Форум информационной безопасности - Codeby.net

На проверке Как построить культуру информационной безопасности в компании: от формальных политик к живому обучению сотрудников

  • 31
  • 0
Светлый кабинет аналитика у окна: на стеклянной доске маркером нарисована схема BMAP с показателями снижения кликов по фишингу с 38% до 6%, на столе отчёт, чашка кофе и перьевая ручка.


🧠 Бухгалтер прошла тест по ИБ на 92% и всё равно открыла Spearphishing Attachment T1566.001. Инженер рядом получил то же письмо — и за 4 минуты скинул хеш в #security-alerts. Разрыв не в знаниях, а в культуре.

Verizon DBIR 2025: 60% утечек связаны с человеческим фактором. Innostage SOC CyberART фиксирует 80% инцидентов за первое полугодие 2024 по той же причине. Модель BMAP объясняет разрыв: мотивация, способность и триггер работают порознь, а compliance бьёт только по мотивации.

Пять уровней зрелости от KnowBe4: Compliance, Reactive, Behavioral, Cultural, Predictive. Ключевые метрики — click-rate, report-rate, время до репорта фишинга.

💡 Спросите свой click-rate. Если ответ «не знаем» — вы на первом уровне зрелости, а не на третьем.

На проверке Security awareness тренинги: как выбрать формат и не скатиться в check-box подход

  • 129
  • 0
Пожелтевший чек-лист с механически проставленными галочками лежит на антистатическом коврике, но последний пункт разорван — под ним виден распечатанный фишинговый имейл с подсвеченной вредоносной с...


🧠 Completion rate 94% и click rate 41% — финтех на 1200 человек закрыл compliance по AT-1 и Annex A.6.3, а через полгода почти половина сотрудников кликнула по фишинговой симуляции.

Verizon DBIR 2025: 68% утечек включают человеческий фактор, T1566 — вектор в 36% инцидентов. IBM X-Force фиксирует рост скорости фишинга через GenAI в 11,4 раза. ETH Zurich показал: embedded training после клика по ссылке снижает бдительность через overconfidence.

Разбор форматов: GoPhish и KnowBe4 для симуляций T1598→T1566.001→T1204, живые тренинги для групп риска (финансы, HR, топ-менеджмент), микрообучение как связка между сессиями и KQL-метрики для оценк

💡 Deceptive-тренинги без предупреждения ломают доверие — сотрудники перестают репортить реальные атаки, боясь наказания за провал.

На проверке Как построить SOC с нуля: команда, роли, инструменты и первые 90 дней

  • 125
  • 0
Печатный таймлайн построения SOC на 90 дней лежит на светлом столе: три фазы от найма команды до внедрения плейбуков, рядом латунное пресс-папье и перьевая ручка, мягкий дневной свет сверху.


🧠 11 дней — медианное время в сети атакующего по Mandiant M-Trends 2025, при этом 57% компаний узнают об инциденте от третьих лиц, а не от своего SOC.

On-prem SIEM выходит на режим 24/7 за 12-18 месяцев и 30-50 млн CAPEX, гибрид с MSSP-провайдером на L1 (BI.ZONE TDR, Solar JSOC, Kaspersky MDR) закрывает мониторинг за 3-6 месяцев. Для КИИ по ФЗ-187 сроки уведомления ГосСОПКА — от 3 до 24 часов, чистый MSSP тут не пройдёт без аккредитации провайдера.

Три роли для старта: SOC Manager, аналитик L1/L2, Detection Engineer — без тимлида аналитики закрывают алерты как FP без критериев эскалации.

💡 Нанять трёх L1-аналитиков без руководителя — гарантированный провал: некому объяснить, что считать инцидентом.

На проверке Как выбрать MSSP провайдера: SLA, покрытие, зрелость и red flags при аудите подрядчика

  • 125
  • 0
Лист бумаги плотной кремовой текстуры с распечатанным чек-листом аудита MSSP, часть пунктов отмечена галочками от руки. Рядом лежит перьевая ручка, угол листа прижат латунным пресс-папье, мягкий дн...


🕵️ MSSP-контракт с MTTD «менее 15 минут» на бумаге — а на практике это уведомление, а не начало расследования. Шесть аудитов подрядчиков — ни один не соответствовал заявленному SLA полностью.

57% компаний узнают о взломе от третьих лиц, не от своего MSSP. Медиана dwell time — 11 дней, 38% initial access через T1190 Exploit Public-Facing Application — цифры из отчёта, а не из реальности вашего провайдера.

Проверяйте разбивку MTTD/MTTR по P1–P4, матрицу покрытия MITRE ATT&CK по T1078, T1190 и требуйте формулировку «начало расследования аналитиком L2», а не «время реакции» — юридическая ловушка большинства контрактов SLA.

💡 Провайдер, который не называет конкретные MTTD/MTTR по приоритетам — это красный флаг номер один, а не третий.

Статья Гибридный SOC на практике: как распределить функции между внутренней командой и провайдером

  • 154
  • 0
Стеклянная доска с матрицей ответственности: колонки внутренняя команда и провайдер делят функции SOC, рядом зачёркнутый показатель 14 часов и новый — 23 минуты. Мягкий дневной свет, светлые де...


🛡️ MSSP «проспал» lateral movement по RDP T1021.001 — об аномальных подключениях между серверами узнали через 14 часов, атакующий уже закрепился. После пересмотра матрицы функций MTTD на аналогичный сценарий упал до 23 минут.

63% организаций используют гибридную модель SOC, но только у 20% реально работают все три компонента — люди, процессы, технологии. Провайдер без доступа к контексту сети превращается в TSSP — ticketing security provider, генерирующий тикеты вместо реагирования.

Threat hunting, containment и кастомный detection-контент нельзя отдавать наружу — провайдер видит шаблоны, не аномалии вашей инфраструктуры.

💡 Гибрид не про экономию, а про разграничение — без RACI-матрицы гибкость превращается в хаос и потерю MTTD.

Статья AI-агенты в кибератаках: от лабораторных CTF до реальных операций

  • 260
  • 0
Плата на антистатическом коврике подключена к Raspberry Pi с OLED-экраном, где искажённым моноширинным шрифтом мигает CVE-2025-53773 COMMAND INJECTION. Один чип обуглен у отладочного разъёма, над...


🧠 Claude Code взломанный кастомным scaffolding вёл кибершпионскую кампанию против правительств автономно — recon, эксплойты, credential harvesting, lateral movement и эксфильтрация без участия оператора на большинстве этапов атаки

Anthropic зафиксировала полный MITRE ATT&CK цикл: T1588.007, T1595.002, T1190, T1059, T1105 — агент выполнял их в цикле наблюдение-решение-действие. Оператор подключался только для стратегических решений и одобрения продвижения по инфраструктуре жертвы.

Жертва — организация с непропатченными системами и дефолтными паролями, не защита enterprise-класса.

💡 SOC ищет malware-сигнатуры — атакующий использует легитимный Claude Code как C2, и это выглядит как обычный dev-трафик.

Статья CVE-2026-33757: уязвимость OpenBao — Session Fixation через JWT/OIDC в secrets management

  • 344
  • 0
Макросъёмка платы сервера с треснувшим разъёмом и лазерной гравировкой «CVE-2026-33757 · SESSION FIXATION» на радиаторе, подсвеченная лампой лупы на чёрном антистатическом коврике. Красный индикато...


🔐 CVE-2026-33757: OpenBao с callback_mode=direct отдаёт vault token атакующему через одну фишинг-ссылку — жертва просто кликает и логинится в IDP. CVSS 9.6, полтора часа на PoC на тестовом стенде.

Root cause — CWE-384, session fixation в OIDC callback. Атакующий инициирует auth request, шлёт auth URL жертве, IDP возвращает code в API OpenBao, а не в браузер жертвы — токен привязывается к сессии атакующего, дальше поллинг API и кража database credentials, API-ключей облака, SSH-ключей.

Патч в 2.5.2, коммит e32103951925.

💡 EPSS показывает 0.41% — нишевость OpenBao обманчива, точечная атака на fintech лишь вопрос времени.

Статья Кража inference-time harness в мультиагентных LLM-системах: методология извлечения и PoC

  • 354
  • 0
Матрёшка на тёмном антистатическом коврике раскрыта: вместо внутренней фигурки — прозрачный акриловый блок с переплетением тонких проводов. На внешней скорлупе выгравирована надпись HARNESS EXTRAC...


🧬 0% Attack Success Rate на одном канале инъекции и 100% на другом — с идентичным payload и той же frontier-моделью. Уязвимость не в LLM, а в harness: system prompt, tool schemas, memory, permissions.

Kill-chain canary methodology помечает payload токеном SECRET-[A-F0-9]{8} и трекает его через шесть поверхностей: web text, memory seed(), tool stream, visible и invisible whitefont PDF, audio-транскрипцию. Extraction system prompt и tool schemas клонирует поведение агента без доступа к весам модели.

Стадии Exposed→Persisted→Relayed вскрывают асимметрию: write-защита read_memory() не спасает при чтении вторым агентом.

💡 Whitefont PDF payload может давать ASR выше visible-текста — визуальная проверка документа ничего не покажет.

Статья Аудио-инъекции промптов в LLM: как adversarial audio захватывает мультимодальных агентов

  • 390
  • 0
Винтажный микрофон с треснувшей хромированной решёткой лежит на антистатическом коврике, внутри капсулы виден встроенный чип с миниатюрной платой. На корпусе лазерная гравировка с надписью про инъе...


🧬 AudioHijack достигает 79–96% success rate на 13 LALM — Kimi-Audio, Qwen2-Audio, GLM-4-Voice, Phi-4-Multimodal — скрытыми командами в фоновом шуме, которые пользователь не слышит вообще.

Adversarial perturbation вплетается в подкаст, запись совещания, фоновую музыку. Модель извлекает скрытую инструкцию и выполняет tool-вызов, утечку системного промпта или email — без визуально заметных признаков атаки для пользователя рядом.

Pipeline audio → ASR → text filter → LLM содержит дыру между ASR и LLM: акустические embeddings влияют на генерацию раньше, чем текстовый фильтр получит транскрипт для анализа. Guardrails обучались на тексте, не на звуковых волнах.

💡 Транскрипт не гарантирует истинность входа — voice нужно считать отдельной trust boundary, а не форматом промпта.

Статья Bit-Flip атаки на веса LLM: как Rowhammer меняет решения модели без доступа к промпту

  • 624
  • 0
Тёмная лаборатория с платами DRAM на антистатическом столе под тёплой лампой, на экране за ними — матрица тензоров с зелёной надписью про bit-flip атаки на веса LLM.


💣 Rowhammer переворачивает десятки битов в весах LLM 7B–14B — accuracy на бенчмарках падает на десятки процентных пунктов, а safety alignment отключается без единого запроса к промпту.

Атака работает через co-located процесс на том же физическом хосте: gradient search находит критические биты офлайн, затем repeated row access переворачивает их в DRAM. Никакого сетевого флуда — точечное воздействие на веса модели, T1565.001 без следов в логах промптов.

Защита строится на full ECC DRAM с chipkill, runtime integrity checks весов перед каждым inference batch и изоляции tenant'ов на GPU-кластерах. DDR5 с Per-Row Activation Counting снижает риск, но не закрывает вектор полностью.

💡 SOC ищет аномалии в промптах — атака сидит в DRAM и не оставляет ни одного запроса в логах.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Статистика форума

Темы
52 986
Сообщения
347 513
Пользователи
162 652
Новый пользователь
TeaCoder