- Последний пост
- 18 июл.
- Последнее чтение
- ещё не заходили
- Постов за неделю
- 0
- Всего постов
- 8
- Тип
- открытый
- Язык
- русский
- В каталоге с
- 16 авг.
- 1/24сутки в ленте
- 161
- 1/48двое суток
- 184
- 1/72трое суток
- 198
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
Хорошо, что у нас есть хоть что-то стабильное. Задаюсь вопросом, когда руководство ЦЭФ поменяют на профессионалов? Это руководство, как Тамара, явно устало.
Согласовано.
Ну, привет всем, опять! Рад, что пост про ОЦИБы залетел, поднимаю ещё одну боль. Из онлайна в морг: Почему ваша «бумажная» ИБ уже завтра может стоить кому-то жизни У нас в Казахстане до сих пор принято считать, что провал в кибербезопасности это когда слили базу данных клиентов или повесили заглушку на сайт акимата. Максимум - зашифровали сервера и попросили выкуп. «Айтишные проблемы», которые решаются штрафами и увольнением админа. Спуститесь на землю. Киберпространство давно перешло в кинетическую фазу. То, что вы защищаете бумажками для регуляторов, это чьи-то жизни. Посмотрите на Ближний Восток. Вспомните, как в Иране методично выкашивали первых лиц ядерной программы и высокопоставленных генералов. Думаете, за ними бегали шпионы в плащах? Нет. Их убивала скомпрометированная инфраструктура. Взламывается сеть городских или объектовых камер видеонаблюдения. К видеопотоку (банальный RTSP) прикручивается AI для распознавания лиц. Дальше взламываются системы СКУД, трекеры на служебных авто или смартфоны окружения. Атакующий в реальном времени видит: куда поехал кортеж, сколько охраны, на каком светофоре они остановятся. А дальше следует удар с дрона или автоматическая турель со спутниковым управлением. Кибер-атака стала физическим оружием. А теперь давайте перенесем это на наши реалии. У нас КВОИКИ, квазигос и крупные корпорации обожают «цифровизацию». Умные офисы, тысячи камер на периметре, СКУДы с распознаванием лиц, умные шлагбаумы и датчики. Все это красиво мигает на дашбордах у службы безопасности (физ. защиты). Только вот техническая изнанка этого великолепия это кромешный ад: 1. Слепая зона для любого ОЦИБа (IoT-дыры) Ваш ОЦИБ кое-как мониторит винду и сервера. Но он в упор не видит сегмент видеонаблюдения и Operational Technology (OT). Большинство IP-камер (условные Hikvision или Dahua) и видеорегистраторов (NVR) годами торчат наружу с уязвимыми прошивками. Зайдите в Shodan, там тысячи камер с дефолтными кредами admin:admin или дырами под RCE, о которых известно уже лет пять. 2. Фиктивный Air-Gap (Изоляция сети) По феншую, сеть видеонаблюдения и СКУД должна быть физически отрезана от интернета и корпоративной сети. Но что происходит на практике? Местному админу или начальнику СБ лень каждый раз ходить в серверную. Он берет и прокидывает маршрут из интернета прямо на видеорегистратор, чтобы «удобно смотреть с айфона из дома». Всё. В этот момент ваша изолированная сеть становится проходным двором. 3. Камера как идеальный плацдарм. Профессиональная APT-группировка не будет ломиться в лоб через ваш навороченный NGFW. Они проэксплуатируют уязвимость в прошивке умного кондиционера в переговорной или IP-камеры на парковке. Внутри камеры крутится обычный урезанный Linux. Кибершпион получает там root-shell. Никакой антивирус или EDR на камеру вы не поставите. Она становится идеальным, невидимым для радаров плацдармом внутри вашей сети. И уже с этой камеры кибершпион спокойно начинает дампить трафик, сканировать контроллер домена и собирать пароли. Итог: Физическая безопасность (люди с пистолетами и турникеты) больше не работает без информационной. Если ваша сеть дырявая, атакующий за тысячу километров будет знать планировку вашего секретного объекта лучше, чем начальник охраны. Он будет знать, кто когда приходит, с кем пьет кофе и на какой машине уезжает. Хватит относиться к кибербезопасности как к ИТ-услуге, которую надо купить, чтобы не попасть на штраф. Вы защищаете не байты информации. Вы защищаете физическую реальность. И пока вы рисуете красивые отчеты для комплаенса, кто-то уже может смотреть трансляцию из вашего кабинета. Вы спросите: а что делать? А делать надо настоящий SOC, с аналитиками L3, которые будут защищать вашу сеть по настоящему, вкладывать в защиту деньги (да, дорого, но вот когда строим завод, мы же не экономим на заборе и камерах, а че вдруг экономить на ИБ?) Ну, вроде как-то так.
без подписи
Никогда такого не было, и опять забыли оплатить домен!
Сейчас в Казахстане дикий бум ОЦИБов. Рынок перегрет, лицензии получаются, контракты под 832-й ППРК заключаются пачками. Квазигос и КВОИКИ бодро рапортуют наверх, что периметр на замке, а комплаенс пройден на 100%. Но давайте снимем розовые очки. Если к вам зайдет не мамкин хакер с готовым шифровальщиком, а нормальная государственная APT-группировка межгосударственного кибершпионажа(вспоминаем те самые китайские сливы), ваш ОЦИБ узнает об этом последним. Когда инфраструктура уже будет лежать. ОЦИБ по сути, деньги взял с вас за то, что в "полуавтомате" смотрит ваши логи. Как человек, который регулярно ковыряет логи и выгребает последствия, подсвечу реальные системные проблемы, о которых на презентациях молчат: 1. Тотальная слепота по телеметрии Стандартный коммерческий ОЦИБ работает по схеме: «Налейте нам логи в SIEM, мы натравим базовые правила корреляции». Всё. Но нормальный актор не шумит. Он не будет сканировать сеть нмапом или брутить пароли. Он зайдет через легитимный VPN подрядчика или уязвимость в забытом веб-сервисе. Если на конечных точках нет нормального EDR/XDR, который собирает сырую телеметрию процессов, вы слепы. Никакой сбор стандартных логов Windows не покажет вам DLL Side-Loading или Process Hollowing (когда код внедряется в легитимный svchost.exe). Для мониторинга это будет выглядеть как штатная работа системы, пока вашу базу NTDS.dit уже вовсю пакуют в архив. 2. Конвейер L1-аналитиков вместо экспертизы Большинство ОЦИБов сегодня - это просто ИТ-колл-центры. На первой линии сидят вчерашние студенты за копейки, их задача - закрывать тикеты по SLA. На них ежедневно сыплется тонна False Positive, фокус размывается уже через пару часов смены. Профессиональная атака - это всегда Low and Slow. Атакующий делает одно подозрительное действие раз в три дня. Сегодня дернул теневую копию тома через vssadmin, через три дня запустил архиватор, еще через неделю слил кусок данных по HTTPS на доверенное облако. Для L1-оператора это будут три разрозненных, низкоприоритетных алерта, которые он закроет как мусор, даже не попытавшись связать в цепочку. 3. Слепая вера в сигнатуры и игнор LOLBAS Все почему-то до сих пор ищут известные хэши утилит. Но целевые хакеры не приносят с собой палевный софт. Они используют то, что уже есть в самой операционной системе (техники LOLBAS). Зачем тащить условный Мимикатц, если можно сделать дамп памяти LSASS через встроенный rundll32.exe и легитимную comsvcs.dll? Бинарник системный, подпись валидна, антивирус молчит, ОЦИБ спит. А то, что через бесдисковую атаку в PowerShell прямо в памяти крутится левый код - для них вообще высшая математика. Пока ОЦИБы продаются как коробочный продукт для прохождения аудита, а не как сервис проактивного поиска угроз (Threat Hunting), они бесполезны против реальных целевых атак. Защита - это не софт и не галочка в чек-листе. Это L3 инженеры, которые понимают логику атакующего и умеют руками искать аномалии в сырых логах до того, как сработает автоматика. Но таких людей на рынке единицы, и на потоке в коммерческих центрах их просто нет
Ну что, вторая серия нашего сериала про законодательство против здравого смысла. Сегодня сталкиваем лбами Закон РК О персональных данных и Единые требования в области ИБ (832 постановление). Персональные данные подлежат уничтожению в случае отзыва субъектом согласия на их сбор и обработку. Срок исполнения - 1 рабочий день. То есть, если юзер пишет нам письмо с просьбой удалить его из базы, мы обязаны пойти в БД и сделать честный delete. А теперь смотрим ЕТ. В разделе про журналирование сказано, что система обязана писать все действия пользователей, а логи ИБ должны храниться не менее 3 лет (п. 38 ЕТ) и быть защищены от модификации и удаления (привет SIEM). Ну и резервное копирование обязывает нас хранить бэкапы. И вот ситуация. Юзер отозвал согласие. Мы удалили его из активной БД. Всё , молодцы? А вот фиг там. Его ИИН, ФИО и IP-адрес намертво вшиты в терабайты неизменяемых логов в SIEM за последние годы. Плюс его профиль лежит в оффлайн-бэкапах, которые мы тоже обязаны хранить. Что делать безопаснику: Полезть чистить логи в SIEM и ковырять бэкапы. Итог - нарушение ЕТ за модификацию журналов. За это регулятор натянет. Оставить всё как есть. Итог - нарушение Закона о ПД. Придет проверка и влепит штраф по КоАП за незаконное хранение персональных данных. Шах и мат. Запятую во фразе удалить нельзя хранить ставьте сами. Интересно, как у вас в организациях и/или ГО/МИО выкручиваются из этого капкана? Пишите в комменты
Ну, решился вроде. Начнём. 47 пункт Единых требований (N832 постановление правительства) звучит так: При доступе к объектам информатизации первого и второго классов в соответствии с классификатором применяется многофакторная аутентификация, в том числе с использованием цифровых сертификатов. К нему в придачу идёт 67 пункт ЕТ: На стадии инициирования создания или развития прикладного ПО определяется и фиксируется в проектной документации класс ПО в соответствии с правилами классификации объектов информатизации и классификатором объектов информатизации, утвержденными уполномоченным органом в соответствии с подпунктом 11) статьи 7 Закона. То есть, получается, что если информационная система состоит из 50 серверов, из них сервера прикладного ПО 10 шт, остальное вспомогательные сервера и БД - то первым или вторым классом считается только ППО. Давайте рассмотрим ситуацию, если это связано с государственной базой данных физических лиц, тогда по логике ЕТ - 47 пункт касается только 10 серверов ППО, но не касается самого важного, самого БД. Вот такой вот, весёлый первый пост. Привет мир, кстати.