Size: a a a

RUSCADASEC community: Кибербезопасность АСУ ТП

2019 January 19

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Kuznetsov
Как участник одного из исследований архитектуры снорта - не соглашусь :) Там есть архитектурные проблемы, из-за которых он неспособен работать в реалтайме на большом количестве полключенных сигнатур
Не способен в реалтайме или фолсит начинает? Согласись, что первое - это проблема архитектуры, а второе - рук тех, кто настраивает
источник

DK

Dmitry Kuznetsov in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexey Lukatsky
Не способен в реалтайме или фолсит начинает? Согласись, что первое - это проблема архитектуры, а второе - рук тех, кто настраивает
А нам без разницы. Парни смотрят на то, как он реально применяется. Если "потенциально способен", но ни у кого из заказчиков эта потенция не достигается, значит, проблема не в заказчиках, а в потенции :)
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Ааа, с таким подходом спорить не готов 🙂
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
В эпоху дилетантизма, в которую мы вступаем (включая и ИБ), ситуация с ИБ будет только усугубляться при таком подходе
источник

AL

Alexey Lukatsky in RUSCADASEC community: Кибербезопасность АСУ ТП
Но у кого-то доходы будут только расти - кто сможет удерживать компетенции и потенцию
источник

PD

Peter Destructive in RUSCADASEC community: Кибербезопасность АСУ ТП
Alis
Нет. Методология изначально была неправильна - отражает только то, как ловятся текущими ИБ решениями уже известные атаки. Которым, на минуточку, уже много лет (2010 Stuxnet, 2014 Havex).

Смысл их сейчас ловить?
Завтра APT42 устроит блэкаут в Зурумбии - и на следующий год те же решения будут с успехом рассказывать, как они бы успешно ее заблокировали год спустя?

Настоящих хакеров надо брать для тестов. Red teams. With possible bug bounty from ics vendors, why not.
Не так много спецов по этой тематике. Например, на том же PHDays их не встретишь. Вопрос, откуда их брать?
источник

PD

Peter Destructive in RUSCADASEC community: Кибербезопасность АСУ ТП
Rostyk Kudlak
вы не путайте  CTF и Detection Challenge
источник

PD

Peter Destructive in RUSCADASEC community: Кибербезопасность АСУ ТП
В текущих условиях сделать attack-defense ctf в данной области невозможно
источник

PD

Peter Destructive in RUSCADASEC community: Кибербезопасность АСУ ТП
Task based ещё м/б
источник

PD

Peter Destructive in RUSCADASEC community: Кибербезопасность АСУ ТП
Но detection challenge это вообще другое
источник

PD

Peter Destructive in RUSCADASEC community: Кибербезопасность АСУ ТП
Maxim Rupp
"With possible bug bounty from ics vendors" huh?
Где мои плюшки (
I know that feel bro (
источник

AK

Alexander Kremlev in RUSCADASEC community: Кибербезопасность АСУ ТП
Для понимания что такое 50 фолсов в день для клиента, по регламенту каждый необходимо зарегистрировать и отработать, это в лучшем случае 30 минут на каждый, итого 25 рабочих часов в сутки.
источник

NK

ID:673484512 in RUSCADASEC community: Кибербезопасность АСУ ТП
Anton Shipulin
Как это сделали в рамках ATT&CK evaluations (только для EDR решений)
https://attackevals.mitre.org/methodology/
Если детектишь удаление old.rar. То + тебе.
--  Test Empire detect : 'del C:\"$"Recycle.bin\old.rar'
--
Сигнатурки по путям рулят.
источник

NK

ID:673484512 in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Kuznetsov
В итоге можно вспомнить результаты аудита Эйнштейна счетной палатой США - когда внедренный снорт не ловил даже метасплойтовские эксплойты - сигнатуры были тупо отключены.
Помню сразу затестили на стенде метасплоитом этерналблю как только появились сигнатуры в базах . снорт ловил. )
источник

NK

ID:673484512 in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexander Kremlev
Для понимания что такое 50 фолсов в день для клиента, по регламенту каждый необходимо зарегистрировать и отработать, это в лучшем случае 30 минут на каждый, итого 25 рабочих часов в сутки.
А сколько фолзов даёт модный статистический анализ аномалий . Это не прямой детект по простым  сигнатуркам отработанных атак.
источник

AK

Alexander Kremlev in RUSCADASEC community: Кибербезопасность АСУ ТП
ID:673484512
А сколько фолзов даёт модный статистический анализ аномалий . Это не прямой детект по простым  сигнатуркам отработанных атак.
Нет возможности сравнить. На стенде проверяю аркан и исим, вроде как тот и тот на сурикате.
источник

AK

Alexander Kremlev in RUSCADASEC community: Кибербезопасность АСУ ТП
ID:673484512
Помню сразу затестили на стенде метасплоитом этерналблю как только появились сигнатуры в базах . снорт ловил. )
Когда эпидемия с wc началась я его детектил по коду события и параметру anonymous logon  в журнале безопасности виндовс. Без всяких ids.
источник

NK

ID:673484512 in RUSCADASEC community: Кибербезопасность АСУ ТП
Alexander Kremlev
Когда эпидемия с wc началась я его детектил по коду события и параметру anonymous logon  в журнале безопасности виндовс. Без всяких ids.
Это у вас экспертный подход для разовых акций . А сейчас тренд на ИИ, тк человеки устают, квасят пиво и пропускают события иб. 50 событий и сдулся.
А надо чтобы виртуальная женщина сказала нежным голосом . " уважаемый хозяин , вашу окии атаковали хакеры, но не волнуйтесь я уже всех поймала, и даже написала заявление в полицию, отдыхайте дальше ". Вот за такую женщину и денег не жалко .
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
ID:673484512
Это у вас экспертный подход для разовых акций . А сейчас тренд на ИИ, тк человеки устают, квасят пиво и пропускают события иб. 50 событий и сдулся.
А надо чтобы виртуальная женщина сказала нежным голосом . " уважаемый хозяин , вашу окии атаковали хакеры, но не волнуйтесь я уже всех поймала, и даже написала заявление в полицию, отдыхайте дальше ". Вот за такую женщину и денег не жалко .
Идеальная жена ))
источник

MY

Mr. YaYca in RUSCADASEC community: Кибербезопасность АСУ ТП
Anton Shipulin
Ну вот в одном месте они и собираются. Так было в Сингапуре, так происходит на PHDays (только там увы мало кто тревожит АСУ ТП, если я не ошибаюсь) Да, @YaYca Dmitry ?
тревожили, но больше наверно не будут)
источник