Получи случайную криптовалюту за регистрацию!

ISACARuSec

Логотип телеграм канала @isacarusec — ISACARuSec I
Логотип телеграм канала @isacarusec — ISACARuSec
Адрес канала: @isacarusec
Категории: Технологии
Язык: Русский
Страна: Россия
Количество подписчиков: 1.46K
Описание канала:

Канал направления ИБ Московского отделения ISACA
Направление канала новости ISACA, новости в области управления ИБ в России и мире, обмен лучшими практиками.
https://engage.isaca.org/moscow/home
Связь с администрацией
@popepiusXIII

Рейтинги и Отзывы

5.00

2 отзыва

Оценить канал isacarusec и оставить отзыв — могут только зарегестрированные пользователи. Все отзывы проходят модерацию.

5 звезд

2

4 звезд

0

3 звезд

0

2 звезд

0

1 звезд

0


Последние сообщения 3

2022-08-20 01:30:39 https://www.bleepingcomputer.com/news/microsoft/microsoft-sysmon-can-now-block-malicious-exes-from-being-created/
354 views22:30
Открыть/Комментировать
2022-08-19 19:08:32 Компания Arnica, специализирующаяся на безопасности цепочки поставок ПО, опубликовала отчет об инциденте, который произошел в начале этого месяца, когда злоумышленник заполонил GitHub более чем 35 000 проектами с бэкдором.

Ресерчеры отмечают: что на первый взгляд показалось массовым взломом репозитория, оказалось небольшой автоматизацией, смешанной с небольшим знанием некоторых эзотерических команд git.

В код многих тысяч репозиториев был вставлен код, который отправлял переменные среды на виртуальный частный сервер и запускал код с этого сервера. Как ни странно, эти одинаково написанные бэкдоры, по-видимому, были созданы многими разработчиками в течение многих лет.

GitHub быстро удалил затронутые репозитории и сообщил, что все затронутые репозитории были просто клонами реальных репозиториев и при этом ни один реальный аккаунт не был скомпрометирован.

Примечательно то, как были созданы эти клоны, если не в результате форка: один из способов сделать это — создать второй удаленный локальный клон.

Одна из причин такого приема — запретить GitHub сообщать другим пользователям, что это клон. При этом GitHub связывает коммит клона со страницей того же автора. GitHub выбирает имя и адрес электронной почты последнего коммита и доверяет ему. Таким образом, автор коммита может быть не тем, кто отправляет коммит.

Помимо репосквотинга, такого рода клоны можно использовать для создания скрытых PR для исходных проектов, хотя форк вместо клона сработает так же хорошо.

Исследователи рекомендуют использовать подписание и проверку коммитов с помощью GPG. Однако почти никто этого не делает. Кроме того, для предотвращения такого рода атак решающее значение имеет последовательность.

Все подробности и наглядно - здесь
203 views16:08
Открыть/Комментировать
2022-06-22 13:28:30 Вы же наверняка слышали про стандарт управления ИБ ISO 27001/2? А про стандарт ISM3 слышали? А он ведь поинтереснее будет; и к бизнесу ближе.
87 views10:28
Открыть/Комментировать
2022-06-22 12:19:42VK Cloud Conf-2022: дорога в облака

Перемены в ИТ происходят быстрее, чем вы успеваете их отслеживать? Это нормально, для этого есть VK Cloud Conf – та самая конференция по облакам, на которую нужно прийти!

ИТ для бизнеса давно перестали быть статьей расходов и превратились в ключевой департамент, помогающий компаниям бороться за свое место под солнцем.
Чтобы отслеживать тренды цифровой трансформации и быть в курсе возможностей облаков, рекомендуем посетить VK Cloud Conf 23 июня.

В программе:
— Опыт построения гибрида и MultiCloud.
— Культура работы с данным.
— Безопасность в облаках. Лучшие практики.

Регистрируйтесь прямо сейчас https://mcs.mail.ru/events/vk-cloud-conf

#cloud #мероприятия

@digitize_IT – мнения и управленческий опыт ИТ-лидеров
141 views09:19
Открыть/Комментировать
2022-06-22 12:14:08 Завтра пройдет конференция VK посвященная облачным технологиям и информационной безопасности.
Регистрация на онлайн пока открыта. https://mcs.mail.ru/events/vk-cloud-conf
271 views09:14
Открыть/Комментировать
2022-06-21 23:37:32 https://csrc.nist.gov/publications/detail/nistir/8425/draft
277 views20:37
Открыть/Комментировать
2022-06-21 23:36:08 https://www.nist.gov/agenda/building-nist-foundations-next-steps-iot-cybersecurity

The National Institute of Standards and Technology (NIST) Cybersecurity for the Internet of Things (IoT) program has released two new documents:

A Discussion Essay titled Ideas for the Future of IoT Cybersecurity at NIST: IoT Risk Identification Complexity. This discussion paper presents some grounding for risk identification in IoT, based on NIST’s prior work in cybersecurity for IoT (e.g., NISTIR 8259), and plots the path for forward-looking discussions on how to identify and address risks for IoT devices.
A Profile of the IoT Core Baseline for Consumer IoT Products (NIST IR 8425), which takes the consumer IoT cybersecurity criteria from our February 2022 white paper on Recommended Criteria for Cybersecurity Labeling for Consumer Internet of Things (IoT) Products and incorporates into the family of NIST’s IoT cybersecurity guidance.
These new documents will be central to the discussions at our upcoming virtual workshop on considerations around cybersecurity for IoT products, including consumer products. This event takes place on June 22, 2022, from 10:00am-4:00 p.m. Eastern Daylight Time. The workshop Building on the NIST Foundations: Next Steps in IoT Cybersecurity | NIST website has the full agenda and registration.
267 viewsedited  20:36
Открыть/Комментировать
2022-06-21 10:36:39 Если вдруг вам все еще интересно, что происходило на мероприятии (RSAC), которое задает тон всей индустрии и определяет тренды на год вперед.

Спойлер: я на конфе не был и просто оцениваю по внешним признакам и обзору Интернет-источников
109 views07:36
Открыть/Комментировать
2022-06-21 08:52:59 https://github.com/NextronSystems/APTSimulator
319 views05:52
Открыть/Комментировать