alukatsky | Технологии

Telegram-канал alukatsky - Пост Лукацкого

26862

Уникальный контент про кибербезопасность от Алексея Лукацкого (@alukatsk) - мысли, полезные ссылки, комментарии к текущим событиям, юмор и мемасики. Канал личный - мой работодатель никак не влияет на то, что здесь публикуется. Рекламу не размещаю!!!

Подписаться на канал

Пост Лукацкого

10 ноября 1983, 41 год назад, студент Фред Коэн разработал саморазмножающуюся компьютерную программу, которая была одним из первых компьютерных вирусов (не первым) 🦠 Спустя год, научный руководитель Фреда, Леонард Адлеман, один из авторов алгоритма RSA 🗝, придумал термин «компьютерный вирус». Еще чуть позже Фред Коэн придумал понятие «позитивный вирус», который не делал ничего вредоносного, а наоборот, приносил пользу, используя при этом методы, присущие вирусам. Так я планирую сегодня начинать пленарную дискуссию на Postive Security Day, онлайн-трансляция которой начнется на сайте конференции через 1 минуту 1️⃣

Так и в ИБ, есть технологии, которые вроде как начинались в хакерском сообществе 💻 и использовались во вред, но достаточно было сменить знак минус на плюс, как технология стала приносить пользу. Так произошло с сканерами уязвимостей 🤕, такой путь повторили и решения класса BAS (Breach & Attack Simulation)... Границы часто размыты и зависят от умысла тех, в чьи руки попадает тот или иной инструмент 🔪 С этим связана и проблема регулирования этой области - сложно описать объект контроля, чтобы он был однозначно отрицательным.

Читать полностью…

Пост Лукацкого

Это к разговору о том, что цифровой след 🐾 сегодня остается навсегда и зачистить его сложно. Поэтому любые попытки скрыть инциденты (это не про описанный кейс, а вообще) обречены на неудачу. Все остается в Сети и при желании все можно откопать и раскопать

Читать полностью…

Пост Лукацкого

И снова в тему месячника кибербеза 🗓 - теперь в видео раскрывают глаза на тему продвинутого OSINT и как по обычной фотографии можно вычислять местоположение человека 🗺, который думает, что это невозможно и поэтому может творить всякую дичь, считая себя безнаказанным. Но нет... Не делайте в Интернете того, за что вам потом будет стыдно и... больно! 🔭

Читать полностью…

Пост Лукацкого

Не могу сказать, что этот список из 100 вопросов ✍️ для собеседования аналитика SOC является чем-то уникальным или содержащим какие-то сокровенные знания ✍️, но кому-то он может помочь составить свой собственный список. Иногда проще ориентироваться на что-то уже готовое, чем пытаться написать с нуля ✍️

Читать полностью…

Пост Лукацкого

Что делать, если взломали производителя антивируса, который вы используете в своей инфраструктуре? 🔓Небольшие рассуждения от меня и возможный чеклист действий ✔️

ЗЫ. А вот на случай удаления антивируса Касперского из Google Play рекомендации дала сама Лаборатория, но эта история менее интересна для корпоративных пользователей - она затрагивает скорее только физиков 🛡 Но то, что инициатором удаления стало "Общество защиты Интернета" - это какой-то сюр...

Читать полностью…

Пост Лукацкого

Тут ведь интересно не то, что 18 августа 2024 года российский регистратор регистрирует домен, используемый для рекламы и проведения атак и обхода средств защиты информации 🤕 И даже не то, что хостится ресурс у провайдера, защиту которого он же по заявлениям и обходит ⚔️ Этот пример скорее демонстрирует, что и по ту сторону баррикад "плохие парни" не чураются маркетинговых уловок про "уникальность", "премиальность", "доступные цены" и т.п. Ценностное предложение вполне себе интересное 😱

Читать полностью…

Пост Лукацкого

В продолжение вчерашней "заметки про Генри Форда" и про цепочки атак. Часто ли хакеры моментально, одним ударом 🤕, используя найденную уязвимость, достигают своей цели? Или все-таки им нужно пройти некоторую цепочку из дыр, чтобы добиться желанного? Обычно второе. И хотя таких цепочек гораздо больше, чем уязвимостей (все-таки комбинаторику тут не обманешь), но критических путей гораздо меньше - доли процента, как видно из статистики 📇

Фокус на таких цепочках и должен быть целью в защите. Их нужно выявлять, мониторить и блокировать, а не распыляться на борьбу с ветряными мельницами ⚖️ А если это делать еще и автоматизированно, то будет вообще супер 🏝 Там, правда, нужно поддерживать в актуальном состоянии все эти цепочки, но это подъемная задача при определенных условиях. В противном случае придется заниматься атомарными уязвимостями и атаками, которые не объединены в цепочки и с которыми приходится иметь дело по отдельности 👣

Читать полностью…

Пост Лукацкого

Есть классическая версия этого видеоприглашения на Positive Security Day в официальном канале 🟥, а есть версия 18+, которую я могу и у себя выложить 🔞

Читать полностью…

Пост Лукацкого

Помните, я предлагал динамическое зарплатообразование в зависимости от уровня защищенности компании? Александр Леонов предлагает схожую историю, но применительно к процессу управления уязвимостями; есть дыры - зарплату не платят, нет - платят 🤑 Это должно по мнению Александра ускорить устранение уязвимостей в компании.

Это интересная идея и я бы проголосовал за нее всеми руками, но... Во-первых, устранять надо не все уязвимости, а только критичные, которые еще надо выявить. Во-вторых, даже наличие списка приоритизированных уязвимостей еще не означает, что их надо устранять все - многие из них не могут быть использованы по разным причинам или заводят злоумышленников в тупик 🫱 По статистике таких уязвимостей - 75%, а дыр, которые могут привести к компрометации ключевых и целевых систем - от силы 2%. Так что если согласиться с этими ограничениями, то почему бы и нет 🤔

ЗЫ. Фонд Генри Форда не подтверждает легенду про ремонтников, которым платили только за время нахождения в комнате отдыха и поэтому они были заинтересованы в том, что конвейер не ломался 🚗

Читать полностью…

Пост Лукацкого

9 утра 7 октября - уже под сотню заявленных взломов израильских компаний и организаций 🇮🇱

Читать полностью…

Пост Лукацкого

Когда был молод, вожделел иметь много сертификатов по ИБ 🫴 Успел даже стать сертифицированным инженером Чекпойнта, сертифицированным тренером ISS (первым в стране), сертифицированным <бла-бла> от Brainbench… А потом как отрезало. Учится-учился, а за бумажками уже не гонялся. У меня даже сертификатов Cisco ни одного нет (кроме обязательных внутренних). И вроде и не мешает 🤓

Так что если вы вдруг захотите получить очередные 3-4-5-6 буквы, начинающихся с Certified, то задайте себе простой вопрос - «Накойхер?» или «Чтобы что?» Ну или следуйте методы «Пяти почему», о котором я когда-то писал в блоге 🤔

Читать полностью…

Пост Лукацкого

К предыдущему посту ☝️ Но судя по последнему году, атаковать будут не только Израиль, но и его сторонник - США, Саудовскую Аравию (которая не союзник, но «молчит») и др.

Читать полностью…

Пост Лукацкого

Недавно заместитель советника по национальной безопасности США 🇺🇸 по вопросам кибербезопасности и новым технологиям, Энн Ньюбергер, которая не работает по субботам, выступила с важным заявлением, касающимся практики страховых компаний в вопросах кибербезопасности 🛡 Она призвала страховые компании прекратить поддержку выплат выкупа в случае атак программ-вымогателей 🤑 Это заявление было сделано на фоне продолжающейся международной борьбы с киберпреступностью, обсуждаемой на ежегодном саммите Международной инициативы по противодействию программам-вымогателям (CRI).

Ньюбергер отметила, что существующая практика, при которой страховые компании возмещают своим клиентам выплаты выкупа, фактически подпитывает криминальные экосистемы 🥷 и стимулирует дальнейшее развитие кибератак. Она подчеркнула, что вместо того чтобы поддерживать выкупы, страховые компании должны играть конструктивную роль в повышении киберустойчивости своих клиентов 🤬 Речь идет о включении требований внедрения и проверки эффективных мер кибербезопасности как условия для заключения страховых полисов. При их отсутствии компании смогут рассчитывать на низкую ставку страховую и высокую премию ⚖️ Ну или они будут подменять страхование на bug bounty.

Кроме того, заместитель советника по национальной безопасности США 🇺🇸 призвала к более строгому контролю над практиками страховых компаний, которые зачастую предлагают возмещение выкупа без оценки альтернативных вариантов. По мнению Ньюбергер, страховой рынок должен активнее внедрять меры, направленные на предотвращение атак, а не только на возмещение последствий. Нам, конечно, до этого еще далеко, но первые шаги в этом направлении делаются и у нас 👣

Эта инициатива поддерживается в рамках более широких усилий международного сообщества по сдерживанию атак вымогателей, которые, согласно данным, значительно возросли в последние годы в разных странах, особенно в США и Великобритании 📈 Международные организации продолжают работать над тем, чтобы уменьшить количество выплат выкупов и усилить ответственность компаний в вопросах кибербезопасности 🤏 Таким образом, акцент смещается с выплаты выкупов на профилактические меры, что может стать важным шагом в борьбе с кибератаками и уменьшении рисков для бизнеса и государства. Хочется надеяться на это 🥺

Читать полностью…

Пост Лукацкого

🤔 Дорогая Марья Ивановна, поздравляю вас с Днем учителя, а чтобы он не превратился в день хакера, рассказываю, как злоумышленники могут атаковать образовательные учреждения и системы.

Берегите себя и школу, ваш Вовочка

Так могла бы выглядеть открытка ко Дню учителя в недалеком будущем или прямо сейчас. Ведь образование уже несколько лет входит в топ областей, интересных хакерам.

Все потому, что в школах и вузах хранится очень много полезной злоумышленникам информации: от персональных данных детей и родителей до оценок и записей, кто и где проводит каникулы. Все эти сведения можно использовать в мошеннических схемах или продать.

⚡️ Узнали о самых ярких и громких случаях «образовательных» атак последних лет у Алексея Лукацкого, бизнес-консультанта по информационной безопасности Positive Technologies, и разместили их на карточках.

Мы поздравляем преподавателей школ и вузов с их праздником. А тем из них, кому интересно учить своих подопечных основам цифровой грамотности, напоминаем, что скоро стартует наша школа преподавателей кибербезопасности. Вы еще успеваете подать заявку (это, кстати, бесплатно) и присоединиться к сообществу амбассадоров ИБ.

@Positive_Technologies

Читать полностью…

Пост Лукацкого

Еще пара образчиков мира по ту сторону баррикад ☁️ Обыватель слушает новости про хакеров, про взломы, про суммы выкупа... Но не всегда думает, а как хакеры прокачивают свои навыки, где и как они учатся ✈️ А ответ прост - так же, как и все остальные. Хакерские курсы, учебные центры, университеты. Минимум теории, максимум практики

И никакого вам УМО по информационной безопасности, лицензирования образовательной деятельности, калькуляции числа писсуаров исходя из пропускной способности учебных классов... А потом мы удивляемся, почему выпускники ИБшных специальностей ничего кроме нормативки не знают 🤦‍♂️

ЗЫ. С днем учителя!

Читать полностью…

Пост Лукацкого

Оказывается, кибератака на ВГТРК нарушила не только онлайн-трансляцию, но и эфир России 24. На smotrim.ru архив не сохранился, но запись есть на сайте OnTVtime (с кучей рекламных баннеров). В эфире идёт первый новостной выпуск (начинается в 5 утра). В промежутке между 5:12 и 5:13 картинка пропадает, и примерно полторы минуты экран остаётся чёрным (помимо плашек), а на фоне периодически что-то шумит. Затем включается трансляция с уличной камеры, очевидно, в Москве. А через 40 минут после сбоя запускается трансляция записи передачи, которой нет в программе. Несколько часов эфир идёт в записи. Только в районе 10-11 часов появляются новостные вставки. Но полностью работа информационных систем ещё не возобновлена: ведущая читает новости не с суфлёра, а из Телеграма на планшете, причём экран планшета в режиме реального времени демонстрируется и в эфире. Также через Телеграм запускаются видео-ролики.

Момент сбоя можно увидеть и на записи эфира России 1. Как и на России 24, в промежутке между 5:12 и 5:13 изображение пропадает. Однако чёрный экран висит всего пару секунд, после чего трансляция возобновляется.

Читать полностью…

Пост Лукацкого

Центр стратегических разработок выпустил свежее исследование российского рынка ИБ и оценил тенденции его развития до 2028 года. Не буду приводить цифры из него целиком, отмечу только, что отечественный рынок растет вдвое быстрее мирового рынка ИБ. А вот наблюдениями из отчета ЦСР могу поделиться:
1️⃣ Рынок делят Positive Technologies и Лаборатория Касперского.
2️⃣ Происходит смещение кибератак с массовых на точечные - кейсы последней недели это доказывают.
3️⃣ Рост популярности Bug Bounty программ для независимой оценки защищенности компаний и их продуктов.
4️⃣ Увеличение использования искусственного интеллекта в ИБ.
5️⃣ У компаний усиливается запрос на измеримые результаты от решений по кибербезопасности. Правда, отчет не говорит о том, как компании понимают термин "измеримый результат".
6️⃣ Ожидаемый рост рынка ИБ в 2024 сглаживается из-за:
Смягчения требований по быстрому переходу на отечественные решения и предоставления дополнительного времени на их внедрение в разных отраслях и для разных госкорпораций.
Повышения ключевой ставки, что вынуждает компании пересматривать свои приоритеты в расходах и надеяться на снижение ставки.
Попыток компаний разрабатывать и адаптировать решения внутренними силами, чтобы сократить расходы.
7️⃣ В сетевой безопасности рост отсутствует, так как рынок ожидает полноценные отечественные решения в области NGFW.
8️⃣ В сегменте Endpoint security отмечается небольшой рост, в основном из-за насыщения рынка.
9️⃣ В области защиты приложений отмечается активный рост благодаря:
Зрелости разработчиков, работающих в DevSecOps среде и сталкивающихся с увеличением числа атак.
Новым обязательным требованиям ФСТЭК по безопасной разработке для КИИ и требованиям Банка России для финансовых организаций.
Вниманию регуляторов к управлению уязвимостями, что заставляет компании автоматизировать соответствующие процессы.
1️⃣0️⃣ В части инфраструктурного ПО фиксируется значительный рост, так как рынок зрелый, и переход с таких решений, как, например, ArcSight или QRadar на российские аналоги, воспринимается компаниями не так болезненно, как замена МСЭ.

Читать полностью…

Пост Лукацкого

Интересный инструмент визуализации APT-группировок и используемых ими средств 🧰

Читать полностью…

Пост Лукацкого

Я вот тут почитал проект Постановления Правительства 🇷🇺, утверждающего Правила предоставления пользователем социальной сети, объем аудитории персональной страницы которого составляет более 10 тыс. пользователей социальной сети, сведений, позволяющих его идентифицировать 📱 И хотя я не размещаю рекламу и мне эти правила не очень актуальны, но есть риск, что могут пострадать пользователи, которые будут репостить из моего канала. Поэтому я пока присматриваюсь к новым правилам. И вот что я там обнаружил 🔍

Оказывается РКН, который так заботится о персональных данных россиян, 🖕 никак не проверяет подлинность подлинность заявления некоего лица о владении им каналом и, теоретически, любой желающий может выдать себя за владельца любого канала и зарегистрироваться вместо настоящего владельца 🎭 Интересно, как они будут разруливать... нет, не это недоразумение, а те заявления от владельцев, чьи каналы таким образом можно будет угнать 🤠 Ведь сначала ты регаешь "право собственности" на чужой канал, потом его отжимаешь через, допустим, поддержку Telegram, потом либо требуешь выкуп за возврат доступа, либо начинаешь размещать в канале всякое. И все в рамках закона. РКН - "молодец" 💪

Читать полностью…

Пост Лукацкого

Я несколько лет назад в презентации по личному кибербезу начал включать тему, связанную с дипфейками и как легко можно по фото/видео/аудио из Интернета создать дипфейк, создать слепок отпечатка пальца 🤒 или даже обмануть систему распознавания лиц по радужке глаза (при определенных условиях) 🔠 Вот и в видео к месячнику кибербезопасности говорится о том же… Да, оно без перевода, но там все и так понятно

Читать полностью…

Пост Лукацкого

Тут автор StrideGPT выпустил новое ИИ-решение по ИБ - AttackGen, которое позволяет, опираясь на MITRE ATT&CK, генерить сценарии атак для тестирования возможностей по реагированию на инциденты. Текущую версию, v0.6, можно попробовать в виде живого демо на https://attackgen.streamlit.app, а также посмотреть в репозитории GitHub: https://github.com/mrwadams/attackgen или в виде образа на Docker Hub: https://hub.docker.com/r/mrwadams/attackgen 🐳 Результат работы можно посмотреть 👇

Читать полностью…

Пост Лукацкого

Тут на конфе одной мельком услышал диалог, как один ИБшник рассказывает другому, что отказался идти работать на стадион 🏟, так как скучно и «опять персданные». А я вспомнил, как Cisco готовилась к обеспечению ИБ на Олимпиаде в Лондоне 🇬🇧, потом в Рио, а между ними к ИБ различных спортивных мероприятий по всему миру 🥋 Попутно я узнавал до фига всего про то, что скрывается "под капотом" у современного стадиона.

И это прям космос, до которого многим еще очень и очень далеко 🚀 Куча датчиков IoT, управление технологическими процессами, прелоставление беспроводного доступа десяткам тысяч пользователей, куча арендаторов с разными требованиями к ИБ, обработка платежных данных, трансляции в Интернет, посещение первых лиц, облака, Большие данные, обработка видео в реальном времени и ML, и куча чего еще... 🎮 И все это требует ИБ (хорошо, что не КИИ). Так что ИБ стадиона - это прям современно, разносторонне и интересно... Да и результат сразу виден 👀

Читать полностью…

Пост Лукацкого

Сильный ролик про то, как родители, не думая, выкладывают фотки своих детей 👨‍👩‍👧‍👦 в соцсети, и к каким последствиям это может привести с точки зрения иныормационной безопасности в будущем 🤔

Читать полностью…

Пост Лукацкого

6 лет назад я выступал с темой культуры ИБ на одном мероприятии Сегодня я секцию на эту тему модерирую. На Кибертехе. Так что если вы будете на этом мероприятии, то приглашаю в 15.00 в зал "Атом" ⚛️ Поговорим про то, можно ли культуру ИБ навязать или внедрить? 👊 Какие успешные примеры есть и участников сессии и какова роль в формировании культуры ИБ у государства, бизнеса и профессиональных сообществ? Будут, как и всегда, и провокационные вопросы. Приходите, скучно не будет! 😎

ЗЫ. Чеклист на слайде вы можете посмотреть в блоге ✔️

Читать полностью…

Пост Лукацкого

Прошло 6 лет с моего выступления с темой «L1 в SOC не нужен» и я подумал, что можно вновь вернуться к теме разделения аналитиков SOC на уровни L1-L3. Оно преподносится как частая модель работы аналитиков в Security Operations Center (SOC), но это не так. Это анахронизм, который давно пора выбросить на свалку, заменив грамотно выстроенным процессом detection engineering.

Читать полностью…

Пост Лукацкого

Недавно ФБР провело обыски в офисах крупного подрядчика по IT и кибербезопасности Carahsoft, который работает с правительственными учреждениями США 🇺🇸 Спецслужбы подозревают ИБ-компанию в возможных нарушениях в области поставок и контрактов в рамках государственных тендеров.

Это событие стало значимым для тамошнего рынка, так как Carahsoft — один из ключевых поставщиков решений по IT и кибербезопасности для государственных структур 🎩 Пока не раскрыты детали расследования, но оно может оказать значительное влияние на весь сектор, подчеркивая важность прозрачности и безопасности в отношениях между частными подрядчиками и государством (ха-ха) 🤝

Читать полностью…

Пост Лукацкого

7 октября годовщина начала операции «Буря Аль-Акса», в рамках которой ХАМАС вторгся в Израиль 🇮🇱 Это положило начало не только непрекращающейся военной операции на Ближнем Востоке 🕌, но и активизации хакеров в виртуальном пространстве в этом регионе. Судя по заявлениям различных группировок, завтра планируются массированные атаки на израильские объекты 🤕

Читать полностью…

Пост Лукацкого

Посмотрел тут свежий онлайн-курс "История защиты информации" (бесплатно) 🍿 Если честно, не зашло. Часть по криптографии (а она превалирует в курсе) в одноименном музее гораздо интереснее. Часть именно по защите информации, как по мне, недостаточно раскрыта 🤷‍♀️ Форма подачи излишне академична и местами скучновата - ни интересных историй, ни юмора. Визуал тоже страдает - по сути используется обычная презентация (даже без анимации) 😔 С другой стороны, если надо получить быстрый экскурс в историю, не читая книги по ней... Почему бы и нет 🤔 Тем более, что сегодня день учителя!

Читать полностью…

Пост Лукацкого

Специалистов, занимающихся обучением систем кибербезопасности с движками на базе AI/ML, тоже с праздником, с Днем учителя! 🤖

Читать полностью…

Пост Лукацкого

Подписчик прислал, за что ему спасибо, образчик современной детско-молодежной музыки, которая прям про кибербез 🎶 Спросил дочь, знает ли она автора сего опуса с 16 миллионами просмотров на Youtube, но она, к счастью, не знакома с этим творчеством 🎷 Текст на двойку, поет тоже не Орфей... 🎼 Да и суть не то, чтобы позитивная... Но что мы с подписчиком будем вдвоем знать об этом певце - теперь и вы знаете 🎼

Я другом твоим хочу стать
Дай побольше о тебе узнать
Будем вместе мы играть
То, что в письме - лучше не знать...
Задаю тебе вопросы:
"Зима, лето или осень?
Твоя любимая еда?
Какое имя у зверька?"
Доверься мне, мы же друзья
И ты со мною до конца
Я всё узнаю про тебя
От меня не скроешься
В моих руках твои друзья
Ты их забудешь навсегда
Ведь у тебя есть только я
И только я, и только я
Бесконечное веселье!
Только лишь для нас двоих
С тобой найдём мы увлеченье
О проблемах позабыв
(С возвращением, друг!)
Кажется был завершён сеанс
Но ты не бойся, коли вдруг
Смогу восстановить баланс
Осталось сделать одну вещь
В админ состав меня вовлечь
В командную строку набрать:
Давай-давай, пиши!
Комп мне свой уступи!
Я НЕ ВИРУС!!
Я НЕ ВИРУС!!
Бесконечное веселье!
Только лишь для нас двоих
С тобой найдём мы увлеченье
О проблемах позабыв
Бесконечное веселье!
Только лишь для нас двоих
Нам не скучно - это правда
Разве не согласен ты? (А теперь…)
Дай мне доступ
Мы же друзья!
Скажи, ну хоть раз
Подвёл я тебя?!
Целый мир, здесь я и ты
Места нет для скукоты
Всё подстроил под тебя
Теперь системой правлю я!
(Теперь системой правлю я!)

Читать полностью…
Подписаться на канал