войти зарегистрироваться

Информационная безопасностьИстория одного аудита

На хабре существует множество статей, посвящённых историям различных взломов, рекомендаций по генерации паролей и прочих основ информационной безопасности. Я решил внести и свою лепту, написав небольшой отчёт по исследованию одного из достаточно крупных сайтов, близкого к IT-тематике, в котором на фоне хорошей защищённости от основных методик взлома мной обнаружены совершенно банальные ошибки проектирования самой системы.

Подробнее о том, на что нужно обращать внимание при проектировании своих сайтов под катом.

FacebookПрецедент: Facebook заключила с правительством США соглашение об использовании пользовательских данных


Между крупнейшей социальной сетью Facebook и правительством США заключено соглашение сроком на 20 лет, который регулирует процесс использования персональной информации и пользовательских данных. Фактически, компания Марка Цукерберга должна соблюдать три важных момента:
  • Получение явного разрешения от пользователя перед передачей им персональной информации в социальную сеть.
  • Запрет изменения политики в области безопасности пользовательских данных без ведома пользователя.
  • Запрет использовать пользовательские данные способами, отличными от того, как соглашался сам пользователь.

Соглашение предусматривает независимый аудит правил сроком на 20 лет, хотя источники в Facebook говорят, что изначально компания настаивала на 5-летнем сроке. Теперь, согласно новым правилам, в течение следующих 20 лет Facebook будет проходить независимый аудит каждые два года, а если компания будет уличена в нарушениях, то ей грозит штраф в 16 000$ за каждый день, пока нарушение не будет устранено.

Согласно планам правительства США, Федеральная Комиссия по коммуникациям намерена подогнать под общие стандарты соглашения со всеми крупными интернет-компаниями, в первую очередь с Google. Ранее компании Google и Twitter дали свое согласие на проведение процедур внешнего аудита информационной политики, хотя сервис микроблогов будет проводить аудит только раз в 10 лет.

[Источник]

PowerShellHelpDesk под колпаком. Аудит создания учетных записей пользователей в AD

Всех приветствую.

Еще только в начале своего познания профессии системного администратора мой начальник поведал мне о такой профессии (вернее ее направлении) как дизайнер AD. Эти люди наводят порядок в домене и приводят в порядок учетные записи. Кто с этим сталкивался и возился может понять то раздражение, которое вызывают корявые имена учетных записей, созданных каким-нибудь сотрудником, который чихал на твой порядок.
Взяв в руки PowerShell мы дали им бой!

Информационная безопасностьИспользование инструментов аудита для взлома VoIP серверов

Давно известно, что «добросовестное» программное обеспечение может быть использовано в криминальных целях. Последний пример подобных действий был исследован компанией NSS Labs.

SIPVicious — это популярный набор инструментов для аудита систем голосовой связи на базе SIP (Session Initiation Protocol, протокол установки соединения). Этот набор использован для взлома и дальнейшего возможного использования серверов VoIP с целью звонков на дорогие платные номера или для голосового фишинга (vishing, voice fishing).

Информационная безопасностьАудит. «Черный ящик»

В данной статье я предложу вам технику аудита «черного ящика», которую можно освоить не обладая особыми знаниями и применить ее относительно своих ресурсов.

Естественно, статью можно перевести и в технику взлома ресурсов. Но чтобы знать, как защищать — надо знать, как взламывать. Ответственность за приобретенные знания вы берете на себя ;)

И если вы, как разработчик, будете знать хотя бы некоторые принципы и техники, что используют хакеры — думаю вам станет чуть спокойнее за них (ресурсы) и результат вашей деятельности приобретет более высокий уровень

В статье отображен аудит базового уровня, сохраняем низкий порог для чтения и понимания.

Информационная безопасностьОбзор бесплатных инструментов для аудита web-ресурсов и не только


Вопрос безопасности всегда будет актуальным, особенно в Сети. По этому, чтобы в один прекрасный день не получить на своем ресурсе такую картинку нужно уметь проверять на предмет уязвимостей себя самого.

Под катом — краткий обзор и типовые примеры использования бесплатных утилит, которые помогут (а точнее уже во всю помогают) хакерам, администраторам, разработчикам, тестировщикам проверить свои ресурсы конкурентов в автоматизированном режиме.

У статьи довольно низкий порог вхождения для понимания и использования, по этому, надеюсь, придется по душе многим. Раскрывается лишь базовый функционал программ.

Информационная безопасностьПрактические рекомендации по выбору паролей по результатам взлома antichat.ru

Как вы уже слышали Брайан Кребс недавно проводил аудит паролей, полученных после взлома antichat.ru (сама база была получена где-то год назад и уже не актуальна!). Честно говоря, не очень понимаю чем занимались его видеокарты 18 дней, победив только 44% паролей. Мне на довольно скромном железе удалось подобрать 77% паролей за 8 часов. Исходя из таких несколько пугающих цифр, особенно для сайта тематически связанного с информационной безопасностью, у меня есть несколько рекомендаций о том какие пароли никогда не следует использовать, дабы они не были подобраны за пару минут.

PowerShellPowerShell и аудит безопасности из песочницы

PowerShell и аудит безопасности



Приветствую хабранарод! Хочу поделится с вами способом, который может облегчить рутинные будни системного администрирования Win системы, с помощью PowerShell.
В один прекрасный день передо мной встала задача повседневного отслеживания активности пользователей, которые используют сервер терминалов в качестве рабочих станций. Думаю я выражу не только свое мнение, сказав что «Просмотр событий» входящий в состав средств администрирования Windows, является не самым удобным средством отслеживания ситуации на сервере. Да там есть фильтр, по которому можно отсеивать только интересующие нас события, но нет удобного способа который меняет формат отображения данной информации. В результате чего и появилась идея с помощью PowerShell осуществлять парсинг событий журнала безопасности.

Информационная безопасностьВзгляд на аудит сквозь призму стандарта PCI DSS

Взгляд на аудит сквозь призму стандарта PCI DSS

Стремительно растет количество операций с использованием пластиковых карт: онлайн-платежи, безналичный расчет в торгово-сервисных предприятиях, манипуляции с банковским счетом в системах онлайн-банкинга и прочие платежные приложения от поставщиков услуг. Соответственно, расширяется инфраструктура, в которой циркулируют информация о держателях карт и критичные аутентификационные данные. В случае попадания этой информации или ее части в руки к злоумышленникам финансовые потери несут как банки-эмитенты, так и конечные пользователи.

Блог компании WebprojectsПобедители конкурса по юзабилити

Обработав 166 поступивших заявок, мы получили шортлист из 15 пунктов. Сегодня мы готовы огласить пятерку победителей, выбранных коллегиальным голосованием.


(наши победители таких проблем не имеют)

Не будем пускаться в лирические отступления. Вот эти сайты.