Показаны сообщения с ярлыком ГОСТ. Показать все сообщения
Показаны сообщения с ярлыком ГОСТ. Показать все сообщения

понедельник, 5 сентября 2022 г.

Дайджест новостей по информационной безопасности за август 2022

Блоги:

Краткий обзор EN 17529:2022 "Data protection and privacy by design and by default" (Запроектированная и по умолчанию защита персональных данных и неприкосновенности частной жизни) и ISO/IEC 27400:2022 "Cybersecurity - IoT security and privacy - Guidelines" (Кибербезопасность – Безопасность и защита неприкосновенности частной жизни в рамках интернета вещей – Руководство) от Натальи Храмцовской.


Статьи:

Подборка ссылок на новости/аналитику/книги по ИБ от Александра Морковчина.


Расследование кражи NFT-активов BAYC.


Подход Mail.ru к обнаружению скомпрометированных паролей.


Чем отличается ПИН-код от пароля в Windows 11 и Windows 10.


Обход средств защиты в iOS-приложениях.


Обзор рынка сервисов управления киберрисками (DRPS).


Таргетированная атака на промышленные предприятия и государственные учреждения.


Экономика кибератак: анализ инцидентов в финансовом секторе.


Пример использования Chainsaw - инструмента для поиска IoC в журналах событий Windows (англ.). 


Использование json для ведение логов (англ.).

 

Обнаружение доменов с помощью Time-Correlation-атаки на прозрачность сертификатов (Certificate Transparency) (англ.).  


Законодательство:

Приказ Федеральной службы безопасности Российской Федерации от 07.07.2022 № 348 "О внесении изменений в Порядок информирования ФСБ России о компьютерных инцидентах, реагирования на них, принятия мер по ликвидации последствий компьютерных атак, проведенных в отношении значимых объектов критической информационной инфраструктуры Российской Федерации, утвержденный приказом ФСБ России от 19 июня 2019 г. № 282".


Постановление Правительства Российской Федерации от 19.08.2022 № 1463 "О внесении изменения в Правила категорирования объектов критической информационной инфраструктуры Российской Федерации".

 

Постановление Правительства РФ от 22.08.2022 N 1478 "Об утверждении требований к программному обеспечению, в том числе в составе программно-аппаратных комплексов, используемому органами государственной власти, заказчиками, осуществляющими закупки в соответствии с Федеральным законом "О закупках товаров, работ, услуг отдельными видами юридических лиц" (за исключением организаций с муниципальным участием), на принадлежащих им значимых объектах критической информационной инфраструктуры Российской Федерации, Правил согласования закупок иностранного программного обеспечения, в том числе в составе программно-аппаратных комплексов, в целях его использования заказчиками, осуществляющими закупки в соответствии с Федеральным законом "О закупках товаров, работ, услуг отдельными видами юридических лиц" (за исключением организаций с муниципальным участием), на принадлежащих им значимых объектах критической информационной инфраструктуры Российской Федерации, а также закупок услуг, необходимых для использования этого программного обеспечения на таких объектах, и Правил перехода на преимущественное использование российского программного обеспечения, в том числе в составе программно-аппаратных комплексов, заказчиками, осуществляющими закупки в соответствии с Федеральным законом "О закупках товаров, работ, услуг отдельными видами юридических лиц" (за исключением организаций с муниципальным участием), на принадлежащих им значимых объектах критической информационной инфраструктуры Российской Федерации". Утверждены требования к программному обеспечению на значимых объектах критической информационной инфраструктуры РФ. 


Приказ от 05 августа 2022 г. N 740-ст "Об утверждении национального стандарта ГОСТ Р 70262.1-2022 "Защита информации. Идентификация и аутентификация. Уровни доверия идентификации". Источник: ФСТЭК.

 

Письмо Роскомнадзора от 29.08.2022 N 08-78032 "О рассмотрении обращения". Цветное цифровое фотографическое изображение лица владельца документа является биометрическими персональными данными владельца документа.


Проект национального стандарта ГОСТ Р "Защита информации. Разработка безопасного программного обеспечения. Руководство по оценке безопасности разработки программного обеспечения". Источник: ФСТЭК. 


Журналы:

Вопросы кибербезопасности № 4 (50)


Аналитика:

Intelligence Insights: August 2022 - список распространенных угроз, обнаруженных в июле 2022 г. (англ.). Источник: Red Canary.


Индекс ответственности ИТ-корпораций – 2022: обзор, основные выводы. Источник: Ranking Digital Rights. 


Программное обеспечение/сервисы:

Kali Linux 2022.3 -  Linux-дистрибутив для тестирования на проникновение.

 

Sysmon v14.0 - утилита для мониторинга активности системы и  её регистрации в журнале событий Windows (см. обзор). 


Разное:

The SocVel Cybersecurity Quiz - квиз на тему событий кибербезопасности за прошедшую неделю.


Open Cybersecurity Schema Framework (OCSF) -  стандарт призван наладить обмен данными между вендорами для улучшения обнаружения угроз и реагирования на них (см. описание).

 

#SecuritySmallTalk - обучающие видеролики по информационной безопасности от Инфосистемы Джет.

 

The Standoff Talks - митап для энтузиастов и профессионалов Offensive/Defensive Security.

 

SANS Ransomware Summit 2022

понедельник, 4 июля 2022 г.

Дайджест новостей по информационной безопасности за июнь 2022

Блоги:

Алексей Лукацкий подготовил обзор RSA Conference и стандарта управления ИБ ISM3; описал способ оценки актуальности индикаторов компрометации.

 

Ксения Шудрова опубликовала пошаговую инструкцию по моделированию угроз по Методике оценки угроз безопасности информации от ФСТЭК.

 

Французский уполномоченный орган по вопросам защиты персональных данных CNIL опубликовал «Ответственность действующих лиц в контексте государственных заказов», связанным с соблюдением GDPR. 


Статьи:

Судебная практика: уголовное дело за создание читов для игр World of Tanks и World of Warships.


Значимые изменения в 187-ФЗ с 2019-го года с пояснениями и пополнениями.


Загадочное дело о Raspberry Pi в шкафу для сетевого оборудования.

 

Использование офисных документов в кибератаках.


Black-box тестирование сотовой сети: как операторы защищают абонентов от хакерских атак.


Как обойти требование аккаунта Microsoft для установки Windows 11.


Пример списка с чувствительными данными для семьи на непредвиденный случай типа ухода из жизни.

 

Создаём собственный VPN-сервис на базе VPS-сервера.


Требования ГОСТ на автоматизированные системы в ИБ-проектах. Что изменилось и как это применять?


Аутсорсинг ИБ в России: принципы выбора и доверия, MSSP или SECaaS.


OSINT: исследование веб-сайтов.


Сетевой шлюз безопасности (SWG): переход на отечественные продукты.

 

Использование Google Analytics не соответствует правилам GDPR


Способы разведки от Red Team (англ.).


Adobe Reader блокирует антивирусное сканирование загруженных PDF-документов (англ.).


Обход песочницы с помощью имени файла (англ.).


Безопасность API (англ.).

 

Google I/O 2022: Android Privacy, Platform & Security (англ.).


Законодательство:

Приказ Минцифры России от 02.03.2022 N 156 "Об утверждении Порядка защиты сетей связи и информационных систем операторов связи от несанкционированного доступа к ним и передаваемой по ним информации при функционировании системы обеспечения вызова экстренных оперативных служб по единому номеру "112" Зарегистрировано в Минюсте России 01.06.2022 N 68676. С 1 сентября 2022 г. вступает в силу Порядок защиты сетей связи и информационных систем операторов связи от несанкционированного доступа к ним и передаваемой по ним информации при функционировании системы обеспечения вызова экстренных оперативных служб по единому номеру "112".


Приказ ФСТЭК России от 24 июня 2022 г. N 111 "Об утверждении Обзора правоприменительной практики ФСТЭК России в рамках контроля за соблюдением лицензионных требований при осуществлении деятельности по технической защите конфиденциальной информации и деятельности по разработке и производству средств защиты конфиденциальной информации за 2021 год". Источник: ФСТЭК.


Типовое техническое задание на выполнение работ по оценке уровня защищенности информационной инфраструктуры. Источник: Минцифры.

 

Условия по защите информации. Источник: ЦБ РФ.

 

Проект национального стандарта ГОСТ Р "Защита информация. Разработка безопасного программного обеспечения.  Руководство по проведению статического анализа программного обеспечения". Источник: ФСТЭК. 


Журналы:

(IN)SECURE Magazine ISSUE 71.5 (June 2022). Тема номера "RSA Conference 2022". 


Аналитика:

Безопасность роутеров в 2021 году. Источник: Касперский.


«Доктор Веб»: обзор вирусной активности для мобильных устройств в мае 2022 года.

 

Mac Security Test & Review 2022 - результаты майского тестирования антивирусов для macOS (англ.). Источник: AV-Comparatives.


Real-World Protection Test February-May 2022 - результаты тестирования механизмов предотвращения заражения антивирусов для Windows (англ.). Источник: AV-Comparatives.

 

Mobile Security Review 2022 - результаты майского тестирования антивирусов для Android (англ.). Источник: AV-Comparatives.


Разное:

Презентация Алексея Мунтяна "Рассмотрение механизмов и специфики применения GDPR".


Видео с ITISCONF 2022 "Штабные киберучения".

«Аэрофлот» против Роскомназдора. Разбор спора от команды Б-152. 

четверг, 2 декабря 2021 г.

Дайджест новостей за ноябрь 2021 г


Блоги:

Сергей Борисов провел анализ мер защиты из приказов ФСТЭК, которые лучше подойдут для предотвращения техник нарушителей.


Опубликован стандарт ISO/IEC 27555:2021 «Руководство по уничтожению персональных данных».

 

Алексей Лукацкий попытался разобраться почему у нас нет рынка ИБ для ИП и самозанятых и что с этим делать.

 

Статьи:

Защищенные прокси-серверы в современном ландшафте информационной безопасности.

 

Групповые политики: запуск скрипта только один раз.

 

Управление доступом и доступностью в календарях Exchange/Microsoft 365.

 

Рекомендации по написанию плана реагирования на инциденты (Incident Response Plan, IRP). \ 


Обзор уязвимостей за неделю (от 1 ноября, от 8 ноября, от 15 ноября, от 22 ноября).


Обзор кибератак за 1-15 октября (англ.).

 

Парсинг audit log O365 с помощью Python (англ.).


Распространенные индикаторы событий Windows для поиска угроз (англ.).

 

Журналы:

(IN)SECURE Magazine ISSUE 70 (November 2021). Тема номера: "Рискованный бизнес".


Infosecurity Magazine - Q4 Digital Edition - November 2021. Тема номера: "Рок-звезды информационной безопасности". 

 

Документы:

CSA Medical Device Incident Response Playbook - сборник лучших практик по реагированию на инциденты, связанные с медицинскими устройствами (англ.). Источник: Cloud Security Alliance.


Federal Government Cybersecurity Incident and Vulnerability Response Playbooks - план по реагированию на ИБ-инциденты и уязвимости для ГИС США. Источник: CISA.


OUCH! Безопасные покупки в Интернете – ноябрьский бюллетень по информационной безопасности для пользователей. Источник: SANS. 

 

Законодательство:

Приказ Минцифры России от 01.09.2021 N 902 "Об утверждении перечня угроз безопасности, актуальных при обработке биометрических персональных данных, их проверке и передаче информации о степени их соответствия предоставленным биометрическим персональным данным физического лица в информационных системах организаций, осуществляющих идентификацию и (или) аутентификацию с использованием биометрических персональных данных физических лиц, за исключением единой информационной системы персональных данных, обеспечивающей обработку, включая сбор и хранение биометрических персональных данных, их проверку и передачу информации о степени их соответствия предоставленным биометрическим персональным данным физического лица, а также актуальных при взаимодействии государственных органов, органов местного самоуправления, индивидуальных предпринимателей, нотариусов и организаций, за исключением организаций финансового рынка, с указанными информационными системами, с учетом оценки возможного вреда, проведенной в соответствии с законодательством Российской Федерации о персональных данных, и учетом вида аккредитации организации из числа организаций, указанных в частях 18.28 и 18.31 статьи 14.1 Федерального закона от 27 июля 2006 года N 149-ФЗ "Об информации, информационных технологиях и о защите информации" Зарегистрировано в Минюсте России 03.11.2021 N 65692. Утвержден перечень угроз безопасности, актуальных при обработке биометрических персональных данных, их проверке и передаче информации о степени их соответствия предоставленным биометрическим персональным данным физлица.


Приказ Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций от 14.09.2021 № 183 "О внесении изменений в перечень иностранных государств, не являющихся сторонами Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных и обеспечивающих адекватную защиту прав субъектов персональных данных, утвержденный приказом Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций от 15 марта 2013 г. № 274". Из списка исключены Марокко, Тунис и Аргентина; включены в перечень 11 стран.


Ежегодный План контрольных (надзорных) мероприятий Управления Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций по Ростовской области на 2022 год.

 

Приказ Министерства цифрового развития, связи и массовых коммуникаций Российской Федерации от 29.09.2021 № 1015 "Об утверждении порядка уничтожения персональных данных, полученных в результате обезличивания, субъектом экспериментального правового режима в сфере цифровых инноваций в случае прекращения статуса субъекта экспериментального правового режима".


Приказ Росстандарта от 30.11.2021 № 1653-ст "Об утверждении национального стандарта Российской Федерации". С 1 января 2022 года вводит в действие ГОСТ Р ИСО/МЭК 27001-2021 (аналог ISO/IEC 27001:2013).

 

Приказ Минцифры России от 29.09.2021 N 1015 "Об утверждении порядка уничтожения персональных данных, полученных в результате обезличивания, субъектом экспериментального правового режима в сфере цифровых инноваций в случае прекращения статуса субъекта экспериментального правового режима" Зарегистрировано в Минюсте России 29.11.2021 N 66042. Установлен порядок уничтожения персданных субъектами экспериментального правового режима в сфере цифровых инноваций в случае прекращения статуса субъекта такого режима.


Приказ Минцифры России от 08.11.2021 N 1138 "Об утверждении Порядка формирования и ведения реестров выданных аккредитованными удостоверяющими центрами квалифицированных сертификатов ключей проверки электронной подписи, а также предоставления информации из таких реестров, включая требования к формату предоставления такой информации". С 1 марта 2021 г. вводится в действие актуализированный порядок формирования и ведения реестров выданных аккредитованными удостоверяющими центрами квалифицированных сертификатов ключей проверки электронной подписи.
 

 

ГОСТ ISO/IEC 19896-1-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Требования к компетенции специалистов по тестированию и оценке безопасности информационных технологий. Часть 1. Введение, основные понятия и общие требования». В стандарте представлены обзоры определений, основных понятий и общее описание основ, используемых для представления требований к знаниям для специалистов по тестированию и оценке безопасности информационных технологий.

 
ГОСТ Р ИСО/МЭК 27002-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Свод норм и правил применения мер обеспечения информационной безопасности».

 
ГОСТ Р ИСО/МЭК 27003-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Руководство по реализации».


ГОСТ Р ИСО/МЭК 27036-1-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Информационная безопасность во взаимоотношениях с поставщиками. Часть 1. Обзор и основные понятия».


ГОСТ Р ИСО/МЭК 27004-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Менеджмент информационной безопасности. Мониторинг, оценка защищенности, анализ и оценивание».

 

Программное обеспечение/сервисы:

Sysmon для Linux - утилита для мониторинга активности системы и её регистрации в журнале событий ОС.


Known Exploited Vulnerabilities Catalog - каталог эксплуатируемых уязвимостей от Агентства CISA.


CVE Trends - сервис в реальном времени собирает информацию о CVE, опубликованных в твиттере, и объединяет ее с данными из NVD и GitHub.


Router Security Vulnerabilities - каталог уязвимостей домашних маршрутизаторов.


This Person Does Not Exist — генератор лиц людей, которых не существует в реальной жизни.

 

Аналитика:

Спам и фишинг в III квартале 2021 года. Источник: Касперский.


DDoS-атаки в III квартале 2021 года. Источник: Касперский.

 

Ресурсы:

Перевод матрицы MITRE ATT&CK от Positive Technologies.

 

The DFIR Report - сайт с подробными описаниями реальных кибератак.


SOC Masterclass от CyberProof.


Awesome DevSecOps на русском языке.

Видео с "VB2021 localhost".