Выходные в Сербии: CTO Day
С закрытого мероприятия, которое прошло в Белграде и которое ежегодно собирает технических директоров IT-компаний, вынес с собой следующие мысли:
* Каждый измеряет эффективность своей разработки по-своему. И размер R&D на ответы не влияет: крупные компании вроде Google, Huawei, Intel или небольшие стартапы используют свои, иногда противоречивые, показатели производительности. Кто-то измеряет в фичах, кто-то в коммитах, кто-то вообще отслеживает только «неэффективность». Все еще есть пространство для внедрения новых методов и инструментов в процесс разработки.
* Про управление временем руководителя: «управлять нужно не временем, а энергией» и «в интеллектуальном труде вдохновение гораздо важнее времени».
* ML-модели продемонстрировали свою эффективность в автоматизации процесса он-бординга и позволили сэкономить 30 из 50 часов работы опытного сотрудника на каждого нового сотрудника за счет генерации обучающего контента на основе требований к позиции и внутренних материалов.
С закрытого мероприятия, которое прошло в Белграде и которое ежегодно собирает технических директоров IT-компаний, вынес с собой следующие мысли:
* Каждый измеряет эффективность своей разработки по-своему. И размер R&D на ответы не влияет: крупные компании вроде Google, Huawei, Intel или небольшие стартапы используют свои, иногда противоречивые, показатели производительности. Кто-то измеряет в фичах, кто-то в коммитах, кто-то вообще отслеживает только «неэффективность». Все еще есть пространство для внедрения новых методов и инструментов в процесс разработки.
* Про управление временем руководителя: «управлять нужно не временем, а энергией» и «в интеллектуальном труде вдохновение гораздо важнее времени».
* ML-модели продемонстрировали свою эффективность в автоматизации процесса он-бординга и позволили сэкономить 30 из 50 часов работы опытного сотрудника на каждого нового сотрудника за счет генерации обучающего контента на основе требований к позиции и внутренних материалов.
👍8🔥3🥰2
Что общего между инвестированием и кибербезопасностью?
Риски.
В тот период, когда Positive Technologies еще не вышла на биржу, мы организованной толпой с chief-друзьями Максимом Пустовым (тогда: COO в Positive Technologies) и Александром Гостевым (тогда и сейчас: Chief Technology Expert в Kaspersky) под пристальным вниманием Павла Кушелева (тогда: ведущий «Вести NET») обсуждали тренды на сложных технологических рынках ИТ и кибербезопасности, рассказывали о своих стратегиях инвестирования и управления рисками. Простым и понятным языком.
Запилили 4 выпуска “IT’s Positive Investing” и сложили их в Apple Podcasts и Яндекс Подкасты. Теперь можно провести ретроспективный анализ этого контента.
Риски.
В тот период, когда Positive Technologies еще не вышла на биржу, мы организованной толпой с chief-друзьями Максимом Пустовым (тогда: COO в Positive Technologies) и Александром Гостевым (тогда и сейчас: Chief Technology Expert в Kaspersky) под пристальным вниманием Павла Кушелева (тогда: ведущий «Вести NET») обсуждали тренды на сложных технологических рынках ИТ и кибербезопасности, рассказывали о своих стратегиях инвестирования и управления рисками. Простым и понятным языком.
Запилили 4 выпуска “IT’s Positive Investing” и сложили их в Apple Podcasts и Яндекс Подкасты. Теперь можно провести ретроспективный анализ этого контента.
👍6
NIST Cybersecurity Framework v2.0: новая ключевая функция
Этим летом выйдет драфт второй версии фреймворка NIST CSF, который используется организациями по всему миру для построения процессов информационной безопасности и управления рисками. Текущая версия описывает пять функций жизненного цикла ИБ:
* Identify: определение ресурсов, которые нужно защищать
* Protect: определение мер защиты для каждого ресурса
* Detect: выявление инцидентов и новых угроз
* Respond: реагирование на инцидент с целью снижения последствий
* Recover: определение мер восстановления после инцидента
В драфте второй версии фреймворка этот список пополнится новой функцией. Я ожидал, что это будет что-то вроде “Predict”, как в модели адаптивной безопасности, про которую рассказал в статье “Проект Red Team”. Этот раздел мог бы раскрыть суперсилу ИИ для предиктивной аналитики и прогнозирования угроз. Но нет: в новой версии будет представлена функция “Govern”, которая закрепит полномочия человека в процессе управления политиками и ролями ИБ.
Прийдется делать свой апдейт к этому фреймворку и описывать функцию прогнозирования.
Этим летом выйдет драфт второй версии фреймворка NIST CSF, который используется организациями по всему миру для построения процессов информационной безопасности и управления рисками. Текущая версия описывает пять функций жизненного цикла ИБ:
* Identify: определение ресурсов, которые нужно защищать
* Protect: определение мер защиты для каждого ресурса
* Detect: выявление инцидентов и новых угроз
* Respond: реагирование на инцидент с целью снижения последствий
* Recover: определение мер восстановления после инцидента
В драфте второй версии фреймворка этот список пополнится новой функцией. Я ожидал, что это будет что-то вроде “Predict”, как в модели адаптивной безопасности, про которую рассказал в статье “Проект Red Team”. Этот раздел мог бы раскрыть суперсилу ИИ для предиктивной аналитики и прогнозирования угроз. Но нет: в новой версии будет представлена функция “Govern”, которая закрепит полномочия человека в процессе управления политиками и ролями ИБ.
Прийдется делать свой апдейт к этому фреймворку и описывать функцию прогнозирования.
NIST
Cybersecurity Framework
Helping organizations to better understand and improve their management of cybersecurity risk
👍9🔥1
Знай свою поверхность атаки.
Какие ресурсы доступны онлайн? Сколько портов сейчас открыто? И сколько будет ресурсов в онлайне через 15 минут? Через день? А в эти выходные? Собирай информацию о поверхности атаки хотя бы каждый час.
Скорость шифровальщиков от момента компрометации до повреждения файлов - 5 минут 50 секунд. А сколько времени нужно тебе, чтобы разобраться в своем периметре?
На фотографии: поверхность атаки для бизнеса уровня Enterprise. Самые популярные открытые порты: ssh, почтовые и веб-сервисы. А вот самые непопулярные внизу: системы управления зданиями, принтеры, АСУ ТП. И кстати, оказалось, что все доступные системы управления зданиями содержат критическую уязвимость в протоколе niagara fox, которая позволяет получить доступ к операторской панели и всем подключенным системам: кондиционеры, вода, освещение, двери.
С чего начать мониторить периметр, если нет бюджета на дорогие сканеры? Опен-сорсный Nuclei поможет.
Какие ресурсы доступны онлайн? Сколько портов сейчас открыто? И сколько будет ресурсов в онлайне через 15 минут? Через день? А в эти выходные? Собирай информацию о поверхности атаки хотя бы каждый час.
Скорость шифровальщиков от момента компрометации до повреждения файлов - 5 минут 50 секунд. А сколько времени нужно тебе, чтобы разобраться в своем периметре?
На фотографии: поверхность атаки для бизнеса уровня Enterprise. Самые популярные открытые порты: ssh, почтовые и веб-сервисы. А вот самые непопулярные внизу: системы управления зданиями, принтеры, АСУ ТП. И кстати, оказалось, что все доступные системы управления зданиями содержат критическую уязвимость в протоколе niagara fox, которая позволяет получить доступ к операторской панели и всем подключенным системам: кондиционеры, вода, освещение, двери.
С чего начать мониторить периметр, если нет бюджета на дорогие сканеры? Опен-сорсный Nuclei поможет.
👍8❤1
Эй, сделай вид, будто нам не страшно! 😄
Место, где нет сотовой связи и входящих сообщений - замирает телефон. Сплав по порогам 4-й категории сложности - замирает сердце.
Место, где нет сотовой связи и входящих сообщений - замирает телефон. Сплав по порогам 4-й категории сложности - замирает сердце.
🔥31👍3❤2
Media is too big
VIEW IN TELEGRAM
Поиск уязвимостей в веб-приложениях: основы
Для начинающих исследователей и тех, кто погружается в тему анализа защищенности, провел краткий курс по поиску уязвимостей в веб-приложениях. Описал ключевую терминологию, методы сбора поверхности атаки, векторы атак и все, что необходимо знать для быстрого старта в направлении безопасности приложений.
Материал представил на международной конференции Security Analyst Summit, которая проходила на чердаке. Да, в период пандемии все крупные конференции проходили у меня на чердаке.
Для начинающих исследователей и тех, кто погружается в тему анализа защищенности, провел краткий курс по поиску уязвимостей в веб-приложениях. Описал ключевую терминологию, методы сбора поверхности атаки, векторы атак и все, что необходимо знать для быстрого старта в направлении безопасности приложений.
Материал представил на международной конференции Security Analyst Summit, которая проходила на чердаке. Да, в период пандемии все крупные конференции проходили у меня на чердаке.
👍4👏3
То самое выражение лица, когда нашел уязвимость во время урока по поиску уязвимостей 😁
На сингапурской конференции SINCON, в реальном времени и совершенно случайно во время проведения короткого тренинга «Web Application Bug Hunting» обнаружил проблему типа subdomain takeover - возможность перехватить управление поддоменом официального сайта конференции. Участники воркшопа с разрешения владельцев раскрутили эту уязвимость, подготовили отчет с рекомендациями и набросали отзывы в чат.
На сингапурской конференции SINCON, в реальном времени и совершенно случайно во время проведения короткого тренинга «Web Application Bug Hunting» обнаружил проблему типа subdomain takeover - возможность перехватить управление поддоменом официального сайта конференции. Участники воркшопа с разрешения владельцев раскрутили эту уязвимость, подготовили отчет с рекомендациями и набросали отзывы в чат.
👍16🔥5😁3
Новые уязвимости в Baseboard Management Controller (BMC) позволяют «окирпичить» облака. Собираем поверхность атаки.
На прошлой неделе исследователи сообщили о 5 критических уязвимостях в MegaRAC BMC, которые затрагивают крупных поставщиков оборудования для дата-центров и облаков. Баги позволяют злодею обойти аутентификацию и внедрить вредоносный код.
Мы уже собирали поверхность атаки и обнаружили панели управления платформой OpenStack. Сделаем то же самое и соберем количество устройств с ПО MegaRAC BMC:
* fingerprint: находим уникальную особенность веб-интерфейса. Она должна выделять интерфейс среди других веб-приложений. Например: хэш-сумма HTML-страницы составляет значение “1485002824”.
* dork: на основе фингерпринта составляем запрос к поисковику (“http.html_hash:1485002824”).
* report: анализируем полученный результат.
1283 устройства с BMC по всему миру. Открытые вопросы: сколько среди них уязвимых серверов, и достаточно ли хорошо подобран фингерпринт?
На прошлой неделе исследователи сообщили о 5 критических уязвимостях в MegaRAC BMC, которые затрагивают крупных поставщиков оборудования для дата-центров и облаков. Баги позволяют злодею обойти аутентификацию и внедрить вредоносный код.
Мы уже собирали поверхность атаки и обнаружили панели управления платформой OpenStack. Сделаем то же самое и соберем количество устройств с ПО MegaRAC BMC:
* fingerprint: находим уникальную особенность веб-интерфейса. Она должна выделять интерфейс среди других веб-приложений. Например: хэш-сумма HTML-страницы составляет значение “1485002824”.
* dork: на основе фингерпринта составляем запрос к поисковику (“http.html_hash:1485002824”).
* report: анализируем полученный результат.
1283 устройства с BMC по всему миру. Открытые вопросы: сколько среди них уязвимых серверов, и достаточно ли хорошо подобран фингерпринт?
👍3🔥1
Ключевые этапы сбора поверхности атаки, которые перечислены в презентации, являются также популярными точками входа на этапе внешнего анализа защищенности.
Вот ключевые артефакты, которые приближают атакующего к результату:
1. Поддомены: открывают доступ к забытым веб-сервисам и панелям управления необычными устройствами в периметре организации. Все помнят уязвимый аквариум в казино Лас-Вегаса?
2. Уязвимые веб-приложения и API. Тут все понятно: веб - наш хлеб.
3. Секреты в публичных репозиториях. Кейс из моего опыта: компрометация инфраструктуры с помощью привелегированной учетки, которую разработчик оставил в коде юнит-тестов (!) и загрузил этот код в свой личный репозиторий на гитхаб (!!).
Отсюда два базовых правила контроля поверхности атаки: следи за периметром, следи за кодовой базой. Евгений Валентинович согласен.
Вот ключевые артефакты, которые приближают атакующего к результату:
1. Поддомены: открывают доступ к забытым веб-сервисам и панелям управления необычными устройствами в периметре организации. Все помнят уязвимый аквариум в казино Лас-Вегаса?
2. Уязвимые веб-приложения и API. Тут все понятно: веб - наш хлеб.
3. Секреты в публичных репозиториях. Кейс из моего опыта: компрометация инфраструктуры с помощью привелегированной учетки, которую разработчик оставил в коде юнит-тестов (!) и загрузил этот код в свой личный репозиторий на гитхаб (!!).
Отсюда два базовых правила контроля поверхности атаки: следи за периметром, следи за кодовой базой. Евгений Валентинович согласен.
🔥4👍2
🤔 Что происходит с рынком труда в отрасли кибербезопасности?
🤔 Где искать таланты?
🤔 Когда можно получить ответы на эти вопросы?
11 августа в 11 утра в прямом эфире АМ-Live.
Ранее мы уже рассказывали о процессе поиска специалистов в кибербезопасности, а теперь основательно разберем кадровый вопрос.
🤔 Где искать таланты?
🤔 Когда можно получить ответы на эти вопросы?
11 августа в 11 утра в прямом эфире АМ-Live.
Ранее мы уже рассказывали о процессе поиска специалистов в кибербезопасности, а теперь основательно разберем кадровый вопрос.
👍5🔥3
Атаки на разработчика: Dependency Confusion
О техниках атак dependency confusion (или dependency injection) на цепочку поставок в разработке исследователи начали говорить с 2021 года. Но только в этом году исследовательский отдел компании Checkmarx опубликовал отчет с заголовком “Первая известная таргетированная атака на банковский сектор через цепочку поставок ПО с открытым кодом”.
Согласно отчету, атакующие выполнили два ключевых шага, чтобы занести свой имплант в периметр организации:
1. внедрили пакет с вредоносным кодом в репозиторий пакетов npm, которым пользуются разработчики целевой организации;
2. подготовили инфраструктуру и имплант к стадии пост-эксплуатации, чтобы остаться незамеченными продолжительное время.
Первый шаг - это результат успешно реализованной атаки dependency confusion. Атака направлена на подмену библиотек и зависимостей, которые разработчик использует в процессе разработки ПО. Схема не является принципиально новой, и подобные манипуляции с компонентами уже использовались злоумышленниками для атак на организации. Microsoft даже создала отдельную страницу со списком обнаруженных угроз на цепочку поставок и рекомендациями по защите от них.
А вот мои рекомендации:
1. собрать и поддерживать в актуальном состоянии список всех используемых сторонних компонент (как мы ранее решали похожую задачу с инструментами разработчика);
2. внедрить инструмент software composition analysis (SCA) даже если еще не построен процесс безопасной разработки и пока не используется какой-нибудь SAST/DAST;
3. создать внутренний репозиторий для всех зависимостей, поддерживать его в актуальном состоянии и выделить к нему доступ только для разработчика.
Центрам мониторинга (SOC) нужно учиться закрывать набор техник матрицы атак MITRE “Supply Chain Compromise: Compromise Software Dependencies and Development Tools” и осваивать новый скоуп: инфраструктуру разработки и инструменты анализа компонентов программного обеспечения. Теперь мониторить нужно еще и процесс разработки.
О техниках атак dependency confusion (или dependency injection) на цепочку поставок в разработке исследователи начали говорить с 2021 года. Но только в этом году исследовательский отдел компании Checkmarx опубликовал отчет с заголовком “Первая известная таргетированная атака на банковский сектор через цепочку поставок ПО с открытым кодом”.
Согласно отчету, атакующие выполнили два ключевых шага, чтобы занести свой имплант в периметр организации:
1. внедрили пакет с вредоносным кодом в репозиторий пакетов npm, которым пользуются разработчики целевой организации;
2. подготовили инфраструктуру и имплант к стадии пост-эксплуатации, чтобы остаться незамеченными продолжительное время.
Первый шаг - это результат успешно реализованной атаки dependency confusion. Атака направлена на подмену библиотек и зависимостей, которые разработчик использует в процессе разработки ПО. Схема не является принципиально новой, и подобные манипуляции с компонентами уже использовались злоумышленниками для атак на организации. Microsoft даже создала отдельную страницу со списком обнаруженных угроз на цепочку поставок и рекомендациями по защите от них.
А вот мои рекомендации:
1. собрать и поддерживать в актуальном состоянии список всех используемых сторонних компонент (как мы ранее решали похожую задачу с инструментами разработчика);
2. внедрить инструмент software composition analysis (SCA) даже если еще не построен процесс безопасной разработки и пока не используется какой-нибудь SAST/DAST;
3. создать внутренний репозиторий для всех зависимостей, поддерживать его в актуальном состоянии и выделить к нему доступ только для разработчика.
Центрам мониторинга (SOC) нужно учиться закрывать набор техник матрицы атак MITRE “Supply Chain Compromise: Compromise Software Dependencies and Development Tools” и осваивать новый скоуп: инфраструктуру разработки и инструменты анализа компонентов программного обеспечения. Теперь мониторить нужно еще и процесс разработки.
Medium
Dependency Confusion: How I Hacked Into Apple, Microsoft and Dozens of Other Companies
The Story of a Novel Supply Chain Attack
👍7
На Первом Канале в программе «Доброе Утро» какой-то похожий дядька рассказывает как придумывать и запоминать стойкие пароли. Говорит, что достаточно делать три действия:
1. Запомнить и никогда не забывать кодовое слово, состоящее из символов разного регистра, специальных символов и цифр.
2. Добавить к нему название сервиса, на котором создается учетная запись.
3. Добавить к полученной строке цифру, например, год регистрации и регулярно обновлять пароль.
И если ему хочется, то пусть придумывает и запоминает. А вот мои пароли брутить не надо!
Спасибо товарищу-исследователю Андрею Чечулину за инициативу и помощь в подготовке этого сюжета.
1. Запомнить и никогда не забывать кодовое слово, состоящее из символов разного регистра, специальных символов и цифр.
2. Добавить к нему название сервиса, на котором создается учетная запись.
3. Добавить к полученной строке цифру, например, год регистрации и регулярно обновлять пароль.
И если ему хочется, то пусть придумывает и запоминает. А вот мои пароли брутить не надо!
Спасибо товарищу-исследователю Андрею Чечулину за инициативу и помощь в подготовке этого сюжета.
🔥12😁5😎3👏2❤1🥱1
217 секунд до блэкаута
Во фридайвинге есть такой термин: блэкаут. Или по-другому: потеря сознания. Это защитная реакция организма, которая дает фридайверу шанс в случае, если он нарушил правила безопасности и превысил свой физиологический предел. Это последний уровень защиты от гибели. В этот момент важно, чтобы партнер вытащил фридайвера на поверхность и привел в сознание.
Что-то похожее есть в теории надежности: сбой и отказ. Если система падает, но может самостоятельно подняться - это сбой. Если системе нужна посторонняя помощь - отказ. Только в отличие от фридайвера система может пережить даже отказ.
Современный бизнес - это фридайвер, который постоянно испытывает нехватку кислорода и давление. В такой модели ключевой характеристикой бизнеса становится не состояние безопасности, а состояние устойчивости. Распознал симптомы кислородного голодания - поднялся на поверхность. Словил блэкаут - партнер привел в сознание.
Откуда цифра 217?
3 минуты и 37 секунд - мой личный рекорд под водой без кислорода.
Во фридайвинге есть такой термин: блэкаут. Или по-другому: потеря сознания. Это защитная реакция организма, которая дает фридайверу шанс в случае, если он нарушил правила безопасности и превысил свой физиологический предел. Это последний уровень защиты от гибели. В этот момент важно, чтобы партнер вытащил фридайвера на поверхность и привел в сознание.
Что-то похожее есть в теории надежности: сбой и отказ. Если система падает, но может самостоятельно подняться - это сбой. Если системе нужна посторонняя помощь - отказ. Только в отличие от фридайвера система может пережить даже отказ.
Современный бизнес - это фридайвер, который постоянно испытывает нехватку кислорода и давление. В такой модели ключевой характеристикой бизнеса становится не состояние безопасности, а состояние устойчивости. Распознал симптомы кислородного голодания - поднялся на поверхность. Словил блэкаут - партнер привел в сознание.
Откуда цифра 217?
3 минуты и 37 секунд - мой личный рекорд под водой без кислорода.
🐳11👍8