Пост Лукацкого


Гео и язык канала: Россия, Русский
Категория: Технологии


Уникальный контент про кибербезопасность от Алексея Лукацкого (@alukatsk) - мысли, полезные ссылки, комментарии к текущим событиям, юмор и мемасики.
Канал личный - мой работодатель никак не влияет на то, что здесь публикуется.
Рекламу не размещаю!!!

Связанные каналы  |  Похожие каналы

Гео и язык канала
Россия, Русский
Категория
Технологии
Статистика
Фильтр публикаций


Некоторое время назад я набрасывал контент для карточек по тому, как бороться с Shadow AI. Ну а формат карточек таков, что там можно прописать достаточно небольшой объем текста, что позволяет наметить некие общие шаги, но не дает погрузиться в детали. Например, достаточно легко дать совет: "Настройте на NGFW или пограничном маршрутизаторе контроль доступа к следующим доменам". Реализовать - легко.

А дальше ты начинаешь настраивать эти правила и вдруг понимаешь, что у тебя ИИ может вызываться внутри обычных сервисов – Notion, MS Office, VS Code, плагины браузера и т.п. И как тут быть? Как провести инвентаризацию ИИ-сервисов, то есть выполнить первый шаг в деле контроля Shadow AI?

Поэтому я бы детектил не только доступ к ИИ-сервисам и не только запущенные на узле ИИ-приложения (то же LM Studio или ChatGPT Classic можно поймать с помощью EDR), а смотрел шире - на признаки активации ИИ-функций внутри обычного приложения. И для этого можно выделить, как мне кажется, несколько уровней, которые надо учитывать при мониторинге Shadow AI. Спойлер – этих уровней семь и про них я написал в блоге.

ЗЫ. Дополнительно можно еще посмотреть мою презентацию про мониторинг атак на корпоративные LLM-сервисы и про мониторинг ИИ-агентов в SOC.

#ии #архитектура


Изучаю материалы с Дня открытых дверей Роскомнадзора, на котором ведомство отчитывалось о результатах своей работы за полтора года на ниве защиты прав субъектов персональных данных и задаюсь очень простым вопросом. РКН говорит, что за 1,5 года проведено 52 административных расследования по фактам утечек ПДн, а протоколов составлено 40, по которым российский бюджет получил ошеломительные 2,6 миллиона рублей (да, именно миллиона, а не миллиарда)! Однако, по данным того же F6 в прошлом году было зафиксировано 230 публичных утечек у российских компаний, а январе-июне этого года – 88 утечек. То есть только публичных было 318 утечек, а РКН провел расследование в отношении всего 52 из них? А остальные где? Даже если верить официальной статистике Минцифры, то в прошлом году было зафиксировано 118 утечек. Все равно вдвое больше, чем проведено расследований. Почему?

Да, на проверки введен мораторий до 2030 года и РКН не может ходить и проверять выполнение ФЗ-152. Поэтому РКН занимается тем, что проще всего. Например, регулятор отчитался о проверках 160 тысяч сайтов в Интернете и на почти 90% нашел нарушения закона о ПДн. Это не мудрено – реализуется просто, нарушения на поверхности, можно сразу наплодить кучу предписаний об устранении. Но что именно с утечками? Почему регулятор смог "отработать" только шестую часть от того, что лежит на поверхности (есть же еще и непубличные утечки)?

Тут как с управлением инцидентами или уязвимостями – нельзя предотвратить их все, но важно грамотно управлять ситуацией, когда они были обнаружены. Именно это определяет реальное качество работы ИБ, как по мне. Именно в нештатной ситуации (хотя инцидент для ИБ – ситуация вполне штатная) ты и понимаешь, как работают твои люди и твои инструменты. Вот РКН с этой частью своей работы не справляется...

Интересно, как оценивают служащих РКН, по каким KPI? Количество и размер штрафов к таковым, по словам руководства РКН, не относятся (ну и по размерам штрафов это видно). В бизнесе все просто – есть расходы на сотрудника и доходы/бенефиты от его деятельности. Если второе превышает первое, то прекрасно. Если нет, то тут стоит задумываться, нужен ли такой сотрудник. Интересно, как в РКН с этим обстоит дело? А KPI сотрудника, кстати, это ПДн. Если вы оцениваете своих аналитиков SOC по тому, сколько, каких инцидентов и за какое время они обработали, то вы же не забыли получить у них согласие на обработку этих персональных данных? Не забыли же?..

#персональныеданные #утечка #статистика


Охренительный Указ Президента страны - если субъект КИИ не соблюдает требования по безопасности КИИ, или нарушает их, или создает своими действиями угрозу ИБ, или вовремя не восстановился после инцидента, то у субъекта могут ввести временное управление со стороны государства.

Игнорировали требования ФСБ и ФСТЭК? Смеялись над смешными штрафами и неспособностью регуляторов всех проверить? Занижали категорию значимых объектов КИИ? Получите и распишитесь… 😱

#кии #регулирование #ответственность

8.5k 0 592 75 136

А это очередной чеклист – я их много разных сделал в рамках курса по ИИ для руководителей в Вышке. В дополнение к AI Security Canvas. Пойду проверю, как он и чеклист из прошлого поста сочетаются с поправками ФСТЭК в 117-й приказ, посвященными как раз ИИ.

#cxo #ии #обучение


В выходные читал лекции в Вышке про безопасности ИИ для руководителей. 4 пары про AI Security / Safety / Governance / Assurance. Но интересно другое. Я не планировал рассказывать про нормативку ИБ, применительно к ИИ, так как в программе была лекция от юриста на терму регулирования. Но, предсказуемо, в тему ИБшного нормотворчества могут не только лишь все и на финальной сессии вопросов и ответов эта тема вызвала нешуточный интерес. Оно и понятно – ты думаешь, что ИИ – это что-то особенное, но это не так. На самом деле ИИ – это просто част обычной системы или ПО, которые подчиняются общим требованиям – сертификация, аттестация, лицензирование, аккредитация и вот это вот все.

Ты уже представляешь, как к тебе в карман польются денежные потоки от внедрения ИИ, но тут, вдруг, всплывают требования РКН по персданным, требования Минцифры по биометрии, требования ФСБ по шифрованию, требования ЦБ по безопасной разработке и требования ФСТЭК по КИИ. И все это вне чеклиста ☝️

#ии #обучение #cxo

5.7k 0 43 10 29

Интересно… это только я, видя «дешифрование» (в паре с «шифрованием») вместо «расшифрования», начинаю автора/переводчика считать неучем? Или я просто душнила? 🤠

#терминология #криптография


Про Business Model Canvas я писал неоднократно. Это такой высокоуровневый взгляд на то, как работает бизнес, на чем зарабатывают деньги и т.п. (работает и для киберкриминала).

Для обучения запилил AI Security Canvas, модель описывающую ваш ИИ-проект с точки зрения кибербеза. Если хотя бы 3 (в идеале даже один) блока незаполнены – ваш ИИ-проект еще не очень готов к промышленной эксплуатации с точки зрения безопасности 🤔

ЗЫ. Для личных ИИ-проектов тоже работает.

#ии #bestpractice #стратегия


Помните игрушку "Гендальф" от Lakera? Ей (ему) на смену пришла новая порция тестов для проверки своих возможностей по обходу ИИ. В этот раз Lakera представляет 10 ИИ-приложений, которые вам предлагается взломать.

С точки зрения не игры, а именно пользы, этот формат лучше Гендальфа, так как показывает интеграцию ИИ в бизнес-процессы и заставляет вас "ломать" всю картинку целиком, а не просто выведать пароль как в том же отечественном аналоге. Аналогичный формат был у Wiz в их игрушке Prompt Airlines, в которой вы должны заставить систему выдать вам бесплатный авиабилет.

#ии #геймификация


Что-то в этом есть. Я вот перестал сильно реагировать на новости типа "ИИ автоматически сломал компанию" или "ИИ-модель сбежала из под контроля и взломала некую компанию". Приелось и уже не удивляет и не вызывает какого-то глубокого интереса. По принципу «ну есть и есть»…

#ии


Репост из: CyberWear
Пока это только концепт😏

А что есть в наличии - смотрите на сайте CyberWear.shop


Вчера, на дне рождения Позитива, был зажат командой маркетинга в темном углу между столами для игры в маджонг, шашлычной и глиттер-баром. Меня учили правильно делать ударение в слове "маркетинг", показывали мои аватарки на внутренних Telegram-каналах, где мной пугают кандидатов на работу и обсуждают мои посты про мракетинг. Но я выжил и даже успел оценить новый отечественный проект по кибербезному мерчу 👇

Может мы увидим и расширение коллекции (как на Positive Merch) одёжой с более прикольными слоганами, чем "кибербез лучше секса" (хотя для подростков и представителей ИБ-отрасли 70+ – самое оно). Я даже могу за долю малую поделиться своими вариантами, пойти на полставки креатиффным директором или замутить фановую коллабу с каналом "Пост Лукацкого" (вчера, кстати, всплыл почему-то вопрос про мерч от имени канала) 😊

Но вообще это все шуточки, конечно. А новому проекту разнообразия и удачи в это непростое время 🤠

#маркетинг

6k 0 10 13 40

Продолжение не заставило себя ждать - «Черная искра» выложила больше скриншотов, доказывающих уничтожение части инфры мониторинга у одного из крупнейших банков страны. Что на это скажет Microolap?

#инцидент #проблемыибкомпаний #антикризис

6.3k 2 27 12 15

Microolap опровергла факт взлома и утечки клиентской информации, как заявляет заголовок на официальном сайте компании:
В результате атаки злоумышленники не получили прямого доступа к данным заказчиков и партнеров. Доступов к производственным системам и критически значимой информации не было.


Хотя уже дальше, в 4-м абзаце говорится, что взлом все-таки был, но не самой компании, а ее ресурсов на внешнем хостинге, старого сайта и старой CRM на Битриксе24 с данными клиентов. Как по мне, так это уже становится классикой – винить подрядчиков. И кто-то валит все на них, а кто-то отрабатывает антикризисный PR сообща. Подождем, как будут развиваться события дальше...

#антикризис


Новый стаканчик…

6.8k 0 14 10 62

Если верить заявлениям группировки «Черная искра», они взломали Microolap российского разработчика систем анализа сетевого трафика, которые используются у солидных заказчиков. Попутно хакеры заявили о взломе и скмих заказчиков и удалении их данных, но скрины говорят, что удалены всего лишь данные о сделках из CRM Microolap и, возможно, инстансы самого сервиса.

Однако ждем деталей. Если вендор использовал свою же NTA у себя, что было бы логично, то они должны были подсобрать доказательств, определить точку входа и все такое. Ждем-с…

ЗЫ. Если вы пользователь этого сервиса, то стоит провести ретроспективный анализ (compromise assessment). Даже если заявление «Черной мамбы искры» и фейк, все равно бывает полезно посмотреть на свою инфраструктуру чужими глазами; не глазами APT или хактивистов 🤔

#инцидент #проблемыибкомпаний


Сейчас, пока в ряде районов Москвы вырубило электричество и накрыло точку обмена Интернет-трафиком М9, самое время проверить свои планы реагирования на инциденты, процедуры восстановления, ну и, до кучи, планы ОНВД тоже можно потестить. Они же у вас есть? Ведь есть, да?

#управлениеинцидентами

17.7k 4 185 15 125

В сети я наткнулся на страсть,
На дерзкую нимфу из чата.
И надо же было пропасть,
Как в юности было когда-то!

Я мышку до дыр затирал,
Писал ей поэмы ночами.
Я искренне, честно страдал,
Любовь разгоралась меж нами.

Сквозь пиксели слал ей цветы,
Скопировав их с Пинтереста.
От этой шальной красоты
Не мог я найти себе места.

Она же, играя со мной,
Сводила все новыми снимками.
И разум терял я порой
За этими чудо-ужимками.

Потратив все ночи без сна,
Во всем подпевая покорно,
Добился я шанса – она
На встречу решилась безпорно.

Я ждал, волновался слегка,
Искал для нее комплименты.
А встретил... опять мужика –
С густой бородою, студента!
🤣


Бдителен будь, товарисч! Не ведись на фейковых красоток (и красавцев) в Интернете!

#творчество #стихи #юмор #awareness #фишинг




Тут Picus разродился своим регулярным отчетом Blue Report 2026, в котором проанализированы более 338 млн симуляций атак, выполненных в инфраструктурах своих клиентов в январе–июне 2026 года. Он показывает, что реально срабатывает в средствах защиты, установленных у клиентов Picus.

Цифирок в отчете много, все повторять не буду. Выделю пять интересных мне:
6️⃣ 69% атак предотвращено... но на периметре, что создает слишком оптимистичную картину. После проникновения эффективность снижается до 37%, а "тихие" действия хакера, который уже внутри, ловятся в 10%.
2️⃣ Главная проблема SOC уже не столько сбор событий, сколько превращение событий в детекты – 58% атак регистрируются, но только 14% вызывают алерт. То есть вечная идея "давайте подключим к SIEM еще больше источников" уже не обязательно решает проблему. И рост объема хранилища и переход к озерам данных не отменяет грамотного управления detection engineering (писать правила, проверять их, оптимизировать, бороться с шумом и постоянно валидировать). Кстати, слишком тяжелые и широкие правила потребляют много ресурсов, тормозят и дают не самые точные результаты. Другие правила существуют формально и из-за постоянных изменений инфраструктуры фактически перестают работать.
3️⃣ Защита хорошо научилась ловить громкого атакующего и плохо – тихого: легитимные креды, инвентаризация активов, обход средств защиты, C2 внутри нормальных протоколов и утечки остаются огромной дырой в мониторинге. При этом технологии "IOC-based" деградируют 3-й год подряд (с 71% до 50%), что связано с ростом количества новых вредоносов, их перепаковкой и постоянной сменой инфраструктуры злоумышленников. Так что ценность TI как поставщика IOCов снижается, а ценность TI как поставщика контекста о TTP и готовых к проверке сценариев атак растет.
4️⃣ Самая тревожная цифра – только 7% утечек предотвращаются (только каждая 14-я). Если задача атакующего не "взломать компьютер", а украсть данные, эффективность защиты выглядит очень слабенько. DLP-вендоры, ау?!
5️⃣ Наличие средства защиты нельзя считать доказательством защищенности. Эффективность деградирует, поэтому периодическая/непрерывная проверка становится самостоятельным процессом. Поэтому CTEM/BAS/Adversarial Exposure Validation/пентесты/кибериспытания...

Еще из интересного. Топ-10 техник MITRE ATT&CK, которые совсем плохо отражаются, иллюстрируя тем самым старый тезис, что хуже всего средства защиты справляются с действиями, которые используют легитимные механизмы ОС, identity и обычный сетевой трафик:
➡️ Impair Command History Logging (T1562.003) – 1%
➡️ Account Access Removal (T1531) – 2%
➡️ Data Encoding (T1132) – 9%
➡️ Signed Script Proxy Execution (T1216) – 9%
➡️ Defacement (T1491) – 12%
➡️ Valid Accounts (T1078) – 15%
➡️ Application Layer Protocol (T1071) – 16%
➡️ Downgrade Attack (T1562.010) – 16%
➡️ Execution Guardrails – 17%
➡️ Service Stop – 19%.

Ключевой вопрос всего отчета уже не в том, "не пустили ли мы атакующего?", а "что он сможет сделать, если уже оказался внутри?" 🤔

#research #обнаружениеугроз #soc #статистика


Дело было вечером, делать было есть чего. Много раз писал про то, как я проводил различные квизы по кибербезу, расширяющие кругозор в нашей области. Форматы разные – от брейн-ринга и Эйнштейн-пати до "Где логика" и "Своей игры". Все хорошо в этих играх, один минус – один раз провел на человек 50-60 и все. Но у нас же есть вайб-кодинг, – подумал я. Сказано-сделано. Запрограммировал первый квиз, который я проводил в 2016-м году на РусКрипто и который, как очевидно, посвящен криптографии.

12 категорий (алгоритмы, история, литература, Россия, ФСБ, приложения, кино и т.п.) по 5 вопросов в каждой. Вопросы с того квиза вообще не менял – оставил все как есть. Поменял только визуальное представление, так как лицензии от правообладателя на этот формат игры у меня нет. Пока все работает в однопользовательском режиме, без регистрации и СМС. Никакой истории, рекордов, челенджей на время пока нет – во второй версии планирую такое сделать.

На все про все ушел один вечер – полчаса на первый прототип, пару часов на доработки и реализацию мелочей, потом еще час на смену визуала после оценки юридических рисков нарушения авторских прав. Еще полчаса на покупку хостинга для поддомена, публикацию DNS-зоны, перенос файлов из временного облака на хостинг, настройку прав доступа. Последний час – на доработку движка, чтобы можно было подгружать новые квизы без особых изменений на сайте. Да, планирую загрузить туда еще пару десятков уже проведенных в прошлые годы квизов по криптографии (я их на прошлых РусКрипто много проводил), SOCам, сетевой безопасности и т.п. Ну а если зайдет, то и новые сделаю.

Да, вывод простой: вайб-кодинг – это может и несерьезно, но зато позволяет создавать то, что давно хотел, но боялся, что не получится. Сейчас, проверив возможности на простой задаче, делаю еще один проектик. Получается интересно и должно быть полезно не только с точки зрения расширения кругозора в ИБ. Думаю через неделю-две анонсирую, как доведу до ума; и как лимиты токенов восстановлю 😊

Так, чуть не забыл написать, где этот квиз размещен. Все просто – jeopardy.lukatsky.ru Дабы не возникало иллюзий – jeopardy – это не про одноименную американскую телевизионную игру-викторину, а про слово, переводимое как "опасность" или "риск" 😊

#геймификация

6k 0 33 1 50
Показано 20 последних публикаций.