alukatsky | Технологии

Telegram-канал alukatsky - Пост Лукацкого

26744

Уникальный контент про кибербезопасность от Алексея Лукацкого (@alukatsk) - мысли, полезные ссылки, комментарии к текущим событиям, юмор и мемасики. Канал личный - мой работодатель никак не влияет на то, что здесь публикуется. Рекламу не размещаю!!!

Подписаться на канал

Пост Лукацкого

Американцы катят баллоны на китайцев, которые якобы внедрили вредоносный код в системы водо- и электроснабжения, а также телекоммуникаций вокруг американских военных баз и могут не только следить за активностью МинОбороны США, но и даже помешать ей; особенно во время потенциальной оккупации Тайваня материковым Китаем 🐲.

Доказательств, что именно Китай 🇨🇳стоит за всем не приводится, но все указывают пальцем именно на Поднебесную 🐉. Ссылаются на свежий взлом китайцами почты американских чиновников и дипломатов, а также на майские заявления Microsoft о мистическом вредоносном коде на базе на Гуаме 🏮.

Без упоминаний России тоже не обошлось, но скорее «до кучи». А Китай все отрицает, конечно 🙅

Читать полностью…

Пост Лукацкого

Судя по фото в разных телеграм-каналах (публиковать не буду) вокруг башен Москва-сити разбросано немало ДСПшных документов. Надо ли теперь пересматривать модель угроз и включать в нее БПЛА и как неантропогенный источник нарушения доступности, и как источник нарушения конфиденциальности?

ЗЫ. А законодательства по служебной тайне в России как не было, так и нет; лет 20 законопроект в Госдуме пылится. Поэтому и ответственности за публикацию фото и видео с ДСП никакой…

Читать полностью…

Пост Лукацкого

Вот так должна работать ГосСОПКА в будущем. Повсеместный контроль, неотвратимость наказания и хакеры делают «два раза ку» 😂

Читать полностью…

Пост Лукацкого

Главу американской CISA, Джэн Эстерли, наш МИД внес в черный список, запретив ей въезд в Россию и лишив права открывать счета в российских банках. А Джэн не унывает, на вечеринке Белого дома для федеральных специалистов по кибербезу отжигает (справа).

Вообще, можно по разному относиться к американским чиновникам от ИБ, особенно их руководству, но их открытость все-таки импонирует. Я попробовал представить на этом видео наших и не смог. Вообще не сочетается 😕

Читать полностью…

Пост Лукацкого

Интересно, что письма с вредоносами рассылались на днях не только от имени Роскомнадзора, но и от другого ведомства. То есть это уже перестает быть единичной историей. Но самое интересное, что это не подмена адреса, а реально рассылка с домена госоргана.

Читать полностью…

Пост Лукацкого

Интересно, если девочка в 4 года начнет играть в CISO Barbie, то повысит ли это шансы, что она станет руководить ИБ в зрелом возрасте или просто займется кибербезом? 🎎

Читать полностью…

Пост Лукацкого

Вчерашние новости про законопроект об оборотных штрафах заставили меня стряхнуть пыль с темы законодательства (я про нее почти не пишу последний год). Дело в том, что, во-первых, то, о чем все пишут, касается не только оборотных штрафов за утечку ПДн. Там есть и другие интересные нормы, имеющие даже большие последствия для операторов ПДн. А во-вторых, это далеко не финальный текст законопроекта, который попадет в Госдуму. Он вообще может туда не попасть, а если попадет, то, возможно, в другом виде, а если и в том же, то в него точно внесут правки перед вторым чтением. Так что ждем продолжения этой истории, а пока можно у меня почитать, что реально в законопроекте написано.

Читать полностью…

Пост Лукацкого

Один вендор NGFW выпустил с помпой пресс-релиз, что он добавил в свой продукт две новых сигнатуры атак! Вау! Феерическое достижение. Другой вендор NGFW ничего не выпустил, но тупо пользуется чужими фидами в своей подсистеме обнаружения вторжений на базе open source. Третий с помпой заявляет, что число сигнатур атак в его продукте превысило 25000. Ахренеть какой результат. Что он показывает? Да ровным счетом ничего.

Математически доказано, что число вредоносных программ бесконечно. Значит число атак, подмножеством которого является число вредоносов, тоже бесконечно. И как прикладной математик по образование я задам тривиальный вопрос - какое значение имеет конечное число включенных в продукт сигнатур атак, если число самих атак бесконечно? Добавьте две, две тысячи, два миллиона, два миллиарда сигнатур, и это все равно будет "ничего" на фоне бесконечности.

Кому вендора парят мозг и втирают дичь про объем своей базы решающих правил (в терминологии ФСТЭК)? Система защиты в идеале не должна вообще иметь базу сигнатур атак или базу уязвимостей. Да, тут должен был быть текст про машинное обучение и иные механизмы обнаружения вредоносной или аномальной активности, но его не будет. Вы же все взрослые мальчики и девочки, все и сами понимаете. Только не признаетесь себе, что вендора вас обманывают, подсаживая на иглу постоянных обновлений своих сигнатур, IoCов, решающих правил, правил корреляций и т.п. Ладно, хоть бы стандарт кроссплатформенный разработали и могли бы обмениваться сигнатурами друг с другом. Но нет... Все жмутся, говоря о ноу-хау и коммерческой тайне...

Читать полностью…

Пост Лукацкого

Сегодня начался 7-й год с момента принятия ФЗ-187 "О безопасности критической информационной инфраструктуры". ИБ-компании продолжали проводить семинары и вебинары по категорированию объектов КИИ...

PS. А до кучи еще и 17 лет с момента принятия ФЗ "О персональных данных". Помянем благое начинание...

Читать полностью…

Пост Лукацкого

Американцы выпустили план реализации своей национальной стратегии обеспечения кибербезопасности, о которой я уже тоже писал. Все 68 инициатив описывать не стал, но выделил два десятка тех, которые меня "зацепили". Есть над чем подумать, а может быть и перенять. По ряду направлений мы идем нога в ногу с потенциальным противников, по многим они нас опережают. Но ключевым отличием является, пожалуй то, что в США выработана единая концепция регулирования ИБ. Даже несмотря на наличие нескольких регуляторов. У нас пока не так - наши регуляторы либо грызутся, либо тянут одеяло на себя, либо вставляют палки в колеса другим, либо дублируют активности. Нет единства и согласия 😞

Читать полностью…

Пост Лукацкого

Сообщество ИБ-энтузиастов в Twitter (Infosec Twitter) умерло; судя по анализу его активности в соцсети с очень странным главным акционером. Под данным сообществом аналитики рассматривали тех, кто активно постит про уязвимости, CVE, TI и т.п. Число постов/твитов/кситов упало катастрофически

Читать полностью…

Пост Лукацкого

Российские депутаты регулируют Интернет в целях безопасности 🤦‍♂️

Читать полностью…

Пост Лукацкого

- Что-то Лукацкий осмелел. Давайте ему на SOC Forum запретим выступать?
- Что, опять?
- Да, пусть знает, что можно, а что нельзя писать.
- Да ему же все равно похер; он пишет то, что хочет!
- Ну тогда давайте ему доступ к сайту форума заблокируем?
- А давайте!..

🤦‍♀️

Читать полностью…

Пост Лукацкого

Я вот думаю, депутаты по скудоумию своему приняли поправки, запрещающие регистрацию на российских сайтах всем с иностранных e-mail. Теперь только российский телефонный номер, ЕСИА, ЕБС или иной российский сервис, обеспечивающий функцию авторизации (VK ID, Тинькофф ID, Яндекс.Паспорт и т.п.) можно использовать при регистрации на сайтах. Я вот владелец домена и сайта lukatsky.ru и есть у меня почта с этим доменом, почтовый сервер для которого хостится не в России. И у меня вопрос - я что, с домена lukatsky.ru теперь не могу нигде регаться? А как это будут проверять? По MX-записи?

А еще, после принятия закона, я попробую пройти квест с получением доступа к API ЕСИА или ЕБС, чтобы подключить их к своему сайту. Закон ведь и на физлиц, владеющих сайтами, будет распространяться. Ростелеком и Минцифры, готовьтесь...

ЗЫ. Хорошо, что ответственности за нарушение этой нормы нет...

ЗЗЫ. Интересно, как будут владельцы сайтов теперь реализовывать эту чушь? Например, что делать с уже зарегистрированными адресами? В некоторых сервисах в принципе нельзя поменять первоначально заданный e-mail - только удалять свою учетку. А что делать с теми, кто предлагает резервную почту указывать - может ли она быть не российская? В общем, как всегда, далекие от технологий депутаты даже не подумали спросить хотя бы экспертов о предмете регулирования...

ЗЗЗЫ. Интересно, а как теперь гражданам дружественных стран регистрироваться на российских ресурсах? Например, в рамках партнерских отношений у многих компаний есть личные кабинеты на сайтах, в которых иностранцы регистрируются со своими рабочими иностранными адресами. Посылать всех партнеров и иностранцев нахер? Работать только с россиянами и ни с кем другим?

Читать полностью…

Пост Лукацкого

1️⃣ Цифровой Блокпост предлагает вам свежие новости о кибератаках и советы, как не стать их жертвой. Следим за безопасностью ваших данных 24/7. Безопасность - это лучшая инвестиция в успешный бизнес!

2️⃣ На канале 0day Alert мы проводим анализ свежих, активно используемых и критически важных уязвимостей в современных системах и ПО. Мы предоставляем актуальную информацию, чтобы помочь вам оставаться на шаг впереди угроз в цифровом мире.

3️⃣ Добро пожаловать на канал Изобретая Будущее. Здесь мы представляем перспективные технологии, сегодня ещё выглядящие как фантастика, но которые могут стать реальностью уже завтра. Наша миссия - освещать последние достижения в области квантовой физики, искусственного интеллекта и инновационных разработок. Приглашаем в путешествие в мир науки и технологий будущего!

Читать полностью…

Пост Лукацкого

Надо не только патчиться регулярно, но и проверять, что механизмы автоматического обновления работают корректно. Я тут внезапно обнаружил, что домашний NAS не обновлялся с июня. По логам видно, что пытается, а не получается. Пришлось скачивать обновление и ручками раскатывать.

К чему это я? Надо регулярно проверять, что автоматические задания реально срабатывают, а однажды установленные настройки работают. А то будет как у меня с RU-Center, который без предупреждения и уведомления отключил в панели управления моими доменами MFA.

ЗЫ. На скрине взлом израильской нефтехимической Bazan Group через непатченный Check Point, который и в России еще используется.

ЗЫ. А кто будет контролировать механизмы контроля за механизмами контроля?

Читать полностью…

Пост Лукацкого

Осталось только добавить «В случае обнаружении ракеты 🚀 прибыть в участок и написать рапорт об увиденном» 🫡

Представил, что если бы таким же образом писались регламенты по ИБ, то это звучало бы так: «В случае введения в действие плана «компьютерная атака» сотрудникам службы ИБ необходимо каждые 15 минут просматривать журналы регистрации NGFW 👨‍💻 и заносить результаты просмотра в бумажный журнал ✍️».

ЗЫ. Вот почему у нас так любят создавать видимость работы без понимания ее осмысленности, эффективности и конечного результата? 😕 Зато все заняты!

Читать полностью…

Пост Лукацкого

В МГУ разработали онтологию для систематизации знаний в области ИБ, сумев объединить 554 класса терминов из разных сфер нашей деятельности. Видел много разных онтологий по разным направлениям - обнаружение угроз, реагирование, мониторинг, криптография и т.п. Но чтоб все в одном?.. Такого не видел, а хотелось бы посмотреть... Надеюсь опубликуют где-нибудь саму онтологию, а не только аннотацию к ней.

Читать полностью…

Пост Лукацкого

Главная интрига, всей правды о которой мы никогда не узнаем, — это почему фишинг рассылается с адреса на gov ru.

/channel/rkn_tg/661

Похожая история была и в январе, когда письма рассылались с двух адресов на rkn gov ru. Роскомнадзор добросовестно предупредил всех, но подробности инцидента раскрывать не стал.

Читать полностью…

Пост Лукацкого

Вы же понимаете, что указывая свой e-mail в сервисе генерации ваших фоток в стиле барби, вы даете кому-то ваши биометрические ПДн, связанные с вашей почтой, которая является вашим идентификатором еще в куче сервисов? И этот кто-то собирает просто офигенную базу с персданными.

ЗЫ. Свой реальный e-mail там указывать необязательно - можно хоть biden@whitehouse.gov указать ;-)

Читать полностью…

Пост Лукацкого

Все, что я еще недавно знал про кибербез в Африке 🦏, это отрезание конечностей при внедрении пилотного банкомата с биометрией по отпечаткам пальцев, нигерийские спамеры, получившие Шнобелевскую премию по литературе (это не шутка) и то, что на атомной электростанции в Египте 🛖 разрешен Wi-Fi (откуда я это знаю, даже не спрашивайте). Поэтому я открыл для себя много нового, когда мы готовили отчет по киберугрозам в Африке. 🦛

Оказалось, что там все даже на уровне. Другие компании даже пишут, что по числу атак африканский континент 🌍превосходит все остальные - такое пристальное внимание на него направлено. Всего один пример африканской динамичности. Я завершил вычитку отчета 21-го июля, а с этого момента уже произошли новые инциденты, например, группировка Anonymous Sudan атаковала ряд ресурсов в Кении 🦓 и вывела их из строя. Также продолжались попытки атаковать отдельные африканские государства в поисках информации о политиках, деятельности военных и министерств иностранных дел. Уж не знаю, связано это или нет, но только вчера, в первый день форума "Россия - Африка" произошел переворот в Нигере и вторжение Руанды в Конго 🐘. Здесь должен был быть изместный мем с Киселевым "Совпадение? Не думаю!". Чего еще ожидать к завершению этого форума? 🦍

По итогам подготовки отчета у меня остался только один неотвеченный вопрос: если нам пишут наследные принцы и директора госбанков из Африки, то кто пишет им?

Читать полностью…

Пост Лукацкого

Максим Хараск проявил себя как режиссёр, Лев Палей порассуждал о женитьбе, а Вячеслав Касимов определил трех красавиц ИБ-комьюнити. и это ещё не все!

насколько Катя Старостина уверена в себе, куда точно не ходит Алексей Новиков и кто больше всего политкорректен вы узнаете в новом шоу «Ответь за 5 секунд»⚡️

это новый проект кибердома, созданный кибербез-комьюнити при участии Global Digital Space. в нём топовые эксперты ИБ выступили в творческих амплуа, соревнуясь в скорости ума, остроумии и знаниях разных векторов ИБ- и ИТ-мира

❗️ первый выпуск программы уже вышел на нашем cyberdom_tv">новом YouTube-канале «кибердом». смотрите и делитесь своими впечатлениями

cyberdom_tv">подписывайтесь, чтобы не пропустить новые видео! ;) на канале мы будем публиковать созданный экспертами из индустрии кибербезопасности контент в разных форматах: живые интервью, увлекательные шоу, квизы, научно-популярные и образовательные программы

приятного просмотра!

Читать полностью…

Пост Лукацкого

Даже у вымогательской группировки ALPHV на сайте появился API! А у покупаемых тобой 🫵 средств защиты он (API) есть?

Читать полностью…

Пост Лукацкого

Это заголовок, а что написано в статье? "Заказчики заявляют, что функциональность иностранных NAC-решений была на 80% неактуальной". Как можно исказить смысл этого высказывания? ☝️

Но вообще меня зацепило другое. Пока весь мир активно внедряет у себя Zero Trust, некоторые отечественные вендора "изобретают" NAC. Именно "изобретают", так как в своей исходной концепции NAC подразумевал контроль доступа на уровне сети и реализовывался он с помощью специального сервера политик, к которому обращалось сетевое оборудование за ответом "пущать или нет" (протокол 802.1x был корневым для NAC). И основными задачами NAC были ААА, применение политик доступ к сети и оценка состояния безопасности оконечных устройств в части проверки наличия антивируса, HIPS/EDR, патчей и т.п.

Но так как наши производители сетевого оборудования не умеют в безопасность (и похоже не особо хотят, "и так покупают"), то отечественный производитель ИБ решил назвать NACом то, что работает на узле и защищает его от широкого спектра угроз - контролирует пользователей, использует персональный МСЭ, мониторит подозрительную активность и т.п. "Ой, так это они же про EPP говорят!", скажете вы. Да, но в этом сегменте рынка плотно сидят другие отечественные игроки, которые на нем уже по два десятка лет и конкурировать с ними сложно. Поэтому что можно было бы сделать? Придумать свою нишу и быть в нем лидером. Но это сложно и требует ресурсов.

Второй путь - отнести свой продукт к уже известной нише, но в которой в России не осталось игроков. Тогда ты будешь в ней лидером и не надо тратиться на маркетинг, ниша-то уже известна. Бинго! Ну а чтобы два раза не вставать, вендор отечественного NACа заодно говорит, что он одновременно EDR, XDR и ZTNA. Ну а что, почему бы и нет, у всех свое понимание смысла этих аббревиатур. Вот так мы продолжаем жить в плену Gartner. Вот что значит сила бренда - компания из России ушла, а дело ее живет.

Читать полностью…

Пост Лукацкого

Общение экспертов с депутатами обычно выглядит именно так. Ты оговорил условия исходной задачи, все от тебя ожидаемое сделал, законопроект написал, тебе пообещали, что править суть не будут и только чуть-чуть поправят юридические формулировки. И ты весь в предвкушении ждешь, когда же выпустят нормативку, которая если и не сделает жизнь лучше, то хотя бы не сделает хуже и точно учтет мнение отрасли. А потом, бац…

ЗЫ. А вообще, хочется пожелать депутатам и сенаторам хороших летних каникул. Мы отдохнем от их инициатив, а они от нашей оценки их деятельности. Наверное…

Читать полностью…

Пост Лукацкого

Это, конечно, фееричная история. Американская администрация в лице офиса директора по национальной кибербезопасности решила провести ревизию всей ИБшной нормативки США в целях определениях дублей, нестыковок, сложностей в реализации и других моментов, мешающих реализации ИБ в стране 🇺🇸. И для этого она опубликовала соответствующий RFI и запросила у всех желающих поделиться своим мнением ✍️. Я не знаю, чем закончится эта история, но если они даже 10% от предложенного реализуют, то будет круто. Вот бы у нас так...

ЗЫ. Может они отчет о том, как устранять негативные последствия закона Гудхарта, упомянутый в моей заметке в блоге ☝️, прочитали?

Читать полностью…

Пост Лукацкого

Что-то тема с законом Гудхарта зашла (помимо моих заметок, вчера была еще и дискуссия в канале "Результативный CISO"). Поэтому я решил, что можно и отдельную заметку в блоге этому закону посвятить; с большим числом примеров и с рекомендациями по его обходу.

Читать полностью…

Пост Лукацкого

О, как у нас все лихо закручено. Проекты Указов Президента через Gmail проходят. А если задать поиск по доменам duma.gov.ru, mosoblduma.ru и других государевых структур, то там сплошь и рядом почта gmail.com указана как контактная. Депутатам бы с себя начать, прежде чем о безопасности граждан начинать заботиться 🤦‍♂️

Читать полностью…

Пост Лукацкого

Норвежские спецслужбы сообщили о том, что на ряд государственных заказчиков в стране была зафиксирована атаке, через уязвимости в продуктах для защиты мобильных устройств MobileIron (они же Ivanti). История чем-то схожая с операцией "Триангуляция", о которой сообщила ФСБ, что послужило причиной запрета iPhone'ов во многих российских заказчиках. Но есть один нюанс.

Сначала Ivanti отказывалась признавать факт наличия уязвимости, потом сделала эту информацию закрытой и распространяла ее только по своим, имеющим действующий контракт на техподдержку, заказчикам с пометкой TLP:AMBER+STRICT (то есть не раскрывать за пределы компании, получившей уведомление) и только после поднявшейся в ИБ-комьюнити шумихи информация об уязвимости была раскрыта. Ну такая себе политика ИБ-вендора...

ЗЫ. В России MobileIron, кстати, продавался.

ЗЗЫ. У вас же в модели угроз учтены мобильные устройства?

Читать полностью…

Пост Лукацкого

После обзора техник и тактик «российского ГРУ» Mandiant поделилась своим видением китайской киберугрозы, а также сделала обзор активности российской KillNet и действующих с ней сообща группировок.

Читать полностью…
Подписаться на канал