white2hack 📚 – Telegram
white2hack 📚
13.3K subscribers
4.8K photos
135 videos
1.96K files
2.26K links
Кибербез. Книги, гайды, how to, ликбез. Аналитика, тренды, карьера, эвенты. Этичный хакинг и защита своих данных

🔊 Связь @w2hack_feed_bot
💬 Чат https://news.1rj.ru/str/+VdkEIWudTi5m3dsA
💡 Консультация https://forms.gle/iB9iX3BwyxJM4Ktx5
🏛 Обмен -- private --
Download Telegram
[ПРОДОЛЖЕНИЕ ПРЕДЫДУЩЕГО ПОСТА]

Выписка из плана разработки ФСТЭК России нормативных правовых актов на 2020 год
https://fstec.ru/normotvorcheskaya/akty/54-inye/2009-vypiska-iz-plana-razrabotki-fstek-rossii-normativnykh-pravovykh-aktov-na-2020-god

План работ ФСТЭК на 2020 год
https://fstec.ru/tk-362/deyatelnost-tk362/306-plany/2015-plan-na-2020-god

Планы разработки принятие документов регулирующих ИБ от ТК 362 на 2020 год
https://fstec.ru/tk-362/deyatelnost-tk362/306-plany/2015-plan-na-2020-god

Национальная программа Цифровая экономика Российской Федерации
https://www.tadviser.ru/index.php/Статья:Национальная_программа_Цифровая_экономика_Российской_Федерации

Информационная безопасность цифровой экономики России
https://www.tadviser.ru/index.php/Статья:Информационная_безопасность_цифровой_экономики_России

И еще немного ̶п̶и̶з̶д̶е̶ж̶а̶ инфы о ЦИ
https://www.tadviser.ru/index.php/Статья:Цифровая_экономика_России

#analytics
Друзья, вот вам плейлисты бодрых конференций – нормальные люди, занимающиеся делом, говорят полезные вещи, реально много можно узнать как по теме разработки ПО так и инфраструктурной (DevOps, Cloud) и продуктовой безопасности (Software, Microservices). В отличи от псевдо ху@@х конференций и форумов типо SoC Forum и ̶Х̶@̶й̶И̶Б̶ Код ИБ нет пердежа старперов, дичи и катания ваты

DevOpsConf 2019
https://www.youtube.com/watch?v=-R6NbVQUdww&list=PLrFmwYyxJyVNw7x2aJVy5cCoV2tkll0Y5

Лучшие доклады DevOpsConf 2019 (РИТ++)
https://www.youtube.com/watch?v=bliHtExObHg&list=PLrFmwYyxJyVObonVl9JpyxrmUtCMnCnBl

Лучшие доклады DevOpsConf Russia 2018
https://www.youtube.com/watch?v=kOPXEOZ7vgw&list=PLrFmwYyxJyVODA8Reou9HuCGIs8Alfvwg

Лучшие доклады RootConf 2018 (РИТ++)
https://www.youtube.com/watch?v=9zB1eytkgYY&list=PLrFmwYyxJyVMYKTnLYWbC-9_BvsF4K39q

Security Compliance & DevOps
https://www.youtube.com/playlist?list=PLUpE7k7er9GVAGzjZUKeIDjdJROdbtUtu

#SecDevOps #SSDLC
Руководство_по_реагированию_на_инциденты_информационной_безопасности.pdf
2.4 MB
Руководство по реагированию на инциденты информационной безопасности от ЛК.

Написано годно - пойдет для составления регламента, обучения сотрудников (в тексте есть примеры, картинки) и описание технических работ по сбору артефактов (типо первичных навыков форензики своими силами)
👍1
Друзья, кто тянет лямку обеспечения ИБ в гос органах или работает в интеграторах по теме разработки ПОИБ для гос корпораций, ФОИВ или иных гос подрядчиках уже знаете, что без разработки документации (ГОСТ 34 и иже с ним) не обойтись. Ниже инфа по использованию методы моделирования угроз ИБ от ФСТЭК. И кстати, док весьма не плохой, линкованы куски из мировых best practices и базы MITRE

Как я моделировал угрозы по проекту новой методики ФСТЭК от А.Лукацкого

[часть 1] https://lukatsky.blogspot.com/2020/04/1.html

[часть 2] https://lukatsky.blogspot.com/2020/04/2.html

[часть 3] https://lukatsky.blogspot.com/2020/04/3.html

[часть 4] https://lukatsky.blogspot.com/2020/04/4.html

[часть 5] https://lukatsky.blogspot.com/2020/04/5.html

[часть 6] https://lukatsky.blogspot.com/2020/04/6.html

Доп материалы других блогеров:

(+) https://sborisov.blogspot.com/2020/04/blog-post_14.html
(+) https://shudrova.blogspot.com/2020/04/blog-post_16.html

#docs
Немного советов, гайдов и тулз для безопасности ИТ-инфраструктуры в AWS

101 AWS Security Tips & Quotes - 101 совет и рекомендация по усилению безопасности AWS

[часть 1] https://www.threatstack.com/blog/101-aws-security-tips-quotes-part-1-essential-security-practices
[часть 2] https://www.threatstack.com/blog/101-aws-security-tips-quotes-part-2-securing-your-aws-environment
[часть 3] https://www.threatstack.com/blog/101-aws-security-tips-quotes-part-3-best-practices-for-using-security-groups-in-aws
[часть 4] https://www.threatstack.com/blog/101-aws-security-tips-quotes-part-4-best-aws-security-practices

Список тулзов (в том числе open sources) для усиления защиты или аудита безопасности
https://github.com/toniblyx/my-arsenal-of-aws-security-tools

Сборка "всего-всего" по безопасности для AWS
https://github.com/jassics/awesome-aws-security

Collection of noscripts and resources for DevSecOps
https://github.com/awslabs/aws-security-automation

#SecDevOps #SSDLC
[ПРОДОЛЖЕНИЕ ПРЕДЫДУЩЕГО ПОСТА]

AWS Security Best Practices
- книга от вендора и листинг
https://d1.awsstatic.com/whitepapers/Security/AWS_Security_Best_Practices.pdf
https://www.secframe.com/blog/aws-security

CIS Amazon Web Services Foundations Benchmark 1.1
https://github.com/awslabs/aws-security-benchmark

Awesome AWS Security
https://github.com/coffeewithayman/awesome-aws-security

#SecDevOps #SSDLC
Други, мне иногда подгоняют интересные секурыне ресурсы на оценку. Вот один из таких, блог SPYSE https://spyse.com/blog, инфа для пен-тестеров, язык английский. Блог от коммерческой конторы, для дискавери багов и атак юзают свой софт, но в качестве статей пишут не плохие вещи, к примеру, как найти в сети и похакать CVE-шку.

Тут на ElasticSearch https://bit.ly/2ZDwXby, а тут CVE-2019-3396 в Atlassian Confluence Server https://bit.ly/3jghS7I.

Ну, и кстати, предлагают проверить все это на FREE версии своего сервиса. Сам не юзал, ничего говорить не буду.
Любую работу (проект, действие с результатом) можно сделать «Быстро», «Качественно» , «Дорого», из этого набора опций можно выбрать только сочетание из двух вариантов, все три разом – это сказка.

Данное правило (утверждение) справедливо как для работы так и для учебы так и для каких-либо иных активностей имеющих ограничения – время, бюджет, качество (результативность). Данный подход, к примеру, у адекватных людей используется со стороны работодателя («квалификация + опыт = профессионал, классный спец = дорого», «джуниор? – дешево + качество = опыт в процессе, т.е. долго» и т.д.) так и для работника («быстро и даром? = халтура», «быстро и качественно = дорого», «дешево и качественно? = долго»)
Что бы ты выбрал из опций описанных в предыдущем посте, к примеру, окажись на месте работодателя и на месте работника и для себя лично
Anonymous Poll
27%
Качественно, дешево, но долго
25%
Качественно, быстро, но дорого
2%
Дешево, быстро, но криво (не качественно)
36%
По ситуации нет одного мнения
10%
Качественно, быстро и дешево (это не реально, но я ""верю")
По многочисленным просьбам... смотрите сами, делайте выводы

Интервью с Senior Java Developer - все о Java, как войти в IT после 30
https://www.youtube.com/watch?time_continue=3266&v=iM445BnBhpw&feature=emb_logo

Все об iOS-разработке - Интервью с Senior iOS Developer
https://www.youtube.com/watch?time_continue=2&v=pScCFWWHEbg&feature=emb_logo

Как стать программистом в Северной Америке - какая зарплата у программистов, собеседования
https://www.youtube.com/watch?v=CNQXiP1ZumQ

Байки про Кибербезопасность с Марией Прохоровой
https://www.youtube.com/watch?v=DzZm27UOOkk

Какие бывают направления в программировании?
https://www.youtube.com/watch?v=4XKrlOh3Iek

Docker, непрерывная интеграция и плоская земля. Интервью с DevOps Engineer
https://www.youtube.com/watch?v=nrr4IwOVhZk

Проходим собеседование на junior frontend developer
https://www.youtube.com/watch?v=vQpwGDrIFdI

Карьера в IT: кто такой DevOps инженер
https://www.youtube.com/watch?v=P9Y-qZUXVGk

#job #analytics
Братья, пен-тестеры, особенно кто смотрит в сторону web, и еще не юзал, OWASP Juice Shop очень хороший стенд для прокачки собственных навыков по всем чекам из OWASP Top10 созданный одноименным комьюнити. От простого к сложному, от заданий «на минутку» до больших с подключением Burp Suite и других инструментов. Вообщем, дело довольно занимательное)) обязательно посмотрите если хотите качнуть скиллы по безопасности веба!

Описание стенда от самого OWASP
https://owasp.org/www-project-juice-shop/

How to по установке и запуску на своем хосте
https://github.com/bkimminich/juice-shop

Онлайн версия стенда
https://juice-shop.herokuapp.com/

На всякий случай зеркало на Source Forge
https://sourceforge.net/projects/juice-shop/

Хинты и шпаргалки
https://pwning.owasp-juice.shop/appendix/solutions.html

Обзор стенда от 2018 года
https://bit.ly/30Gvil0

Онлайн версия бука Pwning OWASP Juice Shop (Written by Björn Kimminich)
https://bkimminich.gitbooks.io/pwning-owasp-juice-shop/content/

#web #pentest #kali #linux
И набор видео с прохождением заданий How to hack OWASP Juice Shop - A Guided Walkthrough showing all Solutions
https://www.youtube.com/playlist?list=PL8j1j35M7wtKXpTBE6V1RlN_pBZ4StKZw

#web #pentest #kali #linux
pwning_owasp_juice_shop_[w2hack].pdf
25 MB
PDF-версия гайда по прохождению стенда OWASP Juice Shop
👍1
Ребят, пост для совсем новичков, строго только из-за ваших пожеланий - небольшой сбор линков с советами как учить английский для ИТ-отрасли. Понятное дело за пару статей язык не освоить, но набрать две или три сотни самым ходовых терминов и аббревиатур будет очень кстати! Чисто ИБ-шных словарей или статей с описанием темы я не встречал, по крайней мере на русском, но большинство терминов и спец слов общие на всех поэтому берите в работу!

Сленг, который должен знать каждый кодер
https://ravesli.com/slovar-programmista-sleng-kotoryj-dolzhen-znat-kazhdyj-koder/

Английский для IT. Как учиться программисту + 79 ресурсов
https://englex.ru/english-for-it-specialists/

Мини-словарь профессиоального сленга для начинающих разработчиков
https://ru.hexlet.io/blog/posts/ponimaem-sleng-programmistov-mini-slovar-dlya-nachinayuschih-razrabotchikov

Английский для программирования
http://www.itmathrepetitor.ru/anglijjskie-slova-dlya-programmista/

#English #ediucation
👍3
[ПРОДОЛЖЕНИЕ ПРЕДУДЫЩЕГО ПОСТА]

Англо-русский словарь компьютерных терминов
https://computer-eng.slovaronline.com/

Технический английский для IT: словари, учебники, журналы
https://corp.lingualeo.com/ru/2017/09/13/tehnicheskiy-angliyskiy-dlya-it/

Ну, а кому вдруг будет интересно узнать лайфхаки, фишки, секрет панчи и методу по которой занимался я что бы освоить общий и технический английский - пишите, сделаем стрим)

#English #ediucation
👍1
Mini_pack_python_bash_noscripts_for_pentest_[w2hack].rar
375.8 KB
Мини сборник различных python и bash скриптов для пен-тестеров и спецов ИБ занимающихся прикладной безопасностью
Blackhat USA 2020 - одно из самых значимых событий в индустрии. Топовые доклады, тренды, лютые спикеры.

В виду ограничений введенных из-за Covid-19 эвент проводится онлайн, часть треков открыта к бесплатному просмотру

Ценим
https://www.blackhat.com/us-20/

#education
Друзья, нахожусь в отпуске, весьма ограничен по связи и в виду этого посты будут редкие. В сентябре вас ожидают обновления - расчехлю остатки своего загашника, запущу серию видео подкастов, дам подсказки для тех кто готов поработать за пределами РФ, ну, и конечно же, для вас всегда самые топовые и интересные новости, аналитика, тулзы, self development материалы и новости индустрии.

Не скучаем, забираем от каждого дня все, до конца лета не так много остается. Огромный привет Иркутску, регион 38 всегда помню!

Спасибо всем и каждому отдельно за то что остаетесь с @w2hack, за то что не безразличны и делаете свой вклад в cyber security!

#info