alukatsky | Технологии

Telegram-канал alukatsky - Пост Лукацкого

27193

Уникальный контент про кибербезопасность от Алексея Лукацкого (@alukatsk) - мысли, полезные ссылки, комментарии к текущим событиям, юмор и мемасики. Канал личный - мой работодатель никак не влияет на то, что здесь публикуется. Рекламу не размещаю!!!

Подписаться на канал

Пост Лукацкого

Занимательная арифметика:
🤔 На конец 2020 года в ЕБС данные 160 тысяч граждан
🤔 В мае 2021-го - 200 тысяч граждан
🤔 В мае 2022-го - 236 тысяч граждан
🤔 В декабре 2022-го - 70 миллионов граждан сдали свою биометрию по версии чиновников.

Что за магия произошла между маем и декабрем 2022-го года? Только не надо говорить, что это за счет присоединенных территорий…

Читать полностью…

Пост Лукацкого

Но, раз пошла такая дискуссия, то хочется вспомнить, что разговоры о безопасности удаленного доступа ведутся давно и в целом уже давно найдено немало решений по эффективной защите такого доступа.

Я 18 лет отработал в компании в режиме удаленки и вся стратегия ИБ Cisco строилась по принципу - "один в поле воин", то есть "ноутбук в Интернете может быть защищен независимо от того, находится он внутри корпоративной сети или нет". Более того, у нас была принята концепция Trusted Device еще до того, как Zero Trust стал модным. И я уже приводил простейший тест на проверку защищенности своего мобильного рабочего места - если ты его выставляешь в Интернет и у тебя начинается "жим-жим", то с безопасностью удаленки у тебя все не очень.

И дело тут не в наличии VPN-клиента на рабочем месте и защите канала от удаленного устройства (в Cisco последние годы вообще распространялся удаленный доступ к ресурсам компании без VPN, с помощью Zero Trust). Защита строилась на базе множества технологий. Тут и многофакторная аутентификация с ML, отслеживающая непривычные местоположения и время доступа к корпоративным ресурсам. Тут и контроль поведения с помощью решений NDR (NTA/NAD). Тут и EDR на оконечных устройствах. Тут и UEBA при работе с серверными приложениями. И много чего еще. То есть даже при удаленке можно было с высокой степенью уверенности сказать, работает в данный момент тот самый работник или под его учеткой маскируется злоумышленник.

У нас же пошли по пути наименьшего сопротивления - вместо того, чтобы научиться контролировать и защищать решили блокировать и запрещать, выдавая это за один из вариантов мотивации россиян вернуться обратно и защиту чувств неуехавших... Не знаю, мотивирует ли это кого-то вернуться (что-то мне подсказывает, что нет), но вот число отказников от российского гражданства точно возрастет. Хотя может этого и добиваются авторы столь "востребованного" законопроекта?..

Читать полностью…

Пост Лукацкого

Приходит печальная дочь к отцу ИБшнику и жалуется:
- Папа, у нас новогодний праздник в садике, а мне надеть нечего. Какой костюм мне купить/придумать?

Папа, не будь дураком, и говорит:
- Давай тебе костюм УТЕЧКИ ПДН придумаем!
- Это как?, - удивленно спрашивает дочь.
- Все просто, - отвечает добрый папа. - Ты приходишь вся такая расфуфыренная и делаешь вид, как будто ты в шоколаде, а когда тебя спрашивают про твой костюм, закрываешь лицо ладошками и говоришь, что тебя нет!

Читать полностью…

Пост Лукацкого

Решил вдруг измерить свою писучесть 🧑‍💻. 2858 постов в блоге за 15 лет 🧑‍🎓 (и 17800 комментариев к ним), 6750 публикаций в Telegram за 5 лет 🤓. 30500 твитов за 11 лет 💪. 4+2 единоличных книг 🧑‍🎓 и 3 в соавторстве. Число статей - за 200, но их подсчитать уже сложно - я в последний раз их считал несколько лет назад, после отправки на спецпроверку при подаче документов на американскую визу ✍️. Но визу не дали и стимула обновлять список статей больше нет.

Написано немало, но сколько еще всего впереди...

Читать полностью…

Пост Лукацкого

Почему бы вместо метрики «Число устраненных критических уязвимостей» или «Время устранения критических уязвимостей» не ввести другую - SLA, определяющий, как много уязвимостей определенного уровня пропатчено в установленное временное окно?

Читать полностью…

Пост Лукацкого

«Не доводите до маразма» (с). Так говорила Елена Торбенко (ФСТЭК) на сентябрьском ИнфоБЕРЕГе, имея ввиду, что если у вас изолированная (на практике, а не на бумаге) от внешнего мира система, то не надо подрываться и ставить на нее антивирусы и весь остальной пакет требований из 31/239 приказов.

Вроде очевидная мысль и регулятор ее озвучивает, но… дальше вступает в игру классическое «слова к делу не пришьешь». А если придут, проверят, найдут несоответствие и накажут? Лучше перебдеть. И регулятору лучше вопросов не задавать, чтобы не привлекать внимание. А то еще и хуже будет.

В итоге, нормативные документы живут своей жизнью. Проверяющие их трактуют буквально, писавшие их готовы отвечать, но их никто не спрашивает и статус их ответов неочевиден. А заказчики вынуждены дуть на воду, делая не как целесообразно, а как написано ;-(

Читать полностью…

Пост Лукацкого

пока глупцы спешат в европу
гаврила едет в белозерск
учтя его бесперспективность
в идущей щаз кибервойне

Читать полностью…

Пост Лукацкого

Про пожар в химкинском OBI, который сгорел дотла, думаю, уже слышали все. Про недавний пожар на также подмосковном складе OZON тоже, думаю, слышали все. И возник у меня в связи с этими двумя вроде бы и несвязанными событиями вопрос.

OZON был застрахован - сам склад в Альфа-Страховании на 6 ярдов, а товар - в Ингосстрахе на 11 ярдов. OBI был застрахован также в Ингосстрахе. По данным Всероссийского союза страховщиков предварительная оценка ущерба составляет 20-30 ярдов (интересно, эта сумма учитывает предновогодний рост доходов арендаторов). То есть Ингосстраху надо будет выплатить от 30 до 40 миллиардов рублей возмещения.

И вопрос не в том, есть ли у него такие деньги, а что делать компаниям, которые застраховали в Ингосстрахе свои киберриски и если вдруг сейчас наступит страховой случай? Хватит ли у страховой компании денег на возмещение и этих случаев? И как вообще приоритизируются такие кейсы? Кто первый пришел, того и тапки? Или еще как-то? И учитывают ли ИБшники, страхующие свои киберриски, такие нюансы (невозмещения)?

Читать полностью…

Пост Лукацкого

Вот был бы пароль Spiritus Sancti и было бы цинично. А так изящно ;-)

Читать полностью…

Пост Лукацкого

Операторы ransomware в ожидании сего чуда, которое позволит им почти со 100% вероятностью добиваться выплаты выкупа

Читать полностью…

Пост Лукацкого

В Древней Руси, где есть современные технологии — от кибернетических имплантатов и плазменного оружия до экзоскелетов и гигантских роботов, богатырь-полукровка по имени Киберслав пытается распутать жестокое преступление, чтобы узнать, кому помешала княжеская семья — озлобленному люду или нечисти, заполонившей местные леса.

Таков синопсис российского мультфильма "Киберслав" про православный киберпанк, который должен был выйти на "Кинопоиске" в 2022-м году. Но что-то пока ничего не слышно...

Читать полностью…

Пост Лукацкого

Проукраинские хакеры заломали сайты двух региональных компаний, занимающихся ИБ, - в Барнауле и Новосибирске 😞

Читать полностью…

Пост Лукацкого

Шутки про спецслужбы везде одинаковые ☕️

Читать полностью…

Пост Лукацкого

Если вы проводите мероприятие по ИБ и вам нужно занять паузу в 3-4 минуты, то есть классный мультфильм, который это поможет сделать

Читать полностью…

Пост Лукацкого

Участвовал в вебинаре Gartner про тренды ИБ в 2023-м году и позже. Все так чинно, благородно. Как будто и нет вокруг ни кибервойны, ни рецессии. Ну я и решил их спросить на секции вопросов и ответов, что они думают про легитимизацию прогосударственных хакерских группировок. А вот хрен-то. Мало того, что мой вопрос модератор не пропустил и на него не ответили, так еще и толерантной радужной аватаркой пометили. Хинштейна на них нет, который с 1-го декабря запретил пропаганду ЛГБТ!

Также я себя ощущал, когда через форму обратной связи писал в ФСБ и спрашивал, почему они требуют сертифицированных СКЗИ для защиты ПДн, а сами у себя на сайте не то, что сертифицированных СКЗИ не используют, но вообще отключили SSL/TLS. А в ответ мне прилетела CAPTCHA, где буквы сложилось в обидное DUREAK 😊 И тоже не ответили.

Читать полностью…

Пост Лукацкого

Ну и немного ссылок для тех, кто решит пересмотреть свои подходы к оценке защищенности удаленного доступа:
📌 Результаты опроса "Как устроена удаленная работа в России и странах СНГ" от Positive Technologies
📌Обзор рекомендаций по безопасной удаленной работе для предприятий критической инфраструктуры и не только от ЛК
📌 Требования ФСТЭК к средствам обеспечения безопасной дистанционной работы
📌 Рекомендации ФСТЭК по обеспечению безопасности объектов КИИ при реализации дистанционного режима работы
📌 Меры безопасной организации удаленной работы от НКЦКИ.
📌 Моя серия из четырех статей про безопасность удаленки, написанная еще во время COVID-19 (1, 2, 3 и 4).

Читать полностью…

Пост Лукацкого

Депутаты решили вновь заняться самым важным в текущий момент делом и тем, что они умеют лучше всего - что-нибудь позапрещать. А именно, они решили запретить удаленный доступ для уехавших заграницу россиян. Конечно же, не всем! Пока так и не ясно, кого коснутся запреты, - называются чиновники, работники госкомпаний и специалисты по ИБ; последних иногда сопровождает приписка про работу с секретной информацией, иногда нет. С чиновниками все понятно - по закону и так запрещено иметь части информационных систем госорганов за пределами страны, а удаленное рабочее место - это часть такой системы. Но вот со специалистами по ИБ, конечно, пока непонятно.

Запретят всем работникам или только, имеющим допуски к гостайне? Запретят везде или только в недружественных странах? Запретят всем организациям или только, например, субъектам КИИ? Запретят навсегда или во время отпуска или даже командировки в Беларусь (тоже иностранное государство, кстати) будет можно? Вопросов пока больше чем ответов. Я после начала частичной мобилизации хотел провести опрос по тому, что можно поручить "ох, уехавшим" айтишникам и ибшникам, но не успел. Депутаты меня опередили, посчитав, что нельзя ничего 🤬

Меня, безусловно, интересует механизм реализации законопроекта в случае его принятия, а судя по комментариям, его примут обе палаты не задумываясь (все для защиты чувств людей, "испытывающих ненависть к бежавшим, которых считают трусами"). Как депутаты вообще видят такую блокировку? Спустят сверху циркуляр "не пущать"? Или на погранконтроле будут снимать IP-адреса у всех уезжающих, вносить их в базу данных и передавать в ТСПУ для блокировки? А может просто заблокируют все внешние соединения? Вообще, запрещать удаленку - это как запрещать депутатам иметь собственность за границей. Запретить можно - проконтролировать нет 🤷‍♂️

ЗЫ. А Минцифры опять выступило хорошо - заявило, что они против тотального запрета удаленки. Посмотрим, прислушаются ли к профильному ведомству народные избранники?

Читать полностью…

Пост Лукацкого

Мне кажется, наших чиновников, исправит только могила 🙁 Госорган рассылает требование заполнить форму с персданными на врачей. На Google.Docs!!! Полный фарш персональных данных, который… очень быстро попадает в руки хакеров сопредельного государства.

И вот как это может быть в текущих условиях? И кто понесет за это ответственность? И кто должен на это реагировать?

Читать полностью…

Пост Лукацкого

Криптографии с младенчества и в игровой форме ;-)

Читать полностью…

Пост Лукацкого

Сегодня в Питере читаю про архитектуру ИБ. Вдарим фреймворками по ибшному бездорожью и направим его в правильном направлении!

ЗЫ. Презентация на 200+ слайдов. Все, как мы любим ;-)

Читать полностью…

Пост Лукацкого

Жизнь вокруг нас меняется. Не всегда к лучшему, но меняется. В том числе и корпоративная жизнь, в которой ИБ могла бы играть гораздо более важную роль, чем она играет сейчас.

В руках у ИБ есть все нити, все потоки информации и вся жизнь каждого сотрудника - сколько времени он тупил в Telegram (и сейчас тоже), на какие ссылки он кликал в VK, какие картинки смотрел, работал или тупо смотрел в окно, наблюдая за очередным перекладыванием плитки и асфальта. Но ИБ редко использует свои возможности даже на 50%, не говоря уже о чем-то большем. Ну нормативку выполнить, ну угрозы ловить. И все? И все!

Но ИБ может гораздо больше. Но не может. А иногда не хочет. А иногда новые функции ИБ вступают в противоречие с традиционной этикой и моралью. И ИБ решать, готова ли она к этому или нет… Стоит помнить, что под лежачий камень вода не течет!

Читать полностью…

Пост Лукацкого

Как-то на одной конференции по ИБ критически важных объектов было представлено исследование угрозы со стороны джаммеров, подавляющих GPS/ГЛОНАСС. Автор проводил натурные эксперименты. Оказалось, что установка хорошего джаммера на Останкинской телебашне подавит сигнал не только в Москве, но и в области.

Врядли такое дадут сделать супостату, но в рамках борьбы с терроризмом под раздачу могут попасть и вполне себе легальные сервисы точного времени, геолокации и т.п., применяемые в ИБ. Стоит учитывать такой риск?

Читать полностью…

Пост Лукацкого

Редкий пример, когда российская компания не только признала утечку персданных своих клиентов и опубликовала об этом новость у себя на сайте, но и отвечает на вопросы своих клиентов.

Читать полностью…

Пост Лукацкого

До воплощения фильма Матрица осталось совсем немного времени.

Суррогатное материнство выходит на новый уровень - вынашивания детей без женщин.

Компания EctoLife представила свой концепт первой в мире установки для искусственного взращивания младенцев.

Установка будет растить 30 тысяч младенцев в год. За процессом роста будущие родители смогут следить через приложение в смартфоне как за тамагочи.

Читать полностью…

Пост Лукацкого

Ну и еще одна история про анимацию и киберпространство. На этот раз сериал "Вселенная хакинга". Краткая аннотация не говорит ничего: "Хакер Федор всю жизнь пытается найти родителей, которые оставили его в детстве. В этом ему помогают верные друзья — стиляга-кодер Борис и технарь-интроверт Игнат. Очередная попытка приводит к тому, что хакеры впутываются в межгалактический конфликт землян и комодианцев. Теперь от Федора, Бориса и Игната зависит судьба всей планеты."

Но сам сериал занятный - с кучей отсылок на существующие известные фильмы и иные произведения, но при этом с юмором, понятным местами только нам.

ЗЫ. Первую серию также можно посмотреть на Youtube.

Читать полностью…

Пост Лукацкого

За месяц это уже, как минимум, четвертый случай взлома российских ИБ-компаний (пока все немосковские и не из Топ5). Все предлагают услуги пентестов, защиты КИИ, расследования инцидентов... Но самим не повезло. Что тут можно сказать? У меня пока вырисовываются следующие мысли:
📌 И на старуху бывает проруха. Вопрос не в том, сломают или нет, а в том, когда ты это обнаружил и как ты на это среагировал?
📌 Должны ли ИБ-компании сообщать об этих инцидентах в ГосСОПКУ или хотя бы в ФСТЭК? Формально нет. А по сути? Они достаточно чувствительную инфо о своих заказчиках могут обрабатывать.
📌 Не должны ли ИБ-компании в обязательном порядке свои публично доступные системы выставлять на платформы Bug Bounty или заказывать их пентест у коллег? Если уж ты заявляешь о себе, как о профи, то как это доказать (не лицензию же демонстрировать)?
📌 Как оценивать качество пентеста компании, если ее взломали? Говорит ли вообще взлом ИБ-компании о качестве ее пентестеров или только о том, что "сапожник без сапог" и себя сам не проверяет, потому что все пентестеры заняты на инфраструктуре заказчиков?

ЗЫ. Кстати, может и не 4-й случай. Если посмотреть на свежие взломы госорганов, их подведов и госкомпаний, и посмотреть, кто обеспечивал им мониторинг ИБ и реагирование на инциденты, то можно ли распространить на эти организации факт взлома? Если ты это не увидел у клиента, то увидишь ли у себя?

Читать полностью…

Пост Лукацкого

Американское МинОбороны заключило контракт с Rolls Royce на разработку до 2024 (!) года ядерного микрореактора, который должен быть во много раз безопаснее нынешних реакторов. А учитывая, что одним из условий 300-миллионного контракта является компактность реактора и возможность его установки на грузовик или легкий транспортный самолет, интересно как они сделают его безопаснее какой-нибудь АЭС с железобетонной гермооболочкой толщиной в 2000 мм.

Меня в этой истории интересует только вопрос кибербезопасности этой всей мобильной катавасии. Учитывая, какими они темпами идут в сторону connected cars и как они подключают автомобили через Интернет к центрам мониторинга и управления, они же должны были/будут подумать и об ИБ всей этой истории? А то отслеживание местонахождение авто через GPS, направление его по ложному курсу через фальсификацию GPS, удаленный перехват управления авто - это уже не фантастические киберугрозы, а реальность, и есть уже нехорошие примеры...

ЗЫ. Пугает и то, что американское МинОбороны ставит такие сжатые сроки для создания передвижных реакторов, которые могут пригодиться в условиях не только стихийных бедствий, но и в глобальной войне. Но это уже не про ИБ и думать об этой перспективе как-то не хочется...

Читать полностью…

Пост Лукацкого

Идет трансляция кубка CTF 🏆. Идти будет до 6-ти вечера (мск). Если вдруг вам нечем заняться, то 📺

ЗЫ. Забавный момент. Прокручивал эфир на начало, попал на монолог организаторов: «Мы сделали красивые скатерти. Поэтому еду и напитки не носить» 🤷 Как-то диссонирует с хакерской тусовкой. А если поискать в Гугле картинки по слову «хакер», то там все ассоциируется 🧑‍💻 с заляпанными пиццами и залитыми энергетиками столами с оборудованием для хака. А вы тут со своим «скатерти не портить» 😂 А в остальном… 9 часов эфира! 💪

Читать полностью…

Пост Лукацкого

Вот почему у нас все ссут говорить правду или задавать правильные, но неудобные вопросы? Так и будем делать вид, что все хорошо в ИБ 😈

Читать полностью…

Пост Лукацкого

Минцифры достаточно активно стоит горой за айтишников и примкнувших к ним ИБшников, которых посчитали айтишниками. И отсрочка им, и ипотека, и призыв вернуться... Вот почему бы Минцифре не сделать еще один шаг и не создать для "ох, уехавших" ГосVPN? НУЦ уже запущен, TLS-сертификаты на RSA или ГОСТе выдаются. Еще один шаг вперед и можно гражданам нашей многострадальной Родины, волею пославшей их за ее пределы судьбы, оказавшимся вне зоны доступа наших госуслуг и многих иных государственных сервисов, предложить доступ по VPN для оплаты ЖКХ, доступа к дневнику школьника и т.п.?

Касперский свой российский VPN прикрыл. Развернуть свой VPN на базе Яндекс.Облака или иного облачного сервиса - конечно, не бином Ньютона, но не каждый даже называющий себя айтишником это сможет, а уж представители прогрессивной общественности тем более. А тут выезжает Минцифры на белом коне и предлагает помощь согражданам, которые еще больше почувствуют любовь своей страны и утвердятся в мысли, что даже за границей их не бросают на произвол последователей Ататюрка, Браги, Назарбаева, клана аль-Нахайян и царицы Тамары.

Тема же, да?

Читать полностью…
Подписаться на канал