TGViewer
Channel Public Channel
Бастион

Бастион

@bastiontech

Бастион — эксперт в области информационной безопасности

Оказываем полный спектр услуг по ИБ: от пентеста до комплексных ИТ/ИБ-аудитов

https://bastion-tech.ru/
Subscribers
1.04K
Photos
326
Videos
12
Links
232

Showing posts older than #342 · Back to latest

Older Posts 17 shown
Post #341 501

This post (sticker, poll or similar) has no web preview. Open in Telegram

  • ❤ 5
  • 🔥 3
Post #340 477
⚡️ Злоумышленники все чаще атакуют программно‑аппаратные комплексы (ПАК)

В первую очередь ПАК интересны атакующим как источник технологической информации и инструмент промышленной разведки.

👤 Кроме того, нарушение работы таких решений ведет к дестабилизации производства, отметил в беседе с CISOCLUB Дмитрий Калинин, руководитель департамента по работе с уязвимостями и инцидентами Бастиона.

При компрометации ПАК предприятие может столкнуться с:

🔵 остановкой сервисов или технологических процессов;
🔘 несанкционированным изменением конфигураций, программ, параметров оборудования или данных;
🔵 использованием атакованного узла для продвижения в соседние сегменты сети;
🔘 подменой показаний датчиков и команд, нарушением режима безопасной эксплуатации;
🔵 в худших сценариях — повреждением аппаратуры.

При этом текущий уровень устойчивости программно‑аппаратных устройств в России неоднороден. У субъектов КИИ и компаний с серьезными требованиями к ИБ он высокий, однако во многих организациях защищенность остается низкой. Часто ПАК работает на устаревшей ОС или ПО, которое нельзя быстро обновить без остановки производства.

🔗 Подробности в материале на CISOCLUB.

#Эксперты

• TG • MAX • VK •
  • 👍 3
  • 😁 1
Post #338 467
✅ С развитием ИИ перестают работать многие рекомендации по распознаванию фишеров

Если раньше большинство фишинговых атак можно было опознать по ошибкам в тексте, неумело собранным коллажам и дипфейкам низкого качества, то сейчас ситуация кардинально меняется. С развитием технологий эти признаки больше не считаются надежными маркерами фишинга.

Современные инструменты позволяют создавать грамматически корректные сообщения, правдоподобные дипфейки высокого качества прямо во время онлайн‑коммуникации, а также продвинутые фишинговые инструменты.

👥 На этом фоне гораздо важнее оценивать не качество коммуникации, а поведение собеседника, отметили в беседе с «Лентой.ру» Алексей Трофимов, главный специалист группы по анализу защищенности мобильных и веб‑приложений Бастиона, и Константин Ларин, руководитель департамента киберразведки Бастиона.

❗️ Какими бы прорывными ни были технологии, большинство фишинговых атак можно определить по следующим манипуляциям и действиям со стороны злоумышленников:

🔵 срочность и давление со стороны собеседника;
🔘 угрозы и запугивание или, наоборот, обещание всех благ без явных оснований;
🔵 несоответствие тона общения отправителю;
🔘 настойчивые попытки добыть чувствительные и персональные данные;
🔵 предложение перейти по подозрительным ссылкам или скачать неизвестные файлы.

🔗 Подробнее в материале «Лента.ру»

#Эксперты

• TG • MAX • VK •
  • 👍 4
  • ❤ 1
  • 😁 1
Post #337 486
🔍 Как учетка обычного программиста может стать ключом к захвату всей IT-инфраструктуры

Еще один кейс из работы пентестеров Бастиона, наглядно демонстрирующий, как использование «безобидных» на первый взгляд ошибок в настройках приводит к компрометации инфраструктуры безо всяких сложных эксплоитов.

На старте у специалистов были только логин и пароль рядового разработчика в системе GitLab. Через встроенный инструмент автоматизации они запустили простую тестовую задачу.

Тут выяснилось интересное:

🔵 атакующие могут запускать любые команды на сервере автоматизации;
🔘 раннер проекта может связываться с внешними ресурсами атакующих;
🔵 программа, от имени которой работает раннер, входит в специальную группу, которая в Linux дает полные права администратора.

В ходе работы специалисты запустили специальный контейнер, который получил доступ ко всей файловой системе хоста. Затем они добавили свой «цифровой ключ» в системную папку администратора и через пару минут зашли на сервер как полноправные «хозяева» системы.

🔗 Подробности атаки и технические рекомендации — в статье на Хабре.

#Хабр

• TG • MAX • VK •
  • 👍 4
  • ❤ 1
  • 😁 1
Post #336 618
❓ Чем опасны фейковые флешки на 1ТБ с маркетплейсов

Цены на SSD неумолимо растут, и недобросовестные производители этим пользуются. На маркетплейсах продается невероятное изобилие флешек, мимикрирующих под известные бренды. Их всех объединяет огромный объем заявленной памяти и подозрительно низкая цена. Но где подвох?

👤 Денис Астафиев, ведущий специалист аппаратных исследований Бастиона, приобрел и проверил такую флешку: вскрыл, изучил прошивку и даже собрал аналог на GreatFET One.

🔗 В статье на Хабре эксперт наглядно продемонстрировал, как продавцам удается подменять характеристики носителей, чем опасна «дешевая» флешка, подключенная к вашему ПК, и при чем здесь BadUSB-атаки.

#Хабр

• TG • MAX • VK •
  • 👍 6
Post #335 578
🔍 Работодатели ценят кандидатов со стажировками и участием в профильных программах и инициативах

Получить работу в ИБ без опыта возможно, особенно если еще во время учебы специалист проходил стажировки и участвовал в профильных активностях.

👤 Ольга Борисова, руководитель группы поиска и подбора персонала Бастиона, в беседе с РБК отметила, что при рассмотрении молодых кандидатов преимущество всегда остается за теми, кто успел получить практический опыт в рамках стажировок, Bug Bounty-программ и иных профильных конкурсов и инициатив.

Хотя сами по себе победы и призовые места не гарантируют трудоустройство, они дают конкурентные преимущества среди кандидатов со сравнивым уровнем подготовки. Это особенно важно при приеме на junior-позиции.

🔗 Подробности — в материале РБК.

#Эксперты

• TG • MAX • VK •
Post #334 571
👥 Восстановили историю «Жучка» из 90‑х вместе с ретроэнтузиастами

Однажды в ретро‑музей «Луноход» в Москве принесли небольшой пакет с загадочным содержимым: залакированная ISA‑плата со стертыми номерами микросхем, инструкция и дискета с надписью «Жучок».

❓ Название сразу подталкивало к «шпионской» версии назначения устройства, но реальность оказалась гораздо интереснее. В руках энтузиастов оказался самый настоящий отечественный предшественник HASP — решения от Aladdin Knowledge Systems для защиты программного обеспечения от нелегального использования.

Мы были уверены, что восстановить историю и работоспособность «Жучка» будет проще простого. Однако в ходе изучения столкнулись с рядом неожиданных сложностей.

🔗 В материале на Хабре рассказали, как команда Бастиона вместе с ретроэнтузиастами из «Лунохода» и специалистами из Казахстана по крупицам собирала историю «Жучка»: искала компанию‑производителя и ее основателей, изучала документацию, железо и софт в попытке восстановить экспонат.

#Хабр

• TG • MAX • VK •
  • 🔥 5
  • ❤ 1
Post #333 554
❤️ Расскажем в эфире AM Live, как организовать автоматизированную проверку защищенности инфраструктуры

26 августа редакция AM Live проведет онлайн-конференцию «Проверка защищенности 24/7: что уже можно автоматизировать».

👤 В рамках мероприятия Аркадий Никифоров, руководитель разработки инструментов кибербезопасности Бастиона, вместе с коллегами по отрасли расскажет про нюансы организации автоматизированных проверок защищенности инфраструктуры.

В числе ключевых вопросов в повестке конференции:

🔵Что такое автоматизированная проверка защищенности?

🔵Чем она отличается от классического пентеста, сканирования уязвимостей и разовых аудитов?

🔵Как правильно настроить автоматизацию?

🔵Какие проверки никогда нельзя автоматизировать?

В конце эксперты поделятся прогнозами, как будет выглядеть зрелая проверка защищенности через несколько лет, а также дадут базовые советы компаниям, желающим начать внедрение автоматизации.

#Мероприятия

• TG • MAX • VK •
Post #332 589

This post (sticker, poll or similar) has no web preview. Open in Telegram

  • 👍 2
  • 👎 1
Post #331 664
❤️ Вот и закончился OFFZONE 2026

Это были два очень насыщенных дня! Спасибо всем, кто посетил наш стенд и слушал наших экспертов онлайн и офлайн.

До встречи на будущих мероприятиях ❤️

#Мероприятия

• TG • MAX • VK •
  • 🔥 9
Post #330 762
В прошлом году мы привезли на OFFZONE аддон в виде киберсамурая.

Рассказываем, что придумали в этом году ❤️

#Мероприятия

• TG • MAX • VK •
  • 🔥 9
Post #329 2.06K
❤️ Забери третий выпуск журнала «Бастион» на OFFZONE 2026

В журнале собраны лучшие материалы наших специалистов за год!

Чтобы получить журнал:

➡️ Подойди на стенд Бастиона
➡️ Покажи подписку на этот канал
➡️ Скажи, что хочешь журнал

Ждем на нашем стенде ❤️

#Мероприятия

• TG • MAX • VK •
  • 🔥 6
  • ❤ 1
Post #328 643
❤️ Встречайте второй сезон подкаста «Все по ИБ»!

В первом выпуске второго сезона подкаста «Все по ИБ» поговорим, почему внедрение безопасной разработки не заканчивается покупкой инструмента, как выстроить процессы, определить ответственность и не утонуть в потоке находок.

Гости выпуска:

👤 Артем Пузанков – Руководитель направления безопасной разработки Бастиона

👤 Антон Володченко – Руководитель разработки продуктов в CodeScoring

Слушайте новый выпуск на ➡️ vsepoib.mave.digital

Смотрите в ➡️ VK Видео

Предложения / Сотрудничество: vsepoib@bastion-tech.ru

#Подкасты

• TG • MAX • VK •
  • 🔥 10
Post #324 579
❤️ Приглашаем гостей OFFZONE 2026 послушать доклады экспертов Бастиона

Уже завтра в Москве стартует OFFZONE — ежегодная международная конференция по практической кибербезопасности.

✅ Вместе с нашими специалистами приготовили для гостей мероприятия три доклада, которые зачитаем в первый день конференции в рамках Community Track и AppSec.Zone.

В перерывах между докладами заходите на стенд Бастиона! Наша команда приготовила для участников конференции интересные задачи и ценные призы.

До встречи на OFFZONE! ❤️

#Мероприятия

• TG • MAX • VK •
Post #323 533

This post (sticker, poll or similar) has no web preview. Open in Telegram

  • 🔥 6
  • 😁 1
Post #322 537
❤️ Специалисты Бастиона заняли три почетных места на Pentest Award 2026

Pentest Award — отраслевая премия для пентестеров, организованная компанией «Авилликс». Мероприятие призвано отметить профессиональные достижения специалистов и создать площадку для обмена опытом между практиками индустрии.

В этом году специалисты Бастиона отметились сразу в трех номинациях премии:

🏆 Иван Глинкин, руководитель отдела прикладных исследований, III место в «Девайс» — за мастерство анализа уязвимостей в физических устройствах: от сетевого оборудования и IoT до бытовой электроники.

✅ Максим Ромодин, руководитель группы по анализу защищенности мобильных и веб-приложений, IX место в «Kill Chain» — за мастерство построения полной атаки из двух и более последовательных шагов.

✅ Дмитрий Неверов, технический консультант, X место в «Out of Scope» — за нестандартные находки и достижения в области наступательной кибербезопасности.

Поздравляем коллег с отличными результатами и желаем новых побед в будущем! ❤️

#Мероприятия

• TG • MAX • VK •
  • ❤ 6
  • 🔥 3
  • 😁 2
Older posts →
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →