#УПД. Какую роль в продакшн-сервере обычно играют сервисные учётные записи (например, nginx, postgres)?
Anonymous Quiz
6%
Являются обычными пользователями с UID 1000 и выше
91%
Это особые пользователи без привязки к реальному человеку, под которыми работают конкретные сервисы
1%
Нужны только для тестовых целей, чтобы проверять файлы в /tmp
2%
Существует только в виртуальных окружениях Docker
👎1🤯1😴1
В OWASP Top 10 в 2021 году появилась новая категория угроз посвященная недостаткам, связанным с обновлениями программного обеспечения, критически важными данными и конвейерами CI/CD, без проверки их целостности. Как называется данная категория?
Anonymous Quiz
4%
A09:2021 -сбои ведения журналов ИБ и мониторинга (A09:2021-Security Logging and Monitoring Failures)
7%
A10:2021-Подделка запросов на стороне сервера (A10:2021-Server-Side Request Forgery)
4%
A02:2021 — сбои в криптографии(A02:2021-Cryptographic Failures)
71%
A08:2021 — сбои обеспечения целостности ПО и данных (A08:2021-Software and Data Integrity Failures)
15%
Очень много букв для среды!!!!!
🤯3
https://tproger.ru/articles/owasp--kakie-uyazvimosti-vstrechayutsya-chashhe-vsego-
https://owasp.org/www-project-top-ten/
A08: Software and Data Integrity Failures — атаки на целостность данных.
Пример:
От антивируса пришло уведомление с просьбой установить новую версию. Улучшили производительность, безопасность, добавили новые функции — что может пойти не так?
Пример успешной атаки на целостность данных — инцидент с антивирусом eScan. Приложение доставляло обновления по незащищенному HTTP, а злоумышленники подменяли файлы. В итоге вместе с обновлением клиенты eScan устанавливали вредонос и майнер.
https://owasp.org/www-project-top-ten/
Пример:
От антивируса пришло уведомление с просьбой установить новую версию. Улучшили производительность, безопасность, добавили новые функции — что может пойти не так?
Пример успешной атаки на целостность данных — инцидент с антивирусом eScan. Приложение доставляло обновления по незащищенному HTTP, а злоумышленники подменяли файлы. В итоге вместе с обновлением клиенты eScan устанавливали вредонос и майнер.
Tproger
ТОП-10 уязвимостей OWASP - Как защититься в OWASP - Tproger
ТОП-10 уязвимостей OWASP. Показываем, какие бывают и основные методы защиты. Рассматриваем пошаговую инструкцию и инструменты ✔ Tproger
#ЗИС. #УПД. Для обеспечения безопасности в корпоративной сети по Tls используется понятие CRL. Что такое CRL (Certificate Revocation List) в PKI?
Anonymous Quiz
22%
Список доверенных сертификатов. Те сайты куда может зайти пользователь.
77%
Список отозванных сертификатов. Сайты у которых сертификаты не действительны и tls не будет.
1%
Журнал аудита действий с ключами.
🥱1
#УПД. Что означает символ + в конце строки прав доступа при выводе ls -l (например,
-rw-rw-r--+ 1 user1 devgroup 4096 Sep 1 12:00 report.txt)?
-rw-rw-r--+ 1 user1 devgroup 4096 Sep 1 12:00 report.txt)?
Anonymous Quiz
53%
У файла есть дополнительные ACL-записи
26%
У файла настроены расширенные атрибуты SELinux
5%
Файл защищён паролем
16%
Файл помечен как скрытый для остальных пользователей
🤯1
ACL (Access Control List) нужен для гибкого управления правами доступа к файлам и папкам в Linux, когда стандартных прав (владелец/группа/остальные) недостаточно.
https://wiki.astralinux.ru/pages/viewpage.action?pageId=137567873
https://wiki.astralinux.ru/pages/viewpage.action?pageId=137567873
Этой утилите достаточно получить хэш пароля в вашей информационной системе для нахождения слабого пароля. О какой утилите речь?
Anonymous Quiz
9%
Wireshark
48%
John the Ripper
5%
Nmap
4%
tcpdump
34%
Ncrack
🤯3
https://www.securitylab.ru/blog/personal/SimlpeHacker/354096.php
👏2
#ОДТ. Для резервного копирования и переноса ОС на другой АРМ используется команда
sudo tar --xattrs --acls -czpf /mnt/arh/boot.tar.bz2 --exclude=/mnt/boot/lost+found /mnt/boot. Какое из утверждений ниже неверно?
sudo tar --xattrs --acls -czpf /mnt/arh/boot.tar.bz2 --exclude=/mnt/boot/lost+found /mnt/boot. Какое из утверждений ниже неверно?
Anonymous Quiz
17%
tar — утилита для работы с архивами.
12%
–xattrs — сохранение расширенных атрибутов файлов (например, метки целостности).
3%
–acls — включение поддержки списков контроля доступа (ACLs).
2%
-c — создание нового архива.
2%
-z — сжатие с помощью gzip.
2%
-p — сохранение прав доступа к файлам.
1%
-f — указание имени файла архива.
61%
–exclude=/mnt/boot/lost+found — двойное архивирование каталога lost+found.
🤯3🔥1
Инструкция по переносу установленной системы на другой носитель с созданием промежуточной копии
https://wiki.astralinux.ru/pages/viewpage.action?pageId=43615637
https://wiki.astralinux.ru/pages/viewpage.action?pageId=43615637
🔥2😁1
Какой пример иллюстрирует уязвимость веб-приложения SQL-инъекции?
Anonymous Quiz
6%
Форма регистрации не проверяет, совпадают ли пароли.
70%
При передаче параметра в URL напрямую в SQL-запросе вы можете выполнить '; DROP TABLE users;–.
15%
Поле ввода комментария на форуме позволяет вставлять <script>.
8%
Доступ к данным других пользователей через манипуляцию параметрами (ID, имена файлов).
🤯1
Подобный тип атаки позволяет получить конфиденциальную информацию, модифицировать существующие данные или даже полностью вывести из строя базу данных. Наиболее распространенный вектор – через входные данные (формы авторизации, текстовые поля, загрузку файлов и так далее).
https://www.securitylab.ru/analytics/521491.php
SecurityLab.ru
Атака на веб-приложения при помощи Burp Suite и SQL инъекции
Пока не наступит день, когда безопасность станет высшим приоритетом, мы будем продолжать обнаруживать SQL инъекции в веб-приложениях, и не останемся без работы.
Это предварительно скомпилированные SQL-запросы. Они широко используются в веб-разработке и других приложениях, где требуется частое взаимодействие с базой данных, чтобы предотвратить SQL-инъекции, так как параметры запроса отделяются от самого SQL-кода.
Anonymous Quiz
15%
Web application firewall (межсетевой экран веб приложений)
59%
Prepared statements (подготовленные запросы)
9%
Otvali segonya subbota (несвоевременные запросы)
17%
Использование ORM (Object-Relational Mapping)
😁3🤯2
При моделировании угроз важно учитывать Наборы TTP. Это описания методов и стратегий, которые злоумышленники используют для компрометации систем или сетей. Что должен обязательно включать в себя такой набор?
Anonymous Quiz
10%
тактика — как злоумышленник действует на разных этапах своей операции, какая цель или задача
2%
техника — как злоумышленник достигает цели или поставленной задачи, какие использует инструменты
2%
процедура — как эта техника выполняется и для чего
87%
Все перечисленное
Подробное аналитическое исследование по современным
киберугрозам от лаборатории Касперского
https://securelist.ru/three-hacktivist-apt-clusters-tools-and-ttps/113316/
киберугрозам от лаборатории Касперского
https://securelist.ru/three-hacktivist-apt-clusters-tools-and-ttps/113316/
Вы проводите аудит ИБ среды контейнеризации. Какой командой можно посмотреть настройки сети и назначенный IP-адрес контейнера с id 7206cfc5e8ae и образом postgresql?
Anonymous Quiz
8%
docker container ls postgresql
8%
docker inspect postgresql
29%
docker container ls 7206cfc5e8ae
54%
docker inspect 7206cfc5e8ae
👍1🥱1
#ИАФ. Какой файл конфигурации PostgreSQL отвечает за управление аутентификацией клиентов?
Anonymous Quiz
9%
postgresql.conf
6%
pg_service.conf
52%
pg_hba.conf
33%
pg_ident.conf
❤1🤯1