Сообщения

Показаны сообщения с ярлыком "аналитика"

Аналитика по бюджетам на ИБ КИИ в Европе от ENISA

Изображение
   Недавно европейский орган  European   Union   Agency   for   Cybersecurity  ( ENISA ) выпустили  отчет  NIS   Investments   Report   по анализу объема бюджетов на ИБ и состава входящих на него трат (также опираются на данные иных исследований, таких как  Gartner ). Давайте посмотрим на них подробнее (возможно будут параллели бюджетами на СОИБ ОКИИ в РФ): ·          В подавляющем большинстве организаций, бюджетом на ИБ владеет ИТ подразделение и ИБ отчитывается перед  CIO ·          В среднем бюджет ИБ не превышает 6% от бюджета на ИТ. Но также в среднем бюджет на ИБ ещё и зависит от отрасли компании ·          Интересно посмотреть и на натуральные размеры ИБ бюджета в зависимости от отраслей: самые большие у Телекома, Облаков, Водоканалы и Фин.сектора ·       ...

Лучшие практики. Модель угроз ИБ для 2020 от ENISA

Изображение
Недавно европейский орган European Union Agency for Cybersecurity (ENISA) выпустили документ ENISAThreat Landscape 2020 (ETL). Для случаев, когда организация не обязана использовать БДУ ФСТЭК, но ей нужна актуальная модель угроз, то данный документ может стать хорошей лучшей практикой. Давайте разберем подробнее, почему это так: ·         Актуальная. ETL – это отчет об актуальных угрозах по результатам большого исследования. Рабочая группа проанализировала всю публично доступную аналитику за последний год (более 100 ссылок), информацию об инцидентах ИБ за последний год, и провели большой опрос специалистов. Такое исследование обычная организация провести не может, поэтому любая собственная аналитика в рамках моделирования угроз будет гораздо слабее ·         Есть модель нарушителя. Для модели нарушителя отображена динамика (что более актуально именно за последний год) ·       ...

ИБ. Свежие отчеты Гартнера и Форестера

Изображение
В магическом квадрате по межсетевым экранам для защиты web (WAF) фактически без изменений: лидеры на месте; небольшие перемещения в других частях. К сожалению многие популярные на российском рынке WAFы не представлены в  данном отчете Изменение в магическом квадрате Гартнера по WAF (Web Application Firewall) 2018 - 2019 В  магическом квадрате  по корпоративным межсетевым экранам (enterprise firewall или NGFW) тоже небольшие изменения. Все лидеры на своих местах. Добавились новые игроки - Microsoft и F5 Изменение в магическом квадрате Гартнера по NGFW 2018 - 2019 А вот в  квадрате  по средствам защиты узлов (рабочих станций и серверов) на лидирующие позиции вырвались Microsoft c решением Defender ATP и CrowdStrike c Falcon. Из новых игроков - появился Check Point со своим решением SandBlast Изменение в магическом квадрате Гартнера по Endpoint Protection 2018 - 2019 По этой же теме есть свежая волна Форестера. Лидеры рын...

СОИБ. Исследования. Безопасность top 100 интернет-банков (DSec) и Экспертная оценка потерь от мошенничества (Джет)

Изображение
За последнюю неделю российские ИБ компании опубликовали 2 интересных отчета: “ Безопасность веб-ресурсов банков России ” от Digital Security и “ Экспертная оценка годовых потерь от мошенничества ” от Инфосистем Джет. Посмотрим на наиболее интересные моменты этих исследований. 1. Исследование от DSec было достаточно простым: взяли доменные имена интернет-банков топ 100 банков России и не уведомляя владельцев провели простейшие проверки, связанные настройками web серверов и dns . Подобные проверки может провести любой исследователь запуская публично доступные утилиты типа qualys ssl server test  100 раз. Но что мне понравилось в этом отчете: подробно и грамотно были описаны проверяемые параметры и возможные последствия от неправильной настройки. Подача информации в такой форме понятна неспециалисту по ИБ и может быть использована оператором web сервисов. Это я считаю основным достижением исследования и его отличием от других подобных исследований как тут и тут . ...

СОИБ. Аналитика. Отчет по актуальным угрозам от Check Point

Изображение
На днях компания Check Point опубликовала отчет о состоянии информационной безопасности “ 2015 Security Report ”. Посмотрим на наиболее интересную информацию из него Методология – собирали данные из следующих источников: ·         Данные от 1300 компаний подписавшихся на бесплатную акцию Security Checkup ·         Данные из облака Check Point TreatCloud , к которому подключено более 16 тыс. компаний ·         Данные с более 3000 шлюзов, подключенных к сервису Threat Cloud Emulation Services Кстати это лишнее напоминание к тому, что когда вы используете какие-то бесплатные или выгодные сервисы, сервисы так-же используют вас. Собранные данные анализировались по следующим направлениям: ·         Unknown Malware ·         Known Malware ·         Mobile...

СОИБ. Аналитика. Топ уязвимостей от Positive Technologies

Изображение
В этом месяце компания Positive Technologies провела 2 вебинара « Уязвимости веб-приложений и систем ДБО в 2013и 2014 годах », « Уязвимости корпоративных информационных систем в 2014 году »  и сделала анонс по главным уязвимостям КИС 2014года .  Подробный отчет об исследовании уязвимостей информационных систем крупных компаний за 2014 год обещают представить  на форуме Positive Hack Days V.   Давайте пока посмотрим на некоторую статистику и инфографику из этого  ·         Уязвимости КИС в части внешнего периметра ·         Уязвимости КИС в части ЛВС ·         Выводы из уязвимостей КИС ·         Уязвимости web приложений ·         Выводы из уязвимостей web приложений ·         Уязвимости ДБО ·  ...