Обновить

Информационная безопасность

Сначала показывать
Порог рейтинга
Уровень сложности

Zero Trust для ИИ-агентов: почему отдельной идентичности недостаточно

Уровень сложностиСредний
Время на прочтение7 мин
Охват и читатели3.3K

Привет, Хабр! Меня зовут Денис Корбаков, я технический директор «Смарт-Софт». Мы разрабатываем NGFW и регулярно разбираем, какие сетевые события можно использовать для независимого контроля автоматизированных систем. Последний год эта задача резко усложнилась. В инфраструктуре массово появился новый операционный тип машинного субъекта: автономный агент, который сам выбирает инструменты, меняет контекст и делегирует полномочия.

Zero Trust никогда не ограничивался только людьми. NIST SP 800-207 прямо включает в модель non-person entities: сервисы, приложения, автоматизированное ПО, и обсуждает их ещё с версии 2020 года. Субъект как класс не новый, новыми являются масштаб, автономность и модель поведения. Большинство корпоративных реализаций IAM на практике заточены либо под человека с интерактивной сессией, либо под стабильный сервисный аккаунт, который работает годами с предсказуемым поведением. ИИ-агент находится между этими моделями: не человек, способный самостоятельно оценить допустимый объём своих полномочий, и не полностью статичный сервис с неизменным поведением. Как отмечает исследование Cloud Security Alliance, проведённое при поддержке Aembit, существующие подходы к IAM испытывают нагрузку, на которую изначально не проектировались.

Читать далее

Новости

Конференция ZeroNights 2026 — встретимся 30 сентября

Время на прочтение3 мин
Охват и читатели3.3K

По традиции собираемся на ZeroNights 2026, чтобы обсудить самые животрепещущие темы из мира кибербезопасности, поделиться опытом с коллегами в очереди за бесконечным кофе и порешать таски. Здесь собираются руководители ИБ‑служб, пентестеры, аналитики, AppSec‑специалисты и разработчики.

Где: Санкт-Петербург, LOFT HALL

Когда: 30 сентября

Билеты уже в продаже!

Читать далее

Как строить сканирование активов в MaxPatrol VM. Ч.2 — Windows-активы

Уровень сложностиСредний
Время на прочтение6 мин
Охват и читатели4.5K

Добрый день, дорогие читатели!

В прошлой статье мы разбирали, как импортировать из Active Directory список ПК в домене. Сегодня разберем, как просканировать импортированные Windows-активы. Поговорим о нюансах для АРМов, серверов, контроллеров домена, недоменной технике, проведем эксперимент со сканированием и мельком затронем проблемы лицензирования и End of Support.

Читать далее

GOFFEE (Paper Werewolf): Как мы разбирали агента COW — наследника Poseidon

Уровень сложностиСредний
Время на прочтение19 мин
Охват и читатели4.4K

В ходе одного из расследований мы наткнулись на группу серверов, где злоумышленники закрепились с помощью Go-агентов для C2-фреймворка Mythic. Всё выглядело стандартно: systemd-юниты, периодические колбэки, знакомая многим архитектура. Но когда мы попытались разобрать сами файлы, начались сюрпризы.

Исполнительные файлы были обфусцированы Garble и дополнительно упакованы UPX. Однако упаковщик оказался модифицированным: служебные заголовки оказались частично удалены или повреждены, и upx -d отказывался работать. После ручного восстановления мы всё-таки распаковали образцы, но исходных имён функций, пакетов и типов в коде практически не осталось — Garble сделал своё дело.

Первичные признаки указывали на агента Poseidon, который ранее уже встречался в атаках GOFFEE. Мы сверили находки с публичными версиями Poseidon и его форком Freyja — и поняли, это не они.

Перед нами оказалась самостоятельная ветка разработки. Мы назвали её COW — по внутреннему имени, сохранившемуся в некоторых образцах.

Читать далее

Роспотребнадзор и ФАС дойдут и до сайтов: как настроить автопоиск и замену иностранных слов с помощью LLM

Уровень сложностиПростой
Время на прочтение8 мин
Охват и читатели4K

Привет, я Александр Бондаренко, эксперт по комплаенсу и руководитель проектной группы в Далее. Еще до выхода «закона о защите русского языка» мы стали искать быстрый способ вычистить сайты от недопустимых заимствований и «латиницы».

В итоге создали алгоритм с многоступенчатым фильтром, OCR и LLM. Система находит в контенте только недопустимые слова и тут же предлагает русские аналоги. На выходе получаем результат в 20 раз быстрее, чем при адаптации текста вручную. 

Рассказываю, как реализовано решение и чем кардинально отличается от скармливания страниц в ChatGPT или другие ИИ-боты. 

Дисклеймер: В тексте используются профессиональные термины на английском языке. Статья носит информационный характер и адресована специалистам, а не физлицам-потребителям.

Читать далее

Капча, которую рисуют: drop‑in альтернатива reCAPTCHA на динамике жеста

Уровень сложностиПростой
Время на прочтение4 мин
Охват и читатели9.6K

Почему мы классифицируем движение руки, а не картинки со светофорами — и как встроить это в форму двумя строками

Картиночные капчи в 2026-м решаются моделями компьютерного зрения за миллисекунды, а каждый ваш клик по «выберите автобусы» бесплатно размечает чужой датасет. Плюс две свежие проблемы: Google в начале 2025 срезал бесплатный лимит reCAPTCHA с 1 000 000 до 10 000 проверок в месяц, а с апреля 2026 ужесточил модель ответственности за данные по GDPR. Из России reCAPTCHA к тому же нестабильна.

Общая проблема для сети — как доказать, что ты человек, не сдавая паспорт, лицо и номер телефона. Мы предлагаем: drop-in капчу, которую посетитель не кликает, а рисует. В описании — архитектура, ML-часть, приватность и код интеграции. Проект открытый. Буду рад аргументированным замечаниям.

Читать далее

Как они провели этим летом

Время на прочтение3 мин
Охват и читатели8.1K

Завершилась третья смена Positive Hack Camp: познать русский кибербез и прокачать свои скиллы приехали в Москву более 80 начинающих специалистов из 20 стран. Прилетели они за свой счет — а с нашей стороны были мощная экспертиза, крутые преподаватели и культурная программа. Рассказываем, как все прошло.

Читать далее

Как контроль Shadow AI связан с контролем ИИ‑агентов

Уровень сложностиПростой
Время на прочтение6 мин
Охват и читатели6.9K

«У нас ИИ нет, мы только планируем внедрение» – самый обманчивый ответ. На практике это почти всегда означает: инвентаризации нет, видимости нет, политик нет. При этом сотрудники уже используют публичные модели, IDE-агенты, локальные ассистенты и low-code инструменты с доступом к рабочим данным.

Классический Shadow AI – это использование сотрудниками ChatGPT, Claude или аналогичных сервисов без ведома ИТ и службы безопасности. Но большинство LLM Firewall видят только на уровне вызова «теневых» моделей (API-трафик к моделям) и почти не видят то, что происходит на локальных машинах.

При этом настоящий Shadow AI живет глубже: в MCP-инструментах, локальных desktop-агентах, встроенных в корпоративные приложения, в IDE разработчиков и на рабочих станциях сотрудников. Именно поэтому контроль Shadow AI сегодня невозможно рассматривать отдельно от runtime-контроля ИИ-агентов.

Читать далее

Списки исключений в системе управления инцидентами (SIEM): простой способ обнаружить сложные атаки

Уровень сложностиСредний
Время на прочтение4 мин
Охват и читатели7.3K

Кибератаки часто проявляются через отклонения от нормального поведения пользователей, устройств и инфраструктуры – например, нетипичные права, пустые поля в системных отчетах, подозрительные адреса. Чтобы выявлять их, в системах управления событиями информационной безопасности (SIEM) используют разные инструменты, в том числе – списки исключений. Показываем, как эти механизмы помогают автоматизировать работу ИБ и быстро замечать сложные атаки, на примере системы «СёрчИнформ Мониторинг безопасности».

Читать далее

Совместное применение 802.1x и NAC. Как контролировать неуправляемые устройства в корпоративной сети

Время на прочтение11 мин
Охват и читатели7.7K

Я Станислав Калабин, инженер-архитектор компании Axel PRO. Если постараться найти открытую информацию про 802.1x на популярных видеохостингах, презентациях или рекламных материалах, то все выглядит идеально, но в реальной корпоративной сети все обычно устроено сложнее.

Помимо ноутбуков и рабочих станций, в инфраструктуре присутствуют десятки типов устройств. Большинство из них относятся к классу IoT (Internet of Things, «интернет вещей») и специализированного оборудования, хотя сюда также входят принтеры, МФУ, IP-телефоны и другие корпоративные устройства, которые не умеют проходить стандартную аутентификацию 802.1x

В статье разберемся, как контролировать устройства, которые не поддерживают полноценную аутентификацию по 802.1x?

Читать далее

Как поймать поддельный документ по голограмме – даже без ультрафиолета

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели7.4K

Как при автоматической проверке документов отличить оригинал от цветной ксерокопии или даже муляжа? Один из надежных признаков подлинности – наличие оптически-переменных защитных элементов (OVD, Optical Variable Device), например голограмм. Их внешний вид меняется при изменении угла обзора и положения источника света.

В Smart Engines мы разработали и запатентовали метод обнаружения OVD, который позволяет выявлять копии и муляжи с помощью сканера под управлением ИИ. Для проверки достаточно видимого диапазона и серии изображений документа, полученных при разных положениях подсветки. О том, как нам удалось реализовать такой подход и научить сканер обнаруживать муляжи по OVD, читайте под катом.

Читать далее

Игры разума: как 30 лет взламывали и защищали игровые консоли

Уровень сложностиСредний
Время на прочтение15 мин
Охват и читатели8.5K

Что может пойти не так, если в надежном криптографическом алгоритме цифровой подписи вместо случайного числа использовать константу? Для компании Sony эта невнимательность обернулась полной компрометацией мастер-ключа PlayStation 3. История безопасности консолей полна таких поучительных примеров: от переполнения буфера из-за слишком длинной клички лошади в игре Zelda – до глитч-атак на цепи питания. Давайте разберем, какие инженерные уроки можно извлечь из тридцатилетней гонки вооружений между хакерами и платформодержателями.

Читать далее

Что говорит статистика DDoS за II квартал 2026 года

Время на прочтение3 мин
Охват и читатели5.7K

Привет, Хабр!

Мы традиционно собрали DDoS-статистику за II квартал 2026 года и посмотрели, какие тенденции проявились за этот период. В начале года злоумышленники вернулись к классическим TCP- и UDP-сценариям. А что было дальше? Сохранился ли этот вектор и куда сместился фокус атакующих — разбираемся под катом.

Читать далее

Ближайшие события

Котатор‑ротатор и Грохотатор

Время на прочтение3 мин
Охват и читатели10K

В прошлую среду мы пришли на работу как обычно. Ожидали самый обычный рабочий день. Статистика сетевых отказов тоже выглядела совершенно обычно, и никаких причин ждать чего-то особенного не было.

А потом дверь распахнулась, и на пороге появился Директор. С глазами навыкате.

— Ребята! Что это?

— ???

— У меня почтовый ящик забит жалобами. Ни у кого ничего не работает. Ни у кого! Ничего!

Тут он, конечно, слегка погорячился. Не то чтобы совсем ничего и не то чтобы у всех.

Децентрализованная сущность Кошачьих Туннелей сыграла свою роль — полностью заблокировать Котика не удалось. Но для нормальной работы системе нужны трекеры — опорные узлы. На тот момент их у нас было несколько десятков: в разных странах, у разных провайдеров, в разных датацентрах.

И все они, без исключения, оказались заблокированы в России.

До единого.

Без них Котик не мог нормально подключать новых пользователей, да и у старых всё начинало работать заметно медленнее.

Поскольку за опорную сеть отвечаю я, круче всего досталось, естественно, мне.

Начался сизифов труд.

Я ввожу новые узлы, запускаю новые серверы — бац, они тоже заблокированы.

Я запускаю ещё — бац.

Ещё — бац.

В общем, долго так продолжаться, конечно, не могло. Пришлось сесть и соорудить Котатор-ротатор.

Котатор-ротатор следит за доступностью опорных серверов, автоматически останавливает те, которые по статистике чаще всего недоступны клиентам, и запускает взамен новые. Причём чем хуже ситуация, тем активнее он это делает.

А степень этой самой «хуже ситуации» с лёгкой руки Марианны Николаевны называется у нас в офисе Грохотатором.

Читать далее

Как устроен современный антивирус: поведенческий анализ, драйверы, архитектура

Уровень сложностиСложный
Время на прочтение28 мин
Охват и читатели10K

Время, когда антивирусное ПО основывалось лишь на статическом, или сигнатурном, анализе, уже далеко в прошлом. Хотя в 2026 году оба вида анализа по-прежнему используются, они применяются не так активно, как раньше. В далёком прошлом антивирусное ПО могло делать выводы, основываясь лишь на анализе таблицы импорта, что, соответственно, вызывало множество ложных срабатываний. В результате этого появился термин "поведенческий анализ". Его основная идея заключается в том, что антивирусное ПО оценивает не только содержимое конкретного файла, но и действия, которые выполняет запущенный процесс. Система собирает телеметрию: отслеживает создание дочерних процессов, работу с файлами и реестром, загрузку библиотек, сетевую активность, попытки получить доступ к другим процессам и другие события. Каждому наблюдаемому действию или их комбинации может соответствовать определённое правило. Если процесс выполняет операцию, характерную для вредоносного ПО, ему увеличивается условный уровень подозрительности.

Собственно, рассмотрим примитивный пример в контексте поведенческого анализа. В системе появляется новый процесс с именем winloggon.exe - уже здесь внимательный наблюдатель заметит проблему, легитимный процесс называется winlogon.exe, а одна лишняя буква в имени для вируса вполне может оказаться попыткой замаскироваться под системный процесс под невнимательность пользователя. После инициализации наш герой совершает первую ошибку: обращается к реестру и прописывает себя в Run.

Ошибка первая. Самый примитивный способ записать себя в автозагрузку. CmRegisterCallbackEx позволяет зарегистрировать обратный вызов для операций с реестром. Процесс изменил нужный ключ - телеметрия уже собрана. Но, наш вирус как вы поняли, останавливаться не собирается. Следующим шагом он загружает прямиком с диска чистую библиотеку.

Ошибка вторая. Антивирусный мини-фильтр файловой системы получает возможность наблюдать операции с файлами в виде IRP. Создание, открытие, запись, переименование - всё это уже находится в поле зрения системы защиты. Если файл появился в подозрительном месте, был создан неизвестным процессом, а затем сразу загружен этим же процессом, у нас появляется ещё одно событие. Но допустим, наш вирус достаточно глуп, чтобы пойти дальше. Он устанавливает соединение с удалённым сервером.

Ошибка третья. После чего в игру вступает антивирусный WFP драйвер - Windows Filtering Platform. Сетевой стек Windows позволяет системе защиты получать информацию о сетевых операциях и принимать решение, разрешать соединение или нет. В результате winloggon.exe, который только что прописал себя в автозагрузку, создал подозрительный файл и теперь пытается установить соединение наружу, оставляет ещё один вполне заметный след.

В результате чего основываясь на сборе телеметрии, начислении баллов, мы получаем не одно определенное событие, а полноценную законченную картину:

Читать далее

ФСТЭК описала периметр в 35 пунктах. 26 из них не стоят ни рубля

Уровень сложностиСредний
Время на прочтение8 мин
Охват и читатели12K

Читатель принёс мне в комментарии документ ФСТЭК как аргумент: длина пароля должна быть не менее 15 символов. Документ оказался настоящим, цифра в нём есть, но работает она не так, как её процитировали.

Заодно выяснилось, что «Рекомендации по защите сетевого периметра информационных (автоматизированных) систем» лежат на сайте регулятора с 10 марта, в них 35 пунктов, и разбора этого документа нигде нет.

Разбираю все 35: что запрещено прямым текстом, какие три пункта не выполнены почти нигде и сколько из них требуют денег. Спойлер: покупки требуют четыре пункта, ещё пять зависят от того, что уже стоит, а оставшиеся 26 закрываются регламентом и настройками.

Читать далее

Как мы проверяем до 1 000 cайтов в час: рассказываем про ЮScan — сервис оценки рисков в сегменте e-commerce

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели9K

1000 сайтов в час вместо нескольких часов на каждый — так работает ЮScan, сервис автоматизированного аудита от ЮMoney. Его основная задача — помочь банкам и платёжным организациям не допустить подключения сайтов, которые маскируют запрещённую или рискованную деятельность под легальный бизнес. Сервис автоматически проверяет ресурс и выявляет подобные случаи ещё до начала сотрудничества.

С 2020 года через ЮScan проверено более 550 тысяч заявок. За это время ЮKassa не получила штрафов за обслуживание запрещённых видов деятельности.

Кому это нужно? Если вы обрабатываете более 10 000 страниц в сутки, работаете с эквайрингом, маркетплейсами, KYC/AML-проверками или выполняете требования 152-ФЗ, ручные процессы неизбежно становятся узким местом. Меня зовут Ирина, я руковожу антифродом в ЮMoney. Расскажу, как устроен ЮScan: как обходить тысячи страниц, находить рискованный контент и превращать данные в понятный скоринг.

Читать далее

От мирового признания до трагедии: две истории, две стороны киберпреступности

Уровень сложностиПростой
Время на прочтение6 мин
Охват и читатели11K


Как вы представляете себе хакера в реальной жизни? Наверное, в голове сразу возникает образ из киберпанка или, напротив, тихого парня в очках и свитере с высоким горлом, сидящего в углу кабинета.

И второй вопрос: чем, по-вашему, занимается современный хакер? Скорее всего, вам представляется злоумышленник, ворующий аккаунты в социальных сетях, не так ли?

Реальность конечно как всегда работает слегка по другому и сегодня я расскажу две истории с кардинально разным финалом, но общим нарративом. Это рассказы о хакерах, что во многом повлияли на наш мир, но каждый по своему.

Читать далее

Скидка в 97%: как устроен китайский мошеннический рынок ИИ-токенов

Уровень сложностиПростой
Время на прочтение10 мин
Охват и читатели12K

Моя история

Я долгое время размышлял о мошенничестве с токенами — проблеме, с которой впервые столкнулся, когда работал разработчиком ПО в ИИ-шлюзе.

Мы постоянно подвергались попыткам злоупотреблений. Сначала это было злоупотребление бесплатными кредитами, когда пользователи массово регистрировали аккаунты. Потом это был чатбот поддержки. Мы начали обсуждать это с друзьями и узнавали истории компаний, ежедневно теряющих из-за этого миллионы долларов.

Злоупотребления принимали множество разных форм, а мошенники не ослабляли напор. В итоге я понял, что проблема гораздо масштабнее. Возник новый вид мошенничества, ставший неотъемлемой частью экономики токенов.

В поисках источников злоупотреблений я наткнулся на китайский форум, где операторы открыто обсуждали транзитные узлы и их методики.

Читать далее

Зачем PyPI закреплять префиксы пакетов за организациями

Уровень сложностиСредний
Время на прочтение10 мин
Охват и читатели8K

Имя пакета в реестре часто оказывается первым сигналом того, что компоненту можно доверять. Разработчик видит название вроде google-cloud-storage, opentelemetry-sdk или apache-airflow-providers-slack раньше, чем открывает исходный код, и ожидает, что знакомый префикс указывает на известный проект. В PyPI это ожидание пока ничем не подтверждено: реестр формально не связывает общее начало имени с его владельцем, поэтому любой свободный вариант может зарегистрировать посторонний пользователь.

В конце июня 2026 года в Python‑сообществе приняли PEP 752 (мы писали об этом здесь). Он предлагает закреплять за организацией не отдельные имена, а префикс и все будущие проекты, которые ему соответствуют. Если PyPI реализует этот механизм, то пакет с именем вроде «google‑cloud‑new‑service» сможет опубликовать только та организация, которой принадлежит право на этот префикс или которой разрешили пользоваться этим правом. На первый взгляд, решение очевидное. Однако общий префикс не всегда означает, что все пакеты принадлежат одному издателю. Иногда он обозначает семейство официальных библиотек, а иногда экосистему сторонних дополнений. 

Меня зовут Артем Максимов, я отвечаю за аналитику продуктов в CodeScoring. Вместе с дата‑инженером Артемом Ивановым в этой статье мы разбираемся, какую проблему решает PEP 752, где проходит его граница и что нам показывает база данных CodeScoring.

Читать далее
1
23 ...