لدينا ساعتان. دعنا نصلح الخلل بسرعة ونعود على الفور ...
الأمن السيبراني في عصرنا مطلوب في كل مكان ، من التحكم في الوصول المشروط والأسرار التجارية إلى العلاقات العامة والاتصالات في أوقات الأزمات. لقد تغلغلت تكنولوجيا المعلومات بالفعل بعمق كبير وبشكل حاسم في الأعمال ، وأصبحت التقنيات الجديدة أسهل في الإنشاء والتنفيذ والاستخدام. تنجذب العناصر الجديدة نحو عتبة دخول منخفضة (حسنًا ، من يتذكر سجون FreeBSD؟ و lxc التقليدي؟ والآن لدينا عامل ميناء ورسام). إذا كانت مشكلة أمن المعلومات في وقت سابق هي المستخدمين الذين لديهم مستوى منخفض من المعرفة الحاسوبية ، فإن MongoDB المشروط مع المنافذ العارية للإنترنت أو بيئات الإنتاج مع كلمات مرور ضعيفة وإعادة استخدام التعليمات البرمجية الضعيفة أصبح يمثل مشكلة ويمكن أن يؤدي إلى توقف الأعمال.
لإنشاء الخصوصية ومنع تسرب البيانات الشخصية ، يجب تصميم أنظمة Secure by Design وتطويرها ، عندما لا يؤثر أمن المعلومات على عملية إنشاء التعليمات البرمجية. ولكن كيف يمكنك القيام بذلك بشكل آمن للغاية ، إذا تم التصميم بواسطة قسم آخر باستخدام التقنيات الأكثر عصرية والتي لم يتم إثباتها دائمًا؟

لكي يتوقف موضوع أمن المعلومات عن كونه موضوعًا مؤلمًا ، يجب أن يكون ثقافة ، وليس التسرع في إطفاء الحرائق. أمن المعلومات هو حجر الزاوية ، والذي من خلاله يبدأ التوازن بين سرعة الأعمال والتطور الآمن والمخاطر (وينتهي بها). التوازن ، لأن جميع العمليات داخل الشركة تعتمد على بعضها البعض. التطوير والتشغيل والاختبار والأمن والعمليات التجارية كلها أجزاء من نظام واحد. من ناحية أخرى ، يمكن أن يؤدي تشديد الإجراءات الأمنية والتنفيذ دون فهم جميع معايير أمن المعلومات إلى منتج غير عامل ، وتأخير في الإصدار ، وتوقف خدمة ، ومطورين غاضبين ، وحتى حوادث بيئية. من ناحية أخرى ، عندما لا يعرف المطور كيف يمكن للمتسلل استخدام الكود الخاص به ، فقد يكون متورطًا في تسرب البيانات أو قرصنة الخادم أو فشل الخدمة بسبب هجمات DDoS.
بالإضافة إلى ذلك ، بالنسبة للمتخصصين التقنيين ، يتم توفير فهم أساسيات الأمن السيبراني من خلال معرفة الخبراء (التي تم الحصول عليها في الممارسة) التي يتم تقييمها في السوق ، على سبيل المثال:
- يمكن للمبرمج تعلم الفروق الدقيقة في الأمان من أجل كتابة التعليمات البرمجية مع أخذها في الاعتبار ، بدلاً من تنفيذها لاحقًا ؛
- سوف يتعلم المختبر كيفية البحث عن أخطاء معينة - ثغرات أمنية ؛
- سيتعلم مسؤول النظام كيفية التعرف على الخادم المخترق أو حمايته إذا تم اختراقه ؛
- سيتعلم أخصائي المراقبة كيفية التعرف على الحادث (على الرغم من قيامه بذلك ، إلا في مجال تكنولوجيا المعلومات).
يمكنك غرس الأمن السيبراني بمفردك ، بدون إدارات ورؤساء - فهو ، كما في الحياة ، يتطلب الفطرة السليمة والفهم عندما تكون كلمة المرور وكلب مضاد للفيروسات كافيين ، وعندما تحتاج إلى 7 أقفال مختلفة ، وماسح شبكي ومحيط بأسلاك شائكة. من ناحية أخرى ، لا يكفي الاستماع إلى المناهج الأمنية وقراءة معيارين. للحصول على فهم عميق لكيفية استخدام هذا ، تحتاج إلى التحقق من نقاط الضعف بيديك ورؤية الثغرات الموجودة في التعليمات البرمجية بنفسك - فهم وفتح نقاط الضعف في الحماية والوصول الخاص بك يأتي مع الممارسة.
لدينا ملعب تدريب لك!
لمنع عمليات الفحص الأمني من أن تصبح باهظة الثمن ، في DevOps Live 2020 ، أعدت لجنة البرنامج مجموعة خاصة من العروض التقديمية والفصول الدراسية الرئيسية حول أمن المعلومات. عندهم ، سيخبر الخبراء ويناقشون كيفية تطوير ثقافة أمن تكنولوجيا المعلومات والنظر فيها من ثلاثة جوانب: من جانب الأعمال والبنية التحتية والخدمات (المطورين والمختبرين وموظفي الأمن). هناك يمكنك أيضًا التحقق من ذلك بيديك.
بشكل أساسي ، لا يوجد فرق بين عمليات ISOC ومراقبة البنية التحتية ، وعمليات أمن المعلومات وتكنولوجيا المعلومات ، واختبار تكنولوجيا المعلومات واختبار أمن المعلومات ، وسوف نعرض ذلك. سيكون هناك الكثير من أدوات التدريب والعمل ، وسيجيب الخبراء المتحدثون على الأسئلة ، بما في ذلك لماذا "أتى حراس الأمن ، يريدون شيئًا غريبًا". في الفصول الدراسية الرئيسية وجلسات ضمان الجودة ، سيتعلم المشاركون كيفية تضمين الأمان على مستوى جديد وبسهولة في العمليات الجارية بالفعل ، وما هي الأخطاء الشائعة التي يتم ارتكابها أثناء التشغيل ، وكيف سيقوم المتسللون بـ "كسر" النظام. ثم ماذا تفعل حيال ذلك.
يعد موضوع DevSecOps حديثًا بما يكفي لـ DevOpsConf ، لذلك قمنا بالتخطيط لأنشطة أمن المعلومات يمكن الوصول إليها قدر الإمكان للطلاب غير المدربين الذين ليسوا منغمسين بشدة في الأمن السيبراني. التقارير العملية من أفضل الخبراء في الصناعة الذين تحدثوا في المؤتمرات الأمنية لعدة سنوات ستكون متاحة للجميع: لكل من أولئك الذين يفكرون فقط في الأمن ، وأولئك الذين بدأوا بالفعل في اتخاذ خطواتهم الأولى في هذا الاتجاه.
تقرير تمهيديمن Lev Paley سوف يسلط الضوء على قضية مهمة - هل الأمن السيبراني مكبح أو محرك للتغييرات في تنفيذ المشاريع. سيتحدث ليف عن كيفية دمج الأمن في المشاريع الجديدة دون عناء نسبيًا ، بالإضافة إلى مشاركة خبرته في فهم احتياجات أمن تكنولوجيا المعلومات لشركتك. سيكون التقرير مفيدًا للأشخاص الذين يتفاعلون بطريقة أو بأخرى مع وحدات الأعمال ، وسيساعد في إيجاد توازن معقول بين سرعة وأمان الخدمات والتقنيات الجديدة.
سيشمل البرنامج أيضًا ورشة عمل قوية - فئة رئيسية "Cyber Polygon" للوكا سافونوف، حيث سيحاول المشاركون اختراق ساحة التدريب ، وسيوضح لوكا بوضوح كيفية التعرف على أنواع معينة من الهجمات من وجهة نظر البنية التحتية ، والأنظمة التي يمكن استخدامها ، وكيفية تتبع سلسلة الهجمات وما يمكن فعله.
أثناء العرض التوضيحي للهجمات ، سيعلق لوكا ويشرح كيفية اكتشاف التسلل ، وكيفية التدخل في حركة مرور الشبكة وتصعيد الامتيازات ، وكيفية منع التحكم في البنية التحتية والبيانات خارج المحيط.
في غضون ساعتين ، سيتم توضيح كيفية البحث عن نقاط الضعف لفئة معينة ، وما هو مرئي في هذه اللحظة في سجلات أنظمة مراقبة الشبكة ، وما هي الأحداث المسجلة فيها ، وما الذي تحتاج إلى النظر إليه. في كل خطوة ، سيشرح Luka ماهية مشكلات التكوين ، وكيفية إصلاحها ، وكيفية الرد بسرعة لمنع الوصول ، وما الذي يجب التحقق منه أيضًا لفهم أساليب المهاجمين.
وبالنسبة لأولئك الذين يرغبون في التعمق في أساليب وأدوات تنفيذ الهجمات ، فإن رومان رومانوف ، الرئيس التنفيذي لشركة PentestIT سيقدم تقريرًا بعنوان " سنختبره ، لا تتردد"... في حديثه ، سيسلط رومان الضوء على الأدوات التي يستخدمها المهاجمون ، وطرق تأمين وتجاوز الدفاعات الشائعة ، بالإضافة إلى الأخطاء الأكثر شيوعًا التي يرتكبها مسؤولو النظام والمطورون عند أنظمة التشغيل.
كما ترون ، سيكون هناك القليل من النظرية (على الرغم من أنه سيكون هناك "وجهة نظر مروحية" حول المبادئ العامة لمقاربة المهام الأمنية) ، وتشكل الفصول الدراسية الرئيسية وورش العمل واللقاءات والموائد المستديرة أو التقارير السريعة جزءًا كبيرًا من المؤتمر. سيتم توزيع أنشطة البكالوريا الدولية بالتساوي خلال المؤتمر. انظر ، اختر ، شارك: برنامج ، تذاكر ، جو .