Продолжаю серию валентинок, в которых великие ученые признаются в любви кибербезопасности 👨💻
ЗЫ. Мои соратники, друзья и коллеги из Positive Technologies сделали свою версию
Вот придумал мемасик в 2015-м. Думал смешно. А сейчас смотришь на некоторые предложения ИБшных чиновников и становится грустно.
Не…меняемость подходов к регулированию ИБ. Мир изменился, а чиновники нет ☹️
10+ тысяч прокси группировки Killnet заблокировано в Европе. К разговору о том, как формируется сеть промежуточных серверов для организации атак и насколько легко ловить реальный их источник
Читать полностью…Постоянно обновляемый список бесплатных и недорогих курсов и материалов по кибербезопасности. Все материалы разбиты на 4 направления:
1️⃣ Профессиональное развитие
2️⃣ Повышение осведомленности
3️⃣ Игры и геймификация
4️⃣ Материалы для тренеров и преподавателей
ЗЫ. Материалы на английском, но можно набраться идей
ЗЗЫ. Даже недорогие материалы надо оплачивать картой (с этим могут быть проблемы).
Да, число статей про применение ChatGPT в ИБ, про смерть ИБ из-за ChatGPT, и т.п. зашкаливает 🤔
Читать полностью…Open Source Security Index - рейтинг (индекс) 100 самых популярных опенсорсных проектов в сфере кибербезопасности.
Индекс проекта рассчитывается на основе нескольких критериев с различными весовыми коэффициентами:
☑️ Кол-во звезд (добавление в избранное) [30%]
☑️ Количество участников проекта [25%]
☑️ Кол-во коммитов проекта за последние 12 месяцев. [25%]
☑️ Количество наблюдателей [10%]
☑️ Изменение кол-ва наблюдателей за последний месяц [5%]
☑️ Количество форков [5%]
Такое, конечно, бывает у всех. Поэтому у меня есть напоминалка по поводу сертификата на сайт, которая должна сработать за месяц до срока истечения, чтобы я начал беспокоиться о смене и о том, чтобы срок окончания действия сертификата не попал на выходные. А вот в компаниях в выходные люди обычно отдыхают; в госорганах тем более.
Читать полностью…Я знаю, почему запретили одну американскую соцсеть. Она регулярно напоминает о всех данных обещаниях 😎
Читать полностью…Представьте, что вы ищете людей к себе в службу ИБ и в описание вакансии включаете стандартные хотелки, описывающие, что человек должен уже уметь, чтобы претендовать на работу у вас. Почему бы не указывать в вакансиях совсем другое - то, чему человек научится, если он придет к вам на эту должность? В этом случае вы убиваете сразу трех зайцев:
1⃣ Вы выделяетесь на фоне остальных работодателей
2⃣ Вы получаете не "роботов", а тех, кто реально хочет расти, развиваться и учиться чему-то новому
3⃣ Ваша служба ИБ действительно будет развиваться!
Презентация руководству о состоянии дел в ИБ должна быть короткой, как выстрел, но при этом попадающей в цель! Это вам не 200 слайдов рисовать - в 3-5 слайдов надо уложить самую мякотку!
Аккурат сейчас начну читать свои 4 слайда ;-)
Водопадная (waterfall) разработка? В среде разработчиков этот термин может и не вызывает вопросов. Но вот для топов и непогруженных в тему людей, этот термин может вызвать иную реакцию. Ассоциации с водопадом могут связаны с чем-то негативным (я на байдарке в водопад небольшой входил, кильнулся, чуть не утонул и матроса чуть не потерял). Жаргонизмы и сленг оставляйте за дверьми профессиональных тусовок.
ЗЫ. Вы знаете смысл термина «кильнуться»? Воооот…
А у вас в модель угроз включена утечка модели угроз?..
ЗЫ. Этот документ опубликовали хакеры сопредельного государства.
ЗЗЫ. Поэтому бессмысленно секретить все, что ни попадя. Одни неудобства…
Даже рассказывая об инцидентах ИБ, штрафах от регуляторов и иных нерадостных вестях, старайтесь вносить нотку позитива. Вы знаете, что начальство делает обычно с гонцами плохих новостей? Добавляйте к любой проблеме способы ее решения.
Во Второй книге Царств (Библия), главе 18-й, стихе 20-м говорится: «Но Иоав сказал ему: не будешь ты сегодня добрым вестником; известишь в другой день, а не сегодня, ибо умер сын царя»! Иоав не хотел отпускать Ахимааса к Давиду, опасаясь за судьбу гонца. Потом уже этот обычай перекочевал в Грецию, откуда и стал нам известен. Не будьте Ахимаасами!
Один раз выступить перед советом директоров или генеральным, презентуя им свое видение ИБ в компании, - это еще не победа. Победой будет добиться понимания услышанного и реализации запрошенного.
Выступать, не мешки ворочать! Поверьте, я знаю 😂
Давно хотел такое сделать 😊 С праздником всех 👨💻 Кирилла и Мефодия (если вы российский католик) или Трифона-мышегона (если вы православный)! Ну и Святого Валентина, если вы традиционалист 🙏
ЗЫ. Будет еще два продолжения (ученых-то много).
ЗЗЫ. Одна получилась на грани 🌈
Старое видео, но не теряет своей актуальности. Reddit, Microsoft, NVIDIA, Okta, Uber, Samsung... Все попадают на удочку фишинга
Читать полностью…В 2022-м году в мире было совершено около 500 слияний и поглощений в области кибербезопасности. Сделал их мини-обзор. У нас в России сделок на два порядка меньше (классический 1% от общемирового), но в 2023-м году мы можем поставить некоторый рекорд, осуществив 7-10 сделок M&A
Читать полностью…Переводы термина "Lateral Movement" на русский язык не отражают суть данной тактики злоумышленников. А вот это небольшое видео вполне себе объясняет всю суть механизма.
ЗЫ. "Горизонтальное перемещение" - это совсем не то...
Сайт РБК, конечно, удивляет временами. То рекламу проституток дает, то выводит мошеннические опросы 😈. Ясно, что это не они сами, а через баннерные сети, но так недалеко и до фишинга с вредоносами - лишь бы платили за размещение 🤑
Читать полностью…‼️Ничего необычного, просто у сайта ФСТЭК России https://fstec.ru/ сегодня истёк❌ TLS-сертификат, выданный GlobalSign
Читать полностью…Местами какая-то чушь написана. Какой специалист по ИБ соцсетей? Это не стоит того, чтобы учиться даже 4 года, не говоря уже о шести. А специалист по СКЗИ, анализу защищенности, КИИ и АСУ ТП - это будущее? Из 15 профессий, только 6 к будущему относится; остальное - настоящее. Даже у АСИ несколько лет назад вышло лучше. В общем вопросы-вопросы-вопросы к УМО, которое готовит 4-й ФГОС сейчас
Читать полностью…Вот любят у нас писать концепции и стратегии, оценка которых проходит не по сути документа, а по его толщине. А консультанты, зная эту особенность, часто специально добавляют воды в текст, чтобы он выглядел солидным.
Есть те, кто пишет два документа - для сдачи и для работы. Но это если CISO, принимающий работу, понимает, что ему нужно, но над ним стоят начальники, для которых толщина важнее умения действовать правильно.
И только в редких случаях все стороны понимают, что краткость - сестра таланта!
👨💻 Багхантеры проверят Госуслуги на прочность
Минцифры запускает проект по поиску уязвимостей в Госуслугах и других ресурсах электронного правительства. Программа пройдёт в несколько этапов. На первом — независимые исследователи проверят портал Госуслуг и Единую систему идентификации и аутентификации (ЕСИА). На следующих этапах список ресурсов будет расширен, а условия — обновлены.
За успешную работу багхантеры могут получить до миллиона рублей. Программу спонсирует Ростелеком.
Вознаграждение зависит от степени уязвимости
🟦 низкая — подарки с символикой проекта
🟦 средняя — до 50 тыс. ₽
🟦 высокая — от 50 до 200 тыс. ₽
◼ критическая — до 1 млн ₽ и благодарность от команды Минцифры
Тестирование доступно на платформах:
➖ BI.ZONE
➖ Positive Technologies
Чтобы принять участие в багбаунти, нужно:
1. Зарегистрироваться на выбранной платформе
2. Ознакомиться и согласиться с условиями программы
3. Найти уязвимость, не нарушая правил
4. Отправить информацию об уязвимости через платформу
5. Дождаться подтверждения уязвимости от Минцифры
Исследователи будут действовать по установленным правилам. Работа на платформе позволит определить логику потенциальных хакеров, эти данные будут использованы для дополнительной защиты информационных систем.
➡ Принять участие в багбаунти
@mintsifry
Полгода назад я должен был читать курс по ИБ на совместной программе ВШЭ и Нетологии, но не срослось. Но в видео «10 глупых вопросов по кибербезопасности» я успел сняться. Как оказалось ряд моих коллег отправили это видео своим родителям и тем прям зашло. Поэтому подумалось, что можно выложить его и в канале. Что и делаю…
Читать полностью…Карта санкционных рисков устрашающа. Предложение по управлению рисками бесспорны, хотя и однобоки. Шел 2015-й год…
Читать полностью…Сначала в канале ЦБ кто-то публикует нечто, похожее на пароль. Потом ЦБ красиво выкручивается из ситуации, проведя квиз на тему «а шо это было?» (надеюсь пароль, если это он, все-таки сменили). Так креативно ЦБ еще тему ИБ не преподносил - обычно нормативка регулятора гораздо скучнее 🧐
Читать полностью…Вот интересно, если на улицах города начинают рекламировать Darknet-площадки для торговли наркотиками, то скоро стоит ожидать рекламу по продажу фишинговых китов, вредоносного кода, заказы на взлом и т.п.?
Читать полностью…Странные выводы, особенно второй…
ЗЫ. На этом книжные обзоры пока приостановлю - надо все-таки и что-то более позитивное читать 😊