3side кибербезопасности
10.2K subscribers
315 photos
24 videos
8 files
511 links
Рассказываем о российской кибербезопасности как она есть - просто, понятно и с примерами

Информационный канал компании Третья Сторона 3side.org

Связь с администрацией - @TG_3side
Download Telegram
Ближайшие вебинары от нас:

1. Вебинар:
 Почему классический SOC перестает быть конкурентным преимуществом.

Дата проведения:
05 августа 2026г. | 14.00 (МСК)
Формат: онлайн
Регистрация по ссылке👈🏻

05 августа в 14:00 Антон Бочкарев проведёт вебинар, где затронет тему классического SOC.

Что разберем:
Что, если классический SOC — это не лучшая практика, а самое дорогое наследие прошлого десятилетия? Больше аналитиков, больше правил, больше данных... но почему не больше эффективности? На вебинаре поговорим о том, почему привычная модель SOC перестает работать.

Этот вебинар для вас, если вы хотя бы раз ловили себя на мысли:
· «Мы снова расширяем SOC, но почему работы меньше не становится?»
· «Каждый новый источник данных делает SOC только дороже.»
· «Мы постоянно пишем новые правила корреляции, но все равно что-то пропускаем.»
· «На расследование одного инцидента уходит слишком много времени.»
Если хотя бы один из этих вопросов кажется знакомым — этот вебинар, скорее всего, изменит ваше представление о том, каким должен быть современный SOC.

Регистрация 👈🏻

2. Вебинар: Как защитить бюджет на ИБ? Разбираем FAIR — фреймворк количественной оценки рисков


Дата проведения:
19 августа 2026 г. | 14:00 (МСК)
Формат: онлайн
Регистрация по ссылке 👈🏻

19 августа в 14:00 Артем Наливайко проведет вебинар, посвященный методологии FAIR — одному из самых известных фреймворков количественной оценки киберрисков.

Что разберем:
Большинство решений в информационной безопасности принимаются на основе экспертной оценки: «риск высокий», «это необходимо», «так безопаснее». Да, у крупного бизнеса ситуация постепенно меняется. Но вопрос часто возникает далеко за пределами энтерпрайза.

Как понять, действительно ли новое средство защиты снижает риски? Как доказать руководству, что инвестиции в ИБ окупятся? И можно ли вообще измерить киберриски в деньгах, а не только в уровнях «низкий», «средний» и «высокий»?

На вебинаре разберем, как работает методология FAIR, чем она может быть полезна и как использовать ее для принятия решений на основе цифр, а не предположений.

Этот вебинар для вас, если вы хотя бы раз задавались вопросами:
- «Как обосновать бюджет на ИБ так, чтобы его поняли и приняли?»
- «Как доказать, что новое средство защиты действительно окупится?»
- «Как оценить киберриски не интуитивно, а в цифрах?»
- «Как говорить с руководством на языке бизнеса, а не только угроз и уязвимостей?»

О ведущем: 12 лет в управлении рисками, со-основатель 3side, один из создателей методики проведения Кибериспытаний.

Будет запись, но если хотите задать свои вопросы экспертам и обсудить реальные кейсы — присоединяйтесь к эфиру онлайн.
Регистрация👈🏻
🔥41👍1
Технооптимизм, прагматизм и неолуддизм

Как мы уже писали — мы сделали прототип того, что можно назвать AI-SOC. Это было долго, трудно, большой по нашим меркам командой. Потом мы провели множество демо, где достаточно глубоко рассказывали о том, как именно мы хотим изменить подходы к защите в целом и к SOC в частности.

Мы много раз старательно пытались объяснить: это не про «ИИ-хайп», а действительно найденный способ перевернуть концепцию с ног на голову, оптимизировать ресурсы и людей, участвующих в процессах.

И главное — концептуально так уже делают западные вендоры, просто у нас чуть иная реализация. То есть мы не "изобрели велосипед с квадратными колесами" — у нас даже технологический стек в основном тот же. Мы просто сделали чуть другую архитектуру и добавили под капот очень много очень специфического ML.

И хотя рассказывали по одному сценарию и с одной глубиной погружения — получили очень разные вопросы, реакции и отзывы. К моему большому любопытству.

Кто же были наши собеседники?
Специалисты SOC и TI из ведущих ИБ-компаний
Руководители направлений
Технические и руководящие специалисты из интеграторов
Специалисты по ИБ из крупных заказчиков
Словом, люди, понимающие, как работает кибербез и особенно SOC.

Их обратную связь можно условно разделить на 3 ключевые группы:
20% технооптимисты — верили сразу.
Отзыв: «Очень круто, хотим пилот».
Это буквально те, кто поверил в показанную на демо технологию. Вопросы задавали, но преимущественно про то, как это сразу применить и какие есть ограничения. Старались докинуть ещё идей — для чего ещё можно использовать наших агентов.

50% прагматики — допускали, что это работает.
Отзыв: «Слишком хорошо, чтобы быть правдой, покажите».
Скепсис и доказательный подход в кибербезе — это норма, поэтому именно таких людей оказалось большинство. Они уже углублялись в особенности технологии и ставили тезисы под сомнение, чтобы мы побольше объясняли и аргументировали.

Такие диалоги часто заканчивались тем, что мы обещали вернуться после завершения первого крупного пилота на реальных данных. Либо договаривались, как бы показать технологию в условиях, максимально близких к «боевым». К ответам «это раскрыть не можем, часть ноу-хау» относились спокойно и адекватно. В любом случае все стороны оставались довольны демо.

30% неолуддиты
Отзыв: «Оно так не может работать».
Часть таких ребят выходили с демо с полыхающей задницей. Спорили буквально на каждом тезисе, задавали миллиард уточняющих вопросов — пытались, видимо, поймать на неточности. Болезненно реагировали на «раскрыть не можем» и снова и снова проверяли границы.
Пара цитат:
«Вы вообще с SOC работали?! Что в этом понимаете?!» (Буквально в контексте "ты вообще кто?!")
«Это вообще не SIEM, аргументировать не буду — спорить об этом только тратить время».
«Оно так работать не может, и мы пробовали, и многие другие».

Некоторые коллеги правда уверены: дело в том, что демо они воспринимали как подсветку собственных неудач. А в технологию-то они верят — вот и выспрашивали ключевые компоненты успеха. Ведь никто над ней не смеялся. Очень многие уверены, что вот безопасность на ИИ-агентах рано или поздно станет стандартом. Вопрос только во времени.

Время покажет. Подробнее о том, что мы сделали, — уже было на вебинаре!
Интересно, в какую категорию занесёт вас после него?

Запись вот тут!
🔥14👍1
Готов ли российский рынок к "дешевым" кибератакам?

Тут на Forbes вышел прекрасный текст от Алексея Новикова из ПТ. Удивительно — там написано почти все то, о чем мы говорили с начала этого года. Даже на наше исследование ссылаются, что довольно мило. В общем мы согласны почти со всем — кроме ... вывода.

> > > Инструментарий для кибератак стал легкодоступен, все равно что собрать машину в Lego по инструкции, а значит все больше мошенников вовлекаются в хактивизм.

Это ровно то, о чем многие на рынке (и мы в том числе) говорят с 22 года. Чтобы стать "блэком", не нужно высшее образование, не нужны годы опыта. Часть бизнеса защищена настолько плохо, что хватит "легального" сканера и самописного софта.

> > > Операционные потери и расходы на восстановление после успешной атаки, по оценке Positive Technologies, составляют в среднем 135 млн рублей.

135 млн от атаки — это нормально для крупняка, но это почти нереалистично как средняя цифра даже для МСБ+ (до 5 млрд выручки). Мы за все время работы таких цифр ущерба не видели — но допускаем, что для целевого сегмента ПТ она более релевантна. Они же с крупняком работают. В нашем сегменте запрос выкупа в 3-5 млн рублей это норма.

> > > Конечно, два примера на весь рынок не показательны, но, поверьте, эта цифра составляет не 20, не 200 и даже не 2000 пострадавших компаний. Просто они молчат.

Вот просто искренне плюсуем. Минимум половина наших клиентов, приходивших с такой проблемой, первым делом подписывала NDA — чтобы, упаси Господи, клиенты не узнали об атаке. Насколько мы помним, публичной в итоге стала только одна история, и то с оговорками.

> > > для CEO идеальный процесс информационной безопасности — тот, который налажен, не тревожит и не болит, то есть не требует выделенных дорогостоящих специалистов и громадных расходов. И тут я его полностью понимаю: не надо убегать от медведя первым, главное — не последним.

Мы очень много раз использовали эту метафору — это прекрасная и очень точная оценка. Вот только даже для зрелых заказчиков из МСБ проблема не исчезает, потому что софт и железки надо обслуживать, а это прям ДОРОГО. А MSSP - модель еще дороже. Ну то есть мы вот знаем достаточно крупных заказчиков (там 10+ млрд выручки) которые в текущих реалиях не инвестируют в ИБ потому что денег нет.

> > > Вместо этого появились решения, которые строят кибербез «под ключ». Проверенные вендоры за сутки разворачивают технологию, настраивают мониторинг с помощью своих продуктов-агентов, а дальше магия почти как в «Пятом элементе» Люка Бессона. Клиент заходит в личный кабинет с телефона или ноутбука и видит — сегодня мой уровень защищенности от киберугроз составляет 82%, чтобы добиться 100%, надо сделать то и то, на прошлой неделе были обнаружены такие-то критичные уязвимости, но эксперты их обнаружили и устранили.

А вот тут наш главный вопрос. Если такие решения есть — то как они называются и сколько они стоят? Сколько стоят такие "продукты-агенты", которые можно развернуть с нуля? Где на них можно посмотреть? Собственно, мы такую штуку сделали, и выше — буквально описание 4sec. Но чтобы это была прям массовая и успешная на российском рынке модель мы слышим впервые.
🔥20👍65👏2
CyberLink фест

Итак, 27 августа CyberLink фесте я расскажу о том как успешная атака на топ-менеджера становится недопустимым событием для их бизнеса!

Совсем скоро Кибердом соберёт предпринимателей, фаундеров и управленческие команды на фестивале о технологиях, которые ускоряют бизнес.

Мое выступление будет в рамках сессии - "Точка входа: как атака на предпринимателя становится атакой на компанию"

Ведь личный телефон, telegram, почта, соцсети, календарь и публичность — всё это вход в бизнес. обсудим, какие базовые правила помогают не тащить компанию за собой в личный цифровой кризис.

Приходите, если хотите лучше понять цифровую сторону бизнеса, получить практические инструменты и найти полезные контакты.

Когда: 27 августа, сбор гостей с 11:00
Где: Москва, ул. 2-я Звенигородская, д. 12, стр. 18 (м. «Улица 1905 года»)

Регистрируйтесь по ссылке: вот тут

До встречи на CyberLink фесте!
🔥7👍21👏1
Сон венчура рождает ... интересное

Тут прекрасная новость прошла
Владелец ГК CorpSoft24 Константин Рензяев направил несколько сотен миллионов рублей на финансирование отечественного разработчика NGFW [Next-Generation Firewall - межсетевой экран нового поколения, обеспечивающий защиту корпоративной сети клиента от внешних и внутренних сетевых угроз] “Кодмастер”. Сам Рензяев через своего представителя сообщил, что в CorpSoft24 планируют направить на сотрудничество с разработчиком несколько десятков миллионов долларов.


Чисто для понимания, почему мы так офигели. NGFW — это наверное самый "бордовый" рынок в российском ИБ наряду с рынком антивирусного ПО. Да, рынок огромный — около 50 млрд рублей. Вот только после 22 года и начала "импортозамещения" туда кинулось около 50 компаний, причем и стартапы, и гиганты вроде UserGate, PT, ЛК, и замечательной компании Ideco.

И вот 80% тех, кто делал "русский ответ Palo Alto" просто переоценили свои силы. Причем речь не про "малышей", а про вот прям гигантов — например, Солар (=Ростелеком) закрыл проект в марте 26 года, "закопав" туда больше ярда.
Как выяснил SecPost, группа компаний «Солар» прекратила продажи своего межсетевого экрана следующего поколения Solar NGFW, в который было вложено порядка 1,2 млрд руб. Участники рынка считают, что данный шаг является прагматичным со стороны «Солара», поскольку крупные заказчики по прежнему используют иностранные решения.

Для контекста: свой NGFW они зарелизили в 23 году, а уже в 26 году ищут на рынке сторонние решения. Кроме Солара, свои проекты (по сообщениям в СМИ) свернули МТС RED, Т1, да много имен ходило.

И вот потому инвестиции в разработчика NGFW в России в 2026 году выглядят максимально странно. И это или разработка под конкретного заказчика, который в состоянии обеспечить достаточный объем выручки. Или это инвестиции не в NGFW — мы тут свечку не держали. Или есть еще какие-то подводные камни.

В общем, такая странная история.
😁119👏6👍3🤡3🤔1
И в продолжение про венчур — коллегам на заметку

Нашел тут вот такую картинку от МИК/МВФ (который Московские венчурный фонд а не то, о чем вы подумали).

Тут, конечно, нет непубличных сделок. А еще тут нет кибербезопасности — при том, что на 10 месте HR-tech с суммарным объемом 40 млн рублей за полугодье. Собственно, о чем это все говорит?

Во-первых, по "разбросу" среди отраслей от года к году вместе с размером отрасли мы видим, что многие ниши это в реальности отдельные/единичные сделки. Просто в кибербезе их не было, а где-то еще были. Исторически, кстати, кибербез в топ-10 был почти всегда.

Во-вторых, как мы помним, инвестиции перетекают в более поздние стадии, и как минимум наличие выручки становится для них обязательной. Брать деньги "под технологию" можно, но сложно.

В общем, ничего нового — годы высоких ставок и изоляции рынка российский венчур просто "добили". Так что рассчитывайте в первую очередь на себя.
👍74🔥4🤔2🤡1👨‍💻1
Мы запускаем NoHackпрограмму обучения личной кибербезопасности

3side вместе с партнером-образовательной организацией запускает программу обучения личной кибербезопасности. Тут идея в чем — мы учим базовым вещам современной безопасности. Как работают мошенники, какие данные утекают, как работают хакеры, как от них защищаться и многому другому. В общем, безопасность в цифровом мире.

NoHack существует в двух форматах.

Курс. Программа о личной кибербезопасности для тех, кто не занимается ИБ профессионально. Плюс практика: защита телефона, домашней сети, цифрового следа, итд итп.

Программу мы делаем вместе с АНО ДПО «Центр ИКТ-компетенций» — лицензированным центром дополнительного образования, авторами программ по безопасности для Академии Минпросвещения России; их методики работают в 87 регионах. Мы отвечаем за содержание, они — за то, чтобы оно не забылось через неделю. По итогам — удостоверение о повышении квалификации.

Персональная программа. Обучение решает не всё. Знания забываются, а когда вы сталкиваетесь со "странным", нужен не курс, а человек, которому можно написать и получить ответ. Здесь тот же материал разбирается лично и под ваши обстоятельства, а дальше с вами год остаётся персональный специалист: помогает настроить защиту, отвечает на любое «это угроза или нет?» и следит за утечками — если ваша почта, телефон или пароли всплывают в слитых базах, вы узнаёте об этом от нас, а не от мошенников.

Как появился этот курс: мы неоднократно сталкивались с разбором инцидентов в личной ИБ и решили обобщить результаты работы. Заниматься обучением ИБ-специалистов мы не планируем.
118🔥14👍7
Внешнее управление для КИИ? Пока это хайп, но закон все равно странный

Тут в крупных новостных ТГ-пабликах прошла масса новостей о том, что теперь за невыполнение требований к критической информационной инфраструктуре в России будут вводить внешнее управление. Звучит страшно (многие ИБшники знатно офигели), но реальность немножко другая — речь идет о невыполнении требование по защите от БПЛА объектов критической (не "информационной") инфраструктуры. ОЙ, кто сказал W...

При этом, подчеркнем, сам указ ОЧЕНЬ странный. В первую очередь потому, что по текущему законодательству (в том числе ПП 588) основой защиты КИ от угрозы БПЛА является пассивная защита — предполагается, что основную массу БПЛА должны сбивать подразделения МО (или находящиеся под контролем МО, например БАРС и подобные). В России довольно сложно взять и собрать на предприятии штук 20-30 расчетов МОГов.

При этом вопрос пожарной безопасности, проведения учений, раннего предупреждения об угрозе остается в силе. Но это средство не "противодействия" как такового, а снижения ущерба.

Кроме того, у нас и так в стране проблема с защитой частной собственности. А тут такое прям ... специфическое решение.
🤯15🤔7👨‍💻2
Мутный конкурент

Рынок кибербеза очень маленький, поэтому появление кого-то абсолютно нового в конкурсах всегда вызывает интерес.

И вот один из наших партнеров приносит нам на удивление недорогое(!) КП от компании-конкурента, о которой мы ничего не слышали.

Причем если зайти на сайт компании, то в партнерах там все гранды кибербезопасности с их решениями.

- Кто же вы, господа?
- Кто в вашей команде технарей?
- Почему вас не знает бизнес, а ваших технарей не знают технари из других компаний?

Чтоб в этом разобраться мы запустили сервис Rusprofile и начали OSINT:
1. По домену компании нашли юрлицо, ведь на сайте его не указали.
Оказалось у самой компании выручка не нулевая 300 миллионов рублей и работают года с 2016! Тем страннее, что про них не знаем.
2. Отстроили сервисом всю цепочку владельцев и связанных компаний. Нашли целый набор физлиц с большим количеством фирм.
3. Выделили самые живые и ключевых лиц, решили прокопать их более глубоко.

И ключевое физлицо нашлось в OFAC, причем нашлись там не из-за политики, а из-за прямой связи с ransomware группировкой России! Подтверждение связи не вызывало сомнений.

Оказывается мы через Rusprofile повторили путь ФБР, только в обратном порядке. От домена к физлицу, а они наоборот.

Судя по всему эта компания с 2016 года оказывает услуги кибербезопасности фактически руками киберкриминала. Это объяснило все странности.

Название компании не указываем умышленно, ведь эта группировка судя по всему под надежной "крышей". Но догадаться не сложно, и повторить наш OSINT тоже.

Вывод - проверяйте своих контрагентов, ведь вдруг это киберкриминал отмывается или легализуется?
1🤔33🔥9🤯4👍31👨‍💻1
"Шкафчик мыслей" в WB канале

Чтобы не спамить в этот канал, завел наш филиал в WB.

Там же написал, для чего:
Этот "филиал" нашего канала, буду использовать для рассуждений.
По желанию буду что-то перетаскивать в ТГ, если покажется, что написал что-то важное.
Но в целом, это будет формат "мысли вслух".
Осторожно, возможен бред!)".


В целом филиал нужен для того, чтоб иметь возможность писать свой поток мыслей и рассуждений в моменте.
Если напишу чушь - то сам потом же и опровергну!

А оформленные мысли принесу сюда, в формате наших стандартных постов.

Если формат вам интересен - https://chat.wb.ru/join/tJ8husu5V0JEZpOB

P.S. Кто понял отсылку в названии и картинке - респект)
🤡94👎4🤔2🗿2🔥1
Вебинар: Слепые зоны CEO: что происходит в компании вне вашего контроля

Дата проведения:
15 сентября 2026г. | 14.00 (МСК)
Формат: онлайн
Регистрация по ссылке

15 сентября в 14:00 проведём вебинар о том, что происходит с IT компании, когда ключевой технический специалист внезапно уходит.
CTO может годами управлять всей технической частью бизнеса, пока собственник не знает, где находятся серверы, доступы, код и резервные копии. А что произойдёт, если завтра этот человек уйдёт из компании?

Что разберем:
· Что на самом деле находится в руках CTO: доступы, серверы, облака, код, домены и резервные копии
· Что произойдёт с бизнесом, если CTO завтра уйдёт
· Как понять, насколько компания зависит от одного человека и его знаний
· Действительно ли IT-ресурсы принадлежат компании и кто имеет к ним доступ
· Кто может «выключить» бизнес и как должна быть устроена система доступов
· Как контролировать расходы на IT, не разбираясь в технологиях
· Как не создать новую зависимость от IT-подрядчиков

Этот вебинар для вас, если вы хотя бы раз ловили себя на мысли:
· «Если наш CTO завтра уйдёт, кто знает, как всё устроено?»
· «А у компании точно есть доступ ко всем серверам и облакам?»
· «Где находятся наши данные и резервные копии?»
· «Что будет, если критичный сервис находится на аккаунте CTO?»
· «Может ли новый специалист быстро принять IT-инфраструктуру?»

После вебинара у вас будет понимание, как проверить зависимость компании от CTO и IT-подрядчиков, а также чек-лист для собственника.

Регистрация
4👍3🔥3😁1
Главная сцена Zeronights ждет

Томительное ожидание наконец завершилось, и мой доклад был аппрувнут на "Offensive" сцену конференции!

Спасибо большое CFP за доверие. Это для меня очень важно, ведь это был мой важный гештальт, до этого на основной сцене ZN я не выступал.

Я расскажу вам о том, о чем писал ранее на Habr, но шире, глубже и с демонстрацией.

Описание звучит так:
Доклад посвящен выявлению и эксплуатации логических уязвимостей в архитектуре рекламных платформ (AdTech) мобильных операторов.

Основной фокус сделан на возможности несанкционированного доступа к чувствительным данным абонентов сотовой связи через эксплуатацию рекламных идентификаторов.


Приходите на Zeronights, задавайте вопросы на докладе и в кулуарах, буду рад пообщаться!
🔥19👍41
Реферальная программа 3side — даем 20% от суммы контракта за приведенного клиента!

На дворе 8 сентября, российский бизнес возвращается к работе после летних отпусков, а мы напоминаем, что у нас есть реферальная программа.

Как это работает: три простых шага.
1) Пришлите нам любым способом ИНН клиента, которого вы хотите зарефералить.
2) Коротко напишите, как нам с ним связаться (позвонить/написать/ждать сообщения в мессенджер).
3) Опишите, что ему нужно — это особенно важно, если клиент хочет что-то сложнее пентеста.
4) Дождитесь ответа.

Все. Если работа стартует — мы связываемся с вами и обсуждаем способ выплаты вознаграждения!
🔥52👍2👨‍💻1