Информационная безопасность
-
Информационная безопасность
Блокировки РКН и корпоративный VPN: как разграничить личный и рабочий трафик
Массовые блокировки подтолкнули сотрудников к VPN и прокси - часто к личным. Помогаем клиентам выстроить политику корпоративного VPN с разделением трафика.
-
Информационная безопасность
GDPR Article 32: шифрование и псевдонимизация как технические меры защиты ПДн
Реализуем статью 32 GDPR для клиентов: TDE для шифрования персональных данных в БД и псевдонимизация идентификаторов в аналитических витринах.
-
Информационная безопасность
Микрокод Intel и AMD для Spectre Variant 2: обновляем осторожно
Intel выпустил микрокод для Spectre Variant 2, но патч для Broadwell/Haswell оказался нестабильным. Фиксируем решение подождать revised patch.
-
Информационная безопасность
Meltdown и Spectre: первые рабочие дни года - инвентаризация, патчи, просадка производительности
CVE-2017-5754 (Meltdown) и CVE-2017-5753/5715 (Spectre) опубликованы 3 января. Оцениваем парк серверов, патчим ядра Linux, смотрим что происходит с базами данных.
-
Информационная безопасность
Что-то крупное на подходе: декабрьские патчи ядра с расплывчатыми описаниями
Декабрь 2017: в ядре Linux и Windows Patch Tuesday появляются срочные патчи без объяснений. Готовим процедуру экстренного патчинга на случай масштабного раскрытия.
-
Информационная безопасность
Sysmon v6 на 500 рабочих станциях: DNS-логирование сразу показало подозрительные хосты
Развернули Sysmon v6 через GPO на 500 рабочих станциях и отправили события в ELK. DNS query logging за первые дни выявил несколько хостов с обращениями к DGA-доменам.
-
Информационная безопасность
Bad Rabbit: тот же MBR-шифровальщик, теперь через поддельный Flash
Bad Rabbit ударил по России и Украине 24 октября - шифрует MBR через фейковый установщик Adobe Flash. Проверяем блокировку wscript.exe и мониторинг psexec у заказчиков.
-
Информационная безопасность
KRACK: WPA2 сломан, патчимся экстренно - обходим всех заказчиков
KRACK - критическая атака на переустановку ключей WPA2, затронуты все устройства. Экстренный обход заказчиков: патчим точки доступа, клиентов, вводим временный запрет на чувствительные операции по Wi-Fi.
-
Информационная безопасность
BlueBorne: критические дыры в Bluetooth без паринга и без касания экрана
BlueBorne - набор CVE в стеке Bluetooth Linux/Android/Windows/iOS. Атака по воздуху без паринга. Отключаем BT на серверах, ускоряем патчинг через WSUS и Ansible.
-
Информационная безопасность
Equifax: когда патч лежал три месяца, а потом утекло 143 миллиона записей
Взлом Equifax через CVE-2017-5638 в Apache Struts: уязвимость закрыта в марте, взлом - в мае. Разбираем хронологию и сверяем свой patch-management с реальностью.
-
Информационная безопасность
Приказ ФСБ № 367: разрабатываем внутреннюю процедуру уведомления НКЦКИ об инцидентах на объектах КИИ
ФСБ утвердила Приказ № 367 - порядок информирования ГосСОПКА об инцидентах на КИИ. Разбираем, кто, что и в какие сроки передаёт в НКЦКИ, и строим внутреннюю процедуру эскалации.
-
Информационная безопасность
SMB Signing и Protected Users: закрываем вектор NTLM relay после волны атак
На аудите обнаружили: у 60% рабочих станций заказчика SMB Signing не обязателен. Включаем через GPO и переносим критичные учётки в Protected Users - закрываем PtH.
-
Информационная безопасность
ГосСОПКА: ФСБ уточняет требования к подключению субъектов КИИ и форматы данных об инцидентах
ФСБ обсуждает в рабочей группе STIX/TAXII как базу для обмена данными с ГосСОПКА. Сравниваем технические форматы с тем, что умеет наш SIEM на практике.
-
Информационная безопасность
Microsoft Tier Model: административные рабочие станции как ответ на Mimikatz-вектор NotPetya
После NotPetya с его Mimikatz-lateral movement внедряем Microsoft Tier Model у клиентов: выделенные PAW, запрет логина доменных админов на рядовые машины.
-
Информационная безопасность
NotPetya: не вымогатель, а wiper - цепочка MeDoc -> EternalBlue -> Mimikatz -> MBR
27 июня волна накрыла Maersk, Rosneft, Merck. Разбираем цепочку заражения NotPetya и красные флаги, которые видны задним числом уже сейчас.
-
Информационная безопасность
NotPetya 27 июня: post-mortem - вектор через M.E.Doc, EternalBlue, Mimikatz и MBR-вайп
Итоговый разбор NotPetya: цепочка заражения через M.E.Doc, распространение через EternalBlue и Mimikatz, деструктивный MBR-wipe. Что сработало у клиентов и где пробелы.
-
Информационная безопасность
NotPetya: MBR-вайпер, Mimikatz и credential hygiene в корпоративной сети
NotPetya не просто шифровал - собирал хэши паролей из lsass и распространялся через WMI/PsExec даже на пропатченных машинах. Разбираем механику и проверяем тиеринг.
-
Информационная безопасность
SIEM после WannaCry: корреляционные правила для EternalBlue, SMB-сканирования и lateral movement
После WannaCry вендоры SIEM публикуют готовые correlation rules. Разбираем сигнатуры, пороги и сколько ложных срабатываний ждать в типовой корпоративной сети.
-
Информационная безопасность
WannaCry: анатомия атаки - EternalBlue, DoublePulsar, дроппер, шифровальщик
12 мая 2017 WannaCry заразил сотни тысяч машин через EternalBlue. Разбираем цепочку: эксплойт, имплант, дроппер, шифрование. Наши клиенты не пострадали - MS17-010 стоял с марта.
-
Информационная безопасность
WannaCry: чеклист реагирования - SMBv1, MS17-010, kill switch, изоляция, восстановление
WannaCry продолжает распространение. Публикуем рабочий чеклист: отключение SMBv1, патч MS17-010, блокировка 445, kill switch, изоляция и бэкапы.