Недостаток программы, который может быть использован для реализации угроз безопасности информации. Результат разработки без учета требований ИБ, вследствие наличия ошибок проектирования или в результате применения небезопасных средств. Что это?
Anonymous Quiz
9%
Риск
86%
Уязвимость
1%
Угроза
4%
Орфографическая ошибка в регламенте по ИБ
0%
Замечание
👍1
Какие дополнительные меры безопасности рекомендует применять ФСТЭК в средствах контейнеризации?
Речь идет о сертифицированном ПО.
Речь идет о сертифицированном ПО.
Anonymous Quiz
33%
Контроль целостности образов контейнеров и исполняемых файлов
33%
Запуск контейнеров с минимально необходимыми полномочиями
5%
Оркестраторы должны обеспечить управление всеми компонентами, входящими в состав средства
2%
Какие контейнеры?! Сейчас пятница, Алло!
28%
Все перечисленное
ФЕДЕРАЛЬНАЯ СЛУЖБА ПО ТЕХНИЧЕСКОМУ И ЭКСПОРТНОМУ КОНТРОЛЮ
ИНФОРМАЦИОННОЕ СООБЩЕНИЕ
О ПОВЫШЕНИИ БЕЗОПАСНОСТИ СРЕДСТВ ЗАЩИТЫ ИНФОРМАЦИИ, В СОСТАВ КОТОРЫХ РАЗРАБОТЧИКИ ВКЛЮЧАЮТ СРЕДСТВА КОНТЕЙНЕРИЗАЦИИ ИЛИ ОБРАЗЫ КОНТЕЙНЕРОВ
от 13 января 2025 г. N 240/24/38
https://fstec.ru/dokumenty/vse-dokumenty/informatsionnye-i-analiticheskie-materialy/informatsionnoe-soobshchenie-fstek-rossii-ot-13-yanvarya-2025-g-n-240-24-38
ИНФОРМАЦИОННОЕ СООБЩЕНИЕ
О ПОВЫШЕНИИ БЕЗОПАСНОСТИ СРЕДСТВ ЗАЩИТЫ ИНФОРМАЦИИ, В СОСТАВ КОТОРЫХ РАЗРАБОТЧИКИ ВКЛЮЧАЮТ СРЕДСТВА КОНТЕЙНЕРИЗАЦИИ ИЛИ ОБРАЗЫ КОНТЕЙНЕРОВ
от 13 января 2025 г. N 240/24/38
https://fstec.ru/dokumenty/vse-dokumenty/informatsionnye-i-analiticheskie-materialy/informatsionnoe-soobshchenie-fstek-rossii-ot-13-yanvarya-2025-g-n-240-24-38
АУД.3. Есть некоторые функции
безопасности , которые могут
поддерживать лишь некоторые NTP клиенты для синхронизации времени. Например, ntpd и chrony. О чем речь?
безопасности , которые могут
поддерживать лишь некоторые NTP клиенты для синхронизации времени. Например, ntpd и chrony. О чем речь?
Anonymous Quiz
32%
Синхронизация времени
13%
Возможность настройки нескольких серверов NTP одновременно
55%
Поддержка аутентификации на стороне сервера за счёт сертификатов
#ИАФ #УПД. Проходит проверка пользователя: 1.DN-resolution. Поиск по каталогу LDAP-пользователя. 2.(X) 3.LDAP-search. Проверка членства в группах LDAP-сервера . 4.Определение прав-доступа на основе записи в LDAP-сервере. Что должно быть в пункте 2?
Anonymous Quiz
5%
Что это?
44%
2. Проверка заблокирован ли пользователь или нет.
51%
2. Bind operation.Клиент передает DN и пароль на сервер для проверки.
0%
2. Проверка сложный пароль у пользователя или нет.
🤯1
Аутентификация через LDAP
Подробная статья с примерами
https://qatools.ru/docs/setup/configuration/authentication/ldap
Подробная статья с примерами
https://qatools.ru/docs/setup/configuration/authentication/ldap
qatools.ru
Аутентификация через LDAP
ТестОпс
PgAudit (модуль postgresql) поддерживает два основных режима аудита. Один отслеживает все действия пользователя в рамках сессии (подключение, запросы, ошибки). Другой: операции с конкретными объектами (таблицами, индексами) через роли. Как они называются?
Anonymous Quiz
22%
Логирование запросов (Statement Logging)
11%
Стандартное логирование (Error Logging) и логирование автовакуума (Autovacuum Logging)
53%
Сессионный режим (Session Audit Logging) и объектный режим (Object Audit Logging)
15%
Логирование медленных запросов (Slow Query Logging) и Write-Ahead Logging (WAL)
Pqaudit
Базовое ведение журнала операций может быть обеспечено стандартным механизмом ведения журнала с помощью параметра log_statement = all. Это приемлемо для мониторинга и других случаев использования, но не обеспечивает необходимого уровня детализации для аудита. Недостаточно иметь список всех операций, выполненных в отношении базы данных. Также необходимо иметь возможность найти конкретные операторы, которые представляют интерес для аудитора. Стандартный механизм ведения журнала показывает, что запросил пользователь, в то время как pgAudit фиксирует детали того, что произошло, пока база данных выполняла запрос.
https://docs.tantorlabs.ru/tdb/ru/17_5/be/pgaudit.html
Базовое ведение журнала операций может быть обеспечено стандартным механизмом ведения журнала с помощью параметра log_statement = all. Это приемлемо для мониторинга и других случаев использования, но не обеспечивает необходимого уровня детализации для аудита. Недостаточно иметь список всех операций, выполненных в отношении базы данных. Также необходимо иметь возможность найти конкретные операторы, которые представляют интерес для аудитора. Стандартный механизм ведения журнала показывает, что запросил пользователь, в то время как pgAudit фиксирует детали того, что произошло, пока база данных выполняла запрос.
https://docs.tantorlabs.ru/tdb/ru/17_5/be/pgaudit.html
#ИАФ.4.Какая команда позволяет управлять сроком действия пароля (максимальным количеством дней, предупреждениями, датой истечения)?
Anonymous Quiz
66%
Chage
17%
Useradd
4%
Chmod
13%
Chgrp
РСБ.4. Вы видите сценарий используемый в системе мониторинга Zabbix для создания триггеров.
{sudcm:vfs.fs.size[/,pfree].last(10)<10}
Что он выполняет?
{sudcm:vfs.fs.size[/,pfree].last(10)<10}
Что он выполняет?
Anonymous Quiz
2%
Выводит перечень наиболее свободных каталогов и ранжирует их
89%
Измеряет процент свободного места на диске и уведомляет если оно меньше 10%
5%
Проверяет как часто кто то вводил команду pfee
4%
Смотрит начал ли кто то пользоваться диском и пошла ли на него запись
🤯1
{ } — обязательные скобки, обрамляющие выражение
sudcm — имя хоста или шаблона
vfs.fs.size — функция для мониторинга файловой системы
/ — путь к разделу (в данном случае корневой)
pfree — параметр, показывающий процент свободного места
.last(10) — проверка последних 10 значений
<10 — условие срабатывания (меньше 10%)
https://wiki.astralinux.ru/pages/viewpage.action?pageId=38699795
#УПД. Программное обеспечение в Linux для защиты серверов от несанкционированного
доступа посредством мониторинга
журналов событий и блокировки IP-адресов, с которых происходят подозрительные попытки входа.
доступа посредством мониторинга
журналов событий и блокировки IP-адресов, с которых происходят подозрительные попытки входа.
Anonymous Quiz
10%
Lynis
7%
LUKS
6%
Easy-RSA
78%
Fail2ban
🤓1
В идеале именно эта среда или контур, должна использоваться для финального тестирования изменений настроек безопасности систем (харденинг) перед их использованием в продуктивном контуре.
Anonymous Quiz
66%
Staging-среда (имитация production или предпродакшн-окружение)
11%
Production (рабочая среда пользователей)
16%
Testing (среда автоматизированных тестов)
7%
Development (среда разработки)
19 августа в 11:00 по мск.
Работающие практики харденинга отечественных ОС Linux.
Программа:
Харденинг российских Linux-систем: от теории к практике
- обзор задач безопасного конфигурирования для ИБ и ИТ
- источники стандартов конфигурирования для отечественных ОС
- трудности харденинга в реальных проектах и пути решения.
https://my.mts-link.ru/j/115199709/99454863?utm_source=lense&utm_medium=referral&utm_campaign=1
Работающие практики харденинга отечественных ОС Linux.
Программа:
Харденинг российских Linux-систем: от теории к практике
- обзор задач безопасного конфигурирования для ИБ и ИТ
- источники стандартов конфигурирования для отечественных ОС
- трудности харденинга в реальных проектах и пути решения.
https://my.mts-link.ru/j/115199709/99454863?utm_source=lense&utm_medium=referral&utm_campaign=1
Mts-link.ru
Работающие практики харденинга отечественных ОС Linux
Компания “Линза” приглашает вас на вебинар, посвященный практике харденинга российских операционных систем на базе Linux и применению инструмента «2К». Эксперты поделятся актуальными задачами в области безопасной конфигурации, обсудят сложности, с которыми…
#РБПО. Несмотря на риски, эти зависимости играют ключевую роль в разработке и в вопросах ИБ при разработке приложений. Что такое транзитивные зависимости?
Anonymous Quiz
7%
Пакеты, которые разработчик явно указывает в проекте
70%
Зависимости, которые требуются для работы других зависимостей
10%
Устаревшие пакеты, которые больше не поддерживаются
13%
Пакеты, которые есть в сертифицированным репозитории отечественных ОС
🤯1
Возьмем пакет curl — утилиту для передачи данных по сетевому протоколу.
Он зависит от библиотеки OpenSSL (для поддержки HTTPS), которая, в свою очередь, имеет транзитивные зависимости.
Цепочка зависимостей
curl (клиент для URL-запросов)
→ Зависит от libcurl4 (основная библиотека)
→ libcurl4 зависит от openssl (шифрование)
→ openssl зависит от libssl3 (реализация TLS/SSL)
→ libssl3 зависит от libc6 (базовая библиотека C).
Почему это важно для безопасности?
Если в OpenSSL обнаруживается уязвимость, она затрагивает все пакеты, зависящие от него, включая curl, wget, веб-серверы и даже системы управления пакетами вроде apt.
Пример: Уязвимость Heartbleed (CVE-2014-0160) в OpenSSL позволяла злоумышленникам читать память сервера, что затронуло миллионы систем.