Бастион
رفتن به کانال در Telegram
Бастион — эксперт в области информационной безопасности Оказываем полный спектр услуг по ИБ: от пентеста до комплексных ИТ/ИБ-аудитов https://bastion-tech.ru/
نمایش بیشتر1 037
مشترکین
+224 ساعت
-17 روز
+4530 روز
آرشیو پست ها
1 037
❤️ Встречайте второй сезон подкаста «Все по ИБ»!
В первом выпуске второго сезона подкаста «Все по ИБ» поговорим, почему внедрение безопасной разработки не заканчивается покупкой инструмента, как выстроить процессы, определить ответственность и не утонуть в потоке находок.
Гости выпуска:
👤 Артем Пузанков – Руководитель направления безопасной разработки Бастиона
👤 Антон Володченко – Руководитель разработки продуктов в CodeScoring
Слушайте новый выпуск на ➡️ vsepoib.mave.digital
Смотрите в ➡️ VK Видео
Предложения / Сотрудничество: vsepoib@bastion-tech.ru
#Подкасты
• TG • MAX • VK •
1 037
+3
❤️ Приглашаем гостей OFFZONE 2026 послушать доклады экспертов Бастиона
Уже завтра в Москве стартует OFFZONE — ежегодная международная конференция по практической кибербезопасности.
✅ Вместе с нашими специалистами приготовили для гостей мероприятия три доклада, которые зачитаем в первый день конференции в рамках Community Track и AppSec.Zone.
В перерывах между докладами заходите на стенд Бастиона! Наша команда приготовила для участников конференции интересные задачи и ценные призы.
До встречи на OFFZONE! ❤️
#Мероприятия
• TG • MAX • VK •
1 037
❤️ Специалисты Бастиона заняли три почетных места на Pentest Award 2026
Pentest Award — отраслевая премия для пентестеров, организованная компанией «Авилликс». Мероприятие призвано отметить профессиональные достижения специалистов и создать площадку для обмена опытом между практиками индустрии.
В этом году специалисты Бастиона отметились сразу в трех номинациях премии:
🏆 Иван Глинкин, руководитель отдела прикладных исследований, III место в «Девайс» — за мастерство анализа уязвимостей в физических устройствах: от сетевого оборудования и IoT до бытовой электроники.
✅ Максим Ромодин, руководитель группы по анализу защищенности мобильных и веб-приложений, IX место в «Kill Chain» — за мастерство построения полной атаки из двух и более последовательных шагов.
✅ Дмитрий Неверов, технический консультант, X место в «Out of Scope» — за нестандартные находки и достижения в области наступательной кибербезопасности.
Поздравляем коллег с отличными результатами и желаем новых побед в будущем! ❤️
#Мероприятия
• TG • MAX • VK •
1 037
🔍 Главная проблема ИИ в багхантинге — не поиск, а подтверждение гипотез
LLM может быстро сгенерировать большой список возможных уязвимостей, но без жесткой проверки специалист очень быстро тонет в массе ложноположительных отчетов.
👤 Владислав Бэк, специалист отдела реагирования на инциденты Бастиона, предлагает рассматривать ИИ-багхантинг как четкий пайплайн из нескольких уровней:
🔵 сначала ИИ ищет возможные проблемы;
🔵 затем находки проверяются по заданным правилам;
🔵 далее они сверяются с базой известных случаев;
🔵 только после этого подтверждаются техническими средствами — в идеале с помощью других моделей.
🔗 Подробно о построении такого пайплайна Владислав рассказал в статье на Хабре.
Рекомендуем к прочтению всем, кто уже пробовал использовать ИИ в Bug Bounty и сталкивался с потоком ложных срабатываний, а также новичкам и опытным этичным хакерам.
#Хабр
• TG • MAX • VK •
1 037
❤️ Бастион и Гарда приняли участие в летних интенсивах для школьников «БАУМЕНТЕХ. ДЕТИ»
Бастион стал одним из главных партнеров образовательной программы по информационной безопасности.
За три недели более 100 школьников 7–11 классов из разных регионов России:
🔵познакомились с основными направлениями ИБ;
🔵приняли участие в мастер-классах по шифрованию и посетили Музей криптографии;
🔵узнали, какие инструменты используют этичные хакеры, прошли практикум по тестированию на проникновение;
🔵проверили знания в CTF-соревнованиях и командном расследовании киберинцидентов;
🔵провели собственное расследование инцидента.
«В рамках таких мероприятий наши эксперты делятся со школьниками профессиональными знаниями и навыками, которые быстро обретут практическую пользу и помогут на первых этапах карьеры. Подобные программы дают ученикам возможность познакомиться с интересующей их отраслью, совершить первые шаги в ее изучении, а также провести время в кругу единомышленников и лучше узнать себя. Для ИБ-компаний это возможность оставаться на одной волне с будущими специалистами и формировать культуру информационной безопасности еще со школьной парты».— отметила Яна Ксендзовская, руководитель группы образовательных программ Бастиона. #Новости • TG • MAX • VK •
1 037
🗡 3…2…1… Бэкап: три копии данных, два разных носителя, одна копия вне контура
«Золотое» правило резервного копирования по принципу 3-2-1 появилось еще в 1980-х и до сих пор остается базовым минимумом защиты данных, хотя со временем схема заметно усложнилась.
👤 Как рассказал Cyber Media Семен Рогачев, руководитель отдела реагирования на инциденты Бастиона, классическая модель эволюционировала в 3-2-1-1-0. В нее добавились одна неизменяемая или изолированная копия (WORM, Write Once Read Many), а также обязательная проверка восстановления без ошибок.
При этом формально правильная схема еще не гарантирует реальную защиту. Если WORM реализован только программно или недостаточно защищен, систему хранения можно скомпрометировать. В таком случае вся архитектура теряет смысл.
Резервное копирование важно защитить как критичный актив. ИБ-специалисту необходимо:
🔵 проверять, как организован вход в систему резервного копирования;
🔵 оценивать, насколько она изолирована от остальной инфраструктуры;
🔵 своевременно закрывать уязвимости, позволяющие получить нелегитимный доступ к системе.
🔗 Подробности в материале Cyber Media.
#Эксперты
• TG • MAX • VK •
1 037
🗡 Пассажиры в аэропортах — удобная цель для злоумышленников
Стресс, спешка, усталость и незнакомая обстановка снижают внимательность пассажиров. Кроме того, у людей в аэропорту при себе все, что нужно обманщикам: документы, карты, смартфоны, личные и рабочие устройства.
👤 Анастасия Патрушева, специалист департамента киберразведки Бастиона, в беседе с «Известиями» выделила сразу несколько излюбленных схем злоумышленников, нацеленных на путешественников: сообщения о задержке рейса, просьба доплатить за багаж, QR-код «для регистрации» на рейс и фальшивый Wi‑Fi с названием аэропорта.
Подобные бытовые ситуации проще внедрить в сценарий атаки. Особо уязвимы пожилые пассажиры, семьи с детьми, иностранцы и те, кто уже столкнулся с задержкой или отменой рейса.
Как защитить себя и близких в поездках:
🔵 Отключите автоматическое подключение к беспроводным сетям;
🔵 Не вводите банковскую информацию, коды подтверждения или рабочие учетные данные после перехода по непроверенному QR-коду;
🔵 Для важных операций используйте личный мобильный интернет;
🔵 Заряжайте технику от собственной зарядки или пауэрбанка;
🔵 Любые требования срочно оплатить сбор, сообщить код или установить приложение перепроверяйте через официальные ресурсы или сотрудников авиакомпании.
#Эксперты
• TG • MAX • VK •
1 037
⚠️ Риски утечек конфиденциальной информации через ИИ-сервисы продолжают расти
Сотрудники организаций используют нейросети для работы с внутренними документами, обработки рабочей информации ради экономии времени. Этот тренд со временем только набирает обороты, а значит, растут и риски утечек чувствительных данных.
👤 При этом полный запрет на использование ИИ не может полностью решить проблему, рассказал в беседе с CISOCLUB Алексей Трофимов, главный специалист группы по анализу защищенности мобильных и веб-приложений Бастиона. Пользователи все равно будут искать способы применять ИИ в обход административных ограничений и регламентов.
Наилучший способ на деле существенно снизить риски утечек — не отбирать у сотрудников инструмент, а дать им безопасную внутреннюю альтернативу публичным ИИ-сервисам.
«Единственное решение, которое действительно поможет защитить конфиденциальную информацию, — развернуть локальный сервер, которым сотрудники смогут воспользоваться для решения задач», — заключил Алексей Трофимов.#Эксперты_объясняют • TG • MAX • VK •
1 037
⚡️ Бастион зафиксировал рост спроса на ИИ-компетенции у ИБ-специалистов
Если раньше компании искали экспертов с сильной технической базой в классических ИБ-направлениях, то сегодня востребованы специалисты, которые помимо этого обладают опытом безопасного использования и внедрения ИИ.
👤 Ольга Борисова, руководитель группы поиска и подбора персонала Бастиона, в беседе с CISOCLUB отметила, что ИИ меняет как структуру отрасли, так и сам характер работы специалистов.
«Технологии позволяют автоматизировать рутинные задачи, чтобы специалисты могли сосредоточиться на более сложной деятельности. В результате меняется не столько объем работы, сколько ее характер, а требования к квалификации кандидатов растут».В таких условиях растет нехватка кадров с релевантным практическим опытом. Новые направления появляются быстрее, чем рынок успевает подготовить людей с необходимыми компетенциями. Сам рынок уже пытается сократить этот разрыв: расширяются образовательные программы, появляются профильные курсы и дисциплины, связанные с LLM. #Эксперты_объясняют • TG • MAX • VK •
1 037
❤️ Бастион расширяет линейку услуг
Портфель компании дополнился анализом защищенности корпоративных ИИ-систем и программно-аппаратных комплексов (Hardware Hacking).
➡️ Проверка уязвимостей корпоративных ИИ-моделей — для безопасного развития LLM-сервисов и контроля рисков утечек через внутренние службы.
Оценим уровень защищенности вашей системы, определим слабые места, проверим ответы нейросети на наличие конфиденциальной информации, а также проведем анализ безопасность ресурсов, используемых LLM в работе.
➡️ Анализ уязвимостей ПАК — для оценки безопасности оборудования и встроенного ПО через моделирование реальных сценариев атак.
Наши специалисты проведут полное полное тестирование ваших умных устройств, промышленных систем и электронной техники на наличие слабых мест в защите. По итогу предоставим прозрачную оценку возможных последствий киберинцидента.
«Многие крупные организации сейчас используют в работе собственные LLM. В них загружается большой объем внутренней информации о компании, компрометация которой влечет за собой серьезные риски — от утечек до нарушения бизнес-процессов. Это делает защиту LLM-моделей важной и востребованной областью ИБ. Наша команда уже реализовала ряд проектов по анализу уязвимостей ИИ-систем и программно-аппаратных комплексов. Мы планируем дальше масштабировать эти направления, так как видим растущую потребность у представителей российского бизнеса и внимательно следим за развитием технологий»,— поделился Дмитрий Калинин, руководитель департамента по работе с уязвимостями и инцидентами информационной безопасности Бастиона. 🔍 Эти и другие услуги Бастиона смотрите на сайте bastion-tech.ru #Новости • TG • MAX • VK •
1 037
+5
✅ Грамотный офбординг должен включать обязательное и полное удаление аккаунтов и доступов бывших сотрудников
Учетки и доступы бывших сотрудников — одна из самых любимых точек входа для злоумышленников. После увольнения доступы к почте, облаку, Git, чатам и админ-панелям нередко остаются активными месяцами или вообще не попадают в зону контроля.
⚠️ Такие «забытые» всеми, кроме злоумышленников, аккаунты отлично подходят для шпионажа, кражи данных, закрепления в сети и перенаправления трафика на ресурсы атакующих.
👤 Вместе с Николаем Клендаром, директором по информационной безопасности Бастиона, собрали самые частые ошибки офбординга и рассказали, как их исправить.
#Эксперты_объясняют
• TG • MAX • VK •
1 037
+5
❤️ Бастион: 8 лет на страже кибербезопасности России
В 2018 году Бастион начал покорять отечественный ИБ-рынок как самостоятельная компания. Мы стартовали с пентеста и аудитов безопасности компаний по собственной методологии и за минувшие 8 лет существенно развили свою экспертизу по другим направлениям.
Сейчас Бастион не просто проверяет защищенность ИТ-инфраструктур компаний. Наша команда развивает и оказывает полный спектр услуг по:
🔵 Непрерывному наблюдению, анализу и реагированию на инциденты;
🔵 Безопасной разработке;
🔵 Системной интеграции;
🔵 Расследованию инцидентов и другим ИБ-направлениям.
Столь стремительное развитие компании стало возможным благодаря нашим заказчикам и партнерам, доверяющим Бастиону свою безопасность.
Также выражаем благодарность нашим сотрудникам, которые на протяжении всех этих лет ответственно и профессионально подходят к работе.
Спасибо, что вы с нами. ❤️
#Новости
• TG • MAX • VK •
1 037
❤️ Представляем Attack Replay — open source решение для проверки СЗИ
Когда СЗИ уже «в стойке», важно не то, как его настроили, а как оно ведет себя в промышленной эксплуатации. Проверять это во время реального инцидента — слишком поздно. Поэтому работу инструмента оценивают заранее с помощью приемочных испытаний еще до внедрения СЗИ в инфраструктуру.
Такие тесты позволяют заранее оценить поведение решения под нагрузкой и проверить, насколько его реальные возможности соответствуют заявленным характеристикам.
➡️ Мы сделали свой инструмент — Attack Replay — открытую утилиту для воспроизведения и модификации сетевого трафика при тестировании СЗИ. Она объединяет функции редактирования pcap-файлов, воспроизведения трафика и сбора статистики в одном интерфейсе.
В статье на Хабре разобрали:
🔵 почему текущий стек инструментов усложняет тестирование СЗИ;
🔵 какие ограничения есть у популярных решений;
🔵 как устроен Attack Replay и какие задачи он решает;
🔵 какие результаты он уже показал в реальных проектах.
🔗 Исходный код инструмента доступен на GitHub.
#Эксперты_объясняют
• TG • MAX • VK •
1 037
👀 Большие языковые модели (LLM) снижают порог входа в хакинг и ускоряют атаки
👤 Семен Рогачев, руководитель отдела реагирования на инциденты Бастиона, в разговоре с «Киберболоидом» отметил, что LLM все активнее используются злоумышленниками как инструмент усиления атак.
За счет огромного количества инструкций, скомпрометированных мануалов и обучающих материалов даже не очень квалифицированный хакер может оперативно выполнять шаблонные действия, развивающие проникновение в систему.
Как правило, от неквалифицированных массовых атак с применением LLM спасают:
🔵 Сегментация сети — разделение инфраструктуры на изолированные сегменты (VLAN, зоны доверия), ограничение east-west трафика и доступов между ними, в идеале — Zero Trust-подход.
🔵 Корректная настройка доступов — использование принципа наименьших привилегий (PoLP), разграничение ролей, отказ от «широких» сервисных аккаунтов и общих учеток, регулярный аудит прав, контроль привилегированных сессий и использование MFA для критичных систем.
🔵 Полноценный мониторинг — централизованный сбор логов (SIEM), отслеживание аномалий, алерты на подозрительную активность, а также EDR/XDR для конечных точек и отработанные процессы реагирования, чтобы даже самые «шумные» действия хакеров не терялись в логах.
🔗 Подробности в материале Киберболоида.
#Эксперты
• TG • MAX • VK •
1 037
👀 Злоумышленники обзванивают недавно уволенных граждан с предложением «выплатить» компенсацию
В ходе диалога потенциальным пострадавшим предлагают заполнить заявление и подтвердить его кодом для авторизации на различных сервисах, что в конечном итоге приводит к краже аккаунта.
👤 Константин Ларин, руководитель департамента киберразведки Бастиона, сообщил читателям IT Speaker, что общение со злоумышленниками выглядит очень правдоподобным благодаря методу «легитимизации». В разговоре они постоянно упоминают реальное место работы, дату увольнения, имя кадрового сотрудника и другие подлинные данные, получаемые из утечек.
Чтобы минимизировать риск компрометации данных о сотрудниках, компаниям необходимо вводить полный запрет на передачу кадровой информации по телефону и электронной почте и соблюдать несколько простых правил:
🔵 Отправляйте чувствительные сведения только через верифицированный канал и после внутреннего согласования;
🔵 Утвердите регламент обработки внешних запросов;
🔵 Введите принцип минимизации доступа к данным кадровой службы и журналируйте все выгрузки;
🔵 Поговорите с сотрудниками о том, что ни один госорган не собирает списки уволенных через входящие звонки и мессенджеры.
⚠️ Гражданам рекомендуем никогда не передавать посторонним людям коды для авторизации в различных сервисах, а также не обмениваться чувствительными данными по незащищенным каналам передачи информации.
#Эксперты
• TG • MAX • VK •
