Министерство обороны Франции, вслед за своими американскими и английскими коллегами, решило активно заняться информационными операциями в киберпространстве в отношении России, и открыло соответствующую вакансию руководителя направления. Не очень понятно - операции, которые проводит Россия, или операции против России, а также идет ли речь о дезинформации и пропаганде или и о кибероперациях тоже?
Читать полностью…США и Великобритания ввели санкции против 🔤🔤 членов киберпреступной группировки, стоящей за кампанией Trickbot. Как обычно, американцы обвиняют российские спецслужбы, но я бы обратил внимание на другое - на структуру группировки. Старший администратор, руководитель группы тестировщиков, руководитель группы разработчиков, главный финансист и HR, закупёр, руководитель внутренней поддержки и т.п. Никаких вам одиночек или микро-команд. Все повторяет обычный бизнес, только со знаком минус.
Читать полностью…Gartner составил дорожную карту (да, в виде круга) по технологиям ИБ, которые уже применяются, пилотируются и планируются к применению в корпорациях по всему миру США. Размер окружности означает ценность для предприятия, а цвет - риски для внедрения технологии с точки зрения стоимости внедрения, нехватки персонала для работы с технологией, технологической сложностью и т.п. Почему покинувшая Россию Gartner относит SIEM, МСЭ, WAF, приоритизацию уязвимостей к высокорискованным технологиям, а, например, NAC, EDR, CASB, SCA нет? Странновато.
ЗЫ. Интересно, конечно, посмотреть на эту карту с точки зрения возможностей российского рынка ИБ.
Когда-то у меня было желание попасть на работу в Gartner и заниматься исследованиями и аналитикой по ИБ. Мне казалось это перспективным. Желание прошло, но посматривать за Gartner я продолжаю. И вот тут на днях стало известно, что Gartner приняла решение удалить все блоги своих аналитиков со своего сайта, в том числе и ранее написанные.
А ведь для многих из аналитиков публичность была частью компенсационного пакета, которую Gartner одним росчерком пера уничтожила, сильно сократив возможности аналитиков для самопиара. Помню, когда я уходил из Cisco и рассматривал разные варианты трудоустройства, возможность публично высказывать свое мнение, иногда опасное для работодателя, было одним из моих условий. И про парочку солидных и именитых мест мне прямо сказали, что там придется забыть о том, чтобы говорить от своего лица. Либо просто молчать, либо согласовывать все с PR, который ничего не согласовывает, во избежание так сказать... Так что так себе решение компании, к мнению которой раньше в России прислушивались 🤷
ЗЫ. Если вы внимательно смотрели картинки в канале сегодня, то наверное задавались вопросом, почему нейросеть Кандинского нарисовала в утренней заметке шестипалого голубоглазого чувака, куда делась кисть на заднем плане и почему системный блок левитирует? Где еще одна нога у персонажа на картинке, не спрашивайте. Кандинский от Сбера именно так видит аналитиков безопасности 😊 - инвалидами. А в заметке про SOCtech у аналитика всего одна рука. У Сбера какой-то странный датасет был для обучения - все люди с ограниченными возможностями...
Разные бывают эксперты по ИБ. Одни говорят банку, у которого утекли данные клиентов, включая номера платежных карт, идти в отказ и не признавать факт утечки 🤦♂️ Другие предлагают заплатить 🤑 хакерам 1 миллион евро за то, чтобы они не выкладывали утекшие персданные футболистов ⚽️
Интересно, как Нидерланды заплатили русским хакерам при наличии санкций? И что на этот счет думает GDPR и голландский «Роскомнадзор»? История-то с апреля длится…
А вообще в очередной раз показано, что при идентичности инцидента бизнес может принять кардинально противоположные решения. И принимает их бизнес, а не ИБ. Последняя может только что-то советовать, но не более 🧐
О, какое новое интересное мероприятие по SOCам у нас появилось - SOCtech. Чисто по технологиям SOC. И судя по ценнику, вполне себе гуманное для партнеров. Вспоминая свои проекты по проектированию SOCов, могу сказать, что в зависимости от зрелости заказчика, его часто интересовали чисто технологические вопросы (а какой IRP использовать? а OpenCTI лучше MISP или нет? а сколько времени хранить данные в горячей корзине? и т.п.). Разговоры за процессы, best practices и т.п. - это удел очень зрелых заказчиков, коих у нас не так уж и много 😞 Так что мероприятие вполне найдет свою аудиторию. А ноябрь будет прям насыщенным. Там и Standoff, и SOCtech вот теперь. И все про мониторинг и реагирование на инциденты.
ЗЫ. Думаю, надо будет и мне, как в прошлом году, запилить свой #worldwidethebestdigitalonlynosocforumbutminicongress в телеге
Вот это интересная тема. Я много раз писал про атрибуцию кибератак (вот, например, преза про нее) и невозможность ее осуществления в современных условиях - как с технической и юридической, так и с организационной и геополитической точек зрения. Можно провести расследование и попробовать приблизиться к ответу, но это очень сложно сделать при достаточно квалифицированном хакере. Да еще и так, чтобы это было однозначное решение - "Да, это хакер Вова и никто другой".
По крайней мере в суде, без четких доказательств, собранных законным путем в различных юрисдикциях и неизменность которых гарантирована должным образом, это не сработает. Но вот Международный уголовный суд, который недавно выдал ордер на арест президента России, задумался о том, чтобы расследовать еще и киберпреступления, нарушающие Римский статут (Россия его не ратифицировала). И кажется мне, что такое решение продиктовано не столько желанием заняться трансграничными преступлениями в сфере высоких технологий, сколько стремлением насолить одной конкретной стране, хакеры которой считаются грозой морей основной угрозой мировому правопорядку ⚖️
Хороший стикер. Я бы его вручил, как минимум, парочке компаний, попавших в прицел ИБ-новостей в последние несколько дней ☺️
ЗЫ. Вы знали, что бревна 🪵 по-английски - это logs?
В bitwarden эта вредоносная функциональность удалена, но вопрос с проверкой используемого open source остается открытым. AppSec, CI/CD, SAST/DAST - умные слова, которые надо знать, даже если у вас нет собственной разработки
Читать полностью…Помните свежую историю с кражей китайцами у Microsoft ключей/токенов к Outlook и OWA. Компания разродилась результатами расследования случившегося. И вот что интересно. Microsoft узнала об инциденте в августе 2023-го от своего заказчика, а согласно ее расследованию ПК ее же инженера был скомпрометирован в апреле 2021. Получается, что 2 года Microsoft была не в курсе, что в ее инфраструктуре хозяйничают китайцы? Ну как так-то?
Читать полностью…Хакеры взломали Twitter Виталика Бутерина. Мошенники разместили на странице фишинговую ссылку по раздаче NFT. Пользователи потеряли в общей сложности более $691 000. @banksta
Читать полностью…CISA обновило свое руководство по защита от DDoS-атак на сайты. В первой части даются советы по выбору защитных мер в зависимости от роли сайта и потенциального репутационного ущерба. Во второй описываются различные технические меры защиты от DDoS-атак
Читать полностью…Латышский CERT разродился отчетом об анализе киберактивности и извлеченных уроках по следам российско-украинского конфликта - https://www.nksc.lt/doc/rkgc/report_on_cyber_lessons_learned_during_the_war_in_ukraine.pdf
Читать полностью…Интересное наблюдение. У нас ломают компании и сливают, в основном, персданные. Из свежих кейсов - позавчерашний МТС Банк и вчерашний Ростелеком (если украинские чатики не врут). А у китайцев, если и течет 💦, то исходные коды, описания проектов и т.п., как недавно у Хуавей. А все почему?
У нас всегда понятно, где имя, а где фамилия, и данные можно использовать понятным образом. Например, обогатить имеющиеся базы, поспамить, безакцептно списать средства (как после свежей утечки в одном банке) и тп. А у китайцев 🇨🇳 хрен разберешь, где что. Да еще и иероглифами 🧧. Напишешь так господину Си Цзунь Пуну «Уважаемый, Си! Мы предлагаем вам бесплатный курс омолаживания и чистки кожи», а потом окажется, что Си - это фамилия, а вовсе не Пун. Поэтому проще исходники тырить, да другое ноу-хау.
ЗЫ. Интересно, а у Хуавея есть компания в экосистеме, которая им услуги SOC предоставляет?
Обещали — публикуем! 👀
На нашем YouTube-канале Positive Events можно посмотреть записи выступлений со стенда Positive Technologies на IT-пикнике, который прошел в Коломенском.
• Уязвимости в тренде? Как понять, что вы не дуршлаг. О том, как создавать продукты, делающие компании неуязвимыми к кибератакам
• Как поймать хакера с помощью искусственного интеллекта
• Как устроен мир вокруг нас: реверс-инжиниринг embedded-устройств
• Преступления в open source: расследуем трояны в Python Package Index
• Как (не) потерять годовой бюджет компании из-за одной ошибки в коде
• Пароль: N4GOR5HK3S!D1TKOROL. Что хакерам известно о паролях
• Как заработать на ипотеку, или Вкатываемся в bug bounty
Приятного просмотра! 🍿
#PositiveЭксперты
Достаточно часто, при проектировании безопасной инфраструктуры, сегмент разработки жестко отделяется от корпоративной среды, так как заставить разработчиков жить по общим правилам проблематично. И ИБ, чтобы не связываться с неуправляемой массой людей, стараются дистанцироваться от них и всего происходящего. Но это является и потенциальной проблемой, так как самоуправство и нежелание соблюдать правила ИБ может привести к различным проблемам, например, внедрению вредоносного кода в разрабатываемые решения, которые потом уходят в прод и попадают внутрь корпоративной среды.
Вот возможный пример такого вектора атаки через популярный инструмент разработки - VSCode, который позволяет пробросить порт наружу через Azure. Вы в своей модели угроз учитываете такой сценарий? Мониторите его? Знаете, как выявить это?
У страха глаза велики 🚲 На iPhone 📲 издателя Медузы нашли шпионское ПО Pegasus. Версий, кто за этим стоит, множество - Россия, Германия, Латвия, Эстония, Казахстан по просьбе России…
Читать полностью…Нельзя было эту историю обойти вниманием 🤼♂️ Раньше конкурсы мемасиков на SOC-мероприятиях проводили. Можно считать это моим вкладом, если такой конкурс есть, или идеей для его возрождения. Почему бы и нет 😃
Читать полностью…Сегодня проект Global Digital Space поделился мнением по поводу моего мнения, оформленного в моем утреннем посте про восприятие информации ✍️. Позволю себе высказать свое новое мнение на их мнение по поводу моего мнения. Я не могу ❎согласиться с их мнением, потому что я противопоставлял не "слушать" и "видеть", а "читать" и "видеть/слушать" 🥸. А это, как вы понимаете, совсем разные вещи 🎭
ЗЫ. Говорить быстрее чтения умеют только скандирующие аукционисты из США.
Сеть отелей MGM Grands в Лас-Вегасе и Нью-Йорке накрылась медным тазом. Сайт не работает и забронировать номер нельзя. Электронные ключи от номеров не работают. Игровые автоматы 🎰 не работают. Оплата только наличными. Эстонские хакеры доехали до BlackHat?
ЗЫ. В день один отель MGM Grands в Вегасе зарабатывает около 12-13 миллионов долларов (раньше доходило до 40). А в MGM 🦁 входит 11 отелей. Это цена простоя, так как эти деньги не вернуть, если номера нельзя забронировать (а их фиксированное число, как и дней в году). На игровых автоматах тоже не отыграешься - в сутках 24 часа и работают они без перерыва. Людей больше тоже не загонишь. То есть отбить потери в другие дни проблематично 🤷
Международный уголовный суд будет расследовать военные киберпреступления
Прокурор Международного уголовного суда (МУС) Карим Хан (ещё в мае объявленный в России в розыск) написал статью для доклада FP Analytics (на материал обратил внимание Wired), из которой следует, что МУС планирует заниматься киберпреступлениями, нарушающими Римский статут.
«Хотя ни одно из положений Римского статута не посвящено киберпреступлениям, такое поведение [операции в киберпространстве] потенциально может соответствовать элементам многих основных международных преступлений, как они уже определены», — пишет Хан, ссылаясь на отчёт 2021 года с оценкой применимости Римского статута к кибервойне.
Согласно статье, МУС будет собирать и изучать свидетельства киберопераций, которые могут являться такими нарушениями:
«Кибервойна не является чем-то абстрактным. Напротив, она может оказать глубокое влияние на жизнь людей. Попытки воздействовать на критически важные объекты инфраструктуры, такие как медицинские учреждения или системы управления электроэнергетикой, могут привести к непосредственным последствиям для многих людей, особенно для наиболее уязвимых слоев населения. Поэтому в рамках своих расследований мой офис [офис прокурора МУС] будет собирать и изучать свидетельства таких деяний».
МУС подтвердил Wired, что это действительно официальная позиция суда, и за за особо серьёзные нарушения в киберпространстве виновные теперь могут привлекаться к ответственности.
Хан в своей статье пишет, что таким образом МУС рассчитывает оказать сдерживающее воздействие на нарушителей, а также попытаться вывести кибероперации из «серой зоны», в которой они сейчас де-факто существуют, внеся ясность в плане того, какие правовые нормы должны применяться и как устанавливать истину. Также МУС хочет оказывать помощь странам в расследовании таких преступлений в рамках их собственного законодательства.
В этой работе МУС активно сотрудничает с Microsoft и осенью планирует провести совместное тематическое мероприятие.
Ни в статье Хана, ни в комментарии МУС Россия не называется, но Wired напоминает, что в марте 2022 года Центр прав человека в Университете Беркли призвал МУС расследовать атаки российских хакеров против Украины. А год назад эту идею поддержал заместитель председателя Госспецсвязи Украины.
Сейчас стало модно проводить подкасты по ИБ. Тот же "Прожектор по ИБ" или "КиберДуршлаг" (Александр Леонов написал про оба). Да и вообще видео-формат в российской ИБ становится популярным. У меня к нему неоднозначное отношение. И связано оно в первую очередь со скоростью восприятия информации.
Исследования говорят, что среднестатистический взрослый человек читает 📖 со скоростью 250-300 слов в минуту, а идеальная скорость речи говорящего для эффективного ее понимания составляет от 150 до 160 слов в минуту, то есть в 2 раза медленнее. Кроме того, видя перед глазами текст, можно охватить его взглядом целиком и быстро понять о чем идет речь (а кто-то еще и скорочтением владеет; я - нет). Наверное, именно поэтому я не смотрю шоу, подкасты, "кружочки" и т.п. форматы. Я трачу время на то, что можно получить гораздо быстрее, просто прочтя информацию. Такой способ восприятия (чтение) гораздо лучше подходит для новостей и небольших порций информации, которым и посвящены все форматы в российском медиа-пространстве. Для глубокого изучения какой-либо темы чтение тоже лучше всех остальных способов восприятия.
Видео 🎞 лучше для развлекательного контента и поверхностного ознакомления с какой-то большой темой. "Пять минут о машинном обучении в ИБ" или "Все об оркестрации в ИБ за 10 минут". Шоу мне и так хватает в окружающей жизни, а достаточно объемные видео про новые темы ИБ у нас особо не снимают - разве что в виде записи докладов на конференциях. Прослушивание 🦻🏻 - тоже вариант восприятия, но скорее в фоновом режиме, чем в активном. И усвоить удается за раз от силы 10-20%. Чтобы зацепить весь контент, нужно переслушать от пяти до десяти раз одну и ту же запись. Если у вас много времени, когда вы ничего не делаете (например, в городском транспорте), может это и имеет смысл. Но лично у меня аудио не заходит - фокус быстро уходит.
А вообще забейте на эту заметку - каждому заходит то, что ему заходит. Хотите развлекательных шоу, почему нет?..
Программа 90-дневного обучения по кибербезу с ссылками на материалы, видео, онлайн-лабы. Все на английском
Читать полностью…Обновление open source парольного менеджера Bitwarden проигрывает украинский гимн в случае нахождения хранилища в доменах .RU/.SU/.РФ или включенного русского языка в браузере.
Давно таких закладок в open source не было и вот опять 🤷
Вот сейчас было неожиданно. Сексуальная жизнь в автомобиле 🚗 не является чем-то уникальным или запретным, но я что-то не помню, чтобы при покупке моего предыдущего Ниссана у меня спрашивали согласие на обработку спецкатегории моих персданных. И такое у многих автомобильных производителей 🚗 которые собирают расширенный набор персданных. Боюсь даже читать руководство на продукцию АвтоВАЗа 🏎
ЗЫ. Интересно, Роскомнадзор в курсе? 😎
Ты весь из себя такой крутой CISO, настроил механизмы защиты почты от фишинга и спама. И тут тебя накрывает новая волна 🌊 фишинга, созданного с помощью ChatGPT, FraudGPT и других средств на базе искусственного интеллекта
Читать полностью…Один день из жизни животных аналитиков SOC. Хэппиэнда не будет 🤷♂️
ЗЫ. Видео не мое, но идея мне понравилась. Надо будет подумать об этом 🎬
Интересно, о чем думают люди, заявляющие, что «утечки не было и вообще это не наше»? Ведь если ты в курсе реального 3,14здеца, то должен понимать, что детали точно всплывут, как они всплывали уже не раз. Хуже, конечно, когда ты не в курсе, что у тебя на хозяйстве происходит.
Отмазки про маскированные данные и сборную из разных банков утечку карт выглядят по-детски. Ведь это также проверяется на раз-два. Оперативная реакция, это, безусловно, хорошо, но надо же просчитывать на шаг-другой вперед. Бизнес-игра «А что если» не просто так придумана 🎲
Есть определенная ирония, что анализ утечки делает компания DLBI, которая была привлечена другой частью экосистемы МТС для мониторинга утечек. Очень быстро удалось продемонстрировать результаты своей работы и свою непредвзятость.
ЗЫ. Интересно, кто банк мониторил?