Поиск  Пользователи  Правила 
Закрыть
Логин:
Пароль:
Забыли свой пароль?
Войти
 
Выбрать дату в календареВыбрать дату в календаре

Страницы: Пред. 1 ... 4 5 6 7 8 9 10 11 12 13 14 След.
Устранение уязвимостей в компьютерных системах: исследователь, владеле
 
Цитата
Аффтар пишет:
Но что же делать, если владелец ресурса не проявлет доброй воли и не собирается патчить свой насквозь дрявый сервер? Молчать?

Это тебе мешает? Твоя жизнь или здоровье зависят от дырявости сайта? Тебе платят за поиск дыр или за защиту сайта? Ты как-то связан с этой компанией?

Я вот не понимаю этого. Ну дырявый  сайт и что теперь-то...
Luka
Устранение уязвимостей в компьютерных системах: исследователь, владеле
 
Цитата
Чехол пишет:
если о каждой дыре надоедать разработчику , то наверняка у него оквадратится голова.....

Ему деньги за это платят
Luka
Устранение уязвимостей в компьютерных системах: исследователь, владеле
 
Цитата
Guest пишет:
И решать ее должны совсем другие специалисты, нежели вэб программёры.

Не забывайте, что речь идет не о продаже коробочного движка, а готовом ресурсе под ключ, который либо ставится на площадку студии, либо сама студия ставить его у выбранного мной хостера - так в договоре. Закономерно ожидать, что они хоть как-то его защитят. А когда они мне рекомендуют разграничить доступ по IP-адресам к внешему сайту, то слов нет...
Luka
Устранение уязвимостей в компьютерных системах: исследователь, владеле
 
Цитата
broker пишет:
Давайте определимся web-сервер, web-приложение, internet-служба, Internet-ресурс - это хоть и однозвучные, но весьма разные понятия и отношение, с точки зрения наличия уязвимостей, к ним разное.

"Хороший" подход... Я за такой подход веб-студии и не люблю. Заказываешь им сайт "под ключ". Они тебе его делают, красивости всякие, движок доделывают и даже на машинку с ПО Web-сервера ставят. Но когда ты пытаешься им прописать ответственность за взлом сайта, они сразу "мы отвечаем только за движок. работа IIS или Apache к нам не относится". Когда им показываешь их же материалы, в которых прописано, что они спецы в Unix и Windows и просишь их написать хотя бы рекомендации по настройке IIS или Apache для корректной, но защищенной работы их движка, то они сразу в кусты. А когда пытаешься кейс в суппорте открыть - они валят на глюкавый IIS, мол наш движок совершенен.

Заказчику нужен готовый РЕСУРС и он обращается к студии, как правило, именно для того, чтобы получить готовый к запуску ресурс. А собирать по кусочкам движок, дизайн, ПО Web, ОС для Web и т.п. - это не слабонервных.

Цитата
broker пишет:
Если уязвимость в "движке" internet-ресурса неважно (язык, технология, web-сервер, системы управления контентом), то обращаться надо к разработчику "движка" и тогда он решит, что делать и сообщит всем адресно или открыто.

Так ДОЛЖНО быть. На ПРАКТИКЕ все иначе. Мы работали с одной студией - нашли в ее движке кучу SQL Injection, XSS и т.п. Они у нас исправили, а сайты других их заказчиков (включая международно известных компаний) до сих пор крутятся на дырявой версии.
Luka
Устранение уязвимостей в компьютерных системах: исследователь, владеле
 
Цитата
Аффтар пишет:
Алексей, мы же с вами сталкивались с подобной ситуацией

В том то и дело. В той ситуации часть дыр все-таки исправили.
Luka
Устранение уязвимостей в компьютерных системах: исследователь, владеле
 
Цитата
Однако, как правило, владелец информационного ресурса не является его разработчиком и не обладает достаточными ресурсами и полномочиями для устранения уязвимостей.

Что значит не обладает? Разработка любого сайта (особенно для крупных компаний) завершается передачей его заказчику, который и становится полноправным владельцем. Именно ему переходят все имущественные права на сайт и он вправе либо сам исправить их (если у него есть такие люди), либо открыть кейс у разработчика. И разработчик будет устранять такую дыру. В противном случае он сильно рискует получить ненужную ему огласку.

Это сработает, конечно, только для крупных заказчиков (например, оператора мобильной связи) - мелких разработчики сайтов в расчет не принимают.
Luka
Устранение уязвимостей в компьютерных системах: исследователь, владеле
 
Обсуждение статьи Устранение уязвимостей в компьютерных системах: исследователь, владелец, пользователь
Luka
Классификация компьютерных преступлений, взгляд хакера и юриста
 
Цитата
Vlad пишет:
вот до тех пор пока всё в России будет с целью создания прецедента, порядка не будет

Ну что делать... Как-то бороться с проблемой надо. Суд не в состоянии изменить закон - он его должен выполнять. Он даже критиковать его не может - не его это дело. Зато крутить законом он может, что и делает. Иногда во вред, иногда на пользу. И с этим надо считаться.
Luka
Классификация компьютерных преступлений, взгляд хакера и юриста
 
Доказать не сложно.

Во-первых, по большинству дел "хакеры" сами признавались под впечатлением визита к ним сотрудников в погонах.

Во-вторых, в ряде случаев сумма косвенных признаков (как-то наличие на компе программ для взлома или записей в history) перевешивает отсутствие одного прямого доказательства.

В-третьих, суд принимает решение не сам, а на основе заключения экспертов, приглашенных по делу. И если адвокат обвиняемого не смог доказать, что экспертиза не стоит и выеденного яйца, то шансов выиграть дело мало. Особенно если эксперт имеет определенное ИМЯ и признан специалистом.

В-четвертых, в большинстве дел суд принимает решение не в пользу обвиняемого не потому, что он виноват или не виноват (хотя все, как правило, виноваты), а с целью создания прецедента и чтобы другим неповадно было.
Luka
IP-телефония станет бесплатной
 
Я чего-то непонимаю, наверное. Если IPT будет бесплатной, то откуда рост доходов Skype?
Luka
IP-телефония станет бесплатной
 
Обсуждение статьи IP-телефония станет бесплатной
Luka
Атака на Cisco через SNMP
 
Ну сколько же можно просить указывать ВЕРСИЮ IOS? А то особо "умные" журналисты потом начнут панику сеять - "Cisco взломали", "Интернет под угрозой"... А то окажется, что речь идет только о какой-нибудь версии 11.x.

ЗЫ. Заключение мне понравилось больше всего. Дело не в Cisco, а в человеческом факторе ;-)
Luka
Cisco выпустила антивирус для коммутаторов
 
Цитата
Сергей Шабашкевич пишет:
По сути речь идёт не об антивирусе, а об ещё одном поведенческом анализаторе

По сути речь об этом вообще не идет. Какой-то журналист настолько все замечательно переврал, что у нас весь офис час смеялся. Почти как про "диоды", которым Pix защищает сеть  :)
Luka
Cisco выпустила антивирус для коммутаторов
 
Цитата
Paul пишет:
Другими словами - это приблуда которая ставится на конечный комп и которая позволяет NAC-у проверять, устанавливать и патчить... всего на всего.

Именно так. CTA - это посредник между системой защиты компа и сетью. Соответствует узел корпоративной политике безопасности - его в сеть пускают. Не соответствует - не пускают.
Luka
Cisco выпустила антивирус для коммутаторов
 
Цитата
Гость пишет:
Бредовая идея, теперь cisco будут самыми тормозными маршрутизаторами в мире

Вначале попробуй, а потом говори про тормоза. А идея правильная, надо только подумать.
Luka
Cisco выпустила антивирус для коммутаторов
 
Цитата
Онанимус пишет:
а теперь представьте прикол - в сигнатурную базу добавить нечто типа

Осталось только добавить, что NAC - это не антивирус и даже не софт. И никакими сигнатурами не оперирует.
Luka
Cisco выпустила антивирус для коммутаторов
 
Цитата
Denis пишет:
А можно как небудь бесплатно пощупать это ПО?????

Оно и есть бесплатное. В оборудовании оно встроено (надо только проапгрейдиться). На оконечном устройстве (ПК и т.п.) оно уже встроено в прикладное или системное ПО (т.е. туда уже встроен Cisco Trust Agent). Осталось только Cisco Secure ACS поставить и все.
Luka
Будущее сканеров безопасности
 
Цитата
Serge пишет:
Собственно, если сканер внутри сети не смог пробиться через какую-либо защиту , то почему это может сделать нападающий снаружи сети?

А кто сказал, что это должен сделать внешний сканер? В приведенном абзаце говорится совсем другое. Если дыр не обнаружено при внешнем сканировании, значит есть потенциал для применения локальных сканеров, установленных на самом узле.
Luka
Будущее сканеров безопасности
 
Цитата
Гость пишет:
О чем я и говорю - что-то запускается на клиенте и проверяет его состояние. соотвественно это что-то может всегда говорить "ок", если контролируется плохим парнем.

 Я же написал - возможны 2 (ДВА) метода. Можно и БЕЗ локального агента.

Цитата
Гость пишет:
А вообще понравилось в статье - типа патчи ставить дело десятое

 Где я про это написал? Разъясню структуру статьи. Есть звезда. В центре - текущий уровень развития сканеров безопасности. Лучи - это варианты развития, направления будущей разработки. Ни одно не имеет явного приоритета - все равноправны.
Luka
Будущее сканеров безопасности
 
Цитата
Гость пишет:
А оно определяется на основании чего?

На основании различных методов:
1. удаленное сканирование состояния защищенности узла
2. локальная проверка состояния защищенности узла с помощью агента, встроенного в ОС или уже установленное программное обеспечение (антивирус, СЗИ, персональный МСЭ, система управления патчами и т.п.).
Luka
Страницы: Пред. 1 ... 4 5 6 7 8 9 10 11 12 13 14 След.