среда, 30 октября 2024 г.

Ваш план киберзащиты: 18 шагов к безопасности


Существуют ключевые контроли, которые должна выполнять служба безопасности, известные как CIS Top 18 и какими продуктам их можно осуществить. 


КонтрольОписаниеКлассы продуктов/сервисов
1Инвентаризация и контроль корпоративных активовУправление всеми корпоративными активамиITAM, CMDB, NAC, NDR, VM
2Инвентаризация и контроль программных активовУправление всем ПО в сетиSAM, SCCM, EDR, VM
3Защита данныхШифрование, защита целостности, предотвращение утечекDCAP, DBF, DAM, DLP, IRM, шифрование, например Гарда DBF
4Безопасная конфигурация активов и ПОУстановка и поддержка безопасных конфигурацийSCM, SCCM, SCAP
5Управление учетными записямиБезопасное управление учетными записямиIAM, PAM, SSO
6Управление контролем доступаКонтроль привилегий, MFAIAM, PAM, MFA
7Непрерывное управление уязвимостямиОценка и устранение уязвимостейVM, SIEM, Patch Management
8Управление журналами аудитаСбор и анализ журналовSIEM, Log Management
9Защита электронной почты и веб-браузеровПовышение безопасности основных инструментовSEG, SWG, CASB
10Защита от вредоносных программПредотвращение установки и выполнения вредоносных программAV, EDR, XDR
11Восстановление данныхРезервное копирование и восстановлениеBackup & Recovery, DRaaS
12Управление сетевой инфраструктуройУправление сетевыми устройствамиNMS, IPAM, SDN
13Мониторинг и защита сетиОбнаружение и реагирование на угрозы в сетиNIDS/NIPS, NDR, NBAD, Deception например Гарда NDR
14Обучение по вопросам безопасностиПрограммы повышения осведомленностиSAT, Phishing Simulation
15Управление поставщиками услугОценка безопасности третьих сторонVRM, TPRM
16Безопасность прикладного ПОУправление жизненным циклом безопасности ПОSAST, DAST, SCA
17Управление реагированием на инцидентыОбнаружение, управление и восстановление после инцидентовSOC, SOAR, IRP, SIEM
18Тестирование на проникновениеРегулярная проверка эффективности мер безопасностиPenetration Testing Tools, Red Team Tools



Аббревиатуры в колонке "Классы продуктов/сервисов" расшифровываются следующим образом (отсортировано по алфавиту)
АббревиатураНазваниеОписание
AVAntivirusАнтивирусные решения для защиты от вредоносных программ.
CASBCloud Access Security BrokerРешения для обеспечения безопасности облачных сервисов.
CMDBConfiguration Management DatabaseБаза данных для управления конфигурацией IT-активов.
DASTDynamic Application Security TestingИнструменты для динамического тестирования безопасности приложений.
DAMData Access ManagementУправление доступом к данным и их защитой.
DLP
Data Loss PreventionРешения для предотвращения утечек данных.
DRaaSDisaster Recovery as a ServiceУслуги восстановления после катастроф в облаке.
DCAPData-Centric Audit and ProtectionКлассификация и защита данных в организации.
EDREndpoint Detection and ResponseРешения для обнаружения и реагирования на угрозы на конечных устройствах.
IAMIdentity and Access ManagementУправление идентификацией и доступом пользователей.
IPAMIP Address ManagementУправление IP-адресами в сети.
IRMInformation Rights ManagementУправление правами на информацию и данные.
NDRNetwork Detection and ResponseОбнаружение и реагирование на угрозы в сети.
NACNetwork Access ControlКонтроль доступа к сети.
NIDS/NIPSNetwork Intrusion Detection/Prevention SystemСистемы обнаружения/предотвращения вторжений в сеть.
NMSNetwork Management SystemСистемы управления сетевой инфраструктурой.
PAMPrivileged Access ManagementУправление привилегированным доступом к системам и данным.
SAMSoftware Asset ManagementУправление программными активами компании.
SATSecurity Awareness TrainingОбучение сотрудников вопросам безопасности.
SASTStatic Application Security TestingИнструменты для статического тестирования безопасности приложений.
SCMSecurity Configuration ManagementУправление безопасной конфигурацией активов и ПО.
SCAPSecurity Content Automation ProtocolПротокол автоматизации контента безопасности.
SEGSecure Email GatewayЗащита электронной почты от угроз.
SIEMSecurity Information and Event ManagementУправление информацией и событиями безопасности.
SSOSingle Sign-OnРешения для единого входа в системы и приложения.
SOARSecurity Orchestration, Automation and ResponseОркестрация, автоматизация и реагирование на инциденты безопасности.
SWGSecure Web GatewayЗащита веб-трафика от угроз и вредоносного контента.
TPRMThird-Party Risk ManagementУправление рисками, связанными с третьими сторонами.
VMVulnerability ManagementУправление уязвимостями в системах и приложениях.
VRMVendor Risk ManagementУправление рисками поставщиков услуг.
XDRExtended Detection and ResponseРасширенное обнаружение и реагирование на угрозы в кибербезопасности.

воскресенье, 27 октября 2024 г.

Цифровой щит России: сотни организаций получили защиту от ГРЧЦ

В России внедрен инновационный механизм защиты организаций от киберугроз.

Ежедневно специалисты обнаруживают около 60 новых уязвимостей в программном обеспечении, что создает серьезный вызов для служб информационной безопасности. Успевает ли ваша организация? Для решения этой проблемы ГРЧЦ запустил специализированный внешний сканер безопасности, работающий по принципу External attack surface management (EASM). Этот инструмент проверяет внешние IP-адреса компаний на наличие потенциальных угроз, доступных через интернет.

Ключевая задача для специалистов по безопасности - опережать злоумышленников в обнаружении уязвимостей. При этом ИТ-отделы должны своевременно обновлять и настраивать системы для минимизации рисков внешнего доступа к уязвимостям. Этот комплексный подход, известный как Vulnerability Management, стал необходимым стандартом кибербезопасности.



Понимая, что не все организации имеют ресурсы для постоянного внешнего мониторинга, Центр мониторинга и управления сетью связи общего пользования (ЦМУ ССОП) ФГУП «ГРЧЦ» взял на себя эту функцию. На данный момент более 300 организаций получили уведомления о выявленных уязвимостях в их системах, что позволило им принять необходимые меры защиты. Такой подход существенно укрепляет как безопасность отдельных компаний, так и киберзащиту страны в целом.

Эту информацию представил Сергей Хуторцев, директор ЦМУ ССОП ФГУП «ГРЧЦ», во время своего выступления на СПЕКТР ФОРУМЕ, который прошел 23-24 октября 2024 года в Сочи.

Статистика по DDoS атакам на Россию в 2023 и 2024 году

В России развернута Национальная система противодействия DDoS-атакам (НСПА) и она показывает свою эффективность уже два года.


Самая масштабная DDoS-атака 

  • 2023 год: 150 гигабит в секунду и 16 миллионов пакетов в секунду 
  • 2024 год: 1730 гигабит в секунду и 155 миллионов пакетов в секунду 
Самая продолжительная DDoS-атака
  • 2023 год: 24 часа 
  • 2024 год: 73 часа 

Статистику по атакам предоставил Центр мониторинга и управления сетью связи общего пользования (ЦМУ ССОП) ФГУП «ГРЧЦ» на конференции СПЕКТР ФОРУМ 23-24 октября 2024 года.

суббота, 12 октября 2024 г.

Текущее состояние производительности NGFW у российских поставщиков

В части производительности NGFW рекомендую посмотреть публичное тестирование компании Jet Infosystems 



Здесь видно как расходятся публичные данные из рекламы и реальные результаты тестов. Ideco в тесте серьезно просело по производительности с 5 официальных до 0,75 реальных Гбит/с.

Производительность PT NGFW на 10.10.24

 Путевые заметки рынка России в NGFW

10 октября 2024 Денис Кораблев показал результаты внутренних тестов PT NGFW.

Для такой маленькой коробки на Intel Atom без вентиляторов - 880 Гбит/с в режиме все включено это очень быстро.


То же самое для 2 юнитовой железки 96 Гбит/с - это тоже очень быстро.

Человек с юмором придумал обозначение L8. Такого термина нет в науке. Зато в PT есть )

суббота, 5 октября 2024 г.

Как поменять дату файла в каждой картинке, которую вы скачали с Google Takeout

Ситуация c Google Photo

После скачивания архива картинок из Google Photo через Google Takeout (Google Архиватор) у многих встает проблема, что все файлы с картинками и видео имеют текущую дату создания, а не реальную дату, когда фотка была сделана.

Реальную дату, когда фотка снята можно посмотреть в EXIF полях самого JPG файла. Время будет указано по часовому поясу той локации, где вы находились. Для этого в MacOS кликните два раза на сам файл JPG и когда картинка откроется для просмотра, нажмите кнопку i

Одновременно, если посмотреть json файл, приложенный к данной картинке добрыми программистами Google, то в нем есть дата и время:
  "photoTakenTime": {
    "timestamp": "1540712405",
    "formatted": "28 окт. 2018 г., 07:40:05 UTC"
  },

Однако, эта дата еще и испорчена - она написана в часовом поясе UTC (единое мировое время). И время по UTC тоже есть в EXIF заголовке. (Кстати, для меня загадка почему время не совпадает между EXIF полями в самом JPG файле: 7:39 и 15:40 - разница в 1 минуту)

Получается, чтобы поправить время из JSON файла в UTC надо еще считать и GPS координаты и поменять на нужный часовой пояс. Они там тоже есть:
 "geoData": {
    "latitude": -8.500833300000002,
    "longitude": 114.96166670000001,
    "altitude": 39.0,
    "latitudeSpan": 0.0,
    "longitudeSpan": 0.0
  },

И если вы хотите сделать все даты верными, то это грандиозный труд над 363 гигабайтами архивов, как у меня.

Что делать?


1. За 24 доллара купить MetaData Fixer for Google Takeout. Данная утилита возьмет ваши ZIP файлы, разархивирует и сама поменяет время и затем вторым шагом справит время на соответствующую Тime Zone. Это выглядит для меня странно - зачем два раза обращаться к файлу, если можно было сразу и время поменять и временную зону.




2. За 20 долларов купить Photo Exifer прямо из Apple Store:



3. Есть описание ручного и бесплатного метода. Для этого нужно скачать ExifTool и запустить команду

exiftool -r -d %s -tagsfromfile "%d/%F.json" "-GPSAltitude<GeoDataAltitude" "-GPSLatitude<GeoDataLatitude" "-GPSLatitudeRef<GeoDataLatitude" "-GPSLongitude<GeoDataLongitude" "-GPSLongitudeRef<GeoDataLongitude" "-Keywords<Tags" "-Subject<Tags" "-Caption-Abstract<Description" "-ImageDescription<Description" "-DateTimeOriginal<PhotoTakenTimeTimestamp" -ext "*" -overwrite_original -progress --ext json <DirToProcess>
или
exiftool -R -d %s -tagsfromfile "%d/%F.json" "-GPSAltitude<geodataaltitude" "-gpslatitude<geodatalatitude"="" "-gpslatituderef<geodatalatitude"="" "-gpslongitude<geodatalongitude"="" "-gpslongituderef<geodatalongitude"="" "-keywords<tags"="" "-subject<tags"="" "-caption-abstract<description"="" "-imagedescription<description"="" "-datetimeoriginal<phototakentimetimestamp"="" "-filecreatedate<phototakentimetimestamp"="" -overwrite_original="" -progress="" -ext="" "*"="" <dirtoprocess="">
4. Можно написать самому программу на Python. Вот что советует ChatGPT

import os
import json
from datetime import datetime
from PIL import Image
from PIL.ExifTags import TAGS

# Укажите путь к папке с изображениями и json файлами
folder_path = '/path/to/folder'

# Функция для обновления EXIF даты изображения
def update_image_date(image_path, creation_date):
    try:
        image = Image.open(image_path)
        # Форматирование даты в подходящий формат
        exif_date = datetime.strptime(creation_date, '%Y-%m-%dT%H:%M:%S.%fZ')
        formatted_date = exif_date.strftime('%Y:%m:%d %H:%M:%S')

        # Получение текущих метаданных EXIF (если есть)
        exif_data = image.getexif()
        exif_data[306] = formatted_date  # Tag 306 - DateTime

        # Сохранение изменений
        image.save(image_path, exif=exif_data)
        print(f'Дата обновлена для {image_path}')
    except Exception as e:
        print(f'Ошибка при обновлении {image_path}: {e}')

# Просмотр всех файлов в папке
for file_name in os.listdir(folder_path):
    if file_name.endswith('.json'):
        json_path = os.path.join(folder_path, file_name)
        
        # Чтение json файла
        with open(json_path, 'r') as json_file:
            data = json.load(json_file)
            if 'photoTakenTime' in data:
                creation_time = data['photoTakenTime']['timestamp']
                
                # Поиск соответствующего изображения
                image_name = file_name.replace('.json', '')
                for extension in ['.jpg', '.jpeg', '.png']:  # Поддерживаемые форматы
                    image_path = os.path.join(folder_path, image_name + extension)
                    if os.path.exists(image_path):
                        update_image_date(image_path, creation_time)
                        break

Важные ссылки:

Формат файла JSON из Google Takeoit описан здесь.
Все опции утилиты ExifTool описаны здесь.
Утилита на Python, которая разделяет фото и видео по двум папкам