понедельник, 26 декабря 2016 г.

Дайджест новостей по ИБ за 9 - 23 декабря 2016 г.



Блоги:
Алексей Лукацкий подготовил список мероприятий по ИБ в России на 2017 год.

Обзор лекции д-ра Дэвида Эрдоса (Dr David Erdos) из Кембриджского университета на тему «Защита персональных данных в эпоху, когда контент создается пользователями» от Натальи Храмцовской.

Статьи:
Обзор уязвимостей за 09 - 16 декабря от US-CERT (англ.).

Zcash – возвращение «черных копателей».

Так ли страшен Mirai, как его малюют?

Как написать свою «песочницу»? Разбор простейшей «песочницы».

Ложная техподдержка: криминальная история со счастливым концом.


Как Skype уязвимости чинил.




Пентест в Global Data Security — прохождение 10-й лаборатории Pentestit.

Законодательство:
Положение Банка России от 24 августа 2016 г. № 552-П “О требованиях к защите информации в платежной системе Банка России” (см. обзор документа)

Документы:
Kaspersky Security Bulletin 2016. Story Of The Year The Ransomware Revolution - обзор программ-шифровальщиков, обнаруженных за 2016 год. Источник: Лаборатория Касперского.

Verizon's 2016 Data Breach Investigations Report - ежегодный отчет об утечках данных и ИБ-инцидентах. Источник: Verizon.

NIST Special Publication 800-179. Guide to Securing Apple OS X 10. Systems for IT Professionals: A NIST Security Configuration Checklist - руководство содержит информацию, которая может использоваться системными администраторами для более эффективной защиты OS X 10.10. Источник: NIST.

Программное обеспечение/сервисы:
Cryptomancer - настольная RPG-игра от хакеров для хакеров.

Kryptonox 1.0 - онлайн-сервис для зашифроки и последущей расшифровки файлов.

Project Wycheproof - набор тестов для проверки криптографических библиотек на  наличие известных ошибок (см. краткое описание).

Nmap 7.40 - сканер безопасности.

Аналитика:



AV-Comparatives: Лучшие антивирусы 2016. Итоги динамического тестирования.

MRG Effitas: Динамическое тестирование антивирусов (третий квартал 2016 г.).

Защита информации на рабочих станциях и серверах. Аналитическое исследование (декабрь 2016 г.) - результаты опроса сотрудников различных отраслей, отвечающих за информационную безопасность в организации (см. краткий обзор). Источник: Код безопасности.


Ресурсы:
Презентации с конференции "DefCamp 2016".

Презентации с "Zeronights 2016".

Сравнение мер Приказа 21, 382-П, СТО БР ИББС и 152-ФЗ

Сравнил меры по обеспечению безопасности персональных данных для 4 уровня защищенности персональных данных в соответствии с требованиями:
 - Приказа ФСТЭК России от 18.02.2013 № 21 "Об утверждении Состава и содержания организационных и технических мер по обеспечению безопасности персональных данных при их обработке в информационных системах персональных данных";
 - Стандарта Банка России СТО БР ИББС-1.0-2014 «Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Общие положения» и Рекомендации в области стандартизации Банка России;
 - «Положения о требованиях к обеспечению защиты информации при осуществлении переводов денежных средств и о порядке осуществления Банком России контроля за соблюдением требований к обеспечению защиты информации при осуществлении переводов денежных средств» (утв. Банком России 09.06.2012 N 382-П);
 - Федерального закона от 27.07.2006 № 152-ФЗ «О персональных данных».

 Согласно Приказа 21 необходимо выполнить 27 мер по обеспечению безопасности персональных данных. С учетом вышеизложенных нормативных документов их сумма увеличивается до 60.

 P.S. Если найдете неточности, пишите, исправлю.


понедельник, 12 декабря 2016 г.

Дайджест новостей по ИБ за 2-9 декабря 2016 г.


Блоги:
Советы от Алексея Лукацкого по защите от DDOS до, во время и после атаки.

Обзор новой Доктрины информационной безопасности России от Алексея Прозорова.

Обзор "AntiFraud Russia - 2016" от Валерия Естехина.

Статьи:
Карты Visa уязвимы перед обычным брутфорсом.


Агрегатор утечек Have I Been Pwned обезличил и раскрыл свою огромную базу.

AV-Test: лучшие антивирусы для Android (промежуточный отчет).



vSphereTools: как мы создавали открытый инструмент для автоматизации работы с vSphere.

Арбитражная практика: договором не предусмотрена обязанность банка исполнять платежи только после их подтверждения.

Top 10 уязвимостей, используемых с Exploit Kits в 2016 г. (англ.).

Установка и настройка Seccubus (планировщик задач для известных сканеров уязвимостей) на CentOS (англ.).


Законодательство:
Стандарт Банка России: «Обеспечение информационной безопасности организаций банковской системы Российской Федерации. Сбор и анализ технических данных при реагировании на инциденты информационной безопасности при осуществлении переводов денежных средств» (СТО БР ИББС-1.3-2016). (см. обзор от Сергея Борисова).

Указ Президента Российской Федерации от 05.12.2016 № 646 "Об утверждении Доктрины информационной безопасности Российской Федерации". (см. краткий обзор).

Обзор финансовой стабильности за II–III кварталы 2016. Киберриск: угрозы для финансовой стабильности и меры по управлению им (см. 39 стр.). Источник: ЦБ РФ.

Документы:
OUCH! Безопасная утилизация мобильного устройства – декабрьский выпуск ежемесячника по информационной безопасности для пользователей. Источник: SANS

Журналы:
(IN)SECURE Magazine Issue 52 (декабрь 2016). Тема номера: «Безопасность АСУ ТП» (англ.)

Программное обеспечение/сервисы:
BackBox Linux 4.7 - Linux-дистрибутив для тестирования на проникновение, основанный на Ubuntu

Ресурсы:
Видео с "SecureWV/Hack3rcon 2016".

Видео с "BSides Philadelphia 2016".

вторник, 6 декабря 2016 г.

Дайджест новостей по ИБ за 18 ноября - 2 декабря 2016 г.


Блоги:
Евгений Касперский анансировал онлайн-версию настольной игры-симулятора по компьтерной безопасности "Kaspersky Interactive Protection Simulation" (впечатления Алексея Лукацкого).

Обзор SOC Forum 2.0 от Алексея Лукацкого (раз, два), Сергея Борисова.

Алексей Лукацкий и Андрей Прозоров разбирались, кто должен обновлять свою лицензию на ТЗКИ в связи с публикацией Постановления Правительства №541 от 15 июня 2016 года.

Обзор докладов с SOC-Форума 2016 от Дениса Батранкова.

Онлайн ИБ тренинг «Kaspersky Interactive Protection Simulation» от Сергея Борисова.

Статьи:
Обзор инцидентов безопасности с 13 по 20 ноября, 21 по 27 ноября 2016 года.

DDoS-атака на российские банки: что показал трафик.





О квантовой криптографии. Протоколы E91 & Lo05.


Защита виртуальных машин, размещенных в дата-центре, с помощью технологии Shielded VM.



Все об атаке "человек посередине" (Man in the Middle, MitM).

Аудит безопасности KeePass: критические уязвимости не обнаружены.


Как включить отображение информации о предыдущих попытках входа в Windows 10.

Как использовать Защитник Windows в Windows 10 в режиме командной строки.


Введение в Server Side Template Injection (SSTI) и Client Side Template Injection (CSTI).



Установка и настройка Tenable Nessus Manager и Nessus Agent (англ.).

Программное обеспечение/сервисы:
Test lab v.10: The outer limits -  лаборатория тестирования на проникновение от компании "Pentestit".

Kaspersky Cleaner - утилита для удаления ненужных и временных файлов, а также сохранения своей конфиденциальности.

Демоверсия платформы от "Лаборатории Касперского" для повышения осведомленности сотрудников по ИБ.

Аналитика:
Исследование: незащищенные Wi-Fi-сети по всему миру. Источник: Лаборатория Касперского.


Мероприятия:
С 5 по 31 декабря 2016 г. состоится конкурс по этичному хакингу «Эшелонированная оборона 2016».

Ресурсы:

Методические рекомендации Технического комитета по стандартизации «Криптографическая защита информации» (TK 26).

Видео с "BSidesCHS 2016".


Host-файл для блокировки рекламы.