Управление Уязвимостями и прочее
Анализ защищённости, безопасное конфигурирование ИТ-систем, автоматизация связанных ИБ-процессов. Рег. номер РКН: 6841152413 Лайв-канал с обсуждением: @avleonovlive Личка: @leonov_av
Mostrar más📈 Análisis del canal de Telegram Управление Уязвимостями и прочее
El canal Управление Уязвимостями и прочее (@avleonovrus) en el segmento lingüístico de Ruso es un actor destacado. Actualmente la comunidad reúne a 11 803 suscriptores, ocupando la posición 10 480 en la categoría Tecnologías y Aplicaciones y el puesto 55 164 en la región Rusia.
📊 Métricas de audiencia y dinámica
Desde su creación el невідомо, el proyecto ha mostrado un crecimiento acelerado, reuniendo a 11 803 suscriptores.
Según los últimos datos del 20 julio, 2026, el canal mantiene una actividad estable. En los últimos 30 días la variación de miembros fue de 131, y en las últimas 24 horas de 6, conservando un alto alcance.
- Estado de verificación: No verificado
- Tasa de interacción (ER): El promedio de interacción de la audiencia es 10.06%. Durante las primeras 24 horas tras publicar, el contenido suele obtener 5.99% de reacciones respecto al total de suscriptores.
- Alcance de las publicaciones: Cada publicación recibe en promedio 1 187 visualizaciones. En el primer día suele acumular 707 visualizaciones.
- Reacciones e interacción: La audiencia responde de forma activa: el promedio de reacciones por publicación es 9.
- Intereses temáticos: El contenido se centra en temas clave como cve-2026, microsoft, эксплуатация, вендор, cve-2025.
📝 Descripción y política de contenido
El autor describe el recurso como un espacio para expresar opiniones subjetivas:
“Анализ защищённости, безопасное конфигурирование ИТ-систем, автоматизация связанных ИБ-процессов.
Рег. номер РКН: 6841152413
Лайв-канал с обсуждением: @avleonovlive
Личка: @leonov_av”
Gracias a la alta frecuencia de actualizaciones (últimos datos recibidos el 21 julio, 2026), el canal mantiene la vigencia y un amplio alcance. La analítica demuestra que la audiencia interactúa activamente con el contenido, lo que lo convierte en un punto de referencia dentro de la categoría Tecnologías y Aplicaciones.
Carga de datos en curso...
| Fecha | Crecimiento de Suscriptores | Menciones | Canales | |
| 21 julio | 0 | |||
| 20 julio | +6 | |||
| 19 julio | 0 | |||
| 18 julio | +2 | |||
| 17 julio | +3 | |||
| 16 julio | +4 | |||
| 15 julio | +4 | |||
| 14 julio | +4 | |||
| 13 julio | +6 | |||
| 12 julio | +12 | |||
| 11 julio | +27 | |||
| 10 julio | +91 | |||
| 09 julio | +6 | |||
| 08 julio | +4 | |||
| 07 julio | +8 | |||
| 06 julio | +7 | |||
| 05 julio | +3 | |||
| 04 julio | +1 | |||
| 03 julio | +6 | |||
| 02 julio | +5 | |||
| 01 julio | +2 |
| 2 | На прошлой неделе мы семьёй отдыхали в Санкт-Петербурге. Погода была замечательная, очень тёплая и солнечная. Только в день приезда ближе к вечеру прошла сильная гроза, но нас не задело. Стараниями жёнушки, программа получилась не менее насыщенной, чем в прошлом году. Перечислю здесь основные активности и мои впечатления.
🔹 На обзорной экскурсии в Русском музее на меня произвела впечатление скульптура императрицы Анны Иоанновны. Со школы у меня осталось весьма смутное представление о ней и об историческом периоде, в котором она правила. Ну да, бироновщина, свадьба шутов в Ледяном доме, какие-то ещё чернушные исторические анекдоты. Но у меня как-то не отложилось, почему после умершего в юном возрасте Петра II внезапно начала править племянница Петра I, а не его дочь, например. А история там очень интересная. "Игра престолов" отдыхает. 👑 После ознакомления у меня изменилось восприятие последней русской императрицы (после которой началось засилье немцев 🤷♂️). Андрей Иванович Остерман - очень интересный исторический персонаж. Понравилась икона Никифора Георгиева "Коронование Богоматери" (1733). Судя по всему, запрет на изображение Бога Отца (Господа Саваофа) в виде старца выполнялся нестрого. Потому что такое изображение есть даже в храме Спаса на Крови, непосредственно над сенью, возведённой над участком булыжной мостовой и фрагментом ограды, на которую попала кровь убитого Александра II. Понравился портрет А. Д. Левицкой каким-то прерафаэлитским настроением. На известной картине Василия Поленова "Христос и грешница" моё внимание привлекла надпись на греческом на заднем плане. Почему на греческом, почему не на иврите? Оказалось, что это известный исторический артефакт. Эта надпись ("ΜΗΘΕΝΑΑΛΛΟΓΕΝΗΕΙΣΠΟ ... ΘΕΙΝΘΑΝΑΤΟΝ") перед святилищем Второго храма в Иерусалиме предупреждала язычников не проходить дальше под угрозой смертной казни.
🔹 В Эрмитаже в этот раз смотрели исключительно Египетский зал. У них отличный аудиогид с полноценной экскурсией. 👍 Из экспонатов больше всего запомнилась статуя Клеопатры. Из аудиогида зацепила фраза про то, что верховный бог Птах "создал мир силой своего Слова". Приятно резонирует с "В начале было Слово, и Слово было у Бога, и Слово было Бог" (Ин. 1:1–5). 😇
🔹 Ходили в Михайловский театр на Баядерку. Классический балет об индийских страстях. Никию танцевала Анжелина Воронцова. На следующий день мы сходили на экскурсию по закулисью Михайловского. Впечатлила боковая ложа с отдельным выходом на улицу, в которой члены императорской семьи смотрели спектакли инкогнито. Сейчас её, как и царскую, сдают при условии выкупа всех билетов в ложе (~ 400к ₽). Дорого-богато-комфортно. 🙂 Интересно было послушать про постановки советского периода в Михайловском театре (тогда он назывался Малый оперный театр, МАЛЕГОТ): опера "Тихий Дон" Ивана Дзержинского, опера "Война и мир" Сергея Прокофьева, балет "Тарас Бульба" Василия Соловьева-Седого. Также сходили на экскурсию по закулисью Александринского театра. Там нам показали места в партере, куда чаще всего брал билеты Фёдор Михайлович Достоевский с супругой, и ложу, которую выкупал Александр Сергеевич Пушкин.
🔹 Кстати о Пушкине. На экскурсии в его музей-квартиру меня позабавила чернильница с арапчонком, подаренная Александру Сергеевичу Павлом Нащокиным с запиской "Посылают тебе твоего предка с чернильницами". 😅 Александру Сергеевичу шутка зашла, "за арапа" он "очень благодарил".
🔹 Два раза были в музее Фаберже в Шуваловском дворце. Первый раз на выставке братьев-художников Маковских. Больше всего мне понравилась позитивная картина Владимира Маковского "На пароходе". Во второй раз мы сходили на детскую экскурсию, посвящённую часовым механизмам: от первых нюрнбергских яиц до механизмов в яйцах Фаберже и автоматонов (заводных "роботов").
[ Читайте полностью в посте на сайте avleonov.ru ]
➡️Ⓜ️ MAX | @avleonovrus #Offtopic #spb #travel #дыбр #родительство | 559 |
| 3 | Напишу пару слов по поводу удаления национального мессенджера MAX и других приложений VK из Google Play. У меня с 2024 года Android-смартфон, на котором я принципиально не входил в аккаунт Google. Соответственно и Google Play, который без входа в аккаунт не работает, я НЕ использую. 🙂 Могу ответственно сказать: без Google Play жить вполне можно. Практически все нужные мне приложения есть в RuStore и F-Droid (оттуда я Termux беру). На крайний случай есть встроенный магазин Xiaomi GetApps.
Так что сейчас удаление приложений из Google Play никак на мне не сказывается. Чего нельзя сказать об ограничениях, которые Google начнут внедрять с сентября. По этой теме ждём блокировки отечественных приложений в Android, которые будет весьма сложно обходить. 🤷♂️
То, что приложения VK выпилили из сторов, - конечно, весьма печально. Хоть это и было предсказуемо. С другой стороны, возможно лишившись доступа к значительной доле пользователей западных мобильных устройств, руководство VK займёт более активную позицию в направлении создания и внедрения Национальной Мобильной ОС. 🙏 Сейчас VK, по идее, становятся одними из главных интересантов в этом.
➡️Ⓜ️ MAX | @avleonovrus #Google #GooglePlay #Android #VK #MAXmessenger #НМОС | 1 293 |
| 4 | VM-ный миф № 1: качество детектирования уязвимостей у всех САЗ (Средств Анализа Защищённости) одинаковое. Хочу сделать мини-серию постов о популярных заблуждениях относительно Vulnerability Management-решений и процессов. И начну с самого вредного, на мой взгляд. Что детектирование уязвимостей - это что-то не особенно сложное, и практически любой IT/ИБ-вендор может вкатиться в область VM и быстро выпустить решения с тем же качеством детектирования уязвимостей, что и у лидеров рынка.
По моему мнению, это обусловлено самой природой средств детектирования (в широком смысле). Такое средство получает доступ к некоторым активам для анализа, делает НЕЧТО, в результате чего клиент получает отчёт с обнаруженными проблемами. Как именно это НЕЧТО реализуется, по большому счёту остаётся за кадром. Это может быть какая-то примитивная логика, дающая результаты со множеством false positive и false negative-ошибок. А может быть чрезвычайно сложная логика, на реализацию, тестирование и поддержание которой тратятся внушительные ресурсы вендора.
Приведу аналогию из области медицины. Чтобы выявлять аномалии в лёгких человека, можно прослушивать их примитивной полой трубкой ("дышите - не дышите"). Можно прослушивать их, используя более продвинутый стетоскоп. 🩺 Но для более-менее серьёзных исследований требуются установки для рентгенографии, компьютерной томографии (КТ) или магнитно-резонансной томографии (МРТ).
Назначение всех этих инструментов - выявлять аномалии в лёгких (можно условно назвать их "средствами детектирования уязвимостей лёгких"), однако реализация этих инструментов требует совершенно разного технологического уровня, совершенно разных финансовых затрат, а сами инструменты обеспечивают несопоставимый уровень качества детектирования проблем.
В медицине ни у кого не набирается наглости выдавать обычный стетоскоп за современный аппарат МРТ или КТ.
К сожалению, в кибербезопасности - области гораздо более новой, чем медицина, и гораздо менее регулируемой, попытки выдать наспех слепленную суррогатную поделку за зрелое решение - вполне обычное дело. Так на рынке появляются VM-продукты с очень примитивной функциональностью детектирования, которые превращают процесс управления уязвимостями в профанацию. 🤦♂️
Хочется надеяться, что постепенная стандартизация процесса детектирования уязвимостей, а также развитие программ (обязательной?) сертификации средств анализа защищённости с проверкой их функциональных возможностей, сделают продажу таких "котов в мешке" невозможной. 🙏 Но пока, к сожалению, оценка качества детектирования остаётся делом самих клиентов.
➡️Ⓜ️ MAX | @avleonovrus #Detection #VMprocess #VMmyth | 1 223 |
| 5 | Почитал принятый 8 июля ФЗ "О поддержке развития технологий искусственного интеллекта в Российской Федерации". С мнением, что он написан для создания монополии (вернее дуополии) на ИИ для Сбера и Яндекса, я не согласен. Там действительно вводятся требования к "суверенным моделям" (посерьёзнее) и "национальным моделям" (послабее), но я бы не сказал, что в этих требованиях содержится что-то невыполнимое. ИМХО, эту инициативу по регулированию ИИ можно только приветствовать. Конечно, нужно форсированно развивать отечественные компетенции в ИИ, а не подсаживаться на зарубежные модели, а тем более сервисы. Оставьте Gemini, ChatGPT, Grok и прочее "для дома, для семьи", а в важных для страны областях будьте любезны использовать суверенное и национальное. 😉
Национальным и суверенным моделям будут предусмотрены преференции и меры поддержки. Пока самая большая и явная плюшка - снятие вопросов по авторскому праву на материалы, используемые при обучении моделей:
"2. Не является нарушением авторских и (или) смежных прав обращение к информации, содержащейся в объектах авторского и (или) смежного права, в целях практического применения положений, составляющих содержание объектов авторского и (или) смежного права, включающее в том числе в рамках компьютерной обработки извлечение, сравнение, классификацию и анализ закономерностей, тенденций и корреляций, содержащихся в этих объектах авторского и (или) смежного права, а также воспроизведение посредством краткосрочной записи в память электронных вычислительных машин исключительно для обучения суверенной и (или) национальной больших фундаментальных моделей искусственного интеллекта при условии, если разработчиком используется экземпляр такого произведения, полученный им правомерно, либо если этот объект авторского и (или) смежного права был доведен до всеобщего сведения и доступен для анализа без ограничения техническими средствами."
Весьма любопытно, насколько подробно в документе прописаны традиционные ценности:
"Статья 4. Общие принципы правового регулирования отношений в сфере разработки, внедрения и применения больших фундаментальных моделей искусственного интеллекта.
Правовое регулирование отношений в сфере разработки, внедрения и применения больших фундаментальных моделей искусственного интеллекта основывается на следующих принципах:
...
6) учет и уважение традиционных российских духовно-нравственных ценностей - обеспечение применения больших фундаментальных моделей искусственного интеллекта на основе таких ценностей, как жизнь, достоинство, права и свободы человека, патриотизм, гражданственность, служение Отечеству и ответственность за его судьбу, высокие нравственные идеалы, крепкая семья, созидательный труд, приоритет духовного над материальным, гуманизм, милосердие, справедливость, коллективизм, взаимопомощь и взаимоуважение, историческая память и преемственность поколений, единство народов России;"
Вполне себе формулировки государственной идеологии ("суверенного традиционализма"?), которой стоило бы руководствоваться не только при регулировании искусственного интеллекта. 😉
➡️Ⓜ️ MAX | @avleonovrus #AI #Sber #Yandex #ideology | 1 321 |
| 6 | Узнал сегодня, что при МГТУ им. Баумана организуются летние образовательные программы по Информационной Безопасности для школьников (что-то типа пионерских лагерей). Для 7-8 классов длительность 1 неделя, для 9-11 классов длительность 1-2 недели. Занятия будут вести преподаватели кафедры ИУ10 "Защита информации", приглашённые эксперты и специалисты из ведущих компаний отрасли.
Участники программы погрузятся в мир информационной безопасности и на практике освоят её основные направления. Они будут расследовать киберинциденты, анализировать цифровые следы, разбирать реальные кейсы, а также решать CTF- и олимпиадные задачи.
Полученные знания ребята применят, работая над собственными командными проектами. Также они побывают на профильных экскурсиях, познакомятся с ИБ-компаниями и пообщаются с экспертами отрасли. Я тоже планирую поучаствовать в программе в качестве эксперта и рассказать про Управление Уязвимостями. 🙂
В завершение программы участники представят и защитят свои проекты на итоговом выступлении. Лучшие проекты старшеклассников будут рекомендованы для участия в заключительном этапе олимпиады "Шаг в будущее" по профилю "Инженерное дело: информационная безопасность и криминалистика". 😉
Всё это будет проходить в новых кампусах Бауманки.
В общем, если ваш ребёнок интересуется информационной безопасностью, обратите внимание. Хорошая возможность познакомиться с профессией. Смены стартуют с 13 июля, последняя начнётся 27 июля. Организаторы говорят, что на первую смену набрали больше, чем планировали, а вот на вторую и третью ещё есть свободные места.
Для подписчиков канала по коду "avleonovrus" предусмотрена скидочка. 😇
➡️Ⓜ️ MAX | @avleonovrus #education #BMSTU #BAUMANTECH #CTF #родительство | 1 382 |
| 7 | Мой канал "Управление уязвимостями и прочее" попал в тематическую папку Telegram-каналов ТИПИ-COMPANY. В подборке представлены каналы по следующим тематикам:
• 🔍 OSINT (разведка по открытым источникам)
• 💻 Offensive Security
• ⚠️ Управление уязвимостями
• 🐍 Python и автоматизация
• 📊 Data Science
Выбирайте понравившиеся каналы или подписывайтесь сразу на все: https://t.me/addlist/faX2lD-FcQk5NTQy
Пока специалисты используют ИИ для защиты, мошенники тоже активно осваивают новые инструменты. 🤖 К сожалению, Gemini уже оказался частью одной из крупных мошеннических схем - Google подаёт в суд после того, как с его помощью были обмануты более 100 000 человек. ⚖️
➡️Ⓜ️ MAX | @avleonovrus #CyberSecurity #InfoSec #VulnerabilityManagement #VulnMgmt #OSINT #OffensiveSecurity #Python #DataScience #Telegram #TelegramChannels #SecurityResearch #AppSec #BlueTeam #RedTeam #DevSecOps | 959 |
| 8 | Посмотрел короткий ролик с демонстрацией ОС "Альт Мобильный" на смартфонах OnePlus 6T, Xiaomi Redmi Note 12 Pro 4G и PinePhone, а также портативных консолях Powkiddy и Anbernic. Ролик был снят на XIII научно-практической конференции OSday, прошедшей в начале июня. ALT Mobile выглядит прикольно - вполне себе достойный кандидат на роль Национальной Мобильной Операционной Системы.
Насколько я понимаю, устройства на базе Rockchip (PinePhone Pro, PinePhone, PineTab 2) являются референсными для разработки Мобильного Альта. А вот портирование на устройства на процессоре Snapdragon (OnePlus 6T и Xiaomi Redmi Note 12 Pro 4G) было выполнено усилиями сообщества. Новый OnePlus 6T сейчас продаётся примерно за 25 000 ₽ (на Ozon есть варианты примерно за 10 000 ₽, но есть подозрения, что это refurbished), а Xiaomi Redmi Note 12 Pro 4G — примерно за 13 000 ₽. Это, к слову, о том, сколько сейчас стоит взять устройство на поиграться. 😉
Имхо, комбинация более-менее стандартного и доступного китайского железа с отечественными ОС - это сейчас наиболее жизнеспособный вариант создания массовых устройств для физических лиц. Но, конечно, хотелось бы, чтобы в продаже появились устройства с уже предустановленной ALT Mobile, т. к. самостоятельную установку осилят не только лишь все.
На устройствах работают приложения из репозитория Сизиф, а также Android-приложения, запускаемые через Waydroid. Waydroid - это свободный и открытый уровень совместимости, предназначенный для запуска Android-приложений в операционных системах на базе Linux. В отличие от традиционных эмуляторов, Waydroid использует контейнерную технологию LXC, что позволяет запускать Android непосредственно на ядре хост-системы и обеспечивает производительность, близкую к нативной.
Помимо иконок приложений, типичных для GNOME Shell, на скриншотах можно рассмотреть Google Play, а также Telegram. Telegram там, скорее всего, установлен как нативный Linux-клиент. Было бы очень интересно посмотреть, как через Waydroid работают RuStore и наиболее популярные отечественные приложения. 😉
➡️Ⓜ️ MAX | @avleonovrus #AltMobile #ALTLinux #Linux #Android #Waydroid #GNOME #RuStore #Smartphones #opensource #НМОС #Rockchip #Snapdragon #PinePhone #PineTab #OnePlus #Xiaomi #XiaomiRedmiNote #Powkiddy #Anbernic #mobile | 1 112 |
| 9 | Коллеги из Kaspersky готовятся релизить Kaspersky Vulnerability Management 1.0 - первую коммерческую версию VM-решения, анонсированного в сентябре прошлого года. 16 июля они проведут вебинар, на котором обещают показать:
🔹 архитектуру решения, его функциональные возможности и планы по развитию продукта;
🔹 демо интерфейса: обзор управления обнаруживаемыми активами;
🔹 карточки найденных уязвимостей и перечень проанализированного ПО;
🔹 функциональность анализа соответствия с основными профилями сканирования;
🔹 примеры готовых отчётов и процесс настройки шаблонов.
Также на сайте выложили довольно прикольный рекламный ролик. Что-то в стиле фильма Трон. Стильненько, красиво. 👍 Закадровый текст:
"Каждая IT-инфраструктура скрывает риски: уязвимости, ошибки конфигурации, устаревшее ПО. Но найти их недостаточно. Важно понять, что действительно угрожает бизнесу и устранить это вовремя. Наше решение объединяет функционал обнаружения, приоритизации и контроля устранения уязвимостей в единый процесс. Обнаруживайте и устраняйте слабые места в инфраструктуре, пока они не превратились в инциденты. Решение для управления уязвимостями - Kaspersky Vulnerability Management."
К релизу они сделали новый лендинг и буклет в pdf.
Kaspersky Vulnerability Management позиционируется как новое решение «Лаборатории Касперского» корпоративного уровня для централизованного управления уязвимостями и мисконфигурациями. Решение помогает выявлять и устранять уязвимости в IT-инфраструктурах, приоритизировать их с учетом реальных рисков и автоматизировать процессы исправления.
В буклете заявляется, что
1️⃣ Система помогает выявлять и устранять уязвимости в IT/OT инфраструктурах, приоритизировать их с учетом реальных рисков и автоматизировать процессы устранения.
2️⃣ Kaspersky Vulnerability Management станет частью Open Single Management Platform - единого центра управления решениями Лаборатории Касперского в области EPP, EDR, XDR и SIEM.
3️⃣ Платформа позволит быстро строить карту сети для управления активами, легко интегрироваться с решениями Лаборатории Касперского для индустриальной безопасности, Threat Intelligence и другими продуктами, а также обеспечит богатый набор отчетов и виджетов.
4️⃣ AI-функциональность решения дополнит мультиагентная GenAI‑система Сбера для автоматизации проверки защищенности инфраструктуры. Проект реализуется в рамках технологического партнерства «Лаборатории Касперского» и Сбера, направленного на создание AI-решений для повышения уровня кибербезопасности бизнеса.
На лендинге и в буклете заявляется следующая функциональность:
[ Читайте полностью в посте на сайте avleonov.ru ]
➡️Ⓜ️ MAX | @avleonovrus #Kaspersky #KasperskyVM #VulnerabilityManagement #VM #VulnerabilityScanning #VulnerabilityDetection #VulnerabilityRemediation #AssetManagement #assets #Misconfiguration #PatchManagement #Scanning #NetworkScanning #KES #KSC #EPP #EDR #XDR #SIEM #ThreatIntelligence #REST #API #Windows #Linux #OT #Sber #AI #GenAI #Vulnerabilities #webinar #announce | 1 446 |
| 10 | Мы отмечаем День семьи, любви и верности не восьмого июля, а девятого, потому что это годовщина нашей свадьбы. В этом году ещё и цифра красивая - 10 лет. Но это только по формальной дате регистрации. Так-то мы вместе уже 23 года (с первого курса Бауманки), а знакомы и того больше - 25 лет (с девятого класса). 😇
Встретить своего человека, с которым можно прожить всю жизнь, - это такая редкость и такая удача, которую практически невозможно объяснить рационально. Это дар свыше, за который ежедневно стоит быть благодарным. 🙏
И, конечно, понимать хрупкость и уязвимость этого дара. Ничего не гарантировано, в жизни может случиться всякое. Есть только текущий момент. И если он наполнен счастьем, любовью и взаимопониманием, то лучше ничего не может быть.
Поздравляю всех (с прошедшим 🙂) Днём семьи, любви и верности! Тем, кто уже нашёл свою вторую половинку - цените и держитесь за своё счастье! А тем, кто пока не нашёл - желаю обязательно найти!
➡️Ⓜ️ MAX | @avleonovrus #family #relationships #anniversary #годовщина #праздник #дыбр | 1 101 |
| 11 | История о том, как 15-летний школьник с помощью ChatGPT нарушил работу анимешной стриминговой платформы, весьма показательна. Киберполиция Токио арестовала 15-летнего ученика первого класса старшей школы из города Токородзава (префектура Сайтама) по подозрению "в воспрепятствовании деятельности компании путём обмана". По версии следствия, парень массово отменил подписки на сервис Bandai Channel примерно для 46 800 учётных записей, что нарушило работу компании.
Bandai Channel (バンダイチャンネル) - японский стриминговый сервис аниме, принадлежащий Bandai Namco Filmworks. Он работает с 2002 года и предлагает по подписке или за отдельную плату тысячи аниме-сериалов, фильмов и OVA. Сервис ориентирован главным образом на пользователей в Японии.
Подозреваемый признал вину и заявил: "У меня не было личной неприязни к компании".
Следствие утверждает, что школьник, используя ChatGPT, проанализировал логику работы сервиса, обнаружил уязвимость в системе и написал программу, которая автоматически отправляла ложные запросы на отмену подписок. Атака продолжалась 4 ноября прошлого года с 17:00 до 20:46. После того как компания обнаружила вредоносную активность и заблокировала доступ по IP, подросток около 30 раз менял свой IP-адрес и продолжал отправлять вредоносные запросы. 🤪
Тогда же в ноябре прошлого года компания обратилась в полицию Токио. В ходе расследования, основанного на анализе сетевых журналов и других цифровых следов, следователи установили личность подозреваемого.
Тут возникает вопрос: если инцидент произошёл ещё в ноябре прошлого года, почему школьника задержали только сейчас? В оригинальной новости упоминается, что в июне этого года того же школьника уже арестовывали по подозрению в нарушении закона о запрете несанкционированного доступа к чужим учётным записям. Возможно, в июне правоохранители проверили его компьютер и обнаружили следы атаки на Bandai Channel.
Тут можно сказать следующее:
🔻 С современными ИИ-сервисами (а тем более с автономными агентами) реализовывать полноценные атаки могут даже школьники без какой-либо вменяемой мотивации. Аргумент "Да кому мы нужны, чтобы нас ломать?" уже вообще не работает. Кому ломать всегда найдётся. Единственный вариант - постоянно повышать уровень защиты, чтобы реализация атак становилась всё сложнее и дороже.
🔻 Следите за своими детьми. Парень пару часиков помаялся ерундой и нажил себе проблемы на ровном месте. Если вы не объясните доходчиво своим детям, что можно делать, а что является очень даже уголовно наказуемым, то они запросто во что-нибудь такое вляпаются.
➡️Ⓜ️ MAX | @avleonovrus #ChatGPT #OpenAI #AI #LLMSecurity #cybercrime #Japan #anime #StreamingService #Streaming #BandaiChannel #BandaiNamco #law #kids #родительство | 1 109 |
| 12 | На сайте Positive Technologies вышло исследование "Рынки монетизации уязвимостей". Сделаю краткую выжимку.
Основная идея: уязвимости - это ценный ресурс, представляющий интерес как для специалистов по кибербезопасности, так и для злоумышленников. Поэтому вокруг уязвимостей сформировались параллельные рынки монетизации.
⚖️ Легальный рынок
Багбаунти является основным легальным способом монетизации уязвимостей. Компании выплачивают исследователям вознаграждения за найденные уязвимости в системах, продуктах и сервисах. Основной фокус багбаунти-программ составляет внешняя поверхность атаки: веб-приложения, API и корпоративная инфраструктура. 96% исследователей работают с веб-приложениями, а с ОС и ПО - лишь 38%. Чаще всего выявляют XSS, ошибки контроля доступа и конфигураций.
Компании могут запускать собственные программы или использовать платформы вроде HackerOne, Bugcrowd и Standoff Bug Bounty. Стоимость размещения компаний на платформе составляет около 1 млн ₽ в год в России и 15 000 - 50 000 $ за рубежом. Размер выплат зависит от критичности уязвимости. Максимальные вознаграждения за отдельные типы уязвимостей достигают 2,4 млн ₽.
🌫 Серый рынок
Серый рынок монетизации уязвимостей занимает промежуточное положение между легальными багбаунти-программами и теневыми площадками. Исследователи передают данные об уязвимостях посредникам или специализированным компаниям, а дальнейшее использование информации часто остается непрозрачным. Как правило, брокеров интересуют эксплоиты для 0-day-уязвимостей, стоимость которых может достигать 2,5 млн $.
🚫 Нелегальный рынок
Теневые форумы представляют нелегальный рынок уязвимостей. 0-day уязвимости там ценятся выше всего и они чаще всего выставляются на продажу: 49% всех объявлений. Объявления о продаже 1-day уязвимостей встречаются реже и составляют 11% от общего числа. В 38% объявлений речь идёт не о продаже, а о покупке данных о конкретной уязвимости.
Наиболее востребованы уязвимости удаленного выполнения кода (RCE) и повышения привилегий (LPE), на которые приходится 43% и 25% объявлений о продаже уязвимостей соответственно. Основные цели: интернет сервисы (36%) и корпоративное ПО (33%).
Стоимость уязвимостей определяется их эксплуатационной ценностью. Наибольший интерес представляют редкие и сложные для обнаружения уязвимости с высоким потенциалом применения. В 47% объявлений цена на уязвимости не указывается. Цена 0-day уязвимостей на чёрном рынке может быть до 20 раз выше, чем в багбаунти-программах.
На этом рынке также активно развивается сервисная модель. Уже около 7% объявлений об услугах связаны с покупкой или продажей услуг по эксплуатации уязвимостей в программном обеспечении. При этом 0-day уязвимости упоминаются в 40% таких объявлений, что подтверждает их высокую востребованность.
Теневой рынок формирует развитую экосистему продажи информации об уязвимостях, но связан с рисками мошенничества и уголовного преследования.
💡 Рекомендации
Компаниям следует сочетать технические и аналитические меры защиты: использовать багбаунти для непрерывного поиска уязвимостей, кибериспытания для проверки реальных сценариев атак и threat intelligence для мониторинга угроз и теневых площадок.
Важно придерживаться проактивного подхода: регулярно анализировать поверхность атаки, выявлять и устранять уязвимости до их эксплуатации злоумышленниками, повышая киберустойчивость и снижая потенциальный ущерб.
➡️Ⓜ️ MAX | @avleonovrus #PositiveTechnologies #PositiveResearch #BugBounty #StandoffBugBounty #HackerOne #Bugcrowd #VulnerabilityResearch #Research #VulnerabilityManagement #ThreatIntelligence #AttackSurface #ZeroDay #Exploit #ResponsibleDisclosure #CyberThreats #DarkWeb #Cybercrime | 1 594 |
| 13 | В блоге компании Sysdig вышел пост о первой хорошо задокументированной агентной ransomware-кампании JADEPUFFER. Суть там в следующем. Первоначальный доступ злоумышленники получили через опубликованный в Интернет сервер Langflow (платформа для создания и развертывания AI-агентов и workflow), проэксплуатировав уязвимость CVE-2025-3248. Эта уязвимость позволяет удалённому неаутентифицированному атакующему с помощью специально сформированного HTTP-запроса выполнить на сервере произвольный код. Далее злоумышленники запустили адаптивную и полностью автоматизированную кампанию, дошли до целевой системы и пошифровали базу данных продакшена. 🤖🤷♂️ При компрометации базы эксплуатировалась уязвимость обхода аутентификации в Nacos (CVE-2021-29441). Nacos - платформа для динамического обнаружения сервисов, управления конфигурациями и администрирования сервисов.
Эксперты Sysdig приводят следующие аргументы в пользу того, что эти действия выполнялись полностью автоматически:
🔻 Все полезные нагрузки доставлялись через RCE-уязвимость в Langflow в виде Python-кода, закодированного в Base64. Декодированные полезные нагрузки содержат большое количество комментариев, объясняющих, почему выполняется каждое действие. Там есть приоритизация целей по "окупаемости" (Return on Investment), определение "самой крупной" базы данных и описание назначения каждого шага. Люди обычно не добавляют комментарии к каждой команде вида python3 -c, а LLM делают это по умолчанию.
🔻 Слишком быстрая диагностика и исправление ошибок. Например, за 30-50 секунд был пройден полный цикл от неудачной попытки входа до диагностики причины ошибки, исправления кода и успешной аутентификации.
🔻 Во время атаки LLM читала обычный текст, найденный в системе, и принимала решения на его основе, а не просто искала совпадения по шаблонам. Такое поведение повторялось даже в разных сессиях с интервалом в несколько недель.
Ну и более 600 осмысленных пейлоадов, выполненных за короткий промежуток времени... Не очень похоже на человека с фиксированным набором утилит. 😉
Мораль? Если не будете детектировать и устранять уязвимости, мисконфигурации и прочие экспозиции, то вас рано или поздно взломают и пошифруют. Это произойдёт с нечеловеческой скоростью и эффективностью и не потребует от злоумышленника особой квалификации. 👾👻
Эксперты Sysdig описывают следующие этапы атаки (здесь я буду обозначать LLM-агента, проводившего атаку, тоже как "JADEPUFFER"):
[ Читайте полностью в посте на сайте avleonov.ru ]
➡️Ⓜ️ MAX | @avleonovrus #JADEPUFFER #Sysdig #AgenticAI #AI #LLM #Ransomware #Langflow #Nacos #Python #Exposure #PostgreSQL #MinIO #MySQL #JWT | 1 174 |
| 14 | Нам нужна национальная мобильная ОС. Соглашусь с Игнатием Цукергохером, что в плане мобильных ОС дело пахнет керосином и нужно что-то срочно предпринимать. Apple удалила из App Store национальный мессенджер MAX, после чего были удалены и другие приложения VK. Вслед за этим появились новости о предупреждении Apple от ФАС и возможном штрафе до 4 млрд рублей. Вряд ли Apple устранит "дискриминацию российских поисковых систем и обеспечит предустановку отечественного ПО на устройствах с iOS до 15 июля 2026 года". 🙄 Да и в то, что Эппл Рус выплатит штраф, тоже верится с трудом. Есть основания полагать, что идёт постепенная эскалация, результатом которой будет запрещение мобильных устройств Apple (в каком-то виде) и дальнейшее снижение их функциональности в России, реализованное как со стороны купертинцев, так и со стороны РКН.
Казалось бы, чего нам переживать за Apple и эплофилов? Есть же устройства на Android. Но там Google тоже переходит к гиперцентрализации и вводит обязательную регистрацию авторов приложений. У тех, кто не пройдёт верификацию (или у тех, кто будет неугоден по каким-то причинам 😉), приложения будут заблокированы на каждом Android-устройстве по всему миру. Речь не только о приложениях из Play Store, а вообще обо всех приложениях. Продвинутые пользователи смогут установить произвольную APK, но для этого придётся пройти пляски с бубном из 9 пунктов, один из которых - "Подождите 24 часа". Чистой воды издевательство. Закручивать гайки начнут с сентября 2026 года.
Ну и в целом, когда Дуров говорил, что без собственной операционной системы "все приложения на смартфонах - "национальные" или "иностранные" - остаются уязвимыми для точечной слежки и цензуры со стороны США через бэкдоры и магазины приложений iOS и Android", он был прав.
Как по мне, появление в широкой продаже устройств с отечественной мобильной операционной системой возможно только в случае повторения того же финта, что и с национальным мессенджером МАКС:
🔻 Необходимо, чтобы было принято политическое решение, что да, нужно создавать мобильную ОС директивно.
🔻 Особый статус национальной мобильной операционной системы (НМОС) должен быть закреплён в законе РФ.
🔻 В закрытом режиме должен быть выбран конкретный исполнитель, у которого есть наработки и компетенции, чтобы развивать НМОС.
🔻 Производители устройств должны быть директивно простимулированы производить устройства на НМОС, а ритейл - их продавать. Хочешь быть на рынке и не иметь проблем - участвуй в продвижении НМОС.
🔻 При появлении устройств с НМОС в продаже необходимо агрессивно навязывать их потребителям. Устройство с НМОС в кармане должно быть таким же атрибутом лояльности, как портрет президента в кабинете. На публике каждого чиновника должны видеть только со смартфоном с НМОС.
🔻 Бизнесы, у которых есть мобильные приложения, должны в первую очередь обеспечить их работу в НМОС. Определённые важные типы приложений должны работать только под НМОС.
Какая именно мобильная ОС должна стать национальной? Как по мне, непринципиально. Их сейчас в России достаточно много: Аврора, РЕД ОС М, РОСА Мобайл, Astra Linux Mobile, Alt Mobile, KasperskyOS for Mobile, kvadraOS и другие.
[ Читайте полностью в посте на сайте avleonov.ru ]
➡️Ⓜ️ MAX | @avleonovrus #НМОС #Android #iOS #AOSP #AuroraOS #RedOS #RedOSM #ROSA #ROSAMobile #AstraLinux #AstraLinuxMobile #AltLinux #AltMobile #KasperskyOS #KasperskyOSforMobile #kvadraOS #Apple #AppStore #Google #OpenSource #ImportSubstitution #Импортозамещение #Runet #Durov #Fplus #РКН #ФАС #MAXmessenger | 1 440 |
| 15 | О правильном понимании термина "exposure" ("экспозиция") в контексте Exposure Management (Управление Экспозициями) и Continuous Threat Exposure Management (CTEM, Непрерывное Управление Экспозициями с учётом Угроз). Я решил вернуться к этому вопросу, более-менее подробно описать историю использования термина "exposure", а также обосновать, почему я считаю корректным определять термин "exposure" как "уязвимость в широком смысле". Сделаю я это на основе своих выступлений и дискуссий на конференциях Security Summit, Территория Безопасности и Периметр, а также семинаре компании "Киберпротект", проходивших этой весной.
Повторюсь, что у меня к термину "exposure" отношение непростое. Был период, когда он мне категорически не нравился, и я выступал против его использования. Но постепенно, как в знаменитой книге Дейла Карнеги, я перестал беспокоиться и научился с ним жить. 🙂
🎓 (НЕ)Использование в академической ИБ
Когда мы говорим об уязвимостях ("vulnerability"), мы обычно понимаем под этим ошибки программного обеспечения, "баги", которые злоумышленники могут использовать для реализации своих зловредных целей. Всё у чего есть CVE или БДУ идентификатор - это уязвимость. При этом если посмотреть формальное определение уязвимости, то оно окажется гораздо более широким. У ФСТЭК это "слабость актива или управления, эксплуатация которой приведёт к реализации одной или нескольких угроз" (ISO/IEC 27000:2014) или "Недостаток (слабость) программного (программно-технического) средства или информационной системы в целом, который (которая) может быть использована для реализации угроз безопасности информации" (ГОСТ Р 56545-2015). В глосарии NIST самое популярное определение уязвимости, используемое в 17 документах, звучит так: "слабость в информационной системе, процедурах обеспечения безопасности системы, внутренних контролях или реализации, которая может быть эксплуатирована или задействована источником угрозы".
А откуда взялось "exposure"? Это слово очень многозначное как в самом английском языке, так и при переводе на русский. В зависимости от контекста его могут переводить как подвергание, выставление, выставка, местоположение, обнажение, вид и т.д.
В академической информационной безопасности термин "exposure" практически не используется. Если термин "vulnerability", согласно глоссарию NIST встречается в 39 документах, то термин "exposure" только в двух:
🔹 В документе NIST SP 800-161r1-upd1 Cybersecurity Supply Chain Risk Management Practices for Systems and Organizations под "exposure" понимается "степень, в которой организация и/или заинтересованная сторона подвержена риску".
🔹 В документе NISTIR 8286 Integrating Cybersecurity and Enterprise Risk Management (ERM) под "exposure" понимается "комбинация уровней вероятности и воздействия для риска".
Несмотря на низкую академическую востребованность, термин "exposure" в настоящее время активно используется индустриальной ИБ-экосистемой (Gartner, крупные вендоры, консалтинговые и платформенные игроки), но в иных смыслах.
⚙️ Эпоха Tenable
Одним из главных популяризаторов термина стала компания Tenable, которая с 2017 года начала продвигать концепт "Cyber Exposure" как "новую развивающуюся дисциплину управления и измерения современной поверхности атаки, позволяющую точно понимать и снижать киберриски" (Tenable Delivers Record Results in Q2 and the First Half of 2017). Однако при описании этого "Cyber Exposure" они используют термин "exposure", не определяя его. 🤷♂️
[ Читайте полностью в посте на сайте avleonov.ru ]
➡️Ⓜ️ MAX | @avleonovrus #Exposure #ExposureManagement #CTEM #CyberExposure #Vulnerability #VMprocess #Gartner #Tenable #NIST #FSTEC #BitSight #Tetrate #Hexnode #SecuritySummit #tb2026 #PerimeterConf #Киберпротект #methodology #terms | 1 109 |
| 16 | Каналу @avleonovrus "Управление Уязвимостями и прочее" сегодня исполнилось 4 года. Я календарь переверну и снова 3 июля. 🙂 Как 3 июля 2022 года я написал первый пост про необходимость скорейшей девестернизации российского IT, так и продолжаю, помимо основной темы про уязвимости и их детектирование, гнуть свою линию. За здоровый IT-лоялизм, за признание явных успехов, за поддержку наших в беде, за повышение наступательного киберпотенциала страны. Позиция эта довольно непопулярная. Особенно в недозаблокированной соевой ТэГэшечке, где в почёте бессовестный популизм и оголтелое критиканство, направленное против любых государственных инициатив. 🫠🤷♂️
Однако для меня очередной год писательства прошёл весьма успешно. Посты выпускал более-менее регулярно. Количество подписчиков ТГ-канала перевалило за психологически/юридически значимую отметку в 10к и достигло уже 11 600+. ТГ-канал получил почётный статус A+ и я зарегистрировал канал @avleonovrus в национальном мессенджере MAX. Там уже больше 500 подписчиков! 🔥 Просмотры/посещения на сайте avleonov.ru также выросли за год в 3-4 раза. Спасибо большое всем тем, кто подписан, читает, лайкает, комментирует и делится постами! 🙏
Я собираюсь и дальше проживать свою лучшую жизнь и с удовольствием делиться с вами своими мыслями про Управление Уязвимостями и прочее. 😇 В первую очередь планирую писать о том, что непосредственно связано с моей работой и моими около-VMными проектами (обзоры Microsoft Patch Tuesday, Linux Patch Wednesday, трендовых уязвимостей, VM-ных продуктов и изменений регуляторики), во вторую - о том, что происходит в мире Vulnerability Management-а и кажется мне по каким-то причинам важным или любопытным, а в третью - обо всём остальном, о чём посчитаю нужным: от ситуации со смартфончиками до семейного отдыха и ХудЛита. Потому что могу! 😉
А вот всерьёз заниматься развитием своего "личного бренда", стремиться к безудержному росту количества подписчиков любыми средствами, превращаться в желтушное недо-СМИ, транслирующее 24/7 нейрослопные пересказы новостей с претенциозной популистской подачей, я как-то не планирую. 😅🤷♂️
Погнали в следующий год!
➡️Ⓜ️ MAX | @avleonovrus #годовщина #blogging #VMprocess #Telegram #community #MAXmessenger #ITloyalism #deWesternization #personalbrand #дыбр | 1 052 |
| 17 | Про уязвимость Cross Site Scripting - Microsoft Exchange (CVE-2026-42897). Уязвимость была исправлена 14 мая вне регулярных Microsoft Patch Tuesday. Неправильная нейтрализация входных данных при генерации веб-страницы (CWE-79, "межсайтовый скриптинг") в Microsoft Exchange Server позволяет неавторизованному злоумышленнику осуществить атаку с подменой (spoofing) по сети. Фактически это означает, что удалённый злоумышленник может отправить пользователю специально сформированное электронное письмо. Если пользователь откроет это письмо в Outlook Web Access (OWA) и будут выполнены определённые условия взаимодействия, произвольный JavaScript-код может быть выполнен в контексте браузера пользователя. В результате злоумышленник может получить контроль над почтовым ящиком пользователя, используя активную пользовательскую сессию.👾 Для этой уязвимости эксперты Microsoft сразу указали признаки эксплуатации вживую. Уязвимость была добавлена в CISA KEV 15 мая.
⚒️ Публичный эксплойт для уязвимости был опубликован на GitHub также 15 мая.⚙️ Первоначально для устранения уязвимости предлагали использовать меры митигации, распространяемые через службу Exchange Emergency Mitigation (EM) или с помощью скрипта Exchange on-premises Mitigation Tool (EOMT). Обновления безопасности для Microsoft Exchange Server Subscription Edition RTM, а также Exchange Server 2016 и 2019, устраняющие уязвимость, были выпущены практически через месяц, 9 июня. Эксперты Microsoft рекомендовали оставить включёнными меры митигации и после установки патча, поскольку они обеспечивают дополнительный уровень защиты. Однако применение этих мер митигации может вызывать проблемы (например, ошибки при печати календаря и отображении изображений в OWA).
⚠️ Обратите внимание, что Exchange Server 2016 и 2019, срок поддержки которых уже завершился, также подвержены этой уязвимости. Обновления безопасности для Exchange Server 2016 и 2019, выпущенные в период с мая по октябрь 2026 года, доступны только клиентам, участвующим во втором этапе программы Extended Security Update (ESU).
➡️Ⓜ️ MAX | @avleonovrus #Microsoft #Exchange #Outlook #OWA #XSS #Spoofing #JavaScript #InternetExplorer #Edge #CISA #CISAKEV #KEV #exploit #GitHub #EM #EOMT #ESU | 1 241 |
| 18 | Автоматическая генерация рекомендаций по устранению уязвимостей в облачном DAST-сканере приложений PT BlackBox с помощью нового ИИ-помощника PT Naira от Positive Technologies.
🤖 Для каждой найденной уязвимости в интерфейсе PT BlackBox Scanner предусмотрена отдельная карточка (описание уязвимости, затронутый URL, технические детали и общие рекомендации по исправлению). Теперь в этой карточке в разделе "Как исправить?" появилась кнопка "Получить рекомендацию Positive LLM". При нажатии система начинает собирать контекст, связанный с обнаруженной проблемой: тип уязвимости, особенности целевого веб-приложения, характеристики обнаруженного технологического стека. На основе этих и других данных PT BlackBox Scanner формирует специализированный промпт и отправляет его в PT Naira. Во время генерации модель анализирует собранный контекст и формирует рекомендации с учётом особенностей конкретного приложения.
📋 Генерация рекомендаций занимает 5-7 секунд, встроена прямо в процесс анализа уязвимостей и не требует отдельного общения с ИИ-помощником. В результате пользователь получает пошаговую инструкцию: что именно настроено неправильно, почему это может быть опасно и как исправить проблему.
☁️ Сам помощник PT Naira работает в облаке Positive Technologies как SaaS-решение. Т.к. PT BlackBox Scanner работает в том же облаке, интеграция включается буквально за 20 секунд. Все данные об уязвимостях клиентов остаются под контролем Positive Technologies и не передаются третьим лицам или внешним LLM.
Также PT Naira уже интегрировали с MaxPatrol SIEM версии 27.6 и выше для объяснения событий безопасности. В планах расширение списка продуктов Positive Technologies, с которыми работает PT Naira.
Как считаете, какие функции Vulnerability Management-решений можно было бы улучшить с помощью интеграции с PT Naira?
➡️Ⓜ️ MAX | @avleonovrus #PositiveTechnologies #PTNaira #MaxPatrolSIEM #DAST #PTBlackBox #PositiveLLM #AI #LLM | 1 282 |
| 19 | ФРИИ и METASCAN запускают совместный фонд для инвестиций в ИБ-компании с готовым продуктом, первыми клиентами и потенциалом масштабирования. Для ФРИИ инвестирование - это основное направление, а вот участие METASCAN, разработчика EASM-сканера, в фонде довольно неожиданно и вызывает интерес. 🧐 Причём METASCAN будут оказывать не только экспертную поддержку, но и выступать в качестве со-инвестора. 😲
В рамках экспертной поддержки компании получат:
🔹 Обучение продажам в B2B: Методология SolutionSales, сейловые фреймворки - PPVVC, MEDDIC, построение UVP.
🔹 Обучение маркетингу в B2B: Анализ рынка, тестирование гипотез (HADI-циклы), CustomerDevelopment (Discovery).
🔹 Фреймворки по построению команды и управлению процессами: Основная база из LEAN.
🗃 Также компании получат доступ к корпоративной клиентской базе METASCAN (100+ компаний, включая Сбербанк, ВТБ, Ростелеком, Альфа-банк, РСХБ, Wildberries, Ланит, FESCO, Белуга, СПБ Биржа).
💰 Базово METASCAN собираются инвестировать за долю ДО 10% (целятся в 5-8%). На сайте фонда фигурируют суммы 5-100 млн на проект. Задачи поглотить команды или лезть в их операционку нет. Речь не про покупку стартапов, а про посевные инвестиции, где METASCAN прежде всего хочет помочь молодым командам знаниями и остаться миноритарным инвестором.
Для компаний, которым это будет интересно и которые будут наиболее релевантны для METASCAN, возможны индивидуальные предложения по более тесному сотрудничеству. Вот несколько недавних примеров:
🔻 defbox.io - тренировочная платформа для специалистов по информационной безопасности, включающая практические сценарии атак, защиты и расследования инцидентов. METASCAN стали соучредителем с долей 24,5% и помогают команде за счет доступа к своим корпоративным клиентам.
🔻 152.metascan.ru - сервис проверки сайтов на соответствие требованиям российского законодательства в области защиты персональных данных. В этом случае METASCAN выкупили проект по инициативе фаундеров.
Имхо, тема выглядит интересно, ИБ-стартаперам имеет смысл присмотреться. 😉
Требования к компаниям и проектам:
🚀 Фонд рассматривает проекты, если: IT-продукт в сфере информационной безопасности ориентирован на B2B-сегмент и компания зарегистрирована в РФ. Продукт уже готов или находится в коммерческом использовании, есть первые клиенты, пилоты, продажи или подтвержденный спрос, а команда демонстрирует чёткое желание масштабировать бизнес.
🎯 Приоритетные направления: Управление уязвимостями, защита веб-приложений и API, автоматизация ИБ-процессов. Интерес представляют новые технологии в кибербезопасности, импортозамещение в ИБ, а также безопасность данных и облачная безопасность.
⏳ Пока рано сотрудничать, если: Есть только идея, а продукт ещё не готов к рынку. Отсутствуют клиенты, пилоты или подтвержденный спрос. Команда не готова активно развивать компанию, нет четкого понимания целевого рынка и модели продаж.
⛔️ Фонд не рассматривает: Офлайн-бизнесы без IT-продукта и компании, которые зарегистрированы вне РФ. Также их не интересуют проекты без цели масштабирования и решения, не относящиеся к сфере информационной безопасности.
➡️Ⓜ️ MAX | @avleonovrus #ФРИИ #METASCAN #seedinvestment #Investments #B2B #импортозамещение #EASM #SolutionSales #CustomerDevelopment #PPVVC #MEDDIC #UVP #HADI #LEAN #Сбербанк #ВТБ #Ростелеком #АльфаБанк #РСХБ #Wildberries #Ланит #FESCO #Белуга #СПББиржа #defbox #152metascan #ФЗ152 | 1 162 |
| 20 | Познакомился с творчеством Марины и Сергея Дяченко, начав с их самого известного романа "Vita Nostra". Поделюсь впечатлениями. Пишу, не фильтруя спойлеры, поэтому, если ещё не читали роман, но собираетесь это сделать, будьте осторожны!
Безусловно, это очень талантливое произведение. Настолько всё здорово и достоверно прописано, что с первых страниц проваливаешься в этот насыщенный новый мир и начинаешь в нём буквально жить. Очень высокий уровень работы с текстом и художественной выразительности. Вне всяких сомнений - Литература. 👍
Засада в том, что формально заявленный как городское фэнтези и магический реализм, роман скорее относится к жанру философского хоррора. Повествование начинается с изумительных сцен летнего отдыха на море. Но уже буквально через несколько страниц авторы начинают постепенно погружать читателя в атмосферу тревоги, а затем и прямого психологического насилия. Уровень околобалабановской хтони постепенно усиливается, и где-то к концу первой трети книги становится запредельным. Не "Груз 200", конечно, но что-то в схожей стилистике. И проходить через это вместе с главной героиней в режиме глубокого погружения (текст-то остаётся супер-талантливым) - ну такое, на любителя. 🙄🤢 Я несколько раз всерьёз хотел дропнуть книгу.
При этом значение предварительных практик "я не прошу невозможного" (заплывов/пробежек с унизительными ритуалами, а у некоторых героев второго плана и чего-то гораздо более гнусного) и этих странных золотых монеток фактически не раскрывается. Можно себе домыслить, что это своего рода дрессировка или техника "нога в двери". Но у меня создалось впечатление, что авторы собирались как-то красиво обыграть эту тему, но в итоге не осилили, скомкали и свели к шок-контенту. 🤷♂️ Возможно, конечно, в продолжениях этого романа к этой теме возвратятся.
Ко второй половине книги уровень тревожности слегка спадает, хотя всё равно отдельные главы дались мне нелегко. Особенно сцена с младенцем - прям бр-р. 😱 Хоррор и триллер - не мои жанры. 🙂 Хотя понимаю, что для создания впечатления такие "эмоциональные качели" - очень действенный приём.
Сам сюжет несколько предсказуем, но книга оставалась интересной до конца. 👍
Описания жёсткого, даже жестокого, обучения бессмысленной и противоестественной ерунде, мысленно вернули меня на бесконечные пары по дискретке в Бауманке, ИУ-8. Портнов со своей манерой явственно напомнил Жукова (причём одновременно и Д.А., и А.Е. 😅). Впрочем, здесь образ, конечно, типичен и узнаваем во многих строгих, желчных и местами ироничных преподах. Метафора обучения, имхо, самое ценное, что есть в книге. Как упорное систематическое обучение пересобирает тебя изнутри. И как это здорово показывается в перспективе первого, второго, третьего курса. 😇🔥 В жизни всё выражено, конечно, не так ярко, как в книге. Натуральные крылья не вырастают. Но глубокий отпечаток на личности, безусловно, всегда остаётся. 🙂
Кстати, про крылья. Очень понравился момент, когда у главной героини появляются маленькие крылышки, которые под одеждой топорщатся, как горб. О чём нам любезно сообщают авторы. В голове сразу "щёлкает": а у кого ещё был горб? Николай Валерьевич Стерх. Чёрт побери, неспроста же у него птичья фамилия, он в горбе крылья прячет! 🙂 И там таких приятных "щёлкающих" намёков весьма много. Правда, я развивая эту догадку, думал, что часть студентов будут превращаться в ангелоподобных сущностей, а часть - в бесоподобных, по типу Портнова и Фарита Кожевникова. Но сюжет в итоге закрутился в другую сторону. 👌
Метафора частей Речи мне не особо зашла. Когда в конце Сашку на экзамене пафосно назвали "Пароль", орнул в голосинушку. 😄 Родная ИБшечка не отпускает и в худлите.
[ Читайте полностью в посте на сайте avleonov.ru ]
➡️Ⓜ️ MAX | @avleonovrus #BookReview #ХудЛит #Offtopic #VitaNostra #Dyachenko #BMSTU #IU8 | 1 209 |
