РТ-ИБ
1.24K subscribers
1.37K photos
50 videos
3 files
140 links
РТ-Информационная безопасность

Актуальные новости, советы и обзоры технологий для защиты данных. Будьте в курсе киберугроз и научитесь эффективно защищать свои цифровые ресурсы с нами!

Наш официальный сайт — https://rt-ib.ru
Download Telegram
Цифровой отпечаток устройства

📢 Каждый раз, когда вы заходите на сайт, начинается сбор информации о вашем устройстве. Это происходит без входа в аккаунт и без уведомлений.
Собранные данные формируют цифровой отпечаток — уникальный профиль, по которому можно отличить вас от миллионов других пользователей.

📎Подробнее — в карточках выше

#Техноразбор
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
1188👍2
Штрафы 2.0: теперь за ИБ платят все

📢 Информационная безопасность перестала быть только вопросом технологий — теперь это ещё и про деньги. Государственная дума приняла закон, который резко увеличивает штрафы за нарушения в сфере ИБ. Разбираемся, кого это касается и сколько теперь придётся платить.

1️⃣ За использование несертифицированных ИТ-средств:
📎Граждане — от 5 до 10 тыс. рублей (ранее: 1,5–2,5 тыс.)
📎Должностные лица — от 10 до 50 тыс. рублей (ранее: 2,5–3 тыс.)
📎Юридические лица — от 50 до 100 тыс. рублей + возможная конфискация (ранее: 20–25 тыс.)

2️⃣ Если затронута государственная тайна:
📎Граждане — от 10 до 20 тыс. рублей (ранее: 1–2 тыс.)
📎Должностные лица — от 20 до 50 тыс. рублей (ранее: 3–4 тыс.)
📎Юридические лица — до 100 тыс. рублей (ранее: 15–20 тыс.)

3️⃣ За другие нарушения требований к защите информации (не связанные с гостайной):
📎Граждане — от 5 до 10 тыс. рублей (вместо 500–1 000 руб.)
📎Должностные лица — от 10 до 50 тыс. рублей (ранее: 1–2 тыс.)
📎Юридические лица — до 100 тыс. рублей (прежний максимум — 30 тыс.)

Зачем это всё?
По данным инициаторов, за 5 лет количество нарушений выросло в разы. Новый закон — это ответ на рост угроз и попытка усилить контроль в ИБ-сфере.

#Новости
Please open Telegram to view this post
VIEW IN TELEGRAM
954👍2😐2
Киберинцидент в производстве: кто виноват и что делать?

Лужники, зал № 17 «Якоби»
23 мая |17:00–18:50

Спикеры:
📢 Иван Бобков, ведущий аналитик RT Protect SOC
📢 Алексей Мартынцев, генеральный директор СФЕРА, ПАО «Норильский Никель»

Производство всё чаще становится целью для атак. Один сбой — и конвейер встал, убытки растут, а репутация на грани. Почему это происходит и как защититься?

Эксперты расскажут и покажут:
1️⃣ Как происходят киберинциденты на промышленных объектах
2️⃣ Какие методы используют злоумышленники
3️⃣ Что можно сделать ЗАРАНЕЕ, чтобы избежать катастроф
4️⃣ Почему кибербез — это не только про защиту, но и про инвестиции в устойчивое развитие бизнеса

До встречи на PHD 2025!

#PHD2025
Please open Telegram to view this post
VIEW IN TELEGRAM
1596👍1
РТ-ИБ на «АвиаКиберБез-2025»

Сегодня, 15 мая, на первом дне Конференции для руководителей и специалистов подразделений по информационной безопасности ПАО «ОАК» выступил Артем Сычев, первый заместитель генерального директора РТ-Информационная безопасность.

📢 Тема доклада: «От скриптов к искусственному интеллекту. Эволюция автоматизации RT Protect SOC»

Что обсудили:
📎Реальный путь автоматизации RT Protect SOC
📎Развитие экосистемы продуктов RT Protect
📎Текущую статистику и планы по развитию

🔥 Следите за Конференцией — впереди ещё много интересного!
Please open Telegram to view this post
VIEW IN TELEGRAM
16👍66
$40 млн: крупнейший выкуп

📢 В 2021 году американская страховая компания CNA стала жертвой атаки шифровальщика Phoenix. Хакеры заблокировали доступ ко всей ИТ-инфраструктуре компании и потребовали выкуп — $60 млн. После долгих переговоров CNA заплатила $40 млн, чтобы вернуть контроль над своими системами.

Это — рекордная сумма, выплаченная за расшифровку данных. И тревожный сигнал всем, кто до сих пор считает: «меня это не касается».

Что делать?
Достаточно подключить RT Protect Антишифр и быть уверенными в превентивной защите от шифровальщиков уже сейчас.

❗️Помните: у Phoenix нет сердца, а у данных — иммунитета. Думайте о защите до того, как за вашу невнимательность попросят десятки миллионов.

#ИнсайдДня
Please open Telegram to view this post
VIEW IN TELEGRAM
👍653
ИИ в SOC: одна история о том, как на два порядка снизить трудозатраты SOC

Лужники, зал № 17 «Якоби»
23 мая | 13:50–14:50

Модератор:
📢 Артем Сычев, первый заместитель генерального директора, РТ-Информационная безопасность

Спикеры:
📢 Дмитрий Невструев, руководитель направления развития внутренних сервисов, РТ-Информационная безопасность
📢 Роман Родякин, Chef Product Officer по MP SIEM
📢 Представитель "Инфосистемы Джет"

Целый час настоящей экспертизы о том, как искусственный интеллект помогает снизить трудозатраты без потери качества.

1️⃣ Доклад. Применение ИИ в MSSP SOC
Вместе с экспертами обсудим:
📎Зачем мы к этому пришли
📎Как уже реализованные решения меняют подход к безопасности в реальном времени
📎Куда движется рынок, и какие возможности открывает ИИ для вашего SOC в ближайшие годы

2️⃣ Доклад. Как на самом деле реализовывалось внедрение ИИ в MSSP SOC с большим числом заказчиков?
Во втором докладе наши дата-сайентисты расскажут:
📎С какими вызовами столкнулись при интеграции ИИ в процессы SOC
📎Какие алгоритмы использовались
📎Как обучались и проверялись модели

Всем, кто хочет внедрить ИИ в процессы SOCa, — полная боевая готовность: не упустите шанс узнать, как можно ускорить работу вашего центра мониторинга и реагирования на компьютерные инциденты!

🔥 Увидимся на дискуссии!

#PHD2025
Please open Telegram to view this post
VIEW IN TELEGRAM
2👍1385
👾 День новый — уязвимости всё те же

На днях была опубликована новая версия утилиты certipy, в которой добавлен функционал для поиска новых некорректных конфигураций центра сертификации доменной инфраструктуры (в том числе и ESC16)

В чем особенности уязвимости конфигурации ESC16?
В случае обнаружения данной мисконфигурации злоумышленник, при наличии соответствующих прав (GenericWrite), может модифицировать атрибут userPrincipalName (UPN) у пользователей домена. Модификация атрибута позволяет злоумышленнику аутентифицироваться в домене под учетной записью, которая будет указана в UPN (например, под учетной записью администратора)

📢 Неужели все так просто?
Нет, не просто. Получение повышенных привилегий, таких как GenericWrite, не гарантирует злоумышленнику эксплуатацию уязвимой конфигурации. Для этого также должны быть выполнены следующие условия:
📎У центра сертификации должен быть отключен параметр безопасности szOID_NTDS_CA_SECURITY_EXT, который был добавлен только в 2022 году
📎Центр распространения ключей (KDC) не должен дополнительно перепроверять корректность выпущенного сертификата

Реализуемого ли это в инфраструктуре?
Однозначно сказать о возможности «эксплуатации» данной техники за пределами тестовой лаборатории довольно сложно, однако при выполнении данных условий инфраструктура будет уязвима для вектора ESC16

Рекомендации:
1️⃣ Проверьте, что значение DisableExtensionList ключа реестра HKLM:\SYSTEM\CurrentControlSet\Services\CertSvc\Configuration\{{CA NAME}}\PolicyModules\CertificateAuthority_MicrosoftDefault.Policy на сервере центра сертификации не содержит значение 1.3.6.1.4.1.311.25.2 (szOID_NTDS_CA_SECURITY_EXT)
2️⃣ Удостоверьтесь, что на центре сертификации установлены актуальные обновления безопасности
3️⃣ Убедитесь, что значение StrongCertificateBindingEnforcement ключа HKLM:\SYSTEM\CurrentControlSet\Services\Kdc на контроллере домена не содержит значение 0 или 1
4️⃣ Проверьте центр сертификации на предмет наличия уязвимых конфигураций при помощи последней версии certipy
5️⃣ Приходите к нам на стенд (А3) в рамках киберфестиваля PHDays, где мы расскажем про распространенные атаки на корпоративные центры сертификации, а также эффективные способы защиты

#КиберХроника
Please open Telegram to view this post
VIEW IN TELEGRAM
7👍553
Кейс Coinbase: слабое звено в системе безопасности — люди

📢 11 мая 2025 года стало известно о серьёзном инциденте безопасности на криптовалютной бирже Coinbase. Преступники получили доступ к личным данным клиентов через… сотрудников.

Как заявила компания, утечка произошла из-за подкупа сотрудников службы поддержки, работающих за рубежом. За деньги злоумышленники получили внутреннюю информацию, которую позже использовали для атак на пользователей.

Что известно:
В утечке оказались данные менее 1% активных клиентов — около 1 млн человек. В числе украденной информации:
📎Имена, email и телефоны
📎Частично замаскированные номера соцстрахования (последние 4 цифры)
📎Банковские реквизиты (неполные)
📎Фото документов (паспорта, водительские удостоверения)
📎История транзакций и текущий баланс
📎Также похищены внутренние документы Coinbase, материалы для обучения и переписка с клиентами.

Что делали злоумышленники:
⚫️ Составляли базы пользователей
⚫️ Маскировались под представителей Coinbase
⚫️ Пытались убедить клиентов перевести криптовалюту на мошеннические счета
⚫️ Потребовали выкуп у Coinbase — $20 млн

Несмотря на то, что аккаунты не были взломаны, часть клиентов добровольно перевела средства, став жертвами социальной инженерии.

Ответ Coinbase:
🟡 Компания заявила, что возместит ущерб пострадавшим.
🟡 Все замешанные сотрудники уволены.
🟡 Введены усиленные меры безопасности и дополнительные проверки при выводе средств.
🟡 Объявлено вознаграждение $20 млн за помощь в поиске и аресте виновных.

Рекомендации:
1️⃣ Активировать двухфакторную аутентификацию
2️⃣ Включить белый список для вывода средств
3️⃣ Быть бдительными при любых обращениях от имени Coinbase — настоящая поддержка никогда не попросит перевести средства или передать приватные ключи

#Новости
Please open Telegram to view this post
VIEW IN TELEGRAM
775👍4🦄2
Сертификаты, сертификаты и еще раз сертификаты

📢 Что же такое сертификат и что такое X.509?

X.509 — это стандарт для формата цифровых сертификатов, которые используются для обеспечения безопасности в сети. Они служат для того, чтобы удостоверить подлинность того или иного ресурса (например, веб-сайта или сервера).

Какую информацию содержит сертификат X.509?
В структуре сертификата довольно много атрибутов, однако основными являются:
1️⃣ Подпись сертификата — криптографическая подпись, созданная удостоверяющим центром (CA), которая подтверждает подлинность и доверие к сертификату. Именно подпись гарантирует, что сертификат является доверенным и не был подделан
2️⃣ Период действия — временной интервал, в который сертификат будет валидным
3️⃣ Имя субъекта — указывает, кто является владельцем сертификата. Зачастую имя субъекта содержит следующую информацию:
📎Общее имя (CN).
📎 Имя организации (O)
📎 Подразделение организации (OU)
📎 Город (L)
📎 Регион (ST)
📎 Страна (C)

К примеру, для IT департамента организации АО «Ромашка» можно задать следующую информацию:
CN=romashka.local, O=PJSC Romashka, OU=IT, L=Moscow, ST=Moscow, C=RU

Как работает удостоверяющий центр?
Первым делом для центра сертификации создается пара ключей — открытый и закрытый.
Закрытый ключ центра сертификации будет впоследствии использоваться для подписи сертификатов, а открытый ключ — для проверки подлинности.

❗️Важно учитывать, если посторонний пользователь получит доступ к закрытому ключу, то это будет иметь катастрофичные последствия. Ведь теперь он сможет подделывать сертификаты, и удостоверяющий центр перестанет быть доверенным.

Когда центр сертификации получает запрос на получение сертификата, он проверяет всю информацию и подписывает сертификат, который пришел в запросе. После чего высчитывает хеш-сумму всех данных сертификата и подписывает эту сумму закрытым ключом. Данная информация прикрепляется к сертификату.

Итоги
Надеемся, что нам удалось объяснить простыми словами, что такое сертификат и удостоверяющий центр.

Приходите к нам на доклад на PHDays 2025 в эту пятницу в 12:45 (зал 18 «Королев»), где мы подробно расскажем про атаки на корпоративный центр сертификации и как его защитить.

#RT_Protect #PHD2025
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8551
Твой навигатор на киберфесте

На этой неделе стартует PHD 2025 — один из немногих поводов собрать вместе тех, кто делает информационную безопасность в стране.
Будет много контента, много лиц, много разговоров. Главное — выбрать, куда действительно стоит зайти. Именно поэтому мы разработали маршрут специально для наших подписчиков!

⚙️ Первая точка — стенд РТ-Информационная безопасность (А3):
Н
ачиная с 22 числа, вы приглашены на стенд команды РТ-ИБ. На стенде вас ждут:
📎Демонстрация нашей экосистемы продуктов RT Protect
📎 Подарки и розыгрыши
📎Быстрые собеседования «CyberMatch» для тех, кто готов расти
📎И самое главное — живое общение с командой RT Protect

⚙️ Следующая остановка:
📎11:00 | Зал 24 «Шеннон»
Спикер: Слепушенко Олег, ведущий аналитик центра мониторинга и реагирования RT Protect SOC
Доклад: «Возможно ли расследование инцидента без участия человека?»

⚙️ 23 мая: погружаемся в промышленность (и не только)
📎10:10–11:20 | Зал 17 «Якоби»
Спикер: Прендецкий Дмитрий, генеральный директор РТ-Информационная безопасность
Сессия: «Неуязвимая промышленность»
Дискуссия: «Технологический суверенитет страны в промышленном секторе: планы отрасли, место кибербезопасности в данном направлении»

📎11:20–12:20 | Зал 17 «Якоби»
Спикер: Артем Сычев, первый заместитель генерального директора
Сессия: «Неуязвимая промышленность»
Дискуссия: «Индустрия 4.0. Как цифровизация меняет промышленность? Почему кибербезопасность становится критическим фактором для успеха в индустрии 4.0?»

📎12:45–13:15 | Зал 18 «Королёв»
Спикер: Федоров Андрей, аналитик направления мониторинга и реагирования RT Protect SOC
Доклад: «От Red Team к Blue Team: атака и защита центра сертификации AD»

📎13:50–14:50 | Зал 17 «Якоби»
Модератор: Артем Сычев, первый заместитель генерального директора
Спикеры:
1️⃣ Невструев Дмитрий, руководитель направления развития сервисов SOC
2️⃣ Степанов Никита, аналитик данных SOC
3️⃣ Амосов Андрей, аналитик данных SOC
Сессия: «Неуязвимая промышленность»
Дискуссия: «ИИ в SOC: одна история о том, как на два порядка снизить трудозатраты SOC»

📎17:00–17:50 | Зал 17 «Якоби»
Спикер: Бобков Иван, ведущий аналитик центра мониторинга и реагирования
Сессия: «Неуязвимая промышленность»
Дискуссия: «Киберинцидент на производстве: кто виноват и что делать. Может ли кибербез стать инвестицией в устойчивое развитие»

📎18:30–18:45 | Зал 18 «Королёв»
Спикер: Алексей Жуков, руководитель Департамента сервисов и продуктов RT Protect
Доклад: «Как SOC-у увидеть всю инфраструктуру»

❗️Важно: на секцию «Неуязвимая промышленность» — отдельная регистрация!

🔥 Проведи эти дни с пользой
Следуй по маршруту, заглядывай на нужные сессии, заходи на наш стенд.

Увидимся на PHD 2025!

#PHD2025 #RT_Protect
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
18👍141221