Pull to refresh
60
0

security developer

Send message

Проект RISK: как мы управляем уязвимостями эффективно

Reading time12 min
Views5.8K

Мы серьёзно подходим к вопросам информационной безопасности наших продуктов: бережно относимся к пользовательским данным и разрабатываем сервисы с учётом требований информационной безопасности (ИБ) и публичных стандартов по разработке безопасных приложений. К сожалению, при этом всё равно могут встречаться уязвимости, создающие риски безопасности. Этого не нужно бояться, а лучше использовать эти знания для улучшения существующих контролей безопасности и построения новых. Для этого необходим видимый, эффективный и измеряемый процесс управления уязвимостями, который мы смогли построить в Ozon, и теперь хотим поделиться опытом, советами и граблями, на которые лучше не наступать. 

Читать далее
Total votes 17: ↑17 and ↓0+17
Comments2

JTBD: почему любимая работа вызывает отвращение?

Reading time12 min
Views24K

Однажды для знакомства с новым и многообещающим проектом федерального значения меня отправили на стажировку разгребать инциденты на первой линии. Рядом со мной работали молодые ребята, вчерашние студенты. С первого взгляда было видно, что ребята какие-то зашуганные, с постоянной тоской в глазах. Я решил подбодрить одну из своих коллег и начал издалека. На мой вопрос о том, чего она хочет от этой работы, моя визави честно ответила: «Я хотела бы не думать каждый вечер о том, чтобы уволиться».  

Читать далее
Total votes 72: ↑64 and ↓8+73
Comments28

Как вести переговоры с террористами… партнерами, детьми и вообще с кем угодно

Reading time11 min
Views92K

Есть настоящие профи по управлению проектами или те гении, которые придумывают изящные решения для заказчика. Однако почти в каждом, даже самом многообещающем проекте рано или поздно возникают проблемы. Иногда эти проблемы принимают монструозные масштабы, и команда проекта уже не может справиться с ними самостоятельно. И я тот самый человек, который их решает. Как я это делаю - тема отдельной статьи. Почему практически  каждый раз получается? Ответ прост: всегда  полезен взгляд со стороны. Однако наступил момент, когда этого оказалось мало. Я вляпался в настоящий факап, и единственным выходом из него были переговоры. 

Читать далее
Total votes 152: ↑149 and ↓3+185
Comments177

Коротко о книге “Сильный искусственный интеллект”: что мы не знаем о будущем

Reading time7 min
Views15K

На конференциях с недавнего времени стала мелькать тема “сильного искусственного интеллекта”, но, как правило, для меня находились более актуальные доклады, и я ее успешно избегал. Кроме того, в тридцатиминутном докладе люди стараются говорить как можно конкретнее, и полная картина для человека не в теме ускользает. Когда мне подвернулась книга “Сильный искусственный интеллект”, выпущенная “Альпина Паблишер”, я тут же принялся за ее изучение. Книга написана огромным количеством авторов, и часть имен хорошо известна в кругах Data Science. 

Цель книги - обобщить мысли и наработки, которые появлялись за все время по теме AGI (Artificial General Intelligence). Расскажу о них коротко в этой статье. Надеюсь, они будут любопытны и вам. 

Читать далее
Total votes 55: ↑54 and ↓1+64
Comments112

Как мы перенесли в облако ИТ-инфраструктуру крупнейшей сети фастфуда

Reading time8 min
Views11K

Тренд на использование облаков и облачных сервисов российскими компаниями становится все более заметным. Основные причины, на мой взгляд, – достаточный уровень зрелости российских облачных провайдеров, простота и скорость развертывания новых сервисов, нативные сервисы облака, удобство в оплате (OpEx вместо CapEx) и другие. 

Наш заказчик, крупнейшая сеть фастфуда в России, тоже принял решение о миграции в облако. Перед командой «ЛАНИТ-Интеграции» стояла амбициозная задача – примерно за полгода мигрировать всю ИТ-инфраструктуру заказчика в облако Mail.ru Cloud Solutions (MCS). Как мы решали эту задачу, с какими трудностями столкнулись в процессе, а также какие результаты получили, расскажу подробно в этой статье.

Читать далее
Total votes 49: ↑47 and ↓2+55
Comments19

Как служится в белорусской ИТ-роте: честный рассказ дембеля

Reading time7 min
Views111K

В Беларуси вот уже больше трех лет у программистов, которых признали годными для службы в армии, есть шанс отдать долг Родине, сидя за клавиатурой и монитором. В Военной академии Минобороны Беларуси служит так называемая «ИТ-рота», в которую регулярно набирают призывников на конкурсной основе. Желающих променять суровые армейские будни на написание кода — очень много. Но мне повезло пройти строгий отбор и отслужить в самом необычном военном подразделении страны. Об этом я и хочу рассказать в этом посте.

Читать далее
Total votes 217: ↑157 and ↓60+142
Comments639

CRUD для NMAP’а: решение для мониторинга открытых портов на хостах

Reading time9 min
Views9.9K
Привет, Хабр! Меня зовут Рудаков Александр, я занимаюсь информационной безопасностью в компании "ЛАНИТ-Интеграция". Однажды, в рамках работы над проектом, мне понадобилось организовать небольшой непрерывный мониторинг (с хранением истории) открытых портов в подсети серверов. Требовалось за короткое время сделать рабочий прототип решения для данной задачи. В этой статье я расскажу о том, как с помощью nmap, Node.JS, PostgreSQL и ORM Sequelize организовать мониторинг открытых портов на хостах.

Источник 
Читать дальше →
Total votes 53: ↑52 and ↓1+60
Comments8

n8n. Автоматизация ИБ со вкусом смузи

Reading time13 min
Views30K
Всем давно очевидна польза тотальной автоматизации, в том числе, и в области информационной безопасности. В условиях большого кадрового дефицита как никогда актуальна идея снятия рутинной рабочей нагрузки как со специалиста по информационной безопасности, так и со специалистов в других областях. 

В компаниях, где отлажены процессы ИБ, а также в центрах реагирования и мониторинга используется ПО, позволяющее автоматизировать принятия решений по возникающим инцидентам, но даже при этом многим до сих пор приходится писать скрипты для автоматизации рутинных операций. Что делать, если автоматизировать рутину вам хочется, но не хочется покупать дорогостоящее специализированное решение, разбираться с ним и потом долго настраивать его под свои нужды? А еще больше не хочется изобретать велосипед со скриптами и делать нечто свое, попутно изучая программирование и работу с БД? 

Источник

TL;DR: Telegram, REST API, Shodan, DNS-over-HTTPS. Пишем бота в Telegram  для парсинга инфы с shodan и поиска эксплойтов на exploit-db. Находим баг в работе n8n. 

Ответ есть – добро пожаловать во фронтенд со смузи и гироскутерами
Читать дальше →
Total votes 31: ↑31 and ↓0+31
Comments0

Многообразие Linux-дистрибутивов

Level of difficultyEasy
Reading time54 min
Views165K

Цель этой статьи показать и объяснить многообразие дистрибутивов Линукс. Показать основные сходства (они же все почему то называются "Линуксы" или даже правильнее "GNU/Linux") и основные различия (если бы не было различий их бы столько не существовало).

Плюс рассмотрим несколько наиболее задаваемых новичками вопросов:
- Сколько их (Linux-дистрибутивов)? Зачем так много?
- Основанный на другом дистрибутиве" - не пиратство ли это?
- Платный Linux - Как можно продавать то, что по определению распространяется бесплатно?
- Что такое "отечественный Linux"?

Читать далее
Total votes 191: ↑191 and ↓0+191
Comments132

Обзор обнаруженных техник и тактик группировки Winnti. Часть 1

Reading time9 min
Views12K

Одно фишинговое письмо, по неосторожности открытое сотрудником компании, - и важная информация слита злоумышленнику. Всего лишь один клик мышью и на компьютере сотрудника запущены процессы, «допускающие» злоумышленников к инфраструктуре организации. При этом «антивирусы» взлом пропустили. Как раз с таким случаем столкнулся наш автор, эксперт «Информзащиты», когда обнаружил атаку группировки Winnti на компанию-заказчика. Киберпреступники нацелены на кражу данных у предприятий военно-промышленного комплекса, правительственных организаций и разработчиков ПО.

«Информзащите» удалось не только предотвратить кибератаку, но и отследить техники и тактики Winnti. Анализ получился достаточно глубоким и будет любопытен техническим специалистам. Предлагаем погружаться в детали постепенно, а потому сегодня только первая часть скринов кода и наших комментариев. 

 

Читать далее
Total votes 56: ↑56 and ↓0+56
Comments8

Матрица компетенций аналитика для самурая в запасе

Reading time28 min
Views46K

Когда-то давно в дебрях Интернета я случайно нарвался на  матрицу  компетенций программиста от Джозефа Сиджина, которая помогла мне правильно оценить свою стоимость на рынке труда и выработать пути по дальнейшему самосовершенствованию. Шло время, проекты в которых я участвовал, росли. Росли, росли и выросли до такого состояния, что в этих проектах потребовалось участие  не только программистов, но и аналитиков. Помня положительный эффект от матрицы Д. Сиджина, в какой-то момент  я решил найти такую же шкалу компетенций, но уже для аналитиков. И, что неудивительно, нашел.

Читать далее
Total votes 59: ↑53 and ↓6+57
Comments32

Опыт авиации: как “черные ящики” изменили систему образования

Reading time10 min
Views13K

Если вы следите за образовательными новинками, вас будет трудно удивить. Мультимедийные курсы, вебинары и тому подобные изобретения появляются каждый день. Учиться можно дома и на работе. Главный же недостаток новомодных курсов - материал исчезает из памяти так же быстро, как и проникает в нее. Но есть открытия в области образования, которые по-настоящему меняют то, как мы учимся, а иногда даже спасают человеческие жизни! Давайте разберемся в “компонентах” успешных курсов.

Читать далее
Total votes 73: ↑68 and ↓5+81
Comments29

Фрод, Application Firewall, неудачная капча и двухфакторная авторизация: как мы нашли и устранили проблему в приложении

Reading time4 min
Views1.7K

Привет, Хабр!

Я Рома, и я руковожу проектным офисом в AGIMA. До этого на протяжении пяти лет я был руководителем проектов и работал над многими программами лояльности. Каждую из них пытались взломать. В этой статье расскажу про одну из самых ярких историй взлома и о том, как мы с ним боролись.

Читать далее
Total votes 4: ↑4 and ↓0+4
Comments8

Совместить несовместимое: Канбан-метод + DevOps на госпроектах

Reading time20 min
Views13K

Обычная практика при работе с госами - это долгосрочное планирование, тщательное проектирование, разработка по детальным спецификациям, тестирование и релиз раз в три-четыре месяца. Вроде все логично и понятно но, по моему опыту, в современном быстро меняющемся мире работает далеко не идеально. Многие технологические компании (Amazon, Facebook, Netflix и др.) уже отказались от такого каскадного подхода: формируют гипотезы, проводят  множество маленьких экспериментов для их быстрой апробации в бою. Думаете, чтобы разработать ракету нужен детальный техпроект, план и далее сборка по чертежам? Тогда вы сильно удивитесь, если прочитаете, как это делается в SpaceX.  С таким же недоумением со стороны коллег я сталкиваюсь, когда говорю, что мои команды на госпроектах делают каждый день релизы, организуют частые показы заказчику или пользователям. А еще мы не пишем детальных спецификаций и постоянно развиваем инженерные практики. Почему такой подход имеет место быть и приводит к хорошим результатам, расскажу на примере проекта по созданию ГИС Открытый контроль

Как же вы планируете без диаграмм Ганта? Почему ваши разработчики не оценивают задачи? Зачем вы делаете частые релизы и частые показы? Что делаете, еcли прилетела срочная задача от заказчика? Какие инженерные практики вам пришлось внедрить, чтобы делать релизы каждый день? Ответы на эти вопросы, а также то, почему мы отказались от Scrum вы найдете в статье.

Читать далее
Total votes 49: ↑48 and ↓1+56
Comments15

Виртуальный арсенал. Как AR/VR используется в армиях США и России

Reading time10 min
Views11K
Виртуальная реальность в военной сфере – тема очень непростая. Для каких целей можно применять AR/VR в армии, мы уже рассказали здесь. А как обстоят дела на практике? Военные не слишком охотно делятся своими секретами, но кое-что известно.  

Привести все самые яркие примеры использования AR/VR в военно-промышленном комплексе мы, конечно, не сможем из-за информационной закрытости оборонной сферы любой страны. Часть разработок наверняка остаются засекреченными. Тем не менее, информация, которая периодически появляется в открытом доступе и публикуется в СМИ, может проиллюстрировать, как технологии виртуальной и дополненной реальности применяются в армиях разных стран мира. Мы в «ЛАНИТ-Интеграции» подобрали несколько ярких кейсов.

Наиболее широко освещается опыт американской армии, поэтому главным образом поговорим именно о нем. А дополним эту информацию рассказом о российском «виртуальном» арсенале.

Total votes 46: ↑45 and ↓1+51
Comments4

ТОП-10 трендов в сфере данных и аналитики 2021. Версия Gartner

Reading time8 min
Views9.3K
Оракул технологического мира Gartner регулярно и охотно делится с обществом своими наблюдениями относительно текущих трендов. Эксперты компании составили подборку из 10 трендов в сфере данных и аналитики, которые стоит учитывать ИТ-лидерам в 2021 году – от искусственного интеллекта до малых данных и применения графовых технологий. 

Материал Gartner является отличной пищей к размышлению, а в некоторых случаях он может сыграть важную роль при принятии стратегических решений. Для того, чтобы оставаться в курсе основных трендов и в то же время не тратить ресурсы на собственный анализ, уберечься от ошибок субъективного мнения, удобно пользоваться предоставленным отчетом, перевод которого и предлагается в этой статье. 

Источник
Читать дальше →
Total votes 45: ↑43 and ↓2+48
Comments0

ТОП-12 книг для бизнеса-2021: рекомендации Gartner

Reading time7 min
Views14K
«Не дай нам Бог жить в эпоху перемен!», — гласит китайская мудрость. Не актуально. Перемены — уже наша жизнь. «Мы ждем перемен!» тоже устарело. «Мы меняем мир!» — вот что сейчас происходит.

Мы научились быстро адаптироваться, меняться, подстраиваться, получать удовольствие от того, что еще пару лет назад казалось бредом и пугало. Да, мир ускорился, и мы вместе с ним. Мы быстрее соображаем, более четко действуем, мгновенно принимаем решения. Мы не тратим время на пустую болтовню и демагогию. Много учимся, но не готовы на длительные теоретические опусы. Нам нужен правильный концентрат знаний и практика. Дальше сами разберемся. И сделаем все в лучшем виде. Иначе нельзя – мы же меняем этот мир, а значит, несем ответственность за него.

Предлагаю интересный концентрат правильных знаний — все как мы любим, не так ли? Эксперты компании Gartner составили подборку книг, которые помогут топ-менеджерам справляться с вызовами постковидного мира, выстраивать инклюзивные культуры и переосмысливать подходы к лидерству. Рекомендации отражают те изменения, с которыми столкнулись руководители и организации в 2020 году. Кроме того, в подборке от Gartner есть несколько неожиданных изданий, которые предлагают свежий взгляд на то, как мы живем, думаем и ведем за собой других.

Не на все книги есть перевод. Вернее, пока практически нет перевода. Это значит, что нам выдался замечательный шанс обрести зарубежную мудрость раньше, чем это сделают многие из наших русскоязычных коллег. 

Давайте этим шансом воспользуемся, пока нас не догнали. Интересно, кто станет лидером мнений? Кто готов прочитать быстрее всех и поделиться креативными мыслями и острыми цитатами? Мы в «Сетевой Академии ЛАНИТ» уже в марафоне! Приятного прочтения и жду комментарии.

Читать дальше →
Total votes 39: ↑37 and ↓2+43
Comments3

Проверяем сервисы для удаленного общения и видеоконференций на собственном опыте

Reading time16 min
Views12K
Все больше компаний переходят на гибридный формат работы: сотрудники проводят в офисе лишь несколько дней, решая большую часть задач из дома. В «Онланте» (входит в группу компаний ЛАНИТ) работали удаленно еще до того, как пандемия внесла свои коррективы. Эта статья — обзор сервисов, которые позволяют участвовать в брейнштормах, работать над проектом и получать уведомления о новых задачах и их приоритете, находясь в любой точке мира. Описываем не только преимущества сервисов, но и подмечаем недостатки. Читайте о них ниже. 


В «Онланте» формат удаленной работы был опробован задолго до того, как это стало мейнстримом. Команда у нас большая: сотрудники живут в разных городах — Пензе, Барнауле, Краснодаре, Нижнем Новгороде и Твери. Поэтому, когда грянула пандемия, полный переход на удаленку прошёл легко и безболезненно: дистанционная работа отличается от обычной только местоположением. 

Нередка ситуация, когда руководитель проекта находится за тысячи километров от команды, а джун чаще видит наставника в zoom, чем очно. Оставаться эффективными нам помогают четко выстроенные процессы и многочисленные инструменты. Это тайм-трекеры, канбан-доски и сервисы для управления проектами. 

Самих сервисов, конечно, намного больше. И крохотные стартапы зачастую предоставляют лучшие решения, чем крупные игроки рынка. В один обзор все не поместятся.  Поэтому в статью вошли программы, которые используются нами в работе, сервисы, к которым я прибегаю для решения личных дел или те, что порекомендовали мне друзья и я, протестировав, составил о них личное мнение. 

И еще небольшая оговорка. В силу специфики отрасли у нас высокие требования к уровню информационной безопасности, поэтому и этот критерий также лег в отбор описываемых сервисов, используемых командой «Онланты». 
Читать дальше →
Total votes 49: ↑48 and ↓1+58
Comments48

Как отличать объекты друг от друга и при чем тут хеш-функции

Reading time5 min
Views14K
Привет! Я возглавляю направление R&D в компании «ЛАНИТ – Би Пи Эм», которая  специализируется на автоматизации бизнес-процессов. Мы исследуем тренды, готовим образовательные программы для технических сотрудников, ведем собственную продуктовую разработку. Наши наработки успешно используются в нескольких компаниях-заказчиках.

Что общего между безопасным хранением паролей и защитой от искажения файлов при скачивании из интернета? Казалось бы, это совершенно про разное. На деле, оба этих алгоритма можно реализовать с помощью хеш-функции. В этой статье мы обзорно поговорим про способы идентификации данных, рассмотрим распространенные сценарии и возможные подходы к их реализации.

Прочитав эту статью, читатели узнают новые способы идентификации данных, выяснят, какие есть технологии взаимодействия с данными, с которыми они сталкиваются в повседневной жизни, познакомятся с интересными и неочевидными сценариями работы. Статья точно будет полезна джунам и системным аналитикам и может пригодиться миддл-разработчикам.

Источник
Читать дальше →
Total votes 66: ↑62 and ↓4+70
Comments3

Бриз перемен: опыт внедрения «Р7-Офис» в энергетической компании

Reading time8 min
Views30K
Вслед за госорганами импортозамещение добралось и до компаний с государственным участием. В этой статье расскажем, как внедряли  отечественный офисный пакет «Р7-Офис» в «Дальневосточной генерирующей компании», меняли мировоззрение пользователей и боролись с негативом.

Источник
Читать дальше →
Total votes 49: ↑46 and ↓3+53
Comments35

Information

Rating
Does not participate
Location
Москва, Москва и Московская обл., Россия
Registered
Activity