Она получила максимальную оценку опасности: CVSS 10.0.
Из-за отсутствия проверки перед парсингом метадаты злоумышленник может заставить сервер интерпретировать входную строку в POST-запросе как команду.
При успешной эксплуатации уязвимости атакующий без какой-либо авторизации может удаленно выполнить произвольный код — то есть фактически захватить сервер.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9👍7 5 2❤1
Forwarded from AM Live
Если безопасность нельзя измерить — ею невозможно управлять.
В новой серии интервью с SOC FORUM, Валентин Богданов, генеральный директор УЦСБ, разбирает кибербезопасность без иллюзий: почему дорогой стек не гарантирует защиты, куда сместились атаки в 2026 и какие метрики показывают реальную зрелость ИБ.
Сегодня атакующие редко идут «в лоб» через периметр. Они заходят через цепочку поставок, мелких подрядчиков и забытые сервисы. А фишинг всё ещё остаётся самым коротким маршрутом к крупному инциденту. При этом угрозы растут быстрее, чем бюджеты и команды.
В выпуске разбираем:
— цепочки поставок и подрядчики: почему они становятся главным обходом периметра и как это закрывать
— базовые настройки и IT‑гигиена: какие мелочи чаще всего превращаются в инциденты и почему их упускают даже крупные компании
— масштабирование защиты при дефиците кадров: роль SOC, Red Team, SOAR и управляемых сервисов в современной ИБ
— практические метрики зрелости: как оценивать защиту реально, а не по отсутствию атак
Гость: Валентин Богданов, генеральный директор УЦСБ
Ведущая: Олеся Афанасьева, AM Live
Смотреть выпуск:
📺 Youtube
📺 RuTube
📺 ВК Видео
В новой серии интервью с SOC FORUM, Валентин Богданов, генеральный директор УЦСБ, разбирает кибербезопасность без иллюзий: почему дорогой стек не гарантирует защиты, куда сместились атаки в 2026 и какие метрики показывают реальную зрелость ИБ.
Сегодня атакующие редко идут «в лоб» через периметр. Они заходят через цепочку поставок, мелких подрядчиков и забытые сервисы. А фишинг всё ещё остаётся самым коротким маршрутом к крупному инциденту. При этом угрозы растут быстрее, чем бюджеты и команды.
В выпуске разбираем:
— цепочки поставок и подрядчики: почему они становятся главным обходом периметра и как это закрывать
— базовые настройки и IT‑гигиена: какие мелочи чаще всего превращаются в инциденты и почему их упускают даже крупные компании
— масштабирование защиты при дефиците кадров: роль SOC, Red Team, SOAR и управляемых сервисов в современной ИБ
— практические метрики зрелости: как оценивать защиту реально, а не по отсутствию атак
Гость: Валентин Богданов, генеральный директор УЦСБ
Ведущая: Олеся Афанасьева, AM Live
Смотреть выпуск:
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10 8 5❤3
ФСТЭК утвердил новую Методику анализа защищенности ИС
Документ задает практичный и гибкий формат проведения оценки:
▪️ Учитываются не только «классические» ИС, но и ИИ-компоненты, контейнерные среды и микросервисная архитектура
▪️ Используется риск-ориентированный подход: критичность уязвимостей оценивается экспертно
▪️ Экспертная оценка выявленных уязвимостей проводится в контексте модели угроз заказчика (оператора)
Наши эксперты подготовили подробный разбор документа — оставили его здесь.
А чтобы помочь вам правильно подготовиться к анализу защищенности ИС и точно получить положительное заключение, мы подготовили чек-лист🔼
Если у вас остались вопросы, задавайте их в комментариях.
#USSC_expert
Документ задает практичный и гибкий формат проведения оценки:
Наши эксперты подготовили подробный разбор документа — оставили его здесь.
А чтобы помочь вам правильно подготовиться к анализу защищенности ИС и точно получить положительное заключение, мы подготовили чек-лист
Если у вас остались вопросы, задавайте их в комментариях.
#USSC_expert
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥17👍13❤9👾1 1
Внутренняя инфраструктура 79% компаний уязвима для захвата 📉
По итогам проведенных нами тестирований на проникновение в 2025 году внутренняя инфраструктура большинства компаний оказывалась уязвимой для захвата. В 79% внутренних тестов нам удавалось полностью захватить контроль над доменом Active Directory.
А методы социнженерии сработали в 94% кампаний — действия хотя бы одного из сотрудников позволили потенциальному злоумышленнику проникнуть во внутреннюю сеть.
🛡 О реальных векторах атак в 2025 году, ключевых трендах и прогнозах на 2026 год рассказываем на Хабре
#USSC_expert
По итогам проведенных нами тестирований на проникновение в 2025 году внутренняя инфраструктура большинства компаний оказывалась уязвимой для захвата. В 79% внутренних тестов нам удавалось полностью захватить контроль над доменом Active Directory.
А методы социнженерии сработали в 94% кампаний — действия хотя бы одного из сотрудников позволили потенциальному злоумышленнику проникнуть во внутреннюю сеть.
#USSC_expert
Please open Telegram to view this post
VIEW IN TELEGRAM
👍12 8🔥6❤3👀2👌1🤝1👾1
Media is too big
VIEW IN TELEGRAM
В интервью для CISOCLUB Константин Мушовец, директор УЦСБ SOC, рассказал:
Смотрите в видео
#USSC_expert
Please open Telegram to view this post
VIEW IN TELEGRAM
2025 — done ✅
Это был год, в котором кибербезопасность снова проверяла всех на внимательность и выдержку. Где-то выигрывала рутина, где-то — профессиональная интуиция, а чаще всего — хорошо выстроенные процессы.
Было непросто, но очень результативно.
Осталось самое приятное: подвести итоги, набраться сил и уверенно шагнуть в 2026!
В карточках показываем, каким получился этот год для УЦСБ🛡
#УЦСБ
Это был год, в котором кибербезопасность снова проверяла всех на внимательность и выдержку. Где-то выигрывала рутина, где-то — профессиональная интуиция, а чаще всего — хорошо выстроенные процессы.
Было непросто, но очень результативно.
Осталось самое приятное: подвести итоги, набраться сил и уверенно шагнуть в 2026!
В карточках показываем, каким получился этот год для УЦСБ
#УЦСБ
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
This media is not supported in your browser
VIEW IN TELEGRAM
🤝8🎄8 8 5👍4 3 1 1
Пусть 2026-й будет годом понятных приоритетов, надежной инфраструктуры и хороших новостей
Please open Telegram to view this post
VIEW IN TELEGRAM
👍9🔥8🤝6❤4
Уровень опасности уязвимости оценивается как высокий: CVSS 8.7. По нашей оценке, на внешних ресурсах российских компаний доступно порядка 2 000 серверов MongoDB.
Проблема связана с реализацией сжатия zlib в сервере MongoDB и позволяет неаутентифицированному атакующему читать содержимое памяти сервера, что может привести к утечке конфиденциальных данных.
#USSC_expert
Please open Telegram to view this post
VIEW IN TELEGRAM
Собрали для вас дайджест самых популярных публикаций за прошедший год, которые до сих пор сохраняют свою актуальность🔽
▪️Гайд, как создать свой Google в локалке для быстрого анализа сотен тысяч файлов
▪️DevSecOps в CI/CD: как встроить безопасность без замедления разработки
▪️Защита Linux с Ansible для соблюдения рекомендаций ФСТЭК России
▪️Главные темы и ключевые инсайты с нашей ежегодной конференции IT IS conf
▪️Как изменились киберугрозы за последние 2-3 года и какие типы атак стали наиболее распространенными?
▪️Как менялась отрасль кибербезопасности в России в 2025 году и что нас ждет в ближайшем будущем?
▪️ИТ-ландшафт России: текущая ситуация и тренды
▪️Детальный разбор требований нового Приказа ФСТЭК № 117, который вступит в силу с 1 марта 2026 года
▪️Топ-5 уязвимостей 2025 года
#USSC_expert
▪️Гайд, как создать свой Google в локалке для быстрого анализа сотен тысяч файлов
▪️DevSecOps в CI/CD: как встроить безопасность без замедления разработки
▪️Защита Linux с Ansible для соблюдения рекомендаций ФСТЭК России
▪️Главные темы и ключевые инсайты с нашей ежегодной конференции IT IS conf
▪️Как изменились киберугрозы за последние 2-3 года и какие типы атак стали наиболее распространенными?
▪️Как менялась отрасль кибербезопасности в России в 2025 году и что нас ждет в ближайшем будущем?
▪️ИТ-ландшафт России: текущая ситуация и тренды
▪️Детальный разбор требований нового Приказа ФСТЭК № 117, который вступит в силу с 1 марта 2026 года
▪️Топ-5 уязвимостей 2025 года
#USSC_expert
Please open Telegram to view this post
VIEW IN TELEGRAM
This media is not supported in your browser
VIEW IN TELEGRAM
❗️ Проблема: не все компании могут себе позволить крупную площадку для строительства дата-центра, подобранную по всем правилам.✅ Решение: компания может разместить ЦОД в удобной для себя локации, если правильно выстроить инженерные системы, продумать архитектуру ИТ-инфраструктуры и внедрить необходимые инструменты ИБ.
#USSC_expert
Please open Telegram to view this post
VIEW IN TELEGRAM