Начало нового личного года - повод что-нибудь посчитать. Например, штампы в паспорте.
Нет, не на страницах с семейным положением или пропиской. Отметки в старом загране. 😄
37 стран. В каждой остались друзья, и почти в каждой стране были представлены результаты исследований. Дальше - больше.
Больше исследований, больше открытий и больше друзей в новом году. Ура! 🥳🎉
Нет, не на страницах с семейным положением или пропиской. Отметки в старом загране. 😄
37 стран. В каждой остались друзья, и почти в каждой стране были представлены результаты исследований. Дальше - больше.
Больше исследований, больше открытий и больше друзей в новом году. Ура! 🥳🎉
🎉32🔥10❤5🍾3👍1🥰1💯1
Forwarded from kaf42
Продолжаем спасать мир и узнавать об этом благодаря нашему замечательному выпускнику, преподавателю и по совместительству имениннику — Денису Николаевичу Макрушину!
Дорогой Денис Николаевич, желаем Вам продолжать бить все рекорды, исследовать, определять, замечать, заряжать, рассказывать, выступать и всегда быть с нами!
🌊А нашим читателям крайне рекомендуем заглянуть в авторскую колонку на ][акере
#преподаватели42
Дорогой Денис Николаевич, желаем Вам продолжать бить все рекорды, исследовать, определять, замечать, заряжать, рассказывать, выступать и всегда быть с нами!
🌊А нашим читателям крайне рекомендуем заглянуть в авторскую колонку на ][акере
#преподаватели42
❤9🔥8🎉5👍2
Media is too big
VIEW IN TELEGRAM
“30+: Киберполицейский”
Интервью, подготовленное шесть лет назад, теперь точно можно опубликовать, потому что тема соответствует факту: 30+ 😄
Видео записано в период работы в глобальном центре исследований и анализа угроз Kaspersky GReAT, и в нем много диалогов про IT, еще больше про кибербезопасность и чуть-чуть личного про вдохновение и музыку.
Интервью, подготовленное шесть лет назад, теперь точно можно опубликовать, потому что тема соответствует факту: 30+ 😄
Видео записано в период работы в глобальном центре исследований и анализа угроз Kaspersky GReAT, и в нем много диалогов про IT, еще больше про кибербезопасность и чуть-чуть личного про вдохновение и музыку.
🔥5👍3🤩1
Переключение контекста: от выходных к обзору RepoJacking-исследований
Переключение контекста - базовый навык в любой деятельности. От управления проектами до проведения исследования. Особый скилл: качественное переключение между разными событиями в рамках одного дня. Или переключение между отпуском и первым рабочим днем: кому-то на «раскачку» требуется целый день, а кто-то заходит в него лунной походкой.
Запрыгиваем в контекст рабочей недели обзором repojacking-исследований.
* GitHub Dataset Research Reveals Millions Potentially Vulnerable to RepoJacking (июнь 2023)
Свежее исследование. Результатом анализа стал список имен неактивных github-репозиториев, которые могут быть захвачены злоумышленником. Github активно борется с repojackin, но делает это выборочно и исключительно для тех репозиториев, которые были популярны до переименования.
Ограничение этого исследования заключается в использованном датасете: набор данных со списком всех репозиториев взят с уже неработающего проекта GHtorrent и был актуальным на июнь 2019 года.
Итог: из 125 млн проанализированных репозиториев 36983 (или 2.95% от всех) оказались уязвимы.
* Repo Jacking: Exploiting the Dependency Supply Chain (октябрь 2020)
Аналогичный метод исследования, но датасет взят из нескольких источников:
1) официального источника Google Cloud Platform (GCP), в котором Github публикует свои данные;
2) открытого проекта libraries.io, который собирает информацию из популярных пакетных менеджеров.
Ограничение: статистика, полученная в результате исследования, уже неактуальна. Датасет из GCP актуален на февраль 2023.
* Attacking the Software Supply Chain with a Simple Rename (октябрь 2022)
Результатом исследования стала цифра 100000 пакетов, в которых используются уязвимые github-ссылки. Авторы не дают информации об используемом датасете.
Переключение контекста - базовый навык в любой деятельности. От управления проектами до проведения исследования. Особый скилл: качественное переключение между разными событиями в рамках одного дня. Или переключение между отпуском и первым рабочим днем: кому-то на «раскачку» требуется целый день, а кто-то заходит в него лунной походкой.
Запрыгиваем в контекст рабочей недели обзором repojacking-исследований.
* GitHub Dataset Research Reveals Millions Potentially Vulnerable to RepoJacking (июнь 2023)
Свежее исследование. Результатом анализа стал список имен неактивных github-репозиториев, которые могут быть захвачены злоумышленником. Github активно борется с repojackin, но делает это выборочно и исключительно для тех репозиториев, которые были популярны до переименования.
Ограничение этого исследования заключается в использованном датасете: набор данных со списком всех репозиториев взят с уже неработающего проекта GHtorrent и был актуальным на июнь 2019 года.
Итог: из 125 млн проанализированных репозиториев 36983 (или 2.95% от всех) оказались уязвимы.
* Repo Jacking: Exploiting the Dependency Supply Chain (октябрь 2020)
Аналогичный метод исследования, но датасет взят из нескольких источников:
1) официального источника Google Cloud Platform (GCP), в котором Github публикует свои данные;
2) открытого проекта libraries.io, который собирает информацию из популярных пакетных менеджеров.
Ограничение: статистика, полученная в результате исследования, уже неактуальна. Датасет из GCP актуален на февраль 2023.
* Attacking the Software Supply Chain with a Simple Rename (октябрь 2022)
Результатом исследования стала цифра 100000 пакетов, в которых используются уязвимые github-ссылки. Авторы не дают информации об используемом датасете.
❤3👍2🔥1
Атаки на машинное обучение
На лекции Ивана Капунина мы усиленно вспоминали математику и зафиксировали основные тезисы:
* Интерес к вопросам безопасности МО продолжает активно расти, это видно на примере увеличивающегося числа публикаций за последние 2 года
* Любые модели МО, начиная с простых линейных классификаторов и заканчивая LLM и Transformer'ами, подвержены атакам
* Подбор архитектуры или гиперпараметров модели не будет давать полноценной защиты от adversarial examples
* Чтобы модель в действительности стала устойчива к возмущениям, придется пожертвовать или временем обучения, или ресурсами для дополнительного анализа входных данных. Но чаще и тем, и тем
* Мы практически всегда будем иметь дело с ограниченным знанием об устройстве целевой модели, что существенно усложняет эксплуатацию, но никогда полностью не исключает ее.
На лекции Ивана Капунина мы усиленно вспоминали математику и зафиксировали основные тезисы:
* Интерес к вопросам безопасности МО продолжает активно расти, это видно на примере увеличивающегося числа публикаций за последние 2 года
* Любые модели МО, начиная с простых линейных классификаторов и заканчивая LLM и Transformer'ами, подвержены атакам
* Подбор архитектуры или гиперпараметров модели не будет давать полноценной защиты от adversarial examples
* Чтобы модель в действительности стала устойчива к возмущениям, придется пожертвовать или временем обучения, или ресурсами для дополнительного анализа входных данных. Но чаще и тем, и тем
* Мы практически всегда будем иметь дело с ограниченным знанием об устройстве целевой модели, что существенно усложняет эксплуатацию, но никогда полностью не исключает ее.
🔥10❤2🤔1
Дорога к SOC следующего поколения
В основе Security Operations Center находятся три компонента: люди, процессы и технологии. И по теории ограничений, на общую эффективность системы влияют не только ее отдельные элементы, но и связь между ними.
За последние 5 лет были какие-то существенные изменения в SOC-технологиях? Да, были. Например, развитие автоматизации, внедрение машинного обучения и появление security copilot.
Совершенствовались люди и процессы? Да, компетенции аналитиков и специалистов центров мониторинга - растет (делаю вывод на своей выборке), а появление практик Red, Purple и Blue teaming постоянно совершенствует процессы.
Стал ли результативнее SOC? Не уверен.
Будем разбираться в этом вопросе вместе с докладчиками секции «SOC-технологии: новые тренды» на мероприятии SOC-Форум. И возможно, сформулируем требования для перехода к Next-Gen SOC.
В основе Security Operations Center находятся три компонента: люди, процессы и технологии. И по теории ограничений, на общую эффективность системы влияют не только ее отдельные элементы, но и связь между ними.
За последние 5 лет были какие-то существенные изменения в SOC-технологиях? Да, были. Например, развитие автоматизации, внедрение машинного обучения и появление security copilot.
Совершенствовались люди и процессы? Да, компетенции аналитиков и специалистов центров мониторинга - растет (делаю вывод на своей выборке), а появление практик Red, Purple и Blue teaming постоянно совершенствует процессы.
Стал ли результативнее SOC? Не уверен.
Будем разбираться в этом вопросе вместе с докладчиками секции «SOC-технологии: новые тренды» на мероприятии SOC-Форум. И возможно, сформулируем требования для перехода к Next-Gen SOC.
🔥14👍4
Data Scientist передает эстафету Руководителю Проекта
Следующий гость курса «Профессии в ИБ» - Александр Колесников, руководитель группы специальных и маркетинговых проектов в Яндекс 360. И мой наставник, под присмотром которого я создавал продукт Threat Deception в Kaspersky.
Мы постепенно подобрались к управленческой профессии. Узнаем и обсудим:
* что такое проект и чем все-таки занимаются руководители проектов;
* что нужно для создания качественного продукта;
* какую роль играет руководитель на этапах от планирования и разработки до мониторинга и поддержки;
* чем отличается проект в ИБ от других проектов.
Время и место: МИФИ, 18-00, сегодня. Видео-запись опубликуем.
Следующий гость курса «Профессии в ИБ» - Александр Колесников, руководитель группы специальных и маркетинговых проектов в Яндекс 360. И мой наставник, под присмотром которого я создавал продукт Threat Deception в Kaspersky.
Мы постепенно подобрались к управленческой профессии. Узнаем и обсудим:
* что такое проект и чем все-таки занимаются руководители проектов;
* что нужно для создания качественного продукта;
* какую роль играет руководитель на этапах от планирования и разработки до мониторинга и поддержки;
* чем отличается проект в ИБ от других проектов.
Время и место: МИФИ, 18-00, сегодня. Видео-запись опубликуем.
🔥6❤3👍3✍2
Forwarded from RED Security
Один день из жизни исследователя угроз.
Исследователь информационной безопасности — это эксперт, который разрабатывает алгоритмы выявления киберугроз. Он проверяет гипотезы в условиях неопределённости, когда не знает, найдёт угрозу и уязвимость или нет. И вокруг этого строится весь его рабочий день.
🤔 Например, какие существуют угрозы для системы 6G? Не слышали о таких? А где-то прямо сейчас исследователь выстраивает архитектуру системы защиты, которая в будущем будет активно использоваться.
Такой человек двигает отрасль вперёд и своей экспертизой помогает разработчикам ИБ-решений развивать продукты.
Технический директор МТС RED Денис Макрушин и сам когда-то занимался этим(список на картинке взяли из его личного архива) и уже завтра на конференции Standoff 101 расскажет подробнее об этой профессии и о том, как справляться с её вызовами.
Исследователь информационной безопасности — это эксперт, который разрабатывает алгоритмы выявления киберугроз. Он проверяет гипотезы в условиях неопределённости, когда не знает, найдёт угрозу и уязвимость или нет. И вокруг этого строится весь его рабочий день.
🤔 Например, какие существуют угрозы для системы 6G? Не слышали о таких? А где-то прямо сейчас исследователь выстраивает архитектуру системы защиты, которая в будущем будет активно использоваться.
Такой человек двигает отрасль вперёд и своей экспертизой помогает разработчикам ИБ-решений развивать продукты.
Технический директор МТС RED Денис Макрушин и сам когда-то занимался этим
🔥8🤣8👍2🦄1
Вот это аудитория! 🔥
Удивили не только сложные технические вопросы, например, про символьное выполнение при реверс инжиниринге или методы обеспечения безопасности цепочки поставок в промышленной разработке. Но и нетривиальные управленческие вопросы, связанные с исследовательской деятельностью. Например:
* как понять, что исследование пора прекращать? Как нащупать тот самый критерий Definition of Done в исследовании?
* если исследователь «упёрся» в проблему и не может сдвинуть с места свой проект - что делать?
Образовалось 100500 нейронных связей, пока отвечал. Вот тебе и аудитория, «кто хочет попасть в кибербез, но не знает, с чего начать» - цитата от Standoff101 😄
Удивили не только сложные технические вопросы, например, про символьное выполнение при реверс инжиниринге или методы обеспечения безопасности цепочки поставок в промышленной разработке. Но и нетривиальные управленческие вопросы, связанные с исследовательской деятельностью. Например:
* как понять, что исследование пора прекращать? Как нащупать тот самый критерий Definition of Done в исследовании?
* если исследователь «упёрся» в проблему и не может сдвинуть с места свой проект - что делать?
Образовалось 100500 нейронных связей, пока отвечал. Вот тебе и аудитория, «кто хочет попасть в кибербез, но не знает, с чего начать» - цитата от Standoff101 😄
🔥29👍5❤2
Media is too big
VIEW IN TELEGRAM
Один день из жизни исследователя угроз: «а что, если…»
* Разрабатываешь продукт. А что, если подключаемая из внешнего источника зависимость скомпрометирована?
* Тестируешь качество. А что, если тестируемая функция принимает на вход не только ожидаемые от пользователя данные, и к юнит-тестам стоит добавить фазз-тесты?
* Продаешь софт. А что, если на самом деле ты не выявил действительную проблему клиента, и для ее решения нужно что-то другое?
Не важно, чем именно ты занимаешься. Задаешь себе вопрос «А что, если..?» и строишь гипотезы - значит, ты исследователь.
* Разрабатываешь продукт. А что, если подключаемая из внешнего источника зависимость скомпрометирована?
* Тестируешь качество. А что, если тестируемая функция принимает на вход не только ожидаемые от пользователя данные, и к юнит-тестам стоит добавить фазз-тесты?
* Продаешь софт. А что, если на самом деле ты не выявил действительную проблему клиента, и для ее решения нужно что-то другое?
Не важно, чем именно ты занимаешься. Задаешь себе вопрос «А что, если..?» и строишь гипотезы - значит, ты исследователь.
👍8🔥8❤1😍1
Точка на глобусе, в которой люди ежедневно помнят о цунами и живут в условиях регулярных землетрясений - Япония.
Летел сюда, чтобы найти и попробовать роллы и суши не из сыра с майонезом, а приготовленные «по классике». А нашел: землетрясение (в первый же день и с таким небрежным покачиванием кровати, от которого хочется выбежать из здания), необычные улицы с необычными фанатами мультиков и компьютерных игр. И конечно же, суши, которые оказались немного пресными на фоне предыдущих впечатлений.
Эта страна потрясла во всех смыслах.
Летел сюда, чтобы найти и попробовать роллы и суши не из сыра с майонезом, а приготовленные «по классике». А нашел: землетрясение (в первый же день и с таким небрежным покачиванием кровати, от которого хочется выбежать из здания), необычные улицы с необычными фанатами мультиков и компьютерных игр. И конечно же, суши, которые оказались немного пресными на фоне предыдущих впечатлений.
Эта страна потрясла во всех смыслах.
🔥27👍6🤯3❤2
Больше воскресных японских фото. Больше!
Места силы:
🦌 - парк Нара
🥷 - улица Акихабара
🏯 - город Осака
Места силы:
🦌 - парк Нара
🥷 - улица Акихабара
🏯 - город Осака
🔥27👍6🤩2
Github RepoJacking: поверхность атаки
С учетом ограничений предыдущих исследований, мы собрали все ссылки на репозитории, которые напрямую подключаются в коде зависимостей, и провели их повторный анализ.
Выполнили три этапа:
1. извлекли все github-ссылки из кода зависимостей в двух наиболее популярных пакетных менеджерах для Python и JavaScript: PyPI и NPM.
2. Убрали дубликаты и просканировали все ссылки на наличие репозитория. Все ссылки, вернувшие ответ «404», пометили как corrupted_links.
3. Все corrupted_links проверили на возможность провести атаку account takeover.
В результате получили статистику по github-репозиториям, которые злоумышленник уже сейчас может захватить и использовать для распространения вредоносного кода в цепочке поставок. Результаты исследования, методику и инструменты представим завтра на мероприятии SOC Tech.
С учетом ограничений предыдущих исследований, мы собрали все ссылки на репозитории, которые напрямую подключаются в коде зависимостей, и провели их повторный анализ.
Выполнили три этапа:
1. извлекли все github-ссылки из кода зависимостей в двух наиболее популярных пакетных менеджерах для Python и JavaScript: PyPI и NPM.
2. Убрали дубликаты и просканировали все ссылки на наличие репозитория. Все ссылки, вернувшие ответ «404», пометили как corrupted_links.
3. Все corrupted_links проверили на возможность провести атаку account takeover.
В результате получили статистику по github-репозиториям, которые злоумышленник уже сейчас может захватить и использовать для распространения вредоносного кода в цепочке поставок. Результаты исследования, методику и инструменты представим завтра на мероприятии SOC Tech.
✍3👍2👏1
Трек из информационной безопасности к CTO
Где-то в кулуарах мероприятия по кибербезопасности мы обсуждали потенциал экспертов, которые приходят на позиции технических директоров не из разработки, а из информационной безопасности. Интересную мысль по этому поводу написал Алексей Канахин. С разрешения автора зафиксирую его сообщение здесь:
У меня нет достаточно данных, чтобы согласиться или не согласиться с этим наблюдением. Зато есть исследование «Как стать CTO», которое провели товарищи из RosExpert совместно с Сергеем Щербининым. В исследовании приняли участие более 30 СТО из ведущих российских и международных компаний. А значит, в этих данных «безопаснику» можно разглядеть инсайты для планирования своего карьерного трека.
Где-то в кулуарах мероприятия по кибербезопасности мы обсуждали потенциал экспертов, которые приходят на позиции технических директоров не из разработки, а из информационной безопасности. Интересную мысль по этому поводу написал Алексей Канахин. С разрешения автора зафиксирую его сообщение здесь:
Я сейчас заметил, что ребята, связанные с безопасностью, лучше всех понимают "святую троицу" в управлении проектами: scope, time, budget. Это связано со спецификой проектов в инфобезе, нигде так много внимания не уделяется этому, ни в софте (где сплошной аджайл), ни в железе (где хоть и waterfall, но time и budget часто уплывает в угоду качеству).
Что я хочу сказать: на пути к CTO трек был выбран абсолютно верный, и на данный момент я считаю, что лучшие технические менеджеры выходят из безопасников.
У меня нет достаточно данных, чтобы согласиться или не согласиться с этим наблюдением. Зато есть исследование «Как стать CTO», которое провели товарищи из RosExpert совместно с Сергеем Щербининым. В исследовании приняли участие более 30 СТО из ведущих российских и международных компаний. А значит, в этих данных «безопаснику» можно разглядеть инсайты для планирования своего карьерного трека.
👍12🔥3🤡1🤷1
Новый сервис в нашем портфеле: Security Awareness
Повышение осведомленности сотрудников в области кибер-безопасности - базовая задача в стратегии обеспечения устойчивости бизнеса. Ни одно защитное решение не будет достаточно эффективным, пока сотрудник кликает на фишинговые письма и сам доставляет имплант в инфраструктуру.
Достаточно ли установить SA-платформу и проводить регулярные тренинги с обучением?
Нет.
Данный сервис не только «про обучение». Он про дополнительную модель оценки защищенности инфраструктуры: скоринг человеческого фактора. Эта модель должна быть интегрирована в Security Operations Center и давать предиктивную аналитику для рабочих станций по атакам на стадии initial access.
А еще есть разработчики, и некоторых из них нужно учить писать безопасный код. Но это другая история.
Повышение осведомленности сотрудников в области кибер-безопасности - базовая задача в стратегии обеспечения устойчивости бизнеса. Ни одно защитное решение не будет достаточно эффективным, пока сотрудник кликает на фишинговые письма и сам доставляет имплант в инфраструктуру.
Достаточно ли установить SA-платформу и проводить регулярные тренинги с обучением?
Нет.
Данный сервис не только «про обучение». Он про дополнительную модель оценки защищенности инфраструктуры: скоринг человеческого фактора. Эта модель должна быть интегрирована в Security Operations Center и давать предиктивную аналитику для рабочих станций по атакам на стадии initial access.
А еще есть разработчики, и некоторых из них нужно учить писать безопасный код. Но это другая история.
Telegram
МТС RED
Мы представили новый сервис Security Awareness от МТС RED, так что самое время заглянуть под капот, а точнее в личный кабинет.
Архитектурно система состоит из трёх элементов:
1️⃣ Модуль обучения — собственная LMS для прохождения пользователями курсов.…
Архитектурно система состоит из трёх элементов:
1️⃣ Модуль обучения — собственная LMS для прохождения пользователями курсов.…
🔥6👍2✍1