ACTIVE 24 CSIRT na Cyber Europe 2012. Ing. Tomáš Hála ACTIVE 24, s.r.o. www.active24.cz



Podobné dokumenty
ACTIVE24-CSIRT - řešení bezpečnostních incidentů v praxi. Ing. Tomáš Hála ACTIVE 24, s.r.o.

Bezpečnostní týmy typu CSIRT/CERT obecně a v CZ.NIC

Pavel Titěra GovCERT.CZ NCKB NBÚ

Národní bezpečnostní úřad

Bezpečná VLAN v NIX.CZ. Ing. Tomáš Hála ACTIVE 24, s.r.o.

Národní bezpečnostní úřad

Nejzajímavější bezpečnostní incidenty CSIRT.CZ. Pavel Bašta

Internet a technologie 09

Zpráva o činnosti CSIRT.CZ (Národního CSIRT ČR) za rok 2012

Kľúčové pohľady. na kybernetickú bezpečnosť. Tomáš Hlavsa, Atos IT Solutions and Services

Nedávné útoky hackerů a ochrana Internetu v České republice. Andrea Kropáčová / andrea@csirt.cz

Spolupráce veřejného a soukromého sektoru při prevenci a zvládání kybernetického kolapsu

Aktivity NBÚ při zajišťování kybernetické bezpečnosti

Výroční zpráva společnosti Corpus Solutions a.s. za rok Popis účetní jednotky. Název společnosti: Corpus Solutions

Jiří SLABÝ Deloitte Téma: Bezpečnost informací zajímavé trendy nedávné minulosti Zajímavé statistiky a trendy z oblasti kybernetické bezpečnosti uplyn

NÁRODNÍ STRATEGIE KYBERNETICKÉ BEZPEČNOSTI ČESKÉ REPUBLIKY NA OBDOBÍ LET 2015 AŽ Ing. Dušan Navrátil

Vývoj Internetových Aplikací

EXKURZ DO KYBERNETICKÉ BEZPEČNOSTI. Praha,

Popis Vládního CERT České republiky

Co se skrývá v datovém provozu?

Kybernetická bezpečnost ve veřejné správě

Dopady Průmyslu 4.0 na kybernetickou bezpečnost. Ing. Tomáš Přibyl Ing. Michal Kohút

KYBERNETICKÁ BEZPEČNOST V ARMÁDĚ ČR

Další postup v řešení. kybernetické bezpečnosti. v České republice

Seminář o bezpečnosti sítí a služeb. 11. února CESNET, z. s. p. o.

Nejčastější podvody a útoky na Internetu. Pavel Bašta

Koncept. Centrálního monitoringu a IP správy sítě

Bezpečnostní tým na VŠB-TUO

CYBER SECURITY. Ochrana zdrojů, dat a služeb.

1.1 DATUM POSLEDNÍ AKTUALIZACE Toto je verze číslo 1 ze dne

Technická a organizační opatření Českých Radiokomunikací

Firewall, IDS a jak dále? Flow monitoring a NBA, případové studie. Jiří Tobola INVEA-TECH

nová bezpečnostní identita nejen pro zákon pro skutečnou ochranu

Computer, květen Týmová práce pro zajištění bezpečnosti komunikačních sítí

BUDOVÁNÍ VLÁDNÍHO PRACOVIŠTĚ CERT V ČESKÉ REPUBLICE INFORMACE

Informace, lidské zdroje a technologie: Klíčové faktory pro zajištění kybernetické bezpečnosti

Kybernetická kriminalita páchaná na dětech

Posílení evropského systému kybernetické odolnosti

Výzkum v oblasti kybernetické bezpečnosti

Bezpečnost sítí, Firewally, Wifi. Ing. Pavel Píše

Příprava zákona o kybernetické bezpečnosti.

Řešení bezpečnostních incidentů na ZČU

Turris Omnia: jak lovit hackery

BEZ LIDÍ TO NEPŮJDE. Ivan Svoboda, ANECT & SOCA. Pro zveřejnění

Výroční zpráva společnosti Corpus Solutions a.s. za rok Popis účetní jednotky. Název společnosti: Corpus Solutions

Aby vaše data dorazila kam mají. Bezpečně a včas.

ZÁVĚREČNÁ ZPRÁVA. IT Security Workshop. 21. března 2018, Praha Konferenční centrum GrandioR.

Flow monitoring a NBA

AKTUÁLNÍ KYBERNETICKÉ HROZBY

Stav podnikové bezpečnosti, Globální zpráva Jakub Jiříček, Symantec ČR a SR

CISCO CCNA I. 8. Rizika síťového narušení

MONITORING NEKALÝCH OBCHODNÍCH PRAKTIK

Dalibor Kačmář

Bezpečná a efektivní IT infrastruktura

ZPRÁVA O ČINNOSTI CSIRT.CZ (NÁRODNÍHO CSIRT ČR) ZA ROK 2015

Kybernetická bezpečnost ve státní správě

Kybernetické hrozby - existuje komplexní řešení?

Ochrana & Bezpečnost , ročník III., č. 4 (zima), ISSN Lenka Henychová, Stav kybernetického nebezpečí ( _D_07)

Flow monitoring a NBA: Kdy, kde, jak a proč? Petr Špringl springl@invea.cz

Monitorování datových sítí: Dnes

O2 a jeho komplexní řešení pro nařízení GDPR

Nástrahy kybeprostoru

NÁVRH ZÁKONA o KYBERNETICKÉ BEZPEČNOSTI. JUDr. Radomír Valica ředitel odboru právního a legislativního NBÚ 3. října 2013, Praha

KYBERNETICKÁ BEZPEČNOST VE SKUPINĚ ČEZ V ROCE 2016

Obrana sítě - základní principy

MANAGEMENT KYBERNETICKÉ BEZPEČNOSTI

STRATEGIE PRO OBLAST KYBERNETICKÉ BEZPEČNOSTI ČESKÉ REPUBLIKY NA OBDOBÍ

MANAGEMENT KYBERNETICKÉ BEZPEČNOSTI

Vzdělávání pro bezpečnostní systém státu

Technické aspekty zákona o kybernetické bezpečnosti

ANECT, SOCA a bezpečnost aplikací

Kybernetické hrozby jak detekovat?

IDS systémy a honeypoty. Jan Mach CESNET, z. s. p. o.

Citidea monitorovací a řídicí centrála pro smart řešení

BEZPEČNOSTNÍ HROZBY 2015

Ochrana před následky kybernetických rizik

Stop, přemýšlej, připoj se (Stop, think, connect) aneb proč vymýšlet kolo

Sociální síť. = propojená skupina lidí na internetu

Řízení kybernetické a informační bezpečnosti

DOTAZNÍK stavu řízení v českých firmách vyhodnocení

PROJEKT FENIX Petr Jiran NIX.CZ. EurOpen.CZ VZ Měřín

Rostislav Jirkal Vice President AFCEA Czech Chapter

Smlouva o poskytování služeb č. VS-XXX/20XX ()

Kybernetická bezpečnost ČR aktivity NBÚ. Jaroslav Šmíd náměstek ředitele NBÚ

Nabídka služeb. Security festivaly, koncerty. Security konference. Security cenin, šperků a finanční hotovosti

RENOMIA POJIŠTĚNÍ KYBERNETICKÝCH RIZIK

SOCA & Zákon o kybernetické bezpečnosti. od teorie k praxi. Ivan Svoboda & SOCA AFCEA CERT/SOC

Aktuální informace o elektronické bezpečnosti

KYBERNETICKÁ A INFORMAČNÍ VÁLKA

Gymnázium a Střední odborná škola, Rokycany, Mládežníků 1115

Návrh zákona o kybernetické bezpečnosti

Chytré řešení pro filtrování českého webu

Zpráva o činnosti CSIRT.CZ (Národního CSIRT ČR) za rok 2014

FlowMon Monitoring IP provozu

CZ.1.07/1.5.00/

SIEM Mozek pro identifikaci kybernetických útoků. Jan Kolář , Praha, Cyber Security konference 2014

Novinky ve FlowMon 6.x/FlowMon ADS 6.x

Jak zorganizovat penetrační testy a nespálit se. Jiří Vábek Komerční banka, a.s.

Bezpečnostní rizika chytrých spotřebičů a Internetu věcí

Transkript:

ACTIVE 24 CSIRT na Cyber Europe 2012 Ing. Tomáš Hála ACTIVE 24, s.r.o. www.active24.cz

4.10.2012 - pracovní den jako každý jiný

8:00 - přicházím do práce - uvařím si kávu - otevřu poštu a koukám do kalendáře, co mě dnes čeká - začínám řešit každodenní pracovní úkoly

9:08 - náš dohled zjišťuje abnormálně vysoký a stále rostoucí provoz v síti - směřuje na jednoho konkrétního klienta Policejní akademii ČR - možné spojení s útokem, o kterém se šíří informace na twitteru

9:15 9:31 - situace se rychle zhoršuje a začíná ohrožovat naši síť - o útoku informujeme klienta - hledáme zdroje útoků a analyzujeme síťový provoz - prostřednictvím CSIRT.CZ vyrozumíme též hlavní zdroje útoků

9:32 - na pozadí provozních problémů s probíhajícím DDoS náš bezpečnostní tým odhaluje množství napadených webových stránek na našem hostingu - k napadení je zneužívána chyba v ovládacím panelu třetí strany a weby jsou zneužívány k infikaci PC návštěvníků stránek malwarem - později se ukáže, že tímto způsobem roste jeden z botnetů, který útočí na další cíle v jiných zemích

10:02 10:36 - DDoS útoky dále sílí - zákazníci si stěžují na nedostupnost služeb - že se něco děje, už si začínají všímat i média

10:46-12:15 - zjišťujeme řadu podrobností o probíhajících útocích, ale bez spolupráce dalších zahraničních subjektů se je nedaří zastavit naopak dále sílí - instituce z nejrůznějších zemí nás informují, že také čelí DDoS útokům, které pocházejí mj. i z naší sítě - bezpečnostní tým objevuje sofistikovaný kód, který zneužívá SOHO zařízení našich zákazníků k útokům na jiné cíle - BBC news píší o rozsáhlém kybernetickém útoku, který se šíří napříč Evropou..

Probouzím se ze špatného snu?

Cyber Europe 2012

Cyber Europe 2012 - cvičení obrany proti rozsáhlému koordinovanému kybernetickému útoku směrovanému na klíčové státní i komerční instituce EU Cíle: - ověření efektivity různých způsobů komunikace - ověření možností spolupráce privátního a veřejného sektoru - hledání možností na zlepšení účinnosti obrany proti reálným hrozbám

Organizace a účastníci cvičení - ENISA - National Moderator - National Monitor Hráči: - za ČR: CSIRT.CZ, ACTIVE 24, CESNET, Policejní akademie - stovky dalších hráčů z 25 zemí Evropy

ACTIVE24-CSIRT - Computer Security Incident Response team - http://www.active24.cz/csirt/ - první a dosud jediný oficiálně registrovaný CSIRT tým z komerční sféry v ČR - u Trusted Introducer registrován 9.2.2012 status Listed - bez registrace fungoval již řadu let přes abuse@active24.cz - registrací navázal přímou spolupráci s ostatními týmy v ČR i po celém světě - z této spolupráce vzešla i účast na cvičení Cyber Europe 2012

Jak cvičení probíhá - vytvořen oddělený virtuální svět, ve kterém se vše odehrává - EXERCISE EXERCISE EXERCISE - žádný útok ve skutečnosti neprobíhá - důraz na vytvoření realistického prostředí (stres, zahlcení požadavky, twitter, BBC, blogy, CSD apod.) - cvičení je řízeno zasíláním tzv. injectů - cílem je komunikovat s ostatními partnery a vzájemnou spoluprací najít efektivní protiopatření, jak útokům čelit

Poznatky z průběhu - bylo to připraveno lépe, než jsem čekal - simulovaný útok se skládal z řady zcela reálných hrozeb, které v menším měřítku v A24 každodenně řešíme - je dobré si to zažít psychicky vás to na podobnou situaci připraví - národní POC používat až jako last resort contact - v případě krizí se na řešení musí podílet odpovídající počet osob - používat selský rozum, nebojovat se scénářem

Poznatky z průběhu - filtrovat ze záplavy podnětů to, co je důležité - je potřeba být připraven používat různé způsoby komunikace a vědět, kde hledat kontakty - komunikaci pomáhá, když osobně znáte partnery z ostatních institucí, se kterými musíte spolupracovat - je potřeba se více přiblížit realitě pokud jde o interní pravidla a zvyklosti v různých organizacích (sdělování informací, odpojování..) - reálný DoS na závěr :-)

Závěr - pro pořádný efekt je potřeba výrazně větší zastoupení veřejného i privátního sektoru - CSIRT týmů je v ČR stále velmi málo zakládejte je, má to smysl - cvičení je potřeba opakovat a připravovat na různé typy hrozeb, podobně jako cvičí bezpečností složky státu (hasiči, policie..) - účast na cvičení vás obohatí o nové zkušenosti a v případě reálné hrozby už budete chladněji reagovat s využitím naučených postupů - v A24 používáme takto nabité zkušenosti i k preventivnímu posilování bezpečnosti služeb, které nabízíme

Prostor pro Vaše dotazy