🤝 Od lat wspierają #SCS25 jako Patron Społecznościowy - ISSA Polska!
To niezależna organizacja non-profit, która rozwija wiedzę o cyberbezpieczeństwie i łączy ekspertów, wspierając wymianę doświadczeń i najlepszych praktyk.
📅 11.09 | Warszawa 👉 https://t.co/KRqcKNyZaM
A teraz grubej rury. Facebook zawiesił nam właśnie *cały profil sekuraka*!
Dlaczego? A to dlatego że napisaliśmy na profilu info, że Facebook usunął wpis CERT Polska ostrzegający o scam reklamach na FB.
Zgłosiliśmy do Google scam-reklamę (podszywającą się pod dwie firmy jednocześnie - pod Orlen oraz fly4free[.]pl gdzie atakujący wykorzystali podatność open redirect). Schemat - fałszywa inwestycja.
I wiecie co? I to...: 🤡
🏆 Puchar #CyberBastion 2024 z nowym grawerem!
Gratulujemy zespołowi Ctrl-Alt-Defeat z @gft_pl zwycięzcy edycji LCB 2024! Nazwa dumnie widnieje na pucharze przechodnim. 🏆 Za rok tytuł będzie do obrony - nikomu się to jeszcze nie udało!
#FundacjaBezpiecznaCyberprzestrzen
"Microsoft has notified customers that it’s missing more than two weeks of security logs for some of its cloud products, leaving network defenders without critical data for detecting possible intrusions."
We're investigating an issue in which users in Europe may be experiencing crashing, not receiving emails or observing high memory usage when using the Outlook client. For more information, please see MO907654 within the admin center.
Please share this far and wide. As far and wide as you can. NIST Password Guidelines for 2024 are in the process of being updated.
This is a HUGE pet-peeve of mine (when vendors in particular are still operating like its 2017 and keep changing passwords every 60 days, STOP DOING THIS, it's outdated and has been shown to put you MORE at risk than less -- NIST explains why it does in this document, meticulously outlining user behavior**) so I'm sharing this in the hopes all of you will pass it along to your bosses.
The Special Publication series governing passwords is SP 800-63 "Digital Identity Guidelines".
The 2024 version is 800-63-4.
Here: https://t.co/oX8YEJHxXg
The companion docs are also on that link. They are 800-63A, 800-63B and 800-63C. These are different documents for different scenarios in play at your org.
The previous update was in2020.
The changes in the 2020 version from the 2017 version were numerous but one of them was that the password verification method should NO LONGER require passwords be changed at specific intervals (i.e. every 60 days) but in the following circumstances instead:
1. After a breach/compromise
2. User request
2024 repeats this and adds a bunch more guidlines but here is a screenshot of page 13 of the new 800-63-4 (note the # 4 after it) which outlines how your systems should now and moving forward, be handling passwords.
This goes for Active Directory, too. All your systems which have passwords should align with these guidelines provided there isn't another standard or framework you must adhere to which overrules this.
Most frameworks, however, have moved away from arbitrary password resets and complexity rules.
**We cybersec researchers and hackers use wordlists from breaches in a variety of different ways. Hackers use them in tooling to crack passwords whereas researchers use breach dumps to see the kinds of passwords users are creating and the psychology behind them.
Using complexity rules gets you the user psychology of:
Password1
Password2
and so on
Use phrasing instead and allow for spaces, which is important. Humans type phrases with spaces. They also mention phish-resistant methods and most vendors are on-board with MS going to be turning off all Legacy Auth next month, across all free accounts and tenancies.
I'm so excited for the new changes!
Ok I'm off my soapbox.
Share the love! Thank you!
2️⃣4️⃣/0️⃣9️⃣Akademia ISSA: GRC Przegląd aktualnych zagrożeń cyberbezpieczeństwa – jak wzmacniać bezpieczeństwo organizacji w kontekście wzrostu ataków cyberbezpieczeństwa i nowych wektorów ataków biorąc pod uwagę wymagania compliance https://t.co/qrE7ki8QXl
Mamy rok 2024. Polscy producenci oprogramowania dla przychodni, przechowującego dane medyczne, używają domyślnych haseł do baz danych. Dopóki nie będzie kar na poziomie 3% rocznych przychodów to się nie zmieni. https://t.co/xZ8OWxXw6A
Prof. @AndZyberto „Rozmowa o motywacjach związanych z rozwojem AI może być jałowa i złudna”. Kluczowa jest sprawa bezpieczeństwa związanego z AI” #SCSconference
Storm-0558: The non-expiry of the stolen Microsoft certificate in nit getting enough attention 🧵
1. if the cert was expired in time, no damage would have happened. Instead, Microsoft choose to "renew" it with the same private key which defeats the purpose of renewal.
Storm-0558: The non-expiry of the stolen Microsoft certificate in nit getting enough attention 🧵
1. if the cert was expired in time, no damage would have happened. Instead, Microsoft choose to "renew" it with the same private key which defeats the purpose of renewal.
📌Zawodowo zajmuje się testowaniem bezpieczeństwa aplikacji webowych i zaobserwował, że ostatnio doszło do wielu naruszeń bezpieczeństwa...
👉Mateusz Olejarka pokaże, czego możemy się nauczyć z tych incydentów i co zastosować w firmie, aby utrudnić ewentualne naruszenie.