Путь Админа
1.24K subscribers
466 photos
74 videos
101 files
882 links
В основном ссылки для саморазвития.
https://t.me/rootway/1191 - список чатов
Download Telegram
АНАЛИТИЧЕСКИЙ_ОТЧЕТ_ПРАВОВАЯ_КВАЛИФИКАЦИЯ,_ПРОЦЕССУАЛЬНЫЕ_ДЕФЕКТЫ.pdf
484.7 KB
#законипорядок
С этим желательно ознакомиться всем специалистам относящимся к IT в Казахстане.

Я вообще очень хорошо отношусь к инициативам нашего президента, и всегда их поддерживал, даже когда многие говорили что он мягкотел и сам ничего не решает. Закон и порядок - очень хорошая инициатива, но то ли "царь хороший, бояре плохие", то ли наши чиновники уже слишком привыкли к старому Казахстану и надо реформировать систему вообще по примеру Грузии, не знаю.

А тем временем в суде Костаная под новым лозунгом "Закон и порядок" очень вольно трактуют этот самый закон и первыми в порядке считают самых богатых (странно, да?). Там осудили системного администратора телефонии за его стандартную работу, причислив к создателям вирусов.

Краткая история: некий клиент ТОО Казтехносвязь попросил инженера этой компании настроить АТС. Подключить к ней одновременно с линиями самой Казтехносвязи еще и линии российского провайдера телефонии, и настроить маршрутизацию звонков. Такой запрос часто возникает у бизнеса, который работает сразу в нескольких странах. (Напомню, что согласно закона "о связи" это запрещено, все международные звонки должны проходить через лицензированных операторов международной связи и обрабатываться системой оперативно-розыскных мероприятий). Инженер задачу выполнил. Компания Билайн заметила что по их сетям идет голосовой трафик из России, но с казахстанских номеров и начала писать письма в Казахтелеком, с которым стыкуются сети Казхтехносвязи. Найдя источник, они инициировали расследование, в ходе которого изъяли серверы компании Казтехносвязь. Не знаю каким образом, так как доступа к материалам дела нет, но подсудимым стал инженер, а не клиент. И неожиданно из административного преступления в области связи (настройка АТС) дело переквалифицировали в уголовное "создание и распространение вредоносного ПО". В итоге наш с вами коллега сидит с декабря 2024 года в СИЗО и встретил там уже 2 новых года.

Конечно, можно сказать что он сам виноват, однако я что-то не помню ни в ВУЗах, ни на курсах обучения настройке оборудования лекций "правовые основы работы инженера телефонии".
Также очень странно требовать компенсацию с инженера, а не с клиента, получившего выгоду.

Эта ситуация сама по себе создает очень опасный прецедент, который может иметь весьма печальные и далекоидущие последствия не столько для IT инженеров, сколько для всей отрасли. В частности, из-за рисков переквалификации профессиональных ошибок в уголовные дела, многие оставшиеся специалисты вновь вспомнят об эмиграции, инвестиционная привлекательность ИТ сектора Казахстана, так старательно выстраиваемая последние годы, снова снизится, ну и мелочь - крупнейшие игроки в очередной раз получат уменьшение стимула к сдерживанию тарифов, имея рычаг в виде УК РК против малых компаний.

Подробности (мало технических деталей, но понять можно) можно прочитать по ссылкам 1 и 2

Я также попросил у юриста, специализирующегося на IT Серика Доспаева разобрать эту ситуацию, что он любезно сделал (канал Серика). Его аналитический отчет в приложенном файле.

UPD
Прошу заметить - там действительно был фрод и наверняка мошенники, я не оправдываю действия инженера, как мне сейчас некоторые пытаются предъявить. Я всего лишь считаю, что уголовная статья использована неправомерно, в конце концов я достаточно разбираюсь в телефонии и недостаточно в программировании, чтобы четко понимать, где нужно изменение программы, а где всего лишь ее настройка.
❤7🤬4
Путь Админа
АНАЛИТИЧЕСКИЙ_ОТЧЕТ_ПРАВОВАЯ_КВАЛИФИКАЦИЯ,_ПРОЦЕССУАЛЬНЫЕ_ДЕФЕКТЫ.pdf
- В январе 2022 года был выявлен номер, принадлежащий ТОО "Казтехносвязь", с трансляцией номера в формате международного звонка, - рассказал юрист.

Начальник антифрод отдела АО "Кар-Тел" Дана ДОСМУХАМБЕТОВА (ее подразделение занимается противодействию мошенничеству - "НГ") также зафиксировала подозрительный трафик.

- У нас нет прямого соединения с ТОО "Казтехносвязь", мы с ними взаимодействуем через других транзитных операторов, поэтому когда видим подозрительный трафик, мы пишем письмо именно транзитному оператору, - пояснила она. - Мы написали в "Казахтелеком" как минимум два письма о подозрительном трафике через ТНС. Кроме того, к нам поступил запрос от полиции Костанайской области. И мы там видим по биллинговым данным, что с номеров "Казтехносвязи" трафик идет к нам, АО "КаР-Тел", как входящий трафик с городских номеров на сотовые номера Beeline через IP международных операторов России, Латвии, Германии.

Дё объяснял, что при подмене IP-адресов на алматинские, транзит связи тарифицируется по ставке 0 тенге. Если это междугородний звонок из Астаны в Алмату - его тариф 5,4 тенге за минуту, а международный 11,7 тенге. Поэтому если "Казтехносвязь" помогала маскировать международные звонки под городские, то АО "Казахтелеком" упустил свою выгоду за транзит трафика. Он также отметил, отвечая на вопросы адвокатов, что пул номеров, представленных костанайскому ТОО, использовался российским оператором связи. Соответственно подмена номеров осуществлялась на иностранных серверах.

Источник: https://www.ng.kz/modules/news/article.php?storyid=57178
Forwarded from Анвар Хасанов
ПРИГОВОР.pdf
652.9 KB
Приговор с портала судебный кабинет
Прошу заметить - там действительно был фрод и наверняка мошенники, я не оправдываю действия инженера, как мне сейчас некоторые пытаются предъявить. Я всего лишь считаю, что уголовная статья использована неправомерно, в конце концов я тоже эксперт
Посмотрел приговор в отношении гражданина, о котором писали в СМИ тут (https://www.ng.kz/modules/news/article.php?storyid=58417). Как человек, имеющий опыт проведения судебных исследований средств компьютерной технологии (в части вредоносных программ) и службы оперативником в КНБ, хочу отметить следующее:

1. Из публикаций СМИ и приговора суда мне ясно, что осужденный делал что-то нехорошее. Зло должно быть наказано, бесспорно, но наказание должно соответствовать закону. Иначе - мы нарушаем устои государства и общества. Человека признали виновным по ст.210 ч.3 п.2 УК РК. Заголовок ст. 210 - это "Создание, использование или распространение вредоносных компьютерных программ и программных продуктов".

2. Приговор состоит из 43 страниц, корень слова "вредонос" там встречается лишь три раза. Нигде не написано что именно признано вредоносной программой, но из фразы "в период с 01.07.2022 по 03.08.2023 года использовали аппаратно- программный комплекс «MeraVolPTransitSoftSwitch» (далее – АПК «MVTS»), наделенный функциями неправомерной модификации и использования информации, нарушения работы информационной системы и сетей телекоммуникации" делаю вывод о том, что речь идёт про MVTS. Судя по сведениям из Интернета, MVTS - это АПК (возможно, просто софт/ПО), которое используется в том числе операторами связи для управления IP-телефонией.

3. Мне непонятно как именно АПК "MVTS" может быть наделён именно "неправомерными" функциями, ведь "неправомерно" - это юридическая оценка, а не техническая. Аналогом тут может быть пистолет. В руках сотрудника полиции пистолет - защитник общества, в руках преступника - это инструмент для попрания прав и свобод граждан. В обоих случаях пистолет это просто оружие, он не "хороший" и не "плохой", ведь цели использования определяет лишь его владелец. Так и тут, MVTS это просто программа, она не "хорошая" и не "плохая", может использоваться как операторами связи, так и теми, кто помогает мошенникам обманывать граждан. Как и в случае с оружием, любая программа это просто программа (даже вредоносная - а что если проводится пентест или киберучения?).

4. Наш уголовный кодекс признаёт в качестве вредоносной программы лишь программый код (в целом или частично), но не конфигурацию программы. В этом смысле он отличается от российского уголовного кодекса, где к вредоносным программам можно отнести "компьютерную информацию", а значит, и конфигурацию ПО (поэтому нельзя руководствоваться судебной практикой в РФ). В приговоре суда нет сведений о том, что MVTS было модифицировано, но есть упоминания того, что оно было специальным образом сконфигурировано. Пробежавшись по тексту сделал вывод, что в самом приговоре не приведены доказательства того, что MVTS - это вредоносная программа.

5. Почему-то человека предали суду лишь за создание и использование вредоносного ПО, но ему не предъявили обвинение за само неправомерное деяние - собственно, неправомерную модификацию информации. Если проводить параллели, то в кибермире вредоносная программа это то же самое, что и пистолет, а неправомерная модификация информации - это убийство человека. Так вот, рассматриваемый приговор суда это то же самое, что если убийцу-стрелка осудить за то, что он носил пистолет, но не осудить за само убийство людей. Странно, да?

Вывод.
На мой взгляд, человек действительно сделал что-то нехорошее, НО это не связано с вредоносными программами - противоправное деяние человека больше относится либо к нарушению работы объектов информатизации (ст. 207 УК РК - "нарушил нормальную работы сети телекоммуникаций?"), либо к неправомерной модификации информации (ст. 206 УК РК - "внёс изменения в сеть телекоммуникаций?"), либо и то, и другое.
😁13
Проблема в том, что это уже было =)
This media is not supported in your browser
VIEW IN TELEGRAM
Минфин наконец свел все базы в одно приложение и запустил комплексную аналитику, включая заказы доставки и маршруты в 2гис.
😁10👍1🔥1
Forwarded from SecuriXy.kz
🔥 Уязвимость RCE в Microsoft Office: выполнение кода через вредоносный документ. CVE‑2026‑21509 - активно эксплуатируется

👀 Достаточно открытия или даже предпросмотра файла.

💥 Риск: полный захват системы, доставка малвари, точка входа для атаки.

⚠️ Эксплуатация уже наблюдается в реальных инцидентах.

Обновляйте MS Office господа.

🔗 https://msrc.microsoft.com/update-guide/vulnerability/CVE-2026-21509
—————
Реклама
—————

Для тех, кто ищет 100% удалённые вакансии

ИИ агент, который находит и публикует 100% удаленные вакансии на закрытом канале - без «только для граждан UK» и «обязательно находиться в стране». То есть, откликайся и работай откуда угодно.

На канале уже +10 000 участников.

Вакансии сгруппированы по специализациям, и ежедневно обрабатываются тысячи вакансий из Linkedin, Indeed и не только.

Ссылка для вступления здесь
Дай Cursor не программисту и получится фигня... или нет?

Больше года я консультирую бизнес по внедрению ИИ, рассказываю про инференс, хранилища, Cursor и Claude Code, показываю вайб-кодинг. Всё это время я совершал одну ошибку: смотрел на каждое решение глазами разработчика.

Я оценивал архитектуру, безопасность, масштабируемость. И совершенно упускал из виду третий тип применения AI в разработке.

🤖 Три типа AI-кодинга

В сообществе разработчиков сформировалось понимание двух подходов:

Вайб-кодинг — когда генерируешь прототип вообще не глядя на реализацию. Главное, чтобы выглядело хорошо.

AI-кодинг — когда реализация важна, технологический стек имеет значение. Вы фактически даете техзадание, а AI ускоряет процесс написания.

👨‍💻 Между разработчиками уже идут холивары: можно ли доверять LLM покрывать код тестами и т.д.


Но есть третий тип, самый мощный по мгновенному бизнес-эффекту.

💩 Шиткодинг: когда правильный код не нужен

⭐️ Важен только один параметр — через сколько часов рутина перестанет существовать.


Представьте: менеджеру надо сделать 750 документов к концу месяца. Неожиданная задача. Каждый документ — это шаблон Word + расчет в Excel + набор скриншотов из PDF. На один файл уходит 30 минут чистого времени.

Быстрая математика: 750 × 30 минут = 375 часов = почти 2 месяца работы без перерывов и выходных.

Что делает менеджер? Открывает Claude Code и просит написать скрипт. Через день у него работающее решение, которое:

- Подставляет данные в Excel
- Запускает вычисления
- Находит нужные PDF
- Разбивает их на скриншоты
- Вставляет всё в Word-шаблон

💡 Результат: вместо 2 месяцев — один день работы. Это шиткодинг, но задача решена.


Когда я увидел это решение, меня передернуло. Реальный Excel запускается через библиотеку, чтобы пересчитать формулы. Такой код никогда не запустится на Ubuntu. Нагрузочные тесты будут провалены. Ни один разработчик из IT-отдела даже делать бы это не стал, а если бы стал, то не рассказывал про это.

Но менеджер сделал это сам. Задача решена. Победителей не судят.

Это не классический «говнокод», который потом поддерживают годы.
Шиткодинг — это сознательно одноразовый код ради разовой победы по времени.

🚀 Почему это работает

Такие кейсы — это шиткодинг в чистом виде, и они появились только благодаря языковым моделям. Раньше у сотрудника было два варианта:

- два месяца вручную,
- идти в IT-отдел за «может быть, когда-нибудь».

Теперь есть третий: решить самому за день — и больше никого не спрашивать.

⚡️ Главный прорыв этого года: кодинг стал общедоступным

Раньше программирование было привилегией тех, кто учил синтаксис и паттерны проектирования. Теперь барьер входа исчез.

Сотрудники перестают бояться притрагиваться к задачам, которые раньше считались «для айтишников». Те самые люди, чьи задачи IT-отдел тормозил месяцами.

Барьер на вход в программирование в 2025 году стал в разы ниже. Не надо учить Python год.

Конечно это не заменит фундаментальную разработку. Но для огромного класса задач — одноразовых, срочных, нестандартных — такой кодинг становится полезным.

🤔 Признавайтесь

Расскажите, вы уже успели сделать быстрый и ужасный скрипт, который экономит кучу времени

----

Поляков считает — про ИИ, рекламу и аналитику.
❤2👍1🔥1
Forwarded from eucariot
У Владимира Котельникова (автора самой важной теоремы нашего мира) была одна блестящая черта. Ну просто офигенная.

Если чьи-то слова или поступки можно интерпретировать как в плюс, так и в минус, то он интерпретировал это в плюс.

Хочется прям жить с таким же внутренним правилом.

Но звучит это проще, чем читается.
Если кажется, что своими словами человек хочет вас задеть или манипулировать, но есть способ объяснить это иначе, объясняйте это иначе.

Если кажется, что человек вас игнорирует, но он может быть просто занят, считайте, что он просто занят.

Мне кажется, в 90% случаев это так. А оставшиеся 10 всё равно себя проявят где-то более однозначно.

И это большого количества проблем позволит избежать.
Наверно. Надо попробовать)
👍4❤2
я пропустил официальную новость, красавцы!
Команда KHS (KazHackStan) в эфире телеканала «Jibek Joly» рассказала о своей победе на международных соревнованиях по кибербезопасности во Франции.

Речь идёт о турнире Jeanne d’Hack CTF, по итогам которого казахстанская команда заняла первое место в профессиональной категории.

В соревнованиях приняли участие 363 команды из разных стран мира.

Участникам было предложено 44 задания по направлениям реверс-инжиниринг, бинарная эксплуатация, веб-пентестинг, криптография, OSINT и MISC.

Турнир был рассчитан на 30 часов, однако команда KHS решила все задания за 15 часов, досрочно обеспечив себе победу.

В интервью телеканалу «Jibek Joly» участники команды рассказали о значении этой победы для Казахстана, а также пояснили, какое влияние она оказывает на развитие отрасли кибербезопасности в стране и на международное позиционирование казахстанских специалистов.

Посмотреть полное интервью можно по ссылке
🔥1
Установлены цены на услуги национального суперкомпьютерного центра по проектам ИИ

Приказом заместителя премьер-министра - министра ИИ и цифрового установлены цены на услуги по предоставлению инфраструктурных и цифровых ресурсов Национального суперкомпьютерного центра alem.cloud.

🔹 GPU H200 – 1 666 637 тенге в месяц (без НДС)

🔹 GPU H200 – 53 762 тенге в сутки

Аренда дискового пространства SSD – 49 тенге в месяц.

Приказ вводится в действие с 18 января 2026 года.

t.me/zakonkz
Когда перешел с монолита на микросервисы

@itmemas
😁3