вторник, 18 октября 2016 г.

Обучение сотрудников

Необходимость повышения грамотности сотрудников в вопросах ИБ зафиксирована в большинстве стандартов.
Например для банков: 382-п
2.12.1. Оператор по переводу денежных средств, банковский платежный агент (субагент), являющийся юридическим лицом, оператор услуг платежной инфраструктуры обеспечивают повышение осведомленности работников в области обеспечения защиты информации:по порядку применения организационных мер защиты информации;по порядку использования технических средств защиты информации.
Для любителей ISO: ISO/IEC 27002
7.2.2 Осведомленность, образование и обучение в сфере информационной безопасности
Все сотрудники организации и, там, где это существенно, работающие по контракту должны быть соответствующим образом информированы и обучены, а также регулярно извещаться об изменениях в политиках и процедурах организации, в той мере, насколько это важно для исполнения их служебных обязанностей.
(Так же в этом пункте 7.2.2. есть практические рекомендации по применению. Найти текст стандарта можно здесь)
Что можно сделать в своей организации уже завтра:

  • Приказом принять инструкцию по ИБ для пользователей. В ней описать основные требования. Всех сотрудников ознакомить с ней под подпись. Теперь, в случае ее нарушения, у нас будет механизм воздействия на сотрудника.
  • Издать памятку по ИБ. Это неофициальный документ, в нем в доступной форме описаны все основные требования. Должна быть красочная, в корпоративном стиле. Каждому новому сотруднику выдавать такую в руки, чтобы пылилась под клавиатурой и всем своим видом напоминала, что ИБ это важно.
  • Информационные рассылки по почте. Лучше проводить нечасто, раз в 2-3 недели, чтобы глаз не замыливался ими. В них обращаем внимание на актуальные вопросы.
  • Личный инструктаж каждого нового сотрудника, при желании с проведением небольшого теста в конце, что бы "страшный безопасник" еще больше запомнился (плюсом бланки тестов с подписью очень весело показывать проверяющим из ЦБ).
По каждому из пунктов, при вашем желании, могу дать рекомендации и привести рабочие примеры.


четверг, 13 октября 2016 г.

Семинар Cisco по информационной безопасности 12.10.16г


Пропустить выступление одного из ведущих ИБ-блогеров (Бизнес без опасности) в своем родном городе я не мог.
Ну что могу сказать: как всегда, все на высшем уровне. Рекламы в меру, закуски на кофе-брейке вкусные. Что еще надо для удачного ИБ мероприятия? Ах да, доклады на актуальные темы и великолепный спикер. Можете поверить, все это было. Пересказывать доклады или озвучивать презентации дело неблагодарное, поэтому просто ссылка на материалы.
П.с. не смог удержаться:


среда, 10 августа 2016 г.

Пентест изнутри #3. Проверка выполнения парольной политики

Ранее мы уже установили Kali Linux. Пришло время его использовать по назначению.
В любой организации установлены требования к парольной политике (если нет, то желательно их установить и сделать соответствующие настройки в политике Active Directory.)
Проверить, выполняются ли эти рекомендации на практике нам поможет  инструмент Hydra.

Это ПО для брутфорса учетных записей (в том числе smb). Гидра поможет нам обнаружить учетки типа conferencePC/conferencePC и используемые слабые пароли.
План работ:
1. Выгружаем из AD список учетных записей.
2. При желании грузим из интернета файлы "1000 самых используемых паролей" и т.д.
3. Натравливаем гидру на собственный PC на 445 порт, smb (при необходимости в интернете много подробных мануалов). Отмечаем галки на проверку пустого пароля и пароля равного логину.
!!! Перед сканированием удостоверяемся, что AD не начнет массового блокирования учетных записей после 3 неуспешных попыток подбора пароля.
4. Ждем результатов.

Бонус: немного рекомендаций, которыми можно поделиться с сотрудниками организации:

Ø Никогда не передавайте и не разглашайте Ваши индивидуальные идентификаторы и пароли.
Ø Не используйте чужие идентификаторы и пароли.
Ø Не храните свой пароль на бумаге или в месте, доступном другим лицам.
Ø Используйте сложные пароли.
Требования к паролю:
Ø  Не менее 10 символов;
Ø  Пароль должен содержать хотя бы по одному символу из каждой группы:
o    Латинская буква в верхнем регистре;
o    Латинская буква в нижнем регистре;
o    Цифра;
o    Специальный символ (@,#,$ и т.п.).

четверг, 7 июля 2016 г.

Стандарты ISO 270хх

Не буду еще раз разглагольствовать  о пользе международных стандартов: это давно уже не вызывает у кого либо сомнений. На мой взгляд, применять их слепо не следует, но для структурирования собственных знаний они подходят очень хорошо.
На днях нашел отличную страничку, где выложены некоторые стандарты iso 270хх для ознакомления и спешу ей с вами поделиться: http://pqm-online.com/lib/standards/

среда, 22 июня 2016 г.

Пентест изнутри #2. Фишинг своими руками

Фишинг как был так и остается серьезной угрозой для любой организации, в которой используется электронная почта.
Один из способов защиты от этой угрозы это информирование пользователей: предупрежден - значит вооружен. Но как показать сотрудникам, что это не мифическая выдумка отдела безопасности а реальная опасность?
Один из выходов: провести небольшое учение.
План действий:
0. Подготовка: делаем информационную рассылку где описываем опасности фишинга и как отличить настоящее письмо от поддельного. Согласуем с руковдством план учений. Информируем ИТ, чтобы не поднимали паники.
1. Устанавливаем Gophish (https://getgophish.com/). Это фреймворк для рассылки фишинговых писем, позволяющий создавать письма и копии Web-страниц, а так же позволяющий управлять рассылками, и производить мониторинг статуса рассылок. Бесплатно, просто, есть под Win
2. Настраиваем список адресатов рассылки, создаем шаблонное фишинговое письмо:
 >>Добрый день. Высылаем вам акт сверки для ознакомления.  
 >>акт сверки 2016.doc (это ссылка на наш лендинг)
 >>С уважением, 
 >>главный бухгалтер ООО "Рога и Копыта"  
 >>Иванов Иван Иванович
И запускаем рассылку.
3. Теперь если сотрудник перейдет по ссылке, то увидит предупреждение. А у нас на сервере статистики появится соответствующая запись.
4. Анализируем результаты: поощряем виноватых, награждаем непричастных. На что стоит обратить внимание: % поддавшихся сотрудников, % сотрудников сообщивших о странном письме (если это есть в внутренней нормативке), сообщило ли ИТ о факте фишинговой рассылки.
ProTip: все подобные проверки очень желательно оформлять внутренним актом, чтобы через пол года можно было вспомнить что и как происходило.

вторник, 21 июня 2016 г.

Конференция «День информационной безопасности», 9 июня, Пермь

Люблю конференции по ИБ: хорошая возможность послушать интересные доклады и пообщаться со знающими людьми. А если при этом рекламы меньше 50%, то это совсем загляденье.


Отдельно хочу отметить презентации по ПДн и по проекту внедрения в ПНИПУ системы защиты от целенаправленных атак (если кто заинтересовался - пишите в приват, вышлю пдф'ки).
Тешу себя надеждой, что когда нибудь и я выступлю на подобном мероприятии с докладом.

PS. Но все это конечно и ерунда, и любим мы ИБ конференции совсем по другим причинам: день отгула и море халявы.
Ваш покорный слуга с выигранной футболкой Касперского

понедельник, 6 июня 2016 г.

Пентест изнутри #0

Тестирование на проникновение (жарг. Пентест) — метод оценки безопасности компьютерных систем или сетей средствами моделирования атаки злоумышленника.  Ссылка на wiki
В последнее время все больше крупных организаций заказывают услуги пентеста у профильных фирм. Это качественный и объективный способ оценить уровень ИБ на предприятии.  У этого способа лишь один минус: цена (тем более в условиях
непрекращающегося кризиса).
Хорошая новость в том, что основные уязвимости сети можно проверить самостоятельно (плюс это уникальная возможность почувствовать себя хакером и проверить на деле заявления сисадмина о том, что "у него де в сетке с безопасностью полный порядок").
Ранее уже было опубликовано описание одной из часто встречающихся уязвимостей (Пентест изнутри #1). Для проведения более детальных проверок как не крути понадобится спец средство. Им выступит Kali Linux.

Kali Linux - это дистрибутив Linux, в котором уже собрано все необходимое для проведения пентеста. Сразу хочу оговориться, что никаких углубленных знаний не потребуется, все довольно просто.
План действий:
1. Если нет ноутбука или отдельного компьютера под Kali Linux, то скачиваем и устанавливаем Virtual Box (https://www.virtualbox.org/). Это средство виртуализации с лицензией GPL.
2. Скачиваем и разворачиваем Kali Linux. (https://www.kali.org/downloads/)
В сети множество мануалов как все это сделать, так что проблем возникнуть не должно.