Я уже не раз писал про ChatGPT и могу сказать, что 2023-й год станет переломным с точки зрения применения машинного обучения на базе GPT-моделей в различных сферах нашей жизни (по крайней мере за пределами РФ точно, а по мере разработок в этой сфере со стороны наших крупных игроков, то и у нас). Но это повлечет за собой и еще одно, не самое очевидное на первый взгляд изменение.
По опыту работы с ChatGPT могу сказать, что сначала ты задаешь ему совершенно дурацкие сформулированные вопросы. То есть в голове-то у тебя все по полочкам разложено и ты знаешь, что ты имеешь ввиду, когда спрашиваешь. Но для ускорения, ты половину смысла из вопроса для ChatGPT убираешь и твой вопрос или задача звучат как 1-м классе. Видя чушь, которую тебе сгенерировал чатбот, ты начинаешь уточнять вопрос, пока не получаешь то, что ты хотел. Обычно на 3-4 итерации. Очень хорошо это видно при работе с ML, генерирующим картинки (DALL-E или Midjorney или Stable Fusion), - чтобы получить задуманную картинку, надо сделать несколько итераций, добавляя в вопрос (prompt) все больше и больше деталей. Неслучайно сейчас появляются специальные сервисы и даже курсы по формированию запросов к ML-моделям. Кто-то даже говорит о появлении новой профессии - prompt engineer.
По мне так это глупость - там нет ничего от новой профессии. Этому либо можно научиться за пару дней, видя кучу примеров перед глазами, либо на это уйдет гораздо больше времени, но не потому, что там надо чему-то учиться, как, например, на курсах программирования. И если предположить, что языковые модели ML начнут проникать гораздо больше и глубже в нашу жизнь, то это приведет только к одному - все больше и больше людей научатся задавать правильные вопросы. А научившись этому, мы начнем пользоваться этим не только при общении с чат-ботами, но и в обычной жизни.
И тогда нам не придется задавать "дурацкие" вопросы во всяких чатах или на конференциях по ИБ. Ведь в правильно сформулированном вопросе кроется не менее 50% ответа. В отличном вопросе доля готового ответа может достигать 80-90%. То есть, учась общаться с ChatGPT, мы автоматически учимся не только формулировать правильные вопросы, но и... самостоятельно находить на них ответы, уже без искусственного интеллекта. То есть вместо того, чтобы в чатике вбросить "пришлите пример политики сканирования уязвимостей", мы в процессе уточнения вопроса сами же и сможем на него ответить, сразу написав политику именно для нас, а не переписывая то, что нам пришлют. И таких примеров в ИБ будет все больше и больше. То есть заявления, что ChatGPT может убить многие профессии может и имеет под собой основания, но одновременно ChapGPT сделает многих людей умнее. И это хорошо.
ЗЫ. Хотя умение задавать правильные вопросы не приведет к росту числа людей, умеющих рисовать комиксы или плакаты по ИБ для программы повышения осведомленности😊 А жаль…
Ландшафты вендоров по различным технологиям становятся уже нормой. Вот так, например, выглядит "карта" индийских ИБ-игроков. Около трех сотен компаний. У нас в стране чуть меньше (но у нас и населения в 10+ раз меньше и ИТ развиты все-таки не так, как в Индии). И покрытие ИБшных направлений у индусов пошире - почти в каждом сегменте по несколько игроков для конкуренции между ними. И при этом число игроков в сегменте незашкаливающее - есть как делить рынок.
Читать полностью…Думаю, многие (как минимум, москвичи) слышали о масках-шоу в двух столичных барах La Virgen и Underdog. События связывают с историей прошлого лета, когда на странице баров в Инстаграме (запрещен на территории РФ) было размещено сообщение о сборе пожертвований в помощь ВСУ. Только на следующий день администрация баров выступила с официальным заявлением, сославшись на то, что "это все хакеры": "Друзья! Нас взломали, и только сегодня мы получили доступ к нашему аккаунту. От нашего имени вам могли рассылать разную ложную информацию и собирать деньги. Мы не имеем отношения к этим действиям! Все наши сборы пожертвований всегда были направлены на помощь собакам из приюта".
История чем-то напоминает описанную мной вчера историю про взлом сайта брянской областной думы, а также ряда других российских государственных и не очень организаций. Перекладывание ответственности на хакеров становится нормой. Впору выпустить руководство о том, что надо сделать, чтобы свалить все на хакеров (фальсификация логов, фейковые сообщения e-mail, бумажные докладные, заявления в правоохранительные органы "по горячим следам" и т.п.). А то иначе все это выглядит как-то слабенько, непродуманно.
Пока один чиновник грозит гиперзвуковой ракетой зданию МУС в Гааге, от других в очередной раз просят отказаться от iPhone 📱 В этот раз может и получится. Однако странно выглядит объяснение, что iPhone менее защищен, чем тот же Android. Мне всегда казалось, что все с точностью наоборот.
Похоже, что советчики администрации Президента что-то знают о планах врага - в отдельных каналах проскакивали страшилки о возможности киберконтрнаступления, в котором могут быть задействованы представители американского CyberCom, которые будут атаковать среди прочего мобильники высокопоставленных чиновников. Или наши спецслужбы уже столкнулись уже с заражениями чиновников ПО типа Pegasus. Версий больше одной, но интересно, удастся ли в этот раз проконтролировать исполнение распоряжения?.. А то ведь у нас все благие намерения разбиваются о нежелание/неумение контролировать их реализацию 🤦♂️
У Ицхака Адизеса есть модель жизненного цикла организации, которая описывает развитие и угасание любого предприятия. Интересно, что эта модель может быть применена и к управлению ИБ на предприятии.
Сначала, на этапе младенчества, вам не нужна никакая формализация и даже как такового управления ИБ вам не нужно. По мере роста и потребности в ИБ изменяются. Задача компании - удовлетворять все возрастающее число клиентов и ей не до процедур и не до упорядочивания внутренних процессов ИБ.
Ну а на этапе бюрократии и загнивания и ИБ превращается в один сплошной формализм и бумажную ИБ в ущерб результативной. Задача компании в этом случае заключается в упорядочивании всего и поэтому так хорошо заходят всякие "процессные" истории - ISO 270xx, ISM3 и т.п.
Понимание этапа жизненного цикла позволяет не заниматься ерундой (если вы поднимаетесь к вершине и удерживаетесь на ней) и вовремя свалить (если развитие компании пошло на спад). Почему свалить? Ну вряд ли вы захотите работать в компании, в которой ИБ заключается в тупом выполнении бумажных требований без какой-либо движухи. Ну разве что и ваш жизненный цикл перешел во вторую половину и вам хочется покоя и хорошей зарплаты 🫡
ЗЫ. Жаль, что у нас на специальностях по ИБ не преподают теорию организации 🤔
Брянские депутаты заявили, что неизвестные хакеры взломали сайт областной думы и разместили фейковую новость, которая вызвала в регионе определенную шумиху (на первой картинке). В последнее время все чаще и чаще различные косяки или необдуманные слова и действия стали валить на хакеров.
Я тут когда был в Дубае, увидев табличку на траволаторе, что он не работает в целях сохранения электроэнергии (через час он уже работал), тоже сначала подумал, что у нас могли бы такой повод использовать для обоснования своего бездействия.
Раньше, все думали, что хакеры - это миф. Потом про них писали эпизодически и ИБшники расстраивались, что об их борьбе с плохими парнями никто не говорит и не пишет, кроме специализированных СМИ. А сейчас хакеры из каждого утюга лезут и все на них сваливают. Удобно же...
Некоммерческая, но все-таки американская, Linux Kernel Organization отказалась принимать обновления в ядро Linux от компании Байкал Электроникс, попавшей под санкции США. Если отбросить долгие дискуссии о правомерности и осмысленности такого решения, то в контексте ИБ нас, видимо, ждет не просто свое рекомендованное ядро Linux, поддерживаемое ФСТЭК, но и вообще своя ветка Linux.
И если для потребителей это будет не очень заметно, то вот отечественным производителям, которые имеют международные планы, придется поддерживать две ветки - российскую и общепринятую. И хотя это не должно быть (особенно на первых порах) слишком затратно, это все-таки осложнит жизнь российским производителям средств защиты на базе Linux.
«…В это время Гена при помощи очков виртуальной реальности вновь попадает в компьютер, на сей раз с мухобойкой-антивирусом, очищает себя от вируса, однако он, как и дедушка, не позволяет себе ударить вируса Петю мухобойкой… Вирус, воспользовавшись мягкотелостью учёного вызывает туда сотни своих собратьев-вирусов, которые устраивают в компьютере настоящее шоу, помешать которому Гена пытался в течении очень большого количества времени, но в конце концов Петя поставил лестницу из системы компьютера в интернет и ушёл по ней в открытый мир, обещая иногда возвращаться…»
Вы ознакомились с фрагментом полнометражного мультфильма «Барбосуины Team», в котором также не обошли тему кибербеза и способов ее визуализации.
А у вас тоже есть свое кладбище метрик ИБ, которые вам казались идеальными, но не были никем принятыми?
Читать полностью…Фильмы про хакеров на конференции Screenshot_2023
В следующие выходные, 25-26 марта, Музей криптографии проведёт конференцию Screenshot_2023 о прошлом, настоящем и будущем цифровой среды. В программе много интересного, но отдельно отмечу показ и обсуждение двух документалок про хакеров вечером 25 марта: сериала «Русские хакеры: Начало» (18:30-21:30) и фильма «Имя нам легион: история хактивизма» (21:30-23:00).
Зарегистрироваться можно на сайте конференции.
Прозрачные мониторы для аналитиков SOC? Их на втором фото еще разглядеть надо. А если протирать экран от пыли, то не ровен час, не заметишь его и пройдешь «сквозь» 🤔
Но внимание привлекает, безусловно. На выставке хорошо заходит - многие фоткаются за таким монитором.
Если вдруг у кого-то из российских ИБ-вендоров вы видите сообщение, что они интегрируют свой продукт с ChatGPT, то я бы задал такому вендору ряд вопросов:
1️⃣ Как они обошли запрет OpenAI на работу с Россией? И что будет, если такой обман вскроется? Вернут ли вам деньги за неработающий функционал?
2️⃣ Какие конкретно чувствительные данные о безопасности вашей организации передаются в иностранный облачный сервис?
3️⃣ Каким образом защищается передаваемая и обрабатываемая в ChatGPT информация?
4️⃣ Кто и как проверяет корректность представляемой ChatGPT в качестве ответа информации?
5️⃣ Потребуется ли доработка ответов от ChatGPT?
6️⃣Насколько такая передача соответствует законодательству о запрете использования частей информационной системы за пределами РФ (для госов и значимых объектов КИИ)?
7️⃣ Какие конкретно порты и протоколы должны быть разрешены на МСЭ, чтобы можно было пользоваться API-вызовами ChatGPT?
8️⃣ Кто формально будет считаться пользователем сервиса ChatGPT для компании OpenAI - вендор продукта, с ним взаимодействующего, или потребитель этого продукта?
9️⃣ Является ли ChatGPT средством защиты информации в случае использования его в рамках какого-либо ИБ-продукта?
1️⃣0️⃣ Как вендор планирует сертифицировать свой продукт с подключением к неконтролируемому ChatGPT?
1️⃣1️⃣ Почему вендор не развивает собственное ИИ-направление, а пользуется иностранными наработками?
ЗЫ. Так-то я не против использования ChatGPT в ИБ и уже писал об этом. Просто такое использование должно быть осознанным (и со стороны вендора, и со стороны заказчика), а не базироваться на хайпе.
Стоит внимательно присмотреться к этой уязвимости с уровнем опасности 9.8. Работает на Outlook под Windows (для macOS, iOS, Android не применима, как и для онлайн-версий Outlook, включая M365). От пользователя не требует вообще никаких действий - достаточно просто открыть уязвимый Outlook и хешированные пароли улетят "плохим парням".
Что делать:
- Установить срочно патч от Microsoft (скачать для разных версий можно тут)
- Добавить пользователей в Protected Users Security Group
- Блокировать исходящий трафик TCP 445/SMB на периметровом/локальном МСЭ или на VPN-устройстве
- Проверить подверженность себя уязвимости можно с помощью PowerShell-скрипта, выпущенного Microsoft.
Новостной ИБ-портал Threatpost, которым управляет Лаборатория Касперского, с конца августа прошлого года перестал обновляться и публиковать новости 😞 Интересно, почему?
Читать полностью…С 2010-го Касперский был спонсором Ferrari и все у последней было хорошо. Но в марте 2022-го она отказалась от сотрудничества с ЛК и случился «упс» - автопроизводителя недавно накрыло шифровальщиком, а на этой неделе он заявил об отказе выплачивать запрошенный выкуп. Впору задуматься… Например о том, как быстро можно разрушить достигнутое… Или о том, что Ferrari не стала скрывать от клиентов, что их данные могли утечь. Не то, что некоторые…
Читать полностью…Вы когда-нибудь пользовались услугами косметологов? Я вот только на массаж ходил, но я знаю, что по уровню и глубине косметологические процедуры делятся на 4 уровня:
1️⃣ Наружные косметические средства (крема, гели, сыворотки и т.п.) для защиты внешнего вида.
2️⃣ Инъекции для стимуляции внутренней активности (выработка колагена и т.п.).
3️⃣ Физиотерапия (массаж, ***терапии, ионофорез, миостимуляция и т.п.).
4️⃣ Хирургические вмешательства.
Чем старше пациент, тем более сложные процедуры ему нужны для поддержания внешнего вида (исключения только подтверждают правило). И если вновь вспомнить про стадии развития и становления компании, но использовать не модель Адизеса, а косметологию, то мы поймем, что почти все организации у нас также могут рассматриваться с этой точки зрения.
Когда она молода, то ей не нужны серьезные внутренние инъекции и тем более хирургия - достаточно просто поддерживать в защищенном состоянии существующие процессы и процедуры, в том числе и за счет кибергигиены. На этапе взросления компании может понадобиться стимуляция внутренних процессов - повышать осведомленность персонала, мониторить активы и активности и т.п. А вот для взрослых и тем более стареющих компаний нужны более серьезные вмешательства, чтобы "не потерять лицо"; иногда даже хирургические.
В чем основной вывод из этой аналогии? Не надо думать, что мы и наши компании всегда будут молоды и привлекательны. Поэтому не стоит рассчитывать только на "крема и гели" (средства защиты внешнего периметра), которыми завален рынок. Да, применять их просто и недорого. Но ориентируйтесь в первую очередь на свой реальный "возраст", как бы болезненно и дорого не стоило поддерживать себя в приличном состоянии. Ну а вендорам стоит делать свои решения для "инъекций" и "физиотерапии" доступнее - тогда их начнут применять более активно. В итоге выиграют все.
Мы тут закрытый "Позитив CISO-клуб" организовали (invitation only). В хорошем месте, в неформальной обстановке, выпить/закусить, пообщаться... Все дела. Но главное там не это, конечно (хотя кому как 🤔), а возможность рассказывать о чем-то полезном для тех, кто хочет достичь результативной ИБ.
На первом заседании "Позитив Клуба" я рассказывал о первом шаге - нахождении общих точек соприкосновения с топ-менеджерами. Разумеется, речь не о догмах, а о наблюдениях и идеях, которые срабатывали в моей практике и практике 🟥.
ЗЫ. Запись мероприятий не велась и не будет вестись. Так что все, что там происходит, остается там, но чуть-чуть слайдов по привычке выложу.
На прошлой неделе удалось мне побывать на дубайской GISEC 🇦🇪 Мало того, что это была чуть ли не первая моя заграничная командировка с начала COVID-19, так это еще и первый раз, когда я был на ближневосточной специализированной выставке по кибербезу. Учитывая мой опыт участия в американской RSA Conference и европейской Infosecurity Europe, было с чем сравнивать.
Читать полностью…На трассе тут схватил саморез в колесо и пришла мне в голову хорошая аналогия. Когда вы используете IDS с набором предустановленных сигнатур, то вам ничего не надо делать с этим средством защиты (ну почти, но сейчас это неважно). Как и с антивирусом, кстати. Поставил и оно пассивно работает, ловит известные угрозы и не дает им реализовываться. Для их работы даже специалист не нужен (кроме процесса инсталляции, да и то не всегда). Примерно также на "простых" автомобилях - у тебя есть обычные колеса и все; они едут и едут. И узнаешь ты о том, что у тебя пробило колесо либо от проезжающих мимо и сигналящих тебе машин, либо по тому, как начинает уводить авто в сторону.
С решениями класса xDR (NDR, EDR, CDR, XDR и т.п.) ситуация прямо противоположная. Чтобы они дали нужный эффект их нужно настроить, рассказав, что хорошо, а что плохо, чтобы снизить число ложных срабатываний. И надо регулярно следить за политиками работы этих решений, чтобы они не фолсили. Ровно та же история с автомобилями, которые умеют контролировать давление в шинах и показывают, когда у вас пробито или спущено колесо. Но чтобы этот механизм был эффективен, вы должны сначала задать нужные параметры по давлению на передние и задние колеса (с учетом сезона и загрузки). И только потом бортовой компьютер начнет сам контролировать нужные параметры, сигналя вам в случае обнаружения отклонений. Ваша задача только вовремя менять параметры давления исходя из окружающей ситуации. То есть без человека все это уже не работает.
Да, искусственный интеллект должен помочь с этой проблемой, но только на стороне потребителя и при условии, что на стороне разработчика грамотно обучена модель и она регулярно обновляется (вы же не думали, что ML обучили один раз и больше не надо). То есть полная автоматизация обнаружения - это, конечно, пока еще мечта, и к ней идут вендора. Ну а пока не надо тупить, а лучше понимать, что в своей инфраструктуре хорошо, а что плохо.
ЗЫ. А как же шины Run Flat? А они тоже имеют свою аналогию в ИБ, но об этом как-нибудь в другой раз.
Даже в ИБ цели и метрики лучше привязывать к деньгам, а не к иным формам оценки эффективности
Читать полностью…На фоне текущих новостей хочется вспомнить, что Россия отзывала свою подпись не только под Римским статутом, тем самым выходя из под действия Международного уголовного суда, но и под Будапештской конвенцией о киберпреступности 2001-го года ✍️ Тогда нашу страну не устроила статья 32-я, разрешающая участникам Конвенции, без согласия государства, получать доказательства совершенных киберпреступлений, в том числе и за счет доступа к компьютерам на территории России 👨💻
Спустя полтора десятка лет Россия 🇷🇺 предложила в ООН свою версию конвенции по данной тематике («О сотрудничестве в сфере противодействия информационной преступности»), работа над которой продолжается уже группой экспертов разных стран. Но примут ли ее и когда, пока непонятно (планировали в 2024-м).
ЗЫ. К слову сказать, подключение как можно большего числа стран к Будапештской конвенции (сейчас их около 70) было одной из основных задач США в киберпространстве.
В последнее время все чаще из разных источников звучит, что роль CISO чуть ли не расстрельная; что это борьба за выживание; что уровень стресса зашкаливает…
Читать полностью…Побывав в Дубае и посмотрев на то, как индусы завоевывают местный рынок, в том числе и в части кибербезопасности, я подумал, что Указ 250 полезен даже не тем, что он привлекает внимание к ИБ топ-менеджмента компании (хотя тут есть нюансы), а тем, что он закрывает российский рынок для страны, которая обошла Китай по числу жителей, которым надо кормить свои семьи и поэтому они готовы работать почти даром. Если бы толпы индийских ИТшников и ИБшников ринулись в Россию, то конкурировать с ними было бы оооочень сложно.
Читать полностью…Я уже не раз рассказывал, это мужику в карманах можно носить все, что угодно, - от бумажника и телефона до кредиток и токенов. На фото яркое тому подтверждение. А вот девушкам куда все это богатство девать? 🤷♀️ Я про токены, если что 🥺 И остаются токены воткнутыми в комп или оставленными на столе со всеми вытекающими
Читать полностью…Ну, это был только вопрос времени. ЧВК в киберпространстве, ИТ-армия с официальным статусом… Украина говорит о законопроекте, легализующем такого рода активность и разрешающем создавать ЧВКК (первая К - от «кибер»). Российские хакеры тоже не отстают (на картинке). И хотя о легализации пока речи нет, но лиха беда начало…
Читать полностью…Exploiting CVE-2023-23397: Microsoft Outlook Elevation of Privilege Vulnerability
👤 by Dominic Chell
Today saw Microsoft patch an interesting vulnerability in Microsoft Outlook. The vulnerability is described as follows:Microsoft Office Outlook contains a privilege escalation vulnerability that allows for a NTLM Relay attack against another service to authenticate as the user.
Security researcher has shared technical details for exploiting a critical Microsoft Outlook vulnerability for Windows (CVE-2023-23397) that allows hackers to remotely steal hashed passwords by simply receiving an email.
https://www.mdsec.co.uk/2023/03/exploiting-cve-2023-23397-microsoft-outlook-elevation-of-privilege-vulnerability/
Хорошая бельгийская социальная реклама, показывающая, что можно узнать о человеке с помощью OSINT, что люди не задумываясь выкладывают в соцсетях и насколько ценна эта информация. Для случайно выбранных участников это и правда выглядит как магия 🪄
Читать полностью…Надо признать, что если бы я на парковке наткнулся на такую валяющуюся флешку, я бы ее поднял ;-) Да, потом я бы ее прогнал через антивирус и песочницу, но первым желанием все равно было поднять эту флешку нестандартной формы ⚰️
Читать полностью…