Бастион
1.04K subscribers
324 photos
12 videos
1 file
230 links
Бастион — эксперт в области информационной безопасности

Оказываем полный спектр услуг по ИБ: от пентеста до комплексных ИТ/ИБ-аудитов

https://bastion-tech.ru/
Download Telegram
Тамплиеры — «мировые кукловоды» или жертвы информационной войны?

Про тамплиеров слышали даже те, кто прогуливал уроки истории. Они надежно обосновались в массовой культуре, став постоянными героями игр, романов и фильмов. Но что из этого правда, а что — мифы, раздутые творцами?

👤 В гости к Бастиону заглянул Егор Барынкин, кандидат исторических наук, защитивший диссертацию по теме тамплиеров. Вместе с ним в новой статье на Хабре мы разобрали главные легенды ордена и ответили на вопросы:

🔵 Были ли тамплиеры мастерами шифрования и информационных войн?
🔘 Почему столь мощное братство рухнуло в одночасье, словно карточный домик?
🔵 Как Филипп Красивый организовал первую в истории «репутационную атаку» и почему разведка храмовников не сработала?

🔗 Все ответы читайте в статье на Хабре.

#Хабр

TG MAX VK
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥544
Старт карьеры в ИБ почти всегда упирается в вопрос: с чего начать?

В начале пути на молодых специалистов сваливается целый ворох информации, среди которой нужно выбрать то, что поможет именно сейчас.

👥 Вместе с Яной Ксендзовской, руководителем образовательных программ Бастиона, и Владиславом Бэком, молодым специалистом отдела реагирования на инциденты Бастиона, успешно начавшим карьеру в ИБ, выделили ключевые практические рекомендации для новичков.

🔵 Не бойтесь активно участвовать в стажировках, интенсивах и профильных мероприятиях (например, CTF), даже если вы еще не закончили обучение.

🔘 Изучайте основы сетевых технологий и Active Directory. Эти знания пригодятся в любом направлении ИБ, которое вы выберете.

🔵 Освойте принципы работы СЗИ, базовых языков программирования (Python и C++) и ключевых информационных систем.

🔘 Смотрите экспертные доклады, где специалисты рассказывают о своей работе и делятся интересными кейсами. Из выступлений можно выделить актуальные сейчас навыки и сосредоточиться на их изучении.

🔵 Общительность и инициативность — главные ключи к успеху. Сообщество помогает получать новые знания и навыки, оперативно находить ответы на критически важные вопросы и расти как специалист.

«В ИБ важнее всего сообщество и самообучение. Техническая база важна, но без постоянного роста, обмена опытом и удовольствия от самого процесса получения новой информации далеко не уедешь. Умение учиться, задавать вопросы и находить ответы у коллег — ключевой навык, который помог мне на старте. Он откроет больше дверей, чем знание конкретных инструментов», — отметил Владислав Бэк.


🔗 Подробнее о том как с нуля стать специалистом по ИБ в 2026 году читайте в материале CyberMedia.

#Эксперты_объясняют

TG MAX VK
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥22
Media is too big
VIEW IN TELEGRAM
Границы между системным администрированием, DevOps и DevSecOps сегодня настолько размыты, что часто на сайтах поиска работы пишут: «Ищем DevOps-инженера со знанием безопасности».

Отсюда разнятся и ожидания от специалиста. Одни думают, что DevOps будет чинить принтеры и одновременно обслуживать базы данных, другие — что это инженер, проектирующий и развивающий ИТ-инфраструктуру.

Обсуждаем это всё в новом подкасте #Криптонит_говорит о системных инженерах!

Смотрите на любой удобной платформе:
📺 VK Видео
📺 YouTube
📺 Rutube
💬 Подкаст в telegram
🎵 Я.Музыка

В выпуске приняли участие:
🔹Александр Телевной, директор департамента инфраструктуры в «Криптоните»
🔹Артём Пузанков, руководитель отдела консалтинга безопасной разработки в «Бастионе»
🔹Иван Морщагин, ИТ-консультант
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥663
❤️ На E-CODE расскажем, почему перестает работать классический подход «finding = задача разработчику»

Традиционная схема «нашли проблему безопасности — сразу создали задачу разработчику», используемая AppSec и DevSecOps специалистами, теряет свою актуальность. 

В современных реалиях поток находок растет быстрее, чем команды успевают их разбирать. Поэтому важно учиться принимать решение о создании задач на основе контекста: приоритизировать риски, учитывать бизнес-критичность и реальную вероятность эксплуатации.

👤 О преимуществах нового подхода в рамках доклада на E-CODE расскажет Артем Пузанков, руководитель направления безопасной разработки Бастиона.

В числе ключевых вопросов:

🔵 почему наличие обнаруженной проблемы еще не означает наличие уязвимости;
🔘 почему критичность из сканера не должна автоматически становиться приоритетом для разработки;
🔵 что делать с находками, которые не являются серьезным риском, но не должны исчезать;
🔘 как ИИ может помочь в триаже, дедупликации, объяснении находок и подготовке рекомендаций, но почему его нельзя превращать в черный ящик принятия решений.

#Мероприятия

TG MAX VK
Please open Telegram to view this post
VIEW IN TELEGRAM
6🔥44
❤️ Сегодня у команды Бастиона был насыщенный день

Наши эксперты выступили сразу на двух знаковых мероприятиях:

👤 Семен Рогачев, руководитель отдела реагирования на инциденты Бастиона, вместе с ведущими проекта «Дневники Лоры Палны» принял участие в открытом подкасте Музея Криптографии — «Анатомия киберпреступлений: цифровые ограбления нового времени».

👤 Артем Пузанков, руководитель направления безопасной разработки Бастиона, рассказал на E-CODE, почему устаревает подход «finding = задача разработчику» и как адаптироваться под новые реалии.

Спасибо гостям за живой интерес и классные вопросы! Следите за новостями канала — скоро вернемся к вам с новыми анонсами. ❤️

#Мероприятия

TG MAX VK
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥882😁11
Используйте только официальные сервисы для запроса сведений из ЕГРН

Нелегитимные сайты, предоставляющие выписки из базы ЕГРН, несанкционированно собирают контакты, паспортные и платежные реквизиты, а также иные персональные данные. 

👤 Эта информация может быть использована для фишинговых схем или продажи злоумышленникам, рассказала читателям ComNews Анастасия Патрушева, специалист департамента киберразведки Бастиона.

Кроме того, выписки с подобных ресурсов часто содержат ошибки, устаревшие или недостоверные сведения. Это приводит к сложностям при заключении сделок и спорам о границах, затрудняет защиту интересов пострадавших и может повлечь финансовые потери из-за завышенных цен вследствие неверной оценки стоимости имущества или внесения предоплаты без получения выписки.

🔗 Подробности — в материале ComNews

#Эксперты

TG MAX VK
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥22
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥21
➡️ RDP остается одним из самых востребованных инструментов для удаленной работы

Поэтому очень важно правильно организовывать защищенный доступ к терминальным серверам, чтобы избежать фатальных ошибок при проектировании архитектуры. 

👤 Николай Клендар, директор по информационной безопасности Бастиона, озвучил читателям Кибер Медиа несколько распространенных ошибок при внедрении защищенного удаленного доступа.

В их числе — установка двухфакторной аутентификации без учета особенностей атак на Windows-инфраструктуру. Например, даже при активной двухэтапной защите для RDP-подключений злоумышленник может выполнить произвольный код на устройстве через протоколы SMB, RPC и WinRM, которые не поддерживают двухфакторную верификацию.

🔗 Подробности — в материале Кибер Медиа.

#Эксперты

TG MAX VK
Please open Telegram to view this post
VIEW IN TELEGRAM
👎7😁65👍111
🗡 Иногда для вскрытия сейфа нужны отмычки, болгарки и специализированные устройства…

… а иногда достаточно простой деревянной палочки из набора для суши и двух минут свободного времени. 👁

И это еще не самая опасная уязвимость, найденная специалистами Бастиона при недавнем тестировании популярной модели сейфов, продающейся на отечественных маркетплейсах. 

В числе неприятных находок: 

🔵 Пользовательский и админский коды хранятся в EEPROM открытым текстом — они легко читаются и правятся при физическом доступе к плате;

🔘 Управляющие линии замка выведены на клавиатуру — сняв панель, злоумышленник может подать девять вольт на нужный контакт и открыть сейф;

🔵 При отказе электроники сейф остается открытым — производителем не предусмотрено безопасного состояния «закрыто»;

🔘 Блокировка после ошибок сбрасывается отключением питания, что упрощает перебор кодов.

🔗 Подробности — в материале на Хабре

#Хабр

TG MAX VK
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥532
This media is not supported in your browser
VIEW IN TELEGRAM
❤️ Лето и начало осени прошли для специалистов Бастиона насыщенно: эксперты выступали на конференциях, митапах и вебинарах, активно делились опытом и практикой с сообществом. 

Для тех, кто не смог присутствовать или посмотреть доклады онлайн — собрали подборку записей выступлений ⬇️

«Findings нашли. А дальше что?» — почему классический подход «finding = задача разработчику» перестает работать.

«Проверка защищенности 24/7: что уже можно автоматизировать» — как не превратить автоматизацию в еще один источник ложноположительных срабатываний, бесконечных отчетов и задач, которые никто не успевает закрывать.

«Поздравляю, у вас новый API» — как находить shadow- и zombie-эндпоинты по коду, инфраструктуре и трафику, вести актуальный API inventory, определять владельцев и приоритизировать риски.

«Траблшутинг ИИ-багхантинга: ошибки, которые убивают ваши репорты» — про ключевые проблемы, с которыми сталкиваются багхантеры, использующие ИИ.

«За гранью биометрии: как открыть замок, не прикасаясь к сенсору (почти)» — как ошибки в схемотехнике и прошивке позволяют открыть замок без касания сканера.

«Автоматизируй это! Превращаем графы BloodHound в готовые команды» — про автоматизацию эксплуатации графов BloodHound в среде Active Directory.

«Кибербезопасность промышленных предприятий 2026» — как меняется ландшафт угроз для промышленности, какие атаки и уязвимости наиболее опасны и что действительно помогает в защите.

«Никто не знает, кто такой DevOps» — что работодатели ожидают от DevOps и DevSecOps и почему некоторые думают, DevOps должен чинить принтеры и одновременно обслуживать базы данных.

Приятного просмотра и да прибудут с вами знания! ❤️

#Мероприятия

TG MAX VK
Please open Telegram to view this post
VIEW IN TELEGRAM
6🔥33
Media is too big
VIEW IN TELEGRAM
Для посетителя выставка, как театр, начинается с вешалки. Для создателей — с главной идеи: что донести и какой опыт дать ❤️

От центральной идеи зависит все: экспонаты, интерактивы и оформление залов.

👥 Выставку «Ключ к доверию. Безопасность в эпоху высоких технологий» Бастион и Музей криптографии готовили больше года. Концепция менялась, но суть осталась одна: вместо абстрактных мыслей «так правильно, а так опасно» эксперты стремились дать посетителям возможность самим сделать выбор и увидеть его последствия.

🔗 В новом материале на Хабре Егор Ефремов, научный сотрудник Музея криптографии и куратор выставки, рассказал, как зарождалась и менялась концепция, как проект готовился и с какими сложностями сталкивались музейщики и безопасники.

Больше про выставку смотрите по тегу — #Музей_криптографии

#Мероприятия

TG MAX VK
Please open Telegram to view this post
VIEW IN TELEGRAM
44🔥3
Стремительное развитие ИИ и IoT не спасает от базовых ошибок

Неправильная конфигурация — фундаментальная проблема информационной безопасности, особенно в области IoT-решений. Если злоумышленник скомпрометирует камеру, роутер или даже умную лампу, устройство может стать точкой входа в сеть и позволить атакующему перемещаться внутри инфраструктуры.

👤 Самое слабое место здесь — учетные записи по умолчанию и простые пароли. Эта проблема сохраняется, несмотря на развитие IoT-устройств, рассказал читателям Кибер Медиа Иван Глинкин, руководитель отдела прикладных исследований Бастиона.

В числе других распространенных ошибок:

🔵 отсутствие автоматических обновлений;
🔘 использование устаревшего ПО;
🔵 применение слабых стандартов защиты Wi-Fi;
🔘 отсутствие сегментации сети;
🔵 хранение ключей и токенов доступа непосредственно в прошивке.

Чтобы не допустить взлома, необходимо думать о безопасности уже на этапе развертывания IoT-сети.

🔗 Подробности и рекомендации по защите читайте в материале Кибер Медиа

#Эксперт

TG MAX VK
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥64
Please open Telegram to view this post
VIEW IN TELEGRAM
43🔥2
👀 Кибератака в эфире: как говорить об инциденте и не усугубить кризис

Встречайте новый выпуск подкаста ВСЕ ПО ИБ! Сегодня эксперты обсудят коммуникации во время киберинцидентов: взаимодействие PR и IR, работу со СМИ, первые публичные заявления, антикризисный план и типичные ошибки в PR.

Герои выпуска:

👤 Алиса Лазовская — руководитель отдела маркетинга Бастиона

👤 Семен Рогачев — руководитель отдела реагирования на инциденты Бастиона

👥 Ника Комарова — основатель консалтингового проекта PR Machine по стратегическим коммуникациям и антикризису в ИТ и кибербезопасности

Слушайте новый выпуск на ➡️ vsepoib.mave.digital
Смотрите запись в ➡️ VK Видео

Если хотите стать гостем следующего выпуска или есть предложения о сотрудничестве, пишите на ➡️ vsepoib@bastion-tech.ru

#Подкасты

TG MAX VK
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥764👍21😁11