Бастион
الذهاب إلى القناة على Telegram
Бастион — эксперт в области информационной безопасности Оказываем полный спектр услуг по ИБ: от пентеста до комплексных ИТ/ИБ-аудитов https://bastion-tech.ru/
إظهار المزيد1 035
المشتركون
-124 ساعات
-27 أيام
+4530 أيام
أرشيف المشاركات
1 035
❤️ На E-CODE расскажем, почему перестает работать классический подход «finding = задача разработчику»
Традиционная схема «нашли проблему безопасности — сразу создали задачу разработчику», используемая AppSec и DevSecOps специалистами, теряет свою актуальность.
В современных реалиях поток находок растет быстрее, чем команды успевают их разбирать. Поэтому важно учиться принимать решение о создании задач на основе контекста: приоритизировать риски, учитывать бизнес-критичность и реальную вероятность эксплуатации.
👤 О преимуществах нового подхода в рамках доклада на E-CODE расскажет Артем Пузанков, руководитель направления безопасной разработки Бастиона.
В числе ключевых вопросов:
🔵 почему наличие обнаруженной проблемы еще не означает наличие уязвимости;
🔘 почему критичность из сканера не должна автоматически становиться приоритетом для разработки;
🔵 что делать с находками, которые не являются серьезным риском, но не должны исчезать;
🔘 как ИИ может помочь в триаже, дедупликации, объяснении находок и подготовке рекомендаций, но почему его нельзя превращать в черный ящик принятия решений.
#Мероприятия
• TG • MAX • VK •
1 035
Repost from Криптонит. Разработка, наука, шифрование
Границы между системным администрированием, DevOps и DevSecOps сегодня настолько размыты, что часто на сайтах поиска работы пишут: «Ищем DevOps-инженера со знанием безопасности».
Отсюда разнятся и ожидания от специалиста. Одни думают, что DevOps будет чинить принтеры и одновременно обслуживать базы данных, другие — что это инженер, проектирующий и развивающий ИТ-инфраструктуру.
Обсуждаем это всё в новом подкасте #Криптонит_говорит о системных инженерах!
Смотрите на любой удобной платформе:
📺 VK Видео
📺 YouTube
📺 Rutube
💬 Подкаст в telegram
🎵 Я.Музыка
В выпуске приняли участие:
🔹Александр Телевной, директор департамента инфраструктуры в «Криптоните»
🔹Артём Пузанков, руководитель отдела консалтинга безопасной разработки в «Бастионе»
🔹Иван Морщагин, ИТ-консультант
1 035
✅ Старт карьеры в ИБ почти всегда упирается в вопрос: с чего начать?
В начале пути на молодых специалистов сваливается целый ворох информации, среди которой нужно выбрать то, что поможет именно сейчас.
👥 Вместе с Яной Ксендзовской, руководителем образовательных программ Бастиона, и Владиславом Бэком, молодым специалистом отдела реагирования на инциденты Бастиона, успешно начавшим карьеру в ИБ, выделили ключевые практические рекомендации для новичков.
🔵 Не бойтесь активно участвовать в стажировках, интенсивах и профильных мероприятиях (например, CTF), даже если вы еще не закончили обучение.
🔘 Изучайте основы сетевых технологий и Active Directory. Эти знания пригодятся в любом направлении ИБ, которое вы выберете.
🔵 Освойте принципы работы СЗИ, базовых языков программирования (Python и C++) и ключевых информационных систем.
🔘 Смотрите экспертные доклады, где специалисты рассказывают о своей работе и делятся интересными кейсами. Из выступлений можно выделить актуальные сейчас навыки и сосредоточиться на их изучении.
🔵 Общительность и инициативность — главные ключи к успеху. Сообщество помогает получать новые знания и навыки, оперативно находить ответы на критически важные вопросы и расти как специалист.
«В ИБ важнее всего сообщество и самообучение. Техническая база важна, но без постоянного роста, обмена опытом и удовольствия от самого процесса получения новой информации далеко не уедешь. Умение учиться, задавать вопросы и находить ответы у коллег — ключевой навык, который помог мне на старте. Он откроет больше дверей, чем знание конкретных инструментов», — отметил Владислав Бэк.🔗 Подробнее о том как с нуля стать специалистом по ИБ в 2026 году читайте в материале CyberMedia. #Эксперты_объясняют • TG • MAX • VK •
1 035
❓ Тамплиеры — «мировые кукловоды» или жертвы информационной войны?
Про тамплиеров слышали даже те, кто прогуливал уроки истории. Они надежно обосновались в массовой культуре, став постоянными героями игр, романов и фильмов. Но что из этого правда, а что — мифы, раздутые творцами?
👤 В гости к Бастиону заглянул Егор Барынкин, кандидат исторических наук, защитивший диссертацию по теме тамплиеров. Вместе с ним в новой статье на Хабре мы разобрали главные легенды ордена и ответили на вопросы:
🔵 Были ли тамплиеры мастерами шифрования и информационных войн?
🔘 Почему столь мощное братство рухнуло в одночасье, словно карточный домик?
🔵 Как Филипп Красивый организовал первую в истории «репутационную атаку» и почему разведка храмовников не сработала?
🔗 Все ответы читайте в статье на Хабре.
#Хабр
• TG • MAX • VK •
1 035
➡️ Постпроектная работа — не роскошь, а ценный ресурс для роста пентестера
После сдачи отчета по пентесту проект часто просто «закрывают». Именно в этот момент специалист теряет ряд крайне ценных данных, например:
🔵 где команда действовала эффективно, а где теряла время;
🔘 какие были неочевидные находки;
🔵 какими еще путями можно было решить задачу;
🔘 какие ошибки повторяются из проекта в проект.
❗️ Постпроектная работа — это способ превратить завершенный пентест в источник информации для долгосрочного развития. Она помогает разобраться в важных вопросах и превратить разовые находки в системные знания.
🔗 В материале на Хабре Дмитрий Неверов, технический консультант Бастиона, подробно разобрал, почему этот этап часто пропускают, и как сделать постпроектную работу регулярной частью своей практики.
#Хабр
• TG • MAX • VK •
1 035
❤️ 12 сентября расскажем в Музее криптографии про самые громкие киберограбления современности
👥 Семен Рогачев, руководитель отдела реагирования на инциденты Бастиона, вместе с ведущими проекта «Дневники Лоры Палны» примет участие в открытом подкасте Музея Криптографии — «Анатомия киберпреступлений: цифровые ограбления нового времени».
Эксперты в формате живого выступления разберут примеры самых громких киберограблений современности: атаки на крупные банки, криптобиржи и платежные системы. Слушатели узнают, кто и каким образом организовал легендарные взломы и как современные ИБ-специалисты противостоят цифровым угрозам.
👤 Модератором подкаста выступит Егор Ефремов, исследователь Музея криптографии и научный куратор выставки «Ключ к доверию. Безопасность в эпоху высоких технологий», организованной при экспертной поддержке специалистов Бастиона.
➡️ Подробнее о выставке по тегу — #Музей_криптографии
#Мероприятия
• TG • MAX • VK •
1 035
🗡 Злоумышленники используют ИИ для подделки голосов учителей и родителей в реальном времени
Начало учебного года — благоприятное время для вишинга. Родители школьников активно вступают в школьные чаты, собирают деньги на нужды класса и подарки, часто общаются с учителями и администрацией.
Пользуясь спешкой и тревогой, злоумышленники массово обзванивают родителей и прямо во время разговора генерируют голоса знакомых людей. «Звонок» от имени «классного руководителя» вызывает доверие, а диалог с «другим родителем», который тоже изображает растерянность, создает иллюзию личной связи и снижает бдительность.
👤 Для генерации такой подделки достаточно нескольких десятков секунд оригинальной речи, объяснила читателям «Газета.ру» Анастасия Патрушева, специалист департамента киберразведки Бастиона.
Распознать фейк можно по нескольким признакам:
🔵 неестественные паузы и «зависания» речи;
🔘 монотонная интонация, без привычных подъемов и спадов;
🔵 странное дыхание и резкая смена акустики в ходе одного звонка;
🔘 смазанная артикуляция, «проглоченные» звуки и окончания;
🔵 «цифровой» оттенок речи, шипение, металлический гул;
🔘 фоновый шум не совпадает с заявленной обстановкой.
Если звонок вызывает сомнения, завершите разговор и самостоятельно свяжитесь со школой по официальному номеру или через проверенный канал связи.
#Эксперты
• TG • MAX • VK •
1 035
⚡️ Злоумышленники все чаще атакуют программно‑аппаратные комплексы (ПАК)
В первую очередь ПАК интересны атакующим как источник технологической информации и инструмент промышленной разведки.
👤 Кроме того, нарушение работы таких решений ведет к дестабилизации производства, отметил в беседе с CISOCLUB Дмитрий Калинин, руководитель департамента по работе с уязвимостями и инцидентами Бастиона.
При компрометации ПАК предприятие может столкнуться с:
🔵 остановкой сервисов или технологических процессов;
🔘 несанкционированным изменением конфигураций, программ, параметров оборудования или данных;
🔵 использованием атакованного узла для продвижения в соседние сегменты сети;
🔘 подменой показаний датчиков и команд, нарушением режима безопасной эксплуатации;
🔵 в худших сценариях — повреждением аппаратуры.
При этом текущий уровень устойчивости программно‑аппаратных устройств в России неоднороден. У субъектов КИИ и компаний с серьезными требованиями к ИБ он высокий, однако во многих организациях защищенность остается низкой. Часто ПАК работает на устаревшей ОС или ПО, которое нельзя быстро обновить без остановки производства.
🔗 Подробности в материале на CISOCLUB.
#Эксперты
• TG • MAX • VK •
1 035
✅ С развитием ИИ перестают работать многие рекомендации по распознаванию фишеров
Если раньше большинство фишинговых атак можно было опознать по ошибкам в тексте, неумело собранным коллажам и дипфейкам низкого качества, то сейчас ситуация кардинально меняется. С развитием технологий эти признаки больше не считаются надежными маркерами фишинга.
Современные инструменты позволяют создавать грамматически корректные сообщения, правдоподобные дипфейки высокого качества прямо во время онлайн‑коммуникации, а также продвинутые фишинговые инструменты.
👥 На этом фоне гораздо важнее оценивать не качество коммуникации, а поведение собеседника, отметили в беседе с «Лентой.ру» Алексей Трофимов, главный специалист группы по анализу защищенности мобильных и веб‑приложений Бастиона, и Константин Ларин, руководитель департамента киберразведки Бастиона.
❗️ Какими бы прорывными ни были технологии, большинство фишинговых атак можно определить по следующим манипуляциям и действиям со стороны злоумышленников:
🔵 срочность и давление со стороны собеседника;
🔘 угрозы и запугивание или, наоборот, обещание всех благ без явных оснований;
🔵 несоответствие тона общения отправителю;
🔘 настойчивые попытки добыть чувствительные и персональные данные;
🔵 предложение перейти по подозрительным ссылкам или скачать неизвестные файлы.
🔗 Подробнее в материале «Лента.ру»
#Эксперты
• TG • MAX • VK •
1 035
🔍 Как учетка обычного программиста может стать ключом к захвату всей IT-инфраструктуры
Еще один кейс из работы пентестеров Бастиона, наглядно демонстрирующий, как использование «безобидных» на первый взгляд ошибок в настройках приводит к компрометации инфраструктуры безо всяких сложных эксплоитов.
На старте у специалистов были только логин и пароль рядового разработчика в системе GitLab. Через встроенный инструмент автоматизации они запустили простую тестовую задачу.
Тут выяснилось интересное:
🔵 атакующие могут запускать любые команды на сервере автоматизации;
🔘 раннер проекта может связываться с внешними ресурсами атакующих;
🔵 программа, от имени которой работает раннер, входит в специальную группу, которая в Linux дает полные права администратора.
В ходе работы специалисты запустили специальный контейнер, который получил доступ ко всей файловой системе хоста. Затем они добавили свой «цифровой ключ» в системную папку администратора и через пару минут зашли на сервер как полноправные «хозяева» системы.
🔗 Подробности атаки и технические рекомендации — в статье на Хабре.
#Хабр
• TG • MAX • VK •
1 035
❓ Чем опасны фейковые флешки на 1ТБ с маркетплейсов
Цены на SSD неумолимо растут, и недобросовестные производители этим пользуются. На маркетплейсах продается невероятное изобилие флешек, мимикрирующих под известные бренды. Их всех объединяет огромный объем заявленной памяти и подозрительно низкая цена. Но где подвох?
👤 Денис Астафиев, ведущий специалист аппаратных исследований Бастиона, приобрел и проверил такую флешку: вскрыл, изучил прошивку и даже собрал рабочий аналог на GreatFET One.
🔗 В статье на Хабре эксперт наглядно продемонстрировал, как продавцам удается подменять характеристики носителей, чем опасна «дешевая» флешка, подключенная к вашему ПК, и при чем здесь BadUSB-атаки.
#Хабр
• TG • MAX • VK •
1 035
🔍 Работодатели ценят кандидатов со стажировками и участием в профильных программах и инициативах
Получить работу в ИБ без опыта возможно, особенно если еще во время учебы специалист проходил стажировки и участвовал в профильных активностях.
👤 Ольга Борисова, руководитель группы поиска и подбора персонала Бастиона, в беседе с РБК отметила, что при рассмотрении молодых кандидатов преимущество всегда остается за теми, кто успел получить практический опыт в рамках стажировок, Bug Bounty-программ и иных профильных конкурсов и инициатив.
Хотя сами по себе победы и призовые места не гарантируют трудоустройство, они дают конкурентные преимущества среди кандидатов со сравнивым уровнем подготовки. Это особенно важно при приеме на junior-позиции.
🔗 Подробности — в материале РБК.
#Эксперты
• TG • MAX • VK •
1 035
👥 Восстановили историю «Жучка» из 90‑х вместе с ретроэнтузиастами
Однажды в ретро‑музей «Луноход» в Москве принесли небольшой пакет с загадочным содержимым: залакированная ISA‑плата со стертыми номерами микросхем, инструкция и дискета с надписью «Жучок».
❓ Название сразу подталкивало к «шпионской» версии назначения устройства, но реальность оказалась гораздо интереснее. В руках энтузиастов оказался самый настоящий отечественный предшественник HASP — решения от Aladdin Knowledge Systems для защиты программного обеспечения от нелегального использования.
Мы были уверены, что восстановить историю и работоспособность «Жучка» будет проще простого. Однако в ходе изучения столкнулись с рядом неожиданных сложностей.
🔗 В материале на Хабре рассказали, как команда Бастиона вместе с ретроэнтузиастами из «Лунохода» и специалистами из Казахстана по крупицам собирала историю «Жучка»: искала компанию‑производителя и ее основателей, изучала документацию, железо и софт в попытке восстановить экспонат.
#Хабр
• TG • MAX • VK •
1 035
❤️ Расскажем в эфире AM Live, как организовать автоматизированную проверку защищенности инфраструктуры
26 августа редакция AM Live проведет онлайн-конференцию «Проверка защищенности 24/7: что уже можно автоматизировать».
👤 В рамках мероприятия Аркадий Никифоров, руководитель разработки инструментов кибербезопасности Бастиона, вместе с коллегами по отрасли расскажет про нюансы организации автоматизированных проверок защищенности инфраструктуры.
В числе ключевых вопросов в повестке конференции:
🔵Что такое автоматизированная проверка защищенности?
🔵Чем она отличается от классического пентеста, сканирования уязвимостей и разовых аудитов?
🔵Как правильно настроить автоматизацию?
🔵Какие проверки никогда нельзя автоматизировать?
В конце эксперты поделятся прогнозами, как будет выглядеть зрелая проверка защищенности через несколько лет, а также дадут базовые советы компаниям, желающим начать внедрение автоматизации.
#Мероприятия
• TG • MAX • VK •
