This media is not supported in your browser
VIEW IN TELEGRAM
Хорошим кодом вымощена дорога к утечкам 😇 😡
👈 В Мираторге стал доступен «пробив клиентов» по базе лояльности. Вбив номер телефона, можно узнать ФИО пользователя и состояние его счёта.
Изначально сервис предполагал проверку своей карты лояльности, а что кто-то может пробить чужой номер, оказалось сюрпризом.😱
Вообще, при проектировании приложений, помимо решения поставленной задачи, всегда нужно прорабатывать различные сценарии эксплуатации этой функциональности.
Видимо, здесь такого процесса нет.🕷
#уязвимость #пробив
Изначально сервис предполагал проверку своей карты лояльности, а что кто-то может пробить чужой номер, оказалось сюрпризом.
Вообще, при проектировании приложений, помимо решения поставленной задачи, всегда нужно прорабатывать различные сценарии эксплуатации этой функциональности.
Видимо, здесь такого процесса нет.
#уязвимость #пробив
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4😱2🌚1
На GIS DAYS в Москве я рассказывал всякое про обезличивание ⚫️ (презентации уже выложили), в том числе и про преимущества и недостатки различных инструментов.✏️
Картинки на эту тему как раз из презентации.
#обезличивание #GISDAYS2025
Картинки на эту тему как раз из презентации.
#обезличивание #GISDAYS2025
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3👍1
Смерть Звезды: Как CISO в Империи Спасли бы Галактику (или Сделали бы Сагу Скучной), часть I ⭐️
Недавно пересмотрел сагу Звездных войн и могу точно сказать, что если бы у Галактической Империи был хоть один вменяемый CISO (Chief Information Security Officer), Люк Скайуокер и компания могли бы пойти разве что пообедать.
Вот мой анализ главных кибер-ляпов, из-за которых Звезда Смерти стала легкой мишенью, а Дарту Вейдеру пришлось грустить:
1. "Анти-спуфинг для нейросетей": Не дай себя "загипнотизировать"🧠
Проблема: Оби-Ван Кеноби просто машет рукой и обманывает штурмовиков, пропуская Люка в Мос-Айсли. Это классический спуфинг в чистом виде — подмена личности или намерения. Имперские солдаты — самое слабое звено, как и сотрудники в любой реальной компании!
🟢 Решение: Вы строите планеты-убийцы, но не можете разработать элементарный "Анти-спуфинг для нейронных сетей"? Это, по сути, продвинутый, двухфакторный психо-контроль. Должна быть система, которая приказывает штурмовику: "Прежде чем выполнять странный приказ, требующий отпустить дроидов, назови мне свое кодовое слово и любимый цвет Императора, а затем сделай три приседания." Прошел проверку? ОК. Нет? Тревога!
2. Сетевая Сегментация? Не, Не Слышали!😀
Проблема: Прибыв на Звезду Смерти, герои тут же подключаются к компьютеру и получают доступ ко всей Имперской сети. R2-D2 с места кричит: "Я могу получить доступ ко всей Имперской сети!"
🟢 Решение: Это что, домашний Wi-Fi? Любой джуниор по кибербезопасности знает: сеть нужно сегментировать! У вас должна быть отдельная, изолированная подсеть для:
➡️ Систем Управления Оружием (УЗС — Управление Звездой Смерти).
➡️ Тюремного Блока.
➡️ Бухгалтерии (зарплаты штурмовиков).
➡️ Гостевой Сети (для незваных гостей).
Если кто-то залез в тюремный блок, он не должен иметь возможности отключить силовой луч. Это база, господа.
А ещё больше советов для Империи в последующих постах. Так что, товарищи ситхи, клоны и джедаи, подписывайтесь!✍️
#звезднаябезопасность
#кибербез_в_кино
Недавно пересмотрел сагу Звездных войн и могу точно сказать, что если бы у Галактической Империи был хоть один вменяемый CISO (Chief Information Security Officer), Люк Скайуокер и компания могли бы пойти разве что пообедать.
Вот мой анализ главных кибер-ляпов, из-за которых Звезда Смерти стала легкой мишенью, а Дарту Вейдеру пришлось грустить:
1. "Анти-спуфинг для нейросетей": Не дай себя "загипнотизировать"
Проблема: Оби-Ван Кеноби просто машет рукой и обманывает штурмовиков, пропуская Люка в Мос-Айсли. Это классический спуфинг в чистом виде — подмена личности или намерения. Имперские солдаты — самое слабое звено, как и сотрудники в любой реальной компании!
2. Сетевая Сегментация? Не, Не Слышали!
Проблема: Прибыв на Звезду Смерти, герои тут же подключаются к компьютеру и получают доступ ко всей Имперской сети. R2-D2 с места кричит: "Я могу получить доступ ко всей Имперской сети!"
Если кто-то залез в тюремный блок, он не должен иметь возможности отключить силовой луч. Это база, господа.
А ещё больше советов для Империи в последующих постах. Так что, товарищи ситхи, клоны и джедаи, подписывайтесь!
#звезднаябезопасность
#кибербез_в_кино
Please open Telegram to view this post
VIEW IN TELEGRAM
🦄4
Друзья, кибербез неразрывно связан с киберпанком. 🌃
Все эти неоновые вывески, высоченные здания, зашкаливающая плотность и ощущение, что корпорации правят миром.
И вот, я здесь — в месте, которое послужило главным визуальным концептом для жанра, включая такие шедевры, как «Бегущий по лезвию» и «Нейромант»!
Где же я?
Пишите ваши варианты в комментариях!
#отпуск #киберпанк #кибербез
#зарубежная_безопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
Ответ: Япония 🇯🇵
Япония является, пожалуй, самым ключевым источником вдохновения для классического киберпанка.
❓ Причина: В 80-е годы, когда жанр киберпанка только зарождался (Уильям Гибсон, «Нейромант»), Япония была лидером в области высоких технологий, робототехники и электроники. Это идеально соответствовало «высоким технологиям» в концепции жанра. 😀
Визуал
🌐 Неоновые вывески: Плотность неоновой рекламы на многоэтажных зданиях, особенно в районах вроде Сибуя или Синдзюку (Токио), создала образ вечного ночного города, залитого коммерческим светом.
🔌 Переплетение проводов: Хотя сейчас это менее заметно, старые кварталы с запутанными проводами, свисающими между зданиями, стали символом «низкого уровня жизни» и хаоса.
🐈 Аниме и Манга: Японская анимация («Акира», «Призрак в доспехах») закрепила этот визуальный ряд, добавив к нему киборгов, мегакорпорации и антиутопический дизайн.
Буду делиться с вами наблюдениями и фотографиями!🧐
#киберпанк #киберяпония
#зарубежная_безопасность
Япония является, пожалуй, самым ключевым источником вдохновения для классического киберпанка.
Визуал
Буду делиться с вами наблюдениями и фотографиями!
#киберпанк #киберяпония
#зарубежная_безопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3
В самом начале у меня была идея написать пост лишь о том, что можно одной ссылкой прикрыть другую (штатный функционал Telegram), но в последствии я открыл ящик Пандоры.
Так и родилась статья ниже!
#небагафича #telegram #социальнаяинженерия #мошенники
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3🤯1😱1
Рассказал про обезличивание как про процесс, а не про продукт.
#GISDAYS #обезличивание
Please open Telegram to view this post
VIEW IN TELEGRAM
VK Видео
GIS BUSINESS DAY: Обезличить нельзя отправить
Все доклады форума GIS DAYS 2025 вы можете найти в плейлисте: https://vkvideo.ru/playlist/-194307926_10 Официальный сайт форума GIS DAYS: https://gisdays.ru/
🔥4
Сегодня тыквенный спас, а это значит только одно - время фантазий! 🥳
Определите, какие явления кибербеза настоящие, а какие выдуманные:
1.😈 Halloween Phishing.
Злоумышленники используют тему Хеллоуина для повышения эффективности своих атак. Они рассылают электронные письма или сообщения с заманчивыми «праздничными» темами (например, «Хеллоуинские скидки», «Открытка с привидениями»), чтобы убедить пользователей нажать на вредоносную ссылку или загрузить зараженный файл.
2.👻 Ghost.exe.
Вредоносная программа, используемая злоумышленниками для шифрования данных на скомпрометированных системах
3.🫦 Witches.
Женская вьетнамская APT-группировка, специализирующаяся на вирусах-вымогателях.
4.🪦 Сеть зомби.
Это целая сеть зараженных устройств («зомби-армия», ботнеты). Эти «зомби» используются хакерами для проведения масштабных DDoS-атак.
Ваше мнение пишите в комментариях❗️
Всем прекрасного Halloween'а!😈
#тыквенныйспас #Halloween #thisisHalloween #кибербез
Определите, какие явления кибербеза настоящие, а какие выдуманные:
1.
Злоумышленники используют тему Хеллоуина для повышения эффективности своих атак. Они рассылают электронные письма или сообщения с заманчивыми «праздничными» темами (например, «Хеллоуинские скидки», «Открытка с привидениями»), чтобы убедить пользователей нажать на вредоносную ссылку или загрузить зараженный файл.
2.
Вредоносная программа, используемая злоумышленниками для шифрования данных на скомпрометированных системах
3.
Женская вьетнамская APT-группировка, специализирующаяся на вирусах-вымогателях.
4.
Это целая сеть зараженных устройств («зомби-армия», ботнеты). Эти «зомби» используются хакерами для проведения масштабных DDoS-атак.
Ваше мнение пишите в комментариях
Всем прекрасного Halloween'а!
#тыквенныйспас #Halloween #thisisHalloween #кибербез
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3
Гуляя по Осаке, заметил около банкомата плакаты. Не нужно быть японцем, чтобы понять, что это предупреждение о мошенниках.⌨️
Мне стало интересно, как здесь обстоят дела с телефонными мошенниками, и вот немного информации.
Телефонное мошенничество против пожилых граждан японии остаётся острой проблемой, а ущерб растёт на фоне старения населения.
📊 Масштаб:
72,1 млрд иен (около 480 млн $) — общий ущерб за 2024 год по всем видам телефонного мошенничества.
👵 Жертвы — Пожилые:
В Осаке (один из самых пострадавших городов) 93% жертв мошенников в 2024 году были старше 65 лет.
В целом по Японии: 45% всех пострадавших за 2024 год были старше 75 лет.
📞 Типичные Схемы:
❌ «Это я» (ore\ ore) звонки (преступник выдает себя за родственника в беде).
❌ Обещание несуществующих налоговых возвратов или соцвыплат.
❌ Новые схемы: использование смартфонов для удалённого контроля и обмана через видеосвязь/криптовалюту.
🚨 Меры Профилактики:
С 2025 года в Осаке введён запрет на использование банкоматов пожилыми людьми во время телефонного звонка — мера против лавинообразного роста инцидентов.
Отличная мера, как по мне!👍
А вот как именно работает запрет, опишу в следующих постах!🔽
#Япония #Мошенничество #Пожилые #Общество #Безопасность
#зарубежная_безопасность
Мне стало интересно, как здесь обстоят дела с телефонными мошенниками, и вот немного информации.
Телефонное мошенничество против пожилых граждан японии остаётся острой проблемой, а ущерб растёт на фоне старения населения.
72,1 млрд иен (около 480 млн $) — общий ущерб за 2024 год по всем видам телефонного мошенничества.
👵 Жертвы — Пожилые:
В Осаке (один из самых пострадавших городов) 93% жертв мошенников в 2024 году были старше 65 лет.
В целом по Японии: 45% всех пострадавших за 2024 год были старше 75 лет.
С 2025 года в Осаке введён запрет на использование банкоматов пожилыми людьми во время телефонного звонка — мера против лавинообразного роста инцидентов.
Отличная мера, как по мне!
А вот как именно работает запрет, опишу в следующих постах!
#Япония #Мошенничество #Пожилые #Общество #Безопасность
#зарубежная_безопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7🤔1
В Осаке существует запрет на одновременное использование мобильного телефона и банкомата для лиц старше 65 лет. 👴👵
⛳️ Цель — борьба с телефонным мошенничеством, при котором преступники по телефону инструктируют жертву совершить денежный перевод через банкомат.
Как это работает?
⚠️ Отсутствие Штрафов
В отличие от типичных законов, штрафы за нарушение запрета для пожилых людей не предусмотрены. Эта мера носит в первую очередь предупредительный и социальный характер — цель состоит в том, чтобы сделать такое поведение «социально неприемлемым» (подобно разговору по телефону в поезде).
Информирование в моменте может спасти ваши средства!
#мошенничество #борьба_с_мошеннисеством #япония #безопаснаяяпония
#зарубежная_безопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
Информационная безопасность в теории - стройная система, но на практике...
Как это работает в теории (Идеальный мир ИБ):
Как это работает на практике (Реальный мир ИБ):
👉 Вывод:
Важно помнить, что ИБ — это 70% процессов и людей, и только 30% технологий. Не позволяйте рынку диктовать вам, что покупать. Начинайте с Модели угроз!
Вы строите дом, чтобы в нём жить, а инфобез, чтобы защищаться.
Как говорили умные мира сего: «Быть, а не казаться».
#ИнформационнаяБезопасность #Кибербезопасность #ИБ #Вендоры #МодельУгроз #ИТ #Бизнес
Please open Telegram to view this post
VIEW IN TELEGRAM
Эй, кибергерои!
Есть пробитие отметки в 300 подписчиков!
Это значит, что в этом уютном уголке интернета теперь собралось целых 300 человек, которые знают, что:
СПАСИБО ЗА ВАШУ ПОДДЕРЖКУ!
Каждый из вас — это как дополнительный слой защиты.
Давайте продолжим этот путь к абсолютной кибер неуязвимости!
Оставайтесь на связи, не забывайте обновлять пароли и, главное, не кликайте на сомнительные ссылки! 😉
ВПЕРЕД, К 400!
#кибербезопасность #300подписчиков #кибергерои
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥18
Продолжаем тему звездных киберкосяков 🛡
3. Несанкционированные «Злые Донглы» (Malicious Dongles)🔌
Проблема: R2-D2 просто высовывает свой «гироскопический манипулятор» и подключается к имперской системе, скачивая планы станции и находя Принцессу Лею.
🟢 Решение: Очевидное отсутствие контроля доступа к USB-портам и контроля несанкционированных устройств (NAC - Network Access Control). Серьезно? Вы даете любому старому дроиду сомнительной конструкции подключаться к вашей критической инфраструктуре? Необходим строгий белый список (whitelisting) устройств. Если это не имперский дроид-инженер с аутентифицированным ключом, порт должен просто... взорваться. Или хотя бы послать сигнал тревоги, а не радостно принимать всякие R2.
4. Физическая Безопасность — Просто Смех!😂
Проблема: Блок управления Силовым Лучом (Тракторным Лучом) находится в комнате, где нет двери. Оби-Ван просто заходит и отключает его. 🖲
🟢 Решение: Это даже не кибер-безопасность, это физическая безопасность 101! Поставьте дверь! Лучше – бронированную, с замком на сетчатку глаза. Понимаем, у вас галактические масштабы, но серьезно, самое важное оборудование должно быть за семью печатями, а не в свободном доступе! Вы же не склад со швабрами охраняете.
В следующем посте рассмотрим проблемы в защите данных Галактической Имерии!
Вот если бы у них не были оборотные штрафы...😊
#звезднаябезопасность #кибердроид
3. Несанкционированные «Злые Донглы» (Malicious Dongles)
Проблема: R2-D2 просто высовывает свой «гироскопический манипулятор» и подключается к имперской системе, скачивая планы станции и находя Принцессу Лею.
4. Физическая Безопасность — Просто Смех!
Проблема: Блок управления Силовым Лучом (Тракторным Лучом) находится в комнате, где нет двери. Оби-Ван просто заходит и отключает его. 🖲
В следующем посте рассмотрим проблемы в защите данных Галактической Имерии!
Вот если бы у них не были оборотные штрафы...
#звезднаябезопасность #кибердроид
Please open Telegram to view this post
VIEW IN TELEGRAM
Обычно при запуске проекта ставится само ПО, агенты, и события льются рекой - все счастливы.
Через неделю открываем статистику и с ужасом понимаем, что 90% всех событий это какие-то странные события веб-трафика.
⭐️Этот трафик - веб-телеметрия: сайты собирают информацию о вас, о сервисах, ошибках и т.д.
В чем проблема?
Добро пожаловать в мир не настроенных СЗИ.
На старте проекта потратьте 5 минут и добавьте на сервере DLP URL телеметрии в исключения из обработки.
Поверьте, это решит основную проблему искажения статистики и поможет сэкономить место в хранилище на боевом внедрении.
clients2.google.com
clients4.google.com
update.googleapis.com
*.crash-reports.google.com
*.gvt1.com
safebrowsing.googleapis.com
safebrowsing.google.com
clients6.google.com
chrome-sync.sandbox.google.com
incoming.telemetry.mozilla.org
content-signature-2.cdn.mozilla.net
telemetry.mozilla.org
firefox.settings.services.mozilla.com
crash-stats.mozilla.com
aus1.mozilla.org
aus2.mozilla.org
safebrowsing.googleapis.com
location.services.mozilla.com
config.edge.microsoft.com
g.msn.com
pipe.aria.microsoft.com
browser.events.data.msn.com
assets.msn.com
edgeupdates.microsoft.com
clients2.google.com
safebrowsing.googleapis.com
metrics.yandex.ru
mc.yandex.ru
clck.yandex.ru
crash.yandex.ru
yastatic.net
*.yandex.net
update.browser.yandex.ru
browser.download.yandex.ru
yandex.ru/dl
safer.yandex.ru
check.yandex.ru
sync.yandex.ru#полезноеDLP #DLP #настройкаDLP #заметкиархитектора
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6