16 апреля 2012 г.

Черный ход в корпоративную крепость

Обеспечение информационной безопасности корпоративной инфраструктуры в наши дни стало на одну ступень с процессами ее поддержки и развития. Привычным явлением в организационно-штатной структуре крупного бизнеса стали администратор информационной безопасности, отдел или даже департамент.

Читать далее на bankir.ru

3 апреля 2012 г.

30 марта 2012 г.

V Форум ИТ-безопасность для финансового сектора

Выступал с презентацией про анализ защищенности банковских систем.

Впервые решил попробовать сделать презентацию в Prezi для публичного выступления.

18 марта 2012 г.

RuCTF quals


Закончились отборочные RuCTF, предварительные результаты тут.

К слову, в субботу вечером на blackbox началась DDoS атака, борьба с которой привела к часовой недоступности ресурса. С одной стороны это популярность, с другой непонятно кому надо было ддосить соревнования CTF. Желающим показать свой крутой нрав можно было сделать это уделав всех участников, а тупой ддос больше похож на беспомощные потуги доказать свою значимость.

p.s.: прелесть BlackBox в том, что почти все задания на нем можно продолжать решать даже после окончания соревнований, но уже в личный рейтинг.

16 марта 2012 г.

Семинар «Особенности обеспечения информационной безопасности банков»

Вчера рассказывал об анализе ДБО, показывал не очевидные ошибки и их последствия. Презентацию выкладывать смысла нет, суть была не в ней.

Тема очень живо заинтересовала банковское сообщество, все же прецедентов компроментации дистанционных систем хватает.

5 марта 2012 г.

Безопасность систем дистанционного банковского обслуживания

За последние годы система дистанционного банковского обслуживания превратилась из дополнительного в основной инструмент предоставления услуг. К такому результату привели несколько процессов. Это и общее распространение онлайн технологий, предоставляющих пользователям максимальную мобильность и удобство. И перевод всех доступных операций «в сеть», что позволяет существенно снизить затраты на оказание услуг в отделениях банка. Положительный как для клиента, так и для банка сценарий закономерно привел к тому, что дистанционное обслуживание (ДБО) сегодня у банков в приоритете.

Читать дальше на bankir.ru

28 февраля 2012 г.

CTF news

LeetChicken заняли первое место в отборочных CODEGATE 2012. Круто.

* * *

Отборочные RuCTF 2012 пройдут 16-18 марта на базе blackbox

* * *

Defcon CTF в этом году будет юбилейным (20 лет) и более масштабным, по мимо 11 команд прошедших отбор и команды победителя прошлого года, к участию приглашаются 8 команд, занявших первые места в прочих CTF (что забавно, в том числе PHD CTF).

К слову PHD CTF 2012 пройдет в мае и будет крайне интернациональным

27 февраля 2012 г.

3-D Secure inside

Первый подход к снаряду, для общего представления о технологии.

17 января 2012 г.

Уязвимость в системе FrequentLine

FrequentLine — система повышения лояльности клиентов авиакомпаний.

Аутентификация пользователей производится на основании пары: номер карты + пин-код.

Номера карты размером в 13 цифр генерируются по алгоритму Луна, с большой долей вероятности последовательно.

Уязвимость заключается в реализации системы восстановления пароля. Если к номеру привязан адрес электронной почты (что истинно скорее для 90% номеров), то восстановление осуществляется при введении номера карты, путем отправки нового пароля. Пароль одинаковый для всех пользователей.

Страница пользователя содержит — персональные данные (в том числе паспортные), информацию о перелетах.

Все естественно лишь догадки автора, публикуется для информации.