tgindex
П

ПараноИБ

Статистика
@paranoib_secрусский

Про ИБ, паранойю и политику.

Последний пост
18 июл.
Последнее чтение
ещё не заходили
Постов за неделю
0
Всего постов
8
Тип
открытый
Язык
русский
В каталоге с
16 авг.
Подписчики
148
0 за 1 дн.
Сутки
 
Неделя
 
Месяц
 
Просмотров на пост
577
8 постов
Вовлечённость
389,9%
к подписчикам
Постов в день
0,0
всего 8
Упоминаний
1
каналов
Охват размещения
оценка
1/24сутки в ленте
161
1/48двое суток
184
1/72трое суток
198

Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.

Посты

  • Хорошо, что у нас есть хоть что-то стабильное. Задаюсь вопросом, когда руководство ЦЭФ поменяют на профессионалов? Это руководство, как Тамара, явно устало.

  • Согласовано.

  • Ну, привет всем, опять! Рад, что пост про ОЦИБы залетел, поднимаю ещё одну боль. Из онлайна в морг: Почему ваша «бумажная» ИБ уже завтра может стоить кому-то жизни ​У нас в Казахстане до сих пор принято считать, что провал в кибербезопасности это когда слили базу данных клиентов или повесили заглушку на сайт акимата. Максимум - зашифровали сервера и попросили выкуп. «Айтишные проблемы», которые решаются штрафами и увольнением админа. ​Спуститесь на землю. Киберпространство давно перешло в кинетическую фазу. То, что вы защищаете бумажками для регуляторов, это чьи-то жизни. ​Посмотрите на Ближний Восток. Вспомните, как в Иране методично выкашивали первых лиц ядерной программы и высокопоставленных генералов. Думаете, за ними бегали шпионы в плащах? Нет. Их убивала скомпрометированная инфраструктура. ​Взламывается сеть городских или объектовых камер видеонаблюдения. К видеопотоку (банальный RTSP) прикручивается AI для распознавания лиц. Дальше взламываются системы СКУД, трекеры на служебных авто или смартфоны окружения. Атакующий в реальном времени видит: куда поехал кортеж, сколько охраны, на каком светофоре они остановятся. А дальше следует удар с дрона или автоматическая турель со спутниковым управлением. ​Кибер-атака стала физическим оружием. А теперь давайте перенесем это на наши реалии. ​У нас КВОИКИ, квазигос и крупные корпорации обожают «цифровизацию». Умные офисы, тысячи камер на периметре, СКУДы с распознаванием лиц, умные шлагбаумы и датчики. Все это красиво мигает на дашбордах у службы безопасности (физ. защиты). ​Только вот техническая изнанка этого великолепия это кромешный ад: ​1. Слепая зона для любого ОЦИБа (IoT-дыры) ​Ваш ОЦИБ кое-как мониторит винду и сервера. Но он в упор не видит сегмент видеонаблюдения и Operational Technology (OT). Большинство IP-камер (условные Hikvision или Dahua) и видеорегистраторов (NVR) годами торчат наружу с уязвимыми прошивками. Зайдите в Shodan, там тысячи камер с дефолтными кредами admin:admin или дырами под RCE, о которых известно уже лет пять. ​2. Фиктивный Air-Gap (Изоляция сети) ​По феншую, сеть видеонаблюдения и СКУД должна быть физически отрезана от интернета и корпоративной сети. Но что происходит на практике? Местному админу или начальнику СБ лень каждый раз ходить в серверную. Он берет и прокидывает маршрут из интернета прямо на видеорегистратор, чтобы «удобно смотреть с айфона из дома». Всё. В этот момент ваша изолированная сеть становится проходным двором. ​3. Камера как идеальный плацдарм. ​Профессиональная APT-группировка не будет ломиться в лоб через ваш навороченный NGFW. Они проэксплуатируют уязвимость в прошивке умного кондиционера в переговорной или IP-камеры на парковке. ​Внутри камеры крутится обычный урезанный Linux. Кибершпион получает там root-shell. Никакой антивирус или EDR на камеру вы не поставите. Она становится идеальным, невидимым для радаров плацдармом внутри вашей сети. И уже с этой камеры кибершпион спокойно начинает дампить трафик, сканировать контроллер домена и собирать пароли. ​Итог: Физическая безопасность (люди с пистолетами и турникеты) больше не работает без информационной. Если ваша сеть дырявая, атакующий за тысячу километров будет знать планировку вашего секретного объекта лучше, чем начальник охраны. Он будет знать, кто когда приходит, с кем пьет кофе и на какой машине уезжает. ​Хватит относиться к кибербезопасности как к ИТ-услуге, которую надо купить, чтобы не попасть на штраф. Вы защищаете не байты информации. Вы защищаете физическую реальность. И пока вы рисуете красивые отчеты для комплаенса, кто-то уже может смотреть трансляцию из вашего кабинета. Вы спросите: а что делать? А делать надо настоящий SOC, с аналитиками L3, которые будут защищать вашу сеть по настоящему, вкладывать в защиту деньги (да, дорого, но вот когда строим завод, мы же не экономим на заборе и камерах, а че вдруг экономить на ИБ?) Ну, вроде как-то так.

  • без подписи

  • Никогда такого не было, и опять забыли оплатить домен!

  • 6 июн.1 8642155

    ​Сейчас в Казахстане дикий бум ОЦИБов. Рынок перегрет, лицензии получаются, контракты под 832-й ППРК заключаются пачками. Квазигос и КВОИКИ бодро рапортуют наверх, что периметр на замке, а комплаенс пройден на 100%. ​Но давайте снимем розовые очки. Если к вам зайдет не мамкин хакер с готовым шифровальщиком, а нормальная государственная APT-группировка межгосударственного кибершпионажа(вспоминаем те самые китайские сливы), ваш ОЦИБ узнает об этом последним. Когда инфраструктура уже будет лежать. ОЦИБ по сути, деньги взял с вас за то, что в "полуавтомате" смотрит ваши логи. ​Как человек, который регулярно ковыряет логи и выгребает последствия, подсвечу реальные системные проблемы, о которых на презентациях молчат: ​1. Тотальная слепота по телеметрии Стандартный коммерческий ОЦИБ работает по схеме: «Налейте нам логи в SIEM, мы натравим базовые правила корреляции». Всё. Но нормальный актор не шумит. Он не будет сканировать сеть нмапом или брутить пароли. Он зайдет через легитимный VPN подрядчика или уязвимость в забытом веб-сервисе. ​Если на конечных точках нет нормального EDR/XDR, который собирает сырую телеметрию процессов, вы слепы. Никакой сбор стандартных логов Windows не покажет вам DLL Side-Loading или Process Hollowing (когда код внедряется в легитимный svchost.exe). Для мониторинга это будет выглядеть как штатная работа системы, пока вашу базу NTDS.dit уже вовсю пакуют в архив. ​2. Конвейер L1-аналитиков вместо экспертизы Большинство ОЦИБов сегодня - это просто ИТ-колл-центры. На первой линии сидят вчерашние студенты за копейки, их задача - закрывать тикеты по SLA. На них ежедневно сыплется тонна False Positive, фокус размывается уже через пару часов смены. ​Профессиональная атака - это всегда Low and Slow. Атакующий делает одно подозрительное действие раз в три дня. Сегодня дернул теневую копию тома через vssadmin, через три дня запустил архиватор, еще через неделю слил кусок данных по HTTPS на доверенное облако. Для L1-оператора это будут три разрозненных, низкоприоритетных алерта, которые он закроет как мусор, даже не попытавшись связать в цепочку. ​3. Слепая вера в сигнатуры и игнор LOLBAS Все почему-то до сих пор ищут известные хэши утилит. Но целевые хакеры не приносят с собой палевный софт. Они используют то, что уже есть в самой операционной системе (техники LOLBAS). ​Зачем тащить условный Мимикатц, если можно сделать дамп памяти LSASS через встроенный rundll32.exe и легитимную comsvcs.dll? Бинарник системный, подпись валидна, антивирус молчит, ОЦИБ спит. А то, что через бесдисковую атаку в PowerShell прямо в памяти крутится левый код - для них вообще высшая математика. ​ ​Пока ОЦИБы продаются как коробочный продукт для прохождения аудита, а не как сервис проактивного поиска угроз (Threat Hunting), они бесполезны против реальных целевых атак. Защита - это не софт и не галочка в чек-листе. Это L3 инженеры, которые понимают логику атакующего и умеют руками искать аномалии в сырых логах до того, как сработает автоматика. Но таких людей на рынке единицы, и на потоке в коммерческих центрах их просто нет

  • Ну что, вторая серия нашего сериала про законодательство против здравого смысла. ​Сегодня сталкиваем лбами Закон РК О персональных данных и Единые требования в области ИБ (832 постановление). ​ Персональные данные подлежат уничтожению в случае отзыва субъектом согласия на их сбор и обработку. Срок исполнения - 1 рабочий день. То есть, если юзер пишет нам письмо с просьбой удалить его из базы, мы обязаны пойти в БД и сделать честный delete. ​А теперь смотрим ЕТ. В разделе про журналирование сказано, что система обязана писать все действия пользователей, а логи ИБ должны храниться не менее 3 лет (п. 38 ЕТ) и быть защищены от модификации и удаления (привет SIEM). Ну и резервное копирование обязывает нас хранить бэкапы. ​И вот ситуация. Юзер отозвал согласие. Мы удалили его из активной БД. Всё , молодцы? А вот фиг там. ​Его ИИН, ФИО и IP-адрес намертво вшиты в терабайты неизменяемых логов в SIEM за последние годы. Плюс его профиль лежит в оффлайн-бэкапах, которые мы тоже обязаны хранить. ​Что делать безопаснику: ​Полезть чистить логи в SIEM и ковырять бэкапы. Итог - нарушение ЕТ за модификацию журналов. За это регулятор натянет. ​Оставить всё как есть. Итог - нарушение Закона о ПД. Придет проверка и влепит штраф по КоАП за незаконное хранение персональных данных. ​Шах и мат. Запятую во фразе удалить нельзя хранить ставьте сами. Интересно, как у вас в организациях и/или ГО/МИО выкручиваются из этого капкана? Пишите в комменты

  • 5 июн.332162

    Ну, решился вроде. Начнём. 47 пункт Единых требований (N832 постановление правительства) звучит так:  При доступе к объектам информатизации первого и второго классов в соответствии с классификатором применяется многофакторная аутентификация, в том числе с использованием цифровых сертификатов. К нему в придачу идёт 67 пункт ЕТ: На стадии инициирования создания или развития прикладного ПО определяется и фиксируется в проектной документации класс ПО в соответствии с правилами классификации объектов информатизации и классификатором объектов информатизации, утвержденными уполномоченным органом в соответствии с подпунктом 11) статьи 7 Закона. То есть, получается, что если информационная система состоит из 50 серверов, из них сервера прикладного ПО 10 шт, остальное вспомогательные сервера и БД - то первым или вторым классом считается только ППО. Давайте рассмотрим ситуацию, если это связано с государственной базой данных физических лиц, тогда по логике ЕТ - 47 пункт касается только 10 серверов ППО, но не касается самого важного, самого БД. Вот такой вот, весёлый первый пост. Привет мир, кстати.