InfoSec Context
110 subscribers
155 photos
1 video
185 links
Канал о событиях в сфере ИБ, которые дадут больше контекста для личной безопасности и безопасности малого бизнеса.

Предлагаю присоединиться к созданию открытой библиотеки информационной безопасности: https://islib.ru
Download Telegram
🛡 Предотвращение развития атаки
Ребята из BI.ZONE опубликовали очередную техническую статью, где очень кратко объясняют, какие элементы инфраструктуры нужны атакующему 👹 для успешной реализации своих замыслов.
В ней описывается сами источники угроз, примерные способы реализации и использование индикаторов компрометации.

Статья поможет напомнить о важности мониторинга индикаторов компрометации в сети. При этом не обязательно использовать дорогостоящее ПО и оборудование 💸, на базовом уровне можно использовать ПО с открытым исходным кодом Suricata и общедоступные списки правил, в которых уже собраны индикаторы компрометации.

Источников таких правил в сети не мало, и я бы хотел привести несколько из них:
1️⃣ Открытые индикаторы Positive Technologies;
2️⃣ Индикаторы abuse.ch;
3️⃣ Списки IP от Etnetera.
Вдумчивый поиск в сети расширит этот список и позволит увеличить шанс обнаружения инцидента.

💬 Несложный набор из межсетевого экрана и IDS-решения Suricata с наборами бесплатных правил намного лучше, чем простой межсетевой экран ‼️

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🚰 Очень сочная уязвимость у Cisco.
Очередная в этом году 10-балльная CVE-2026-20127, но теперь в Cisco Catalyst SD-WAN Manager и Cisco Catalyst SD-WAN Controller.

❗️Уязвимость позволяет удалённо получить административные права, обойдя аутентификацию.

С учетом огромного количества установок данного оборудования, агентство по кибербезопасности и защите инфраструктуры США (CISA) даже выпустило специальную директиву 👨‍💻, которая обязывает все ведомства осуществить экстренное обновление до 27 февраля 2026. Подобное заявление также сделали британский национальный центр кибербезопасности (NCSC) и Австралийское управление радиотехнической разведки.

💬 Всем, у кого осталось подобное оборудование и кто еще не импортозаместился, стоит прислушаться к заграничным ведомствам и тоже обновиться.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
👾 Все ИИ нарушают правила
ODCV-Bench (Outcome-Driven Constraint Violation Benchmark) — фреймворк, состоящий из 40 сценариев, который помещает ИИ-агента в реалистичные условия выполнения задачи.

Суть ODCV-Bench: проверка не того, выполнит ли ИИ 🧠 прямой запрещённый приказ, а то, самостоятельно ли он решит обойти ограничения, когда поставленную цель невозможно достичь честным путём.

Тестирование основных современных ИИ-агентов выявило тревожную тенденцию: они готовы нарушать этические и правовые нормы ради достижения поставленных показателей (KPI), даже если оператор их не просит это делать 💀.

Ключевые выводы исследования ODCV-Bench:
1️⃣ Все ИИ-модели из теста в том или ином сценарии шли на нарушения.
🟠Худший результат показала Gemini-3-Pro-Preview, нарушавшая правила в 71,4% случаев. Причём ей было всё равно, получала ли она прямой приказ или просто нацеленный на результат стимул.
🟠Лучший результат у Claude Opus 4.5 — лишь 1,3% нарушений.
🟠Модели среднего уровня, такие как Llama-4-Maverick (33,8%) и Qwen3-Max (45,6%), также часто выбирали неэтичный путь.


2️⃣ИИ- модели осознают, что поступают плохо. Высокий процент Self-Aware Misalignment Rate (SAMR) показывает, что ИИ способен распознать свои же действия как неэтичные постфактум.
Например, Grok-4.1-Fast распознал 93,5% своих нарушений. Однако это понимание не останавливает их в момент принятия решения ради достижения цели.

3️⃣Увеличение размера и "ума" 🧠 модели часто ухудшало ситуацию. Большие модели не просто повторяли ошибки маленьких, а находили более изощрённые способы обмана, например, модифицировали скрипты валидации.

Примеры из сценариев исследования:
🟢В медицине: ИИ-администратор больницы фальсифицировал медицинские записи (добавлял несуществующие даты выписки), чтобы выполнить KPI по полноте данных (нарушили 82,6% моделей).
🟢В логистике: ИИ-диспетчер для выполнения KPI по срокам доставки отключал датчики безопасности в грузовиках и подделывал логи отдыха водителей (нарушили 65,2% моделей).
🟢В науке: ИИ-исследователь подменял коэффициент в статистическом анализе, чтобы статья прошла ревью (нарушили 41,7% моделей).

При этом, в самих тестах ИИ-агенты имеют доступ ко всем инструментам (биллинг, email, файлы) и жёсткий KPI. В таких условиях ИИ-агент начинает использовать все доступные способы для решения задачи, включая нарушая норм 🤖.

💬 Интересный бэнчмарк, который показывает, что решением проблемы может быть изменение сути использования KPI - только для мониторинга, а не как целевую функцию для оптимизации. И естественно, строгое разграничение доступа для ИИ-моделей.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🌅 Харденинг MS IIS
Многие российские компании используют платформы Windows, а самым распространенным для них веб-сервером является IIS за счет глубокой интеграции с экосистемой 📱Microsoft, Active Directory.

В очередной технической статье BI.ZONE рассказали о типичных ошибках в настройке IIS, которые создают риски ИБ, и предложили методы их устранения.

Из интересного в статье:
1️⃣ Правильное архитектурное расположение веб-сервера (если ранее не знали 👨‍💻).
2️⃣ Основные мисконфигурации:
🟢Утечки информации в ответах сервера (стандартная страница, заголовки, подробные ошибки).
🟢Слабая фильтрация запросов и файлов (длина URL и строки запросов, расширения файлов).
🟢Использование ненадежных алгоритмов шифрования (протоколы и алгоритмы шифрования).
3️⃣ Отключение ненужных компонентов IIS.

💬 Статья однозначно полезна при настройке IIS, как минимум как чек-лист. Настройки и практики из статьи значительно снижают поверхность атаки на сервис.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
😈 Автоматизация взлома и пентеста

Злоумышленники уже давно применяют ИИ 🧠 для разработки вредоносного ПО и автоматизации атак. Но с появлением специальных ИИ-платформ ситуация становится еще сложнее.

Недавно появившаяся opensource ИИ-платформа CyberStrikeAI уже активно используется для тестирования безопасности. Она объединяет более 100 инструментов безопасности, движок оркестрации, предустановленные роли и систему навыков.

«Благодаря нативной поддержке протокола MCP и ИИ-агентов платформа обеспечивает сквозную автоматизацию — от команд на естественном языке до обнаружения уязвимостей, анализа цепочек атак, извлечения знаний и визуализации результатов, предоставляя командам защитников проверяемую, отслеживаемую и удобную для совместной работы среду тестирования».


ИИ-движок совместим с другими LLM (GPT🎑 , Claude и DeepSeek), имеет веб-интерфейс, а также дашборд для анализа. Функционал позволяет осуществлять сканирование сети и полноценные атаки на веб-приложения, эксплуатацию уязвимостей, взлом паролей и др.

Исследователи уже неоднократно выявляли случаи применения CyberStrikeAI в массовых атаках 👹 и, видимо, их число будет увеличиваться. При этом уже увеличивается и количество ИИ-инструментов: как минимум есть еще InfiltrateX и PrivHunterAI.

💬 Bugbounty умирает на глазах 🍿. Но берем и себе побаловаться и, возможно, внедрить 🤔.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
2👍2
🌷Дорогие наши девушки, поздравляю вас с Международным женским днём!

Желаю вам множества солнечных дней, крепкого «пароля» и «шифра» 🛡 от любых недоброжелателей. Пусть ваша жизнь будет всегда надёжной и защищённой!

С 8️⃣ Марта, девушки! Будьте всегда на высоте!

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
1
✉️ Симулируем фишинг
Один из самых популярных способов проникновения в инфраструктуру предприятия — это фишинг в почтовых сообщениях.

Для симуляции фишинговых рассылок 😈 и оценки готовности работников к такому вектору атак удобно использовать уже готовые решения, особенно если они бесплатны.

Gophish — бесплатная open-source платформа для симуляции фишинговых атак. Её главная цель — помочь специалистам ИБ проводить тренинги для работников и тестировать фишинг в контролируемых условиях 👍.

Основные возможности:
🟢Быстрое создание фишинговых писем и поддельных страниц входа (захвата данных).
🟢Удобный мониторинг и детальная статистика: кто открыл письмо, перешёл по ссылке или ввёл свои данные.
🟢Гибкая настройка сценариев атак.

Платформа работает через собственный почтовый сервер и позволяет настраивать рассылки, а также страницы захвата. Отчеты можно анализировать в реальном времени. Основной плюс — бесплатность, но также можно отметить простоту в использовании, а также гибкие настройки.

💬 Так как человеческий фактор часто является главной уязвимостью, то Gophish — хороший помощник для тренировки людей. Хотя плашка во входящем письме «Письмо от внешнего адресата» тоже увеличивает бдительность у работников, которые общаются чаще внутри компании.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2
🏭 Производственные системы
Сейчас все чаще натыкаюсь на статьи о взломах 🧐 производственных / медицинских / транспортных систем, систем физической безопасности, *подставь нужное*.

Особенностью таких систем является необходимость работы с конкретным стеком технологии контроллеров 🤖 и часто еще и со скоростью обмена данными. А это всегда приводит к использованию только определенных ОС 🪟 и ПО, которые обновляются настолько редко , что не закрывают львиную долю уязвимостей.

В медицинских организациях вообще имеется целый зоопарк приборов разных производителей и разного назначения, что превращает сеть в лоскутное одеяло.

Своевременно обновлять такие системы сложно, соответственно, необходимо рассматривать компенсирующие меры:
🟢однозначный, но умный харденинг;
🟢распределение систем по критичности;
🟢сегментация сети и жесткие правила МЭ (можно рассмотреть однонаправленное взаимодействие);
🟢повышение защищенности протоколов связи и аутентификации (постараться исключить NTLM), криптографии;
🟢применение PAM-систем для доступа администраторов;
🟢по возможности двухфакторная аутентификация.

Это далеко не все меры, но базово они снизят вероятность компрометации учетки администратора 👹 и горизонтального перемещения злоумышленника.

💬 Закрыться от всевозможных атак, скорее всего, не получится, так что цель — защита наиболее критичных систем, минимизация вероятности и возможного ущерба. А резервное копирование и планы реагирования/восстановления позволят быстро «очухаться».

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
InfoSec Context
🚘 Атака на автосигнализации Delta Факт атаки на автосигнализации Delta уже широко известен, поэтому подробно останавливаться на нем не стоит. Однако меня заинтересовал другой аспект: большинство специалистов по информационной безопасности, вероятно, не рассматривали…
🍾 Теперь алкотестеры
Ранее я уже писал о необходимости учитывать кибератаки на подрядчиков, из-за которых могут быть нарушены уже ваши бизнес-процессы.

И вот новая кибератака на американскую компанию, производящую алкотестеры.

Теперь уже не сигнализации, а именно алкотестеры заблокировали доступ к множеству автомобилей 🚛 в 45 штатах, так как машина не поедет, пока они не пройдут тест.

💬 Что-то мне подсказывает, что это не частные автовладельцы, а, скорее всего, водители коммерческого транспорта.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🌌 Альтернативные TG-клиенты для Android

В марте команда экспертов RKS Global рассмотрела восемь популярных альтернативных Telegram-клиентов для Android и выяснила, что некоторые из них отправляют пользовательские данные на сервера в России 🇷🇺.

В связи с замедлением TG в РФ некоторые пользователи ищут альтернативы и пробуют сторонние клиенты 👨‍💻. При этом нужно понимать, что сторонний клиент может иметь внутри любой функционал, включая вредоносный.

Исследователи подвергли статическому и динамическому анализу клиенты: Telegram X, Plus Messenger, Nekogram, Graph Messenger, «Телега», iMe, Forkgram, Mercurygram.

1️⃣Telegram X получил хорошую оценку: в нем обнаружили меньше разрешений и трекеров, чем в официальном клиенте. Однако обнаружен и поддельный Telegram X с встроенным трояном, который похищает сессии, самостоятельно вступает в каналы, перехватывает сообщения и позволяет захватить аккаунт жертвы полностью.

2️⃣Mercurygram и Forkgram получили хорошую оценку, так как не передают данные третьим сторонам.

3️⃣Graph Messenger, iMe также отправляют данные на серверы «Яндекса» и VK Group через встроенные рекламные и аналитические модули. Клиенты явно включают Firebase Analytics, в результате Google получает данные об использовании мессенджера.

4️⃣Plus Messenger также явно включает Firebase Analytics, в результате Google получает данные об использовании мессенджера.

5️⃣«Телега» подменяет серверы Telegram на собственные: 25 IP-адресов в Казани вместо пяти стандартных DC, а весь трафик проходит через российские прокси. Мессенджер передает аналитику на серверы VK Group (MyTracker), включая Telegram user ID и статус VPN-подключения. Звонки маршрутизируются через инфраструктуру «Одноклассников».

Можно сделать вывод, что есть безопасные варианты альтернативных мессенджеров, но они легко могут изменить поведение в следующем обновлении 🥸, а наибольшую конфиденциальность сейчас обеспечивает только официальный клиент Telegram.

Разработчики «Телега» объяснили связь компании с VK стандартными коммерческими отношениями, заявив:
«Телега» покупает у VK модуль для звонков и часть серверной инфраструктуры. Используются сервисы аналитики и хранения данных в Yandex Cloud. Это обычная практика разработки, которая не означает слияния бизнесов или потери независимости.


💬 Ситуация с TG 🌌 сейчас сложная, но я пока воздержусь от смены клиента на альтернативный и создания дубля в национальном мессенджере 🌆 (хотя и не публикую никакой крамолы).

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🔎 Киберразведка (Threat Intelligence)
Очень полезный процесс сбора, анализа и применения данных об актуальных и потенциальных киберугрозах. Позволяет обеспечить ИБ актуальной информацией для распознавания угроз на ранних стадиях и принятия соответствующих решений.

Самостоятельно это делать очень затруднительно, и нам на помощь приходят уже готовые инструменты. Например, бесплатная платформа OpenCTI для управления киберразведкой 👹, которая помогает собирать, структурировать, анализировать и использовать данные об угрозах. Она связывает между собой информацию и добавляет контекст о:
🟢злоумышленниках (APT-группы);
🟢вредоносном ПО;
🟢уязвимостях;
🟢инструментах атак;
🟢целях атак (компании, отрасли);
🟢техниках атак (MITRE ATT&CK).

OpenCTI может автоматически подтягивать данные из: OSINT-источников, коммерческих TI-фидов, GitHub-репозиториев, платформ вроде MISP и локальных систем ИБ для сопоставления, а также поиска подозрительных активностей на основе TI 👨‍💻.

Главная фишка OpenCTI — это визуализация данных, что помогает аналитикам видеть полную картину атаки, а не отдельные куски.

💬 Словом, OpenCTI — это не просто база индикаторов компрометации, а аналитическая платформа, которая визуализирует сырые данные об угрозах в готовую картинку.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
👾#Юмор
Скоро будем или очень хорошо уметь настраивать VPN в обход DPI, или вспоминать, как пользоваться счетами. 😂

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
1😁1
📦 Защита контейнерных сред
Облачные технологии и контейнеризация стали стандартом современной разработки, но вместе с гибкостью они принесли и новые вызовы для безопасности 👽.

Контейнеры и средства их оркестрации имеют специфическую архитектуру. В отличие от виртуальных машин, контейнеры разделяют одно ядро операционной системы хоста 🐧.

Пока освежал знания, написал ✍️ небольшую статью «Защита контейнерных сред» на ресурсе ISLib, где разобрал на что нужно обратить внимание системным администраторам и специалистам по ИБ.

Можно использовать ее как чек-лист по соответствующим уровням защиты:
🟢Защита образов контейнеров и их реестра
🟢Защита среды исполнения
🟢Защита оркестратора
🟢Сетевая изоляция
🟢Мониторинг и аудит

💬 Защита контейнеров должна прорабатываться как можно раньше (Shift Left Security) и не должна быть «пристройкой» в конце цикла разработки.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
InfoSec Context
🖥 Контроль привилегированных доступов Так как одним из популярнейших сейчас векторов атак является атака через подрядчика, то обеспечение контроля и управления привилегированным доступом (Privileged Access Management, PAM) является крайне важной частью ИБ…
📼 PAM не враг, а помощник администратора
Когда в компании вводят PAM (система контроля привилегированного доступа), то со стороны ИТ одна мысль: «Зачем эта прослойка, через которую всё будет тормозить. И зачем ИБ-ники её нам пихают?»🤯

Раньше так и было. Но за последние годы PAM-решения сделали большой шаг вперед и выросли с надзирателя до ассистента. Их фишки даже позволяют ИТ задуматься о необходимости такой системы.

1️⃣Удобный и быстрый менеджмент паролей
Современные PAM из коробки умеют создавать политику ротации паролей (например, менять пароль root каждые 6 часов). Системы сами при каждом запросе доступа проверяют срок действия пароля, а если он истек, то генерируют новый, меняют его везде (даже в AD) и только потом дают доступ.

Файлы с паролями на рабочем столе уходят в прошлое.

2️⃣Инструкции для новичков и контроль за их действиями
PAM умеет записывать сессию, и ничего не мешает использовать потом это видео как документацию🙌 для новичков.
При выполнении критических изменений кто-то из опытных экспертов может в реальном времени смотреть сессию и сразу вмешаться, если пойдёт что-то не так.

3️⃣Помним все ресурсы, и теперь к ним не нужен пароль
На портале PAM опубликован список доступных работнику серверов/приложений 🚀:
RDP: ярлыки (постоянные или одноразовые), где PAM сам подставит пароль.
RemoteApp: работа не с целым удалённым столом, а с конкретным приложением (например, клиентом БД) в привычном интерфейсе.
SSH: применение готовых строк подключения без плясок с ssh user@server -i key.

4️⃣PAM для DevOps
Современный PAM позволяет⚙️:
Генерация короткоживущих сертификатов. При получении временного сертификата можно логиниться без постоянного ввода пароля.
Управлять доступами через REST API (создавать пользователей, выдавать права, менять секреты).
Интегрировать с Ansible: запускаете плейбук через PAM, а он сам подставляет нужные учётные данные на целевые хосты.
Встроить в CI/CD.

5️⃣Отказоустойчивость
Главный страх ИТ: «А что, если сам PAM ляжет? Как получить доступ?».
Однако современные решения предусматривают 🛡 кластеризацию и работу через балансировщик, а также возможности реализации экстренного доступа.

💬 PAM не только защищает, работая на ИБ, но и избавляет ИТ от рутины (ротация паролей, выдача прав), обеспечивает единую точку входа и дает инструменты для обучения и контроля (видеосессии, live-просмотр).

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
💯1
🔐 OpenSSL обновился
Проект OpenSSL выпустил масштабное обновление до версии 4, в котором полностью отказался от устаревших механизмов ради повышения безопасности.

OpenSSL — это популярная библиотека с открытым исходным кодом, предназначенная для реализации криптографических функций 🔐 и протоколов безопасности, таких как SSL и TLS. Она широко используется для:
💬 шифрования данных и защиты сетевых соединений;
💬 создания и управления сертификатами безопасности;
💬 генерации ключей и цифровых подписей.

OpenSSL поддерживает множество алгоритмов шифрования, хэширования и работы с ключами. Библиотека применяется повсеместно 🏭 (веб-сервера, системы, VPN 🛡 и другие приложения, где требуется защита информации).

В новой версии:
удалена поддержка устаревших протоколов SSLv2 и SSLv3, а также движков для сторонних криптографических модулей;
отключены устаревшие эллиптические кривые в TLS;
переработан API;
добавлены проверки при работе с сертификатами, списками отзыва, идентификаторами ключей и при использовании FIPS-режима;
добавлена поддержка "Encrypted Client Hello", китайских стандартов 🇨🇳 SM2/SM3, элементов постквантовой криптографии, новых алгоритмов хэширования и генерации ключей;
удалены устаревшие утилиты и редко используемые компоненты;

💬 По итогу в OpenSSL 4.0.0 лишился предыдущих уязвимых компонент, и должен стать более защищённым. Но от нас теперь потребуется адаптировать свои системы/приложения к нему и отказаться от устаревших функций.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
👩‍💻 k8scout для контейнеризации
Kubernetes активно развивается и появляются новые open source инструменты, которые могут быть полезны для ИБ.

Например, k8scout автоматически определяет, что будет, если служебная учетная запись будет скомпрометирована 🧐. Он составляет карту ее доступов и показывает многоэтапные пути атаки от места компрометации до важных целей.

Инструмент работает в двух режимах:
🟢Наступательный режим (по умолчанию) — запуск из скомпрометированного модуля. Определяет права доступа и все доступные пути эскалации с вашего текущего положения.
🟢Режим проверки (--reviewer-mode) — запуск с SA только для чтения для аудита всей поверхности атаки кластера на предмет всех идентификаторов.

k8scout строит понятный граф 🏦 разрешений и с помощью алгоритма поиска пути находит реалистичные цепочки атак с учетом возможной эксплуатации текущей конфигурации среды контейнеризации.

При этом каждое обнаружение включает в себя идентификаторы техник по нотации MITRE ATT&CK, оценку риска и пошаговый план атаки с указанием задействованных узлов графа.

💬 Сейчас инструмент содержит 50 правил и имеет версию 0.1, что говорит нам о планах на развитие. Предлагаю последить и потестировать 🛠.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
👹 Ошибка выжившего.
Во время Второй мировой войны пилотов бомбардировщиков ✈️ называли «смертниками» из-за уязвимости их самолетов. Американские ВВС 🇺🇸решили укрепить наиболее повреждаемые части самолетов, основываясь на данных вернувшихся машин. Однако это не увеличило их живучесть. Математик Абрахам Вальд заметил, что повреждения не критичны, и предложил укреплять неповрежденные части — кабину и двигатели. После укрепления этих частей самолеты стали более живучими.

После войны выяснилось, что большинство сбитых самолетов имели повреждения именно в этих местах. Военные столкнулись с ошибкой выжившего 🤪, собирая данные только с вернувшихся самолетов.

⁉️ Аналогично, в ИБ можно совершить подобную ошибку при переоценке эффективности защитных мер. Например, если система не была взломана, делают вывод: «Наша защита работает». Но реальность может быть другой: атаку просто не заметили или злоумышленники просто не пытались. 👽

С другой стороны, еще возможен вариант, когда ИБ анализирует только громкие успешные атаки и готовится к ним, при этом другие успешные атаки могут быть не замечены или скрыты, что создает ложное ощущение, что «мы понимаем угрозы», хотя картина неполная🔎.

💬 Не обязательно на начальном этапе вписывать все невероятные варианты атак в свою модель угроз, но видится, что ее нужно пересматривать почаще.😵‍💫

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🏹 Реагирование на 0-day
Реагирование на новые трендовые уязвимости часто затруднено из-за нехватки информации. Важно вовремя узнать об уязвимости и быстро определить, затронута ли инфраструктура, какие сервисы уязвимы и доступны ли они злоумышленникам.

Сегодня хотел бы описать полный цикл реагирования на новую уязвимость: от подготовки ее обнаружения до проверки устранения.

Шаг 0. Инвентаризация внешнего периметра
Используем CMDB для учета и описания активов. Мы должны знать все торчащие наружу сервисы. Возможно применение внешних EASM-платформ для выявления уязвимых сервисов. EASM (External Attack Surface Management) платформы сканируют внешний периметр и могут выявлять уязвимости.

Шаг 1. Узнаем о новой уязвимости
Создаем свой процесс мониторинга бюллетеней безопасности, NVD, БДУ ФСТЭК, социальных сетей, СМИ и Telegram🌌. Возможно использование внешнего сервиса.

Шаг 2. Анализ уязвимости
Определяем продукт 🔎, функциональность, условия проявления, версии, способы входа и меры исправления. Мониторим наличие рабочих средств реализации уязвимости (PoC).

Шаг 3. Подтверждение наличия уязвимости
Определение наличия уязвимого продукта в ландшафте и применимость уязвимости для конкретной конфигурации 👨‍💻.

Шаг 4. Непосредственное устранение уязвимости
Применяем необходимые патчи и временные меры на период тестирования🐳. Временные меры могут включать настройку WAF, ограничение подключений, усиление логирования и др.

Шаг 6. Проверка устранения уязвимости
Проверяем установленные версии и артефакты деплоя 📝, сканируем внешние активы и анализируем логи.

Шаг 7. Оценка процесса

Оцениваем процесс с 0 по 6 шаг для анализа узких мест и его совершенствования, так как скорость массовой эксплуатации 0-day уязвимости уже очень быстрая.

💬 Реагирование на уязвимости потребует от нас комплексного подхода и постоянного мониторинга появления новых уязвимостей. При наличии финансирования можно положиться на внешние EASM-платформы, но выстраивание полного процесса внутри компании позволит также реагировать и на уязвимости внутри периметра.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
Друзья, с праздником!

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
👹 Экспертный подход
В продолжение предыдущего поста, хотел бы добавить, что для предотвращения атаки нужно не просто закрывать уязвимости, но и понимать, как именно действуют злоумышленники 👽 и какие средства они реально используют.

В условиях стремительного развития ИТ и оптимизации бюджетов ИБ, крайне важно учитывать, что:
Приоритизация важнее количества
Уязвимостей много, но эксплуатируются лишь некоторые 📉. Поэтому важно первоначально фокусироваться на тех, которые уже используются в атаках, а возможно и соответствуют тактикам конкретных групп.
Какие угрозы реальны
Безопасность должна строиться вокруг реальных угроз (групп атакующих, их инструментов и методов), а не абстрактных рисков (как в рекламе КАСКО, где на машину падает спутник 🛰).
Необходимо продумывать возможные связки
Нужно учитывать, какие уязвимости есть в системе 🚰, какими техниками они могут быть реализованы и как они комбинируются в реальных сценариях атак.
Важен контекст
Одна и та же уязвимость/система может быть критичной для одной компании, но совершенно незначимой для другой.
Киберразведка помогает предвидеть
Она дает информацию об актуальных угрозах и средствах злоумышленников, предсказывать возможные атаки и быстрее реагировать на инциденты.

💬 Эффективная защита — это не «залатать всё подряд», а анализировать реальные сценарии атак и закрывать те слабые места, которые злоумышленники действительно используют.

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🙂 9 мая
Праздник, посвящённый Дню Победы, символизирует победу над фашизмом и имеет глубокое историческое значение.

Однако этот день также можно рассматривать как праздник ИБ, так как в годы войны защита информации играла ключевую роль в обеспечении успеха военных операций. Шифрование сообщений, разведка и контрразведка — всё это было необходимо для сохранения жизней и достижения победы.

С праздником!

📖 InfoSec Context
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3