Size: a a a

RUSCADASEC community: Кибербезопасность АСУ ТП

2020 January 10

o

ob5isotn in RUSCADASEC community: Кибербезопасность АСУ ТП
Anton Shipulin
Намедни спросил MITRE в твитере почему они не пишут имя группы (хоть какое-нибудь) для Stuxnet в новой матрице ATT&CK for ICS. Так там такая дискуссия началась :)

https://twitter.com/shipulin_anton/status/1214931456004427780
ну известно кто группа
источник

o

ob5isotn in RUSCADASEC community: Кибербезопасность АСУ ТП
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
ob5isotn
ну известно кто группа
Просят убедительные качественные источники. Об этом вся дискуссия. Вечная тема :)
источник

DD

Dmitry Darensky in RUSCADASEC community: Кибербезопасность АСУ ТП
Хм, то есть по стухнету нет убедительных пруффов? Интересно!) эт чего, Вадим Подольный мог оказаться прав?)
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Dmitry Darensky
Хм, то есть по стухнету нет убедительных пруффов? Интересно!) эт чего, Вадим Подольный мог оказаться прав?)
1. Просят убедительных пруфов с названием группы. Из-за этого там дискуссия и разразилась. Народу набежало, включая Ким Зеттер, автора книги про Stuxnet

2. Необоснованные конспирологические версии об отсутствии Stuxnet не обсуждали
источник
2020 January 11

PX

Pope Pius XIII in RUSCADASEC community: Кибербезопасность АСУ ТП
Атомная энергия 2.0
Росэнергоатом открывает одну из мощнейших майнинговых точек в мире
В конце прошлого месяца Госкорпорация «Росатом» открыла майнинговую ферму возле Калининской АЭС в Удомле, которая находится почти в 300 километрах к северо-западу от Москвы и будет предлагать законные условия для майнинга криптовалют. По словам Сергея Немченкова, руководителя центра обработки данных и цифровых продуктов в Росэнергоатоме, дочерней компании Росатома, компания потратила более 4,8 миллионов долларов на строительство 30-мегаваттной установки. По словам Немченкова, Росэнергоатом не планирует добывать криптовалюты самостоятельно: компания будет использовать возможности для продажи дополнительной электроэнергии для крупных пользователей и предлагать в аренду помещения для их оборудования, подобно центру обработки данных, построенной рядом с заводом. «Как центры обработки данных, так и майнеры являются крупными потребителями энергии со стабильным спросом», − сказал Немченков. «Для нас это способ диверсификации». По мнению МВФ и Всемирного банка, Росатом является первым крупным государственным объединением…
источник

PX

Pope Pius XIII in RUSCADASEC community: Кибербезопасность АСУ ТП
если предположить, что правда, как думаете экономический смысл есть?
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
если у них элекричество по 10 копеек за кВ...
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
В Мурманской области такое обсуждалось из-за малой загрузки Кольской АЭС и переизбытка ЭЭ ещё год назад на северной энергетической неделе
источник

АЧ

Антон Ч. in RUSCADASEC community: Кибербезопасность АСУ ТП
Anton Shipulin
Намедни спросил MITRE в твитере почему они не пишут имя группы (хоть какое-нибудь) для Stuxnet в новой матрице ATT&CK for ICS. Так там такая дискуссия началась :)

https://twitter.com/shipulin_anton/status/1214931456004427780
А откуда такая идея что у каждой малвары обязательно должна быть группа? Группы нужны лишь для того, чтобы объединять разную активность под одним именем, к примеру злоумышленники используют разный тип вредоносного ПО. Или наоборот если публичное вредоносное ПО используют разные злоумышленники, то группы нужны чтобы комбинировать эту активность в кластеры.
Я считаю что если было обнаружено какое-то уникальное вредоносное ПО, то можно публиковать его анализ без указания какой-либо группы. Со времен Stuxnet не было найдено ничего подобного, так зачем же вам группа если группировать нечего?
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Антон Ч.
А откуда такая идея что у каждой малвары обязательно должна быть группа? Группы нужны лишь для того, чтобы объединять разную активность под одним именем, к примеру злоумышленники используют разный тип вредоносного ПО. Или наоборот если публичное вредоносное ПО используют разные злоумышленники, то группы нужны чтобы комбинировать эту активность в кластеры.
Я считаю что если было обнаружено какое-то уникальное вредоносное ПО, то можно публиковать его анализ без указания какой-либо группы. Со времен Stuxnet не было найдено ничего подобного, так зачем же вам группа если группировать нечего?
Не знаю откуда такая идея. Но для других уникальных атак используют имена. Вот показалось не логичным здесь пропускать.

Погоди, как это со времен Stuxnet не было найдено ничего подобного. Была же малвара со схожими признаками
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
"For many years they [the Equation group] have interacted with other powerful groups, such as the Stuxnet and Flame groups; always from a position of superiority, as they had access to exploits earlier than the others"

https://securelist.com/equation-the-death-star-of-malware-galaxy/68750/
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
"Created in 2008, Fanny used two zero-day exploits. These two were added to Stuxnet in June 2009 and March 2010. Effectively, it means that the Equation group had access to these zero-days (and others) years before the Stuxnet group did."

https://securelist.com/a-fanny-equation-i-am-your-father-stuxnet/68787/
источник

АЧ

Антон Ч. in RUSCADASEC community: Кибербезопасность АСУ ТП
В этих анализах говорится о кооперации, а не об едином злоумышленнике-создателе. Связующий фактор - эксплоиты, которые могут быть проданы или расшарены нескольким злоумышленникам одновременно.
источник

AS

Anton Shipulin in RUSCADASEC community: Кибербезопасность АСУ ТП
Антон Ч.
В этих анализах говорится о кооперации, а не об едином злоумышленнике-создателе. Связующий фактор - эксплоиты, которые могут быть проданы или расшарены нескольким злоумышленникам одновременно.
А во всех других случаях прям одно и тоже днк программиста устанавливают? Я так-то в атрибуциях не силен. Я как читатель недоволен, неакуратно как-то. Если уж в аналогичных случаях придуами группы, то наверно надо придерживаться.
источник

NK

ID:0 in RUSCADASEC community: Кибербезопасность АСУ ТП
GE Power Conversion прошла сертификацию жизненного цикла разработки на соответствие требованиям кибербезопасности ISASecure Security Development Lifecycle Assurance (SDLA) Program Version 2.0.0 на базе IEC 62443-4-1:2018 Secure product development lifecycle requirements

https://www.isasecure.org/en-US/Documents/Certifications/GE-Power-1903015-SDLA_Certificate-C001-V1R1.pdf
источник

NK

ID:0 in RUSCADASEC community: Кибербезопасность АСУ ТП
источник

АЧ

Антон Ч. in RUSCADASEC community: Кибербезопасность АСУ ТП
Вообще мода на название групп (в особенности заглавными буквами 😄) была введена бывшими сотрудниками разведывательных сообществ (aka чекистами) перешедшими в приватный сектор. Это они любят давать названия в виде кодовых названий всему событиям, людям, организациям, и т.д.
источник

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
Антон Ч.
Вообще мода на название групп (в особенности заглавными буквами 😄) была введена бывшими сотрудниками разведывательных сообществ (aka чекистами) перешедшими в приватный сектор. Это они любят давать названия в виде кодовых названий всему событиям, людям, организациям, и т.д.
Ага, типа как "белый лебедь", "черный принц", "Сатана"
источник

АЧ

Антон Ч. in RUSCADASEC community: Кибербезопасность АСУ ТП
Если кто-то возмущается что у очередных «малварщиков» нет кодового имени. То можно смело ответить что в security-компании нет бывших чекистов готовых придумать красивые названия для каждого такого малварщика.
источник