Форум информационной безопасности - Codeby.net

На проверке Метрики эффективности киберучений: MTTD, MTTR и KPI для оценки готовности SOC

  • 71
  • 0
Плотный лист бумаги с таблицей метрик MTTD и MTTR по уровням серьёзности P1–P4, значение 34h обведено красной ручкой. Рядом лежат перьевая ручка с тёмно-синим колпачком и латунное пресс-папье, мя...


🚨 SOC зафиксировал первый алерт через 34 часа — а red team к этому моменту уже сдампил LSASS (T1003.001) и построил путь до DC. Mandiant говорит про 11 дней медианы, но покажут ли ваши учения реальный MTTD или отфильтрованную картинку для CISO?

Формулы расчёта MTTD/MTTR, бенчмарки по severity (Critical — менее 1 часа, Low — менее 8) и разбор путаницы Respond vs Resolve в MTTR. Плюс кейс: техника на хосте без Sysmon даёт MTTD = бесконечность — не баг метрики, а дыра в покрытии ATT&CK.

KPI на основе NIST CSF v2.0 (DE.AE-01, RS.AN-01), токсичные метрики вроде числа срабатываний IDS и почему SOAR искажает MTTR на 60-90%.

💡 Метрика без baseline — фейк-контроль: два SOC с «MTTR = 2 часа» считают до разных точек.

На проверке Cyber range платформы сравнение: Standoff, RangeForce, Cyberbit и SimSpace

  • 102
  • 0
Печатная сравнительная матрица на кремовой бумаге: четыре колонки с названиями платформ и лепестковые диаграммы синих оттенков по строкам параметров. Латунное пресс-папье и перьевая ручка лежат на...


🧠 4 киберполигона, 40 аналитиков и один вопрос: почему Standoff, RangeForce, Cyberbit и SimSpace дают взаимоисключающие результаты на одинаковых TTP — T1078, T1021.001, T1190?

Полтора года пилотов показали разлом архитектур: Standoff эмулирует «цифровой город» с АСУ ТП и российским стеком, Cyberbit гоняет live-fire IR-сценарии с реальными инструментами, SimSpace строит цифровой двойник инфраструктуры заказчика.

Mandiant M-Trends 2025 фиксирует медиану обнаружения — 11 дней, а 75% вторжений эксплуатируют валидные credentials (T1078). Cyber range без маппинга на ATT&CK и без сценариев lateral movement по RDP — просто дорогая песочница без метрик роста.

💡 Платформа, тренирующая на CrowdStrike, ломает muscle memory аналитика, который в production видит PT NAD.

Статья Приоритизация уязвимостей на основе рисков: EPSS, CVSS и контекстные факторы

  • 144
  • 0
Материнская плата сервера на тёмном рабочем столе с обугленным следом у одного из модулей памяти, рядом щуп мультиметра и синие перчатки. На экране ноутбука светится зелёным текст с идентификатором...


🔍 47 000 findings, 312 Critical по CVSS — и только три инженера на весь бэклог. CVE-2024-4577 (PHP-CGI, CVSS 9.8, EPSS 99,99%) и CVE-2024-0646 (Linux kernel, CVSS 7.0, EPSS 0,31%) требуют противоположных решений.

CVSS оценивает worst-case в вакууме, EPSS — реальную вероятность эксплуатации за 30 дней. CVE-2024-1709 (ScreenConnect, CWE-288) и CVE-2024-4577 (CWE-78) уже в CISA KEV, SSVC-решение Act, автоматизируемы, связаны с ransomware.

Разбираем, как строить приоритизацию через связку CVSS + EPSS percentile + CISA SSVC + контекст актива: экспозиция, компенсирующие контроли WAF/EDR, бизнес-ценность. Плюс таблица трёх реальных CVE с готовыми вердиктами.

💡 28% реально эксплуатируемых CVE имеют средний CVSS — сортировка строго по скору теряет их.

Статья Виртуальный патчинг уязвимостей: compensating controls когда патч не готов

  • 178
  • 0
Распечатанный чек-лист реагирования на инциденты на плотной кремовой бумаге, заголовок про виртуальный патчинг уязвимостей и компенсирующий контроль. Рядом рукописная пометка чернилами, латунное пр...


🛡️ 100 дней — среднее время патча критической CVE в enterprise. Эксплуатация начинается за дни до релиза патча. Snort, Suricata и ModSecurity закрывают Log4Shell-вектор кастомной сигнатурой за час, пока вендор тестирует апдейт неделями.

T1190 и T1210 из MITRE ATT&CK эксплуатируют этот разрыв напрямую — сканирование T1595.002 находит непатченные хосты, а готовые эксплойты T1588.006 бьют по ним до установки обновления. IPS-сигнатура на JNDI-инъекцию в HTTP-заголовках через PCRE ловит паттерн, но не покрывает Unicode-escape и вложенные lookup-конструкции.

💡 Виртуальный патч не заменяет апдейт — он покупает время, которого циклу патч-менеджмента объективно не хватает.

Статья Metabigor OSINT разведка: деанонимизация инфраструктуры без API-ключей

  • 614
  • 0
Раскрытый бронзовый компас на тёмной матовой поверхности: вместо стрелки — миниатюрная печатная плата, указывающая на силуэты зданий из окисленного металла. По ободу лазерная гравировка команд разв...


🔍 Metabigor вытаскивает все IP-блоки организации из RIPE, ARIN и APNIC одной командой — без API-ключей и лимитов на запросы, пока Censys-модуль cert требует платный аккаунт для CT-логов.

CrowdStrike GTR 2025: 75% вторжений начинаются с валидных учётных данных. IBM X-Force — 6000 credential-пар в dark web ежедневно. Но пароль без адреса мёртв: атакующему нужен конкретный IP из забытой подсети, не покрытой EDR.

metabigor net --org "Target" закрывает разрыв между CMDB и реальностью — облачные ресурсы без тикетов, staging без WAF, подсети от M&A. Покрытие MITRE T1590.005 и T1596.002 родное, DNS и сканирование — через dnsx, crt.sh, nmap в связке.

💡 Metabigor сам не резолвит DNS и не сканирует порты — принять это за полноту разведки значит пропустить половину периметра.

Статья Генетические алгоритмы в кибербезопасности: SBSE и genetic programming для автоматизации атак

  • 633
  • 0
Расколотая стеклянная двойная спираль на чёрном антистатическом мате, внутри видны кристаллические нити излома с красным свечением. На уцелевшем осколке лазером выгравирована надпись про CVE-2021-4...


🧬 DEAP и jMetalPy превращают перебор WAF-байпасов в направленный поиск: миллионы payload-кандидатов оцениваются за секунды через fitness-функции с рваным landscape, где один байт меняет блок на полный обход.

Pipeline из шести шагов — от инициализации популяции до tournament selection k=3 — покрывает T1027.014 Polymorphic Code, T1203 и T1210 из MITRE ATT&CK, строя ROP-цепочки через genetic programming вместо ручного подбора XSS-векторов.

Domain-specific crossover режет payload по границам тегов, а не произвольно — иначе оператор ломает рабочие решения.

💡 GA мутирует готовый payload, GP выращивает дерево-программу с нуля — путаница между ними убивает 90% самодельных пайплайнов ещё на этапе селекции.

Статья Fitness-функции для evasive malware: как формализовать 'успех' обхода детекта в эволюционных алгоритмах

  • 626
  • 0
Тёмная лаборатория red-team, изогнутый монитор с графиком эволюционного алгоритма: точки мутаций PE-файлов, зелёная линия Парето-фронта, надписи DETECTION SCORE и GEN 47 на амбре и бирюзе. На з...


🧬 GA сломал 90% мутантов на третьей итерации: PE-сэмплы обходили EMBER-классификатор, но reverse shell не поднимался, DLL не грузилась — fitness-функция считала только detection score, игнорируя functional correctness.

Naive fitness f(x)=1-detection_score рождает «обходящие» сэмплы, которые на деле сломанный бинарь. GAME из CrySyS Lab и ShellForge используют многоступенчатый pipeline: статика плюс sandbox-верификация поведения через ETW и kernel callbacks.

VirusTotal-фитнес упирается в rate-limit 4 req/min — 100 особей на 50 поколениях съедают сутки.

💡 Детектор, который ловит только detection score, ловит мусор — эволюция оптимизирует под метрику, а не под реальную вредоносность сэмпла.

Статья Обход антивируса с помощью машинного обучения: GAN и reinforcement learning против ML-детекторов

  • 320
  • 0
Тёмная лаборатория с изогнутым монитором, на экране которого светится сине-фиолетовый дашборд состязательного обучения с графиком GAN и точками мутировавших файлов. На заднем плане в тени мерцают я...


🧬 RL-агент gym-malware обходит ML-детекторы PE-файлов в black-box режиме с evasion rate 44.11% — выше любого протестированного генератора. MalGAN и Mal-LSGAN роняют true positive rate детекторов через суррогатную модель и least-squares loss.

Generator G(m,z) давит вероятность детекции substitute-модели D, обученной на парах sample-label из VirusTotal и Defender sandbox. Feature-space атака модифицирует 2381-признаковый EMBER-вектор, problem-space — реальный PE: секции, overlay, import table.

Transferability переносит adversarial-пример на целевой black-box движок, если feature-набор близок к training distribution суррогата.

💡 Ручная обфускация тычется вслепую в feature vector — adversarial-генератор обучается один раз и масштабируется за секунды.

Статья SpiderFoot на телефоне: запуск через Termux, удалённый доступ и мобильные OSINT-альтернативы

  • 887
  • 0
Смартфон на тёмном антистатическом коврике с открытым терминалом Termux на экране, где виден запуск SpiderFoot и ошибка зависимости Python. Рядом лежит OTG-адаптер и смотанный кабель USB-C в тёплом...


🐧 SpiderFoot APK не существует и не будет — зато Termux на ARM64 собирает 25 зависимостей, включая cryptography на Rust, за 30-60 минут и с шансом схватить OOM killer при 2 GB RAM.

Сборка lxml падает с fatal error libxml/xmlversion.h — Termux хранит заголовки не там, где ждёт pip. cryptography компилируется 10-20 минут на Snapdragon 6xx и требует CFLAGS с явным путём к libxml2-dev. ModuleNotFoundError M2Crypto — признак гайда для SpiderFoot 2.x-3.x, актуальная ветка 4.0 использует pyOpenSSL.

💡 Даже успешная сборка не спасает — сканирование идёт в 3-5 раз дольше десктопа, а Android выгружает Termux из памяти при переключении на мессенджер.

Статья Hack-back: правовые последствия для бизнеса — разбор меморандума США

  • 962
  • 0
Президентский меморандум о hack-back лежит на тёмном столе аналитика под бронзовым пресс-папье, рядом раскрытая ручка с янтарными чернилами и планшет с таймлайном законопроекта ACDC.


⚠️ Белый дом легализовал hack-back меморандумом NSPM-2026 — но правовая база держится на §1030(f) CFAA, который ни разу не проверял ни один суд. Bond $1 млн, письменное разрешение NCC — и ответственность наступает ретроактивно.

DOJ и DHS координируют операции через NCC, каждая требует отдельного одобрения Executive Directors. Выход за scope — Data Destruction по MITRE T1485 — и §1030(a)(5) CFAA применяется независимо от мотива и статуса компании.

Теория делегированного агента DOJ никогда не проходила судебную проверку. Если суд откажется признать исключение — разрешения NCC не защитят от статьи. Honeypots и deception внутри периметра легальны, ответный удар за его пределы — нет.

💡 Компании думают, что bond и бумага NCC — щит. Суд решит иначе, и щита не будет.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Пользователи онлайн

Статистика форума

Темы
53 193
Сообщения
347 992
Пользователи
163 440
Новый пользователь
globalsources040gmailc