четверг, 28 июля 2016 г.

Защита от APT это не только песочницы.

Выбирать песочницу стало проще: новое исследование Forrester среди 11 средств защиты от APT выявило лидеров в этой области. Приятно, что песочница Wildfire и архитектура защиты от компании Palo Alto Networks получили наивысшие оценки!


суббота, 23 июля 2016 г.

Продление лицензии на VM версию Palo Alto Networks

Часто партнеры спрашивают как продлить тестовую лицензию для виртуальной версии NGFW под VMware VM-300, которую я выдаю. Нужно помнить 4 пункта:

1. Лицензия прикрепляется к UUID - он у каждой виртуальной машины уникальный.
2. При клонировании виртуальной машины UUID создается новый. А при операции "move" - остается старый.
3. Продление лицензии и новая лицензия - это одно и то же для вас.
4. Чтобы продлить лицензию нужно

  • выключить виртуальный NGFW
  • клонировать образ NGFW
  • запустить клона NGFW 
  • пройти заново процедуру регистрации AuthCode и UUID на портале support.paloaltonetworks.com


Все это описано в документации

четверг, 19 мая 2016 г.

Для меня конференция PHD является уже культовым местом, где можно встретиться со всеми существующими в Москве безопасниками. И в этом году на PHD я встретил всех!

Очевидно, что все безопасники уже давно ответили на вопрос "стоит ли приходить" и голосуют ногами - пришли все. Чувствовалось даже, что нужно в следующем году помещения побольше. Только два больших зала выдерживали наплыв слушателей. В залы А и Б я попасть не смог ни разу из 4 попыток. Спасением было то, что шла онлайн трансляция и можно было посмотреть с ноутбука видеозапись ведущуюся из комнаты.

Что возбуждало лично меня в этот раз, так это конкурс "Противостояние", когда безопасникам дали ресурсы для защиты, а хакерам предложили эти ресурсы взломать. Для взлома были подготовлены среды имитирующие два банка, телеком компанию и SCADA сеть.
В итоге был взломан один банк, который взломали через backend. Вторая команда (ребята из QiWi) защитили свой backend гораздо лучше и их взломать не удалось никак. Ну в них я собственно никогда не сомневался. Telecom ребята тоже не подпустили к себе никого. Что радует, потому что они одновременно защищают совершенно реальные телекомы, которыми я пользуюсь. Вообще, глядя на столы с защитниками и столы с хакерами, я вдруг осознал, что вообще ситуация такая в нашей жизни: безопасников всегда меньше чем хакеров.
На своем круглом столе Борис Симис собрал пентестеров(хакеров) и задал им вопрос очень интересный:
- Если я выдам вам деньги на любое оборудование, выдам деньги на любые сервиси и выдам лично вам много денег, то займетесь ли вы защитой? Правда если вас взломают, то я отрезаю ногу.
- Все рассмеялись и не думая сразу отказались, сказал что то что они ноги лишатся - стопроцентно и поэтому они не возьмутся.
В общем вывод такой: что хакеры понимают, что безопасники решают практически невыполнимую задачу, и в какой-то мере нам сочувствуют.
Самое веселое, что дискуссия с хакерами вылилась в дискуссию как генерировать и хранить большое число паролей которые есть у любого пользователя в Интернет. Хакеры высказались что не знают точного ответа.  Просмотреть запись стоит тому кто не ходил.

Интересной вводной в конкурсе "Противостояние" было то, что ИБ поругались с ИТ и сняли все средства защиты с систем SCADA. И хакер взломал систему управления гидроэлектростанции практически сразу - по открытому порту подключился и дал команду на слив воды.


Меня впервые в жизни заинтересовала тема по защите карт с чипом NFC и поэтому я постарался попасть на выступление Льва Денисова, где тот вкратце рассказал что для копирования карты Тройка или Стрелка нужно купить устройство за 35 долларов и набор карт - все есть на aliexpress. В общем грустно. Главная идея, что карты поддерживают сами по себе защиту от клонирования, а вот реализация их работы сделана без этой защиты. Просмотреть запись стоит.
Я еще, кстати, жду когда же найдется какой-то умный человек в Московском Метро пронумерует, наконец, выходы из метро, как это сделано в Гонконге. Сейчас все носятся по переходам наобум. 

Кстати, уникальный метод проведения презентации не вставая с дивана.

В течение двух дней были темы достаточно специализированные: взлом механических замков, взлом криптографических алгоритмов, взлом шины автомобиля, взлом GSM, взлом SAP, взлом WAF. Пойти можно было специалистам этого профиля. Не было таких тем как взлом IPS, взлом DLP. В принципе не было выступлений на тему дыр в безопасности каких-либо вендоров из области безопасности.

Во второй день меня заинтересовало еще выступление Михаила Емельянникова про бумажную безопасность и собственно его советы любому безопаснику и тем более бизнесу всегда полезны. Просмотреть запись стоит. Например приведу несколько его слайдов про то что надо писать в правилах для сотрудников и что не надо делать безопаснику:

Ну и зашел посмотреть, что говорят нового про SIEM: как раз собрались все вендоры: HP ArcSight, Positive Technologies, Splunk, IBM QRadar, Первый русский SIEM.
В основном, вендоры так и не объяснили аудитории, что SIEM это всего лишь инструмент автоматизации процессов, которые уже есть в компании. Если таких процессов нет, то после покупки SIEM они не появятся внезапно. И жаловаться надо не на SIEM, а на себя. А то получается как в анекдоте: "Скажите, доктор, а после операции я смогу играть на скрипке? -Конечно! -Странно, до операции не мог, а после смогу.."
Также вендоров русских SIEM немного потроллили, что если уж они хотят себя продвигать как чисто российский продукт, то надо быть полностью "без импортных деталей", и перестать пользоваться elasticsearch и Java внутри. 

В принципе смотреть в записи два часа эти нет смысла, и оставить себе 2 часа в жизни на что-то другое. Или пролистать мою презентацию на эту тему. Из HP я уже перешел в Palo Alto Networks, но презентация осталась:
http://www.slideshare.net/ksiva/soc-siem

Самое важное улучшение с прошлого года - все выступления транслировались свободно в онлайне и можно было посмотреть выступление даже в тех комнатах, которые были переполнены и люди больше не вмещались. В прошлом году это все было под паролем.
http://www.phdays.ru/broadcast/
Смотреть все 100 часов видеозаписей нет смысла, лучше прочитать отзывы людей и посмотреть что хвалят. Я в своей заметке отметил что стоит послушать.

Вот сейчас просматриваю запись выступления Сергея Голованова "Copycat effect. От киберразведки до уличной кражи" - пример разбора реальных APT атак, в том числе на Касперского. Советую послушать. Совершенно фантастическая история как хакеры снимали деньги с карты, а в это время троян Метель нажимал в банке кнопку "отменить последнюю транзакцию по карте" и в итоге с одной карты снимали, снимали и снимали всю ночь деньги.

вторник, 12 апреля 2016 г.

Что творится с UBER?

Когда ты целый год читаешь про инциденты с UBER, то я относил это на кражу аккаунта по вине владельца. Ведь в UBER достаточно узнать логин и пароль и ты можешь ездить за владельца аккаунта. Однако, когда сообщений все больше, то стал задумываться о том, что есть и другие способы утечки. И коллеги подтянулись, вчера в Linkedin сообщил, что 84 евро списали за поездку во Франции. Или вот исследование функций возможных http://www.securitylab.ru/blog/personal/zlonov/276886.php.  Ну и вообще разговор именно о русскоязычных пользователях даже пошел. Вот тут. Я сам посмотрел: действительно, карту отвязать нельзя, пароль можно сменить только сервисом "я забыл пароль", чтобы удалить информацию по карте нужно удалить аккаунт и то нет гарантии что он "удалился". Странно, что нет официальных постов UBER на эту тему. Нашел только информацию, что была уязвимость, которая позволяла управлять аккаунтом украденным всегда, даже если ты сменил пароль. И вроде как она исправлена? http://motherboard.vice.com/read/uber-finally-fixed-a-bug-that-let-hackers-keep-control-of-hacked-accounts

Редакторы фотокниг

Сегодня попробовал найти редактор для фотокниг с простыми функциями: маска для размытия краев фотки + автоматическая расстановка фотографий. И не нашел. Просмотрел несколько сайтов и программ под Mac и под Windows. Это что-то невероятное....
Интересно, программисты фотокниг своими собственными программами потом пользуются? Ни одного нормального продукта не нашел! Даже такие бренды iPhoto и Lightroom на Mac умеют тыкать прямоугольнички в странички, слава богу автоматически. А вот что такое маски в офисе Apple и Adobe не знают. printbook.ru валится при редактировании - страшно жалко потраченное время. smilebooks.ru маски сделал в программе, но они все без размытия - только грубая обрезка. Happybook.su не валится, но работает только под Widows. Пока сижу на ней. 

Получается что под MAC - ни одной нормальной программы которая может делать маски с размытием. Самый доделанный программистами online альбом кстати у albomix.ru но у него тоже нет масок с размытием краев и вообще редактирование в браузере - не для меня: правой кнопкой мыши нельзя работать, клавиатурных команд нет. В общем слишком много ограничений и страшно, что там в облаке это все может исчезнуть - ведь гарантий сохранности в облаке - никаких.

суббота, 2 апреля 2016 г.

Вебинар "Опыт внедрения Application Whitelisting на предприятии" 6 апреля 2016 в 10 утра

Петр Губаревич проведет интересный вебинар "Опыт внедрения Application Whitelisting на предприятии" 6 апреля в 10 утра по Московскому времени (GMT+3). Регистрация открыта
https://attendee.gotowebinar.com/register/1024878251630707715

Application Whitelisting (AWL) является чрезвычайно эффективным методом предотвращения вирусного заражения и блокировки нежелательных программ. 
Однако, многие организации считают внедрение этой технологии достаточно сложным мероприятием. 
Ознакомьтесь с опытом внедрения и поддержки AWL, что поможет вам применить этот метод защиты с гораздо меньшими усилиями.

После регистрации вы получите ссылку на вебинар.

По мнению Австралийского правительства это первое что вы должны сделать у себя на предприятии


Опровержение! Вчера на 1 апреля я пошутил

Вчера решил пошутить. Знаю что фейсбук оповещает всех о смене работы, поэтому будет здорово что-то веселое добавить. Сначала хотел написать, что работаю в Совете Безопасности ООН, однако решил что надо что-то более правдоподобное и поменял на Код Безопасности. Отлично можно постебаться, решил я. И что оказалось - многие поверили и даже испугались за меня! Никого даже не смутила моя новая должность "Краснофигурная вазопись". 
Однако я продолжаю работать в компании Palo Alto Networks и буду продолжать работать! 
Не переживайте! )






пятница, 25 марта 2016 г.

Security Awareness

Одной из важных тем в безопасности компании является Security Awareness.

По этой теме можно писать статьи практически ежедневно.

Интересный сборник ссылок по тому как своих сотрудников этому обучать вот тут
http://secinsight.blogspot.ru/2015/10/blog-post.html


понедельник, 28 декабря 2015 г.

Тренды в практической ИТ безопасности 2015 года

Тренды в практической ИТ безопасности 2015 года


image

Сегодня у большинства безопасников в разных компаниях идут разноплановые проекты. По роду своей работы, у меня есть возможность посмотреть как идет жизнь в большом числе компаний. Сегодня хочу выделить самые актуальные проекты по моему мнению, которые идут в этом году. Почему это тренд? Потому что число таких проектов будет увеличиваться в следующем году в других компаниях по мере знакомства с этими технологиями.
Защита от APT с использованием эксплойтов
Многие люди столкнулись с тем, что эксплойты присылают лично им. Да еще по несколько вариантов. Да еще с уважительным обращением по имени и отчеству. При разговоре, специалисты по безопасности часто упоминают атаки на себя и сотрудников, где использовались эксплойты встроенные в документы Word, где используется расширение DOC или RTF. Сегодня эксплойты используют Javascript (файлы типа JS), Flash ролики (файлы SWF), также бывают в виде файлов DLL. Угроза актуальна и критична. Однако, если в аудитории задать вопрос “кто знает как защититься от zero day встроенного в документ Word”, то мало кто поднимает руки. Примером такой атаки в прошлом году являлся Carbanak, где эксплойт присылали в поддельном письме от имени ЦБ РФ. В этом году используются его разновидности.
Самые частые атаки, когда люди скачивают вредоносные EXE файлы я уже не рассматриваю как APT. Этот вектор атаки актуален несколько лет и используется хакерами для поддержания размера своей бот-сети в нужном им объеме. Тут нет конкретного вектора на кого-то, поэтому нет APT.
Как бороться с EXE файлами многие компании в курсе. Основная трудность здесь, что сотрудники компании скачивают себе свой личный и уникальный EXE файл, даже заходя по одной и той же ссылке. На стороне злоумышленника стоит генератор EXE файлов. Каждый приходящий за этим файлом получает свою свежую уникальную версию. Сигнатурным антивирусам почти невозможно отследить такой вид атаки.
Защита от APT сейчас выглядит как набор виртуальных машин, где запускаются все приходящие в компанию файлы EXE и, что самое продвинутое, где подгружаются для просмотра в соответствующем приложении файлы документов типа DOC, PDF, SWF и так далее. Виртуальная машина анализирует поведение при запуске или просмотре и затем принимается решение – вредоносный это файл или нет. Таким образом, например, очень хорошо выявляются очень актуальные на сегодняшний день криптолокеры.
Чтобы видеть передачу файлов по сети различными приложениями заказчики используют специализированные межсетевые экраны нового поколения, которые и созданы чтобы видеть файлы внутри различных приложений: HTTP, FTP, SMTP, POP3 и SMB. Также NGFW позволяют увидеть какие файлы передаются внутри SSL и SSH туннелей. Это становится актуальным, поскольку сегодня треть трафика в компании зашифрована с использованием SSL. А ведь часто безопасники даже не смотрят, что же там внутри спрятано. Не смотрят в треть всего трафика!
Появилась в этом году защита от APT на рабочих станциях и даже серверах. Если вы используете хорошее хостовое решение, то оно сразу блокирует все возможности запуска эксплойта внутри офисных приложений или браузерах или приложениях типа Adobe Reader. Хостовая защита от APT, кстати, стала новинкой для рынка информационной безопасности в 2015 году.
Технология USER-ID
С тех пор, как сотрудники компании научились получать доступ в корпоративную сеть из разных точек планеты, писать правила на межсетевых экранах стало удобным указывая в правилах группу сотрудников или конкретное имя пользователя, а не их IP адрес. Межсетевые экраны, которые это поддерживают называются NGFW и все больше используются в корпоративных сетях. В итоге сегодня, подключившись в сеть по VPN из аэропорта или из гостевой Wi-Fi сети, вы будете распознаны как сотрудник компании и получите доступ согласно правилам доступа. Чтобы это работало, NGFW постоянно читает журналы VPN шлюза, где записано какой вам сейчас выдан IP адрес. Или читает журналы с контроллеров Active Directory, где написано с какого адреса вы сейчас залогинились. Или получает информацию с еще каких-то систем где производится аутентификация. Сам межсетевой экран может открывать captive portal для сотрудника и сам запрашивать у него кто он такой, автоматически сопоставляя IP адрес и имя сотрудника и предоставляя сотрудникам нужный им доступ, не привязываясь к фиксированной адресации. То есть сам NGFW отслеживает динамически где вы сейчас находитесь.
В этом году было много проектов используя эту технологию. И, по мере того, как все больше людей будет узнавать об этой удобной технике написания правил межсетевого экрана, таких проектов будет все больше в следующем году.
Использование диодов данных
Диоды данных – это программно-аппаратные устройство, которые активно используются в госучреждениях разных стран и SCADA сетях. Их задачей является установление гарантированно однонаправленного канала из Интернет в секретную сеть для получения необходимой информации из внешнего мира. Через диод данных по законам физики нельзя передать информацию обратно и, соответственно, гарантированно не может быть утечек информации из секретной сети. Как правило, это реализовано как оптоволокно в одну сторону – во вторую сторону оптики просто нет. Ну и естественно есть еще два сервера, которые эмулируют либо стек TCP/IP либо какие-то приложения: SMB, FTP и другие. Более подробно я описывал в статье http://www.securitylab.ru/contest/409633.php
В этом году я заметил, что в проектах по SCADA в России стали использовать эту идею тоже. В АСУТП есть программное обеспечение, которое хочет получать какие-то данные из Интернет. Для того, чтобы дать ему доступ и реализуются такие устройства. Однако это работает не всегда и тут все-равно при ходят на помощь старые добрые межсетевые экраны. Часто это файрволы уровня приложений.
Сетевые разветвители или network TAP
Сейчас в компаниях используются различные устройства безопасности для анализа контента на уровне приложений в сетевом трафик, например, DLP (например, чтобы узнать, кто каким словом обозвал начальника) или IDS (кто ищет уязвимости в сети) или DPI/NGFW (кто какими приложениями пользуется) или WAF (кто атакует сайты по HTTP) или пассивные сканеры безопасности (кто что изучает в сети) или UBA (аналитика поведения пользователей). Устройств сейчас может быть много. Однако, чтобы создать копию трафика и направить на них, использовались зеркальные порты на свитчах (SPAN порты). Это реально загружает процессоры самих свитчей, вдобавок часть трафика теряется на этих портах, плюс это невозможно сделать, когда несколько устройств требует копию трафика. Более удобно применять отдельные устройства под названием TAP. Я уже более 20 лет занимаюсь безопасностью в этой стране и практически все это время на нашем рынке вообще невозможно было купить такие устройства для пассивного получения копии трафика. Рынок просто жаждал когда же наконец! В свое время заменой служили обычные хабы, но это было возможно, когда скорости трафика были небольшие. Сейчас скорости большие, до 10Гбит и используется оптика и поэтому нужны специализированные дубликаторы трафика. Ведь применение таких устройств реально облегчает жизнь всем: и ИТ службе и ИБ службе.
И в этом году был взрывной спрос на такие устройства, поскольку они, наконец, стали продаваться нашими интеграторами. Так что этот тренд, я уверен, продолжится и в следующем году. При этом напомню, что с точки зрения безопасности это не самый лучший метод. Если задуматься, самое надежное решение в безопасности – это вставать в разрыв сетевых потоков и приложений и сразу блокировать угрозы и приложения. Те, кто решил смотреть в трафик и просто оповещать об увиденных атаках – тот не может заблокировать угрозу сразу. И в то же время, ставить устройства безопасности в разрыв информационных потоков многие ИТ специалисты не готовы, объясняя это рисками прерывания бизнеса из-за сбоев в работе устройств безопасности.
Интеграция WAF с продуктами анализа кода
На сегодня стандартный WAF представляет из себя продукт, который сложно настроить и поддерживать правильно настроенным, синхронно с изменениями на сайте. Есть мнение, что настраивать WAF и писать безопасно сайт – равносильные по сложности задачи. Что делать? Есть еще один класс продуктов на рынке ИБ – анализаторы кода. Если анализатор кода имеет возможность отдавать WAF информацию где и какие уязвимости существуют в коде веб-приложения, то WAF имеет возможность эти уязвимости сразу же закрыть. Вот этот тренд уловили разработчики год назад и некоторые заказчики в этом году реально тестируют уже такие решения и они развиваются одновременно с пожеланиями заказчиков. Так что в следующем году будет еще много интересного!
Благодарности и поздравления
Эта статья была бы невозможна без общения со многими безопасниками. Особенно я бы хотел выразить благодарность Вам коллеги: Андрей Бабий (банк «Открытие»), Сергей Барбашин (банк «Русский Стандарт»), Николай Беляков (банк «Кредит-Москва»), Артем Волощук (Сбербанк), Кирилл Ермаков (QIWI), Дмитрий Забелин (A-секьюрити), Артем Медведев (HP), Роман Лепешков (банк “АВАНГАРД”), Алексей Сова (Информзащита), Рустэм Хайретдинов (Appercut, Infowatch)!
Будем развивать дальше безопасность в нашей стране!
Поздравляю всех с наступающим Новым 2016 годом!