s3c4rch
Open in Telegram
Something about s3curity, something about 4rchitecture. Автор канала: @tembitt
Show more259
Subscribers
No data24 hours
No data7 days
No data30 days
Posts Archive
259
Во-вторых, о профессии 🛡
За моей спиной опыт работы системным аналитиком, архитектором и техлидом в одном лице. И вот, спустя два года я резко сменил профессию на абсолютно непересекающуюся с прошлыми. ИБ нравилась мне давно, насколько помню - еще со старших классов. К сожалению, неудачный выбор курсов и ВУЗа убил это желание на целых три года. 😭
OFFZONE поставил жирную точку в моей дилемме, попал я туда совершенно случайно, по рекомендации от близкого. И как же мне понравились атмосфера, доклады и люди, что я натвердо решил сменить область. 🌚
Сложно ли придти в кибербез из другой профессии? 👀
Вопрос открытый: многое зависит от бэкграунда человека, но самое главное - желание. Лично я убивал по 6 часов в день в течение трех месяцев на обучение и да, мой бэкграунд мне сильно помог, но не будь его - увеличилось бы только количество затраченных месяцев на получение базы.
Тут нежданно-негаданно на меня вышла HR Информзащиты 🛡, с которыми я общался на конференции SOC Tech. Удачное стечение обстоятельств и мое острое желание попасть в кибербез помогли мне стать стажером пентестером в IZ:SOC.
259
Первые итоги года 👉
Не заметил, как прошел месяц с последнего поста - а уже конец года, пора бы и честь знать. Всегда хотел завести привычку подводить итоги года для самого себя. Этот год, наверное, самый значимый в моей жизни: я успел переехать, влиться в самостоятельную жизнь, сменить профессию - и через три месяца попасть на работу, завести канал… но обо всем по порядку.
Во-первых, о самостоятельной жизни 😎
Где-то с мая я живу отдельно… и слава богу, что я не бытовой инвалид. 🥸
Уборка, закупка и готовка, контроль бюджета - самому отвечать за свой быт и свою жизнь это еще тот гемор. Но ты быстро привыкаешь и это, как оказалось, не так сложно. Навык ежедневно держать что-то в голове и превращать бытовые задачи в привычку - приносит много пользы в совершенно неожиданных областях. Я научился быстро переключаться между разными задачами, полностью погружаясь в них и не теряя интенсивности. ⚡️
259
"Development. Operations. Security. Business. Когда-то давно четыре народа жили в мире. Но всё изменилось, когда Народ Security развязал войну..." или как безопасность вторглась в процесс разработки 🛡
Сегодня (спустя месяц с последней публикации, каюсь) поговорим о безопасной разработке, которая стала довольно популярной и важной в последнее время.
— Безопасность приложений и почему она важна ❔
Частыми причинами возникновения угроз кибербезопасности являются недостатки в реализации механизмов защиты, уязвимости в коде приложений и недостатки конфигураций. Не так давно контроль со стороны службы информационной безопасности проводился на последних этапах жизненного цикла приложения, однако данный сценарий не укладывался в современные методики разработки ПО. Отсюда и выросли такие специалисты как Pentester, AppSec и DevSecOps, которые поддерживают уровень безопасности приложений в процессе их разработки.
— Процессы и методология безопасной разработки ✊
Построение безопасной разработки стоит начать с методологии, по которой он будет организован. За определение пути развития компании в части безопасной разработки, проведении анализа регуляторики и выборе оптимальных инициатив отвечают AppSec-аналитики.
— CI/CD по законам кибербеза 📦
Безопасность пайплайнов – не менее важная тема. Как встроить те или иные инструменты в Jenkins, куда будут выгружаться результаты, по какому триггеру сработает запуск инструмента и так далее – всем этим уже занимаются DevSecOps-инженеры (DevOps, шарящий за безопасность, по-хорошему может все то же самое, что и DevOps, но круче)
— Уязвимости в ПО: найти и устранить ⌨️
Устранить то, что нашли инструменты безопасной разработки – задача AppSec-инженера. Он может называться и аналитиком, и исследователем, но суть в том, чтобы все было разобрано и, в идеале, устранено. Задачи такого рода называются триажем уязвимостей. Однако такие инструменты не идеальны, и подтвердить, что в бизнес-логике уязвимостей нет, можно только ручным анализом защищенности. Это делает пентестер, о котором мы говорили ранее.
— Актуальность Application Security специалистов 🪙
1️⃣ Отрасль сформировалась не так давно, поэтому обычно в нее идут те, кто по каким-то внутренним убеждениям поверил в перспективность этого направления.
2️⃣ Если ориентироваться на проект нового ГОСТа, то безопасная разработка, кажется, совсем скоро станет всеобщей необходимостью (пока это больше про внутренние потребности компании).
3️⃣ Атаки на приложения, постоянные незапланированные пентесты от хактивистов, тренды на цифровизацию – все это влечет за собой необходимость развития безопасной разработки. Целых 84% кодовых баз содержат уязвимости в сторонних компонентах, количество критических уязвимостей в исходном коде выросло на 59% за 2022 год – а каждые 20 минут появляется новая уязвимость.
4️⃣ Это достаточно сложная компетенция. Многие не знают какие проблемы тянет за собой внедрение безопасной разработки, потому что процессы ИТ кажутся какими-то большими и громоздкими.
Источники:
• https://habr.com/ru/companies/pt/articles/793236/
• https://cybersecurity-roadmap.ru
259
Коммерческий инспектор надзора за инфраструктурой aka VM-специалист 🎩
Заходят как-то в бар разработчик, инженер ИБ и мужчина в плаще... 2 часа спустя с криками выбегают первые два, а VM-специалист спокойно потягивает пиво. Примерно так выглядит реакция коллег из IT, ИБ и тп подразделений на такого специалиста, но почему?
— Кто такой VM-специалист? 🕶
VM-специалист — это профессионал, который следит за уязвимостями инфраструктуры в компании. Он оперативно выявляет пробелы в защите и контролирует их исправление, чтобы злоумышленники не смогли их использовать при атаке. В основные обязанности VMщика входят:
1️⃣Мониторинг уязвимостей;
2️⃣Оценка их опасности;
3️⃣Определение методов и приоритетов устранения уязвимостей;
4️⃣Устранение уязвимостей;
5️⃣Контроль устранения.
— Гос. инспектор или надзорщик за инфраструктурой? 🙏
Инспектор - представитель государства, который появляется время от времени и проверяет компанию на соблюдение требований, как следствие, может спокойно закрыть организацию, не выполнившую их. VM-специалист, чей основной инструмент это грамотная аргументация, работает в компании глубоко, постоянно и непрерывно. Ему платит сама компания, и в интересах компании он предоставляет свои "консалтинговые и аудиторские" услуги.
Поэтому ему, в отличие от инспектора, могут сказать: "Брат, ресурсов нет, покажи, что в приоритете - остальное допилим позже")
— За что несет ответственность? 👀
У VMщика спектр нежелательных воздействий, которые он должен учитывать, очень широк. Ответственность, которую он несет, сложно оценить в рамках только отдела ИБ, так как влияние так или иначе распространяется на многие области. Выделяя основные зоны ответственности, можно отметить:
#️⃣Инвентаризация IT-активов компании;
#️⃣Договоренности с отделом IT о регулярных обновлениях;
#️⃣Разрешение ситуаций, когда договоренности не выполняются.
— Эффективный надзиратель надзорщик... какой он? 🔥
От эффективного диалога с IT-подразделением до админ-разраб-девопс-универсала - и это только малая часть. Хороший VMщик:
ℹ️Использует требования регуляторов как инструмент для аргументации;
❗️Разбирается в уязвимостях и умеет их приоритезировать, что является чуть ли не самым главным, а также знать и использовать инструменты детектирования;
❗️Понимать предметную область для эффективного взаимодействия с отделом IT.
— Трудности и востребованность 🤘
Научиться использовать инструменты для детектирования уязвимостей задача не особо сложная, но вот:
1️⃣Понимать результаты работы детектора;
2️⃣Как уязвимость эксплуатируется;
3️⃣Как можно ее исправить без последствий для работоспособности;
требует высокой квалификации.
С другой стороны, востребованность в таких специалистах не заставляет себя ждать, так как количество известных уязвимостей растет каждый месяц, и если не следить за уязвимостями и обновлениями, то компании грозят взломы и реализация недопустимых для организации событий.
— Первые шаги в становлении VMщиком 🧢
Свой путь в VM стоит начать с администрирования. Системные администраторы могут сфокусироваться на уязвимостях и безопасном конфигурировании. Начинать стоит с раскатки и настройки средств детектирования, разбора уязвимостей и написания утилит для автоматизации. В плане работы отлично подойдет VM-вендор, в нем переходить к выстраиванию VM-процессов внутри компаний.
Новичкам (уровня Intern) стоит:
👉 Уверенно заявлять о своем интересе к специализации;
👉 Подтверждать интерес активностями: курсовые проекты, исследования, статьи, доклады, участие в опенсорсных проектах;
👉 Знать базовые вопросы по ОС и сетям, уметь программировать (Python), знать английский на уровне (Pre-)Intermediate;
👉 Читать нормативку и быть в контексте отрасли: рекомендуемые телеграм-каналы SecAtor и Управление уязвимостями и прочее.
Источники:
• https://habr.com/ru/companies/pt/articles/835710/
• https://cybersecurity-roadmap.ru
259
Что? Спасибо, я не пью SOC 🔝
Если фонетически СОК для вас не более, чем напиток, и уж точно не аббревиатура из ИБ, то давайте разбираться.
SOC (Security Operation Center) - это централизованная группа или функция, ответственная за улучшение состояния кибербезопасности организации, а также за предотвращение, обнаружение и реагирование на угрозы. Так из каких же "фруктов" состоит SOC?
— Аналитик SOC 😊
Поговорим об аналитике SOC - это специалист по информационной безопасности, который ловит хакеров «за руку» и выпроваживает их из инфраструктуры. В его задачи часто входят:
#️⃣Настройка наблюдения инфраструктуры - видимость сетевого оборудования, соединений, действий администратора и пользователей на хостах (чем больше видит аналитик, тем выше вероятность вовремя обнаружить злоумышленника);
#️⃣Разработка правил корреляции событий на основании известных паттернов и специфики бизнеса (чем шире покрытие правилами корреляции, тем выше шанс увидеть угрозу);
#️⃣Организация процедуры вывода хакера из периметра (может быть как автоматизированной, так и ручной).
— Персиковый, Вишневый и Томатный SOC ❓
Очевидный вопрос: раз так много задач, то должно быть и много специалистов? Тут вступает разделение SOC на линии
1️⃣Первая линия SOC:
#️⃣Дежурная линия - мониторит и разбирает алерты в режиме 24/7;
#️⃣Работает по набору инструкций (плейбуку);
#️⃣Входная точка в SOC, берут молодых специалистов и стажеров.
2️⃣Вторая линия SOC:
#️⃣Пишет правила корреляции, готовит плейбуки;.
#️⃣Первое звено активного реагирования на атаки;
#️⃣Требуется понимание механизмов логирования и принципов построения атак.
3️⃣Третья линия SOC:
#️⃣Профессионалы экстра-класса, разбирают суперсложные кейсы;
#️⃣Подключаются, когда первые две линии не справились;
#️⃣Требуется глубокое понимание работы ОС и автоматизации.
— Каким фруктом надо быть? ⬇️
#️⃣Самая ванильная классика из возможных - хотеть развиваться и не стоять на месте;
#️⃣Очень важно изучить сети и различные ОС (в приоритете Linux), так как это основа работы SOC;
#️⃣Устроиться на стажировку и применять знания на практике, так как на первую линию часто берут с "нулевой" практикой и базовыми знаниями.
— Как попасть в сок?🚩
Четыре проверенных стула - четыре классических варианта:
1️⃣Стажировки в компаниях из сферы ИБ;
2️⃣Партнерские программы и интеграция практических навыков в систему высшего образования;
3️⃣Начать путь в ИТ и перебраться в ИБ;
4️⃣Устроиться без опыта джуном в компанию, где это направление ведущее.
— Диагноз: вы - фрукт✅
И вот вы, достойный кандидат во всю эту фруктовую смесь, готовы рвать и метать все и вся подозрительное, но как и везде - подводные камни вам не шутка. Хакеры и ВПО не просто забивают на время/дни/даты и события, они действуют тогда, когда "могут и хотят", но иногда действуют специально в дни "слабости" компании (например праздники). Конечно, к этому можно привыкнуть, но стоит помнить, что SOC - это постоянное фоновое напряжение. Отсюда высокий риск выгорания: важно выбрать интересное вам направление и уметь вовремя отдыхать.
Источники:
• https://habr.com/ru/companies/pt/articles/814715/
• https://cybersecurity-roadmap.ru
259
Нуар в кибербезе или кибердетективы как специалисты 🔍
Вы наверняка читали, смотрели или хотя бы слышали о Шерлоке Холмсе? Он известен своими методами расследования и умением разгадывать сложные преступления... Ну как тут остаться равнодушным?
— Форензики как профессия 🔍
Исследователь угроз (форензик) занимается анализом вредоносного ПО (ВПО). Его задача — понять, как устроено ВПО, что оно делает и как его устранить. Это своего рода детективная работа, где специалист разбирает код на элементы и выявляет причинно-следственные связи. Проще говоря, обрабатывает код и возвращает с «инструкцией по применению» (реверс инжиниринг).
— Охота за багами вирусами как рост 🔍
#️⃣Аналитик ИБ:
1️⃣Мониторит статьи и отчеты для сбора статистических данных;
2️⃣Увлекается образом действий исследователя;
3️⃣Начинает практиковаться в реверс-инжиниринге.
#️⃣Аналитик SOC:
1️⃣Приходит в индустрию как специалист по ИБ;
2️⃣Начинает разбираться в деталях событий, зафиксированных СЗИ;
3️⃣Погружается в изучение ВПО и становится исследователями угроз.
#️⃣Реверс-инженер:
1️⃣Изучает системное программирование (С, С++, Java, С#);
2️⃣Углубляется в низкоуровневые языки ассемблера (ASM);
3️⃣Приходит к реверс инжинирингу - далее в форензики.
— Насколько ты современный Шерлок Холмс? 🛠
Казалось бы, детектив должен быть максимально логичен, иметь аналитический склад ума, однако каждое ВПО уникально, и как следствие - результат исследования будет неповторим, что требует умения переключаться между рутинным и творческим подходами. Не буду много говорить о готовности к постоянному самообучению и поиску недостающей информации - эта черта объединяет многие IT профессии. Форензики это те же самые хакеры, но они изначально ищут, что работает не так, как должно, действуя из лучших побуждений.
— Путь в форензики 🔍
Прежде всего стоит начать с анализа отчетов ВПО, практики по ним и создании собственной базы знаний
#️⃣Проанализировать отчет по открытым материалам;
#️⃣Изучить теорию по отчетам, различные термины и понятия;
#️⃣Как практика - попробовать реализовать прочитанные отчеты;
#️⃣Повторить еще раз с другим отчетом (еще много-мнооого раз).
Это позволит увидеть картину целиком, выявить общее в ВПО, как их изучать и использовать в свою пользу.
Источники:
• https://habr.com/ru/companies/pt/articles/807935/
• https://cybersecurity-roadmap.ru
259
Хакер на стороне добра - как это? 🎃
С развитием IT развивается как защита IT-систем, так и атака на оные. Последнее, бывает, несет за собой непоправимые последствия для репутации и в принципе дальнейшей деятельности компании. На страже порядка стоят blue team, но как им предугадать и знать заранее что, как и где защищать? Тут в дело вступает red team, в нашем случае - белые шляпы или же белые хакеры.
– Кто такой "белый хакер"? 🔍
Белый хакер aka специалист по анализу защищенности aka пентестер aka эксперт red team - специалист, который проводит тестирование на проникновение (пентест) для выявления уязвимостей в системах и сетях, но в отличие от "злобного и ужасного" хакера, которого часто показывают на экране, пентестер действует "этично", то есть с полной поддержкой компании в проводимых им исследованиях (с целью выявления тех или иных пробелов в сети, инфраструктуре, приложениях и тп).
Пентестер – это, по сути, исследователь, обладающий критическим мышлением, способностью посмотреть на любую ИТ-систему с позиции ее слабых мест, выдвинув гипотезы о возможных пробелах в защите и багах. Будучи белым хакером ты не можешь сидеть на месте, новые технологии влекут за собой новые возможности для атаки. Я бы сравнил пентест с поварским искусством - постоянный поиск чего-то нового, комбинация разных инструментов, методологий, подходов и стилей, и при всем при этом действуете вы сообща, командой, причем не только пентестерской, но также задействованы и разработчики, и аналитики, и много кто еще (но с шапкой шефа все равно вы).
– Откуда растут ноги пентестера? 🥷
Самое интересное, что по сути пентестер - это просто энтузиаст, никто не научит вас этому, как, например, в защите информации (по ВУЗовским *самому смешно* программам). Ты начинаешь увлекаться пентестом, все больше углубляешься в различные CTF-лайк платформы, мероприятия и тп, посвящаешь "хакерству" много свободного времени, растешь в общем понимании структуры IT и по итогу превращаешь хобби в работу.
Но все же рассмотрим вопрос с точки зрения возможного развития со стороны.
– Как развиться в пентестеры? 🛠
Схожей по основной сути профессией является аналитик ИБ/SOC L1. Основная часть профессии ИБ-аналитика заключается в том, чтобы найти в "стоге сена" текущие активные угрозы, выйти за рамки текущей угрозы, чтобы увидеть и проанализировать картину целиком и в результате заблокировать все подобные ей угрозы или же придумать разовый, но действенный ответ. Как по мне, довольно четкое "начало" и "конец" в пути становления пентестером.
– Направления, практика, медведи в машине ✖️
#️⃣Пентест включает в себя не только тестирование на проникновение, но и анализ защищенности веб-приложений, анализ защищенности мобильных приложений и анализ защищенности ДБО. Советов по конкретному направлению нет, тут все полностью зависит от интереса к конкретной(-ым) области(-ям).
#️⃣Для пентестера очень важна постоянная и разнообразная практика, примером решения данной проблемы являются CTF платформы, по типу PortSwigger, TryHackMe, HackTheBox и аналогичные. На них можно получить реальный опыт, а на некоторых даже присутсвуют видео и текстовые материалы по решению коробок, что является большим плюсом в начале пути.
#️⃣Обзорные статьи на Хабре различных уязвимостей, событий, связанных с ними, также являются очень хорошей практикой в получении знаний. Стоит рассмотреть не только статьи, но и базы уязвимостей, тактик и техник, такие как MITRE ATT&CK, CWE Top 25, OWASP Top 10, БУ ФСТЭК и тп.
#️⃣Если чувствуете, что по вашему мнению достаточно подняли уровень – дерзайте в bugbounty, где белые хакеры открыто ищут уязвимости и баги. Сможете оценить свой реальный уровень и заодно заработать на этом.
Источники:
• https://habr.com/ru/companies/pt/articles/813137/
• https://cybersecurity-roadmap.ru
259
Как попасть в ИБ? 🔤
Вариант "через постель" уберем сразу, такое далеко не каждому по вкусу (и по силе). Вообще вопрос хороший, я и сам точного ответа не знаю, так что... давайте разбираться).
Для начала разобьем ИБ на восемь основных направлений:
#️⃣Защита информации КИИ;
#️⃣Комплаенс-менеджмент;
#️⃣Исследование безопасности (R&D);
#️⃣Администрирование средств защиты информации;
#️⃣Security operations center (SOC);
#️⃣Управление уязвимостями;
#️⃣Безопасная разработка приложений;
#️⃣Преподавание кибербезопасности.
Сразу скажу, что для безопасника переходы из одного направления в другое - дело желания. не редкий случай, когда кто-то из blue team, например SOC, переходит в red team, например в пентест.
– С чего начать? ⬇️
Проще всего расти со стороны системного администратора, а еще лучше администратора систем защиты информации (СЗИ). Тут все предельно просто – наличие навыков администрирования СЗИ открывает возможности для перехода в новые роли. Можно развиваться в роли инженера по ИБ и глубже погружаться в работу с СЗИ, либо перейти на роль аналитика SOC/в область управления уязвимостями.
– Куда дальше? 🔗
Если мы рассматриваем вертикальный грейд, то дальше идет аналитик, эксперт и далее архитектор по ИБ. Все эти грейды требуют знаний из смежных областей: SOC, пентест, DevSecOps, AppSec, реверс-инжиниринг и тд.
– Будущее уже близко... 😎
Так как ИБ развивается равномерно с IT, стыки областей рождают новый спрос, так к примеру последние развития в ML (те же LLM) выявляют новые требования к безопасности (например знания SOC), что выводит в свет MLSecOps, ML-инженера в ИБ и тд (чего только стоит Web3.0).
Источники:
• https://habr.com/ru/companies/pt/articles/800865/
• https://cybersecurity-roadmap.ru
259
Сел я как-то разбираться, сколько стульев из романа Ильфа и Петрова (кто понял, тот понял) стоит в ИБ, и решил провести краткое исследование, результаты которого привел ниже.
*Основано на статьях хабра и roadmap кибербеза, ссылки прилагаются
259
Представляем первый рейтинг Топ — 43 лучших каналов в тематике ИБ в российском Telegram.
Основной критерий ранжирования в рейтинге — качество контента в канале и содержание. Каналы по шкале от 1 до 10 в нашем закрытом опроснике оценивала фокус группа из специалистов по инфобезу разных направлений. Ведь именно для них все эти каналы и были созданы.
Итак, наш ТОП:
Корпоративные каналы:
1. МТС Red
2. Kaspersky
3. F.A.C.C.T
4. k8s security
5. Echelon Eyes
6. 3side
7. Future Crew
8. Positive Technologies
Микроблоги:
1. README.hta
2. Сицебрекс!
3. CyberBox
4. Ever Secure
5. Ильдар пишет
Новостные/агрегаторы:
1. SecAtor
2. НеКасперский
3. Offensive Twitter
4. RUSCADANEWS
5. НеЛукацкий
Юмор/мемы:
1. Cybersecurity memes
2. Bimbosecurity
3. Information Security Memes
4. Спасите Нарциссо
5. #memekatz
Авторские каналы:
1. Пост Лукацкого
2. Пакет Безопасности
3. Управление уязвимостями и прочее
4. Солдатов в Телеграм
5. Топ кибербезопасности Батранкова
Offensive:
1. RedTeam brazzers
2. Кавычка
3. PRO:Pentest
4. Похек
5. Ralf Hacker Chanel
Defensive:
1. Security Wine
2. PurpleBears
3. AppSec Jorney
4. AlexRedSec
5. Кибервойна
Смешанная тематика:
1. DanaScully
2. Mobile AppSec World
3. PWN AI
4. Кибербез образование
5. BESSEC
@cybersachok
259
🥝🍏🍎 российских каналов по информационной/кибербезопасности 4️⃣3️⃣
Фокус группа, состоящая из различных профессионалов в данных сферах, собрала ресурсы по тематике ИБ 👇
