Angara Security
前往频道在 Telegram
Ведущий российский ИБ-интегратор и провайдер услуг по информационной безопасности. Сайт: https://www.angarasecurity.ru VK: https://vk.com/angarasecurity МAX: https://max.ru/id7730016670_biz
显示更多1 548
订阅者
无数据24 小时
-17 天
+230 天
帖子存档
1 548
🔍Новая статья от Angara Security на Хабре: разбираем эксплуатацию уязвимости Stack Overflow в драйверах Windows
Если вы только начинаете свой путь в теме Malware и Exploit Development — этот материал точно для вас. Наша команда редтим подробно разбирает технику эксплуатации одной из критических уязвимостей на примере тестового драйвера.
В статье:
🔘Почему публично известные методы эксплуатации приводят к падению современных ОС.
🔘Подробный разбор техники эксплуатации уязвимости на примере тренировочного драйвера Extreme Vulnerable Driver.
🔘Как обойти проблему без нарушения работы ОС и BSOD и заставить работать полезную нагрузку.
Это не просто теория — в материале много технических деталей и рабочих подходов, которые можно применять на практике.
📎Читайте статью на Хабре
📲 MAX | 📱 ВКонтакте | 🌐 Сайт
@angarasecurity
1 548
🅰️Angara MTDR выпустила ежегодное исследование киберугроз по итогам расследования атак 2025 года
В отчёте - наш практический опыт реагирования на инциденты: от первоначального доступа злоумышленника до детального анализа его действий внутри инфраструктуры. Мы не просто фиксируем факты, а показываем, как меняются методы развития атак и что с этим делать.
⚡️Помимо разбора актуальных сценариев, мы подготовили рекомендации: сценарии реагирования и меры защиты, которые помогут повысить эффективность на каждом этапе атаки.
Ключевые наблюдения по итогам расследований:
🔘Время обнаружения напрямую влияет на последствия атаки — чем раньше вы видите угрозу, тем меньше ущерб.
🔘Доверенные отношения — один из ключевых векторов атак: злоумышленники всё чаще эксплуатируют цепочки доверия и легитимные доступы.
🔘Характер атак меняется: фокус смещается с публичной демонстрации активности на сценарии саботажа и нарушения работы инфраструктуры.
🔘Инструментарий атакующих развивается: злоумышленники активно используют новые техники, в том числе методы, ранее применявшиеся в рамках Red Team.
🔗Получить отчет можно на нашем сайте
📲 MAX | 📱 ВКонтакте | 🌐 Сайт
@angarasecurity
1 548
+5
⚠️ Angara Security предупреждает: 5 сезонных ловушек, которые уже работают
Лето — время отпусков, шашлыков, детских лагерей и подработок. Идеальное время для мошенников. По данным экспертов Angara MTDR, в летний период злоумышленники перестраиваются, маскируя фишинговые сайты под самые востребованные ресурсы: отели, авиакомпании и детские лагеря .
Разбираем ТОП-5 схем 2026 года, которые уже фиксируют специалисты.
📎Сохраните пост, чтобы не потерять.
📲 MAX | 📱 ВКонтакте | 🌐 Сайт
@angarasecurity
1 548
+4
☀️Чек-лист безопасника на лето: 5 пунктов, которые нельзя откладывать на осень
Тихое лето — идеальное время навести порядок там, где в горячий сезон вечно не хватает рук. Пока коллеги в отпусках, а инфраструктура дышит чуть свободнее, вот что стоит успеть:
1️⃣Провести аудит спящих учетных записей
2️⃣Протестировать резервные копии (по-настоящему)
3️⃣Сыграть в настольные учения (Tabletop Exercise)
4️⃣Устроить «санитарный день» в политиках и документах
5️⃣Прокачать насмотренность команды
Когда база в порядке, регламенты актуальны, а команда в тонусе, любой инцидент встречаешь на шаг впереди, а не в роли догоняющего. Тишина лета — лучший момент, чтобы эту уверенность создать 😎
📲 MAX | 📱 ВКонтакте | 🌐 Сайт
@angarasecurity
1 548
⚙️SIEM в АСУ ТП: как построить мониторинг, который помогает производству, а не мешает
Подключить АСУ ТП к SIEM недостаточно, чтобы получить полноценный мониторинг безопасности. Промышленная инфраструктура требует иной архитектуры, других источников данных и тесной связи с технологическими процессами.
🅰️В новой статье Сергей Скородумов, руководитель отдела систем мониторинга и реагирования Angara Security, объясняет:
🔘Почему мониторинг АСУ ТП отличается от мониторинга ИТ.
🔘С чем связаны ключевые сложности мониторинга в АСУ ТП.
🔘Нужна ли SIEM или для начала необходим ICS/OT Monitoring.
🔘Что должна видеть SIEM в промышленном контуре.
🔘Какие преимущества получает CISO.
Для тех, кто хочет от теоретических изысканий перейти к практике, приведены реальные примеры. Они показывают, почему отдельные события нельзя оценивать без учёта технологического контекста, регламентов работ и особенностей конкретной площадки. Даются практические рекомендации по внедрению SIEM в АСУ ТП.
📎Читать статью
📲 MAX | 📱 ВКонтакте | 🌐 Сайт
@angarasecurity
1 548
🔍East-West visibility: почему SIEM не спасает?
Одна из главных проблем в мониторинге инцидентов — потеря контекста. Событие входа само по себе легитимно. Но если этот вход произошел с рабочей станции бухгалтера на контроллер домена через RDP — это уже тревога.
🅰️В новой статье Никита Новиков разобрал:
1️⃣ Как избыточные связности создают «туристические маршруты» для атак.
2️⃣ Почему VLAN не решает проблему сегментации.
3️⃣ С чего начать внедрение контроля горизонтального трафика без риска «уронить» сервисы.
Для тех, кто хочет перейти от теории к практике и узнать, как описать каждую внутреннюю связь через источник, протокол, учетку и владельца.
📎Читать статью
📲 MAX | 📱 ВКонтакте | 🌐 Сайт
@angarasecurity
1 548
💡Главная боль любого CISO — не закрыть 10 тысяч уязвимостей, а объяснить бизнесу, почему мы чиним именно эту «дыру» прямо сейчас.
⚡️Риск-ориентированное управление уязвимостями (RBVM) — это про переход от бесконечных списков к управляемому плану снижения рисков.
Мы разложили всё по полочкам:
🔘Почему мы часто тратим ресурсы на некритичные находки и пропускаем уязвимости со средним уровнем опасности.
🔘Как прикрутить RBVM к ФЗ-187 (КИИ) и требованиям Банка России (716-П).
🔘Практический цикл: от назначения владельца актива до повторной проверки.
Спойлер: RBVM — это не «коробка», которую можно купить. Это процесс, в котором участвуют ИБ, ИТ и владельцы бизнес-систем. И начинается он не со сканера, а с понимания, что у вас вообще есть.
📊Хотите пример метрик, которые показывают реальное снижение рисков, а не «активность команды»?
➡️Читайте на нашем сайте
📲 MAX | 📱 ВКонтакте | 🌐 Сайт
@angarasecurity
1 548
🔒Вышли на Хабре с разбором: «Как у себя дома. Почему ваш сканер уязвимостей и SIEM не мешают злоумышленнику»
🔎Часто видим одну и ту же картину: у компании есть сканер уязвимостей (VM) и SIEM. Но атакующий всё равно заходит через «среднюю» уязвимость с CVSS 6.7, гуляет по внутренней сети, использует старые дыры, а SIEM видит только «странный трафик» без понимания, что это атака.
➡️Читайте в статье:
🔘CVSS — ловушка. 9.8 на изолированном бэкапе может подождать, пока вы срочно закроете 6.5 на публичном платёжном шлюзе с готовым эксплойтом. Смотрите на EPSS и CISA KEV.
🔘Инвентаризация — база. Без CMDB вы не знаете, что за хост у вас перед глазами: платёжный шлюз или тестовая песочница. А значит, не можете правильно приоритизировать.
🔘Что передавать в SIEM из VM. Не просто CVE, а контекст: критичность актива, сетевые пути, владелец, SLA. Тогда аномальный SMB-трафик от веб-сервера к DC превращается из «Среднего» в «Критический» инцидент.
Пошаговый алгоритм. Как настроить интеграцию, чтобы VM повышал Severity событий, а не был просто «галочкой».
📲 MAX | 📱 ВКонтакте | 🌐 Сайт
@angarasecurity
1 548
☄️Мы зафиксировали очередную фишинговую кампанию кластера Rare Werewolf (Rezet, Librarian Ghouls).
🅰️Специалисты Angara MTDR выяснили, что для получения первоначального доступа злоумышленники используют многоступенчатые фишинговые рассылки с имитацией деловой переписки.
Как это работает:
1️⃣ В письмах - зашифрованные архивы с паролем, внутри - исполняемый файл под видом договора поставки.
2️⃣ Загружаются легитимные утилиты: AnyDesk для удалённого управления, WebBrowserPassView и MailPassView для кражи паролей из браузеров и почты, а также WinRAR CLI и curl для подгрузки следующих этапов.
3️⃣ Вредоносный сценарий отключает Windows Firewall, Microsoft Defender, UAC и предотвращает переход ПК в спящий режим (для возможности постоянного контроля над скомпрометированной системой).
4️⃣ После сбора данных производится зачистка артефактов.
Рекомендации от наших экспертов:
▶️Просканируйте узлы сети на наличие индикаторов компрометации и заблокируйте все обнаруженные домены и IP-адреса.
Контролируйте и по возможности ограничивайте использование программ удалённого управления, включая AnyDesk, в корпоративной сети.
▶️Проверьте почтовый сервер на наличие аналогичных писем по теме, отправителю или вложению — при обнаружении удалите их.
▶️Проведите тренинги для сотрудников по выявлению признаков фишинга.
📎Полный технический разбор, цепочка заражения и индикаторы компрометации - в статье на нашем сайте
📲 MAX | 📱 ВКонтакте | 🌐 Сайт
@angarasecurity
1 548
Одно из главных опасений при использовании внешнего SOC — внезапные счета за превышение лимита по EPS. Мы убрали этот риск.
Мы считаем, что метрика EPS (количество собираемых событий в секунду) недостаточно прозрачна. К сбору событий можно подходить по-разному: собирать всё подряд, получая внушительное количество данных и непредсказуемую стоимость, либо излишне увлекаться оптимизацией и фильтрацией, рискуя пропустить важные источники и события.
Наша схема лицензирования прозрачна и предсказуема:
🔸 Стоимость зависит только от количества хостов, покрываемых EDR.
🔸 EPS на стоимость НЕ влияет.
Это значит, что вам не придётся переживать за объём собираемых событий и необходимость постоянно контролировать эту метрику. Вы получаете прозрачную тарификацию и возможность легко планировать расширение сервиса без подводных камней.
MAX | ВКонтакте | Сайт
@angara_security
1 548
❓Как закрыть требования Приказа ФСТЭК №117 и усилить реальную защиту сети?
С ростом числа устройств контролировать каждый вход в сеть всё сложнее. Приказ ФСТЭК №117 требует от компаний строгого порядка, но как превратить формальные требования в работающий механизм безопасности?
Ответ — в грамотном внедрении Network Access Control.
✔️Что такое NAC и чем он управляет?
Blazar NAC — это система, которая контролирует доступ устройств и пользователей на основе заданных политик безопасности.
✔️Как это помогает выполнить Приказ №117?
Внедрение NAC напрямую закрывает ключевые меры и мероприятия по защите информации:
🔘Управление обновлениями и доступом;
🔘Защита конечных, мобильных и IoT-устройств;
🔘Контроль удаленного и беспроводного доступа;
🔘Идентификация, аутентификация и регистрация событий;
🔘Защита при взаимодействии с подрядчиками.
Практические шаги внедрения:
1. Определить контур защиты;
2. Настроить политики для разных категорий пользователей;
3. Интегрировать NAC с коммутаторами, VPN и SIEM;
4. Реализовать сегментацию сети;
5. Настроить мониторинг и регулярный аудит.
Хотите увидеть, как это работает на практике, а не в теории?
🎙24 июня 2026 года на конференции «Росатом / Информационная безопасность» генеральный директор Blazar Александр Черных представит реальные кейсы внедрения Blazar NAC для реализации требований ФСТЭК №117. Разберем практику, сложности и результаты.
📲 MAX | 📱 ВКонтакте | 🌐 Сайт
@angarasecurity
1 548
+1
🅰️Angara Security — партнёр конференции «Росатом/информационная безопасность» (РИБ 2026)!
23–26 июня 2026 года в Санкт-Петербурге пройдёт конференция РИБ 2026. Angara Security не просто участвует — мы делимся экспертизой, которая поможет соответствовать новым требованиям регуляторов.
На стенде Angara Security вы сможете:
🔸 получить персональные консультации по выстраиванию защиты под требования регуляторов;
🔸 обсудить свои задачи с нашими экспертами;
🔸 узнать, как интегрировать современные ИБ решения в существующую инфраструктуру.
Присоединяйтесь к РИБ 2026 — это не просто конференция, а практическая площадка для решения реальных задач информационной безопасности.
📲 MAX | 📱 ВКонтакте | 🌐 Сайт
@angarasecurity
1 548
🅰️Angara Security — партнёр конференции «Росатом/информационная безопасность» (РИБ 2026)!
23–26 июня 2026 года в Санкт-Петербурге пройдёт конференция РИБ 2026. Angara Security не просто участвует — мы делимся экспертизой, которая поможет соответствовать новым требованиям регуляторов.
На стенде Angara Security вы сможете:
🔸 получить персональные консультации по выстраиванию защиты под требования регуляторов;
🔸 обсудить свои задачи с нашими экспертами;
🔸 узнать, как интегрировать современные ИБ решения в существующую инфраструктуру.
Присоединяйтесь к РИБ 2026 — это не просто конференция, а практическая площадка для решения реальных задач информационной безопасности.
📲 MAX | 📱 ВКонтакте | 🌐 Сайт
@angarasecurity
1 548
Зачастую, помимо обычных уведомлений и верхнеуровневой статистики от внешнего SOC, хочется видеть большую прозрачность и возможность использовать инструменты провайдера для собственных задач.
Мы осознаем эту потребность многих команд и предоставляем доступ к ключевым инструментам Angara MTDR: EDR, SIEM, SOAR, CTI.
Что это даёт:
🔸 Прозрачность. Вы видите всё, что видим мы.
🔸 Гибкость. Доступ к системам и данным позволяет интегрировать лучше наш сервис с вашими бизнес-процессами
🔸 Экономия расходов. Нет необходимости дополнительно закупать лицензии этих решений.
🔸 Развитие собственной экспертизы. Ваша команда развивает собственные компетенции с помощью наших решений и опыта.
При этом мы тарифицируем услуги не по EPS, а по количеству хостов.
📲 MAX | 📱 ВКонтакте | 🌐 Сайт
@angarasecurity
1 548
🛡Данные - ключевой информационный актив организации, а СУБД - критически важная точка его концентрации и один из главных векторов угроз.
Один неверный SQL-запрос или инсайдер с доступом к паспортным данным могут привести к многомиллионным убыткам и остановке процессов.
🅰️Алексей Варлаханов, руководитель отдела прикладных систем, делится практическим опытом внедрения Database Activity Monitoring без «логирования ради логирования» на примере решения «Гарда DBF»:
🔘 как построить цифровой отпечаток каждого пользователя и отличать норму от аномалии;
🔘 почему блокировка на уровне агента безопаснее, чем L3 Reverse Proxy;
🔘 когда нужен full SQL logging, а когда достаточно метаданных.
А главное — как превратить ИБ из затратного центра в стратегического стража критических активов.
➡️Читайте в статье «Атомная энергия 2.0»
📲 MAX | 📱 ВКонтакте | 🌐 Сайт
@angarasecurity
1 548
С Днём России! Наша сила — в людях. В их таланте, трудолюбии и неравнодушии.
Желаем двигаться только вперёд, верить в свои силы и вместе создавать будущее, которым можно гордиться.
1 548
🔝 За 2025–2026 учебный год мы провели масштабную серию мероприятий в ключевых партнерских университетах. МТУСИ, Московский Политех, РГУ имени Губкина, МЭИ, РГГУ, ТюмГУ, МИРЭА и другие ВУЗы стали площадками для живого диалога и обмена опытом.
Мы использовали разные форматы:
🔘ярмарки вакансий и мастер-классы
🔘лекции с нашими экспертами
🔘конференции и выездные школы по кибербезопасности
🔘партнерское участие в CTF-соревнованиях (МИРЭА и НИУ ВШЭ).
Результат: 25 событий, более 1000 студентов, 19 экспертов компании делились знаниями и готовили новое поколение специалистов.
И, по доброй традиции, финальным аккордом года станет запуск стажировки Angara Start 2026. Заявки пришли из 26 ВУЗов — от ВШЭ и МГТУ им. Баумана до ДГУ и ТвГТУ. По итогам конкурса в программе участвуют 28 лучших студентов. Этим летом под руководством 14 наставников их ждут лекции, лабораторные работы и настоящие вызовы в сфере ИБ.
🅰️Карьера в кибербезопасности начинается с Angara Start!
📲 MAX | 📱 ВКонтакте | 🌐 Сайт
@angarasecurity
1 548
🔝 За 2025–2026 учебный год мы провели масштабную серию мероприятий в ключевых партнерских университетах. МТУСИ, Московский Политех, РГУ имени Губкина, МЭИ, РГГУ, ТюмГУ, МИРЭА и другие ВУЗы стали площадками для живого диалога и обмена опытом.
Мы использовали разные форматы:
🔸 ярмарки вакансий и мастер-классы
🔸 лекции с нашими экспертами
🔸 конференции и выездные школы по кибербезопасности
🔸 партнерское участие в CTF-соревнованиях (МИРЭА и НИУ ВШЭ).
Результат: 25 событий, более 1000 студентов, 19 экспертов компании делились знаниями и готовили новое поколение специалистов.
И, по доброй традиции, финальным аккордом года станет запуск стажировки Angara Start 2026. Заявки пришли из 26 ВУЗов — от ВШЭ и МГТУ им. Баумана до ДГУ и ТвГТУ. По итогам конкурса в программе участвуют 28 лучших студентов. Этим летом под руководством 14 наставников их ждут лекции, лабораторные работы и настоящие вызовы в сфере ИБ.
Карьера в кибербезопасности начинается с Angara Start!
1 548
⚡️ Долг, которого не было: новая атака BoTeam на российские компании
Злоумышленники рассылают фишинговые письма от имени микрокредитной организации с темой "Урегулирование задолженности по договору займа". Каждое письмо и вложение под конкретного получателя: используются реальные ФИО, реквизиты организаций и другие сведения, повышающие доверие к сообщению
Во вложениях RTF-документы, с OLE-объектами на уязвимость CVE-2026-21509 в Microsoft Office.
Что еще привлекло внимание:
— документы почти не выявляются антивирусными средствами;
— успешно обходят песочницы;
— используют качественную социальную инженерию, а именование доменных имен неплохо мимикрирует под вполне легитимные ресурсы.
После активации встроенного OLE-объекта происходит загрузка LNK-файла по UNC-ссылке. Каждая ссылка является одноразовой и уникальна. В ходе атрибуции выявлена инфраструктура, ранее связанная с деятельностью BoTeam (Hoody Hyena)
Индикаторы компрометации:
yandex-disk[.]com
5.188.60[.]161
⚠️ Рекомендуем в кратчайшие сроки установить обновления Microsoft Office, содержащие исправление CVE-2026-21509. Если обновление пока невозможно, следует рассмотреть блокировку OLE-компонента Shell.Explorer.1 (CLSID EAB22AC3-30C1-11CF-A7EB-0000C05BAE0B), который используется в цепочке эксплуатации
📲 MAX | 📱 ВКонтакте | 🌐 Сайт
@angarasecurity1 548
🔒«Ключи под ковриком» больше не работают: разбор приказа ФСТЭК №117
С 1 марта 2026 года правила игры для госкомпаний и бизнеса изменились. Привилегированные учётные записи — главная мишень хакеров: 4 крупнейшие утечки-2025 ударили по госсервисам.
🅰️Алексей Варлаханов — о том, почему доверие к администраторам превратилось в уязвимость и как рынок PAM вырос на 22% (до 47,6 млрд ₽).
В статье:
🔘Как подрядчики становятся «серыми кардиналами» через RDP/SSH
🔘Почему запрещено объединять роли разработчика и админа
🔘Что дает видеозапись сеансов и поведенческая аналитика (UEBA)
🔎Читать на портале «Атомная энергия 2.0»
📲 MAX | 📱 ВКонтакте | 🌐 Сайт
@angarasecurity
