Информационная безопасность
-
Информационная безопасность
SBOM и верификация цепочки поставок: что изменилось после XZ Utils
Три месяца после XZ Utils backdoor: как мы внедрили автоматическую генерацию SBOM в CI, проверку подписей пакетов и задержку обновлений для системных компонентов.
-
Информационная безопасность
Пилотируем отечественный ZTNA: UserGate против Zscaler в контуре КИИ
Российские вендоры выводят ZTNA-решения для замены Zscaler и Cisco. Пилотируем UserGate ZTNA для клиента с дедлайном 2025 года - делимся первыми наблюдениями по AD и Astra Linux.
-
Информационная безопасность
Prompt injection в корпоративных LLM: угроза №1 по OWASP и что с этим делать
OWASP признал prompt injection главной угрозой для LLM-приложений. Разбираем, что это значит для RAG-систем во внутреннем контуре и какие архитектурные паттерны реально работают.
-
Информационная безопасность
Утечки ПДн Q1 2024: первая статистика после введения обязательных уведомлений
Роскомнадзор опубликовал статистику по утечкам ПДн за первый квартал 2024. Число уведомлений резко выросло - разбираем цифры и типовые векторы атак из опубликованных случаев.
-
Информационная безопасность
XZ Utils и доверие к мейнтейнеру: как мы пересмотрели политику обновлений
XZ Utils показал, что атака через long-term contributor - реальный вектор. Описываем, как пересмотрели политику обновлений для системных пакетов: задержка 72 часа и перекрёстная проверка.
-
Информационная безопасность
XZ Utils backdoor (CVE-2024-3094): закладка в liblzma и срочная инвентаризация на серверах клиентов
В liblzma обнаружена закладка, внедрённая через двухлетнюю социальную инженерию. Рассказываем, как провели инвентаризацию xz/liblzma на серверах клиентов и что нашли.
-
Информационная безопасность
DLP в финансовом секторе: как оборотные штрафы изменили выбор системы
Сравнивали Solar Dozor, InfoWatch Traffic Monitor и Staffcop для клиента из финансов с КИИ и ПДн - штраф до 3% оборота делает выбор DLP стратегическим решением.
-
Информационная безопасность
AnyDesk взломали: что делать с инструментами удалённого доступа в корпоративной сети
AnyDesk сообщила о компрометации производственных систем и отзыве сертификатов подписи кода. Рассказываем, как провели аудит RMM-агентов у клиентов.
-
Информационная безопасность
Ivanti Connect Secure: как детектировать компрометацию устройства без вендорского патча
CVE-2024-21887 и CVE-2024-21888 в Ivanti Connect Secure эксплуатируются в реальных атаках. Разбираем, как обнаружить факт взлома и что делать пока патча нет.
-
Информационная безопасность
Атаки на цепочки поставок набирают темп: как мы стали аудировать транзитивные зависимости перед обновлениями
После MOVEit и 3CX ввели обязательный аудит транзитивных зависимостей для серверов в контуре КИИ. Рассказываем, зачем это нужно и как выглядит процесс.
-
Информационная безопасность
БДУ ФСТЭК обновился: добавляем контейнерные угрозы в модели защиты клиентов
ФСТЭК пополнила Банк данных угроз новыми записями для облачных инфраструктур и контейнерных сред. Актуализируем модели угроз и пересматриваем меры защиты клиентов.
-
Информационная безопасность
Cisco IOS XE CVE-2023-20198: incident response у двух клиентов
Тысячи устройств Cisco IOS XE скомпрометированы через CVE-2023-20198. Проводим IR у двух клиентов: ищем импланты, проверяем учётки, восстанавливаем конфиги из бэкапов.
-
Информационная безопасность
CVE-2023-20198: экстренно закрываем Web UI на 47 Cisco IOS XE за выходные
Критическая уязвимость в Cisco IOS XE Web UI, CVSS 10.0, активно эксплуатируется. Как мы за выходные отключили HTTP/HTTPS-доступ к управлению на всех устройствах клиентов.
-
Информационная безопасность
3CX supply chain: когда легитимный инсталлятор приносит троян
Разбираем механику атаки на 3CX через trojanized desktop app и проверяем, что ещё могло прилететь вместе с вендорским инсталлятором - у клиентов и у нас самих.
-
Информационная безопасность
MOVEit aftermath: шесть аудитов, два GoAnywhere без патча и ревизия политик внешнего доступа
Подводим итоги волны атак через MOVEit: более 600 организаций пострадали, Cl0p публикует данные. У двух наших клиентов нашли устаревший GoAnywhere - экстренно обновили.
-
Информационная безопасность
Cl0p и file-transfer шлюзы: GoAnywhere, MOVEit и всё что торчит на периметре
Cl0p эксплуатирует GoAnywhere и MOVEit два квартала подряд. Инвентаризируем все точки внешнего обмена файлами и составляем план срочного патчинга и проверки логов.
-
Информационная безопасность
MOVEit Transfer CVE-2023-34362: SQL-инъекция, которую Cl0p превратила в конвейер
Разбираем механику SQL-инъекции в MOVEit Transfer и проверяем, нет ли аналогичных file-transfer шлюзов на периметре клиентов. Чек-лист аудита управляемых файловых систем.
-
Информационная безопасность
Immutable backup по схеме 3-2-1-1-0: Veeam v12 + Selectel S3 Object Lock против ransomware
После ESXiArgs пересматриваем backup-стратегию у всех клиентов. Внедряем immutable-бэкап через Veeam v12 + Selectel S3 Object Lock: стоимость, верификация, подводные камни.
-
Информационная безопасность
RuSIEM vs MaxPatrol SIEM: второй тест за год - коррелятор стал быстрее, интеграции стали проще
Второй сравнительный тест RuSIEM и MaxPatrol SIEM в мае 2023. Оба вендора выпустили обновления: коррелятор MaxPatrol заметно ускорился, RuSIEM взял простотой работы с отечественными источниками.
-
Информационная безопасность
Prompt injection в LLM-пилотах: OWASP Top 10 для LLM и что делать с корпоративным RAG
OWASP выпустил черновик Top 10 для LLM. Разбираем prompt injection и другие риски применительно к нашим корпоративным RAG-системам - что реально и что пока теория.