Пост Лукацкого


Гео и язык канала: Россия, Русский
Категория: Технологии


Уникальный контент про кибербезопасность от Алексея Лукацкого (@alukatsk) - мысли, полезные ссылки, комментарии к текущим событиям, юмор и мемасики.
Канал личный - мой работодатель никак не влияет на то, что здесь публикуется.
Рекламу не размещаю!!!


Гео и язык канала
Россия, Русский
Категория
Технологии
Статистика
Фильтр публикаций


Американцы выпустили предупреждение ⚠️ о взломе сетевого оборудования Cisco со стороны китайских хакеров 🇨🇳. Причем те действуют достаточно изощренно и подменяют прошивку маршрутизатора, что позволяет оставаться им в инфраструктуре даже после перезагрузки устройства.

Учитывая, что Cisco до сих пор полно и в России, а китайцы 🐉 нам не друзья, а всего лишь ситуативные союзники и российские предприятия они ломают несмотря на "дружбу Пу и Си", я бы обратил внимание на эту проблему. И хотя Cisco уже много лет не выпускает оборудование без SecureBoot, Trust Anchor и других технологий защиты от аппаратных и программных закладок, есть немало компаний, использующих устаревшие, но все еще работающие сетевые устройства. Поэтому посмотрите на рекомендации Cisco по защите их оборудования. Это не сложно и бесплатно.


Крупный производитель решений по промышленной автоматизации Johnson Control подвергся атаке шифровальщика группировки Dark Angels. Судя по длительности инцидента, сумме выкупа в 50+ миллионов долларов и абсолютно беспомощному уведомлению в Комиссию по ценным бумагам США у вендора все плохо.

Как можно не заметить утечку 27 терабайт (!) данных? Ладно у вас NTA/NDR наверное нет. Но хотя бы traffic quote настроить на периметровом межсетевом экране можно было?.. ⛔️


Одна из старейших частных логистических компаний Великобритании KPN Logistics Group прекращает свое существование 😮после июньской атаки шифровальщика. 730 сотрудников потеряли свою работу 😭

Невозможно? Недопустимо! ☹️


Если до 1 октября Конгресс США 🇺🇸 не договорится о финансировании 🤑 правительственных структур (с 01.10 начинается новый финансовый год), CISA вынуждена будет отправить до 80% своих служащих в отпуск. А это значит, что многие проекты по ИБ, включая оперативный мониторинг угроз (а-ля ГосСОПКА), распространение IOCов и т.п. будут остановлены.

И это касается не только CISA, а всех федеральных госорганов США. ИБшников отправят в неоплачиваемый отпуск. Атакуй, не хочу 👨‍💻

А у вас в модели угроз такая есть?


Квантовая запутанность кибербеза в компании. Отношение к ИБ постоянно меняется. Думаю, что если слово "кибербез" заменить на "CISO", то смысл картинки тоже не пострадает


Репост из: ISACARuSec
Хороший пример для сравнения бюджетов по ИБ для облачных платформ.
#yandexscale


Не знаю, можно ли ориентироваться на Яндекс с точки зрения размера инвестиций в ИБ, а с другой стороны, почему бы и нет. В зависимости от позиции ("Хочу как Яндекс" или "Но мы же не Яндекс") можно эту цифру взять за точку отсчета.

ЗЫ. Это про Яндекс.Облако, если что...


Репост из: Кибервойна
Гармонизация уведомлений о киберинцидентах в США

На прошлой неделе американское Министерство внутренней безопасности (DHS) представило Конгрессу доклад о гармонизации уведомлений федерального правительства о киберинцидентах. В 2022 году в США был принят закон об уведомлениях (reporting) о киберинцидентах для критической инфраструктуры (CIRCIA), в соответствии с которым был учреждён специальный совет под эгидой DHS, включающий 33 ведомства, для согласования требований различных госорганов по уведомлению о киберинцидентах. Доклад стал результатом этой работы и должен лечь в основу того, как организации будут отчитываться об инцидентах CISA.

В докладе проанализированы 52 (!) требования по уведомлению об инцидентах, действующих и предложенных, от разных ведомств, включая Минюст, FCC, FTC, Минздрав и пр. (в докладе табличка с 53 страницы). Везде разные условия, сроки, термины и т.д. Задача была посмотреть, нет ли дублирования требований, и понять, как можно их совместить, какие есть препятствия.

Рекомендации доклада:

1. принять везде, где это возможно, модельное определение киберинцидента, подлежащего уведомлению (определение на стр. 26-27);
2. принять модельные сроки и условия уведомления об инцидентах (в течение 72 часов в общем случае и в более короткий срок, если из-за инцидента нарушаются критические или жизненно важные функции);
3. отложить оповещение затронутых лиц, если это может быть сопряжено с риском для КИ, национальной безопасности или текущих расследований;
4. принять модельную форму уведомления об инцидентах;
5. оптимизировать процедуры приёма уведомлений и обмена информацией об инцидентах — возможно, с созданием единого портала;
6. предусмотреть возможность получения дополнительных уведомлений и обновлений, если появляется дополнительная информация;
7. принять общую терминологию, связанную с уведомлением о киберинцидентах;
8. усовершенствовать процессы взаимодействия с организациями после направления ими уведомлений.


В общем, проблемы с уведомлениями об инцидентах у всех одинаковые. Но кто-то пытается решить проблему, а кто-то наращивает число уведомлений 🤦‍♂️


Сегодня я в Минске, на Positive SOCcon, рассказываю про факторы, влияющие на необходимость построения SOC в организации. Небольшое введение в проблематику перед выступлениями позитивных коллег, которые будут погружаться уже в тему более глубоко - автопилот в SOC, типовые ошибки, разные типы центров (SOC/CERT/ЦПК/ЦКО), необходимые технологии, выбор фидов, нюансы развертывания SIEM, анализ поверхности атаки, архитектура и т.д.


Сколько бы штабных киберучений я не проводил, почти всегда вижу одно и тоже, - отсутствие реального плана реагирования на инциденты в организациях. Знакомые и типовые ситуации отрабатываются достаточно неплохо - достаточно просто иметь общие знания в ИБ. А стоит копнуть чуть глубже, выйти за рамки типичных и массовых историй, а то и вовсе дать на вход нестандартный кейс, и все, пиши пропало. Иногда еще можно выехать на практическом опыте, но далеко не всегда. Ведь чем план отличается от обычной рутины? Четкое следование процедуре "1-2-3" - никаких шагов в сторону. И вот этого не хватает.


А чо, мы округлили просто! 🤦‍♂️


Если вдруг вы хотите посмотреть на то, как начинают раскручивать общественное мнение и депутатский корпус на принятие закона об оборотных штрафах, то вот вам прекрасный пример. Статья соткана из множества разрозненных фактов и фейков, но подано таким образом, что складывается впечатление, что все, пиши пропало, утекли анализы мочи и кала депутатов, а это пострашнее утечки гостайны и надо срочно что-то делать...




ДССТЗИ СБУ Украины опубликовало обзорный отчет о киберактивности против государственных и частных организаций в стране. Каких-то прям открытий нет - просто все сведено в единый документ и показана динамика 📈. Глубоких технических деталей нет, но ключевые тактики, используемые против Украины, описаны. Если бы у нас аналогичные структуры выпускали такие же обзорные отчеты (а я уверен, что России 🇷🇺 тоже есть что сказать), то думаю, что они [отчеты] вряд ли бы сильно отличались по сути. Разве что названия хакерских группировок были бы другие 💻. Но даже по той информации, что НКЦКИ (кстати, вы знали, что в Украине есть свой НКЦК; только там последняя К означает "кибербезопасность") публикует, видно, что тактики не сильно отличаются друг от друга 👨‍💻




ЦБ сейчас активно проводит киберучения среди банков, отправляя им вредоносные вложения и ссылки и... 💌 И вот тут и начинаются проблемы. Вроде идея-то здравая - проверить способность подопечных оперативно обнаруживать и реагировать на угрозы (надеюсь, что сам-то ЦБ знает как это все делать и регулярно своим сотрудникам проводит такие же киберучения). Но вот на практике получается как-то не так...

В банковском чатике по ИБ только и дело, что уже несколько дней обсуждают, как правильно уведомить ЦБ об обнаруженных вредоносах. Надо это делать по каждому фишинговому письму или можно пачкой, по каждому почтовому ящику или по всем сразу, надо сообщать по тому, что попало в ящики или по тем, что открыли пользователи, а по тем, что были отброшены почтовым сервером или защитным почтовым шлюзом ушедшей из России компании надо? Это какой-то трэш. Отличная же идея - проверять навыки, но нет, давайте засрем всем мозг своей бумажной ИБ и на каждый чих будем требовать оформить стопицот бумажек ✍️ и вздрючим за то, что "отчеты у них не той системы" оформлено все не так, как никто и не сказал как, но вы догадайтесь.

Вот почему любая нормальная инициатива, направленная на достижение результата в ИБ, превращается в какое-то 💩? Вместо фокуса на самой инициативе все внимание смещается в отчетность по ней. Вместо расширения числа симуляций и кейсов для киберучений, расширяется число полей в уведомлении по ним. Вместо того, чтобы оценивать результативность учений, чиновники оценивают число проведенных киберучений и число участников в них? Куда катится этом мир? 🍑

ЗЫ. Надеюсь, что где-нибудь есть нормальный чатик по ИБ в финсекторе, в котором бы обсуждали реальные задачи финансовой ИБ - как защищать DeFi, как оценивать результативность ИБ, как оценивать аутсорсера, как бороться с Man-in-the-Browser или выявлять ботов, как бороться с подменой авторизационных 3DS-страниц, как идентифицировать дропов, как работать с цифровыми отпечатками устройств, какие атаки на POS-терминалы сейчас активны, как защищать криптобиржи (а их сейчас активно ломают) и т.п.


Стеганография выходит на новый уровень. На фотках три примера использования одной из нейросеток, которая генерит картинки и внедряет в них либо нужную картинку (робот Бендер в панораме города, похожего на Нью-Йорк), либо нужный текст. Причем делает это очень нативно. Пока это выглядит все как проба пера, но сделать что-то более тонкое не составляет большого труда, как мне видится. Сначала ты просто внедряешь текст в картинку, потом ты делаешь внедряешь в надписи на фасадах, городские указатели, граффити, журналы, которые держат в руках персонажи фотографии...

И все это выглядит настолько целостно, что ты даже не понимаешь, что в картинке или видео скрыто какое-то послание. Вариант с китом 🐋 вообще офигенный (как и с котами, но рассматривать его как пропаганду 🐈 не стоит). Да, Большую советскую энциклопедию так не передашь (если только не в сериале "Путеводный свет", насчитывающем 18+ тысяч серий и шедшем на экранах 57 лет), но какие-то короткие тексты, чертежи, фото и т.п. вполне себе. И как такое ловить, пока не очень понятно 🔍


Вот когда научатся таких ботов распознавать, тогда можно подумать и об открытии комментариев в канале 😊 А пока не хочется тратить кучу времени на вычистку сообщений от ботов, криптомошенников, девиц с низкой социальной ответственностью, рекламодателей конференций, на которых в сотый раз будут обсуждать категорирование КИИ, и других персонажей, коими изобилуют другие ИБшные чаты.


С другой стороны инициатива может быть рассмотрена с точки зрения "дилеммы заключенного" ⚖️ из теории игр. Что выгоднее для участников (субъект и оператор ПДн) - договориться хотя бы о минимальной сумме компенсации или стоять на своем до конца? В худшем случае субъект не получит ничего, а оператор ПДн выплатит максимальный штраф. А в лучшем?..

Показано 20 последних публикаций.