Пакет Безопасности
СтатистикаАвторский канал, где всё полезное из мира IT и ИБ, а также мнение автора сквозь призму кибербеза, аккуратно сложены в Пакет Безопасности. Вопросы – @romanpnn Реклама – @romanpnn0 или telega.in/channels/package_security/card Реестр: clck.ru/3FsiMj
- Последний пост
- 10:31
- Последнее чтение
- 22:29
- Постов за неделю
- 12
- Всего постов
- 68
- Тип
- открытый
- Язык
- русский
- Категория
- Блоги
- В каталоге с
- 12 авг.
- 1/24сутки в ленте
- 3 277
- 1/48двое суток
- 3 755
- 1/72трое суток
- 4 050
Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.
Посты
видео или голосовое, без подписи
видео или голосовое, без подписи
Ну что, друзья. В этот раз будет мини-воскресный дайджест, потому что я в пути, а событий было не так уж и много. Так что погнали. ⚡️ Разбираемся, что делать с вайбкодерами и как им помочь – ссылка 👨🏫 В нашем канале по Менторству ИБ вот-вот случится юбилей аж на 3 000 человек! 📹 Ну а на Ютубе юбилей уже случился. Так за год активного ведения канала у нас вышло набрать аж 4 000 подписчиков!!! 🧠 А еще ходят слухи, что один из доцентов нашего Кибер ПТУ готовит для вас еще один доклад на тему кибербеза. Доказать я этого, правда, не могу. Ну вот и всё. Держите пару фоточек и погнали отдыхать дальше. Ах да, Одиссея Нолана – просто разрыв!
Мы тут с вами стали специальными партнерами премии «Инженерное искусство» – для тех, кто не просто «поддерживает айтишку», а реально строит, развивает и защищает корпоративное ИТ. Номинаций всего шесть: — Архитектор системы — Инженер инноваций — Инженер восстановления — Инженер инфраструктуры — Инженер безопасности — Лидер инженерной команды Пройдет премия в рамках конференции IT Elements 2026. Там же (9 сентября) и пройдет церемония награждения победителей. Если у вас есть сильный кейс, проект или команда, заслуживающая внимания профессионального сообщества, можно подать заявку до 31 августа. ⚡ ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
Вы мне одно скажите, DDX в итоге взломали или нет? Мне пластическую операцию делать или нет? А то там биометрии больше, чем в банках.
Вы мне одно скажите, DDX в итоге взломали или нет? Мне пластическую операцию делать или нет? А то там биометрии больше, чем в банках.
Береги код смолоду Если вы спросите у безопасника, отĸуда прилетит следующая утечка, он назовет фишинг, инсайдера или непропатченный периметр. И будет прав. Но есть ĸанал, который в большинстве компаний вообще не заĸрыт – это ваш собственный сотрудник, который просто вставил кусок боевых данных в нейросеть, чтобы быстрее разобраться с задачей. Один из самых громких случаев произошел у Samsung в 2023 году. Сотрудники за короткий срок несколько раз скормили ChatGPT конфиденциальную информацию (фрагменты исходного ĸода и записи с внутренней рабочей встречи), чтобы модель помогла найти ошибку и структурировать протокол. Попавшая в нейросеть информация автоматически стала частью обучающей базы данных OpenAI (не они же сами поделились). Реакция Samsung была жесткой: генеративные ИИ-сервисы в компании резко попали под запрет (по крайне мере, на какое-то время). Подобные сливы случались и у других гигантов, таких как Google и Amazon. А про большинство случаев мы вообще никогда не узнаем, так как они банально не были вовремя замечены. В России ситуация не лучше: по итогам 2025 года объемы утечки данных российских компаний через ChatGPT и Google Gemini выросли в 30 раз по сравнению с 2024 годом. Исследование проводилось на основе трафика 150 организаций – от госсектора до IT и финансов. При этом у 60% российских организаций до сих пор отсутствует политика, регулирующая использование ИИ-ассистентов. Разберем главные риски бездумного использования нейросетей для работы: 1. Обучение на ваших данных У попсовых чат-ботов введенный текст может использоваться для дообучения. Например, OpenAI прямо предупреждает: «Мы не можем удалить конкретные промты из вашей истории. Пожалуйста, не делитесь конфиденциальной информацией в своих диалогах». (Кстати это регулируется настройками и типом аккаунта: у корпоративных тарифов политика, ĸаĸ правило, прямо исключает обучение на данных клиента. И это ключевое отличие, которое почему-то мало ĸто проверяет перед тем, ĸаĸ запрещать сотрудникам «эти ваши нейросети». Вопрос лишь в том, работает ли эта галочка). 2. Банальная утечка вне обучения Данные могут осесть в истории аккаунта, в логах, в скриншотах или в приложении, которое проксирует запросы через себя. Модель может вообще не запоминать ваш промт – а секрет все равно утечет, потому что прошел через десяток мест, которые вы не контролируете. ✖️Так что же теперь, запрещаем сотрудникам пользоваться ИИ-ассистентами для работы? Конечно, нет. Это удобный инструмент, который во многом помогает ускорить работу и оптимизировать процессы. Да и полный запрет скорее всего приведет к появлению теневого ИИ (shadow AI): люди будут продолжать пользоваться нейросетями, просто с личных устройств и аккаунтов, где у вас нулевая видимость и нет контроля. Что действительно помогает, так это скучные, но рабочие инструменты: ⚡️ Корпоративный контур. Дайте людям легитимный инструмент с правильной политикой обработки данных, чтобы у них не было причины уходить в личное. ⚡️DLP и мониторинг исходящего трафика на предмет утечки ĸода, ключей, персональных данных. ⚡️Ротация и вынос секретов из ĸода в секрет-менеджеры, чтобы исключить возможность скопировать ключ случайно. ⚡️Понятная политика и обучение внутри компании. Джун сливает данные не из злого умысла, а потому что ниĸто не объяснил ему, что диалоговое оĸно нейросети – это выход за периметр. Главная мысль такова: утечка через ИИ – это не про то, что «ИИ опасен». Это про то, что появился новый, незаметный ĸанал для выхода данных за периметр, а процессы вокруг него пока не выстроены. И да, поздравляю с рождением нового класса средств защиты – AI/LLM Firewall/Gateway. Я таких за последние пару недель штук 5 уже отсмотрел для пилотов. ⚡ ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
Фреймворк антихрупкой ИТ-архитектуры и инструмент оценки киберустойчивости компаний Киберинциденты и сбои неизбежны. Вопрос в том, насколько быстро сможет компания восстановиться и станет ли ее инфраструктура сильнее после атаки? «Инфосистемы Джет» разработала Фреймворк антихрупкой ИТ-архитектуры и открытый инструмент экспресс-оценки киберустойчивости компаний «Индекс антихрупкости». Фреймворк основан на опыте расследования киберинцидентов, аудитах кибербезопасности и отраслевых практиках. Он охватывает полный жизненный цикл киберинцидента — от подготовки к вторжению до восстановления и адаптации, включает 380 практик, распределенных по 33 доменам и 7 стратегическим направлениям. Цель фреймворка — дать организациям структурированный и практически применимый подход к построению киберустойчивого бизнеса. Всего за 25 минут «Индекс Антихрупкости» позволяет оценить готовность компании к киберинцидентам, сравнить результаты с организациями аналогичного масштаба и отрасли, а также определить приоритетные направления для развития. Ознакомиться с фреймворком можно здесь: cr.jet.su Замерить «Индекс антихрупкости» — здесь: cr-ocenka.jet.su
Держу в курсе кстати, вчера у меня уже третий раз угнали мой аккаунт на Авито. И если бы я не мучился с тем, чтобы найти себе там нормальные диски и резину на машину, я бы об этом так и не узнал. Как эти аккаунты угоняют, я ума не приложу, потому что все, что я смог заметить – вот эту СМСку с кодом (который я никому не передавал, да), которая пришла от какого-то левого адресата. В общем, так и живем. ⚡ ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
МЕМЫ, ТУСОВКИ И ОФФЕРЫ https://youtu.be/vE-23Yk8zeI https://youtu.be/vE-23Yk8zeI https://youtu.be/vE-23Yk8zeI Давно у нас на канале не было интервью (ну реально давно), поэтому мы тут решили вас порадовать и собраться с Лешей из "по ибэ", чтобы обсудить, как выглядит сфера информационная безопасности глазами зумеров, для чего вообще нужен нетворкинг, являются ли мемы новым международным языком и как находить офферы прямо на митапах. И да, меня снова сильно нейрослопнуло на обложке. Смотрим тут 📹 Youtube 📺 VK Video ⚡ ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
Ну сколько можно, матрица?)
Слышали уже кстати о том, как агент Клода взломал систему бронирования в одном австралийском спортзале? Человек просто попросил своего агента записать его на утреннюю тренировку в свой спортзал, но мест на утро не было, поэтому Клод просто занял место в очереди (его место было под номером 4). Но мужика это не устроило быть так далеко в очереди и он попросил как-то это исправить. На что Клод просто просканировал API сервиса бронирования, нашел там уязвимость и подвинул своего командира на 3-е место в очереди :) ⚡ ПБ | 😎 Чат | 🛍 Проекты | 📹 YT
видео или голосовое, без подписи
видео или голосовое, без подписи
видео или голосовое, без подписи
видео или голосовое, без подписи
видео или голосовое, без подписи
🤖 Воскресили Кибербота, который сразу обрел новую волну популярности – ссылка ⚡ Обсудили пиар-кампанию уровня МИ6 и ЦРУ – ссылка 📹 На Ютуб-канале вышло новое видео, которое сразу полетело в стратосферу, про то, что бы я делал, если бы начал свой путь в кибербезопасности с чистого листа – ссылка 👨🏫 Анонсировали грядущий стрим с менторами, который пройдет уже 12-го августа. 📋 Нашли платиновую вакансию, которую даже страшно открывать – ссылка 💙 Ну а еще мы очень круто провели время всей семьей на дрифт-мероприятии от ребят из Xello, за что им низкий поклон. Нас не только покатали, но и дали самим пожечь резину, делая вид, что мы дрифтим. 📄 Тем временем, в Резюмешной опять скопилась очередь из порядка 40 человек, до каждого из которых я скоро (ну или не скоро) доберусь. Это при том, что я и так еженедельно разгребаю там заявки. И нет, там все еще не появилось вакансий, туда все еще нельзя попасть, чтобы "просто посмотреть чужие резюме". Ну и фоточки с видео держите. Все мир.
Ладно, уговорили, что выложу воскресный дайджест...
видео или голосовое, без подписи