alukatsky | Технологии

Telegram-канал alukatsky - Пост Лукацкого

27193

Уникальный контент про кибербезопасность от Алексея Лукацкого (@alukatsk) - мысли, полезные ссылки, комментарии к текущим событиям, юмор и мемасики. Канал личный - мой работодатель никак не влияет на то, что здесь публикуется. Рекламу не размещаю!!!

Подписаться на канал

Пост Лукацкого

Вопрос ценообразования по ту сторону баррикад, конечно, очень занятная история. Вот берем три примера (на первом слайде с моего выступления на PHD2). Во всех трех случаях продается доступ к устройствам Fortinet 💻 В первом случае доступ стоит 0,003% от оборота компании, в третьем - 0,006%, а во втором - 0,00004%. Почему такое отличие? И как вообще коррелирует оборот компании от стоимости уязвимости/эксплойта/доступа? Плохие парни переходят на "оборотную модель" раньше РКН, но по аналогии с GDPR? 🤑

На второй картинке стоимость близка первому и третьему кейсу - 0,008% от оборота в 12,5 миллиардов долларов. В абсолютных значениях, по текущему курсу биткойна, - это около 1 миллиона долларов. Интересная картина, конечно... Надо попробовать подсобрать стоимости продаваемых доступов 🦺 и сопоставить с оборотами жертв; возможно будет какая-то корреляция. Ну а пока я бы, оооочень условно, ориентировался бы на усредненное значение в 0,006% от оборота, как сумма, в которую обходится продажа доступа в современную компанию 💸

Читать полностью…

Пост Лукацкого

Жертва из кейса ☝️, конечно, попыталась пояснить, что все требования законодательства она выполнила 😅 и все необходимые сертификаты и лицензии у нее есть, но этим она сама себя загоняет в угол, как мне кажется. Во-первых, иметь сертификаты на все средства защиты сегодня физически невозможно 😯 А, во-вторых, признавая выполнение защитных мер и наличие лицензий, компания сама признает, что она готовилась к атакам. Откуда же тогда непреодолимая сила? 🤦‍♂️ Тем более, что требования регуляторов (ФСТЭК и ФСБ) позволяют защититься от шифровальщиков, если их правильно исполнять.

В общем, будем посмотреть... Интересный кейс. Если им удастся это провернуть, то у компаний-жертв инцидентов ИБ, появится прекрасная отмазка помимо "это не у нас, ви фсё врёте" 🍿

ЗЫ. И, как всегда, спасибо подписчикам, которые подкинули этот кейс 🤝

Читать полностью…

Пост Лукацкого

Интересная концепция "пяти P", которая предлагает фокусироваться в первую очередь на обеспечении пяти ключевых направлений ИБ в любой организации, которые позволяют сильно поднять уровень ИБ в организации:
1️⃣ 🔤assword (пароли). Выбирайте надежные пароли и используйте многофакторную аутентификацию.
2️⃣ 🔤rivilege access (привилегированный доступ). Ограничьте число людей, имеющих привилегированный доступ, а также поставьте их на дополнительный мониторинг.
3️⃣ 🔤atching (патчи). Вовремя обновляйтесь!
4️⃣ 🔤hishing (фишинг). Защищайтесь от основного вектора реализации атак - фишинга.
5️⃣ 🔤entests (пентесты). Проверяйте на практике, как вы защищены!

Когда у вас конь не валялся в ИБ и надо с чего-то начать, эти 5 пунктов могут вполне себе быть той точкой отсчета, которая обеспечит правильное движение в сторону защищенной организации.

Читать полностью…

Пост Лукацкого

Proton, тот который за самую безопасную и анонимную почту ✉️, выдал данные своего пользователя правоохранителям. Telegram заблокировал украинские каналы, в которых обменивались данными целей для атак дронами. РКН начал блокировать VPN-сервисы и протоколы 🚠 У авторов одной из вредоносных программ отозвали SSL-сертификат... Любая централизация и перекладывание решаемой задачи на чужие плечи может привести к тому, что по решению властей это может прекратить свое существование очень быстро, а личности стоящих за исходной задачи будут раскрыты 🎭

И это заставляет меня задуматься о том, что злоумышленники 👺 могут перестать использовать простые и очевидные пути решения своих задач (обычная почта или мессенджер, глобальные УЦ, популярные VPN-сервисы и т.п.) и начнут "пилить" собственные решения 👨‍💻, активно использовать P2P-архитектуры, многократно усложняя свое обнаружение и нейтрализацию...

Читать полностью…

Пост Лукацкого

А вот вам некоторое количество нового контента по безопасности машинного обучения, искусственного интеллекта и LLM, а также соответствующих фреймворках (упомянул все хайповые словечки):
🔤 Документ английского NCSC, показывающий, какие риски есть в ИИ
🔤 Отчет о будущих атаках с большими языковыми моделями
🔤 Презентации вчерашней конференции "Технологии доверенного искусственного интеллекта"
🔤 Видеозаписи трека AI Track на PHD2
🔤 Запись доклада "Применение ИИ в атаках" с PHD2
🔤 Фреймворк, для построения процесса безопасной разработки ML
🔤 Фреймворк по безопасности ИИ от Snowflake

Читать полностью…

Пост Лукацкого

Помимо публичной программы на PHD2, было у меня еще там несколько закрытых мероприятий (по приглашению). Одно из них - выступление для международной аудитории на английском языке. Вот что мне нравится в 🟥, так это постоянные челенджи; начиная от подготовки программы бизнес-трека и заканчивая выступлениями на языке, на котором "я не говорю" 😱

Работая в американской компании выступать на английском мне почти не приходилось. А в российской компании это становится уже нормой. И заставляет прокачивать навыки английского, что полезно и для защиты от деменции 😂, и для расширения круга общения, и для изучения новых культур, с которыми Позитив сейчас активно работает.

Ну а в презентации я по традиции рассказывал про результативный кибербез, про определение недопустимых событий, про доказательство этого факта, а также про то, как этого достичь за счет или увеличения времени атаки (TTA) или снижения времени реагирования (TTR) 🛡

Читать полностью…

Пост Лукацкого

Вчера, на PHD2 я выступал с рассказом про бизнес-модель современной киберпреступности. Видео с этого выступления уже выложено на сайте мероприятия. Скоро выложим и все презентации!!!

Читать полностью…

Пост Лукацкого

Ответы на вчерашние визуальные анаграммы:
1️⃣ Код (от док)
2️⃣ Утечка или учетка (подходит оба варианта)

Читать полностью…

Пост Лукацкого

На PHD2 был организован конкурс по социальному инжинирингу - участники должны были проникнуть в закрытые части фестиваля и выполнить ряд других заданий. И вот кто-то пытался ходить по PHD2 с моим фейковым бейджем 🎭, но бдительные коллеги очень быстро раскусили мошенника! Сам бейдж изготовлен достаточно качественно, а вот его носитель совсем не похож на меня 🪞 А еще недавно под моим именем кто-то пытался участвовать в онлайн-мероприятии и писать всякие гадости в чате...

ЗЫ. Выкладываю сейчас, чтобы ни у кого не было соблазна сделать себе еще один 🥷

ЗЗЫ. Напомнило фрагмент фильма "Дайте жалобную книгу" 😊

Читать полностью…

Пост Лукацкого

А вот кому еще постер про open source проекты в области Security Operations Center (SOC) из свежего Positive Research. Так как найти его на PHD2 было непросто, то выкладываю в электронном виде!!! Картинка 👇 в хорошем качестве.

Читать полностью…

Пост Лукацкого

Хотели когда-нибудь написать книгу ✍️ и принести ее маме или папе и подарить, увидев в глазах родительскую гордость и восхищение? А может быть вас переполняют знания, которые вы хотите делиться, но не знаете, как это сделать? Приходите в 15.50 на главную сцену PHD2, где мы с коллегами будем обсуждать лайфхаки книгоиздания с теми, кто уже написал ✍️ и издал свои книги по ИБ - Олег Скулкин, Алексей Усанов, Владимир Ульянов и ваш покорный слуга!

Хотите автографы авторов? Приносите написанные ими книги с собой! 📚 А за хорошие вопросы участники дискуссии даже могут подарить вам свои нетленные творения с автографами!

Читать полностью…

Пост Лукацкого

И вторая анаграмма про ИБ, скрытая в визуальной ассоциации... 🤓

ЗЫ. Ответы будут завтра 😦

Читать полностью…

Пост Лукацкого

Помните вебинар "Вас взломали? Чеклист первоочередных действий", запись которого я уже выкладывал? Мы дооформили сам чеклист ✔️ и включили его в виде распечатанных листов формата А4 в свежий номер Positive Research. Ну а те, кто пока не смог получить свой персональный экземпляр нашего журнала, могут скачать чеклист в электронном виде 👇

Читать полностью…

Пост Лукацкого

📕 На PHDays 2 открыта охота за новым выпуском Positive Research! Вообще не удивлены, ведь он — просто отличный!

Для тех, кому не достанется бумажной версии, выложили PDF-вариант на сайте нашего медиа, а после киберфестиваля разместим там же большинство статей.

Рассказываем, что внутри:

🐉 Интервью с матерью драконов нашего киберфестиваля и директором маркетинговых проектов Positive Technologies Викторией Алексеевой, в котором она делится, что значит PHDays лично для нее и для индустрии кибербезопасности.

✉️ Материал о новейших методах социальной инженерии прямо в вашей почте с реальными и подробными примерами от наших коллег — Константина Полишина, руководителя группы Red Team SE Group, и Ярослава Бабина, директора по продуктам для симуляции атак.

✅ Чек-листы для руководителей компаний, в которых Алексей Лукацкий, бизнес-консультант по информационной безопасности Positive Technologies, рассказывает, что делать, если вас взломали, а также о построении процессов detection engineering в компаниях в целом.

🛡 Инструкция, как перестать бояться и полюбить девсекопс безопасную разработку, от Светланы Газизовой, директора по построению процессов DevSecOps.

🤖 Не одна, а сразу пять статей про использование технологий ML для борьбы с киберугрозами (от поиска аномалий в трафике до полноценного AI-ассистента).

✏️ Интеллектуальное упражнение — очень сложный кроссворд с терминами из даркнета, где у внимательных подписчиков нашего канала есть фора в три слова.

📃 Модный постер с группой «Открытые ИБ-проекты в SOC» от Антона Кутепова, руководителя направления развития инициатив ИБ-сообществ.

✂️ Рубрика «Сделай сам» — несколько страничек для тех, кто любит оригами. Да, все как в детстве: вырезайте бумажные развертки и складывайте из них космические фигурки.

Думаете, это все? Даже не половина! Удачи вам в поиске журнала!

#PositiveResearch
@Positive_Technologies

Читать полностью…

Пост Лукацкого

Вчера на PHD2 прошел выделенный трек для CISO. Не успел я задать прямой вопрос о том, что должен узнать CISO, прежде чем принять предложение о новой работе. Поэтому просто поделюсь тут своим видением, а точнее 4 вопросами, на которые надо получить ответы прежде чем начать новый путь в роли CISO: 🧐
1️⃣ Зачем предприятие ищет CISO? Прежний CISO уволился (почему)? В компании никогда не было CISO, но ее хакнули? Рост задач и нужна выделенная роль? Рост цифровизации? А может требования законодательства? К слову, по американской статистике 25% CISO меняют работу, когда их работодатель начинает относиться к ИБ как к соблюдению требований ✍️ законодательства (compliance). Судя по отдельным ответам участников дискуссии, у коллег разное отношение к этой теме.
2️⃣ Взгляд компании на ИБ совпадает с моим? 😕
3️⃣ Кто входит в команду ИБ? Это не только про численность подчиненных , но и про ресурсы в целом, коммуникации с другими подразделениями, их желание помогать и т.п. 🤝
4️⃣ Эта роль действительно C-уровня? По американской же статистике 27% CISO уходят от работодателя, если не могут влиять на управленческие решения и не принимают участия в их принятии. Там же, только 20% руководителей ИБ считается топ-менеджерами, а 50% встречается с топ-менеджментом только один раз в квартал. Интересно, у нас эта статистика будет явно хуже...

А вы задавались этими вопросами, когда выходили на новую работу?

Читать полностью…

Пост Лукацкого

Попала мне тут в руки новая версия руководства по курсу "Как построить процесс управления уязвимостями". Я и про первую версию отзывался восхитительно, а уж во второй добавили еще больше практического контента, еще больше визуала, еще больше нового материала. Прям приятно в руках держать - увесистое издание, тянет на целую книжку.

Читать полностью…

Пост Лукацкого

Интересная история... Питерская компания столкнулась с шифровальщиком 🤒, который очень серьезно накрыл весь бизнес, заставив генерального директора компании даже опубликовать ✍️ официальное уведомление о невозможности компанией исполнять принятые на себя обязательства 😠 При этом компания ссылается на п.3 ст.401 Гражданского Кодекса, которая гласит, что

"лицо, не исполнившее или ненадлежащим образом исполнившее обязательство при осуществлении предпринимательской деятельности, несет ответственность, если не докажет, что надлежащее исполнение оказалось невозможным вследствие непреодолимой силы, то есть чрезвычайных и непредотвратимых при данных условиях обстоятельств."
😠
И мне, конечно, интересно, как компания будет доказывать факт чрезвычайности и непредотвратимости. Согласно постановлению Президиума ВАС РФ 👨‍⚖️ непреодолимая сила должна "исходить извне" (если это не история с внутренним нарушителем, как в другом известном инциденте последнего времени, то подходит) и зависеть от субъективных факторов. Иными словами, эта сама непреодолимая сила должна
☄️ "выходить за пределы нормального, обыденного",
☄️ не должна относиться к "обычному риску",
☄️ не может быть заранее "учтена ни при каких обстоятельствах",
☄️ должна быть "объективно, а не субъективно непредотвратима (в отличие от случая)".

И вот как отнести обычную хакерскую атаку 😷 к необыденному, к необычному, к неучтенному и к непредотвратимому, я не знаю 😔 Об этом говорится из каждого утюга и последние годы не проходит дня, чтобы про хакерские атаки и атаки шифровальщиков где-то да не написано было.

ЗЫ. Пункт меню "Удаленные рабочие места в облаке" в шапке заиграл новыми красками ☺️

Читать полностью…

Пост Лукацкого

А вот кому брутфорсер для решений Fortinet?..

Читать полностью…

Пост Лукацкого

Интересная история. Депутат Хинштейн обратился в Генпрокуратуру с просьбой инициировать иск о взыскании в пользу государства 60% акций башкирского оператора связи «Уфанет» 📡, а также о запрете продажи этих акций их владельцами, которые якобы проживают заграницей и имеют антироссийские взгляды. Депутат утверждает, что «Уфанет» имеет стратегическое значение, поскольку у компании есть лицензии ФСБ и ФСТЭК в сфере криптографической и технической защиты информации 🤦‍♂️

Ну ахренеть теперь... Если некто, владеющий ИБ-компанией, решит уехать из страны 😭, предварительно продав свой бизнес, государство у него этот бизнес может отжать?! "Прелестно-прелестно", как говорилось в мультфильме про попугая Кешу. Так вот и помогают развитию рынка ИБ в стране - один росчерк депутатского пера ✍️ и те, кто хотел получить лицензию ФСБ и ФСТЭК теперь 10 раз подумают, стоит ли. А без этого стартап у нас существовать не может.

Читать полностью…

Пост Лукацкого

⚠️ "Сухогруз врезался в опору моста в Ростове-на-Дону" ⚠️ "У СДЭКа уже второй день сбой: посылки не отправляются"…

Если сегодня я прочту где-нибудь про неработающие светофоры, порно на рекламных баннерах, отключение электроэнергии или останов прокатного стана на металлургическом предприятии, то я буду серьезно подозревать, что кто-то продолжает Standoff, но вышел за рамки scope 🖥 Это ровно те сценарии, которые отрабатывались на 13-й кибербитве 🗡

Читать полностью…

Пост Лукацкого

Почему количество инцидентов, количество источников данных и количество уязвимостей - это плохие метрики ИБ для тимлидов и руководителей 📊 и как вообще выстраивать безопасность, не имея собственной службы ИБ?.. Об этом в статье по мотивам доклада Моны Архиповой, которая также участвовала и в одной из самых первых дискуссий бизнес-трека PHD2. Докладу уже больше 4-х лет, но своей актуальности он по многим пунктам не потерял 🤔

Читать полностью…

Пост Лукацкого

Александр Леонов использовал сервис Suno AI для создания видео-клипа по PHD2. Просто огонь... Я не думал, что сейчас это вышло на такой уровень автоматизации... 🧠 Я прям залип на ролике, который передает атмосферу завершившегося четырехдневного киберфестиваля 🥳 Да, тексту песни, конечно, далеко до лучших образчиков советской песенной поэзии, но все вместе прям ууух 👍

Читать полностью…

Пост Лукацкого

Хакер, ставший сотрудником ФСБ 👮, у нас был. Теперь вот выясняется про хакера, ставшего сотрудником МВД 🇷🇺 Интересные повороты судьбы 😡 Если вы не можете вспомнить, кто такой Ермаков, то вот вам подсказка.

Читать полностью…

Пост Лукацкого

Что случается, когда 6️⃣ мужчин, работающих в разных компаниях и знающих друг друга не один десяток лет, вдруг решаются поговорить про будущее 🔮 российской отрасли кибербеза? А получается финальная дискуссия бизнес-трека PHD2 с участием Эльмана Бейбутова (PT), Владимира Бенгина (Солар), Айдара Гузаирова (Инностейдж), Руслана Иванова (ITKey), Муслима Меджлумова (BI. ZONE) и под моей чуткой модерацией 🔥 И так как она последняя, то мы хотим немного пошалить, приняв эстафету от прошлогодней Магнитки и ее антипленарки. Но тогда мы начинали мероприятие, а сейчас будем заканчивать.

Но разговор пойдет серьезный - о том, чего ждать российским заказчикам от российских же ИБ-вендоров в ближайшие 2-3 года! А это, безусловно, важно для выстраивания корпоративной стратегии ИБ!!! 💯 Жду всех в 17.00 на главной сцене!!!

Читать полностью…

Пост Лукацкого

Как я уже писал, в 10 утра я буду выступать на главной сцене PHD2 с погружением в мир киберпреступности 🥷, но не с точки зрения его ценообразования (про это был доклад от коллег из Касперского в техническом треке), а с точки зрения бизнес-модели его существования 💸 Я уже про бизнес-модель рассказывал, применительно к деятельности ИБшника. Теперь наступило время посмотреть на ту же самую схему, но с точки зрения киберпреступников. Что характерно, модель вообще не меняется. Ее знание позволяет окидывать взглядом всю картинку целиком!!! ☕️

Читать полностью…

Пост Лукацкого

НКЦКИ окажет «скорую помощь» жертвам кибератак

На PHDays в рамках сессии «Сервисы кибербезопасности от государства для граждан» представитель НКЦКИ Алексей Новиков анонсировал новый сервис, который Национальный координационный центр будет оказывать организациям, столкнувшимся с компьютерными атаками — аналог медицинской скорой помощи.

По словам Алексея Новикова, инфраструктура, созданная для обеспечения устойчивости Рунета, позволяет в том числе видеть и предотвращать распространение заражений на национальном уровне. Однако пока не все организации готовы реагировать на предупреждения, что против них действуют злоумышленники.

НКЦКИ работает над сервисом по оказанию «скорой помощи» жертвам кибератак. Планируется, что помощь будет оказываться на бесплатной основе для проведения первичных мероприятий по реагированию на инциденты. НКЦКИ поможет локализовать атаку: определить скомпрометированный системы, ограничить распространение и спланировать дальнейшие работы. Организации смогут обращаться за этим сервисом, выполнив определённый набор сервисов включая предоставление логов и другой информации.

Помимо собственных усилий НКЦКИ рассчитывает на помощь российских ИБ-компаний в предоставлении такой услуги.

Читать полностью…

Пост Лукацкого

В четверг у нас проходил очередной Positive CISO Club и так как это был первый день очень насыщенного контентом PHD2, то было принято решение, что никаких презентаций на клубе не будет, а мы ограничимся только интеллектуальным шоу - моим фирменным квизом по ИБ 🤯

Все вопросы выкладывать не буду, а вот парочку визуальных анаграмм выложу. Вот первая ☝️

ЗЫ. Правила те же, что и в прошлый раз.

Читать полностью…

Пост Лукацкого

Что за единая платформа кибербеза, о которой говорят в Минцифры? Продолжают ли атаки supply chain быть основной причиной инцидентов? 🖥 Насколько эффективны ролики про повышение осведомленности в метро? Зачем Госуслуги рекламируют курсы по ИБ? 🥷 Будет ли API у сервиса НКЦКИ про проверку утекших паролей? Существует ли государственно-частное партнерство в области кибербеза между ФСБ, Минцифры и ИБ-компаниями? 🇷🇺

И это только часть вопросов, которые я задам в 11.40 на большой арене (зал «Галактика») представителям двух наших регуляторов и двух ИБ-вендоров. Приходите и подключайтесь ▶️- будет кое-что интересное анонсировано 🫡

Читать полностью…

Пост Лукацкого

Сегодня на PHD2 у нас прошел закрытый, по приглашениям, мастер-класс "Дашборд без ошибок или почему грустные дашборды не для ИБ". Вообще в этот раз мы включили несколько мастер-классов 👨‍🎓 в программу бизнес-трека, чтобы посмотреть, насколько эта история зайдет для нетехнических специалистов. На RSAC оно работала "на ура" и, как оказалось, у нас тоже 👨🏻‍🎓

Мы разбили программу воркшопа на две части: На первой участники узнали:
📊 Какие основные виды данных должны быть в дашбордах по ИБ, чтобы обеспечить полное понимание текущей ситуации.
📊 Как сделать дашборд максимально эффективными и удобными для использования, а также, какие инструменты для этого необходимы.
📊 Каким образом дашборды могут помочь улучшить принятие решений в области кибербезопасности организации.

Во второй части были практические занятия, во время выполнения которых были разобраны примеры разных дашбордов 📊 по ИБ, были найдены в них ошибки и под руководством опытных «дашбордистов» участники самостоятельно смогли создать собственные макеты в соответствие с заданными сценариями по часто встречающимся в кибербезе задачам.

Делали мастер-класс в коллаборации с Андреем Демидовым, основателем сообщества DATAYOGA.ru 🧘‍♀️, генеральным директором некоммерческой организации ВизСтандАрт, за что ему спасибо 🙂 Теперь надо понять, как масштабировать эту историю

ЗЫ. А вчера была воркшоп по недопустимым событиям. Тоже прошел очень хорошо!!! Думаю на следующем PHD существенно расширить программу "бизнесовых" воркшопов!!!

Читать полностью…

Пост Лукацкого

Американцы пишут, что несмотря на множество стандартов, политик и межотраслевых документов, у них нет единого и минимального набора требований, которые бы обеспечивали то, что они называют "reasonable cybersecurity", то есть приемлемая ИБ 🤏 И вот Center for Internet Security разродился таким перечнем, базирующимся на существующей нормативной базе США 🇺🇸

Читать полностью…
Подписаться на канал