Информационная безопасность
-
Информационная безопасность
Patch Tuesday февраль 2014: как мы тестируем патчи прежде чем катить на всё
Microsoft выпустила критические патчи для IE и Windows. Рассказываем про наш процесс: тестовая OU, пилотная группа, окно обслуживания - чтобы патч не стал инцидентом.
-
Информационная безопасность
IPsec/IKEv2 на strongSwan: мигрируем site-to-site с OpenVPN
Переводим корпоративные site-to-site туннели с OpenVPN на IKEv2/strongSwan 5.x: прирост производительности и нативная интеграция с Windows 7/8 без стороннего клиента.
-
Информационная безопасность
AppLocker против CryptoLocker: whitelist-модель в реальных условиях
После первого инцидента с шифровальщиком внедрили AppLocker на Windows 7/2008 R2. Whitelist-модель, запрет запуска из %AppData% и %Temp% - и ни одного повторного случая.
-
Информационная безопасность
CryptoLocker: первый звонок с зашифрованным файловым сервером
Разбираем вектор заражения CryptoLocker через email-вложение, восстанавливаем данные из снапшотов NAS и экстренно внедряем AppLocker на инфицированной сети.
-
Информационная безопасность
Облачный антиспам-шлюз: MX в облако, спам упал с 85% до 2%
Переводим почту клиента на Symantec.cloud: меняем MX, фильтрованный трафик идёт на Exchange. Спам с 85% до 2%, нагрузка на сервер заметно снизилась.
-
Информационная безопасность
SIEM и корреляция событий: как цепочка из трёх событий нашла инсайдера
Настраиваем правила корреляции в SIEM после волны APT-атак 2013 года. Цепочка brute force - вход - экспорт файлов сработала на третьей неделе после внедрения.
-
Информационная безопасность
PRISM, NSA и ваши данные в Office 365: что спрашивают клиенты
Разоблачения о программе PRISM подняли волну вопросов про облачные сервисы Microsoft и Google. Разбираем, что реально хранится за рубежом и что говорит 152-ФЗ.
-
Информационная безопасность
Splunk вместо SIEM: индексируем логи и смотрим что происходит
После инцидента разворачиваем Splunk 5: Windows Event Log, syslog и firewall-логи в одном месте. Оказалось нагляднее, чем ожидали - и заодно выяснилось кое-что неприятное.
-
Информационная безопасность
Spear phishing: когда письмо пришло от директора
Целевые фишинговые атаки в 2013-м стали точнее и опаснее. Разбираем цепочку реального инцидента и что реально помогает: SPF, DKIM и обученный сотрудник.
-
Информационная безопасность
BYOD по-русски: Android в Exchange без MDM - ждём катастрофы
Сотрудники массово подключают личные Android-устройства к корпоративной почте. Внедряем MDM с remote wipe и шифрованием карты памяти, пока не поздно.
-
Информационная безопасность
Java zero-day в браузере: отключить нельзя, оставить опасно
DHS США рекомендовал отключить Java в браузерах после волны zero-day в начале 2013-го. Что делать, если часть корпоративного ПО без Java в браузере просто не работает.
-
Информационная безопасность
MDM для 200 смартфонов: MobileIron, AirWatch или SCCM 2012 - как мы выбирали
Клиент с 200 устройствами iOS и Android просит remote wipe, VPN-профили и certificate enrollment. Сравниваем три MDM-платформы и делаем выбор.
-
Информационная безопасность
Аудит прав в Active Directory: 12 лишних Domain Admins и методика их нахождения
Проводим аудит привилегий AD у клиента - находим дюжину пользователей в Domain Admins без реальной необходимости. Методика, PowerShell-скрипты и AD Audit Plus.
-
Информационная безопасность
Flame и поддельный сертификат Microsoft: что это значит для корпоративной сети
Flame использует поддельный сертификат Microsoft и Bluetooth-сканирование. Разбираем векторы атаки и конкретные меры защиты для корпоративной инфраструктуры.
-
Информационная безопасность
BYOD в корпоративной сети: пишем первый регламент и не теряем почту на личном iPhone
Gartner прогнозирует волну BYOD к 2014. Мы уже получаем запросы от бизнеса и пишем первый внутренний регламент: MDM, отдельный SSID, шаблон политики.
-
Информационная безопасность
Megaupload, Anonymous и DDoS: клиенты спросили - а нас накроет?
ФБР закрыло Megaupload, Anonymous ответили DDoS-волной на правительственные сайты. Клиенты звонят: как защититься? Разбираем что реально работает на уровне оператора и приложения.
-
Информационная безопасность
Duqu: разбираем IoC и ищем следы в Proxy-логах промышленных клиентов
Symantec опубликовал анализ Duqu - трояна-разведчика, родственного Stuxnet. Ищем C&C-трафик через Proxy-логи и сканируем WMI на признаки инсталлятора.
-
Информационная безопасность
HP ArcSight Express: разворачиваем SIEM под 152-ФЗ с корреляцией по AD
Разворачиваем HP ArcSight Express для клиента с требованиями 152-ФЗ: коллектор на 800 EPS, корреляционные правила для bruteforce и аномалий в Active Directory.
-
Информационная безопасность
802.1X на Wi-Fi и проводных портах: SCEP, NPS и карантинный VLAN
Внедряем 802.1X с EAP-TLS в корпоративной сети: выдаём сертификаты через SCEP, настраиваем NPS-политики и изолируем чужие устройства в guest-VLAN.
-
Информационная безопасность
BEAST и TLS 1.0: проверяем SSL у клиентов и переводим nginx и Apache на RC4
После публикации BEAST-атаки на CBC-режим TLS 1.0 проходим по всем SSL-сервисам клиентов: nginx, Apache, Exchange OWA. Включаем RC4 как временный обходной путь.