Makrushin
3.69K subscribers
242 photos
33 videos
363 links
Денис Макрушин. Здесь, чтобы спасти мир.

Про кибербезопасность, технологии и людей.

По вопросам сотрудничества: @makrushin_bot

Канал в Max: https://max.ru/join/ujHOeKoo_3u03g8bHBzJdGx39G2ETpQkTZk98MOg8fA

makrushin.com
Download Telegram
Начало нового личного года - повод что-нибудь посчитать. Например, штампы в паспорте.

Нет, не на страницах с семейным положением или пропиской. Отметки в старом загране. 😄

37 стран. В каждой остались друзья, и почти в каждой стране были представлены результаты исследований. Дальше - больше.

Больше исследований, больше открытий и больше друзей в новом году. Ура! 🥳🎉
🎉32🔥105🍾3👍1🥰1💯1
Forwarded from kaf42
Продолжаем спасать мир и узнавать об этом благодаря нашему замечательному выпускнику, преподавателю и по совместительству имениннику — Денису Николаевичу Макрушину!

Дорогой Денис Николаевич, желаем Вам продолжать бить все рекорды, исследовать, определять, замечать, заряжать, рассказывать, выступать и всегда быть с нами!

🌊А нашим читателям крайне рекомендуем заглянуть в авторскую колонку на ][акере

#преподаватели42
9🔥8🎉5👍2
Media is too big
VIEW IN TELEGRAM
“30+: Киберполицейский”

Интервью, подготовленное шесть лет назад, теперь точно можно опубликовать, потому что тема соответствует факту: 30+ 😄

Видео записано в период работы в глобальном центре исследований и анализа угроз Kaspersky GReAT, и в нем много диалогов про IT, еще больше про кибербезопасность и чуть-чуть личного про вдохновение и музыку.
🔥5👍3🤩1
Переключение контекста: от выходных к обзору RepoJacking-исследований

Переключение контекста - базовый навык в любой деятельности. От управления проектами до проведения исследования. Особый скилл: качественное переключение между разными событиями в рамках одного дня. Или переключение между отпуском и первым рабочим днем: кому-то на «раскачку» требуется целый день, а кто-то заходит в него лунной походкой.

Запрыгиваем в контекст рабочей недели обзором repojacking-исследований.

* GitHub Dataset Research Reveals Millions Potentially Vulnerable to RepoJacking (июнь 2023)

Свежее исследование. Результатом анализа стал список имен неактивных github-репозиториев, которые могут быть захвачены злоумышленником. Github активно борется с repojackin, но делает это выборочно и исключительно для тех репозиториев, которые были популярны до переименования.

Ограничение этого исследования заключается в использованном датасете: набор данных со списком всех репозиториев взят с уже неработающего проекта GHtorrent и был актуальным на июнь 2019 года.

Итог: из 125 млн проанализированных репозиториев 36983 (или 2.95% от всех) оказались уязвимы.

* Repo Jacking: Exploiting the Dependency Supply Chain (октябрь 2020)

Аналогичный метод исследования, но датасет взят из нескольких источников:

1) официального источника Google Cloud Platform (GCP), в котором Github публикует свои данные;

2) открытого проекта libraries.io, который собирает информацию из популярных пакетных менеджеров.

Ограничение: статистика, полученная в результате исследования, уже неактуальна. Датасет из GCP актуален на февраль 2023.

* Attacking the Software Supply Chain with a Simple Rename (октябрь 2022)

Результатом исследования стала цифра 100000 пакетов, в которых используются уязвимые github-ссылки. Авторы не дают информации об используемом датасете.
3👍2🔥1
Атаки на машинное обучение

На лекции Ивана Капунина мы усиленно вспоминали математику и зафиксировали основные тезисы:

* Интерес к вопросам безопасности МО продолжает активно расти, это видно на примере увеличивающегося числа публикаций за последние 2 года

* Любые модели МО, начиная с простых линейных классификаторов и заканчивая LLM и Transformer'ами, подвержены атакам

* Подбор архитектуры или гиперпараметров модели не будет давать полноценной защиты от adversarial examples

* Чтобы модель в действительности стала устойчива к возмущениям, придется пожертвовать или временем обучения, или ресурсами для дополнительного анализа входных данных. Но чаще и тем, и тем

* Мы практически всегда будем иметь дело с ограниченным знанием об устройстве целевой модели, что существенно усложняет эксплуатацию, но никогда полностью не исключает ее.
🔥102🤔1
Дорога к SOC следующего поколения

В основе Security Operations Center находятся три компонента: люди, процессы и технологии. И по теории ограничений, на общую эффективность системы влияют не только ее отдельные элементы, но и связь между ними.

За последние 5 лет были какие-то существенные изменения в SOC-технологиях? Да, были. Например, развитие автоматизации, внедрение машинного обучения и появление security copilot.

Совершенствовались люди и процессы? Да, компетенции аналитиков и специалистов центров мониторинга - растет (делаю вывод на своей выборке), а появление практик Red, Purple и Blue teaming постоянно совершенствует процессы.

Стал ли результативнее SOC? Не уверен.

Будем разбираться в этом вопросе вместе с докладчиками секции «SOC-технологии: новые тренды» на мероприятии SOC-Форум. И возможно, сформулируем требования для перехода к Next-Gen SOC.
🔥14👍4
Data Scientist передает эстафету Руководителю Проекта

Следующий гость курса «Профессии в ИБ» - Александр Колесников, руководитель группы специальных и маркетинговых проектов в Яндекс 360. И мой наставник, под присмотром которого я создавал продукт Threat Deception в Kaspersky.

Мы постепенно подобрались к управленческой профессии. Узнаем и обсудим:

* что такое проект и чем все-таки занимаются руководители проектов;
* что нужно для создания качественного продукта;
* какую роль играет руководитель на этапах от планирования и разработки до мониторинга и поддержки;
* чем отличается проект в ИБ от других проектов.

Время и место: МИФИ, 18-00, сегодня. Видео-запись опубликуем.
🔥63👍32
Forwarded from RED Security
Один день из жизни исследователя угроз.

Исследователь информационной безопасности — это эксперт, который разрабатывает алгоритмы выявления киберугроз. Он проверяет гипотезы в условиях неопределённости, когда не знает, найдёт угрозу и уязвимость или нет. И вокруг этого строится весь его рабочий день.

🤔 Например, какие существуют угрозы для системы 6G? Не слышали о таких? А где-то прямо сейчас исследователь выстраивает архитектуру системы защиты, которая в будущем будет активно использоваться.

Такой человек двигает отрасль вперёд и своей экспертизой помогает разработчикам ИБ-решений развивать продукты.

Технический директор МТС RED Денис Макрушин и сам когда-то занимался этим (список на картинке взяли из его личного архива) и уже завтра на конференции Standoff 101 расскажет подробнее об этой профессии и о том, как справляться с её вызовами.
🔥8🤣8👍2🦄1
Меняется контекст, мотив остается прежним.
🔥11👍41😁1😍1
Вот это аудитория! 🔥

Удивили не только сложные технические вопросы, например, про символьное выполнение при реверс инжиниринге или методы обеспечения безопасности цепочки поставок в промышленной разработке. Но и нетривиальные управленческие вопросы, связанные с исследовательской деятельностью. Например:

* как понять, что исследование пора прекращать? Как нащупать тот самый критерий Definition of Done в исследовании?
* если исследователь «упёрся» в проблему и не может сдвинуть с места свой проект - что делать?

Образовалось 100500 нейронных связей, пока отвечал. Вот тебе и аудитория, «кто хочет попасть в кибербез, но не знает, с чего начать» - цитата от Standoff101 😄
🔥29👍52
Media is too big
VIEW IN TELEGRAM
Один день из жизни исследователя угроз: «а что, если…»

* Разрабатываешь продукт. А что, если подключаемая из внешнего источника зависимость скомпрометирована?
* Тестируешь качество. А что, если тестируемая функция принимает на вход не только ожидаемые от пользователя данные, и к юнит-тестам стоит добавить фазз-тесты?
* Продаешь софт. А что, если на самом деле ты не выявил действительную проблему клиента, и для ее решения нужно что-то другое?

Не важно, чем именно ты занимаешься. Задаешь себе вопрос «А что, если..?» и строишь гипотезы - значит, ты исследователь.
👍8🔥81😍1
Точка на глобусе, в которой люди ежедневно помнят о цунами и живут в условиях регулярных землетрясений - Япония.

Летел сюда, чтобы найти и попробовать роллы и суши не из сыра с майонезом, а приготовленные «по классике». А нашел: землетрясение (в первый же день и с таким небрежным покачиванием кровати, от которого хочется выбежать из здания), необычные улицы с необычными фанатами мультиков и компьютерных игр. И конечно же, суши, которые оказались немного пресными на фоне предыдущих впечатлений.

Эта страна потрясла во всех смыслах.
🔥27👍6🤯32
Больше воскресных японских фото. Больше!

Места силы:

🦌 - парк Нара

🥷 - улица Акихабара

🏯 - город Осака
🔥27👍6🤩2
Github RepoJacking: поверхность атаки

С учетом ограничений предыдущих исследований, мы собрали все ссылки на репозитории, которые напрямую подключаются в коде зависимостей, и провели их повторный анализ.

Выполнили три этапа:
1. извлекли все github-ссылки из кода зависимостей в двух наиболее популярных пакетных менеджерах для Python и JavaScript: PyPI и NPM.
2. Убрали дубликаты и просканировали все ссылки на наличие репозитория. Все ссылки, вернувшие ответ «404», пометили как corrupted_links.
3. Все corrupted_links проверили на возможность провести атаку account takeover.

В результате получили статистику по github-репозиториям, которые злоумышленник уже сейчас может захватить и использовать для распространения вредоносного кода в цепочке поставок. Результаты исследования, методику и инструменты представим завтра на мероприятии SOC Tech.
3👍2👏1
Трек из информационной безопасности к CTO

Где-то в кулуарах мероприятия по кибербезопасности мы обсуждали потенциал экспертов, которые приходят на позиции технических директоров не из разработки, а из информационной безопасности. Интересную мысль по этому поводу написал Алексей Канахин. С разрешения автора зафиксирую его сообщение здесь:

Я сейчас заметил, что ребята, связанные с безопасностью, лучше всех понимают "святую троицу" в управлении проектами: scope, time, budget. Это связано со спецификой проектов в инфобезе, нигде так много внимания не уделяется этому, ни в софте (где сплошной аджайл), ни в железе (где хоть и waterfall, но time и budget часто уплывает в угоду качеству).

Что я хочу сказать: на пути к CTO трек был выбран абсолютно верный, и на данный момент я считаю, что лучшие технические менеджеры выходят из безопасников.


У меня нет достаточно данных, чтобы согласиться или не согласиться с этим наблюдением. Зато есть исследование «Как стать CTO», которое провели товарищи из RosExpert совместно с Сергеем Щербининым. В исследовании приняли участие более 30 СТО из ведущих российских и международных компаний. А значит, в этих данных «безопаснику» можно разглядеть инсайты для планирования своего карьерного трека.
👍12🔥3🤡1🤷1
Новый сервис в нашем портфеле: Security Awareness

Повышение осведомленности сотрудников в области кибер-безопасности - базовая задача в стратегии обеспечения устойчивости бизнеса. Ни одно защитное решение не будет достаточно эффективным, пока сотрудник кликает на фишинговые письма и сам доставляет имплант в инфраструктуру.

Достаточно ли установить SA-платформу и проводить регулярные тренинги с обучением?

Нет.

Данный сервис не только «про обучение». Он про дополнительную модель оценки защищенности инфраструктуры: скоринг человеческого фактора. Эта модель должна быть интегрирована в Security Operations Center и давать предиктивную аналитику для рабочих станций по атакам на стадии initial access.

А еще есть разработчики, и некоторых из них нужно учить писать безопасный код. Но это другая история.
🔥6👍21