Size: a a a

SOС Технологии

2021 July 30

NA

Nikolai Arefiev in SOС Технологии
Но вот давайте еще раз. Я тут не поспорить пришел, а спросить что можно почитать по этой теме.
источник

NA

Nikolai Arefiev in SOС Технологии
"ничего нет, читай гугол" - тоже будет понятным ответом
источник

B

BDV in SOС Технологии
ключевое слово при атрибуции: UMBRAGE. Впервые про это Wikileaks написал, а потом уже статьи пошли https://securityaffairs.co/wordpress/56983/intelligence/wikileaks-vault7-cia-umbrage-team.html
источник

AD

Alexey Denisov in SOС Технологии
А цель какая? Идентифицировать человека написавшего ВПО? Так он мог его написать на заказ и ни разу сам не использовать. Идентифицировать группировку? Ну это вроде делают уже, по тем же тактикам и техникам, используемой инфраструктуре и тд. Идентифицировать страну? Тут вообще сложно, есть конечно государственные, они вероятно не выезжают из страны, а вот частники могут свободно перемещаться по разным странам, сегодня получается будет одна страна атаковать при такой атрибуции, а завтра другая,  люди при этом одни и те же.
источник

NA

Nikolai Arefiev in SOС Технологии
Ок, упростим. Сфокусируемся на принадлежности к группировке.
источник

NA

Nikolai Arefiev in SOС Технологии
TTP - это достаточно для атрибуции?
источник

NA

Nikolai Arefiev in SOС Технологии
Цель простая - понять на основе чего сейчас проводится атрибуция и какую достоверность дает каждый их параметров атрибуции.
источник

NA

Nikolai Arefiev in SOС Технологии
Спасибо, почитаю.
источник
2021 July 31

AL

Alexey Lukatsky in SOС Технологии
YouTube
RIGF 2021: Секция 6. Атрибуция киберпреступников в интернете. Мифы и реальность
Последние четыре года ознаменовались беспрецедентным ростом числа обвинений русских, китайских, северокорейских, иранских и иной национальной принадлежности хакеров во вмешательстве в работу государственных органов, демократических институтов, крупных компаний, критических инфраструктур по всему миру. При этом очень часто такие обвинения (или их публичные части) не подкреплены какими-либо доказательствами и базируются всего лишь на IP-адресах предполагаемых киберпреступников или используемых ими VPN-шлюзах с интерфейсом на определенном языке.

Вопросы для обсуждения:

Образ врага. Атрибуция – это технический вопрос или геополитический?
Возможна ли однозначная атрибуция киберпреступников в интернете?
Highly Likely: какие подходы по атрибуции сегодня существуют (CAM, CAR, Q Model, WOMBAT и т.п.)?
Какие технические методы, помимо места регистрации IP- и DNS-адреса или автономной системы и часового пояса используются при атрибуции?
False Flag: маскировка под другие хакерские группировки. Реальные кейсы
Felix Edmundovich:…
источник

AL

Alexey Lukatsky in SOС Технологии
Посмотри еще Q Model Рида и Буханана
источник

AL

Alexey Lukatsky in SOС Технологии
Или фреймворк по атрибуции от Эндрю Гротто
источник

NA

Nikolai Arefiev in SOС Технологии
Супер! Огромное спасибо!
источник

B

BDV in SOС Технологии
Интересное выступление было у ЛК на RSA про то почему нельзя доверять атрибуции и почему ее они не делают https://published-prd.lanyonevents.com/published/rsaus17/sessionsFiles/5001/HT-W11-Hello-False-Flags-The-art-of-deception-in-targeted-attack-attribution.pdf на русском языке я такую презентацию не видел
источник
2021 August 02

$

$t3v3;0) in SOС Технологии
источник

AL

Alexey Lukatsky in SOС Технологии
Ну для начала стоило бы определиться с термином атрибуция, так как он понимается всеми по-разному. На видео, ссылку на которое я давал выше, Сергей Голованов говорит, что назвать конкретное физлицо или государство, стоящее за атакой, нормальный специалист по ИБ не возьмется, так как это может сделать только суд. А вот назвать группировку или пользователя - вполне возможно по набору атрибутов
источник

$

$t3v3;0) in SOС Технологии
В презе выше - как раз про группировки
источник

AL

Alexey Lukatsky in SOС Технологии
Именно. Группировки ЛК вполне себе атрибутирует, как и многие другие ИБ-компании. А вот атрибутировать государство или спецслужбу - нет. И ЛК от этого открещивается. И по ссылке Дениса как раз об этом и говорилось на RSAC.
источник

AL

Alexey Lukatsky in SOС Технологии
Еще нашел видео - там есть ссылки на пару других проектов по атрибуции - WOMBAT и от DARPA - https://www.youtube.com/watch?v=32JCSrD9u-0
источник

NA

Nikolai Arefiev in SOС Технологии
СУПЕР-СПАСИБО!!!!!! Буду погружаться!!!
источник

VK

Vlad K in SOС Технологии
В общем погружайся, но пока остаешься в кибер-пространстве - это более менее решаемая задача и то с кучей исключений, допустим это и это одной группы
источник