Показаны сообщения с ярлыком Угрозы. Показать все сообщения
Показаны сообщения с ярлыком Угрозы. Показать все сообщения

среда, 9 ноября 2011 г.

Практика ИБ \ FAIR - методология анализа рисков (Часть 4)

В этой части рассмотрены следующие вопросы:
  • Разложение риска на составляющие элементы
  • Декомпозиция риска
    • Частота событий, приводящих к потерям
    • Частота событий реализации угрозы
    • Контакт
    • Воздействие
    • Уязвимость
    • Возможности угрозы
    • Сила защитных мер

среда, 2 ноября 2011 г.

Практика ИБ \ FAIR - методология анализа рисков (Часть 3)

В этой части рассмотрены следующие вопросы:
  • Компоненты ландшафта рисков
  • Угрозы
    • Источники угроз
    • Сообщества угроз
    • Характеристики угрозы
  • Активы
  • Компания
  • Внешняя среда

вторник, 25 октября 2011 г.

Практика ИБ \ FAIR - методология анализа рисков (Часть 1)

Начинаю новую серию постов, посвященную переводу введения в методологию анализа информационных рисков FAIR (Factor Analysis of Information Risk - Факторный анализ информационных рисков). Автор методологии FAIR - Jack Jones (основатель Risk Management Insight).

FAIR не является самостоятельной методологией по управлению рисками, зато служит отличным дополнением к почти любой из имеющихся. Дело в том, в большинстве из имеющихся методологий и стандартов основное внимание уделяется построению комплексного процесса управления рисками, а вопросы непосредственной оценки рисков рассматриваются весьма поверхностно. Методология FAIR разработана как раз для устранения этого недостатка. Она  содержит детальную классификацию факторов, обуславливающих возникновение риска, определяет их влияние друг на друга и взаимосвязи между ними. Это позволяет адекватно оценивать частоту реализации рисков и масштабы потерь - именно то, что чаще всего вызывает трудности.

В этой части рассмотрены следующие вопросы:
  • Введение
  • Сценарий "Лысая шина"
  • Анализ сценария
    • Угроза
    • Уязвимость
    • Актив
    • Риск
    • Другие факторы
  • Наука и Искусство

понедельник, 17 октября 2011 г.

Дайджест ИБ за 10 - 16 октября 2011 года

Обзор самых интересных и полезных сообщений за неделю в блогах по информационной безопасности и не только :-)

В сегодняшнем обзоре:
  • Лучшие посты из русскоязычных блогов по ИБ
  • Лучшие посты из англоязычных блогов по ИБ
  • Стандарты, руководства, лучшие практики, исследования
  • Новости
  • Инциденты за неделю

воскресенье, 2 октября 2011 г.

Дайджест ИБ за 26 сентября - 2 октября 2011 года

Обзор самых интересных и полезных сообщений за неделю в блогах по информационной безопасности и не только :-)

В сегодняшнем обзоре:
  • Лучшие посты из русскоязычных блогов по ИБ
  • Лучшие посты из англоязычных блогов по ИБ
  • Интересные статьи и заметки по менеджменту, коммуникациям
  • Законодательство
  • Стандарты, руководства, лучшие практики, исследования
  • Новости
  • Инциденты за неделю

вторник, 27 сентября 2011 г.

Дайджест ИБ за 19 - 25 сентября 2011 года

Обзор самых интересных и полезных сообщений за неделю в блогах по информационной безопасности и не только :-)

В сегодняшнем обзоре:
  • Лучшие посты из русскоязычных блогов по ИБ
  • Лучшие посты из англоязычных блогов по ИБ
  • Интересные статьи и заметки по менеджменту, коммуникациям
  • Законодательство
  • Стандарты, руководства, лучшие практики, исследования
  • Новости
  • Инциденты за неделю

понедельник, 25 июля 2011 г.

Дайджест ИБ за 11 - 24 июля 2011 года

На прошлой неделе устроил себе небольшой отпуск, поэтому не успел подготовить дайджест, извиняюсь ;-). В качестве компенсации, на этой неделе получился просто мегадайджест - за 2 недели появилось много интересных постов, документов, новостей!

В сегодняшнем обзоре:
  • Лучшие посты из русскоязычных блогов по ИБ
  • Лучшие посты из англоязычных блогов по ИБ
  • Интересные статьи и заметки по менеджменту, коммуникациям
  • Законодательство
  • Стандарты, руководства, лучшие практики, исследования
  • Новости
  • Инциденты за неделю

понедельник, 11 июля 2011 г.

Дайджест ИБ. Итоги 2 квартала 2011 года

Как быстро летит время - вроде бы совсем недавно пришла идея делать обзоры лучшего и наиболее полезного из того, что каждый день появляется в Интернете, а уже прошло 3 месяца. Чтобы информация не потерялась и была под рукой, в этом итоговом выпуске постараюсь выделить и суммировать все самое важное и интересное за 2 квартал.

К сожалению, подготовка дайджестов занимает значительно больше времени, чем я планировал, поэтому обдумываю способы оптимизации. Вы можете помочь мне в этом, если сообщите в комментариях: Полезны ли для Вас дайджесты? Чего не хватает, а что кажется излишним? Периодичность? Имеет ли смысл приводить подробности постов и документов, на которые я ссылаюсь (особенно англоязычных), или достаточно ссылки? Заранее благодарен за обратную связь ;-) 

воскресенье, 19 июня 2011 г.

Дайджест ИБ за 13 - 19 июня 2011 года

Обзор самых интересных и полезных сообщений за неделю в блогах по информационной безопасности и не только :-)

В сегодняшнем обзоре:
  • Лучшие посты из русскоязычных блогов по ИБ
  • Лучшие посты из англоязычных блогов по ИБ
  • Интересные статьи и заметки по менеджменту, коммуникациям
  • Стандарты, руководства, лучшие практики, исследования
  • Законодательство
  • Новости
  • Инциденты за неделю

среда, 15 июня 2011 г.

Практика ИБ \ SANS - Топ 20 наиболее критичных защитных мер и средств

Перевел еще один весьма полезный документ: SANS - Топ 20 наиболее критичных защитных мер и средств. В документе приведены самые важные процессы ИБ, которые следует использовать любой компании для предотвращения несанкционированного доступа злоумышленников к ее системам и сетям, либо минимизации ущерба, который они могут нанести.

Также в документе приведена карта киберугроз, содержащая ключевые элементы, которые присутствуют почти в каждой атаке. Любая атака может быть представлена в виде определенного пути по этой карте. Карта позволяет выбрать наилучшие подходы для защиты от различных атак. В качестве иллюстрации возможного применения карты, на ней показаны три варианта атак: хищение данных банковских карт и финансовой информации, APT-атаки, поисковая оптимизация (SEO).

понедельник, 2 мая 2011 г.

Дайджест ИБ за 25 апреля - 1 мая 2011 года

Обзор самых интересных и полезных сообщений за неделю в блогах по информационной безопасности и не только :-)

В сегодняшнем обзоре:
  • Лучшие посты из русскоязычных блогов по ИБ
  • Лучшие посты из англоязычных блогов по ИБ
  • Интересные статьи и заметки по менеджменту, коммуникациям
  • Законодательство
  • Стандарты, лучшие практики, исследования
  • Новости
  • Инциденты за неделю

воскресенье, 17 апреля 2011 г.

Дайджест ИБ за 11-17 апреля 2011 года

Обзор самых интересных и полезных сообщений за неделю в блогах по информационной безопасности и не только :-)

В сегодняшнем обзоре:
  • Лучшие посты из русскоязычных блогов по ИБ
  • Лучшие посты из англоязычных блогов по ИБ
  • Интересные статьи и заметки по менеджменту, коммуникациям
  • Стандарты, лучшие практики, обзоры
  • Новости
  • Инциденты за неделю

четверг, 24 марта 2011 г.

ISSP \ Домен 09. Безопасность приложений. Часть 8

В этой части рассмотрены следующие вопросы:
  • Безопасность веб-приложений
  • Вандализм
  • Финансовое мошенничество
  • Привилегированный доступ
  • Кража информации о транзакциях
  • Кража интеллектуальной собственности
  • Атаки «отказ в обслуживании»
  • Организация процесса обеспечения качества
  • Межсетевые экраны для веб-приложений
  • Системы предотвращения вторжений
  • Реализация SYN-прокси на межсетевом экране
  • Специфические угрозы веб-среде
  • Сбор информации
  • Административные интерфейсы
  • Аутентификация и управление доступом
  • Управление конфигурациями
  • Проверка входных данных
  • Провека параметров
  • Управление сеансами

четверг, 21 октября 2010 г.

пятница, 6 августа 2010 г.

ISSP \ Домен 05. Телекоммуникации и сетевая безопасность. Часть 11

В этой части рассмотрены следующие вопросы:
  • Беспроводные технологии
  • Беспроводные коммуникации
  • Расширение спектра
  • Компоненты WLAN
  • Беспроводные стандарты
  • 802.11b
  • 802.11a
  • 802.11e
  • 802.11f
  • 802.11g
  • 802.11h
  • 802.11i
  • Стандарт безопасности беспроводных технологий
  • 802.11X
  • Динамические ключи и использование Векторов инициализации
  • 802.11j
  • 802.11n
  • 802.16
  • 802.15
  • Bluetooth

суббота, 24 июля 2010 г.

ISSP \ Домен 05. Телекоммуникации и сетевая безопасность. Часть 10

В этой части рассмотрены следующие вопросы:
  • Удаленный доступ
  • Dial-Up и RAS
  • ISDN
  • DSL
  • Кабельные модемы
  • VPN
  • Протоколы туннелирования
  • PPTP
  • L2TP
  • Протоколы аутентификации
  • Рекомендации по удаленному доступу

среда, 14 июля 2010 г.

ISSP \ Домен 05. Телекоммуникации и сетевая безопасность. Часть 9

В этой части рассмотрены следующие вопросы:
  • Городские вычислительные сети (MAN)
  • Глобальные вычислительные сети (WAN)
  • Эволюция телекоммуникаций
  • Выделенные линии
  • Цифровые телекоммуникационные системы (T-каналы)
  • Технологии WAN
  • CSU/DSU
  • Коммутация
  • Frame Relay
  • Виртуальные каналы
  • X.25
  • ATM
  • Качество обслуживания (QoS)
  • SMDS
  • SDLC
  • HDLC
  • HSSI
  • Многофункциональные технологии доступа
  • Шлюзы H.323
  • SIP
  • Проблемы IP-телефонии
  • Резюме по технологиям WAN

понедельник, 1 марта 2010 г.

Переводы / Почему Вы не получите работу CISO

Прочитал недавно интересную статейку, касающуюся отличий в мировоззрении специалистов по ИБ и бизнеса. Статья называется «Почему Вы не получите работу CISO», она является ответом на статью специалиста по ИБ «Нездоровое отсутствие вакансий по ИБ», в которой он описывает проблемы с недостаточным вниманием бизнеса к ИБ и те последствия, к которым это может привести. Переводить всю статью я не стал, т.к. ряд вопросов для нашей российской действительности не актуален. Перевод достаточно вольный и «адаптированный» :)

воскресенье, 7 февраля 2010 г.

ISSP \ Домен 03. Архитектура и модель безопасности. Часть 10

В этой части рассмотрены следующие вопросы:
  • Анализ нескольких угроз
  • Закладки для поддержки
  • Атаки времени проверки / времени использования
  • Переполнение буфера
  • Что такое стек и как он работает?
  • Резюме

среда, 8 июля 2009 г.

В двух словах \ РС БР ИББС-2.2-2009

Краткое изложение нового Стандарта Банка России, вступающего в действие с 01.09.2009 г.
С полной версией можно ознакомиться на сайте ABISS.

ЦЕНТРАЛЬНЫЙ БАНК РОССИЙСКОЙ ФЕДЕРАЦИИ (БАНК РОССИИ)

РЕКОМЕНДАЦИИ В ОБЛАСТИ СТАНДАРТИЗАЦИИ БАНКА РОССИИ

ОБЕСПЕЧЕНИЕ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ
ОРГАНИЗАЦИЙ БАНКОВСКОЙ СИСТЕМЫ
РОССИЙСКОЙ ФЕДЕРАЦИИ

МЕТОДИКА ОЦЕНКИ РИСКОВ НАРУШЕНИЯ ИНФОРМАЦИОННОЙ БЕЗОПАСНОСТИ

РС БР ИББС-2.2-2009