РТ-ИБ
1.24K subscribers
1.37K photos
50 videos
3 files
140 links
РТ-Информационная безопасность

Актуальные новости, советы и обзоры технологий для защиты данных. Будьте в курсе киберугроз и научитесь эффективно защищать свои цифровые ресурсы с нами!

Наш официальный сайт — https://rt-ib.ru
Download Telegram
ИИ в SOC: одна история о том, как на два порядка снизить трудозатраты SOC

Лужники, зал № 17 «Якоби»
23 мая | 13:50–14:50

Модератор:
📢 Артем Сычев, первый заместитель генерального директора, РТ-Информационная безопасность

Спикеры:
📢 Дмитрий Невструев, руководитель направления развития внутренних сервисов, РТ-Информационная безопасность
📢 Роман Родякин, Chef Product Officer по MP SIEM
📢 Представитель "Инфосистемы Джет"

Целый час настоящей экспертизы о том, как искусственный интеллект помогает снизить трудозатраты без потери качества.

1️⃣ Доклад. Применение ИИ в MSSP SOC
Вместе с экспертами обсудим:
📎Зачем мы к этому пришли
📎Как уже реализованные решения меняют подход к безопасности в реальном времени
📎Куда движется рынок, и какие возможности открывает ИИ для вашего SOC в ближайшие годы

2️⃣ Доклад. Как на самом деле реализовывалось внедрение ИИ в MSSP SOC с большим числом заказчиков?
Во втором докладе наши дата-сайентисты расскажут:
📎С какими вызовами столкнулись при интеграции ИИ в процессы SOC
📎Какие алгоритмы использовались
📎Как обучались и проверялись модели

Всем, кто хочет внедрить ИИ в процессы SOCa, — полная боевая готовность: не упустите шанс узнать, как можно ускорить работу вашего центра мониторинга и реагирования на компьютерные инциденты!

🔥 Увидимся на дискуссии!

#PHD2025
Please open Telegram to view this post
VIEW IN TELEGRAM
2👍1385
👾 День новый — уязвимости всё те же

На днях была опубликована новая версия утилиты certipy, в которой добавлен функционал для поиска новых некорректных конфигураций центра сертификации доменной инфраструктуры (в том числе и ESC16)

В чем особенности уязвимости конфигурации ESC16?
В случае обнаружения данной мисконфигурации злоумышленник, при наличии соответствующих прав (GenericWrite), может модифицировать атрибут userPrincipalName (UPN) у пользователей домена. Модификация атрибута позволяет злоумышленнику аутентифицироваться в домене под учетной записью, которая будет указана в UPN (например, под учетной записью администратора)

📢 Неужели все так просто?
Нет, не просто. Получение повышенных привилегий, таких как GenericWrite, не гарантирует злоумышленнику эксплуатацию уязвимой конфигурации. Для этого также должны быть выполнены следующие условия:
📎У центра сертификации должен быть отключен параметр безопасности szOID_NTDS_CA_SECURITY_EXT, который был добавлен только в 2022 году
📎Центр распространения ключей (KDC) не должен дополнительно перепроверять корректность выпущенного сертификата

Реализуемого ли это в инфраструктуре?
Однозначно сказать о возможности «эксплуатации» данной техники за пределами тестовой лаборатории довольно сложно, однако при выполнении данных условий инфраструктура будет уязвима для вектора ESC16

Рекомендации:
1️⃣ Проверьте, что значение DisableExtensionList ключа реестра HKLM:\SYSTEM\CurrentControlSet\Services\CertSvc\Configuration\{{CA NAME}}\PolicyModules\CertificateAuthority_MicrosoftDefault.Policy на сервере центра сертификации не содержит значение 1.3.6.1.4.1.311.25.2 (szOID_NTDS_CA_SECURITY_EXT)
2️⃣ Удостоверьтесь, что на центре сертификации установлены актуальные обновления безопасности
3️⃣ Убедитесь, что значение StrongCertificateBindingEnforcement ключа HKLM:\SYSTEM\CurrentControlSet\Services\Kdc на контроллере домена не содержит значение 0 или 1
4️⃣ Проверьте центр сертификации на предмет наличия уязвимых конфигураций при помощи последней версии certipy
5️⃣ Приходите к нам на стенд (А3) в рамках киберфестиваля PHDays, где мы расскажем про распространенные атаки на корпоративные центры сертификации, а также эффективные способы защиты

#КиберХроника
Please open Telegram to view this post
VIEW IN TELEGRAM
7👍553
Кейс Coinbase: слабое звено в системе безопасности — люди

📢 11 мая 2025 года стало известно о серьёзном инциденте безопасности на криптовалютной бирже Coinbase. Преступники получили доступ к личным данным клиентов через… сотрудников.

Как заявила компания, утечка произошла из-за подкупа сотрудников службы поддержки, работающих за рубежом. За деньги злоумышленники получили внутреннюю информацию, которую позже использовали для атак на пользователей.

Что известно:
В утечке оказались данные менее 1% активных клиентов — около 1 млн человек. В числе украденной информации:
📎Имена, email и телефоны
📎Частично замаскированные номера соцстрахования (последние 4 цифры)
📎Банковские реквизиты (неполные)
📎Фото документов (паспорта, водительские удостоверения)
📎История транзакций и текущий баланс
📎Также похищены внутренние документы Coinbase, материалы для обучения и переписка с клиентами.

Что делали злоумышленники:
⚫️ Составляли базы пользователей
⚫️ Маскировались под представителей Coinbase
⚫️ Пытались убедить клиентов перевести криптовалюту на мошеннические счета
⚫️ Потребовали выкуп у Coinbase — $20 млн

Несмотря на то, что аккаунты не были взломаны, часть клиентов добровольно перевела средства, став жертвами социальной инженерии.

Ответ Coinbase:
🟡 Компания заявила, что возместит ущерб пострадавшим.
🟡 Все замешанные сотрудники уволены.
🟡 Введены усиленные меры безопасности и дополнительные проверки при выводе средств.
🟡 Объявлено вознаграждение $20 млн за помощь в поиске и аресте виновных.

Рекомендации:
1️⃣ Активировать двухфакторную аутентификацию
2️⃣ Включить белый список для вывода средств
3️⃣ Быть бдительными при любых обращениях от имени Coinbase — настоящая поддержка никогда не попросит перевести средства или передать приватные ключи

#Новости
Please open Telegram to view this post
VIEW IN TELEGRAM
775👍4🦄2
Сертификаты, сертификаты и еще раз сертификаты

📢 Что же такое сертификат и что такое X.509?

X.509 — это стандарт для формата цифровых сертификатов, которые используются для обеспечения безопасности в сети. Они служат для того, чтобы удостоверить подлинность того или иного ресурса (например, веб-сайта или сервера).

Какую информацию содержит сертификат X.509?
В структуре сертификата довольно много атрибутов, однако основными являются:
1️⃣ Подпись сертификата — криптографическая подпись, созданная удостоверяющим центром (CA), которая подтверждает подлинность и доверие к сертификату. Именно подпись гарантирует, что сертификат является доверенным и не был подделан
2️⃣ Период действия — временной интервал, в который сертификат будет валидным
3️⃣ Имя субъекта — указывает, кто является владельцем сертификата. Зачастую имя субъекта содержит следующую информацию:
📎Общее имя (CN).
📎 Имя организации (O)
📎 Подразделение организации (OU)
📎 Город (L)
📎 Регион (ST)
📎 Страна (C)

К примеру, для IT департамента организации АО «Ромашка» можно задать следующую информацию:
CN=romashka.local, O=PJSC Romashka, OU=IT, L=Moscow, ST=Moscow, C=RU

Как работает удостоверяющий центр?
Первым делом для центра сертификации создается пара ключей — открытый и закрытый.
Закрытый ключ центра сертификации будет впоследствии использоваться для подписи сертификатов, а открытый ключ — для проверки подлинности.

❗️Важно учитывать, если посторонний пользователь получит доступ к закрытому ключу, то это будет иметь катастрофичные последствия. Ведь теперь он сможет подделывать сертификаты, и удостоверяющий центр перестанет быть доверенным.

Когда центр сертификации получает запрос на получение сертификата, он проверяет всю информацию и подписывает сертификат, который пришел в запросе. После чего высчитывает хеш-сумму всех данных сертификата и подписывает эту сумму закрытым ключом. Данная информация прикрепляется к сертификату.

Итоги
Надеемся, что нам удалось объяснить простыми словами, что такое сертификат и удостоверяющий центр.

Приходите к нам на доклад на PHDays 2025 в эту пятницу в 12:45 (зал 18 «Королев»), где мы подробно расскажем про атаки на корпоративный центр сертификации и как его защитить.

#RT_Protect #PHD2025
Please open Telegram to view this post
VIEW IN TELEGRAM
👍8551
Твой навигатор на киберфесте

На этой неделе стартует PHD 2025 — один из немногих поводов собрать вместе тех, кто делает информационную безопасность в стране.
Будет много контента, много лиц, много разговоров. Главное — выбрать, куда действительно стоит зайти. Именно поэтому мы разработали маршрут специально для наших подписчиков!

⚙️ Первая точка — стенд РТ-Информационная безопасность (А3):
Н
ачиная с 22 числа, вы приглашены на стенд команды РТ-ИБ. На стенде вас ждут:
📎Демонстрация нашей экосистемы продуктов RT Protect
📎 Подарки и розыгрыши
📎Быстрые собеседования «CyberMatch» для тех, кто готов расти
📎И самое главное — живое общение с командой RT Protect

⚙️ Следующая остановка:
📎11:00 | Зал 24 «Шеннон»
Спикер: Слепушенко Олег, ведущий аналитик центра мониторинга и реагирования RT Protect SOC
Доклад: «Возможно ли расследование инцидента без участия человека?»

⚙️ 23 мая: погружаемся в промышленность (и не только)
📎10:10–11:20 | Зал 17 «Якоби»
Спикер: Прендецкий Дмитрий, генеральный директор РТ-Информационная безопасность
Сессия: «Неуязвимая промышленность»
Дискуссия: «Технологический суверенитет страны в промышленном секторе: планы отрасли, место кибербезопасности в данном направлении»

📎11:20–12:20 | Зал 17 «Якоби»
Спикер: Артем Сычев, первый заместитель генерального директора
Сессия: «Неуязвимая промышленность»
Дискуссия: «Индустрия 4.0. Как цифровизация меняет промышленность? Почему кибербезопасность становится критическим фактором для успеха в индустрии 4.0?»

📎12:45–13:15 | Зал 18 «Королёв»
Спикер: Федоров Андрей, аналитик направления мониторинга и реагирования RT Protect SOC
Доклад: «От Red Team к Blue Team: атака и защита центра сертификации AD»

📎13:50–14:50 | Зал 17 «Якоби»
Модератор: Артем Сычев, первый заместитель генерального директора
Спикеры:
1️⃣ Невструев Дмитрий, руководитель направления развития сервисов SOC
2️⃣ Степанов Никита, аналитик данных SOC
3️⃣ Амосов Андрей, аналитик данных SOC
Сессия: «Неуязвимая промышленность»
Дискуссия: «ИИ в SOC: одна история о том, как на два порядка снизить трудозатраты SOC»

📎17:00–17:50 | Зал 17 «Якоби»
Спикер: Бобков Иван, ведущий аналитик центра мониторинга и реагирования
Сессия: «Неуязвимая промышленность»
Дискуссия: «Киберинцидент на производстве: кто виноват и что делать. Может ли кибербез стать инвестицией в устойчивое развитие»

📎18:30–18:45 | Зал 18 «Королёв»
Спикер: Алексей Жуков, руководитель Департамента сервисов и продуктов RT Protect
Доклад: «Как SOC-у увидеть всю инфраструктуру»

❗️Важно: на секцию «Неуязвимая промышленность» — отдельная регистрация!

🔥 Проведи эти дни с пользой
Следуй по маршруту, заглядывай на нужные сессии, заходи на наш стенд.

Увидимся на PHD 2025!

#PHD2025 #RT_Protect
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
18👍141221
РТ-ИБ pinned a photo
This media is not supported in your browser
VIEW IN TELEGRAM
PHD 2025: всё готово, встречаемся завтра!

Мы на финишной прямой — стенд РТ-ИБ собран, техника на месте, финальные штрихи внесены.
А пока ловите бэкстейдж 🔥

#RT_Protect #PHD2025
Please open Telegram to view this post
VIEW IN TELEGRAM
12261395👍1
Здесь все… Стас, Гена, Турбо специалисты РТ-ИБ

Наконец-то фестиваль стартовал!

После огромной подготовки мы готовы презентовать экосистему RT Protect с обновленными продуктами прямо на нашем стенде (А3)!

1️⃣ RT Protect EDR 3.0 с встроенными модулями:
📎«Антишифр» отвечает за противодействие программам-шифровальщикам.
📎«Контроль USB» обеспечивает обнаружение и блокировку вредоносных программ, передаваемых с USB-устройств.
2️⃣ RT Protect TI — платформа для агрегации, корреляции и хранения данных о киберугрозах.
3️⃣ RT Protect EASM — инвентаризация и непрерывный мониторинг внешних активов и ресурсов организации.
4️⃣ RT Protect NTA — программно-аппаратный комплекс, анализирующий потоки данных в сети организации.
5️⃣ RT Protect SOC — единый центр мониторинга и реагирования на инциденты информационной безопасности.
6️⃣ Впервые на PHD: решения на базе искусственного интеллекта – RT Protect AI.

Не упусти возможность познакомиться с отечественными решениями!

Ждем тебя на киберфестивале!

#RT_Protect #PHD2025
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
22128👍31