Разборы

библиотека технических материалов Написать
РАЗБОР
74 дня назад
OpenCTI vs MISP: сравнение open-source TI-платформ для корпоративного SOC

Полгода назад наш SOC агрегировал 47 TI-фидов в одном MISP-инстансе - отраслевой ISAC, CIRCL OSINT, abuse.ch, несколько коммерческих потоков. IoC...

#misp обмен индикаторами#open-source ti платформа#opencti vs misp сравнение#opencti обзор возможностей
сп Сергей Попов 17 мин 0
РАЗБОР
85 дней назад
Уязвимости ITSM систем: SSRF, SSTI и атаки через интеграции Jira, ServiceNow и Freshservice

На пентесте телеком-оператора в прошлом году я убил два дня на периметр - WAF, минимальная поверхность, стандартная история. Точка входа нашлась там, где не...

#cve-2022-26135#server-side request forgery тикетинг#ssrf jira service management#ssti servicenow
сп Сергей Попов 20 мин 0
РАЗБОР
26 дней назад
Защита от zero-day уязвимостей: полная карта действий когда патча ещё нет

По данным IBM X-Force Threat Intelligence Index 2025, среднее время между публикацией CVE и устранением в организации - 29 месяцев. Двадцать девять. А...

#cisa kev приоритизация#compensating controls безопасность#ctem управление экспозицией#mttp метрики
сп Сергей Попов 43 мин 0
РАЗБОР
83 дня назад
Миграция TLS и PKI на постквантовые алгоритмы: практический чеклист для security-инженера

В апреле 2025-го Kubernetes v1.33 молча включил гибридный постквантовый обмен ключами X25519MLKEM768 для всех TLS-соединений - просто за счёт перехода на Go...

#crypto agility#harvest now decrypt later#ml-dsa fips 204#ml-kem fips 203
сп Сергей Попов 20 мин 0
РАЗБОР
96 дней назад
Управление секретами DevSecOps: архитектура, ротация и детект утечек в Vault, AWS Secrets Manager и Azure Key Vault

CloudTrail присылает алерт: 340 вызовов GetSecretValue к продакшн-секрету базы данных за 12 минут - при baseline в 8-10 обращений в час. Сервисный аккаунт...

#aws secrets manager ротация секретов#azure key vault интеграция#hashicorp vault настройка#secrets management kubernetes
сп Сергей Попов 18 мин 0
РАЗБОР
85 дней назад
Постквантовая криптография NIST: ML-KEM, ML-DSA, SLH-DSA — что менять в инфраструктуре уже сейчас

13 августа 2024 года NIST опубликовал три финальных стандарта постквантовой криптографии - FIPS 203, 204 и 205. Восемь лет конкурса, десятки...

#fips 203 204 205#ml-dsa#ml-kem#nist pqc стандарты
сп Сергей Попов 18 мин 0
РАЗБОР
56 дней назад
Username OSINT деанонимизация: workflow атрибуции через 290+ платформ

По данным IBM X-Force Threat Intelligence Index 2025, в даркнете ежедневно всплывает более 6 000 свежих наборов учётных данных. За 2024 год 75% вторжений...

#breach data корреляция#email osint инструменты#maigret#osint расследование личности
сп Сергей Попов 20 мин 0
РАЗБОР
79 дней назад
Антифрод-аналитика транзакций: фрод-паттерны и скоринговые правила на практике

Понедельник, 9:15 утра. В очереди алертов - 47 сработок за ночь. 43 из них - false positive на легитимных клиентах, которые платили за отели и такси в...

#fraud detection rules#velocity check антифрод#антифрод аналитика транзакций#антифрод скоринг
сп Сергей Попов 20 мин 0
РАЗБОР
77 дней назад
Защита от инсайдерских угроз: access review, offboarding и политики ИБ на практике

За последний год я провёл access review в четырёх организациях - и в каждой нашёл активные учётки уволенных сотрудников с доступом к production. Рекорд...

#insider threat программа#offboarding процедуры безопасности#security awareness обучение#защита от инсайдерских угроз
сп Сергей Попов 20 мин 1
РАЗБОР
DFIR 73 дня назад
Расследование инсайдерских инцидентов: форензика рабочих станций, анализ USB-активности и облачных хранилищ

Понедельник, 9:15. SOC получает DLP-алерт: менеджер отдела продаж экспортировал клиентскую базу CRM в CSV и отправил архив на личную почту. Заявление об...

#dfir#insider threat forensics#анализ usb-активности#артефакты windows форензика
сп Сергей Попов 22 мин 0
РАЗБОР
76 дней назад
WebSocket Security: тестирование real-time приложений

Введение: WebSocket в современном вебе WebSocket — это протокол связи, обеспечивающий канал двусторонней передачи данных поверх одного соединения TCP...

#authentication#burp-suite#cswsh#exploitation
de delifer 19 мин 0
РАЗБОР
96 дней назад
Снижение false positives в SOC: ML-детекторы и автоматизация триажа от алерта до тикета

В очереди SIEM - 2 847 алертов за выходные. Из них ~2 300 - false positives от трёх правил корреляции, которые стабильно срабатывают на каждом плановом...

#anomaly detection siem#ml-детекторы кибербезопасность#автоматизация триажа алертов#интеграция ml в siem
сп Сергей Попов 19 мин 0
РАЗБОР
56 дней назад
Cold Boot Attack и DMA-атаки: извлечение ключей шифрования из оперативной памяти

На физическом пентесте корпоративный ThinkPad с BitLocker и TPM 2.0 лежал в переговорной - сотрудник ушёл на обед, ноутбук в sleep mode. Баллончик с...

#bitlocker обход cold boot#cold boot attack#dma атака оперативная память#pcileech
сп Сергей Попов 24 мин 0
РАЗБОР
83 дня назад
Governance информационной безопасности: оргструктура, роли, RACI и reporting для зрелой ИБ-программы

Средняя стоимость утечки данных в 2023 году $4.45 млн (IBM Cost of a Data Breach Report, цифру приводит Kiteworks в обзоре governance-практик). Число...

#ciso оргструктура#governance информационной безопасности#raci информационная безопасность#reporting по информационной безопасности
сп Сергей Попов 25 мин 0
РАЗБОР
87 дней назад
VNC без аутентификации в промышленных системах: от разведки Shodan до контроля HMI

На оценке защищённости водоочистных сооружений в прошлом году нашли три VNC-сервера на портах 5900–5902. Ко всем трём - подключение без пароля. На экране...

#hmi удалённый доступ#ics security уязвимости#ot пентест методология#scada уязвимости vnc
сп Сергей Попов 22 мин 0
РАЗБОР
80 дней назад
Свой асинхронный сканер портов на Python: asyncio, сокеты и парсинг баннеров

На одном из внутренних пентестов мы попали на GNU/Linux-хост с Python 3.10 и пользователем www-data - ни nmap, ни masscan, ни возможности протащить бинари...

#asyncio сканер портов#banner grabbing#python asyncio сокеты#recon инструменты python
сп Сергей Попов 17 мин 0
РАЗБОР
87 дней назад
Обход защиты macOS Gatekeeper: техники доставки и запуска пейлоадов при red team-операциях

На последнем red team-проекте целевой парк оказался на 80% macOS - Sonoma 14.x и Ventura 13.x под MDM. Первый .dmg с дроппером сгорел за секунды: Gatekeeper...

#amfi bypass#bypass xprotect#com.apple.quarantine#macos security bypass
сп Сергей Попов 24 мин 0
РАЗБОР
10 дней назад
Анализ логов для SOC: поиск индикаторов компрометации руками и через SIEM

Понедельник, 9:15 утра. На дашборде SIEM висит непросмотренный алерт: сетевой вход (Logon Type 3) под учёткой admin_backup в 02:15 по Москве. Аутентификация...

#siem правила корреляции#sigma правила#threat hunting в soc#анализ логов siem
сп Сергей Попов 18 мин 0
РАЗБОР
29 дней назад
Как написать хешкрекер на Python: многопоточность, GPU и сравнение с hashcat

Около 800 тысяч MD5-хешей в секунду на одном ядре CPU - столько выдаёт Python-скрипт с hashlib. hashcat на GPU обходит эту цифру на четыре порядка...

#gpu ускорение брутфорса#hashcat альтернатива#брутфорс хешей python#многопоточный брутфорс
сп Сергей Попов 15 мин 0
РАЗБОР
80 дней назад
Детектирование бокового перемещения Windows: правила корреляции для SOC-аналитика

Понедельник, 9:15 утра. В дашборде Splunk - 47 событий Event ID 4624 Type 3 от одной сервисной учётки на 12 разных серверов. Все произошли между пятницей...

#lateral movement detection#mitre att&ck lateral movement#pass the hash обнаружение#soc аналитик правила
сп Сергей Попов 19 мин 0
РАЗБОР
87 дней назад
OT пентест критической инфраструктуры: kill chain от корпоративной сети до ПЛК

По данным IBM X-Force Threat Intelligence Index 2025, 70% расследованных инцидентов затронули объекты критической инфраструктуры - общую карту угроз и...

#ics безопасность#mitre att&ck ics#modbus dnp3 уязвимости#ot пентест
сп Сергей Попов 25 мин 0
РАЗБОР
79 дней назад
CI/CD для начинающих: Docker, GitLab CI и первый безопасный пайплайн

На аудите финтех-компании получили доступ к внутреннему GitLab через скомпрометированную учётку разработчика - стандартный grey box, low-priv credentials...

#ci/cd для начинающих#devops безопасность#devsecops#docker безопасность
сп Сергей Попов 21 мин 0
РАЗБОР
92 дня назад
Мисконфигурация облака как вектор атаки: полная карта угроз и защиты AWS, Azure и GCP

99% облачных инцидентов безопасности - вина клиента, а не провайдера. Это прогноз Gartner (Through 2025, оригинальная публикация 2019 г.), который цитирует...

#azure blob storage открытый доступ#cloud storage misconfiguration#cspm инструменты обнаружение#gcp bucket misconfiguration
сп Сергей Попов 42 мин 0
РАЗБОР
52 дня назад
ColdFusion: забытый вектор атаки — от fingerprinting до RCE через актуальные CVE

На предпоследнем проекте мне попался ColdFusion 2021 за nginx reverse proxy - внутренний портал кадрового учёта банка, про который "забыли" при миграции на...

#adobe coldfusion exploit#coldfusion rce#coldfusion webshell#coldfusion десериализация
сп Сергей Попов 23 мин 0
РАЗБОР
69 дней назад
Manifest V3 и безопасность расширений Chrome: что мониторить, как детектить и где MV3 не спасает

В январе 2025 года фишинговое письмо, замаскированное под уведомление Chrome Web Store о нарушении политик, скомпрометировало расширение Cyberhaven -...

#browser extension security#chrome enterprise hardening#chrome расширения малварь#declarativenetrequest безопасность
сп Сергей Попов 21 мин 0
РАЗБОР
60 дней назад
Уязвимости IP-камер GeoVision CVE-2026-42364: command injection и privilege escalation в LPC2011/LPC2211

Семь критических CVE в одном пакете - Cisco Talos опубликовали их 4 мая 2026 года, и все затрагивают камеры распознавания номеров GeoVision LPC2011/LPC2211...

#cve-2026-42364#cve-2026-42368 privilege escalation#embedded linux security#geovision lpc2011
сп Сергей Попов 20 мин 0
РАЗБОР
83 дня назад
Roadmap повышения зрелости ИБ: пошаговый план перехода между уровнями

Понедельник, 9:15. Финтех на 400 сотрудников заказал gap-анализ по CIS Controls v8 - «подтвердить уровень для аудитора и показать совету директоров». Через...

#cis controls#nist csf#roadmap повышения зрелости иб#модель зрелости кибербезопасности
сп Сергей Попов 24 мин 0