понедельник, 4 марта 2024 г.

Почему российский бизнес сделает новые продукты мирового уровня

Объем продаж за 7 лет у команд. https://markstrat7.stratxsimulations.com/
Все выходные провели на бизнес-игре MarkStrat, где все 6 команд продвигали 16 продуктов похожих на планшеты и 8 продуктов похожих на 3D очки. Наша команда M заработала больше всех денег, при этом в борьбе похожих продуктов ярко выявился один простой вывод, которым сейчас должны пользоваться все производители в России.

У тех производителей, кто давно на рынке не было понимания что хотят потребители и поэтому их продукты - это результат долгих проб и ошибок, улучшения многих параметров и работы над снижением себестоимости. А те производители, кто только что вышел на рынок имеют уже готовую картинку что хочет пользователь, уже море готовых специалистов по этой теме, уже готовые маркетинговые стратегии. Остается только потратить деньги на разработку ровно того, что хотят и ждут потребители. И в общем это именно то, что сейчас делает, например, моя команда. У нас все четко по плану. Мы знаем что люди хотят, мы знаем как это сделать.

Выводы

При этом в самой игре MarkStrat мы умудрились совершить одну бизнес-ошибку, которая привела к падению продаж и переходу нашей команды  M по результатам доходов последнего года на 2 место. И это прекрасно, потому что как раз бизнес-симуляция показала, что важно смотреть не только на свой продукт, на продукт конкурентов, но и в общем на движение рынка, то есть желаний самих покупателей - мы перестали отслеживать предпочтения покупателей на этом рынке, а они изменились - и мы получили падение продаж.
Спасибо тем, кто делает такую интересную игру в MarkStrat.

График ежегодных доходов


Отчет за период 6, где команда M на первом месте

Отчет за период 7, где команда M на втором месте - упали продажи MOVE с 170 до 100 миллионов.


Общий интерфейс программы (в последнем туре)


четверг, 29 февраля 2024 г.

Результаты тестирования межсетевых экранов 2024 года


В тесте NGFW участвовали Континент 4.1.7, CheckPoint 81.20, UserGate 7.1.0, Sangfor 8.0. Опубликовали тест 29 февраля 2024 года.

Возникает первый вопрос: был ли реальный тест функций или по документации. Коллеги заявляют, что проверяли сами часть функционала, часть смотрели по документации.

Поэтому важно посмотреть саму методику тестирования. 

Методики тут:

Впечатления 
  • Меня удивили NAT-правила для определенных правил МСЭ в Континент. Интересно посмотреть как это на практике.
  • Понравилось, что были проверки работы обнаружения приложений на нестандартных портах.
  • Интересно было посмотреть особенности каждого МСЭ - что движки делают с трафиком после расшифрования SSL - кто-то инспектирует всеми модулями безопасности открытый трафик, а кто-то избирательно реализовал, где-то еще есть ICAP. Интересно, что почти все могут HTTPS и лишь немногие смотрят в другие протоколы на базе SSL. Про работу SSL инспекции у меня есть отдельный видеоролик.
  • Интересно, что где-то нельзя загружать внешние сертификаты. Это выглядит прямо неудобным.
  • Важно что проверили исключения для работы SSL для некоторых URL категорий.
  • Мне всегда интересно какие есть режими подключения User-ID к AD и другим система аутентификации. По User-ID у меня тоже есть видеоролик.
  • Очень круто, что описали какие 2FA/MFA поддерживаются.
  • Интересно было узнать кто поддерживает ГОСТ, а кто AES для VPN.
  • Классно что проверили функциональность ZTNA, то есть проверку соответствия требованиям клиентской рабочей станции самим агентом VPN.
  • Показали кто и как интегрируется с песочницей, можно дополнить списком протоколов, которые разбираются и из которых файлы отправляются в песочницу.
Что еще бы добавить
  • Для меня не хватило теста Virtual Wire, я его часто использовал, потому что в этом режиме удобно инсталлировать NGFW как IPS, или как прозрачный сенсор в сети АСУТП, где нельзя менять топологию. 
  • Также интересно как меняются теги VLAN в L2.
  • Получается ни у кого нет анализа трафика на SPAN?
  • Также в проверках приложений было очень интересно сколько приложений поддерживается движком DPI. Таких данных не вижу - лучше в следующем тесте опубликовать.
  • Важно в проверке приложений потестировать какие-то сложные: TOR, Telegram и российские: 1С, Одноклассники и др.
  • Интересно, что некоторые производители не делают приложение критерием проверки, это лучше протестировать всегда.
  • Про IPS хотелось узнать а как обновляются сигнатуры, как часто, насколько хорошо покрытие атак хотя бы по Strike 1 набору из IXIA.
  • По правилам было интересно узнать как работает с большим количеством правил и какая просадка- как известно это проблема современных устройств. Хотя бы 10 тысяч правил добавить в методику.
  • Можно добавить стоимость за защищенный гигабит для устройств мощностью 1, 2, 5, 10 Гбит/с с включенными функциями защиты.
  • Интересно бы узнать максимальное по производительности устройство в линейке вендора.
  • Также интересно где хранятся логи: локально или на центральном сервере. Это влияет на производительность. 
  • Журналируются ли действия администраторов?
  • Что происходит при рызрыве связи NGFW и системы управления?
  • Также круто сравнить системы управления: встроенная в каждый Local Management или централизованная, сколько событий в секунду принимает лог коллектор в системе управления, что делать если не хватает одного лог коллектора и др.
  • Управление через API -  как работает, хватает ли функционала для разных сценариев, с чем получилось интегрировать, например, с каким-то SOAR.




среда, 14 февраля 2024 г.

Как действовать, когда компания оказывается под атакой?

Сегодня меня спросили:
- Как действовать, когда компания оказывается под атакой?

План реагирования на инциденты кибербезопасности состоит из 6 шагов:

  1. Подготовка - ключ к успешной защите. Это не просто начальный шаг, это основа, на которой строится последующее расследование и сбор доказательств.
  2. Обнаружение угрозы - здесь необходимо проявить смекалку, чтобы выявить скрытые файлы, процессы и другие артефакты атаки в ваших системах.
  3. Остановка распространения - предотвращение дальнейшего ущерба путём изоляции угрозы.
  4. Ликвидация угрозы - этот шаг направлен на устранение источника проблемы, чтобы обеспечить "очищение" системы.
  5. Восстановление - процесс возвращения к нормальной работе, восстановление утраченных данных и функций.
  6. Извлечение уроков - анализ произошедшего для улучшения защиты в будущем, чтобы каждый инцидент делал систему только сильнее.
Для того чтобы успешно применять эту стратегию, необходимо глубокое понимание DFIR (Digital Forensics and Incident Response) - цифровой криминалистики и реагирования на инциденты. Для этого ваша команда IT и кибербезопасности должна быть хорошо обучена, либо же стоит рассмотреть вариант привлечения специализированной группы экспертов.

Важно, чтобы каждый сотрудник обладал, по крайней мере, базовыми знаниями в области сетевой и информационной безопасности, а также умел распознавать основные типы киберугроз, такие как вредоносное ПО, фишинг, атаки "человек посередине" и прочее.

Есть курсы по данной тематике, например, я закончил SANS 504 и получил сертификат GCIH. Есть киберучения, которые вам могут организовать, например, в Positive Technologies.

Подчеркну, что каждый случай реагирования на инцидент уникален, и необходимо в каждом ответить на вопросы:

  • "Что происходит?",
  • "Как это случилось?",
  • "Когда это произошло?",
  • "Кто за этим стоит?" и
  • "Почему это произошло?".
Ответы на эти вопросы позволяют не только решить текущую проблему, но и строить более надёжную систему защиты на будущее.

Подключайтесь в канал Топ Кибербезопасности и будьте в курсе современных методов защиты https://t.me/safebdv

воскресенье, 11 февраля 2024 г.

Заглянуть в зашифрованный мир интернета через SSL Decrypt в NGFW.

 Достаточно много вопросов возникает по анализу трафика, передаваемого по SSL и TLS. Этот короткий ролик показывает какие у вас будут трудности и радости при включении расшифрования SSL и анализе этого трафика движками безопасности: антивирусом, IPS, анализом приложений в NGFW. 


Посмотрите, ведь на вашем периметре 80% такого трафика. И вы не знаете что там внутри, верно? 


Другие новости в телеграм-канале Топ Кибербезопасности

пятница, 2 февраля 2024 г.

T1204 User Esecution это самый частый способ проникновения - запуск вредоносного кода самим пользователем

Посмотрел отчет JET CSIRT и решил перечитать как мировое сообщество предлагает защищаться от топовой техники в отчете: User Execution, когда сам пользователь запускает вредоносный код, под воздействием хакера. По сути это про социальную инженерию.


Самое простое для ответа - зайти в описание техники Е1204 на сайте 
И в общем в базе все логично пишут коллеги

Обычно предлагается для защиты использовать бесплатные методики в Windows SRP или Applocker и в общем методика белых списков - до сих пор рабочий инструмент. Автор блога и Петр Губаревич делали вебинар на тему практического использования SRP.

Обучение сотрудников не так эффективно, как мы выяснили в разговоре со специалистом по Security Awareness Ольгой Лимоновой на интервью с ней.

Контроль скачиваемого по сети софта и исходящих от клиентов внешних подключений - эффективный метод, который реализован внутри NGFW и IPS.

Сегодня для этого есть полный комплект:
- URL фильтрация - позволяет заблокировать подключения к фишинговым и вредоносным сайтам;
- SSL расшифрование позволяет увидеть файлы и атаки внутри протокола SSL и TLS,
- потоковый антивирус, позволяет проверить и заблокировать файлы прямо в сетевом трафике для всех устройств в сети;
- песочница, активно дополняет антивирус и выявляет новые, ранее неизвестные образцы вредоносного кода;
- база IoC, которую обычно называют умным словом Threat Intelligence (TI), позволяет выявить подключения к известным центрам управления бот-сетями, криптолокерами и спам серверами;
- ML для DGA DNS запросов, дополняет TI базу, поскольку позволяет выявлять активно перемещающиеся центры управления
- контроль приложений (DPI), позволяет увидеть неожиданные подключения, которые обычно не делают сервера и даже некоторые сотрудники.

О работе NGFW и сегментации для блокировки этой угрозы и реализации многоэшелонированной защиты, также есть короткий видеоролик https://www.youtube.com/watch?v=lj3_ZE5DRgM

Ну и конечно топовыми сегодня являются поведенческие техники, обычно они сегодня реализованы на базе EDR, XDR или в SIEM.

Заходите в телеграмм канал Топ Кибербезопасности, обсудим!

четверг, 1 февраля 2024 г.

Всем нужен межсетевой экран нового поколения (Next-Generation Firewall). А что это?

Всем нужен межсетевой экран нового поколения (Next-Generation Firewall). А что это?


Серия из 3 видеороликов раскрывает подробности работы межсетевых экранов нового поколения (NGFW).


Заходите за новостями в канал "Топ Кибербезопасности" https://t.me/+nAJuAfwWY2o4ZDFi

четверг, 18 января 2024 г.

Скрытые тайны: компании, создающие софт для слежки

Современный мир зависит от технологии, и одним из непростых аспектов этой зависимости является разработка программного обеспечения для слежки.


Есть компании, которые предоставляют технологии, которые могут использоваться в законных целях, таких как борьба с терроризмом и преступностью, а могут использовать и в незаконных. Их продукция часто вызывает споры в отношении конфиденциальности и прав человека.

Вот  примеры таких компаний и ссылки на новости, где упомянуты эти компании:

воскресенье, 14 января 2024 г.

Всем нужен межсетевой экран нового поколения (Next-Generation Firewall)

Контроли не успевают за ИТ технологиями. Почему?
  • Разветвлённая структура больших организаций зачастую не позволяет иметь точный перечень всех активов и сервисов, по факту доступных из сети Интернет. Поглощения, слияния, реструктуризации, реорганизации и т.п. мешают взять все под контроль.
  • Shadow IT - это когда отдельные сотрудники бесконтрольно разворачивают свои сервисы о которых служба IT не знает. И Shadow IT все больше и больше.
  • Ошибки конфигурации и халатность при настройке внешних сервисов и сервисов, которые не должны, а стали доступны извне.
  • Вы думаете, что ресурсы Ваши и доверяете им (whitelist), а они уже Вам не принадлежат.
  • Подрядчик настроил сервер для временного доступа и забыл, а Вас не уведомил, и прочее, прочее, прочее.
  • Все это подвергает Вашу компанию риску проникновения.
  • Необходимо снижать поверхность атаки. А как?
Вам нужен межсетевой экран нового поколения!

вторник, 9 января 2024 г.

Топ 10 телеграм-каналов по кибербезопасности 2024 года

Алексей Комаров опубликовал рейтинг каналов по численности подписчиков!

Поздравляю 
канал SecyrityLab за попадание в топ 5.  Я также веду канал по NGFW и в нем рост +48% за год.

В прошлом году я начал вести свой собственный канал 
Топ Кибербезопасности, приглашаю https://t.me/safebdv




вторник, 28 ноября 2023 г.

Неожиданный поворот на Standoff: PT NGFW вызывает ажиотаж среди экспертов!


На прошедшей недавно конференции Standoff в Кибердоме активно работало несколько комнат, где наши лидеры практики, архитекторы, пресейлы, аналитики SOC активно показывали продукты Positive Technologies.


среда, 1 ноября 2023 г.

Что изучить новичку в информационной безопасности для получения вакансии

Лекция для студентов и тех, кто только что закончил институт.

Сколько времени нужно, чтобы изучить какую-то технологию? Я занимаюсь информационной безопасностью уже 26 лет и пролистал специально для студентов текущие вакансии и рассказал насколько сложно будет изучить ту или иную технологию, которую требует работодатель. Посмотрите, если вы ищете работу


Документ SANS по top20 профессиям безопасности ищите в моем канале https://t.me/safebdv 00:00:00 Начало выступления 00:00:46 SANS Top 20 Cybersecurity Professions 00:01:21 Вакансии на hh.ru и почему студенты могут им соответствовать 00:02:07 Вакансия стажера в КРОК 00:03:40 Вакансия, где требуется анализ кода 00:04:17 Рекомендую изучать Kubernetes 00:06:37 Курсы PT START в edu.ptsecurity.com у Positive Technologies 00:08:08 Вакансия, где надо знать SAST/DAST/IAST/RASP 00:12:56 Вакансия, где нужно знать уязвимости OWASP Top10 и реверс-инжиниринг 00:17:21 Вакансия, где нужно заниматься документами и законами 00:20:05 А сколько просить денег за свою работу? 00:20:52 Вакансия, где надо знать SaaS, IaaS, PaaS, FaaS, SecaaS 00:23:37 Что такое семиуровневая модель OSI ISO 00:30:20 Вакансия где надо знать SIEM и SOC 00:35:50 Вакансия SecDevOps и зачем вам Ansible и AWS 00:39:20 IPSEC стоит изучить всем 00:40:40 PKI стоит знать всем 00:42:58 Identity Management важная часть знаний 00:46:08 Вакансия в Read Team и про экзамен OSCP 00:47:12 Что такое Kill Chain, MITRE ATT&CK и TTP 00:49:08 Почему популярен DFIR 00:49:39 Что такое OSINT 00:51:04 Можно пойти в отдел маркетинга рассказывать про безопасность 00:51:38 Вакансия на 500000 рублей или почему стоит стать reverse инженером и что изучать 00:53:23 Можно стать пресейлом и там нужно уметь выступать 00:53:30 Прошу написать в комментариях что еще нужно рассказать

Напишите, пожалуйста, в комментариях к видео понравилось ли это и что еще обсудить.

пятница, 15 сентября 2023 г.

Психология пользователей мешает проводить Security Awareness. Интервью с экспертом.

Осознание сотрудниками важности информационной безопасности - одна из целей команды безопасности. Однако это непростая задача, ведь большинство не просто не понимает, так и активно противодействует своему обучению. Как внедрить security awareness и какие KPI могут быть у команды обучения сотрудников азам кибербезопасности? Обо всем этом рассказала Ольга Лимонова в своем интервью.

В этом интервью Ольга Лимонова делится своей историей как она пришла в профессию, какие задачи стоят перед security awareness и что нужно компании делать для начала повышения понимания сотрудников в информационной безопасности Заходите за другими новостями в канал телеграмм Топ Кибербезопасности https://t.me/safebdv

00:00:00 Заставка 00:02:37 Что такое security awareness 00:03:39 Насколько сложно общаться с людьми про информационную безопасность 00:06:09 Как Ольга стала специалистом по security awareness 00:10:00 Чем занимается специалист по security awareness 00:12:39 Надо ли курсы делать самому 00:13:36 Курсы про безопасные пароли 00:15:25 Какие топ 3 темы для фишинговых писем 00:17:24 Пример фишингового письма от ozon 00:18:06 Основной механизм работы фишинга - отключение мышления эмоциями 00:18:47 Что нужно, чтобы стать хорошим security awareness специалистом 00:23:49 Сколько зарабатывают security awareness специалисты 00:26:40 Как оценивать эффективность security awareness 00:29:05 Как оценивать с чего начать обучение сотрудников 00:31:35 Насколько сложно обучать топ-менеджеров 00:33:41 Насколько нравится работа 00:35:17 Как адаптировать материалы для разных сотрудников 00:39:40 Как строить процесс security awareness и мотивировать сотрудников 00:42:30 Что делать с "необучемыми" сотрудниками 00:44:11 Почему внедрение security awareness приводит к конфликтам 00:46:00 Общая проблема, что тема эротики активно используется хакерами, но замалчивается внутри компании 00:53:23 Опыт собеседований на роль эксперта по security awareness 00:56:00 Как понять ты идешь на хорошую работу или плохую 00:58:00 Сколько человек нужно в команду security awareness 01:00:02 Чем отличаются платформы для security awareness 01:03:00 Сколько стоит платформа security awareness 01:04:06 Обучение security champions по теме application security 01:06:15 Как понять, что ты полезен компании 01:09:19 Как лучше перевести awareness: как осведомленность, как понимание или как осознанность 01:10:55 Неделя цифровой гигиены - хорошая практика за рубежом 01:14:05 Сначала становишься хорошим ИТшником и только затем хорошим безопасником. 01:17:09 Разница между российскими компаниями и зарубежными - персональные данные 01:18:59 Почему важно улучшать понимание и повышать осознанность людей 01:23:30 Россия лидирует по зрелости security awareness 01:26:00 Повышение осведомленности для КИИ и согласно ФЗ 250 01:27:15 Почему аутсорсинг security awareness не сможет поменять культуру 01:29:39 Как часть нужно повторять одну и ту же информацию сотрудникам 01:33:00 А как повышать осведомленность у клиентов банков 01:36:00 Какие способы повышения осведомленности есть у государства 01:37:20 Компании переживают за эффективность специалиста по security awareness 01:39:10 Обычные люди не понимают как работают схемы обмана 01:40:44 В каком подразделении должно находиться подразделение security awareness 01:42:59 Безопасник - как телохранитель 01:45:16 Security Awareness - это про психологию 01:47:53 Осознание, что нужен awareness специалист - это новый этап зрелости компании

воскресенье, 10 сентября 2023 г.

Как безопасно работать в Wi-Fi в кафе или отеле? Краткий экскурс

Иногда задают вопрос про то, насколько безопасно работать с ноутбука или смартфона через публичный Wi-Fi. Чтобы раскрыть тему есть достаточно много статей. При этом я вижу, что есть желающие послушать то же самое в дороге как радио. Включайте ваши приемники, здесь видеоролик про безопасность Wi-Fi в публичных местах и также дома.