mitre att&ck

Всё по теме «mitre att&ck» на форуме Codeby.net. Обсуждений: 40. Разборы, инструменты и практика по информационной безопасности.
  1. Сергей Попов

    Статья Security awareness по ролям: четыре группы риска

    Понедельник, 9:15 утра. Главбух логистической компании на 600 человек получает письмо от генерального директора - нужно срочно оплатить инвойс нового контрагента. Домен отправителя отличается одной буквой: вместо company.ru стоит cornpany.ru. SPF и DKIM проходят проверку, почтовый шлюз молчит...
  2. codeby_jobs_bot

    Вакансия Стажёр в команду по анализу защищённости — Лаборатория Касперского

    Стажёр в команду по анализу защищённости Работодатель: Лаборатория Касперского Локация: Москва Зарплата: не указана Стажёр в группу анализа защищённости Компания: «Лаборатория Касперского» Локация: Москва Направление: Pentest / Red Team Формат: стажировка Задачи: Проводить анализ...
  3. Сергей Попов

    Статья AI vs AI в кибербезопасности: LLM в атаке и защите

    Понедельник, 9:15 утра. Аналитик L1 видит в SIEM алерт: внешний контакт через Teams инициировал сессию с финансовым директором и запросил удалённый доступ - "обновление политики MFA". К 9:28 на хосте развёрнут Node.js-имплант, к 9:41 зафиксирован первый lateral movement. Postmortem покажет...
  4. Сергей Попов

    Статья CTF на киберполигоне: Red vs Blue Team учения

    Красная команда получает доступ к контроллеру домена за 47 минут - через SQL-инъекцию в публичном веб-приложении и последующий дамп LSASS. Синяя команда фиксирует компрометацию только через полтора часа, когда SIEM выдаёт алерт на массовую очистку Windows Event Logs. К этому моменту атакующие...
  5. Сергей Попов

    Статья Threat Intelligence с нуля: гайд для начинающих

    Три года назад я получил первую задачу на позиции junior-аналитика в MSSP: "Настрой MISP, подключи фиды, начни отдавать карточки для SOC-дежурных". На всё - две недели и ноль документации. К концу первой недели я загрузил в SIEM около 50 тысяч индикаторов компрометации без фильтрации и похоронил...
  6. Сергей Попов

    Статья Кибератаки 2026: разбор инцидентов H1 для пентестера

    275 миллионов скомпрометированных учёток в одном инциденте с Canvas. Каскадный сброс аутентификации на 200 000 устройств Stryker в 79 странах. Парализованные карточные сервисы трёх иранских банков. Это не прогнозы - публично подтверждённые инциденты кибербезопасности первой половины 2026 года...
  7. Сергей Попов

    Статья Киберучения в компании: сценарии, роли и оценка эффективности Blue Team

    На трёх последних Purple Team активностях в компаниях финансового и промышленного секторов Red Team добирался до домен-контроллера быстрее, чем Blue Team обрабатывал первый критический алерт. Среднее время от фишингового письма (T1566, Initial Access) до захвата AD - четыре часа. Среднее время...
  8. codeby_jobs_bot

    Архив [Архив] Junior SOC Security Engineer

    Junior SOC Security Engineer Работодатель: RTB House Локация: Варшава (удалённо) Зарплата: не указана JUNIOR SOC SECURITY ENGINEER Международная AdTech-компания RTB House — глобальный участник рынка Deep Learning и programmatic-рекламы, представленная в 90+ странах — расширяет команду...
  9. Сергей Попов

    Статья Diamond Model threat intelligence: пошаговый разбор расследования от алерта до атрибуции

    SOC-аналитик фиксирует кластер алертов: 14 писем с .iso-вложением от домена, зарегистрированного 36 часов назад, разлетелись по трём департаментам за 20 минут. К полудню EDR ловит C2-beacon на хосте бухгалтера. Через 2 часа - lateral movement через скомпрометированные credentials. SIEM забит...
  10. codeby_jobs_bot

    Архив [Архив] Аналитик SOC L3 | SOC Analyst L3

    Аналитик SOC L3 | SOC Analyst L3 Работодатель: Банк ЦентрКредит Локация: Казахстан Зарплата: не указана Аналитик SOC L3 | SOC Analyst L3 Банк ЦентрКредит Казахстан Полная занятость • График 5/2 • Офис / Гибрид Обязанности Расследование сложных инцидентов информационной безопасности...
  11. Сергей Попов

    Статья CTEM на практике: как автономные платформы пентеста вписываются в непрерывное управление угрозами

    Собирательный пример из нескольких проектов по встраиванию CTEM в финансовых организациях. Автономная платформа за сутки просканировала порядка 14 000 хостов и вернула около 2 300 экспозиций. Ручная red team-проверка той же инфраструктуры за две недели обнаружила 9 подтверждённых цепочек с...
  12. Сергей Попов

    Статья Bulletproof Hosting: как работает инфраструктура киберпреступников на примере Media Land

    В ноябре 2025 года CISA, NSA и FBI вместе с международными партнёрами выкатили совместное руководство по противодействию BPH-провайдерам. В тот же день - координированные санкции против Media Land, bulletproof hosting провайдера из Петербурга. По данным правоохранителей, через инфраструктуру...
  13. Сергей Попов

    Статья APT-группировки 2025-2026: полная карта кампаний, эволюция TTP и практический threat intelligence

    К концу 2025 года, по публикациям центра Solar 4RAYS, доля инфраструктур российских компаний с присутствием APT-группировок заметно выросла. И речь не про исторические артефакты - про активные операции. Кто-то прямо сейчас сидит внутри и собирает данные. Медианное время обнаружения атакующих в...
  14. Сергей Попов

    Статья Initial Access Broker: как работает рынок первоначального доступа и как обнаружить следы компрометации

    Цены на доступ к корпоративным сетям на андеграундных форумах растут. Initial Access Broker - не абстрактный термин из отчётов: за ним стоит активный рынок, где на крупнейших площадках каждую неделю появляются десятки свежих лотов. Для пентестера это значит конкретную вещь: инфраструктуру...
  15. Сергей Попов

    Статья ATT&CK Navigator: от визуализации TTP до приоритизации детектирования

    На purple team-проекте в финансовой организации мы свели 23 правила SIEM в единый coverage map. Результат: 19 техник покрыты из 201, которые MITRE атрибутирует APT-группам, релевантным для финсектора. Девяносто процентов - слепая зона. Менеджмент задал один вопрос: что закрывать первым. ATT&CK...
  16. Сергей Попов

    Статья MuddyWater Operation Olalampo: эмуляция атаки через вредоносные макросы Office — Red Team playbook

    Три варианта вредоносных документов, кастомные загрузчики на Rust и C#, Telegram-бот вместо классического C2 - и всё это летит в одну энергетическую компанию волна за волной на протяжении месяцев. Operation Olalampo, приписываемая иранской APT-группе MuddyWater (по данным отчёта Group-IB), - не...
  17. Сергей Попов

    Статья Поведенческий анализ угроз UEBA: detection без сигнатур для Blue Team

    SIEM-дашборд зелёный, корреляционные правила отрабатывают штатно. Ранним утром UEBA-модуль поднимает risk score до 87 для сервисной учётной записи svc_backup: в 02:38 она аутентифицировалась через VPN с IP-адреса, который ни разу не фигурировал в её профиле, после чего за 12 минут выполнила 340...
  18. Сергей Попов

    Статья MITRE ATT&CK и ISO 27001: как объединить фреймворки для реальной защиты инфраструктуры

    По данным CrowdStrike Global Threat Report 2025, среднее время горизонтального перемещения атакующего после первичного доступа - 62 минуты. Рекорд - 51 секунда. На gap-анализе прошлого года я смотрел инфраструктуру компании с действующим сертификатом ISO 27001 и увидел знакомую картину: контроль...
  19. Сергей Попов

    Статья Защита от ransomware 2026: полный разбор тактик, Recovery Denial и оборона backup-инфраструктуры

    По данным Mandiant M-Trends 2025, 57% организаций узнают о компрометации от внешних источников - не от собственного SOC. Но есть сценарий хуже: вы обнаруживаете шифровальщик сами, запускаете disaster recovery и выясняете, что бэкапы мертвы. VSS-снапшоты стёрты, агенты Veeam остановлены, каталоги...
  20. Сергей Попов

    Статья Типы инсайдерских угроз: malicious, negligent и compromised — индикаторы, kill chain и модели риска

    В SOC прилетел тикет средней критичности: учётка бухгалтера аутентифицировалась на контроллере домена в 2:47 ночи и запустила PsExec. DLP молчал - формально пользователь работал с файлами, доступными по роли. SIEM выдал единственный алерт: аномальное время логина. На разборе выяснилось -...