Показаны сообщения с ярлыком книги. Показать все сообщения
Показаны сообщения с ярлыком книги. Показать все сообщения

понедельник, 4 апреля 2022 г.

Дайджест новостей по информационной безопасности за март 2022 г.

Блоги:

Алексей Лукацкий предложил количественный подход для оценки источников информации Threat Intelligence; описал риски и возможности TLS-сертификатов от Минцифры; рассказал за что мы платим, обращаясь к консультантам по ИБ.


Александр Веселов написал инструкцию по получению TLS-сертификата на Госуслугах.


Подборка книг для специалиста по информационной безопасности от Валерия Естехина.

 

Александр Леонов описал способ удаления конфиденциальной информацию из Github-репозитория (англ.).


Судебная практика: вербовка инженера сотовой компании преступниками с целью "пробива" мобильных номеров. 


Статьи:

Обзор утилиты Pupy и его сравнение с Metasploit Framework.

 

Обзор сервиса "Репутация" для проверки контрагента.

 

Список open source проектов с вредоносным кодом.

 

Использование ловушек (Deception) для обнаружения злоумышленников в инфраструктуре.


Как с помощью open source-инструментов просканировать сетевой периметр сервиса.


Собственный VPN-сервис за 5 минут.

 

Бесплатные инструменты для верификации (проверки) фотографического и видеоконтента.

 

Безопасное хранение secrets в Kubernetes.


Обзор мирового рынка систем веб-изоляции.


Профессиональный обман: как мы рассылаем фишинговые письма нашим клиентам.


Установка и настройка прокси сервера Squid в Linux.


Плюсы и минусы виртуального патчинга (Virtual Patching).


Безопасность iOS-приложений: гайд для новичков.

 

О реализации требований ГОСТ 57580 в некредитных организациях.

 

Обзор рынка киберполигонов.


Как укрепить Windows Defender по максимуму.


Отключение TLS 1.0 и TLS 1.1 с помощью GPO.


Проект RISK: как мы управляем уязвимостями эффективно.


Обзор рынка систем защиты баз данных (Database Security).


Перевод официального FAQ MITRE ATT&CK.


Неофициальный перевод "Руководства по распознаванию лиц" (принято Консультативным комитетом Конвенции о защите физических лиц при автоматизированной обработке персональных данных).

 

Как тестирует AV-TEST: защита антивирусов (Protection), производительность антивирусов (Performance), ложные срабатывания антивирусов (Usability).


Рынок фиш-китов: фишинг «из коробки».


MacOS против Windows: действительно ли Apple более безопасна? (англ.).


Ключевые инициативы на 2022 г. для обеспечения безопасности Google Play (англ.).


KeePass: синхронизация нескольких баз данных (англ.).


Рекомендации по эффективному управлению уязвимостями (англ.).


Отображение угроз, обнаруженных Защитником Windows, с помощью WinDefLogView (англ.). 


Журналы:

(In)Secure Magazine Issue 71

 

Законодательство:

Указание Банка России от 12 января 2022 г. № 6060-У "О формах и методиках составления, порядке и сроках представления операторами услуг платежной инфраструктуры, операторами по переводу денежных средств отчетности по обеспечению защиты информации при осуществлении переводов денежных средств".


Приказ Министерства цифрового развития, связи и массовых коммуникаций Российской Федерации от 31.01.2022 № 71 "О внесении изменений в пункт 1.4 перечня угроз безопасности, актуальных при идентификации заявителя - физического лица в аккредитованном удостоверяющем центре, выдаче квалифицированного сертификата без его личного присутствия с применением информационных технологий путем предоставления сведений из единой системы идентификации и аутентификации и единой информационной системы персональных данных, обеспечивающей обработку, сбор и хранение биометрических персональных данных, их проверку и передачу информации о степени их соответствия предоставленным биометрическим персональным данным гражданина Российской Федерации а также хранении и использовании ключа электронной подписи в аккредитованном удостоверяющем центре, утвержденного приказом Министерства цифрового развития, связи и массовых коммуникаций Российской Федерации от 26 ноября 2020 г. № 624".


Приказ Министра обороны РФ от 17.01.2022 N 22 "Об утверждении Перечня сведений Вооруженных Сил Российской Федерации, подлежащих отнесению к служебной тайне в области обороны".


Приказ от 10.03.2022 №186 «Об утверждении Методических рекомендаций по обеспечению необходимого уровня безопасности в сфере информационно-коммуникационных технологий государственных корпораций, компаний с государственным участием, а также их дочерних организаций и зависимых обществ».


Указ Президента Российской Федерации от 30.03.2022 № 166 "О мерах по обеспечению технологической независимости и безопасности критической информационной инфраструктуры Российской Федерации". (разъяснения от УЦСБ).

 

Документы:

Информационное сообщение ФСТЭК России от 24 марта 2022 г. N 240/22/1549 "О мерах по повышению защищенности информационной инфраструктуры".


Информационное сообщение ФСТЭК России от 14 марта 2022 г. N 240/13/1294 "Об отмене плановых проверок по вопросам лицензионного контроля в 2022 году".


О мерах защиты граждан от информационных угроз. Источник: Роскомнадзор


Доклад о лицензировании деятельности по технической защите конфиденциальной информации и деятельности по разработке и производству средств защиты конфиденциальной информации за 2021 год. Источник: ФСТЭК.


О мерах повышения уровня защищенности информационных ресурсов Российской Федерации от целенаправленных компьютерных атак. Источник: НКЦКИ.

 

Рекомендации по обеспечению безопасности телекоммуникационного оборудования. Источник: НКЦКИ.


Рекомендации по настройке безопасности Adobe Acrobat Reader DC для Windows. Источник:  NSA (англ.). 


Программное обеспечение/сервисы:

MITRE Engage - это фреймворк для планирования и обсуждения операций по взаимодействию с противником.


#ВСЕЗАПОМНИМ - список компаний, которые ввели ограничения или покинули российский рынок.  


Аналитика:

Исследование APT-атаки на телекоммуникационную компанию в Казахстане. Источник: Доктор Веб. 


«Доктор Веб»: обзор вирусной активности для мобильных устройств в феврале 2022 года.


Ресурсы:

Записи докладов с ИБ АСУ ТП КВО 2022.


Список RSS-лент государственных CERTов (без российских и беларусских). 

 

Книги:

Станислав Макаров. Прекрасный, опасный, кибербезопасный мир. Всё, что важно знать детям и взрослым о безопасности в интернете - бесплатная книга-путеводитель от Ростелеком с практическими советами о том, как избежать неприятностей в цифровом мире, распознать попытку обмана и выбрать правильную линию поведения.

вторник, 10 августа 2021 г.

Дайджест новостей по ИБ за 26 июля — 09 августа 2021 г.

Блоги:

Алексей Лукацкий анонсировал калькулятор оценки технологической зрелости реализации приказа №239 ФСТЭК (для значимых объектов КИИ).


Обзор книги Джейсона Андресса "Защита данных. От авторизации до аудита" от Валерия Естехина.

 

Обзор отчета и рекомендации ENISA по кибербезопасности малого и среднего бизнеса от Сергея Борисова.  


Статьи:

Google Dork для Trello.

 

Обзор рынка DAST 2021.

 

Защита компьютера Windows 11 с помощью автономного модуля Microsoft Defender.


Удаленное управление PowerShell Remoting через WinRM HTTPS.

 

Windows 10 будет автоматически блокировать потенциально нежелательные приложения.  


Восстановление пароля от вредоносного архива (англ.).


Список самых эксплуатируемых уязвимостей в 2020-2021гг.


Как защитить конфигурацию Bitlocker с помощью ПИН-кода в Windows 11 и 10.


Обзор уязвимостей за неделю (от 19 июля, от 26 июля, от 2 августа).


Документы:

Набор документов для проведения оценки киберустойчивости (Cyber Resilience Review). Источник: CISA.


Securing Wireless Devices in Public Settings - рекомендации по информационной безопасности при удаленной работе (англ.). Источник: National Security Agency.


OUCH! Безопасное использование облака – августовский выпуск ежемесячника по информационной безопасности для пользователей. Источник: SANS. 

 

Законодательство:

Указание Банка России от 10.03.2021 N 5750-У "О порядке создания и выдачи удостоверяющим центром Центрального банка Российской Федерации квалифицированных сертификатов ключей проверки электронных подписей". С 1 января 2022 года вступает в силу порядок создания и выдачи удостоверяющим центром Банка России квалифицированных сертификатов ключей проверки электронных подписей.

 

Приказ Росстандарта от 27.07.2021 N 656-ст "Об утверждении национального стандарта Российской Федерации". Утвержден национальный стандарт Российской Федерации ГОСТ Р 59547-2021 "Защита информации. Мониторинг информационной безопасности. Общие положения" с датой введения в действие 1 апреля 2022 г.

 

Аналитика:

Россия: утечки информации ограниченного доступа, 2020 год - ежегодное исследование утечек информационного доступа, случившихся в российских коммерческих компаниях, государственных органах и организациях.. Источник: InfoWatch.

 

Спам и фишинг во II квартале 2021 года. Источник: Kaspersky.

вторник, 24 декабря 2019 г.

Дайджест новостей по ИБ за 09 — 23 декабря 2019г.

Блоги:

Алексей Лукацкий предложил использовать матрицу обнаружения атак для оценки эффективности своей системы обнаружения атак; опубликовал ответы Банка России на вопросы, поступившие от отрасли: 683-П, 672-П, ГОСТ 57580.1, 684-П, СПФС, СТО БР ИББС.

Валерий Комаров обосновал, почему существующему подразделению по ИБ должны доплачивать в случае возложения на него дополнительных обязанностей по обеспечению безопасности ЗОКИИ.
           
Статьи:
Pentestit: как была взломана Test lab 14.

RevengeHotels: киберкампания атак на гостиницы по всему миру.

Исследование геоснимков в рамках краудсорсинговой кампании "StopChildAbuse": часть 1, часть 2 (англ.).

Прогнозы на 2020 год: технология 5G, здравоохранение.

Журналы:
(IN)SECURE Magazine ISSUE 64 (декабрь 2019). Теманомера: "Переоценка киберугроз".

Программное обеспечение/сервисы:
Microsoft Security Intelligence Report - сайт с ежемесячными данными об угрозах ИБ, обнаруженных Microsoft.

Wireshark 3.2.0 - анализатор сетевых протоколов.

Аналитика:
Kaspersky Security Bulletin 2019. Статистика. Источник: Касперский.

Hi-Tech Crime Trends 2019/2020 - ежегодный отчет Group-IB.

Мероприятия:
The 2019 SANS Holiday Hack Challenge - ежегодный конкур по кибербезопасности.

Ресурсы:
Видео с "KringleCon 2019".

https://github.com/blaCCkHatHacEEkr/OSINT_TIPS - подборка ссылок для сбора информации (OSINT).
CodePath Web Security Guides - руководство по веб-безопасности (англ).

Книги:
Bug Hunting 101. Web Application Security Testing - бесплатная книга с советами и рекомендациями по поиску уязвимостей.

понедельник, 1 февраля 2016 г.

Дайджест новостей по ИБ за 22 – 29 января 2016г.



Блоги:
Михаил Емельянников поделился статьей о режиме коммерческой тайны в организации.


Прогнозы ИБ на год грядущий от Алексея Лукацкого.

Статьи:
Обзор кибератак за 1 – 15 января 2016 (англ.). Источник: Hackmageddon.

История об инциденте, связанном с опустошение банкоматов: часть 1, часть 2.


Что такое VPN и зачем это нужно?

Что не так с безопасностью в интернете вещей: как Shodan стал «поисковиком спящих детей».

Русскоязычные хакеры шантажируют автора open source малвари Hidden Tear и EDA2.

Команды Windows, используемые злоумышленниками, и методы противодействия (англ.).




Amazon предлагает бесплатные SSL/TLS сертификаты пользователям Amazon Web Services.

Инструкция по установке сертификата от Let’s Encrypt на CentOS 7 с Apache (англ.).


Программное обеспечение/сервисы:
Policy Analyzer -  утилита для анализа и сравнения набора объектов групповой политики (GPO).

BackBox Linux 4.5 - Linux-дистрибутив для тестирования на проникновение, основанный на Ubuntu.

6G Firewall 2016 - набор правил от Perishable Press, который позволяет бороться с распространенными вредоносными URL-запросами для WordPress.

Аналитика:
Windows exploitation in 2015 - ежегодный отчет о кибератаках на программные продукты Microsoft Windows (англ.). Источник: Eset. (краткий отчет).

Мероприятия:
15–20 февраля, VIII Уральский форум «Информационная безопасность финансовой сферы».


Ресурсы:
Видео с конференции "USENIX Enigma 2016".

«Антивирусная правДа» — это информационный проект компании «Доктор Веб».

Запись мастер-класса RISSPA по теме: "Методологии внедрения SIEM: Теория vs. Практика". Часть 3.

Бесплатное учебное пособие "Конкурентная разведка. Часть 1" под редакцией Е. Л. Ющука, А. А. Мальцева.