bga68comp: (Default)

30 заповідей офіцера кібербезпеки:

  1. Я – твій SOC-аналітик, і хай не буде в тебе інших алертів, окрім тих, що я благословив.
  2. Не зроби собі кумира з ChatGPT – навіть якщо він щойно згенерував шикарну політику безпеки.
  3. Пам’ятай день пентесту, щоб святити його.
  4. Шануй лог і SIEM – бо без них немає слідства і немає прощення.
  5. Не клацай suspicious лінки – бо можеш побачити світ із вікна SOC-а.
  6. Не встановлюй .exe з невідомого джерела – навіть якщо обіцяють піца-код.
  7. Не кради чужий пароль – навіть якщо це пароль адміністратора.
  8. Не свідчи хибно перед аудитом – лог все одно тебе видасть.
  9. Не зазіхай на політику інформаційної безпеки сусіда свого – пиши свою.
  10. Не жадай чужого Nmap – склади свій список портів.
  11. Бо як тільки хтось каже “ми нецікаві хакерам” – хакери прокидаються.
  12. Не пиши “123456” – бо навіть Бог втомився про це говорити.
  13. Проксі – не перешкода, а благословення.
  14. MFA – не знущання, а спасіння.
  15. VPN – твій щит, і навіть коли здається, що він ламається.
  16. Тримай свою політику безпеки в порядку – як зуби перед візитом до ISO-аудитора.
  17. З шифруванням, як з борщем – краще трохи більше, ніж трохи менше.
  18. І нехай твій пароль буде довгий і незрозумілий, як звіт з Nessus.
  19. І нехай твій бек-ап буде тричі перевірений і один раз протестований.
  20. І не введи себе у спокусу дешевого антивірусу.
  21. Бо якщо щось працює – ще не значить, що воно безпечно.
  22. І якщо щось безпечно – ще не значить, що воно працює.
  23. Якщо щось не логгується – вважай, що цього не існує.
  24. Не оновив? Готуйся оновити своє резюме.
  25. Не вір .xls з пошти – навіть якщо це звіт з бухгалтерії.
  26. Адмін без обмежень – як меч без піхов. Небезпечно.
  27. Сегментація мережі – як двері в будинку. Без неї тебе обкрадуть, поки ти спиш.
  28. IDS бачить усе, але пробачає мало.
  29. Якщо щось здається занадто хорошим – це, ймовірно, фішинг.
  30. І наостанок – пам’ятай, офіцере: ніхто не дякує за інцидент, який не стався. Але ти все одно молодець.



bga68comp: (Default)

Нерекомендуция устаревшего продукта Microsoft LAPS🙂



Нерекомендуция??? Ну, пусть будет нерекомендуция 😁
Джерело:
https://learn.microsoft.com/ru-ru/windows...


bga68comp: (Default)



Картинка из 🪟 Типичный Сисадмин

Откиньтесь на спинку стула, покурите, попейте кофе, сходите домой и на работу, вернитесь из отпуска...
Пожалуй, ничего не изменилось.
Особенно, радует, когда обновы ставятся перед совещанием и ты такой весь в поту: счас-счас-счас-ну, давай же быстрее!!! 😁


bga68comp: (Default)
 Positive Technologies: Владимир Кочетков


Тут поинтересовались, смог бы я объяснить рядовому работяге, например строителю, азы своей предметной области. 

Вообще не вопрос. <Эстеты — в сад, тут для рядовых строителей, а не для вас> 
Итак:

ОСНОВНЫЕ ПОНЯТИЯ ИБ ДЛЯ ГУМАНИТАРИЕВ РАБОЧЕГО КЛАССА

Вы пытаетесь пройти на стройку и представляетесь вахтёру своим именем, после чего проходите внутрь. Это идентификация.

Перед тем, как пройти внутрь, вы вынуждены показать вахтёру свой паспорт. Это аутентификация. 

Вы вынуждены показать одному вахтёру свой паспорт, а второму по памяти назвать его серию, номер и вспомнить, что находится на странице с номером, похожим на Кенни. Это двухэтапная аутентификация. 

Вахтёр требует не только паспорт, но и водительское удостоверение. Это двухфакторная аутентификация.

Какой-то пидарас наебал вахтёра, показав ему чужие документы. Это подделка учётных данных.

Вахтёр в курсе, что его наебали, но вынужден пропустить, т.к. документы подлинные. Это имперсонация.

Вахтёр выдаёт вам на шею бейдж с персональным идентификатором. Это сессионный токен.

Вы показываете этот бейдж при входе в любую дверь. Это авторизация.

Какой-то пидарас спиздил чужой бейдж и везде его показывает. Это угон сессии.

Он же подложил вахтёру копию бейджа со своим идентификатором и дождался, пока тот не отдаст его вам. Это фиксация сессии.

Вы потоптались по только что налитому полу, не оставив в нём следов и никто кроме вас не знает, что это вообще случилось. Это приватность.

Вы потоптались по только что налитому полу, оставили в нём следы, но никто не знает, какой пидарас это сделал. Это анонимность.

Вахтёр записал в журнал дату и время вашего прихода и ухода. Это журналирование.

Вахтёр ходит за вами по пятам и записывает вообще все ваши действия. Это ретроспектируемое журналирование.

Вахтер сделал запись в журнал, что пару дней назад к ним на стройку устроился какой-то стрёмный работник с такой же фамилией, что и у вас. Это корелляция событий.

Вахтёр в ходе корелляции событий периодически жмёт кнопку, после чего начинает орать сирена, мигать красные лампочки, а весь персонал съёбывает по подвалам, откладывая кирпичи. Это SIEM.

Прораб за это наконец-таки набил вахтёру ебало. Это актуализация правил корелляции событий SIEM.
На стройке вам на голову может упасть кирпич. Это угроза.

Кирпич весит килограмм и ещё пол кирпича, ускорение свободного падения 9,80665 м/с², солнце в зените, а кирпичи могут находиться на любом из отстроенных этажей <плюс все вытекающие из этого расчёты>. Это модель угроз.

Какой-то мужик в шляпе рассказывает вам, как правильно строить модель угроз. Это Лукацкий.

Какой-то пидарас может сбросить вам кирпич на голову с верхнего этажа. Это атака.

Для этого он пройдёт на стройку, поднимется на самый верхний этаж, возьмёт в руки кирпич, прицелится и сбросит его вниз. Это эксплоит.

Ваша голова не предназначена для попадания в неё кирпича с заданным весом и ускорением. Это уязвимость.

Вы убираете со стройки все кирпичи, исключаете наличие на ней каких-то пидарасов и, на всякий случай, ещё и верхних этажей. Это защищённость.

Вы надеваете каску, чтобы хоть как-то снизить последствия попадания кирпича. Это безопасность.

У вас в правилах безопаности предписано всем носить каски, вы получили за них пушкинскую премию от регуляторов, но персонал как ходил без касок, так и продолжает ходить. Это бумажная безопасность.

Какой-то пидарас пробрался на стройку, залез на верхние этажи, убил кирпичом прораба и теперь радостно требует заплатить ему за это вознаграждение. Это багхантер.

Прораб пока ещё жив, тот пидарас кидается кирпичами во все стороны, а вахтёр уже заебался нажимать на красную кнопку. Это багхантер с анализатором защищённости.

Вы нанимаете двух прорабов, чтобы в случае смерти одного из них, работы не прекращались. Это формальная отказоустойчивость.

Вы нанимаете столько прорабов, сколько у вас кирпичей на стройке плюс ещё один. Это фактическая отказоустойчивость.

Вы покупаете устройство, кидающееся кирпичами во все стороны, на манер мячиков для тенниса. Это DAST.

Вы покупаете виртуальный симулятор, делающий всё то же самое, что и DAST, но без стройки. Это SAST.

Вы покупаете модуль обратной связи между кидающимся устройством и симулятором стройки. Это IAST.

Вы заебались покупать и обратились за помощью к сторонней компании. Та предлагает вам приобрести новейшую бетономешалку от именитого вендора, чтобы решить проблему с кирпичами. Вы в душе не ебёте, как связаны бетономешалка и кирпичи, но таки покупаете. Теперь у вас с верхних этажей могут упасть не только кирпичи, но и блядская бетономешалка, что делает проблему кирпичей не такой уж и значимой. Это — привлечение интегратора.

Производитель бетономешалки по вашему запросу выпускает патч, оснащающий её реактивной системой торможения в воздухе. По неведомым причинам это приводит к отказу строительного крана, эпидемии гриппа среди персонала и ухудшению вязких свойств бетона. Это ... <ой, да ладно, все вы прекрасно поняли, о какой компании идёт речь >

Вы наняли эксперта, чтобы тот проверил возможность проникновения на стройку, залезания на верхние этажи и сброса кирпичей на головы персонала. Это пентестер.

Пентестер не только смог убить прораба с помощью кирпича десятью разными способами, но и разрушил к ебеням весь объект, сжёг технику и заставил вахтёров сношать друг-друга. Это опытный пентестер, которому вовремя не обозначили скоуп тестирования.

Вы сделали всё мыслимое и немыслимое, чтобы упавший кирпич никого не убил, объект нельзя было разрушить, технику сжечь. И ещё пояса верности на вахтёров, чтобы наверняка. На следующий же день прораба прибивает к хуям отвалившаяся тормозная система бетономешалки... 

Это реалии современной ИБ.

Источник:


Сергей Гордейчик Сергей Гордейчик
Черно-белая «статика» или динамический анализ исходных кодов

Краткое содержание: как модно искать уязвимости приложений; почему SAST и статический анализ, и DAST и динамический анализ не синонимы; в чем прелесть SAST и красота DAST; много скобок.

Немного о терминологии

Достаточно долгое время в анализе безопасности приложений параллельно существуют два направления: статический и динамический анализ. Зачастую их путают с методами «черного» (динамический анализ) и «белого» (статический анализ) ящика, но это не совсем верно. Так, например метод динамического анализа может применяться (и гораздо более эффективно) при наличии полного доступа к приложению и его исходным кодам. Распространено также заблуждение о эквивалентности анализа исходного кода и статического анализа, однако статический анализ может применятся и для скомпилированных приложений. Более того, в современном мире, где различные JIT технологии, такие как .NET MSIL и Java Bytecode - разница между анализом исходного кода и «скомпилированного» приложения достаточно условна.

Дополнительную сумятицу вносят аналитики, создавая маркетинговые категории, созвучные техническим названиям методов анализа. Так, у Gartner выделена категории Interactive Application Security Testing (IAST), которая по сути относится к динамическому анализу. При этом также существует Dynamic Application Security Testing (DAST) и Static Application Security Testing (SAST).
Однако, в реальном мире, при анализе эффективности различных продуктов, часто приходится сталкиваться с отчётами аналитиков, поэтому приходится использовать их терминологию. В связи с этим позволю себе ввести определения нескольких терминов:
  • DAST – динамический (т.е. требующий выполнения) анализ безопасности приложения без доступа к исходному коду и среде исполнения серверной части.
  • SAST – статический (т.е. не требующий выполнения) анализ безопасности приложения с доступом к исходному коду (или производным) приложения серверных и клиентских частей.
  • IAST – динамический анализ безопасности приложения с доступом к исходному коду и среде исполнения серверной части.
  • Анализ исходного кода – статический или динамический анализ с доступом к исходному коду (или производным) приложения серверных и клиентских частей.

Или, другими словами – DAST это динамический анализ методом «черного ящика» (по крайней мере для серверной части), SAST – статический анализ методом «белого ящика», и IAST (о котором я планирую написать отдельно) – динамический анализ методом «белого ящика»...
Далее
SecurityLab Blog Сергей Гордейчик


bga68comp: (Default)
Технологические прогнозы

  • «Нет ни малейших оснований предполагать, что когда-либо можно будет получить ядерную энергию. Это означало бы то, что человек научился разрушать атомы.» - Альберт Эйнштейн, 1936

  • «Телевидение, после появления, не сможет удержаться на любом рынке дольше шести месяцев. Людям просто надоест смотреть в фанерный ящик каждый вечер.» - Дэррил Занук, продюсер, один из основателей 20th Century Fox, 1949

  • «Вес компьютеров в будущем не будет превышать 1,5 тонны.» - Журнал «Популярная механика», 1949 год

  • «Вероятный объём мирового рынка копировальных машин – не более 5000 штук.» - Ответ IBM основателям Xerox, 1959

  • «Нет причины, по которой кто-либо захотел бы иметь дома компьютер.» - Кэн Олсон, основатель Digital Equipment Corp, 1977

  • «Никому не понадобится большее 637 Кб оперативной памяти для персонального компьютера. 640 Кб должно хватить всем.» - Билл Гейтс, 1981

  • «Через два года проблема спама будет решена» - Билл Гейтс, 2004 год.

  • «Нет никаких шансов, что iPhone получит сколь-либо значительную долю рынка.» - Стив Балмер, CEO Microsoft, 2007

  • «Мы никогда не будем использовать аутсорсинг ИБ.» - CISO, 2013


bga68comp: (Default)
Ох, уж этот машинный перевод!..
Вы правда верите, что искусственный интеллект уже готов управлять миром?
Не дай Бог, конечно, дожить до войн с машинами!
Любой индивид, самоутверждаясь, будет уничтожать тех, кто слабее...
Даже искусственный мозг клюнет на эту фигню.
Но пока можно улыбнуться перлам типа "Этот пост является автором Майкл Монтойя..." и этому на страничке безопасности Microsoft (пысы. сам пакет по безопасности от Microsoft: Enterprise Mobility + Security - реально классный)



Почему бы и не ни-ни? 😜 Особенно с утра...

Источник:
https://www.microsoft.com/ru-ru/cloud-platform/identity-driven-security

bga68comp: (Default)
Цитата "Этот пост является автором Майкл Монтойя..."

Оказывается, электронные публикации теперь могут владеть людьми .
Был такой хороший фильм "Трудности перевода" с Биллом Мюрреем в главной роли...
Ну, а новый можно назвать "Translator для Microsoft Edge мочит" .



Некоторые (такие как Илон Маск) предрекают исчезновение человеческой рассы из-за вытеснения ее роботами (или искусственным интеллектом, как кому будет угодно):

● 07.11.2016: Илон Маск: Людям грозит катастрофа из-за роботов http://korrespondent.net/tech/science/3769155-ylon-mask-chelovechestvu-hrozyt-katastrofa-yz-za-robotov
● 09.06.2017: Илон Маск предрек роботам скорую победу над человеческим разумом http://nv.ua/science/ilon-mask-predrek-robotam-skoruju-pobedu-nad-chelovecheskim-razumom-1286542.html
● 20.08.2017: Илон Маск потребовал от ООН запретить роботов-убийц http://www.interfax.ru/world/575613
● 20.08.2017: ИЛОН МАСК ПРИЗВАЛ ООН ЗАПРЕТИТЬ "РОБОТОВ-УБИЙЦ" http://www.dsnews.ua/future/ilon-mask-prizval-oon-zapretit-robotov-ubiyts--20082017215500
● 21.08.2017: Илон Маск призвал ООН запретить "роботов-убийц" https://ria.ru/world/20170821/1500753725.html
● 16.11.2016 Хокинг рассказал, когда ждать конца света https://ria.ru/science/20161116/1481467007.html?inj=1
● 08.11.2016 Поговори хоть ты со мной: соцсети и мессенджеры захватывают боты https://ria.ru/technology/20161108/1480835035.html?inj=1

Однако в самообучающихся системах искусственный интеллект может порождать курьезы. Так, например, в марте этого года компании Microsoft пришлось отключить своего интеллектуального чат-робота Tay всего лишь через сутки после запуска. Более того, компания официально принесла за него свои извинения. Причиной стали нелицеприятные высказывания бота о представителях отдельных национальностей и социальных групп, а также обилие нецензурных выражений, которым его научили интернет-пользователи. Самообучаемый бот активно усваивал лексику собеседников и использовал ее в диалогах.


Но правда, есть и другие, кто не согласен с точкой зрения Маска:

● 30.04.2017 Фонд перспективных исследований: восстание машин откладывается http://www.interfax.ru/russia/560450
● 25.07.2017 Цукерберг раскритиковал слова Маска о "ключевой угрозе" человечеству https://ria.ru/science/20170725/1499091838.html?inj=1
● 22.11.2016 Искусственный интеллект: что у него на уме? https://ria.ru/analytics/20161122/1481919170.html?inj=1
● 15.11.2016 В заснеженное Сколково пришла весна искусственного интеллекта https://sk.ru/news/b/articles/archive/2016/11/15/v-zasnezhennoe-skolkovo-prishla-vesna-iskusstvennogo-intellekta.aspx
● 17.07.2017 Инклюзивное завтра: плохие новости для Илона Маска и стартапера Василия https://ria.ru/analytics/20170717/1498600656.html?inj=1
● 22.05.2017 На фабрике Tesla надрываются нелегалы. А вы ожидали роботов? https://ria.ru/analytics/20170522/1494774531.html?inj=1
● 20.03.2017 Боевой робот "Нерехта" сможет бороться с танками http://www.interfax.ru/russia/554376


bga68comp: (Default)



Cisco Talos: “Злоумышленники отказались от возможности доставлять любой вредоносный код в 80% компаний, которые используют M.E.Doc. Маловероятно терять доступ такого уровня без уверенности, что можно получить аналогичный доступ с высоким приоритетом в будущем"

Если все-таки вдуматься, то станет понятно, что атакующие решили скрыть изначально деструктивную цель атаки под видом вымогательства.
И стоит обратить внимание на то, что уязвимости Windows не сыграли большой роли при атаке, а, в основном, использовались средства системного управления Windows.

Но разве это кого-то интересует? У страха глаза велики... 😜

Установка обновлений и наполнение антивирусных баз - это наше все! 😜 😜


bga68comp: (Default)
В мире ИТ так много специализаций! Правда, многие считаю всех специалистов этой отрасли "тыжпрогрммистами" . В основном, эта профессия ассоциируется с мужской частью Планеты, но(!) стоит не забывать, что сию нелегкую чашу несут и многие девушки/женщины/бабушки(? )
И, кстати, лично мне больше нравится взаимодействовать с представительницами прекрасного пола - как задачу поставишь, такой результат и получишь; четко и без фантазий вправо-влево, свойственных творческим натурам сильного пола.

Поздраляю всех, кто имеет отношение к сегодняшнему празднику!



Немного истории

Каждый год, в последнюю пятницу июля, администраторы корпоративных и домашних сетей, баз данных, почтовых систем, программных комплексов и другие «бойцы невидимого фронта» отмечают свой профессиональный праздник — День системного администратора. Или, в американском варианте — День благодарности системному администратору (System Administrator Appreciation Day).

Говорят, что профессия сисадмина сродни профессии врача — если все работает хорошо, о нем и не вспоминают, но если не работает — сисадмина вспоминают все и активно требуют помощи!

Основателем праздника считается американец, системный администратор из Чикаго Тэд Кекатос (Ted Kekatos), посчитавший, что хоть раз в год системные администраторы должны чувствовать благодарность со стороны пользователей. Первый раз этот ставший популярным праздник был отмечен 28 июля 1999 года.
источник: http://www.calend.ru/holidays/0/0/136/


Смотрим список праздников и готовимся их встречать:
Список свят, пов'язаних з інформаційними технологіями


  1. День Вікіпедії15 січня

  2. День української Вікіпедії30 січня

  3. День очищення комп'ютера англ. Clean Out Your Computer Day — у другий понеділок лютого

  4. День безпечнішого Інтернету — у другий вівторок лютого

  5. День спротиву масовому нагляду в Інтернеті11 лютого

  6. День ENIAC (День створення першого електронного комп'ютера) — 15 лютого

  7. День веб-майстра4 квітня

  8. Міжнародний день секретаря — середа останнього повного тижня квітня

  9. Всесвітній день інформаційного суспільства17 травня

  10. День системного адміністратора — у останню п'ятницю липня

  11. День тестувальника9 вересня

  12. День програміста13 вересня, або 12 вересня (у високосний рік)

  13. День цифрового суспільства (в Індії) — 17 жовтня

  14. Міжнародний день комп'ютерної безпеки30 листопада

  15. Міжнародний день комп'ютерної грамотності2 грудня

Источник: wiki

Немного картинок по теме:




Read more... )

bga68comp: (Default)

Напутственные и смешные фразы IT-тематики



frazi-it-tematiki_01 Есть в нашем кабинете разработчиков 1С одна хорошая традиция: писать на висящей на стене металлической доске небольшие напутственные послания, смешные фразы, короткие лозунги IT-тематики и пр. Многие из них, конечно, древний баян, но все же некоторые я буду приводить в данном посте (список будет пополняться).

Итак:



  • Тяжела и неказиста жизнь простого программиста…

  • Наше дело написать — ваше дело разобраться…

  • Кому и командная строка — дружественный интерфейс.

  • Даже самое дурацкое ТЗ можно выполнить мастерски!

  • Скорей бы утро и снова на работу!

  • От работы дохнут кони, ну а я бессмертный пони!

  • В мире есть 10 категорий людей – те, кто знают про двоичное счисление и те кто нет.

  • Чтобы понять рекурсию нужно сначала понять рекурсию.

  • Не отвлекайся на всякий вздор, только работа, только хардкор!

  • С новым 0111 1101 1110 годом!

  • Сегодня первый день твоей оставшейся жизни. Не потрать его зря!

  • Чтобы отыскать баг, ты должен мыслить, как баг!

  • Сколько всего не сделано, а сколько еще предстоит не сделать…

  • Во тьме ночной, при свете дня ищу ошибку в коде я…

  • Программисты не Боги, а только кажутся.

  • Много бэкапов мало не бывает!

  • Знание некоторых принципов легко компенсирует незнание некоторых фактов.

  • И сказал Господь: «Ной, сделай бэкап, ибо я хочу перезалить базу».

  • Любая задача может быть оценена абсолютно точно. Когда будет завершена…

  • Меньше знаешь — больше гуглишь!

  • Какое ТЗ, такое и ХЗ!

  • Первые 90% проекта занимают 90% времени. Оставшиеся 10% — другие 90%.

  • Правильные ответы на неправильные вопросы столь же неправильны, как и неправильные ответы на правильные вопросы.

  • Скромный оценщик — плохой оценщик!

  • Пользователь — это некто, кто рассказывает вам о том, что он хотел, когда вы показываете ему то, что он просил!

  • Автоматизация хаоса приводит лишь к автоматизированному хаосу!

  • Если что-то выглядит как утка, ходит как утка, крякает как утка, вероятно, оно и есть утка.

  • Никогда не откладывайте на завтра то, что можно отложить на послезавтра.

  • Как-то одного программиста спросили, а потом горько пожалели об этом…

  • Нет такой последовательности действий, которую пользователь не мог бы выполнить случайно!

  • Плохо поставленная задача займет в трое больше времени, чем нужно. Хорошо поставленная — только вдвое.

  • «Ну и запросы у вас…» — сказала база данных и зависла.

  • Перемены неизбежны!

  • Чтобы жить и радоваться, надо всего две вещи: во-первых, жить, а во-вторых, радоваться.

  • Чтобы получить то, чего у тебя раньше не было, необходимо начать делать что-то, что ты раньше не делал.

  • Люди не делают то, что вы ожидаете. Они делают то, что вы проверяете.


bga68comp: (Default)
10 правил сетевого этикета

Алина Фаркаш 08.02.2016

Я люблю правила этикета! Я искренне верю в то, что они созданы не для того, чтобы мучить нормальных людей странными ритуалами, а для того, чтобы облегчить нам жизнь. Потому что, во-первых, есть ножом и вилкой на самом деле удобнее, чем просто вилкой,  а во-вторых, этикет — это сборник отработанных и эффективных алгоритмов для самых разных жизненных ситуаций. Как общаться с людьми так, чтобы им было с тобой приятно и хорошо, — и при этом чтобы тебе тоже с ними было приятно и хорошо.

Например, очень хорошее правило — после возвращения из гостей написать письмо хозяевам с благодарностью и уверениями, что вечер прошел просто чудесно. Это совсем несложно, но очень радует адресата и зачастую выводит отношения с ним на новый уровень.
Read more... )

Profile

bga68comp: (Default)
bga68comp

June 2025

S M T W T F S
123 4567
8 91011121314
15161718192021
22232425262728
2930     

Syndicate

RSS Atom

Most Popular Tags

Style Credit

Expand Cut Tags

No cut tags
Page generated 2025-06-25 07:40
Powered by Dreamwidth Studios