Полешук в мире ИБ


Kanal geosi va tili: Belarus, Ruscha


Таки Шалом! Давайте сразу - я душнила и пессимист в ИБ, потому что или я прав, или приятно удивлен.

Связанные каналы  |  Похожие каналы

Kanal geosi va tili
Belarus, Ruscha
Statistika
Postlar filtri


Никогда не говори, что знаешь. Но всегда знай, что говоришь.


Я сегодня в прекрасном городе N с коллегой S, где мы приехали на мероприятие M и вернусь только в пункт постоянной дислокации в Ч+6 квадратного корня числа, в котором горят костры рябин.


✏️На Forbes вышла статья об исследовании компании «Киберпротект», с июня 2024 года 85,2% организаций стали серьезнее относиться к защите данных и противодействию киберугрозам. Более трети опрошенных компаний (38,6%) пересмотрели свою политику в сфере кибербезопасности, а самыми эффективными мерами по киберзащите компании респонденты считают резервное копирование и наличие антивирусной системы.

🥲Увы, но это грустно читать и воспринимать. То есть антивирус наше все до сих пор, резервное копирование - а кто то вообще тестирует то, что резервирует? В моем любимом NIST CSF 2.0 есть раздел RECOVER и про него недавно писал Алексей Викторович. А написание и принятие политик ИБ в рамках восстановления после инцидента это как мертвому припарка.

💭Еще грустнее это видеть следующие стадии фантасмогории:
- нам нужно купить все;
- нет, дорого, давайте купим половину;
- нет, и это дорого, давайте приоритизируем список;
- ну и хватит одного антивируса и бэкапирования а что бы нас руководство не трогало составим и подпишем политику ИБ и всем под роспись;
- да и вообще ваше ИБ нам не нужно - прошлый раз восстановились и восстановимся еще раз.


Love me like there's no tomorrow
Hold me in your arms, tell me you mean it
This is our last goodbye and very soon it will be over
But today just love me like there's no tomorrow


В этот день 78 лет назад на острове Занзибар родился маленький мальчик Фаррух (в пер. с персидского — «прекрасный», «счастливый») Булсара, которого через несколько десятков лет назовут одним из величайших рок-певцов и обладателя одного из величайших голосов за всю историю музыки. Все его знают как Фредди Меркури и нет ни одного человека не слышавшего про группу Queen.

Моя мама любила слушать Scorpions, Metallica, Smokie и конечно же она любила слушать Queen и вместе с голосом Фредди рос и я. У меня были периоды увлечения другими исполнителями, жанрами но никогда из моей жизни не уходило творчество и наследие великого гения.

Увы, я никогда в жизни не буду на концерте и не услышу его голос в живую. У меня есть одна ценная и важная для меня запись концерта Queen в память о нем - это концерт в пасхальный понедельник 20 апреля 1992 года The Freddie Mercury Tribute Concert где только на стадионе Уэмбли собралось 72 000 человек не говоря о десятках людей на улице возле стадиона и миллиона зрителей. Влияние на рок-культуру было на столько сильное, что на разогреве группы выступала Metallica а песни пели такие звезды, как Элтон Джон, Дэвид Боуи, Джордж Майкл, Роберт Плант и многие другие.

Сегодня как несколько лет назад я буду смотреть фильм “Богемная рапсодия” и получать кайф от того, как человек смог прожить свою жизнь на столько ярко и мощно, что его тепло еще многих годы греет сердце всем, кто любит рок и любит жизнь. Историю его жизни прекрасно рассказал Сергей Минаев в выпуске ФРЕДДИ МЕРКЬЮРИ: Трагедия в стиле рок / Истории кумиров /

И главное, что бы не было в нашей жизни - The Show Must Go On


Сейчас тестировал функцию генерации отчетов в автоматическом режиме для услуги Security Operation Centre и понял, что мне на самом деле нравится видеть информацию не в рамках кучи дашбордов и панелей, а в виде четкого регламента таблицы и визуальных оттенков теста👍.

👀Был бы я CISO то для меня это экономило кучу времени, которую я мог бы потрать на актуализацию модели угроз, на создание более сложных и корреляционных событий а не просто сбор событий по максимуму, даже хотя бы на развитие своей экспертизы в виде скриптов, правил детектирования.

Нет, ну если хочется кому-то руками куда-то лезть, тюнить, обновлять - нет никаких препятствий. Но мне уже хочется дисциплины и порядка в процессах ИБ и всю рутину отдавать на обслуживание сторонней организации.

💡Как говорится: «У каждого додика своя методика»


Помните, как мы классно вы встретили это лето на концерте в рамках дня рождения А1?

10 сентября с 18:00 до 22:00 в Верхнем городе (пл. Свободы, 23а, площадка у концертного зала) продет Фестиваль мексиканской культуры🇲🇽. Вход свободный.

На этом ярком празднике вы сможете насладиться зажигательными мелодиями и ритмами Мексики, попробовать традиционные блюда и напитки, а также стать участниками танцевального флэшмоба. А самое интересное – вам представится возможность увидеть процесс приготовления огромного буррито🌮!

Фестиваль предложит насыщенную программу, включая знакомство с мексиканской культурой, «живую» фотозону в традиционном стиле и интерактивную викторину о мексиканской истории.

Главным событием фестиваля станет концерт в исполнении специально прибывшего в Минск культового мексиканского оркестра маримба братьев Годой.

Тайминг программы:

18:00 – 19:00
Встреча гостей с музыкой марьячи. Работают зоны активностей, фотозоны и фудкорты.

19:00 – 20:00
Приготовление буррито.

20:00 – 20:15
Квизы и розыгрыши для посетителей фестиваля.

20:15 – 21:45
Выступление оркестра маримба братьев Годой.

Мероприятие пройдет при поддержке нашей компании, которая является частью международной группы A1 Group, которая в свою очередь с 2014 года является европейским подразделением транснационального холдинга América Móvil, одного из крупнейших мировых провайдеров телекоммуникационных услуг с головным офисом в Мексике.

Не пропустите уникальную возможность окунуться в атмосферу Мексики!😎


🎵 Михаил Шуфутинский (cover-версия). Мотив песни оригинальный, каждый поет сам.

Я календарь переверну, и снова 3 сентября
Сколько в чатах не сижу, и снова «антивирь нам нах**я?
Ну почему? Зачем он он вам? Запомни раз и на всегда
Что б не пошифровали вас, 2 сентября


Вчера Алексей Викторович выкатил пост про то, что он не сторонник антивирусного ПО и понеслась в личные сообщении волна: «А ты читал?», «Ну что твой гуру несете?»

Он несет правду, но почему-то все мы настолько ленивые что не хотим думать почему он так сказал.

Да, я также считаю что EPP уже недостаточно для безопасности, но если в информационной системе нет ничего, так что, жить с девизом «отымели раз, отымеют и еще?» Или если молодой зеленый ИБшник пришел работать его сразу на тяжелые продукты бросать мол «мы не разобрались и сломали, а ты молодой - разберись и не сломай»? Или малому бизнесу думать об отказоустойчивости и резервировании каналов связи для 10 удаленных компьютеров?

Как для начала входа в мир ИБ антивирус нужен. Но возлагать на него принцип большой зеленой кнопки (нажал и все безопасно) не целесообразно.


Эх как интересно все на рынке услуг центров кибербезопасности… Коллеги, которых включили в список ЦКБ и которые объявили об услуге на коммерческой основе, уже успели по словам четырех моих собеседников «достать».

Причины, которые они отметили:
☠️никакой технической экспертизы а только то, что предоставил вендор;
☠️навязывание дополнительных опций, которые оказываются существенными условиями для оказания услуги;
☠️отсутствие помощи в настройке активов и даже поддержки на коммерческой основе нет;
☠️расплывчатые формулировки в коммерческих предложениях и в порядке оказания услуги;
☠️принуждающие формулировки «купите у нас», «вас накажут», «сделайте это сами», «ответственности не несем», «мы не гарантируем правильность работы»;
☠️критика конкурентов на рынке и «скрытые» батл-карты.

Еще отметили и то, что компании которые пол года назад говорили «нет, мы не будем делать ЦКБ, нам это не интересно» уже кормят завтраками и обещаниями, что скоро и они станут аттестованным ЦКБ с «лучшей экспертизой и самой низкой ценой».

Да, интересно наблюдать на берегу, как лодки мнят себя линкорами, пока матросы латают дырки и черпают воду…

P.S. Я люблю свое тайное доброе комьюнити - вы просто красавчики 🥰


Над морем разливался закат. Вдоль морского берега шел человек. Впереди он увидел какую-то небольшую фигуру в самой полосе прибоя. То был мальчик, который что-то подбирал из мелкой воды — и забрасывал далеко в волны.

Человеку стало любопытно и он подошел поближе. Оказалось, что мальчик находил и бросал в море морских звезд.

Необычная у тебя игра

— сказал человек.

Я не играю

— серьезно ответил мальчик, —
сегодня их так много прибило к берегу, а скоро начнется отлив. Вода уйдет, а они умрут, если останутся здесь.


Человек присмотрелся. Действительно — в полосе прибоя было совершенно невероятное количество морских звезд. А берег длинный… Наверное, на нем были тысячи звезд. Возможно — миллионы.

Мальчик, но ты же видишь, как их много

— сказал человек тем голосом, которым взрослые всегда сообщают наивным детям плохие новости.
Ты просто не сможешь спасти их всех. Сожалею, но твои попытки не изменят ничего.


Мальчик поднял из морской пены еще одну звезду и внимательно посмотрел на нее.
— Мои попытки изменят всё. Хотя бы для этой звезды.


С этими словами он аккуратно забросил звезду подальше и нагнулся за следующей.

Человек ничего не смог на это ответить. Он разулся, шагнул в прибой и поднял из воды морскую звезду.


Поздравляю всех с началом выходных. Да, мало. Но это же не повод грустить верно? 🤗

В последнее время (недели две точно) слышу прям из всег ТГ чатов коллег: «риски», «патчи», «обновления», «устранение», «угроза», «вектор кибератаки» и тому подобные вещи. И многие, кто это читает, начинает сразу искать что-то по этой тематике (в лучшем случае). В худшем - 🔞испорожнять свое мнение используя невпопад термины. Знаете как это назыается? Ересь.

Шучу. Это так называемый «феномен Баадера – Майнхоф». Стоит в течении некоторого промежутка времени массово рассказать про что либо, как формируется мнение что это уже есть у всех, а у меня нет и оно мне нужно.

Да, уязвимости нужно устранять, но не обновлениями🤓. Над процессами нужно работать, но не нужно кучу времени тратить на изучение и сравнение фреймворков🧐. И самое главное - не нужно делать то, что не понимаешь🤔.

Что мне хочется тут донести. Порой лучше сделать, чем не сделать. Но перед тем как сделать даже неправильно поймите конечную цель, и тогда ошибок будет меньше.

Говоря о себе у меня есть пробелы в знаниях архитектуры гиперконвергентных решений, знание сетей на уровне взаимодействия провайдеров, управление бизнеса уровня MBA. Хотел бы я это выучить? Нет, потому что я ценю свое время, понимаю что мне нужно для реализации своих целей и задач и знаю, что если будет вопрос в рамках данных тем у меня есть прекрасные коллеги которые мне помогут.

Давайте тему с рисками оставим, а то у нас до сих пор бюджета на антивирус выделить не могут🤬 («не видим необходимости» как на этой неделе услышал ответ от клиента).


Video oldindan ko‘rish uchun mavjud emas
Telegram'da ko‘rish
Вот за что я люблю Алексея Викторовича Лукацкого читать, что он говорит о таких вещах, которые очень важно понимать, но о чем боятся говорить. Вот недавний опрос в его канале На фоне истории с Дуровым вопрос. А у вас есть специальные ИБ-протоколы/правила на случай задержания топов компании?

Ну на столько откровенный вопрос я говорить и рассуждать не буду, но скажу что больше меня беспокоит: что делать если ИТ/ИБ-руководитель занимается всем, что так или иначе связано с ИТ. Закупки - он, установка - он, обслуживание -он, обучение -он, разбор инцидентов -он, разработка и утверждение ЛНПА -тоже он. Ну прям разговор Гюльчатай и Сухова с к/ф "Белое солнце пустыни":
Одна жена — любит, одна — одежду шьёт, одна — пищу варит, одна — детей кормит… М? …И всё одна?! Тяжело.


В английском языке есть термин "Separation of Duties". Это принцип направленный на снижение риска ошибок или мошенничества путем обеспечения того, чтобы ни один человек не имел полного контроля над определенным процессом или деятельностью. Для внедрения SOD компания делит задачи, связанные с процессом или деятельностью, между несколькими сотрудниками, чтобы ни один человек не мог завершить весь процесс без участия других. Это гарантирует, что ни один человек не имеет полного контроля над процессом, и помогает снизить риск ошибок или мошенничества.

Поэтому тут две стороны медали: если уж согласились по каким-то причинам тянуть все на себе - не жалуйтесь. А если вы руководитель, который решает таким образом сэкономить на кадрах помните, что такой сотрудник как и лошадь не долговечны.


Вот если я люблю то это максимально честно и открыто. Пройти мимо сегодняшней корпоративной новости просто не возможно и я рад, что компания реализует свои стратегические инициативы не просто «для галочки», а с полным пониманием процессов и ответственности за решения.

Наш автопарк служебных автомобилей пополнился новыми электромобилями. Это позволит компании не только сократить расходы на обслуживание и топливо, но и продолжать реализовывать 🍀 ESG-стратегию.

Чем дольше я в компании и чем больше погружаюсь в ее процессы, тем больше самому хочется делать для ее успеха потому что команда - прекрасные люди со светлыми идеями, масштабными идеями и добрыми сердцами.


Разобрал ситуацию, относительно фишинга в Яндекс.Почта.
Внутренние спам-фильтры отрабатывают классно X-Yandex-Spam: 4, но все же письмо попадает в ящики чем вызывают неподдельный интерес посмотреть "что это" такое. Сейчас покажу занятные детали.


Subject: =?windows-1251?B?x+D/4urgICMgIDgxNDg5OSDu8iAyMy4wOC4y?=
=?windows-1251?B?MDI0Pj4+Pj4+Pj4+Pj4+Pj4+Pj4+Pj4+Pj4+?=
=?windows-1251?B?Pj4+Pj4+Pj4+Pj4+Pj4+Pj4+Pj4+Pj4+Pj4+?=
=?windows-1251?B?Pj4+Pj4+Pj4+Pj4+Pj4+Pj4+Pj4+Pj4+Pj4+?=
=?windows-1251?B?Pj4+Pj4+Pj4+Pj4+Pj4+Pj4+Pj4+Pj4+Pj4+?=
=?windows-1251?B?Pj4+Pj4+Pj4+Pj4+?=

Заголовок Subject закодирован в кодировке Windows-1251 с использованием Base64. Декодируем и наш результат:

Вы выиграли 814899 от 23.08.2024 >>>>>>>>>>>>>>>>>>>





указывает, что текст письма закодирован для систем которые используют кирилицу




а это довольно интересная ссылочка с Accelerated Mobile Pages - видимо автор письма нацелился именно на пользователей мобильного устройства.

Ревершу и вижу:

https://www.google.com/amp/s/ᵍuₑst.liₙk/Z9R

Отличный способ маскировки ссылки для перенаправления на guest[.]link

И куда же без скрытого пикселя






Выводы:
- спам-фильтры классные и реально работают, но письмо все равно доходит до получателя
- Base64 остается прекрасным способ обмана фильтров
- признаком массовой рассылки может быть наличие тегов X-Yandex-Forward: и наличие более двух кодировок в письме, например Windows-1251 и UTF-8
- поиск скрытых пикселей отличный маркер выявления подозрительных писем
- киберпреступники все больше акцентируют внимание при атаках на пользователей мобильных устройств

Кто любит форензику и имеет свой почтовый сервер можно использовать мое правило


rule Yandex_Phishing_Email_Detection {
meta:
description = "Detection of suspicious Yandex.Mail messages on specific indicators"
author = "@cyberpoleshuk"
date = "2024-08-27"
version = "0.1"

strings:
$base64_subject = /Subject:\s*=\?[^?]+\?B\?[^?]+\?=/

$yandex_forward = "X-Yandex-Forward:"

$encoding_utf8 = "charset=UTF-8"
$encoding_windows1251 = "charset=windows-1251"

$hidden_pixel = /width:\s*1px;\s*height:\s*1px;/

condition:
$base64_subject or

$yandex_forward or

($encoding_utf8 and $encoding_windows1251) or

$hidden_pixel
}


izmerenie_ehffektivnosti_soc_3bbad05ae5.pdf
9.4Mb
Так, вернемся в мир ИБ :)

Рекомендую посмотреть вебинар, посвященный методам оценки эффективности аналитиков, процессов и инструментов, применяемых в SOC "Как измерить эффективность SOC: подходы и лучшие практики" от @alukatsky Презентацию выкладываю тут, а видеозапись доступна по ссылке


Video oldindan ko‘rish uchun mavjud emas
Telegram'da ko‘rish


Сижу у клиента, в центре города. Солнышко, прекрасная прохлада под липами… Но нашелся же «коллега» который любит доказать свою превосходность при всех манипулируя фактами и переходя на личности.

Я уже несколько раз думал публично рассказать о некотором кейсе, но постоянно ловил себя на мысли что нужно быть выше произошедшего. Сейчас позвольте кое-что напомнить себе, очередной раз предостеречь о последствий «открытого рта с извергаем желчи» и тем, которые ведутся на манипуляции:
1️⃣ если кто-то считает что можно в открытую манипулировать фактами - я буду однозначно требовать сатисфакции
2️⃣ если кто-то считает, что личное может мешать с профессиональным - я буду требовать сатисфакции в двойном размере.

Поэтому я подумаю еще, как быть с публикацией документов с КУЧЕЙ НАРУШЕНИЙ, ведь испорченая репутация наносит ущерба больше решения суда. Но после сегодняшнего «недержания речевого аппарата» в мой адрес почему бы не рассказать подробнее 💛

Но «собака лает, караван идет». Обиженые делают наш мир токсичнее, но при этом мы острее чувствуем красоту в мелочах и мне это нравится 🐈


Милиция Минска dan repost
Video oldindan ko‘rish uchun mavjud emas
Telegram'da ko‘rish
👵🏻Пенсионерка обманула телефонных аферистов и вместо денег отдала газеты

Пожилой минчанке на домашний телефон позвонил неизвестный, который представился правоохранителем и сообщил, что дочь женщины якобы попала в ДТП. За непривлечение родственницы к ответственности необходимо передать через курьера 30 тысяч долларов.

📝Пенсионерка поняла, что ее обманывают, однако сделала вид, что согласна передать две тысячи долларов. Продолжая разговаривать с аферистом, она вызвала милицию и подготовила пакет для передачи, сложив вместо наличных газеты.


За посылкой приехал 19-летний парень, которого с поличным задержали оперативники Октябрьского РУВД.

Фигурант пояснил, что нашел подработку в тематической группе мессенджера, после чего с ним связался куратор и дал указания, где необходимо забрать посылку с деньгами. Деньги пенсионерки задержанный должен был перевести на счет мошенников/передать посреднику.


⚖️Возбуждено уголовное дело за мошенничество.

❗️Напоминаем: лица, выполняющие роли курьеров и иных пособников злоумышленников, наравне с другими участниками несут уголовную ответственность и обязанность по возмещению материального ущерба.

*Комментирует старший инспектор ГИОС Октябрьского РУВД Эвелина Дручинина

@police_minsk


Оскар этой бабушке! Браво! Лучший троллинг ☺️


Притча про то, что маленький размер имеет значение 😚

Были в Америке две большие фирмы, которые издавали ежемесячные справочники «жёлтые страницы». На рынке им было тесно, в ход шёл чёрный пиар, демпинг, переманивание друг у друга работников. Ничего не помогало, шли ноздря в ноздрю.

Обычно все офисные работники покупали сразу два справочника по доллару, не особо вдумываясь какой лучше, какой хуже. Немногие знали, что в обоих справочниках была одинаковая информация.

Одна из этих фирм пригласила специалиста по решению сложных проблем. Он вник в ситуацию, подумал и сказал:
— На следующий месяц выпустите справочник меньшего формата, а чтоб информации было столько же, он должен быть маленький, но толстенький.

Специалист получил свой гонорар и уехал, а конкурирующая фирма разорилась через два месяца… А дело в том, что когда справочники были одного формата, то они тасовались на офисных столах как карты, но когда один справочник большой и плоский, а второй маленький, но толстенький, то в любом случае маленький окажется поверх большого. И в конце месяца выяснялось, что пользовались только верхним, а большой ни разу за месяц так и не открыли.

Жду следующие сплетни: «он пишет про пошлятину» и «у него в канале «желтуха» 😅


Знаете в чем разница между очень маленькими яйцами и командным центром управления ботнетом?


По задержанию Павла Дурова у меня в голове такая ситуация. Сидит он значит в комнате для допросов, и следователь ему говорит:
- Мисье Дуров! Верните стену!


Как по мне это сюрреализм. То поддерживать его когда он ФСБ отказался выдать ключи, то арестовать потому что он ключи шифрования выдавать не хочет. Глупее обстоятельства давно не было.

VK конечно сейчас это не то, что было раньше и я на ней давно крест поставил, но телегой я начал пользоваться когда это еще не было мейнстримом. Да, сейчас она превращается в коммерческую платформу (эти ⭐️ и платные подписки превратят платформу из мессенджера в аналог OnlyFans) и именно за контентом в таких группах нужен контроль. А то выходит продавать эротику за звезды можно кому угодно и это нормально, а поддержать возможность анонимного контакта между простыми людьми нет.

20 ta oxirgi post ko‘rsatilgan.