Показаны сообщения с ярлыком ИСПДн. Показать все сообщения
Показаны сообщения с ярлыком ИСПДн. Показать все сообщения

среда, 9 марта 2016 г.

Дайджест новостей по ИБ за 26 февраля – 4 марта 2016г.



Блоги:
Сергей Борисов проанализировал проблему защиты публичных информационных систем.

Николай Казанцев поделился примером тренинга персонала по выявлению фишинговых атак.

Михаил Емельянников прокомментировал изменения, затрагиваемые в Постановление Правительства РФ от 20.02.2016 № 123.


Алексей Лукацкий поделился новостями с VIII Уральского форума "Информационная безопасность финансовой сферы": ГОСТы станут обязательными к применению  (в том числе и СТО БР ИББС); ожидаются изменения 382-П в долгосрочной и краткосрочной перспективе.

Статьи:

Телефонные и интернет-мошенничества по данным пресс-службы МВД по Республике Коми за январь 2016г.

В SSLv2 обнаружена уязвимость "Decrypting RSA with Obsolete and Weakened eNcryption" (DROWN), позволяющая дешифровать TLS-трафик.


Схема удаленной MITM-атаки на систему WSUS.

Журналы:

Документы:
Breach Level Index 2015 - отчет об утечках данных за год. Источник: Gemalto (см. краткий обзор).

OUCH! Что такое вредоносные программы?  – мартовский выпуск ежемесячника по информационной безопасности для пользователей. Источник: SANS.

Аналитика:
Аналитики компании Rapid7 опубликовали результаты исследования, в ходе которого выяснилось, что хакеры брутфорсят PoS-системы, рассчитывая на слабость паролей.

Мероприятия:
Ежегодный конкурс от BISA на выявление лучшего специалиста в области ИБ.

Ресурсы:
Видео с "BSidesCapeTown 2015".

Видео с "BSides San Francisco 2016".

Видео с "BSides Indy 2016".

вторник, 22 декабря 2015 г.

Дайджест новостей по ИБ за 11 – 18 декабря 2015г.


Блоги:
Александр Бодрик осветил тему рисков, связанных с третьими сторонами.




Алексей Лукацкий составил перечень крупных мероприятий по информационной безопасности на 2016 год; предложил основные направления, куда может пойти специалист по информационной безопасности в случае увольнения.


Статьи:


Что такое Cross Site Scripting (XSS) и как её устранить (англ.).

Прогноз на 2016 г. от спикеров «Кода ИБ».

Утечка гостайны или как попасть на дачу президента в пять часов утра.

Исследователь с помощью поисковика «Shodan» получил данные 13 млн пользователей MacKeeper и 35 000 баз MongoDB.



Подборка ресурсов для разработки безопасных приложений (англ.).


Законодательство:

Программное обеспечение/сервисы:
Android Vulnerability Test Suite - сканер уязвимостей для Android-устройств

Аналитика:
Статистика кибератак за ноябрь 2015г. (англ.). Источник: Hackmageddon.com.

Мероприятия:

Ресурсы:
Презентации с конференции «ZeroNights 2015».

Видео с «GrrCON 2015».

Видео с «HouSecCon v6 2015».

Видео с «SecureWV2015».

Открытая группа «ICS Cyber Security (Russia)» в Telegram для интерактивного общения по теме.

haveibeenpwned.com/notifyme - сервис, уведомляющий пользователей в случае взлома его электронной почты.

пятница, 5 декабря 2014 г.

Дайджест новостей по ИБ за 28 ноября – 5 декабря 2014 года



Блоги:
Сергей Борисов посоветовал, как правильно выбрать СЗИ.

Михаил Емельянников затронул проблемы, связанные с проведением проверки действительности паспортов.

Ответ 8 центра ФСБ России Артёму Агееву по поводу соблюдения требований старых документов ФСБ (ФАПСИ), регламентирующих использование средств шифрования, для защиты персональных данных в ИСПДн.

Статьи:





Краткое введение в доверительные отношения, или почему нельзя запускать вслепую без проверки скрипты из интернета


Использование Shodan из командной строки (англ.).

Мобильные телефоны и тотальная слежка АНБ: как это работает.

Google представила новую систему reCAPTCHA.

Журналы:
PenTest Magazine - Metasploit Framework Workshop (англ.).

Security Kaizen Magazine Issue 17 – журнал по информационной безопасности (англ.).

Документы:
CryptoPHP. Analysis of a hidden threat inside popular content management systemsанализ бекдора для Joomla, WordPress и Drupal (англ.). Источник: Fox-IT.

OUCH! Что такое антивирус? – декабрьский выпуск журнала по вопросам компьютерной безопасности. Источник: SANS.

Законодательство:
Приказ Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор) от 17 июля 2014 г. N 103 г. Москва «Об утверждении Порядка предоставления операторам связи технических средств контроля за соблюдением оператором связи требований, установленных статьями 15.1-15.4 Федерального закона от 27 июля 2006 года N 149-ФЗ «Об информации, информационных технологиях и о защите информации».

Программное обеспечение/сервисы:
Samurai Web Testing Framework 3.0 – Linux-дистрибутив для тестирования на проникновение.

Ресурсы:
Материалы с Hacktivity 2014.

Презентации с SANS Pen Test Hackfest 2014.

Видеозапись с Security Meetup, который прошел 4 декабря 2014 года в офисе Mail.Ru Group.

Noise Security Bit #11 – подкаст о различных конференциях для ресечеров (H2HC, Ekoparty и Sacicon), которые проходят в латинской Америке.

пятница, 7 марта 2014 г.

Новости ИБ за 28 февраля – 7 марта 2014 года



Блоги:

Алексей Лукацкий попытался разобраться, что регуляторы подразумевают под термином «государственная информационная система», для защиты которых разработан 17-й приказ ФСТЭК.

Александр Германович рассмотрел ряд вопросов, связанных с обезличиванием персональных данных согласно приказу Роскомнадзора №996.

Статьи:
Всех пользователей предупредят об окончании поддержки Windows XP.


Приемы скрытого исполнения php-кода, применяемые во вредоносных скриптах.

Итоги II семинара RISSPA в Санкт-Петербурге.

Рекомендуемые меры по снижению уровня рисков в сфере информационной безопасности для организаций, которые не смогут осуществить переход на новые версии Windows после срока окончания поддержки. Часть первая (англ.)

Методы противодействия определению вашего местоположения по электронному письму (англ.).


Журналы:
Pentest Magazine Issue 03/2014 (11) - Extra Tips and Advices.

OUCH! Закат эпохи Windows XP – мартовский выпуск журнала по вопросам компьютерной безопасности. Источник: SANS.

Документы:
Malware Analysis. Setting up Your Own Station.Part Iпервая часть трилогии, в которой дается руководство по созданию виртуальной среды для исследования вредоносных программ. Автор: Томас Мюллер (англ.)

CIS Microsoft IIS 7 Benchmark v1.4.0 - руководство по безопасной конфигурации Microsoft IIS 7. Источник: CIS.

CIS Microsoft Exchange Server 2010 Benchmark v1.0.0 - руководство по безопасной конфигурации Microsoft Exchange Server 2010. Источник: CIS.

ГОСТ Р 52069.0-2013 «Защита информации. Система стандартов. Основные положения». Положения настоящего стандарта применяются при проведении работ по стандартизации в области противодействия техническим разведкам, технической защиты информации некриптографическими методами, обеспечения (некриптографическими методами) безопасности информации в ключевых системах информационной инфраструктуры.

Законодательство:
Мартовский обзор законопроектов в сфере интернет-регулирования.

Программное обеспечение:
SpiderFoot – опенсорсная кроссплатформенная утилита для сбора информации о цели: веб-серверах, адресах электронной почты и многом другом

Вебинары:
15 марта 2014 в 12:00, тема: «Безопасность корпоративных сетей: взгляд злоумышленника» от компании PentestIT.

Аналитика:
Статистика DDoS-атак в 2013 году и прогноз на 2014 год от Qrator Labs.

Угрозы в январе 2014. Источник:Cisco.

Обзор информационных угроз февраля 2014 года. Источник: компания ESET.

Мероприятия:
03 апреля 2014 года в Москве в Конгресс-Центр МТУСИ состоится III Форум АЗИ
«Актуальные вопросы информационной безопасности».

Ресурсы:

Презентации с конференции RSA 2014.

понедельник, 2 сентября 2013 г.

Шаблоны документов по персональным данным

   Решил с вами поделиться образцами документов по персональным данным (приказы, инструкции, политики и пр.).

   Весь материал был найден на просторах глобальной паутины.

   Также призываю всех читателей оставлять ссылки на похожий материал в комментариях к данному посту.
 

Дополнительные источники:
http://lukatsky.blogspot.ru/2012/07/100.html - шаблоны от Алексея Лукацкого

http://securitypolicy.ru - документы по информационной безопасности от
проекта SecurityPolicy.ru

http://cdat.ru/content/view/88/ -  сборник типовых документов от ООО "Благовест-В"

http://www.wikisec.ru -  энциклопедию информационной безопасности

http://www.quickdoc.ru/zashita_personalnyh_dannyh/ - конструктор документов FreshDoc, в частности, по ПДн 

пятница, 21 июня 2013 г.

Новости ИБ за 17-21 июня 2013 года



Блоги:

Инфографика от «Лаборатории Касперского»: угрозы для пользователей Mac OS X и советы по улучшению защиты.

Рекомендации от «Лаборатории Касперского», которые могут быть полезны при разработке политики BYOD.

Владимир Рындин поделился шаблоном Акта определения уровня защищенности ПДн при их обработке в ИСПДн, который пришел на смену Акту классификации ИСПДн.

Если банк списал со счета клиента денежные средства без его волеизъявления, а также не предпринял всех возможных мер для обеспечения технической защищенности выпущенной им банковской карты, то исковые требования клиента банка о взыскании ущерба и компенсации морального вреда подлежат удовлетворению.

Статьи:
APT-атаки и их цели.

Журналы:
(IN)SECURE Magazine Issue 38 (Июнь 2013).

Программное обеспечение:
Enhanced Mitigation Experience Toolkit (EMET) v4.0 - программа от Microsoft, которая предотвращает эксплуатирование уязвимостей в программном обеспечении.

Аналитика:
Доля спама в мае в почтовом трафике уменьшилась  на 2,5%.

Ресурсы:

Запись и презентация с вебинара «Изменения в законодательстве по защите персональных данных: как выполнить новые требования» от «Кода Безопасности», прошедшего19.06.2013.

SANS Ultimate Pen Test Poster – плакаты от SANS, посвященные тестированию на проникновение.

пятница, 21 декабря 2012 г.

Новости ИБ за 14 – 21 декабря 2012 года



Блоги:
Алексей Лукацкий сравнил документы по защите информации в ИСПДн, выпущенные ФСТЭК за последние 5 лет.


Владимир Безмалый рассматривает человеческий фактор, как основополагающий элемент при обеспечении информационной безопасности.

Сергей Борисов опубликовал позицию Роскомнадзора по поводу обработки ксерокопий паспортов в рамках трудового договора с субъектом ПДн без получения дополнительного согласия, а также классификации фотографии как биометрии.

Наталья Храмцовская осветила судебный случай, связанный с кражей денежных средств со счета карты  «Master Card».

Документы:



Mitigating Pass-the-Hash (PtH) Attacks and Other Credential Theft Techniques - документ описывает атаку «pass-the-hash» и методы защиты от подобного рода атак в среде Windows.

Статьи:
Евгений Касперский вошел в TOP-15 самых опасных людей в мире.

Требования, которым должна соответствовать ваша система резервного копирования и типичные проблемы при создании backup.


Разворачиваем honeypot в «облаке» на Amazon вместе с журналом «Хакер».

Ольга Хвастунова поделилась результатами исследований «Как ведущие российские банки заботятся о безопасности своих клиентов».

Программное обеспечение:
Компания ElcomSoft разработала продукт для расшифровки информации, хранящейся в динамических криптоконтейнерах BitLocker, PGP и TrueCrypt - Elcomsoft Forensic Disk Decryptor.

Вышла «Ghost USB honeypot» версии 0.2.1 для Windows 7. 

Product Key Decryptor - программа, предназначенная для обнаружения восстановления лицензионных ключей от популярные продуктов Windows. В настоящее время программа способна восстановить ключи от ОС Windows, Microsoft Office, Visual Studio, Internet Explorer, VMWare Worktation.

Законодательство:
Письмо от 14 декабря 2012 г. N 172-Т «О рекомендациях по вопросам применения статьи 9 Федерального закона "О национальной платежной системе».

Ресурсы:
Материалы с конференции  AVAR 2012  (Association of anti Virus Asia Researchers), проходившей 12-14 ноября в Китае.

пятница, 7 декабря 2012 г.

Новости ИБ за 30 ноября – 7 декабря 2012 года



Блоги:
Алексей Лукцацкий рассказал о существующих системах сертификации в США и сравнил их с нашими, российскими.

Артем Агеев утверждает, что модель угроз ИСПДн конкретной организации региональные отделения ФСТЭК более не согласовывают.

Документы:
ENISA опубликовало исследовательский доклад «Proactive Detection of Security Incidents: Honeypots», который является продолжением отчета «Proactive Detection of Network Security Incidents». Основная часть документа посвящена  исследованию существующих «ловушек» и связанных с ними технологиями, с уклоном на open-source решения.

Журналы:
Вышел первый номер журнала «Journal Of Cuber Security & Information Systems». 

36 выпуск IN(SECURE) доступен для скачивания. Тема номера: «Security awareness».


Статьи:
Андрей Комаров представил анонс второй версии стандарта "Process Control Domain Security Requirements For Vendors" , который выделяет ряд требований по информационной безопасности АСУ ТП. 

Программное обеспечение:
Вышла новая версия сетевого сканера Nmap 6.25.

WiFi Password Decryptor - бесплатная программа, которая позволяет восстановить пароли от учетных записей беспроводной сети, хранящихся в вашей системе.

Вышла OllyDbg версии 2.01 - бесплатный отладчик уровня машинного кода для операционных систем семейства Windows.

Законодательство:
Федеральный закон Российской Федерации от 29 ноября 2012 г. N 207-ФЗ "О внесении изменений в Уголовный кодекс Российской Федерации и отдельные законодательные акты Российской Федерации". Добавили квалифицирующие признаки по компьютерной преступности.

Ресурсы:


Книги:
Liars and Outliers: Enabling the Trust that Society Needs to Thrive
Автор: Bruce Schneier
Язык: английский
Описание: Книга о доверительных отношениях. В ней описываются примеры поведения людей, виды социального давления, а также рассматриваются следующие вопросы: «почему мы хотим доверять людям?», «что мы выиграем от союза с доверчивыми людьми, которым мы (не) можем доверять?».



Virtualization Security: Protecting Virtualized Environments
Автор: Dave Shackleford
Язык: английский
Описание: В книге описаны пошаговые настройки безопасности в гипервизорах от VMware, Citrix и Microsoft,  даны советы и рекомендации по обеспечению непрерывности бизнеса и аварийному восстановлению в случае ЧП в виртуальной среде.


Кит. Мелтон. Офисный шпионаж
Автор: Кит Мелтон (перевод Марии Кульневой)
Язык: русский
Описание: Книга познакомит вас с секретами мастерства лучших специалистов - от шифровки данных и обнаружения "жучков" на рабочем месте до фотографирования конфиденциальных документов и восстановления уничтоженных материалов. Помимо этого авторы рассказывают о реальных случаях, происходивших с профессиональными шпионами в ЦРУ, КГБ, в компаниях из списка Fortune 500 и т.д.

пятница, 19 октября 2012 г.

Новости ИБ за 12 – 19 октября 2012 года



Блоги:
«Сертифицированные межсетевые экраны (часть 6 и часть 7)». Тарас Злонов.

«Идеальная конференция по ИБ». Алексей Лукацкий.


«Обо мне, критике и регуляторах». Алексей Лукацкий.


«Чего не могут короли?». Алексей Волков. Ответ ФСТЭК на вопрос «Могут ли представители этой службы  проверять техническую защиту "негосударственных" ИСПДн и нужна ли для обработки ПДн лицензия на техническую защиту конфиденциальной информации?»

Статьи:
«Беззубые антивирусы или как разрушалась сталь».

«Системный эксплойт для Windows 7». Журнал «Хакер».


«Высший арбитражный суд запретил немотивированно «закрывать» процессы». Сергей Подосенов.


Законодательство:
Приказ Федеральной службы по оборонному заказу от 23 июля 2012 г. N 100 "О защите персональных данных федеральных государственных гражданских служащих Рособоронзаказа"

Ресурсы:
Wasm – проект, посвященный программированию, отладкt и дизассемблированию.

Virus Total Scanner – утилита для быстрой антивирусной проверки файлов по базе virustotal.com