28944
Уникальный контент про кибербезопасность от Алексея Лукацкого (@alukatsk) - мысли, полезные ссылки, комментарии к текущим событиям, юмор и мемасики. Канал личный - мой работодатель никак не влияет на то, что здесь публикуется. Рекламу не размещаю!!!
Ну что, дам правильный ответ на предыдущий опрос. Это 21-й порт! Большинство ответивших про 23-й порт право с точки зрения теории, которая гласит, что согласно RFC 854 за Telnet действительно закреплен 23-й порт, но... Вопрос звучал немного иначе, а именно, через какой порт проходит больше всего трафика Telnet в реальном Интернет. И тут стоит вспомнить RFC 959 на протокол FTP, который говорит нам, что управляющее соединение FTP следует протоколу Telnet. И обмен каждой командой FTP идет по правилам NVT, который является частью протокола Telnet. Именно поэтому больше всего Telnet-трафика (именно трафика) идет через 21-й порт.
Если бы Telnet, как средство удаленного доступа, был популярен, то, возможно, ответ был бы иным, но увы, от чистого Telnet многие уже давно отказались, заменив его на SSH (22 порт). А так как FTP сегодня все еще популярен при работе с хостингом (не все используют SFTP внутри SSH), то ответ будет именно 21, а не 23.
Кто дал самый популярный ответ - 80-й порт, также сделали классическую ошибку из области когнитивных искажений. Действительно, telnet на 80-й порт часто используется для проверки доступности веб-сервера, но проверка эта идет не по протоколу Telnet (то есть Telnet-трафик там не передается), а по обычному TCP, а Telnet используется именно как утилита для проверки соединения, не более.
Этот опрос и ответы на него очень хорошо иллюстрируют отличия двух понятий – "знание" и "мышление". В первом случае мы просто извлекаем из памяти то, что учили на курсах по сетевым технологиям (Telnet – значит 23-й порт). Во-втором – мы начинаем не быстро кликать на нужный чекбокс опроса, а размышлять, что в итоге и приводит нас к правильному ответу. Первое – признак джуна (или менеджера с техническим бэкграундом), второе отличает мидла и синьора.
Если честно, то когда я увидел этот вопрос в Интернете, мое первое желание тоже было ответить 23. Потом я одернул руку и включил уже процесс размышлений и поисков. Я не помнил на память ни номера RFC (я даже их текущее число не знаю), ни спецификацию на FTP, но, как говорится, Гугл (а кому-то и ChatGPT) в помощь.
Такой и аналогичные вопросы полезно задавать аналитикам SOC, чтобы проверять их способность не тупо писать правила "по учебнику" и разбирать события "как учили на курсах по SIEM", а действительно задавать самому себе вопрос: "А не херню ли я творю все правильно ли я делаю?" и "Не упускаю ли я что-то важное?" 🤔
#soc #обучение #психология
А вы знали, что с 2025-го года в мире стали проводиться Олимпийские игры по кибербезопасности? Да, это не так зрелищно, как Всемирные игры гуманоидных роботов, которые недавно прошли в Китае и где было установлено несколько мировых рекордов (робот пробежал быстрее человека стометровку), но зато про ИБ.
В этом году игры прошли в Тунисе, в следующем будут в Италии, потом в Китае, Румынии и Казахстане в 2030-м. Победителем этого года, если я правильно читаю турнирную таблицу, стал россиянин Даниил Мелехов. Третье место тоже за нами (Николай Белоусов). На сайте (после регистрации) есть описание заданий, можно посмотреть, что там было и смогли бы вы решить такие задачи.
Интересная инициатива. Хотели бы стать олимпийским чемпионом? 🏆
#обучение
Эта идея нового номера Positive Research витала у меня достаточно давно – хотелось поговорить на тему экономики и финансов с разных сторон ИБ и посмотреть на эту тему глазами разных специалистов – CISO, хакеров, топ-менеджеров, страховщиков, консультантов и т.п. И как мне кажется это получилось очень даже неплохо. У меня в этом номере две статьи – про то, как перевести затраты на язык бизнес-ценности и как посчитать эффективность ИБ.
А еще в номере есть про то, как видит киберриски топ-менеджмент, как вести переговоры о финансировании ИБ, как экономически обосновать ИБ-проекты и как проводить аудит бюджетов ИБ, как найти общий язык с советом директоров, как CFO и CISO смотрят на одни и те же риски, как устроено киберстрахование, сколько стоит взломать компанию и каков ценник на разные продукты и услуги рынка киберпреступности, как посчитать ущерб от ИБ-инцидентов для SOC... Это те темы, которые нашли свое отражение в этом номере. А еще в печатной версии есть большой постер с различными финансовыми метриками ИБ (есть из чего выбрать).
На страницах номера также было организовано два виртуальных круглых стола – с страховыми компаниями (СОГАЗ, ВСК, Альфа-Страхование, Ингосстрах, СберСтрахование, "Технологии киберстрахования", AIM Partners, Mains Group) и с компаниям, которые прошли через серьезные инциденты (ВСК, СДЭК и НОВАБЕВ Групп).
Номер закрывает "темная комната", в которой представители разных "сословий" рынка ИБ откровенно делятся своим взглядом на рынок ИБ; без купюр, а потому анонимно. "Безопасник #5738562", "ИБ-коммерсант в третьем поколении и стартапер, вышедший в ноль, в одном бидоне", "Юнона Кривозуб, уставшая от всего этого", "Заказчик из ИТ-компании", "Уинстон Смит", "Регулятор" и "Топ-менеджер, визионер"... так они назвали себя, отвечая на мои некаверзные вопросы. Местами было прям жестко, но честно. Надеюсь никого не вычислят по этим никам, а я никого не выдам 🐟
Скачать электронную версию можно с сайта журнала; без регистрации и СМС. Печатную версию ищите в офисах 🤟, у своих менеджеров, а также на мероприятиях Позитива, коих планируется до конца года немало, в том числе Positive Tech Day 17 сентября в Питере и Positive Security Day в Москве (дата и место еще определяются).
ЗЫ. Следующий номер Positive Research будет уже новогодним и там будет тоже много всего интересного, смешного и забавного. Но пока раскрывать все секреты не буду.
#статья #cxo #ciso #бизнес #экономика #киберстрахование #ущерб
Эх, скока теперь бумажных безопасников сократят… Вообще интересно, одни тренируют модельки на поиск уязвимостей и автоматический пентест, а другие - проходить тесты на знание нормативки, количества RFC и правильной терминологии. Каждому свое…
#работа #обучение #ии
Киберқауіпсіздікке миллиардтаған бюджет бөлінсе де, ең жақсы қорғалған компаниялар да шабуыл құрбаны болып жатады. 🛡️
Алексей Лукацкийдің «Кибертұрақтылық: киберқауіпсіздіктің жеңілгенін мойындайтын кез келді» баяндамасында киберқауіпсіздіктің неге енді жалғыз мақсат бола алмайтыны және кибертұрақтылықтың шын мәнінде қайдан басталатыны талқыланады.
Негізгі сұрақ: шабуылды мүлде болдырмау емес, шабуыл басталып кеткен кезде бизнестің жұмысын қалай жалғастыруға болады? 👀
📅 29–30 қыркүйек
📍 Астана, Тәуелсіздік сарайы
🔗 kazhackstan.com
⸻
Даже самые защищённые компании становятся жертвами атак, а бюджеты на кибербезопасность продолжают расти. 🛡️
В докладе Алексея Лукацкого «Киберустойчивость: пора признать, что кибербезопасность проиграла» разберёмся, почему привычного подхода к безопасности уже недостаточно и где на самом деле рождается киберустойчивость.
Главный вопрос сегодня — не как защитить каждую систему, а как сохранить способность бизнеса работать, даже когда противник уже внутри. 👀
📅 29–30 сентября
📍 Астана, Дворец Независимости
🔗 kazhackstan.com
⸻
Even the most protected companies still fall victim to cyberattacks, while security budgets continue to grow. 🛡️
In Alexey Lukatsky’s talk, “Cyber Resilience: Time to Admit That Cybersecurity Has Lost”, we’ll explore why traditional cybersecurity is no longer enough and where true cyber resilience actually begins.
The key question is no longer how to protect every system, but how to keep the business running when the attacker is already inside. 👀
📅 29–30 September
📍 Astana, Palace of Independence
🔗 kazhackstan.com
Когда используешь внешнее решение на базе ИИ, часто кажется, что уж его поставщик-то знает, как его безопасность выстроить и как вообще сделать ИИ более предсказуемым и надежным. Но увы, это не всегда так. Например, вам российский поставщик SIEM говорит, что он реализовал Copilot для помощи в расследовании, но на вопрос о том, какая ИИ-модель под капотом, он молчит. А потом выясняется, что там ChatGPT или Claude, американские модели в российском решении, используемом в госухе и в КИИ 🤔...
Или он говорит вам, что он продвинутый и использует в своем SOC, допустим, Mythos или GPT-Cyber. А дальше мы вспоминаем кейс OpenAI vs HuggingFace и понимаем, что использование таких моделей – это скорее минус, чем плюс, так как там дохрена ограничений именно по ИБ-части. Или другой пример – упоминается Qwen, но не говорится какая именно; а их десятки разных и, как следствие, с разным качеством работы.
И таких красных флагов может быть немало. Ниже некоторые из них... В целом, практика публикования системных карточек для ИИ-моделей достаточно хороша, чтобы не требовать такого же от поставщиков ИБ-решений. Если он берет готовую модель и не занимается fine-tuning, то можно просто сослаться на карточку основной модели. Но если модель дообучена под задачи ИБ, неплохо бы свою карту целиком выкладывать, чтобы было понятно, чего ждать (и чего не ждать) от предлагаемого решения 🤖
#ии
Изучаю материалы с Дня открытых дверей Роскомнадзора, на котором ведомство отчитывалось о результатах своей работы за полтора года на ниве защиты прав субъектов персональных данных и задаюсь очень простым вопросом. РКН говорит, что за 1,5 года проведено 52 административных расследования по фактам утечек ПДн, а протоколов составлено 40, по которым российский бюджет получил ошеломительные 2,6 миллиона рублей (да, именно миллиона, а не миллиарда)! Однако, по данным того же F6 в прошлом году было зафиксировано 230 публичных утечек у российских компаний, а январе-июне этого года – 88 утечек. То есть только публичных было 318 утечек, а РКН провел расследование в отношении всего 52 из них? А остальные где? Даже если верить официальной статистике Минцифры, то в прошлом году было зафиксировано 118 утечек. Все равно вдвое больше, чем проведено расследований. Почему?
Да, на проверки введен мораторий до 2030 года и РКН не может ходить и проверять выполнение ФЗ-152. Поэтому РКН занимается тем, что проще всего. Например, регулятор отчитался о проверках 160 тысяч сайтов в Интернете и на почти 90% нашел нарушения закона о ПДн. Это не мудрено – реализуется просто, нарушения на поверхности, можно сразу наплодить кучу предписаний об устранении. Но что именно с утечками? Почему регулятор смог "отработать" только шестую часть от того, что лежит на поверхности (есть же еще и непубличные утечки)?
Тут как с управлением инцидентами или уязвимостями – нельзя предотвратить их все, но важно грамотно управлять ситуацией, когда они были обнаружены. Именно это определяет реальное качество работы ИБ, как по мне. Именно в нештатной ситуации (хотя инцидент для ИБ – ситуация вполне штатная) ты и понимаешь, как работают твои люди и твои инструменты. Вот РКН с этой частью своей работы не справляется...
Интересно, как оценивают служащих РКН, по каким KPI? Количество и размер штрафов к таковым, по словам руководства РКН, не относятся (ну и по размерам штрафов это видно). В бизнесе все просто – есть расходы на сотрудника и доходы/бенефиты от его деятельности. Если второе превышает первое, то прекрасно. Если нет, то тут стоит задумываться, нужен ли такой сотрудник. Интересно, как в РКН с этим обстоит дело? А KPI сотрудника, кстати, это ПДн. Если вы оцениваете своих аналитиков SOC по тому, сколько, каких инцидентов и за какое время они обработали, то вы же не забыли получить у них согласие на обработку этих персональных данных? Не забыли же?..
#персональныеданные #утечка #статистика
А это очередной чеклист – я их много разных сделал в рамках курса по ИИ для руководителей в Вышке. В дополнение к AI Security Canvas. Пойду проверю, как он и чеклист из прошлого поста сочетаются с поправками ФСТЭК в 117-й приказ, посвященными как раз ИИ.
#cxo #ии #обучение
Интересно… это только я, видя «дешифрование» (в паре с «шифрованием») вместо «расшифрования», начинаю автора/переводчика считать неучем? Или я просто душнила? 🤠
#терминология #криптография
Помните игрушку "Гендальф" от Lakera? Ей (ему) на смену пришла новая порция тестов для проверки своих возможностей по обходу ИИ. В этот раз Lakera представляет 10 ИИ-приложений, которые вам предлагается взломать.
С точки зрения не игры, а именно пользы, этот формат лучше Гендальфа, так как показывает интеграцию ИИ в бизнес-процессы и заставляет вас "ломать" всю картинку целиком, а не просто выведать пароль как в том же отечественном аналоге. Аналогичный формат был у Wiz в их игрушке Prompt Airlines, в которой вы должны заставить систему выдать вам бесплатный авиабилет.
#ии #геймификация
Пока это только концепт😏
А что есть в наличии - смотрите на сайте CyberWear.shop
Продолжение не заставило себя ждать - «Черная искра» выложила больше скриншотов, доказывающих уничтожение части инфры мониторинга у одного из крупнейших банков страны. Что на это скажет Microolap?
#инцидент #проблемыибкомпаний #антикризис
Если верить заявлениям группировки «Черная искра», они взломали Microolap российского разработчика систем анализа сетевого трафика, которые используются у солидных заказчиков. Попутно хакеры заявили о взломе и скмих заказчиков и удалении их данных, но скрины говорят, что удалены всего лишь данные о сделках из CRM Microolap и, возможно, инстансы самого сервиса.
Однако ждем деталей. Если вендор использовал свою же NTA у себя, что было бы логично, то они должны были подсобрать доказательств, определить точку входа и все такое. Ждем-с…
ЗЫ. Если вы пользователь этого сервиса, то стоит провести ретроспективный анализ (compromise assessment). Даже если заявление «Черной мамбы искры» и фейк, все равно бывает полезно посмотреть на свою инфраструктуру чужими глазами; не глазами APT или хактивистов 🤔
#инцидент #проблемыибкомпаний
В сети я наткнулся на страсть,
На дерзкую нимфу из чата.
И надо же было пропасть,
Как в юности было когда-то!
Я мышку до дыр затирал,
Писал ей поэмы ночами.
Я искренне, честно страдал,
Любовь разгоралась меж нами.
Сквозь пиксели слал ей цветы,
Скопировав их с Пинтереста.
От этой шальной красоты
Не мог я найти себе места.
Она же, играя со мной,
Сводила все новыми снимками.
И разум терял я порой
За этими чудо-ужимками.
Потратив все ночи без сна,
Во всем подпевая покорно,
Добился я шанса – она
На встречу решилась безпорно.
Я ждал, волновался слегка,
Искал для нее комплименты.
А встретил... опять мужика –
С густой бородою, студента! 🤣
Дело было вечером, делать было есть чего. Много раз писал про то, как я проводил различные квизы по кибербезу, расширяющие кругозор в нашей области. Форматы разные – от брейн-ринга и Эйнштейн-пати до "Где логика" и "Своей игры". Все хорошо в этих играх, один минус – один раз провел на человек 50-60 и все. Но у нас же есть вайб-кодинг, – подумал я. Сказано-сделано. Запрограммировал первый квиз, который я проводил в 2016-м году на РусКрипто и который, как очевидно, посвящен криптографии.
12 категорий (алгоритмы, история, литература, Россия, ФСБ, приложения, кино и т.п.) по 5 вопросов в каждой. Вопросы с того квиза вообще не менял – оставил все как есть. Поменял только визуальное представление, так как лицензии от правообладателя на этот формат игры у меня нет. Пока все работает в однопользовательском режиме, без регистрации и СМС. Никакой истории, рекордов, челенджей на время пока нет – во второй версии планирую такое сделать.
На все про все ушел один вечер – полчаса на первый прототип, пару часов на доработки и реализацию мелочей, потом еще час на смену визуала после оценки юридических рисков нарушения авторских прав. Еще полчаса на покупку хостинга для поддомена, публикацию DNS-зоны, перенос файлов из временного облака на хостинг, настройку прав доступа. Последний час – на доработку движка, чтобы можно было подгружать новые квизы без особых изменений на сайте. Да, планирую загрузить туда еще пару десятков уже проведенных в прошлые годы квизов по криптографии (я их на прошлых РусКрипто много проводил), SOCам, сетевой безопасности и т.п. Ну а если зайдет, то и новые сделаю.
Да, вывод простой: вайб-кодинг – это может и несерьезно, но зато позволяет создавать то, что давно хотел, но боялся, что не получится. Сейчас, проверив возможности на простой задаче, делаю еще один проектик. Получается интересно и должно быть полезно не только с точки зрения расширения кругозора в ИБ. Думаю через неделю-две анонсирую, как доведу до ума; и как лимиты токенов восстановлю 😊
Так, чуть не забыл написать, где этот квиз размещен. Все просто – jeopardy.lukatsky.ru Дабы не возникало иллюзий – jeopardy – это не про одноименную американскую телевизионную игру-викторину, а про слово, переводимое как "опасность" или "риск" 😊
#геймификация
Ну и финальный чеклист с курса по ИИ в Вышке – на этот раз про некоторые ошибки при внедрении ИИ-проекта, в контексте безопасности и для руководителей. Понятно, что ошибок может быть существенно больше и на техническом уровне, но учитывая аудиторию курса, я себе такой задачи и не ставил. Но если вы где-то у себя в компании слышите что-то из указанного на картинке или сами считаете также, стоит задуматься, не совершаете (не совершите) ли вы ошибку, последствия которой потом придется разгребать 🥳
Я эту заметку писал еще до отпуска, по горячим следам курса в Вышке, но запостить не успел. И вот сейчас можно сравнить мной написанное с тем, что говорится в детальном расследовании (от OpenAI и в независимом от METR) взлома HuggingFace агентами OpenAI. Про него уже многие написали пока я гулял по горам и повторяться, наверное, нет смысла. Но сопоставить мой список ошибок с инцидентом можно - я там вижу, как минимум, больше трех попаданий.
#cxo #ии
Посмотрел поправки в 117-й приказ ФСТЭК, касающиеся вопросов ИБ искусственного интеллекта. Смотрел с точки зрения применения предлагаемых норм к различным типам ИИ - от обычного ML или локальной LLM (тут предлагаемые меры прям неплохо реализуются) до ИИ-агентов и мультиагентских систем, для которых приказ не очень хорош. Пока успел все свести в высокоуровневую табличку и... уехал в горы. Приеду, сведу все и отправлю регулятору предложения с правками. Надеюсь успею 🏔
ЗЫ. В проект приказа ФСТЭК по персданным тоже есть что добросить, но уже после возвращения. Буду надеяться, что сроки не пройдут 🗓
#ии #регулирование
Нейросеть в роли ИБ-специалиста: GigaChat 3.5 Ultra успешно сдал профессиональный экзамен
Модель ответила на 250 вопросов итогового теста программы «Информационная безопасность», превысив проходной балл на 14%. Знания проверяли специалисты УЦ «Информзащита» и департамента кибербезопасности Сбербанка.
Нейросеть обучали на массиве из более чем 300 тыс. документов, среди которых:
• лучшие практики ИБ и законодательство
• описания уязвимостей
• тактики и техники кибератак
Такой уровень знаний делает GigaChat 3.5 Ultra инструментом для реальных сценариев. Бизнесу без штатного безопасника он послужит первой линией консультаций по защите данных + профильным специалистам поможет в подготовке документов и управлении инцидентами.
Представьте, понедельник, 14.15, вы собеседуете двух кандидатов на AppSec Team Lead’а. Оба одного возраста, закончили одну кафедру, упоминают в резюме один и тот же стек, знание английского, выступления на конфах, попадают в вашу зарплатную вилку. Спрашиваешь обоих - что делал на выходных? Первый рассказывает, что завершил обучение на курсах ИСП РАН по РБПО по требованиям ФСТЭК. Второй говорит, что нашел багу в вашем мобильном приложении и зарепортил ее в вашу поддержку.
ЗЫ. Да, если вам важно, первого зовут Александр, а второго - Александра.
#работа
Ну что ж, план командировок на сентябрь сформирован. Китай, ОАЭ, Узбекистан и Казахстан; ну и само собой парочка по России. Закрываем первый месяц золотой осени выступлением на KazHackStan’е. Буду нести благую весть по кибербезу на Востоке, ибо Запад пока не готов к нашим откровениям. Ну да им же хуже 🎙
#мероприятие
Некоторое время назад я набрасывал контент для карточек по тому, как бороться с Shadow AI. Ну а формат карточек таков, что там можно прописать достаточно небольшой объем текста, что позволяет наметить некие общие шаги, но не дает погрузиться в детали. Например, достаточно легко дать совет: "Настройте на NGFW или пограничном маршрутизаторе контроль доступа к следующим доменам". Реализовать - легко.
А дальше ты начинаешь настраивать эти правила и вдруг понимаешь, что у тебя ИИ может вызываться внутри обычных сервисов – Notion, MS Office, VS Code, плагины браузера и т.п. И как тут быть? Как провести инвентаризацию ИИ-сервисов, то есть выполнить первый шаг в деле контроля Shadow AI?
Поэтому я бы детектил не только доступ к ИИ-сервисам и не только запущенные на узле ИИ-приложения (то же LM Studio или ChatGPT Classic можно поймать с помощью EDR), а смотрел шире - на признаки активации ИИ-функций внутри обычного приложения. И для этого можно выделить, как мне кажется, несколько уровней, которые надо учитывать при мониторинге Shadow AI. Спойлер – этих уровней семь и про них я написал в блоге.
ЗЫ. Дополнительно можно еще посмотреть мою презентацию про мониторинг атак на корпоративные LLM-сервисы и про мониторинг ИИ-агентов в SOC.
#ии #архитектура
Охренительный Указ Президента страны - если субъект КИИ не соблюдает требования по безопасности КИИ, или нарушает их, или создает своими действиями угрозу ИБ, или вовремя не восстановился после инцидента, то у субъекта могут ввести временное управление со стороны государства.
Игнорировали требования ФСБ и ФСТЭК? Смеялись над смешными штрафами и неспособностью регуляторов всех проверить? Занижали категорию значимых объектов КИИ? Получите и распишитесь… 😱
UPDATE: Да, КИ включает в себя КИИ 🤔
#кии #регулирование #ответственность
В выходные читал лекции в Вышке про безопасности ИИ для руководителей. 4 пары про AI Security / Safety / Governance / Assurance. Но интересно другое. Я не планировал рассказывать про нормативку ИБ, применительно к ИИ, так как в программе была лекция от юриста на терму регулирования. Но, предсказуемо, в тему ИБшного нормотворчества могут не только лишь все и на финальной сессии вопросов и ответов эта тема вызвала нешуточный интерес. Оно и понятно – ты думаешь, что ИИ – это что-то особенное, но это не так. На самом деле ИИ – это просто част обычной системы или ПО, которые подчиняются общим требованиям – сертификация, аттестация, лицензирование, аккредитация и вот это вот все.
Ты уже представляешь, как к тебе в карман польются денежные потоки от внедрения ИИ, но тут, вдруг, всплывают требования РКН по персданным, требования Минцифры по биометрии, требования ФСБ по шифрованию, требования ЦБ по безопасной разработке и требования ФСТЭК по КИИ. И все это вне чеклиста ☝️
#ии #обучение #cxo
Про Business Model Canvas я писал неоднократно. Это такой высокоуровневый взгляд на то, как работает бизнес, на чем зарабатывают деньги и т.п. (работает и для киберкриминала).
Для обучения запилил AI Security Canvas, модель описывающую ваш ИИ-проект с точки зрения кибербеза. Если хотя бы 3 (в идеале даже один) блока незаполнены – ваш ИИ-проект еще не очень готов к промышленной эксплуатации с точки зрения безопасности 🤔
ЗЫ. Для личных ИИ-проектов тоже работает.
#ии #bestpractice #стратегия
Что-то в этом есть. Я вот перестал сильно реагировать на новости типа "ИИ автоматически сломал компанию" или "ИИ-модель сбежала из под контроля и взломала некую компанию". Приелось и уже не удивляет и не вызывает какого-то глубокого интереса. По принципу «ну есть и есть»…
#ии
Вчера, на дне рождения Позитива, был зажат командой маркетинга в темном углу между столами для игры в маджонг, шашлычной и глиттер-баром. Меня учили правильно делать ударение в слове "маркетинг", показывали мои аватарки на внутренних Telegram-каналах, где мной пугают кандидатов на работу и обсуждают мои посты про мракетинг. Но я выжил и даже успел оценить новый отечественный проект по кибербезному мерчу 👇
Может мы увидим и расширение коллекции (как на Positive Merch) одёжой с более прикольными слоганами, чем "кибербез лучше секса" (хотя для подростков и представителей ИБ-отрасли 70+ – самое оно). Я даже могу за долю малую поделиться своими вариантами, пойти на полставки креатиффным директором или замутить фановую коллабу с каналом "Пост Лукацкого" (вчера, кстати, всплыл почему-то вопрос про мерч от имени канала) 😊
Но вообще это все шуточки, конечно. А новому проекту разнообразия и удачи в это непростое время 🤠
#маркетинг
Microolap опровергла факт взлома и утечки клиентской информации, как заявляет заголовок на официальном сайте компании:
В результате атаки злоумышленники не получили прямого доступа к данным заказчиков и партнеров. Доступов к производственным системам и критически значимой информации не было.
Сейчас, пока в ряде районов Москвы вырубило электричество и накрыло точку обмена Интернет-трафиком М9, самое время проверить свои планы реагирования на инциденты, процедуры восстановления, ну и, до кучи, планы ОНВД тоже можно потестить. Они же у вас есть? Ведь есть, да?
#управлениеинцидентами
Тут Picus разродился своим регулярным отчетом Blue Report 2026, в котором проанализированы более 338 млн симуляций атак, выполненных в инфраструктурах своих клиентов в январе–июне 2026 года. Он показывает, что реально срабатывает в средствах защиты, установленных у клиентов Picus.
Цифирок в отчете много, все повторять не буду. Выделю пять интересных мне:
6️⃣ 69% атак предотвращено... но на периметре, что создает слишком оптимистичную картину. После проникновения эффективность снижается до 37%, а "тихие" действия хакера, который уже внутри, ловятся в 10%.
2️⃣ Главная проблема SOC уже не столько сбор событий, сколько превращение событий в детекты – 58% атак регистрируются, но только 14% вызывают алерт. То есть вечная идея "давайте подключим к SIEM еще больше источников" уже не обязательно решает проблему. И рост объема хранилища и переход к озерам данных не отменяет грамотного управления detection engineering (писать правила, проверять их, оптимизировать, бороться с шумом и постоянно валидировать). Кстати, слишком тяжелые и широкие правила потребляют много ресурсов, тормозят и дают не самые точные результаты. Другие правила существуют формально и из-за постоянных изменений инфраструктуры фактически перестают работать.
3️⃣ Защита хорошо научилась ловить громкого атакующего и плохо – тихого: легитимные креды, инвентаризация активов, обход средств защиты, C2 внутри нормальных протоколов и утечки остаются огромной дырой в мониторинге. При этом технологии "IOC-based" деградируют 3-й год подряд (с 71% до 50%), что связано с ростом количества новых вредоносов, их перепаковкой и постоянной сменой инфраструктуры злоумышленников. Так что ценность TI как поставщика IOCов снижается, а ценность TI как поставщика контекста о TTP и готовых к проверке сценариев атак растет.
4️⃣ Самая тревожная цифра – только 7% утечек предотвращаются (только каждая 14-я). Если задача атакующего не "взломать компьютер", а украсть данные, эффективность защиты выглядит очень слабенько. DLP-вендоры, ау?!
5️⃣ Наличие средства защиты нельзя считать доказательством защищенности. Эффективность деградирует, поэтому периодическая/непрерывная проверка становится самостоятельным процессом. Поэтому CTEM/BAS/Adversarial Exposure Validation/пентесты/кибериспытания...
Еще из интересного. Топ-10 техник MITRE ATT&CK, которые совсем плохо отражаются, иллюстрируя тем самым старый тезис, что хуже всего средства защиты справляются с действиями, которые используют легитимные механизмы ОС, identity и обычный сетевой трафик:
➡️ Impair Command History Logging (T1562.003) – 1%
➡️ Account Access Removal (T1531) – 2%
➡️ Data Encoding (T1132) – 9%
➡️ Signed Script Proxy Execution (T1216) – 9%
➡️ Defacement (T1491) – 12%
➡️ Valid Accounts (T1078) – 15%
➡️ Application Layer Protocol (T1071) – 16%
➡️ Downgrade Attack (T1562.010) – 16%
➡️ Execution Guardrails – 17%
➡️ Service Stop – 19%.
Ключевой вопрос всего отчета уже не в том, "не пустили ли мы атакующего?", а "что он сможет сделать, если уже оказался внутри?" 🤔
#research #обнаружениеугроз #soc #статистика
Крупнейшие вендоры кибербезопасности тратят значительно больше денег на то, чтобы продать свои продукты, чем на то, чтобы их разрабатывать; в среднем – в 1,76 раза больше. Такой "сенсационный" анализ сделали на LinkedIn по результатам анализа годовых отчетов PaloAlto, Fortinet, Crowdstrike и Zscaler. Но проблема не в том, что компании много тратят на маркетинг (это понятно и рационально). Проблема, как отмечает автор, в другом. Эти миллиарды формируют всю информационную среду, внутри которой заказчик и принимает решение и которому не дают возможности отклониться от пути с очень ограниченными возможностями сделать шаг влево или вправо.
На эти миллиарды "покупаются":
➡️ Аналитические отчеты. Чем больше больше бюджет компании, тем чаще аналитики Gartner, Forrester, GigaOm и т.п. слышат именно ее. Я про это уже писал в заметке про Gartner, который видит от силы 1% всех игроков рынка ИБ.
➡️ Сайты со сравнениями продуктов. Даже если методология честная, финансирование влияет на видимость компаний.
➡️ Конференции, на которых доклады часто финансируются производителями. И контент может быть хорошим, но площадка оплачена, что влияет на то, что видит посетитель.
➡️ Отзывы клиентов, форумы и т.п.
И все это может быть абсолютно честно, но... по "совокупности заслуг" получается, что почти вся информационная среда, в которой заказчик выбирает решение, сформирована теми, кто это решение продает (удивительно, да). Автор называет это не злым умыслом, а естественным следствием огромных маркетинговых бюджетов.
Это все понятно, но что же делать. У автора припасен ряд интересных идей:
➡️ Всегда спрашивать хотя бы себя: "кто оплатил банкет". Не обвинять, а уточнять – это реклама, спонсорство, оплаченный отзыв или все-таки независимая оценка.
➡️ Искать независимых практиков, которые реально используют продукт в эксплуатации.
➡️ Не доверять готовым short list'ам, так как согласно исследованиям список поставщиков обычно формируется до первой встречи с покупателями, а победителем чаще всего становится компания, которая была первой в этом списке (это уже психология принятия решений – на этом же феномене основано и желание политических партий быть первыми в избирательных списках).
➡️ Не принимать категории рынка как данность, так как они появляются не сами по себе. Их придумывают вендоры, а продвигают аналитики. Поэтому когда компания решает: "нам нужен продукт класса X", она уже фактически сделала половину выбора. Поэтому сначала стоит спросить самого себя: "а какую бизнес-проблему мы вообще пытаемся решить?"
Автор резюмирует – главная проблема рынка кибербеза – не соревнование технологий, а соревнование бюджетов по влиянию на покупателя 🤔
#экономика #рынок