среда, 11 августа 2021 г.

Значение RPO и RTO объединяет бизнес и CISO.

На одной из конференций сегодня были фразы про обвинения собственного CISO, когда он запугивает бизнес и приносит какие-то непонятные никому риски.

Чтобы риски стали понятны в курсе CISSP есть конкретные предложения: обсудить с бизнесом RPO и RTO. И когда бизнес выберет сам какие значения его устраивают - от этого и строить защиту.



RPO (recovery point objective) это максимально допустимый промежуток времени, внутри которого могут быть потеряны данные в результате инцидента. Допустим для интернет магазина RPO 1 час. Если все заказы в результате атаки криптолокера были потеряны и вы можете восстановить лишь базу заказов в их вчерашнее состояние (потеря данных за 24 часа), то вы не попадаете в требуемую RPO и вам нужно что-то изменить в компании, чтобы RPO стал час. Это значит что нужно выделение новых средств, внедрение новых процессов и даже наличие новых людей. Скажите бизнесу цифру вложений по переходу RPO с 24 до 1 бизнесу и он сам решит: может ему проще забить и пусть RPO будет 24 часа. Или он вообще скажет - а давай-ка сделаем RPO - ноль! Это и есть бизнес-ориентированный подход. 

То же самое с RTO. RTO (recovery time objective) это промежуток времени, в течение которого система может оставаться недоступной в случае аварии. Например, узнайте может ли ваш бизнес жить без почты час, 24 часа или неделю? ) 

Я не пишу о чем-то новом - это стандартные вещи из курса по BCP/DRP и в продолжение стоит прочитать, например, эту статью.

среда, 21 июля 2021 г.

Четыре способа защиты от потери денег на поддельном сайте

Сейчас когда вы что-то ищете в Интернет, то скорее всего несколько ссылок в выдаче поисковой системы - это фейковые сайты, которые выглядят как сайты интернет магазинов или даже банков, но на самом деле они лишь собирают ваши логины и пароли, номера кредитных карты и деньги с них. Товаров вы никогда не получите. Такие сайты называются фишинговые. Про это подробно я уже писал в 2005 году. 

Самое страшное, что эти сайты направлены и на детей. Например, когда я ставил своему сыну minecraft, то первые 6 ссылок в google были на поддельные сайты с фейковым minecraft со встроенными троянами. Хорошо, что ставил я, а не он сам. Слава богу google борется с такими поисковыми выдачами, но не всегда успешно - много злоумышленников проникает через рекламу, которая показывается первой.

И я под впечатлением от ситуации, когда даже коллеги из мира ИБ жалуются, что покупают товары на таких сайтах, а да, эти товары потом не привозят. Например, недавно известный специалист по безопасности, сообщил в своем фейсбук, что перешел на сайт по продаже пиццы на сайте из рекламы google, заплатил за нее и потерял 15000 рублей. То есть деньги перевел, а пиццу не получил. Да, в этом случае нужно открывать спор в банке и требовать вернуть деньги, поскольку товар оплачен и не получен, но тут зависит от банка. Но сама ситуация говорит о том, что нужно что-то делать для проверки сайтов на то, что они правда привезут то, что рекламируют до того как вы на них перешли.

Таких сайтов очень много! В рекламе facebook, google полно мошенников, которые делают якобы сайты по продаже очень недорого, но товар вы никогда не получите. Вот еще один пример: реклама в facebook уцененных товаров от Amazon. Никого не насторожил даже факт, что продажа идет с какого-то странного домена. И 14 человек даже поделились, распространяя этот фейк. 

Какие четыре метода защиты есть для домашних пользователей.

На самом деле самые защищенные люди - корпоративные пользователи, потому что у них есть возможность пользоваться всеми последними технологиями в платных продуктах: Machine Learning для URL и DNS, специальные продукты для защиты электронной почты от фишинговых писем и спама, программы обучения с примерами, постоянные тренировки с тестовой рассылкой похожих писем. А домашним пользователям сложнее - обычно дома нет возможности поставить специализированное устройство защиты. Поэтому поговорим о том, что можно сделать на отдельном домашнем компьютере и какие средства защиты есть в самом Интернет, к которым вы можете подключиться.

1. Plugin в браузер. 

Это самое простое что можно сделать. Сейчас существует множество бесплатных плагинов, которые проверяют ваши письма, когда вы входите в веб-почту, проверяют ссылки URL, когда вы их вводите в адресной строке. И соответственно блокируют или оповещают, что вы сейчас увидели поддельный сайт.

Как искать такие плагины: наберите в google фразу anti phishing plugin. Самые популярные появятся в поиске.


Например, найденный первым сервис Cloudphish работает с электронными письмами, то есть при открытии веб-почты он будет проверять URL в ваших письмах.
Второй найденный в поиске сервис работает с URL в адресной строке. Допустим для вредоносного сайта incite-shops.site из вышеупомянутой фейковой рекламы facebook этот плагин говорит, что это новый домен, и это важный признак: никогда не покупайте на только что созданных доменах:


Поставьте себе такой plugin - это бесплатно!
С плагинами надо быть осторожными, чтобы не поставить себе вредоносный плагин, под видом защитного плагина. Была история, когда очень популярный плагин, который показывал погоду, перехватывал заходы на интернет-магазины и переводил своем разработчику кэшбек, который сейчас есть на многих сайтах.

2. DNS фильтр

Перед подключением к каждому веб-сайту ваш браузер делает DNS запрос. Он ищет какой IP адрес сейчас у данного веб-сайта. Существуют публичные и бесплатные сервисы, которые позволяют фильтровать ваши DNS запросы и блокировать известные уже вредоносные адреса.

Как найти такие фильтры. Не буду заставлять вас воспользовать google ) Перечислю )

1. DNS сервис google умеет фильтровать вредоносные адреса. Адрес Google DNS серверов: 8.8.8.8 и  8.8.4.4. Он также может отвечать на запросы DNS поверх TLS и HTTPS (сокращенно DoT и DoH для тех кто знает). Описание тут developers.google.com/speed/public-dns


2.  СloudShare DNS c запоминающимся адресом 1.1.1.1 тоже блокирует вредоносные и фишинговые сайты. Также он позиционирует себя как самый быстрый DNS. Описание тут 1.1.1.1/family/
3. Яндекc DNS предлагает три режима работы бесплатного сервиса: базовый - обычный DNS сервер, безопасный с адресами 77.88.8.88 и 77.88.8.2 - блокирует вредоносные и фишинговые сайты, семейный с адресами 77.88.8.7 и 77.88.8.3 - блокирует еще и порнографию.  Описание тут dns.yandex.ru
Думаю этих трех сервисов уже достаточно, чтобы начать ими пользоваться.

Как включить DNS фильтр

Это как раз просто.
- Либо прямо на совсем компьютере вы меняете адрес DNS сервера своего провайдера в настройках своей сетевой карты в настройках TCP/IP 4 версии. Если вдруг у вас включена 6 версия TCP/IP, то адреса тоже есть у этих бесплатных сервисов. Вот, например, как это сделать в Windows https://remontka.pro/change-dns-server-windows/
- Либо вы прописываете этот адрес в своем домашнем роутере. И это лучше, потому что вы защищаете таким образом все устройства вашей сети, поскольку они обычно пользуются DNS через ваш роутер. И часть роутеров домашних даже сразу предлагает включить такие сервисы, включая даже платные варианты SkyDNS или OpenDNS.

Включите у себя DNS фильтр. Я бы рекомендовал Яндекс DNS, поскольку он скорее всего больше плохих адресов именно русского интернета знает. И его адрес 77.88.8.88.

3. URL фильтрация

Существуют продукты, которые сразу распределяют все URL интернет по категориям: фишинг, вредоносный, новости, порно, оружие, наркотики, рекламные баннеры, спорт, рыбалка, криптомайнеры и так далее. Это позволяет вам запретить ненужные для вас категории. Вряд ли вы хотите заходить на сайты, где вам в браузер присылают javascript, который использует ресурсы вашего компьютера для обсчета криптовалюты для неизвестного вам человека. Заблокируйте это! 

И тут я бы рекомендовал зайти на сайт своего провайдера. Обычно ваш провайдер предоставляет такой сервис. Вы можете включить такой сервис и блокировать как минимум вредоносные и фишинговые сайты. Такая услуга обычно называется "Чистый Интернет" 

В сервис от провайдера может включаться также антивирусная защита. Но учтите, что антивирус не будет работать в зашифрованном трафике, а это почти весь ваш трафик, поскольку все сайты сегодня пользуются HTTPS.

4. Антивирус

Многие антивирусы для рабочих станций включают в себя URL фильтрацию, они перехватывают запросы вашего браузера и проверяют что за URL вы хотите посетить и также что за файлы вы скачиваете. Если у вас есть такой антивирус, то лучше заплатить тысячу рублей и сэкономить на возможной потере нескольких тысяч. Тут я не буду приводить никаких производителей ) Все на слуху.

На самом деле антивирусы не идеальны и они пропускают эксплойты и атаки стандартными утилитами, которые бывают и для операционных систем Windows, MacOS, Linux и для мобильных устройств под Андроид и iOS. Поэтому защита полная опять же у корпоративных пользователей, которые могут пользоваться продуктами класса XDR, внутри которых включен и поведенческий анализ и песочницы и защита от эксплойты. Но это отдельный разговор.



суббота, 10 июля 2021 г.

Измерение производительности NGFW в PPS или TPS?


Иногда меня озадачивают таким вопросом: сколько PPS выдает данная модель NGFW. Дело в том, что packet per second - это метрика для измерения скорости роутеров, поскольку они не занимаются анализом трафика. В случае с анализаторами трафика нужно переходить на следующий уровень абстракции: измерять в транзакциях в секунду (TPS). И тогда нужно задавать другой вопрос: "Сколько транзакций HTTP длиной 64 килобайта в секунду может проанализировать ваш NGFW". 

 Да, я не спорю, что измерять можно в PPS, и еще потом сравнивать NGFW по PPS, но, на мой взгляд, это сравни обсуждению и сравнению количества еды в атомах. Сколько атомов вы съедаете за день? ) А ведь атомы воды или атомы из колбасы будут по-разному восприняты вашим организмом. Можно ли сказать, что человек употребивший 2 миллиарда молекул более сытно поел, чем другой человек, который употребил 1 миллиард молекул? Нет ) Ведь у первого могла быть вода, а у другого стейк ) Точно также и пакет HTTP/1 транзакции или HTTP/2 или SMTP или SMB транзакции по-разному обрабатывается внутри NGFW. И сбор в единое целое файла из разных пакетов внутри HTTP или SMB или HTTPS займет разное время, поэтому важно не число пакетов или фреймов, а что в них и насколько сложно эти пакеты было собрать в один файл для анализа.

Еще раз подчеркну две важных вещи в вопросе про производительность NGFW.

1) Длина транзакции (например, 64Кб) - очень важный параметр, поскольку длина транзакции приложений очень сильно влияет на их максимальное число и на общую пропускную способность устройства. Для примера,  Cisco Firepower NGFW измеряет свои устройства на транзакциях HTTP 256Кб, (в datasheet это описано фразой 1024B, 37 слайд тут)  Остальные производители стандартно измеряют производительность на HTTP транзакциях длиной 64Kб или на миксе приложений, например, Check Point, Fortinet или Palo Alto Networks. Соответственно у Cisco пропускная способность при том же числе транзакций на 256Кб транзакциях получается в 4 раза быстрее чем у других на 64К.

2) Если вы измеряете пропускную способность на солянке из разных приложений (в datasheet это помечается как appmix), то здесь еще сложнее: ведь приложения SSL без расшифрования ускоряют анализ, потому что там нечего анализировать - там все зашифровано, а приложение HTTP замедляет анализ, потому что там много файлов разных типов от EXE до картинок, также скрипты, CSS, обфускация, URL и другие объекты которые нужно проверять разными движками безопасности. Поэтому когда вендор говорит, что он измерял на миксе, то спросите что за приложения или протоколы были в этом миксе. И естественно какой у них был размер транзакций. И если измерять скорость Palo Alto Networks на миксе приложений придуманной в лаборатории Check Point, то будет быстрее или медленнее, а если наоборот? 

Про то какой у кого микс протоколов проведу исследование в следующей статье.. 

понедельник, 28 июня 2021 г.

mtr (my traceroute) - новая жизнь ping и traceroute

Мы настолько привыкли к стандартным утилитам ping и traceroute, что уже не пользуемся более удобными их версиями. 

tracert и traceroute в Windows и Linux по-разному работают. В Windows отправляются ICMP пакеты с разными TTL, а в Linux и роутерах - UDP пакеты. Это дает возможность для UDP пакетов указывать даже порт. Также у traceroute есть опция сменить UDP на TCP SYN и там тоже указать порт. 

Есть новая утилита mtr, которая смешивает функциональность ping и traceroute. Ее нужно будет дополнительно установить, например, на MacOS нужно набрать 

brew install mtr


И затем после успешной инсталляции в моем случае еще нужно было скопировать утилиту mtr в путь доступный по PATH


cp /usr/local/Cellar/mtr/0.94/sbin/mtr /usr/local/sbin/


Ну и получается очень интересно. Вот так выглядит запуск


sudo mtr rbc.ru


Видно, что можно колонки поменять местами и даже добавить новые, кнопкой O.

Я включил все возможные, включая джиттер:


Есть сейчас современные  корпоративные продукты, направленные на повышение продуктивности сотрудников компании, под названием Digital Experience Monitoring (DEM). DEM постоянно на вашем ноутбуке мониторят нужные вам для работы сервисы и показывают вам и вашей техподдержке где в течение суток проблемы: на твоей WiFi точке, у провайдера или само приложение заглючило и твоя техподдержка не ломает голову где перестало работать, используя старые добрые ping и traceroute.

Вот, например, схема работы сервиса DEM во время контроля доступности сервиса SASE


Подробнее в следующих постах. 

среда, 16 июня 2021 г.

Важно знать про технологии deepfake и распознавать их

Нейронные сети позволяют в реальном времени создавать поддельные видео и голос, создавать любые лица. Эта технология называется deepfake и она уже используется злоумышленниками.

Проверьте себя: какие фотографии здесь не настоящие?

Настоящая тут только моя фотография в центре.

Самое частое применение - социальная инженерия, то есть вам могут набрать голосом вашего начальника или родителей и попросить что-то сделать. Также актуальная угроза - создание видеороликов или звукозаписи для дезинформации общественности. 

Как защищаться? 

Во-первых нужно знать что такие технологии вообще существуют. 

Во-вторых критически оценивать фотографии, видео и звукозаписи, которые вас предоставляют. Подделки очень сложно сегодня отличить от оригинала.

Я записал короткое видео и привел примеры дипфейков из портретов людей с сайта https://thispersondoesnotexist.com/



вторник, 8 июня 2021 г.

Новые подписки Palo Alto Networks NGFW

Подписки Palo Alto Networks NGFW

Группа исследователей нужна каждой компании. Можно нанять своих, можно пользоваться услугами чужих команд. Дешевле всего подписаться на получение результатов от внешней команды исследователей, которые они выпускают в виде готовых проверок или сигнатур. Такие подписки интегрируются в сетевое устройство для того, чтобы блокировать найденные исследователями атаки, вредоносный код и нежелательное поведение.  Благодаря вашему межсетевому экрану Palo Alto Networks вы можете использовать подписки на максимально возможный набор компонентов защиты на рынке информационной безопасности. 

Все основные функции NGFW работают без подписок:
- APP-ID распознавание приложений и правила по имени приложения. Это большой труд для исследователей определять приложения по сетевому трафику, писать микропрограммы для их выявления. Вы получаете новые детекторы приложений вместе со стандартным контрактом на техническую поддержку устройства или виртуальной машины.
- USER-ID идентификация пользователей и правила по имени пользователя. Существует порядка 14 способов интеграции с внешними системами аутентификации и собственные методики аутентификации и авторизации через captive portal или VPN и вам они доступны из коробки.
- CONTENT-ID идентификация типов файлов и правила по типам файлов и шаблонам, и также:
- маршрутизация, switching
- расшифрование SSL и TLS и отправка на внешний DLP 
- IPSEC VPN
- защита от DoS атак

Подписки к NGFW включают дополнительные функции NGFW, или же позволяют использовать облачные сервисы и получать обновления от Palo Alto Networks.

Подписки можно приобрести на любой срок от одного года до пяти лет. Если два устройства работают в кластере, то подписку необходимо покупать на каждое из устройств, при этом цена каждой подписки будет ниже.

Чтобы включить функционал подписки, сначала необходимо активировать соответствующую лицензию. После активации можно использовать автоматическую функцию Dynamic Content Updates для получения новых или обновления существующих возможностей NGFW.

IoT Security

Подписка и сервис IoT Security обеспечивают мониторинг и безопасность IoT-инфраструктуры. Подписка покупается на каждый межсетевой экран. Сервис IoT Security включает в себя следующие возможности:

  • Выявление и мониторинг IoT-устройств без необходимости наличия сигнатур
  • Выявление угроз, рисков и аномалий IoT-устройств
  • Применение политик безопасности на МСЭ для различных устройств с помощью квалификатора Device-ID

Скачайте листовку IoT Security на русском языке.

SD-WAN

Подписка SD-WAN обеспечивает интеллектуальный и динамический выбор пути маршрутизации трафика в дополнение к существующей защите от угроз PAN-OS. Реализация SD-WAN управляется с помощью Panorama и включает в себя следующие функции:

  • централизованное управление конфигурацией,
  • автоматическое создание топологии VPN,
  • распределение трафика,
  • мониторинг и устранение неисправностей.

Threat Prevention

Подписка Threat Prevention обеспечивает следующие возможности:

  • Защита от вирусов, шпионских программ (C&C) и уязвимостей (IPS).
  • Встроенные внешние динамические списки (External Dynamic Lists), которые вы можете использовать для защиты сети от вредоносных хостов.
  • Возможность идентифицировать зараженные хосты, которые пытаются подключиться к вредоносным доменам (DNS Sinkhole), на основе локально загружаемых DNS-сигнатур.

DNS Security

Подписка DNS Security обеспечивает расширенные возможности функционала DNS Sinkhole за счет динамических запросов к облачному сервису DNS Security. Этот сервис генерирует сигнатуры DNS с использованием предсказательной аналитики и машинного обучения. Подписка DNS Security обеспечивает полный доступ к постоянно растущей базе знаний о DNS-угрозах, генерируемой Palo Alto Networks.

DNS Security также обеспечивает категоризацию DNS-угроз (туннели, C&C, вредоносы, новые домены и пр.), применение политик на основе категорий и аналитику по вредоносному DNS-трафику в организации.

Чтобы использовать подписку DNS Security, нужно сначала приобрести и установить лицензию Threat Prevention.

URL Filtering

Подписка URL Filtering предоставляет возможность контролировать доступ в Интернет по категориям, черным и белым спискам сайтов, а также позволяет контролировать то, как как пользователи взаимодействуют с онлайн-контентом на основе динамических URL-категорий. Эта подписка также позволяет предотвращать кражу учетных данных за счет контроля сайтов, на которые пользователи могут отправлять свои корпоративные учетные данные.

В рамках данной подписки возможно настроить доступ к общедоступному облаку PAN-DB или к частному облаку PAN-DB для получения категорий сайтов.

WildFire

Подписка WildFire предоставляет расширенные возможности выявления 0-day и ранее неизвестных вредоносов («песочница») для организаций, которым требуется немедленное детектирование угроз, частые обновления сигнатур WildFire, расширенная поддержка анализируемых типов файлов (APK, PDF, Microsoft Office и Java-апплеты), а также возможность загрузки файлов с помощью WildFire API. Подписка WildFire также требуется, если ваши NGFW будут пересылать файлы для анализа на локальное устройство WF-500.

AutoFocus

Подписка AutoFocus предоставляет графический анализ логов трафика NGFW и определяет потенциальные риски для вашей сети с помощью анализа киберразведки на портале AutoFocus. С активной лицензией AutoFocus вы также можете осуществлять детальный анализ индикаторов на основе логов прямо в веб-интерфейсе NGFW.

Cortex Data Lake

Подписка Cortex Data Lake — это облачный сервис агрегации и централизованного хранения логов. Сервис Cortex Data Lake обязателен или рекомендован для работы некоторых других сервисов Palo Alto Networks, в том числе Cortex XDR, Prisma Access и Traps.

GlobalProtect

Подписка GlobalProtect предоставляет доступ к мобильным приложениям для VPN и расширенным функциям VPN. Без этой подписки вы можете развертывать порталы и шлюзы GlobalProtect для удаленного доступа. Следующие функции доступны при наличии подписки GlobalProtect:

  • проверки HIP и обновления соответствующего контента,
  • мобильные приложения GlobalProtect для iOS и Android,
  • IPv6-подключения,
  • бесклиентский GlobalProtect VPN,
  • карантин устройств на уровне клиента GlobalProtect при выявлении вредоносного трафика.

Virtual Systems

Лицензия на виртуальные системы требуется для включения поддержки множества виртуальных систем в МСЭ PA-3200. Кроме того, вам необходимо приобрести лицензию на виртуальные системы, если вы хотите увеличить количество виртуальных систем сверх включенных по умолчанию для серий PA-5200 и PA-7000 (базовое количество зависит от платформы). Межсетевые экраны серии PA-800, PA-220 и VM-Series не поддерживают виртуальные системы.

Вы можете заказать демонстрацию или тестирование подписок, обратившись к авторизованному партнеру Palo Alto Networks или к дистрибьюторам или к партнерам.

среда, 2 июня 2021 г.

Анализ нового протокола HTTP/2 на NGFW

Мир не стоит на месте. Уже больше половины веб-сайтов в мире работают на HTTP/2. Причина - он более эффективный и серьезно ускоряет работу веб-сайта. Выглядит HTTP/2 для обычного сетевого анализатора как трафик TLS версий 1.2 или 1.3. В межсетевых экранах принято TLS расшифровывать и искать внутри вредоносные файлы, которые идут к вашим сотрудникам. Делаете ли это вы?

И оказывается, что в стандартном HTTPS, внутри которого работает старый HTTP/1.1 это просто было сделать, а вот в новом HTTP/2 это не так просто, потому что протокол стал использовать бинарные данные, вместо текстовых команд и файлы передаются в стримах. На самом деле в браузере ссылка на сайт с HTTP/2 выглядит также как и раньше как https:// но внутри самого сетевого трафика будет либо 1 либо 2 версия протокола HTTP. Какая будет работать версия контролируется новым расширением протокола TLS, которое называется ALPN. Поэтому сегодня важно, чтобы ваш NGFW поддерживал этот протокол и мог видеть в нем файлы. Проверьте это сегодня. Подробнее про HTTP/2, ALPN и сложности для NGFW записал в видеоролике.

воскресенье, 23 мая 2021 г.

ФСБ: федеральные органы власти России были под контролем хакеров более 3 лет

О взломе узнали сотрудники Ростелеком-Солар

Уверен, что многие были потрясены новостью, что некоторые федеральные органы исполнительной власти (ФОИВ) были взломаны и злоумышленники несколько лет были внутри организаций с максимальными правами доступа и читали всю переписку.

Об этом недавно сообщил НКЦКИ и Ростелеком-Солар.  Запись пресс-конференции ниже.

Запись пресс-конференции в РИА Новости 18 мая 2021.

Надо инвестировать не в продукты, а в зарплаты.

Какой бы разговор ни начинался про развитие службы безопасности, то он всегда упирается в одну тему: людей. Да, основной линией любого семинара по безопасности идет глухое грустное роптание, что нет людей. Недавно мне рассказали, что в одном из регионов России ищут человека, чтобы защищать КИИ и готовы выдать ему за это 20 тысяч рублей в месяц. И, возможно, это будет самая большая зарплата на предприятии. Причем все нужно срочно. С одной стороны причины отсутствия такого человека не понимает регулятор, с другой стороны не понимает отдел кадров, у которого нет желающих на эту должность, с третьей не понимает руководство, которое и так слишком много рисков отслеживает, а тут еще хакеры. Но защита КИИ - это очень сложная задача.

Критическую инфраструктуру должны защищать спецслужбы

Мое мнение, что если организация реально критична для страны, то защищать КИИ должна не сама организация, а сама страна, то есть ее спецслужбы. Специалистов нужного уровня готовят в ИКСИ Академии ФСБ, МИФИ, РГГУ и других институтах. Этим нужно заниматься. Причем это не должны быть проверяющие, как у нас почему-то принято: люди с протоколами в руках. Это должны быть именно защищающие: те кто обладает знаниями и умениями, оборудованием и технологиями международного уровня, процессами и процедурами, с сертификатами OSCP и GCIH.

А чем защищаться? Нужны исследователи

Другая новая крайность - а давайте напишем такие же крутые продукты как за границей. Давайте. Кто же против. 

Начнем с базовой мысли: чтобы программист знал что ему писать у него должен быть небольшой научно исследовательский институт (НИИ), в котором изучают проблемы безопасности и изучают как от них защищаться и ему рассказывают что писать в коде. То есть продукт по безопасности это не просто кусок кода - это ежедневно обновляемые исследователями сигнатуры, ведь в день находят 40 уязвимостей только в программном обеспечении, а еще находят новые техники обхода защиты и вообще-то атакуют уже давно легитимным софтом, типа powershell и нужны уже поведенческие алгоритмы на основе опыта разбора предыдущих инцидентов. Весь мир писал продукты 30 лет и создал море готовых решений и то они еще не идеальны.

У каких компаний в России есть такие исследовательские группы? Лаборатория Касперского, Positive Technologies, Group-IB? Какие еще компании расссказывают про свои исследования в области ИБ? Начинать продукты делать нужно тоже с подбора группы специалистов и развития серьезных исследований в информационной безопасности. 

Допустим уже есть такое НИИ и они знают как и написали продукт мирового уровня. И тут уже трудности с администраторами сетей. Сейчас, даже имея лучший в мире продукт по безопасности, администратор не включает купленные в нем функции,  потому что не знает их. Например, если человек не знает что такое DNS туннели, то он и не будет знать как их выявлять и блокировать. А для этого нужны сложные технологии,  например Machine Learning, глобальный Threat Intelligence. 

Нужна проактивная защита госорганов

Стратегия защиты госорганизаций во всем мире одинакова - готовить и использовать собственных хакеров для превентивной оценки защищенности. Для этого внутри спецслужб в различных странах есть подразделение Red Team, которое постоянно проверяет все органы власти и находит все возможные способы взлома, до того как их найдут хакеры других стран. Также в их задачу входит обучать всех сотрудников, проводить киберучения, проверять их готовность к фишинговым атакам. И выполняет защиту подразделение Blue Team, которое настраивает защиту, на основе проводимых в red team тестирований. Так сделано во многих странах. 

А есть ли такое в России? Ведь при наличии такой налаженной системы, защиту ФОИВ будет проще осуществлять и таких печальных сообщений, как было 18 мая 2021 года в РИА Новости уже не будет. И не нужно будет проводить огромные по времени экспертные работы по удалению вредоносного кода из систем.


Также в стране нужно создавать команду людей, которые будут заниматься атрибуцией атак и публично выявлять и называть их имена, чтобы реальные злоумышленники не чувствовали себя безнаказанно. Но это отдельная тема.

Также в стране коммерческие компании должны знать адрес организации, которая их защитит в случае нападения из-за рубежа.

В продолжение предлагаю посмотреть как хакеры проводят кампании и как нужно защищаться используя Red Team

вторник, 27 апреля 2021 г.

Конференция: как обойти межсетевой экран и как автоматизировать первую линию SOC

Присоединяйтесь к конференции Palo Alto Networks Digital Day 28 апреля в 11 утра. Мероприятие традиционно пройдет в онлайн-формате.


Программа:
o 11:00 – 11:10 - Открытие конференции
o 11:10 – 11:30 - Как обходят межсетевые экраны
o 11:30 – 11:50 - Что появилось нового в сетевой защите
o 12:00 – 12:20 - Как автоматизировать первую линию SOC
o 12:20 – 12:35 - Мнение заказчика и опытный взгляд от SOC эксперта
o 12:35 – 13:05 - Кто должен отвечать за безопасность DevOps
o 13:05 – 13:30 - От NGFW к NG SD-WAN. Почему Network SLA плохо работает и что с этим делать
o 13:25 - 14:00 - QUIZ с призами
Подробная информация о мероприятии и регистрация доступны по ссылке

суббота, 24 апреля 2021 г.

Блокирует ли ваша периметровая защита exe файлы?

Сейчас актуальна тема защиты от криптолокеров. Когда злонамеренный скрипт попадает в сеть, то ему нужно докачать остальную часть вредоносного кода. Обычно это исполняемый файл, например EXE. Злоумышленники используют различные методики сокрытия этого, например, в данной статье, вредоносный скрипт скачивает exe файл, который переименован в TXT. Но на самом деле внутри исполняемый модуль. А что в этот момент делала ваша сетевая защита?

Ваш периметровый NGFW защиты должен 

  1. Журналировать все скачиваемые файлы по всем приложениям и по любым портам.
  2. Определять тип файла не по названию, а по реальному контенту.
  3. Блокировать исполняемые файлы (например, это EXE в Windows) для всех сотрудников и всех устройств, включая IoT, IIoT. 
  4. Для определенных сотрудников разрешать скачивание, но задав предварительно вопрос. 
Давайте посмотрим как это делается на примере журнала Data Filtering и настроек профиля безопасности File Blocking в NGFW.

Эволюция защиты от криптолокеров

Тема защиты от криптолокеров более комплексна и нужно не только контролировать типы файлов. Посмотрите вебинар про основные меры, которые нужно делать для защиты.

Также приглашаю вас на конференцию 28 апреля, где мы обсудим как обходят межсетевые экраны.

Вся программа:

o   11:00 – 11:10 - Открытие конференции

o   11:10 – 11:30 - Как обходят межсетевые экраны

o   11:30 – 11:50 - Что появилось нового в сетевой защите

o   12:00 – 12:20 - Как автоматизировать первую линию SOC

o   12:20 – 12:35 - Опытный взгляд от SOC эксперта

o   12:35 – 13:05 - Кто должен отвечать за безопасность DevOps?

o   13:05 – 13:30 - От NGFW к NG SD-WAN. Почему Network SLA плохо работает и что с этим делать?

o   13:25 - 14:00 - QUIZ с призами

РЕГИСТРАЦИЯ

вторник, 20 апреля 2021 г.

Что делать если злоумышленник обошел все средства защиты?


     В практике ИБ специалистов есть два термина, которые вызывают холивар при их совмещении друг с другом: направленная атака и APT-атака. Advanced Persistent Threat (APT) это вообще-то угроза и как будут атаковать в случае этой угрозы неясно. На прошедшей конференции по направленным атакам: мы сразу решили сфокусироваться на одной задаче, то есть мы обсуждали все атаки, где злоумышленник хочет как можно дольше остаться незамеченным, плюс он хочет быть именно в этой компании или группе компаний. То есть тогда эту атаку считаем направленной.
     Часто возникает вопрос у бизнеса: можно ли защититься на 100%. Нет, если к вам хотят проникнуть, то проникнут. Судя по отчетам пентестеров, попасть в организацию можно всегда. А как это происходит? В зависимости от индустрии или страны вас будут атаковать по-разному. Мы пришли к выводу, что защищать нужно не все подряд, а только важные ресурсы: устройства-топ менеджеров, внутренние базы данных, интеллектуальную собственность компании, устройства, которые отвечают за непрерывность бизнеса. 
     Если проникнуть в сеть сравнительно легко, то вот остаться незамеченным внутри компании злоумышленнику уже сложно и обнаружение злонамеренных действий внутри компании - это основная задача ваших безопасников. Нужно, чтобы ваши сотрудники нашли и блокировали любого злоумышленника до того как он извлечет выгоду или нанесет ущерб вашей организации. Причем злоумышленником может быть собственный сотрудник. 
     Я задавал вопросы представителям крупных SOC в стране, интеграторам и вендорам средств защиты от APT. И они говорят,  что обычные атаки отбивают антивирусы и IPS. Как защиту от APT позиционируют уже файловые песочницы и хостовую и аналитическую платформу разбора инцидентов EDR и XDR, системы защиты от почтового фишинга и аномальные системы NTA и UEBA.

Чтобы защититься нужно понимать кто, как, почему атакует.

  Недостатком современной ИТ инфраструктуры стало то, что можно зайти в каждую компанию, что подтвердили в своем отчете пентестеры Positive Technologies. На данном мероприятии под атакующими мы понимали очень продвинутых людей (то есть всегда в обсуждении считали, что защищаемся от Advanced атакующих - это первая буква в термине APT). Направляют такие атаки обычно не на одну компанию, а на весь сектор или индустрию.
Коллеги назвали списком следующие способы проникновения:
  • фишинг в виде специально созданных писем с вредоносными вложениями или ссылками на них;
  • атака сначала личной почты, которая менее защищена, но которую тоже проверяют на работе;
  • заражение через партнеров, которые хуже защищены: сначала заражают их сеть, а потом уже заходят в вашу;
  • использование уязвимостей, которые есть в процессорах и приложениях: браузерах, почтовых программах, VPN шлюзах и также в устройствах IoT;
  • социальная инженерия в виде добавления своего номера счета в середине переписки между людьми или просьба дать доступ или даже сказать пароль;
  • социальная инженерия в виде "помощи" на форуме, когда человеку присылают вредоносный код вместе с какой-то нужной утилитой;
  • атака на цепочку поставок в виде закладок BIOS/UEFI или в аппаратную часть или в библиотеку самого производителя;
  • URL ссылки в виде QR кодов или просто написанные на открытках и визитках или других "подарках";
  • взлом домашней сети и домашнего компьютера.

Пример: производитель программных продуктов для управления сетью SolarWinds поставлял закладки своим заказчикам, сам не зная этого (Источник: https://safebdv.blogspot.com/2020/12/solarigate.html)

Пример: хакер впаял жучок на плату Cisco ASA (Источник: https://habr.com/ru/news/t/471398/)



Мы также обсудили с какой целью проводятся атаки:
- спецслужбы государств занимаются шпионажем;
- промышленный шпионаж против конкурентов;
- финансовая выгода в виде выкупа за восстановление доступа к своим же системам и файлам;
- часто взломщики пытаются перепродать доступ в вашу компанию и поэтому обязательно нужно мониторить форумы.

Для перемещения внутри компании используют утилиты mimikatz или hashdump для повышения привилегий. И это тоже нужно контролировать. Это делают продукты класса EDR и XDR.

Есть два подхода к оценке взломана ли компания

Если вы живете с мыслью об APT, то в вашей компании должен быть процесс под названием Threat Hunting или вы можете заказывать периодически сервис под названием Compromise Assesment. Однако не каждая организация может себе позволить поскольку требуются достаточно дорогие специалисты. Исследователи исходят из предположения, что вы уже взломаны. Такие люди постоянно ищут у вас признаки взломов. Обычно для этого используются различные типы индикаторов, которые упоминаются в литературе как тактики, техники и процедуры (TTP). Периодически рекомендуется большим организациям оценить наличие TTP различных группировок. Основным сборником техник атак является портал https://attack.mitre.org/.
И второй подход под названием Red Team - вы собираете утилиты и техники, которые используют группировки и задача людей проверить возможны ли эти тактики в вашей организации и как вы от них защищаетесь. Полную видеопрезентацию по TTP и Red Team и ATT&CK MITRE можно посмотреть ниже: 


Также специалисты по безопасности обсуждают всегда необходимость тестов на проникновение, аудитов безопасности и киберучения. Это важно, поскольку каждое такое мероприятие позволяет подготовить ваших сотрудников к реальной кибератаке.

Важным аспектом является борьба с инсайдерами. На самом деле любой хакер, попавший в сеть - инсайдер. Ведь он работает от имени какого-то сотрудника.

Что нужно защищать

Если вы пересматриваете свою стратегию кибербезопасности, а это нужно делать каждый год, то обратите внимание на
  • личную почту сотрудника и как она защищена: прочитайте ему курс по защите личной почты;
  • компанию партнера и как они защищены: выставите им требования по защите;
  • сложность проникновения к важным ресурсам: удлините злоумышленнику kill chain чтобы Time to Detect и Time to Response было как можно быстрыми;
  • ошибки конфигурации: проверяйте, что собственные сотрудники не ошиблись в настройке защиты самих себя и средств защиты компании.
Хороший  своевременный детектор атак это продукты класса XDR, песочницы, NDR/NTA/UEBA. 

Пример: В Microsoft Exchange Server обнаружена уязвимость, позволяющая получить к серверу полный доступ. Если у вас стоит XDR, то обычный анализ того, что почтовый сервер exchange запускает новый процесс - этим продуктом ловится мгновенно. 

Однако, самое важное, чтобы у вас была дежурная смена, которая круглосуточно читает оповещения средств защиты. Купить средство защиты недостаточно - в него надо еще кому-то смотреть и реагировать.

Именно поэтому на мероприятии мы обсудили что делать с персоналом - повышение компетенций важно. Поэтому обучайте и администраторов и обычных сотрудников. Для этого сейчас есть много проектов и мероприятий класса Awareness. 

Неожиданно при обсуждении выявилось, что сейчас с удаленкой открылось много проектов по контролю рабочего времени. 

Что делать если у вас атака уже произошла: что-то невидимое где-то внутри что-то делает. Первый шаг?

Первый шаг самый простой: вы должны понять откуда впервые пришло сообщение о взломе и с этой отправной точки расследовать ситуацию дальше. Ваша первая задача: заблокировать распространение угрозы по сети. И к этому нужно готовиться.
Часто бывает, что компания, в которой 10000 сотрудников может три дня искать зараженный компьютер, чтобы отключить его. Во время киберучений поставьте такую задачу своим сотрудникам, чтобы сократить время поиска в случае реальной атаки. Вы должны быть готовы к этому и ваши сотрудники должны уметь искать компьютеры в своей сети. Для этого должны быть подготовлены какие-то утилиты и сотрудники должны знать их названия и как ими пользоваться.
По хорошему есть специальные курсы по работе с инцидентами. Также вы можете прочитать несколько документов по этой теме

Какие выбирать продукты для защиты от APT

На мероприятии мы обсудили, что хакеры в курсе про все продукты и они обладают достаточным опытом по обходу защиты. 

Пример: Эдвард Сноуден на портале Wikileaks опубликовал документы ЦРУ по техникам обхода защиты, это огромная база данных под названием Vault 7. И число продуктов по безопасности, которые они умеют обходить впечатляет.
Источник: https://wikileaks.org/ciav7p1/cms/index.html

Если говорить про вредоносный код, то обычно сотруднику присылают ссылку и когда он на нее кликает, то ему присылают сам файл. Причем данный вредоносный код по ссылке отдают только в определенную страну. Когда код скачали и запустили, то он выполняет вредоносные функции при наличии определенного софта на машине, или при наличии определенных файлов или при попадании на компьютер определенного человека, например, главного конструктора компании.

Поэтому песочницу нужно качественно настроить, чтобы подстроить ее среду на основе реальных данных от локальных машин. Российские песочницы могут поддерживать отечественные операционные системы, которые тоже под угрозой.

И одно важное заключение мы сделали не конференции: не нужно все защищать - нужно защищать конкретных людей и конкретные ресурсы.

Часто APT группировка не переживает, что их заметили: они хранят свои следы и не переживают, что их утилиты кто-то увидит.

Самое лучшее для компании и руководства - проводить киберучения, где смотреть готовность самих себя и различных служб реагировать на различные ситуации и пользоваться имеющимися ресурсами и продуктами.

Полное видео

среда, 14 апреля 2021 г.

Вебинар: как заниматься безопасностью и не конфликтовать с уголовным кодексом

Существует зыбкая граница между занятием безопасностью и взломами. Наши познания в уголовном кодексе обычно слишком малы, а познания оперативников в ИБ еще меньше. И они могут не так воспринять наличие metasploit на вашем компьютере, как вы ожидали. У нас в гостях в эту пятницу Евгений Царев, эксперт по судебным разбирательствам в нашей стране и мы планируем с ним обсудить насколько легитимно использовать DLP, какие трудности есть в судах и куда обращаться если вас взломали. Это редкая возможность узнать столько информации от эксперта отрасли. Приходите 16 апреля в 12:00 на мой канал на youtube и на анонсы в каналe телеграмм.
Ссылка для подключения к вебинару


понедельник, 5 апреля 2021 г.

А что делать, если вы знаете кто вас атакует?

Существуют компании, которые постоянно под атакой. То есть они та самая лакомая цель. И они про это в курсе и здесь роль безопасника именно в реальной защите, а не в перекладывании бумажек. Причем, бывает, что вы даже знаете кто вас атакует: конкуренты или соседние государства. Эти люди даже пишут в своем блоге об успешной атаке на вас. А когда это те самые избранные государства, о которых нельзя говорить и которым все можно, то вспомните как подозрительно промолчали все по поводу того, кто же взломал Лабораторию Касперского при помощи Duqu2.
И какой подход в этом случае применять, когда вы знаете что вас атакуют и даже знаете кто? Такая конференция совершенно необходима и мы ее организовали.
Подключайтесь 7 апреля в 11 утра на онлайн выступление экспертов по целенаправленным атакам. Я его модерирую. Регистрация тут.