среда, 11 мая 2022 г.

Дайджест новостей по информационной безопасности за апрель 2022 г

Блоги:

Алексей Лукацкий предложил ряд временных послаблений для организаций, подпадающих под действие приказов ФСТЭК, ФСБ и ГОСТ 57580.1, а также положений Банка России.


Различия между э-раскрытием и цифровой криминалистикой.


Стандарт PCI DSS 4.0. Отличия от PCI DSS 3.2.1.


Статьи:

 AV-Comparatives 2022: результаты тестирования антивирусов на быстродействие для Windows 10 64-bit.


Получаем историю запуска программ в Windows с помощью политик аудита.


Google стал удалять результаты поиска с персданными по запросу.

 

Инструменты для извлечении секретов из памяти LSASS.


Включаем поддержку протокола HTTP/3 на IIS в Windows Server 2022.


Импортозамещение: СОВ (IPS / IDS), NGFW / UTM.


Приемы логирования и идентификации пользователей сети Интернет.


Рекомендации по усилению безопасности ИТ-инфраструктуры на предприятиях от «Доктор Веб».


Как включить TLS 1.2 в Windows, в том числе для приложений .Net и WinHTTP.

 

НКЦКИ предлагает алгоритм принятия решения по обновлению критичного ПО, не относящегося к open-source. 


Следует ли устанавливать накопительные обновления для предварительного просмотра (preview updates) для Windows 10/11? (англ.).


Рекомендации по управлению поставщиками и обеспечению информационной безопасности цепочек поставок (англ.).


Простой способ развертывания MISP серверов с помощью Packer и Terraform (англ.).


Microsoft Edge Secure Network: браузерный VPN с 1 ГБ бесплатным трафиком (англ.).


Анализ межсетевого экрана: подход на основе графов (англ.).


В Google Play добавлены требования к API целевого уровня для повышения безопасности пользователей (англ.).


Обзор Botconf 2022 (день 1, день 2, день 3).

 

Законодательство:

Указ Президента Российской Федерации от 14.04.2022 № 203 "О Межведомственной комиссии Совета Безопасности Российской Федерации по вопросам обеспечения технологического суверенитета государства в сфере развития критической информационной инфраструктуры Российской Федерации".


Приказ Министерства цифрового развития, связи и массовых коммуникаций Российской Федерации от 25.02.2022 № 142 "Об утверждении формы проверочного листа (списка контрольных вопросов), используемого Министерством цифрового развития, связи и массовых коммуникаций Российской Федерации при осуществлении федерального государственного контроля (надзора) в сфере идентификации и (или) аутентификации".


Результаты проведения плановых выездных проверок на предмет соответствия обработки персональных данных требованиям законодательства Российской Федерации в области персональных данных в 1 квартале 2022 года. Типовые нарушения. Источник: Управлением Роскомнадзора по Ростовской области. 


Аналитика:

Зарплаты в сфере кибербезопасности (англ.). Источник: CQURE Academy.


Cofense: 2022 Annual State of Phishing Report - отчет о фишинге за 2021 г.


«Доктор Веб»: обзор вирусной активности для мобильных устройств в марте 2022 года.


Программное обеспечение/сервисы:

Malvuln - база данных с эксплойтами для вредоносов.

 

Мероприятия:

18–19 мая 2022, Positive Hack Days.

понедельник, 4 апреля 2022 г.

Дайджест новостей по информационной безопасности за март 2022 г.

Блоги:

Алексей Лукацкий предложил количественный подход для оценки источников информации Threat Intelligence; описал риски и возможности TLS-сертификатов от Минцифры; рассказал за что мы платим, обращаясь к консультантам по ИБ.


Александр Веселов написал инструкцию по получению TLS-сертификата на Госуслугах.


Подборка книг для специалиста по информационной безопасности от Валерия Естехина.

 

Александр Леонов описал способ удаления конфиденциальной информацию из Github-репозитория (англ.).


Судебная практика: вербовка инженера сотовой компании преступниками с целью "пробива" мобильных номеров. 


Статьи:

Обзор утилиты Pupy и его сравнение с Metasploit Framework.

 

Обзор сервиса "Репутация" для проверки контрагента.

 

Список open source проектов с вредоносным кодом.

 

Использование ловушек (Deception) для обнаружения злоумышленников в инфраструктуре.


Как с помощью open source-инструментов просканировать сетевой периметр сервиса.


Собственный VPN-сервис за 5 минут.

 

Бесплатные инструменты для верификации (проверки) фотографического и видеоконтента.

 

Безопасное хранение secrets в Kubernetes.


Обзор мирового рынка систем веб-изоляции.


Профессиональный обман: как мы рассылаем фишинговые письма нашим клиентам.


Установка и настройка прокси сервера Squid в Linux.


Плюсы и минусы виртуального патчинга (Virtual Patching).


Безопасность iOS-приложений: гайд для новичков.

 

О реализации требований ГОСТ 57580 в некредитных организациях.

 

Обзор рынка киберполигонов.


Как укрепить Windows Defender по максимуму.


Отключение TLS 1.0 и TLS 1.1 с помощью GPO.


Проект RISK: как мы управляем уязвимостями эффективно.


Обзор рынка систем защиты баз данных (Database Security).


Перевод официального FAQ MITRE ATT&CK.


Неофициальный перевод "Руководства по распознаванию лиц" (принято Консультативным комитетом Конвенции о защите физических лиц при автоматизированной обработке персональных данных).

 

Как тестирует AV-TEST: защита антивирусов (Protection), производительность антивирусов (Performance), ложные срабатывания антивирусов (Usability).


Рынок фиш-китов: фишинг «из коробки».


MacOS против Windows: действительно ли Apple более безопасна? (англ.).


Ключевые инициативы на 2022 г. для обеспечения безопасности Google Play (англ.).


KeePass: синхронизация нескольких баз данных (англ.).


Рекомендации по эффективному управлению уязвимостями (англ.).


Отображение угроз, обнаруженных Защитником Windows, с помощью WinDefLogView (англ.). 


Журналы:

(In)Secure Magazine Issue 71

 

Законодательство:

Указание Банка России от 12 января 2022 г. № 6060-У "О формах и методиках составления, порядке и сроках представления операторами услуг платежной инфраструктуры, операторами по переводу денежных средств отчетности по обеспечению защиты информации при осуществлении переводов денежных средств".


Приказ Министерства цифрового развития, связи и массовых коммуникаций Российской Федерации от 31.01.2022 № 71 "О внесении изменений в пункт 1.4 перечня угроз безопасности, актуальных при идентификации заявителя - физического лица в аккредитованном удостоверяющем центре, выдаче квалифицированного сертификата без его личного присутствия с применением информационных технологий путем предоставления сведений из единой системы идентификации и аутентификации и единой информационной системы персональных данных, обеспечивающей обработку, сбор и хранение биометрических персональных данных, их проверку и передачу информации о степени их соответствия предоставленным биометрическим персональным данным гражданина Российской Федерации а также хранении и использовании ключа электронной подписи в аккредитованном удостоверяющем центре, утвержденного приказом Министерства цифрового развития, связи и массовых коммуникаций Российской Федерации от 26 ноября 2020 г. № 624".


Приказ Министра обороны РФ от 17.01.2022 N 22 "Об утверждении Перечня сведений Вооруженных Сил Российской Федерации, подлежащих отнесению к служебной тайне в области обороны".


Приказ от 10.03.2022 №186 «Об утверждении Методических рекомендаций по обеспечению необходимого уровня безопасности в сфере информационно-коммуникационных технологий государственных корпораций, компаний с государственным участием, а также их дочерних организаций и зависимых обществ».


Указ Президента Российской Федерации от 30.03.2022 № 166 "О мерах по обеспечению технологической независимости и безопасности критической информационной инфраструктуры Российской Федерации". (разъяснения от УЦСБ).

 

Документы:

Информационное сообщение ФСТЭК России от 24 марта 2022 г. N 240/22/1549 "О мерах по повышению защищенности информационной инфраструктуры".


Информационное сообщение ФСТЭК России от 14 марта 2022 г. N 240/13/1294 "Об отмене плановых проверок по вопросам лицензионного контроля в 2022 году".


О мерах защиты граждан от информационных угроз. Источник: Роскомнадзор


Доклад о лицензировании деятельности по технической защите конфиденциальной информации и деятельности по разработке и производству средств защиты конфиденциальной информации за 2021 год. Источник: ФСТЭК.


О мерах повышения уровня защищенности информационных ресурсов Российской Федерации от целенаправленных компьютерных атак. Источник: НКЦКИ.

 

Рекомендации по обеспечению безопасности телекоммуникационного оборудования. Источник: НКЦКИ.


Рекомендации по настройке безопасности Adobe Acrobat Reader DC для Windows. Источник:  NSA (англ.). 


Программное обеспечение/сервисы:

MITRE Engage - это фреймворк для планирования и обсуждения операций по взаимодействию с противником.


#ВСЕЗАПОМНИМ - список компаний, которые ввели ограничения или покинули российский рынок.  


Аналитика:

Исследование APT-атаки на телекоммуникационную компанию в Казахстане. Источник: Доктор Веб. 


«Доктор Веб»: обзор вирусной активности для мобильных устройств в феврале 2022 года.


Ресурсы:

Записи докладов с ИБ АСУ ТП КВО 2022.


Список RSS-лент государственных CERTов (без российских и беларусских). 

 

Книги:

Станислав Макаров. Прекрасный, опасный, кибербезопасный мир. Всё, что важно знать детям и взрослым о безопасности в интернете - бесплатная книга-путеводитель от Ростелеком с практическими советами о том, как избежать неприятностей в цифровом мире, распознать попытку обмана и выбрать правильную линию поведения.

среда, 2 марта 2022 г.

Дайджест новостей по ИБ за февраль 2022

Блоги:

Алексей Лукацкий составил перечень нормативных актов по биометрии; подготовил обзор отчета IDC "Ransomware 2022. And You Thought The Problem Could Not Net Any Worse".


Андрей Прозоров рассказал про обновления стандарта ISO 27001.


Новые положения закона HIPAA в 2022 году.


Судебная практика: наказана компания, имитирующая деятельность Роскомнадзора; штраф за отсутствие антивируса на компьютерах, обрабатывающих ПДн; штраф за шаблон акта обследования и категорирования объекта (территории) образовательного учреждения.


Статьи:

Обзор защищённых платформ и накладных средств безопасности больших данных.


Как мы мигрировали в облако… пепла.

 

NFT: экзотический цифровой актив или инструмент криминальных сделок?

 

Telegram позволяет узнавать координаты людей с точностью до метра.


Обзор рынка диодов данных (Data Diodes, однонаправленных шлюзов).


Microsoft рассказала, как работает обновление «на лету» (hotpatching) в Windows Server.


70+ бесплатных инструментов для компьютерной криминалистики (форензики).


Подборка игр про хакерство.


Обзор рынка Runtime Application Self-Protection (RASP).


Защита стартапа от DDOS. Личный опыт и переживания.


Обзор рынка услуг тестирования на проникновение (Penetration Testing, pentest).


CISA подготовила список бесплатных сервисов и утилит для кибербезопасности (англ.).


Поиск паролей в Active Directory, срок действия которых никогда не истекает (англ.).


В Microsoft Edge появится мастер-пароль (англ.).


Статистика с почтовых серверов, которых атакуют боты (англ.).


Законодательство:

Распоряжение Коллегии Евразийской экономической комиссии от 25.01.2022 N 8 "Об утверждении перечня сфер, требующих обеспечения признания электронной цифровой подписи (электронной подписи) в электронном документе и обеспечения юридической силы электронных документов при трансграничном взаимодействии хозяйствующих субъектов с органами государственной власти государств - членов Евразийского экономического союза". Утвержден перечень из 14 сфер деятельности, требующих обеспечения юридической силы электронных документов при трансграничном взаимодействии хозяйствующих субъектов с органами государственной власти государств - членов ЕАЭС.


Постановление Правительства Российской Федерации от 03.02.2022 № 94 "Об утверждении Правил предоставления субсидий из федерального бюджета российскому юридическому лицу на разработку и реализацию на регулярной основе программы кибергигиены и повышения грамотности широких слоев населения по вопросам информационной безопасности".


Указание Банка России от 08.11.2021 №5986-У «О внесении изменений в Указание Банка России от 8 октября 2018 года N 4927-У «О перечне, формах и порядке составления и представления форм отчетности кредитных организаций в Центральный банк Российской Федерации».


Указание Банка России от 16.12.2021 N 6017-У "О перечне угроз безопасности, актуальных при обработке биометрических персональных данных, их проверке и передаче информации о степени их соответствия предоставленным биометрическим персональным данным физического лица, при взаимодействии организаций финансового рынка с единой биометрической системой".


ГОСТ Р 59548-2022 «Защита информации. Регистрация событий безопасности. Требования к регистрируемой информации».

 

Приказ Министерства цифрового развития, связи и массовых коммуникаций Российской Федерации от 06.12.2021 № 1308 "Об утверждении перечня индикаторов риска нарушения обязательных требований при осуществлении федерального государственного контроля (надзора) в сфере идентификации и (или) аутентификации".

 

Приказ Министерства цифрового развития, связи и массовых коммуникаций Российской Федерации от 07.12.2021 № 1312 "Об утверждении перечня индикаторов риска нарушения обязательных требований при осуществлении федерального государственного контроля (надзора) в сфере электронной подписи".


Постановление Правительства Российской Федерации от 21.02.2022 № 222 "Об утверждении Правил представления заинтересованным лицам документа о полномочиях физического лица в случае, предусмотренном частью 2 статьи 17.1 Федерального закона "Об электронной подписи". 


Журналы:

Infosecurity Magazine, Digital Edition, Q1, 2022, Volume 19, Issue 1.


Аналитика:

Безопасность телемедицины. Источник: Касперский. 


Программное обеспечение/сервисы:

Kali Linux 2022.1 - Linux-дистрибутив для тестирования на проникновение. 


Разное:

Материалы с "ТБ Форум 2022": Актуальные вопросы защиты информации и Защита информации в АСУ ТП. Безопасность критической информационной инфраструктуры.