вторник, 7 мая 2013 г.

Не пора ли завести свой собственный блог ?

Я стараюсь следить за российской ИБ-блогосферой и с сожалением констатирую, что количество "пишущих" практически не растет, а интенсивность появления новых интересных постов скорее сокращается по объективным и субъективным причинам (разбирать их сейчас не буду).

Конечно, отчасти общение стало активно перетекать в соцсети и twitter и некоторые даже рассматривают личный блог скорее как некую архаичную форму. Но на мой взгляд статичность блога имеет и свои плюсы.

Я постараюсь поделиться своими соображениями относительно того, чем может быть полезен личный блог. 

1)  Блог организует голову.  Т.к сообщения в блоге потенциально доступны достаточно широкой аудитории, то это вынуждает серьезно относиться к тому, что пишешь, детальнее прорабатывать тему и подбирать обширный аналитический материал. Кроме того, в процессе написания постов для блога как правило и сам лучше усваиваешь материал, который используешь для написания. 

2)  Блог дает возможность донести свою позицию.  Конечно можно просто высказывать свою позицию в комментариях к чужим сообщениям, но если вы хотите иметь собственную площадку, на которой вы главный, вы определяете правила и вы задаете повестку дня, то этой площадкой  может быть именно личный блог.

3)  Блог помогает налаживать связи.  В современном мире уже не так важно кого знаете вы (хотя это безусловно важно), сколь важно кто знает вас. Личный блог помогает стать более публичной персоной (если конечно писать будете интересно), а это в свою очередь поможет наладить контакты в профессиональной среде (конечно это не единственное средство, но в любом случае довольно действенное).

Ну а что касается общественной пользы, то чем больше будет людей, готовых делиться хорошими идеями, собственным мнением и реальной практикой в собственных блогах, тем активнее будет развиваться наше профессиональное сообщество. 

Так что.... не пора ли завести свой собственный блог ?

P.S.  Возможно коллеги-блоггеры в комментариях поделятся и своими соображениями насчет плюсов ведения собственного блога. 

P.P.S  Прибавление в блогосфере:

Игорь Агурьянов - http://aguryanov.blogspot.ru

Олег Глебов - http://glebovoleg.blogspot.ru

пятница, 26 апреля 2013 г.

Пятничная инфографика: ТОП-10 самых громких взломов !

ТОП-10 самых громких взломов за последние годы.   Картинка под катом (осторожно, трафик).


среда, 24 апреля 2013 г.

Сравнение WAF решений

Эксперты из компании Zero Science Lab подготовили сравнение 3х WAF решений:  2х облачных сервисов - Incapsula и CloudFlare,  а также бесплатного mod_security. 


По результатам, как говорится, no comments....

Разочаровал CloudFlare, если верить отчету, то их система - это вообще большая дыра. 

четверг, 18 апреля 2013 г.

Обзор Центрального Банка по инцидентам информационной безопасности

Ознакомился с обзором ЦБ, подготовленным по результатам сбора отчетности в 2012 г. по форме 0403203.


Вообще надо сказать появление подобной статистики это уже огромный шаг вперед по сравнению с ее полным отсутствием ранее. Но все же есть в обзоре вещи которые лично меня смутили.

Во-первых, статистика отчетности. Почти 90% отчитавшихся не выявили ни одного инцидента, из оставшихся почти половина сообщила только об одном инциденте. 



На мой взгляд это говорит о том, что либо информация об инцидентах замалчивается (что более вероятно), либо для служб безопасности банков они проходят незамеченными. Говорю я так на основании того, что множество экспертов за последние годы отмечало рост кибер-преступности, хищений в ДБО и даже ходили разговоры об угрозе устойчивости банковской системы. А тут, раз, и вроде как только около 10% банков сталкиваются с инцидентами. Странно...

Во-вторых, смутила разбивка по типам инцидентов


Согласно статистике львиную долю инцидентов составляют переводы денежных средств лицами, не обладающими правом распоряжения этими денежными средствами. А вот, например, воздействие вредоносного кода, приводящее к осуществлению переводов денежных средств с использованием искаженной информации, содержащейся в распоряжениях клиентов, всего 6%, т.е в 7 раз меньше. Если я правильно понимаю, то ко второму типу относятся инциденты подмены платежных поручений - один из основных способов атаки на юрлиц в настоящий момент. 

Получается что чаще всего пытаются украсть деньги за счет кражи данных банковских карт (номер, пин, CVV), либо самих карточек, либо паролей доступа к системе ДБО ? Или тут есть пересечение ? К какому типу относится инцидент при котором злоумышленник, используя вредоносный код, получает удаленный доступ к компьютеру бухгалтера и проводит несанкционированную транзакцию через банк-клиент ?  Вроде и вредоносный код используется, и платежное поручение не искажается, а просто создается новое преступником, не имеющим полномочия его создавать. 

Ну и в-третьих, статистика по объектам воздействия. Тут вообще все непонятно. 


В моем представлении автоматизированные системы, используемые для осуществления переводов денежных средств, это сочетание программного обеспечения и СВТ (если под этим понимать аппаратное обеспечение), и почему эти объекты разделены на 3 пункта я не очень понял. Если кто-то может пояснить, напишите в комментариях. 

Кстати, в новой форме отчетности, которая должна быть скоро принята и которая анонсировалась в конце прошлого года, все стало более структурировано и понятно, так что в будущем думаю что вопросов к статистике будет меньше. 

В завершение, снимаю шляпу перед коллегами из ЦБ, которые запустили работу по сбору информации об инцидентах информационной безопасности. Думаю, что механизмы контроля за корректностью отчетности ЦБ будет дальше совершенствовать (и может быть ужесточать), чтобы отчетность не превратилась в профанацию.

пятница, 12 апреля 2013 г.

Исследование рынка ИБ в России

Данный пост навеян мыслями, родившимися по результатам ознакомления с Исследованием рынка ИБ, подготовленным Женей Царевым сотоварищи. 

Я не буду разбирать это исследование по косточкам, ругать или хвалить его. Думаю что и критики и похвалы коллеги получили уже достаточно ... и скорее всего еще получат :)

В конечном счете любое исследование это всегда некое приближение к реальности ведь точных цифр по рынку все равно не знает никто. Насколько точным получилось это приближение можно дискутировать. В любом случае есть ощущение, что оно ближе к реальности чем отчеты того же IDC. 

Довелось мне тут на партнерской встрече с крупным западным вендором посмотреть исследование российского рынка от IDC. Яркая зарисовка: в этом исследовании в сегменте систем анализа уязвимостей Positive Technologies не было вообще ! Как вам ? 

И само исследование и разразившаяся вокруг него дискуссия навели меня на следующие мысли:

1) Рынок ИБ в России дозрел до необходимости наличия аналитики и независимой оценки его состояния. Осознание есть, потребность есть, нормальной оценки пока нет.

2) Главной проблемой всех исследований рынка ИБ в России была и пока остается субъективность и порой предвзятость авторов таких исследований. Я знаком со всеми авторами исследования (кроме одного), знаю где они работают (хотя вот в отчете об этом не сказано. почему ?) И с сожалением констатирую, что не всем удалось сохранить "холодность слога", проскакивают эмоции и похвала своей компании.

3) Любое качественное исследование - это титаническая работа, которая должна стоить денег. Обсуждаемое исследование делалось на чистом энтузиазме, но я убежден что на нем одном далеко не уедешь. Качественная вещь должна стоить денег ! Только так можно обеспечить достойный результат. Поэтому все же у исследований должен быть либо спонсор (но тут в зависимости от спонсора опять может возникнуть конфликт интересов), либо потребитель, готовый за него платить (отчеты Gartner, IDC и проч. стоят денег и это нормально)

В качестве итога скажу, что я бы оценил это Исследование скорее как набор мнений экспертов, с которым лично мне было интересно ознакомиться. С чем-то я согласен, с чем-то категорически нет.  Значит будет о чем поговорить при встрече :)

четверг, 11 апреля 2013 г.

Полезные инструменты для реального тестирования безопасности ИТ-инфраструктуры

Если говорить о проведении реального, практического тестирования ИТ-инфраструктуры на защищенность, то в этом вопросе "техническая мысль" за последние годы продвинулась очень далеко.  Автоматизация приходит на помощь специалистам по информационной безопасности и  под автоматизацией я понимаю не только и не столько сканеры уязвимостей, а массу других дополнительных инструментов. 

В этом посте я хотел бы поделиться некоторыми свежими ссылками на инструменты, которые могут пригодится в работе. 

Для начала теория.  Для тех, кто любит получать информацию в виде удобных майнд-карт, то вот здесь - http://www.amanhardikar.com/mindmaps.html можно найти несколько карт по разным категориям тестирования. 

Еще одна карта с перечнем уязвимых веб-приложений, на которых можно тренировать навыки есть тут - http://www.amanhardikar.com/mindmaps/Practice.html (ее почему-то не видно в общем списке)

Если в рамках аудита перед вами стоит задача оценить стойкость используемых сотрудниками паролей, то в этом вопросе может помочь замечательный облачный сервис Cloudcracker - https://www.cloudcracker.com/

Ну и конечно же нельзя обойти вниманием специальные дистрибутивы, содержащие широкий набор различных утилит для проверки на прочность вашей сети. 

Безусловным лидером (с точки зрения известности и аудитории пользователей) конечно же является Backtrack, который недавно был переименован в Kali Linux - http://www.kali.org/.  Интересной вещью является то, что этот дистрибутив уже активно портируется на мобильные устройства (планшетники и телефоны). 

Но не Backtrack'ом единым как говорится. Еще я бы выделил следующие дистрибутивы:

Samurai Web Testing Framework (ссылка) - этот дистрибутив содержит широкий набор инструментов, предназначенных для выявления уязвимостей в веб-приложениях. 

DEFT Linux (ссылка) - этот дистрибутив предназначен в первую очередь для проведения расследований (forensic investigation).

Network Security Toolkit (ссылка) - данный дистрибутив содержит утилиты, которые в первую очередь направлены на анализ состояния сети и выявления сетевых уязвимостей и атак. 

пятница, 5 апреля 2013 г.

Отчет компании Trustwave по безопасности

Компания Trustwave опубликовала отчет

2013 TRUSTWAVE GLOBAL SECURITY REPORT

в котором в общем-то традиционной для себя манере представила ключевые тенденции, которые удалось выявить в ходе проведения пен-тестов, участия в расследовании кибер-преступлений, отражении веб-атак и проч. Отчет очень интересный и довольно объемный (79 страниц). 

Основные выводы, которые делают авторы отчета:
  • Ритейл снова под ударом!  Почти 45% всех проведенных расследований кибер-преступлений связаны с атаками на ритейлеров. 
  • Взлом веб-приложения стал основным вектором атаки на организации. Это относится в первую очередь конечно же к организациям, которые занимаются электронной коммерцией. 
  • Количество вредоносного кода под мобильные платформы за год выросло на 400%
  • Время выявления инцидента возросло и в настоящий момент составляет в среднем 210 дней. Т.е в среднем с момента взлома до его обнаружения проходит более полу года. 
  • Объем спама в общем почтовом потоке сокращается и в настоящий момент составляет около 75%
  • Даже базовые меры безопасности по-прежнему внедрены и работают далеко не во всех организациях. Пароль Password1 по-прежнему остается одним из самых популярных паролей, выявляемых в ходе проведения аудитов и пен-тестов. 

пятница, 29 марта 2013 г.

Отчет об уязвимостях от компании Sourcefire

Компания Sourcefire опубликовала очень интересный ретроспективный отчет:

25 Years of Vulnerabilities, 1988 - 2012

В нем представлены основные тенденции обнаружения уязвимостей за прошедшие 25 лет. Мне бы хотелось выделить 3 основных момента, на которые я обратил внимание при изучении отчета.

1. Доля высоко-критичных уязвимостей из года в год снижается по отношению к общему количеству выявляемых уязвимостей



2. Хотя доля компании Microsoft в общем количестве найденных уязвимостей и больше чем у других производителей, но за последние пару лет это количество стало снижаться и в 2012 году на первое место вышел Oracle


3.   Количество найденных уязвимостей в iPhone значительно превосходит количество уязвимостей в Android. Это действительно удивительно особенно если учесть что уже существуют десятки тысяч экземпляров вредоносного ПО для  Android и почти ничего под iPhone.


вторник, 26 марта 2013 г.

Инструмент для тестирования безопасности устройств самообслуживания

Вышел новый iKAT или иначе Interactive Kiosk Attack Tool.  Предназначена эта система для тестирования безопасности разного рода киосков, терминалов самоообслуживания и прочих подобных устройств. 

Почитать про iKAT, оценить его возможности онлайн и скачать Desktop-версию можно по ссылке - http://ikat.ha.cked.net

Думаю что коллегам из банков и разного рода платежных операторов эта штука может оказаться полезной. 

Вот небольшое видео про iKAT:


понедельник, 25 марта 2013 г.

Гугло-очки и информационная безопасность

Я смотрю тема гугло-очков начинает раскручиваться. 

"Google представила первые приложения для своих супер-очков Glass. Среди них стоит отметить собственный почтовый сервис Gmail,  Evernote, социальная сеть Path, а также новостное приложение The New York Times. Неплохое начало, а что же дальше?"


А дальше все понятно. Я предполагаю что эта тема может стать очень модным трендом сродни планшетникам. При цене в 1500$ (в России, понятно, дороже) позволить себе эту игрушку смогут очень многие. А дальше массовая культура потребления сделает свое дело.

С точки зрения борьбы с утечкой информации это не то что головная боль, это просто дыра. Представьте себе, что сотрудник в таких очках может в автоматическом режиме считывать все что он видит на экране и через Интернет передавать кому угодно. 

Не исключаю что в ряде компаний в скором будущем надо будет вносить в политику информационной безопасности запрет на использование гугл-очков в рабочее время, либо разработчикам DLP надо срочно что-то придумывать против этих новых гаджетов.  Правда они пока еще с планшетниками не до конца научились бороться, а тут такое..  8-)

Для тех, кто еще не в курсе, вот парочка интересных публикаций на тему гугло-очков:

пятница, 22 марта 2013 г.

Пятничная инфографика

Как наверное многие из вас знают, глобальные коммуникации просто невозможны без огромного количества подводных межконтинентальных кабелей, проложенных по дну океанов. Хотя, когда я рассказываю об этом своим друзьям, чья жизнь никак не связана с ИТ, они не верят что это правда :)

Попалась мне тут актуальная карта подводных коммуникаций, так что спешу поделиться со всеми интересующимися.  


Оригинальная картинка  по ссылке - http://infosecurity.typepad.com/.a/6a016764d242da970b017ee828cf33970d-pi

четверг, 21 марта 2013 г.

Компания Stonesoft выпустила новую версию Evader

Evader - это инструмент, разработанный компанией Stonesoft для тестирования надежности средств межсетевого экранирования, а также сетевых систем обнаружения и предотвращения вторжений. 

Я уже ранее писал об этом инструменте и принципах его работы. 

Что приятно - инструмент можно скачать абсолютно бесплатно. 


Там же можно найти материалы по тематике APT и техниках обхода систем сетевой безопасности.

вторник, 19 марта 2013 г.

Новый номер журнала (IN)SECURE

Вышел новый, 37-ой выпуск журнала для специалистов по информационной безопасности (IN)SECURE. 

Темы номера:
  • Becoming a malware analyst
  • Review: Nipper Studio
  • Five questions for Microsoft's Chief Privacy Officer
  • Application security testing for AJAX and JSON
  • Penetrating and achieving persistence in highly secured networks
  • Report: RSA Conference 2013
  • Social engineering: An underestimated danger
  • Review: Hacking Web Apps
  • Improving information security with one simple question
  • Security needs to be handled at the top
  • 8 key data privacy considerations when moving servers to the public cloud.
Скачать журнал абсолютно бесплатно можно по ссылке - http://www.net-security.org/secworld.php?id=14587

понедельник, 25 февраля 2013 г.

Что только не придумают

Попалась интересная новость:

Компания - производитель тонких клиентов ТОНК и компания Эшелон выпустили совместное решение для защиты персональных данных: 

http://www.tonk.ru/catalog/products/tonkie_klienty_tonk_c_mdz_eshelon/linux_kompyuter_etonk_lxbox_200_4/

Я вот только в толк не возьму, с какого перепугу это вдруг для тонких клиентов, на которых ничего не хранится, стоит windows embedded или linux какой-нибудь, вдруг стала актуальна угроза загрузки с нештатного носителя или модификации BIOS и поэтому там крайне необходимо использовать средство доверенной загрузки ? 

Это я что-то не понимаю или это просто народ на деньги разводят пользуясь новым витком интереса к тематике защиты персональных данных ? 

среда, 6 февраля 2013 г.

Security Engineering - хорошая книжка и главное бесплатно !

Пусть никого не смущает название книги Роса Андерсена, это НЕ "Инженерная безопасность", это о том как создавать безопасность, как встраивать ее в системы, чтобы добиваться наибольшего эффекта.

Книга продается на Amazon

Но что еще приятнее, ее можно скачать абсолютно бесплатно (и при этом совершенно легально) здесь -