Пакет Безопасности
23.1K subscribers
312 photos
39 videos
26 files
946 links
Авторский канал, где всё полезное из мира IT и ИБ, а также мнение автора сквозь призму кибербеза, аккуратно сложены в Пакет Безопасности.

Вопросы – @romanpnn
Реклама – @romanpnn0 или telega.in/channels/package_security/card

Реестр: clck.ru/3FsiMj
加入频道
DevSecOps Reference Architecture.pdf
4.2 MB
Вот это я понимаю схема

Ребята из Sonatype тут решили потратить колоссальное количество времени и сил – они умудрились засунуть в одну схему по DevSecOps всё, что только можно – от классов решений и ролей до самих инструментов и их вендоров. А еще всё это обмазано бесконечным количеством стрелочек и связей.

В общем, очень сложное, но полезное и красивое. Забираем – полезно будет практически всем безопасникам.

#DevSecOps #AppSec #BaseSecurity

Твой Пакет Знаний | Кибербезопасность
🔥19👍64👏1
Даёшь больше выступлений и инфопартнёрств

Чувствую, что воскресенье скоро станет не днем дайджестов, а днем анонсов. В общем, информации будет много, до конца дойдут не все, но я в вас верю:

Во-первых, на днях будем болтать с двумя крутыми безопасниками (сдаю первого и второго) про Архитекторов Безопасности на подкасте от SafeCode. Само собой, ссылкой поделюсь сразу же, как только выложим это добро в сеть.

Во-вторых, меня тут пригласили поучаствовать в дискуссии на конференции SecurityTech 2024 (24 октября), а кто я такой, чтобы отказываться. Ну и, само собой, наш с вами канал стал инфопартнером этого мероприятия ☝️

Во-третьих, 14 ноября (да, не скоро, но я еще напомню) буду рассказывать что-то интересно на конференции CIRF (Corporate Incident Response and Forensics) от МКО Системы. Обещают, что будет много неформального общения и крутой атмосферы. И да, тут мы тоже инфопартнёры ☝️

В-четвертых (казалось бы, ну хватит, да?), наш канал попал в топ лучших авторских каналов про информационную безопасность, уступив только глыбе индустрии. Горжусь.

Вот теперь всё, всем плодотворной грядущей недели 💪

Твой Пакет Безопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
👍22❤‍🔥54🔥2🥰1
Forwarded from Пакет IT-Мемов
😁78👍5😭4🔥31🌭1🤝1
Ода уважения

Уже предвижу интересные комментарии у этого поста, но я давно хотел излить эту мысль в текст, поэтому пристегнитесь, будет сладко, противоречиво и искренне. Чтобы не томить – речь пойдет о Яндексе, его важности и моём отношении к нему.

В первую очередь, хочется выразить этим ребятам уважение за то, сколько они пережили турбулентностей за последние годы – начиная с утечек данных и кода, заканчивая разделениями и микроскандалами.

И несмотря на это, они остаются лучшим бигтехом нашей страны практически во всех рейтингах. У них все еще одни из самых стабильных сервисов, они покрывают (и делают при этом легче) уже практически все бытовые сферы нашей жизни – от такси и доставки до умного дома и продуктов (да, не без самокатов), они все еще продолжают расти, развиваться и подстраиваться под этот сложный мир и обстоятельства. Да они даже ребрендинги успевают делать.

Смогли бы мы жить в мире без такой компании, как Яндекс? Да смогли бы конечно, но такой ли лёгкой и удобной была бы эта жизнь?

Лично от себя хотел бы сказать спасибо за одни из лучших ИБшных оффлайновых мероприятий, как закрытых, так и публичных, которые завлекают в мир кибербеза всё больше людей, а тех, кто уже тут – раскрепощают и радуют. Круто, что кибербез у нас двигают вперед не только профильные компании, но и те, кто строит его сугубо для себя и своих продуктов.

И да, все любят хейтить, ругать и осуждать – это удобно, да не нужно напрягаться, чтобы найти для этого повод – так уж устроен наш мозг. Каким бы не был негатив – его еще и всегда поддержит кто-то из толпы, а нам ведь важна социальная валидация. Но иногда стоит и похвалить, особенно если кто-то этого заслуживает.

И нет, это не "продано", это правда моё мнение относительно этой компании и того вклада, который я вижу и ощущаю. И нет, в Яндекс я не перехожу, как и не еду за новым бентли 🥸

Мем не нашел, поэтому ловите гифку, которая сегодня буквально везде 👇
(ваши гештальт-мемы принимаются в комментариях)

Твой Пакет Безопасности
23👍8🐳5👎3🤔3💯3🙈3❤‍🔥2🔥2🗿2🥴1
А вот об этом-то я не упомянул в воскресенье (просчитался, но где) – завтра буду в прямом эфире прожаривать резюме ИБшников, поэтому, если будет время, забегайте на огонёк 🔥

Ну а если вы хотите, чтобы прошлись и по вашему резюме, то в посте по ссылке написано, как и куда его прислать. На сегодня всё – да, даже без душных и длинных постов. Всем мир.

P.S. Да, я забыл про отложенный пост 🤦‍♂️

Твой Пакет Безопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥11🫡3👨‍💻21👍1
Браузеры, расширяемся

Я уже не раз вам советовал воспользоваться различными расширениями для браузера – то для зачистки цифрового следа, то для подмены почты, то для несложного OSINTа. Но знаете ли вы о том, что такие расширения, как и приложения для вашего смартфона, могут быть вредоносными (скажите "нет")? А они могут.

Чаще всего такие плагины/расширения клонируют какие-то реальные сервисы – блокировщики рекламы, VPN-сервисы, ChatGPT и т.д. Более того, они даже могут выполнять стандартные функции своих оригиналов. Но под капотом у них может скрываться что-то очень неприятное.

Обычно таким расширениям доступно только то, что происходит в самом браузере, но даже если они не смогут выбраться за его пределы, то и внутри есть очень много всего полезного, чем можно поживиться. Начиная от того, что вы вводите (считывание паролей, подмена ссылок) и видите (ваши личные кабинеты в банках, персональные данные) в самом браузере, заканчивая его остальными расширениями – для криптокошельков или парольных хранилок.

Казалось бы, основным и первым советом на эту тему должно быть что-то в стиле "скачивайте расширения только из официальных магазинов самих браузеров – Chrome, Mozilla, Opera и т.д.". Но, к сожалению, это не всегда может вас защитить, так как, во-первых, вы можете попасть на фишинговый двойник такого официального магазина, и, во-вторых, даже в настоящих магазинах могут быть вредоносные расширения, так как проверки от Google, Opera и прочих – не панацея.

Поэтому я бы советовал следующее:
- Следим за тем, откуда мы скачиваем расширения. Не переходим в магазины по левым ссылкам, делаем это только из меню браузера
- В магазине смотрим на то, кто разработчик расширения, какие у него отзывы, какой у него рейтинг и как часто оно обновляется (это влияет на то, как быстро они будут чинить уязвимости в случае их появления)
- Следим за тем, какие разрешения и доступы запрашивают наши плагины/расширения
- Скачиваем только самые необходимые расширения
- Не забываем про антивирус на вашем устройстве – он сможет вам помочь, если заметит что-то аномальное

#Кибергигиена

Твой Пакет Безопасности
👍3575🔥1
А вот и тот самый подкаст 👇
Please open Telegram to view this post
VIEW IN TELEGRAM
🍓611
#подкаст

Новый выпуск подкаста [SafeCode Live] — про архитекторов безопасности 

Что строят архитекторы безопасности, кроме серьезного лица? Какой строительный вуз нужно закончить, чтобы стать таким архитектором? Как собрать свою бригаду безопасников?

Также выясним, чем отличается работа архитекторов ИБ в разных компаниях. Для этого мы пригласили специалистов этой сферы. Они поделятся забавными случаями из опыта — расскажут, когда архитекторы могут спасти ситуацию.

Гости выпуска:

Владимир Поглазов — инженер информационной безопасности, Rakuten Mobile. Живет и работает в Японии, руководит секцией оценки безопасности.
Роман Панин — руководитель направления архитектуры ИБ, МТС. Автор Telegram-канала Пакет Безопасности, ментор и ваш дружелюбный безопасник.

Ведущий — Алексей Федулаев. Руководитель направления Cloud Native Security, MTC Web Secvices, Автор канала Ever Secure в YouTube и Telegram.

Выпуск уже на YouTube.
🔥23👍73👎1
Кто старое помянет

Бывают ситуации (звучит как начало рекламы, но нет), когда нам нужно восстановить удаленные или утерянные файлы. Иногда к таким ситуациям приводит заражение устройства вредоносным ПО, иногда системные сбои, иногда кривоватые руки (у меня было и первое, и последнее). Так вот, вопреки законам мироздания, в мире технологий иногда возможно восстановить то, что было удалено даже из корзины.

Ну а пост этот я решил посвятить списку того, с помощью чего можно попробовать восстановить удаленные файлы, если у вас вдруг возникла такая задача. Так что читаем, сохраняем – пригодится.

1. TestDisk – мой личный фаворит, так как его не нужно устанавливать (а это увеличивает шансы на восстановление утерянного из-за нюансов работы памяти)

2. Recuva – эта штука от создателей CCleaner

3. Puran File Recovery – тоже не нужно устанавливать, есть поддержка большого количества форматов файлов

4. Glary Undelete – этот герой умеет работать с архивами и зашифрованными файлами

#Полезное

Твой Пакет Безопасности
7👍3718🔥4🙏2🤔1
Лучше сядьте

Вот этот момент и настал – воскресный дайджест (как же давно я их не писал)! Без лишних предисловий, сразу к делу, а точнее к тому, что же интересного было на этой неделе в канале (и немного про будущее) 👇

⚡️ Актуальный кибермем на тему анонимности Телеграм – ссылка

⚡️ Авторское мнение про Яндекс, его важность и умение принимать свои поражения (всё еще жду ваших мемов в комментариях) – ссылка

⚡️ Пара слов и советов про безопасность расширений/плагинов в браузерах – ссылка

⚡️ Обещанная запись подкаста на тему безопасной архитектуры (постарались сделать его максимально не душным) – ссылка

⚡️ Мне пригодилось, поэтому может и вам будет полезно (судя по репостам и АЖ 7 ПЛАТНЫМ ЗВЕЗДАМ, так и есть) восстановить утерянные файлы – ссылка

Еще из новостей – наш канал стал медиа-партнером ежегодной конференции Код ИБ, чему лично я только рад. А еще на следующей неделе нас ждёт очень много кибербезопасных мероприятий, так что не пропустите чего-то важного – ссылка 🥔

Твой Пакет Безопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
👍1710😁52🔥2
Forwarded from Пакет IT-Мемов
🤣80👍17👾74🦄4🔥3😁3😭2🙈2
К настоящей анонимности готовы?

Тут появился конкурс с номинацией (внимание!) на "Лучший анонимный телеграм-канал подмосковья". Казалось бы, интересный конкурс, вот только есть один нюанс – для того, чтобы подать заявку на эту номинацию, нужно указать свою фамилию, имя, дату рождения, телефон, почту, дать ссылку на канал и даже рассказать о нём в подробностях. В общем, полнейшая анонимность.

Не знаю, связано ли это с новой активностью РКН по реестру телеграм-каналов, но выглядит очень забавно. Ну а на этом у меня всё. Всем мир.

Твой Пакет Безопасности
🤣61👍62🔥2🐳2😭1
Вот вам и удобство

Как-то мы с вами уже говорили про сервисы для единого входа в свои аккаунты на различных сайтах (и мобильных приложениях) без логинов и паролей. Например, всякие Т-ID, Яндекс-ID, МТС-ID или VK-ID. Подробнее о том, как это работает, рассказывал в этом посте – ссылка. Так вот, мне тут рассказали (и даже показали) о новой мошеннической схеме, в которой замешан один из этих сервисов единого входа.

Погнали по-порядку. Сначала жертве поступает звонок от службы поддержки МТС с настоятельным предложением по:
обновлению микропрограммы на сим-карте для того, чтобы она могла работать с новым оборудованием МТС, т.к. старое больше не обновляется и приходит в упадок. А для этого нужно обновить приложение "Мой МТС", так как в текущей версии невозможно запустить процесс обновления.

Дальше оператор предлагает поставить новую версию приложения напрямую через файл, так как в Google Play это приложение уже не обновляется. После этого заботливые псевдосотрудники присылают apk-файл нового приложения через чат в Телеграм (под видом бота поддержки). Жертва скачивает и устанавливает себе мобильное приложение, которое выглядит как оригинальное, но называется "Мой_МТС" (официальное называется "Мой МТС" без подчеркивания), после чего приложением запрашиваются дополнительные права доступа к системным функциям устройства, которые ему предоставляются.

А вот тут внимание. В какой-то момент у жертвы закрались сомнения, но они были развеяны при помощи моментально полученного СМС от того самого МТС ID, код из которого злоумышленник даже продиктовал нашему герою (ведь на смартфоне уже стояло их приложение). Уловили нюанс? Название ID-сервиса просто совпадает с названием места, в которое нужно войти пользователю, но это не означает, что код пришел именно от него. Ну а тут всё совпало – сообщение пришло от МТС, на проводе тоже сотрудник службы поддержки МТС, обновляем приложение Мой МТС.

Ну а дальше мяч был уже на стороне злоумышленников, которые еще и убедили жертву подождать несколько часов, пока будет происходить обновление микропрограмм и не трогать смартфон. Этого времени с запасом хватило на то, чтобы настроить переадрессацию вызовов, проверить и вычистить банковские счета, и даже убедить безопасников банка в том, что всё в порядке. И да, эта история реальна и произошла не так давно. Если вы думаете, что всё это выглядит нелепо, очень очевидно, и вы бы на такое никогда не повелись, то не забывайте о том, что в этом уравнении вы не учитываете эмоции, разный опыт и контекст, который может случайно совпасть (это как раз тот случай). И да, ключик можно подобрать от любого замка, поверьте.

В этом случае последствий действительно можно было бы избежать, банально позвонив в колл-центр оператора связи, чтобы убедиться в том, что это развод. И да, возвращаясь к теме ID-сервисов – такую схему можно провернуть с любым сервисом единого входа, если подстроить под это ситуацию, так что будьте осторожнее и предупредите всех, кого нужно. Всем мир.

Твой Пакет Безопасности
👍40🔥7🤯7🤣31🤝1
Стать сотрудником Яндекса быстрее и проще, чем кажется. Участвуйте в Фаст Треке и получите офер за два дня.

Ближайшие Fast Track мероприятия:

• 26-27 октября — для инженеров по безопасности (Инженеры AppSec, InfraSec, инженеры и аналитики SOC).

Зарегистрироваться
🔥126👍4👎4🗿3🥴1
СНИЛС

До сих пор для большинства граждан нашей страны это просто какой-то очередной заламинированный документ, у которого есть уникальный номер, и который лучше не терять. Некоторые догадываются и помнят, что эта штука как-то связана с пенсией и страхованием. Лично я свой СНИЛС получил давным-давно, а произошло это максимально случайно. Ну а сегодня мы поговорим о том, что будет, если злоумышленники получат от вас номер этого странного документа.

Так уж вышло, что данные СНИЛСа не публичные, а это значит, что некоторые организации их используют как дополнительный фактор подтверждения вашей личности. Например, так делают Госуслуги. Именно для получения доступа к ним чаще всего злоумышленники и пытаются выманить у вас номер этого документа, а затем начинается свистопляска с выманиваем одноразового кода из СМС (да, номер СНИЛС – всего лишь один из факторов).

Но, как вы могли заметить, скамеры не всегда пытаются выведать у вас этот номер, так как его все-таки можно найти, если порыться в утечках из банков, медицинских учреждений или компаний, где вы когда-то работали (да, этот номер есть у вашего работодателя).

Что же делать, если вы назвали номер своего СНИЛС кому-то плохому? Ничего, потому что без дополнительного фактора он в ваши аккаунты не зайдет, микрозайм не возьмет и ничего плохого скорее всего сделать не сможет. Ну а если вы ему и одноразовый код из СМС назвали, то скорее всего ваши Госуслуги уже пали. Да, тут уже не всё так радужно, но что делать в этом случае мы уже обсуждали в этом посте, так что не теряйте.

Ну вот и всё – мы так и не поняли, что такое СНИЛС, но хоть разобрались, что не стоит никому говорить его номер. Так и живем.

#Кибергигиена

Твой Пакет Безопасности
🤣22🤔207👍6🫡3🦄2🔥1
Вторую неделю подряд не нарушаем главную традицию канала, поэтому, без лишних слов, сразу к делу 👇

⚡️ Что? Правильно, кибермем – ссылка

⚡️ Лучший конкурс на анонимность в галактике – ссылка

⚡️ Что там нового придумали телефонные мошенники – ссылка

⚡️ Самый важный документ в вашей жизни – ссылка

А еще на этой неделе я впервые побывал на таком мероприятии как пресс-ланч. Я почти ничего не понял, но было вкусно, ново и интересно. Так вот, эти же ребята 31-го октября организовывают конференцию Айдентити Конф, инфопартнером которой стал наш с вами канал ☝️

С кем-попало мы не партнеримся (а судя по пресс-ланчу, все точно должно быть годно), поэтому советую заглянуть и послушать умных ребят из индустрии и пообщаться с коллегами по цеху. Тем более, что для вас это скорее всего будет бесплатно. Ну и я тоже постараюсь заглянуть на огонёк.

Твой Пакет Безопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
15👍11🔥6🤣1
Forwarded from Пакет IT-Мемов
🤣102💯13🫡74👍4👎1🔥1😭1
Да ну хватит уже

В общем, я понимаю, что вам наверное уже надоели эти разборы схем социальной инженерии и СКАМа в последнее время, но я ничего не могу с этим сделать – они никак от меня не отстанут. Ну а я не отстану от вас, не одному же мне мучаться. Да, текста там внизу много, но я в вас верю.

Так вот, за последнюю неделю у меня дважды пытались угнать доступ к аккаунту на Госуслугах 👇

Схема номер 1 – базовая. Звонит сотрудник почты и говорит о том, что на ваше имя пришло письмо и его нужно направить либо курьером к вам домой, либо в ближайшее отделение Почты России. Я сразу немного поднапрягся (мне кажется, что я их уже по голосам отличаю) и сказал, отправлять по адресу ближайшего отделения почты. Такой легкий ответ сотрудника не устроил, и он решил уточнить – а не интересно ли мне, от кого это письмо, на что получил отрицательный ответ.

Позже он все-таки сказал, что письмо важное и из налоговой, но в любом случае ему нужно подтверждение от меня (через Госуслуги), что письмо надо отправить именно в отделение. После этого мне приходит СМС от "gosuslugi" с текстом "Код восстановления доступа к учётной записи: ХХХХ", а вежливый сотрудник просит ему его назвать. В общем, классика. Дальше мы еще минут 10 мило поболтали, пока я называл неверные коды, но потом сотрудник начал сильно нервничать и разговор закончился.

Нужно понимать, что мне в этом случае было достаточно легко распознать что-то неладное, но если бы я в это время действительно что-то ждал от налоговой и куда-то торопился, то ситуация бы сильно усложнилась.

Схема номер 2 – поинтереснее. Где-то спустя день после того, как я написал тот пост про ID-сервисы, мне позвонили из якобы того же красного оператора связи и попытались провернуть такую же историю с подтверждением через тот же МТС-ID. Угнать у меня кстати пытались опять Госуслуги, а не доступ к телефону, но тем не менее. Легенда состояла в том, что у меня заканчивается договор с МТС и его надо либо продлить, либо расторгнуть. Тут сотрудник был уже более настойчивый, и на мою фразу "пожалуй я сейчас положу трубку и перезвоню в колл-центр МТС" он сразу ответил, что не получится, так как сразу после этого звонка мой номер заблокируется, я потеряю к нему доступ, интернет отключится, рука отвалится, позвонить тоже будет невозможно. Вот это я понимаю рычаг.

Собственно, после такого странного заявления я понял, что дальше будет что-то интересное, поэтому согласился переподписать договор. Дальше сотрудник меня расслаблял различными выгодными тарифами, которые я могу подключить после продления договора. А потом что? Правильно – СМС от "gosuslugi" с текстом "Код восстановления доступа к учётной записи: ХХХХ". Но тут меня попросили назвать не код, а "номер заявления", который должен был прийти мне в сообщении. На мой вопрос о том, почему там написано "код восстановления", мне ответили, что это просто шаблон такой универсальный, ничего страшного.

Дальше началась моя любимая фаза – называние неверных кодов из СМС. И тут, в какой-то момент мне приходит СМС от МТС_ID с одноразовым кодом входа (да, прямо как в том посте). Так сотрудник пытался доказать мне, что работает в МТС и даже говорил, что код из этой СМС ему не нужен (все верно, он же не от Госуслуг). В общем, мы также поболтали еще минут 10 и потом разошлись по своим делам.

Итого, что мы имеем – несмотря на то, что легенды были абсолютно разные, в обоих случаях был один и тот же финальный аккорд – передача кода восстановления доступа к аккаунту на Госуслугах. Прошу вас, как только вам приходит такая СМС, сразу же кладите трубку, с кем бы вы не разговаривали – с врачом, сотрудником почты, да хоть с мороженщиком. И никому не говорите этот код, потом просто замучаетесь бегать, восстанавливать этот доступ и разбираться, где вас кинули. Всё, я выговорился, я доволен. Ну а вы, как и всегда, можете поделиться этим постом с родными и близкими, чтобы они знали, какие сказки нынче в моде.

Так что, надоели вам эти посты про мошеннические схемы или не надоели?
🦄 – надоели
❤️ – не надоели

Твой Пакет Безопасности
Please open Telegram to view this post
VIEW IN TELEGRAM
5155👍25🔥6🦄6
Вот и настал этот момент

Если коротко, то меня и мою статью опубликовали в Forbes (не благодарите), если чуть поподробнее, то приятного прочтения 👇

Ну а теперь поехали. Почти год назад я подводил итоги того, что у меня получилось сделать, а что – нет. И среди неудач там был пункт, связанный с Форбсом. Так вот, у меня это получилось – написать материал в одно из самых авторитетных и известных изданий в мире.

Да, само собой, это не «30 за 30» и не тот самый формат интервью, но для меня и это было вызовом. Сделать это самостоятельно на том уровне, на котором нахожусь сейчас я, было бы предельно сложно, поэтому отдельную благодарность хочется выразить всем тем, кто направлял, помогал поддерживал (не без ваших молитв, @popsa_lizaa и @iw_valery).

И нет, я не делал это для социальной валидации (мне хватает других активностей в жизни), я делал это в первую очередь для себя. Ну а вот тут можно почитать и саму статью – ссылка

Вышло кстати недурно, как по мне, особенно концовка.
Please open Telegram to view this post
VIEW IN TELEGRAM
9🔥4714🎉11👍8🤩3😍1🤓1🗿1