Показаны сообщения с ярлыком регуляторы. Показать все сообщения
Показаны сообщения с ярлыком регуляторы. Показать все сообщения

понедельник, 18 января 2016 г.

Дайджест новостей по ИБ за 1 – 15 января 2016г.



Блоги:
Алексей Лукацкий сделал подборку общедоступных курсов по информационной безопасности часть 1, часть 2.

Подборка предсказаний по информационной безопасности на 2016 год от Андрея Прозорова.

Валерий Естехин предложил производителям DLP-решений организовать обмен знаниями и опытом между своими пользователями.

Статьи:
Обзор кибератак за 16 – 31 декабря 2015 (англ.). Источник: Hackmageddon.


Пойманы преступники, опустошавшие банкоматы с помощью вируса Tyupkin.



Три вещи, которые нужно делать раз в год, даже если вам наплевать на информационную безопасность.

Журналы:
Inception #3 (2015) – ежегодный выпуск журнала по информационной безопасности.

Документы:
OUCH! Безопасность планшета – январский выпуск ежемесячника по информационной безопасности для пользователей. Источник: SANS.

Законодательство:
Указ Президента Российской Федерации от 31 декабря 2015 года N 683 «О Стратегии национальной безопасности Российской Федерации».

План проведения плановых проверок юридических лиц и индивидуальных предпринимателей Управления Федеральной службы по надзору в сфере связи, технологий и массовых коммуникаций по Ростовской области на 2016 год + сводный план на сайте прокуратуры Ростовской области.

Федеральный закон Российской Федерации от 30 декабря 2015 г. N 468-ФЗ "О внесении изменений в отдельные законодательные акты Российской Федерации".  ФСБ разрешено обрабатывать биометрические персональные данные в отношении лиц, пересекающих Государственную границу Российской Федерации. Также сотрудникам ФСБ и СВР РФ разрешели размещать свои персональные данные в социальных сетях, блогах (микроблогах) и иных сетевых сообществах в порядке и на условиях, которые определяются их руководством. 

Федеральный закон от 30 декабря 2015 г. N 445-ФЗ "О внесении изменений в Федеральный закон "Об электронной подписи" (см. обзор документа).

Программное обеспечение/сервисы:
Viper – фреймворк для исследования бинарных вредоносных приложений.

Kali NetHunter 3.0 – Kali Linux-дистрибутив для Android- устройств.

Hackazon – тестовый уязвимый сайт  от Rapid7 для повышения навыков по тестированию на проникновение и анализу защищенности.

Kaspersky FREE! - бесплатный антивирус от «Лаборатории Касперского» (см. обзор от Евгения Касперского).

Аналитика:

Статистика кибератак за 2015г. (англ.). Источник: Hackmageddon.com.

Мероприятия:
20.01.2016, 03.02.2016, 23.03.2016 Управление Роскомнадзора по Ростовской области проведет бесплатные семинары по теме: «Практика применения Федерального закона от 27 июля 2006 г. № 152 ФЗ «О персональных данных».

Ресурсы:


Pivot - бесплатный обучающий проект, призванный повысить практические навыки по кибербезопасности (краткий обзор от Алексея Лукацкого).

вторник, 22 сентября 2015 г.

Дайджест новостей по ИБ за 11-18 сентября 2015г.

Блоги:
Александр Бодрик составил рейтинг личных блогов экспертов по ИБ; составил список кадровых рисков служб ИБ.

Артём Агеев описал один из способов отслеживания документов MS Word.


Алексей Лукацкий ответил на вопрос, касающийся уведомления РКН о месте нахождения баз данных ПДн россиян. + рекомендации Роскомнадзору о том, как собирать сведения о месте нахождения баз данных ПДн россиян; подборка стендов по ИБ АСУ ТП.

Статьи:

Сибиряк попросил прокуратуру проверить Библию, чтобы показать абсурдность закона «о защите детей».


О безопасности UEFI (1, 2).

Обнаружена очередная уязвимость протокола TLS.

Мастер-класс по работе со сканером AI-BOLIT.



Как не стать хакером. Metasploitable2 для стенда.

Документы:
ICS-CERT Monitor (июль-август 2015) - отчет об инцидентах в промышленных системах управления. Источник: ICS-CERT  (см. краткий обзор от Алексея Комарова).

Mobile Security Review 2015 - результаты теста антивирусов для Android (англ.). Источник: AV-Comparatives.

Аналитика:
Исследование DDoS-атак и уязвимостей в веб-приложениях в первой половине 2015 года. Источник: Qrator Labs.


Мероприятия:
2 октября 2015 года в Москве состоится конференция по информационной безопасности «Secure IT World 2015».

Ресурсы:

Опрос «Курсы в сфере практической ИБ и последующая сертификация».

понедельник, 14 сентября 2015 г.

Дайджест новостей по ИБ за 29.08.2015 – 11.09.2015г.


Блоги:
Игорь Агурьянов рассказал сказку про шесть островов.

Обзор Gartner Magic Quadrant для UTM (Unified Threat Management) за 2015 год от Алексея Комарова.


Статьи:
Преступления в банковской сфере 25 - 31 августа, 1-7 сентября 2015.

Телефонные и интернет-мошенничества по данным пресс-службы МВД по Республике Коми за август 2015г.



Перевод OWASP Testing Guide v4: часть 1.7, часть 1.8, часть 1.9.


Результаты сравнительного тестирования блокировщиков рекламы.

Руководство по шифрованию мобильных устройств (англ.).

Обзор распространенных IdM/IAM-систем.

Советы по безопасности для посетителей сайтов знакомств.






CIS анонсировала руководства по установке безопасных настроек для Microsoft Office 2013, Microsoft IIS 8, Oracle Solaris 10 и Oracle Linux 7 (англ.). Источник: CIS.

Журналы:

Документы:
Bypass WAF Cookbook – руководство по обходу межсетевых экранов для веб-приложений (англ.).

Evading All Web-Application Firewalls XSS Filters - в документе описаны способы обхода популярных межсетевых экранов для веб-приложений (WAF). Автор: Мазин Ахмед (Mazin Ahmed).

OUCH! Двухступенчатая верификация – сентябрьский выпуск ежемесячника по информационной безопасности для пользователей. Источник: SANS.

Законодательство:
Указание Банка России от 07.08.2015 N 3753-У «О внесении изменений в Положение Банка России от 21 февраля 2013 года N 397-П «О порядке создания, ведения и хранения баз данных на электронных носителях».



Управление Роскомнадзора по Ростовской области напоминает о предоставлении сведений о месте нахождения базы данных информации, содержащей персональные данные граждан Российской Федерации в связи с вступлением в силу Федерального закона от 21.07.2014 № 242-ФЗ.

Программное обеспечение/сервисы:
Empire - PowerShell-агенг для пост-эксплуатации.

AI-BOLIT (20150901) - сканер вредоносного кода.

Аналитика:

Мероприятия:

Ресурсы:
https://securityheaders.io/ - веб-сервис по проверке сайта на наличие HTTP-заголовков, отвечающих за безопасность.

http://персональныеданные.дети/ - сборник материалов для молодежи по защите приватной информации от Роскомнадзора. (комментарии Андрея Прозорова).

Security-News-Feeds - сборник распространенных рассылок о безопасности.

OWASP Python Security Project - проект направлен на создание безопасных приложений, написанных на языке python.

ИБ в душе - подкаст о российскиих аналогах StoneGate.

ИБ в душе - подкаст о безопасности от банков и для банков.

Noise Security Bit #16 - подкаст из Вегасе, после DEFCON и Black Hat.

Вопросы кибербезопасности № 3 (11) - научный, информационно-методический журнал с базовой специализацией в области информационной безопасности.

Видео с DEF CON 23.

понедельник, 13 апреля 2015 г.

Семинар от Роскомнадзора

Управление Роскомнадзора по Ростовской области приглашает представителей учреждений и организаций Ростовской области посетить бесплатные семинары по теме: "Практика применения Федерального закона от 27.07.2006 № 152-ФЗ "О персональных данных".

Планируемые участники семинаров: представители Управления Роскомнадзора по Ростовской области; представители организаций, учреждений, ответственные за организацию обработки персональных данных; сотрудники осуществляющие обработку персональных данных.

Вопросы, рассматриваемые на семинарах: основы законодательства в области защиты персональных данных; требования к организации обработки персональных данных; локальные акты оператора; организация и проведение проверок за соответствием обработки персональных данных требованиям законодательства.

Даты проведения семинаров: 29.04.2015;   27.05.2015;   17.06.2015.

Время проведения семинаров: с 14:00 до 17:00 (возможно изменение).

Место проведения семинаров: Управление Роскомнадзора по Ростовской области: г. Ростов-на-Дону, ул. Металлургическая, д. 113/46.

Участие в семинаре бесплатное, но требуется обязательная предварительная регистрация.

Предварительная регистрация участников семинаров осуществляется по телефону: (863) 223 79 51 или направлением заявки на электронный адрес Управления: rsockanc61@rkn.gov.ru

Источник: http://61.rkn.gov.ru/news/news78043.htm


P.S.  Я был на первом семинаре, мне мероприятие понравилось: доклад «без воды», местами переходящий в дискуссию между участниками и докладчиком. К «минусам» можно отнести нежелание докладчика делиться презентацией =)

пятница, 16 мая 2014 г.

Новости ИБ за 8 – 16 мая 2014 года



Блоги:
Артём Агеев написал руководство по подготовке организации к проверке Роскомнадзора.


Дмитрий Бумов поделился результатами тестирования на проникновение сайта «Российская газета».

Статьи:

Документы:
информационных технологий и массовых коммуникаций 2013 - отчет о деятельности РКН за 2013 год. Источник: Роскомнадзор.

Безопасность мобильного банкинга: возможность реализации атаки MitM – результаты исследования, в рамках которого рассматриваются ОС Android и iOS. Автор: Дмитрий Евдокимов.

Red Hat Enterprise Linux 6 Benchmark v1.3.0 - руководство по безопасной конфигурации Red Hat Enterprise Linux (RHEL) версий 6.0 – 6.5, установленных на x86 и x64 платформы. Источник: CIS.

Законодательство:
Приказ Федеральной службы по надзору в сфере защиты прав потребителей и благополучия человека (Роспотребнадзор) от 23 декабря 2013 г. N 964 г. Москва «Об утверждении Положения об обработке и защите персональных данных в Роспотребнадзоре».

Программное обеспечение:
Tor Browser v3.6 -  браузер для анонимного сёрфинга в интернете.

Мероприятия:
17 — 19 мая 2014 г., DEF CON CTF Qualifier 2014.

21 — 22 мая 2014 г. в Москве в Digital October пройдет международный форум по практической безопасности «Positive Hack Days IV».

Ресурсы:
Подкасты о подготовке кадров в области ИБ: Noise Security Bit #6 и Диалоги #поИБэ №7.

Открытая безопасность №11 – подкаст про оценку эффективности проектов по информационной безопасности в компании.

BrowserScan - онлайн-сервис, проверяющий на незащищенность браузеры и все его важные надстройки

http://sms.kaspersky.ru/ - утилиты для расшифровки данных, заблокированных программами-шифровальщиками от Касперского.


Презентация «Лучшие практики по ИБ» от Андрея Прозорова.

пятница, 10 января 2014 г.

Новости ИБ за 27.12.2013 – 10.01.2014 гг.



Блоги:
Михаил Емельянников выступил с инициативой привести в соответствии с российским законодательством обработку персональных данных в ЗАГСах.

Алексей Лукацкий поделился ссылками на планы проверок ФСБ, ФСТЭК и РКН на 2014 год.

Наталья Храмцовская прокомментировала ФЗ-363 от 21 декабря 2013 г. «О внесении изменений в отдельные законодательные акты Российской Федерации и признании утратившими силу отдельных положений законодательных актов Российской Федерации в связи с принятием Федерального закона «О потребительском кредите (займе)».

Статьи:
РКН выдал Ростелекому предписание об устранении выявленных нарушений за сбор избыточных персональных данных.

Журналы:
«Вопросы кибербезопасности». Первый номер журнала посвящен постановке проблематики кибербезопасности в преддверии разработки Стратегии кибербезопасности страны, Закона о безопасности критической информационной инфраструктуры, апробации новых риск-ориентированных подходов и «общих критериев» безопасности информационных технологий и т.д. 


Pentest Magazine Issue 9/2013 (28) – специальный новогодний выпуск, посвященный Kali Linux.

Hacker5 Magazine December 2013 – тема номера посвящена электронной валюте.


Hakin9 Open. Issue 5/2013 (5) - тема номера посвящена кибербезопасности.

Документы:
OUCH! Защита домашней сети – январьский выпуск журнала по вопросам компьютерной безопасности. Источник: SANS.

Don't Get Hookedплакат про фишинг от SANS

Законодательство:
Порядок доступа граждан и транспортных средств в контролируемые зоны, а также правила осуществления отдельных видов деятельности в контролируемых зонах от 6 ноября 2013 г. В документе описаны организационно-технические меры, направленные на обеспечение безопасности участников и посетителей XXII Олимпийских зимних игр и XI Паралимпийских зимних игр 2014 года в г. Сочи.

Решение оперативного штаба по обеспечению безопасности при проведении XXII Олимпийских зимних игр и XI Паралимпийских зимних игр 2014 года в г. Сочи г. Сочи от 24 декабря 2013 года. В документе описан порядок доступа граждан и транспортных средств в запретную зону, а также осуществления в данной зоне отдельных видов деятельности.

Федеральный закон Российской Федерации от 28 декабря 2013 г. N 403-ФЗ «О внесении изменений в Федеральный закон «О национальной платежной системе» и Федеральный закон «О противодействии легализации (отмыванию) доходов, полученных преступным путем, и финансированию терроризма».

«О внесении изменений в Федеральный закон "Об информации, информационных технологиях и о защите информации». ФЗ дополнился статьей о порядке ограничения доступа к информации, распространяемой с нарушением закона.

Федеральный закон Российской Федерации от 28 декабря 2013 г. N 396-ФЗ «О внесении изменений в отдельные законодательные акты Российской Федерации». Внесены изменения в ФЗ «О контрактной системе в сфере закупок товаров, работ, услуг для обеспечения государственных и муниципальных нужд», касающиеся обезличивания ПДн; не требуется теперь и согласия на обработку персональных данных, содержащихся в поступивших в контрольные органы жалобах, для размещения в единой информационной системе.

Ресурсы:
unFurlr – сервис по «расшифровке» коротких ссылок.

пятница, 26 июля 2013 г.

Новости ИБ за 22-26 июля 2013 года



Блоги:
Ксения Шудрова поделилась Типовыми программами проверок Роскомнадзора, в которых приводится перечень необходимых документов по защите персональных данных.

Наталья Храмцовская рассмотрела судебное разбирательство, связанное с несанкционированным списанием денежных средств. 

Термин «cybersecurity» и его правописание.

Статьи:

Интерактивная визуализация самых крупных утечек персональных данных за 2005-2013 гг.

Принцип работы SMB Relay-атак и советы пентестерам по их использованию.

Документы:
PCI DSS E-commerce Guidelines - русский перевод руководства по электронной коммерции. Автор: Альянс ПРО.

Программное обеспечение:
The Social-Engineer Toolkit (SET) v5.2 – инструмент с открытым исходным кодом для тестирования на проникновение с помощью социальной инженерии.

вторник, 23 июля 2013 г.

Новости ИБ за 5-22 июля 2013 года



Блоги:
Артем Агеев анонсировал версию 1.2 экселевского файла для проведения самооценки по 382-П.

Алексей Лукацкий рассказал о смысле запуска программы Bug Bounty -  финансового вознаграждения, получаемого независимыми исследователями, находящими уязвимости в программном обеспечении.

Константин Михеев опубликовал список правил платежных систем соответствующих требованиям ст.20 №161-ФЗ «О национальной платежной системе».

Андрей Прозоров разложил «по полочкам» Приказ ФСТЭК России № 17 от 11 февраля 2013г.: Часть 1, часть 2, часть 3.

Статьи:
Сравнение антивирусов: Comodo Internet Security, Outpost Security Suite free, Kaspersky Internet Security, Norton Internet Security.


Обзор кибератак за 16-31 июня, 1-15 июля.



Документы:
Кибер-безопасность. Еженедельный обзор: 8 июля — 14 июля - аналитический отчёт об актуальных кибер-угрозах и новостях от ООО «Цифровое оружие и защита».

Законодательство:
Федеральный закон Российской Федерации от 2 июля 2013 г. № 142-ФЗ «О внесении изменений в подраздел 3 раздела I части первой Гражданского кодекса Российской Федерации».

Федеральный закон Российской Федерации от 2 июля 2013 г. № 162-ФЗ «О внесении изменений в Закон Российской Федерации «О занятости населения в Российской Федерации" и отдельные законодательные акты Российской Федерации».

Федеральный закон Российской Федерации от 2 июля 2013 г. № 187-ФЗ «О внесении изменений в отдельные законодательные акты Российской Федерации по вопросам защиты интеллектуальных прав в информационно-телекоммуникационных сетях».

Федеральный закон Российской Федерации от 2 июля 2013 г. N 146-ФЗ «О внесении изменений в отдельные законодательные акты Российской Федерации».

Указание Банка России от 05.06.2013 N 3007-У «О внесении изменений в Положение Банка России от 9 июня 2012 года N 382-П «О требованиях к обеспечению защиты информации при осуществлении переводов денежных средств и о порядке осуществления Банком России контроля за соблюдением требований к обеспечению защиты информации при осуществлении переводов денежных средств» + комментарии Алексея Лукацкого, комментарии Натальи Храмцовской.

Программное обеспечение:
KeePass v1.26 программа для хранения паролей.

Dr.Web LinkChecker v3.2.1 – бесплатное расширение для браузеров для проверки интернет-страниц и файлов, скачиваемых из сети Интернет.

Nexpose v5.7сканер уязвимостей.

Metasploit v4.7.0 – фреймворк с открытым исходным кодом для тестирования на проникновение.

Netsparker v3.0.5.0 – сканер безопасности интернет-приложений.

Arachni v0.4.3.1 – сканер безопасности интернет-приложений.



Вебинары:

Ресурсы:

пятница, 1 февраля 2013 г.

Новости ИБ за 25 января – 1 февраля 2013 года



Блоги:
Андрей Прозоров предложил список задач на 2013 для операторов ПДн.

Брюс Шнайер сравнивает насилие с заразной болезнью (англ.). Перевод на русском от журнала «Хакер». 

Документы:
ГОСТ Р 53647.6-2012 "Менеджмент непрерывности бизнеса. Требования к системе менеджмента персональной информации для обеспечения защиты данных". Комментарии Михаила Емельянникова и Андрея Прозорова.

ГОСТ Р 52633.6-2012 «Защита информации. Техника защиты информации. Требования к индикации близости предъявленных биометрических данных образу «Свой».


НП «Национальный платежный совет» и Ассоциация российских банков утвердили новую редакцию «Методические рекомендации о действиях при выявлении хищения денежных средств в системах ДБО».

Компания «Доктор Веб» опубликовала информационные бюллетени (дата составления: сентябрь – октябрь 2012 г.), посвященные темам «ботнеты», «безопасность локальных сетей», «мобильные устройства как угроза безопасности сетей компаний и домашних компьютеров пользователей» и «банковские троянцы».
Руководство по безопасности мобильной среды - русскоязычный вариант документа Security Guidance for Critical Areas of Mobile Computing (ноябрь 2012 г.) от «НИИ СОКБ».

Новые публикации COBIT Assessment Programme. 

Статьи:
Полицейские из штата Висконсин создали онлайн-карту, на которой фиксируются места задержания пьяных водителей и их персональные данные. Как утверждают создатели «Project Sober Streets», чувство стыда позволяет снизить количество правонарушений. Подобную методику можно применять к работникам, которые нарушают политику информационной безопасности организации. 
  
Вторая часть статьи «Анонимный веб-сёрфинг», посвященная обнаружению и блокированию трафика анонимайзера (ссылку на первую часть найдете внутри).

Прошло награждение за лучший продукт по защите от вредоносных программ 2012 года в категориях «защита», «восстановление после заражения» и «удобство использования» по версии AV-TEST. Лучшим выбором для дома признаны продукты от компаний F-Secure, BitDefender и Symantec, победителями среди корпоративных продуктов признаны решения от Касперского и Symantec.

Информационно-аналитический журнал для операторов персональных данных опубликовал статью «О разъяснениях Роскомнадзора…», в которой говорится о статусе разъяснений, подготовленных по результатам совместного обсуждения с представителями экспертного сообщества: А.В. Лукацким, Емельянниковым М.Ю., Волковым А.Н., Токаренко А.В. от 14 декабря 2012 года, правовыми последствиями их применения, а также о том, как использовать разъяснения в практической деятельности оператора персональных данных.

Программное обеспечение:
OPSWAT Security Score – бесплатная утилита, которая сканирует ваш ПК на наличие установленных приложений по безопасности после чего выставляет оценку с рекомендациями по повышению уровня защиты.

Metasploit 4.5.2 (Update 2013013001) – появилось 13 новых модулей, устранено 5 проблем. 

Вебинары:
5 февраля 2013 года в 10.00, «Запуск нового бизнеса и нового продукта в корпоративной безопасности». Мастер-класс проводится при поддержке партнера RISSPA – компании Zecurion.


Мероприятия:
14 марта 2013 года. Всероссийская отраслевая конференция «Безопасность критический важных объектов ТЭС». Регистрация.

Законодательство:
Приказ Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций от 3 декабря 2012 г. N 1255 "Об утверждении Положения об обработке и защите персональных данных в центральном аппарате Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций". 

Ресурсы:
«Персональные данные» — информационно-аналитический журнал для операторов персональных данных.

Запись телепрограммы «Сенат»: киберпространство» - выпуск посвящен кибербезопасности.


Digital Security Research Group (DSecRG) - исследовательский центр компании Digital Security, основной задачей которого является поиск и исследование уязвимостей в различных приложениях и системах.

вторник, 9 октября 2012 г.

Новости ИБ за 28 сентября - 08 октября 2012 года



Блоги:
«Разъясняй и властвуй». Алексей Волков. Советы по общению с регуляторами.

«Если вас взломали, то это еще не значит, что вам нельзя помочь!». Алексей Лукацкий. Про инструкцию по реагированию на инциденты от Group-IB.

«А у вас есть лицензия на гостайну? Нет?! Может пора задуматься?». Алексей Лукацкий.

«Что такое SIEM?». Олеся Шелестова.

«Беспечность в социальных сетях может дорогого стоить!». Александр Бондаренко.

Статьи:
«Аудит информационной безопасности: какой, кому, зачем?». Алексей Лукацкий.


«Digital Security предупреждает о новом виде атак на корпоративные системы». Cnews

«NIST принял решение: SHA-3 будет использовать алгоритм Keccak». Илья Сименко.

«Internet Explorer оказался самым безопасным браузером». Cnews.
  

Вебинары:
10.10.2012 в 11:00 состоится вебинар «Защита информации в национальной платежной системе» от компании ЛЕТА. Докладчики: Бурцев Игорь, Малюшкин Константин.


Ресурсы: 
Материалы с вебинара «Безопасность веб-приложений: starter edition».