пятница, 24 октября 2014 г.

Дайджест новостей по ИБ за 17-24 октября 2014 года



Блоги:
Анализ утёкших паролей Яндекс и Mail.ru от Артёма Агеева.

Статьи:


Исследование шифровальщика Cryakl.



Программы-вымогатели (ransomware), в частности, шифровальщики, и методы защиты от них (англ.).

Рекомендации компаний «FirstVDS/ FirstDEDIC» и «Mail.ru» по защите от уязвимости POODLE SSLv3.

В ОС Android обнаружена уязвимость, позволяющая запускать вредоносный код, спрятанный внутри PNG-изображения.

Документы:
Regional Advanced Threat Report: Europe, Middle East and Africa 1H2014 - отчет о целенаправленных атаках, обнаруженных в регионе ЕБВА (Европа, Ближний Восток и Африка) в первом полугодии 2014г (англ.). Источник: FireEye.

Аналитика:
Спам в сентябре 2014. Источник: Лаборатория Касперского

Мероприятия:
30 октября 13:00- 20:00 (UTC), MalCon CTF 2014.

Ресурсы:
Записи курсов-вебинаров от компании PentestIT.

пятница, 17 октября 2014 г.

Дайджест новостей по ИБ за 10-17 октября 2014 года

Блоги:
Алексей Лукацкий разъяснил, можно ли отказываться от какой-либо защитной меры согласно приказам 17, 21 и 31.

Статьи:




Уязвимость SSLv3 POODLE (CVE-2014-3566).

В Windows 7, 8, 8.1  обнаружена уязвимость нулевого дня (CVE-2014-4114).

ЕС согласовал отказ от банковской тайны к 2017 году.

Документы:
Тенденции развития преступлений в области высоких технологий 2014 - в отчете рассматриваются тенденции развития высокотехнологичных преступлений в период со второй половины 2013 года по первую половину 2014 года, даются прогнозы развития рынка и тренды на следующий отчетный период. Источник: Group-IB.

CIS Microsoft Exchange Server 2013 Benchmark v1.0.0 - руководство по установке безопасных настроек для Microsoft Exchange Server 2013 (англ.). Источник: CIS.

Законодательство:
Приказ Федеральной таможенной службы (ФТС России) от 13 августа 2014 г. N 1533 г. Москва «Об утверждении Перечня должностей государственных служащих таможенных органов Российской Федерации, представительств (представителей) таможенной службы Российской Федерации в иностранных государствах, замещение которых предусматривает осуществление обработки персональных данных либо осуществление доступа к персональным данным». Можно использовать в качестве шаблона.

Программное обеспечение/сервисы:
Veracrypt – программа для шифрования данных (см. описание).

CrowdStrike ShellShock Scanner – сканер для обнаружения уязвимости «ShellShock» на веб-серверах в локальной сети.

BackBox Linux 4.0 – дистрибутив на основе Ubuntu, предназначенный для выполнения тестирования на проникновение.

Аналитика:
Статистика кибератак за сентябрь 2014г. (англ.). Источник: Hackmageddon.com.

Мероприятия:
18-20 октября 2014 г., Defcamp CTF Qualification 2014.

20-22 октября 2014 г., UConn CyberSEED Competition 2014.

21-23 октября 2014 г., Hack.lu CTF 2014.

Ресурсы:
Видео с семинара «Практика выбора решений для защиты от угроз нулевого дня и целевых атак» Ассоциации RISSPA при поддержке Mail.Ru Group.

Открытая безопасность № 16 – подкаст о тенденциях ИБ на 2014-2015 гг.

пятница, 10 октября 2014 г.

Дайджест новостей по ИБ за 3-10 октября 2014 года



Статьи:
















Руководство на случай, если ваш сайт взломали и вымогают деньги.






Использование HoneyDrive (виртуальный образ Linux-дистрибутива с honeypot) для обнаружения атак и других несанкционированных действий.



Анализ Tyupkin (вредоносного ПО для банкоматов) и рекомендации по минимизации риска.



Журналы:

Security Kaizen Magazine Issue 16 – журнал по информационной безопасности (англ.).



Документы:

ГОСТ Р ИСО/МЭК 27011-2012 «Информационная технология. Методы и средства обеспечения безопасности. Руководства по менеджменту информационной безопасности для телекоммуникационных организаций на основе ИСО/МЭК 27002». Стандарт предоставляет дополнительные рекомендации по реализации и менеджменту информационной безопасности в телекоммуникационных организациях  на основе ИСО/МЭК 27002.



Data Breaches Top 2014 – инфографика о крупных утечках данных за 2014 год (англ.). Источник: DataBreachToday.



Законодательство:

Указ Президента РФ от 03.10.2014 N 653 «О внесении изменения в перечень сведений, отнесенных к государственной тайне, утвержденный Указом Президента РФ от 30 ноября 1995 г. N 1203».

Письмо Банка России от 02.10.2014 N 167-Т «О мерах по снижению операционных рисков при принятии к исполнению исполнительных документов». Кредитным организациям рекомендуется максимально тщательно проверять подлинность исполнительных документов перед списанием денежных средств со счетов клиентов.

Программное обеспечение/сервисы:

CAINE (Computer Aided INvestigative Environment) 6.0 «Dark Matter» 64bit - Linux-дистрибутив для проведения цифровой криминалистики (расследование инцидентов ИБ).



OWASP Offensive Web Testing Framework (OWTF) 1.0 «Lionheart»проект, ориентированный на эффективность проведения тестирования на проникновение в соответствии с требованиями таких стандартов как OWASP Testing Guide (v3 и v4), OWASP Top 10, PTES и NIST.



Аналитика:

Инциденты в информационной безопасности крупных российских компаний (2013 год) – результаты опроса руководителей 63 крупнейших российских компаний. Источник: Positive Technologies.



Анализ киберугроз для мобильных устройств на платформе Android за период с 1 августа 2013 года по 31 июля 2014 года. Источник: Лаборатория Касперского.



Мероприятия:

11-13 октября, ASIS CTF Finals 2014.



30 октября, г. Москва, пятая технологическая конференция Яндекса «Yet another Conference 2014».



Ресурсы:

Видеоархив с Derbycon 2014.



Материалы NeoQUEST-2014.



Материалы BIS Summit'2014.



Презентации с семинара «Роль человека в обеспечении информационной безопасности», организованного товариществом RISC совместно с экспертами CyberSecurity PriceWaterhouseCoоpers (PwC).


Тест для проверки уровня владения тематикой ИБ от «Информзащита».

суббота, 4 октября 2014 г.

Дайджест новостей по ИБ за 26 сентября – 3 октября 2014 года


Блоги:

Сергей Борисов высказал свое мнение по поводу необходимости проведения тестирования на проникновение.

Комментарии Михаила Емельянникова по поводу внесенных правок в закон № 98-ФЗ

Наталья Храмцовская поделилась впечатлениями о прошедшем мероприятии «PKI-Forum Россия 2014».

Статьи:
Владимир Путин провёл заседание Совета Безопасности, посвящённое вопросам противодействия угрозам национальной безопасности в информационной сфере.

Positive Technologies призывает ВУЗы присоединиться к некоммерческой программе Positive Education.

Обзор стандарта NIST Special Publication 800-53 «Security and Privacy Controls for Federal Information Systems and Organizations» (Контроли безопасности и приватности для федеральных информационных систем и организаций).


Обзор AI-Bolit – бесплатного сканера вредоносного кода.

Обзор уязвимости Shellshock + настройка Fail2ban для защиты от bash-уязвимостей.



Полезные утилиты для игры в CTF (англ.).

Журналы:
eForensics Magazne Issue 03/2014 (8) – тема номера: «Киберпреступность и кибербезопасность» (англ.).

Документы:
На портале ТК 362 «Защита информации» выложена на публичное обсуждение первая редакция проекта национального стандарта ГОСТ Р «Защита информации. Обеспечение безопасной разработки программного обеспечения. Требования», разработанная специалистами НПО «Эшелон».

OUCH! Пять шагов к безопасности – октябрьский выпуск ежемесячника по информационной безопасности для пользователей. Источник: SANS.

Программное обеспечение/сервисы:
Deshellshock -  bash-скрипт для проверки на наличие уязвимости «ShellShock» и схожих уязвимостей, а также  установки патча при необходимости.

Аналитика:

Мероприятия:
1-8 октября, ZeroNights 2014: Hackquest (см. описание).

3-6 октября, MalCon 2014 Quals.

Ресурсы:
«Hacked» - бета-версия игры хакерского жанра для Android.

ShellShock Tester – веб-сервис для проверки сайта на наличие уязвимости «ShellShock».

WPScan Vulnerability Databaseбаза данных уязвимостей WordPress.


Материалы с PKI-Forum Россия 2014.

Презентации с международной конференции Virus Bulletin 2014.

Итоги ежегодного конкурса по тестированию защищенности информационных систем и интернет-разведке «Эшелонированная оборона — 2014» (прим. автора – интерес вызывают ссылки на pdf-файлы).