News:

INSECO İnformasiya Təhlükəsizliyi Təşkilatı Ədliyyə Nazirliyinin 15 oktyabr tarixli qərarı ilə qeydiyyatdan keçmişdir

Main Menu

Recent posts

#81
Bulud Təhlükəsizliyi / Ən geniş yayılmış Bulud təhlük...
Last post by Nemesis - November 21, 2021, 02:33:13 PM
Bulud hesablama bir çox unikal təhlükəsizlik problemləri təqdim edir. Buludda məlumatlar üçüncü tərəf provayderində saxlanılır və internet vasitəsilə əldə edilir. Bu o deməkdir ki, həmin data üzərində görünmə (visibility) və nəzarət məhduddur. Bu, həm də onun düzgün şəkildə necə təmin oluna biləcəyi sualını doğurur. Hər kəsin öz rolunu və bulud hesablamalarına xas olan təhlükəsizlik məsələlərini başa düşməsi vacibdir.
Bulud xidməti təminatçıları bulud təhlükəsizliyi məsələlərini və risklərini ortaq məsuliyyət kimi qəbul edirlər. Bu modeldə bulud xidməti təminatçısı buludun özünün təhlükəsizliyini, müştəri isə ona qoyduğu şeylərin təhlükəsizliyini əhatə edir. Microsoft Office 365 kimi xidmət kimi proqramdan (SaaS) tutmuş Amazon Web Services (AWS) kimi infrastruktura (IaaS) kimi hər bulud xidmətində bulud hesablama müştərisi həmişə öz məlumatlarının təhlükəsizlik təhdidlərindən və ona girişə nəzarətdən qorunmasına cavabdehdir.



Bulud hesablama təhlükəsizliyi risklərinin əksəriyyəti bulud məlumatlarının təhlükəsizliyi ilə bağlıdır. Məlumatın görünməməsi, verilənlərə nəzarət edə bilməmək və ya buludda məlumatların oğurlanması, əksər məsələlər müştərilərin buludda yerləşdirdiyi məlumatlara qayıdır. SaaS, IaaS və şəxsi buludda əsas bulud təhlükəsizliyi məsələlərinin təhlili üçün aşağıda oxuyun. Dünya üzrə müəssisə təşkilatları tərəfindən nə qədər tez-tez qarşılaşdıqlarına görə sıralanmışdır.

Top  SaaS Bulud Təhlükəsizliyi Problemləri

•   Bulud proqramlarında hansı məlumatların olduğunun görünməməsi
•   Zərərli aktyor tərəfindən bulud proqramından məlumatların oğurlanması
•   Həssas məlumatlara kimin daxil ola biləcəyinə nəzarətin tam olmaması
•   Bulud proqramlarına və bulud proqramlarına keçid zamanı məlumatlara nəzarət etmək mümkün deyil
•   Bulud proqramları üçün təhlükəsizliyi idarə etmək bacarığı olan kadrların olmaması
•   Zərərli insider oğurluğunun və ya məlumatların sui-istifadəsinin qarşısını ala bilməmək
•   Bulud proqram təminatçısına qarşı qabaqcıl təhdidlər və hücumlar
•   Bulud proqram təminatçısının əməliyyatlarının təhlükəsizliyini qiymətləndirmək mümkün deyil
•   Tənzimləmə uyğunluğunu qoruya bilməmək

SaaS bulud təhlükəsizliyi məsələləri təbii olaraq data və access ətrafında cəmlənir, çünki paylaşılan təhlükəsizlik məsuliyyəti modellərinin əksəriyyəti bu ikisini SaaS müştəriləri üçün yeganə məsuliyyət kimi qoyur. Buludda hansı məlumatları yerləşdirdiklərini, ona kimin daxil ola biləcəyini və onların (və bulud provayderinin) hansı səviyyədə qorunma tətbiq etdiyini anlamaq hər bir təşkilatın məsuliyyətidir.

SaaS provayderinin təşkilatın məlumatlarına və proseslərinə potensial giriş nöqtəsi kimi rolunu nəzərə almaq da vacibdir. XcodeGhost və GoldenEye ransomware-in yüksəlişi kimi inkişaflar vurğulayır ki, təcavüzkarlar proqram təminatının və bulud provayderlərinin dəyərini daha böyük aktivlərə hücum vektoru kimi tanıyırlar. Nəticədə, təcavüzkarlar bu potensial zəifliyə diqqətlərini artırırlar. Təşkilatınızı və onun məlumatlarını qorumaq üçün bulud provayderinizin təhlükəsizlik proqramlarını diqqətlə yoxladığınızdan əmin olun. Paylaşılan hesabatlarla proqnozlaşdırıla bilən üçüncü tərəf auditinə sahib olmaq üçün gözlənti qurun və texnoloji həlləri tamamlamaq üçün hesabat şərtlərinin pozulmasında israr edin.

Top  IaaS Bulud Təhlükəsizliyi Problemləri


•   Həssas məlumatlara kimin daxil ola biləcəyinə nəzarətin tam olmaması
•   Zərərli aktyor tərəfindən bulud infrastrukturunda yerləşdirilən məlumatların oğurlanması
•   Bulud infrastrukturunun təhlükəsizliyini təmin etmək bacarığına malik kadr çatışmazlığı
•   Buludda hansı məlumatların olduğunun görünməməsi
•   Zərərli insider oğurluğunun və ya məlumatların sui-istifadəsinin qarşısını ala bilməmək
•   Multi-cloud və on-premises mühitlər üzərində ardıcıl təhlükəsizlik nəzarətinin olmaması
•   Bulud infrastrukturuna qarşı qabaqcıl təhdidlər və hücumlar
•   Hücumun bir cloud workload-dan digərinə lateral (yan) yayılması

IaaS-də məlumatların qorunması vacibdir. Müştəri məsuliyyəti tətbiqlərə, şəbəkə trafikinə və əməliyyat sistemlərinə şamil edildiyi üçün əlavə təhlükələr də təqdim olunur. Təşkilatlar məlumatlardan kənara çıxan hücumlarda son təkamülü IaaS riskinin mərkəzi kimi nəzərdən keçirməlidirlər. Zərərli aktorlar kriptovalyuta əldə etmək üçün hesablama resurslarını düşməncəsinə ələ keçirir və onlar bu resurslardan müəssisə infrastrukturunun digər elementlərinə və üçüncü tərəflərə qarşı hücum vektoru kimi yenidən istifadə edirlər.
Buludda infrastruktur qurarkən, oğurluğun qarşısını almaq və girişə nəzarət etmək qabiliyyətinizi qiymətləndirmək vacibdir. Buluda kimin məlumat daxil edə biləcəyini müəyyən etmək, anormal davranışları müəyyən etmək üçün resurs modifikasiyalarını izləmək, şəbəkə trafikinin analizini əlavə etmək tez bir zamanda standart tədbirlərə çevrilir.

Top 5 Private Bulud Təhlükəsizlik Problemləri

•   Ənənəvi server və virtuallaşdırılmış şəxsi bulud infrastrukturlarını əhatə edən ardıcıl təhlükəsizlik nəzarətlərinin olmaması
•   İnfrastrukturun artan mürəkkəbliyi həyata keçirmə və təminat üçün daha çox vaxt/səy ilə nəticələnir
•   Proqram təminatı ilə müəyyən edilmiş məlumat mərkəzi (məsələn, virtual hesablama, şəbəkə, saxlama) üçün təhlükəsizliyi idarə etmək bacarığı olan işçilərin olmaması
•   Proqram təminatı ilə müəyyən edilmiş məlumat mərkəzi üçün təhlükəsizlik üzrə natamam visibility (görünmə) (məsələn, virtual hesablama, şəbəkə, yaddaş)
•   Qabaqcıl təhdidlər və hücumlar

Resursları public və private bulud arasında bölüşdürmək üçün qərar qəbul etmə prosesində mühüm amil private bulud mühitlərində mövcud olan dəqiq tənzimlənmiş idarəetmədir. Private buludlarda əlavə nəzarət səviyyələri və əlavə mühafizə özəl bulud yerləşdirmələrinin digər məhdudiyyətlərini kompensasiya edə bilər.

Ümumi Bulud Hesablama Təhlükəsizliyi Problemlərini Necə Azaltmaq olar?

Bulud xidmətləri informasiya texnologiyaları (İT) üçün əsas strategiya olmasa belə, təşkilatlar bulud xidmətlərindən istifadə edir. Bulud hesablamalarının təhlükəsizlik risklərini azaltmaq üçün bütün təşkilatların üzərində işləməli olduğu üç BEST PRACTİCE var:
1.   DevSecOps prosesləri — DevOps və DevSecOps kodun keyfiyyətini yaxşılaşdırmaq, istismar və zəiflikləri azaltmaq, proqramların işlənib hazırlanması və funksiyaların yerləşdirilməsi sürətini artırmaq üçün tətbiq olunur. Fərdi təhlükəsizlik yoxlama qrupuna etibar etmək əvəzinə, iş bölməsi və ya proqram komandası daxilində inkişaf, keyfiyyət keyfiyyəti və təhlükəsizlik proseslərinin inteqrasiyası bugünkü biznes mühitinin tələbləri ilə işləmək üçün çox vacibdir.
2.   Automated application deployment and management tools — Təhlükəsizlik bacarıqlarının çatışmazlığı, artan həcm və təhlükəsizlik təhdidlərinin sürəti ilə birlikdə, hətta ən təcrübəli təhlükəsizlik mütəxəssisinin belə ayaqlaşa bilməyəcəyi deməkdir. Dünyəvi vəzifələri aradan qaldıran və maşın üstünlükləri ilə insan üstünlüklərini artıran avtomatlaşdırma müasir İT əməliyyatlarının əsas komponentidir.
3.   Bütün xidmətlər və provayderlər arasında mərkəzləşdirilmiş idarəetmə ilə vahid təhlükəsizlik — Heç bir məhsul və ya satıcı hər şeyi çatdıra bilməz, lakin çoxsaylı idarəetmə alətləri nəyinsə keçməsini çox asanlaşdırır. Açıq inteqrasiya quruluşuna malik vahid idarəetmə sistemi hissələri bir araya gətirərək və iş axınlarını sadələşdirərək mürəkkəbliyi azaldır.

Nəhayət, güzəştli qərarlar qəbul edilməli olduqda, daha yaxşı visibility (görünmə) 1 nömrəli prioritet olmalıdır, daha çox nəzarət deyil. Buludda hər şeyi görə bilmək, onun natamam bir hissəsini idarə etməyə cəhd etməkdən daha yaxşıdır.
#82
Mobil Təhlükəsizlik / Re: Google hesabı - iki addıml...
Last post by Wedn0sday - November 19, 2021, 09:58:40 PM
Bəli. Eyni problemlə də mən üzləşdim, 8 noyabradək, iki faktorlu doğrulamaya məcburi keçidədək belə idi. Lakin, bu tarixdən sonra bir daha cəhd etdim və Google Authentificator tətbiqini Google hesabıma bağlaya bildim. Bu arada, Google Authentificator tətbiqində generasiya olunan kodlar qəbul olunmursa, tətbiqdə vaxt sinxronlaşdırılmasını həyata keçirmək lazımdır ki, kodlar vaxt etibarilə sizin saat zonanıza uyğun olsun
#83
Mobil Təhlükəsizlik / Google hesabı - iki addımlı do...
Last post by ToghrulHajiyev - November 19, 2021, 02:53:30 PM
Dəyərli forum üzvləri, bu yaxınlarda baş vermiş bir problemin həll yolunu axtarıram.
Google hesabında iki addımlı doğrulama funksiyası aktivləşdirilmiş olsa da, hesaba daxil olmağa çalışdıqda qeyd olunan nömrəyə OTP kodu gəlmir. Bu problemlə daha əvvəl qarşılaşmış və ya həll yolunu bilən var?
#84
Şəbəkə Təhlükəsizliyi / Firewalların şəbəkədə müəyyən ...
Last post by Faiq - November 14, 2021, 07:24:38 PM
      Firewalların şəbəkədə müəyyən edilməsi və aşılması

Firewalaları müəyyən etmək üçün əsasən ən sadə bir üsul kimi banner grabbing'dən istifadə edilir. Burada ideya vermək üçün sadə bir formada sistem telnet ilə qoşularaq banner məlumatlarını toplamağı misal göstərə bilərik.
Telnet ilə siz həmçinin hər hansı bir IP və ya portun aktiv olub olmamasını yoxlaya bilərik, printerlərdə bəzən telnet default olaraq açıq ola bilir. Yaxşı bəs bununla bağlı nə kimi əks tədbirlər görə bilərik:
1. False bannerlərdən istifadə
2. Zəruri olmayan xidmətlərin qapadılması
3. ServerMask kimi alətlərdən istifadə edərək bannerin qapadılması və ya dəyişdirilməsi
4. Http.conf içində olan Apache2.x mod_headers direktivindən istifadə edərək bannerin dəyişdirilməsi
5. Apache server işlədən adminlər üçün http.conf içində olan ServerSignature özəlliyini qapadın.
6. IIS işlədən adminlər üçün isə file sonluğunu PageXchanger kimi alətlər ilə dəyişmək

Bundan başqa firewallın şəbəkədə olan yerinin müəyyən edilməsi üçün firewalking  adlanan bir metodun istifadəsi ilə firewallın şəbəkədə olan yerini müəyyən edilə bilər. Bu üsul Mike Schiffman və David Goldsmith tərəfindən kəşf edilib. Üsul TCP və ya UDP paketlərinin TTL dəyərini dəyişərək və ya firewallın hop dəyərindən 1 vahid böyük edərk gateway və ya firewallı keçə bilərik bu prosessin uğurlu olub olmamasını "ICMP Time Exceed" mesajının alınması ilə bilmək olar bu mesaj gatewayın TTL dəyərinin 0 bərabər olduğunu gördüyü zaman emal olunur mesajın içində hosta dair məlumatlarda həmçinin öz əksini tapa bilər.

Firewallardan Yayınma

Firewallı müəyyənləşdirdiyimizi fərz edək bu zaman biz yayınma tədbirləri kimi nələr edə bilərik.
1. İlkin olaraq IP spoofing dən istifadəni yoxlamalıyıq burada ilkin bəsit bir metod kimi öz IP ünvanımızı hər hansı bir ünvan ilə dəyişə bilərik. İkinci və daha iləri aktiv və ya passiv kəşflər tələb edə üsul olaraq isə firewallın trust olaraq gördüyü hər hansı bir cihazın IP ünvanı kopyalana bilər.
2.  TCP paketləri headerlərini kiçik seqmentasiyalara bölərək firewallın bu paketləri öz signature base'i ilə qarşılaşdırmasının qarşısını ala bilərik bu üsul tiny packet olaraq da bilinir.
3. Bağlantını anonimliyini qorumaq üçün anonymizer alətlərdən də istifadə başqa bir üsuldur bunun üçün aşağıdakı alətlər yoxlana bilər:
• Anonymizer: https://www.anonymizer.com
• Boom Proxy: http://www.boomproxy.com
• Spy Surfing: http://www.spysurfing.com
• Proxify: https://proxify.com
• Hide My Ass: https://www.hidemyass.com/en-us/index
• PIA: https://www.privateinternetaccess.com
• K Proxy: https://kproxy.com
• Zend Proxy: https://zendproxy.com

Source Routing

Bu üsul ilə siz hədəfinizə əyər birdən çox yol varsa və bu yollardan hər hansı biri firewall üzərindən keçmirsə o yoldan istifadə edərək bu əngəli aşa bilərsiniz bu metod da paketi göndərən şəxs paket növbəti keçid nöqtələrini manuel olaraq təyin edir.

Tunelling methods

Bu başlıq altında ilkin olaraq əsasən HTTP tunelling əməliyyatına yer verilir lakin bu üsul artıq öz aktuallığını itirdiyi üçün yazmaq ehtiyyacı duymadım
ICMP tunelling: bu üsulda siz Loki kimi bəzi toolardan istifadə edərək ICMP paketləri daxilində əmrlər göndərərk sistem üzərində çalışdıra bilərsiniz.
ACK tunelling: ACK paketləri çox zaman bağlantı istəyinin (SYN packets) alındığını bildirmək üçün istifadə edilir və bəzi hallarda firewallar tərəfindən yoxlanılmır bu halda potensial hücumçu bu pakt daxilin kod çalışdıra bilər.
Encrypted tunelling: Bu üsulda siz hər hansı encrypted paket üzərindən tunelləmə edərək bağlantını qurub firewall filtirindən yayına bilrsiniz bu üsul üçün əsasən SSH və HTTPS kimi paketlər istifadə edilir.

Web Application Firewall(WAF) Bypass

Web serverlərin təhlükəsizliyini qorumaq üçün əsasən bu tip firewallar istifadə edilir bu cihazlar sizi XSS, SQL İnjection, File injection, CSRF və sair kimi hücumlardan qoruya bilər lakin bəzi hallarda bu filtirlər aşıla bilər misal üçün XSS hücumu üçün istifadə edilən aşağıdakı script WAF tərəfindən böyük ehtimal ki yaxalanacaq:
<script>alert("XSS")</script>

Lakin bu scriptin aldığı dəyəri ASCII dəyərinə çevirsək yaxalanma riski azalacaq misal üçün:
<script> String.fromCharCode(88 83 83)</script)

Bu dəyəri HEX kod ilə ifadə etsək daha da yaxşı nəticə əldə edə bilərik:
<script> 585353</script>

Script taglarını da encoding edə bilərik

Firewall evasion'a qarşı görülə biləcək əks tədbirlər.

1. İstifadəçilərin firewalllara girişinə nəzarət edin və hansı istifadəçilərin firewall konfiqurasiyasını dəyişdirə biləcəyini məhdudlaşdırın.
2. Firewall-a fiziki girişi idarə edin
3. Defolt olaraq bütün trafiki rədd etmək və yalnız tələb olunan xidmətləri aktivləşdirmək üçün firewall qaydalar dəstini təyin edin.
4. Administrator və ya root identifikatorlarından istifadə edərək xidmətləri işə salmaq əvəzinə, firewall xidmətlərini işə salmaq üçün unikal istifadəçi ID-si yaradın.
5. Mümkün olduqda, Telnet, FTP və SSH kimi bütün daxil olan əlaqələri bloklayın və ya söndürün.Bəzi hallarda bunu edə bilməzsiniz, lakin mümkün olduqda bunu etmək lazımdır.
6. Mütəmadi olaraq firewall loglarına nəzarət edin və aşkar edilmiş bütün şübhəli log qeydlərini araşdırın.


İstifadə edilən ədəbiyyat: Certified Ethical Hacker book by Dr Chuck Easttom (Pearson)
#85
JavaScript / CSS, JavaScript,PHP And Python...
Last post by Wedn0sday - November 11, 2021, 02:59:04 PM


Kursun müddəti - 10 saat
Dili - ingiliscə
100% endirim kuponu - 9B7F5E1F6C17B6DE6BE1

Nəyi öyrənəcəksiniz.


  • Introduction to CSS And JavaScript concepts, PHP Programming Language And Python Programming Language
  • Write CSS Scripts And Understanding Concepts
  • Practically Getting Started With CSS Styles, CSS 2D Transform, CSS 3D Transform
  • Getting Started With Javascript Variables,Values and Data Types, Operators and Operands
  • Write JavaScript scripts and Gain knowledge in regard to general javaScript programming concepts
  • PHP Section Introduction to PHP, Various Operator types , PHP Arrays, PHP Conditional statements
  • Getting Started with PHP 7 concepts PHP CSPRNG And PHP Scalar Declaration
  • Getting Started with PHP Function Statements And PHP Decision Making
  • Python section ,python operators and various operator types
  • Python function statements and python decision making
  • Python loops, various python loops used in combinations
  • python use of lambda function and python command line arguments

https://www.udemy.com/course/css-javascriptphp-and-python-programming-all-in-one-course/
#86
Ümumi Mövzular / Re: Kriptovalyutalar barədə
Last post by XaR0N - November 10, 2021, 11:47:06 PM
Kriptovalyutalar hazırda çox populyardır, mining üçün bir vaxt rus bazarında videokart qıtlığı idi. :)
Stabillikdə problem var, bitcoin hazırda hər gün yeni tarixi rekord vurmaqına rəğmən, anidən neçə dəfə aşaqı da düşə bilər, belə hallar ilə rastlaşmışıq.
#87
Ümumi Mövzular / Re: İranda haker hücumu nəticə...
Last post by XaR0N - November 10, 2021, 11:38:51 PM
Təhlükəsizlik məsələlərinə kifayət qədər önəm yetirilmədiyi müddətdə bu cür insidentlərin sayı azalmayacaq.  :D
#88
Web Təhlükəsizliyi / Re: Veb sızma test zamanı isti...
Last post by XaR0N - November 10, 2021, 11:31:12 PM
Təşəkkürlər. Fikrimcə, aralarında ən önəmlisi burp suite hesab edilə bilər.
#89
Kompyuter Təhlükəsizliyi / Re: İnformasiya təhlükəsizliyi...
Last post by XaR0N - November 10, 2021, 11:27:12 PM
Maraqlı məqaləyə görə təşəkkürlər. Birbaşa sistemə yönəlmiş hücumlar kimi, insan amilinə(necə deyərlər, hər sistemin ən zəif nöqtəsi :) ) qarşı yönəlmiş hücumlar böyük önəm daşıyır.
#90
Kompyuter Təhlükəsizliyi / Kompüterin yoluxması barədə iş...
Last post by XaR0N - November 10, 2021, 11:20:51 PM
Kompüterlər gündəlik həyatımızın ayrılmaz hissəsinə çevrilib. Öz populyarlıqını topladıqca bədniyyətlilər tərəfindən yaradılan və tətbiq edilən zərərli proqramların da sayı artır. Əgər ixtiyari bir kompüter virusa yoluxubsa, bu özünü bir neçə hadisədə biruzə verir:
1) Antivirus zərərverici proqram barədə xəbərdarlıq edir:
Bu halda verilən məlumatı check etmək lazımdır, müvafiq fayl karantinə yerləşdiriləcək.
2) Pop-up bannerlər:
İnternetin istifadəsi zamanı belə bannerlərin açılmasında heç bir problem yoxdur, fəqət adi proqramları istifadə edərkən ekrana müxtəlif tip(məsələn, reklam) digər pəncərələrin çıxması birbaşa kompüterin yoluxması barədə xəbər verir. Bu tip virusun peydə olması, adətən, internetdə hər hansı reklam bannerinə toxunduqdan sonra olar. Bannerdə "Kompüterinizdə virus var, click edin ki, silmək üçün proqramı yükləyəsiz" tipli fake yazılar və təkliflər ola bilər.
3) Kompüter ləng işləməyə başladı, internetdən istifadə həcmi artdı, siçan və ya klaviaturaya reaksiyada gözləntilər var:
CTRL + ALT + DELETE istifadə etdikdən sonra Task Manager-i seçib istifadə edilən internet həcminə nəzarət etmək olar. Həmçinin normalda olmayan prosesin işləməsini də bu pəncərədə yoxlamaq olar.
4) Bəlli olmayan proqramlar:
Bəzi hallarda kompüterdə yer çatışmamazlıqı ilə rastlaşa bilərik, halbuki böyük miqyaslı proqramlar yükləməmişik. Bu zaman faylları yoxlamaq lazımdır, çünki sadəcə yer dolduran zərərli proqramın kompüterə düşmə ehtimalı yüksəkdir.
5) Errorlar:
Hər zaman yaranan errorlar və ya blue screen of death virusun işarəsi kimi qəbul edilə bilməz(məsələn, driver-lərdə problem ola bilər), lakin belə hallarda sistemi check etmək artıq olmaz.
6) Sizin adınızdan maillər və ya sosial şəbəkədə sms-lərin göndərilməsi:
Burada şərhlər artıqdır, hər şey bəllidir.  :)

Hansı profilaktik tədbirlər görmək olar ?
- Etibarlı antiviruslardan istifadə etmək. Əgər tətbiq edilən antivirus populyardısa və database-si daimi əsasda update edilirsə, gündəlik-həftəlik əsasda kompüteri tam skan edərək yoxlamaq olar. Nəzərə almaq lazımdır ki, bu 100%-lıq üsul hesab edilə bilməz; Bəzi şeylər(məsələn, rootkit) aşkar edilməyə bilər, database vaxtında update edilməyə bilər, həmçinin zero day barədə unutmaq olmaz;
- Public access point-lərə qoşulmamaq, edilsə belə firewall-da qəbul edilənlərlə bağlı şərtləri sərtləşdirmək, VPN-dən istifadə etmək;
- Lisenziyalı soft-dan istifadə etmək;
- Daimi əsasda əməliyyat sistemini, driverləri, antivirusu update etmək;
- Etibar edilməyən mənbədə olan linklərə click etməmək;