Форум информационной безопасности - Codeby.net

Статья Автоматизация threat intelligence: STIX 2.1, TAXII и интеграция платформ киберразведки с SOC

  • 134
  • 0
Два монитора в ночной лаборатории SOC: граф связей STIX и терминал с предупреждением о потере данных. Мерцающий серверный шкаф в тёмно-бирюзовой тени.


⚙️ TAXII-коннектор молча терял 40% IOC — три тысячи индикаторов с confidence выше 80 не доходили до SIEM две недели. Причина: отсутствие пагинации по курсору next в STIX 2.1.

Миграция с ручного обмена на автоматизированный TI-пайплайн ломается на деталях реализации. STIX 2.1 добавил нативный confidence score (0–100), объекты infrastructure и grouping, поддержку YARA-паттернов — старые коннекторы с whitelist-парсером всё новое молча отбрасывают. Поле spec_version: "2.1" в ingest pipeline Elastic отсеивает весь STIX 2.0 без единого алерта.

TAXII 2.1 разваливается на шаге пагинации: при шести коллекциях и интервале 5 минут каждая коллекция обновляется раз в 30 минут.

💡 SOC видит тишину в алертах и ищет логику детекта — а данные просто не дошли до SIEM.

Статья Приоритизация патчей CISA KEV: OSINT-конвейер для Blue Team от алерта до решения

  • 156
  • 0
Восковая печать на конверте, разрезанная скальпелем, с гравировкой CVE-2025-5777. Криминалистическая макросъёмка в тёмных тонах с красным акцентом на сломанном воске.


🔍 CVE-2025-5777 (CitrixBleed 2, CVSS 9.3) попала в CISA KEV 10 июля — due date для патча: следующий день. EPSS 0.7145, top 5%, рабочие PoC на GitHub от пяти авторов, nuclei-template от ProjectDiscovery уже в руках атакующих.

CVSS без KEV и EPSS ломает приоритизацию: CVE-2022-21882 имеет CVSS 7.0, но EPSS 0.8914 — top 1% по вероятности эксплуатации. SOC держит её в хвосте очереди, пока атакующий использует T1068 для privilege escalation после первичного доступа.

Статья даёт конкретный OSINT-конвейер: curl к JSON-каталогу CISA KEV + API FIRST для EPSS-обогащения, inthewild.io для подтверждения активной эксплуатации, nuclei-templates для проверки экспозиции

💡 Фокус на 3% CVE с наивысшим EPSS перехватывает 80% эксплуатируемых уязвимостей — объём работ падает в 30 раз.

Статья Уязвимости ITSM систем: SSRF, SSTI и атаки через интеграции Jira, ServiceNow и Freshservice

  • 141
  • 0
Криминалистический стол с ноутбуком и планшетом в тусклом свете лампы. На экранах — сетевые запросы и граф уязвимостей ITSM-систем, руки в перчатках держат зонд.


💣 Jira Service Management выставлена для подрядчиков — SSRF через batch endpoint Mobile Plugin (CVE-2022-26135) отдаёт IAM-токены за 40 минут. SOC получил алерт через шесть часов.

Self-registration на Service Desk — аккаунт за три минуты, затем POST на `/rest/nativemobile/1.0/batch` с payload `@169.254.169.254`. OkHttpClient интерпретирует часть до `@` как userinfo и уходит на внутренний хост. CVSS 6.5, CWE-918, EPSS 0.84 — требует аутентификации, которую закрывает публичная регистрация.

ITSM хранит CMDB, OAuth-токены интеграций GitHub/Slack/PagerDuty и тикеты с кредами в аттачах — T1213, T1552.001, T1199.

💡 ITSM в scope пентеста добавляют последней — а это CMDB, доверенные интеграции и карта всей инфры.
🚀 Первый раз на Codeby?
Гайд для новичков: что делать в первые 15 минут, ключевые разделы, правила
Начать здесь →
💼 Вакансии и заказы в ИБ
Pentest, SOC, DevSecOps, bug bounty — работа и проекты от проверенных компаний
Карьера в ИБ →

Статистика форума

Темы
52 260
Сообщения
346 444
Пользователи
149 719
Новый пользователь
bobandrey37