Поиск  Пользователи  Правила 
Закрыть
Логин:
Пароль:
Забыли свой пароль?
Войти
 
Выбрать дату в календареВыбрать дату в календаре

Страницы: Пред. 1 ... 3 4 5 6 7 8 9 10 11 12 13 14 След.
Кто такой «настоящий безопасник»?
 
Цитата
offtopic пишет:
Как будет с загрузкой. Надо много думать над методиками. Я сейчас "увлекаюсь" Web'ом, Владимир - сетевыми.

 У Кати спросите - она же AppSec'овскими решениями занимается.

Цитата
offtopic пишет:
Нам проще - его в УЦ нет

 Вот София "обрадовалась" ;-)

Цитата
offtopic пишет:
а что делается для себя - то твое и сам решаешь, что с этим делать.

 Сергей, я тебя разочарую. На все, что ты подписываешь своим именем, распространяются авторские права. Неимущественные - твои, имущественные - УЦ. Я тоже думал, что мои статьи принадлежат только мне. При уходе мне сказали, что писал я статьи во время работы в ИЗ, а значит статьи принадлежат ей. Поэтому на сайте до сих пор висят мои статьи.

А вот статьи под псевдонимом принадлежат только тебе ;-)  Если кто-то потом не выпустит статью под этим же псевдонимом. И потом доказывай, кто из вас offtopic ;-)
Luka
Сравнительный анализ сканеров безопасности
 
Цитата
Гость пишет:
Вряд ли вот если бы спайдер интегрировался с Security Fusion

А на кой? Проще интегрировать X-Spider с MARS, netForensics и другими системами класса SIM/STM. SecurityFusion - это же сугубо ISS'овская штука ни с чем другим не работающая, в отличие от того же netForensics или MARS.
Luka
Сравнительный анализ сканеров безопасности
 
Цитата
Гость пишет:
информзащита начала позитивов пиарить.

 Я бы сказал не Информзащита, а независимый Учебный Центр "Информзащита" ;-)

Цитата
Гость пишет:
к чему это?

 Хорошие люди. Почему бы и не попиарить ;-)   Cisco в www.freescan.ru тоже получается их "пиарить".
Luka
Сравнительный анализ сканеров безопасности
 
Ну что сказать? Первое в России грамотное сравнение сканеров. По крайней мере видно, что авторы постарались и провели реальное сравнение, а не просто запустили пару сканеров в тестовой сетке.

Есть конечно и пару ложек дегтя, хотя и незначительных. У меня есть сомнения в корректности рис.2, где указана распространенность разных сканеров (помимо самой диаграммы, где ровно половина ее почему-то равна 42%, есть нарекания и по самим цифрам). И есть вопросы по выбранным для сканирования узлам. Их владельцы вообще ставились в известность по факту сканирования?

Но по большому счету это мелочи. Проделана большая работа. Вот если можно было бы провести аналогичное сравнение по IDS/IPS...
Luka
Кто такой «настоящий безопасник»?
 
Цитата
Toparenk0 пишет:
РД ФСТЭК/Гостехкомиссии забыли?

А они-то тут причем? То, что ФСТЭК занимается спецзнаками, кассовыми аппаратами и ПЭМИН, еще не говорит, что этим должен заниматься каждый безопасник.

Цитата
Toparenk0 пишет:
Увы... В последние годы почему-то стали сужать информационную безопасность до компьютерной безопасности

Ну и ладно. Я сам ее так часто трактую, хотя в голове держу и другие аспекты. Но если я начну учитывать ВСЕ переменные, то уравнение никогда не решится. Тем более, что ИБ - это, по большому счету, вообще не техническая проблема. Если бы все пользователи знали основы ИБ и не открывали что не попадя, то безопасность в том виде, в котором она сейчас есть, вообще бы была не нужна.
Luka
Кто такой «настоящий безопасник»?
 
Цитата
Специалист пишет:
к сожалению автор оставил очень мало места для ПСИХОЛОГИЧЕСКОГО аспекта ИБ

Так я и не ставил перед собой такой цели.

Цитата
Гость пишет:
мне непонятно, что тут обсуждать-то

Обсуждать есть что. Регулярно в обсуждениях встречаются фразы на тему "ты не настоящий безопасник, потому что Linux не конфигурил" и т.п. Я просто хотел показать многообразие граней этой профессии. Вот собственно и все.
Luka
Кто такой «настоящий безопасник»?
 
Цитата
janeRKC пишет:
вывод не сделан

А я его и не хотел делать ;-)  Это же флейм чистой воды. Сколько людей, столько и мнений. Каждый делает выводы для себя. И на каждом этапе жизненного и профессионального пути эти выводы будут разными.
Luka
Кто такой «настоящий безопасник»?
 
Цитата
Гость пишет:
а теперь я в cisco и мне все абсолютно пофигу

Это к чему?
Luka
Кто такой «настоящий безопасник»?
 
Цитата
CyberWolf пишет:
Вы пробовали заключать договор с хостинг компанией и требовать от них гарантий обеспечения безопасности ресурса? И я где-то их понимаю. Нельзя обеспечить гарантированную на 100% безопасность ресурса, риск можно минимизировать, но полностью убрать его нельзя. Вопрос, скорее, яз разряда философских, но все же ...

А для этого можно сделать аналог SLA, но в части security. Опять же речь идет не о полном отражении всех угроз, а о снижении риска их реализации (причем не для всех опять же, а для наиболее вероятных).
Luka
Кто такой «настоящий безопасник»?
 
Цитата
CyberWolf пишет:
Вопрос в том, какими качествми (профессиональными, деловыми, личными) должен обладать "настоящий безопасник".

Ну это вопрос сложный ;-) Он должен быть всем понемногу
- технарь, чтобы знать софт и железо
- гуманитарий, чтобы уметь использовать аналогии из привычной жизни
- педагог, чтобы учить пользователей
- экономист, чтобы доказывать руководству необходимость инвестиций
- психолог, чтобы понимать скрытие мотивы руководства и пользователей
- дипломат, чтобы разруливать конфликты
- "сержант", чтобы уметь "прикрикнуть"
- философ, чтобы не "плакать", когда начнется эпидемия или сеть взломают
- и т.д.
Luka
Кто такой «настоящий безопасник»?
 
Цитата
r00t пишет:
То есть физическая безопасность не является одной из составляющих ИБ?

Вообще-то нет, если не брать в расчет, что при сдаче на CISSP одна из 10-ти тем - физическая безопасность. Но обычно именно ИБ является составной частью Б. А вот Б уже делится на ИБ, ФБ, ЭБ, РБ, КБ и т.п. И находятся все эти хБ на одном уровне и тесно переплетаются.
Luka
Кто такой «настоящий безопасник»?
 
Цитата
js пишет:
Эту статью я уже вижу здесь в третий раз

Да? А я ее только в пятницу написал. Завидую людям, умеющим видеть будущее ;-)

Цитата
r00t пишет:
А почему про обычную службу безопасности со СКУДами, камерами, датчиками, сигнализацией и прочей фигней не упоминают

Ну потому что сайт ориентирован на ИБ, а не на просто Б ;-)

Цитата
Онанимус пишет:
болтать языком - гораздо более важная задача чем получать реальные
результаты ??? #$%#$ !!!

В ряде случаев да. Т.к. только "болтая" можно выбить деньги на зарплату "крутым" админам, а также на всякие "игрушки", что админы стали на них "крутыми". И вообще. Чтобы большой босс не разогнал ОТЗИ тоже надо уметь чесать языком, а не настраивать МСЭ.

Цитата
Онанимус пишет:
"крутые" администарторы безопасности могут легко перейти на
другую сторону Силы

И стоклнется с тем же самым. При достижении определенного масштаба любая компания сталкивается с одними и теми же проблемами.

Цитата
Гость пишет:
Одним словом это инженер, не путайте спеца из Европы, у них отучившись две недели можно получить статус инженера, а у нас отбарабанить 5 или 6 лет нужно.

Статус инженера, особенно сертифицированного, и у нас можно получить за 2 недели.

Цитата
Усер пишет:
Послушать "безопасников" так им день и ночь нужно охранять инфомационную безопасность фирмы. И меньше чем втроем никак. Странная складывается ситуация...

Ну парадокс в том, что именно так дело и обстоит. Информацию защищать надо? Надо. Делать это должен как минимум один человек. Но учитывая 8- часовой рабочий день и необходимость круглосуточной работы, как раз и получается 3 человека ;-)
Luka
Кто предупрежден – тот защищен
 
Цитата
Александр Антипов пишет:
Аудитор отвечает за качество аудита своей репутацией и деньгами.

Саша, это заблуждение - аудитор никакой ответственности за результат своей работы не несет и никаких гарантий не дает. Тем более финансовых.
Luka
Кто предупрежден – тот защищен
 
Цитата
NC пишет:
Интересно,какой сертификат должен быть у специалиста по тестам на проникновение?

Например, сертификат GIAC.

Цитата
NC пишет:
Зато Евгений Касперский его точно имеет

Ты уверен? Во время становления Евгения Касперского как специалиста, сертификаты еще не выдавали. А потом он уже просто ему не понадобился.
Luka
Сеть ловушек-приманок поможет победить вирусную эпидемию
 
Идея ловушек уже давно реализована - любой нормальный AV-вендор использует их, чтобы быстро обнаруживать новые эпидемии. Только проблема не в обнаружении эпидемии и не в скорости выработки "антидота", а в скорости его распространения по всем заказчикам. Именно это самое главное.
Luka
Устранение уязвимостей в компьютерных системах: исследователь, владеле
 
Цитата
Гость пишет:
я - как пользователь услуг этой компании вправе требовать от неё качественного сервиса

Чтобы перевести все в практическую плоскость, давайте рассмотрим пример сайта SecurityLab. Допустим я просканировал его и нашел дыру. И что теперь? SecurityLab мне никаких услуг не оказывает, я с ним договор не заключал, а значит я не пользователь этой компании и НЕ ВПРАВЕ чего-то от нее требовать. Из списка сайтов, который были названы в исходной статье (на которую, собственно, все ссылаются), имхо, только МТС можно было хоть как-то притянуть к компании, которая оказывает услуги автору статьи (если он владелец МСТС'овского телефона, а не другого оператора). Во всех остальных случаях он обычный посетитель сайта.

Или возьмем другой пример - Microsoft. Если вы найдете дыру в ПО от MS, то даже в этом случае вы не вправе от MS требовать устранения, т.к. в лицензии написано, что вы используете софт "КАК ЕСТЬ". Если же вы найдете дыру в сайте MS, то вы вообще к сайту никакого отношения не имеете. Сайт - это добрая воля MS (рассматривается именно юридическая точка зрения). Вы, являясь юридически правомочным пользователем ПО от MS при этом не являетесь таким же пользователем его сайта. MS с вами договор на предоставление услуг на сайте не заключал. А значит и требовать от него ничего нельзя.

Я именно это позицию и отстаиваю. Я не против "разглашения" дыр, но в конкретном софте, а не у конкретного заказчика.
Luka
Устранение уязвимостей в компьютерных системах: исследователь, владеле
 
Цитата
Гость пишет:
в общедоступной Internet-службе

А много ли в том списке сайтов с дырами общедоступных служб? 90% из них - это корпоративные сайты компаний.
Luka
Устранение уязвимостей в компьютерных системах: исследователь, владеле
 
Цитата
broker пишет:
эти маленькие любят гордится своими достижениями и часто вывешивают их список.. Вот мы приходим к обратной связи.

 Ну это было ясно с самого начала ;-(

Цитата
broker пишет:
Кстати достижения вывешивают и крупные брэнды

 Не такие "достижения" ;-(  Все-таки бизнес диктует определенные рамки поведения.
Luka
Устранение уязвимостей в компьютерных системах: исследователь, владеле
 
Цитата
Гость пишет:
А лицензироваться, простите, необходимо для осуществления деятельности по защите информации. При чем тут багтрекинг?

А контроль защиты - это не деятельность по защите? В лицензии ФСТЭК даже пункт такой есть.

Цитата
Гость пишет:
так есть ли смысл хаять сложившуюся практику, неоднократно доказавшую свою эффективность

Мы о чем вообще говорим? О разглашении дыр в конкретном ПО, используемом тысячами заказчиков, или о разглашении имени заказчика, использующего дырявое ПО? Почувствуйте разницу. И в bugtraq, насколько мне помнится, речь ВСЕГДА шла именно о первом варианте. И в CERT, и в X-Force, и в NIAP, и в CVE, и в SecurityTracker всегда публиковалась инфа о дыре в ПО, а не у конкретного заказчика. Речь идет именно об этом.

Когда появляется новость, что в ПО Check Point найдена дыра, а они на нее никак не отреагировали, это одно. Но когда появляется новость, что в компании "Рога и копыта" есть дыра в их Check Point FW-1, то я это категорически неприемлю.
Luka
Устранение уязвимостей в компьютерных системах: исследователь, владеле
 
Цитата
Гость пишет:
Это в каком месте оно чему-то противоречит?

Во-первых, ст.272 - несанкционированный доступ. Во-вторых, на такие действия требуется лицензия ФСТЭК, которой у частного лица нет.

Цитата
Гость пишет:
Я пользуюсь этим ресурсом и мне небезразлично его состояние.

Небезразлично - напиши владельцам. Незачем об этом на весь мир трубить.


Цитата
Гость пишет:
Например меня раздражают xss в почтовом сервере которым я пользуюсь.

Пустырник надо пить ;-)  Если меня что-то раздражает, я пытаюсь это решить с тем, что/кто меня раздражает, а не кричу на весь мир "Он меня раздражает".


Цитата
Гость пишет:
Например. Directory Traversal в сайте крупного производителе сетевого железа

Еще раз повторю свой вопрос - как это связано с тобой лично? Эта дыра - проблема производителя. Сообщи ему о ней. Он тебе спасибо скажет. Или не скажет, но ты-то свое доброе дело сделал. А вот кричать на весь мир, что "я их так люблю и потому использую их сайт, а они меня нет, потому что их сайт дырявый"... Это извините, напоминает, действия Герострата.


Цитата
broker пишет:
Если пугают уязвимости на интернет ресурсе.. просто не пользуйся им..

Золотые слова!
Luka
Страницы: Пред. 1 ... 3 4 5 6 7 8 9 10 11 12 13 14 След.