Size: a a a

2020 July 16

VF

Vadim Fedosov in ctodailychat
Samat Galimov
в hackernews кулстори пошли https://news.ycombinator.com/item?id=23856148
Там написано про sim swapping. Это подмена симки?
источник

D

Dedulik in ctodailychat
Alex
а у кого она не вырвиглазная))

скажи спасибо что не "Times New Roman" и даже css есть
у меня особое мнение по этому поводу )
источник

RK

Roman Kononov in ctodailychat
Vadim Fedosov
Там написано про sim swapping. Это подмена симки?
создание клона или эксплуатация ss7 уязвимостей
источник

SG

Samat Galimov in ctodailychat
Roman Kononov
создание клона или эксплуатация ss7 уязвимостей
+, но это про другую атаку
источник

A

Artur in ctodailychat
Roman Kononov
другой вопрос насколько он соответствует вашим ассетам и модели угроз
хреново соответствует, честно говоря) но это я изнутри понимаю. а вот насколько это на самом деле проблема, как раз хотелось бы выяснить с помощью внешнего человека
источник

RK

Roman Kononov in ctodailychat
Artur
хреново соответствует, честно говоря) но это я изнутри понимаю. а вот насколько это на самом деле проблема, как раз хотелось бы выяснить с помощью внешнего человека
так изнутри эти вещи и пишутся изначально, внешний аудит (не пентест) выявляет уже пробелы, начните со списка того что вам важно (ассеты - базы данных, программный код, доступ к серверам, реквизиты к внешним системам), прикиньте возможные риски  и угрозы (как можно получить доступ, сломать или временно вывести из строя ваши системы - что имеет бизнес импакт), прикиньте кому и как это может быть интересно (ну и собственно какие бюджеты они готовы потратить на это - будет ли это терморектальный криптоанализ или зеродей на айфон) а уже исходя из этого прикидывайте какие процессы, практики или софты надо внедрять (одноразовый пароль для доступа к серверу в проде в сейфе который открывается двумя ключами или просто вкрутить 2fa смской)
источник

RK

Roman Kononov in ctodailychat
у пентеста проблема в его цели - взломать самым дешевым способом, есть еще vulnerabiltiy assesment - оно немножко разносторонней, но опять же чтобы находить пробелы в процессе - его надо иметь
источник

RK

Roman Kononov in ctodailychat
*я не занимаюсь консалтингом в ИБ
источник

A

Artur in ctodailychat
Roman Kononov
у пентеста проблема в его цели - взломать самым дешевым способом, есть еще vulnerabiltiy assesment - оно немножко разносторонней, но опять же чтобы находить пробелы в процессе - его надо иметь
не очень понятно, почему это проблема. ведь на практике злоумышленник будет делать то же самое, а не изучать наши процессы
источник

RK

Roman Kononov in ctodailychat
проблема потому что это самый дешевый способ
источник

A

Artur in ctodailychat
Roman Kononov
так изнутри эти вещи и пишутся изначально, внешний аудит (не пентест) выявляет уже пробелы, начните со списка того что вам важно (ассеты - базы данных, программный код, доступ к серверам, реквизиты к внешним системам), прикиньте возможные риски  и угрозы (как можно получить доступ, сломать или временно вывести из строя ваши системы - что имеет бизнес импакт), прикиньте кому и как это может быть интересно (ну и собственно какие бюджеты они готовы потратить на это - будет ли это терморектальный криптоанализ или зеродей на айфон) а уже исходя из этого прикидывайте какие процессы, практики или софты надо внедрять (одноразовый пароль для доступа к серверу в проде в сейфе который открывается двумя ключами или просто вкрутить 2fa смской)
вообще это звучит как дельный набор рекомендаций
источник

RK

Roman Kononov in ctodailychat
вас хакнули через дырявый вордпресс
источник

RK

Roman Kononov in ctodailychat
вы его пропатчили
источник

RK

Roman Kononov in ctodailychat
вы безопасны?
источник

RK

Roman Kononov in ctodailychat
грубо говоря как врач который ищет первую болячку а не лечит причину и не смотрит на остальные проблемы
источник

A

Artur in ctodailychat
а, тогда может проблема не в дешевизне, а том, что так находится одна дырка, когда их может быть десяток
источник

A

Artur in ctodailychat
?
источник

RK

Roman Kononov in ctodailychat
вроде того
источник

RK

Roman Kononov in ctodailychat
цель пентеста - не выявить все проблемы а только те что ведут к цели (например доступы к продакшну или исходникам)
источник

RK

Roman Kononov in ctodailychat
опять же из прошлого опыта - утекший пароль разработчика и все
источник