Size: a a a

2020 October 30

N

Nobushi in CyberOff
D P
Ды
эммм.... а нельзя вот это вот сделать, без закрытия портов, сказать "сканируйте, демоны!" - они проверят, что уже нет этой вульны и пинком их
источник

DP

D P in CyberOff
Nobushi
эммм.... а нельзя вот это вот сделать, без закрытия портов, сказать "сканируйте, демоны!" - они проверят, что уже нет этой вульны и пинком их
Там с контроллером есть нюансы, и просто так это в продовом домене никто делать не хочет.
источник

DP

D P in CyberOff
Ну или найдись тут  кто живой это делал и у него домен не сломался
источник

AS

Andrey Shcherbakov in CyberOff
D P
Ща как дурак буду рассказывать аудиторам с сертификатами, что я руками их уязвимость тестю всякими скриптами, и она не воспроизводится. Зачморять(
Так пусть сами воспроизведут, NIST 800-115 для кого писан?
источник

N

Nobushi in CyberOff
D P
Ща как дурак буду рассказывать аудиторам с сертификатами, что я руками их уязвимость тестю всякими скриптами, и она не воспроизводится. Зачморять(
вообще, по памяти того же ASV по PCI (хз че там у тебя), была процедура разрешения false positive, когда сканер что-то показывает - даешь рекомендации - тебе банк говорит "не, это не пройдет, я закрыл" - ты должен это проверить или альтернативным методом или тупо попросить показать настройки, что там действительно необходимое сделано, а сканер косячит.
источник

N

Nobushi in CyberOff
Andrey Shcherbakov
Так пусть сами воспроизведут, NIST 800-115 для кого писан?
если это не пентест, то не обязаны, там бывает своя процедура и регламенты - то же ASV сканирование, как пример
источник

AS

Andrey Shcherbakov in CyberOff
Ну смотря для каких нужд пентест.
источник

DP

D P in CyberOff
Узнаем короче скоро
источник

TE

Te Erevia in CyberOff
D P
Ща как дурак буду рассказывать аудиторам с сертификатами, что я руками их уязвимость тестю всякими скриптами, и она не воспроизводится. Зачморять(
Обмажься бОльшим количеством сертов
источник

S

Stanislav Sharakhin in CyberOff
Nobushi
вообще, по памяти того же ASV по PCI (хз че там у тебя), была процедура разрешения false positive, когда сканер что-то показывает - даешь рекомендации - тебе банк говорит "не, это не пройдет, я закрыл" - ты должен это проверить или альтернативным методом или тупо попросить показать настройки, что там действительно необходимое сделано, а сканер косячит.
я доходил до признания 98% всех уязвимостей фолзами, аудиторы подписали
источник

AS

Andrey Shcherbakov in CyberOff
Для DSS смотрите NIST и консильный гайд, пункт 2.3.4.
источник

AS

Andrey Shcherbakov in CyberOff
Там написано "All exploitable vulnerabilities".
источник

AS

Andrey Shcherbakov in CyberOff
Т.е. кто-то должен зуб дать, что exploitable.
источник

N

Nobushi in CyberOff
Stanislav Sharakhin
я доходил до признания 98% всех уязвимостей фолзами, аудиторы подписали
сколько ударов плетей выдержали в казематах?
источник

AS

Andrey Shcherbakov in CyberOff
И что не exploitable тоже.
источник

V

ViolentOr in CyberOff
Te Erevia
Обмажься бОльшим количеством сертов
Думаешь они там сертами в дурака играют?
источник

TE

Te Erevia in CyberOff
ViolentOr
Думаешь они там сертами в дурака играют?
Есть большая вероятность
источник

V

ViolentOr in CyberOff
я бы проиграл —  у меня их вообще нет =(
источник

DP

D P in CyberOff
Te Erevia
Обмажься бОльшим количеством сертов
Это долго
источник

DP

D P in CyberOff
ViolentOr
Думаешь они там сертами в дурака играют?
источник