gram news
Аватар канала Пост Лукацкого

Пост Лукацкого

@alukatsky

Уникальный контент про кибербезопасность от Алексея Лукацкого (@alukatsk) - мысли, полезные ссылки, комментарии к текущим событиям, юмор и мемасики. Канал личный - мой работодатель никак не влияет на то, что здесь публикуется. Рекламу не размещаю!!!

ПроектыRUТехнологии

37,700подписчиков

Открыть канал

Последние посты

  • Пост Лукацкого

    24 сент., 03:54

    Текущий выпуск Positive Research, посвященный экономике и финансам в ИБ, не отпускает. Год нонче не простой, а следующий вообще непонятно какой будет. Не исключен разговор о сокращении затрат на ИБ. Хотя говорят, встречаются CISO, которым удается даже увеличить бюджет на ИБ в это непростое время. Как им это удается?Универсального рецепта тут, конечно, нет, но есть ряд правил. Например, идя к CFO на разговор, стоит четко понимать структуру своих затрат на то или иное решение, которую можно условно разделить на 4 корзины – закупка, внедрение, эксплуатация и масштабирование. И когда пойдут резать косты, вы можете предельно конкретно показать, сколько уходит на ИБ и зачем оно нужно (и где можно подрезать затраты, а где точно не получится) 🤔Красные флаги ваши расчетов на ИБ-решения: 🚩 В модели указана стоимость лицензий, но не учтены эксплуатационные расходы 🚩 Отсутствуют данные о расходах на хранение, поиск, восстановление или обработку данных в неродных форматах 🚩 Использование ИИ рассматривается как функциональная возможность, а не как статья расходов 🚩 Бездоказательно предполагается достижение равноценных результатов (при сравнении с чем-то).#бюджет
    Иллюстрация к посту канала Пост ЛукацкогоИллюстрация к посту канала Пост Лукацкого
    2,140721Открыть в Telegram
  • Пост Лукацкого

    23 сент., 18:29

    #рефлексия
    Иллюстрация к посту канала Пост ЛукацкогоИллюстрация к посту канала Пост Лукацкого
    3,5103686521Открыть в Telegram
  • Пост Лукацкого

    23 сент., 13:45

    «Венки в ассортименте» гласила надпись. Я уткнулся в нее, бродя под сенью чинар вечернего Ташкента. Хотя, если честно, ботаник из меня никудышний. Поэтому может это и не чинары были вовсе. Но не суть. Надпись, под которой бездомный лохматый барбос напрудил лужу, показав тем самым свое отношение к надписи и к жизни, навела меня на мысль очередного опроса на проверку кругозора.#опрос #риск
  • Пост Лукацкого

    23 сент., 11:10

    👀 Когда мы думали о развитии курса "SOC 2.0", то как я уже писал, решили не только расширить тему применения ИИ в SOC, но и добавить новый блок про использование SOC для работы с ИИ-инцидентами. Это желание было основано на ощущении, что многие ИБшники уже готовы к применению искусственного интеллекта для автоматизации рутинных задач SOC, как минимум, и обнаружения угроз, как максимум, но почти не готовы к тому, что своевременно выявлять попытки атак на ИИ-инфраструктуру или использование ИИ в тех или иных инцидентах (например, банальные утечки). И вот ISACA подтверждает это ощущение цифрами.Новый State of Cybersecurity 2026, проведенный среди 1800 специалистов по всему миру, говорит, что только 8% организаций регулярно проводят ИИ-специфичные киберучения. 64% вообще не проводили проверок своей функции реагирования на инциденты в части работы с ИИ-атаками, а 48% респондентов либо не знают, существует ли в компании AI incident playbook, либо говорят, что его нет.#soc #ии #киберучения
  • Пост Лукацкого

    23 сент., 07:28

    Выступал сегодня с keynote на TLDCON 2026 в Ташкенте с легким визионерским докладом, который поделил на 2 части. В первой говорил об атаках сегодняшнего дня на регистраторов доменов. Да, на базе ИИ, куда без него. По сути речь шла об эволюционном развитии атак. Во второй части позволил себе пофантазировать о том, как могут выглядеть регистратуры будущего и какие атаки будут актуальными для них 🌟#мероприятие #презентация #тенденции #модельугроз #ии
    Иллюстрация к посту канала Пост ЛукацкогоИллюстрация к посту канала Пост Лукацкого
    4,0401263Открыть в Telegram
  • Пост Лукацкого

    23 сент., 04:26

    CISA опубликовала интересный документ "A Tale of Two SOCs: Insights From Two Red Team Assessments", который немного отличается от привычных документов американской ФСТЭК. Они провели Red Team'инг двух организаций схожими методами и, в конечном итоге, получили полный контроль над доменом в обеих организациях. В обеих она добралась до sensitive business systems и облачной инфраструктуры. Но первая компания практически не заметила происходящего, тогда как вторая обнаруживала и пресекала реальные атаки буквально за минуты. То есть зрелость проявляется не столько в способности сделать проникновение невозможным (опыт моих коллег из PT показывает, что сломать можно практически всех), сколько в способности быстро увидеть и ограничить его последствия.В целом, цепочка атак была достаточно стандартная и без всяких RCE – веб-приложение с дефолтовыми кредами, фмшинг с доверенных адресов, неправильные настройки AD, повышение привилегий, компрометация системы аутентификации с последующим доступом к куче приложений, включая чтение почты самого SOC, чтобы понять, обнаружили red team или нет. НЕТ!Оказалось, что алерты в SOC были, но организация генерировала при этом тысячи фолсов от обычной деятельности, причем многие из них имели уровень критичности выше, чем реальные действия Red Team. То есть SOC все видел, но утонул в телеметрии. При этом, оказалось, что в этой организации было несколько SecOps-команд, между которыми не было нормальной общей связности и обмена данными, не было процедур эскалации, понимания собственников систем и полномочия аналитиков были ограничены.Дошло до смешного. На один из алертов от Red Team аналитики организации долго обсуждали, что бы это могло быть, но разобраться не смогли и закрыли алерт как ложное срабатывание!В общем несколько выводов: ➡️ Взламывают всех – вопрос в том, можем ли мы вовремя обнаружить это и среагировать ➡️ Алерт ≠ обнаружение. Должна отработать вся цепочка "телеметрия → алерт → триаж → понимание → решение → действие" ➡️ Чем больше алертов, тем хуже может быть у вас с безопасностью ➡️ SOC нужны полномочия. Если аналитик должен "увидеть → написать начальнику → найти владельца → созвать совещание → получить разрешение → попросить ИТ отключить хост", то измерение MTTD практически бессмысленно ➡️ Без инвентаризации SOC слеп ➡️ Купленные средства ИБ очень слабо характеризуют реальную защищенность компании.Так что зрелость SOC измеряется не количеством источников, правил корреляции, алертов и красивых дашбордов, а способностью заметить несколько действительно важных сигналов и быстро изменить состояние инфраструктуры в ответ на них 🤔ЗЫ. Жаль, что наши регуляторы, проводящие оценку защищенности, не публикуют таких отчетов.#soc #оценказащищенности
    Cybersecurity and Infrastructure Security Agency CISAA Tale of Two SOCs: Insights From Two Red Team Assessments | CISASame tactics, very different results. This advisory compares defensive outcomes from two red team assessments. Learn what drove detection and implement key actions to protect your organization from cyber threats.
    4,4001931Открыть в Telegram
  • Пост Лукацкого

    22 сент., 20:29

    ShinyHunters заявила о взломе ФБР через непатченный зеродей в Oracle PeopleSoft с последующей кражей 2-3 ТБ данных о текущих и бывших сотрудниках, а также о кандидатах на работу. Независимые источники вроде как подтверждают реальность данных, но ФБР пока не комментирует.#утечка #инцидент
    Иллюстрация к посту канала Пост ЛукацкогоИллюстрация к посту канала Пост ЛукацкогоИллюстрация к посту канала Пост Лукацкого
    4,5801812841Открыть в Telegram
  • Пост Лукацкого

    22 сент., 17:57

    Национальные системы уведомления об инцидентах ИБ... Существуют они не только в России (привет, ГосСОПКА), но и в других юрисдикциях. И там эти системы гораздо более открыты для внешней оценки их работоспособности и эффективности. Вчера европейский суд аудиторов (или как еще перевести European Court of Auditors) опубликовал выводы об аудите европейской системы обнаружения и реагирования на инциденты ИБ. Их главный вывод:Слабый обмен сведениями об инцидентах остается "ахиллесовой пятой" всей системы, хотя в текущем бюджете ЕС на кибербез заложено около €1,4 млрд.Самый наглядный пример – инцидент с шифровальщиком в сентябре 2025 года у поставщика авиационных технологий, нарушивший работу аэропортов Лондона, Брюсселя, Берлина, Дублина и других городов. По данным аудиторов, ни одно затронутое государство не уведомило об этом ENISA или остальные страны ЕС через предусмотренные механизмы.
    Иллюстрация к посту канала Пост ЛукацкогоИллюстрация к посту канала Пост Лукацкого
    5,240321Открыть в Telegram
  • Пост Лукацкого

    22 сент., 13:46

    Писать про всякие инциденты с шифровальщиками, убежавшие ИИ-модели, убивающие младенцев, или очередной вредонос, написанный с применением ИИ, становится уже неинтересно, – это почти мейнстрим и про это пишут все. А вот копаться в последствиях от такого рода инцидентов гораздо интереснее и позволяет понять, насколько серьезно тема ИБ влияет именно на бизнес-показатели и как это все можно выносить на уровень топ-менеджмента компании. Вот из свеженького.The Craneware Group, британская ИТ-компания, которая занимается разработкой программного обеспечения (SaaS) и предоставлением услуг для оптимизации финансовой деятельности медицинских учреждений, преимущественно на рынке США, столкнулась в июле с инцидентом ИБ – несанкционированным доступом к персональным данным и их утечке. Инцидент был локализован, пользовательские сервисы и ключевые операции вообще не прерывались. Вроде все, но нет...
    www.investegate.co.ukFY26 Final Results | Company Announcement | InvestegateComprehensive details of regulatory and non regulatory announcements from FTSE 100, 250, AIM and techMARK quoted companies
    2,8603222Открыть в Telegram
  • Пост Лукацкого

    22 сент., 10:27

    Кажется, в российском кибербезе окончательно наступила эпоха признания. Нет, не того признания, когда компания пережила серьезную атаку без остановки бизнеса и не стала хвалиться об этом. И не того, когда CISO пять лет строил защиту, о которой никто не знает именно потому, что она работает. И даже не того, когда тебя уважают коллеги, потому что видели тебя в деле.Речь о настоящем признании. С дипломом, статуеткой, рейтингом и фотографией у пресс-волла (именно так, пресс-волл). Теперь у нас есть "Киберпризнание", есть "Новая элита кибербеза", есть даже "закрытые клубы топ-ЦИСО" (есть и еще один проект, но его пока широко не анонсировали и я не буду его называть тоже – создам интригу). Есть списки, рейтинги, шорт-листы, экспертные советы и торжественные церемонии.Видится мне, что индустрия наконец подошла к решению главной нерешенной проблемы информационной безопасности. Как
    Иллюстрация к посту канала Пост ЛукацкогоИллюстрация к посту канала Пост Лукацкого
    3,4204088532Открыть в Telegram
  • Пост Лукацкого

    22 сент., 06:46

    21 сентября Nepal Stock Exchange (NEPSE) полностью отменила торговую сессию. Причиной стал инцидент с шифровальщиком у DataHub Pvt Ltd, где размещались торговые системы сразу 72 брокерских компаний. Пострадавшую инфраструктуру изолировали, поскольку существовал риск распространения атаки на связанные сети, включая инфраструктуру самой биржи.Вроде ничего необычного. Ну шифровальщик, ну с кем не бывает. Но есть парочка моментов в этой истории, на которые я обратил внимание. Во-первых, интересен механизм принятия решения. NEPSE не сообщала, что ее собственная торговая система заражена, но биржу остановили превентивно, потому что продолжение торгов при неизвестном масштабе заражения и компрометации сочли слишком опасным. То есть приостановка части бизнеса, которая часто случается после зашифрования части инфраструктуруы, в данном случае – это результат не самой атаки на брокеров, а
    The Kathmandu PostWhy was Nepal’s stock market shut on MondayA ransomware attack at a data centre serving 72 brokers has disrupted trading, leaving investors concerned about the market’s resilience and the security of their data.
    3,220127411Открыть в Telegram
  • Пост Лукацкого

    22 сент., 04:12

    переслано из @vpcbrief

    Cisco выложили в открытый доступ инструмент для управления организационными процессами SOC - SOC Cockpit. Среди заявленного функционала: 1.Дашборды. 2. Справочник контактов. 3. Планировщик смен. 4. Функционал для проведения планерок и ведения проектов. 5. Трекинг проблем и расчет KPI. 6. Автогенерация отчета для руководства, в т.ч. без LLM.Отдельно стоит отметить заявленного ИИ помощника Keo, чья работа специально ограничена данными самого инструмента, а не общими знаниями модели.
    Иллюстрация к посту канала Пост ЛукацкогоИллюстрация к посту канала Пост Лукацкого
    4,210841Открыть в Telegram
  • Пост Лукацкого

    22 сент., 04:12изменён

    Пора готовиться к SOCcon в Минске, где я тоже выступаю... Материалов по SOCам в канале будет больше 🤷‍♀️ А пока интересный проект от моего бывшего 👇#мероприятие #soc
    4,150621Открыть в Telegram
  • Пост Лукацкого

    21 сент., 17:27

    Про авиацию поговорили вчера, сегодня поговорим... нет, не про корабли пустыни 🐪, а про реальные суда. 18 сентября стало известно, что LNG-танкер Vivit Africa LNG, принадлежащий H-Line Shipping и находящийся в долгосрочном чартере Vitol, по пути из американского Cameron LNG в итальянский Ровиго потерял доступ к части внутренних систем. Итальянская береговая охрана подтверждала сбой систем мониторинга параметров груза, причину установить не смогла. Танкер не разгрузился в Италии и ушел обратно на запад. И вроде бы обычная история, которая не должна была становиться предметом моего внимания, если бы не одно "но"...Спустя 2 дня, то есть вчера, члены экипажа сообщили Splash247 существенно более интересную и тревожную информацию. Они утверждают, что во время прохода Гибралтара атакующие временно получили контроль над системами давления пара и защитными
    Insurance JournalAnother Tanker Suffers Failure as Crew Suspect Cyber AttackA liquefied natural gas tanker bringing fuel from the US to Europe suffered a systems failure that the crew reported as a suspected cyber attack,
    4,39011211Открыть в Telegram
  • Пост Лукацкого

    21 сент., 13:54

    Сегодня британский Institute of Customer Service опубликовал результаты исследования поведения британских потребителей. Там есть одна интересная цифра:31% опрошенных говорят, что хотя бы однажды прекращали онлайн-покупку из-за опасения, что сайт ненастоящий.То есть инцидента еще не случилось и даже кибератак никаких не было, но потери бизнес уже несет из-за страха реализации возможного киберриска. Получается, что если пользователь боится фишинга, поддельных магазинов, подмены бренда и мошенничества настолько, что бросает процесс покупки на полпути, компания теряет выручку, даже если ее собственная инфраструктура полностью в безопасности. Как тебе такое, Илон Маск? И кто должен с этим бороться? PR? ИБ? Коммерческая служба? Вопросик...А в категории потерь у нас теперь появляется не только выкуп, стоимость восстановления, потери от мошенничества, штрафы, и многие другие статьи
    TelegramПост ЛукацкогоВыложена полная запись вебинара 🟥 "Как оценить стоимость инцидента? Подходы и примеры", который я проводил 8-го февраля. Презентацию тоже прилагаю 👇
  • Пост Лукацкого

    21 сент., 11:57

    5,410опрос17Открыть в Telegram
  • Пост Лукацкого

    21 сент., 09:23

    Интересные цифры в результатах опроса 600 руководителей ИБ и финансов, который провела Exabeam по теме безопасности ИИ-агентов. Оказалось, что 55% представителей кибербеза признали, что откладывали или сокращали инициативы по ИБ, потому что не смогли представить риск в финансовых терминах, которые устроили бы CFO.Согласно отчета CFO понимают риски кибербеза, но ИБ-команда часто не может перевести риск в язык решения о капитале. И причин тому несколько, как видно на второй диаграмме 🪙#ciso #cxo #бюджет
    Иллюстрация к посту канала Пост ЛукацкогоИллюстрация к посту канала Пост ЛукацкогоИллюстрация к посту канала Пост Лукацкого
  • Пост Лукацкого

    21 сент., 01:29

    17 сентября HHS Office for Civil Rights объявил о соглашении с генетической лабораторией Ambry Genetics, которая еще в январе 2020 года столкнуласьь с фишинговой атакой – был скомпрометирован email сотрудника, после чего произошла компрометация инфраструктуры и утечка персональных данных 225370 человек – имена, адреса, даты рождения, часть SSN/водительских удостоверений, финансовая информация, диагнозы, результаты анализов, лекарства и сведения о лечении. То есть финансово-регуляторные последствия материализовались спустя примерно 6 лет и 8 месяцев после самого инцидента. Длинный такой хвост получился...В итоге Ambry согласилась заплатить $700000 регулятору и попадает под двухлетний корректирующий план действий по улучшению ИБ. Регулятор при этом связал последствия не просто с тем, что кто-то кликнул фишинговую ссылку. OCR выявил потенциальные нарушения более фундаментального уровня –
    HHS.govHHS’ Office for Civil Rights Settles HIPAA Investigation of Ambry Genetics Phishing Attack Affecting 225,000 IndividualsThe U.S. Department of Health and Human Services (HHS), Office for Civil Rights (OCR) today announced a settlement with Ambry Genetics Corporation (Ambry).
    4,920721Открыть в Telegram
  • Пост Лукацкого

    20 сент., 17:27

    О каскадных эффектах от киберсобытий. И хотя история не совсем про кибербез, но очень близко. Тем более, что у меня задержали рейс в Ташкент и я туплю в аэропорту, а кейс как раз про авиацию. Да и причиной мог быть и инцидент ИБ. Итак, у британского оператора системы управления авиатрафиком случился малюсенький сбой в ПО, который привел к крайне редкому совпадению двух событий во времени с окном примерно в одну миллисекунду. Причем баг, судя по предварительному расследованию NATS, был старым и до этого никогда себя не проявлял. А теперь к деталям...В центральной системе NATS, National Airspace System (NAS), хранится и обрабатывается информация о рейсах. Помимо прочего, она назначает самолетам squawk codes – четырехзначные коды транспондера, по которым система связывает отметку самолета на радаре с конкретным планом полета. Обычно это происходит автоматически, но коды можно запрашивать
    NATSNATS publishes preliminary report on technical incident of 8 September - NATSNATS provides safe and efficient air traffic services and innovative solutions to UK and international airports, airlines and governments.
    4,4909742Открыть в Telegram
  • Пост Лукацкого

    20 сент., 12:41

    Немного новостей про Bug Bounty и искусственный интеллект. Началось все еще весной, когда Google изменила правила своей программы выплаты вознаграждения за найденные уязвимости из-за возросшего числа нейрослопа в отчетах. Летом 2026 года Apple столкнулась с той же проблемой – резкий рост количества отчетов, значительная часть которых генерировалась или находилась с помощью LLM.В июне яблочная компания ввела ограничения: лимит на количество одновременно открытых репортов от одного исследователя и 30-дневный cooldown после достижения лимита. Исследователь может запросить увеличение квоты, но если он систематически присылает неприемлемые отчеты, Apple готова приостановить обработку его заявок на 180 дней, а после более чем двух таких периодов исследователя могут вообще исключить из программы.При этом нет признаков сворачивания самой программы, несмотря на различные слухи, скорее
    Иллюстрация к посту канала Пост ЛукацкогоИллюстрация к посту канала Пост Лукацкого
    4,7201541Открыть в Telegram