uk
Feedback
Too Many Apples

Too Many Apples

Відкрити в Telegram

Копаемся в устройстве яблочных устройств. Инфоевреи.

Показати більше
219
Підписники
Немає даних24 години
+57 днів
+730 днів
Архів дописів
Поговорили с Витей Еременко. Он был главой инжиниринга SOC VK, руководителем направления TI в WB, а сейчас - Лидер продуктовой практики PT NAD в Positive Technologies. Освятили ✟ следующие вопросы: -Прогрессивная оргструктура SOC - Detection engineering+CERT, и почему она лучше классической -Разница в производительности SIEM на ELK vs Clickhouse. На чем могут технически споткнуться решения разных стеков. Какие задачи какой стек лучше решает -Как быстро оценить уровень зрелости SOC на пальцах -Хитрости грамотной работы с Threat Intelligence. Как работать с TI, чтобы он принес максимальную пользу конкретной компании -Куда пришло развитие IDS решений, что такое PT Network Attack Discovery, чем он полезен

Дорогие подписчики, я являюсь членом программного комитета Highload, и поэтому собщаю вам о предстоящем мероприятии. Встреча докладчиков и программного комитета Saint HighLoad++ 2025 Дата: 6 февраля Место: г. Санкт-Петербург, ул. Уральская, д. 4, офис компании Nexign Время сбора: 18:30 Начало: 19:00 Что будет на встрече: ⠀ — ПК конференции расскажет про актуальные темы в 2025 году, про доклады и форматы, в которых можно выступить на SHL; — Гости будут питчить свои доклады, а ПК — давать обратную связь в режиме реального времени. Можно протестировать свою идею на целевой аудитории или просто послушать других; — Сбор идей и предложений по программе конференции: у каждого будет возможность высказаться и быть услышанным. Можно озвучить, какие темы хочется увидеть на SHL или предложить идеи форматов; — Нетворкинг и фуршет с б/а пивом в конце — отличный формат, чтобы непринужденно пообщаться с активистами IT-сообщества и членами ПК SHL; Можно онлайн, но рекомендую посетить очно всем, кто в Питере — личные встречи гораздо полезней. Важно! На любой формат нужно зарегистрироваться через личный кабинет ontico: 🔗 хочу прийти офлайн 🔗 хочу прийти онлайн

Vanya.mp3118.90 MB

Vanya.mp3118.90 MB

Выпуск с руководителем SOC Wildberries - Иваном Дьячковым Поговорили о: -Как на практике SOC WB использует LLM в работе SOC -Какой SIEM самый лучший, а какой подойдет для небольшой компании -Большой обзор существующих опенсорсных и платных решений для построения SOC - агенты, SIEM, SOAR, BAS, Honeypot. Взгляд на них от практического опыта - что на самом деле хорошо работает, для каких задач какие решения подходят. -Red Team и какую пользу он несет Разговор получился очень интересным, я узнал много новых крутых технологий и подходов, которые можно использовать в построении SOC. Советую послушать всем, кто строит не только SOC, но и безопасность компании в целом. https://podster.fm/podcasts/too-many-apples/e/389639/razgovor-3-ivan-dyachkov-rukovoditel-soc-wildberries

Выпуск с руководителем SOC Wildberries - Иваном Дьячковым Поговорили о: -Как на практике SOC WB использует LLM в работе SOC -Какой SIEM самый лучший, а какой подойдет для небольшой компании -Большой обзор существующих опенсорсных и платных решений для построения SOC - агенты, SIEM, SOAR, BAS, Honeypot. Взгляд на них от практического опыта - что на самом деле хорошо работает, для каких задач какие решения подходят. -Red Team и какую пользу он несет Разговор получился очень интересным, я узнал много новых крутых технологий и подходов, которые можно использовать в построении SOC. Советую послушать всем, кто строит не только SOC, но и безопасность компании в целом. https://podster.fm/podcasts/too-many-apples/e/389639/razgovor-3-ivan-dyachkov-rukovoditel-soc-wildberries

dima.mp3117.65 MB

Второй выпуск, наш гость - Дима Шулинин. Он построил уже 3 SOC, сделал лучший продуктовый SOC в мире, и собрал себе впечатляющую команду единомышленников. Узнаем: -Главные задачи SOC, их четкую формулировку -Где взять инженеров сок, если рынок труда пуст -Как действительно проверить эффективность SOC -Есть ли вера в отечественные продукты -Сколько человек нужно в полноценный SOC https://podster.fm/podcasts/too-many-apples/e/387682/razgovor-2-obschaemsya-pro-security-operations-s-dimoy-shulininym

Не набрали 100 лайков, но набрали 100 просмотров, выкладываю текстовую версию.

nikita№1.mp391.28 MB

В качестве новогоднего подарка уважаемым подписчикам подготовил подкаст про Security Operations. Там мы обсудили много насущных вопросов - как построить SOC, как нанимать туда людей, что измерять и как получать зарплату на личном авторитете. Также вы узнаете: Что спрашивают у спецов SOC на интервью? Сколько человек за год рассказало, что такое sticky bit? Какие метрики SOC самые важные, если строишь его для себя и на совесть? Почему AI не заменит SOC? Если этот пост соберет сто лайков, выложу текстовую версию интервью. Аудиоверсию можно послушать прямо тут, в телеграме, либо на podster. https://podster.fm/podcasts/too-many-apples/e/385741/razgovor-1-obschaemsya-pro-security-operations-s-nikitoy

Если смотреть через десктопный софт, то там можно и Entitelments посмотреть.
Если смотреть через десктопный софт, то там можно и Entitelments посмотреть.

Третьего дня потребовалось установить pkg от сомнительного источника. pkg - надежный источник pre-install скриптов, через кот
Третьего дня потребовалось установить pkg от сомнительного источника. pkg - надежный источник pre-install скриптов, через которые закпреляется малварь. Посмотреть, что действительно устанавливает pkg можно несколькими способами: В терминале написать: pkgutil --expand-full <путь до pkg> <путь, куда распаковать файлы без "установки"> Использовать десктопную бесплатную приложуху: https://www.mothersruin.com/software/SuspiciousPackage/ Прочитать больше способов тут: https://gist.github.com/ugultopu/1adf8e08acb87be649d69419cf7aca3c Так можно быстро пробежать глазами файлы и убедиться, что хотя бы рядом с неизвестным бинарем не лежит подозрительных скриптов

Всем привет. В качестве пробы выкладываю статью, не относящуюся к основной теме канала. Если вам понравилась статья, просьба делиться ей со всеми, кому она будет интересна. Тема статьи - построение Zerotrust. Она недлинная, но интересная. https://telegra.ph/Zerotrust-po-pacanski-06-25

Мне очень нравится функционал QuickLook - это когда по нажатию пробела можно посмотреть превью файла. Работает функционал достаточно просто - постоянно работающий демон quicklookd хранит набор расширений, которые он может обрабатывать в папке посмотреть все зарегистрированные плагины можно qlmanage -m. Эти плагины можно писать самому, вот например красивый предпросмотрщик md файлов: https://github.com/sbarex/QLMarkdown Для зловещих целей - закрепления на машине пользователя плагины подходят не очень хорошо, так как упакованы в песочницу. Тем не менее, полноценного исследования что плагин может и что не может не было, лучшее из имеющегося - статья evilbit: https://theevilbit.github.io/beyond/beyond_0012/ Короткий обзор функционала QuickLook: https://eclecticlight.co/2024/04/05/a-quick-look-at-quicklook-and-its-problems/

electroniz3r3.61 MB

А вот недавний трюк для редтиминга с наследованием привилегий TCC для приложений на Electron. Например, у VSCode есть права на доступ к диску, которые нам хотелось бы получить. Из-за того, что Electron поддерживает функционал выполнения произвольного js кода при запуске, мы можем присоседиться к существующему приложению, чтобы получить его привилегии. Сам ресерч описан тут: https://wojciechregula.blog/post/electroniz3r/ Софт для автоматизации задачи лежит тут: https://github.com/r3ggi/electroniz3r Собранный бинарь для ленивых ниже

Одно время меня на корпоративном нотбуке откровенно утомила постоянная просьба какого-то софта ввести пароль. Я долго пытался понять, легитимный ли это софт или происки редтима. Ребята из https://eclecticlight.co/2024/03/08/how-to-tell-genuine-password-requests-from-fakes/ выложили статью, как определить по внешнему виду окошка, малварный запрос или нет. Второй способ, более замороченный, это использовать фреймворк eslogger и команду sudo eslogger access authentication > eslogger_trial_out.json далее погрепать по полю executable Если хочется смотреть удобнее - можно поставить софт https://github.com/redcanaryco/mac-monitor. Внутри можно отфильтровать по типу события ES_EVENT_TYPE_NOTIFY_AUTHORIZATION_PETITION.