Кибербезопасность

По данным последних исследований IT, каждые четыре секунды в компьютерную сеть компании попадает вредоносная программа и каждые 32 минуты за пределы организации уходит ценная информация. Утерянные данные могут стать источником манипуляций, поэтому так важно выстроить максимально эффективную защиту. Обеспечить информационную безопасность можно сотнями способов, сочетая разные продукты – антивирусы, межсетевые экраны, SSL-сертификаты, разграничение правд доступа, системы защиты от DDoS-атак. Важнейшей стороной информационной безопасности становится определение угроз, а это невозможно без определения объектов защиты. Только поняв, что и от чего мы защищаем, можно выстроить грамотную оборону. Сейчас актуален переход к облачным решениям, которые дают возможность быстро развёртывать системы безопасности, отдавая их управление поставщикам облачных сервисов. В этом разделе собраны актуальные материалы об информационной безопасности от построения информационной защиты до её оптимизации.

На проверке Secrets Management в CI/CD: обнаружение утечек ключей и токенов с Trufflehog, Gitleaks и Vault

  • 9
  • 0
Латунный ключ наполовину погружён в растекающуюся чернильную лужу на тёмной матовой поверхности. Тёплый свет лампы выхватывает гравировку на ключе, по краям кадра — бирюзовая темнота.


🔐 AWS-токен в .github/workflows/deploy.yml — и за ночь десятки EC2 для майнинга. GitGuardian фиксирует 12,8 млн новых секретов на публичном GitHub за 2023 год: от коммита до эксплуатации — секунды.

CI/CD-раннер деплоит в продакшн, пушит образы, создаёт инфраструктуру — максимальные привилегии, минимальный мониторинг. MITRE T1552.001, T1195.002, Poisoned Pipeline Execution через pull_request_target — атакующий внедряет YAML, раннер сливает секреты, Nord Stream зачищает следы.

Gitleaks — regex-сканер в pre-commit, offline, покрывает AWS/GCP/Azure/Slack паттерны. TruffleHog — с верификацией через AWS STS API, режет false positives.

💡 Удалённый коммит не удаляет секрет из git-истории — бот забрал токен за минуты до того, как разработчик нажал revert.

На проверке Метрики DevSecOps: от DORA до MTTR уязвимостей — как измерять эффективность AppSec и не обманывать себя цифрами

  • 68
  • 0
Рабочий стол аналитика у окна: монитор с дашбордом Grafana, графики MTTR и карточка метрик DORA рядом с чашкой кофе и перьевой ручкой.


📊 Три квартала CISO видел MTTR critical-уязвимостей в 14 дней — пока не вскрылось, что формула игнорировала reopened-тикеты и severity-reclassification. Реальная цифра: 38 дней. Почти втрое.

DORA-метрики (Change Lead Time, Deployment Frequency, Change Failure Rate) не видят безопасность в принципе — команда деплоит 10 раз в день с нулевым CFR и катит critical CVE в каждом релизе. AppSec требует отдельного слоя: MTTR по severity, Vulnerability Escape Rate, Security Debt по просроченным SLA.

Считать MTTR агрегированно — значит обманывать себя. Critical за 3 дня плюс informational за 90 дней дают «46 дней» — бесполезное число.

💡 Красивый MTTR в отчёте для CISO почти всегда означает, что severity-reclassification работает как инструмент косметики, а не безопасности.

Статья CVE-2026-56451: JWT Algorithm Confusion в Siemens Opcenter X — обход аутентификации и захват MES

  • 168
  • 0
Треснувшая криптографическая печать из воска расколота надвое на чёрном антистатическом коврике. Внутри излома виден алюминиевый фрагмент с гравировкой поддельного заголовка JWT.


💣 CVE-2026-56451 (CVSS 10.0) в Siemens Opcenter X: неаутентифицированный атакующий меняет alg в JWT-заголовке, подделывает токен администратора MES и получает полный контроль над производственными операциями — без привилегий, без взаимодействия пользователя.

Algorithm Confusion через CWE-347: сервер берёт алгоритм из самого токена вместо захардкоженного на бэкенде. Два вектора — alg:none (пустая подпись принимается парсером) и RS256→HS256 confusion, где публичный RSA-ключ с JWKS-эндпоинта используется как HMAC-секрет. Инструментарий: jwt_tool + Burp JWT Editor.

Патч — Opcenter X V2604+, верифицировать через Siemens ProductCERT SSA.

💡 Публичных эксплойтов нет — но класс воспроизводится стандартным jwt_tool. OT-среда молчит, пока MES уже скомпрометирована.

На проверке Утечка Sound Radix: как атакующие скомпрометировали платформу поддержки клиентов

  • 240
  • 0
Распечатанная хронология инцидента на кремовой бумаге с тактическими метками и стрелками, фиксирующими компрометацию платформы поддержки. Перьевая ручка лежит поперёк листа в мягком оконном свете.


🕵️ Sound Radix: 292 993 записей утекло не через дыру в периметре — атакующие скомпрометировали стороннюю helpdesk-платформу, обойдя EDR и файрвол через легитимный HTTPS к доверенному домену.

Вектор — T1213.004 (CRM Software): штатный API экспорта тикетов вызван с валидным токеном скомпрометированного агента. CrowdStrike Falcon и SentinelOne молчат — с точки зрения endpoint-агента это обычный браузерный трафик. Имена, email и пароли ушли через документированный endpoint без единого exploit.

💡 EDR покрывает эндпоинты — но весь kill chain прошёл внутри SaaS. В Windows Event Log тишина.

На проверке Silver Fox APT атаки на российские компании: ValleyRAT, ABCDoor и detection rules для SIEM

  • 311
  • 0
Защищённый планшет на антистатическом коврике отображает дашборд с цепочкой фишинговой атаки в янтарных и голубых тонах. Рядом лежат USB-ключ безопасности и смартфон с иконкой поддельного налоговог...


🕵️ Silver Fox APT разослала 1600 фишинговых писем под видом уведомлений налоговой — и развернула в сетях российских промышленных компаний цепочку из Rust-загрузчика RustSL, бэкдора ValleyRAT и недокументированного Python-бэкдора ABCDoor.

Kill chain стартует с PDF-вложения со ссылкой на abc.haijing88[.]com — PDF обходит SEG-фильтры лучше исполняемых файлов. Рассылка через SendGrid проходит SPF/DKIM. RustSL использует 8 методов шифрования payload, 12 техник обнаружения песочниц и геолокационную фильтрацию жертв.

💡 SOC ловит малварь на эндпоинте — RustSL детектирует песочницу и меняет поведение до запуска ValleyRAT.

На проверке SonicWall zero-day RCE 2026: разбор цепочки CVE-2026-15409 + CVE-2026-15410 и методика обнаружения

  • 277
  • 0
Плата сетевого устройства SonicWall на чёрном антистатическом коврике: выжженная дорожка от разъёма управления к вздувшемуся конденсатору, гравировка CVE-2026-15409 и CVE-2026-15410 на радиаторе.


🔐 Rapid7 зафиксировала эксплуатацию CVE-2026-15409 + CVE-2026-15410 на SonicWall SMA1000 за три недели до публичного advisory вендора — pre-auth SSRF (CVSS 10.0) цепляется с code injection в AMC, давая полный RCE без пароля и без единого клика жертвы.

Атакующий шлёт запрос к Work Place-порталу — SSRF с AV:N/PR:N/UI:N форсирует appliance обращаться к внутреннему AMC, недоступному снаружи. Scope Changed в CVSS-векторе — именно поэтому десятка. Второй баг (CWE-94) добивает: инъекция кода в AMC отдаёт shell на уровне ОС. UTA0533 (Volexity) разворачивает KNUCKLEBALL и ORANGETAIL — предположительно под ransomware.

💡 EDR на рабочих станциях молчит — SMA1000 trusted node, shell живёт прямо на периметре.

Статья Реагирование на инсайдерскую угрозу: playbook от алерта до containment

  • 236
  • 0
Сотрудник в мятой рубашке читает распечатанный отчёт об инциденте под одиноким флуоресцентным светом. За ним светится монитор с журналом Active Directory, зернистая чёрно-белая атмосфера тревоги.


🕵️ IR-команда заблокировала учётку и спугнула инсайдера — улики испарились. В 8 из 14 расследованных инцидентов организация теряла доказательную базу, применяя стандартный playbook внешней атаки к инсайдеру с T1078 и легитимным доступом.

Инсайдер не делает lateral movement — он уже внутри. Kill chain строится на T1078 (Valid Accounts), T1074.001 (Local Data Staging) и T1052.001 (USB Exfiltration). DLP-агент останавливается через services.msc при наличии прав локального админа, логи чистятся через T1070.001 — и SIEM молчит.

💡 UEBA видит аномалию — но стандартный IR-рефлекс «изолировать хост» разрушает доказательную базу раньше юристов.

Статья BreachForums утечка данных: анализ двух дампов и detection-чеклист для SOC

  • 223
  • 0
Ночной зал SOC: монитор с прокручивающимся SQL-дампом, строки хешей и адресов. Второй экран показывает панель SIEM, холодный свет экранов падает на кабели и кружку.


🕵️ BreachForums слили дважды — 212 156 записей из дампа ноября 2022-го и 323 988 из v5 2025-го. Большинство SOC прочитали заголовок и закрыли вкладку. Зря: внутри Argon2-хеши, личные сообщения и 70 000+ публичных IP для SIEM-корреляции.

Два инцидента, два набора данных. Дамп v1 — бэкап из MEGA-аккаунта Pompompurin, формат TSV указывает на ручной экспорт из MyBB. Дамп v5 — файл databoose.sql плюс скомпрометированный PGP-ключ администрации: любые «официальные» сообщения форума после утечки верифицировать нечем.

💡 SOC ищет IOC в корпоративных логах — а BreachForums даёт список тех, кто торговал этими IOC.

Статья CVE-2026-42826: Azure DevOps уязвимость — разбор вектора и цепочка атаки на CI/CD

  • 204
  • 0
Разорванный конверт с восковой печатью на антистатическом мате, из которого высыпаются строки токенов на прозрачном пергаменте. Сломанная печать с надписью выделена глубоким красным в десатурирован...


💣 CVE-2026-42826 (CVSS 10.0) даёт неаутентифицированный доступ к Azure DevOps без единого клика жертвы — PAT-токены, service connections и YAML-пайплайны утекают через один запрос.

Вектор AV:N/AC:L/PR:N/UI:N/S:C — эксплуатация без привилегий, scope changed. Kill chain: T1190 → T1552.001 (кража PAT и service connection keys) → T1213.003 (дамп Git-репозиториев) → T1677 (Poisoned Pipeline Execution). CISA SSVC фиксирует automatable: yes при technical impact: total.

💡 Microsoft поставила Information Disclosure максимум 10.0 — потому что секреты CI/CD это и есть ключи от всей инфраструктуры.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Пользователи онлайн

Статистика форума

Темы
52 891
Сообщения
347 309
Пользователи
162 256
Новый пользователь
xevixa8196