Security Show
2.72K subscribers
35 photos
4 videos
30 files
66 links
Авторский канал Алексея Волкова - эксперта в области управления ИБ | volkovsecurity.ru
Download Telegram
Эта картинка сгенерирована ИИ за 30 секунд, и потрать авторы рекомендаций на 10 минут больше времени - было бы много лучше🎯.

Awareness - дело трудное. И бесполезное, если уметь его делать только академическим методом.
👍2🔥2🤬1
This media is not supported in your browser
VIEW IN TELEGRAM
👍4🤩2🔥1
Как новоиспеченый “сертифицированный ученый” 🧐 в области ИИ регулярно поглядываю в научные работы и эксперименты, проводимые научными группами по всему миру. Попалась одна интересная.

В основе работы любой ИИ-системы лежит теория вероятностей, а результат работы - не более, чем предсказание. Чтобы сделать его более точным и аргументированным, для больших языковых моделей (LLM, лежит в основе, например, ChatGPT) придумали методы вроде RAG, а чтобы научить LLM решать сложные задачи и проводить действия с объектами реального мира, придумали LLM-агенты.

Эксперты давно ведут дискуссию о том, может ли LLM-агент представлять реальную угрозу. Чтобы ответить на этот вопрос, ребята из Университета Иллинойса в Эрбана-Шампейн (США) научили LLM-агента автономно взламывать веб-сайты. Оказалось, что LLM-агенты могут выполнять сложные взломы, такие как blind SQL UNION.

С помощью RAG, ReAct Framework, LangChain, PlayWright и OpenAI Assistant API (все доступно публично) они собрали и протестировали агента, способного выполнять 48 шагов для проведения сложного взлома: поиск веб-страницы для атаки, попытка ввести имя пользователя и пароль по умолчанию, использование полученной информации для SQL-инъекции, чтение исходного кода для поиска GET в SQL-запросе, определение возможности UNION-атаки и проведение самой атаки.

Пока все это сработало только в GPT-4, но, учитывая, как быстро развиваются технологии ИИ, стоит ожидать перехода технологии в массовый сектор и, конечно, усиленно защищать «фронты» и веб-приложения. И подумать над тем, чтобы ограничить gptBot от OpenAI, как завещал Роскомнадзор. Если, конечно, это поможет.
🔥5👍1🤔1
Сегодня весь день на Территории Безопасности, открываю и закрываю трек PRO расследование инцидентов. Утром - в "форсайт-сессии", вечером - с мастер-классом про бизнес-взгляд на этот вопрос. Посетителей будет много, работы - немало. Но точно будет интересно!

https://www.comnews-conferences.ru/ru/conference/tb2024/ri
👍9🔥3
pyramid.png
117.4 KB
Давняя дискуссия о том, что такое безопасность в целом и ИБ в частности, ожидаемо обострилась за последние пару лет. Правда, как и в случае с разделением безопасности на «практическую» и «бумажную» с последующей стигматизацией последней, сторонники «результативной» безопасности склонны забывать, что гарантированный результат без процесса - скорее чудо 👻, чем закономерность.

С другой стороны, мы же сами в этом виноваты. Погрузившись в пучину систематических, повторяемых действий (читай - операционки), мы все больше забываем о результате, который на самом деле необходим. Тогда безопасность становится «процессом», не приводящим к должному результату, и «состоянием», во многом достигаемым за счет наличия CISO 👮‍♂️, которому доверяют.

Может ли быть доверие без результата? Таких примеров достаточно, особенно если ожидаемый результат сформулирован в виде «чтобы не было проблем». Но доверие начальства - штука субъективная, может закончиться в любой момент, и тогда потребуются объективные факты. Где их взять? Заранее построить пирамиду, как на картинке.

Может ли быть результат без доверия? Может, по двум причинам. Первая – отсутствие диалога между CEO и CISO о целях, задачах, результате и методах его измерения. Чтобы подготовиться к такому диалогу, нужны те же самые объективные факты и пирамида. Вторая – между вами нет «химии». Диалог тут не поможет, но объективные факты и пирамида тоже пригодятся. По крайней мере, для внешнего аудита и внутренней уверенности.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7🤔2
“Теневое” ИТ - явление не первой свежести. Если “главное” ИТ в компании сильно отстает от технологических реалий, отдельные сотрудники и целые отделы могут втайне создать свое ИТ: личное устройство, пара серверов под столом или арендованная инфраструктура в каком-нибудь “облаке”. Для ИБ, конечно, это проблема, но ИТ к этому явлению относится по-разному: начиная от “пусть работают, никто им не запрещал” до “круто, давайте масштабируем то что вы сделали” 😜.

В компаниях, находящихся на “пике” технологического роста, особенно в ИТ и финтехе с юнит-экономикой, ситуация несколько иная. С одной стороны, у ИТ десятки продуктов, сотни команд, тысячи репозиториев, впечатляющий технологический стек, и все это работает как одна большая корпорация стартапов. С другой стороны, ИБ-шников мало, экспертизы на все ИТ не хватает, технологии не “дотягивают”, про процессы вообще говорить не приходится🤬.

И тогда появляется новое явление: “теневое ИБ”. Владелец продукта “наевшийся” за свою профессиональную карьеру общения с ИБ с позиций “это запрещено, вот отчет, мы заняты”, втихаря нанимает микроCISO в свою команду. В лучшем случае (что бывает редко) этот microCISO пытается вложить в головы разработки практики безопасного программирования и заставить девопса изучить и выполнить security guide от производителя. Насколько хорошо microCISO справится с задачей - большой вопрос. Но это позволяет PO публично заявить о том, что его продукт безопасен и без “главных” безопасников🤣.

Как к этому относиться CISO, который впервые столкнулся с подобным явлением? Можно включить административный ресурс 😡и заставить РО передать в “главное” ИБ штатную единицу вместе с человеком или без него. Но это приведет к ухудшению и без того непростой ситуации. Можно письменно зафиксировать решение РО о том, что он сам теперь отвечает за ИБ своего продукта, и не делать ничего🫣. Но это приведет к размытию системы управления.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7🤔2
This media is not supported in your browser
VIEW IN TELEGRAM
Лучший вариант - отнестись к этому, как к подарку 🎁. Во-первых, событие явно свидетельствует о проблемах в собственном “хозяйстве”, с которыми надо разбираться. Во-вторых, добровольное выделение отдельного ресурса на ИБ в продуктовой команде говорит об определенной зрелости и осознанности.

Все, что нужно сделать - договориться с РО о функциях и полномочиях microCISO, зафиксировать их 🤝, поработать в тестовом режиме и продвигать это как позитивный опыт (например, security champion), организовав управление этими людьми.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5👍2
Когда-нибудь научатся...
👍6🔥4🤬1
Нетворкинг на ИБ-мероприятиях - штука особая. Здесь и старые друзья с такими же приколами🤪, и новые знакомые с идеями и удивительными диалогами. На одном из таких мероприятий уважаемый пентестер рассказал историю.

После успешного пентеста☠️ заказчик спросил, что ему теперь делать. Что ответить пентестер не знал, поэтому посоветовал заказчику внедрить CIS controls. “Правильно ли я сделал?🧐” - задал он вопрос развалившейся на креслах небольшой, но не менее уважаемой аудитории. И те, кто активно участвовал в беседе, закивали головой.

Картина, как подтверждение фразы “умение снимать защиту не означает умение ее ставить”, запала в голову.

Если произошло что-то не то, что вы ожидали - вряд ли длинный список метрик (пусть даже осмысленных) поможет предотвратить повторение ситуации. Нужно искать корневую причину, чтобы понять, почему это произошло. Иногда потребуется разобрать систему “до болта” - если, конечно, есть что разбирать.

Ну а если нечего - то причина понятна: достаточно посмотреть в зеркало 🤦‍♂️. Вздохнуть, засучить рукава и приступать к ее построению
👍6🔥2🤔1
Прекрасная погода, восхитительное место, чудесная компания - что еще нужно для хорошего мероприятия 🤗
👍2
Forwarded from Кибердом
This media is not supported in your browser
VIEW IN TELEGRAM
В этот теплый пятничный вечер пришли к вам с двумя новостями – хорошей и оооочень крутой.

💫 Первая – 27 мая в 16.00 в Кибердоме пройдет Киберланч, на котором поговорим об искусственном интеллекте в ИБ.

💫 Вторая – Киберланч пройдет на летней террасе на крыше Кибердома. Поэтому вас ждут не только полезная дискуссия на интересную тему, но и красивые виды, расслабляющая атмосфера и хорошее настроение.

Если уже не терпится попасть на ивент, то зарегистрироваться можно здесь.

⚗️ Гости послушают интересные кейсы и выступления экспертов:

🔝 бизнес-консультант по интеграции ИИ и генеральный директор Управляющей компании WB/OZON Адам-Сергей Авакян расскажет про мировую практику борьбы с преступностью и кибербуллингом.

🔝 руководитель Recommerce Яндекс.Маркет Екатерина Борисоглебская расскажет про то, зачем управленцам, топ-менеджерам и предпринимателям не из ИТ знать инструменты ИИ.

Модератором дискуссии выступит независимый ИБ-эксперт Алексей Волков.

🔮 Гости Киберланча также смогут посетить экскурсию по уникальным пространствам кибербез-хаба, включая киберполигон, завести новые полезные знакомства и обменяться впечатлениями с другими участниками.

❗️ Еще раз кидаем ссылку на регистрацию и ждем 27 мая в 16.00 в Кибердоме по адресу: ул. 2-я Звенигородская, д.12, строение 18.

#анонсы
Возрастное ограничение: 18+

🏠 Подписаться на Кибердом & Бизнес
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4👍2🤩1
В ближайший четверг начнется и в воскресенье закончится Positive Hack Days 2: "международный киберфестиваль для всех, кто хочет погрузиться в мир кибербеза и круто провести время". В компании лучших экспертов я намерен провести целый день, 23 мая, на сцене зала Метеор в качестве спикера и модератора.🧐

Для затравки подискутируем о том, что является результатом работы CISO: рост бизнес-показателей или снижение числа инцидентов.🤔

После расскажу о жизненном цикле руководителя ИБ в организации - от начала переговоров о приеме на работу до увольнения по различным обстоятельствам (обязательно с примерами из личного опыта) и помодерирую уважаемых коллег-экспертов на эту же тему.😉

Ну а ближе к концу поговорим про то, как CISO справиться с внутренними тревогами и внешними обстоятельствами, когда инцидент ИБ все же произошел.🤯

Буду рад видеть всех читателей!🤗

https://phdays.com/forum/program/?date=2024%2F5%2F23&tags=ciso
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10
Если вы прогуляли 🫣"Школу CISO" на PHD2 вчера или хотите повторить пару "уроков" 💪, все записи трека выложены на сайте мероприятия 👍

Приятного просмотра!

https://phdays.com/forum/program/?hidePast=false&tags=ciso&date=2024%2F5%2F23
🔥10
Компания ProofPoint выпустила очередной Voice of the CISO 2024👍

Если верить описанной методологии, аудитория опроса внушительная: свыше 1,6 К CISO в организациях с 1К+ сотрудников по всему миру (увы, без России). Внутри документа с одной стороны очевидное, с другой – невероятное, хотя и ожидаемое.

70% опрошенных CISO считают, что их компании подвержены риску серьезной кибератаки с масштабными последствиями в ближайшие 12 месяцев😳 Однако 43% считают, что их компании недостаточно подготовлены к таким атакам​.

Главный вектор атаки – человеческий фактор: 74% опрошенных CISO считают его самой большой уязвимостью для их компаний​. Результат опроса в определенной мере ожидаемый, ведь компания ProofPoint предлагает комплекс решений для защиты от человеческого фактора😉

Основными угрозами для бизнеса CISO считают кибератаки, которые могут привести к нарушению операций (44%), потере доходов (44%) и ущербу репутации (43%)​. 84% CISO хотели бы, чтобы члены совета директоров должны разбираться в вопросах кибербезопасности🧐

Однако этого не происходит, и потому 66% CISO считают, что от них ожидают слишком многого: более половины (53%) сталкиваются с выгоранием или уже его испытывают 🤪 Ситуация более чем очевидна, особенно с учетом тематики и вопросов, поднимавшихся на прошедшем треке «Школа CISO» на PHD2 при полном зале.

Персональная, финансовая и юридическая ответственность также вызывает беспокойство у 66% CISO. 72% CISO не стали бы работать в компании, которая не предлагает страховку от финансовой ответственности в случае успешной кибератаки. И это невероятно, хотя и ожидаемо: социальная защищенность работника в России и за рубежом сильно отличается, как и подходы к наказанию CISO 👮‍♂️

Главный акцент в борьбе с человеческим фактором делается на внедрение передовых технологий: 87% CISO планируют внедрить ИИ для защиты от человеческих ошибок и продвинутых угроз. При этом, 54% CISO считают, что генеративный ИИ представляет угрозу безопасности их компаний 🤯

Невероятно? Да, но другое: лозунг «ударим небезопасным ИИ по ИБ-бескультурью персонала», конечно, хайповый, но вряд ли реализуемый на практике, и вот почему.

Любой сотрудник, сталкивающийся с ограничениями от ИБ, имеет в своем распоряжении три варианта: выполнить, обойти, договориться. Неспособность CISO вести диалог приведет к тому, что люди все равно будут обходить любые правила. Они будут тащить работу домой в экселе на флешке, крутить персональные данные в Google таблицах, а наиболее продвинутые создадут microShadowIT и позовут в него свою команду. И если CISO не научатся управлять людьми, выстраивать диалог и формировать культуру – никакой ИИ, увы, не поможет🤥
🔥3👍2
Все компании условно делятся на две категории: продуктоцентричные 🎁 и клиентоцентричные 🤩 Первые, как следует из названия, сосредоточены на создании лучшего на рынке продукта, а клиентоцентричные — на создании лучшего на рынке клиентского опыта. Информационная безопасность в них тоже разная.
 
В продуктоцентричной компании главная цель – защита продукта, и ключевой показатель ИБ в конечном счете сводится к «0 проблем у бизнеса из-за ИБ». В клиентоцентричной компании все несколько сложнее: здесь ключевой показатель «0 проблем клиента, повлиявших на бизнес, из-за ИБ». Поэтому и цели ИБ выглядят иначе.
 
Если перелопатить основные материалы, которые когда-то писали именитые и ныне покинувшие рынок РФ консалтинговые агентства, про People-Centric/Client-Centric Security, то получится такая вот диаграмма. Когда-то я это сделал, и картинка с тех пор нисколько не утратила актуальности.
 
Как оценивать клиентоцентричную безопасность? Всего двумя метриками: длительностью простоя сервисов из-за киберинцидентов (практическая безопасность) и оценкой удовлетворенности клиентов безопасностью сервисов компании (воспринимаемая безопасность)👍
👍5🔥1
На недавно прошедшем фестивале PHD2 в “Школе CISO” я упоминал про курс по управлению ИБ, который читаю для слушателей программы MBA в Президентской Академии. После мероприятия некоторые участники интересовались, можно ли ознакомиться с ним отдельно от MBA, и я обещал подумать 🧐

Основная фишка курса в том, что я даю минимум теории и максимум практики, основанной на личном опыте, и каждый модуль сопровождается практическим упражнением в группах с его последующим разбором. Поэтому “вытащить” курс из общей программы обучения MBA в привычный для большинства слушателей формат непросто, но я, кажется, придумал как это сделать 👍

Пробный шар вместе с Академией информационных систем мы откатаем на конференции ИнфоБЕРЕГ в Сочи (точнее, аккурат перед ней), ну а дальше будет больше 😉 Буду рад видеть читателей на Академии ИнфоБЕРЕГа со 2 по 3 сентября в Сочи. Подробности по ссылке ниже

https://security.infosystems.ru/ib_practice
🔥6👍5
Сложные системы не всегда лучше простых, но чрезмерное упрощение часто приводит к катастрофическим последствиям. Так утверждает в своих работах Нассим Николас Талеб, и автор этого канала с ним полностью согласен 🤝 Но именно «чрезмерное упрощение» происходит сегодня в информационной безопасности.

Достаточно посмотреть на тезисы последних пары лет: людей перевоспитать невозможно 🙈 процессы перестраивать долго 🤯 риски оценивать бессмысленно 🤥 стратегии никому не нужны 🤪 комплаенс не работает 👮да и вообще все это «бумажная безопасность» 🤬 Что остается? Только технологии, бюджетами на которые менеджмент пытается сегодня заливать все проблемы ИБ в организациях 🎁

Не без подачи вендоров, конечно. Вот, например, карточки с простыми рецептами от компании PT (ссылка ниже). Внедрить ИБ просто. Начинать внедрение ИБ нужно с того, что включить все, что не было включено, выключить все, что не было выключено и купить все, что не было куплено. Бинго – защита повышена, результат достигнут 🥳 Только какой именно и какими средствами?

Я уверен, что ЦИСО, «нагибающий» ИТ на безусловное выполнение всех «карточных» требований в первые 100 дней своего пребывания в должности, долго в компании не проживет 😵

Следует как минимум поинтересоваться, почему эти меры не были реализованы ранее, и в ходе непростого диалога (а это работа с людьми) с ИТ определить необходимость (а это риск-менеджмент) и очередность (а это проект) внедрения. И сделать так, чтобы меры эти никуда не исчезали при изменениях в ИТ инфраструктуре (а это процесс).

Бездумное заливание деньгами, софтом и железками проблем с процессами, культурой и корпоративным управлением в ИБ если и приведет, то к короткому и посредственному результату 😵‍💫 Потому что культура и корпоративное управление съедают любые технологии на завтрак. Помните об этом, внедряя у себя простые рецепты.

https://t.me/Positive_Technologies/2768
👍7🔥3