Pentest Lead Notes
622 subscribers
98 photos
1 video
6 files
69 links
Канал с заметками пентестера и менеджера
Download Telegram
Forwarded from 🕷 BugBountyRu
bug.bounty.starter.kit.pdf
1.2 MB
🕷Универсальный стартовый набор для багхантера

Команда Intigriti подготовила гайд со всем необходимым для начинающего багхантера: от разведки и выбора цели до эксплуатации уязвимостей ⬇️

1️⃣Как составить полную карту приложения
2️⃣Основной тулинг, который упрощает работу
3️⃣Поиск и эксплуатация SQLi, XSS, IDOR

🔗 Канал в МАХ
Please open Telegram to view this post
VIEW IN TELEGRAM
5
Forwarded from Ever Secure (Aleksey Fedulaev)
Ловите отличный материал от моей коллеги, Анастасии Березовской
"Путь атакующего Kubernetes"

Как атакующий проходит путь от уязвимости в приложении до захвата Kubernetes-кластера? На практических демо разбираем RCE, SSRF, побег из контейнера, опасные Security Context и Linux Capabilities, а также способы защиты: Network Policies, Seccomp, Falco и принцип минимальных привилегий.

Приятного просмотра:
- 📹 Youtube
- 📺VK

ЗЫ. Настя еще преподает вместе с нами на курсе 😉
ЗЗЫ А ещё у Насти есть свой Youtube https://youtube.com/@risk.prinyat

👀@ever_secure | 💪 Обучене | 💳Поддержать
Please open Telegram to view this post
VIEW IN TELEGRAM
21
Всем привет!

А вы заметили, что уже заканчивается июль 🤷‍♂

Лето скоро совсем пройдет, а столько планов ещё… надо возобновлять посты. И для этого даже есть темы!

🔍На днях был подписан Федеральный закон от 26.07.2026 №243-ФЗ «О поддержке развития технологий искусственного интеллекта в Российской Федерации». Большая часть его положений вступит в силу с 1 сентября 2026 года, отдельные нормы — позже.

Закон вводит основные термины, определяет меры государственной поддержки, требования по локализации обработки данных и затрагивает вопросы использования объектов авторского права для обучения моделей.

Почитал документ и, конечно, обратил внимание на раздел по информационной безопасности. Точнее, его отсутствие 😱 Из профильных требований в основном остаются вопросы приватности и локализации данных. При этом практически нет требований, связанных непосредственно с безопасностью моделей ИИ.

Но это ещё не всё. Интересно, что в ранних редакциях этого же законопроекта можно увидеть отдельную статью «Обеспечение доверия и безопасности при применении технологий искусственного интеллекта». В ней, среди прочего, обсуждались:
🐾реестр доверенных моделей ИИ;
🐾подтверждение соответствия требованиям безопасности;
🐾применение доверенных моделей в государственных информационных системах и на объектах КИИ;
🐾требования по защите информации при взаимодействии с государственными системами.

Позже законопроект был существенно переработан. Из финальной редакции исключили ряд положений, связанных с детальным регулированием, а сам акцент сместился в сторону поддержки развития технологии (можете почитать об этом здесь или в оригинале документа).

Какой из этого можно сделать вывод? Развитие технологий явно приоритетнее их безопасности, и это норма нашей жизни. Но в этом есть и хорошая сторона. Полностью описать подход к безопаности ИИ в одной статье закона невозможно. Думаю, специально было решено разделить этот ФЗ о развитии ИИ и будущий ФЗ об обеспечении безопасностии.
Please open Telegram to view this post
VIEW IN TELEGRAM
322
После прошлого поста решил посмотреть, что именно закон говорит про маркировку ИИ-контента. Мне интересно это именно с точки зрения ведения канала, разработки скриптов и использования ИИ-инструментов в пентестах

Оказалось, здесь есть интересный нюанс.

🔍С 1 марта 2027 года вступают в силу положения о маркировке материалов, созданных с использованием ИИ.

Но это не означает, что с этой даты каждый автор Telegram-канала должен подписывать свои посты или картинки.

🐾владельцы крупных интернет-платформ должны будут предоставить возможность маркировать ИИ-контент;
🐾порядок, случаи и формат такой маркировки будут определяться дополнительно;
🐾пока закон не отвечает на многие практические вопросы.

Например, сейчас не определено:
Если картинка полностью создана ИИ — нужна ли маркировка🤷‍♂
Если я написал текст сам, а ChatGPT только поправил стиль🤷‍♂
Если после генерации изображение было вручную доработано в Photoshop🤷‍♂
Если код программы написан с помощью Cursor или Claude - нужно ли это где-то указывать🤷‍♂

Пока закон на эти вопросы ответа не дает. Буду мониторить

Но я уверен, что такие практические детали появятся позже - либо в подзаконных актах, либо в отдельных нормативных документах.
Please open Telegram to view this post
VIEW IN TELEGRAM
4432
Я пока что в отпуске 😴, но мы всё равно не стоим на месте. Продолжаем развиваться, расширять границы нашего канала и находить новых друзей 😎
Поэтому объединились с другими авторами и собрали папку ИБ-эшка

Что внутри:
🐾Кибербез и IT - защита данных, отражение атак, интересные проекты и практический опыт.
🐾Анализ защищенности - пентест, разборы, прямые эфиры и важные новости из мира ИБ.
🐾OSINT и анонимность - расследования, инструменты, лайфхаки и всё, что связано с поиском информации.

В общем, собрали в одном месте авторов, которых самим интересно читать🔍

Заглядывайте 👋
Please open Telegram to view this post
VIEW IN TELEGRAM
433
Сегодня выступаю в Бауманке
1853
ISCRA TALKS 2026 завершен!

🧡 Мы благодарим каждого слушателя, спикеров и партнеров — вы сделали этот день особенным и незабываемым. Вместе мы смогли создать пространство, где можно учиться, общаться и просто наслаждаться любимым делом — информационной безопасностью.

🔥 10+ спикеров
🔥 8 направлений
🔥 >7 часов вместе


Спасибо всем, что были с нами. До новых встреч!
844
Forwarded from BESSEC
Рынок ИБ 2025 (Global Remote Professionals).pdf
2.8 MB
Развитие рынка кибербеза России до 2030🪙

Global Remote Professionals подготовили аналитический отчет по рынку кибербеза в России за 2025 год и его перспективам к 2030 году. В основу помимо собственного анализа легли и предыдущие крупные отчеты: ЦСР, Б1, CNews и другие. Т.е. теоретически можно воспринимать как общий итоговый срез за 2025 год.

Общие выводы:
🔴в 2025 г. рынок достиг 332 млрд руб., к 2030 г. ожидется рост в 2 раза до 655 млрд руб.
⚫️Лаборатория Касперского и Positive Technologies, два наших гиганта, с существенным отрывом впереди и могут его еще нарастить за счет решений в части сетевой безопасности (в первую очередь NGFW)
🔴Основные драйверы: геополитика, цифровизация экономики, импортозамещение, фокус на КИИ и госсекторе, применение ИИ и защита облаков
⚫️Барьеры: технологические ограничения, проблемы с бюджетами, кадровый голод
🔴Госсектор полностью вытеснил иностранных вендоров (не верю!)

Что еще интересного в отчете:

✅представили свою карту вендоров
✅после общей картины отчет разбит на 7 направлений безопасности, в каждом из которых:
— своя динамика по деньгам, свой финансовый прогноз
— ключевые игроки в конкретном направлении
— PEST-анализ и анализ "5 сил Портера", которые редко увидишь в ИБ. Такое обычное как раз дают на экономическом образовании, всяких МВА и т.д.
— кратное описание видения рынка в 2030 году
❌Интеграторы: рассмотрена часть только с сервисами (SOC, Anti-DDoS и т.д.) Кароч, все, где можно добавить "-as-a-Service". Про классические услуги тишина, а это ведь тоже не мало...

#отчет #рынок

👴 BESSEC | 🔴 MAX
Please open Telegram to view this post
VIEW IN TELEGRAM
211
Всем привет! 👋

В субботу выступил на конференции ISCRA TALKS 2026
Записей докладов, к сожалению, не будет. Поэтому решил выложить сюда презентацию

Несколько моих тезисов:
🐾Не все "пентесты" на рынке на самом деле делаются пентестерами. Часто такие исполнители привлекают (скорее всего, скрыто) подрядчика, который привлекает другого субподрядчика, который нанимает студента, который запускает сканер. Да, сейчас ещё прогоняет через ИИ. Без ручного теста, верификации и погружения в бизнес-контекст приложения
🐾У каждого пентестера есть свой подход, любимые баги и конкретный опыт. Из-за этого в команде на проекте всегда должно быть хотя бы два пентестера. Не фиктивных, которые для галочки приходят на созвон, а реально принимающих участие в тестировании
🐾При периодическом/повторном тестировании даже сильная команда попадает в ловушку своего опыта - «я тут уже всё посмотрел». Поэтому необходима ротация команд или специалистов внутри команды
Please open Telegram to view this post
VIEW IN TELEGRAM
6321
Forwarded from Tanya
Чтиво на хакерской полке 😎 (1/3)

Часть 1
Часть 2
Часть 3

Мы спросили 23 участников CyberCamp, какие книги они рекомендуют коллегам и почему сами выбрали именно их. Получился большой список: от веб-безопасности и Active Directory до аппаратного хакинга и истории кибервойн.

🔥ВЫБОР СОВПАЛ:

🔹«Ловушка для багов»
Советуют: @bagl3y, @nobiry, @magggelan

🔹«Призрак в Сети»
Советуют: @DanLinX, @NetworkSasquatch

🔹«Вирьё моё!»
Советуют: @SirEdwinDrou, @b1is7aj

🔹«Шифровальщики»
Советуют: @SmartGlue, Maestro, @snuflz

🔥ЛИЧНЫЕ РЕКОМЕНДАЦИИ:

@SirEdwinDrou⬇️

⭕️«Вирьё моё!»
Зацепил формат: вместо сухой теории — реальные истории о работе специалистов по ИБ и развитии киберугроз. Особенно интересно взглянуть на индустрию изнутри и в российском контексте. А ещё книгу посоветовал Монро — это тоже сыграло свою роль.

⭕️«Великий Китайский Файрвол»
Хотелось понять, как интернет-цензура в Китае устроена с технической и политической точек зрения: как государство создаёт фактически собственный сегмент интернета, контролирует доступ к информации и как разные взгляды на свободу Сети влияют на мир за её пределами.

@b1is7aj⬇️

⭕️«Вирьё моё!»
Потому что её Касперский рекламировали.

(.) Точка⬇️

⭕️«Психология лжи. Обмани меня, если сможешь»
Не совсем ИБ, но хорошо ложится на тему социальной инженерии: как люди ведут себя, когда пытаются скрыть правду.

@sheri_313_72⬇️

⭕️«Хакерская самооборона»
Легко читается, не растянута на 1200 страниц и местами даже забавная.

@leksadin
⬇️

⭕️«Кибердзюцу»
В книге верхнеуровнево для менеджеров описываются основные задачи кибербезопасности, проводя аналогии с «техниками, тактиками и и приемами древних ниндзя». Легко читается, интересная подача.

⭕️«Джедайские техники»
Книга вообще не про ИБ, но я бы рекомендовал её всем айтишникам. Если вы не только тыкаете кавычки, а работаете в команде и в IT-компании, то найдете в книге огромное количество советов как оптимизировать работу и коммуникацию.

⭕️«На*уй безопасность»
Хайповое чтиво с мемами и прикольной подачей в стиле вредных советов. Интересно, весело, легко.

⭕️«Время на отдых»
Пентестеры - тоже люди, и они могут выгорать. Рекомендую книжку для заботы о себе, возьмите на вооружение хотя бы пару советов оттуда - и жить станет легче :)

@freenameruuuu⬇️

⭕️«Я — хакер!»
Отлично иллюстрирует фразу: «Кто работает по ру, к тому приходят по утру».

⭕️«Вторжение»
Краткая история русских хакеров.

⭕️«Киберпространство»
Какое оно, это будущее? Жестокое? Да. Безжалостное? Да. Интересное? О да!

@Realmagnum⬇️

⭕️«Лабиринт отражений»
Одна из первых книг на хакерскую тему, местами затрагивает и тему искусственного интеллекта. Это первая книга трилогии, дальше про Диптаун. Хотя это художественная фантастика, но в целом она для своего времени была впечатляющая. Сергей Лукьяненко, конечно, умеет придумывать. Отличная книга.

А какая книга по кибербезу стоит на вашей полке? Делитесь рекомендациями в болталке 😄

➡ CampGO ‘26
🧿 Платформа | 👋 Чат
Please open Telegram to view this post
VIEW IN TELEGRAM
532