AlexRedSec
4K subscribers
573 photos
12 videos
143 files
456 links
Новости, исследования и размышления на тему кибербезопасности от Александра Редчица – эксперта в области ИБ, автора практических курсов.
➡️ https://x.com/ArchieScorp
➡️ https://linkedin.com/in/aredchits

Поддержать канал - https://t.iss.one/boost/alexredsec
Download Telegram
А вот ещё один новый ресурс, посвященный безопасности ИИ-агентов, от активного участника проектов OWASP🧠

Agentic Security Hub включает в себя:
➡️Описание ключевых компонентов ИИ-агентов
➡️Описание и сравнение архитектур ИИ-агентов.
➡️Реестр угроз с описанием векторов атак.
➡️Реестр защитных мер.
➡️Опросник по стандарту OWASP AISVS (AI Security Verification Standard).
➡️Опросник самооценки по OWASP Securing Agentic Applications guide для формирования модели угроз и рекомендаций по защитным мерам.
➡️Маппинг мер фреймворка NIST AI RMF на OWASP AISVS.
➡️База уязвимостей Agentic Vulnerability Database (AVD) – правда пока раздел в разработке и в базе есть только три записи про уязвимости ИИ-агентов.

Все разделы связаны друг с другом кросс-ссылками, а часть имеет также инструменты для визуализации.
Также есть библиотека полезных ресурсов, содержащая на текущий момент ссылки на 219 различных документов по теме безопасности ИИ.

#ai #framework #controls #aisvs #archirecture #owasp #avd
Please open Telegram to view this post
VIEW IN TELEGRAM
👍5🔥42
Gartner опубликовал свежую кривую хайпа технологий, используемых для операций ИБ – Hype Cycle for Security Operations 2025🔥
Для наглядности также приложил версию 2024 года.

Пожалуй, главным изменением по сравнению с 2024 годом является "объявление смерти" для решений класса EASM (External Attack Surface Management) и CAASM (Cyber Asset Attack Surface Management) до выхода на плато продуктивности. ⚰️
В целом, это было довольно ожидаемо, учитывая, что на пике сейчас решения класса TEM (Threat Exposure Management) и EAP (Exposure Assessment Platforms), которые объединили в себе функционал вышеуказанных решений.
С таким подходом к выделению отдельных решений с узким функционалом и количеством акронимов (и аббревиатур) можно каждый год что-то "рожать и хоронить"😵

Также стоит обратить внимание, что сервисы Digital Risk Protection (DRP) тоже "приказали долго жить": видимо TI-продукты и сервисы поглотили их функционал.

#gartner #easm #caasm #ctem #eap #secops #drp
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥115👍3👀1
🧮System Security Context Vector (SSCV) Framework

Ещё одна методика приоритизации устранения уязвимостей🤪 Скоро закончатся уникальные аббревиатуры под названия каждой новой методики😂
В рамках данного подхода вычисляется контекстная оценка риска (CRS) на основе базовой оценки уязвимости по CVSS 3.1 и с учетом контекста (защищенности) рассматриваемой ИТ-системы.
Контекст (защищенность) ИТ-системы вычисляется на основе значений 6 метрик (критериев):
1️⃣ Актуальность версии операционной системы (Operating System Currency)
2️⃣ Доступность ИТ-системы по сети (Network Exposure)
3️⃣ Используемые механизмы контроля доступа (Access Control)
4️⃣ Тип защиты конечных точек (Endpoint Protection)
5️⃣ Категория обрабатываемых данных (Data Sensitivity Level)
6️⃣ Статус установки патчей (Patch Status)

Из основных плюсов:
🔗Понятные критерии контекста.
🔗Возможность автоматизации подсчета метрик и оценки CRS.
🔗Подробное руководство и калькулятор расчета оценки.
Из явных минусов:
🔗Не учитывается бизнес-критичность ИТ-системы.
🔗В расчете присутствуют нормализующие и корректирующие коэффициенты, что не очень прозрачно.
🔗Нет статистических данных, позволяющих оценить корректность расчета на больших количествах уязвимостей, и математических обоснований использования рекомендованных коэффициентов (из предыдущего пункта).

Ссылки:
📥Официальный сайт
📥Github

#cvss #sscv #prioritization #vm #vulnerability #context
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10
🛡 Application Attack Matrix — созданная сообществом MITRE-подобная матрица тактик, техник и процедур используемых злоумышленниками при атаках на веб-приложения.

🟡Матрица включает 41 технику, сгруппированную по 7 тактикам, которые, в свою очередь, организованы по 4 фазам атак на веб-приложения.
🟡В качестве основной причины создания отдельной матрицы заявляется то, что MITRE ATT&CK фокусируется на техниках, покрывающих инфраструктуру и конечные точки/технологии (ОС, сети, облака, мобильные устройства и контейнеры), "не заглядывая" на уровень веб-приложений. При этом в самой матрице описано половина техник, присутствующих в "материнской" матрице.
🟡Для каждой (ну почти) техники есть описание, возможные подтехники, примеры процедур, меры противодействия, методы обнаружения.
🟡Есть разбор (довольно неплохой) 24 "громких" атак (Regression,PyLoose, XZ-Utils Backdoor, и т.п.).
🟡Авторы обещают поддерживать и развивать проект.

#mitre #matrix #appsec #application #ttp #mitigation
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7👍6🤡1
🔤🔤🔤🔤🔣🔤🔤🔤🔣🔤🔤🔤

Пару месяцев назад институт NIST опубликовал технический документ, в котором представил методику расчета метрики LEV (Likely Exploited Vulnerabilities, вероятно эксплуатируемые уязвимости):
🌟Данная метрика, используя информацию об оценках EPSS, позволяет оценить вероятность эксплуатации уязвимости в прошлом, т.е. вероятность того, что уязвимость уже использовалась в атаках злоумышленников, хотя на текущий момент нет фактов, подтверждающих это.
🌟Метрика должна повысить эффективность приоритизации в процессе управления уязвимостями, устранив ограничения методики расчета EPSS (не включает прошлые факты эксплуатации в свою модель) и реестров типа "Known Exploited Vulnerability" (не исчерпывающие списки эксплуатируемых уязвимостей).
При этом подчеркивается, что LEV должен обязательно использоваться совместно с EPSS и/или KEV (на американском рынке многие компании используют эти инструменты для приоритизации).

На сколько эффективна метрика LEV?
Исследователь Крис Мэдден опубликовал инструмент для расчета метрики LEV и поделился результатами сравнительного анализа EPSS, KEV и LEV:
🌟Если посмотреть на левый верхний квадрант точечной диаграммы (первый скрин) сравнения оценок EPSS и KEV, можно увидеть, что LEV довольно хорошо покрывает эксплуатируемые уязвимости из каталога CISA KEV (красные точки). Однако, высокое покрытие (около 90%) достигается при довольно низком пороге LEV в 0,1🤔
🌟Если комбинировать оценки EPSS и LEV, то при минимальном пороге в 0,1 количество прогнозируемо эксплуатируемых (в прошлом и в ближайшем 30-дневном будущем) уязвимостей составит около 27-28% от общего количества зарегистрированных CVE (по состоянию на начало июня). А это довольно много и не вписывается в парадигму эффективной маркетинговой🤑 приоритизации😵‍💫

И что в итоге?
Решает ли LEV проблему приоритизации? Думаю, что однозначно нет. Всё-таки когда новая метрика базируется на не совсем прозрачной модели (EPSS), то она содержит те же ограничения и потенциальные математические недочеты, что и ее "родитель".
К тому же, нам всё равно приходится принимать довольно серьезные риски, устанавливая "рекомендуемые кем-то" пороговые значения для оценок EPSS и LEV, и тем самым отбрасывая большое количество потенциально опасных уязвимостей, которые мы не собираемся исправлять.

По моему мнению, LEV может помочь в более оперативном пополнении каталогов и ресурсов типа KEV: вендоры, TI-специалисты и исследователи могли бы сосредоточить свои усилия на поиске фактов эксплуатации уязвимостей с высоким значением метрики LEV👍

Полезное о LEV:
🔗NIST LEV
🔗Risk Based Prioritization (about LEV)
🔗Comparing NIST LEV, EPSS, and KEV

#cve #vm #lev #kev #epss #vulnerability #risk #prioritization
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8
🔥Positive Technologies запустили свою базу данных уязвимостей: с трендами и с использованием LLM.

Для каждой уязвимости есть:
1️⃣Описание – как от каждого из источников информации (NVD, БДУ ФСТЭК, Reddit, Telegram, CISA и т.п.), так и краткое изложение от прикрученного ИИ.
2️⃣Теги – есть ли эксплойт, патч, тип уязвимости/связанной атаки.
3️⃣Связанные дефекты CWE.
4️⃣Связанные идентификаторы из других баз данных уязвимостей или бюллетеней вендоров.
5️⃣Перечень подверженных уязвимости продуктов (ПО, ОС и т.п.).
6️⃣Ссылки на источники информации, эксплойты, обсуждение в соц.сетях и новостных ресурсах.
7️⃣В разделе трендов можно также посмотреть статистику по упоминанию уязвимости в соц.сети X (посты, репосты, суммарная аудитория подписчиков, временной график) и текст постов из различных ресурсов.

Выглядит солидно, даже темная тема есть😂
Добавил на страничку закладок по теме VM👍

#vm #vulnerability #dbugs #trends #nvd #bdu #cisa
Please open Telegram to view this post
VIEW IN TELEGRAM
👍205🔥5🥴3👎2💩2🤡1
AI Controls Matrix (AICM) — ещё один фреймворк, содержащий набор мер управления для безопасной разработки, внедрения и эксплуатации облачных систем искусственного интеллекта от Cloud Security Alliance🧠

Фреймворк включает в себя:
🟡Матрицу мер управления, включающую в себя 243 контроля, сгруппированных по 18 доменам безопасности. Каждая мера привязана к типу/компоненту инфраструктуры и архитектуры, этапу жизненного цикла и категории угроз.
🟡Опросник для самооценки.
🟡Маппинг на стандарт NIST AI 600-1 (2024) и фреймворк Criteria Catalogue for AI Cloud Services – AIC4.

В будущих версиях планируется добавление маппинга на другие стандарты и фреймворки безопасности систем ИИ, а также руководств по внедрению мер управления и их аудиту.

Ниже приложил презентацию и сам сборник материалов AICM.

#ai #framework #csa #aicm #controls #architecture
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍42🔥21🤔1
Опаснее фишинга может быть только симуляция фишинга😄

Компания Living Security совместно с Cyentia Institute выпустила исследование на тему управления человеческими рисками в кибербезопасности, проанализировав данные 100+ организаций, пользующихся её HRM-решением.

Из интересного:
➡️10% сотрудников ответственны за 73% всех случаев девиантного рискованного поведения (клики по фишинговым письмам, загрузка малвари и т.п.).
Схожие результаты декларировались в другом совместном с Cyentia Institute исследовании компании Mimecast.
➡️Удалёнщики и сотрудники с неполной занятостью зачастую оказываются более благонадежными, чем их офисные коллеги👨‍💻
Ещё один аргумент за удалёнку😏
➡️78% сотрудников фактически приносят больше пользы в снижении рисков, чем вреда в их увеличении.
➡️Около 8% сотрудников можно отнести к категории "хаотично рискованных", т.е. к категории особо проблемных, которых почти невозможно перевоспитать и к которым стоит принимать активные меры (как минимум разместить "под колпаком SOCа").
➡️Значительная часть профиля риска сотрудников обусловлена не их поведением, а внешними событиями (угрозами, нацеленными на них). Т.е. не всегда стоит винить сотрудников в том, что они не распознали угрозу: надо уделять внимание в том числе техническим и организационным мерам, способным защитить такую категорию сотрудников.
➡️Топ-20 высокорисковых событий (см. скрин) возглавили действия с фишингом (клики, переходы), причем по большей части именно учебный фишинг, что в очередной раз подтверждает, что результаты таких симуляций довольно не репрезентативны.
➡️Неожиданно было увидеть в том же топе, что несанкционированное изменение настроек EDR встречалось чаще, чем выгрузка чувствительных данных😑 Видимо в организациях из выборки с рядовыми сотрудниками разобрались, а с админами ещё нет😅
➡️В среднем, компании способны обнаружить менее половины (43%) всех событий и действий, составляющих человеческий риск: для увеличения видимости необходимо собирать больше данных из источников, позволяющих оценить поведение сотрудников (например, из решений EDR/IAM/NGFW).

#awareness #risk #hrm #phishing #training #riskmanagement
Please open Telegram to view this post
VIEW IN TELEGRAM
👍94😁2🤣1
Спустя месяц, обновил подборку полезных ресурсов на тему управления уязвимостями🔖

Основные изменения:
🔗Выделил раздел под ресурсы с эксплойтами и реестрами эксплуатируемых уязвимостей и перенес туда соответствующие закладки.
🔗Часть ресурсов ошибочно добавленных в раздел баз данных и агрегаторов перенес в раздел бюллетеней.

Также добавил несколько новых ссылок на тему приоритизации и новые базы данных уязвимостей:
🔗Comparing NIST LEV, EPSS, and KEV for Vulnerability Prioritization — сравнение эффективности подходов с использованием LEV, EPSS и KEV-реестров.
🔗SSCV Framework — фреймворк про который писал ранее.
🔗Vulnerability Explorer by Wazuh — база уязвимостей от Wazuh CTI. В целом, ничего интересного.
🔗AVulns by Acribia — база уязвимостей от отечественной компании Акрибия.
🔗Dbugs by Positive Technologies — портал от ПТ. Ранее писал про него.
🔗Zeroday Publishing — база с функционалом оперативных оповещений по почте о критичных и эксплуатируемых уязвимостях.
🔗Miggo Predictive Vulnerability Database — с фокусом на определение уязвимых функций и точным техническим описанием уязвимостей.

#cve #vm #bookmarks #prioritization #trends #cvss #vulnerability
Please open Telegram to view this post
VIEW IN TELEGRAM
1👍17🤝2
Наиболее часто используемые критерии для приоритизации рисков кибербезопасности📊

Если посмотреть на результаты опроса специалистов насчет приоритизации из небольшого исследования про управление киберрисками от Qualys, то можно заметить, что большинство (зарубежных) компаний отказались от использования оценки CVSS как единственного критерия ранжирования рисков: 68% опрошенных заявили, что используют несколько критериев для оценки рисков или количественную оценку.
При этом наиболее популярными критериями ранжирования киберрисков стали:
1️⃣Критичность уязвимости
2️⃣Потенциальное влияние на бизнес
3️⃣Стоимость и критичность активов
4️⃣Соответствие нормативным требованиям
5️⃣Вероятность компрометации

Это свидетельствует о том, что специалисты стали чаще учитывать бизнес-контекст для приоритизации киберрисков. Примечательно, что в целом только 13% опрошенных сообщили о применении количественной оценки киберрисков, что указывает на то, что для многих это по-прежнему является сложной задачей🤔

Также стоит отметить, что наиболее распространенными критериями классификации активов и определения их ценности являются:
🔗Критичность для бизнес-операций
🔗Категория обрабатываемых данных
🔗Оценочная стоимость актива

Однако частота пересмотра классификации активов остается довольно низкой: большинство компаний обновляет данные ежегодно или реже, например, только после значительных изменений в рассматриваемых системах.

#risk #vulnerability #vm #prioritization #value #assessment #cvss
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍72👌1
По приглашению ребят из Inseca присоединился к команде экспертов практического курса по управлению уязвимостями, в рамках которого расскажу о возможных подходах и инструментах приоритизации устранения уязвимостей.
Уже готовлю материалы для вебинара: надеюсь, что полученные знания можно будет успешно применить в рабочих процессах😉

p.s. У Александра Леонова можно почитать отзыв о курсе и обзор последних изменений👍

#vm #prioritization #inseca #training #course
Please open Telegram to view this post
VIEW IN TELEGRAM
👍13🔥9🫡2🤮1🤡1😍1