Обновить

Информационная безопасность

Сначала показывать
Порог рейтинга
Уровень сложности

Имя вашей внутренней библиотеки может занять кто угодно, и сборка возьмёт его версию

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели2K

Сборка внутренней библиотеки внезапно стала долгой: вместо секунд - минуты, и в журнале появились обращения наружу. Своя, все зависимости тоже свои, ходить в интернет ей было незачем.

Первая версия - прокси-репозиторий перестал кешировать. Полез в его настройки, там всё в порядке.

Оказалось, что менеджер пакетов запрашивал наш собственный пакет не только у внутреннего репозитория, но и у публичного. И делал он это по конфигурации: второй источник был прописан в настройках.

Прописали его, кстати, не по глупости. Появляется он там ровно тогда, когда внутренний прокси проксирует не всё: часть внешних зависимостей он не отдаёт, сборка падает, и вместо того чтобы чинить прокси, в конфигурацию дописывают публичный индекс. Дальше это живёт годами.

Читать далее

Новости

От UDP‑пробы к работающему туннелю: исследование Hysteria2 через QUIC, HTTP/3 и события клиента

Уровень сложностиСредний
Время на прочтение13 мин
Охват и читатели3K

Обычная UDP-проба осталась без ответа, QUIC-handshake прошёл, а попытка HTTP/3 GET закончилась закрытием соединения. Что это говорит о доступности Hysteria2? В статье разбираю собственные эксперименты: от внешнего пробинга до подключения полноценного клиента, расшифровки QUIC в Wireshark и передачи контрольной нагрузки. Покажу, где внутри QUIC появляется аутентификация Hysteria2, как связать потоки с событиями клиента и почему успешного handshake ещё недостаточно, чтобы считать пользовательский канал работающим.

Читать далее

Cloud Trust vs Zero Trust: стандарты безопасности в гибридном окружении

Уровень сложностиСредний
Время на прочтение7 мин
Охват и читатели7.1K

Меня зовут Саша Черток, руковожу отделом безопасности контейнерных и облачных технологий в Альфа-Банке. Расскажу, как вывести организацию в облако, даже если она максимально зарегулирована.

Статья будет интересна как организациям схожим по масштабу, так и компаниям с большей свободой действий, но тем не менее, имеющим уже выстроенные процессы, в частности, процессы ИБ.

Читать далее

Как австралийца судят за утечку судебных документов из-за нейросети

Время на прочтение3 мин
Охват и читатели23K

Кристофер Дафф, 40 лет, Сидней. Обвиняется во взломе судебной системы штата Новый Южный Уэльс.

Версия следствия — умышленно использовал ChatGPT для написания программы, предназначенной для загрузки большого количества документов и несанкционированного доступа к конфиденциальной информации. Полиция говорит, что дело касается почти 9000 судебных документов, и доступ Дафф к ним получил ещё в 2025. Тогда же ему предъявлили первые обвинения и провели обыск в его доме, изъяв два ноутбука, и отпустили под залог. Сейчас завертелось снова.

Вину не признает. В качестве доказательства суд хочет использовать переписку Кристофера с чатботом.

Первый такой случай в австралийском правосудии. Под катом — подробности и доводы сторон.

Читать далее

Угрозы в сетевом трафике, или Что мы нашли в сети за 10 месяцев мониторинга

Уровень сложностиПростой
Время на прочтение19 мин
Охват и читатели5.5K

Для эффективного обнаружения киберугроз в сетевом трафике необходимо регулярно анализировать информацию из различных источников. Отдельные средства защиты выявляют лишь часть признаков вредоносной активности, а для получения общей картины необходимо сопоставлять результаты их работы. Поэтому решения стоит использовать совместно и анализировать события в едином контексте — благодаря этому растет достоверность интерпретации.

Мы проанализировали публичные сведения об инцидентах информационной безопасности, исследования авторитетных организаций и экспертов, взяли собственную экспертизу Positive Technologies, обезличенные данные PT Sandbox, полученные в результате анализа файлов из сетевого трафика PT Network Attack Discovery. Информация в статье охватывает период с октября 2025 года по июль 2026 года.

Читать далее

Сетевой стек ОС «Нейтрино»: встроенная технология data diode

Уровень сложностиПростой
Время на прочтение6 мин
Охват и читатели6.2K

В последние годы для многих наших коллег и пользователей вопросы минимизации рисков безопасности стали острым повседневным вызовом. При планировании архитектурных изменений мы не могли удержаться от того, чтобы не заложить в Операционную Систему встроенных механизмов программно-информационной изоляции.

Данной статьёй хотим анонсировать завершение разработки новой для продукта технологии — однонаправленной коммуникационной среды, встроенной на уровне сетевой подсистемы и работающей по принципу диода данных (англ. data diode). Расскажем, что она из себя представляет, как её использовать, а также коснёмся деталей реализации.

Читать далее

Фальсификация емайл: возможности и проблемы доказывания, разбор реального кейса

Уровень сложностиПростой
Время на прочтение11 мин
Охват и читатели4.9K

В почтовом ящике находится отправленное письмо, наличие которого было зафиксировано при нотариальном осмотре. Получатель утверждает, что ничего не получал, и демонстрирует «пустой» ящик... На первый взгляд — истина на стороне отправителя, но есть нюанс…

Ниже — разбор того, почему папка «Отправленные» сама по себе не доказывает отправку, какие цифровые следы действительно важны и как сохранить переписку так, чтобы её можно было исследовать, а также — разбор реального кейса из практики судебной экспертизы.

Читать далее

«Диск зашифрован» отвечает ровно на один вопрос: что будет, если ноутбук выключен

Уровень сложностиСредний
Время на прочтение5 мин
Охват и читатели4.9K

На встрече по требованиям к рабочим устройствам прозвучало привычное: диски зашифрованы, значит, потеря ноутбука не инцидент. Я спросил, что именно мы считаем защищённым, если его потеряли закрытым, но не выключенным - то есть так, как чаще всего и теряют.

Ответа не нашлось ни у кого, включая меня. Пошёл разбираться, и оказалось, что «диск зашифрован» и «данные защищены» - это два утверждения с разными условиями, и второе из первого не следует.

Читать далее

Как AI используется в NGFW в 2026 году: российские решения и мировой опыт

Уровень сложностиСредний
Время на прочтение8 мин
Охват и читатели6.8K

Машинное обучение для обнаружения угроз, AI-помощник администратора и контроль доступа к провайдерам нейросетей. Разберём, как NGFW-решения адаптируются к AI-изменениям ИТ-ландшафта. Что нового у российских и зарубежных вендоров, где заканчиваются возможности межсетевого экрана и какое место в AI-трансформации сетевой безопасности занимает Ideco.

За словами «AI в NGFW» скрываются разные технологии

Сравнивать межсетевые экраны нового поколения, NGFW (Next-Generation Firewall), по наличию «искусственного интеллекта» почти бессмысленно. Например, Cisco предлагает генеративного помощника в системе управления, а Ideco сочетает распознавание AI-сервисов с отдельной AI-аналитикой событий безопасности и конфигурации межсетевого экрана.

Поэтому вместо общего рейтинга «интеллектуальности» сравним четыре сценария:

Читать далее

Ваш test — это prod

Уровень сложностиСредний
Время на прочтение9 мин
Охват и читатели8.5K

Просто вы его так не назвали. Открытый стандарт EnvSpec Naming 1.0 — о том, что имя ресурса это модель доверия, а не удобство админа.

Стенд UAT с боевой выгрузкой — это prod по определению. Хост srv-msk-prod-db-tier1-old-02 не говорит машине ничего. Открытый стандарт EnvSpec Naming предлагает считать имя ресурса системой координат для ИБ, DevOps и инвентаризации.

Читать далее

VM в нетипичных средах: АСУ ТП, сеть, IoT, мобильные устройства, железо и ML (перезалив)

Уровень сложностиСредний
Время на прочтение10 мин
Охват и читатели6.4K

Процесс VM везде один, но дьявол в деталях. Где в АСУ ТП нельзя просто запустить сканер, какие сетевые уязвимости встречаются чаще всего, почему полмиллиона камер и роутеров с дефолтным паролем однажды положили половину интернета, что такое prompt injection в ML-системах и где прячутся уязвимости на уровне прошивок и процессоров (Spectre, BadUSB). Обзор специфики разных сред (перезалив)

Читать далее

Скрытые каналы в автомобильной сети: не только для атак (часть 5)

Уровень сложностиПростой
Время на прочтение5 мин
Охват и читатели5.8K

Как правило, скрытые каналы используются для совершения атак на систему – для утечки информации или, в более редких случаях, для передачи команд внедренному агенту. Но есть и другое применение: скрытые каналы можно использовать для защиты. Конкретно — для аутентификации сообщений в сетях, где на дополнительные байты в сетевых пакетах нет места.

Читать далее

WAF подключен — что дальше? Как настроить решение, чтобы оно защищало, а не мешало

Время на прочтение9 мин
Охват и читатели5.5K

Вы прошли долгий путь от выбора WAF (Web Application Firewall) и согласования бюджета до финальной интеграции решения в инфраструктуру. Казалось бы, можно выдохнуть. Но именно здесь начинается самая важная часть работы — и именно на этом этапе спотыкается большинство команд. Даже если был проведен успешный пилот, боевая эксплуатация все равно преподносит сюрпризы. В этом посте разберём, почему «поставил и забыл» — это не лучший подход для WAF (да и для большинства ИБ‑решений), как правильно подключать приложения к защите после интеграции и как в итоге понять, что всё работает как надо?

Читать далее

Ближайшие события

Telegram попросил нас молчать об XSS. Мы всё равно публикуем

Уровень сложностиСредний
Время на прочтение10 мин
Охват и читатели5.9K

Одно пустое сообщение в Telegram могло привести к утечке переписки — при открытии HTML‑экспорта. Telegram отказался согласовать публичное раскрытие.

Разбираем причину уязвимости, показываем переписку с вендором и объясняем, почему обновление клиента не исправляет старые экспорты.

Читать далее

Российские NGFW в 2026 году: метаанализ отраслевых тестов и практики эксплуатации

Уровень сложностиСредний
Время на прочтение13 мин
Охват и читатели5.3K

Ситуация на российском рынке NGFW-решений меняется. Он стал прозрачнее, тестировать самостоятельно десятки решений больше не нужно. Мы сопоставили открытые сравнения NGFW, лабораторные испытания, оценки рынка и исследования пользовательского опыта, чтобы разобраться, какие выводы из них действительно можно сделать.

Сразу обозначим позицию: это статья в блоге вендора, а не независимый рейтинг от нашего имени. Под метаанализом здесь понимается сопоставление результатов и методик актуальных исследований рынка NGFW России и обзор информационно-аналитического ландшафта.

Какие исследования легли в основу метаанализа

В основу статьи вошли восемь исследований и сравнительных проектов, перечисленных ниже. Они рассматривают рынок с разных сторон: от наличия функций до оценки производительности в рамках тестирования на стендах, пользовательского опыта, продаж и оценок зрелости отечественных решений.

Читать далее

Архив под паролем открывает имена файлов любому, у кого он есть

Уровень сложностиПростой
Время на прочтение5 мин
Охват и читатели4.1K

Мне переслали архив с документами и написали, что пароль пришлёт отдельно. Он задерживался, а я по привычке заглянул внутрь посмотреть, что там.

Он открылся. Не файлы - список файлов. Имена, размеры, даты. Пароль потребовался, только когда я попробовал вытащить один из файлов.

Проверил на своих архивах - то же самое. Так работает формат.

Читать далее

Ваш сервер Zimbra под угрозой

Время на прочтение5 мин
Охват и читатели8.4K

Недавно наша команда PT ESC IR столкнулась с новой атакой ransomware-группировок на почтовые серверы Zimbra с использованием уязвимости CVE-2026-73570 и шифровальщика TargetZimbra. По информации из открытых источников аналогичные атаки массово фиксируются на серверах Zimbra с середины августа.

Важно! Если вы используете неактуальную версию ПО Zimbra и не обнаружили на своем почтовом сервере приведенных в статье индикаторов компрометации конкретной кампании шифровальщика TargetZimbra, то это не значит, что ваш сервер гарантированно не скомпрометирован. Уязвимость CVE-2026-73570 может использоваться другими злоумышленниками, например, для установки майнеров, а также APT-группировками, нацеленными на компрометацию инфраструктуры всей организации.

Читать далее

Как я строил zero‑knowledge менеджер паролей: три архитектуры, модель угроз и восемь багов

Уровень сложностиСложный
Время на прочтение20 мин
Охват и читатели7.3K

Привет, Habr.

Я разрабатываю менеджер паролей «Сэйфком» для личного и командного использования.

Почти все серьёзные проблемы, которые я находил, были не в самих криптографических примитивах. Они появлялись рядом с ними: в авторизации, сериализации ключей, rate limit, SMTP, WebAuthn и обычной бизнес‑логике.

Ограничения модели безопасности и текущее состояние сервиса описаны отдельно, на странице безопасности. Формального внешнего аудита на момент публикации не было.

Читать далее

Агентам выкатили патч. А git status в чужой папке до сих пор выполняет чужой код

Уровень сложностиСредний
Время на прочтение4 мин
Охват и читатели6.3K

Тебе присылают папку с репозиторием. Ты её открываешь, и на твоей машине выполняется чужой код. Ты не набрал ни одной команды.

Это GitSpawn: восемь находок в семи кодинг-агентах. Агентам уже выкатили патчи, и это почти ничего не меняет, потому что твой собственный git status в той же папке по-прежнему выполняет чужой код. Проверял руками на git 2.53.0 и Claude Code 2.1.271.

Читать далее

Две стороны изоляции: безопасность виртуальных машин и контейнеров

Время на прочтение37 мин
Охват и читатели8.2K

Сегодня практически невозможно найти инфраструктуру, которая обходилась бы без использования контейнеров и виртуальных машин. Для безопасности данных, сохранения производительности системы и большей эффективности использования ресурсов очень важно понимать, как устроены эти две технологии и где проходит граница между ними.

На первый взгляд оба подхода делают одно и то же: позволяют запускать несколько приложений на одном сервере так, чтобы они не мешали друг другу и эффективно использовали ресурсы. Различие кроется в самом подходе к изоляции, который и определяет особенности их применения.

Виртуализация позволяет запускать на одном физическом сервере несколько виртуальных машин. Каждая из них имеет собственную операционную систему, настройки и окружение. Это обеспечивает высокий уровень изоляции и гибкости, но требует больше вычислительных ресурсов.

Контейнеризация изолирует приложение со всеми его зависимостями
на уровне операционной системы. Контейнеры используют общее ядро хоста, что обеспечивает высокую скорость запуска и большую экономию ресурсов. Однако такая модель изоляции требует дополнительных мер защиты.

В этой статье разберем обе технологии на уровне базовых концепций, выявим ключевые различия, поймем, где их лучше применять и, самое главное, рассмотрим, с какими угрозами безопасности можно столкнуться в каждой из них и как от этих угроз защищаться.

Читать далее
1
23 ...