Обновить

Информационная безопасность

Сначала показывать
Порог рейтинга
Уровень сложности

Что видит DPI, если VPN‑трафик зашифрован

Уровень сложностиСредний
Время на прочтение9 мин
Охват и читатели20K

VPN шифрует содержимое трафика, но это не делает соединение невидимым для сети. IP‑адреса, handshake, размеры пакетов, тайминги и поведение потока могут использоваться для классификации даже без расшифровки данных. Разберемся, что видит DPI, как работают fingerprinting и active probing и какую роль в этой архитектуре играют VLESS, XHTTP и REALITY.

Читать далее

Путеводитель по сертификациям DFIR-специалиста

Уровень сложностиПростой
Время на прочтение11 мин
Охват и читатели9.1K

Привет, Хабр! Меня зовут Артем Семагин, я ведущий аналитик киберкриминалистики в «Инфосистемы Джет». Пожалуй, один из самых популярных вопросов, который задают начинающие специалисты по цифровой криминалистике (да и не только начинающие), звучит примерно так:

Какой сертификат сейчас ценится, что стоит сдавать?

Если немного погрузиться в тему, то оказывается, что выбор совсем неочевиден. На рынке есть престижные сертификации (и очень дорогие) GIAC — GCFE, GCFA, а теперь ещё GX-FA и GLIR. Есть давно известный CHFI от EC-Council, множество вендорских сертификатов, таких как EnCE, ACE, MCFE, Belkasoft и от других разработчиков софта.

В этой статье я решил сделать субъективный обзор наиболее известных DFIR-сертификаций: рассказать о тех, с которыми сталкивался сам, поделиться личным опытом и мнением коллег, а также обсудить, какие сертификаты стоят потраченных времени и денег, а какие можно спокойно пропустить.

Читать далее

Что мешает пройти аудит ИБ вовремя? Пять распространенных ошибок и способы их избежать

Уровень сложностиПростой
Время на прочтение7 мин
Охват и читатели5.5K

Достоверность результатов аудита информационной безопасности (ИБ) и  соблюдение его сроков во многом зависят от качества предварительной подготовки. До начала проверки заказчику необходимо определить ее цели, согласовать с аудиторами порядок совместной работы и сформулировать ожидания от результата — если этого не сделать, проверяющим придется постоянно уточнять детали и переделывать уже выполненную работу. В результате сроки аудита увеличатся и содержание итогового отчета может не совпасть с ожиданиями заказчика.

Разбираем пять типичных ошибок, которые замедляют проведение аудита, и делимся способами их предотвращения. 

Читать далее

Как уронить базу данных

Уровень сложностиСредний
Время на прочтение7 мин
Охват и читатели8.3K

Так получилось, что пару десятилетий занимался в тои числе и базами данных. Ставил. Тюнил. Выносил логику В базу. Вынос иллогику ИЗ базы. Поднимал когда падали... Когда перешёл в большой SRE‑спорт, почти октаду лет поддерживал экзабайтные аналитические query engine. В общем, развлекался, как мог.

Главное открытие заключалось в том, что почти всё, что считается невозможным, случается. Люди креативны. Ты им дашь регексп — и они начнут майнить биткойны. Ты им дашь data lake — и они начнут хранить данные в именах таблиц. Ты им дашь GEO... Сам виноват.

Но самое интересное в том, что есть пласт проблем, который лежит совсем не в области современных сверхсложных методов параллелизации обработки, а в наследии 80ых годов прошлого века. То, что никого раньше не волновало, внезапно стало вызывать сбои. Причём в самом лучшем их проявлении — всё работает, клиент доволен, система растёт, цветёт и пахнет. А в один внезапный день запросы не работают, сервер падает, и что делать непонятно, так как никто ничего не менял.

И это ещё хороший сценарий, так как никто ничего плохого и не хотел: можно поймать запрос, заблокировать, и спокойно разбираться.

Роняем

Безопасность как часть конвейера разработки

Уровень сложностиПростой
Время на прочтение8 мин
Охват и читатели8.2K

Безопасность — неотъемлемая часть конвейера разработки, который работает под высокой нагрузкой и круглые сутки должен быть в состоянии обслуживать много пользователей. 

В большом продукте конвейер разработки никогда не останавливается: команды выпускают новые модули и обновления, собирают контейнеры, разворачивают сервисы в облаке. Безопасность должна работать в том же ритме. В статье разберём, как устроен такой подход на практике.

Читать далее

Биомеханика против дипфейка: почему волосы не лгут

Время на прочтение4 мин
Охват и читатели7.2K

Привет, Хабр! На связи Светлана Газизова, APO по ИИ в UserGate. Сегодня разберем один из наиболее актуальных способов распознать дипфейк — по движению волос. Обсудим надежность этого способа, а также поговорим о том, как генеративные модели в целом обращаются с биомеханикой.

Биомеханика — это раздел науки о том, как тело и его отдельные части отвечают на механическую нагрузку: как гасит удар сухожилие, как сгибается сустав, с какой инерцией и жесткостью ведет себя мышца под весом. Теми же уравнениями описывается и обычная прядь волос — у нее есть масса, жесткость на изгиб, собственное демпфирование колебаний. Инженер, который проектирует протез, и художник по спецэффектам, который настраивает, как будет колыхаться волос анимированного персонажа, в некотором смысле решают одну и ту же задачу. Просто с разной ценой ошибки.

В физике категорию объектов, к которой относятся волосы, называют мягким телом — в противоположность жесткому, у которого форма при движении не меняется, вся геометрия смещается синхронно, как один блок. Мягкое тело так не умеет. Разные его части реагируют на нагрузку неравномерно, с задержкой, с собственной инерцией, и волосы на видео — почти хрестоматийный пример такого движения. Тысячи независимых нитей, у каждой своя масса, жесткость, угол роста из фолликула. Прядь у виска запаздывает на долю секунды относительно пряди на затылке. Отдельные волоски вибрируют от воздушного потока, который создается движением головы.

Биомеханика также конкретизирует волос как материал: он вязкоупругий, то есть одновременно упруго возвращается в форму и вязко гасит колебание. Оба эти свойства чуть отличаются от пряди к пряди: так происходит из-за толщины, влажности, степени завивки. Коэффициент демпфирования, которым описывают это явление, не одинаков даже в пределах одной прически. Отсюда — легкий хаос движения, которое глаз считывает как «живое», даже не понимая, на чем именно основано это ощущение.

Читать далее

Патент в сфере ИТ: новый этап в развитии технологий или устаревшая формальность?

Время на прочтение8 мин
Охват и читатели6K

Привет, Хабр! На связи патентный поверенный UserGate Александр Киселев.

В течение многих лет патентная защита ИТ в России фактически находилась в монопольном владении крупных юридических фирм, превративших патентование в услугу по прохождению ведомственной процедуры. Основная причина сложившейся ситуации — в том, что продвигать в Роспатенте уже готовую заявку, изначально поданную в западное патентное ведомство, оказывалось гораздо выгоднее, чем готовить с нуля патент на отечественную разработку. Смысл патента — стимулировать развитие науки и технологий во благо отдельного потребителя и общества — в этой модели оказался вытеснен на периферию. На первый план вышла формальная задача: «чтобы приняли».

Типичные ошибки в патентных формулах хорошо известны сегодняшнему рынку: предельная абстрактность («информационная система», «модуль обработки данных»), отсутствие четко сформулированного технического эффекта, искусственное дробление алгоритмов на псевдотехнические блоки, подмена новизны терминологией. Такой подход к описанию сущности изобретения не развивает технологии и не создает новые, а лишь имитирует изобретательскую деятельность. Абстрактные патенты ничего не привносят ни в науку, ни в практику.

Когда на эти проблемы указывают, многие фирмы обычно отвечают стандартным набором аргументов. Главный аргумент — «Самое важное — это успешная регистрация» — отрицает саму идею патента как инструмента прогресса. «Рынку не нужны сложные формулы» — удобное оправдание интеллектуальной лени. «Так делают все» — финальный аккорд, обнажающий отсутствие собственной позиции и отказ от ответственности за последствия.

Читать далее

Паничный PIN, который отдавал ключ от всего: разбор ошибок

Уровень сложностиСредний
Время на прочтение6 мин
Охват и читатели8.8K

Мы делаем мессенджер RCQ (rcq.app, исходники клиентов на github.com/rcq-messenger). В нём есть штука, которую в разных приложениях называют по-разному: паничный PIN, duress PIN, подставной код. Смысл один. У вас просят разблокировать телефон, вы вводите второй PIN, и человек напротив видит приложение, в котором ничего интересного нет.

В августе мы сели проверять какие у нас остались проблемы с этой фичей. Проверка началась как формальность перед внешним аудитом: пройти по коду, сверить с тем, что написано в модели угроз, поправить формулировки. Закончилась она тем, что на Android подставной PIN оказался не границей, а ключом от всей переписки.

Читать далее

WireGuard не хранит AllowedIPs у пира

Уровень сложностиСложный
Время на прочтение14 мин
Охват и читатели11K

Добавляете нового пира на сервер WireGuard — и у соседнего в wg show вместо префикса появляется allowed ips: (none). Команда отработала успешно, dmesg пуст, wg-quick промолчал, туннель up, handshake свежий. А если бы у нового пира маска была /32 вместо /24, ничего бы не произошло.

Это ловят снова и снова: в трекере VyOS с 2020-го (закрыто как Invalid — «так делает ядро»), в OPNsense в 2025-м, на форуме OpenWrt каждый раз, когда к серверу добавляют второй телефон.

Разбор по drivers/net/wireguard/ мейнлайна, тег v6.12: почему AllowedIPs вообще не хранится у пира, что делает list_move_tail в allowedips.c:201, почему симптом «пропало у одних пиров, но не у всех» объясняется одной строкой parent->cidr == cidr, и откуда берётся ping: sendmsg: Required key not available, если вы его когда-нибудь видели и решили, что это про ключи шифрования.

И заодно: то же самое лежит в FreeBSD, OpenBSD, BoringTun, wireguard-go и в драйвере под Windows — шесть кодовых баз, пять разных структур данных, один и тот же молчаливый контракт. А MikroTik, который запрет прямо задокументировал, сам его не проверяет: на CHR оба пира показывают префикс, трафик идёт одному, и вернуть его второму можно только записью того же самого значения обратно.

Плюс способ проверить самому: настоящий allowedips.c из ядра, собранный в userspace одним gcc. Без модуля и без root.

Читать далее

TRON, Aptos и BSC в одной цепочке заражения: расследование JavaScript-загрузчика, связанного с ChainVeil

Уровень сложностиСложный
Время на прочтение6 мин
Охват и читатели14K

Что произойдет, если AI-агент порекомендует пользователю заражённый репозиторий? Именно так началось это расследование: от одного срабатывания Kaspersky до многоступенчатого JavaScript-загрузчика, использующего TRON, Aptos и BSC для доставки RAT.

Погрузиться в расследование

Обход блокировок, приватность и анонимность — это разные задачи

Время на прочтение4 мин
Охват и читатели66K

В прошлом посте мы рассказали, почему при живых VPN-сервисах и AmneziaWG всё равно есть смысл строить отдельную децентрализованную сеть. Но у любого подобного инструмента - нашего или чужого - имеет смысл сразу проговаривать не только что он делает, но и чего он не гарантирует. Переоценивать инструмент обхода блокировок - плохая идея. Человек, уверенный, что инструмент решает за него все смежные проблемы, обычно перестаёт думать про эти проблемы вообще.

Читать далее

Ruthenium: Chromium для Android с поддержкой сертификата Минцифры

Уровень сложностиПростой
Время на прочтение8 мин
Охват и читатели11K

Некоторые банки и государственные сервисы используют TLS-цепочки, которые заканчиваются корнем Russian Trusted Root CA. Яндекс Браузер и Атом умеют работать с такими цепочками. Chrome для Android показывает NET::ERR_CERT_AUTHORITY_INVALID, потому что этого корня нет в хранилище Chromium.

Я пользуюсь Chrome и не хотел заводить второй браузер для нескольких сайтов. Поэтому добавил корень в Chromium, ограничил его зонами .ru и .рф и собрал отдельный APK. Проект получил название Ruthenium.

Читать далее

Чужой код, свои патчи. Зачем компании инвестируют в open source

Уровень сложностиСредний
Время на прочтение7 мин
Охват и читатели7.7K

Open source компонент редко остается неизменным после того, как попадает в большой продукт. Если команде не хватает нужной функции, библиотека плохо стыкуется с внутренней системой или выпуск обновления безопасности не укладывается в запланированные сроки, то в ход идет доработка собственными силами. Часть изменений в таком случае отправляется в исходный репозиторий, тогда как остальные годами живут в отдельной ветке.

В конце 2025 года Linux Foundation Research опросила 567 специалистов о том, как их организации работают с такими изменениями. Результаты вошли в февральский отчет «ROI for Open Source Software Contribution». Формально исследование посвящено финансовой выгоде от вложений в open source, но нас в отчете больше всего заинтересовала практическая часть. По таблицам из отчета можно понять, что именно компании дорабатывают, когда отправляют код авторам проекта и в каких случаях сохраняют собственный форк.

Читать далее

Ближайшие события

Wazuh без ограничений дашборда: работаем напрямую с индексами

Время на прочтение18 мин
Охват и читатели13K

На связи Андрей, руководитель направления безопасности облака в Selectel. В статье расскажу, как работать с индексами Wazuh напрямую через OpenSearch. Такой подход пригодится, когда встроенных возможностей Wazuh уже не хватает: нужно собрать собственный отчет, посчитать статистику по всей инфраструктуре, настроить нестандартный алертинг или выгрузить данные для BI и других внешних систем. Вместо того чтобы обходить ограничения дашбордов, мы научимся работать с тем, где эти данные хранятся на самом деле.

Под катом разберем, какие индексы есть в Wazuh 4.14, как устроены документы внутри них, как безопасно читать данные из Python и не создавать лишнюю нагрузку на кластер. А в конце посмотрим, что изменится в Wazuh 5.0 и к чему стоит подготовить свои скрипты уже сейчас. Небольшой спойлер: индексы там переименовали целиком.

Под кат →

Резюме уже не объясняет специалиста: зачем нужна доказательная цифровая профессиональная карта

Уровень сложностиПростой
Время на прочтение12 мин
Охват и читатели7.8K

В ИТ-проектах я всё чаще вижу новую норму: когда руководитель проекта, заказчик или HR рассматривает специалиста в команду, он уже не ограничивается присланным резюме. Гораздо проще открыть ChatGPT, Gemini, DeepSeek или другую привычную модель и спросить: «Что известно об этом человеке как о профессионале?» И вот здесь начинается самое интересное: машина собирает ответ не из того, что человек хотел о себе рассказать, а из того, что о нём действительно осталось в цифровой среде.

Для зрелого специалиста это создаёт совершенно новую проблему. Можно иметь двадцать лет опыта, десятки сложных проектов и сильную профессиональную репутацию — и при этом обнаружить, что в цифровом мире вся эта история существует разрозненными кусками. Резюме сообщает должности, профиль показывает выбранное представление, цифровой след хранит отдельные события, но ни один из этих элементов сам по себе ещё не доказывает профессиональную способность. Чем легче с помощью ИИ написать безупречное резюме, тем важнее становится другое: можно ли восстановить путь от заявленной компетенции к реальной задаче, личному действию, результату и подтверждению.

Именно с этого вопроса у меня началось исследование профессионального цифрового профиля, которое в итоге привело к гораздо более широкой идее — доказательной цифровой профессиональной карты. Она нужна не для того, чтобы громче рассказывать о себе, а для того, чтобы самому управлять своей профессиональной историей: связывать проекты, роли, результаты и доказательства, сохранять границы раскрытия и не оставлять машине право додумывать отсутствующие связи. О том, почему это становится особенно важно в мире ИИ и что постепенно может прийти на смену привычному резюме, — дальше в статье.

Читать далее

Зачем нужен ещё один инструмент обхода блокировок, если уже есть VPN

Время на прочтение4 мин
Охват и читатели30K

День выдался долгий и по‑настоящему безрадостный. Сегодня произошло то, чего мы больше всего не любим: Туннельный Котик перестал помогать многим людям, и мы, вероятно, потеряли изрядную долю доверия.Больнее всего это ударило по самым старым и лояльным пользователям — тем, кто был с нами практически с самого начала. Брешь всё ещё приходится латать, и заниматься этим придётся не один день.

Больнее всего это ударило по самым старым и лояльным пользователям — тем, кто был с нами практически с самого начала. Брешь всё ещё приходится латать, и заниматься этим придётся не один день.

Но раз уж вечер располагает к разговору — самое время ответить на вопрос, который нам регулярно задают: зачем вообще нужен ещё один проект, если есть множество готовых VPN‑сервисов и решений вроде AmneziaWG? Можно в конце концов поднять свой собственный VPN, а кто не умеет — тот, в общем, сам виноват.

В целом всё это верно. За исключением того, что мы решаем совершенно другую задачу.

Читать далее

Инцидент OpenAI и Hugging Face — что «забыли» объяснить?

Уровень сложностиСложный
Время на прочтение9 мин
Охват и читатели11K

У OpenAI произошел исторический инцидент - AI-агенты сбежали из компании и поломали другую компанию, HuggingFace. Получается, вот он, Скайнет?

Возможно, все еще не так страшно. В статье разберемся, какие несостыковки есть в рассказе самой открытой AI-компании. При чем в этом нам даже поможет Александр Сергеевич Пушкин.

Читать далее

Как оценить надёжность liveness‑проверки: гайд по метрикам для тех, кто выбирает KYC‑поставщика

Уровень сложностиПростой
Время на прочтение8 мин
Охват и читатели7.4K

Привет, Хабр! Несколько абзацев о том, как понять с помощью проверки живости, что человек, который проходит онлайн‑регистрацию — именно тот, за кого себя выдаёт? Давайте поговорим про лабораторные метрики и реальные показатели, посмотрим, по каким критериям оценивать liveness‑проверки продакт‑менеджерам, решим, насколько можно доверять автоматическим системам и маркетингу вендоров.

Держите глаза открытыми, замрите

Шесть человек и root на чужие серверы: зачем я занялся выбором СЭД для учета доступов

Уровень сложностиПростой
Время на прочтение7 мин
Охват и читатели6.3K

У меня хостинг-провайдер, в штате шесть человек. Когда я говорю, что мы внедрили СЭД, знакомые ржут: вам-то зачем, вас на одну переговорку хватит.

Пробежимся по цифрам. Шесть сотрудников и под сотню точек доступа, больше половины которых ведет не ко мне, а к клиентам. Учет всего хозяйства я вел в гугл-таблице. Заблудились мы в ней, когда нас было трое. Не шестеро, а трое.

Читать далее

Как собрать базовый стек для защиты инфраструктуры на open source

Время на прочтение9 мин
Охват и читатели12K

Привет, Хабр!

На связи Виктор Иевлев, я руковожу отделом информационной безопасности в «Гарде».

Полноценную защиту корпоративной инфраструктуры сегодня сложно представить без коммерческих средств защиты информации. Однако далеко не каждая компания может позволить себе сразу построить такой стек. Стартапы, небольшие организации, компании с ограниченным бюджетом зачастую вынуждены искать компромиссные решения и использовать open source.

Я уже рассказывал в одной из статей об open source-сканерах уязвимостей. В этот раз предлагаю остановиться на защитных решениях и попробовать собрать минимальный стек на базе open source.

Узнать подробности