Skip to content
KitploitKITPLOIT
ИнструментыЭксплойтыБлог
Log in
Отправить
ИнструментыЭксплойтыБлог
Отправить

Инструменты для хакинга, пентеста и кибербезопасности — ваш арсенал защиты!

Kitploit — это каталог инструментов для хакинга, кибербезопасности и пентестинга. Находите последние обновления проектов для поиска уязвимостей, анализа систем, автоматизации тестирования и усиления вашей безопасности.

··Ленты·Контакты·Конфиденциальность·© 2026 Kitploit

Каталог инструментов

Категории

Все категории
Loading categories
Enterprise-Information-Security-Risk-Assessment-Oracle-E-Business-Suite-Case-Study — Оценка рисков информационной безопасности в реальных условиях на основе zero-day уязвимости Oracle E-Business Suite (CVE-2025-61882). Анализирует методы атак, корпоративные риски и стратегии смягчения последствий с использованием ISO 27001, NIST CSF, Cyber Essentials и COBIT. | Kitploit
Инструменты/GitHubGitHub/sid-203/enterprise-information-security-risk-assessment-oracle-e-business-suite-case-study
Анализ уязвимостейРазведка угрозСтатьи и ИсследованияОбучение и ОбразованиеРеагирование на ИнцидентыПодобранные Ресурсы
GitHubsid-203/enterprise-information-security-risk-assessment-oracle-e-business-suite-case-study

Enterprise-Information-Security-Risk-Assessment-Oracle-E-Business-Suite-Case-Study

Оценка рисков информационной безопасности в реальных условиях на основе zero-day уязвимости Oracle E-Business Suite (CVE-2025-61882). Анализирует методы атак, корпоративные риски и стратегии смягчения последствий с использованием ISO 27001, NIST CSF, Cyber Essentials и COBIT.

Репозиторий
107 месяцев назадЕщё не проверено

Популярное

Смотреть все →

Откройте для себя самые используемые инструменты нашего сообщества.

Изучить все инструменты

Просмотрите нашу коллекцию инструментов

Смотреть все инструменты →
Поделиться

Информационная безопасность: Соответствие GDPR и реагирование на инциденты

Комплексная структура обеспечения безопасности и конфиденциальности для систем биометрического наблюдения с высоким уровнем риска (CCTV, технология распознавания лиц и централизованное отслеживание контактов), включающая сравнительный анализ структур (ISO 27001, Cyber Essentials, NIST CSF 2.0, COBIT) и подробное тематическое исследование реагирования на инциденты, анализирующее взлом Oracle E-Business Suite CVE-2025-61882 в 2025 году.

Оглавление

  • Обзор проекта
  • Глава 1: Соответствие требованиям защиты данных
    • Защита данных при проектировании и по умолчанию (DPbD)
    • Сравнительный анализ структур
    • Внедрение безопасности и реагирование на инциденты
  • Глава 2: Тематическое исследование взлома Oracle EBS
    • Анализ CVE-2025-61882
    • TTP злоумышленников и защитные контрмеры
    • Оценка рисков и стратегия смягчения последствий
  • Ключевые результаты
  • Академический контекст
  • Ссылки
  • Автор

Обзор проекта

Это задание рассматривает критические проблемы развертывания систем биометрического наблюдения с высоким уровнем риска при соблюдении UK GDPR, внедрении многоуровневых средств контроля безопасности и создании надежных возможностей реагирования на инциденты.

Объем системы

Предлагаемые компоненты решения:

  1. Сеть CCTV: Инфраструктура видеонаблюдения
  2. Технология распознавания лиц (FRT): Система биометрической идентификации
  3. Централизованное отслеживание контактов: База данных для отслеживания взаимодействий

Ключевые проблемы:

  • Риски для конфиденциальности с высоким воздействием (биометрические данные специальной категории)
  • Ограниченные ресурсы операционной среды
  • Сложная нормативная среда (Статья 25 UK GDPR, руководство ICO)
  • Требования к обеспечению безопасности от нескольких поставщиков

Цели исследования

  1. Внедрение принципов защиты данных при проектировании и по умолчанию (Статья 25 UK GDPR)
  2. Сопоставление структур безопасности с требованиями соответствия GDPR
  3. Разработка многоуровневых средств контроля безопасности для систем наблюдения с высоким риском
  4. Разработка процедур реагирования на инциденты в соответствии с NIST SP 800-61 и ISO 27035
  5. Анализ реального взлома (Oracle EBS CVE-2025-61882) для извлечения оборонительных уроков

Глава 1: Соответствие требованиям защиты данных

Защита данных при проектировании и по умолчанию (DPbD)

Основной принцип (Статья 25 UK GDPR)

Защита данных при проектировании и по умолчанию должна рассматриваться как инженерное и управленческое требование, а не как "соблюдение задним числом". Для систем, объединяющих CCTV, FRT и централизованное отслеживание контактов, DPbD должна быть:

  • Интегрирована с этапа требований до развертывания и эксплуатации
  • Поддерживаема через защищенный SDLC с учетом конфиденциальности с определенными "шлюзами"
  • Подтверждена тестируемыми средствами контроля и аудиторскими артефактами

Структура внедрения DPbD

Защищенный жизненный цикл разработки с учетом конфиденциальности (SDLC)

ЭтапТребования DPbDСредства контроляСвидетельства
ТребованияОпределение целей, законного основания, обработки специальных категорийЗаявления о целях, инициирование DPIAДокумент DPIA, оценка законного основания
ПроектированиеНастройки по умолчанию обеспечивают минимизацию данных, ограничение целейЗонирование/маскировка камер, ограниченные триггеры FRT, раздельные потоки данныхСхемы архитектуры, тесты конфиденциальности
Сборка и тестированиеКонфиденциальность/безопасность как тестируемые требованияRBAC с минимальными привилегиями, MFA, шифрование, неизменяемые журналыРезультаты тестов, конфигурации безопасности
ЭксплуатацияНепрерывный мониторинг, гарантии поставщика, управление изменениямиПроверки доступа, соблюдение сроков хранения, меры против расширения функцийЖурналы аудита, KPI управления

Ключевые механизмы DPbD

1. При проектировании (Интеграция во всю обработку)

  • Требования конфиденциальности как нефункциональные требования (NFR)
  • Моделирование угроз + случаи неправомерного использования конфиденциальности
  • "Шлюзы конфиденциальности" SDLC с точками контроля

2. По умолчанию (Только необходимые данные)

  • Минимальные поля в базе данных отслеживания
  • Роли с минимальными привилегиями
  • Кратчайший срок хранения как базовый уровень
  • Управление изменениями для расширения области

3. Минимизация данных

  • Зонирование камер и маскировка конфиденциальности
  • Избегание постоянной идентификации (где возможно, используйте обнаружение/подсчет)
  • Сбор только основных атрибутов отслеживания

4. Ограничение целей и предотвращение расширения функций

  • Контроль доступа с привязкой к целям и тегами вариантов использования
  • Ограничения запросов
  • Процесс утверждения для новых целей
  • Пункты контрактов с поставщиками, запрещающие вторичное использование

5. Псевдонимизация и PET

  • Токенизация/псевдонимы для отслеживания контактов
  • Раздельные базы данных (идентификаторы vs. события воздействия)
  • Ключи объединения, защищенные в KMS/HSM
  • Правило двух лиц для реидентификации

6. Прозрачность и контроль пользователя

  • Многоуровневые уведомления о конфиденциальности (QR-коды, вывески, уведомления в приложении)
  • Процесс DSAR
  • Четкий план коммуникации

7. Ограничение доступа (Минимальные привилегии)

  • Управление доступом на основе ролей (RBAC)
  • Многофакторная аутентификация (MFA) для привилегированных ролей
  • Управление привилегированным доступом (PAM)
  • Ежеквартальные проверки доступа

8. Целостность и конфиденциальность

  • Шифрование при передаче и в покое
  • Безопасный API-шлюз
  • Сегментация сети
  • Обнаружение и реагирование на конечных точках (EDR)
  • Неизменяемые журналы аудита

9. Ограничение хранения

  • Автоматическое соблюдение сроков хранения
  • Процессы удаления
  • Криптографическое удаление ключей
  • Журналы WORM для аудиторских следов

10. DPIA как живой контроль

  • Завершена на ранних этапах жизненного цикла
  • Пересматривается при изменениях системы
  • Ведется реестр рисков
  • Отслеживание смягчающих мер

Сравнительный анализ структур

Обзор

UK GDPR является ориентированным на принципы, требуя от организаций демонстрации:

  • Законной, справедливой, прозрачной обработки
  • Ограничения целей
  • Минимизации данных
  • Точности
  • Ограничения хранения
  • Целостности и конфиденциальности
  • Подотчетности

Структуры безопасности и управления помогают преобразовать высокоуровневые обязательства GDPR в реализуемые меры контроля, но они не заменяют соответствие GDPR.

Сопоставление структур с принципами GDPR

Скачать инструмент