Следуйте инструкциям в видео ниже, чтобы узнать, как установить наш сайт как веб-приложение на главный экран вашего устройства.
Примечание: Эта функция может быть недоступна в некоторых браузерах.
Вы используете устаревший браузер. Этот и другие сайты могут отображаться в нём неправильно. Необходимо обновить браузер или попробовать использовать другой.
Кибербезопасность
По данным последних исследований IT, каждые четыре секунды в компьютерную сеть компании попадает вредоносная программа и каждые 32 минуты за пределы организации уходит ценная информация. Утерянные данные могут стать источником манипуляций, поэтому так важно выстроить максимально эффективную защиту. Обеспечить информационную безопасность можно сотнями способов, сочетая разные продукты – антивирусы, межсетевые экраны, SSL-сертификаты, разграничение правд доступа, системы защиты от DDoS-атак. Важнейшей стороной информационной безопасности становится определение угроз, а это невозможно без определения объектов защиты. Только поняв, что и от чего мы защищаем, можно выстроить грамотную оборону. Сейчас актуален переход к облачным решениям, которые дают возможность быстро развёртывать системы безопасности, отдавая их управление поставщикам облачных сервисов. В этом разделе собраны актуальные материалы об информационной безопасности от построения информационной защиты до её оптимизации.
RTF Labs Studio положила Google reCAPTCHA Hand Gesture Verification одним JPG-файлом — liveness detection не отличил живую руку от статичного кадра, зацикленного через виртуальную камеру.
Схема обхода: pyvirtualcam инициализирует фейковую камеру, OpenCV скармливает статичный PNG с нужным жестом (кулак, лайк, взмах), кадр гонится по кругу с фиксированным FPS. Нейросеть Google сканирует картинку, распознаёт жест и выдаёт статус PASSED без единой живой миллисекунды.
Проверок на микротремор, текстуру кожи, естественную дрожь руки или динамику движения в системе просто нет — AI-трекинг анатомии смотрит на форму, а не на жизнь.
Биометрический liveness проверяет геометрию жеста, а не факт жизни — мёртвый кадр проходит там, где спотыкается текстовая капча.
Screening Serpens развернула шесть RAT-вариантов за три месяца против США, Израиля и ОАЭ — AppDomainManager hijacking отключает .NET-защиту .NET-приложений ещё при инициализации, а C2 прячется в Azure-доменах.
MiniUpdate и MiniJunk V2 стартуют с фишинга под рекрутинговые порталы: PDF-вакансии, DLL sideloading через setup.exe, ремаппинг opcode-таблиц против YARA-сигнатур и chunk-based эксфильтрация мимо DLP по размеру трафика.
Каждый вариант — 3–5 уникальных C2-доменов, компрометация одной кампании не раскрывает остальные.
Медиана обнаружения вторжения — 11 дней, а RAT Screening Serpens спроектированы именно под это окно тишины.
МЧД: XML-файл + КЭП директора + реестр ФНС — три звена, разрыв любого из которых даёт злоумышленнику право подписи от имени компании без физического доступа к печати или директору
Компрометация учётки в личном кабинете ФНС или системе ЭДО позволяет создать доверенность на подставное лицо с широкими полномочиями, отозвать легитимные МЧД или подписать договор, который сложно оспорить в суде постфактум.
С 2026 года УКЭП сотрудника без привязки к МЧД в реестре не даёт права представительства — это меняет модель угроз: атака идёт не на подпись, а на реестр и цепочку выпуска доверенности.
Защищают КЭП директора как крипто-ключ, а МЧД в реестре ФНС часто остаётся без мониторинга изменений и отзыва.
Библиотека, компьютер со звёздочкой Astra Linux — и внутри VirtualBox с Windows 10 через сетевой мост. Импортозамещение на бумаге есть, а вся работа идёт в Windows-ВМ рядом с незащищённым принтером.
Сценарий типовой для госсектора: Astra стоит формально, sudo и терминал отпугивают библиотекаря или бухгалтера, админ решает проблему сетевым мостом. Ни IDS, ни DPI, ни VMI из коробки — трафик ВМ никто не видит и не фильтрует.
Корень не в дистрибутиве, а в UX — флешка требует udev и fstab, принтер вбивается вручную по IP, .deb без консоли не ставится. Итог — br_netfilter выключен, сертификация ФСТЭК существует лишь на бумаге при живой Windows-машине внутри.
Галочка "Астра стоит" создаёт иллюзию защиты — реальная система работает внутри неконтролируемой Windows-ВМ.
MFA внедрили за неделю — и через месяц SOC разгребает обходы через SMS-фишинг и SIM-swap, а половина сервисных аккаунтов так и осталась без второго фактора.
Типовые провалы: единый подход ко всем системам без риск-приоритезации, SMS как единственный фактор, отсутствие интеграции MFA с PAM и SCIM, нет защиты от AiTM-прокси и фишинговых шаблонов авторизации, накопленные исключения без контроля сроков.
Метрики, которые реально показывают зрелость: охват по категориям аккаунтов, доля FIDO2/WebAuthn среди факторов, число компрометаций после внедрения, SLA поддержки, время активации MFA для новых сотрудников. Без них проект живёт вслепую.
Компании считают MFA готовым решением после активации в панели — а атакующие обходят её через push-фатигу и SIM-swap ещё месяцами.
patrolpolice.gov.ua взломан: слив 300 тыс. строк персональных данных сотрудников и кандидатов патрульной полиции Украины за 2016–2026.
Атакующие получили доступ к внутренней инфраструктуре gov.ua-ресурса и выгрузили базы данных в CSV — ФИО, контакты, статусы кандидатов и действующих офицеров за десятилетний период эксплуатации сайта.
Госресурс с открытой формой набора кадров годами копил PII без должной сегментации БД от публичного веб-слоя — SQLi или leaked credentials в админку остаются рабочим вектором против CMS госсектора.
Вакансийные формы на gov.ua-доменах — слепая зона AppSec: там нет WAF-фокуса, а утечка бьёт по кадровой безопасности силовиков.
FAIR переводит риски в деньги, ISO/IEC 27005 требует контекст организации, а NIST RMF диктует категоризацию систем — три методики, три разных ответа на один вопрос: сколько стоит инцидент и какие меры внедрять первыми.
Качественные шкалы «высокий/средний/низкий» быстро приоритизируют риски, но не дают цифр для CFO. ALE (Annualized Loss Expectancy) и FAIR закрывают этот разрыв — переводят вероятность и ущерб в конкретную сумму для бюджета.
РС БР ИББС-2.2-2009 и ГОСТ Р ИСО/МЭК 27005 нужны для комплаенса, OCTAVE и ISF IRAM2 — для вовлечения бизнес-владельцев. Комбинируйте: скрининг всех активов качественно, критичные — количественно с ALE.
Методология без калибровки по реальным инцидентам — просто красивая матрица для аудитора, а не инструмент управления риском.
Ноль байт, ноль палева: инженерия шеллкода, который выживает где угодно.
Написать шелл несложно. Написать шелл, который переживёт ASLR, не спалится на нулевых байтах и корректно отработает хоть на Win7, хоть на Win11 — совсем другая история.
В этом гайде разбираем, как строить по-настоящему Position-Independent Code: RIP-относительная адресация вместо абсолютных ссылок, кодирование JMP/CALL без паразитных нулей, сборка строк прямо в стеке без терминаторов, и главный трюк — динамический патчинг адресов WinAPI на лету через общую базу Kernel32.dll, вместо тяжёлого парсинга PEB_LDR или SEH-цепочек.
Рабочий ассемблерный пример с инжектом cmd.exe в чужой процесс — для тех, кто хочет понимать шелл на уровне опкодов, а не только копипастить msfvenom.
Роскомнадзор квалифицирует расхождение между ОРД и реальными процессами как самостоятельное нарушение — оборотные штрафы по 152-ФЗ уже применяются за повторные случаи, а формальный аудит ПДн больше не спасает от санкций.
Методология строится на ISO/IEC 27701 поверх ISO/IEC 27001: реестр обработок, юридические основания, потоки передачи третьим лицам, контракты с процессорами и PIA/DPIA как обоснование выбранных мер защиты для высокорисковых обработок данных.
Профилактический визит РКН начинается не с политики на сайте, а с сверки реестра обработок с реальными бизнес-процессами компании.
GhostTac бьёт по 15 тактильным сенсорам от 8 вендоров направленной EMI-инъекцией — 100% успех без единого физического касания. На 701 МГц робот чувствует фантомное давление, которого нет.
Механизм — нелинейное выпрямление ВЧ-помехи на PN-переходах ОУ, порождающее DC-смещение, неотличимое от реального контакта. На 1380 МГц через линии I2C/SPI атака переходит в DoS: потеря данных, залипание шины, отказ гриппера.
Physical-layer security тактильных датчиков — пока белое пятно, в отличие от MEMS-гироскопов и лидаров. Хирургические роботы и промышленные манипуляторы дозируют силу захвата по этим показаниям — портативный передатчик меняет решение системы без единого касания.
Защищали шину и прошивку — забыли про ОУ. Уязвимость сидит внутри усилителя, а не снаружи.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
На данном сайте используются файлы cookie, чтобы персонализировать контент и сохранить Ваш вход в систему, если Вы зарегистрируетесь.
Продолжая использовать этот сайт, Вы соглашаетесь на использование наших файлов cookie.