Авторский канал, где всё полезное из мира IT и ИБ, а также мнение автора сквозь призму кибербеза, аккуратно сложены в Пакет Безопасности. Вопросы – @romanpnn Реклама – @romanpnn0 или telega.in/channels/package_security/card Реестр: clck.ru/3FsiMj
Пробить броню
На ПМЭФ (а что, вы думали я про него не напишу?) Сергей Лебедь, вице-президент по кибербезопасности Сбера, довольно ясно описал, как сейчас выглядит актуальный ландшафт киберугроз: всё те же DDoS, шифровальщики, трояны, вымогатели – просто умнее, мощнее и изобретательнее. Особенно против тех, кто застрял в прошлом и не перестраивается.
Хакеры всё чаще заходят через подрядчиков. И если у крупных компаний броня по-умолчанию, то у мелких контрагентов – не всегда. Поэтому выбор партнёров теперь тоже вопрос кибербезопасности, хотя раньше этим занимались только СБ.
А ещё сместился фокус на трафик операторов связи и провайдеров. Один успешный удар, и сыпятся сразу несколько сервисов. Эффективная тактика, что сказать.
Выглядит уже это все не как охота за деньгами (хотя и она есть), а как попытка ударить по устойчивости – по бизнесу, по госструктурам, по экономике в целом. Атака + инфоповод в СМИ – звучит уже как популярный сценарий.
На этом фоне ситуация у Сбера, конечно, заметно выделяется: "Мы отразили все атаки, ни одна не пробила нашу броню киберзащиты", – заявил Лебедь.
Судя по всему, за этими словами стоит не просто громкое заявление, а серьёзная техбаза – в том числе на основе ИИ. Ну а Сбер, как и другие бигтехи, в какой-то момент начинает делиться своими наработками с миром. Собственно, часть этой базы, доступна рынку: та же платформа X Threat Intelligence уже работает более чем в 230 российских компаниях. Как говорится, о себе позаботили, пора и о других подумать.
⚡ Пакет Безопасности | 💬 Чат
🛍 Другие каналы
Утечка 16 млрд паролей затронула пользователей Apple, Google и Microsoft
Сеть потрясла крупнейшая на сегодняшний день утечка данных: более 16 миллиардов паролей оказались в открытом доступе. Среди пострадавших — пользователи крупнейших технологических компаний, включая Apple, Google и Microsoft.
Эксперты советуют как можно скорее сменить пароли ко всем важным аккаунтам, особенно если они использовались повторно. Также рекомендуется включить двухфакторную аутентификацию и проверить свои данные на наличие в базах утечек.
Впрочем, все это может быть фейком или компиляцией старых баз, такое не раз бывало. Но двухфакторку включите, культисты
Современная магистратура от Центрального университета
Хочешь развиваться в сфере ИТ и получить фундаментальные знания с практикой?
Поступай в магистратуру Центрального университета!
- 4 офлайн программы по востребованным направлениям ИТ
- Онлайн-программа по машинному обучению
- 300 мест с грантами до 1,2 млн руб.
- Вечерние занятия и учеба по выходным — удобно совмещать с работой
- Обучение по модели STEM-образования: на стыке науки, технологий и бизнеса
- Возможность стажировок и трудоустройства в ведущих компаниях
- Государственный диплом за 2 года
Магистратура в Центральном университете — это современный подход к образованию, сильный преподавательский состав и актуальные кейсы от индустрии.
Оставляй заявку на грант уже сейчас!
Подать заявку
#реклама 16+
apply.centraluniversity.ru
О рекламодателе
Залетел тут в папку с крутыми IT-блогами (нет, блогером я себя не считаю) – ссылка
Ассортимент каналов хороший – взгляд на диджитал и со стороны разработки, и тестирования, и кибербеза (ну а куда без него), и аналитики, и даже проджектов. В общем, такое мы читаем.
Жми «подписаться» и пользуйся 📂
Опять шпионим?
Я вам пару раз уже рассказывал про одно шпионское ПО, заточенное именно под устройства Apple – Pegasus (раз и два). Вокруг него было уже столько шумихи, что это название знают уже далеко не только люди из индустрии кибербезопасности.
Так вот, не одним Пегасусом едины, как говорится. Недавно Apple в очередной раз спалилась с тем, что в её iOS была уязвимость, позволяющая другому шпионскому ПО следить за жертвами зараженных устройств. Ими оказались, как минимум, два европейских журналиста. А за взломом стоит детище компании Paragon – Graphite.
Само собой, под прицелом оказываются, как и всегда, либо журналисты, либо госслужащие, либо те, кто обладают крайне ценной инсайдерской информацией.
Иронично тут две вещи. Первая – Paragon (создатель Graphite), как и NSO Group (создатель Pegasus) – обе компании из Израиля. Вторая – Apple уже в который раз пытается в тихом режиме закрывать подобные мощные уязвимости, чтобы избежать лишних скандалов и ущерба для бренда.
Оставляет ли Apple такие уязвимости специально или нет – остается только гадать. Ну а если уж вы пользуетесь айфонами, то советую вам устанавливать обновления безопасности сразу, как только они выходят.
⚡ Пакет Безопасности | 💬 Чат
🛍 Другие каналы
А вот и запись с той самой панельной дискуссии, которую мне посчастливилось модерировать на последнем PHDays. Да, в следующий раз постараюсь не сидеть, как главный герой Основного инстинкта.
Кибериспытание: багбаунти 2.0 или что-то большее — YouTube / VK Видео
⚡ Пакет Безопасности | 💬 Чат
🛍 Другие каналы
Так и не смог я сдержаться от того, чтобы не написать ни одного поста про ЦИПР. Но ничего, я всего разок. Меня тут просто начало немного потряхивать от этих цитат, сказанных на конференции, и я решил это прокомментировать.
Если суммировать всё, что было упомянуто в этой статье, отбросив лишние уточняющие формулировки, то получится, что за 5 последние лет утекли персональные (и не только) данные, такие как СНИЛС, паспорт и телефон У КАЖДОГО россиянина. А на черном рынке скоро начнут продавать нашу с вами биометрию.
Во-первых, до уровня Австрии, насколько мне известно, мы еще не дошли. Да, утечек было уже очень много, данных через эти утечки тоже прошло не мало, но кол-во уникальных строк все еще не дошло до критического уровня в 100%.
Во-вторых, формулировки из серии "За последние пять лет, КАЖЕТСЯ, что фио, номера телефонов, номера паспортов и снилс "утекли" у каждого гражданина РФ" и "биометрия хранится ПРИМЕРНО в виде хэша" выглядят скорее комично, нежели как серьезное высказывание управляющего директора настолько большой, влиятельной и, что самое главное, профильной компании.
В-третьих, было сказано следующее: "По мере распространения биометрии, которую все больше и больше бизнесов и сервисов начинают использовать, эти данные тоже будут появляться на черном рынке. Рано или поздно эти данные утекут". А ничо тот факт, что При этом, биометрия совершенно спокойно уже давно торгуется в теневых интернетах, а сам ТАСС аж год назад уже умозаключал подорожание цен на нее.
В-четвертых, вопрос уже к ребятам из ТАСС – неужели не было более сильных цитат, комментариев высокоуважаемых людей или в целом инфоповодов, что вам пришлось цепляться даже за высказывания с "кажется" и "примерно" в столь странном контексте.
Ну все, я высказался, всем спасибо за внимание.
⚡ Пакет Безопасности | 💬 Чат
🛍 Другие каналы
Как вы уже наверное знаете, мой любимый ХэдХантер с ребятами из Минцифры все-таки запустили свою программу подтверждения твёрдых навыков (знание языков, технологий, концепций) в IT.
Чем-то это очень сильно напоминает "Skills" из LinkedIn-а. Но там ты не только заявляешь навык и проходишь по нему тест, а еще и даёшь возможность другим людям подтвердить этот навык с помощью механики голосования.
Нюанс только в том, что даже в такой устоявшейся и зрелой профессиональной социальной сети, как ЛинкедИн, эта функция вообще никому не нужна, и пользы особо никакой не приносит. Разве что по фильтрам как-то кого-то искать.
В общем, лично я думаю, что эта штука не взлетит, но навыки по кибербезу ради интереса я бы потыкал ⌨️
👨🏫 Менторство ИБ | Чат
Воскресный дайджест
⚡ Один из самых разрывных (судя по реакциям и пересылам) кибермемов за всю историю галактики канала – ссылка
⚡ Разбираемся, а жив ли еще интернет – ссылка
⚡ Бесплатные лекции по бытовой кибербезопасности и кибергигиене – ссылка
⚡ Карта кибератак, нацеленных на Россию – ссылка
В Пакете Знаний появился новый автор, который вызвался помогать мне не только искать полезную информацию и писать посты для вас, но еще и участвовать в развитии канала.
В том же Пакете знаний вышел анонс грядущего стрима по безопасной архитектуре от моего хорошего знакомого, который руководит проектами ИБ в Яндексе.
В Пакете Вакансий я опубликовал неплохой ТОП корпоративных Телеграм-каналов, так что поглядите – может там есть компания вашей мечты.
⚡ Пакет Безопасности | 💬 Чат
🛍 Другие каналы
У Ростелекома на сайте оказывается есть сборник материалов по киберграмотности – ссылка. Там все сильно разношерстное (книги, лекции, их проекты, памятки) и не очень очевидное из заголовков, но этого всего не так много, поэтому советую протыкать и посмотреть, что внутри.
Из интересного – Лекции по кибербезопасности для родителей, Памятки по кибербезопасности и Азбука интернета. И вот Азбука как раз меня и зацепила. Оказывается, Ростелек уже не первый год развивает проект по погружению старшего поколения в мир интернетов и компьютеров. А такое мы уважаем.
Возможно многие из вас уже столкнулись с тем, как тяжело порой бывает объяснить своим родным вещи, связанные с современными технологиями, интерфейсами и тем, к чему их сознание просто не было готово. Так вот, если вам кажется, что эта штука им поможет, то покажите им эту Азбуку, хуже точно не сделаете.
⚡ Пакет Безопасности | 💬 Чат
🛍 Другие каналы
#КиберМем
⚡ Пакет Безопасности | 💬 Чат
🛍 Другие каналы
Воскресный дайджест.
⚡️ Думали кибермем? А вот и нет – просто ироничные угрозы за подарки в Телеграм – ссылка
⚡️ Полезные расширения для вашего браузера – ссылка
⚡️ А вот и кибермем – ссылка
⚡️ Уроки по цифровой, да и не только грамотности – ссылка
⚡️ Как нас скамят через криптокошельки – ссылка
⚡️ Как нас скамят через рейтинги компаний – ссылка
⚡️ Разбираем очередной душный термин – ссылка
⚡️ На этой неделе Менторство ИБ (как и меня) официально порвало пополам от наплыва менти перед июньским повышением цен. Я конечно догадывался о том, что людей это подстегнет, но не настолько. В какой-то момент я уже почти начал путаться в именах, направлениях и сроках, но вроде все стабилизировал. В общем, теперь я точно знаю, что стоит поменять в процессах и что надо быть аккуратнее со всякими ограниченными предложениями.
Вот так и живем.
⚡ Пакет Безопасности | 💬 Чат
🛍 Другие каналы
Газпромбанк, Много вакансий
Ребята из Газпромбанка тут выкатили целый пул вакансий как для кибербезопасников, так и для айтишников. Выкладывать их все отдельными постами особого смысла нет, поэтому можете глянуть все открытые позиции на их страничке в хэдхантере – ссылка
Все базовые прелести современного ФинТеха, такие как ДМС, крутые офисы, кулер с водой, школа спикеров, корпоративные бенефиты и профильные сообщества – на месте.
📋 Твой Пакет Вакансий
Ты просто живешь свою жизнь, а потом тебе оставляют такой коммент package_security">на Ютубе...
⚡ Пакет Безопасности | 💬 Чат
🛍 Другие каналы
Теневой WB
Ребята из F6 тут недавно выкатили интересный отчет по ассортименту и расценкам того, что активно торгуется в этих ваших даркнетах – ссылка. Аналитика, насколько я понял, собрана не только из объявлений на теневых площадках (попасть на некоторые из которых не так уж и просто), но и на основе реальных сделок.
Продается, как и всегда, всё, что только можно – от пробива информации любого калибра и мошеннических схем (а можно было просто подписаться на наш канал) до заказных DDoS-атак и корпоративных учетных записей.
Пользы нам от этого исследования конечно не очень много, но теперь вы в курсе актуальных расценок и можете прикинуть, сколько стоит точечно пробить информацию на вас, например.
Но больше всего мне понравилось название отдела, который приложил к этому отчету свою руку. Вот это я понимаю нейминг – Отдел исследования и мониторинга андеграунда. Это вам не бруклинских андеграундных реперов из нулевых слушать.
⚡ Пакет Безопасности | 💬 Чат
🛍 Другие каналы
Нет, ну это же шедевр, Ольга 🤨
#КиберМем
⚡ Пакет Безопасности | 💬 Чат
🛍 Другие каналы
Больше цифр
У меня тут дернулся глаз от заголовка вот этой статьи, и я решил поделиться этим с вами – "Только треть россиян знают о значениях сокращений "кибербез" и ИБ".
Лично я до этого думал, что в целом о кибербезопасности и ИБ знает дай бог процентов 10-15 населения нашей страны. А тут аж больше 30%! Более того, про фишинг слышали еще больше людей – 60%. Да даже про DDoS знает уже почти половина населения (44%). В общем, я доволен популяризацией кибербеза, продолжаем в том же духе.
Про IT кстати знает уже 80% людей. Не удивлюсь, если большинство узнало сугубо из-за мемов про их зарплаты в 600к/наносек и из-за лавандового латте на соевом молоке.
⚡ Пакет Безопасности | 💬 Чат
🛍 Другие каналы
От защиты сайтов и сетей до безопасной облачной инфраструктуры — все, чтобы вас ничего не отвлекало от развития вашего бизнеса.
Защищаем от DDoS-атак сайты и сети на уровнях L3-4 и L7
Предоставляем защищенную облачную инфраструктуру: хостинг, VDS/VPS и выделенные серверы
Анализируем защищенность ИТ-инфраструктуры, выявляем уязвимости и даем рекомендации по их устранению
С DDoS-Guard вы можете сосредоточиться на том, что действительно важно.
#реклама
О рекламодателе
Сериал "Друзья" смотрели?
А вот я – нет. Честно пытался, но так и не понял этого ситкомовского вайба, закадрового смеха, героев и зацикленных локаций. Но сегодня не об этом, а о вечно молодой актрисе, которая сыграла одну из главных ролей в сериале – Дженифер Энистон.
Она тут недавно решила помочь всем OSINT-ерам, маньякам и своим фанатам, неосторожно выложив в одну социальную сеть фотографию со своей собакой. Казалось бы, где тут связь, при чем тут собака и как она кому-то этим помогла. Дело все в том, что на фото достаточно отчетливо видно не только бирку на ошейнике собаки, но и номер телефона Дженифер, по которому нужно звонить в случае пропажи питомца. Вот так всё просто, иронично и прозаично.
Фото вскоре было удалено, но, как вы уже наверняка знаете, интернет все помнит. И проблема тут даже не столько в том, что ей придется терпеть назойливые звонки или в итоге поменять номер телефона (а значит и заменить его во всех банках и прочих сервисах). Основная проблема в том, что по номеру телефона (да, не только в нашей стране) можно достать огромное количество дополнительной информации, которую нехорошие люди могут использовать в корыстных целях.
Ах да, это всё при том, что незадолго до этого в ворота ее дома на своем автомобиле въехал сталкер/сумасшедший/воздыхатель. Преследовал звезду он давно – написывал ей в социальных сетях и по электронной почте. И в целом, это уже далеко не первый инцидент с Энистон такого рода. Да, вот такая вот тяжелая жизнь у знаменитостей, поэтому порой им надо быть чуть внимательнее, чем всем остальным.
Ну а я надеюсь, что эта история научит вас базовой кибергигиене, а не быть параноиками. И давайте, чтобы не собрать за такое начало у поста миллион дизлайков, влупим по лайку с каждого, кто любит этот великолепный сериал 👍
⚡ Пакет Безопасности | 💬 Чат
🛍 Другие каналы
17-го июня (в ближайший вторник) буду выступать на форуме ITSEC в секции, посвященной проектированию и защите API.
Подискутируем с коллегами на тему того, где проходит граница между ответственностью команды разработки и команды ИБ за защиту API, как со временем меняются подходы по защите API и как вообще их все-таки обезопасить.
Если будет желание пересечься и пообщаться, то я, как и всегда, буду рад.
⚡ Пакет Безопасности | 💬 Чат
🛍 Другие каналы
Задеваешь в посте кого-то из руководства Positive Tecnologies.
Также встроенная реклама в твоем канале через пару минут после этого:
Ну что, все готовы к дропу нашего лютейшего мерча?
Join our club Cult 👁
Я стал папой
Ровно неделю назад любовь всей моей жизни подарила нам дочку. И я до сих пор не понимаю, как можно так стойко пройти через все эти этапы с беременностью и родами. Это просто вау. Искренне преклоняю свое колено перед всеми девушками и женщинами, которые прошли через это.
Ну и теперь нас трое. Вся моя галерея уже в фотографиях дочки, бардака и какашек. Моё сердце полно любви, а силы и ресурсы организма восполняютя так быстро, будто мне снова 15. Времени не хватает ни на что, ритм жизни и быт сильно изменились. Это точно не просто, но это однозначно стоит того. Сколько еще всего интересного у нас впереди, сколько всего впереди у Миланы.
Как вы понимаете, в ближайшее время постов в канале может стать поменьше, как и меня в онлайне. Так что не теряйте, скоро войду в колею и будем дальше пилить крутые проекты и развивать отечественный кибербез.
Как-то так, дорогие мои. Всем добра.
Красивое
TAdviser сделал карту кибератак, нацеленных на Россию. Тут и цветовая разбивка по источникам, и разделение по сферам деятельности целей атак, и даже конкретные хакерские группировки указаны. Ну и описание всего этого тоже есть.
Так что смотрим, изучаем, делимся.
⚡ Пакет Безопасности | 💬 Чат
🛍 Другие каналы
Жив ли еще интернет?
Поговорим о конспирологии, а конкретно о теории мертвого интернета. Сторонники этой идеи уверены, что в интернете почти нет живых людей, а только одни боты, с помощью которых правительства управляют населением.
Теория появилась уже давно и согласно ей интернет «умер» еще в 2016–2017 году. Но почему я рассказываю про это сейчас? Потому что в 2024 году боты, действительно, обогнали людей по количеству трафика: 51% всего трафика в сети генерируют программы, а не живые пользователи. Из них 37% — зловредные боты, которые воруют данные, взламывают аккаунты или имитируют легальный трафик. Только 14% — полезные, например, поисковые роботы.
Искусственный интеллект только помогает увеличивать неживой трафик: позволяет создавать новых ботов даже тем, кто раньше бы не смог это сделать. Кажется, что конспирологи были правы и машины выигрывают войну за цифровое пространство. Но я бы не стал торопиться с выводами и заказывать отпевание для мировой сети. Вот почему.
Да, боты и ИИ заполнили статистику, но живой контент никуда не делся. Люди по-прежнему снимают смешные ролики (Захар все еще вскрывает локтём кокосы), спорят в комментариях, создают мемы и запускают челленджи. Боты могут имитировать активность, но не заменят человеческие эмоции, спонтанность и оригинальность.
Алгоритмы влияют на то, что мы видим, но они же дают шанс новым авторам. TikTok, YouTube, Twitch и другие площадки доказывают, что живой контент пробивается сквозь цифровой шум. Креатив выживает, потому что люди ценят уникальность — то, что ИИ пока воспроизвести не может. Например, неизвестный музыкант или стример на Twitch могут собрать аудиторию благодаря реакциям живых людей и рекомендациям в выдаче. Да, будет тяжело, но Николай Василенко и Эштон Холл же справились.
Ну и последний аргумент, что интернет будет жить — рекламодателям нужна реальная аудитория, которая купит товар, а не боты, накручивающие просмотры. Поэтому соцсети и поисковики борются и будут бороться за живую аудиторию. Они внедряют различные системы анализа поведения, чтобы вычислить и заблокировать ботов: например, отслеживают, как быстро пользователь листает ленту или кликает на рекламу. Да, защита не идеальна: боты учатся обходить блокировки и капчи, но прогресс есть.
Так что «смерть» интернета немного преувеличена. Он просто стал сложнее — как и остальной мир.
⚡ Пакет Безопасности | 💬 Чат
🛍 Другие каналы
Время обновок
Мы тут обновили наш сайт, сформулировав, чем именно можем быть вам полезны. По-дороге починили пару багов с отзывами (спасибо вам за подсказку) и с версткой. А еще добавили туда вводное видео по процессу менторства, чтобы все лежало в одном месте.
Так что айда смотреть – securitymentor.ru
#updates
👨🏫 Менторство ИБ | Чат
Лажаем безопасно
Внимание, сейчас будет душновато-тяжеловатый пост с разбором одного достаточно важного термина в мире кибербезопасности, о котором многие часто забывают (а кто-то и вовсе не знает). Нюанс этого термина и концепции еще и в том, что она иногда по-разному трактуется и видоизменяется в зависимости от контекста.
Часто в русскоязычной литературе встречаю в общем-то верный, но не совсем точный перевод fail-safe как отказоустойчивый. Из-за этого может возникнуть путаница и недопонимание. Так что настало время расставить все точки над i, запомнить и больше не делать ошибок (ну или осудить меня в комментариях за то, что я несу ересь в массы). Погнали.
Концепция fail-safe или “отказобезопасность” предполагает безопасный, контролируемый и предсказуемый выход из строя. Это значит, что система может сломаться, но она сделает это так, чтобы не усугубить проблему.
Еще раз. Если что-то идет не так, система не пытается во что бы то ни стало продолжить работу, а минимизирует возможные негативные последствия. Аварийный механизм может отключить систему полностью, остановить определенные процессы и т. д. Например, если вы, разогревая еду в микроволновке, откроете дверцу раньше времени, то механизм fail-safe отключит излучение, а не попытается закончить подогревать ваш завтрак и лицо.
В кибербезопасности fail-safe может позволить минимизировать вред, даже если атака уже происходит. Например, после нескольких неверных попыток ввода пароля система может заблокировать аккаунт пользователя — это не остановит злоумышленника навсегда, но задержит его и даст время на реакцию.
Иногда fail-safe требует жертвовать удобством ради безопасности. Например, при атаке на сеть банка система может временно отключить онлайн-платежи, чтобы предотвратить кражу денег. Клиенты не смогут совершать транзакции, зато их счета останутся в безопасности.
Как вы понимаете, механизмы фэйил-сэйф могут быть спроектированы на абсолютно разных уровнях абстракций – от уровня железа и инфраструктуры до пользовательских сценариев и процессов в компаниях. Но суть остается одной. И чаще всего, как ни странно, всюду проталкивают эту концепцию архитекторы ИБ.
Ах да, еще есть такая штука как fault tolerance (ее оставим на потом), которую постоянно путают с героем сегодняшнего поста. Но если коротко, то главное отличие fail-safe от того же fault tolerance (устойчивости к сбоям), — в приоритетах. Fault tolerance сохраняет работоспособность системы любой ценой, а fail-safe фокусируется на безопасности, даже если это означает временную остановку.
Ну все, откладываем ручки, закрываем тетрадки и идем на перемену. Всем мир.
⚡ Пакет Безопасности | 💬 Чат
🛍 Другие каналы
То чувство, когда видишь, как форсится очередное исследование рейтингового агентства на тему «Топ крупнейших технологических компаний BigTech 100», куда действительно входят основные именитые компании, которым грех придраться. А потом заходишь на сайт, чтобы узнать, кто именно оценивал и как именно, и видишь вот это.
Пум-пум-пум.
⚡ Пакет Безопасности | 💬 Чат
🛍 Другие каналы
Защитите свой бизнес в интернете
Количество киберугроз растет, методы атак усложняются — увеличиваются и риски у бизнеса. Но лишь единицы компаний учитывают в модели возможных рисков потерю управления доменами и полностью обеспечивают безопасное сопровождение.
Руцентр помогает компаниям выстроить грамотную модель управления онлайн-активами в рамках индивидуального обслуживания:
— выделенный специалист для решения всех вопросов,
— мониторинг баланса и контроль защиты аккаунта,
— консолидация доменного портфеля,
— полное операционное сопровождение и доступ к эксклюзивным сервисам.
Узнайте больше об индивидуальном обслуживании в Руцентре по ссылке