Team Cymru - Выбор домашних средств защиты - Форумы Anti-Malware.ru Перейти к содержанию

Recommended Posts

ktotama

http://www.team-cymru.org

Кто что думает о Malware Hash Registry отдельной программе и о плагине для Firefox?

Насколько совершенны эти штуки, с какими из известных антивирусных решений по эффективности могут быть близки по уровню? Кому проигрывают в чем, кроме очевидных отсутствия лечения, антируткита (?), эвристики, фаервола и самозащиты, черных списков адресов и пр. - с убедительными доводами?

Откуда у них вообще большая конкурентноспособная база хэшей малвари?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ktotama

Они сами пишут, что у них миллионы хэшей.

Тут подробнее, у кого с ними сотрудничество, и кто использует их базу: http://www.securelist.com/ru/blog/32430/Ch...lya_virusologov

http://isc.sans.edu/diary.html?storyid=8236

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ktotama
We aggregate results of over 30 anti-virus engines, so we detect a far greater percentage of malware than a single, traditional anti-virus product.

Решил процитировать ключевую фразу с их сайта, раз наблюдается пока молчание, судя по некоторым иногда наблюдаемым явно тематически неравнодушным посетителям темы - робкое.

Однако в соседних ветках и форумах воздух по данной стезе периодически сотрясается, но Мелих с DACS технологией при некоторой доле популистских и слегка блефовых заявлений, но рациональным для большинства персональных пользователей зерном со своей идеей постепенно развивается. Никто из тех, чьи коммерческие интересы косвенно затрагиваются - на настоящий момент в судах от него так и не добился сатисфакции, так что, как комментирует часто кое-кто критику своей продукции, виня во всем в основном заказушные происки одного и почему-то именно того конкурента: "... - караван идет"!

Нравится кому-то или нет, но при "относительно грамотной" стратегии с обходом ошибок, с проработкой юридических тонкостей, "китайским путем" "юзания" несвоих идей или как-то еще.

И тот же Китай к примеру при всем при этом - член ВТО, и все противники его экономической политики давно почему-то смирились, и даже с удовольствием приобретают и пользуют его недорогие одежду и электронику/бытовую технику, и даже уже автомобили, далеко не всегда дочерних предприятий развитых стран.

И по поводу к примеру торрентов и сопутствующего им известного явления даже явные противники уже поняли, что борьба малоэффективна, и по собственным признаниям некоторых из них: надо учиться извлекать рациональное зерно.

Однако, все же надеюсь, что некоторые из "приближенных" к разным базам малвари все же опубликуют статистику детектов рассматриваемой программы.

Судя по далеко невчерашней новости в блоге с ресурса ЛК, в которой упоминается данный разработчик с его базой хэшей, и отсутствию какой бы то ни было критики явного потенциального конкурента, хоть и не с полноценным решением, напрашивается вывод о том, что все как минимум "не так уж и плохо". И сам факт публикации новости там, и тихое молчание там и текущее - подтверждают отнюдь не отсутствие интереса.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.

А что тут обсуждать ?

Белые списки по хэшам - это ок, черные списки по хешам - детский сад.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ktotama
А что тут обсуждать ?

Белые списки по хэшам - это ок, черные списки по хешам - детский сад.

Одобрение белых списков по хэшам - тут Рабинович должен обрадоваться.

"Детский сад" бывает отстойный по своему уровню, а бывает и образцово-показательный. То есть и черные списки могут быть мизерные, а могут теоретически вмещать в себя все известные по вышеупомянутым 30 антивирусным движкам, и пополняться по мере же пополнения этих же 30.

Поэтому и нужна статистика детектов.

И все же открыт вопрос: откуда может быть "столько" открытых хэшей в черном списке, если это действительно так, или же все же "на том конце провода" просто к сигнализатору детектов подключены и перенастроены те самые обычные движки 30 фирм.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
И все же открыт вопрос: откуда может быть "столько" открытых хэшей в черном списке, если это действительно так, или же все же "на том конце провода" просто к сигнализатору детектов подключены и перенастроены те самые обычные движки 30 фирм.

"столько" - это сколько ? 40 млн ?

Ну среднее такое число, примерно соответствующее размеру вирусной коллекции средней антивирусной компании.

Не понимаю что именно вас тут смущает\интересует ? Откуда они у них или что ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ktotama
"столько" - это сколько ? 40 млн ?

Ну среднее такое число, примерно соответствующее размеру вирусной коллекции средней антивирусной компании.

Не понимаю что именно вас тут смущает\интересует ? Откуда они у них или что ?

Да, откуда столько - 40 млн или, не знаю, сколько миллионов хэшей малвари ИМЕННО у них?

Про 40 в статье сказано, что столько у SANS, причем в тексте мысль перескакивает смешано с "белой" на "черную" (хотя в тексте и есть разделение абзацами) и не совсем ясно, что 40 = всего или только белое или черное, и не факт, что в программе MHR база именно порядка 40 млн "черных" хэшей.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Да, откуда столько - 40 млн или, не знаю, сколько миллионов хэшей малвари именно у них?

Уточняю - у них, то есть у Team Cymru ? Я все равно не понимаю почему вы акцентируете вопрос именно на "них" ? вы про них ничего не знаете или что ?

P.S. Как вы думаете - сколько хешей есть, например, на вирустотале ?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ktotama
Уточняю - у них, то есть у Team Cymru ? Я все равно не понимаю почему вы акцентируете вопрос именно на "них" ? вы про них ничего не знаете или что ?

P.S. Как вы думаете - сколько хешей есть, например, на вирустотале ?

Почему у организации в соответствующей сфере не особо на слуху - столько вдруг хэшей зловредов - либо они их у кого-то "взяли" каким-то путем, либо кто-то "дал", либо они умудряются в авторежиме дизасемблировать базы этих неких 30 компаний, либо тупо на их серверах стоят 30 движков этих компаний, а результат позже переинтерпретируется под интерфейс MHR, либо блефа немало, но хотелось бы достоверно знать, можно ли рассчитывать всерьез на "мнение" этой программы или нет.

Про P.S.: Когда-то ради интереса интересовался поисковым запросом Гугле, сколько им проиндексировно страниц на вирустотале - витали некие идеи практического применения этому. Но забросил эту идею - проиндексировано гораздо меньше, чем порядком хэшей ожидается от мнений всех антивирусных движков вирустотала. Соответственно, достоверной информацией о количестве хэшей черных/белых на вирустотале обладают только инсайдеры, и то только по числу проверенных файлов, а неизвестно, сколько файлов еще не проверено.

На сегодня из больших вирусных коллекций в интернете можно найти только базу тушек ЛК, но свежесть годовалой давности, весит 400 Гб - столько качать, чтобы проверить антивир муторно, и проблема места на локальном диске, и невольно подпадает под уголовную ответственность, если не сотрудник антивирусной индустрии - даже преследуя благие цели.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Почему у организации в соответствующей сфере не особо на слуху.

Давайте я вам так отвечу - Team Cymru является одним из наиболее профессиональных и серьезных групп в мире в области безопасности. Да, они не на слуху для широкой публики, но внутри индустрии они пользуются абсолютным авторитетом и принимают участие в расследовании самых сложных и громких инцидентов.

Больше рассказать не могу :) отмечу только, что это единственный мой контакт при общении с которым я всегда использую pgp :D

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ktotama

Вопрос: при наличии пропатченной Windows и относительно хорошем фаерволе с включенной проактивной защитой, при загруженном в память мониторе этой HMR - какие из потенциальных угроз задетектит эта программа при браузинге в интернете, а чего не может задетектить?

От фишинга не спасет. Как насчет троянов, злонамеренных скриптов, руткитов итп?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
Зайцев Олег
Почему у организации в соответствующей сфере не особо на слуху - столько вдруг хэшей зловредов - либо они их у кого-то "взяли" каким-то путем, либо кто-то "дал", либо они умудряются в авторежиме дизасемблировать базы этих неких 30 компаний, либо тупо на их серверах стоят 30 движков этих компаний, а результат позже переинтерпретируется под интерфейс MHR, либо блефа немало, но хотелось бы достоверно знать, можно ли рассчитывать всерьез на "мнение" этой программы или нет.

Не важно, сколько у них хешей и кто их им дал, важно другое:

1. Критически важно то, что сказал А. в посте #4 - база чистых по хешам файлов - это разумно, правильно и будет работать (именно так и работают все базы чистых где угодно - от бортовой базы AVZ и до огромных "облаков" антивирусных компаний). Логика поиска чистых по хешу основана на том, что если совпадение нашли - то файл гарантировано чистый (точнее "почти гарантировано" - дальше все зависит от стойкости хеш-функции). Если в файле изменить хотя-бы один бит, то хеш поменяется и файл не опознается как чистый, и это правильно, так как мы не знаем, что за собой повлекло это изменение ... мне встречались патченные малварью файлы, отличающиеся от чистых 1-2 битами). К малварям обнаружение по хешу почти неприменимо. Причина - положим, известна малварь X и извествен ее хеш. Но если ее перепаковать, обработать криптером, обфускатором, или даже дописать в хвост пару EXE файла пару пробелов, то хеш изменится. При этом если зловредописатель перекомпилирует свое творение, поменяв пару строчек, то ни от каком совпадении хешей даже и речи быть не может ... Кроме того, малварь может обладать функцией самомодификации (начиная от хранения каких-то настроек в хвосте EXE), что даст миллионы хешей для одного EXE

2. Сколько бы движков не применялось, получим результат как на VT: там часто ситуация такая, что 50% ядер сказали "зверь", 50% - чистый - и что в итоге делать ? Считать чистым, зверем, или стереть половину файла и сказать "вылечено" ? :) И чем больше ядер, тем больше будет фолсов и подобных "пограничных ситуаций", прибавим к этому "воровство сигнатур" (т.е. геометрическая прогрессия по принципу "X и Y детектят, и мы будем")

3. Часто зверь на ПК пользователя внедряется не сам по себе, так сказать в чистом виде, а в составе "бутерброда". Т.е. зловредописателем берется например инсталлятор чего-то полезного, или крек/кейген к некоей программе, и далее он "склеивается" с трояном (программ для этого существует туча). При запуске такого "бутерброда" троян тихо делает свое дело и ворует пароли, а параллельно запускается полезная программа и пользователь в итоге ни о чем не подозревает. В таком случае мы не будем видеть хеш трояна в чистом виде, а будем видеть хеш "бутерброда" и результативность будет нулевой.

От фишинга не спасет. Как насчет троянов, злонамеренных скриптов, руткитов итп?

В дополнение - скрипт очень легко подвергать офбускации (начная от разбавления его комментариями и примитивной шифровки тела скрипта). Дальше как о описано выше - эффективность поиска зловреда по хешу будет очень невысокой.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ktotama

Зайцев Олег спасибо за развернутый ответ, в общем согласен.

Понимаю также, что сегодня некий сайт может быть не заражен, а завтра заражен.

Но та же компания Касперского к примеру обещает скорость реакции на угрозу до 40 секунд (на практике не имел возможности убедиться), а эти ребята Team Cymru, полагаю, не затягивают с обновлением списков, декларируя свои возможности, ссылаясь на 30 движков, полагаю и ЛК там.

Как насчет ситуации, что большинство посетителей сайтов все же не являются их первыми посетителями после создания сайта или его соответствующей модификации? При данных условиях какие риски пропустить какой детект с упомянутым набором софта? Есть зараженные сайты, на которых заражающая программа под каждое очередное заражение видоизменяется? Много таких сайтов встречали?

Так на какие из видов угроз не будет детекта с этой программой?

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sergey ulasen
Так на какие из видов угроз не будет детекта с этой программой?

WinMHR не более чем утилита для сравнения хэшей файлов с хэшами в облаке.

Какой такой защиты вы от нее ожидаете ? Это не более чем сканер по требованию, но только с одним облачным детектом вместо сигнатурного или комбинированного.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ktotama
WinMHR не более чем утилита для сравнения хэшей файлов с хэшами в облаке.

Какой такой защиты вы от нее ожидаете ? Это не более чем сканер по требованию, но только с одним облачным детектом вместо сигнатурного или комбинированного.

В режиме резидентного системного монитора процессов в памяти тоже работает. Об утилите конкретно - не о защите речь, а о детекте, то есть без защиты и без лечения. Для прочих целей можно использовать другие средства.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
sergey ulasen
В режиме резидентного системного монитора процессов в памяти тоже работает. Об утилите конкретно - не о защите речь, а о детекте, то есть без защиты и без лечения. Для прочих целей можно использовать другие средства.
Как насчет ситуации, что большинство посетителей сайтов все же не являются их первыми посетителями после создания сайта или его соответствующей модификации? При данных условиях какие риски пропустить какой детект с упомянутым набором софта? Есть зараженные сайты, на которых заражающая программа под каждое очередное заражение видоизменяется? Много таких сайтов встречали?

Так на какие из видов угроз не будет детекта с этой программой?

Еще раз. В этой программе есть:

- On-Access модуль ?

- Web Anti-Virus ?

- серьезная проверка памяти ?

- детектор сетевых атак ?

- etc.

Она хоть один драйвер дропает при инсталляции ?

Это ВСПОМОГАТЕЛЬНАЯ утилита для ПРОФЕССИОНАЛОВ, которая решает узкую задачу сверки хэша указанного файла с базой компании.

Все!

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ktotama

sergey ulasen, зачем тогда, как выяснилось, нешарашкина организация делала проверку памяти с резидентным модулем? Программа проще пареной репы - ничего такого, чтобы именно для профессионалов - в ней нет.

Да, по идее проверка памяти неглубокая, он-аксесса нет и вэб-антивируса в полном его понимании, но любопытен процент детекта при браузинге по хэшам.

Ну а детектор атак есть и в фаерволе порядочном.

Программа как лайт решение возложенные функции выполняет, драйвер не дропает, зато совместима.

Вопрос по статистике возможных детектов с ее помощью на основе сегодняшних баз угроз открыт.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
sergey ulasen, зачем тогда, как выяснилось, нешарашкина организация делала проверку памяти с резидентным модулем? Программа проще пареной репы - ничего такого, чтобы именно для профессионалов - в ней нет.

ну вы фак о программе почитайте хоть. они делали утилиту, потом решили приделать к ней дополнительную фичу - плагин.

а так да - проще пареной репы, хеш файла передать на сервер и получить ответ. в идеале это работает именно из командной строки.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ktotama
ну вы фак о программе почитайте хоть. они делали утилиту, потом решили приделать к ней дополнительную фичу - плагин.

а так да - проще пареной репы, хеш файла передать на сервер и получить ответ. в идеале это работает именно из командной строки.

Вижу, что плагин отдельно идет - для Firefox самостоятельная вещь - для проверки загружаемых файлов. В факе нет того, о чем Вы говорите. Про командную строку не вижу - только один гуи и для сканирования, и для управления резидентной загрузкой в память.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
A.
Вижу, что плагин отдельно идет - для Firefox самостоятельная вещь - для проверки загружаемых файлов. В факе нет того, о чем Вы говорите. Про командную строку не вижу - только один гуи и для сканирования, и для управления резидентной загрузкой в память.

Я не понимаю где и что вы такое читаете, что не видите ?

http://www.team-cymru.org/Services/MHR/

An example use of the command-line arguments on a single malware hash query:

$ whois -h hash.cymru.com e1112134b6dcc8bed54e0e34d8ac272795e73d74

e1112134b6dcc8bed54e0e34d8ac272795e73d74 1221154281 53

и тд и тп

фак там же, ниже, в конце

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты
ktotama
Я не понимаю где и что вы такое читаете, что не видите ?

http://www.team-cymru.org/Services/MHR/

An example use of the command-line arguments on a single malware hash query:

$ whois -h hash.cymru.com e1112134b6dcc8bed54e0e34d8ac272795e73d74

e1112134b6dcc8bed54e0e34d8ac272795e73d74 1221154281 53

и тд и тп

фак там же, ниже, в конце

Я Вам про WinMHR (Windows приложение), и сначала Вас понял, что командная строка предполагается к нему или некоей отдельной программе, а Вы про Whois daemon сервер-сайт, с которым да можно формировать командно-аргументные запросы - по одному или кучей, и речь там не об ими (Team Cymru) некоей сделанной утилите под командную строку, а о netcat Unix для удобства работы с сервером.

Поделиться сообщением


Ссылка на сообщение
Поделиться на другие сайты

  • Сообщения

    • Ego Dekker
      ESET Cyber Security 10.0.2100  (macOS 13/14/15/26/27)
                                                                                  ●
              Руководство пользователя ESET Cyber Security 10  (PDF-файл)
                                                           
      Полезные ссылки:
      Технологии ESET
      Удаление антивирусов других компаний
      Как удалить ESET Cyber Security?
    • Ego Dekker
      Домашние антивирусы для Windows были обновлены до версии 19.2.10.
    • PR55.RP55
      1) Ситуация когда нет доступа к virustotal.com ( и другим ресурсам ) Что предлагаю: а) На примере Firefox 155 - Happy Eyeballs v3: подключение сразу несколькими путями *Браузер больше не выбирает маршрут до сайта заранее, а пробует несколько вариантов подключения параллельно и работает через тот, который отозвался первым. Выигрыш заметнее всего в сетях, где IPv4 или IPv6 работает медленно либо нестабильно: раньше браузер мог упереться в неотвечающий адрес и ждать таймаута, теперь соединение уходит по резервному пути без паузы. б) Если сайт полностью не доступен - то, при потоковой проверке файлов не заставлять пользователя "бесконечно" ждать... 2) Драйвер фаервола - при проверке. По хорошему программа сама должна знать какие файлы её, какие нет и всякий раз не лезть к ним и не пытаться получить доступ к собственному файлу ?  
    • AM_Bot
      «Инфосистемы Джет» активно развивает концепцию антихрупкости. Эта компания разработала инструменты для её практического применения — первый Фреймворк антихрупкой ИТ-архитектуры и Индекс антихрупкости для построения киберустойчивого бизнеса.      1. Введение2. Что такое антихрупкость ИТ-архитектуры3. Назначение инструментов, разработанных компанией «Инфосистемы Джет»3.1. Фреймворк антихрупкой ИТ-архитектуры3.2. Индекс антихрупкости4. Как проходит оценка4.1. Заполнение профиля компании4.2. Построение бенчмарка4.3. Прохождение опроса4.4. Оценка результатов5. ВыводыВведениеРезонансные атаки на крупнейшие российские компании, которые мы регулярно освещаем, вскрыли системную проблему: реальная операционная готовность к инцидентам остаётся на низком уровне, даже если система защиты формально выстроена. Как показало недавнее исследование компании «Инфосистемы Джет», пережить кибератаку не готовы 64 % из 50 российских компаний. Хуже всего ситуация обстоит в госсекторе и ритейле — при этом именно эти отрасли входят в число наиболее атакуемых.Защита, которая создавалась, чтобы остановить злоумышленника, теперь может лишь его замедлить — и одной способности «не пустить» стало недостаточно. Закупленные СЗИ создают иллюзию надёжности: организация выглядит защищённой, но в момент реальной атаки оказывается уязвимой.В условиях массовых взломов и эволюции атакующих стратегий на первое место выходит принцип управляемого ухудшения ситуации. Взлом с большой вероятностью произойдёт, но мы должны уметь работать под атакой, управлять кризисом и быстро восстановиться. Также необходимо выстроить зрелые процессы реагирования на угрозы, восстановления после инцидентов и обеспечения непрерывности бизнеса даже в условиях атаки. В ответ на этот вызов ИТ-компания «Инфосистемы Джет», работающая на российском рынке с 1991 года, предложила использовать концепцию антихрупкой ИТ-архитектуры.Её суть заключается в том, что ИТ-инфраструктура должна не просто выдерживать сбои, атаки и неблагоприятные обстоятельства, а по-настоящему быть к ним готовой, эффективно их преодолевать и даже извлекать из них пользу, становясь надёжнее и укрепляя свои позиции среди конкурентов.Что такое антихрупкость ИТ-архитектурыКонцепция антихрупкости впервые была предложена учёным Нассимом Талебом, статистиком, бывшим трейдером и риск-менеджером, который прославился изучением влияния случайных и непредсказуемых событий на мировую экономику и биржевую торговлю. В книге «Чёрный лебедь. Под знаком непредсказуемости» (The Black Swan), вышедшей в 2007 году, он ввёл сам термин «чёрный лебедь» для описания редких и маловероятных событий, имеющих огромные последствия, и пришёл к выводу, что вместо попыток их предсказания логичнее создавать системы, способные не просто пережить хаос, но и становиться после него сильнее. Именно это понимание легло в основу идеи антихрупкости, которая уже была детально раскрыта Талебом в книге 2012 года «Антихрупкость. Как извлечь выгоду из хаоса» (Antifragile: Things That Gain From Disorder).Вдохновившись концепцией антихрупкости, аналитики компании «Инфосистемы Джет» решили развивать эти идеи и продвигать их в России. Антихрупкая ИТ-архитектура — не гонка за новыми инструментами. Она строится вокруг способности пережить полный жизненный цикл атаки: подготовиться к ней, замедлить злоумышленника, обнаружить вторжение, сократить ущерб, восстановить бизнес и перестроиться после инцидента. Для практической реализации концепции антихрупкости «Инфосистемы Джет» разработали первый Фреймворк антихрупкой архитектуры и Индекс антихрупкости, позволяющие выявить слабые места и сформировать дорожную карту усиления защиты.Назначение инструментов, разработанных компанией «Инфосистемы Джет»Как же перейти от понимания концепции антихрупкости к её реализации? В этом помогут разработанные вендором инструменты, которые мы рассмотрим ниже.Фреймворк антихрупкой ИТ-архитектурыФреймворк антихрупкой ИТ-архитектуры представляет собой открытый и практичный инструмент, который объединил опыт инженеров, аудиторов, консультантов и экспертов-практиков по защите сети и построению ИТ-инфраструктуры. Он разработан командой «Инфосистемы Джет» во главе с руководителем отдела развития консалтинга по ИБ Александром Морковчиным.Сценарии использования фреймворка охватывают три ключевые рыночные потребности. Первая — оценка текущего уровня киберустойчивости с помощью единой измеримой «линейки» для сопоставления с конкурентами и отраслевыми лидерами. Вторая — планирование развития на основе каталога проверенных практик и выбор вектора роста. Третья — трансформация: пошаговый переход от фактического состояния к целевому уровню киберустойчивости. Фреймворк имеет иерархическую логику: он строится по каскадной модели «в крупную клетку», т. е. на высоком уровне абстракции, без погружения в мелкие детали. Всего существует пять уровней детализации, где каждый следующий уровень конкретизирует предыдущий. Это позволяет последовательно двигаться от общего видения (стратегии) по уровням детализации к конкретным действиям (практике), сохраняя гибкость и системность.Фреймворк доступен на официальном сайте и не требует установки дополнительных расширений. Рисунок 1. Каскадная модель фреймворка антихрупкой ИТ-архитектуры Разберём каскад по уровням:Уровень 0. ДистанцииДистанции описывают фазы жизненного цикла относительно кибервторжения.Уровень 1. Цели («Чего хотим достичь»)Здесь выделяется семь стратегий. Это верхнеуровневые направления для достижения антихрупкости: например, «подготовка и прогнозирование», «адаптация и перестройка». Их цель — сформировать киберустойчивый каркас, дополнив классическую ИБ тем, чего часто не хватает в реальной атаке: связью с ИТ-архитектурой, непрерывностью, восстановлением, кризисным управлением и постоянным улучшением. Таблица 1. Семь стратегий антихрупкостиСтратегияВопрос, на который она отвечаетСистемное развитие и контрольРазвивается ли ИБ оправданно с точки зрения бизнеса?Подготовка и прогнозированиеПонимаем ли мы, как нас будут атаковать и какое звено сломается первым?Вовлечение и нападениеЗнаем ли мы, кто и как готовится нас атаковать — и можем ли перехватить инициативу?Защита, замедление, сдерживаниеЧто не даст атакующему быстро развить успех после проникновения?Обнаружение и реагированиеПоймём ли мы, что враг уже внутри, до того как он ударит?ВосстановлениеЕсть ли у бизнеса «План Б» на случай потери инфраструктуры?Адаптация и перестройкаСтанет ли компания сильнее после инцидента? Уровень 2. Правила реализации («Как себя ведём»)Здесь выделяется 10 принципов. Принципы связывают стратегии с действиями: это установки, задающие поведение. Например, принцип «нулевого доверия» или «безопасности по умолчанию». Уровень 3. Области применения («Где развиваем способности») Здесь выделяются 33 домена — тематические области, группирующие практики по функциональной принадлежности. Каждый домен описывает определённую способность организации. Уровень 4. Конкретные действия («Что делаем»)Здесь выделяется 390+ практик. Практики — конкретные меры и действия, которые организация должна реализовать для достижения целей киберустойчивости. Рисунок 2. Распределение стратегий антихрупкости по четырём дистанциям Вышеописанная схема является интерактивной: кликнув на домен, можно ознакомиться с относящимися к нему практиками. Рисунок 3. Информация о входящих в домен «Обнаружение и реагирование» практиках Также можно использовать строку поиска для выделения интересующих вас практик. Рисунок 4. Результат поискового запроса Фреймворк можно выгрузить в виде файла формата XLS, в котором также представлен инструмент самооценки. Рисунок 5. Фрагмент фреймворка в формате XLS Индекс антихрупкостиИндекс антихрупкости — показатель, позволяющий оценить в процентном соотношении, насколько компания готова к «чёрным лебедям», т. е. труднопредсказуемым событиям. Индекс построен на базе фреймворка и отвечает на вопрос: способна ли компания пережить кибератаку, продолжать работу в её условиях и восстановиться после неё. Итог оценки — индекс антихрупкости от 0 до 100 %, разбор по направлениям защиты и сравнение с другими участниками индустрии. Отраслевой уровень обновляется автоматически по мере накопления ответов респондентов.Индекс не заменяет регуляторные оценки, а дополняет их в областях, которые проверяют реальную киберустойчивость: восстановление и непрерывность бизнеса, кризис-менеджмент, threat hunting, безопасная разработка, безопасность ИИ, отказоустойчивость, культура киберучений и другие. Разберём, как пользоваться инструментом оценки.Как проходит оценкаС сервисом можно ознакомиться на официальном сайте. Вы отвечаете на сто коротких вопросов о том, какие практики киберустойчивости есть в компании. Оценка полностью анонимна: контактные данные и название компании не запрашиваются. У каждой оценки есть только уникальный идентификатор — он понадобится, если вы захотите задать вопрос по полученным результатам. Рисунок 6. Расчёт Индекса антихрупкости (приветственное окно) Заполнение профиля компанииДля получения оценок, релевантных профилю вашей организации, необходимо указать параметры из выпадающего списка: Сфера деятельности компании.Общее количество сотрудников.Число ИБ-сотрудников.Число ИТ-сотрудников.Оценку формирует руководитель ИБ или тот, кто отвечает за информационную безопасность в компании. Часть вопросов затрагивает смежные зоны — резервное копирование, непрерывность бизнеса, безопасную разработку, взаимодействие с юристами и PR. Если по ним нет уверенности, лучше уточнить у коллег: точность ответов напрямую определяет пользу результата. Рисунок 7. Пример заполненного профиля организации Заполнив все поля, можно переходить к следующему шагу. Для этого нажмите кнопку «Посмотреть показатели по отрасли».Построение бенчмаркаВ следующем разделе нам становится доступен бенчмарк, отражающий индекс антихрупкости и оценку в разрезе стратегий антихрупкой ИТ-архитектуры в среднем по отрасли. В качестве примера мы выбрали сферу деятельности «финансовый сектор». Рисунок 8. Экспресс-оценка показателей киберустойчивости по отрасли Ниже приводится оценка по стратегиям в табличном виде. Рисунок 9. Индекс антихрупкости в разрезе стратегий и практик по отрасли Прохождение опросаДля расчёта своего индекса антихрупкости пользователю предлагается пройти опрос по 100 практикам, каждая из которых имеет пять вариантов ответа:«Да» (выполняется системно).«Частично» (с ограниченным охватом).«Нет» (не выполняется или выполняется ad hoc, т. е. разово или под конкретную задачу).«Неприменимо» (не используется в организациях данного типа). Этот ответ следует выбрать, если, например, в организации нет такого процесса или системы. При выборе этого варианта метрика исключается из расчёта.«Не знаю» (затрудняюсь оценить). Метрика исключается из расчёта. Рисунок 10. Опрос в рамках стратегий и практик Результат отображается сразу после ответа на последний вопрос. Для расчёта индекса необходимо выбрать «Показать результаты». В том случае, если не все практики были оценены, появится окно с предупреждением и расчёт будет проведён с ограничениями. Рисунок 11. Предупреждение пользователя Оценка результатовНа вкладке «Результаты» отображается текущий уровень киберустойчивости организации, а также сопоставление этого уровня с показателями по отрасли в виде шкалы и радарной диаграммы («диаграммы-паука»). Рисунок 12. Экспресс-оценка киберустойчивости в виде шкал Рисунок 13. Экспресс-оценка киберустойчивости в разрезе стратегий При сравнении учитываются только критерии, по которым даны ответы. Ознакомиться с ними можно ниже в табличном виде. Рисунок 14. Оценка антихрупкости в разрезе доменов — групп практик Информацию по экспресс-оценке киберустойчивости организации можно скачать в виде готового отчёта. Он доступен в формате PDF и представляет собой готовый буклет для ознакомления в электронном виде или печати на бумаге. Рисунок 15. Выгрузка готового отчёта Рисунок 16. Фрагмент отчёта экспресс-оценки киберустойчивости организации ВыводыАнтихрупкость сегодня — ключевая стратегия выживания и роста компаний в условиях постоянных рисков: кибератак, ухода вендоров, сбоев инфраструктуры, регуляторных изменений и т. п. Она не заменяет классическую ИБ — она дополняет её способностью пережить успешную атаку.В современном ИТ‑ландшафте недостаточно просто держаться на плаву, нужно заранее готовиться к тому, чего нельзя предсказать. Именно поэтому антихрупкость становится центральным элементом зрелой ИТ‑стратегии и обязательным ориентиром при проектировании архитектуры, управлении инцидентами и планировании цифровой трансформации.Компания «Инфосистемы Джет» переводит концепцию антихрупкости на язык конкретных инженерных и управленческих решений. Она даёт бизнесу рабочие инструменты — собственный Фреймворк антихрупкой ИТ‑архитектуры, помогающий выстроить понятный путь от стратегии к конкретным действиям, и Индекс антихрупкости, который помогает увидеть, насколько компания реально готова к сбоям, атакам и внезапным переменам.Компания планирует и далее развивать Фреймворк: адаптировать его к специфике различных отраслей, разработать вариативные сценарии применения в зависимости от контекста.Достоинства:Открытая методология, доступная любому пользователю без оплаты и регистрации.Каскадная, понятная архитектура с чёткой логикой: семь стратегий достижения антихрупкости, 10 принципов, 33 домена и 390+ практик.Наличие веб-сервиса для оценки антихрупкости ИТ-архитектуры, в котором прохождение полного опроса по 100 критериям оценки занимает в среднем 20 минут.Возможность ознакомиться с показателями антихрупкости в среднем по отрасли.Представление результатов оценки в графическом и табличном формате.Формирование готового отчёта по итогам экспресс-оценки киберустойчивости с возможностью его выгрузки на компьютер.Недостатки:Ценность фреймворка сложно понять, если предварительно не ознакомиться с теорией антихрупкой ИТ-архитектуры.Для точной оценки индекса антихрупкости рекомендуется располагать полной информацией о деятельности компании и не пропускать ни одного критерия оценки. По уровню детализации Фреймворк антихрупкой ИТ-архитектуры относится к стратегическому и методическому уровню. Детальные технические регламенты, архитектурные стандарты, требования к настройке конкретных систем должны разрабатываться на следующем уровне детализации.Читать далее
    • demkd
      возможность есть, гляну, размер переменных окружения действительно 32767 максимум, но конкретно path больше 4095 это уже может стать проблемой.
×