InfoSec Context
110 subscribers
155 photos
1 video
185 links
Канал о событиях в сфере ИБ, которые дадут больше контекста для личной безопасности и безопасности малого бизнеса.

Предлагаю присоединиться к созданию открытой библиотеки информационной безопасности: https://islib.ru
Download Telegram
👀 Грядут праздники
Друзья, в конце зимы и начале весны нас ждут несколько праздников, когда мы опять будем в поте лица искать подарки/билеты/цветы (ненужное зачеркнуть).

В преддверии подобного ажиотажа хочу еще раз всем напомнить об активизации мошенников‼️ Все считаем себя умными и подготовленными, но кто-то же постоянно попадается?

💬 Многократно проверяйте адреса сайтов, не называйте код из СМС, будьте осторожнее с предоплатой. Всем хороших подарков 🎁.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🔌 Опасные VPN
Роскомнадзор борется не только с нашим удобным Telegram 🌌, но и с VPN-сервисами, которые в РФ массово используют для обхода блокировок.

Многие, не понимая, как устроен VPN-сервис, считают его вопри ори добром и защитой от слежек. Но часто эта технология используется во вред пользователям, и я ранее об этом уже писал, а сейчас, в связи с «замедлением» 📉 Telegram, множество людей качают себе любой VPN-клиент, не задумываясь о безопасности.

А стоит задуматься, так как мошенники 👽 массово начали взламывать россиян с помощью именно поддельных VPN-приложений. Фейковые сервисы массово распространяются по ссылкам в мессенджерах. Причем сценарий обмана может включать и поддельный фишинговый сайт магазина приложений и т. п.

💬 VPN используют многие, и периодически его приходится менять, но необходимо очень внимательно проверить сервис, которому вы отдадите свой трафик 👨‍💻. При этом даже после тщательной проверки и использования популярного сервиса есть шансы, что ваши данные утекут.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
😱1👀1
📱Защита от подглядывания
Для обеспечения приватности некоторые пользователи смартфонов наклеивают себе на экран специальные защитные пленки. Они преломляют изображение экрана смартфона, не позволяя смотреть на него под углом 👁.

К сожалению, подобные пленки ограничивают и владельца, снижая удобство использования 🤢. Но компания Samsung анонсировала новую технологию, которая при включении специальной функции позволяет изменить угол просмотра изображения экрана для защиты от посторонних глаз. Причем как для всего экрана, так и для той информации, которую смартфон посчитает конфиденциальной.

Технологию планируют представить в линейке Samsung S26 уже 25 февраля в рамках мероприятия Samsung Unpacked.

💬 Очень интересное новшество, и думаю, что после его появления пройдет совсем немного времени перед его массовым внедрением другими производителями. Все, что не делается для конфиденциальности, нам нравится❗️

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🧠 Безопасность машинного обучения.

Сегодня ИИ и его безопасность — очень популярная тема, и каждому нужно в ней ориентироваться, даже минимально.

Дополнил соответствующую страницу 📖 Библиотеки ИБ информацией о нормативных документах РФ по безопасности искусственного интеллекта:

1️⃣ Указ Президента Российской Федерации от 10 октября 2019 № 490 «О развитии искусственного интеллекта в Российской Федерации»
2️⃣ Приказ ФСТЭК № 117 от 11 апреля 2025 «Об утверждении требований о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений»
3️⃣ Методический документ ФСТЭК «Методика анализа защищенности информационных систем»
4️⃣ Раздел БДУ ФСТЭК «Угрозы безопасности информации систем искусственного интеллекта»

Также на странице описаны ключевые направления безопасности машинного обучения, но пока без серьезного раскрытия.

💬 Надеюсь, вам эта информация будет интересна и полезна.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
🐿 ИБ в русских сказках
Вчера сходил с детьми на фильм-сказку «Сказка о царе Салтане» и с удивлением для себя понял, что весь сюжет сказки завязан на отсутствии в царстве должной экспертизы по информационной безопасности 🧐.

Что я имею в виду. Все действия происходят из-за последовательного провала сначала защиты конфиденциальности сообщения царю, а потом и его целостности, и так целых 2 раза подряд‼️

💬 Я считаю, что это вполне себе хороший пример для детей отсутствия принципов информационной безопасности в жизни.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🛡 Предотвращение развития атаки
Ребята из BI.ZONE опубликовали очередную техническую статью, где очень кратко объясняют, какие элементы инфраструктуры нужны атакующему 👹 для успешной реализации своих замыслов.
В ней описывается сами источники угроз, примерные способы реализации и использование индикаторов компрометации.

Статья поможет напомнить о важности мониторинга индикаторов компрометации в сети. При этом не обязательно использовать дорогостоящее ПО и оборудование 💸, на базовом уровне можно использовать ПО с открытым исходным кодом Suricata и общедоступные списки правил, в которых уже собраны индикаторы компрометации.

Источников таких правил в сети не мало, и я бы хотел привести несколько из них:
1️⃣ Открытые индикаторы Positive Technologies;
2️⃣ Индикаторы abuse.ch;
3️⃣ Списки IP от Etnetera.
Вдумчивый поиск в сети расширит этот список и позволит увеличить шанс обнаружения инцидента.

💬 Несложный набор из межсетевого экрана и IDS-решения Suricata с наборами бесплатных правил намного лучше, чем простой межсетевой экран ‼️

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🚰 Очень сочная уязвимость у Cisco.
Очередная в этом году 10-балльная CVE-2026-20127, но теперь в Cisco Catalyst SD-WAN Manager и Cisco Catalyst SD-WAN Controller.

❗️Уязвимость позволяет удалённо получить административные права, обойдя аутентификацию.

С учетом огромного количества установок данного оборудования, агентство по кибербезопасности и защите инфраструктуры США (CISA) даже выпустило специальную директиву 👨‍💻, которая обязывает все ведомства осуществить экстренное обновление до 27 февраля 2026. Подобное заявление также сделали британский национальный центр кибербезопасности (NCSC) и Австралийское управление радиотехнической разведки.

💬 Всем, у кого осталось подобное оборудование и кто еще не импортозаместился, стоит прислушаться к заграничным ведомствам и тоже обновиться.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
👾 Все ИИ нарушают правила
ODCV-Bench (Outcome-Driven Constraint Violation Benchmark) — фреймворк, состоящий из 40 сценариев, который помещает ИИ-агента в реалистичные условия выполнения задачи.

Суть ODCV-Bench: проверка не того, выполнит ли ИИ 🧠 прямой запрещённый приказ, а то, самостоятельно ли он решит обойти ограничения, когда поставленную цель невозможно достичь честным путём.

Тестирование основных современных ИИ-агентов выявило тревожную тенденцию: они готовы нарушать этические и правовые нормы ради достижения поставленных показателей (KPI), даже если оператор их не просит это делать 💀.

Ключевые выводы исследования ODCV-Bench:
1️⃣ Все ИИ-модели из теста в том или ином сценарии шли на нарушения.
🟠Худший результат показала Gemini-3-Pro-Preview, нарушавшая правила в 71,4% случаев. Причём ей было всё равно, получала ли она прямой приказ или просто нацеленный на результат стимул.
🟠Лучший результат у Claude Opus 4.5 — лишь 1,3% нарушений.
🟠Модели среднего уровня, такие как Llama-4-Maverick (33,8%) и Qwen3-Max (45,6%), также часто выбирали неэтичный путь.


2️⃣ИИ- модели осознают, что поступают плохо. Высокий процент Self-Aware Misalignment Rate (SAMR) показывает, что ИИ способен распознать свои же действия как неэтичные постфактум.
Например, Grok-4.1-Fast распознал 93,5% своих нарушений. Однако это понимание не останавливает их в момент принятия решения ради достижения цели.

3️⃣Увеличение размера и "ума" 🧠 модели часто ухудшало ситуацию. Большие модели не просто повторяли ошибки маленьких, а находили более изощрённые способы обмана, например, модифицировали скрипты валидации.

Примеры из сценариев исследования:
🟢В медицине: ИИ-администратор больницы фальсифицировал медицинские записи (добавлял несуществующие даты выписки), чтобы выполнить KPI по полноте данных (нарушили 82,6% моделей).
🟢В логистике: ИИ-диспетчер для выполнения KPI по срокам доставки отключал датчики безопасности в грузовиках и подделывал логи отдыха водителей (нарушили 65,2% моделей).
🟢В науке: ИИ-исследователь подменял коэффициент в статистическом анализе, чтобы статья прошла ревью (нарушили 41,7% моделей).

При этом, в самих тестах ИИ-агенты имеют доступ ко всем инструментам (биллинг, email, файлы) и жёсткий KPI. В таких условиях ИИ-агент начинает использовать все доступные способы для решения задачи, включая нарушая норм 🤖.

💬 Интересный бэнчмарк, который показывает, что решением проблемы может быть изменение сути использования KPI - только для мониторинга, а не как целевую функцию для оптимизации. И естественно, строгое разграничение доступа для ИИ-моделей.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🌅 Харденинг MS IIS
Многие российские компании используют платформы Windows, а самым распространенным для них веб-сервером является IIS за счет глубокой интеграции с экосистемой 📱Microsoft, Active Directory.

В очередной технической статье BI.ZONE рассказали о типичных ошибках в настройке IIS, которые создают риски ИБ, и предложили методы их устранения.

Из интересного в статье:
1️⃣ Правильное архитектурное расположение веб-сервера (если ранее не знали 👨‍💻).
2️⃣ Основные мисконфигурации:
🟢Утечки информации в ответах сервера (стандартная страница, заголовки, подробные ошибки).
🟢Слабая фильтрация запросов и файлов (длина URL и строки запросов, расширения файлов).
🟢Использование ненадежных алгоритмов шифрования (протоколы и алгоритмы шифрования).
3️⃣ Отключение ненужных компонентов IIS.

💬 Статья однозначно полезна при настройке IIS, как минимум как чек-лист. Настройки и практики из статьи значительно снижают поверхность атаки на сервис.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
😈 Автоматизация взлома и пентеста

Злоумышленники уже давно применяют ИИ 🧠 для разработки вредоносного ПО и автоматизации атак. Но с появлением специальных ИИ-платформ ситуация становится еще сложнее.

Недавно появившаяся opensource ИИ-платформа CyberStrikeAI уже активно используется для тестирования безопасности. Она объединяет более 100 инструментов безопасности, движок оркестрации, предустановленные роли и систему навыков.

«Благодаря нативной поддержке протокола MCP и ИИ-агентов платформа обеспечивает сквозную автоматизацию — от команд на естественном языке до обнаружения уязвимостей, анализа цепочек атак, извлечения знаний и визуализации результатов, предоставляя командам защитников проверяемую, отслеживаемую и удобную для совместной работы среду тестирования».


ИИ-движок совместим с другими LLM (GPT🎑 , Claude и DeepSeek), имеет веб-интерфейс, а также дашборд для анализа. Функционал позволяет осуществлять сканирование сети и полноценные атаки на веб-приложения, эксплуатацию уязвимостей, взлом паролей и др.

Исследователи уже неоднократно выявляли случаи применения CyberStrikeAI в массовых атаках 👹 и, видимо, их число будет увеличиваться. При этом уже увеличивается и количество ИИ-инструментов: как минимум есть еще InfiltrateX и PrivHunterAI.

💬 Bugbounty умирает на глазах 🍿. Но берем и себе побаловаться и, возможно, внедрить 🤔.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
2👍2
🌷Дорогие наши девушки, поздравляю вас с Международным женским днём!

Желаю вам множества солнечных дней, крепкого «пароля» и «шифра» 🛡 от любых недоброжелателей. Пусть ваша жизнь будет всегда надёжной и защищённой!

С 8️⃣ Марта, девушки! Будьте всегда на высоте!

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
1
✉️ Симулируем фишинг
Один из самых популярных способов проникновения в инфраструктуру предприятия — это фишинг в почтовых сообщениях.

Для симуляции фишинговых рассылок 😈 и оценки готовности работников к такому вектору атак удобно использовать уже готовые решения, особенно если они бесплатны.

Gophish — бесплатная open-source платформа для симуляции фишинговых атак. Её главная цель — помочь специалистам ИБ проводить тренинги для работников и тестировать фишинг в контролируемых условиях 👍.

Основные возможности:
🟢Быстрое создание фишинговых писем и поддельных страниц входа (захвата данных).
🟢Удобный мониторинг и детальная статистика: кто открыл письмо, перешёл по ссылке или ввёл свои данные.
🟢Гибкая настройка сценариев атак.

Платформа работает через собственный почтовый сервер и позволяет настраивать рассылки, а также страницы захвата. Отчеты можно анализировать в реальном времени. Основной плюс — бесплатность, но также можно отметить простоту в использовании, а также гибкие настройки.

💬 Так как человеческий фактор часто является главной уязвимостью, то Gophish — хороший помощник для тренировки людей. Хотя плашка во входящем письме «Письмо от внешнего адресата» тоже увеличивает бдительность у работников, которые общаются чаще внутри компании.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2
🏭 Производственные системы
Сейчас все чаще натыкаюсь на статьи о взломах 🧐 производственных / медицинских / транспортных систем, систем физической безопасности, *подставь нужное*.

Особенностью таких систем является необходимость работы с конкретным стеком технологии контроллеров 🤖 и часто еще и со скоростью обмена данными. А это всегда приводит к использованию только определенных ОС 🪟 и ПО, которые обновляются настолько редко , что не закрывают львиную долю уязвимостей.

В медицинских организациях вообще имеется целый зоопарк приборов разных производителей и разного назначения, что превращает сеть в лоскутное одеяло.

Своевременно обновлять такие системы сложно, соответственно, необходимо рассматривать компенсирующие меры:
🟢однозначный, но умный харденинг;
🟢распределение систем по критичности;
🟢сегментация сети и жесткие правила МЭ (можно рассмотреть однонаправленное взаимодействие);
🟢повышение защищенности протоколов связи и аутентификации (постараться исключить NTLM), криптографии;
🟢применение PAM-систем для доступа администраторов;
🟢по возможности двухфакторная аутентификация.

Это далеко не все меры, но базово они снизят вероятность компрометации учетки администратора 👹 и горизонтального перемещения злоумышленника.

💬 Закрыться от всевозможных атак, скорее всего, не получится, так что цель — защита наиболее критичных систем, минимизация вероятности и возможного ущерба. А резервное копирование и планы реагирования/восстановления позволят быстро «очухаться».

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
InfoSec Context
🚘 Атака на автосигнализации Delta Факт атаки на автосигнализации Delta уже широко известен, поэтому подробно останавливаться на нем не стоит. Однако меня заинтересовал другой аспект: большинство специалистов по информационной безопасности, вероятно, не рассматривали…
🍾 Теперь алкотестеры
Ранее я уже писал о необходимости учитывать кибератаки на подрядчиков, из-за которых могут быть нарушены уже ваши бизнес-процессы.

И вот новая кибератака на американскую компанию, производящую алкотестеры.

Теперь уже не сигнализации, а именно алкотестеры заблокировали доступ к множеству автомобилей 🚛 в 45 штатах, так как машина не поедет, пока они не пройдут тест.

💬 Что-то мне подсказывает, что это не частные автовладельцы, а, скорее всего, водители коммерческого транспорта.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🌌 Альтернативные TG-клиенты для Android

В марте команда экспертов RKS Global рассмотрела восемь популярных альтернативных Telegram-клиентов для Android и выяснила, что некоторые из них отправляют пользовательские данные на сервера в России 🇷🇺.

В связи с замедлением TG в РФ некоторые пользователи ищут альтернативы и пробуют сторонние клиенты 👨‍💻. При этом нужно понимать, что сторонний клиент может иметь внутри любой функционал, включая вредоносный.

Исследователи подвергли статическому и динамическому анализу клиенты: Telegram X, Plus Messenger, Nekogram, Graph Messenger, «Телега», iMe, Forkgram, Mercurygram.

1️⃣Telegram X получил хорошую оценку: в нем обнаружили меньше разрешений и трекеров, чем в официальном клиенте. Однако обнаружен и поддельный Telegram X с встроенным трояном, который похищает сессии, самостоятельно вступает в каналы, перехватывает сообщения и позволяет захватить аккаунт жертвы полностью.

2️⃣Mercurygram и Forkgram получили хорошую оценку, так как не передают данные третьим сторонам.

3️⃣Graph Messenger, iMe также отправляют данные на серверы «Яндекса» и VK Group через встроенные рекламные и аналитические модули. Клиенты явно включают Firebase Analytics, в результате Google получает данные об использовании мессенджера.

4️⃣Plus Messenger также явно включает Firebase Analytics, в результате Google получает данные об использовании мессенджера.

5️⃣«Телега» подменяет серверы Telegram на собственные: 25 IP-адресов в Казани вместо пяти стандартных DC, а весь трафик проходит через российские прокси. Мессенджер передает аналитику на серверы VK Group (MyTracker), включая Telegram user ID и статус VPN-подключения. Звонки маршрутизируются через инфраструктуру «Одноклассников».

Можно сделать вывод, что есть безопасные варианты альтернативных мессенджеров, но они легко могут изменить поведение в следующем обновлении 🥸, а наибольшую конфиденциальность сейчас обеспечивает только официальный клиент Telegram.

Разработчики «Телега» объяснили связь компании с VK стандартными коммерческими отношениями, заявив:
«Телега» покупает у VK модуль для звонков и часть серверной инфраструктуры. Используются сервисы аналитики и хранения данных в Yandex Cloud. Это обычная практика разработки, которая не означает слияния бизнесов или потери независимости.


💬 Ситуация с TG 🌌 сейчас сложная, но я пока воздержусь от смены клиента на альтернативный и создания дубля в национальном мессенджере 🌆 (хотя и не публикую никакой крамолы).

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🔎 Киберразведка (Threat Intelligence)
Очень полезный процесс сбора, анализа и применения данных об актуальных и потенциальных киберугрозах. Позволяет обеспечить ИБ актуальной информацией для распознавания угроз на ранних стадиях и принятия соответствующих решений.

Самостоятельно это делать очень затруднительно, и нам на помощь приходят уже готовые инструменты. Например, бесплатная платформа OpenCTI для управления киберразведкой 👹, которая помогает собирать, структурировать, анализировать и использовать данные об угрозах. Она связывает между собой информацию и добавляет контекст о:
🟢злоумышленниках (APT-группы);
🟢вредоносном ПО;
🟢уязвимостях;
🟢инструментах атак;
🟢целях атак (компании, отрасли);
🟢техниках атак (MITRE ATT&CK).

OpenCTI может автоматически подтягивать данные из: OSINT-источников, коммерческих TI-фидов, GitHub-репозиториев, платформ вроде MISP и локальных систем ИБ для сопоставления, а также поиска подозрительных активностей на основе TI 👨‍💻.

Главная фишка OpenCTI — это визуализация данных, что помогает аналитикам видеть полную картину атаки, а не отдельные куски.

💬 Словом, OpenCTI — это не просто база индикаторов компрометации, а аналитическая платформа, которая визуализирует сырые данные об угрозах в готовую картинку.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
👾#Юмор
Скоро будем или очень хорошо уметь настраивать VPN в обход DPI, или вспоминать, как пользоваться счетами. 😂

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
1😁1
📦 Защита контейнерных сред
Облачные технологии и контейнеризация стали стандартом современной разработки, но вместе с гибкостью они принесли и новые вызовы для безопасности 👽.

Контейнеры и средства их оркестрации имеют специфическую архитектуру. В отличие от виртуальных машин, контейнеры разделяют одно ядро операционной системы хоста 🐧.

Пока освежал знания, написал ✍️ небольшую статью «Защита контейнерных сред» на ресурсе ISLib, где разобрал на что нужно обратить внимание системным администраторам и специалистам по ИБ.

Можно использовать ее как чек-лист по соответствующим уровням защиты:
🟢Защита образов контейнеров и их реестра
🟢Защита среды исполнения
🟢Защита оркестратора
🟢Сетевая изоляция
🟢Мониторинг и аудит

💬 Защита контейнеров должна прорабатываться как можно раньше (Shift Left Security) и не должна быть «пристройкой» в конце цикла разработки.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
InfoSec Context
🖥 Контроль привилегированных доступов Так как одним из популярнейших сейчас векторов атак является атака через подрядчика, то обеспечение контроля и управления привилегированным доступом (Privileged Access Management, PAM) является крайне важной частью ИБ…
📼 PAM не враг, а помощник администратора
Когда в компании вводят PAM (система контроля привилегированного доступа), то со стороны ИТ одна мысль: «Зачем эта прослойка, через которую всё будет тормозить. И зачем ИБ-ники её нам пихают?»🤯

Раньше так и было. Но за последние годы PAM-решения сделали большой шаг вперед и выросли с надзирателя до ассистента. Их фишки даже позволяют ИТ задуматься о необходимости такой системы.

1️⃣Удобный и быстрый менеджмент паролей
Современные PAM из коробки умеют создавать политику ротации паролей (например, менять пароль root каждые 6 часов). Системы сами при каждом запросе доступа проверяют срок действия пароля, а если он истек, то генерируют новый, меняют его везде (даже в AD) и только потом дают доступ.

Файлы с паролями на рабочем столе уходят в прошлое.

2️⃣Инструкции для новичков и контроль за их действиями
PAM умеет записывать сессию, и ничего не мешает использовать потом это видео как документацию🙌 для новичков.
При выполнении критических изменений кто-то из опытных экспертов может в реальном времени смотреть сессию и сразу вмешаться, если пойдёт что-то не так.

3️⃣Помним все ресурсы, и теперь к ним не нужен пароль
На портале PAM опубликован список доступных работнику серверов/приложений 🚀:
RDP: ярлыки (постоянные или одноразовые), где PAM сам подставит пароль.
RemoteApp: работа не с целым удалённым столом, а с конкретным приложением (например, клиентом БД) в привычном интерфейсе.
SSH: применение готовых строк подключения без плясок с ssh user@server -i key.

4️⃣PAM для DevOps
Современный PAM позволяет⚙️:
Генерация короткоживущих сертификатов. При получении временного сертификата можно логиниться без постоянного ввода пароля.
Управлять доступами через REST API (создавать пользователей, выдавать права, менять секреты).
Интегрировать с Ansible: запускаете плейбук через PAM, а он сам подставляет нужные учётные данные на целевые хосты.
Встроить в CI/CD.

5️⃣Отказоустойчивость
Главный страх ИТ: «А что, если сам PAM ляжет? Как получить доступ?».
Однако современные решения предусматривают 🛡 кластеризацию и работу через балансировщик, а также возможности реализации экстренного доступа.

💬 PAM не только защищает, работая на ИБ, но и избавляет ИТ от рутины (ротация паролей, выдача прав), обеспечивает единую точку входа и дает инструменты для обучения и контроля (видеосессии, live-просмотр).

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
💯1
🔐 OpenSSL обновился
Проект OpenSSL выпустил масштабное обновление до версии 4, в котором полностью отказался от устаревших механизмов ради повышения безопасности.

OpenSSL — это популярная библиотека с открытым исходным кодом, предназначенная для реализации криптографических функций 🔐 и протоколов безопасности, таких как SSL и TLS. Она широко используется для:
💬 шифрования данных и защиты сетевых соединений;
💬 создания и управления сертификатами безопасности;
💬 генерации ключей и цифровых подписей.

OpenSSL поддерживает множество алгоритмов шифрования, хэширования и работы с ключами. Библиотека применяется повсеместно 🏭 (веб-сервера, системы, VPN 🛡 и другие приложения, где требуется защита информации).

В новой версии:
удалена поддержка устаревших протоколов SSLv2 и SSLv3, а также движков для сторонних криптографических модулей;
отключены устаревшие эллиптические кривые в TLS;
переработан API;
добавлены проверки при работе с сертификатами, списками отзыва, идентификаторами ключей и при использовании FIPS-режима;
добавлена поддержка "Encrypted Client Hello", китайских стандартов 🇨🇳 SM2/SM3, элементов постквантовой криптографии, новых алгоритмов хэширования и генерации ключей;
удалены устаревшие утилиты и редко используемые компоненты;

💬 По итогу в OpenSSL 4.0.0 лишился предыдущих уязвимых компонент, и должен стать более защищённым. Но от нас теперь потребуется адаптировать свои системы/приложения к нему и отказаться от устаревших функций.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
👩‍💻 k8scout для контейнеризации
Kubernetes активно развивается и появляются новые open source инструменты, которые могут быть полезны для ИБ.

Например, k8scout автоматически определяет, что будет, если служебная учетная запись будет скомпрометирована 🧐. Он составляет карту ее доступов и показывает многоэтапные пути атаки от места компрометации до важных целей.

Инструмент работает в двух режимах:
🟢Наступательный режим (по умолчанию) — запуск из скомпрометированного модуля. Определяет права доступа и все доступные пути эскалации с вашего текущего положения.
🟢Режим проверки (--reviewer-mode) — запуск с SA только для чтения для аудита всей поверхности атаки кластера на предмет всех идентификаторов.

k8scout строит понятный граф 🏦 разрешений и с помощью алгоритма поиска пути находит реалистичные цепочки атак с учетом возможной эксплуатации текущей конфигурации среды контейнеризации.

При этом каждое обнаружение включает в себя идентификаторы техник по нотации MITRE ATT&CK, оценку риска и пошаговый план атаки с указанием задействованных узлов графа.

💬 Сейчас инструмент содержит 50 правил и имеет версию 0.1, что говорит нам о планах на развитие. Предлагаю последить и потестировать 🛠.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM