Сообщения

Общее. Новости регуляторов с SOC-Forum 2.0

Изображение
16 ноября принял участие в довольно интересном мероприятии SOC - Forum 2.0 посвященном практике противодействия кибератакам и построению центров мониторинга ИБ. Для такого практического мероприятия удивительно много было докладов со стороны регуляторов – ФСБ России, ФСТЭК России, ЦБ РФ (большая часть которых кстати пришла с практическим опытом построения центров мониторинга ИБ) на которых я и хочу остановится в данной статье. ФСБ России участвовали в пленарной дискуссии, а также 2 них было 2 доклада (Алексей Новиков и Владислав Гончаренко) на секции посвященной информированию об инцидентах: ·          ( о целях ) Организациям по отдельности сложно успешно противостоять организованным группам и сообществу киберпреступников, а значит необходимо объединять усилия ИБ – делится информацией, передавать информацию об атаках и инцидентах в центры мониторинга, а в ответ получать от них рекомендации по защите ·      ...

СОИБ. Анализ. Обмен информацией о компьютерных инцидентах

Изображение
Александр Бондаренко недавно призывал ИБ специалистов обмениваться полезной для ИБ информацией. Но это пока негде. Да и самостоятельно принять решение об обмене могут только коммерческие компании. Последнее время приходится общаться с гос-ами. Что делать им? Например, в последнее время, участились инциденты заражения криптолокерами в гос. учреждениях. Хотелось бы, чтобы кто-то консолидировал эту информацию, провел анализ и донес опять же для гос-ов рекомендации по предотвращению. Сейчас такой организации или органа нет.                                                    В одной из предыдущих статей я писал про законопроект по информированию гос. органов о компьютерных инцидентах. Даже отправлял вопрос по этому поводу. Ответ от ФСБ России я получил – там ГосСОПКА, ну вы, наверное, все уже слышали про неё. Но это на практике пока больше одно...

СОИБ. Анализ. Жертвы DDoS атак из сервиса vDOS

Изображение
Наверное, многие слышали о мощных DDoS атаках в сентябре на ресурсы исследователя ИБ Брайана Кребса. История началась, когда в конце июля 2016 года Брайну удалось получить лог 150 тыс. заказов онлайн сервиса vDOS и другую информацию , благодаря которой были найдены и арестованы два владельца этого сервиса из Израиля. База с перечнем заказов vDOS также была опубликована и некоторое время доступна для скачивания. В предисловии к базе было написано “These are all the DDOS victims that were logged in the VDOS database dump. The news on their site claims: ‘not a DDoS service. You are prohibited from stressing internet connections and/or servers that you do not have ownership of or authorization to test. Abuse of our services or use in violation of our terms of service will result in being banned from our services. There shouldnt be an issue when it comes to spending slightly more than they used to.’  Decide for yourself . ”  То есть, vDOS официально представлялся ка...

СОИБ. Планирование. Противодействие комбинированным атакам / Kill Chain

Изображение
В комментариях к одному из блогов наткнулся на интересную свежую инфогарфику от netspi – на одном плакате подробно рассматривалась последовательность действий нарушителей или пентестеров ( Red Team ) и лиц, ответственных за безопасность ( Blue Team ) во время комбинированной кибератаки ( Kill Chain ). Такой анализ с точки зрения ИБ полезен - разорвав цепочку в одном месте, мы фактически блокируем всю цепочку атак. Но учитывая вероятность пропустить атаку в одном месте, лучше реализовывать контрмеры для большинства этапов атаки.    Так как в исходной инфографике все было подробно и просто описано, решил просто перевести и оставить тут на память. Некоторые специфические термины или наоборот, общеизвестные в ИТ сокращения не стал переводить, чтобы не усложнять текст и не вносить путаницу. почитать - правый клик на картинке и открыть в новой вкладке или сохранить вариант PDF по этой ссылке Напомню, что в проекте новой методики ФСТЭК также планировало...

СОИБ. Анализ. Одна DDoS атака

Изображение
После одной из предыдущих статей про DDoS атаки получил несколько ссылок на отчет NexusGuard за 2 квартал 2016 года , в котором говорится что Россия вышла на первое место по атакуемым узлам, показав рост в 1992%.   Захотелось копнуть этот отчет подробнее.   Оказалось, что подавляющее большинство случаев выло связанно с непрерывной двухдневной DDoS атакой на все IP -адреса провайдера Starlink . Что такого интересного было размещено у Starlink -а? Вполне можно было бы nslookup -нуть или сделать reverse dns запросы на все ip адреса. К сожалению, оказалось, что нет бесплатных сервисов, которые позволяли выполнить такие запросы для целой сети. В OSSINT сервисах типа Maltego – ограничения на reverse dns запросы в 2 тыс IP адресов. А нам надо 65 тыс. Подходящим вариантом оказалась довольно старая утилитка FastResolver , а также возможность заскриптовать запросы к online сервису reverse dns (за один раз не более 256 ip) for /L %i IN (0,1,255) DO curl...

СОИБ. Анализ. Российский государственный сегмент сети Интернет или RSNet

Изображение
Неделю назад был зарегистрирован очередной документ из серии Российский государственный сегмент Интернет - Положение о российском государственном сегменте информационно-телекоммуникационной сети "Интернет", утвержденное приказом ФСО РФ №443 от 7 сентября 2016 г. ( Положение ) Давайте разберем по подробнее что тут, а то возникают домыслы, что туда будет включены чуть ли не все сети на территории РФ. Кроме указанного выше документа, учитываем ранее утвержденный Указом Президента Российской Федерации от 22 мая 2015 г. N 260 Порядок подключения информационных систем и            информационно-телекоммуникационных сетей к информационно-телекоммуникационной сети "Интернет" и размещения (публикации) в ней информации через российский государственный сегмент информационно-телекоммуникационной сети "Интернет" ( Порядок ). Российский государственный сегмент сети Интернет (далее – RSNet ) – включается в себя: ·    ...

СОИБ. Лучшие практики уровня государств. Директива Евросоюза по повышению безопасности сетей и информационных систем (NIS Directive)

Изображение
В то время пока у нас в очередной раз откладывается принятие закона по критически важным объектам, в Евросоюзе 6 июля 2016 г. утвержден (в августе вступил в силу) новый нормативный документ, устанавливающий требования по ИБ для операторов ключевых / критически важных / жизненно важных услуг ( operators of essential services ) и провайдеров цифровых услуг ( digital service providers ). Да! Да! Требования касаются не Госов и не операторов ПДн. И не надо больше говорить, что у нас в РФ самый страшный комплаенс по ИБ.  Сам документ очень хорош и не удивительно, ведь работа над ним велась почти 3 года. В самом же документе подробно поясняется почему приходится вводить такие требования для коммерческих компаний – ведь очень сильно современная жизнь людей стала завысить от различных сетей и информационных систем.  И вообще в документе достаточно много внимания уделено разъяснениям, определениям, правилам для определения на кого распространяются требования, разъясн...