Security nomad
1.2K subscribers
200 photos
12 videos
1 file
125 links
Канал о кочевой жизни безопасника и старте карьеры в ИБ. Аккаунты в других соцсетях и прочие полезные ссылки - https://t.me/nomadsecurity/103
Download Telegram
Новости эмиграции...

Наткнулся тут на новость, которую активно обсуждают люди из СНГ, переехавшие в Аргентину... После эмиграции они столкнулись с одной большой проблемой - в Аргентине не растёт гречка... Это даже не Европа, где она является кормовой культурой для скота - её там, просто, не выращивают. В итоге люди пострадали-пострадали, а потом скооперировались в чатах ТГ и заказали целый контейнер гречки. Растаможили его, налепили на все пачки нужные маркировки, и теперь по всей Аргентине продают гречку...

И, вот, как бы, с одной стороны - когда люди готовы так заморочиться - у меня это вызывает дикий респект... (в каком-то смысле, я сам такой. см.пост выше) Но с другой стороны... Серьёзно?... Ради гречки? Которая с учётом цены доставки и растаможки там теперь стоит рублей по 300-400 за кило?...🤔
😁7🔥5
Посмотрел цену на гречку на Кипре... К аргентинцам больше претензий не имею!
😁15
Любопытно смотреть на то, как качество генерации нейронок меняется со временем... Первому варианту аватарки канала - полтора года. Решил попробовать подтянуть качество🤔
🔥12
Пришло время признаться - где-то глубоко в душе - я миллениал! А ещё я из тех людей, кто... Не является большим фанатом, но вполне способен оценить такой жанр искусства, как мюзиклы. Да, даже в формате фильмов я смог их полюбить благодаря одному челябинскому клоповнику... (возможно, из всех прочитавших, этот "привет" поймёт всего пара человек, ну и пусть)

Но этот пост я хочу посвятить не признаниям, а надежде... Надежде на то, что, возможно, в этом году благодаря кибербезу может исполниться моя давняя миллениальская мечта...
Я уже второй год присматриваюсь к крупной конференции, на которую всё никак не могу добраться - Infosecurity Europe. Это одна из крупнейших в Европе кибербез-конференций, которая ежегодно проходит в Лондоне в начале июня (ждите оттуда репортаж, если всё получится).

Но, возвращаясь к мюзиклам... Особое место в миллениальской части моей души занимает Король лев. А несколько лет назад я узнал, что по нему был поставлен мюзикл на Бродвее. И да, по началу это может показаться очень странной идеей. В голову приходят "шедевральные" Кошки и тому подобные проекты... Но совет - не судите об этом по картинке, которая сформировалась у вас в голове, и просто посмотрите тизер. А так же, учтите, что это - самый успешный мюзикл в истории Бродвея ever.

И так случилось, что в этом году его ставят в Лондоне в дни конференции... Я думаю, комментарии дальнейшие тут излишни)
🔥4
Так... Давайте сразу оговорюсь... Я - адекватный (ну, относительно). Но в одном из чатов начали разгонять тему с мандалаграммой (да, у этого есть термин) специалистов по информационной безопасности - какому знаку зодиака какое направление подходит. Ну я и решил заказать её у главного специалиста по астрологии 2026 года, с которым консультируются лучшие астрологи мира (да-да, вы всё правильно поняли)! Получившийся результат - отдаю на суд вам. Делайте с ним, что хотите...

♈️ Овен — Incident Responder / Blue Team
Архетип: реакция, адреналин, атака
Почему:
Быстро принимает решения
Не боится стресса и ночных алертов
Хорош в инцидентах, DDoS, ransomware, IR
🔧 SOC L2/L3, DFIR, Crisis response

♉️ Телец — GRC / Compliance / Risk
Архетип: стабильность, порядок, контроль
Почему:
Терпелив, системен
Может неделями копаться в политиках
Хорошо держит процессы
📋 ISO 27001, SOC2, аудит, риск-менеджмент

♊️ Близнецы — OSINT / Threat Intelligence
Архетип: информация, связи, анализ
Почему:
Любит собирать данные
Отлично работает с открытыми источниками
Быстро переключается между контекстами
🔍 OSINT, CTI, аналитика атакующих групп

♋️ Рак — Security Awareness / AppSec Support
Архетип: защита, забота
Почему:
Думает о людях, а не только о системах
Хорошо объясняет сложное простым языком
Защищает «периметр из пользователей»
🎓 Awareness, Secure SDLC, внутренний консалтинг

♌️ Лев — Security Evangelist / CISO (Vision)
Архетип: лидерство, влияние
Почему:
Умеет убеждать бизнес
Берёт ответственность
Видит картину целиком
👑 CISO, Head of Security, публичный эксперт

♍️ Дева — Pentester / Code Review
Архетип: точность, детали, перфекционизм
Почему:
Замечает мелкие баги
Любит чек-листы и методологии
Не отпустит уязвимость «почти закрытой»
🐞 Pentest, AppSec, SAST/DAST

♎️ Весы — IAM / Policy Architect
Архетип: баланс, правила, справедливость
Почему:
Хорошо чувствует границы доступа
Может договориться между ИБ и бизнесом
Умеет строить политики
🔐 IAM, RBAC/ABAC, Zero Trust

♏️ Скорпион — Red Team / Exploit Research
Архетип: глубина, скрытность, контроль
Почему:
Копает до конца
Любит сложные цепочки атак
Не боится «тёмной стороны»
🕷 Red Team, 0day research, advanced attacks

♐️ Стрелец — Security Researcher / Trainer
Архетип: знания, масштаб, обучение
Почему:
Любит исследовать новое
Делится знаниями
Хорош в стратегических темах
📚 Research, преподавание, методология ИБ

♑️ Козерог — Security Architect / Infra Security
Архетип: структура, надёжность
Почему:
Строит системы «на годы»
Понимает инфраструктуру
Думает в категориях отказоустойчивости
🏗 Cloud Security, Network Security, Architecture

♒️ Водолей — Cloud / DevSecOps
Архетип: инновации, будущее
Почему:
Любит автоматизацию
Не боится новых технологий
Хорош в нестандартных решениях
☁️ DevSecOps, Kubernetes Security, CI/CD

♓️ Рыбы — Malware Analyst / Digital Forensics
Архетип: интуиция, погружение
Почему:
Может часами разбирать бинарник
Чувствует паттерны
Хорош в анализе следов
🧬 Malware analysis, reversing, forensics

Центр мандалы (ядро ИБ)
☉ Параноик-перфекционист с чувством юмора
Без него в ИБ не выживают независимо от знака
😁134👍2
▪️▪️▪️Роскомнадзор начнет ограничение работы Telegram.

Власти приняли решение начать работу по замедлению работы мессенджера Telegram в России, рассказали РБК источник в индустрии информационных технологий и два источника в профильных ведомствах.

По словам двух источников, Роскомнадзор планирует начать принимать меры по частичному ограничению работы сервиса во вторник 10 февраля. Еще один источник РБК добавил, что меры по замедлению Telegram уже принимаются. РБК направил запрос в Роскомнадзор.

🐚 РБК в Telegram и MAX
Please open Telegram to view this post
VIEW IN TELEGRAM
😢131
К новости выше...
😁6👍4
Сидели тут в одном из чатов, обсуждали, почему люди так беспечно относятся к киберугрозам при том, что сегодня они - куда более реальны, чем угрозы физические - убийцы, грабители и т.д... Родилась идея - попробовать преподнести это в трукайм-формате. Не так, как это делают в Каспере, рассказывая про взломы крупных компаний, а, именно, про истории рядовых людей и эдаких кибер-маньяков... Ни у кого, случайно, нет знакомых трукрайм-блоггеров, которые хотели бы новую нишу освоить?...)
9🔥3
Короооооче... Я, наконец, созрел и перенёс свою базу знаний по старту карьеры в ИБ из ноушена на личный хостинг.
Надо будет ещё доработать оформление, но функциональная часть уж готова. Так что, можете пользоваться)
🔥244
Кажется, пора внедрять новые критерии оценки сложности пароля (да и, в целом, случайных последовательностей символов)... Все мы привыкли к стандартной оценке сложности пароля - хороший пароль должен состоять из разных строчных и заглавных буквы, цифр и спецсимволов. В идеале, он не должен содержать значимых слов и иметь длину от 12-15 символов. Лучше - больше.

Но не стоит забывать, что мы с вами живём в 2026 году. И это время имеет свои особенности. Вот, например, насколько надёжным вы считаете пароль G7$kL9#mQ2&xP4!w ? Думаю, любая система проверки сложности паролей оценила бы его, как достаточно надёжный. Но есть одна проблема - когда у Claude просили сгенерировать пароль, в 18 случаях из 50 он выдавал именно этот вариант. И это только самая очевидная проблема. Ведь все остальные варианты паролей, предлагаемые нейронками, были слеплены по одному шаблону. И даже символы на одинаковых местах часто повторялись. То есть, ни о какой случайности речи не идёт - эти шаблоны уже сейчас можно добавлять в программы для брута паролей.

И да, как бы кто не продвигал идею тех же passkeys, пароли с нами ещё надолго. А люди всё больше задач доверяют нейронкам, не понимая алгоритмы их работы. Так что, не удивлюсь, если скоро такие пароли станут повсеместными.
👍84🤝31
Что-то ко мне несколько дней подряд идут люди с вопросом "А как обстоят дела с удалёнкой для ИБшников? Можно ли кататься по миру, работая полностью удалённо?И, если да, то какое направление для этого подходит лучше?"

Давайте попробую расписать мои личные ощущения. Сейчас, в целом, идёт тренд на откат удалёнки, которую компании повводили в условном 2020-2022 годах. Многие переводят сотрудников на гибрид (при таком варианте "в любой точке мира", понятно, не поработаешь)... Есть те компании, которые оставляют сотрудников, которым дали удалёнку на удалёнке, а всех новых - только в офис\на гибрид нанимают.

Но компании, нанимающие на фулл-ремоут тоже пока есть. И, если цель - работать полностью на удалёнке, находясь +- в одной стране, перебираться в другие страны только в отпуск\на зимовку - найти такие позиции можно (вопрос лишь в том, сколько времени уйдёт на поиск). И тут даже далеко ходить не надо - такие позиции есть и в классиxеских направлениях - SOC, пентест, облачная безопасность, appsec и т.д.

Но если вы хотите, именно, в формате кочевника жить - такое, к сожалению, становится всё более проблемным. Есть такая штука, как "налоговое резидентство". И эта штука есть в большинстве стран. Если говорить на примере РФ, например, то работая в РФ, проживая на территории РФ, ты платишь налоги по одной ставке, но если ты работаешь на российскую компанию, не живя в РФ, ты платишь налоги по другой ставке. При чём "ты" тут, скорее, фигурально, так как заниматься уплатой налогов с твоей ЗП, необходимо самой компании, обычно. А компании не сильно хочется пересчитывать налоги отдельно под одного сотрудника.

(Небольшой дисклеймер - с этим вопросом чуть проще обстоят дела, например, в ЕС. Налоговое рездиентство там устроено специфически, поэтому, при наличии у вас легальных прав находиться на территории ЕС и наличии официального жилья в какой-то из стран - вы можете работать удалённо на компании ЕС, находясь в любой стране союза, не теряя резиденства. Поэтому, часто можно встретить вакансии "Удалённо по ЕС")


Плюс, безопасников не особо готовы нанимать в серую, без официального трудового договора - через условное ИП или ГПХ.

Как итог, есть несколько опций для полной удалёнки (если не рассматривать совсем чернуху):

1. Маленькие компании околостартапного формата, в которых полным удалёнщиком будешь не только ты, то и все остальные сотрудники - у них часто внедрены специальные платформы, которые позволяют расплачиваться с сотрудниками по всему миру и т.д.. Но тут возникает проблема того, что маленькие компании околостартапного формата редко нанимают себе безопасника. По сути, это возможно только в случае, если такая компания занимается ИБ, как основным видом деятельности (в таком формате на полную удалёнку можно выйти с довольно специфичными ИБшными навыками, типа реверса, например, но можно и с пентестерскими скиллами). Но, опять же, маленькие компании околостартапного формата не часто готовы брать себе джунов и даже миддлов. Плюс, таких позиций не так много, и найти их - квест.

2. Компании из "серой" сферы - igaming (беттинг, казино и т.д.), 18+ сфера и какие-нибдуь компании, занимающиеся травкой в легальных для неё юрисдикциях. Учитывая их специфическую сферу деятельности, они часто готовы нанимать безопасников по неофициальным договорам, и там с налогами приходится разбираться самому. (Обычно, люди просто оформляют ИП в какой-нибудь из стран, где нет требований для регулярного проживания и невысокие налоги для нерезидентов.) Им нужны безопасники по всем классическим направлениям.

3. Крипта (от монет и бирж до каких-нибудь специфических проектов на блокчейне, не связанных, непосредственно с криптовалютами). Эти ребята, часто, платят зарплату, собственно, в крипте. И как вы её будете обналичивать - не их проблема. Открываешь ИП в крипто-лояльных странах - и выводишь. Вопрос в том, что там, часто, нужны специфические навыки, завязанные, именно, на крипто-сферу. Аудит смарт-контрактов и т.д. При чём, учитывая, что крипта - это, обычно,стартапы - придётся совмещать эти навыки ещё и с классической безопасностью
🤔831
Принёс вам прекрасное...
🤣22🔥5
Если вы вдруг по какой-то причине беспокоились о своей безопасности - не стоит этого делать, ведь товарищу майору уже подвезли новый функционал и в специализированных приложениях стал появляться функционал, позволяющий получить полную информацию из самого безопасного национального мессенджера МАХ!
🔥5🤡5🙏1🤣1
окак
Forwarded from КИПР FAQ | NEWS
На Кипре предлагают ввести в школах отдельный предмет по кибербезопасности.

⚡️ Подробнее на нашем сайте.

🤓 Прислать Новости
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥12
Нерегулярная рубрика "новости, которые настолько шикарны, что комментировать их - только портить"...

Благодаря утечке данных у Anthropic стало известно о том, что они готовят релиз новой ИИ-модели Claude, которая особенно хороша в сфере кибербеза. Поэтому, они хотят сначала дать к ней доступ специалистам по кибербезопасности, чтоб они успели применить её для повышения безопасности своих систем, до момента полного официального релиза, когда её начнут применять для кибератак...
😁14
Тут ребята из сферы, где сотрудников еб*т чуть меньше, чем в ИБ, подбили занимательную статистику...

"Блокировка Рунета на текущий момент обошлась государственной казне в сумму, эквивалентную почасовым услугам 2 200 000 (двух миллионов двухсот тысяч!) московских эскортниц.
Стоимость часа рассчитана как средневзвешенная по всем актуальным коммерческим предложениям на рынке столицы."
🤣12😁2🤝211
Кстати, тут цифровое сопротивление в ответ на последний пост Дурова решило предъявить ему за то, что он присвоил себе их лавры...
Чувак, ваша сторона не делала ровно ничего, пока комьюнити не принесло вам готовый PR с байтами, тестами и объяснением на пальцах. «Наша сторона» в этой истории — это анонимные ребята в чатах, которые разбирали hex-дампы пока вы молчали три месяца. Хотя, честно говоря, вы молчали с 2018 года!
Маркетинг — десять из десяти. Инженерный процесс — ноль из десяти.

Настоящее «цифровое сопротивление» — не громкие посты в Telegram-каналах от Павла. Это безымянные инженеры, которые по ночам реверсят правила DPI и пишут патчи за тех, кто получает за это зарплату и пиар.

Ну и, в целом, кому интересно почитать, как блокируют прокси телеги - статью тоже глянуть стоит.
👍8🤔31
Профессионально отучаю людей от сетевой безопасности. Обращайтесь!
😁36🤣9
Уважаемые знатоки, внимание, вопрос!

Популярность какого трёхбуквенного запроса с территории РФ отображает этот график Гугл-трендов?

Так сказать, "кто даст правильный ответ..."
😁13