Метка: Наподумать

  • Когда вы в последний раз пересматривали исключения антивируса?

    Исключения в антивирусной политике часто создаются один раз, а потом годами применяются ко всей инфраструктуре.

    Если исключение нужно только отдельному серверу или приложению, оно должно действовать только там. В Kaspersky Security Center это можно реализовать через профиль политики и теги.

    Иногда достаточно просто пересмотреть текущие исключения, чтобы заметно уменьшить поверхность атаки.

  • У вас всё защищено. На бумаге

    Антивирус установлен.

    Резервные копии выполняются.

    Уязвимости сканируются.

    События поступают в SIEM.

    Доступы согласованы.

    В отчёте везде зелёный цвет.

    А потом начинается атака — и выясняется:

    антивирус годами работал в режиме аудита;

    бэкапы никто не восстанавливал;

    критические события утонули среди тысяч ложных срабатываний;

    учётная запись уволенного администратора всё ещё активна;

    а план реагирования существует только в файле, который никто не открывал.

    Средства защиты могут быть куплены, установлены и даже сертифицированы.

    Но пока их эффективность не проверили атакой, сбоем и реальным восстановлением — это не безопасность.

    Это вера.

    Самая опасная ложь в ИБ — зелёная галочка напротив контроля, который никогда не проверяли.

  • Сотрудник всё равно нажмёт

    Можно проводить учения, рассылать памятки и ежегодно обучать персонал.

    Но в организации из тысячи человек всегда найдётся тот, кто откроет письмо, введёт пароль или запустит вложение.

    И это нормально.

    Ненормально другое: когда одна ошибка обычного сотрудника позволяет злоумышленнику пройти путь от почты до контроллера домена, резервных копий и всей инфраструктуры.

    Фишинг нельзя победить обучением.

    Можно лишь построить инфраструктуру, в которой один клик не становится приговором для всего предприятия.

    Если безопасность держится на том, что никто никогда не ошибётся, — безопасности уже нет.

  • Шифровальщик — ещё не худший сценарий

    Шифровальщик хотя бы хочет денег.

    Поэтому он оставляет записку, требует выкуп и иногда даже предоставляет расшифровщик.

    Но что делать, если злоумышленнику не нужны деньги?

    11 марта 2026 года кибератака нарушила работу Stryker — одного из крупнейших производителей медицинского оборудования. Пострадала глобальная Microsoft-инфраструктура компании, были нарушены обработка заказов, производство и поставки. Сотрудники сообщали об удалённом стирании корпоративных ноутбуков и телефонов. При этом компания заявила, что не обнаружила признаков шифровальщика.

    Никаких переговоров.

    Никакого выкупа.

    Никакого ключа расшифрования.

    Только уничтоженная инфраструктура.

    Большинство организаций проверяют, есть ли у них резервные копии.

    Но почти никто не проверяет, сможет ли предприятие восстановиться, если одновременно исчезнут Active Directory, почта, MDM, административные компьютеры и сама инструкция по восстановлению.… Читать далее…

  • Вечные пароли сервисных учётных записей

    Отдельная головная боль любой инфраструктуры — сервисные учётные записи.

    Часто создаётся обычная доменная учётка, ей назначается пароль без срока действия, а затем под ней запускают несколько служб, заданий и приложений. Через несколько лет уже никто точно не знает, где она используется, кто знает её пароль и что перестанет работать после его замены.

    У каждого самостоятельного сервиса должна быть собственная учётная запись. Это позволяет выдать только необходимые права, нормально контролировать её действия и ограничить последствия компрометации.

    Но это не означает, что для каждой службы нужно вручную менять пароль.

    Если сервису нужен доступ к ресурсам домена, в Windows-инфраструктуре лучше использовать gMSA.… Читать далее…

  • Инфраструктуру ломают не уязвимости

    Её ломают исключения.

    Антивирус есть — но на этом сервере отключили.

    MFA есть — но для этой учётной записи неудобно.

    Сегментация есть — но подрядчику открыли доступ «временно».

    Пароли меняются — кроме сервисных.

    Резервные копии изолированы — но сервер бэкапов всё-таки в домене.

    У каждого исключения всегда есть нормальное объяснение.

    А потом злоумышленник собирает все эти «нормальные объяснения» в один маршрут до контроллера домена.

    ИБ строит защиту по правилам.

    А атакующий идёт по исключениям.

    И если в вашей организации исключений больше, чем правил, то у вас не система безопасности.

    У вас инструкция по обходу собственной защиты.

  • Российский корневой сертификат: почему информационная кампания не поможет

    Западные CA уже не раз отказывали российским сайтам в выпуске сертификатов. Теперь еще и отзывают. Пока это выглядит как точечные истории, но санкционная логика работает в одну сторону — давление только растёт. Рано или поздно это может стать системным, и тогда обычный пользователь увидит на привычном сайте страшное предупреждение браузера. Дальше он этот сайт просто закроет.

    Когда об этом заходит разговор, первая мысль у всех одна: надо провести кампанию, дать людям инструкцию, пусть поставят российский корневой сертификат сами. Идея понятная, но я в неё не верю.

    Дело не в том, что пользователи ленивые.… Читать далее…

  • Система безопасности просто показала проблему

    Есть одна закономерность, которую я наблюдаю практически постоянно.

    Появляется новое средство защиты.

    WAF. Антивирус. EDR. IDS. IPS. Контроль приложений. Любой другой инструмент безопасности.

    И через некоторое время обязательно находится человек, который говорит:

    — Эта штука всё ломает.

    Иногда это администратор. Иногда разработчик. Иногда руководитель проекта.

    Но смысл всегда один:

    — До вас всё работало нормально.

    На самом деле это одна из самых интересных иллюзий в информационной безопасности.

    Очень часто система безопасности ничего не ломает.

    Она просто показывает проблему, которая существовала задолго до её появления.

    Проблему, которую никто раньше не замечал.

    Или не хотел замечать.… Читать далее…

  • Внутренний сервер тоже нужно защищать от брутфорса

    Очень часто можно услышать фразу:

    «Этот сервер не доступен из Интернета, значит всё нормально».

    На первый взгляд логика понятна. Если злоумышленник не может подключиться к серверу извне, то и опасаться вроде бы нечего.

    Но современная информационная безопасность давно перестала ограничиваться только защитой периметра.

    Любая сеть должна проектироваться исходя из того, что однажды злоумышленник всё-таки окажется внутри.

    Неважно каким способом.

    Через заражённое письмо, украденную VPN-учётную запись, скомпрометированный ноутбук подрядчика, уязвимость в каком-либо сервисе или обычную ошибку пользователя.

    После получения первоначального доступа начинается следующий этап атаки — изучение инфраструктуры.

    Злоумышленник ищет серверы, сетевое оборудование, базы данных, веб-интерфейсы, SSH, RDP и другие сервисы управления.… Читать далее…

  • Техника или нормативка?

    Техника или нормативка?

    Представьте организацию, где отдел информационной безопасности появился только недавно. До этого о защите толком никто не задумывался: сотни серверов, тысячи рабочих мест, сложная сеть — и никакой системной ИБ.

    За полгода удалось построить фундамент технической защиты: внедрены SIEM и EDR, централизован антивирус, запущен сбор логов, управление уязвимостями, WAF, сегментация сетей, процессы обновлений и прочее. Даже начали работать с СЗИ от НСД, пусть и с трудностями. Казалось бы — отличный прогресс.

    Но дальше возникает вопрос: что делать с нормативкой?
    Законы требуют модели угроз, технических паспортов, регламентов, оценки эффективности. Без этого любая проверка может показать пальцем: «У вас нет документов».… Читать далее…