Size: a a a

RUSCADASEC community: Кибербезопасность АСУ ТП

2018 November 01

АК

Алексей Классныйчувак in RUSCADASEC community: Кибербезопасность АСУ ТП
Например вход в систему
источник

РМ

Роман Мылицын in RUSCADASEC community: Кибербезопасность АСУ ТП
Алексей Классныйчувак
Кстати. Какие события полезно пожурналировать ?
Может это зависит от конкретной информационной системы?
источник

AK

Alexander Kremlev in RUSCADASEC community: Кибербезопасность АСУ ТП
Информации много в сети, я не смогу всё перечислить:)
источник

АК

Алексей Классныйчувак in RUSCADASEC community: Кибербезопасность АСУ ТП
Гугл в помощь это здорово. Просто хотелось бы обменяться опытом с 1.2 k подписчиками
источник

AK

Alexander Kremlev in RUSCADASEC community: Кибербезопасность АСУ ТП
События с пользователями создание/изменение добавление в группу и т.д. Аутентификация успех:неуспех интерактивно/по сети, вход под конкретной у.з.
источник

AK

Alexander Kremlev in RUSCADASEC community: Кибербезопасность АСУ ТП
Реальный опыт, просили помочь после взлома одной конторы, хакеры увели деньги через бк. Одним из первых действий было создание у.з. с именем похожим на технологическую у.з. И добавление её в группу администраторов. Потом подменили файл сервера удаленного рабочего стола, заменили десктопную версию на серверную. Потом подключились удаленно вторым сеансом не выкидывая основного пользователя и натворили делов. Соотвественно надо было мониторить события создания пользователей, целостности ос, события удаленного входа.
источник

РМ

Роман Мылицын in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexander Kremlev
Реальный опыт, просили помочь после взлома одной конторы, хакеры увели деньги через бк. Одним из первых действий было создание у.з. с именем похожим на технологическую у.з. И добавление её в группу администраторов. Потом подменили файл сервера удаленного рабочего стола, заменили десктопную версию на серверную. Потом подключились удаленно вторым сеансом не выкидывая основного пользователя и натворили делов. Соотвественно надо было мониторить события создания пользователей, целостности ос, события удаленного входа.
А как целостность ОС мониторилась?
источник

AK

Alexander Kremlev in RUSCADASEC community: Кибербезопасность АСУ ТП
Никак, там ни за чем не следили.
источник

РМ

Роман Мылицын in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexander Kremlev
Никак, там ни за чем не следили.
А после?
источник

AK

Alexander Kremlev in RUSCADASEC community: Кибербезопасность АСУ ТП
Тоже никак. Я рекомендовал вывести фин операции из этого филиала а головную организацию, к этому совету прислушались.
источник

AK

Alexander Kremlev in RUSCADASEC community: Кибербезопасность АСУ ТП
Специалистов и бюджета там не было.
источник

AK

Alexander Kremlev in RUSCADASEC community: Кибербезопасность АСУ ТП
Я тогда в РОВД как свидетель ходил, рассказывал отделу К как дело было:)
источник

РМ

Роман Мылицын in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexander Kremlev
Тоже никак. Я рекомендовал вывести фин операции из этого филиала а головную организацию, к этому совету прислушались.
Видимо, это большая проблема - контроль целостности ОС?
источник

AK

Alexander Kremlev in RUSCADASEC community: Кибербезопасность АСУ ТП
Роман Мылицын
Видимо, это большая проблема - контроль целостности ОС?
Очень.
источник

AK

Alexander Kremlev in RUSCADASEC community: Кибербезопасность АСУ ТП
Сейчас Каспер начал реагировать на подмену файлов в систем32
источник

РМ

Роман Мылицын in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexander Kremlev
Очень.
на Астре это не проблема, например
источник

AK

Alexander Kremlev in RUSCADASEC community: Кибербезопасность АСУ ТП
Линукс тут на голову выше всегда был
источник

РМ

Роман Мылицын in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexander Kremlev
Линукс тут на голову выше всегда был
Дело не в Линуксе )
источник

РМ

Роман Мылицын in RUSCADASEC community: Кибербезопасность АСУ ТП
А в наличии или отсутствии встроенных средств контроля целостности
источник

AK

Alexander Kremlev in RUSCADASEC community: Кибербезопасность АСУ ТП
Хакеры кстати за собой журналы тогда подтёрли и диск закосячили, но на этом и спалились, что система нештатно завершила работу.
источник