В прошлом квартале заказчик впервые положил на стол два отчёта - мой и результат прогона NodeZero. Автономный агент прошёл Game of Active Directory за 14...
Три месяца подготовки к OSCP, 47 захваченных машин в лабораторной среде PEN-200 - и полный ступор на privilege escalation в экзаменационной цепочке, хотя по...
В прошлом году я отбирал кандидатов на позицию junior pentester в московском интеграторе. Из 40 с лишним резюме оффер получили двое: выпускник магистратуры...
За два года на позиции тимлида SOC я провёл больше пятидесяти собеседований на junior-аналитиков и стажёров. У каждого третьего в резюме - сертификат...
Два года в госструктуре инженером ИБ. 14 моделей угроз по методике ФСТЭК, 6 аттестаций информационных систем, ни одного запуска nmap. Когда на сервере...
В первые полгода в offensive security я кинулся ломать CTF-машины на HTB - результат: четыре рутнутых бокса за месяц, нулевое понимание методологии и отчёт...
На техническом интервью кандидат с двумя годами пентеста подробно описал эксплуатацию IDOR через подмену user_id в API платёжного сервиса - Burp Suite...
На пентесте финтех-компании нашёл IDOR в API личного кабинета - подмена идентификатора открывала доступ к чужим транзакциям. Классический Broken Access...
По данным Mandiant M-Trends 2025, 57% организаций узнают о компрометации не от собственного SOC, а от внешней стороны - вендора, партнёра, а иногда и от...
Антон Субботин - топ-1 русскоязычный исследователь на HackerOne на начало 2022-го - публично сообщал о заморозке порядка $50 000 за уже принятые и...
Управление информационной безопасностью для начинающих: с чего начать Управление ИБ строится на фундаменте технических и организационных навыков - без них...
242 миллиона рублей - столько суммарно выплатила исследователям платформа Standoff Bug Bounty за три года (данные Positive Technologies, май 2025). Активных...
На Bugcrowd хантер с более чем 130 репортами уровня P1 получил выплаты за три дубликата - не потому что нашёл уязвимость первым, а потому что качество его...
Семь RE-задач PicoCTF 2024 - UPX-packed бинарь на 100 очков, три уровня антиотладки через IsDebuggerPresent с эскалацией до 400 очков и Classic Crackme с...
Два года я администрировал Windows-инфраструктуру на 800 хостов: GPO, WSUS, Exchange, файловые шары с квотами. В один из дежурных вечеров Event Viewer...
На одном из проектов по оценке защищённости для логистической компании с 1200 сотрудниками мы запустили фишинговую кампанию через GoPhish - письмо от имени...
На Habr Career для ИБ-архитекторов указан диапазон 297 000 - 465 000 рублей в месяц, на hh.ru открыто более 230 профильных вакансий только по Москве...
Три года назад я впервые проводил техническое интервью на позицию junior-пентестера. Из двадцати кандидатов ни один не смог объяснить, как работает TCP...
Четырнадцать минут. Столько нужно автоматизированному сканеру, чтобы найти AWS-ключ, случайно закоммиченный в публичный репозиторий. Я видел этот сценарий...
Полтора года назад я одной рукой заполнял матрицу рисков в Confluence для аудита по ISO 27001, а другой помогал SOC-команде разбирать эскалацию алерта в...
195 411 промптов за три дня. Одно соревнование. И всего 1.3% из них заставили чат-бота выдать секретный флаг. Это не гипотетика - реальные цифры AI Hacking...
Как войти в информационную безопасность с нуля: дорожная карта Статья описывает конкретный путь в ИБ без опыта - на основе реального менторинга 11 человек...
На своём третьем ивенте я убил две недели на web-таск с цепочкой из SQL injection, bypass фильтрации и чтения файлов через LFI. Красивая многоходовка. Через...
Как выбрать курс по DevSecOps: что искать в программе Статья не рассматривает DevSecOps как отдельный трек - она описывает Red Team, Blue Team (SOC), и...
За два года на Hack The Box я прошёл около 70 машин - от Starting Point до Hard-уровня, добрался до ранга Pro Hacker. Первую машину Meow решал три часа...
Кандидат с тремя ИБ-сертификациями и пятью годами коммерческого опыта не выстроил цепочку от path traversal до выполнения команд за 40 минут на CTF-задаче...
DownUnderCTF 2023 обслужил больше 2000 команд на 68 заданиях, выдержал пиковые 32 100 запросов в секунду и обошёлся в $876 AUD за две недели на Google Cloud...
В 2024 году я сдал OSCP со второй попытки. Первый раз вышел с 60 баллами из 70 нужных - AD-сет прошёл за два с половиной часа, две standalone-машины забрал...
$8 900 за обучение плюс $999 за экзамен GREM (при покупке вместе с курсом) - полный ценник SANS FOR610 на 2025 год превышает 900 000 ₽. OTUS предлагает...
Методология TryHarder популяризированная компанией Offensive Security – это одновременно и мощный мотиватор (как edit с мистером роботом под фонк), и...