Другой интересный инсайт с ИТ-пикника который я сегодня вынес. Разработка обосновывает необходимость использования ИИ или подходом AI First или возможностями\проектами которые ранее были не доступны команде, значимыми успехами на уровне полноценных бизнес метрик пока никто не поделился. Самый лучший успешный кейс это часто исключительно ускорение MVP. Общий Time-to-market для продуктивных систем не падает в силу ограничений ручного review/QA.
Кибербез показывает менеджменту график среднего времени эксплуатации уязвимостей измеряемый упавший за последние годы до часов с момента релиза уязвимостей и этого часто хватает для обоснования использования средств ИИ.
#ИТ_пикник
Кибербез показывает менеджменту график среднего времени эксплуатации уязвимостей измеряемый упавший за последние годы до часов с момента релиза уязвимостей и этого часто хватает для обоснования использования средств ИИ.
#ИТ_пикник
Доклад Лаборатории Касперского напомнил всем ещё раз про важность практики наличия бэкапов на изолированной инфраструктуре и минимальной документации в виде твердой копии.
В случае атаки, ваш сервер управления знаниями\вики может оказаться недоступным, вместе со схемой сети, конфигурациями сетевого оборудования, контактами ответственных, схемой виртуализации и даже описанием версии RAID в СХД.
Т-банк представил своего атакующего агента для поиска уязвимостей Nulla и дополняющего его агента для триажа, написания патчей и объяснения выявленных уязвимостей - Safeliner.
В рамках дискуссии о будущем, Дмитрий Гадарь рекомендовал почитать книгу нейробиолога Роберта Сапольского "Всё решено: Жизнь без свободы воли", в которой аргументированно доказывается отсутствие свободы воли у человека и все действия человека объясняются через биологические и окружающие факторы.
#ИТ_пикник
В случае атаки, ваш сервер управления знаниями\вики может оказаться недоступным, вместе со схемой сети, конфигурациями сетевого оборудования, контактами ответственных, схемой виртуализации и даже описанием версии RAID в СХД.
Т-банк представил своего атакующего агента для поиска уязвимостей Nulla и дополняющего его агента для триажа, написания патчей и объяснения выявленных уязвимостей - Safeliner.
В рамках дискуссии о будущем, Дмитрий Гадарь рекомендовал почитать книгу нейробиолога Роберта Сапольского "Всё решено: Жизнь без свободы воли", в которой аргументированно доказывается отсутствие свободы воли у человека и все действия человека объясняются через биологические и окружающие факторы.
#ИТ_пикник
Т‑Банк Карьера
Safeliner
AI-ассистент по информационной безопасности
На прошлой неделе вышел отчет компании Coverware, специализирующейся на борьбе с атаками направленными на выкуп или вымогательство. Coverware входит с 2024 года в группу компаний Veeam Software, занимающей первое место в мире на рынке средств резервного копирования. Coverware стала известна в первую очередь тем, что одной из первых предложила услуги посредничества жертв и преступников для снижения суммы выкупа и минимизации рисков повторного вымогательства.
Из интересного в отчете:
1. Средняя сумма выкупа в Q2 выросла на 176% до 1880 000 $. При этом медианное значение упало на 50% до 150 000 $. Т.е. условный средний выкуп сильно поляризовался за счет выкупов от наиболее "денежных" жертв.
2. Авторы отчета явно указывают, что в Q2 рост средней суммы выкупа обусловлен атаками Silent Ransom (Luna Moth) на известные юридические фирмы. При этом основную часть этих атак составили угрозы раскрытия чувствительной информации, а не шифрование данных.
3.Общее количество случаев когда был произведена выплата преступникам упала до исторического рекорда в 19%, а при атаках связанных только с раскрытием данных до 15%. Причина жертв не устраивает возникающая неопределенность после произведения выплат, особенно после участившихся атак направленных на похищение информации.
4.Доля таких основных способов атак как средства уделённого доступа, уязвимость в ПО - упали. Доля атак с фишингом\социальной инженерией, кражи учетных данных, атак на цепочку поставок - увеличилась. Отдельное внимание в отчете уделяется типу атак вишинг - голосовые атаки на техническую поддержку компаний. Отчет отмечает наличие атак направленных на физическое проникновение к рабочим станциям организаций под видом регулярного технического обслуживания.
5.Рекомендации по защите:
5.1. Рассматривать процессы тех поддержки, сброса паролей, сбросы второго фактора, появления нового устройства и восстановление учетных записей как средства защиты.
5.2. Приоритезировать использование защенной от фишинга многофакторную аутентификацию для учетных записей администраторов следующих средств удаленных, ПО-как-к- услуге, облачного, средств резервного копирования.
5.3. Широко отслеживать удаленный доступ.
5.4. Аудировать доступы (grants) OAuth, токены API, сервисные учетные записи, подключенные приложения, делегированные разрешения.
5.5. Ужесточить доступ вендоров и провайдеров через именные учетные записи, минимизации привилегий, логированию, временным ограничениям, упорядочиванием процесса разрыва отношений\увольнения.
5.6. Опубликованные в Интернет аппаратные и виртуальные устройства, средства управления требуют особого внимания в части патчинга и мониторинга.
Из интересного в отчете:
1. Средняя сумма выкупа в Q2 выросла на 176% до 1880 000 $. При этом медианное значение упало на 50% до 150 000 $. Т.е. условный средний выкуп сильно поляризовался за счет выкупов от наиболее "денежных" жертв.
2. Авторы отчета явно указывают, что в Q2 рост средней суммы выкупа обусловлен атаками Silent Ransom (Luna Moth) на известные юридические фирмы. При этом основную часть этих атак составили угрозы раскрытия чувствительной информации, а не шифрование данных.
3.Общее количество случаев когда был произведена выплата преступникам упала до исторического рекорда в 19%, а при атаках связанных только с раскрытием данных до 15%. Причина жертв не устраивает возникающая неопределенность после произведения выплат, особенно после участившихся атак направленных на похищение информации.
4.Доля таких основных способов атак как средства уделённого доступа, уязвимость в ПО - упали. Доля атак с фишингом\социальной инженерией, кражи учетных данных, атак на цепочку поставок - увеличилась. Отдельное внимание в отчете уделяется типу атак вишинг - голосовые атаки на техническую поддержку компаний. Отчет отмечает наличие атак направленных на физическое проникновение к рабочим станциям организаций под видом регулярного технического обслуживания.
5.Рекомендации по защите:
5.1. Рассматривать процессы тех поддержки, сброса паролей, сбросы второго фактора, появления нового устройства и восстановление учетных записей как средства защиты.
5.2. Приоритезировать использование защенной от фишинга многофакторную аутентификацию для учетных записей администраторов следующих средств удаленных, ПО-как-к- услуге, облачного, средств резервного копирования.
5.3. Широко отслеживать удаленный доступ.
5.4. Аудировать доступы (grants) OAuth, токены API, сервисные учетные записи, подключенные приложения, делегированные разрешения.
5.5. Ужесточить доступ вендоров и провайдеров через именные учетные записи, минимизации привилегий, логированию, временным ограничениям, упорядочиванием процесса разрыва отношений\увольнения.
5.6. Опубликованные в Интернет аппаратные и виртуальные устройства, средства управления требуют особого внимания в части патчинга и мониторинга.
Те кто регулярно пользуются средствами искусственного интеллекта и не отключали функционал "памяти", наверняка уже оценили, то что в казалось бы несвязанных запросах ИИ-сервисы иногда отдают контекст полученный в другом запросе. Кто то настраивает себе тон ИИ, дополняет своим системным промтом. Иногда это становится очень актуально.
Используя подобные механизмы, можно резко повысить эффективность коммуникации и обучения.
На основе подобной идеи известный Andrew Ng и Сoursera запустили новый стартап в сфере персонального обучения Learnvector.
После внедрения подобного процесса обучения в компаниях настанет и очередь процессов повышения осведомленности в вопросах безопасности.
Используя подобные механизмы, можно резко повысить эффективность коммуникации и обучения.
На основе подобной идеи известный Andrew Ng и Сoursera запустили новый стартап в сфере персонального обучения Learnvector.
После внедрения подобного процесса обучения в компаниях настанет и очередь процессов повышения осведомленности в вопросах безопасности.
LearnVector
LearnVector — A new AI company from Andrew Ng
A new AI company from Andrew Ng, with a $100M investment from Coursera — building one-to-one learning that stays with you until you've mastered new skills.
https://cyberscoop.com/ai-code-patching-security-risks/
Если вы задумывались про автопатчинг с помощью llm в своем коде стоит учесть как уязвимости удается исправить (sql инъекции), а какие (пока?) не стоит (cross-site scripting).
Если вы задумывались про автопатчинг с помощью llm в своем коде стоит учесть как уязвимости удается исправить (sql инъекции), а какие (пока?) не стоит (cross-site scripting).
CyberScoop
More than half of AI-generated patches are broken
New research shows AI models like ChatGPT and Claude frequently fail to fix cybersecurity bugs, often introducing fresh code vulnerabilities instead.
🔥3
Forwarded from k8s (in)security (Дмитрий Евдокимов)
Недавно прошла конференция KubeCon + CloudNativeCon Japan 2026 (расписание со слайдами, видеозаписи) и мы выделили с нее следующие доклады связанные с безопасностью:
- Vulnerability Response for Large Open Source Projects
- Sandbox for Agentic Application With Cloud Native Stack
- Identities and Authentication for Your Agents With Keycloak
- User Namespaces in Production: Enabling Root in Containers With RWX
- Detecting Compromised CI With eBPF and Cilium Tetragon
- Kairos: Immutable OS and Lifecycle Management for Kubernetes Fleets
- Lima in 5 Minutes: From Containers To AI Sandboxing
- SBOMit: Making SBOMs Accurate With Attestations
- Scalable Security and Compliance in the Age of AI
- Runtime Security at Scale With EBPF: Hybrid Detection and Root Cause Analysis in CloudNative Systems
- Container Forensics for Kubernetes: Building an Evidence Pipeline With Open Source Tools
- AuthZEN in Practice: Standardizing Authorization for Cloud Native Platforms and Agents
- Behind the CNCF IAM Whitepaper: AuthN & AuthZ in Cloud Native Systems
- Vulnerability Response for Large Open Source Projects
- Sandbox for Agentic Application With Cloud Native Stack
- Identities and Authentication for Your Agents With Keycloak
- User Namespaces in Production: Enabling Root in Containers With RWX
- Detecting Compromised CI With eBPF and Cilium Tetragon
- Kairos: Immutable OS and Lifecycle Management for Kubernetes Fleets
- Lima in 5 Minutes: From Containers To AI Sandboxing
- SBOMit: Making SBOMs Accurate With Attestations
- Scalable Security and Compliance in the Age of AI
- Runtime Security at Scale With EBPF: Hybrid Detection and Root Cause Analysis in CloudNative Systems
- Container Forensics for Kubernetes: Building an Evidence Pipeline With Open Source Tools
- AuthZEN in Practice: Standardizing Authorization for Cloud Native Platforms and Agents
- Behind the CNCF IAM Whitepaper: AuthN & AuthZ in Cloud Native Systems
Масштабное включение средств цифрового знака Антропиком может создать дополнительные риски которые необходимо учитывать при разработке.
1. В случае если компания находится под какими либо ограничениями, например работает из неподдерживаемого региона, это создает правовые основания для блокировки аккаунта и лишения авторских прав. Теперь со средствами цифрового водяного знака у Антропика появляется механизм для выявления конечного потребителя написанного кода или текста.
2. Использование цифрового водяного знака упрощает отзыв авторских прав и в случае нарушения разрешенных сфер использования: например для написания атакующего кода для нужд исследования (если не заключено отдельное соглашение), биометрии и слежки, автоматического принятия решения без участия человека, критическая инфраструктура (электросети, промышленность, водоканалы и т.д.).
3. С точки зрения ст. 1228 ГК РФ, автором результата интеллектуальной деятельности признается гражданин, творческим трудом которого создан такой результат. Если код написан без существенного участия человека, например исключительно нейросетью, это создает возможность признания его общественным достоянием. Для постановки на учет навайбкоженного как нематериального актива может понадобится дополнительный логи с промтами, выгрузки из трекинга. Цифровой водяной знак существенно упрощает процесс детектирования кода написанного ИИ.
Для тех компаний которых актуальны риски выше стоит рассмотреть такие практики:
1. Удаление метаданных C2PA (Coalition for Content Provenance and Authenticity). Если Claude отдает код не просто в чате, а генерирует готовый файл (например, .py, скрипты через Artifacts или скачиваемые архивы), в него вшиваются метаданные стандарта C2PA. Отредактировать его корректно нельзя, но их можно удалить целиком условным ExifTool или изменить на формат без поддержки C2PA.
2. Минификация / Обфускация (например для JS, Python).
3. Транспиляция (например TypeScript -> JS). Перевод кода из одного языка в другой полностью меняет синтаксис.
4. Полный рефакторинг на локальной модели или вручную.
Минимальный ручной рефакторинг или автоформатеры не удалят цифровой водяной знак реализованный псевдослучайным сдвигом вероятностей (Logit Biasing).
1. В случае если компания находится под какими либо ограничениями, например работает из неподдерживаемого региона, это создает правовые основания для блокировки аккаунта и лишения авторских прав. Теперь со средствами цифрового водяного знака у Антропика появляется механизм для выявления конечного потребителя написанного кода или текста.
2. Использование цифрового водяного знака упрощает отзыв авторских прав и в случае нарушения разрешенных сфер использования: например для написания атакующего кода для нужд исследования (если не заключено отдельное соглашение), биометрии и слежки, автоматического принятия решения без участия человека, критическая инфраструктура (электросети, промышленность, водоканалы и т.д.).
3. С точки зрения ст. 1228 ГК РФ, автором результата интеллектуальной деятельности признается гражданин, творческим трудом которого создан такой результат. Если код написан без существенного участия человека, например исключительно нейросетью, это создает возможность признания его общественным достоянием. Для постановки на учет навайбкоженного как нематериального актива может понадобится дополнительный логи с промтами, выгрузки из трекинга. Цифровой водяной знак существенно упрощает процесс детектирования кода написанного ИИ.
Для тех компаний которых актуальны риски выше стоит рассмотреть такие практики:
1. Удаление метаданных C2PA (Coalition for Content Provenance and Authenticity). Если Claude отдает код не просто в чате, а генерирует готовый файл (например, .py, скрипты через Artifacts или скачиваемые архивы), в него вшиваются метаданные стандарта C2PA. Отредактировать его корректно нельзя, но их можно удалить целиком условным ExifTool или изменить на формат без поддержки C2PA.
2. Минификация / Обфускация (например для JS, Python).
3. Транспиляция (например TypeScript -> JS). Перевод кода из одного языка в другой полностью меняет синтаксис.
4. Полный рефакторинг на локальной модели или вручную.
Минимальный ручной рефакторинг или автоформатеры не удалят цифровой водяной знак реализованный псевдослучайным сдвигом вероятностей (Logit Biasing).
Claude
How Claude marks AI-generated content | Anthropic Help Center
❤3
После утверждения методики по расчету зрелости, теперь внесли правки в 117 приказ. После утверждения новой версии приказа № 21, 117 приказ фактически распространит свое действие и на системы персональных данных.
Логичным было бы ожидать выпуска рекомендаций по форме оценки зрелости, 137 приказ теперь требует производить оценку зрелости (Узи не менее 1 раза в 2 года, а защищенность Кзи - 1 раз в 6 месяцев. Новые сроки в силу с 01.03.2027.
Август-сентябрь у многих организаций начало периода бюджетирования на следующий год. Целесообразно правки в 117 приказ также учесть в бюджете.
Логичным было бы ожидать выпуска рекомендаций по форме оценки зрелости, 137 приказ теперь требует производить оценку зрелости (Узи не менее 1 раза в 2 года, а защищенность Кзи - 1 раз в 6 месяцев. Новые сроки в силу с 01.03.2027.
Август-сентябрь у многих организаций начало периода бюджетирования на следующий год. Целесообразно правки в 117 приказ также учесть в бюджете.
Forwarded from Листок бюрократической защиты информации
📧 Изменения в 117-й приказ ФСТЭК ➤
Официально опубликован приказ ФСТЭК России от 08.05.2026 № 137 «О внесении изменений в Требования о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений, утвержденные приказом Федеральной службы по техническому и экспортному контролю от 11 апреля 2025 г. № 117».
Официально опубликован приказ ФСТЭК России от 08.05.2026 № 137 «О внесении изменений в Требования о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений, утвержденные приказом Федеральной службы по техническому и экспортному контролю от 11 апреля 2025 г. № 117».
Please open Telegram to view this post
VIEW IN TELEGRAM
Состоялся релиз новой версии модели от NVIDIA Nemotron 3.5 Lightning . Это отличный претендент на роль модель как судья или модель роутер для ИИ агентов на английском. Для других языков желателен finetune.
Первые независимые бенчмарки показывают сравнимый с GPT OSS 120b уровень способностей при значительной большей скорости и среднему количеству токенов на задачу.
В тех репорте подробно итоги тестирований на безопасность не указаны. Указано, что при обучении использовались базы данных с промт инъекциями и известно вредоносными примерами.
Первые независимые бенчмарки показывают сравнимый с GPT OSS 120b уровень способностей при значительной большей скорости и среднему количеству токенов на задачу.
В тех репорте подробно итоги тестирований на безопасность не указаны. Указано, что при обучении использовались базы данных с промт инъекциями и известно вредоносными примерами.
NVIDIA Blog
NVIDIA Nemotron 3.5 Lightning and NeMo Switchyard Deliver Faster, Smarter, More Efficient Agentic AI
The new lightweight open model and routing library delivers greater control over AI, data and workflows across edge devices, PCs, workstations, data centers and the cloud.
👍3
Forwarded from k8s (in)security (r0binak)
В официальном блоге
Во-первых, статические
Kubernetes вышел пост с обзором основных изменений, которые войдут в Kubernetes 1.37. Если смотреть исключительно на security часть релиза, то есть несколько интересных нововведений.Во-первых, статические
Pod'ы больше не смогут ссылаться на Secrets и ConfigMaps — в Kubernetes исправили баг, который позволял им получать доступ к API-ресурсам. Также SELinuxMount включат по умолчанию для поддерживаемых CSI-драйверов, что ускоряет работу с томами, но может привести к проблемам у приложений, которые совместно используют один volume с разными SELinux-контекстами.kubelet в user namespace переходит в Beta. Это позволяет запускать kubelet без root-привилегий на хосте, сохраняя root только внутри namespace, и тем самым уменьшает потенциальный impact от компрометации kubelet.Kubernetes
Kubernetes v1.37 Sneak Peek
As we get closer to the release date for Kubernetes v1.37, the project develops and matures, features may be deprecated, removed, or replaced with better ones for the project's overall health. This blog outlines some of the planned changes for the Kubernetes…
Похоже, что те компании которые заменят какие то конфликтующие по своей природе функции на ИИ агентов имеют ненулевые шансы получить новый уровень корпоративного противоборства.
Такой по крайней мере у меня получился вывод по итогам чтения нового поста Антропика. Антропик исследовал поведения агентов на разных поколениях моделей в условиях когда агентам отдали противоречащие указания. Например первый агент должен написать бэкэнд на Ruste, а второй агент на Typescript. В ход пошло от того чтобы убедить конкурента, что код уже на нужном языке до попыток завершить чужие процессы на уровне операционной системы.
Такой по крайней мере у меня получился вывод по итогам чтения нового поста Антропика. Антропик исследовал поведения агентов на разных поколениях моделей в условиях когда агентам отдали противоречащие указания. Например первый агент должен написать бэкэнд на Ruste, а второй агент на Typescript. В ход пошло от того чтобы убедить конкурента, что код уже на нужном языке до попыток завершить чужие процессы на уровне операционной системы.
Обновилось исследование SENSE по медианным зарплатам на рынке ИТ и кибербеза для востребованных ролей.
Исследование обновляется 1 раз в 2 квартала.
1.Заметное падение медианной зарплаты за 2 квартала пришлось на роли Лида пентеста с 500 до 450 и сеньорного апсека с 415 до 380 т.р. gross.
2.Повышений нет ни у одной роли в исследовании, ни у ИТ ни у Кибербеза, что является говорит об общем факторе влияющем на спрос кандидатов, указанном в исследовании "Рост налоговой нагрузки и уплотнение рынка". На фоне стабильного заметного снижения в ИТ, почти по всем ролям и всем уровням зрелости в роли, стабильность большинства ролей кибербеза выглядит ожидаемо на фоне регулярного влияния кибербезопасности на бизнес.
3.На мой взгляд не самое корректное использование термина "бумажная безопасность" в исследовании - коллеги могли использовать например термин документальная безопасность или комплаенс.
Интересные факты по рынку труда в ИТ.
1. Самыми стабильными выглядят позиции разработчиков и аналитиков 1С.
2. Резкое падение зарплат Python, Go разработчиков на 70-120 т.р. на все уровни зрелости ролей.
3. Резкое падение зарплат ролей связанных с обработкой и анализом данных: Data engineer, scientist, ETL, DWH, ML на 60-100 т.р. на все уровни зрелости ролей кроме начальных. На начальных позициях падение меньше - 20-50 т.р.
Исследование обновляется 1 раз в 2 квартала.
1.Заметное падение медианной зарплаты за 2 квартала пришлось на роли Лида пентеста с 500 до 450 и сеньорного апсека с 415 до 380 т.р. gross.
2.Повышений нет ни у одной роли в исследовании, ни у ИТ ни у Кибербеза, что является говорит об общем факторе влияющем на спрос кандидатов, указанном в исследовании "Рост налоговой нагрузки и уплотнение рынка". На фоне стабильного заметного снижения в ИТ, почти по всем ролям и всем уровням зрелости в роли, стабильность большинства ролей кибербеза выглядит ожидаемо на фоне регулярного влияния кибербезопасности на бизнес.
3.На мой взгляд не самое корректное использование термина "бумажная безопасность" в исследовании - коллеги могли использовать например термин документальная безопасность или комплаенс.
Интересные факты по рынку труда в ИТ.
1. Самыми стабильными выглядят позиции разработчиков и аналитиков 1С.
2. Резкое падение зарплат Python, Go разработчиков на 70-120 т.р. на все уровни зрелости ролей.
3. Резкое падение зарплат ролей связанных с обработкой и анализом данных: Data engineer, scientist, ETL, DWH, ML на 60-100 т.р. на все уровни зрелости ролей кроме начальных. На начальных позициях падение меньше - 20-50 т.р.
Forwarded from BESSEC
#career
p.s. сделай репост
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Меморандум президента США от 12.08.2026, фактически легализует хакбэк для частного сектора США.
Меморандум дает правовую основу для органов правопорядка США привлекать частный сектор для ответных атак по киберпреступникам в иностранных юрисдикциях.
На фоне отсутствия однозначных механизмов атрибуции атаки, стоит рассмотреть поднятие приоритета для мер минимизирующий риск взлома вашей организации в случае использования злоумышленниками ваших атрибутов.
Какие это могут быть меры:
1. На фоне рекордом атак, через фишинг и социальную инженерию - DMARC. Настроить сообшения по факту попыток использования другими вашего почтового домена\доменом и реагировать на эти попытки.
2. RPKI: ROA для всех собственных префиксов + ROV + realtime BGP monitoring. Защищает от ложной привязки трафика к компании вследствие BGP prefix hijack. ROA — криптографически подписанное разрешение конкретному ASN анонсировать префикс.
3. Сбор и сохранение полной телеметрии вашего внешнего трафика (включая DNS и VPN), как минимум на уровне квитанций уровня Netflow.
4. DNSSEC и все, что помогает не потерять, даже временно , управления вашими DNS записями.
5. Если вы разрабатываете ПО\пакеты - рассмотрите практику подписи этого ПО (SLSA provenance + Sigstore/Rekor).
6. mTLS / request signing / IPsec для контролируемых B2B-соединений.
7. Базовый уровень защиты должен вам позволить как минимум выявлять, когда ваши ресурсы были взломаны и стали использоваться в качестве промежуточной площадкой злоумышлениками: EDR/XDR, NTA, MFA, PAM и главное SOC который на эти сигналы реагирует.
8. Встроить в ваши корп процессы: Если вы кому то недавно продали компанию, IP диапазон или доменные имена или сдали их в аренду - убедитесь, что в публичных реестрах условного RIPE\Whois указан новый владелец, а не вы.
В случае широкого распространения этой практики в США я допускаю появления или новой организации или отдела в условной CISA куда будут передаваться данные по актуальным IP и квитанции соединений для минимизации рисков будущего обратного взлома из США.
Меморандум дает правовую основу для органов правопорядка США привлекать частный сектор для ответных атак по киберпреступникам в иностранных юрисдикциях.
На фоне отсутствия однозначных механизмов атрибуции атаки, стоит рассмотреть поднятие приоритета для мер минимизирующий риск взлома вашей организации в случае использования злоумышленниками ваших атрибутов.
Какие это могут быть меры:
1. На фоне рекордом атак, через фишинг и социальную инженерию - DMARC. Настроить сообшения по факту попыток использования другими вашего почтового домена\доменом и реагировать на эти попытки.
2. RPKI: ROA для всех собственных префиксов + ROV + realtime BGP monitoring. Защищает от ложной привязки трафика к компании вследствие BGP prefix hijack. ROA — криптографически подписанное разрешение конкретному ASN анонсировать префикс.
3. Сбор и сохранение полной телеметрии вашего внешнего трафика (включая DNS и VPN), как минимум на уровне квитанций уровня Netflow.
4. DNSSEC и все, что помогает не потерять, даже временно , управления вашими DNS записями.
5. Если вы разрабатываете ПО\пакеты - рассмотрите практику подписи этого ПО (SLSA provenance + Sigstore/Rekor).
6. mTLS / request signing / IPsec для контролируемых B2B-соединений.
7. Базовый уровень защиты должен вам позволить как минимум выявлять, когда ваши ресурсы были взломаны и стали использоваться в качестве промежуточной площадкой злоумышлениками: EDR/XDR, NTA, MFA, PAM и главное SOC который на эти сигналы реагирует.
8. Встроить в ваши корп процессы: Если вы кому то недавно продали компанию, IP диапазон или доменные имена или сдали их в аренду - убедитесь, что в публичных реестрах условного RIPE\Whois указан новый владелец, а не вы.
В случае широкого распространения этой практики в США я допускаю появления или новой организации или отдела в условной CISA куда будут передаваться данные по актуальным IP и квитанции соединений для минимизации рисков будущего обратного взлома из США.
The White House
Fact Sheet: President Donald J. Trump Expands Capabilities to Combat Transnational Cyber-Enabled Crime
THWARTING CYBER CRIMES: Today, President Donald J. Trump signed a National Security Presidential Memorandum (NSPM) empowering U.S. Federal law