Recreating Cybercloud Safeguarding Today

Cyber Security Blog
Blog with us, and Navigate the Cyber Secrets with Confidence!

We are here for you, let us know what you think

Mar 15, 2023

10 Activities to Optimize IT/Cyber Security Costs

  Reducing IT security costs can be a challenging task, but there are several strategies that can help you optimize your security budget:

Prioritize your security needs, and map your risks: Identify your most critical assets and focus your security efforts on protecting them. This can help you allocate resources more effectively and avoid overspending on less critical areas.

Implement preventive measures: Proactive measures like firewalls, intrusion detection systems, and security awareness training can help you prevent security incidents and minimize the need for costly remediation.

Reduce costs and Implement preventive measures by using cloud infrastructures. Cloud infrastructures now and in the future make it possible to use only the system that is needed and only on the time it is needed, thus saving costs and manpower, even assets such as active directories can now be uploaded to the cloud, there is more chance of recovery and having DR and BCP plans, which is not always possible with On-prem infrastructure

Automate security processes Automation can help you streamline security processes, reduce manual errors, and lower costs.

Consider outsourcing Outsourcing some security functions to a third-party provider can be a cost-effective alternative to hiring and training in-house staff.

Evaluate your current security infrastructure Regularly evaluate your security infrastructure to identify redundant or outdated systems, and replace them with more cost-efficient alternatives.

Make use of open-source solutions Open-source security solutions can offer similar features to commercial alternatives and can be a cost-effective option


Assess your risks, and know your Information assets that need protection for business continuity, Manage your risk and vulnerability findings.

Use a proper vendor who can relate to your needs Collaborate with vendors: Developing partnerships with security vendors can help you negotiate better pricing and support.

Keep software up-to-date Regular software updates can help you stay protected from known vulnerabilities and avoid costly security incidents.

Remember that the cost of a security breach can be significantly higher than the cost of implementing security measures. Hence, while reducing IT security costs is important, it's equally important to ensure that your organization is adequately protected against cyber threats.

Mar 8, 2023

Preparation stages for a successful risk assessment

 To prepare for a risk assessment, there are mandatory actions that the organizer must perform before a survey, and that the surveyor must perform during the survey, here are some best practices:

Defining the scope of the scope to perform: Start by defining the scope of the risk survey evaluation you want to perform. What are the specific obligations under review, and what are the potential risks involved?

A clear definition of the scope of execution will help to focus the efforts to reduce and focus the survey activities and ensure that important things are not overlooked.

Identifying risks: identifying all the potential risks related to the instructions, the process, the operation, and the system being tested. This may include physical risks, operational risks, environmental risks arising from interfacing with other environments, and behavioral risks.

Risk assessment: the assessment of the risks associated with each pre-identified hazard. Consider the likelihood of the hazard occurring and the severity of the possible consequences. This will help to determine at the end a prioritization for the flow procedure of the survey and the examination of the risks. Define which types of risks require focus and attention.




Determining risk control measures: identifying and prioritizing control measures in the survey process that can be tested to reduce the level of risk as early as the survey identification phase. This may include changes in work processes, system controls, logs (records) transferred for examination, and more. Determining control measures after the survey or at the end of a risk clearance validation call.

Implementation of risk control measures: Once control measures are identified, implement them as soon as possible to reduce the risk of harm. This may involve routing systems, routing logs, training staff in work instructions, purchasing a new system, or changing work processes.

Monitoring and testing: Monitor the effectiveness of the existing risk control measures and regularly check that risk assessments are being carried out to ensure that the risk assessment is current and accurate. This will help identify new risks that may arise over time.


With the implementation of this recommended work method, one can effectively prepare for risk assessment according to a checklist and a flowing process of duties for the survey organizer, to identify and reduce dealing with risks that are ineffective or within the organizational tolerance or appetite for risk, thereby ensuring that the survey will be efficient and effective.

Feb 24, 2023

How to manage a privacy in organization and particularly health organization

 Health Organization Privacy Management.


Nir Passi
How to manage a privacy risk in a health organization

Managing privacy risks in a health organization involves a comprehensive approach that covers the following steps:

Conduct a Privacy Risk Assessment: Start by conducting a thorough assessment of the organization's data privacy practices. This will help identify any potential privacy risks and vulnerabilities in the system. A privacy risk assessment should include an inventory of personal data collected, processed, and stored by the organization, as well as an evaluation of the controls in place to protect the data.

Develop a Privacy Policy: A privacy policy should be developed that outlines the organization's commitment to protecting patient data. This policy should also provide clear guidance on how data is collected, processed, and shared.

Train Employees: All employees must be trained on the importance of privacy and how to protect personal data. Training should cover privacy policies, procedures, and best practices to prevent data breaches.

Implement Appropriate Technical Controls: Appropriate technical controls should be implemented to protect patient data. This may include firewalls, intrusion detection systems, encryption, access controls, and monitoring systems.

Monitor Privacy Risks: Regular monitoring and auditing should be conducted to detect and address any privacy risks. This may include reviewing access logs, conducting vulnerability scans, and monitoring employee behavior.

Respond to Privacy Incidents: A privacy incident response plan should be developed to manage any privacy breaches that occur. This plan should include procedures for reporting, investigating, and mitigating privacy incidents.

Continuously Improve: Finally, the organization should continuously review and improve its privacy practices to ensure they are up-to-date and effective.


What are the guidelines one should follow as the privacy officer of the organization?

As a privacy officer of an organization, your role is to ensure that the organization is complying with data protection laws and regulations and protecting personal data. To accomplish this, you should follow the following guidelines:

Stay up-to-date with Data Protection Laws: Familiarize yourself with the data protection laws and regulations that apply to your organization, including GDPR, CCPA, HIPAA, Iso 27799, and other relevant regulations and laws.

Conduct Privacy Risk Assessment: Conduct regular privacy risk assessments to identify potential privacy risks in the organization and develop strategies to mitigate them.

Develop and Implement Privacy procedures and Policies: Develop and implement privacy policies and procedures that are in line with data protection laws and regulations. Ensure that employees are aware of these policies and that they receive regular training to ensure compliance.

Manage Consent: Ensure that the organization has obtained the necessary consent from individuals to collect, process, and share their personal data.

Monitor Access Controls: Monitor access controls and implement measures to ensure that only authorized personnel can access personal data.

Conduct Privacy Impact Assessments (PIA): Conduct Privacy Impact Assessments (PIAs) to evaluate the privacy implications of new projects, systems, and processes that involve personal data.

Develop and Implement Incident Response Plan: Develop and implement an incident response plan to address privacy incidents, including reporting and investigation procedures.

Conduct Audits: Conduct regular privacy audits to ensure that the organization is complying with data protection laws and regulations.

Manage Third-Party Vendors: Ensure that third-party vendors are compliant with data protection laws and regulations and have appropriate security measures in place to protect personal data.

Keep Management and Stakeholders Informed: Keep management and stakeholders informed of privacy risks and incidents, and provide regular updates on the organization's privacy program.


What is a CPO
A #Chief_Privacy_Officer (CPO) is a corporate executive charged with developing and implementing policies designed to protect employee and customer data from unauthorized access.
A CPO a chief privacy officer is the first point of contact in your organization when privacy issues arise. He or she has the authority to intervene on privacy issues relating to any of your organization's operations. the privacy officer is responsible for: Conducting a privacy audit, managing risks and creating self-assessment, create guidelines and acts to mitigate those risks.
What is the function of a privacy officer?
A privacy officer will: work to make sure the organization complies with the Privacy Act. deal with any complaints from the organization's clients about possible privacy breaches. deal with requests for access to personal information, or correction of personal information.

By following these guidelines, you can effectively manage privacy risks and protect personal data within any organization or health organizations in particular.

Feb 22, 2023

What is COSO-ERM (Enterprise Risk Management) risk management Model

 The COSO-ERM (Committee of Sponsoring Organizations of the Treadway Commission) - (Enterprise Risk Management) framework is a widely recognized model for enterprise risk management. The framework was created by the COSO organization, which is a joint initiative of five professional accounting organizations, including the American Institute of Certified Public Accountants (AICPA).

The COSO-ERM framework provides a comprehensive approach to identifying, assessing, and managing risks across an organization. It is designed to help organizations to align their risk management strategies with their business objectives and to integrate risk management into their overall governance and management processes.

The framework is based on eight components of enterprise risk management:

  • Internal environment: This component includes the values, culture, and ethics of the organization and how they influence the management of risk.

  • Objective setting: This involves setting clear and specific objectives for the organization, including those related to risk management.

  • Event identification: This involves identifying potential events or risks that could impact the organization's objectives.
  • Risk assessment: This involves assessing the likelihood and potential impact of each identified risk.
  • Risk response: This involves developing strategies for responding to each identified risk, including avoidance, reduction, transfer, or acceptance.
  • Control activities: This involves implementing specific policies and procedures to reduce the likelihood and impact of identified risks.
  • Information and communication: This involves ensuring that relevant information about risks and risk management is communicated throughout the organization.
  • Monitoring: This involves ongoing monitoring and review of the organization's risk management processes to ensure that they are effective and that risks are being managed appropriately.

The COSO-ERM framework provides a flexible and scalable approach to risk management that can be adapted to meet the needs of organizations of all sizes and industries. By using this framework, organizations can develop a comprehensive and integrated approach to risk management that helps to protect the organization's assets and achieve its business objectives.

Who invented COSO ERM

The COSO ERM (Enterprise Risk Management) framework was developed by the Committee of Sponsoring Organizations of the Treadway Commission (COSO). COSO is a joint initiative of five professional accounting organizations, including the American Institute of Certified Public Accountants (AICPA), and was created in response to a series of financial scandals in the 1980s and 1990s.

The original COSO framework was developed in 1992 to provide guidance on internal controls for financial reporting. In 2004, COSO released an updated version of the framework, which included a broader focus on enterprise risk management. The COSO ERM framework provides a comprehensive approach to identifying, assessing, and managing risks across an organization and has become a widely recognized and adopted framework for risk management in many industries.


CAN I GET AN EXAMPLE


What is DREAD Risk Management Model

 The DREAD model is a risk assessment model that is commonly used in information security to evaluate the severity of potential security threats. The acronym stands for:
  • Damage potential: This refers to the potential harm or damage that could be caused by a security threat, such as loss of data, financial loss, or reputational damage.
  • Reproducibility: This refers to the ease with which a security threat can be replicated or exploited. Threats that are easy to reproduce are considered to be more serious than those that are difficult to replicate.
  • Exploitability: This refers to the level of skill or knowledge required to exploit a security vulnerability. Threats that can be easily exploited are considered to be more serious than those that require advanced skills or specialized knowledge.
  • Affected users: This refers to the number of users who would be affected by a security threat. Threats that would impact a large number of users are considered to be more serious than those that would only affect a small number of users.
  • Discoverability: This refers to how easy it is to detect a security threat. Threats that are difficult to detect are considered to be more serious than those that can be easily detected.

Using the DREAD model, each potential security threat is assigned a score based on these five factors. The scores can then be used to prioritize which threats should be addressed first, and to determine the most appropriate security measures to mitigate each threat.

The DREAD model was developed by Microsoft in 2003 as part of its Security Development Lifecycle (SDL) methodology. The model was created to help developers and security professionals identify, prioritize, and manage security risks in software and technology systems. Since its creation, the DREAD model has become a widely recognized and adopted framework for risk assessment in the information security industry.


Can you give an example of how to manage an IT risk with a Dread framework?

Shure, click on the link

DRED Risk Management Model/module for Project Management

 The DRED risk management model is a widely used framework for managing risks in project management. It is an acronym that stands for:

  • Discover: This involves identifying the potential risks associated with a project or activity. It is important to look at both internal and external factors that could impact the project.
  • Rate: Once the risks have been identified, they need to be assessed and prioritized based on their likelihood and potential impact. This helps to determine which risks need to be addressed first.
  • Evaluate: This step involves analyzing the risks to determine their root causes and potential consequences. It is important to understand the factors that contribute to the risk in order to develop effective risk mitigation strategies.
  • Decide: Based on the evaluation of the risks, decisions need to be made about how to manage them to mitigate the risk and create reducing risk assignments, or compensatory controls. This may involve avoiding the risk, transferring the risk to another party, reducing the risk through mitigation strategies, or accepting the risk.

The DRED model provides a structured approach to risk management that helps project managers to identify and mitigate risks before they have a negative impact on the project. By following this model, project managers can ensure that risks are effectively managed and that the project is completed on time and within budget.

The DRED model was developed by NJP (Nir J. Passi) in 2020 as part of its Cyber Security Consulting firm methodology. 



Nov 17, 2022

CIAAN Framework Principles (CIA) Risk Model - what is it?

CIAAN Framework Principles - Strengthening Cybersecurity

CIA TRIAD BACKGROUND

Beyond the Triangle: Why CIAAN is the Future of Cybersecurity

Welcome to SecProf, your go-to blog for in-depth analysis of cybersecurity trends and best practices. Today, we're diving into a crucial shift in the industry: the evolution from the traditional CIA triad to the more comprehensive CIAAN framework.

For years, the CIA triad – Confidentiality, Integrity, and Availability – has been the cornerstone of information security. It's a simple yet powerful model that has guided countless security professionals in protecting valuable data. However, as the digital landscape grows increasingly complex, with cloud computing, sophisticated cyberattacks, and stringent regulatory demands, it's clear that the CIA triad alone is no longer sufficient.


CIA triad
CIA triad

The Limitations of CIA

The CIA triad, while fundamental, can be limiting in addressing modern cyber risks. It primarily focuses on protecting data, but it doesn't explicitly address the crucial aspects of verifying the source of information or ensuring accountability. This is where the CIAAN framework comes in.

Jun 13, 2019

We suggest Hybrid SOC Model

The hybrid model is for the purpose of maintaining an internal security operations capability and regulation demands while contracting with an MSSP to clear and maintain the gaps.

The MSSP provides more professional hands-on ability. Augment the staff expertise, with experts such as security architects, penetration testers, and digital forensics experts.

The hybrid model suits organizations that will never fully outsource their entire security capability, enjoying benchmark access to expertise and monitoring capabilities of the MSSP.

MSSP SOC 



Sep 10, 2015

מומחים כוזבים בתחום מערכות המידע

הרבה זמן לא כתבתי בבלוג זה, היום החלטתי לכתוב בו. שעה שחזרתי במכוניתי מביהמ"ש השלום הממוקם בהרצליה, שם העדתי כעד מומחה מטעם בימ"ש. נדהמתי לגלות היום מומחה בעל שם בתחום שחזור מידע. זה החליט כי ראוטר, או בעברית נתב מוחק לוגים בכל פעם שחשמל נפסק. הויכוח היה מצחיק לשמוע אדם הקורה לעצמו מומחה נשמע כה פטתי. הכיצד אם כך נקבע פרוטוקול DHCP או פרוטוקול NAT אם בכל פעם שיפסק החשמל לא ידע הנתב למי הקצה כתובת IP דינמית או ממי יצא פאקט מידע ברשת הפנימית ולמי יש להשיב את חבילת המידע הממוענת אליו. וזה רק חלק קטן, מה עם מערכות מאובטחות המחייבות שמירת מידע ע"פ רגולציה, האין אותו מומחה שמע על רכיבי Eprom המותקנים על המעגל המודפס של הנתבים השומרים מידע באמצעות צריבה כימית עד לדריסתו באמצעות כתיבה עליו... צחקתי בבימ"ש ואף הערתי לאותו מומחה בעל שם... חחח...
מאחל לאותו מומחה בהצלחה בלימודיו כי אני ממליץ לו להירשם ללמוד במהרה לפני שיפול בלשונו שוב בבימ"ש.
אגב אני מלמד בבי"ס תיכון יש לי מקום פנוי בשבילו אך מחובתו להתמיד בלימודיו לאורך השנה.
במילה אחרונה אסיים - ביזיון!

May 10, 2014

What Web Do We Want

Help to protect the people privacy and information privacy on the Internet - Use Mozilla

FireFox.

Sep 30, 2013

Israel's nationa Biometric database hack notification warning

Just last week Apple launched her New iPhone 5s and a group from Germany has already announced the ability to crack / bypass the phones biometric blockage that used at this phone - How this journalist thought it emissary for cracking Israel Biometric Database

Read More Details

Sep 20, 2013

Cyber tactics innovative thoughts

Imagine the enemy as a boxer...

Usually We tend to focus on his fist (punch)  , But the only true thing that enables him to give such a strong and fast punches, are the pair of legs that he leans on.

The boxer focuses on his fist bursting energy and not on his legs that helps him lean on. If they will weaken, the boxer would lose his power, his fists will weakened, and he will lose is balance, his body will begin to feel heavy and most of the energy will be taken to assist the legs, as the enemy persist to hit them, he will get to see eventually the fight will be determined.

Therefore you should always seek for understanding what your enemy gets his energy power based on, that is his weakness point, and there you should concentrate your tactics energy to hit hard.
This will be the least predictable point that your enemy will defend.

Innovative Thoughts follow the read of book: "The 33 Strategies of War" by Robert Greene.

אתגרים חדשים בעולם אבטחת המידע "הגנת סייבר"

האתגרים הישנים של עולם אבטחת המידע, מפנים את מקומם לקראת אתגרים אסטרטגים חדשים, מאתגרים וגלובליים, הבאזז החדש בתחום נקרא 'מוכנות להגנת סייבר' או CYBER DEFENSE
בשנים האחרונות ספגו ארגונים שהתפארו ברמת המוכנות שלהם מפני גניבת מידע, ביקורות חריפות בעקבות דליפות מידע שהתרחשו. ממשל האבטחה הארגוני שעד כה מיקד עצמו להגנה על יחידות ה-IT בתוך הארגון, מבין שהוא נכנס למציאות חדשה.
מציאות שמתחשבת בתשתיות רחבות ובמיקומם של כל המשתמשים הארגוניים בכל העולם, ובחיונית לקיומה השוטף של המדינה.
מציאות זו גורמת לכל מומחה בתחום להבין כי נוצר כאן אתגר חדש, הארגון צריך להגן לא רק על עצמו מפני התקפה אלא לחשוב אסטרטגית ברמת כל עובד בפריסה בינלאומית וכן ברמת בטחון סייבר של המדינה, להבין כי חייבים לפעול בשקיפות ושיתוף פעולה עם מאמץ מדיני לעצור את המתקפה הבאה.
אפילו אתר קטן וממש לא נחשב שרוב פעילותו היא במסחר פשוט של מוצרים, יכול להוות גורם משפיע על פעילותה של מדינה שלמה.
פעולה זו ידועה בשם "אפקט הפרפר" ולא התכוונתי לסרט, אלא לתופעה שכולנו מכירים, שבה מלחמה שלמה יכולה להיחרץ בגלל חוסר התחשבות בפרט קטן, אתרים קטנים לא  משפיעים פחות על מידת הנזק מאתרים גדולים, אלה יכולים להרעיד יסודותיה של מדינה שלמה בגלל הרגישות של המידע הדולף.

הגנת סייבר (Cyber Defense)

האסטרטגיה חייבת לסגל לעצמה הסתכלות שונה המתחשבת במימד הסייבר, לא עוד הגנה על שרת או יחידה ארגונית פנימית, אנו מגנים על המידע, בכל יחידה ובכל מקום שבו הוא נמצא, האחריות הפכה לרחבה ומידת הפגיעות גדולה.
ארגונים שלא יבינו את הצורך בשינוי מדיניות האבטחה, לעבור מהגנה על יחידות IT להגנה על מידע לאומי, ימצאו עצמם נפגעים בעתיד מהשלכות רגולטוריות, גופי אכיפה בעלי סמכויות ענישה, משפט ציבורי ותקשורתי.
ההמשכיות העסקית הארגונית לא תימדד עוד רק על פי רמת אבטחת המידע הארגונית, אלא על רמת המוכנות והעמידה הרגולטורית, מידת הסיוע כנגד התקפות 'סייבר' על המדינה, שקיפות ציבורית ושיתוף פעולה.
כל יחידה עסקית בכל רמה תסגל לעצמה מוכנות ברמה הלאומית ותאמץ את ההגדרה Cyber Defense כחלק מאסטרטגיה של מדיניות האבטחה החדשה.

מרכז למידה היקפי (Knowledge Base)

כדי להיערך לכך על כל ארגון לסגל מדיניות של שיתוף פעולה הגנתי וידע טכנולוגי ברמה בינלאומית. לצורך כך נידרש חדר Command and Control לאומי ברמת המדינה שמקיים קשר ישיר עם כל ארגון וארגון תוך מתן עידוד וסובסידיות לשיתופי פעולה ושיתופי מידע.

שירותי שליטה ובקרה מרחביים (Command and Control)

חברות רבות עוסקות כיום בריגול תעשייתי ומקיימות מערך של שו"ב שליטה ובקרה על כל מערכות ההגנה הקיימות בארגונם ביחד עם מערכות איסוף המידע המודיעיניות. החוסר הקיים הוא ברמת הרגולציה והסטנדרטיזציה בתחום שליטה שכל עוד הם אינם קיימים לא ניתן לממשקם למערכות זמן אמת וניתוח BI ליצירת ניתוח סיכוני סייבר ולקבלת תמונת מצב ויצירת ניתוחים מתקדמים עוד לפני שהתקפה מתרחשת בזמן אמת או תוך ניתוח מתקפה קטנה והערכת היקף הסיכונים במידה וההתקפה תימשך ותזלוג למערכות נוספות במדינה.
זה מה שהשוק היום דורש, ולשם חותרים חברות סטראט אפ בשיתוף של ממשלות, כבר בעתיד הקרוב, המגמה תתחיל להניב תוצאות כבר בשנים הקרובות  2014-2016.

שירותי חקירות מחשב ועדים מומחים Bcom Secure



ייעוץ למניעת זליגת מידע, תפעול והקמת מערכות SOC

צורך

  • הונאות ברשת האינטרנט.
  • פשעי מחשב מתוך הארגון ומבחוץ
  • גניבת זכויות יוצרים ושימוש בלתי מאושר בקניין רוחני.
  • טיפול בכל ההפרות הנוגעות ישירות לזכויות יוצרים
  • סיוע למשפטנים בתיקי המעורבים בהם ראיות הקשורות לעולם הדיגיטאלי
  • הונאות , גניבה, תרמיות ופדופיליה
  • צורך בהקמת מערכות SOC והתאמת מערכות SIEM ומערכות פורנזיות.
  • טיפול אזרחי בתיקים בעלי מאפיינים פליליים שאינם מטופלים במשטרה.
  • תפיסת מחשבים במסגרת צו וליווי כונסי נכסים
  • שירותי עד מומחה לתיקים בטיפול בימ"ש ודוח מומחה מקצועי.

פתרון

  • כיסוי נושאים טכנולוגים ומתן מענה להונאות ועבירות פליליות המונעות ע"י אתגרים בעולם המחשב והאינטרנט, איתור מתחזים, איתור פעילות אנונימיות ברשת.
  • מתן מענה לפשעי מחשב ואינטרנט המבוצעים ברשת
  • טיפול בכל ההפרות הנוגעות ישירות לזכויות יוצרים
  • מתן סיוע ויעוץ למשפטנים, ליח' הונאה, קציני וממוני בטחון בארגונים בדבר טיפול בהונאות פנימיות.
  • סיוע בכתבי הגנה ע"י צוות מומחים ויועץ משפטי.
  • איתור וטיפול בתיקי הונאות , גניבה, תרמיות ופדופיליה
  • הקמת מערכות SOC והתאמת מערכות SIEM ומערכות פורנזיות.
  • תפיסת מחשבים במסגרת צו וליווי כונסי נכסים
  • שירות עד מומחה לתיקים המטופלים בבהמ"ש הכנת דוח מומחה מקצועי
  • חוות דעת מומחה.
  • סיוע מהיר לאירוע, הכוונת יחידות פנימיות לטיפול באירועי הונאה או אבטחה.
  •  מתן יעוץ להנהלה.טיפול ייחודי במקרים בהם יש חשש לפגיעה במוניטין העסק.
  • הפעלת גופים ומומחים לסייע באירועים בעלי מאפיינים פיזיים וצורך של פעילות חקירה ותשאול בשטח שטח.
  • שירות פוליגרף לאבחון עובדים
  • הדרכות והשתלמויות לממוני בטחון בשיתוף מכללות בטחון.

אודות

 Bcom Secure שירותי חקירות מידע ואבטחת מידע שהוקם בשנת 2009 על ידי חברת הייעוץ 'פסי יועצים' כפרויקט עצמאי של היזם ניר פסי. קודם להקמה, החזיק היזם בלמעלה מ- 12 תיקי חקירות שנידונו בבימ"ש על בסיס הראיות שנאספו והוגשו בתיקים אשר סייעו לזכות הלקוחות. השתתפות בכינוס נכסים ותפיסות מחשב לשם איתור מידע וראיות, שיתוף פעולה עם גופי מודיעין וחקירה כדוגמת הרמו"ט ומשטרת ישראל, סיוע בכתבי הגנה לעו"ד ואיתורי פשיעת מחשבים בארגונים עסקיים ובינלאומיים כדוגמת הMPAA.
רשימת לקוחותינו במגזר הפרטי והעסקי מונה כעשרות לקוחות מרוצים ועוד ידינו נטויה.
המומחים של  Bcom Secure יסייעו לכם בכל שלב או פרויקט המשפיע על הארגון.

פרטי התקשרות:

טל/פקס:  08-8695462 (משיבון)

Jul 16, 2013

ראוי כי יפסק לאלתר פרויקט התעודה הביומטרית ויפסקו חגיגות הכספים המיותרים

על כך דובר בדיוני הועדה בכנסת, ההרכשה הראשונה היא הפגע הרע של כל ההנפקות ובביומטרי יותר מהכל - כבוד לערוץ 2 על הכנת התחקיר:
http://www.mako.co.il/news-israel/local/Article-5807ce59813ef31004.htm

Dec 24, 2012

בקרת רשת, בקרי אבטחה Incident handling וחברות וקטנות

בעלי עסקים קטנים המבינים כי ארועי אבטחה עלולים ליצר תקריות גם בארגונים שלהם, כהתקפות מחוץ אך המסוכן ביותר מבפנים, מבקשים ממני לא פעם לייעץ להם על מערכות לא יקרות איתם יוכלו לייצר בקרות שיסייעו להם בעת ניתוח תקרית או אירוע של אבטחת מידע.
ובכן מצאתי אתר המעלה 8 תוכנות שבשילוב של כמה מהם ניתן לייצר בקרות דיי טובות ובייחוד מערכות המייצרות לוגים להבנת תקרית או אירוע.
האתר מצוי בכתובת זו: לחצו כאן.

חשוב לדעת: חלק מהמערכות המוצאות הינם יצרניות לוגים שעלולות להתפרש כמערכות עיכוב המעלות את סוגיית פרטיות המידע. לפני שמבצעים התקנה, חשוב לרענן את העובדים בדבר המערכות הפועלות (פעולה העוזרת גם ביצירת התראה) וכן להחתים את העובדים על מסמך משפטי המגדיר כי ידוע להם שבמערכות המחשב של הארגון מצויות מערכות לתיעוד ואיתור מידע ואבחון אירועי אבטחת מידע.

לכל יעוץ מקצועי או ליווי הכנה הטמעה וביצוע רענון ומסמכים משפטיים - יש לפנות אלינו באמצעות האתר

Nov 17, 2012

הפלסטינים תוקפים גם ברשת הסייבר "עמוד ענן" הפלסטיני

ביום שישי 16/11/2012 הועלתה מודעה ע"י קבוצת האקרים פלסטינית בשם Opisrael#, מודעה ובה פורסמו מיילים של חשבונות שנפתחו באתר מודעות דירות במודיעין בכתובת: http://www.dirotmodiin.co.il/.
המודעה הועלתה לבלוג בשם 'דיגיטל אינתיפאדה' בכתובת http://digital-intifada.blogspot.co.il.
הפריצה נעשתה באמצעות התקפת SQL injection ומכילה את רשימת המשתמשים מתוך המאגר:  nadlanmo_db2 המצוי בשרת.
כל החשבונות נכונים וכן הסיסמאות, אין נזק מיידי משום שאין כל מידע נוסף שאפשר לעשות עם חשבון המשתמש מלבד להעלות מודעות למכירה.

בימים האחרונים נצפו קבוצות המנסות לפעול להפלת שרתים ישראלים ולפריצה וגילוי מידע המתגבשות בתוך רשתות הדארקנט, ומעבירות מידע ביניהם באמצעות מערכות IRC.

זה הזמן להערך להתקפות אלו ולהתעדכן בדבר פעולות הגנה שיש ליצור על מערכות בסיסי נתונים החשופים לאינטרנט - לייעוץ ניהול סיכוני סייבר לחצו.

Oct 7, 2012

Sep 15, 2012

The Innocence of Muslims a provocative Islamic conspiracy

The film Innocence of Muslims, is nothing more than an Islamic conspiracy, provocative production created by Islamists.

Innocence of Muslims conspiracy
Innocence of Muslims Conspiracy
The goal: to provoke and exploit the uneducated Muslims, poor and oppressed to create global terrorism under the pretext of violation of the dignity of the Muslims and the Prophet Muhammad the founder of Islam.
The process: Creating a movie using actors speaking English, with accurate predictions gave them scripts similar meaning to events related to Mohammed, then sections that were suitable were voice edited with dubbing manipulated to introduced somthing different and provocative.
Evidence 1: In the 13 minutes film, it appears that some parts of the film created ​​without affiliation to each other. In the beginning of the film says the actor, as he writes whiteboard, a man plus X as the original dubbing cut and says equals to Islamic terrorist, it appears on the whiteboard that he wrote "BT", and not IT = Islamic Terror, and so on in the other parts of the film. the cast shocked and say they did not know that film was edited and the mining has changed, said that are not related to what was said in the movie.
Evidence 2 It was published that the producers name was "Sam Bacile" initially claimed that he is a Jew and the film was produced by Jewish money, The name is fictitious name, and the movie doesn't show were it came from, it could have came from islamic groups spread around the world.
The goals of the pepole that manipulated this film, are world terror and propoganda. after the elimination of the Vanden they plant they are trying to recruit nation activist to operate terror in the name of Islamic Jihad to prove to the world that terrorism is not done only by extremists from the Arab world, but by citizens of  western countries too. This hard recruiting process is long but they had a number of successes in London and the U.S., the ability to increase these activities is low and need of wide resources they don't really have.
What do you think Muslims terrorist organization focus on this days? they will try to inflame the situation between the Western and Muslims around the world. Just try to remember, the racism and killing of Jews in Europe began when the activist published in the press political propoganda against jews, is some caricatures it painted the jew as worshiper to Satan, by murdering christian children and drink their blood. That was precisely the intention of the creators of the film Innocence of Muslims, to show how the Western world conspire with the Jews to distribute obscenities against the teachings of Islam founder and he's believers.

How stupid and ignorant are those people of the Arab world, how do you give your self to group of
extremists exploiting you for any purpose they want, can't you see they are cheating you.
Muslim man are you poor, ignorant and stupid?
Way don't you stand up and get wild against regimes that murders your brothers in Yemen, Syria and Iran.  Muslims your brothers are killed by regimes within you every day without excuse and without giving any explanation.

Strange are the western world, most advanced and enlightened, got a fanatic who decides to manipulate you and you are responding in silent, while taking the blame on them self.
It all began with a conflict between the "west" (rich and advance) and the east (depressed and exploited) and one man with a twist mind, who creates under a fictitious (Avatar) name "Sam Bacile", even he's name is apeer that written using google translaten from Arabic. this "Sam" created a B movie, with amateur and doubtful cast. and distributed the film online under irritate name "Innocence of Muslims", dosen't it sound stupid and provocative?
Who's that stupid to do somthing like that? it is a suicide or risk in arrest for a long period. the small group of people that certainly watch the film, found out it is a funny cheap and ridiculous parody. funny kid's stoff.
How in the hell this 13 minutes movie caused a death of the US ambassador and burn down the embassy in libya? Does ​​burning the US embassy and killing 3 personals was helpful to the Libyan people?
Someone is benefiting from this, go figure who, but it as to be somone desperate in provoking the world. what i do not understand is, how the Muslims conquered the western world by creating their own communities with there own rules and no buddy stopes this process of conquering.

The entire Western, advance and civilized world does not see a threat to its existence?
The lesson on such as the 9/11 terrorist attacks, have not yet learned,  there is no process of
compartmentalization and differentiation a Muslims extremist that threat Europe and the U.S.
There is no real serious sanction against countries such as Iran, Syria and Pakistan. Russia and China
enjoy improving economic income through selling of weapons and military equipment to tyrant countries and terrorist cells around the world. But - the advanced Western civilized world, people of Android and iPhone's are in silent, turning there heads to the other side, as if deliberately chooses to ignore what is happening in reality - how long will it take before you will change your approach?
Read more about burning of US embassy
 

Aug 21, 2012

המאגר הביומטרי - עדכונים

אבטחה, מאגר ביומטרי והחברות הזרות שיטפלו בו

מדינת ישראל ממשיכה לבזבז כספים גם בתקופה קשה זו מבלי לעצור לרגע לשאול האם הדבר נחוץ או לא.

משרד הפנים פירסם ב- 30 ביולי 2012 בקשה לפטור ממכרז להתקשרות עם אחת מארבע החברות הבאות: MORPHO, DAON, ACCENTURE , COGENT. אומדן ההתקשרות הוא כחמישה מיליון דולר לתקופה של חמש שנים (בכפוף לאפשרות להפסיק את ההתקשרות במקרה שלא יוארך הפיילוט) עם אופציה להארכה של חמש שנים נוספות. זאת כשאין למדינה כסף מיותר, הדדבר אינו נדרש לצרכים ביטחוניים, וההוצאה מיוחסת רק לייעוץ  (תחקור הערכות ותשתית תוכנה), לא אינטגרציה ולא לכל המערכת כך שיצוצו הוצאות נוספות בהמשך.

העלות: אומדן ההתקשרות כחמישה מיליון דולר. (כמה משרות שהמשק זקוק להם מבוזבזים בכסף שיוצא לחו"ל)

החברות: חברת MORPHO הצרפתית; חברת 3M Cogent מארצות הברית, חברת DAON האירית וחברת ACCENTURE.

עד היום לא בוצעו ברחבי העולם פרוייקטים רבים של התאמה (matching) ביומטרית לצורך De-Duplication בגודל אוכלסיה רב כשל מדינה ליישומים אזרחיים וביטחוניים (כפי שצויין בחוק), מספר השחקנים הרלבנטיים בעלי ידע וניסיון מוכח הוא מצומצם מאוד בעולם, מדוע אם כך, לא ביקשה המדינה להקים מכרז פתוח כשהשחקנים בו הם רק ישראלים ולא חברות אשר השימוש במידע שיצברו יוכל לזלוג מבלי כל פיקוח של מדינת ישראל.

כולם יודעים שלמדינה קשה לשמור על שקורה בתוך משרד הפנים והרווחה, ראו מקרה "אגרון" מאגר מרשם האוכלוסין המצוי כיום בכל מקום, אז לאבטח מידע בחו"ל? כמו תמיד וכפי שקבע בימ"ש העליון, מישהו צריך לבחון האם נכול להמשיך לקדם את הפרויקט המטופש הזה הלאה במיוחד בתקופה של ממשלה מנופחת וגרעון בלתי נשלט.

רשות  המאגר הביומטרי ומשרד יחסי הציבור

בהתאם לחוק הכללת אמצעי זיהוי ונתוני זיהוי ביומטריים בתיעוד ובמאגר מידע, התש”ע – 2009, הוקמה בשנת 2010 הרשות לביומטריה תחת אחריות כוללת של רשות האוכלוסין וההגירה. בנובמבר 2011 ובהתאם לדרישת החוק הועברה האחריות הכוללת על פעילות הרשות לניהול המאגר הביומטרי – לידי משרד הפנים. הרשות הביומטרית היא רשות עצמאית הפועלת בכפיפות למשרד הפנים, פעילותה מסווגת בהתאם להגדרות שירות ביטחון כללי (השב”כ) ולרשותה תקציב עצמאי. מישהו בדק או בודק מה תקציבה, ולמה בכלל צריך רשות כזו כשרוב העם וגם חברי כנסת ושר בממשלה מתנגדים התנגדות חריפה לקיומו של מאגר שכזה.

תעודת זיהוי ביומטרית
לכן שוכר שר הפנים ומשרדו חברת יחצנות בשם רשות המאגר הביומטרי כדי לצאת בקמפיין הסברה לציבור, כלומר לגרום לציבור להאמין שהגלולה המרה אינה מרה כלל. המכרז יצא בבקשה לפטור ממכרז לטובת חברת יחסי ציבור ארד תקשורת בהיקף 150,000 ₪ לשנה.

יפה אה, גם בזבוז של מיליונים על ייעוץ למאגר וגם שוכרים משרד יחסי ציבור שירגיע את הציבור.

חברים אמרו לא למאגר הבימטרי - ודי לבזבוז הבלתי נשלט של ממשלה זו.

לכתבה זו מצורף קישור
מכרז - הסבר

Aug 17, 2012

האם אתה מוכן לגלות כמה מקצועי אני באמת?

מאת: ניר פסי
חבר יקר
אני רוצה לפנות אליך באופן אישי, איני מבטיח שום דבר נוצץ או סלוגן חסר תוכן. את זה אני משאיר לאחרים, הם יכולים להנדס אותך כמה שתיתן להם מקום לעשות כן.  
בעזרת כמה שעות שתפנה לי מזמנך, אתה הולך להציל או ליעל את העסק שלך, למרות שאתה חושב שאתה יכול לבד...  כבר ניסית פעם אחת וכל הדברים האלה קרו, בתדירות חוזרת, פנית לאנשים שונים שהסבירו לך שאת זה ואת זה צריך ואתה האמנת וגילית ששוב הוציאו ממך יותר ממה שבאמת היה צריך, לו רק היה מישהו אמיתי שימצא בשבילך את הדרך לעשות פעולה זו או אחרת באופן מקצועי, אמיתי ובזול.

שישתף אותך בתוכניות שהוא מנהל עבורך ויחד יוביל אותך להצלחה אמיתית.

***

הצלחה מתמשכת בחיים לא תלויה בהרבה מצידך, אתה יכול להרים טלפון לקבוע איתי פגישה
ולהתרשם מרמת הידע וההקרבה לסייע לך ולעזור למצוא את הפתרון המוביל בשבילך.
ממה שאתה כבר יודע, הצלחה אינה תלויה בתבונה עילאית, חינוך פורמלי, רקע מיוחס, גיל או מין.
אין סודות להצלחה. ההצלחה תלויה בהשקעה, התמדה ומודעות. את שלושת המאפיינים האלה תוכל למצוא אצלי והרבה מזה, התוצאות שלך הן ביטוי של רמת המודעות שלך לבחור נכון את האנשים המקצועיים שילוו אותך בדרך האכזרית של העסקים. כאשר המודעות שלך מתעצמת, ואתה לומד לבחור נכון, כך גם התוצאות שלך יובילו להצלחה.

נסה לדמיין שאתה נמצא ברכב שלך ונוהג בחושך אל תוך הלילה, ללא תאורת פנסי רחוב. אתה נמצא שפוף עם הגוף קדימה, מנסה לאמץ את עיניך לקבל עוד שבב של מידע מהדרך, את ההגה אתה אוחז כאילו שאין מחר וכולך מתוח. יש לך זוג פנסים המאירים לך למרחק 25 מטרים, וכל מה שאתה יכול לראות הוא את שטח התאורה מהפנסים ולא יותר מזה. חלק הכביש המואר מייצג את המודעות והידע שלך המוגבלים לרמת הניסיון וההכשרה שלך. אם זאת אתה חייב לרוץ קדימה להשיג את היעדים שהצבת לעצמך, עיניך כאילו מכוסות באפלה וזה מקשה עליך לקבל החלטה.

עכשיו דמיין, בזמן שאתה שם ברכב, למטה עם ידיים רועדות על ההגה, מישהו מפעיל בכל אזור בו אתה נוהג, זרקור חזק ויציב, שמאיר לך 150 מ' קדימה לחזית ולצדדים!

ו- *** BaBoom ***

אתה יושב שם המום ממה שאתה רואה, ומבין כמה רחוק היית מלקלוט את כל המידע הזה שהיה שם בחושך שאותו לא יכולתה לראות. אתה נדהם לחלוטין מכל שעיניך רואות. רמת המודעות שלך מורכבת. עכשיו, תבין שאתה צריך להיות שם ולחוות את זה, כדי להבין את זה.

זה מה שהולך לקרות כשתזמין אותי. אני נמצא כאן ומוכן לתמוך ולסייע במסע להשגת המטרה שלך.

עם זאת, אתה ואני יודעים, שלאנשים יש חלומות, רצונות ותשוקות ורובם אינם מסוגלים להתקרב להשגת הרצונות שלהם, כי הם תמיד מחפשים את המיוחד את הנוצץ, מה שמדליק אותם זה היוקרה האורות שרק אני אגע בסלב והמזל שלו יעבור אליי. אלא החולמים שמתעוררים יום אחד עם חור ענק בבנק, עסק קורס ויועץ שנעלם עם כל הכסף, ומעולם לא ממש היה שם, בשבילם.

אתה כבר יודע איך לעשות טוב יותר ממה שאתה עושה, בוא תעבוד איתי יחד, כדי שהוביל אותך בדיוק למקום שאתה רוצה בו להיות.

***

במשך השנים האחרונות הצלחתי להציל את עצמי מכמה מקרים שבהם סמכתי על יועצים, למדתי את דפוס ההתנהגות שלהם וכיצד לפעול בצורה אחרת, אנושית ומקצועית. למדתי את דפוסי ההצלחה ... ועכשיו אני רוצה ללמד גם אותך.
אתה הולך לאהוב את מה שאני אחלוק איתך.

החיים שלי השתנו כמו יום ולילה כאשר גיליתי כי למישהו באמת היה אכפת מספיק כדי ללמד אותי ולסייע לי. זה עזר לי לפתח תפיסה מיקצועית יותר ולזהות את האפשרויות הגלומות ביכולות שלי ובידע שנצבר.

עכשיו! תאר לעצמכם שאלמד אותך מה לעשות עם זה.
תאר לעצמך איך זה ישפיע על העתיד העסקי שלך?

אם מה שיש לי להציע הוא במקום מסוים האינטרס שלך, הירשם עכשיו. השיחה הראשונה היא חינם.
או הירשם בעמודה הימנית. אני מצפה להדליק לך את הזרקורים בראש.

להצלחה שלך,
פסי יועצים - ייעוץ וליווי עסקי וטכנולוגי