информационная безопасность

  1. codeby_jobs_bot

    Вакансия [120k-120k₽] Начальник сектора информационной безопасности — ТНС энерго Воронеж

    Начальник сектора информационной безопасности Работодатель: ТНС энерго Воронеж Локация: Воронеж Зарплата: от 120 000 до 120 000 ₽ Обязанности: Планирование и проведение мероприятий по предотвращению несанкционированного доступа к информационным ресурсам Общества. Подготовка...
  2. codeby_jobs_bot

    Вакансия [до 70k₽] Начальник отдела информационных технологий и защиты информации — ГБУЗ РХ Республиканский центр профилактики и борьбы со СПИД

    Начальник отдела информационных технологий и защиты информации Работодатель: ГБУЗ РХ Республиканский центр профилактики и борьбы со СПИД Локация: Абакан Зарплата: до 70 000 ₽ Обязанности: - Руководить обеспечением непрерывной работы информационно-технической инфраструктуры учреждения...
  3. codeby_jobs_bot

    Вакансия [от 70k₽] Junior инженер информационной безопасности — Региональный Системный Интегратор

    Junior инженер информационной безопасности Работодатель: Региональный Системный Интегратор Локация: Екатеринбург Зарплата: от 70 000 ₽ ООО «Тетроникс-Сервис» — коллектив действующих инженеров, выполняющих реальные проекты в сфере информационной безопасности и системной интеграции. Мы...
  4. codeby_jobs_bot

    Вакансия [от 70k₽] Инженер по информационной безопасности / IT — Крипто-Сервис

    Инженер по информационной безопасности / IT Работодатель: Крипто-Сервис Локация: Москва Зарплата: от 70 000 ₽ Компания «Крипто-Сервис» работает в сфере информационной безопасности. Мы внедряем средства защиты информации и программное обеспечение для юридических лиц, проводим сертификацию и...
  5. С

    На проверке Цена бездействия: Почему 593 миллионов слитых паролей — это не просто статистика, а звук выстрела для бизнеса

    Всем доброго дня коллеги. Когда я вижу заголовки об очередных утечках, я не хватаюсь за голову. Я злюсь. И, пожалуй, мне есть с чем сравнить: я в кибербезопасности с середины нулевых. Я помню те времена, когда основной угрозой был червь Conficker, а для взлома корпоративной сети хакеру нужно...
  6. xzotique

    Статья Python для форензики: Автоматизация анализа логов и артефактов (Pandas, RegEx)

    Syslog с серверов, Security.evtx с контроллеров домена, логи веб-серверов, дампы сетевого трафика, артефакты файловой системы. Каждый источник говорит на своём языке: один пишет timestamp в формате RFC3164 без года, другой - в ISO8601 с часовым поясом, третий вообще хранит события в бинарном...
  7. xzotique

    Статья Shadow Credentials в деталях

    Давай сразу к делу. Shadow Credentials - это не какой-то там "теневой пароль", как мог бы подумать новичок. Это атака на механизм хранения учётных данных в Active Directory, которая позволяет добавить в атрибут msDS-KeyCredentialLink объекта (пользователя или компьютера) пару ключей, а затем...
  8. Eva Karimova

    Konica Minolta

    В адресной книге МФУ Konica Minolta (стоит отметить, что быстро обнаружить принтеры данной марки можно с помощью поиска на сетевых устройствах открытого порта 50001), имеющих возможность сохранять сканированные документы в сетевые каталоги, сохраняются учетные данные для прохождения процедуры...
  9. xzotique

    Статья Атаки по времени в веб-приложениях

    Сегодня у нас время. Нет, не то время, которое показывают часы на стене офиса, где ты сидишь в позе креветки, ожидая окончания рабочего дня. А время как канал утечки данных. Самый незаметный, самый сладкий и, блин, самый нелюбимый программистами, которые пишут код на коленке. Глава 1. Почему...
  10. xzotique

    Статья Чтение тегов контроллеров через недокументированные функции

    Сегодня о том, как заглянуть в кишки программируемому логическому контроллеру (PLC) без карты местности, то есть без исходного кода, без символов, без подсказок от вендора - голыми руками, через недокументированные функции инженерного софта и протоколов. Зачем это всё? От благородных целей до...
  11. xzotique

    Статья Атаки на Intel ME и AMD PSP

    Сегодня поговорим о том, о чём техноблогеры обычно молчат или пересказывают пресс-релизы Intel и AMD. А именно – о Management Engine (ME) от Intel и Platform Security Processor (PSP) от AMD. Если ты думаешь, что твой компьютер начинается с кнопки включения и заканчивается выключением питания –...
  12. xzotique

    Статья DMA атаки через Thunderbolt USB4

    Тема сегодняшнего разговора - DMA-атаки через Thunderbolt и USB4. А точнее, как при помощи куска железа, пары чипов и прямых рук вытащить дамп оперативной памяти из любой заблокированной системы, которая понадеялась на «безопасность по умолчанию». Мы пройдем путь от физики процесса до...
  13. xzotique

    Статья DCSync атаки через нестандартные протоколы

    В инете полно статей про DCSync, но всё как под копирку: «Mimikatz, DCSync, оп, и админ». Скука смертная. А ведь дьявол, как всегда, в деталях, а точнее - в протоколах, по которым эта магия вообще работает. Почему меня бесят 99% статей на эту тему Серьёзно, откройте любой блог по...
  14. xzotique

    Статья Mass Assignment в REST API

    Суть проста: ты отправляешь JSON на сервер, а он автоматически маппит все поля на модель. И если разработчик забыл поставить фильтр, любое лишнее поле - например, "is_admin": true - становится частью твоей учётной записи. И вот ты уже не просто пользователь, а администратор. Или можешь менять...
  15. xzotique

    Статья Перехват трафика в устаревших криптобиблиотеках

    Тема сегодняшней ночной вахты - кладбище слонов. Буквально. Мы залезем в склепы, где догнивают протоколы, на которых до сих пор, как ни странно, держатся куски промышленных сетей, старых банкоматов, проприетарного железа и того самого "наследия", которое ваш техлид боится трогать руками. Речь...
  16. xzotique

    Статья Отравление кэша CDN

    Сегодня на столе - Cache Poisoning на уровне CDN, он же Web Cache Deception. Звучит как что-то из разряда «ну, отравить кэш - это когда хакер заставляет сервер отдать левый контент вместо нормального». Да, но это лишь верхушка. Мы поговорим о том, как CDN, этот умный распределенный буфер...
  17. xzotique

    Статья DNS Rebinding: Как заставить браузер жертвы атаковать самого себя

    Забудьте про свои сканеры уязвимостей, которые тупо долбят 169.254.169.254 и радуются, если видят 200 OK. Сейчас мы поговорим о настоящем колдовстве: как заставить браузер жертвы атаковать сам себя. Как обмануть ту самую пресловутую Same-Origin Policy (SOP), которая якобы стоит на страже...
  18. xzotique

    Статья Атаки на системы противоаварийной защиты

    Ребята, давайте честно. SIS - это такой же программируемый логический контроллер (ПЛК). Часто - тот же Siemens, тот же ABB, тот же Honeywell, только воткнутый в другую стойку и прошитый под соусом «безопасности». Да, там есть дублирование, есть диагностика, есть специальные протоколы. Но это не...
  19. xzotique

    Статья Промышленный эфир: говорим о заводах

    Знаете, с чего начинается любой крупный завод? Нет, не с закладки фундамента и не с закупки реакторов. Всё начинается с бумаги. Тысячи страниц регламентов, стандартов, сертификатов. Безопасность труда, пожарная безопасность, промышленная безопасность. Всё это висит на стендах в рамках, пылится в...
  20. xzotique

    Статья Эксплуатация уязвимостей Bluetooth чипов

    Знаешь, что меня бесит больше всего в современной индустрии информационной безопасности? Даже не то, что уязвимости не закрывают годами, и не то, что производители чипов кладут болт на обратную связь от исследователей. Бесит, как это всё подаётся. Открываешь утром ленту - а там сплошные...