Форум информационной безопасности - Codeby.net

Статья Метрики эффективности пентеста: формулы ROI, KPI-дашборд и обоснование бюджета

  • 160
  • 0
Распечатанный KPI-дашборд на плотной бумаге с тремя строками метрик, придавленный латунной линейкой. Рядом лежит перьевая ручка с тёмными чернилами, мягкий дневной свет падает слева.


📊 CFO каждый квартал: «47 уязвимостей — и что изменилось?» Ответ «стали безопаснее» не конвертируется в подпись на бюджете. Конвертируется дельта risk exposure в рублях.

Три причины, почему количество находок бесполезно: зависит от scope, severity распределена неравномерно, 47 уязвимостей без ремедиации не снижают риск. Среднее время патчинга — 202 дня, weaponization эксплойта — 8 дней. Окно уязвимости 7 месяцев.

Breach Risk = Likelihood (%) × Impact (руб.). RCE на внешнем периметре — Likelihood 15%, Impact 45 млн = 6,75 млн risk exposure. После ремедиации Critical — 1,35 млн. ROI = (5,4 млн - 2,8 млн) / 2,8 млн = 92,8%. Каждый рубль вернул 1,93 рубля.

💡 80% компаний не имеют ни одной метрики ремедиации. Отчёт уходит в PDF, через год — те же находки.

Статья Фаззинг веб-приложений и API: от AFL++ и LibFuzzer до обнаружения 0-day в реальных проектах

  • 205
  • 0
Тёмная лаборатория ночью: монитор с картой покрытия AFL++ и надписью об обнаруженной уязвимости освещает стол сине-зелёным светом. Рядом кружка с кофе, кабели и отладочные зонды.


🔬 Два heap-buffer-overflow и use-after-free в JSON/XML парсерах трёх open-source фреймворков. Ноль из трёх нашли юнит-тесты, статический анализ и code review. AFL++ за 20 минут после правильного harness.

Coverage-guided фаззинг vs black-box через HTTP — как рентген против стука по стене. WAF и фреймворк-валидация не видят данные, поданные напрямую в целевую функцию через harness. Два harness для одной библиотеки — разница в coverage 4x за первый час. Плохой harness: глобальное состояние не сбрасывается, I/O замедляет до 50 exec/sec — месяц фаззинга, ноль результатов.

AFL_LOOP(10000) — persistent mode, прирост скорости 10-20x. CmpLog/RedQueen для магических байтов (0xDEADBEEF угадать мутацией невозможно). ASan без AFL++ пропустит subtle corruption: тонкая heap-buffer-overflow без SIGSEGV проскочит незамеченной.

💡 Heap-buffer-overflow WRITE = вероятный RCE. READ = information disclosure. Null dereference = DoS.

Статья Breach and Attack Simulation платформы: Cymulate vs AttackIQ vs SafeBreach — что реально работает в enterprise

  • 226
  • 0
Монитор с выпуклым экраном отображает терминал сравнения платформ кибербезопасности. Зелёные символы на чёрном фоне светятся в темноте, создавая атмосферу технического анализа.


🎯 Cymulate показала семь непокрытых техник — три оказались false negative из-за сетевой сегментации между VLAN'ами. Вот этот зазор между дашбордом BAS и реальной защитой — то, о чём вендоры молчат.

Три архитектуры под три задачи: Cymulate — prevention-валидация за час без инфраструктуры ($84K+/год, SaaS only), AttackIQ — ATT&CK-центричная валидация с on-prem опцией ($40K+/год, co-founder CTID), SafeBreach — simulator-based для гетерогенных сред без агентов на каждом хосте ($50K+/год). Рыночная доля SafeBreach упала с 9,7% до 6,2%.

Simulator vs emulation: SafeBreach воспроизводит результат, а не поведение. CrowdStrike Falcon с behavioral detection может не триггернуть на симулятор — и сработать на реального атакующего. Ни одна платформа не закрывает полную цепочку SOC response. Библиотека всегда отстаёт от кастомного evasion.

💡 BAS автоматизирует рутину. Red team закрывает креатив. Одно не заменяет другое.

Статья Импортозамещение в информационной безопасности: полная карта российских SIEM, EDR, сканеров и WAF для практика

  • 376
  • 0
Ночной зал SOC: ряд мониторов с интерфейсами российских систем безопасности, тёплый свет настольной лампы падает на распечатанный чеклист миграции.


🇷🇺 20% субъектов КИИ к дедлайну указа №250 — «не готовы». Ещё треть «частично». Навигационный хаб: 7 детальных разборов от SIEM до сертификации ФСТЭК для тех, кто мигрирует руками.

Три указа — три разных обязательства: №166 (запрет закупки ИПО для ЗОКИИ), №250 (запрет использования СЗИ из недружественных стран), №309 (расширение круга субъектов ГосСОПКА). Перенос 400 правил корреляции с Splunk на MaxPatrol SIEM — 8 месяцев с командой из четырёх аналитиков. SPL в PDQL автоматически не конвертируется.

Слепые зоны: российские EDR работают через user-mode перехват — техники обхода CrowdStrike через direct syscalls неприменимы к Kaspersky EDR Expert. NGFW 40+ Гбит/с с включённым DPI — Palo Alto и Fortinet впереди. CSPM для Yandex Cloud/VK Cloud — ранние стадии.

💡 Самая дорогая часть миграции — 6-12 месяцев параллельной работы двух SIEM.

Статья SOC vs Red Team: как построить внутренний пентест-процесс в enterprise

  • 233
  • 0
Двое операторов за тёмным столом, разделённые монитором с терминалом. Левый профиль в зелёном свете, правый в янтарном — единственный источник освещения в кромешной темноте.


🔴 Четыре дня от компрометации до обнаружения: Valid Accounts → LSASS dump через Sqldumper.exe → Pass the Hash до Domain Admin. SOC из 15 аналитиков, Splunk, CrowdStrike — ноль алертов.

Разовый пентест отвечает на вопрос «можно ли нас взломать?» Ответ всегда — да. SOC при этом не участвует, detection engineering не получает обратной связи, SIEM-правила не валидируются на реальных TTP. Если SOC не детектирует стабильно PowerShell execution и LSASS dump — red team engagement пустая трата бюджета.

Purple team: SOC видит экран red team в реальном времени. Execution → gap analysis → написание Sigma-правила → retest в одной сессии. MTTD по T1003.001 — цель менее 5 минут. T1078 Valid Accounts — часы и дни: принципиально другой класс задачи, нужен baseline.

💡 Через 3-4 квартальных цикла — измеримый тренд MTTD для CISO и бюджетного комитета.

Статья Атаки на облачные аккаунты AWS и Azure: техники, detection и реальные кейсы

  • 242
  • 0
Рука в перчатке держит логический пробник над вскрытой платой с обгоревшими следами. Монитор отображает текст об уязвимости на фоне тёмной рабочей поверхности.


☁️ 83% организаций в 2024 году — минимум один cloud account takeover. T1078.004 на первом месте по частоте у Red Canary: выше ransomware и spear phishing. В рунете — «включите двухфакторку».

AWS Amplify CLI до 12.10.1 (CVE-2024-28056, CVSS 9.8): удаление Auth-компонента оставляет AssumeRoleWithWebIdentity без Condition — three API calls до полного доступа. SSRF к IMDSv1 — GET-запрос к 169.254.169.254 без аутентификации. AiTM-маркер в Azure AD: OfficeHome + user agent Axios — relay-аутентификация через JS-прокси.

Service Principals без MFA и Conditional Access — слепая зона SOC. OAuth app registration переживает смену пароля. Cryptomining-кампания трое суток: ConsoleLogin → CreateAccessKey → RunInstances GPU по отдельности medium, цепочкой за 60 минут — Critical. CloudTrail без правил корреляции — дорогой логгер.

💡 87% организаций ждут защиту от ATO от провайдера. Провайдеры — не security-компании.

Статья Modbus и OPC UA Security защита промышленных протоколов p.2

  • 451
  • 0
ph0.webp


🏭 70% промышленных устройств используют протоколы, созданные в эпоху, когда слова «кибербезопасность» не существовало. Modbus: sniffing, command injection, flooding — и всё это без единого механизма защиты.

Wireshark + фильтр tcp.port 502 — видишь всё: Function Codes, адреса регистров, значения. Код 5 для записи coil управляет двигателем, код 16 меняет уставку давления. Защита только сетевая: сегментация в Control Zone, protocol-aware firewall (фильтрация конкретных Function Codes), DPI от Claroty/Nozomi, VPN для удалённого доступа.

OPC UA с Security Mode None и anonymous access — это Modbus в красивой обёртке. SignAndEncrypt + certificate-based auth + RBAC — правильная конфигурация. Главное правило OT Security: доступность превыше всего. Самый защищённый протокол бесполезен, если производство стоит.

💡 Гибридная схема: Modbus внизу, OPC UA-шлюз в DMZ — без замены legacy.

Статья Повышение привилегий AWS IAM: техники эскалации через роли, политики и misconfiguration

  • 304
  • 0
Монитор с зелёным текстом на чёрном фоне отображает команды AWS CLI и вывод фреймворка для эскалации привилегий. Свечение фосфорных символов и полосы развёртки создают атмосферу хакерского терминала.


☁️ CI/CD-пользователь с единственным «лишним» разрешением — iam:CreatePolicyVersion. Три команды aws-cli, пять минут — AdministratorAccess на весь аккаунт. Считался readonly по документации.

Три поколения IAM privilege escalation: прямая модификация политик (высокий шум, гарантированный результат), удаление Permission Boundary (снимает ограничения вместо добавления прав — мониторинг не замечает), PassRole как ключевой примитив — создать Lambda с привилегированной ролью тише EC2 и без SSH. Новый вектор: PassRole + bedrock-agentcore:InvokeCodeInterpreter.

SCP не поддерживает resource-level ARN для iam:CreatePolicyVersion — только полный запрет, что ломает CI/CD. PassRole + Lambda сливается с легитимным шумом в dev-аккаунтах. Lateral через S3 фактически невидим без data events — большинство аккаунтов их не включает.

💡 pmapper query 'who can do iam:* with *' — сразу видны все пути до admin.

Статья Machine learning в кибербезопасности: как ML-scoring сократил триаж SOC с тысяч алертов до десятков

  • 383
  • 0
Разобранный модуль видеокарты на антистатическом коврике: щуп касается обгоревшего чипа, вьётся дым. Экран ноутбука отображает терминал с аномальными оценками алгоритма.


🤖 3 847 алертов за смену — lateral movement по легитимной учётке нашли через 48 часов по жалобе пользователя. Isolation Forest поднимает аналогичный паттерн до risk score 94/100 за секунды.

Правила корреляции линейны: условие, порог, действие. Valid Accounts (T1078) — каждый логин выглядит нормально, порога нет. ML строит baseline и измеряет отклонения. Три алгоритма под три задачи: Isolation Forest для агрегированных метрик аутентификации, Autoencoder для UEBA и time-series, One-Class SVM для индивидуального baseline привилегированных учёток.

contamination=0.02 — 2% аномалий. При 50 000 событий в сутки это 1 000 эскалаций — порог risk_score калибруется под пропускную способность L1. Из восьми внедрений пять деактивированы за три месяца: не занимались feature engineering. CVE-2025-32434 в PyTorch (CVSS 9.3): RCE при загрузке модели — ML-пайплайн такой же артефакт инфраструктуры, как любое ПО.

💡 ML в SOC — процесс, а не продукт. Переобучение каждые 2-4...

Статья IR Playbook для security-команды: как построить процесс реагирования на инциденты с нуля

  • 362
  • 0
Аналитик за светлым рабочим столом изучает матрицу приоритетов инцидентов на мониторе. Рядом лежит раскрытый печатный плейбук с заголовком третьей фазы реагирования.


🚨 9:15 утра — vssadmin delete shadows /all на трёх серверах. Четыре человека, ни у одного нет общего понимания: кто изолирует, кто снимает дампы, кто звонит юристам. Бэкап-сервер в том же VLAN.

Severity matrix с SLA: P1 — containment за 15 минут без звонка CISO, иначе теряете час пока ransomware идёт дальше. Российский контекст: 24 часа для уведомления Роскомнадзора, 3 часа для ГосСОПКА по значимым объектам КИИ — задержка с классификацией стоит процентов от выручки. Дежурный аналитик выключил питание вместо сетевой изоляции — ключи шифрования из RAM ушли вместе с питанием.

Sigma-правило: lsass.exe + GrantedAccess 0x1010/0x1410 без фильтра — 200 ложных алертов в день, через неделю его игнорируют. Двойной сброс krbtgt: первый убивает текущий пароль, второй — Golden Ticket с предыдущим.

💡 Playbook без квартальных учений — художественная литература.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Статистика форума

Темы
51 188
Сообщения
345 074
Пользователи
148 893
Новый пользователь
Михаил88