Pull to refresh
14
Голяков Сергей@Protos

Cybersecurity evangelist, DevSecOps

40
Subscribers
Send message

Так вы можете оказывать услуги по «выявлению уязвимостей», у вас даже подтверждение их эксплуатации есть, можете зарабатывать на уведомлении проблемных организаций

Почему люди так любят эти конфиги…. Пол часа кодинга и все это можно было бы делать через веб в несколько действий.

Как раз на сайте БР появился ответ:

Обязан ли банк вернуть вам похищенные деньги?
В соответствии со статьей 9 Федерального закона «О национальной платежной системе» банк обязан вернуть вам похищенные деньги, если хищение произошло не по вашей вине. Однако в том случае, если вы сами сообщили мошеннику какие-либо данные, которые были использованы для кражи денег, банк не обязан их возвращать.

Номер карты же используется для кражи, банк может и притянуть.

По срокам как раз нормально в части согласования с безопасником - 1 день максимум если по доступу нет вопросов при ручном согласовании, но бот его не смог согласовать, и минуты если бот смог обработать доступ.

У нас такая сетевая политика: кто-то указал твой IP в сетевом доступе, будь добр поучаствуй в согласовании. Ну а я как безопасник рассматриваю все доступы на последнем этапе, мало ли что там открывают - жесткий "текущий контроль" исполнения политики сетевой безопасности и регламента внесения изменений в правила межсетевого экрана. И да у нас сотни информационных систем.

Видимо, вы не живете в США

Расшифруйте кто текст ниже иными словами

Разработчику могут понадобиться параметры из URL или тела запроса. Такой тип XSS называется reflected.

Для чего разработчику вообще доступ на бой, не пойму.

Ну есть у вас исходники, тогда вам нужен доступ на сервер системы голосования с правами чтения для сверки контрольных сумм конечных файлов собранных из исходников, иначе и исходникам грош. Ну либо в онлайне отображать работу системы мониторинга их контрольной суммы да и там можно намухлевать.

Подробнее про cft-approver в моей статье

А ребята знают толк и были готовы, видимо, уже 100 раз шишки набили

У них много денег, покупают отличных специалистов

Может в его эндпоинтах и таятся дыры?

Там поди нету капчи и там своя защита от перебора

Не понимаю почему двухфакторка и контрольный вопрос не являются принудительными

Потом через день приходится лимит повышать, бесит

Просто у вас инфраструктура в IaaS и там действительно все уже есть и все по кнопке как я понимаю.

То есть должно быть что я как пользователь в интерфейсе выбирают сервис из списка доступных? Мы шли иным путем, идеи свернуть в эту сторону есть. Но суть сетевых доступов у нас как раз в том, что сетевой админ получает четко сформулированное правило которое ему просто нужно перенести на межсетевой экран. С автоматизацией переноса сетевых доступов у нас пока туго. Возможно то о чем вы пишете будет через год-два.

Спасибо, сохранил

Мы просто ведем кликабельную таблицу, наши сетевые админы не видят проблемы. Сетей у нас только тех что зарегистрированы в базе ~2000.

Чет диковатая конечно сумма при том, что явно ее вычислить на основе того сколько приносит реклама я полагаю невозможно

Да там по SWITIPS можно искать. Скорее вот еще есть тема с мошенниками: «любовницы». Но пока только 1 или 2 две общедоступных доски находил.

Обманутые американцы
Обманутые американцы

Information

Rating
Does not participate
Location
Россия
Works in
Registered
Activity

Specialization

DevSecOps, AppSec-инженер
Ведущий
From 600,000 ₽
Python
C#
Powershell
DevSecOps
SSDL