Капитализм под защитой
Відкрити в Telegram
Вы построили бизнес кровью и потом. Мы не дадим его угнать за 15 минут. Практика кибербеза для малого и среднего бизнеса без воды, паники и «купи наш антивирус». 4security.ru
Показати більшеКраїна не вказанаКатегорія не вказана
243
Підписники
+1924 години
+167 днів
+1630 днів
Архів дописів
Попался разбор схемы с дропперами: подростку предлагают "удаленную работу от 50 тысяч без опыта", просят карту, на нее приходят деньги, он снимает наличные и передает дальше. Деньги при этом чужие, только что украденные у человека. Попался разбор схемы с дропперами: подростку предлагают "удаленную работу от 50 тысяч без опыта", просят карту, на нее приходят деньги, он снимает наличные и передает дальше. Деньги при этом чужие, только что украденные у человека. И вот подросток уже не курьер, а фигурант уголовного дела.
А мы сколько раз уже говорили, что подростков и вербовать проще.
Первый раз мы такую схему увидели в 2010 году, когда друзья по району одного из создателей 3side рассказывали: слушай, нашли классную подработку, просто снимаешь деньги, часть оставляешь себе. Он тогда учился на первом курсе кибербеза, и суть вопроса в общем была понятна сразу.
Проблема вот в чем. К 15-16 годам по формальной логике подростки показывают результаты, неотличимые от взрослых, то есть "холодная" голова работает хорошо. А вот "под нагрузкой" работает хуже. Есть такая прикольная штука, "модель Стейнберга", по сути это большое исследование склонности подростков к риску. Идея там такая: в начале пубертата растет чувствительность к награде, к реакции сверстников, к статусу. А тут простые деньги. А самоконтроль и способность остановиться растут медленно, до 20 лет и дальше. И 15-18 лет как раз пик этого разрыва.
Говоря более научно, кривая когнитивного контроля неплохо показывает, что риск подростки как правило осознают. Это проблема не "незнания", а "толерантности к риску". Исследование многократно повторяли в разных странах, результаты оставались почти теми же.
В общем, тут эксплуатация вполне понятных подростковых проблем.
Что говорить дома, чтобы это не сработало, рассказываем на nohack.ru
В августе в Приморье задержали семь человек, которые обслуживали сим-боксы для телефонных мошенников. А по данным МВД, только за первое полугодие в России изъяли около 500 сим-боксов и больше 500 тысяч SIM-карт.О, так это классика! Собственно для чего нужен сим-бокс: он позволяет превращать IP-телефонию в сотовую связь и скрывать реальное местоположение звонящего. То есть звонки будут приходить с российского номера, но фактически сидящий на другой стороне может быть где угодно. Сим-боксы это проблема для антифрода, причем не только в России. Сами по себе сим-боксы довольно хорошо видны (десятки SIM-карт зарегистрированы на одной базовой станции и используют один или несколько IMEI-номеров), но с антифродом мобильных операторов мошенники тоже борются. Для этого есть SIM-серверы, генерация "обычного" трафика, привязка IMEI к сим-карте, и так далее. В общем, борьба брони и снаряда. Кстати, GSM-шлюзы изначально придумали не для мошенников, а чтобы не платить за международные звонки. И тут прикольно — вообще установка сим-боксов обычно легендируется как "серый телеком-трафик" и что угодно схожее, в зависимости от грамотности жертвы. То есть человек вот буквально работает в "серой зоне", а в реальности становится соучастником. Причем вопрос "умысла", точнее его отсутствия, доказать бывает очень сложно. Есть кстати еще один забавный момент: если в России криминализовано использование в преступных целях, то в Великобритании — владение. То есть проблема международная. Мы разбираем такие схемы: Кибербезопасность для бизнеса с финансовой гарантией | 4sec
"Белые" звонки "белых" хакеров — как мы видели жертву глазами колл-центра
Я больше 10 лет работал в кибербезопасности, в качестве пентестера, руководителя пентеста, руководителя редтим, в конце концов CISO и владельца бизнеса. Моей специализацией в найме был инфраструктурный пентест — это когда вы "атакуете" системы заводов или другой промышленности, а потом помогаете им закрыть найденные уязвимости.
Но самыми интересными для меня всегда были проекты, связанные с социальной инженерией, она же социотехническое тестирование. Это когда вы атакуете не только информационные системы, но и людей, когда ваша задача — оценить и "технический", и "человеческий" факторы. В конце концов, в 2024 году мы организовали первые в России соревнования по социальной инженерии в рамках фестиваля PHDays.
Было это задолго до "расцвета" современных колл-центров, в середине и конце 10-х годов. Да, делали мы это полностью легально, в интересах клиента. Но методы, которые мы использовали, в основном не отличаются от того, что сейчас делают мошенники. Принципы тут одни и те же.
Во-первых, сочетание угрозы и срочности. Не секрет, что человек в стрессе ошибается чаще, и нашей задачей было его на этот стресс вывести или эксплуатировать уже существующий стресс. Например, бухгалтерам лучше звонить во время сдачи отчетности — шансы получить результат возрастают в 3-4 раза. Секретарям надо говорить волшебные слова "Иван Иваныч сказал сделать срочно", "если вы не перезвоните то все пропало" и прочее. Ну, есть и другие способы, не будем подсказывать.
Во-вторых, это рутинность звонка. "Здравствуйте, куда подать машину для Алексея Анатольевича? Продиктуйте адрес". Спокойно, занудно, предельно вежливо и уверенно — и мы получали адрес не только "Алексея Анатольевича", но и адрес его любовницы, от которой его нужно забрать.
Те же принципы эксплуатируют и колл-центры. Причина их успеха не в тайных техниках манипуляций людьми. В основе всего лежит ... эволюция. Дело в том, что человек — это, в общем, потомок бесшерстной обезьяны, которая никогда не находилась на вершине пищевой цепи. И при встрече с хищником выживала та обезьяна, которая не думала, а бежала. Со временем амигдала (миндалевидное тело) "научилась" блокировать префронтальную кору, отключая логику. Наш мозг реагирует на угрозу потери денег так же, как тысячи лет назад наши предки реагировали на саблезубого тигра.
Мошенники могут использовать разные схемы, разные "образы", представляться полицейскими, прокуратурой, кем угодно, мы видели даже схему с кальянщиком. Но им трудно противостоять именно потому, что они эксплуатируют уязвимость в нашем мышлении — ту, которая когда-то обеспечила выживание нас как вида.
Если интересно больше историй про "социотехнику" или разборы конкретных примеров — ставьте лайк и подписывайтесь!публикация 32 - от Артема
Как не отдать приятному человеку в трубке адрес, деньги и доступы — на курсе nohack.ru
Почему мы не обещаем расшифровать данные (и кто их реально расшифровывает)
Мы уже писали, что к нам регулярно приходят представители зашифрованного злоумышленниками бизнеса и говорят: "а вы можете просто расшифровать нам бэкапы"? На что мы честно им говорим: "нет, не можем. А тот кто даст вам гарантию расшифровки — или нагло врет вам, или ждет от вас выкуп". Кстати, даже злоумышленники не могут гарантировать 100% расшифровку — файлы могут банально "побиться" в процессе.
В целом, при большом желании заказчика (и бюджете) мы можем попробовать их расшифровать, у нас есть подходящие специалисты. Но шанс на успех будет в районе 10% — в большинстве случаев оно того не стоит. Вы можете пойти к "большим" ИБ-компания, к нашим партнерам из F6, к Касперскому, и получить там вероятность расшифровки ... ну максимум 20%.
Почему так? Потому что ... МАТЕМАТИКА. Проще говоря, современные алгоритмы шифрования (и "легальные" типа BitLocker, и "нелегальные" типа Babuk) являются математически стойкими. На этом стоит вся современная, или как минимум вся до-квантовая криптография. Говоря бытовыми аналогиями — это примерно как пытаться собрать конструктор ЛЕГО на пару десятков тысяч деталей без инструкции. Ну, или собрать из шаурмы кошку.
Почему иногда получается расшифровать файлы? Потому что хакеры тоже совершают ошибки, используют устаревшие средства шифрования, ключи от которых есть в сети. Ну, или к вам могут приехать красивые люди из Касперского с бочкой жидкого азота, и попытаться "вытащить" ключи шифрования прямо из оперативной памяти. Если вы, конечно, не выдернули шнур и не обесточили ее.
Но повторимся, шансы на такое счастливое стечение обстоятельств не очень велики. Потому что если бы люди умели со 100% вероятностью расшифровывать файлы, то у нас бы первым делом "легли" банковские платежные системы, потому что условные AES, RSA/ECC и другие алгоритмы криптографии под капотом и там, и там. Умерли бы покупки в интернете, большая часть "крипты", ну и засекречивающая аппаратура связи ... в общем, вы поняли.
Единственный, кто может не глядя гарантировать вам вероятность расшифровки близкую к 100% — тот, кто зашифровал. По крайней мере, если у него прямые руки, а то мы видели всякое …
Если вас уже зашифровали — приходите, посмотрим, что можно сделать: Кибербезопасность для бизнеса с финансовой гарантией | 4sec
Три главных качества хорошего бэкапа
Вообще, если вы спросите гугл "назови мне три главных качества бэкапа", он расскажет вам про актуальность, изолированность, проверяемость, про правила 3-2-1 и прочее. Сейчас мы попробуем рассказать то же самое, но простыми и понятными словами.
На самом деле, задайте своему IT-специалисту ровно 3 простых вопроса (или задайтесь ими сами):
- проверяли ли мы хоть раз, что наш бэкап вообще восстановится?
- где лежат наши бэкапы: в облаке, на холодном носителе или на том же серваке, что и вся остальная инфраструктура?
- когда мы в последний раз делали бэкап?
И вот по ответу на этот вопрос вы все поймете сами. Если не проверяли, то нет вообще никакой гарантии, что в час Х карета не превратится в тыкву (так бывает в ~40% случаев). Если бэкапы не изолированы — в них нет ценности, их шифруют так же как и инфраструктуру. Если бэкап есть, в облаке, но его делали год назад — если возникнут проблемы, вы услышите от вашей бухгалтерии много новых интересных слов, когда они будут руками собирать артефакты года работы вашего бизнеса.
Кроме того, хакеры хакерами, а обычный пожар никто не отменял. Тут была показательная история — в 2025 году у корейской правительственной службы National Information Resources Service (NIRS) сгорел дата-центр с 850 терабайтами данных. Которые были забэкапированы... в этом же дата-центре. Ну, вы поняли логику.
Если ответы на эти три вопроса вам не понравились — это к нам: кибербезопасность для бизнеса с финансовой гарантией | 4sec
Ну и про Pegasus, чтобы два раза не ходить
Собственно, Pegasus — это уже "легендарный" софт для получения доступа к устройству жертвы. Представляет собой "огражданенную" версию кибероружия, создан выходцами из израильской киберразведки 8200. В теории, продавался разного рода правительствам, но фактически использовался всеми, кому не лень. Самый известный пример применения — убийство Джамаля Хашогги. Считается, что при помощи Pegasus саудовская разведка получила доступ к его переписке. В работке использовал 0-day уязвимости производителей мобилок.
Собственно, использование Pegasus (как и любого другого zero-click) сложно, дорого, и массовые атаки с его помощью возможны только с использованием ресурса государства, и то не каждого. Мы это к чему — вероятность его применения в семейных и прочих конфликтах обычных граждан невелика. Если вы политик, активист, высокопоставленный чиновник итд итп — да, шансы растут.
Но большинство подобных "хакеров" используют банальный фишинг. Это простой, понятный и давно отработанный инструмент, от которого понятно как защищаться. Современные телефоны, кстати, обеспечивают от Pegasus определенную защиту, особенно яблоки. Но это уже немножко другая история.
О том, как защититься от фишинга, рассказываем на курсе nohack.ru
Ой, а почему же заблокировали аккаунт? Как так вышло?Мы уже писали, за всеми историями про "взлом аккаунта мужа/жены" стоят ровно два возможных варианта. В 99,9% случаев это банальный целевой фишинг. Жертва или поведется, или нет. Если нет — вам объяснят, что "ой, не вышло". В 0,1% случаев это использование специализированного ПО типа Pegasus, но получение к нему доступа довольно нетривиально. Называть обычных мошенников и злоумышленников (тут 272 УК РФ в чистом виде) "белыми хакерами" — это примерно то же самое, что называть угонщиков автомобилей "тест-драйверами безопасности". Причем кто-то поверит и решит, что "белые шляпы" примерно этим и занимаются. Как выглядит целевой фишинг и почему на него ведутся почти все — на курсе nohack.ru
Про белых, серых и черных хакеров
Термин "белый хакер" появился как калька с западного "white hat" - "белая шляпа", чтобы отличать его от "черных шляп" — злоумышленников. Тут идея очень простая: есть люди, которые используют свои навыки легально, а есть те, кто нарушают закон.
Так вот, любая попытка "взломать инсту жены", "проверить, изменял ли вам ваш парень" и прочее в большинстве стран незаконны. В России это 272 УК РФ, в США это CFAA (закон о компьютерном мошенничестве), в ЕС есть множество локальных законов. В общем, это универсально-незаконная деятельность, которая мало чем отличается от ransomware (шифрование-вымогательство) и прочего.
С "серыми шляпами" все чуть сложнее. В теории это люди, которые целенаправленно взламывают жертву, чтобы сообщить ей о ее уязвимости. Выглядит благородно, но в реальности это незаконная деятельность, которая в большинстве стран наказуема. Бывают разные пограничные ситуации ("белый" хакер неумышленно вышел за скоуп, уязвимость обнаружена случайно), но в большинстве случаев так делать не принято.
Что делают легальные исследователи, которые случайно обнаруживают уязвимость? Во-первых, сообщают об этом цели. Если цель имеет программу багбаунти, то тут все просто. Если нет — то считается уместным сообщить об этом, в идеале по профильному email в компании. Если не ответили — сообщить повторно. И только если ответа нет, а уязвимость несет явную угрозу большому числу людей, об этом иногда пишут публично.
Любая попытка "попросить денег" за найденную уязвимость — это потенциально шантаж, могут заплатить, а могут отреагировать очень неожиданно. В любом случае, "белые" исследователи в ИБ стараются так не делать.
Мы как раз с белой стороны. И знаем, что чаще всего достаточно одного невнимательного человека в пятницу вечером, чтобы взлом случился. Научиться не попадаться можно тут: nohack.ru.
А теперь о том, как противостоять вербовке ваших детей
Во-первых — четко разделить для себя оба понятия. Мошенники, колл-центры, скам — это немного про другое. Вербовка — это именно работа спецслужб. Даже если она отдана на аутсорс, делается силами подрядчиков, если работает не сотрудник Моссад и АНБ, а вчерашний "звонильщик", это все равно вербовка. Она устроена ИНАЧЕ, и противодействовать ей нужно иначе. Это просто более сложная угроза. Можете считать ее "продвинутым мошенничеством", если вам так проще.
В контексте вербовки забудьте 90% всех курсов по "безопасности в интернете" — они полезные, но они про другое, и мы знаем буквально одну (!) команду в России, которая обучала школы именно вот выявлению подобных ситуаций. Вероятность того, что в вашей школе умеют выявлять подобное невелика.
Второе. Отобрать телефон и оборвать контакт — звучит контринтуитивно, но это буквально ХУДШЕЕ, что вы можете сделать в этой ситуации. Ребенок верит, что он помогает родителям и он найдет способ связаться со злоумышленниками. Вы всерьез хотите изолировать рожденного после 2010 года человека от сети? Для этого придется привязать его к батарее (служба опеки не оценит, да).
Третье. Учитывайте, что для детей знание не равно поведение. Что ваш ребенок может прекрасно ЗНАТЬ об угрозе но НЕ ВЕСТИ СЕБЯ СООТВЕТСТВЕННО. Если хочется фундаментального, найдите работы Реймонда Мильтенберга. Они про "похищение незнакомцами", но вот эта проблематика там описана хорошо и к нашей проблеме тоже применима. Дети после обучения не становились резистентными. Проще говоря, одиночные разговоры почти бесполезны. Реально работает только "натурное" обучение, максимально приближенное к настоящему.
Четвертое. Ваша цель — не учить ребенка героически говорить "нет" куратору, а сообщать вам о любых подозрительных контактах. "Написал взрослый, попросил не говорить вам" — вот примерно так. Потому что потом ребенок не скажет: потому что травматическая привязанность, потому что стыдно, ну и так далее. Ну и угрожать наказанием тоже вредно.
Пятое. С любым завербованным агентом (что взрослым, что ребенком) нужно разговаривать, это в каком-то смысле "перевербовка". Звучит странно, но ваша задача здесь в том, чтобы вернуть его доверие. Здесь буквально обратная схема: активно слушать+проявлять эмпатию, влиять, менять поведение. То есть не давить авторитетом, а убедить его в том, что сотрудник ФСБ обладает большими возможностями и участие ребенка ему не нужно. Вырастет — может сам пойти туда работать.
Резюмируя. Обычные предупреждения хорошо работают против более простых угроз: "не уходи с незнакомцами, не ходи по ссылкам, не говори пин-код". Здесь ситуация сильно более сложная.
Что с этим всем делать, подробнее рассказываем на курсе в рамках нашего проекта Личный Периметр: http://nohack.ru
От нас есть промокод на скидку 30%: PR303D410EAE
Не стесняйтесь делиться ссылкой, возможно, она спасет кому-то не только деньги, но и жизнь.
🔶Как мошенники вербуют детей. Подробный разбор нашумевшего видео
Некоторое время назад в инсте* больше миллиона просмотров набрал вот этот рилс ). Там женщина рассказывает о том, как ее дочь долго и профессионально вербовали сотрудники колл-центра.
Сегодня мы разберем его — с точки зрения психологии и специалиста по социальной инженерии, который провел десятки проектов по социотехнике и занимается темой колл-центров с середины 22 года.
Начнем с главного: почему "разговоры в школе" не работают. Тут все просто: там обычно рассказывают, что мошенник — это чужой человек, который хочет тебя обмануть, хочет забрать деньги, и так далее. И тут в голове у ребенка включается парадокс: а денег то никто не хочет. Наоборот, "добрые" и "свои" защищают семью. Ну и подается это через привычную призму "срочно, важно, авторитетно".
То, что произошло с девочкой — это не мошенничество в привычном понимании, это вербовка. У ребенка не выманивали деньги (по крайней мере напрямую), наоборот — с ней проходили классический цикл вербовки агента. "Поиск-оценка-разработка-вербовка-ведение", это буквально классика в разных интерпретациях. Можете загуглить ARC/RASCLS Роберта Чалдини, ЦРУшный SADRAT и другое. Это именно что вербовка по отработанным годами методикам с поправкой на возраст жертвы. Кстати, от более "привычного" специалистам по школам груминга эта штука отличается очень сильно.
Вербовка под чужим флагом. Ребенку не предложили ничего плохого — наоборот, ему предложили безусловно социально одобряемое действие. Это классическая "работа под ложным флагом", и это буквально то, что лучше всего будет работать с детьми, особенно из полных и любящих семей. Их мотивом будет не жадность, не разочарование, не месть — им будет любовь.
Почему так легко отключить критическое мышление у ребенка? Тут два ответа: префронтальная кора развивается лет до 20 (там чуть сложнее, но не суть) — то есть критическое мышление не сформировано, а авторитеты у детей более сильные. Детей буквально учат: "доверяй родителям и дяде милиционеру", и это хорошо работает, если ваш ребенок потерялся в метро. Это не работает в интернете.
Ежечасные отчеты — это не только слежка. Мы бы предположили, что в какой-то момент тут готовилась кража, возможно с участием другого завербованного ребенка, потому было важно узнать распорядок родителей. Но второй важный фактор — у жертвы вырабатывают навык немедленного подчинения, которое к моменту реального задания будет доведено до автоматизма.
Незавершенные задания — это "прерывистое" подкрепление и дофаминовые качели. "Задачу отменили но ты все равно молодец" — тут и чувство долга, и "аванс", и радость быть полезной. Вообще, вот оно так или почти так работает и со взрослыми! И эмоциональные качели здесь не случайно, все как в абьюзивных отношениях.
И вот обычные методы против такой вербовки — работают плохо. "Не говори с чужими" — так он свой, общается с ребенком несколько месяцев. "Если что расскажи родителям" — но этого "если что" нет, нет события, есть "градиент". А еще они очень любят рассказывать про лекции в школе — и, конечно, подтверждать, что они "не такие" и "коварным мошенникам доверять не надо".
И самое главное — ребенок не становится асоциальным, его поведение не меняется или меняется незаметно, он не отдаляется, не замыкается в себе. Он шлет кружочки, гуляет с друзьями, все в порядке.
А дальше, если интересно, мы поговорим о том, как реально со всем этим можно бороться.
*Принадлежит Meta Platforms Inc., признанной экстремистской организацией, деятельность которой запрещена в России
Саблезубый тигр звонит вам из «службы безопасности банка»
Сто тысяч лет назад в кустах шуршало. У того, кто останавливался подумать, что именно там шуршит, потомков не осталось. Выжили те, кто бежал первым, а разбирался потом.
Чтобы бежать первым, мозгу наших предков нужен был путь в обход его "медленного" мышления — того самого, которым мы взвешиваем варианты и сомневаемся. Этот путь есть, и ключевой узел на нём — амигдала, миндалевидное тело: небольшая парная структура глубоко в височных долях нашего мозга.
Всё, что видят глаза и слышат уши, идёт в мозг сразу по двум путям. Первый ведёт в кору — там мы разбираемся, что происходит, и это занимает время. Второй ведёт в амигдалу, и она успевает первой. Амигдала ничего не разбирает. Она ставит одну метку: опасно или нет.
Если «опасно» — в кровь выбрасываются адреналин и кортизол, тело готовится бить или бежать, внимание сужается до одного объекта. И побочный эффект: при остром стрессе префронтальная кора, отвечающая за рациональное, работает заметно хуже. Хуже удерживает информацию, хуже оценивает риски, хуже тормозит импульс. Именно это в популярной литературе называют захватом амигдалой (amygdala hijack) — это режим выживания наших предков.
Теперь самое важное — почему система срабатывает вхолостую.
Она настроена ошибаться в одну сторону. Убежать от куста, в котором не было тигра, стоило нашему предку-австралопитеку десять калорий. Не убежать от куста, в котором тигр был — стоило жизни. Эволюция собрала параноидальный детектор опасности, который одинаково работает и у вас, и у вашей кошки.
Поэтому амигдала реагирует не на тигра как такового — она реагирует на признаки: внезапно, опасно, срочно, времени нет. Что именно эти признаки несёт — шорох в кустах или голос в трубке, который говорит, что с вашего счёта прямо сейчас уходят деньги, время идёт на минуты, никому не говорите, идёт проверка, — системе безразлично. Признаки совпали. Метка поставлена. Дальше всё по старому сценарию.
Железо не обновлялось сто тысяч лет. Амигдала не умеет различать опасность реальную и мнимую.
И вот к чему всё это.
Мошенники не взламывают ваш мозг. Взламывать нечего — они просто пользуются уязвимостью, которая была в нём всегда.
И далеко не первый век. Задолго до колл-центров этим жили коммивояжёры с «предложением только до вечера», напёрсточники, продавцы чудо-лекарств, финансовые пирамиды, гадалки со снятием порчи. Схема не менялась ни разу — менялись декорации. Телефон и мессенджеры просто сделали её масштабируемой: раньше надо было стучать в дверь, теперь можно набрать тысячу номеров за час.
Умные и глупые, образованные и нет — попадаются в эту ловушку одинаково Потому что амигдала есть у всех.
Решение ровно одно.
Не «быть внимательнее» и не «выучить все схемы» — схем завтра будет сорок новых. А поймать сам момент захвата и сказать вслух: «Мне надо подумать». Положить трубку. Перезвонить самому по номеру с карты.
Острая фаза спадает за считанные минуты, полностью — за полчаса. А на трезвую голову схема рассыпается сама: она была рассчитана на тигра. Тигра нет.
Захват амигдалой — не единственная наша уязвимость. Есть ещё доверие к авторитету, страх упустить выгоду, нежелание показаться грубым, привычка самим достраивать недостающие детали. Обо всех остальных мы рассказываем на курсе NoHack.
Почему ИБ-страхование практически не развито в России?
Когда мы начали заниматься страховками с удивлением осознали одну вещь. Вроде бы много кому интересно, и страховые хотят пойти в эту историю, и клиенты не против но рынок маленький. И мы начали разбираться.
Кажется, тут есть две основных причины, из которых одна очевидная и на поверхности, а вторая гораздо более глубокая. С первой все просто — страхование при кибератаках это очень непрозрачный продукт. Вот буквально — сложный андеррайтинг, куча условий, не понятно как оценивать ущерб, нет доверия и понимания того, что в случае страхового случая деньги будут выплачены. Продукты от 4sec вместе со страховыми эту проблему решают — страхование становится быстрым, простым, коробочным и без андеррайтинга. Страховая сумма растет до полумиллиарда.
Вторая причина более глубокая. По сути, в мире не так много рынков, где сама идея массового страхования оказалась развитой. Ключевой рынок здесь США, где по разным оценкам от 10 до 30 (!!!) процентов среднего бизнеса имеет в том или ином виде страховку от кибератак. Но США это и крупнейший страховой рынок вообще, 40% глобального, объем около $3,5 трлн, там бизнес страховаться просто привык. И по объемам ИБ там просто капля в море.
Почему пока не получилось у других? У нас есть ощущение, что все дело в ... государственном патернализме. Мы в России, да и не только мы, привыкли, что государство нас в том или ином виде защищает. У нас есть ОМС — подобной система в США, например, нет. Есть отдельные программы вроде Medicare, Medicaid, но они достаточно точечные. В Европе, кстати, ситуация в целом другая, в Японии и Корее (тоже развитые рынки) тоже есть свой аналог ОМС.
И вот когда человек привык к тому, что его ключевые риски "страхует" государство (понятно, что через солидарные платежи граждан и трансфер из бюджета), то изначальной "привычки" страховаться у него нет. В США проще — за тебя или платит работодатель, или ты страхуешься сам. И вот бизнес это же тоже люди. И если человек не привык платить за себя, то и за бизнес ему тоже платить будет гораздо сложнее.
В итоге именно США с Канадой стали самым большим рынком киберстрахования, больше 70% всех риск-премий ($10,6 млрд). В Европе рынок развивается (французский Stoic работает по той же модели, что и мы), в Азии буквально 10% глобального рынка — это несопоставимо с размерами экономики.
Может ли эта ситуация измениться? Скорее да, и тут ключевым драйвером станет государство. В Европе это GDPR, на развивающихся рынках его аналоги. Иначе бизнес страховаться не будет — привычки-то нет.
Почему кибербезопасность стоит так дорого? (спойлер: но не у нас)
Мы часто слышали о том, что многие компании рано или поздно задумывались о том, чтобы начать заниматься ИБ. Часто они приходили к крупным вендорам, запрашивали КП, видели там цифры с 7-8 нулями и уходили в закат. Почему? Попробуем объяснить простыми словами.
Вот вы когда-нибудь задумывались о покупке бронированного автомобиля? Или дома с вооруженной охраной? Мы уверены, что в 99% случаев — нет, это вам просто не нужно. Точнее, если нужно, то у вас почти наверняка есть:
а) деньги
б) повод задуматься.
Но если вы не владелец компании с годовым оборотом в пару ярдов, то почти наверняка не захотите покупать бронированную машину. И будете правы.
Так вот, в кибербезе десятилетиями все было ровно так же: уважаемые банкиры ездили на бронированных мерседесах, пока их службы безопасности покупали дорогой ИБ-софт. Даже 10 лет назад 99,9% малых и средних компаний был хакерам просто не интересны. Ну нечего у них было брать, а мороки много. Не нужны они были никому.
А теперь представьте, что вы со своим бизнесом оказались не в благополучной России, а в условной Бразилии. Там, кстати, пост охраны на въезде в паркинг часто бывает нормой а на перекрестках принято останавливаться далеко не везде. И вот тут вы резко начинаете задумываться: а как бы мне сделать так, чтобы простые парни с местных фавелл меня не ограбили? Потому что угроза для вас становится реальной.
Так и с кибербезопасностью: за последние 10 лет угрозы изменились, а мир ИБ остался прежним. Потому почти нет дешевых решений — 5-10 лет назад они были просто никому не нужны, а "большое" ИБ и бронированные мерседесы продавались одним и тем же людям. Только мир изменился.
Пройдет еще 3-5 лет, и AI-революция наконец случится, а мы все окажемся в одной большой IT-фавелле.
Как один план восстановления спасает бизнес
В месяц к нам обращаются 3-5 компаний, которые вот только что столкнулись с действиями злоумышленников. И знаете, по результату этого столкновения они очень четко делятся на две категории. И нет, не "большие и маленькие", не "одни расшифровали а другие нет", и даже не "одни у одних был ИБ-директор, а у других не было".
Все гораздо прозаичнее. У одних более-менее адекватный план восстановления был, а у других — нет. Причем план мог быть неидеальным, не отрабатывался регулярно — он просто был не совсем провальным. Ну, то есть их бэкапы не хранились на том же сервере и не были зашифрованы вместе со всей остальной инфраструктурой.
И вот тут максимально простая вещь: наличия бэкапов и понимания того, КАК ИМЕННО вы будете их восстанавливать в случае кибератаки, небольшому бизнесу обычно достаточно чтобы избежать совсем уж фатальных потерь. Просто проверить, что у вас есть бэкап и что в случае чего вы точно сможете его развернуть — все, вы уже подготовились лучше, чем половина ваших коллег.
Другой вопрос, что после атаки (и восстановления) вам придется разбираться, как это произошло. Потому что иначе вас зашифруют и второй, и третий раз. И да, вы можете каждый раз разворачивать бэкапы, но это просто выйдет дороже, чем немножко позаниматься кибербезопасностью. У нас был один клиент, который пришел к нам после третьего (!) случая шифрования — три раза он восстановился, четвертого решил не ждать.
О том, какими качествами должен обладать хороший бэкап, мы поговорим в следующий раз.
Бэкап — это база, о чем мы периодически рассказываем #4sec_про_бэкап
Пройдите чеклист, чтобы проверить как у вас с ним дела, а если есть вопросы — пишите.
Читали про «сбежавшую модель» OpenAI? Сейчас все производители ИИ поняли, что их главный актив это хайп. Пруфов никто не просит, и можно придумать практически любую историю. Или раздуть настоящую, чтоб показать, что их ИИ самый крутой.
«Модель сбежала из песочницы!»
«Взломала Hugging Face!»
«Получила права администратора!»
Вообще в кибербезе есть простое правило: чем громче заголовок, тем интереснее читать технический разбор. Потому что между «ИИ вырвался на свободу» и «во время эксперимента агенту открыли дверь, дали ключи и попросили слишком долго не гулять» обычно очень большая разница.
Пока вся эта история больше похожа на хороший маркетинг. Мы не ИИ-скептики, нет-нет, просто обращаем внимание, что доказательств обычно не густо)
https://www.youtube.com/watch?v=7dz4IzDQ3hg
Мошенник – это не всегда крутой хакер. Иногда это, например, одаренный, но не очень умный человек.
Например, в одном магазине электроники в 2013-2014 году работала кассир с фотографической памятью. Она обходила защиту банковских карт без единого хакерского навыка, за 1,5 секунды успевая запомнить все данные карты клиента при оплате. А потом этой же картой оплачивала уже свои покупки онлайн.
Спалили ее не системы защиты, а собственная недальновидность: 1) заказы шли на ее адрес, 2) по камерам было видно, как она дважды бросает взгляд на карту клиента перед тем, как ее вернуть.
Смс-подтверждение и одноразовые коды закрывают именно эту дыру в безопасности: украсть цифры мало, нужен еще и доступ к телефону. Двухфакторка – часто "защита от дурака", помогает защитить в таких ситуациях свои деньги и данные.
Времена меняются, но человеческий фактор остается.
Что можно сделать уже сейчас: составить четкий протокол, кто и как может выгружать данные клиентов, и что делать, если кто-то звонит с просьбой сбросить пароль или доступ. Что еще включили бы в него?
Мы тут недавно говорили, что атакуют сейчас не только рабочие серверы, но и резервные копии. За прошлый год в России произошло больше 500 атак шифровальщиков (данные F6), и чаще всего вредители первым делом пытались добраться именно до резервных копий. Потому что если уничтожить бэкап, восстанавливаться просто не из чего, и очень хочется заплатить уже чертов выкуп.
Вот поэтому мы сделали Кибер.Сейф.— прятать резервные копии подальше. Даже если атакующий получил права администратора, ничего он не удалит.
Копии нельзя изменить, они сразу становятся неизменяемыми, данные передаются только в одну сторону (из вашей инфраструктуры в хранилище).
А за настройками бдит автономный агент «Крепость», который не даст ничего случайно отключить или сломать.
Кстати, если у вас уже есть резервное копирование, мы бесплатно перенесем существующие копии, а новые сразу будут сохраняться в защищенный контур.
А если атака уже произошла и защищенного бэкапа не было, для таких случаев у нас есть отдельная услуга — Кибер.Спасатель. Спасем :)
Обычно про страховку вспоминают уже после того, как что-то случилось.
С машиной – после ДТП. С квартирой – после потопа. С кибербезопасностью – после письма, в котором написано: «Ваши файлы успешно зашифрованы☠️».
Мы решили, что страховка лучше всего работает не по принципу «держите деньги», а помогая сделать так, чтобы до страхового случая вообще не дошло.
Как раз такой продукт мы сделали вместе с Ингосстрахом — «Кибер-Инго Смарт».
Внутри продукта — сервисы информационной безопасности, которые помогают снизить вероятность того самого звонка в пятницу вечером со словами: «Кажется, у нас все легло».
Ну а если неприятности все-таки случились, сюда входит экспертная помощь по реагированию на инцидент. И главное, мы страхуем от последствий кибератак, если компания понесла убытки.
В общем, это тот редкий случай, когда лучше познакомиться с продуктом до того, как в корпоративном чате появится сообщение: «Коллеги, ничего не открывайте».
Берегите себя, данные своего бизнеса и свои пятничные вечера.
Бэкап обычно делают на случай сбоя: сломался сервер — восстановились из резерва. А что по безопасности самого резерва?:)
Хакер после проникновения в сеть первым делом ищет именно бэкап и шифрует его вместе со всем остальным. Логика такая: если у вас есть из чего восстановиться, вы не заплатите выкуп, значит, резерв нужно найти и уничтожить первым.
Поэтому при построении бэкапа важно думать не только о восстановлении после сбоя, но и о том, переживет ли этот бэкап саму атаку.
Если у вас есть многорукий айтишник, прямо сейчас спросите его: есть бэкап? а если найду где лежит?
А если вы сами себе айтишник, хотя бы убедитесь, что бэкап у вас лежит не в той же сети, что и рабочие данные. Уже что-то.
