Занимательная арифметика:
🤔 На конец 2020 года в ЕБС данные 160 тысяч граждан
🤔 В мае 2021-го - 200 тысяч граждан
🤔 В мае 2022-го - 236 тысяч граждан
🤔 В декабре 2022-го - 70 миллионов граждан сдали свою биометрию по версии чиновников.
Что за магия произошла между маем и декабрем 2022-го года? Только не надо говорить, что это за счет присоединенных территорий…
Но, раз пошла такая дискуссия, то хочется вспомнить, что разговоры о безопасности удаленного доступа ведутся давно и в целом уже давно найдено немало решений по эффективной защите такого доступа.
Я 18 лет отработал в компании в режиме удаленки и вся стратегия ИБ Cisco строилась по принципу - "один в поле воин", то есть "ноутбук в Интернете может быть защищен независимо от того, находится он внутри корпоративной сети или нет". Более того, у нас была принята концепция Trusted Device еще до того, как Zero Trust стал модным. И я уже приводил простейший тест на проверку защищенности своего мобильного рабочего места - если ты его выставляешь в Интернет и у тебя начинается "жим-жим", то с безопасностью удаленки у тебя все не очень.
И дело тут не в наличии VPN-клиента на рабочем месте и защите канала от удаленного устройства (в Cisco последние годы вообще распространялся удаленный доступ к ресурсам компании без VPN, с помощью Zero Trust). Защита строилась на базе множества технологий. Тут и многофакторная аутентификация с ML, отслеживающая непривычные местоположения и время доступа к корпоративным ресурсам. Тут и контроль поведения с помощью решений NDR (NTA/NAD). Тут и EDR на оконечных устройствах. Тут и UEBA при работе с серверными приложениями. И много чего еще. То есть даже при удаленке можно было с высокой степенью уверенности сказать, работает в данный момент тот самый работник или под его учеткой маскируется злоумышленник.
У нас же пошли по пути наименьшего сопротивления - вместо того, чтобы научиться контролировать и защищать решили блокировать и запрещать, выдавая это за один из вариантов мотивации россиян вернуться обратно и защиту чувств неуехавших... Не знаю, мотивирует ли это кого-то вернуться (что-то мне подсказывает, что нет), но вот число отказников от российского гражданства точно возрастет. Хотя может этого и добиваются авторы столь "востребованного" законопроекта?..
Приходит печальная дочь к отцу ИБшнику и жалуется:
- Папа, у нас новогодний праздник в садике, а мне надеть нечего. Какой костюм мне купить/придумать?
Папа, не будь дураком, и говорит:
- Давай тебе костюм УТЕЧКИ ПДН придумаем!
- Это как?, - удивленно спрашивает дочь.
- Все просто, - отвечает добрый папа. - Ты приходишь вся такая расфуфыренная и делаешь вид, как будто ты в шоколаде, а когда тебя спрашивают про твой костюм, закрываешь лицо ладошками и говоришь, что тебя нет!
Решил вдруг измерить свою писучесть 🧑💻. 2858 постов в блоге за 15 лет 🧑🎓 (и 17800 комментариев к ним), 6750 публикаций в Telegram за 5 лет 🤓. 30500 твитов за 11 лет 💪. 4+2 единоличных книг 🧑🎓 и 3 в соавторстве. Число статей - за 200, но их подсчитать уже сложно - я в последний раз их считал несколько лет назад, после отправки на спецпроверку при подаче документов на американскую визу ✍️. Но визу не дали и стимула обновлять список статей больше нет.
Написано немало, но сколько еще всего впереди...
Почему бы вместо метрики «Число устраненных критических уязвимостей» или «Время устранения критических уязвимостей» не ввести другую - SLA, определяющий, как много уязвимостей определенного уровня пропатчено в установленное временное окно?
Читать полностью…«Не доводите до маразма» (с). Так говорила Елена Торбенко (ФСТЭК) на сентябрьском ИнфоБЕРЕГе, имея ввиду, что если у вас изолированная (на практике, а не на бумаге) от внешнего мира система, то не надо подрываться и ставить на нее антивирусы и весь остальной пакет требований из 31/239 приказов.
Вроде очевидная мысль и регулятор ее озвучивает, но… дальше вступает в игру классическое «слова к делу не пришьешь». А если придут, проверят, найдут несоответствие и накажут? Лучше перебдеть. И регулятору лучше вопросов не задавать, чтобы не привлекать внимание. А то еще и хуже будет.
В итоге, нормативные документы живут своей жизнью. Проверяющие их трактуют буквально, писавшие их готовы отвечать, но их никто не спрашивает и статус их ответов неочевиден. А заказчики вынуждены дуть на воду, делая не как целесообразно, а как написано ;-(
пока глупцы спешат в европу
гаврила едет в белозерск
учтя его бесперспективность
в идущей щаз кибервойне
Про пожар в химкинском OBI, который сгорел дотла, думаю, уже слышали все. Про недавний пожар на также подмосковном складе OZON тоже, думаю, слышали все. И возник у меня в связи с этими двумя вроде бы и несвязанными событиями вопрос.
OZON был застрахован - сам склад в Альфа-Страховании на 6 ярдов, а товар - в Ингосстрахе на 11 ярдов. OBI был застрахован также в Ингосстрахе. По данным Всероссийского союза страховщиков предварительная оценка ущерба составляет 20-30 ярдов (интересно, эта сумма учитывает предновогодний рост доходов арендаторов). То есть Ингосстраху надо будет выплатить от 30 до 40 миллиардов рублей возмещения.
И вопрос не в том, есть ли у него такие деньги, а что делать компаниям, которые застраховали в Ингосстрахе свои киберриски и если вдруг сейчас наступит страховой случай? Хватит ли у страховой компании денег на возмещение и этих случаев? И как вообще приоритизируются такие кейсы? Кто первый пришел, того и тапки? Или еще как-то? И учитывают ли ИБшники, страхующие свои киберриски, такие нюансы (невозмещения)?
Операторы ransomware в ожидании сего чуда, которое позволит им почти со 100% вероятностью добиваться выплаты выкупа
Читать полностью…В Древней Руси, где есть современные технологии — от кибернетических имплантатов и плазменного оружия до экзоскелетов и гигантских роботов, богатырь-полукровка по имени Киберслав пытается распутать жестокое преступление, чтобы узнать, кому помешала княжеская семья — озлобленному люду или нечисти, заполонившей местные леса.
Таков синопсис российского мультфильма "Киберслав" про православный киберпанк, который должен был выйти на "Кинопоиске" в 2022-м году. Но что-то пока ничего не слышно...
Проукраинские хакеры заломали сайты двух региональных компаний, занимающихся ИБ, - в Барнауле и Новосибирске 😞
Читать полностью…Если вы проводите мероприятие по ИБ и вам нужно занять паузу в 3-4 минуты, то есть классный мультфильм, который это поможет сделать
Читать полностью…Участвовал в вебинаре Gartner про тренды ИБ в 2023-м году и позже. Все так чинно, благородно. Как будто и нет вокруг ни кибервойны, ни рецессии. Ну я и решил их спросить на секции вопросов и ответов, что они думают про легитимизацию прогосударственных хакерских группировок. А вот хрен-то. Мало того, что мой вопрос модератор не пропустил и на него не ответили, так еще и толерантной радужной аватаркой пометили. Хинштейна на них нет, который с 1-го декабря запретил пропаганду ЛГБТ!
Также я себя ощущал, когда через форму обратной связи писал в ФСБ и спрашивал, почему они требуют сертифицированных СКЗИ для защиты ПДн, а сами у себя на сайте не то, что сертифицированных СКЗИ не используют, но вообще отключили SSL/TLS. А в ответ мне прилетела CAPTCHA, где буквы сложилось в обидное DUREAK 😊 И тоже не ответили.
Ну и немного ссылок для тех, кто решит пересмотреть свои подходы к оценке защищенности удаленного доступа:
📌 Результаты опроса "Как устроена удаленная работа в России и странах СНГ" от Positive Technologies
📌Обзор рекомендаций по безопасной удаленной работе для предприятий критической инфраструктуры и не только от ЛК
📌 Требования ФСТЭК к средствам обеспечения безопасной дистанционной работы
📌 Рекомендации ФСТЭК по обеспечению безопасности объектов КИИ при реализации дистанционного режима работы
📌 Меры безопасной организации удаленной работы от НКЦКИ.
📌 Моя серия из четырех статей про безопасность удаленки, написанная еще во время COVID-19 (1, 2, 3 и 4).
Депутаты решили вновь заняться самым важным в текущий момент делом и тем, что они умеют лучше всего - что-нибудь позапрещать. А именно, они решили запретить удаленный доступ для уехавших заграницу россиян. Конечно же, не всем! Пока так и не ясно, кого коснутся запреты, - называются чиновники, работники госкомпаний и специалисты по ИБ; последних иногда сопровождает приписка про работу с секретной информацией, иногда нет. С чиновниками все понятно - по закону и так запрещено иметь части информационных систем госорганов за пределами страны, а удаленное рабочее место - это часть такой системы. Но вот со специалистами по ИБ, конечно, пока непонятно.
Запретят всем работникам или только, имеющим допуски к гостайне? Запретят везде или только в недружественных странах? Запретят всем организациям или только, например, субъектам КИИ? Запретят навсегда или во время отпуска или даже командировки в Беларусь (тоже иностранное государство, кстати) будет можно? Вопросов пока больше чем ответов. Я после начала частичной мобилизации хотел провести опрос по тому, что можно поручить "ох, уехавшим" айтишникам и ибшникам, но не успел. Депутаты меня опередили, посчитав, что нельзя ничего 🤬
Меня, безусловно, интересует механизм реализации законопроекта в случае его принятия, а судя по комментариям, его примут обе палаты не задумываясь (все для защиты чувств людей, "испытывающих ненависть к бежавшим, которых считают трусами"). Как депутаты вообще видят такую блокировку? Спустят сверху циркуляр "не пущать"? Или на погранконтроле будут снимать IP-адреса у всех уезжающих, вносить их в базу данных и передавать в ТСПУ для блокировки? А может просто заблокируют все внешние соединения? Вообще, запрещать удаленку - это как запрещать депутатам иметь собственность за границей. Запретить можно - проконтролировать нет 🤷♂️
ЗЫ. А Минцифры опять выступило хорошо - заявило, что они против тотального запрета удаленки. Посмотрим, прислушаются ли к профильному ведомству народные избранники?
Мне кажется, наших чиновников, исправит только могила 🙁 Госорган рассылает требование заполнить форму с персданными на врачей. На Google.Docs!!! Полный фарш персональных данных, который… очень быстро попадает в руки хакеров сопредельного государства.
И вот как это может быть в текущих условиях? И кто понесет за это ответственность? И кто должен на это реагировать?
Сегодня в Питере читаю про архитектуру ИБ. Вдарим фреймворками по ибшному бездорожью и направим его в правильном направлении!
ЗЫ. Презентация на 200+ слайдов. Все, как мы любим ;-)
Жизнь вокруг нас меняется. Не всегда к лучшему, но меняется. В том числе и корпоративная жизнь, в которой ИБ могла бы играть гораздо более важную роль, чем она играет сейчас.
В руках у ИБ есть все нити, все потоки информации и вся жизнь каждого сотрудника - сколько времени он тупил в Telegram (и сейчас тоже), на какие ссылки он кликал в VK, какие картинки смотрел, работал или тупо смотрел в окно, наблюдая за очередным перекладыванием плитки и асфальта. Но ИБ редко использует свои возможности даже на 50%, не говоря уже о чем-то большем. Ну нормативку выполнить, ну угрозы ловить. И все? И все!
Но ИБ может гораздо больше. Но не может. А иногда не хочет. А иногда новые функции ИБ вступают в противоречие с традиционной этикой и моралью. И ИБ решать, готова ли она к этому или нет… Стоит помнить, что под лежачий камень вода не течет!
Как-то на одной конференции по ИБ критически важных объектов было представлено исследование угрозы со стороны джаммеров, подавляющих GPS/ГЛОНАСС. Автор проводил натурные эксперименты. Оказалось, что установка хорошего джаммера на Останкинской телебашне подавит сигнал не только в Москве, но и в области.
Врядли такое дадут сделать супостату, но в рамках борьбы с терроризмом под раздачу могут попасть и вполне себе легальные сервисы точного времени, геолокации и т.п., применяемые в ИБ. Стоит учитывать такой риск?
Редкий пример, когда российская компания не только признала утечку персданных своих клиентов и опубликовала об этом новость у себя на сайте, но и отвечает на вопросы своих клиентов.
Читать полностью…До воплощения фильма Матрица осталось совсем немного времени.
Суррогатное материнство выходит на новый уровень - вынашивания детей без женщин.
Компания EctoLife представила свой концепт первой в мире установки для искусственного взращивания младенцев.
Установка будет растить 30 тысяч младенцев в год. За процессом роста будущие родители смогут следить через приложение в смартфоне как за тамагочи.
Ну и еще одна история про анимацию и киберпространство. На этот раз сериал "Вселенная хакинга". Краткая аннотация не говорит ничего: "Хакер Федор всю жизнь пытается найти родителей, которые оставили его в детстве. В этом ему помогают верные друзья — стиляга-кодер Борис и технарь-интроверт Игнат. Очередная попытка приводит к тому, что хакеры впутываются в межгалактический конфликт землян и комодианцев. Теперь от Федора, Бориса и Игната зависит судьба всей планеты."
Но сам сериал занятный - с кучей отсылок на существующие известные фильмы и иные произведения, но при этом с юмором, понятным местами только нам.
ЗЫ. Первую серию также можно посмотреть на Youtube.
За месяц это уже, как минимум, четвертый случай взлома российских ИБ-компаний (пока все немосковские и не из Топ5). Все предлагают услуги пентестов, защиты КИИ, расследования инцидентов... Но самим не повезло. Что тут можно сказать? У меня пока вырисовываются следующие мысли:
📌 И на старуху бывает проруха. Вопрос не в том, сломают или нет, а в том, когда ты это обнаружил и как ты на это среагировал?
📌 Должны ли ИБ-компании сообщать об этих инцидентах в ГосСОПКУ или хотя бы в ФСТЭК? Формально нет. А по сути? Они достаточно чувствительную инфо о своих заказчиках могут обрабатывать.
📌 Не должны ли ИБ-компании в обязательном порядке свои публично доступные системы выставлять на платформы Bug Bounty или заказывать их пентест у коллег? Если уж ты заявляешь о себе, как о профи, то как это доказать (не лицензию же демонстрировать)?
📌 Как оценивать качество пентеста компании, если ее взломали? Говорит ли вообще взлом ИБ-компании о качестве ее пентестеров или только о том, что "сапожник без сапог" и себя сам не проверяет, потому что все пентестеры заняты на инфраструктуре заказчиков?
ЗЫ. Кстати, может и не 4-й случай. Если посмотреть на свежие взломы госорганов, их подведов и госкомпаний, и посмотреть, кто обеспечивал им мониторинг ИБ и реагирование на инциденты, то можно ли распространить на эти организации факт взлома? Если ты это не увидел у клиента, то увидишь ли у себя?
Американское МинОбороны заключило контракт с Rolls Royce на разработку до 2024 (!) года ядерного микрореактора, который должен быть во много раз безопаснее нынешних реакторов. А учитывая, что одним из условий 300-миллионного контракта является компактность реактора и возможность его установки на грузовик или легкий транспортный самолет, интересно как они сделают его безопаснее какой-нибудь АЭС с железобетонной гермооболочкой толщиной в 2000 мм.
Меня в этой истории интересует только вопрос кибербезопасности этой всей мобильной катавасии. Учитывая, какими они темпами идут в сторону connected cars и как они подключают автомобили через Интернет к центрам мониторинга и управления, они же должны были/будут подумать и об ИБ всей этой истории? А то отслеживание местонахождение авто через GPS, направление его по ложному курсу через фальсификацию GPS, удаленный перехват управления авто - это уже не фантастические киберугрозы, а реальность, и есть уже нехорошие примеры...
ЗЫ. Пугает и то, что американское МинОбороны ставит такие сжатые сроки для создания передвижных реакторов, которые могут пригодиться в условиях не только стихийных бедствий, но и в глобальной войне. Но это уже не про ИБ и думать об этой перспективе как-то не хочется...
Идет трансляция кубка CTF 🏆. Идти будет до 6-ти вечера (мск). Если вдруг вам нечем заняться, то 📺
ЗЫ. Забавный момент. Прокручивал эфир на начало, попал на монолог организаторов: «Мы сделали красивые скатерти. Поэтому еду и напитки не носить» 🤷 Как-то диссонирует с хакерской тусовкой. А если поискать в Гугле картинки по слову «хакер», то там все ассоциируется 🧑💻 с заляпанными пиццами и залитыми энергетиками столами с оборудованием для хака. А вы тут со своим «скатерти не портить» 😂 А в остальном… 9 часов эфира! 💪
Вот почему у нас все ссут говорить правду или задавать правильные, но неудобные вопросы? Так и будем делать вид, что все хорошо в ИБ 😈
Читать полностью…Минцифры достаточно активно стоит горой за айтишников и примкнувших к ним ИБшников, которых посчитали айтишниками. И отсрочка им, и ипотека, и призыв вернуться... Вот почему бы Минцифре не сделать еще один шаг и не создать для "ох, уехавших" ГосVPN? НУЦ уже запущен, TLS-сертификаты на RSA или ГОСТе выдаются. Еще один шаг вперед и можно гражданам нашей многострадальной Родины, волею пославшей их за ее пределы судьбы, оказавшимся вне зоны доступа наших госуслуг и многих иных государственных сервисов, предложить доступ по VPN для оплаты ЖКХ, доступа к дневнику школьника и т.п.?
Касперский свой российский VPN прикрыл. Развернуть свой VPN на базе Яндекс.Облака или иного облачного сервиса - конечно, не бином Ньютона, но не каждый даже называющий себя айтишником это сможет, а уж представители прогрессивной общественности тем более. А тут выезжает Минцифры на белом коне и предлагает помощь согражданам, которые еще больше почувствуют любовь своей страны и утвердятся в мысли, что даже за границей их не бросают на произвол последователей Ататюрка, Браги, Назарбаева, клана аль-Нахайян и царицы Тамары.
Тема же, да?