TGViewer
Channel Public Channel
YAH

YAH

@yah_channel

Yet another hacker

Я Егор Богомолов, с 2015 в кибербезе, основатель проектов Singleton Security и CyberEd.

На канале разбираю новости из мира кибербезопасности через призму личного опыта, делюсь инсайтами, шучу шутки.

Для связи - @bogomolove
Subscribers
7.57K
Photos
280
Videos
20
Links
541
Recent Posts 14 shown
Post #1158 800
Продолжаем обсуждать результаты "Пятничных опросов"!

Ситуация патовая.

35% нажмут кнопку не думая, еще 17% нажмут, но с сожалением. 30% не нажмут вообще. И 18% не нажмут, но хотят другую кнопку - которая отбирает AI только у конкурентов.

То есть чуть больше половины готовы отменить существующие достижения прогресса, остальные либо смирились, либо готовы продолжать играть.

К этой ситуации на ум приходит мой недавний опыт игры: "Наш айсберг тает" по книге Джона Коттера про управление изменениями.

Один из участников и партнеров нашего фонда сделал особенное мероприятие: позвал целый круг различных игроков индустрии кибербеза под понятную тему. Кибербез меняется, надо что-то делать вместе, чтобы не придумали за нас.

Но перед самим размышлением эти же участники 4 часа спасали пингвинов на тонущем айсберге. Ты наблюдательный пингвин, ты заметил трещину, но ты не глава племени и даже не самый заметный пингвин. У тебя 60 дней и ограниченный бюджет действий, чтобы спасти популяцию. Игра классная, особенно для топ-менеджмента, да и в целом для сотрудников.

Но самая важная мысль из той игры вот какая:

когда изменение неизбежно, наш мозг понимает, что ему придется потратить энергию на приспособление. И он априори этого делать не хочет. А чтобы такие вызовы стали не так неприятны, нужно, чтобы они превратились в рутинные.

То есть если ваш айсберг начинает таять, лучший выбор - стать кочевым племенем пингвинов, у которых эта проблема решается как рутинная задачка по переезду.

Только вот куда бы нам мигрировать?

P.S. Честно сказать, Коттер говорит, что рутина в конце, а не в начале, но в кибербезе с AI мы уже проскочили фазу срочности: она была в 2023-м, все напугались и на этом остановились.
  • ❤ 2
  • 😎 1
Post #1156 1.03K
Продолжаем рубрику "Пятничный опрос"!

Кнопка на столе. Нажимаешь - AI не существует и никогда не существовал. Ни в вашей работе, ни у ваших атакующих, ни у вендоров, ни в отчетах.

Нажмете?

В комментариях: ради чего в первую очередь?
Post #1155 1.5K
Обсудим-с

Я подготовил ещё целую серию вопросов, которые собирают мнение аудитории - мне оно тоже, конечно же, любопытно.

Этот был разогревочный. И выглядит так, что результаты закономерны.

35% - все трое. 34% - опытный, все руками, без AI. 26% - средний уровень, вширь, всегда с AI. 5% - в хакинге с 2024-го, хакинг = AI.

1. Среди коллег много тех, кто считает, что хакать надо в первую очередь при помощи своих гипотез, знаний и навыков, а AI ослабляет, не усиливает тебя лично, и ведёт к большему непониманию.

2. Объективно, эффективность применения AI хакером кратно выше, чем без него. И даже если сейчас их эффективность сравнялась, то дальше она неизбежно будет трагически отличаться.

3. Согласен, что третий тип тоже хакер, а значит, все трое. Ведь какая разница, какие у него инструменты, если важно только то, что они все ищут.

А теперь про то, кого брать в отдел пентеста. Точно нет смысла сегодня брать к себе на галеру тех, кто не думает, как работу сделать результативнее. Луддитам место найдётся, но не в этой профессии. Моё мнение - если человек принципиально отрицает полезность использования AI в хакинге, он просто тратит наше общее время, за деньги работодателя.

В конце концов, даже с AI хакеры не станут равными между собой. Будут гении, будут таланты, будут трудяги и аутсайдеры.

И даже если у каждого из нас появится имплант с доступом к абсолюту знаний мира, этот принцип, я убежден, не изменится.

Жду результатов следующего пятничного опроса.
  • 🤡 7
  • 👍 6
  • 🔥 6
Post #1154 1.62K
Для тех, кто ищет работу 🔎

Товарищи безопасники! Знаю, что на рынке сейчас нелегко, поэтому надеюсь, что следующее поможет многим из вас.

В CyberED мы помогаем с подбором специалистов и ведём открытый канал с вакансиями. Сейчас у моих друзей несколько открытых позиций, на которые они очень хотят найти толковых инженеров.

Рассмотрите обязательно, если ищете себе хорошее место 👇

🛡 Сетевой архитектор (Network Security), Управление информационной безопасности
200 000 - 450 000 ₽
https://t.me/CyberEd_Jobs/68

⚔️ Технический директор направления кибериспытаний
от 250 000 ₽
https://t.me/CyberEd_Jobs/67

💳 Специалист по ИБ в международном финтех-проекте
300 000 - 600 000 ₽
https://t.me/CyberEd_Jobs/69
Telegram CyberEd Вакансии #вакансия #vacancy #инфобез #мск Друзья, привет! Ищем сетевого архитектора (направление Network Security) в подразделение - Управление информационной безопасности. Основные задачи: ⏺Архитектура и сегментация: разработка и внедрение логической модели…
  • ❤ 1
Post #1153 1.95K
  • 🤡 15
  • 🔥 3
Post #1152 1.7K
Воруем Запускаем рубрику "Пятничный опрос"!

Кто из них, по вашему мнению, "настоящий хакер" (при условии, что все справляются примерно одинаково хорошо с отдельно взятой задачей):

- с большим опытом и глубокими знаниями, все делает быстро и руками, избегает использования AI
- имеет среднее понимание как и что ломается, скорее вширь, чем вглубь, каждый раз на помощь зовет AI
- вошел в хакинг в 2024-м, для него хакинг - это взлом с помощью AI

В комментариях: А кого из них вы бы брали на работу в отдел пентеста и почему?
Post #1147 1.9K
Всем привет из солнечного Вьетнама!

Есть у меня на онлайн встречах такая фраза: "поддерживаем культуру камер!"

Это, чтобы не общаться с мертвыми плашками, а разговаривать с людьми.

В Китае (пролетом) эта фраза заиграла по новому 😁

Есть гипотеза: что на этом домике у каждого отдела в силовых структурах по собственной камере..
  • 😁 5
  • 👍 1
  • 🤔 1
  • 🐳 1
Post #1146 2.24K
CTF мертв! Да здравствует CTF!

На прошедшем OFFZONE с большим удовольствием слушал, как организаторы рассказывают про обновленный формат главного турнира конференции. Расскажу коротко и сошлюсь на материалы ребят.

Новый формат - аналог ICPC, международного студенческого чемпионата по программированию. Оттуда взята вся механика:

▪️ 12 команд
▪️ 3 человека в команде
▪️ 1 компьютер на команду
▪️ нет интернета, связь глушится
▪️ в офлайн-доступ выкачаны Stack Overflow, документация, справочники

Это же офигенно!

Главное здесь даже не отсутствие интернета, а один компьютер на троих. Очередь к клавиатуре возвращает роли: кто пишет, кто читает таск, кто держит стратегию и решает, что мы бросаем.

Тем, кто не вовлечен в тематику, напомню: классический CTF последние пару лет неплохо решается связкой "поиск по райтапам + LLM". Здесь эта связка просто не подключается.

Отвечу на комментарии в духе "мир изменился, есть ИИ, все это бесполезно..." От появления Википедии и нейросетей играть честно в Что? Где? Когда? не стало менее интересно.

Уверен, что Attack-Defence и Jeopardy станут и жестче, и интереснее. И что веселье на мероприятия вернется.

Помимо этого прекрасного примера, в голове постоянно крутится другой формат, который уже иногда мелькает. Именно такого запуска в России я и жду:

Битва AI / AI vs City

Представим то же самое, но в качестве "героя" для прокачки команде дают на выбор локальную модель: Qwen, Llama, Gemma, DeepSeek-R1 или свою принесенную. Задача - взять как можно больше целей в городе и выбить остальные модели. То же самое для защитников 😮

Уверен, что Standoff смогут первыми нас удивить. Я слышал, что они готовят что-то..

А теперь вопрос к вам: видели что-то подобное вживую? И хотели бы посмотреть? А поучаствовать?

📌 Материалы ребят: https://t.me/bizone_channel/2869
📌 Чуть больше информации: https://ctfnews.ru/news/2211
  • ❤ 11
  • 🔥 2
  • 💔 1
  • 😐 1
  • 😨 1
Post #1145 2.48K
Week Offer для инженеров AppSec, InfraSec и SOC L3

Приглашаем инженеров по информационной безопасности с опытом от 2 лет получить офер в Яндекс за неделю. 

Как всё устроено:

♒️Зарегистрируйтесь до 4 сентября.
♒️Пройдите технические секции 12 и 13 сентября.
♒️Познакомьтесь с нанимающими менеджерами и получите офер 14–18 сентября.

Формат полностью удалённый, от вас нужен только ноутбук и тихое место, где вас никто не будет отвлекать. Рекрутер заранее договорится с вами о временных интервалах, удобных для интервью.

Регистрируйтесь и присоединяйтесь к команде Яндекса: https://yandex.ru/project/events/wo-security-0926
  • 🤡 17
  • ❤ 2
  • 👍 2
  • 🔥 2
  • 👎 1
Post #1144 2.37K
Как существовать в новом кибербезе?

Сегодня в 19:00 продолжаем разговор о том, что сейчас реально беспокоит специалистов по кибербезопасности.

На встрече с Антоном Кузьминым было рекордное количество комментариев и вопросов от специалистов: как будет двигаться индустрия, что происходит с рынком, куда идти экспертам и что вообще делать в этой ситуации.

Сегодня разбираем продолжение.

Вместе с Никитой Обидиным, нашим Исполнительным директором CyberED и бывшим директором по образовательной деятельности Solar, обсудим:

• что именно вызвало оживление сообщества на прошлой встрече
• какие проблемы и тревоги звучат чаще всего
• что с этим нужно делать сегодня
• куда будет двигаться CyberED и индустрия в ближайшей перспективе

Приходите сегодня в 19:00.

Будем разбирать, что происходит с индустрией и что с этим делать.

👉 Вебинар: https://t.me/cyberedrussia/2171
  • 🤡 3
  • ❤ 1
Post #1143 2.77K
На рубеже своей еще не долгой жизни, позволю себе описать здесь виртуальный океан и каждую из увиденных мной прекрасных его волн. 

Первой волной был "хакерский мезозой", о котором нам достались только надписи на виртуальных стенах. Достоверно можно утверждать, что это была волна хакеров-хулиганов, которым нечего было ломать, кроме того что работало. Я думаю, они сформировались где-то в конце девяностых, начале двухтысячных. Их влек интерес и они жили в среде, где правила ещё не успели оформиться. Говорят, что останки многих из них сейчас можно увидеть у руля крупнейших компаний, среди известных консультантов или среди опытных менеджеров, ушедших в тину.

После них была волна хакеров-исследователей. Их уровень до сих пор остаётся ориентиром. Эти люди посвятили себя исследованиям и формированию сообщества. Они были победителями турниров, самыми крупными контрибуторами безопасности в открытых проектах и людьми, чьи выступления пересматривали все мы. Я рос как специалист именно под их влиянием.

Мы, в своей третьей волне, попали в очень удобное время: на наши умения было много спроса и за эту работу платили честные деньги. Мы все хотели попасть в первые устоявшиеся подразделения "анализа защищённости" и большинство из нас только начинали свой путь в таких отделах. Мы хотели быть похожими на тех, кто делал самые громкие и самые интересные исследования, кто побеждал на первых и крупнейших в России и мире турнирах. Я, честно сказать, не думаю, что мы достигли подобного. Но мы были нужны уже не как те, кто проторит дорожку, а как те, кто будет возить по ней доставку. Нашему поколению хакеров в России досталось очень много работы, которую надо было сделать, и мы получали свое тихое признание там.

Сегодня мне видны и новые волны, и они другие. Хакерская слава, к этому времени обесценилась как валюта, работа больше не кажется такой особенной, а наличием CVE уже никого не удивишь.

Мой опыт, которым я бы рад поделиться здесь и дальше: не изменять мотивам, которые и нас, и вас сюда привели — любопытство и настоящий интерес. Не деньги, не слава, не ранг. На пути любопытства вас ждут все блага, но на пути к благам дорога очень быстро заканчивается.

Спасибо и этому месту, журналу ][akep, что объединило всех нас в еще одном желании, рассказать о неподдельном любопытстве и заразить им.
  • ❤ 15
  • 🔥 10
  • 🤡 3
Post #1142 2.37K
YAH Photo
В июле этого года вышел спец. выпуск с лучшими статьями за 21-22 год. В том числе с моей статьей об автоматизации действий в Burp Suite.

Насколько это дико, сейчас когда за 20 долларов можно авторизовать любой виртуальный процесс, думать о том, что ещё четыре года назад надо было что-то руками автоматизировать 🤪

Для этого выпуска, я написал комментарий с благодарностями, которым хочу тут поделиться.
  • ❤‍🔥 4
  • 😁 1
Post #1137 2.18K
Всем привет с просторов OFFZONE!
  • 👍 15
  • ❤ 6
  • 💯 4
  • 👎 1
  • 🔥 1
Older posts →

About this channel

How can I read @yah_channel without a Telegram account?
TGViewer shows the public web preview Telegram publishes for YAH: recent posts, photos, videos and the subscriber count, with no app, login or account.
How many subscribers does YAH have?
YAH (@yah_channel) has 7.57K subscribers on Telegram, refreshed roughly every 30 minutes.
Does YAH know I viewed it here?
No. Public channel previews carry no viewer identity, and TGViewer has no accounts or tracking of what you look up.
Threads Profile ViewerView any public Threads profile without an account.Open ThreadLook →Writing with AI? Make it sound human.Metric37 rewrites AI drafts so they read naturally. Free AI detector, 1,500 words free.Try Metric37 →