alukatsky | Технологии

Telegram-канал alukatsky - Пост Лукацкого

25409

Уникальный контент про кибербезопасность от Алексея Лукацкого (@alukatsk) - мысли, полезные ссылки, комментарии к текущим событиям, юмор и мемасики. Канал личный - мой работодатель никак не влияет на то, что здесь публикуется. Рекламу не размещаю!!!

Подписаться на канал

Пост Лукацкого

Тем временем Forrester констатировал, что "классическое" повышение осведомлённости, базирующееся на использовании решений SA&T (Security Awarness and Training), мертво — наступила эра решений HRM (Human Risk Management)🤔
На скриншотах можно увидеть сценарии использования решений HRM и описание функциональности, которые я стащил отсюда😅

В общем-то, проблемы и недостатки классического "аварнесса" очевидны — "человек не исправим", а если служба ИБ ещё зациклится на классических метриках типа "сколько кликнуло по ссылке/сколько ввело учётные данные/сколько обучилось", то можно пошатнуть психологическое здоровье сотрудников компании🫠
Ок, что тогда делать? Приходим к мысли формирования группы повышенного риска — тоже очевидная вещь, которой скоро будет десяток лет. А дальше? Дальше надо ставить особо доверчивых сотрудников "на карандаш" — т.е. как минимум сообщать коллегам из SOC, чтобы их взяли под особый контроль, и применять более "жесткие" политики средств защиты и мониторинга. HRM-платформы призваны решить проблемы, связанные с более точным определением уровней риска, групп риска и интеграции с различными техническими средствами защиты, с целью автоматизации реагирования на "приоритетные риски", рождаемые невнимательными сотрудниками.

А в целом, интеграция решений класса SA&T или HRM в единую систему защиты всегда неизбежна, хотя бы для того, чтобы нормально сформировать группы риска, учитывающие различные критерии поведения сотрудников💯

Читать полностью…

Пост Лукацкого

У багов тоже есть чувства!.. 💗

Читать полностью…

Пост Лукацкого

После компрометации 576 тысяч учетных записей стримингового ТВ Roku, сервис 📺 принудительно включил MFA для 80 миллионов своих пользователей. Это уже второй инцидент в этом году - в первый раз, месяц назад, скомпрометировано было 15 тысяч учеток. В 400 случаев хакеры даже успели купить 🤑 стриминговые услуги за счет подключенных к учеткам платежных инструментов.

Читать полностью…

Пост Лукацкого

К "моему" набору теперь можно добавить и сервис от НКЦКИ по отслеживанию утечек, у которого есть и плюсы и минусы по сравнению с другими...

Читать полностью…

Пост Лукацкого

В Ижевске провели проповедь о кибербезопасности.

Подполковник полиции и отец Владимир объяснили прихожанам, что делать, когда звонят мошенники

📢 Прямой эфир - подписаться

Читать полностью…

Пост Лукацкого

🦒«Союзмультпарк» и Московский зоопарк — самые посещаемые места для семей с детьми

В списке также — Третьяковская галерея, Московская канатная дорога и Музей криптографии. Рейтинг лучших локаций составил туристический сервис Russpass.

Куда еще сходить с ребенком в Москве и что приготовили столичные парки и музеи этой весной:
https://www.mn.ru/smart/VVhQegjx

Читать полностью…

Пост Лукацкого

Вчера я выступал на конференции компании Directum, известной своими решениями по электронному документообороту и цифровизации бизнес-процессов. Я там выступал, как ни странно, про кибербезопасность таких решений, но сейчас не об этом. Перед своим выступлением мне стало немного стыдно, так как я услышал два 🥊 тезиса про ИБ, которые я постарался в своем докладе опровергнуть, но которые показывают отношение бизнеса к нашей профессии (а там не было ИБшников):
1️⃣ Безопасность - это сложно и нифига непонятно!
2️⃣ Многие инициативы по цифровизации блокируются ИБ, которая говорит "это нельзя" 😂

Блин, ну о каком развитии можно говорить, если бизнес воспринимает нас как шоу-стопперов для бизнес-инициатив? 🤬Почему ИБ больше думает о том, как выполнять требования регуляторов, а не требования бизнеса? Почему ИБ не ищет баланса между ними, помогая снижать риски (в широком смысле), а не блокируя развитие? 🤷‍♀️

ЗЫ. При формировании бизнес-трека PHD2 я старался ответить на эти вопросы и вставлял в программу доклады и дискуссии, которые помогают ИБ быть ближе к бизнесу, а не отдаляться от него 👊

Читать полностью…

Пост Лукацкого

🔤🔤🔤🔤🔤🔤 Вчера московское метро🚇 вместе с Минцифры вышли на новый уровень повышения осведомленности граждан по вопросам ИБ, запустив целый поезд, пропагандирующий кибербезопасное настоящее и будущее.

Столичная подземка становится активной площадкой для продвижения темы кибербеза в массы. Я уже писал (тут, тут) про примеры демонстрации роликов, которые рассказывают про борьбу с фишингом, мошенничеством и т.п. Теперь вот советы про безопасный шопинг, выбор паролей и т.п. 🔥

Что еще в планах у Минцифры и московского метро? Сделать иммерсивный туннель с эффектом погружения, как это есть в Кибердоме? Но там туннель-вход длиной всего метров пять, а в метро перегон может быть несколько километров... Психоделика, да и только! 🕶 Это моя фантазия, если что 💡

Главное, кибербитву в реальном метро не реализовывать, пытаясь провернуть недопустимое событие. Для этого Standoff 🖥🎮 есть!

ЗЫ. А вот тут написано, что есть в этом поезде, который циркулирует по Сокольнической ветке, цвет которой красный, что тоже не случайно 😡

Читать полностью…

Пост Лукацкого

Ох, жалко, что я этот кейс не увидел раньше (мне его прислал подписчик, за что ему спасибо!), до того, как я проводил криптографический квиз на РусКрипто. Но прям прикольная история - движение пузырьков в лавовых лампах подается на вход генератора случайных чисел, с помощью чего генерятся криптографические ключи для шифрования данных клиентов Cloudflare.

ЗЫ. Субтитры видео, конечно, так себе, хотя основную суть передают. Лучше читать оригинальную статью на сайте Cloudflare ☝️

Читать полностью…

Пост Лукацкого

Не знаю, используете ли вы сервисы на базе AWS или GoDaddy, но как бы не повторилась история с блокировками Telegram 🤔

Читать полностью…

Пост Лукацкого

Вообще, вот великолепная семерка 7️⃣ самых популярных технологий ИБ, которые используются на регулярной основе 🛡

Читать полностью…

Пост Лукацкого

А вот 7% тех, у кого ИБшников больше 2500, заставляет задуматься о размере кабинета CISO ;-)

Читать полностью…

Пост Лукацкого

Очередные цифирки от Gartner про изменения отношения к искусственному интеллекту со стороны аудиторов и рисковиков. За год существенный скачок 📈 в сторону внимания к этой теме в 2024-м (и, видимо, последующих годах), а также существенное снижение доверия к ИИ, его результатам, а также возможности его контролировать 😱 У нас на PHD2 про это тоже будет не только отдельный трек, но и немного бизнес-трека будет отдано под эту тему 🧠

Читать полностью…

Пост Лукацкого

Редкий кейс, когда американцы анализируют вредонос для АСУ ТП, который использовался против России. В данном случае речь идет о Fuxnet, "Stuxnet на стероидах", как его называют авторы, - украинская группировка Blackjack, атаковавшие "Московский коллектор" 👨‍💻 Claroty и Team82 явно пишут, что они не нашли подтверждения, что атака была успешной и ориентируются только на заявления Blackjack 🃏

Но насчет “Stuxnet на стероидах» явный перебор. Количество говномешалок уменьшилось вдвое? Нацпрограмма по обогащению говна 💩 отброшена на годы? Я ущерба пока не ощутил - как испражнялся, так и испражняюсь и все уходит. Вот в Австралии реально недопустимое событие было, когда коллектор взломали, - фекалии потекли по улице. А тут пшик, а не стероиды 👎 Или целью являются инженерные коммуникации, включая спецсвязь

Читать полностью…

Пост Лукацкого

CISA запустил свой собственный "Мультисканер", VirusTotal, инструмент по статическому и динамическому анализу файлов и URL на вредоносность. С ноября прошлого года этот сервис был доступен для государственных и военных структур США, а сейчас его сделали доступным для всех, но... Требуется регистрация (без регистрации тоже можно, но вы не увидите результатов анализа 😂). Результаты выдаются в форматах PDF и STIX 2.1.

Читать полностью…

Пост Лукацкого

UnitedHealth Group опубликовала финансовую отчетность за первый квартал 2024-го года, заявив о потерях в результате кибератаки 872 миллионов долларов 😮 Всего за один квартал они потеряли, 8️⃣7️⃣2️⃣0️⃣0️⃣0️⃣0️⃣0️⃣0️⃣ , мать его, долларов! 😲 При этом, они предполагают, что за весь 2024 год они потеряют от кибератаки от 1,35 до 1,6 миллиардов, мать его, долларов! Но так как из-за снижения доходов, снижается и налогооблагаемая база, то сумму общих потерь будет ниже - "всего" 1,04 - 1,2 миллиарда долларов! 😮

Если почитать отчетность внимательно (это полезное знание для ИБшника - понимать финансовую отчетность), то там еще говорится и про резервирование 3 миллиардов 😲 на помощь фармдистрибьюторам, пострадавшим от простоя в поставках лекарств. Да, это не совсем потери, но это неработающие деньги, что тоже можно считать результатом кибератаки 😲

Читать полностью…

Пост Лукацкого

Инерция, доминирование на рынке и грамотный PR оградили Microsoft от претензий со стороны американских властей. И зависимость США 🇺🇸 от техногиганта дает ему определенную защиту и впредь. И это несмотря на множество инцидентов, с которыми столкнулась компания из Редмонда 💻 Непонятно, чем это все закончится. Но многие зарубежные эксперты считают, что скорее всего ничем, - только грамотным PR.

Читать полностью…

Пост Лукацкого

На прошлой неделе НКЦКИ сообщил о запуске сервиса «Утекли ли Ваши данные? Проверьте» (УЛВДП). Естественно захотелось его сравнить с другим весьма популярным «Have i been pwned?» (HIBP).

Результаты навскидку такие:
- HIBP ищет только по электронной почте, УЛВДП - ещё и по логину и по номеру телефона;
- HIBP приводит краткую справку о самой утечке с ссылкой на более детальное описание, УЛВДП отображает только наименование источника утечки и дату;
- HIBP обычно находит больше утечек (сравнивал по нескольким адресам), но УЛВДП порой указывает на отсутствующие у HIBP - например, утечку Tele2.ru;
- HIBP позволяет подключить отдельный дашборд для поиска всех утечек для конкретного почтового домена;
- HIBP позволяет работать через API;
- на сайте HIBP есть общая статистическая информация и отдельная информация о всех подключенных базах, в сервисе УЛВДП такой информации нет.

В целом, для первой итерации - УЛВДП получился вполне рабочим, хотя о полной альтернативе HIBP говорить пока рано. Ну, а для бОльшего эффекта рекомендовал бы пользоваться ими обоими одновременно.

_______________________

Сервис НКЦКИ: https://chk.safe-surf.ru

Сервис Have i been pwned?: https://haveibeenpwned.com

Пресс-релиз: https://safe-surf.ru/specialists/news/706601/

Новость на AntiMalware: https://www.anti-malware.ru/news/2024-04-15-114534/43162 - новость с ошибкой: никакие пароли УЛВДП вводить не предлагает =)

Читать полностью…

Пост Лукацкого

Запилил презентацию для сегодняшнего выступления в Ташкенте 🇺🇿 про тенденции угроз и ИБ. Буду представлять как еще нигде не опубликованные данные (не все, конечно) по инцидентам, пентестам за 2023 год, а также по хакерским группировкам, действующим в Узбекистане 🔓

Читать полностью…

Пост Лукацкого

Ну и закончим день снова про повышение осведомленности. Церковь 💒 также подключилась к этой теме и проводит ИБ-проповеди. Главное, не грозить карой небесной ⚡️ за ответ на звонок мошенников, открытие фишингового письма или поднятие подброшенной флешки ☝️

ЗЫ. И снова спасибо подписчику (и даже не одному), приславшему эту новость!

Читать полностью…

Пост Лукацкого

Музей криптографии вошел в пятерку самый посещаемых мест для семей с детьми! 🐱 Это офигенный результат для достаточно нового музея на карте Москвы 🤘 и очень непростой темы, которую организаторам не просто удалось подать очень хорошо, но и регулярно обновлять экспозицию, делать там различные интересные мероприятия и многое другое 🔤🔤🔤🔤🔤🔤🔤🔤🔤🔤🔤🔤

Читать полностью…

Пост Лукацкого

MITRE Engenuity очередной проект запускает - The Measure, Maximize, and Mature Threat-Informed Defense (M3TID), который посвящен вопросам оценки эффективности и зрелости программы борьбы 🛡 с угрозами ИБ. Ничего сверхестественного, просто систематизация защиты по трем направлениям (threat intel, проактивная защита, а также тестирование и оценка), с описанием методологии скоринга 🛡

Читать полностью…

Пост Лукацкого

Вслед за атакой на провайдера решений по аутентификации LastPass, подразделение Duo американской Cisco, сообщает о компрометации 🔓 своего поставщика телефонных услуг, через которого рассылаются одноразовые коды по СМС и VoIP 💬

Я надеюсь, у вас есть плейбук на такой случай и в модели угроз атака на подрядчика (особенно по ИБ) предусмотрена. При этом, не стоит рассматривать этот кейс в отрыве от всех остальных. Okta, LastPass, Microsoft, Cisco Duo… ⚔️ Список как бы намекает, что поставщики услуг идентификации и аутентификации в прицеле у хакеров. И нашим бы тоже задуматься; особенно ЕСИА и ЕБС 💡

Читать полностью…

Пост Лукацкого

Роскомнадзор заблокировал сайты хостинг-провайдеров Amazon Web Services и GoDaddy.

Источник ТАСС в отрасли предупредил, что под угрозой могут оказаться сайты российских пользователей, размещенные на иностранных серверах.

Читать полностью…

Пост Лукацкого

Часто слышу вопрос, а как часто надо проводить киберучения, фишинговые симуляции 👨‍🎓 и т.п. проверки защищенности на разных уровнях организации (SecOps, уязвимости, фишинг). Единственно верного ответа нет, но есть данные "как там у них", в США 🇺🇸

Читать полностью…

Пост Лукацкого

К разговору о том, что для борьбы с утечками многие давно уже не пользуются DLP, применяя совсем иные технологии

Читать полностью…

Пост Лукацкого

Интересный отчет в руки попался по поведению покупателей ИБ в США 🇺🇸 Помимо всяких сейловых тем (как долго идет выбор продуктов, на что обращают внимание при выборе, какие проблемы при пилотах чаще всего выявляются, сколько человек участвует в выборе и кто принимает финальное решение, откуда заказчики узнают про новые ИБ-решения и т.п.) были в отчете и другие интересные цифры 🔢

Например, несмотря на типичные разговорчики, что "вот там у них-то с ИБ все огого, а мы отстаем", типичная численность службы ИБ в США 2-5 человек 👎 Таких почти половина компаний. И это приводит к тому, что 78% компаний не поднимаются выше 3-го уровня зрелости по NIST Cybersecurity Framework.

Читать полностью…

Пост Лукацкого

В Чебоксарах женщина нашла в интернете тест на IQ и решила проверить свой интеллект... 💡 Услуга стоила 33 рубля и сайт попросил реквизиты карты. Девушка ввела данные карточки мужа и у него списали все деньги 🤑 Муж обратился в полицию.

Кажется, жена тест провалила... 😂

Читать полностью…

Пост Лукацкого

Databricks выпустила очень неплохой фреймворк по безопасности искусственного интеллекта (DASF), где расписала 12 основных компонентов любой системы на базе ИИ, 55 рисков для них и меры защиты для каждого из выявленных рисков 🧠

Читать полностью…

Пост Лукацкого

5 причин, почему генеральный директора (CEO) 🤑 в частности и топ-менеджмент в целом не горят желанием, чтобы CISO им подчинялись (CISO часто хотят как раз обратного):
1️⃣ CEO не хочет заниматься техническими вопросами, которыми его часто грузит CISO
2️⃣ CEO не хочет разбираться в конфликтах между CISO и CIO/CDTO/CTO 🤼‍♂️
3️⃣ CEO не считает тему кибербезопасности настолько важной
4️⃣ CEO считает, что риски ИБ ничем не отличаются от других рисков и не должны выделяться
5️⃣ CEO не хочет разбираться в непонятном жаргоне и языке, на котором говорит CISO 🤑

Хотите поднять свой статус? Поборите эти пять причин, найдите способ доказать, что вы говорите с бизнесом на одном языке, что вы не конфликтуете, а умеете находить сбалансированное решение с ИТ, что недооценка ИБ может привести к катастрофическим последствиям 🤔 Ну или не пытайтесь поднимать свой статус - тоже вариант.

Читать полностью…
Подписаться на канал