Рубрика «информационная безопасность» - 133

image

Исследователи из Дании сообщили об уязвимости Cable Haunt. Ей подвержены 200 млн кабельных модемов, которые используют чипы Broadcom. Уязвимость связана с одним из стандартных компонентов чипов анализатором спектра, который призван защищать устройство от скачков сигнала и помех. Читать полностью »

Кибербезопасность и угрозы 2020 года: что нас ждет после праздников - 1

По старому стилю, новый год наступил только вчера. А значит, уже все праздники прошли. Настало время подводить итоги и прогнозировать будущее. Это актуально для всех сфер, включая кибербезопасность. В 2020 году многие тенденции, замеченные в 2019, только усилятся, поэтому им стоит уделить особенное внимание.
Читать полностью »

Генпрокурор США обвинил Apple в отказе помочь ФБР разблокировать iPhone убийцы. Apple не согласна - 1

Генеральный прокурор США Уильям Барр объявил о завершении расследования стрельбы, которая произошла в декабре 2019 года на военно-воздушной станции в городе Пенсакола во Флориде. В своём заключении он обратил внимание на то, что в ходе расследования специалисты ФБР не смогли разблокировать iPhone стрелка, и упрекнул компанию Apple в отказе от сотрудничества. Читать полностью »

Госдума отложила законопроект по сбору биометрии в банках на неопределенный срок - 1

Законопроект об обязательном сборе биометрических данных в банках с передачей их в единую биометрическую систему отложили на неопределенный срок. Этот документ был принят Госдумой в первом чтении в июле 2019 года.

В 2020 году власти РФ не планируют принимать радикальных решений по вопросу использования биометрии, несмотря на то, что Банк России крайне заинтересован в принятии законопроекта. При подготовке его ко второму чтению у силовых структур и представителей бизнеса появилось много вопросов. В частности, банки, согласно документу, обязаны нести расходы на закупку оборудования.
Читать полностью »

Пренеприятнейшая история случилась с одним моим знакомым. Возможно Вы уже читали о нем ранее, но это совсем другая история.

Суды как инструмент социального хакинга или немного о достоверности сведений в базах WHOIS - 1
Кадр из фильма «Законопослушный гражданин» (англ. Law Abiding Citizen) имеет иллюстративный характер

Надо сказать, что приятель мой вполне себе законопослушный гражданин: исправно платит налоги, не ходит на митинги, в критике власти редко использует обсценную лексику и даже в вытрезвителе бывал лишь раз в далеком 98-м году.
Есть у него одно небольшое ООО, которое, к слову, никогда не оказывало услуг хостинга, не оказывает сейчас и не планирует их оказывать в дальнейшем.

И повадились ему досаждать различными способами. Пережив брутфорсы серверов, взломы сайтов, DDoS'ы всех уровней, телефонные шторма, абузы на хостинги и письма из РКН, Михаил закалился и звонок курьера не заставил его сильно нервничать:
— Михаил Юрьевич, у меня корреспонденция для Вас. Подскажите, когда будете на месте?
— Стою в пробке, минут через тридцать. Оставьте коллегам в соседнем офисе.
— Извините, не могу — письмо из суда.
— Ok, тогда ждите.

Основано на реальных событиях.
Далее, по просьбе Михаила, все физические и юридические лица, имена сайтов и наименования фильмов вымышлены. Любое сходство является случайным.

Читать полностью »

Законопроект о блокировке email за распространение запрещённой информации отправили на доработку - 1

Комитет Госдумы по государственному строительству и законодательству не одобрил законопроект о блокировке электронной почты за распространение запрещенной информации. Как считают депутаты, инициатива неэффективна.

Законопроект был внесён на рассмотрение Госдумы в октябре. Его авторы во главе с председателем комитета Совета Федерации по конституционному законодательству и госстроительству Андреем Клишасом предлагают распространить требования, которые сейчас предъявляются к мессенджерам, на электронные почтовые сервисы, а также ввести для них общее понятие «организатор сервиса обмена сообщениями». Таким образом, операторам почтовых сервисов придётся в соответствии с требованиями законопроекта в течение суток блокировать пользователя, если он распространяет запрещенную в России информацию. Читать полностью »

Обмани меня, если сможешь: особенности проведения социотехнического пентеста - 1

Представьте себе такую ситуацию. Холодное октябрьское утро, проектный институт в областном центре одного из регионов России. Кто-то из отдела кадров заходит на одну из страниц вакансий на сайте института, размещенную пару дней назад, и видит там фотографию кота. Утро быстро перестает быть скучным…

В этой статье Павел Супрунюк, технический руководитель департамента аудита и консалтинга Group-IB, рассказывает о том, какое место занимают социотехнические атаки в проектах по оценке практической защищенности, какие необычные формы они могут приобретать, а также о том, как защититься от таких атак. Автор уточняет, что статья носит обзорный характер, однако, если какой-то аспект заинтересует читателей, эксперты Group-IB с готовностью ответят на вопросы в комментариях.
Читать полностью »

Обратный поиск изображений: руководство от детективного агентства Bellingcat - 1
Кадр одного из онлайновых расследований Bellingcat

Международное агентство Bellingcat опубликовало несколько советов по идентификации людей и географических локаций на фотографиях с помощью функции «Поиск изображений» в поисковых системах.

Оказалось, что в этом отношений нет равных российской поисковой системе «Яндекс. Картинки». По одному образцу движок находит фотографии этого лица в совершенно другой обстановке и освещении, что говорит о продвинутом распознавании лиц. У Google и других компаний нет ничего подобного, признают специалисты. Таким образом, «Яндекс» можно назвать безусловным лидером по обратному поиску изображений.

В опубликованном руководстве разъясняются базовые методы онлайн-расследований, с акцентом на идентификацию лиц и адресов.
Читать полностью »

imageФото: Doug Belshaw/Flickr

Mozilla Firefox выпустила патч для устранения уязвимости нулевого дня под названием CVE-2019-17026. Пользователей призвали срочно загрузить обновление, так как о бреши узнали злоумышленники.

Эту рекомендацию поддержало Агентство по кибербезопасности и безопасности инфраструктуры США. Там отметили, что уязвимость позволяет хакерам получить полный контроль над системой жертвы. Читать полностью »

Важная часть управления уязвимостями состоит в том, чтобы хорошо понимать и обеспечить безопасность цепочки поставок тех компонентов ПО, из которых строятся современные системы. Команды, практикующие гибкие методики и DevOps, широко применяют библиотеки и каркасы с открытым исходным кодом, чтобы сократить время и стоимость разработки. Но эта медаль имеет и обратную сторону: возможность получить в наследство чужие ошибки и уязвимости.

Очевидно, команда должна обязательно знать, какие компоненты с открытым исходным кодом включены в ее приложения, следить за тем, чтобы заведомо надежные версии скачивались из заведомо надежных источников, и загружать обновленные версии компонентов после исправления вновь обнаруженных уязвимостей.

В этом посте рассмотрим использование OWASP Dependency Check для прерывания сборки в случае обнаружения серьезных проблем с вашим кодом.

Читать полностью »


https://ajax.googleapis.com/ajax/libs/jquery/3.4.1/jquery.min.js