Пакет Безопасности
32.3K subscribers
650 photos
72 videos
26 files
1.25K links
Авторский канал, где всё полезное из мира IT и ИБ, а также мнение автора сквозь призму кибербеза, аккуратно сложены в Пакет Безопасности.

Вопросы – @romanpnn
Реклама – @romanpnn0 или telega.in/channels/package_security/card

Реестр: clck.ru/3FsiMj
Download Telegram
А этот грех отпустят?

В общем, тут выяснилось, что один энтузиаст, еще полгода назад, нашел уязвимость в официальном мобильном приложении от самого Ватикана (для молитв) – Click to Pray. Маркетологам за нейминг просто низкий поклон.

Уязвимость позволяет получить доступ к данным 700 000 пользователей этого приложения, которое презентовал сам Папа Римский.

А это, как минимум, ФИО, дата рождения и почта. Уязвимость, кстати, прям базовая – все эти данные можно достать обычным перебором через открытое API сервиса.

И да, нашел он уязвимость полгода назад, а мир о ней узнал только сейчас (потому что мужик просто устал терпеть игнор).

Это ли не смирение? После публикации в СМИ уязвимость закрыли 👍

ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
Please open Telegram to view this post
VIEW IN TELEGRAM
🤣437😁5🔥4🙏2🕊2🤝1🦄1
Молоко, что ты делаешь
Ахах, продолжай
🤣71👀9👻84🔥3
Пока весь мир обсуждает, кого там подали в международный розыск, отечественные компании продолжают импортозамещаться.

«ТризТех» тут отчитался за первое полугодие 2026-го, и цифры получились любопытные: отгрузки PT NGFW за 6 месяцев уже обогнали весь 2025 год. Количество клиентов, кстати, за первое полугодие 2026 выросло в 2,5 раза, теперь это 130+ компаний.

Устройств отгрузили около 500 штук. И да, самая крупная сделка в истории «Группы Позитив» тоже про их NGFW, он же стал основой их крупнейшего международного контракта на сегодня.

Иронично то, что они своим NGFW не только замещают старые зарубежные решения, но и отечественные межсетевые экраны, которые компании внедряли уже после 2022-го (да, бывает и так).

В общем, если темп не сбавится, по итогам года есть реальный шанс побороться за топ среди российских NGFW-вендоров по объемам.

ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
Please open Telegram to view this post
VIEW IN TELEGRAM
🤯138🔥7😱4🤝3
Тем временем, массовое внедрение ИИ (да, опять оно) уже знатно перекроило ландшафт киберугроз, а вот как с этим жить — понимают далеко не все. Но одна отечественная компания тут выложила в открытый доступ обновленную модель угроз для систем ИИ.

Своим опытом поделился Сбер – на портале «Кибрарий» в разделе «Экспертам» теперь лежит документ, где расписаны 37 угроз и 51 способ их реализации. Там всё по классике: от утечек и искажения данных до полного нарушения логики работы ИИ-решений. Расписали даже профили потенциальных нарушителей с их техническими возможностями.

Документ — мастхэв для разработчиков, MLOps-инженеров и безопасников, которые проектируют агентные и генеративные системы. Ну а еще для тех, у кого в компании (друг рассказывал) идут просто бесконечные пилоты ИИ-решений. Государственные и частные компании теперь могут бесплатно подтянуть свою киберустойчивость.

И да, если я правильно понял, то всё это базируется на реальном опыте. Читаем, внедряем и спим спокойно 👍

ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
Please open Telegram to view this post
VIEW IN TELEGRAM
19🔥114🥴3
Кхе
🤣54😈7😁6❤‍🔥2👾1
Media is too big
VIEW IN TELEGRAM
⚡️ Запускаем новый сезон подкаста «Безопасно говоря»!

«Безопасно говоря» — подкаст для ИБ-практиков, где обсуждаем реальные кейсы, самые эффективные решения и внутреннюю кухню ИБ-продуктов.

Все выпуски на YouTube


🖇 В первом выпуске седьмого сезона говорим о том, как меняется SIEM в эпоху AI, и почему это — не «волшебная коробка».

Гости выпуска:
Ринат Сагиров, директор Центра мониторинга и реагирования Инфосистемы Джет
Сергей Бнятов, руководитель SOC ecom.tech

Ведущие:
Алексей Миртов, руководитель группы продуктовой архитектуры Security & Compliance, Yandex Cloud
Мария Кириллова, менеджер продуктов безопасности Yandex Cloud

Включайте с начала или забирайте таймкоды, если так удобнее:

01:36 Приветствие и представление гостей — их путь в информационную безопасность
03:39 Что такое SIEM простыми словами «как для бабушки»
05:10 Почему SIEM — это не волшебная коробка
06:56 Всем ли компаниям нужен SIEM?
11:15 Как понять, что действительно нужно бизнесу от ИБ
13:50 Каким должен быть современный SIEM
16:50 Простота, стабильность и масштабируемость
19:47 Почему рынку нужен не более сложный, а более удобный продукт
21:06 Исследование российского рынка SIEM
25:02 Как ИИ уже используют специалисты SOC
28:24 Как ИИ усиливает атакующих
29:37 Почему ИИ не заменит аналитиков SOC
31:58 Практические кейсы использования ИИ внутри SOC
35:54 Общий язык и открытые сообщества вместо собственных стандартов
39:07 Нужен ли EDR и как он помогает реагировать быстрее
42:39 Всё зависит от целей и того, как выстроены процессы
47:31 Как выбрать SIEM и SOC, главные выводы

YouTube
VK Видео
Яндекс Музыка и другие подкаст-платформы

Обо всех новых эпизодах будем и дальше рассказывать в @yndxcloudsecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
👍163
А вы, кстати, заценили уже рекламную кампанию одного эквадорского банка и футбольного клуба?

Они там звездочками замаскИровали (скрыли) имена футболистов на их спортивной форме. Если я все правильно понял, то так они проводят свой Security Awareness и напоминают людям о важности надежных паролей.

ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍223🎉3🎃2🫡2
Неделька выдалась насыщенной, а прошлый ВОСКРЕСНЫЙ ДАЙДЖЕСТ и вовсе света не увидел, поэтому давайте вспоминать, что там интересного за все это время произошло.

🤟 В начале недели прошло торжественное открытие Positive Hack Camp, где в одном месте (очень красивом, кстати) собрались молодые ребята аж из 20 разных стран, чтобы впитать в себя за несколько недель всю экспертизу этичного хакинга. Очень радостно было, если честно.

💚 Где-то в середине недели прошло очень камерное мероприятие от "Лаборатории Касперского" в одной уютной локации Красного Октября.

👨‍🏫 А в самом конце недели мы собрались в другом уютном заведении, чтобы отметить очередной оффер одного из наших менти.

Ну а еще мы порасстуждали на тему того, как хакеры скоро будут ломать наши нейроимпланты – ссылка

Выяснили, как Ватикан по полгода уязвимости не закрывает – ссылка

Узнали, кто подглядывает за коровами (ты) – ссылка

📹 А на ютуб–канале вышло аж два новых ролика на технические – мок-интервью на АппСека и запись воркшопа по реверс-инжинирингу.

Ну и фотки держите, куда мы без них.
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
15🔥6🦄2👍1
Forwarded from Менторство ИБ | Пакет Безопасности
🤖 Кибербот ожил!!!!!!

Ничего нового в нем не появилось (но он стал стабильнее), но вы все также можете написать нашим менторам через бота и позадавать ему несложные вопросы по карьере, кибербезу и всему, что с этим связано.

Умоляю вас только, не путайте его с нейроботом – по ту сторону реально сидят живые люди (лицо индусов из ЧатГПТ придставил, да) и читают ваши вопросы.

🤖 А вот и он – ссылка

👨‍🏫 Менторство ИБ | Отзывы | 📹 YT
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7🤗21🙏1
Самый модный шпион по версии Vogue

Держите забавную пиар-кампанию.

Австралийская разведка (ASIS) решила запартнериться с модным изданием Vogue (что? Да). Глава ASIS Керри Хартленд, которая почти никогда не выступала публично, внезапно стала звездой подкастов и мероприятий модного журнала. В 2025 году Хартленд выступила на Vogue Codes – ежегодном саммите, ориентированном на женщин в сфере STEM и технологий. А в 2026 году ASIS стала уже официальным партнером мероприятия.

Цель простая – показать «человеческое лицо» спецслужбы и привлечь новые кадры среди молодого поколения. Сама Хартленд утверждает, что организации нужны не тольĸо квалификация и профильные знания, но и мягкие навыки, в частности, умение находить с людьми общий язык. По сути ASIS пытается завлечь молодежь через понятный для них контент – соцсети, подкасты, открытость и искренность (что не очень вяжется с репутацией разведслужб).

И это далеко не первый подобный случай. Британские MI5 и MI6 активно развивают свои соцсети: постят мемы с подписями вроде «POV: ты плотник и хочешь стать шпионом», используют трендовые аудио и запускают собственные хештеги вроде #ForgetJamesBond (попытка развенчать мифы).

ЦРУ выпустили ролик с участием сотрудницы, которая рассказывала о своей работе, используя современную социальную лексику, типа «гендерная идентичность», «тревожное расстройство», «интерсекциональность». Что кстати вызвало лишь критику и насмешки от разных слоев общества.

А французская армия провела кампанию The Covert Recruiter: «взломала» свои соцсети от имени вымышленного хакера Louis Warcell и запустила трехнедельную ARG-игру с шифрами, криптографией и скрытыми сообщениями на TikTok, GitHub, SoundCloud, Reddit и даже сайте Национальной библиотеки Франции. Участники думали, что расследуют взлом, а на самом деле проходили отбор в кибервойска.

Ну и зачем я тут вам это все рассказываю в канале про кибербез? Потому что все это, по сути, просто глобальные акты социальной инженерии. Ведь все эти ведомства устраивают эти промо-кампании не для каких-то рейтингов, а для самого настоящего рекрутинга к себе новых кадров. Причем молодых.

Более того, таким образом они могут отобрать к себе не абы кого, а кто-то, что уже может работать в корпорациях и иметь доступ к важным системам.

Поэтому стоит осознанно относиться ĸ тому, что вы выкладываете публично: должность, проекты, связи с компанией в отĸрытом профиле – это готовое досье для всех, ĸто захочет использовать эту информацию в своих целях.

Кроме того, неплохо бы перепроверять все то, что слишком точно попадает в ваши интересы и слишком удачно совпадает по времени. Идеальный мэтч – повод включить дополнительную бдительность.

Ладно, ждем майора в ТикТоке или нет?

ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
Please open Telegram to view this post
VIEW IN TELEGRAM
10😈9🤯5🤝1🎅1
Тем временем, число выявленных высоких и критических киберуязвимостей за последнее время. И это, кстати, всего по 21 компании (список внизу картинки).

Да, связывают это именно с анонсом Claude Mythos Preview. Ладно, я пошел работать...

ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
Please open Telegram to view this post
VIEW IN TELEGRAM
👍17😭7😎4🔥1
Уж сколько раз твердили миру...

Я осознано не писал ничего про всю эту движуху с TLS-сертификатами и неработающими российскими сайтами, так как не так давно косвенно об этом уже высказывался. Но сейчас увидел пост (прислали подписчики, честно), мимо которого пройти не смог.

Канал, тематика которого, судя по названию, касается техники Apple, рекомендует просто игнорировать предупреждения браузеров и соглашаться на небезопасное подключение. Гениальное решение – для тех, кто хочет слить свои пароли или финансовые данные мошенникам.

Давайте вспомним, что вообще делает TLS-сертификат. Задач у него две.

Первая – шифрование. Он закрывает канал между вами и сайтом, чтобы данные нельзя было прочитать по дороге.

Вторая, про которую все забывают, – это удостоверение личности. Тот самый «паспорт» сайта. Сертификат подтверждает, что защищенное соединение вы устанавливаете именно с сайтом своего банка, а не с чем-то, что им прикидывается.

Теперь смотрите, что происходит, когда браузер показывает плашку «подключение небезопасно». Это момент, когда браузер честно говорит: «я не могу подтвердить, что это точно тот сайт, за который он себя выдает». И когда вы нажимаете «продолжить», вы своей рукой отключаете вторую функцию – проверку подлинности. По сути расписываетесь: «да, я не знаю, чей это сайт, но все равно введу сюда логин, пароль и данные карты».

А дальше – классика жанра. Вы открываете страницу, визуально неотличимую от банка, и все, что вы туда вводите – пароли, персональные данные, реквизиты переводов – уходит нехорошим людям. И заметьте – вы СОБСТВЕННОРУЧНО сняли защиту, которая должна была это поймать.

Именно поэтому совет «соглашайтесь на небезопасное и не парьтесь» – это инструкция, как подарить свои данные мошенникам. Особенно на банковских сайтах и везде, где вводятся пароли и платежки.

Чтобы российские сайты открывались корректно, нужны сертификаты Минцифры. Их можно установить вручную – способ рабочий, хотя и требует возни. Но это в любом случае лучше, чем рисковать и нарваться на мошенников.

Если возиться с ручной установкой не хочется, есть вариант проще: в Яндекс Браузере нужные сертификаты уже предустановлены, и дополнительно делать ничего не придется – сайты просто открываются как обычно.

ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
Please open Telegram to view this post
VIEW IN TELEGRAM
💯308👎1🍌1🤝1