Евгений Касперский в Школе Злословия - Страница 2 - Интервью с экспертами - Форумы Anti-Malware.ru Перейти к содержанию
Сергей Ильин

Евгений Касперский в Школе Злословия

Recommended Posts

UIT
А вы не художественные фильмы смотрите, а например такое:

Какой я вывод должен сделать после просмотра предложенного видео, (для обделенного благами быстрого интернета:)

Отредактировал UIT

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
wert
Ага, удачи :) до скольки метров нынче местоположение телефона отследить можно ? :)

Вы, А., прям смешное сказали, здесь и далее.

Не, я канеш не сомневаюсь, что за челом можно следить от покупки симки с известным номером и телефона с известным IMEI и даже раньше, ;)

но это не отрицает того, что ваши потуги с Хозяином контролировать каждого интернет-паспортом приведут только к проблемам каждого конкретного безопасного для системы и невинного в целом человека.

Объяснять, надеюсь, не нужно почему?

И ваще, держите своего босса подальше от умных баб. :) Опыт же вроде уже был. :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Ильгиз

Позорище, а не ведущие! :facepalm:

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice

Зачищено от троллинга

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
приведут только к проблемам каждого конкретного безопасного для системы и невинного в целом человека.

Объяснять, надеюсь, не нужно почему?

Нужно обьяснять, нужно.

Жду.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
SDA

Хотя дамы страдают запущенной болезнью под названием "либерастия" http://lurkmore.ru/%D0%9B%D0%B8%D0%B1%D0%B...%B0%D1%81%D1%82 особенно Толстая, но мне понравилось, как они его загнали в угол с его идеей фикс - интернет паспортов, приведя лишь простейшие примеры нашей "доблестной" милиции-полиции. ;) Тотальный контроль за интернетом.

Понравилась одна цитата (не моя):

..Логика Авдотьи Смирновой безупречна - единственный момент, который она не развила, это контр_агрумент, на то, что по российским законам хакеры получают условно за воровство денег с зарубежных банковских счетов. Если это было со счетов ВТБ, Сбербанка и т.п. - результат был бы другим, а может быть, дело и не дошло до суда...

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
wert
Нужно объяснять, нужно.

Ну даже не знаю, чо тут можно сказать.

Вроде Вы А. не the iggle squiggs trazed wombly in the harlish Evrest.

Почти вот не сомневаюсь, что Вам знакомы и глокая куздра с упячкой, да и бармаглоты при делах,

и Вы даже иногда как бы чувствуете эти слова.

Но, конечно, бизнесь, превыше всего.

Я в растерянности и слаб.

Честно.

Очень странный и грустный вопрос...:(

Можно в ответ загадку?

Вот есть всеобщие отпечатки пальцев. Ну типа, Касперский убедил всех их откатать. Для общей безопасности и собственной прибыли, ессно.

Праздник. Все бухают и сильно пьяны.

Пришли догоняться домой из клуба.

Преступник в перчатках, или просто ничего не трогает, а, например, господин Б., пузырь водки взял в руку и и разлил на троих, беря в руку каждый стакан.

Чувак в перчатках грохает зачем-то насмерть третьего и сваливает.

И где теперь гражданин Б.? :)

И доживёт ли этот гражданин Б. до Басманно-Хамовнического суда если имеет в крови ферромагнетики и знает что-то про налоги ну или вирусы, если говорить по теме? :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Zilla

Евгений, конечно, молодцом) Отстоял свою точку зрения под таким натиском. Но лично я против паспортов, это слишком.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Ну даже не знаю, чо тут можно сказать.

Чо значит "не знаю" ? Аргументы надо сказать. Аргументы.

Причем такие, которые не базируются на "национальных особенностях", а применимы к общемировому Интернет-пространству.

Это я так намекаю, что рассуждать в стиле "да у нас же такоооое государство, оно же тогда не даст нам свободно гадить в комментиках у президентиков" - не надо. Про это нам уже политизированные тетки с экрана рассказали. Не про то речь.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
wert
Чо значит "не знаю" ?

Ну какой вопрос - такой и ответ. Можно и иначе сказать.

Правда, господин Б.?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Ну какой вопрос - такой и ответ. Можно и иначе сказать.

Но позвольте, месье, я не задавал вам никаких вопросов :facepalm:

Я всего лишь попросил вас обосновать ваше же утверждение "приведут только к проблемам каждого конкретного безопасного для системы и невинного в целом человека". Понимаю, что вы надеялись, что объяснять не придется, но уж будьте так любезны, пожалуйста - почему ? А то целых два комментария и ничего. Попробую получить ответ в третий (и последний раз).

И да, постарайтесь свои аргументы приводить в общедоступно-понятной _каждому_ форме. Представьте что вы не со мной лично дисскутируете, а с аудиторией.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
wert
Но позвольте, месье, я не задавал вам никаких вопросов :facepalm:

Я всего лишь попросил вас обосновать ваше же утверждение "приведут только к проблемам каждого конкретного безопасного для системы и невинного в целом человека". Понимаю, что вы надеялись, что объяснять не придется, но уж будьте так любезны, пожалуйста - почему ? А то целых два комментария и ничего. Попробую получить ответ в третий (и последний раз).

И да, постарайтесь свои аргументы приводить в общедоступно-понятной _каждому_ форме. Представьте что вы не со мной лично дисскутируете, а с аудиторией.

Сань, я рад за тебя. Почти. Ну нельзя так любить шефа. :)

Удачи.

И обще-понятную форму не хочу приводить.

Она уже приведена.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.

Меня раньше умиляли разные личности, остаивающие некие свои "виртуальные" права и свободы, при этом продолжающие покорно уживаться и подчиняться ущемлению своих (и чужих) реальных прав и свобод.

Грубо говоря - у них на лестничной площадке третий день насрано, а они в это время в чатиках с кем-то срутся.

Так вот - раньше умиляли. Теперь - бесят.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Сергей Ильин

wert, реально три поста, а каких четких ответов. Несерьезно, несложно же написать четко свою точку зрения. Или просто стремно? ;)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
amsd

A.,

хотелось бы услушать ваше мнение вот отн-но чего.

Оставим пока в стороне саму идею контроля и технические моменты:

идея лично мне не кажется такой уж плохой (по крайней мере, на первый взгляд), а что до средств реализации - думаю, за этим, вопрос не встанет. технически, imo, осуществимо.

Речь о другом:

любой контроль, любое ограничение осуществляется кем-то. Вот конкретно- вот этимм и этими людьми.

Так что есть, грубо говоря, три варианта:

1) С подобным контролем и ограничением ряда желаний можно согласиться добровольно . Но только в том случае, если есть безоговорочное доверие человеку или группе людей,

это контроль и ограничение осуществляющим.

В ином случае переходим в вариантам ниже.

Простой пример:

в детстве, я заправлял постель (а мне этого не слишком хотелось) не только потому, что отец больше, сильнее меня и у него хороший ремень.

А еще и потому, что доверял ему и чувствовал, что у него есть на то право.

Вы знаете человека (или группу людей), который обладает таким доверием со стороны людей - тех, на кого данный контроль распространяется?

2) "Вперед, *уки, это для вашего же блага". При этом декларируемые цели вроде как совпадают с реальными и контроль осуществляется кем-то, кто не желает ничего для себя лично.

Этот вариант персонально у меня доверия не вызывает: такой человек или изменит свое мнение со временем либо его на этом посту сменят более адекватные, практичные и твердо стоящие на ногах товарищи по оружию. А сам он - ну, хорошо если отправится на воды в Форж.

Дело же примет третий оборот.

3) "...Это для вашего же блага" - и это беспардонная ложь.

Какой из указанных вариантов (или что-либо, в принципе отличное от всех них) вам представляется желаемым и реальным?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
И да, постарайтесь свои аргументы приводить в общедоступно-понятной _каждому_ форме. Представьте что вы не со мной лично дисскутируете, а с аудиторией.

Предмет дискуссии (идея регулирования интернет) не очевиден. Идея регулирования расплывчата и явно не раскрыта. Скажем, предъявить паспорт для того чтобы сказать слово_вписать_коммент в форум СМИ - абсурд. Возможно, прокатит в России где озабочены борьбой с оппозицией, в западных странах - не пройдет.

Он существует в каком-то оформленном виде? можно с ним ознакомиться? Или он существует лишь в отдельно взятой голове Евгения Касперского в виде НАВЯЗЧИВОЙ ИДЕИ?

скажем, интересует техническая и правоприменительная сторона идеи регулирования деятельности в интернете.

возможны ли будут при данной технической реализации прокси с подменой ip и идентификатора личности, сети, аналогичные Tor?

кто будет заниматься право_применением: реальные люди, кибер_программы?

кто будет технически исполнять результат право_применения: реальные люди, кибер_программы?

на каком уровне будет выполняться регулирование: на государственном, на международном?

каковы будут особенности контроля деятельности в инет применительно к следующим категориям риска:

- агенты_террористы, действующие под прикрытием спецслужб государств;

- террористы из неправительственных, оппозиционных организаций;

- террористы_одиночки, действующие на свой риск и страх;

- киберпреступники (мошенничество, кражи, взломы и проч.)

- экстремисты_революционеры, призывающие к смене власти насильственными методами

- оппозиционеры (пропаганда), призывающие к смене власти законными методами.

- просто хулиганы (шантаж).

Риски для нормальных_нейтральных граждан здесь ОЧЕВИДНЫ.

Опасные категории людей будут заинтересованы в кражах ЛИЧНОСТИ.

На государственном уровне правоприменительный и исполнительный аппарат бюрократичен.

по инерции, злому умыслу вполне способен наказать невиновного человека без тщательного, объективного разбора.

  • Upvote 5

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
кто будет заниматься право_применением: реальные люди, кибер_программы?

кто будет технически исполнять результат право_применения: реальные люди, кибер_программы?

Киберпрограммы не могут по определению заниматься правоприменительной деятельностью, по крайней мере в рамках существующей правовой парадигмы и используемого в теории и практике понятийного аппарата.

По остальным вопросам: думаю, для начала нужно определиться нужен ли нам такой контроль, а затем прорабатывать технические детали его обеспечения.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
Киберпрограммы не могут по определению заниматься правоприменительной деятельностью, по крайней мере в рамках существующей правовой парадигмы и используемого в теории и практике понятийного аппарата.

почему же не могут - могут, например, антиспам. Думаю, существуют и более тонкие, security-фильтры, сканирующие электронную почту.

Из практики применения закона по регулированию интернета РЕАЛЬНЫМИ СУДАМИ.

1. запрет доступа к литературному порталу zhurnal.lib.ru (признан экстремистским).

насколько известно, человек критиковал власти города и разместил на своей странице в журнале - авторов в журнале свыше 50 000.

запрет действует до сих пор.

2. временный запрет yutube.com (по моему, дальневосточным судом)

По остальным вопросам: думаю, для начала нужно определиться нужен ли нам такой контроль, а затем прорабатывать технические детали его обеспечения.

Стало быть четко продуманной в техническом и правовом плане идеи, с вытекающими рисками для законопослушных граждан нет?

Какой - такой контроль?

Если на каждом шагу в инете нам будет свыше дано сообщение, типа: "Вы в данной момент хотите изменить реальность - введите ваш идентификатор", то ТАКОЙ КОНТРОЛЬ нам (лично мне) точно не нужен.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
почему же не могут - могут, например, антиспам. Думаю, существуют и более тонкие, security-фильтры, сканирующие электронную почту.

Потому, что правоприменение - это юридическое понятие, имеющее вполне определенное содержание. То, о чем вы говорите правопримененим не является. Вы произвольно используете понятия.

Из практики применения закона по регулированию интернета РЕАЛЬНЫМИ СУДАМИ.

1. запрет доступа к литературному порталу zhurnal.lib.ru (признан экстремистским).

насколько известно, человек критиковал власти города и разместил на своей странице в журнале - авторов в журнале свыше 50 000.

запрет действует до сих пор.

2. временный запрет yutube.com

В этом случае речь идет о правоприменении, но это деятельность судов (правоприменительных органов), а не работа программ.

Стало быть четко продуманной в техническом и правовом плане идеи, с вытекающими рисками для законопослушных граждан нет?

Допустим нет...Ну и что из этого? Для начала нужно определиться с предметом дискуссии. О чем идет речь? О необходимости контроля или об особенностях его реализации?

"Нужен ли контроль" и "возможно ли его реализовать технически и как это сделать" - это разные вопросы.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
santy
"Нужен ли контроль" и "возможно ли его реализовать технически и как это сделать" - это разные вопросы.

"Нужен ли контроль" и "нужен ли такой контроль" - тоже разные вопросы.

Нужен ли контроль - да, нужен. И он есть. Антиспам, антивирусы, системы авторизации и ограничения доступа, фаерволлы, проактивные системы, системы обнаружения вторжений - разве это не системы контроля информации?

Или традиционные системы безопасности уже не способны контролировать контент и транзакции в инете?

"Нужен ли такой контроль" - извините, о каком контроле речь? О контроле над комментами? (по моему, уже кибер_дружины формируются из реальных людей на реальную зарплату из реального бюджета) Нужна ясная концепция ТАКОГО контроля со всеми вытекающими рисками. Или мы должны ее придумать за Е. Касперского?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
"Нужен ли контроль" и "нужен ли такой контроль" - тоже разные вопросы.

Естественно речь в данном топике идет о "таком" контроле, то есть о дополнительных мерах по обеспечению безопасной работы в Интернете. Вряд ли кто согласится с тем, что контроль вообще не нужен.

Нужен ли контроль - да, нужен. И он есть. Антиспам, антивирусы, системы авторизации и ограничения доступа, фаерволлы, проактивные системы, системы обнаружения вторжений - разве это не системы контроля информации?

Или традиционные системы безопасности уже не способны контролировать контент и транзакции в инете?

"Нужен ли такой контроль" - извините, о каком контроле речь? О контроле над комментами? (по моему, уже кибер_дружины формируются из реальных людей на реальную зарплату из реального бюджета) Нужна ясная концепция ТАКОГО контроля со всеми вытекающими рисками. Или мы должны ее придумать за Е. Касперского?

Согласен, но для начала, наверное, нужно выяснить есть ли необходимость в использовании дополнительных мер, для обеспечения правопорядка в данной области, а затем перейти к обсуждению конкретных предложений. Правильно?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT

О контроле над комментами?

Вспомнилось:

http://www.gazeta.ru/news/social/2010/12/25/n_1634038.shtml

http://www.livejournal.ru/themes/id/21266

Mr. Justice

Вам в магазинах часто встречаются продающиеся диски с нелицензионным контентом?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Mr. Justice
Mr. Justice

Вам в магазинах часто встречаются продающиеся диски с нелицензионным контентом?

Никогда не обращаю на софт в магазинах, может быть не в те хожу :)

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
UIT
Никогда не обращаю на софт в магазинах, может быть не в те хожу

На мой взгляд есть (естественно не во всех магазинах), продается открыто. Например покупал некоторое время назад в одном магазине игровое приложение (естественно лицензию). Ниже на полке стояли рядочки игровых дисков - которые я считаю нелицензионными. Магазин большой, заметный и все спокойно продается.

Посему не могу понять, какой смысл (и реальная польза) в этих интернет паспортах и дополнительных мерах, если и в такой малости нет порядка.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Valery Ledovskoy

Не вполне понятно, зачем интернет-паспорта, если и так всё уже схвачено с 2000-го года: http://ru.wikipedia.org/wiki/СОРМ

Да, это не глобальная штука. Но я думаю, что в большинстве стран такое есть. По-крайней мере, в той стране, где работает FBI, в Китае и пр.

Да, при этом возникает проблема с коммуникациями органов между странами. Но так и при введении интернет-паспортов возникнет та же проблема. Одни страны будут признавать эти интернет-паспорта, другие нет. Правоохранительным органам одних стран будет достаточно "засвечивания" в кибер-преступлениях международного интернет-паспорта, в других странах этого будет недостаточно для доказательства факта преступления. Т.е. необходимость организации взаимодействия спецслужб различных стран всё равно возникнет.

А основная проблема при борьбе с киберпреступностью конкретно у нас в стране связана с тем, что не признаётся наличие проблемы. Хотя средства все для борьбы есть.

Вот взять актуальные винлоки. Конкретными заявителями ничего никто не занимается, ибо очень маленькая сумма ущерба (сейчас до 800 рублей).

В масштабах страны по-идее этим должна заниматься какая-нибудь Прокуратура. Но не занимается.

Списки телефонов, которые идут в винлоках, известны и переходят с одних модификаций винлоков на другие.

Можно было бы их оперативно блокировать телефоны прям по спискам, и уже бы никаких винлоков не было, но никто не хочет этого делать.

Взаимодействие с органами других стран здесь не нужно, по винлокам практически всё сосредоточено в России.

Каким образом в руках злоумышленников оказываются десятки и сотни симок, и при этом с номерами, следующими одни за другими (подряд) - это тоже интересно. Берётся чей-то "левый" паспорт, видимо, и человек, который распространяет где-нибудь симки (в каком-нибудь салоне мобильной связи), оформляет все эти симки на этот паспорт. Каждый человек у нас в стране может владеть неограниченным количеством симок.

А чужие _интернет_-паспорта тоже никто не сможет использовать в злонамеренных целях?

Итого, в предложении ввести интернет-паспорта я вижу как избыточность, так и дополнительные возможности для создания новых преступных схем. Ещё одна сущность, которую я должен буду "всегда иметь при себе" и одновременно "бережно хранить".

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      ESET Online Scanner был обновлён до версии 4.0.1. Приложение теперь работает только в 64-разрядной ОС.
    • Ego Dekker
      ESET Cyber Security был обновлён до версии 9.0.6700.
    • AM_Bot
      Теория звучит убедительно, но работает ли она на практике? Мы внимательно изучили Phishman 2.35 и решили не останавливаться на описании её возможностей. Вместо этого протестировали платформу на собственных сотрудниках и удивились, к каким результатам это привело.      1. Введение2. Методология тестирования Phishman 2.353. Первичное тестирование3.1. Подготовка шаблонов фишинговых сообщений, инфраструктуры рассылки3.2. Тестирование доставки и отражения результатов в статистике3.3. Результаты атак4. Обучение4.1. Формирование учебной группы4.2. Составление образовательной программы по повышению киберкультуры4.3. Процесс обучения и его результаты5. Повторное тестирование5.1. Результаты атак6. Подведение итогов6.1. Сложности, с которыми мы столкнулись7. Впечатления от проекта команды «АМ Медиа»7.1. Реакция сотрудников7.2. Реакция организаторов7.3. Сотрудничество с вендором8. ВыводыВведениеPhishman 2.35 — это система повышения осведомлённости пользователей в сфере ИБ. Она помогает развивать киберкультуру и формировать у сотрудников устойчивые навыки безопасной работы с информацией, цифровыми сервисами и корпоративными ресурсами. В процессе обучения сотрудники учатся распознавать актуальные сценарии атак, закрепляют правильные модели поведения и в результате реже становятся причиной инцидентов, связанных с человеческим фактором.В первой части обзора Phishman 2.35 мы рассмотрели платформу с точки зрения её возможностей. Теперь пришло время проверить, как всё это работает на практике. За время проекта мы не только оценили эффективность различных сценариев, но и столкнулись с рядом особенностей, которые невозможно увидеть в документации. Одни из них влияли на ход тестирования, другие оказались скорее организационными нюансами, о которых стоит знать заранее.Методология тестирования Phishman 2.35В процессе работы с киберкультурой «АМ Медиа» мы будем использовать следующие метрики:Обученность. Отражает уровень знаний сотрудников в области ИБ. Показатель растёт, когда сотрудники осваивают темы: реагирование на инциденты, защита от социальной инженерии и другие критически важные компетенции.Иммунность. Показывает, как сотрудники применяют знания на практике. Она повышается, когда демонстрируется способность распознавать угрозы и правильно на них реагировать в реальных сценариях.Киберосознанность — итоговая метрика. Объединяет знания и практические навыки, показывая, насколько сотрудники в целом устойчивы к киберугрозам и действуют корректно при их возникновении.Прежде чем оценивать эффективность работы системы, необходимо определить отправную точку. Первичное тестирование определит, на какие сценарии реагирует каждый сотрудник, где чаще всего допускаются ошибки и какие темы требуют дополнительного развития. На основе этих данных формируется индивидуальная программа обучения: сотрудники проходят персонализированные курсы, выполняют практические задания и тесты, которые помогают устранить выявленные пробелы и закрепить необходимые навыки. В процессе обучения повышается уровень обученности, а закрепление знаний через практику влияет на показатель иммунности. После завершения обучения мы проведём повторное тестирование, которое покажет, какие изменения произошли по всем ключевым метрикам.Заключительный этап — сравнение результатов первичного и повторного тестирования. Здесь станет понятно, насколько вырос уровень киберкультуры сотрудников: изменилось ли их отношение к вопросам ИБ, стали ли они увереннее распознавать угрозы и чаще принимать безопасные решения в ситуациях, где раньше могли допустить ошибку.В качестве основного канала для рассылки фишинга выбрали электронную почту. Причина очевидна: именно она остаётся основным способом первичного контакта злоумышленников с сотрудниками и доставки фишинговых сценариев. По имеющимся оценкам, более 90 % успешных кибератак начинаются с электронного письма, поэтому исключать этот канал из подобных проверок было бы некорректно.Первичное тестированиеРеальные фишинговые атаки почти никогда не строятся по универсальному шаблону: злоумышленники адаптируют содержание писем под роль человека в компании, его рабочие процессы и типовые задачи. Поэтому при выборе целевой аудитории мы разделили сотрудников по функциям и уровню доступа к корпоративным данным, а сам проект разбили на 3 последовательные волны с разным уровнем сложности.Подготовка шаблонов фишинговых сообщений, инфраструктуры рассылкиПосле определения целевой аудитории был проведён анализ структуры подразделений и рабочих процессов сотрудников. На этом этапе изучались:должностные обязанности;распределение зон ответственности;характер внутреннего взаимодействия между отделами;используемые адреса электронной почты;формат повседневной служебной переписки.Это позволило понять, какие сценарии коммуникации являются для сотрудников привычными и не вызывают подозрений.На основе собранных данных были подготовлены сценарии фишинговых сообщений. При разработке содержимого учитывались тематика рабочих задач, стиль корпоративного общения, оформление внутренних уведомлений и типовые причины отправки писем внутри организации. Основная задача заключалась в том, чтобы письмо воспринималось как стандартное рабочее сообщение, соответствующее реальным бизнес-процессам заказчика.Волна 1. Первая волна была построена как массовый фишинг. Сценарий — сверка графика отпусков. Для атаки создавали и настраивали пользовательский шаблон. Тип атаки — обычный, время начала рассылки — сразу, при запуске атаки.На этом этапе проверялась базовая реакция сотрудников на привычные рабочие триггеры и способность распознавать типовые признаки фишинга без привязки к конкретному подразделению. Рисунок 1. Шаблон для первой волны Рисунок 2. Вид фишингового письма из первой волны в почте Волна 2. Для каждого отдела были подготовлены письма, основанные на реальных рабочих процессах, характерных запросах и ситуациях, с которыми сотрудники регулярно сталкиваются в своей деятельности. Для атаки создали и настроили пользовательский шаблон, где-то добавили немного визуального оформления. Время начала рассылки — по запланированному времени. Рисунок 3. Пример шаблона из второй волны для отдела «Продажи» Рисунок 4. Вид фишингового письма из второй волны для отдела «Продажи» Волна 3. Здесь моделировались уже более сложные сценарии целевого фишинга (spear phishing). В письмах использовались специальные формулировки, элементы корпоративного брендирования. На этом этапе проверялась не только внимательность сотрудников, но и способность замечать менее очевидные признаки атаки в условиях, максимально приближённых к реальной целевой компрометации.За основу брали системный брендированный шаблон «Яндекс ID», добавили фишинговую форму и скорректировали немного её содержание. Тип атаки — обычный, время начала рассылки — по запланированному времени. Рисунок 5. Пример шаблона из третьей волны Рисунок 6. Вид фишингового письма из третьей волны При переходе по ссылке открывалась фишинговая страница. Рисунок 7. Фишинговая страница Тестирование доставки и отражения результатов в статистикеДалее была подготовлена инфраструктура рассылки. После её настройки проводилось тестирование доставки сообщений. Проверялась доставка писем во входящие сообщения почтовых клиентов, анализировалась реакция антиспам-механизмов в почте, а также контролировалась корректность работы механизмов отслеживания действий пользователей. Рисунок 8. Результаты тестирования доставки и отображения сообщений в почте Тестирование прошло успешно.После завершения проверки была сформирована последовательность отправки сообщений по заранее определённым волнам. Такой подход позволил распределить нагрузку, контролировать ход тестирования и отслеживать реакцию сотрудников на различных этапах проведения проверки. Рисунок 9. Активные мероприятия Результаты атакБыли получены следующие результаты:Иммунность — 81 %. Хороший иммунитет, большинство реагирует правильно. Охват аудитории (повторно попались на фишинг) — 71 %.Уровень риска — 8, средний. Устойчивость формируется, но есть ещё риски. Рисунок 10. Общая информация после проведения первичного тестирования Самый низкий уровень иммунности — около 50 %, после первых двух волн атак. Рисунок 11. График иммунности во время первичного тестирования Далее — сформировали в системе отчёт по скомпрометированности сотрудников, на основании которого выполнили самостоятельный анализ результатов по отделам без учёта результатов тестирования шаблонов атак. Рисунок 12. Отчёт по скомпрометированности всех сотрудников в Phishman 2.35 Таблица 1. Результаты первичного тестирования по отделамОтделЗаполнили формуОткрыли вложенияОткрыли ссылкуДокументооборот04,76 %4,76 %Продажи04,76 %9,52 %Продюсеры 0023,8 %Редакция0019,04 %Руководитель000 ОбучениеПервичное тестирование завершено, поэтому следующим этапом стало определение группы риска и формирование программы обучения.Формирование учебной группыНа этапе отбора рассматривались два варианта формирования учебной группы. Первый предполагал использование показателя иммунности сотрудников. Второй вариант заключался в создании правила, автоматически формирующего список сотрудников, которые были скомпрометированы в ходе проведённых проверок. Этот подход позволял сразу получить выборку пользователей, продемонстрировавших наибольшую подверженность атакам, без ожидания обновления показателей.Был выбран второй вариант. На основании созданного правила была сформирована группа для обучения: в неё вошли люди, которые были скомпрометированы в ходе первичного тестирования. Рисунок 13. Создание правила для выявления группы риска Рисунок 14. Отчёт по отработанному правилу для выявления группы риска Отдельно была сформирована группа сотрудников, успешно распознавших фишинговую атаку, для участия в обучении, направленном на поддержание киберкультуры.Составление образовательной программы по повышению киберкультурыПопавшиеся сотрудники были включены в отдельную учебную группу, для которой сформировали персональную образовательную траекторию. В неё вошли 3 микрокурса по фишингу и 1 курс по информационной безопасности. Содержание траектории было направлено на повышение устойчивости к методам социальной инженерии и снижение вероятности компрометации учётных данных. Рисунок 15. Заполнение параметров обучения сотрудников Рисунок 16. Составление учебной программы Отдельно была запущена программа обучения для сотрудников, которые не попали в выборку по результатам правила.Процесс обучения и его результатыПервый отчёт мы сформировали через 2 дня после запуска обучения, что позволило получить предварительную оценку вовлечённости сотрудников. Анализ данных показал, что наибольшую активность на начальном этапе продемонстрировали сотрудники, которые попались на фишинг. Рисунок 17. Промежуточный анализ обучения Через неделю после запуска обучения провели повторный анализ прогресса, включая оценку прохождения курсов и выявление участников, не приступивших к обучению. Рисунок 18. Отчёт по динамике обучения в Phishman 2.35 Анализ показал, что часть сотрудников не завершила обучение в установленный срок. Для обеспечения максимального охвата было принято решение о продлении сроков прохождения курсов. Рисунок 19. Продление и корректировка процесса обучения В результате фактическая продолжительность обучения составила 2 недели, что превысило первоначально установленный срок в одну неделю. Но и этого времени не хватило нашим сотрудникам. Чтобы узнать, кто оказался более ответственным, воспользовались возможностями правил. Рисунок 20. Пример настройки правила по выявлению сотрудников, прошедших обучение В результате была получена информация о сотрудниках, полностью и частично прошедших обучение. Рисунок 21. Отчёт по сработанному правилу по выявлению сотрудников, прошедших обучение Рисунок 22. Отчёт по сработанному правилу по выявлению сотрудников, частично прошедших обучение Результаты обучения:полностью прошли обучение — 52 %;частично — 22 %;не прошли обучение — 26 %.Мы проанализировали список сотрудников, не приступивших к обучению, и выяснили, что это те, кто не попался на фишинг во время первичного тестирования.Среди сотрудников, которые попались на фишинг, 80 % прошли обучение, остальные — прошли его частично. Рисунок 23. Результаты обучения сотрудников «АМ Медиа» Вместе с тем за этот период были зафиксированы положительные изменения в ключевых показателях: уровень обученности достиг 9 319 баллов, а показатель киберосознанности — 7 561 баллов. Несмотря на положительную динамику, полученные значения оставались гораздо ниже целевых ориентиров, что свидетельствует о необходимости дальнейшей работы по повышению вовлечённости сотрудников и развитию киберкультуры.Повторное тестированиеПовторное тестирование проводилось по тем же этапам, что и первичное: подготовка шаблонов, тестирование и проведение атак. Как и на первом этапе, основной задачей было сделать письмо максимально похожим на стандартную рабочую переписку, соответствующую реальным бизнес-процессам нашей компании.Подготовительный этап повторного тестирования потребовал дополнительных временных затрат, связанных с регистрацией новых доменов и расширением сценариев атак с учётом результатов первичного тестирования.Волна 1. Сценарии формировались не только для отдельных подразделений, но и адресно для конкретных сотрудников, что позволило повысить реалистичность и точность имитации фишинговых атак. Запустили несколько атак, для каждой из них были разработаны индивидуальные шаблоны электронных писем и соответствующие фишинговые формы. Тип атаки — обычный, время начала рассылки — по запланированному времени. Рисунок 24. Пример фишингового письма для первой волны Рисунок 25. Пример фишинговой формы для письма из первой волны Волна 2. Вторая волна представляла собой массовую фишинговую кампанию. Для неё был создан и настроен пользовательский шаблон, основанный на триггерах срочности и страхе финансовых потерь. Тип атаки — обычный, время начала рассылки — сразу, при запуске атаки. Рисунок 26. Пример фишингового письма для второй волны Тестирование доставки писем и корректности отражения результатов в статистике прошло успешно.Результаты атакВ повторном тестировании приняли участие уже 23 человека. Увеличение числа участников на 2 человека связано с подключением новых сотрудников к нашему эксперименту. Резких скачков иммунности здесь не наблюдалось. Рисунок 27. График иммунности во время повторного тестирования Для дополнительной оценки мы и здесь также выполнили самостоятельный анализ результатов по отделам без учёта результатов тестирования шаблонов атак. Таблица 2. Результаты повторного тестирования по отделамОтделЗаполнили формуОткрыли вложенияОткрыли ссылкуДокументооборот000Продажи008,7 %Продюсеры 008,7 %Редакция8,7 %08,7 %Руководитель000 Мы также посмотрели, как себя показали сотрудники, которые не прошли обучение, в повторном фишинговом тесте. По данным отчёта, в первой волне повторного тестирования на фишинг попались 40% из всех, кто не обучался. Рисунок 28. Поиск информации о сотруднике в отчёте по атакам Подведение итогов После завершения всех этапов эксперимента мы получили следующие показатели:Иммунность — 76 %. Хороший иммунитет, большинство реагирует правильно. Охват аудитории (повторно попались на фишинг) — 91,3 %.Уровень риска — 7, средний. Рисунок 29. Информационная панель Phishman 2.35 после завершения эксперимента После обучения и повторного тестирования добавились другие показатели:Обученность — 11 / 100. Знания отсутствуют, обучение следует начать с базового уровня.Киберосознанность — 10 / 100. Низкий уровень, сотрудники не знают, как действовать в случае угроз.Часть результатов сравнили и представили их в таблице ниже. Таблица 3. Сравнение показателей киберкультуры до и после обученияПоказательДо обученияПосле обученияОбученность09319Иммунность81 %76 %Киберосознанность 07561Охват аудитории (повторно попались на фишинг)71 %91,3 %Уровень риска87 Также проанализировали действия сотрудников после обучения и сравнили их с результатами первичного тестирования. Таблица 4. Сравнение действий сотрудников до обучения и послеОтделЗаполнили формуОткрыли вложенияОткрыли ссылкуДо обученияПосле обученияДо обученияПосле обученияДо обученияПосле обученияДокументооборот004,76 %04,76 %0Продажи004,76 %09,52 %8,7 %Продюсеры 000023,8 %8,7 %Редакция08,7 %0019,04 %8,7 %Руководитель000000 Рисунок 30. Процент попавшихся на фишинг до обучения и после по отделам Если во время первичного тестирования попалось 22 % участников, то после обучения этот показатель уменьшился и стал 12 %. Рисунок 31. Общий процент попавшихся на фишинг до обучения и после Результаты повторного тестирования показали, что, несмотря на заметное снижение количества взаимодействий с фишинговыми письмами, часть сотрудников по-прежнему выполняет действия, свидетельствующие о подверженности атакам. Это ожидаемый результат, поскольку киберкультуру невозможно сформировать за столь короткое время. Речь идёт о длительном процессе, который требует регулярной работы как со стороны специалистов по информационной безопасности, так и со стороны самих сотрудников.Наш эксперимент позволил проверить знания сотрудников, провести обучение и затем оценить, насколько полученные знания закрепились на практике. Однако с точки зрения развития киберкультуры — это лишь один из этапов работы, а не её завершение.Сложности, с которыми мы столкнулисьОсобенность нашего эксперимента — организация предварительного тестирования. Перед запуском каждой атаки мы проверяли её работу на собственном аккаунте, чтобы убедиться в корректной отработке сценария на стороне пользователя. Такие проверки попадали в общую статистику системы и оказывали влияние на итоговые показатели. Возможность исключить подобные события из расчётов отсутствует. Согласно комментариям вендора, для этих целей следует использовать отдельный тестовый стенд. Поэтому мы вели дополнительно самостоятельный анализ результатов эксперимента.Отдельные сложности возникли на этапе обучения сотрудников. Завершить обучение в установленные сроки не удалось из-за человеческого фактора. Не все участники смогли своевременно пройти назначенные материалы, что потребовало увеличения периода обучения и дополнительного контроля за его прохождением.Впечатления от проекта команды «АМ Медиа»Проведение тестирования не вызвало негативной реакции со стороны сотрудников. Хотя фишинговые сообщения активно обсуждались внутри коллектива, жалоб руководству или недовольства вида «зачем вообще было устраивать такую проверку» не возникло. Основной интерес был сосредоточен вокруг самих писем и попыток понять, что именно происходит.Реакция сотрудниковОдним из самых любопытных наблюдений стала реакция сотрудников после первой волны первичного тестирования. Полученные фишинговые сообщения быстро стали предметом обсуждения: сотрудники пересылали их друг другу, задавали вопросы коллегам и пытались разобраться, что происходит.Некоторые пошли ещё дальше и вступали в переписку с отправителем, воспринимая фишинговые письма как реальные рабочие сообщения. Это наглядно показало не только убедительность используемых сценариев, но и то, что практическое столкновение с угрозой вовлекает сотрудников в тему ИБ гораздо сильнее, чем абстрактные примеры из учебных материалов. Во время повторного тестирования такой реакции уже не возникло.Реакция организаторовЕсли для большинства сотрудников тестирование выглядело как неожиданно появившиеся письма в почте, то для команды, которой было поручено тестирование Phishman 2.35 этот проект сопровождался совсем другими эмоциями. Подготовка сценариев, запуск атак и ожидание результатов вызывали ощутимое волнение. Оказалось, что смотреть на ситуацию глазами злоумышленника не так просто, как может показаться со стороны. Приходилось постоянно задавать себе вопросы: какой сценарий покажется правдоподобным, что привлечёт внимание сотрудника, а что, наоборот, вызовет подозрения.Самыми напряжёнными были дни первой волны тестирования. На этом этапе ещё не было понимания, как сотрудники отреагируют на рассылки, насколько убедительными окажутся сценарии и не вызовет ли проверка негативной реакции внутри коллектива. С каждой новой зафиксированной активностью интерес смешивался с тревогой, а результаты ожидались едва ли не с большим нетерпением, чем сам запуск кампании.После завершения эксперимента стало легче: всё задуманное удалось реализовать, результаты были получены и проанализированы. Тем не менее полностью избавиться от мыслей о проделанной работе не получилось. Время от времени возвращаешься к отдельным этапам и задаёшься вопросом: а стоило ли сделать именно так? Может быть, какой-то сценарий можно было построить иначе, а какие-то решения принять по-другому?Наверное, это естественная часть любого практического проекта. Когда работа заканчивается, появляется возможность посмотреть на неё со стороны и критически оценить собственные решения. Именно в такие моменты часто приходят идеи, которые помогают сделать следующие проекты лучше.Сотрудничество с вендоромВ ходе подготовки и проведения эксперимента иногда возникали вопросы, связанные с настройкой платформы, особенностями реализации отдельных сценариев и интерпретацией результатов. Для их решения использовались как переписка, так и рабочие созвоны. Запросы обрабатывались оперативно, что позволяло своевременно получать необходимую информацию и не допускать задержек в выполнении работ. Поддержка была доступна не только в рабочее время, но и в выходные дни.ВыводыПовторное тестирование показало, что тщательно подготовленные и персонализированные фишинговые атаки значительно эффективнее. При наличии качественной разведки злоумышленники способны подобрать убедительный сценарий практически для любого сотрудника. А если специалист может ошибиться, то сотруднику, который не занимается вопросами ИБ каждый день, сделать это ещё проще.Работа в сфере информационной безопасности или информационных технологий сама по себе не защищает человека от фишинга, социальной инженерии и других современных атак. Мы убедились в этом на собственном опыте: даже профильные знания не гарантируют, что человек не попадется на хорошо продуманную атаку. Злоумышленники постоянно меняют сценарии, поэтому знания, полученные однажды, быстро устаревают.При помощи эксперимента мы не только проверили, насколько сотрудники готовы распознавать атаки, но и поняли, как с помощью Phishman 2.35 можно сделать работу по развитию киберкультуры системной. Вместо отдельных курсов появился понятный цикл: смоделировать атаку, оценить реакцию, провести обучение и проверить, изменилось ли поведение участников. При необходимости — повторить или скорректировать процесс при помощи рекомендаций платформы. Результаты фиксируются автоматически, поэтому можно видеть, какие темы требуют больше внимания, и развивать киберкультуру на основе реальных данных, а не предположений.Читать далее
    • PR55.RP55
    • santy
      RP55, есть у тебя ТГ?
×