کاربران مک کلافه از حمله بیامان هکرها
سیستم عامل مک شرکت اپل که در 10 روز اخیر به طور مکرر مورد حمله هکرها و ویروس نویسان قرار گرفته مجدداً به علت یک حفره امنیتی مشکلاتی را برای کاربران به وجود آورده است.
به گزارش فارس به نقل از تکورلد، مهاجمان آنلاین با استفاده از یک آسیب پذیری در یکی از برنامه های جاوا توانسته اند نسخه تازه ای از بدافزار فلاش بک را طراحی کنند که نه تنها به سیستم عامل مک حمله می کند، بلکه قادر به آلوده کردن رایانه های مجهز به سیستم عامل ویندوز نیز هست.
ضعف مربوط به نرم افزار جاوا که مورد سوءاستفاده فلاش بک قرار گرفته، بیش از یک سال قبل شناسایی شده بود، اما تعلل در رفع آن باعث شده فلاش بک به صدها هزار رایانه در سراسر جهان حمله کرده و برای کاربران مشکل ایجاد کند.
بدافزار فلاش بک خود را در تعدادی از صفحات وب مخفی می کند و کاربرانی که از این سایت ها بازدید می کنند به علت آسیب پذیری جاوا نمی توانند جلوی بارگذاری کدهای مخرب از وب سایت های آلوده را بگیرند. شرکت امنیتی سوفوس تاکید کرده که انتشار این بدافزار نشان می دهد کاربران رایانه های مک دیگر نباید از ایمنی خود در برابر تهدیدات سایبری مطمئن باشند.
عامل اصلي رخدادهاي سايبري نبود نظام امنیتی است
نبود يك نظام امنيت در دستگاههاي كشور عامل اصلي رخدادهاي امنيتي در فضاي سايبر است در حالي كه وجود آنها خسارات را به حداقل ميرساند.
رادكاني - معاون گسترشIT سازمان فنآوري اطلاعات درباره اين موضوع كه ظاهرا ضعف سيستمهاي امنيتي سايتهاي اينترنتي وزارت نفت از اسفندماه توسط مركز ماهر گزارش شده بود گفت: مشخص نيست اين موضوع از كجا نشات گرفته و موضوع را بايد از خود ناقل پرسيد اما مركز ماهر وظايف خود را انجام ميدهد و كميتهاي را در خود دارد كه اطلاعرسانيهاي مورد نياز را انجام ميدهند و گزارشهاي خروجي از اين كميته را بايد ملاك قرار داد.
وي درباره كميتهاي هم كه در وزارت نفت براي اين موضوع تشكيل شده است گفت: اين كميته اعضاي متعددي دارد و سخنگويي هم براي آن در نظر گرفته شده است كه پيشرفتهاي كار را اطلاعرساني ميكند.
او در پاسخ به اين سوال كه آيا به راستي تفكيك نكردن شبكه داخلي از اينترنت در اين وزارتخانه عامل بروز چنين موردي بوده تصريح كرد: عامل اصلي اين است كه يك نظام امنيت در حوزه سايبر در هر دستگاهي وجود ندارد در حالي كه اگر موجود باشد آسيبپذيريها به حداقل ميرسند البته هيچ كس هم نميتواند ادعا كند كه اين موضوع صد در صد محقق ميشود.
معاون گسترس سازمان فنآوري اطلاعات سازمان فنآوري اطلاعات گفت: در هيچ كجاي دنيا مقام مسوول امنيتي درباره ويروسي كه موجب اختلال در شبكه برخي سازمانهايش شده باشد، حرفي نميزند، پس نبايد توقع داشت اطلاعرساني جز به جز حول اين موضوع صورت بگيرد.
وي تصريح كرد: حكم امنيت اين است كه رخدادها كمترين خسارت را داشته باشند نه اينكه امنيت به صورت 100 درصد محقق شود چراكه اگر اين طور نبود آمار رخدادها بايد شيب نزولي پيدا ميكرد در حالي كه اين طور نيست و شيب صعودي دارد، پس امنيت نميتواند جلوي رخداد را بگيرد اما ميتواند آثار آنها را به حداقل برساند.
رادكاني گفت: وقتي يك نظام اداري در كشور وجود دارد كه آن هم موافقتنامه طرح و طرحهاي سالانه است و دستگاهها هم برنامههايشان را به صورت بلندمدت و مثلا پنج ساله ميبندند، در هر سال ميتوانند مقداري تغيير در راستاي اهدافشان داشته باشند و اگر در راستاي آن پنج سال رديف و برنامهاي براي آن مشخص نشود، نميتوان ديگر خسارات را جبران كرده و هزينههاي لازم براي اقدامات برنامهاي خود را اخذ كند.
itiran.com/
یک مسئول بانکی: بانكداری الكترونیك امنیت لازم را دارد
ایتنا - اتفاقات اخیر فرصت مغتنمی را به وجود آورده تا شبكه بانكی و شركتها به موضوع امنیت در فضای بانكی توجه بیشتری كنند.
مدیر مركز آموزش فرهنگ سازی و بانكداری الكترونیك با بیان این كه، سطح امنیت بانكداری الكترونیك برای مردم اطمینان لازم را به همراه دارد، گفت: با این وجود مسئولان بانكی برای ایجاد امنیت بیشتر برای چیدمان نیروی انسانی و لایه ها دقت مضاعفی خواهند داشت.
به گزارش ایتنا محمد مراد بیات در گفتوگو با ایرنا، این توضیح را نیز داد كه افشای اخیر اطلاعات كارتهای بانكی موجب سوءاستفاده از هیچ كارت بانكی نشده و از نظر مالی نیز مردم متضرر نشدهاند.
وی همچنین با تاكید بر این كه، هك و نفوذی در خصوص كارتهای بانكی انجام نشده و صرفا سرقت اطلاعاتی بر خلاف اخلاق حرفهای صورت گرفته است، گفت: فرد خاطی از امانت و موقعیت خود سوءاستفاده كرده است.
به گفته بیات، اتفاقات اخیر فرصت مغتنمی را به وجود آورده تا شبكه بانكی و شركتها به موضوع امنیت در فضای بانكی توجه بیشتری كنند.
وی با تاكید بر این كه، مردم نیز باید حدود امنیت كارتهای خود را رعایت كرده و هر چند وقت یك بار رمز كارتهای خود را تغییر دهند، افزود: ابزارها و مسائل فنی لازم در زمینه سطح امنیت كارت های بانكی طراحی شده و پیشبینیهای لازم انجام گرفته است.
به گفته وی، اگر مردم به توصیههای بانك مركزی و بقیه دستگاه های مربوطه توجه و آن را رعایت كنند، مشكلی برای آنان ایجاد نخواهد شد.
دبیر مركز همكاریهای مشترك psp (شركتهای ارایه كننده خدمات بانكی) با اشاره به برخی خبرهای غیرواقعی كه موجب نگرانی مردم میشود، گفت: ایجاد نگرانی موجب اختلال در پیشرفت بانكداری الكترونیك خواهد شد و این مهم با توجه به سرمایهگذاریهای كلان در این بخش، برخلاف منافع ملی و مصالح عمومی است.
وی تصریح كرد: بانكداری الكترونیكی استفاده از فناوریهای پیشرفته نرمافزاری و سختافزاری مبتنی بر شبكه و مخابرات برای تبادل منابع و اطلاعات مالی به صورت الكترونیكی است و نیازی به حضور فیزیكی مشتری در شعبه نیست.
فشار آمريكا در تصويب قانون امنيت مجازي
دولت آمریکا باز هم پس از اعتراضاتی که از سوی سازمان ها و شرکت های مختلف روبه رو شده، بر تصویب قانونی امنیت سایبری پافشاری می کند.
به گزارش موبنا، هماهنگکننده سیاستهای امنیت سایبری کاخ سفید به رویترز اعلام کرده که این قانون تنها برای شرکتهای مهم اعمال میشود و بسیاری از آنها در حال حاضر از این قانون تبعیت کردهاند.
پس از اینکه مدارکی مبنی بر افزایش نگرانیها در رابطه با آسیب پذیریهای اینترنت در شبکه شرکتهای مالی کشف شد، لایحه مجلس سنای آمریکا توسط رهبر اکثریت دموکرات مورد حمایت واقع شد که میتواند به وزارت امنیت داخلی آمریکا اجازه دهد که جریمههایی را بر شرکتهایی که در دنبال کردن شیوههای فناوری بیخطر ناموفقاند، تحمیل کند.
/itanalyze.com
شرح كاملي از طرح مديريت امنيت اطلاعات
مدير كل خدمات ارزش افزوده سازمان IT اعلام كرد:
شرح كاملي از طرح مديريت امنيت اطلاعات
طرح مديريت امنيت اطلاعات كه به تازگي گروههايي را در حوزههاي آموزش و مشاوره به خود اختصاص داده، برگرفته از استانداردهاي بينالمللي است كه شرح كاملي از آن ارائه شده است.
محمدرضا ميراسكندري در گفتوگو با خبرنگار فنآوري اطلاعات خبرگزاري دانشجويان ايران (ايسنا)، با اشاره به افزايش تعداد شركتهاي مشاور در حوزه ISMS اظهار كرد: بيش از سه هزار و 500 دستگاه در كشور موجود است كه نيازمند پيادهسازي ISMS در خود هستند.
مدير كل خدمات ارزش افزوده سازمان فنآوري اطلاعات ايران گفت: مشكل ما در حال حاضر فقدان شناخت دقيق سه مدل مديريت امنيت اطلاعات است و در خيلي از موارد استنباطي كه از اين موضوع داريم اشتباه است.
وي در اين باره توضيح داد: سيستم مديريت امنيت اطلاعات يك نظام مديريتي است و در سازمانها پياده ميشود تا امنيت را برروي اطلاعات محقق سازد بنابراين شركتهايي كه در اين زمينه فعال هستند يك سيستم مديريتي را پيادهسازي ميكنند.
او تصريح كرد: يكي از ابزارهاي نظام مديريتي، نظام مديريت امنيت اطلاعات است و مجموعهاي از موارد وجود دارد و اين نظام نيز برحسب استاندارد 27001 است و در كشور ما توسط سازمان استاندارد، ملي شده است.
وي خاطرنشان كرد: اين استاندارد دو بخش دارد كه بخش اول اصل خود نظام است و از عبارت 4 تا 8 استفاده ميكند تا سيستم مديريتي را به دست آورد؛ در جايي بايد به سراغ كنترلهاي امنيتي رفت تا در اين فرآيند چهار تا هشت كنترلها انتخاب شوند و در اين زمينه پيوست "الف" استاندارد، 133 كنترل را قيد كرده است و متناسب با نياز هر سازمان و بر حسب داراييهاي اطلاعاتي سازمان پيادهسازي ميشود.
ميراسكندري در ادامه خاطرنشان كرد: استاندارد 27001 خانوادهاي دارد و اين خانواده مجموعهاي از استانداردهاي راهنما هستند؛ خود استاندارد 27000 مربوط به مفاهيم اوليهاي است و 27001 استانداردي است كه اگر مجموعهاي بخواهد سامانه مديريت امنيت اطلاعات داشته باشد بايد يكسري پيش نيازها را احصاء كرده باشد تا گواهينامه به آنها تعلق بگيرد.
او افزود: 27006 هم جزو نيازمنديهايي است كه CBها (Certification Bodies) كساني كه مديريت امنيت اطلاعات را پيادهسازي ميكنند و صحت وجود سيستم مديريت امنيت اطلاعات را تاييد ميكنند،بايد رعايت كرده باشند.
مدير كل خدمات ارزش افزوده سازمان فنآوري اطلاعات ايران گفت: از 27002 تا 27008 به غير از 27006 راهنماي پياده سازي خود ISMS است و آنجا نحوه پياده سازي را مشخص ميكند؛ به چرخه قيد شده نيز چرخه دنينگ ميگويند.
ميراسكندري تصريح كرد: از استاندارد 27010 تا 27020 استاندارد ISMSهايي است كه براي ساختارهاي خاص در نظر گرفته شده است؛ براي نمونه 27011 استاندارد مديريت امنيت اطلاعات براي سازمانهاي مخابراتي است. يكي از همين استانداردها بحث مديريت امنيت اطلاعات براي سيستمهاي بانكي را مطرح ميكند.
وي گفت: بعد از اين مراحل وارد بخش 27030 تا 27040 ميشويم كه راهنماي پيادهسازي كنترلها است و بنابراين اگر كسي بخواهد ISMS را به صورت كامل پياده سازي كند نيازمند اين است كه استانداردها را مطالعه كند.
ميراسكندري درباره نحوه اتخاذ اين استانداردها، اظهار كرد: خانوادههاي استانداردها توسط سازمان بينالمللي استاندارد (ISO) كه با مشاركت IEC (international electrical commission) و تحت يك كميته مشترك كه به آن JTC گفته ميشود، تدوين ميشود كه هنوز برخي از آنها منتشر نشده است.
او اضافه كرد: ولي پيشنويسهاي آنها موجود است و برروي آنها كار ميشود البته هر بخشي از خانوادههاي يك استاندارد در زير مجموعههاي ISO كه JTCها و به دنبال آن كميتههاي زيرمجموعه و در مرحله آخر گروههاي كاري حضور دارند بررسي ميشود كه هر كدام روي استانداردهاي خاص كار ميكنند.
وي با بيان مثالي گفت: مثلا SC27 از JTC1 بحث مديريت امنيت اطلاعات است و حال پنج گروه كاري وجود دارد كه روي اين موضوعات كار ميكنند.
ميراسكندري درباره فعاليتهاي "نما" با توجه به تمامي مواردي مطرح شده گفت: كاري كه اين مركز ميخواهد انجام بدهد صرفا دادن اين گواهيها نيست و به موازي اين قضيه روي استانداردها كار ميشود و همكاري خوبي با سازمان استاندارد داريم تا اين استانداردها را هرچه زودتر ملي كرده و در اختيار مخاطبان قرار دهيم و از طرف ديگر غير از معرفي چند شركت درحال حاضر براي بحث مشاوره برروي سازمانهاي مخاطب دستگاههاي اجرايي دولتي هم تعاملاتي داريم و سعي ميكنيم ISMS را خيلي خوب به آنها بشناسانيم تا با اشراف كامل به سراغ اين سيستم بيايند.
او در پاسخ به اين سوال كه آيا CBها به موازات پشتيباني و رصد وضعيت سازمانها پيش ميروند و يا كميتههايي در داخل هر سازمان جهت پيگيري اهداف تشكيل خواهد شد، گفت: يكسري CBها را در آينده نزديك معرفي ميكنيم و اگر شركتي به سطح دريافت گواهينامه رسيده باشد با معرفي CBها ميتواند به آنها مراجعه كند و آن ها براساس استاندارد 27001 مميزي نهايي را انجام ميدهند و اگر در مميزي نهايي به عدم تطابقي با نيازمنديهاي مطرح شده توسط خود استاندارد برنخورند، اعلام ميكنند كه اين سازمان توان دريافت گواهينامه را دارد و ما هم گواهي نامه را از آنها دريافت ميكنيم.
وي در جواب اين سوال كه با اين حساب تعهدات مالي چندان مهم براي متقاضيان نخواهد بود؟ گفت: اصلا تعهد مالي براي اين شركتها نداشتيم چراكه فعاليتهايي از اين دست همكاري است و درواقع با همكاري مشترك يك نظام را پايهگذاري ميكنيم و در ابتداي كار يكسري از فعاليتها بايد انجام شود كه ما درصدد آنيم ولي با توجه به اين كه طبق برنامه پنجم مكلف به پيادهسازي هستيم ما حركت را شروع كرديم.
انتهاي پيام
کشف سرنخ از ماجرای حمله سایبری
ماجرای حمله سایبری به برخی وزراتخانه ها، ماجرای جریان دومین اختلاس بزرگ بانکی، برنامه های پلیس برای دور دوم انتخابات و سرقت خودرو و آمار آن از مهمترین موضوعات مطرح شده در نشست امروز فرمانده ناجا با خبرنگاران بود.
سردار اسماعیل احمدی مقدم روز سه شنبه در حاشیه همایش سراسری روسای سازمان بازرسی نیروی انتظامی با حضور در جمع خبرنگاران درباره حمله سایبری به برخی وزارتخانه ها گفت: بررسی این مسئله از حوزه سرقت وظیفه نیروی انتظامی است اما از جهت ایمنسازی و پیشگیری اطلاعات بر عهده خود سازمانها است. درباره حمله سایبری به برخی وزارتخانه ها و سازمانها نیز در حال پیگیری موضوع هستیم. سرنخهایی در این باره به دست آورده ایم که دادستان هم پیگیر ماجرا است.
به گزارش مهر وی تاکید کرد: پلیس پیش از این درباره زمینه خلاها و رخنه پذیری برخی سایت ها و وزارتخانه ها هشدارهائی داده بود که این هشدارها جدی گرفته نشد. سیستمهای امنیت خارجی دارای اشکالاتی است به همین خاطر استفاده از سیستمهای داخلی و اینترانت ضریب امنیت را بالا می برد.
احمدی مقدم ادامه داد: تشکیل شورای عالی فضای مجازی که به دستور مقام معظم رهبری انجام شد باعث بررسی هرچه بیشتر تهدیدات و فرصتها در این حوزه است که این نظارت باعث خنثیشدن تهدیدات میشود.
وی افزود: در حال حاضر 40 درصد جرایم سایبری توسط پلیس کشف می شود که بر اساس استانداردهای جهانی رقم خوبی است.
خبرنگاری درباره دومین اختلاس بزرگ بانکی پرسید که احمدی مقدم گفت: من در جریان نیستم اما امکان دارد گزارش به بخش جرایم اقتصادی و پلیس آگاهی ارسال شده باشد. گاهی دستگاه قضائی پرونده هایی را برای بررسی به ضابط واگذار نمی کند.
itanalyze.com
فردا؛ رونمايي از آنتيويروس ملي
نرم افزار آنتی ویروس بومی که با حمایت معاون علمی و فناوری ریاست جمهوری در مرکز مرکز تخصصی آگاهی رسانی، پشتیبانی و امداد رایانه ای دانشگاه شیراز تولید شده است، فردا رونمایی می شود.
ویروس های کامپیوتری قطعه ای از نرم افزار است که بر دوش یک برنامه حقیقی حمل می شود. یک ویروس می تواند خود را به برنامه ای نظیر "واژه پرداز" متصل (الحاق ) کند. هر بار که برنامه واژه پرداز اجرا می شود، ویروس نیز اجرا و این فرصت را پیدا خواهد کرد که نسخه ای از خود را مجددا تولید و یا آسیبی به سیستم وارد کند.
یک ویروس مدرن و پیشرفته قادر خواهد بود تا آسیب های غیر قابل پیش بینی را ایجاد کند به گونه ای که ویروس هایی چون ملیزا (Melissa) که در سال 1999 متداول شد از چنان قدرت و توانی برخوردار بود که شرکتهای بزرگی نظیر مایکروسافت و سایر شرکتهای بزرگ را مجبور به خاموش کردن کامل سیستم های پست الکترونیکی کرد. همچنین ویروس "ILOVEYOU" ، که در سال 2000 منتشر شد باعث آسیب های فراوان در اینترنت و شبکه های کامپیوتری شد.
به گزارش مهر با توجه به حملات سایبری که در شبکه های اینترنتی ایجاد شد، معاونت علمی پروژه کلانی را در زمینه تولید نرم افزارهای بومی آنتی ویروس تعریف و اجرایی کرد.
در این پروژه پژوهشگران مرکز تخصصی آگاهی رسانی، پشتیبانی و امداد رایانه ای (آپا) دانشگاه شیراز اقدام به تولید ضد بدافزار بومی (آنتی ویروس) کردند. این پروژه با حمایت مالی ستاد ویژه توسعه فناوری اطلاعات و ارتباطات معاونت علمی و فناوری ریاست جمهوری اجرایی شد.
در حال حاضر این پروژه نهایی شده است و فردا چهارشنبه 13 اردیبهشت ماه با حضور دکتر نسرین سلطانخواه از این پروژه رونمایی می شود.
itanalyze.com
دومین دوره رقابتهای نفوذ و دفاع در فضای مجازی
دانشگاه شریف برگزار میکند
دومین دوره رقابتهای نفوذ و دفاع در فضای مجازی
خبرگزاری فارس: مرکز "آپا" دانشگاه شریف دومین دوره مجموعه رقابتهای نفوذ و دفاع در فضای مجازی را خرداد ماه سال جاری برگزار مینماید.
به گزارش خبرنگار فناوری اطلاعات خبرگزاری فارس، مسابقات در 3 قسمت "ه.-ک و نفوذ"، "طراحی پوستر و کاریکاتورهای ترویجی" و "معرفی روشهای کاربردی نوین و خلاقانه در نفوذ و دفاع" برگزار خواهد شد.
مرحله اول مسابقات "-- و نفوذ" روز پنج شنبه 14 اردیبشهت ماه به صورت از راه دور انجام می شود و 20 تیم برتر به مرحله اصلی که در روز ۲ خرداد در محل دانشکده کامپیوتر دانشگاه صنعتی شریف و به صورت حضوری برگزار میشود، راه پیدا خواهند کرد.
علاقه مندان به شرکت در دو مسابقه دیگر در روز چهارشنبه مورخ 3 خرداد میتوانند به صورت «شرکت کننده آزاد» در رقابتها ثبتنام نمایند.
لازم به ذکر است سال گذشته در اولین دوره این مسابقات، گروه های rebels ، ملوان زبل و گروه امنیتی رویان به ترتیب با امتیازات 2675، 2510 و 2045 اول تا سوم شدند.
جهت کسب اطلاعات بیشتر می توانید به سایت مرکز آپا شریف به آدرس
[ برای مشاهده لینک ، با نام کاربری خود وارد شوید یا ثبت نام کنید ]
مراجعه کنید.
انتهای پیام/ح
دومین دوره رقابتهای نفوذ و دفاع در فضای مجازی
دانشگاه شریف برگزار میکند
دومین دوره رقابتهای نفوذ و دفاع در فضای مجازی
خبرگزاری فارس: مرکز "آپا" دانشگاه شریف دومین دوره مجموعه رقابتهای نفوذ و دفاع در فضای مجازی را خرداد ماه سال جاری برگزار مینماید.
به گزارش خبرنگار فناوری اطلاعات خبرگزاری فارس، مسابقات در 3 قسمت "ه.-ک و نفوذ"، "طراحی پوستر و کاریکاتورهای ترویجی" و "معرفی روشهای کاربردی نوین و خلاقانه در نفوذ و دفاع" برگزار خواهد شد.
مرحله اول مسابقات "-- و نفوذ" روز پنج شنبه 14 اردیبشهت ماه به صورت از راه دور انجام می شود و 20 تیم برتر به مرحله اصلی که در روز ۲ خرداد در محل دانشکده کامپیوتر دانشگاه صنعتی شریف و به صورت حضوری برگزار میشود، راه پیدا خواهند کرد.
علاقه مندان به شرکت در دو مسابقه دیگر در روز چهارشنبه مورخ 3 خرداد میتوانند به صورت «شرکت کننده آزاد» در رقابتها ثبتنام نمایند.
لازم به ذکر است سال گذشته در اولین دوره این مسابقات، گروه های rebels ، ملوان زبل و گروه امنیتی رویان به ترتیب با امتیازات 2675، 2510 و 2045 اول تا سوم شدند.
جهت کسب اطلاعات بیشتر می توانید به سایت مرکز آپا شریف به آدرس
[ برای مشاهده لینک ، با نام کاربری خود وارد شوید یا ثبت نام کنید ]
مراجعه کنید.
انتهای پیام/ح