Был у меня в практике неприятный случай. Один заказчик проводил внутреннее мероприятие по ИБ, куда были приглашены представители разных подразделений и дочерних компаний. Зная, что мероприятие внутреннее, я подготовил презентацию. где привел различные примеры Threat Intelligence про эту компанию, в том числе там были и достаточно интересные и самое интересное, живые, индикаторы, которые требовали расследования "немедленно, а лучше вчера".
На самом мероприятии вдруг выяснилось, что заказчик решил расширить аудиторию и пригласил кучу людей со стороны 🙁 Заранее об этом заказчик не предупредил и получилось так, что я для широкой аудитории рассказывал о косяках в ИБ приглашающей стороны. Представителям ИБ, которые были "ответственны" за представленные проблемы, было неприятно, что их недоработка была вынесена в паблик. Я тоже себя чувствовал не очень, так как подставил, пусть и ненамеренно, людей.
И вот вчера на RSA Conference ситуация повторилась, но не со мной. На одной из лабораторных работ по моделированию угроз и Threat Intelligence, ее организаторы в течение двух часов использовали в качестве примера одну крупную российскую компанию из области транспорта. Причем данные были живые и в реальном времени. Все активы, видимые снаружи, все уязвимости (местами критичные), все индикаторы компрометации, включая свеженький Dark Crystal, все взаимосвязи, открытые RDP и т.п.
Понятно, что, возможно, не все отображенные индикаторы уже актуальны и требуется проведение расследования, чтобы понять, компания реально скомпрометирована или это ложное срабатывание. Но сама ситуация неоднозначная. Насколько вообще можно демонстрировать такого рода истории в реальном времени на живых данных (и можно ли TI-процессы демонстрировать, скрывая все реальные индикаторы)? Думаю, организаторы были уверены, что упомянутая компания не будет участвовать в RSAC. А если нет (на заднем фоне поет Слепаков свою песню "А чо, мля, если нет")? А если в лабе участвуют подрядчики этой компании? А если журналисты?
ЗЫ. Кстати, рассматриваемая в лабе компания находится на мониторинге в одном крупном отечественном аутсорсинговом SOCе.
ЗЗЫ. И да, это был субъект КИИ 😊