📦 Защита контейнерных сред
Облачные технологии и контейнеризация стали стандартом современной разработки, но вместе с гибкостью они принесли и новые вызовы для безопасности👽 .
Контейнеры и средства их оркестрации имеют специфическую архитектуру. В отличие от виртуальных машин, контейнеры разделяют одно ядро операционной системы хоста🐧 .
Пока освежал знания, написал✍️ небольшую статью «Защита контейнерных сред» на ресурсе ISLib, где разобрал на что нужно обратить внимание системным администраторам и специалистам по ИБ.
Можно использовать ее как чек-лист по соответствующим уровням защиты:
🟢 Защита образов контейнеров и их реестра
🟢 Защита среды исполнения
🟢 Защита оркестратора
🟢 Сетевая изоляция
🟢 Мониторинг и аудит
💬 Защита контейнеров должна прорабатываться как можно раньше (Shift Left Security) и не должна быть «пристройкой» в конце цикла разработки.
📖 InfoSec Context
Облачные технологии и контейнеризация стали стандартом современной разработки, но вместе с гибкостью они принесли и новые вызовы для безопасности
Контейнеры и средства их оркестрации имеют специфическую архитектуру. В отличие от виртуальных машин, контейнеры разделяют одно ядро операционной системы хоста
Пока освежал знания, написал
Можно использовать ее как чек-лист по соответствующим уровням защиты:
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2
InfoSec Context
Когда в компании вводят PAM (система контроля привилегированного доступа), то со стороны ИТ одна мысль: «Зачем эта прослойка, через которую всё будет тормозить. И зачем ИБ-ники её нам пихают?»🤯
Раньше так и было. Но за последние годы PAM-решения сделали большой шаг вперед и выросли с надзирателя до ассистента. Их фишки даже позволяют ИТ задуматься о необходимости такой системы.
Современные PAM из коробки умеют создавать политику ротации паролей (например, менять пароль root каждые 6 часов). Системы сами при каждом запросе доступа проверяют срок действия пароля, а если он истек, то генерируют новый, меняют его везде (даже в AD) и только потом дают доступ.
Файлы с паролями на рабочем столе уходят в прошлое.
PAM умеет записывать сессию, и ничего не мешает использовать потом это видео как документацию🙌 для новичков.
При выполнении критических изменений кто-то из опытных экспертов может в реальном времени смотреть сессию и сразу вмешаться, если пойдёт что-то не так.
На портале PAM опубликован список доступных работнику серверов/приложений 🚀:
Современный PAM позволяет⚙️:
Главный страх ИТ: «А что, если сам PAM ляжет? Как получить доступ?».
Однако современные решения предусматривают 🛡 кластеризацию и работу через балансировщик, а также возможности реализации экстренного доступа.
Please open Telegram to view this post
VIEW IN TELEGRAM
💯1
Проект OpenSSL выпустил масштабное обновление до версии 4, в котором полностью отказался от устаревших механизмов ради повышения безопасности.
OpenSSL — это популярная библиотека с открытым исходным кодом, предназначенная для реализации криптографических функций
OpenSSL поддерживает множество алгоритмов шифрования, хэширования и работы с ключами. Библиотека применяется повсеместно
В новой версии:
Please open Telegram to view this post
VIEW IN TELEGRAM
Kubernetes активно развивается и появляются новые open source инструменты, которые могут быть полезны для ИБ.
Например, k8scout автоматически определяет, что будет, если служебная учетная запись будет скомпрометирована
Инструмент работает в двух режимах:
k8scout строит понятный граф
При этом каждое обнаружение включает в себя идентификаторы техник по нотации MITRE ATT&CK, оценку риска и пошаговый план атаки с указанием задействованных узлов графа.
Please open Telegram to view this post
VIEW IN TELEGRAM
Во время Второй мировой войны пилотов бомбардировщиков
После войны выяснилось, что большинство сбитых самолетов имели повреждения именно в этих местах. Военные столкнулись с ошибкой выжившего
С другой стороны, еще возможен вариант, когда ИБ анализирует только громкие успешные атаки и готовится к ним, при этом другие успешные атаки могут быть не замечены или скрыты, что создает ложное ощущение, что «мы понимаем угрозы», хотя картина неполная
Please open Telegram to view this post
VIEW IN TELEGRAM
Реагирование на новые трендовые уязвимости часто затруднено из-за нехватки информации. Важно вовремя узнать об уязвимости
Сегодня хотел бы описать полный цикл реагирования на новую уязвимость: от подготовки ее обнаружения до проверки устранения.
Шаг 0. Инвентаризация внешнего периметра
Используем CMDB для учета и описания активов. Мы должны знать все торчащие наружу сервисы. Возможно применение внешних EASM-платформ для выявления уязвимых сервисов. EASM (External Attack Surface Management) платформы сканируют внешний периметр и могут выявлять уязвимости.
Шаг 1. Узнаем о новой уязвимости
Создаем свой процесс мониторинга бюллетеней безопасности, NVD, БДУ ФСТЭК, социальных сетей, СМИ и Telegram
Шаг 2. Анализ уязвимости
Определяем продукт
Шаг 3. Подтверждение наличия уязвимости
Определение наличия уязвимого продукта в ландшафте и применимость уязвимости для конкретной конфигурации
Шаг 4. Непосредственное устранение уязвимости
Применяем необходимые патчи и временные меры на период тестирования
Шаг 6. Проверка устранения уязвимости
Проверяем установленные версии и артефакты деплоя
Шаг 7. Оценка процесса
Оцениваем процесс с 0 по 6 шаг для анализа узких мест и его совершенствования, так как скорость массовой эксплуатации 0-day уязвимости уже очень быстрая.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
В продолжение предыдущего поста, хотел бы добавить, что для предотвращения атаки нужно не просто закрывать уязвимости, но и понимать, как именно действуют злоумышленники
В условиях стремительного развития ИТ и оптимизации бюджетов ИБ, крайне важно учитывать, что:
Уязвимостей много, но эксплуатируются лишь некоторые
Безопасность должна строиться вокруг реальных угроз (групп атакующих, их инструментов и методов), а не абстрактных рисков (как в рекламе КАСКО, где на машину падает спутник 🛰).
Нужно учитывать, какие уязвимости есть в системе
Одна и та же уязвимость/система может быть критичной для одной компании, но совершенно незначимой для другой.
Она дает информацию об актуальных угрозах и средствах злоумышленников, предсказывать возможные атаки и быстрее реагировать на инциденты.
Please open Telegram to view this post
VIEW IN TELEGRAM
Праздник, посвящённый Дню Победы, символизирует победу над фашизмом и имеет глубокое историческое значение.
Однако этот день также можно рассматривать как праздник ИБ, так как в годы войны защита информации играла ключевую роль в обеспечении успеха военных операций. Шифрование сообщений, разведка и контрразведка — всё это было необходимо для сохранения жизней и достижения победы.
С праздником!
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3
🔐 Защита учетных данных в среде Windows.
Различные уязвимые конфигурации ПК/Сервера позволяют злоумышленнику украсть учетные данные и развить атаку.
Какие варианты харденинга возможны для снижения рисков:
1️⃣ Отключить WDigest. Этот старый механизм аутентификации Windows 🌅 может хранить пароль пользователя в памяти почти в открытом виде.
2️⃣ Защитить LSASS (Local Security Authority Subsystem Service) — службу подсистемы локальной безопасности в операционной системе Windows. Необходимо включать RunAsPPL для защиты процесса LSASS 🤖 . Это не абсолютная защита, но резко повышает сложность атаки.
3️⃣ Использовать Credential Guard. Данная функция защищает от атаки типа Pass-the-Hash (PtH) и Pass-the-Ticket (PtT), при которых злоумышленники пытаются получить хэши паролей 🔐 или билеты Kerberos для дальнейшего проникновения в сеть.
4️⃣ Убрать лишние привилегии у пользователей и разделить полномочия администраторов. Не должно быть администраторов с полным набором полномочий и доступов 👹 .
5️⃣ Настроить лимиты для RDP‑сессий. RDP используется администраторами, и настройка принудительного завершения неактивных сеансов предотвращает их сохранение на сервере. Это сокращает время доступности учетных данных администратора после завершения работы.
6️⃣ Защитить механизмы аутентификации: отказ от NTLM, отключить старое RC4 шифрование в Kerberos, включение администраторов в группу Protected Users (настройка может усложнить их работу) 🤩 .
7️⃣ Осуществлять управление локальными и сервисными учетными записями. Необходимо применять LAPS (обеспечивает уникальный пароль локального администратора на каждом устройстве) и gMSA (пароль автоматически генерируется и регулярно ротируется средствами AD).
8️⃣ Мониторинг и внедрение наложенных средств защиты 🛰 .
💬 Главное в защите — не надеяться только на антивирус, а выстраивать многоуровневую и многослойную защиту. Тогда даже если злоумышленник попал внутрь, украсть что-то ценное уже намного сложнее.
📖 InfoSec Context
Различные уязвимые конфигурации ПК/Сервера позволяют злоумышленнику украсть учетные данные и развить атаку.
Какие варианты харденинга возможны для снижения рисков:
Please open Telegram to view this post
VIEW IN TELEGRAM
Vulners
Управление уязвимостями в ландшафте сложно представить без получения информации об их наличии и оценки особенностей воспроизводства. Для этих целей всегда можно использовать специализированное ПО анализа, но зачастую у небольших предприятий такого нет или же ИБ хочется получить больше контекста по уязвимости😎 .
В данном случае нам на помощь может прийти ресурс https://vulners.com/ (не знаю как у вас, но мне доступен с VPN). Ресурс является большой БД💽 уязвимостей и агрегирует данные из более чем 2️⃣ 0️⃣ 0️⃣ источников, включая популярные другие БД уязвимостей, вендорские бюллетени, эксплойты, публикации на тематических ресурсах и данные из программ bug bounty.
Ресурс имеет бесплатный💸 план использования, который позволяет получать всю необходимую информацию при небольшом количестве запросов в день.
Одним из плюсов ресурса является представление данных в виде графа🧛♂️ связанных и скоррелированных между собой, что позволяет проводить всесторонний анализ уязвимостей с учётом дополнительных метрик и доп. информации. База не заменяет сканеры уязвимостей, а неплохо дополняет их.
💬 С учётом взрывного роста атакующих ИИ-инструментов 🤖 и ускорения использования опубликованных уязвимостей не грех пользоваться дополнительным бесплатным источником.
📖 InfoSec Context
Управление уязвимостями в ландшафте сложно представить без получения информации об их наличии и оценки особенностей воспроизводства. Для этих целей всегда можно использовать специализированное ПО анализа, но зачастую у небольших предприятий такого нет или же ИБ хочется получить больше контекста по уязвимости
В данном случае нам на помощь может прийти ресурс https://vulners.com/ (не знаю как у вас, но мне доступен с VPN). Ресурс является большой БД
Ресурс имеет бесплатный
Одним из плюсов ресурса является представление данных в виде графа
Please open Telegram to view this post
VIEW IN TELEGRAM
Дети по-прежнему входят в группу повышенного риска среди жертв интернет-мошенников.
Почти каждый пятый ребёнок (18%) в возрасте 5–17 лет уже сталкивался с мошенническими схемами или оказывался в потенциально опасных ситуациях в цифровой среде.
Несмотря на то, что современное поколение легко осваивает гаджеты и приложения, недостаток жизненного опыта делает детей уязвимыми: их проще ввести в заблуждение, запугать или манипулировать ими в интересах злоумышленников.
Топ-3 угрозы для детей в 2026 году:
Мошенники предлагают выгодную покупку внутриигровой валюты, скинов или аккаунтов. Ребёнок оплачивает «товар», но ничего не получает — деньги уходят безвозвратно.
Злоумышленники психологически давят на ребёнка: угрожают, что его родителям грозит уголовное дело (например, за «финансирование терроризма»). Испуганный ребёнок, желая защитить близких, выполняет указания: передаёт ключи, показывает места хранения ценностей или даже участвует в хищении.
Под предлогом «простого заработка» школьников уговаривают переводить сомнительные суммы на другие карты или зарубежные кошельки. По данным ЦБ РФ, каждый пятый дроппер — несовершеннолетний.
Последствия успешной атаки могут быть серьёзнее, чем кажется:
Как защитить ребёнка?
Please open Telegram to view this post
VIEW IN TELEGRAM
❤1
Уровень автоматизации, замена людей ИИ и массовые увольнения разработчиков не прошли бесследно. В последнее время стали часто появляться новости об их ошибках по опубликованию того, что не должно было публиковаться.
И вот новый факап в отношении движка Chromium: инженеры Google
Предыстория
Проблему выявили ещё в конце 2022 года. Техника позволяет превратить браузер жертвы в «постоянного участника JS-ботнета». Да, JavaScript не получает прямого доступа к файловой системе, почте или операционной системе. Однако он может выполнять всё, что разрешено браузеру: проксировать трафик, участвовать в DDoS-атаках, автоматически открывать сайты, майнить криптовалюту
Особенно тревожно ситуация выглядит в Microsoft
Самое удивительное в этой истории — временной масштаб. Ошибка оставалась без патча более 42 месяцев. Видимо, так как баг не нарушает классические границы безопасности браузера и не даёт прямого доступа к системе, то в Google могли недооценить его реальную опасность.
Текущая ситуация
Разработчики случайно пометили проблему как исправленную ещё в феврале 2026 года, однако патч так и не был выпущен. Из-за этого через 14 недель система Chromium Issue Tracker автоматически сняла ограничения и сделала отчёт об уязвимости публичным — вместе с рабочим PoC-эксплоитом. Вскоре запись снова скрыли, но то, что появилось в сети уже остается в ней
Представители Google подтвердили, что им известно о ненамеренной публикации эксплоита, и они уже работают над полноценным исправлением. Однако пока патчей нет, эксперты рекомендуют:
Please open Telegram to view this post
VIEW IN TELEGRAM
Вам может позвонить «руководитель» и голос будет один в один, но это мошенник
02.06.2026
В чём проблема?
Мошенничество с имперсонацией (выдача себя за другое лицо, действие под именем или личностью другого человека без его разрешения) уже входит в перечень главных источников финансовых потерь (Интерпол заявляет о 400+ млрд. $ убытков в мире).
Стандартно злоумышленники комбинируют два приёма:
Что может новая защита?
На данный момент функция включена и работает по умолчанию в приложении Phone by Google следующим образом:
Как заявляется, всё происходит в реальном времени и со сквозным шифрованием. Понятно, что компетентные органы будут иметь свой корневой сертификат
Соответственно, функция работает, когда оба контакта используют приложение Phone by Google. Требуется Android 12+ и установленные приложения: Phone by Google, Contacts, Google Messages.
Функция построена на открытом стандарте RCS, поэтому другие производители и разработчики тоже смогут внедрить эту защиту. Ну а пока пользователи также могут использовать Phone by Google из Play Market.
Please open Telegram to view this post
VIEW IN TELEGRAM
В прошлом году разработчик опубликовал в сети свою историю, которая должна насторожить каждого. Как он заявляет: «Я был в 30 секундах от того, чтобы запустить малварь на своём компьютере». Данная история показывает, что даже опытные специалисты не застрахованы от изощрённых атак.
Для автора все началось с сообщения от компании Symfa (реальная компания, реальный профиль, 1000+ контактов). Сообщение было в профессиональном тоне 💼 с чётким предложением на частичную занятость.
Перед интервью «рекрутер» прислал ссылку на «тестовое задание»: Bitbucket-репозиторий с тестовым проектом (React + Node.js):
Так как возникла намеренная срочность, то автор решил быстро «пощупать» код — без песочницы, без Docker. Но перед запуском автор спохватился и задал простой вопрос своему AI-ассистенту (Cursor): «Проверь этот код на подозрительные активности: чтение файлов, доступ к криптокошелькам и т. п.»
И отлично сделал, так как внутри кода в массиве был закодирован скрытый URL, по адресу которого скачивался вредоносный пейлоад. При запуске кода злоумышленники получили бы доступ к: кошелькам, файлам, переменным окружения, базам данных.
eval(), new Function(), динамические импорты без явной необходимости — повод остановить и перепроверить.Please open Telegram to view this post
VIEW IN TELEGRAM
🇷🇺 Поздравляю вас с Днем России!
Это праздник нашей свободы и единства. Но пока вся страна видит привычные сервисы и работающие системы, именно ИТ и ИБ знает, сколько труда стоит за их стабильностью, безопасностью и доступностью.
Поэтому пусть ваш фаервол будет крепким, код — чистым, а угрозы — предотвращенными!
📖 InfoSec Context
Это праздник нашей свободы и единства. Но пока вся страна видит привычные сервисы и работающие системы, именно ИТ и ИБ знает, сколько труда стоит за их стабильностью, безопасностью и доступностью.
Поэтому пусть ваш фаервол будет крепким, код — чистым, а угрозы — предотвращенными!
Please open Telegram to view this post
VIEW IN TELEGRAM
У многих есть тот самый пароль, который они используют ВЕЗДЕ. Иногда это что-то простое, ну, вы знаете: день рождения кота, кличка собаки, "123456" или "qwerty". Иногда что-то особо сложное, но сильно постоянное. Сегодня хочу напомнить вам о ресурсе, который расскажет, насколько это была плохая идея.
Кто не знал, то знакомьтесь, возможно, это будущий источник ваших волнений — Have I Been Pwned
Что это и зачем оно нужно? Это самый известный в мире сервис, который покажет, утекли ли ваши личные данные и в каком сливе они засветились.
Как им пользоваться?
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1
Бывает такое, что после скачивания игры/калькулятора/фонарика (подчеркни нужное) из Google Play
Магазин приложений Google Play
При установке у таких «приложений» следует внимательно рассматривать запрашиваемые разрешения. Например, при установке приложение запросило разрешение «Отображение поверх других окон»? Звучит невинно и обыденно. Но именно это разрешение делает приложение опасным
Приложение, находясь в фоне, немедленно активируется при открытии приложения банка, и за долю секунды поверх настоящего экрана приложения появляется его точная копия. Вы вводите свой пароль, уверенные, что находитесь в безопасном приложении банка, а он сразу оказывается у мошенников. Попутно им также перехватываются SMS или push-уведомления от банка.
Как такое предотвратить
Для начала не качать неизвестные приложения и проверять разрешения для имеющихся
Если доступ есть у легитимных приложений банков и мессенджеров, то оставьте, но если это разрешение есть у фонарика, калькулятора или «ускорителя телефона» — убирайте и лучше проверьте свои банковские карты.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2🔥1
⚓️ Эффект якоря: как первая информация меняет наше восприятие реальности
Друзья, сегодня немного полезной теории. В психологии существует феномен, который называется «эффектом якоря». Он заключается в том, что первая информация, которую мы получаем, становится точкой отсчёта для всех последующих оценок и решений. Даже если эта информация случайна или недостоверна, она продолжает влиять на наше восприятие😵💫 .
Этот эффект был впервые описан в 1970-х годах. Сегодня он активно используется в маркетинге. Например, сначала показывают дорогой товар, а затем более доступный, который кажется выгодным на его фоне, или, наоборот, делают мнимые скидки, рисуя изначально очень высокую цену.
Эффект якоря также является инструментом социальной инженерии и часто используется мошенниками👽 . Они применяют его в различных схемах, таких как ложные обвинения, оформление кредитов или утечка персональных данных.
Сначала человеку рисуют максимально серьёзные последствия: уголовное дело, многомиллионный ущерб, потерю всех накоплений. Это и есть якорь ⚓️ — точка отсчёта, искажающая восприятие. После этого любые действия мошенников кажутся логичными и единственно верными, так как улучшают ситуацию.
Особенность эффекта заключается в том, что он действует даже на людей, которые хорошо осведомлены о манипуляциях😝 . Исследования показывают, что высокая финансовая грамотность или профессиональный опыт не устраняют его полностью.
Чтобы защититься от эффекта якоря, можно сознательно игнорировать первую цифру, угрозу или обещание, которое звучит в разговоре. Если неизвестный сообщает о катастрофических последствиях, мысленно уберите якорь и задайте себе вопрос: какие подтверждённые факты есть на данный момент?
Именно поэтому мошенники боятся пауз, перепроверки и обращения к независимым источникам. Без якоря их сценарий теряет убедительность.
💬 Проверьте на себе: увидев отличную распродажу в 70% и почувствовав желание получить выгоду, остановитесь и проверьте цену в других источниках. В 99% случаев вы найдете эту «распродажную» цену и без самой распродажи. Остерегайтесь мошенников!
📖 InfoSec Context
Друзья, сегодня немного полезной теории. В психологии существует феномен, который называется «эффектом якоря». Он заключается в том, что первая информация, которую мы получаем, становится точкой отсчёта для всех последующих оценок и решений. Даже если эта информация случайна или недостоверна, она продолжает влиять на наше восприятие
Этот эффект был впервые описан в 1970-х годах. Сегодня он активно используется в маркетинге. Например, сначала показывают дорогой товар, а затем более доступный, который кажется выгодным на его фоне, или, наоборот, делают мнимые скидки, рисуя изначально очень высокую цену.
Эффект якоря также является инструментом социальной инженерии и часто используется мошенниками
Сначала человеку рисуют максимально серьёзные последствия: уголовное дело, многомиллионный ущерб, потерю всех накоплений. Это и есть якорь ⚓️ — точка отсчёта, искажающая восприятие. После этого любые действия мошенников кажутся логичными и единственно верными, так как улучшают ситуацию.
Особенность эффекта заключается в том, что он действует даже на людей, которые хорошо осведомлены о манипуляциях
Чтобы защититься от эффекта якоря, можно сознательно игнорировать первую цифру, угрозу или обещание, которое звучит в разговоре. Если неизвестный сообщает о катастрофических последствиях, мысленно уберите якорь и задайте себе вопрос: какие подтверждённые факты есть на данный момент?
Именно поэтому мошенники боятся пауз, перепроверки и обращения к независимым источникам. Без якоря их сценарий теряет убедительность.
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2❤1
Недавно я узнал о проекте, который предлагает интерактивную шпаргалку по безопасности в
Чем хорош инструмент:
Проект имеет открытый исходный код, что позволяет не только использовать готовую схему, но и вносить свои предложения.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤1
☁️ Как защитить облачную инфраструктуру: разбор главных ошибок и лучших практик
Облачные технологии - это удобно и сейчас, с ростом стоимости оборудования, становится популярно, но они сильно увеличивают поверхность атаки. Команда BI.ZONE выпустила очередной интересный гайд по защите облачных сред.
Сразу спойлер: главные риски связаны не с уязвимостями самих облачных платформ, а с ошибками конфигурации и человеческим фактором.
Ключевые направления защиты из статьи:
⏺ Модель разделенной ответственности. Провайдер защищает «железо» и базовую платформу, а вот за настройку доступов, сетей и защиту данных отвечаете вы. И это касается всех моделей: IaaS, PaaS и SaaS.
⏺ Ошибки в конфигурациях: Открытые бакеты (S3) и публичный доступ к ресурсам без реальной необходимости. Избыточно разрешающие сетевые правила (привет, 😄 . Отсутствие сегментации сети и смешивание окружений (prod/dev/test). Размещение критичных сервисов в публичных подсетях.
⏺ Проблемы с управлением доступами: Назначение прав администратора «на всякий случай» 🤪 и отказ от принципа наименьших привилегий. Использование root-аккаунтов в повседневных задачах. Долгоживущие токены и отсутствие многофакторной аутентификации (MFA).
⏺ Отсутствие мониторинга. Без централизованного логирования вы просто не узнаете об атаке, утечке или аномальной активности, пока не станет слишком поздно.
💬 Хоть статья и рекламирует продукты BI.ZONE, но позволяет сформировать чек-лист и дает понять, что безопасность в облаке — это не разовая настройка, а непрерывный процесс. Регулярный аудит конфигураций, строгий контроль доступов, ротация ключей и обучение команды — абсолютный мастхэв для любой компании.
📖 InfoSec Context
Облачные технологии - это удобно и сейчас, с ростом стоимости оборудования, становится популярно, но они сильно увеличивают поверхность атаки. Команда BI.ZONE выпустила очередной интересный гайд по защите облачных сред.
Сразу спойлер: главные риски связаны не с уязвимостями самих облачных платформ, а с ошибками конфигурации и человеческим фактором.
Ключевые направления защиты из статьи:
0.0.0.0/0)Please open Telegram to view this post
VIEW IN TELEGRAM
❤1🔥1