Translate

събота, 7 декември 2019 г.

Инструменти за тестове и самообучение по информационна сигурност


The Secure Socket Layer (SSL) configuration lab

This is a cybersecurity lab that is offered by Wormly. You can refer to it at 

https://www.wormly.com/test_ssl 

It allows you to conduct a deep analysis of the SSL configuration of a web server. This is an important test since misconfigured SSL can introduce security vulnerabilities that can be exploited by cybercriminals to steal data that is stored, sent, or received by the server or can be exploited to carry out Denial of Service (DoS) attacks.
Additionally, a misconfigured SSL web server can slow down websites, thereby degrading a user's experience.

In this lab, a cybersecurity expert can identify the security configuration weaknesses or errors in web servers. It is important to note that SSL certificates are vital for securing communication between web clients and web servers. The SSL certificate ensures that all data that is exchanged between a web server and a browser is kept private and secure through encryption. Wormly offers a simplified interface where you can enter either the URL or public IP address of the web application whose SSL server is to be scanned. You can then click on the Start SSL test button to begin the test.

The tool provides important information about the SSL certificate that is in use, such as validity duration and trust level. The report also includes security information such as whether the encryption ciphers in use are strong, the public key size, the security protocols in use, and their version and performance information, such as SSL handshake size, TLS stateless resume, and SSL session cache. This information allows you to identify any weaknesses in SSL configuration so that appropriate measures can be taken to correct the weaknesses before criminals can exploit them. A cybersecurity expert will easily interpret and fix the errors that this tool highlights.

Източник: 

Cybersecurity: The Beginner'sGuide - Dr. Erdal Ozkaya

Инструменти за тестове и самообучение по информационна сигурност


Self-study cybersecurity lab


We will now discuss a number of online platforms that a cybersecurity professional can use for learning purposes. Some of the tools that will be covered are live and require authorization from the target to use. Therefore, exercise caution and do not run tests on highly sensitive or highly guarded websites. The end goal is to learn more about cybersecurity, so do focus on the results or reports given at the end of each exercise.

The cross-site scripting (XSS) lab

To begin with, a simple security lab that you can carry out is an XSS attack, which can be found at :

https://pentest-tools.com/website-vulnerability-scanning/xss-scanner-online

The XSS online scanner is a free online tool that is used for detecting XSS attacks and vulnerabilities on websites. In XSS attacks, hackers inject malicious JavaScript in trusted websites. The script can then be used to harm the affected websites and their visitors in a number of ways, such as by reading sensitive page content, injecting malicious scripts, cookie stealing, and website defacement.

The security lab is quite simple to carry out, since you are only expected to have a URL of a website to be scanned. The scanner will go through the provided website by trying to identify all the pages that have exploitable avenues for XSS attacks, such as contact forms and search boxes. The tool will then attempt XSS attacks on each of the potentially vulnerable pages. The scanner will then give a report of its findings concerning the XSS vulnerabilities that were found on the entire website.

The XSS scanner supports light and full scans. A light scan is less comprehensive as the maximum number of URLs that can be scanned is set at 20 and the maximum active scan duration is two minutes. The full scan is more comprehensive and can support a maximum of 500 URLs and a scan duration of 30 minutes.

To perform a scan, a user is required to provide three parameters:

1.The URL of the web application to be scanned
2.The type of scan
3.Confirmation that they have the authorization to scan the target application

It is important to note that the scanner generates HTTP requests that can be flagged as attacks on the server side, although they are not harmful. This is why you should mostly use the XSS Scanner on authorized targets to avoid prosecution for security violations. The tool provides a detailed report of identified XSS vulnerabilities or attacks. The report ca then be used to fix the vulnerabilities before attackers can exploit them.

Източник: 
Cybersecurity: The Beginner'sGuide - Dr. Erdal Ozkaya

петък, 4 октомври 2019 г.

👉InfoSec Learning Management System – ИТ платформа за дистанционно, безплатно, асистирано от експерт самообучение и за предоставяне на консултации, в областта на изграждането на системи (самостоятелни и интегрирани) за:
- защита на личните данни, в съответствие с изискванията на ЗЗЛД и EU GDPR;
- киберсигурност, в съответствие с изискванията на Закона за киберсигурност и Правилника за неговото прилагане;
- управление на информационната / киберсигурност, в съответствие с изискванията на ISO 27001, ISO 27002 и ISO 27032;
- управление на услугите, в съответствие с изискванията на ISO 20000-1;
- непрекъснатост на бизнеса, в съответствие с изискванията на ISO 22301;
- управление на качеството на бизнес процесите / продуктите и услугите, в съответствие с изискванията на ISO 9001;
- определяне на рисковете към сигурността на ИТ системите и бизнес активите, свързани с тях;
- противодействие на заплахите към ИТ системите, произтичащи от злонамерените действия на „инсайдери”;
Курсовете за обучение са безплатни, със свободен или регистриран достъп до съответните материали за обучение и инструментариум на платформата.
За повече информация: https://infosec.learning-portal.org
За контакти с разработчика и консултанта по курсовете – Пламен Каменов
e mail: infosecservicebg@gmail.com

четвъртък, 16 май 2019 г.

InfoSec Learning Management System


InfoSec Learning Management System - платформа за придобиване на професионални знания, чрез асистирано от експерт самообучение. Основните направления за обучение са свързани с проектирането, изграждането, поддръжката и развитието на системи за управление на: информационната / киберсигурност; ИТ услугите; качеството на продуктите и услугите; защитата на личните данни; непрекъснатостта на бизнеса; рисковете към информационната / киберсигурност; кибер заплахите и съответните, подходящи контроли / мерки за противодействие;
https://infosec.learning-portal.org/

понеделник, 26 ноември 2018 г.

ИНТЕГРИРАНИ СИСТЕМИ ЗА УПРАВЛЕНИЕ


Практиката ми в областта на проектирането, изграждането и внедряването на Системи за управление на качеството (ISO 9001), Системи за управление на информационната сигурност (ISO 27001) и Системи за управление на услугите (ISO 20000-1) показва, че все повече организации имащи такива изградени и функциониращи самостоятелно системи се ориентират към тяхната интеграция. Това се определя от няколко основни фактора:

1. Изискванията на бизнеса за използване на една, обща за процесите, продуктите, услугите и информационната сигурност интегрирана система за управление. В много случаи, бизнеса разглежда (не без основание) интегрираните системи за управление , като много съществен елемент от цялостното управление на функционирането на организацията  и постигането на нейните цели;

2. Изискванията на бизнеса за икономичност и ефективност на изграждането, функционирането, поддръжката и развитието на системите за управление. В този смисъл, една интегрирана система за управление, напълно покрива тези изисквания;

3. Хармонизирането на стандартите, в контекста на използването на единна (обща) структура, при запазване на различията при изискванията. Тази обща структура силно облекчава усилията по създаването на интегрирани системи за управление, вкл., на тяхната документална част. Освен другото, улеснява се и процеса за интегриране на вече създадени и функциониращи, отделни  системи за управление.

Отчитайки засиления интерес към интегрираните системи за управление в платформата за дистанционно, асистирано самообучение InfoSec Learning Management Systmem, започва публикуването на курсове за обучение по самостоятелно изграждане на такива системи. Първия курс, който ще бъде публикуван до 15.12.2018 e свързан с изграждането на Интегрирана система за управление на качеството (ISO 9001:2015) и информационната сигурност (ISO 27001:2013).

https://infosec.learning-portal.org/

Пламен Каменов

неделя, 21 октомври 2018 г.

GDPR - Определяне на рисковете към сигурността на личните данни


EU General Data Protection Regulation (GDPR) 👈
В платформата за дистанционно обучение InfoSec Learning Management System е добавен нов курс - "Определяне на обхвата на Система за управление на защитата на личните данни и рисковете към тяхната сигурност "
Материалите по курса са разработени в съответствие с изискванията на GDPR - (по-специално с чл. 30 – “Регистри по дейностите на обработване на лични данни“ и с чл. 32 - “Сигурност на обработките на лични данни“)

петък, 19 октомври 2018 г.

ISO 20000-1:2018 и разширените изисквания за сигурност на ИТ услугите

ISO 20000-1:2018 👈
В платформата за дистанционно обучение InfoSec Learning Management System е добавен нов курс - "Методика за оценка и противодействие на рисковете към непрекъснатостта и наличността на ИТ услугите"
Курса е подготвен, отчитайки разширените изисквания за сигурност на услугите - кл.8.7 от ISO 20000-1:2018

https://infosec.learning-portal.org/