ISACARuSec – Telegram
ISACARuSec
2.26K subscribers
1.78K photos
13 videos
303 files
5.66K links
Канал направления ИБ Московского отделения ISACA

Направление канала новости ISACA, новости в области управления ИБ в России и мире, обмен лучшими практиками.

https://engage.isaca.org/moscow/home

Связь с администрацией
@popepiusXIII
Download Telegram
https://www.theregister.com/2024/03/26/fbi_cisa_sql_injection/
"The Federal Bureau of Investigation (FBI) and Cybersecurity and Infrastructure Security Agency (CISA) issued a Secure by Design Alert on Monday, reminding the tech community that there is no excuse for the decades-old vulnerability type to still be causing issues today.
They cited the MOVEit supply chain attacks from last year, ones enabled by a SQL injection zero day, as an example of the damage such issues can cause."
Ещё около 2 недель до возвращения обогащения информации об уязвимостях от NIST в новом варианте.

Похоже уязвимости марта 2024 станут мерилом качества фидов сканеров уязвимостей и частым выбором пентестеров (и не только).
https://www.infosecurity-magazine.com/news/nist-unveils-new-nvd-consortium/
Channel photo updated
Обещанная заметка про "смерть" EDR, о который "написал" Forrester. А заодно еще и про "смерть" IDS и SIEM, а также ряд очередных разоблачений ИБшных мифов от Gartner...
Один из примеров почему задача анализа кода все больше будет востребован на рынке, как минимум в течении ближайших 5-10 лет. Если не будет системных мер за это время,то и больше.
🚨 Бэкдор в популярных Linux-дистрибутивах

Все выходные развивалась детективная история из мира open source. В библиотеке и утилитах для компрессии XZ был обнаружен бэкдор (CVE-2024-3094), который при определённых условиях предоставляет возможность выполнить произвольный код в системе, не оставляя следов в логах sshd.

Троянизированные версии 5.6.0 и 5.6.1 успели попасть в следующие популярные сборки Linux, выпущенные в марте:
🔴 Alpine (5.6.0 — 5.6.1-r1 )
🔴 Debian (тестовые версии) 5.5.1alpha-0.1 — 5.6.1-1.
🔴 Fedora Rawhide (тестовые версии)
🔴 Kali Linux
🔴 openSUSE Tumbleweed и MicroOS

Дрянь не была включена в стабильные дистрибутивы: Debian Stable, RHEL, Suse Linux Enterprise.
Arch Linux пишут, что хотя в образах были уязвимые пакеты, из-за специфики линковки openssh и liblzma в Arch бэкдор не может работать. Примерно то же самое сказано про Fedora 40 — вредоносные пакеты были, но троян не работает.

Для сомневающихся уже написано Yara-правило.
Тем, кто успел установить затрояненную версию, рекомендовано откатиться на более старые сборки и провести полноценное реагирование на инцидент.

Детективность истории состоит в том, что операция по внедрению длилась два года и включала в себя социальную инженерию, вытеснение предыдущего мейнтейнера и фейковые аккаунты разработчиков для продавливания нужных решений как в самой библиотеке XZ, так и в дистрибутивах, куда она входит.

Надежды на то, что разработчики ПО, использующего компоненты open source, значительно ужесточат «фейс-контроль» этих компонентов, у редакции, честно говоря, нет. Поэтому будем надеяться, что ИБ в крупных организациях повсеместно наладит комплексный мониторинг и детектирования аномалий в масштабе всей ИТ-инфраструктуры. 😏

#новости @П2Т
Please open Telegram to view this post
VIEW IN TELEGRAM
CISO_MindMap_2024-2.png
2.7 MB
Приоритеты CISO v.2024

Подоспело ежегодное обновление полезной шпаргалки CISO Mindmap.

Полная версия приложена к этому посту, а если совсем по верхам, то ИБ-лидерам рекомендовано сосредоточиться на таких улучшениях в подопечных организациях:

1️⃣ разработать скептический и осторожный план внедрения генеративного ИИ с учётом незрелости технологии и экосистемы;
2️⃣ консолидировать и рационализировать ИБ-инструменты. Больше — не значит лучше;
3️⃣ разработать и «продать» топ-менеджменту стратегию по развитию киберустойчивости организации — сделать так, чтобы реагирование на инциденты не было изолировано от функций поддержания непрерывности бизнеса;
4️⃣ развивать «внутренний бренд» ИБ-команды, учить её навыкам переговоров, убеждения, совместной работы, учить понимать бизнес-контекст решений;
5️⃣ оценить пользу различных мер безопасности и их влияние на повседневную работу сотрудников, на бизнес-процессы. Запланировать отказ от мер, существенно затрудняющих работу, но приносящих незначительное снижение рисков.

#советы @П2Т
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
Forwarded from k8s (in)security (Дмитрий Евдокимов)
Стало доступно видео доклада "Безопасность Kubernetes кластеров: вредные советы" с DevOpsConf 2024! Буду рад обратной связи кто не был на самом выступлении. Присутствующие же очень высоко оценили доклад - по итогам конференции он вошел в ТОП-10 =)
👍1