Forwarded from k8s (in)security (r0binak)
В официальном блоге
Во-первых, статические
Kubernetes вышел пост с обзором основных изменений, которые войдут в Kubernetes 1.37. Если смотреть исключительно на security часть релиза, то есть несколько интересных нововведений.Во-первых, статические
Pod'ы больше не смогут ссылаться на Secrets и ConfigMaps — в Kubernetes исправили баг, который позволял им получать доступ к API-ресурсам. Также SELinuxMount включат по умолчанию для поддерживаемых CSI-драйверов, что ускоряет работу с томами, но может привести к проблемам у приложений, которые совместно используют один volume с разными SELinux-контекстами.kubelet в user namespace переходит в Beta. Это позволяет запускать kubelet без root-привилегий на хосте, сохраняя root только внутри namespace, и тем самым уменьшает потенциальный impact от компрометации kubelet.Kubernetes
Kubernetes v1.37 Sneak Peek
As we get closer to the release date for Kubernetes v1.37, the project develops and matures, features may be deprecated, removed, or replaced with better ones for the project's overall health. This blog outlines some of the planned changes for the Kubernetes…
Похоже, что те компании которые заменят какие то конфликтующие по своей природе функции на ИИ агентов имеют ненулевые шансы получить новый уровень корпоративного противоборства.
Такой по крайней мере у меня получился вывод по итогам чтения нового поста Антропика. Антропик исследовал поведения агентов на разных поколениях моделей в условиях когда агентам отдали противоречащие указания. Например первый агент должен написать бэкэнд на Ruste, а второй агент на Typescript. В ход пошло от того чтобы убедить конкурента, что код уже на нужном языке до попыток завершить чужие процессы на уровне операционной системы.
Такой по крайней мере у меня получился вывод по итогам чтения нового поста Антропика. Антропик исследовал поведения агентов на разных поколениях моделей в условиях когда агентам отдали противоречащие указания. Например первый агент должен написать бэкэнд на Ruste, а второй агент на Typescript. В ход пошло от того чтобы убедить конкурента, что код уже на нужном языке до попыток завершить чужие процессы на уровне операционной системы.
Обновилось исследование SENSE по медианным зарплатам на рынке ИТ и кибербеза для востребованных ролей.
Исследование обновляется 1 раз в 2 квартала.
1.Заметное падение медианной зарплаты за 2 квартала пришлось на роли Лида пентеста с 500 до 450 и сеньорного апсека с 415 до 380 т.р. gross.
2.Повышений нет ни у одной роли в исследовании, ни у ИТ ни у Кибербеза, что является говорит об общем факторе влияющем на спрос кандидатов, указанном в исследовании "Рост налоговой нагрузки и уплотнение рынка". На фоне стабильного заметного снижения в ИТ, почти по всем ролям и всем уровням зрелости в роли, стабильность большинства ролей кибербеза выглядит ожидаемо на фоне регулярного влияния кибербезопасности на бизнес.
3.На мой взгляд не самое корректное использование термина "бумажная безопасность" в исследовании - коллеги могли использовать например термин документальная безопасность или комплаенс.
Интересные факты по рынку труда в ИТ.
1. Самыми стабильными выглядят позиции разработчиков и аналитиков 1С.
2. Резкое падение зарплат Python, Go разработчиков на 70-120 т.р. на все уровни зрелости ролей.
3. Резкое падение зарплат ролей связанных с обработкой и анализом данных: Data engineer, scientist, ETL, DWH, ML на 60-100 т.р. на все уровни зрелости ролей кроме начальных. На начальных позициях падение меньше - 20-50 т.р.
Исследование обновляется 1 раз в 2 квартала.
1.Заметное падение медианной зарплаты за 2 квартала пришлось на роли Лида пентеста с 500 до 450 и сеньорного апсека с 415 до 380 т.р. gross.
2.Повышений нет ни у одной роли в исследовании, ни у ИТ ни у Кибербеза, что является говорит об общем факторе влияющем на спрос кандидатов, указанном в исследовании "Рост налоговой нагрузки и уплотнение рынка". На фоне стабильного заметного снижения в ИТ, почти по всем ролям и всем уровням зрелости в роли, стабильность большинства ролей кибербеза выглядит ожидаемо на фоне регулярного влияния кибербезопасности на бизнес.
3.На мой взгляд не самое корректное использование термина "бумажная безопасность" в исследовании - коллеги могли использовать например термин документальная безопасность или комплаенс.
Интересные факты по рынку труда в ИТ.
1. Самыми стабильными выглядят позиции разработчиков и аналитиков 1С.
2. Резкое падение зарплат Python, Go разработчиков на 70-120 т.р. на все уровни зрелости ролей.
3. Резкое падение зарплат ролей связанных с обработкой и анализом данных: Data engineer, scientist, ETL, DWH, ML на 60-100 т.р. на все уровни зрелости ролей кроме начальных. На начальных позициях падение меньше - 20-50 т.р.
Forwarded from BESSEC
#career
p.s. сделай репост
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Меморандум президента США от 12.08.2026, фактически легализует хакбэк для частного сектора США.
Меморандум дает правовую основу для органов правопорядка США привлекать частный сектор для ответных атак по киберпреступникам в иностранных юрисдикциях.
На фоне отсутствия однозначных механизмов атрибуции атаки, стоит рассмотреть поднятие приоритета для мер минимизирующий риск взлома вашей организации в случае использования злоумышленниками ваших атрибутов.
Какие это могут быть меры:
1. На фоне рекордом атак, через фишинг и социальную инженерию - DMARC. Настроить сообшения по факту попыток использования другими вашего почтового домена\доменом и реагировать на эти попытки.
2. RPKI: ROA для всех собственных префиксов + ROV + realtime BGP monitoring. Защищает от ложной привязки трафика к компании вследствие BGP prefix hijack. ROA — криптографически подписанное разрешение конкретному ASN анонсировать префикс.
3. Сбор и сохранение полной телеметрии вашего внешнего трафика (включая DNS и VPN), как минимум на уровне квитанций уровня Netflow.
4. DNSSEC и все, что помогает не потерять, даже временно , управления вашими DNS записями.
5. Если вы разрабатываете ПО\пакеты - рассмотрите практику подписи этого ПО (SLSA provenance + Sigstore/Rekor).
6. mTLS / request signing / IPsec для контролируемых B2B-соединений.
7. Базовый уровень защиты должен вам позволить как минимум выявлять, когда ваши ресурсы были взломаны и стали использоваться в качестве промежуточной площадкой злоумышлениками: EDR/XDR, NTA, MFA, PAM и главное SOC который на эти сигналы реагирует.
8. Встроить в ваши корп процессы: Если вы кому то недавно продали компанию, IP диапазон или доменные имена или сдали их в аренду - убедитесь, что в публичных реестрах условного RIPE\Whois указан новый владелец, а не вы.
В случае широкого распространения этой практики в США я допускаю появления или новой организации или отдела в условной CISA куда будут передаваться данные по актуальным IP и квитанции соединений для минимизации рисков будущего обратного взлома из США.
Меморандум дает правовую основу для органов правопорядка США привлекать частный сектор для ответных атак по киберпреступникам в иностранных юрисдикциях.
На фоне отсутствия однозначных механизмов атрибуции атаки, стоит рассмотреть поднятие приоритета для мер минимизирующий риск взлома вашей организации в случае использования злоумышленниками ваших атрибутов.
Какие это могут быть меры:
1. На фоне рекордом атак, через фишинг и социальную инженерию - DMARC. Настроить сообшения по факту попыток использования другими вашего почтового домена\доменом и реагировать на эти попытки.
2. RPKI: ROA для всех собственных префиксов + ROV + realtime BGP monitoring. Защищает от ложной привязки трафика к компании вследствие BGP prefix hijack. ROA — криптографически подписанное разрешение конкретному ASN анонсировать префикс.
3. Сбор и сохранение полной телеметрии вашего внешнего трафика (включая DNS и VPN), как минимум на уровне квитанций уровня Netflow.
4. DNSSEC и все, что помогает не потерять, даже временно , управления вашими DNS записями.
5. Если вы разрабатываете ПО\пакеты - рассмотрите практику подписи этого ПО (SLSA provenance + Sigstore/Rekor).
6. mTLS / request signing / IPsec для контролируемых B2B-соединений.
7. Базовый уровень защиты должен вам позволить как минимум выявлять, когда ваши ресурсы были взломаны и стали использоваться в качестве промежуточной площадкой злоумышлениками: EDR/XDR, NTA, MFA, PAM и главное SOC который на эти сигналы реагирует.
8. Встроить в ваши корп процессы: Если вы кому то недавно продали компанию, IP диапазон или доменные имена или сдали их в аренду - убедитесь, что в публичных реестрах условного RIPE\Whois указан новый владелец, а не вы.
В случае широкого распространения этой практики в США я допускаю появления или новой организации или отдела в условной CISA куда будут передаваться данные по актуальным IP и квитанции соединений для минимизации рисков будущего обратного взлома из США.
The White House
Fact Sheet: President Donald J. Trump Expands Capabilities to Combat Transnational Cyber-Enabled Crime
THWARTING CYBER CRIMES: Today, President Donald J. Trump signed a National Security Presidential Memorandum (NSPM) empowering U.S. Federal law
Треликс проанализировало несколько русскоязычных объявлений хакеров.
Несколько трендов которые нужно будет нам нужно оценивать в будущем:
1. На сколько сильно и точно средства ИИ позволяют обычному хакеру поднять уровень атаки до ИИ.
2. Куки доступа топовых моделей стали сами по себе целью атаки для перепродажи/переиспользования.
3. Утилиты позволяющие кандидату в режиме реального времени получать ответы от ИИ на устные вопросы делают очные интервью обязательными для найма.
Несколько трендов которые нужно будет нам нужно оценивать в будущем:
1. На сколько сильно и точно средства ИИ позволяют обычному хакеру поднять уровень атаки до ИИ.
2. Куки доступа топовых моделей стали сами по себе целью атаки для перепродажи/переиспользования.
3. Утилиты позволяющие кандидату в режиме реального времени получать ответы от ИИ на устные вопросы делают очные интервью обязательными для найма.
Trellix
Weaponized AI: The Commoditization of Cybercrime
This highlights emerging threats tied to artificial intelligence (AI), from autonomous kill-chain planning engines to uncensored AI-as-a-service platforms.
Два недавних случаях в судах сформировали дополнительный аргумент в оценке рисков использования компанией результатов работы средств ИИ и программного обеспечения, включая шрифты встроенные в это ПО, без возможности документально подтвердить правовые основания для такого использования.
Например, в случае использования сгенерированных изображений или встроенных шрифтов в рекламе или на сайте.
Например, в случае использования сгенерированных изображений или встроенных шрифтов в рекламе или на сайте.
Европейский институт телекоммуникационных стандартов (ETSI) выпустил проект стандартов по кибербезопасности для 17 типов устройств и программ. Делается это в рамках исполнения Cyber Resilience Act, о чем я писал ранее. Структура стандартов мне чем то напомнило РД ФСТЭК для сертификации средств (профили защиты). Разница в том, что соответствие этим стандартам обязательно при продаже на территории ЕС с декабря 2027 и не ограничивается только проектами по защите систем.
До ноября 2026 года принимаются правки от регуляторов ЕС. Сами стандарты больше гигиенические и про совсем базовые меры безопасности, их пока не сравнить по глубине даже с самыми первыми версиями CIS benchmark или STIG (Security Technical Implementation Guides), но охвачены базовыми требованиями почти все функции и подходы.
Ниже поделюсь с вами парой скриншотов из стандартов.
В число 17 стандартов попало:
1. Operating systems.
2. Router, modems, and switches.
3. Firewalls.
4. VPNs
5. Virtualization containers
6. Network management systems
7. SIEMs
8. Antivirus software
9. Boot managers
10. Network interfaces
11. Browsers
12. Password managers
13. PKI software
14. Smart home appliances
15. Smart home security systems
16. Internet-connected toys
17. Wearables
До ноября 2026 года принимаются правки от регуляторов ЕС. Сами стандарты больше гигиенические и про совсем базовые меры безопасности, их пока не сравнить по глубине даже с самыми первыми версиями CIS benchmark или STIG (Security Technical Implementation Guides), но охвачены базовыми требованиями почти все функции и подходы.
Ниже поделюсь с вами парой скриншотов из стандартов.
В число 17 стандартов попало:
1. Operating systems.
2. Router, modems, and switches.
3. Firewalls.
4. VPNs
5. Virtualization containers
6. Network management systems
7. SIEMs
8. Antivirus software
9. Boot managers
10. Network interfaces
11. Browsers
12. Password managers
13. PKI software
14. Smart home appliances
15. Smart home security systems
16. Internet-connected toys
17. Wearables
ETSI
ETSI launches approval process for 17 European Standards supporting the Cyber Resilience Act - ETSI
17 vertical final draft ETSI standards developed in the framework of the EU Cyber Resilience Act (CRA) available, now under Public Enquiry.
Интересно как сформулировано в новых проектах стандартов ETSI требование по отсутствию уязивмостей - речь только про эксплуатабельные и допустимо иметь компенсирующие меры если все таки есть эксплуатабельные уязвимости.
Компания "Рога и Копыта" Irregular поделилась предварительными выводами своими выводами по поводу 4 недавних ИИ-инцидентов произошедших с её вовлечением. Компания привлекалась для тестирования моделей Claude Opus 4.7, неназванной модели OpenAI, Claude Mythos 5, Muse Spark 1.1.
Итак компания делает следующие выводы:
1. Вместе со своими клиентами сделать более прозрачным процесс документирования и выравнивания, целевых окружений и предположений во избежание будущего непонимания.
Прим. автора канала - мне сложно согласится с тем, что 4 почти одновременных инцидента можно описать как непонимание, скорее недостаточную проработку юридических оснований для проведения тестирования и обмена данными.
2.Нужны более совершенные средства анализа логов. Вручную проанализировать логи нельзя, хоть это и необходимо. Модели генерируют большое количество логов, используют неожиданные решения, что делает ручной анализ невозможным.
Прим. автора канала - интересно, что Irregular называет более совершенными средствами, обнаружить, что у тебя началось активное взаимодействие тестовой среды с внешним ресурсом может бесплатные средства Log management , не говоря уже про SIEM и IDS.
3. Существующих подход по моделированию угроз не предусматривает наличие сильного злоумышленника внутри, текущие средства под это не адаптированы.
Прим. автора канала- пусть это и очевидно, но я про это писал ранее.
4. Требуется быстрая реакция на инцидент и обмен данными расследования, такими как рассуждения модели.
Прим. автора канала - с учетом того, что компания была вовлечена в 4 из 7 подобных инцидентов я бы рассматривал, это как высокую вероятность того, что у сами модели не разворачивались у Irregular и более того, доступ к исходным данным тестирования модели у компании был ограничен. По опубликованной информации именно Антропик останавливала оценку после уведомления и управляла процессом оценки, а Irregular позднее уведомлен самим Антропиком.
5. Необходима постоянная оценка результатов тестирования и выбора имен так как постоянно создаются новые вебсайты и доменные имена пересекающиеся с вымышленными в тестовых сценариях.
Прим. автора канала - на написание MVP скрипта проверяющего "реальность" выдуманных имен в 1000 сценариев у среднего инженера уйдет 3-5 рабочих дней. Возможно эти расходы вышли за смету тестирования.
P.s. Компания Pattern Labs переименовалась в Irregular т.к. по замыслу компании они "ищут иррегулярное (неправильное) поведение передовых моделей" и "противодействуют иррегулярным (нестандартным) угрозам".
Итак компания делает следующие выводы:
1. Вместе со своими клиентами сделать более прозрачным процесс документирования и выравнивания, целевых окружений и предположений во избежание будущего непонимания.
Прим. автора канала - мне сложно согласится с тем, что 4 почти одновременных инцидента можно описать как непонимание, скорее недостаточную проработку юридических оснований для проведения тестирования и обмена данными.
2.Нужны более совершенные средства анализа логов. Вручную проанализировать логи нельзя, хоть это и необходимо. Модели генерируют большое количество логов, используют неожиданные решения, что делает ручной анализ невозможным.
Прим. автора канала - интересно, что Irregular называет более совершенными средствами, обнаружить, что у тебя началось активное взаимодействие тестовой среды с внешним ресурсом может бесплатные средства Log management , не говоря уже про SIEM и IDS.
3. Существующих подход по моделированию угроз не предусматривает наличие сильного злоумышленника внутри, текущие средства под это не адаптированы.
Прим. автора канала- пусть это и очевидно, но я про это писал ранее.
4. Требуется быстрая реакция на инцидент и обмен данными расследования, такими как рассуждения модели.
Прим. автора канала - с учетом того, что компания была вовлечена в 4 из 7 подобных инцидентов я бы рассматривал, это как высокую вероятность того, что у сами модели не разворачивались у Irregular и более того, доступ к исходным данным тестирования модели у компании был ограничен. По опубликованной информации именно Антропик останавливала оценку после уведомления и управляла процессом оценки, а Irregular позднее уведомлен самим Антропиком.
5. Необходима постоянная оценка результатов тестирования и выбора имен так как постоянно создаются новые вебсайты и доменные имена пересекающиеся с вымышленными в тестовых сценариях.
Прим. автора канала - на написание MVP скрипта проверяющего "реальность" выдуманных имен в 1000 сценариев у среднего инженера уйдет 3-5 рабочих дней. Возможно эти расходы вышли за смету тестирования.
P.s. Компания Pattern Labs переименовалась в Irregular т.к. по замыслу компании они "ищут иррегулярное (неправильное) поведение передовых моделей" и "противодействуют иррегулярным (нестандартным) угрозам".
Irregular
Addressing Recent Incidents: Ongoing Findings and Path Forward - Irregular
We're publishing findings from our investigation into a previously disclosed incident involving one of our evaluation environments, including the changes we've made to strengthen containment and monitoring. This post also covers the broader challenges of…
Фактическое описание существующей поверхности атаки для открытых ИИ моделей в свежем отчете HuggingFace. Описаны какие модели пользуются популярностью (Qwen, google, unsloth) для построения своей модели и какие производители на каких размерах моделей специализируются.
Интересно в первую очередь тем, кто разрабатывает или планирует разрабатывать средства для защиты ИИ и сам находится на этапе выбора модели для онпрема.
Отдельного анализа по вопросам безопасности нет, только ссылки на описание прошедшего инцидента.
Интересно в первую очередь тем, кто разрабатывает или планирует разрабатывать средства для защиты ИИ и сам находится на этапе выбора модели для онпрема.
Отдельного анализа по вопросам безопасности нет, только ссылки на описание прошедшего инцидента.
huggingface.co
State of Open Models: Summer 2026 Observations
We’re on a journey to advance and democratize artificial intelligence through open source and open science.