Door Anoniem: Door Anoniem: Waarom haat iedereen op security.nl echt ieder bedrijf? Zo triest
Is mij ook al eens opgevallen. Ik heb het al vaker gezegd hier, ten eerste wordt een bedrijf die getroffen is door ransome ware of andere aanval als een boeman afgeschilderd, terwijl die hier ook niet om vragen. De echte criminelen zijn de aanvallers, die vergallen delen van onze samenleving.
Ik heb soms het idee dat veel gasten hier geen werk hebben, niet snappen dat iedereen een boterham hoeft te verdienen dat alles gewoon maar aan komt waaien. Staan schijnbaar niet stil wat dit financieel veroorzaakt, laat staan wat voor een stress die veroorzaakt bij de beheerders van het systeem.
Het is alleen maar negativiteit wat hier gevoed wordt. Negatief in het leven staan is een keus, iets wat je kunt omkeren als je er moeite voor doet. Maar de enige moeite die velen hier nemen is hun vingers over het toetsenbord laten dansen, en daar blijft het bij volgens mij.
Gevoelens hebben geen plaats bij cyber security. We reageren op data niet op persoon er is een reden waarom meeste zaken militaire termen hebben en we spreken over operations, red teams blue teams etc.
Een bedrijf verantwoordelijk voor de veiligheid van een enorme klantenbasis is getroffen waarbij 3000+ servers zijn vergrendeld. Dit bedrijf heeft daarnaast een track record van incidenten en niet leren van hun fouten.
https://nos.nl/artikel/2213786-mediamarkt-gaat-nog-steeds-slordig-om-met-wachtwoorden
Vervolgens komt het zelfde bedrijf met een bericht dat er geen contactgegevens gestolen zouden zijn en dat hebben ze in drie dagen onderzocht. Als je ervaring hebt in IT audits dan weet je dat je in drie dagen *niet* dit onderzocht hebt. Want je weet niet wanneer er infiltratie heeft plaatsgevonden daar moet je ver terug voor in je logs je kan de apparatuur ook niet on-site bekijken datadragers moeten gecloned worden en elke actie moet worden gelogd want 1 verkeerde handeling en je forensisch onderzoek is niets waard.
Daarna gaan de resultaten langs een redactie die controleert de rapportage op grammatica opbouw en factcheck. Dan krijgt de klant de rapportage en de kans op revisie met motivatie of hercontrole van bepaalde data. Je bent al gauw twee weken verder met redelijk simpele infrastructuur.
Dus nee drie dagen is *niet* geloofwaardig. Maar dat weet MediaMarkt ook ze zijn nu damage control aan het doen via PR wat logisch is economische belangen gaan bij dit soort bedrijven boven alle andere prioriteiten.
PR gaat uit van geen datalek tenzij anders bewezen. Auditors gaan uit van datalek tenzij anders bewezen.
En dan omtrent de response management:
Full disk encryption kost tijd een gemiddelde consumenten SSD in iets van 2 uur eengemiddelde HD 6 uur en dat is als er *geen* andere activiteit plaatsvind. Dit soort acties geven een enorme piek In IO requests en daarvoor moet je als beheerder alerts ontvangen in het NOC als je SOC al niet belt dat er excessief verbruik wordt geconstateerd en een beetje server heeft beveiliging hiertegen dat IO requests ernstig inperkt per service of user.
En de Ransomware zelf:
Daarnaast is Hive Ransomware niet bijzonder (ja gevaarlijk maar niet bijzonder in executie). Infiltratie via phishing, social engineering, tool misbruik in de vorm van Cobalt Strike, Connectwise en command execution via RDP https://www.ic3.gov/Media/News/2021/210825.pdf
https://malpedia.caad.fkie.fraunhofer.de/details/win.cobalt_strike
https://www.joesandbox.com/analysis/191720/0/html
Dit soort situaties zijn *niet* goed te praten als je kennis van zaken hebt.
MIljoenen mensen hun gegevens zijn potentieel gestolen we weten ook dat de meeste mensen hoe dom het ook is zelfde inloggegevens gebruiken bij andere diensten dus dat geeft een cascading effect. Ze zullen jaren last ondervinden van verhoogd spam volume sommige zullen te maken krijgen met identiteits diefstal.
Dus met deze kennis moeten medeleiden hebben met het bedrijf die dit heeft toegelaten?
Onderzoek zal uitwijzen of er inderdaad geen data is gestolen alsmede field reports en media artikelen maar ieder in IT weet dat de kans vele malen hoger is dat er wel data gestolen is biedingen gestart gaan worden en er veel meer slijk naar bovenkomt drijven.
Oogkleppen voor doen is ook een keuze ik kies liever voor de negativiteit voeden door nergens sugarcoating te verkondigen.