Техническая программа PHDays: как ломают IoT, обходят Windows Hello и защищаются от квантового компьютера

http://www.itsec.ru/newstext.php?news_id=122003



Прием заявок на участие в Positive Hack Days идет полным ходом. По многочисленным просьбам мы продлеваем Call for Papers до 31 марта. Это значит, что у всех желающих выступить на форуме есть еще пара недель, чтобы подать заявку.

Недавно мы анонсировали первого ключевого докладчика PHDays 8 — им станет известный разработчик дизассемблера IDA Pro и декомпилятора Hex-Rays Ильфак Гильфанов. Ну а сегодня представляем вашему вниманию группу участников, чьи доклады уже вошли в основную программу PHDays. В этом году посетители форума узнают, как обойти корпоративную систему распознавания лиц, чем опасны умные автомобили и как злоумышленники взламывают IoT-устройства.

ИБ-директор в ближайшем будущем

За последние несколько лет бизнес потерпел огромные убытки в результате действий преступников и хактивистов. Ландшафт угроз постоянно меняется, поэтому сейчас, как никогда, важно поддерживать модель ИБ, при которой решения для обеспечения безопасности исходят из понимания риска для бизнеса и возможностей хакеров.

Эффективность политики информационной безопасности компаний зависит не только от организационных и технических средств, но и компетенции сотрудников.

Сегодня во многих критически важных секторах ИБ-решения устарели, а навыки специалистов не развиваются вместе с технологиями и не соответствуют требованиям бизнеса. Кого обучать — людей или компьютеры? Нам нужны деньги — но как перевести требования CISO на язык CEO? На эти вопросы ответит исполнительный вице-президент компании DarkMatter Эдди Шварц (Eddie Schwartz), член международного совета директоров Ассоциации аудита и контроля информационных систем (ISACA), председатель рабочей группы по ИБ ассоциации. До DarkMatter Шварц был директором по ИБ-решениям в Verizon и директором по безопасности в RSA.

Взлом системы аутентификации

На PHDays вновь выступит аргентинский эксперт по информационной безопасности и руководитель компании Cinta Infinita Науэль Грисолия (Nahuel Grisolia). Он специализируется на безопасности веб-приложений и взломе аппаратного обеспечения. Грисолия обнаружил уязвимости в программах McAfee, VMware, ManageEngine, Oracle, Websense, Google, Twitter, а также в бесплатном ПО Achievo, Cacti, OSSIM, Dolibarr и osTicket.

На пятом форуме PHDays Грисолия провел мастер-класс по RFID, на этот раз речь пойдет о современной платформе индентификации Auth0, которая обслуживает более 2000 клиентов и обеспечивает 42 млн авторизаций в день. Доклад посвящен концепции обеспечения безопасности веб-токенов JSON, аутентификации и авторизации, криптографии, а также методам перехвата и манипуляции HTTP-трафиком. Докладчик расскажет об уязвимости, которая позволяет обойти аутентификацию и ставит под угрозу все приложения, использующие Auth0.

Обход Windows Hello на раз, два, три

Windows Hello — биометрическая система компании Microsoft, включающая сканирование радужной оболочки глаза, отпечатка пальца и распознавание лиц. Она используется для входа без пароля на устройства с Windows, для авторизации на сайтах и в приложениях.

Руководитель R&D компании SySS — ведущего немецкого поставщика услуг тестирования на проникновение — Маттиас Дег (Matthias Deeg) расскажет о своем исследовании Windows Hello и продемонстрирует, как с помощью простых методов можно обойти различные версии системы.

Умный автомобиль как оружие

Современные умные автомобили не просто средство передвижения, а настоящие компьютеры, напичканные продвинутыми информационно-развлекательными программами. Новые технологии открывают широкие возможности для злоумышленников: угрозы, которые раньше были характерны для компьютерного мира, теперь актуальны и для автомобилей.

Представители компании Ixia — главный исследователь безопасности Штефан Танасе (Stefan Tanase) и старший разработчик ПО Габриэл Чирлиг (Gabriel Cirlig) — исследовали автомобиль со встроенной информационно-развлекательной системой, полностью оторванной от сетевой инфраструктуры самого транспортного средства. Они обнаружили большое количество данных, которые хранятся в открытом виде. Авторы исследования покажут, как атакующий может следить за передвижением машины и взламывать точки доступа сетей с помощью бортового компьютера.

Как ломают IoT

Еще один докладчик PHDays — Ноам Ратхаус (Noam Rathaus), один из основателей компании Beyond Security, специализирующейся на разработке общеорганизационных технологий оценки безопасности. Ратхаус — автор четырех книг об открытых средствах ИБ и тестировании на проникновение. Он обнаружил более 40 уязвимостей в различном ПО, а также создал около трети кодовой базы Nessus — программы для автоматического поиска известных уязвимостей.

Его доклад "Подставь свой девайс под интернет" посвящен безопасности интернета вещей. Ноам Ратхаус расскажет о различных уязвимостях, которые его команда обнаружила в продуктах известных вендоров, а также даст рекомендации по защите IoT-устройств.

Продолжит тему безопасности IoT ведущий инженер по информационной безопасности "АМТ-ГРУП" Андрей Бирюков. На секции Fast Track он выступит с докладом "Дырявые облака М2М: как ломают IoT". Участники форума узнают о том, как облачные технологий (в том числе open-source) используются для управления IoT-устройствами. Докладчик покажет видео с эксплуатацией наиболее интересных уязвимостей и даст рекомендации по их устранению.

Защита от квантового компьютера

В феврале 2016 года NIST опубликовал отчет о постквантовой криптографии. В нем описываются алгоритмы, которые считаются уязвимыми для квантового компьютера; в список попали практически все алгоритмы.

Заведующий лабораторией "Современные компьютерные технологии" Новосибирского государственного университета Сергей Кренделев расскажет о проблемах, возникающих в связи с "квантовой угрозой", об алгоритмах и протоколах постквантовой криптографии. Будут даны примеры различных алгоритмов цифровой подписи, хеш-функций, обмена ключами, а также рассмотрены проблемы, с которыми, вероятно, придется столкнуться при практическом внедрении постквантовой криптографии и инфраструктуры открытых ключей.

Кстати, Сергей Кренделев, так же как и Науэль Грисолия, выступал на PHDays V. Его доклад "Советский суперкомпьютер К-340А и безопасность облачных вычислений" был посвящен вопросам обработки закодированных данных с использованием нестандартных алгоритмов шифрования.

Плюшки bug bounty

Владельцы публично доступных ресурсов несут серьезные репутационные и финансовые потери из-за уязвимостей. CISO компании QIWI и сооснователь Vulners.com Игорь Булатенко поднимет тему недостатков существующих способов борьбы с уязвимостями и преимуществ программ bug bounty. Слушатели узнают, почему bug bounty выгоднее пентестов и большой ИБ-команды и лучше для финансовой стабильности и репутации компании, а также кому нужно (и кому не нужно) открывать такую программу. Также Игорь поделится опытом QIWI и расскажет, как они разворачивали bug bounty.

Полный список выступлений будет опубликован на сайте PHDays в апреле. Подробнее о темах и правилах участия — на странице Call for Papers.

Промышленный партнер форума Positive Hack Days – Московский завод "ФИЗПРИБОР"; партнер форума - компания R-Vision; спонсор выставки - Group IB; участники Противостояния - компании "Информзащита", "Перспективный мониторинг"; в числе технологических партнеров ? Cisco, Moxa и Advantech.

Читайте на 123ru.net


Новости 24/7 DirectAdvert - доход для вашего сайта



Частные объявления в Новосибирске, в Новосибирской области и в России



Smi24.net — ежеминутные новости с ежедневным архивом. Только у нас — все главные новости дня без политической цензуры. "123 Новости" — абсолютно все точки зрения, трезвая аналитика, цивилизованные споры и обсуждения без взаимных обвинений и оскорблений. Помните, что не у всех точка зрения совпадает с Вашей. Уважайте мнение других, даже если Вы отстаиваете свой взгляд и свою позицию. Smi24.net — облегчённая версия старейшего обозревателя новостей 123ru.net. Мы не навязываем Вам своё видение, мы даём Вам срез событий дня без цензуры и без купюр. Новости, какие они есть —онлайн с поминутным архивом по всем городам и регионам России, Украины, Белоруссии и Абхазии. Smi24.net — живые новости в живом эфире! Быстрый поиск от Smi24.net — это не только возможность первым узнать, но и преимущество сообщить срочные новости мгновенно на любом языке мира и быть услышанным тут же. В любую минуту Вы можете добавить свою новость - здесь.




Новости от наших партнёров в Новосибирске

Ria.city

Выставку «Наука в лицах» представят в регионах России

Впервые за долгое время футболисты Бурятии одержали победу в Кубке Сибири

Художник из Тольятти победил во Всероссийском конкурсе «Мы верим твердо в героев спорта»

Минералогия во всем пространстве сего слова на Кольском полуострове

Музыкальные новости

"Яндекс Недвижимость": в большинстве городов России подешевели новые однушки

На матче "ЦСКА-Динамо" родилась новая семья

С номером 666. Audi влетела в фуру на скорости 300 км/ч в Подмосковье

Яна Рудковская, Ксения Собчак, Seville, Снежана Георгиева и другие гости светской презентации нового клипа Мота

Новости Новосибирска

Дни культуры Республики Беларусь ознаменовались грандиозным концертом в Новосибирской государственной филармонии

Выставку «Наука в лицах» представят в регионах России

Естественный отбор: теория Дарвина вновь вызвала жаркие споры

Самый надежный автомобиль в России снова в продаже: сколько он стоит

Экология в Новосибирской области

Желдорреммаш определил лучших работников локомотиворемонтных заводов 2024 года

Как стильные прически и отличный макияж могут изменить имидж

Домодедово раскрыл 20 лучших маршрутов для отдыха в бархатный сезон

Обучение первокурсников Ивановского железнодорожного колледжа началось с экскурсии в сервисное локомотивное депо «Иваново» филиала «Северный» ООО «ЛокоТех-Сервис»

Спорт в Новосибирской области

Александр Зверев снялся с турнира ATP-500 в Пекине

Зарина Дияс может встретиться с Ариной Соболенко на топовом турнире

Камилла Рахимова вышла во второй круг WTA-1000 в Пекине, обыграв Кимберли Биррелл

Теннисист Надаль вошел в состав сборной Испании на Кубок Дэвиса

Moscow.media

Забетонирована первая опора моста «Парус»

Более 30 автодорог отремонтировали в подмосковном Красногорске

Black panties

В «Деловых Линиях» рассказали о росте спроса на интеграционные решения более чем в 3 раза











Топ новостей на этот час в Новосибирске и Новосибирской области

Rss.plus






С доходом за короткий срок: «Выберу.ру» подготовил рейтинг лучших вкладов в сентябре 2024 года

Минералогия во всем пространстве сего слова на Кольском полуострове

Впервые за долгое время футболисты Бурятии одержали победу в Кубке Сибири

Глава общества охотников назвал самообороной убийство медведя под Новосибирском