Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
Без единого эксплойта — за четыре часа: дамп Exploit.In (593 млн пар emailassword), фильтрация по домену OWA, прогон через OpenBullet 2 — 23 валидные учётки, семь без MFA. MITRE T1110.004 в действии.
Credential stuffing и password spraying — два маршрута к одному результату: initial access без CVE. Первый берёт объёмом — combo list из утечек, нормализация через grep и дедупликацию, конверсия 1–3% даёт десятки живых аккаунтов. Второй работает low-and-slow: Kerbrute по AD, пароли вида Winter2025! — ниже порога lockout, тишина в логах.
SOC смотрит на failed logins — stuffing даёт одну попытку на аккаунт, счётчик блокировки не срабатывает.
Утечка на $4.45 млн — это не дыра в периметре. Post-mortem показывает: никто не знал, кто изолирует сегмент, кто уведомляет регулятора, кто несёт accountability. Организационный хаос дороже любого CVE.
NIST CSF 2.0 ввёл функцию GOVERN (GV) как отдельную — её не было в предыдущей версии. Субкатегория GV.OC-01 требует привязки киберрисков к бизнес-целям. MITRE T1078, T1098, T1484 эксплуатируют именно governance-пробелы: нет рецертификации привилегий — атакующий закрепляется. T1562 отключает телеметрию, если никто не accountable за конфигурацию SIEM.
Статья разбирает три оргмодели ИБ — централизованную, распределённую, гибридную — с критериями выбора.
Defender мониторит эндпоинты — хаос в RACI оставляет атакующего незамеченным без единого алерта.
Финтех на 400 сотрудников заказал gap-анализ по CIS Controls v8 «для аудитора». Итог: из 56 safeguards IG1 закрыто 11. Инвентарь активов — выгрузка из AD трёхмесячной давности. Политика ИБ — PDF 2019 года, не открывавшийся 14 месяцев.
Семь из десяти компаний переоценивают зрелость минимум на два уровня — self-assessment bias без злого умысла. Статья даёт честный 15-пунктный чеклист по CIS Controls v8 и NIST CSF v2.0: от инвентаризации активов (CIS 1.1) до tabletop-учений по IR.
Аудитор ставит «средний уровень» — реальность: нижняя граница начального. Разрыв живёт в self-assessment.
Кандидат с тремя сертификациями и пятью годами опыта не выстроил цепочку path traversal → RCE за 40 минут. Участник без единого дня в индустрии закрыл ту же задачу за 12 минут — и попал в Red Team.
CTF-формат вскрывает то, что прячет резюме: скорость под давлением, глубину владения техниками, способность строить цепочки fingerprinting → initial access → privesc. В статье — маппинг CTF-категорий на MITRE ATT&CK (T1190, T1068, T1110), проектирование задач по kill chain и разбор таска на базе CVE-2023-32315 (path traversal в Openfire, CVSS 8.6, CWE-22, CISA KEV).
SOC и HR смотрят на сертификаты — CTF показывает, кто реально строит цепочку, а кто пересказывает методологию.
Многие думают: купил Mac — можно расслабиться. Но стандартная установка macOS заточена под удобство, а не безопасность. Встроенный брандмауэр по умолчанию выключен, контроль конфигурации никто не настраивает.
Wazuh — бесплатный Open Source SIEM, который собирает события с хоста и проверяет его на соответствие CIS Benchmarks. Три компонента в Docker: Indexer (база логов), Manager (правила и анализ), Dashboard (веб-интерфейс). Развёртывание через git clone официального репозитория, генерация TLS-сертификатов командой docker compose, запуск в фоне через -d.
Агент устанавливается автоматически: Wazuh генерирует команду под вашу ОС и архитектуру, остаётся указать IP-адрес сервера. После подключения Configuration Assessment выявил 25 проблем — в том числе отключённый брандмауэр (ID 41005) и выключенный stealth mode (ID 41006). Включили оба, перезапустили агент — проверки пройдены.
CIS Benchmarks для macOS содержит ~200 правил. Wazuh показал верхушку айсберга — но уже это полезно.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.