#иб — Public Fediverse posts
Live and recent posts from across the Fediverse tagged #иб, aggregated by home.social.
-
Как использовать облачные AI модели внутри контура компании и не получить по шее от ИБ?
Или пример того, что будет, если роль пакетного менеджера доверить AI. [ Перед прочтением ознакомьтесь с политикой безопасности в вашей компании ]
https://habr.com/ru/articles/1078824/
#ai #ии #agents #иб #безопасность #qa #тестирование #python #pytest #uv
-
Как использовать облачные AI модели внутри контура компании и не получить по шее от ИБ?
Или пример того, что будет, если роль пакетного менеджера доверить AI. [ Перед прочтением ознакомьтесь с политикой безопасности в вашей компании ]
https://habr.com/ru/articles/1078824/
#ai #ии #agents #иб #безопасность #qa #тестирование #python #pytest #uv
-
Как использовать облачные AI модели внутри контура компании и не получить по шее от ИБ?
Или пример того, что будет, если роль пакетного менеджера доверить AI. [ Перед прочтением ознакомьтесь с политикой безопасности в вашей компании ]
https://habr.com/ru/articles/1078824/
#ai #ии #agents #иб #безопасность #qa #тестирование #python #pytest #uv
-
Security Week 2630: критическая уязвимость wp2shell в WordPress
Когда речь заходит об атаках на веб-сайты под управлением CMS WordPress, чаще всего подразумеваются уязвимости в сторонних плагинах. Соответственно, и масштаб атаки ограничивается популярностью уязвимого аддона. Обнаруженная на прошлой неделе пара уязвимостей, вместе открывающих возможность для атаки wp2shell, находится в основном коде WordPress и угрожает почти всем владельцам веб-сайтов под управлением данной CMS достаточно современной версии. Конкретнее, полноценной атаке подвержены инсталляции WordPress версий 6.9.0 — 6.9.4 и 7.0.0 — 7.0.1. Официальный бюллетень был выпущен разработчиками WordPress 17 июля. В нем предлагалось обновиться на свежевыпущенные версии 6.9.5 и 7.0.2, закрывающие проблему. Сами уязвимости получили собственные идентификаторы: CVE-2026-63030 и CVE-2026-60137 . Первая представляет собой ошибку в обработчике запросов к REST API, вторая является классической SQL-инъекцией. Вместе они образуют критически опасную цепочку атаки, позволяющую полностью перехватить контроль над сервером с помощью единственного анонимного запроса.
-
Почему международные фреймворки ИБ «ломаются» в финтехе — и как их реально применяют в России (исследование
Если спросить любую финтех-команду, какой стандарт безопасности они используют, ответ будет примерно одинаковый: NIST, ISO 27001, CIS Controls — у кого что ближе. Но есть нюанс. В реальности почти никто не внедряет их «как есть». Особенно в российском финтехе, где безопасность живёт на пересечении регуляторов, локализации данных и импортозамещения. Недавнее исследование Ассоциации ФинТех — редкий пример документа, который пытается честно разобрать, что происходит с международными фреймворками, когда они сталкиваются с реальной практикой . Источник: Ассоциация_Финтех_Compliance_Control_Security_resilience_Подходы
https://habr.com/ru/articles/1003360/
#ciso #уровень_зрелости #иб #инфобез #инфобезопасность #кибербезопасность
-
Почему международные фреймворки ИБ «ломаются» в финтехе — и как их реально применяют в России (исследование
Если спросить любую финтех-команду, какой стандарт безопасности они используют, ответ будет примерно одинаковый: NIST, ISO 27001, CIS Controls — у кого что ближе. Но есть нюанс. В реальности почти никто не внедряет их «как есть». Особенно в российском финтехе, где безопасность живёт на пересечении регуляторов, локализации данных и импортозамещения. Недавнее исследование Ассоциации ФинТех — редкий пример документа, который пытается честно разобрать, что происходит с международными фреймворками, когда они сталкиваются с реальной практикой . Источник: Ассоциация_Финтех_Compliance_Control_Security_resilience_Подходы
https://habr.com/ru/articles/1003360/
#ciso #уровень_зрелости #иб #инфобез #инфобезопасность #кибербезопасность
-
Почему международные фреймворки ИБ «ломаются» в финтехе — и как их реально применяют в России (исследование
Если спросить любую финтех-команду, какой стандарт безопасности они используют, ответ будет примерно одинаковый: NIST, ISO 27001, CIS Controls — у кого что ближе. Но есть нюанс. В реальности почти никто не внедряет их «как есть». Особенно в российском финтехе, где безопасность живёт на пересечении регуляторов, локализации данных и импортозамещения. Недавнее исследование Ассоциации ФинТех — редкий пример документа, который пытается честно разобрать, что происходит с международными фреймворками, когда они сталкиваются с реальной практикой . Источник: Ассоциация_Финтех_Compliance_Control_Security_resilience_Подходы
https://habr.com/ru/articles/1003360/
#ciso #уровень_зрелости #иб #инфобез #инфобезопасность #кибербезопасность
-
Security Week 2608: вредоносные тестовые задания для программистов
На прошлой неделе компания ReversingLabs опубликовала подробный отчет о вредоносной кампании, направленной на разработчиков ПО, занятых в индустрии криптовалют. Кампания атрибутирована группировке Lazarus, работающей из Северной Кореи и известной благодаря атакам, целью которых является кража цифровой валюты. В данном случае речь идет о весьма продуманной и хорошо спланированной операции, жертвами которой становятся программисты, ищущие работу. Привлекательные, но вполне реалистичные вакансии ведут к тестовому заданию, содержащему вредоносный код. Авторы отчета отдают должное организаторам атаки: их легенда была подготовлена с большим вниманием к деталям. Поддельная компания Veltrix Capital имела собственный веб-сайт, регулярно обновляемые аккаунты в соцсетях, а также собственный репозиторий в GitHub. «Вакансии» от имени несуществующей компании публиковались на LinkedIn и в профильных сообществах на Reddit. Некоторым потенциальным жертвам предложения рассылались лично, причем, вероятно, для этого нанимались настоящие рекрутеры-фрилансеры. Сами вакансии (как показано на скриншоте выше) выглядели максимально правдоподобно, с щедрыми, но реалистичными окладами. Во всех случаях было указано, что требуется или желателен опыт работы в финтехе.
-
Security Week 2508: уязвимости встроенного архиватора Windows
В октябре 2023 года в Microsoft Windows была добавлена поддержка 11 форматов сжатия данных. Операционная система, долгое время нативно поддерживающая только архивы .zip, научилась разархивировать файлы в формате RAR, 7z и прочих. Реализовано это было с помощью библиотеки libarchive , которая распространяется с открытым исходным кодом. Исследователи из команды DEVCORE проанализировали эту относительно свежую функциональность и обнаружили пару новых уязвимостей. Первая уязвимость ( CVE-2024-26185 ), которую удалось обнаружить исследователям, относится к классу Path Traversal. Это крайне распространенная ошибка, при которой «подготовленный» архив получается сохранить не во временную директорию и не куда указал пользователь, а куда угодно. Достигается это манипуляциями с абсолютным путем к файлу в архиве, которые недостаточно хорошо фильтруются при распаковке. В результате получается то, что изображено на скриншоте: при распаковке архива RAR-файл сохраняется в произвольное место в системе, в данном случае в корневую директорию.
-
Устраняем уязвимости в Active Directory Windows. Часть 1
Известно, что с 2025 года нужно переходить на отечественное ПО, но я думаю, что очень большое количество организаций ещё используют Windows. Поэтому считаю, что данная статья будет актуальна. В нашей статье основным инструментом позволяющим провести проверку безопасности AD будет PingCastle.
https://habr.com/ru/companies/timeweb/articles/827662/
#timeweb_статьи #pingcastle #иб #active_directory #Windows #ПО #HTML #RID #CONTINUE #SMB #SMBv1 #OU #ISE #GPO #Kerberos #DES #ID
-
SOAR и PTaS пришел конец? Обзор SecOps прогноза Gartner 2024
Хабр, насколько вы верите в гадания и судьбу? А может кармические циклы жизни? Попытка предугадать будущее всегда тешила и успокаивала душу человека. Так вот сфера инфобеза не стала исключением, однако, вместо карт таро и кофейной гущи специалисты каждый год собирают и анализируют изменения в технологиях, стратегиях и новшествах ИБ. Такая аналитика важна сотруднику любого ранга. Руководители могут оценить ландшафт технологий, методик и внести изменения в стратегию, стек технологий, а может и пересмотреть их полностью. Специалисты увидят для себя какие средства защиты информации будут актуальны, а направления в ИБ приоритетны. В данном материале постараемся разобраться насколько прогноз адекватен и соответствует действительности.
https://habr.com/ru/companies/serverspace/articles/835338/
#SOAR #gartner #gartner_hype_cycle #gartner_magic_quadrant #иб #secops #pentest #orchestration #automatization #siem #edr #ids/ips