Архив за месяц: Декабрь 2023

Преимущества сканов с аутентификацией из блог-поста Tenable

Преимущества сканов с аутентификацией из блог-поста Tenable

Преимущества сканов с аутентификацией из блог-поста Tenable. Подборка неплохая и касается любых VM-решений.

1. Гораздо более подробное профилирование активов. "Вы купите дом, который видели только снаружи? Конечно нет! Вам нужно будет увидеть интерьер и проверить все комнаты. Сканирование без аутентификации обеспечивает только вид «снаружи дома»."

2. Возможность проводить анализ безопасности конфигураций в соответствии с лучшими практиками и требованиями регуляторов.

3. Более достоверная информация об уязвимостях. Уязвимости браузеров, мессенджеров, программных библиотек и компонентов вы не найдете без аутентификации.

4. Вендоры ПО стали выставлять меньше информации наружу - сложнее делать баннерные детекты. RCE Barracuda ESG (CVE-2023-2868) затрагивала только физические устройства. А понять физическое это устройство или виртуальное можно было только после аутентификации. 🤷‍♂️

5. PCI DSS v.4 будет требовать проводить сканирования с аутентификацией.

Забавная интерпретация статистики от Tenable

Забавная интерпретация статистики от Tenable

Забавная интерпретация статистики от Tenable. У них вышел блог-пост "Увеличьте эффективность сканирования на наличие уязвимостей с помощью сканов с аутентификацией". По теме вопросов нет - сканирование с аутентификацией это важно и нужно. Но КАК они к этому подводят. 🙂

В первом абзаце пишут "значительное количество пользователей Tenable Nessus склонны к сканированию без аутентификации".

Ого! И как об этом узнали? 🧐

"Конфигурации сканирования, которые мы наблюдаем в SaaS-продуктах Tenable, говорят сами за себя: наши клиенты запускают неаутентифицированные сканирования в 20 раз чаще, чем аутентифицированные. Почему такой существенный разрыв?"

И дальше пишут о том, что дело в недостаточной осведомленности клиентов. 🤤

А может настоящие причины разрыва в том, что SaaS продукт Tenable (TenableVM / ex-TenableIO) в основном используют как периметровый сервис, а для сканов внутрянки с аутентификацией берут что-то более подходящее, тот же заброшенный on-prem Tenable SC? 😏

Продвижение "личного бренда" и "личного бреда"

Продвижение личного бренда и личного бреда

Продвижение "личного бренда" и "личного бреда". Посмотрел презентацию Дениса Батранкова про личный бренд для HR-конференции. Там около 10 слайдов про то о чём и как писать, как на негатив реагировать, как youtube и telegram-канал вести. Интересно и толково. Но, мне кажется тут неплохо сначала разобраться: а ты точно хочешь превратить живого себя в фабрику по производству контента и повышению узнаваемости/цитируемости? 🧐

Если да, то делай по методичке. 👌

У меня же никогда такого желания не было. Мне хотелось фиксировать свои мысли ("личный бред") и делиться этим. Если кто-то тоже это читает - очень круто!

Я бы давал (прежде всего себе) 3 рекомендации: 

1. Пиши о том, что лично тебе интересно. Если неинтересно - не пиши. 
2. Пиши так, как будто всем пофиг и никто не читает (это +- так и есть 🙂). 
3. Тройной фильтр Сократа решает. Это правда? Это доброе? Это полезное? Тогда пиши.

Хотя с точки зрения "продвижения бренда" это может быть жутко неэффективно. 🤷‍♂️