TGViewer
Channel Public Channel
Технологии ИБ

Технологии ИБ

@technologiiib

Авторский канал Александра Баитова.

Разбираем:
классы продуктов ИБ,
зрелость ИБ у заказчиков, требования регуляторов,
Решения вендоров на рынке ИБ
Subscribers
234
Photos
31
Videos
1
Links
34
Recent Posts 20 shown
Post #153 69
Для аналитиков - более полная картина атак, меньше шума и более точные действия.
  • 👍 2
Post #152 57
Cortex XDR 5.2 (интеграция с Prisma Browser)

Салем, достар!
Ранее, выше, примерно пару десятков публикаций назад, я уже описывал про Prisma Browser. Корпоративный защищённый браузер от Palo Alto Networks, который позволяет усиливать защиту последней мили повышая эффективность DLP и AI Security.

В новом релизе Cortex XDR 5.2, команда Palo Alto Networks сделала интеграцию между Cortex XDR и Prisma Browser.
Что получилось на выходе, читайте ниже👇🏻

Что даёт интеграция
Prisma Browser превращается из «чёрного ящика» в полноценный security-сенсор. События из браузера (нарушения DLP, tampering браузера, несанкционированные изменения конфигурации, действия расширений, clipboard, cookie, mouse/keyboard events и др.) автоматически поступают в tenant Cortex XDR без сложных API или тяжёлого развёртывания.

Ключевые эффекты:
Корреляция browser-событий с активностью на том же endpoint’е - видно, откуда началась атака (фишинговый URL, download, iframe, malicious extension и т.д.).

• Единая поверхность расследования: кросс-средовые запросы (XQL) и анализ endpoint + browser данных в одном месте.

• Гранулярный response: угрозу можно нейтрализовать на уровне браузера (блокировка действия/расширения), не изолируя весь endpoint и не останавливая работу пользователя.

• Real-time детекция уклоняющихся угроз (rogue extensions, malicious scripts, paste-jacking и др.).

• Контроль GenAI-сценариев: мониторинг поведения пользователя и блокировка DLP-нарушений (например, вставка proprietary-кода в публичный AI-инструмент) с мгновенной отметкой в SOC-дашборде.
Традиционный XDR видит браузер как один непрозрачный процесс. Интеграция закрывает этот gap: SOC получает EDR-уровень видимости внутри браузера.

Что это даёт организациям в Казахстане
В Казахстане Cortex XDR (и связанные решения Palo Alto - XSOAR, SASE, ZTNA 2.0) уже тестируют и внедряют в государственных органах и на объектах критической инфраструктуры в рамках сотрудничества Минцифры с Palo Alto Networks.

Интеграция усиливает защиту именно там, где сейчас основной объём работы - в браузере (SaaS, веб-приложения, GenAI-инструменты). Польза:
• Лучшая защита от браузер-ориентированных атак (фишинг, data exfiltration, malicious extensions), которые остаются одними из самых частых векторов.

• Снижение сбоев: меньше случаев полной изоляции рабочих станций → выше продуктивность сотрудников.

• Улучшенный контроль теневого ИТ и GenAI-рисков (актуально при активной цифровизации и использовании AI-сервисов).

• Единый взгляд на угрозы для организаций, уже использующих Cortex XDR + Prisma Access/SASE-стек.

• Помощь в соблюдении требований по защите данных и киберустойчивости критической инфраструктуры.

Чем полезна для аналитиков SOC
1. Быстрый root-cause analysis Можно за секунды связать malware/process alert на endpoint с точным browser-событием (конкретный URL, вкладка, download, расширение). Полная описание атаки вместо разрозненных кусков.

2. Снижение false positives и ускорение triage Контекст браузера позволяет быстро отсеять ложные срабатывания (например, большой upload на sanctioned-сайт vs реальная эксфильтрация).

3. Гранулярная и менее дистабилизирующая реакция Вместо изоляции всего устройства - блокировка только вредоносного действия/расширения на уровне браузера. Endpoint остаётся онлайн.

4. Детекция ранее «невидимых» угроз Paste-jacking, cookie theft, malicious extension behavior, GenAI DLP-violations, browser tampering - всё это теперь видно и коррелируется в Cortex.

5. Единая платформа Запросы, hunting, расследования и playbooks работают с объединёнными данными. Меньше переключений между инструментами и «слепых зон».

6. Поддержка расследований GenAI и AI-рисков SOC видит, что именно пользователь делал внутри AI-инструментов, и может реагировать на утечки данных в реальном времени.

Итог: интеграция закрывает один из самых больших blind spot’ов современных SOC - браузер. Для казахстанских организаций, уже внедряющих Cortex XDR, это естественное усиление видимости и скорости реагирования без существенного усложнения инфраструктуры.
  • 👍 2
Post #151 80
Cortex XDR 5.2 (Agent 9.3)

Салем, достар!
Новая неделя продолжает тему обновления Cortex XDR 5.2.
Сегодня немного про обновление самого агента Cortex XDR - Agent 9.3

Общие обновления.
Расширенное покрытие и форензика (DLP, Mobile и Linux): Поддержка сканирования архивов и больших файлов до 300 МБ для DLP, поддержка Android 17 «из коробки», более безопасные развёртывания на iOS. Теперь агент может собирать полный набор Linux-форензик-артефактов. Это даёт единую видимость, контроль и паритет IR по всем endpoint-средам без ручного сбора.

Что добавилось в Linux
Resource-Efficient Linux Protection Agent: Встроенные «умные» ограничения ресурсов. Агент автоматически снижает нагрузку на CPU и память при пиковых нагрузках на сервер, чтобы критичные приложения не тормозили. При высокой системной нагрузке агент «отступает», обеспечивая непрерывную защиту с минимальным влиянием на производительность.

CaaS Workloads: Защита Container-as-a-Service нагрузок на Google Cloud Run и Azure Container Instances. Агент можно встраивать прямо в контейнеры для runtime-защиты от malware, exploit protection и continuous vulnerability scanning. Добавлена поддержка Alpine Linux и других дистрибутивов на базе musl для container-embedded развёртываний.

Improved Linux Agent Resource Management: Агент теперь жёстко ограничивает ресурсы (CPU и память) для каждого компонента через Linux control groups.
Это гарантирует предсказуемые границы потребления ресурсов агентом и его подпроцессами.
Требуется версия 9.3.0 или новее.

Что добавилось в Windows
Runtime JSP Protection for Windows Servers: Обнаружение и предотвращение вредоносных webshell’ов, нацеленных на Java application servers. Агент сканирует JSP и JSPX-страницы в runtime. Это расширяет существующую runtime-защиту Java-приложений.
  • 👍 3
  • ❤‍🔥 1
Post #150 84
Почему XTI модуль в Cortex XDR важен для ИБ команд в Казахстане

1. Региональные APT и таргетированные атаки В Центральной Азии (включая Казахстан) активны группы, атакующие госсектор, энергетику и критическую инфраструктуру (примеры последних лет: SilkParasite, OctLurk/TrustFall, NoisyBear против нефтегазового сектора). XTI помогает быстрее понять, с кем имеешь дело, какие TTP они используют и насколько активность в вашей среде связана с известными кампаниями.

2. Высокая доля malware и классических угроз По данным KZ-CERT, значительная часть инцидентов - вирусы, трояны, банковские трояны, стилеры и spyware. XTI даёт актуальное обогащение IOC и контекст по этим семействам, что ускоряет расследование и снижает нагрузку на аналитиков.

3. Утечки данных и атаки на eGov / цифровые сервисы Казахстан активно цифровизируется (eGov и связанные сервисы). Уже были крупные утечки персональных данных миллионов граждан. Компании, работающие с персональными данными, финансами или госконтрактами, особенно выигрывают от быстрого обнаружения связанных индикаторов и понимания цепочек атак.

4. Государственный фокус на кибербезопасности и партнёрство с Palo Alto Networks Казахстан официально развивает сотрудничество с Palo Alto Networks (меморандум, Академия кибербезопасности и т.д.). Компании, которые внедряют или планируют Cortex, получают дополнительную ценность от XTI как части экосистемы, которую уже тестируют и продвигают на государственном уровне.

5. Ограниченные ресурсы SOC Многие компании в Казахстане (даже крупные) имеют относительно небольшие команды безопасности. XTI снижает время на ручной поиск контекста, помогает приоритизировать угрозы, релевантные именно вашей организации, и ускоряет response.

Для кого особенно полезен
• Нефтегаз и критическая инфраструктура
• Банки и финтех
• Телеком и крупные IT-компании
• Компании, работающие с госсектором или персональными данными
• Организации, которые уже используют или рассматривают Cortex XDR

XTI делает threat intelligence не «отдельным инструментом», а частью ежедневной работы XDR. В условиях растущих APT-угроз в регионе, активной цифровизации и ограниченных SOC-ресурсов это даёт практическое преимущество - быстрее понимать, что происходит, и действовать точнее.
  • 🔥 3
  • 👍 1
Post #149 70
Cortex XDR 5.2 (XTI)

Салем, достар!
Продолжаем тему обновлений Cortex XDR 5.2.
Полноценный TI подъехал в Cortex XDR в нужное время и в нужном месте.

Cortex Extended Threat Intelligence XTI - это не отдельная система, а модуль расширенной разведки угроз, который подключается к Cortex XDR (начиная с версии 5.2) и встраивает качественную разведку Unit 42 прямо в рабочие процессы XDR.

Он превращает обычные алерты и расследования XDR в более «умные» - с контекстом, кто именно атакует, какими методами и насколько это релевантно именно вашей организации.

Как именно работает связка XTI + Cortex XDR

1. Библиотека угроз (Threat Intel Library) В консоли XDR появляется единый каталог:
• хакерские группы (threat actors)
• семейства вредоносного ПО
• уязвимости
• отчёты Unit 42 Аналитик может быстро посмотреть актуальные угрозы, связанные с его отраслью или регионом.

2. Автоматическое обогащение алертов и инцидентов Когда XDR детектирует подозрительную активность:
• XTI автоматически добавляет к алерту/кейсу связанную разведку
• Показывает, похоже ли поведение на известные TTP (тактики, техники и процедуры) конкретных группировок
• Подтягивает связанные индикаторы (IOC)

3. AI-driven Behavioral Threat Analysis Система сравнивает реальное поведение в вашей среде (которое видит XDR-агент) с известными паттернами атак. Это помогает быстрее понять: «Это не просто странный процесс, а техника конкретной APT-группы».

4. Мониторинг индикаторов (IOC Detection) XTI постоянно проверяет ваши эндпоинты и данные XDR на известные вредоносные индикаторы. При совпадении автоматически создаёт задачу в XDR.

5. Поиск и охота (Threat Hunting) Можно использовать XQL-запросы (Cortex Query Language), чтобы искать угрозы, связывая данные XDR с библиотекой XTI.

6. Дашборды и автоматизация Появляются готовые панели по угрозам + возможность использовать разведку в playbook-ах (если у вас есть автоматизация).

Важные моменты
• XTI доступен как аддон к Cortex XDR (в лицензионном плане XDR он прямо указан среди Security add-ons).
• Работает «бесшовно» - не нужно переключаться между разными консолями. Всё появляется прямо в интерфейсе XDR.
  • 🔥 2
  • 👍 1
Post #148 79
Поэтому актуальность использования таких платформ, как Prisma SASE, Cortex XSIAM и прочих, будут только набирать рост начиная с 2026 года на территории Казахстана и Центральной Азии в целом.

С меня конечно та ещё «Ванга»😁, но до 2020 года мы все жили в мире с понятным «периметром» и горизонтом планирования на 3-5 лет вперёд, пользовались пластиковыми картами, чтобы снять деньги из банкомата и доставали водительское удостоверение, каждый раз, когда нас останавливала дорожная полиция.

Сегодня, дроны доставляют еду в Алматы и Астане.
Мы практически забыли, как выглядит наличка, а чтобы что-то купить, получить любые гос.услуги или сервисы, подтвердить свою личность сотрудникам полиции или службе безопасности аэропорта, нам достаточно иметь смартфон.

Казахстан развивается в ИТ семимильными шагами, и я искренне рад, быть причастным к развитию ИБ в моей стране, привнося на рынок Казахстана, как представитель единственного True VAD дистрибютора: компании BAKOTECH, лучшие технологии защиты, лучших мировых ИБ компаний.
  • ❤ 2
  • ❤‍🔥 1
Post #147 66
Prisma SASE (Secure Access Service Edge) - облачная платформа от Palo Alto Networks, которая объединяет сетевые технологии и кибербезопасность в одном решении. Вот после слова «облачная» кажется про актуальность в Казахстане можно и не писать уже😂, но не на того напали😎

Prisma SASE — это «безопасность на краю». Вместо того чтобы тащить весь трафик в один центральный офис, защита и сетевые сервисы доставляются из облака как можно ближе к пользователю. Неважно, где человек работает (дом, кафе, филиал, командировка) и с какого устройства — он получает безопасный доступ к приложениям и интернету с едиными правилами.

А теперь скажите мне, достар, кто из вас сегодня, уезжая в командировку или просто на рабочую встречу остаётся без доступа к корпоративным сервисам? Да многих из вас и в отпуске, на другом конце планеты, достанут😁

Как работает Prisma SASE
Платформа состоит из ключевых компонентов, которые работают вместе:
Prisma Access (основной SSE-слой) — облачный сервис безопасного доступа. Пользователи и филиалы подключаются к ближайшим точкам присутствия (PoP, их более 150 по миру, включая Казахстан и Узбекистан).
Там трафик проверяется: Zero Trust (ZTNA 2.0 с постоянной проверкой доверия), Secure Web Gateway, CASB, Firewall-as-a-Service, DLP, защита от угроз (включая AI/ML и sandboxing).
Prisma SD-WAN — программная сеть для филиалов. Умная маршрутизация трафика по приложениям, автоматический выбор лучшего пути, ускорение приложений.
Prisma Browser — безопасный браузер для управляемых и неуправляемых устройств (особенно удобно для подрядчиков и временных сотрудников), защита данных при работе с публичными GenAI (Chat GPT, Gemini, Cloude и т.д.).
ADEM (Autonomous Digital Experience Management) — мониторинг качества работы приложений и сети с точки зрения пользователя.
Strata Cloud Manager — единая консоль управления всем этим добром, включая аппаратные AIOps и с помощью ИИ.

Трафик пользователя идёт в ближайший облачный узел Prisma Access → там один раз расшифровывается и проверяется всеми политиками безопасности (single-pass inspection) → дальше направляется к SaaS, интернету или частным приложениям (через Zero Trust-коннекторы).
Политики единые, независимо от местоположения.
Архитектура построена на гиперскейлерах (AWS, Google Cloud и др.), поэтому масштабируется автоматически и даёт высокие SLA по доступности и задержкам.

В чём ценность платформы
Единая безопасность вместо «зоопарка» решений — меньше разрывов в защите, проще управлять.
Настоящий Zero Trust — доступ по принципу наименьших привилегий, непрерывная проверка пользователя и устройства.
Упрощение операций — одна консоль, автоматизация, меньше ручной работы, быстрее устранение проблем.
Защита данных и современных угроз - DLP, CASB, защита от GenAI-угроз, shadow IT, вредоносного ПО в браузере.
Платформа особенно сильна там, где нужна глубокая проверка трафика и единый контроль.

И самый главный вопрос:
Насколько платформа Prisma SASE (со всей этой историей про облака) актуальна для Казахстана и Центральной Азии?

В нашем регионе активно идёт цифровая трансформация: рост облачных сервисов (в Казахстане, согласно отчёту IDC от 25.02.2026., рынок публичных облаков уже измеряется десятками миллиардов тенге и растёт двузначными темпами), развитие дата-центров, 5G, удалённой/гибридной работы, использование SaaS.
Компании всё чаще работают с международными приложениями и имеют распределённые команды.
Сюда же добавляем фокус Казахстана на лидерство в развитии AI и бюджет, выделенный на 2026 год, на всю эту отрасль около $350-370 млн.

Кроме того, на реализацию проекта «Долина ЦОДов» - Data Center Valley / AI Hub, в рамках соглашения с Firebird + NVIDIA + Казахтелеком, планируется привлечь около $10 млрд.

Развитие Казахстана в направлении AI и цифровизации не позволяет защищать критическую инфраструктуру устаревающими методами, технологиями, подходами.
  • 👍 2
Post #146 64
Салем, достар!
На днях мой коллега подкинул мне тему для очередной публикации, но чтобы я не просто расписал очередную технологию, а также выразил своё мнение, насколько данная технология действительно актуальна на рынке Казахстана и всего региона ЦА.
Ну погнали))

Немного истории с чего начиналась вся тема SASE и SSE (ну а куда здесь без истории?😁)

Раньше (мир до пандемии 🦖) безопасность строилась вокруг «периметра» - офиса или дата-центра: сотрудник подключался через VPN, а трафик шёл через корпоративный файрвол.
Но, как только пандемия показала, что привычный «периметр» летит в трубу, возник основной вопрос, а как защищать то, что уже не имеет понятных физических границ?

Удалённая работа, облака (SaaS, публичные облака), гибридные инфраструктуры, заставили пересмотреть не только технологии, но и подход к построению защиты быстро меняющегося периметра.

Продолжение ниже👇🏻
  • 👍 1
Post #145 71
• One-click удаление небезопасных packages, extensions и AI-инструментов.

Интеграция с Cortex XDR 5.2
С июля 2026 AES является встроенной частью агента XDR. Не нужно ставить отдельный агент — видимость и контроль AI-рисков появляются сразу после обновления. Агент оптимизирован под тяжёлые AI-нагрузки на всех основных ОС, чтобы не влиять на производительность.

Зачем это нужно
Современные примеры угроз, которые AES адресует:
• Тысячи вредоносных skills в публичных маркетплейсах
• Компрометация миллионов developer environments через AI-extensions
• Массовые утечки ключей через скомпрометированные репозитории
• Shadow AI и утечка корпоративных данных через личные аккаунты AI-инструментов

AES позволяет организациям безопасно внедрять AI-инструменты, не замедляя разработчиков, и переводит защиту с реактивной модели («поймали после факта») на проактивный контроль supply chain и runtime-поведения агентов.

Насколько этот функционал актуален для рынка Казахстана и Центральной Азии в целом?
Сегодня в Казахстане AI используется почти в каждой организации.
AI-агенты ставятся сотрудниками компаний без контрольно, но с одобрения руководства☝🏻.
Что делают агенты, к какой информации имеют доступ и насколько глубоко интегрирована с бизнес-приложениями наверняка не может сказать не один админ, а для каждого ИБ руководителя AI это поверхность атаки, для закрытия которой нужен соответствующий инструмент защиты.

Cortex AES сегодня, тот самый инструмент для ИБ команд, который поможет выстроить и контроль AI-агентов, и закрыть AI, как зону риска, для атаки из вне или как зону утечки данных.
  • 👍 1
  • 🔥 1
Post #144 77
Agentic Endpoint Security (AES)
Салем, достар!
Продолжаем тему Cortex XDR 5.2
Сегодня решил чуть подробнее разобрать одно из обновлений платформы в данном релизе, что позволяет без добавления лишних агентов контролировать и защищать хосты и информацию на них от используемых AI-агентов.
Что такое Cortex AES в нескольких словах ниже👇🏻

Agentic Endpoint Security (AES) — это новая категория защиты от Palo Alto Networks (на базе технологий компании Koi, которую они приобрели). Она специально создана для защиты «агентного» эндпоинта — когда на рабочих станциях и серверах работают автономные AI-агенты, LLM, IDE-расширения, MCP-серверы, skills, plugins и другие AI-компоненты.

Традиционные EDR/XDR плохо видят эту поверхность атаки: AI-агенты часто не являются классическими бинарниками, запускаются с правами пользователя, выполняют shell-команды, читают/пишут файлы, вызывают инструменты и могут работать под личными аккаунтами. AES закрывает этот пробел, встраиваясь прямо в агент Cortex XDR (с релиза 5.2 — без дополнительного развёртывания).

Четыре основных столпа AES
1. Visibility (видимость) Полная и непрерывная инвентаризация всего AI-стека на эндпоинте в реальном времени:
• AI-модели, расширения, MCP-серверы, non-binary артефакты, skills, plugins.
• Автоматическая классификация с помощью LLM-based classifier: отличает настоящие автономные агенты от платформ с agentic-функциями.
• Обнаружение клонированных git-репозиториев (с обогащением: publisher, stars, license, risk signals).
• Видимость Claude Connectors, бинарников (включая macOS с интеграцией Santa).
Personal / Shadow AI detection: выявляет использование личных аккаунтов (Claude Code, Cursor, Codex, Antigravity и др.) по несовпадению email-домена с корпоративным. Показывает subscription tier и риск утечки данных (личные аккаунты часто используют данные для обучения моделей).

2. Context-Aware Risk (контекстная оценка рисков) Risk engine анализирует каждый пакет и расширение по репутации, code intent, privilege boundaries и поведенческим характеристикам. AI-native analysis расширений смотрит не только на код, но и на то, как они меняют права и поведение агента в runtime (secret harvesting, prompt injection susceptibility, dynamic tool generation и т.д.).

3. AI управление и контроль
• Постоянный мониторинг установленных AI-компонентов и поведения агентов.
• Принудительное обеспечение строгих границ выполнения. (Как бы не хотел AI-агент похулиганить, с AES, этого не получится сделать)
• Out-of-the-box политики + кастомные runtime policies (для Cursor, Claude Code, Antigravity и др.).
• Можно ограничивать: shell execution, file access, MCP tools, skills, network requests.
• Два режима: Block (жёсткий запрет) и Ask (пауза с запросом подтверждения у пользователя).
• При срабатывании политики пользователь видит кастомное сообщение прямо в чате агента.

4. Prevention (проактивная защита)
• Блокировка рискованных AI-расширений и пакетов до установки.
• ML-powered runtime policies останавливают вредоносные действия и prompt injection в реальном времени.
• Защитные ограничения против деструктивных команд и утечки учётных данных (API-ключей и т.п.).
• Risky Path Guardrail — автоматическая блокировка выполнения бинарников из недоверенных путей (/tmp, /var/tmp и т.д.).

AI Detection & Response (AIDR)
Вместо разрозненного потока событий AES группирует активность в непрерывные developer-agent sessions. Каждая сессия показывает:
• Пользовательский аккаунт
• Используемые LLM-модели
• Развёрнутые расширения (skills, plugins, MCPs)
• Хронологический timeline: shell-команды, доступ к файлам, заблокированные действия
Это даёт полный контекст «что агент делал и почему», а не просто список событий.

Remediation (автоматическое устранение)
AI plugin remediation — полностью удаляет footprint плагина (настройки, локальная директория, связанные файлы).
NPM package remediation — удаляет критически опасные пакеты (в т.ч. после кампаний вроде Shai-Hulud), чистит кэши и блокирует повторную установку через registry proxy.
  • 👍 1
  • 🔥 1
Post #143 103
Салем, Достар!
Прошлую неделю канал https://t.me/out_of_path зафиналил интересной публикацией про важность использования EDR/XDR в работе SOC.

Я решил начать эту неделю с информации про релиз обновления Cortex XDR 5.2, который вышел в июле 2026 года.

Cortex XDR 5.2 - ключевые нововведения:

1. Frontier AI и Agentic Endpoint Security (AES)
• AES теперь встроен непосредственно в агент XDR (без дополнительного развёртывания).
• Даёт глубокую видимость AI-компонентов, плагинов, бинарников, MCP, skills, клонированных git-репозиториев и runtime-действий AI-агентов.
• Обнаружение использования личных аккаунтов AI-агентов («shadow AI»).
• Real-time guardrails: блокировка деструктивных команд и утечки credentials (API-ключей и т.п.).
• Возможность задавать кастомные runtime-политики и защиту supply chain.
• Агент оптимизирован под тяжёлые AI-нагрузки на всех ОС.

2. Интеграция с Prisma Browser
Нативная интеграция: телеметрия браузера (DOM, session behaviour, DLP-события) непрерывно поступает в Cortex. Это даёт единый workspace для расследования web + endpoint + identity + network атак без переключения консолей и позволяет запускать кросс-средовые XQL-запросы.

3. Identity Threat Detection and Response (ITDR 2.0)
Conditional Access Policies (CAP) - динамическое принуждение по анализу рисков: автоматический запуск MFA (Okta / Microsoft Entra) или ограничение доступа в on-prem Active Directory при подозрительном поведении.
Active Directory Security Posture Management (AD-SPM) - обнаружение ошибок конфигурации, отслеживание смещения рисков и укрепление Domain Controllers.
• Обновлённые карточки пользователей (профиль + непрерывная оценка рисков + хронология активности).
• 17 новых out-of-the-box детекторов для identity-угроз.
• Более гранулярный RBAC для identity-функций.

4. Улучшения агента и платформы
• Linux-агент: автоматически ограничивает использование CPU/памяти при пиковых нагрузках.
• DLP: сканирование больших файлов до 300 МБ.
• Поддержка Android 17, более безопасные развёртывания на iOS.
• Автоматический сбор полных Linux forensic artifacts.
• Расширенная поддержка архивов в DLP (agent 9.3+).
Многие AI-возможности XSIAM 3.6 (Frontier-модели Claude Sonnet 4.6 / Opus 4.8, Gemini 3.5 Flash, Extended Threat Intel / XTI от Unit 42, AI-generated data model rules и т.д.) также доступны в Cortex XDR 5.2.

Обновления Cortex XDR 5.2 дали ещё больше возможностей командам SOC в Казахстане, в вопросах контроля и защиты AI-агентов, а также усилили защиту AD и учетных записей пользователей от угона.

Более подробно на этой неделе, ожидайте👍🏻
Telegram Out of Path | ИБ, ИТ & Телеком Личный взгляд на ИБ, телеком и ИТ-архитектуру
  • 👍 3
  • ❤ 1
  • 🔥 1
  • 👏 1
Post #142 114
Салем, достар! Посетил вчера Tech Sprints от Halyk Bank, посвящённый информационной безопасности.
Интересующихся темой ИБ было порядка 200 человек, большая часть студенты. И это очень радует, что среди молодёжи такой фокус на ИБ👍🏻

Отдельное восхищение спикерами и докладами, которые они приготовили.
Открыла эвент Джамиля Ахметжанова (специалист Red Team). Несмотря на то, что эвент стартовал в 19-00, Джамиля зарядила энергией всю аудиторию со своим докладом про «Наступательную безопасность».
Доклад Джамили подсветил простые, но важные моменты ИБ, для каждого:
• Как правильно и безопасно организовывать работу в удалённом формате?
• Что нужно делать, если генеральный директор пишет бухгалтеру в вотсап «сливай все деньги в офшоры и погнали!»?
И прочие полезные примеры ИБ.

Вторым выступал Игорь Ким (также специалист Red Team).
Игорь рассказал, чем полезны CTF - турниры для специалистов ИБ, а также привёл пример работы с инструментами OSINT.

Магжан Ашимов, третий спикер эвента, поделился своим опытом построения Анти-Фрода в банках. Было приятно, что спикер, кроме технической темы доклада, также поделился опытом взаимодействия команды ИБ с другими подразделениями банка. Сфокусировав вторую часть доклада на важности построения процессов взаимодествия команды ИБ с другими подразделениями, чьи проекты затрагивало внедрение Анти-Фрода.

Продолжил тему Анти-Фрода Олжас Досымбаев, показав аналитику работы системы с растущей социальной инженерией. 200+ паттернов, по которым Анти-Фрод система определяет лигитимность клиента или наличие попытки Фрода в запросе.

И завершил серию выступлений Райымбек Магазов, поделившись с аудиторией своим опытом использования LLM в Honeypot системах. В финале даже предоставив небольшой персональный рейтинг LLM систем, которые достойны внимание для тех или иных задач ИБ.

Вопросы со стороны аудитории к каждому спикеру, показывали интерес и внимание в процессе выступлений.
Чем больше наших студентов, будет получать возможностей к изучению своей специализации в таких эвентах и практиках локальных CTF-турниров, тем сильнее будут команды ИБ в организациях Казахстана!
  • ❤ 1
  • 👍 1
Post #141 95
  • 👍 1
Post #140 109
Салем, достар!
Продолжая тему Zero Standing Privilege (ZSP).
В этой статье постарался разобрать, как ZSP применяется к AI-агентам.

ZSP для AI-агентов.
Idira реализует Zero Standing Privilege (ZSP) для AI-агентов (agentic identities) через отдельный набор возможностей под названием Idira Secure AI Agents.
Это расширение той же модели динамических привилегий, которую платформа применяет к людям и машинам, но адаптированное под особенности автономных и делегированных агентов.

Основные принципы для AI-агентов
У агента по умолчанию нет постоянных прав. Права создаются только на конкретную задачу, существуют минимально необходимое время и автоматически отзываются. Даже если агент скомпрометирован, у атакующего не остаётся «вечных» ключей или широких токенов.

Idira разделяет два типа агентов:
Delegated (действуютствуют от имени пользователя) - сохраняется полная аудит-трасса «пользователь → агент → действие».
Autonomous (действуют самостоятельно) - получают собственную идентичность и строго ограниченные права.

Как это работает на практике
1. Обнаружение и идентификация Idira Secure AI Agents сканирует SaaS, облака и developer-среды, находит активных агентов и обогащает их контекстом (владелец, назначение, текущие права). Каждому агенту назначается современная workload-идентичность на базе SPIFFE (SPIFFE Verifiable Identity Document — SVID). Это криптографически проверяемый, короткоживущий идентификатор (живёт минуты или секунды), а не статичный API-ключ или shared service account. Агент должен постоянно подтверждать свою «ДНК» через attestation.

2. Динамическая выдача прав (ZSP + JIT)
• Агент запрашивает доступ только в момент выполнения конкретной задачи.
• Idira выступает как identity broker / enforcement point: оценивает контекст, политику и риск.
• Выдаются эфемерные, task-scoped привилегии (just enough + just in time).
• Права автоматически отзываются сразу после завершения задачи. Это и есть ZSP: «ничего постоянного не существует, пока работа не началась, и ничего не остаётся после неё».

3. Агент никогда не видит секреты Через интеграцию с Secrets Manager и Secure Workload Access агент получает authority (право действовать), но сами ключи/секреты остаются под контролем Idira. Агент не хранит и не видит permanent credentials.

4. Тонкий контроль и аудит
• Политики могут быть до уровня отдельных MCP-вызовов / tool calls.
• Полное разделение аудита: видно, что сделал пользователь, а что - агент от его имени.
• Все действия логируются (кто, что, когда, от чьего имени).

5. Интеграция с Prisma AIRS 3.0 Idira нативно связывается с Prisma AIRS 3.0 (Agent Security Platform).
Prisma AIRS обеспечивает runtime-видимость и защиту агентов (обнаружение, runtime defense), а Idira даёт identity-слой: назначение идентичности, ZSP/JIT-привилегии и управление. Через AI Gateway политики identity-безопасности применяются прямо в runtime-потоке агентов.

Итог
Idira даёт каждому AI-агенту уникальную, криптографически проверяемую, короткоживущую идентичность (SPIFFE) и выдаёт ему только эфемерные, task-scoped права, которые исчезают сразу после задачи. Это и есть практическая реализация Zero Standing Privilege для agentic workforce.

Хотите посмотреть, как работает в живую? Пишите мне в личку или оставляйте комментарий. Буду рад помочь!
  • 👍 3
Post #139 109
Салем, достар!
В сегодняшней публикации расскажу, что именно, по моему персональному мнению😁, делает платформу Idira by Palo Alto Networks уникальной с позиции технологий.
И это реализованная концепция Zero Standing Privilege (ZSP). Да, долгие театральные паузы и интриги, не моя стезя😂

Zero Standing Privilege (ZSP) - это модель управления доступом, при которой ни у одной идентичности (человеческой, машинной или AI-агента) нет постоянных привилегированных прав. Права появляются только в момент реальной необходимости, существуют минимально нужное время и автоматически исчезают.

Чем ZSP отличается от обычного подхода и от Just in Time (JIT)

Подход - Standing Privileges (классика):
• Что есть по умолчанию - Постоянные admin-права / роли
• Как выдаётся доступ - Всегда доступны
• Что остаётся после работы - Права остаются.

Подход - Just-in-Time (JIT):
• Что есть по умолчанию - Минимальные или заранее назначенные права
• Как выдаётся доступ - Включается на время
• Что остаётся после работы - Часто права/роль остаются (просто «выключены»)

Подход - Zero Standing Privilege (ZSP):
• Что есть по умолчанию - Ноль прав
• Как выдаётся доступ - Создаются «с нуля» только на задачу
• Что остаётся после работы - Полностью удаляются

JIT - это механизм (включить существующие привилегии на окно времени).
ZSP - это операционная модель, при которой у идентичности вообще нет прав по умолчанию. Права создаются эфемерно, только на время задачи.

Как ZSP работает на практике
1. Состояние по умолчанию - ноль У пользователя / service account / AI-агента нет назначенных ролей, групп, прав на ресурсы. Даже если злоумышленник украдёт учётные данные, он получит «пустую» идентичность без доступа.

2. Запрос доступа Когда нужно выполнить задачу (зайти на сервер, в облако, в SaaS-админку, вызвать API и т.д.), идентичность запрашивает доступ через платформу (Idira / CyberArk и т.п.).

3. Оценка контекста и политики Система проверяет:
• кто запрашивает,
• что именно нужно,
• когда и на сколько времени,
• риски (время суток, геолокация, поведение, устройство и т.д.),
• требуется ли approval (человек или автоматика).

4. Динамическое создание прав (временные привилегии) Платформа временно:
• создаёт - учётку / роль / права,
• добавляет пользователя в нужную группу,
• выдаёт short-lived сертификат / токен / сессию,
• поднимает права на эндпоинте (через Endpoint Privilege Manager). Примеры реализаций:
• Linux/SSH - генерируется краткоживущий SSH-сертификат.
• Windows - создаётся временный локальный пользователь и добавляется в нужную группу.
• Облако (AWS/Azure/GCP) - временное assume role или добавление в security group.
• SaaS (Microsoft 365 и др.) - пользователь временно добавляется в группу с нужной ролью.

5. Сессия под контролем Доступ идёт через изолированную сессию с мониторингом, записью, возможностью прервать.

6. Автоматическое уничтожение По окончании задачи, по истечении таймера или при неактивности:
• права отзываются,
• временная учётка / роль / сертификат удаляются,
• не остаётся «спящих» credentials, которые можно украсть.

Почему это важно
• Сильно уменьшает поверхность атаки: атакующему нечего красть и использовать для lateral movement.
• Даже при компрометации учётных данных ущерб минимален - прав просто нет.
• Поддерживает принцип least privilege не «на бумаге», а в реальном времени.
• Особенно критично для AI-агентов и machine identities, которых в разы больше, чем людей, и которыми сложно управлять вручную.

В Idira Zero Standing Privilege заявлен как стандарт по умолчанию - платформа старается заменить статический always-on доступ на динамический для всех типов идентичностей (human, machine, agentic).

Уникальность подхода = Уникальность технологии.
Palo Alto Networks продолжает задавать новые стандарты ИБ.
  • 👍 5
Post #138 119
Салем, достар!
Эта статья будет интересна тем, кто отвечает за защиту учёток с привилегированным доступом.

Ещё года 3-4 назад, с этой задачей прекрасно мог справиться стандартный PAM.
Но сегодня ситуация поменялась.
Выросло не только количество учёток с админскими правами, выросло и количество атак на эти учётки. Кроме этого в систему добавилось большое количество машинных и агентских систем с админскими доступом, которые также могут быть скомпрометированы.

Поэтому сегодня уже мало обычного PAM решения для защиты и контроля привилегированных пользователей.
Сегодня начинается эра IDIRA!

Idira — это платформа безопасности идентичности (Identity Security Platform) следующего поколения от Palo Alto Networks. Она запущена 12 мая 2026 года и построена на базе технологий CyberArk (которую Palo Alto Networks приобрела в феврале 2026 года).

Что это такое
Idira позиционируется как единый «control plane» для всех типов идентичностей в современном предприятии, особенно в эпоху AI:
Человеческие (сотрудники, администраторы, подрядчики).
Машинные (service accounts, secrets, certificates, workload identities, SSH-ключи и т.д.).
Агентные / AI-агенты (autonomous AI agents).

Ключевая идея: «каждая идентичность — привилегированная».

В эпоху AI и автоматизации почти любой аккаунт, токен или агент может получить доступ к критичным системам, данным или API. Традиционные подходы к PAM, ориентированные только на узкий круг админов, уже недостаточны.

По данным самого Palo Alto Networks (отчёт 2026 Identity Security Landscape):
• 96% человеческих пользователей имеют избыточные права.
• Машинные идентичности превосходят человеческие в соотношении 109:1.
• 99 из 100 организаций уже используют AI-агентов.
• Большинство организаций сталкивались с инцидентами, связанными с идентичностью.

Как работает Idira
Платформа работает через единый цикл Discover → Control → Govern (Обнаружение → Контроль → Управление):

1. Discover (Обнаружение) Непрерывное автоматическое обнаружение всех идентичностей, прав, путей доступа и «теневых» привилегий во всей инфраструктуре - on-prem, cloud, SaaS, endpoints, браузеры, CI/CD и т.д. AI помогает выявлять скрытые риски, неуправляемые аккаунты и избыточные права.

2. Control (Контроль) Переход от статических «всегда включённых» привилегий (standing privileges) к динамическим:
Zero Standing Privilege (ZSP) - по умолчанию нет постоянных высоких прав.
Just-in-Time (JIT) доступ - права выдаются только на время выполнения задачи и автоматически отзываются.
• Безопасное и надёжное хранение секретов, изоляция сессий/мониторинга, policy-based privilege elevation на endpoints (Endpoint Privilege Manager).
• Для машин и workloads - поддержка короткоживущих шифрованных идентичностей + управление.

3. Govern (Управление жизненным циклом) Автоматизированное управление полным жизненным циклом идентичности: provisioning, reviews, least privilege enforcement, compliance, audit. AI помогает рекомендовать и применять принцип наименьших привилегий, а также ускорять реагирование на угрозы.
Дополнительно платформа включает:
• Identity Threat Detection and Response (ITDR) - корреляция сигналов (логины, изменения привилегий, сессии, API, secrets) + AI-детекция аномалий и автоматический ответ (ротация credentials, изоляция аккаунта, завершение сессии и т.д.).
• Интеграции с экосистемой Palo Alto Networks (Prisma, Cortex и др.).
• Более 300 готовых интеграций.

Для кого и зачем
Idira решает проблему фрагментации инструментов IAM/PAM/IGA и роста рисков из-за AI-агентов и машинных идентичностей. Существующие клиенты CyberArk получают плавный переход (новый брендинг + расширенные возможности), а новые - единую современную платформу вместо разрозненных решений.

Буду рад вашей обратной связи, достар!
Рахмет!
  • ❤‍🔥 3
Post #137 127
• Организации, активно мигрирующие в multi-cloud или уже имеющие значительный cloud footprint.
Особенно ценен там, где уже есть CSPM-инструменты, но команды тонут в объёме findings и не понимают, что действительно опасно.

Как разворачивается
Полностью без агентское решение — не нужно устанавливать агенты на облачные ресурсы или workloads.
• Требуется read-only доступ (обычно через IAM roles / service principals / service accounts) к AWS, Azure и/или GCP.
• Настройка происходит через консоль Picus (SaaS-платформа): подключаются cloud-аккаунты, выбирается scope (аккаунты, регионы, сервисы), настраивается расписание аудитов.
• Для Kubernetes — дополнительные настройки доступа к кластерам.
• После подключения можно сразу запускать аудиты и симуляции.
• Результаты отображаются в едином дашборде платформы Picus и могут экспортироваться / интегрироваться с тикетинг-системами.
Развёртывание обычно быстрое и не требует изменений в production-среде (только read-only permissions).

CSV превращает облачную безопасность из «надеемся, что всё в порядке» в «мы регулярно проверяем и знаем, что реально защищено».
Это снижает риск больших финансовых и репутационных потерь и делает работу команды безопасности более спокойной и эффективной.

Интересует PoC или демо, пишите в директ👍🏻
  • 👍 4
  • ❤ 1
Post #136 105
Cloud Security Validation (CSV)

Салем, достар!
Новый день и новая публикация в канале.
Сегодня наш разговор пойдёт про измерение защиты облачных сервисов и куберов посредством модуля CSV, платформы PICUS Security.

Cloud Security Validation (CSV) в Picus Security — это модуль для валидации безопасности облачных сред. Он сочетает аудит конфигураций и симуляцию облачных атак, чтобы выявлять реально эксплуатируемые риски (в первую очередь misconfigurations и чрезмерно широкие IAM-политики).

Как работает модуль
Модуль работает в двух направлениях:
1. Аудит облачных сервисов (Cloud Security Audits)
Автоматически проверяет важные сервисы на типичные ошибки:
• открытые хранилища (например, S3-бакет, доступный всем в интернете);
• неправильное шифрование;
• ненужные или «забытые» ресурсы;
• отсутствие логирования;
• слишком широкие права.

2. Симуляция атак в облаке (Cloud Attack Simulation)
Безопасно «играет» роль хакера: берёт существующие учётные записи и права и проверяет, можно ли с их помощью повысить привилегии и добраться до критичных ресурсов.
Всё это без агентов (ничего не нужно устанавливать на серверы) и с понятными рекомендациями, что именно исправить.

Примеры работы:
Пример 1. Открытое хранилище
В AWS лежит бакет с резервными копиями базы данных.
Кто-то случайно сделал его публичным.
CSV сразу покажет: «Этот бакет открыт всему интернету — любой может скачать данные». И даст рекомендацию, как закрыть доступ.

Пример 2. Слишком широкие права
У разработчика есть роль, которая позволяет не только читать логи, но и создавать новые пользователей и менять политики.
CSV прогонит симуляцию и покажет: «С этой ролью злоумышленник может повысить привилегии до администратора и захватить аккаунт».

Пример 3. Принцип наименьших привилегий
CSV собирает информацию о ресурсах и в специальном симуляторе проверяет: «А действительно ли этой учётной записи нужны все эти права?» Если нет — предлагает их урезать.

В чём польза и для кого
Главная польза
Облако постоянно меняется: люди добавляют сервисы, меняют права, забывают закрыть доступ.
CSV автоматически и регулярно проверяет, не появились ли опасные дыры, и показывает, можно ли ими реально воспользоваться.
Без такого модуля команда безопасности часто узнаёт о проблемах уже после утечки или аудита. С CSV — заранее.

В чём конкретная ценность
1. Предотвращает дорогие инциденты Большинство утечек в облаке происходят из-за простых ошибок (открытый бакет, слишком широкие права). CSV находит их до того, как хакер успеет ими воспользоваться. Одна предотвращённая утечка обычно окупает модуль многократно.

2. Отделяет «шум» от реальной опасности Обычные сканеры выдают сотни предупреждений. CSV проверяет, какие из них действительно можно эксплуатировать в вашем облаке. Команда перестаёт тушить все подряд и фокусируется на том, что реально важно.

3. Экономит время специалистов Вместо ручных проверок IAM-ролей, политик и конфигураций раз в квартал модуль делает это автоматически и постоянно. Люди тратят время не на поиск проблем, а на их устранение.

4. Даёт понятные рекомендации «что делать» Не просто «у вас проблема», а «вот что именно исправить и как». Это ускоряет работу и снижает зависимость от самых опытных инженеров.

5. Показывает прогресс руководству Есть дашборды, которые наглядно демонстрируют: «Вот сколько критичных проблем было, вот сколько стало». Это полезно и для отчётности, и для доказательства, что деньги на безопасность тратятся с пользой.

6. Работает сразу в нескольких облаках AWS + Azure + Google Cloud (+ Kubernetes) в одном месте. Не нужно покупать и изучать отдельные инструменты для каждого провайдера.

Кому особенно полезен:
Cloud Security Engineers / Cloud SecOps — основная целевая аудитория.
IAM / Identity teams — глубокий анализ privilege escalation.
DevOps / Platform teams, работающие с Kubernetes и контейнерами.
SecOps / Blue Team — понимание реальных путей атаки в облаке.
CISO, Risk и Compliance — приоритизация по реальной эксплуатируемости и измеримый прогресс posture.
  • 👍 3
  • ❤ 1
Post #135 102
SIEM/EDR администраторы - контроль гигиены правил и источников логов.
Purple Team - связь offensive-симуляций с реальной detection-способностью.
CISO / руководители ИБ - измеримые метрики эффективности detection-стека и ROI от SIEM/EDR-инвестиций.

Модуль особенно ценен в организациях со зрелым или большим SIEM (тысячи правил), где ручной аудит становится нереалистичным, и в командах, которые активно развивают detection content.

DRV - это специализированный инструмент для «гигиены и эффективности» detection-слоя. Он хорошо дополняет SCV (проверка prevention + detection) и другие модули платформы Picus.
Прекрасный инструмент для SOC-команд.
  • 👍 1
Post #134 116
Detection Rule Validation (DRV)

Салем, достар!
Ещё года три назад любой представитель команды SOC мог сказать, что фундамент SOC, это используемый внутри него SIEM.
Сотни, а то и тысячи правил детекта и реагирования по инцидентам. Большая часть написанная вручную аналитиками команды, чтобы кастомизировать систему под реалии своей инфраструктуры.

Сегодня к SIEM добавляется ещё и XDR/EDR, который также наполнен различными правилами детекта и реагирования, часть из которых также кастомизируется аналитиками SOC уже по мере использования платформы.

Вся история с кастомизацией правил внутри SIEM или XDR требует одного важного момента - проверки корректной отработки этих самых правил.
Проверять в ручную - тратить много времени и двигаться очень медленно.

Поэтому командам SOC в помощь приходит модуль DRV, как часть платформы PICUS Security.

Detection Rule Validation (DRV) в Picus Security - это модуль, который непрерывно и автоматически проверяет качество, работоспособность и эффективность правил обнаружения в SIEM, EDR и похожих системах.

Как работает модуль
DRV анализирует существующий baseline правил (так называемый rule inventory) вашего SIEM/EDR и проверяет их по нескольким ключевым аспектам:

1. Интеграция с SIEM/EDR Через integration agent (обычно read-only доступ) платформа подключается к системам (Splunk, Microsoft Sentinel, IBM QRadar и др.) и автоматически забирает актуальный список правил.

2. Оценка правил (Assessment) Для каждого правила выполняется анализ по трём основным направлениям:
Log Source - поступают ли нужные логи, доступны ли источники, нет ли проблем с ingestion, parsing или consolidation.
Alert - генерируется ли алерт, есть ли задержки, срабатывает ли правило вообще.
Performance - производительность правила (избыточные wildcard’ы, широкий time range, тяжёлые regex и т.п.), частота срабатываний, влияние на шум (false positives).

3. Статический + динамический анализ
• Статический: проверка логики правила, конфигурации, гигиены (broken, missing, redundant, obsolete rules).
• Динамический: правила тестируются на фоне реальных угроз из библиотеки Picus Threat Library (тысячи угроз и действий, обновляемых ежедневно). Результаты маппятся на MITRE ATT&CK.

4. Выдача insights и рекомендаций Система категоризирует проблемы:
• Fixing Items (критические поломки)
• Improvement Points
• Positive Points (что работает хорошо) Для каждой проблемы даются конкретные рекомендации по исправлению. После правок можно сразу перепроверить правило в следующем assessment.

5. Непрерывный цикл Assessments запускаются по расписанию или on-demand. Это позволяет отслеживать drift правил со временем (когда логи меняются, правила устаревают или ломаются без явных ошибок).
DRV тесно связан с Security Control Validation (SCV/BAS): симуляции атак используются для проверки, действительно ли правила срабатывают на реальное поведение злоумышленников.

В чём ценность
Переход от «правило включено» к «правило реально работает». Многие правила выглядят здоровыми, но молча не срабатывают из-за проблем с логами, mapping или производительностью.
• Снижение false positives и alert fatigue - команды SOC меньше тратят время на шум.
• Ускорение Detection Engineering: новые правила можно быстро валидировать, а существующие - поддерживать в актуальном состоянии.
• Повышение реального покрытия MITRE ATT&CK (а не теоретического списка правил).
• Сокращение dwell time атак за счёт более надёжного и своевременного обнаружения.
• Автоматизация рутинной работы, которую SOC-команды обычно делают вручную и редко (раз в квартал/год).
• Доказательная база для руководства: можно показать, что detection-стек действительно эффективен.

Кому будет полезен
Detection Engineers / Detection Engineering teams - основная целевая аудитория. Позволяет быстро находить и чинить сломанные/неэффективные правила и проверять новые перед выкаткой в production.
SOC Analysts и SOC Managers - снижение шума, более качественные алерты, прозрачность покрытия и приоритезация работы.
  • 👍 1
Older posts →

About this channel

How can I read @technologiiib without a Telegram account?
TGViewer shows the public web preview Telegram publishes for Технологии ИБ: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does Технологии ИБ have?
Технологии ИБ (@technologiiib) has 234 subscribers on Telegram, refreshed roughly every 30 minutes.
Does Технологии ИБ know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →