Денис Жевнер
ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ QA
ИНЖЕНЕГРА
Херсон 2017
ДЕНИС ЖЕВНЕР
• SQA;
• Wireless, telecom, embedded;
• Open Source evangelist;
• Beer professional;
• Old good paranoic :)
AGENDA
• Загадочная история тестировщицы Марии;
• Как Мария могла бы сэкономить?;
• Слезы опыта в компании К;
• Приобретения;
• Wanna Cry (Wanna Decryptor);
• Медок домашний;
• Выводы;
• Трое из ларца: Petya A, NotPetya,
Petya/Mischa;
• Полезности;
Евгений Жевнер " Инофрмационная безопасность QA-инженера"
ЗАГАДОЧНАЯ ИСТОРИЯ ТЕСТИРОВЩИЦЫ МАРИИ
Нашла заказ на фриланс бирже;
Установила и протестировала desktop приложение;
Описала баги при установке и интеграции в
контекстное меню explorer;
Отправила заказчику красивый отчет с описанием
всего;
Проверила что деньги зашли на WM счет;
Выключила компьютер и пошла баинькать;
Утром решила вывести деньги, и…
КАК МАРИЯ МОГЛА БЫ СЭКОНОМИТЬ?
Разделить окружения: на тестовом бегают тесты,
на «банковском» - ходим в банки;
Использовать песочницу при тестировании;
Использовать виртуальные машины для
тестирования;
Разделять учетные записи и права доступа;
Не доверять незнакомым бинарникам.
СЛЕЗЫ ОПЫТА В КОМПАНИИ К
Более 200 ПК в сети;
Сеть разделена на несколько сегментов;
Регулярные централизованные обновления;
Доменные учетные записи;
Каждый пользователь – администратор на своем ПК;
Регулярное централизованное резервное копирование;
Настроенный «железный» межсетевой экран;
Аптайм серверов в среднем от 1 мес.;
Блокировки некоторых ресурсов на уровне ISP (VK,
mail.ru, etc);
ПРИОБРЕТЕНИЯ
 Использование сервисов информирования о угрозах
 Работа с пользователями по поводу ИБ;
 Регулярное резервное копирование на оффлайн
носитель;
 Регулярные принудительные обновления, в т.ч. серверов;
 Понижение локальных прав пользователей;
 «Белые списки» устанавливаемого ПО;
WANNA CRY (WANNA DECRYPTOR)
Использование уязвимости EternalBlue (Microsoft
Security Bulletin MS17-010);
Способен сканировать сеть и заражать соседей;
«Умное» шифрование: почта, документы, БД и т.д.;
Передача данных через Tor;
МЕДОК ДОМАШНИЙ
 Домашняя локалка с выходом в интернет;
 Подключение к ISP через единый шлюз;
 Доступные локально медиа серверы и сервисы;
 «Зоопарк» домашних ОС;
 Каждый пользователь сам следит за своим ПО;
 Отсутствуют централизованные обновления, резервных копий, антивируса и
т.д.;
ВЫВОДЫ
 Угрозу может представлять даже доверенное ПО;
 Использование сертифицированного ПО для
предприятий, в т.ч. и для работы из дому;
 Аппаратное разделение сети на сегменты;
 Настройка межсетевого экрана и маршрутизации
между сегментами;
 Отключение всех неиспользуемых сервисов;
 Внешний и внутренний аудит компонентов сети;
 Резервное копирование на оффлайн носитель;
 Регулярные обновления;
ТРОЕ ИЗ ЛАРЦА: PETYA A, NOTPETYA,
PETYA/MISCHA
Интересное:
 Использование знакомых уязвимостей EternalBlue и EternalRomance;
 Использование оригинального Petya/Mischa кода + «багфикс»;
 Использование Mimikatz для распространения по сети;
 Использование доверенной M.E.Doc как основной источник заражения;
Странное:
 Использование руткита Telebot для произвольной загрузки исполняемых
файлов и сбора информации;
 Отправка данных на сервера M.E.Doc;
 Не только шифрование, но и сбор данных (логины/пароли M.E.Doc, код
ЄДРПОУ и т.д.);
 «Багфикс» «старого» Petya включал необратимое шифрование данных;
 Использование одного кошелька и одного e-mail для связи;
Отчет компании ESET
ПОЛЕЗНОСТИ
• Онлайн вирус-сканеры;
• Виртуальные машины;
• Песочница;
• Антивирусы;
• Заморозка ОС;
• Сетевые сканеры;
• Специализированные ОС;
• Шифрование диска/файлов;
• Использование защищенного соединения;
• Port knocking;

More Related Content

PPT
Код безопасности. Иван Бойцов. " Secret Net Studio Комплексная защита конечн...
PPS
Код безопасности. Иван Бойцов. "Secret Net Studio - Комплексная защита конечн...
PPTX
Вадим Ковкин - Безопасный коммуникатор: миф или реальность?
PPS
Код безопасности. Бойцов Иван. "Secret Net Studio - Комплексная защита конечн...
PPTX
PDF
Доктор Веб. Вячеслав Медведев. " Антивирусная безопасность. Типичные ошибки"
PDF
Средства защиты информации для бпла
PPSX
доктор веб медведев вячеслав год прошел как сон пустой или почему ничего не м...
Код безопасности. Иван Бойцов. " Secret Net Studio Комплексная защита конечн...
Код безопасности. Иван Бойцов. "Secret Net Studio - Комплексная защита конечн...
Вадим Ковкин - Безопасный коммуникатор: миф или реальность?
Код безопасности. Бойцов Иван. "Secret Net Studio - Комплексная защита конечн...
Доктор Веб. Вячеслав Медведев. " Антивирусная безопасность. Типичные ошибки"
Средства защиты информации для бпла
доктор веб медведев вячеслав год прошел как сон пустой или почему ничего не м...

What's hot (20)

PPTX
Лекция "Безопасность мобильных устройств" для сотрудников
PPSX
Аппаратные средства защиты информации
PDF
IT-Task. Дмитрий Ильин. "SIEM как головной мозг системы обеспечения информаци...
PPT
Доктор Веб. Кирилл Тезиков "Dr.Web Enterprise Security Suite. Защита бизнеса ...
PDF
Доверенные средства защиты информации
PDF
Доктор Веб. Вячеслав Медведев. "Год 2016. Антивирусная безопасность в тисках ...
PPSX
Доктор Веб. Медведев Вячеслав. "Антивирусная безопасность. Типичные ошибки. П...
PPTX
Bitdefender io t_pta_2017
PDF
Построение системы защиты беспроводных сетей
PPT
Доктор Веб - Почему в информационной безопасности ничего не меняется?
PPT
Доктор веб. Кирилл Тезиков. "Dr.Web Enterprise Security Suite. Защита бизнеса...
PPSX
Доверенные аппаратные платформы
PDF
Mob sec
PPS
Код безопасности. Иван Бойцов. "Как обеспечить комплексную защиту на 5-ти уро...
DOCX
Dissertaziya
PDF
Код безопасности. Иван Бойцов. "Secret Net Studio - Комплексная защита конечн...
PDF
Код безопасности. Иван Бойцов. "Secret Net Studio - Комплексная защита конечн...
PPTX
НТБ. Евгений Архишин. "Система контроля привилегированных пользователей Safe...
PPTX
Как правильно подключать сотрудников из дома через VPN шлюз на Palo Alto Netw...
PDF
SafeNet CN4010 High Speed Encryptor
Лекция "Безопасность мобильных устройств" для сотрудников
Аппаратные средства защиты информации
IT-Task. Дмитрий Ильин. "SIEM как головной мозг системы обеспечения информаци...
Доктор Веб. Кирилл Тезиков "Dr.Web Enterprise Security Suite. Защита бизнеса ...
Доверенные средства защиты информации
Доктор Веб. Вячеслав Медведев. "Год 2016. Антивирусная безопасность в тисках ...
Доктор Веб. Медведев Вячеслав. "Антивирусная безопасность. Типичные ошибки. П...
Bitdefender io t_pta_2017
Построение системы защиты беспроводных сетей
Доктор Веб - Почему в информационной безопасности ничего не меняется?
Доктор веб. Кирилл Тезиков. "Dr.Web Enterprise Security Suite. Защита бизнеса...
Доверенные аппаратные платформы
Mob sec
Код безопасности. Иван Бойцов. "Как обеспечить комплексную защиту на 5-ти уро...
Dissertaziya
Код безопасности. Иван Бойцов. "Secret Net Studio - Комплексная защита конечн...
Код безопасности. Иван Бойцов. "Secret Net Studio - Комплексная защита конечн...
НТБ. Евгений Архишин. "Система контроля привилегированных пользователей Safe...
Как правильно подключать сотрудников из дома через VPN шлюз на Palo Alto Netw...
SafeNet CN4010 High Speed Encryptor
Ad

Similar to Евгений Жевнер " Инофрмационная безопасность QA-инженера" (20)

PPTX
QA Fest 2017. Денис Жевнер. Вы думали ваши секреты в безопасности? Вы ошибались
PPT
Dr web
 
PDF
Dr web
 
PDF
Dr web
 
PDF
Тенденции мира информационной безопасности для финансовых организаций
PDF
FireEye IDC IT Security Roadshow Moscow 2016
PPTX
Безопасность - это не только конфиденциальность
PDF
Лаборатория Касперского: Внутренние и внешние издержки и их критерии в общей ...
PPSX
Доктор Веб: Цели хакеров
PDF
Биография сетевого периметра в картинках
PPTX
Защита от вредоносного кода бесплатно.
PPTX
Essential security aspects in heterogenous Data Centers
PDF
VMware Forum Moscow 2012 - Security for Virtualization trends in Russia - RUS...
PPTX
Сервисы ИБ как ответ на новые угрозы ИБ (PHDays 2016)
PDF
Аудит ИБ как инструмент повышения эффективности вашего бизнеса
PDF
Cisco. Алексей Лукацкий. "Тенденции кибербезопасности"
PDF
Надёжная Kомпьютерная Инициатива - ответ сегодняшним рискам ИT безопасности 2...
PDF
Тенденции кибербезопасности
PDF
Security Code vGate: Lowering Virtualization Security Risks with ROI 02/03/2011
PDF
Популярні способи зломів та шахрайські схеми
QA Fest 2017. Денис Жевнер. Вы думали ваши секреты в безопасности? Вы ошибались
Dr web
 
Dr web
 
Dr web
 
Тенденции мира информационной безопасности для финансовых организаций
FireEye IDC IT Security Roadshow Moscow 2016
Безопасность - это не только конфиденциальность
Лаборатория Касперского: Внутренние и внешние издержки и их критерии в общей ...
Доктор Веб: Цели хакеров
Биография сетевого периметра в картинках
Защита от вредоносного кода бесплатно.
Essential security aspects in heterogenous Data Centers
VMware Forum Moscow 2012 - Security for Virtualization trends in Russia - RUS...
Сервисы ИБ как ответ на новые угрозы ИБ (PHDays 2016)
Аудит ИБ как инструмент повышения эффективности вашего бизнеса
Cisco. Алексей Лукацкий. "Тенденции кибербезопасности"
Надёжная Kомпьютерная Инициатива - ответ сегодняшним рискам ИT безопасности 2...
Тенденции кибербезопасности
Security Code vGate: Lowering Virtualization Security Risks with ROI 02/03/2011
Популярні способи зломів та шахрайські схеми
Ad

More from DataArt (20)

PDF
DataArt Custom Software Engineering with a Human Approach
PDF
DataArt Healthcare & Life Sciences
PDF
DataArt Financial Services and Capital Markets
PDF
About DataArt HR Partners
PDF
Event management в IT
PDF
Digital Marketing from inside
PPTX
What's new in Android, Igor Malytsky ( Google Post I|O Tour)
PDF
DevOps Workshop:Что бывает, когда DevOps приходит на проект
PDF
IT Talk Kharkiv: «‎Soft skills в IT. Польза или вред? Максим Бастион, DataArt
PDF
«Ноль копеек. Спастись от выгорания» — Сергей Чеботарев (Head of Design, Han...
PDF
Communication in QA's life
PDF
Нельзя просто так взять и договориться, или как мы работали со сложными людьми
PDF
Знакомьтесь, DevOps
PDF
DevOps in real life
PDF
Codeless: автоматизация тестирования
PDF
Selenoid
PDF
Selenide
PDF
A. Sirota "Building an Automation Solution based on Appium"
PDF
Эмоциональный интеллект или как не сойти с ума в условиях сложного и динамичн...
PPTX
IT talk: Как я перестал бояться и полюбил TestNG
DataArt Custom Software Engineering with a Human Approach
DataArt Healthcare & Life Sciences
DataArt Financial Services and Capital Markets
About DataArt HR Partners
Event management в IT
Digital Marketing from inside
What's new in Android, Igor Malytsky ( Google Post I|O Tour)
DevOps Workshop:Что бывает, когда DevOps приходит на проект
IT Talk Kharkiv: «‎Soft skills в IT. Польза или вред? Максим Бастион, DataArt
«Ноль копеек. Спастись от выгорания» — Сергей Чеботарев (Head of Design, Han...
Communication in QA's life
Нельзя просто так взять и договориться, или как мы работали со сложными людьми
Знакомьтесь, DevOps
DevOps in real life
Codeless: автоматизация тестирования
Selenoid
Selenide
A. Sirota "Building an Automation Solution based on Appium"
Эмоциональный интеллект или как не сойти с ума в условиях сложного и динамичн...
IT talk: Как я перестал бояться и полюбил TestNG

Евгений Жевнер " Инофрмационная безопасность QA-инженера"

  • 2. ДЕНИС ЖЕВНЕР • SQA; • Wireless, telecom, embedded; • Open Source evangelist; • Beer professional; • Old good paranoic :)
  • 3. AGENDA • Загадочная история тестировщицы Марии; • Как Мария могла бы сэкономить?; • Слезы опыта в компании К; • Приобретения; • Wanna Cry (Wanna Decryptor); • Медок домашний; • Выводы; • Трое из ларца: Petya A, NotPetya, Petya/Mischa; • Полезности;
  • 5. ЗАГАДОЧНАЯ ИСТОРИЯ ТЕСТИРОВЩИЦЫ МАРИИ Нашла заказ на фриланс бирже; Установила и протестировала desktop приложение; Описала баги при установке и интеграции в контекстное меню explorer; Отправила заказчику красивый отчет с описанием всего; Проверила что деньги зашли на WM счет; Выключила компьютер и пошла баинькать; Утром решила вывести деньги, и…
  • 6. КАК МАРИЯ МОГЛА БЫ СЭКОНОМИТЬ? Разделить окружения: на тестовом бегают тесты, на «банковском» - ходим в банки; Использовать песочницу при тестировании; Использовать виртуальные машины для тестирования; Разделять учетные записи и права доступа; Не доверять незнакомым бинарникам.
  • 7. СЛЕЗЫ ОПЫТА В КОМПАНИИ К Более 200 ПК в сети; Сеть разделена на несколько сегментов; Регулярные централизованные обновления; Доменные учетные записи; Каждый пользователь – администратор на своем ПК; Регулярное централизованное резервное копирование; Настроенный «железный» межсетевой экран; Аптайм серверов в среднем от 1 мес.; Блокировки некоторых ресурсов на уровне ISP (VK, mail.ru, etc);
  • 8. ПРИОБРЕТЕНИЯ  Использование сервисов информирования о угрозах  Работа с пользователями по поводу ИБ;  Регулярное резервное копирование на оффлайн носитель;  Регулярные принудительные обновления, в т.ч. серверов;  Понижение локальных прав пользователей;  «Белые списки» устанавливаемого ПО;
  • 9. WANNA CRY (WANNA DECRYPTOR) Использование уязвимости EternalBlue (Microsoft Security Bulletin MS17-010); Способен сканировать сеть и заражать соседей; «Умное» шифрование: почта, документы, БД и т.д.; Передача данных через Tor;
  • 10. МЕДОК ДОМАШНИЙ  Домашняя локалка с выходом в интернет;  Подключение к ISP через единый шлюз;  Доступные локально медиа серверы и сервисы;  «Зоопарк» домашних ОС;  Каждый пользователь сам следит за своим ПО;  Отсутствуют централизованные обновления, резервных копий, антивируса и т.д.;
  • 11. ВЫВОДЫ  Угрозу может представлять даже доверенное ПО;  Использование сертифицированного ПО для предприятий, в т.ч. и для работы из дому;  Аппаратное разделение сети на сегменты;  Настройка межсетевого экрана и маршрутизации между сегментами;  Отключение всех неиспользуемых сервисов;  Внешний и внутренний аудит компонентов сети;  Резервное копирование на оффлайн носитель;  Регулярные обновления;
  • 12. ТРОЕ ИЗ ЛАРЦА: PETYA A, NOTPETYA, PETYA/MISCHA Интересное:  Использование знакомых уязвимостей EternalBlue и EternalRomance;  Использование оригинального Petya/Mischa кода + «багфикс»;  Использование Mimikatz для распространения по сети;  Использование доверенной M.E.Doc как основной источник заражения; Странное:  Использование руткита Telebot для произвольной загрузки исполняемых файлов и сбора информации;  Отправка данных на сервера M.E.Doc;  Не только шифрование, но и сбор данных (логины/пароли M.E.Doc, код ЄДРПОУ и т.д.);  «Багфикс» «старого» Petya включал необратимое шифрование данных;  Использование одного кошелька и одного e-mail для связи; Отчет компании ESET
  • 13. ПОЛЕЗНОСТИ • Онлайн вирус-сканеры; • Виртуальные машины; • Песочница; • Антивирусы; • Заморозка ОС; • Сетевые сканеры; • Специализированные ОС; • Шифрование диска/файлов; • Использование защищенного соединения; • Port knocking;