Показаны сообщения с ярлыком XSS. Показать все сообщения
Показаны сообщения с ярлыком XSS. Показать все сообщения

вторник, 28 мая 2019 г.

Дайджест новостей по ИБ за 06 — 27 мая 2019г.

Блоги:
Алексей Лукацкий сформулировал ключевые области, которые стоит брать во внимание во время оценки ущерба от возможных инцидентов ИБ; привел обзор когнитивных искажений, которые могут приводить к неправильной оценке рисков кибербезопасности.


Судебная информация: Для получения информации о том, как обрабатываются в банке его персональные данные, гражданин должен прийти лично.

Статьи:
 Как защитить свой ПК/ноубук и уничтожить информацию на флешке, HDD или SSD.

Почему прошивки с открытым исходным кодом важны для безопасности.

В ОС Windows обнаружена критическая RCE-уязвимость (CVE-2019-0708).



Социальная инженерия с помощью программ Universal Windows Platform (APPX).

Противостояние 2019: Jet Security Team заняла первое место в защите.

Нашумевшие утечки данных пользователей за январь — апрель 2019.

В 19% популярнейших Docker-образов нет пароля для root.




Продаём под электронный ключ правительство, коммерсантов, квартиры. (версия УЦ СКБ Контур).

«Коммерсантъ» раскрыл участившуюся схему кражи денег у терминалов Сбербанка.

Лучшие практики для обеспечения информационной безопасности избирательных систем (англ.).

Распространенные небезопасные настройки, связанные с миграцией на почтовые сервисы Microsoft Office 365, и рекомендации по их устранению (англ.).


Специальные ключи реестра для Windows 10 (англ.).

Журналы:
Infosecurity Magazine, Q2, 2019, Volume 16, Issue 2. Тема номера: "Сила нейродиверсификации".

Документы:
The Sedona Conference Commentary on Data Privacy and Security Issues in Mergers & Acquisitions Practice - документ об обеспечении безопасности данных и защите персональных данных в случае слияния или поглощения организаций (см. краткий обзор от Натальи Храмцовской).

Законодательство:
Положение ЦБ РФ 09.01.2019 N 672-П "Положение о требованиях к защите информации в платежной системе Банка России".

Положение ЦБ РФ 17.04.2019 N 683-П "Положение об установлении обязательных для кредитных организаций требований к обеспечению защиты информации при осуществлении банковской деятельности в целях противодействия осуществлению переводов денежных средств без согласия клиента".

Положение ЦБ РФ от 17.04.2019 N 684-П "Положение об установлении обязательных для некредитных финансовых организаций требований к обеспечению защиты информации при осуществлении деятельности в сфере финансовых рынков в целях противодействия осуществлению незаконных финансовых операций".

Программное обеспечение/сервисы:
poma.nsfocus.com - веб-сервис от NSFOCUS для анализа вредоносных файлов.

Kali Linux 2019.2 - дистрибутив для тестирования на проникновение.

Nessus Essentials (бывш. Nessus Home) - бесплатный сканер уязвимости для личного использования. Предназначен для использования студентами, преподавателями и людьми, начинающими карьеру в области кибербезопасности, помогающий легко и быстро освоить оценку уязвимости и отточить свои навыки.

Vulmap - скрипт для обнаружения уязвимого ПО для Windows и Linux-систем (см. описание).

Аналитика:
Спам и фишинг в первом квартале 2019 года. Источник: Лаборатории Касперского.

Ресурсы:
Видео с "NolaCon 2019".

понедельник, 31 июля 2017 г.

Дайджест новостей по ИБ за 21 — 31 июля 2017 г.



Статьи:

Один квартал из жизни SOC. Три инцидента без купюр.



WikiLeaks опубликовал очередную порцию секретных документов ЦРУ в рамках Vault 7 по проекту "Imperial", включающем три инструмента для кибершпионажа (Achilles, Aeris и SeaPea), которые позволяют незаметно для пользователя совершать манипуляции с его папками и файлами.





Документы:
ГОСТ Р 57508-2017 "Информатизация здоровья. Классификация целей обработки персональной медицинской информации". В стандарте определены категории целей использования данных.


Законодательство:
Федеральный закон от 26 июля 2017 г. N 187-ФЗ "О безопасности критической информационной инфраструктуры Российской Федерации".

Федеральный закон от 26 июля 2017 года № 193-ФЗ "О внесении изменений в отдельные законодательные акты Российской Федерации в связи с принятием Федерального закона "О безопасности критической информационной инфраструктуры Российской Федерации".

Программное обеспечение/сервисы:
BackBox Linux 5 - Linux-дистрибутив для проведения тестирования на проникновение, основанный на Ubuntu.

petya_key - инструмент для восстановления файлов, зашифрованных вирусом-шифровальщиком Petya.

CVE-2017-5689 Proof-of-Concept exploit - пример обхода аутентификации в процессорах Intel AMT.

Ресурсы:

Презентации с «DEF CON 25».

понедельник, 24 апреля 2017 г.

Дайджест новостей по ИБ за 07 — 21 апреля 2017 г.



Блоги:
Комментарии Натальи Храмцовской к Федеральному закону от 28 марта 2017 года № 46-ФЗ «О внесении изменений в Уголовно-процессуальный кодекс Российской Федерации», позволяющего транслировать в Интернет судебного заседания по уголовному делу.

Сергей Борисов описал причины, по которым методика определения актуальных угроз безопасности персональных данных при их обработке в ИСПДн не подходит для моделирования угроз ГИС.

Впечатления Евгения Олькова о "Cisco Connect 2017".

Статьи:
Обзор кибератак с 01 по 15 марта 2017 года от hackmageddon (англ.).

Обзор инцидентов безопасности за периоды с 03 по 09 апреля, с 10 по 16 апреля  2017 года от securitylab.

Обзор уязвимостей за 31 марта - 07 апреля от US-CERT (англ.).

The Shadow Brokers опубликовали еще одну порцию хакерских инструментов АНБ + анализ дампа от Nettitude Labs.

Wikileaks опубликовала данные о Grasshopper - инструменте ЦРУ для создания Windows-малвари.




SIEM — слабое звено в сетевой обороне.


Наиболее любопытные моменты из отчета о деятельности Lazarus.

Методы обхода защитных средств веб-приложений при эксплуатации SQL-инъекций, XSS-векторов.








AV-Test: тестирование программ для резервного копирования. Страховка от шифровальщиков.


У InfoWatch утекла база клиентов. Компания утверждает, что размещенные данные не соответствуют действительности, а сама «утечка» является итогом компиляции не принадлежащих компании данных.



Chrome, Firefox и Opera уязвимы перед фишинговой техникой и Unicode в именах доменов.




Обновилась FORTIFY - функция безопасности для Android (англ.).

Законодательство:
Обновлен перечень контрольно-измерительного и испытательного оборудования, средств контроля защищенности, необходимых для выполнения работ и оказания услуг, установленных Положением о лицензировании деятельности по технической защите конфиденциальной информации, утвержденным постановлением Правительства Российской Федерации от 3 февраля 2012 г. N 79. Источник: ФСТЭК России.

Программное обеспечение/сервисы:
Koodous - веб-платформа для исследования вредоносных Android-приложений, позволюящая в том числе обмениваться информацией между ИБ-аналитиками (аналог VirusTotal для APK-файлов).

TestMyAV - набор вредоносов для "независимого" тестирования антивирусных средств защиты.

Аналитика:

Мероприятия:
Конкурс от журнала «Хакер»: расскажи об интересном хаке, трюке или программе и получи подписку!

29 апреля в 18:00 в Южном IT-парке (Ростов-на-Дону, ул. Суворова ул. 91) состоится Security meetup #2.


Ресурсы:
Презентации с встречи московского отделения ISACA по Security Awareness.


Материалы c "Russian Open Source Summit 2017" (см. секцию 3. «Информационная безопасность»).

Видео с "AIDE 2017".

понедельник, 10 октября 2016 г.

Дайджест новостей по ИБ за 30 сентября - 7 октября 2016 г.

Блоги:
Алексей Лукацкий привел случаи, при которых необходимо обязательное уведомление об инцидентах ИБ, а также озвучил инициативы, подготовленные разными регуляторами; затронул тему этики специалиста по ИБ.

Александр Бондаренко рассказал, как правильно выбирать средства защиты информации.


Статьи:
Преступления в банковской сфере 13 сентября - 3 октября 2016 г.

Обзор инцидентов безопасности с 26 сентября по 2 октября от securitylab.


Браузеры и app specific security mitigation. Часть 2. Internet Explorer и Edge.

Стандартные пароли помогли создать ботнет из почти 400 000 IoT-устройств.

Результаты летней стажировки в Digital Security. Отдел исследований.

Вредоносный js-код загружается после анализа действий пользователя.

Восстановление файлов из снимков VSS при заражении шифровальщиком.


Защита от атак межсайтового скриптинга с помощью X-XSS-Protection (англ.).

Настройка Perfect Forward Secrecy и TLS 1.2 на IIS-сервере с помощью Powershell (англ.).

Громкие события и актуальные хакерские тренды сентября 2016 г..

Вышел релиз ОС Windows Server 2016.

Доступность JSOC: показатели и измерение.

Модификация вредоносных программ для мобильных устройств с целью обхода антивирусной защиты.


Обходим детектирование виртуальной машины вредоносными программами в VMWare.


Документы:
OUCH! Четыре ступени безопасности  – октябрьский выпуск ежемесячника по информационной безопасности для пользователей. Источник: SANS.

Программное обеспечение/сервисы:
RannohDecryptor - дешифратор для программы-шифровальщика Polyglot (MarsJoke).

Аналитика:

Мероприятия:
12 октября в 18:30 в московском офисе Яндекса состоится пятый OWASP Russia Meetup

Ресурсы:
Kaspersky Start - реализация собственных проектов в сфере информационной безопасности при поддержке «Лаборатории Касперского».

понедельник, 8 февраля 2016 г.

Дайджест новостей по ИБ за 29 января – 5 февраля 2016г.



Блоги:
Андрей Прозоров рассказал о прошедшем мероприятии от РКН "День открытых дверей. Защита персональных данных".

Артем Агеев нашел лазейку в законодательстве, связанную с хранением баз данных с персональными данными граждан РФ.

Александр Бодрик описал мошеннические схемы трейдеров.

Алексей Лукацкий подготовил краткий обзор перечня поручений по итогам первого российского форума «Интернет экономика» по части информационной безопасности.

Статьи:

Интервью с багхантером Иваном reactors08 Григоровым.

Лучшие хакерские утилиты 2016 по версии fossBytes (англ.)

Обзор стандарта NIST SP 800-57 "Recommendation for Key Management" (Part 1 Revision 4).

Введение в совместные профили защиты (Collaborative Protection Profile).

Безопасность прошивок на примере промышленных коммутаторов Hirschmann и Phoenix Contact.

Хакеры AnonSec взломали NASA, но NASA это отрицает.

На VirusTotal введена поддержка скана прошивки.

Почему в России все чаще преследуют за государственную измену.


Обновление до Windows 10 теперь является «рекомендуемым» и скачивается автоматически.

В XSSposed изменили правила программы вознаграждений за найденные уязвимости.



Журналы:

Документы:
OUCH! Безопасность домашней сети – февральский выпуск ежемесячника по информационной безопасности для пользователей. Источник: SANS.

Законодательство:

Программное обеспечение/сервисы:
Enhanced Mitigation Experience Toolkit (EMET) 5.5 - программа для предотвращения эксплуатирования уязвимостей в программном обеспечении.

Canarytokens - генератор токенов для honeypot-ресурсов (см. краткое описание).

Мероприятия:
25 февраля 2016,  cеминар c онлайн-трансляцией «Информационная безопасность промышленных систем».

Ресурсы:
Видео "DefCamp 2015".

Видео с "BSides Huntsville 2016".

Диалоги #поИБэ. Киберразведка - что это и для чего?

ICS Security Tools, Tips, and Trade - коллекция инструментов по безопасности АСУ ТП (см. краткий обзор от Антона Шипулина).

Обучающий материал по эксплуатации кучи (Heap Exploitation).