Обновилось руководство по безопасной настройке DNS от NIST. Прошлое обновление было в 2013 году.
The guidance offers five "high-level recommendations":
1. employ protective DNS wherever technically feasible to provide additional networkwide security capabilities;
2.encrypt internal and external DNS traffic wherever feasible;
3.deploy DNS Security Extensions (DNSSEC) to protect the integrity of DNS data;
4. deploy dedicated DNS servers to reduce attack surfaces;
5. follow all technical guidance on ensuring that DNS deployments and the DNS protocol are as secure and resilient as possible.
The guidance offers five "high-level recommendations":
1. employ protective DNS wherever technically feasible to provide additional networkwide security capabilities;
2.encrypt internal and external DNS traffic wherever feasible;
3.deploy DNS Security Extensions (DNSSEC) to protect the integrity of DNS data;
4. deploy dedicated DNS servers to reduce attack surfaces;
5. follow all technical guidance on ensuring that DNS deployments and the DNS protocol are as secure and resilient as possible.
Был скомпрометирован бесплатный сканер уязвимостей от Чекмаркс KICS.
На фоне прошедшей новости про компрометацию Триви очевидно нужно менять подход к использованию инструментов скачанных из гитхаба.
Просто ориентироваться на звёздочки или вкладку security/openssf - недостаточно.
После этих двух случаев, очевидно нужен процесс тестирования и доверенного репозитория, что очень непросто даже для крупных компаний.
А вам лично сказанное с гитхаба для экспериментов нужно стараться запускать в песочнице (докер, виртуалка и т.д.).
https://checkmarx.com/blog/checkmarx-security-update/
На фоне прошедшей новости про компрометацию Триви очевидно нужно менять подход к использованию инструментов скачанных из гитхаба.
Просто ориентироваться на звёздочки или вкладку security/openssf - недостаточно.
После этих двух случаев, очевидно нужен процесс тестирования и доверенного репозитория, что очень непросто даже для крупных компаний.
А вам лично сказанное с гитхаба для экспериментов нужно стараться запускать в песочнице (докер, виртуалка и т.д.).
https://checkmarx.com/blog/checkmarx-security-update/
Checkmarx
Update: Ongoing Checkmarx Supply Chain Security Incident
Supply Chain Security Incident Summary Updated July 6, 2026 The following is designed to provide an incident summary and central location for updates that have previously been provided. Situation Overview Checkmarx experienced a cybersecurity supply chain…
Гугл выпустил новый алгоритм квантования (сжатия) моделей без существенного падения качества TurboQuant.
https://research.google/blog/turboquant-redefining-ai-efficiency-with-extreme-compression/
Если оценки окажутся корректными, нас ждет очередной скачок качества ИИ моделей. Ряд экспертов сравнивают этот релиз с релизом Deepseek.
Предварительно, Например, если раньше для модели обязательно нужна была видеокарта для работы, теперь можно будет обходится без неё, если раньше нужен был кластер видеокарт - теперь можно обойтись просто видеокартой и т.д.
Если это так, то в ближайшее время нас ждут новые версии квантованных моделей на хаггинфейс.
23-27 апреля ожидается представление работы на ICLR.
Что это значит для ИБ? Площадь атаки за счет использования средств ИИ продолжит резкое увеличение.
https://research.google/blog/turboquant-redefining-ai-efficiency-with-extreme-compression/
Если оценки окажутся корректными, нас ждет очередной скачок качества ИИ моделей. Ряд экспертов сравнивают этот релиз с релизом Deepseek.
Предварительно, Например, если раньше для модели обязательно нужна была видеокарта для работы, теперь можно будет обходится без неё, если раньше нужен был кластер видеокарт - теперь можно обойтись просто видеокартой и т.д.
Если это так, то в ближайшее время нас ждут новые версии квантованных моделей на хаггинфейс.
23-27 апреля ожидается представление работы на ICLR.
Что это значит для ИБ? Площадь атаки за счет использования средств ИИ продолжит резкое увеличение.
VP Cybersecurity Brief
Рекомендую потратить минимум 1 час и изучить прогноз глобального рынка труда по оценке экспертов Всемирного экономического форума (ВЭФ). Прогнозный срок - 2030 год. т.е. осталось 4 года. В целом рассматривается 4 сценария, исходя из двух критериев: 1. Прогресс…
Мне кажется, это сильный индикатор, что начал реализовываться сценарий 2 из прогноза ВЭФ. "Эпоха перемещения\увольнения".
Жду от вас помидоров в комментариях =)
Жду от вас помидоров в комментариях =)
Telegram
VP Cybersecurity Brief in Cyberconf
Рекомендую потратить минимум 1 час и изучить прогноз глобального рынка труда по оценке экспертов Всемирного экономического форума (ВЭФ). Прогнозный срок - 2030 год. т.е. осталось 4 года.
В целом рассматривается 4 сценария, исходя из двух критериев:
1.…
В целом рассматривается 4 сценария, исходя из двух критериев:
1.…
Forwarded from Порвали два трояна
Неизвестные опубликовали на GitHub полный эксплойт-кит DarkSword, способный взломать сотни миллионов iPhone с iOS 18.4–18.7. Эксперты, изучившие архив, говорят, что эксплойты работают из коробки — никакой экспертизы в iOS не требуется. Поэтому вероятна массовая эксплуатация этих дефектов широким кругом злоумышленников. При этом, по данным Apple, около четверти iPhone до сих пор работают как раз на версии iOS 18. Американская CISA уже приказала федеральным агентствам срочно установить обновления или перестать пользоваться уязвимыми устройствами.
Coruna и DarkSword: краткая предыстория
Coruna — сложный набор для эксплуатации уязвимостей, включающий 5 цепочек из 23 уязвимостей для iOS 13.0–17.2.1. Изначально он, по данным Wired, создавался как государственное шпионское ПО для «западного правительства», но за последний год попал в руки спецслужб других стран, а также финансово мотивированных преступников, крадущих криптовалюту в ЮВА.
После появления информации о Coruna, эксперты Kaspersky GReAT смогли собрать, расшифровать и изучить все компоненты Coruna и подтвердили, что этот набор эксплойтов не был составлен из разрозненных частей, а спроектирован единым образом. Вероятно, это обновлённая версия того же фреймворка, который — как минимум частично — применялся в «Операции Триангуляция». Подробный анализ Coruna опубликован сегодня на Securelist.
DarkSword — более свежая разработка, нацеленная на iOS 18.x. Эксплойт-кит использует цепочку из 6 уязвимостей для побега из песочницы, повышения привилегий и выполнения кода. Среди операторов DarkSword замечены турецкий коммерческий поставщик средств слежки PARS Defense, а также группы UNC6478 и UNC6353, предположительно сочетающие шпионаж и кражи критовалюты.
Модель «огороженного сада» больше не работает
Годами iOS считалась наиболее безопасной мобильной ОС без критических, массовых инцидентов ИБ. Но тревожные тенденции последних лет трудно игнорировать:
В общем, пора забыть мантру «мой айфон могут взломать только спецслужбы». Уязвимости iOS всё чаще будут применяться массово, поэтому о защите нужно позаботиться прямо сейчас.
Что делать?
Пользователям:
Организациям:
#новости #Apple @П2Т
Please open Telegram to view this post
VIEW IN TELEGRAM
https://blog.google/innovation-and-ai/technology/safety-security/cryptography-migration-timeline
Компания Гугл призывает перейти на квантовоустойчивое шифрование к 2029 году.
Призыв базируется на:
1.Прогрессе в области чипов для квантовых компьютеров - представлен чип Willow.
2.Развитии методов коррекции ошибки.
3.20 кратного снижения оценки необходимого количества физических кубитов для взлома актуальных криптоалгоритмов на примере RSA 2048.
Компания Гугл призывает перейти на квантовоустойчивое шифрование к 2029 году.
Призыв базируется на:
1.Прогрессе в области чипов для квантовых компьютеров - представлен чип Willow.
2.Развитии методов коррекции ошибки.
3.20 кратного снижения оценки необходимого количества физических кубитов для взлома актуальных криптоалгоритмов на примере RSA 2048.
Google
Quantum frontiers may be closer than they appear
An overview of how Google is accelerating its timeline for post-quantum cryptography migration.
В публичной плоскости термин ГосСОПКА появился в далеком для ИБ 2013 году. Большинство ИБ-сообщества ждало создания и развития этой системы.
Спустя 13 лет ГосСОПКА подошла к очередному новому этапу своей зрелости. НКЦКИ решил создать и проводить ежегодный специализированный форум. Первый раз форум планируется провести 14-15 апреля 2026 года. Докладчики — это лидеры рынка РФ в области SOC и TI как со стороны интеграторов, так и со стороны заказчиков.
Как я ранее и писал – важно при выборе мероприятия смотреть не только на темы выступления, но и на авторов выступлений.
Вот часть выступлений, которые я отметил себе, как интересные для возможного посещения:
1. Дискуссия: основные тренды угроз: Позитив, Солар, Лаборатория Касперского, Т-Банк, Норильский никель, Бизон.
2. О чем расскажут заблокированные атаки? Евсиков В., Норильский Никель.
3. Эффективный мониторинг. Как собирать все что нужно. Санников С., ДОМ-РФ.
4. История одних киберучений. Ильичёв С., Почта России; Курамин Д., Инфосистемы Джет; Кузнецов А., Солар.
5. LLM для алертов: автоматизация SOC, которая растёт вместе с нагрузкой. Амосов А. и Основин А., РТ ИБ
6. Это не у меня, а у него…системная проблема со взломом подрядных организаций. Машков Д., Россельхозбанк.
7. Технологии и средства обнаружения компьютерных атак в крупных корпорациях. Алтунин П., ИнтерРАО.
8. Обеспечение доверия к технологиям ИИ. Опыт Сбера. Хенкин П., Сбербанк.
Регистрация ещё открыта.
Спустя 13 лет ГосСОПКА подошла к очередному новому этапу своей зрелости. НКЦКИ решил создать и проводить ежегодный специализированный форум. Первый раз форум планируется провести 14-15 апреля 2026 года. Докладчики — это лидеры рынка РФ в области SOC и TI как со стороны интеграторов, так и со стороны заказчиков.
Как я ранее и писал – важно при выборе мероприятия смотреть не только на темы выступления, но и на авторов выступлений.
Вот часть выступлений, которые я отметил себе, как интересные для возможного посещения:
1. Дискуссия: основные тренды угроз: Позитив, Солар, Лаборатория Касперского, Т-Банк, Норильский никель, Бизон.
2. О чем расскажут заблокированные атаки? Евсиков В., Норильский Никель.
3. Эффективный мониторинг. Как собирать все что нужно. Санников С., ДОМ-РФ.
4. История одних киберучений. Ильичёв С., Почта России; Курамин Д., Инфосистемы Джет; Кузнецов А., Солар.
5. LLM для алертов: автоматизация SOC, которая растёт вместе с нагрузкой. Амосов А. и Основин А., РТ ИБ
6. Это не у меня, а у него…системная проблема со взломом подрядных организаций. Машков Д., Россельхозбанк.
7. Технологии и средства обнаружения компьютерных атак в крупных корпорациях. Алтунин П., ИнтерРАО.
8. Обеспечение доверия к технологиям ИИ. Опыт Сбера. Хенкин П., Сбербанк.
Регистрация ещё открыта.
👍2
Даже если сведения об утечке данных по новой модели Анторопик это такой PR, то это ещё один индикатор начала реализации сценария 2 из прогноза ВЭФ. Анонсирован ещё один значительный рост качества новой модели в размышлениях, написании кода и кибербезопасности.
Если это не PR - то это повод сильно задуматься как обстоят дела с внутренней кибербезопасность разработчиков передовых моделей.
Если это не PR - то это повод сильно задуматься как обстоят дела с внутренней кибербезопасность разработчиков передовых моделей.
Forwarded from Dealer.AI
Лол, у вас тут мифически протекло...
TL;DR
Что случилось?
Anthropic по ошибке сделала публичными около 3000 внутренних документов. Из утечки стало известно о существовании новой сверхмощной ИИ‑модели Claude Mythos (внутреннее кодовое имя — Capybara).👍
Что такое Mythos?
Это новый флагман, который по заявлению компании превосходит предыдущего лидера Claude Opus 4.6 по программированию, академическим рассуждениям и кибербезопасности. Модель настолько сильна в кибербезопасности, что разработчики боятся её использования злоумышленниками и планировали сначала дать доступ только специалистам по защите.
Юмор дня.🤣
Утечка произошла из‑за человеческой ошибки при настройках системы управления контентом (CMS). Это выглядит иронично на фоне того, что сама компания заявляет о передовых подходах к безопасности.🚬
Что ещё узнали из утекших файлов?
· Модель уже полностью обучена, но официально не выпущена.
· В планах был закрытый саммит для европейских бизнес‑лидеров в старинной усадьбе.
· Илон Маск назвал риски, связанные с моделью, «глубоко тревожными».
Текущий статус.
Anthropic подтвердила подлинность документов, но назвала их «ранними черновиками». Доступ к Mythos по‑прежнему крайне ограничен, приоритет отдаётся организациям в сфере кибербезопасности.
Источники:
Главный первоисточник (Fortune).
· Первая статья — подтверждение существования модели
· Вторая статья — детали утечки (CMS, 3000 файлов, секретный саммит):
Другие авторитетные издания
· Yahoo Tech пересказ Fortune
· India Today, ну куда ж без главных форкеров индусов.
· The Economic Times.
· Foresight News упоминание комментария Маска.
Но выглядит как прогрев гоев.
TL;DR
Что случилось?
Anthropic по ошибке сделала публичными около 3000 внутренних документов. Из утечки стало известно о существовании новой сверхмощной ИИ‑модели Claude Mythos (внутреннее кодовое имя — Capybara).
Что такое Mythos?
Это новый флагман, который по заявлению компании превосходит предыдущего лидера Claude Opus 4.6 по программированию, академическим рассуждениям и кибербезопасности. Модель настолько сильна в кибербезопасности, что разработчики боятся её использования злоумышленниками и планировали сначала дать доступ только специалистам по защите.
Юмор дня.
Утечка произошла из‑за человеческой ошибки при настройках системы управления контентом (CMS). Это выглядит иронично на фоне того, что сама компания заявляет о передовых подходах к безопасности.
Что ещё узнали из утекших файлов?
· Модель уже полностью обучена, но официально не выпущена.
· В планах был закрытый саммит для европейских бизнес‑лидеров в старинной усадьбе.
· Илон Маск назвал риски, связанные с моделью, «глубоко тревожными».
Текущий статус.
Anthropic подтвердила подлинность документов, но назвала их «ранними черновиками». Доступ к Mythos по‑прежнему крайне ограничен, приоритет отдаётся организациям в сфере кибербезопасности.
Источники:
Главный первоисточник (Fortune).
· Первая статья — подтверждение существования модели
· Вторая статья — детали утечки (CMS, 3000 файлов, секретный саммит):
Другие авторитетные издания
· Yahoo Tech пересказ Fortune
· India Today, ну куда ж без главных форкеров индусов.
· The Economic Times.
· Foresight News упоминание комментария Маска.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤1
Заголовок громкий, но вот содержание не ново.
Но т.к. это британский регулятор, такой пост тоже позволит привлечь внимание к проблеме.
"Очевидные предлагаемые" решения - на столько же невероятно сложны к реализации:
1.We need models to write code that is secure by default. - c разработчиками это не получилось, предположение, что модели так будут делать весьма оптимистично.
2.We need to be able to have confidence in the model provenance, and be able to trust and verify that it has not been developed in a way to maliciously introduce issues in code it produces. - до ИИ этого не получилось, тоже весьма оптимистично.
3. We need to think about how we can use AI to review code, both existing human-written code, and that which will be written by AI - размышлять конечно всегда полезно, но вот отдать ответственность за ревью - это совсем другая постановка вопроса.
Но т.к. это британский регулятор, такой пост тоже позволит привлечь внимание к проблеме.
"Очевидные предлагаемые" решения - на столько же невероятно сложны к реализации:
1.We need models to write code that is secure by default. - c разработчиками это не получилось, предположение, что модели так будут делать весьма оптимистично.
2.We need to be able to have confidence in the model provenance, and be able to trust and verify that it has not been developed in a way to maliciously introduce issues in code it produces. - до ИИ этого не получилось, тоже весьма оптимистично.
3. We need to think about how we can use AI to review code, both existing human-written code, and that which will be written by AI - размышлять конечно всегда полезно, но вот отдать ответственность за ревью - это совсем другая постановка вопроса.
National Cyber Security Centre
Vibe check: AI may replace SaaS (but not for a while)
If ‘vibe coding’ disrupts the software market like SaaS did 20 years ago, what does this mean for cyber security?
Новый инструмент для безопасности известного автономного ИИ агента OpenClaw.
Опенсорс под лицензией MIT.
Пока как и сам агент подходит больше для личных экспериментов.
https://zenitysec.github.io/openclaw-security-platform/
Опенсорс под лицензией MIT.
Пока как и сам агент подходит больше для личных экспериментов.
https://zenitysec.github.io/openclaw-security-platform/
zenitysec.github.io
OpenClaw Security Platform
Bring-your-own-security for OpenClaw AI agents
🤝1
https://www.cisecurity.org/insights/blog/cis-benchmarks-march-2026-update
Обновились до новых мажорных версий рекомендации CIS по безопасной настройке Win 11, Server 2019, Server 2025.
Упустил момент когда появились рекомендации CIS для Github, в марте они доросли до версии 1.2.
Обновились до новых мажорных версий рекомендации CIS по безопасной настройке Win 11, Server 2019, Server 2025.
Упустил момент когда появились рекомендации CIS для Github, в марте они доросли до версии 1.2.
CIS
CIS Benchmarks March 2026 Update
Here is an overview of the CIS Benchmarks that the Center for Internet Security (CIS) updated or released for March 2026.