372

СДЭК

Почитал тут в последнее время разное про ситуацию в СДЭКе. Понял, что стоит некоторые вещи объяснить.

За вкусными организациями наблюдают месяцами. Или годами. Изнутри. Потому что нужно добраться и до холодных бэкапов тоже. Потому что информация о текущей деятельность организации может стоить дороже, чем разовый выкуп или кратковременное прекращение ее деятельности. Потому что она становится точкой доступа к ее контрагентам. Потому что софт и железо импортные. Потому что с айтишниками сейчас как со всеми тут везде. Даже хуже.

Чуть подробнее по пунктам.

Во многих случаях бэкапы вас не спасут. Между бэкапом, который проходит валидацию системой резервного копирования и бэкапом, который вы сможете развернуть - принципиальная разница. На второе не проверяет почти никто. И очень зря. Потому что второе из первого делается легким движением руки. И, в лучшем случае, если вам повезет, восстановление из такого бэкапа займет у вас больше недели. Т.е. ровно столько времени, сколько потребуется саппорту крупнейшего разработчика систем резервного копирования, чтобы понять, что их поимели. Все это время вы будете лежать.

Далеко не всегда выгодно ломать. Очень часто выгоднее смотреть. Помните сказку про военный завод во время войны? Очень сомневаюсь, что что-то поменялось. Т.е. за ними внимательно наблюдают уже больше восьми месяцев. А реально, я думаю, дольше. Да и правильно. Сейчас намного выгоднее знать, что именно они делают, к каким сроками и в каких объемах. Чем разово их сломать. Это не считая переписки с разными интересными организациями.

Доверия к контрагенту, с которым вы давно и хорошо общаетесь, несравнимо больше, чем к письму или сообщению от не пойми кого. Вы ответите ему на вопросы, на которые никогда не ответите постороннему человеку. И спокойно откроете присланный пдф. Созданный специально под вас. Мы тоже тихонько за ними посматриваем одним глазом. Поэтому знаем, какие там у них были эпические срачи в начале СВО. Когда горящие негодованием громадяне бросились ломать все, до чего могли дотянуться. В результате чего несколько раз сорвали операции, которые тихо и аккуратно готовили против нас очень долго.

Воевать с натой, максимально плотно сидя на их софте и железе... непросто. Не раз и не два уже находились "ошибки", позволяющие десятилетиями удаленно и абсолютно незаметно управлять тем, что тут у нас стоит. Считать, что это были последние "ошибки", как мне кажется, не стоит. Т.е. никто, включая меня, не может в такой ситуации сказать, что защищен от подобного. Я прекрасно понимаю, что меня могут вынести в любой момент. Если не уже. Если вы до сегодняшнего дня не знали того, что написано в абзаце про бэкапы, то вас тем более.

В айтишку в последние годы вкатилось большое количество людей мало что в ней понимающих да и не сильно желающих что-то понимать. Судя по некоторым скринам, выложенным атакующими, этого сдэковского айтишника я бы постарался не взять в хелпдеск. Не говоря уже о реально айти. Но сейчас, за очень редкими исключениями, такое повсеместно везде. И даже сильно хуже.

HH

HH

"Работа с программным обеспечением СЗИ от НСД, СКЗИ, DLP-систем, антивирус, Формирование УКЭП, деловая переписка, консультация сотрудников в части информационной безопасности, организация доступа на удаленные ресурсы ФНС."

И он может оказаться вашим контрагентом. У которого к вам будут вопросы и необходимые для ознакомления документы.

Лига Сисадминов

2.7K поста19.2K подписчиков

Правила сообщества

Мы здесь рады любым постам связанным с рабочими буднями специалистов нашей сферы деятельности.

21
Автор поста оценил этот комментарий

Для их масштабов - немного. Серьезно, в одной региональной конторе были цифры поменьше, конечно, но она была все таки не федерального масштаба.

Порядка 5 терагерц, Оперативки около десятка терабайт, и половина петабайта данных. Но, повторюсь, она была куда меньшего масштаба. Так что не очень удивил. Тоже контора была жадная в плане денег на ИТ, к слову.

раскрыть ветку (1)
5
Enemy of the State
Автор поста оценил этот комментарий

Это масштаб, например, одного из крупнейших ОФД. Со всем его потоком транзакций. Это с запасом.

показать ответы
56
Автор поста оценил этот комментарий

Ну, ситуация со сдеком вроде объясняется тем, что ЗП были ниже рынка. И не особо тратились на ИТ инфру, расходы же.

раскрыть ветку (1)
6
Enemy of the State
Автор поста оценил этот комментарий

"И не особо тратились на ИТ инфру"

Иллюстрация к комментарию
показать ответы
2
Автор поста оценил этот комментарий

Бэкап Шредингера. Пока не начнешь разворачивать, не узнаешь - есть или нет? )

раскрыть ветку (1)
1
Enemy of the State
Автор поста оценил этот комментарий

Да. Именно так и работает.

1
Автор поста оценил этот комментарий

Ломанули известную контору подрядчика по 1С. Один из сотрудников внешней конторы имел впн в нашу сеть и локального админа на тестовый сервер. Обошли двухфакторку угнав сессию телеги для подтверждения подключения. Работали по большей части прямо с контроллера домена этого подрядчика. Щупали и изучали нашу сеть около 2 мес. Получили пароли от доменных админов(прямо на тачках админских шарились) и консоли Касперского. Дальше распространение шифровальщика через касперского(иронично, правда?) Шифровали хосты виртуализации, бекапы искали целенаправленно. Ну собственно везде была доменная авторизация, админов не много, прав у многих почти на все. Так что после получения паролей админов сложностей у взломщиков уже не было.

раскрыть ветку (1)
0
Enemy of the State
Автор поста оценил этот комментарий

Спасибо.

0
Автор поста оценил этот комментарий

Нельзя SSO для админов. Утекший один пароль открывает доступ ко всем системам. Поверьте админу который недавно пережил сценарий СДЕКа)

раскрыть ветку (1)
0
Enemy of the State
Автор поста оценил этот комментарий

Расскажите, пожалуйста.

показать ответы
0
Автор поста оценил этот комментарий
Хз что за бэкапы такие неподъемные. На работе лочили нам 2а сервера. Один выкупили так как нужно было максимально быстро несколько баз поднять и продолжить работать (да и ценник выкатили всего 1к зелени) а второй спокойно подняли ~2 часа чисто бэки скуля от 10 до 150гб зжатые копии (делались каждый день по заданию). Медия хуедиа, журналы конечно потом. Делов то, новую виртуалку шлеп, ПО, ключи, веб публикация и развертка баз. Для старта работы достаточно. Но ежели все толкать в одну базу на 1-2 тб то я ебал, что там с системой то происходит при индексации базы..виснет все наглухо. Хз..хз... Может просто я не сталкивался...
раскрыть ветку (1)
0
Enemy of the State
Автор поста оценил этот комментарий
2
Автор поста оценил этот комментарий

Ага, и там напишут: Ни хао, лаоваи! В данном патче мы добавили заебачую фичу, которая превратит ваш сервер в тыкву, как только нам прикажет председатель Си! 习主席万岁!

раскрыть ветку (1)
0
Enemy of the State
Автор поста оценил этот комментарий

Нет. Но там регулярно пишут "была вот такая страшная дыра, пофиксили". Некоторые застал. Т.е. посмотрел вживую до того, как пофиксили.

1
Автор поста оценил этот комментарий

https://xakep.ru/2011/12/26/58104/ не совсем рентв, но чтиво занимательное) Лично я на 99% уверен, что в прошивках различного железа имеются закладки на случай часа Ч. Было бы крайне странно, если бы их не было.

раскрыть ветку (1)
0
Enemy of the State
Автор поста оценил этот комментарий

Достаточно читать патч-ноуты.

показать ответы
0
Автор поста оценил этот комментарий

@BernardHenriLevi что про Lockbit сказать можешь?)

раскрыть ветку (1)
0
Enemy of the State
Автор поста оценил этот комментарий

Ключевых отличий от остального подобного не вижу. Если и сталкивался, то даже не запомнил.

0
Автор поста оценил этот комментарий

Красиво рассказываешь раз такой шарящий, что посоветуешь почитать или какие курсы пройти, сам сейчас в как этот айтишник, нихуя не знаю самоучка, нужен был хоть кто-то, правда взяли меня аккурат за месяц до сво, да и не на безопасника, требовать с меня улучшения ит-инфраструктуры попросили уже после начала сво когда припёрло, пока что ещё удачно что локальная сеть от внешней изолирована физически, отдельное оборудование отдельный контур, отсутствуют филиалы. Но планируюется dmz и прочие "дыры" а безопасности, ну а по конечно же забугорное

раскрыть ветку (1)
0
Enemy of the State
Автор поста оценил этот комментарий

Танненбаум/Олифер базовую теорию по осям/сетям. У кого хорошо про безопасность с ходу не скажу. Потом сопроводиловку по оборудованию. Тоже примерно такой же объем. Потом по софту. Так-то учиться бы надо, конечно. В ВУЗе на профильной специальности. Потому что базы много. Она очень желательна. Но по нынешним временам и знания основ чаще всего достаточно.

показать ответы
Автор поста оценил этот комментарий

если тут есть нормальные сисадмины с образованием надеюсь то выложат самую жесткую схему бэкапа. есть такие? или все диваны?

раскрыть ветку (1)
0
Enemy of the State
Автор поста оценил этот комментарий

Забыл совсем. Полные бумажные копии всего раз в сутки в охраняемый бункер.

Автор поста оценил этот комментарий

если тут есть нормальные сисадмины с образованием надеюсь то выложат самую жесткую схему бэкапа. есть такие? или все диваны?

раскрыть ветку (1)
0
Enemy of the State
Автор поста оценил этот комментарий

Два ленточных робото-комплекса от разных производителей в разных помещениях с не пересекающимися списками доступа. Это не считая дискового хранения. Очень надежно. Но очень дорого.

2
Автор поста оценил этот комментарий

Вот реально. Надо платить достойно, и тогда нужен толковый ИБшник, наделенный нужными правами, что будет всех слать в хер, если не безопасно, и не давать делать херню.

раскрыть ветку (1)
0
Enemy of the State
Автор поста оценил этот комментарий

Не помогает.

1
Автор поста оценил этот комментарий
А вы про него вообще слышали? И про то где он применяется?
раскрыть ветку (1)
0
Enemy of the State
Автор поста оценил этот комментарий

Я не видел его в тех банках, где работал и работаю. Этого достаточно, чтобы сказать "где как".

показать ответы
Автор поста оценил этот комментарий
А у меня только одна оптовая контора - 1,1 Тб, и это в архиве.
Весь вопрос в количестве первичных документов и проводок.
Что касается квалификации - то первый экзамен в MSCN сдан в 1999 году. Достаточно? Или сделать фото всех дипломов, а заодно все карты с двух сторон, слепки ключей прислать и код сейфа?
раскрыть ветку (1)
Enemy of the State
Автор поста оценил этот комментарий

А представляете, если я расскажу, что какая-нибудь небольшая конторка с парой десятков человек персонала легко получает за пару лет несколько петабайт актуальных данных?

0
Автор поста оценил этот комментарий
Да олифер уже, сам с вышкой на программиста микроконтроллеров, компы/телефоны/ПК пересобираю уже лет 10, опыт есть в сервис центре. Курсы по построению сетей масштаба предприятия от бауманки, администрирование ad от них же. А вот с безопасностью и с бэкапами что-нибудь нужно
раскрыть ветку (1)
Enemy of the State
Автор поста оценил этот комментарий

У вас шикарный по нынешним временам бэкграунд. Мне не очень надо, поэтому не интересуюсь. Но глянул бы профильные свежие вузовские программы, которые "Информационная безопасность". По возможности, не наши. Приходится периодически общаться с нашими дипломированными безопасниками - там пиздец. Очень надеюсь, что это потому, что люди такие, а не программы.

11
DELETED
Автор поста оценил этот комментарий

Хорошая попытка, но нет - не особо убедительно. Я понимаю, что для православных ойтишнегов и бизнеса бездуховные аббревиатуры вроде BCP или DRP - это бессмысленный набор букв, но таков выбор. Обычное распиздяйство, причем распиздяйство всеобщее мешает работать. И ведь не обвинишь только ИБ, хотя попытки есть.

раскрыть ветку (1)
Enemy of the State
Автор поста оценил этот комментарий

Осмысленный. Вы знали то, что написано про валидацию бэкапов до этого поста?

показать ответы
1
надпись на курточке
Автор поста оценил этот комментарий

без инсайда - сложно. как минимум социнженерия понадобится

раскрыть ветку (1)
Enemy of the State
Автор поста оценил этот комментарий

Слухи о защите местной банковской системы сильно преувеличены.

11
Автор поста оценил этот комментарий

Так я и говорю, масштаб не сильно большой.

Да и повторюсь, та контора, про которую я говорил - была пиздец жадная до инвестиций в ИТ. Так и тут, вероятнее всего, оборудования по минимуму, и экономия не всём.

А об уровне ИТ их говорит вполне скриншот:

Иллюстрация к комментарию
раскрыть ветку (1)
Enemy of the State
Автор поста оценил этот комментарий

Я как раз про него. Когда говорю, что постарался бы не взять в хелпдеск.

показать ответы
2
Автор поста оценил этот комментарий
Вы считаете есть системы без дыр? Вы только что писали об уязаимостях и способах их предотвратить.
раскрыть ветку (1)
Enemy of the State
Автор поста оценил этот комментарий

Я про кобол. Ни в одном из банков, где работал и работаю, нет кобола.

показать ответы
1
Автор поста оценил этот комментарий
Банковская система на Коболе. Все остальное можно ломать и заражать.
раскрыть ветку (1)
Enemy of the State
Автор поста оценил этот комментарий

Где как.

показать ответы
1
DELETED
Автор поста оценил этот комментарий

Написана полная хрень, на мой взгляд. Написана дилетантом.

раскрыть ветку (1)
Enemy of the State
Автор поста оценил этот комментарий

Т.е. узнали сегодня. Но не поняли. Это плохо.

3
Автор поста оценил этот комментарий
Причина не толькотв ИБ и IT. Причина кой в чем другом)
раскрыть ветку (1)
Enemy of the State
Автор поста оценил этот комментарий

?

показать ответы
Автор поста оценил этот комментарий
Это вы, похоже, не понимаете. Но ведь спорить с вами, а тем более что-то объяснять, смысла нет? Не так ли?
раскрыть ветку (1)
Enemy of the State
Автор поста оценил этот комментарий

Все так. Смысла нет.

показать ответы

Темы

Политика

Теги

Популярные авторы

Сообщества

18+

Теги

Популярные авторы

Сообщества

Игры

Теги

Популярные авторы

Сообщества

Юмор

Теги

Популярные авторы

Сообщества

Отношения

Теги

Популярные авторы

Сообщества

Здоровье

Теги

Популярные авторы

Сообщества

Путешествия

Теги

Популярные авторы

Сообщества

Спорт

Теги

Популярные авторы

Сообщества

Хобби

Теги

Популярные авторы

Сообщества

Сервис

Теги

Популярные авторы

Сообщества

Природа

Теги

Популярные авторы

Сообщества

Бизнес

Теги

Популярные авторы

Сообщества

Транспорт

Теги

Популярные авторы

Сообщества

Общение

Теги

Популярные авторы

Сообщества

Юриспруденция

Теги

Популярные авторы

Сообщества

Наука

Теги

Популярные авторы

Сообщества

IT

Теги

Популярные авторы

Сообщества

Животные

Теги

Популярные авторы

Сообщества

Кино и сериалы

Теги

Популярные авторы

Сообщества

Экономика

Теги

Популярные авторы

Сообщества

Кулинария

Теги

Популярные авторы

Сообщества

История

Теги

Популярные авторы

Сообщества

Недвижимость и ремонт

Теги

Популярные авторы

Сообщества