В начале нулевых акцент был на конкретных ошибках кода, которые позволяли «скормить» приложению любые непроверенные данные.
Сегодня же атаки рождаются не в одном баге, а в сложной связке компонентов и процессов.
В ноябре OWASP выпустила релиз-кандидат с ключевыми веб-угрозами Top Ten 2025. У нас уже был пост про него
Но мы решили пойти дальше и проследить, как менялся список Top Ten с 2004 года (когда вышла его первая редакция):
В галерее собрали карточки с перечнем угроз разных лет
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5❤3👍2
В интервью Cyber Media коммерческий директор компании WMX Ольга Мурзина и CISO компании MTS Web Services Виктор Бобыльков обсудили:
Интервью уже доступно в VK, в YouTube и в Rutube.
0:31 Какие подходы вы рекомендуете для оценки эффективности инвестиций в защиту веба и API?
1:40 Какое место занимает защита веба среди приоритетов у CISO сегодня?
2:40 Может ли ИБ-вендор помочь в обосновании возврата инвестиций руководству?
4:19 Как компании оценивают риски, связанные с веб-атаками, сегодня?
5:15 Можно ли измерить экономический эффект предотвращённой атаки?
6:24 Отдельная защита для API – как обосновать покупку API Firewall?
7:49 Как выбрать подходящего вендора?
9:35 Какие ИБ-угрозы лежат в основе ваших бюджетных решений на 2026 год?
11:05 Как понять «достаточность» предлагаемых ИБ-мер?
12:10 Что критичнее для ИБ: недостаток финансирования или неумение тратить?
14:08 Как ИИ повлияет на рынок ИБ и веб-безопасности?
Please open Telegram to view this post
VIEW IN TELEGRAM
❤7🔥5👍4
Друзья, поздравляем вас с наступающим Новым Годом!!!
Пусть 2026 год пройдёт без zero-day и алертов, с хорошим SLA, и максимальным уровнем защиты – как в работе, так и в жизни!!!
Желаем, чтобы слово «инцидент» встречалось только в учебных сценариях, а не в реальности, а трафик на ваши сайты всегда был исключительно легитимным! И, конечно, желаем роста бизнесу, развития технологиям и удачи каждому из вас лично!
Загадывайте желания – а вашу безопасность мы возьмём на себя
Please open Telegram to view this post
VIEW IN TELEGRAM
🎄14❤🔥7❤3🎉2
Кто-то в праздники отдыхал, а кто-то усердно брутил!
Мы посмотрели, как хакеры пытались атаковать онлайн-ресурсы российских компаний в первые недели года. Спойлер: на каникулы киберпреступники решили не уходить.
📈 Почти 50 млн попыток веб-атак за 2 недели на приложения наших клиентов. Это даже чуть больше, чем в среднем в течение года. Праздники для хакеров - идеальное время: дежурные смены сокращены, реакция медленнее.
📍 В топе целей:
➡️ финансы;
➡️ ИТ и цифровые сервисы;
➡️ онлайн-магазины.
🔥 В топе атак:
➡️ XSS - когда сайт говорит не своим голосом, а пользователь ему верит;
➡️ Bruteforce - «а вдруг пароль всё ещё qwerty123?»;
➡️ RCE - когда хочется сразу на сервер и без приглашения.
➡️ Подробнее про атаки в новогодние читайте на РБК
Мы посмотрели, как хакеры пытались атаковать онлайн-ресурсы российских компаний в первые недели года. Спойлер: на каникулы киберпреступники решили не уходить.
Генеральный директор WMX Анастасия Афонина:
"Новогодние праздники — это совсем не затишье в мире ИБ. Эти две недели становятся «мультипликатором риска»: сокращенные дежурные смены ИБ-отделов и, как следствие, замедленное реагирование делают даже базовые веб-атаки
более опасными".
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6👍3🤨3🔥1
В начале декабря 2025 React4Shell взорвала интернет: критичность – 10 из 10, уязвимы миллионы сайтов, простая эксплуатация. Мы посмотрели, сколько попыток эксплуатации данной уязвимости заблокировал WMX ПроWAF с момента ее публикации - то есть с 3 декабря 2025.
Откуда резкий всплеск?
Почему интерес резко падает?
Значит, можно забыть про эту CVE?
CVE не исчезают бесследно - их продолжают эксплуатировать, хоть и не так активно. React4Shell - это RCE-уязвимость. Она включают возможность удаленного выполнения кода на сервере без аутентификации. Если хакер найдет незакрытую CVE-2025-55182, то он сможет получить полный контроль над веб-приложением, сервером, данными и даже продвинуться внутрь по сети всей организации. Именно поэтому стоит вовремя обновляться и использовать WAF, не оставляя злоумышленникам шанса.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5👍4
И хотя ни дня не проходит без новостей о новых инцидентах, утечках данных и росте числа атак, для CISO обоснование бюджетов всё равно остаётся непростой задачей.
В новой статье для РБК коммерческий директор WMX Ольга Мурзина объясняет:
Please open Telegram to view this post
VIEW IN TELEGRAM
РБК Компании
Миллионы на ИБ: как обосновать бюджет на кибербез и не уволиться | РБК Компании
WMX: Согласовать ИБ-бюджет сложно: риски кибератак неочевидны для CEO, а ROI не считается. Но опытный CISO всегда найдет аргументы, чтобы обосновать покупку
❤6🔥3🤓2🤨1
В конце года WMX ПроWAF отразил более 130 млн попыток веб-атак на защищаемые ресурсы. Это на треть превышает среднемесячные показатели в течение всего года.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤3🔥3