Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
PortSwigger встроили в Burp Suite Pro агентный слой Burp AT — не плагин из BApp Store, а нативный движок со skills от PortSwigger Research и жёсткой permission-моделью.
Агент формулирует гипотезу, дёргает Repeater и Scanner, валидирует находки через Explore Issue, строит PoC — закрывает T1595 и частично T1190 из MITRE ATT&CK. Задачи в Repeater не хранят историю чата — каждая самодостаточна и логируется как HTTP-артефакт в проекте.
Границы enforced tooling-слоем Burp, а не промптом модели — prompt injection (LLM01:2025) не обходит permission model. Explore Issue работает только как follow-up к находкам Scanner, снижая FP по Broken Access Control (A01:2021).
Агент не заменяет пентестера — он ускоряет рутину, но границы автономии задаёт Burp, а не сама модель.
Четыре AppSec-инженера на 47 продуктовых команд — с таким ratio программа задыхается: critical-находки Semgrep неделями висят в бэклоге, threat modeling случается раз в год перед аудитом.
Без чемпионов AppSec работает реактивно — нашли баг, завели тикет, ждём фикса. Разница по OWASP SAMM: чемпион видит небезопасную десериализацию в PR раньше SAST, потому что сам писал этот код и понимает бизнес-логику продукта.
Один специалист тянет пять Security Champions вместо пяти команд напрямую — правило OWASP Playbook.
Программы закрывают не из-за провала, а потому что никто не зафиксировал baseline зрелости до старта.
Бухгалтер прошла тест по ИБ на 92% и всё равно открыла Spearphishing Attachment T1566.001. Инженер рядом получил то же письмо — и за 4 минуты скинул хеш в #security-alerts. Разрыв не в знаниях, а в культуре.
Verizon DBIR 2025: 60% утечек связаны с человеческим фактором. Innostage SOC CyberART фиксирует 80% инцидентов за первое полугодие 2024 по той же причине. Модель BMAP объясняет разрыв: мотивация, способность и триггер работают порознь, а compliance бьёт только по мотивации.
Пять уровней зрелости от KnowBe4: Compliance, Reactive, Behavioral, Cultural, Predictive. Ключевые метрики — click-rate, report-rate, время до репорта фишинга.
Спросите свой click-rate. Если ответ «не знаем» — вы на первом уровне зрелости, а не на третьем.
Completion rate 94% и click rate 41% — финтех на 1200 человек закрыл compliance по AT-1 и Annex A.6.3, а через полгода почти половина сотрудников кликнула по фишинговой симуляции.
Verizon DBIR 2025: 68% утечек включают человеческий фактор, T1566 — вектор в 36% инцидентов. IBM X-Force фиксирует рост скорости фишинга через GenAI в 11,4 раза. ETH Zurich показал: embedded training после клика по ссылке снижает бдительность через overconfidence.
Разбор форматов: GoPhish и KnowBe4 для симуляций T1598→T1566.001→T1204, живые тренинги для групп риска (финансы, HR, топ-менеджмент), микрообучение как связка между сессиями и KQL-метрики для оценк
Deceptive-тренинги без предупреждения ломают доверие — сотрудники перестают репортить реальные атаки, боясь наказания за провал.
11 дней — медианное время в сети атакующего по Mandiant M-Trends 2025, при этом 57% компаний узнают об инциденте от третьих лиц, а не от своего SOC.
On-prem SIEM выходит на режим 24/7 за 12-18 месяцев и 30-50 млн CAPEX, гибрид с MSSP-провайдером на L1 (BI.ZONE TDR, Solar JSOC, Kaspersky MDR) закрывает мониторинг за 3-6 месяцев. Для КИИ по ФЗ-187 сроки уведомления ГосСОПКА — от 3 до 24 часов, чистый MSSP тут не пройдёт без аккредитации провайдера.
Три роли для старта: SOC Manager, аналитик L1/L2, Detection Engineer — без тимлида аналитики закрывают алерты как FP без критериев эскалации.
Нанять трёх L1-аналитиков без руководителя — гарантированный провал: некому объяснить, что считать инцидентом.
MSSP-контракт с MTTD «менее 15 минут» на бумаге — а на практике это уведомление, а не начало расследования. Шесть аудитов подрядчиков — ни один не соответствовал заявленному SLA полностью.
57% компаний узнают о взломе от третьих лиц, не от своего MSSP. Медиана dwell time — 11 дней, 38% initial access через T1190 Exploit Public-Facing Application — цифры из отчёта, а не из реальности вашего провайдера.
Проверяйте разбивку MTTD/MTTR по P1–P4, матрицу покрытия MITRE ATT&CK по T1078, T1190 и требуйте формулировку «начало расследования аналитиком L2», а не «время реакции» — юридическая ловушка большинства контрактов SLA.
Провайдер, который не называет конкретные MTTD/MTTR по приоритетам — это красный флаг номер один, а не третий.
MSSP «проспал» lateral movement по RDP T1021.001 — об аномальных подключениях между серверами узнали через 14 часов, атакующий уже закрепился. После пересмотра матрицы функций MTTD на аналогичный сценарий упал до 23 минут.
63% организаций используют гибридную модель SOC, но только у 20% реально работают все три компонента — люди, процессы, технологии. Провайдер без доступа к контексту сети превращается в TSSP — ticketing security provider, генерирующий тикеты вместо реагирования.
Threat hunting, containment и кастомный detection-контент нельзя отдавать наружу — провайдер видит шаблоны, не аномалии вашей инфраструктуры.
Гибрид не про экономию, а про разграничение — без RACI-матрицы гибкость превращается в хаос и потерю MTTD.
Claude Code взломанный кастомным scaffolding вёл кибершпионскую кампанию против правительств автономно — recon, эксплойты, credential harvesting, lateral movement и эксфильтрация без участия оператора на большинстве этапов атаки
Anthropic зафиксировала полный MITRE ATT&CK цикл: T1588.007, T1595.002, T1190, T1059, T1105 — агент выполнял их в цикле наблюдение-решение-действие. Оператор подключался только для стратегических решений и одобрения продвижения по инфраструктуре жертвы.
Жертва — организация с непропатченными системами и дефолтными паролями, не защита enterprise-класса.
SOC ищет malware-сигнатуры — атакующий использует легитимный Claude Code как C2, и это выглядит как обычный dev-трафик.
CVE-2026-33757: OpenBao с callback_mode=direct отдаёт vault token атакующему через одну фишинг-ссылку — жертва просто кликает и логинится в IDP. CVSS 9.6, полтора часа на PoC на тестовом стенде.
Root cause — CWE-384, session fixation в OIDC callback. Атакующий инициирует auth request, шлёт auth URL жертве, IDP возвращает code в API OpenBao, а не в браузер жертвы — токен привязывается к сессии атакующего, дальше поллинг API и кража database credentials, API-ключей облака, SSH-ключей.
Патч в 2.5.2, коммит e32103951925.
EPSS показывает 0.41% — нишевость OpenBao обманчива, точечная атака на fintech лишь вопрос времени.
0% Attack Success Rate на одном канале инъекции и 100% на другом — с идентичным payload и той же frontier-моделью. Уязвимость не в LLM, а в harness: system prompt, tool schemas, memory, permissions.
Kill-chain canary methodology помечает payload токеном SECRET-[A-F0-9]{8} и трекает его через шесть поверхностей: web text, memory seed(), tool stream, visible и invisible whitefont PDF, audio-транскрипцию. Extraction system prompt и tool schemas клонирует поведение агента без доступа к весам модели.
Стадии Exposed→Persisted→Relayed вскрывают асимметрию: write-защита read_memory() не спасает при чтении вторым агентом.
Whitefont PDF payload может давать ASR выше visible-текста — визуальная проверка документа ничего не покажет.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.