alukatsky | Technologies

Telegram-канал alukatsky - Пост Лукацкого

27559

Уникальный контент про кибербезопасность от Алексея Лукацкого (@alukatsk) - мысли, полезные ссылки, комментарии к текущим событиям, юмор и мемасики. Канал личный - мой работодатель никак не влияет на то, что здесь публикуется. Рекламу не размещаю!!!

Subscribe to a channel

Пост Лукацкого

У MITRE вышла стабильная, первая версия их фреймворка D3FEND. Идея ее достаточно простая. Мы имеем матрицу MITRE ATT&CK, которая содержит является базой зданий по техникам и тактикам тех, кто атакует системы (хоть пентестеры, хоть киберпреступники). И по многим техникам матрица содержит описание того, как ее выявлять (раздел Source или Detection). Но что с отражением и нейтрализацией этих техник? Ведь в зависимости от платформы методы могут быть совсем разные. Смотреть в раздел Mitigation? Он очень высокоуровневый и скорее описывает классы защитных мер, но без их детализации.

MITRE D3FEND как раз и предназначен для того, чтобы закрыть этот пробел. Он увязывает защитные меры с техниками, базируясь на исследованиях о применимости той или иной меры в различных условиях. Авторы пишут, что они проанализировали более 500 патентов в области ИБ с 2001 по 2018 годы, а также много других источников данных, которые и позволили собрать вместе все разрозненные сведения в единую онтологию, позволяющую разрабатывать архитектуры ИБ.

Вместе с D3FEND 1.0 MITRE выпустила и специальные визуальный конструктор D3FEND CAD, который позволяет визуализировать работу с новым фреймворком. И это не просто матрица, которая была и раньше, но инструмент, который позволяет построить граф/диаграмму защиты своих ИТ-активов.

Ну и как это часто бывает у американцев, они вместе с новым фреймворком по ИБ, выпускают его маппинги (сопоставления) с уже известными на тот момент стандартами. В частности по D3FEND доступны сопоставления с NIST 800-53 Rev.5 и с DISA CCI. Связки D3FEND и ATT&CK тоже, конечно, доступны. На закономерный вопрос, почему такие странные матрицы сравнения (со стандартами ИБ для военных и для госухи) отвечу - заказчиком D3FEND была АНБ. Отсюда и специфика, что не делает этот инструмент менее интересным.

Читать полностью…

Пост Лукацкого

А у нас вышел очередной, новогодний выпуск Positive Research, который можно скачать на сайте журнала 📰 В этот раз он полностью посвящен всему, что связано с багхантингом, онлайн-полигоном, кибербитвой, белыми хакерами и тренировками red team и blue team. Есть в журнале и бонус - в печатную версию вложена матрица MITRE ATT&CK, чтобы на стенку вешать (многие такое любят) 🪧

Читать полностью…

Пост Лукацкого

19 декабря РКН внес 😈 в реестр организаторов распространения информации 12 коммуникационных сервисов 📱 (мессенджеров), обеспечивающих защищенные соединения (как правило, со сквозным шифрованием), а именно:
🔤 WhatsApp (США)
🔤 Skype (США)
🔤 Wire (Швейцария)
🔤 Element (Великобритания)
🔤 KakaoTalk (Южная Корея)
🔤 Session (Астралия)
🔤 DUST (США)
🔤 Pinngle SafeMessenger (Армения)
🔤 Status (Швейцария)
🔤🔤 Keybase (США)
🔤🔤 Trillian (США)
🔤🔤 Crypviser (Германия).

Все указанные сервисы должны теперь выполнять "пакет законов Яровой" и хранить переписку пользователей, предоставляя ее по запросу российских спецслужб 🇷🇺 Кроме того, ОРИ обязаны установить в своей инфраструктуре оборудование СОРМ для непрерывного доступа к коммуникациям со стороны правоохранительных органов 🇷🇺 Отказ от выполнения указанных норм может повлечь за собой блокировку сервиса на территории России 🇷🇺

Почему именно сейчас (тот же Telegram был внесен в реестр ОРИ в 2017-м)? Хрен знает. Выборы прошли, вроде особо нечего опасаться. Но в любом случае держим в голове, что массовой анонимности в стране потихоньку приходит конец 🍑 Если еще и вспомнить проект приказа РКН по идентификации всех пользовательских устройств доступа к Интернет 🌍

Читать полностью…

Пост Лукацкого

Россия наращивает международное сотрудничество и подписывает два межправительственных соглашения в области кибербезопасности с достойными партнерами - Северной Кореей и Зимбабве. Ну а что, с кем еще подписывать?.. ✍️

Читать полностью…

Пост Лукацкого

В метро 🚇 внезапно увидел, как человек читает конспект лекций по бизнесу 🧐 Меня там 2 момента зацепило. Во-первых, почему в основных показателях бизнеса нет ни одной финансовой метрики 🤔 Это примерно как CISO, говорящий с бизнесом «на одном языке», но нечитавший ни одного годового отчета своей компании, не знающий ее основных статей доходов, уровня риск-аппетита и отличий CapEx от OpEx 🤑

А во-вторых, почему результативность описывается в формате «градусника» 🌡 Результат он либо есть, либо нет. А вот эти вот полумеры (степень достижения цели), они только все портят и позволяют думать, что можно реализовывать ИБ не на 💯 процентов. Вот это вот "уровень достижения целевого состояния ИБ составляет 💯" обычно и приводит к ущербу и негативным последствиям от реализации инцидентов, причина которых кроется в оставшем 1% 🤔

Читать полностью…

Пост Лукацкого

У меня сегодня финальное в этом году выступление (если ничего экстренно не изменится и не надо будет срочно готовить презентацию и ехать с ней куда-то выступать). Сегодня я читаю курс по моделированию угроз и, так совпало, наткнулся на новое средство автоматизации этой задачи, которое демонстрируется применительно к системам генеративного ИИ.

С развитием генеративного искусственного интеллекта (Generative AI) важность моделирования угроз для обеспечения безопасности таких систем возрастает, так как он создает уникальные риски, включая возможность злоупотребления, утечку данных и нарушение конфиденциальности. Моделирование угроз позволяет понять, где уязвимости могут повлиять на работу системы, и спланировать меры по их предотвращению и статья AWS обсуждает подходы, как проводить моделирование для облачных систем с GenAI, как оценивать риски, как их снижать; и все это на конкретных примерах.

AWS рекомендует использовать методику STRIDE для моделирования угроз. Этот подход предполагает 6 основных опасностей:
🔤poofing (подмена): атаки, имитирующие пользователя или систему.
🔤ampering (искажение данных): изменение данных или моделей.
🔤epudiation (отрицание действий): невозможность доказать, что действие было выполнено.
🔤nformation Disclosure (раскрытие информации): утечка конфиденциальных данных.
🔤enial of Service (отказ в обслуживании): блокировка доступа к ресурсу.
🔤levation of Privilege (повышение привилегий): несанкционированное повышение доступа.

Например:
🔤 Spoofing. Злоумышленник может выдать себя за разработчика, чтобы загрузить вредоносную ИИ-модель.
🔤 Tampering. Искажение датасета может привести к созданию небезопасной модели.
🔤 Information Disclosure. Использование API генеративного ИИ без шифрования данных может привести к утечке данных.

Применительно к ИИ AWS предлагает классическую 4-шаговую модель от Адама Шостака, которая позволяет, ответив на 4 вопроса, сформировать перечень угроз (в статье показывается пример как раз для GenAI):
1️⃣ Над чем мы работаем?
2️⃣ Что может пойти не так?
3️⃣ Что мы собираемся с этим делать?
4️⃣ Мы сделали свою работу хорошо? (Звучит просто, но за этой простотой скрывается куча работы)

Из интересного: у Amazon есть собственный бесплатный инструмент для моделирования угроз - Threat Composer, с которым можно поработать без ограничений. И как раз для GenAI в этом инструменте уже есть готовая модель угроз

Читать полностью…

Пост Лукацкого

🌟 Мы возрождаем нашу рубрику #женщинывкриптографии!

Сегодня у нас на повестке Хеди Ламарр — изобретательница с титулом «самой красивой» в профессии и «мама WiFi», прошедшая большой путь от актрисы до ученого. Хеди стала первой женщиной, получившей награду «Дух достижений Бульби Гнасса». Ее имя внесено в Национальный зал славы изобретателей США. А в день рождения Ламарр, 9 ноября, уже несколько десятилетий жители Австрии, Германии и Швейцарии празднуют День изобретателя.

🌟 Подробности о пути женщины-ученого, сошедшей с кинолент, ищите в карточках.

А развернутый материал о Хэди Ламар от кандидата исторических наук и старшего научного сотрудника Музея криптографии Анастасии Ашаевой можно прочитать здесь.

Читать полностью…

Пост Лукацкого

С ростом числа киберугроз и реализованных недопустимых событий, страхование киберрисков может стать критически важным инструментом для защиты организаций от катастрофических последствий инцидентов. В отчете The Geneva Association, ассоциации гендиректоров страховых и перестраховочных компаний, рассматриваются текущие тенденции рынка киберстрахования, его развитие и возникающие сложности, а также новые финансовые инструменты, такие как страховые ценные бумаги (ILS), предназначенные для распределения киберрисков.

Что отмечают авторы отчета:
1️⃣Быстрый рост рынка киберстрахования. Глобальные премии по киберстрахованию выросли с $1,5 млрд в 2013 году до $15 млрд в 2023 году. Темпы роста (CAGR) составляют 26% в год. Ожидается дальнейший рост, так как цифровизация продолжает ускоряться, а число атак с последствиями - расти.
2️⃣Расширение охвата покрытия. Включает восстановление данных, IT-экспертизу, восстановление систем, компенсацию убытков третьим сторонам. Также покрываются убытки из-за бизнес-простоев, связанных с кибератаками.
3️⃣Недостаток капитала для поддержки полисов. Примерно 50% премий передаются перестраховщикам, что существенно выше среднего уровня для других страховых направлений (10–15%). Для устойчивого роста отрасли потребуется увеличение капитала, включая привлечение внешнего инвестирования через финансовые рынки.
4️⃣Появление инновационных подходов. Страховые ценные бумаги (ILS) и Cyber ILS как инструмент распределения рисков.

С 2023 года произошло ускорение выпуска кибероблигаций. Пример: Beazley и Swiss Re выпустили "катастрофические" облигации, которые покрывают убытки от крупных кибератак. Общий объем таких облигаций составляет около $800 млн, что пока недостаточно для масштабного покрытия. Обратите внимание на название. Иностранцы тоже устали от термина "киберриск", описывая серьезные ИБ-инциденты. Они стали использовать термин "киберкатастрофа", что равнозначно нашему "недопустимое событие".

К преимуществам ILS (на секунду показалось, что весь отчет ради рассказа про ILS и делался) можно отнести привлечение капитала из финансовых рынков, снижение зависимости от традиционных перестраховщиков. А к вызовам - высокую стоимость капитала, сложность стандартизации страховых полисов и узкую базу инвесторов. Поэтому для роста ILS предлагается целый набор инициатив:
1️⃣Разработка четких стандартов полисов и исключений из их покрытия.
2️⃣Улучшение моделей оценки рисков и сценариев, включая и динамическое ценообразование.
3️⃣Расширение инструментов для привлечения различных типов инвесторов, готовых брать на себя работу с киберрисками.

Киберстрахование может существенно улучшить ситуацию с управлением финансовыми последствиями кибератак, но его рост зависит от решения нескольких проблем. Необходимы инновационные подходы для привлечения капитала, такие как, например, Cyber ILS, которые позволяют перераспределить риски. В то же время, стандартизация полисов, развитие моделей оценки и увеличение ликвидности на рынке страховых ценных бумаг могут обеспечить устойчивый рост отрасли.

Хорошо, конечно, иностранцам - они уже о росте отрасли думают. Нам бы эту отрасль сформировать для начала... А то попытка была, но меньше месяца назад Максут Шадаев сообщил, что все, крантец, не будет ничего...

Читать полностью…

Пост Лукацкого

А вы знали, что 🟥 выкладывает в открытый доступ правила для сетевого обнаружения угроз в формате Suricata (Snort)? Достаточно просто регулярно заходить на сайт https://rules.ptsecurity.com/ и скачивать обновления правил, которые создает и которыми делится с индустрией PT ESC 🕵️‍♀️

ЗЫ. Без регистрации и SMS 👍

Читать полностью…

Пост Лукацкого

Ну и, чтобы два раза не вставать, напечатали чеклист ✔️ для топ-менеджеров "Вас взломали?! Что делать руководству компании". В контексте текущей ситуации с инцидентами и иногда отсутствием у генеральных директоров понимания, что делать в кризис, эта черная папочка оказалось очень кстати 📁

Читать полностью…

Пост Лукацкого

В рамках обучения топ-менеджеров в Корпуниверситете Сбербанка мы сделали набор карточек 🃏 с советами по личной кибербезопасности (на фото не все). Получилось неплохо, но уже есть планы по выпуску версии 2.0!

Читать полностью…

Пост Лукацкого

Канун нового года. По квартире разносится запах мандаринов и свежесрубленной елки 🎄, украшенной дождиком, старыми игрушками, покоцанной немного звездой на маковке, а под ней стоит ватный дед мороз 😅 Мама хлопочет на кухне, готовя праздничный ужин. Папа должен вот-вот прийти с работы; наверное с заказом, в котором будет банка крабов CHATKA, маленькая баночка красной икры и еще какие-то деликатесы 🦀

Я жду боя курантов и момента, когда дед мороз положит что-то под елку 😉 Что это будет на этот раз? Игрушка "Волк и яйца", которую я видел у Сереги и про которую рассказывал папе? А может набор солдатиков, тех, зеленых, среди которых был и снайпер, и пулеметчик, и пограничник с собакой и даже пехотинец с гранатой. А может диапроектор с набором пленок? 🎁

Но самая заветная мечта - это железная дорога 🚂 из ГДР, у которой я мог часами простаивать в "Детском мире" на Кузнецком мосту. Но это вряд ли, все-таки дорогая штука, о которой я даже не заикался никогда перед родителями, понимая, что это невозможно для нашей семьи... Все эти движущиеся поезда, вагончики, здания вокзалов, мосты, ёлки... 🚚 Все это вызывало мой неподдельный интерес. Я хотел знать, как оно все устроено внутри, как это все работает ⚙️ А потом я вырос.

Позже, уже в 🟥, в моей жизни появился Standoff, который позволил реализовать детскую мечту. Нет, я не покупал домой соту полигона, - у меня нет свободной площади в квартире. Но зато я узнал, как работают все эти миниатюрные заводы, аэропорты, атомные электростанции, банки, биржи, стадионы. Теперь у вас есть возможность заглянуть за кулисы и узнать, как создавался макет для кибербитвы. Интересное чтиво... 🧑‍💻

ЗЫ. Если приглядеться, то на картинке можно найти даже маленького хакера.

Читать полностью…

Пост Лукацкого

Очень удачно получилось... Приехал в СберУниверситет на чтение совместного с 🟥 курса по кибербезопасности для топ-менеджеров. Среди прочего рассказываю про фишинг и всегда показываю насколько легко клонировать сегодня любой сайт (в один клик) и какие фишинговые домены создаются ежедневно. И тут, бац, кто-то на днях создал явно фишинговый домен (пока еще существует) СберУниверситета. Прям в тему пример оказался...

ЗЫ. О фишинговом домене сообщил куда следует!

Читать полностью…

Пост Лукацкого

Тут новый законопроект №416441-8 по персональным данным тихой сапой приняли во втором чтении. Из интересного там два момента, которые требуют осмысления и ожидания правоприменения. Меня зацепили две темы. Первую подсветили в закрытом канале RPPA. Она касается новой формулировки про локализацию данных, которая звучит так:

При сборе персональных данных, в том числе посредством информационно-телекоммуникационной сети «Интернет», запись, систематизация, накопление, хранение, уточнение (обновление, изменение), извлечение персональных данных граждан Российской Федерации с использованием баз данных, находящихся за пределами территории Российской Федерации, не допускаются, за исключением случаев, указанных в пунктах 2, 3, 4, 8 части 1 статьи 6 настоящего Федерального закона.


Если сравнивать две версии статьи 18 (действующую и вступающую, в случае принятия, с 1 июля 2025 года), то может сложиться впечатление, что законодатель хочет в принципе запретить любое хранение ПДн россиян за пределами РФ. И никаких первичных баз данных, как было раньше. Так это или нет, покажет время и правоприменение, но я бы исходил из худшего сценария развития событий, который обычно и реализуется у нас в стране.

Второй фрагмент, вызвавший мое недоумение, звучит так:

В целях обеспечения безопасности содержащихся в информационных системах и (или) базах данных сведений о сотрудниках органов федеральной службы безопасности, лицах, оказывающих или оказывавших им содействие на конфиденциальной основе, лицах, в отношении которых органами федеральной службы безопасности применяются меры государственной защиты, орган федеральной службы безопасности вправе направить владельцу информационной системы и (или) базы данных обязательное для исполнения предписание о предоставлении доступа к соответствующим информационным системам и (или) базам данных для обработки содержащихся в них персональных данных сотрудников и лиц, указанных в настоящей части, а также внесения в информационные системы и (или) базы данных ранее не учтенных персональных данных сотрудников и лиц, указанных в настоящей части. Форма такого предписания, порядок предоставления доступа к соответствующим информационным системам и (или) базам данных, обработки содержащихся в них персональных данных сотрудников и лиц, указанных в настоящей части, устанавливаются совместным нормативным правовым актом федерального органа исполнительной власти в области обеспечения безопасности, федерального органа исполнительной власти в области внешней разведки, федерального органа исполнительной власти в области обороны, федерального органа исполнительной власти в области государственной охраны, федерального органа исполнительной власти в сфере внутренних дел. Перечень должностных лиц органов федеральной службы безопасности, которые вправе получать доступ к персональным данным сотрудников и лиц, указанных в настоящей части, и осуществлять обработку таких персональных данных, определяется руководителем федерального органа исполнительной власти в области обеспечения безопасности. Обязанность по сохранению обрабатываемых персональных данных сотрудников и лиц, указанных в настоящей части, и ответственность за неправомерное использование или утрату персональных данных сотрудников и лиц, указанных в настоящей части, возлагаются на лицо, осуществившее их обработку.


Если вы не смогли за раз осилить этот фрагмент, то (а на самом деле схожие формулировки вносятся в закон о внешней разведке, полиции, госохране и т.п.) значит он следующее - спецслужбы и правоохранительные органы могут запросить у вас доступ к вашим ИСПДн, а вы обязаны этот доступ предоставить. Точка.

На этом фоне новый термин "зашифровка" даже уже и не вызывает никаких эмоций.

Читать полностью…

Пост Лукацкого

Вот хотел посмотреть итоги года от F.A.C.C.T., честно хотел. Но не смог даже до главной страницы добраться 🖥 Встретила меня капча необычная, без гидрантов пожарных и переходов пешеходных. И пройти ее я не смог, хоть и несколько раз пытался 🤬 Раньше, у коллег отсекали российские ИБ-компании на этапе заполнения формы для скачивания отчетов. Личную почту не пускали, а с корпоративной отказывали в скачивании. Теперь вот из сети 🟥 и на сайт уже не зайти. А вы говорите, ПТ купил FACCT… Хренушки-то 🖕

Читать полностью…

Пост Лукацкого

Интересный кейс коллега и товарищ скинул. Если вкратце, то история такая (ею поделился руководитель компании на своем канале YouTube). Интернет-магазин по продаже премиальных гитар 🎸, в том числе и очень дорогих, столкнулись с DDoS-атакой, за которой последовал взлом сайта 🔓 После было проникновение в админку магазина, набор в корзину музыкальных инструментов стоимостью по 300-700 тысяч рублей, обнуление цены, и добавление мелких товаров на несколько сотен рублей 🛒 После была осуществлена оплата пяти заказов, реальная стоимость которых составляет под десяток миллионов, а фактическая - всего пару тысяч рублей. Увидев утром такую ситуацию, владельцы магазина обнулили заказы и думали, что на этом можно расслабиться, но не тут-то было 🤷‍♀️

На следующий день от "разгневанных" клиентов, чьи заказы были обнулены, стали поступать претензии и угрозы 😠 Позже прилетело предписание из Роспотребнадзора (в одностороннем порядке заказ нельзя аннулировать - закон это запрещает). Затем был суд и претензии со стороны коллекторов 😈 Гитарные боссы подали кучу жалоб в прокуратуру, Роспотребнадзор, полицию, но все безрезультатно, - жалобы были остановлены без движения.

История пока продолжается. А я хотел бы обратить внимание на ряд моментов:
1️⃣ Я не судья, но налицо явное мошенничество, которое начиналось с обычной DDoS-атаки (хотя у меня нет полной уверенности, что DDoS связан с последующими событиями), а затем продолжилось взломом админки сайта по продаже гитар 🎸
2️⃣ Схема извлечения прибыли из атаки не быстрая, но достаточно эффективная, показывающая знание российского правоприменения 🇷🇺 Пока следствие да суд встанут на сторону пострадавших, коллекторы и Роспотребнадзор выжмут из них по максимуму. И если у них нет серьезной финансовой подушки, то там и до недопустимого события банкротства недалеко 🤑
3️⃣ Нечасто жертвы придают огласке такие кейсы. Руководитель признает, что у них не было нормальной ИБ (похоже и ИТ не было), что и послужило причиной взлома 🤔 Кстати, в данном кейсе даже навороченной системы защиты не надо было иметь. Достаточно было внедрить многофакторку на админку CMS, настроить права доступа к папкам и файлам сайта, выбрать надежный пароль к админке и к СУБД и выполнить еще ряд несложных настроек по ИТ-харденингу 🖥 Но увы...

Читать полностью…

Пост Лукацкого

13 лет прошло, угроза только растет 😊 На многих закрытых мероприятиях, куда меня заносит судьба, служба или призвание, многие выступающие перед началом своих выступлений внимательно смотрят на меня и говорят: "Алексей, вот этого писать у себя не надо!" Забавные люди. Если бы я писал все, что знаю, за мной бы уже давно пришло и забрали бы прям в процессе написания очере

Читать полностью…

Пост Лукацкого

Вчера, на курсе по моделированию угроз, обсуждая методику ФСТЭК, меня спросили:

А кибератака от имени ИИ может ли быть отнесена к антропогенному источнику? 😡


По сути-то все равно - мы должны учитывать разные источники реализации угроз, не только от человека 🤖 Но вот формально… Оказалось, что многие госорганы прям страдают от буквального прочтения методики оценки угроз со стороны проверяющих структур.

Будем надеяться, что консорциум доверенного ИИ сможет найти ответ и на этот вопрос тоже 🤞

Читать полностью…

Пост Лукацкого

Ничего святого у русских хакеров из «Святой лиги» - пивную Хугарден ddos’ят 🍺 Главное, чтобы коньячные заводы и винокурни не трогали 🥃 А то на молоко переходить придется 🍼

Читать полностью…

Пост Лукацкого

Один раз - случайность, два раза - совпадение, три - закономерность. Есть такая поговорка. И вот на российском рынке ИБ у нас произошло совпадение. Сначала, разделилась компания Group-IB. Ее российская часть стала называться F.A.C.C.T. и предоставлять продукты и услуги только в нашей стране, а международный бизнес ушел целиком в Group-IB с штаб-квартирой в Сингапуре 🇸🇬 Компании разошлись окончательно и поделили технологии и интеллектуальную собственность. А затем часть активов F.A.C.C.T. была передана в новую компанию, созданную фондом Cyberus и частными инвесторами 🫴

В ноябре этого года другая ИБ-компания, QRator Labs, приняла решение о разделении на два бизнеса международный, с штаб-квартирой в Праге, который продолжил носить привычное имя, и чисто российский, названный Curator. У компания разные руководители и разные ассортименты продуктов 👫 Правда, есть некое лукавство в этом. Curator не скрывает своего российского происхождения 🇷🇺, но историю свою отсчитывает с момента основания QRator, просто поменяв все упоминания QRator в пресс-релизах и новостях на новое имя, что выглядит странновато.

А вот сам QRator у себя на сайте не упоминает свои российские корни в принципе, убрав их из истории компании 🇨🇿 (хотя если сделать сквозной поиск по сайту, то всякое вылезает). Вопрос разделение интеллектуальной собственности и мощностей по фильтрации остается открытым 🤔

Интересно, кто будет следующий, чтобы это превратилось в закономерность?

Читать полностью…

Пост Лукацкого

😮 Кребс тут интересное пишет, хотя и не новое по сути ✍️ Он наткнулся на web-сервис взлома Araneida, который предлагает инструменты для взлома веб-приложений, эксплуатации уязвимостей и обхода защитных механизмов. Услуги включают автоматизацию атак, сбор данных и тестирование на проникновение. Несмотря на заявления о легальности, Araneida используется киберпреступниками для атак 🤕

Исследователи нашли связь между Araneida и зарегистрированной в Турции 🇹🇷 IT-компанией - на сервере Araneida обнаружены данные, указывающие на использование инфраструктуры турецкой компании, включая корпоративные домены и IP-адреса 🤔 Это поднимает проблему маскировки киберпреступной деятельности под законные операции, что наблюдалось уже и в России в том числе 🥷

В статье упоминается связь между Araneida и инструментом Acunetix, который часто используется для автоматизированного сканирования веб-уязвимостей 🌎 Этот инструмент сам по себе является легальным и широко применяется специалистами по кибербезопасности для тестирования на проникновение и поиска уязвимостей в веб-приложениях. Однако Araneida использует утекший и взломанный Acunetix и аналогичные инструменты в нелегальных целях. А вдруг кто-то и MaxPatrol VM так использует 🤔

Связь с Acunetix прослеживается через серверы и инфраструктуру Araneida, где обнаружены конфигурации, указывающие на использование этого сканера. Это подчеркивает, что легальные инструменты 👾, разработанные для повышения безопасности, могут быть переориентированы киберпреступниками для эксплуатации уязвимостей 🎩

Выводов не будет. Разве, что выстраивайте процесс анализа зщищенности самостоятельно, а если привлекаете внешнюю компанию, то проведите ее проверку перед заключением договора 🤔

Читать полностью…

Пост Лукацкого

Термин "хакер" 👨‍💻 считывать можно на разных уровнях восприятия. Самая банальная история - это плохой парень (или девчонка), который ломает системы 🥷 Этот вариант, к сожалению, является очень популярным и достаточно активно продвигается везде. Чтобы как-то снизить накал страстей вокруг него начинается эксплуатация антонима к нему - "белый хакер", что только усугубляет ситуацию 👺 Раньше хакером называли технарей, кто изучал как работают системы, обладал нехилым техническим бэкграундом и не следовал правилам и инструкциям в ИТ-сфере.

Но я бы смотрел на термин "хакер" шире. Это человек, который в целом мыслит нестандартно, "взламывает" окружающий мир, его правила и установки, чтобы сделать его лучше 👨🏼‍🔬 В такой трактовке Хеди Ламарр как раз хакер, которая нестандартно смотрела на многие проблемы, находила их решение и потом они внедрялись в жизнь. И кому какое дело, что она была актрисой и сначала стала известной благодаря тому, что снялась обнаженной? 👩🏼‍🔬

Читать полностью…

Пост Лукацкого

Фишинговые атаки 🎣 продолжают использовать человеческие слабости в организациях, причем определенные роли подвергаются большему риску из-за их обязанностей и поведения 🧐 Отчет "Exposing Human Risk", подготовленный Mimecast совместно с Cyentia Institute, доказывает "с цифрами в руках", какие роли наиболее часто становятся целями и как минимизировать эти риски 🙂 Отчет интересен тем, что Cyentia все свои исследования подкрепляет мощной аналитикой, основанной на анализе данных.

Авторы отчеты выделяют несколько ролей с высоким риском попасться на удочку мошенников 💳 В первую очередь это отделы продаж, члены правления и руководители, которые чаще всего и становятся мишенями фишинговых атак. Их публичная видимость и регулярные внешние коммуникации увеличивают вероятность контакта с фишинговыми угрозами. Даже при хорошем уровне их подготовки объем атак делает вероятность успеха выше 🔠

К уязвимым подразделениям также относятся R&D-подразделения, лаборатории и технические команды, которые, несмотря на меньшую частоту атак, демонстрируют более высокий уровень кликов по фишинговым ссылкам 👨‍💻 Это связано с тем, что концентрированность на своих задачах может снижать внимание к признакам угрозы 👩‍💻

При этом авторы отмечают ограничения стандартного обучения, так как универсальные программы обучения по кибербезопасности оказываются недостаточно эффективными (про это уже недавно был пост) 📉 Необходим индивидуальный подход и персонализированное обучение, учитывающие особенности каждой роли и отдела, что требует разработки не одной, а нескольких обучающих и адаптированных программ. Например, отделу продаж подойдут сценарии, моделирующие реальную деятельность коммерческого департамента (обновленные реквизиты, не получили счет на оплату, пришли коммерческое предложение и т.п.) 🛫

Для сотрудников с высоким риском, таких как руководители и члены правления, рекомендуется применение дополнительных уровней безопасности 🛡 Например, более глубокий мониторинг и защита от целенаправленных атак. Кроме того, Mimecast и Cyentia рекомендуют применять данные для выявления паттернов атак и реакций сотрудников. Такая информация позволит точечно распределять ресурсы и принимать своевременные меры 🛡

В заключение отмечу, что аналитика Cyentia показывает неравномерность фишинговых атак в организациях - всего 1% пользователей стоит за 44% всех открытий фишинговых писем, а 5% пользователей отвечают за 83% всех кликов по мошенническим ссылкам. Такая дифференциация должна учитываться при разработке персонализированных обучающих программ 👨‍🏫

Читать полностью…

Пост Лукацкого

Генпрокуратура 🇷🇺 внезапно признала американскую TI-компанию Recorded Future нежелательной 😨 Решение странное, если не сказать больше. Мало того, Recorded Future была куплена недавно MasterCard и может скоро прекратить свое существование как самостоятельное юрлицо в первой четверти следующего года, так и в России эта компания не работает. Большого смысла данное действие не имеет, так как никакого ущерба ни компании, ни стране ее происхождения 🇺🇸 не наносит 🤷‍♀️

А вот проблем российским компаниям и специалистам может создать немало, так как отчеты Recorded Future попадали в платформы Threat Intelligence, в том числе и российских предприятий 💻 Я вот нередко ссылался на их аналитику. Журналисты ее упоминали. И что теперь? 🤔 Ну ссылаться на нее скорее всего уже нельзя, а что делать с ранее опубликованными материалами, ссылками и и упоминаниями? Не будет ли это отнесено как участие в деятельности нежелательной организации? Надеюсь, что нет ☺️

Можно предположить, что российская генеральная прокуратура ⚖️ решила ответить заокеанским коллегам, которые также бессмысленно вводили санкции против российского кибербеза. Если так, то нас ждут еще не менее увлекательные истории о том, как различные не очень известные на российском рынке компании будут признаваться нежелательными ⛔️, так как они

Специализируются на киберугрозах, активно взаимодействуют с ЦРУ и разведслужбами других государств. Обеспечивают информационно-техническую поддержку развернутой Западом пропагандистской кампании против России. ... участвуют в сборе и анализе данных о действиях Вооруженных Сил РФ. Обеспечивают украинским специалистам свободный доступ к программам, используемым для подготовки и проведения наступательных информационных операций против России.


Как работавший в американской компании, могу поделиться наблюдением, - почти все ИБ-компании США попадают под это определение из пресс-релиза Генпрокуратуры. Так что ждем-с

Читать полностью…

Пост Лукацкого

Управление Identity, безопасность ИИ, защита данных, AppSec и безопасность облаков... Это топ5 статей затрат, на которые будут тратить свои бюджеты CISO крупных организаций (опрос проводился не в России) 🤑 Впору сравнивать ваши основные статьи бюджета и то, что планируется коллегами из-за океана ⚖️

Читать полностью…

Пост Лукацкого

Наталья Воеводина, CEO "Кибериспытаний", вчера на обучении топ-менеджеров, рассказывая о том, как ИБ видится глазами CEO и как надо оценивать защищенность, чтобы CEO понял и принял результаты, привела классную аналогию, которую я прям представил перед глазами:

CISO - он как Папанин, дрейфующий на льдине. Раз в год он заплывает на инвесткомитет, получает денег минус 10% от запрошенного и снова отправляется в случайное плавание. Иногда его занесет на архитектурный комитет, где может быть будет кто-то от бизнеса, но обычно нет. Так и живет.


А курс получился хороший 🙂 Инсайт наступил, когда многие гендиректора 🧐 сказали, что в их компаниях только два подразделения, которые непонятно что и зачем делают и, самое главное, непонятно, как их оценивать. Это маркетинг и кибербезопасность ☹️ Вроде и понятно, что бизнес и ИБ должны, но не говорят на одном языке. Но тут это прозвучало прям обидно 😫 и отрезвляюще.

Читать полностью…

Пост Лукацкого

Что-то к ночи подумалось, а что если бы хакерам, которые вломились в инфраструктуру, предлагалась альтернатива воровству данных или денег - архив заблокированного из России Роскомнадзором контента. Интересно, чтобы они выбирали? Кражу данных и статью 272 УК РФ или ценный архив информации и отсутствие преследования? Все такое вкусненькое 😂

Читать полностью…

Пост Лукацкого

Ооо, тепленькая пошла (с) Октябрьский взлом Cisco 🔓 и утечка большого объема внутренних данных, включая, возможно, исходники ряда продуктов, получила новый поворот. Автор первоначального взлома выложил данные по ряду сетевых устройств, а также средств защиты (Cisco ISE, Umbrella, SASE) 👉 Готовимся к тому, что кто-то начнет использовать возможные уязвимости, найденные в указанных решениях?

Читать полностью…

Пост Лукацкого

Тут в отчете Interisle Consulting приводится интересная статистика - на новые домены gTLD приходится всего 11% рынка всех новых зарегистрированных доменов в уходящем году (с сентября 2023 по август 2024, но при этом вредоносных доменов там зарегистрировано аж целых 37% 📊 Домены .com и .net, на которые приходится половина зарегистрированных доменов, "отвечают" за 40% всех доменов, использованных и используемых киберпреступниками. На этом фоне 37% в новых доменах .shop, .top, .xyz, .vip и .club выглядит достаточно серьезной проблемой 🌐

А все почему? Регистраторы либо бесплатно отдают такие домены 🔗 (как бонус к другим услугам), либо берут за это копейки - менее 1 доллара за домен или 2 долларов за две дюжины. К примеру, самый дешевый домен в зоне .com обойдется вам в 5.91 доллара США. При этом регистраторы, коих сейчас 2500 по миру, не проверяют в ICANN тех, кто регистрирует новые домены в этих зонах 🖥

В 2026-м году ICANN планирует выбросить на рынок стопку новых доменов верхнего уровня 🌎 Это выглядит немного странно, конечно, так как число доменов в этих зонах вряд ли превышает несколько тысяч, что при описанной выше цене регистрации, даже не покрывает затрат на запуск и поддержание новых gTLD (оценивается в 180-300 тысяч долларов) 🤑 Но это уже не проблема ICANN - они свои деньги все равно получают с каждого проданного, и не важно кому, домена. Они своих результатов достигнут, а проверка доменов - это пусть регистраторы мучаются.

Так что стоит не только отслеживать все новые домены, которые вводит ICANN, но и регулярно оценивать логи своих NGFW, SWG, прокси в поисках новых, ранее невстречавшихся доменов верхнего уровня и анализа, кто или что за ними стоит и нужно ли вам с ними взаимодействовать! 🤔

Читать полностью…

Пост Лукацкого

А вот кому презентации с ATTACKcon 5.0... 📈

Читать полностью…
Subscribe to a channel