alukatsky | Технологии

Telegram-канал alukatsky - Пост Лукацкого

27193

Уникальный контент про кибербезопасность от Алексея Лукацкого (@alukatsk) - мысли, полезные ссылки, комментарии к текущим событиям, юмор и мемасики. Канал личный - мой работодатель никак не влияет на то, что здесь публикуется. Рекламу не размещаю!!!

Подписаться на канал

Пост Лукацкого

После прекращения проведения казанского ITSF ниша главной региональной конференции по ИБ пустовала недолго - ее заняла IT IS Conf, организуемая УЦСБ. В этом году она пройдет в Екатеринбурге 14 июля. Меня пригласили там в качестве модератора 🎤 провести аж целых три активности:
1️⃣ Пленарная секция, где мы поговорим как о понятных темах (СВО, 250-й Указ, импортозамещение и т.п.), так и о чем-то новом (опасны ли ИТ-армии, хактивисты и сочувствующие, бюджетные циклы текущих реалиях, непрерывный мониторинг инцидентов и защищенности, должен ли директор по ИБ нести ответственность за результат и т.п.). 🔥
2️⃣ Сессия по рискам, где мы будем говорить о недопустимом, о частоте пересмотра реестров рисков/списков недопустимых событий/моделей угроз, актуальных проблемах сегодня и послезавтра, о принятии рисков, о грани между рисками ИБ и ИТ, об измерениях вероятности и ущерба. 🤕
3️⃣ Поток по средствам сетевой безопасности, который впору было бы назвать потоком по NGFW, столько там вендоров этих средств защиты заявлено (будет даже один иностранный вендор МСЭ). Но ничего, я, как модератор, уже подготовил спикерам ряд острых вопросов к их выступлениям, чтобы они не чувствовали себя расслабленно. 🆖

С 10-го по 13-е июля в Екатеринбурге также пройдет Иннопром, но учитывая, что за все 4 дня ни одного тематического трека по кибербезу не будет (исключая тему безопасных автомобилей, продвигаемую знамо кем), то участники Иннопрома, интересующиеся кибербезом могут и продлить свое нахождение в столице Урала на один день, поучаствовав в IT IS Conf. В любом случае регистрация на нее еще открыта...

Читать полностью…

Пост Лукацкого

Прошла неделя с начала и такого же внезапного завершения фееричной истории похода на Москву ЧВК Вагнер. Я, конечно, не специалист по политике, войне, частным военным компаниям и все мои знания в этих сферах ограничиваются википедией и здравым смыслом. Но как обыватель могу отметить, что та простота, с какой "птенцы Пригожина" продемонстрировали возможность марш-броска от границы до столицы, а также продемонстрированная импотенция властей, не может не остаться незамеченной и, как видится мне с дивана у камина с бокалом коньяка в руке 🥃, должно последовать какая-то реакция со стороны власть предержащих. Логично было бы поувольнять всех недееспособных, но у нас так не работает. Поэтому дискредетация, что мы сейчас и видим в киберпространстве.

Сначала появились сообщения, что за атакой на спутникового оператора "Дозор-Телепорт" 🛰 стоит именно ЧВК Вагнер. Создание отдельного канала Richard W. с соответствующим "признанием", дефейсы сайтов с сообщением якобы от ЧВК "Мы берем на себя ответственность за взлом", активное продвижение этой мысли в различных соцсетях. Спустя пару дней в сети появляется шифровальщик Wagner 🪱, который вместо выкупа требует регистрации в ряды ЧВК Вагнер, а зашифрованные файлы имеют расширение Wagner. Я, конечно, не специалист по черному PR, но выглядит все так, как будто кому-то надо очернить ЧВК Вагнер (удивительно, кому это нужно 😂).

В этой истории интересно даже не то, пытается кто-то очернить ЧВК или воспользоваться ситуацией и усилить раскол в обществе, а то, что по такому же сценарию можно реализовать кампанию против любого человека или, что вероятнее, организации. Сайт взломать и разместить там любой текст, сегодня это не бином Ньютона 🍎. Создать фейковую учетную запись в соцсетях? Элементарно. Скачать исходники какого-либо LockBit и поменять там код и расширение зашифрованных файлов?.. Ну тоже несложно. Еще можно спамерскую кампанию запустить с соответствующими посылами и на GitHub какую-нибудь утилитку с говорящим названием... И все, образ виртуального врага создан, отмывайся потом. И что с этим всем делать? А самое главное, кто это все будет делать? ИБ-служба? PR? СЭБ?

ЗЫ. Главное, чтобы замглаву Роскомнадзора не уволили на фоне борьбы с ЧВК Вагнера, а то все может быть - фамилия у него говорящая, как раз Вагнер 😊

Читать полностью…

Пост Лукацкого

В 60-х годах у ЦРУ был проект по использованию кошек 🐈‍⬛ в качестве инструмента слежки и перехвата данных. В рамках 20-тимиллионного контракта кошек оперировали, внедряли в них импланты и потом обучали слежке за нужными людьми. Но за 5 лет американцем так и не удалось заставить кошек делать то, то им было нужно 🐈

Хорошо, что у них Куклачева не было, а то пришлось бы снова модель угроз обновлять ✍️

Читать полностью…

Пост Лукацкого

В полку статуй троянских коней прибыло. Турецкая, американская и российская были. Теперь и израильская - киберконь на прошедшей на земле обетованной кибернеделе

Читать полностью…

Пост Лукацкого

Вы же помните, что я публично подписался под написанием книги по измерениям ИБ? Скоро выложу план, а пока видео вам субботнее в ленту про измерения от большой экспертницы в этом вопросе!

ЗЫ. Кто не узнал, это Виктория Боня!

Читать полностью…

Пост Лукацкого

Совет Федерации хочет отраслевых центров кибербеза. Сама по себе тема неплохая, но есть ряд нюансов. Во-первых, сами отраслевые регуляторы должны желать таких полномочий, а это не всегда так. Во-вторых, должны быть четко прописаны правила взаимодействия между такими центрами и НКЦКИ, с выстраиванием иерархии и отменой дублирования, чтобы потребители не слали данные помимо НКЦКИ еще и отраслевикам.

Читать полностью…

Пост Лукацкого

Лишний повод задуматься об ответственности ИБ-компаний за инциденты, которые у них или с их продуктами происходят. И речь не об уголовной или административной ответственности. Ведь уже не первый кейс - и утечки у ИБ-компаний были, и DDoS (как у КриптоПро), и supply chain и много чего еще. Чем критичнее и масштабнее сервисы от ИБ-компаний, тем и ответственность должна быть выше.

ЗЫ. Именно под кейс КриптоПро хорошо ложится мем «Топология звезда. Центр лег, всему **зда» 🍑

Читать полностью…

Пост Лукацкого

Называть операторов дронов ИТ-спецназом я бы не стал, но меня зацепил фрагмент, где журналист с придыханием рассказывает, что за убийство врагов отвечает нейросеть, которая выискивает бойцов противника и направляет на них летающий гранатомет. Немножко зная, как работает нейросеть, хотелось бы, конечно, понять, как оно отделяет противника от своего (не по ховору же) и как защищается нейросеть в процессе обучения и переобучения?

Читать полностью…

Пост Лукацкого

Видео с моего выступления в Казахстане на Positive Security Day. Очень удачно его выложили в день проведения эфира AM Live по результативному кибербезу. Как по мне, так на нем все смешали в кучу. Результативный кибербез - это не про разговор о результативности и эффективности (хорошо, что не вспомнили про разницу efficiency и effectiveness) и не про эффекты от ИБ (эффективность вообще не про эффекты). Короче, смотрите мое видео. Там даже фрагменты «Ну, погоди» есть ;-)

ЗЫ. Видео с AM Live тоже можно посмотреть, если интересно 🧐

Читать полностью…

Пост Лукацкого

47% трафика в Интернет в 2023-м году исходило от ботов 🎭. В 2022-м году один только Facebook заблокировал 5,8 миллиардов 😮 фейковых учетных записей 👺 О чудный, новый мир! Готовы ли мы к тому, что нас окружают одни фейковые личности?

Читать полностью…

Пост Лукацкого

Пара новостей о ФСТЭК:
🔥 Мин­циф­ры и ФСТЭК выс­ту­пили с инициативой создать единый конвейер безпасной разработки. Его создание должно снизить порог входа для разработчиков государствен­ных информацион­ных сис­тем и ПО для критической информационной инфраструктуры
🔥 Минэнерго, ФСБ и ФСТЭК будут проверять компании топливно-энергетического комплекса на предмет защищенности от кибератак

Читать полностью…

Пост Лукацкого

Ооо, мы изобрели open source. Или нет, не так. Мы изобрели ОПЕНСОРС!

Читать полностью…

Пост Лукацкого

Для тех кто ненавидит любит придумывать пароли совершенно смешная игра https://neal.fun/password-game/

Для полноты счастья ещё бы автор добавил написание пароля на время. Я остановился на 11м правиле;)

P.S. Хорошо что в реальной жизни я использую несколько паролей от 25 до 35 символов, а не вот это вот всё:)

#security #privacy #fun

Читать полностью…

Пост Лукацкого

А вы говорите недопустимые события - это фигня... Из-за ИБ семьи рушатся!!!!

Читать полностью…

Пост Лукацкого

Конечно, не стране, бомбившей Югославию и развязавшей максимальное количество военных конфликтов за последние 100 лет, учить нас демократии, но… все-таки нам есть чему у США поучиться. Есть у них такая странная конструкция, как Конституция, которая реально является основным законом и реально работает. В Конституции США есть первая поправка (да, они тоже правят основной закон, но не так как у нас), которая превозносит свободу слова, религии, прессы, собраний и права на подачу петиций. И согласно этой поправке в стране запрещена цензура 🤬!

Херасе, скажете вы, вот это «достижение». В России она тоже запрещена. Но всем плевать. А в США на эту тему напрягаются и даже проводят сенатские и иные расследования, обличающие власть придержащих, нарушающих это право каждого свободного человека.

В этот раз это право было нарушено CISA, американским агентством по безопасности критической инфраструктуры, которое тихой сапой стало заниматься и борьбой с дезинформацией, тупо цензурируя все, что шло супротив воли народа американских властей. И вот позавчера был опубликован отчет на эту тему, где CISA прямо обвиняется в борьбе с инакомыслием и нарушении первой, самой главной поправки к Конституции.

Представил, что у нас кто-то решил обвинить ХХХ в цензуре и запрете высказывать свое мнение… И даже не сразу осознал, как бредово это звучит ;-) А вот где-то это работает. А вы говорите, не может быть 🙄

Читать полностью…

Пост Лукацкого

Регулярно слышу вопросы и сомнения относительно термина "недопустимые события", которые использует в своей риторике Positive Technologies. Многие противники считают, что не надо вводить новые сущности без необходимости и уже известных терминов «угроза» и «риск» вполне достаточно. Мне хотелось бы немного порассуждать на эту тему.

Читать полностью…

Пост Лукацкого

У 🟥 тут мероприятие прошло, где я модерировал одну из сессий, но запомнилось оно мне не этим, а организованной в символическом фойе выставкой изобразительных работ на тему кибербезопасности. Нейросеть, которую попросили изобразить фишинг, ботов, DDoS-атаки и т.п., поработала в стиле разных известных художников - Хокусай, Рембрандт, Айвазовский… Получилось интересно. На некоторое время я даже залип у некоторых работ.

ЗЫ. Мне вообще кажется (хотя нет, не кажется), что у нас не хватает нормальной визуализации темы ИБ. И в части дашбордов и в части влияния на людей

Читать полностью…

Пост Лукацкого

Да, европейцы явно нарушают методичку ФСТЭК, устанавливающую сроки обновлений для критических уязвимостей. А уж если посмотреть на статистику 🟥, согласно которой среднее время проникновения составляет 2 дня (минимальное - 30 минут), то картинка и вовсе грустная. Европейцев так и будут хачить в хвост и гриву…

Читать полностью…

Пост Лукацкого

Стандарт по защите облачной инфраструктуры Yandex Cloud 1.0

Читать полностью…

Пост Лукацкого

С хакерами можно бороться и с помощью снайперов. Так считают авторы этой игрушки…

Читать полностью…

Пост Лукацкого

Позитивненько

Читать полностью…

Пост Лукацкого

Всем привет!
Сегодня мы хотим поделиться прекрасными новостями.
После киберфестиваля Positive Hack Days 12, на котором прошла презентация площадки «Резбез», о нас пишут в СМИ.

Несколько изданий, в том числе Lenta.Ru, vc.ru и «Эксперт», выпустили статьи, посвященные тренду на создание сообществ для специалистов по кибербезопасности.

Из публикаций вы можете узнать мнение экспертов. А чтобы поделиться своим, оставляйте комментарии к этому посту.

#резбез #резбезсообщество

🚀 Результативная Кибербезопасность

Читать полностью…

Пост Лукацкого

А ВОТ ЭТО ВАМ ДОЛЖНО БЫТЬ ИНТЕРЕСНО

"Архангел" - это электронный спецназ "Царских волков". В этой нашей группе работают IT-специалисты, использующие нейронные сети для управления ударными дронами. Всё рассказывать не могу, то, что можно, показано в этом сюжете.

Пользуясь случаем, хочу поблагодарить своего тёзку Дмитрия и его высоколобых IT-бойцов за рвение применить свой талант на фронте. Уважаем!

Читать полностью…

Пост Лукацкого

Ну и небольшое видео про будущее ботов/роботов и обход CAPTCHA 😊

Читать полностью…

Пост Лукацкого

45 тысяч школ и ВУЗов и столько же детских садиков станут субъектами КИИ и будут обязаны подключиться к ГосСОПКЕ и выполнить 250-й Указ, если примут поправки в закон о безопасности КИИ. Ну что тут можно сказать? Я фигею, дорогая редакция. СМИ, которых ломают в хвост и гриву и терроризируют граждан, у нас не КИИ, а детсадик "Солнышко", в котором директор выполняет роль и воспитателя заодно, а из всего персонала (директор-1) - нянечка, - это прям КИИ-КИИ. Но один плюс, некоторые ночные нянечки станут заместителями директора детсада по вопросам кибербезопасности. Это именно то, чего не хватало отечественной ИБ. Теперь жду наплыва в чат по 250-му Указу директоров детсадов с вопросами по ИБ. Режиссеров филармонии там уже консультировали 😱

Читать полностью…

Пост Лукацкого

Отечественное программное обеспечение следует экспортировать в другие страны с возможностью изменять их код, заявила генеральный директор InfoWatch, председатель правления АРПП "Отечественный софт" Наталья Касперская.

"Мне кажется, что было бы разумно, если бы мы, наоборот, исповедовали принцип возможности внесения изменений, возможности модификаций, развития этого кода, добавления к нему чего-то. В том числе продуктов третьих сторон. В том числе из тех стран, которые были бы в этом заинтересованы. То есть нужна более открытая платформа", - сказала Касперская.

Читать полностью…

Пост Лукацкого

Когда вы начинаете вести беседы с вендорами ИБ и задаете им сакраментальный вопрос, а вы готовы нести ответственность за результат ИБ, который вы нам несете, то многие из них уходят в тину и ссылаются на общепринятую практику "AS IS". Когда им задаешь еще более интересный вопрос о финансовых гарантиях, то они совсем тушуются и начинает что-то говорить о "компенсации в пределах контракта", а то и вовсе "увеличим срок действия контракта при пролонгировании на 1 месяц". А на Западе уже не менее десятка компаний, которые отвечают суммой от 1 миллиона долларов за пропуск атак и нанесение финансового ущерба их клиентам. В заметке в блоге я указал примеры этих компаний.

Читать полностью…

Пост Лукацкого

WSJ на полном серьезе пишет, что из-за новой политики Netflix, которая запрещает шерить пароли, в США волна разводов, походов к семейным психотерапевтам и вообще множество американских семей на грани распада. Ужасы постиндустриального общества

Читать полностью…

Пост Лукацкого

У Gartner есть такой класс решений, как CTEM (Continuous Threat Exposure Management), про который я уже как-то писал. Идея заключается в том, чтобы объединить различные способы оценки защищенности в рамках целостной стратегии. Если посмотреть на то, как видит Gartner рост зрелости по применению CTEM, то мы увидим, что самый верхний, оптимальный уровень, очень похож на концепцию результативного кибербеза:
📊 Анализ не всех активов, а только тех, которые задействованы в недопустимых событиях
📊 Не фиксированный список активов, а опираясь на динамически изменяемую ценность для бизнеса
📊 Приоритизация на основе выхлопа для бизнеса (будь-то ущерб или даруемые выгоды)
📊 Подтверждение с помощью Purple Team
📊 Устранение не путем патчинга, а за счет правильной архитектуры и харденинга инфраструктуры (secure-by-design).

Правда, Gartner разродился своим видением только прошлым летом, а результативный кибербез, известный ранее как ИБ 2.0, был представлен еще раньше. Наверное Gartner'у тоже пришла схожая мысль в голову, только спустя какое-то время. Почти как споры об изобретении радио, первенство в котором приписывают в разных странах Попову, Маркони, Лоджу, Герцу, Бранли, Тесле, Наркевичу-Иодко. Но мы-то с вами знаем, кто изобрел радио 🎙

Читать полностью…

Пост Лукацкого

Александр Леонов предложил отказываться постепенно от иностранных терминов и аббревиатур и придумывать что-то посконное, свое. И вот он придумал СУУ (средства управления уязвимостями), СДУИ, СДУП, САУ и т.п. Ну а Gartner не отстает и придумывает свои варианты аббревиатур для сегментов рынка по анализу защищенности, а именно:
📌 External attack surface management (EASM)
📌 Cyber asset attack surface management (CAASM)
📌 Digital risk protection service (DRPS)
📌 Vulnerability Assessment (VA)
📌 Vulnerability prioritization technology (VPT)
📌 Breach and attack simulation (BAS)
📌 Penetration and testing as a service (PTaaS)
📌 Automated pentesting and red teaming (а тут аббревиатуру пока не придумали)
📌 Continuous Threat Exposure Management (CTEM)

Читать полностью…
Подписаться на канал