На фоне вчерашних новостей... Я тут понял, что не все в курсе - если вы по какой-то причине не хотите регистрироваться в лучшем в мире мессенджере, который ловит даже на парковке, вы всё ещё можете заходить в госуслуги без него. Это всё настраивается на странице Безопасность личного аккаунта
1. Очень сильно не советую, учитывая масштабы утечек данных, но вы можете просто отключить MFA (или "Вход с подтверждением", как это названо в интерфейсе госуслуг)
2. Самый лучший вариант - Нажмите "Выбрать другой способ" и включите "Вход по паролю и одноразовому коду (TOTP)" - это позволит вам заходить в госуслуги с использованием одноразовых кодов из любого TOTP-приложения - Microsoft authenticator (для Android, для iOS), Google Authenticator (для Android, для iOS), Proton Pass или любого другого - этот способ будет даже более безопасен, чем использование СМС или каких-то сомнительных мессенджеров)
1. Очень сильно не советую, учитывая масштабы утечек данных, но вы можете просто отключить MFA (или "Вход с подтверждением", как это названо в интерфейсе госуслуг)
2. Самый лучший вариант - Нажмите "Выбрать другой способ" и включите "Вход по паролю и одноразовому коду (TOTP)" - это позволит вам заходить в госуслуги с использованием одноразовых кодов из любого TOTP-приложения - Microsoft authenticator (для Android, для iOS), Google Authenticator (для Android, для iOS), Proton Pass или любого другого - этот способ будет даже более безопасен, чем использование СМС или каких-то сомнительных мессенджеров)
❤🔥13
Никогда не думал, что у меня могут быть одинаковые проблемы с Томом Холландом... Может, ему консультацию предложить?🤔
🤣5🔥1😁1
Я вам тут прекрасное принёс...
Оговорюсь сразу, написанное ниже - основано на "инсайдерах СМИ", полный текст документа пока нигде не публиковался. Формулировки довольно расплывчатые, и до конца не понятно, насколько сильно это затронет сферу кибербеза.
Самый-самый первоисточник новости, как я понимаю, вот эта статья Reuters.
Итак, неделю назад администрация президента США анонсировала изменения в процессе одобрения визы H-1B (рабочие визы для иностранных специалистов). Это было сделано публично, а непублично - она разослала предписание в консульства с требованием проверять, не работал ли заявитель по специальностям, ответственным за цензуру. И особенно мило выглядит список этих самых специальностей - дезинформация (спорно, но ок), модерация контента (допустим), (а вот дальше идёт лютая дичь) фактчекинг, комплайенс и (моё любимое) онлайн-безопасность.
Тут стоит оговориться, что online safety (термин, использованный Reuters в цитате этого документа) - это не совсем то же самое, что и cybersecurity, но области пересекаются. Так, если вы занимаетесь защитой персданных пользователей сайтов и онлайн-приложений - вы уже можете попасть в эту категорию... Плюс, не понятно, как будут трактовать сферу комплайенса - при достаточно широкой трактовке, по ней можно отсеять вообще всех безопасников.
Не то, чтобы я когда-то мечтал переехать в США, но знаю немало людей, которые такую возможность рассматривают...
Оговорюсь сразу, написанное ниже - основано на "инсайдерах СМИ", полный текст документа пока нигде не публиковался. Формулировки довольно расплывчатые, и до конца не понятно, насколько сильно это затронет сферу кибербеза.
Самый-самый первоисточник новости, как я понимаю, вот эта статья Reuters.
Итак, неделю назад администрация президента США анонсировала изменения в процессе одобрения визы H-1B (рабочие визы для иностранных специалистов). Это было сделано публично, а непублично - она разослала предписание в консульства с требованием проверять, не работал ли заявитель по специальностям, ответственным за цензуру. И особенно мило выглядит список этих самых специальностей - дезинформация (спорно, но ок), модерация контента (допустим), (а вот дальше идёт лютая дичь) фактчекинг, комплайенс и (моё любимое) онлайн-безопасность.
Тут стоит оговориться, что online safety (термин, использованный Reuters в цитате этого документа) - это не совсем то же самое, что и cybersecurity, но области пересекаются. Так, если вы занимаетесь защитой персданных пользователей сайтов и онлайн-приложений - вы уже можете попасть в эту категорию... Плюс, не понятно, как будут трактовать сферу комплайенса - при достаточно широкой трактовке, по ней можно отсеять вообще всех безопасников.
Не то, чтобы я когда-то мечтал переехать в США, но знаю немало людей, которые такую возможность рассматривают...
❤4🤔2
Я тут немного доработал раздел с сайтами для практики из моей подборки материалов по старту карьеры в ИБ, и решил в честь приближающейся тысячи подписчиков и нового года устроить небольшой розыгрыш на канале.
Давайте так - с вас подписка на канал и рассказ в комментариях к этому посту - как вас занесло, вообще, в сферу ИБ, а с меня за лучшие рассказы - подписки на HackTheBox (подарочные карты на 25$) и TryHackMe (ваучеры на 2 месяца премиум-подписки) - на ваш выбор... Срок - неделя.
Давайте так - с вас подписка на канал и рассказ в комментариях к этому посту - как вас занесло, вообще, в сферу ИБ, а с меня за лучшие рассказы - подписки на HackTheBox (подарочные карты на 25$) и TryHackMe (ваучеры на 2 месяца премиум-подписки) - на ваш выбор... Срок - неделя.
🔥7
Немного о том, как не надо секретить информацию...
Иногда компании заносят под NDA очень странные пункты. Так, например, на одном острове в Средиземном море есть компания, которая запретила своим сотрудникам рассказывать, где именно они работают. Вот только компания не учла, что на этом острове - не так много крупных русскоязычных ИТ-компаний. И больше нет крупных компаний, которые такую информацию под NDA занесли. И теперь, если ИТшник с этого острова говорит, что место его работы находится под NDA, все прекрасно понимают, где именно он работает.
Уж не знаю, насколько эта система эффективна за пределами острова - наверное, всё-таки, на мировой арене она смотрится получше... Но забавно видеть, как при знакомстве все ухмыляются, когда ко-то говорит, что его место работы находится под NDA...
P.S. Название этой компании я вам не скажу, даже если когда-нибудь узнаю. Но знаки будут...
Иногда компании заносят под NDA очень странные пункты. Так, например, на одном острове в Средиземном море есть компания, которая запретила своим сотрудникам рассказывать, где именно они работают. Вот только компания не учла, что на этом острове - не так много крупных русскоязычных ИТ-компаний. И больше нет крупных компаний, которые такую информацию под NDA занесли. И теперь, если ИТшник с этого острова говорит, что место его работы находится под NDA, все прекрасно понимают, где именно он работает.
Уж не знаю, насколько эта система эффективна за пределами острова - наверное, всё-таки, на мировой арене она смотрится получше... Но забавно видеть, как при знакомстве все ухмыляются, когда ко-то говорит, что его место работы находится под NDA...
P.S. Название этой компании я вам не скажу, даже если когда-нибудь узнаю. Но знаки будут...
😁8
А я напоминаю, что уже завтра буду подводить итоги розыгрыша подписок на hackthebox и tryhackme. Так что, если занимаетесь на этих платформах - у вас ещё есть время принять участие!
Telegram
Security nomad
Я тут немного доработал раздел с сайтами для практики из моей подборки материалов по старту карьеры в ИБ, и решил в честь приближающейся тысячи подписчиков и нового года устроить небольшой розыгрыш на канале.
Давайте так - с вас подписка на канал и рассказ…
Давайте так - с вас подписка на канал и рассказ…
❤3
Forwarded from Менторство ИБ | Пакет Безопасности
Мы тут на днях собрались менторами и поболтали со студентами одного ВУЗа об одних из самых популярных направлениях мира кибербеза.
Вышло недурно, лайтово и полезно. В общем, как мы и любим.
Смотрим? Смотрим!
Вышло недурно, лайтово и полезно. В общем, как мы и любим.
Смотрим? Смотрим!
🔥2
Ну что, пора подводить итоги розыгрыша...
Историй было много, но подписки я решил отдать @mfwhfu, @loderk и @n3x5s. Все победители могут написать в личку канала (ответить могу не сразу, так как через 5 минут отправляюсь на корпоратив). Лучше, сразу пишите с указанием - что именно хотите получить в качестве приза - подарочную карту на 25$ на HackTheBox или ваучер на 2 месяца премиум-подписки TryHackMe.
Первый розыгрыш в истории канала считаю успешно завершённым! Надо будет повторить как-нибудь)
Историй было много, но подписки я решил отдать @mfwhfu, @loderk и @n3x5s. Все победители могут написать в личку канала (ответить могу не сразу, так как через 5 минут отправляюсь на корпоратив). Лучше, сразу пишите с указанием - что именно хотите получить в качестве приза - подарочную карту на 25$ на HackTheBox или ваучер на 2 месяца премиум-подписки TryHackMe.
Первый розыгрыш в истории канала считаю успешно завершённым! Надо будет повторить как-нибудь)
❤6👍2🤡1
Тут в одном из чатов человек заморочился и посчитал с помощью ИИшек hh-индекс (я когда-то писал об этой штуке вот в этом посте) для разных направлений ИТ и для разных грейдов.
Статистика вышла интересная...
Давайте сразу по интересным для меня (и, думаю, для вас), выводам:
- Получается, до сих пор, не смотря на обилие онлайн-курсов, инфобез остаётся отраслью ИТ с одной из самых низких конкуренций за вакансию
- Число вакансий в Инфобезе продолжает расти год от года (опять же, в отличие от многих других областей ИТ)
- Сезонность найма. Субъективно - со статистикой не согласен, ещё летом бывает сильный провал, не только после Нового года. Но кто я такой, чтоб спорить с числами?)
- В вакансиях для синьоров, всё ещё, рынок перегрет в сторону сотрудника - на месте джунов тут я бы вздрогнул... На мой (не экспертный) взгляд это означает, что рынку ещё есть, куда остывать. И остывать он будет, скорее всего, не только в синьорском секторе...
Статистика вышла интересная...
Давайте сразу по интересным для меня (и, думаю, для вас), выводам:
- Получается, до сих пор, не смотря на обилие онлайн-курсов, инфобез остаётся отраслью ИТ с одной из самых низких конкуренций за вакансию
- Число вакансий в Инфобезе продолжает расти год от года (опять же, в отличие от многих других областей ИТ)
- Сезонность найма. Субъективно - со статистикой не согласен, ещё летом бывает сильный провал, не только после Нового года. Но кто я такой, чтоб спорить с числами?)
- В вакансиях для синьоров, всё ещё, рынок перегрет в сторону сотрудника - на месте джунов тут я бы вздрогнул... На мой (не экспертный) взгляд это означает, что рынку ещё есть, куда остывать. И остывать он будет, скорее всего, не только в синьорском секторе...
❤6🔥3❤🔥1
Что ж... Пощупал я эти ваши белые списки...
Хорошие новости - обойти их текущую реализацию все ещё можно. Плохие - задача становится все сложнее.
Для тех, кто в танке - в отдельных регионах РФ начиная с этого года перешли на новую модель блокировок сайтов. Если раньше все блокали по принципу черного списка - "все, что не запрещено явно - разрешено", то теперь начали пользоваться моделью "белых списков" - "все, что не разрешено явно - запрещено".
На практике это означает, что теперь там, где с черных списков перешли на белые, доступны лишь несколько десятков сайтов, типа госуслуг, банков, яндексовых сервисов и маркетплейсов. Плюс, все классические способы обхода, типа базовых прокси и VPN, перестают работать.
Внедряется такое пока локально - иногда в отдельных регионах, иногда - в отдельных городах, иногда, вообще, в пределах одной конкретной вышки (рядом с военными объектами), и, обычно, только для мобильного интернета. Но, что-то мне подсказывает, проблема будет усугубляться...
По сути, все, рабочие методы обхода, которые я смог найти на данный момент, либо тяжело масштабируются и имеют не высокую скорость (на данный момент - при сохранении тенденций на такие методы блокировок, методы их обхода тоже будут дорабатываться) - типа DNS-тунеля, либо основаны на попадании в узкую шёлку, которую разработчикам этих блокировок, скорее всего, пришлось оставить из-за сложного процесса разработки приложений, которые попали в этот БС. К подобным методам обхода относится, например, поднятие определённых VPN-протоколов (тот же xRay) на "православных" облаках (типа яндекса-сбера) и маскировки траффика под сервера белосписочных приложений (предположу, что фильтрация подключений к адресам, выделенным для этих облаков, просто, немного ослаблена, чтоб ненароком не заблочить что-то нужное). При должном уровне автоматизации, эту щёлку смогут, если не закрыть наглухо, то, как минимум, сделать ещё уже. Плюс, поднимать такие протоколы на своих именных серверах на "православных" облаках... Идея, как минимум, сомнительная.
Из любопытных особенностей - белые списки работают очень неравномерно. О том, что стандартные блокировки работают по-разному в зависимости от провайдера и региона, в целом, думаю, уже все знают. Но белые списки работают по-разному даже в пределах одного города и одного провайдера. Судя по всему, их настройки пока раскатываются не автоматически, поэтому, на каждой вышке они свои. И, когда ты идёшь/едешь по городу, а твой телефон переключается с одной вышки на другую, у тебя могут перестать работать одни способы обхода и начать работать другие.
Тенденция, конечно, очень невесёлая... Учитывая, что БС доходят до всё большего числа регионов, и все больше городов вводят их не как временное решение, а, как минимум, "до окончания войны" - думаю, ситуация будет все усугубляться, а средства осуществления блокировок по БС - лишь дорабатываться...
Хорошие новости - обойти их текущую реализацию все ещё можно. Плохие - задача становится все сложнее.
Для тех, кто в танке - в отдельных регионах РФ начиная с этого года перешли на новую модель блокировок сайтов. Если раньше все блокали по принципу черного списка - "все, что не запрещено явно - разрешено", то теперь начали пользоваться моделью "белых списков" - "все, что не разрешено явно - запрещено".
На практике это означает, что теперь там, где с черных списков перешли на белые, доступны лишь несколько десятков сайтов, типа госуслуг, банков, яндексовых сервисов и маркетплейсов. Плюс, все классические способы обхода, типа базовых прокси и VPN, перестают работать.
Внедряется такое пока локально - иногда в отдельных регионах, иногда - в отдельных городах, иногда, вообще, в пределах одной конкретной вышки (рядом с военными объектами), и, обычно, только для мобильного интернета. Но, что-то мне подсказывает, проблема будет усугубляться...
По сути, все, рабочие методы обхода, которые я смог найти на данный момент, либо тяжело масштабируются и имеют не высокую скорость (на данный момент - при сохранении тенденций на такие методы блокировок, методы их обхода тоже будут дорабатываться) - типа DNS-тунеля, либо основаны на попадании в узкую шёлку, которую разработчикам этих блокировок, скорее всего, пришлось оставить из-за сложного процесса разработки приложений, которые попали в этот БС. К подобным методам обхода относится, например, поднятие определённых VPN-протоколов (тот же xRay) на "православных" облаках (типа яндекса-сбера) и маскировки траффика под сервера белосписочных приложений (предположу, что фильтрация подключений к адресам, выделенным для этих облаков, просто, немного ослаблена, чтоб ненароком не заблочить что-то нужное). При должном уровне автоматизации, эту щёлку смогут, если не закрыть наглухо, то, как минимум, сделать ещё уже. Плюс, поднимать такие протоколы на своих именных серверах на "православных" облаках... Идея, как минимум, сомнительная.
Из любопытных особенностей - белые списки работают очень неравномерно. О том, что стандартные блокировки работают по-разному в зависимости от провайдера и региона, в целом, думаю, уже все знают. Но белые списки работают по-разному даже в пределах одного города и одного провайдера. Судя по всему, их настройки пока раскатываются не автоматически, поэтому, на каждой вышке они свои. И, когда ты идёшь/едешь по городу, а твой телефон переключается с одной вышки на другую, у тебя могут перестать работать одни способы обхода и начать работать другие.
Тенденция, конечно, очень невесёлая... Учитывая, что БС доходят до всё большего числа регионов, и все больше городов вводят их не как временное решение, а, как минимум, "до окончания войны" - думаю, ситуация будет все усугубляться, а средства осуществления блокировок по БС - лишь дорабатываться...
👍5❤4🔥2❤🔥1
Попросил автора статистики из поста выше обсчитать чисто рынок ИБ-вакансий.
Тут, кстати, пики найма соответствуют моим личным ощущениям, о которых я писал ранее - просадка не только зимой, но и летом. Получается, эта фишка уникальна для ИБ? 🤔
Глобально - результаты довольно ожидаемые. Комфортнее всего на рынке труда себя чувствуют MLSecOps. Дальше идут DevSecOps и AppSec. Все остальные специальности примерно на одном уровне, а вот тяжелее всего приходится soc-специалистам. Кстати, не знаю, почему. Была версия про популярность курсов по этому направлению, но, мне кажется, курсы по пентесту даже большее число онлайн-школ запускает. А у пентестеров таких проблем нет... Спрос на специалистов SOC/pentest, как будто, тоже не так сильно отличаются. У кого есть идеи?
Тут, кстати, пики найма соответствуют моим личным ощущениям, о которых я писал ранее - просадка не только зимой, но и летом. Получается, эта фишка уникальна для ИБ? 🤔
Глобально - результаты довольно ожидаемые. Комфортнее всего на рынке труда себя чувствуют MLSecOps. Дальше идут DevSecOps и AppSec. Все остальные специальности примерно на одном уровне, а вот тяжелее всего приходится soc-специалистам. Кстати, не знаю, почему. Была версия про популярность курсов по этому направлению, но, мне кажется, курсы по пентесту даже большее число онлайн-школ запускает. А у пентестеров таких проблем нет... Спрос на специалистов SOC/pentest, как будто, тоже не так сильно отличаются. У кого есть идеи?
❤🔥7🤔2❤1🔥1
Старожилы этого канала помнят, что когда-то тут публиковались посты не только про кибербез, но и про мои поездки... (Слово nomad в названии - как раз, про это). И кое-кто из этих старожилов на днях намекнул мне, что я офигел, так долго не писать ничего про свои путешествия. Поэтому, исправляюсь...
Ниже будет пара постов про новую страну в моем списке посещенных. Буквально, 13 декабря она ввела безвиз для россиян. Туда есть дешёвые ежедневные рейсы с Кипра, поэтому, я решил, что мне срочно надо побывать в Иордании! Тем более, страна маленькая - можно посетить все объекты за короткие Кипрские зимние праздники. Мы заложили всего 3 суток - спойлер, для полного комфортного знакомства, думаю, лучше закладывать на 1-2 дня побольше. Но не сильно много, если вы не планируете устраивать долгий пляжный отдых на берегу Мертвого Моря)
Я бы не сказал, что страна подходит для удаленщиков. Отели и жилье дорогие, интернет не самый стабильный, да и общая обстановка в регионе спокойствия не добавляет. Но посетить страну, однозначно, стоит - возможно, не отдельным отпуском, а в рамках поездки по региону... Например, если соберётесь в тот же Египет.
Ключевые точки, которые обязательно надо посетить (и, в целом, большая часть обзорных туров по страна включает все три) - это, конечно, Петра, Вади-Рам и Мертвое море. И, по-хорошему, как минимум, на Петру, а лучше на каждую из этих точек, лучше закладывать сутки. Плюс дорога между точками - ещё часов 12 суммарно. Но такой вариант прокатит только если брать машину, что делать я тоже не советую - привыкнуть к местным ПДД вы вряд ли успеете)
Если вдруг решите брать тур - мы брали этот (за рекламу, к сожалению, мне не платили, но ребята своё дело знают - был один косяк, но смогли исправить его быстро)
Столица страны, Амман, меня не впечатлила. Очень похож на Каир (а Каир возглавляет мой топ нелюбимых городов), но побогаче, поменьше и не такой криминальный - вооруженной до зубов полиции на каждом углу, как в том же Каире, я там не видел. При этом, Иордания - более дорогая страна, чем Египет. Хотя, до каких-нибудь Эмиратов ей, конечно, очень далеко, учитывайте это при планировании поездки.
Ну дальше будет краткий рассказ про все основные достопримечательности...
Ниже будет пара постов про новую страну в моем списке посещенных. Буквально, 13 декабря она ввела безвиз для россиян. Туда есть дешёвые ежедневные рейсы с Кипра, поэтому, я решил, что мне срочно надо побывать в Иордании! Тем более, страна маленькая - можно посетить все объекты за короткие Кипрские зимние праздники. Мы заложили всего 3 суток - спойлер, для полного комфортного знакомства, думаю, лучше закладывать на 1-2 дня побольше. Но не сильно много, если вы не планируете устраивать долгий пляжный отдых на берегу Мертвого Моря)
Я бы не сказал, что страна подходит для удаленщиков. Отели и жилье дорогие, интернет не самый стабильный, да и общая обстановка в регионе спокойствия не добавляет. Но посетить страну, однозначно, стоит - возможно, не отдельным отпуском, а в рамках поездки по региону... Например, если соберётесь в тот же Египет.
Ключевые точки, которые обязательно надо посетить (и, в целом, большая часть обзорных туров по страна включает все три) - это, конечно, Петра, Вади-Рам и Мертвое море. И, по-хорошему, как минимум, на Петру, а лучше на каждую из этих точек, лучше закладывать сутки. Плюс дорога между точками - ещё часов 12 суммарно. Но такой вариант прокатит только если брать машину, что делать я тоже не советую - привыкнуть к местным ПДД вы вряд ли успеете)
Если вдруг решите брать тур - мы брали этот (за рекламу, к сожалению, мне не платили, но ребята своё дело знают - был один косяк, но смогли исправить его быстро)
Столица страны, Амман, меня не впечатлила. Очень похож на Каир (а Каир возглавляет мой топ нелюбимых городов), но побогаче, поменьше и не такой криминальный - вооруженной до зубов полиции на каждом углу, как в том же Каире, я там не видел. При этом, Иордания - более дорогая страна, чем Египет. Хотя, до каких-нибудь Эмиратов ей, конечно, очень далеко, учитывайте это при планировании поездки.
Ну дальше будет краткий рассказ про все основные достопримечательности...
🔥5❤3