Решил вдруг измерить свою писучесть 🧑💻. 2858 постов в блоге за 15 лет 🧑🎓 (и 17800 комментариев к ним), 6750 публикаций в Telegram за 5 лет 🤓. 30500 твитов за 11 лет 💪. 4+2 единоличных книг 🧑🎓 и 3 в соавторстве. Число статей - за 200, но их подсчитать уже сложно - я в последний раз их считал несколько лет назад, после отправки на спецпроверку при подаче документов на американскую визу ✍️. Но визу не дали и стимула обновлять список статей больше нет.
Написано немало, но сколько еще всего впереди...
Почему бы вместо метрики «Число устраненных критических уязвимостей» или «Время устранения критических уязвимостей» не ввести другую - SLA, определяющий, как много уязвимостей определенного уровня пропатчено в установленное временное окно?
Читать полностью…«Не доводите до маразма» (с). Так говорила Елена Торбенко (ФСТЭК) на сентябрьском ИнфоБЕРЕГе, имея ввиду, что если у вас изолированная (на практике, а не на бумаге) от внешнего мира система, то не надо подрываться и ставить на нее антивирусы и весь остальной пакет требований из 31/239 приказов.
Вроде очевидная мысль и регулятор ее озвучивает, но… дальше вступает в игру классическое «слова к делу не пришьешь». А если придут, проверят, найдут несоответствие и накажут? Лучше перебдеть. И регулятору лучше вопросов не задавать, чтобы не привлекать внимание. А то еще и хуже будет.
В итоге, нормативные документы живут своей жизнью. Проверяющие их трактуют буквально, писавшие их готовы отвечать, но их никто не спрашивает и статус их ответов неочевиден. А заказчики вынуждены дуть на воду, делая не как целесообразно, а как написано ;-(
пока глупцы спешат в европу
гаврила едет в белозерск
учтя его бесперспективность
в идущей щаз кибервойне
Про пожар в химкинском OBI, который сгорел дотла, думаю, уже слышали все. Про недавний пожар на также подмосковном складе OZON тоже, думаю, слышали все. И возник у меня в связи с этими двумя вроде бы и несвязанными событиями вопрос.
OZON был застрахован - сам склад в Альфа-Страховании на 6 ярдов, а товар - в Ингосстрахе на 11 ярдов. OBI был застрахован также в Ингосстрахе. По данным Всероссийского союза страховщиков предварительная оценка ущерба составляет 20-30 ярдов (интересно, эта сумма учитывает предновогодний рост доходов арендаторов). То есть Ингосстраху надо будет выплатить от 30 до 40 миллиардов рублей возмещения.
И вопрос не в том, есть ли у него такие деньги, а что делать компаниям, которые застраховали в Ингосстрахе свои киберриски и если вдруг сейчас наступит страховой случай? Хватит ли у страховой компании денег на возмещение и этих случаев? И как вообще приоритизируются такие кейсы? Кто первый пришел, того и тапки? Или еще как-то? И учитывают ли ИБшники, страхующие свои киберриски, такие нюансы (невозмещения)?
Операторы ransomware в ожидании сего чуда, которое позволит им почти со 100% вероятностью добиваться выплаты выкупа
Читать полностью…В Древней Руси, где есть современные технологии — от кибернетических имплантатов и плазменного оружия до экзоскелетов и гигантских роботов, богатырь-полукровка по имени Киберслав пытается распутать жестокое преступление, чтобы узнать, кому помешала княжеская семья — озлобленному люду или нечисти, заполонившей местные леса.
Таков синопсис российского мультфильма "Киберслав" про православный киберпанк, который должен был выйти на "Кинопоиске" в 2022-м году. Но что-то пока ничего не слышно...
Проукраинские хакеры заломали сайты двух региональных компаний, занимающихся ИБ, - в Барнауле и Новосибирске 😞
Читать полностью…Если вы проводите мероприятие по ИБ и вам нужно занять паузу в 3-4 минуты, то есть классный мультфильм, который это поможет сделать
Читать полностью…Участвовал в вебинаре Gartner про тренды ИБ в 2023-м году и позже. Все так чинно, благородно. Как будто и нет вокруг ни кибервойны, ни рецессии. Ну я и решил их спросить на секции вопросов и ответов, что они думают про легитимизацию прогосударственных хакерских группировок. А вот хрен-то. Мало того, что мой вопрос модератор не пропустил и на него не ответили, так еще и толерантной радужной аватаркой пометили. Хинштейна на них нет, который с 1-го декабря запретил пропаганду ЛГБТ!
Также я себя ощущал, когда через форму обратной связи писал в ФСБ и спрашивал, почему они требуют сертифицированных СКЗИ для защиты ПДн, а сами у себя на сайте не то, что сертифицированных СКЗИ не используют, но вообще отключили SSL/TLS. А в ответ мне прилетела CAPTCHA, где буквы сложилось в обидное DUREAK 😊 И тоже не ответили.
Очень интересная дискуссия разворачивается в США на тему, можно ли считать помощь Украине со стороны американских ИБ-компаний вмешательством в военные действия, нарушением нейтралитета США, которые потворствует своим компаниям своим невмешательством, и может ли Россия на законных основаниях рассматривать Microsoft, Cisco, Record Future, Mandiant и т.п. как законные военные цели и атаковать их. Эксперты высказывают прямо противоположные точки зрения, но уже это говорит о том, что международное законодательство сегодня не готово к ответу на этот вопрос; как и на многие другие кибер-вопросы, возникшие с 24-го февраля в области международной ИБ.
Читать полностью…Вакансия продуктового маркетолога в компании-лидере по кибербезопасности 🟥 – это возможность внести свой вклад в развитие уникальных технологий и продуктов в области результативной ИБ. В этой компании Вы сможете работать в инновационной и динамично развивающейся среде, где Ваш потенциал и идеи будут признаны и оценены. Ваши основные обязанности будут включать в себя разработку и реализацию маркетинговых стратегий для продуктов компании, анализ и исследование рынка, а также обеспечение эффективной коммуникации с клиентами и партнерами.
Эта вакансия предлагает занимательную и интересную работу в успешной и прогрессивной компании, которая делает всё не так, как все, и поэтому в ней классно работать. Если Вы готовы принять вызов и стать частью команды профессионалов, не стесняйтесь отправить нам свое резюме. Мы будем рады познакомиться с Вами!
Этот текст написал искусственный интеллект! 🧑💻 И это тоже нестандартный способ подготовки описания вакансии. Я не буду описывать все задачи, которые вам придется решать. Если вы профессионал в области маркетинга, знакомы не только с Котлером, но и с фиолетовой коровой, то вы это знаете и так лучше меня.
Меня устраивали на первую большую работу по блату. Мой брат работал охранником и он договорился, что я могу сослаться на него, когда буду собеседоваться. Так я встал на скользкий путь кибербеза 😊 Пора вернуть этот долг Вселенной и пригласить на работу в самого привлекательного работодателя России среди ИТ и ИБ компаний (если не брать в расчет продавца авиабилетов)! Сошлитесь на Лукацкого 🤠 Мы ждем ваши резюме и рекомендации на почту: mnepopalova@ptsecurity.com с пометкой "PMM". Или сообщите о вашем желании стать частью позитивной команды в телеге @mariya_nep
Сегодня в Питере читаю про архитектуру ИБ. Вдарим фреймворками по ибшному бездорожью и направим его в правильном направлении!
ЗЫ. Презентация на 200+ слайдов. Все, как мы любим ;-)
Жизнь вокруг нас меняется. Не всегда к лучшему, но меняется. В том числе и корпоративная жизнь, в которой ИБ могла бы играть гораздо более важную роль, чем она играет сейчас.
В руках у ИБ есть все нити, все потоки информации и вся жизнь каждого сотрудника - сколько времени он тупил в Telegram (и сейчас тоже), на какие ссылки он кликал в VK, какие картинки смотрел, работал или тупо смотрел в окно, наблюдая за очередным перекладыванием плитки и асфальта. Но ИБ редко использует свои возможности даже на 50%, не говоря уже о чем-то большем. Ну нормативку выполнить, ну угрозы ловить. И все? И все!
Но ИБ может гораздо больше. Но не может. А иногда не хочет. А иногда новые функции ИБ вступают в противоречие с традиционной этикой и моралью. И ИБ решать, готова ли она к этому или нет… Стоит помнить, что под лежачий камень вода не течет!
Как-то на одной конференции по ИБ критически важных объектов было представлено исследование угрозы со стороны джаммеров, подавляющих GPS/ГЛОНАСС. Автор проводил натурные эксперименты. Оказалось, что установка хорошего джаммера на Останкинской телебашне подавит сигнал не только в Москве, но и в области.
Врядли такое дадут сделать супостату, но в рамках борьбы с терроризмом под раздачу могут попасть и вполне себе легальные сервисы точного времени, геолокации и т.п., применяемые в ИБ. Стоит учитывать такой риск?
Редкий пример, когда российская компания не только признала утечку персданных своих клиентов и опубликовала об этом новость у себя на сайте, но и отвечает на вопросы своих клиентов.
Читать полностью…До воплощения фильма Матрица осталось совсем немного времени.
Суррогатное материнство выходит на новый уровень - вынашивания детей без женщин.
Компания EctoLife представила свой концепт первой в мире установки для искусственного взращивания младенцев.
Установка будет растить 30 тысяч младенцев в год. За процессом роста будущие родители смогут следить через приложение в смартфоне как за тамагочи.
Ну и еще одна история про анимацию и киберпространство. На этот раз сериал "Вселенная хакинга". Краткая аннотация не говорит ничего: "Хакер Федор всю жизнь пытается найти родителей, которые оставили его в детстве. В этом ему помогают верные друзья — стиляга-кодер Борис и технарь-интроверт Игнат. Очередная попытка приводит к тому, что хакеры впутываются в межгалактический конфликт землян и комодианцев. Теперь от Федора, Бориса и Игната зависит судьба всей планеты."
Но сам сериал занятный - с кучей отсылок на существующие известные фильмы и иные произведения, но при этом с юмором, понятным местами только нам.
ЗЫ. Первую серию также можно посмотреть на Youtube.
За месяц это уже, как минимум, четвертый случай взлома российских ИБ-компаний (пока все немосковские и не из Топ5). Все предлагают услуги пентестов, защиты КИИ, расследования инцидентов... Но самим не повезло. Что тут можно сказать? У меня пока вырисовываются следующие мысли:
📌 И на старуху бывает проруха. Вопрос не в том, сломают или нет, а в том, когда ты это обнаружил и как ты на это среагировал?
📌 Должны ли ИБ-компании сообщать об этих инцидентах в ГосСОПКУ или хотя бы в ФСТЭК? Формально нет. А по сути? Они достаточно чувствительную инфо о своих заказчиках могут обрабатывать.
📌 Не должны ли ИБ-компании в обязательном порядке свои публично доступные системы выставлять на платформы Bug Bounty или заказывать их пентест у коллег? Если уж ты заявляешь о себе, как о профи, то как это доказать (не лицензию же демонстрировать)?
📌 Как оценивать качество пентеста компании, если ее взломали? Говорит ли вообще взлом ИБ-компании о качестве ее пентестеров или только о том, что "сапожник без сапог" и себя сам не проверяет, потому что все пентестеры заняты на инфраструктуре заказчиков?
ЗЫ. Кстати, может и не 4-й случай. Если посмотреть на свежие взломы госорганов, их подведов и госкомпаний, и посмотреть, кто обеспечивал им мониторинг ИБ и реагирование на инциденты, то можно ли распространить на эти организации факт взлома? Если ты это не увидел у клиента, то увидишь ли у себя?
Американское МинОбороны заключило контракт с Rolls Royce на разработку до 2024 (!) года ядерного микрореактора, который должен быть во много раз безопаснее нынешних реакторов. А учитывая, что одним из условий 300-миллионного контракта является компактность реактора и возможность его установки на грузовик или легкий транспортный самолет, интересно как они сделают его безопаснее какой-нибудь АЭС с железобетонной гермооболочкой толщиной в 2000 мм.
Меня в этой истории интересует только вопрос кибербезопасности этой всей мобильной катавасии. Учитывая, какими они темпами идут в сторону connected cars и как они подключают автомобили через Интернет к центрам мониторинга и управления, они же должны были/будут подумать и об ИБ всей этой истории? А то отслеживание местонахождение авто через GPS, направление его по ложному курсу через фальсификацию GPS, удаленный перехват управления авто - это уже не фантастические киберугрозы, а реальность, и есть уже нехорошие примеры...
ЗЫ. Пугает и то, что американское МинОбороны ставит такие сжатые сроки для создания передвижных реакторов, которые могут пригодиться в условиях не только стихийных бедствий, но и в глобальной войне. Но это уже не про ИБ и думать об этой перспективе как-то не хочется...
Идет трансляция кубка CTF 🏆. Идти будет до 6-ти вечера (мск). Если вдруг вам нечем заняться, то 📺
ЗЫ. Забавный момент. Прокручивал эфир на начало, попал на монолог организаторов: «Мы сделали красивые скатерти. Поэтому еду и напитки не носить» 🤷 Как-то диссонирует с хакерской тусовкой. А если поискать в Гугле картинки по слову «хакер», то там все ассоциируется 🧑💻 с заляпанными пиццами и залитыми энергетиками столами с оборудованием для хака. А вы тут со своим «скатерти не портить» 😂 А в остальном… 9 часов эфира! 💪
Вот почему у нас все ссут говорить правду или задавать правильные, но неудобные вопросы? Так и будем делать вид, что все хорошо в ИБ 😈
Читать полностью…Минцифры достаточно активно стоит горой за айтишников и примкнувших к ним ИБшников, которых посчитали айтишниками. И отсрочка им, и ипотека, и призыв вернуться... Вот почему бы Минцифре не сделать еще один шаг и не создать для "ох, уехавших" ГосVPN? НУЦ уже запущен, TLS-сертификаты на RSA или ГОСТе выдаются. Еще один шаг вперед и можно гражданам нашей многострадальной Родины, волею пославшей их за ее пределы судьбы, оказавшимся вне зоны доступа наших госуслуг и многих иных государственных сервисов, предложить доступ по VPN для оплаты ЖКХ, доступа к дневнику школьника и т.п.?
Касперский свой российский VPN прикрыл. Развернуть свой VPN на базе Яндекс.Облака или иного облачного сервиса - конечно, не бином Ньютона, но не каждый даже называющий себя айтишником это сможет, а уж представители прогрессивной общественности тем более. А тут выезжает Минцифры на белом коне и предлагает помощь согражданам, которые еще больше почувствуют любовь своей страны и утвердятся в мысли, что даже за границей их не бросают на произвол последователей Ататюрка, Браги, Назарбаева, клана аль-Нахайян и царицы Тамары.
Тема же, да?
Свеженький отчет IDC по SIEMам. Позитива в нем нет. В смысле и вообще и как компании (а мог бы быть). С точки зрения "вообще" IDC считает, что критические факторы успеха для роста бизнеса SIEM-платформ - это:
📌 наличие регулярно обновляемых коннекторов к источникам данных
📌 новые функции, которые снижают нагрузку и выгорание аналитиков (кто сказал автоматизация?)
📌 прозрачное ценообразование
📌 простое внедрение.
Ну и что в этом нового? Я и то больше написал в блоге, когда делал презентацию по тенденциям развития SIEM.
Вот интересно, какой смысл в канале имени меня без меня? Я понимаю, когда Джон Макафи вышел из бизнеса McAfee. Я могу понять, если Касперский (вдруг) продаст лабораторию имени себя. Но в моем-то случае, кто будет так искрометно шутить и ходить по лезвию, вызывая огонь критики регуляторов и всяких уже почти чиновников и непонятных людей на себя? 🤔
Читать полностью…Даже супостатный ИИ знает, что такое недопустимые события и может составить их список. Если позадавать ему уточняющие и наводящие вопросы, то ChatGPT способен на большее - он даже недопустимые события для процесса электролиза на алюминиевом производстве способен накидать.
Такими темпами он скоро и модели угроз начнет писать 😊