3side кибербезопасности
10.2K subscribers
318 photos
24 videos
8 files
519 links
Рассказываем о российской кибербезопасности как она есть - просто, понятно и с примерами

Информационный канал компании Третья Сторона 3side.org

Связь с администрацией - @TG_3side
Download Telegram
Реферальная программа 3side — даем 20% от суммы контракта за приведенного клиента!

На дворе 8 сентября, российский бизнес возвращается к работе после летних отпусков, а мы напоминаем, что у нас есть реферальная программа.

Как это работает: три простых шага.
1) Пришлите нам любым способом ИНН клиента, которого вы хотите зарефералить.
2) Коротко напишите, как нам с ним связаться (позвонить/написать/ждать сообщения в мессенджер).
3) Опишите, что ему нужно — это особенно важно, если клиент хочет что-то сложнее пентеста.
4) Дождитесь ответа.

Все. Если работа стартует — мы связываемся с вами и обсуждаем способ выплаты вознаграждения!
🔥8❤3👍3👨‍💻2
Всем привет!

А мы напоминаем, что у нас есть наш второй канал, он с разными практическими советами.

Мы регулярно будем репостить его сюда (не удивляйтесь). Для чего он будет использоваться и во что превратится — мы не знаем, но пока вот так.
❤5👍1
А теперь о том, как противостоять вербовке ваших детей

Во-первых — четко разделить для себя оба понятия. Мошенники, колл-центры, скам — это немного про другое. Вербовка — это именно работа спецслужб. Даже если она отдана на аутсорс, делается силами подрядчиков, если работает не сотрудник Моссад и АНБ, а вчерашний "звонильщик", это все равно вербовка. Она устроена ИНАЧЕ, и противодействовать ей нужно иначе. Это просто более сложная угроза. Можете считать ее "продвинутым мошенничеством", если вам так проще.

В контексте вербовки забудьте 90% всех курсов по "безопасности в интернете" — они полезные, но они про другое, и мы знаем буквально одну (!) команду в России, которая обучала школы именно вот выявлению подобных ситуаций. Вероятность того, что в вашей школе умеют выявлять подобное невелика.

Второе. Отобрать телефон и оборвать контакт — звучит контринтуитивно, но это буквально ХУДШЕЕ, что вы можете сделать в этой ситуации. Ребенок верит, что он помогает родителям и он найдет способ связаться со злоумышленниками. Вы всерьез хотите изолировать рожденного после 2010 года человека от сети? Для этого придется привязать его к батарее (служба опеки не оценит, да).

Третье. Учитывайте, что для детей знание не равно поведение. Что ваш ребенок может прекрасно ЗНАТЬ об угрозе но НЕ ВЕСТИ СЕБЯ СООТВЕТСТВЕННО. Если хочется фундаментального, найдите работы Реймонда Мильтенберга. Они про "похищение незнакомцами", но вот эта проблематика там описана хорошо и к нашей проблеме тоже применима. Дети после обучения не становились резистентными. Проще говоря, одиночные разговоры почти бесполезны. Реально работает только "натурное" обучение, максимально приближенное к настоящему.

Четвертое. Ваша цель — не учить ребенка героически говорить "нет" куратору, а сообщать вам о любых подозрительных контактах. "Написал взрослый, попросил не говорить вам" — вот примерно так. Потому что потом ребенок не скажет: потому что травматическая привязанность, потому что стыдно, ну и так далее. Ну и угрожать наказанием тоже вредно.

Пятое. С любым завербованным агентом (что взрослым, что ребенком) нужно разговаривать, это в каком-то смысле "перевербовка". Звучит странно, но ваша задача здесь в том, чтобы вернуть его доверие. Здесь буквально обратная схема: активно слушать+проявлять эмпатию, влиять, менять поведение. То есть не давить авторитетом, а убедить его в том, что сотрудник ФСБ обладает большими возможностями и участие ребенка ему не нужно. Вырастет — может сам пойти туда работать.

Резюмируя. Обычные предупреждения хорошо работают против более простых угроз: "не уходи с незнакомцами, не ходи по ссылкам, не говори пин-код". Здесь ситуация сильно более сложная.

Что с этим всем делать, подробнее рассказываем на курсе в рамках нашего проекта Личный Периметр: http://nohack.ru
От нас есть промокод на скидку 30%: PR303D410EAE

Не стесняйтесь делиться ссылкой, возможно, она спасет кому-то не только деньги, но и жизнь.
👍22❤7🔥6🤔2🤡2🤣1
P.S. В ближайшее время Антон немного освободится, и точно будут экспертные посты

Ожидайте!
1🔥13👍5❤2😁2
О, тут наконец то на НТВ вышла серия "Цифровых расследований" с нашим участием

Поговорили про QR-коды, по которым не надо ходить, попытки системно противодействовать квишингу в России, опыт Китая (негативный) и многое другое.
👍22🔥10❤8
Когда хочешь быть похожим на самого любимого ведущего юности - Игоря Прокопенко. Но получается плохо.
😁19❤6🔥5
Опрос о персональной цифровой безопасности (пожалуйста, пройдите его, это правда важно для нас).

Как уже писали, у нас тут запустился проект по личной кибербезопасности. Его понятно как продавать в крупный бизнес (через HR, как правило), его понятно кому продавать в СМБ, но его совершенно не понятно как продавать в B2C.

При этом мы уверены, что потенциал у продукта есть, тем более что в один проект по созданию "коллективного иммунитета" мы вписались. Экспертиза у нас есть, опыт есть, люди есть.

А потому — пройдите, пожалуйста, небольшой опрос. Там 12 вопросов, в основном один вариант ответа, его прохождение займет у вас не более одной минуты.

Спасибо!!
👍13🤔3
Безопасники шутят))

Настоящий безопасник не будет вам рассказывать, как происходит эксплуатация уязвимостей. Он просто наглядно вам продемонстрирует ... УДАЛЕННО. Почему, догадаетесь?

На скриншоте черным по бело-зеленому:

272 УК РФ, ч.1, до 2 лет — база. Статья рабочая (не такая рабочая как 159-я "народная", но тоже). Ч.2 подтянуть сильно сложнее, но можно.
273 УК РФ — опционально по используемому инструментарию, сложная.
137/138 УК РФ — за домашний компьютер, сложная.

А потом вы будете долго и нудно объяснять, что он просто пошутил, а не
... осуществил неправомерный доступ к охраняемой законом компьютерной информации, содержащейся на средствах вычислительной техники, повлёкший её копирование и модификацию, при отсутствии законных оснований и в нарушение установленного порядка доступа ...

Мы на каждый чих берем LOA, не работаем до подписания документов (однажды стартовали через 10 секунд после подписи) и прочее — не потому, что мы такие зануды. А потому, что в индустрии люди не очень хотят поднимать с пола статью. И то ведь безобидную шутку в НКЦКИ зарепортят и вперед)

Кстати, в США это тоже прямое нарушение федерального закона. Такие занудные дела.
👍8😁5🤔5❤2🗿1
Не Скайнет, а зомби

Нам активно продают восстание машин. А будет зомби-апокалипсис на стероидах.

Хайп вокруг «ИИ-атак» выгоден прежде всего тем, кто продаёт ИИ: страх перед сверхразумным хакером хорошо превращается в бюджеты. Но нейросеть, которая ломает лучше сильного профессионала, в обозримом будущем вряд ли появится. Будет страшно, но по-другому.

Первое — количество атак. Порог входа падает до нуля: уровень хактивиста теперь равен уровню инструмента, который он смог достать. Это и есть зомби. По отдельности слабые, но их много, они не устают и перебирают каждый открытый сервис.

Второе, и главное, — скорость. APT вряд ли станут атаковать сильно качественнее, но станут атаковать быстрее. Нули появляются чаще (CopyFail и Fragnesia, предположительно, найдены с помощью ИИ), наружу торчит всё больше сервисов, а окно реагирования сжимается до сроков, в которые человеческий процесс не помещается.

Типовой ответ CISO — укрепить существующее, расширить эшелонирование, докупить ИИ-продукты. Разумно, но это всё про стену на периметре. А за стеной часто пусто: по нашему опыту, подавляющее большинство пентестов внутренней инфраструктуры успешны и заканчиваются доступом к критичным системам.

При этом, как признаёт даже CrowdStrike, пост-эксплуатация почти не меняется: атакующему всё равно нужно двигаться внутри сети и оставлять следы. Вопрос лишь в том, успеет ли защита их заметить.
Итог: атакующая безопасность останется прежней, вырастет только интенсивность. Меняться придётся «синим»: реагировать внутри периметра со скоростью атаки, считать время в минутах, а не в сменах. Человеческий SOC такой темп не держит. Под эту модель угроз мы и строим 4sec — AI SOC, ИИ-команду безопасности.

Восстания машин не будет. Будет гонка скоростей.
❤11👍8🔥4🤔2
Про киберстраховки и кому их продавать

ИБ-страхование в России вообще интересный зверь. Продукт финансовый, но прямо завязанный на ИБ. И вот тут возникает совершенно волшебный дуализм: продавать его CISO напрямую как правило неэффективно, но любая покупка рано или поздно на CISO упадет.

И вот тут вообще самая главная проблема этого рынка в России: бизнесу оно может быть и нужно, но лично CISO как правило нет. Потому что у него задача — в первую очередь не допустить ущерб, потому что если будет проблема, крайним будет он. Ну или он и вендор, тут ведь как.

После чего возникает главный конфликт интересов: страховаться из ИБ-бюджета CISO очень не хочется. Страховаться из иного бюджета — вроде как не логично, вопрос то чисто ИБшный. Так и живем. Собственно, 4sec вместе с Ингосстрахом мы собирали именно в формате "страховка+СЗИ" в том числе чтобы эту проблему решить.

К слову, самым перспективным "покупателем" киберстрахования в перспективе выглядит именно CRO. Но здесь другая очевидная проблема: вспомните, в каком количестве компаний эта роль вообще есть.
👍4🔥2❤1
Кибербез с ИИ и ML

Тут один широко известный в узких кругах замечательный ИБ-журналист сказал в общем очень правильную вещь. Что будущие СЗИ — они на стыке ИИ, ML и классической безопасности. Причина простая до неприличий — скорость развития атаки будет сокращаться до минут.

Пару лет назад один хороший человек из Тинька сказал про европейский банковский бизнес: "то, что они считают передовыми технологиями, в России считается достойной задачей для умного джуна". И вот сейчас мы здесь.

Я сейчас наверное не очень хорошую вещь скажу, что в плане использования ИИ-инструментов и ML ИБ на фоне финсектора выглядит примерно как английский танк Первой мировой на фоне боевого человекоподобного робота. И в плане разнообразия моделей, умения ими управлять, и много чего. Полноценный фреймворк по управлению моделями, например, я увидел еще в 2015 году. Про ИИ-разработку как отдельный навык (это когда ИИ использует профи) я просто молчу.

Мы на 4sec это в общем хорошо увидели. Современный ИИ+ML в виде "слоеного пирога" — это вот буквально оркестрация десятков моделей с возможностью "на лету" их мониторить, калибровать, дообучать, работать с отдельными массивами данных, "переключаться" между моделями и многое другое. То, что к этому прикручен кастомный SIEM/SOAR — дело десятое, будущая ценность совсем не в этом.

И собственно мы много говорим про "агентную безопасность" но забываем какой огромный пласт обработки данных за этим лежит. А все самое ценное — там.
🔥6👍1🤬1
Памфилова: «Вся эта киберсволочь не смогла прорваться через нашу мощную защиту».

А что такое киберсволочь? Читайте тут → киберсволочь.рф

Репост ссылки крайне приветствуется!

P.S. Обязательно попытайтесь сообщить о киберсволочи
2🤣50🔥12😁5👏1🤔1
И в продолжение предыдущего поста

Сходил я позавчера на прекрасное мероприятие ФРИИ. Хорошая дискуссия, много правильных слов, прекрасные очень умные спикеры. Но вот буквально всем участникам задавали один вопрос: "окей, но чем вы отличаетесь от того, что уже есть на рынке"? Но меня удивило другое.

Во-первых, ИИ буквально изменил рынок стартапов во всем мире, и мы тут несколько отстаем, но проблема не в этом. В венчуре есть такое понятие "ров" — это буквально то, что "защищает" вас от появления аналогичного продукта. Грубо говоря это вот буквально то, что мешает завтра школьнику Васе с нейронкой (или команде из энтерпрайза) сделать все то же самое. И вот нейронки этот "ров" основательно размыли — если раньше им была "грамотная команда которая пол-года делала продукт", то сейчас есть огромная вероятность, что пара человек вечерами за месяц сделает что-то подобное.

Во-вторых, когда я презентовал 4sec (точнее ИИ SOC на его базе), рассказывая о том, что у нас есть свой SIEM, свой прото-SOAR, куча фишек с хранением данных, сканер на ИИ, элементы анализа траффика и прочее, меня с искреннем удивлением спросили — а что из этого реально работает? Да все работает, иначе я бы этого не презентовал. Баги отловим на пилотах.

SIEM в первом приближении — это не радиотелескоп и не таблетка от рака. Это просто некоторая инструментальная вещь, которая закрывает необходимость в определенной функции. Нет "рва" — извините, я знаю примеры, когда человек в соло писал аналог продукта, который стоит на рынке миллионы долларов. Нужен — сделали.

Реальная ценность перемещается в JTBD — решение продуктом конкретной бизнесовой задачи. Пройдет 5 лет, и вопрос (за пределами регуляторики) будет стоять так: не "нам нужен NGFW", а "нам нужно отреагировать на атаку за минуту". Не важно как сделать, каким классом продуктов. Важно сделать.

Мир меняется, просто разные индустрии видят эти изменения по-своему. И очень хочется, чтобы "ров" между ИБ и финтехом постепенно был размыт и забыт.
🔥4👍2❤1