Разработчики, объединяйтесь!
Кричал это сегодня коллегам из финансового сектора на мероприятии Ассоциации ФинТех 😄
Рассказал о кейсах атак на разработку. Поделился нашим опытом поиска уязвимостей в SDL. Сделал анонс исследования зависимостей в цепочке поставок от команды МТС RED ART и попросил присоединиться к инициативе.
Разработчик, наша с тобой общая задача: проверить каждую используемую библиотеку и создать репозиторий доверенных зависимостей. Чтобы у тебя и у твоего коллеги был источник библиотек без закладок и прочей нечисти. Инструментами исследования мы поделимся, но нужно твое действие.
Кричал это сегодня коллегам из финансового сектора на мероприятии Ассоциации ФинТех 😄
Рассказал о кейсах атак на разработку. Поделился нашим опытом поиска уязвимостей в SDL. Сделал анонс исследования зависимостей в цепочке поставок от команды МТС RED ART и попросил присоединиться к инициативе.
Разработчик, наша с тобой общая задача: проверить каждую используемую библиотеку и создать репозиторий доверенных зависимостей. Чтобы у тебя и у твоего коллеги был источник библиотек без закладок и прочей нечисти. Инструментами исследования мы поделимся, но нужно твое действие.
👍12🔥8❤1
Forwarded from kaf42
Еще немножко про AppSec
В мире еще столько всего, что вы не видели — например, наше новое видео курса «Профессии в ИБ»
Тезисы прошедшей встречи с Игорем Андреевичем Простовым:
• «Чтобы успешно заниматься безопасностью приложений, нужно, в первую очередь, понимать, как устроены процессы разработки приложений и как работают сами разработчики»
• «В AppSec множество направлений, в которые можно глубоко погружаться как в отдельности, так и комплексно, в зависимости от того, в какой организации вы решили работать — в вендоре ИБ-решений, интеграторе или же в профильном отделе в компании-разработчике ПО»
• «Ключевой навык не только в безопасности приложений, но и в ИБ в целом — умение разрабатывать платформы СЗИ самостоятельно или на основе Open Source решений, «подгоняя» их под свои нужды»
Увидимся на следующей лекции 24 октября в 18:00🔜
В мире еще столько всего, что вы не видели — например, наше новое видео курса «Профессии в ИБ»
Тезисы прошедшей встречи с Игорем Андреевичем Простовым:
• «Чтобы успешно заниматься безопасностью приложений, нужно, в первую очередь, понимать, как устроены процессы разработки приложений и как работают сами разработчики»
• «В AppSec множество направлений, в которые можно глубоко погружаться как в отдельности, так и комплексно, в зависимости от того, в какой организации вы решили работать — в вендоре ИБ-решений, интеграторе или же в профильном отделе в компании-разработчике ПО»
• «Ключевой навык не только в безопасности приложений, но и в ИБ в целом — умение разрабатывать платформы СЗИ самостоятельно или на основе Open Source решений, «подгоняя» их под свои нужды»
Увидимся на следующей лекции 24 октября в 18:00🔜
YouTube
Профессии в информационной безопасности | Специалист по безопасности приложений
Насколько многогранен мир ИБ? Узнаем на новом курсе нашего преподавателя, технического директора MTS RED Дениса Николаевича Макрушина «Профессии в информационной безопасности».
Наш гость — Игорь Андреевич Простов, ведущий архитектор информационной безопасности…
Наш гость — Игорь Андреевич Простов, ведущий архитектор информационной безопасности…
🔥5😍1
AppSec-архитектор передает эстафету Data Scientist’у в ИБ
Иван Капунин - следующий гость курса «Профессии в ИБ». Иван уже проводил открытую лекцию «Безопасность алгоритмов машинного обучения», а теперь расскажет про область «Data Science в кибербезопасности».
Что будет на лекции?
* Познакомимся с фундаментальной идеей Adversarial Machine Learning
* Рассмотрим виды атак и особенности их применения в разных сферах
* Вместе проведем свою атаку на классификатор изображений
* Помучаем Ивана вопросами о его опыте применения ML в разработке и исследовательских задачах.
Для тех, кто хочет еще больше практики, разберем несколько дополнительных кейсов атак и сделаем выводы о методах и средствах защиты.
Видео-запись опубликуем.
Иван Капунин - следующий гость курса «Профессии в ИБ». Иван уже проводил открытую лекцию «Безопасность алгоритмов машинного обучения», а теперь расскажет про область «Data Science в кибербезопасности».
Что будет на лекции?
* Познакомимся с фундаментальной идеей Adversarial Machine Learning
* Рассмотрим виды атак и особенности их применения в разных сферах
* Вместе проведем свою атаку на классификатор изображений
* Помучаем Ивана вопросами о его опыте применения ML в разработке и исследовательских задачах.
Для тех, кто хочет еще больше практики, разберем несколько дополнительных кейсов атак и сделаем выводы о методах и средствах защиты.
Видео-запись опубликуем.
🔥9👍5💅3
Социальные сети не напомнили, но напомнили старые друзья. Мероприятие INTERPOL Digital Security Challenge было посвящено рискам, связанным с использованием «интернета вещей» (IoT) в бизнесе.
43 исследователя-криминалиста попрактиковались в расследовании кибер-атак на финансовый сектор, в ходе которых использовались скомпрометированные IoT-устройства. И вот, спустя 5 лет, участники применяют свой опыт в крупнейших отраслях и в 23 странах.
Небольшой семинар с большим вкладом.
43 исследователя-криминалиста попрактиковались в расследовании кибер-атак на финансовый сектор, в ходе которых использовались скомпрометированные IoT-устройства. И вот, спустя 5 лет, участники применяют свой опыт в крупнейших отраслях и в 23 странах.
Небольшой семинар с большим вкладом.
👍5🔥5❤1
Захват репозитория для массового заражения зависимостей
Repository hijacking (или RepoJacking) - атака на репозиторий, которая позволяет получить полный контроль над его кодовой базой. В результате, атакующий может выполнить произвольный код в том контексте, где подключается этот репозиторий.
Условия для реализации атаки:
1. если разработчик в своем коде напрямую подключает сторонний код из чужого репозитория,
2. и если автор этого репозитория удалил/перенес/продал свой аккаунт,
3. то любой может повторно зарегистрировать этот аккаунт и разместить в нем вредоносный код,
4. и все приложения, которые подключают код из этого репозитория, оказываются вредоносными.
Легкая победа, для тех, кто преследует цель массового заражения зависимостей. Поэтому, разработчик, опереди атакующего и проведи четыре простых действия:
1. Извлеки все ссылки на git, которые используются в твоем коде.
2. Проверь актуальность этих ссылок и убедись, что ни одна из них не возвращает ответ «404». Для этого использую сканер nuclei с шаблоном для обнаружения атак типа subdomain takeover (да, атаки RepoJacking являются их подвидом).
3. Все репозитории, которые возвращают ответ «404», исключи из своей кодовой базы.
4. Повтори пункты 1-3 в своем следующем релизе.
Repository hijacking (или RepoJacking) - атака на репозиторий, которая позволяет получить полный контроль над его кодовой базой. В результате, атакующий может выполнить произвольный код в том контексте, где подключается этот репозиторий.
Условия для реализации атаки:
1. если разработчик в своем коде напрямую подключает сторонний код из чужого репозитория,
2. и если автор этого репозитория удалил/перенес/продал свой аккаунт,
3. то любой может повторно зарегистрировать этот аккаунт и разместить в нем вредоносный код,
4. и все приложения, которые подключают код из этого репозитория, оказываются вредоносными.
Легкая победа, для тех, кто преследует цель массового заражения зависимостей. Поэтому, разработчик, опереди атакующего и проведи четыре простых действия:
1. Извлеки все ссылки на git, которые используются в твоем коде.
2. Проверь актуальность этих ссылок и убедись, что ни одна из них не возвращает ответ «404». Для этого использую сканер nuclei с шаблоном для обнаружения атак типа subdomain takeover (да, атаки RepoJacking являются их подвидом).
3. Все репозитории, которые возвращают ответ «404», исключи из своей кодовой базы.
4. Повтори пункты 1-3 в своем следующем релизе.
👍6🔥6❤🔥1
This media is not supported in your browser
VIEW IN TELEGRAM
Посвящается всем студентам и выпускникам МГТУ им. Баумана.
❤10🔥6👍2
МТС RED + Ассоциация Финансовых Технологий = устойчивый финтех
Ассоциация ФинТех вместе с Мосбиржей создали отраслевой центр компетенций по безопасной разработке, пригласили в него ключевых участников финансового сектора и провели первый митап. И запустили рабочую группу. Цель: определить и внедрить наиболее эффективные методы и средства SSDL.
Спасибо Александру Товстолип и Карапету Минасяну за организацию сообщества и приглашение в состав рабочей группы.
Ассоциация ФинТех вместе с Мосбиржей создали отраслевой центр компетенций по безопасной разработке, пригласили в него ключевых участников финансового сектора и провели первый митап. И запустили рабочую группу. Цель: определить и внедрить наиболее эффективные методы и средства SSDL.
Спасибо Александру Товстолип и Карапету Минасяну за организацию сообщества и приглашение в состав рабочей группы.
❤8🔥7👍4
Начало нового личного года - повод что-нибудь посчитать. Например, штампы в паспорте.
Нет, не на страницах с семейным положением или пропиской. Отметки в старом загране. 😄
37 стран. В каждой остались друзья, и почти в каждой стране были представлены результаты исследований. Дальше - больше.
Больше исследований, больше открытий и больше друзей в новом году. Ура! 🥳🎉
Нет, не на страницах с семейным положением или пропиской. Отметки в старом загране. 😄
37 стран. В каждой остались друзья, и почти в каждой стране были представлены результаты исследований. Дальше - больше.
Больше исследований, больше открытий и больше друзей в новом году. Ура! 🥳🎉
🎉32🔥10❤5🍾3👍1🥰1💯1
Forwarded from kaf42
Продолжаем спасать мир и узнавать об этом благодаря нашему замечательному выпускнику, преподавателю и по совместительству имениннику — Денису Николаевичу Макрушину!
Дорогой Денис Николаевич, желаем Вам продолжать бить все рекорды, исследовать, определять, замечать, заряжать, рассказывать, выступать и всегда быть с нами!
🌊А нашим читателям крайне рекомендуем заглянуть в авторскую колонку на ][акере
#преподаватели42
Дорогой Денис Николаевич, желаем Вам продолжать бить все рекорды, исследовать, определять, замечать, заряжать, рассказывать, выступать и всегда быть с нами!
🌊А нашим читателям крайне рекомендуем заглянуть в авторскую колонку на ][акере
#преподаватели42
❤9🔥8🎉5👍2
Media is too big
VIEW IN TELEGRAM
“30+: Киберполицейский”
Интервью, подготовленное шесть лет назад, теперь точно можно опубликовать, потому что тема соответствует факту: 30+ 😄
Видео записано в период работы в глобальном центре исследований и анализа угроз Kaspersky GReAT, и в нем много диалогов про IT, еще больше про кибербезопасность и чуть-чуть личного про вдохновение и музыку.
Интервью, подготовленное шесть лет назад, теперь точно можно опубликовать, потому что тема соответствует факту: 30+ 😄
Видео записано в период работы в глобальном центре исследований и анализа угроз Kaspersky GReAT, и в нем много диалогов про IT, еще больше про кибербезопасность и чуть-чуть личного про вдохновение и музыку.
🔥5👍3🤩1
Переключение контекста: от выходных к обзору RepoJacking-исследований
Переключение контекста - базовый навык в любой деятельности. От управления проектами до проведения исследования. Особый скилл: качественное переключение между разными событиями в рамках одного дня. Или переключение между отпуском и первым рабочим днем: кому-то на «раскачку» требуется целый день, а кто-то заходит в него лунной походкой.
Запрыгиваем в контекст рабочей недели обзором repojacking-исследований.
* GitHub Dataset Research Reveals Millions Potentially Vulnerable to RepoJacking (июнь 2023)
Свежее исследование. Результатом анализа стал список имен неактивных github-репозиториев, которые могут быть захвачены злоумышленником. Github активно борется с repojackin, но делает это выборочно и исключительно для тех репозиториев, которые были популярны до переименования.
Ограничение этого исследования заключается в использованном датасете: набор данных со списком всех репозиториев взят с уже неработающего проекта GHtorrent и был актуальным на июнь 2019 года.
Итог: из 125 млн проанализированных репозиториев 36983 (или 2.95% от всех) оказались уязвимы.
* Repo Jacking: Exploiting the Dependency Supply Chain (октябрь 2020)
Аналогичный метод исследования, но датасет взят из нескольких источников:
1) официального источника Google Cloud Platform (GCP), в котором Github публикует свои данные;
2) открытого проекта libraries.io, который собирает информацию из популярных пакетных менеджеров.
Ограничение: статистика, полученная в результате исследования, уже неактуальна. Датасет из GCP актуален на февраль 2023.
* Attacking the Software Supply Chain with a Simple Rename (октябрь 2022)
Результатом исследования стала цифра 100000 пакетов, в которых используются уязвимые github-ссылки. Авторы не дают информации об используемом датасете.
Переключение контекста - базовый навык в любой деятельности. От управления проектами до проведения исследования. Особый скилл: качественное переключение между разными событиями в рамках одного дня. Или переключение между отпуском и первым рабочим днем: кому-то на «раскачку» требуется целый день, а кто-то заходит в него лунной походкой.
Запрыгиваем в контекст рабочей недели обзором repojacking-исследований.
* GitHub Dataset Research Reveals Millions Potentially Vulnerable to RepoJacking (июнь 2023)
Свежее исследование. Результатом анализа стал список имен неактивных github-репозиториев, которые могут быть захвачены злоумышленником. Github активно борется с repojackin, но делает это выборочно и исключительно для тех репозиториев, которые были популярны до переименования.
Ограничение этого исследования заключается в использованном датасете: набор данных со списком всех репозиториев взят с уже неработающего проекта GHtorrent и был актуальным на июнь 2019 года.
Итог: из 125 млн проанализированных репозиториев 36983 (или 2.95% от всех) оказались уязвимы.
* Repo Jacking: Exploiting the Dependency Supply Chain (октябрь 2020)
Аналогичный метод исследования, но датасет взят из нескольких источников:
1) официального источника Google Cloud Platform (GCP), в котором Github публикует свои данные;
2) открытого проекта libraries.io, который собирает информацию из популярных пакетных менеджеров.
Ограничение: статистика, полученная в результате исследования, уже неактуальна. Датасет из GCP актуален на февраль 2023.
* Attacking the Software Supply Chain with a Simple Rename (октябрь 2022)
Результатом исследования стала цифра 100000 пакетов, в которых используются уязвимые github-ссылки. Авторы не дают информации об используемом датасете.
❤3👍2🔥1
Атаки на машинное обучение
На лекции Ивана Капунина мы усиленно вспоминали математику и зафиксировали основные тезисы:
* Интерес к вопросам безопасности МО продолжает активно расти, это видно на примере увеличивающегося числа публикаций за последние 2 года
* Любые модели МО, начиная с простых линейных классификаторов и заканчивая LLM и Transformer'ами, подвержены атакам
* Подбор архитектуры или гиперпараметров модели не будет давать полноценной защиты от adversarial examples
* Чтобы модель в действительности стала устойчива к возмущениям, придется пожертвовать или временем обучения, или ресурсами для дополнительного анализа входных данных. Но чаще и тем, и тем
* Мы практически всегда будем иметь дело с ограниченным знанием об устройстве целевой модели, что существенно усложняет эксплуатацию, но никогда полностью не исключает ее.
На лекции Ивана Капунина мы усиленно вспоминали математику и зафиксировали основные тезисы:
* Интерес к вопросам безопасности МО продолжает активно расти, это видно на примере увеличивающегося числа публикаций за последние 2 года
* Любые модели МО, начиная с простых линейных классификаторов и заканчивая LLM и Transformer'ами, подвержены атакам
* Подбор архитектуры или гиперпараметров модели не будет давать полноценной защиты от adversarial examples
* Чтобы модель в действительности стала устойчива к возмущениям, придется пожертвовать или временем обучения, или ресурсами для дополнительного анализа входных данных. Но чаще и тем, и тем
* Мы практически всегда будем иметь дело с ограниченным знанием об устройстве целевой модели, что существенно усложняет эксплуатацию, но никогда полностью не исключает ее.
🔥10❤2🤔1
Дорога к SOC следующего поколения
В основе Security Operations Center находятся три компонента: люди, процессы и технологии. И по теории ограничений, на общую эффективность системы влияют не только ее отдельные элементы, но и связь между ними.
За последние 5 лет были какие-то существенные изменения в SOC-технологиях? Да, были. Например, развитие автоматизации, внедрение машинного обучения и появление security copilot.
Совершенствовались люди и процессы? Да, компетенции аналитиков и специалистов центров мониторинга - растет (делаю вывод на своей выборке), а появление практик Red, Purple и Blue teaming постоянно совершенствует процессы.
Стал ли результативнее SOC? Не уверен.
Будем разбираться в этом вопросе вместе с докладчиками секции «SOC-технологии: новые тренды» на мероприятии SOC-Форум. И возможно, сформулируем требования для перехода к Next-Gen SOC.
В основе Security Operations Center находятся три компонента: люди, процессы и технологии. И по теории ограничений, на общую эффективность системы влияют не только ее отдельные элементы, но и связь между ними.
За последние 5 лет были какие-то существенные изменения в SOC-технологиях? Да, были. Например, развитие автоматизации, внедрение машинного обучения и появление security copilot.
Совершенствовались люди и процессы? Да, компетенции аналитиков и специалистов центров мониторинга - растет (делаю вывод на своей выборке), а появление практик Red, Purple и Blue teaming постоянно совершенствует процессы.
Стал ли результативнее SOC? Не уверен.
Будем разбираться в этом вопросе вместе с докладчиками секции «SOC-технологии: новые тренды» на мероприятии SOC-Форум. И возможно, сформулируем требования для перехода к Next-Gen SOC.
🔥14👍4
Data Scientist передает эстафету Руководителю Проекта
Следующий гость курса «Профессии в ИБ» - Александр Колесников, руководитель группы специальных и маркетинговых проектов в Яндекс 360. И мой наставник, под присмотром которого я создавал продукт Threat Deception в Kaspersky.
Мы постепенно подобрались к управленческой профессии. Узнаем и обсудим:
* что такое проект и чем все-таки занимаются руководители проектов;
* что нужно для создания качественного продукта;
* какую роль играет руководитель на этапах от планирования и разработки до мониторинга и поддержки;
* чем отличается проект в ИБ от других проектов.
Время и место: МИФИ, 18-00, сегодня. Видео-запись опубликуем.
Следующий гость курса «Профессии в ИБ» - Александр Колесников, руководитель группы специальных и маркетинговых проектов в Яндекс 360. И мой наставник, под присмотром которого я создавал продукт Threat Deception в Kaspersky.
Мы постепенно подобрались к управленческой профессии. Узнаем и обсудим:
* что такое проект и чем все-таки занимаются руководители проектов;
* что нужно для создания качественного продукта;
* какую роль играет руководитель на этапах от планирования и разработки до мониторинга и поддержки;
* чем отличается проект в ИБ от других проектов.
Время и место: МИФИ, 18-00, сегодня. Видео-запись опубликуем.
🔥6❤3👍3✍2
Forwarded from RED Security
Один день из жизни исследователя угроз.
Исследователь информационной безопасности — это эксперт, который разрабатывает алгоритмы выявления киберугроз. Он проверяет гипотезы в условиях неопределённости, когда не знает, найдёт угрозу и уязвимость или нет. И вокруг этого строится весь его рабочий день.
🤔 Например, какие существуют угрозы для системы 6G? Не слышали о таких? А где-то прямо сейчас исследователь выстраивает архитектуру системы защиты, которая в будущем будет активно использоваться.
Такой человек двигает отрасль вперёд и своей экспертизой помогает разработчикам ИБ-решений развивать продукты.
Технический директор МТС RED Денис Макрушин и сам когда-то занимался этим(список на картинке взяли из его личного архива) и уже завтра на конференции Standoff 101 расскажет подробнее об этой профессии и о том, как справляться с её вызовами.
Исследователь информационной безопасности — это эксперт, который разрабатывает алгоритмы выявления киберугроз. Он проверяет гипотезы в условиях неопределённости, когда не знает, найдёт угрозу и уязвимость или нет. И вокруг этого строится весь его рабочий день.
🤔 Например, какие существуют угрозы для системы 6G? Не слышали о таких? А где-то прямо сейчас исследователь выстраивает архитектуру системы защиты, которая в будущем будет активно использоваться.
Такой человек двигает отрасль вперёд и своей экспертизой помогает разработчикам ИБ-решений развивать продукты.
Технический директор МТС RED Денис Макрушин и сам когда-то занимался этим
🔥8🤣8👍2🦄1
Вот это аудитория! 🔥
Удивили не только сложные технические вопросы, например, про символьное выполнение при реверс инжиниринге или методы обеспечения безопасности цепочки поставок в промышленной разработке. Но и нетривиальные управленческие вопросы, связанные с исследовательской деятельностью. Например:
* как понять, что исследование пора прекращать? Как нащупать тот самый критерий Definition of Done в исследовании?
* если исследователь «упёрся» в проблему и не может сдвинуть с места свой проект - что делать?
Образовалось 100500 нейронных связей, пока отвечал. Вот тебе и аудитория, «кто хочет попасть в кибербез, но не знает, с чего начать» - цитата от Standoff101 😄
Удивили не только сложные технические вопросы, например, про символьное выполнение при реверс инжиниринге или методы обеспечения безопасности цепочки поставок в промышленной разработке. Но и нетривиальные управленческие вопросы, связанные с исследовательской деятельностью. Например:
* как понять, что исследование пора прекращать? Как нащупать тот самый критерий Definition of Done в исследовании?
* если исследователь «упёрся» в проблему и не может сдвинуть с места свой проект - что делать?
Образовалось 100500 нейронных связей, пока отвечал. Вот тебе и аудитория, «кто хочет попасть в кибербез, но не знает, с чего начать» - цитата от Standoff101 😄
🔥29👍5❤2
Media is too big
VIEW IN TELEGRAM
Один день из жизни исследователя угроз: «а что, если…»
* Разрабатываешь продукт. А что, если подключаемая из внешнего источника зависимость скомпрометирована?
* Тестируешь качество. А что, если тестируемая функция принимает на вход не только ожидаемые от пользователя данные, и к юнит-тестам стоит добавить фазз-тесты?
* Продаешь софт. А что, если на самом деле ты не выявил действительную проблему клиента, и для ее решения нужно что-то другое?
Не важно, чем именно ты занимаешься. Задаешь себе вопрос «А что, если..?» и строишь гипотезы - значит, ты исследователь.
* Разрабатываешь продукт. А что, если подключаемая из внешнего источника зависимость скомпрометирована?
* Тестируешь качество. А что, если тестируемая функция принимает на вход не только ожидаемые от пользователя данные, и к юнит-тестам стоит добавить фазз-тесты?
* Продаешь софт. А что, если на самом деле ты не выявил действительную проблему клиента, и для ее решения нужно что-то другое?
Не важно, чем именно ты занимаешься. Задаешь себе вопрос «А что, если..?» и строишь гипотезы - значит, ты исследователь.
👍8🔥8❤1😍1
Точка на глобусе, в которой люди ежедневно помнят о цунами и живут в условиях регулярных землетрясений - Япония.
Летел сюда, чтобы найти и попробовать роллы и суши не из сыра с майонезом, а приготовленные «по классике». А нашел: землетрясение (в первый же день и с таким небрежным покачиванием кровати, от которого хочется выбежать из здания), необычные улицы с необычными фанатами мультиков и компьютерных игр. И конечно же, суши, которые оказались немного пресными на фоне предыдущих впечатлений.
Эта страна потрясла во всех смыслах.
Летел сюда, чтобы найти и попробовать роллы и суши не из сыра с майонезом, а приготовленные «по классике». А нашел: землетрясение (в первый же день и с таким небрежным покачиванием кровати, от которого хочется выбежать из здания), необычные улицы с необычными фанатами мультиков и компьютерных игр. И конечно же, суши, которые оказались немного пресными на фоне предыдущих впечатлений.
Эта страна потрясла во всех смыслах.
🔥27👍6🤯3❤2