ISACARuSec – Telegram
ISACARuSec
2.27K subscribers
1.77K photos
13 videos
303 files
5.64K links
Канал направления ИБ Московского отделения ISACA

Направление канала новости ISACA, новости в области управления ИБ в России и мире, обмен лучшими практиками.

https://engage.isaca.org/moscow/home

Связь с администрацией
@popepiusXIII
Download Telegram
Первая часть вебинара рекомендуется к просмотру. Вторая по сути обзор продукта Luntry.
Forwarded from k8s (in)security (Дмитрий Евдокимов)
На нашем сайте стали доступны слайды и видеозапись вебинара "С чего начать защиту кластера Kubernetes?". Там мы постарались ответить на вопросы:
— Какие минимально-необходимые меры принимать для защиты кластера в моменте;
— Как постепенно наращивать уровень безопасности;
— Какие минимальные действия и вложения могут дать наибольший результат;
— Как не пропасть в рутине исправления множества уязвимостей.

При этом мы достаточно подробно рассмотрели с чего стоит начать в каждом из 7 доменов безопасности Kubernetes в самом начале пути (и немного последующие шаги). Как мы уже говорили на самом вебинаре какой из доменов начинать делать первым зависит от рассматриваемой вашей компании модели угроз, модели нарушителе и поверхности атаки. Это каждый раз уникально и зависит от целей и задачей того или иного кластера. Одно дело это кластер с приложениями, смотрящими в сеть интернет, другое дело build кластера, ML-кластера, кластера в закрытом контуре и т.д.

И как всегда в комментариях будем рады ответить на любые вопросе по данной теме.

P.S. Спасибо всем кто пришел и задавал вопросы!
👍1
https://csrc.nist.gov/pubs/ir/8505/final
Хороший документ для начала погружения в вопросы безопасности в WebAssembly.

WASM претендует на следующий эволюционный шаг в разработке. Грубо говоря это формат упаковки запускаемых файлов позволяющий запускать приложение написанное на разных языках(C++, go, rust, python) на разных платформах (Win/Nix/macos), архитектурах (x86/arm) и браузерах.
У pci dss часто проекты документов доступны только для официальных пользователей портала. Вам было бы интересно читать новости о новых проектах документов доступных только пользователям портала pci dss?
Anonymous Poll
85%
1. Да.
4%
2. Нет.
11%
3. Все равно.
https://blog.pcisecuritystandards.org/request-for-comments-pci-pts-poi-modular-security-requirements-v7-0-october

"The updates in the RFC include more than 30 requirement changes and 14 pieces of additional guidance. Some of these changes designed to address industry needs include:

Adding a requirement for the physical/logical security of biometric interfaces.
Adding a requirement to allow the use of third-party applications (e.g., Play store).
Defining that cryptographic keys used for device security must provide a minimum of 128 bits of effective strength. "
В ЕС и США/Канаде начался ежегодный месячник повышения осведомленности в вопросах информационной безопасности.
https://security.googleblog.com/2024/09/eliminating-memory-safety-vulnerabilities-Android.html
Статья в блоге Гугл про важность использования языков безопасно работающих с памятью (Go, Rust, Swift).
Выглядит немного неоднозначно, вместо реальной статистики эффективности приводятся математические прогнозы в годах от старта проекта, заявления о приверженности подхода и финансирования языка Rust. Приводятся цифры уменьшения общей доли уязвимостией с памятью с 76% до 24% с 2019 года, но без указания общего количества строк кода и распределения по другим типам уязвимостей.

Но требования американского регулятора есть, в ядре Win 11 со слов MS тоже теперь активно использутся Rust. При этом проект по переходу ядра Linux на Rust недавно покинул один из ведущих разработчиков Wedson Almeida Filho с критикой общей результативности проекта. Сам Линус Торвальдс тоже недоволен скорость перехода ядра на Rust.

Очевидно процесс перехода на новые безопасные языки затягивается. Вплоть до того, что регуляторы в США рассматривают возможность переписывать код с С/C++ на Rust с активным решением инструментов ИИ/GPT.
Компания Гугл объявила о новых функциях безопасности для своего облачного офисного пакета Workspace. Кроме советов по настройкам безопасности появился функционал песочницы для писем, dlp, продвинутое сканирование страничек в хроме и контроль доступа к аккаунту с различных устройств.

https://workspaceupdates.googleblog.com/2024/09/security-advisor-for-workspace-business-editions.html
Интересный пример практики защиты школ/библиотек на гос уровне. В США школам предлагается использовать бесплатные сервис выявления уязвимостей от CISA и безопасный сервис DNS. Кроме того им предлагается войти в пилот с бесплатным NGFW и EDR.

+Рекомендации по базовой безопасности.

https://www.fcc.gov/document/fcc-us-dept-education-release-cybersecurity-resource-guide

Мне кажется это одна из очевидных потребностей - сервис безопасного DNS, как минимум для муниципальных учреждений/школ/больниц.

В CIS critical controls использование сервиса безопасного DNS входит в группу мер IG1- т.е. рекомедован для оранизаций с самой низкой зрелостью ИБ.
Краткий гайд как защищать устройства стоящие на границе сети от Австралийского регулятора ASD. Откровений нет, немного добавлено контекста в стандартные меры. https://www.cyber.gov.au/resources-business-and-government/maintaining-devices-and-systems/system-hardening-and-administration/network-hardening/mitigating-strategies-edge-devices-executive-guidance