Показаны сообщения с ярлыком безопасность. Показать все сообщения
Показаны сообщения с ярлыком безопасность. Показать все сообщения

понедельник, 15 ноября 2021 г.

Советы по безопасности мобильных устройств в путешествии

 Советы по безопасности мобильных устройств в путешествии

Использование ноутбуков, планшетов и других мобильных устройств в последнее время становится всё более распространённым. Удаленная работа в период пандемии новой коронавирусной инфекции и дистанционная работа в разы увеличили количество людей, работающих с использованием мобильных устройств. Однако это же способствует тому, что мобильные устройства всё чаще становятся целью для злоумышленников.

Если мобильное устройство украли, то вполне возможно, что личная или конфиденциальная информация  может стать общедоступной или устройство будет использовано для нанесения ущерба вам и вашей организации.

Вот несколько советов, которые помогут обеспечить безопасность вашего мобильного устройства в путешествии или командировке..

Совет 1: Не используйте для перевозки специализированные компьютерные сумки

Использование специализированных сумок для перевозки ноутбуков, особенно фирменных – с логотипом фирмы производителя, привлекает внимание злоумышленников. Такая сумка является для них сигналом – несут дорогой фирменный гаджет. По возможности старайтесь перевозить мобильные устройства в неброском портфеле или сумке.

Совет 2: Не оставляйте пароли, пинкоды и токены вместе с ноутбуком

Все понимают, что хранить пинкод от банковской карты вместе с самой картой – не самое лучшее решение по безопасности ваших сбережений. Большинство людей не хранят ключи от квартиры под ковриком или ключи от автомобиля в замке зажигания. Но пароли, пинкоды для входа в мобильное устройство и токены двухфакторной авторизации – такие же ключи для доступа к информации, которая находится в мобильном устройстве. Не имея этих данных и факторов, мошенникам будет сложнее нанести вам ущерб даже при краже мобильного устройства.

Совет 3: Носите мобильные устройства с собой

Если вы летите самолётом, старайтесь ноутбук и другие мобильные устройства брать с собой. Багаж часто теряется. Только в США в аэропортах ежегодно теряется 600 тысяч ноутбуков. Если вы путешествуете на автомобиле – старайтесь убрать мобильные устройства подальше от чужих глаз. Даже если машина останется без присмотра на короткое время.

Совет 4: Зашифруйте свои данные

Одним из самых надежных способов дополнительной защиты информации на мобильных устройствах, переносных дисках и флеш-накопителях является шифрование информации на них. Даже при потере или краже мобильного устройства никто не сможет воспользоваться вашей информацией. Конечно, при этом важно выполнять Совет номер 2 – не хранить пароли для расшифровки информации вместе с мобильным устройством.

Для шифрования информации можно применять как распространенные и простые средства, например, архивирование информации архиватором с установкой пароля, так и более сложные системы для шифрования всей информации на носителе. Например, для операционной системы Windows можно использовать встроенную функцию шифрования BitLocker, которая позволяет шифровать не только жесткий диск, но и флеш-накопители.

Совет 5: Следите за своими вещами

Проходя зону безопасности и досмотра внимательно следите за сумками с мобильными устройствами и документами. Даже если их не украдут, вы можете просто перепутать сумки. Вспомните известный советский фильм «Приключения желтого чемоданчика». Там именно так и произошло.

Старайтесь не ставить сумку с ноутбуком на пол. Чаще всего именно так теряют или забывают свои вещи.

Совет 6: Старайтесь не оставлять мобильные устройства в гостинице

Наверное, это самый сложно выполнимый совет, особенно на отдыхе. Но в гостиницах случаются кражи ценных вещей. По возможности храните мобильные устройства и другие ценные вещи в сейфе.

Совет 7: Учитывайте законы другой страны

Есть неочевидные риски, которые могут возникать в связи с особенностями законодательства некоторых стран. В ряде стран при прохождении контроля вас могут попросить включить мобильное устройство. При этом пограничная служба или служба безопасности может вас попросить сообщить пароль для входа в устройство. При отказе от предоставления пароля есть вероятность в отказе вам на въезд в страну, задержки вас для дополнительной проверки, потери времени, опоздания на стыковочный рейс или на трансфер, конфискации устройства.

После досмотра постарайтесь сменить все пароли, которые вы давали при проверке.

Старайтесь хранить на мобильном устройстве минимум конфиденциальной информации в открытом виде. Лучше перед поездкой удалить все данные, которые вам не нужны в путешествии или которые могут вызвать вопросы.

Помните также, что в некоторых странах могут провести проверку лицензионности программного обеспечения, установленного на вашем устройстве. Постарайтесь удалить всё нелицензионной программное обеспечение перед поездкой.

В некоторых странах вас могут также попросить показать хранящиеся на устройстве фотографии, документы или переписку в мессенджерах. Содержимое мобильных устройств чаще всего проверяют при въезде в Китай, США, Канаду, Израиль, Украину и некоторые другие страны.

Берегите себя и свою информацию!

пятница, 29 октября 2021 г.

Личная безопасность в социальных сетях

 Личная безопасность в социальных сетях

Социальные сети – мощный инструмент распространения и получения информации, общения с людьми, поиска помощи. Там находят единомышленников, публикуют статьи, читают новости, делятся планами, обсуждают совместные проекты и анонсируют мероприятия.

С точки зрения специалиста по безопасности соцсеть – дыра. Возможно, лучший совет, который может дать специалист – вообще не использовать соцсети. То, что попало в Интернет, практически нельзя удалить, изъять и уничтожить.

Вот несколько практических советов, которые помогут сделать соцсети для вас немного безопаснее. Вы сами можете принять решение, следовать этим советам или нет. Ведь речь идёт о вашей личной безопасности в информационном пространстве.

Совет 1: Не публикуйте лишнюю информацию

Для общения в социальной сети совсем необязательно заполнять все те поля анкеты, которые предлагает вам владелец социальной сети. Где вы родились, учились, когда поженились и т.п. – это ваша персональная информация. Вы никогда не знаете наверняка кто и в каких целях воспользуется этой информацией.

Публикуя избыточные данные, вы помогаете составлять досье рекламным и маркетинговым службам, социологам, политологам, криминальным структурам.

Совсем необязательно публиковать и личные фотографии. Известна история, когда служба судебных приставов использовала фотографию местной красавицы для объявления на сайте знакомств, чтобы отлавливать злостных алиментщиков. Фотографию приставы взяли из сетевого аккаунта ни в чем не замешанной девушки.

Возможно, лучше предоставлять минимум данных. Только то, что необходимо для регистрации? Адрес e-mail – да. Адрес проживания – нет. Местонахождение – нет. Меньше личного. Ничего интимного.

Совет 2: Разделяйте рабочее и личное

Если вы не являетесь официальным представителем вашей организации и не уполномочены распространять информацию от лица работодателя, то совсем необязательно при регистрации в соцсети указывать место работы. Иногда ваши личные высказывания и мнения по тому или иному вопросу, опубликованные в вашем личном аккаунте могут расцениваться собеседниками как официальное мнение организации. Постарайтесь не совмещать рабочую и личную жизнь. Некоторые пользователи заводят в социальных сетях два аккаунта, для личной жизни и для профессиональных сообществ. Это помогает разделить информационные потоки в соцсети и избежать конфликтов с работодателем.

Совет 3: Используйте псевдоним

При регистрации в социальных сетях совсем не обязательно указывать настоящие и реальные персональные данные. В ходе обсуждения различных тем в соцсетях иногда страсти разгораются не на шутку. Дело доходит до прямых угроз жизни и здоровью. Псевдоним позволит вам избежать многих рисков, связанных с жизнью в социальных сетях.

Совет 4: Не делайте то о чём можете пожалеть завтра

Люди очень эмоциональны. Некоторые слова они произносят в сердцах, исходя из сиюминутной ситуации. Говорят – «слово не воробей». Но слово, высказанное в Интернете может моментально распространиться через репосты и ретвиты. При этом смысл ваших слов может быть значительно искажен. В судебной практике уже сейчас можно найти множество примеров судебных дел по факту публикации различных материалов в социальных сетях.

Иногда человек забывает о том, что он когда-то написал в соцсети. Но соцсети помнят всё. «Почему меня не приняли на работу? Я же идеальный кандидат на место!» думает пользователь соцсети. Потенциальные работодатели отслеживают сетевые аккаунты кандидатов.

Меняется законодательство. Подрастают дети. То, что сегодня выглядело безобидным, веселым и ничего не значащим, завтра может доставить неприятности. Смотрите на шаг вперед.

Совет 5: Не отвечайте всем взаимностью

Большинство социальных сетей позволяют ограничить круг читателей вашего аккаунта. Если это возможно, сделайте закрытый аккаунт и пускайте в круг подписчиков только тех, кого знаете и кому доверяете. В Фейсбуке можно выбрать уровень конфиденциальности для каждой публикации «Доступно всем», «Друзьям», «Определенные друзья» и т.п. Не отвечайте согласием на все запросы «в друзья», которые к вам поступают. Постарайтесь сначала узнать информацию про нового «друга». Посмотрите круг его подписчиков, тематику публикаций.

«Дружба» в соцсетях – набор определенных прав доступа и привилегий. Например, «друг» может читать «подзамочные» публикации, предназначенные ограниченного круга лиц. Легко одобряя запросы на «дружбу», вы рискуете заполучить в «друзья» неадекватного человека.

Совет 6: Берегите чужую приватность

Прежде чем публиковать в социальной сети фотографию с другими людьми, тем более отмечать в публикации кто и где изображен на фотографии, подумайте – может эти люди вовсе не хотят, чтобы все знали о том, где и когда они были. Берегите чужую приватность. Предварительно спросите согласие человека на упоминание его в вашей записи.

Совет 7: Не попадайтесь мошенникам

Очень часто соцсети используют для фишинга. В сообщении может быть привлекательная ссылка, которая ведёт на фейковый сайт, очень похожий на настоящий. Там вы увидите знакомую вам форму ввода логина и пароля от известного сервиса и таким образом отдадите свои данные злоумышленникам. Уже есть факты имитации сайта Госуслуг и других нужных всем нам сервисов. Вряд ли следует автоматически щелкать по всем предложенным ссылкам, участвовать в сомнительных, открывать «прикольные картинки», вводить логин и пароль на каких-то чужих сайтах.

Относитесь скептически ко всякого рода заманиваниям на получение бесплатных «подарков». Помните, «если товар бесплатный, то товар – это вы». Кому-то очень нужны ваши данные и информация о вас.

Прежде чем публиковать в социальной сети фотографию с другими людьми, тем более отмечать в публикации кто и где изображен на фотографии, подумайте – может эти люди вовсе не хотят, чтобы все знали о том, где и когда они были. Берегите чужую приватность. Предварительно спросите согласие человека на упоминание его в вашей записи.

Совет 8: Защищайте себя и устройства

И последний совет. Безопасность в Интернете во многом зависит от безопасности компьютера или смартфона, с которого вы выходите в соцсети.

Своевременно обновляйте операционную систему, установите антивирусное программное обеспечения, используйте двухфакторную авторизацию для входа в социальные сети и платежные сервисы.

Берегите себя и свою информацию!

понедельник, 25 октября 2021 г.

Как проверить не оформлена ли на ваше имя электронная подпись на Госуслугах

 В соцсетях часто появляются сообщения, что на то или иное лицо мошенники оформили электронную подпись и используя её зарегистрировали подставную фирму и совершали различного рода мошеннические действия.

Не все пользователи портала Госуслуг и ЕСИА регулярно ходят на эти сайты и знаю как проверить наличие/отсутствие оформленной на своё имя электронной подписи.

Сделать это не очень сложно:

Проверить, не выпущен ли на ваше имя сертификат электронной подписи, можно в личном кабинете на Едином портале государственных и муниципальных услуг

 https://lk.gosuslugi.ru/settings/signature

Необходимо будет ввести свой пароль на сайте и проверить не оформлены ли на вас электронные подписи.




Если в разделе окажется подпись, которую вы не регистрировали, то портал «Госуслуги» рекомендует незамедлительно обратиться в службу поддержки.

четверг, 1 апреля 2021 г.

Безопасен ли безопасный мессенджер Signal

 На волне изменения политики конфиденциальности вновь на арене появился мессенджер Signal.

Первая волна популярности Signal появилась в 2015 году, когда его в своём твиттер-аккаунте прорекламировал Эдвард Сноуден (https://www.iphones.ru/iNotes/497049). 

В 2021 году Илон Маск написал в своём твиттер-аккаунте "Use Signal" (https://www.iphones.ru/iNotes/ilon-mask-rekomenduet-messendzher-signal-chto-v-nyom-takogo-01-08-2021) и многочисленные поклонники Илона ринулись устанавливать этот мессенджер.

Что на сегодня известно про Signal.

Разработчик

Некоммерческая организация Open Whisper Systems (OWS) , США

Существует на пожертвования и гранты

Владелец

Мокси Марлинспайк (настоящее имя — Мэтью Розенфельд), предприниматель из США

Год создания

2010

Лицензия

AGPLv3, Имеется открытый код

Исходный код

https://github.com/signalapp/Signal-Server

 

Информация по местоположению серверов

На официальном сайте отсутствует.


«Signal Messenger установил десятки серверов для обработки зашифрованных вызовов в более чем 10 странах по всему миру, чтобы минимизировать задержку»

Википедия  https://wikichi.ru/wiki/Signal_Messenger


Политика конфиденциальности

Третьи Лица. Мы работаем с третьими лицами, чтобы предоставить некоторые из наших услуг. Например, наши сторонние поставщики отправляют проверочный код на ваш номер телефона, когда вы регистрируетесь на наши услуги. Эти поставщики обязаны соблюдать свои Политики конфиденциальности для защиты этой информации. Если вы используете другие сторонние сервисы, такие как YouTube, Spotify, Giphy и т. д. В связи с нашими сервисами, их условия и Политика конфиденциальности регулируют ваше использование этих сервисов.

 

Другие случаи, когда сигналу может потребоваться поделиться вашими данными

 

Для удовлетворения любого применимого закона, постановления, судебного процесса или принудительного правительственного запроса.

Обеспечение соблюдения применимых условий, включая расследование потенциальных нарушений.

Для обнаружения, предотвращения или иного решения проблем мошенничества, безопасности или технических проблем.

Для защиты от ущерба правам, собственности или безопасности Signal, наших пользователей или общественности в соответствии с требованиями или разрешениями закона.

https://signal.org/legal/

 


пятница, 19 февраля 2021 г.

Будущее за беспарольной защитой или во что обходится парольная защита бизнесу

Обычно считается, что парольная защита является самым простым и дешевым способом защиты информации. Внедрить в любой сайт или приложение формочку с двумя полями для логина и пароля достаточно просто. Дальше вся ответственность за пароль лежит на пользователе. В крайнем случае - можно добавить функцию проверки рекомендованной длины, сложности пароля и потребовать его смены через год.

На самом деле всё не совсем так просто. Парольная защита оказывается достаточно затратным и не очень эффективным механизмом защиты.

Ещё год назад в докладе, опубликованном Всемирным экономическим форумом (https://www.weforum.org/press/2020/01/forgotten-your-password-not-having-one-will-make-you-safer-says-world-economic-forum), было показано, что освобождение от паролей на самом деле сделает нас более безопасными, а бизнес-более эффективным. По прогнозам, сделанном в докладе, киберпреступность должна была стоить мировой экономике 2,9 миллиона долларов каждую минуту в 2020 году, и прогнозировалось, что около 80% этих атак будут связаны с паролями. 

Аутентификация на основе знаний-будь то ПИН – коды, пароли, парольные фразы или что – то еще, что требует запоминания от пользователя, - это не только серьезная головная боль для пользователей, но и дорогостоящее обслуживание со стороны службы поддержки. Для крупных компаний, по оценкам специалистов, почти 50% расходов на ИТ-службу поддержки приходится на сброс паролей, при этом среднегодовые расходы компаний в настоящее время составляют более 1 миллиона долларов ТОЛЬКО на персонал.


воскресенье, 20 декабря 2020 г.

Конец эпохи парольной защиты. Мнение Microsoft

 Компания Microsoft уже высказывалась против частой смены паролей. В этот раз они пошли ещё дальше. В своём сообщении они написали, что примерно 80% кибератак направлены на пароли, а в случае корпоративных аккаунтов ежемесячно компрометации подвергается 1 из 250 корпоративных учетных записей. В связи с этим Microsoft объявляет "Год прорыва в технологии без пароля".

По информации компании уже более 150 миллионов человек используют беспарольный вход Windows. Пользователи переходят на использование биометрических данных для входа. Поэтому Microsoft намерены сделать беспарольный вход реальностью для всех своих пользователей в 2021 году. 

 Вместо паролей компания разработала системы аутентификации Windows Hello и Microsoft Authenticator.

суббота, 24 октября 2020 г.

Управление рисками корпоративной мобильности

 На сайте Австралийского правительственного центра кибербезопасности  (https://www.cyber.gov.au/) можно найти ряд интересных материалов по кибербезопасности.

Сейчас, в период коронавирусной пандемии, когда многие организации определяют пути решения проблем удаленной работы сотрудников полезной может оказаться статья про Управление рисками корпоративной мобильности Risk Management of Enterprise Mobility Including Bring Your Own Device. 

Публикация призвана помочь читателям понять и смягчить значительные риски, связанные с использованием устройств для рабочих целей, которые потенциально могут привести к раскрытию конфиденциальных данных. Подробно расписаны 4 сценария корпоративной мобильности, проведено их сравнение и оценка рисков каждого из сценариев.


Описано, что должна включать в себя Политика корпоративной мобильности.

пятница, 14 августа 2020 г.

И снова про оптимальную длину пароля. 22 символа! Кто больше?

В безопасном сообществе продолжается обсуждение темы того, какой длины и сложности должны быть пароли, чтобы противостоять злоумышленникам. Я уже писал своё мнение на тему актуальности требований парольной защиты (здесь).

Сегодня компания Домклик опубликовала в своём блоге на Habr статью "Какова оптимальная длина пароля?", в которой обосновывает оптимальный размер пароля и требования к его составу.

Цитирую вывод: "Пароли должны быть сильными, даже если вы не используете одни и те же сочетания в разных местах. Сила пароля измеряется энтропией, и нужно стремиться к значению в 128 бит. Для этого достаточно паролей длиной 22 символа, состоящих из прописных и строчных букв, а также цифр".

среда, 5 августа 2020 г.

О защите домашнего роутера

В последнее время опять появились сообщения о росте атак на домашние роутеры. Например =, публикация "Trend Micro фиксирует взрывной рост атак на домашние роутеры"  (https://www.securitylab.ru/news/510370.php). 
В начале 2019 года насчитывалось 9-10 млн попыток взлома в месяц, а в сентябре – 23 млн, в октябре же число атак достигло почти 100 млн. В декабре был зафиксирован пик – почти 250 млн попыток.
Это во многом обусловлено тем, что не многие простые пользователи вообще представляют как настраивается роутер, как войти в его настройки и какие настройки можно применить для повышения защищенности как роутера, так и всей домашней сети.
Признаки того, что ваш роутер взломан можно почитать в статье "Как узнать, что Ваша Wi-Fi сеть была взломана" (https://www.securitylab.ru/blog/company/PandaSecurityRus/324181.php).
Для каждого роутера интерфейс настройки разный и скриншоты экранов настройки и просмотра протоколов работы роутера будут разными.
Попробуем проверить установлен на вашем роутере заводской пароль или при настройке роутера вам пароль администратора сменили и таким образом повысили защищенность роутера.
Для этого откройте любой браузер и наберите в нём адрес http://192.168.1.1/. При этом ваш компьютер должен быть подключен к роутеру или проводом или через Wi-Fi.
У вас должен появиться запрос логина и пароля администратора для доступа к настройкам роутера.
Заводской (дефолтный) логин  и пароль для каждого роутера разные. Иногда логин и пароль напечатаны на табличке на роутере. Найти их также можно немного погуглив или сразу поискать на сайте https://portscaner.ru/router-password-default. В строке поиска на этой странице введите наименование производителя своего роутера.
Например, для моего роутера фирмы ASUS это логин - admin, пароль - admin.


Если логин и пароль подошли, значит у вас на роутере установлены заводские настройки и злоумышленники легко могут подключиться к вашему роутеру, изменить его настройки, возможно установить вредоносное программное обеспечение и т.п.
Для изменения пароля администратора нужно войти в соответствующий раздел настроек роутера и поменять пароль. 
Например в моём ASUS это выглядит так:

Не забудьте куда-нибудь записать логин и пароль. Они вам пригодятся про изменении настроек роутера.
Если уж вы вошли в режим настройки роутера, то можно посмотреть сколько и каких устройств подключено к вашему роутеру и нет ли посторонних подключений
подключено 3 устройства

Если обнаружите посторонние подключения найдите раздел смены пароля для Wi-FI подключений и измените пароль.

Кроме того, для защиты всех внутренних подключений в домашней сети специалисты рекомендуют изменить настройки так называемого DNS-cервера, который определяет по имени сайта его IP-адрес. Для защиты от мошеннических сайтов рекомендуют подключить DNS-сервера службы Яндекс.DNS (https://dns.yandex.ru/#wifi).

У меня в настройках ASUS это делается в разделе настроек глобальной сети WAN:

Безопасной вам работы!

UPD: дополнительные советы по защите роутера можно посмотреть в "Безопасках" от 14.08.2020


четверг, 25 июня 2020 г.

Нормативка информационного безопасника

Одна из проблем безопасников и не только их - оперативный поиск необходимых нормативных и околонормативных документов по своей сфере деятельности. Богатые люди покупают доступ к системам Консультант+ или Гарант. Остальные гуглят и сохраняют основные документы себе на компьютер или смартфон и потом забывают обновить файлы после очередных изменений в нормативке. В общем, все мечтают о такой "кладовочке", где бы лежали все актуальные документы.


Спасибо компании "Имбасофт" (https://imbasoft.ru/), которые уже не первый год на Хабре ведут обновляемую страничку "Справочник законодательства РФ в области информационной безопасности" .

Страничка содержит структурированный справочник нормативных документов по самым разным аспектам информационной безопасности.

Вот сегодня 25.06.2020, а последний раз страничка обновлялась 22.06.2020. Оперативно!

Я храню ссылку на эту страничку в своём разделе "Избранное" в Телеграмме. И вам советую не очень далеко её прятать.

суббота, 13 июня 2020 г.

Информационная безопасность на удаленке

Несмотря на то, что удаленная работа сотрудников, связанная с пандемией COVID19 должна бы подходить к концу, есть вероятность, что удаленный режим работы может применяться для обеспечения непрерывности бизнеса и в других ситуациях.
Решил многочисленные рекомендации по организации безопасной удаленной работы сотрудников собрать в одном месте, чтобы не потерять.

1. Неплохая публикация от RASSE - https://vc.ru/services/118939-informacionnaya-bezopasnost-na-udalenke-kak-spravitsya-s-riskami

Классифицированы основные угрозы безопасности при организации удаленного доступа сотрудников к корпоративным электронным сервисам:
 1) Использование личных (домашних) устройств:
 · хранение конфиденциальной информации на личных устройствах (локальные диски, флешки и пр.)
 · использование слабых паролей, а зачастую их отсутствие · отсутствие автоматической блокировки устройств
 · отсутствие последних обновлений безопасности как ОС, так и прикладного ПО
 · отсутствие антивирусных систем
 2) Использование незащищенных каналов связи. К незащищенным каналам можно отнести как публичные, так и домашние сети. Общие для них особенности:
 · при использовании беспроводных сетей — недостаточное шифрование (или полное его отсутствие)
 · уязвимости маршрутизирующих устройств (слабые пароли, уязвимые прошивки, ненастроенный файервол и т.п.)
 · использование уязвимых протоколов
 3) Использование публичных сервисов для обмена файлами:
 · к таким сервисам можно отнести: Google Диск, Облако Mail.ru, Яндекс Диск и т.п.
 · если файл доступен всем, у кого есть ссылка, то он может быть проиндексирован поисковыми машинами, после чего документ станет доступен в поиске, что, в свою очередь, может привести к его утечке.
Даны советы по защите.

2.  «Ростелеком-Солар»  сделал отдельный сайт с советами по организации работы сотрудников на удпленке - https://naudalenke.rt-solar.ru/

Чтобы помочь вам справиться с возникающими на удаленке проблемами, «Ростелеком-Солар» подготовил интерактивные курсы и гайды по безопасной удаленной работе.
1. Удаленная работа - https://naudalenke.rt-solar.ru/upload/gide/1.pdf
2. Руководство удаленной командой - https://naudalenke.rt-solar.ru/upload/gide/2.pdf
3. Онлайн совещания - https://naudalenke.rt-solar.ru/upload/gide/3.pdf

3. Компания Group-IB тоже опубликовала свои рекомендации по цифровой гигиене при удаленной работе https://www.group-ib.ru/brochures/StaySafe-Workinghome-ru.pdf

четверг, 11 июня 2020 г.

И снова о паролях. Рекомендации Microsoft

В последнее время появляется много советов от различных экспертов по созданию и использованию паролей. От требований по сложности пароля акцент смещается на его длину. Основных советов два - использовать длинные парольные фразы и применять программные менеджеры паролей.
На этом фоне необычно выглядят рекомендации по использованию паролей, выпущенные Microsoft (https://docs.microsoft.com/ru-ru/microsoft-365/admin/misc/password-policy-recommendations?view=o365-worldwide).

  • Не увеличивайте минимальную длину паролей (8 символов). Больше не значит лучше.
  • Не требуйте использовать определенные группы символов, например *&(^%$.
  • Не требуйте регулярной смены паролей для учетных записей пользователей.
  • Запретите использовать распространенные пароли, чтобы в системе не было самых уязвимых паролей.
  • Попросите сотрудников не использовать пароли от рабочих учебных записей для личных целей.
  • Потребуйте использования многофакторной проверки подлинности.
  • Включите запросы многофакторной проверки подлинности с учетом рисков.
  • Не используйте такие же пароли, как на других сайтах, или аналогичные им.
  • Не используйте в качестве пароля одно слово, например password, или частые фразы, например Iloveyou.
  • Используйте пароли, которые будет сложно угадать даже тем, кто хорошо вас знает. Не включайте в них имена и дни рождения своих родных и друзей, названия любимых групп или фразы, которые вы часто произносите.
Особенно интересен раздел с описанием негативного влияния требований к паролям.


Распространенные требования к паролям и их негативное влияние


Описанные ниже принципы управления паролями часто используются в компаниях, но, согласно исследованиям, это зачастую приводит к отрицательным последствиям.

пятница, 17 мая 2019 г.

Смена паролей не рекомендуется

В продолжение темы устаревших требований к паролям пришла новость о том, что Microsoft сменил рекомендации по парольной защите и не рекомендует частую смену паролей.

Правило смены паролей не реже, чем раз в 60 дней, когда-то бывшее одним из основных принципов управления учетными записями пользователей в корпорациях, уже устарело, и от него следует отказаться, считают в Microsoft. В последнем наборе рекомендованных групповых политик Windows (его планируется включить в майский пакет обновления Windows 10) этого правила больше нет. Взамен в Microsoft рекомендуют использовать современные методы защиты: например, многофакторную аутентификацию, а кроме того, не допускать, чтобы пользователи устанавливали простые, легко подбираемые пароли. Менять пароли следует только тогда, когда появляются признаки их кражи.


пятница, 30 ноября 2018 г.

Книга: Безопасность Oracle глазами аудитора. Нападение и защита. (Александр Поляков)



Безопасность Oracle глазами аудитора. Нападение и защита.
Автор - Александр Поляков
В настоящее время анализ защищенности корпоративных сетей все чаще показывает, что уровень обеспечения информационной безопасности заметно возрос: администраторы своевременно устанавливают системные обновления на рабочие станции и серверы, стандартные пароли на доступ к активному сетевому оборудованию встречаются все реже, сети сегментируют и разграничивают доступ, парольная политика во многих системах соблюдается. Однако существует еще ряд проблем, которым до сих пор не уделяется должного внимания. Одна из них – это защищенность корпоративных систем управления базами данных (СУБД). Как известно, в корпоративных системах любая важная информация обычно хранится в базах данных, и конечной целью злоумышленника, как правило, является именно информация, находящаяся в них, которая зачастую важнее, чем права администратора на атакуемом сервере. В книге Александра Полякова "Безопасность Oracle глазами аудитора: Нападение и защита" подробно рассматривается вопрос безопасности СУБД Oracle, как наиболее распространенной среди существующих СУБД.
Большинство книг, в которых уделяется внимание безопасности Oracle, рассматривают в основном механизмы установки и настройки существующих средств безопасности. Такие книги по большому счету являются переводами разделов технической документации, отвечающих за безопасность. В них рассматриваются основные вопросы, связанные с аутентификацией, шифрованием, разграничением доступа, но крайне мало внимания уделяется тому, зачем нужны эти механизмы и как на практике осуществляется реальное проникновение в базу данных, от которого необходимо уметь защищаться. Как известно, чтобы понять, как защититься от злоумышленника, нужно хорошо знать и понимать методы его работы. Данная книга сильно отличается своим подходом к рассмотрению проблемы. Основной акцент в ней сделан на детальное объяснение практической стороны методов проникновения в СУБД; рассматриваются реальные примеры атак, реализованные автором на практике и подкрепленные детальным описанием проблемы. При этом речь идет не о простом перечне уязвимостей, а о системном подходе к вопросу проникновения в СУБД. Как итог, читатель сможет взглянуть на вопрос безопасности СУБД с точки зрения злоумышленника, что в итоге поможет ему настроить адекватную защиту.
Издательство – ДМК-Пресс
Год издания – 2010
Формат книги - PDF
Размер - 10 Мб

понедельник, 26 ноября 2018 г.

Категорирование объектов критической инфраструктуры в сфере здравоохранения

Сергей Борисов в своём блоге опубликовал серию статей, которая поможет безопасникам организации сферы здравоохранения провести мероприятия по категорированию критических объектов инфраструктуры. Статьи полезны и представителям других отраслей.

КИИ. Категорирование объектов. Часть 1

КИИ. Категорирование объектов. Часть 2

КИИ. Категорирование объектов. Часть 3.

четверг, 22 ноября 2018 г.

Блогеры обсудили с представителями ФСТЭК вопросы по категорированию объектов КИИ

9 ноября 2018 года состоялась встреча представителей ФСТЭК России во главе с В.С Лютиковым и блогеров по ИБ (А.Лукацкий, П.Луцик, А.Комаров, В.Комаров, А.Кузнецов, С.Борисов) по теме законодательства о безопасности КИИ. Каждый участник встречи со стороны блогеров сделает соответствующую заметку по результатам встречи.

Далее информация от П.Луцика (https://plutsik.blogspot.com):


"Что касается самой встречи, то из 153 собранных с сообщества вопросов обсудить успели лишь некоторые, относящиеся к общим нормам законодательства. Частные вопросы (из серии, а Водоканал – это субъект?) не обсуждались. Весь перечень вопросов пока публиковаться не будет, т.к. был собран из разных источников.
На мой личный взгляд встреча оказалась весьма продуктивной и полезной для обеих сторон. Регулятором было предложено проводить подобные встречи на регулярной основе, что не может не радовать, особенно учитывая тот факт, что позиция регулятора по некоторым вопросам оказалась весьма неожиданной, а значит, профессиональное сообщество в своем большинстве о ней не знало, но благодаря таким встречам сможет узнать.
Далее приведу позицию ФСТЭК по обсуждаемым вопросам.

среда, 7 ноября 2018 г.

Перечень обязательных мероприятий при категорировании объектов критической информационной инфраструктуры

Для тех, кто всё-таки должен провести работы по категорированию значимых объектов критической информационной инфраструктуры Сергей Борисов подготовил небольшую, но очень полезную шпаргалку с перечнем мероприятий, которые необходимо провести в организации со ссылкой на пункты нормативных документов по КИИ.

При планировании мероприятий по обеспечению безопасности значимых объектов критической информационной инфраструктуры важно понимать какие процессы обеспечения безопасности необходимо создать/изменить, а также в каких документах они должны быть определены и описаны.
Я провел полный анализ действующих НПА в области КИИ на предмет требований в которых какие-либо документы упоминаются в явном виде, либо имеются требования к мерам необходимость документирования которых очевидна и неоспорима.   
Для владельцев незначимых объектов КИИ получился примерно следующий перечень



Для владельцев значимых объектов КИИ перечень существенно больше