Показаны сообщения с ярлыком инцидент. Показать все сообщения
Показаны сообщения с ярлыком инцидент. Показать все сообщения

понедельник, 28 августа 2017 г.

Дайджест новостей по ИБ за 21 — 28 августа 2017 г.


Блоги:
Алексей Лукацкий описал этапы реализации угрозы "Chip-in-the-Middle" ("чип посередине") через партнеров ИБ/ИТ-вендоров.

Статьи:



Вредоносное ПО распространяется через популярные сайты для бухгалтеров и юристов.


«Человек посередине», использующий отозванные сертификаты. Часть 2.

Система IEEE Software Taggant: защита от ложных срабатываний антивируса.

Обзор мирового и российского рынка SIEM-систем 2017.


Обзор лучших технических докладов конференции «Still Hacking Anyway 2017».

Выключаем Intel ME 11, используя недокументированный режим.

Сравнительное нагрузочное тестирование Lua-коннекторов для Tarantool из NGINX.

Простой эксплойт даёт злоумышленникам возможность изменить содержимое письма после отправки.


13 технологий безопасности, которые у вас могут быть, но не должны игнорироваться (англ.).

В Android O добавили разрешение (permission) "установка неизвестных приложений"  (англ.).

Документы:
Positive Research 2017: сборник исследований по практической безопасности.

CERT Guide to Coordinated Vulnerability Disclosure - руководство содержит ключевые концепции, принципы и роли, необходимые для создания успешного процесса раскрытия информации об уязвимостях. Источник: Carnegie Mellon University.


Законодательство:
Приказ Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций от 09.06.2017 г. № 99 "Об утверждении Методики определения количества пользователей сайта и (или) страницы сайта в информационно-телекоммуникационной сети "Интернет", и (или) информационной системы, и (или) программы для электронных вычислительных машин, которые используются для формирования и (или) организации распространения в информационно-телекоммуникационной сети "Интернет" совокупности аудиовизуальных произведений, в сутки".

Приказ Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций от 09.06.2017 г. № 100 "Об утверждении Порядка доступа к информации, содержащейся в единой автоматизированной информационной системе "Единый реестр доменных имен, указателей страниц сайтов в информационно-телекоммуникационной сети "Интернет" и сетевых адресов, позволяющих идентифицировать сайты в информационно-телекоммуникационной сети "Интернет", содержащие информацию, распространение которой в Российской Федерации запрещено".

Программное обеспечение/сервисы:
Nessus Compliance Generator - утилита для быстрого создания заданий на соответствие различным требованиями в Nessus.

extractTVpasswords - утилита для извлечения паролей из TeamViewer с помощью Frida.

Аналитика:
Спам и фишинг во втором квартале 2017. Источник: Лаборатория Касперского.


Ресурсы:
Презентации с "HITB GSEC 2017".

Defending against a cyber attack - описание атак от Siemens на промышленные объекты, представленное в интерактивном виде.

вторник, 29 марта 2016 г.

Дайджест новостей по ИБ за 11 - 25 марта 2016 г.



Блоги:
Сергей Борисов попытался выяснить, с какой периодичностью нужно проводить анализ защищенности и что именно проверять.


Валерий Естехин размышлял на тему предложений рынка труда на позицию "специалист по ИБ".

Андрей Прозоров анонсировал запуск вебинаров "Спроси эксперта".

Алексей Лукацкий рассказал о фишках с RSAC; ответил на вопрос "Сколько надо тратить на ИБ от ИТ-бюджета?".

Владимир Матвийчук затронул тему претензий, связанных с оценкой внутренним аудитом текущих рисков.
 
Статьи:
Обзор инцидентов безопасности за 7-13 марта, 16-29 марта 2016г.



Буква Κʻ/ĸ (U+0138, Kra) может использоваться для регистрации фишинговых сайтов.


ЦБ наносит ответный удар, или как технически остановить эпидемию кибератак.


ЦРУ разыскало ядерные объекты на Урале по фото в советской прессе.

Эволюция вредоносного ПО, нацеленного на аккаунты и ресурсы платформы Steam.


FTP over SSL (FTPS) в Windows Server 2012 R2.

Применение средств автоматизации Open Source Intelligence (OSINT): SpiderFoot, Intrigue-core, Geotweet.

FakeCERT атакует.



Итоги Pwn2Own 2016.

Как специалисты по безопасности ловили киберпреступников на ТВ.


Перевод OWASP Testing Guide. часть 2.4, часть 2.5.
Контроль привилегированных пользователей (PUM) — обзор мирового и российского рынка.

Журналы:
Information Security №1/2016. Тема номера: "Защита автоматизированных систем управления технологических процессов".

!Безопасность Деловой Информации #13. Влияние ИБ на качество бизнеса.

Документы:
CIS Apple iOS 9 Benchmark v1.0.0 - руководство по установке безопасных настроек для Apple iOS 9 (англ.). Источник: CIS.
Preserving Social Media - отчет по методам сохранения материалов из социальных сетей. Автор: Сара Дей Томсон (Sara Day Thomson) (см. краткий обзор от Натальи Храмцовской).

QNX Security Architecture - статья посвящена обзору архитектуры QNX (Blackberry 10) и её функциям безопасности. Автор: Alex Plaskett

Buhtrap: эволюция целенаправленных атак на банки - отчет о деятельности преступной группы Buhtrap, атакующей банки России и Украины. Источник: Group-IB.

Законодательство:

Рекомендации по заполнению формы уведомления об обработке (о намерении осуществлять обработку) персональных данных. Автор: Роскомнадзор.

Программное обеспечение/сервисы:
Nmap 7.10 - сканер безопасности

Аналитика:

Ресурсы:

 EY Cyber Club - подкаст об ИТ-рисках и кибербезопасности. Ведущая - Екатерина Старостина. Тема превого подкаста: "Практика и реалии актуальных трендов ИБ в крупных финансовых организациях".


Презентация и  видео с вебинара "Спроси эксперта про IdM.

Материалы с "OWASP Russia Meetup".

пятница, 10 октября 2014 г.

Дайджест новостей по ИБ за 3-10 октября 2014 года



Статьи:
















Руководство на случай, если ваш сайт взломали и вымогают деньги.






Использование HoneyDrive (виртуальный образ Linux-дистрибутива с honeypot) для обнаружения атак и других несанкционированных действий.



Анализ Tyupkin (вредоносного ПО для банкоматов) и рекомендации по минимизации риска.



Журналы:

Security Kaizen Magazine Issue 16 – журнал по информационной безопасности (англ.).



Документы:

ГОСТ Р ИСО/МЭК 27011-2012 «Информационная технология. Методы и средства обеспечения безопасности. Руководства по менеджменту информационной безопасности для телекоммуникационных организаций на основе ИСО/МЭК 27002». Стандарт предоставляет дополнительные рекомендации по реализации и менеджменту информационной безопасности в телекоммуникационных организациях  на основе ИСО/МЭК 27002.



Data Breaches Top 2014 – инфографика о крупных утечках данных за 2014 год (англ.). Источник: DataBreachToday.



Законодательство:

Указ Президента РФ от 03.10.2014 N 653 «О внесении изменения в перечень сведений, отнесенных к государственной тайне, утвержденный Указом Президента РФ от 30 ноября 1995 г. N 1203».

Письмо Банка России от 02.10.2014 N 167-Т «О мерах по снижению операционных рисков при принятии к исполнению исполнительных документов». Кредитным организациям рекомендуется максимально тщательно проверять подлинность исполнительных документов перед списанием денежных средств со счетов клиентов.

Программное обеспечение/сервисы:

CAINE (Computer Aided INvestigative Environment) 6.0 «Dark Matter» 64bit - Linux-дистрибутив для проведения цифровой криминалистики (расследование инцидентов ИБ).



OWASP Offensive Web Testing Framework (OWTF) 1.0 «Lionheart»проект, ориентированный на эффективность проведения тестирования на проникновение в соответствии с требованиями таких стандартов как OWASP Testing Guide (v3 и v4), OWASP Top 10, PTES и NIST.



Аналитика:

Инциденты в информационной безопасности крупных российских компаний (2013 год) – результаты опроса руководителей 63 крупнейших российских компаний. Источник: Positive Technologies.



Анализ киберугроз для мобильных устройств на платформе Android за период с 1 августа 2013 года по 31 июля 2014 года. Источник: Лаборатория Касперского.



Мероприятия:

11-13 октября, ASIS CTF Finals 2014.



30 октября, г. Москва, пятая технологическая конференция Яндекса «Yet another Conference 2014».



Ресурсы:

Видеоархив с Derbycon 2014.



Материалы NeoQUEST-2014.



Материалы BIS Summit'2014.



Презентации с семинара «Роль человека в обеспечении информационной безопасности», организованного товариществом RISC совместно с экспертами CyberSecurity PriceWaterhouseCoоpers (PwC).


Тест для проверки уровня владения тематикой ИБ от «Информзащита».