Получи случайную криптовалюту за регистрацию!

Cybershit

Логотип телеграм канала @cybershit — Cybershit C
Логотип телеграм канала @cybershit — Cybershit
Адрес канала: @cybershit
Категории: Технологии
Язык: Русский
Количество подписчиков: 8.30K
Описание канала:

Полезный канал про технологии и информационную безопасность. Нам не поИБ на ИБ. А вам?
О канале: http://telegra.ph/Cybershit-08-14
Связь: @cybrsht_bot

Рейтинги и Отзывы

4.33

3 отзыва

Оценить канал cybershit и оставить отзыв — могут только зарегестрированные пользователи. Все отзывы проходят модерацию.

5 звезд

2

4 звезд

0

3 звезд

1

2 звезд

0

1 звезд

0


Последние сообщения 4

2021-03-24 21:46:24 001_07.03.21 - Account Hijacking
2.7K views18:46
Открыть/Комментировать
2021-03-23 12:09:49
На правах рекламы:
MaxPatrol VM: обзор решения нового поколения

25 марта Positive Technologies продемонстрирует свой новый продукт ― систему управления уязвимостями MaxPatrol VM. Вы увидите, как MaxPatrol VM помогает специалистам по ИБ решать главную задачу: защитить компанию так, чтобы злоумышленникам стало сложно и невыгодно ее ломать.

Эксперты Positive Technologies расскажут:
• как с помощью системы оперативно выявить важные IT-активы, правильно приоритизировать уязвимости и контролировать их устранение,
• как работать с трендовыми уязвимостями,
• чем новое решение отличается от других средств анализа защищенности.

Зарегистрироваться на мероприятие
3.7K views09:09
Открыть/Комментировать
2021-03-17 09:10:00
Вчера на хабре вышла неплохая статья про ошибки в конфигурации Nginx без указания авторства, но на самом деле это просто перевод материала годичной давности, написанный командой Detectify, которые и проводили это исследование.

Кстати, в феврале этого года Франс Розен, один из исследователей Detectify, опубликовал продолжение, рассмотрев некоторые новые проблемы в конфигурациях веб-серверов и лишний раз напомнил всем об утилитке Gixy для статического анализа мисконфигов Nginx.

Раз> https://blog.detectify.com/2020/11/10/common-nginx-misconfigurations/
Два> https://labs.detectify.com/2021/02/18/middleware-middleware-everywhere-and-lots-of-misconfigurations-to-fix/
Три> https://habr.com/ru/company/cloud4y/blog/547164/
2.6K views06:10
Открыть/Комментировать
2021-03-16 10:18:45
На правах рекламы:
Сетевые песочницы: Ваш опыт

Positive Technologies проводит исследование о том, как ИБ-специалисты используют продукты класса Sandbox (песочница) и просят анонимно ответить на несколько вопросов: какие задачи и каким образом решают, находят ли реальные угрозы и пр.

Если вы работаете с сетевой песочницей любого вендора, предлагаю помочь коллегам и поделиться своим опытом по ссылке:
https://ru.surveymonkey.com/r/2ZG3MRY

Отчет по результатам исследования будет опубликован на сайте Positive Technologies.
3.1K views07:18
Открыть/Комментировать
2021-03-02 12:37:04 Вчера в одном профильном чатике возникла любопытная дискуссия на тему того, нужен ли в современных реалиях WAF. Тема изъезженная, и тем не менее всегда есть, что обсудить.

Были озвучены десятки «ЗА» и «ПРОТИВ», и вот пожалуй самые интересные из них:

ЗА
- Виртуальный патчинг WAF позволяет закрыть что-то экстренное, когда у разработчиков на это нет времени.
- Сложно постоянно полагаться на качество кода вашей команды разработки, завтра может произойти что угодно: от ухода всей команды, до каких-то «срочных» нововведений по запросу от менеджмента.
- Не стоит забывать, что появление багов и уязвимостей циклично, одного харденинга будет недостаточно.
- Какой бы «тупой» WAF не был, он всегда мешает, и как следствие — увеличивает стоимость атаки.
- Масса «ЗА» касались мониторинга и быстрого детектирования атак, даже если WAF стоит не в режиме блокирования, оперативная сработка правил позволяет быстрее работать по инцидентам, разбирать L7 DDoS, логи, блокировать ботов и пр. Особенно если никаких других мониторингов нет.
- «Имхо, ваф — маст хэв, как антивирус и Яндекс браузер. То есть некоторым это не нужно, а родителям поставлю.»
- Для малого и среднего бизнеса, где нет ИБ подразделения, либо с его небольшой численностью, будет оптимальным решением какое-нибудь недорогое облачное коробочное решение, для энтерпрайза этого скорее всего будет недостаточно.

ПРОТИВ
- Внедрение WAF приведет к тому, что на багам перестанут уделять должное внимания со стороны разработки, а менеджмент расслабится.
- Если основная задача установки WAF связана с защитой API, лучше уделить внимание хенделингу API, будет дешевле. Или воспользоваться каким-то универсальным облачным решением, например CloudFlare.
- Построение полноценного CI/CD с должным уровнем код ревью и хорошими тестами (включая SAST, DAST, OAST и пр.) будет намного эффективнее WAF, но безусловно трудозатратнее.
- WAF требует много человеческих ресурсов при внедрении и сопровождении, может фолзить, влиять на стабильность защищаемых приложений.
- На практике вы сталкнетесь с тем, что WAF почти всегда будет «ломать» логику ваших приложений. Нужно быть готовым с этим работать.

АЛЬТЕРНАТИВНЫЕ МНЕНИЯ
- Конечно же ни одна дискуссия не обходится без обсуждения opensorce, здесь не исключение. Например посмотреть в сторону Naxsi под Nginx или ModSecurity.
- За годовую стоимость, сопоставимую с закупкой WAF у популярного вендора, можно создать/нанять «крутую» команду безопасников и используя opensource решения, реализовать отличные контроли, тесты, дашборды, запустить bug bounty, выстроить процессы со своей командой разработки.

ИТОГ
Как вы понимаете универсального решения нет, все индивидуально и сильно зависит от потребностей, возможностей и рисков.

БОНУС
Ребята из Wallarm опубликовали чеклист с актуальными критериями, помогающими выбрать современное решение для защиты ваших приложений и API.

ССЫЛКИ
Старт дискуссии> https://t.me/cb_sec/1405
Wallarm Protection Evaluation Checklist> https://www.wallarm.com/resources/waf-and-api-protection-evaluation-checklist

P.S Кстати, ребята собираются каждую субботу в Clubhouse (формат еще определяется) и трут за безопасность, при желании всегда можно поучаствовать в дискуссии.
2.5K viewsedited  09:37
Открыть/Комментировать
2021-03-02 12:13:20
Новые место и дата ZN 2021

Ничто не заменит нам энергию живого общения! Поэтому ZeroNights приглашает вас отметить свое десятилетие офлайн в неформальной обстановке эпохи цифровой революции.

В этом году конференция пройдет 30 июня в пространстве «Севкабель Порт» г. Санкт-Петербург.

Открыта ранняя регистрация. Промокод EARLYBIRD на скидку 20% действует до конца марта.

Сайт: https://zeronights.ru/
2.4K views09:13
Открыть/Комментировать
2021-03-02 12:13:20 оп
2.6K views09:13
Открыть/Комментировать
2021-01-19 10:13:23
OWASP TOP-10 недостаточно быстро обновляется в современных реалиях и построен на непрозрачных для сообщества метриках — подумали в Wallarm и, используя базу Vulners, выкатили свой OWASP TOP-10 2021, собрав более 4 миллионов бюллетеней безопасности от 144 поставщиков.

https://lab.wallarm.com/owasp-top-10-2021-proposal-based-on-a-statistical-data/
6.8K views07:13
Открыть/Комментировать
2021-01-18 13:07:30 Неплохой материал про опыт RedTeam при пентесте Active Directory, где автор рассказыват про инструменты и возможности обхода встроенных средств защиты с помощью обфускации, дополнительного шифрования пейлоада и упаковки исполняемого файла несколькими пакерами.

Команде защиты также на вооружение и проверок на своей инфраструктуре.

https://luemmelsec.github.io/Circumventing-Countermeasures-In-AD/

p.s также там есть и другие полезные материалы https://luemmelsec.github.io/
6.2K views10:07
Открыть/Комментировать