• Зафиксируйте цели, допустимые действия, допустимый ущерб (ROE)
• Определить зону тестирования и уточните какие сервисы используются (EC2, S3, IAM, Lambda и т.д.)
• Включите логирование — CloudTrail, GuardDuty
• Определите публичные сервисы/ресурсы: S3-бакеты, API Gateway, EC2-инстансы
• Проверьте открытые DNS-записи (dig, nslookup, Amass)
• Проверьте на наличие избыточных прав (например, *:* в политиках)
• Поищите роли, которые можно перехватить или эскалировать
• Проверьте учетные данные в переменных среды, Lambda, EC2 UserData
• Найдите публичные бакеты
aws s3 ls s3://bucket-name --no-sign-request
• Проверьте разрешения: чтение, запись, листинг
s3:ListBucket, s3:GetObject
• Попробуйте bucket takeover через DNS или CNAME
• Проанализируйте Security Groups и NACLs: открытые порты, экспонированные сервисы
• Поищите интернал-сервисов через разрешённые VPC endpoints
• Протестируйте API на ошибки (XSS, IDOR, Injection)
• Поищите секреты в ENV, логи, исходный код
• Исследуйте другие регионы, сервисы, связанные аккаунты
• Создайте скрытые Lambda-функции или роли с автоматическим запуском.
#буст
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🔥2
Сегодня делимся вопросом от подписчика, который хочет понять, как выглядит повседневная работа в профессии этичного хакера — без прикрас и киношных эффектов.
Вот что он пишет:
«Этичный хакер — это больше про поиск уязвимостей или написание отчетов? Какой процент времени тратится на что?»
Что мы советуем:
— Веб: Burp Suite, ffuf
— Сети: Nmap, Metasploit
— AD: BloodHound, CrackMapExec
— Облака: ScoutSuite, Pacu
P.S. Если хотите задать вопрос, заполните нашу гугл-форму. Это займет 5 минут.
#междусобойчик
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4👍3
Кверти — подкаст о кибербезе без скучных лекций. Его ведут специалист по информационной безопасности и параноик-энтузиаст, который всегда ждёт подвоха.
Они обсуждают, как устроен мир цифровых угроз, на чем ловят пользователей и что на самом деле происходит за кулисами индустрии защиты.
Рекомендуемые выпуски:
Практика, сертификация BSCP, реальные вызовы и влияние на карьеру.
Немного истории появления пентеста, обсуждению личности Кевина Митника и различиям между видами пентеста.
Разница с пентестерами и AppSec, старт в баг-баунти и типичные ошибки.
#буст
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥2
Если вы ищете работу в ИБ, вакансия — это первое, что говорит о зрелости процессов в компании.
Что в статье:
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🥱2❤1🔥1😁1
Please open Telegram to view this post
VIEW IN TELEGRAM
👏2😁2🤩1
«Когда DevOps пишет секьюрность — это как если бы электрик проектировал замок от квартиры. Что-то работает, но только пока грабитель в отпуске.»
Почему DevOps может быть security-инженером:
Почему DevOps ≠ SecOps:
#междусобойчик
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2👾2❤1
#свежак
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6👍1
Вы видите, что кнопка «Удалить пользователя» доступна только администраторам, вы не авторизованы как админ, но знаете URL и параметры.
На другой странице вы нашли следующий HTML-код формы:
<form action="/deleteUser?id=5" method="POST">
Правильный ответ:
Даже если пользователь не видит кнопку, он может:
— Сформировать POST-запрос вручную (через Postman, curl, Burp),
— Создать собственную HTML-форму и отправить её.
Если сервер выполняет запрос без проверки прав доступа — это критическая ошибка авторизации.
#междусобойчик
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7🔥1
Менеджер по защите ИТ инфраструктуры — гибрид/удаленка (Москва)
Инженер по информационной безопасности (AppSec) — офис/гибрид (Москва)
DevSecOps Engineer — 300 000 — 350 000 ₽, удаленно (Москва)
DevSecOps — удаленно/гибрид (Москва)
Инженер по информационной безопасности — от 310 000 ₽, удаленно (Москва)
#свежак
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3😁1
Цели защиты (Ц, К, А, Н): указывает, какие цели обеспечиваются каждым методом:
Где пригодится шпаргалка:
— На экзаменах по ИБ (например, CompTIA, OSCP, КС1/КС2).
— При составлении методологий для оценки криптозащиты в ИС.
— Во время проведения аудита систем хранения и передачи данных.
— На практике при пентестах для выбора правильных векторов атаки на криптографию.
#буст
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥4👍3😢1
🔐 Критическое обновление от SAP
SAP выпустила срочное обновление безопасности для устранения опасной уязвимости нулевого дня — CVE-2025-31324, которая уже активно используется злоумышленниками в атаках.
📌 Обновление устраняет 15 уязвимостей, включая критические,
📌 Уязвимость затрагивает системы, используемые в финансовом секторе, производстве, госсекторе и логистике,
📌 Есть риск удаленного выполнения кода и компрометации корпоративных данных.
Что делать:
— Немедленно установить обновления, выпущенные в рамках майского Patch Day от SAP.
— Проверить свои системы на наличие следов эксплуатации.
— Обновить политики реагирования на инциденты.
❗ Задержка с установкой патча может привести к серьёзным последствиям: от утечек данных до простоев критичных бизнес-процессов.
🔗 Источник
🐸 Библиотека хакера
#свежак
SAP выпустила срочное обновление безопасности для устранения опасной уязвимости нулевого дня — CVE-2025-31324, которая уже активно используется злоумышленниками в атаках.
Что делать:
— Немедленно установить обновления, выпущенные в рамках майского Patch Day от SAP.
— Проверить свои системы на наличие следов эксплуатации.
— Обновить политики реагирования на инциденты.
❗ Задержка с установкой патча может привести к серьёзным последствиям: от утечек данных до простоев критичных бизнес-процессов.
#свежак
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4🔥3👏1
С ростом атак через API, таких как API Abuse и SQL-инъекции, стандартные защиты, включая WAF, становятся недостаточными -> требуется более комплексный подход.
Использование MFA и биометрических методов, таких как отпечатки пальцев и распознавание лиц, снижает риск несанкционированного доступа.
Предоставляйте минимально необходимые права доступа для пользователей и сервисов.
Используйте роли и атрибуты для точного контроля доступа к API.
Используйте решения, такие как Salt Security или Security Vision, для защиты от аномалий и атак.
Проводите аудит с помощью инструментов, таких как OWASP ZAP или Postman, для выявления уязвимостей.
#буст
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥1🤩1
Please open Telegram to view this post
VIEW IN TELEGRAM
😁5👍3🔥1
В пентестинге и разведке быстрое выявление открытых портов на целевом хосте — базовая задача. ChatGPT может помочь вам создать эффективный скрипт, который облегчит процесс сканирования и позволит сосредоточиться на анализе результатов.
Промпт:
Generate a basic Python script that performs a port scan on a given IP address or hostname.
The script should:
- Scan ports in a specified range (e.g., 1-1024)
- Report open ports
- Use threading or asynchronous methods for speed
- Handle exceptions gracefully
Provide commented code.
Что можно еще запросить:
#буст
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥1👏1
Мы запустили @hahacker_news — наш новый юмористический IT-канал.
Туда будем постить лучшие шутки до 19го мая, которые вы присылали на конкурс.
👉 @hahacker_news — голосование уже идёт, переходите, читайте, угарайте и оставляйте реакции
Please open Telegram to view this post
VIEW IN TELEGRAM
😁6👍1🤩1
Один из пользователей Reddit поделился своим опытом неудачного интервью на позицию SOC-аналитика:
«У меня было собеседование в крупную технологическую компании. Я очень хотел получить эту работу, что вызвало у меня сильное волнение во время интервью. Хотя я ответил на вопросы, я заикался и запинался, особенно в начале. У меня есть заикание, которое усиливается при сильном волнении. В итоге я не прошёл во второй раунд. У меня отличный опыт, но мне трудно его представить на интервью. Я просто не умею хорошо говорить. Это очень расстраивает.»
Как вы справляетесь с волнением перед интервью? Какие техники или советы помогли вам успешно пройти собеседование? Поделитесь своим опытом!
#междусобойчик
Please open Telegram to view this post
VIEW IN TELEGRAM
👾4👍2🔥1
В большинстве облачных SIEM горячие клавиши часто игнорируют, хотя они значительно ускоряют реакцию и повышают эффективность в стрессовых ситуациях.
Что реально вам сэкономит время:
j / k
— перемещение вниз/вверх по списку инцидентов или алертов без мыши.Enter
— мгновенно открыть выбранный инцидент в детальном виде, Esc
— быстро закрыть окно инцидента и вернуться к списку.Space
— отметить инцидент как прочитанный или не прочитанный, Shift + A
— быстро назначить инцидент на себя или коллегу (в зависимости от системы)./
— перейти к строке поиска фильтрации инцидентов, Ctrl + F
— поиск по содержимому открытого инцидента или журнала событий.#буст
Please open Telegram to view this post
VIEW IN TELEGRAM
😁3❤1🔥1
С 1 июня в России вступают новые правила: за утечку персональных данных — крупные штрафы, за работу с биометрией без аккредитации — уголовная ответственность. В зоне риска — все, кто собирает, хранит или обрабатывает данные клиентов.
Чтобы избежать последствий, бизнесу нужно действовать на опережение:
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3🔥1
Please open Telegram to view this post
VIEW IN TELEGRAM
💯4😁1
Самые догадливые — пишите ответ в комментах 👇
Небольшая подсказка:эта компания из России, специализируется на кибербезопасности, исследует уязвимости, проводит ежегодный международный форум.
🐸 Библиотека хакера
#междусобойчик
Небольшая подсказка:
#междусобойчик
Please open Telegram to view this post
VIEW IN TELEGRAM
👍2🔥1
#свежак
Please open Telegram to view this post
VIEW IN TELEGRAM
1👍6❤1