На днях выступал с темой построения эффективного процесса повышения осведомленности по ИБ. И хотя вторая часть выступления было посвящено конкретной платформе организации обучения по ИБ и организации фишинговых симуляций, первая часть является вендор-независимой и рассказывает о некоторых примерах и лайфхаках по этому вопросу. Судя по комментариям коллег после презентации, много было полезного контента. Так что я решил запостить его и в блог. Презентация доступна у меня в Telegram-канале.
16.11.20
9.11.20
Что общего между SOCом и онлайн-мероприятием по ИБ? Ложь в цифрах!
Выборы президента США навели меня тут на рассуждения о том, как умело манипулируют цифрами то демократы, то республиканцы и как это похоже на то, что происходит в центрах мониторинга ИБ, а именно при визуализации ключевых показателей эффективности SOC. Аналогичные манипуляции используют и организаторы онлайн-мероприятий по ИБ, которые пытаются их продавать, используя все те уловки, что и при подсчете голосов или числа инцидентов. Ведь иначе свой "продукт" не продашь. А покупают его все хуже и хуже, так как просто пустить говорящую голову в Zoom или Webinar.ru (даже если она моя ;-), - это еще не значит провести достойное мероприятие. Ни особых фишек, ни кулуаров, ни чего-то еще, что могло бы действительно привлечь аудиторию...
Собственно аналогия с мероприятиями у меня возникла не на пустом месте. Попросили тут меня провести для одной компании вебинар по повышению осведомленности сотрудников в области ИБ, пообещав загнать туда около 400 человек, почти весь свой персонал. Для этого они были готовы привлечь HR, который должен быть разослать сообщение по всем сотрудникам, большинство из которых находилось на удаленке. Сказано - сделано. В день мероприятия я подключаюсь к платформе (это был Zoom) и вижу там 36 человек. Мда, - думаю. "Прекрасный" результат, отражающий все отношение сотрудников компании к ИБ. До конца мероприятия осталось 32 человека (достаточно неплохой результат - 89%). Каков эффект от мероприятия мне неизвестно, но в письме, которое служба ИБ направила своему руководству, фигурировало число 400, красиво обернутое фразой "информация о мероприятии была доведена до 400 человек" :-) Но мы же прекрасно понимаем, что это совсем не то, что было в реальности. Аналогичная ситуация и с онлайн-мероприятиями, а я за последние почти 9 месяцев поучаствовал в многих из них.
Их организаторы обычно хвалятся числом регистраций. Это примерно как хвалиться числом событий ИБ, которые фиксируют ваши средства защиты. Например, в инфраструктуре Cisco фиксируется ежедневно 1,2 триллиона событий ИБ. Это, на минуточку, в 3 раза больше чем звезд в нашей галактике "Млечный путь". Круто, не правда ли? Но вот только мы прекрасно понимаем, что из этих событий ИБ многие ложные, а многие вообще малоинтересны. Мы должны все эти события просеять через различные фильтры, убрав ложные срабатывания, проведя анализ и корреляцию, а после из оставшихся реальных инцидентов выбрав только критичные. В итоге, в Cisco остается на отработку нашим SOCом всего 22 инцидента в день. Так вот с онлайн-мероприятиями необходимо использовать ту же саму "воронку продаж", только вместо "клиентов" использовать слушателей.
Не так важно, сколько человек зарегистрировалось, важнее, сколько из них вообще пришло на вебинар. Кто-то из организаторов говорит, что у них офигенная конверсия, если удается заполучить на вебинар больше 50% от числа регистраций. Это еще одно лукавство организаторов онлайн-мероприятий. Считать надо не число пришедших, а число дослушавших до конца. Причем именно дослушавших, а не досидевших. Вы же понимаете разницу, да? Первые держали окно плейера или вкладку браузера поверх всех остальных окон и, скорее всего, слушали вебинар (конечно, есть вероятность, что они просто свалили пожрать в это время, но это отдельная тема). А вот вторые могли просто включить вебинар, отключить звук и заниматься своими делами. Поэтому, говоря об эффективности онлайн-мероприятия хвалиться надо не числом регистраций (хотя эта цифра лучше продается), а числом активно дослушавших до конца.
Поэтому простой совет покупателям онлайн-мероприятий - не ведитесь на цифры, связанные с числом регистраций на вебинар или числом пришедших на него (это еще не конверсия). Просите статистику активности слушателей и сколько из них досидело до конца. Это будет гораздо лучше отражать реальную эффективность ваших затрат. Кстати, еще один трюк, который так любят организаторы онлайн-мероприятий, - использовать платформы, для этого непредназначенные, или не покупать правильную лицензию для них, пытаясь ограничиться минимальной, не обеспечивающей нужной функциональности именно для онлайн-меропритий. Кстати, ровно тоже самое касается и онлайн-тренингов по повышению осведомленности по ИБ, который сейчас проводят многие компании для своих сотрудников на удаленке.
Вот пример с повышением осведомленности и более глубокая статистика, чем просто число регистраций. Для анализа использовался сервис Cisco Webex Events (не путать с Webex Meetings - разница именно в фишках для организации мероприятий), который по каждому мероприятию позволяет собрать полноценную статистику, из всего объема которой нас в контексте данной заметки интересует всего три показателя. Первый - длительность участия в мероприятия с момента входа до момента выхода. Для одного из Security Awareness тренингов, длившихся чуть более двух часов (почему так долго - это отдельный разговор), статистика выглядит следующим образом. Метрика "среднее время нахождения на мероприятии":
Четверть слушателей только половину тренинга отсидела и свалила. Второй важный показатель - это время, в течение которого Webex находился поверх других окон, то есть иными словами это реальная активность слушателя. Истинная картинка такая:
Иными словами, около половины слушателей не так активно слушали и смотрели тренинг по повышению осведомленности, как того хотелось бы :-( Можно поименно вытащить всех, кто манкировал и с каждым провести работу. Но это при условии, что у вас есть необходимые для оценки цифры. И снова "кстати", - если SOC предоставляет сервис фишинговых симуляций и повышения осведомленности (а многие SOC это делают), то ему неплохо бы измерять данные показатели, чтобы оценивать реальную вовлеченность слушателей в мероприятие, а не просто проводить их для галочки.
В заключение хочу повторить мысль, с которой я начинал заметку. Понятно, что красивые и большие числа всегда интереснее небольших. Именно первые хочется вынести на дашборд SOC или отобразить в отчете службы ИБ; а организаторам онлайн-мероприятий показать покупателям. Но увы, как и в случае с выборами, надо смотреть за пределы этих очевидных KPI. Тогда оценка эффективности будет более эффективной. Уж простите за тавтологию...
4.3.20
Еще одна настольная игра по ИБ - Black Hat
В отличие от описанных позавчера карточных игр, Black Hat идеологически больше поход на KIPS, в которой карточки тоже есть, но они скорее дополняют игровое поле, чем являются основным инструментом игры.
В игру может играть от 2 до 6 игроков, которые могут использовать совершенно разные тактики и стратегии для достижения победы, которую не обязательно получает тот, кто заканчивает игру первым.
Карты разного значения:
Цель - показать возможности и трюки, которые есть у "плохих парней", способных нанести ущерб вашей компании. А игра помогает вам в игровой форме погрузиться в методы, которые могут быть использованы против вас.
В целом, мне игра понравилась. И она могла бы легко занять свое место на различных мероприятиях или тим-билдингах безопасников. Особенно сейчас, когда лишний раз на улицу не выйдешь, страшась коронавируса, на зарубежное мероприятие особо не съездишь... Что еще делать долгими вечерами в перерывах между обсуждением поправок к Конституции и улучшением демографии в стране?.. Правильно! Играть!!!
2.3.20
4 карточных игры по ИБ
CERT компании Michelin в 2017-м году разработал свою версию карточной игры (на английском и французском языках), исходники которой можно скачать с Github и использовать по своему усмотрению. 42 карты с отличным дизайном поделены на 2 категории - защитники (зеленые) и нападающие (красные). При этом в каждой из категорий есть акторы (фиг знает, как это перевести нормально на русский язык, - термин уже активно используется дипломатами), то есть человеческие персонажи (государственные хакеры, аналитик ИБ, архитектор ИБ, Grey Hat, менеджер проектов, киберпреступники и т.п.), и инструменты (системы обнаружения атак, защита Wi-Fi, Zero Day, DoS, флешка на парковке и т.п.). Каждый персонаж имеет три характеристики - уровень знаний, уровень эффективности и уровень обнаружения. Инструменты могут модифицировать характеристики персонажей в сторону их усиления или ослабления. Сама игра достаточно проста - сдаются карты и затем идет подсчет значений имеющихся на руках характеристик. Интересная задумка и прекрасный дизайн, но не до конца проработанная логика игры, в которой слишком много уделяется удаче.
Еще одну карточную игры по ИБ разработали в японской ассоциации сетевой безопасности, взяв за основу игру "Оборотень" (Werewolf), которая в свою очередь базируется на классической "Мафии", придуманную Дмитрием Давыдовым в 1986-м году.
В SEC WEREWOLF идея отличается от предыдущей игры - коррумпированные работники стащили конфиденциальную информацию с помощью нанятых хакеров. Руководство компании узнает об этом, но коррумпированные сотрудники пытаются повесить всю вину для невиновных. CSIRT приглашается для проведения расследования. Цель игры - познакомить широкий круг неспециалистов по ИБ с ролью и деятельностью группы реагирования на инциденты.
Правила игры, описание персонажей доступно на сайте JNSA, но сами карты скачать нельзя - только купить в Интернет-магазине. Однако это не так уж и страшно - в правилах игры дано описание всех карт и их можно изготовить самостоятельно.
Различные объекты для нападения:
Различные цели (финансовая информация, интеллектуальная собственность, персданные и т.п.):
Различные действия:
Последняя в этом обзоре игра называется Backdoors & Breaches. Она разработана для проведения штабных киберучений, темой которых является реагирование на инциденты и изучение TTP злоумышленников. 52 уникальных карты, доступные для скачивания шаблоны кар, достаточно простые правила, которые во-многом повторяют то, что я провожу в рамках своих киберучений на тех или иных мероприятий. У их карточного варианта есть как свои плюсы, так и минусы. Плюс связан с формой представления учений - в карты можно играть даже в купе поезда. Минус - вы ограничены теми TTP, которые записаны на картах. В остальном же очень интересный вариант карточной игры по ИБ.
На прошедшей на прошлой неделе RSA Conference геймификация и интерактив заняли свое достойное место и немало сессий проходило не в скучном лекционном формате, а именно в игровой форме. Так что это стоит пробовать.
18.2.19
Несколько новых примеров геймификации в ИБ
Да, согласен, настольная игра - не самый лучший для этого способ, но он достаточно интересен. А самое главное, что он позволяет это делать, начиная с детского возраста (с 10-ти лет), что достаточно важно для цифровой экономики (да-да, с маленькой буквы, так как речь идет не нацпроекте, а о чем-то более реальном).
40 сценариев и три фазы в каждом, позволяющих поучаствовать на стороне Добра и на стороне Зла (всего 120 кейсов).
Фазы описываются различные этапы жизненного цикла ИБ (условно) - создание системы, поиск уязвимостей, устранение проблем. Во втором случае участники (от одного до множества) могут почувствовать себя хакерами, ищущими слабые места.
Уровни сложности разные - от начинающего до продвинутого.
Второй пример будет в виде одной картинки - это штаб-квартира Salesforce, которая известна своей программой повышения осведомленности ИБ и различными интересными фишками в этой области. У них есть и своя многоуровневая система "мастеров и джедаев по ИБ", и различные конкурсы, и каталогов "плюшек" за участие в разных инициативах по ИБ. А на фото показан один день из жизни программы борьбы с фишингом, устроенный при входе в штаб-квартиру. Детская ловля рыбок на удочку, мини-"Своя игра", мини-тренинги, конкурсы и призы. И все это не так дорого - было бы желание...
Третий пример гораздо более "взрослый", чем первый. Это макет нефтедобывающей вышки, напечатанный на 3D-принтере, который демонстрирует уязвимость промышленных систем для руководства компаний или асутпшников, считающих, что их системы никому не интересны и их никто не будет атаковать. Его разработали в подразделении Cisco Talos, которое занимается исследованиями угроз ИБ и которое является крупнейшей в мире частной группой исследователей Threat Intelligence. Мы у себя в блоге подробно расписали, что это за стенд, и выложили все материалы для его повторения и, возможно, и расширения функционала.
Финальный пример возвращает нас снова в детство. Компания CyberSponse выпустила наборы Lego для создания детского `SOCа :-)
Теперь, когда у вас дети спросят, чем вы занимаете, вы можете вместе с ними собрать в домашних условиях SOC, чтобы продемонстрировать то, чем вы занимаетесь :-)
У CyberSponse разные наборы - для создания SOCа, SUPER SOCа, ЦОДа, зала для совета директоров, хакерской спальни и комнаты для ситуационного моделирования (war room). На подходе ряд других наборов - WhiteHat, государственные хакеры, команды реагирования на инциденты.
Все это разные примеры, но их объединяет одно - желание продемонстрировать ИБ для разных аудиторий и сделать ее ближе и понятнее. В этом и заключается цель повышения осведомленности!!!
10.1.19
2 новых примера повышения осведомленности
Вторым примером порадовал Сбербанк, который включил свои широко известные в узких кругах постеры в ежедневник, расширив их конкретными советами по полутора десяткам направлений - мобильные приложения, Wi-Fi, облака, пароли, двухфакторная аутентификация и т.д.
В целом ничего сверхествественного, но оно и не нужно в данном случае. Простые и понятные советы, которые всегда перед глазами. А самое главное эта защитная мера не требует особых финансовых затрат - нужна только креативная идея, которую достаточно легко можно воплотить в жизнь без помощи дизайнера. Например, идея не раскрывать пароль коллегам можно проиллюстрировать зубной щеткой, расческой (в женском коллективе) или трусами, которые нельзя передавать даже близким друзьям. А слоган "не полагайтесь на один антивирус - используйте несколько защитных мер" можно легко сопроводить фотографией разрезанных многослойных луковицы или белокачанной капусты. И таких идей, для которых картинки легко найти в Интернете, можно нагенерить немало. Можно даже привлечь сотрудников (в любом коолективе есть креативные люди) и предложить им поучаствовать в придумывании слоганов и идей для плакатов по ИБ. Я знаю несколько организаций в России, которые использовали эту рекомендацию, вовлекая таким образом сотрудников в процесс обеспечения ИБ. В приведенных выше примерах работа проделана более качественно - видна работа дизайнера, который облек все советы и слоганы в единый стиль.
17.9.18
ИБ-перевертыш или влияние культуры на ИБ (презентация)
В рамках презентации показывал видео, которое нельзя залить на SlideShare, но можно увидеть на Youtube (только в презентации я чуть обрезал запись с 4-х минут до одной):
14.3.18
Реальные примеры повышения осведомленности по ИБ и киберучения для руководства
Первый был сделан Кириллом Мартыненко из Сбербанка, который рассказывал об эволюции технологий повышения осведомленности, обучения сотрудников и формирования у них культуры ИБ. Учитывая практическую направленность мастер-класса и масштаб Сбербанка рассказ Кирилла оказался очень познавательным. Особенно учитывая манеру подачи материала, который описывал типовые подходы по "окультуриванию" с его плюсами и минусами.
Как и многие организации, Сбербанк тоже начинал с проведения различных тестов, этакого анахронизма в области обучения, который до сих пор активно реализуется многими компаниями ввиду его простоты, но полнейшей бесполезности для людей, не вовлеченных в ежедневный процесс обеспечения ИБ. Для неспециалистов все эти тесты - бесполезная трата времени, так как по их окончании мало что запоминается и тем более они не дают никаких навыков, которые и должны стать целью любой программы формирования культуры ИБ.
Как и тост, который должен быть коротким как выстрел, так и информация, доносимая до работников, должна быть короткой, четкой и понятной. И так как в мозг работников надо внедряться везде, где только можно (а не только через скринсейверы на компьютере), то для этой цели замечательно подходят плакаты, которые развешиваются в совершенно различных местах - в столовой, у мест печати, у лифтов и т.п.
Кирилл Мартыненко показал несколько примеров таких плакатов и рассказал о том, с какими особенностями их разработки и размещения пришлось столкнуться в Сбербанке.
Помимо пассивной информации, необходимо также регулярно проверять навыки работников по противостоянию постоянно развивающимся методам злоумышленникам. Кирилл рассказал о нескольких кампаниях, которые были запущены в масштабах Сбербанка для проверки того, насколько работают плакаты, тесты, скринсейверы и другие способы донесения правил ИБ до всех работников самого крупного банка страны. Например, интересная обманка в виде якобы созданной авиакомпании "Sberbank Airlines", которая предлагала билеты в разные части света "со скидкой". Учитывая различные сферы деятельности Сбера, такие рекламные сообщения, рассылаемые по электронной почте, выглядели вполне правдоподобно.
Аналогичную цель преследовала фишинговая кампания, посвященная "черной пятнице", эксплуатирующей желание людей получить что-то со скидкой и поучаствовать в благотворительности.
Но технологии погружения в мозг человека не стоят на месте и поэтому Сбербанк стал разрабатывать и внедрять различные игры, симуляции, заставки и ролики, созданные по технологии Flash. Одной из таких разработок стала интерактивная игра "Агент кибербезопасности", которая в игровой форме позволяет сотрудникам не только ознакомиться с нужными правилами ИБ, но и проверить их в виртуальном мире, повышая запоминаемость и вовлеченность.
Апофеозом мастер-класса, который проводил Кирилл Мартыненко, стал рассказ и показ применения виртуальной реальности в вопросах повышения осведомленности ИБ.
Кирилл продемонстрировал два VR-проекта, которые были уже реализованы в "зеленом банке". Первый - это обычная стрелялка, в качестве мишеней в которой выбраны различные угрозы ИБ, которые надо уничтожать с помощью виртуального оружия.
В своем мастер-классе уже я продолжил тему геймификации в ИБ, но уже немного с другой стороны - я говорил о том, как проводить кибер-учения по кибербезопасности для топ-менеджмента руководства предприятия. Так случилось, что я до сих не могу забыть, как Рустэм Хайретдинов сказал год назад, что из меня хреновый докладчик. Запала в душу мне его критика и я стал погружаться в новые методы донесения информации до людей, отходя от лекционного монолога в сторону диалога, вовлечения участников в дискуссию, геймификации и т.п. А тут еще стали приглашать для выступления перед высокими начальниками различных компаний, которым бессмысленно рассказывать презентации, столь привычные для обычных ИБшников.
Третий доклад по геймификации в ИБ должен был делать Вячеслав Борилин из Лаборатории Касперского, но по уважительной причине он не смог быть на мероприятии. Вячеслав должен быть подвести базу под тему геймификации и наши с Кириллом мастер-классы и на различных примерах показать, что лучше работает в разных форматах обучения – очном, онлайн, смешанном формате; в том числе и для разных аудиторий - рядовые сотрудники, руководители, топ-менеджмент. Увы, не получилось. Но Вячеслав обещал записать отдельный вебинар для участников "Код ИБ. Профи" - он будет выложен, как и все материалы, на сайте конференции.
ЗЫ. Участники "Кода ИБ. Профи" могут получить доступ к презентациями и видео всех мастер-классов в рамках своего приобретенного пакета. Для тех, кто не смог поучаствовать очно, но хотел бы ознакомиться со всеми материалами, есть возможность приобрести пакет "КОНТЕНТ", который не заменит личного присутствия и возможности задавать вопросы, но все-таки позволит погрузиться в практику управления ИБ от одних из лучших спикеров России по ИБ, которые преимущественно являются и практикующими специалистами в области кибербезопасности.
9.2.18
Proofpoint покупает Wombat, а Solar Security возможно будет поглощен Ростелекомом
Днем позже РБК опубликовала заметку о намерении Ростелекома приобрести Solar Security, российского разработчика средств защиты и поставщика услуг мониторинга ИБ. Но каких-либо деталей этой сделки неизвестно, да и сам факт официально обе стороны не подтверждают. В этом отличие российского рынка инвестиций от американского (помимо числа сделок и кучи других отличий) - на Западе достоянием гласности становятся обычно три факта - подписание соглашения о намерении поглотить кого-нибудь, соглашение о поглощении кого-нибудь и факт финального закрытия сделки. То есть речь идет о юридически значимых фактах, подтвержденных документами. А в случае с Ростелекомом и Solar Security, похоже, никаких документов официально не подписано. Подождем развязки истории и тогда уже можно будет ее прокомментировать. А то получится как в случае "слияния" Информзащиты и ОКБ САПР в 2009-м году...
5.12.16
Официальное сообщение Алексея Лукацкого по поводу возможной дестабилизации финансовой системы РФ
Я считаю, что данные в Интернете редкие рекомендации не имеют никакого отношения к действительности, так как исходят из привычной парадигмы "банк может быть атакован хакером, цель которого украсть деньги". В данном случае речь идет о совершенно иной мотивации у тех, кто стоит за планируемыми атаками, и хищения средств, скорее всего, не предвидится. Также малореализуемы и неконкретные рекомендации банкам по присоединению к ГосСОПКЕ, обращению в FinCERT, чтению отраслевых стандартов или реализации правил разработки безопасных приложений. Если вы этого не делали раньше, то сейчас уже поздно. Более того, когда федеральный орган исполнительной власти, уполномоченный в области национальной безопасности страны, публикует свою новость перед выходными и у целевой аудитории остается меньше суток на принятие каких-либо мер, то рекомендации должны быть очень конкретными и понятными.
Читая очень неконкретное сообщение ФСБ я бы предположил, что речь может идти о трех типах атак:
- Распределенные атаки "отказ в обслуживании" (DDOS) на финансовые учреждения
- Рассылка клиентам по SMS
- Публикации в социальных сетях и форумах, рассчитанные на широкий круг лиц.
Какие советы могут попасть в такой список? Не претендуя на полноту и охват, я бы включил следующие (советы СМИ давать не буду - все равно не следуют):
- для банков:
- до:
- подготовить соответствующий пресс-релиз для клиентов, акционеров, СМИ (в случае если атака окажется успешной и на какое-то время инфраструктура банка окажется недоступной)
- предварительно разослать клиентам SMS и e-mail с описанием ситуации и просьбой не паниковать раньше времени, а также указанием номеров и адресов, с которых могут приходить официальные сообщения банка по SMS и электронной почте
- убедиться в способности своего Call Center работать при пиковых нагрузках и возможно увеличить на время число телефонных линий
- провести краткое обучение персонала (операционистов и Call Center) для умения правильно отвечать на запросы клиентов
- подготовить памятку для персонала с возможными вопросами клиентов и ответами на них (FAQ)
- настроить сетевое оборудование для отражения базовых атак
- проверить наличие резервного подключения в Интернет
- зарезервировать ликвидность на непредвиденный случай (вот такой вариант, на мой взгляд, излишен)
- взаимодействовать с FinCERT для получения рекомендаций от отраслевого регулятора
- проверить настройки системы (систем) мониторинга ИБ и сети для обнаружения первых признаков DDoS-атак на банк
- во время
- не паниковать и не делать опрометчивых поступков
- при первых признаках подключить услугу по отражению DDOS (по возможности)
- сообщить в FinCERT (независимо от вашего подключения к нему)
- после (не забывайте извлекать уроки из атак - это бывает не всегда)
- подключиться к FinCERT (если вы этого еще не сделали) - это просто и бесплатно
- проработать подключение услуги по отражению DDOS или приобрести оборудование для отражения DDOS и обучить персонал по работе с ним
- проработать подключение услуги по мониторингу репутации в Интернет или приобрести соответствующее ПО и обучить персонал по работе с ним
- быть готовым в следующий раз выполнить все, что написано в секции "до"
- сформулировать и следовать стратегии общения с внешним миром, если атака против вас оказалась успешной
- собрать цифровые доказательства атак на вас (номера телефонов из SMS, логи средств защиты с IP-адресами атакующих, иные артефакты) и передать их в FinCERT и, возможно, в правоохранительные органы (ЦБ скоро должен выпустить новую РС по сбору доказательств, где будут даны конкретные рекомендации по процедуре и инструментарию для решения этой задачи)
- для клиентов
- не паниковать и не поддаваться на провокации в соцсетях и SMS
- заранее узнать контакты своего банка и способы, которые банк официально использует для коммуникаций с клиентами
- не планировать серьезные покупки на день атаки (чтобы не было больно пролететь из-за недоступности платежного сервиса).
А вот уже по не столь публичным каналам (FinCERT или ГосСОПКУ, работающую с банками через корпоративные центры) можно рассылать соответствующие IOCи с IP-адресами и номерами автономных систем той же BlazingFast для использования их в системах и сервисах защиты.
А надо ли читать отраслевые стандарты, внедрять SDLC в процесс разработки, читать методические рекомендации и т.п.? Надо, только не во время атаки, когда заниматься самообразованием уже поздно. Тут уместно вспомнить заметки про цикл Бойда и несовершенство PDCA, которые я написал больше полугода назад. Цикл Бойда помогает во время атаки (что нам сейчас и надо), а PDCA - до нее, когда надо выстроить систему ИБ на предприятии. Стандарты, SDLC, методички, политики, выстраивание взаимодействия с SOCами... это все в области размеренного PDCA, а не петли Бойда.
В заключение хочу повторить то, что я писал полгода назад о том, что регуляторам стоит поменять отношение к PR своей деятельности. И вот новый пример того, как не стоит сообщать всей стране о киберугрозах, заставляя всю страну в панике додумывать, что же имела ввиду ФСБ. В прошлый раз не очень удачный PR по свершившемуся кибер-преступлению, а в этот - по еще не начавшемуся. Кстати, на сайте МВД или ЦБ ни слова об этой угрозе. И если с МВД еще можно это как-то объяснить, то молчание сайта финансового регулятора выглядит странно :-(
ЗЫ. Интересно, что не все поставщики услуг отражения DDOS позволяет легко подключиться к своему сервису и не используют ту возможность, которую им предоставила ФСБ со своей страшилкой. Например, тот же Qrator заявляет о подключении всего за 20 минут и описывает процедуру, а вот у ЛК на сайте только маркетинговое описание услуги и нет кнопки "Я под атакой! Помогите!". Читать во время атаки листовки будут не все :-)
ЗЗЫ. А вот интересная реакция ЦБ на последние события с хищениями средств - массовые проверки и обязательная сертификация ДБО по требованиям безопасности.
2.12.16
Онлайн-варианты ИБ-игры KIPS от Лаборатории Касперского
В прошлый раз я высказал идею, что было бы замечательно, если бы игра стала целиком онлайн и вот свершилось. Коллеги из Лаборатории Касперского пригласили меня поучаствовать в чемпионате, в котором приняло участие около 400 команд из разных регионов мира. Поэтому чемпионат разделили на 3 блока, проходящие в разные временные отрезки. Учитывая AntiFraud, я попал только на североамериканский чемпионат, где участвовало 40 команд.
Я не ставил перед собой задачи выиграть - мне было интересно, что получилось из бумажного варианта, который я видел больше года назад. С точки зрения описанной мной в прошлый раз стратегии не поменялось ничего и повторять ее я не буду. Игровое поле тоже мало претерпело изменений - по сути автоматизировали процесс выбора карточек на каждом ходе с последующим автоматическим подсчетом очков, что и позволило целиком перейти в онлайн.
Так как речь шла о чемпионате, где необходима было обеспечить звуковое сопровождение игры, отсчет времени, комментарии и т.п., то ЛК использовала для этого наш Webex, через который был проведен предварительный тренинг по использованию игры, а после чемпионата - проведен анализ игры и даны рекомендации по отдельным шагам игроков. Этот момент был очень ценен, так как действительно позволяет не просто "поиграл и забыл", но и получить обратную связь и понять, что было правильно, а что нет.
Иногда у меня вызывало вопросы то, как принимается решение внутри движка и почему то или иное мое действие приводит к тем или иным результатам. Такое недоумение было и в бумажной версии. По сути игра жестко запрограммирована в соответствие с видением экспертов ЛК, что, допускаю, может вступать в противоречие с мнением других экспертов. Но все равно, вариативность и зависимость между действиями, сделанными на разных ходах, была неплохой.
Меры защиты были не только технические, но и организационные. Была учтена связь ИБ и ИТ, а также необходимость привлечения внешних компаний (пентестеров и аутсорсеров), а также обращения в правоохранительные органы :-) Достаточно интересно оказалось, что некоторые карточки не приводили к желаемому результату и похоже (хотя могу и ошибаться) были сделаны для отвлечения внимания. Например, произошедший денежный перевод не тому получателю нельзя было отозвать (так как его уже провели), хотя карточка с такой мерой была предусмотрена :-)
Интересно, что сценарий игры подразумевал не просто борьбу с угрозами, а еще и необходимость учитывать бизнес-задачи. Например, неустраненная уязвимость Интернет-магазина могла привести к его блокированию со стороны провайдера Интернет, а обновление всех компьютеров - к потере времени сотрудников и снижению доходов компании. Целью игры было не побороть все угрозы, а обеспечить максимальный доход в условиях ограниченного бюджета и времени. На фоне ограничения времения на каждый ход, которое еще и снижалось на каждой новой итерации, это заставляло думать очень быстро.
Новые защитные меры появлялись не сразу, а по мере хода игры, что также добавляло некоторой непредсказуемости результата. Продумываешь один сценарий, а тебя сбивают с толку новыми карточками, да еще и настойчиво рекомендуют их применить "а то будет плохо...".
В итоге, я занял 28-е место из 40 и получил массу удовольствия. Будь это не первая игра и не надо мне было бы параллельно заниматься с детьми, я бы более внимательно отнесся к заданиям и моей реакции. Может быть и результаты были бы тогда повыше. Во время чемпионата в нашем регионе (EMEA), победитель достиг миллиона с небольшим (максимальное значение было 1.100.000).
А теперь несколько слов о том, чего бы мне хотелось увидеть в следующей версии:
- Возможность участия вне чемпионата. Думаю, что она и так есть, просто чемпионат был способом привлечь внимание к этой игре и сервисам ЛК по повышению осведомленности. В такой игре (вне чемпионата) не нужно звуковое сопровождение, но... нужно реализовывать другие задачи, среди которых:
- анализ проведенной игры (сейчас он был через Webex, а хотелось бы увидеть его по итогам игры с возможностью его сохранения в личном кабинете и последующем обращении к нему для изучения)
- отдельно выгружаемый/сохраняемый лог/история действий
- Увеличение числа защитных мер.
- Наличие конструктора для создания собственных систем защиты и собственных сценариев. Это очень крутая возможность и я понимаю, что сделать ее не так уж и просто. Это необходимо не только научиться описывать систему защиты, но и связать все защитные меры с угрозами и "оцифровать" их влияние. Эта задача в общем малорешаема, так как у нас бесконечное число угроз, но вот для игры это сделать можно, взяв хотя бы за основу привязку к Kill Chain. Такая возможность могла бы продаваться в рамках Premium-пакета для корпоративных заказчиков, которые таким образом могли бы в игровой форме выстраивать свои системы защиты и моделировать угрозы и свои ответные действия.
- Личный кабинет. Если рассматривать игру как долгоиграющий проект, направленный на повышение осведомленности, то надо где-то накапливать свою статистику и иметь возможность видеть динамику.
- Кибермундиаль был ограничен по времени и числу ходов, а хотелось бы иметь более расширенный вариант. И чтобы время можно было делать больше или меньше. И бюджет задавать самому (да и не только CapEx на реализацию карточек, но OpEx на их обслуживание с течением времени). И чтобы число ходов было неограничено пятью.
- Отдельной функцией могла бы стать возможность анализировать действия других игроков и команд. Особенно если рассматривать это как инструмент для холдингов и групп компаний, которые имеют головную и подчиненные ИБ.
- Предусмотреть влияние регуляторики и внезапные проверки регуляторов, которые могут помешать работе служб ИБ (а уж если реализовать изъятие серверов со стороны МВД...) :-)
- Хотелось бы иметь возможность высказать несогласие с оценкой хода со стороны игры. Все мы люди и всем нам свойственно ошибаться. Коллективный разум может найти ошибки, которые пропущены разработчиками игры.
- Наконец, можно было бы реализовать возможность играть и на стороне темной силы :-) Все-таки у нас немало компаний, которые имеют и собственные Red Team, и занимаются моделированием угроз. Им было бы полезно, как мне кажется, выступать за команду нападающих и проверять на прочность не реальные, а виртуальные бастионы.
- Ну и учитывая разные целевые аудитории для данной игры (я, например, выступал в одиночку и как частное лицо, а многие другие команды состояли из нескольких участников и представляли компании), можно было бы предложить к данной игре разные пакеты и уровни поддержки - для индивидуальных пользователей, для ВУЗов, для среднего бизнеса, для крупных корпоративных заказчиков. А производителям средств защиты еще и product placement можно предлагать (шутка).
Вот такая интересная игра, которая может стать еще лучше. Поддержка разных языков и ориентация на разные вертикалы (финансы, ритейл, промышленность, госы и т.п.) позволит данной игре стать значительным событием в мире ИБ и классным инструментом для повышения осведомленности по вопросам ИБ. Да и как средство анализа этот инструмент очень недурен при правильном подходе. Этакий аналог KSN :-)





























































