Работа и обучение в ИБ

Статья Security awareness тренинги: как выбрать формат и не скатиться в check-box подход

  • 2 366
  • 0
Пожелтевший чек-лист с механически проставленными галочками лежит на антистатическом коврике, но последний пункт разорван — под ним виден распечатанный фишинговый имейл с подсвеченной вредоносной с...


🧠 Completion rate 94% и click rate 41% — финтех на 1200 человек закрыл compliance по AT-1 и Annex A.6.3, а через полгода почти половина сотрудников кликнула по фишинговой симуляции.

Verizon DBIR 2025: 68% утечек включают человеческий фактор, T1566 — вектор в 36% инцидентов. IBM X-Force фиксирует рост скорости фишинга через GenAI в 11,4 раза. ETH Zurich показал: embedded training после клика по ссылке снижает бдительность через overconfidence.

Разбор форматов: GoPhish и KnowBe4 для симуляций T1598→T1566.001→T1204, живые тренинги для групп риска (финансы, HR, топ-менеджмент), микрообучение как связка между сессиями и KQL-метрики для оценк

💡 Deceptive-тренинги без предупреждения ломают доверие — сотрудники перестают репортить реальные атаки, боясь наказания за провал.

Статья Как выбрать MSSP провайдера: SLA, покрытие, зрелость и red flags при аудите подрядчика

  • 933
  • 0
Лист бумаги плотной кремовой текстуры с распечатанным чек-листом аудита MSSP, часть пунктов отмечена галочками от руки. Рядом лежит перьевая ручка, угол листа прижат латунным пресс-папье, мягкий дн...


🕵️ MSSP-контракт с MTTD «менее 15 минут» на бумаге — а на практике это уведомление, а не начало расследования. Шесть аудитов подрядчиков — ни один не соответствовал заявленному SLA полностью.

57% компаний узнают о взломе от третьих лиц, не от своего MSSP. Медиана dwell time — 11 дней, 38% initial access через T1190 Exploit Public-Facing Application — цифры из отчёта, а не из реальности вашего провайдера.

Проверяйте разбивку MTTD/MTTR по P1–P4, матрицу покрытия MITRE ATT&CK по T1078, T1190 и требуйте формулировку «начало расследования аналитиком L2», а не «время реакции» — юридическая ловушка большинства контрактов SLA.

💡 Провайдер, который не называет конкретные MTTD/MTTR по приоритетам — это красный флаг номер один, а не третий.

Статья Заменит ли ИИ пентестера: что происходит с профессией и как адаптироваться в 2026

  • 1 015
  • 1
Человеческая рука и скелетообразная роботизированная рука сжимают противоположные концы треснувшего пентест-зонда, разлом обнажает медную жилу. Резкий верхний свет, глубокие тени, обесцвеченная пал...


🧠 Claude уже пишет эксплойты для веб-приложений — Николас Карлини из DeepMind это подтвердил. GenAI генерирует фишинг в 11.4 раза быстрее по IBM X-Force 2025, а CrowdStrike фиксирует удвоение вредоносного использования LLM за год.

Recon и сканирование ИИ закрывает почти полностью — NodeZero и XBOW автоматизируют перебор OWASP Top 10, MITRE ATT&CK формализует это как T1682 и T1595.002. Отчёты и триаж LLM готовит на 80%.

Но бизнес-логику модель не видит: скидка –50% в корзине для неё не уязвимость, а фича. Нестандартные цепочки через SSRF, метаданные облака и IAM-эскалацию строит только человек с контекстом инфраструктуры.

💡 Паника про замену пентестера — у тех, кто путает автоматизацию рутины с пониманием намерения разработчика.

Статья AppSec vs пентест: в чём разница и какой путь выбрать

  • 2 065
  • 0
Скальпель с гравировкой и щит лежат на тёмном антистатическом коврике, соприкасаясь краями. Тёплый свет настольной лампы выхватывает оба предмета из глубоких теней.


🔍 Кандидат с двумя годами пентеста эксплуатировал IDOR через подмену user_id в Burp Suite Repeater — красиво, по шагам. Потом попросили написать Semgrep-правило, чтобы баг не попал в прод. Пауза. Оффер он не получил.

Пентестер работает в time-boxed проекте 1–4 недели: Burp Suite, Nuclei, OWASP ZAP, PoC-эксплойт, отчёт — и следующий клиент. MITRE ATT&CK T1190, T1595.002, T1110 — его ежедневный маршрут по kill chain.

AppSec-инженер встроен в SDLC постоянно: SAST через Semgrep и CodeQL в GitHub Actions, threat modeling по STRIDE, SCA через Snyk, верификация по OWASP ASVS — и объяснить разработчику, почему его код уязвим, не нажив врага.

💡 Инструменты общие — Burp Suite есть у обоих. Но граница проходит по жизненному циклу: один ищет сломанное, другой не даёт сломаться.

Статья Bug Bounty vs пентест: доход, юридические рамки и как совмещать оба формата

  • 1 610
  • 0
Макросъёмка USB-имплантата на антистатическом коврике рядом с донглом Burp Suite. Янтарный боковой свет выхватывает пайку и дорожки платы, OLED-дисплей светится циановым текстом.


💣 IDOR в API финтеха принёс строку в отчёт — та же уязвимость на HackerOne могла перекрыть гонорар за весь проект. Broken Access Control (A01:2021 OWASP): один класс багов, два формата, разная экономика.

Пентест — контракт, фиксированный scope, гарантированная оплата за kill chain: T1046 → T1190 → T1552 → T1078. Заказчик платит за многоступенчатые цепочки и executive summary с CVSS-векторами, а не за отдельные находки.

Bug bounty — оплата за каждый подтверждённый баг, zero гарантий, сотни хантеров на одном scope. Safe harbour вместо договора ГПХ, репорт на 2 страницы вместо remediation roadmap.

💡 Пентестер убивает день на сложную цепочку — в баунти она не окупится. Исследователи системно пропускают многоступенчатые сценарии.

Статья Карьера DFIR: из SOC-аналитика в расследователя инцидентов

  • 1 098
  • 0
Форензик-стол крупным планом: блокиратор записи подключён к жёсткому диску на антистатическом мате, рядом ноутбук с терминалом анализа памяти. Янтарный свет лампы освещает диск, фон уходит в тёмную...


🔍 Mandiant M-Trends 2025: 57% компаний узнают о взломе не от своего SOC — а от атакующих или партнёров. Медианное время присутствия в сети — 11 дней. Кто восстанавливает картину от initial access до эксфильтрации? DFIR-специалист.

SOC-аналитик L1–L2 уже владеет половиной нужного стека: триаж алертов, Event ID 4624/4688/7045, маппинг на MITRE ATT&CK T1003/T1059/T1070. Разница — в ретроспективе: не real-time поток, а восстановление таймлайна по неполным артефактам.

Roadmap закрывает gap за 6–12 месяцев: FTK Imager и KAPE для сбора образов, Eric Zimmerman Tools для парсинга MFT и prefetch, Plaso для суперхронологии, Volatility 3 для RAM-дампов — где живут PowerShell-команды и шелл

💡 79% атак (CrowdStrike 2025) — living off the land. На диске чисто, следы только в RAM.

Статья Bug bounty выплаты для россиян 2026: что работает, что заблокировано и где реальные деньги

  • 1 433
  • 0
Смартфон на тёмном антистатическом коврике с экраном, показывающим заблокированные выплаты HackerOne и Payoneer. Рядом лежит аппаратный ключ безопасности в холодном голубом свете.


💰 Антон Субботин — топ-1 на HackerOne среди русскоязычных — с 2022 года не может вывести $50 000 за подтверждённые отчёты. «Лаборатория Касперского» нашла zero-day CVE-2023-32434 в Operation Triangulation — и получила $0 от Apple Security Bounty.

HackerOne заморозила выплаты через SWIFT, PayPal и Coinbase для РФ и Беларуси. Bugcrowd — аналогично. Схемы обхода через «подставные» аккаунты в Грузии или Казахстане рушатся на Veriff-видеоверификации и мониторинге third-party аккаунтов — итог: suspension со всей репутацией.

💡 Деньги на западных платформах числятся на аккаунте — но вывести их невозможно ни одной легальной схемой.

Статья Обучение кибербезопасности в 2025: полный гид по курсам, сертификациям и карьерным трекам

  • 993
  • 0
Стальной компас с четырьмя расходящимися стрелками лежит на тёмной матовой поверхности. Одна стрелка светится янтарным, остальные растворяются в сине-зелёной тени.


🔥 Рекордный breakout time — 51 секунда. За это время вы не успеете даже прочитать алерт.

57% организаций узнают о взломе не из своего SIEM, а от подрядчика или из новостей. А защищать инфраструктуру некому: к 2027 году дефицит ИБ-специалистов в России вырастет до 54–65 тысяч человек. Обучение кибербезопасности — не про «получить корочку», а про навыки, которые позволяют обнаружить атаку прежде, чем о ней напишут в Telegram.

Эта hub-статья — полная карта территории от первого шага до зрелого специалиста: 5 фундаментальных навыков для старта, decision tree по 4 карьерным трекам (Offensive, Defensive, GRC, AppSec), честный разбор российских курсов, 7 сертификаций (OSCP, CEH, Security+, CISSP) с ценами и рыночной ценностью, сравнение практических платформ (HTB, TryHackMe, PicoCTF), 12-месячный roadmap пентестера с домашней лабой и путь входа через стажировки в обход требования «3 года опыта».

💡 Практическая навигация для тех, кто входит в ИБ: один курс плюс 100...

Статья Bug bounty программы Россия: обзор платформ, условия и путь к первой выплате

  • 1 040
  • 0
Распечатанная таблица сравнения на плотной бумаге с колонками платформ и рукописными пометками чернилами. Латунное пресс-папье в мягком дневном свете из окна.


🔍 Standoff Bug Bounty выплатила 242 млн рублей за три года — а активных багхантеров в России всего 300–330 человек. Рынок открыт, но ошибка в выборе первой платформы стоит недель впустую.

Три публичные платформы — Standoff Bug Bounty, BI.ZONE Bug Bounty и Bugbounty.ru — работают по разной логике. Standoff даёт максимальные выплаты (до 4 млн руб. за классический баг, до 60 млн — за недопустимое событие в инфраструктуре PT) и кибертесты в формате red team: нужна полная цепочка атаки, а не единичный XSS.

BI.ZONE строит прогрессивный рейтинг — первые 3–5 отчётов открывают приватные программы с меньшей конкуренцией.

💡 300 багхантеров на сотни программ — конкуренция ниже, чем на HackerOne. Момент входа лучше, чем кажется.

Статья Как написать bug bounty репорт: от структуры до максимальной выплаты

  • 596
  • 0
Изогнутый монитор в тёмной лаборатории отображает шаблон bug bounty репорта с заголовком на синем фоне и янтарным значком CVSS. Механическая клавиатура едва видна в рассеянном свете экрана.


🐛 Хантер с Bugcrowd получил выплату за три дубликата — не потому что нашёл первым, а потому что его репорт с PoC и описанием импакта убедил заказчика заплатить повторно. Шесть часов на поиск, пять минут на отчёт — и деньги остаются на столе.

Статья разбирает анатомию bug bounty репорта: заголовок по формуле «тип + актив + импакт», описание с CWE-идентификатором, шаги воспроизведения с raw HTTP-запросом для Burp Repeater — всё, чтобы триажер не закрыл тикет со статусом «Cannot Reproduce».

Отдельно — как писать PoC, который не отправят в N/A: воспроизводимость в чистом окружении, минимальный пейлоад, скриншоты с аннотациями.

💡 Русские гайды по баг-репортам — это QA-документация для Jira. С bug bounty у них общего только слово «репорт».
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
🧭 Навигатор · ИБ 2026
Не знаешь, какой трек твой?
5 направлений ИБ, реальные зарплаты и точка входа для каждого — в одном треде.
JuniorSenior+
100K → 600K+ ₽ /мес
Открыть навигатор →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Статистика форума

Темы
53 127
Сообщения
347 845
Пользователи
163 223
Новый пользователь
Azog747