Makrushin
3.69K subscribers
242 photos
33 videos
363 links
Денис Макрушин. Здесь, чтобы спасти мир.

Про кибербезопасность, технологии и людей.

По вопросам сотрудничества: @makrushin_bot

Канал в Max: https://max.ru/join/ujHOeKoo_3u03g8bHBzJdGx39G2ETpQkTZk98MOg8fA

makrushin.com
Download Telegram
Разработчики, объединяйтесь!

Кричал это сегодня коллегам из финансового сектора на мероприятии Ассоциации ФинТех 😄

Рассказал о кейсах атак на разработку. Поделился нашим опытом поиска уязвимостей в SDL. Сделал анонс исследования зависимостей в цепочке поставок от команды МТС RED ART и попросил присоединиться к инициативе.

Разработчик, наша с тобой общая задача: проверить каждую используемую библиотеку и создать репозиторий доверенных зависимостей. Чтобы у тебя и у твоего коллеги был источник библиотек без закладок и прочей нечисти. Инструментами исследования мы поделимся, но нужно твое действие.
👍12🔥81
Forwarded from kaf42
Еще немножко про AppSec

В мире еще столько всего, что вы не видели — например, наше новое видео курса «Профессии в ИБ»

Тезисы прошедшей встречи с Игорем Андреевичем Простовым:
• «Чтобы успешно заниматься безопасностью приложений, нужно, в первую очередь, понимать, как устроены процессы разработки приложений и как работают сами разработчики»

• «В AppSec множество направлений, в которые можно глубоко погружаться как в отдельности, так и комплексно, в зависимости от того, в какой организации вы решили работать — в вендоре ИБ-решений, интеграторе или же в профильном отделе в компании-разработчике ПО»

• «Ключевой навык не только в безопасности приложений, но и в ИБ в целом — умение разрабатывать платформы СЗИ самостоятельно или на основе Open Source решений, «подгоняя» их под свои нужды»

Увидимся на следующей лекции 24 октября в 18:00🔜
🔥5😍1
AppSec-архитектор передает эстафету Data Scientist’у в ИБ

Иван Капунин - следующий гость курса «Профессии в ИБ». Иван уже проводил открытую лекцию «Безопасность алгоритмов машинного обучения», а теперь расскажет про область «Data Science в кибербезопасности».

Что будет на лекции?

* Познакомимся с фундаментальной идеей Adversarial Machine Learning
* Рассмотрим виды атак и особенности их применения в разных сферах
* Вместе проведем свою атаку на классификатор изображений
* Помучаем Ивана вопросами о его опыте применения ML в разработке и исследовательских задачах.

Для тех, кто хочет еще больше практики, разберем несколько дополнительных кейсов атак и сделаем выводы о методах и средствах защиты.

Видео-запись опубликуем.
🔥9👍5💅3
Социальные сети не напомнили, но напомнили старые друзья. Мероприятие INTERPOL Digital Security Challenge было посвящено рискам, связанным с использованием «интернета вещей» (IoT) в бизнесе.

43 исследователя-криминалиста попрактиковались в расследовании кибер-атак на финансовый сектор, в ходе которых использовались скомпрометированные IoT-устройства. И вот, спустя 5 лет, участники применяют свой опыт в крупнейших отраслях и в 23 странах.

Небольшой семинар с большим вкладом.
👍5🔥51
Захват репозитория для массового заражения зависимостей

Repository hijacking (или RepoJacking) - атака на репозиторий, которая позволяет получить полный контроль над его кодовой базой. В результате, атакующий может выполнить произвольный код в том контексте, где подключается этот репозиторий.

Условия для реализации атаки:
1. если разработчик в своем коде напрямую подключает сторонний код из чужого репозитория,
2. и если автор этого репозитория удалил/перенес/продал свой аккаунт,
3. то любой может повторно зарегистрировать этот аккаунт и разместить в нем вредоносный код,
4. и все приложения, которые подключают код из этого репозитория, оказываются вредоносными.

Легкая победа, для тех, кто преследует цель массового заражения зависимостей. Поэтому, разработчик, опереди атакующего и проведи четыре простых действия:

1. Извлеки все ссылки на git, которые используются в твоем коде.
2. Проверь актуальность этих ссылок и убедись, что ни одна из них не возвращает ответ «404». Для этого использую сканер nuclei с шаблоном для обнаружения атак типа subdomain takeover (да, атаки RepoJacking являются их подвидом).
3. Все репозитории, которые возвращают ответ «404», исключи из своей кодовой базы.
4. Повтори пункты 1-3 в своем следующем релизе.
👍6🔥6❤‍🔥1
This media is not supported in your browser
VIEW IN TELEGRAM
Посвящается всем студентам и выпускникам МГТУ им. Баумана.
10🔥6👍2
МТС RED + Ассоциация Финансовых Технологий = устойчивый финтех

Ассоциация ФинТех вместе с Мосбиржей создали отраслевой центр компетенций по безопасной разработке, пригласили в него ключевых участников финансового сектора и провели первый митап. И запустили рабочую группу. Цель: определить и внедрить наиболее эффективные методы и средства SSDL.

Спасибо Александру Товстолип и Карапету Минасяну за организацию сообщества и приглашение в состав рабочей группы.
8🔥7👍4
Начало нового личного года - повод что-нибудь посчитать. Например, штампы в паспорте.

Нет, не на страницах с семейным положением или пропиской. Отметки в старом загране. 😄

37 стран. В каждой остались друзья, и почти в каждой стране были представлены результаты исследований. Дальше - больше.

Больше исследований, больше открытий и больше друзей в новом году. Ура! 🥳🎉
🎉32🔥105🍾3👍1🥰1💯1
Forwarded from kaf42
Продолжаем спасать мир и узнавать об этом благодаря нашему замечательному выпускнику, преподавателю и по совместительству имениннику — Денису Николаевичу Макрушину!

Дорогой Денис Николаевич, желаем Вам продолжать бить все рекорды, исследовать, определять, замечать, заряжать, рассказывать, выступать и всегда быть с нами!

🌊А нашим читателям крайне рекомендуем заглянуть в авторскую колонку на ][акере

#преподаватели42
9🔥8🎉5👍2
Media is too big
VIEW IN TELEGRAM
“30+: Киберполицейский”

Интервью, подготовленное шесть лет назад, теперь точно можно опубликовать, потому что тема соответствует факту: 30+ 😄

Видео записано в период работы в глобальном центре исследований и анализа угроз Kaspersky GReAT, и в нем много диалогов про IT, еще больше про кибербезопасность и чуть-чуть личного про вдохновение и музыку.
🔥5👍3🤩1
Переключение контекста: от выходных к обзору RepoJacking-исследований

Переключение контекста - базовый навык в любой деятельности. От управления проектами до проведения исследования. Особый скилл: качественное переключение между разными событиями в рамках одного дня. Или переключение между отпуском и первым рабочим днем: кому-то на «раскачку» требуется целый день, а кто-то заходит в него лунной походкой.

Запрыгиваем в контекст рабочей недели обзором repojacking-исследований.

* GitHub Dataset Research Reveals Millions Potentially Vulnerable to RepoJacking (июнь 2023)

Свежее исследование. Результатом анализа стал список имен неактивных github-репозиториев, которые могут быть захвачены злоумышленником. Github активно борется с repojackin, но делает это выборочно и исключительно для тех репозиториев, которые были популярны до переименования.

Ограничение этого исследования заключается в использованном датасете: набор данных со списком всех репозиториев взят с уже неработающего проекта GHtorrent и был актуальным на июнь 2019 года.

Итог: из 125 млн проанализированных репозиториев 36983 (или 2.95% от всех) оказались уязвимы.

* Repo Jacking: Exploiting the Dependency Supply Chain (октябрь 2020)

Аналогичный метод исследования, но датасет взят из нескольких источников:

1) официального источника Google Cloud Platform (GCP), в котором Github публикует свои данные;

2) открытого проекта libraries.io, который собирает информацию из популярных пакетных менеджеров.

Ограничение: статистика, полученная в результате исследования, уже неактуальна. Датасет из GCP актуален на февраль 2023.

* Attacking the Software Supply Chain with a Simple Rename (октябрь 2022)

Результатом исследования стала цифра 100000 пакетов, в которых используются уязвимые github-ссылки. Авторы не дают информации об используемом датасете.
3👍2🔥1
Атаки на машинное обучение

На лекции Ивана Капунина мы усиленно вспоминали математику и зафиксировали основные тезисы:

* Интерес к вопросам безопасности МО продолжает активно расти, это видно на примере увеличивающегося числа публикаций за последние 2 года

* Любые модели МО, начиная с простых линейных классификаторов и заканчивая LLM и Transformer'ами, подвержены атакам

* Подбор архитектуры или гиперпараметров модели не будет давать полноценной защиты от adversarial examples

* Чтобы модель в действительности стала устойчива к возмущениям, придется пожертвовать или временем обучения, или ресурсами для дополнительного анализа входных данных. Но чаще и тем, и тем

* Мы практически всегда будем иметь дело с ограниченным знанием об устройстве целевой модели, что существенно усложняет эксплуатацию, но никогда полностью не исключает ее.
🔥102🤔1
Дорога к SOC следующего поколения

В основе Security Operations Center находятся три компонента: люди, процессы и технологии. И по теории ограничений, на общую эффективность системы влияют не только ее отдельные элементы, но и связь между ними.

За последние 5 лет были какие-то существенные изменения в SOC-технологиях? Да, были. Например, развитие автоматизации, внедрение машинного обучения и появление security copilot.

Совершенствовались люди и процессы? Да, компетенции аналитиков и специалистов центров мониторинга - растет (делаю вывод на своей выборке), а появление практик Red, Purple и Blue teaming постоянно совершенствует процессы.

Стал ли результативнее SOC? Не уверен.

Будем разбираться в этом вопросе вместе с докладчиками секции «SOC-технологии: новые тренды» на мероприятии SOC-Форум. И возможно, сформулируем требования для перехода к Next-Gen SOC.
🔥14👍4
Data Scientist передает эстафету Руководителю Проекта

Следующий гость курса «Профессии в ИБ» - Александр Колесников, руководитель группы специальных и маркетинговых проектов в Яндекс 360. И мой наставник, под присмотром которого я создавал продукт Threat Deception в Kaspersky.

Мы постепенно подобрались к управленческой профессии. Узнаем и обсудим:

* что такое проект и чем все-таки занимаются руководители проектов;
* что нужно для создания качественного продукта;
* какую роль играет руководитель на этапах от планирования и разработки до мониторинга и поддержки;
* чем отличается проект в ИБ от других проектов.

Время и место: МИФИ, 18-00, сегодня. Видео-запись опубликуем.
🔥63👍32
Forwarded from RED Security
Один день из жизни исследователя угроз.

Исследователь информационной безопасности — это эксперт, который разрабатывает алгоритмы выявления киберугроз. Он проверяет гипотезы в условиях неопределённости, когда не знает, найдёт угрозу и уязвимость или нет. И вокруг этого строится весь его рабочий день.

🤔 Например, какие существуют угрозы для системы 6G? Не слышали о таких? А где-то прямо сейчас исследователь выстраивает архитектуру системы защиты, которая в будущем будет активно использоваться.

Такой человек двигает отрасль вперёд и своей экспертизой помогает разработчикам ИБ-решений развивать продукты.

Технический директор МТС RED Денис Макрушин и сам когда-то занимался этим (список на картинке взяли из его личного архива) и уже завтра на конференции Standoff 101 расскажет подробнее об этой профессии и о том, как справляться с её вызовами.
🔥8🤣8👍2🦄1
Меняется контекст, мотив остается прежним.
🔥11👍41😁1😍1
Вот это аудитория! 🔥

Удивили не только сложные технические вопросы, например, про символьное выполнение при реверс инжиниринге или методы обеспечения безопасности цепочки поставок в промышленной разработке. Но и нетривиальные управленческие вопросы, связанные с исследовательской деятельностью. Например:

* как понять, что исследование пора прекращать? Как нащупать тот самый критерий Definition of Done в исследовании?
* если исследователь «упёрся» в проблему и не может сдвинуть с места свой проект - что делать?

Образовалось 100500 нейронных связей, пока отвечал. Вот тебе и аудитория, «кто хочет попасть в кибербез, но не знает, с чего начать» - цитата от Standoff101 😄
🔥29👍52
Media is too big
VIEW IN TELEGRAM
Один день из жизни исследователя угроз: «а что, если…»

* Разрабатываешь продукт. А что, если подключаемая из внешнего источника зависимость скомпрометирована?
* Тестируешь качество. А что, если тестируемая функция принимает на вход не только ожидаемые от пользователя данные, и к юнит-тестам стоит добавить фазз-тесты?
* Продаешь софт. А что, если на самом деле ты не выявил действительную проблему клиента, и для ее решения нужно что-то другое?

Не важно, чем именно ты занимаешься. Задаешь себе вопрос «А что, если..?» и строишь гипотезы - значит, ты исследователь.
👍8🔥81😍1
Точка на глобусе, в которой люди ежедневно помнят о цунами и живут в условиях регулярных землетрясений - Япония.

Летел сюда, чтобы найти и попробовать роллы и суши не из сыра с майонезом, а приготовленные «по классике». А нашел: землетрясение (в первый же день и с таким небрежным покачиванием кровати, от которого хочется выбежать из здания), необычные улицы с необычными фанатами мультиков и компьютерных игр. И конечно же, суши, которые оказались немного пресными на фоне предыдущих впечатлений.

Эта страна потрясла во всех смыслах.
🔥27👍6🤯32