alukatsky | Технологии

Telegram-канал alukatsky - Пост Лукацкого

26862

Уникальный контент про кибербезопасность от Алексея Лукацкого (@alukatsk) - мысли, полезные ссылки, комментарии к текущим событиям, юмор и мемасики. Канал личный - мой работодатель никак не влияет на то, что здесь публикуется. Рекламу не размещаю!!!

Подписаться на канал

Пост Лукацкого

Нашлось тут в архивах… Сопоставление пентеста с багбаунти в качестве метода оценки уязвимостей с точки зрения компании, попробовавшей и то и другое. Небесспорно, конечно. Но показывает возможности для применения разных способов испытаний информационных систем.

Читать полностью…

Пост Лукацкого

Шли мы из бани на Магнитке и разговор зашел о шифровальщиках. И вот что я хочу вам сказать - бороться с ними можно кучей способов и ни один не дает 100%-го результата. Возьмем, к примеру, EDR/XDR. Чтобы он давал эффект, его надо развернуть на все хосты, дать ему доступ к нужным процессам и логам, настроить, и потом еще отбиваться от ИТ, которые будут валить на вас все тормоза приложений.

NDR/NTA 🔎 вроде не имеет таких проблем; да и работает в среде с нестандартными ОС, для которых нет агентов EDR/XDR. Но тоже не идеален - если у шифровальщика нет С2-коммуникаций и он не использует Lateral Movement (хотя это редкость), то по сети его не поймаешь. Да и от подброшенных флешек или фишинга NDR не очень помогает.

Средства файлового аудита? Да, они могут отслеживать массовые изменения в файлах, но это если вы настроили эту функцию.

На NGFW ⛔️ рубить С2-коммуникации и доступ к Тор? Допустим. А что если ransomware к моменту обращения к внешним адресам, распознанным NGFW как вредоносные, уже все зашифровал?

SIEM? Ну так ему на вход надо подать данные от EDR/XDR, NTA/NDR, NGFW и т.п. и потом еще прописать правила корреляции. Тоже непростая задача.

Мы по привычке называем шифровальщики вредоносным кодом и поэтому думаем, что обычный антивирус от этого нас защитит. Регуляторы тоже, судя по их ответам, думают также. Поэтому кейсы с ransomware будут и дальше происходить. Там надо перестраивать всю архитектуру ИБ, чтобы защититься от него. Но не все это понимают и не все готовы 😭

Читать полностью…

Пост Лукацкого

Интересно, почему хакеры игнорируют предупреждения в опубликованных POCах, что они выкладываются только для исследовательских целей? Может они читать не умеют? Или просто POCи не надо выкладывать всем подряд и без контроля? Даже "в исследовательских целях"...

Читать полностью…

Пост Лукацкого

Слово "вирус" 🦠 пришло к нам из латыни, а окончание -us означает мужской род. Если следовать правилам латинского языка, то женский род этого слова должен был бы звучать не virus, а vira. Таким образом, в фильме "Астерикс и Обеликс: Миссия "Клеопатра" вполне корректно использовали слово "антивирус" в качестве мужского имени воина войска Цезаря 🫡

PS. Если я когда-нибудь заведу себе рыбок, то назову одну из них Антивирусом, самую неторопливую, много жрущую и ничего вокруг незамечающую 🐡

Читать полностью…

Пост Лукацкого

Можно иметь кучу сертификаций и аккредитаций, но когда это превращается в самоцель и мы забываем про SecOps, то тут-то и начинаются сюрпризы.

Незащищенный сервер Office365, хранящий терабайты данных МинОбороны США, тому пример. За месяц до этого MS получил очередную аккредитацию как защищенное хранилище…

Читать полностью…

Пост Лукацкого

Закончилась Магнитка, на которой мне довелось вести антипленарку, обставленную в непривычно провокационном стиле. Хорошие и умные люди, как будто на пляже, в шортах и шезлонгах, потягивая коктейли, принесенные длинноногими и полуодетыми красотками, обсуждали, нужна ли нам нормативка и если да, то какая, а если нет, то что взамен… Побробно распишу все в блоге завтра, по горячим следам. А пока горячая фоточка 🤳

Читать полностью…

Пост Лукацкого

Готовясь к выступлениям и презентациям, всегда стоит встать на место тех, перед кем вы будете вещать, и понять их возражения, чтобы подготовить на них заранее ответы.

При этом, возражения почти не меняются из года в год и описаны во многих книжках, статьях и презентациях. «Нет денег», «У нас другие приоритеты», Давайте в конце квартала», «Нам никто/ничто не угрожает», «Мы никому не интересны»…

Читать полностью…

Пост Лукацкого

💥Прокурорская проверка обработки персональных данных при поддержке ФСБ и Росгвардии. Итог - привлечение DPO к ответственности вместо его нанимателя.
🔸ООО «Савёлкинский проезд, д.4» осуществлял пропускной режим в здание управление бизнес-центром «Зеленоград». 20.01.2022 года прокуратурой Зеленоградского административного округа г. Москвы, в связи с обращением гражданки была проведена проверка исполнения законодательства о персональных данных указанным юридическим лицом. К проведению проверки в качестве специалистов были привлечены сотрудники территориального отдела ФСБ и Отдела лицензионно-разрешительной работы Росгвардии по Зелкноградскому АО.
🔸В ходе проверки был установлен факт хранения с 02.10.2021 года на компьютерах, используемых администраторами ООО «Савёлкинский проезд, д. 4», 170-и фотографий учащихся ООО «***» (Центр Компьютерного Обучения и дополнительного образования) с указанием фамилий, имен и отчеств каждого ребенка (биометрические персональные данные - исходя из Определения ВС РФ от 05.03.2018 № 307-КГ18-101 и письма Минцифры России от 17.07.2020 № ОП-П24-070-19433). Через несколько минут после осмотра компьютеров обнаруженные файлы были удалены из компьютеров кем-то из сотрудников ООО «Савелкинский проезд, д.4».
🔸Должностное лицо - старший администратор ООО «Савёлкинский проезд, д.4» - на основании приказа руководителя организации является лицом, ответственным за обработку персональных данных субъектов при оформлении электронных карт доступа. Таким образом, старший администратор ООО «Савёлкинский проезд, д.4» осуществлял незаконную обработку персональных данных 170-и учащихся ООО «***», то есть совершил административное правонарушение, предусмотренное ч.2 ст.13.11 КоАП РФ, так как письменные согласия родителей на обработку персональных данных их детей в управляющей компании и ООО «***» отсутствовали.
🔸Решением мирового судьи судебного участка №2 района Савёлки г. Москвы 18.04.2022 старшему администратору ООО «Савёлкинский проезд, д.4» был назначен административный штраф в 20,000 ₽ по ч.2 ст.13.11 КоАП РФ. Зеленоградский районный суд Москвы 23.06.2022 оставил казанное решение в силе.
▪️https://mos-sud.ru/2/cases/docs/content/bcc05db1-05cb-4ced-b951-f6f8bf88a0eb
▪️ https://судебныерешения.рф/68670025/extended

Читать полностью…

Пост Лукацкого

⚠️ Вниманию российских организаций, использующих иностранные сервисы

1 марта 2023 года вступают в силу ч. 8-10 ст. 10 закона «Об информации, информационных технологиях и о защите информации».

Закон устанавливает запрет для ряда российских организаций на использование иностранных мессенджеров (принадлежащих иностранным лицам информационных систем и программ для ЭВМ, которые предназначены и (или) используются для обмена сообщениями исключительно между их пользователями, при котором отправитель определяет получателей сообщений и не предусматривается размещение интернет-пользователями общедоступной информации в интернете).

По состоянию на 1 марта 2023 года к таким сервисам могут быть отнесены:
1. Discord;
2. Microsoft Teams;
3. Skype for Business;
4. Snapchat;
5. Telegram;
6. Threema;
7. Viber;
8. WhatsApp;
9. WeChat.

Просим российские организации учитывать новые обстоятельства при планировании своей деятельности.

Читать полностью…

Пост Лукацкого

У меня есть отдельная папка на компе, которая называется Trends and Forecasts, в которой я складирую различные прогнозы об угрозах, технологиях и т.п. Потому что постоянно прилетают запросы на тему «Через час приедет VIP и ему надо рассказать о трендах» или «Попросили выступить; у тебя нет чего-нибудь про тренды угроз?».

А ведь больших начальников (если они не тупые исполнители чужой воли) интересуют не средняя температура по больнице, не просто тренды, а их преломление на конкретную организацию, проект, отрасль, страну…

Читать полностью…

Пост Лукацкого

Интересно, это такой контроль безопасности или он освящает каждого посетителя? Иногда и средства защиты выполняют ту же роль - вроде как и средство защиты, но от чего оно защищает и что из серьезного позволяет выявить, - хрен поймешь. Но видимость ИБ создают, бюджеты тратятся...

Читать полностью…

Пост Лукацкого

Я часто думаю, что могло бы случиться сегодня, начни я свой день не с кофе, а с шампанского. Вот кто-то 👨‍💻 попробовал (но явно не только шампанское) и решил, пока все на Магнитке, перепрограммировать счетчики электроэнергии. Но не получилось и схлопотали 272 УК РФ

Читать полностью…

Пост Лукацкого

Службу маршалов США взломали и украли много конфиденциальной информации. Все напряглись по поводу несанкционированного доступа к данным программы защиты свидетелей. Официальные лица утверждают, что эти данные в надежном месте и их утечки не было. С другой стороны они же говорят, что расследование 🕵️‍♀️ еще идет. Так что могут быть сюрпризы…

Читать полностью…

Пост Лукацкого

Выпускается тут, значит, отчет по рынку SOC-as-a-Service, в котором этот рынок в 2021-м году оценивается в 4,6 миллиарда долларов, а в 2031-м уже прогнозируется сумма в 9,9 миллиардов. И вроде все хорошо в этом отчете, но есть в нем одна неточность, которая ставит под сомнение весь документ. А именно, тремя ключевыми игроками этого рынка называют Atos SE, AT&T и Verizon, но мы-то помним, что AT&T ищет покупателя на свой ИБ-бизнес. И кому тогда верить? Разве что, только мне 😊

И, кстати, среди других игроков рынка SOC-as-a-Service называют Check Point и Fortinet (помимо более привычных в этом поле Arctic Wolf, IBM и Thales). Еще авторы отчеты в лидеров поместили Cloudflare, что тоже у меня вызывает определенные сомнения. Если, конечно, не рассматривать услугу мониторинга в рамках MSSP как SOC-as-a-Service.

Интересно, что в другом отчете, посвященном ровно той же теме и выпущенном в тоже самое время (то есть сейчас), лидеры рынка SOC-as-a-Service немного другие. Помимо AT&T, IBM, Atos, Arctic Wolf, Thales и Check Point (опять они), авторы поместили на вершину также Cygilant, Tata Consultancy Service, Airbus Cybersecurity и Binary Defense, что лишний раз доказывает, что все эти маркетинговые отчеты и исследования рынков - очень специфический продукт. Хотя ключевые игроки все-таки прослеживаются.

Но в России свои правила игры и свои лидеры.

Читать полностью…

Пост Лукацкого

Netflix достиг 1 миллиона пользователей за 3,5 года. Facebook - за 10 месяцев, Spotify - за 5. ChatGPT достиг этого показателя за 5 (!) дней.

Очевидно, что мошенники начала активно эксплуатировать эту тему, создавая фальшивые и фишинговые ресурсы по теме ChatGPT.

На картинке как раз такой ресурс, похожий на оригинальный. И только кнопка «скачать» выдает в нем фишинговый сайт.

Читать полностью…

Пост Лукацкого

Вся фабула оскароносного фильма "Привидение" 👻 с Патриком Суэйзи и Деми Мур основана именно на этом моменте, когда главный герой делает классическую ИБшную ошибку, показав своему другу и по совместительству отрицательному герою, пароль, записанный в блокнотик. Именно ради этого пароля и блокнотика 📓 главного героя убивают, а он пытается вывести всех на чистую воду в течение всего фильма, собравшего в 90-м году свыше полумиллиарда долларов в мировом прокате.

ЗЫ. Не записал бы Патрик Суэйзи пароль в блокнот или использовал бы он многофакторную аутентификацию, мы бы так и не узнали песню "Unchained Melody", написанную еще в 1955-м году, но получившую мировую известность именно после сцены с гончарным кругом, ставшей культовой в кинематографе.

Читать полностью…

Пост Лукацкого

Многофакторная аутентификация (если это не пароль по СМС) - штука достаточно полезная и повышающая защиту. Но при этом не стоит думать, что это панацея. При внедрении MFA не забудьте продумать механизмы защиты от атак на нее

Читать полностью…

Пост Лукацкого

Обещанный обзор с антипленарки обновленной Магнитки или почему все ругают нормативку по ИБ, но не готовы признать это публично?..

Читать полностью…

Пост Лукацкого

Время между обнаружением и использованием уязвимостей сокращается, а роль управления уязвимостями растет…

Читать полностью…

Пост Лукацкого

Decider - инструмент, позволяющий смаппить поведение злрумышленников в ATT&CK TTP

Читать полностью…

Пост Лукацкого

В очередной раз к разговору о том, что с топами надо общаться на их языке, а то через них же и сломают всю компанию

Читать полностью…

Пост Лукацкого

В данном кейсе, конечно, интересно не то, что кто-то там нарушал требования ФЗ "О персональных данных", а то, что прокуратура привлекла для проведения проверки не специалистов Роскомнадзора, а сотрудников ФСБ и Росгвардии. При этом выявленное нарушение касалось не безопасности персональных данных, за что отвечает ФСБ (наряду с ФСТЭК), и не сохранности ПДн, за что раньше условно отвечало МВД (по крайней мере их привлекал РКН к проверкам по этой теме), а именно за обработку ПДн без согласия, за что отвечает у нас РКН.

Читать полностью…

Пост Лукацкого

Взломанная неоднократно LastPass тоже поделилась результатами анализа инцидента, произошедшего у себя. Все оказалось «просто» - проникновение произошло через RCE в ПО для мультимедиа (это был Plex) на домашнем компе разработчика, на который затем было имплантировано вредоносное ПО, перехватывающее логины и пароли. Однако, именно этот DevOps-инженер был одним из тех 4-х, что владели ключами расшифрования данных в облаке AWS, что и позволило хакерам получить доступ к паролям и другой информации пользователей, хранящихся в зашифрованных контейнерах в Amazon.

ЗЫ. И LastPass тоже утверждала, что пользовательских данных не утекло.

Читать полностью…

Пост Лукацкого

News Corp. поделилась деталями расследования своего взлома и утечки данных, из которых мы узнаем, что:
1️⃣ Взлом произвели возможно китайские хакеры.
2️⃣ Хакеры сидели в скомпрометированной инфраструктуре 2 года - с февраля 2020-го до января 2022-го года
3️⃣ Первоначально жертва заявила, что никаких персональных данных не утекло.
4️⃣ В результате выяснилось, что утекли не только SSN, паспортные данные и номера водительских удостоверений (самые критичные ПДн в США), но и финансовая информация, а также медицинские данные и данные страховок.
5️⃣ В качестве доброй воли News Corp. (владелец Wall Street Journal, Dow Jones, New York Post и тп.) предложила жертвам двухлетний бесплатный кредитный мониторинг и защиту идентификационной информации.

Как это все напоминает утечки у нас. Все сначала идут в отказ 🙅 и только после публикации доказательств признают факт утечки. А некоторые даже в этом случае не признают. А вот чего никто у нас не предлагает, так это бесплатной защиты и мониторинга.

Читать полностью…

Пост Лукацкого

Селин (директор ФСТЭК), Вагнер (замглавы РКН, ответственный за персданные) включены в список персональных европейских санкций. В свою очередь производители электроники, среди которых Байкал Электроникс, МЦСТ, Миландр и др., а также разработчики средств ИБ, такие как НИИ программных средств, РусБИТех, Папилон, ИТ-Папилон, концерн "Автоматика", ПНИЭИ, включены в список санкций как предприятия.

Читать полностью…

Пост Лукацкого

Хорошая аналогия. Безопасность незаметна, как ниндзя 🥷! Но при этом результативна! А если допустил утечку данных и смолчал про это или свалил все на лругих - будь честен с собой, сделай себе сеппуку!

Читать полностью…

Пост Лукацкого

В этом году организаторы "Магнитки", зная, что чувствуют по утрам участники, в номера участников положили спасательный чемоданчик со всем необходимым для того, чтобы в 10 утра бодреньким быть на пленарке или антипленарке 🏝

Читать полностью…

Пост Лукацкого

Не новость - работники будут обходить ИБ, если она им мешает зарабатывать деньги.

Читать полностью…

Пост Лукацкого

Мошенники осваивают не только ChatGPT, но и Midjourney

Читать полностью…

Пост Лукацкого

"Требуется инвестор", глядь...

Читать полностью…
Подписаться на канал