Ru
Главная → Каналы → Технологии → Пост Лукацкого

Пост Лукацкого

@alukatsky · Технологии

Трансляция блога и Твиттера Алексея Лукацкого, а еще репосты из Телеграмма и публикация уникальных материалов

38 000подписчиков сейчас
51.0%ERR
4.0цитируемость
4постов/день
Русскийязык
Россиягео
Подписаться в Telegram
Данные обновлены 22.07.2020

Публикации всего: 202

Постов на странице: 10 30 50 Страница 1 из 21
Ну и зафиналим тему с повышением осведомленности, но уже в контексте измерения его эффективности. Я всегда считал, что метрика "95% сотрудников успешно прошли тест" – совершенно дурацкая и бессмысленная, ничего не говорящая о реальной ИБ компании. Как и число обнаруженных фишинговых сообщений. Метрика "число уведомлений в SOC о пропущенном фишинге от работников компании, прошедших тренинг повышения осведомленности" гораздо, гораздо лучше. Эта метрика позволяет оценить сразу несколько составляющих – число прошедших обучение, качество средств борьбы с фишингом, качество обратной связи работников и их вовлеченность. Но могут быть и другие интересные метрики: ➡️ Время от получения подозрительного сообщения до уведомления SOC. ➡️ Долю нестандартных финансовых операций, прошедших независимую проверку. ➡️ Долю сотрудников, сообщивших о собственной ошибке до наступления ущерба. ➡️ Количество инцидентов, в которых ошибка сотрудника не привела к ущербу благодаря дополнительным мерам защиты. Кстати, последний показатель особенно интересен с точки зрения киберустойчивости. Ведь если сотрудник ошибся, но компания не пострадала и ей не был нанесен никакой ущерб, то это тоже положительный результат работы системы безопасности. Но... задумайтесь о том, что если сотрудник способен одной ошибкой нанести компании катастрофический ущерб, возможно, главная проблема вообще не в недостаточной осведомленности сотрудника. Возможно, компания неправильно спроектировала сам бизнес-процесс. #метрики #awareness
👍 12 🔥 4 🤔 1 Перейти к публикации →
Как изменить процесс повышения осведомленности, чтобы он был более эффективным, спрашиваете вы в комментариях? А у меня и ответ заготовлен, хотя он вам не понравится, так как подразумевает уход от ежеквартальных рассылок "под копирку" одинаковых фишинговых сообщений и большую вовлеченность, изучение психологии, социологии, поведенческую экономику и других наук, описывающих поведение человека в массе и по отдельности. Но если кратко, то вот вам списочек мер по улучшению awareness-программ: 6️⃣ Вместо того чтобы рассказывать сотрудникам об угрозах, необходимо вырабатывать конкретные привычки. Например, проверять нестандартные финансовые запросы через независимый канал, сообщать о подозрительных коммуникациях, использовать MFA, приостанавливать выполнение необычных распоряжений до подтверждения их подлинности и т.п. Цель – не увеличение объема знаний, а формирование устойчивой реакции. 2️⃣ Человеку недостаточно помнить правило, ему нужно вовремя его вспомнить. Поэтому полезнее напомнить о риске непосредственно в момент принятия решения. Например, когда сотрудник собирается отправить конфиденциальный документ внешнему адресату или выполнить необычную финансовую операцию. Такую практики взяли на вооружение маркетологи, которые научились влиять на поведение человека, показывая нужное сообщение в нужный момент и в нужном контексте. А специалисты по безопасности продолжают показывать всем сотрудникам одинаковые презентации раз в год. Главное, фокусироваться не на количестве подсказок, а на их точности и своевременности. 3️⃣ Бухгалтер, системный администратор, руководитель и сотрудник отдела кадров сталкиваются с разными угрозами. Соответственно, сценарии обучения должны учитывать реальные бизнес-процессы и характер принимаемых решений. Я про это уже писал подробно. Но не стоит забывать и про экономику обучения. 4️⃣ Необходимо сочетать короткие повторяющиеся занятия, практические упражнения и поведенческие подсказки. При этом эффект обучения может быстро исчезать – исследования показывают, что улучшения, заметные сразу после курса, иногда пропадают уже через несколько месяцев. 5️⃣ Перестать считать человека последним рубежом защиты. Обучение должно дополнять технические меры защиты, а не компенсировать их отсутствие. Нужны архитектурные ограничения, механизмы проверки личности, процедуры подтверждения операций и другие меры, которые позволяют предотвращать ущерб даже тогда, когда сотрудник ошибается. 6️⃣ Традиционное обучение основывается на известных атаках, но можно попытаться готовить людей к неизвестным сценариям. Вместо попытки предсказать единственный сценарий будущего организация готовится к нескольким возможным вариантам. Такой подход потенциально позволяет выйти за пределы бесконечного обучения сотрудников распознаванию вчерашних фишинговых писем. На упомянутом ранее обучении топов одной компании я также сказал, что мы слишком долго пытались сделать из каждого сотрудника специалиста по кибербезопасности. Но бухгалтер должен хорошо разбираться в бухгалтерии, врач – в медицине, а юрист – в юриспруденции. А вот задача ИБ заключается не в том, чтобы превратить каждого сотрудника в эксперта по противодействию социальной инженерии, а сделать так, чтобы для безопасной работы ему не требовалось быть таким экспертом 🤔 #awareness #психология
👍 8 🔥 7 🥴 2 · всего 18 Перейти к публикации →
⚡️ В результате атаки БПЛА повреждена часть инфраструктуры дата-центра «Яндекса» в Калуге Несколько модулей ЦОДа полностью выведены из строя, из-за чего часть сервисов компании может работать с перебоями. Полный масштаб ущерба в настоящее время оценивается. @antidigital
🤬 43 😱 15 🤣 12 · всего 84 Перейти к публикации →
Пригласили на закрытую встречу с топ-менеджерами одной отечественной компании поговорить про киберустойчивость в формате полуторачасовой дискуссии, где мне задавали разные вопросы, а я ответствовал. И один из вопросов зашел про то, что должны делать все сотрудники компании, чтобы повысить ее защищенность. В качестве примера было сказано, что в этой компании проводятся регулярные антифишинговые симуляции. И в связи с этим мне кажется стоит написать то, что я сказал на этой встрече – все эти тренинги повышения осведомленности – полная ерунда и никакого смысла они не имеют, что имеет по собой вполне конкретное объяснение и даже не одно: 6️⃣ Большинство корпоративных программ ориентированы на выполнение формальных требований, а не изменение поведения работников. Одинаковые курсы, стандартные вопросы, единый формат для всех (без учета возраста, пола, должности, характера работы, актуальных угроз), фокус на усвоение информации, а не изменение поведения, даже выдаваемые сертификаты не меняются из года в год. Компания отчитывается о 100%-ном охвате персонала, а инциденты как происходили, так и происходят. 2️⃣ Обучение обычно строится на известных сценариях социальной инженерии. Но генеративный ИИ позволяет злоумышленникам создавать безупречно написанные, персонализированные сообщения. Более того, атакующие используют голосовые дипфейки, мессенджеры, SMS, соцсети и другие каналы коммуникации. А в итоге, чем лучше мы обучаем сотрудников распознавать известные признаки атак, тем сильнее рискуем сформировать у них ложное чувство безопасности при отсутствии этих признаков. 3️⃣ Традиционная модель обучения игнорирует особенности человеческой памяти. Во-первых, забывание – естественное состояние человеческой памяти. Даже качественно усвоенная информация постепенно утрачивается. Поэтому ежегодное обучение не может обеспечивать устойчивое сохранение знаний. Во-вторых, даже если человек помнит правила безопасности, это совершенно не означает, что он применит их в нужный момент. Для правильной реакции необходимо одновременно распознать ситуацию как потенциально опасную, вспомнить соответствующее правило, понять, как его применить, и выполнить правильное действие. И все это – в условиях обычной рабочей нагрузки. В-третьих, человек распознает новые ситуации, сопоставляя их с уже известными. Если его учили искать грамматические ошибки в фишинговых письмах, он будет искать именно их, но при появлении принципиально нового сценария эта ментальная модель может оказаться бесполезной. Иными словами, обучение способно не только помогать распознавать угрозы, но и создавать ошибочные ожидания. 4️⃣ Профессиональный мошенник занимается манипулированием людьми постоянно. Обычный бухгалтер, менеджер или инженер занимается совершенно другими задачами. Нельзя всерьез ожидать, что после нескольких часов ежегодного обучения он станет столь же компетентным в распознавании обмана, как профессиональный злоумышленник в его организации. 5️⃣ Асимметрия. Работник должен правильно реагировать постоянно, а атакующему достаточно всего одного успеха. Причем злоумышленники могут автоматизировать атаки с помощью ИИ, тогда как человек вынужден принимать решения в условиях ограниченного внимания, усталости и постоянной рабочей нагрузки 🤔 Продолжение следует… #awareness #обучение #психология
👍 37 💯 8 ❤ 6 · всего 52 Перейти к публикации →
Российский интернет лихорадит, под ударом крупнейшие сайты страны Прямо сейчас в России происходят масштабные перебои в работе интернет-сервисов. Пользователи не могут нормально открыть сайты крупнейших СМИ, жалуются на банки, маркетплейсы и приложения. Среди затронутых ресурсов называют РБК, «Коммерсант», «Ведомости», Т-Банк, Avito, ЦИАН и «Яндекс». Проблемы возникают одновременно у компаний, которые на первый взгляд никак не связаны между собой. Под подозрением оказалась инфраструктура Qrator Labs, защищающая крупные российские площадки от DDoS-атак. Обычно такая защита принимает пользовательские запросы на себя и пропускает к сайтам только безопасный трафик. Но если сбоит сам защитный провайдер, посетители могут лишиться доступа сразу ко множеству ресурсов. Пока речь идёт лишь об одной из версий происходящего. И всё происходит на фоне остановки дата-центра «Яндекса» после ночной атаки беспилотников. Причины разных сбоев ещё предстоит установить, но происходящее уже заставляет задуматься, сколько действительно независимых сайтов остаётся в Рунете, если проблемы у нескольких инфраструктурных компаний способны затронуть столько сервисов одновременно. #Рунет, #Qrator, #Интернет @SecLabnews
👍 17 💯 11 🤔 8 · всего 44 Перейти к публикации →
А риск концентрации ресурсов в одних руках вы предусмотрели в своей модели угроз? «Занятно», что все это происходит в дни проведения «Цифровых решений» и Глобального цифрового форума, на котором говорят о технологическом лидерстве. Случайность, наверное 🤔 #проблемыибкомпаний #resilience
👏 11 🤡 4 😁 3 · всего 20 Перейти к публикации →
Сегодня, после выступления на мероприятии ИД "Коммерсант" в рамках Глобального цифрового форума (не путать с форумом "Цифровые решения", на котором я выступал вчера и буду выступать завтра) читаю лекцию на нашем курсе SOC 2.0 про то, как настроить центр мониторинга на обнаружение угроз в ИИ-инфраструктуре, как при использовании чат-ботов, так и при работе с ИИ-агентами. По традиции случайные слайды из большой презентации, которую я, скорее всего, всю и не успею рассказать сегодня 🤷‍♀️ Да, кстати, выступал я у "Коммерсанта" на тему ИИ и так сложилось, что в эти дни сайт этого издания претерпел существенные изменения, основное из которых, – появление ИИ-ассистента, обученного на всех материалах "Коммерсанта", что дает расширенный контекст при чтении материалов и возможность углубиться в тему, если она заинтересовала. Интересное развитие. Я вот тоже все думаю прикрутить ИИ к сайту (в разных форматах – от RAG до озвучивания всех заметок), но пока руки все не доходят. #ии #обучение #soc
❤ 10 👍 1 Перейти к публикации →
Уписаться можно. Меня охрана не пустила в туалет, так как у меня гранаты не той системы бейдж не того цвета 🤣 Хорошо, что эта пресловутая нацбезопасность перед входом в туалет ЕБС не установила… с понятно каким биометрическим фактором ☺️ Гостайну и ЦОДы защитить не могут, зато толчок под охраной 🚽 #аутентификация
😁 161 🤣 71 🔥 19 · всего 275 Перейти к публикации →
У одного провайдера ЦОДов ночью произошел инцидент, приведший к тому, что провайдер отключил целую зону от сети и остановил системы, а также приостановил доступ клиентов к управляющим консолям других регионов. Можно было бы подумать, что я снова о Яндексе, но нет. 7 октября облачный провайдер IDC Frontier, входящий в SoftBank Group, сообщил о несанкционированном доступе к инфраструктуре IDCF Cloud – ransomware-атака затронула 495 компаний и государственных организаций. Например, Nissui Logistics, логистическая компания группы Nissui, 7 октября сообщила, что из-за сбоя у внешнего провайдера инфраструктуры (IDC Frontier не названа, но как бы да) не может выполнять приемку и отгрузку товаров. Другая японская компания, Six Apart, опубликовала отчет о влиянии этого инцидента на свою облачную версию Movable Type. У нее пострадал 31 сервер в регионе IDC Frontier, на которых стали недоступны административные интерфейсы и опубликованные сайты. А затем появилось интересное сообщение: Восстановить эти 31 сервер непосредственно в IDCF Cloud уже не представляется возможным. Six Apart начала переносить пострадавшие системы в другое облако. Она смогла это сделать, так как для всех серверов облачной версии Movable Type она хранит семь поколений ежедневных резервных копий в Google Cloud – на инфраструктуре, независимой от IDC Frontier. То есть производственная инфраструктура, хранилище резервных копий и новая площадка восстановления находятся у разных облачных провайдеров. Вот такая история. Две совершенно разных причины выхода из строя двух провайдеров ЦОДов, но для бизнеса результат один; и для многих он из разряда недопустимых. Кстати IDCF тоже отключил весь регион. А теперь, внимание, вопрос, точнее четыре: 6️⃣ Какая доля ваших критичных бизнес-процессов может одновременно остановиться из-за одного решения стороннего облачного провайдера? 2️⃣ Если завтра провайдер скажет, что ваши виртуальные машины у него больше не восстановить, сможете ли вы развернуть их у другого поставщика, используя только собственные копии и документацию? 3️⃣ Есть ли у вас право, компетенции, инструменты и доступ к данным, чтобы сделать это без участия скомпрометированного провайдера? 4️⃣ Готовы ли обосновать своему CFO необходимость заплатить отдельные деньги за резервирование в ЦОДе, провайдер которого заверяет о своей отказоустойчивости (у Яндекса, например, резервирование надо настраивать отдельно, заплатив за это сверх стандартной оплаты)? ЗЫ. Если вы думаете, что это не про кибербезопасность, то подумайте еще раз. Кому думать лень, то вот вам сообщение от ГК Астрал – перестали работать некоторые сервисы удостоверяющего центра из-за проблем в ЦОДе Яндекса и документы не подписываются электронной подписью. #инцидент #недопустимое #resilience #ransomware
🔥 17 ❤ 5 🤡 3 · всего 28 Перейти к публикации →
Вчера поучаствовал в интересном дискуссионном шоу, организованном "Ведомостями" и Билайном в рамках форума "Цифровые решения". Это была отдельная конференция, в рамках которой и прошла дискуссия, внутри которой (почти как иголка в яйце, яйцо в утке, утка в зайце и т.д.) уже был раунд про ИИ в госсекторе. В раундах шоу участвовало два модератора, отстаивающих позицию ИИ-оптимиста и ИИ-алармиста и по два участника. В "моем" раунде я схлестнулся с депутатом Госдумы и первым замом комитета по информационным технологиям Мариной Ким. Она отстаивала позицию, что все чиновники давно используют в госуправлении ИИ и ИИ этот, конечно же, российский, а я ей оппонировал. Я вырезал из всего видео именно этот раунд и залил на Youtube (полная версия, с другими участниками из Алроса, Самолета, Норникеля и Билайна, выложена на VK Video). ЗЫ. Секция, конечно же, началась с того, что депутат Госдумы предложила всем присутствующим поздравить с днем рождения действующего президента страны. Хорошо, что встать не попросили и гимн не исполняли (я, к своему стыду, текста нашего гимна не знаю, только того, старого, времен позднего СССР) 🫡 #ии #суверенитет #видео
❤ 16 🫡 6 🤪 5 · всего 33 Перейти к публикации →
1 2 3 … 20 21

Другие каналы категории