Каждые 39 секунд в мире происходит кибератака. Пока вы читаете этот абзац - уже три.
Цифровая гигиена - это не про технологии. Это про привычки. Такие же, как мыть руки перед едой или пристёгиваться в машине. Никто не требует стать хирургом, чтобы не подцепить грипп - достаточно базовых ритуалов.
В 2025–2026 годах с киберугрозами столкнулись почти 48% пользователей по всему миру. 69,4% российских организаций зафиксировали фишинг или социальную инженерию. Это не страшилки из новостей - это соседи по офису, клиенты, партнёры и, скорее всего, кто-то из вашей семьи.
Аналогия: Цифровая гигиена - это как техосмотр машины. Можно ездить без него годами. Но когда тормоза откажут на трассе, будет поздно вспоминать про «потом».
Проблема в том, что большинство людей думают: «Я не интересен хакерам». Это иллюзия. Современные атаки автоматизированы - злоумышленники не выбирают жертву вручную. Они запускают боты, которые за сутки проверяют миллионы аккаунтов. Если ваш пароль «qwerty123» - вы в топе очереди.
Для пользователей: Начните с трёх шагов прямо сейчас: установите менеджер паролей, включите двухфакторную аутентификацию на почте и соцсетях, настройте автообновление на всех устройствах.
Для CEO и бизнеса: Отсутствие базовой цифровой грамотности у сотрудников - это системный риск. По данным отраслевых отчётов, более 35% сотрудников переходят по фишинговым ссылкам. Один клик = потенциальная утечка данных клиентов и репутационный кризис. Инвестиция в обучение окупается в разы быстрее, чем ликвидация последствий.
Моя позиция: За 11 лет в ИБ я не видел ни одного серьёзного инцидента, где базовая гигиена не могла бы его предотвратить или существенно ограничить ущерб. Прогноз на следующие 12 месяцев: атаки будут умнее (спасибо ИИ), но уязвимость - та же самая. Человеческий фактор.
〰️ 〰️ 〰️
📝 Связаться с Дмитрием
↘️ [Все проекты]
💪 [Стикеры]
〰️ 〰️ 〰️
💥 Почему нужно попасть на проект [Belyaev_Security]💥
#кибербезопасность #информационнаябезопасность #ИБ #киберугрозы #кибератаки #цифроваягигиена #цифроваяграмотность #безопасностьданных #защитаданных #фишинг #социальнаяинженерия #пароли #менеджерпаролей #двухфакторнаяаутентификация #2FA #обновления #кибергигиена #киберриски #человеческийфактор #осведомленность #обучениесотрудников #безопасностьбизнеса #CEO #управлениерисками #утечкаданных #репутационныериски #ИИ #киберпреступность #securityawareness #passwordsecurity #cybersecurity
Разбираем не новости, а делимся опытом
Цифровая гигиена - это не про технологии. Это про привычки. Такие же, как мыть руки перед едой или пристёгиваться в машине. Никто не требует стать хирургом, чтобы не подцепить грипп - достаточно базовых ритуалов.
В 2025–2026 годах с киберугрозами столкнулись почти 48% пользователей по всему миру. 69,4% российских организаций зафиксировали фишинг или социальную инженерию. Это не страшилки из новостей - это соседи по офису, клиенты, партнёры и, скорее всего, кто-то из вашей семьи.
Аналогия: Цифровая гигиена - это как техосмотр машины. Можно ездить без него годами. Но когда тормоза откажут на трассе, будет поздно вспоминать про «потом».
Проблема в том, что большинство людей думают: «Я не интересен хакерам». Это иллюзия. Современные атаки автоматизированы - злоумышленники не выбирают жертву вручную. Они запускают боты, которые за сутки проверяют миллионы аккаунтов. Если ваш пароль «qwerty123» - вы в топе очереди.
Для пользователей: Начните с трёх шагов прямо сейчас: установите менеджер паролей, включите двухфакторную аутентификацию на почте и соцсетях, настройте автообновление на всех устройствах.
Для CEO и бизнеса: Отсутствие базовой цифровой грамотности у сотрудников - это системный риск. По данным отраслевых отчётов, более 35% сотрудников переходят по фишинговым ссылкам. Один клик = потенциальная утечка данных клиентов и репутационный кризис. Инвестиция в обучение окупается в разы быстрее, чем ликвидация последствий.
Моя позиция: За 11 лет в ИБ я не видел ни одного серьёзного инцидента, где базовая гигиена не могла бы его предотвратить или существенно ограничить ущерб. Прогноз на следующие 12 месяцев: атаки будут умнее (спасибо ИИ), но уязвимость - та же самая. Человеческий фактор.
Поддержите наш труд реакциями и подписками на каналы ❤️⤵️
#кибербезопасность #информационнаябезопасность #ИБ #киберугрозы #кибератаки #цифроваягигиена #цифроваяграмотность #безопасностьданных #защитаданных #фишинг #социальнаяинженерия #пароли #менеджерпаролей #двухфакторнаяаутентификация #2FA #обновления #кибергигиена #киберриски #человеческийфактор #осведомленность #обучениесотрудников #безопасностьбизнеса #CEO #управлениерисками #утечкаданных #репутационныериски #ИИ #киберпреступность #securityawareness #passwordsecurity #cybersecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥[Belyaev_Podcast]🔥 - Выпуск 20: «Новая ИБ Команда СДЭК. Кого ищут и как пройти собеседование?»
🔜 🔜 🔜 🔜 🔜
📺 [Смотреть]
💙 [Смотреть]
🎵 [Слушать]
💬 [Слушать]
📺 [Смотреть] - Нажми кнопку «В ТОП🚀 »
🎬 [Другие платформы]
🔜 🔜 🔜 🔜 🔜
🤝 [О партнерах]:
1️⃣ Генеральный медиа-партнер: 😎 КИБЕР Медиа
2️⃣ Медиа-партнер: 🔊 Global Digital Space
3️⃣ Медиа-партнер: КОД ИБ
4️⃣ Медиа-партнер: 🙂 CISOCLUB
〰️ 〰️ 〰️ 〰️ 〰️
💌 Стать партнером
〰️ 〰️ 〰️ 〰️ 〰️
Ведущий: Беляев Дмитрий
🏆 CISO года, по версии комьюнити (Сайберус и КиберДом) | 25
🔜 🔜 🔜 🔜 🔜
🏆 ТОП‑100 Лидеров ИТ (GlobalCIO) 23|25|26
🔜 🔜 🔜 🔜 🔜
🏆 ТОП‑25 директоров по кибербезопасности России (АМР и Коммерсантъ) | 25
🔜 🔜 🔜 🔜 🔜
🏆 «Кибергерой года» (премия «Время инноваций») | 25
🔜 🔜 🔜 🔜 🔜
🤡 Победитель Премии «Киберпросвет-2026», в номинации «ИБ-инфлюенсер - за инициативы, повышающие доверие и прозрачность в безопасности»
🔜 🔜 🔜 🔜 🔜
Гость:🔥 Савин Александр (CISO СДЭК)
Он выпускник факультета ВМК МГУ (кафедра ИБ), прошедший путь от offensive‑безопасности до руководителя корпоративной функции ИБ. Карьера Александра — это быстрый рост внутри Wildberries: от специалиста по Application Security до Head of Infrastructure Security, отвечающего за безопасность масштабной инфраструктуры одного из крупнейших онлайн‑ритейлеров страны. В 2026 году он возглавил направление информационной безопасности в СДЭК — федеральной логистической компании с колоссальным объемом транзакций, данных и интеграций.
🔜 🔜 🔜 🔜 🔜
🔥Резюме отправлять в ТГ: @DDashker🔥
🔜 🔜 🔜 🔜 🔜
🔥 Соведущий: Морозов Алексей (https://ghack.ru/)
🏆5 кратный чемпион Standoff в составе команды DreamTeam. CEO G-Hack, G-Spark. Спикер на многих крупных профильных конференциях. Автор научных публикаций и CVE.
Его работа — это всегда про глубину, нестандартные подходы и умение находить то, что пропускают автоматизированные инструменты.
〰️ 〰️ 〰️
🔥 ТОП цитат с выпуска:
1. 💬 «Человека, который не знает Linux, — мы не возьмём. Очень просто. Я плохо себе представляю безопасника, который ни разу с ним не встречался.»
— Александр Савин (гость, глава ИБ СДЭК)
2. 💬 «ИБ-специалист не может быть добреньким. Нам приходится усложнять жизнь всем — потому что если будет всё идеально удобно, нормальную безопасность не выставишь.»
— Александр Савин (гость)
3. 💬 «Джуниор без опыта, но с реальным интересом и правильным мышлением — ценнее, чем мидл с тремя годами опыта без мотивации.»
— Александр Савин (гость)
4. 💬 «Ты не можешь защищать то, что не понимаешь. Как работает сайт? Где он запущен? Куда нужно смотреть? Вот это — базовые принципы ИБ.»
— Александр Савин (гость)
5. 💬 «ИБ без нормального взаимодействия с IT — это вообще не ИБ, а иллюзия безопасности.»
— Александр Савин (гость) — в блиц-игре
6. 💬 «Переоценено в обучении: заучивать ГОСТы и стандарты. Если ты хочешь ломать — читай не регуляторику, а учись воспроизводить технологии и понимать, как они работают.»
— Александр Савин (гость)
7. 💬 «Айтишники такие: "А ты пришёл не бумажки писать, ты пришёл реально что-то делать?" Вот это — ключ к взаимодействию ИБ и IT.»
— Александр Савин (гость) — про демки вместо требований
8. 💬 «Сильная ИБ-команда — это когда у моих прямых репортов в своих направлениях экспертиза лучше, чем моя.»
— Александр Савин (гость)
9. 💬 «Opensors-инструменты в корпоративной ИБ — это уже не хобби энтузиастов. Это полноценная боевая альтернатива вендорским решениям. Да, конечно.»
— Александр Савин (гость) — в блиц-игре
10. 💬 «Проблема саботажа ИБ-требований со стороны IT решается очень быстро, когда ИБ находится отдельно от функции IT и подчиняется напрямую генеральному директору.»
— Александр Савин (гость)
〰️ 〰️ 〰️
📝 Связаться с Дмитрием
↘️ [Все проекты]
💪 [Стикеры]
〰️ 〰️ 〰️
💥 Почему нужно попасть на проект [Belyaev_Security]💥
Поддержите наш труд реакциями и подписками на каналы
#BelyaevPodcast
Ведущий: Беляев Дмитрий
🏆 ТОП‑100 Лидеров ИТ (GlobalCIO) 23|25|26
Гость:
Он выпускник факультета ВМК МГУ (кафедра ИБ), прошедший путь от offensive‑безопасности до руководителя корпоративной функции ИБ. Карьера Александра — это быстрый рост внутри Wildberries: от специалиста по Application Security до Head of Infrastructure Security, отвечающего за безопасность масштабной инфраструктуры одного из крупнейших онлайн‑ритейлеров страны. В 2026 году он возглавил направление информационной безопасности в СДЭК — федеральной логистической компании с колоссальным объемом транзакций, данных и интеграций.
🔥Резюме отправлять в ТГ: @DDashker🔥
🔥 Соведущий: Морозов Алексей (https://ghack.ru/)
🏆5 кратный чемпион Standoff в составе команды DreamTeam. CEO G-Hack, G-Spark. Спикер на многих крупных профильных конференциях. Автор научных публикаций и CVE.
Его работа — это всегда про глубину, нестандартные подходы и умение находить то, что пропускают автоматизированные инструменты.
🔥 ТОП цитат с выпуска:
1. 💬 «Человека, который не знает Linux, — мы не возьмём. Очень просто. Я плохо себе представляю безопасника, который ни разу с ним не встречался.»
— Александр Савин (гость, глава ИБ СДЭК)
2. 💬 «ИБ-специалист не может быть добреньким. Нам приходится усложнять жизнь всем — потому что если будет всё идеально удобно, нормальную безопасность не выставишь.»
— Александр Савин (гость)
3. 💬 «Джуниор без опыта, но с реальным интересом и правильным мышлением — ценнее, чем мидл с тремя годами опыта без мотивации.»
— Александр Савин (гость)
4. 💬 «Ты не можешь защищать то, что не понимаешь. Как работает сайт? Где он запущен? Куда нужно смотреть? Вот это — базовые принципы ИБ.»
— Александр Савин (гость)
5. 💬 «ИБ без нормального взаимодействия с IT — это вообще не ИБ, а иллюзия безопасности.»
— Александр Савин (гость) — в блиц-игре
6. 💬 «Переоценено в обучении: заучивать ГОСТы и стандарты. Если ты хочешь ломать — читай не регуляторику, а учись воспроизводить технологии и понимать, как они работают.»
— Александр Савин (гость)
7. 💬 «Айтишники такие: "А ты пришёл не бумажки писать, ты пришёл реально что-то делать?" Вот это — ключ к взаимодействию ИБ и IT.»
— Александр Савин (гость) — про демки вместо требований
8. 💬 «Сильная ИБ-команда — это когда у моих прямых репортов в своих направлениях экспертиза лучше, чем моя.»
— Александр Савин (гость)
9. 💬 «Opensors-инструменты в корпоративной ИБ — это уже не хобби энтузиастов. Это полноценная боевая альтернатива вендорским решениям. Да, конечно.»
— Александр Савин (гость) — в блиц-игре
10. 💬 «Проблема саботажа ИБ-требований со стороны IT решается очень быстро, когда ИБ находится отдельно от функции IT и подчиняется напрямую генеральному директору.»
— Александр Савин (гость)
Поддержите наш труд реакциями и подписками на каналы
#BelyaevPodcast
Please open Telegram to view this post
VIEW IN TELEGRAM
❤1👍1 1
Пароли: главная дыра, о которой все знают и ничего не делают
«123456» - самый популярный пароль в мире уже восьмой год подряд. Если он ваш - добро пожаловать в зону риска.
Пароли - это первая линия защиты и одновременно самое слабое место большинства людей и компаний. Проблема не в том, что люди не знают о рисках. Проблема в том, что безопасность конкурирует с удобством - и обычно проигрывает.
Как работает атака на пароли? Три основных сценария:
· Брутфорс - перебор миллионов вариантов. Современные GPU справляются с простым паролем за секунды.
· Словарные атаки - используют реальные слова, популярные замены (@ вместо а, 0 вместо о) и утечки предыдущих паролей.
· Credential stuffing - берут пары логин/пароль из утечек одного сервиса и проверяют их на других. Работает, потому что 65% людей используют один пароль на нескольких сайтах.
Аналогия: Использовать один пароль везде - это как носить один ключ от офиса, дома, машины и банковского сейфа. Потерял один - открыты все.
Решение простое и рабочее: Менеджер паролей (Bitwarden, 1Password, KeePass). Он генерирует и хранит уникальные сложные пароли для каждого сайта. Вам нужно помнить только один - мастер-пароль.
Требования к хорошему паролю: не менее 16 символов, случайная комбинация, уникальный для каждого сервиса. Фраза из 4–5 случайных слов типа «ТрактирОсьминогКалькуляторМорозный» - лучше, чем «P@$$w0rd2024».
Для пользователей: Установите менеджер паролей сегодня. Поменяйте пароли на почте, банке, Госуслугах. Проверьте свои утечки на haveibeenpwned.com.
Для CEO: В корпоративной среде - обязательная парольная политика (минимальная длина, сложность, срок действия) + корпоративный менеджер паролей (Keeper, LastPass Business, CyberArk). Это не дорого, но это снижает один из самых массовых векторов атак. По данным отраслевых исследований, скомпрометированные учётные записи - второй по популярности способ проникновения в корпоративную сеть, используемый в четверти всех инцидентов.
Моя позиция: Парольная гигиена - это не технологическая проблема. Это проблема привычек. И компании, которые делают менеджер паролей стандартом, уже через 3 месяца видят снижение обращений в helpdesk и уменьшение числа успешных фишинговых атак.
〰️ 〰️ 〰️
📝 Связаться с Дмитрием
↘️ [Все проекты]
💪 [Стикеры]
〰️ 〰️ 〰️
💥 Почему нужно попасть на проект [Belyaev_Security]💥
«123456» - самый популярный пароль в мире уже восьмой год подряд. Если он ваш - добро пожаловать в зону риска.
Разбираем не новости, а делимся опытом
Пароли - это первая линия защиты и одновременно самое слабое место большинства людей и компаний. Проблема не в том, что люди не знают о рисках. Проблема в том, что безопасность конкурирует с удобством - и обычно проигрывает.
Как работает атака на пароли? Три основных сценария:
· Брутфорс - перебор миллионов вариантов. Современные GPU справляются с простым паролем за секунды.
· Словарные атаки - используют реальные слова, популярные замены (@ вместо а, 0 вместо о) и утечки предыдущих паролей.
· Credential stuffing - берут пары логин/пароль из утечек одного сервиса и проверяют их на других. Работает, потому что 65% людей используют один пароль на нескольких сайтах.
Аналогия: Использовать один пароль везде - это как носить один ключ от офиса, дома, машины и банковского сейфа. Потерял один - открыты все.
Решение простое и рабочее: Менеджер паролей (Bitwarden, 1Password, KeePass). Он генерирует и хранит уникальные сложные пароли для каждого сайта. Вам нужно помнить только один - мастер-пароль.
Требования к хорошему паролю: не менее 16 символов, случайная комбинация, уникальный для каждого сервиса. Фраза из 4–5 случайных слов типа «ТрактирОсьминогКалькуляторМорозный» - лучше, чем «P@$$w0rd2024».
Для пользователей: Установите менеджер паролей сегодня. Поменяйте пароли на почте, банке, Госуслугах. Проверьте свои утечки на haveibeenpwned.com.
Для CEO: В корпоративной среде - обязательная парольная политика (минимальная длина, сложность, срок действия) + корпоративный менеджер паролей (Keeper, LastPass Business, CyberArk). Это не дорого, но это снижает один из самых массовых векторов атак. По данным отраслевых исследований, скомпрометированные учётные записи - второй по популярности способ проникновения в корпоративную сеть, используемый в четверти всех инцидентов.
Моя позиция: Парольная гигиена - это не технологическая проблема. Это проблема привычек. И компании, которые делают менеджер паролей стандартом, уже через 3 месяца видят снижение обращений в helpdesk и уменьшение числа успешных фишинговых атак.
Поддержите наш труд реакциями и подписками на каналы ❤️⤵️
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍1 1
Двухфакторная аутентификация: маленький шаг для вас, огромный для взломщика
Взломали пароль? Не беда. Если включена 2FA - злоумышленник всё равно не войдёт. Это самая дешёвая страховка в цифровом мире.
Двухфакторная аутентификация (2FA) или многофакторная (MFA) - это принцип «то, что ты знаешь + то, что у тебя есть». Даже если хакер получил ваш пароль через фишинг или утечку базы данных - без второго фактора аккаунт для него закрыт.
Три типа вторых факторов (от слабого к сильному):
· SMS-код - удобно, но уязвимо (SIM-swap атаки, перехват SS7)
· TOTP-приложение (Google Authenticator, Яндекс.Ключ, Authy) - хорошо, рекомендовано
· Аппаратный ключ (YubiKey, Рутокен) - максимальная защита, стандарт для топ-менеджеров и IT-администраторов
По данным отраслевых исследований, MFA блокирует более 99% автоматизированных атак на аккаунты. Это не маркетинг - это математика: у автоматических атак нет доступа к вашему телефону.
Аналогия: Пароль - это замок на двери. 2FA - это ещё и цепочка изнутри. Взломать один замок умеют многие, а вот пробиться через оба одновременно - совсем другая история.
Для пользователей: Включите 2FA прямо сейчас на: Google/Яндекс почте, Госуслугах, банке, Telegram, VK, рабочих аккаунтах. Везде, где есть такая опция. Это займёт 10 минут. Скачайте приложение-аутентификатор - SMS менее надёжны.
Для CEO и бизнеса: Обязательное требование MFA для всех корпоративных аккаунтов - это не рекомендация, это гигиенический минимум. Особенно критично для: почты, VPN, облачных сервисов (Microsoft 365, Google Workspace), административных панелей, финансовых систем. Стоимость внедрения - минимальна. Стоимость взлома без MFA - от нескольких миллионов рублей.
Внедрение MFA снижает риск компрометации учётных записей - а это второй по популярности вектор атак, встречающийся примерно в четверти всех инцидентов.
〰️ 〰️ 〰️
📝 Связаться с Дмитрием
↘️ [Все проекты]
💪 [Стикеры]
〰️ 〰️ 〰️
💥 Почему нужно попасть на проект [Belyaev_Security]💥
Разбираем не новости, а делимся опытом
Взломали пароль? Не беда. Если включена 2FA - злоумышленник всё равно не войдёт. Это самая дешёвая страховка в цифровом мире.
Двухфакторная аутентификация (2FA) или многофакторная (MFA) - это принцип «то, что ты знаешь + то, что у тебя есть». Даже если хакер получил ваш пароль через фишинг или утечку базы данных - без второго фактора аккаунт для него закрыт.
Три типа вторых факторов (от слабого к сильному):
· SMS-код - удобно, но уязвимо (SIM-swap атаки, перехват SS7)
· TOTP-приложение (Google Authenticator, Яндекс.Ключ, Authy) - хорошо, рекомендовано
· Аппаратный ключ (YubiKey, Рутокен) - максимальная защита, стандарт для топ-менеджеров и IT-администраторов
По данным отраслевых исследований, MFA блокирует более 99% автоматизированных атак на аккаунты. Это не маркетинг - это математика: у автоматических атак нет доступа к вашему телефону.
Аналогия: Пароль - это замок на двери. 2FA - это ещё и цепочка изнутри. Взломать один замок умеют многие, а вот пробиться через оба одновременно - совсем другая история.
Для пользователей: Включите 2FA прямо сейчас на: Google/Яндекс почте, Госуслугах, банке, Telegram, VK, рабочих аккаунтах. Везде, где есть такая опция. Это займёт 10 минут. Скачайте приложение-аутентификатор - SMS менее надёжны.
Для CEO и бизнеса: Обязательное требование MFA для всех корпоративных аккаунтов - это не рекомендация, это гигиенический минимум. Особенно критично для: почты, VPN, облачных сервисов (Microsoft 365, Google Workspace), административных панелей, финансовых систем. Стоимость внедрения - минимальна. Стоимость взлома без MFA - от нескольких миллионов рублей.
Внедрение MFA снижает риск компрометации учётных записей - а это второй по популярности вектор атак, встречающийся примерно в четверти всех инцидентов.
В 2026 году компания без обязательного MFA для всех сотрудников - это не просто технический долг, это управленческое решение с измеримыми последствиями. Регуляторы всё активнее возлагают личную ответственность за нарушения на топ-менеджмент. И первый вопрос при разборе инцидента будет: «Почему не было MFA?»
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3❤2 1
Мы отсняли 21-й выпуск 🎉
❤3
Обновления: скучно, но жизненно важно
«Напомнить позже» - любимая кнопка хакеров. Каждый раз, когда вы её нажимаете, вы оставляете дверь приоткрытой.
Обновления программного обеспечения - самая недооценённая защита. Не SIEM, не AI-антивирус, а банальный патч. По данным Kaspersky, чаще всего в реальных инцидентах эксплуатировались уязвимости, связанные с продуктами Microsoft - и половина всех выявленных CVE приводила к удалённому выполнению кода.
Механика проста: вендор находит дыру в безопасности → выпускает патч → публикует информацию о CVE (Common Vulnerability and Exposure) → хакеры читают ту же публикацию и сразу начинают атаковать непропатченные системы. Среднее время от публикации CVE до первой атаки сократилось до нескольких часов.
Аналогия: Представьте, что производитель замков выпускает бюллетень: «В замке модели X обнаружен дефект - его можно открыть шпилькой». Все, кто вовремя поменял замок, в безопасности. Остальные - открытая мишень для всех, кто читает новости.
Для пользователей: Включите автоматические обновления везде: Windows/macOS/Android/iOS, браузер (Chrome, Firefox, Safari), антивирус, роутер (да, прошивку тоже). Особое внимание - роутеру: большинство людей никогда не обновляли его прошивку с момента покупки, а это весь ваш домашний трафик.
Для CEO: Корпоративный патч-менеджмент - это процесс, а не разовая акция. Критические уязвимости (CVSS 9+) должны закрываться в течение 24–72 часов. Для этого нужны: инвентаризация всего ПО и железа, система приоритизации патчей, тестовая среда и регламент. Эксплуатация публично доступных приложений оставалась главным вектором начального доступа в 2025 году - 44% всех инцидентов. Большинство из них использовали известные, запатченные уязвимости.
〰️ 〰️ 〰️
📝 Связаться с Дмитрием
↘️ [Все проекты]
💪 [Стикеры]
〰️ 〰️ 〰️
💥 Почему нужно попасть на проект [Belyaev_Security]💥
Разбираем не новости, а делимся опытом
«Напомнить позже» - любимая кнопка хакеров. Каждый раз, когда вы её нажимаете, вы оставляете дверь приоткрытой.
Обновления программного обеспечения - самая недооценённая защита. Не SIEM, не AI-антивирус, а банальный патч. По данным Kaspersky, чаще всего в реальных инцидентах эксплуатировались уязвимости, связанные с продуктами Microsoft - и половина всех выявленных CVE приводила к удалённому выполнению кода.
Механика проста: вендор находит дыру в безопасности → выпускает патч → публикует информацию о CVE (Common Vulnerability and Exposure) → хакеры читают ту же публикацию и сразу начинают атаковать непропатченные системы. Среднее время от публикации CVE до первой атаки сократилось до нескольких часов.
Аналогия: Представьте, что производитель замков выпускает бюллетень: «В замке модели X обнаружен дефект - его можно открыть шпилькой». Все, кто вовремя поменял замок, в безопасности. Остальные - открытая мишень для всех, кто читает новости.
Для пользователей: Включите автоматические обновления везде: Windows/macOS/Android/iOS, браузер (Chrome, Firefox, Safari), антивирус, роутер (да, прошивку тоже). Особое внимание - роутеру: большинство людей никогда не обновляли его прошивку с момента покупки, а это весь ваш домашний трафик.
Для CEO: Корпоративный патч-менеджмент - это процесс, а не разовая акция. Критические уязвимости (CVSS 9+) должны закрываться в течение 24–72 часов. Для этого нужны: инвентаризация всего ПО и железа, система приоритизации патчей, тестовая среда и регламент. Эксплуатация публично доступных приложений оставалась главным вектором начального доступа в 2025 году - 44% всех инцидентов. Большинство из них использовали известные, запатченные уязвимости.
Патч-менеджмент - это скучно. Именно поэтому им пренебрегают, и именно поэтому он так эффективен. В следующие 12 месяцев атаки через уязвимости в ПО продолжат расти - особенно с учётом роста использования ИИ для автоматического сканирования и эксплуатации. Кто обновляется быстро - тот выигрывает не по технологиям, а по дисциплине.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2❤1
Wi-Fi в кафе: бесплатный сыр цифровой мышеловки
Вы сидите в Starbucks, подключились к «FREE_WIFI» и проверяете рабочую почту. Поздравляю: возможно, кто-то за соседним столиком только что получил ваши учётные данные.
Открытые Wi-Fi сети - классический вектор атак типа Man-in-the-Middle (MitM). Злоумышленник создаёт точку доступа с названием, похожим на легитимную сеть кафе или отеля, и весь ваш незашифрованный трафик проходит через него. Логины, пароли, куки сессий, корпоративные данные.
Современная версия атаки стала проще: купил недорогой роутер, назвал сеть «Airport_Free_WiFi» и сел в зале ожидания. Не нужно быть хакером-гением - есть готовые инструменты.
Три основных риска открытых сетей:
· Перехват незашифрованного трафика (HTTP-сайты, некоторые приложения)
· Evil Twin - поддельная точка доступа с легитимным именем
· Атаки на другие устройства в той же сети (если нет сетевой изоляции)
Аналогия: Открытый Wi-Fi - это как кричать свои банковские реквизиты в переполненном метро. Большинство людей, может, и не слушают. Но один точно слушает.
Для пользователей: Правило простое - в публичных сетях всегда используйте VPN. Это шифрует весь ваш трафик от устройства до выходного сервера VPN. Хорошие варианты: Mullvad, ProtonVPN, корпоративный VPN. Бесплатные VPN - большой риск сам по себе (часто продают ваши данные). По умолчанию отключайте автоподключение к открытым сетям на телефоне.
Для CEO: Корпоративная политика должна обязывать сотрудников использовать VPN при удалённой работе из любых сетей, кроме домашней. Это особенно актуально для командировок и работы из коворкингов. Инцидент с компрометацией рабочего ноутбука топ-менеджера в командировке - не редкость.
〰️ 〰️ 〰️
📝 Связаться с Дмитрием
↘️ [Все проекты]
💪 [Стикеры]
〰️ 〰️ 〰️
💥 Почему нужно попасть на проект [Belyaev_Security]💥
Разбираем не новости, а делимся опытом
Вы сидите в Starbucks, подключились к «FREE_WIFI» и проверяете рабочую почту. Поздравляю: возможно, кто-то за соседним столиком только что получил ваши учётные данные.
Открытые Wi-Fi сети - классический вектор атак типа Man-in-the-Middle (MitM). Злоумышленник создаёт точку доступа с названием, похожим на легитимную сеть кафе или отеля, и весь ваш незашифрованный трафик проходит через него. Логины, пароли, куки сессий, корпоративные данные.
Современная версия атаки стала проще: купил недорогой роутер, назвал сеть «Airport_Free_WiFi» и сел в зале ожидания. Не нужно быть хакером-гением - есть готовые инструменты.
Три основных риска открытых сетей:
· Перехват незашифрованного трафика (HTTP-сайты, некоторые приложения)
· Evil Twin - поддельная точка доступа с легитимным именем
· Атаки на другие устройства в той же сети (если нет сетевой изоляции)
Аналогия: Открытый Wi-Fi - это как кричать свои банковские реквизиты в переполненном метро. Большинство людей, может, и не слушают. Но один точно слушает.
Для пользователей: Правило простое - в публичных сетях всегда используйте VPN. Это шифрует весь ваш трафик от устройства до выходного сервера VPN. Хорошие варианты: Mullvad, ProtonVPN, корпоративный VPN. Бесплатные VPN - большой риск сам по себе (часто продают ваши данные). По умолчанию отключайте автоподключение к открытым сетям на телефоне.
Для CEO: Корпоративная политика должна обязывать сотрудников использовать VPN при удалённой работе из любых сетей, кроме домашней. Это особенно актуально для командировок и работы из коворкингов. Инцидент с компрометацией рабочего ноутбука топ-менеджера в командировке - не редкость.
С массовым переходом на HTTPS многие риски открытых сетей снизились. Но не исчезли. Корпоративные приложения, RDP, VoIP, старые протоколы - всё это может утекать. VPN - это 5 долларов в месяц против потенциального инцидента. Очевидный выбор.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2❤1👏1
22 подкаст уже доступен для закрытого показа по подписке. Можете увидеть его раньше на неделю!
#BelyaevPodcast
#BelyaevPodcast
❤2🔥2👍1
О чём многие забывают при внедрении ИИ?
Центр непрерывного образования НИУ ВШЭ и MWS AI запускают программу повышения квалификации «Стратегия безопасности искусственного интеллекта». Старт — 8 сентября 2026 года.
Бизнес уже активно использует ИИ, но часто без всяких правил. Сотрудники загружают в чат-боты финансовые документы и персональные данные, а потом компании удивляются рискам.
На программе вы научитесь строить полноценную систему:
• проектировать безопасную ИИ-архитектуру по принципу Secure by Design;
• использовать LLM-шлюзы, которые отсекают атаки до модели;
• распределять ответственность через RACI-матрицы между ИБ, юристами, ML-инженерами и бизнесом;
• считать риски в деньгах, чтобы безопасность была понятной бизнес-метрикой;
• собирать дорожную карту безопасного ИИ-управления на 3 года.
Узнать подробнее.
Центр непрерывного образования НИУ ВШЭ и MWS AI запускают программу повышения квалификации «Стратегия безопасности искусственного интеллекта». Старт — 8 сентября 2026 года.
Бизнес уже активно использует ИИ, но часто без всяких правил. Сотрудники загружают в чат-боты финансовые документы и персональные данные, а потом компании удивляются рискам.
По данным НИУ ВШЭ, четверть российских финтех-компаний уже сталкивались с киберинцидентами, связанными с ИИ, а спрос на специалистов по ИИ-безопасности в 2025 году вырос в 4 раза.
На программе вы научитесь строить полноценную систему:
• проектировать безопасную ИИ-архитектуру по принципу Secure by Design;
• использовать LLM-шлюзы, которые отсекают атаки до модели;
• распределять ответственность через RACI-матрицы между ИБ, юристами, ML-инженерами и бизнесом;
• считать риски в деньгах, чтобы безопасность была понятной бизнес-метрикой;
• собирать дорожную карту безопасного ИИ-управления на 3 года.
Узнать подробнее.
👍2❤1
🔥[Belyaev_Podcast]🔥 - Выпуск №21: «Построение стратегии коммуникаций для компаний и CISO»
🔜 🔜 🔜 🔜 🔜
🤝 🤝 🤝
📺 [Смотреть]
💙 [Смотреть]
🎵 [Слушать]
💬 [Слушать]
📺 [Смотреть] - Нажми кнопку «В ТОП🚀 »
🎬 [Другие платформы]
🔜 🔜 🔜 🔜 🔜
🤝 [О партнерах]:
1️⃣ Генеральный медиа-партнер: 😎 КИБЕР Медиа
2️⃣ Медиа-партнер: 🔊 Global Digital Space
3️⃣ Медиа-партнер: КОД ИБ
4️⃣ Медиа-партнер: 🙂 CISOCLUB
5️⃣ Медиа-партнер: ☁️ Компьютерра
〰️ 〰️ 〰️ 〰️ 〰️
💌 Стать партнером
〰️ 〰️ 〰️ 〰️ 〰️
Ведущий: Беляев Дмитрий
🏆 CISO года, по версии комьюнити (Сайберус и КиберДом) | 25
🔜 🔜 🔜 🔜 🔜
🏆 ТОП‑100 Лидеров ИТ (GlobalCIO) 23|25|26
🔜 🔜 🔜 🔜 🔜
🏆 ТОП‑25 директоров по кибербезопасности России (АМР и Коммерсантъ) | 25
🔜 🔜 🔜 🔜 🔜
🏆 «Кибергерой года» (премия «Время инноваций») | 25
🔜 🔜 🔜 🔜 🔜
🤡 Победитель Премии «Киберпросвет-2026», в номинации «ИБ-инфлюенсер - за инициативы, повышающие доверие и прозрачность в безопасности»
🔜 🔜 🔜 🔜 🔜
Гость:🔥 Ника Комарова (PR machine) и ex.Group-IB
Основатель первого в России консалтингового проекта "PR machine", системно развивающего экспертизу антикризисных коммуникаций до, во время и после кибератаки.
Ника ведет одноименный супер-популярный канал «PR Machine», где делится экпертизой по стратегическим коммуникациям в ИТ и кибербезопасности, с фокусом на антикризисный PR.
🌐 Сайт
👋 👋 👉 ⤵️
📲 Канал
🔜 🔜 🔜 🔜 🔜
🔥 Соведущий: Юлия Чурикова (ex.Гарда)
PR‑эксперт, которая несколько лет целенаправленно развивает коммуникации именно в кибербезопасности, в том числе в компании «Гарда Технологии», где отвечала за связи с общественностью и позиционирование бренда на рынке ИБ‑решений, и теперь является независимым PR-экспертом.
〰️ 〰️ 〰️
🔥 ТОП цитат с выпуска:
1. 💬 «Пиар на чужой беде — это всегда не самая хорошая история. Потому что сегодня у соседа, завтра целью будете вы.»
— Ника Комарова (гостья)
2. 💬 «Когда отключается весь маркетинг, все инструменты приобретения охватов — вот то, что остаётся после этого и есть пиар»
— Ника Комарова (гостья)
3. 💬 «Первой должна появляться не продуктовая, не sales-стратегия и уж тем более не стратегия коммуникаций — а бизнес-стратегия.»
— Ника Комарова (гостья)
4. 💬 «Любая проблема по линии кибербезопасности очень быстро из технической плоскости превратится в управленческую. А оттуда недалеко до репутационной.»
— Ника Комарова (гостья) — о том, почему CISO нужен PR
5. 💬 «Паника лишает нас возможности вдумчиво оценивать ситуацию. Первое действие, которое убивает доверие за 24 часа, — это паника.»
— Ника Комарова (гостья)
6. 💬 «Комментарий ради комментария — нет. Публичность ради публичности — нет.»
— Ника Комарова (гостья)
7. 💬 «Лишь 18% брендов остаются в сознании пользователей. Остальные просто отфильтровываются.»
— Ника Комарова (гостья)
8. 💬 «Из целого болота зла ты выбираешь что-то. Хорошего решения иногда просто может не быть.»
— Ника Комарова (гостья) — о кризисных решениях
9. 💬 «Возможно, именно после этого разговора в вашей команде впервые честно обсудят построение долгосрочной стратегии коммуникаций.»
— Дмитрий Беляев (ведущий)
〰️ 〰️ 〰️
📝 Связаться с Дмитрием
↘️ [Все проекты]
💪 [Стикеры]
〰️ 〰️ 〰️
💥 Почему нужно попасть на проект [Belyaev_Security]💥
〰️ 〰️ 〰️
Поддержите мой труд реакциями и подписками на каналы🔥
#BelyaevPodcast
Ведущий: Беляев Дмитрий
🏆 ТОП‑100 Лидеров ИТ (GlobalCIO) 23|25|26
Гость:
Основатель первого в России консалтингового проекта "PR machine", системно развивающего экспертизу антикризисных коммуникаций до, во время и после кибератаки.
Ника ведет одноименный супер-популярный канал «PR Machine», где делится экпертизой по стратегическим коммуникациям в ИТ и кибербезопасности, с фокусом на антикризисный PR.
🔥 Соведущий: Юлия Чурикова (ex.Гарда)
PR‑эксперт, которая несколько лет целенаправленно развивает коммуникации именно в кибербезопасности, в том числе в компании «Гарда Технологии», где отвечала за связи с общественностью и позиционирование бренда на рынке ИБ‑решений, и теперь является независимым PR-экспертом.
🔥 ТОП цитат с выпуска:
1. 💬 «Пиар на чужой беде — это всегда не самая хорошая история. Потому что сегодня у соседа, завтра целью будете вы.»
— Ника Комарова (гостья)
2. 💬 «Когда отключается весь маркетинг, все инструменты приобретения охватов — вот то, что остаётся после этого и есть пиар»
— Ника Комарова (гостья)
3. 💬 «Первой должна появляться не продуктовая, не sales-стратегия и уж тем более не стратегия коммуникаций — а бизнес-стратегия.»
— Ника Комарова (гостья)
4. 💬 «Любая проблема по линии кибербезопасности очень быстро из технической плоскости превратится в управленческую. А оттуда недалеко до репутационной.»
— Ника Комарова (гостья) — о том, почему CISO нужен PR
5. 💬 «Паника лишает нас возможности вдумчиво оценивать ситуацию. Первое действие, которое убивает доверие за 24 часа, — это паника.»
— Ника Комарова (гостья)
6. 💬 «Комментарий ради комментария — нет. Публичность ради публичности — нет.»
— Ника Комарова (гостья)
7. 💬 «Лишь 18% брендов остаются в сознании пользователей. Остальные просто отфильтровываются.»
— Ника Комарова (гостья)
8. 💬 «Из целого болота зла ты выбираешь что-то. Хорошего решения иногда просто может не быть.»
— Ника Комарова (гостья) — о кризисных решениях
9. 💬 «Возможно, именно после этого разговора в вашей команде впервые честно обсудят построение долгосрочной стратегии коммуникаций.»
— Дмитрий Беляев (ведущий)
Поддержите мой труд реакциями и подписками на каналы🔥
#BelyaevPodcast
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍2🔥2
Много лет назад у меня была навязчивая идея: сделать так, чтобы браузер перестал быть «стукачом», который сливает ваше цифровое досье всем подряд. Тогда это называлось Nemezida DNT - маленький эксперимент параноидального Димы Беляева, который хотел просто доказать, что можно «сломать» привычную модель отслеживания без костылей и смс.
Прошли годы. Мир успел нормализовать слежку: трекеры, профили, аукционы внимания - всё стало обыденностью.
И в какой-то момент я поймал себя на мысли, что если я сам не сделаю инструмент для личной приватности, то за обычного пользователя это точно никто не сделает.
Со временем, проект заморозился, команда распалась, а спустя года я получил комментарий на habr, о том, что данный проект все еще ждут...
Это расширение для Chrome и Яндекс Браузера, которое:
Это мой способ тихо напоминать, что безопасность - это не только инструменты, но и привычки.
Это банальная строка UI, но за ней - конкретные куски вашей жизни, которые больше не утекают к третьим сторонам.
Если вы читаете это в Telegram и давно хотели «выключить слежку, но чтобы без шаманства», то Belyaev DNT как раз про это. Расширение ставится из локальной папки, работает в привычном браузере, не требует менять стиль жизни - но тихо сокращает поверхность атаки и объем данных, которые про вас можно собрать.
Я много лет говорил, что приватность должна быть частью периметра безопасности. Теперь могу честно сказать: для меня лично этот периметр начинается с Belyaev DNT.
В этой версии я даю 14 дней безграничного пользования. Кому понравится проект и захочет получить лицензию на год, подарю ее за ваш отзыв. Писать сюда⤵️
Please open Telegram to view this post
VIEW IN TELEGRAM
2🔥4❤3🤗2