Показаны сообщения с ярлыком журнал. Показать все сообщения
Показаны сообщения с ярлыком журнал. Показать все сообщения

вторник, 2 августа 2022 г.

Дайджест новостей по информационной безопасности за июль 2022

Блоги:

Алексей Лукацкий рассмотрел клиентский путь с точки зрения модели угроз (часть 1, часть 2).


Денис Батранков рассказал о распространенных способах обхода двухфакторной аутентификации.


Михаил Емельянников обнаружил нестыковки 325-ФЗ и 152-ФЗ (часть 1, часть 2).


Статьи:

Как трояны проникают в сетевые хранилища (NAS) и как от этого защититься.

  

Как в Тинькофф запускали HashiCorp Vault.


Обзор CIS Controls v8 (англ.).


Google добавила дополнительную опцию для борьбы со спамом в Google-календаре (англ.).


Анализ групп безопасности и списков контроля доступа в Amazon AWS (англ.).


Пример исследования вредоносного pdf-файла с помощью pdf-parser.py (англ.).


Подборка инструкций по защите macOS (англ.).


Подборка опенсорсных утилит для симуляции кибератак (Adversary Simulation Tools)


Законодательство:

Федеральный закон от 14.07.2022 N 266-ФЗ "О внесении изменений в Федеральный закон "О персональных данных", отдельные законодательные акты Российской Федерации и признании утратившей силу части четырнадцатой статьи 30 Федерального закона "О банках и банковской деятельности". Усилена защита прав субъектов персональных данных. Усилена защита прав субъектов персональных данных.


Федеральный закон от 14.07.2022 № 255-ФЗ "О контроле за деятельностью лиц, находящихся под иностранным влиянием". Иностранным агентам запрещается эксплуатация значимых объектов КИИ, а также обеспечение их безопасности.


Федеральный закон от 14.07.2022 № 259-ФЗ "О внесении изменений в Кодекс Российской Федерации об административных правонарушениях". Вводятся штрафы за нарушение запрета на сбор персональных данных граждан РФ.


Федеральный закон от 14.07.2022 N 325-ФЗ "О внесении изменений в статьи 14 и 14.1 Федерального закона "Об информации, информационных технологиях и о защите информации" и статью 5 Федерального закона "О внесении изменений в отдельные законодательные акты Российской Федерации". Внесение биометрических персональных данных в единую биометрическую систему будет осуществляться без получение согласия их обладателя.

 

Федеральный закон от 14.07.2022 № 339-ФЗ "О внесении изменений в отдельные законодательные акты Российской Федерации". В 63-ФЗ "Об электронной подписи" внесены изменения, связанные с доверенностью.

 

Распоряжение Правительства РФ от 22.06.2022 N 1661-р "Об утверждении перечня ключевых органов (организаций), которым необходимо осуществить мероприятия по оценке уровня защищенности своих информационных систем с привлечением организаций, имеющих соответствующие лицензии ФСБ России и ФСТЭК России". Утвержден перечень из 72 ключевых органов (организаций), которым необходимо осуществить мероприятия по оценке уровня защищенности своих информационных систем.


Указание Банка России от 18.02.2022 N 6071-У "О внесении изменений в Положение Банка России от 17 апреля 2019 года N 683-П "Об установлении обязательных для кредитных организаций требований к обеспечению защиты информации при осуществлении банковской деятельности в целях противодействия осуществлению переводов денежных средств без согласия клиента" Зарегистрировано в Минюсте России 20.06.2022 N 68919. С 1 октября 2022 года дополняются обязательные для кредитных организаций требования к обеспечению защиты информации при осуществлении банковской деятельности в целях противодействия осуществлению переводов денежных средств без согласия клиента.


Информационное сообщение ФСТЭК России от 28 июня 2022 г. N 240/83/1698 "О порядке представления субъектами критической информационной инфраструктуры сведений о результатах присвоения объектам критической информационной инфраструктуры одной из категорий значимости либо об отсутствии необходимости присвоения ему одной из таких категорий". Источник: ФСТЭК. 


Журналы:

Вопросы кибербезопасности № 3 (49).

 

(IN)SECURE Magazine ISSUE 72 (July 2022). 


Аналитика:

«Доктор Веб»: обзор вирусной активности для мобильных устройств в июне 2022 года.


Telecom & Trust Services Incidents in 2021: Over-The-Top (OTT) Challenges Emerging - отчет об инцидентах 2021 года в сфере телекоммуникационных и трастовых услуг. Источинк: ENISA. 


Разное:

Видео с OISF 2022.

 

Видео с CyberWeek 2022.

 

Видео с Инфофорум-Сочи 2022.

среда, 2 марта 2022 г.

Дайджест новостей по ИБ за февраль 2022

Блоги:

Алексей Лукацкий составил перечень нормативных актов по биометрии; подготовил обзор отчета IDC "Ransomware 2022. And You Thought The Problem Could Not Net Any Worse".


Андрей Прозоров рассказал про обновления стандарта ISO 27001.


Новые положения закона HIPAA в 2022 году.


Судебная практика: наказана компания, имитирующая деятельность Роскомнадзора; штраф за отсутствие антивируса на компьютерах, обрабатывающих ПДн; штраф за шаблон акта обследования и категорирования объекта (территории) образовательного учреждения.


Статьи:

Обзор защищённых платформ и накладных средств безопасности больших данных.


Как мы мигрировали в облако… пепла.

 

NFT: экзотический цифровой актив или инструмент криминальных сделок?

 

Telegram позволяет узнавать координаты людей с точностью до метра.


Обзор рынка диодов данных (Data Diodes, однонаправленных шлюзов).


Microsoft рассказала, как работает обновление «на лету» (hotpatching) в Windows Server.


70+ бесплатных инструментов для компьютерной криминалистики (форензики).


Подборка игр про хакерство.


Обзор рынка Runtime Application Self-Protection (RASP).


Защита стартапа от DDOS. Личный опыт и переживания.


Обзор рынка услуг тестирования на проникновение (Penetration Testing, pentest).


CISA подготовила список бесплатных сервисов и утилит для кибербезопасности (англ.).


Поиск паролей в Active Directory, срок действия которых никогда не истекает (англ.).


В Microsoft Edge появится мастер-пароль (англ.).


Статистика с почтовых серверов, которых атакуют боты (англ.).


Законодательство:

Распоряжение Коллегии Евразийской экономической комиссии от 25.01.2022 N 8 "Об утверждении перечня сфер, требующих обеспечения признания электронной цифровой подписи (электронной подписи) в электронном документе и обеспечения юридической силы электронных документов при трансграничном взаимодействии хозяйствующих субъектов с органами государственной власти государств - членов Евразийского экономического союза". Утвержден перечень из 14 сфер деятельности, требующих обеспечения юридической силы электронных документов при трансграничном взаимодействии хозяйствующих субъектов с органами государственной власти государств - членов ЕАЭС.


Постановление Правительства Российской Федерации от 03.02.2022 № 94 "Об утверждении Правил предоставления субсидий из федерального бюджета российскому юридическому лицу на разработку и реализацию на регулярной основе программы кибергигиены и повышения грамотности широких слоев населения по вопросам информационной безопасности".


Указание Банка России от 08.11.2021 №5986-У «О внесении изменений в Указание Банка России от 8 октября 2018 года N 4927-У «О перечне, формах и порядке составления и представления форм отчетности кредитных организаций в Центральный банк Российской Федерации».


Указание Банка России от 16.12.2021 N 6017-У "О перечне угроз безопасности, актуальных при обработке биометрических персональных данных, их проверке и передаче информации о степени их соответствия предоставленным биометрическим персональным данным физического лица, при взаимодействии организаций финансового рынка с единой биометрической системой".


ГОСТ Р 59548-2022 «Защита информации. Регистрация событий безопасности. Требования к регистрируемой информации».

 

Приказ Министерства цифрового развития, связи и массовых коммуникаций Российской Федерации от 06.12.2021 № 1308 "Об утверждении перечня индикаторов риска нарушения обязательных требований при осуществлении федерального государственного контроля (надзора) в сфере идентификации и (или) аутентификации".

 

Приказ Министерства цифрового развития, связи и массовых коммуникаций Российской Федерации от 07.12.2021 № 1312 "Об утверждении перечня индикаторов риска нарушения обязательных требований при осуществлении федерального государственного контроля (надзора) в сфере электронной подписи".


Постановление Правительства Российской Федерации от 21.02.2022 № 222 "Об утверждении Правил представления заинтересованным лицам документа о полномочиях физического лица в случае, предусмотренном частью 2 статьи 17.1 Федерального закона "Об электронной подписи". 


Журналы:

Infosecurity Magazine, Digital Edition, Q1, 2022, Volume 19, Issue 1.


Аналитика:

Безопасность телемедицины. Источник: Касперский. 


Программное обеспечение/сервисы:

Kali Linux 2022.1 - Linux-дистрибутив для тестирования на проникновение. 


Разное:

Материалы с "ТБ Форум 2022": Актуальные вопросы защиты информации и Защита информации в АСУ ТП. Безопасность критической информационной инфраструктуры.

четверг, 2 декабря 2021 г.

Дайджест новостей за ноябрь 2021 г


Блоги:

Сергей Борисов провел анализ мер защиты из приказов ФСТЭК, которые лучше подойдут для предотвращения техник нарушителей.


Опубликован стандарт ISO/IEC 27555:2021 «Руководство по уничтожению персональных данных».

 

Алексей Лукацкий попытался разобраться почему у нас нет рынка ИБ для ИП и самозанятых и что с этим делать.

 

Статьи:

Защищенные прокси-серверы в современном ландшафте информационной безопасности.

 

Групповые политики: запуск скрипта только один раз.

 

Управление доступом и доступностью в календарях Exchange/Microsoft 365.

 

Рекомендации по написанию плана реагирования на инциденты (Incident Response Plan, IRP). \ 


Обзор уязвимостей за неделю (от 1 ноября, от 8 ноября, от 15 ноября, от 22 ноября).


Обзор кибератак за 1-15 октября (англ.).

 

Парсинг audit log O365 с помощью Python (англ.).


Распространенные индикаторы событий Windows для поиска угроз (англ.).

 

Журналы:

(IN)SECURE Magazine ISSUE 70 (November 2021). Тема номера: "Рискованный бизнес".


Infosecurity Magazine - Q4 Digital Edition - November 2021. Тема номера: "Рок-звезды информационной безопасности". 

 

Документы:

CSA Medical Device Incident Response Playbook - сборник лучших практик по реагированию на инциденты, связанные с медицинскими устройствами (англ.). Источник: Cloud Security Alliance.


Federal Government Cybersecurity Incident and Vulnerability Response Playbooks - план по реагированию на ИБ-инциденты и уязвимости для ГИС США. Источник: CISA.


OUCH! Безопасные покупки в Интернете – ноябрьский бюллетень по информационной безопасности для пользователей. Источник: SANS. 

 

Законодательство:

Приказ Минцифры России от 01.09.2021 N 902 "Об утверждении перечня угроз безопасности, актуальных при обработке биометрических персональных данных, их проверке и передаче информации о степени их соответствия предоставленным биометрическим персональным данным физического лица в информационных системах организаций, осуществляющих идентификацию и (или) аутентификацию с использованием биометрических персональных данных физических лиц, за исключением единой информационной системы персональных данных, обеспечивающей обработку, включая сбор и хранение биометрических персональных данных, их проверку и передачу информации о степени их соответствия предоставленным биометрическим персональным данным физического лица, а также актуальных при взаимодействии государственных органов, органов местного самоуправления, индивидуальных предпринимателей, нотариусов и организаций, за исключением организаций финансового рынка, с указанными информационными системами, с учетом оценки возможного вреда, проведенной в соответствии с законодательством Российской Федерации о персональных данных, и учетом вида аккредитации организации из числа организаций, указанных в частях 18.28 и 18.31 статьи 14.1 Федерального закона от 27 июля 2006 года N 149-ФЗ "Об информации, информационных технологиях и о защите информации" Зарегистрировано в Минюсте России 03.11.2021 N 65692. Утвержден перечень угроз безопасности, актуальных при обработке биометрических персональных данных, их проверке и передаче информации о степени их соответствия предоставленным биометрическим персональным данным физлица.


Приказ Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций от 14.09.2021 № 183 "О внесении изменений в перечень иностранных государств, не являющихся сторонами Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных и обеспечивающих адекватную защиту прав субъектов персональных данных, утвержденный приказом Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций от 15 марта 2013 г. № 274". Из списка исключены Марокко, Тунис и Аргентина; включены в перечень 11 стран.


Ежегодный План контрольных (надзорных) мероприятий Управления Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций по Ростовской области на 2022 год.

 

Приказ Министерства цифрового развития, связи и массовых коммуникаций Российской Федерации от 29.09.2021 № 1015 "Об утверждении порядка уничтожения персональных данных, полученных в результате обезличивания, субъектом экспериментального правового режима в сфере цифровых инноваций в случае прекращения статуса субъекта экспериментального правового режима".


Приказ Росстандарта от 30.11.2021 № 1653-ст "Об утверждении национального стандарта Российской Федерации". С 1 января 2022 года вводит в действие ГОСТ Р ИСО/МЭК 27001-2021 (аналог ISO/IEC 27001:2013).

 

Приказ Минцифры России от 29.09.2021 N 1015 "Об утверждении порядка уничтожения персональных данных, полученных в результате обезличивания, субъектом экспериментального правового режима в сфере цифровых инноваций в случае прекращения статуса субъекта экспериментального правового режима" Зарегистрировано в Минюсте России 29.11.2021 N 66042. Установлен порядок уничтожения персданных субъектами экспериментального правового режима в сфере цифровых инноваций в случае прекращения статуса субъекта такого режима.


Приказ Минцифры России от 08.11.2021 N 1138 "Об утверждении Порядка формирования и ведения реестров выданных аккредитованными удостоверяющими центрами квалифицированных сертификатов ключей проверки электронной подписи, а также предоставления информации из таких реестров, включая требования к формату предоставления такой информации". С 1 марта 2021 г. вводится в действие актуализированный порядок формирования и ведения реестров выданных аккредитованными удостоверяющими центрами квалифицированных сертификатов ключей проверки электронной подписи.
 

 

ГОСТ ISO/IEC 19896-1-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Требования к компетенции специалистов по тестированию и оценке безопасности информационных технологий. Часть 1. Введение, основные понятия и общие требования». В стандарте представлены обзоры определений, основных понятий и общее описание основ, используемых для представления требований к знаниям для специалистов по тестированию и оценке безопасности информационных технологий.

 
ГОСТ Р ИСО/МЭК 27002-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Свод норм и правил применения мер обеспечения информационной безопасности».

 
ГОСТ Р ИСО/МЭК 27003-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Системы менеджмента информационной безопасности. Руководство по реализации».


ГОСТ Р ИСО/МЭК 27036-1-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Информационная безопасность во взаимоотношениях с поставщиками. Часть 1. Обзор и основные понятия».


ГОСТ Р ИСО/МЭК 27004-2021 «Информационные технологии. Методы и средства обеспечения безопасности. Менеджмент информационной безопасности. Мониторинг, оценка защищенности, анализ и оценивание».

 

Программное обеспечение/сервисы:

Sysmon для Linux - утилита для мониторинга активности системы и её регистрации в журнале событий ОС.


Known Exploited Vulnerabilities Catalog - каталог эксплуатируемых уязвимостей от Агентства CISA.


CVE Trends - сервис в реальном времени собирает информацию о CVE, опубликованных в твиттере, и объединяет ее с данными из NVD и GitHub.


Router Security Vulnerabilities - каталог уязвимостей домашних маршрутизаторов.


This Person Does Not Exist — генератор лиц людей, которых не существует в реальной жизни.

 

Аналитика:

Спам и фишинг в III квартале 2021 года. Источник: Касперский.


DDoS-атаки в III квартале 2021 года. Источник: Касперский.

 

Ресурсы:

Перевод матрицы MITRE ATT&CK от Positive Technologies.

 

The DFIR Report - сайт с подробными описаниями реальных кибератак.


SOC Masterclass от CyberProof.


Awesome DevSecOps на русском языке.

Видео с "VB2021 localhost".