Пакет Безопасности
32.1K subscribers
632 photos
69 videos
26 files
1.24K links
Авторский канал, где всё полезное из мира IT и ИБ, а также мнение автора сквозь призму кибербеза, аккуратно сложены в Пакет Безопасности.

Вопросы – @romanpnn
Реклама – @romanpnn0 или telega.in/channels/package_security/card

Реестр: clck.ru/3FsiMj
Download Telegram
Мне вот интересно, который раз уже взламывают каналы Ксении Анатольевны?

P.S. Верим во взлом через почту или в более реалистичный сценарий про разлад в команде?
🤣286👍52
Тест на параноика кибербезопасника

Сегодня будет немного гиковский пост, в котором мы поговорим о фигуре, без которой невозможно представить современную IT-индустрию. Ричард Столлман известен не просто как гениальный инженер-программист, а как создатель целой философии свободного программного обеспечения (Free Software). В общем, погнали.

Вспоминаем матчасть:
Столлман запустил проект по созданию полностью свободной Unix-подобной операционной системы (GNU). Стал автором множества важных компонентов, которые легли в основу не только операционной системы GNU/Linux, но и всей современной интернет-инфраструктуры. На основе разработанных им инструментов было положено начало развитию Linux, что затем косвенно легло в основу таких гигантов, как Android, облачных сервисов Amazon и большинства крупных компаний.


Помимо почетных регалий в области IT-разработок, Ричард Столлман известен как один из главных «параноиков» по части кибербеза. Человек буквально отказывается оставлять хоть какой-то цифровой след (тогда откуда в сети столько его фото?).

Накидал для вас небольшой чеклист Столлмана, чтобы вы могли проверить свой уровень профдеформации. Так что считаем, сколько пунктов совпадет и делимся результатами в комментариях.

1. Не пользуйтесь соцсетями. Никогда.
Столлман ими не пользуется – он называет их «чудовищным шпионским механизмом» и считает, что «не мы пользуемся Facebook*, а Facebook использует нас». Да, все еще *продукт компании Meta, которая признана экстремистской организацией в РФ.

2. Выбросьте смартфон. Или хотя бы не носите его с собой.
Ричард Столлман никогда не владел смартфоном – он называет их «портативными устройствами слежения», потому что радиопроцессор всегда включен и связан с GPS и микрофоном.

3. Заклейте все камеры и микрофоны на всех устройствах.
Главный анархист IT вообще не использует ноутбуки со встроенными камерами, а также не подключается к веб-сайтам с собственной машины, чтобы минимизировать риски слежки.

4. Используйте только свободное ПО (Free Software).
Столлман принципиально не использует проприетарное ПО и призывает других делать то же самое. Никакого Windows или macOS, только хардкор и программы с открытым исходным кодом, которые можно проверить самостоятельно (а в вашей ОС есть бэкдоры?).

5. Откажитесь от облачных сервисов.
Ваши файлы должны храниться только локально, на зашифрованном диске. Для резервных копий – внешний жесткий диск, который вы лично отключаете от сети.

6. Платите только наличными. Никаких карт и онлайн-банкинга.
Столлман говорит: «Я никогда не использую кредитную карту. Я не хочу, чтобы какая-либо база данных знала, что я купил». И в довесок носит значок «Don't be tracked. Pay cash».

7. Не пользуйтесь Google, Яндексом и другими «большими» поисковиками.
Программист обычно использует DuckDuckGo, а если пользуется Google – только с чужого компьютера, чтобы Google не знал, что это он.

8. Шифруйте все, что можно.
Ричард Столлман не использует общепринятые центры/серверы/сервисы ключей – если вы хотите получить от него зашифрованный ответ, вы должны сами прислать ему свой ключ. Он лично участвовал в разработке GnuPG (свободное ПО для шифрования данных).

9. Не подключайтесь к публичным Wi-Fi.
В кафе, аэропорту, гостинице любой открытый Wi-Fi – это сбор информации о вас (хотя мы как-то раз разбирались, почему это так уже не работает). Столлман использует браузер GNU Icecat через Tor для анонимного серфинга.

10. Избавьтесь от всех «умных» устройств в доме.
Столлман критикует «умные» вещи и IoT-устройства, называя их инструментами слежки.

11. Не используйте биометрию.
Никаких отпечатков пальцев, Face ID, сканеров радужки. Ваше тело – это пароль, который нельзя сменить.

12. Не регистрируйтесь на сайтах под реальными данными.
Вымышленные имя, дата рождения, адрес – обязательно. И никогда не используйте один и тот же логин и пароль дважды. Менеджер паролей сгенерирует уникальные для каждого сервиса.

И да, Ричард Столлман – один из главных чудаков IT-индустрии. Однако, он точно кое-то знает о безопасности в сети.

ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3419👍12💯1
ПСБ, присылайте лучше сразу оффер на почту.

Вот эти все танцы с обработкой ПДн уже прошлый век.

P.S. Нет, я не откликался на их вакансии, не общался с рекрутерами и даже мимо отделения не проходил.

ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
Please open Telegram to view this post
VIEW IN TELEGRAM
2🤣50👻32🤗2
Видели кстати, какая интересная фича есть в китайской нейронке Qwen?

Персуху этого парня то мы замазали, но там порой и женщин просят раздеть, и узнают, как провезти в страну Х сахар, в которой сахар запрещен законом, и генерируют себе поддельные документы. В общем, издеваются над молодой нейронкой как могут.

Ну а вы внимательнее читайте условия использования ваших данных в ИИ-сервисах и не делитесь с кем-попало своими чатами.

Всем мир.
🤣16🤯65
Чуть не забыл – воскресный дайджест!!!

Неделя закончилась, а это значит, что пора смотреть, что у нас там интересного произошло. Погнали.

📹 На ютубе появился и внезапно полетел ролик с разбором рынка труда в ИБ – ссылка

Банк ПСБ так и не прислал мне оффер...

Учимся кибергигиене у Ричарда Столлмана – ссылка

Учимся цифровому детоксу – ссылка

🧠 В Кибер ПТУ прошел первый стрим (с доцентом одной из кафедр), запись которого мы скоро опубликуем.

👨‍🏫 В канале по Менторству ИБ похоливарили на тему офферов и узнали, что нужно спрашивать у работодателя на собеседованиях.

😎 А тем временем, в нашем чате прибавилось порядка 50 человек.

Тем временем мой отпуск подходит к концу, и я вернулся с югов. А еще сегодня произошло достаточно важное событие в нашей семье – мы продали нашу любимую ласточку. Очень грустно, но надеюсь, что дальше будет только лучше. Всем мир.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
18👍12🔥3😭2💔1
Про то, как защитить родителей от социальной инженерии

Все мы понимаем, что самое слабое звено в любой системе безопасности — человек. А в особой зоне риска — наши пожилые родственники (или наоборот, слишком молодые).

При этом проблема не только в том, что они не распознают развод. Проблема в том, что те, кто мог пресечь развод, узнают об этом уже постфактум — когда денежки ушли.

Приятно, что с этим постоянно борются, и довольно успешно, крупные компании. Сегодня увидел новость, что у Яндекса есть фича в определителе номера, которая называется «Доверенные лица». Работает так: вы становитесь доверенным лицом родственника, и если он ответил на звонок с мошеннического номера или сам туда позвонил — вам прилетает уведомление в пуш, SMS или Telegram, на выбор.

Что мне отдельно нравится с точки зрения логики: сервис анализирует номер не только в момент звонка, но и еще сутки после. То есть если номер получил пометку «подозрение на мошенничество» уже потом — вы все равно узнаете об опасности и успеете помочь.

Причем удобно, что теперь настроить эту фичу можно самому удаленно и просто скинуть ссылку на подтверждение бабуле и любому другому родственнику. Поэтому даже если он в другом городе и не очень шарит в технике, защиту все равно можно организовать в пару кликов.

Кто уже настраивал родителям что-то подобное или использует другие инструменты — делитесь в комментах. Тема вечнозеленая и лишнего здесь не бывает.

Всем мир.

ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
Please open Telegram to view this post
VIEW IN TELEGRAM
💯1911🤝7🫡5👍1
опа
🔥65🎉308😁5🏆5💯4🕊3👍2👨‍💻2💔1
ПАРОЛИ – В С Ë

Я тут недавно давал интервью одному изданию насчет предсказаний по кибербезопасности на ближайшие 10-15 лет, и вот, что нафантазировал.

Есть у меня такое ощущение, что традиционные пароли и базовая двухфакторная аутентификация (2FA) точно канут в лету. Технологии эти стары как мир, а SMS-коды и даже push-уведомления уже сейчас уязвимы для перехвата и фишинга (даже без ИИ).

Поэтому ставлю на то, что к 2040 году статические пароли исчезнут полностью. Им на смену придет, ну например, непрерывная биометрическая и поведенческая верификация. Ее зачатки, кстати, уже сформулированы в рамках Continuous Authentication.

Система будет постоянно анализировать, как вы держите устройство, с какой скоростью печатаете, как вы дышите, тембр вашего голоса, мимику. Доступ должен стать бесшовным, но жестким: изменилось поведение – сессия мгновенно заблокировалась.

При этом, внутри это может выглядеть так, что динамические пароли будут сами меняться по определенному алгоритму раз в Х секунд. Ну а сами пароли могут как раз по вашей телеметрии и генерироваться, как сейчас уже сделано с температурой и временем в некоторых системах.

Не уверен, что и такие навороты спасут нас от квантовых вычислений, но шансы есть.

ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
Please open Telegram to view this post
VIEW IN TELEGRAM
🤔2310🫡7😁4👎3😱3🐳3💊2👍1🌭1
Держу в курсе

С момента выхода этого поста, наш Национальный Мультисканер (корнкурент VirusTotal), который умеет сканировать файлы на предмет наличия в них вирусов и прочих гадостей, успел помереть и воскреснуть.

В только теперь у него нет нормальной мобильной версии, работает он только с отечественных айпишников и у него явно что-то не так с сертификатом...

Почините, пожалуйста, его, кто-нибудь.

ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🤣27🏆4👍1🔥1
А что там с оверпрайсными товарами?

В комментах к посту про то, что под видом детских игрушек на маркеплейсах продают запрещенные вещества, случилось бурное обсуждение. Так что я решил копнуть в эту тему глубже и поискать пруфы в интернетах.

После изучения нескольких десятков статей на эту тему, вывод могу сделать следующий: да, подобное действительно случалось. Кто-то продавал наркотические вещества через официальный магазин на маркетплейсе, пряча их в обычных товарах. Причем не обязательно это были детские игрушки – иногда растворители для краски, иногда чай из конопли, иногда БАДы с добавлением мухоморов (которые кстати по закону нельзя продавать легально).

Другие «предприимчивые» граждане просто совмещали работу сотрудника ПВЗ с карьерой торговца запрещенными веществами. То есть продавали товар не через маркетплейс, а просто в помещении пункта выдачи.
Ну и, конечно, сеть переполнена расследованиями и конспирологическими теориями о том, что каждый второй оверпрайсный товар или подозрительный отзыв на Озоне или ВБ связан с преступным трафиком.

Что по факту: про один и тот же случай могут написать от 20 до 50 источников. Инфополе кажется переполненным подобным контентом, но лишь потому, что такие новости привлекают много внимания. Никакого масштабного заговора маркеплейсов не существует (я почти в этом уверен), а проверки продавцов проводятся теперь более тщательно.

Так откуда же берутся оверпрайсные товары? Причин может быть несколько (и они довольно банальные):

1. Скидки без убытков
Маркетплейсы регулярно проводят акции за счет продавцов. Чтобы не уйти в минус, селлеры заранее завышают цену, а во время распродажи снижают до желаемой. Покупатель видит скидку, но платит ту же сумму, что планировал продавец.

2. Игра перед распродажами
За 5–10 дней до «черной пятницы» цены поднимают, чтобы потом эффектно срезать 50%. В итоге покупатель переплачивает по сравнению с обычной ценой.

3. Алгоритмы маркетплейсов
Когда товар заканчивается, продавцы могут временно поднять цену (например, с 250 до 12 000 руб.), чтобы сохранить карточку, ее рейтинг и историю продаж. Как только товар появляется, цену возвращают обратно.

4. Потребительская психология
Дорогой товар делает другие предложения выгоднее на его фоне.

Итог: да, случаи с запрещенкой бывают, но они раскрываются спец органами. Основная масса оверпрайса – это маркетинг, борьба за место в выдаче и попытка выжить в скидочном аду.
Увидели игрушку за 15000 руб? Скорее всего, это просто подготовка к распродаже, а не подозрительная сделка. Ну, я почти в этом уверен.

ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥157👍5😱5💯1
Кто тут?
12🤓5👀5🍾1
This media is not supported in the widget
VIEW IN TELEGRAM
24😎12🔥6👍1
This media is not supported in your browser
VIEW IN TELEGRAM
🤣41😁5👻5💘3🌭2🥴1👨‍💻1
ДАЙ ДЖ ЕСТ воскресный, да

Так, погнали смотреть, чего там понаслучалось интересного за неделю.

🛡 Во-первых, "Лаборатория Касперского" презентовала свой Vulnerability Management сканер. Само собой, со всей своей экспертизой и удобной экосистемностью внутри. В наше время, когда все уже боятся не 0-day, а 0-hour узявимостей, такое добро лишним точно не бывает. Как я об это узнал, спросите вы – на их шикарном пресс-завтраке, отвечу я и покажу вам оттуда пару фоток.

🧠 Во-вторых, до победителей дошли подарки (раз и два) со стрима Кибер ПТУ, который прошел на прошлой неделе.

В-третьих, мы отметили юбилей в целых 32 000 подписчиков в этом канале, после чего традиционно откатились назад (да, так работает постинг в тг).

А еще

Пофантазировали на тему паролей – ссылка

👨‍🏫 Посмотрели новые офферы и подумали о том, как переходить на SOC L2 в канале по менторству

В очередной раз верили в силу национального мультисканера и терминалов во Вкусно и точка.

А еще, на прошлой неделе я вам рассказал о том, как мы продали нашу любимую машину. Так вот, на этой неделе мы стали обладателями новой колесницы 😎

Ну все, теперь погнали смотреть фотокарточки и догуливать выходные. Всем мир.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
20🔥7🍾6🐳1