Показаны сообщения с ярлыком инструкция. Показать все сообщения
Показаны сообщения с ярлыком инструкция. Показать все сообщения

понедельник, 25 января 2016 г.

Курс "Bootcamp" от PentesterLab


Всем привет!

Решил немного изменить формат своего блога. Теперь периодически буду предлагать вам совместно повышать практические навыки по информационной безопасности. С сегодняшнего дня для всех желающих научиться тестированию на проникновение либо повысить свои навыки в этом направлении предлагаю совместно пройти курс "Bootcamp" от PentesterLab. Курс на английском (переводчик Google вам в помощь), зато бесплатный. Задача следующая: освоить курс за 15 недель. Для этого я создал ветку на сайте forum.pentestnoob.ru (требуется регистрация), где мы будем помогать друг другу с решением и обмениваться идеями. Если найдутся желающие, будем записывать и выкладывать видео с подробным прохождением.

Итак, расписание обучения:
1 неделя - 25-31 января
2 неделя - 1-7 февраля
3 неделя - 8-14 февраля
4 неделя - 15-21 февраля
5 неделя - 22-28 февраля
6 неделя - 29 февраля - 6 марта
7 неделя - 7-13 марта
8 неделя - 14-20 марта
9 неделя - 21-27 марта
10 неделя - 28 марта - 3 апреля
11 неделя - 4-10 апреля
12 неделя - 11-17 апреля
13 неделя - 18-24 апреля
14 неделя - 25 апреля - 1 мая
15 неделя - 2-8 мая

15 недель - это много или мало? Это оптимальный срок для людей, которые работают  или учатся и желают свое свободное время посвятить саморазвитию. Вопросы по курсу можно задавать в группе ВК либо написать мне на ser-storchak(собака)mail(точка)ru.

четверг, 27 марта 2014 г.

Прекращение поддержки Windows XP



Наверняка каждому специалисту по информационной безопасности известно о том, что с 8 апреля 2014г. прекращается поддержка Microsoft Windows XP (Office 2003, кстати, тоже). По истечению указанного срока существует вероятность возникновения рисков нарушения информационной безопасности. О данном факте рекомендую уведомить высшее руководство организации.

пятница, 21 марта 2014 г.

Новости ИБ за 14 - 21 марта 2014 года


Блоги:
Сергей Борисов расписал обязанности обработчика ПДн и моделирование угроз в соответствие с требованиями законодательства РФ по ПДн.

Андрей Прозоров пояснил, что по версии COBIT5 хочет бизнес от ИБ и чем надо аргументировать ИБ проекты.

Взлом lenta.ru в три шага.



Документы:
How to Win Friends and Remediate Vulnerabilitiesспособы управления процессом смягчения уязвимостей. Источник: SANS.

A Cisco Guide to Defending Against Distributed Denial of Service Attacksруководство по защите от DDOS-атак.

Законодательство:
Письмо ЦБ от 14.03.2014 №42-Т «Об усилении контроля за рисками, возникающими у кредитных организаций при использовании ПДн граждан».

Вебинары:

Аналитика:
Спам в феврале 2014. Источник: Лаборатория Касперского.

Мероприятия:
14-15 апреля в Москве, в Конгресс-центре гостиницы «Свиссотель Красные Холмы» состоится Межотраслевой форум директоров по информационной безопасности VII CISO Forum 2014.

21-23 марта 2014г., backdoorCTF 2014.

28-30 марта 2014г., VolgaCTF Quals 2014.
 
Ресурсы:
Information Security Policy Templates – шаблоны политик по информационной безопасности.

ThreatGlass - онлайн-сервис для анализа сайтов и поиска вредоносных программ на них.

пятница, 28 февраля 2014 г.

Новости ИБ за 21 – 26 февраля 2014 года


Блоги:
Отчет Алексея Лукацкого по итогам VI Уральского форума «Информационная безопасность банков»: часть 1, часть 2, часть 3, часть 4, часть 5, часть 6.

Сергей Борисов обновил схемы порядков создания систем защиты для ИСПДн, ГИС и АСУ.


Статьи:

TOP-5 ошибок хостеров, которые приводят ко взлому сайтов.


 Лучшие книги про информационной безопасности с конференции RSA 2014.

Документы:
The Critical Security Controls for Effective Cyber Defense 5.0 рекомендации и лучшие практики по информационной безопасности для противодействия распространенным атакам. Источник: Council on CyberSecurity (англ.).

Repurposing Network Tools to Inspect File Systems – руководство по использованию сетевых утилит для идентификации файлов при расследовании компьютерных инцидентов. Источник: SANS (англ.).

Портрет специалиста по ИБ - документ, содержащий описание сложившегося процесса обучения в области информационной безопасности. Авторы: Учебный центр «Информзащита» и профессиональное сообщество «BISA».

Secunia Vulnerability Review 2014 – годовой отчет о наличии патчей и уязвимостях в программном обеспечении (см. краткий обзор). Автор: Secunia (англ.).

Законодательство:
Приказ Федерального казначейства (Казначейство России) от 20 декабря 2013 г. N 29н г. «Об утверждении Положения о проверке достоверности и полноты сведений, предоставляемых гражданами, претендующими на замещение отдельных должностей, и работниками, занимающими отдельные должности на основании трудового договора в организациях, создаваемых для выполнения задач, поставленных перед Федеральным казначейством» (можно использовать в качестве шаблона для описания процедуры приема на работу, влияющую на обеспечение ИБ)


Приказ Федеральной службы по техническому и экспортному контролю (ФСТЭК России), Федеральной службы безопасности Российской Федерации (ФСБ России), Министерства связи и массовых коммуникаций Российской Федерации (Минкомсвязь России) от 31 декабря 2013 г. N 151/786/461 «О признании утратившим силу приказа Федеральной службы по техническому и экспортному контролю, Федеральной службы безопасности Российской Федерации и Министерства информационных технологий и связи Российской Федерации от 13 февраля 2008 г. N 55/86/20 «Об утверждении Порядка проведения классификации информационных систем персональных данных» + шаблон Акта определения уровня защищенности.

Программное обеспечение:
EMET 5.0 - служебная программа, которая предотвращает эксплуатирование уязвимостей в программном обеспечении.

Kali Linux Metapackages – установочный пакет с утилитами, необходимыми именно для вашего вида деятельности: расследования инцидентов, веб, тестирования на проникновение и пр.

Вебинары:

Аналитика:
Мобильные угрозы за 2013 год. Источник: Лаборатория Касперского.

Мероприятия:
25 — 28 марта 2014 года в Солнечногорском районе Московская области состоится ежегодная конференция «РусКрипто».

28 февраля 2014 г. 17:00 (UTC) — 2 марта 2014 г. 5:00 (UTC), Boston Key Party CTF 2014.

3 марта 2014 г. 3:30 (UTC) — 4 марта 2014 г. 12:30 (UTC), DEFKTHON CTF 2014.

8 марта 2014 г. 14:00 (UTC) — 10 марта 2014 г. 14:00 (UTC), RuCTF Quals 2014.

Ресурсы:
HijackThis log file analysis - автоматический анализатор протоколов утилиты HijackThis.

https://sslcheck.globalsign.com/ru/ - средство проверки конфигурации SSL

OWASP Mobile Top 10 Risks – проект с описанием распространенных уязвимостей в мобильных приложениях.


Презентации с VI Уральского форума «Информационная безопасность банков».

пятница, 24 января 2014 г.

Новости ИБ за 17 – 24 января 2014 года



Блоги:
Алексей Лукацкий поделился мыслями по поводу разоблачений Сноудена.

Андрей Прозоров рассказал, что скрывается за терминами «DLP 1.0» - «DLP 3.0».

Артем Агеев посоветовал, на что нужно обратить внимание при написании парольной политики.

Обзор документа «COBIT 5 for Risk» от Андрея Прозорова.

Алексей Волков описал моральный облик провинциального ибэшника на собственном примере.

Статьи:
Тест-драйв систем обнаружения вторжения с настройками по умолчанию: Cisco IPS 4240, IBM Proventia GX4004, StoneGate IPS 1060.

Суды отказываются признавать переписку по e-mail тайной (см. комментарии Михаила Емельянникова).

Управление ФСБ запретило спецслужбам публиковать данные на сайте «Одноклассников».



Калифорнийская компания Shape Security изобрела новый способ защиты сайтов от взлома.

Законодательство:
Обзор законопроектов в сфере интернет-регулирования.

Аналитика:
Статистика кибератак за 2013г. (англ.). Источник: Hackmageddon.com.

Отчет о наиболее активных угрозах для ОС Windows в 2013 году. Источник: ESET.

Исследованиебезопасности сайтов на различных CMS-системах - результаты комплексного исследования безопасности сайтов за 2013 год от SiteSecure и проекта Ruward.

«Спам в декабре 2013г» и «Спам в 2013 году». Источник: Лаборатория Касперского

Мероприятия:
25 января 2014 г. 12:00 (МСК) — 27 января 2014 г. 12:00 (МСК) - PHDays CTF Quals.
 
25 января 2014 09:29 (МСК) — 27 января 2014 09:29 (МСК) – Nullcon HackIM CTF.

Ресурсы:
cryptoprotocols.kz - проект, посвященный криптографическим протоколам.

пятница, 13 сентября 2013 г.

Новости ИБ за 6 – 13 сентября 2013 года



Блоги:

Сергей Борисов рассмотрел угрозы и контрмеры по защите файловых ресурсов.

Алексей Лукацкий предложил заменить систему обнаружения вторжений (IPS) системой сетевого поведенческого анализа (network-based behavior monitorig/analysis или network-based anomaly detection).

Андрей Прозоров рассказал, что представляет собой Политика допустимого использования.

Статьи:
Система аутентификации авторизации и учета событий (AAA) в Cisco IOS: схема, методы и настройка аутентификации.

Введение в OSINT (Open-Source Intelligence) (англ.).

Первая часть серии статей «Инструментация — эволюция анализа», в которой говорится об основах и классификации методов инструментации.

Журналы:
(IN)SECURE Magazine Issue 39 (сентябрь 2013).

Документы:
Threat Intelligence Report 2012-2013 H1 - в настоящем отчете рассматриваются актуальные угрозы информационной безопасности, анализируются тенденции интересов мира киберпреступности, даются статистические оценки рынка киберпреступности, приводятся прогнозы относительно его изменения в ближайшее время (2014-2015 г.г.). Автор: Group-IB.

Программное обеспечение:
OWASP Broken Web Applications Project VM v1.1 – образ виртуальной машины в VMware-формате с уязвимыми интернет-приложениями.

SecureCheq v1.0 – утилита для проведения аудита настроек безопасности в операционных системах семейства Windows.

Kaspersky Internet Security 2014 – средство антивирусной защиты.

Passive Vulnerability Scanner v4.0 – анализатор сетевого трафика.

Аналитика:

DDoS-атаки первого полугодия 2013 года. Источник: Лаборатория Касперского.

Мероприятия:
Конкурс по программированию от компании «Код Безопасности».

PentesterAcademylab Challenge 1 - задания по тестированию на проникновение для новичков (англ.).

Ресурсы:
Запись вебинара от компании LETA от 04.09.2013г. на тему «Управление информационной безопасностью в соответствии с ISO/IEC 27001:2005».

Видеозапись с круглого стола «Киберугрозы и их влияние на оффлайн» на РИА «Новости».

Видеозапись лекции о мобильных угрозах от Владимира Безмалого в Кишиневе на факультете Защиты, Охраны и Безопасности.

пятница, 28 июня 2013 г.

Новости ИБ за 21-28 июня 2013 года



Блоги:
Алексей Лукацкий рассмотрел способы реализации защитной меры УПД.3 из 17 и 21 приказов ФСТЭК.

Статьи:
Реализация программы по ведению журнала безопасности и мониторингу базы данных. Часть 1, часть 2. Рассматриваются методы мониторинга БД, рекомендации для Microsoft SQL Server и приводится шаблон Положения о ведении журнала и мониторинг базы данных.

Исходники банковского трояна Carberp утекли в открытый доступ.

Рекомендации по защите цифровых устройств во время туристической поездке (англ.).

Расширения для Google Chrome для защиты системы и личных данных.

Спамерские методы использования перенаправления (редиректа) и способы противодействия.


Журналы:

Документы:
Кибер-безопасность. Еженедельный обзор: 10 – 16 июня 2013 - аналитический отчёт об актуальных кибер-угрозах и новостях от ООО «Цифровое оружие и защита».

Утечки конфиденциальной информации. Автор: Zecurion Analytics.- результаты ежегодного исследования утечек конфиденциальной информации за
2012 год.

Anonymisation: Managing data protection risk - Code of practice. В документе обсуждаются вопросы, связанные с обезличиванием (анонимизацией) персональных данных, а также с раскрытием данных после обезличивания. Рассказывается о соответствующих правовых концепциях и требованиях, содержащихся в законодательстве о персональных данных. Свод содержит основанные на хорошей практике советы, которые будут полезны для всех организаций, которым нужно преобразовать персональные данные в форму, исключающую возможность идентификации физических лиц.

Программное обеспечение:
Stratagem – Linux-дистрибутив, включающий в себя утилиты для решения задач по компьютерной криминалистике (форензике), анализу и поиску вредоносных программ, а также ловушки (honeypot).

Nmap NSE Vulscan 1.0 – модуль на Nmap для поиска уязвимостей.

Ресурсы:
Материалы с Hackito Ergo Sum (HES) 2013 party – открытая конференция для хакеров и безопасников.

Материалы с вебинара «Website Security Statistics Report (2013)».

вторник, 9 октября 2012 г.

Новости ИБ за 28 сентября - 08 октября 2012 года



Блоги:
«Разъясняй и властвуй». Алексей Волков. Советы по общению с регуляторами.

«Если вас взломали, то это еще не значит, что вам нельзя помочь!». Алексей Лукацкий. Про инструкцию по реагированию на инциденты от Group-IB.

«А у вас есть лицензия на гостайну? Нет?! Может пора задуматься?». Алексей Лукацкий.

«Что такое SIEM?». Олеся Шелестова.

«Беспечность в социальных сетях может дорогого стоить!». Александр Бондаренко.

Статьи:
«Аудит информационной безопасности: какой, кому, зачем?». Алексей Лукацкий.


«Digital Security предупреждает о новом виде атак на корпоративные системы». Cnews

«NIST принял решение: SHA-3 будет использовать алгоритм Keccak». Илья Сименко.

«Internet Explorer оказался самым безопасным браузером». Cnews.
  

Вебинары:
10.10.2012 в 11:00 состоится вебинар «Защита информации в национальной платежной системе» от компании ЛЕТА. Докладчики: Бурцев Игорь, Малюшкин Константин.


Ресурсы: 
Материалы с вебинара «Безопасность веб-приложений: starter edition».