
1nk 1nk
20.06.2016
07:00:58
Играл в субботу в забавную игру от Касперского про иб безопаность в банке, это конечно совсем не то, но автор говорил про какие то курсы

Денис
20.06.2016
07:01:22

Nfmka
20.06.2016
07:01:24
ну по сути при пентесте банков нужно получается просто человек, кто работал в банке и знает обычные схемы взаимодействия, чтобы он мог направлять самих пентестеров

Eugene
20.06.2016
07:01:43
Режут поддержку, режут обучение сотрудников особенно ИТ по сути это реальность рос банкинга, когда нет ни одного сертифицирован оного абапера но полнпстьб сидят на sap

Google

Денис
20.06.2016
07:01:45

1nk 1nk
20.06.2016
07:01:50
угу

Денис
20.06.2016
07:02:11
У Моны в команде или нет?

1nk 1nk
20.06.2016
07:03:41
Не, вряд ли

Nfmka
20.06.2016
07:03:42
мы пентестили успешно несколько банков, но проблема есть, что когда уже внутри работает только в основном один человек, который работал в банке и знает как там все устроено и куда копать. Задача стоит поттянуть в знаниях остальных пентестеров и вот поэтому спрашивал про курсы

Денис
20.06.2016
07:04:06

Eugene
20.06.2016
07:05:33
Короче просто устройся поработать а банк ведущим админомили к безорасникам

IO
20.06.2016
07:05:55
И смысл

Денис
20.06.2016
07:05:57
Вот у меня где-то месяца два-три назад было расследование крупного взлома банка, по сетке с подрядчика к ним зашли, доменный админ как обычно, остальное уже по мере поступления
Вам именно специфичные вектора по АБС что ли надо отрабатывать?

IO
20.06.2016
07:06:00
Там иерархическая структура

Nfmka
20.06.2016
07:06:27

Денис
20.06.2016
07:08:42
Потому что курсов реально не видел... а пиздец в целом на общем уровне корпа

Google

IO
20.06.2016
07:09:38
Я бы сказал в банках пиздец почище корпа

Eugene
20.06.2016
07:13:10
позанимайсч архитектурой корп сектора, банковского ... Отсюда и понимание ландшафта будет, опыт лишним не будет .

Alex
20.06.2016
07:13:24
Работал в топ-10 банке, врядли у нас какие-то вектора сверхнеобычные чем везде.
Если взлом АБС то тут 2 вектора - сломать инфраструктуру сети и сломать само приложение (веб\java). Соотв. просто будут работать 2 группы - те кто специализируется на web и те кто на сети.
Если пентест ДБО (а чаще всего заказывают именно это ибо СТО БР) - то обычный web.

Денис
20.06.2016
07:15:46
Но всё равно пентестеру там тяжко было бы ))

Eugene
20.06.2016
07:16:40
Везде по разному

Alex
20.06.2016
07:17:57
Везде по разному
Не спорю, но в целом - редко когда во время пентеста пытаются найти некие 0-day, т.к. хватает "говна" в целом. Типо в сети висит ненастроенный апач с дефолтовым паролем.

Денис
20.06.2016
07:18:01
Ну по идее где банк больше склонен к финтеху и этому направлению, там адекватнее
Но вот регулярно общались с Киви, много друзей там... у них совсем другой мир в этом плане

Eugene
20.06.2016
07:18:32
Штатных я не встречал

Денис
20.06.2016
07:19:09

Eugene
20.06.2016
07:19:11
Поэтому если изучать то на уровне ведущих админов
Тоесть совмещать

Денис
20.06.2016
07:19:43

Bo0oM
20.06.2016
07:19:51
В киви пентест мне на всю жизнь запомнился

Eugene
20.06.2016
07:19:52
Разрабы это чаще отдельная тема

Alex
20.06.2016
07:20:43

Bo0oM
20.06.2016
07:21:03
Ничем не отличается от пентеста
Разве что никаких правил

Денис
20.06.2016
07:21:13

Bo0oM
20.06.2016
07:21:35

Google

Bo0oM
20.06.2016
07:21:51
Здравия желаю, и сообщил о подозрительных личностях

Eugene
20.06.2016
07:22:12
О ))

Денис
20.06.2016
07:22:14
Не, кого-то загребли же, мне их сэбовцы говорили такое

Bo0oM
20.06.2016
07:22:16
Я в числе тех, кто от ОМОНа пострадал

Eugene
20.06.2016
07:22:16
И даже так
Надо было из авто

Alex
20.06.2016
07:22:23
Ничем не отличается от пентеста
Нуу.. с моего опыта (как заказчика) чуть отличается. Мы к примеру никогда не заказывали социалку. А вы вроде и с социалочкой и с попыткой "ворваться" к ним в здание делали. Или я не прав?

Eugene
20.06.2016
07:22:29
Сидеть

Bo0oM
20.06.2016
07:23:10
Ну как взлом. Я просто спросил пароль на 2 этаже, сказал что новенький с 4го
Минусы крупных компаний - не все знают друг друга

Eugene
20.06.2016
07:24:44

Bo0oM
20.06.2016
07:24:45
Дсеки потом научили респондером пользоваться, я по старинке arp спуфы делал.
Ну после ОМОНа опыт незабываемый

Eugene
20.06.2016
07:26:12

Alex
20.06.2016
07:27:09

Bo0oM
20.06.2016
07:27:29
Остальное так же. Процентов 60 ломали веб, остальное фейки, внутренняя инфраструктура, вокруг здания с антенами, внутри в офисе под видом работников, вот это всё.

Eugene
20.06.2016
07:28:16
По сути. И даже в один объект где раньше оптимизировали всю их сптку, сам главный сбшник их, до сих пор не закрыл мне доступ через бтометрию на их объект )) на днях в ости к ним ходил )

Bo0oM
20.06.2016
07:28:26
Не разрешили воровать оборудование. Так бы проект раньше сдали)

Eugene
20.06.2016
07:29:47

Google

Денис
20.06.2016
07:32:26

Eugene
20.06.2016
07:32:44
У знакомого ведущего аудитора крупной аудиторской финансовой конторы так уперли, видимо просто кража, потому как если бы оттуда опубликовать отчёты по аудитам и не только это реальная бомба вроде тех самых афшороф ))
Лапоть уперли
Ну по сути да у меня долго был доступ к почтовому кластеру гос конторы, только потому, что они уже пол года не мир гут туда найти компитентное лицо, и не найдут за сеоиную зрп

Денис
20.06.2016
07:35:13
Ну вот ))
Тут никаких специфических векторов не надо
Корп пиздец он везде корп пиздец
Плюс-минус по больнице

Eugene
20.06.2016
07:35:41
Да он везде на постсоветском
Это грусть таска
Этот результат некомпитентного управлерия

Денис
20.06.2016
07:36:40
Ну по зарубежным расследованиям инцидентов у меня схожая картина

Alex
20.06.2016
07:37:21

Денис
20.06.2016
07:37:22
Пиздец он не то что бы Russia Exclusive

Eugene
20.06.2016
07:37:59
Этотрнзкльтат непонимания, не соблюдения и незнания основ и стандартов, в нашей стране сотрудники это убыточная часть бузгалтерии, а не потенциал для роста в грядущем веке , моё заключение за три года жизни в рф
За редким исклбчением
Была даже задумка организовать движение или такой тренд, как оглашение некомпетентностей, компаний дампингующих рынок ИТ, чёрный список ... Что бы движение смогло диктовать финансовому сектору свои правила...

Bo0oM
20.06.2016
07:49:29
Нет ничего рабочего на телефоне, например. На ноуте рабочее с шифрованием. Что моё - пусть воруют, чё)

Voldemar
20.06.2016
07:51:30

Bo0oM
20.06.2016
07:51:34
А вообще NDA кто-нибудь читал из аудиторов? Там часто есть то, что нельзя рассказывать сам факт аудита компаниии, в течении 3х лет, например. Тоже не соблюдают, думаю.

Google

Eugene
20.06.2016
07:53:15

Voldemar
20.06.2016
07:53:19
лол, неплохо, когда мне пришлось общаться с омоном в одном оцеплении, были вежливы, хоть и не приветливы

Bo0oM
20.06.2016
07:54:13
В любой сфере распиздяи, короче.

Eugene
20.06.2016
07:55:01

Bo0oM
20.06.2016
07:55:40
У нас веселее было

Eugene
20.06.2016
07:56:12
Ты блин им говоришь надо лапти с чипом из за бугра везти а они хер ложили купят че побюджетней и довольны

Bo0oM
20.06.2016
07:57:38
Мы CTF делали, с таском, в котором внезапно сделали LPE, а в другой директории (opt) мы сливали приват инфу с проекта. Я тогда потушил сервак с перепуга.
(но на самом деле его почистили до меня, но сам факт)

Eugene
20.06.2016
07:57:47
Да блин в ряде контор при аудите инфраструктуры бэкапов то нет не говоря уже о пользаках и защите данных третьих лиц

Bo0oM
20.06.2016
07:58:48
Я шелл на dev серваке одной компании находил (в корне, без ауза). Разрабы сами залили, чтоб ссш и фтп не юзать, мол, безопаснее.

Eugene
20.06.2016
07:59:34

Bo0oM
20.06.2016
08:00:26
А я о том, что лень рулит. Двигатель прогресса.

Eugene
20.06.2016
08:00:47

Fuuss ?
20.06.2016
08:02:58
Народ, я же верно понимаю, что если фон в наушниках пропадает при прикосновении к корупусу ноута (копрус металлический) то копать проблему в софтвере бессмысленно? Или все же бывают чудеса? )

Eugene
20.06.2016
08:03:17
))
Заземляй

First name
20.06.2016
08:04:04
через батарею

Fuuss ?
20.06.2016
08:04:10
Заземляй
да, уже думал цепь прикрутить как у бензовоза, ноут же, мобилность, все такое :D