Информационная безопасность
-
Информационная безопасность
Broken Access Control: как не отдать чужой заказ по номеру в ссылке
Первая строчка OWASP - нарушение контроля доступа. Разбираем IDOR и почему проверять права надо на уровне объекта на сервере, а не прятать кнопки в интерфейсе.
-
Информационная безопасность
Zero Trust для гибридного формата: вход утром - это не доверие на весь день
Гибрид - это не удалёнка-2020: один сотрудник мигрирует между офисом, домом и личным устройством. Разбираем непрерывную аутентификацию по контексту и проверку состояния устройства.
-
Информационная безопасность
Голос директора попросил срочно оплатить: дипфейки и ИИ-фишинг
ИИ удешевил массовый фишинг и подделку голоса и видео руководителей. Разбираем атаки нового поколения и почему главная защита - процедуры и поведение сотрудников, а не только техника.
-
Информационная безопасность
Может ли ИИ выдать чужие персональные данные: галлюцинации и приватные модели
Насколько реален риск, что модель выдаст чужой адрес или паспорт: галлюцинации, утечки обучающих данных и почему для бизнеса вопрос стоит наоборот.
-
Информационная безопасность
ИИ и приватность: три мифа, из-за которых бизнес принимает неверные решения
Удаление данных из обученной модели, фоновый анализ ИИ-ассистентов и ИИ-поисковики: три распространённых мифа и что за ними стоит на самом деле.
-
Информационная безопасность
Ваши промпты не уходят на обучение чужих моделей: как устроен корпоративный шлюз
Почему при работе через корпоративный шлюз ваши запросы к моделям не попадают в обучение провайдера: контур, маскирование ПДн, журналирование.
-
Информационная безопасность
Ваши доступы и данные: NDA, маскирование, Vault и audit-log
Почему аутсорс DevOps не страшнее внешнего бухгалтера, и как именно мы работаем с доступами: NDA до переговоров, наименьшие привилегии, Vault, маскирование и audit-log.
-
Информационная безопасность
DevSecOps для КИИ: Trivy + Cosign в Gitflic CI и что делать с legacy-образами без тегов
Для КИИ-клиентов настраиваем обязательный scan каждого образа в Harbor через Trivy и Cosign в Gitflic CI. Рассказываем про интеграцию и про проблему legacy без тегов.
-
Информационная безопасность
БДУ ФСТЭК май 2026: agent hijacking и dependency confusion попали в реестр угроз
ФСТЭК обновил БДУ угроз в мае 2026, добавив векторы для LLM-агентов и supply chain. Проводим gap-анализ текущих мер и формируем план закрытия пробелов.
-
Информационная безопасность
PT AF и UserGate WAF против L7 DDoS: тестируем новые фичи и дополняем балансировщиком
Тестируем защиту от L7 DDoS и HTTP/2 атак в PT AF и UserGate WAF на синтетических паттернах. Результаты неоднозначные - рассказываем методологию и где пришлось дополнять rate-limiting на балансировщике.
-
Информационная безопасность
MaxPatrol SIEM 8.0 против RuSIEM 6.5: сравниваем по пяти параметрам на реальной инфраструктуре
Сравниваем MaxPatrol SIEM 8.0 и RuSIEM 6.5 по корреляции, out-of-box правилам для КИИ, интеграции с ГОСОПКА 2.0 и стоимости владения - на нашем масштабе.
-
Информационная безопасность
Supply chain Q1 2026: два npm-инцидента и как мы закрыли вход через Harbor + Cosign + Trivy
Два supply chain инцидента в Q1 2026 затронули популярные npm-пакеты. Рассказываем, как настроили Harbor, Cosign и Trivy для блокировки непроверенных образов до staging.
-
Информационная безопасность
Threat model LLM-агента после OWASP Top-10 2026: два вектора и OPA-guardrails
OWASP обновил Top-10 для LLM, добавив agent privilege escalation. Проводим threat model нашего helpdesk-агента, находим два вектора атаки и закрываем их через OPA-политики.
-
Информационная безопасность
JIT-доступ через отечественный PAM: минус 80% постоянных привилегий и список систем вне охвата
Внедрили JIT-доступ через отечественный PAM - постоянно открытых привилегий стало на 80% меньше. Рассказываем об архитектуре и о том, какие системы остались за бортом.
-
Информационная безопасность
SBOM под требования ФСТЭК: как мы автоматизировали генерацию и подачу в портал регулятора
ФСТЭК ввёл обязательный SBOM для сертифицированного ПО с февраля 2026. Рассказываем, как прошли первый аудит с SBOM-предоставлением через Syft и портал регулятора.
-
Информационная безопасность
Российские SOAR в 2025: оцениваем три платформы для автоматизации реагирования на инциденты
Провели оценку трёх российских SOAR-платформ: разбираем зрелость playbook-движка, интеграции с MaxPatrol SIEM и реальную стоимость внедрения.
-
Информационная безопасность
Отечественный PAM с JIT-доступом в финансовом секторе: что внедрили и где обожглись
Внедрили отечественный PAM с JIT-доступом у клиента из финтеха. Разбираем интеграцию с AD, логирование сессий и что оказалось сложнее, чем выглядело в документации.
-
Информационная безопасность
Supply chain атаки на npm и PyPI осенью 2025: наш ответ через SBOM, зеркала и Sigstore
После серии атак на npm и PyPI ужесточили политики в CI/CD: рассказываем про SBOM, зеркалирование зависимостей и проверку артефактов через Sigstore.
-
Информационная безопасность
Отечественные SAST в CI-пайплайне: пилот на GitFlic и сравнение с зарубежными аналогами
Пилотировали российский SAST в CI-пайплайне на GitFlic: сравниваем покрытие правил, интеграцию с pull request flow и false positive rate с зарубежными аналогами.
-
Информационная безопасность
Отечественные WAF осенью 2025: пилот трёх решений в разрыв для клиента из КИИ
Пилотировали три отечественных WAF в режиме разрыва для субъекта КИИ. Сравниваем покрытие OWASP Top 10, производительность и стоимость владения после обновления реестра ФСТЭК.