2011-07-27

Мэдээллийн аюулгүй байдлын мэргэжлүүд-1

Мэдээллийн аюулгүй байдлын мэргэжилтэн гэж юу болох талаар, болох хүсэлтэй  байгаа залуучууддаа зориулан өөрийгөө хэрхэн бие даан хөгжүүлэх, ямар вэбүүд байдаг талаар блогдоо танилцуулж байх зорилго тавилаа. Мөн энэ чиглэлийн эх хэл дээрх мэдээлэл ч бас дутмаг талдаа байгаад байна. Гэтэл нэг үеэ бодвол бусад хэл дээр энэ чиглэлийн гарын авлага, ном сурах бичиг, блог, веб хуудаснууд нэлээдгүй бий боллоо. 

Түүнчлэн дэлхийн ихэнх улс орнуудын компьютерын ухааны их дээд сургуулиудад энэ төрлийн мэргэжилтэн бэлтгэхээс гадна төрөл бүрийн тэмцээн, уралдаан зохиож улмаар тухайн улс орнуудын засгийн газар бодлогоор дэмжин, энэ салбарыг эрчимтэй хөгжүүлэх болсон байна.

Тухайлбал АНУ-д гэхэд л өнгөрсөн хагас жилийн туршид дараах тэмцээн уралдаанууд болж өнгөрлөө. 

  • http://www.appsecusa.org/, http://challenge.appsecusa.org/
  • http://honeynet.org/challenges
  • http://www.plaidctf.com/
  • http://uscc.cyberquests.org/ 


За ингээд асуудлынхаа гол хэсэг үрүү орох хэрэгтэй болж. Энэ салбарын мэргэжилтнүүд өмнө нь Security engineer хэмээн нэрлэгддэг байсан бол одоо Security analyst, Computer forensic analyst, Malware analyst, Penetration tester, Ethical hacking, IT security auditor зэрэг олон янзын мэргэжлүүд шинээр үүсэж, энэ салбарын мэргэжилтнүүдийн ур чадварыг баталгаажуулах SANS GIAC, Infosec EC-Council зэрэг байгууллагуудын албан ёсны шалгалтууд гарч иржээ. 

  • http://www.giac.org/ 
  • http://www.infosecinstitute.com/certifications/ec-council.html 

Дээр дурдсан энэ мэргэжлүүдэд тухайн чиглэлийн мэдлэгээс гадна заавал ч үгүй хакингын зохих төвшний мэдлэгтэй байхыг шаардаж байна. Энэ талаар дараагийн бичлэгүүддээ бичих болно. Эхний мэргэжлийн талаар танилцуулъя.

IT Security auditor

Энэ мэргэжил нь аудит хийх стандартууд, тохиргооны гарын авлагад тулгуурлан шалгах жагсаалт болон аудит хийх төрөл бүрийн бэлэн програмуудыг ашиглан компьютерын системүүдэд шалгалт хийдэг болно. Тодруулбал шалгуулж буй системд байгаа цоорхойг олон улсын аргачлалаар үнэлж, эрсдэлийн төвшинг тогтоон, цоорхойг хаах болон засварлах зөвлөмжийг өгдөг.

Аудитын төрөл бүрийн стандартууд байдгаас дараах 2 үнэгүй стандартууд нь илүү чухал юм.


  • OSSTMM (Open Source Security Testing Methodology Manual)
    http://www.isecom.org/osstmm/
  • OWASP Testing guide - Вэб програмын чиглэлийн хамгийн сайн аргачлал гэж хэлэгддэг болно
    http://www.owasp.org/index.php/Category:OWASP_Testing_Project 

Аудит хийх маш олон төрлийн програмууд байдгийг судлан, үнэлгээ өгч шалгаруулсан дараах судалгааны материалыг судлаад үзэхэд програмуудын талаар мэдээд авах болов уу. 

http://www.security-database.com/toolswatch/Security-Database-Best-IT-Security.html


Үргэлжлэл бий ...

2011-07-26

Don't Learn to HACK - Hack to LEARN


Өнгөрсөн саруудад болсон ANONYMOUS, Lulzsec хэмээн өөрсдийгөө нэрлэсэн хакер залуучуудын дуулиан зогсож байх шиг байна. Түрүү долоо хоногт АНУ-ын Засгийн газар, хуулийн байгууллагууд, Eвропын улсуудтай хамтран явуулсан ажиллагааны үр дүнд нийт 21 хүнийг баривчилжээ. 

Эдгээр залуучууд нь Wikileaks үйл ажиллагааг дэмжин Paypall, Master card, VISA компаниудын сүлжээг ажиллагаагүй болгохоос эхлээд нэлээд олон тооны хууль бус ажиллагааг хийгээд байсан болно. 

АНУ-ын нутаг дэвсгэрээс баригдсан 16 хүний 14 нь Anonymous группын гишүүд, хоёр нь Lulzsec хэмээн нэрлэгдэж байсан группын гишүүд бололтой.

Насны хувьд ихэнх нь 20 гаран насны, нэг нь бүр 16 настай байгаа нь компьютер хэрэглэж буй хүүхэд залуучуудын төлөвшилд анхаарахгүй бол ямар хор уршиг дагуулж болохыг эцэг эхчүүдэд ойлгуулж байх шиг байна.

Иймд хакердахын тулд биш, мэдлэг олж авахын тулд хакинг хийхээс суралцах хэрэгтэй гэдгийг залуучууддаа хэлмээр байна.

Мэдээг SANS NewsBites-с авав.

http://www.wired.com/threatlevel/2011/07/paypal-hack-arrests/
http://www.theregister.co.uk/2011/07/19/anonymous_hacking_arrests/
http://www.theregister.co.uk/2011/07/20/europe_anon_suspects_cuffed/
http://www.bbc.co.uk/news/world-us-canada-14212110
http://www.h-online.com/security/news/item/FBI-arrests-suspected-members-of-Anonymous-1282502.html
http://www.computerworld.com/s/article/9218528/_Anonymous_arrests_tied_to_PayPal_DDoS_attacks_FBI_says?taxonomyId=17
http://www.theatlanticwire.com/technology/2011/07/how-two-lulzsec-hackers-slipped/40215/