Ctrl + S
57 subscribers
71 photos
26 links
Новости, гайды, кибергигиена и лайфхаки.

Ctrl + S — входной билет в мир реального кибербеза для малого и среднего бизнеса. Истории из практики настоящих ибэшников — здесь.

Есть что сказать? Пишите: @kutti_new
Download Telegram
😮 Не устали от классических постов-пугалок? Ловите ещё один!

По правде говоря, никакие «страшилки» работать не будут — до тех пор, пока владелец бизнеса не столкнётся с последствиями халатности в вопросе киберзащиты самостоятельно.

Чтобы ускорить процесс осознания и лишний раз не нагнетать угрозами, мы подготовили чек-лист «предвестников» кибератаки. Фактам верить проще, чем страшным историям из СМИ. Подробности в карточках 👆

Помимо этого, важно регулярно проверять свою инфраструктуру.

Источники для проведения чек-апа:

https://haveibeenpwned.com/смотрим, светились ли корпоративные почты

https://monitor.mozilla.org/ — альтернатива от Мозиллы

https://dehashed.com/searchрасширенный поиск по слитым базам

https://habr.com/ru/articles/860962/здесь можно почитать про поиск уязвимостей

https://leakix.net/утечки конфигураций и слитые базы данных
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🔥3👌2
😮 Конец года

Это ведь самое напряжённое время! Нужно всё успеть и не откладывать на следующий год слишком много.

Поэтому на праздниках предлагаем выдохнуть и расслабиться. Но чтобы не выпадать из контекста, да ещё и нормально отдохнуть, нужно идти на компромиссы. Вот один из них:

Мы собрали десяток фильмов и сериалов, которые помогут разобраться в сложном, — иногда на простых метафорах, а иногда — напрямую рассказывая, как устроен жестокий мир ИБ.

Приятного просмотра!
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥53👍32
👺 Если вы ещё осмысляете начало рабочего года — предлагаем ещё одну тему на подумать

Привет! Ctrl + S возвращается в трудовые будни, — а значит, мы снова будем рассказывать о кибербезопасности «для чайников» и пробовать говорить с бизнесом на одном языке. Продолжим объяснять принципы инфобеза, рассказывать о полезных решениях и разъяснять непонятные регламенты и законы, количество которых, кажется, растёт в геометрической прогрессии.

Что важно, в нашем непростом деле существуют не только большие законы, тексты и документы — ещё есть тонна «негласных правил», которые любой прокачанный ИБ-специалист знает лучше, чем дорогу к офисной кофемашине. Нюанс в том, что их не выпускает Госдума, ФСБ или ФСТЭК — но они есть, и о них стоит знать.

К примеру, закон Батенева:

Предположим, что взлом вашей компании обойдётся хакерам дороже, чем взлом вашего конкурента (у вас больше защиты) — то есть прибыли от атаки на вас будет меньше. К сожалению, это не значит, что вы защищены на 100% и злоумышленники обойдут вас стороной. Скорее всего, вы просто дальше в очереди — и рано или поздно именно вы станете тем самым «менее защищенным конкурентом».


Таких «законов» много — и их нужно хотя бы держать в голове при планировании и реализации бюджетов на ИБ. На эту тему есть короткий, но содержательный ролик с трактовками этих предписаний от коллег из Global Digital Space. К просмотру — обязательно!

💙 Как говорится, жмите Ctrl + S, чтобы не потерять — приятного просмотра и рабочей недели!

#контролэсрекомендует
Please open Telegram to view this post
VIEW IN TELEGRAM
5🔥4👍1🙏1
😵 Яблоко от яблони: как требования к безопасности «больших» становятся общими

Если в прошлый раз мы говорили о законах негласных, то сегодня речь о вполне настоящих. А именно: 152-ФЗ, 187-ФЗ и ФСТЭК №117. Поверьте, эти цифры с нами надолго.

Что случилось?

Раньше подобные законы и приказы касались только некоторых представителей конкретных отраслей — под них регулярно подпадали объекты КИИ (критической информационной инфраструктуры), государственные организации и представители крупного бизнеса. Однако с каждым годом влияние подобных документов на бизнес расширялось, а требования становились серьёзнее.

Про 152-ФЗ вам должно быть известно — так или иначе все мы сегодня оперируем персональными данными (да, телефон и имя — уже ПДн). Ставьте 👺, если нужен пост об их комплексной защите.

187-ФЗ — формулируется как «О безопасности критической информационной инфраструктуры (КИИ)». Звучит так, будто нас с вами это не касается, но не всё так просто. Сфер деятельности объектов КИИ множество — и если вы являетесь подрядной организацией, или находитесь в цепочке поставок такой компании — значит требования распространяются и на вас.

ФСТЭК-117 — здесь всё, кажется, проще. Приказ для компаний, которые при работе с государственными организациями получают доступ к определённым информационным системам. Работает так: если участвуете в тендере на госзаказ — будьте добры заложить бюджет и на защиту той ИС, к которой вас могут допустить в его рамках.

Скажем честно, в нормативных вопросах оступиться довольно легко. Важно чётко определить, под действия каких документов вы подпадаете и собрать необходимый минимум СЗИ, регламентировать процессы и обучить сотрудников. Подробно об изменениях написали коллеги из GlobalCIO. К прочтению — обязательно!
Please open Telegram to view this post
VIEW IN TELEGRAM
31🤯1😱1
😖 Представьте: вы, превознемогая суровые холода и сугробы, наконец-то добрались до офиса, а там… ничего не работает. Буквально: ни компьютеры, ни системы. И домой не уйти — следующие сутки вы проведёте в офисных стенах.

К сожалению, это не выдуманная поучительная история о вреде злоумышленников. На днях небольшой хлебокомбинат в г. Владимире подвергся серьёзной кибератаке — полетела вся цифровая инфраструктура, а офисников перевели на круглосуточный режим работы, чтобы хоть как-то обеспечивать поставки в прежнем объёме.

Показательно, что это бизнес ровно того размера, который хрестоматийно считает себя слишком неинтересным для атак. Здесь мы вспоминаем одно из фундаментальных правил кибербеза — если вы уязвимы, вас рано или поздно найдут (возможно, вы просто следующий в очереди). Так что это даже не вопрос мотива, решает доступность кибератаки. Логика простая: если вас «недорого» взломать, значит любая выручка будет серьёзным профитом.

А переход хлебокомбината на ручной режим в данном случае — свидетельство отсутствия сценария отказа. Если ваша система держится ровно до первого инцидента, значит она всё ещё неустойчива.

О причинах инцидента пока говорить рано, но последствия уже очевидны. И страдают не только сотрудники хлебозавода, но и обычные люди, которые не увидели в супермаркетах любимую буханку.

👺 Зима закончится, кибератаки — кажется, нет.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🔥3😱3
😮 В Госдуме… ничего не заявили!

А стоило бы! Ведь ситуация с кибербезопасностью сегодня весьма неоднозначная: бесплатным СЗИ доверия нет — да и ограничений у них полно, а выделять деньги на более дорогие (тот же PAM, например) — нет возможности. И что делать? Кажется, у нас есть ответ.

В 90-е и 00-е рынок антивирусов напоминал текущую ситуацию с нейросетями — решения появлялись быстрее, чем правила, этика и регуляторика. В тот период с завидной регулярностью всплывали обвинения в сторону разработчиков о том, что отдельные игроки сознательно раздувают вирусную истерию — от банального преувеличения угроз (пугаем — продаём) до прямого участия (!) в распространении. Да, прямых доказательств, вроде как, не было, но репутационный фон у целой индустрии сформировался явно токсичный (к примеру, вот Dr. Web вынужден заявлять, что точно НЕ распространяет вирусы).

В начале нулевых в профильных медиа громко обсуждался конфликт интересов антивирусных вендоров: чем больше вредоносов — тем выше спрос на защиту (и тем больше денег у разработчиков). А рынок долгое время оставался серой зоной без прозрачных стандартов ответственности .

Однако переломный момент всё же наступил — в 2020-2021 годах. Помните то время, когда малый и средний бизнес массово уходил в цифру: полная удалёнка, облака и только онлайн-продажи? Тогда сильно выросло число кибератак — об этом писали все отраслевые аналитики в своих ежегодных отчетах. И если до пандемии киберинциденты были разовой и больше абстрактной ИБ-историей, то в период ковида они стали одним из главных рисков выживания компаний.

С тех пор репутация для вендоров кибербезопасности перестала быть второстепенной: один скандал в паблике ставит крест на тендерах, партнёрствах и даже дружеских рекомендациях. Тренд, кстати, остался и до сих пор: известный ИБ-аналитик Gartner не раз заявлял, что доверие и прозрачность сегодня — ключевые факторы выбора защитных решений, в том числе и для МСБ.

Наступила другая реальность: вендоры под строгим контролем регуляторов вынуждены проводить независимые оценки своих решений, а также публично общаться с профессиональным сообществом и клиентами. Играть в страшилки теперь никому не хочется — это дорого и бессмысленно.


Вывод простой: если не знаете, с чего начать строить защиту — начните с того, до чего легче всего дотянуться. Например, с бесплатного антивируса — качество сегодня держат все. Да, возможно, он не убережёт вас от всех угроз на свете, но его наличие однозначно лучше, чем отстутствие, и даже такой маленький и ничего не стоящий для вас шаг сделает вас менее привлекательной целью.

💙 До новых встреч!
Please open Telegram to view this post
VIEW IN TELEGRAM
43👏3
😵 Вы слышали об атаках на МСБ? А они есть!

Мы привыкли смотреть на ИБ через призму гигантских компаний: если утекают данные, то миллионы строк; если остановилось производство, то громко, масштабно и понятно.

Для «крупняка» кибератака — сигнал к запуску антикризисного сценария, куда вовлечены все отделы, от СБ до PR, а вот для малого бизнеса она может стать фатальной. И когда компания на грани существования, вряд ли её владелец будет искать огласки — он будет пытаться сохранить бизнес.

Так и происходит — мы не слышим об инцидентах в МСБ не потому что их нет, а потому, что они тише (при этом, чаще всего больнее). И взламывают не сложными APT-атаками и даже без угроз нулевого дня. Ключевая проблема в доверии — малый бизнес попросту не осознаёт масштаба угрозы.

Призываем пересмотреть отношение к кибербезопасности и перейти с модели «кому мы нужны» на модель нулевого доверия и постоянного мониторинга. Поможет в этом подкаст «ЭХО лОСЕЙ» с заместителем директора по развитию бизнеса «АйТи Бастион» Константином Родиным — как раз по нашей теме.

Проведите пятницу с пользой для бизнеса:

💛 Яндекс Музыка

♥️ Apple Music
Please open Telegram to view this post
VIEW IN TELEGRAM
3👏32
👺 Уже который день бизнес в Москве несёт убытки до 1 млрд в день из-за отключений интернета. Если бы это продолжалось три года, сумма потерь всё равно не сравнилась бы с ущербом от кибератак.

Да, статистика не из приятных: количество кибератак всё время растёт — в прошлом году 20-45%, в этом ожидается ещё 35%. Но какой толк от «пугающих» цифр, если у бизнеса проблем и без того хватает?

А разница довольно наглядная, и с этим нам снова помогут цифры. По данным Лаборатории Касперского, большинство компаний из малого и среднего сегмента были закрыты в течение шести месяцев после кибератаки, при этом на них пришлась почти половина (!) всех кибератак (46%).

Про причины выбора «маленьких» целей мы уже говорили. Если коротко — часто такая атака (из-за отсутствия какой-либо защиты) не стоит совсем ничего, а значит, выгода точно будет. Плюс к тому, МСБ-компании часто являются точками входа к более крупным целям — и, кажется, не осознают, что подвергают риску не только себя.

Предлагаем к прочтению материал с подробным изложением текущего положения дел. Весьма вероятно, что вы найдёте историю про себя.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3👌3😱2🤔1