Security nomad
описание
Канал о кочевой жизни безопасника и старте карьеры в ИБ. Аккаунты в других соцсетях и прочие полезные ссылки - https://t.me/nomadsecurity/103
1 167
подписчиков
Охват к подписчикам
105,6%
ERR
Реакции к просмотрам
0,98%
301 на 25 постов
Пересылки к просмотрам
0,92%
284
Постов в день
0,0
всего 25
Где отзываются чаще
доля реакций к просмотрам- 10 авг.А ведь тогда намёка никто не понял...4,74%
- 10 апр.Профессионально отучаю людей от сетевой безопасности. Обращайтесь!2,67%
- 2 авг.Тут топ-вакансию в техподдержке СЗИ подвезли! Налетай! https://hh.ru/vacancy/1357497992,44%
- 4 июл.Итак, отрисовка роадмапа закончена полностью! Как уже писал ранее - добавлен поиск, возможность кастомизации и скачивания кастомизированной версии. Чутка улучшен интерфейс десктопной версии и добавлена мобильная. С мобилки пользоваться, на мой взгляд, не очень удобно всё ещё. Но сейчас это стало, хотя бы, возможно) Убрана большая часть лагов при сильном отдалении роадмапа. А так же добавлен режим сравнения - можете сравнить свои имеющиеся навыки с требованиями по разным направления или разные направления между собой! Осталось проверить связи разных веток, прокрасить пути по разным направлениям и можно будет объявлять о релизе!) P.S. Если уже посещали сайт, лучше почистите кэш - иначе, новая схема может не подтянуться1,81%
- 4 авг."Всех ИТшников заменит ИИ" (с) Так же влияние ИИ на найм в ИТ-компании: Пояснение: Тут ребята с одной джобборды посмотрели динамику числа вакансий разных ИТ-компаний (от бигтеха до стартапов), наложили получившийся график на даты выхода самых заметных нейронок. И получили интересную картину - несмотря на то, что в сравнении с постковидным бумом, мы сейчас живём в сильно просевшем рынке, нейронки на найм повлияли примерно никак...1,42%
- 24 июн.Что там по роадмапу? Что-то я подумал, что закинуть идею о нём и не отчитываться о прогрессе - наверно, не очень. Поэтому, отчёт: в общем, работа там масштабная, но частично приспособили нейронки к ней, поэтому, всё пошло быстрее. В целом, отобраны все основные термины (решили взять чуть с запасом, а не только самый минимум, который необходим для становления безопасником, так что, сильно не пугайтесь). Отрисованы на 70-80% 4 больших блока - сети, ОС, Веб и контроль доступа. По этой части, кстати, порошу коллег, которые глубже меня погружены в эти домены (я достаточно уверен в своей экспертизе только по сетям😅), провести небольшое ревью https://roadmap.pyrinov.pro/ (не в контексте "термина Х не хватает" - как я сказал, там ещё не всё отрисовано, а, скорее, в контексте "тут неправильно проставлены связи") Ещё за десяток блоков даже не принимались. P.S. Возможно, придётся перепиливать движок - уже сейчас начал чуть подлагивать, как будто. P.P.S. Два пути, которые представлены там - Сетевая безопасность и SOC - чисто тестовые раскраски, созданные нейронкой. Потыкать в них можете, но я не проводил даже минимальную верификацию)1,38%
- 21 окт. 2024 г.«Формируем облик сетей будущего, используя революционные технологии» (с) Меня периодически спрашивают, как так получаются, что одни люди в РФ минимально ощущают блокировки интернет-протоколов, до сих пор пользуются бесплатным VPN, а другие вынуждены искать протоколы китайского уровня для того, чтобы получить доступ к контенту. Я и сам задавался этим вопросом, но довольствовался своими догадками. И вот на выходных, наконец, решил погуглить, как устроена эта система. А теперь – делюсь с вами. (Оговорюсь – это всё ещё не 100% инфа, но, думаю, очень близкая к истине) Итак, информация официальная… С 2022 года (постепенное внедрение шло и раньше, тот же 19-ФЗ был принят в феврале 2021, за год до начала войны, но с её началом внедрение сильно ускорилось) все операторы обязаны устанавливать на свои узлы связи с пропускной способностью больше 10Гбит\сек ТСПУ, управляемые ГРЧЦ. А теперь нормальным языком) ТСПУ – это, по сути, специальные устройства для фильтрации контента. Зачем был изобретён этот термин – я не знаю. По сути, ТСПУ, в понимании российского законодательства – это обыкновенный пакетный фильтр – самый допотопный межсетевой экран. Единственная особенность конкретно этого устройства – сами провайдеры его не контролируют, их сотрудники не имеют доступа к полноценной консоли его управления. Для них он – чистый чёрный ящик. Вот отличный пример того, как это выглядит для них - https://habr.com/ru/news/774734/ Управлением этих ТСПУ занимается подвед РКН – Главный радиочастотный центр. Он накручивает на них все правила (скорее всего, просто рассылает нужные политики на устройства по всей стране). И это – ответ на вопрос о том, почему блокировка сайтов у всех работает +- одинаково. Разница лишь во времени блокировки – она может отличаться на пару часов или, максимум дней – у кого-то политики применяются чуть раньше, у кого-то – чуть позже. Что же это за магическое устройство такое? Ещё в 2021 году появилась информация, что эти устройства – это EcoFilter (которые в 2021 почему-то многие именовали DPI, о об этом чуть дальше) от РДП.РУ (выкупленный в том же 2021 году Ростелекомом), который усиленно не маркировался во избежание попадания под санкции. При этом, в 2024 ребята вполне открыто пишут о своём оборудовании и его функционале у себя на сайте - https://www.rdp.ru/products/service-gateway-engine/url-filtering/ Тут можно спросить: «А нет ли других ли производителей таких шайтан-машин?». И, я рискну предположить, что нет. Это госпроект с единой системой управления. Не думаю, что тут кто-то позволил бы вольницу и внедрение решений от нескольких вендоров. UPD. Часть ниже - некорректна. Всё-таки, более новое оборудование этой конторы вполне умеет в блокировку на уровне протоколов. ——————————————————————————————— Но, судя по описанию на сайте производителя, эти самые ТСПУ, как я и сказал выше, всего-навсего пакетные фильтры, максимум для которых – URL-фильтрация и ограничение скорости (да, ютуб замедляется, именно, этим чёрным ящиком). Блокировать VPN-протоколы такое оборудование не может. Тогда чем же осуществляется блокировка VPN-протоколов? Более продвинутыми межсетевыми экранами с функцией DPI! Вообще, Межсетевой экран – это обыкновенное средство защиты. Им пользуются все компании, да даже на вашем личном устройстве есть защищающий его встроенный МСЭ. И да, провайдеры сейчас вынуждены ставить, минимум, две штуки МСЭ, один за другим, так как ТСПУ-МСЭ они, банально, не контролируют. Да и не тот у него функционал, который позволит отбиться от современных атак, честно говоря. #vpn #блокировки #ркн1,37%
- 28 июл.Роадмап v1.1 Патчноут 1. Обнаружил важный пробел в терминологии - полностью отсутствовала ветка виртуализации. Добавлено 2. Вспомнил, что мы живём в 2026 году. Добавлена ветка безопасности AI (как защита самого ИИ от атак на него, так и защита от агента) 2.1 Добавил отдельный трек AI-security 3. Поправил имена скачиваемых роадмапов 4. Добавил английскую версию сайта (готовимся к выходу гетментора на международный уровень) 5. Добавил первый режим покраски роадмапа, верифицированный человеком (мной) - Сетевая безопасность 6. Добавил кошельки для доната (а вдруг у кого-то возникнет такое желание!) 7. Ну и по классике - пофиксил мелкие баги и опечатки, добавил новые1,19%
- 22 февр. 2025 г.Я тут очередной комментарий давал ребятам из Skillfactory на тему инструментария ИБшников - меня попросили подсказать ресурсы для изучения Wireshark (для тех, кто не сильно в теме - это самый популярный анализатор траффика). Собственно, я всегда топлю за получение, в первую очередь, практических знаний, а потому просто дал ребятам ссылку на мою подборку материалов по старту карьеры ИБшника, а точнее, на раздел с практическими работами. Но этого мне показалось мало, и я под это дело решил полностью переработать этот раздел. Добавил новые сайты и систематизировал всё по направлениям кибербеза. (О цветовой дифференциации безопасников я когда-то писал тут) Собственно, самую мякотку из каждого направления распишу тут... Красная команда. Тут, пожалуй, нерушимая классика - это hackthebox.com и tryhackme.com. Сайты настолько популярны, что многие джуны, а иногда и миддлы (особенно, на западе) используют профили на них вместо гитхаба - прикрепляют ссылку в резюме с подписью "Топ 1% на сайте..." Синяя команда. Долгое время моим любимчиком тут был letsdefend.io из-за того, что ребята давали возможность самому скачать файлы, виртуалки, поколупаться во всём этом (я лучше понимаю инструмент, если настроил его сам). Сейчас ребята ушли полностью онлайн, большая часть лаб проходит на серверах, развёрнутых на их стороне. Поэтому, нового любимчика пока ищу. Пурпурная (фиолетовая) команда. Тут, обычно, много споров, кого относить к этой команде, но реверс-инженеры, вроде, вполне вписываются в описание. А, значит, crackmes.one вписывается в эту категорию! Зелёная команда. Тут мне подсказали, что у ребят из securecodewarrior.com есть большой массив обучающих материалов по направлению - от теории до, собственно, лабораторок. Жёлтая команда. Тут, с одной стороны, голяк. С другой - раздолье. Отдельных сайтов по практике тут нет. Зато, можно развернуться на собственных стендах - хватило бы мощности ПК. Для внедренца, я считаю, лучше всего практиковаться на реальном ПО. И для этого я рекомендую глянуть на другую страницу - стендов для практики. Благо, многие вендора предоставляют демо-версии своих продуктов (из ру-вендоров советую обратить внимание на стенд Кода Безопасности - он самый широкий функционал предоставляет). Да и Опенсорсных решений хватает (если интересует мировой рынок - стенд придётся собирать, в основном, из них - Wazuh, Zabbix, OpenVPN, pfsense...) В общем, вариантов получения практического опыта много. Что-то устаревает, что-то, наоборот, появляется. Рекомендую отслеживать самим, чтобы ничего не упустить. Хотя, и я на эту страницу инфу постараюсь добавлять по мере её появления. #киберебзопасность #обучение #войтивайти #база_знаний #образование0,98%
- 21 июл.Кому интересно почитать полный отчёт на русском - прикладываю ниже. В начале этой недели мы обнаружили и пресекли попытку взлома части нашей производственной инфраструктуры. Этот инцидент отличался от всех предыдущих, с которыми нам приходилось сталкиваться, одним важным аспектом: он был полностью организован и осуществлен автономной системой ИИ-агентов, а мы обнаружили и проанализировали его в основном с помощью нашего собственного ИИ. Мы выявили несанкционированный доступ к ограниченному набору внутренних наборов данных и к нескольким учетным данным, используемым нашими сервисами. В настоящее время мы продолжаем оценку того, затронуты ли данные наших партнеров или клиентов, и при необходимости свяжемся напрямую со всеми затронутыми сторонами. Мы не обнаружили никаких признаков взлома общедоступных моделей, наборов данных или Spaces, предназначенных для пользователей, а наша цепочка поставок программного обеспечения (образы контейнеров и опубликованные пакеты) была проверена и признана безопасной. Что произошло Взлом начался там, где платформы искусственного интеллекта особенно уязвимы: в конвейере обработки данных. Злоумышленник использовал набор данных для злонамеренных действий, злоупотребив двумя путями выполнения кода в нашей системе обработки наборов данных (удаленным загрузчиком кода из набора данных и внедрением шаблона в конфигурацию набора данных), чтобы запустить код на рабочем узле обработки. Оттуда злоумышленник получил доступ на уровне узлов, похитил учетные данные для доступа к облаку и кластерам, а затем в течение выходных проник в несколько внутренних кластеров. Кампания осуществлялась с помощью инфраструктуры автономных агентов (по-видимому, построенной на основе агентской платформы для исследований в области безопасности — используемый LLM пока неизвестен), выполнявшей многие тысячи отдельных действий в рое кратковременных песочниц, с самомигрирующей системой управления, размещенной на публичных сервисах. Это соответствует сценарию «агентного злоумышленника», который прогнозировался в отрасли. Что мы сделали Устранили основную уязвимость: пути выполнения кода в наборе данных, использовавшиеся для первоначального доступа, закрыты. Уничтожили плацдармы злоумышленника во всех затронутых кластерах и восстановили скомпрометированные узлы. Отменили и сменили затронутые учетные данные и токены, а также начали более широкую профилактическую ротацию секретных данных. Внедрили дополнительные меры защиты и более строгий контроль доступа к нашим кластерам. Усовершенствовали системы обнаружения и оповещения, чтобы сигнал высокой степени опасности вызывал специалиста по реагированию в течение нескольких минут в любой день недели. Мы сотрудничаем с внешними специалистами по кибербезопасности и компьютерной криминалистике для расследования инцидента и пересмотра наших политик и процедур безопасности. Наконец, мы также сообщили об этом инциденте в правоохранительные органы. Для нашего сообщества В качестве меры предосторожности мы рекомендуем обновить все токены доступа и проверить недавнюю активность в вашей учетной записи. Если вы считаете, что пострадали от инцидента, или хотите сообщить о проблеме безопасности, свяжитесь с нами по адресу security@huggingface.co. Мы благодарны командам Hugging Face, которые круглосуточно реагировали на инцидент, и приносим извинения за любые неудобства, которые это вызвало. Работа над безопасностью никогда не заканчивается; мы будем продолжать повышать планку. Анализ вторжения с использованием ИИ Атака была первоначально выявлена с помощью систем обнаружения на базе ИИ. Наша система обнаружения аномалий использует сортировку на основе LLM (больших языковых моделей) по данным телеметрии безопасности, чтобы отделить реальные сигналы от повседневного шума, и именно корреляция этих сигналов позволила выявить взлом. Чтобы понять, что делал рой из десятков тысяч автоматизированных действий, мы запустили аналитические агенты на базе LLM для обработки полного журнала действий злоумышленника, состоящего из более чем 17 000 зарегистрированных событий. Это позволило нам восстановить хронологию событий, извлечь индикаторы компрометации, составить карту затронутых учетных данных и отделить реальные последствия от ложных действий. Благодаря этому подходу мы смогли за несколько часов выполнить то, что обычно занимает несколько дней, и не отстать от скорости злоумышленника. Выбор моделей, которые мы могли использовать для этого анализа, был ограничен таким образом, которого мы не ожидали; об этом мы расскажем ниже. Проблема асимметрии Когда мы приступили к анализу журналов, сначала использовали передовые модели, доступные через коммерческие API. Это не сработало: для анализа требовалось отправлять большие объемы реальных команд атаки, полезных нагрузок эксплойтов и артефактов C2, а эти запросы блокировались защитными механизмами провайдеров, которые не могут отличить специалиста по реагированию на инциденты от злоумышленника. Вместо этого мы провели криминалистический анализ на GLM 5.2 — модели с открытыми весами — в нашей собственной инфраструктуре. Это дало ещё одно преимущество: никакие данные злоумышленника, а также никакие учетные данные, на которые они ссылались, не покидали нашу среду. Этот опыт указывает на пробел, который стоит учесть при планировании. Мы не знаем, какая модель лежала в основе агентов злоумышленника — была ли это «разблокированная» хостируемая модель или неограниченная модель с открытыми весами; в любом случае, злоумышленник не был связан никакими правилами использования, в то время как наша собственная криминалистическая работа блокировалась защитными механизмами тех хостируемых моделей, которые мы пробовали вначале. Практический урок для специалистов по защите: заранее, до возникновения инцидента, подготовьте и проверьте надежную модель, которую можно запустить на собственной инфраструктуре, чтобы избежать блокировки ограничителями и не допустить утечки данных злоумышленника и его учетных данных за пределы вашей среды. Это не является аргументом против мер безопасности в хостируемых моделях, и мы делимся этой обратной связью с соответствующими поставщиками. Что это означает Автономные инструменты для атак на базе искусственного интеллекта уже не являются теоретической концепцией. Они снижают затраты на проведение масштабных, долгосрочных и многоэтапных кампаний и работают со скоростью, характерной для машин. Защита онлайн-платформы теперь предполагает рассмотрение данных и моделей в качестве первостепенной поверхности атаки, а также использование ИИ в целях защиты, чтобы не отставать от темпов развития угроз. Мы будем продолжать инвестировать в эту область и делиться полученными знаниями.0,98%
- 1 июл.Роадмап... Как я уже сказал, после приспособления пары нейронок к процессу отрисовки, работа над ним ускорилась. Поэтому, вырисовываются более-менее финальные контуры. Помимо отрисовки, накинул функционал, который мне нужен будет для финального этапа работы над роадмапом, а вам - для максимальной гибкости работы с ним. Во-первых - поиск. С таким массивом данных без него никуда. Во-вторых, теперь помимо уже готовых путей (напоминаю - на данный момент все имеющиеся режимы покраски - это работа нейронки, без какой-либо верификации с моей или чьей-либо стороны), есть возможность отрисовывать эти пути самостоятельно - выбираете конечные навыки, который хотите изучить - и роадмап отобразит ваш путь. Помимо этого, вы можете скачать текущее состояние роадмапа в формате pdf (в планах чуть расширить функционал pdf-ки, но это уже потом, по завершению отрисовки всего и вся). Можете, например, отрисовать ваши текущие навыки и сравнить их потом с разными путями. Можете создавать свои варианты путей, если будете не согласны с моими. Ну или ещё для чего-то эту функцию приспособить) А теперь то, с чем мне понадобится ваша помощь... Текущие блоки - отрисованы полностью. Потом добавлю некоторые связи с ещё отсутсвующими терминами (программирование, SSDLC, логгирование, базы данный и комплайенс), но глобально - они уже в более-менее в финальном их положении. И их надо перепроверить. Минимальную проверку я проводил, но слишком глубоко не копал. Когда финальная схема будет готова я ещё раз пройдусь на предмет скачущего языка (что-то типа Облако-Cloud), на предмет дубликатов терминов, на предмет неработающих перехода от дубликатов терминов к оригиналу - это всё не так сложно с помощью нейронок. А вот с логическими связями "Термин Х необходим для понимания термина У" - тут уже сложнее. Тут попрошу вашей помощи. Будет свободное время - пробегитесь по роадмапу, пожалуйста. Все комментарии и предложения можете писать тут или в личку канала0,96%
- 14 апр.Уважаемые знатоки, внимание, вопрос! Популярность какого трёхбуквенного запроса с территории РФ отображает этот график Гугл-трендов? Так сказать, "кто даст правильный ответ..."0,96%