home.social

#иб — Public Fediverse posts

Live and recent posts from across the Fediverse tagged #иб, aggregated by home.social.

  1. Как использовать облачные AI модели внутри контура компании и не получить по шее от ИБ?

    Или пример того, что будет, если роль пакетного менеджера доверить AI. [ Перед прочтением ознакомьтесь с политикой безопасности в вашей компании ]

    habr.com/ru/articles/1078824/

    #ai #ии #agents #иб #безопасность #qa #тестирование #python #pytest #uv

  2. Как использовать облачные AI модели внутри контура компании и не получить по шее от ИБ?

    Или пример того, что будет, если роль пакетного менеджера доверить AI. [ Перед прочтением ознакомьтесь с политикой безопасности в вашей компании ]

    habr.com/ru/articles/1078824/

    #ai #ии #agents #иб #безопасность #qa #тестирование #python #pytest #uv

  3. Как использовать облачные AI модели внутри контура компании и не получить по шее от ИБ?

    Или пример того, что будет, если роль пакетного менеджера доверить AI. [ Перед прочтением ознакомьтесь с политикой безопасности в вашей компании ]

    habr.com/ru/articles/1078824/

    #ai #ии #agents #иб #безопасность #qa #тестирование #python #pytest #uv

  4. Security Week 2630: критическая уязвимость wp2shell в WordPress

    Когда речь заходит об атаках на веб-сайты под управлением CMS WordPress, чаще всего подразумеваются уязвимости в сторонних плагинах. Соответственно, и масштаб атаки ограничивается популярностью уязвимого аддона. Обнаруженная на прошлой неделе пара уязвимостей, вместе открывающих возможность для атаки wp2shell, находится в основном коде WordPress и угрожает почти всем владельцам веб-сайтов под управлением данной CMS достаточно современной версии. Конкретнее, полноценной атаке подвержены инсталляции WordPress версий 6.9.0 — 6.9.4 и 7.0.0 — 7.0.1. Официальный бюллетень был выпущен разработчиками WordPress 17 июля. В нем предлагалось обновиться на свежевыпущенные версии 6.9.5 и 7.0.2, закрывающие проблему. Сами уязвимости получили собственные идентификаторы: CVE-2026-63030 и CVE-2026-60137 . Первая представляет собой ошибку в обработчике запросов к REST API, вторая является классической SQL-инъекцией. Вместе они образуют критически опасную цепочку атаки, позволяющую полностью перехватить контроль над сервером с помощью единственного анонимного запроса.

    habr.com/ru/companies/kaspersk

    #иб #wordpress #rest_api

  5. Почему международные фреймворки ИБ «ломаются» в финтехе — и как их реально применяют в России (исследование

    Если спросить любую финтех-команду, какой стандарт безопасности они используют, ответ будет примерно одинаковый: NIST, ISO 27001, CIS Controls — у кого что ближе. Но есть нюанс. В реальности почти никто не внедряет их «как есть». Особенно в российском финтехе, где безопасность живёт на пересечении регуляторов, локализации данных и импортозамещения. Недавнее исследование Ассоциации ФинТех — редкий пример документа, который пытается честно разобрать, что происходит с международными фреймворками, когда они сталкиваются с реальной практикой . Источник: Ассоциация_Финтех_Compliance_Control_Security_resilience_Подходы

    habr.com/ru/articles/1003360/

    #ciso #уровень_зрелости #иб #инфобез #инфобезопасность #кибербезопасность

  6. Почему международные фреймворки ИБ «ломаются» в финтехе — и как их реально применяют в России (исследование

    Если спросить любую финтех-команду, какой стандарт безопасности они используют, ответ будет примерно одинаковый: NIST, ISO 27001, CIS Controls — у кого что ближе. Но есть нюанс. В реальности почти никто не внедряет их «как есть». Особенно в российском финтехе, где безопасность живёт на пересечении регуляторов, локализации данных и импортозамещения. Недавнее исследование Ассоциации ФинТех — редкий пример документа, который пытается честно разобрать, что происходит с международными фреймворками, когда они сталкиваются с реальной практикой . Источник: Ассоциация_Финтех_Compliance_Control_Security_resilience_Подходы

    habr.com/ru/articles/1003360/

    #ciso #уровень_зрелости #иб #инфобез #инфобезопасность #кибербезопасность

  7. Почему международные фреймворки ИБ «ломаются» в финтехе — и как их реально применяют в России (исследование

    Если спросить любую финтех-команду, какой стандарт безопасности они используют, ответ будет примерно одинаковый: NIST, ISO 27001, CIS Controls — у кого что ближе. Но есть нюанс. В реальности почти никто не внедряет их «как есть». Особенно в российском финтехе, где безопасность живёт на пересечении регуляторов, локализации данных и импортозамещения. Недавнее исследование Ассоциации ФинТех — редкий пример документа, который пытается честно разобрать, что происходит с международными фреймворками, когда они сталкиваются с реальной практикой . Источник: Ассоциация_Финтех_Compliance_Control_Security_resilience_Подходы

    habr.com/ru/articles/1003360/

    #ciso #уровень_зрелости #иб #инфобез #инфобезопасность #кибербезопасность

  8. Security Week 2608: вредоносные тестовые задания для программистов

    На прошлой неделе компания ReversingLabs опубликовала подробный отчет о вредоносной кампании, направленной на разработчиков ПО, занятых в индустрии криптовалют. Кампания атрибутирована группировке Lazarus, работающей из Северной Кореи и известной благодаря атакам, целью которых является кража цифровой валюты. В данном случае речь идет о весьма продуманной и хорошо спланированной операции, жертвами которой становятся программисты, ищущие работу. Привлекательные, но вполне реалистичные вакансии ведут к тестовому заданию, содержащему вредоносный код. Авторы отчета отдают должное организаторам атаки: их легенда была подготовлена с большим вниманием к деталям. Поддельная компания Veltrix Capital имела собственный веб-сайт, регулярно обновляемые аккаунты в соцсетях, а также собственный репозиторий в GitHub. «Вакансии» от имени несуществующей компании публиковались на LinkedIn и в профильных сообществах на Reddit. Некоторым потенциальным жертвам предложения рассылались лично, причем, вероятно, для этого нанимались настоящие рекрутеры-фрилансеры. Сами вакансии (как показано на скриншоте выше) выглядели максимально правдоподобно, с щедрыми, но реалистичными окладами. Во всех случаях было указано, что требуется или желателен опыт работы в финтехе.

    habr.com/ru/companies/kaspersk

    #иб #lazarus #linkedin #fake #recruiter

  9. Security Week 2508: уязвимости встроенного архиватора Windows

    В октябре 2023 года в Microsoft Windows была добавлена поддержка 11 форматов сжатия данных. Операционная система, долгое время нативно поддерживающая только архивы .zip, научилась разархивировать файлы в формате RAR, 7z и прочих. Реализовано это было с помощью библиотеки libarchive , которая распространяется с открытым исходным кодом. Исследователи из команды DEVCORE проанализировали эту относительно свежую функциональность и обнаружили пару новых уязвимостей. Первая уязвимость ( CVE-2024-26185 ), которую удалось обнаружить исследователям, относится к классу Path Traversal. Это крайне распространенная ошибка, при которой «подготовленный» архив получается сохранить не во временную директорию и не куда указал пользователь, а куда угодно. Достигается это манипуляциями с абсолютным путем к файлу в архиве, которые недостаточно хорошо фильтруются при распаковке. В результате получается то, что изображено на скриншоте: при распаковке архива RAR-файл сохраняется в произвольное место в системе, в данном случае в корневую директорию.

    habr.com/ru/companies/kaspersk

    #ИБ #windows #libarchive

  10. Устраняем уязвимости в Active Directory Windows. Часть 1

    Известно, что с 2025 года нужно переходить на отечественное ПО, но я думаю, что очень большое количество организаций ещё используют Windows. Поэтому считаю, что данная статья будет актуальна. В нашей статье основным инструментом позволяющим провести проверку безопасности AD будет PingCastle.

    habr.com/ru/companies/timeweb/

    #timeweb_статьи #pingcastle #иб #active_directory #Windows #ПО #HTML #RID #CONTINUE #SMB #SMBv1 #OU #ISE #GPO #Kerberos #DES #ID

  11. SOAR и PTaS пришел конец? Обзор SecOps прогноза Gartner 2024

    Хабр, насколько вы верите в гадания и судьбу? А может кармические циклы жизни? Попытка предугадать будущее всегда тешила и успокаивала душу человека. Так вот сфера инфобеза не стала исключением, однако, вместо карт таро и кофейной гущи специалисты каждый год собирают и анализируют изменения в технологиях, стратегиях и новшествах ИБ. Такая аналитика важна сотруднику любого ранга. Руководители могут оценить ландшафт технологий, методик и внести изменения в стратегию, стек технологий, а может и пересмотреть их полностью. Специалисты увидят для себя какие средства защиты информации будут актуальны, а направления в ИБ приоритетны. В данном материале постараемся разобраться насколько прогноз адекватен и соответствует действительности.

    habr.com/ru/companies/serversp

    #SOAR #gartner #gartner_hype_cycle #gartner_magic_quadrant #иб #secops #pentest #orchestration #automatization #siem #edr #ids/ips