Полешук в мире ИБ


Гео и язык канала: Беларусь, Русский
Категория: Технологии


Таки Шалом! Давайте сразу - я душнила и пессимист в ИБ, потому что или я прав, или приятно удивлен.

Связанные каналы

Гео и язык канала
Беларусь, Русский
Категория
Технологии
Статистика
Фильтр публикаций


Google направил мне брошюру «Руководство для CEO по устранению рисков, связанных с ИИ». Ничего из того, что можно использовать и реализовать технически нет - все про риски, комплаенс, рабочие группы.🤔

Пока все решения ИИ для бизнеса выглядит так: «у вас ничего не будет, все у нас, регулирование ИИ нет и мы сами ничего делать не будем, что под капотом не покажем, ответственность за инциденты на нас не накладывать».🤑

После прочитанного вспомнил прекрасную цитату из фильма «Особенности национальной рыбалки»:
«делай что хочешь, но баркас со дна достань!»

но она больше про отказ руководителя понимать проблему и желание только получить результат, а потом вспомнил эту:
«нормальные люди, между прочим, в трансформаторную будку с цветами не ходят»


Когда дело касается ИИ тут уж точно не нужно лететь впереди планеты. Даже генИИ ничего толком практического предложить не могут.


Знаете что это такое? Это легендарный исторический артефакт - шахматный автомат инженера Вольфганга фон Кемпелена который был представлен в Вене в 1769 году. Он был в виде «турка» — восковой фигуры человека в натуральную величину, одетого в турецкий наряд, сидящего за шахматной доской, которая стояла на деревянном ящике. В ящике были дверцы, которые раскрывались и публике демонстрировался сложный механизм с различными узлами и деталями. Потом дверцы закрывались, механизм заводился ключом и начиналась игра, которую вёл сильный шахматист, который сидел в ящике и был скрыт системой зеркал и перегородок. После каждых двадцати ходов конструктор лично заводил машину, давая, таким образом, спрятанному шахматисту некоторый резерв времени для анализа создавшейся на шахматной доске ситуации.

Сейчас есть выражение «механический турок», которая обозначает работу человека вместо реально системы автоматизации. В 2005 году Amazon запустили краудсорсинговую интернет-площадку, которая позволяет людям нанимать на работу других людей для выполнения задач, которые компьютеры в настоящее время не в состоянии решить. Сама же компания прогорела со своей инициативой магазинов без касс Amazon GO, когда люди узнали что компания сама нанимала преимущественно индусов, что бы те по камерам отслеживали покупателей и вручную вносили данные, вместо развития ИИ.

Поэтому когда вы пройдете к кричащему и орущему об уникальной автоматизации руководителю ЦКБ попросите показать хотя бы как это настроено инструментально и внесите в обязательное требование в программу и методику испытаний для своей информационной системы.


А у меня потрясающая новость: компания А1 Беларусь расширила перечень услуг в рамках деятельности по технической и (или) криптографической защите информации😚

Теперь услуги компании составляют:
*️⃣распространение открытых ключей проверки электронной цифровой подписи
*️⃣проектирование систем защиты информации информационных систем, предназначенных для обработки информации, распространение и (или) предоставление которой ограничено, не отнесенной к государственным секретам
*️⃣создание систем защиты информации информационных систем, предназначенных для обработки информации, распространение и (или) предоставление которой ограничено, не отнесенной к государственным секретам
*️⃣аттестация систем защиты информации информационных систем, предназначенных для обработки информации, распространение и (или) предоставление которой ограничено, не отнесенной к государственным секретам
*️⃣проектирование систем информационной безопасности критически важных объектов информатизации
*️⃣создание систем информационной безопасности критически важных объектов информатизации
*️⃣аудит систем информационной безопасности критически важных объектов информатизации
🆕 разработка программных средств защиты информации
🆕 производство программных средств защиты информации


Репост из: Positive Events
Вы ждали и спрашивали, когда же записи докладов с киберфестиваля PHDays Fest 2 появятся на нашем YouTube-канале

Мы не теряли времени и выкладывали сотни гигабайтов и часов видео. Они распределены по трекам и темам для того, чтобы было удобнее искать и смотреть то, что нужно именно вам (впереди для этого целые выходные 😊).

⬇️ Делимся ссылками на плейлисты ⬇️

👀 Для всех

Научпоп
Lifestyle

🛡 Кибербезопасность:

Offense
Defense
AI Track
Blockchain
Fast Track
Community
Evasion
Международный
Standoff

🧑‍💻 Разработка:

General Development
Secure Development
Team Lead
Data Engineering
Languages and tools
Python
Platform Engineering

💰 Бизнес:

Государство
Школа CISO
Архитектура ИБ
SOC будущего
Кибербез с разных сторон
День инвестора Positive Technologies
Big Boss
Партнерский
Вместе
HR-трек
Кибербез: с чего начать

Смотрите сами и делитесь ссылками с теми, кому будет интересно!

#PHD2


PT сгруппировали по разделам выступления в рамках PHD 2025 что бы удобнее и быстрее найти выступления по темам


Репост из: Пост Лукацкого


Репост из: Пост Лукацкого
Я про операцию "Конец игры" (Operation Endgame) ♟ не писал, хотя и затрагивал вскользь ее в заметке про использование правоохранителями психологических приемов раскола в киберпреступном мире. Если вкратце, то в ее рамках западные спецслужбы 🇺🇸 из пары десятков стран совместно с некоторыми ИБ-компаниями прикрыли инфраструктуры шести крупнейших в мире ботнетов 🤠 - Bumblebee, IcedID, Pikabot, Smokeloader, SystemBC и Trickbot, которые, по данным правоохранительных органов предоставлялись операторам ransomware при оказании услуг Ransomware-as-a-Service ⚠️

Но мне понравилось в этой истории, что организаторы Endgame выпустили по итогам своей операции анимационный сериал 🎬 - с легким троллингом, множеством намеков и т.п. Прям хорошо получилось 🍿


Потрясающая психологическая операция на службе у CISA и его партнеров. Если PsyOps хорошо организовано не нужно ждать пока оппонент совершит ошибку - можно его подвести к ней 🤓


Проведя уже не один вечер за изучением всякой литературы и проанализировав как я учился в школе, колледже и университете осознал - я никогда не любил учится от слова совсем. Но я понял, что мне всегда было интересно получать знания о предметах, что бы самому приходить к выводам и заключениям. Учеба мне была сравнима с «пюре» - учи как решили за тебя, потом повтори в точности как робот и будешь красавчиком. А я был бунтарь в этом - мне были интересны овощи, понятия почему эти овощи важны и для чего, как их лучше приготовить, что еще можно приготовить и так далее. Но на все мои попытки получить знания так мне или говорил «отстань» или считали немного не с этой планеты. Джон Грей, например, это понял и написал прекрасную книгу «Мужчины с Марса, женщины с Венеры».

Я сейчас имею потрясающую возможность получать полезную и важную информацию. У меня сейчас три(четыре) активных книги:
- одну про кибер безопасность и одну про менеджмент я читаю по главе каждый вечер чередуя их;
- у меня есть учебник Сканави - решить какой нибудь примерчик это круче всякого кроссворда или викторины
- и небольшая книжка с философскими притчами.
А эту иллюстрацию дарю вам как пример того, что в книгах для взрослых тоже есть рисунки и полезная информация для повседневной жизни.


Хотите свои плейбуки разнообразить информацией из MITRE ATTACK MATRIX? Вот вам инструмент Attack Flow для формирования простого и понятного потока атаки. Можно визуализировать не только тактики отдельных групп, но и создавать модели угроз🤓.

#tools #git


Вчера эта публикация должна была быть опубликована вместо этого поста. Но одно не осторожное движение пальца на клавиатуре и пост был опубликован. Такую ошибку часто называют "человеческий фактор".

Есть три принципа концепции "Secure by Design":
- Take Ownership of Customer Security Outcomes
- Embrace Radical Transparency and Accountability
- Lead from the Top

Я бы еще добавил одну важную - "Implement foolproofing". Ну почему по умолчанию нельзя для каналов сделать отправку по Shift+Enter зная. что не все могут быть внимательными и практически все делают отложенные посты.
Помните - удобно не всегда безопасно, а безопасно не всегда защищает от ошибки.


CISA обеспокоена тем, что малый и средний бизнес мало внимания уделяет SSO. По их мнению именно сейчас технология единого входа должна стать базовым элементом функции безопасности и вендора не должны дополнительно монетизировать услугу или брать дополнительные платежи за использование. SSO должно стать базовым элементом любой системы (стать доступной по умолчанию). Мне очень понравилась фраза:

We argue that security should not be priced as a luxury good but instead should be considered a customer right.


Какие проблемы увидели в CISA проведя исследования:
- в малом и среднем бизнесе предпочитают использовать “ручные пароли” (manual passwords). Такой выбор обусловлен тем, что часто SSO является платным сервисом.
- отсутсвие технических знаний и осведомленности простым обывателем сути SSO. Клиенты считают технологию сложной со множеством вытекающих проблем и задач, которые могут помешать его успешному развертыванию.
- потребитель имеет разную степень удовлетворенности точностью и полнотой материалов и инструкций от поддержки. Понимая, что внедрение технологии влечет много временных затрат и влекут трудности общения с технической поддержкой продукта отказываются от внедрения на ранней стадии.

Более подробно про исследование проблемы можно узнать из отчета.


Ушла легенда. Теперь только облака и из облаков - никакого Enterprise. Так что любители «куплю шоб был у меня SIEM у меня под боком и я его деплоил» закрывается лавочка с продажей такого софта.
Думаю что это не последний такой звоночек в сторону перехода от коробок, и не первое такое закрытие очень удачного и популярного инструмента.
Так что, прощай Splunk. Ты был реально крутым 🫡


Хотите полезные инструменты бесплатно и без регистрации? У меня такое есть 🤌

CTI Blueprints — это бесплатный набор шаблонов для аналитиков Cyber ​​Threat Intelligence (CTI), которые помогают создавать отчеты более последовательно и эффективно.

Проблема аналитиков - ограниченное время и ресурсы, отсутствие аналитического обучения и понимания руководства, а также отсутствие отзывов о том, что работает. Берите на вооружение инструменты и удачи!☺️


Видео недоступно для предпросмотра
Смотреть в Telegram


После того, как редактор-раввин порезал все, что я старательно писал и превратил прекрасный материал в проходной опус считаю, что оригинал должен быть доступен публично. Жалко только 16,5 тысяч человек прочитали не то что должны были, ну да ладно - ошибки делают нас лучше и из каждой неудачи можно выйти победителем (выводы сделаны 😡). Поэтому этот оригинальный эксклюзив только для вас - делитесь со своими коллегами, мне будет приятно😊. Ну а в LinkedIn так уж и быть - выйдет завтра👀.

https://telegra.ph/Internet-bezopasnost-i-budushchee-vmeste-s-II-i-mashinnym-obucheniem-06-19


😍 - 45% найденных в дарквебе паролей подбираются менее чем за минуту

Специалисты «Лаборатории Касперского» в этом месяце изучили 193 миллиона паролей, лежащих в открытом доступе на ресурсах darkweb. Вывод неутешительный: 45% (87 млн) подбираются менее чем за минуту😐. Чтобы вычислить комбинации символов, киберпреступники могут воспользоваться умными алгоритмами. Например, 14% (27 млн) найденных паролей можно угадать менее чем за час🙁.

На подбор 8% (15 млн паролей) у злоумышленника уйдёт не более суток. Преимущество умных алгоритмов здесь в том, что они учитывают замену символов («e» на «3», «1» на «!», «a» на «@»), а также прекрасно знают популярные комбинации: «qwerty», «12345», «asdfg».

Как выяснили в Kaspersky, лишь 23% (44 млн) обнаруженных паролей оказались приемлемыми, поскольку для их подбора злоумышленникам понадобилось бы больше года🍸.

Взял отсюда (но почему в СМИ не дают источник ни на вебинар, ни на отчет - вопрос со звездочкой)


Вчера выбирал новую книжку и посмотрел описание. Почему я не люблю книжки ибшников из России так это за то, что авторы живут в прошлом веке. Книги американских авторов всегда актуальны и ориентированы на будущее. Тут предлагают учится ИБ на версиях операционных систем с вышедшим сроком технической поддержки 🤦‍♂️


Ждал-ждал от одного портала опрув на блог ("В течении рабочего дня мы свяжемся с Вами" - да-да, позвонили так позвонили). Поэтому если завтра мне не ответят - ждите в четверг пост 🙃 Ну а так как в Linkedin в пятницу нет смысла что либо писать поэтому выйдет она там не ранее воскресенья 😏

А пока ждете CISA вместе с коллегами из Новой Зеландии и Канады опубликовали рекомендации обеспечения безопасности сетей для малого и среднего бизнеса по подходам Zero Trust, Secure Service Edge (SSE) и Secure Access Service Edge (SASE).


В CIS Controls 8 Version есть ответ, какой длинны пароли рекомендованы (в дополнении к статье, а выше и к картинке скорости подбора паролей)

Best practice implementation includes, at a minimum, an 8-character password for accounts using MFA and a 14-character password for accounts not using MFA.


Так кто у кого не так - время пересмотреть и есть основание пересмотра 👨‍💻

Показано 20 последних публикаций.