Кибербезопасность

По данным последних исследований IT, каждые четыре секунды в компьютерную сеть компании попадает вредоносная программа и каждые 32 минуты за пределы организации уходит ценная информация. Утерянные данные могут стать источником манипуляций, поэтому так важно выстроить максимально эффективную защиту. Обеспечить информационную безопасность можно сотнями способов, сочетая разные продукты – антивирусы, межсетевые экраны, SSL-сертификаты, разграничение правд доступа, системы защиты от DDoS-атак. Важнейшей стороной информационной безопасности становится определение угроз, а это невозможно без определения объектов защиты. Только поняв, что и от чего мы защищаем, можно выстроить грамотную оборону. Сейчас актуален переход к облачным решениям, которые дают возможность быстро развёртывать системы безопасности, отдавая их управление поставщикам облачных сервисов. В этом разделе собраны актуальные материалы об информационной безопасности от построения информационной защиты до её оптимизации.

Статья DLP системы: методы проверки на устойчивость к угрозам

  • 848
  • 0
IMG_1396.webp


🛡️ DLP слила данные через QR-код в письме и запароленный архив на флешке — но система связала это с перепиской в Telegram и заблокировала утечку раньше, чем менеджер успел передать архив «заграничным друзьям».

Разработчик отправил скрипт со структурой БД в публичную нейросеть, бухгалтер залил скан договора в онлайн-PDF конвертер — 89 тысяч файлов таких сервисов лежат в открытом облаке без пароля. Gartner прогнозирует, что к 2027 году 40% утечек данных вызовет именно бесконтрольное использование GenAI сотрудниками.

💡 Переименование файла не спасает от DLP — система читает содержимое, а не метаданные, и находит утечку даже под маской «отпуска».

Статья Google reCAPTCHA Hand Gesture Verification обойдена статичным изображением

  • 864
  • 0
captchaaaaaa.webp


🕵️ RTF Labs Studio положила Google reCAPTCHA Hand Gesture Verification одним JPG-файлом — liveness detection не отличил живую руку от статичного кадра, зацикленного через виртуальную камеру.

Схема обхода: pyvirtualcam инициализирует фейковую камеру, OpenCV скармливает статичный PNG с нужным жестом (кулак, лайк, взмах), кадр гонится по кругу с фиксированным FPS. Нейросеть Google сканирует картинку, распознаёт жест и выдаёт статус PASSED без единой живой миллисекунды.

Проверок на микротремор, текстуру кожи, естественную дрожь руки или динамику движения в системе просто нет — AI-трекинг анатомии смотрит на форму, а не на жизнь.

💡 Биометрический liveness проверяет геометрию жеста, а не факт жизни — мёртвый кадр проходит там, где спотыкается текстовая капча.

На проверке Screening Serpens: анализ малвари шести новых RAT и детекция через поведенческие паттерны

  • 194
  • 0
Расколотая надвое DLL-сборка из тёмной смолы на антистатическом коврике, из трещины веером расходятся шесть полупрозрачных осколков разных оттенков в форме змеиных клыков. На поверхности излома лаз...


🕵️ Screening Serpens развернула шесть RAT-вариантов за три месяца против США, Израиля и ОАЭ — AppDomainManager hijacking отключает .NET-защиту .NET-приложений ещё при инициализации, а C2 прячется в Azure-доменах.

MiniUpdate и MiniJunk V2 стартуют с фишинга под рекрутинговые порталы: PDF-вакансии, DLL sideloading через setup.exe, ремаппинг opcode-таблиц против YARA-сигнатур и chunk-based эксфильтрация мимо DLP по размеру трафика.

Каждый вариант — 3–5 уникальных C2-доменов, компрометация одной кампании не раскрывает остальные.

💡 Медиана обнаружения вторжения — 11 дней, а RAT Screening Serpens спроектированы именно под это окно тишины.

Статья Машиночитаемые доверенности (МЧД): новые риски для корпоративной безопасности

  • 879
  • 0
IMG_0691.webp


🔐 МЧД: XML-файл + КЭП директора + реестр ФНС — три звена, разрыв любого из которых даёт злоумышленнику право подписи от имени компании без физического доступа к печати или директору

Компрометация учётки в личном кабинете ФНС или системе ЭДО позволяет создать доверенность на подставное лицо с широкими полномочиями, отозвать легитимные МЧД или подписать договор, который сложно оспорить в суде постфактум.

С 2026 года УКЭП сотрудника без привязки к МЧД в реестре не даёт права представительства — это меняет модель угроз: атака идёт не на подпись, а на реестр и цепочку выпуска доверенности.

💡 Защищают КЭП директора как крипто-ключ, а МЧД в реестре ФНС часто остаётся без мониторинга изменений и отзыва.

Статья UX Astra Linux или при чем тут UX и безопасность?

  • 3 471
  • 8
Frame 1.webp


🐧 Библиотека, компьютер со звёздочкой Astra Linux — и внутри VirtualBox с Windows 10 через сетевой мост. Импортозамещение на бумаге есть, а вся работа идёт в Windows-ВМ рядом с незащищённым принтером.

Сценарий типовой для госсектора: Astra стоит формально, sudo и терминал отпугивают библиотекаря или бухгалтера, админ решает проблему сетевым мостом. Ни IDS, ни DPI, ни VMI из коробки — трафик ВМ никто не видит и не фильтрует.

Корень не в дистрибутиве, а в UX — флешка требует udev и fstab, принтер вбивается вручную по IP, .deb без консоли не ставится. Итог — br_netfilter выключен, сертификация ФСТЭК существует лишь на бумаге при живой Windows-машине внутри.

💡 Галочка "Астра стоит" создаёт иллюзию защиты — реальная система работает внутри неконтролируемой Windows-ВМ.

Статья Типовые ошибки при внедрении многофакторной аутентификации

  • 2 292
  • 0
IMG_1744.webp


🔐 MFA внедрили за неделю — и через месяц SOC разгребает обходы через SMS-фишинг и SIM-swap, а половина сервисных аккаунтов так и осталась без второго фактора.

Типовые провалы: единый подход ко всем системам без риск-приоритезации, SMS как единственный фактор, отсутствие интеграции MFA с PAM и SCIM, нет защиты от AiTM-прокси и фишинговых шаблонов авторизации, накопленные исключения без контроля сроков.

Метрики, которые реально показывают зрелость: охват по категориям аккаунтов, доля FIDO2/WebAuthn среди факторов, число компрометаций после внедрения, SLA поддержки, время активации MFA для новых сотрудников. Без них проект живёт вслепую.

💡 Компании считают MFA готовым решением после активации в панели — а атакующие обходят её через push-фатигу и SIM-swap ещё месяцами.

Статья Взлом patrolpolice.gov.ua

  • 1 506
  • 0
1786393317442.webp


🚨 patrolpolice.gov.ua взломан: слив 300 тыс. строк персональных данных сотрудников и кандидатов патрульной полиции Украины за 2016–2026.

Атакующие получили доступ к внутренней инфраструктуре gov.ua-ресурса и выгрузили базы данных в CSV — ФИО, контакты, статусы кандидатов и действующих офицеров за десятилетний период эксплуатации сайта.

Госресурс с открытой формой набора кадров годами копил PII без должной сегментации БД от публичного веб-слоя — SQLi или leaked credentials в админку остаются рабочим вектором против CMS госсектора.

💡 Вакансийные формы на gov.ua-доменах — слепая зона AppSec: там нет WAF-фокуса, а утечка бьёт по кадровой безопасности силовиков.

Статья Оценка рисков ИБ: методология и основные этапы

  • 1 719
  • 0
IMG_1982.webp


🧠 FAIR переводит риски в деньги, ISO/IEC 27005 требует контекст организации, а NIST RMF диктует категоризацию систем — три методики, три разных ответа на один вопрос: сколько стоит инцидент и какие меры внедрять первыми.

Качественные шкалы «высокий/средний/низкий» быстро приоритизируют риски, но не дают цифр для CFO. ALE (Annualized Loss Expectancy) и FAIR закрывают этот разрыв — переводят вероятность и ущерб в конкретную сумму для бюджета.

РС БР ИББС-2.2-2009 и ГОСТ Р ИСО/МЭК 27005 нужны для комплаенса, OCTAVE и ISF IRAM2 — для вовлечения бизнес-владельцев. Комбинируйте: скрининг всех активов качественно, критичные — количественно с ALE.

💡 Методология без калибровки по реальным инцидентам — просто красивая матрица для аудитора, а не инструмент управления риском.

Статья ASM. Заметки о программировании шелл-кодов

  • 944
  • 3
Написание переносимого шеллкода и Position-Independent Code для Windows x86_64


🔥 Ноль байт, ноль палева: инженерия шеллкода, который выживает где угодно.

Написать шелл несложно. Написать шелл, который переживёт ASLR, не спалится на нулевых байтах и корректно отработает хоть на Win7, хоть на Win11 — совсем другая история.

В этом гайде разбираем, как строить по-настоящему Position-Independent Code: RIP-относительная адресация вместо абсолютных ссылок, кодирование JMP/CALL без паразитных нулей, сборка строк прямо в стеке без терминаторов, и главный трюк — динамический патчинг адресов WinAPI на лету через общую базу Kernel32.dll, вместо тяжёлого парсинга PEB_LDR или SEH-цепочек.

💡 Рабочий ассемблерный пример с инжектом cmd.exe в чужой процесс — для тех, кто хочет понимать шелл на уровне опкодов, а не только копипастить msfvenom.

Статья Аудит процессов обработки персональных данных в 2026 году

  • 2 056
  • 0
IMG_1994.webp


🛡️ Роскомнадзор квалифицирует расхождение между ОРД и реальными процессами как самостоятельное нарушение — оборотные штрафы по 152-ФЗ уже применяются за повторные случаи, а формальный аудит ПДн больше не спасает от санкций.

Методология строится на ISO/IEC 27701 поверх ISO/IEC 27001: реестр обработок, юридические основания, потоки передачи третьим лицам, контракты с процессорами и PIA/DPIA как обоснование выбранных мер защиты для высокорисковых обработок данных.

💡 Профилактический визит РКН начинается не с политики на сайте, а с сверки реестра обработок с реальными бизнес-процессами компании.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Статистика форума

Темы
53 229
Сообщения
348 060
Пользователи
163 537
Новый пользователь
boychikgod