uz
Feedback
Управление Уязвимостями и прочее

Управление Уязвимостями и прочее

Kanalga Telegram’da o‘tish

Анализ защищённости, безопасное конфигурирование ИТ-систем, автоматизация связанных ИБ-процессов. Рег. номер РКН: 6841152413 Лайв-канал с обсуждением: @avleonovlive Личка: @leonov_av

Ko'proq ko'rsatish

📈 Telegram kanali Управление Уязвимостями и прочее analitikasi

Управление Уязвимостями и прочее (@avleonovrus) Rus til segmentidagi kanali faol ishtirokchi. Hozirda hamjamiyat 11 807 obunachidan iborat bo'lib, Texnologiyalar & Aralashmalar toifasida 10 475-o'rinni va Rossiya mintaqasida 55 059-o'rinni egallagan.

📊 Auditoriya ko‘rsatkichlari va dinamika

невідомо sanasidan buyon loyiha tez o‘sib, 11 807 obunachiga ega bo‘ldi.

23 Iyul, 2026 dagi oxirgi ma’lumotlarga ko‘ra kanal barqaror faollikka ega. Oxirgi 30 kunda obunachilar soni 145 ga, so‘nggi 24 soatda esa 1 ga o‘zgardi va umumiy qamrov yuqori darajada qolmoqda.

  • Tasdiqlash holati: Tasdiqlanmagan
  • Jalb etish (ER): Auditoriya o‘rtacha 10.50% darajada jalb etiladi. Nashrdan keyingi dastlabki 24 soatda kontent odatda umumiy obunachilar sonining 5.69% ini tashkil etuvchi reaksiyalarni to‘playdi.
  • Post qamrovi: Har bir post o‘rtacha 1 240 marta ko‘riladi; birinchi sutkada odatda 672 ta ko‘rish yig‘iladi.
  • Reaksiyalar va o‘zaro ta’sir: Auditoriya faol: har bir postga o‘rtacha 8 ta reaksiya keladi.
  • Tematik yo‘nalishlar: Kontent cve-2026, microsoft, эксплуатация, вендор, cve-2025 kabi asosiy mavzularga jamlangan.

📝 Tavsif va kontent siyosati

Muallif resursni shaxsiy fikrni ifoda etish maydoni sifatida ta’riflaydi:
Анализ защищённости, безопасное конфигурирование ИТ-систем, автоматизация связанных ИБ-процессов. Рег. номер РКН: 6841152413 Лайв-канал с обсуждением: @avleonovlive Личка: @leonov_av

Yuqori yangilanish chastotasi (oxirgi ma’lumot 24 Iyul, 2026 da olingan) sababli kanal doimo dolzarb va katta qamrovli bo‘lib qoladi. Analitika auditoriya kontent bilan faol hamkorlik qilishini, uni Texnologiyalar & Aralashmalar toifasidagi muhim ta’sir nuqtasiga aylantirishini ko‘rsatadi.

11 807
Obunachilar
+124 soatlar
+37 kunlar
+14530 kunlar
Obunachilarni jalb qilish
Iyul '26
Iyul '26
+220
2 kanalda
Iyun '26
+327
3 kanalda
Get PRO
May '26
+444
6 kanalda
Get PRO
Aprel '26
+708
5 kanalda
Get PRO
Mart '26
+656
2 kanalda
Get PRO
Fevral '26
+328
8 kanalda
Get PRO
Yanvar '26
+188
6 kanalda
Get PRO
Dekabr '25
+255
8 kanalda
Get PRO
Noyabr '25
+212
8 kanalda
Get PRO
Oktabr '25
+195
5 kanalda
Get PRO
Sentabr '25
+221
5 kanalda
Get PRO
Avgust '25
+174
7 kanalda
Get PRO
Iyul '25
+328
13 kanalda
Get PRO
Iyun '25
+315
4 kanalda
Get PRO
May '25
+179
5 kanalda
Get PRO
Aprel '25
+200
8 kanalda
Get PRO
Mart '25
+264
21 kanalda
Get PRO
Fevral '25
+446
3 kanalda
Get PRO
Yanvar '25
+217
2 kanalda
Get PRO
Dekabr '24
+449
10 kanalda
Get PRO
Noyabr '24
+343
7 kanalda
Get PRO
Oktabr '24
+354
10 kanalda
Get PRO
Sentabr '24
+934
9 kanalda
Get PRO
Avgust '24
+361
8 kanalda
Get PRO
Iyul '24
+468
11 kanalda
Get PRO
Iyun '24
+317
11 kanalda
Get PRO
May '24
+438
5 kanalda
Get PRO
Aprel '24
+478
8 kanalda
Get PRO
Mart '24
+535
10 kanalda
Get PRO
Fevral '24
+392
7 kanalda
Get PRO
Yanvar '24
+396
8 kanalda
Get PRO
Dekabr '23
+416
5 kanalda
Get PRO
Noyabr '23
+171
5 kanalda
Get PRO
Oktabr '23
+204
5 kanalda
Get PRO
Sentabr '23
+401
0 kanalda
Get PRO
Avgust '23
+690
0 kanalda
Get PRO
Iyul '23
+122
0 kanalda
Get PRO
Iyun '23
+211
0 kanalda
Get PRO
May '23
+221
0 kanalda
Get PRO
Aprel '23
+475
0 kanalda
Get PRO
Mart '23
+155
0 kanalda
Get PRO
Fevral '23
+86
0 kanalda
Get PRO
Yanvar '23
+136
0 kanalda
Get PRO
Dekabr '22
+49
0 kanalda
Get PRO
Noyabr '22
+85
0 kanalda
Get PRO
Oktabr '22
+45
0 kanalda
Get PRO
Sentabr '22
+357
0 kanalda
Sana
Obunachilarni jalb qilish
Esdaliklar
Kanallar
24 Iyul+2
23 Iyul+5
22 Iyul+5
21 Iyul+7
20 Iyul+6
19 Iyul0
18 Iyul+2
17 Iyul+3
16 Iyul+4
15 Iyul+4
14 Iyul+4
13 Iyul+6
12 Iyul+12
11 Iyul+27
10 Iyul+91
09 Iyul+6
08 Iyul+4
07 Iyul+8
06 Iyul+7
05 Iyul+3
04 Iyul+1
03 Iyul+6
02 Iyul+5
01 Iyul+2
Kanal postlari
VM-ный миф № 3: специалисты по Управлению Уязвимостями должны всегда стремиться к поиску компромисса с бизнесом и IT. Когда м
VM-ный миф № 3: специалисты по Управлению Уязвимостями должны всегда стремиться к поиску компромисса с бизнесом и IT. Когда мы с коллегами готовили вопросы итогового тестирования для очередного потока курса "Управление Уязвимостями: от теории к практике", один из предложенных вопросов там формулировался примерно так: Обнаружена критическая уязвимость в сервисе на периметре, который выполняет некоторую бизнес-функцию. Признаков эксплуатации нет. Вендор рекомендует срочно обновить ПО и применить защитные меры. По регламенту устранение уязвимости должно быть выполнено за 24 часа. Руководитель ИТ просит продлить срок до 72 часов, так как команда занята другим релизом. Какое решение будет наиболее правильным с точки зрения процесса VM? 🔹 Предложить внедрить компенсирующие меры в компромиссный срок. 🔹 Апеллировать к регламенту и требовать перенести релиз, эскалируя вопрос руководству. 🔹 Согласиться на 72 часа из-за отсутствия признаков эксплуатации. 🔹 Изучить возможность эксплуатации уязвимости, совместно с SOC срочно ограничить доступ к уязвимому сервису. Какой ответ считается правильным в тесте, я не скажу. 😉 Но ситуация более чем типичная и на ней, как мне кажется, хорошо демонстрируется правильный VM-ный майндсет. Когда говорят про VM, обычно подчеркивают необходимость искать компромиссы и выстраивать конструктивное взаимодействие с командами, чтобы вместе достигать общих целей. И это во многом действительно так. Специалистам по VM важно доносить до владельцев систем критичность выявленных проблем и объяснять связанные с ними риски. Однако на другой стороне (в IT и бизнесе) тоже работают компетентные люди, которые действуют в рамках собственных приоритетов. Устранение уязвимостей приоритетной задачей для них, как правило, не является. Поэтому переносы сроков устранения под разными предлогами или даже отказы от устранения уязвимостей - явление вполне обыденное. 🤷‍♂️ Поэтому, чтобы понять, что делать в такой ситуации, я бы рекомендовал следующее простое мысленное упражнение. Представьте наихудший сценарий: уязвимость не устранили, злоумышленники её проэксплуатировали, получили доступ к инфраструктуре, нашли другие уязвимости, проэксплуатировали и их, полностью скомпрометировали инфраструктуру компании. Деньги похищены, инфраструктура выведена из строя, бизнес остановлен (добавьте самостоятельно недопустимые события, релевантные для вашей организации). При реализации такого сценария вопрос уже может стоять не только об увольнении, но и о гораздо более серьезных последствиях. Вплоть до уголовной ответственности. Особенно если вы работаете в государственных организациях, на объектах КИИ или с системно значимыми сервисами. Прежние договоренности с вашими коллегами в этот момент в значительной степени обнулятся. Начнется судорожный поиск виноватых: кто отвечал за устранение злополучной уязвимости и кто недостаточно хорошо выполнил свою работу. И будьте уверены, что ваши коллеги из IT и бизнеса будут говорить примерно следующее: "Вы VM-щики, вы должны были разбираться с этой уязвимостью. Мы вообще об этом не знали. Мы в этом не специалисты и не обязаны в этом разбираться. Мы вообще не знали, что эту уязвимость нужно было устранять." Попробуйте мысленно перенестись еще на один шаг вперед - представьте, что вы сидите на допросе, в весьма некомфортных условиях, вам в глаза светит лампа, и вы понимаете, что в своей работе что-то делали не так. Задайте себе вопрос: "Что помогло бы мне в этой ситуации? Что нужно было сделать, чтобы лично ко мне, VM-щику, не возникло вопросов?" ➡️Ⓜ️ MAX | @avleonovrus #VMmyth #VMprocess #Remediation #VulnerabilityRemediation #CyberRisk #PatchManagement #CISO #SOC #ФСТЭК #КИИ #Documentation #exploitability #Perimeter

2
Вчера на сайте Минцифры опубликовали проект "Доктрины развития системы противодействия правонарушениям, совершаемым с использ
Вчера на сайте Минцифры опубликовали проект "Доктрины развития системы противодействия правонарушениям, совершаемым с использованием информационно-коммуникационных технологий" (ИКТ). Одна из ключевых целей Доктрины - перейти от разрозненного реагирования на отдельные инциденты к единой системе профилактики, выявления и пресечения таких правонарушений за счёт координации государства, банков, операторов связи, цифровых платформ и других участников. Для этого предлагается развивать единую антифрод-инфраструктуру, совершенствовать законодательство о цифровых доказательствах и защите персональных данных, использовать искусственный интеллект и современные механизмы цифровой идентификации, а также повышать цифровую и финансовую грамотность граждан. Доктрину будут реализовывать в три этапа: 🔹 На I этапе (2027 - 2028 годы) планируется провести подготовительные мероприятия: разработать и принять необходимые нормативные акты, протестировать новые технологии противодействия правонарушениям с использованием ИКТ, утвердить методики оценки результатов и при необходимости скорректировать сроки, процессы и объем реализации отдельных мероприятий. 🔹 На II этапе (2029 - 2030 годы, включительно) планируется создать организационную и технологическую основу для реализации Доктрины, а также разработать и поэтапно внедрить механизмы противодействия правонарушениям с использованием ИКТ. 🔹 На III этапе (2031 - 2035 годы, включительно) планируется развивать созданные механизмы и подготовить предложения по их дальнейшему совершенствованию в системе противодействия преступлениям с использованием ИКТ. Слово "уязвимость" в тексте доктрины упоминается два раза. "4. Технологическое развитие и инфраструктура В целях обеспечения внедрения передовых технологий в рамках развития системы противодействия правонарушениям, совершаемым с использованием ИКТ, реализация Доктрины предполагает решение следующих задач: ... внедрение технологий искусственного интеллекта в сфере выявления потенциальных уязвимостей и выработке стратегии по их защите;" Если пофантазировать, то для реализации этой задачи могут быть созданы следующие системы: 🔻 AI Red Team-платформа - автоматизированный поиск уязвимостей государственных информационных систем и цифровых сервисов путём моделирования действий злоумышленников. 🔻 Система анализа архитектурных и процессных уязвимостей - выявление слабых мест в государственных сервисах, межведомственном взаимодействии и бизнес-процессах, которые могут быть использованы для совершения правонарушений. 🔻 ИИ-платформа поддержки принятия решений - формирование рекомендаций по устранению выявленных уязвимостей: изменение регламентов, требований безопасности, механизмов идентификации и обмена данными. "В долгосрочной перспективе Доктрина формирует основы для реализации эволюционного развития принципов идентификации, в том числе предполагая: ... использование ЦТ для построения клиентских путей, в которых возможно обеспечить снижение уязвимостей и потенциальных рисков атак;" В этом разделе речь идёт о развитии подходов к защите цифровой личности на основе криптографического "цифрового токена" (ЦТ). Под ЦТ "понимается криптографический объект, являющийся верифицируемым цифровым отпечатком совокупности данных о физическом лице, распределенных между участниками экосистемы цифровой экономики, и служащий инструментом координации мер по защите цифровой личности". [ Читайте полностью в посте на сайте avleonov.ru ] ➡️Ⓜ️ MAX | @avleonovrus #Минцифры #AntiFraud #AI #ZeroTrust #ПДн
731
3
VM-ный миф № 2: скорость сканирования активов на наличие уязвимостей является критически важным параметром для VM-решений. Ча
VM-ный миф № 2: скорость сканирования активов на наличие уязвимостей является критически важным параметром для VM-решений. Частенько вижу такой аргумент в маркетинге новых VM-вендоров: что, дескать, раньше сканирование больших инфраструктур превращалось в пытку, а теперь, с появлением их нового решения, всё будет супербыстро: "вжух - и готово". 🪄 У меня, глядя на такие заявления, всегда возникает вопрос: а с чего это вы вдруг такие быстрые? 🙂 Видимо по замыслу маркетологов, подобные мессаджи должны интерпретироваться потенциальными клиентами так: зрелые VM-решения на рынке и их новое VM-решение обеспечивают одинаковое качество детектирования уязвимостей (см. предыдущий миф про качество детектирования 😏), и при этом у нового VM-решения настолько лучше архитектура и настолько более оптимизированные правила детектирования, что скорость сканирования получается значительно выше. 💪🌝 Если вы всерьёз в такое верите, то, как говорят клятые англосаксы, I have a bridge to sell you. На самом деле объяснение, как правило, гораздо прозаичнее: новое VM-решение просто умеет выполнять гораздо меньше проверок на активе. 🤷‍♂️ Меньше проверок - быстрее сканирование. А на разницу в качестве получаемых результатов просто закрывают глаза. 🙈 Используя медицинскую аналогию из разбора прошлого мифа: МРТ там не делают; трубочкой послушали, "дышите - не дышите", вроде ок - давай до свидания. Я, конечно, НЕ утверждаю, что сканирование одного актива по 10 минут - это однозначный показатель качества. Напихать sleep-ов большого ума не надо. 😏 Но если сканирование идёт слишком быстро, то это повод посмотреть, какая логика детектирования была реализована и достаточно ли этой логики для вашей конкретной инфраструктуры. Если посмотреть на западные тренды развития Vulnerability Management, то там всё движется не к сокращению времени сканирования, а наоборот - к более глубоким проверкам без жёстких ограничений по времени. Цель - обнаружить максимум установленного ПО, модулей и библиотек независимо от того, где и как они установлены. А затем найти максимум уязвимостей в них. Чтобы это стало возможным, нужно уходить от детектирования в рамках ограниченных по времени сканов к работающим в фоне агентам, которые передают результаты по мере готовности. Такое непрерывное глубокое сканирование идёт столько, сколько требуется для получения наиболее полных и качественных результатов детектирования уязвимостей. Потому что если результаты детектирования неполные и некачественные, какой смысл в процессе Управления Уязвимостями? Что-то где-то нашли, что-то где-то устранили - сойдёт и так? 🙃 Ну а на активах, на которые невозможно установить агента, остаётся проводить сетевое сканирование (с аутентификацией и без). Но для того чтобы оно выполнялось в адекватное время, не нужно пытаться охватить одной сканирующей нодой всю инфраструктуру. Поставьте их несколько (в соответствии с рекомендациями VM-вендора), выполняйте задачи на сканирование параллельно и всё будет ок. ➡️Ⓜ️ MAX | @avleonovrus #Detection #VMprocess #VMmyth #VulnerabilityScanning #VulnerabilityDetection #NetworkScanning
860
4
Июльский "В тренде VM": уязвимость в Microsoft Exchange Server. Представляю традиционную ежемесячную подборку трендовых уязви
Июльский "В тренде VM": уязвимость в Microsoft Exchange Server. Представляю традиционную ежемесячную подборку трендовых уязвимостей по версии Positive Technologies. В прошлом июньском выпуске было четыре уязвимости. В этот раз только одна. 🗞 Пост на Хабре 🗒 Дайджест на сайте PT 🔻 XSS - Microsoft Exchange (CVE-2026-42897). Уязвимость позволяет злоумышленнику выполнить произвольный JavaScript-код в контексте браузера пользователя, если тот откроет вредоносное письмо в Outlook Web Access (OWA). Для уязвимости опубликован публичный эксплойт, а также зафиксированы признаки её эксплуатации в реальных атаках. 🟥 Полный список трендовых уязвимостей смотрите на портале ➡️Ⓜ️ MAX | @avleonovrus #PositiveTechnologies #TrendVulns #втрендеVM #Microsoft #Exchange #Outlook #OWA #XSS #Spoofing #JavaScript #InternetExplorer #Edge #CISA #CISAKEV #KEV #exploit #GitHub #EM #EOMT #ESU
950
5
На прошлой неделе мы семьёй отдыхали в Санкт-Петербурге. Погода была замечательная, очень тёплая и солнечная. Только в день п+9
На прошлой неделе мы семьёй отдыхали в Санкт-Петербурге. Погода была замечательная, очень тёплая и солнечная. Только в день приезда ближе к вечеру прошла сильная гроза, но нас не задело. Стараниями жёнушки, программа получилась не менее насыщенной, чем в прошлом году. Перечислю здесь основные активности и мои впечатления. 🔹 На обзорной экскурсии в Русском музее на меня произвела впечатление скульптура императрицы Анны Иоанновны. Со школы у меня осталось весьма смутное представление о ней и об историческом периоде, в котором она правила. Ну да, бироновщина, свадьба шутов в Ледяном доме, какие-то ещё чернушные исторические анекдоты. Но у меня как-то не отложилось, почему после умершего в юном возрасте Петра II внезапно начала править племянница Петра I, а не его дочь, например. А история там очень интересная. "Игра престолов" отдыхает. 👑 После ознакомления у меня изменилось восприятие последней русской императрицы (после которой началось засилье немцев 🤷‍♂️). Андрей Иванович Остерман - очень интересный исторический персонаж. Понравилась икона Никифора Георгиева "Коронование Богоматери" (1733). Судя по всему, запрет на изображение Бога Отца (Господа Саваофа) в виде старца выполнялся нестрого. Потому что такое изображение есть даже в храме Спаса на Крови, непосредственно над сенью, возведённой над участком булыжной мостовой и фрагментом ограды, на которую попала кровь убитого Александра II. Понравился портрет А. Д. Левицкой каким-то прерафаэлитским настроением. На известной картине Василия Поленова "Христос и грешница" моё внимание привлекла надпись на греческом на заднем плане. Почему на греческом, почему не на иврите? Оказалось, что это известный исторический артефакт. Эта надпись ("ΜΗΘΕΝΑΑΛΛΟΓΕΝΗΕΙΣΠΟ ... ΘΕΙΝΘΑΝΑΤΟΝ") перед святилищем Второго храма в Иерусалиме предупреждала язычников не проходить дальше под угрозой смертной казни. 🔹 В Эрмитаже в этот раз смотрели исключительно Египетский зал. У них отличный аудиогид с полноценной экскурсией. 👍 Из экспонатов больше всего запомнилась статуя Клеопатры. Из аудиогида зацепила фраза про то, что верховный бог Птах "создал мир силой своего Слова". Приятно резонирует с "В начале было Слово, и Слово было у Бога, и Слово было Бог" (Ин. 1:1–5). 😇 🔹 Ходили в Михайловский театр на Баядерку. Классический балет об индийских страстях. Никию танцевала Анжелина Воронцова. На следующий день мы сходили на экскурсию по закулисью Михайловского. Впечатлила боковая ложа с отдельным выходом на улицу, в которой члены императорской семьи смотрели спектакли инкогнито. Сейчас её, как и царскую, сдают при условии выкупа всех билетов в ложе (~ 400к ₽). Дорого-богато-комфортно. 🙂 Интересно было послушать про постановки советского периода в Михайловском театре (тогда он назывался Малый оперный театр, МАЛЕГОТ): опера "Тихий Дон" Ивана Дзержинского, опера "Война и мир" Сергея Прокофьева, балет "Тарас Бульба" Василия Соловьева-Седого. Также сходили на экскурсию по закулисью Александринского театра. Там нам показали места в партере, куда чаще всего брал билеты Фёдор Михайлович Достоевский с супругой, и ложу, которую выкупал Александр Сергеевич Пушкин. 🔹 Кстати о Пушкине. На экскурсии в его музей-квартиру меня позабавила чернильница с арапчонком, подаренная Александру Сергеевичу Павлом Нащокиным с запиской "Посылают тебе твоего предка с чернильницами". 😅 Александру Сергеевичу шутка зашла, "за арапа" он "очень благодарил". 🔹 Два раза были в музее Фаберже в Шуваловском дворце. Первый раз на выставке братьев-художников Маковских. Больше всего мне понравилась позитивная картина Владимира Маковского "На пароходе". Во второй раз мы сходили на детскую экскурсию, посвящённую часовым механизмам: от первых нюрнбергских яиц до механизмов в яйцах Фаберже и автоматонов (заводных "роботов"). [ Читайте полностью в посте на сайте avleonov.ru ] ➡️Ⓜ️ MAX | @avleonovrus #Offtopic #spb #travel #дыбр #родительство
979
6
Напишу пару слов по поводу удаления национального мессенджера MAX и других приложений VK из Google Play. У меня с 2024 года A
Напишу пару слов по поводу удаления национального мессенджера MAX и других приложений VK из Google Play. У меня с 2024 года Android-смартфон, на котором я принципиально не входил в аккаунт Google. Соответственно и Google Play, который без входа в аккаунт не работает, я НЕ использую. 🙂 Могу ответственно сказать: без Google Play жить вполне можно. Практически все нужные мне приложения есть в RuStore и F-Droid (оттуда я Termux беру). На крайний случай есть встроенный магазин Xiaomi GetApps. Так что сейчас удаление приложений из Google Play никак на мне не сказывается. Чего нельзя сказать об ограничениях, которые Google начнут внедрять с сентября. По этой теме ждём блокировки отечественных приложений в Android, которые будет весьма сложно обходить. 🤷‍♂️ То, что приложения VK выпилили из сторов, - конечно, весьма печально. Хоть это и было предсказуемо. С другой стороны, возможно лишившись доступа к значительной доле пользователей западных мобильных устройств, руководство VK займёт более активную позицию в направлении создания и внедрения Национальной Мобильной ОС. 🙏 Сейчас VK, по идее, становятся одними из главных интересантов в этом. ➡️Ⓜ️ MAX | @avleonovrus #Google #GooglePlay #Android #VK #MAXmessenger #НМОС
1 565
7
VM-ный миф № 1: качество детектирования уязвимостей у всех САЗ (Средств Анализа Защищённости) одинаковое. Хочу сделать мини-с
VM-ный миф № 1: качество детектирования уязвимостей у всех САЗ (Средств Анализа Защищённости) одинаковое. Хочу сделать мини-серию постов о популярных заблуждениях относительно Vulnerability Management-решений и процессов. И начну с самого вредного, на мой взгляд. Что детектирование уязвимостей - это что-то не особенно сложное, и практически любой IT/ИБ-вендор может вкатиться в область VM и быстро выпустить решения с тем же качеством детектирования уязвимостей, что и у лидеров рынка. По моему мнению, это обусловлено самой природой средств детектирования (в широком смысле). Такое средство получает доступ к некоторым активам для анализа, делает НЕЧТО, в результате чего клиент получает отчёт с обнаруженными проблемами. Как именно это НЕЧТО реализуется, по большому счёту остаётся за кадром. Это может быть какая-то примитивная логика, дающая результаты со множеством false positive и false negative-ошибок. А может быть чрезвычайно сложная логика, на реализацию, тестирование и поддержание которой тратятся внушительные ресурсы вендора. Приведу аналогию из области медицины. Чтобы выявлять аномалии в лёгких человека, можно прослушивать их примитивной полой трубкой ("дышите - не дышите"). Можно прослушивать их, используя более продвинутый стетоскоп. 🩺 Но для более-менее серьёзных исследований требуются установки для рентгенографии, компьютерной томографии (КТ) или магнитно-резонансной томографии (МРТ). Назначение всех этих инструментов - выявлять аномалии в лёгких (можно условно назвать их "средствами детектирования уязвимостей лёгких"), однако реализация этих инструментов требует совершенно разного технологического уровня, совершенно разных финансовых затрат, а сами инструменты обеспечивают несопоставимый уровень качества детектирования проблем. В медицине ни у кого не набирается наглости выдавать обычный стетоскоп за современный аппарат МРТ или КТ. К сожалению, в кибербезопасности - области гораздо более новой, чем медицина, и гораздо менее регулируемой, попытки выдать наспех слепленную суррогатную поделку за зрелое решение - вполне обычное дело. Так на рынке появляются VM-продукты с очень примитивной функциональностью детектирования, которые превращают процесс управления уязвимостями в профанацию. 🤦‍♂️ Хочется надеяться, что постепенная стандартизация процесса детектирования уязвимостей, а также развитие программ (обязательной?) сертификации средств анализа защищённости с проверкой их функциональных возможностей, сделают продажу таких "котов в мешке" невозможной. 🙏 Но пока, к сожалению, оценка качества детектирования остаётся делом самих клиентов. ➡️Ⓜ️ MAX | @avleonovrus #Detection #VMprocess #VMmyth
1 385
8
Почитал принятый 8 июля ФЗ "О поддержке развития технологий искусственного интеллекта в Российской Федерации". С мнением, что
Почитал принятый 8 июля ФЗ "О поддержке развития технологий искусственного интеллекта в Российской Федерации". С мнением, что он написан для создания монополии (вернее дуополии) на ИИ для Сбера и Яндекса, я не согласен. Там действительно вводятся требования к "суверенным моделям" (посерьёзнее) и "национальным моделям" (послабее), но я бы не сказал, что в этих требованиях содержится что-то невыполнимое. ИМХО, эту инициативу по регулированию ИИ можно только приветствовать. Конечно, нужно форсированно развивать отечественные компетенции в ИИ, а не подсаживаться на зарубежные модели, а тем более сервисы. Оставьте Gemini, ChatGPT, Grok и прочее "для дома, для семьи", а в важных для страны областях будьте любезны использовать суверенное и национальное. 😉 Национальным и суверенным моделям будут предусмотрены преференции и меры поддержки. Пока самая большая и явная плюшка - снятие вопросов по авторскому праву на материалы, используемые при обучении моделей: "2. Не является нарушением авторских и (или) смежных прав обращение к информации, содержащейся в объектах авторского и (или) смежного права, в целях практического применения положений, составляющих содержание объектов авторского и (или) смежного права, включающее в том числе в рамках компьютерной обработки извлечение, сравнение, классификацию и анализ закономерностей, тенденций и корреляций, содержащихся в этих объектах авторского и (или) смежного права, а также воспроизведение посредством краткосрочной записи в память электронных вычислительных машин исключительно для обучения суверенной и (или) национальной больших фундаментальных моделей искусственного интеллекта при условии, если разработчиком используется экземпляр такого произведения, полученный им правомерно, либо если этот объект авторского и (или) смежного права был доведен до всеобщего сведения и доступен для анализа без ограничения техническими средствами." Весьма любопытно, насколько подробно в документе прописаны традиционные ценности: "Статья 4. Общие принципы правового регулирования отношений в сфере разработки, внедрения и применения больших фундаментальных моделей искусственного интеллекта. Правовое регулирование отношений в сфере разработки, внедрения и применения больших фундаментальных моделей искусственного интеллекта основывается на следующих принципах: ... 6) учет и уважение традиционных российских духовно-нравственных ценностей - обеспечение применения больших фундаментальных моделей искусственного интеллекта на основе таких ценностей, как жизнь, достоинство, права и свободы человека, патриотизм, гражданственность, служение Отечеству и ответственность за его судьбу, высокие нравственные идеалы, крепкая семья, созидательный труд, приоритет духовного над материальным, гуманизм, милосердие, справедливость, коллективизм, взаимопомощь и взаимоуважение, историческая память и преемственность поколений, единство народов России;" Вполне себе формулировки государственной идеологии ("суверенного традиционализма"?), которой стоило бы руководствоваться не только при регулировании искусственного интеллекта. 😉 ➡️Ⓜ️ MAX | @avleonovrus #AI #Sber #Yandex #ideology
1 440
9
Узнал сегодня, что при МГТУ им. Баумана организуются летние образовательные программы по Информационной Безопасности для школ
Узнал сегодня, что при МГТУ им. Баумана организуются летние образовательные программы по Информационной Безопасности для школьников (что-то типа пионерских лагерей). Для 7-8 классов длительность 1 неделя, для 9-11 классов длительность 1-2 недели. Занятия будут вести преподаватели кафедры ИУ10 "Защита информации", приглашённые эксперты и специалисты из ведущих компаний отрасли. Участники программы погрузятся в мир информационной безопасности и на практике освоят её основные направления. Они будут расследовать киберинциденты, анализировать цифровые следы, разбирать реальные кейсы, а также решать CTF- и олимпиадные задачи. Полученные знания ребята применят, работая над собственными командными проектами. Также они побывают на профильных экскурсиях, познакомятся с ИБ-компаниями и пообщаются с экспертами отрасли. Я тоже планирую поучаствовать в программе в качестве эксперта и рассказать про Управление Уязвимостями. 🙂 В завершение программы участники представят и защитят свои проекты на итоговом выступлении. Лучшие проекты старшеклассников будут рекомендованы для участия в заключительном этапе олимпиады "Шаг в будущее" по профилю "Инженерное дело: информационная безопасность и криминалистика". 😉 Всё это будет проходить в новых кампусах Бауманки. В общем, если ваш ребёнок интересуется информационной безопасностью, обратите внимание. Хорошая возможность познакомиться с профессией. Смены стартуют с 13 июля, последняя начнётся 27 июля. Организаторы говорят, что на первую смену набрали больше, чем планировали, а вот на вторую и третью ещё есть свободные места. Для подписчиков канала по коду "avleonovrus" предусмотрена скидочка. 😇 ➡️Ⓜ️ MAX | @avleonovrus #education #BMSTU #BAUMANTECH #CTF #родительство
1 442
10
Мой канал "Управление уязвимостями и прочее" попал в тематическую папку Telegram-каналов ТИПИ-COMPANY. В подборке представлен
Мой канал "Управление уязвимостями и прочее" попал в тематическую папку Telegram-каналов ТИПИ-COMPANY. В подборке представлены каналы по следующим тематикам: • 🔍 OSINT (разведка по открытым источникам) • 💻 Offensive Security • ⚠️ Управление уязвимостями • 🐍 Python и автоматизация • 📊 Data Science Выбирайте понравившиеся каналы или подписывайтесь сразу на все: https://t.me/addlist/faX2lD-FcQk5NTQy Пока специалисты используют ИИ для защиты, мошенники тоже активно осваивают новые инструменты. 🤖 К сожалению, Gemini уже оказался частью одной из крупных мошеннических схем - Google подаёт в суд после того, как с его помощью были обмануты более 100 000 человек. ⚖️ ➡️Ⓜ️ MAX | @avleonovrus #CyberSecurity #InfoSec #VulnerabilityManagement #VulnMgmt #OSINT #OffensiveSecurity #Python #DataScience #Telegram #TelegramChannels #SecurityResearch #AppSec #BlueTeam #RedTeam #DevSecOps
959
11
Посмотрел короткий ролик с демонстрацией ОС "Альт Мобильный" на смартфонах OnePlus 6T, Xiaomi Redmi Note 12 Pro 4G и PinePhon
Посмотрел короткий ролик с демонстрацией ОС "Альт Мобильный" на смартфонах OnePlus 6T, Xiaomi Redmi Note 12 Pro 4G и PinePhone, а также портативных консолях Powkiddy и Anbernic. Ролик был снят на XIII научно-практической конференции OSday, прошедшей в начале июня. ALT Mobile выглядит прикольно - вполне себе достойный кандидат на роль Национальной Мобильной Операционной Системы. Насколько я понимаю, устройства на базе Rockchip (PinePhone Pro, PinePhone, PineTab 2) являются референсными для разработки Мобильного Альта. А вот портирование на устройства на процессоре Snapdragon (OnePlus 6T и Xiaomi Redmi Note 12 Pro 4G) было выполнено усилиями сообщества. Новый OnePlus 6T сейчас продаётся примерно за 25 000 ₽ (на Ozon есть варианты примерно за 10 000 ₽, но есть подозрения, что это refurbished), а Xiaomi Redmi Note 12 Pro 4G — примерно за 13 000 ₽. Это, к слову, о том, сколько сейчас стоит взять устройство на поиграться. 😉 Имхо, комбинация более-менее стандартного и доступного китайского железа с отечественными ОС - это сейчас наиболее жизнеспособный вариант создания массовых устройств для физических лиц. Но, конечно, хотелось бы, чтобы в продаже появились устройства с уже предустановленной ALT Mobile, т. к. самостоятельную установку осилят не только лишь все. На устройствах работают приложения из репозитория Сизиф, а также Android-приложения, запускаемые через Waydroid. Waydroid - это свободный и открытый уровень совместимости, предназначенный для запуска Android-приложений в операционных системах на базе Linux. В отличие от традиционных эмуляторов, Waydroid использует контейнерную технологию LXC, что позволяет запускать Android непосредственно на ядре хост-системы и обеспечивает производительность, близкую к нативной. Помимо иконок приложений, типичных для GNOME Shell, на скриншотах можно рассмотреть Google Play, а также Telegram. Telegram там, скорее всего, установлен как нативный Linux-клиент. Было бы очень интересно посмотреть, как через Waydroid работают RuStore и наиболее популярные отечественные приложения. 😉 ➡️Ⓜ️ MAX | @avleonovrus #AltMobile #ALTLinux #Linux #Android #Waydroid #GNOME #RuStore #Smartphones #opensource #НМОС #Rockchip #Snapdragon #PinePhone #PineTab #OnePlus #Xiaomi #XiaomiRedmiNote #Powkiddy #Anbernic #mobile
1 173
12
Коллеги из Kaspersky готовятся релизить Kaspersky Vulnerability Management 1.0 - первую коммерческую версию VM-решения, анонс+3
Коллеги из Kaspersky готовятся релизить Kaspersky Vulnerability Management 1.0 - первую коммерческую версию VM-решения, анонсированного в сентябре прошлого года. 16 июля они проведут вебинар, на котором обещают показать: 🔹 архитектуру решения, его функциональные возможности и планы по развитию продукта; 🔹 демо интерфейса: обзор управления обнаруживаемыми активами; 🔹 карточки найденных уязвимостей и перечень проанализированного ПО; 🔹 функциональность анализа соответствия с основными профилями сканирования; 🔹 примеры готовых отчётов и процесс настройки шаблонов. Также на сайте выложили довольно прикольный рекламный ролик. Что-то в стиле фильма Трон. Стильненько, красиво. 👍 Закадровый текст: "Каждая IT-инфраструктура скрывает риски: уязвимости, ошибки конфигурации, устаревшее ПО. Но найти их недостаточно. Важно понять, что действительно угрожает бизнесу и устранить это вовремя. Наше решение объединяет функционал обнаружения, приоритизации и контроля устранения уязвимостей в единый процесс. Обнаруживайте и устраняйте слабые места в инфраструктуре, пока они не превратились в инциденты. Решение для управления уязвимостями - Kaspersky Vulnerability Management." К релизу они сделали новый лендинг и буклет в pdf. Kaspersky Vulnerability Management позиционируется как новое решение «Лаборатории Касперского» корпоративного уровня для централизованного управления уязвимостями и мисконфигурациями. Решение помогает выявлять и устранять уязвимости в IT-инфраструктурах, приоритизировать их с учетом реальных рисков и автоматизировать процессы исправления. В буклете заявляется, что 1️⃣ Система помогает выявлять и устранять уязвимости в IT/OT инфраструктурах, приоритизировать их с учетом реальных рисков и автоматизировать процессы устранения. 2️⃣ Kaspersky Vulnerability Management станет частью Open Single Management Platform - единого центра управления решениями Лаборатории Касперского в области EPP, EDR, XDR и SIEM. 3️⃣ Платформа позволит быстро строить карту сети для управления активами, легко интегрироваться с решениями Лаборатории Касперского для индустриальной безопасности, Threat Intelligence и другими продуктами, а также обеспечит богатый набор отчетов и виджетов. 4️⃣ AI-функциональность решения дополнит мультиагентная GenAI‑система Сбера для автоматизации проверки защищенности инфраструктуры. Проект реализуется в рамках технологического партнерства «Лаборатории Касперского» и Сбера, направленного на создание AI-решений для повышения уровня кибербезопасности бизнеса. На лендинге и в буклете заявляется следующая функциональность: [ Читайте полностью в посте на сайте avleonov.ru ] ➡️Ⓜ️ MAX | @avleonovrus #Kaspersky #KasperskyVM #VulnerabilityManagement #VM #VulnerabilityScanning #VulnerabilityDetection #VulnerabilityRemediation #AssetManagement #assets #Misconfiguration #PatchManagement #Scanning #NetworkScanning #KES #KSC #EPP #EDR #XDR #SIEM #ThreatIntelligence #REST #API #Windows #Linux #OT #Sber #AI #GenAI #Vulnerabilities #webinar #announce
1 517
13
Мы отмечаем День семьи, любви и верности не восьмого июля, а девятого, потому что это годовщина нашей свадьбы. В этом году ещ
Мы отмечаем День семьи, любви и верности не восьмого июля, а девятого, потому что это годовщина нашей свадьбы. В этом году ещё и цифра красивая - 10 лет. Но это только по формальной дате регистрации. Так-то мы вместе уже 23 года (с первого курса Бауманки), а знакомы и того больше - 25 лет (с девятого класса). 😇 Встретить своего человека, с которым можно прожить всю жизнь, - это такая редкость и такая удача, которую практически невозможно объяснить рационально. Это дар свыше, за который ежедневно стоит быть благодарным. 🙏 И, конечно, понимать хрупкость и уязвимость этого дара. Ничего не гарантировано, в жизни может случиться всякое. Есть только текущий момент. И если он наполнен счастьем, любовью и взаимопониманием, то лучше ничего не может быть. Поздравляю всех (с прошедшим 🙂) Днём семьи, любви и верности! Тем, кто уже нашёл свою вторую половинку - цените и держитесь за своё счастье! А тем, кто пока не нашёл - желаю обязательно найти! ➡️Ⓜ️ MAX | @avleonovrus #family #relationships #anniversary #годовщина #праздник #дыбр
1 155
14
История о том, как 15-летний школьник с помощью ChatGPT нарушил работу анимешной стриминговой платформы, весьма показательна.
История о том, как 15-летний школьник с помощью ChatGPT нарушил работу анимешной стриминговой платформы, весьма показательна. Киберполиция Токио арестовала 15-летнего ученика первого класса старшей школы из города Токородзава (префектура Сайтама) по подозрению "в воспрепятствовании деятельности компании путём обмана". По версии следствия, парень массово отменил подписки на сервис Bandai Channel примерно для 46 800 учётных записей, что нарушило работу компании. Bandai Channel (バンダイチャンネル) - японский стриминговый сервис аниме, принадлежащий Bandai Namco Filmworks. Он работает с 2002 года и предлагает по подписке или за отдельную плату тысячи аниме-сериалов, фильмов и OVA. Сервис ориентирован главным образом на пользователей в Японии. Подозреваемый признал вину и заявил: "У меня не было личной неприязни к компании". Следствие утверждает, что школьник, используя ChatGPT, проанализировал логику работы сервиса, обнаружил уязвимость в системе и написал программу, которая автоматически отправляла ложные запросы на отмену подписок. Атака продолжалась 4 ноября прошлого года с 17:00 до 20:46. После того как компания обнаружила вредоносную активность и заблокировала доступ по IP, подросток около 30 раз менял свой IP-адрес и продолжал отправлять вредоносные запросы. 🤪 Тогда же в ноябре прошлого года компания обратилась в полицию Токио. В ходе расследования, основанного на анализе сетевых журналов и других цифровых следов, следователи установили личность подозреваемого. Тут возникает вопрос: если инцидент произошёл ещё в ноябре прошлого года, почему школьника задержали только сейчас? В оригинальной новости упоминается, что в июне этого года того же школьника уже арестовывали по подозрению в нарушении закона о запрете несанкционированного доступа к чужим учётным записям. Возможно, в июне правоохранители проверили его компьютер и обнаружили следы атаки на Bandai Channel. Тут можно сказать следующее: 🔻 С современными ИИ-сервисами (а тем более с автономными агентами) реализовывать полноценные атаки могут даже школьники без какой-либо вменяемой мотивации. Аргумент "Да кому мы нужны, чтобы нас ломать?" уже вообще не работает. Кому ломать всегда найдётся. Единственный вариант - постоянно повышать уровень защиты, чтобы реализация атак становилась всё сложнее и дороже. 🔻 Следите за своими детьми. Парень пару часиков помаялся ерундой и нажил себе проблемы на ровном месте. Если вы не объясните доходчиво своим детям, что можно делать, а что является очень даже уголовно наказуемым, то они запросто во что-нибудь такое вляпаются. ➡️Ⓜ️ MAX | @avleonovrus #ChatGPT #OpenAI #AI #LLMSecurity #cybercrime #Japan #anime #StreamingService #Streaming #BandaiChannel #BandaiNamco #law #kids #родительство
1 125
15
На сайте Positive Technologies вышло исследование "Рынки монетизации уязвимостей". Сделаю краткую выжимку. Основная идея: уяз+9
На сайте Positive Technologies вышло исследование "Рынки монетизации уязвимостей". Сделаю краткую выжимку. Основная идея: уязвимости - это ценный ресурс, представляющий интерес как для специалистов по кибербезопасности, так и для злоумышленников. Поэтому вокруг уязвимостей сформировались параллельные рынки монетизации. ⚖️ Легальный рынок Багбаунти является основным легальным способом монетизации уязвимостей. Компании выплачивают исследователям вознаграждения за найденные уязвимости в системах, продуктах и сервисах. Основной фокус багбаунти-программ составляет внешняя поверхность атаки: веб-приложения, API и корпоративная инфраструктура. 96% исследователей работают с веб-приложениями, а с ОС и ПО - лишь 38%. Чаще всего выявляют XSS, ошибки контроля доступа и конфигураций. Компании могут запускать собственные программы или использовать платформы вроде HackerOne, Bugcrowd и Standoff Bug Bounty. Стоимость размещения компаний на платформе составляет около 1 млн ₽ в год в России и 15 000 - 50 000 $ за рубежом. Размер выплат зависит от критичности уязвимости. Максимальные вознаграждения за отдельные типы уязвимостей достигают 2,4 млн ₽. 🌫 Серый рынок Серый рынок монетизации уязвимостей занимает промежуточное положение между легальными багбаунти-программами и теневыми площадками. Исследователи передают данные об уязвимостях посредникам или специализированным компаниям, а дальнейшее использование информации часто остается непрозрачным. Как правило, брокеров интересуют эксплоиты для 0-day-уязвимостей, стоимость которых может достигать 2,5 млн $. 🚫 Нелегальный рынок Теневые форумы представляют нелегальный рынок уязвимостей. 0-day уязвимости там ценятся выше всего и они чаще всего выставляются на продажу: 49% всех объявлений. Объявления о продаже 1-day уязвимостей встречаются реже и составляют 11% от общего числа. В 38% объявлений речь идёт не о продаже, а о покупке данных о конкретной уязвимости. Наиболее востребованы уязвимости удаленного выполнения кода (RCE) и повышения привилегий (LPE), на которые приходится 43% и 25% объявлений о продаже уязвимостей соответственно. Основные цели: интернет сервисы (36%) и корпоративное ПО (33%). Стоимость уязвимостей определяется их эксплуатационной ценностью. Наибольший интерес представляют редкие и сложные для обнаружения уязвимости с высоким потенциалом применения. В 47% объявлений цена на уязвимости не указывается. Цена 0-day уязвимостей на чёрном рынке может быть до 20 раз выше, чем в багбаунти-программах. На этом рынке также активно развивается сервисная модель. Уже около 7% объявлений об услугах связаны с покупкой или продажей услуг по эксплуатации уязвимостей в программном обеспечении. При этом 0-day уязвимости упоминаются в 40% таких объявлений, что подтверждает их высокую востребованность. Теневой рынок формирует развитую экосистему продажи информации об уязвимостях, но связан с рисками мошенничества и уголовного преследования. 💡 Рекомендации Компаниям следует сочетать технические и аналитические меры защиты: использовать багбаунти для непрерывного поиска уязвимостей, кибериспытания для проверки реальных сценариев атак и threat intelligence для мониторинга угроз и теневых площадок. Важно придерживаться проактивного подхода: регулярно анализировать поверхность атаки, выявлять и устранять уязвимости до их эксплуатации злоумышленниками, повышая киберустойчивость и снижая потенциальный ущерб. ➡️Ⓜ️ MAX | @avleonovrus #PositiveTechnologies #PositiveResearch #BugBounty #StandoffBugBounty #HackerOne #Bugcrowd #VulnerabilityResearch #Research #VulnerabilityManagement #ThreatIntelligence #AttackSurface #ZeroDay #Exploit #ResponsibleDisclosure #CyberThreats #DarkWeb #Cybercrime
1 666
16
В блоге компании Sysdig вышел пост о первой хорошо задокументированной агентной ransomware-кампании JADEPUFFER. Суть там в сл
В блоге компании Sysdig вышел пост о первой хорошо задокументированной агентной ransomware-кампании JADEPUFFER. Суть там в следующем. Первоначальный доступ злоумышленники получили через опубликованный в Интернет сервер Langflow (платформа для создания и развертывания AI-агентов и workflow), проэксплуатировав уязвимость CVE-2025-3248. Эта уязвимость позволяет удалённому неаутентифицированному атакующему с помощью специально сформированного HTTP-запроса выполнить на сервере произвольный код. Далее злоумышленники запустили адаптивную и полностью автоматизированную кампанию, дошли до целевой системы и пошифровали базу данных продакшена. 🤖🤷‍♂️ При компрометации базы эксплуатировалась уязвимость обхода аутентификации в Nacos (CVE-2021-29441). Nacos - платформа для динамического обнаружения сервисов, управления конфигурациями и администрирования сервисов. Эксперты Sysdig приводят следующие аргументы в пользу того, что эти действия выполнялись полностью автоматически: 🔻 Все полезные нагрузки доставлялись через RCE-уязвимость в Langflow в виде Python-кода, закодированного в Base64. Декодированные полезные нагрузки содержат большое количество комментариев, объясняющих, почему выполняется каждое действие. Там есть приоритизация целей по "окупаемости" (Return on Investment), определение "самой крупной" базы данных и описание назначения каждого шага. Люди обычно не добавляют комментарии к каждой команде вида python3 -c, а LLM делают это по умолчанию. 🔻 Слишком быстрая диагностика и исправление ошибок. Например, за 30-50 секунд был пройден полный цикл от неудачной попытки входа до диагностики причины ошибки, исправления кода и успешной аутентификации. 🔻 Во время атаки LLM читала обычный текст, найденный в системе, и принимала решения на его основе, а не просто искала совпадения по шаблонам. Такое поведение повторялось даже в разных сессиях с интервалом в несколько недель. Ну и более 600 осмысленных пейлоадов, выполненных за короткий промежуток времени... Не очень похоже на человека с фиксированным набором утилит. 😉 Мораль? Если не будете детектировать и устранять уязвимости, мисконфигурации и прочие экспозиции, то вас рано или поздно взломают и пошифруют. Это произойдёт с нечеловеческой скоростью и эффективностью и не потребует от злоумышленника особой квалификации. 👾👻 Эксперты Sysdig описывают следующие этапы атаки (здесь я буду обозначать LLM-агента, проводившего атаку, тоже как "JADEPUFFER"): [ Читайте полностью в посте на сайте avleonov.ru ] ➡️Ⓜ️ MAX | @avleonovrus #JADEPUFFER #Sysdig #AgenticAI #AI #LLM #Ransomware #Langflow #Nacos #Python #Exposure #PostgreSQL #MinIO #MySQL #JWT
1 174
17
Нам нужна национальная мобильная ОС. Соглашусь с Игнатием Цукергохером, что в плане мобильных ОС дело пахнет керосином и нужн
Нам нужна национальная мобильная ОС. Соглашусь с Игнатием Цукергохером, что в плане мобильных ОС дело пахнет керосином и нужно что-то срочно предпринимать. Apple удалила из App Store национальный мессенджер MAX, после чего были удалены и другие приложения VK. Вслед за этим появились новости о предупреждении Apple от ФАС и возможном штрафе до 4 млрд рублей. Вряд ли Apple устранит "дискриминацию российских поисковых систем и обеспечит предустановку отечественного ПО на устройствах с iOS до 15 июля 2026 года". 🙄 Да и в то, что Эппл Рус выплатит штраф, тоже верится с трудом. Есть основания полагать, что идёт постепенная эскалация, результатом которой будет запрещение мобильных устройств Apple (в каком-то виде) и дальнейшее снижение их функциональности в России, реализованное как со стороны купертинцев, так и со стороны РКН. Казалось бы, чего нам переживать за Apple и эплофилов? Есть же устройства на Android. Но там Google тоже переходит к гиперцентрализации и вводит обязательную регистрацию авторов приложений. У тех, кто не пройдёт верификацию (или у тех, кто будет неугоден по каким-то причинам 😉), приложения будут заблокированы на каждом Android-устройстве по всему миру. Речь не только о приложениях из Play Store, а вообще обо всех приложениях. Продвинутые пользователи смогут установить произвольную APK, но для этого придётся пройти пляски с бубном из 9 пунктов, один из которых - "Подождите 24 часа". Чистой воды издевательство. Закручивать гайки начнут с сентября 2026 года. Ну и в целом, когда Дуров говорил, что без собственной операционной системы "все приложения на смартфонах - "национальные" или "иностранные" - остаются уязвимыми для точечной слежки и цензуры со стороны США через бэкдоры и магазины приложений iOS и Android", он был прав. Как по мне, появление в широкой продаже устройств с отечественной мобильной операционной системой возможно только в случае повторения того же финта, что и с национальным мессенджером МАКС: 🔻 Необходимо, чтобы было принято политическое решение, что да, нужно создавать мобильную ОС директивно. 🔻 Особый статус национальной мобильной операционной системы (НМОС) должен быть закреплён в законе РФ. 🔻 В закрытом режиме должен быть выбран конкретный исполнитель, у которого есть наработки и компетенции, чтобы развивать НМОС. 🔻 Производители устройств должны быть директивно простимулированы производить устройства на НМОС, а ритейл - их продавать. Хочешь быть на рынке и не иметь проблем - участвуй в продвижении НМОС. 🔻 При появлении устройств с НМОС в продаже необходимо агрессивно навязывать их потребителям. Устройство с НМОС в кармане должно быть таким же атрибутом лояльности, как портрет президента в кабинете. На публике каждого чиновника должны видеть только со смартфоном с НМОС. 🔻 Бизнесы, у которых есть мобильные приложения, должны в первую очередь обеспечить их работу в НМОС. Определённые важные типы приложений должны работать только под НМОС. Какая именно мобильная ОС должна стать национальной? Как по мне, непринципиально. Их сейчас в России достаточно много: Аврора, РЕД ОС М, РОСА Мобайл, Astra Linux Mobile, Alt Mobile, KasperskyOS for Mobile, kvadraOS и другие. [ Читайте полностью в посте на сайте avleonov.ru ] ➡️Ⓜ️ MAX | @avleonovrus #НМОС #Android #iOS #AOSP #AuroraOS #RedOS #RedOSM #ROSA #ROSAMobile #AstraLinux #AstraLinuxMobile #AltLinux #AltMobile #KasperskyOS #KasperskyOSforMobile #kvadraOS #Apple #AppStore #Google #OpenSource #ImportSubstitution #Импортозамещение #Runet #Durov #Fplus #РКН #ФАС #MAXmessenger
1 440
18
О правильном понимании термина "exposure" ("экспозиция") в контексте Exposure Management (Управление Экспозициями) и Continuo
О правильном понимании термина "exposure" ("экспозиция") в контексте Exposure Management (Управление Экспозициями) и Continuous Threat Exposure Management (CTEM, Непрерывное Управление Экспозициями с учётом Угроз). Я решил вернуться к этому вопросу, более-менее подробно описать историю использования термина "exposure", а также обосновать, почему я считаю корректным определять термин "exposure" как "уязвимость в широком смысле". Сделаю я это на основе своих выступлений и дискуссий на конференциях Security Summit, Территория Безопасности и Периметр, а также семинаре компании "Киберпротект", проходивших этой весной. Повторюсь, что у меня к термину "exposure" отношение непростое. Был период, когда он мне категорически не нравился, и я выступал против его использования. Но постепенно, как в знаменитой книге Дейла Карнеги, я перестал беспокоиться и научился с ним жить. 🙂 🎓 (НЕ)Использование в академической ИБ Когда мы говорим об уязвимостях ("vulnerability"), мы обычно понимаем под этим ошибки программного обеспечения, "баги", которые злоумышленники могут использовать для реализации своих зловредных целей. Всё у чего есть CVE или БДУ идентификатор - это уязвимость. При этом если посмотреть формальное определение уязвимости, то оно окажется гораздо более широким. У ФСТЭК это "слабость актива или управления, эксплуатация которой приведёт к реализации одной или нескольких угроз" (ISO/IEC 27000:2014) или "Недостаток (слабость) программного (программно-технического) средства или информационной системы в целом, который (которая) может быть использована для реализации угроз безопасности информации" (ГОСТ Р 56545-2015). В глосарии NIST самое популярное определение уязвимости, используемое в 17 документах, звучит так: "слабость в информационной системе, процедурах обеспечения безопасности системы, внутренних контролях или реализации, которая может быть эксплуатирована или задействована источником угрозы". А откуда взялось "exposure"? Это слово очень многозначное как в самом английском языке, так и при переводе на русский. В зависимости от контекста его могут переводить как подвергание, выставление, выставка, местоположение, обнажение, вид и т.д. В академической информационной безопасности термин "exposure" практически не используется. Если термин "vulnerability", согласно глоссарию NIST встречается в 39 документах, то термин "exposure" только в двух: 🔹 В документе NIST SP 800-161r1-upd1 Cybersecurity Supply Chain Risk Management Practices for Systems and Organizations под "exposure" понимается "степень, в которой организация и/или заинтересованная сторона подвержена риску". 🔹 В документе NISTIR 8286 Integrating Cybersecurity and Enterprise Risk Management (ERM) под "exposure" понимается "комбинация уровней вероятности и воздействия для риска". Несмотря на низкую академическую востребованность, термин "exposure" в настоящее время активно используется индустриальной ИБ-экосистемой (Gartner, крупные вендоры, консалтинговые и платформенные игроки), но в иных смыслах. ⚙️ Эпоха Tenable Одним из главных популяризаторов термина стала компания Tenable, которая с 2017 года начала продвигать концепт "Cyber Exposure" как "новую развивающуюся дисциплину управления и измерения современной поверхности атаки, позволяющую точно понимать и снижать киберриски" (Tenable Delivers Record Results in Q2 and the First Half of 2017). Однако при описании этого "Cyber Exposure" они используют термин "exposure", не определяя его. 🤷‍♂️ [ Читайте полностью в посте на сайте avleonov.ru ] ➡️Ⓜ️ MAX | @avleonovrus #Exposure #ExposureManagement #CTEM #CyberExposure #Vulnerability #VMprocess #Gartner #Tenable #NIST #FSTEC #BitSight #Tetrate #Hexnode #SecuritySummit #tb2026 #PerimeterConf #Киберпротект #methodology #terms
1 109
19
Каналу @avleonovrus "Управление Уязвимостями и прочее" сегодня исполнилось 4 года. Я календарь переверну и снова 3 июля. 🙂 К
Каналу @avleonovrus "Управление Уязвимостями и прочее" сегодня исполнилось 4 года. Я календарь переверну и снова 3 июля. 🙂 Как 3 июля 2022 года я написал первый пост про необходимость скорейшей девестернизации российского IT, так и продолжаю, помимо основной темы про уязвимости и их детектирование, гнуть свою линию. За здоровый IT-лоялизм, за признание явных успехов, за поддержку наших в беде, за повышение наступательного киберпотенциала страны. Позиция эта довольно непопулярная. Особенно в недозаблокированной соевой ТэГэшечке, где в почёте бессовестный популизм и оголтелое критиканство, направленное против любых государственных инициатив. 🫠🤷‍♂️ Однако для меня очередной год писательства прошёл весьма успешно. Посты выпускал более-менее регулярно. Количество подписчиков ТГ-канала перевалило за психологически/юридически значимую отметку в 10к и достигло уже 11 600+. ТГ-канал получил почётный статус A+ и я зарегистрировал канал @avleonovrus в национальном мессенджере MAX. Там уже больше 500 подписчиков! 🔥 Просмотры/посещения на сайте avleonov.ru также выросли за год в 3-4 раза. Спасибо большое всем тем, кто подписан, читает, лайкает, комментирует и делится постами! 🙏 Я собираюсь и дальше проживать свою лучшую жизнь и с удовольствием делиться с вами своими мыслями про Управление Уязвимостями и прочее. 😇 В первую очередь планирую писать о том, что непосредственно связано с моей работой и моими около-VMными проектами (обзоры Microsoft Patch Tuesday, Linux Patch Wednesday, трендовых уязвимостей, VM-ных продуктов и изменений регуляторики), во вторую - о том, что происходит в мире Vulnerability Management-а и кажется мне по каким-то причинам важным или любопытным, а в третью - обо всём остальном, о чём посчитаю нужным: от ситуации со смартфончиками до семейного отдыха и ХудЛита. Потому что могу! 😉 А вот всерьёз заниматься развитием своего "личного бренда", стремиться к безудержному росту количества подписчиков любыми средствами, превращаться в желтушное недо-СМИ, транслирующее 24/7 нейрослопные пересказы новостей с претенциозной популистской подачей, я как-то не планирую. 😅🤷‍♂️ Погнали в следующий год! ➡️Ⓜ️ MAX | @avleonovrus #годовщина #blogging #VMprocess #Telegram #community #MAXmessenger #ITloyalism #deWesternization #personalbrand #дыбр
1 052
20
Про уязвимость Cross Site Scripting - Microsoft Exchange (CVE-2026-42897). Уязвимость была исправлена 14 мая вне регулярных M
Про уязвимость Cross Site Scripting - Microsoft Exchange (CVE-2026-42897). Уязвимость была исправлена 14 мая вне регулярных Microsoft Patch Tuesday. Неправильная нейтрализация входных данных при генерации веб-страницы (CWE-79, "межсайтовый скриптинг") в Microsoft Exchange Server позволяет неавторизованному злоумышленнику осуществить атаку с подменой (spoofing) по сети. Фактически это означает, что удалённый злоумышленник может отправить пользователю специально сформированное электронное письмо. Если пользователь откроет это письмо в Outlook Web Access (OWA) и будут выполнены определённые условия взаимодействия, произвольный JavaScript-код может быть выполнен в контексте браузера пользователя. В результате злоумышленник может получить контроль над почтовым ящиком пользователя, используя активную пользовательскую сессию.👾 Для этой уязвимости эксперты Microsoft сразу указали признаки эксплуатации вживую. Уязвимость была добавлена в CISA KEV 15 мая. ⚒️ Публичный эксплойт для уязвимости был опубликован на GitHub также 15 мая.⚙️ Первоначально для устранения уязвимости предлагали использовать меры митигации, распространяемые через службу Exchange Emergency Mitigation (EM) или с помощью скрипта Exchange on-premises Mitigation Tool (EOMT). Обновления безопасности для Microsoft Exchange Server Subscription Edition RTM, а также Exchange Server 2016 и 2019, устраняющие уязвимость, были выпущены практически через месяц, 9 июня. Эксперты Microsoft рекомендовали оставить включёнными меры митигации и после установки патча, поскольку они обеспечивают дополнительный уровень защиты. Однако применение этих мер митигации может вызывать проблемы (например, ошибки при печати календаря и отображении изображений в OWA). ⚠️ Обратите внимание, что Exchange Server 2016 и 2019, срок поддержки которых уже завершился, также подвержены этой уязвимости. Обновления безопасности для Exchange Server 2016 и 2019, выпущенные в период с мая по октябрь 2026 года, доступны только клиентам, участвующим во втором этапе программы Extended Security Update (ESU). ➡️Ⓜ️ MAX | @avleonovrus #Microsoft #Exchange #Outlook #OWA #XSS #Spoofing #JavaScript #InternetExplorer #Edge #CISA #CISAKEV #KEV #exploit #GitHub #EM #EOMT #ESU
1 241