  • пользователи по-прежнему остаются самым слабым звеном
  • пентест не позволяет отследить такие проблемы
  • существуют гораздо более практичные способы "аппаратного" проникновения, чем мифические закладки от вендоров или от спецслужб.


А бороться с ними можно следующими методами:
  • повышение осведомленности персонала
  • сегментирование сети (в том числе и динамическое)
  • анализ аномалий во внутренней сети
  • контроль сетевого доступа
  • физический осмотр мест, доступных для посещения.

3.6.16

Глаза хакера и взлом любой компании за 1 час

На днях прошел Security Day компании CTI, где мне посчастливилось поучаствовать. Я не так часто пишу о таких мероприятиях; только если увидел что-то интересное. А тут оно было. Запоминающихся событий было несколько - и дело не только в месте проведения и устроенной дегустации виски. И не только в том, что одна из презентацией показывалась по майндкарте, а не PowerPoint. И не только в презентации о моделировании угроз для современной винокурни, на которой разгорелась живая дискуссия с девушкой, представлявшей разные сорта виски, рассказавшей о том, как надо их дегустировать и заявившей, что максимум, что угрожает винокурне - это провалившаяся от снега крыша, которая может привести к повреждению бочек и разливу ценного напитка.

Мне понравилась идея Максима Лукина, руководителя направления ИБ CTI, который начал свое выступление с того, что предложил любому участнику семинара "взломать" его компанию за время проведения мероприятия. Тому, кто не побоится назвать имя своей компании для проведения теста на проникновения, был предложен приз в виде бутылки хорошего виски. Что характерно, нашлась только одна компания, представитель которой не побоялся предложить себя в качестве подопытного кролика. Для чистоты эксперимента было названо только имя компании (по понятным причинам я его называть не буду) и специалисты CTI приступили к работе. Спустя всего час с небольшим они вышли с участниками на связь по Cisco Webex и продемонстрировали первые результаты:
  • в Интернет была найдена информация о компании и отдельных ее сотрудниках
  • сотрудники CTI связались с сотрудницей компании, представившись потенциальным клиентом
  • сотруднице прислали запароленный архив с документами якобы для анализа и последующего заключения договора
  • в архиве находились не самые свежие (4-5-тидневной выдержки) вредоносы, на которые ругнулся антивирус ESET Nod32
  • "клиент" пообещал прислать новый "небитый" файл, что и сделал спустя несколько минут, запаковав за это время малварь так, чтобы Nod32 ее не распознал
  • сотрудница компании-жертвы запустила файл, который и заразил ее компьютер
  • часть случайно собранных на жестком диске файлов была слита на Яндекс.Диск в качестве демонстрации.
На все ушло около часа, что поразило (как мне показалось) аудиторию, которая и не подозревала, что осуществить проникновение так легко и что имеющиеся технические средства не сильно помогли от социального инжиниринга и целенаправленно подготовленной угрозы (хоть и на базе не самого свежего вредоноса).

Тут стоит сделать оговорку - таким образом могут взломать любую компанию. И чем она крупнее и чем чаще в ней ротация кадров, тем это будет проще. Никакие тренинги и программы повышения осведомленности не сработают, если навыки ИБ у человека не записаны "на подкорку" и не закреплены несколькими тренировками. А при частой ротации сотрудники просто не успевают усвоить полученные навыки, поэтому и допускают ошибки, которые сложно компенсировать техническими защитными мерами. Тут нужен комплекс мер, о чем не стоит забывать.

Ну и в заключении моя презентация с семинара, которая перекликается с тем, что демонстрировали вживую коллеги из CTI.



В презентации было три видео - отправка фальшивого e-mail от имени главы Сбербанка, ЦБ или налоговой, установка аппаратной закладки для IP-телефона с последующим перехватов всего корпоративного трафика и создание фальшивой точки доступа и перехват с расшифрованием беспроводного трафика. Из них у меня пока выложено только одно - про фальшивые почтовые сообщения.



В целом же моя презентация могла бы быть озвучена в виде трехминутного ролика, который я в свое время готовил для одной из заметок:



17.3.16

Как самостоятельно провести анализ вредоносного кода

На Уральском форуме, в последний день я не только читал обзорную презентацию про "15 минут" и не только проводил "Свою ИБ-игру". Еще я проводил мастер-класс (если так можно выразиться) про самостоятельный анализ вредоносных или подозрительных файлов.

Надо сразу признаться, что я не практикующий аналитик и никогда не планировал им стать. Да и за час (а на Уральском форуме и того меньше - я провел эту демонстрацию за 30 минут) сложно научиться проводить такой анализ. Моя задача состояла в другом. Во-первых, показать, что не всегда стоит надеяться только на антивирусные компании, которым можно отправить подозрительный файл. Иногда можно провести анализ самостоятельно. Хотя бы первичный. Это как с первой помощью - ее можно провести и самому (при наличии определенной квалификации и пройденных тренингов). А уж медицинскую помощь должны оказывать специалисты. Тут схожая ситуация - снять хэш с файла для создания индикатора компрометации, сделать копию диска, снять "слепок" с оперативной памяти, записать сетевой трафик и т.п. Это все можно сделать и своими руками. А вот что делать дальше - вопрос открытый. Можно создать свою службу расследования, а можно уже общаться со специализированными компаниями.

Второй целью демонстрации было показать, что есть задачи, которые можно проводить своими силами и без привлечения дорогостоящих инструментов. Первых 8 демонстраций базируются на бесплатных или open source решениях, свободно скачиваемых из Интернет или являющихся частью операционных систем (тот же REMnux, Onion и т.п.). Но у бесплатных решений есть и минус - они требуют ресурсов - временных и людских, а также серьезной квалификации. С платным инструментарием по анализу вредоносной активности ситуация проще - им надо просто заслать файл для анализа и обратно получить вердикт. Просто и банально. Но за деньги. Выбирать вам. Вот собственно этому выбору и посвящена данная презентация с 9-ью демонстрациями.



В конце презентации приведена картинка, которая может быть не очень хорошо видна. Она содержит майнд-карту с перечнем инструментов, которыми должен владеть аналитик вредоносных файлов и вредоносной активности. Я ее тоже прикладываю - она полезна для расширения списка инструментов, которыми надо оснащать собственную службу расследования и анализа.


ЗЫ. И обратите внимание на DISCLAIMER в начале презентации :-)

20.2.16

Уральский форум за 15 минут (видео + презентация)

Вчера завершил свою работу Уральский форум по информационной безопасности... нет, не банков, а финансовых организаций. С этого года спектр организаций, которые на целую неделю попадают в реальную зиму, расширился за счет некредитных финансовых организаций, для которых на мероприятии был целый отдельный поток.

Я уже традиционно завершаю весь форум 15-тиминутным обзором ключевых новостей, мыслей и тезисов, прозвучавших в течение пяти дней деловой программы. В этот раз традиция тоже не была нарушена и в ночь с четверга на пятницу я сводил все в небольшую презентацию. Надо сразу сказать, что все в установленные рамки не вместилось. В итоге я сконцентрировался только на изменении регуляторики со стороны Банка России, ФСБ и Роскомнадзора (ФСТЭК в этом году не смог участвовать, но новостям ФСТЭК я посвятил предыдущие 6 заметок).

Первоначально я хотел выложить свою презентацию 24-го, в первый рабочий день после праздников, но так получилось, что организаторы (Авангард-Про) записали мой доклад и, что самое важное, выложили эту запись на Youtube. Поэтому не стану дожидаться среды и выложу тут эту запись.



А так как в данной записи не очень хорошо видно текст презентации на экране, то прикладываю и саму презентацию.



ЗЫ. Ощущения и впечатления от форума, а также другую свою презентацию и демки с практического дня я выложу позже.

29.1.16

Почему я не пишу подкасты?

На днях меня спросили, почему я не записываю подкасты по информационной безопасности, как это делают некоторые другие достойные коллеги. А так как это уже не первый раз, когда меня спрашивают, то решил сформулировать свой ответ в рамках заметки в блоге.

Итак, причина первая. Я визуал! Сам я предпочитаю читать и видеть глазами - книги, заметки, статьи, презентации. Поэтому я и завел 7 с лишним лет назад блог и так много делаю презентаций. Мне так комфортнее. Несколько лет назад я уже заводил себе учетную запись на каком-то из сервисов для ведения подкастов, но так и не смог заставить себя регулярно записывать свои мысли.

Причина вторая - лень. А так как подкасты должны быть регулярными (а иначе смысла в них особо нет), то и времени это займет уйму; а его и так не хватает.

Причина третья - большинство людей на Земле - именно визуалы. Не скажу, что абсолютное большинство, но точно больше чем аудиалов. Поэтому текстовыми заметками и выложенными презентациями я охватываю большее число пользователей. Хотя это больше смахивает на отговорку.

Причина четвертая - усилия. Запись требует много усилий. И чем качественнее хочется получить на выходе продукт, тем больше усилий нужно. К озвученным презентациям (слайдкастам) я пришел не сразу - ушло немало времени на то, чтобы от первых несмелых шагов в видеомонтаже прийти к тому, что сейчас я часто выкладываю в блоге. И даже это требует немалых усилий. Если на заметку у меня уходит Х времени, то на создание слайдкаста занимает X * 2,5 времени. Сначала текст надо озвучить, потом убрать лишнее, потом окончательно смонтировать, потом выложить в Интернет. Заметку я могу написать на смартфоне, а то и вовсе прогнать через Siri и выложить в Интернет после небольшой редакторской правки. А с видео/аудио так не получится - нужен компьютер для обработки перед публикацией. Возможно, это основная причина моего отказа от подготовки подкастов.

Причина пятая - психология. Вспомните разные варианты представления информации. Запись какого-либо выступления, слайдкаст, подкаст и текстовая заметка. Что вам удобнее смотреть/читать/слушать? А что удобнее делать автору? Если я смотрю запись какого-то выступления, то у меня четыре канала получения информации - голос, презентация, выступающий, окружение. Мой мозг распараллеливает обработку этих четырех составляющих и каждой из них уделяет около четверти своих ресурсов. И ляпы в одном из каналов могут быть не так заметны или компенсированы другими. Если я использую слайдкаст, то каналов донесения информации всего два - голос и презентация. Поэтому и тому, и другому уделять внимания надо больше, потому что внимание слушателя концентрируется только на них двух и ляпы становятся заметнее. А если я выбираю только подкаст, то у слушателя остается только мой голос и все "Аааа", "Ээээ", "собственно", "и т.д.", паузы становятся очень явными, а местами и раздражающими. Бороться с этим можно постоянной тренировкой. Но на нее нужно время и мы приходим к причине №4.

Кстати, для записи слайдкаста, подкаста и видео нужен совершенно разный опыт. Например, имея большой опыт публичных выступлений, я не сразу стал нормально записывать слайдкасты. Первые из них я переписывал по несколько раз, а уж на монтаж и вырезание пауз и слов-паразитов тратил немало времени. И только спустя год пришел опыт. Вот эту серию я уже писал сходу и почти не монтировал. Аналогичная ситуация с видео. Новогоднее поздравление я переписывал раз пять-шесть, а на монтаж ушло два дня. И то результатом я не очень доволен. А там ведь всего около пяти минут.

Поэтому резюмирую - запись подкастов или видео - это большой труд (если делать его качественно), который не соответствует результату, которого можно добиться меньшими усилиями, например, путем публикации текстовых заметок и слайдкастов. 

3.11.15

Информационная безопасность и фактор времени

На прошедшем в Казани "Коде информационной безопасности", когда я рассказывал про тренды угроз ИБ, возникла дискуссия с участием представителей Microsoft и Dr.Web о борьбе с криптолокерами в частности, и с угрозами вообще. В том числе прозвучала фраза о том, что антивирусные компании обновляют свои средства защиты 2-3 раза в день. Меня удивила такая "оперативность"; мы заявляем для своих средств защиты частоту обновления - 1 раз в 3-5 минут и даже в этом случае я не могу сказать, что мы гарантируем 100%-е обнаружение вредоносного кода.

А тут еще на глаза попал отчеты Kenna и Verizon, которые также упомянули фактор времени, как одну из проблем в области информационной безопасности. Не только производители, но и сами специалисты по ИБ, не торопятся оперативно устранять причины возникновения своих проблем ИБ. В итоге родилась презентация, которую я озвучил и выложил на YouTube.



Сама презентация выложена на Slideshare:



3.9.14

Видео-презентация с озвучкой по 31-му приказу ФСТЭК по защите АСУ ТП

Решил попробовать новый формат для представления презентаций - с озвучкой. Постоянно возникают пожелания добавить звуковой сопровождение к выкладываемым мной презентациям. И вот первый опыт. Учитывая сложившуюся направленность блога на законодательные аспекты ИБ, начать решил тоже с озвучивания презентации по 31-му приказу ФСТЭК по защите АСУ ТП.



У данного формата есть свою нюансы - и YouTube не рекомендует выкладывать длинные ролики (более 15-минут), и времени на конвертацию они требуют много, и слушать запись больше тех же 15-20 минут обычно тяжеловато. Поэтому решил ограничиться 20 минутами на первый раз. Следующие варианты могут быть даже короче - минут на 5-10.

ЗЫ. Комментарии и предложения и замечания приветствуются :-)