Показаны сообщения с ярлыком ФСТЭК. Показать все сообщения
Показаны сообщения с ярлыком ФСТЭК. Показать все сообщения

понедельник, 4 июля 2022 г.

Дайджест новостей по информационной безопасности за июнь 2022

Блоги:

Алексей Лукацкий подготовил обзор RSA Conference и стандарта управления ИБ ISM3; описал способ оценки актуальности индикаторов компрометации.

 

Ксения Шудрова опубликовала пошаговую инструкцию по моделированию угроз по Методике оценки угроз безопасности информации от ФСТЭК.

 

Французский уполномоченный орган по вопросам защиты персональных данных CNIL опубликовал «Ответственность действующих лиц в контексте государственных заказов», связанным с соблюдением GDPR. 


Статьи:

Судебная практика: уголовное дело за создание читов для игр World of Tanks и World of Warships.


Значимые изменения в 187-ФЗ с 2019-го года с пояснениями и пополнениями.


Загадочное дело о Raspberry Pi в шкафу для сетевого оборудования.

 

Использование офисных документов в кибератаках.


Black-box тестирование сотовой сети: как операторы защищают абонентов от хакерских атак.


Как обойти требование аккаунта Microsoft для установки Windows 11.


Пример списка с чувствительными данными для семьи на непредвиденный случай типа ухода из жизни.

 

Создаём собственный VPN-сервис на базе VPS-сервера.


Требования ГОСТ на автоматизированные системы в ИБ-проектах. Что изменилось и как это применять?


Аутсорсинг ИБ в России: принципы выбора и доверия, MSSP или SECaaS.


OSINT: исследование веб-сайтов.


Сетевой шлюз безопасности (SWG): переход на отечественные продукты.

 

Использование Google Analytics не соответствует правилам GDPR


Способы разведки от Red Team (англ.).


Adobe Reader блокирует антивирусное сканирование загруженных PDF-документов (англ.).


Обход песочницы с помощью имени файла (англ.).


Безопасность API (англ.).

 

Google I/O 2022: Android Privacy, Platform & Security (англ.).


Законодательство:

Приказ Минцифры России от 02.03.2022 N 156 "Об утверждении Порядка защиты сетей связи и информационных систем операторов связи от несанкционированного доступа к ним и передаваемой по ним информации при функционировании системы обеспечения вызова экстренных оперативных служб по единому номеру "112" Зарегистрировано в Минюсте России 01.06.2022 N 68676. С 1 сентября 2022 г. вступает в силу Порядок защиты сетей связи и информационных систем операторов связи от несанкционированного доступа к ним и передаваемой по ним информации при функционировании системы обеспечения вызова экстренных оперативных служб по единому номеру "112".


Приказ ФСТЭК России от 24 июня 2022 г. N 111 "Об утверждении Обзора правоприменительной практики ФСТЭК России в рамках контроля за соблюдением лицензионных требований при осуществлении деятельности по технической защите конфиденциальной информации и деятельности по разработке и производству средств защиты конфиденциальной информации за 2021 год". Источник: ФСТЭК.


Типовое техническое задание на выполнение работ по оценке уровня защищенности информационной инфраструктуры. Источник: Минцифры.

 

Условия по защите информации. Источник: ЦБ РФ.

 

Проект национального стандарта ГОСТ Р "Защита информация. Разработка безопасного программного обеспечения.  Руководство по проведению статического анализа программного обеспечения". Источник: ФСТЭК. 


Журналы:

(IN)SECURE Magazine ISSUE 71.5 (June 2022). Тема номера "RSA Conference 2022". 


Аналитика:

Безопасность роутеров в 2021 году. Источник: Касперский.


«Доктор Веб»: обзор вирусной активности для мобильных устройств в мае 2022 года.

 

Mac Security Test & Review 2022 - результаты майского тестирования антивирусов для macOS (англ.). Источник: AV-Comparatives.


Real-World Protection Test February-May 2022 - результаты тестирования механизмов предотвращения заражения антивирусов для Windows (англ.). Источник: AV-Comparatives.

 

Mobile Security Review 2022 - результаты майского тестирования антивирусов для Android (англ.). Источник: AV-Comparatives.


Разное:

Презентация Алексея Мунтяна "Рассмотрение механизмов и специфики применения GDPR".


Видео с ITISCONF 2022 "Штабные киберучения".

«Аэрофлот» против Роскомназдора. Разбор спора от команды Б-152. 

четверг, 2 декабря 2021 г.

Дайджест новостей за ноябрь 2021 г


Блоги:

Сергей Борисов провел анализ мер защиты из приказов ФСТЭК, которые лучше подойдут для предотвращения техник нарушителей.


Опубликован стандарт ISO/IEC 27555:2021 «Руководство по уничтожению персональных данных».

 

Алексей Лукацкий попытался разобраться почему у нас нет рынка ИБ для ИП и самозанятых и что с этим делать.

 

Статьи:

Защищенные прокси-серверы в современном ландшафте информационной безопасности.

 

Групповые политики: запуск скрипта только один раз.

 

Управление доступом и доступностью в календарях Exchange/Microsoft 365.

 

Рекомендации по написанию плана реагирования на инциденты (Incident Response Plan, IRP). \ 


Обзор уязвимостей за неделю (от 1 ноября, от 8 ноября, от 15 ноября, от 22 ноября).


Обзор кибератак за 1-15 октября (англ.).

 

Парсинг audit log O365 с помощью Python (англ.).


Распространенные индикаторы событий Windows для поиска угроз (англ.).

 

Журналы:

(IN)SECURE Magazine ISSUE 70 (November 2021). Тема номера: "Рискованный бизнес".


Infosecurity Magazine - Q4 Digital Edition - November 2021. Тема номера: "Рок-звезды информационной безопасности". 

 

Документы:

CSA Medical Device Incident Response Playbook - сборник лучших практик по реагированию на инциденты, связанные с медицинскими устройствами (англ.). Источник: Cloud Security Alliance.


Federal Government Cybersecurity Incident and Vulnerability Response Playbooks - план по реагированию на ИБ-инциденты и уязвимости для ГИС США. Источник: CISA.


OUCH! Безопасные покупки в Интернете – ноябрьский бюллетень по информационной безопасности для пользователей. Источник: SANS. 

 

Законодательство:

Приказ Минцифры России от 01.09.2021 N 902 "Об утверждении перечня угроз безопасности, актуальных при обработке биометрических персональных данных, их проверке и передаче информации о степени их соответствия предоставленным биометрическим персональным данным физического лица в информационных системах организаций, осуществляющих идентификацию и (или) аутентификацию с использованием биометрических персональных данных физических лиц, за исключением единой информационной системы персональных данных, обеспечивающей обработку, включая сбор и хранение биометрических персональных данных, их проверку и передачу информации о степени их соответствия предоставленным биометрическим персональным данным физического лица, а также актуальных при взаимодействии государственных органов, органов местного самоуправления, индивидуальных предпринимателей, нотариусов и организаций, за исключением организаций финансового рынка, с указанными информационными системами, с учетом оценки возможного вреда, проведенной в соответствии с законодательством Российской Федерации о персональных данных, и учетом вида аккредитации организации из числа организаций, указанных в частях 18.28 и 18.31 статьи 14.1 Федерального закона от 27 июля 2006 года N 149-ФЗ "Об информации, информационных технологиях и о защите информации" Зарегистрировано в Минюсте России 03.11.2021 N 65692. Утвержден перечень угроз безопасности, актуальных при обработке биометрических персональных данных, их проверке и передаче информации о степени их соответствия предоставленным биометрическим персональным данным физлица.


Приказ Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций от 14.09.2021 № 183 "О внесении изменений в перечень иностранных государств, не являющихся сторонами Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных и обеспечивающих адекватную защиту прав субъектов персональных данных, утвержденный приказом Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций от 15 марта 2013 г. № 274". Из списка исключены Марокко, Тунис и Аргентина; включены в перечень 11 стран.


Ежегодный План контрольных (надзорных) мероприятий Управления Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций по Ростовской области на 2022 год.

 

Приказ Министерства цифрового развития, связи и массовых коммуникаций Российской Федерации от 29.09.2021 № 1015 "Об утверждении порядка уничтожения персональных данных, полученных в результате обезличивания, субъектом экспериментального правового режима в сфере цифровых инноваций в случае прекращения статуса субъекта экспериментального правового режима".


Приказ Росстандарта от 30.11.2021 № 1653-ст "Об утверждении национального стандарта Российской Федерации". С 1 января 2022 года вводит в действие ГОСТ Р ИСО/МЭК 27001-2021 (аналог ISO/IEC 27001:2013).

 

Приказ Минцифры России от 29.09.2021 N 1015 "Об утверждении порядка уничтожения персональных данных, полученных в результате обезличивания, субъектом экспериментального правового режима в сфере цифровых инноваций в случае прекращения статуса субъекта экспериментального правового режима" Зарегистрировано в Минюсте России 29.11.2021 N 66042. Установлен порядок уничтожения персданных субъектами экспериментального правового режима в сфере цифровых инноваций в случае прекращения статуса субъекта такого режима.


Приказ Минцифры России от 08.11.2021 N 1138 "Об утверждении Порядка формирования и ведения реестров выданных аккредитованными удостоверяющими центрами квалифицированных сертификатов ключей проверки электронной подписи, а также предоставления информации из таких реестров, включая требования к формату предоставления такой информации". С 1 марта 2021 г. вводится в действие актуализированный порядок формирования и ведения реестров выданных аккредитованными удостоверяющими центрами квалифицированных сертификатов ключей проверки электронной подписи.
 

 

ГОСТ ISO/IEC 19896-1-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Требования к компетенции специалистов по тестированию и оценке безопасности информационных технологий. Часть 1. Введение, основные понятия и общие требования». В стандарте представлены обзоры определений, основных понятий и общее описание основ, используемых для представления требований к знаниям для специалистов по тестированию и оценке безопасности информационных технологий.

 
ГОСТ Р ИСО/МЭК 27002-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Свод норм и правил применения мер обеспечения информационной безопасности».

 
ГОСТ Р ИСО/МЭК 27003-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Руководство по реализации».


ГОСТ Р ИСО/МЭК 27036-1-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Информационная безопасность во взаимоотношениях с поставщиками. Часть 1. Обзор и основные понятия».


ГОСТ Р ИСО/МЭК 27004-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Менеджмент информационной безопасности. Мониторинг, оценка защищенности, анализ и оценивание».

 

Программное обеспечение/сервисы:

Sysmon для Linux - утилита для мониторинга активности системы и её регистрации в журнале событий ОС.


Known Exploited Vulnerabilities Catalog - каталог эксплуатируемых уязвимостей от Агентства CISA.


CVE Trends - сервис в реальном времени собирает информацию о CVE, опубликованных в твиттере, и объединяет ее с данными из NVD и GitHub.


Router Security Vulnerabilities - каталог уязвимостей домашних маршрутизаторов.


This Person Does Not Exist — генератор лиц людей, которых не существует в реальной жизни.

 

Аналитика:

Спам и фишинг в III квартале 2021 года. Источник: Касперский.


DDoS-атаки в III квартале 2021 года. Источник: Касперский.

 

Ресурсы:

Перевод матрицы MITRE ATT&CK от Positive Technologies.

 

The DFIR Report - сайт с подробными описаниями реальных кибератак.


SOC Masterclass от CyberProof.


Awesome DevSecOps на русском языке.

Видео с "VB2021 localhost".  

вторник, 24 августа 2021 г.

Дайджест новостей по ИБ за 09 — 23 августа 2021 г.

Блоги:

Алексей Лукацкий затронул тему оплаты выкупа злоумышленникам за зашифрованные данные.


Сергей Борисов сравнил техники и тактики нарушителей из методики ФСТЭК и матриц MITRE ATT&CK


Статьи:

Поддержка Windows SSO в Firefox


Примеры выполнения требований ГОСТ Р 57580.1-2017 в средах контейнерной оркестрации на базе Kubernetes.


Введение в Attack Evil Maid.


Взлом госуслуг: мифы и реальность.

 

Логирование входа (аутентификации) пользователей и компьютеров в домене в базу MSSQL.

 

TLS лучше использовать без STARTTLS (англ.). 


Рекомендации по обеспечению безопасности веб-форм (англ.).

 

Рекомендации для серверов Exchange, которые помогут сократить время простоя в случае аварии (англ.).

 

Журналы:

Infosecurity Magazine. Q3. Digital Edition (август 2021). 

 

Законодательство:

Приказ ФСТЭК России от 29.04.2021 N 77 "Об утверждении Порядка организации и проведения работ по аттестации объектов информатизации на соответствие требованиям о защите информации ограниченного доступа, не составляющей государственную тайну".

 

Приказ Роскомнадзора от 21.06.2021 N 106 "Об утверждении Правил использования информационной системы Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций, в том числе порядка взаимодействия субъекта персональных данных с оператором".


Письмо Минцифры России от 10.08.2021 N ОП-П15-085-33604 "О разъяснении применения положений Федерального закона от 06.04.2011 N 63-ФЗ". В связи с изменением требований подготовлены разъяснения по вопросам применения сертификатов квалифицированной электронной подписи.


Стандарт Банка России "Безопасность финансовых (банковских) операций. Прикладные программные интерфейсы. Обеспечение безопасности финансовых сервисов при инициации openid connect клиентом потока аутентификации по отдельному каналу. Требования" СТО БР ФАПИ.ПАОК-1.0-2021. Стандарт определяет порядок использования модели прикладных программных интерфейсов (application programming interface, API) со структурированными данными для повышения безопасности финансовых технологий в случае инициирования OpenID Connect клиентом потока аутентификации по отдельному каналу. 


Программное обеспечение/сервисы:

Обновились утилиты из набора Windows Sysinternals: Autoruns v14.0, RDCMan v2.83, Procdump v10.11, dark theme updates, ProcExp v16.43 и Sysmon v13.24 (англ.).


Lumen - база данных, в которой собраны юридические жалобы и запросы на удаление онлайн-материалов.