🧑‍💻Cyber.vision🧑‍💻
463 subscribers
170 photos
13 videos
20 files
147 links
Python tips and tricks
The Good, Bad and the Ugly
متخصص امنیت شبکه های کنترل صنعتی
👨‍💻این کانال یک بلاگ شخصی هست و پیرامون نظرات و چیزهایی که توی این چند سال کد زدن یاد گرفتم (فقط برای کمک به دوستان تازه‌کار)
https://t.iss.one/Hacker0x01
Download Telegram
در حالی که ما عمدتاً در تلاشیم تا فرهنگ امنیت اطلاعات را در تیم‌ها نهادینه کنیم، در برخی جاها بشر گامی به جلو برداشته است – به نظر می‌رسد کارکنان خودشان کاملاً طرفدار امنیت اطلاعات شده‌اند. البته نه به خاطر شرایط خوب.

کارکنان شرکت آمریکایی تولیدکننده اتوبوس و کامیون Navistar دادخواست جمعی علیه کارفرما به دلیل حفاظت ضعیف امنیت اطلاعات ارائه دادند. در ماه مه، مجرمان سایبری به این شرکت حمله کردند و در نتیجه پایگاه داده‌ای شامل ده‌ها هزار ردیف اطلاعات شخصی کارکنان سابق و فعلی و اعضای خانواده‌هایشان به صورت عمومی منتشر شد. آرشیو منتشر شده شامل نام‌ها، شماره‌های تأمین اجتماعی، شماره‌های گواهینامه رانندگی و اطلاعات پزشکی است. شرکت نه تنها نتوانست از حفظ داده‌های شخصی مراقبت کند، بلکه چندین ماه تلاش کرد تا نشت اطلاعات را پنهان کند. در حالی که Navistar سکوت کرده بود، کلاهبرداران می‌توانستند حساب‌های بانکی جعلی باز کنند، مزایای دولتی دریافت کنند یا اظهارنامه‌های مالیاتی جعلی ارائه دهند.

می‌بینید – امید هست، همه به امنیت اطلاعات ایمان خواهند آورد! فقط کاش به این قیمت نباشد...
💡اگر این متن دیدگاه شما را تغییر داد، به اشتراک بگذارید.
بیایید با هم استانداردها را بالا ببریم. 
👍2
نقش حیاتی متخصصان GRC در امنیت سایبری سازمان‌ها

در دنیای دیجیتال امروز، تهدیدات سایبری پیچیده‌تر از همیشه هستند و حفاظت از اطلاعات و دارایی‌های سازمان‌ها نیازمند رویکردی جامع و سازمان‌یافته است. اینجاست که متخصصان #GRC امنیت سایبری وارد می‌شوند. آن‌ها نه تنها مسئول اجرای فناوری‌های امنیتی هستند، بلکه نقش پل میان مدیریت ریسک، انطباق با قوانین و اهداف کسب‌وکار را ایفا می‌کنند.

وظایف کلیدی متخصصان GRC شامل:
-
توسعه و اجرای سیاست‌های امنیت سایبری مطابق با نیازهای سازمان
- همسوسازی استراتژی‌های امنیتی با اهداف کلان سازمان
- شناسایی، ارزیابی و مدیریت ریسک‌ها و تهدیدات سایبری
- طراحی برنامه‌های کاهش ریسک و استراتژی‌های بازیابی در شرایط بحران
- اطمینان از رعایت استانداردها و مقررات بین‌المللی مانند GDPR، HIPAA، PCI DSS و چارچوب‌های امنیتی NIST
- ارائه مشاوره امنیتی به مدیران ارشد برای اتخاذ تصمیمات هوشمندانه در زمینه امنیت و سرمایه‌گذاری
- انجام ممیزی‌های داخلی و تهیه گزارش‌های انطباق
- برقراری ارتباط موثر با ذی‌نفعان، مدیران و نهادهای قانونی

مهارت‌های ضروری متخصصان GRC:
- دانش فنی امنیت سایبری: پروتکل‌ها، رمزنگاری، فایروال‌ها، سیستم‌های شناسایی نفوذ و زیرساخت‌های فناوری اطلاعات
- تحلیل و حل مسئله: توانایی بررسی چالش‌های پیچیده و ارائه راهکارهای عملی
- مدیریت ریسک و ارزیابی تهدیدات: شناسایی آسیب‌پذیری‌ها و طراحی استراتژی کاهش آن‌ها
- آشنایی با مقررات و انطباق: تسلط بر استانداردها و چارچوب‌های قانونی بین‌المللی
- مهارت‌های ارتباطی و همکاری: توانایی تعامل مؤثر با تیم‌های داخلی، مدیران و نهادهای قانونی

💡 با حضور متخصصان GRC، سازمان‌ها قادرند ریسک‌های سایبری را مدیریت کنند، با استانداردهای جهانی همسو باشند و اعتماد مشتریان و شرکا را حفظ کنند. امنیت سایبری تنها یک الزام فنی نیست؛ بلکه یک سرمایه استراتژیک و مزیت رقابتی پایدار برای سازمان‌هاست.

Channel
💬 Group
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from OnHex
🔴 چندین پکیج npm مربوط به CrowdStrike که توسط حساب crowdstrike-publisher در npm منتشر شده بود، آلوده شدن.

این موضوع به نظر میرسه ادامه‌ ی کمپین مخرب زنجیره تأمین با عنوان Shai-Halud attack هستش که قبلا پکیج tinycolor و بیش از ۴۰ پکیج دیگه رو آلوده کرده بود.

بدافزار بکار رفته مشابه همون کمپین قبلیه و شامل یک اسکریپت bundle.js هستش که کارهای زیر رو انجام میده:

- دانلود و اجرای TruffleHog (یک ابزار قانونی برای اسکن اطلاعات حساس و کلیدها - افزونه)
- جستجوی سیستم میزبان برای یافتن توکن ‌ها و اعتبارنامه ‌های ابری
- اعتبارسنجی کلیدهای توسعه ‌دهندگان و CI کشف ‌شده
- ایجاد workflowهای غیرمجاز GitHub Actions درون مخازن (برای پرسیست)
- استخراج و ارسال داده‌های حساس به یک وب‌هوک (webhook) هاردکد شده

پکیج‌های آلوده به سرعت توسط رجیستری npm حذف شدن.

همچنین بدافزار یک فایل workflow با نام shai-hulud.yaml داره که اشاره‌ به کرم ‌های شنی در رمان Dune داره. اگرچه این ارجاع منحصربه‌فرد نیست، اما وجود اون نشون میده که مهاجم عمداً این کمپین رو با نام Shai-Hulud برندگذاری کرده.

پکیجهای تحت تاثیر:
@crowdstrike/[email protected]
@crowdstrike/[email protected]
@crowdstrike/[email protected]
@crowdstrike/[email protected]
@crowdstrike/[email protected]
@crowdstrike/[email protected]
@crowdstrike/[email protected]
@crowdstrike/[email protected]
@crowdstrike/[email protected]
@crowdstrike/[email protected]
@crowdstrike/[email protected]
@crowdstrike/[email protected]
[email protected]
[email protected]
[email protected]
[email protected]
[email protected]
[email protected]
[email protected]
[email protected]
[email protected]
[email protected]
[email protected]
[email protected]
[email protected]


شرکت CrowdStrike اعلام کرده: پس از شناسایی چندین پکیج آلوده در رجیستری عمومی NPM، اونارو حذف کرده و کلیدهاشون رو در رجیستری ‌های عمومی تغییر دادن. این پکیجها در Falcon Sensor استفاده نمیشن بنابراین این پلتفرم تحت تأثیر قرار نگرفته و مشتریان همچنان محافظت میشن. همچنان در حال همکاری با NPM و انجام یک بررسی جامع هستن.

#حملات_زنجیره_تامین
#CrowdStrike #NPM #SupplyShainAttack #ShaiHaludAttack

🆔 @onhex_ir
➡️ ALL Link
Media is too big
VIEW IN TELEGRAM
#Rafael #Puzzle AI-Based #Intelligence Suite
سامانه PUZZLE که بر مبنای هوش مصنوعی کار میکند، در فرایند ایجاد اشراف اطلاعاتی کشور جعلی اسرائیل، نقش موثری را بازی کرده است.

این سامانه بواسطه جمع آوری اطلاعات از شبکه های سیگنال/رادیویی (SIGINT) و همچنین از طریق اطلاعات بصری/مکانی ماهواره ای (IMINT) و همچنین جمع آوری اطلاعات منبع باز (OSINT) ورودی های داده ای خود را تضمین میکند.

اطلاعات بواسطه حسگرها از منابع ای که بالا مطرح شد تامین میشود، این حسگرها شام پهپاد، ماهواره، دوربین تصویری، منابع سیگنال/رادیویی، الکترونیکی و سایبری تامین میشود.

در ادامه مؤلفه SIGNAL.AI اقدام به تحلیل داده های سیگنالی کرده و با بررسی فرکانس موقعیت فرستنده ها و نوع فرکانس را مشخص میکند.

مؤلفه TARGETS از داده های دریافتی استفاده کرده تا اهداف قابل دسترس را مبتنی بر اولویت های تعیین شده و هزینه و زمان اعمال حمله بررسی و پیشنهاد میدهد.

مؤلفه FORCE درخواست های حمله یا مداخله را دریافت کرده و آنها را اولویت بندی کرده و با منابع موجود و محدودیت ها تطبیق داده و اثر گذار ترین مؤلفه نظامی را برای هدف تعیین کرده و اقدام میکند.