Показаны сообщения с ярлыком спам. Показать все сообщения
Показаны сообщения с ярлыком спам. Показать все сообщения

понедельник, 24 октября 2016 г.

Дайджест новостей по ИБ за 14-21 октября 2016 г.


Блоги:
Алексей Лукацкий написал о последних изменения по ИБ в госорганах.

Михаил Емельянников осветил проблемы, вызванные принятием Федерального закона "О внесении изменений в отдельные законодательные акты Российской Федерации" от 03.07.2016 N 360-ФЗ.

Статьи:

Обзор уязвимостей за 7-14 октября от US-CERT (англ.).

Этика кибервзлома: США обвиняют Россию во взломе на основании данных из собственных незаконных закладок.

Проблемы безопасности IoT: исследователь обнаружил серьезные уязвимости в MatrixSSL.


Microsoft Update Catalog теперь работает в любом браузере.

Новая накопительная модель обновления Windows 7 и 8.1.



Аудит VeraCrypt выявил 8 критических уязвимостей.


AV-Comparatives: результаты тестирования антивирусов под Windows 10 64-Bit на лечение активного заражения (март-сентябрь 2016 г.).

AV-Test: Лучшие антивирусы для Android. Сентябрь 2016.

Функциональная безопасность, часть 4 из 7. Процессы управления и оценивания.


Trend Micro рассказала о том, как хакеры воруют у геймеров и отмывают деньги в играх.



Блокировка вирусов и шифровальщиков с помощью Software Restriction Policies.



Лучшие практики по разработке безопасных мобильных приложений от  NowSecure (англ.).

Ошибки и рекомендации по созданию поддельных(фейковых) аккаунтов (англ.).

DDoS-угрозы от ботнетов и методы противодействия (англ.).

Программное обеспечение/сервисы:
YaraRules Analyzer - онлайн-анализ файлов с использованием набора правил YaraRules

Ресурсы:
Видео с пятого OWASP Russia Meetup.

пятница, 21 марта 2014 г.

Новости ИБ за 14 - 21 марта 2014 года


Блоги:
Сергей Борисов расписал обязанности обработчика ПДн и моделирование угроз в соответствие с требованиями законодательства РФ по ПДн.

Андрей Прозоров пояснил, что по версии COBIT5 хочет бизнес от ИБ и чем надо аргументировать ИБ проекты.

Взлом lenta.ru в три шага.



Документы:
How to Win Friends and Remediate Vulnerabilitiesспособы управления процессом смягчения уязвимостей. Источник: SANS.

A Cisco Guide to Defending Against Distributed Denial of Service Attacksруководство по защите от DDOS-атак.

Законодательство:
Письмо ЦБ от 14.03.2014 №42-Т «Об усилении контроля за рисками, возникающими у кредитных организаций при использовании ПДн граждан».

Вебинары:

Аналитика:
Спам в феврале 2014. Источник: Лаборатория Касперского.

Мероприятия:
14-15 апреля в Москве, в Конгресс-центре гостиницы «Свиссотель Красные Холмы» состоится Межотраслевой форум директоров по информационной безопасности VII CISO Forum 2014.

21-23 марта 2014г., backdoorCTF 2014.

28-30 марта 2014г., VolgaCTF Quals 2014.
 
Ресурсы:
Information Security Policy Templates – шаблоны политик по информационной безопасности.

ThreatGlass - онлайн-сервис для анализа сайтов и поиска вредоносных программ на них.

пятница, 22 ноября 2013 г.

Новости ИБ за 1 - 22 ноября 2013 года



Блоги:

Сергей Борисов провел сравнительный анализ сканеров безопасности: MaxPatrol, QualysGuard, OUTSCAN и HIAB.

Алексей Комаров сравнил скорость и сложность применения парольной защиты при частой и редком разблокировании компьютера.

Статьи:



Криминалистическое исследование sim-карт: структура файловой системы, безопасность, программы (англ.).

Основные классы уязвимостей гипервизора VMware vSphere и возможные пути защиты от их эксплуатации.

SANS подготовил сборник полезных ресурсов по тестированию на проникновение: программы, блоги и твиттеры пентестеров.

Как потерпеть неудачу, когда тебя назначили руководителем службы ИБ за 8 простых шагов?

Обзор онлайн-сервисов для DDoS-тестирования (нагрузочного тестирования).

Журналы:

Документы:
Отчет «Мобильная безопасность: от риска к выручке» - рассматриваются угрозы, которые представляет для бизнеса повсеместное распространение мобильных устройств, и возможности, которые это распространение открывает. Источник: КПМГ.

Hierarchy of Cybersecurity Needs. В отчете отражен аналог пирамиды потребностей по Маслоу для пользователей Интернета, который взят за основу при обеспечении кибербезопасности государства. Источник: Microsoft.

Руководство по анализу безопасности платформы SAP NetWeaver ABAP. В данном документе представлен детальный анализ самой распространенной платформы для бизнес-приложений. Авторы: Александр Поляков, Кирилл Никитенков.

20 критичных механизмов безопасности для эффективной защиты от киберугроз. Перевод документа «Twenty Critical Security Controls for Effective Cyber Defense».


Стандарты финансовых операций. Унифицированные форматы электронных сообщений и бизнес процессы, применяемые для управления денежными средствами – проект национального стандарта РФ, предназначенный для унификации сообщений, применяемых для Управления денежными средствами.  Источник: Национальный платежный совет.

Ответы  на  вопросы,  связанные  с  применением  отдельных  норм Федерального  закона  от  27.06.2011  № 161-ФЗ  «О  национальной платежной  системе»,  Положения  Банка  России  от  24.12.2004  № 266-П «Об  эмиссии  платежных  карт  и  об  операциях,  совершаемых  с  их
использованием»  и  Положения  Банка  России  от  16.07.2012  № 385-П  «О правилах  ведения  бухгалтерского  учета  в  кредитных  организациях, расположенных на территории Российской Федерации». 

Application Security Guide For CISOs. В документе изложена информация по обоснованию затрат на безопасность приложений, управлению рисками безопасности приложений, созданию, поддержанию и улучшению программы безопасности приложений и пр. Автор: OWASP.

Законодательство:
Приказ Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор), Федеральной службы Российской Федерации по контролю за оборотом наркотиков (ФСКН России), Федеральной службы по надзору в сфере защиты прав потребителей и благополучия человека (Роспотребнадзор) от 11 сентября 2013 г. N 1022/368/666 "Об утверждении критериев оценки материалов и (или) информации, необходимых для принятия решений Федеральной службой по надзору в сфере связи, информационных технологий и массовых коммуникаций, Федеральной службой Российской Федерации по контролю за оборотом наркотиков, Федеральной службой по надзору в сфере защиты прав потребителей и благополучия человека о включении доменных имен и (или) указателей страниц сайтов в информационно-телекоммуникационной сети "Интернет", а также сетевых адресов, позволяющих идентифицировать сайты в сети "Интернет", содержащие запрещенную информацию, в единую автоматизированную информационную систему "Единый реестр доменных имен, указателей страниц сайтов в информационно-телекоммуникационной сети "Интернет" и сетевых адресов, позволяющих идентифицировать сайты в информационно-телекоммуникационной сети "Интернет", содержащие информацию, распространение которой в Российской Федерации запрещено".

Программное обеспечение:
EMET 4.1 - это служебная программа, которая предотвращает эксплуатирование уязвимостей в программном обеспечении.

WebSurgery - набор инструментов для тестирования безопасности интернет-приложений.

САНТИ – открытый бесплатный веб-антивирус (см. обзор).

Аналитика:



Статистика кибератак за октябрь 2013г. (англ.). Источник: Hackmageddon.com.

Спам в третьем квартале 2013г. Источник: Лаборатория Касперского.



Мероприятия:
Олимпиада по компьютерной криминалистике от Group-IB. Результаты исследования принимаются до 23 декабря 2013г.

Ресурсы:
Видеолекции от команды PentestIT, в которых продемонстрированы различные методики тестирования на проникновение (penetration testing).

Записи выступлений с Passwords^13 (Passwordscon), проходившей 30-31 июля 2013г. в Лас Вегасе.

Noise Security Bit Podcast (noisebit). В первом выпуске речь об Intercepter-NG, а так же эксклюзивная история об Эдварде Сноудэне.


Презентации с IV международной конференции «Защита персональных данных».

пятница, 21 июня 2013 г.

Новости ИБ за 17-21 июня 2013 года



Блоги:

Инфографика от «Лаборатории Касперского»: угрозы для пользователей Mac OS X и советы по улучшению защиты.

Рекомендации от «Лаборатории Касперского», которые могут быть полезны при разработке политики BYOD.

Владимир Рындин поделился шаблоном Акта определения уровня защищенности ПДн при их обработке в ИСПДн, который пришел на смену Акту классификации ИСПДн.

Если банк списал со счета клиента денежные средства без его волеизъявления, а также не предпринял всех возможных мер для обеспечения технической защищенности выпущенной им банковской карты, то исковые требования клиента банка о взыскании ущерба и компенсации морального вреда подлежат удовлетворению.

Статьи:
APT-атаки и их цели.

Журналы:
(IN)SECURE Magazine Issue 38 (Июнь 2013).

Программное обеспечение:
Enhanced Mitigation Experience Toolkit (EMET) v4.0 - программа от Microsoft, которая предотвращает эксплуатирование уязвимостей в программном обеспечении.

Аналитика:
Доля спама в мае в почтовом трафике уменьшилась  на 2,5%.

Ресурсы:

Запись и презентация с вебинара «Изменения в законодательстве по защите персональных данных: как выполнить новые требования» от «Кода Безопасности», прошедшего19.06.2013.

SANS Ultimate Pen Test Poster – плакаты от SANS, посвященные тестированию на проникновение.

пятница, 29 июня 2012 г.

Новости ИБ за 23 – 29 июня 2012 года


Блоги:

 Журналы:
Журнал "Information Security/ Информационная безопасность" #3, 2012 уже доступен для чтения/скачивания.

Статьи:
"An Analysis of RootkitTechnologies: Part 1". Небольшая статья о том, как и где скрывают свое присутствие вредоносные программы.


«Доска позора» с юзерами, выдающими приватнуюинформацию». На сайте размещаются статусы пользователей, взятые из социальной сети Facebook, в которых сообщается о том, что пользователь употребил алкоголь, наркотики, хочет уволиться либо опубликовал свой телефонный номер. Информация постоянно обновляются в режиме реального времени. Сделано это для того, чтобы пользователи научились пользоваться настройками конфиденциальности.

Обзор антивирусов для защиты смартфонов на Google Android. В данном обзоре рассматриваются пользовательские интерфейсы программных продуктов и краткие комментарии об особенностях их работы.

Ресурсы:
GMER – программа, которая обнаруживает и удаляет руткиты.

Компьютерные угрозы от «Лаборатории Касперского». В этом разделе вы можете узнать, какие существуют угрозы и методы борьбы с ними.

понедельник, 4 июня 2012 г.

Новости ИБ за 26 мая – 4 июня 2012 года


Блоги:

Пост Александра Бондаренко "PHDays 2012 ...послевкусие".

Пост Владимира Стырана «...dery!».

Статьи:
Позвонить на кошелёк. Будующее мобильных платежей.

Злоумышленники рассылают вредоносный спам от имени «Сбербанка»

Citadel Trojan uses insidious forms of Social Engineering. Где можно подхватить троян «Цитадель» и как его удалить, если это произошло?