TGViewer
Channel Public Channel
РТ-ИБ

РТ-ИБ

@rtinfobez

РТ-Информационная безопасность

Актуальные новости, советы и обзоры технологий для защиты данных. Будьте в курсе киберугроз и научитесь эффективно защищать свои цифровые ресурсы с нами!

Наш официальный сайт — https://rt-ib.ru
Subscribers
1.46K
Photos
1.5K
Videos
58
Links
153
Recent Posts 11 shown
Post #1742 171
IOC: от индикатора к расследованию

В работе аналитика информационной безопасности важен не сам факт обнаружения подозрительного признака, а то, что происходит после него.


Индикатор компрометации помогает зафиксировать потенциально опасный след и определить, где искать подтверждение или опровержение подозрения на инцидент. Но его ценность напрямую зависит от контекста, качества источника и того, как именно его используют в защитных системах.

📢 Разберем, откуда берутся IOC, как их внедряют в инфраструктуру и почему большое количество индикаторов без должной фильтрации может не усилить защиту, а увеличить нагрузку на специалистов.

😀😀😀😀😀
Что относится к IOC
Индикатором компрометации может быть технический признак, связанный с потенциально вредоносной активностью:
📎IP-адрес
📎домен, URL
📎хеш файла
📎имя процесса
📎путь к файлу
📎ключ реестра
📎адрес командного сервера
📎тема фишингового письма
📎необычная запись в журнале

Обнаружение такого признака в сети, на рабочей станции, сервере, почтовом шлюзе или в SIEM становится основанием для дальнейшей проверки. При этом отдельное совпадение не подтверждает факт компрометации — это лишь гипотеза, которую Threat Hunters проверяют. Его основная практическая ценность заключается в возможности сузить область поиска и быстрее найти связанные события.

Как встроить IOC в инфраструктуру
Работа с индикаторами начинается с определения систем, в которых они будут использоваться. В зависимости от задач это могут быть SIEM, EDR, межсетевые экраны, системы DNS-фильтрации, почтовые шлюзы, песочницы и платформы киберразведки.

Один и тот же индикатор требует разной логики проверки в зависимости от точки контроля. Например, обнаружение подозрительного домена на прокси-сервере, DNS-сервере, почтовом фильтре и EDR выполняется по разным сценариям.
Практический процесс включает несколько этапов:
1️⃣ Получение индикаторов. Источником может быть отчет, аналитический фид, MISP, поставщик защитных решений, CERT или результаты внутреннего расследования.
2️⃣ Проверка контекста. Необходимо учитывать дату, связанную кампанию, тип вредоносного кода, страну, отрасль и вектор атаки.
3️⃣ Фильтрация. Из набора исключаются слабые признаки, включая общие домены, популярные облачные сервисы, устаревшие адреса и неполные строки.
4️⃣ Интеграция. Релевантные индикаторы загружаются в соответствующие системы защиты: SIEM, EDR, DNS, почтовый фильтр или межсетевой экран.
5️⃣ Анализ срабатываний. Специалисты отделяют реальные инциденты от фонового шума и настраивают правила для обнаружения аналогичной активности.

Почему большое количество IOC не усиливает защиту автоматически
Одна из распространенных проблем заключается в механической загрузке всех доступных фидов. Большой объем индикаторов без предварительной оценки не повышает качество обнаружения угроз. Напротив, он может привести к росту информационного шума и количества ложных срабатываний.

При большом потоке оповещений возрастает нагрузка на специалистов, а значительная часть событий требует ручной проверки. Поэтому при работе с IOC важно:
📎оценивать надежность источника и соответствие индикаторов инфраструктуре компании
📎не включать автоматическую блокировку для признаков, которые могут относиться к легитимным сервисам
📎учитывать срок актуальности индикаторов и не хранить признаки, потерявшие практическую ценность
📎дополнять хеши и IP-адреса поведенческими правилами, когда это возможно
📎не рассматривать единичное совпадение как подтверждение компрометации без анализа связанных событий
  • ⚡ 3
  • 👍 3
  • ✍ 2
  • 🤝 1
Post #1740 246
Для защиты предприятий ОПК от внешних угроз важны не только технические меры, но и системная поддержка со стороны государства.


Именно этому был посвящен круглый стол «Государственная поддержка обеспечения безопасности критической инфраструктуры стратегических предприятий Российской Федерации», который состоялся сегодня в Совете Федерации.

📢 В мероприятии принял участие Артем Сычев, первый заместитель генерального директора АО «РТ-ИБ». Эксперт выступил с темой
📎
«Опыт функционирования Центра мониторинга и реагирования на компьютерные инциденты на промышленных предприятиях: актуальные векторы угроз и статистика атак».


В обсуждении приняли участие представители министерств цифрового развития, энергетики, промышленности, а также представитель Федеральной службы по техническому и экспортному контролю (ФСТЭК России).

#ИБ_в_лицах
  • 🫡 8
  • 👍 3
  • 😎 3
  • ✍ 2
  • 🏆 2
  • 🤣 1
Post #1739 274

This post (sticker, poll or similar) has no web preview. Open in Telegram

  • 👍 14
  • 👏 6
  • 😁 3
  • 😎 3
Post #1738 271
#ВзломБудней
  • 👍 3
Post #1731 320
Не совершай ошибку!
[Версия: шифровальщик]


При атаке шифровальщика первые минуты инцидента критичны не только для восстановления работы, но и для расследования произошедшего.

Неосторожное действие на скомпрометированном компьютере может безвозвратно изменить состояние системы и уничтожить данные, необходимые для анализа.

Поэтому при реагировании на ransomware важно понимать не только что делать, но и какие действия способны помешать расследованию. В таких ситуациях техническая дисциплина и последовательность действий имеют принципиальное значение.

📢 В карточках выше — чек-лист от команды РТ-ИБ с разбором распространенных действий и их последствий.
  • 👍 7
Post #1730 294
RT Protect TI
[Версия: 3.5.0]

Аналитика угроз ценна ровно настолько, насколько быстро она превращается в действие.


Массив индикаторов, отчетов и данных о группировках теряет смысл, если аналитик часами сопоставляет факты, средства защиты получают информацию с задержкой, а обмен с партнерами упирается в риск утечки за пределы доверенного круга.

📢 Команда РТ-ИБ выпустила RT Protect TI версии 3.5.0 — обновление, которое сокращает дистанцию между данными и решением.

😀😀😀😀😀
Что нового в RT Protect TI 3.5.0
1️⃣ Переработана карточка артефакта под расширенную объектную модель:
информация об индикаторах компрометации стала более наглядной благодаря проработке UX/UI, а также предоставлению расширенного контекста. Меньше времени на ручной поиск и сопоставление, быстрее и обоснованнее решения.
2️⃣ Реализована полная поддержка формирования фидов для распространения аналитики в формате STIX:
аналитика передается в средства защиты, а также партнерам и отраслевым центрам обмена в международном стандарте, без ручной адаптации.
3️⃣ Обновлены страницы сущностей APT, Malware, Tool:
расширенные досье на группировки, вредоносное ПО и инструменты атакующих позволяют приоритизировать меры защиты с учетом реальных угроз отрасли, а доработанный дизайн радует взгляд унифицированным интерфейсом.
4️⃣ Добавлена возможность ограничения списков IOC для потоковой проверки артефактов клиентов:
меньше ложных срабатываний и «шума». Команда безопасности не тонет в оповещениях, а реагирует на действительно значимые события. Проверка идет быстрее и точнее, потому что система сверяется только с релевантными для клиента данными.
5️⃣ Реализована поддержка протокола TLP:
компания может безопасно делиться чувствительной аналитикой с партнёрами, регуляторами и коллегами по отрасли, не опасаясь утечки. Правила распространения заданы заранее и понятны всем сторонам.

🛡 Безопасность доступна каждому, независимо от отрасли и задач. Будьте на шаг впереди угроз с RT Protect TI 3.5.0!
  • 👍 12
Post #1729 452

This post (sticker, poll or similar) has no web preview. Open in Telegram

  • 😁 7
  • ✍ 5
  • 👍 2
Post #1728 408
На связи команда РТ-ИБ

Информационная безопасность объединяет специалистов с очень разными задачами и зонами ответственности. Универсального набора тем для ИБ-канала, вероятно, не существует.


Кому-то интересны практические разборы и технологии, кому-то важнее экспертиза специалистов и тенденции рынка, а кому-то хочется больше интерактивных форматов.

📢 А что хотелось бы видеть вам?
В опросе ниже собрали несколько вариантов тем и форматов. Выбирайте то, что вам интересно, и предлагайте свои идеи в комментариях.
  • 👍 3
  • ✍ 2
  • 🤝 1
Post #1727 402
5 шагов к защите
[версия: MAX]


Мессенджер — не только средство коммуникации, но и учетная запись, которая может стать целью злоумышленников.


В MAX вышла новая статья о том, как защитить аккаунт от основных сценариев компрометации — от SIM-свапинга и фишинга до несанкционированного доступа к устройству.

В материале разобрали 5 практических шагов, которые помогут повысить уровень защиты:
1️⃣ Установить облачный пароль
2️⃣ Ограничить обнаружение аккаунта
3️⃣ Проверять активные сессии
4️⃣ Защитить локальный доступ к приложению
5️⃣ Использовать Семейную защиту

📢 Читайте статью в MAX и проверьте настройки безопасности своего аккаунта.
  • 👍 4
  • ✍ 3
  • 🥰 2
  • 👎 1
  • 😎 1
Post #1722 440
😀😀😀😀😀
За прошедший год эксперты РТ-ИБ исследовали тысячи событий и инцидентов, анализировали тактики и инструменты злоумышленников, изучали новые образцы вредоносного ПО и применение ИИ в кибератаках.

Весь этот опыт, накопленный в условиях постоянного противостояния киберугрозам, лег в основу RT Protect SOC 2026.


Если вы еще не успели подробно изучить материалы, предлагаем начать с одного из реальных расследований. Это лишь часть экспертизы, собранной в RT Protect SOC, но за этим кейсом — длительное присутствие злоумышленников в инфраструктуре, признаки компрометации, обнаруженные задолго до шифрования, и три недели криминалистического исследования.

📢 Как развивался инцидент, какие следы удалось обнаружить и к каким выводам пришли специалисты — в карточках выше. А полную версию отчета можно найти у нас на канале.
  • 👍 5
  • ❤ 1
Older posts →

About this channel

How can I read @rtinfobez without a Telegram account?
TGViewer shows the public web preview Telegram publishes for РТ-ИБ: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does РТ-ИБ have?
РТ-ИБ (@rtinfobez) has 1.46K subscribers on Telegram, refreshed roughly every 30 minutes.
Does РТ-ИБ know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →