Security nomad
1.2K subscribers
200 photos
12 videos
1 file
125 links
Канал о кочевой жизни безопасника и старте карьеры в ИБ. Аккаунты в других соцсетях и прочие полезные ссылки - https://t.me/nomadsecurity/103
Download Telegram
К новости выше...
😁6👍4
Сидели тут в одном из чатов, обсуждали, почему люди так беспечно относятся к киберугрозам при том, что сегодня они - куда более реальны, чем угрозы физические - убийцы, грабители и т.д... Родилась идея - попробовать преподнести это в трукайм-формате. Не так, как это делают в Каспере, рассказывая про взломы крупных компаний, а, именно, про истории рядовых людей и эдаких кибер-маньяков... Ни у кого, случайно, нет знакомых трукрайм-блоггеров, которые хотели бы новую нишу освоить?...)
9🔥3
Короооооче... Я, наконец, созрел и перенёс свою базу знаний по старту карьеры в ИБ из ноушена на личный хостинг.
Надо будет ещё доработать оформление, но функциональная часть уж готова. Так что, можете пользоваться)
🔥244
Кажется, пора внедрять новые критерии оценки сложности пароля (да и, в целом, случайных последовательностей символов)... Все мы привыкли к стандартной оценке сложности пароля - хороший пароль должен состоять из разных строчных и заглавных буквы, цифр и спецсимволов. В идеале, он не должен содержать значимых слов и иметь длину от 12-15 символов. Лучше - больше.

Но не стоит забывать, что мы с вами живём в 2026 году. И это время имеет свои особенности. Вот, например, насколько надёжным вы считаете пароль G7$kL9#mQ2&xP4!w ? Думаю, любая система проверки сложности паролей оценила бы его, как достаточно надёжный. Но есть одна проблема - когда у Claude просили сгенерировать пароль, в 18 случаях из 50 он выдавал именно этот вариант. И это только самая очевидная проблема. Ведь все остальные варианты паролей, предлагаемые нейронками, были слеплены по одному шаблону. И даже символы на одинаковых местах часто повторялись. То есть, ни о какой случайности речи не идёт - эти шаблоны уже сейчас можно добавлять в программы для брута паролей.

И да, как бы кто не продвигал идею тех же passkeys, пароли с нами ещё надолго. А люди всё больше задач доверяют нейронкам, не понимая алгоритмы их работы. Так что, не удивлюсь, если скоро такие пароли станут повсеместными.
👍84🤝31
Что-то ко мне несколько дней подряд идут люди с вопросом "А как обстоят дела с удалёнкой для ИБшников? Можно ли кататься по миру, работая полностью удалённо?И, если да, то какое направление для этого подходит лучше?"

Давайте попробую расписать мои личные ощущения. Сейчас, в целом, идёт тренд на откат удалёнки, которую компании повводили в условном 2020-2022 годах. Многие переводят сотрудников на гибрид (при таком варианте "в любой точке мира", понятно, не поработаешь)... Есть те компании, которые оставляют сотрудников, которым дали удалёнку на удалёнке, а всех новых - только в офис\на гибрид нанимают.

Но компании, нанимающие на фулл-ремоут тоже пока есть. И, если цель - работать полностью на удалёнке, находясь +- в одной стране, перебираться в другие страны только в отпуск\на зимовку - найти такие позиции можно (вопрос лишь в том, сколько времени уйдёт на поиск). И тут даже далеко ходить не надо - такие позиции есть и в классиxеских направлениях - SOC, пентест, облачная безопасность, appsec и т.д.

Но если вы хотите, именно, в формате кочевника жить - такое, к сожалению, становится всё более проблемным. Есть такая штука, как "налоговое резидентство". И эта штука есть в большинстве стран. Если говорить на примере РФ, например, то работая в РФ, проживая на территории РФ, ты платишь налоги по одной ставке, но если ты работаешь на российскую компанию, не живя в РФ, ты платишь налоги по другой ставке. При чём "ты" тут, скорее, фигурально, так как заниматься уплатой налогов с твоей ЗП, необходимо самой компании, обычно. А компании не сильно хочется пересчитывать налоги отдельно под одного сотрудника.

(Небольшой дисклеймер - с этим вопросом чуть проще обстоят дела, например, в ЕС. Налоговое рездиентство там устроено специфически, поэтому, при наличии у вас легальных прав находиться на территории ЕС и наличии официального жилья в какой-то из стран - вы можете работать удалённо на компании ЕС, находясь в любой стране союза, не теряя резиденства. Поэтому, часто можно встретить вакансии "Удалённо по ЕС")


Плюс, безопасников не особо готовы нанимать в серую, без официального трудового договора - через условное ИП или ГПХ.

Как итог, есть несколько опций для полной удалёнки (если не рассматривать совсем чернуху):

1. Маленькие компании околостартапного формата, в которых полным удалёнщиком будешь не только ты, то и все остальные сотрудники - у них часто внедрены специальные платформы, которые позволяют расплачиваться с сотрудниками по всему миру и т.д.. Но тут возникает проблема того, что маленькие компании околостартапного формата редко нанимают себе безопасника. По сути, это возможно только в случае, если такая компания занимается ИБ, как основным видом деятельности (в таком формате на полную удалёнку можно выйти с довольно специфичными ИБшными навыками, типа реверса, например, но можно и с пентестерскими скиллами). Но, опять же, маленькие компании околостартапного формата не часто готовы брать себе джунов и даже миддлов. Плюс, таких позиций не так много, и найти их - квест.

2. Компании из "серой" сферы - igaming (беттинг, казино и т.д.), 18+ сфера и какие-нибдуь компании, занимающиеся травкой в легальных для неё юрисдикциях. Учитывая их специфическую сферу деятельности, они часто готовы нанимать безопасников по неофициальным договорам, и там с налогами приходится разбираться самому. (Обычно, люди просто оформляют ИП в какой-нибудь из стран, где нет требований для регулярного проживания и невысокие налоги для нерезидентов.) Им нужны безопасники по всем классическим направлениям.

3. Крипта (от монет и бирж до каких-нибудь специфических проектов на блокчейне, не связанных, непосредственно с криптовалютами). Эти ребята, часто, платят зарплату, собственно, в крипте. И как вы её будете обналичивать - не их проблема. Открываешь ИП в крипто-лояльных странах - и выводишь. Вопрос в том, что там, часто, нужны специфические навыки, завязанные, именно, на крипто-сферу. Аудит смарт-контрактов и т.д. При чём, учитывая, что крипта - это, обычно,стартапы - придётся совмещать эти навыки ещё и с классической безопасностью
🤔831
Принёс вам прекрасное...
🤣22🔥5
Если вы вдруг по какой-то причине беспокоились о своей безопасности - не стоит этого делать, ведь товарищу майору уже подвезли новый функционал и в специализированных приложениях стал появляться функционал, позволяющий получить полную информацию из самого безопасного национального мессенджера МАХ!
🔥5🤡5🙏1🤣1
окак
Forwarded from КИПР FAQ | NEWS
На Кипре предлагают ввести в школах отдельный предмет по кибербезопасности.

⚡️ Подробнее на нашем сайте.

🤓 Прислать Новости
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥12
Нерегулярная рубрика "новости, которые настолько шикарны, что комментировать их - только портить"...

Благодаря утечке данных у Anthropic стало известно о том, что они готовят релиз новой ИИ-модели Claude, которая особенно хороша в сфере кибербеза. Поэтому, они хотят сначала дать к ней доступ специалистам по кибербезопасности, чтоб они успели применить её для повышения безопасности своих систем, до момента полного официального релиза, когда её начнут применять для кибератак...
😁14
Тут ребята из сферы, где сотрудников еб*т чуть меньше, чем в ИБ, подбили занимательную статистику...

"Блокировка Рунета на текущий момент обошлась государственной казне в сумму, эквивалентную почасовым услугам 2 200 000 (двух миллионов двухсот тысяч!) московских эскортниц.
Стоимость часа рассчитана как средневзвешенная по всем актуальным коммерческим предложениям на рынке столицы."
🤣12😁2🤝211
Кстати, тут цифровое сопротивление в ответ на последний пост Дурова решило предъявить ему за то, что он присвоил себе их лавры...
Чувак, ваша сторона не делала ровно ничего, пока комьюнити не принесло вам готовый PR с байтами, тестами и объяснением на пальцах. «Наша сторона» в этой истории — это анонимные ребята в чатах, которые разбирали hex-дампы пока вы молчали три месяца. Хотя, честно говоря, вы молчали с 2018 года!
Маркетинг — десять из десяти. Инженерный процесс — ноль из десяти.

Настоящее «цифровое сопротивление» — не громкие посты в Telegram-каналах от Павла. Это безымянные инженеры, которые по ночам реверсят правила DPI и пишут патчи за тех, кто получает за это зарплату и пиар.

Ну и, в целом, кому интересно почитать, как блокируют прокси телеги - статью тоже глянуть стоит.
👍8🤔31
Профессионально отучаю людей от сетевой безопасности. Обращайтесь!
😁36🤣9
Уважаемые знатоки, внимание, вопрос!

Популярность какого трёхбуквенного запроса с территории РФ отображает этот график Гугл-трендов?

Так сказать, "кто даст правильный ответ..."
😁13
Цивилизация... Какие у вас ассоциации с этим словом? А если написать его по-другому, например, на английском. Вот так - Civilization... Ядерный Ганди? Отче наш на Суахили? Сражения лучников против танков? (если вы не понимаете, о чём, вообще, речь - бегом качать любую из игр серии Civilization и наверстывать упущенное. Хотя, нет - лучше сначала пост дочитайте, а то потом пропадёте на пару месяцев)

Лично у меня возникла несколько другая ассоциация - удобный интерфейс технологий... Вот это вот самое дерево технологий, когда ты чётко понимаешь, что и за чем тебе нужно изучить, чтобы прийти к конечной цели. Какие навыки идут за какими, что можно пока проигнорировать... Согласитесь - было бы удобно, если бы так же было бы и... например, с изучением кибербеза?

Так воооот... Не, к сожалению, радоваться пока рано - сайт для роадмапа у меня уже готов, а вот самого роадмапа пока нет. Идея создать - супер-подробный гранулярный роадмап, который будет отражать все основные стартовые пути в кибербезе. (В перспективе, вообще, хочу добавить возможность настройки его под себя - но это оочень далёкая история...) То, что по ссылке - это просто первичные намётки (на покрас, вообще, не смотрите, я просто функционал тестил)

Короче, я столкнулся с проблемой объёма работы, с которой нейронки пока не справляются - надо отрисовать все навыки по всем областям кибербеза. Как видите, я только чисто по сетям закончил... Ну, не больше трети, думаю. И это не включая криптографии, ОС, облачных особенностей сетей и прочих сфер, тесно переплетающихся с сетями...

Поэтому, если кто-то захочет помочь в этом кропотливом деле - велком в личку канала. Отрисовывать предстоит в Visio/drawio
🔥123👏2
Что вам интересно узнать про учёбу по ИБ-специальностям за пределами постсоветских стран?
😁4
Forwarded from Zhovner Hub
Flipper One — нам нужна ваша помощь


Мы наконец готовы рассказать про Flipper One — проект, над которым корпим уже много лет и который несколько раз полностью переделывали с нуля. Это очень сложный проект как экономически, так и технически. Поэтому сегодня мы выходим в паблик не с триумфальным анонсом, а чтобы рассказать все как есть. Скажем честно — нам тупо страшно и нам нужна ваша помощь.


https://habr.com/ru/companies/flipperdevices/articles/1033162/
2🔥1
Oh, sheet... Here we go again...
🔥5
Интересные новости тут появились...

Несколько человек вывели в топ hh компанию "Рога и копыта" исключительно с помощью ботов. Потрясающая платформа!

Собственно, LinkedIn и поиск по каналам тг были более эффективны уже давно, но сегодня платформа, видимо, совсем мертва...
😁7
Что там по роадмапу?

Что-то я подумал, что закинуть идею о нём и не отчитываться о прогрессе - наверно, не очень. Поэтому, отчёт: в общем, работа там масштабная, но частично приспособили нейронки к ней, поэтому, всё пошло быстрее.
В целом, отобраны все основные термины (решили взять чуть с запасом, а не только самый минимум, который необходим для становления безопасником, так что, сильно не пугайтесь).
Отрисованы на 70-80% 4 больших блока - сети, ОС, Веб и контроль доступа. По этой части, кстати, порошу коллег, которые глубже меня погружены в эти домены (я достаточно уверен в своей экспертизе только по сетям😅), провести небольшое ревью https://roadmap.pyrinov.pro/ (не в контексте "термина Х не хватает" - как я сказал, там ещё не всё отрисовано, а, скорее, в контексте "тут неправильно проставлены связи")

Ещё за десяток блоков даже не принимались.

P.S. Возможно, придётся перепиливать движок - уже сейчас начал чуть подлагивать, как будто.
P.P.S. Два пути, которые представлены там - Сетевая безопасность и SOC - чисто тестовые раскраски, созданные нейронкой. Потыкать в них можете, но я не проводил даже минимальную верификацию)
🔥11👏3😍21
Роадмап... Как я уже сказал, после приспособления пары нейронок к процессу отрисовки, работа над ним ускорилась. Поэтому, вырисовываются более-менее финальные контуры.

Помимо отрисовки, накинул функционал, который мне нужен будет для финального этапа работы над роадмапом, а вам - для максимальной гибкости работы с ним.

Во-первых - поиск. С таким массивом данных без него никуда.

Во-вторых, теперь помимо уже готовых путей (напоминаю - на данный момент все имеющиеся режимы покраски - это работа нейронки, без какой-либо верификации с моей или чьей-либо стороны), есть возможность отрисовывать эти пути самостоятельно - выбираете конечные навыки, который хотите изучить - и роадмап отобразит ваш путь. Помимо этого, вы можете скачать текущее состояние роадмапа в формате pdf (в планах чуть расширить функционал pdf-ки, но это уже потом, по завершению отрисовки всего и вся). Можете, например, отрисовать ваши текущие навыки и сравнить их потом с разными путями. Можете создавать свои варианты путей, если будете не согласны с моими. Ну или ещё для чего-то эту функцию приспособить)

А теперь то, с чем мне понадобится ваша помощь... Текущие блоки - отрисованы полностью. Потом добавлю некоторые связи с ещё отсутсвующими терминами (программирование, SSDLC, логгирование, базы данный и комплайенс), но глобально - они уже в более-менее в финальном их положении. И их надо перепроверить. Минимальную проверку я проводил, но слишком глубоко не копал. Когда финальная схема будет готова я ещё раз пройдусь на предмет скачущего языка (что-то типа Облако-Cloud), на предмет дубликатов терминов, на предмет неработающих перехода от дубликатов терминов к оригиналу - это всё не так сложно с помощью нейронок. А вот с логическими связями "Термин Х необходим для понимания термина У" - тут уже сложнее. Тут попрошу вашей помощи. Будет свободное время - пробегитесь по роадмапу, пожалуйста. Все комментарии и предложения можете писать тут или в личку канала
12