#смолтокен
«Плюс вайб», «жиза», «ворк момент»... Вы тоже чувствуете себя динозаврами?
Мы поймали себя на мысли, что перестали понимать язык зумеров. Звучит как приговор, но мы нашли выход. Решили направить фантазию детей на благо общества и дали им карт-бланш. Задача: придумать креативный пост для нашего канала.
Сначала мы думали, что это будет провал. Но эти ребята оказались гениями контента. Они объединили нашу рабочую рутину, мемы и свой сленг. Получился настоящий словарь корпоративного хаоса, от которого мы орали в голос.
Листайте ленту и пишите в комментариях, какое слово довело до слёз😂
САЙТ ПОДКАСТА | ТЕЛЕГРАМ | МАХ
«Плюс вайб», «жиза», «ворк момент»... Вы тоже чувствуете себя динозаврами?
Мы поймали себя на мысли, что перестали понимать язык зумеров. Звучит как приговор, но мы нашли выход. Решили направить фантазию детей на благо общества и дали им карт-бланш. Задача: придумать креативный пост для нашего канала.
Сначала мы думали, что это будет провал. Но эти ребята оказались гениями контента. Они объединили нашу рабочую рутину, мемы и свой сленг. Получился настоящий словарь корпоративного хаоса, от которого мы орали в голос.
Листайте ленту и пишите в комментариях, какое слово довело до слёз😂
САЙТ ПОДКАСТА | ТЕЛЕГРАМ | МАХ
😁2🔥1
#этопромт
Попробуем еще раз?😀
________
ПРОМТ: Представь себя специалистом по сетевой безопасности. Ответь на вопрос - если бы ты мог научиться чему-то за 1 день, что бы это было?
________
ОТВЕТ:
А чему бы вы хотели научиться, если бы у вас был всего один день? Напишите ответ в комментариях. Самый неожиданный вариант разберём в следующем посте.
САЙТ ПОДКАСТА | ТЕЛЕГРАМ | МАХ
Попробуем еще раз?😀
________
ПРОМТ: Представь себя специалистом по сетевой безопасности. Ответь на вопрос - если бы ты мог научиться чему-то за 1 день, что бы это было?
________
ОТВЕТ:
Если бы я мог научиться чему-то за один день, я бы научился видеть глазами системы безопасности:
«Устройство установило соединение с новым доменом, передало необычный объём данных, повторило запрос через 17 минут и попыталось обратиться к внутреннему сервису».
За один день я хотел бы научиться мгновенно замечать в сетевом трафике то, что обычно скрывается за шумом:
— устройство, которое внезапно начинает вести себя не как обычно;
— DNS-запросы к доменам, похожим на легитимные;
— странные исходящие соединения;
— попытки перемещения внутри сети;
— «тихую» утечку данных, которая выглядит как обычная синхронизация;
— следы атаки, оставшиеся после того, как злоумышленник уже удалил свои файлы.
Потому что настоящая суперсила специалиста по сетевой безопасности — не в том, чтобы знать тысячу инструментов. А в том, чтобы заметить одну аномалию среди миллиона нормальных событий.
Вся сеть — это огромный город. Пакеты данных — машины. Порты — двери. DNS — справочная служба. Логи — камеры наблюдения.
Большинство специалистов смотрят на отдельные машины. А я бы хотел за один день научиться видеть весь город целиком — и сразу понимать, кто здесь заблудился, кто приехал не по адресу, а кто пытается вынести сервер через чёрный ход.
Именно такой навык часто экономит не часы, а недели расследований. Иногда — спасает компанию от серьёзной утечки.
А чему бы вы хотели научиться, если бы у вас был всего один день? Напишите ответ в комментариях. Самый неожиданный вариант разберём в следующем посте.
САЙТ ПОДКАСТА | ТЕЛЕГРАМ | МАХ
#хакнутыефакты
Если не вводить имя и не входить в аккаунт — в интернете вы анонимны
Открываешь сайт в режиме инкогнито. Не логинишься. Отключаешь cookies. Через несколько минут закрываешь вкладку с уверенностью, что никто ничего не заметил.
Возвращаешься, сайт словно продолжает разговор:
Совпадение?🧐😏
Существуют алгоритмы, которые анализируют поведение пользователя и формируют его уникальный профиль. Причём им не обязательно знать ваше имя.
Как это работает?
Алгоритм собирает множество сигналов:
— какие страницы вы открываете и как долго на них остаетесь;
— куда наводите курсор и что пролистываете;
— в какое время обычно заходите в сеть;
— каким устройством, браузером и экраном пользуетесь;
— какие сайты посещаете до и после;
— какие рекламные объявления игнорируете, а на какие нажимаете.
По отдельности каждый сигнал почти бесполезен. Но вместе они создают поведенческий «портрет».
К нему могут добавить технический отпечаток устройства — fingerprint: версию браузера, параметры экрана, установленные шрифты, язык, часовой пояс и другие характеристики. Даже если IP-адрес изменился, сочетание признаков иногда остаётся достаточно узнаваемым.
А дальше вступают в дело модели машинного обучения. Они сравнивают новые действия с уже известными шаблонами и оценивают:
— тот ли это пользователь;
— к какой группе он относится;
— что его, вероятно, заинтересует;
— когда он с большей вероятностью совершит нужное действие.
Это алгоритм, которому не нужно знать, кто вы по паспорту. Достаточно понять, что вы — «тот самый пользователь с определёнными привычками».
И вот главный миф: анонимность — это не отсутствие имени в профиле.
Можно не указывать настоящее имя, но оставить достаточно поведенческих следов, чтобы системы связали ваши действия между собой.
В выпуске "Возможно ли достичь анонимности в сети?" рассказали:
— что такое анонимность;
— как работает цифровой двойник;
— почему режим инкогнито не делает вас невидимым;
— какие данные собирают сайты, приложения и рекламные платформы;
— можно ли действительно уменьшить количество цифровых следов.
🎧 Включайте выпуск и узнайте, сколько информации о вас получает Интернет ещё до того, как вы успеваете что-то написать.
САЙТ ПОДКАСТА | ТЕЛЕГРАМ | МАХ
Если не вводить имя и не входить в аккаунт — в интернете вы анонимны
Открываешь сайт в режиме инкогнито. Не логинишься. Отключаешь cookies. Через несколько минут закрываешь вкладку с уверенностью, что никто ничего не заметил.
Возвращаешься, сайт словно продолжает разговор:
«Вам может понравиться именно эта модель».
«Вы снова интересовались этим товаром».
«Вот подборка новостей под ваши привычки».
Совпадение?🧐😏
Существуют алгоритмы, которые анализируют поведение пользователя и формируют его уникальный профиль. Причём им не обязательно знать ваше имя.
Как это работает?
Алгоритм собирает множество сигналов:
— какие страницы вы открываете и как долго на них остаетесь;
— куда наводите курсор и что пролистываете;
— в какое время обычно заходите в сеть;
— каким устройством, браузером и экраном пользуетесь;
— какие сайты посещаете до и после;
— какие рекламные объявления игнорируете, а на какие нажимаете.
По отдельности каждый сигнал почти бесполезен. Но вместе они создают поведенческий «портрет».
К нему могут добавить технический отпечаток устройства — fingerprint: версию браузера, параметры экрана, установленные шрифты, язык, часовой пояс и другие характеристики. Даже если IP-адрес изменился, сочетание признаков иногда остаётся достаточно узнаваемым.
А дальше вступают в дело модели машинного обучения. Они сравнивают новые действия с уже известными шаблонами и оценивают:
— тот ли это пользователь;
— к какой группе он относится;
— что его, вероятно, заинтересует;
— когда он с большей вероятностью совершит нужное действие.
Это алгоритм, которому не нужно знать, кто вы по паспорту. Достаточно понять, что вы — «тот самый пользователь с определёнными привычками».
И вот главный миф: анонимность — это не отсутствие имени в профиле.
Можно не указывать настоящее имя, но оставить достаточно поведенческих следов, чтобы системы связали ваши действия между собой.
В выпуске "Возможно ли достичь анонимности в сети?" рассказали:
— что такое анонимность;
— как работает цифровой двойник;
— почему режим инкогнито не делает вас невидимым;
— какие данные собирают сайты, приложения и рекламные платформы;
— можно ли действительно уменьшить количество цифровых следов.
🎧 Включайте выпуск и узнайте, сколько информации о вас получает Интернет ещё до того, как вы успеваете что-то написать.
САЙТ ПОДКАСТА | ТЕЛЕГРАМ | МАХ
#мероприятия
Наши партнеры вновь проводят конференцию!🔥
Когда? 24 сентября🍁
Что? Конференция, посвященная продуктам и экспертизе Positive Technologies, — День ТризТех: Звезда Родилась.
На онлайн-мероприятии ребята расскажут о новом сетевом вендоре, больших планах, реальных проектах и том, что происходит с сетевой безопасностью в России прямо сейчас. Целых 2 трека выступлений, где будут представлены: честные разговоры с лидерами индустрии, панельные дискуссии с регуляторами, реальные кейсы заказчиков PT NGFW и технические сессии с инженерами.
Будем рады видеть вас на мероприятии! Для участия нужно зарегистрироваться, подключайтесь к нам онлайн на сайте конференции.
До встречи!🔥
САЙТ ПОДКАСТА | ТЕЛЕГРАМ | МАХ
Наши партнеры вновь проводят конференцию!🔥
Когда? 24 сентября🍁
Что? Конференция, посвященная продуктам и экспертизе Positive Technologies, — День ТризТех: Звезда Родилась.
На онлайн-мероприятии ребята расскажут о новом сетевом вендоре, больших планах, реальных проектах и том, что происходит с сетевой безопасностью в России прямо сейчас. Целых 2 трека выступлений, где будут представлены: честные разговоры с лидерами индустрии, панельные дискуссии с регуляторами, реальные кейсы заказчиков PT NGFW и технические сессии с инженерами.
Будем рады видеть вас на мероприятии! Для участия нужно зарегистрироваться, подключайтесь к нам онлайн на сайте конференции.
До встречи!🔥
САЙТ ПОДКАСТА | ТЕЛЕГРАМ | МАХ
#подкаст
"Информационная безопасность в РСО"
📎 Ресурсоснабжающие организации (РСО) — это кровеносная система страны: тепло, вода, электричество. И когда в эту систему пытаются войти те, кому там не место, цена ошибки измеряется не только деньгами.
В этом выпуске разберёмся:
❓ Какие оборудование и подразделения в РСО — самые уязвимые звенья цепи?
❓ Почему атака на датчик в АСУ ТП может остановить производство и обернуться реальными физическими потерями!?
❓ Где заканчивается зона ответственности ИТ и начинается зона ИБ?
❓ Почему в энергетике специалисту по безопасности нужно понимать технологический процесс?
Отдельно обсудили недопустимые события — рубеж, который нельзя пересекать ни при каких обстоятельствах.
🔸Мы пригласили Егора Симцова — руководителя отдела информационной безопасности УралЭнергоСбыт.
▶️ Выбирай плеер и слушай на удобной площадке🤩
Яндекс Музыка
Apple podcasts
Литрес
MyBook
Spotify
Deezer
ЗВУК
Castbox
VK Podcasts
mave.stream
Mave
Pocket Casts
Podcast Addict
Soundstream
САЙТ ПОДКАСТА | ТЕЛЕГРАМ | МАХ
"Информационная безопасность в РСО"
В этом выпуске разберёмся:
Отдельно обсудили недопустимые события — рубеж, который нельзя пересекать ни при каких обстоятельствах.
🔸Мы пригласили Егора Симцова — руководителя отдела информационной безопасности УралЭнергоСбыт.
Яндекс Музыка
Apple podcasts
Литрес
MyBook
Spotify
Deezer
ЗВУК
Castbox
VK Podcasts
mave.stream
Mave
Pocket Casts
Podcast Addict
Soundstream
САЙТ ПОДКАСТА | ТЕЛЕГРАМ | МАХ
Please open Telegram to view this post
VIEW IN TELEGRAM
This media is not supported in your browser
VIEW IN TELEGRAM
#инфобес
Дорогой дневник...
Когда меня спрашивают: «Где ты была в этом году?» — я вспоминаю ролик про грань нервного срыва и депрессию. Уж больно завирусился этот ролик.
Но если без шуток, мой год — это не география, а уроки ИБ.
Вот 5 мест, куда я бы не хотела попадать и заказчикам своим рекомендую:
1. В письмо «срочно оплатите счёт». Проверка домена, скепсис к вложениям и ссылкам.
2. В кнопку «отключить MFA». MFA — не роскошь, а бронежилет. Проверено на собственной шкуре.
3. В бэкап, который «наверное, работает». Непроверенный бэкап — это надежда, а не план.
4. В прод с паролем admin/admin. А то был у меня тут перец, зато сейчас пароли сложные и уникальные. Да еще и в менеджере паролей, а не в Избранных телеги.
5. В спор с соц. инженерией. Злоумышленник не взламывает — он уговаривает. Мне хоть и в кайф поговорить, но не с "лапшичным заводом".
Безопасность — это ритуал. Как чистить зубы. Только логами.
Хочу, чтобы в следующем году у моих заказчиков вместо вопроса «где я был» звучало как «на Кипре», а не «в отчёте об утечке»? Хотя еще рано загадывать новогодние желания.. Или нет?🧐
С любовью, менеджер по информационной безопасности
САЙТ ПОДКАСТА | ТЕЛЕГРАМ | МАХ
Дорогой дневник...
Когда меня спрашивают: «Где ты была в этом году?» — я вспоминаю ролик про грань нервного срыва и депрессию. Уж больно завирусился этот ролик.
Но если без шуток, мой год — это не география, а уроки ИБ.
Вот 5 мест, куда я бы не хотела попадать и заказчикам своим рекомендую:
1. В письмо «срочно оплатите счёт». Проверка домена, скепсис к вложениям и ссылкам.
2. В кнопку «отключить MFA». MFA — не роскошь, а бронежилет. Проверено на собственной шкуре.
3. В бэкап, который «наверное, работает». Непроверенный бэкап — это надежда, а не план.
4. В прод с паролем admin/admin. А то был у меня тут перец, зато сейчас пароли сложные и уникальные. Да еще и в менеджере паролей, а не в Избранных телеги.
5. В спор с соц. инженерией. Злоумышленник не взламывает — он уговаривает. Мне хоть и в кайф поговорить, но не с "лапшичным заводом".
Безопасность — это ритуал. Как чистить зубы. Только логами.
Хочу, чтобы в следующем году у моих заказчиков вместо вопроса «где я был» звучало как «на Кипре», а не «в отчёте об утечке»? Хотя еще рано загадывать новогодние желания.. Или нет?
С любовью, менеджер по информационной безопасности
САЙТ ПОДКАСТА | ТЕЛЕГРАМ | МАХ
Please open Telegram to view this post
VIEW IN TELEGRAM
😁3👀1
#хакнутыефакты
Что такое ресурсоснабжающая организация (РСО)?
РСО — это компания, которая поставляет коммунальные ресурсы потребителям. Например, электроэнергию, тепло, воду или газ.
РСО может производить ресурс самостоятельно или закупать его у другой организации, а затем обеспечивать его передачу по сетям до многоквартирных домов, технологических объектов и т.д..
Кроме поставки, в зоне ответственности РСО — стабильность и качество ресурса, содержание сетей и оборудования, учет потребления, устранение аварий и проведение ремонтных работ.
Проще говоря, РСО помогает сделать так, чтобы в домах и на предприятиях были свет, тепло, вода и газ.
______
Новый выпуск посвящен особенностям информационной безопасности в ресурсоснабжающей организации. В чём принципиальные отличия и сходства, важно ли погружаться в сферу энергетики. Получился насыщенный эпизод, с добрыми историями и понятными разъяснениями от спикера.
Слушайте новый выпуск и делитесь в комментариях - какую сферу нам разобрать следующей?🔥
САЙТ ПОДКАСТА | ТЕЛЕГРАМ | МАХ
Что такое ресурсоснабжающая организация (РСО)?
РСО — это компания, которая поставляет коммунальные ресурсы потребителям. Например, электроэнергию, тепло, воду или газ.
РСО может производить ресурс самостоятельно или закупать его у другой организации, а затем обеспечивать его передачу по сетям до многоквартирных домов, технологических объектов и т.д..
Кроме поставки, в зоне ответственности РСО — стабильность и качество ресурса, содержание сетей и оборудования, учет потребления, устранение аварий и проведение ремонтных работ.
Проще говоря, РСО помогает сделать так, чтобы в домах и на предприятиях были свет, тепло, вода и газ.
______
Новый выпуск посвящен особенностям информационной безопасности в ресурсоснабжающей организации. В чём принципиальные отличия и сходства, важно ли погружаться в сферу энергетики. Получился насыщенный эпизод, с добрыми историями и понятными разъяснениями от спикера.
Слушайте новый выпуск и делитесь в комментариях - какую сферу нам разобрать следующей?🔥
САЙТ ПОДКАСТА | ТЕЛЕГРАМ | МАХ
#мероприятия
Чему учат реальные утечки данных?
Расскажут наши партнеры из Solar 1 октября на практическом вебинаре.
Вас ждет разбор реальных утечек данных, инцидентов информационной и экономической безопасности. На конкретных кейсах вы узнаете:
✔️ Как действуют инсайдеры?
✔️ Как развиваются инциденты?
✔️ Каким образом специалисты восстанавливают картину произошедшего и как в этом помогает DLP-система Solar Dozor?
🗓 Встречаемся 1 октября в 11:00 на платформе Pruffme.
Зарегистрироваться
_____
📍В программе вебинара:
1. Реальные расследования утечек данных
Какие действия сотрудников и инсайдеров приводят к компрометации информации, по каким признакам можно выявить подозрительную активность и как из отдельных событий восстановить полную картину инцидента?
2. Примеры того, как происходят утечки корпоративных и клиентских данных, подготавливаются и совершаются иные злоупотребления, к каким схемам и почему прибегают нарушители и какие меры помогают снизить риск рецидива, уменьшить ущерб от уже содеянного?
✨ Главный фокус - практические выводы из произошедших инцидентов.
Для кого?
• Для руководителей и специалистов по информационной и экономической безопасности.
• ИТ-руководителей.
• Риск-менеджеров и сотрудников, отвечающих за защиту конфиденциальной информации и противодействие инсайдерским угрозам.
Регистрация открыта
САЙТ ПОДКАСТА | ТЕЛЕГРАМ | МАХ
Чему учат реальные утечки данных?
Расскажут наши партнеры из Solar 1 октября на практическом вебинаре.
Вас ждет разбор реальных утечек данных, инцидентов информационной и экономической безопасности. На конкретных кейсах вы узнаете:
Зарегистрироваться
_____
📍В программе вебинара:
1. Реальные расследования утечек данных
Какие действия сотрудников и инсайдеров приводят к компрометации информации, по каким признакам можно выявить подозрительную активность и как из отдельных событий восстановить полную картину инцидента?
2. Примеры того, как происходят утечки корпоративных и клиентских данных, подготавливаются и совершаются иные злоупотребления, к каким схемам и почему прибегают нарушители и какие меры помогают снизить риск рецидива, уменьшить ущерб от уже содеянного?
Для кого?
• Для руководителей и специалистов по информационной и экономической безопасности.
• ИТ-руководителей.
• Риск-менеджеров и сотрудников, отвечающих за защиту конфиденциальной информации и противодействие инсайдерским угрозам.
Регистрация открыта
САЙТ ПОДКАСТА | ТЕЛЕГРАМ | МАХ
Please open Telegram to view this post
VIEW IN TELEGRAM
#анатомияиб
«Проверяй защиту так, как это сделает атакующий»
Зачем проводить пентест?
Внешний сервис оказался доступен из интернета вместе с уязвимым компонентом. Веб-приложение позволяет обойти проверку прав. Скомпрометированная учётная запись открывает путь к критичным системам. Уязвимость уже исправлена, но обновление не установилось на одном из серверов.
Такие ситуации не всегда выявляются средствами мониторинга. Сканер может показать потенциальную проблему, но не ответить на главный вопрос: может ли злоумышленник реально использовать её для развития атаки?
⚡️ Пентест, или тестирование на проникновение, — это контролируемая имитация действий злоумышленника, направленная на поиск и подтверждение уязвимостей в инфраструктуре, приложениях и процессах. Специалисты не просто составляют список слабых мест, а проверяют, можно ли через них получить доступ к данным, повысить привилегии или переместиться внутри инфраструктуры.
По сути, пентест — это попытка проникновения с разрешения владельца. Специалист проверяет, действительно ли найденная проблема позволяет открыть дверь, попасть в соседние помещения и добраться до ценных объектов.
Автопентест занимает промежуточное место: автоматизированная система регулярно выполняет стандартный набор проверок и безопасных атак по заданным сценариям. Она помогает быстро понять, не появилась ли вновь известная уязвимость после изменения конфигурации, обновления или публикации нового сервиса.
Как проходит пентест?
В зависимости от целей и уровня доступа специалисты могут использовать разные подходы:
🔸 Black box — тестирование практически без внутренней информации, со стороны внешнего атакующего.
🔸 Gray box — часть сведений предоставляется заранее: например, учётная запись обычного пользователя.
🔸 White box — команда получает подробную информацию об инфраструктуре.
Для поиска и подтверждения проблем используются разведка и сканирование, анализ конфигураций, ручное тестирование бизнес-логики, перебор учётных данных в разрешённых пределах, эксплуатация уязвимостей, повышение привилегий, проверка перемещения по сети и моделирование доступа к целевым данным.
Ключевое отличие полноценного пентеста — сочетание автоматизированных инструментов и экспертного анализа. Специалист оценивает контекст, связывает отдельные слабости в цепочку атаки и определяет реальный ущерб для бизнеса.
⚡️ Автопентест — автоматизированная проверка защищённости, которая имитирует отдельные действия атакующего без постоянного участия специалиста.
Система самостоятельно:
✔️обнаруживает доступные узлы, сервисы и приложения;
✔️проверяет известные уязвимости;
✔️анализирует версии компонентов и настройки;
✔️выполняет безопасные попытки эксплуатации;
✔️проверяет типовые сценарии повышения привилегий;
✔️фиксирует результат и формирует отчёт;
✔️повторяет проверки после изменений в инфраструктуре.
Автопентест особенно полезен для регулярной валидации защиты: после релиза, изменения правил межсетевого экрана, установки обновлений или появления нового внешнего сервиса.
🎶 Больше про тестирование на проникновение рассказал белый хакер в этом выпуске.
САЙТ ПОДКАСТА | ТЕЛЕГРАМ | МАХ
«Проверяй защиту так, как это сделает атакующий»
Зачем проводить пентест?
Внешний сервис оказался доступен из интернета вместе с уязвимым компонентом. Веб-приложение позволяет обойти проверку прав. Скомпрометированная учётная запись открывает путь к критичным системам. Уязвимость уже исправлена, но обновление не установилось на одном из серверов.
Такие ситуации не всегда выявляются средствами мониторинга. Сканер может показать потенциальную проблему, но не ответить на главный вопрос: может ли злоумышленник реально использовать её для развития атаки?
⚡️ Пентест, или тестирование на проникновение, — это контролируемая имитация действий злоумышленника, направленная на поиск и подтверждение уязвимостей в инфраструктуре, приложениях и процессах. Специалисты не просто составляют список слабых мест, а проверяют, можно ли через них получить доступ к данным, повысить привилегии или переместиться внутри инфраструктуры.
По сути, пентест — это попытка проникновения с разрешения владельца. Специалист проверяет, действительно ли найденная проблема позволяет открыть дверь, попасть в соседние помещения и добраться до ценных объектов.
Автопентест занимает промежуточное место: автоматизированная система регулярно выполняет стандартный набор проверок и безопасных атак по заданным сценариям. Она помогает быстро понять, не появилась ли вновь известная уязвимость после изменения конфигурации, обновления или публикации нового сервиса.
Как проходит пентест?
В зависимости от целей и уровня доступа специалисты могут использовать разные подходы:
🔸 Black box — тестирование практически без внутренней информации, со стороны внешнего атакующего.
🔸 Gray box — часть сведений предоставляется заранее: например, учётная запись обычного пользователя.
🔸 White box — команда получает подробную информацию об инфраструктуре.
Для поиска и подтверждения проблем используются разведка и сканирование, анализ конфигураций, ручное тестирование бизнес-логики, перебор учётных данных в разрешённых пределах, эксплуатация уязвимостей, повышение привилегий, проверка перемещения по сети и моделирование доступа к целевым данным.
Ключевое отличие полноценного пентеста — сочетание автоматизированных инструментов и экспертного анализа. Специалист оценивает контекст, связывает отдельные слабости в цепочку атаки и определяет реальный ущерб для бизнеса.
⚡️ Автопентест — автоматизированная проверка защищённости, которая имитирует отдельные действия атакующего без постоянного участия специалиста.
Система самостоятельно:
✔️обнаруживает доступные узлы, сервисы и приложения;
✔️проверяет известные уязвимости;
✔️анализирует версии компонентов и настройки;
✔️выполняет безопасные попытки эксплуатации;
✔️проверяет типовые сценарии повышения привилегий;
✔️фиксирует результат и формирует отчёт;
✔️повторяет проверки после изменений в инфраструктуре.
Автопентест особенно полезен для регулярной валидации защиты: после релиза, изменения правил межсетевого экрана, установки обновлений или появления нового внешнего сервиса.
САЙТ ПОДКАСТА | ТЕЛЕГРАМ | МАХ
Please open Telegram to view this post
VIEW IN TELEGRAM
В продолжение прошлого поста🙂
Чем пентест отличается от автопентеста?
🔸 Глубиной анализа. Автоматизированная система эффективно проверяет известные и формализуемые сценарии. Пентестер может исследовать нестандартную логику приложения и комбинировать несколько слабостей.
🔸 Контекстом. Автопентест оценивает технический результат проверки. Специалист дополнительно определяет бизнес-критичность уязвимости, возможный ущерб и реалистичный путь атаки.
🔸 Адаптивностью. Человек меняет тактику в зависимости от реакции системы. Автоматизированный инструмент работает в пределах заложенных сценариев и политик безопасности.
🔸 Периодичностью. Пентест обычно проводится как отдельное проектное мероприятие. Автопентест можно запускать регулярно или встроить в процессы DevSecOps и контроль внешней поверхности атаки.
🔸 Стоимостью и масштабом. Автоматизация позволяет часто проверять большое количество активов. Полноценное ручное тестирование требует больше времени, но способно выявить более сложные цепочки компрометации.
Пентест показывает, как далеко может зайти атакующий. Автопентест помогает регулярно проверять, не открылась ли для него новая дорога. Главное — использовать результаты не для формального отчёта, а для постоянной валидации и усиления защиты.
Проверить свою инфраструктуру быстро и бесплатноможно нужно тут 😘
САЙТ ПОДКАСТА | ТЕЛЕГРАМ | МАХ
Чем пентест отличается от автопентеста?
🔸 Глубиной анализа. Автоматизированная система эффективно проверяет известные и формализуемые сценарии. Пентестер может исследовать нестандартную логику приложения и комбинировать несколько слабостей.
🔸 Контекстом. Автопентест оценивает технический результат проверки. Специалист дополнительно определяет бизнес-критичность уязвимости, возможный ущерб и реалистичный путь атаки.
🔸 Адаптивностью. Человек меняет тактику в зависимости от реакции системы. Автоматизированный инструмент работает в пределах заложенных сценариев и политик безопасности.
🔸 Периодичностью. Пентест обычно проводится как отдельное проектное мероприятие. Автопентест можно запускать регулярно или встроить в процессы DevSecOps и контроль внешней поверхности атаки.
🔸 Стоимостью и масштабом. Автоматизация позволяет часто проверять большое количество активов. Полноценное ручное тестирование требует больше времени, но способно выявить более сложные цепочки компрометации.
Пентест показывает, как далеко может зайти атакующий. Автопентест помогает регулярно проверять, не открылась ли для него новая дорога. Главное — использовать результаты не для формального отчёта, а для постоянной валидации и усиления защиты.
Проверить свою инфраструктуру быстро и бесплатно
САЙТ ПОДКАСТА | ТЕЛЕГРАМ | МАХ
Please open Telegram to view this post
VIEW IN TELEGRAM
Среда — маленькая пятница!
Предлагаем отвлечься от задач на две минуты и проверить, что говорят звёзды?🔮
Бросайте кубик в комментариях и смотрите, какая цифра выпадет. А потом найдите своё предсказание на картинке🪄
Как бросить кубик в комментариях:
Перебрасывать можно🙂
САЙТ ПОДКАСТА | ТЕЛЕГРАМ | МАХ
Предлагаем отвлечься от задач на две минуты и проверить, что говорят звёзды?🔮
Бросайте кубик в комментариях и смотрите, какая цифра выпадет. А потом найдите своё предсказание на картинке
Как бросить кубик в комментариях:
1. Откройте поле для комментария под этим постом
2. Выберите эмодзи (🎲)
3. Отправьте — Telegram сам покажет выпавшее число.
Перебрасывать можно
САЙТ ПОДКАСТА | ТЕЛЕГРАМ | МАХ
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM