TGViewer
Channel Public Channel
AlexRedSec

AlexRedSec

@alexredsec

Новости, исследования и размышления на тему кибербезопасности от Александра Редчица – эксперта в области ИБ, автора практических курсов.
➡️ https://x.com/ArchieScorp
➡️ https://linkedin.com/in/aredchits

Поддержать канал - https://t.me/boost/alexredsec
Subscribers
4.01K
Photos
577
Videos
12
Links
459
Recent Posts 11 shown
Post #849 759
Самые переоцененные и вызывающие наименьшее доверие концепции и заявления в ИБ👎

Тут в исследовании SCF Council участников попросили назвать самые оверхайпнутые концепции и технологии, а также маркетинговый буллшит – пожалуй, самая интересная статистика во всем документе😅
Среди самых переоцененных концепций/технологий есть два явных "лидера": использование генеративного ИИ для SecOps и "Zero Trust как готовый продукт": и если первый "лидер", по моему мнению, скорее пал жертвой больших ожиданий и невысокой эффективностью/боязнью полагаться на решения ИИ, то второй "лидер" заслужил свое место некомпетентностью ИБ-маркетинга🤷
Также в топе оверхайпа:
➡️Блокчейн для нужд ИБ и киберстрахование как замена мерам защиты.
➡️Прогнозы сроков возникновения угроз со стороны квантовых вычислений (наступление "дня Q").
➡️Рассмотрение ISO27001 или SOC 2 в качестве гарантированного доказательства уровня ИБ.
➡️Внедрение стека решений от одного вендора.
➡️Использование оценок и рейтингов для расчета уровня зрелости ИБ.
➡️Эффективность тренингов по повышению осведомленности.

Если посмотреть на топ маркетингового буллшита, то здесь всё стабильно:
➡️Маркировка продуктов "На базе/С использованием ИИ-технологий".
➡️Маркетинг "Next-Gen" или "революционных" решений.
➡️Заявления о "невзламываемости" или соответствия самым высоким стандартам надежности (сравнение с военным уровнем стандартов, military-grade).
➡️Сертификация как гарантия компетентности и заверение в том, что комплаинс равен безопасности.
➡️Повсеместное использование термина "Zero Trust".
➡️Маркетинг, основанный на страхе перед взломом и утечками, + запугивание "квантовым апокалипсисом".

#scf #grc #zerotrust #marketing #ai #buzzword #compliance
  • 👍 8
  • 🔥 5
Post #848 804
Кибервойна Scam With Your Friends Телефонное мошенничество стало настолько распространённой проблемой, что про него сделали целую кооп-игру. Играть, разумеется, нужно не за хороших парней, а за плохих — сотрудников мошеннического колл-центра в Индии. Ваша команда работает…
А в Steam сейчас ещё идёт распродажа игр, где можно примерить на себя роль хакера или программиста.
Некоторые игры подойдут в качестве инструментов геймификации в процессе повышения осведомленности. Несколько лет назад я делал подборку таких игр, но сейчас появилось много новых, правда, часто жестко навайбкоденных😅
Из нового советую обратить внимание на HackHub - Ultimate Hacker Simulator, а из классики – ThreatGEN: Red vs. Blue👍

#game #gamification #awareness
  • 👍 8
  • 😁 2
Post #846 882
В интересное время живем: с одной стороны, классические инсайдерские угрозы от сотрудников никуда не делись и только усложняются благодаря развитию технологий, а с другой – на горизонте появилась новая категория нарушителей в виде ИИ-агентов, лишенных "недостатков" человеческих инсайдеров.

К чему это я? Тут вот агентство CISA разродилось обновленной редакцией руководства по противодействию инсайдерским угрозам, где в том числе описало новые риски, связанные с использованием ИИ: мало того, что злоумышленникам стало проще обманывать и манипулировать сотрудниками с помощью дипфейков и "грамотного" фишинга, так еще и сами сотрудники стали сливать чувствительные данные в дипсики и gpt-подобные чаты😭
А тут еще инсайдеры стали отравлять данные и искажать настройки моделей в ИИ-системах работодателя...
В общем, терпения работодателям, а CISO/CSO – времени на чтение гайда от CISA и ресурсов для построения эффективной программы противодействия инсайдерским угрозам.

Хотя, в скором времени скорее всего угрозами от сотрудников-инсайдеров мы пренебрежем, так как появилась более совершенная версия, которую мы сами и взращиваем – ИИ-агенты🫂
Почитать про инсайдерские угрозы от ИИ-агентов можно в публикации Мэтта Адамса "Actions Speak Louder Than Tokens", где он также презентовал модель угроз ИИ-инсайдеров: всего описано 27 угроз, сгруппированным в 6 категорий, соответствующих архетипам классических инсайдеров.
Учитывая, что в скором времени на каждого сотрудника в среднем будет приходиться по 82 ИИ-агента, а эти агенты, в отличие от людей, работают на машинных скоростях, не делают перерывов на обед и не имеют психологического состояния, за которым можно было бы следить, программу противодействия инсайдерским угрозам уже пора натягивать и на ИИ-агентов...
Кстати, в статье Мэтта Адамса есть рекомендации по мониторингу и выявлению инсайдерской деятельности ИИ-агентов, а также меры митигации.

#insider #ai #cisa #guide #threat #model #framework #agent
  • 👍 5
Post #843 858
В конце августа агентство CISA выпустило аналитический отчет об угрозах, связанных с эксплуатацией уязвимостей, за 2024-2025 (финансовые) годы.
Даже без учета "национальных особенностей" много интересной статистики, а главный вывод можно сформулировать так:
Причина подавляющего количества инцидентов не сложные APT-атаки, а эксплуатация уязвимостей в доступных из сети Интернет активах. Сами уязвимости "спровоцированы" давно известными дефектами (CWE) в коде, которые систематически попадает в ежегодные топы самых опасных (инъекции, межсатовый скриптинг, недостаточная проверка ввода и т.п.).


В целом, отчёт однозначно стоит посмотреть: дублировать цифры не буду, а лишь подсвечу ключевые рекомендации, которые CISA транслирует в адрес организаций, закупающих программное обеспечение.
Чтобы оценить безопасность приобретаемого ПО, организациям предлагается задавать следующие вопросы вендорам:
➡️Прост ли процесс установки патчей безопасности и включены ли по умолчанию автоматические обновления?
➡️Предоставляется ли технология единого входа (SSO) бесплатно в базовом пакете поставки?
➡️Настроена ли по умолчанию многофакторная аутентификация, в том числе устойчивая к фишингу?
➡️Отсутствует ли функционал "паролей по умолчанию" или есть ли планы по исключению этого функционала в будущих версиях?
➡️Какие классы уязвимостей производитель уже полностью "искоренил" в своем ПО, и каков его план по устранению оставшихся (есть ли дорожная карта)?
➡️Включены ли журналы безопасности в стандартную поставку продукта (без дополнительной платы)?
➡️Предоставляет ли вендор машиночитаемый SBOM (Software Bill of Materials)?
➡️Насколько точно производитель сопоставляет уязвимости в своих продуктах со справочниками CWE и CPE?

#cisa #vm #vulnerability #cve #cwe #cpe
  • 👍 8
  • 🔥 3
Post #839 989
SANS опубликовал ежегодное исследование, посвященное повышению осведомленности и культуре кибербезопасности внутри организаций.

Пожалуй, главное изменение по сравнению с отчетом прошлого года – это взрывной рост риска, связанного с ненадлежащим использованием ИИ-инструментов, что подтверждается вторым местом в топе человеческих рисков.
Правда, в исследовании подчеркивается, что ИИ не только новый вектор атак, но и мощный инструмент для специалистов по повышению осведомленности.
ИИ-инструменты используются в следующих направлениях:
1️⃣Создание обучающего контента – быстрое создание понятной инфографики и видеороликов.
2️⃣Геймификация обучения – можно навайбкодить интерактивные и игровые учебные курсы/игры.
3️⃣Упрощение политик ИБ – можно перевести внутренние документы на доступный язык или сделать краткие чеклисты и инфографику.
4️⃣Опросы и оценка знаний – разработка тестов, проведение исследований и автоматизация подсчета метрик и иной аналитики.
5️⃣Бизнес-кейсы – помогает подготовить обоснование для руководства, переводя на понятный им язык финансов.

Среди ключевых выводов выделяют следующие:
➡️Работа специалиста по повышению осведомленности в области ИБ заключается не в обучении людей безопасности, а в том, чтобы обучать ИБ-команду пониманию людей.
➡️Программы поощрения сотрудников (за правильное поведение) работают гораздо лучше, чем наказания или публичное порицание за ошибки.
➡️Первые три месяца (на новом месте работы) следует потратить на изучение культуры организации и болей сотрудников, а не на запуск обучения.
➡️Безопасность нужно "продавать", объясняя сотрудникам личную выгоду и упрощая правила.
➡️Полноценное изменение культуры невозможно силами одного специалиста – необходимо заручаться поддержкой коллег из различных подразделений и уровней.
➡️Чтобы достичь высшего уровня зрелости программы повышения осведомленности рекомендуется иметь как минимум одного специалиста по "человеческому фактору" на каждые десять технических специалистов по ИБ.

#sans #awareness #culture #ai
  • 🔥 11
  • 👍 5
Post #835 1.32K
Aikido Security в очередной раз сравнили последние версии ИИ-моделей с точки зрения способности обнаружения уязвимостей в коде🥇🥈🥉
В последнем тестировании смотрели на десять моделей, которым скормили наборы данных с 32 "свежими" уязвимостями: каждой модели давали по три попытки с максимум 30 итерациями для нахождения уязвимости (без доступа в сеть Интернет).

Дублировать результаты для каждой модели нет смысла: всё понятно из статьи и графиков, а после выхода новых версий моделей результаты изменятся. Поэтому подсвечу обобщённые выводы из сравнения открытых и закрытых моделей:
🔗Объединение (pooling) результатов нескольких независимых прогонов значительно расширяет общий процент выявления уязвимостей – ИИ-модели по своей природе показывают нестабильные результаты от запуска к запуску, предлагая разные пути решения задачи, что может сыграть на руку при задаче поиска уязвимостей.
🔗Стратегия многократного запуска более дешевых и эффективных (с открытыми весами) моделей оказывается экономически более выгодной и результативной, чем один запуск дорогой коммерческой (закрытой) модели.
🔗Главной проблемой открытых моделей становится высокий уровень ложноположительных сработок, что увеличивает затраты (нагрузку) на последующий этап постпроверки и фильтрации шума. Дорогие коммерческие модели, напротив, окупают свою стоимость снижением затрат на последующий триаж, благодаря более высокой точности.
🔗Для достижения высокой эффективности работы ИИ-моделей в любом случае требуется качественный управляющий слой оркестрации (harness), который управляет агентом, координирует шаги проверок, интерпретирует выводы и отсекает ложные срабатывания. Модели с открытыми весами особенно чувствительны к качеству такой программной обвязки.

#ai #benchmark #cve #vulnerability #harness #llm #triage
  • 👍 4
  • 🔥 1
Post #834 1.17K
Такое берем🔥
p.s. Почте России на заметку)
p.p.s. Бонусом идет срач дискуссия о том как правильно хранить пароли.

#humor #friday
  • 😁 14
Post #830 1.5K
Cloud Security Alliance выпустила обновленный топ угроз облачной безопасности на основе опроса экспертов.
Для каждой угрозы есть описание причин возникновения, технического и бизнес-влияния, ключевых мер митигации (в т.ч. связь с мерами из фреймворков CSA), тезисы из исследований и примеры связанных инцидентов (ссылки тоже есть).

Сам топ угроз версии 2026 года выглядит следующим образом:
➡️Недостаточное управление идентификацией и доступом
➡️Атаки с использованием искусственного интеллекта
➡️Небезопасные сторонние ресурсы (зависимости и компоненты)
➡️Небезопасные интерфейсы и API
➡️Неправильная конфигурация и недостаточный контроль изменений
➡️Компрометация систем искусственного интеллекта
➡️APT-атаки
➡️Отсутствие стратегии и управления облачной безопасностью
➡️Небезопасная разработка ПО
➡️Случайное раскрытие облачных данных
➡️Системные уязвимости

p.s. ИИ-технологии повлияли на развитие всех перечисленных угроз, о чем отдельно говорится в описании каждой из них.

#cloud #csa #threats #landscape #ti #impact #mitigation #controls
  • 👍 8
Older posts →

About this channel

How can I read @alexredsec without a Telegram account?
TGViewer shows the public web preview Telegram publishes for AlexRedSec: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does AlexRedSec have?
AlexRedSec (@alexredsec) has 4.01K subscribers on Telegram, refreshed roughly every 30 minutes.
Does AlexRedSec know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →