es
Feedback
Топ кибербезопасности Батранкова

Топ кибербезопасности Батранкова

Ir al canal en Telegram

🎯 Кибербезопасность и ИИ простыми словами 💡 Практические советы и примеры 🛡 Мой опыт 30+ лет в ИБ ✨ Помогаю руководителям не спать спокойно (в хорошем смысле 😉) ✉️ Реклама: @ngksiva https://gosuslugi.ru/snet/69ef16891c348d88edebe5b9

Mostrar más

📈 Análisis del canal de Telegram Топ кибербезопасности Батранкова

El canal Топ кибербезопасности Батранкова (@safebdv) en el segmento lingüístico de Ruso es un actor destacado. Actualmente la comunidad reúne a 10 044 suscriptores, ocupando la posición 12 053 en la categoría Tecnologías y Aplicaciones y el puesto 64 528 en la región Rusia.

📊 Métricas de audiencia y dinámica

Desde su creación el невідомо, el proyecto ha mostrado un crecimiento acelerado, reuniendo a 10 044 suscriptores.

Según los últimos datos del 20 julio, 2026, el canal mantiene una actividad estable. En los últimos 30 días la variación de miembros fue de -840, y en las últimas 24 horas de -12, conservando un alto alcance.

  • Estado de verificación: No verificado
  • Tasa de interacción (ER): El promedio de interacción de la audiencia es 11.14%. Durante las primeras 24 horas tras publicar, el contenido suele obtener 6.95% de reacciones respecto al total de suscriptores.
  • Alcance de las publicaciones: Cada publicación recibe en promedio 1 119 visualizaciones. En el primer día suele acumular 698 visualizaciones.
  • Reacciones e interacción: La audiencia responde de forma activa: el promedio de reacciones por publicación es 6.
  • Intereses temáticos: El contenido se centra en temas clave como pqc, прокси, cloudflare, openclaw, браузер.

📝 Descripción y política de contenido

El autor describe el recurso como un espacio para expresar opiniones subjetivas:
🎯 Кибербезопасность и ИИ простыми словами 💡 Практические советы и примеры 🛡 Мой опыт 30+ лет в ИБ ✨ Помогаю руководителям не спать спокойно (в хорошем смысле 😉) ✉️ Реклама: @ngksiva https://gosuslugi.ru/snet/69ef16891c348d88edebe5b9

Gracias a la alta frecuencia de actualizaciones (últimos datos recibidos el 21 julio, 2026), el canal mantiene la vigencia y un amplio alcance. La analítica demuestra que la audiencia interactúa activamente con el contenido, lo que lo convierte en un punto de referencia dentro de la categoría Tecnologías y Aplicaciones.

10 044
Suscriptores
-1224 horas
-1157 días
-84030 días
Atraer Suscriptores
julio '26
julio '26
+2
en 2 canales
junio '26
+288
en 6 canales
Get PRO
mayo '26
+1 479
en 4 canales
Get PRO
abril '26
+16 035
en 11 canales
Get PRO
marzo '26
+1 349
en 6 canales
Get PRO
febrero '26
+1 244
en 10 canales
Get PRO
enero '26
+216
en 3 canales
Get PRO
diciembre '25
+212
en 2 canales
Get PRO
noviembre '25
+212
en 10 canales
Get PRO
octubre '25
+595
en 8 canales
Get PRO
septiembre '25
+267
en 9 canales
Get PRO
agosto '25
+258
en 6 canales
Get PRO
julio '25
+225
en 8 canales
Get PRO
junio '25
+639
en 5 canales
Get PRO
mayo '25
+170
en 10 canales
Get PRO
abril '25
+264
en 3 canales
Get PRO
marzo '25
+283
en 22 canales
Get PRO
febrero '25
+544
en 2 canales
Get PRO
enero '25
+206
en 6 canales
Get PRO
diciembre '24
+131
en 2 canales
Get PRO
noviembre '24
+212
en 6 canales
Get PRO
octubre '24
+138
en 1 canales
Get PRO
septiembre '24
+180
en 13 canales
Get PRO
agosto '24
+108
en 1 canales
Get PRO
julio '24
+209
en 4 canales
Get PRO
junio '24
+145
en 3 canales
Get PRO
mayo '24
+142
en 2 canales
Get PRO
abril '24
+205
en 3 canales
Get PRO
marzo '24
+146
en 1 canales
Get PRO
febrero '24
+93
en 1 canales
Get PRO
enero '24
+125
en 1 canales
Get PRO
diciembre '23
+635
en 1 canales
Fecha
Crecimiento de Suscriptores
Menciones
Canales
21 julio0
20 julio0
19 julio+2
18 julio0
17 julio0
16 julio0
15 julio0
14 julio0
13 julio0
12 julio0
11 julio0
10 julio0
09 julio0
08 julio0
07 julio0
06 julio0
05 julio0
04 julio0
03 julio0
02 julio0
01 julio0
Publicaciones del Canal
И в продолжение: Почему так происходит? Потому что публичные УЦ создавались прежде всего для идентификации серверов в Интернете, а не клиентов. Проще говоря, международное ИБ наконец разделяет две разные задачи: 1) доказать, кто владеет сервером, и 2) доказать, кто имеет право подключаться к вашему серверу. Let's Encrypt — только вершина айсберга. Sectigo перестал добавлять clientAuth по умолчанию ещё в сентябре 2025 года, DigiCert — в октябре, Google Trust Services с апреля 2026 года вообще перестал принимать запросы на выпуск таких сертификатов. Формальный дедлайн политики Chrome Root Store — март 2027 года, но крупнейшие публичные УЦ уже перестроились. Рынок явно движется к отказу от использования публичных удостоверяющих центров для клиентской аутентификации. Я видел сети, где клиентская аутентификация была построена именно так. Во многих из них приложение доверяло сертификату только потому, что его выпустил известный УЦ, практически не проверяя, кому именно этот сертификат принадлежит. Представьте, что охрана на входе смотрит только на печать в пропуске, но не на фотографию владельца. Вы наверняка видели на конференциях людей с чужими бейджиками? Примерно так и выглядит подобная схема аутентификации сегодня. Денис Батранков в LinkedInYouTubeRuTube и MAX #TLS #mTLS #PKI

2
Вы поставили 🔥, я обещал объяснить. Теперь слушайте. 8 июля 2026 года Let's Encrypt прекратил выпуск сертификатов, которые м
Вы поставили 🔥, я обещал объяснить. Теперь слушайте. 8 июля 2026 года Let's Encrypt прекратил выпуск сертификатов, которые можно было использовать для аутентификации клиента. Проще говоря, теперь новые сертификаты Let's Encrypt нельзя использовать как цифровой пропуск для клиентов. У вас может перестать работать mutual TLS (взаимная аутентификация по сертификатам): когда сервер проверяет сертификат клиента, а клиент — сертификаты у серверов. 🟢 Если вы используете Let's Encrypt только для HTTPS-сайтов, то можно выдохнуть. Для вас ничего не изменилось. 🔴Но если у вас есть VPN, B2B-интеграции, API-шлюзы, Kubernetes, DevOps, CI/CD, IoT, сервисная сетка или любые другие системы с mTLS, то читайте далее. В чем проблема Если ваш сервер проверяет (а он проверяет) и видит, что сертификат клиента во время выпуска НЕ БЫЛ предназначен для аутентификации клиента, то (после очередного автообновления сертификата) вместо успешного подключения вы можете увидеть в логах: unsupported certificate purpose Мониторинг будет зелёным до момента пока старый сертификат действует. А потом вы будете долго искать причину, потому что сам новый сертификат выглядит абсолютно валидным. Просто без установленого EKU Client Authentication. И даже если найдете проблему — то перевыпустить сертификат будет нельзя. Все сложнее: надо заранее менять схему аутентификации. И эта работа у вас должна быть запланирована. EKU (Extended Key Usage) — это расширение, которое прописывает, для каких сценариев разрешено использовать сертификат: для сервера, для клиента, для подписи кода и так далее. Let's Encrypt — только вершина айсберга. Sectigo перестал добавлять clientAuth по умолчанию ещё в сентябре 2025 года, DigiCert — в октябре, Google Trust Services с апреля 2026 года вообще перестал принимать запросы на выпуск таких сертификатов. Формальный дедлайн политики Chrome Root Store — март 2027 года, но крупнейшие публичные УЦ уже перестроились. Рынок явно движется к отказу от использования публичных удостоверяющих центров для клиентской аутентификации. Проверьте свои сертификаты прямо сейчас: openssl x509 -noout -text -in client.pem | grep -A1 "Extended Key Usage" Если ваш mTLS использует сертификат с TLS Web Client Authentication, выпущенный Let's Encrypt, DigiCert, Sectigo или другим публичным УЦ, то самое время разобраться, как именно и какое ваше приложение проверяет эти клиентские сертификаты. Чтобы спать спокойно. Я как раз дописываю большую статью на эту тему. Там будет всё: почему это случилось, какие технологии и сценарии использования уже затронуты, как проверить инфраструктуру и как переехать на свою PKI без простоев. Какой у вас УЦ для mTLS? Публичный или свой? Мне действительно интересно понять, сколько инфраструктур до сих пор живут по старым правилам и которым теперь придется переходить на свой внутренний PKI. Жмите руку 🤝, если я вовремя предупредил. Денис Батранков в LinkedIn, YouTube, RuTube и MAX #TLS #mTLS #PKI #LetsEncrypt #DevOps #Kubernetes #VPN
505
3
1) Выгрузите все клиентские сертификаты, которые сейчас используются для доступа к вашим сервисам. 2) Посмотрите на поле Issuer. Если там стоит не ваш собственный удостоверяющий центр (УЦ), а глобальный, то у вас есть работа на ближайший квартал. Хотите знать почему? Ставьте огоньки 🔥 и я объясню тогда в следующем сообщении. Гипотезы в комментариях приветствуются. #загадка #понедельник
694
4
Кофе, SOC и логи. Эпизод №47, прямой эфир Через несколько минут начинаем, подключайте ваши безопасные интернет-приёмники с TL
Кофе, SOC и логи. Эпизод №47, прямой эфир Через несколько минут начинаем, подключайте ваши безопасные интернет-приёмники с TLS 1.3, музыка уже играет здесь 🗣 https://itradio.su/streaming и тут 🗣 https://stream.itradio.su О чём: Обсуждение лучших новостей инфобеза за неделю с 13 июля по 19 июля 2026 г. Ведущие: Александр Антипов, Ева Кузнецова, Денис Батранков, Антон Клочков. Специальный гость: Дмитрий Беляев, основатель медиа-экосистемы безопасности Belyaev_Security, CISO года по версии комьюнити (Сайберус и КиберДом), 2025 Победитель Премии «Киберпросвет-2026» в номинации «ИБ-инфлюенсер – за инициативы, повышающие доверие и прозрачность в безопасности» Когда: 19.07.2026 11:00 – ссылка на наш календарь Задаём свои вопросы в чате подкаста с тегом #csl47 Слушайте новые эпизоды там, где вам удобно: https://pc.st/1729572913 Поддержать проект своим трудовым рублём: https://itradio.su/donations @ITRadiosu #csl
357
5
Кофе, SOC и логи. Эпизод №41, прямой эфир Через несколько минут начинаем, подключайте ваши безопасные интернет-приёмники с TL
Кофе, SOC и логи. Эпизод №41, прямой эфир Через несколько минут начинаем, подключайте ваши безопасные интернет-приёмники с TLS 1.3, музыка уже играет здесь 🗣 https://itradio.su/streaming и тут 🗣 https://stream.itradio.su О чём: Обсуждение лучших новостей инфобеза за неделю с 1 по 7 июня 2026 г. Ведущие: Александр Антипов, Ева Кузнецова, Денис Батранков, Антон Клочков. Специальный гость: Василий Пластунов, руководитель команд  и ИБ-проектов с 18+ годами опыта,  CISM и автор ТГ-канала  VP Cybersecurity Brief Когда: 07.06.2026 11:00 – ссылка на наш календарь Трансляция будет здесь🗣https://itradio.su/streaming и тут 🗣 https://stream.itradio.su Задаём свои вопросы в чате подкаста с тегом #csl41
17
6
Сети с ViPNet под атакой HelloNet: инженерный разбор и чек-лист защиты Покупая сертификат, вы покупаете право отчитаться пере
Сети с ViPNet под атакой HelloNet: инженерный разбор и чек-лист защиты Покупая сертификат, вы покупаете право отчитаться перед регулятором и вы поступили правильно. Главная беда схемы «доверенного ядра» в том, что ViPNet слепо добавляют в исключения EDR. Процесс «свой», зачем его трогать? Именно в эту слепую зону и заходят атакующие. В свежих атаках TA428 и BlueTraveller не ломали ГОСТ. Они использовали DLL Hijacking: подсовывали службе Itcsrvup64.exe поддельную wtsapi32.dll через уязвимость Path Traversal. Дальше протокол MFTP легитимно проксировал вредоносный трафик внутрь шифрованного туннеля. Межсетевые экраны видят только «свой» трафик ViPNet и молчат. Мой вывод: безопасность — это контроль над каждым байтом в памяти процесса, а не только штампа в сертификате. Я собрал полный алгоритм лечения: от настройки Jump-Host до детектов зачистки логов. Если ваш EDR не смотрит, что именно грузит ViPNet — вы в зоне риска. Забирайте чек-лист в моем блоге P.S. Прямо сейчас откройте Process Monitor и проверьте, откуда грузится wtsapi32.dll у вашего ViPNet. Сюрприз может быть неприятным. 🔥
1 071
7
#юмор
#юмор
1 221
8
Чем занимаетесь? (роль, функция)
1 191
9
Антивирусы, EDR, фаерволы и SIEM генерируют тысячи событий каждый день. Ценность создаёт не сам факт их наличия, а специалист
Антивирусы, EDR, фаерволы и SIEM генерируют тысячи событий каждый день. Ценность создаёт не сам факт их наличия, а специалист, который умеет отличить шум от атаки, связать события в цепочку и принять решение до того, как инцидент станет ущербом. Курс «Аналитик SOC» от Академии Codeby — это 7,5 месяцев практики для тех, кто хочет освоить blue team системно: от работы с логами до расследования инцидентов и мышления аналитика безопасности. Что изучаем: ⏺работу с логами и потоками событий — триаж, фильтрация, приоритизация ⏺анализ и корреляцию инцидентов ⏺разбор атак и сценариев поведения злоумышленников (MITRE ATT&CK) ⏺Threat Intelligence и Threat Hunting ⏺Vulnerability Management ⏺практику с SIEM (Wazuh) ⏺формирование мышления blue team — от первого алерта до отчёта Формат: живые занятия, практические задания, разбор реальных кейсов. Это профессиональный трек по мониторингу и реагированию. За 7,5 месяцев вы выстраиваете навыки, которые ежедневно нужны в SOC-командах банков, телекома, ритейла и IT-компаний. Запись на текущий поток открыта до 23 июля ➡Посмотреть программу и записаться 🪧По вопросам — @CodebyAcademyBot
1 116
10
Дошел ли вчерашний файл в процессинг и до регулятора? Если вы хоть на секунду задумались — значит, ваша схема держится на чес
Дошел ли вчерашний файл в процессинг и до регулятора? Если вы хоть на секунду задумались — значит, ваша схема держится на честном слове. Managed File Transfer (MFT) — это платформа для тех, кому ошибка в передаче файла стоит дорого: времени, сорванного контракта или штрафа регулятора. Она автоматизирует обмен файлами, шифрует трафик, ведет журналы и убивает зависимость от ручных скриптов. Если вам нужно меньше ошибок, выше прозрачность, проще аудит, то это для вас. Впервые слышите? MFT не стоит в каждом офисе. Продукт не массовый. Его покупают банки, промышленность и субъекты КИИ, где цепочки интеграций сложны, а цена сбоя запредельна. Малому бизнесу хватает облачных хранилищ и электронной почты. Enterprise-заказчики понимают критичность передачи данных и внедряют MFT. За годы работы в Palo Alto Networks, HP и IBM я видел одно и то же. Платёжные файлы и отчеты для регулятора висят на cron, bash и одном админе, который давно сменил компанию. Схема работает до первого сбоя. Разобраться невозможно, потому что логов нет, антивирус не проверял файл, кто его отправил — неизвестно. Типовая задача MFT: отправить файл ночью, произвести проверку, что он попал в нужную систему. При сбое — снова добавить в очередь и дождаться повторной отправки. Если делаете это скриптами — вы не автоматизируете процесс, вы копите операционные риски. MFT закрывает задачу через централизацию очередей и политик. Нужна интеграция с AD, SIEM, DLP. Тут вопрос не в «передаче», а в «доказательстве» корректности пути. И если сегодня мы обсуждаем безопасность данных, то трассировку работы ИИ-агентов утилитами observability я на конференциях еще не видел. Это, кстати, следующая дыра, которую мы скоро будем латать. Однако, будьте начеку! MFT — система, через которую проходят ценные файлы компании. Её поэтому и атакуют. Accellion FTA взломали в 2021-м, GoAnywhere — в 2023-м, а Cl0p через уязвимость в MOVEit вытащили данные тысяч организаций. Эту систему нужно мониторить как внешний периметр, а не как внутреннюю утилиту. Глобальный рынок MFT — 2,5 миллиарда долларов. Вектор задают IBM Sterling, Progress MOVEit, Fortra GoAnywhere. И в России уже минимум я знаю трех локальных игроков. Как выбирать MFT? На пилоте задайте один вопрос: что произойдёт с очередью при падении ноды кластера? Сырой продукт ответит «перезапустите вручную». Перед вами обычный FTP-сервер, а не платформа. Считайте не цену лицензии, а полную стоимость владения: миграцию скриптов, простои и штрафы. Представьте: у вас очередь из 10 000 файлов на отправку. Вы используете кластер MFT из трех нод. В середине процесса нода №2 внезапно выключается (сбой питания, ошибка ОС, сетевой разрыв). Как отработает система? Если вы не можете быть уверены и не можете доказать, что вчерашний файл дошел до получателя — значит, вы работаете не на технологиях, а на везении. Денис Батранков в LinkedIn, YouTube, RuTube и MAX #MFT #FTP #Кибербезопасность #Экспертам
981
11
Киберстрахование — это вообще работает? С одной стороны, страховку в IT и кибербезе обсуждают на каждом углу. Кто-то уже зало
Киберстрахование — это вообще работает? С одной стороны, страховку в IT и кибербезе обсуждают на каждом углу. Кто-то уже заложил её в бюджет, кто-то косится, а кто-то откровенно машет рукой: «Подумаешь, нас и так не взломают». Но когда смотришь на статистику похищенных миллиардов и количество утекших баз, начинаешь задумываться. Пока вопросов больше, чем ответов. Покроет ли полис реальные убытки или окажется красивой бумажкой? Какие риски страховщики вообще соглашаются покрывать? И если страховка не панацея, то как тогда выстраивать нормальную финансовую защиту? В Кибердоме решили разобраться и запустили исследование, чтобы изучить практики управления финансовыми последствиями киберинцидентов. Опрашивают CISO, IT-директоров, безопасников — всех, кто так или иначе сталкивается с последствиями атак и пытается заложить на них бюджет. Коллеги исследуют реальные стратегии: кто копит резервный фонд, кто нанимает подрядчиков и перекладывает на них ответственность, а кто реально покупает полис и верит в него. Я решил поучаствовать — займет всего 3-4 минуты, вопросы неглупые. А в конце обещают приглашение на закрытое мероприятие в Кибердоме, где разберут результаты вместе с одним из ведущих страховщиков. Я, лично, очень хочу услышать, насколько вообще рынок готов к киберстрахованию и кто принимает те самые решения. Может, потом и сам задумаюсь о полисе. А пока — предлагаю и вам пройти опрос. А вы верите в киберстрахование или считаете это маркетингом? Напишите в комментариях.
990
12
Вы свои логи Nginx смотрите? А что с веб-краулерами делаете? 203.0.113.45 GET /blog/ai GPTBot/1.0 198.51.100.22 GET /docs Cla
Вы свои логи Nginx смотрите? А что с веб-краулерами делаете? 203.0.113.45 GET /blog/ai GPTBot/1.0 198.51.100.22 GET /docs ClaudeBot 192.0.2.15 GET /news Claude-User 66.249.x.x GET /article Googlebot По данным Cloudflare Radar, в июне 2026 боты сгенерировали 57,5% HTML-трафика. Машин в вебе стало больше, чем людей. AI-краулеры обогнали классических поисковых роботов: 33,8% бот-трафика против 26,8%. Ваш сервер выглядит как бесплатная столовая, где бомжи гости не оставляют ни крошки. Можно конечно закрыться от всех подряд, но это тоже может быть выстрел себе в ногу. Я делю «гостей» на четыре типа. 1️⃣ Боты для обучения LLM. Это GPTBot, ClaudeBot, Meta-ExternalAgent, Amazonbot, CCBot, Bytespider. Они выкачивают ваш контент и он применяется в весах модели без упоминания вашего имени. Отношение к ним зависит от того, хотите ли вы отдавать им бесплатно контент. Если ваш продукт и есть сам контент (курсы, платные статьи, исследования), блокируйте: за него уже не заплатят. Если продукт вы и ваша экспертиза, тогда выглядит как удачная возможность для рекламы. Присутствие вашего контента в обучающих данных означает, что ChatGPT и Claude знают ваше имя и ваши идеи. Для публичного эксперта это полезно. Если вы хотите блокировать, тогда в WAF по User-Agent и IP-диапазонам. Отдавать код 403, а не 429: по стандарту 429 значит «повтори позже», и вежливый бот будет долбить снова. Google — особый случай: обучение Gemini отключается только токеном Google-Extended в robots.txt. 2️⃣ AI-ассистенты и AI-поиск — лучше дозировать им выдачу. ChatGPT-User и Claude-User приходят по живому запросу человека. OAI-SearchBot, Claude-SearchBot, PerplexityBot строят поисковые индексы для ответов. Claude-User уже второй по активности бот интернета — 11,3% верифицированного трафика, вдвое выше GPTBot. Если заблокируете, то исчезнете из их ответов, а их читают ваши будущие клиенты. У каждого вендора training-бот и search-бот — разные строки. ClaudeBot собирает данные, Claude-SearchBot индексирует, Claude-User фетчит по запросу. Одна строка «Claude» в правиле убьёт всех троих. Как рекомендация: ставить rate limit 60 запросов в минуту, JS-челленджи для подозрительных сессий. 3️⃣ Классические поисковики — наши лучшие друзья. Googlebot, YandexBot, BingBot. Без них вы умрёте как сайт. Однако под Googlebot маскируется половина скраперов — проверяйте обратный DNS. 4️⃣ SEO-краулеры — отдельный разговор. AhrefsBot, SemrushBot, MJ12bot, DotBot. Не обучают модели и не приводят людей. Строят ссылочные индексы, в том числе для ваших конкурентов. Пользуетесь Ahrefs или Semrush — оставляйте, иначе сломаете собственные отчёты. Не пользуетесь — закрывайте в robots.txt, вся четвёрка его соблюдает. Ещё одно: archive.org_bot многие блокируют осознанно. Снимок Wayback Machine принимается судами как доказательство публикации. А если вам, наоборот, важно знать историю вашего сайта - разрешайте ему доступ. 📌 К посту сделал таблицу 35 User-Agent c моими выводами и генератором готовых правил для Cloudflare WAF и Nginx в один клик. Жду ваших комментариев. Cloudflare с 15 сентября 2026 меняет настройки: для новых доменов краулеры обучения ИИ будут блокироваться автоматически, а поисковые останутся разрешены. Индустрия движется в эту сторону. Оптимизируйте сайты не только под SEO, но и под GEO (Generative Engine Optimization). А что показывает статистика вашего сайта? Денис Батранков в LinkedIn, YouTube, RuTube и MAX #WAF #Кибербезопасность #Боты #DevOps #Nginx #Экспертам
1 209
13
Вы свои логи веб-сервера смотрите же? 203.0.113.45 GET /blog/ai GPTBot/1.0 198.51.100.22 GET /docs ClaudeBot 192.0.2.15 GET /news Claude-User Сервера стали как бесплатная столовая для ботов. Боты выкачивают гигабайты контента. По данным Cloudflare, AI-боты уже сгенерировали больше трафика, чем все классические поисковики. Какие из них вы блокируете или лимитируете? Я вижу что есть несколько типов 1) Боты для обучения моделей: GPTBot (OpenAI), ClaudeBot (Anthropic), Bytespider (ByteDance), CCBot Не дают ни трафика, ни лидов. Только расход CPU и канала. 2) AI-поиск и ассистенты: OAI-SearchBot (OpenAI), Claude-SearchBot, Claude-User, PerplexityBot. И у них есть польза поскольку они помогают пользователям найти информацию в реальном времени. Если их заблокировать, вы исчезнете из ответов, которые читают ваши клиенты. 3) Классические поисковики: Googlebot, YandexBot, BingBot. В принципе для сайтов это вклад в старое доброе SEO. Эти боты индексируют сайт, чтобы привести целевой трафик. Интересно, как вы сейчас фильтрует эту всю живность? Кто как разделяет потоки? #Боты #WAF
621
14
Расскажу вам красивую историю про автоматическое удаление прав уволенных сотрудников. Компания купила IdM, настроила SCIM меж
Расскажу вам красивую историю про автоматическое удаление прав уволенных сотрудников. Компания купила IdM, настроила SCIM между 1С:ЗУП и десятком приложений. HR нажимает одну кнопку, и доступ пропадает везде. Магия. При этом уволенный программист спокойно пушит код в корпоративный GitLab. Как так? SCIM — хорошая штука и у многих работает. SCIM — это кадровик, который разослал приказ «Вася уволен» по всем филиалам. Приказ дошёл, учётку заблокировали. А у Васи доступы еще живы. Учётную запись убить оказалось мало. Остались: — Personal Access Tokens (PAT) в GitLab - это строка вида glpat-xxxxxxxxxxxx, которую разработчик создаёт в GitLab, GitHub или Jira; — долгоживущие Refresh-токены у IdP; — access-токены в виде JWT, которые никто не проверяет до истечения TTL; — SSH-ключи в authorized_keys на серверах, до которых IdM не дотянулся; — сессии браузера через OIDC, если не настроен Back-Channel Logout. PAT, кстати, любимая находка пентестера. В январе 2024 у Mercedes-Benz нашли PAT сотрудника в публичном репозитории на GitHub. Токен открывал доступ ко всему внутреннему GitHub Enterprise: исходники, ключи от облаков, design-документы. Один токен, забытый одним разработчиком. Проблема не в протоколе. SCIM отвечает за жизненный цикл учётки и делает это хорошо. Проблема в архитектуре, где SCIM назначили единственным триггером увольнения. Вы автоматизировали подписание обходного листа и решили, что этого достаточно. Увольнение должно запускать пайплайн: блокировка учётки, отзыв всех PAT через API приложений, инвалидация Refresh-токенов, сброс сессий на шлюзе. Одно событие, четыре обязательных действия. Если хотя бы одно делается «потом руками», то у вас проблемы. В блоге вышла большая статья про SCIM: механика протокола, где заканчивается его зона ответственности и что реально происходит с токенами при увольнении. А у вас отзыв PAT автоматизирован или надеетесь, что уволенные удалят SSH-ключи из вежливости? Ставьте 🔥, если узнали свою инфраструктуру. Денис Батранков в LinkedIn, YouTube, RuTube и MAX #IDM #IAM #Экспертам
1 265
15
Бесплатный курс от Microsoft, обучающий всему необходимому для начала создания AI Агентов на русском языке. 📚 Полный курс: h
Бесплатный курс от Microsoft, обучающий всему необходимому для начала создания AI Агентов на русском языке. 📚 Полный курс: https://microsoft.github.io/ai-agents-for-beginners/translations/ru/ Уроки: Введение в AI Агентов и их применение 📖 https://microsoft.github.io/ai-agents-for-beginners/translations/ru/01-intro-to-ai-agents/ Изучение AI агентских фреймворков 📖 https://microsoft.github.io/ai-agents-for-beginners/translations/ru/02-explore-agentic-frameworks/ Понимание паттернов проектирования AI агентов 📖 https://microsoft.github.io/ai-agents-for-beginners/translations/ru/03-agentic-design-patterns/ Паттерн использования инструментов (Tool Use) 📖 https://microsoft.github.io/ai-agents-for-beginners/translations/ru/04-tool-use/ Agentic RAG 📖 https://microsoft.github.io/ai-agents-for-beginners/translations/ru/05-agentic-rag/ Создание надёжных AI-агентов 📖 https://microsoft.github.io/ai-agents-for-beginners/translations/ru/06-building-trustworthy-agents/ Паттерн проектирования планирования (Planning) 📖 https://microsoft.github.io/ai-agents-for-beginners/translations/ru/07-planning-design/ Паттерн проектирования мультиагентских систем 📖 https://microsoft.github.io/ai-agents-for-beginners/translations/ru/08-multi-agent/ Паттерн проектирования метапознания (Metacognition) 📖 https://microsoft.github.io/ai-agents-for-beginners/translations/ru/09-metacognition/ AI-агенты в промышленной эксплуатации 📖 https://microsoft.github.io/ai-agents-for-beginners/translations/ru/10-ai-agents-production/ Агентные протоколы (MCP, A2A и NLWeb) 📖 https://microsoft.github.io/ai-agents-for-beginners/translations/ru/11-agentic-protocols/ Context Engineering для AI-агентов 📖 https://microsoft.github.io/ai-agents-for-beginners/translations/ru/12-context-engineering/ Управление памятью AI-агентов 📖 https://microsoft.github.io/ai-agents-for-beginners/translations/ru/13-agentic-memory/ Microsoft Agent Framework 📖 https://microsoft.github.io/ai-agents-for-beginners/translations/ru/14-agent-framework/ Computer Use Agents (CUA) 📖 https://microsoft.github.io/ai-agents-for-beginners/translations/ru/15-computer-use/ Масштабируемые AI-агенты (скоро) Локальные AI-агенты (скоро) Безопасность AI-агентов 📖 https://microsoft.github.io/ai-agents-for-beginners/translations/ru/18-ai-agent-security/ Исходный репозиторий GitHub: Microsoft AI Agents for Beginners. @safebdv #AI #Агент #Обучение #Курс
20
16
Сколько компаний еще авторизуют своих клиентов через Google и Apple? Сегодня прочитал курс по переходу на российские провайде
Сколько компаний еще авторизуют своих клиентов через Google и Apple? Сегодня прочитал курс по переходу на российские провайдеры идентификации. Запись готова И у меня даже был спор с коллегой о том, что это вообще требование 2023 года и поэтому уже почти все перешли на российское. Ну и штрафы 700000 с 7 июля которые ввели - уже никого не волнуют. Что я могу сказать - как я вижу ситуацию? 1) Я буквально вчера на мероприятии спросил зал - кому это актуально - больше половины зала подняли руки. 2) По статистике Forbes 53% компаний не перешли с Google и Apple. 3) И вот сейчас я решил выложить запись своего курса на ZenClass. И что выдумаете? ) Вот скриншот ) @safebdv #IDP #IDM
1 266
17
Забавный проект, дает бесплатные токены на мощные модели app.clickup.com @safebdv #ИИ
Забавный проект, дает бесплатные токены на мощные модели app.clickup.com @safebdv #ИИ
1 301
18
Забавный проект, дает бесплатные токены на мощные модели app.clickup.com
Забавный проект, дает бесплатные токены на мощные модели app.clickup.com
110
19
Через несколько месяцев кнопка «Войти через Google» станет для многих российских компаний техническим долгом. Вопрос только в
Через несколько месяцев кнопка «Войти через Google» станет для многих российских компаний техническим долгом. Вопрос только в том, когда вы начнёте его устранять. После изменения законодательства многие компании столкнулись с новой задачей. Недостаточно просто заменить Google или Apple на российский сервис. Самая сложная часть — мигрировать существующих пользователей без потери аккаунтов и без появления новых уязвимостей. Именно об этом мой вебинар. За 90 минут разберём: • как заменить авторизацию через Google, Apple и другие зарубежные сервисы; • как безопасно связать старые и новые учётные записи; • какие ошибки могут привести к захвату аккаунтов; • как построить процесс миграции без многомесячной разработки. И самое главное. Я покажу таблицу, в которой собрал практически все российские сервисы для построения современной системы идентификации: IAM, SSO, OAuth/OIDC, MFA, биометрия, SMS, Email, OTP, CAPTCHA, антифрод, KYC, подтверждение личности и десятки других категорий. На её создание ушло несколько месяцев. Она уже экономит инженерам, архитекторам и специалистам по ИБ недели исследований при выборе технологий и поставщиков. Если вы отвечаете за разработку продукта, архитектуру или информационную безопасность — после вебинара у вас будет чёткое понимание, как спланировать миграцию и какие решения доступны на российском рынке. 📅 Завтра 11 июля в 11 утра 💰 Стоимость участия — 500 ₽. Запись будет. 👉 Регистрация: tables.batrankov.ru
440
20
ИИ — это зонтичный термин для разных технологий: LLM, RAG, агенты, ML-пайплайны, рекомендательные системы, антифрод и внешние API. Безопасность ИИ нужно строить вокруг конкретного объекта: чат-бота, локальной модели, внешнего API, агента с инструментами, RAG-контурa или ИИ-платформы. Ключевые принципы и практически шаги сегодня: 🔹Начинать с аудита текущего использования ИИ — провести инвентаризацию и сделать AI BOM 🔹Построить модель рисков и разработать контрмеры 🔹Считать Shadow AI реальным организационным риском, найти процессы где он есть 🔹Строить AI security как кросс-функциональную задачу: бизнес, ИБ, ИТ, юристы, данные, продукт. 🔹Дать сотрудникам безопасные внутренние инструменты. 🔹Делать защиту соразмерной риску. 🔹Защищать весь контур: данные, промпты, модели, интеграции, инструменты, логи, права доступа, процессы. 🔹Использовать классические меры ИБ: RBAC, мониторинг, изоляцию, откат изменений, контроль внешнего контура. 🔹Делать не просто журналирование, а трассировку запросов используя утилиты observability 🔹Рассматривать безопасность ИИ как процесс, а не как покупку одной коробки. 🔹Создать AI governance. 🔹Ограничить права ИИ по принципу least privilege. 🔹Встроить проверки в CI/CD. 🔹Развивать MLSecOps-компетенцию. 🔹Проводить red teaming регулярно, особенно при изменении модели, промпта или интеграций. 🔹Релизовать human-in-the-loop для критичных действий, но не перебарщивать Основные угрозы: 🔹Prompt injection. 🔹Утечки данных. 🔹Избыточные права у сервисов и агентов. 🔹Небезопасные интеграции. 🔹Shadow AI. 🔹Отравление данных и небезопасные зависимости. Данные и доступы: 🔹Нужна матрица данных и lineage: происхождение, что можно отправлять в локальную модель, что во внешнюю, а что нельзя вообще 🔹Нужно понимать, какие данные доступны ассистенту, RAG, агенту, MCP и внешней модели. 🔹Проверка скачанных моделей и датасетов обязательна. И тут как в классической ИБ 🔹Безопасный ИИ — это не продукт, а непрерывный управляемый процесс.
2 088