Сообщество - Информационная безопасность IT
Добавить пост

Информационная безопасность IT

1 415 постов 25 549 подписчиков

Популярные теги в сообществе:

Про кибербезопасность в текущей ситуации, очень важно

Всем привет, про обострения текущей ситуации.


Я работаю в ИТ отрасли, последнее время участились взломы хостингов, почтовых служб, серверов, банковских учеток, госуслуги  и т.п. Украинцами и им сочувствующим.

Большинстве случаев взлом осуществляется через слабые пароли сайтов, почту или разводку  через общение, или подмену  сайтов.


Очень важно, сделайте сами и донесите свои коллегам, друзьям, близким, сделайте это для родителей. ПЖ не топите этот пост.


1. Включите вдухфакторную авторизацию везде где это возможно. Особенно в банках и госуслугах, и главное в учетках гугла, яндекса. Многие там хранят пароли от всего!

2. Там где нельзя включить двухфакторку, смените пароли на сложные. Везде!!!

3. Безопасность всех паролей сохраненных в браузерах под сомнением, считайте их скомпрометированными. А значит меняйте.

4. Если у вас есть собственные или клиентские сайты, убедитесь что бэкапы выполняются регулярно, исправны и у вас есть к ним доступы. Если держатель вашего ДНС или хостинга вне правового поля РФ - значит ваш сайт может перестать работать.  Ищите пути переноса.

5. Если вы в работе используете сервера арендованные на европейских площадках типа хетзнера и тп. Уже сейчас без блокировок очень трудно оплатить их услуги, и не факт что сами ДЦ не прекратят сотрудничество в связи санкциями и прочих обострений. Следите за бэкапами ищите запасные площадки.

6. Если вы арендуете облачные сервисы и службы (например облачная 1С или удаленные рабочие столы), уточните в чьей юрисдикции находятся сервера вашего сервиса. Очень многие российские сервисы размещены на западных облачных сервисах. Если они вне юрисдикции РФ, существует не нулевой риск  прекращения дальнейшей работы

7. Если вы админ государственной или частной  компании,  убедитесь что ваши удаленные рабочие столы в безопасности, RDP сильно дырявый протокол + пользователи часто используют очень простые пароли. Сервера и раньше часто ломали вымогатели.  Как минимум включайте сложные и длинные пароли, не используйте стандартные порты, если ваш роутер умеет ставьте ловушки для сканеров сетей блокирующие трафик при обращении на неправильные порты, что бы не засветить свой сервер. 

8. Существует не нулевой риск отзыва сертификатов SSL в зоне РУ, это очень сильно снизит безопасность трафика.

9. Если храните деньги на криптобиржах, уходите в холодные кошельки.

10. Если вы используете бизнес почту  от майкрософтов или гугла имейте ввиду, есть не нулевые риски прекращения работы. Переносите все в юрисдикцию РФ.


Не ждите когда у вас появится проблема, действуйте сейчас. Ситуация будет обострятся и дальше.


п.с.

удивлен что на текущий момент минцифра не выпустила никаких рекомендаций, несмотря на серьезность ситуации.

Админам если я что то упустил, дополняйте или поправьте.

Показать полностью

Сколько времени займет у хакера взлом пароля в 2022 году

Перевод обобщенной информации о времени взлома пароля методом брутфорса (перебор пароля) из статьи "Ваш пароль в "Зеленой зоне?"

https://www.hivesystems.io/blog/are-your-passwords-in-the-gr...

Сколько времени займет у хакера взлом пароля в 2022 году Информационная безопасность, Пароль, Перевод

По поводу кибер атак. Мелкомягий, Яблоко и Большое число

Вот лежу и думаю. Все компьютеры, телефоны и прочая техника населения работают на ПО США. Наверняка какую-то подлянку сделали. И может ещё сделают. Напрягает отсутствие отечественных аналогов гражданских ОС. Ну представьте, что не сможете воспользоваться своим ПК, телефоном, сервером... Навернется всё и надолго. Это не шутки. То что нужна свои ОС говорилось неоднократно, но для частного бизнеса это неподъемная задача. Государство спало +30 лет. Благо Эльбрус есть, хоть что-то. На всякий случай дублировал сервера из-за рубежа (аренда там тупо дешевле, чем в РФ). Отрубил все возможные обновления По и ОС как на компах так и на телефонах. Надеюсь это останется шизофреничным поступком и не придётся говорить: "Я же говорил!".

Напоминание о правилах сообщества ИБ

Уважаемые пользователи, я напоминаю, что сообщество информационной безопасности направленно на распространение новости из мира ИБ IT технологий, а не защиту людей от фейков в сети или о том, какие не хорошие специалисты из службы безопасности сбербанка вам позвонили сегодня утром.

Тем более, на фоне обострившейся ситуации[война], не нужно распространять политическую информацию в нашем сообществе, если, конечно же, это не связанно с ИБ в сфере IT. Вот примеры постов, которые НЕ надо публиковать в нашем сообществе:
Когда гос. орган не знает какие данные нужны
Сохраняем спокойствие
По поводу интернета подскажите
Дом.ру

Я не хочу вводить премодерацию постов в соо ИБ и слезно прошу ЧИТАТЬ правила перед публикацией поста. Крайне надеюсь на ваше понимание.

@moderator, как можно изменить название сообщества с "Информационная безопасность" > "Информационная безопасность [ IT ]"?

Х*ёвый хакинг

Х*ёвый хакинг Пояс верности, Взлом

https://tjournal.ru/tech/321798-tvoy-chlen-teper-moy-hakery-...

Показать полностью 1

Ответ Blane45 в «Картина маслом»

У меня была кнопка под столом на новой работе. Хорошо, что хватило мозгов пойти и спросить, а не нажимать. Это оказалось не какое-нибудь вызывание маск шоу, что все посмеялись и штраф заплатили. А демонтирование криптоконтейнера с БД и уничтожение ключей. Нахер отключил эту поеботу.

8 февраля — Всемирный день безопасного Интернета. Вы отмечаете?

8 февраля — Всемирный день безопасного Интернета. Вы отмечаете? Праздники, Информационная безопасность, Вирус, Фишинг, Антивирус, Мероприятие, Сети, Интернет, Длиннопост


Во второй день второй недели февраля, который в этом году приходится на восьмое число, отмечают «Всемирный день безопасного Интернета». Вы когда-нибудь слышали о таком празднике? Вот и я не слышал, а он, как тот суслик, есть. Интересно: откуда вообще взялся этот замечательный праздник, кто, где, а главное, зачем его отмечает? В этом я и решил разобраться.

Официальные источники гласят, что памятную дату придумала Европейская Комиссия — высший исполнительный орган власти Евросоюза, причем сделала это еще в 2004 году. Инициативу поддержали целых две некоммерческие организации: Insafe и European SchoolNet — это объединение 33 европейских министерств образования со штаб-квартирой в Брюсселе. Несмотря на то, что праздник, вроде бы, никто не отменял, в русскоязычной Википедии ему посвящены буквально полторы строчки, а англоязычная по запросу «Safer Internet Day» вообще перебрасывает на страничку одного из организаторов праздника — международной сети информационных центров Insafe. Зато у «Всемирного дня безопасного Интернета» есть свой собственный сайт, который, вроде бы, должен пролить свет на то, о чем вообще этот праздник.

Судя по размещенной там информации, и Insafe, и их европейский «аватар» в лице European SchoolNet понимают «безопасный интернет», как защиту пользователей от нежелательного контента — прежде всего, мошенничества, скама и порнографии. При этом в качестве основного инструмента они рассматривают не тотальную цензуру с ограничением доступа ко всему, что кто-то посчитал «нежелательным», а повышение информированности людей о том, как не потерять личные данные, не слить в сеть свои пароли и не стать жертвой жуликов. Ради продвижения этой идеи они и придумали тот самый Safer Internet Day.

В нынешнем году праздник отмечается в 19-й раз, и в силу связанных с пандемией событий организаторы решили перенести основную движуху в социальные сети, прежде всего, в Twitter, Facebook, Instagram и TikTok. Сами устроители мероприятия гордо утверждают, что инициатива имеет поддержку аж в 200 странах мира, в ней участвуют звезды и популярные лидеры мнений. Однако если посмотреть опубликованные Insafe отчеты, можно с удивлением обнаружить, что, например, в 2019 году специальный значок акции разместили на своих аватарках аж 680 пользователей социальных сетей. А в 2020 году рекламный ролик «Всемирного дня безопасного интернета» на Фейсбуке просмотрели 8500 человек, при этом официальный сайт мероприятия навестили 44 000 пользователей. То есть, примерно в два раза меньше, чем страничку Ольги Бузовой в Инстаграмме.

При том ожидается, что в 2022-м году праздник объединит в себе множество событий, происходящих одновременно в разных странах и на разных континентах: в США и Канаде, в Европе, в некоторых азиатских государствах (исключая, разве что, Китай, которому за своим Великим Файерволлом и так вполне комфортно и безопасно). Ожидается даже конференция по информационной безопасности на Кубе и какие-то связанные с этим события в ряде африканских стран. В России так вообще решили праздновать с размахом: у нас объявлена целая неделя «безопасного Рунета» — со 2 по 8 февраля. Слышали ли вы что-нибудь об этом «празднике цифрового позитива»? Ага, вот и я — ничего. Хотя неделя вроде как еще не закончилась, и заявленная программа включает в себя аж четыре тематических мероприятия.

Любопытно: почему столь нужное и полезное начинание больше напоминает эдакий «междусобойчик», в рамках которого заинтересованные эксперты кулуарно рассказывают друг другу о том, как им построить чистый, добрый и прекрасный интернет на одной отдельно взятой планете? Ни тебе широкого привлечения общественности, ни информационной поддержки в социальных сетях и масс-медиа. Кажется, будто кто-то решил: чем меньше народу узнает о существовании «Всемирного дня безопасного Интернета», тем лучше.

А ведь безопасность в сети — это действительно серьезная и важная тема. Ежегодно у сотен тысяч людей уводят их личные страницы в социальных сетях, их машины заражают троянами-шифровальщиками, которые жертвы скачивают сами под видом любимого сериала. Их разводят на деньги «службы безопасности банков», с помощью сканов их документов мошенники оформляют кредиты. Да и вообще, буквально каждый из нас хотя бы раз в жизни «влетал» на какую-нибудь мобильную подписку. И ребята из Insafe, придумавшие этот праздник, в общем-то правы: снизить количество подобных инцидентов можно только своевременным информированием пользователей о потенциальной опасности, повышением технической грамотности, осведомленности, и повсеместным внедрением цифровой гигиены.

Однако большинство мероприятий — не только у нас, а по всему миру — сводится почему-то либо к запугиванию, либо к пропаганде фильтрации контента, либо к рекламным акциям производителей средств антивирусной защиты. У потребителя на такой «цифровой праздник» быстро вырабатывается стойкая аллергическая реакция. Казалось бы: добавь в продвижение цифровой и сетевой безопасности немного креатива, сделай контент интересным для массовой аудитории, и дело сдвинется с мертвой точки. Тем более, деньги в ИБ есть, и чтобы убедиться в этом, достаточно посетить парочку организованных вендорами пафосных мероприятий. Но нет: на конференциях в сотый раз обсуждаются «мировые тенденции и векторы развития инфраструктуры защиты данных», а «Всемирный день безопасного Интернета» собирает пару тысяч лайков в социальных сетях, о чем публикуется очередной радостный отчет.

Так нужна ли вообще кому-то эта памятная дата? Один из многих вопросов, на которые нет однозначного ответа.

8 февраля — Всемирный день безопасного Интернета. Вы отмечаете? Праздники, Информационная безопасность, Вирус, Фишинг, Антивирус, Мероприятие, Сети, Интернет, Длиннопост

Оригинал

Подпишись, чтобы не пропустить новые интересные посты!

Показать полностью 1

Если вы профи в своем деле — покажите!

Такую задачу поставил Little.Bit пикабушникам. И на его призыв откликнулись PILOTMISHA, MorGott и Lei Radna. Поэтому теперь вы знаете, как сделать игру, скрафтить косплей, написать историю и посадить самолет. А если еще не знаете, то смотрите и учитесь.

СМОТРЕТЬ, УЧИТЬСЯ

Что знает о нас VK?

Или, по крайней мере, что он открыто о нас хранит.

Недавно я поймала небольшой приступ паранойи от рекламы VK, потому что мне выпала таргетированная реклама с упоминанием игры, в которую я играю (но ни в каких группах этой игры не состою, я вообще только начала в нее играть). Хм, подумала я, откуда они об этом знают? Я, конечно, параноик, но ненастоящий, поэтому аргументы типа "Алиса услышала, как ты бомбишь от того, что тебя убили, и выслала всю инфу mail group" я валидными не считаю.

Я погуглила и с удивлением узнала, что можно получить, в принципе, всю инфу о себе, которую VK открыто хранит, в виде архива! Я понимаю, что многие об этом уже знают, но, мне кажется, кому-то это может и пригодиться.

https://vk.com/data_protection?section=rules&scroll_to_a...


По ссылке вы заказываете архив и через пару дней вам вк приходит на него ссылка. Внутри архив выглядит так

Что знает о нас VK? Социальные сети, Интернет, ВКонтакте, Персональные данные, Реклама, Длиннопост

Открываем index.htm, получаем страницу со списком категорий (да, сорян, у меня стоит дореволюціонный шрифт), и там пока ничего интересного - да, вк хранит все наши комментарии, фото и сообщения, как неожиданно.

Что знает о нас VK? Социальные сети, Интернет, ВКонтакте, Персональные данные, Реклама, Длиннопост

Пролистываем ниже, туда, где реклама:

Что знает о нас VK? Социальные сети, Интернет, ВКонтакте, Персональные данные, Реклама, Длиннопост

Про меня VK, например, знает, последнюю квартиру, на которую я переехала, и адрес места моей работы. Неудивительно, но все-таки немного познавательно.


Еще более интересные вещи, как ни странно, находятся в разделе "интересы".

Например, рекламе важно, сколько стоит мой телефон

Что знает о нас VK? Социальные сети, Интернет, ВКонтакте, Персональные данные, Реклама, Длиннопост

И отрасль моего работодателя (с которой VK ошиблись):

Что знает о нас VK? Социальные сети, Интернет, ВКонтакте, Персональные данные, Реклама, Длиннопост

Есть и мне совершенно неясные пока пункты

Что знает о нас VK? Социальные сети, Интернет, ВКонтакте, Персональные данные, Реклама, Длиннопост

А еще Вконтакте предполагает уровень моего дохода и то, сколько я смотрю ТВ (только я вам об этом не скажу).

Вообще там есть полный список ваших предполагаемых интересов по мнению рекламы VK, рекомендую почитать, чтобы узнать себя поближе:)


P.S. К этому моменту вы, возможно, все еще помните, что я начинала с вопроса "откуда вконтакте знает, во что я играю?". Я нашла ответ, но не из этого архива. VK взял эту информацию из личных сообщений. Реклама появилась практически сразу же, как я упомянула игру в переписке. Почему-то до этого я не думала, что кто-то может использовать личную переписку для создания таргетированной рекламы (может потому, что ощущается это как-то незаконно). Но даже если бы это и было незаконно, я бы никогда не смогла это доказать (в такой ситуации всегда можно ссылаться на совпадение).

Показать полностью 6
Отличная работа, все прочитано!