alukatsky | Technologies

Telegram-канал alukatsky - Пост Лукацкого

28944

Уникальный контент про кибербезопасность от Алексея Лукацкого (@alukatsk) - мысли, полезные ссылки, комментарии к текущим событиям, юмор и мемасики. Канал личный - мой работодатель никак не влияет на то, что здесь публикуется. Рекламу не размещаю!!!

Subscribe to a channel

Пост Лукацкого

Украинская СБУ готовила теракт против РКН за блокировку Telegram?.. 🧐

Неисповедимы пути спецслужб и логика в их действиях 😕 Еще можно было бы предположить, что РКНу приплачивают за вредительство, но вот прямо противоположное?..

#мессенджер

Читать полностью…

Пост Лукацкого

Честно взято у /channel/itope

#модельугроз #юмор #видео

Читать полностью…

Пост Лукацкого

Коллеги выпустили интересное исследование о рынке CyberCrime-as-a-Service, в котором проанализировали более 4300 объявлений, связанных с предоставлением киберпреступных услуг. Я достаточно давно слежу за экономикой ИБ, включая и ее темную сторону, и коллеги как раз прекрасно эту тему раскрывают, сфокусировавшись на сервисной модели.

Эта модель остается крайне выгодной для плохих парней и будет усиливаться. Прибыль злоумышленников превышает на несколько порядков теоретическую стоимость атак, реализованных через купленные услуги. Это ключевой драйвер сервисной модели. Пока стоимость инструментов атаки снижается, а ущерб от инцидентов растет, финансовый стимул к развитию теневого рынка сохраняется. Да, это не очень применимо к большинству инцидентов в России, все-таки у нас больще геополитических и идеологических причин, но держать руку на пульсе все равно стоит.

При этом порог входа в киберпреступность продолжит снижаться (даже без учета ИИ, который также снижает этот порог), а рынок демонстрирует признаки движения к модели cybercrime as a platform – единым экосистемам, объединяющим несколько этапов атаки в рамках одного сервиса. Продолжаем наблюдение...

#экономика #киберпреступность

Читать полностью…

Пост Лукацкого

Стал обладателем уникальной карточной игры по персональным данным и приватности - Privacy Strikes, разработанной Кириллом Зюбановым. Это непростая, но интересная игра для двух команд, которые отыгрывают разные сценарии, связанные с обработкой ПДн в бизнес-процессах. При этом в основу положен не только ФЗ-152, но и GDPR, а также белорусский 99-й закон и иные схожие нормативные акты. В игру заложена достаточно интересная механика, которая позволяет подстраивать ее под разные требования compliance в сфере приватности. И это не про скучные истории "сколько согласий должно быть" и "имеет ли право РКН проверять исполнение требований по защите ПДн", а про очень реалистичные кейсы, с которыми регулярно приходится сталкиваться бизнесу, стоящему перед дилеммой... а вот какой дилеммой, вы узнаете из игры, если в нее сыграете.

Заметил, что в последнее время тема геймификации в нашей ИБ стала набирать обороты. Переводятся не только зарубежные игры (например, Elevation of Privilege), но и появляются свои собственные, новые игры. Все жду обещанную игры на тест, которые разработал ФГБУ "НИИ Интеграл", но похоже не дождусь. Уже даже возникает мысль, что кроме поста и сгенерированных ИИ картинок там и нет ничего. Рад был бы ошибиться. А пока планирую в ближайшее время написать еще про одну карточную игру, полученную мной от ее автора. Еще несколько ИБ-игр, по моим сведениям, готовятся к выпуску.

ЗЫ. Про способы получения Privacy Strikes вы можете узнать на сайте.

#геймификация #персональныеданные

Читать полностью…

Пост Лукацкого

Тема забронзовевших вендоров продолжается. К Сергею Гордейчику присоединяется Ника Комарова. И хотя немного с иной стороны, но тема та же – выживут ли традиционные компании, привыкшие к своей "незаменимости"?..

#проблемыибкомпаний #тенденции

Читать полностью…

Пост Лукацкого

MITRE выпустила новый фреймворк – F3 (Fight Fraud Framework), предлагая смотреть на мошенничество не как на набор разрозненных эпизодов – "фрод увидел одно подразделение, ИБ увидела другое", – а как на полноценную цепочку действий злоумышленника, которую можно описывать так же системно, как и техники в MITRE ATT&CK. Для этого американская корпорация сделала MITRE Fight Fraud Framework (F3), поведенческую модель тактик и техник, основанную на реальных инцидентах кибермошенничества. Ее цель – дать антифрод- и ИБ-командам единый язык, чтобы связывать разноплановые наблюдения, быстрее понимать, что происходит, и мешать злоумышленнику довести свое черное дело до вывода денег.

В чем новизна по сравнению с привычным ATT&CK? MITRE прямо говорит, что для мошенничества мало описать только проникновение, закрепление или обход защиты. Во фроде важны еще два специфических этапа. Первый – Positioning, то есть действия после получения доступа, когда злоумышленник собирает данные, меняет параметры, подготавливает учетные записи, лимиты, реквизиты и вообще создает условия для своей аферы. Второй – Monetization, собственно превращение украденных или захваченных активов в деньги или иную ценность, уже оказавшуюся под контролем злоумышленника. Именно эти два этапа, по сути, и делают модель "про фрод", а не просто "про еще одну кибератаку".

То есть методология говорит – рассматривайте мошенничество как последовательность наблюдаемых связанных действий противника от подготовки и доступа до хищения и обналичивания, а не как отдельные сигналы тревоги. Это позволяет связывать киберсобытия с финансовым ущербом, строить детекты не только на вторжение, но и на подготовку мошеннической операции, и лучше расставлять приоритеты защиты, связывая воедино част разрозненные действия ИБ- и антифрод-подразделений.

Еще один важный принцип MITRE: в эту модель попадают не любые мошеннические схемы, а те, где есть хотя бы одна кибер-компонента – фишинг, вредоносное ПО, несанкционированный доступ, цифровая манипуляция и так далее. Иными словами, F3 не пытается описать весь мир мошенничества вообще; она фокусируется на том, что можно наблюдать, детектировать и использовать для построения системы защиты. При этом MITRE переносит логику ATT&CK в мир финансового мошенничества, добавляя туда специфичные для фрода стадии подготовки схемы и вывода денег, чтобы ИБ и антифрод наконец работали на одной "карте местности".

Не уверен, что новый фреймворк найдет большое применение, но все равно он интересен как очередная попытка разложить и систематизировать действия мошенников.

#framework #mitre #мошенничество

Читать полностью…

Пост Лукацкого

"Голь на выдумки хитра"... Если вы думаете, это просто вечерний пост с нотками юмора, то вы ошибаетесь. Он про кибербез, причем корпоративный. Пока поразмышляйте, с какого боку он там, а я утром раскрою детали...

#суверенитет #vpn

Читать полностью…

Пост Лукацкого

Раз уж написал про вайбкодинг и его положительные стороны, то нельзя не посмотреть и на обратную сторону этого явления. Вот тут есть ресурс, который собрал (надеюсь, и обновлять будет) реальные инциденты, произошедшие в результате вайбкодинга и недооценки вопросов ИБ. Там еще и последствия показаны, местами для бизнеса (там где можно было посчитать).

#ии #инцидент #ущерб

Читать полностью…

Пост Лукацкого

Близняшки и неизвестные личности «атаковали» канал с обсуждениями постов. Бот вычистил уже 2500 непонятных «личностей». Вручную я бы замучался это делать… Автоматизация рулит.

#мошенничество #автоматизация

Читать полностью…

Пост Лукацкого

Vercel поломали. Если вы там размещали прототипы и не очень своих приложений (как я), то Vercel рекомендует поменять ключики/секретики/паролики.

#инцидент

Читать полностью…

Пост Лукацкого

Занятная история про суматранского орангутана Фу Манчу, жившего более 50 лет назад в зоопарке Омахи. В 1968 году орангутаны выбирались из закрытой клетки, а отвечающие за вольер сотрудники постоянно винили друг друга за незакрытую дверь. Только после установки в клетке камеры они выяснили, что орангутан Фу Манчу выпускал себя и четверых своих сородичей на волю с помощью куска проволоки, согнутого в отмычку, и прячущегося во рту Фу. Побеги прекратились после изъятия отмычки, а сам Фу Манчу привлек внимание специалистов, которые заинтересовались интеллектом орангутана, который не только планировал стратегию побега, но и, понимая, что люди такого не одобрят, применял отмычку только в отсутствии людей.

Это все к тому, что людское самомнение нередко дает сбой. Специалист по безопасности думает, что он выстроил надежную систему защиты, а рядовой пользователь находит простой способ ее обойти. Разработчики выстраивают кучу защитных механизмов в модели ИИ, а она ни с того, ни с сего принимает совершенно неожиданное решение, непредусмотренное изначальным алгоритмом и выходящее за рамки фильтров и ограничений. И так во многих сферах...

Выводов не будет 🦧

#психология

Читать полностью…

Пост Лукацкого

OpenAI пишет, что расширяет программу Trusted Access for Cyber (TAC), то есть режим доверенного доступа для проверенных специалистов и команд, которые занимаются кибербезом. Идея в том, чтобы дать ИБшникам более полезные и менее "закрученные" модели, но не открывать тот же уровень возможностей всем подряд без проверки. Речь идет о запуске GPT-5.4-Cyber, специальной версии GPT-5.4 для задач ИБ. То ли компания поняла, что обвешивать модели фильтрами и барьерами, – это путь в никуда, то ли вступила в еще более жесткую конкуренцию с Anthropic, которая недавно представила модель Mythos специально для задач ИБ.

OpenAI описывает ее как модель с дополнительными возможностями для защитных сценариев, включая реверс бинарников без исходного кода, например, для анализа вредоносности, поиска уязвимостей и оценки защищенности скомпилированного ПО. При этом доступ к GPT-5.4-Cyber обещают выдавать поэтапно и только проверенным вендорам, организациям и исследователям (смешно). OpenAI прямо признает, что кибервозможности ИИ – это технологии двойного назначения, то есть ими могут пользоваться и защитники, и атакующие. Поэтому, по логике вендора, риск определяется не только моделью, но и тем, кто именно ей пользуется, как он верифицирован и какой уровень доступа ему дали. Отсюда такой упор на KYC и разграничение уровней доступа.

Если отбросить маркетинг, то я вижу во всем этом несколько важных выводов:
6️⃣ Ведущие разработчики считают, что будущие модели в ближайшие месяцы станут заметно сильнее в киберзадачах (хотя куда уж сильнее).
2️⃣ Компании уходит от грубой и уже плохо работающей схемы "всем одинаковые ограничения" к модели многоуровневого доверия.
3️⃣ Для рынка это сигнал, что frontier-модели все больше будут превращаться в инструмент не только для чатинга и кодинга, но и для операционной работы security-команд. Правда, в России в такое пока верится с трудом. Нам тамошние модели не дадут, а тутошние как-то пока не блистали в этой области. Разве что вчерашний анонс от Positive Technologies про разработанную модель поиска вредоносов Bytedog. Но это все-таки немного иное – с узкоспециализированными моделями чуть проще, как мне кажется.

ЗЫ. Интересно, почему молчат китайцы? От них таких анонсов пока не видно и это настораживает.

#ии #тенденции

Читать полностью…

Пост Лукацкого

Из старенького, которое иногда подкидывается соцсетью, которую нельзя называть, чтобы не добавить "запрещена в Российской Федерации".

#мем

Читать полностью…

Пост Лукацкого

К очередному чтению законопроекта по борьбе с мошенничеством ("Антифрод 2") внести целый ряд изменений по сравнению с прежней версией, которые, по логике законодателей должны сделать жизнь мошенников сложнее. Я попробовал продраться через все эти "внести изменения в пункт 11-й статьи 235-й закона такого-то" и выделил ключевые идеи. Их 15:

6️⃣ Усиление контроля над SIM-картами и телефонной идентичностью. Законопроект вводит правило, по которому физлицо сможет расторгнуть договор мобильной связи только через 90 дней после его заключения. Если человек подает заявление раньше, оператор должен сразу приостановить оказание услуг и перестать брать плату. Логика тут в том, чтобы осложнить быстрый оборот SIM-карт, которые могут использоваться в мошеннических схемах.

2️⃣ Борьба с иностранным подменным номером и серыми звонками. Физлицу дают право установить запрет на пропуск звонков, которые приходят из сети иностранного оператора, но маскируются под обычную телефонную нумерацию. Оператор связи, в свою очередь, обязан передавать абоненту информацию о том, что соединение или SMS инициированы из иностранной сети.

3️⃣ Более жесткое регулирование массовых обзвонов. Незаконными прямо признаются массовые вызовы, если они не подпадают под узкие исключения, которые оставляют в основном для госорганов и случаев, когда информирование прямо предусмотрено законом, актами президента, правительства или ЦБ.

4️⃣ Централизация данных о банковских картах. Банки и филиалы иностранных банков должны передавать в Единую систему учета платежных карт сведения о выданных физлицам картах, прекращенных картах и их видах. При этом для оператора системы отдельно закрепляют режим банковской тайны и ответственность за разглашение.

5️⃣ Ограничение количества платежных карт на человека. Проект устанавливает общий лимит: физлицу можно предоставить в совокупности не более 20 платежных карт (но тут еще идут споры), если ЦБ не разрешит больше в специальных случаях. Перед выдачей новой карты банк обязан запросить через Единую систему учета платежных карт информацию, не достигнут ли этот лимит.

6️⃣ Подключение банков к госантифрод-системе. При проверке подозрительных переводов оператор по переводу денежных средств обязан использовать сведения, полученные из государственной информационной системы противодействия правонарушениям, совершаемым с использованием ИКТ, а также данные о воздействии вредоносного ПО на устройство клиента.

7️⃣ Право банка блокировать операции при признаках заражения устройства. Если есть информация о воздействии вредоносного ПО на программное обеспечение, через которое клиент делает переводы, банк обязан отказать в исполнении распоряжения или в проведении операции по карте, электронным деньгам или СБП. При этом клиента нужно сразу уведомить о причине отказа и сообщить, что перевод можно совершить лично в офисе.

8️⃣ Обязанность банков использовать средства защиты от вредоносного ПО. Банк должен применять средства защиты, позволяющие выявлять и контролировать воздействие вредоносного ПО на программное обеспечение клиента до списания денег. Более того, клиенту должны предоставить возможность подключить такие средства защиты на своем устройстве, если он дал согласие. А в договор с клиентом должны включаться положения о таком согласии или отказе от него.

9️⃣ Право банка задержать подтвержденную операцию еще на 6 часов. Даже после повторного подтверждения клиентом подозрительной операции банк получает право не принимать ее к исполнению в течение 6 часов или отказать в повторной операции в тот же срок.

6️⃣1️⃣ Существенное расширение обязанности банка возмещать похищенные деньги. Если банк провел подозрительный перевод, несмотря на сведения из госантифрод-системы, либо не исполнил обязанность отказать в операции при наличии информации о вредоносном ПО, он обязан возместить клиенту сумму хищения. Возмещение должно производиться не позднее 30 дней после обращения клиента при наличии постановления о возбуждении уголовного дела.

#мошенничество #регулирование

Читать полностью…

Пост Лукацкого

🎙 Кейс страхового дома ВСК

14 апреля принял участие в Киберланче «Кейс Страхового Дома ВСК», который прошел на площадке Кибердома. Напомню, что в ноябре 2025 года произошла масштабная атака на компанию, которая на время парализовала бизнес. Команда ВСК решила поделиться опытом восстановления с трех точек зрения: информационной безопасности, IT и бизнеса.

Наша команда много занимается стратегическим менеджментом, аудитами, непрерывностью бизнеса и кризис-менеджментом и мне было интересно:
1️⃣ Что привело к реализации атаки и как развивался инцидент во времени
2️⃣ Какие недостатки стали причиной закрепления и шифрования
3️⃣ Как была выстроена процедура расследования и восстановления

К сожалению технические детали остались за скобками: начиная от первичного вектора взлома и заканчивая особенностями закрепления и компрометации. В рамках инцидента была затронута большая часть инфраструктуры: повреждена вся виртуальная инфраструктура, серверы, рабочие станции в обоих ЦОДах, резервные копии в ЦОД-1. Были остановлены фронт-офисные системы продавцов, онлайн-оформление полисов, партнёрские API и пр., пострадали многие процессы

Сама реализация инцидента является накопительным клубком проблем ИТ × ИБ × Непрерывность × Кризис-менеджмент, нельзя выделить что-то одно:
🔹 План BCP был, но больше «бумажный», его никто не тестировал и он не покрывал киберриски
🔹 DRP планы оказались недоступными, когда это было нужно
🔹 Правило 3-2-1 было нарушено, а система СРК была плохо изолирована от корпоративной среды, что и стало следствием шифрования бэкапов
🔹 Многие активы, с которых началась атака, не были покрыты мониторингом , круглосуточное реагирование на инциденты – видимо нет
🔹 Присутствовали проблемы с BIA, что на выходе дало очередь из бизнес-владельцев для которых все надо было восстановить в моменте, а важность некоторых сервисов (такие как сервис печати полисов) была выявлена в момент восстановления
🔹 Управляющие интерфейсы судя по применяемым мерам были доступны атакующим и не выведены в отдельный management сегмент
🔹 Мощности под восстановление не были продуманы заранее
🔹 CMDB не включал информацию по всем бизнес процессам и ресурсам

Это лишь мои выводы по результатам слайдов, некоторые озвученные недостатки являются следствием принятых мер и не выделены явно. На мой взгляд ключевой провал заключался в плохом кризисном реагировании. Слайд «Взлом глазами бизнеса» показывает, что первые шаги включали:
🔹 Организацию штаба восстановления
🔹 Организация выделенных «кризисных» каналов связи
🔹 Поиск контактов руководителей подрядчиков
🔹 Организация помещений, питания, медицинского сопровождения

что означает что кризис-менеджмент выстраивался во время катастрофы и бизнес не был готов к инциденту, настольные (table top) учения кризисных сценариев не проводились, это снизило бы время на решение управленческих вопросов.

Ключевые проблемы системны для многих компаний: ограниченный бюджет, отсутствие глубины в реализации отдельных мер (харденинг, сегментация) в виду масштаба инфраструктуры, отсутствие интеграции ИБ и ИТ в процессах непрерывности бизнеса и восстановления, экономия на периодических проверках и тестовых симуляциях и восстановлениях.

Все рекомендации, которые коллеги дали на слайдах – это база, нет никакой экзотики типа выстраивания Zero Trust, все это есть и в требованиях регуляторов, и в лучших практиках по ИБ. Ключевой месседж - чтобы построить киберустойчивый бизнес, одной ИБ уже недостаточно. Раньше для ИБ нужно было делать ИБ, теперь — нет. Нужны и надежная ИТ, и системы резервного копирования, и харденинг, и сетевая сегментация, и здоровый периметр и много чего ещё

Здорово что коллеги решили поделиться кейсом, обмен опытом с комьюнити – бесценно
#ransomware

Читать полностью…

Пост Лукацкого

Помните историю месячной давности про компрометацию израильской AppSec-компанией CheckMarx после нахлобучивания израильской же Aqua Security? Так вот у нее есть продолжение. Напомню, 23 марта 2026 года компания зафиксировала атаку на цепочку поставок, которая затронула два плагина в OpenVSX и два GitHub Actions. А вот 22 апреля компания сообщила о новом развитии атаки. В апрельском update к уже расследуемому инциденту были добавлены новые потенциально затронутые артефакты – публичный DockerHub-образ KICS, ast-github-action, расширение Checkmarx для VS Code и Developer Assist extension, причем для них указаны уже другие теги, SHA и временные окна, относящиеся к 22 апреля.

KICS (Keeping Infrastructure as Code Secure) – это open-source scanner для анализа IaC, кода и конфигураций. Злоумышленники подменили некоторые Docker-образы, GitHub Action и расширения для VS Code / Open VSX так, чтобы они воровали секреты из окружения разработчика – GitHub-токены, облачные креды AWS/Azure/GCP, npm-токены, SSH-ключи, конфиги Claude и переменные окружения. После этого данные шифровались и отправлялись на домены, маскирующиеся под инфраструктуру Checkmarx (checkmarx[.]cx и audit.checkmarx[.]cx). Кроме того, для организации утечки автоматически создавались публичные GitHub-репозитории.

KICS обычно запускают локально или в CI/CD и он работает именно с теми файлами, где часто лежат токены, ключи, параметры облака, внутренние конфиги и детали архитектуры. Поэтому компрометация такого инструмента бьет не по одной программе, а по среде разработки и инфраструктуре сразу.

Публично Checkmarx пока не раскрывает достаточно технических деталей, чтобы со стопроцентной точностью снаружи утверждать, был ли это один непрерывный доступ злоумышленника (в марте и апреле) или несколько отдельных волн злоупотребления одной и той же слабостью в процессе (не)безопасной разработки.

Интересно, что под раздачу также попала и другая ИБ-компания, а именно разработчик парольного менеджера Bitwarden. Socket пишет, что вектор атаки тот же, а также указывает на совпадение инфраструктуры и артефактов: тот же домен checkmarx[.]cx, схожую структуру полезной нагрузки, те же методы кражи GitHub-токенов, облачных кредов, .npmrc, SSH-ключей и переменных окружения.

Однако говорить о том же злоумышленнике пока рано. Socket сам пишет, что хотя общий инструментарий предполагает ту же самую вредоносную экосистему, операционные признаки отличаются, и это осложняет атрибуцию. Иными словами, по открытым данным нельзя со стопроцентной уверенностью сказать, что это один и тот же оператор; это может быть тот же атакующий, связанная группа, "ответвление" кампании или повторное использование той же инфраструктуры и набора инструментов.

Так что и на старуху бывает проруха у AppSec-компаний бывают проблемы с AppSec... Продолжаем наблюдение.

PS. У Bitwarden уже были проблемы с безопасностью процесса разработки и не только.

#инцидент #проблемыибкомпаний #devsecops #безопаснаяразработка

Читать полностью…

Пост Лукацкого

Испанская полиция накрыла нелегальную платформу распространения манги 🖤 Но это не так интересно, как способ сокрытия холодных кошельков с криптой на 400 тысяч евро - в настенном термометре. Помните ролик Cisco про кибератаку на производителя автомобилей через внутриофисный термостат? Схожая история, хотя в данном случае термометр использовался как хранилище информации, а не незаметный плацдарм для развития атаки. А вы предусмотрели это в своей модели угроз?

#iot #утечка

Читать полностью…

Пост Лукацкого

Вы можете подумать, что мой очередной лонгрид, – это попытка протестировать новую площадку для блога. Но нет! И это не наезд на отечественные СКЗИ, которые многие упорно называют VPN, что не так. Кстати, вы в курсе, что у ФСТЭК был проект требований по сертификации VPN, в котором оценивалась вообще не криптография, а совершенно иные параметры? Вооот!

Так и с NGFW, которые больше про сетевую зрелость, чем про функции ИБ, которые давно уже из разряда must have. По следам нового исследования Jet по доступным на российском рынке NGFW, попробовал порассуждать про то, как сравнивать решения этого класса. Никого не хвалю и не ругаю – вообще ни одного названия продукта или вендора в статье. Один здравый смысл и опыт 18 лет работы в Cisco.

#средствазащиты

Читать полностью…

Пост Лукацкого

И Мона Лиза рассыпается

...а уж что делает Марта Стюарт с бортом Титаника 😅 Вы точно помните эти великие цитаты Тайлера Дердена. К чему они?

Ссылаясь на мой пост про факап Nike, ребята из PRExplore выдвинули интересную версию: а не потому ли Nike облажался, что забронзовел и решил, что ему всё можно? Ведь Nike — love-бренд, его купят всегда. Его вожделел Форрест Гамп. А Мел Гибсон в женских колготках творил слоган для Nike, размышляя чего хотят женщины.

Но ни одна империя не держится вечно. Если компания глохнет на одно ухо и перестает слышать аудиторию — она путает лидерство с правом на бессмертие. Два свеженьких примера вам под кофеек:

🔠 Вот Apple

Стив Джобс передал правление Тиму Куку в 2011. Тот сделал Apple самой дорогой компанией мира: капитализация скакнула с $350 млрд до $4 трлн, а выручка в четыре раза. Красавец? А то.

Но на днях Кук ушел с поста CEO. Потому что одного Кука как-то уже съели, когда он заснул. А Apple нужно догонять, лучше ориентироваться в технологическом ландшафте, где никак не лопнет ИИ, а с ним у яблочников пока не очень. Умные компании находят таким как Кук новые роли, а на прежние — ставят новых людей.

🔠 А вот Adobe

Десятилетиями корпорация Adobe была синонимом индустриального стандарта для дизайнеров, художников, арт-коммьюнити. И похоже поверила, что корона — это не то, за что рубятся каждый день. Отныне и всегда мы будем продавать дорогую, тяжелую, подписочную махину, а рынок будет дисциплинированно платить за право рисовать страдать.

Но компания не учла одного: она-то не поменялась, а мир вокруг — да. Пока Adobe грелась в царской мантии, конкуренты помельче и пошустрее начали откусывать от нее куски. Кто-то сделал продукт бесплатным. Кто-то — с новыми фичами. Кто-то — дешевле (тот же Apple c Creator Studio).

Здесь даже не требовалось особой дерзости. Это простая внимательность конкурентов к тому, что действительно хочет аудитория, а не к тому, за что ее исторически приучали платить.

🔠🔠🔠🔠

Если вы думаете, что ваш бизнес сейчас ого-го, то перечитайте про Adobe. Возможно, где-то компания «КиберЛютик» с основателями из села Хохотуй уже собрала аналог вашего продукта. Сделать это им было значительно легче, чем вам. Потому что ИИ. И потому что они — вторые, и ваши ошибки уже не совершат.

Да, их продукт попроще. Да, в нем нет и половины священных наворотов, вашей 35-летней экспертизы и 9000 успешных инсталляций. Но он в пять раз дешевле, легче и еще техно-вишенка сверху.

Внезапно окажется, что клиентам не так и нужен ваш продуктовый иконостас. И они предпочтут "КиберЛютик" из села Хохотуй. Потому что если не чувствовать рынок, не адаптировать свой продукт постоянно, игнорировать запрос ЦА, то Хохотуй не Хохотуй — все равно получишь мало чего. И мир перестанет считать тебя незаменимым.

#заPR

Читать полностью…

Пост Лукацкого

Прекрасная история, иллюстрирующая отличие между запуском сканера уязвимостей, управлением ими и грамотной архитектурой.

Схожая история с атакой на ИИ-агента Lilie от McKinsey. Компания много говорит о важности ИИ и его безопасности, но сама не смогла продумать грамотную архитектуру для защиты своего ИИ-детища (хотя надо признать, что это непростая задача). Или история последних суток – я неделю назад писал, что эксперты предсказывали 6-9 месяцев прежде чем модель Anthropic Mythos попадет в паблик. И вот это случилось даже раньше – группа исследователей получила доступ к модели, просто угадав адрес модели в Интернете по типичным паттернам, используемым Anthropic при нейминге своих проектов.

Можно сколь угодно долго рассказывать о важности ИИ и требовать при приеме на работу умение работать с LLM, но гораздо ценнее навыки архитектора ИБ (или ИТ, но тут не специалист). Таких специалистов сейчас катастрофически не хватает и разрыв будет только усиливаться. Так что, хотите защитить свое рабочее место в будущем, изучайте не только ИИ, но и архитектуру! 🧐

#оценказащищенности #архитектура

Читать полностью…

Пост Лукацкого

😈 «Интернет умер», но мы всё еще на связи. Даже через кормушки.

Кот Снежок не давал согласия на то, чтобы его кормушка стала средством международной видеосвязи - но 2026 год вносит свои коррективы. Москвичка Алина позвонила родителям с Бали через гаджет кота, видео разлетелось, и людей прорвало: робот-пылесос, радионяня, видеодомофон - всё идёт в ход, лишь бы работало.

А вот петербурженка подошла к вопросу творчески и выложила на Авито объявление про строгого кота - просто чтобы болтать с друзьями в чате платформы, которая входит в государственный белый список и работает даже когда всё остальное уже нет. Надёжнее любого мессенджера, как выяснилось.

Те, кому хватает текста, тоже не пропали. Люди общаются в шахматных приложениях, на Duolingo и в онлайн-играх, которые явно создавались совсем для другого. Google Docs и Яндекс Документы превратились в чат-комнаты, а один блогер запустил полноценный музыкальный канал прямо в таблице - с комментариями и реакциями.

Ни один из этих способов не заменяет нормальный мессенджер, и все это прекрасно понимают. Но люди справляются - с юмором, котами и каналами в таблицах.

Снежок пока недоволен, однако его никто не спрашивал🐈.

@SciTechQuantumAI

Читать полностью…

Пост Лукацкого

Настольные учения идут вторые сутки. Напряженно идут. Без передыха и перекура. Все участвующие невыспанны, взвинчены и задрочены по самую пипку.
– Внимание, вводная! – посредник поправляет очки и с чувством зачитывает: – "17:09. Акустик: Цель подводная одиночная. Дистанция – ... Пеленг – ..." Ваши действия?
Командир АПЛ трет мякотью ладони налитой красный глаз:
– Разворачиваюсь навстречу цели и на самом малом подкрадываюсь в упор.
– Государственная принадлежность цели не установлена.
– Даю "стоп" вплоть до выяснения параметров цели.
– Напоминаю, что разрешения открывать боевые действия у вас нет, но есть задача не допустить наличия в указанном квадрате иностранных кораблей.
– Да помню я, помню...
– Цель продолжает движение с постоянной скоростью в 5 узлов на зюйд, тем самым все глубже продвигаясь вглубь нарезанного вам квадрата. Ваши действия?
– Ээээ... При сокращении дистанции до полукабельтова, даю из торпедного аппарата "пузырь".
– Зачем? - посредник поверх очков с интересом смотрит на собеседника.
– А чтобы это... Обосрались, чтобы!
– Принято.
Посредник тщательно фиксирует сказанное в блокнотик и поворачивается на 90 градусов вправо, где на табурете полуподремывает командир второй АПЛ.
– Внимание, вводная. Средства связи как и один из реакторов по-прежнему не работают. Вы продолжаете идти в базу на одном винте. В 17:13 ваш акустик фиксирует звук торпедного залпа в полукабельтове по правому борту. Ваши действия?
– В полукабельтове?!.. – командир подлодки от возбуждения подскакивает на табурете. – Это ж всего в 90 метрах!
– Совершенно верно. Ваши действия. Нужно быстрое волевое решение.
– Обосрусь!!!

Вот такие вот волевые и быстрые решения должны быть от команд на киберучениях! К чему это я? А просто мы объявили даты кибербитвы Standoff 17. Пройдет она 16-19 июня в Кибердоме. У вас есть шанс принять волевое решение и прокачать навыки своей команды, чтобы в случае реального инцидента они поднялись до нового уровня, а не опустились до старого!

#киберполигон #cyberrange #standoff

Читать полностью…

Пост Лукацкого

Сергей тут разродился sergey_gordey/dZijhpp2f3M">манифестом созидателя, в котором размышляет, если упрощенно, о будущем отрасли ИБ в эпоху вайб-кодинга. Стоит прочитать и не только потому, что Сергей тоже пишет, что антивирус не нужен 🥳 Я вот тоже последние недели собирался написать про вайбкодинг и мои мысли во многом схожи с тем, что пишет Сергей. Да, вайбкодинг сильно меняет индустрию разработки, чтобы там не говорили про качество кода, кучу багов и т.п. Но вайбкодинг дал то, что не могли сделать институтские специальности по прикладной математике или полугодовые курсы программистов. Он дал возможность здесь и сейчас тестировать гипотезы и собирать прототип на коленке.

Я помню как учился на примата в ВУЗе и как потом работал в минобороновском ящике и сталкивался в военпредами при приемке сдаваемого в прод ПО. Потом я долго не программировал и вот в последнее время вновь вернулся к этой теме - я вижу разницу. Я как-то писал, что раньше стартапу нужно было иметь двух основателей - предпринимателя и технаря. Сегодня венчурные инвесторы часто говорят, что «скрипач технарь не нужен»; предприниматель сам в состоянии сваять прототип и рассказать, в чем его фишка. А дальше, получив инвестиции, он может нанять команду разработчиков и довести идею до ума.

Правда, пока я не вижу продуктов уровня enterprise-сделанных вайбкодерами. Пет-проекты? Да. Какие-то поделки, которые ярко взлетают? Тоже да. Навайбкоженный NGFW или SIEM? Пока нет. Думаю, что это пока. Тут Сергей прав. 2-3 года и все эти дойные коровы вымрут в текущем виде, поменяв свою бизнес-модель и начинку, которая и будет продаваться. Конечно, исключая тему регуляторики, о которой Сергей тоже пишет (это значит, что в России есть некий временной лаг, прежде чем мы ощутим те же веяния).

Но я не хочу повторять мысли Сергея из его манифеста. Я просто хочу посоветовать всем ИБшникам, которые еще не садились за вайбкодинг, не ставили себе Claude Code или OpenAI Codex или Cursor.AI (или просто не просили написать код ChatGPT), сделать это. Это либо бесплатно, либо стоит смешные 20 долларов в месяц (если не искать обходные пути). Попробуйте сформулировать задачу по автоматизации ваших рутинных действий и посмотрите, что вам выдаст инструмент вайбкодинга. Вы удивитесь результату. Вы оцените его. Вы поймете, куда это все развивается. И вы поймете, как сложно это будет все защищать (особенно, если будете регулярно читать трассировку размышлений вашего ИИ-агента и то, как он «мыслит», принимая те или иные решения, обходя те или иные ограничения).

Я вот в одной задаче попросил агента искать мне определенную информацию - он обошел все пейволы на сайтах, на которые ходил. Да, он потратил на это ночь, но он это сделал. Да, это нарушение американского законодательства, но кто ж знал, заранее, что агент буквально интерпретирует команду «вытащи мне все сведения, используя все возможные способы» ☺️ Да, теперь я знаю (или думаю, что знаю), как писать ограничения и зачем нужен security skill, threatmodel.md и т.п. Про кейс, когда ИИ-агент мне библиотеку удалил, умолчу. Хорошо, что я бэкапы ежедневные делаю и эксперименты не страшны…

Так что почитайте манифест, подумайте и попробуйте. SIEM вы свой, конечно, не напишете (зачем, если есть Позитив), но на многие тенденции посмотрите иным взглядом. Более трезвым. Со всех сторон. А это по-любому полезно.

ЗЫ. А для ИБ-компаний (как и для многих классических разработчиков) наступают непростые времена.

#ии #тенденции

Читать полностью…

Пост Лукацкого

На злобу дня!

#геополитика

Читать полностью…

Пост Лукацкого

А если все-таки происходит?..

#фишинг

Читать полностью…

Пост Лукацкого

Близятся выборы... Объем словоблудия возрастает... Хочется надеться, что надо продержать кукуху в холодном рассудке только до сентября, а потом этот поток иссякнет года на четыре, до следующих выборов...

#юмор

Читать полностью…

Пост Лукацкого

В одной тюрьме в Огайо заключенным поручили безобидную работу: разбирать старые компьютеры на запчасти для переработки. Но двое из них не просто разбирали технику, а, наоборот, тайно собрали из хлама два полноценных рабочих компа. Потом спрятали их под потолком в учебной комнате, подключили прямо к тюремной сети и фактически устроили внутри тюрьмы свой маленький подпольный компьютерный клуб.

Один из них сумел протащить эти компьютеры через территорию тюрьмы на тележке мимо охраны и металлодетектора. После этого они получили возможность подключаться к спрятанным машинам с обычных тюремных терминалов (вот тут интересно, конечно, что это за "обычные" тюремные терминалы, к которым имеют доступ заключенные).

Дальше началось самое интересное. Один из заключенных подсмотрел логин и пароль сотрудника тюрьмы, который не менялся годами. С этой учеткой зэк залез в государственную систему учета заключенных и нашел персданные другого осужденного: номер социального страхования и дату рождения. Используя эти данные, он попытался оформить на его имя кредитные карты. В схеме участвовала и мать зэка: она помогала получать почту на воле. Одну карту действительно одобрили, и активировали ее, по сути, прямо из тюрьмы.

На этом хакеры не остановились. На тайных компьютерах нашли целый набор хакерских инструментов: Kali Linux, Wireshark, Nmap, утилиты для взлома паролей, VPN, Tor, прокси и прочее. Плюс там же лежали материалы не только про мошенничество, но и про изготовление наркотиков, взрывчатки и поддельных карт. Отдельно упоминается, что они даже скачивали и продавали порнографию, обменивая ее на снеки и другие мелкие тюремные "ценности". Еще они делали поддельные пропуска, чтобы свободнее перемещаться по территории.

Раскрыли все почти случайно. Новая система веб-фильтрации заметила, что украденные учетные данные используются в тот день, когда настоящий сотрудник вообще не работал (вы, кстати, проводите корреляцию СКУД и ИТ-доступа?). ИТ сообщило руководству, которое поняло, что, скорее всего, замешан кто-то из заключенных, но... полицию почему-то не вызвали.

Потом ИТ-специалисту прислали точный номер сетевого порта, куда был подключен нелегальный компьютер, но он сначала проверил не тот кабель. Только через три (!) дня перечитал письмо внимательно, нашел правильный провод, проследил его до потолка и обнаружил спрятанные компьютеры. Но и тут опять накосячили: вместо нормального изъятия вещдоков заставили самих заключенных вынимать технику, то есть фактически сделали собранные на месте преступления доказательства недействительными.

Дальше выяснилось, что бардак был системный. Начальник тюрьмы признавал, что понимал: происходит что-то незаконное, но так и не смог объяснить, почему никому официально не сообщил об этом (знакомо, да?). Полицейский, закрепленный за тюрьмой, и внутренний следователь вообще сидели буквально рядом, но их не поставили в известность. Официально о случившемся сообщили только больше чем через месяц, да и то после напоминания со стороны, что это вообще-то обязательное требование.

После обнаружения схемы заключенные еще и пытались заметать следы: на других тюремных компьютерах многократно запускали CCleaner, чтобы уничтожить доказательства. А одного из организаторов, даже после перевода в другую тюрьму и ограничений на связь, это не особо остановило: он просто воспользовался чужим PIN-кодом и продолжил звонить матери.

Проведенный аудит показал удручающую картину: из более чем 300 изъятых компьютеров почти все были без инвентарных меток. Не было нормального учета техники, не соблюдалась парольная политика, не обеспечивалась сохранность улик, а заключенные годами имели почти бесконтрольный доступ к компьютерам и к сетевой инфраструктуре. В конце концов начальник тюрьмы ушел в отставку 😡

А у вас как с теневыми ИТ в компании?

#инцидент

Читать полностью…

Пост Лукацкого

6️⃣6️⃣ Специальный порядок для случаев телефонного и SMS-мошенничества. Если деньги были похищены после телефонного звонка или SMS, клиент получает право в течение 10 рабочих дней направить обращение своему банку. Если банк исполнил все свои обязанности и в госантифрод-системе нет нужных сведений, он должен передать обращение оператору связи и уведомить клиента.

6️⃣2️⃣ Интеграция разных участников в единую антифрод-инфраструктуру. Владельцы агрегаторов обязаны взаимодействовать с государственной информационной системой противодействия правонарушениям. Пользователи этой системы обязаны не просто читать данные, а принимать меры по предотвращению и пресечению правонарушений и передавать туда сведения о признаках противоправных действий.

6️⃣3️⃣ Расширение обмена данными между Банком России и антифрод-системой. Банк России должен направлять в госантифрод-систему информацию об абонентских номерах, включая номера, использованные как идентификаторы получателя по переводам без добровольного согласия клиента, а также некоторые идентификаторы документов и ИНН ИП из базы инцидентов.

6️⃣4️⃣ Ограничение инфраструктуры и инструментов, полезных мошенникам. Проект запрещает продажу определенных радиоэлектронных средств, а также добавляет основания для ограничения информации о продаже запрещенных средств и программ, предназначенных для неправомерного доступа, уничтожения, модификации, блокирования, копирования и распространения информации. Кроме того, провайдерам хостинга запрещают обслуживать ресурсы, которые обеспечивают доступ к уже ограниченным информационным ресурсам, если не выполнены специальные требования закона.

6️⃣5️⃣ Национальный удостоверяющий центр и сертификаты безопасности. Отдельный большой блок посвящен созданию национального удостоверяющего центра и системе сертификатов безопасности для сайтов, информационных систем, разработчиков ПО и участников электронного взаимодействия. По смыслу это механизм усиления доверенной аутентификации, подтверждения подлинности и защищенного взаимодействия в сети.

Что-то убрали из текста, что-то добавили... Посмотрим, что в итоге останется. Продолжаем наблюдать.

#мошенничество #регулирование

Читать полностью…

Пост Лукацкого

Когда ты просто попросил ChatGPT нарисовать модель угроз по методике STRIDE, даже не ожидая какого-то "вау", а тут вон оно что... Да, потоки вообще не проработанные, компоненты взяты от балды (не из реальной системы), сами угрозы еще проверить бы, но тут вопрос именно в визуализации.

На второй картинке попросил нанести еще и защитные меры. А ведь просто написал "нарисуй мне модель угроз для веб-приложения интернет-сервиса". Дал бы больше деталей и контекста по системе и результат был бы лучше. Но для слайда в курс по моделированию угроз "и так сойдет" в качестве примера.

#модельугроз #ии #визуализация

Читать полностью…

Пост Лукацкого

Помните кейс с инцидентом в страховой ВСК? На мероприятии в Кибердоме они рассказали о нем. Такую открытость можно приветствовать. Особенно в части извлеченных уроков 🙂

#инцидент #управлениеинцидентами #cxo

Читать полностью…
Subscribe to a channel