Showing posts with label сертификат. Show all posts
Showing posts with label сертификат. Show all posts

Sunday, 19 January 2020

Qualys - изучаем самостоятельно.

Всем привет.

Мы все уязвимы - физически, морально и технически. Время такое не простое. Но если человек может сделать попытку управлять своим личным временем в целях безопасности, то информационной системе нужна его помощь. Системы которые человек создал и использует уязвимы не меньше его самого.

Сегодня хочу открыть вам облачное решение по поиску и анализу уязвимостей Qualys Vulnerability Management. Qualys Inc. является пионером и ведущим поставщиком облачных решений по информационной безопасности и комплаенс-контролю, услугами которого пользуются более 5500 клиентов в 85 странах.

Предоставляя важную информацию о безопасности и автоматизируя весь спектр задач аудита, комплаенс-контроля и защиту ИТ-систем и веб-приложений, облачная платформа Qualys и встроенный набор приложений позволяют предприятиям упростить процесс обеспечения безопасности и снизить затраты на соответствие различным требованиям.

Qualys имеет более двух десятков модулей в активе. Самым центровым из них конечно же является Vulnerability Management (VM). Он автоматизирует жизненный цикл проведения сетевого аудита и управления уязвимостями в масштабах предприятия, в том числе обнаружение и отображение активов, оценку уязвимости с точки зрения бизнес-рисков. Имея наиболее полную базу знаний по уязвимостям в отрасли, Qualys обеспечивает непрерывную защиту от новейших червей и угроз безопасности, не требуя существенного удорожания инфраструктуры, без привлечения дополнительных ресурсов. При использовании модели Программное обеспечение как услуга (SaaS) инфраструктура для развертывания и управления не требуется вовсе.

Как использовать это облачное решение у себя, какие этапы нужно пройти, чтобы выстроить рабочий процесс управления уязвимостями хорошо рассказано здесь.

Разумеется такое решение корпоративное и не дешевое. Но это не значит что вам оно не подходит прямо сейчас. Вполне можно его освоить, протестировать полигон, и даже получить соответствующий сертификат. 



Заходим на Take self-paced or instructor-led certified training on core Qualys topics, and get certified https://www.qualys.com/training/.

Saturday, 7 December 2019

Научи меня жить, ведь я ничего не умею.

Все привет.

Недавно наткнулся я на статью Владимира Иванова, специалиста в сфере информационной безопасности, "Предлагают обучение? Будьте предельно осторожны!"

В статье рассказывается о подводных камнях корпоративного обучения от вендоров и даются рекомендации, как избежать дополнительных проблем.

В принципе автор доступным языком рассказывает то с чем каждый ИТ-специалист может столкнуться у себя на работе. Но дело в том, что не учиться тоже нельзя, иначе вас прогресс выкинет за борт, если вы к тому времени не успели сесть в кресло хотя бы мелкого начальника.

Так вот, по своему опыту скажу, что обучиться почти всему можно БЕСПЛАТНО в сети. При этом вы получите даже сертификаты, пусть не такие громкие, но не будете никому ничего должны. За какой то год в онлайн я прошел с десяток курсов, был бы  в них смысл в будущем. Также я смог выбить всего пару оффлайн-курсов на которые меня посылали от кампании. И то случай подвернулся скорее по причине необходимости освоить выделенный бюджет за год. Еще на одни курсы меня послала другая фирма, но по сути это была пустая трата денег - хотя и коуч был знаменитый и фирма нанявшая его тоже, но полезной информации было кот наплакал.

К тому же, некоторые кампании страхуют себя дважды - разок это те деньги за обучение которые вы должны вернуть при увольнении, и второе это форма сертификата, который действителен только для этой фирмы. И еще одно - за курсы которые вы проходите во время испытательного срока (обычно первые 3 месяца) вы никому денег не должны. Если курсы внутрикорпоративные, т.е. коуча к вам приглашают, то смело можете на них идти. Они хоть и бесполезны часто, но точно бесплатные.)

В остальном Владимир точно прав.

Sunday, 12 August 2018

Инструментарий обеспечения готовности по постановлению №95.

Всем привет.

Продолжим тему 95-й.

На форуме In4Sec c докладом "Проверка готовности к постановлению №95 от НБУ" выступил представитель фирмы "Бакотек" Игорь Смолянкин. Собственно доклад был весьма полезен тем что напротив каждого пункта Игорь предложил техническое решение, которое позволяет этот пункт реализовать на практике.

В начале вкратце Игорь напомнил всем предисторию и стандарты на которых появилась идея: 
  • ISO / IEC 27001
  • ISO / IEC 27002
  • PCI DSS
  • СУИБ и другие постановления НБУ.

Основные положения постановления: 
• контроль прав доступа, полномочий;
• выявление атак;
• мониторинг событий информационной безопасности;
• контроль доступа к сети;
• защита электронной почты;
• предотвращение атак, направленных на отказ сервисов;
• антивирусная защита;
• двухфакторная аутентификация.

А  далее по пунктам  которые требуют инструментального решения. 

36. Банк зобов’язаний розробити та затвердити внутрішні документи, які встановлюють вимоги щодо використання, надання, скасування та контролю доступу до інформаційних систем банку і мають містити: 
1) вимоги до ідентифікації, автентифікації, авторизації користувачів;
2) послідовність дій під час управління доступом, у тому числі в разі віддаленого доступу (реєстрація, надання повноважень, перегляд та скасування доступу);
3) перелік типових функцій та прав доступу до інформаційних систем банку;
4) вимоги щодо здійснення заходів контролю доступу, уключаючи контроль за діями привілейованих користувачів;
5) періодичність контролю наданих прав доступу; 
6) вимоги до протоколювання дій під час управління доступом.

Инструмент:
Quest Change Auditor
One Identity

Friday, 11 August 2017

Я б в ІТ-шніки пішов - хай мене навчають.

Всім привіт.

Мрія щодо зміни своєї професії за життя опанувала багато молодих голів. Тим більше що це зараз перспективно, і по грошах доречно).

Зважаючи на те що програмістом, щоб там не казали ваші друзі, може бути не будь хто самий простий крок це почати з QA(Quality Assurance).

Щоб розкласти свої думки правильно корисно першою прочитати цю статтю "Карьера в IT: должность QA engineer"

Не   зважаючи  на  нові терміни.  Звісно  нового буде дуже багато. Але я знаю немало людей які хоч і знають терміни але зовсім не в тій темі, тобто це не показник). Звісно вам краще мати ментора, тобто все ж таки записатися на курси. Безкоштовні  чи  ні?  То вже вирішить  самі. Зрозуміло що на  безкоштовних мало вимог і всю віддачу від них ви маєте здобути самі. За гроші   з   вами  будуть  панькатися,  але  також  на  це  не  надто покладайтеся.

Я у свій час виконав курс "Основи тестування програмного забезпечення"
але дивно, чомусь запис на нього на сьогодні закритий.

Досить вдала стаття що вас може чекати в QA розміщена тут https://xwizard-test.blogspot.ru/2017/02/qa-interview-qa-automation-python-linux.html

Багато  дівчат гуманітарного напрямку потрапляють в ІТ не тільки як QA, а як HR. Там своя специфіка, це не наші староформатні кадровики, але краще визначитись зараня куди ж вам рухатись. Можу помилятися, але в них непогана зарплатня,  робота  з людьми, часті відрядження за кордон, і вхідний порог за новими знаннями нижчий.

Щодо Вінниці то в нас на QA вчать тільки в MAIN ACADEMY http://mainacad.com/qa/

Згадав ще одну площадку онлайн http://training.qatestlab.com/. Я  там  був  неофіційно. Курси непогані.  З лабами та екзаменом. Тому хто його проходить пропонують роботу. Але їх офісу у Вінниці поки що нема.

Як не дивно у відомій академії "Шаг" цьому не навчають. Звісно там можуть бути індивідуальні курси за вимогою.  Але  в  мене  сумніви  щодо  цього, тобто якщо ви не повний нуль то багато курсів можно знайти та пройти так само індивідуально онлайн. Наприклад я полюбляю відео-курси від Lynda.com. Які результати? Ось моє портфоліо http://nyukers.ucoz.net/portfolio.html.


Вчитися цікаво, то ж ваші мізки можуть виглядати ось так)



Також слід зауважити що майже всі викладачи не мають академічної освіти. Це швидше ті самі ІТ-практики які   підробляють   в   народі.   З   досвідом  у них все гаразд, а от сленгу буває через край. Можливо так і терба, ви краще відчуєте сучасну ІТ-атмосферу.)

Висновок - якщо вже пані хоче ІТ то починати можно з будь чого. Головне зануритись. За віком ви маєме всі шанси!

У вас все вийде! Good luck!


Monday, 20 February 2017

Еще два способа установки сертификатов в Windows.


Всем привет.

Сертификация шагает интернетом. То что Google решил всех подсадить на иглу https вы уже слышали. Поэтому если ваша ОС не успеет вовремя синхронизироваться то получите в web-браузере Chrome "сертификат для данного сайта недействителен". Разумеется он может быть и вправду просрочен или отозван. Но чаще случается просто накладка синхронизации. Я писал про это раньше.

Но вот вам нужен тот сайт и вы каким то образом нашли его последний подлинный сертификат (файлик формата X.509 с расширением CER). PFX-ы сегодня не трогаем. Срочно нужно его поставить. Помимо способа описанного выше по ссылке есть еще два более цивилизованных.

Первый - это через Microsoft Management Console. Набираем mmc (или certmgr.msc). В самой MMC  добавляем оснастку «Сертификат» (в Локальный компьютер), и импортируем свой сертификат в хранилище «Доверенные корневые центры сертификации». Обновляем список и проверяем его наличие  в хранилище.


Второй способ -  утилита certmgr.exe. Она штатно не поставляется поэтому ее надо качнуть с сайта Microsoft. Ее запуск  выглядит в общем случае так:
E:\>certmgr.exe -add e:\RSA_PLC_2017.cer -c -s -r localMachine Root

Меня тут ждал сюрприз. Несмотря на то что способ через mmc отработал на ура без каких либо вопросов, certmgr заартачился и выдал мне слегка информативное сообщение: 
Error: Failed to save to the destination store
CertMgr Failed.

Из которого только было ясно что импорт сертификата не был выполнен. Видимо утилита захотела еще каких дополнительных прав. Хотя у моего коллеги  на туже строку CertMgr Succeeded. Разбирать частный случай пока не стали.

Успехов.


Tuesday, 8 November 2016

Checklist перевода web-сайта с http на https.

Всем привет.

О переходе web-сайтов  в сети с http на https  не говорит разве что ленивый. И что всеми любимый Chrome будет ранжировать http ниже https с 2017-го года, и что сам Google будет отмечать сайты с http как небезопасные. И т.п. Страшно стало жить в сети.) Это забота о нашей web-безопасности. Иначе обмен данными  пользователя с таким сайтом происходит в открытом виде.

Поэтому если у вас есть свой web-сайт и он до сих пор откликается только на http самое время позаботится о переводе его на https. Какой нужен сертификат, где купить и как установить подробно описано у Евгения Попова здесь.

Ниже вкратце приведу Checklist такого перехода от одного SEO-шника.

Помните - изначально нужно провести работы по внутренней оптимизации, а потом уже переезжать на https.

Вначале нужно:

1. Провести предварительную подготовку web-сайта. А именно:

1.1. Заменить внутренние ссылки (как в текстах перелинковка, так и все ссылки в меню, изображений, стилей и т.д.) с абсолютных на относительные.

Относительные ссылки бывают двух типов:
1.1.1. Относительные вне зависимости от домена
- https://site.ru/about/ — абсолютная
- /about/ — относительная
1.1.2. Относительные вне зависимости от протокола:
- https://site.ru/about/ — абсолютная
- //site.ru/about/ — относительная. Именно этот вариант нам нужен!

Т.е. все ссылки по сайту НУЖНО привести к относительным, ВНЕ зависимости от протокола, их нужно привести к виду "//site.ru/about/"

1.2. Настройка подключений внешних скриптов.
Во внешних скриптах также нужно использовать относительные URL. Например, для библиотеки jQuery, вместо кода:
<script src="http://?ajax.googleapis.com/ajax/libs/jquery/1.11.3/jquery.min.js"></script>
Нужно использовать: <script src="//ajax.googleapis.com/ajax/libs/jquery/1.11.3/jquery.min.js"></script>

Также и с другими скриптами: Яндекс.Метрика, LiveInternet, Google Analytics, Яндекс.Директ, различные javascript библиотеки и др. Все это нужно сделать до полного переноса сайта с HTTP на HTTPS!

2. Установка SSL-сертификата: нужно купить(можно найти бесплатный) и установить ssl сертификат на ваш хостинг.

2.1. Приобрести SSL-сертификат, скорей всего сайту подойдет "обычный" (короткое описание по основным http://prntscr.com/90p7nw) Приобрести можно например на GoGetSSL: https://www.gogetssl.com (как самый дешевый). Либо же здесь https://startssl.com/ взять бесплатный StartSSL ™ Free

Можно купить сертификат где угодно, главное, чтобы это было адекватно по цене и соответствовало требованиям
Google:http://googlewebmastercentral.blogspot.ru/2014/03/more-precise-index-status-data-for-your.html

2.2. Установить сертификат на сервере. Большинство хостеров предоставляют возможность через панель управления быстро установить выданный сертификат.
Сам сервер должен поддерживать SSL протокол. Если возникнут проблемы, нужно будет обратиться в тех-поддержку хостинга.

2.3. Проверить доступность сайта через HTTPS-протокол: после установки сайт должен работать и с http:// и с https://.

Saturday, 1 August 2015

Проблема доверенных сертификатов на вашей ОС.

Всем привет.

Проблема доверенных сертификатов преследует многих пользователей интернета. Мы частенько наблюдаем предупреждение о том что сертификат web-сайта не является доверенным и потому этому сайту нет доверия, возможна кража ваших данных и т.п. Попадают в этот фокус не только "безымянные" сайты, но и метры типа facebоok.com, linkedin.com и даже сам google.com. К сожалению, это проявляется так часто что многие пользователи уже не обращают внимание на такие предупреждения и раздраженно почти на автомате жмут "Продолжить все равно".



В чем дело то? Неужели у таких известных ресурсов ненадежные сертификаты? Конечно же нет. Тогда  в чем дело? А дело  в том что по той или иной причине ваша копия Windows не содержит в своем хранилище соответствующий сертификат который и подлежит проверке (сравнению). Вот ваш web-браузер и ругается по этому поводу.

Если вы уверены в посещаемом web-ресурсе то можете себе немного помочь. Надо просто импортировать сертификат в хранилище сертификатов вашей ОС.

Версия на печать

Популярное