🔵
🔴
🔵
У «синих» и «красных» накопилось много вопросов друг к другу.
Какими должны быть правила игры и взаимодействия между «красными» и «синими» на протяжении всего проекта? Разбирались на Standoff ▶️
Зачем административно ограничивать действия Red Team до начала работ и в процессе проекта?🔴
Почему Red Team оставляют явные маркеры, которые не может не заметить SOC?🔵
Кто стоит за изменениями правил «игры» по ходу проекта?У «синих» и «красных» накопилось много вопросов друг к другу.
Какими должны быть правила игры и взаимодействия между «красными» и «синими» на протяжении всего проекта? Разбирались на Standoff ▶️
🔥7
🔔Вебинар "Итоги юбилейной кибербитвы Standoff 10"
15 декабря 2022 г. | 11:00 (МСК)
Уже в этот четверг разберем, как этичные хакеры взламывали инфраструктуру виртуального Государства F и реализовывали недопустимые события. Обсудим наиболее примечательные тактики команд.
🔹 Кибербитва Standoff: цели и задачи
🔹 Чем юбилейная кибербитва отличается от всех остальных
🔹 Глобальный SOC: как Innostage выстроил работу
🔹 Standoff по дням: как и чем жил виртуальный город
🔹 Разбор цепочек атак
🔹 Итоги битвы
Спикер
Тимлид судейской бригады кибербитвы — Гузель Хисматуллина, руководитель команды аналитиков Центра противодействия киберугрозам innostage CyberART
⏺ Регистрация ⏺
15 декабря 2022 г. | 11:00 (МСК)
Уже в этот четверг разберем, как этичные хакеры взламывали инфраструктуру виртуального Государства F и реализовывали недопустимые события. Обсудим наиболее примечательные тактики команд.
🔹 Кибербитва Standoff: цели и задачи
🔹 Чем юбилейная кибербитва отличается от всех остальных
🔹 Глобальный SOC: как Innostage выстроил работу
🔹 Standoff по дням: как и чем жил виртуальный город
🔹 Разбор цепочек атак
🔹 Итоги битвы
Спикер
Тимлид судейской бригады кибербитвы — Гузель Хисматуллина, руководитель команды аналитиков Центра противодействия киберугрозам innostage CyberART
⏺ Регистрация ⏺
🔥12👍2
❗️Загрузили новый выпуск подкаста «Hack me, если сможешь»
На этот раз послушаем «красных».
Константин Полишин, старший специалист отдела тестирования на проникновение из Positive Technologies расскажет:
🔸О целях и понимании Red Team командой PT SWARM.
🔸О том, какие техники и тактики позволяют команде преодолевать внешний периметр и успешно реализовывать бизнес-риски.
🔸 О типичных алгоритмах действий: от OSINT и применения его результатов, до получения максимальных привилегий в домене.
🎧 Слушать
👀 Смотреть
На этот раз послушаем «красных».
Константин Полишин, старший специалист отдела тестирования на проникновение из Positive Technologies расскажет:
🔸О целях и понимании Red Team командой PT SWARM.
🔸О том, какие техники и тактики позволяют команде преодолевать внешний периметр и успешно реализовывать бизнес-риски.
🔸 О типичных алгоритмах действий: от OSINT и применения его результатов, до получения максимальных привилегий в домене.
🎧 Слушать
👀 Смотреть
🏆6👍3🔥1🤡1
😎 Презентация CTF-платформы Codeby Game!
Друзья, официальное открытие нашей CTF-платформы состоится 24 декабря в Москве. Вход на мероприятие бесплатный и будет доступен с 10:00. Мероприятие начнется в 11:00 и продлится до 17:00.
✅ Попасть на мероприятие можно только по предварительной регистрации: РЕГИСТРАЦИЯ
⏰ Когда: 24 декабря в 10:00
📍 Где: Москва, Холодильный переулок 3к1с8 (м.Тульская). Вход в лофт МОЛОДЕЖЬ МОСКВЫ
*Для входа понадобится удостоверение личности (сверка ФИО с заявкой).
Друзья, официальное открытие нашей CTF-платформы состоится 24 декабря в Москве. Вход на мероприятие бесплатный и будет доступен с 10:00. Мероприятие начнется в 11:00 и продлится до 17:00.
✅ Попасть на мероприятие можно только по предварительной регистрации: РЕГИСТРАЦИЯ
⏰ Когда: 24 декабря в 10:00
📍 Где: Москва, Холодильный переулок 3к1с8 (м.Тульская). Вход в лофт МОЛОДЕЖЬ МОСКВЫ
*Для входа понадобится удостоверение личности (сверка ФИО с заявкой).
🔥5❤2
Кто расследовал инциденты на Standoff 10: GIS CYBERTEAM
За три дня противостояния на юбилейной кибербитве защитники расследовали 17 из 19 реализаций недопустимых событий.
Одной из шести команд, которые мониторили и расследовали действия атакующих, была GIS CYBERTEAM («Газинформсервис»), отвечавшая за безопасность транспортного сегмента. Членам этой команды удалось зафиксировать 37 инцидентов и расследовать 7 из 8 событий, реализованных в их сегменте.
Заместитель генерального директора, технический директор «Газинформсервис» Николай Нашивочников: «В текущих реалиях непрерывных кибератак на объекты КИИ киберучения как никогда кстати. Безусловно, участие в Standoff приносит нам полезный опыт в выявлении и расследовании инцидентов ИБ. Уже несколько лет подряд наша команда стоит на стороне защиты в этой киберсхватке. Все участники GIS CYBERTEAM выражают благодарность коллегам за организацию мероприятия».
За три дня противостояния на юбилейной кибербитве защитники расследовали 17 из 19 реализаций недопустимых событий.
Одной из шести команд, которые мониторили и расследовали действия атакующих, была GIS CYBERTEAM («Газинформсервис»), отвечавшая за безопасность транспортного сегмента. Членам этой команды удалось зафиксировать 37 инцидентов и расследовать 7 из 8 событий, реализованных в их сегменте.
Заместитель генерального директора, технический директор «Газинформсервис» Николай Нашивочников: «В текущих реалиях непрерывных кибератак на объекты КИИ киберучения как никогда кстати. Безусловно, участие в Standoff приносит нам полезный опыт в выявлении и расследовании инцидентов ИБ. Уже несколько лет подряд наша команда стоит на стороне защиты в этой киберсхватке. Все участники GIS CYBERTEAM выражают благодарность коллегам за организацию мероприятия».
🔥15👍8
⚡️ Неформальные итоги 2022 года
Если и завершать год, то только так. Загрузили итоговый, специальный выпуск подкаста «Hack me, если сможешь», в котором постарались подвести ИБ итоги уходящего года. Без цензуры и заранее согласованных вопросов 😎
Участники:
Алексей Лукацкий (Positive Technologies), Дмитрий Гадарь (Тинькофф Банк), Сергей Голованов (Лаборатория Касперского), Денис Горчаков (VK) и Павел Куликов (СДЭК).
🎧 Слушать
👀 Смотреть
Если и завершать год, то только так. Загрузили итоговый, специальный выпуск подкаста «Hack me, если сможешь», в котором постарались подвести ИБ итоги уходящего года. Без цензуры и заранее согласованных вопросов 😎
Участники:
Алексей Лукацкий (Positive Technologies), Дмитрий Гадарь (Тинькофф Банк), Сергей Голованов (Лаборатория Касперского), Денис Горчаков (VK) и Павел Куликов (СДЭК).
🎧 Слушать
👀 Смотреть
🔥14👍2
This media is not supported in your browser
VIEW IN TELEGRAM
Одновременно на площадке Standoff 10 ведущие эксперты по информационной безопасности обсуждали наиболее острые проблемы отрасли. Информационная служба Хабра посетила юбилейную кибербитву и поделилась отчетом в своем блоге.
#Standoff10
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7❤4🔥3
Forwarded from Standoff 365
NativeRoll — платформа, которая размещает видеорекламу вне плеера и видеоконтента на сайтах более 100 издателей.
FoodPlex — сервисы для ресторанного бизнеса.
Юла — сервис объявлений о продаже и покупке товаров всех категорий.
Relap — сеть нативной рекламы в Рунете, позволяющая персонализировать рекомендацию контента на основе поведения пользователя.
VK Tax Compliance — платформа цифрового взаимодействия бизнеса и государства, которая позволяет участникам режима налогового мониторинга выполнять требования законодательства.
bugbounty.standoff365.com/vendors/vk
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9
🔥 Вышло крутое интервью с человеком, которого вы часто видите в комментариях к нашим постам. Многие знают его лично. c0rv4x, он же Анатолий Иванов, product owner Standoff 365 Bug Bounty, рассказал об отношении к конкурентам, глобальных целях проекта, о самой большой выплате багхантерам, а также дал советы профессиональным и начинающим исследователям.
И подписывайтесь на канал « Багхантер »
Telegraph
Интервью c product owner Standoff 365 Bug Bounty - c0rv4x
Сегодня будет интересный разговор с человеком, который стоит за созданием и развитием bug bounty площадки Standoff 365, где зарегистрировано более 3000 хакеров. Анатолий Иванов расскажет об отношении к конкурентам, глобальных целях, самой большой выплате багхантерам …
❤8🔥4👍1🐳1
This media is not supported in your browser
VIEW IN TELEGRAM
Итоговые итоги
✅ Мы провели две кибербитвы Standoff — в мае и ноябре. 27 команд хакеров проверили свои силы на реальной инфраструктуре, а 11 команд защиты расследовали их действия. В 2023 будут новые сегменты и недопустимые события, а также новые форматы киберучений.
✅ В июле мы запустили киберполигон Standoff с тремя сегментами для ломания 24/7/365. За год в банке STF Bank было реализовано 6 недопустимых событий, в энергетическом холдинге Big Bro Group и IT-компании Hello World Systems по два. 119 хакеров реализовали хотя бы одно недопустимое событие или нашли уязвимость, всего было обнаружено 295 уязвимостей. Если хотите потренироваться в новогодние праздники → range.standoff365.com
✅ В мае запустили нашу багбаунти-платформу. Сейчас на ней 41 программа, багхантеры обнаружили 897 уязвимостей, в среднем за день хакеры присылают 4 репорта, а ещё мы выплатили больше 11 млн руб. вознаграждений. Сделать сервисы безопаснее и получить баунти → bb.standoff365.com
✅ В августе и ноябре организовали для вас митапы Standoff Talks: послушали потрясающие ресёрчи и хакерские байки, да и в целом чудесно провели время. Всё записали и выложили на ютуб → youtube.com/@standoff365
💪 В течение года мы заботливо собирали пожелания и фидбэк от вас. Спасибо, что делились и помогаете улучшать платформу! В феврале порадуем вас новыми публичными и приватными программами; запустим автоматизацию по выплатам вознаграждений, а самозанятые и ИП смогут выводить баунти, сэкономив на налогах. О результатах и некоторых планах недавно рассказал главный по платформе багбаунти — Анатолий Иванов, @c0rv4x
С теплом и наилучшими пожеланиями в новом году! ❤️
✅ Мы провели две кибербитвы Standoff — в мае и ноябре. 27 команд хакеров проверили свои силы на реальной инфраструктуре, а 11 команд защиты расследовали их действия. В 2023 будут новые сегменты и недопустимые события, а также новые форматы киберучений.
✅ В июле мы запустили киберполигон Standoff с тремя сегментами для ломания 24/7/365. За год в банке STF Bank было реализовано 6 недопустимых событий, в энергетическом холдинге Big Bro Group и IT-компании Hello World Systems по два. 119 хакеров реализовали хотя бы одно недопустимое событие или нашли уязвимость, всего было обнаружено 295 уязвимостей. Если хотите потренироваться в новогодние праздники → range.standoff365.com
✅ В мае запустили нашу багбаунти-платформу. Сейчас на ней 41 программа, багхантеры обнаружили 897 уязвимостей, в среднем за день хакеры присылают 4 репорта, а ещё мы выплатили больше 11 млн руб. вознаграждений. Сделать сервисы безопаснее и получить баунти → bb.standoff365.com
✅ В августе и ноябре организовали для вас митапы Standoff Talks: послушали потрясающие ресёрчи и хакерские байки, да и в целом чудесно провели время. Всё записали и выложили на ютуб → youtube.com/@standoff365
С теплом и наилучшими пожеланиями в новом году! ❤️
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥21👍2
This media is not supported in your browser
VIEW IN TELEGRAM
Positive Hack Days 12 пройдет в Парке Горького 19–20 мая
В этом году PHDays станет более масштабным и пройдет под открытым небом. Будет много активностей для всех желающих, но при этом сохранятся все традиционные мероприятия и треки, в том числе соревнования по кибербезопасности.
Прием заявок от спикеров уже открыт.
На PHDays 12 мы ждем доклады специалистов по defensive и offensive security. Также мы ищем докладчиков по темам development, blockchain и machine learning в информационной безопасности.
PHDays 12 открыт для всех исследователей: заявки будут рассматриваться как от признанных экспертов по ИБ, так и от новичков. Главное — оригинальный взгляд на одну из актуальных проблем защиты информации.
Выступить можно на русском или английском языках в одном из двух форматов:
▪️доклад — 50 минут,
▪️Fast Track — 15 минут.
О подаче заявок, правилах CFP и бонусах для спикеров можно прочитать на сайте.
🤏 Предложить свой доклад можно до 25 марта.
#PHDays12
Please open Telegram to view this post
VIEW IN TELEGRAM
👍17🔥10
Forwarded from Standoff 365
This media is not supported in your browser
VIEW IN TELEGRAM
SkillFactory — образовательная платформа, которая готовит специалистов в Data Science, Machine Learning, аналитике с применением Python, разработке, управлении IT-продуктами и по другим направлениям.
🔸
skillfactory.ru, *.skillfactory.ru кроме делегированных и размещённых на внешнем хостинге доменов и фирменных партнёрских сервисов.
bugbounty.standoff365.com/programs/skillfactory_vk
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👍3
🪲 ❤️ 🤖
Уязвимости иногда бывают полезными и импакт, который можно получить — впечатляет.
Как простой баг может изменить жизнь человека — читайте в блоге Багхантера.
Уязвимости иногда бывают полезными и импакт, который можно получить — впечатляет.
Как простой баг может изменить жизнь человека — читайте в блоге Багхантера.
Telegraph
Как мой друг себе девушку нашел с помощью уязвимости ВКонтакте
Уязвимости иногда бывают полезными и импакт, который можно получить - впечатляет. Сегодня речь пойдет про, казалось бы, простую уязвимость, изменившую жизнь моего друга. С помощью массового просмотра миллионов историй незнакомых девушек он нашел себе любовь.
❤19😁5🔥3🤡2
Что делать
До Positive Hack Days 12 еще пять месяцев… 🫠
⚡️Решили напомнить, что записи всех докладов с прошедших мероприятий доступны 24/7 всем желающим.
🔹 Здесь можно посмотреть выступления всех участников PHDays 11.
🔹 А здесь — записи со Standoff и более старых PHDays.
🔹 А сюда мы сохраняем записи со Standoff Talks.
Короткое видео о том, как прошел крупнейший в Европе форум по кибербезопаности в прошлом году 👇
До Positive Hack Days 12 еще пять месяцев… 🫠
⚡️Решили напомнить, что записи всех докладов с прошедших мероприятий доступны 24/7 всем желающим.
🔹 Здесь можно посмотреть выступления всех участников PHDays 11.
🔹 А здесь — записи со Standoff и более старых PHDays.
🔹 А сюда мы сохраняем записи со Standoff Talks.
YouTube
Positive Hack Days 11: как прошел крупнейший в Европе форум по кибербезопаности
Информационная безопасность напрямую связана с безопасностью граждан и всего государства. Об этом не раз говорилось на международном форуме по практической безопасности Positive Hack Days 11. Живая демонстрация работы белых хакеров происходила одновременно…
🔥7👍3❤1👎1
This media is not supported in your browser
VIEW IN TELEGRAM
Конкурсы на PHDays 12
🚀 PHDays — это не только кибербитва Standoff, доклады и дискуссии, но и онлайн- и офлайн-конкурсы.
Скоро расскажем о них подробнее. А пока можно почитать райтапы прошедших состязаний, чтобы в этом году быть во всеоружии.
🔹 Payment Village на PHDays 11: как проверяли на прочность онлайн-банк
🔹 Payment Village на PHDays 11: как хакеры ломают банкоматы
🔹 Риски безопасности ИИ на практике: разбор конкурса AI CTF на PHDays 11
🔹 Разбор конкурса IDS Bypass на Positive Hack Days 11
🔹 Техники ML, взлом банкоматов и обход IDS — какие конкурсы будут на PHDays 2022
Пишите в комментариях, что бы вы хотели похекать исследовать на одном из конкурсов.
🚀 PHDays — это не только кибербитва Standoff, доклады и дискуссии, но и онлайн- и офлайн-конкурсы.
Скоро расскажем о них подробнее. А пока можно почитать райтапы прошедших состязаний, чтобы в этом году быть во всеоружии.
🔹 Payment Village на PHDays 11: как проверяли на прочность онлайн-банк
🔹 Payment Village на PHDays 11: как хакеры ломают банкоматы
🔹 Риски безопасности ИИ на практике: разбор конкурса AI CTF на PHDays 11
🔹 Разбор конкурса IDS Bypass на Positive Hack Days 11
🔹 Техники ML, взлом банкоматов и обход IDS — какие конкурсы будут на PHDays 2022
🔥3
Вознаграждения в багбаунти 🪲
Основные конфликты в багбаунти возникают из-за выплат или их размера. Конфликтующие стороны видят одну и ту же ситуацию по-разному. Согласны?
Зачем нужна независимая платформа и почему с точки зрения владельца программы и багхантера выплата вознаграждений — это два абсолютно разных процесса — в разборе на Хабре.
Основные конфликты в багбаунти возникают из-за выплат или их размера. Конфликтующие стороны видят одну и ту же ситуацию по-разному. Согласны?
Зачем нужна независимая платформа и почему с точки зрения владельца программы и багхантера выплата вознаграждений — это два абсолютно разных процесса — в разборе на Хабре.
Хабр
Вознаграждения в Bug Bounty VK, или Как мы работаем с деньгами
Привет, Хабр! В прошлой статье я рассказал о том, как правильно искать уязвимости и составлять отчёты для программы Bug Bounty VK, сегодня я хочу раскрыть тему вознаграждений. Если тебе интересно...
👍14
Получаем много вопросов о том, какую профессию в сфере информационной безопасности выбрать, куда пойти учиться, и чем именно занимаются наши сотрудники. Поэтому мы решили подробно разобрать тему профессий в ИБ в новом сезоне подкаста «Hack me, если сможешь».
🤖 В первом эпизоде поговорим с ML-инженерами.
Гости выпуска, руководитель отдела перспективных технологий Александра Мурзина и старший специалист отдела перспективных технологий Артем Проничев, расскажут, как устроена их работа в Positive Technologies, какие стеки технологий используют, куда можно развиваться работая ML-специалистом в ИБ и как попасть к ним в команду.
🤖 В первом эпизоде поговорим с ML-инженерами.
Гости выпуска, руководитель отдела перспективных технологий Александра Мурзина и старший специалист отдела перспективных технологий Артем Проничев, расскажут, как устроена их работа в Positive Technologies, какие стеки технологий используют, куда можно развиваться работая ML-специалистом в ИБ и как попасть к ним в команду.
Будем рады поддержке этого выпуска лайком и репостом ❤️1 выпуск 3 сезона
Можно ли ловить хакеров с помощью ИИ? ML-инженер в информационной безопасности — Подкаст «Hack me, если сможешь»
Сейчас большинство продуктов безопасности работают так: происходят события безопасности, и специалисты по ИБ расследуют эти события. Все продукты стремятся к высокой точности, но подозрительных действий обычно много, поэтому нужна целая команда, чтоб
👍8
This media is not supported in your browser
VIEW IN TELEGRAM
Как компаниям и исследователям заработать на багбаунти? Можно ли жить только на выплаты с программ? Какие блоги читать по теме, если вы еще в начале пути?
Обо всем этом — в пилотном выпуске подкаста ОБИБЭ.
О багхантинге от первого лица рассказал Филипп Никифоров, aka Impact — старший специалист группы исследований безопасности мобильных приложений, Positive Technologies.
👉 Смотреть
Обо всем этом — в пилотном выпуске подкаста ОБИБЭ.
О багхантинге от первого лица рассказал Филипп Никифоров, aka Impact — старший специалист группы исследований безопасности мобильных приложений, Positive Technologies.
👉 Смотреть
🔥8👍3