Рад приветствовать всех на своём канале👋
Меня зовут Илья. Я являюсь, по-моему мнению, ещё начинающим специалистом, не смотря на то, что руковожу небольшим отделом, в области информационной безопасности. Все 4 года профессиональной деятельности тружусь в финансовых организациях🤑
Основные направления работы, которые успел «пощупать»:
- Контроль доступов/выполнения требований ИБ;
- Методология ИБ;
- SOC;
- Экспертиза в части вопросов ИБ в проектной деятельности компании.
1️⃣ Реализация своих творческих потребностей путём публикации здесь постов. С ранних лет чем-то привлекает профессия журналиста 🎙
2️⃣ Бывает испытываю неприятное ощущение, что недостаточно интересуюсь своей профессиональной сферой деятельности.
Полагаю, что написание постов вынудит детальнее разобраться с вопросами, с которыми я уже сталкивался во время работы, а также погрузиться в новые темы ИБ🤔
3️⃣ Верю в то, что с помощью канала удастся повысить осведомленность хотя бы одного человека в вопросах ИБ. А может и для кого-то мой канал станет источником ценных знаний🫢
Буду рад вашим комментариям/реакциям/подпискам🤝
Ты кто такой?
Меня зовут Илья. Я являюсь, по-моему мнению, ещё начинающим специалистом, не смотря на то, что руковожу небольшим отделом, в области информационной безопасности. Все 4 года профессиональной деятельности тружусь в финансовых организациях
Основные направления работы, которые успел «пощупать»:
- Контроль доступов/выполнения требований ИБ;
- Методология ИБ;
- SOC;
- Экспертиза в части вопросов ИБ в проектной деятельности компании.
Для чего тебе канал?
Полагаю, что написание постов вынудит детальнее разобраться с вопросами, с которыми я уже сталкивался во время работы, а также погрузиться в новые темы ИБ
Буду рад вашим комментариям/реакциям/подпискам
Please open Telegram to view this post
VIEW IN TELEGRAM
👾1
У любого бизнеса в современном мире имеется группа/бизнес-аккаунт и т.д. (далее, ресурс) в социальных сетях 📱 📱
Для специалиста ИБ неизбежено решение вопроса, какие организационные и технические меры стоит предусмотреть для работы с подобными ресурсами❓
У меня получился следующий список:
Организационные✍️
1️⃣ Определить владельца ресурса (обычно это представитель заказчика инициативы создания ресурса). Наличие такой роли позволяет назначить ответственного за публикуемые материалы на ресурсе и за согласование предоставления доступов к ресурсу (со стороны бизнеса);
2️⃣ Регламентировать процесс предоставления доступа к ресурсу и определить порядок передачи роли владельца ресурса в случае необходимости его смены;
3️⃣ Составить ролевую модель ресурса. Это позволит зафиксировать, какие роли в управлении ресурсом могут быть, какой функционал доступен для той или иной роли и кому они могут быть назначены. Например, администратор, контент редактор, оператор (комментирование, удаление комментариев под постами и т.п. без публикации контента);
4️⃣ Повторно ознакомить сотрудников с регламентирующими процессы работы с конфиденциальной информацией и в сети Интернет документами. Собрать подтверждения в письменном/электронном виде о том, что требования/правила понятны.
Технические👨💻
1️⃣ Ограничить возможность отправки/загрузки файлов (с помощью DLP-системы) через соц.сеть с точечными исключениями в соответствии с ролевой моделью ресурса;
2️⃣ Установить ограничение по флуду;
3️⃣ Реализовать запрет на вложение файлов в комментарии к публикуемым постам;
4️⃣ Установить иные ограничения на изменение настроек ресурса и действий на ресурсе в соответствии с ролевой моделью.
Будет интересно почитать, что добавили бы вы к вышеперечисленному🛡
📷 Сгенерировано с помощью Kandinsky 3.1
Для специалиста ИБ неизбежено решение вопроса, какие организационные и технические меры стоит предусмотреть для работы с подобными ресурсами
У меня получился следующий список:
Организационные
Технические
Будет интересно почитать, что добавили бы вы к вышеперечисленному
📷 Сгенерировано с помощью Kandinsky 3.1
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
Please open Telegram to view this post
VIEW IN TELEGRAM
“Надёжный пароль” - какой он?
При формировании структуры пароля важно учитывать требования нормативных документов и придерживаться здравому смыслу🧐
Сперва обозначу общие требования к структуре, свойственные для всех типов учётных записей (далее УЗ):
1️⃣ пароль должен содержать символы, набранные в разных регистрах, цифры и спец.символы (их можно исключить для технических УЗ);
2️⃣ пароль не должен являться единым осмысленным словом, персональной информацией;
3️⃣ пароль не может совпадать с логином или его частью;
4️⃣ нельзя использовать пароли, содержащие цифры или буквы, следующие друг за другом в последовательном или алфавитном порядке.
Если же говорить о длине пароля, то для каждого типа УЗ значение будет уникальным:
🔠 Для УЗ с правами пользователя не менее 12 символов
🔠 Для УЗ с правами администратора не менее 16
🔠 Для технических УЗ не менее 20
В дальнейшем продолжу писать о вопросах политики парольной защиты. В частности, о правилах генерации/использования/смены паролей и настройки системы управления ими🫡
📷 Сгенерировано с помощью Kandinsky 3.1
При формировании структуры пароля важно учитывать требования нормативных документов и придерживаться здравому смыслу
Сперва обозначу общие требования к структуре, свойственные для всех типов учётных записей (далее УЗ):
Если же говорить о длине пароля, то для каждого типа УЗ значение будет уникальным:
В дальнейшем продолжу писать о вопросах политики парольной защиты. В частности, о правилах генерации/использования/смены паролей и настройки системы управления ими
📷 Сгенерировано с помощью Kandinsky 3.1
Please open Telegram to view this post
VIEW IN TELEGRAM
Электронная почта входит в число самых используемых нами сервисов при работе в сети Интернет ✉️
Ни для кого не новость, что этот канал связи является излюбленным у злоумышленников для проведения фишинговых атак🎣
Существует большое количество статей по теме того, какие признаки имеются у фишингового письма.
Однако, "повторение - мать учения". Ещё раз зафиксировать, на что стоит обратить внимание будет нелишним👨🎓
1️⃣ Адрес отправителя
Он может быть похож на легитимный адрес государственного учреждения, известной компании, но отличаться от него на один символ, или же его доменное имя принадлежит общедоступным почтовым сервисам (например, sber@yandex.ru).
2️⃣ Тема и содержание письма
Обычно фишинговые письма ориентированы на привлечение внимания и побуждение к немедленным действиям. Например: «Вы выиграли приз. Для его получения зарегистрируйтесь по ссылке…», «У Вас есть задолженность. Подробности и порядок погашения указаны в приложенном файле», «Ваш доступ в личный кабинет банка заблокирован. Для восстановления срочно перейдите по ссылке…» и т.д.
3️⃣ Обезличенное обращение и подпись
Обращение к получателю письма может выглядеть как «Здравствуйте» или «Уважаемый клиент». Подпись же в сообщении обычно не содержит контактных данных или вовсе отсутствует.
4️⃣ Наличие ссылок или файлов
В большинстве случаях получателю письма предлагается перейти по ссылке или открыть вложенные файлы. Ссылки могут быть замаскированы под кнопки/изображения/QR-коды. А вложенные файлы могут быть в архиве.
Позже вернусь к этой проблематике, но уже в разрезе рекомендуемых действий для проверки подозрительного письма.
📷 Сгенерировано с помощью Kandinsky 3.1
Ни для кого не новость, что этот канал связи является излюбленным у злоумышленников для проведения фишинговых атак
Существует большое количество статей по теме того, какие признаки имеются у фишингового письма.
Однако, "повторение - мать учения". Ещё раз зафиксировать, на что стоит обратить внимание будет нелишним
Он может быть похож на легитимный адрес государственного учреждения, известной компании, но отличаться от него на один символ, или же его доменное имя принадлежит общедоступным почтовым сервисам (например, sber@yandex.ru).
Обычно фишинговые письма ориентированы на привлечение внимания и побуждение к немедленным действиям. Например: «Вы выиграли приз. Для его получения зарегистрируйтесь по ссылке…», «У Вас есть задолженность. Подробности и порядок погашения указаны в приложенном файле», «Ваш доступ в личный кабинет банка заблокирован. Для восстановления срочно перейдите по ссылке…» и т.д.
Обращение к получателю письма может выглядеть как «Здравствуйте» или «Уважаемый клиент». Подпись же в сообщении обычно не содержит контактных данных или вовсе отсутствует.
В большинстве случаях получателю письма предлагается перейти по ссылке или открыть вложенные файлы. Ссылки могут быть замаскированы под кнопки/изображения/QR-коды. А вложенные файлы могут быть в архиве.
Позже вернусь к этой проблематике, но уже в разрезе рекомендуемых действий для проверки подозрительного письма.
📷 Сгенерировано с помощью Kandinsky 3.1
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM