Форум информационной безопасности - Codeby.net

Статья Машиночитаемые доверенности (МЧД): новые риски для корпоративной безопасности

  • 838
  • 0
IMG_0691.webp


🔐 МЧД: XML-файл + КЭП директора + реестр ФНС — три звена, разрыв любого из которых даёт злоумышленнику право подписи от имени компании без физического доступа к печати или директору

Компрометация учётки в личном кабинете ФНС или системе ЭДО позволяет создать доверенность на подставное лицо с широкими полномочиями, отозвать легитимные МЧД или подписать договор, который сложно оспорить в суде постфактум.

С 2026 года УКЭП сотрудника без привязки к МЧД в реестре не даёт права представительства — это меняет модель угроз: атака идёт не на подпись, а на реестр и цепочку выпуска доверенности.

💡 Защищают КЭП директора как крипто-ключ, а МЧД в реестре ФНС часто остаётся без мониторинга изменений и отзыва.

Статья Крепость из картона: обходим защиту от копирования на сайте

  • 711
  • 1
2.webp


🔍 "Абсолютная защита от копирования" разваливается за 4 шага: F12 без обработчика, curl в лоб, отключенный JavaScript через about:config и кэш Wayback Machine — ни один alert("You are not allowed") не спасает контент, если страница вообще попадает в браузер клиента.

Верстальщики блокируют Ctrl+U, ПКМ и даже print-стили, выводящие фейковый алерт вместо PDF — но забывают про саму кнопку F12 и панель Inspector, где HTML лежит открытым текстом целиком.

💡 Клиентская защита контента бессмысленна в принципе — если браузер получил страницу, значит получил и пользователь, а F12 всегда рядом.

Статья UX Astra Linux или при чем тут UX и безопасность?

  • 3 461
  • 8
Frame 1.webp


🐧 Библиотека, компьютер со звёздочкой Astra Linux — и внутри VirtualBox с Windows 10 через сетевой мост. Импортозамещение на бумаге есть, а вся работа идёт в Windows-ВМ рядом с незащищённым принтером.

Сценарий типовой для госсектора: Astra стоит формально, sudo и терминал отпугивают библиотекаря или бухгалтера, админ решает проблему сетевым мостом. Ни IDS, ни DPI, ни VMI из коробки — трафик ВМ никто не видит и не фильтрует.

Корень не в дистрибутиве, а в UX — флешка требует udev и fstab, принтер вбивается вручную по IP, .deb без консоли не ставится. Итог — br_netfilter выключен, сертификация ФСТЭК существует лишь на бумаге при живой Windows-машине внутри.

💡 Галочка "Астра стоит" создаёт иллюзию защиты — реальная система работает внутри неконтролируемой Windows-ВМ.

Статья Типовые ошибки при внедрении многофакторной аутентификации

  • 2 271
  • 0
IMG_1744.webp


🔐 MFA внедрили за неделю — и через месяц SOC разгребает обходы через SMS-фишинг и SIM-swap, а половина сервисных аккаунтов так и осталась без второго фактора.

Типовые провалы: единый подход ко всем системам без риск-приоритезации, SMS как единственный фактор, отсутствие интеграции MFA с PAM и SCIM, нет защиты от AiTM-прокси и фишинговых шаблонов авторизации, накопленные исключения без контроля сроков.

Метрики, которые реально показывают зрелость: охват по категориям аккаунтов, доля FIDO2/WebAuthn среди факторов, число компрометаций после внедрения, SLA поддержки, время активации MFA для новых сотрудников. Без них проект живёт вслепую.

💡 Компании считают MFA готовым решением после активации в панели — а атакующие обходят её через push-фатигу и SIM-swap ещё месяцами.

Статья Взлом patrolpolice.gov.ua

  • 1 490
  • 0
1786393317442.webp


🚨 patrolpolice.gov.ua взломан: слив 300 тыс. строк персональных данных сотрудников и кандидатов патрульной полиции Украины за 2016–2026.

Атакующие получили доступ к внутренней инфраструктуре gov.ua-ресурса и выгрузили базы данных в CSV — ФИО, контакты, статусы кандидатов и действующих офицеров за десятилетний период эксплуатации сайта.

Госресурс с открытой формой набора кадров годами копил PII без должной сегментации БД от публичного веб-слоя — SQLi или leaked credentials в админку остаются рабочим вектором против CMS госсектора.

💡 Вакансийные формы на gov.ua-доменах — слепая зона AppSec: там нет WAF-фокуса, а утечка бьёт по кадровой безопасности силовиков.

Статья Оценка рисков ИБ: методология и основные этапы

  • 1 704
  • 0
IMG_1982.webp


🧠 FAIR переводит риски в деньги, ISO/IEC 27005 требует контекст организации, а NIST RMF диктует категоризацию систем — три методики, три разных ответа на один вопрос: сколько стоит инцидент и какие меры внедрять первыми.

Качественные шкалы «высокий/средний/низкий» быстро приоритизируют риски, но не дают цифр для CFO. ALE (Annualized Loss Expectancy) и FAIR закрывают этот разрыв — переводят вероятность и ущерб в конкретную сумму для бюджета.

РС БР ИББС-2.2-2009 и ГОСТ Р ИСО/МЭК 27005 нужны для комплаенса, OCTAVE и ISF IRAM2 — для вовлечения бизнес-владельцев. Комбинируйте: скрининг всех активов качественно, критичные — количественно с ALE.

💡 Методология без калибровки по реальным инцидентам — просто красивая матрица для аудитора, а не инструмент управления риском.

Статья Одна из самых сложных капч в мире — HUMAN Security (PerimeterX) — обойдена

  • 2 195
  • 0
1786570554125.webp


🕵️ RTF LABS STUDIO обошла HUMAN Security Press & Hold — защиту Walmart и Target, которую называли непреодолимой для ботов

Фреймворк rtfox-browser в связке с CDP пробивает Shadow DOM (pierce: True), находит координаты кнопки внутри вложенных iframe и ведёт курсор по кубической кривой Безье. Удержание 6–8 секунд с эмуляцией физиологического jitter обманывает поведенческий движок.

Каждая сессия — изолированный профиль: уникальный IP, подмененные fingerprints и железный стек, исключающие связывание сессий антифродом. Ранее команда таким же образом обходила Cloudflare, AWS WAF и eBay — паттерн систематический, а не разовый эксплойт.

💡 Антифрод анализирует физику руки, но не проверяет математику — жалюзи Безье и jitter стали ключом ко взлому.

Статья ASM. Заметки о программировании шелл-кодов

  • 855
  • 3
Написание переносимого шеллкода и Position-Independent Code для Windows x86_64


🔥 Ноль байт, ноль палева: инженерия шеллкода, который выживает где угодно.

Написать шелл несложно. Написать шелл, который переживёт ASLR, не спалится на нулевых байтах и корректно отработает хоть на Win7, хоть на Win11 — совсем другая история.

В этом гайде разбираем, как строить по-настоящему Position-Independent Code: RIP-относительная адресация вместо абсолютных ссылок, кодирование JMP/CALL без паразитных нулей, сборка строк прямо в стеке без терминаторов, и главный трюк — динамический патчинг адресов WinAPI на лету через общую базу Kernel32.dll, вместо тяжёлого парсинга PEB_LDR или SEH-цепочек.

💡 Рабочий ассемблерный пример с инжектом cmd.exe в чужой процесс — для тех, кто хочет понимать шелл на уровне опкодов, а не только копипастить msfvenom.

Статья Аудит процессов обработки персональных данных в 2026 году

  • 2 040
  • 0
IMG_1994.webp


🛡️ Роскомнадзор квалифицирует расхождение между ОРД и реальными процессами как самостоятельное нарушение — оборотные штрафы по 152-ФЗ уже применяются за повторные случаи, а формальный аудит ПДн больше не спасает от санкций.

Методология строится на ISO/IEC 27701 поверх ISO/IEC 27001: реестр обработок, юридические основания, потоки передачи третьим лицам, контракты с процессорами и PIA/DPIA как обоснование выбранных мер защиты для высокорисковых обработок данных.

💡 Профилактический визит РКН начинается не с политики на сайте, а с сверки реестра обработок с реальными бизнес-процессами компании.

Статья Фишинг-тренинг для технических команд: от формального обучения к инженерной готовности

  • 2 048
  • 0
IMG_2079.webp


🎣 Инженер распознаёт подозрительный домен — и всё равно кликает по ссылке из тикета во время аварии. Классический курс «не открывайте письма» для DevOps и SOC не работает: нужен тренинг под реальные сценарии — GitLab-приглашения, поддельные CI/CD алерты, запрос токена.

Атакующий бьёт по рабочему контексту: срочность инцидента, авторитет «от директора», привычный процесс через Service Desk. Каналом становится пул-реквест, приглашение в конференцию, уведомление об истечении токена — не только письмо.

Цель не в нулевом клике, а в навыке: проверить отправителя и домен, не выполнять действие до верификации, сообщить в SOC для быстрого расследования.

💡 Ноль кликов по фишингу — плохая метрика: команда просто перестаёт сообщать об инцидентах, а не перестаёт быть уязвимой.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Пользователи онлайн

Статистика форума

Темы
53 227
Сообщения
348 057
Пользователи
163 525
Новый пользователь
gazimur