Size: a a a

RUSCADASEC community: Кибербезопасность АСУ ТП

2020 March 20

AI

Alex Ivanov in RUSCADASEC community: Кибербезопасность АСУ ТП
Oleg
Работает там не совсем так;)
Возможно, я не эксперт в этой области. Тем не менее, неудивительно, что высокая концентрация недооцененных технических специалистов порождает криминал..
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
Может кому-то будет интересно (оффтоп): http://murders.ru/Alb_Gon_1.html
источник

AC

Alexey Cheshire in RUSCADASEC community: Кибербезопасность АСУ ТП
там и русскоговорящим место нашлость
источник

O

Oleg in RUSCADASEC community: Кибербезопасность АСУ ТП
Alex Ivanov
Возможно, я не эксперт в этой области. Тем не менее, неудивительно, что высокая концентрация недооцененных технических специалистов порождает криминал..
Там, кстати, не всегда специалисты, как раз благодаря тому, что многим переоцененным нашлось место в ИБ)
источник

IM

Igor Mikhaylov in RUSCADASEC community: Кибербезопасность АСУ ТП
Не надо обижать товарища полковника 🤣
источник

O

Oleg in RUSCADASEC community: Кибербезопасность АСУ ТП
Igor Mikhaylov
Не надо обижать товарища полковника 🤣
Виноват, товарищ подполковник!
источник

A

Anatoly in RUSCADASEC community: Кибербезопасность АСУ ТП
LinSec
Хорошо, сменим формулировку. У меня стоит на сервере scada. Админ гипервизора крадёт информацию с мониторинга и продаёт конкурентам. Как поймать его?
Дополнительные вводные:
Про shield vm на сервер 2016 слышал, но обновиться с 2012 нет возможности
Актуально ещё?
источник

L

LinSec in RUSCADASEC community: Кибербезопасность АСУ ТП
Актуально
источник

A

Anatoly in RUSCADASEC community: Кибербезопасность АСУ ТП
Панель мониторинга, получается, является неким окном программы внутри запущенной ОС?
источник

A

Anatoly in RUSCADASEC community: Кибербезопасность АСУ ТП
И какой гипервизор?
источник

L

LinSec in RUSCADASEC community: Кибербезопасность АСУ ТП
Hyper-v
источник

L

LinSec in RUSCADASEC community: Кибербезопасность АСУ ТП
Anatoly
Панель мониторинга, получается, является неким окном программы внутри запущенной ОС?
Верно
источник

A

Anatoly in RUSCADASEC community: Кибербезопасность АСУ ТП
На сервер с гипервизором админ ходит по RDP? Или физически сидит?
источник

L

LinSec in RUSCADASEC community: Кибербезопасность АСУ ТП
Вот этот момент и пытаюсь отловить. Если по rdp, то есть вариант взлома или компрометации данных. А я хочу подтвердить или опровергнуть, что админ напрямую подключается
источник

IM

Igor Mikhaylov in RUSCADASEC community: Кибербезопасность АСУ ТП
LinSec
Вот этот момент и пытаюсь отловить. Если по rdp, то есть вариант взлома или компрометации данных. А я хочу подтвердить или опровергнуть, что админ напрямую подключается
rdp - это одна большая дыра в безопасности. Возможно там не только админ ходит.
источник

L

LinSec in RUSCADASEC community: Кибербезопасность АСУ ТП
Igor Mikhaylov
rdp - это одна большая дыра в безопасности. Возможно там не только админ ходит.
Все возможно, но пока цель только такая
источник

O

Oleg in RUSCADASEC community: Кибербезопасность АСУ ТП
К слову, раз уж мы заговорили о старине Ли и сотоварищах, решил я перечитать The ICS Threat Landscape, а то тут все время говорят о бумажках каких-то да специфических протоколах, а оказалось что:
HEXANE - випонизированные документы в почте
PARASITE - уязвимости VPN и опенсорсный пентестерский хлам
MAGNALLIUM - снова фишинг и пассворд спрэинг и вайперы, могут вообще не добраться до ОТ
WASSONITE - снова фишинг, DTrack и стандартный набор для продвижения и прочего
XENOTIME - Trisis, Cobalt Strike и всего скорее тоже фишинг
DYMALLOY - снова ИТ и пара троев
ALLANITE - вообще watering hole + PowerShell, пассворд дамперы и PsEsec в ходе пост-эксплуатации (yes, again)
CHRYSENE - опять фишинг и уотерин хол
RASPITE - раты, которые тоже всего скорее были доставлены схожими способами
Не говоря уже об атаках через какой-нить брут RDP (привет, REvil) или commodity malware (привет, Ryuk)
Где ваши протоколы то? Или принято детектить на последней стадии киллчейна? Так там и без средств защиты можно задетектить, когда все упадет)
источник

IM

Igor Mikhaylov in RUSCADASEC community: Кибербезопасность АСУ ТП
LinSec
Все возможно, но пока цель только такая
в логах что пишут?
источник

L

LinSec in RUSCADASEC community: Кибербезопасность АСУ ТП
Нет ни файлов логов, ни службы eventlog
источник

IM

Igor Mikhaylov in RUSCADASEC community: Кибербезопасность АСУ ТП
LinSec
Нет ни файлов логов, ни службы eventlog
безопасность я смотрю у вас на высоте 😭
источник