@DC7499

Страница 154 из 1477
1nk 1nk
20.06.2016
07:00:58
Играл в субботу в забавную игру от Касперского про иб безопаность в банке, это конечно совсем не то, но автор говорил про какие то курсы

Денис
20.06.2016
07:01:22
По сути sap, rhel, rhrv, wmware, ms, oracle ...
Ну как раз типичный корп Остальное уже плюс-минус

Nfmka
20.06.2016
07:01:24
ну по сути при пентесте банков нужно получается просто человек, кто работал в банке и знает обычные схемы взаимодействия, чтобы он мог направлять самих пентестеров

Eugene
20.06.2016
07:01:43
Режут поддержку, режут обучение сотрудников особенно ИТ по сути это реальность рос банкинга, когда нет ни одного сертифицирован оного абапера но полнпстьб сидят на sap

Google
1nk 1nk
20.06.2016
07:01:50
угу

Денис
20.06.2016
07:02:11
У Моны в команде или нет?

1nk 1nk
20.06.2016
07:03:41
Не, вряд ли

Nfmka
20.06.2016
07:03:42
мы пентестили успешно несколько банков, но проблема есть, что когда уже внутри работает только в основном один человек, который работал в банке и знает как там все устроено и куда копать. Задача стоит поттянуть в знаниях остальных пентестеров и вот поэтому спрашивал про курсы

Eugene
20.06.2016
07:05:33
Короче просто устройся поработать а банк ведущим админомили к безорасникам

IO
20.06.2016
07:05:55
И смысл

Денис
20.06.2016
07:05:57
Вот у меня где-то месяца два-три назад было расследование крупного взлома банка, по сетке с подрядчика к ним зашли, доменный админ как обычно, остальное уже по мере поступления Вам именно специфичные вектора по АБС что ли надо отрабатывать?

IO
20.06.2016
07:06:00
Там иерархическая структура

Денис
20.06.2016
07:08:42
нет, стандартные тесты на проникновение
Ну тогда обычных корп векторов хватит вполне же Если нет в скоупе каких-то АБС именно

Потому что курсов реально не видел... а пиздец в целом на общем уровне корпа

Google
IO
20.06.2016
07:09:38
Я бы сказал в банках пиздец почище корпа

Eugene
20.06.2016
07:13:10
позанимайсч архитектурой корп сектора, банковского ... Отсюда и понимание ландшафта будет, опыт лишним не будет .

Alex
20.06.2016
07:13:24
Работал в топ-10 банке, врядли у нас какие-то вектора сверхнеобычные чем везде. Если взлом АБС то тут 2 вектора - сломать инфраструктуру сети и сломать само приложение (веб\java). Соотв. просто будут работать 2 группы - те кто специализируется на web и те кто на сети. Если пентест ДБО (а чаще всего заказывают именно это ибо СТО БР) - то обычный web.

Денис
20.06.2016
07:15:46
позанимайсч архитектурой корп сектора, банковского ... Отсюда и понимание ландшафта будет, опыт лишним не будет .
Ну тут нормальный технарь за год просто скопытится от происходящего говна :) У нас архитектурщики сидели рядом с технарями (мониторинг, администрирование ИБ, расследования), тогда от них больше толку

Но всё равно пентестеру там тяжко было бы ))

Eugene
20.06.2016
07:16:40
Везде по разному

Alex
20.06.2016
07:17:57
Везде по разному
Не спорю, но в целом - редко когда во время пентеста пытаются найти некие 0-day, т.к. хватает "говна" в целом. Типо в сети висит ненастроенный апач с дефолтовым паролем.

Денис
20.06.2016
07:18:01
Ну по идее где банк больше склонен к финтеху и этому направлению, там адекватнее Но вот регулярно общались с Киви, много друзей там... у них совсем другой мир в этом плане

Eugene
20.06.2016
07:18:32
Штатных я не встречал

Денис
20.06.2016
07:19:09
Не спорю, но в целом - редко когда во время пентеста пытаются найти некие 0-day, т.к. хватает "говна" в целом. Типо в сети висит ненастроенный апач с дефолтовым паролем.
В общем да, только успевай ебать админов и разрабов за подобное)) А сильно их ебать нельзя, они типа полезные ?

Eugene
20.06.2016
07:19:11
Поэтому если изучать то на уровне ведущих админов

Тоесть совмещать

Денис
20.06.2016
07:19:43
Штатных я не встречал
У нас был :) вместе в банк пришли, вместе ушли На аппсеке сидел

Bo0oM
20.06.2016
07:19:51
В киви пентест мне на всю жизнь запомнился

Eugene
20.06.2016
07:19:52
Разрабы это чаще отдельная тема

Alex
20.06.2016
07:20:43
В киви пентест мне на всю жизнь запомнился
Ну это же уже не пентест был, я так со слов Кирилла (isox) понял, что это скорее Red Teaming

Bo0oM
20.06.2016
07:21:03
Ничем не отличается от пентеста

Разве что никаких правил

Денис
20.06.2016
07:21:13
В киви пентест мне на всю жизнь запомнился
Ты был в числе тех, кого менты загребли с направленной антенной, когда вафлю атаковали?

Google
Bo0oM
20.06.2016
07:21:51
Здравия желаю, и сообщил о подозрительных личностях

Eugene
20.06.2016
07:22:12
О ))

Денис
20.06.2016
07:22:14
Не, кого-то загребли же, мне их сэбовцы говорили такое

Bo0oM
20.06.2016
07:22:16
Я в числе тех, кто от ОМОНа пострадал

Eugene
20.06.2016
07:22:16
И даже так

Надо было из авто

Alex
20.06.2016
07:22:23
Ничем не отличается от пентеста
Нуу.. с моего опыта (как заказчика) чуть отличается. Мы к примеру никогда не заказывали социалку. А вы вроде и с социалочкой и с попыткой "ворваться" к ним в здание делали. Или я не прав?

Eugene
20.06.2016
07:22:29
Сидеть

Bo0oM
20.06.2016
07:23:10
Ну как взлом. Я просто спросил пароль на 2 этаже, сказал что новенький с 4го

Минусы крупных компаний - не все знают друг друга

Eugene
20.06.2016
07:24:44
Нуу.. с моего опыта (как заказчика) чуть отличается. Мы к примеру никогда не заказывали социалку. А вы вроде и с социалочкой и с попыткой "ворваться" к ним в здание делали. Или я не прав?
По сути когда ведешь, весь пролуктив sap, то социплишь постоянно внутри )) вполне удачно )) и обрастает ключами и от сетевого оборудования

Bo0oM
20.06.2016
07:24:45
Дсеки потом научили респондером пользоваться, я по старинке arp спуфы делал.

Ну после ОМОНа опыт незабываемый

Eugene
20.06.2016
07:26:12
Минусы крупных компаний - не все знают друг друга
Это вообще грустная реальность, у меня так до сизьпор пропуска актуальны а несколько зданий и их цод

Alex
20.06.2016
07:27:09
Bo0oM
20.06.2016
07:27:29
Остальное так же. Процентов 60 ломали веб, остальное фейки, внутренняя инфраструктура, вокруг здания с антенами, внутри в офисе под видом работников, вот это всё.

Eugene
20.06.2016
07:28:16
По сути. И даже в один объект где раньше оптимизировали всю их сптку, сам главный сбшник их, до сих пор не закрыл мне доступ через бтометрию на их объект )) на днях в ости к ним ходил )

Bo0oM
20.06.2016
07:28:26
Не разрешили воровать оборудование. Так бы проект раньше сдали)

Google
Денис
20.06.2016
07:32:26
По сути. И даже в один объект где раньше оптимизировали всю их сптку, сам главный сбшник их, до сих пор не закрыл мне доступ через бтометрию на их объект )) на днях в ости к ним ходил )
У друга после увольнения из Позитива почта работала ещё недели три. У меня через пару лет после телекома до сих пор одна из систем (не в проде, в разработке) крутится на личном дедике Что тут сказать

Eugene
20.06.2016
07:32:44
У знакомого ведущего аудитора крупной аудиторской финансовой конторы так уперли, видимо просто кража, потому как если бы оттуда опубликовать отчёты по аудитам и не только это реальная бомба вроде тех самых афшороф ))

Лапоть уперли

Ну по сути да у меня долго был доступ к почтовому кластеру гос конторы, только потому, что они уже пол года не мир гут туда найти компитентное лицо, и не найдут за сеоиную зрп

Денис
20.06.2016
07:35:13
Ну вот )) Тут никаких специфических векторов не надо Корп пиздец он везде корп пиздец Плюс-минус по больнице

Eugene
20.06.2016
07:35:41
Да он везде на постсоветском

Это грусть таска

Этот результат некомпитентного управлерия

Денис
20.06.2016
07:36:40
Ну по зарубежным расследованиям инцидентов у меня схожая картина

Alex
20.06.2016
07:37:21
Да он везде на постсоветском
у зарубежных корпоратов такая же фигня..

Денис
20.06.2016
07:37:22
Пиздец он не то что бы Russia Exclusive

Eugene
20.06.2016
07:37:59
Этотрнзкльтат непонимания, не соблюдения и незнания основ и стандартов, в нашей стране сотрудники это убыточная часть бузгалтерии, а не потенциал для роста в грядущем веке , моё заключение за три года жизни в рф

За редким исклбчением

Была даже задумка организовать движение или такой тренд, как оглашение некомпетентностей, компаний дампингующих рынок ИТ, чёрный список ... Что бы движение смогло диктовать финансовому сектору свои правила...

Voldemar
20.06.2016
07:51:30
Ну после ОМОНа опыт незабываемый
а чо, а чо было-то с омоном? Повязали, лицом в пол?

Bo0oM
20.06.2016
07:51:34
У знакомого ведущего аудитора крупной аудиторской финансовой конторы так уперли, видимо просто кража, потому как если бы оттуда опубликовать отчёты по аудитам и не только это реальная бомба вроде тех самых афшороф ))
Ну вообще там сразу ряд пунктов нарушается, всякие нда и прочее. Нужно сообщить компаниям, что данные попали к третьим лицам (но вангую, это просто без палева сделали).

а чо, а чо было-то с омоном? Повязали, лицом в пол?
Я думал что повяжут, а не за мной приехали, лол

А вообще NDA кто-нибудь читал из аудиторов? Там часто есть то, что нельзя рассказывать сам факт аудита компаниии, в течении 3х лет, например. Тоже не соблюдают, думаю.

Google
Eugene
20.06.2016
07:53:15
Voldemar
20.06.2016
07:53:19
лол, неплохо, когда мне пришлось общаться с омоном в одном оцеплении, были вежливы, хоть и не приветливы

Bo0oM
20.06.2016
07:54:13
В любой сфере распиздяи, короче.

Bo0oM
20.06.2016
07:55:40
У нас веселее было

Eugene
20.06.2016
07:56:12
Ты блин им говоришь надо лапти с чипом из за бугра везти а они хер ложили купят че побюджетней и довольны

Bo0oM
20.06.2016
07:57:38
Мы CTF делали, с таском, в котором внезапно сделали LPE, а в другой директории (opt) мы сливали приват инфу с проекта. Я тогда потушил сервак с перепуга. (но на самом деле его почистили до меня, но сам факт)

Eugene
20.06.2016
07:57:47
Да блин в ряде контор при аудите инфраструктуры бэкапов то нет не говоря уже о пользаках и защите данных третьих лиц

Bo0oM
20.06.2016
07:58:48
Я шелл на dev серваке одной компании находил (в корне, без ауза). Разрабы сами залили, чтоб ссш и фтп не юзать, мол, безопаснее.

Bo0oM
20.06.2016
08:00:26
А я о том, что лень рулит. Двигатель прогресса.

Fuuss ?
20.06.2016
08:02:58
Народ, я же верно понимаю, что если фон в наушниках пропадает при прикосновении к корупусу ноута (копрус металлический) то копать проблему в софтвере бессмысленно? Или все же бывают чудеса? )

Eugene
20.06.2016
08:03:17
))

Заземляй

First name
20.06.2016
08:04:04
через батарею

Fuuss ?
20.06.2016
08:04:10
Заземляй
да, уже думал цепь прикрутить как у бензовоза, ноут же, мобилность, все такое :D

Страница 154 из 1477