TGViewer
Channel Public Channel
Метод хакера

Метод хакера

@hacker_method

Ваш код доступа "Метод хакера".

Исследуем анатомию ИБ, разбираем хакнутые факты и погружаемся в жизнь менеджера по информационной безопасности.

Создаем подкаст - https://hacker-method.ru/
Subscribers
184
Photos
481
Videos
39
Links
494
Recent Posts 14 shown
Post #834 41
#ИБшнутые
Post #831 50
#инфобес
Дорогой дневник...

Знаешь это чувство, когда ты пятый год в ИБ, у тебя глаз наметан на фишинг, а рука сама тянется к бутылке валерьянки при слове «аудит», и тут корпоративная рассылка: «Обучение! Продажи! Коммуникации!»

Я подумала: ну наконец-то. Сейчас будут учить, как продавать безопасность так, чтобы бизнес не смотрел на меня как на цербера, который отобрал конфетку.

По порядку:

1. Игры, в которые играют «люди»
Я, человек, который последние пару лет играла только в «Угадай пароль», напряглась. Но нет. Это были игры на:
— Отработку возражений. Классика. «Ваша безопасность слишком дорогая». «А вы не можете просто... не проверять?» Я держалась. Я не сказала «А вы не можете просто обанкротиться?». Я сказала: «Давайте посчитаем стоимость риска».
— Общение с клиентами. Ролевые игры. Я была «клиентом». Мне нужно было пробить закупку у «главного дядьки». А главный дядька — занят. Всегда. Даже когда он в отпуске, он занят. Даже когда он уволен, он все еще занят.

И тут мне выдали золотое правило: нельзя критиковать инфраструктуру заказчика. Вообще. Никогда.
Ты не можешь сказать: «У вас тут дыра размером с Черное море, и вообще ваш сисадмин — это кот, который ходит по клавиатуре».
Ты должен сказать: «Я вижу огромный потенциал для оптимизации и укрепления периметра. Давайте мы предложим решение, которое сделает ваш бизнес еще более неуязвимым для внешних угроз (и для внутреннего саботажа, но это мы опустим)».

Это как сказать «у вас не прыщи, а уникальная текстура кожи». Работает.

2. Вкусно кушали. Очень.
Тут я должна отдать должное организаторам. Нас кормили очень вкусно.

3. Конкурс.
Ближе к концу был конкурс на основе всех этих игр. Командный. Азарт, адреналин, отработка возражений в режиме нон-стоп. Мы заняли 2 место.

Проиграли мы, судя по всему, команде, которая лучше нас усвоила, что «главный дядька занят» — это не повод для штурма кабинета, а повод для рассылки красивого письма с темой «5 минут, которые сэкономят вам миллион».

4. Тест на ценности. Дзен и искусство не раскачиваться.
А вот это был самый интересный момент. Нам дали тест на определение ценностей.
Суть в чем: если ты закроешь бреши в своих ценностях и потребностях, то и с клиентом всё будет гуд. Почему? Да потому что тебя не раскачать.

Если ты знаешь свои ценности, если ты понимаешь, чего ты хочешь на самом деле (а не просто «продать любой ценой»), то клиент это чувствует. Ты становишься скалой. Ты не сгораешь от отказа. Ты просто... есть. И предлагаешь.

Домой я возвращалась с мыслью: «Блин, а ведь если не критиковать их инфраструктуру, а предлагать — реально работает».

С любовью, менеджер по информационной безопасности
Post #825 51
Среда — маленькая пятница!

Предлагаем отвлечься от задач на две минуты и проверить, что говорят звёзды?🔮

Бросайте кубик в комментариях и смотрите, какая цифра выпадет. А потом найдите своё предсказание на картинке🪄

Как бросить кубик в комментариях:
1. Откройте поле для комментария под этим постом
2. Выберите эмодзи (🎲)
3. Отправьте — Telegram сам покажет выпавшее число.

Перебрасывать можно🙂

САЙТ ПОДКАСТА | ТЕЛЕГРАМ | МАХ
Post #824 47
В продолжение прошлого поста🙂

Чем пентест отличается от автопентеста?

🔸 Глубиной анализа. Автоматизированная система эффективно проверяет известные и формализуемые сценарии. Пентестер может исследовать нестандартную логику приложения и комбинировать несколько слабостей.

🔸 Контекстом. Автопентест оценивает технический результат проверки. Специалист дополнительно определяет бизнес-критичность уязвимости, возможный ущерб и реалистичный путь атаки.

🔸 Адаптивностью. Человек меняет тактику в зависимости от реакции системы. Автоматизированный инструмент работает в пределах заложенных сценариев и политик безопасности.

🔸 Периодичностью. Пентест обычно проводится как отдельное проектное мероприятие. Автопентест можно запускать регулярно или встроить в процессы DevSecOps и контроль внешней поверхности атаки.

🔸 Стоимостью и масштабом. Автоматизация позволяет часто проверять большое количество активов. Полноценное ручное тестирование требует больше времени, но способно выявить более сложные цепочки компрометации.

Пентест показывает, как далеко может зайти атакующий. Автопентест помогает регулярно проверять, не открылась ли для него новая дорога. Главное — использовать результаты не для формального отчёта, а для постоянной валидации и усиления защиты.

Проверить свою инфраструктуру быстро и бесплатно можно нужно тут 😘

САЙТ ПОДКАСТА | ТЕЛЕГРАМ | МАХ
Post #823 36
#анатомияиб
«Проверяй защиту так, как это сделает атакующий»

Зачем проводить пентест?

Внешний сервис оказался доступен из интернета вместе с уязвимым компонентом. Веб-приложение позволяет обойти проверку прав. Скомпрометированная учётная запись открывает путь к критичным системам. Уязвимость уже исправлена, но обновление не установилось на одном из серверов.

Такие ситуации не всегда выявляются средствами мониторинга. Сканер может показать потенциальную проблему, но не ответить на главный вопрос: может ли злоумышленник реально использовать её для развития атаки?

⚡️ Пентест, или тестирование на проникновение, — это контролируемая имитация действий злоумышленника, направленная на поиск и подтверждение уязвимостей в инфраструктуре, приложениях и процессах. Специалисты не просто составляют список слабых мест, а проверяют, можно ли через них получить доступ к данным, повысить привилегии или переместиться внутри инфраструктуры.

По сути, пентест — это попытка проникновения с разрешения владельца. Специалист проверяет, действительно ли найденная проблема позволяет открыть дверь, попасть в соседние помещения и добраться до ценных объектов.

Автопентест занимает промежуточное место: автоматизированная система регулярно выполняет стандартный набор проверок и безопасных атак по заданным сценариям. Она помогает быстро понять, не появилась ли вновь известная уязвимость после изменения конфигурации, обновления или публикации нового сервиса.

Как проходит пентест?
В зависимости от целей и уровня доступа специалисты могут использовать разные подходы:
🔸 Black box — тестирование практически без внутренней информации, со стороны внешнего атакующего.
🔸 Gray box — часть сведений предоставляется заранее: например, учётная запись обычного пользователя.
🔸 White box — команда получает подробную информацию об инфраструктуре.

Для поиска и подтверждения проблем используются разведка и сканирование, анализ конфигураций, ручное тестирование бизнес-логики, перебор учётных данных в разрешённых пределах, эксплуатация уязвимостей, повышение привилегий, проверка перемещения по сети и моделирование доступа к целевым данным.

Ключевое отличие полноценного пентеста — сочетание автоматизированных инструментов и экспертного анализа. Специалист оценивает контекст, связывает отдельные слабости в цепочку атаки и определяет реальный ущерб для бизнеса.

⚡️ Автопентест — автоматизированная проверка защищённости, которая имитирует отдельные действия атакующего без постоянного участия специалиста.

Система самостоятельно:

✔️обнаруживает доступные узлы, сервисы и приложения;
✔️проверяет известные уязвимости;
✔️анализирует версии компонентов и настройки;
✔️выполняет безопасные попытки эксплуатации;
✔️проверяет типовые сценарии повышения привилегий;
✔️фиксирует результат и формирует отчёт;
✔️повторяет проверки после изменений в инфраструктуре.

Автопентест особенно полезен для регулярной валидации защиты: после релиза, изменения правил межсетевого экрана, установки обновлений или появления нового внешнего сервиса.

🎶 Больше про тестирование на проникновение рассказал белый хакер в этом выпуске.

САЙТ ПОДКАСТА | ТЕЛЕГРАМ | МАХ
Post #822 51
#мероприятия
Чему учат реальные утечки данных?

Расскажут наши партнеры из Solar 1 октября на практическом вебинаре.

Вас ждет разбор реальных утечек данных, инцидентов информационной и экономической безопасности. На конкретных кейсах вы узнаете:
✔️ Как действуют инсайдеры?
✔️ Как развиваются инциденты?
✔️ Каким образом специалисты восстанавливают картину произошедшего и как в этом помогает DLP-система Solar Dozor?

🗓 Встречаемся 1 октября в 11:00 на платформе Pruffme.

Зарегистрироваться
_____
📍В программе вебинара:

1. Реальные расследования утечек данных
Какие действия сотрудников и инсайдеров приводят к компрометации информации, по каким признакам можно выявить подозрительную активность и как из отдельных событий восстановить полную картину инцидента?

2. Примеры того, как происходят утечки корпоративных и клиентских данных, подготавливаются и совершаются иные злоупотребления, к каким схемам и почему прибегают нарушители и какие меры помогают снизить риск рецидива, уменьшить ущерб от уже содеянного?

✨ Главный фокус - практические выводы из произошедших инцидентов.

Для кого?
• Для руководителей и специалистов по информационной и экономической безопасности.
• ИТ-руководителей.
• Риск-менеджеров и сотрудников, отвечающих за защиту конфиденциальной информации и противодействие инсайдерским угрозам.

Регистрация открыта

САЙТ ПОДКАСТА | ТЕЛЕГРАМ | МАХ
Post #820 56
#хакнутыефакты
Что такое ресурсоснабжающая организация (РСО)?

РСО — это компания, которая поставляет коммунальные ресурсы потребителям. Например, электроэнергию, тепло, воду или газ.

РСО может производить ресурс самостоятельно или закупать его у другой организации, а затем обеспечивать его передачу по сетям до многоквартирных домов, технологических объектов и т.д..

Кроме поставки, в зоне ответственности РСО — стабильность и качество ресурса, содержание сетей и оборудования, учет потребления, устранение аварий и проведение ремонтных работ.

Проще говоря, РСО помогает сделать так, чтобы в домах и на предприятиях были свет, тепло, вода и газ.
______

Новый выпуск посвящен особенностям информационной безопасности в ресурсоснабжающей организации. В чём принципиальные отличия и сходства, важно ли погружаться в сферу энергетики. Получился насыщенный эпизод, с добрыми историями и понятными разъяснениями от спикера.

Слушайте новый выпуск и делитесь в комментариях - какую сферу нам разобрать следующей?🔥

САЙТ ПОДКАСТА | ТЕЛЕГРАМ | МАХ
Post #819 60
#инфобес
Дорогой дневник...

Когда меня спрашивают: «Где ты была в этом году?» — я вспоминаю ролик про грань нервного срыва и депрессию. Уж больно завирусился этот ролик.

Но если без шуток, мой год — это не география, а уроки ИБ.

Вот 5 мест, куда я бы не хотела попадать и заказчикам своим рекомендую:
1. В письмо «срочно оплатите счёт». Проверка домена, скепсис к вложениям и ссылкам.
2. В кнопку «отключить MFA». MFA — не роскошь, а бронежилет. Проверено на собственной шкуре.
3. В бэкап, который «наверное, работает». Непроверенный бэкап — это надежда, а не план.
4. В прод с паролем admin/admin. А то был у меня тут перец, зато сейчас пароли сложные и уникальные. Да еще и в менеджере паролей, а не в Избранных телеги.
5. В спор с соц. инженерией. Злоумышленник не взламывает — он уговаривает. Мне хоть и в кайф поговорить, но не с "лапшичным заводом".

Безопасность — это ритуал. Как чистить зубы. Только логами.

Хочу, чтобы в следующем году у моих заказчиков вместо вопроса «где я был» звучало как «на Кипре», а не «в отчёте об утечке»? Хотя еще рано загадывать новогодние желания.. Или нет?🧐

С любовью, менеджер по информационной безопасности

САЙТ ПОДКАСТА | ТЕЛЕГРАМ | МАХ
  • 😁 3
  • 👀 1
Post #817 78
#подкаст
"Информационная безопасность в РСО"

📎Ресурсоснабжающие организации (РСО) — это кровеносная система страны: тепло, вода, электричество. И когда в эту систему пытаются войти те, кому там не место, цена ошибки измеряется не только деньгами.

В этом выпуске разберёмся:
❓Какие оборудование и подразделения в РСО — самые уязвимые звенья цепи?
❓Почему атака на датчик в АСУ ТП может остановить производство и обернуться реальными физическими потерями!?
❓Где заканчивается зона ответственности ИТ и начинается зона ИБ?
❓Почему в энергетике специалисту по безопасности нужно понимать технологический процесс?

Отдельно обсудили недопустимые события — рубеж, который нельзя пересекать ни при каких обстоятельствах.

🔸Мы пригласили Егора Симцова — руководителя отдела информационной безопасности УралЭнергоСбыт.

▶️ Выбирай плеер и слушай на удобной площадке🤩
Яндекс Музыка
Apple podcasts
Литрес
MyBook
Spotify
Deezer
ЗВУК
Castbox
VK Podcasts
mave.stream
Mave
Pocket Casts
Podcast Addict
Soundstream

САЙТ ПОДКАСТА | ТЕЛЕГРАМ | МАХ
Older posts →

About this channel

How can I read @hacker_method without a Telegram account?
TGViewer shows the public web preview Telegram publishes for Метод хакера: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does Метод хакера have?
Метод хакера (@hacker_method) has 184 subscribers on Telegram, refreshed roughly every 30 minutes.
Does Метод хакера know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →