TGViewer
Channel Public Channel
Cyber Alliance

Cyber Alliance

@cybersectop

Обмен экспертизой от известных экспертов из мира Кибербезопасности 😉
Subscribers
42
Photos
9
Videos
0
Links
12
Recent Posts 20 shown
Post #43 31

Forwarded from Belyaev Security Talks 🎙 (Дмитрий Беляев)

🚀ЭКСКЛЮЗИВа не будет! 500+ собеседований на CISO: что показала практика

Часть №2 (Часть №1)

🏗️ Зрелость процессов и «несовпадение» кандидата

Важно понимать: тот факт, что кандидат не подходит под конкретную вакансию, не означает, что он «плохой специалист». 


🔵Требования к CISO сильно зависят от зрелости процессов и бизнеса: в зрелых компаниях акцент делается на стратегию, управление рисками и коммуникации, в менее зрелых — на hands-on техническую работу и построение базовой инфраструктуры безопасности.

🔵Где‑то опыт кандидата оказывается «слишком технологичным» для роли с упором в комплаенс и отчётность, где‑то наоборот - недостаточно техническим для компании, строящей сложную технологическую платформу.

🔵Поэтому «несовпадение» чаще говорит о разнице контекста, а не о том, что человек «не тянет» вообще.

♻️ Главный провал после провала

🔵Самое показательное наблюдение - около 70% кандидатов, по моей статистике, не возвращались к вопросам, на которых «провалились», и не закрывали эти пробелы между этапами. 

🔵При этом исследования поведения соискателей показывают, что многие системно повторяют одни и те же ошибки в резюме и интервью, не анализируя обратную связь и не корректируя стратегию поиска работы.

🔵С учётом того, что конкуренция за качественные CISO-позиции растёт, умение честно разобрать неудачное интервью и целенаправленно закрыть пробелы становится не менее важным, чем сам исход конкретного собеседования.

🔵По сути, каждое «проваленное» интервью - это бесплатный аудит вашей профессиональной зрелости, если отнестись к нему как к проекту по улучшению себя.

💬Почему, на ваш взгляд, так много специалистов игнорируют эту возможность и не делают системную «работу над ошибками» после сложных собеседований?


————
📝 Связаться с Дмитрием: @BELYAEV_SECURITY_bot
————
💬 Подписывайтесь на Belyaev Security Talks 🎙 в MAX (канал с личной экспертизой и подкастами), 
и BELYAEV_SECURITY (канал, где публикуются личныеразборы и юмор)
————
😎[Подписаться на BST]
🙂[Подписатья на BS]
————
👹 [Стикеры]
📚 [Менторство]
🎙  [Стать гостем]
📺 [Rutube]
📺 [VK]
🎵 [Мои подкасты]
📺 [YT]
💰 [Буст BST]

#cybersecurity #CISO #infosec #career #hiring
Post #42 35
Вопрос в конце, а вы как думаете, господа эксперты?
Post #41 39
Коллеги, кто, как выживает в ТГ?)
Post #39 61
Уважаемые эксперты, признавайтесь, кто какие цели преследует посещая конференции? 😏
Post #38 50

Forwarded from BELYAEV_SECURITY

💥 "Слет инфобезов: тусовка без пользы или апгрейд карьеры?"

Для начала давайте честно: многие едут на ИБ-конференции "за мерч и кофе", а уже потом за докладами. Но по факту это один из немногих форматов, где за 1-2 дня можно получить апдейт по угрозам, технологиям и трендам, который в рабочей рутине растянулся бы на месяцы.


🔵Конференции давно перестали быть просто "праздником с бейджами" - это нормальный инструмент прокачки экспертизы, нетворка и репутации.

🔵 Что получают специалисты, которые сидят "в полях": аналитики, безопасники, инженеры, SOC, IR?

☑️ Во-первых, концентрат практики - разбор инцидентов, свежие кейсы, разбор реальных атак, новых техник и уязвимостей.

🔵В нормальных программах докладов почти всегда есть блоки про актуальные угрозы, от ransomware до атак на облако и CI/CD, что позволяет сверить свою архитектуру и процессы с тем, как это делают другие.

☑️ Во-вторых, это быстрый способ понять, какие решения реально живут в проде, а что пока маркетинг и демо.

🔵Для руководителей и CISO конференции - это не "развлечение за счет компании", а площадка про стратегию и риски.

🔵Там обсуждают, как считать деньги от ИБ, как разговаривать с бизнесом, какие регуляторные требования подступают и как их встроить в процессы, а не в боль.

🔵Плюс это место, где можно быстро собрать мнения коллег: "как вы решаете X", "что реально работает из Y", вместо бесконечных созвонов и RFP.

🔵И да, это одновременно рынок поставщиков, конкурентов и потенциальных партнеров - многие сделки и пилоты стартуют именно "с разговора у стенда".

🔈Нетворк, который в чатиках не соберешь. Да, мир давно ушел в онлайн, но обмен опытом и доверительная болтовня про фейлы и "как мы облажались" лучше всего работает офлайн.

🔵Конференции собирают на одной площадке людей из банков, госсектора, ритейла, прома, вендоров и ресерч-сообщества - в обычной жизни вы так не пересечетесь.

🔵Это важно не только для "карьерного запаса прочности", но и для реальной устойчивости: во время инцидентов контакты "с конференции" часто помогают быстрее найти советы, экспертов и решения.

💬 Какие цели вообще преследуют участники, если убрать маркетинговый шум:
- Обновить картину мира: понять, какие угрозы и технологии реально в тренде, а что уже вчерашний день.
- Сверить свою практику с индустрией: архитектура, процессы, метрики, подходы к управлению рисками и соответствию требованиям.
- Прокачать личный бренд: выступления, модерация, участие в дискуссиях напрямую влияют на узнаваемость и карьеру.
- Поймать возможности: новые вакансии, проекты, пилоты, совместные исследования часто стартуют после "давай потом созвонимся" в кулуарах.

❗️ Что можно сделать уже на следующей конференции, чтобы это был не "тур по стендам", а польза:
- Определите свои цели заранее: вы едете за знаниями, контактами, решениями для конкретной боли или за сценой - и под это выбирайте доклады и встречи.
- Составьте минимальный план: какие секции обязательны, с кем хотите познакомиться, какие вендоры интересны; не оставляйте программу на "как пойдет".
- Не стесняйтесь задавать вопросы после докладов и в кулуарах - это самый дешевый способ получить консультацию уровня "эксперт-эксперт".
- Фиксируйте инсайты: делайте заметки, чтобы потом превратить их в конкретные задачи - изменения в политике, пилоты, доработки процессов.
- Делитесь знаниями внутри компании: проведите краткий внутренний разбор "что увидели и что применим", иначе ценность поездки останется только в футболке и блокноте.


✅Посетить можно эти ближайшие конференции:
1. Территория Безопасности
2. CISO Forum
3. Security Summit

😎Автор: Беляев Дмитрий 

📝 Связаться с Дмитрием: @BELYAEV_SECURITY_bot

➡️[ПОДДЕРЖАТЬ ПОДПИСКОЙ]⬅️🔚

💬 Подписывайтесь на Belyaev Security Talks 🎙 в MAX (канал с личной экспертизой и подкастами), 
и BELYAEV_SECURITY (канал, где публикуются личныеразборы и юмор)

📚 [Менторство]
💬 [Проект BST]
🎙  [Стать гостем]
📺 [Rutube]
📺 [VK]
🎵 [Мои подкасты]
📺 [YT]
💰 [Буст BS]


#кибербезопасность #infosec #ИБконференции #CISOlife #нетворкинг
Post #37 30

Forwarded from BELYAEV_SECURITY

🔥История одного подписчика: Цифровая гигиена - панацея или утопия?

Недавно ко мне пришел подписчик с кейсом: устроился на работу, получил корпоративную сим-карту, подключил мессенджеры - и обнаружил переписку про свингерские вечеринки, старые чаты и "личную жизнь" предыдущего владельца номера.

🔵Это не просто неловкость, а следствие отсутствия цифровой гигиены и нормального управления корпоративными номерами: номер перепривязали, а хвост прошлых привязок, чатов и аккаунтов остался, пока его кто-то не почистит.

📱 Цифровая гигиена: привычки, а не магия

🔵Цифровая гигиена - это не антивирус "на всякий случай", а набор привычек: разделять личное и рабочее, следить, к чему привязан номер, не вешать чувствительные сервисы на корпоративный телефон, который завтра уйдет другому человеку.

🔵Когда один номер используют и для рабочих задач, и для личных регистраций, при увольнении человек сдает SIM, но не отвязывает аккаунты, а SMS-коды и сообщения могут прийти уже новому сотруднику.

📰 Где ломается безопасность и 152-ФЗ

🔵Компания, выдавая корпоративные номера, по сути управляет каналом, через который могут передаваться и идентифицироваться персональные данные: клиенты, переписка, контакты, контекст общения.

🔵В рамках 152-ФЗ организация обязана обеспечивать сохранность и конфиденциальность персональных данных, а значит - контролировать, как используются такие каналы и что происходит при перераспределении.

🔵Если номер переходит новому сотруднику вместе с "историей" чатов и контактов, это риск утечки и несанкционированного доступа к персональным данным, которые ранее обрабатывались через этот номер.

🔵Это уже вопрос не только цифровой гигиены, но и соответствия требованиям 152-ФЗ к защитным мерам и ограничению доступа к персональным данным только тем лицам, кому он действительно нужен.

🧼 Что делать в таком случае?

🔹Для пользователя:
- Не вешай личные и чувствительные сервисы на корпоративный номер, особенно мессенджеры и соцсети.
- Проверь привязки: при смене номера или работы обнови номер в основных сервисах и убери старый.

🏭 Для компании:
- Пропиши политику по корпоративным номерам и устройствам: что можно, что нельзя, что происходит при увольнении и перераспределении номера.
- Включи в процессы 152-ФЗ: при уходе сотрудника проверять, какие сервисы и чаты привязаны к номеру, удалять/перепривязывать, ограничивать доступ к переписке и контактам, не допускать, чтобы новый сотрудник видел чужую историю общения.

😎Автор: Беляев Дмитрий 

📝 Связаться с Дмитрием: @BELYAEV_SECURITY_bot


➡️[ПОДДЕРЖАТЬ ПОДПИСКОЙ]⬅️🔚

💬 Подписывайтесь на Belyaev Security Talks 🎙 в MAX (канал с личной экспертизой и подкастами), 
и BELYAEV_SECURITY (канал, где публикуются личныеразборы и юмор)


📚 [Менторство]
💬 [Проект BST]
🎙  [Стать гостем]
📺 [Rutube]
📺 [VK]
🎵 [Мои подкасты]
📺 [YT]
💰 [Буст BS]

#кибербезопасность #цифроваягигиена #152ФЗ #корпоративнаябезопасность #человеческийфактор
Post #36 57

Forwarded from Belyaev Security Talks 🎙 (Дмитрий Беляев)

🔈 "Как ИБшники рассказывают о взломе своих компаниях и делятся полученным опытом"

💬 Любой ИБшник рано или поздно ловит тот самый момент: компания признает инцидент, а тебя просят "что-нибудь написать, но чтобы без истерики и уголовки"

🔵И вот ты уже не просто защищаешь периметр, а публично режешь по живому - рассказываешь, как вас взломали, что сломалось в архитектуре и в головах, и чем это всё закончилось для клиентов и бизнеса.

🔵Когда ИБшник выносит инцидент наружу, почти всегда это оформляется в виде постмортема: краткое резюме, таймлайн, корневая причина, последствия, меры и уроки.

🔵У крупных компаний это превращено в процесс - у Atlassian есть отдельный раздел про постмортемы и их шаблоны, а ещё - материал о том, чем отличаются публичные и приватные разборы и как не вывалить лишнего.

☑️ Хорошо видно, как это работает на реальных кейсах. В истории с Marriott International компания публично признала многолетнее присутствие злоумышленников в системе бронирования, утечку данных сотен миллионов гостей и отдельно разбирала, почему вовремя не увидели аномалии и не оценили наследованные риски после сделки M&A.

❗️ А в кейсе с Nordic Choice Hotels в открытых материалах и комментариях подробно описано, как "компьютерный вирус" (впоследствии подтвержденный как Conti) парализовал системы бронирования и ключ-карты, и как отельная сеть переходила на ручные процессы.

⚡️ Самые полезные публичные разборы звучат почти банально: фишинг, вложение "как обычный документ", отсутствие или слабая MFA, VPN-доступ с украденных учёток, недосмотренный мониторинг.

🔵В том же описании инцидента Nordic Choice прямо говорится, что персоналу пришлось вручную обрабатывать заезды, выезды и платежи, потому что основные системы бронирования и ключей оказались недоступны из-за шифрования.

🔵А анализ Marriott подчёркивает, как из-за слабого контроля за старыми системами злоумышленники годами имели доступ к данным гостей.

💬 Если смотреть на то, как об этом говорят сами специалисты, паттерн тот же.

❗️ В постмортеме редактора Zettlr - Postmortem: Zettlr's first Security Incident- автор честно признаёт собственную небрежность, подробно расписывает таймлайн, что пошло не так и какие практические изменения он внедрит.

❗️ А в коллекции реальных постмортемов в репозитории danluu/post-mortems можно увидеть десятки примеров, где инженеры прямо пишут "мы поломали прод своим деплоем" и по шагам разбирают архитектурные и процессные ошибки.


🎙 Если хочется не просто читать тексты, а "увидеть живых людей", есть несколько хороших точек входа. Доклад "Post Mortem Forensics: Telling the Story of a Breach"от Jase Kasperowicz показывает, как строить нарратив по инциденту так, чтобы его поняли и технари, и менеджмент, и при этом не слить лишние детали нападающим.

🔵Много практиков DFIR и IR регулярно выступают на конференциях уровня SANS, Black Hat, LayerOne, где на реальных примерах показывают, как "собирать историю" атаки и превращать её в внятный разбор для бизнеса.

📰 В российском контексте важную роль играет уже не только техника, но и регуляторка. В обзоре утечек данных в России на TAdviser собраны кейсы компрометации персональных данных, комментарии экспертов Kaspersky Digital Footprint, Solar и других игроков рынка о типовых векторах атак и последствиях для компаний.

🔈 В результате хороший публичный разбор выглядит так: "мы стали жертвой фишинга/уязвимости/подрядчика, атакующие получили доступ к таким-то системам, вот как мы это обнаружили, вот кого и как затронулось, вот что мы изменили в архитектуре, процессах и обучении".

Примеры таких структурированных постмортемов можно найти не только у больших игроков, но и в подборках шаблонов вроде TaskCall, FireHydrant или UptimeRobot - там чётко видно, какие разделы важны и как их оформлять.

💬 [MAX] 👹[Стикеры]🎙 [Проект BST] |  | 📺 [Rutube] | 📺 [VK] | 🎵 [Мои подкасты] | 💰 [Буст Канала] | 💬 [Откомментировать] | 🎙[Участие в подкасте]
Post #35 54
Я тут статью написал намедни, коллеги, по цеху, какие ваши мысли?)

Провокационный вопрос, кто бы согласился рассказать публично о своем инциденте?)
Post #34 66
Cyber Alliance айфон базовую безопасность дает на хорошем уровне, если не давать доступы к аналитике приложениям. Юра Максимов носит телефон, где выпаян модуль gsm. Хорошая такая записная книжка. А дальше заниматься настройками на классической симке - уже равно деанон.…
С ветряными мельницами)

По идее, мы все продали свою анонимность ради удобства.

Иначе возвращаться в "каменный век" к условной Nokia "A35" и это лишь частично решит проблему, но передачу данных и запись звонков сотовому оператору не решит.
  • ❤ 2
Post #33 70
Cyber Alliance "Я руковожу этим цирком или случай, открывший многое..." ➡️ Задача: при открытии сайта ДБО на компе клиента проверять установлены ли корневые сертификаты банка и устанавливать при их отсутствии. ➡️ Решение: 🔹 Команда разработки (КР) решает разработать плагин…
Классная статья, вывод великолепный!)

Нам с вами если собрать подобные истории за наш опыт, кажется, что можно написать книгу)
Post #32 63
Cyber Alliance Вопрос к коллегам из Альянса: Какие настройки безопасности на своем телефоне вы включаете /корректируете, после его покупки? 😉
айфон базовую безопасность дает на хорошем уровне, если не давать доступы к аналитике приложениям.
Юра Максимов носит телефон, где выпаян модуль gsm. Хорошая такая записная книжка.
А дальше заниматься настройками на классической симке - уже равно деанон.
Вопрос с кем боремся?)
Post #31 62
"Я руковожу этим цирком или случай, открывший многое..."

➡️ Задача: при открытии сайта ДБО на компе клиента проверять установлены ли корневые сертификаты банка и устанавливать при их отсутствии.
➡️ Решение:
🔹 Команда разработки (КР) решает разработать плагин для браузера. Идет к аналитику ИБ за согласованием, но получает неаргументированный отказ. Договариваются о приложении под Windows на Java.
🔹 КР создает приложение, используя framework с хромом внутри, билдит его (приложение весит 88 Мб), создает заявку на вынос за периметр для тестов.
Заявка попадает в стандартный процесс "проверка нестандартного ПО", т.к. иного процесса нет.
🔸 ИБ проверяет exe на вирусы, кладет во внутренний каталог, выдает вердикт "чисто, можно использовать". Заявка закрывается.
🔹КР в шоке, результат не достигнут. Идея💡 Разработчик набирает код на домашнем компе, билдит приложение, проводит тесты, требуется доработка. 🤦‍♂️
Это занимает 1.5 месяца.
♦️Понимая, что у команды впереди еще 1.5 месяца мучений, РП идет к Руководителю ИБ с плачем о долгом согласовании и мольбой о "пинании своих в ИБ, чтобы быстрее все согласовали"...
🔶 Собираем встречу: РП, КР, аналитик ИБ, Руководитель ИБ. В течении 25 минут мне красочно рассказывают эту душещипательную историю. Еле сдерживаюсь от вопросов и комментариев во время рассказа. 🤦‍♂️

❓А теперь вопросы:❓
1. РукИБ: Аналитик ИБ, а почему нельзя использовать плагин для браузера?
Аналитик ИБ: Ну, установка плагина в "закрытой зоне ДБО" как-то не очень выглядит.
РукИБ: Ага, а скачивание тяжелого приложения и необходимость его установки выглядит нормально?


2. РукИБ: КР, а зачем в приложении браузер? Нужно же просто серты поставить.
КР: ну бизнес захотел, чтобы у клиента был интерактив
РукИБ: зачем?
КР: ну бизнес захотел, мы сделали
РукИБ: РП, а объяснить бизнесу ненужность этого, не?


3. РукИБ: Аналитик ИБ, а код приложения и либы проверили?
Аналитик ИБ: провели стандартную проверку.
РукИБ: Стандартная проверка по заявке - только антивирус.
Аналитик ИБ: Ой, значит не проверили.
РукИБ: а КР получила вердикт "Приложение проверено" и все считают, что код и либы проверены.


4. РукИБ: КР, вы очень находчивые (переписать код вне контура), но как вы потом планировали доставлять приложение до клиентов?
КР: не знаем, это задача другой команды.
РукИБ: РП, ну вы у них спросили?
РП: нет.


5. РукИБ: РП, а серты вы откуда брать хотели для установки клиенту?
РП: это задача другой команды
РукИБ: но ваше приложение откуда-то их берет? Откуда?
Разраб: ну пока локально.


‼️Итог этой встречи: ‼️
➢ Команда сожгла 1.5 месяца работы в пустую и пошла опять в аналитику с нуля.
➢ РП пошел объясняться с бизнесом о потраченных ресурсах.
➢ Нач отдела аналитики ИБ получает звиздюлей и идет править процессы.

☝️Мораль:
➢ Даже отлаженные процессы сбоят.
➢ ИТ – находчивые ребята. Им проще придумать костыли, чем спросить у соседей совет.
➢ Без кросс-контролей процессы малоэффективны.

⚠️ Советы:
➢ Регулярно пересматривайте процессы. Это «живой» механизм, требующий регулярных корректировок.
➢ Регулярно проводите проверки работы подчиненных: берете случайную задачу и оцениваете весь связанный с ней процесс. Поверьте, вас удивит увиденное.
➢ Будьте ближе к ИТ и бизнесу. Проводите политику взаимопомощи. В трудной ситуации лучше они придут к вам за советом, чем будут городить костыли мимо ваших контролей.
  • 🔥 2
  • 👍 1
Post #29 77
Android не даёт каких-то значимых настроек безопасности на уровне ОС.
Безопасность начинается на уровне приложений и поведения пользователя:
1. не давать лишних разрешений приложениям: доступ к гео, камере, микрофону "только сейчас" по возможности
2. не давать прав приложениям на доступ к телефону и контактам, если это не требуется.
2.1 люблю google keyboard, для нее отключаю функции голосового ввода и проверки орфографии
3. не ставить левых приложений
4. значимые фото (документы, конф скрины, нюдсы 😂) хранить в приложениях Vault type
5. не шарится по левым сайтам (для этого есть более защищённый комп)
6. да, я не ставлю антивирь на смартфон.

был опыт отзыва прав к микрофону у всех приложений. результат: что-то переставало работать, какие-то приложухи при запуске каждый раз выдавали запрос доступа, получали отказ, ругались, но работали. в итоге, я на это забил. товарищ майор и так прослушает, а на  контекстную рекламу я просто не обращаю внимание.
  • 👍 2
Post #28 78
Вопрос к коллегам из Альянса:

Какие настройки безопасности на своем телефоне вы включаете /корректируете, после его покупки? 😉
  • 🔥 1
Post #27 80
Безусловно. Я больше про соотношение: доход = оклад + премия. Вот в госухе обычно значимый перевес в премию, а в банках - в оклад.
  • ❤ 2
Post #26 79
Александр Васин Для начала, в разных компаниях доход на одной и той же позиции будет разный, Зависит даже не от размера компании и сектора, а ее финансовых показателей. Пример: СISO в маленькой компании - 300к-400к нетт, а в крупной компании 600к+ нетт Но если брать усредненно…
Ты все круто описал, хотел бы добавить, что банк-банку рознь и далеко не везде есть адекватные премии.
Post #25 77
Cyber Alliance К вопросу где искать: Сейчас рынок ИБ сильно ожил, но качество кандидатов низкое (Это кстати тоже хорошая тема для дискуссии). Поэтому для меня все еще актуальны hh.ru и LinkedIn. Но решает погруженность рекрутера в вакансию (на сколько он в теме и сколько…
У многих компаний (даже большинства) годовые премии выдаются в течении следующего года, так делают, для удержания персонала. Вакансий чуть больше, но кандидатов сейчас избыток, а вопрос к качеству остается острой проблемой.
Post #24 72

Forwarded from Александр Васин

Для начала, в разных компаниях доход на одной и той же позиции будет разный, Зависит даже не от размера компании и сектора, а ее финансовых показателей.
Пример: СISO в маленькой компании - 300к-400к нетт, а в крупной компании 600к+ нетт
Но если брать усредненно по моему опыту: конечно руководители получают больше остальных (работают меньше всех, получают больше всех 😂 но могут больно получить по голове, а то и присесть). Поэтому вопрос некорректен.
Давайте уточним вопрос: куда метить новичку в ИБ, чтобы должность была хлебная?
На это можно дать рекомендации: (уровень доходна на 2025 год в моей практике)
DevSecOps - за пару лет достижим доход 300к+, еще за пару можно выйти на 500к (Lead, выстраивающий процессы)
BISO - путь в года 3-4 через Аналитика ИБ, доход 400к-500к.
Архитектор ИБ - долго расти (лет 5), доход 500к

Госуха - маленькие ЗП, но большие премии, зависит от сектора
Банки - белая ЗП, хорошая ЗП + приличные премии, но зависят от финреза.
Финтех - рисковая область, сильно зависит от финреза.
Older posts →

About this channel

How can I read @cybersectop without a Telegram account?
TGViewer shows the public web preview Telegram publishes for Cyber Alliance: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does Cyber Alliance have?
Cyber Alliance (@cybersectop) has 42 subscribers on Telegram, refreshed roughly every 30 minutes.
Does Cyber Alliance know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →