Выбрать язык


Выбрать язык | Show only


Русский | English


среда, 11 марта 2020 г.

CVE-2020-0796 - коронавирус для Windows, и вакцина вторника

- SMBv1 уже закрыли, чего еще бояться?
- Петя уже не вернется, мы все пропатчили!

...ИТ-специалисты уже начали забывать об опасностях, которые несет в себе протокол SMB, но не тут-то было...

10 марта 2020 года уязвимость с CVE-2020-0796 открывает вредоносам не менее широкие возможности, чем это делал Petya.

Картинки по запросу "i'll be back"

Тип уязвимости: RCE, удаленное выполнение произвольного кода, авторизации не требует.

CVSS10

Причина: ошибка при обработке сжатых пакетов SMBv3. В отличие от WannaCry и Petya, выполнение произвольного кода возможно не только на сервере, но и на клиенте, если он подключится не к тому SMB-серверу.

Уязвимые системы:
Windows 10 Версия 1903 для 32-битных систем
Windows 10 версии 1903 для систем на базе ARM64
Windows 10 Версия 1903 для 64-разрядных систем
Windows 10 Версия 1909 для 32-битных систем
Windows 10 версии 1909 для систем на базе ARM64
Windows 10 Версия 1909 для 64-разрядных систем
Windows Server, версия 1903 (установка Server Core)
Windows Server, версия 1909 (установка Server Core)
   
Патч: на момент написания статьи отсутствует.

Workaround: отключить сжатие на серверах SMBv3. Microsoft предлагает создать ключ в реестре c помощью скрипта PowerShell:

Set-ItemProperty -Path "HKLM:\SYSTEM\CurrentControlSet\Services\LanmanServer\Parameters" DisableCompression -Type DWORD -Value 1 -Force

Учтите, что это защитит SMB-сервер, но SMB-клиент остается уязвимым.

Кроме того, стоит запретить доступ по порту 445 из недоверенных сегментов, ограничить использование протокола SMB внутри корпоративной сети и не подключаться к малознакомым файловым серверам где бы то ни было.

И в дополнение:
Чтобы не было мучительно больно, обратите внимание, что в свежем выпуске патчей от Microsoft было устранено много интересного и опасного
Жаль, что там не нашлось места для устранения CVE-2020-0796, но затягивать с установкой не стоит.



понедельник, 23 декабря 2019 г.

Измерение эффективности SOC. Время обнаружения и отражения атаки

В продолжение предыдущих двух статей об использовании SOC для контроля безопасности бизнес-процессов и зоне покрытия SOC как метрике эффективности, стоит обратить внимание на такой немаловажный фактор, как время реакции SOC на произошедший инцидент. И важно не только время реагирования, но и время отражения атаки. 
Измерить можно тем же методом, что и зону покрытия: провести пентест своими либо наемными силами. Делим команды на Red Team и SOC. Первые - не скрываются. Вторые - бдят и отражают атаки. Обе команды до старта не знают о местонахождении противника.
Обе команды предоставляют отчеты о проведенной работе. При этом фиксируют время (синхронизация команд с одним NTP-сервером и один часовой пояс в отчете).

воскресенье, 22 декабря 2019 г.

Измерение эффективности SOC. Зона покрытия

Как уже писал в предыдущей статье, во вторник 17.12.2019 я выступал на конференции "Ведомостей" с докладом на тему "Технологии настоящего и будущего в центрах мониторинга ИБ (SOC)". 
Выступление условно можно было поделить на 3 части: 
  1. Вводная.
  2. Реализация контроля безопасности бизнес-процессов с помощью SOC.
  3. Измерение эффективности SOC.
Пункты 1 и 2 я описал в предыдущей статье, на которую ведет ссылка в списке. Здесь подробнее остановлюсь на том, как можно измерить зону покрытия SOC. 
Логично, что SOC должен покрывать все 100% защищаемой инфраструктуры, будь то IT-, OT- или иные технологии. Но как это проверить, особенно если нет уверенности в том, что IT/OT-подразделения сами владеют всей информацией?

пятница, 20 декабря 2019 г.

SOC для безопасности инфраструктуры и бизнес-процессов

Во вторник 17.12.2019 я выступал на конференции "Ведомостей" с докладом на тему "Технологии настоящего и будущего в центрах мониторинга ИБ (SOC)". В отличие от многих других моих выступлений, здесь необходимо было сфокусироваться не на технической стороне вопроса, а на взаимосвязи информационной безопасности с бизнесом. При этом, конечно, донести возможность технической реализации того или иного действия. 
Выступление условно можно было поделить на 3 части: 
  1. Вводная.
  2. Реализация контролей безопасности бизнес-процессов с помощью SOC.
  3. Измерение эффективности SOC.
Поскольку регламент давал на все не более 10 минут, пришлось постараться вложить информацию в минимум слайдов и слов. Поэтому осталось и для блога. Опишу 1 и 2 части.

У многих сложилось мнение, что область применения SOC - исключительно инфраструктура, и что-то, полезнее антивируса либо событий операционной системы, мониторить не получится. Отчасти это правда, поскольку SIEM - технологическое ядро SOC - имеет готовые интеграционные модули (коннекторы, коллекторы и т. п. вендорспецифичные термины) в основном для сбора информации с операционных систем, сетевых сервисов и средств защиты информации. И это объяснимо. Приведу в качестве примера слайд из своей презентации.


Если обратить внимание на рисунок и попытаться подсчитать разнообразие возможных источников на каждом слое, то можно заметить, что на уровне приложений их количество резко возрастет.

понедельник, 25 ноября 2019 г.

Основы сетевых технологий. Broadcast-unicast-multicast-anycast

В классе 30 человек. 
Учитель ведет перекличку:
- Абрамов Валера!
- Я!
Протокол переклички основан на широковещательных (broadcast) запросах. Класс очерчивает пределы широковещательного домена. Ответ тоже носит широковещательный характер, поэтому диалог слышат все.

- Забирай тетрадку.
Валера идет за тетрадкой к столу учителя, забирает ее, уносит за свое место и читает. 
Это unicast.

Учитель замечает, что один из учеников занимается ерундой, и окликает его:
- Саша!
Поскольку в классе три Саши, все они поворачиваются к учителю. 
Это multicast запрос к тем, кто отзывается на имя Саша.

В классе включается громкоговоритель, и из учительской транслируется:
- Сергей Смирнов, подойди в кабинет директора.
В школе 30 аудиторий по 30 человек, в каждой пятой аудитории есть Сергей Смирнов. 
В итоге, 6 школьников устремляются в кабинет директора в ответ на anycast запрос.

Все персонажи вымышлены, любое совпадение с реальными людьми - случайность.

суббота, 23 ноября 2019 г.