en
Feedback
Бастион

Бастион

Open in Telegram

Бастион — эксперт в области информационной безопасности Оказываем полный спектр услуг по ИБ: от пентеста до комплексных ИТ/ИБ-аудитов https://bastion-tech.ru/

Show more
1 035
Subscribers
-124 hours
-27 days
+4530 days
Posts Archive
❤️ На E-CODE расскажем, почему перестает работать классический подход «finding = задача разработчику» Традиционная схема «наш
❤️ На E-CODE расскажем, почему перестает работать классический подход «finding = задача разработчику» Традиционная схема «нашли проблему безопасности — сразу создали задачу разработчику», используемая AppSec и DevSecOps специалистами, теряет свою актуальность.  В современных реалиях поток находок растет быстрее, чем команды успевают их разбирать. Поэтому важно учиться принимать решение о создании задач на основе контекста: приоритизировать риски, учитывать бизнес-критичность и реальную вероятность эксплуатации. 👤 О преимуществах нового подхода в рамках доклада на E-CODE расскажет Артем Пузанков, руководитель направления безопасной разработки Бастиона. В числе ключевых вопросов: 🔵 почему наличие обнаруженной проблемы еще не означает наличие уязвимости; 🔘 почему критичность из сканера не должна автоматически становиться приоритетом для разработки; 🔵 что делать с находками, которые не являются серьезным риском, но не должны исчезать; 🔘 как ИИ может помочь в триаже, дедупликации, объяснении находок и подготовке рекомендаций, но почему его нельзя превращать в черный ящик принятия решений. #Мероприятия • TG MAX VK

Границы между системным администрированием, DevOps и DevSecOps сегодня настолько размыты, что часто на сайтах поиска работы пишут: «Ищем DevOps-инженера со знанием безопасности». Отсюда разнятся и ожидания от специалиста. Одни думают, что DevOps будет чинить принтеры и одновременно обслуживать базы данных, другие — что это инженер, проектирующий и развивающий ИТ-инфраструктуру. Обсуждаем это всё в новом подкасте #Криптонит_говорит о системных инженерах! Смотрите на любой удобной платформе: 📺 VK Видео 📺 YouTube 📺 Rutube 💬 Подкаст в telegram 🎵 Я.Музыка В выпуске приняли участие: 🔹Александр Телевной, директор департамента инфраструктуры в «Криптоните» 🔹Артём Пузанков, руководитель отдела консалтинга безопасной разработки в «Бастионе» 🔹Иван Морщагин, ИТ-консультант

✅ Старт карьеры в ИБ почти всегда упирается в вопрос: с чего начать? В начале пути на молодых специалистов сваливается целый
Старт карьеры в ИБ почти всегда упирается в вопрос: с чего начать? В начале пути на молодых специалистов сваливается целый ворох информации, среди которой нужно выбрать то, что поможет именно сейчас. 👥 Вместе с Яной Ксендзовской, руководителем образовательных программ Бастиона, и Владиславом Бэком, молодым специалистом отдела реагирования на инциденты Бастиона, успешно начавшим карьеру в ИБ, выделили ключевые практические рекомендации для новичков. 🔵 Не бойтесь активно участвовать в стажировках, интенсивах и профильных мероприятиях (например, CTF), даже если вы еще не закончили обучение. 🔘 Изучайте основы сетевых технологий и Active Directory. Эти знания пригодятся в любом направлении ИБ, которое вы выберете. 🔵 Освойте принципы работы СЗИ, базовых языков программирования (Python и C++) и ключевых информационных систем. 🔘 Смотрите экспертные доклады, где специалисты рассказывают о своей работе и делятся интересными кейсами. Из выступлений можно выделить актуальные сейчас навыки и сосредоточиться на их изучении. 🔵 Общительность и инициативность — главные ключи к успеху. Сообщество помогает получать новые знания и навыки, оперативно находить ответы на критически важные вопросы и расти как специалист.
«В ИБ важнее всего сообщество и самообучение. Техническая база важна, но без постоянного роста, обмена опытом и удовольствия от самого процесса получения новой информации далеко не уедешь. Умение учиться, задавать вопросы и находить ответы у коллег — ключевой навык, который помог мне на старте. Он откроет больше дверей, чем знание конкретных инструментов», — отметил Владислав Бэк.
🔗 Подробнее о том как с нуля стать специалистом по ИБ в 2026 году читайте в материале CyberMedia. #Эксперты_объясняют • TG MAX VK

❓ Тамплиеры — «мировые кукловоды» или жертвы информационной войны? Про тамплиеров слышали даже те, кто прогуливал уроки истор
Тамплиеры — «мировые кукловоды» или жертвы информационной войны? Про тамплиеров слышали даже те, кто прогуливал уроки истории. Они надежно обосновались в массовой культуре, став постоянными героями игр, романов и фильмов. Но что из этого правда, а что — мифы, раздутые творцами? 👤 В гости к Бастиону заглянул Егор Барынкин, кандидат исторических наук, защитивший диссертацию по теме тамплиеров. Вместе с ним в новой статье на Хабре мы разобрали главные легенды ордена и ответили на вопросы: 🔵 Были ли тамплиеры мастерами шифрования и информационных войн? 🔘 Почему столь мощное братство рухнуло в одночасье, словно карточный домик? 🔵 Как Филипп Красивый организовал первую в истории «репутационную атаку» и почему разведка храмовников не сработала? 🔗 Все ответы читайте в статье на Хабре. #Хабр • TG MAX VK

➡️ Постпроектная работа — не роскошь, а ценный ресурс для роста пентестера После сдачи отчета по пентесту проект часто просто
➡️ Постпроектная работа — не роскошь, а ценный ресурс для роста пентестера После сдачи отчета по пентесту проект часто просто «закрывают». Именно в этот момент специалист теряет ряд крайне ценных данных, например: 🔵 где команда действовала эффективно, а где теряла время; 🔘 какие были неочевидные находки; 🔵 какими еще путями можно было решить задачу; 🔘 какие ошибки повторяются из проекта в проект.  ❗️ Постпроектная работа — это способ превратить завершенный пентест в источник информации для долгосрочного развития. Она помогает разобраться в важных вопросах и превратить разовые находки в системные знания. 🔗 В материале на Хабре Дмитрий Неверов, технический консультант Бастиона, подробно разобрал, почему этот этап часто пропускают, и как сделать постпроектную работу регулярной частью своей практики. #Хабр • TG MAX VK

❤️ 12 сентября расскажем в Музее криптографии про самые громкие киберограбления современности 👥 Семен Рогачев, руководитель
❤️ 12 сентября расскажем в Музее криптографии про самые громкие киберограбления современности 👥 Семен Рогачев, руководитель отдела реагирования на инциденты Бастиона, вместе с ведущими проекта «Дневники Лоры Палны» примет участие в открытом подкасте Музея Криптографии — «Анатомия киберпреступлений: цифровые ограбления нового времени». Эксперты в формате живого выступления разберут примеры самых громких киберограблений современности: атаки на крупные банки, криптобиржи и платежные системы. Слушатели узнают, кто и каким образом организовал легендарные взломы и как современные ИБ-специалисты противостоят цифровым угрозам. 👤 Модератором подкаста выступит Егор Ефремов, исследователь Музея криптографии и научный куратор выставки «Ключ к доверию. Безопасность в эпоху высоких технологий», организованной при экспертной поддержке специалистов Бастиона. ➡️ Подробнее о выставке по тегу — #Музей_криптографии  #Мероприятия • TG MAX VK

🗡 Злоумышленники используют ИИ для подделки голосов учителей и родителей в реальном времени Начало учебного года — благоприя
🗡 Злоумышленники используют ИИ для подделки голосов учителей и родителей в реальном времени Начало учебного года — благоприятное время для вишинга. Родители школьников активно вступают в школьные чаты, собирают деньги на нужды класса и подарки, часто общаются с учителями и администрацией. Пользуясь спешкой и тревогой, злоумышленники массово обзванивают родителей и прямо во время разговора генерируют голоса знакомых людей. «Звонок» от имени «классного руководителя» вызывает доверие, а диалог с «другим родителем», который тоже изображает растерянность, создает иллюзию личной связи и снижает бдительность. 👤 Для генерации такой подделки достаточно нескольких десятков секунд оригинальной речи, объяснила читателям «Газета.ру» Анастасия Патрушева, специалист департамента киберразведки Бастиона. Распознать фейк можно по нескольким признакам: 🔵 неестественные паузы и «зависания» речи; 🔘 монотонная интонация, без привычных подъемов и спадов; 🔵 странное дыхание и резкая смена акустики в ходе одного звонка; 🔘 смазанная артикуляция, «проглоченные» звуки и окончания; 🔵 «цифровой» оттенок речи, шипение, металлический гул; 🔘 фоновый шум не совпадает с заявленной обстановкой. Если звонок вызывает сомнения, завершите разговор и самостоятельно свяжитесь со школой по официальному номеру или через проверенный канал связи. #Эксперты • TG MAX VK

⚡️ Злоумышленники все чаще атакуют программно‑аппаратные комплексы (ПАК) В первую очередь ПАК интересны атакующим как источни
⚡️ Злоумышленники все чаще атакуют программно‑аппаратные комплексы (ПАК) В первую очередь ПАК интересны атакующим как источник технологической информации и инструмент промышленной разведки. 👤 Кроме того, нарушение работы таких решений ведет к дестабилизации производства, отметил в беседе с CISOCLUB Дмитрий Калинин, руководитель департамента по работе с уязвимостями и инцидентами Бастиона. При компрометации ПАК предприятие может столкнуться с: 🔵 остановкой сервисов или технологических процессов; 🔘 несанкционированным изменением конфигураций, программ, параметров оборудования или данных; 🔵 использованием атакованного узла для продвижения в соседние сегменты сети; 🔘 подменой показаний датчиков и команд, нарушением режима безопасной эксплуатации; 🔵 в худших сценариях — повреждением аппаратуры. При этом текущий уровень устойчивости программно‑аппаратных устройств в России неоднороден. У субъектов КИИ и компаний с серьезными требованиями к ИБ он высокий, однако во многих организациях защищенность остается низкой. Часто ПАК работает на устаревшей ОС или ПО, которое нельзя быстро обновить без остановки производства. 🔗 Подробности в материале на CISOCLUB. #Эксперты • TG MAX VK

✅ С развитием ИИ перестают работать многие рекомендации по распознаванию фишеров Если раньше большинство фишинговых атак можн
С развитием ИИ перестают работать многие рекомендации по распознаванию фишеров Если раньше большинство фишинговых атак можно было опознать по ошибкам в тексте, неумело собранным коллажам и дипфейкам низкого качества, то сейчас ситуация кардинально меняется. С развитием технологий эти признаки больше не считаются надежными маркерами фишинга. Современные инструменты позволяют создавать грамматически корректные сообщения, правдоподобные дипфейки высокого качества прямо во время онлайн‑коммуникации, а также продвинутые фишинговые инструменты. 👥 На этом фоне гораздо важнее оценивать не качество коммуникации, а поведение собеседника, отметили в беседе с «Лентой.ру» Алексей Трофимов, главный специалист группы по анализу защищенности мобильных и веб‑приложений Бастиона, и Константин Ларин, руководитель департамента киберразведки Бастиона. ❗️ Какими бы прорывными ни были технологии, большинство фишинговых атак можно определить по следующим манипуляциям и действиям со стороны злоумышленников: 🔵 срочность и давление со стороны собеседника; 🔘 угрозы и запугивание или, наоборот, обещание всех благ без явных оснований; 🔵 несоответствие тона общения отправителю; 🔘 настойчивые попытки добыть чувствительные и персональные данные; 🔵 предложение перейти по подозрительным ссылкам или скачать неизвестные файлы. 🔗 Подробнее в материале «Лента.ру» #Эксперты • TG MAX VK

🔍 Как учетка обычного программиста может стать ключом к захвату всей IT-инфраструктуры Еще один кейс из работы пентестеров Б
🔍 Как учетка обычного программиста может стать ключом к захвату всей IT-инфраструктуры Еще один кейс из работы пентестеров Бастиона, наглядно демонстрирующий, как использование «безобидных» на первый взгляд ошибок в настройках приводит к компрометации инфраструктуры безо всяких сложных эксплоитов. На старте у специалистов были только логин и пароль рядового разработчика в системе GitLab. Через встроенный инструмент автоматизации они запустили простую тестовую задачу. Тут выяснилось интересное: 🔵 атакующие могут запускать любые команды на сервере автоматизации; 🔘 раннер проекта может связываться с внешними ресурсами атакующих; 🔵 программа, от имени которой работает раннер, входит в специальную группу, которая в Linux дает полные права администратора. В ходе работы специалисты запустили специальный контейнер, который получил доступ ко всей файловой системе хоста. Затем они добавили свой «цифровой ключ» в системную папку администратора и через пару минут зашли на сервер как полноправные «хозяева» системы. 🔗 Подробности атаки и технические рекомендации — в статье на Хабре. #Хабр • TG MAX VK

❓ Чем опасны фейковые флешки на 1ТБ с маркетплейсов Цены на SSD неумолимо растут, и недобросовестные производители этим польз
Чем опасны фейковые флешки на 1ТБ с маркетплейсов Цены на SSD неумолимо растут, и недобросовестные производители этим пользуются. На маркетплейсах продается невероятное изобилие флешек, мимикрирующих под известные бренды. Их всех объединяет огромный объем заявленной памяти и подозрительно низкая цена. Но где подвох? 👤 Денис Астафиев, ведущий специалист аппаратных исследований Бастиона, приобрел и проверил такую флешку: вскрыл, изучил прошивку и даже собрал рабочий аналог на GreatFET One. 🔗 В статье на Хабре эксперт наглядно продемонстрировал, как продавцам удается подменять характеристики носителей, чем опасна «дешевая» флешка, подключенная к вашему ПК, и при чем здесь BadUSB-атаки. #Хабр • TG MAX VK

🔍 Работодатели ценят кандидатов со стажировками и участием в профильных программах и инициативах Получить работу в ИБ без оп
🔍 Работодатели ценят кандидатов со стажировками и участием в профильных программах и инициативах Получить работу в ИБ без опыта возможно, особенно если еще во время учебы специалист проходил стажировки и участвовал в профильных активностях. 👤 Ольга Борисова, руководитель группы поиска и подбора персонала Бастиона, в беседе с РБК отметила, что при рассмотрении молодых кандидатов преимущество всегда остается за теми, кто успел получить практический опыт в рамках стажировок, Bug Bounty-программ и иных профильных конкурсов и инициатив. Хотя сами по себе победы и призовые места не гарантируют трудоустройство, они дают конкурентные преимущества среди кандидатов со сравнивым уровнем подготовки. Это особенно важно при приеме на junior-позиции. 🔗 Подробности — в материале РБК. #Эксперты • TG MAX VK

👥 Восстановили историю «Жучка» из 90‑х вместе с ретроэнтузиастами Однажды в ретро‑музей «Луноход» в Москве принесли небольшо
👥 Восстановили историю «Жучка» из 90‑х вместе с ретроэнтузиастами Однажды в ретро‑музей «Луноход» в Москве принесли небольшой пакет с загадочным содержимым: залакированная ISA‑плата со стертыми номерами микросхем, инструкция и дискета с надписью «Жучок». ❓ Название сразу подталкивало к «шпионской» версии назначения устройства, но реальность оказалась гораздо интереснее. В руках энтузиастов оказался самый настоящий отечественный предшественник HASP — решения от Aladdin Knowledge Systems для защиты программного обеспечения от нелегального использования. Мы были уверены, что восстановить историю и работоспособность «Жучка» будет проще простого. Однако в ходе изучения столкнулись с рядом неожиданных сложностей. 🔗 В материале на Хабре рассказали, как команда Бастиона вместе с ретроэнтузиастами из «Лунохода» и специалистами из Казахстана по крупицам собирала историю «Жучка»: искала компанию‑производителя и ее основателей, изучала документацию, железо и софт в попытке восстановить экспонат. #Хабр • TG MAX VK

❤️ Расскажем в эфире AM Live, как организовать автоматизированную проверку защищенности инфраструктуры 26 августа редакция AM
❤️ Расскажем в эфире AM Live, как организовать автоматизированную проверку защищенности инфраструктуры 26 августа редакция AM Live проведет онлайн-конференцию «Проверка защищенности 24/7: что уже можно автоматизировать». 👤 В рамках мероприятия Аркадий Никифоров, руководитель разработки инструментов кибербезопасности Бастиона, вместе с коллегами по отрасли расскажет про нюансы организации автоматизированных проверок защищенности инфраструктуры. В числе ключевых вопросов в повестке конференции: 🔵Что такое автоматизированная проверка защищенности? 🔵Чем она отличается от классического пентеста, сканирования уязвимостей и разовых аудитов? 🔵Как правильно настроить автоматизацию? 🔵Какие проверки никогда нельзя автоматизировать? В конце эксперты поделятся прогнозами, как будет выглядеть зрелая проверка защищенности через несколько лет, а также дадут базовые советы компаниям, желающим начать внедрение автоматизации. #Мероприятия • TG MAX VK

❤️ Вот и закончился OFFZONE 2026 Это были два очень насыщенных дня! Спасибо всем, кто посетил наш стенд и слушал наших экспертов онлайн и офлайн. До встречи на будущих мероприятиях ❤️ #Мероприятия • TGMAXVK

В прошлом году мы привезли на OFFZONE аддон в виде киберсамурая. Рассказываем, что мы придумали в этом году ❤️ #Мероприятия • TGMAXVK

❤️ Забери третий выпуск журнала «Бастион» на OFFZONE 2026 В журнале собраны лучшие материалы наших специалистов за год! Чтобы
❤️ Забери третий выпуск журнала «Бастион» на OFFZONE 2026 В журнале собраны лучшие материалы наших специалистов за год! Чтобы получить журнал: ➡️ Подойди на стенд Бастиона ➡️ Покажи подписку на этот канал ➡️ Скажи что хочешь журнал Ждем на нашем стенде ❤️ #Мероприятия • TGMAXVK