вторник, 20 января 2015 г.

Дайджест новостей по ИБ за 28.12.2014 – 16.01.2015



Блоги:
Алексей Лукацкий сделал подборку прогнозов и предсказаний в области информационной безопасности на 2015 год от отечественных и зарубежных вендоров; составил security checklist для домашнего пользователя.


Александр Бодрик предлагает повышать осведомленность по информационной безопасности, воздействуя на сознание пользователей.

Статьи:



Советы по написанию отчетов о найденных уязвимостях от Джона Штауффахера (англ.)

С 14 января 2015 года компания Microsoft прекратила основную поддержку Windows 7.

Включение отображения информации о последнем входе в Windows на экране приветствия.




Исследование Cloud Atlas - APT-атаки схожей с Red October.

Уязвимость в сетевом оборудовании HP/H3C и Huawei, связанная с работой по протоколу SNMP, позволяет получить доступ к критически важной информации.

Журналы:
ChannelForIT Review - выпуск посвящен проблемам информационной безопасности.

Документы:

How To Migrate To HTTPS – инструкция по переходу на HTTPS (англ.). Автор: Крис Палмер (Chris Palmer).

AIX for Penetration Testers – руководство по тестированию на проникновение AIX-систем. Автор: Золтан Панцел (Zoltan Panczel).

Концепция региональной информатизации – документ определяет основные цели и направления деятельности по использованию информационно-коммуникационных технологий в органах государственной власти субъектов РФ на период до 2018 года, а также организационную модель управления указанной деятельностью. Источник: Минсвязь России.

CIS Microsoft Internet Explorer 11 Benchmark v1.0.0 - руководство по установке безопасных настроек для IE 11 (англ.). Источник: CIS.

CIS Microsoft Internet Explorer 10 Benchmark v1.1.0 - руководство по установке безопасных настроек для IE 10 (англ.). Источник: CIS.

CIS Ubuntu 14.04 LTS Server Benchmark v1.0.0 - руководство по установке безопасных настроек для Ubuntu 14.04 LTS Server (англ.). Источник: CIS.

CIS Ubuntu 12.04 LTS Server Benchmark v1.1.0 - руководство по установке безопасных настроек для Ubuntu 12.04 LTS Server (англ.). Источник: CIS.

CIS Apache HTTP Server 2.4 Benchmark v1.2.0 - руководство по установке безопасных настроек для Apache HTTP Server 2.4 (англ.). Источник: CIS.

CIS Amazon Linux 2014.09 Benchmark v1.0.0 - руководство по установке безопасных настроек для Amazon Linux 2014.09 (англ.). Источник: CIS.

CIS Microsoft SQL Server 2014 v1.0.0 - руководство по установке безопасных настроек для Microsoft SQL Server 2014 (англ.). Источник: CIS.

CIS Oracle Linux 7 Benchmark v1.0.0 - руководство по установке безопасных настроек для Oracle Linux 7 (англ.). Источник: CIS.

Законодательство:
Информационное сообщение ФСТЭК «Об утверждении требований к средствам контроля съемных машинных носителей информации» от 24 декабря 2014 г. N 240/24/4918

Программное обеспечение/сервисы:
SPARTA – утилита для тестирования на проникновение сетевой инфраструктуры.

Kali Linux NetHunter 1.1 – платформа под Android для тестирования на проникновение.

oclHashcat 1.32 – утилита для восстановления пароля по хешу с использованием видеокарт.

Аналитика:

Статистика кибератак за 2014г. (англ.) Источник: Hackmageddon.

Ресурсы:
Открытая безопасность #34 – подкаст о событиях в сфере ИБ за 2014 года

Noise Security Bit #12 - выпуск посвящён обсуждению конференции ZeroNight 2014

Видео «Как определить уровень защищенности ПДн?» от Алексея Лукацкого.

Cybrary - бесплатные онлайн-курсы по IT и кибербезопасности (англ.)

понедельник, 19 января 2015 г.

Семинар от Роскомнадзора

Управление Роскомнадзора по Ростовской области приглашает представителей учреждений и организаций Ростовской области посетить бесплатные семинары по теме: "Обеспечение безопасности персональных данных в соответствии с требованиями Федерального закона от 27.07.2006 № 152-ФЗ "О персональных данных".

Планируемые участники семинаров: представители Управления Роскомнадзора по Ростовской области; представители организаций, учреждений, ответственные за организацию обработки персональных данных; сотрудники осуществляющие обработку персональных данных.

Вопросы, рассматриваемые на семинарах: основы законодательства в области защиты персональных данных; требования к организации обработки персональных данных; локальные акты оператора; организация и проведение проверок за соответствием обработки персональных данных требованиям законодательства.

Даты проведения семинаров: 28.01.2015;   25.02.2015;   25.03.2015.

Время проведения семинаров: с 14:00 до 17:00 (возможно изменение).

Место проведения семинаров: Управление Роскомнадзора по Ростовской области: г. Ростов-на-Дону, ул. Металлургическая, д. 113/46.

Участие в семинаре бесплатное, но требуется обязательная предварительная регистрация.

Предварительная регистрация участников семинаров осуществляется по телефону: (863) 223 79 51 или направлением заявки на электронный адрес Управления: rsockanc61@rkn.gov.ru

среда, 14 января 2015 г.

Сроки действия закрытых ключей и сертификатов



Решил разобраться, откуда берутся сроки использования пользовательских закрытых ключей и сертификатов для СКЗИ.

Всё началось с изучения системы ДБО, в которой сроки действия ключевых наборов задаются по умолчанию (в моем случае 1 год). Если система ДБО взаимодействует с сертифицированными СКЗИ, тогда сроки действия устанавливаются в соответствии с эксплуатационной документацией к этой СКЗИ. У разных разработчиков сроки отличаются (от года и выше).

Так откуда же они берут эти цифры?
Всем известно, что сертификацией данных продуктов занимается ФСБ. Как раз таки данное ведомство  и устанавливает необходимые сроки для каждого СКЗИ в процессе их сертификации. Таков срок так называемой «неявной компрометации закрытого ключа».

Различают два вида компрометации закрытого ключа: явную и неявную.
Основаниями для принятия решения о компрометации криптографических ключей являются:
1. Утеря ключевых носителей.
2. Утеря ключевых носителей с их последующим обнаружением.
3. Увольнение сотрудников, имевших доступ к ключевой информации.
4. Нарушение правил хранения и уничтожения (после окончания срока действия) закрытого ключа.
5. Возникновение подозрений на утечку информации или ее искажение в системе конфиденциальной связи.
6. Нарушение печати на сейфе с ключевыми носителями.
7. Случаи, когда нельзя достоверно установить, что произошло с ключевыми носителями (в том числе случаи, когда ключевой носитель вышел из строя и доказательно не опровергнута возможность того, что, данный факт произошел в результате несанкционированных действий злоумышленника).

Первые четыре события трактуются как явная компрометация ключей. Остальные можно отнести к неявной.

P.S. Коллеги, если есть, что дополнить, с радостью приму это к сведению.

Источники:

пятница, 26 декабря 2014 г.

Дайджест новостей по ИБ за 5 – 28 декабря 2014 года


Блоги:
Алексей Лукацкий послал вопросы в госорганы по поводу запрета хранения персональных данных россиян заграницей и получил на них ответы (раз, два) и предложил обезличивать ПДн в качестве одного из способов выполнения требований ФЗ-242.


Статьи:
Тренды и прогнозы 2015 в сфере ИТ и ИБ от ведущих компаний.

Угрозы уходящего года и прогнозы на 2015 год от Malwarebytes (англ.).


Преступления в банковской сфере 02 - 11 декабря, 12 - 22 декабря 2014.

Обзор конференции ZeroNights 2014 от Digital Security.

Впечатления о Security Meetup в офисе Mail.Ru Group.





Обзор одного из векторов атак на публичные терминалы для оплаты аренды велосипедов.

Выдуманная история о взломе рядового пользователя.

Введение в File Inclusion Attacks (англ.)

Анализ новой модификации ZeuS – Chthonic.

Рекомендации по обеспечению безопасность мобильных устройств.

Журналы:
!Безопасность Деловой Информации выпуск #8 - тема номера: итоги и тренды года

Документы:
Penetration Testing Tools that (do not) Support IPv6 - исследование утилит для тестирования на проникновение на наличие поддержки протокола IPv6 (англ.). Автор: Dr. Antonios Atlasis.

План проверок РКН на 2015-й год. Источник: Роскомнадзор.

Независимое детальное руководство для покупателей МЭ нового поколения - подробное руководство для оценки межсетевых экранов для корпоративных сетей. Источник: Palo Alto Networks.

Законодательство:
Приказ Федеральной службы по оборонному заказу (Рособоронзаказ) от 6 октября 2014 г. N 163 г. Москва «Об упорядочении обращения со служебной информацией ограниченного распространения в Рособоронзаказе и его территориальных органах». Можно использовать в качестве шаблона для Положения по работе с конфиденциальной информацией.

«О внесении изменений в приказ Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций от 15 марта 2013 г. N 274 «Об утверждении перечня иностранных государств, не являющихся сторонами Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных и обеспечивающих адекватную защиту прав субъектов персональных данных». Сокращен перечень иностранных государств, не являющихся сторонами Конвенции Совета Европы о защите физических лиц при автоматизированной обработке персональных данных.

Программное обеспечение/сервисы:
RPEF - утилита для внедрения бэкдоров в прошивки маршрутизаторов (см.описание).

THC-Hydra v8.1 -  взломщик паролей различных сервисов.

LOIC – утилита для нагрузочного тестирования сетевых приложений.

Snort v3.0 — сетевая система предотвращения вторжений (IPS) и обнаружения вторжений (IDS) с открытым исходным кодом.

Metasploit v4.11 - инструмент для создания, тестирования и использования эксплойтов.

Wpscan v2.6 - сканер уязвимости для WordPress.

Аналитика:

Kaspersky Security Bulletin 2014. Основная статистика за 2014 год.

Ресурсы:
Видео с ZeroNights 2014.

Видео с OWASP Russia Meetup.


Материал с Botconf 2014.

Запись вебинара «Безопасность сайта: мониторинг. Опыт профессионалов» от Максима Лагутина (SiteSecure).

Запись доклада «Опенсорс-инструменты на страже безопасности бэкенда» от Петра Волкова.

Презентации с пятой Международной конференции «Борьба с мошенничеством в сфере высоких технологий. AntiFraud Russia – 2014».

Открытая безопасность №33 – подкаст об  AntiFraudRussia2014.

Metasploit Resource Portal – портал, содержащий информацию по работе с Metasploit.

World's Biggest Data Breaches – визуальная карта утечек конфиденциальной информации.

пятница, 5 декабря 2014 г.

Дайджест новостей по ИБ за 28 ноября – 5 декабря 2014 года



Блоги:
Сергей Борисов посоветовал, как правильно выбрать СЗИ.

Михаил Емельянников затронул проблемы, связанные с проведением проверки действительности паспортов.

Ответ 8 центра ФСБ России Артёму Агееву по поводу соблюдения требований старых документов ФСБ (ФАПСИ), регламентирующих использование средств шифрования, для защиты персональных данных в ИСПДн.

Статьи:





Краткое введение в доверительные отношения, или почему нельзя запускать вслепую без проверки скрипты из интернета


Использование Shodan из командной строки (англ.).

Мобильные телефоны и тотальная слежка АНБ: как это работает.

Google представила новую систему reCAPTCHA.

Журналы:
PenTest Magazine - Metasploit Framework Workshop (англ.).

Security Kaizen Magazine Issue 17 – журнал по информационной безопасности (англ.).

Документы:
CryptoPHP. Analysis of a hidden threat inside popular content management systemsанализ бекдора для Joomla, WordPress и Drupal (англ.). Источник: Fox-IT.

OUCH! Что такое антивирус? – декабрьский выпуск журнала по вопросам компьютерной безопасности. Источник: SANS.

Законодательство:
Приказ Федеральной службы по надзору в сфере связи, информационных технологий и массовых коммуникаций (Роскомнадзор) от 17 июля 2014 г. N 103 г. Москва «Об утверждении Порядка предоставления операторам связи технических средств контроля за соблюдением оператором связи требований, установленных статьями 15.1-15.4 Федерального закона от 27 июля 2006 года N 149-ФЗ «Об информации, информационных технологиях и о защите информации».

Программное обеспечение/сервисы:
Samurai Web Testing Framework 3.0 – Linux-дистрибутив для тестирования на проникновение.

Ресурсы:
Материалы с Hacktivity 2014.

Презентации с SANS Pen Test Hackfest 2014.

Видеозапись с Security Meetup, который прошел 4 декабря 2014 года в офисе Mail.Ru Group.

Noise Security Bit #11 – подкаст о различных конференциях для ресечеров (H2HC, Ekoparty и Sacicon), которые проходят в латинской Америке.