Makrushin
Ранее мы обсудили исследование, которое показало, что “умные” дома, “умные” автомобили и “умные” города не только приносят несомненную пользу человеку в быту, но и зачастую создают угрозу его безопасности. Речь не только об утечке персональных данных – достаточно…
Примечательный факт: в период, когда готовился этот слайд, который находится на фотке за моей спиной, трояны-вымогатели были нацелены только на два элемента этой картинки. В настоящее время вымогатели целенаправленно заражают все элементы. Теперь ransomware - неотъемлемая часть гибридных конфликтов.
Разбираем феномен целенаправленных атак
Как бороться с целенаправленными атаками? Очевидно, что нужно какое-то технологическое решение, в котором были бы объединены лучшие идеи по обнаружению неизвестных угроз. Но прежде чем говорить о нем, стоит определиться с тем, что считать целевой атакой, и разобрать, как они работают.
В новостях то и дело мелькает: «В результате таргетированной атаки преступникам удалось украсть два миллиарда долларов из 40 банков и финансовых организаций по всему миру…», «…Жертвами атаки, направленной на промышленные компании, стали более 500 энергетических, металлургических и строительных компаний более чем в 50 странах…», «…Эффективные и грамотно размещенные вредоносные программы, предназначенные для реализации атак на систему SWIFT, позволили киберпреступникам украсть миллионы…» и так далее, и так далее.
Таргетированные атаки (они же APT) — проблема нашего времени, и на защите от них уже построен не один многомиллионный бизнес. Заглядываешь на любую выставку, посвященную ИБ, и видишь: для продающей стороны APT — это теперь важная часть предложения, а для покупающей — одна из насущных проблем. Причем актуальна она уже не только для крупного бизнеса, наученного горьким опытом, но и для среднего и даже малого. Если атакующий хочет добраться до корпорации, то мелкий подрядчик вполне может оказаться промежуточной целью.
К сожалению, термины «таргетированная атака» и «целенаправленная атака» некорректны. Почему? Вспомним классическое определение компьютерной атаки: «Компьютерная атака — целенаправленное несанкционированное воздействие на…». Стоп, стоп, уже достаточно! Получается, что цель-то есть у любой атаки, а не только у «таргетированной».
Отличительная особенность целенаправленных атак заключается в том, что атакующий активно и интеллектуально подходит к выбору точки входа в конкретную инфраструктуру, достаточно долго анализирует циркулирующую в ее компонентах информацию и использует собранные данные для получения доступа к ценной информации.
Исследователи обычно рассматривают отдельные аспекты атак и не проводят комплексный анализ проблемы. Поэтому несовершенны и методы выявления атак и борьбы с ними в уже скомпрометированной среде.
Например, многие методы и системы безопасности основаны на статических списках шаблонов, то есть на базах для эвристического анализа, «белых списках», базах сигнатур и так далее. Однако такие списки оказываются неэффективными для определения «нешаблонных» угроз, при которых злоумышленники стараются скрыть свое присутствие в скомпрометированной инфраструктуре.
Метод, который в соответствии с требованиями различных стандартов обеспечения ИБ гарантирует отсутствие в системе нарушителя, заключается в создании и поддержании замкнутых доверенных программно-аппаратных сред. Именно так «бумажная безопасность» исключает компрометацию на любом этапе.
Увы, с практической точки зрения этот метод неэффективен. Современные программно-аппаратные среды обычно построены на основе оборудования и софта разных производителей, которые используют разные подходы при разработке, разные методы обновления и поддержки. Исследовать все продукты, нет ли в них закладок, нереально, а без этого никаких доверенных сред не выйдет.
Другой метод защиты ценных ресурсов от целенаправленного несанкционированного доступа основан на физической изоляции защищаемых объектов. И он тоже неэффективен в реальных условиях. Даже если удастся закрыть все побочные каналы связи, которые могут быть использованы злоумышленниками для вывода данных, остается человеческий фактор. Нередко побочные каналы связи создают именно люди, взаимодействуя с системами, — непреднамеренно или же умышленно.
Жизненный цикл атаки и возможности противодействия на каждом ее этапе я рассмотрел в своей колонке.
Как бороться с целенаправленными атаками? Очевидно, что нужно какое-то технологическое решение, в котором были бы объединены лучшие идеи по обнаружению неизвестных угроз. Но прежде чем говорить о нем, стоит определиться с тем, что считать целевой атакой, и разобрать, как они работают.
В новостях то и дело мелькает: «В результате таргетированной атаки преступникам удалось украсть два миллиарда долларов из 40 банков и финансовых организаций по всему миру…», «…Жертвами атаки, направленной на промышленные компании, стали более 500 энергетических, металлургических и строительных компаний более чем в 50 странах…», «…Эффективные и грамотно размещенные вредоносные программы, предназначенные для реализации атак на систему SWIFT, позволили киберпреступникам украсть миллионы…» и так далее, и так далее.
Таргетированные атаки (они же APT) — проблема нашего времени, и на защите от них уже построен не один многомиллионный бизнес. Заглядываешь на любую выставку, посвященную ИБ, и видишь: для продающей стороны APT — это теперь важная часть предложения, а для покупающей — одна из насущных проблем. Причем актуальна она уже не только для крупного бизнеса, наученного горьким опытом, но и для среднего и даже малого. Если атакующий хочет добраться до корпорации, то мелкий подрядчик вполне может оказаться промежуточной целью.
К сожалению, термины «таргетированная атака» и «целенаправленная атака» некорректны. Почему? Вспомним классическое определение компьютерной атаки: «Компьютерная атака — целенаправленное несанкционированное воздействие на…». Стоп, стоп, уже достаточно! Получается, что цель-то есть у любой атаки, а не только у «таргетированной».
Отличительная особенность целенаправленных атак заключается в том, что атакующий активно и интеллектуально подходит к выбору точки входа в конкретную инфраструктуру, достаточно долго анализирует циркулирующую в ее компонентах информацию и использует собранные данные для получения доступа к ценной информации.
Исследователи обычно рассматривают отдельные аспекты атак и не проводят комплексный анализ проблемы. Поэтому несовершенны и методы выявления атак и борьбы с ними в уже скомпрометированной среде.
Например, многие методы и системы безопасности основаны на статических списках шаблонов, то есть на базах для эвристического анализа, «белых списках», базах сигнатур и так далее. Однако такие списки оказываются неэффективными для определения «нешаблонных» угроз, при которых злоумышленники стараются скрыть свое присутствие в скомпрометированной инфраструктуре.
Метод, который в соответствии с требованиями различных стандартов обеспечения ИБ гарантирует отсутствие в системе нарушителя, заключается в создании и поддержании замкнутых доверенных программно-аппаратных сред. Именно так «бумажная безопасность» исключает компрометацию на любом этапе.
Увы, с практической точки зрения этот метод неэффективен. Современные программно-аппаратные среды обычно построены на основе оборудования и софта разных производителей, которые используют разные подходы при разработке, разные методы обновления и поддержки. Исследовать все продукты, нет ли в них закладок, нереально, а без этого никаких доверенных сред не выйдет.
Другой метод защиты ценных ресурсов от целенаправленного несанкционированного доступа основан на физической изоляции защищаемых объектов. И он тоже неэффективен в реальных условиях. Даже если удастся закрыть все побочные каналы связи, которые могут быть использованы злоумышленниками для вывода данных, остается человеческий фактор. Нередко побочные каналы связи создают именно люди, взаимодействуя с системами, — непреднамеренно или же умышленно.
Жизненный цикл атаки и возможности противодействия на каждом ее этапе я рассмотрел в своей колонке.
XAKEP
Разбираем феномен целевых атак. Колонка Дениса Макрушина
Как бороться с целенаправленными атаками? Очевидно, что нужно какое-то технологическое решение, в котором были бы объединены лучшие идеи по обнаружению неизвестных угроз. Но прежде чем говорить о нем, стоит определиться с тем, что считать целевой атакой,…
👆Когда кто-то напомнил, что сегодня выходной.
А значит, есть поводвыбраться в оффлайн разгрести «Избранное» и вытащить интересные исследования. Лови подборку свежих постов по теме фаззинга.
* Fuzzing ClamAV with real malware samples
Интересный подход поиска багов в антивирусном движке с использованием реальных семплов зловредов в качестве корпуса для фаззинга. Фаззить антивирус вредоносами - это как проверять работоспособность системы противовоздушной обороны реальными ракетами.
* Earn $200K by fuzzing for a weekend: Part 1
За круглой суммой в заголовке находится еще одно подтверждение, что «memory-safe != отсутствие уязвимостей». На примере виртуальной машины, написанной на Rust, автор продемонстрировал эффективность поиска багов Rust-приложений, применив известные техники фаззинга к известному таргету. В материале уделено внимание подготовке тестовых оракулов (test oracles) - механизмов определения ожидаемого и аномального поведений таргета в процессе тестирования.
А значит, есть повод
* Fuzzing ClamAV with real malware samples
Интересный подход поиска багов в антивирусном движке с использованием реальных семплов зловредов в качестве корпуса для фаззинга. Фаззить антивирус вредоносами - это как проверять работоспособность системы противовоздушной обороны реальными ракетами.
* Earn $200K by fuzzing for a weekend: Part 1
За круглой суммой в заголовке находится еще одно подтверждение, что «memory-safe != отсутствие уязвимостей». На примере виртуальной машины, написанной на Rust, автор продемонстрировал эффективность поиска багов Rust-приложений, применив известные техники фаззинга к известному таргету. В материале уделено внимание подготовке тестовых оракулов (test oracles) - механизмов определения ожидаемого и аномального поведений таргета в процессе тестирования.
В предыдущей заметке мы дали определение классу атак, которые отличаются особой сложностью исполнения и высокой степенью ручной работы со стороны атакующих. Эту колонку я хочу посвятить, скажем так, количественной характеристике атак, которые используются для оценки эффективности технологий и средств защиты.
Для описания методов определения неизвестных атак авторы многих научных работ используют термин «аномалии» и относят к нему все те воздействия на ресурсы системы, которые не являются для нее типовыми.
Если определить (как это сделали авторы статьи «Unknown Threat Detection With Honeypot Ensemble Analsyis Using Big Datasecurity Architecture») неизвестные атаки как набор действий на сенсорах предварительно развернутого в инфраструктуре ханипота, то впоследствии данные этих сенсоров можно использовать для вычисления признаков выявленной атаки в реальной инфраструктуре с использованием вероятностной оценки.
Для описания модели неизвестной атаки существует метрика, позволяющая провести количественную оценку неизвестных атак для конкретной инфраструктуры. Данная метрика вводится на основе определения графа атак. Для того чтобы понять, как считать количество неизвестных атак для определенной инфраструктуры, можно взять за основу упрощенную сетевую схему.
На примере это схемы в материале «Неизвестные атаки: поймать и просчитать» разбираем формальное определение термина «атаки нулевого дня» и приводим пример ее детекта с использованием опен-сорсной IDS.
Для описания методов определения неизвестных атак авторы многих научных работ используют термин «аномалии» и относят к нему все те воздействия на ресурсы системы, которые не являются для нее типовыми.
Если определить (как это сделали авторы статьи «Unknown Threat Detection With Honeypot Ensemble Analsyis Using Big Datasecurity Architecture») неизвестные атаки как набор действий на сенсорах предварительно развернутого в инфраструктуре ханипота, то впоследствии данные этих сенсоров можно использовать для вычисления признаков выявленной атаки в реальной инфраструктуре с использованием вероятностной оценки.
Для описания модели неизвестной атаки существует метрика, позволяющая провести количественную оценку неизвестных атак для конкретной инфраструктуры. Данная метрика вводится на основе определения графа атак. Для того чтобы понять, как считать количество неизвестных атак для определенной инфраструктуры, можно взять за основу упрощенную сетевую схему.
На примере это схемы в материале «Неизвестные атаки: поймать и просчитать» разбираем формальное определение термина «атаки нулевого дня» и приводим пример ее детекта с использованием опен-сорсной IDS.
Telegram
Makrushin
Разбираем феномен целенаправленных атак
Как бороться с целенаправленными атаками? Очевидно, что нужно какое-то технологическое решение, в котором были бы объединены лучшие идеи по обнаружению неизвестных угроз. Но прежде чем говорить о нем, стоит определиться…
Как бороться с целенаправленными атаками? Очевидно, что нужно какое-то технологическое решение, в котором были бы объединены лучшие идеи по обнаружению неизвестных угроз. Но прежде чем говорить о нем, стоит определиться…
❤1
“Как хакеры могут уничтожить город” - материал, подготовленный специально для издания The Village по мотивам нашего исследования и предназначенный исключительно для воскресного прочтения.
За громким заголовком в духе какого-то блокбастера прячется вполне здравая мысль:
«Любая информационная система, управляющая процессами, которые делают жизнь городского жителя комфортнее, представляет интерес для киберпреступника. Те же терминалы для оплаты билетов или парковки являются полноценными рабочими станциями. Сценарий, когда сломанный терминал не может напечатать билеты, звучит довольно безобидно, а вот когда парализована целая сеть подобных терминалов, вся система может выйти из строя».
Чем не сценарий “Watch Dogs”? Кстати, вокруг этой игры как раз построен доклад, который представлен на крупнейшей международной конференции Defcon, проходящей ежегодно в Лас-Вегасе. Попробую найти видео-запись.
За громким заголовком в духе какого-то блокбастера прячется вполне здравая мысль:
«Любая информационная система, управляющая процессами, которые делают жизнь городского жителя комфортнее, представляет интерес для киберпреступника. Те же терминалы для оплаты билетов или парковки являются полноценными рабочими станциями. Сценарий, когда сломанный терминал не может напечатать билеты, звучит довольно безобидно, а вот когда парализована целая сеть подобных терминалов, вся система может выйти из строя».
Чем не сценарий “Watch Dogs”? Кстати, вокруг этой игры как раз построен доклад, который представлен на крупнейшей международной конференции Defcon, проходящей ежегодно в Лас-Вегасе. Попробую найти видео-запись.
The Village
Как хакеры могут уничтожить город
Эксперты объяснили, почему из-за развития технологий каждый должен стать немного параноиком
👍3
«Подключенная» медицина и ее диагноз
Медицинские данные медленно, но уверенно мигрируют с бумажных носителей в «цифровую» инфраструктуру медицинских учреждений. Сегодня они «разбросаны» по базам данных, порталам, медицинскому оборудованию и т.п. При этом в некоторых случаях безопасность сетевой инфраструктуры таких организаций остается без внимания, а ресурсы, обрабатывающие медицинскую информацию, доступны извне.
Результаты, полученные в ходе исследования, о котором я рассказал в прошлом материале, послужили поводом для более детального анализа проблемы безопасности уже изнутри медицинских учреждений (естественно с разрешения их владельцев) для того, чтобы провести «работу над ошибками» и дать ряд рекомендаций для ИТ-специалистов, обслуживающих медицинскую инфраструктуру.
Подробности анализа защищенности медицинских устройств находятся во второй части отчета.
Медицинские данные медленно, но уверенно мигрируют с бумажных носителей в «цифровую» инфраструктуру медицинских учреждений. Сегодня они «разбросаны» по базам данных, порталам, медицинскому оборудованию и т.п. При этом в некоторых случаях безопасность сетевой инфраструктуры таких организаций остается без внимания, а ресурсы, обрабатывающие медицинскую информацию, доступны извне.
Результаты, полученные в ходе исследования, о котором я рассказал в прошлом материале, послужили поводом для более детального анализа проблемы безопасности уже изнутри медицинских учреждений (естественно с разрешения их владельцев) для того, чтобы провести «работу над ошибками» и дать ряд рекомендаций для ИТ-специалистов, обслуживающих медицинскую инфраструктуру.
Подробности анализа защищенности медицинских устройств находятся во второй части отчета.
Доклад, представленный на международной конференции Security Analyst Summit, открывает серию исследований, посвященных «умной медицине». 6 минут этого выступления в 2017 году, по мнению некоторых комментаторов и присутствовавших, стали сейчас еще более актульными: маска на лице в начале доклада использовалась еще до того, как это стало необходимостью 😷
YouTube
SMART MEDICINE BREACHES ITS “FIRST DO NO HARM” PRINCIPLE
«Noli nocere» – the main precept of doctors, which forces them to take care of two most valuable human resources: Life and Health. With the evolution of technology, these resources are increasingly at risk and the principle is violated. We have conducted…
Угрозы для систем трекинга показателей здоровья
Как известно, информационная безопасность предполагает целостность, конфиденциальность и доступность информации. В наше время напичканных электроникой автомобилей, «умных домов» и всевозможных IoT-девайсов обеспечение безопасности информационной становится делом обеспечения безопасности жизнедеятельности.
Новые угрозы, на которые, безусловно, нужно обратить внимание, основаны на пока еще не ставшем достаточно популярным, но явно намечающемся тренде — получать в реальном времени параметры человеческого организма при помощи мобильных устройств. Наверняка ты знаком с исследованием безопасности фитнес-браслетов. Одна из ключевых его мыслей следующая: «Просто представьте — если взломан браслет с датчиком пульса, владелец магазина может следить за частотой пульса покупателя, пока тот смотрит на скидки в его магазине. Так же можно узнавать реакцию людей на рекламу. Более того, взломанный браслет с датчиком пульса можно использовать в качестве детектора лжи».
С одной стороны, это заявление может показаться слишком пафосным, ведь представляется сомнительным, что кто-то узнает частоту твоего сердцебиения. Но существует и другая сторона. Мобильные телефоны позволяют проводить аналогичные измерения, а они, в отличие от фитнес-браслетов, есть почти у каждого.
«Мое сердце остановилось…»
26 июля 2013 года не стало известного специалиста по информационной безопасности Джека Барнаби, который выявил уязвимости в определенной модели кардиостимуляторов. Обладая необходимыми спецификациями, злоумышленник имел возможность воспользоваться специальным «бэкдором», который был оставлен производителем устройств для удаленной связи с девайсами, и вызвать смертельный электрический разряд напряжением 830 В на расстоянии около девяти метров от потенциальной жертвы. У злодея также была возможность перепрограммировать устройство, что, в свою очередь, означает возможность установки специальной малвари, которая, например, могла быть подобием программного таймера. Три, два, один, разряд...
Другой эксперт по информационной безопасности — Билли Райос (Billy Rios) провел анализ защищенности программного обеспечения инфузионной помпы PCA 3 Lifecare производства Hospira и обнаружил уязвимости, часть из которых позволяли злоумышленнику увеличить скорость введения лекарств (а через такие насосы обычно вводятся сильнодействующие средства. — Прим. ред.) и тем самым спровоцировать передозировку у потенциальной жертвы.
Что же означают подобные исследования? Медицинские технологии отстают в развитии средств обеспечения защиты, а точнее говоря, попросту их не содержат. При этом от корректного функционирования устройств, построенных на базе данных технологий, зависит жизнь пользователя. И если инфузионные помпы и кардиостимуляторы имеются не у каждого человека, то мобильный телефон, который вежливо собирает всю информацию о показателях здоровья своего владельца, есть у 99% окружающих нас людей.
Модель угроз для персональных устройств сбора показателей здоровья и ответы на вопросы редакции "Хакер" собраны в авторской колонке.
Как известно, информационная безопасность предполагает целостность, конфиденциальность и доступность информации. В наше время напичканных электроникой автомобилей, «умных домов» и всевозможных IoT-девайсов обеспечение безопасности информационной становится делом обеспечения безопасности жизнедеятельности.
Новые угрозы, на которые, безусловно, нужно обратить внимание, основаны на пока еще не ставшем достаточно популярным, но явно намечающемся тренде — получать в реальном времени параметры человеческого организма при помощи мобильных устройств. Наверняка ты знаком с исследованием безопасности фитнес-браслетов. Одна из ключевых его мыслей следующая: «Просто представьте — если взломан браслет с датчиком пульса, владелец магазина может следить за частотой пульса покупателя, пока тот смотрит на скидки в его магазине. Так же можно узнавать реакцию людей на рекламу. Более того, взломанный браслет с датчиком пульса можно использовать в качестве детектора лжи».
С одной стороны, это заявление может показаться слишком пафосным, ведь представляется сомнительным, что кто-то узнает частоту твоего сердцебиения. Но существует и другая сторона. Мобильные телефоны позволяют проводить аналогичные измерения, а они, в отличие от фитнес-браслетов, есть почти у каждого.
«Мое сердце остановилось…»
26 июля 2013 года не стало известного специалиста по информационной безопасности Джека Барнаби, который выявил уязвимости в определенной модели кардиостимуляторов. Обладая необходимыми спецификациями, злоумышленник имел возможность воспользоваться специальным «бэкдором», который был оставлен производителем устройств для удаленной связи с девайсами, и вызвать смертельный электрический разряд напряжением 830 В на расстоянии около девяти метров от потенциальной жертвы. У злодея также была возможность перепрограммировать устройство, что, в свою очередь, означает возможность установки специальной малвари, которая, например, могла быть подобием программного таймера. Три, два, один, разряд...
Другой эксперт по информационной безопасности — Билли Райос (Billy Rios) провел анализ защищенности программного обеспечения инфузионной помпы PCA 3 Lifecare производства Hospira и обнаружил уязвимости, часть из которых позволяли злоумышленнику увеличить скорость введения лекарств (а через такие насосы обычно вводятся сильнодействующие средства. — Прим. ред.) и тем самым спровоцировать передозировку у потенциальной жертвы.
Что же означают подобные исследования? Медицинские технологии отстают в развитии средств обеспечения защиты, а точнее говоря, попросту их не содержат. При этом от корректного функционирования устройств, построенных на базе данных технологий, зависит жизнь пользователя. И если инфузионные помпы и кардиостимуляторы имеются не у каждого человека, то мобильный телефон, который вежливо собирает всю информацию о показателях здоровья своего владельца, есть у 99% окружающих нас людей.
Модель угроз для персональных устройств сбора показателей здоровья и ответы на вопросы редакции "Хакер" собраны в авторской колонке.
XAKEP
Угрозы для систем трекинга показателей здоровья. Колонка Дениса Макрушина
Как известно, информационная безопасность предполагает целостность, конфиденциальность и доступность информации. В наше время напичканных электроникой автомобилей, «умных домов» и всевозможных IoT-девайсов обеспечение безопасности информационной становится…
1.337 секунды до того, как накрыла волна…
Волна исследований, вышедших на выходных и требующих нашего внимания.
* Symbiote – новый образец вредоносного ПО, использующий eBPF и LD_PRELOAD для сокрытия
Для защиты от инспектирования трафика бэкдор использует интересную технику внедрения дополнительного кода в загружаемые в ядро BPF-программы, что позволяет скрыть сетевую активность бэкдора от анализаторов, запускаемых на той же системе позднее.
* Угнать за 130 секунд
Баг позволяет добавить новый NFC-ключ для автомобиля Tesla
* SFUZZ: High Performance Coverage-guided Greybox Fuzzer with Custom JIT Engine
Новый greybox coverage-based fuzzer, основанный на эмуляции, который использует кастомный JIT-компилятор для достижения высокой производительности.
Волна исследований, вышедших на выходных и требующих нашего внимания.
* Symbiote – новый образец вредоносного ПО, использующий eBPF и LD_PRELOAD для сокрытия
Для защиты от инспектирования трафика бэкдор использует интересную технику внедрения дополнительного кода в загружаемые в ядро BPF-программы, что позволяет скрыть сетевую активность бэкдора от анализаторов, запускаемых на той же системе позднее.
* Угнать за 130 секунд
Баг позволяет добавить новый NFC-ключ для автомобиля Tesla
* SFUZZ: High Performance Coverage-guided Greybox Fuzzer with Custom JIT Engine
Новый greybox coverage-based fuzzer, основанный на эмуляции, который использует кастомный JIT-компилятор для достижения высокой производительности.
👍2🤔1
Про наступательную безопасность
«Лучшая защита — это нападение», — говорил Александр Македонский. Слова полководца подкрепляет тот факт, что защищающаяся сторона вынуждена определить множество вариантов действий стороны атакующей. И как результат, следом за сценарием атаки идет сценарий реакции на это событие, что откидывает защищающуюся сторону на шаг назад. Это в классической модели процесса конфликта.
Применительно к ИБ превентивные меры борьбы с какой-либо угрозой зачастую оказываются эффективнее, чем ответные. Однако архитектура любого автоматизированного решения для борьбы с тем или иным видом угроз, основанная на контроле огромного количества точек присутствия, все-таки намекает на то, что серебряная пуля может лететь в преступника, уже убегающего из инфраструктуры с ценными данными. Именно по этой причине никто не позиционирует решения класса antiAPT как «убийцу» услуг тестирования на проникновение и расследования инцидентов.
APT — атаки, часто напоминающие работу хирургическим инструментом, они используют одновременно несколько возможных вариантов проникновения и продвижения к цели. Злодей на каждом из этапов проводит тщательную инвентаризацию и определенно учитывает наличие, тип и свойства защитных решений. Другими словами, инциденты будут даже в инфраструктуре, нашпигованной защитными программно-аппаратными продуктами различного типа.
Победитель противостояния ручной работы атакующего против автоматизированного средства защищающегося заранее определен.
Тем не менее это ни в коем случае не отменяет необходимость использовать средства защиты. Просто всегда в голове стоит держать самый пессимистичный сценарий развития событий: злодей проник в инфраструктуру и вытащил из нее ценную информацию.
Индустрия уже довольно давно знает о достоинствах ханипотов. Именно исследователи и государственные структуры, а не службы безопасности каких-либо коммерческих организаций могут оценить прелесть подобных решений, которые позволяют поймать какую-либо малварь или свежий эксплойт к уязвимости для дальнейшего анализа.
Почему бизнесу неинтересны решения подобного класса? Потому что «false positive» может отправить клиента в ханипот, а бизнес уложить на лопатки. Так что незачем испытывать судьбу. И тем не менее в ходе расследования ИБ-инцидента этот бизнес вынужден инвестировать средства в оперативно-разыскные мероприятия, чтобы найти «ответчика».
Задачу расследования инцидентов можно упростить (если не решить вовсе) активным ханипотом. Точнее говоря, автоматизированное средство защиты может помочь идентифицировать субъекта инцидента, и зачастую еще до того, как этот инцидент случился и злодей сбежал с ценными данными.
Основные вопросы, которые может вызвать активный ханипот, атакующий нарушителя:
* Легально ли с юридической точки зрения атаковать хакера в ответ?
* Как мне убедиться в том, что ханипот не атакует клиента?
Юридические аспекты этой идеи, а также архитектура “offensive honeypot” рассмотрены в авторской колонке для издания «Хакер».
«Лучшая защита — это нападение», — говорил Александр Македонский. Слова полководца подкрепляет тот факт, что защищающаяся сторона вынуждена определить множество вариантов действий стороны атакующей. И как результат, следом за сценарием атаки идет сценарий реакции на это событие, что откидывает защищающуюся сторону на шаг назад. Это в классической модели процесса конфликта.
Применительно к ИБ превентивные меры борьбы с какой-либо угрозой зачастую оказываются эффективнее, чем ответные. Однако архитектура любого автоматизированного решения для борьбы с тем или иным видом угроз, основанная на контроле огромного количества точек присутствия, все-таки намекает на то, что серебряная пуля может лететь в преступника, уже убегающего из инфраструктуры с ценными данными. Именно по этой причине никто не позиционирует решения класса antiAPT как «убийцу» услуг тестирования на проникновение и расследования инцидентов.
APT — атаки, часто напоминающие работу хирургическим инструментом, они используют одновременно несколько возможных вариантов проникновения и продвижения к цели. Злодей на каждом из этапов проводит тщательную инвентаризацию и определенно учитывает наличие, тип и свойства защитных решений. Другими словами, инциденты будут даже в инфраструктуре, нашпигованной защитными программно-аппаратными продуктами различного типа.
Победитель противостояния ручной работы атакующего против автоматизированного средства защищающегося заранее определен.
Тем не менее это ни в коем случае не отменяет необходимость использовать средства защиты. Просто всегда в голове стоит держать самый пессимистичный сценарий развития событий: злодей проник в инфраструктуру и вытащил из нее ценную информацию.
Индустрия уже довольно давно знает о достоинствах ханипотов. Именно исследователи и государственные структуры, а не службы безопасности каких-либо коммерческих организаций могут оценить прелесть подобных решений, которые позволяют поймать какую-либо малварь или свежий эксплойт к уязвимости для дальнейшего анализа.
Почему бизнесу неинтересны решения подобного класса? Потому что «false positive» может отправить клиента в ханипот, а бизнес уложить на лопатки. Так что незачем испытывать судьбу. И тем не менее в ходе расследования ИБ-инцидента этот бизнес вынужден инвестировать средства в оперативно-разыскные мероприятия, чтобы найти «ответчика».
Задачу расследования инцидентов можно упростить (если не решить вовсе) активным ханипотом. Точнее говоря, автоматизированное средство защиты может помочь идентифицировать субъекта инцидента, и зачастую еще до того, как этот инцидент случился и злодей сбежал с ценными данными.
Основные вопросы, которые может вызвать активный ханипот, атакующий нарушителя:
* Легально ли с юридической точки зрения атаковать хакера в ответ?
* Как мне убедиться в том, что ханипот не атакует клиента?
Юридические аспекты этой идеи, а также архитектура “offensive honeypot” рассмотрены в авторской колонке для издания «Хакер».
XAKEP
Колонка Дениса Макрушина. Наступательная безопасность
В 2013 году на конференции Black Hat Europe исследователь и наш постоянный автор Алексей Синцов представил публике исследование, в котором описал концепцию активного ханипота и опробовал ее на практике. С тех пор прошло уже два года, но в публичном доступе…
❤1
Переоптимизация глубокой нейронной сети с внедрением "downhill" навыков. На этот раз без метода "Dropout" (специалисты по анализу данных поймут метафору).
Я считаю, что лучший путь обучения наша нейронная сеть проходит через неудачи и стресс. Превратите свои проваленные экзамены и бизнес-питчи, продуктовые pivot'ы и нерабочий код, неудачные трюки и падения с байков в прочную нейронную связь. И наслаждайтесь процессом.
Я считаю, что лучший путь обучения наша нейронная сеть проходит через неудачи и стресс. Превратите свои проваленные экзамены и бизнес-питчи, продуктовые pivot'ы и нерабочий код, неудачные трюки и падения с байков в прочную нейронную связь. И наслаждайтесь процессом.
Оценка защищенности к DDoS-атакам
Среди огромного количества сценариев DDoS-атак уже типичным в стал метод усиления атаки посредством некорректно настроенных ресурсов Сети. Например, злоумышленник может отправить 100 байт (условно) специальным образом сформированного запроса к DNS-резолверу, и тот, в свою очередь, отправит 1 Кб ответа на ресурс жертвы. Можно только представить, что будет, если злоумышленник отправит подобные запросы от своего небольшого ботнета к огромному списку DNS-резолверов. Кстати, данный ботнет не обязательно может состоять из зараженных станций — в него также могут входить инстансы какого‑нибудь публичного облака. Добавим сюда публичные веб‑сервисы нагрузочного тестирования, с помощью которых можно реализовать атаку типа SaaS Amplification, и получим довольно увесистую «кувалду» для веб‑приложения.
Задача владельца любого веб‑проекта, успешность которого прямо зависит от его аптайма, — определить точку отказа веб‑приложения. Знание данного значения позволит подобрать соответствующие защитные решения и выделить для этого нужный бюджет. Для поиска точки отказа необходимо периодически проводить процедуру стрессового тестирования. Или, другими словами, DDoS’ить себя.
Условно процедуры определения реакции информационной системы на ту или иную нагрузку можно разделить на три варианта:
* нагрузочное тестирование (load-testing) — определение реакции системы и ее работоспособности при некоторой заранее заданной (планируемой, рабочей) нагрузке;
* тестирование отказоустойчивости (stress-testing) — анализ поведения информационной системы при аномальной нагрузке (например, при DDoS-атаках);
* тестирование производительности (performance testing) — комплексный подход, сочетающий в себе два предыдущих метода тестирования.
В авторской колонке описана система стрессового тестирования, которая успешно показала себя в практических задачах, которые выполнялись в ходе услуг нагрузочного тестирования веб-приложений.
Среди огромного количества сценариев DDoS-атак уже типичным в стал метод усиления атаки посредством некорректно настроенных ресурсов Сети. Например, злоумышленник может отправить 100 байт (условно) специальным образом сформированного запроса к DNS-резолверу, и тот, в свою очередь, отправит 1 Кб ответа на ресурс жертвы. Можно только представить, что будет, если злоумышленник отправит подобные запросы от своего небольшого ботнета к огромному списку DNS-резолверов. Кстати, данный ботнет не обязательно может состоять из зараженных станций — в него также могут входить инстансы какого‑нибудь публичного облака. Добавим сюда публичные веб‑сервисы нагрузочного тестирования, с помощью которых можно реализовать атаку типа SaaS Amplification, и получим довольно увесистую «кувалду» для веб‑приложения.
Задача владельца любого веб‑проекта, успешность которого прямо зависит от его аптайма, — определить точку отказа веб‑приложения. Знание данного значения позволит подобрать соответствующие защитные решения и выделить для этого нужный бюджет. Для поиска точки отказа необходимо периодически проводить процедуру стрессового тестирования. Или, другими словами, DDoS’ить себя.
Условно процедуры определения реакции информационной системы на ту или иную нагрузку можно разделить на три варианта:
* нагрузочное тестирование (load-testing) — определение реакции системы и ее работоспособности при некоторой заранее заданной (планируемой, рабочей) нагрузке;
* тестирование отказоустойчивости (stress-testing) — анализ поведения информационной системы при аномальной нагрузке (например, при DDoS-атаках);
* тестирование производительности (performance testing) — комплексный подход, сочетающий в себе два предыдущих метода тестирования.
В авторской колонке описана система стрессового тестирования, которая успешно показала себя в практических задачах, которые выполнялись в ходе услуг нагрузочного тестирования веб-приложений.
XAKEP
Оценка защищенности к DDoS-атакам. Колонка Дениса Макрушина
DDoS-атаки по-прежнему остаются эффективным средством для нанесения финансового и репутационного удара. Более того, распределенные атаки все чаще касаются индивидуальных предпринимателей, блогеров и просто обычных пользователей. Для любого из них «дедос»…
👍1
👆2013 год. Я витаю где-то в облаках. И рассказываю на ZeroNights о том, как использовать облачные ресурсы для усиления DDoS-атак.
Сегодня, когда все находится в облаке, идея использовать сторонние ресурсы вместо ботнетов может заиграть новыми красками.
Сегодня, когда все находится в облаке, идея использовать сторонние ресурсы вместо ботнетов может заиграть новыми красками.
Всем, кто каждый понедельник планирует свое расписание на предстоящую неделю, рекомендую добавить в свой календарь интересное событие.
Время: 18-00, четверг, 28 июля
Место: онлайн
Повод: встречаемся с друзьями из компании Awillix, чтобы обсудить тему безопасной разработки и, в частности, ранние стадии SDLC. Тема открывает цикл эфиров про безопасность ИТ-продуктов и приложений, поэтому если ты не понаслышке знаком с разработкой - добавляй событие в календарь и присоединяйся к дискуссии.
Время: 18-00, четверг, 28 июля
Место: онлайн
Повод: встречаемся с друзьями из компании Awillix, чтобы обсудить тему безопасной разработки и, в частности, ранние стадии SDLC. Тема открывает цикл эфиров про безопасность ИТ-продуктов и приложений, поэтому если ты не понаслышке знаком с разработкой - добавляй событие в календарь и присоединяйся к дискуссии.
❤1
Исследование безопасности умных городов, упакованное в формат доклада и представленное на китайской конференции GeekPWN, которая прошла в Шанхае и включила нас в свой "Hall of Fame" за "sums up the pain points of Smart City".
YouTube
How the Smart-City becomes stupid——GeekPwn
Denis Makrushin and Vladimir Dashchenko offer a methodology for security analysis of a huge number of public IoT devices, which can tell us about real case of public device hacking...
❤2
«Сэр, пройдемте со мной», - говорит один из офицеров и указывает пальцем на коридор с множеством маленьких комнат для допроса. «Цель визита? – Выступление на конференции Hacker Halted 2015. Конечный пункт назначения? – Атланта, Штат Джорджия…» Через полчаса содержательной беседы нам возвращают багаж, и мы выходим из аэропорта, где нас встречает раскаленный воздух и джетлаг. Добро пожаловать в США.
Отчет о моей первой поездке в Атланту на конференцию Hacker Halted. Там же состоялась презентация нашего исследования о деанонимизации пользователей Tor.
Отчет о моей первой поездке в Атланту на конференцию Hacker Halted. Там же состоялась презентация нашего исследования о деанонимизации пользователей Tor.
XAKEP
Точка зрения на Hacker Halted 2015. Колонка Дениса Макрушина
«Сэр, пройдемте со мной», - говорит один из офицеров и указывает пальцем на коридор с множеством маленьких комнат для допроса. «Цель визита? – Выступление на конференции Hacker Halted 2015. Конечный пункт назначения? – Атланта, Штат Джорджия…» Через полчаса…
👍3
Как в компьютерной игре: навык “Enduro” разблокирован.
А вот, чтобы ты мог погрузиться в тему безопасности приложений и разблокировать навыки поиска уязвимостей, следующую неделю объявляю “неделей App Sec”.
Каждый день буду разбирать материалы, которые прокачивают скилл, необходимый Security Champion’у в процессе безопасной разработки.
А вот, чтобы ты мог погрузиться в тему безопасности приложений и разблокировать навыки поиска уязвимостей, следующую неделю объявляю “неделей App Sec”.
Каждый день буду разбирать материалы, которые прокачивают скилл, необходимый Security Champion’у в процессе безопасной разработки.
👍7🐳1
Знай актуальную поверхность атаки.
Не важно, занимаешься ли ты пентестом или обеспечиваешь процесс безопасной разработки внутри жизненного цикла ПО, первое, с чего начинается твой процесс – анализ поверхности атаки.
Материал, в котором собраны методы проведения разведки на основе открытых источников (Open Source Intelligence, OSINT), основательно описывает процесс и инструменты сбора информации о корпоративном периметре и доступных ресурсах. Техники предназначены в первую очередь для участников bug bounty, но могут быть применены в процессах внешнего анализа защищенности.
Не важно, занимаешься ли ты пентестом или обеспечиваешь процесс безопасной разработки внутри жизненного цикла ПО, первое, с чего начинается твой процесс – анализ поверхности атаки.
Материал, в котором собраны методы проведения разведки на основе открытых источников (Open Source Intelligence, OSINT), основательно описывает процесс и инструменты сбора информации о корпоративном периметре и доступных ресурсах. Техники предназначены в первую очередь для участников bug bounty, но могут быть применены в процессах внешнего анализа защищенности.
👍1💩1
К наиболее распространенным ошибкам, которые разработчики совершают в незрелом процессе SDLC, относятся ошибки управление секретами. В кодовую базу попадают пароли, хардкодятся API-ключи к CI/CD и 3rd-party системам, заносятся учетные данные пользователей.
Чаще всего секреты встречаются в следующих репозиториях:
* код авто-тестов, которые QA-инженеры бэкапят в свои персональные публичные репозитории;
* репозитории организаций-подрядчиков, отвечающих за интеграцию клиентов с продуктом;
* персональные репозитории разработчиков, которые бэкапят свои внутренние тулзы;
* скрипты установки продукта и skeleton-файлы микросервисов, используемые подрядчиками, отвечающими за установку и поддержку продукта (operations).
Если есть забытые секреты, то есть и возожность их найти. Вот подборка утилит для автоматизации поиска ценных данных в коде:
* gitGrabber – позволяет в реальном-времени мониторить Github и прочие сервисы на предмет появления секретов. Подходит для задачи мониторинга появления секретов по заданные поисковые запросы.
* gitLeaks – тулза для мониторинга конкретно заданных репозиториев на утечку секретов. Отлично подходит для выполнения задач мониторинга официального репозитория компании.
* shhgit – утилита, которую можно использовать в качестве системы мониторинга утекших секретов в публичных репозиториях.
* trufflehog - инструмент, который доступен в Github Action, и который поможет пробежаться за секретами по коммитам.
Чаще всего секреты встречаются в следующих репозиториях:
* код авто-тестов, которые QA-инженеры бэкапят в свои персональные публичные репозитории;
* репозитории организаций-подрядчиков, отвечающих за интеграцию клиентов с продуктом;
* персональные репозитории разработчиков, которые бэкапят свои внутренние тулзы;
* скрипты установки продукта и skeleton-файлы микросервисов, используемые подрядчиками, отвечающими за установку и поддержку продукта (operations).
Если есть забытые секреты, то есть и возожность их найти. Вот подборка утилит для автоматизации поиска ценных данных в коде:
* gitGrabber – позволяет в реальном-времени мониторить Github и прочие сервисы на предмет появления секретов. Подходит для задачи мониторинга появления секретов по заданные поисковые запросы.
* gitLeaks – тулза для мониторинга конкретно заданных репозиториев на утечку секретов. Отлично подходит для выполнения задач мониторинга официального репозитория компании.
* shhgit – утилита, которую можно использовать в качестве системы мониторинга утекших секретов в публичных репозиториях.
* trufflehog - инструмент, который доступен в Github Action, и который поможет пробежаться за секретами по коммитам.
GitHub
GitHub - hisxo/gitGraber: gitGraber: monitor GitHub to search and find sensitive data in real time for different online services…
gitGraber: monitor GitHub to search and find sensitive data in real time for different online services such as: Google, Amazon, Paypal, Github, Mailgun, Facebook, Twitter, Heroku, Stripe... - hisxo...
👍4
Продолжаем тему скраппинга Github. В статье "Скребём Github: поиск секретов разработки" разобрал сценарии ручного поиска секретов в репозиториях и рассказал об интересных кейсах утечек учетных данных для коммерческих платформ статического анализа.
При правильных поисковых запросах, можно найти всевозможные фрагменты кода, содержащие учетные данные для подключения к инфраструктуре компании, которые используются разработчиками и QA-инженерами. При этом не только Github можно исследовать на наличие секретов. Техника изучения публичных репозиториев на наличие секретов (данных учетных записей, приватны ключей и т.п.) позволяет открыть доступ к интересным местам приложения еще до того, как начнется его непосредственный анализ защищенности.
Если учесть тот факт, что многие продуктовые IT-компании совершенно разного уровня зрелости (от стартапа до enterprise-бизнеса) привлекают к своему циклу разработки различных подрядчиков, то растет вероятность утечки ценных данных в публичные репозитории. Любой эксперт, вовлеченный в цикл разработки, несет с собой определенные риски для продукта.
Так, например, в процессе поиска фрагментов исходного кода, содержащих домен SaaS-продукта, могут быть найдены фрагменты авто-тестов, содержащих привилегированные учетные данные для подключения к платформе. И чтобы убедиться, что этот пример не гипотетический, а вполне реальный, достаточно зайти на Techcrunch, найти имя какой-нибудь компании, предоставляющей SaaS-продукт и поискать ее домен на гитхабе.
Открываем новости о стартапах, видим много блокчейн-кошельков и блокчейн-платформ, выбираем любой стартап с причудливым названием и ищем его домен на гитхабе. Встречаем много секретов в разных скриптах для подключения к платформе.
При правильных поисковых запросах, можно найти всевозможные фрагменты кода, содержащие учетные данные для подключения к инфраструктуре компании, которые используются разработчиками и QA-инженерами. При этом не только Github можно исследовать на наличие секретов. Техника изучения публичных репозиториев на наличие секретов (данных учетных записей, приватны ключей и т.п.) позволяет открыть доступ к интересным местам приложения еще до того, как начнется его непосредственный анализ защищенности.
Если учесть тот факт, что многие продуктовые IT-компании совершенно разного уровня зрелости (от стартапа до enterprise-бизнеса) привлекают к своему циклу разработки различных подрядчиков, то растет вероятность утечки ценных данных в публичные репозитории. Любой эксперт, вовлеченный в цикл разработки, несет с собой определенные риски для продукта.
Так, например, в процессе поиска фрагментов исходного кода, содержащих домен SaaS-продукта, могут быть найдены фрагменты авто-тестов, содержащих привилегированные учетные данные для подключения к платформе. И чтобы убедиться, что этот пример не гипотетический, а вполне реальный, достаточно зайти на Techcrunch, найти имя какой-нибудь компании, предоставляющей SaaS-продукт и поискать ее домен на гитхабе.
Открываем новости о стартапах, видим много блокчейн-кошельков и блокчейн-платформ, выбираем любой стартап с причудливым названием и ищем его домен на гитхабе. Встречаем много секретов в разных скриптах для подключения к платформе.
Хабр
Скребём Github: поиск «секретов» разработки
При разработке софтверного продукта или облачного SaaS-сервиса достаточно трудно отслеживать сторонние активности всех специалистов, вовлеченных в процесс разработки. Достаточно открыть Github,...