Что циничнее честнее - спасать мир/отрасль/бизнес/компанию/государство от киберугроз, зарабатывая на этом, или зарабатывать, спасая мир/отрасль/бизнес/компанию/государство от киберугроз?
Это я вдруг вспомнил, как после выступления на Рускрипто много лет назад гендиректора двух российских ИБ-компаний накатали письмо моему вице-президенту с жалобой на то, что я подрываю их бизнес и в целом доверие к ИБ. А я всего-то сказал, что задача любой ИБ-компании - зарабатывать деньги.
Тот случай, когда я сначала был не согласен с искусственным интеллектом, но потом мы пришли к взаимопониманию 😊
Читать полностью…А еще опрос PwC 700+ руководителей американского бизнеса интересен тем, что он для каждого типа опрошенного руководителя подсвечивает его боли и ключевые интересы. Хотя можно это назвать и направлениями, в которых могут быть реализованы недопустимые события.
Например, о кибератаках больше думают не рисковики, как можно было бы подумать (у них этот риск где-то в середине списка, как видно на картинке), а финансовые директора. А те же COO (operations) активно смотрят в автоматизацию и цифровую устойчивость, которые имеют множество точек соприкосновения с ИБ. Ну и т.д.
В целом, отчет интересен тем, что позволяет посмотреть на пути развития ИБ с точки зрения топ-менеджмента.
Почему ИБшники не изучают бизнес? Товар-деньги-товар, P&L и вот это вот все... Например, сертификация средств защиты. С точки зрения традиционного ИБшника - это способ оценки соответствия средства защиты неким требованиям и определенная гарантия, что СрЗИ не содержит явных уязвимостей и недекларированных возможностей.
Но с точки зрения бизнеса сертификат - это билет в мир государственных денег. Не имея этого билета, нельзя попасть в реестр отечественного ПО, а значит, получить доступ к государственным заказчикам и их деньгам. Чтобы получить этот билет, надо приложить определенные усилия и... ЗАПЛАТИТЬ ДЕНЬГИ. Причем без денег вы точно сертификата не получите.
Да, продукт должен соответствовать определенным требованиям, процесс его разработки должен также соответствовать. Но в конечном итоге у этого "билета" есть цена, за которую вы его и покупаете. И очень редко, когда вы, заплатив деньги, не получаете взамен товара сертификата.
Поэтому, когда я пишу, что сертификат "покупается", я не умаляю достоинств ни испытательных лабораторий, которые устанавливают цены на сертификацию и живут за счет этого бизнеса, ни органов по сертификации. Я просто фиксирую мысль, что это обычные бизнес-отношения, подчиняющиеся обычным законам бизнеса, которым, увы, правят деньги.
ЗЫ. Хотя, по чесноку, за 30 лет в ИБ я видел многое, в том числе и ситуации, когда сертификаты "выписывались" в самолете во время командировки в США; при этом сертифицированный продукт не проверялся, а вся методика его испытаний состояла из проверки наличия файлов в директории установки.
То ли у Гугла закончились картинки для reCAPTCHA, то ли они и правда считают равнозначными объект и стилизованное изображение объекта…
Читать полностью…То есть соотношение в США 1 к 2,5. Интересно, какое соотношение у нас? Кажется мне, что, как минимум, на уровне бумажных требований, у нас около 600 тысяч организаций, в которых на уровне НПА (250-й Указ, ПП-1119, приказы ФСТЭК) требуется иметь службу ИБ. А это соотношение 1 к 10.
В США только у шесть тысячных процентов компаний есть свой Red Team. Интересно, а у нас какое соотношение будет?
Эксперименты с ChatGPT продолжались... Эта зараза объясняет простым языком сложные вещи и позволяет неспециалисту получить быстрый обзор происходящего. Например, не зная языков программирования, можно все равно понять, что делает тот или иной фрагмент кода.
Читать полностью…Тестирование ChatGPT на выходных вновь подняло множество вопросов о будущем ИБ, которое вроде как еще и далеко, а вроде как уже и на пороге. И вновь задаешься вопросом о том, кому из ИБшников схожие модели укажут на дверь, а кто найдет себя в новом мире.
Читать полностью…В свое время, одним из крупных заказчиков высокоскоростного сетевого оборудования были порностудии ☺️, которые стримили происходящее у них в прямом эфире 🧼 и, при большом числе зрителей, им требовались высокие скорости и надежность передачи данных. Мне всегда было интересно, как обеспечивается кибербезопасность таких студий 😔 Вот приходишь ты на конференцию по ИБ и, представляясь, говоришь, что ты CISO в Brazzers 🥳 Внимание аудитории тебе обеспечено 😌
Потом уже стало интересно, как осуществляется защита информации в ФСТЭК, Минцифры, ФСБ. Всегда интересно узнать у людей изнутри регуляторов, как они сами относятся к требованиям, разработанными своими же коллегами 🤔. Но в какой-то момент я ответил себе на этот вопрос; как минимум в отношении ФСТЭК и Минцифры. А задавать такие вопросы в отношении ФСБ после вступления в силу 547-го приказа уже как-то и не хочется. Такой же вопрос был относительно тюрем 👮, но не думаю, что в нашей стране это настолько прогрессивная история, как в тех же США с их автоматизацией мест заключения. Но в обеспечении ИБ тюрем одного из сопредельных государств мне доводилось принимать участие много лет назад.
Или вот, как обеспечивают ИБ в РПЦ? 😇 Добавляют ли они молитвы к приказам ФСТЭК; дополняя защиту традиционную еще и небесной? Наконец, в этом году стало интересно, а в частных военных компаниях и выросших как грибы после дождя хакерских группах 🧑💻 как обеспечивается ИБ? Или у первых все решается нетрадиционными методами, а у вторых - децентрализованная схема - сам ломаешь, сам себя и защищаешь?
У ДИТа, единственного из госструктур, встречается нормальная рекомендация по выбору легко запоминаемого, но стойкого 💪 пароля.
Читать полностью…Может и хорошо, что иностранные автопроизводители ушли из России? А то возможность удаленно найти, разблокировать, запустить (а остановить на ходу?) известные автомарки пугает…
Читать полностью…r/ #technology
Банкомат, который показывает всем окружающим твоё фото и твой баланс на карте
Спонсором этой кампании является… Роскомнадзор. Кто бы сомневался…
Так что ждем в декабре активной рекламы с теми, кто согласится на щедрое предложение и будет топить за то, что наказание за утечку ПДн надо усилить, углубить и все такое 😈
В 2020-м году я проводил ряд опросов по итогам уходящего года. В прошлом эту тему замылил, а в этом вновь решил возродить. Поэтому подготовлю ряд опросов по различным срезам ИБ в России в уходящем году. Что-то, что будет касаться будущего года черного кролика, спрошу чуть позже. Хотя спрашивать сейчас о будущем, это смешить всех богов 😊
Что-то буду спрашивать уже скоро, так как ситуация, например, по знаковым ИБ-мероприятиям уже не изменится; ничего крупного и интересного уже не будет в декабре. Хотя и понимаю, что, вероятно, выбирать будут то, что было совсем недавно, а не в начале года.
Что-то спрошу уже в первых числах января - все-таки спрашивать об итогах года в сентябре-ноябре (и даже в начале декабря) странновато. Тот же Log4shell выявили в конце ноября, а начали активно эксплуатировать как раз в декабре. Да и атака SUNBURST в SolarWinds произошла уже после того, как все разродились своими обзорами года 2019-го.
Даже ИИ знает, что лучше пентестов и киберучений в части оценки защищенности ничего нет 😊
Читать полностью…PwC в августе провел опрос 700+ американских руководителей бизнеса (CFO, CHRO, CRO, COO, CTO, CIO, CMO, board и т.п.) о рисках, которые они перед собой видят. Интересно, что на первое место эти большие шишки ставят ИБ, а точнее рост числа кибератак.
Это, кстати, необычно. Рост стоимости производства, нарушение цепочек поставок, рецессия, налоги, политика, изменение климата и даже конфликт России и Украины отошли на задний план по сравнению с угрозами ИБ.
ЗЫ. Да, это для США, но все-таки показательно.
О, еще один. Депутаты, похоже, оседлали тему хакерских и кибервойск и будут ее эксплуатировать. Других-то тем больше нет, а тут хайпово
Читать полностью…Многие ИБшники жалуются, что им нехватает людей на решение всех задач в ИБ, которые перед ними стоят 🤬
А кто поставил эти задачи? Сам ИБшник в рамках своего видения? Регуляторы? Бизнес? 😔
И небольшая команда может достичь впечатляющего результата, если ставить перед собой правильные цели! 💪
4 сценария, подготовленных для финала "Киберарены" (запись эфира уже на сайте), на которые надо было подготовить план действий за 1 минуту
Читать полностью…Попробовал натравить ChatGPT на нашу нормативку 😊 Ну что тут сказать. Даже хваленый ИИ пасует перед нашими регуляторами. И хотя толкование текста проще самого анализируемого фрагмента, до идеала там еще далеко. Даже вредоносный код понятнее пишется, чем требования регуляторов 😊
Читать полностью…Аксиому «защита не должна быть дороже защищаемой информации», можно перефразировать в «защита не должна быть дороже суммы выкупа операторам ransomware»! 👌
Читать полностью…В выходные "поигрался" с ChatGPT. Завтра в блоге опишу этот опыт. Есть интересные сценарии....
Читать полностью…Уравнение доверия… к человеку, ПО, вендору, регулятору… Очень простая модель, но многое объясняющая.
Например, у регуляторов часто заниженная С и завышенная S, что приводит к снижение доверия к их документам. У вендоров высокое S и низкое I. У open source - низкое R…
Так и источники Threat Intelligence можно оценивать наверное?..
Подогрев кресла или руля в авто по подписке? Процессоры по подписке? Что дальше? Кардиостимуляторы?
Желание заработать бабла - это нормально, но наличие возможности отключать купленное решение за неуплату открывает новые возможности для плохих парней (а также государств, давящих на несогласных). Тут вам и пиратство, и взлом подписки, и… блокировка действующих лицензий с требованием выкупа (возможность же есть)
CERT Societe Generale обновил свои плейбуки по реагированию на инциденты, выложив их в паблик. Русскую версию они обновлять не стали, оставив вариант шестилетней давности
Читать полностью…Интересный способ применения геймификации в банковском деле 😂 Интересно, какая ачивка будет у лидера списка? Кирпич, бита, паяльник?..
ЗЫ. Спасибо подписчику Виталию за ссылку!
Вы же знаете Анну Семенович? Вы думаете она фигуристка ⛸️? Нет! Певица 👩🎤? Нет! Она инфлюенсер!
Пришло тут ко мне рекламное агентство, которое продвигает топовых инфлюенсеров, и предложило снять со мной ролик. Ну все, думаю. Вот она слава пришла. Теперь Тик-Ток у моих ног, я с Анной Семенович, Лизой ЛПшкой или Лерой Изумруд в одном ряду. Софиты, поклонницы, миллиарды доходов…
Но все оказалось куда прозаичнее ;-(
Последние пару дней ознаменовались тем, что две ИБ-компании столкнулись с инцидентами. Одна, уже известная LastPass, которая уже страдала от взлома в августе этого года и вот снова - кто-то, получивший доступ к аутентификационной информации еще в августе, использовал ее сейчас для доступа к облачным сервисам LastPass. И хотя LastPass ссылается на то, что пароли пользователей не пострадали (у них же архитектура Zero Knowledge, ё-моё), я бы все-таки их поменял. На всякий случай.
Второй инцидент у компании ENC Security, технологии которой используются в USB таких производителей как Sandisk, Sony, Lexar и т.п. Утекли конфигурации и файлы сертификатов за целый год. Причина - некорректная конфигурация поставщика.
Известная поговорка, что и на старуху бывает проруха, доказана дважды. Нет смысла делать какие-то выводы (все могут пострадать), кроме одного - подумайте о безопасности цепочек поставок и о том, как вы защищаетесь от возможной компрометации ваших подрядчиков и поставщиков, в том числе и в области ИБ.