Промо-видяшечка от организаторов ISCRA Talks. 😇
Архивы автора: Александр Леонов
Об исправлении уязвимостей, шоколаде и мышах
Об исправлении уязвимостей, шоколаде и мышах. У Аллена Карра, который написал книгу про лёгкий способ бросить курить, есть ещё книга про легкий способ похудеть. Одна из идей там в том, что нужно кушать полезную еду, от которой особо не потолстеешь, а от вредной еды, от которой легко потолстеть, лучше отказаться. И для лёгкого отказа от вредной еды Аллен Карр методично полоскает читателю мозг. 😉 Вот, например, про шоколад. 🍫 Если вы любите шоколад и для вас это не проблема, следующие 2 абзаца лучше не читайте.
Манипуляция это? Безусловно. Но негативная ассоциация создаётся. Тяга к шоколаду у меня лично значительно уменьшилась и пищевое поведение скорректировалось в более здоровую сторону. 👍🙂 Но сделано это было через манипуляцию. Этичность метода так себе, но зато есть результат. "Вам шашечки или ехать?" ©
Так вот, про уязвимости. Есть мнение, что IT-шникам для того, чтобы они поддерживали инфраструктуру в безопасном и обновленном состоянии необходимо давать наиболее объективную информацию об уязвимостях. А какая это информация? То, что только 3% всех уязвимостей становятся реально эксплуатабельны и используются в атаках? Что мы в общем случае понятия не имеем, будет ли эксплуатироваться данная конкретная CVE и всё, что у нас есть это рекомендация вендора поставить патч? Такая информация будет способствовать внедрению процесса безусловного регулярного пачинга? Что-то сомнительно. Скорее наоборот будет расслаблять и бодаться по поводу установки обновлений будет сложнее.
С другой стороны, "торговать страхом" и говорить, что раз ты, дорогой админ/девопс, на неделю затянул с патчингом серверов, значит поставил всю инфраструктуру организации под удар, это не совсем этично. Т.к. обычно всё не так жёстко. Живут люди и не патчась, особенно это касается внутрянки. Но иногда те уязвимости, которые считались не особо критичными оказываются полнейшей лютой жестью, как MS17-010 и те, кто хотя бы пару месяцев забивали на обновления оказываются под катастрофическим ударом. И какие именно уязвимости "выстрелят" в следующий раз мы можем только догадываться.
Имхо, формирование здоровых привычек зачастую имеет большую ценность, чем точность и объективность коммуникации. Иногда лучше сознательно сгустить краски, чтобы снизить риски в будущем. "В конце концов, это почти правда!" © Но каждый пусть решает для себя. 😉
Онлайн-конференций по Vulnerability Management от Anti-Malware
Онлайн-конференций по Vulnerability Management от Anti-Malware. Третья неделя мая ожидается горячей. Начнется с ISCRA Talks 15 мая, закончится PHDays 19–20 мая. А посередине, 17 мая, будет онлайн-конфа "Практика эффективного управления уязвимостями 2023". Это главное и по сути единственное мультивендорное мероприятие по Vulnerability Management-у в России. Заходим, регистрируемся. 😉
В этом году в студию меня не позвали. 🤷♂️ Может забыли, может намеренно - не знаю, сам не напрашивался. 🙂 Наверное к лучшему. Мероприятие вендорское, а давать место на нем человеку, который будет говорить вещи противоречащие маркетинговым тезисам и всякие неудобные вопросы в программу вставлять это уже почти прожарка получается. 😉 Я бы обязательно добавил вопросы про поддержку методик оценки уровня критичности, тестирования обновлений и VM руководства от ФСТЭК. 🔥😈 Хотя основное я уже высказал на мероприятиях в 2021 и 2022, за что спасибо!
Трансляцию, конечно, посмотрю и мнением поделюсь. 😉
Готовлю выступление на ISCRA Talks
Готовлю выступление на ISCRA Talks. Будет называться "Управление Уязвимостями: вчера, сегодня, завтра". Порефлексирую на тему каким был Vulnerability Management в России раньше, что изменилось в феврале прошлого года и что нас может ждать в будущем. Приходите послушать!
Мероприятие пройдет 15 мая в МГТУ им. Н. Э. Баумана.
Регистрация открыта до 8 мая, т.е. осталось буквально несколько дней! Это единый дедлайн и для CFP, и для слушателей.
Всячески призываю всех, особенно безопасников учившихся в МГТУ, поучаствовать в развитии эвента! 😉
Upd. Промо-видяшечка от организаторов 😇
Upd2. Опубликована программа мероприятия
По поводу российского аналога TCP/IP, часть 2
По поводу российского аналога TCP/IP, часть 2. Появилась видеозапись и стенограмма мероприятия. Что там видно.
1. Инициатива от руководителя ГК «Техноджет» из Нижнего Новгорода. Утверждается, что они разрабатывают беспилотные летательные аппараты и космические системы. Они "приступили к разработке системы управления этими аппаратами и модема связи, который будет работать на нашем собственном протоколе связи". Об этом протоколе и речь.
2. То, что они предлагают это "собственные протоколы передачи данных, внедрение которых позволит отказаться от использования стека американских сетевых протоколов TCP/IP" и "высокоскоростная технология приёма-передачи данных на базе низкоорбитальных спутников" (видимо что-то а-ля Starlink). Утверждают, что для широкополосной системы спутниковой связи уже есть испытанные прототипы.
3. Утверждают, что проводили испытания своих протоколов и они показали себя "лучше, чем TCP/IP на сети. Я приведу цифру. Если задержка или потеря пакетов в TCP происходит в размере одного процента, то TСP восстанавливает эти пакеты в течение 360 секунд. Мы восстанавливаем – 5,7 секунды." 🧐
4. Чего хотят: "Конкретно нужно финансирование, нужно решение об утверждении хотя бы на равных правах российского протокола связи с американскими сетевыми протоколами". Пишут, что общались с Роскомнадзором и с «Ростелекомом». "Всё новое, что предлагается, сразу же отметается".
В общем, выглядит как частная инициатива, которую вынесли наверх. Есть некоторые сомнения, что компания, для которой сетевое оборудование не является основным фокусом деятельности смогла реализовать что-то очень универсальное и эффективное, но почему бы, собственно, и нет. Будет интересно ознакомиться с техническими подробностями, если будут. Пока не выглядит так, что финансирование они получат без предварительной экспертизы наработок.
По поводу российского аналога TCP/IP
По поводу российского аналога TCP/IP. Какая-то чересчур эмоциональная реакция на это в интернетиках пошла. Хотя никаких технических деталей пока не наблюдается. Из того, что я видел, можно сказать следующее:
1. Контекст: "мероприятие в индустриальном парке "Руднево", на котором обсуждались особенности развития отечественных беспилотных летательных систем". Зачем вообще при управлении беспилотниками или тем более спутниковой группировкой использовать TCP/IP? Конечно нужно другие протоколы использовать, которые лучше для этих целей подходят, где, например, задержки меньше, а встроенных функций безопасности больше.
2. Даже если речь идет о том, чтобы в какой-то отдаленной перспективе заменить TCP/IP на что-то другое, так это тоже не является чем-то экстраординарным. Например, Huawei развивает свой протокол NEW IP с IP-адресами переменной длины, возможностью определение разной семантики адресов, возможностью определения произвольных полей в заголовке IP-пакета. Может быть он станет международным стандартом и заменой IPv4/IPv6 (мы же все дружно на IPv6 1996-го года перешли, да 😏), а возможно будет использоваться для построения каких-то локальных сетей.
3. В порядке юмора можно вспомнить время, когда никакого TCP/IP в РФ практически не было, а все общались в Fido и на BBSках, а также лазили по x.25 сетям. И было норм. 😆
Прочитал пост Бизонов по поводу утечки
Прочитал пост Бизонов по поводу утечки. Познавательно. Есть такой популярный слоган социальной рекламы: "А вы знаете где сейчас ваши дети?" В том смысле, что не оставляйте детей без присмотра, а иначе быть беде. Перефразируя, можно сказать: "А вы знаете где сейчас ваши бекапы с чувствительными данными?" Уж не на внешнем ли ftp-сервере, доступ к которому можно получить через админку хостинг-правайдера. 🙂 Т.е. от слива и скандала отделяет только логин-пароль к этой админке (видимо без второго фактора), который пока непонятно как получили злоумышленники. Да это уже и не так важно, очевидно что с базовым ИБ/IT-процессом, с бэкапами, случилась беда.
Хотя через уязвимость Битрикса было бы интереснее конечно. 😇


