Forwarded from 🕷 BugBountyRu
bug.bounty.starter.kit.pdf
1.2 MB
Команда Intigriti подготовила гайд со всем необходимым для начинающего багхантера: от разведки и выбора цели до эксплуатации уязвимостей
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Ever Secure (Aleksey Fedulaev)
Ловите отличный материал от моей коллеги, Анастасии Березовской
"Путь атакующего Kubernetes"
Как атакующий проходит путь от уязвимости в приложении до захвата Kubernetes-кластера? На практических демо разбираем RCE, SSRF, побег из контейнера, опасные Security Context и Linux Capabilities, а также способы защиты: Network Policies, Seccomp, Falco и принцип минимальных привилегий.
Приятного просмотра:
-📹 Youtube
-📺 VK
ЗЫ. Настя еще преподает вместе с нами на курсе 😉
ЗЗЫ А ещё у Насти есть свой Youtube https://youtube.com/@risk.prinyat
👀 @ever_secure | 💪 Обучене | 💳 Поддержать
"Путь атакующего Kubernetes"
Как атакующий проходит путь от уязвимости в приложении до захвата Kubernetes-кластера? На практических демо разбираем RCE, SSRF, побег из контейнера, опасные Security Context и Linux Capabilities, а также способы защиты: Network Policies, Seccomp, Falco и принцип минимальных привилегий.
Приятного просмотра:
-
-
ЗЫ. Настя еще преподает вместе с нами на курсе 😉
ЗЗЫ А ещё у Насти есть свой Youtube https://youtube.com/@risk.prinyat
Please open Telegram to view this post
VIEW IN TELEGRAM
Всем привет!
А вы заметили, что уже заканчивается июль🤷♂
Лето скоро совсем пройдет, а столько планов ещё… надо возобновлять посты. И для этого даже есть темы!
🔍 На днях был подписан Федеральный закон от 26.07.2026 №243-ФЗ «О поддержке развития технологий искусственного интеллекта в Российской Федерации». Большая часть его положений вступит в силу с 1 сентября 2026 года, отдельные нормы — позже.
Закон вводит основные термины, определяет меры государственной поддержки, требования по локализации обработки данных и затрагивает вопросы использования объектов авторского права для обучения моделей.
Почитал документ и, конечно, обратил внимание на раздел по информационной безопасности. Точнее, его отсутствие😱 Из профильных требований в основном остаются вопросы приватности и локализации данных. При этом практически нет требований, связанных непосредственно с безопасностью моделей ИИ.
Но это ещё не всё. Интересно, что в ранних редакциях этого же законопроекта можно увидеть отдельную статью «Обеспечение доверия и безопасности при применении технологий искусственного интеллекта». В ней, среди прочего, обсуждались:
🐾 реестр доверенных моделей ИИ;
🐾 подтверждение соответствия требованиям безопасности;
🐾 применение доверенных моделей в государственных информационных системах и на объектах КИИ;
🐾 требования по защите информации при взаимодействии с государственными системами.
Позже законопроект был существенно переработан. Из финальной редакции исключили ряд положений, связанных с детальным регулированием, а сам акцент сместился в сторону поддержки развития технологии (можете почитать об этом здесь или в оригинале документа).
Какой из этого можно сделать вывод? Развитие технологий явно приоритетнее их безопасности, и это норма нашей жизни. Но в этом есть и хорошая сторона. Полностью описать подход к безопаности ИИ в одной статье закона невозможно. Думаю, специально было решено разделить этот ФЗ о развитии ИИ и будущий ФЗ об обеспечении безопасностии.
А вы заметили, что уже заканчивается июль
Лето скоро совсем пройдет, а столько планов ещё… надо возобновлять посты. И для этого даже есть темы!
Закон вводит основные термины, определяет меры государственной поддержки, требования по локализации обработки данных и затрагивает вопросы использования объектов авторского права для обучения моделей.
Почитал документ и, конечно, обратил внимание на раздел по информационной безопасности. Точнее, его отсутствие
Но это ещё не всё. Интересно, что в ранних редакциях этого же законопроекта можно увидеть отдельную статью «Обеспечение доверия и безопасности при применении технологий искусственного интеллекта». В ней, среди прочего, обсуждались:
Позже законопроект был существенно переработан. Из финальной редакции исключили ряд положений, связанных с детальным регулированием, а сам акцент сместился в сторону поддержки развития технологии (можете почитать об этом здесь или в оригинале документа).
Какой из этого можно сделать вывод? Развитие технологий явно приоритетнее их безопасности, и это норма нашей жизни. Но в этом есть и хорошая сторона. Полностью описать подход к безопаности ИИ в одной статье закона невозможно. Думаю, специально было решено разделить этот ФЗ о развитии ИИ и будущий ФЗ об обеспечении безопасностии.
Please open Telegram to view this post
VIEW IN TELEGRAM
publication.pravo.gov.ru
Федеральный закон от 26.07.2026 № 243-ФЗ ∙ Официальное опубликование правовых актов
Федеральный закон от 26.07.2026 № 243-ФЗ
"О поддержке развития технологий искусственного интеллекта в Российской Федерации"
"О поддержке развития технологий искусственного интеллекта в Российской Федерации"
После прошлого поста решил посмотреть, что именно закон говорит про маркировку ИИ-контента. Мне интересно это именно с точки зрения ведения канала, разработки скриптов и использования ИИ-инструментов в пентестах
Оказалось, здесь есть интересный нюанс.
🔍 С 1 марта 2027 года вступают в силу положения о маркировке материалов, созданных с использованием ИИ.
Но это не означает, что с этой даты каждый автор Telegram-канала должен подписывать свои посты или картинки.
🐾 владельцы крупных интернет-платформ должны будут предоставить возможность маркировать ИИ-контент;
🐾 порядок, случаи и формат такой маркировки будут определяться дополнительно;
🐾 пока закон не отвечает на многие практические вопросы.
Например, сейчас не определено:
Если картинка полностью создана ИИ — нужна ли маркировка🤷♂
Если я написал текст сам, а ChatGPT только поправил стиль🤷♂
Если после генерации изображение было вручную доработано в Photoshop🤷♂
Если код программы написан с помощью Cursor или Claude - нужно ли это где-то указывать🤷♂
Пока закон на эти вопросы ответа не дает. Буду мониторить
Но я уверен, что такие практические детали появятся позже - либо в подзаконных актах, либо в отдельных нормативных документах.
Оказалось, здесь есть интересный нюанс.
Но это не означает, что с этой даты каждый автор Telegram-канала должен подписывать свои посты или картинки.
Например, сейчас не определено:
Если картинка полностью создана ИИ — нужна ли маркировка
Если я написал текст сам, а ChatGPT только поправил стиль
Если после генерации изображение было вручную доработано в Photoshop
Если код программы написан с помощью Cursor или Claude - нужно ли это где-то указывать
Пока закон на эти вопросы ответа не дает. Буду мониторить
Но я уверен, что такие практические детали появятся позже - либо в подзаконных актах, либо в отдельных нормативных документах.
Please open Telegram to view this post
VIEW IN TELEGRAM
Я пока что в отпуске 😴 , но мы всё равно не стоим на месте. Продолжаем развиваться, расширять границы нашего канала и находить новых друзей 😎
Поэтому объединились с другими авторами и собрали папку ИБ-эшка
Что внутри:
🐾 Кибербез и IT - защита данных, отражение атак, интересные проекты и практический опыт.
🐾 Анализ защищенности - пентест, разборы, прямые эфиры и важные новости из мира ИБ.
🐾 OSINT и анонимность - расследования, инструменты, лайфхаки и всё, что связано с поиском информации.
В общем, собрали в одном месте авторов, которых самим интересно читать🔍
Заглядывайте👋
Поэтому объединились с другими авторами и собрали папку ИБ-эшка
Что внутри:
В общем, собрали в одном месте авторов, которых самим интересно читать
Заглядывайте
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from ISCRA | InfoSec Club «Ra»
ISCRA TALKS 2026 завершен!
🧡 Мы благодарим каждого слушателя, спикеров и партнеров — вы сделали этот день особенным и незабываемым. Вместе мы смогли создать пространство, где можно учиться, общаться и просто наслаждаться любимым делом — информационной безопасностью.
Спасибо всем, что были с нами. До новых встреч!
🧡 Мы благодарим каждого слушателя, спикеров и партнеров — вы сделали этот день особенным и незабываемым. Вместе мы смогли создать пространство, где можно учиться, общаться и просто наслаждаться любимым делом — информационной безопасностью.
🔥 10+ спикеров
🔥 8 направлений
🔥 >7 часов вместе
Спасибо всем, что были с нами. До новых встреч!
Forwarded from BESSEC
Рынок ИБ 2025 (Global Remote Professionals).pdf
2.8 MB
Развитие рынка кибербеза России до 2030🪙
Global Remote Professionals подготовили аналитический отчет по рынку кибербеза в России за 2025 год и его перспективам к 2030 году. В основу помимо собственного анализа легли и предыдущие крупные отчеты: ЦСР, Б1, CNews и другие. Т.е. теоретически можно воспринимать как общий итоговый срез за 2025 год.
Общие выводы:
🔴 в 2025 г. рынок достиг 332 млрд руб., к 2030 г. ожидется рост в 2 раза до 655 млрд руб.
⚫️ Лаборатория Касперского и Positive Technologies, два наших гиганта, с существенным отрывом впереди и могут его еще нарастить за счет решений в части сетевой безопасности (в первую очередь NGFW)
🔴 Основные драйверы: геополитика, цифровизация экономики, импортозамещение, фокус на КИИ и госсекторе, применение ИИ и защита облаков
⚫️ Барьеры: технологические ограничения, проблемы с бюджетами, кадровый голод
🔴 Госсектор полностью вытеснил иностранных вендоров (не верю!)
Что еще интересного в отчете:
✅ представили свою карту вендоров
✅ после общей картины отчет разбит на 7 направлений безопасности, в каждом из которых:
— своя динамика по деньгам, свой финансовый прогноз
— ключевые игроки в конкретном направлении
— PEST-анализ и анализ "5 сил Портера", которые редко увидишь в ИБ. Такое обычное как раз дают на экономическом образовании, всяких МВА и т.д.
— кратное описание видения рынка в 2030 году
❌ Интеграторы: рассмотрена часть только с сервисами (SOC, Anti-DDoS и т.д.) Кароч, все, где можно добавить "-as-a-Service". Про классические услуги тишина, а это ведь тоже не мало...
#отчет #рынок
👴 BESSEC | 🔴 MAX
Global Remote Professionals подготовили аналитический отчет по рынку кибербеза в России за 2025 год и его перспективам к 2030 году. В основу помимо собственного анализа легли и предыдущие крупные отчеты: ЦСР, Б1, CNews и другие. Т.е. теоретически можно воспринимать как общий итоговый срез за 2025 год.
Общие выводы:
Что еще интересного в отчете:
— своя динамика по деньгам, свой финансовый прогноз
— ключевые игроки в конкретном направлении
— PEST-анализ и анализ "5 сил Портера", которые редко увидишь в ИБ. Такое обычное как раз дают на экономическом образовании, всяких МВА и т.д.
— кратное описание видения рынка в 2030 году
#отчет #рынок
Please open Telegram to view this post
VIEW IN TELEGRAM
Всем привет! 👋
В субботу выступил на конференции ISCRA TALKS 2026
Записей докладов, к сожалению, не будет. Поэтому решил выложить сюда презентацию
Несколько моих тезисов:
🐾 Не все "пентесты" на рынке на самом деле делаются пентестерами. Часто такие исполнители привлекают (скорее всего, скрыто) подрядчика, который привлекает другого субподрядчика, который нанимает студента, который запускает сканер. Да, сейчас ещё прогоняет через ИИ. Без ручного теста, верификации и погружения в бизнес-контекст приложения
🐾 У каждого пентестера есть свой подход, любимые баги и конкретный опыт. Из-за этого в команде на проекте всегда должно быть хотя бы два пентестера. Не фиктивных, которые для галочки приходят на созвон, а реально принимающих участие в тестировании
🐾 При периодическом/повторном тестировании даже сильная команда попадает в ловушку своего опыта - «я тут уже всё посмотрел». Поэтому необходима ротация команд или специалистов внутри команды
В субботу выступил на конференции ISCRA TALKS 2026
Записей докладов, к сожалению, не будет. Поэтому решил выложить сюда презентацию
Несколько моих тезисов:
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Tanya
Чтиво на хакерской полке 😎 (1/3)
Часть 1
Часть 2
Часть 3
Мы спросили 23 участников CyberCamp, какие книги они рекомендуют коллегам и почему сами выбрали именно их. Получился большой список: от веб-безопасности и Active Directory до аппаратного хакинга и истории кибервойн.
🔥 ВЫБОР СОВПАЛ:
🔹 «Ловушка для багов»
Советуют: @bagl3y, @nobiry, @magggelan
🔹 «Призрак в Сети»
Советуют: @DanLinX, @NetworkSasquatch
🔹 «Вирьё моё!»
Советуют: @SirEdwinDrou, @b1is7aj
🔹 «Шифровальщики»
Советуют: @SmartGlue, Maestro, @snuflz
🔥 ЛИЧНЫЕ РЕКОМЕНДАЦИИ:
@SirEdwinDrou⬇️
⭕️ «Вирьё моё!»
Зацепил формат: вместо сухой теории — реальные истории о работе специалистов по ИБ и развитии киберугроз. Особенно интересно взглянуть на индустрию изнутри и в российском контексте. А ещё книгу посоветовал Монро — это тоже сыграло свою роль.
⭕️ «Великий Китайский Файрвол»
Хотелось понять, как интернет-цензура в Китае устроена с технической и политической точек зрения: как государство создаёт фактически собственный сегмент интернета, контролирует доступ к информации и как разные взгляды на свободу Сети влияют на мир за её пределами.
@b1is7aj⬇️
⭕️ «Вирьё моё!»
Потому что её Касперский рекламировали.
(.) Точка⬇️
⭕️ «Психология лжи. Обмани меня, если сможешь»
Не совсем ИБ, но хорошо ложится на тему социальной инженерии: как люди ведут себя, когда пытаются скрыть правду.
@sheri_313_72⬇️
⭕️ «Хакерская самооборона»
Легко читается, не растянута на 1200 страниц и местами даже забавная.
@leksadin⬇️
⭕️ «Кибердзюцу»
В книге верхнеуровнево для менеджеров описываются основные задачи кибербезопасности, проводя аналогии с «техниками, тактиками и и приемами древних ниндзя». Легко читается, интересная подача.
⭕️ «Джедайские техники»
Книга вообще не про ИБ, но я бы рекомендовал её всем айтишникам. Если вы не только тыкаете кавычки, а работаете в команде и в IT-компании, то найдете в книге огромное количество советов как оптимизировать работу и коммуникацию.
⭕️ «На*уй безопасность»
Хайповое чтиво с мемами и прикольной подачей в стиле вредных советов. Интересно, весело, легко.
⭕️ «Время на отдых»
Пентестеры - тоже люди, и они могут выгорать. Рекомендую книжку для заботы о себе, возьмите на вооружение хотя бы пару советов оттуда - и жить станет легче :)
@freenameruuuu⬇️
⭕️ «Я — хакер!»
Отлично иллюстрирует фразу: «Кто работает по ру, к тому приходят по утру».
⭕️ «Вторжение»
Краткая история русских хакеров.
⭕️ «Киберпространство»
Какое оно, это будущее? Жестокое? Да. Безжалостное? Да. Интересное? О да!
@Realmagnum⬇️
⭕️ «Лабиринт отражений»
Одна из первых книг на хакерскую тему, местами затрагивает и тему искусственного интеллекта. Это первая книга трилогии, дальше про Диптаун. Хотя это художественная фантастика, но в целом она для своего времени была впечатляющая. Сергей Лукьяненко, конечно, умеет придумывать. Отличная книга.
А какая книга по кибербезу стоит на вашей полке? Делитесь рекомендациями в болталке😄
➡ CampGO ‘26
🧿 Платформа | 👋 Чат
Часть 1
Часть 2
Часть 3
Мы спросили 23 участников CyberCamp, какие книги они рекомендуют коллегам и почему сами выбрали именно их. Получился большой список: от веб-безопасности и Active Directory до аппаратного хакинга и истории кибервойн.
Советуют: @bagl3y, @nobiry, @magggelan
Советуют: @DanLinX, @NetworkSasquatch
Советуют: @SirEdwinDrou, @b1is7aj
Советуют: @SmartGlue, Maestro, @snuflz
@SirEdwinDrou
Зацепил формат: вместо сухой теории — реальные истории о работе специалистов по ИБ и развитии киберугроз. Особенно интересно взглянуть на индустрию изнутри и в российском контексте. А ещё книгу посоветовал Монро — это тоже сыграло свою роль.
Хотелось понять, как интернет-цензура в Китае устроена с технической и политической точек зрения: как государство создаёт фактически собственный сегмент интернета, контролирует доступ к информации и как разные взгляды на свободу Сети влияют на мир за её пределами.
@b1is7aj
Потому что её Касперский рекламировали.
(.) Точка
Не совсем ИБ, но хорошо ложится на тему социальной инженерии: как люди ведут себя, когда пытаются скрыть правду.
@sheri_313_72
Легко читается, не растянута на 1200 страниц и местами даже забавная.
@leksadin
В книге верхнеуровнево для менеджеров описываются основные задачи кибербезопасности, проводя аналогии с «техниками, тактиками и и приемами древних ниндзя». Легко читается, интересная подача.
Книга вообще не про ИБ, но я бы рекомендовал её всем айтишникам. Если вы не только тыкаете кавычки, а работаете в команде и в IT-компании, то найдете в книге огромное количество советов как оптимизировать работу и коммуникацию.
Хайповое чтиво с мемами и прикольной подачей в стиле вредных советов. Интересно, весело, легко.
Пентестеры - тоже люди, и они могут выгорать. Рекомендую книжку для заботы о себе, возьмите на вооружение хотя бы пару советов оттуда - и жить станет легче :)
@freenameruuuu
Отлично иллюстрирует фразу: «Кто работает по ру, к тому приходят по утру».
Краткая история русских хакеров.
Какое оно, это будущее? Жестокое? Да. Безжалостное? Да. Интересное? О да!
@Realmagnum
Одна из первых книг на хакерскую тему, местами затрагивает и тему искусственного интеллекта. Это первая книга трилогии, дальше про Диптаун. Хотя это художественная фантастика, но в целом она для своего времени была впечатляющая. Сергей Лукьяненко, конечно, умеет придумывать. Отличная книга.
А какая книга по кибербезу стоит на вашей полке? Делитесь рекомендациями в болталке
Please open Telegram to view this post
VIEW IN TELEGRAM