Yandex Dorks

Занятная утечка сегодня просочилась в паблик. Дело в том, что в кеш поисковой машины Яндекс попала часть сообщений сотового оператора Мегафон, отправленные через веб-морду www.sendsms.megafon.ru.

По имеющемуся предположению это произошло в следствии двух факторов.

Первый фактор - это уязвимость в самом веб-приложении www.sendsms.megafon.ru, при отправке смс сообщения с которого существует возможность проверить статус доставки этого сообщения. Каждому отправленному смс сообщению присваивается уникальный идентификатор, который можно увидеть в адресной строке. Зная этот идентификатор любой пользователь Интернет без какой-либо авторизации может получить доступ к статусу доставки сообщения, в котором присутствует, как номер мобильного телефона, на который было отправлено сообщение, так и тело самого сообщения. Идентификатор является случайным, и далеко не факт, имеющим сильную энтропию. К слову, время хранения этой информации на сайте составляет более часа...

100% Virus Free Podcast #28: Обсуждение Positive Hack Days 2011


Первый самый большой подкаст по количеству голосов, записываемый в Российском представительстве компании ESET. А иначе и быть не могло, ведь выпуск полностью посвящен международному форуму по практической безопасности Positive Hack Days 2011. Участники подкаста: Александр Матросов (ESET), Дмитрий Евтеев (PT), Денис Баранов (PT), Никита Тараканов (CISS), Дмитрий Олексюк (eSage), Владимир Воронцов (ONSEC). Слушаем.




Скачать mp3 файл

Позитивные вакансии

Расширяем отдел тестирований на проникновение в компании Positive Technologies.
В связи с чем, набираем талантливых людей, желающих осуществлять взлом информационных систем на законных основаниях :)

Требования к кандидату

Опыт работы в области информационной безопасности или информационных технологий. Уверенные знания в следующих направлениях:

1. безопасность сетевой инфраструктуры и беспроводных сетей;
2. безопасность информационной инфраструктуры на базе Windows и Unix;
3. безопасность прикладных систем и баз данных;
4. безопасность веб-приложений.

Обязанности

Участие в консалтинговых проектах (аудиты ИБ, тесты на проникновение, проектирование внедрение систем защиты и т.д., см. http://www.ptsecurity.ru/serv_list.asp); исследования в области ИБ; развитие сканера уязвимостей XSpider 7.5 и системы мониторинга защищенности MaxPatrol 8.0.

Работа в Positive Technologies - это круто! ;)

Ваши резюме присылайте в текстовом формате в теле письма на адрес электронной почты: pt@ptsecurity.ru.

Право на тайну переписки

Как обойти право на тайну переписки, которая распространяется, в том числе, на служебную электронную почту?

Очень просто!

Для этого следует создать группу рассылки, в которую входит, например, администратор безопасности. На MTA отбрасывать все исходящие письма, которые не содержат копию на эту группу рассылки, а пользователей обязать делать копию всех исходящих писем на этот адрес. Т.к. администратор безопасности, входящий в группу рассылки, является равноправным участником переписки, он имеет законное право читать эту корреспонденцию. Таким образом, при оповещении системы DLP администратор безопасности не нарушая закона имеет право разобрать имеющийся инцидент.

По следам Positive Hack Days 2011

Опубликованы материалы международного форума Positive Hack Days 2011:

- Бизнес-семинары
- Технические семинары
- Мастер-классы

Наполняется видео архив:

http://vimeo.com/phdays/videos
http://www.youtube.com/user/positivehackdays


Наравне с этим, постепенно появляются публикации о мероприятии в печатных изданиях:

- Журнал ХАКЕР Июль 07 (150) 2011, «Отчет с Международного Форума по практической безопасности от независимого участника»
- Защита информации. INSIDE № 4'2011 (40), «День практической безопасности»