Эпидемия Trojan.Winlock и ее реальный масштаб - Страница 8 - Современные угрозы и защита от них - Форумы Anti-Malware.ru Перейти к содержанию
Сергей Ильин

Эпидемия Trojan.Winlock и ее реальный масштаб

Recommended Posts

Umnik
Да, мало

Это ты лишку хватил. Это нисколько.

А их достаточно много: ЛК, virusinfo.info, ESET, Dr.Web, и они весьма жёстко конкурируют между собой.

Первые два - одно и тоже. Ну так, к слову.

И так, на заметку. Я по всем периодически заходил. Просто так :) И, само-собой, попадал в статистику. А был еще хабраэффект.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
truth
Это ты лишку хватил. Это нисколько.

Достаточно знать, что не 100% пострадавших заходят на деблокер ЛК. Если половина заходят - то это в самом лучшем случае. А это уже говорит о том, что в среднем пострадавших по этим цифрам получается больше миллиона в месяц. Если учесть, что с февраля по апрель наблюдался значительный спад блокировщиков, то на январь приходится больше пострадавших, чем среднее арифметическое за все месяцы.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
Если половина заходят - то это в самом лучшем случае.

Как-то ты очень много допусков делаешь в теме.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
truth
Как-то ты очень много допусков делаешь в теме.

Есть основания полагать, что более 50% пострадавших заходит на деблокер ЛК? У меня нет. И в этом рассчёте этот процент - единственный коэффициент, который влияет на результат. Тут уж никак не сказать, что сильно ловко играю с калькулятором.

А если совсем не делать допуски, цифр не получится.

Ни заниженных, ни завышенных.

(И нельзя одновременно говорить, что к нам зашло 5 млн. человек, и при этом говорить, что такой маленький доход у авторов блокировщиков - за двумя зайцами не угнаться)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
truth

(просто ещё раз прикинул ту цифру, которую озвучивал Александр Гостев в Урюпинске, ибо, может быть, не все понимают, какая именно идёт несостыковка, и мне всё равно как это выглядит, мне хочется получить фактические цифры больше, чем устраивать раздоры).

Итак, участвующие здесь в обсуждении жители форума говорят о том, что винлоки не могут составлять даже 10% всех мошеннических SMS-ок. Ок. Тогда получается вот что.

Александр говорит, что все мошеннические SMS-ки составляют (могут составлять) до 25 млн. рублей за 3 месяца. Это значит до 8,3 млн. в месяц. Это значит, винлоков получается, по его данным, значительно до 830 тыс. руб. в месяц. На всю Россию.

Нелепо. Откуда ж берётся зарплата на оплату труда работникам всей инфраструктуры винлоков? А зарабатывают они, скажу я вам, весьма неплохо.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
alexgr

как раз допущений в ваших расчетах гораздо больше - перечтите сами. Подтверждаю - я тоже заходил на деблокер. Но просто оценить. Мне не нужно было ничего разблокировать. И с десяток моих клиентов получили мои ссылки и заходили. Но не по проблеме - все уже было "исправлено" по телефону. Но как факт - имеет место быть

Более того - с оценкой порносайтов я б не горячился - там точно так же собирают деньги без оказания услуги. При этом я выбрал очень популярный сервис. Есть и другие

Нелепо. Откуда ж берётся зарплата на оплату труда работникам всей инфраструктуры винлоков? А зарабатывают они, скажу я вам, весьма неплохо.

видимо, знаете из первоисточника?

Александр говорит, что все мошеннические SMS-ки составляют (могут составлять) до 25 млн. рублей за 3 месяца. Это значит до 8,3 млн. в месяц. Это значит, винлоков получается, по его данным, значительно до 830 тыс. руб. в месяц. На всю Россию.

давайте быть точными - он сказал - могут. Это не означает, что составляют. Опять допущение?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
truth
как раз допущений в ваших расчетах гораздо больше - перечтите сами. Подтверждаю - я тоже заходил на деблокер. Но просто оценить. Мне не нужно было ничего разблокировать. И с десяток моих клиентов получили мои ссылки и заходили. Но не по проблеме - все уже было "исправлено" по телефону.

И зачем заходили? И сколько это процентов на общем фоне? И если многие туда заходят не по делу, то зачем тогда пиарить цифру в 5 млн. заходов и что она показывает? Очередная пустая пиаристая цифра? Миллионы заражённых компьютеров - такую оценку проводить нельзя. Миллионы заходов на деблокер - да, это факт, это можно. Хотя цифра, по-вашему, пустая и ничего не значащая.

видимо, знаете из первоисточника?

Почти. Знаю достоверно, что даже обычные спамеры в российских регионах могут зарабатывать не одну тысячу баксов в месяц. А работа с блокировщиками должна стоить дороже. Ибо прибыльнее и более квалифицированная.

давайте быть точными - он сказал - могут. Это не означает, что составляют.

Т.е. могут составлять и на пару порядков больше? Просто если звучит цифра, она откуда-то должна была взяться. Очень надеюсь, что не с потолка. А выглядит так, как будто с потолка. И не вяжется с другими оценками.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
Есть основания полагать, что более 50% пострадавших заходит на деблокер ЛК? У меня нет.

У меня нет вообще никаких оснований. Основание - факты в руках. Я их не имею.

И в этом рассчёте этот процент - единственный коэффициент, который влияет на результат.

Дык он же с потолка у тебя берется.

А если совсем не делать допуски, цифр не получится.

Ну так вот же. :)

И зачем заходили?

Ну лично я - просто так. Посмотреть. Даже вводил данные от балды и тыкал кнопки.

И сколько это процентов на общем фоне?

Мы с Алексеем - нисколько. А вот хабраэффекты, они заметны.

И если многие туда заходят не по делу, то зачем тогда пиарить цифру в 5 млн. заходов и что она показывает?

По-моему это не пиар, а сообщение. :) Показывает количество заходов %)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
truth
По-моему это не пиар, а сообщение.

Тогда докторские оценки про "миллионы в январе" - это было тоже сообщение, видимо. На тех же правах. Они оценивали это так. ЛК решила сообщить о 5 млн. заходов на деблокер. Все щастливы. Но кто-то, видимо, менее щастлив, ибо сообщил о миллионах (да, других) несколько (на полгода) позже. Только пострадавшим пользователям от того, что ни у кого нет фактов или кто-то позже начал пиариться на блокировщиках, не легче. Очень плохо на самом деле, что нет фактов об ущербе ни у АВ-компаний, особенно тех, кто проводили секретные операции по поводу блокировщиков, ни у правоохранительных органов.

Ждём новых сообщений от СМИ и новые факты.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
truth
А вот хабраэффекты, они заметны.

Т.е. всё-таки и вы склонны делать оценки. Хабраэффекты очень легко посчитать, посмотрев статистику источников заходов на деблокер ЛК. Кроме того, можно привести количество уникальных посетителей, а не количество заходов. Но нам эти факты никто не предоставит. Ибо нефик. 5 млн. красивше и непонятнее.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
Тогда докторские оценки про "миллионы в январе" - это было тоже сообщение, видимо. На тех же правах. Они оценивали это так.

Дык в чем разница - с одной стороны говорят о миллионах заражений в январе, а с другой о заходах на ресурс за все время. Это две разные новости. Обсуждали-то не то, чем эта новость является, а то, о чем в ней говорится.

Т.е. всё-таки и вы склонны делать оценки.

Хм. Разве для тебя новость, что под этими эффектами падают сайты?

Хабраэффекты очень легко посчитать, посмотрев статистику источников заходов на деблокер ЛК.

Не могу. Не имею возможностей :) И я тут не спец - всегда ли передается на ресурс Б, на каком именно ресурсе была на него ссылка?

роме того, можно привести количество уникальных посетителей, а не количество заходов.

А нужно? Строго говоря, 1 человек может заразиться несколько раз и один же может не заразиться ни разу. Как узнать, что чувак А ерундой страдает, а чувак Б пришел по делу?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
truth
Дык в чем разница - с одной стороны говорят о миллионах заражений в январе, а с другой о заходах на ресурс за все время.

В первом случае нет фактов, а лишь оценка, во втором случае, получается, цифра, которая ни о чём. Если делается сообщение, в заголовок которого выносится 5 млн. заходов, эта цифра о чём-то должна читающим говорить. А выясняется, что не говорит. Даже подтвердить или опровергнуть миллионы в январе не может.

Хм. Разве для тебя новость, что под этими эффектами падают сайты?

Это заявление является таким же предположением, как и мои. Фактов нет. Если 5 млн. посетителей - это хабраэффект, то смысла в той новости нет вообще, даже в виде сообщения.

И я тут не спец - всегда ли передается на ресурс Б, на каком именно ресурсе была на него ссылка?

Обычно передаётся.

А нужно? Строго говоря, 1 человек может заразиться несколько раз и один же может не заразиться ни разу. Как узнать, что чувак А ерундой страдает, а чувак Б пришел по делу?

Да, тут согласен. Но две цифры - количество заходов и количество уникальных посетителей - позволили бы сделать более точную оценку.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
Если делается сообщение, в заголовок которого выносится 5 млн. заходов, эта цифра о чём-то должна читающим говорить.

Эм. О 5-ти лямах посещений? :)

Даже подтвердить или опровергнуть миллионы в январе не может.

Дык на это способен KSN. Он опровергает.

Это заявление является таким же предположением, как и мои.

Слова про то, что сайты загибаются, это не предположение.

Если 5 млн. посетителей - это хабраэффект, то смысла в той новости нет вообще, даже в виде сообщения.

Дык я не говорю, что это все хабрахабр. :)

Да, тут согласен. Но две цифры - количество заходов и количество уникальных посетителей - позволили бы сделать более точную оценку.

Не-а. Точную оценку могут дать сервисы типа KSN.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
truth
О 5-ти лямах посещений? smile.gif

И?

Дык на это способен KSN. Он опровергает.

Что он опровергает?

1. Выводы базируются только на статистике, собранной с _легальных_ пользователей ЛК.

2. Статистика собирается только с тех компьютеров, где включена отправка статистику.

Поэтому ничего он не опровергает.

Если опровергает - факты в студию, посмотрим, посчитаем.

Дык я не говорю, что это все хабрахабр. smile.gif

Так вот и интересно, сколько хабрахабр, а сколько нет. В одном случае вы склонны делать предположения, в другом говорите, что так делать не нужно. Так будем делать предположения или нет? Если большая часть не хабрахабр, то мои выводы остаются быть верными.

Не-а. Точную оценку могут дать сервисы типа KSN.

Это неправда, и вы знаете это.

3. Не факт, что KSN "знает"/"знал" всех блокировщиков в лицо на момент отправки статистики.

3.1. Не факт, что специалисты ЛК по информации, полученной от KSN могут отделить блокировщик от неблокировщика.

Ещё придумать контраргументов?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
И?

И хватит :)

Что он опровергает?

"Миллионы зараженных в январе"

1. Выводы базируются только на статистике, собранной с _легальных_ пользователей ЛК.

Ошибка раз. С любых пользователей, не снявших галку отправления статистики. Согласно этому же KSN 95% пользователей сидят на настройках по умолчанию. То есть если и снимает кто-то галку, то это часть от оставшихся 5%.

2. Статистика собирается только с тех компьютеров, где включена отправка статистику.

Правильнее, где не отключена. См. выше.

Если опровергает - факты в студию, посмотрим, посчитаем.

Дык глянь сообщения Алекса прямо в этой теме.

Так вот и интересно, сколько хабрахабр, а сколько нет. В одном случае вы склонны делать предположения, в другом говорите, что так делать не нужно. Так будем делать предположения или нет? Если большая часть не хабрахабр, то мои выводы остаются быть верными.

Я мусолю, мусолю, чтобы ты пришел к правильному выводу: мы_с_тобой_этого_знать_не_можем и значит не_можем_строить_предположений.

3. Не факт, что KSN "знает"/"знал" всех блокировщиков в лицо на момент отправки статистики.

И не обязательно. После снятия блока файл локера остается, базы обновляются и ХЛОП - статистика ушла. А еще статистика уходит от HIPS - он просто шлет хеш в облако, чтобы получить ответ об известности.

3.1. Не факт, что специалисты ЛК по информации, полученной от KSN могут отделить блокировщик от неблокировщика.

Приходят хеши. :) Отличить по ним специалисты могут :) Давай проведем эксперимент. В тред вызывается Юра!

Юр, вот три хеша:

1. 6294C848F3D782379234672DC205CB88

2. B09FF3AD4D592BAB75F7608AC62837B8

3. 7FDD2B7BBDFCB2E9A374823C924C0A78

Что ты можешь о них сказать? Чистые ли это файлы или вредоносные? Известны ли они нам или нет? Есть ли среди них блокеры и фейковые АВ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Юрий Паршин
Юр, вот три хеша:

1. 6294C848F3D782379234672DC205CB88

2. B09FF3AD4D592BAB75F7608AC62837B8

3. 7FDD2B7BBDFCB2E9A374823C924C0A78

Что ты можешь о них сказать? Чистые ли это файлы или вредоносные? Известны ли они нам или нет? Есть ли среди них блокеры и фейковые АВ?

1. Безвредный демо-вирус (подобие eicar) KL-Demo

2. Инсталлятор брутфорсера паролей: not-a-virus:PSWTool.Win32.AdvancedPR.l

3. Троян Trojan-Dropper.Win32.Agent.blmq

Блокеров и фейковых АВ среди них нет.

  • Downvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

Стоит ли говорить, что Юра не допустил ошибок при ответе? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
truth

Молодцы.

А теперь по пунктам, как это доказывает, что в январе не было миллионов заражённых блокировщиками компьютеров.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik

truth

Это доказывает, что специалисты ЛК отличают одно от другого. Доказали, хорошо. А за цифрами - к Александру Гостеву. Кое-какие он тут уже приводил.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
truth
Это доказывает, что специалисты ЛК отличают одно от другого.

Знаете, вирусные аналитики большинства АВ-компаний, могут по хэшам, контрольным суммам, этсетра, отличить одно от другого. Это говорит об уровне квалификации того или иного аналитика. Но это не доказывает ничего из того, о чём мы тут говорим. Статистика KSN - не всеобъемлющая. И доказательств по-прежнему нет. Иначе Александр не говорил многозначительно "может быть до 25 млн. за последние 3 месяца". Если KSN работает так, как вы здесь озвучили, цифры должны быть более точными.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Молодцы.

А теперь по пунктам, как это доказывает, что в январе не было миллионов заражённых блокировщиками компьютеров.

Эээ. С какого перепугу МЫ должны это доказывать ?

Следуя вашей логике, я могу завтра сказать что сейчас в мире Конфикером заражено 662 миллиона пользователей. И попрошу вас это опровергнуть.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
truth
С какого перепугу МЫ должны это доказывать ?

В общем-то, не обязаны. Просто если KSN может поставить точку в этом споре, тем для всех лучше. Но я боюсь, что не может. Хотя по рекламе качества вир-аналитиков ЛК и о потенциальных возможностях KSN все узнали сегодня много.

А вот факты в студию не поступают.

Следуя вашей логике, я могу завтра сказать что сейчас в мире Конфикером заражено 662 миллиона пользователей. И попрошу вас это опровергнуть.

Возможно, у меня будет желание это опровергнуть на основе информации из открытых источников.

Моя цель здесь и сейчас не защитить какую-то одну компанию и нагадить другой, а выяснить, каков же размер ущерба. Выяснил, что информации ни у кого нет. А то, что получается из СМИ - тоже не воспринимается, ибо "так много не может быть" или "KSN не разделяет таких рассчётов".

Что ж, отрицательный результат - тоже результат. Так и будем спорить, а кто-то зарабатывать.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Umnik
о потенциальных возможностях KSN все узнали сегодня много.
...компьютер пользователя будет автоматически отправлять в «Лабораторию Касперского» информацию в соответствии со следующим перечнем:

* Информация об установленном на компьютере аппаратном и программном обеспечении, в том числе версия операционной системы и установленные пакеты обновлений, объекты ядра, драйверы, сервисы, расширения Microsoft Internet Explorer, расширения системы печати, расширения Windows Explorer, загруженные объекты, элементы Active Setup, апплеты панели управления, записи файла hosts и системного реестра, версии браузеров и почтовых клиентов.

* Уникальный идентификатор, присваиваемый установленному на компьютере пользователя продукту «Лаборатории Касперского», и номер версии продукта.

* Информация о состоянии антивирусной защиты компьютера, а также данные обо всех потенциально вредоносных файлах и действиях (в том числе название вируса, дата и время обнаружения, названия и размер зараженных файлов и пути к ним, IP-адрес атакующего компьютера и номер порта компьютера пользователя, на который была направлена сетевая атака, название потенциально вредоносной программы).

* Информация о загружаемых пользователем программах (URL-адрес, размер файла).

* Информация о запускаемых программах (размер, атрибуты, дата создания, информация заголовка PE, регион, имя, местоположение, упаковщик).

Также для дополнительной проверки в «Лабораторию Касперского» могут отправляться подозрительные файлы или их части.

Сбор, обработка и хранение персональных данных пользователя не производятся.

Предоставление вышеуказанной информации является добровольным. Функцию предоставления информации можно в любой момент включить или выключить в разделе «Обратная связь» окна настройки соответствующего продукта «Лаборатории Касперского».

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
truth

Да, хорошая штука KSN.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
В общем-то, не обязаны. Просто если KSN может поставить точку в этом споре, тем для всех лучше. Но я боюсь, что не может. Хотя по рекламе качества вир-аналитиков ЛК и о потенциальных возможностях KSN все узнали сегодня много.

А вот факты в студию не поступают.

Чем вы там упарываетесь ? я тоже таким хочу.

http://www.anti-malware.ru/forum/index.php...ost&p=98373

(и далее)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 19.2.10.
    • PR55.RP55
      1) Ситуация когда нет доступа к virustotal.com ( и другим ресурсам ) Что предлагаю: а) На примере Firefox 155 - Happy Eyeballs v3: подключение сразу несколькими путями *Браузер больше не выбирает маршрут до сайта заранее, а пробует несколько вариантов подключения параллельно и работает через тот, который отозвался первым. Выигрыш заметнее всего в сетях, где IPv4 или IPv6 работает медленно либо нестабильно: раньше браузер мог упереться в неотвечающий адрес и ждать таймаута, теперь соединение уходит по резервному пути без паузы. б) Если сайт полностью не доступен - то, при потоковой проверке файлов не заставлять пользователя "бесконечно" ждать... 2) Драйвер фаервола - при проверке. По хорошему программа сама должна знать какие файлы её, какие нет и всякий раз не лезть к ним и не пытаться получить доступ к собственному файлу ?  
    • AM_Bot
      «Инфосистемы Джет» активно развивает концепцию антихрупкости. Эта компания разработала инструменты для её практического применения — первый Фреймворк антихрупкой ИТ-архитектуры и Индекс антихрупкости для построения киберустойчивого бизнеса.      1. Введение2. Что такое антихрупкость ИТ-архитектуры3. Назначение инструментов, разработанных компанией «Инфосистемы Джет»3.1. Фреймворк антихрупкой ИТ-архитектуры3.2. Индекс антихрупкости4. Как проходит оценка4.1. Заполнение профиля компании4.2. Построение бенчмарка4.3. Прохождение опроса4.4. Оценка результатов5. ВыводыВведениеРезонансные атаки на крупнейшие российские компании, которые мы регулярно освещаем, вскрыли системную проблему: реальная операционная готовность к инцидентам остаётся на низком уровне, даже если система защиты формально выстроена. Как показало недавнее исследование компании «Инфосистемы Джет», пережить кибератаку не готовы 64 % из 50 российских компаний. Хуже всего ситуация обстоит в госсекторе и ритейле — при этом именно эти отрасли входят в число наиболее атакуемых.Защита, которая создавалась, чтобы остановить злоумышленника, теперь может лишь его замедлить — и одной способности «не пустить» стало недостаточно. Закупленные СЗИ создают иллюзию надёжности: организация выглядит защищённой, но в момент реальной атаки оказывается уязвимой.В условиях массовых взломов и эволюции атакующих стратегий на первое место выходит принцип управляемого ухудшения ситуации. Взлом с большой вероятностью произойдёт, но мы должны уметь работать под атакой, управлять кризисом и быстро восстановиться. Также необходимо выстроить зрелые процессы реагирования на угрозы, восстановления после инцидентов и обеспечения непрерывности бизнеса даже в условиях атаки. В ответ на этот вызов ИТ-компания «Инфосистемы Джет», работающая на российском рынке с 1991 года, предложила использовать концепцию антихрупкой ИТ-архитектуры.Её суть заключается в том, что ИТ-инфраструктура должна не просто выдерживать сбои, атаки и неблагоприятные обстоятельства, а по-настоящему быть к ним готовой, эффективно их преодолевать и даже извлекать из них пользу, становясь надёжнее и укрепляя свои позиции среди конкурентов.Что такое антихрупкость ИТ-архитектурыКонцепция антихрупкости впервые была предложена учёным Нассимом Талебом, статистиком, бывшим трейдером и риск-менеджером, который прославился изучением влияния случайных и непредсказуемых событий на мировую экономику и биржевую торговлю. В книге «Чёрный лебедь. Под знаком непредсказуемости» (The Black Swan), вышедшей в 2007 году, он ввёл сам термин «чёрный лебедь» для описания редких и маловероятных событий, имеющих огромные последствия, и пришёл к выводу, что вместо попыток их предсказания логичнее создавать системы, способные не просто пережить хаос, но и становиться после него сильнее. Именно это понимание легло в основу идеи антихрупкости, которая уже была детально раскрыта Талебом в книге 2012 года «Антихрупкость. Как извлечь выгоду из хаоса» (Antifragile: Things That Gain From Disorder).Вдохновившись концепцией антихрупкости, аналитики компании «Инфосистемы Джет» решили развивать эти идеи и продвигать их в России. Антихрупкая ИТ-архитектура — не гонка за новыми инструментами. Она строится вокруг способности пережить полный жизненный цикл атаки: подготовиться к ней, замедлить злоумышленника, обнаружить вторжение, сократить ущерб, восстановить бизнес и перестроиться после инцидента. Для практической реализации концепции антихрупкости «Инфосистемы Джет» разработали первый Фреймворк антихрупкой архитектуры и Индекс антихрупкости, позволяющие выявить слабые места и сформировать дорожную карту усиления защиты.Назначение инструментов, разработанных компанией «Инфосистемы Джет»Как же перейти от понимания концепции антихрупкости к её реализации? В этом помогут разработанные вендором инструменты, которые мы рассмотрим ниже.Фреймворк антихрупкой ИТ-архитектурыФреймворк антихрупкой ИТ-архитектуры представляет собой открытый и практичный инструмент, который объединил опыт инженеров, аудиторов, консультантов и экспертов-практиков по защите сети и построению ИТ-инфраструктуры. Он разработан командой «Инфосистемы Джет» во главе с руководителем отдела развития консалтинга по ИБ Александром Морковчиным.Сценарии использования фреймворка охватывают три ключевые рыночные потребности. Первая — оценка текущего уровня киберустойчивости с помощью единой измеримой «линейки» для сопоставления с конкурентами и отраслевыми лидерами. Вторая — планирование развития на основе каталога проверенных практик и выбор вектора роста. Третья — трансформация: пошаговый переход от фактического состояния к целевому уровню киберустойчивости. Фреймворк имеет иерархическую логику: он строится по каскадной модели «в крупную клетку», т. е. на высоком уровне абстракции, без погружения в мелкие детали. Всего существует пять уровней детализации, где каждый следующий уровень конкретизирует предыдущий. Это позволяет последовательно двигаться от общего видения (стратегии) по уровням детализации к конкретным действиям (практике), сохраняя гибкость и системность.Фреймворк доступен на официальном сайте и не требует установки дополнительных расширений. Рисунок 1. Каскадная модель фреймворка антихрупкой ИТ-архитектуры Разберём каскад по уровням:Уровень 0. ДистанцииДистанции описывают фазы жизненного цикла относительно кибервторжения.Уровень 1. Цели («Чего хотим достичь»)Здесь выделяется семь стратегий. Это верхнеуровневые направления для достижения антихрупкости: например, «подготовка и прогнозирование», «адаптация и перестройка». Их цель — сформировать киберустойчивый каркас, дополнив классическую ИБ тем, чего часто не хватает в реальной атаке: связью с ИТ-архитектурой, непрерывностью, восстановлением, кризисным управлением и постоянным улучшением. Таблица 1. Семь стратегий антихрупкостиСтратегияВопрос, на который она отвечаетСистемное развитие и контрольРазвивается ли ИБ оправданно с точки зрения бизнеса?Подготовка и прогнозированиеПонимаем ли мы, как нас будут атаковать и какое звено сломается первым?Вовлечение и нападениеЗнаем ли мы, кто и как готовится нас атаковать — и можем ли перехватить инициативу?Защита, замедление, сдерживаниеЧто не даст атакующему быстро развить успех после проникновения?Обнаружение и реагированиеПоймём ли мы, что враг уже внутри, до того как он ударит?ВосстановлениеЕсть ли у бизнеса «План Б» на случай потери инфраструктуры?Адаптация и перестройкаСтанет ли компания сильнее после инцидента? Уровень 2. Правила реализации («Как себя ведём»)Здесь выделяется 10 принципов. Принципы связывают стратегии с действиями: это установки, задающие поведение. Например, принцип «нулевого доверия» или «безопасности по умолчанию». Уровень 3. Области применения («Где развиваем способности») Здесь выделяются 33 домена — тематические области, группирующие практики по функциональной принадлежности. Каждый домен описывает определённую способность организации. Уровень 4. Конкретные действия («Что делаем»)Здесь выделяется 390+ практик. Практики — конкретные меры и действия, которые организация должна реализовать для достижения целей киберустойчивости. Рисунок 2. Распределение стратегий антихрупкости по четырём дистанциям Вышеописанная схема является интерактивной: кликнув на домен, можно ознакомиться с относящимися к нему практиками. Рисунок 3. Информация о входящих в домен «Обнаружение и реагирование» практиках Также можно использовать строку поиска для выделения интересующих вас практик. Рисунок 4. Результат поискового запроса Фреймворк можно выгрузить в виде файла формата XLS, в котором также представлен инструмент самооценки. Рисунок 5. Фрагмент фреймворка в формате XLS Индекс антихрупкостиИндекс антихрупкости — показатель, позволяющий оценить в процентном соотношении, насколько компания готова к «чёрным лебедям», т. е. труднопредсказуемым событиям. Индекс построен на базе фреймворка и отвечает на вопрос: способна ли компания пережить кибератаку, продолжать работу в её условиях и восстановиться после неё. Итог оценки — индекс антихрупкости от 0 до 100 %, разбор по направлениям защиты и сравнение с другими участниками индустрии. Отраслевой уровень обновляется автоматически по мере накопления ответов респондентов.Индекс не заменяет регуляторные оценки, а дополняет их в областях, которые проверяют реальную киберустойчивость: восстановление и непрерывность бизнеса, кризис-менеджмент, threat hunting, безопасная разработка, безопасность ИИ, отказоустойчивость, культура киберучений и другие. Разберём, как пользоваться инструментом оценки.Как проходит оценкаС сервисом можно ознакомиться на официальном сайте. Вы отвечаете на сто коротких вопросов о том, какие практики киберустойчивости есть в компании. Оценка полностью анонимна: контактные данные и название компании не запрашиваются. У каждой оценки есть только уникальный идентификатор — он понадобится, если вы захотите задать вопрос по полученным результатам. Рисунок 6. Расчёт Индекса антихрупкости (приветственное окно) Заполнение профиля компанииДля получения оценок, релевантных профилю вашей организации, необходимо указать параметры из выпадающего списка: Сфера деятельности компании.Общее количество сотрудников.Число ИБ-сотрудников.Число ИТ-сотрудников.Оценку формирует руководитель ИБ или тот, кто отвечает за информационную безопасность в компании. Часть вопросов затрагивает смежные зоны — резервное копирование, непрерывность бизнеса, безопасную разработку, взаимодействие с юристами и PR. Если по ним нет уверенности, лучше уточнить у коллег: точность ответов напрямую определяет пользу результата. Рисунок 7. Пример заполненного профиля организации Заполнив все поля, можно переходить к следующему шагу. Для этого нажмите кнопку «Посмотреть показатели по отрасли».Построение бенчмаркаВ следующем разделе нам становится доступен бенчмарк, отражающий индекс антихрупкости и оценку в разрезе стратегий антихрупкой ИТ-архитектуры в среднем по отрасли. В качестве примера мы выбрали сферу деятельности «финансовый сектор». Рисунок 8. Экспресс-оценка показателей киберустойчивости по отрасли Ниже приводится оценка по стратегиям в табличном виде. Рисунок 9. Индекс антихрупкости в разрезе стратегий и практик по отрасли Прохождение опросаДля расчёта своего индекса антихрупкости пользователю предлагается пройти опрос по 100 практикам, каждая из которых имеет пять вариантов ответа:«Да» (выполняется системно).«Частично» (с ограниченным охватом).«Нет» (не выполняется или выполняется ad hoc, т. е. разово или под конкретную задачу).«Неприменимо» (не используется в организациях данного типа). Этот ответ следует выбрать, если, например, в организации нет такого процесса или системы. При выборе этого варианта метрика исключается из расчёта.«Не знаю» (затрудняюсь оценить). Метрика исключается из расчёта. Рисунок 10. Опрос в рамках стратегий и практик Результат отображается сразу после ответа на последний вопрос. Для расчёта индекса необходимо выбрать «Показать результаты». В том случае, если не все практики были оценены, появится окно с предупреждением и расчёт будет проведён с ограничениями. Рисунок 11. Предупреждение пользователя Оценка результатовНа вкладке «Результаты» отображается текущий уровень киберустойчивости организации, а также сопоставление этого уровня с показателями по отрасли в виде шкалы и радарной диаграммы («диаграммы-паука»). Рисунок 12. Экспресс-оценка киберустойчивости в виде шкал Рисунок 13. Экспресс-оценка киберустойчивости в разрезе стратегий При сравнении учитываются только критерии, по которым даны ответы. Ознакомиться с ними можно ниже в табличном виде. Рисунок 14. Оценка антихрупкости в разрезе доменов — групп практик Информацию по экспресс-оценке киберустойчивости организации можно скачать в виде готового отчёта. Он доступен в формате PDF и представляет собой готовый буклет для ознакомления в электронном виде или печати на бумаге. Рисунок 15. Выгрузка готового отчёта Рисунок 16. Фрагмент отчёта экспресс-оценки киберустойчивости организации ВыводыАнтихрупкость сегодня — ключевая стратегия выживания и роста компаний в условиях постоянных рисков: кибератак, ухода вендоров, сбоев инфраструктуры, регуляторных изменений и т. п. Она не заменяет классическую ИБ — она дополняет её способностью пережить успешную атаку.В современном ИТ‑ландшафте недостаточно просто держаться на плаву, нужно заранее готовиться к тому, чего нельзя предсказать. Именно поэтому антихрупкость становится центральным элементом зрелой ИТ‑стратегии и обязательным ориентиром при проектировании архитектуры, управлении инцидентами и планировании цифровой трансформации.Компания «Инфосистемы Джет» переводит концепцию антихрупкости на язык конкретных инженерных и управленческих решений. Она даёт бизнесу рабочие инструменты — собственный Фреймворк антихрупкой ИТ‑архитектуры, помогающий выстроить понятный путь от стратегии к конкретным действиям, и Индекс антихрупкости, который помогает увидеть, насколько компания реально готова к сбоям, атакам и внезапным переменам.Компания планирует и далее развивать Фреймворк: адаптировать его к специфике различных отраслей, разработать вариативные сценарии применения в зависимости от контекста.Достоинства:Открытая методология, доступная любому пользователю без оплаты и регистрации.Каскадная, понятная архитектура с чёткой логикой: семь стратегий достижения антихрупкости, 10 принципов, 33 домена и 390+ практик.Наличие веб-сервиса для оценки антихрупкости ИТ-архитектуры, в котором прохождение полного опроса по 100 критериям оценки занимает в среднем 20 минут.Возможность ознакомиться с показателями антихрупкости в среднем по отрасли.Представление результатов оценки в графическом и табличном формате.Формирование готового отчёта по итогам экспресс-оценки киберустойчивости с возможностью его выгрузки на компьютер.Недостатки:Ценность фреймворка сложно понять, если предварительно не ознакомиться с теорией антихрупкой ИТ-архитектуры.Для точной оценки индекса антихрупкости рекомендуется располагать полной информацией о деятельности компании и не пропускать ни одного критерия оценки. По уровню детализации Фреймворк антихрупкой ИТ-архитектуры относится к стратегическому и методическому уровню. Детальные технические регламенты, архитектурные стандарты, требования к настройке конкретных систем должны разрабатываться на следующем уровне детализации.Читать далее
    • demkd
      возможность есть, гляну, размер переменных окружения действительно 32767 максимум, но конкретно path больше 4095 это уже может стать проблемой.
    • Ego Dekker
      ESET Online Scanner 4.0.1  (Windows 10/11, 64-разрядная)
                                                                                  ●
              Руководство пользователя ESET Online Scanner 4  (PDF-файл)
×