Ребята из BI.ZONE опубликовали очередную техническую статью, где очень кратко объясняют, какие элементы инфраструктуры нужны атакующему
В ней описывается сами источники угроз, примерные способы реализации и использование индикаторов компрометации.
Статья поможет напомнить о важности мониторинга индикаторов компрометации в сети. При этом не обязательно использовать дорогостоящее ПО и оборудование
Источников таких правил в сети не мало, и я бы хотел привести несколько из них:
Вдумчивый поиск в сети расширит этот список и позволит увеличить шанс обнаружения инцидента.
Please open Telegram to view this post
VIEW IN TELEGRAM
Очередная в этом году 10-балльная CVE-2026-20127, но теперь в Cisco Catalyst SD-WAN Manager и Cisco Catalyst SD-WAN Controller.
❗️Уязвимость позволяет удалённо получить административные права, обойдя аутентификацию.
С учетом огромного количества установок данного оборудования, агентство по кибербезопасности и защите инфраструктуры США (CISA) даже выпустило специальную директиву
Please open Telegram to view this post
VIEW IN TELEGRAM
ODCV-Bench (Outcome-Driven Constraint Violation Benchmark) — фреймворк, состоящий из 40 сценариев, который помещает ИИ-агента в реалистичные условия выполнения задачи.
Суть ODCV-Bench: проверка не того, выполнит ли ИИ
Тестирование основных современных ИИ-агентов выявило тревожную тенденцию: они готовы нарушать этические и правовые нормы ради достижения поставленных показателей (KPI), даже если оператор их не просит это делать
Ключевые выводы исследования ODCV-Bench:
🟠 Худший результат показала Gemini-3-Pro-Preview, нарушавшая правила в 71,4% случаев. Причём ей было всё равно, получала ли она прямой приказ или просто нацеленный на результат стимул.🟠 Лучший результат у Claude Opus 4.5 — лишь 1,3% нарушений.🟠 Модели среднего уровня, такие как Llama-4-Maverick (33,8%) и Qwen3-Max (45,6%), также часто выбирали неэтичный путь.
Например, Grok-4.1-Fast распознал 93,5% своих нарушений. Однако это понимание не останавливает их в момент принятия решения ради достижения цели.
Примеры из сценариев исследования:
При этом, в самих тестах ИИ-агенты имеют доступ ко всем инструментам (биллинг, email, файлы) и жёсткий KPI. В таких условиях ИИ-агент начинает использовать все доступные способы для решения задачи, включая нарушая норм
Please open Telegram to view this post
VIEW IN TELEGRAM
Многие российские компании используют платформы Windows, а самым распространенным для них веб-сервером является IIS за счет глубокой интеграции с экосистемой
В очередной технической статье BI.ZONE рассказали о типичных ошибках в настройке IIS, которые создают риски ИБ, и предложили методы их устранения.
Из интересного в статье:
Please open Telegram to view this post
VIEW IN TELEGRAM
Злоумышленники уже давно применяют ИИ
Недавно появившаяся opensource ИИ-платформа CyberStrikeAI уже активно используется для тестирования безопасности. Она объединяет более 100 инструментов безопасности, движок оркестрации, предустановленные роли и систему навыков.
«Благодаря нативной поддержке протокола MCP и ИИ-агентов платформа обеспечивает сквозную автоматизацию — от команд на естественном языке до обнаружения уязвимостей, анализа цепочек атак, извлечения знаний и визуализации результатов, предоставляя командам защитников проверяемую, отслеживаемую и удобную для совместной работы среду тестирования».
ИИ-движок совместим с другими LLM (GPT
Исследователи уже неоднократно выявляли случаи применения CyberStrikeAI в массовых атаках
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👍2
🌷Дорогие наши девушки, поздравляю вас с Международным женским днём!
Желаю вам множества солнечных дней, крепкого «пароля» и «шифра»🛡 от любых недоброжелателей. Пусть ваша жизнь будет всегда надёжной и защищённой!
С8️⃣ Марта, девушки! Будьте всегда на высоте!
📖 InfoSec Context
Желаю вам множества солнечных дней, крепкого «пароля» и «шифра»
С
Please open Telegram to view this post
VIEW IN TELEGRAM
❤1
Один из самых популярных способов проникновения в инфраструктуру предприятия — это фишинг в почтовых сообщениях.
Для симуляции фишинговых рассылок
Gophish — бесплатная open-source платформа для симуляции фишинговых атак. Её главная цель — помочь специалистам ИБ проводить тренинги для работников и тестировать фишинг в контролируемых условиях
Основные возможности:
Платформа работает через собственный почтовый сервер и позволяет настраивать рассылки, а также страницы захвата. Отчеты можно анализировать в реальном времени. Основной плюс — бесплатность, но также можно отметить простоту в использовании, а также гибкие настройки.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2
Сейчас все чаще натыкаюсь на статьи о взломах
Особенностью таких систем является необходимость работы с конкретным стеком технологии контроллеров
В медицинских организациях вообще имеется целый зоопарк приборов разных производителей и разного назначения, что превращает сеть в лоскутное одеяло.
Своевременно обновлять такие системы сложно, соответственно, необходимо рассматривать компенсирующие меры:
Это далеко не все меры, но базово они снизят вероятность компрометации учетки администратора
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
InfoSec Context
🚘 Атака на автосигнализации Delta Факт атаки на автосигнализации Delta уже широко известен, поэтому подробно останавливаться на нем не стоит. Однако меня заинтересовал другой аспект: большинство специалистов по информационной безопасности, вероятно, не рассматривали…
🍾 Теперь алкотестеры
Ранее я уже писал о необходимости учитывать кибератаки на подрядчиков, из-за которых могут быть нарушены уже ваши бизнес-процессы.
И вот новая кибератака на американскую компанию, производящую алкотестеры.
Теперь уже не сигнализации, а именно алкотестеры заблокировали доступ к множеству автомобилей 🚛 в 45 штатах, так как машина не поедет, пока они не пройдут тест.
💬 Что-то мне подсказывает, что это не частные автовладельцы, а, скорее всего, водители коммерческого транспорта.
📖 InfoSec Context
Ранее я уже писал о необходимости учитывать кибератаки на подрядчиков, из-за которых могут быть нарушены уже ваши бизнес-процессы.
И вот новая кибератака на американскую компанию, производящую алкотестеры.
Теперь уже не сигнализации, а именно алкотестеры заблокировали доступ к множеству автомобилей 🚛 в 45 штатах, так как машина не поедет, пока они не пройдут тест.
Please open Telegram to view this post
VIEW IN TELEGRAM
В марте команда экспертов RKS Global рассмотрела восемь популярных альтернативных Telegram-клиентов для Android и выяснила, что некоторые из них отправляют пользовательские данные на сервера в России 🇷🇺.
В связи с замедлением TG в РФ некоторые пользователи ищут альтернативы и пробуют сторонние клиенты
Исследователи подвергли статическому и динамическому анализу клиенты: Telegram X, Plus Messenger, Nekogram, Graph Messenger, «Телега», iMe, Forkgram, Mercurygram.
Можно сделать вывод, что есть безопасные варианты альтернативных мессенджеров, но они легко могут изменить поведение в следующем обновлении
Разработчики «Телега» объяснили связь компании с VK стандартными коммерческими отношениями, заявив:
«Телега» покупает у VK модуль для звонков и часть серверной инфраструктуры. Используются сервисы аналитики и хранения данных в Yandex Cloud. Это обычная практика разработки, которая не означает слияния бизнесов или потери независимости.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔎 Киберразведка (Threat Intelligence)
Очень полезный процесс сбора, анализа и применения данных об актуальных и потенциальных киберугрозах. Позволяет обеспечить ИБ актуальной информацией для распознавания угроз на ранних стадиях и принятия соответствующих решений.
Самостоятельно это делать очень затруднительно, и нам на помощь приходят уже готовые инструменты. Например, бесплатная платформа OpenCTI для управления киберразведкой👹 , которая помогает собирать, структурировать, анализировать и использовать данные об угрозах. Она связывает между собой информацию и добавляет контекст о:
🟢 злоумышленниках (APT-группы);
🟢 вредоносном ПО;
🟢 уязвимостях;
🟢 инструментах атак;
🟢 целях атак (компании, отрасли);
🟢 техниках атак (MITRE ATT&CK).
OpenCTI может автоматически подтягивать данные из: OSINT-источников, коммерческих TI-фидов, GitHub-репозиториев, платформ вроде MISP и локальных систем ИБ для сопоставления, а также поиска подозрительных активностей на основе TI👨💻 .
Главная фишка OpenCTI — это визуализация данных, что помогает аналитикам видеть полную картину атаки, а не отдельные куски.
💬 Словом, OpenCTI — это не просто база индикаторов компрометации, а аналитическая платформа, которая визуализирует сырые данные об угрозах в готовую картинку.
📖 InfoSec Context
Очень полезный процесс сбора, анализа и применения данных об актуальных и потенциальных киберугрозах. Позволяет обеспечить ИБ актуальной информацией для распознавания угроз на ранних стадиях и принятия соответствующих решений.
Самостоятельно это делать очень затруднительно, и нам на помощь приходят уже готовые инструменты. Например, бесплатная платформа OpenCTI для управления киберразведкой
OpenCTI может автоматически подтягивать данные из: OSINT-источников, коммерческих TI-фидов, GitHub-репозиториев, платформ вроде MISP и локальных систем ИБ для сопоставления, а также поиска подозрительных активностей на основе TI
Главная фишка OpenCTI — это визуализация данных, что помогает аналитикам видеть полную картину атаки, а не отдельные куски.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3
Скоро будем или очень хорошо уметь настраивать VPN в обход DPI, или вспоминать, как пользоваться счетами. 😂
Please open Telegram to view this post
VIEW IN TELEGRAM
❤1😁1
📦 Защита контейнерных сред
Облачные технологии и контейнеризация стали стандартом современной разработки, но вместе с гибкостью они принесли и новые вызовы для безопасности👽 .
Контейнеры и средства их оркестрации имеют специфическую архитектуру. В отличие от виртуальных машин, контейнеры разделяют одно ядро операционной системы хоста🐧 .
Пока освежал знания, написал✍️ небольшую статью «Защита контейнерных сред» на ресурсе ISLib, где разобрал на что нужно обратить внимание системным администраторам и специалистам по ИБ.
Можно использовать ее как чек-лист по соответствующим уровням защиты:
🟢 Защита образов контейнеров и их реестра
🟢 Защита среды исполнения
🟢 Защита оркестратора
🟢 Сетевая изоляция
🟢 Мониторинг и аудит
💬 Защита контейнеров должна прорабатываться как можно раньше (Shift Left Security) и не должна быть «пристройкой» в конце цикла разработки.
📖 InfoSec Context
Облачные технологии и контейнеризация стали стандартом современной разработки, но вместе с гибкостью они принесли и новые вызовы для безопасности
Контейнеры и средства их оркестрации имеют специфическую архитектуру. В отличие от виртуальных машин, контейнеры разделяют одно ядро операционной системы хоста
Пока освежал знания, написал
Можно использовать ее как чек-лист по соответствующим уровням защиты:
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
InfoSec Context
Когда в компании вводят PAM (система контроля привилегированного доступа), то со стороны ИТ одна мысль: «Зачем эта прослойка, через которую всё будет тормозить. И зачем ИБ-ники её нам пихают?»🤯
Раньше так и было. Но за последние годы PAM-решения сделали большой шаг вперед и выросли с надзирателя до ассистента. Их фишки даже позволяют ИТ задуматься о необходимости такой системы.
Современные PAM из коробки умеют создавать политику ротации паролей (например, менять пароль root каждые 6 часов). Системы сами при каждом запросе доступа проверяют срок действия пароля, а если он истек, то генерируют новый, меняют его везде (даже в AD) и только потом дают доступ.
Файлы с паролями на рабочем столе уходят в прошлое.
PAM умеет записывать сессию, и ничего не мешает использовать потом это видео как документацию🙌 для новичков.
При выполнении критических изменений кто-то из опытных экспертов может в реальном времени смотреть сессию и сразу вмешаться, если пойдёт что-то не так.
На портале PAM опубликован список доступных работнику серверов/приложений 🚀:
Современный PAM позволяет⚙️:
Главный страх ИТ: «А что, если сам PAM ляжет? Как получить доступ?».
Однако современные решения предусматривают 🛡 кластеризацию и работу через балансировщик, а также возможности реализации экстренного доступа.
Please open Telegram to view this post
VIEW IN TELEGRAM
💯1
Проект OpenSSL выпустил масштабное обновление до версии 4, в котором полностью отказался от устаревших механизмов ради повышения безопасности.
OpenSSL — это популярная библиотека с открытым исходным кодом, предназначенная для реализации криптографических функций
OpenSSL поддерживает множество алгоритмов шифрования, хэширования и работы с ключами. Библиотека применяется повсеместно
В новой версии:
Please open Telegram to view this post
VIEW IN TELEGRAM
Kubernetes активно развивается и появляются новые open source инструменты, которые могут быть полезны для ИБ.
Например, k8scout автоматически определяет, что будет, если служебная учетная запись будет скомпрометирована
Инструмент работает в двух режимах:
k8scout строит понятный граф
При этом каждое обнаружение включает в себя идентификаторы техник по нотации MITRE ATT&CK, оценку риска и пошаговый план атаки с указанием задействованных узлов графа.
Please open Telegram to view this post
VIEW IN TELEGRAM
Во время Второй мировой войны пилотов бомбардировщиков
После войны выяснилось, что большинство сбитых самолетов имели повреждения именно в этих местах. Военные столкнулись с ошибкой выжившего
С другой стороны, еще возможен вариант, когда ИБ анализирует только громкие успешные атаки и готовится к ним, при этом другие успешные атаки могут быть не замечены или скрыты, что создает ложное ощущение, что «мы понимаем угрозы», хотя картина неполная
Please open Telegram to view this post
VIEW IN TELEGRAM
Реагирование на новые трендовые уязвимости часто затруднено из-за нехватки информации. Важно вовремя узнать об уязвимости
Сегодня хотел бы описать полный цикл реагирования на новую уязвимость: от подготовки ее обнаружения до проверки устранения.
Шаг 0. Инвентаризация внешнего периметра
Используем CMDB для учета и описания активов. Мы должны знать все торчащие наружу сервисы. Возможно применение внешних EASM-платформ для выявления уязвимых сервисов. EASM (External Attack Surface Management) платформы сканируют внешний периметр и могут выявлять уязвимости.
Шаг 1. Узнаем о новой уязвимости
Создаем свой процесс мониторинга бюллетеней безопасности, NVD, БДУ ФСТЭК, социальных сетей, СМИ и Telegram
Шаг 2. Анализ уязвимости
Определяем продукт
Шаг 3. Подтверждение наличия уязвимости
Определение наличия уязвимого продукта в ландшафте и применимость уязвимости для конкретной конфигурации
Шаг 4. Непосредственное устранение уязвимости
Применяем необходимые патчи и временные меры на период тестирования
Шаг 6. Проверка устранения уязвимости
Проверяем установленные версии и артефакты деплоя
Шаг 7. Оценка процесса
Оцениваем процесс с 0 по 6 шаг для анализа узких мест и его совершенствования, так как скорость массовой эксплуатации 0-day уязвимости уже очень быстрая.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
В продолжение предыдущего поста, хотел бы добавить, что для предотвращения атаки нужно не просто закрывать уязвимости, но и понимать, как именно действуют злоумышленники
В условиях стремительного развития ИТ и оптимизации бюджетов ИБ, крайне важно учитывать, что:
Уязвимостей много, но эксплуатируются лишь некоторые
Безопасность должна строиться вокруг реальных угроз (групп атакующих, их инструментов и методов), а не абстрактных рисков (как в рекламе КАСКО, где на машину падает спутник 🛰).
Нужно учитывать, какие уязвимости есть в системе
Одна и та же уязвимость/система может быть критичной для одной компании, но совершенно незначимой для другой.
Она дает информацию об актуальных угрозах и средствах злоумышленников, предсказывать возможные атаки и быстрее реагировать на инциденты.
Please open Telegram to view this post
VIEW IN TELEGRAM
Праздник, посвящённый Дню Победы, символизирует победу над фашизмом и имеет глубокое историческое значение.
Однако этот день также можно рассматривать как праздник ИБ, так как в годы войны защита информации играла ключевую роль в обеспечении успеха военных операций. Шифрование сообщений, разведка и контрразведка — всё это было необходимо для сохранения жизней и достижения победы.
С праздником!
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3