четверг, 22 января 2015 г.
вторник, 20 января 2015 г.
Дайджест новостей по ИБ за 28.12.2014 – 16.01.2015
Блоги:
Алексей Лукацкий сделал подборку прогнозов и
предсказаний в области информационной безопасности на 2015 год от отечественных
и зарубежных вендоров; составил security checklist для
домашнего пользователя.
Размышления Сергея Гордейчика о разработке отечественного
«железа» и программного обеспечения.
Александр Бодрик предлагает повышать осведомленность по
информационной безопасности, воздействуя на сознание пользователей.
Статьи:
С 14 января 2015 года компания Microsoft прекратила
основную поддержку Windows 7.
Включение отображения информации
о последнем входе в Windows на экране приветствия.
Исследование
Cloud Atlas - APT-атаки схожей с Red October.
Уязвимость в сетевом оборудовании
HP/H3C и Huawei, связанная с работой по протоколу SNMP,
позволяет получить доступ к критически важной информации.
Журналы:
ChannelForIT Review -
выпуск посвящен проблемам информационной безопасности.
Документы:
План проведения
плановых проверок юридических лиц и индивидуальных предпринимателей по вопросам
лицензионного контроля на 2015 год. Источник: ФСТЭК.
How
To Migrate To HTTPS – инструкция по переходу на HTTPS (англ.). Автор: Крис
Палмер (Chris Palmer).
AIX for Penetration Testers – руководство по
тестированию на проникновение AIX-систем.
Автор: Золтан Панцел (Zoltan Panczel).
Концепция региональной
информатизации – документ определяет основные цели и направления
деятельности по использованию информационно-коммуникационных технологий в
органах государственной власти субъектов РФ на период до 2018 года, а также
организационную модель управления указанной деятельностью. Источник: Минсвязь
России.
CIS Microsoft Internet Explorer 11 Benchmark v1.0.0 - руководство по
установке безопасных настроек для IE 11 (англ.). Источник: CIS.
CIS Microsoft Internet Explorer 10 Benchmark v1.1.0 - руководство по установке безопасных настроек для IE 10 (англ.). Источник: CIS.
CIS Ubuntu 14.04 LTS Server Benchmark v1.0.0 - руководство по
установке безопасных настроек для Ubuntu 14.04 LTS Server (англ.). Источник:
CIS.
CIS Ubuntu 12.04 LTS Server Benchmark v1.1.0 - руководство по
установке безопасных настроек для Ubuntu 12.04 LTS Server (англ.). Источник:
CIS.
CIS Apache HTTP Server 2.4 Benchmark
v1.2.0 - руководство по
установке безопасных настроек для Apache HTTP
Server 2.4 (англ.). Источник:
CIS.
CIS Amazon Linux 2014.09 Benchmark v1.0.0 - руководство по установке безопасных настроек для Amazon
Linux 2014.09 (англ.). Источник: CIS.
CIS
Microsoft SQL Server 2014 v1.0.0 - руководство по установке безопасных
настроек для Microsoft SQL Server 2014 (англ.). Источник: CIS.
CIS
Oracle Linux 7 Benchmark v1.0.0 - руководство по установке безопасных
настроек для Oracle Linux 7 (англ.). Источник: CIS.
Законодательство:
Информационное сообщение ФСТЭК «Об
утверждении требований к средствам контроля съемных машинных носителей
информации» от 24 декабря 2014 г. N 240/24/4918
Программное обеспечение/сервисы:
SPARTA – утилита для
тестирования на проникновение сетевой инфраструктуры.
Kali Linux NetHunter 1.1 – платформа под Android для тестирования на
проникновение.
oclHashcat 1.32 – утилита для
восстановления пароля по хешу с использованием видеокарт.
Аналитика:
Статистика
кибератак за 2014г. (англ.) Источник: Hackmageddon.
Ресурсы:
Открытая безопасность #34 – подкаст о
событиях в сфере ИБ за 2014 года
Noise Security Bit #12
- выпуск посвящён обсуждению конференции ZeroNight 2014
Видео «Как определить уровень
защищенности ПДн?» от Алексея Лукацкого.
Cybrary - бесплатные онлайн-курсы по IT и кибербезопасности (англ.)
понедельник, 19 января 2015 г.
Семинар от Роскомнадзора
Управление Роскомнадзора по Ростовской области приглашает
представителей учреждений и организаций Ростовской области посетить
бесплатные семинары по теме: "Обеспечение безопасности
персональных данных в соответствии с требованиями Федерального закона от
27.07.2006 № 152-ФЗ "О персональных данных".
Планируемые участники семинаров: представители
Управления Роскомнадзора по Ростовской области; представители
организаций, учреждений, ответственные за организацию обработки
персональных данных; сотрудники осуществляющие обработку персональных
данных.
Вопросы, рассматриваемые на семинарах: основы законодательства в области защиты персональных данных;
требования к организации обработки персональных данных; локальные акты
оператора; организация и проведение проверок за соответствием обработки
персональных данных требованиям законодательства.
Даты проведения семинаров: 28.01.2015; 25.02.2015; 25.03.2015.
Время проведения семинаров: с 14:00 до 17:00 (возможно изменение).
Место проведения семинаров: Управление Роскомнадзора по Ростовской области: г. Ростов-на-Дону, ул. Металлургическая, д. 113/46.
Участие в семинаре бесплатное, но требуется обязательная предварительная регистрация.
Предварительная регистрация участников семинаров осуществляется по
телефону: (863) 223 79 51 или направлением заявки на электронный адрес
Управления: rsockanc61@rkn.gov.ru
Источник: http://61.rkn.gov.ru/news/news73290.htm
среда, 14 января 2015 г.
Сроки действия закрытых ключей и сертификатов
Решил разобраться, откуда берутся
сроки использования пользовательских закрытых ключей и сертификатов для СКЗИ.
Всё началось с изучения системы
ДБО, в которой сроки действия ключевых наборов задаются по умолчанию (в моем
случае 1 год). Если система ДБО взаимодействует с сертифицированными СКЗИ, тогда
сроки действия устанавливаются в соответствии с эксплуатационной документацией
к этой СКЗИ. У разных разработчиков сроки отличаются (от года и выше).
Так откуда же они берут эти
цифры?
Всем известно, что сертификацией
данных продуктов занимается ФСБ. Как раз таки данное ведомство и устанавливает необходимые сроки для каждого
СКЗИ в процессе их сертификации. Таков срок так называемой «неявной компрометации закрытого ключа».
Различают два вида компрометации
закрытого ключа: явную и неявную.
Основаниями для принятия решения
о компрометации криптографических ключей являются:
1. Утеря ключевых носителей.
2. Утеря ключевых носителей
с их последующим обнаружением.
3. Увольнение сотрудников,
имевших доступ к ключевой информации.
4. Нарушение правил хранения
и уничтожения (после окончания срока действия) закрытого ключа.
5. Возникновение подозрений
на утечку информации или ее искажение в системе конфиденциальной
связи.
6. Нарушение печати на сейфе
с ключевыми носителями.
7. Случаи, когда нельзя
достоверно установить, что произошло с ключевыми носителями (в том
числе случаи, когда ключевой носитель вышел из строя и доказательно
не опровергнута возможность того, что, данный факт произошел
в результате несанкционированных действий злоумышленника).
Первые четыре события трактуются
как явная компрометация ключей. Остальные можно отнести к неявной.
P.S. Коллеги, если есть, что
дополнить, с радостью приму это к сведению.
Источники:
среда, 31 декабря 2014 г.
пятница, 26 декабря 2014 г.
Дайджест новостей по ИБ за 5 – 28 декабря 2014 года
Блоги:
Алексей Лукацкий послал вопросы в госорганы по
поводу запрета хранения персональных данных россиян заграницей и получил на них
ответы (раз, два) и предложил обезличивать ПДн в
качестве одного из способов выполнения требований ФЗ-242.
Андрей Прозоров затронул вопрос культуры и этики
специалистов по информационной безопасности.
Статьи:
Тренды и прогнозы 2015 в сфере ИТ и ИБ
от ведущих компаний.
Угрозы уходящего года и прогнозы
на 2015 год от Malwarebytes
(англ.).
Преступления в
банковской сфере 02
- 11 декабря, 12 - 22
декабря 2014.
Обзор конференции ZeroNights
2014 от Digital Security.
Обзор одного из векторов атак на публичные
терминалы для оплаты аренды велосипедов.
Выдуманная история о взломе рядового пользователя.
Анализ новой модификации ZeuS – Chthonic.
Рекомендации по обеспечению безопасность мобильных
устройств.
Журналы:
!Безопасность
Деловой Информации выпуск #8 - тема номера: итоги и тренды года
Документы:
Penetration Testing Tools that (do not) Support IPv6 - исследование утилит для
тестирования на проникновение на наличие поддержки протокола IPv6 (англ.).
Автор: Dr. Antonios Atlasis.
План проверок РКН на 2015-й
год. Источник: Роскомнадзор.
Независимое
детальное руководство для покупателей МЭ нового поколения - подробное
руководство для оценки межсетевых экранов для корпоративных сетей. Источник: Palo
Alto Networks.
Законодательство:
Приказ Федеральной службы по
оборонному заказу (Рособоронзаказ) от 6 октября 2014 г. N 163 г. Москва «Об упорядочении
обращения со служебной информацией ограниченного распространения в
Рособоронзаказе и его территориальных органах». Можно использовать в качестве
шаблона для Положения по работе с конфиденциальной информацией.
«О внесении изменений в приказ
Федеральной службы по надзору в сфере связи, информационных технологий и
массовых коммуникаций от 15 марта 2013 г. N 274 «Об утверждении перечня
иностранных государств, не являющихся сторонами Конвенции Совета Европы о
защите физических лиц при автоматизированной обработке персональных данных и
обеспечивающих адекватную защиту прав субъектов персональных данных». Сокращен
перечень иностранных государств, не являющихся сторонами Конвенции Совета
Европы о защите физических лиц при автоматизированной обработке персональных
данных.
Программное обеспечение/сервисы:
THC-Hydra v8.1 - взломщик паролей различных сервисов.
LOIC – утилита для
нагрузочного тестирования сетевых приложений.
Snort v3.0 — сетевая система предотвращения
вторжений (IPS) и обнаружения вторжений (IDS) с открытым исходным кодом.
Metasploit
v4.11 - инструмент
для создания, тестирования и использования эксплойтов.
Wpscan
v2.6 - сканер уязвимости для WordPress.
Аналитика:
Статистика
кибератак за ноябрь (англ.)
Kaspersky
Security Bulletin 2014. Основная статистика за 2014 год.
Ресурсы:
Видео с ZeroNights
2014.
Видео с OWASP Russia Meetup.
Видео с конференции
DefCamp 2014.
Материал с Botconf 2014.
Запись вебинара «Безопасность сайта:
мониторинг. Опыт профессионалов» от Максима Лагутина (SiteSecure).
Запись доклада «Опенсорс-инструменты на страже
безопасности бэкенда» от Петра Волкова.
Запись мастер-класса от Андрея
Бешкова «Криминалистика
в современном мире. Дело о фантомном проникновении».
Презентации с пятой Международной
конференции «Борьба с
мошенничеством в сфере высоких технологий. AntiFraud Russia – 2014».
Открытая безопасность №33 –
подкаст об AntiFraudRussia2014.
Metasploit Resource Portal – портал,
содержащий информацию по работе с Metasploit.
пятница, 5 декабря 2014 г.
Дайджест новостей по ИБ за 28 ноября – 5 декабря 2014 года
Блоги:
Сергей Борисов посоветовал, как правильно выбрать
СЗИ.
Михаил Емельянников затронул проблемы,
связанные с проведением проверки
действительности паспортов.
Ответ 8 центра ФСБ России Артёму
Агееву по поводу соблюдения требований старых документов ФСБ (ФАПСИ), регламентирующих
использование средств шифрования, для защиты персональных данных в
ИСПДн.
Статьи:
Обзор
кибератак за 16-30 ноября 2014
г. (англ.).
Краткое введение в доверительные отношения, или почему
нельзя запускать вслепую без проверки скрипты из интернета
Поиск XSS-уязвимостей в метаданных
(англ.).
Использование Shodan
из командной строки (англ.).
Мобильные телефоны и тотальная слежка АНБ: как это
работает.
Google представила новую систему reCAPTCHA.
Журналы:
PenTest Magazine - Metasploit Framework
Workshop (англ.).
Security Kaizen Magazine Issue 17 – журнал по информационной безопасности (англ.).
Документы:
CryptoPHP.
Analysis of a hidden threat inside popular content management systems – анализ бекдора для Joomla,
WordPress и Drupal (англ.). Источник: Fox-IT.
OUCH! Что такое антивирус? –
декабрьский выпуск журнала по вопросам компьютерной безопасности. Источник: SANS.
Законодательство:
Приказ Федеральной службы по
надзору в сфере связи, информационных технологий и массовых коммуникаций
(Роскомнадзор) от 17 июля 2014
г. N 103
г. Москва «Об утверждении Порядка предоставления
операторам связи технических средств контроля за соблюдением оператором
связи требований, установленных статьями 15.1-15.4 Федерального закона от 27
июля 2006 года N 149-ФЗ «Об информации, информационных технологиях и о защите
информации».
Программное обеспечение/сервисы:
Samurai
Web Testing Framework 3.0 – Linux-дистрибутив для тестирования на
проникновение.
Ресурсы:
Материалы с Hacktivity 2014.
Презентации с SANS Pen Test Hackfest 2014.
Видеозапись с Security
Meetup, который прошел 4 декабря 2014 года в офисе Mail.Ru Group.
Noise Security Bit #11 – подкаст
о различных конференциях для ресечеров
(H2HC, Ekoparty и Sacicon), которые проходят в латинской Америке.
Подписаться на:
Сообщения (Atom)