Trojan.Winlock - защита и лечение - Страница 9 - Современные угрозы и защита от них - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

Начальник Чукотки
Точками восстановления никогда не пользовался, ибо мало эффективно по сравнению с др. методами. Зато активно пользуюсь программами снятия/восстановления бэкапа с системного диска (Acronis True Image, например). Три-семь минут и система возвращается в нужное Вам состояние. Представьте, сколько можно экономить времени на нерешении системных глюков операционки, нового софта, за пару тройку минут избавляться от малвары со 100% результатом в 100% случаях и пр., пр., пр.
zzkk

А что Вы скажете насчет Paragon Backup&Recovery ?

Хочу её изучить.

1. Не пользоваться IE.

2. Не соглашаться на предложения сайта установить новый флеш-плеер или что-либо угодно еще.

3. Отключить кукисы и разрешать их только избранным сайтам-исключениям.

4. (дополняйте, пожалуйста, чувствую, что что-то забыл)

Вот это действительно действенные советы для простого юзера. :)

zzkk

Дополнять можно долго, да и нет смысла, поскольку наверное любой человек который относительно регулярно читает этот форум, хорошо знает какие меры необходимо предпринимать для своей безопасности.

Лично я придерживаюсь того что рекомендовал Паул.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
zzkk
А что Вы скажете насчет Paragon Backup&Recovery ?

Хочу её изучить.

Не поверите, аналогично! :)

Дело в том, что уже вышла английска версия Домашний Эксперт 2010. Русскую версию должны опубликовать в течении месяца. Программа - все в одном - бэкапы и менеджер дисков. Если понравится, куплю. От 2009-ой версии эмоции положительные :)

Лично я придерживаюсь того что рекомендовал Паул.

Ссылку, пожалуйста, если не трудно :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Начальник Чукотки
Не поверите, аналогично! :)

Дело в том, что уже вышла английска версия Домашний Эксперт 2010. Русскую версию должны опубликовать в течении месяца. Программа - все в одном - бэкапы и менеджер дисков. Если понравится, куплю. От 2009-ой версии эмоции положительные :)

zzkk

Я для начала хотел попробовать бесплатную версию http://www.paragon.ru/home/br-free/features.html

Или она может не справиться со своими задачами?

Ссылку, пожалуйста, если не трудно :)
zzkk

По какой-либо одной ссылке невозможно найти все рекомендации, которые давал Паул. И конечно они касаются не конкретно Winloock, а общей защиты компьютера. К примеру можете почитать эту тему: http://www.anti-malware.ru/forum/index.php?showtopic=7784 А если располагаете временем то можете прямо здесь на форуме поискать сообщения p2u, и уверяю Вас - это не будет зря потраченным временем.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
zzkk
Я для начала хотел попробовать бесплатную версию http://www.paragon.ru/home/br-free/features.html

Или она может не справиться со своими задачами?

Справится. Главное, что умеет создавать загрузочные диски (некоторые выполняют операции бэкапирования и управления разделами из операционки, а потом решают проблемы, которых могло и не быть).

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Aviralover

Добрый день. Не про статистику, а про безопасности. Хотел спросить. Винлок Sandboxie обходит или нет (Sandboxie настроeн так, что бы после закрытия браузера удалеется контент. то же самое после работы с программами) ? Спасибо

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rodocop

Поучаствую.

Винлок - кто он, откуда приходит и что делает?

Обычно он либо заносится самим юзером, которому "помогает" социальная инженерия злописателей (спам вконтакте, почта, аська, диалоги об установке флеш-плеера в браузере и т.д.), либо "впрыснут" в поп-апы, баннеры или айфреймы, либо пытается заюзать дыры в софте (но при этом все равно все начинается с зараженной рекламы.

Винлоки постоянно эволюционируют, и потому антивири их часто пропускают.

Отсюда какая логика следует?

Себя то мы спасем - не новички. Наша задача обычно - спасти юзера, который после нашего ухода останется с компом наедине. А юзер, скорее всего:

а) обязательно на все согласится, если ему зловред предложит.

б) обязательно забредет на "нехорошие" сайты

в) обязательно наломает дров, пользуясь установленным защитным ПО.

и т.д.

Значит, наша логика - не дать винлоку попасть на комп и запуститься там.

Получаем следующий алгоритм защиты:

1) заткнуть дыры в ОС и ПО (обновление и настройка)

2) по возможности не дать загрузиться подозрительным web-элементам (контент-фильтрация)

3) защитить автозагрузку, не дав зловреду (если все же просочился) возможности автостарта и размножения/реанимации

4) иметь возможность грохнуть блокирующий процесс, если все же винлок установился.

У меня вопрос решается просто (компов несколько, и не везде все используется, но об этом ниже)

1) Rising PC Doctor как альтернатива Windows Update + заплатка kill bit, описанная Paul: http://virusinfo.info/showthread.php?t=31891

2) K9 Web Protection + Нетчарт фильтр.

Тут в соседней ветке прошел тест контент-фильтров и авторы намекали, что фильтрация не блещет. Так вот у меня K9 блокирует все, что только может показаться подозрительным. И сами сайты (часто приходится разрешать вручную разные файлопомойки или просто сайты авторов потенциально опасных программ), и баннерные сети.

Короче, я уже и не помню, как все эти зловредные прибамбасы выглядят.

Ну, понятное дело, что и AdBlock c NoScript'ом свое дело делают, плюс настройка запрета исполнения IFrame'ов в IE и Опере.

3) здесь у меня работают AnVir Task Manager и PT Startup Monitor, которые вместе отслеживают практически всю возможную автозагрузку, за исключением разве что Заданий Планировщика, но он у меня просто отключен (XP SP2-3). В Семерке с этим сложнее - там в задания Планировщика зашито слишком много нужного чайнику, и так просто его не отключишь (я-то могу и не обломлюсь, а вот юзеру будет как минимум не хватать языковой панели. Впрочем, и ее есть чем заменить, не так ли?)

4) этот вопрос я тоже решал АнВиром из предыдущего пункта (когда приходилось кого-то лечить). Обычно локеры не способны заблокировать нестандартный Диспетчер задач (а я заменяю Диспетчер АнВиром), хотя в последнее время некоторые стали блокировать и его. Впрочем, если все из первых 3 пунктов сделано и работает, то у локера нет шансов попасть на машину и запуститься на ней. Ибо случаи запуска возникали только при неработающем мониторинге автозапуска из п.3, а вообще какая-то активность троянов с зараженных веб-страниц проявлялась только при отсутствии средств контент-фильтрации. (Было такое - антивирь пропустил малварь, она просочилась на диск, попыталась открыть Акробат и что-то видимо через PDF вкачать, но обломалась благодаря killbit'у, а прописаться в автостарте ей не дал АнВир. Так и осталась зараза лежать в ТЕМР'е мне на радость - отослал ее вендорам на анализ).

На том же компе, где есть фильтрация, не стоит ни антивиря, ни фаера - и без них никаких попыток заражения винлоками.

Делайте выводы сами.

P.S. Если к этому добавить запрет авторанов и отключение потенциально опасных служб - то можно считать защиту от современных распространенных угроз состоявшейся на 99%. Ради оставшегося можно установить пару каких-нить навороченных комбайнов, а можно включить мозг :-) Выбор есть всегда...

P.P.S. Понятно, что ондемандовых средств может быть целая аптечка на всякий...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Андрей-001

rodocop

Получаем следующий алгоритм защиты:

1) заткнуть дыры в ОС и ПО (обновление и настройка)

2) по возможности не дать загрузиться подозрительным web-элементам (контент-фильтрация)

3) защитить автозагрузку, не дав зловреду (если все же просочился) возможности автостарта и размножения/реанимации

4) иметь возможность грохнуть блокирующий процесс, если все же винлок установился.

Спасибо за подробное изложение процесса по защите пользователя. :) При добросовестном работе специалиста всё или почти всё так и происходит. Но в большинстве своём многие компьютерные "деятели" или фирмочки по ремонту создают видимость защиты, т.к. для них важнее или урвать сразу куш побольше или же, оставив дыры, сделать так, что потом к ним снова обратились, и они снова взяли деньги за работу.

Но важнее всего в этом деле именно просветительная работа - предупреждён, значит наполовину защищён. Не нужно пугать пользователя, набивая себе цену, а объяснить ему, как пользоваться тем или иным видом защиты, тем или иным браузером. За полчаса пользователь не поднатореет в информационной защите даже до вашего уровня, зато не станет делать банальных ошибок в безопасности. Случаи с винлоками показали полную безграмостность пользователей в безопасности. Они надеялись на мелкие программки защиты и антивирусные программы, а те не смогли их защитить, т.к. не были готовы к такому раскладу дела - не было в их функционале защиты от методов социальной инженерии... И потому вымогательство по коротким номерам пробралось в ту нишу в безопасности, которую должны были обеспечивать службы сотовой связи, но они не стали этого делать или попросту оказались в деле.

AnVir Task Manager и PT Startup Monitor

Эти программы хоть и стали более или менее известными, но кто заручится за них на 100 процентов, что они не примут, хотя бы на 1 процент "полутёмную сторону", внедрив в себя что-то от Google, Ask и прочих "спонсоров".

Если программа работает ещё на кого-то, кроме самого пользователя, то она не может рассматриваться как инструмент для обеспечения тех или иных элементов безопасности операционной системы. Потому здесь имеют приоритет известные компании, давно зарекомендовавшие себя на рынке безопасности.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Какие сложности.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rodocop
rodocop

Но важнее всего в этом деле именно просветительная работа - предупреждён, значит наполовину защищён. Не нужно пугать пользователя, набивая себе цену, а объяснить ему, как пользоваться тем или иным видом защиты, тем или иным браузером. За полчаса пользователь не поднатореет в информационной защите даже до вашего уровня, зато не станет делать банальных ошибок в безопасности. Случаи с винлоками показали полную безграмостность пользователей в безопасности. Они надеялись на мелкие программки защиты и антивирусные программы, а те не смогли их защитить, т.к. не были готовы к такому раскладу дела - не было в их функционале защиты от методов социальной инженерии... И потому вымогательство по коротким номерам пробралось в ту нишу в безопасности, которую должны были обеспечивать службы сотовой связи, но они не стали этого делать или попросту оказались в деле.

Полностью согласен. Не уверен, что буду заниматься антивирусной настройкой частных ПК на заказ, но если буду, обязательно собираюсь написать, сверстать и издать частным образом брошюру, посвященную социальным и техническим аспектам информационной безопасности, включая правила безопасного се...рфинга :-), правила безопасной работы за ПК, а также основы настройки и использования секьюрити-софта, который я им буду рекомендовать и ставить.

rodocop

Эти программы хоть и стали более или менее известными, но кто заручится за них на 100 процентов, что они не примут, хотя бы на 1 процент "полутёмную сторону", внедрив в себя что-то от Google, Ask и прочих "спонсоров".

Конкретно за эти софтины я спокоен. Во-первых, любую программу можно изучить на предмет "левой" активности, а так как их нынешняя аудитория - это как правило, гики, то они такие вещи обязательно выявляют рано или поздно.

А обе эти программы с историей.

Далее ситуация несколько разная правда:

• АнВир активно развивается, автор общается с пользователями на своем форуме, зарабатывает на программе за счет западных юзеров, у которых есть культура платного потребления программ. На это же нацелено и создание линейки с разным функционалом и ценой. В итоге русское сообщество выступает и полигоном для улучшения программы, и некоторой гарантией от "ухода программы в тень". Автор, конечно, пытается и тут сотрудничать с Яндексом, но установка Яндекс-бара прозрачна и отключаема при инсталляции.

• PT Startup Monitor, напротив, давно не развивается, обладает минимальным устоявшимся функционалом (и минимальным ресурсопотреблением, кстати), и во многом поэтому защищена от "теневизации" - никто в нее не вносит изменений давно :-)

В целом, думаю, эти утилиты можно считать проверенными и надежными.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
rodocop
Какие сложности.

Может, и сложности. Зато надежности. :-)))

Представьте ситуацию (понимаю, сложно, но все же :-) - у меня дома старенький комп, который я делю с женой, абсолютным чайником. Плюс дома ребенок - компа не пользует, но совсем не хочется представлять ситуацию, когда дочка идет к жене, сидящей за компом, а у той порнобаннер во весь экран.

А это была реальная ситуация, причем два раза подряд (хорошо, ребенок уже спал).

Что мне делать - я-то гадость не притащу с Сети, а вот жена умудряется. И мне поставлено условие - убрать все это. Да и самому не хочется в кои-то веки сдаваться тупорылой заразе.

Если я пойду стандартным путем и поставлю все необходимые причиндалы - АВ, фаер да ХИПСу - комп можно будет выбрасывать: больше он ничего не потянет. Нотепад жене малоинтересен :-) Даже если что и пойдет, я буду обречен на постоянные звонки на работу с вопросами - что отвечать на вопросы софта, как это работает, что там за окно выскочило и т.п.

Короче, я доточил свой уже привычный подход - минимум "большого" софта, максимум ручной настройки и легких утилит. В итоге задача решена - нет больше не заражений, ни вопросов "от юзверей" :-)

На всякий случай иногда проверяюсь ондемандовыми антивирями, антируткитами и прочими проверенными вещами - все чисто...

Потерь паролей, аккаунтов, зловредной исходящей активности также не наблюдается, из чего делаю вывод, что все это эффективно.

На самом деле, описывать всю эту систему защиты дольше, чем поставить и настроить. В то время как способ "использовать интернет-секьюрити пакеты" только звучит коротко :-))) По времени освоения и настройки - то же самое, если не хуже...

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Подавляющее большинство винлокеров просто не встанут, если будешь под Юзером, это раз. Можно все разом заменить на песочницу, это два. У меня жена тоже далеко не гик и ни разу не заразилась независимо от того, стоял Каспер или нет. А сейчас вообще посадил ее на Убунту. Она пользуется вконтактиком, форумами для шиншиллятников и почтой через веб интерфейс. Так что проблем нет.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин
Получаем следующий алгоритм защиты:

1) заткнуть дыры в ОС и ПО (обновление и настройка)

2) по возможности не дать загрузиться подозрительным web-элементам (контент-фильтрация)

Верно, особенно в плане пунтков 1-2. Я поэтому и писал здесь выше, что важнее юзерам рекомендовать апдейты поставить, а не пугать их винлоками и не рассказывать по кастыли или методы лечения. Говоря понятным всем языком, умалчиваем про презервативы, но показываем дорогу в КВД :)

Про юзеров пиратских версия Windows, которые вообще не ставят заплатки, а потом плачутся по форумам как страшно жить, тошно даже говорить.

3) здесь у меня работают AnVir Task Manager и PT Startup Monitor, которые вместе отслеживают практически всю возможную автозагрузку, за исключением разве что Заданий Планировщика, но он у меня просто отключен (XP SP2-3). В Семерке с этим сложнее - там в задания Планировщика зашито слишком много нужного чайнику, и так просто его не отключишь (я-то могу и не обломлюсь, а вот юзеру будет как минимум не хватать языковой панели

ИМХО уже несерьезно пытаться что-то сделать с XP, это позавчерашний день и морально устаревшая во всех отношениях ОС. Даже ПО Microsoft там централизованно не обновляется, только ОС одна. Куча каких-то костылей, плагины, мануальная терапия ... :(

В Windows 7 кстати не нужно автозапуск отключать. UAC все равно спросит, если что-то попробует запуститься. И еще раз спросит, если это что-то потребует админских прав ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SDA

Уточню- в В Windows 7 автоматического автозапуска нет, UAC автозапуск не спрашивает, спрашивает ОС.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Rampant

Небольшой обзор блокера Trojan.VkBase.13 (Dr.Web)

  • Upvote 10

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Rampant

У меня есть F-Secure с замороженной базой 30 декабря, так этот блокер пробивает его проактивку)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 19.2.10.
    • PR55.RP55
      1) Ситуация когда нет доступа к virustotal.com ( и другим ресурсам ) Что предлагаю: а) На примере Firefox 155 - Happy Eyeballs v3: подключение сразу несколькими путями *Браузер больше не выбирает маршрут до сайта заранее, а пробует несколько вариантов подключения параллельно и работает через тот, который отозвался первым. Выигрыш заметнее всего в сетях, где IPv4 или IPv6 работает медленно либо нестабильно: раньше браузер мог упереться в неотвечающий адрес и ждать таймаута, теперь соединение уходит по резервному пути без паузы. б) Если сайт полностью не доступен - то, при потоковой проверке файлов не заставлять пользователя "бесконечно" ждать... 2) Драйвер фаервола - при проверке. По хорошему программа сама должна знать какие файлы её, какие нет и всякий раз не лезть к ним и не пытаться получить доступ к собственному файлу ?  
    • AM_Bot
      «Инфосистемы Джет» активно развивает концепцию антихрупкости. Эта компания разработала инструменты для её практического применения — первый Фреймворк антихрупкой ИТ-архитектуры и Индекс антихрупкости для построения киберустойчивого бизнеса.      1. Введение2. Что такое антихрупкость ИТ-архитектуры3. Назначение инструментов, разработанных компанией «Инфосистемы Джет»3.1. Фреймворк антихрупкой ИТ-архитектуры3.2. Индекс антихрупкости4. Как проходит оценка4.1. Заполнение профиля компании4.2. Построение бенчмарка4.3. Прохождение опроса4.4. Оценка результатов5. ВыводыВведениеРезонансные атаки на крупнейшие российские компании, которые мы регулярно освещаем, вскрыли системную проблему: реальная операционная готовность к инцидентам остаётся на низком уровне, даже если система защиты формально выстроена. Как показало недавнее исследование компании «Инфосистемы Джет», пережить кибератаку не готовы 64 % из 50 российских компаний. Хуже всего ситуация обстоит в госсекторе и ритейле — при этом именно эти отрасли входят в число наиболее атакуемых.Защита, которая создавалась, чтобы остановить злоумышленника, теперь может лишь его замедлить — и одной способности «не пустить» стало недостаточно. Закупленные СЗИ создают иллюзию надёжности: организация выглядит защищённой, но в момент реальной атаки оказывается уязвимой.В условиях массовых взломов и эволюции атакующих стратегий на первое место выходит принцип управляемого ухудшения ситуации. Взлом с большой вероятностью произойдёт, но мы должны уметь работать под атакой, управлять кризисом и быстро восстановиться. Также необходимо выстроить зрелые процессы реагирования на угрозы, восстановления после инцидентов и обеспечения непрерывности бизнеса даже в условиях атаки. В ответ на этот вызов ИТ-компания «Инфосистемы Джет», работающая на российском рынке с 1991 года, предложила использовать концепцию антихрупкой ИТ-архитектуры.Её суть заключается в том, что ИТ-инфраструктура должна не просто выдерживать сбои, атаки и неблагоприятные обстоятельства, а по-настоящему быть к ним готовой, эффективно их преодолевать и даже извлекать из них пользу, становясь надёжнее и укрепляя свои позиции среди конкурентов.Что такое антихрупкость ИТ-архитектурыКонцепция антихрупкости впервые была предложена учёным Нассимом Талебом, статистиком, бывшим трейдером и риск-менеджером, который прославился изучением влияния случайных и непредсказуемых событий на мировую экономику и биржевую торговлю. В книге «Чёрный лебедь. Под знаком непредсказуемости» (The Black Swan), вышедшей в 2007 году, он ввёл сам термин «чёрный лебедь» для описания редких и маловероятных событий, имеющих огромные последствия, и пришёл к выводу, что вместо попыток их предсказания логичнее создавать системы, способные не просто пережить хаос, но и становиться после него сильнее. Именно это понимание легло в основу идеи антихрупкости, которая уже была детально раскрыта Талебом в книге 2012 года «Антихрупкость. Как извлечь выгоду из хаоса» (Antifragile: Things That Gain From Disorder).Вдохновившись концепцией антихрупкости, аналитики компании «Инфосистемы Джет» решили развивать эти идеи и продвигать их в России. Антихрупкая ИТ-архитектура — не гонка за новыми инструментами. Она строится вокруг способности пережить полный жизненный цикл атаки: подготовиться к ней, замедлить злоумышленника, обнаружить вторжение, сократить ущерб, восстановить бизнес и перестроиться после инцидента. Для практической реализации концепции антихрупкости «Инфосистемы Джет» разработали первый Фреймворк антихрупкой архитектуры и Индекс антихрупкости, позволяющие выявить слабые места и сформировать дорожную карту усиления защиты.Назначение инструментов, разработанных компанией «Инфосистемы Джет»Как же перейти от понимания концепции антихрупкости к её реализации? В этом помогут разработанные вендором инструменты, которые мы рассмотрим ниже.Фреймворк антихрупкой ИТ-архитектурыФреймворк антихрупкой ИТ-архитектуры представляет собой открытый и практичный инструмент, который объединил опыт инженеров, аудиторов, консультантов и экспертов-практиков по защите сети и построению ИТ-инфраструктуры. Он разработан командой «Инфосистемы Джет» во главе с руководителем отдела развития консалтинга по ИБ Александром Морковчиным.Сценарии использования фреймворка охватывают три ключевые рыночные потребности. Первая — оценка текущего уровня киберустойчивости с помощью единой измеримой «линейки» для сопоставления с конкурентами и отраслевыми лидерами. Вторая — планирование развития на основе каталога проверенных практик и выбор вектора роста. Третья — трансформация: пошаговый переход от фактического состояния к целевому уровню киберустойчивости. Фреймворк имеет иерархическую логику: он строится по каскадной модели «в крупную клетку», т. е. на высоком уровне абстракции, без погружения в мелкие детали. Всего существует пять уровней детализации, где каждый следующий уровень конкретизирует предыдущий. Это позволяет последовательно двигаться от общего видения (стратегии) по уровням детализации к конкретным действиям (практике), сохраняя гибкость и системность.Фреймворк доступен на официальном сайте и не требует установки дополнительных расширений. Рисунок 1. Каскадная модель фреймворка антихрупкой ИТ-архитектуры Разберём каскад по уровням:Уровень 0. ДистанцииДистанции описывают фазы жизненного цикла относительно кибервторжения.Уровень 1. Цели («Чего хотим достичь»)Здесь выделяется семь стратегий. Это верхнеуровневые направления для достижения антихрупкости: например, «подготовка и прогнозирование», «адаптация и перестройка». Их цель — сформировать киберустойчивый каркас, дополнив классическую ИБ тем, чего часто не хватает в реальной атаке: связью с ИТ-архитектурой, непрерывностью, восстановлением, кризисным управлением и постоянным улучшением. Таблица 1. Семь стратегий антихрупкостиСтратегияВопрос, на который она отвечаетСистемное развитие и контрольРазвивается ли ИБ оправданно с точки зрения бизнеса?Подготовка и прогнозированиеПонимаем ли мы, как нас будут атаковать и какое звено сломается первым?Вовлечение и нападениеЗнаем ли мы, кто и как готовится нас атаковать — и можем ли перехватить инициативу?Защита, замедление, сдерживаниеЧто не даст атакующему быстро развить успех после проникновения?Обнаружение и реагированиеПоймём ли мы, что враг уже внутри, до того как он ударит?ВосстановлениеЕсть ли у бизнеса «План Б» на случай потери инфраструктуры?Адаптация и перестройкаСтанет ли компания сильнее после инцидента? Уровень 2. Правила реализации («Как себя ведём»)Здесь выделяется 10 принципов. Принципы связывают стратегии с действиями: это установки, задающие поведение. Например, принцип «нулевого доверия» или «безопасности по умолчанию». Уровень 3. Области применения («Где развиваем способности») Здесь выделяются 33 домена — тематические области, группирующие практики по функциональной принадлежности. Каждый домен описывает определённую способность организации. Уровень 4. Конкретные действия («Что делаем»)Здесь выделяется 390+ практик. Практики — конкретные меры и действия, которые организация должна реализовать для достижения целей киберустойчивости. Рисунок 2. Распределение стратегий антихрупкости по четырём дистанциям Вышеописанная схема является интерактивной: кликнув на домен, можно ознакомиться с относящимися к нему практиками. Рисунок 3. Информация о входящих в домен «Обнаружение и реагирование» практиках Также можно использовать строку поиска для выделения интересующих вас практик. Рисунок 4. Результат поискового запроса Фреймворк можно выгрузить в виде файла формата XLS, в котором также представлен инструмент самооценки. Рисунок 5. Фрагмент фреймворка в формате XLS Индекс антихрупкостиИндекс антихрупкости — показатель, позволяющий оценить в процентном соотношении, насколько компания готова к «чёрным лебедям», т. е. труднопредсказуемым событиям. Индекс построен на базе фреймворка и отвечает на вопрос: способна ли компания пережить кибератаку, продолжать работу в её условиях и восстановиться после неё. Итог оценки — индекс антихрупкости от 0 до 100 %, разбор по направлениям защиты и сравнение с другими участниками индустрии. Отраслевой уровень обновляется автоматически по мере накопления ответов респондентов.Индекс не заменяет регуляторные оценки, а дополняет их в областях, которые проверяют реальную киберустойчивость: восстановление и непрерывность бизнеса, кризис-менеджмент, threat hunting, безопасная разработка, безопасность ИИ, отказоустойчивость, культура киберучений и другие. Разберём, как пользоваться инструментом оценки.Как проходит оценкаС сервисом можно ознакомиться на официальном сайте. Вы отвечаете на сто коротких вопросов о том, какие практики киберустойчивости есть в компании. Оценка полностью анонимна: контактные данные и название компании не запрашиваются. У каждой оценки есть только уникальный идентификатор — он понадобится, если вы захотите задать вопрос по полученным результатам. Рисунок 6. Расчёт Индекса антихрупкости (приветственное окно) Заполнение профиля компанииДля получения оценок, релевантных профилю вашей организации, необходимо указать параметры из выпадающего списка: Сфера деятельности компании.Общее количество сотрудников.Число ИБ-сотрудников.Число ИТ-сотрудников.Оценку формирует руководитель ИБ или тот, кто отвечает за информационную безопасность в компании. Часть вопросов затрагивает смежные зоны — резервное копирование, непрерывность бизнеса, безопасную разработку, взаимодействие с юристами и PR. Если по ним нет уверенности, лучше уточнить у коллег: точность ответов напрямую определяет пользу результата. Рисунок 7. Пример заполненного профиля организации Заполнив все поля, можно переходить к следующему шагу. Для этого нажмите кнопку «Посмотреть показатели по отрасли».Построение бенчмаркаВ следующем разделе нам становится доступен бенчмарк, отражающий индекс антихрупкости и оценку в разрезе стратегий антихрупкой ИТ-архитектуры в среднем по отрасли. В качестве примера мы выбрали сферу деятельности «финансовый сектор». Рисунок 8. Экспресс-оценка показателей киберустойчивости по отрасли Ниже приводится оценка по стратегиям в табличном виде. Рисунок 9. Индекс антихрупкости в разрезе стратегий и практик по отрасли Прохождение опросаДля расчёта своего индекса антихрупкости пользователю предлагается пройти опрос по 100 практикам, каждая из которых имеет пять вариантов ответа:«Да» (выполняется системно).«Частично» (с ограниченным охватом).«Нет» (не выполняется или выполняется ad hoc, т. е. разово или под конкретную задачу).«Неприменимо» (не используется в организациях данного типа). Этот ответ следует выбрать, если, например, в организации нет такого процесса или системы. При выборе этого варианта метрика исключается из расчёта.«Не знаю» (затрудняюсь оценить). Метрика исключается из расчёта. Рисунок 10. Опрос в рамках стратегий и практик Результат отображается сразу после ответа на последний вопрос. Для расчёта индекса необходимо выбрать «Показать результаты». В том случае, если не все практики были оценены, появится окно с предупреждением и расчёт будет проведён с ограничениями. Рисунок 11. Предупреждение пользователя Оценка результатовНа вкладке «Результаты» отображается текущий уровень киберустойчивости организации, а также сопоставление этого уровня с показателями по отрасли в виде шкалы и радарной диаграммы («диаграммы-паука»). Рисунок 12. Экспресс-оценка киберустойчивости в виде шкал Рисунок 13. Экспресс-оценка киберустойчивости в разрезе стратегий При сравнении учитываются только критерии, по которым даны ответы. Ознакомиться с ними можно ниже в табличном виде. Рисунок 14. Оценка антихрупкости в разрезе доменов — групп практик Информацию по экспресс-оценке киберустойчивости организации можно скачать в виде готового отчёта. Он доступен в формате PDF и представляет собой готовый буклет для ознакомления в электронном виде или печати на бумаге. Рисунок 15. Выгрузка готового отчёта Рисунок 16. Фрагмент отчёта экспресс-оценки киберустойчивости организации ВыводыАнтихрупкость сегодня — ключевая стратегия выживания и роста компаний в условиях постоянных рисков: кибератак, ухода вендоров, сбоев инфраструктуры, регуляторных изменений и т. п. Она не заменяет классическую ИБ — она дополняет её способностью пережить успешную атаку.В современном ИТ‑ландшафте недостаточно просто держаться на плаву, нужно заранее готовиться к тому, чего нельзя предсказать. Именно поэтому антихрупкость становится центральным элементом зрелой ИТ‑стратегии и обязательным ориентиром при проектировании архитектуры, управлении инцидентами и планировании цифровой трансформации.Компания «Инфосистемы Джет» переводит концепцию антихрупкости на язык конкретных инженерных и управленческих решений. Она даёт бизнесу рабочие инструменты — собственный Фреймворк антихрупкой ИТ‑архитектуры, помогающий выстроить понятный путь от стратегии к конкретным действиям, и Индекс антихрупкости, который помогает увидеть, насколько компания реально готова к сбоям, атакам и внезапным переменам.Компания планирует и далее развивать Фреймворк: адаптировать его к специфике различных отраслей, разработать вариативные сценарии применения в зависимости от контекста.Достоинства:Открытая методология, доступная любому пользователю без оплаты и регистрации.Каскадная, понятная архитектура с чёткой логикой: семь стратегий достижения антихрупкости, 10 принципов, 33 домена и 390+ практик.Наличие веб-сервиса для оценки антихрупкости ИТ-архитектуры, в котором прохождение полного опроса по 100 критериям оценки занимает в среднем 20 минут.Возможность ознакомиться с показателями антихрупкости в среднем по отрасли.Представление результатов оценки в графическом и табличном формате.Формирование готового отчёта по итогам экспресс-оценки киберустойчивости с возможностью его выгрузки на компьютер.Недостатки:Ценность фреймворка сложно понять, если предварительно не ознакомиться с теорией антихрупкой ИТ-архитектуры.Для точной оценки индекса антихрупкости рекомендуется располагать полной информацией о деятельности компании и не пропускать ни одного критерия оценки. По уровню детализации Фреймворк антихрупкой ИТ-архитектуры относится к стратегическому и методическому уровню. Детальные технические регламенты, архитектурные стандарты, требования к настройке конкретных систем должны разрабатываться на следующем уровне детализации.Читать далее
    • demkd
      возможность есть, гляну, размер переменных окружения действительно 32767 максимум, но конкретно path больше 4095 это уже может стать проблемой.
    • Ego Dekker
      ESET Online Scanner 4.0.1  (Windows 10/11, 64-разрядная)
                                                                                  ●
              Руководство пользователя ESET Online Scanner 4  (PDF-файл)
×