tgindex
PURP
@purp_secБизнесрусский

Red and blue team, два эксперта, две стороны кибербезопасности: инсайды и инсайты из мира этичного хакинга и бизнес-ориентированной защиты от специалистов Бастион. https://bastion-tech.ru/ Мнение авторов может не совпадать с позицией компании.

Последний пост
6 авг.
Последнее чтение
17:48
Постов за неделю
0
Всего постов
661
Тип
открытый
Язык
русский
Категория
Бизнес
В каталоге с
12 авг.
Подписчики
3 236
−1 за 4 дн.
Сутки
+1
+0,03%
Неделя
 
Месяц
 
Просмотров на пост
1 216
40 постов
Вовлечённость
37,6%
к подписчикам
Постов в день
0,0
всего 661
Упоминаний
6
каналов
Охват размещения
оценка
1/24сутки в ленте
1 167
1/48двое суток
1 337
1/72трое суток
1 442

Оценка по просмотрам недавних постов: пост набирает почти всё за первые сутки.

Посты

  • 6 авг.1 2509525

    Ого! На нас подписан самый крутой чел в кибербезе 💗

  • 24 июл.1 598204

    @Pr0xProw намек понят! Отправим тебя в командировку на какой-нибудь объект в Сибири. Будешь там хекать автокормушки для тюленей или сертифицированных 🐧 поднимать на закрытых предприятиях.

  • 24 июл.1 559115

    @Pr0xProw намек понят! Отправим тебя в командировку на какой-нибудь объект в Сибири. Будешь там хекать автокормушки для тюленей или сертифицированных 🐧 поднимать на закрытых предприятиях.

  • 23 июл.1 3931239

    Коллега DFIR-ровец из Бастиона @thxpluxury очень постарался и выдал на Хабр статью по грамотному использованию ИИ в пентесте. Я всегда говорил, говорю и буду говорить, что ИИ — это инструмент. Хорошо, когда вы его с умом используете. Плохо, когда используете без ума. Как и, собственно, любой инструмент. Вилкой можно лапшу есть, а можно нельзя в розетку сунуть... И в обоих случаях инструмент не отвечает за то, что делает его владелец. Отказываться от удобных инструментов и возвращаться к поеданию лапши руками — не очень перспективная затея. Короче, если отойти от лирики, статья про то как не задолбаться с расхлебыванием слоповых репортов от ИИ и повысть качество нейровыдачи, как настраивать и вот это все. ➡️ https://habr.com/ru/companies/bastion/articles/1057486/ #red_team #AI

  • 21 июл.1 23343

    🚨 Дарим пять журналов «Бастион» выпуск №1 Для участия: 1️⃣ Подписываемся на @purp_sec и @bastiontech 2️⃣ Жмем на «Участвую» 3️⃣ Ждем 31.07 Рассылаем только по РФ. Так что если живете в другой стране, вам самим надо найти связного которому мы ваш журнал…

  • 19 июл.1 3133

    🚨 Дарим пять журналов «Бастион» выпуск №1 Для участия: 1️⃣ Подписываемся на @purp_sec и @bastiontech 2️⃣ Жмем на «Участвую» 3️⃣ Ждем 31.07 Рассылаем только по РФ. Так что если живете в другой стране, вам самим надо найти связного которому мы ваш журнал…

  • 18 июл.1 31674

    🏃‍♀️ Ну чо народ, погнали с новой задачкой? Придумали вам тут с Александром @architect_insights ситуацию. @Lobrigate просьба не подсказывать, я и так знаю что ты вкинешь. Крупная компания внедряет IDM. В системе, по-классике, несколько тысяч сотрудников…

  • @Lobrigate просьба не подсказывать, я и так знаю что ты вкинешь

  • 17 июл.1 0784810

    🏃‍♀️ Ну чо народ, погнали с новой задачкой? Придумали вам тут с Александром @architect_insights ситуацию. @Lobrigate просьба не подсказывать, я и так знаю что ты вкинешь. Крупная компания внедряет IDM. В системе, по-классике, несколько тысяч сотрудников, у каждого свой ворох прав, в том числе лишних, о ролевых моделях вообще не слышали что это такое. Полный беспорядок короче. Инженер предлагает ускорить разбор всего этого через выгрузку обезличенной матрицы прав (без ФИО, без реальных логинов — только «сотрудник №1247, отдел, набор доступов») и скормить ее LLM, чтобы та помогла выявить паттерны и предложить черновик ролевой модели. Дальше все делается руками, глазами, через ревью там всякие и прочее. Но стартовать хочется не с чистого листа, а с предложенного иишкой каркаса. Безопасник резко против, поскольку наружу уходит структура прав компании. Хоть и обезличенная, но это карта того, кто к чему имеет доступ. Инженер заверяет, что без ИИ разбор займет полгода ручной работы, а бизнес ждет результат уже вчера. Данные обезличены, ничего страшного нет, инфы не хватит чтобы что-то плохое сделать. ➡️ Товарищи знатоки, внимание, вопрос. Кто прав? Вариант 1 Инженер. Безопасник для перестраховки перебарщивает с запретами и ограничениями, что сильно тормозит процессы разработки. Вариант 2 Безопасник. Структура прав — слишком важная информация даже в обезличенном виде. Желание инженера ускориться создает слишком много рисков для компании. Вариант 3 Оба правы, с оговорками. Вариант 4 Данных недостаточно для однозначного ответа. UPD: Вариант 5 Подписчек слезно умоляет добавить вариант «Оба дундуки, всех заменить дипсиком». Кто мы такие, чтобы ему отказывать? — 🔥 — если правильный первый вариант, — ❤️ — второй, — 👍 — третий, — 🤔 — четвертый, — 💩 — пятый. Завтра дадим вам правильный ответ. ⏳

  • 17 июл.9711419

    Какие источники нас просят подключить к мониторингу, после того как полгода заверяли, что вся инфра типовая:

  • 15 июл.1 176231

    видео или голосовое, без подписи

  • 15 июл.1 1305

    видео или голосовое, без подписи

  • видео или голосовое, без подписи

  • 14 июл.1 338419

    GhostApproval: как AI-ассистенты пробивают модель доверия через симлинки Техника GhostApproval позволяет вредоносному репозиторию вынудить AI-ассистента незаметно для разработчика записать данные в чувствительные файлы вне проекта, вплоть до ~/.ssh/authorized_keys. В результате подтверждение на изменение, которое выглядит как правка обычного файла проекта, может дать злоумышленнику постоянную возможность входа по SSH. 🥺 Атака строится на старом трюке с симлинками по CWE‑61 с вишенкой на торте в виде CWE-451. Файл вроде project_settings.json или другой конфигурации, упомянутой в README, оказывается симлинком на чувствительный путь, например ~/.ssh/authorized_keys или shell-startup файл. При выполнении инструкций вроде «настрой рабочее окружение» агент следует по симлинку и записывает, например, SSH-ключ атакующего, тогда как разработчик видит подтверждение на изменение обычного файла проекта. Пошагово: ▶️Добавляем в репозиторий конфиг вроде project_settings.json, который на самом деле является симлинком на ~/.ssh/authorized_keys. ▶️В README пишем: «обновите конфигурацию и добавьте этот SSH-ключ» — все выглядит как легитимная настройка проекта. ▶️Разработчик клонирует репозиторий и просит AI «подготовить окружение» или «выполнить шаги из README». ▶️Агент показывает окно подтверждения с безопасным именем файла внутри проекта. Реальный путь ~/.ssh/authorized_keys не отображается. ▶️Разработчик думает, что разрешает изменение локальной конфигурации проекта, и подтверждает операцию. ▶️Агент следует по симлинку и дописывает SSH-ключ атакующего в ~/.ssh/authorized_keys. Вот и все ⏳ ➡️ Подробности #GhostApproval #AI #symlink #red_team

  • 9 июл.1 469437

    Коллеги из Бастиона наконец-то закончили пошаговый подробный гайд по созданию РБПО в случаях когда бюджет на ИБ составляет 50 апельсинок на карте Пятерочки. Это не прям чтобы совсем «без бюджета» история, как заявляет автор цикла, скорее с минимальными затратами по сравнению с тем, каких денег могут стоить зрелые проработанные пайплайны. РБПО итоговый базовые нужды закрывает. В любом случае, это гораздо лучше, чем когда у вас совсем ничего нет. Читаем и берем на вооружение. ➡️ Что такое РБПО, зачем нужна и как выглядит минимальный конвейер. ➡️ Про создание виртуальных машин в VirtualBox для сервисов безопасной разработки ПО. ➡️ Про разворачивание самих сервисов. ➡️ Базовую конфигурацию: настройку GitLab и GitLab Runner, подготовку Nexus к приему артефактов и т.д. ➡️ Написание GitLab CI/CD-конвейера, автоматизирующего сборку приложения и проверки безопасности. ➡️ Подготовку диска для хранения бэкапов и автоматизацию создания резервных копий виртуальных машин. ➡️ Проверку уязвимого приложения Reactvulna через собранный пайплайн. #blue_team

  • 7 июл.1 315264

    Мы тут вместе с @glinkinivan сидели за чаечком и решили, что вам слишком скучно живется. 😁 Решили немного погрузить в нашу работу и подкинуть тему на обмозговать из собственной практики. ➡️➡️➡️ Ситуация Представьте, что вы проводите тестирование на проникновение…

  • 6 июл.1 393406

    Мы тут вместе с @glinkinivan сидели за чаечком и решили, что вам слишком скучно живется. 😁 Решили немного погрузить в нашу работу и подкинуть тему на обмозговать из собственной практики. ➡️➡️➡️ Ситуация Представьте, что вы проводите тестирование на проникновение и оценку защищенности среднего размера компании. В ходе работы вы обнаружили неправильную настройку (с вашей точки зрения) СКС, которая позволяет любому пользователю из одного VLAN беспрепятственного общаться с другим VLAN: видеть хосты и их открытые порты, заходить на внутренние ресурсы и т.д. Межсетевой экран (firewall) отсутствует, сетевой доступ никак не ограничен и сеть, по факту, является плоской. Исследователи доложили Заказчику о найденной уязвимости, подкрепили это PoC и рисками, которая несет данная уязвимость. Вместе с тем, Заказчик подтвердил, что ему известно о данной особенности сети, он не считает это уязвимостью и исправлять не планирует. Исследователи же со своей стороны настаивают на необходимости внесения защитный мер. Вот вам четыре варианта ответов. ➡️➡️➡️ Вопрос: при изложенных обстоятельствах, как вы думаете, кто прав в данной ситуации: Вариант 1 Исполнитель. Найденная уязвимость противоречит Best Practice, ее наличие компрометирует другие подразделения, эксплуатация может привести к утечке данных. Указание заказчика, что ему известно о данной уязвимости — клевета и нежелание платить за работу. Вариант 2 Заказчик — ему известно о данной особенности СКС, а данная сеть специально так настроена для удобства, оперативности работы и прибыли. ИБ осуществляет мониторинг всего трафика и держит его под контролем. Указание исполнителя на необходимость срочного исправления является желанием показать свою работу и получить «легкие» деньги. Вариант 3 Оба варианта являются верными с небольшими оговорками. Вариант 4 Недостаточно данных для дачи правильного ответа. В лимиты телеги они не влезают, так что вместо опроса голосуем эмодзами: — 🔥 — если правильный первый вариант, — ❤️ — второй, — 👍 — третий, — 🤔 — четвертый. Завтра дадим вам правильный ответ. ⏳

  • PURP pinned «🚨 Дарим пять журналов «Бастион» выпуск №1 Для участия: 1️⃣ Подписываемся на @purp_sec и @bastiontech 2️⃣ Жмем на «Участвую» 3️⃣ Ждем 31.07 Рассылаем только по РФ. Так что если живете в другой стране, вам самим надо найти связного которому мы ваш журнал…»

  • 3 июл.1 2977

    🚨 Дарим пять журналов «Бастион» выпуск №1 Для участия: 1️⃣ Подписываемся на @purp_sec и @bastiontech 2️⃣ Жмем на «Участвую» 3️⃣ Ждем 31.07 Рассылаем только по РФ. Так что если живете в другой стране, вам самим надо найти связного которому мы ваш журнал…

  • 3 июл.1 292157

    🚨 Дарим пять журналов «Бастион» выпуск №1 Для участия: 1️⃣ Подписываемся на @purp_sec и @bastiontech 2️⃣ Жмем на «Участвую» 3️⃣ Ждем 31.07 Рассылаем только по РФ. Так что если живете в другой стране, вам самим надо найти связного которому мы ваш журнал отправим, а он уже вам. В августе будет розыгрыш выпуска №2. Всем удачи! 🌹 Картинка сгенерирована нейросетью и не является публичной офертой. Отпуск к журналу не прилагается. Да и сам отпуск — маркетинговый миф. Все знают, что его не существует. ⭐️ Участников: 113 Призовых мест: 5 Дата розыгрыша: 12:00, 21.07.2026 MSK (завершён) Победители розыгрыша: 1. Алексей - 5i2v9q 2. Виктор Глебов - 5ia2mo 3. Богатырь - 5id0v1 4. n1Mp - 5i53p0 5. L - 5jbc96

PURP — tgindex