alukatsky | Технологии

Telegram-канал alukatsky - Пост Лукацкого

27193

Уникальный контент про кибербезопасность от Алексея Лукацкого (@alukatsk) - мысли, полезные ссылки, комментарии к текущим событиям, юмор и мемасики. Канал личный - мой работодатель никак не влияет на то, что здесь публикуется. Рекламу не размещаю!!!

Подписаться на канал

Пост Лукацкого

Вы же помните, что я публично подписался под написанием книги по измерениям ИБ? Скоро выложу план, а пока видео вам субботнее в ленту про измерения от большой экспертницы в этом вопросе!

ЗЫ. Кто не узнал, это Виктория Боня!

Читать полностью…

Пост Лукацкого

Совет Федерации хочет отраслевых центров кибербеза. Сама по себе тема неплохая, но есть ряд нюансов. Во-первых, сами отраслевые регуляторы должны желать таких полномочий, а это не всегда так. Во-вторых, должны быть четко прописаны правила взаимодействия между такими центрами и НКЦКИ, с выстраиванием иерархии и отменой дублирования, чтобы потребители не слали данные помимо НКЦКИ еще и отраслевикам.

Читать полностью…

Пост Лукацкого

Лишний повод задуматься об ответственности ИБ-компаний за инциденты, которые у них или с их продуктами происходят. И речь не об уголовной или административной ответственности. Ведь уже не первый кейс - и утечки у ИБ-компаний были, и DDoS (как у КриптоПро), и supply chain и много чего еще. Чем критичнее и масштабнее сервисы от ИБ-компаний, тем и ответственность должна быть выше.

ЗЫ. Именно под кейс КриптоПро хорошо ложится мем «Топология звезда. Центр лег, всему **зда» 🍑

Читать полностью…

Пост Лукацкого

Называть операторов дронов ИТ-спецназом я бы не стал, но меня зацепил фрагмент, где журналист с придыханием рассказывает, что за убийство врагов отвечает нейросеть, которая выискивает бойцов противника и направляет на них летающий гранатомет. Немножко зная, как работает нейросеть, хотелось бы, конечно, понять, как оно отделяет противника от своего (не по ховору же) и как защищается нейросеть в процессе обучения и переобучения?

Читать полностью…

Пост Лукацкого

Видео с моего выступления в Казахстане на Positive Security Day. Очень удачно его выложили в день проведения эфира AM Live по результативному кибербезу. Как по мне, так на нем все смешали в кучу. Результативный кибербез - это не про разговор о результативности и эффективности (хорошо, что не вспомнили про разницу efficiency и effectiveness) и не про эффекты от ИБ (эффективность вообще не про эффекты). Короче, смотрите мое видео. Там даже фрагменты «Ну, погоди» есть ;-)

ЗЫ. Видео с AM Live тоже можно посмотреть, если интересно 🧐

Читать полностью…

Пост Лукацкого

47% трафика в Интернет в 2023-м году исходило от ботов 🎭. В 2022-м году один только Facebook заблокировал 5,8 миллиардов 😮 фейковых учетных записей 👺 О чудный, новый мир! Готовы ли мы к тому, что нас окружают одни фейковые личности?

Читать полностью…

Пост Лукацкого

Пара новостей о ФСТЭК:
🔥 Мин­циф­ры и ФСТЭК выс­ту­пили с инициативой создать единый конвейер безпасной разработки. Его создание должно снизить порог входа для разработчиков государствен­ных информацион­ных сис­тем и ПО для критической информационной инфраструктуры
🔥 Минэнерго, ФСБ и ФСТЭК будут проверять компании топливно-энергетического комплекса на предмет защищенности от кибератак

Читать полностью…

Пост Лукацкого

Ооо, мы изобрели open source. Или нет, не так. Мы изобрели ОПЕНСОРС!

Читать полностью…

Пост Лукацкого

Для тех кто ненавидит любит придумывать пароли совершенно смешная игра https://neal.fun/password-game/

Для полноты счастья ещё бы автор добавил написание пароля на время. Я остановился на 11м правиле;)

P.S. Хорошо что в реальной жизни я использую несколько паролей от 25 до 35 символов, а не вот это вот всё:)

#security #privacy #fun

Читать полностью…

Пост Лукацкого

А вы говорите недопустимые события - это фигня... Из-за ИБ семьи рушатся!!!!

Читать полностью…

Пост Лукацкого

Конечно, не стране, бомбившей Югославию и развязавшей максимальное количество военных конфликтов за последние 100 лет, учить нас демократии, но… все-таки нам есть чему у США поучиться. Есть у них такая странная конструкция, как Конституция, которая реально является основным законом и реально работает. В Конституции США есть первая поправка (да, они тоже правят основной закон, но не так как у нас), которая превозносит свободу слова, религии, прессы, собраний и права на подачу петиций. И согласно этой поправке в стране запрещена цензура 🤬!

Херасе, скажете вы, вот это «достижение». В России она тоже запрещена. Но всем плевать. А в США на эту тему напрягаются и даже проводят сенатские и иные расследования, обличающие власть придержащих, нарушающих это право каждого свободного человека.

В этот раз это право было нарушено CISA, американским агентством по безопасности критической инфраструктуры, которое тихой сапой стало заниматься и борьбой с дезинформацией, тупо цензурируя все, что шло супротив воли народа американских властей. И вот позавчера был опубликован отчет на эту тему, где CISA прямо обвиняется в борьбе с инакомыслием и нарушении первой, самой главной поправки к Конституции.

Представил, что у нас кто-то решил обвинить ХХХ в цензуре и запрете высказывать свое мнение… И даже не сразу осознал, как бредово это звучит ;-) А вот где-то это работает. А вы говорите, не может быть 🙄

Читать полностью…

Пост Лукацкого

💰 В конце мая мы поделились с вами примерами кибератак, которые привели к банкротству компаний — одному из самых значимых недопустимых событий.

Вы думаете, что это все примеры и больше такого не было? Увы, вынуждены вас разочаровать, — цифровизация компаний растет, а значит, открывается и простор для негативного воздействия на их ИТ-инфраструктуры и сервисы.

Делимся еще одной небольшой подборкой.

@Positive_Technologies

Читать полностью…

Пост Лукацкого

Встретил тут в одной инструкции ограничение на длину пароля - в 255 символов. Я бы посмотрел на тех людей, кто способен ввести пароль хотя бы на 50 символов 💻 Все-таки, когда пишешь какие-либо инструкции и вводишь запреты, надо думать об их реалистичности, а не только о возможных технических ограничениях 🙏

Читать полностью…

Пост Лукацкого

Вспоминая Высоцкого:

Проникновенье наше по планете
Особенно заметно вдалеке:
В общественном парижском туалете
Есть надписи на русском языке!


В АНБ тоже есть ;-)

Читать полностью…

Пост Лукацкого

У большинства американских SOCов (in-house) от 11 до 25 сотрудников!

Читать полностью…

Пост Лукацкого

С хакерами можно бороться и с помощью снайперов. Так считают авторы этой игрушки…

Читать полностью…

Пост Лукацкого

Позитивненько

Читать полностью…

Пост Лукацкого

Всем привет!
Сегодня мы хотим поделиться прекрасными новостями.
После киберфестиваля Positive Hack Days 12, на котором прошла презентация площадки «Резбез», о нас пишут в СМИ.

Несколько изданий, в том числе Lenta.Ru, vc.ru и «Эксперт», выпустили статьи, посвященные тренду на создание сообществ для специалистов по кибербезопасности.

Из публикаций вы можете узнать мнение экспертов. А чтобы поделиться своим, оставляйте комментарии к этому посту.

#резбез #резбезсообщество

🚀 Результативная Кибербезопасность

Читать полностью…

Пост Лукацкого

А ВОТ ЭТО ВАМ ДОЛЖНО БЫТЬ ИНТЕРЕСНО

"Архангел" - это электронный спецназ "Царских волков". В этой нашей группе работают IT-специалисты, использующие нейронные сети для управления ударными дронами. Всё рассказывать не могу, то, что можно, показано в этом сюжете.

Пользуясь случаем, хочу поблагодарить своего тёзку Дмитрия и его высоколобых IT-бойцов за рвение применить свой талант на фронте. Уважаем!

Читать полностью…

Пост Лукацкого

Ну и небольшое видео про будущее ботов/роботов и обход CAPTCHA 😊

Читать полностью…

Пост Лукацкого

45 тысяч школ и ВУЗов и столько же детских садиков станут субъектами КИИ и будут обязаны подключиться к ГосСОПКЕ и выполнить 250-й Указ, если примут поправки в закон о безопасности КИИ. Ну что тут можно сказать? Я фигею, дорогая редакция. СМИ, которых ломают в хвост и гриву и терроризируют граждан, у нас не КИИ, а детсадик "Солнышко", в котором директор выполняет роль и воспитателя заодно, а из всего персонала (директор-1) - нянечка, - это прям КИИ-КИИ. Но один плюс, некоторые ночные нянечки станут заместителями директора детсада по вопросам кибербезопасности. Это именно то, чего не хватало отечественной ИБ. Теперь жду наплыва в чат по 250-му Указу директоров детсадов с вопросами по ИБ. Режиссеров филармонии там уже консультировали 😱

Читать полностью…

Пост Лукацкого

Отечественное программное обеспечение следует экспортировать в другие страны с возможностью изменять их код, заявила генеральный директор InfoWatch, председатель правления АРПП "Отечественный софт" Наталья Касперская.

"Мне кажется, что было бы разумно, если бы мы, наоборот, исповедовали принцип возможности внесения изменений, возможности модификаций, развития этого кода, добавления к нему чего-то. В том числе продуктов третьих сторон. В том числе из тех стран, которые были бы в этом заинтересованы. То есть нужна более открытая платформа", - сказала Касперская.

Читать полностью…

Пост Лукацкого

Когда вы начинаете вести беседы с вендорами ИБ и задаете им сакраментальный вопрос, а вы готовы нести ответственность за результат ИБ, который вы нам несете, то многие из них уходят в тину и ссылаются на общепринятую практику "AS IS". Когда им задаешь еще более интересный вопрос о финансовых гарантиях, то они совсем тушуются и начинает что-то говорить о "компенсации в пределах контракта", а то и вовсе "увеличим срок действия контракта при пролонгировании на 1 месяц". А на Западе уже не менее десятка компаний, которые отвечают суммой от 1 миллиона долларов за пропуск атак и нанесение финансового ущерба их клиентам. В заметке в блоге я указал примеры этих компаний.

Читать полностью…

Пост Лукацкого

WSJ на полном серьезе пишет, что из-за новой политики Netflix, которая запрещает шерить пароли, в США волна разводов, походов к семейным психотерапевтам и вообще множество американских семей на грани распада. Ужасы постиндустриального общества

Читать полностью…

Пост Лукацкого

У Gartner есть такой класс решений, как CTEM (Continuous Threat Exposure Management), про который я уже как-то писал. Идея заключается в том, чтобы объединить различные способы оценки защищенности в рамках целостной стратегии. Если посмотреть на то, как видит Gartner рост зрелости по применению CTEM, то мы увидим, что самый верхний, оптимальный уровень, очень похож на концепцию результативного кибербеза:
📊 Анализ не всех активов, а только тех, которые задействованы в недопустимых событиях
📊 Не фиксированный список активов, а опираясь на динамически изменяемую ценность для бизнеса
📊 Приоритизация на основе выхлопа для бизнеса (будь-то ущерб или даруемые выгоды)
📊 Подтверждение с помощью Purple Team
📊 Устранение не путем патчинга, а за счет правильной архитектуры и харденинга инфраструктуры (secure-by-design).

Правда, Gartner разродился своим видением только прошлым летом, а результативный кибербез, известный ранее как ИБ 2.0, был представлен еще раньше. Наверное Gartner'у тоже пришла схожая мысль в голову, только спустя какое-то время. Почти как споры об изобретении радио, первенство в котором приписывают в разных странах Попову, Маркони, Лоджу, Герцу, Бранли, Тесле, Наркевичу-Иодко. Но мы-то с вами знаем, кто изобрел радио 🎙

Читать полностью…

Пост Лукацкого

Александр Леонов предложил отказываться постепенно от иностранных терминов и аббревиатур и придумывать что-то посконное, свое. И вот он придумал СУУ (средства управления уязвимостями), СДУИ, СДУП, САУ и т.п. Ну а Gartner не отстает и придумывает свои варианты аббревиатур для сегментов рынка по анализу защищенности, а именно:
📌 External attack surface management (EASM)
📌 Cyber asset attack surface management (CAASM)
📌 Digital risk protection service (DRPS)
📌 Vulnerability Assessment (VA)
📌 Vulnerability prioritization technology (VPT)
📌 Breach and attack simulation (BAS)
📌 Penetration and testing as a service (PTaaS)
📌 Automated pentesting and red teaming (а тут аббревиатуру пока не придумали)
📌 Continuous Threat Exposure Management (CTEM)

Читать полностью…

Пост Лукацкого

Интересно, находятся ли те, кто пользуется «гарантированным» получением лицензий ФСБ и ФСТЭК?

Читать полностью…

Пост Лукацкого

Steve YARA Synapse Miller опубликовал серию постов, которые по его мнению, отвечают на вопрос: "Почему мы ничего не слышим о "западных" государственных хакерских группировках?". Если кратко, то Стив сформулировал 10 тезисов:
1️⃣ Китайские APT гоняются за интеллектуальной собственностью и поэтому с их стороны очень много попыток промышленного шпионажа, спонсируемого государством. А образному Западу это не нужно - у них и так все есть.
2️⃣ На Западе не хватает квалифицированных специалистов, а китайцы имеют "триллион хакеров"
3️⃣ Коммерческие компании платят больше и в государственные хакеры идут только долбанные патриоты (die hard patriot).
4️⃣ Повторное использование кода почти не используется Западом. Когда какой-нибудь Raytheon по контракту с государством пишет какой-нибудь эксплойт или находит уязвимость, этот код больше никем и никогда не используется. А когда код пишется, например, для корейских хакеров, то он живет вечность и многократно переиспользуется.
5️⃣ Запад (под которым Стив понимает "пять глаз", то есть США, Канаду, Великобританию, Австралию и Новую Зеландию) часто использует чужие C2-инфраструктуры и поэтому такая маскировка позволяет неплохо скрывать государственную принадлежность.
6️⃣ Запад не всегда "ломает", то есть занимается классическим хакингом, часто заменяя его OSINT или иными разведывательными операциями, которые "не видны", а также использует другие страны для своего прикрытия.
7️⃣ Большинство TI-отчетов пишется западными корпорациями, которые, очевидно, не проводят расследований в России, Иране, Китае и Северной Корее, представляя однобокий взгляд на проблему.
8️⃣ Западные СМИ скрывают многие новости, которые подчеркивают/доказывают взломы со стороны "своих".

Но тут список у Стива прервался и вместо десятки причин осталось всего 8

Читать полностью…

Пост Лукацкого

ИБ-компания NortonLifeLock попала в список жертв хакерской группировки CLOP; наряду с PWC и EY. Помимо этого в американской блогосфере активно обсуждают тему дефейса сайта компании Voatz, которая занимается электронным голосованием на базе блокчейна (вы же помните, что осенью пройдут выборы мэра в Москве и тоже на блокчейне). И специалисты задаются вопросы, может ли компания, которая не смогла защитить даже свой сайт, обеспечивать безопасность выборов? И это при том, что Voatz заявляет, что они первая в мире компания в области выборов, которая вышла на Bug Bounty (ценник за криты у них, правда, невысокий) и вот это вот все...

Читать полностью…

Пост Лукацкого

Но будь я директором НИИ Интеграл, я бы все-таки помимо красивых оранжево-синих (хорошо, что не желто-голубых) диаграмм и графиков еще бы IOCи отдавал по API или выкладывал бы на сайт. Хотя кто-то и говорит, что толку от них немного, но в отдельных случаях, может быть полезным. Ибо указывать просто страны и просто домены, с которых идут фишинговые атаки и в которых размещаются мошеннические ресурсы, большого смысла нет - использовать на практике эти данные невозможно (если только не заявлять в СМИ, что нас чаще всего атакуют Голландия, США и Канада). Ну и картинку с Топ-5 целей я бы переименовал - это не цели атак, это скорее их темы. Но все-таки это первая попытка, скорее всего еще будут доработки.

Читать полностью…
Подписаться на канал