Forwarded from Future Crew
Наш коллега из МТС RED Игорь Гребенец, руководитель безопасной разработки, сегодня выступил на конференции OFFZONE с кратким обзором основных рисков для Serverless приложений.
Игорь – эксперт по безопасности приложений, он занимается автоматизацией практик AppSec и анализом защищённости разрабатываемых продуктов, а в свободное время увлекается CTF.
Мы опубликуем доклад Игоря целиком, когда он будет доступен, а пока делимся коротким видео с лучшего ракурса и фотографиями с некоторыми слайдами презентации.
#OFFZONE #Serverless
Игорь – эксперт по безопасности приложений, он занимается автоматизацией практик AppSec и анализом защищённости разрабатываемых продуктов, а в свободное время увлекается CTF.
Мы опубликуем доклад Игоря целиком, когда он будет доступен, а пока делимся коротким видео с лучшего ракурса и фотографиями с некоторыми слайдами презентации.
#OFFZONE #Serverless
❤12🔥6👍2👏2
Мы как-то написали в нашем открытом чате, чтоб коллеги из других ИБ-компаний почаще приходили к нам. И они пришли! 🤠
Алексей Лукацкий обнаружил изъян при смене пароля в одном из продуктов экосистемы МТС и поделился данным кейсом в своём канале. Мы сообщили о баге коллегам из этого сервиса, и сейчас они работают над обновлением, которое выйдет до 16 октября. Так что скоро личный кабинет Алексея и других пользователей сервиса будет защищён ещё сильнее, и мы обязательно вернёмся с отчётом по результатам обновления.
Здорово, когда есть комьюнити, которое обращает внимание на такие вещи. А учитывая, что экосистема🥚 – это бесконечно расширяющаяся вселенная, где нужен глаз да глаз, это ещё ценнее.
Алексей Лукацкий обнаружил изъян при смене пароля в одном из продуктов экосистемы МТС и поделился данным кейсом в своём канале. Мы сообщили о баге коллегам из этого сервиса, и сейчас они работают над обновлением, которое выйдет до 16 октября. Так что скоро личный кабинет Алексея и других пользователей сервиса будет защищён ещё сильнее, и мы обязательно вернёмся с отчётом по результатам обновления.
Здорово, когда есть комьюнити, которое обращает внимание на такие вещи. А учитывая, что экосистема
Please open Telegram to view this post
VIEW IN TELEGRAM
👏8👍6❤4🔥2😁2🤔1
Банки традиционно являются излюбленной целью мошенников. Причем рискам подвергаются как сами банки, так и их клиенты.
В первом полугодии 2023 года банки заняли третье место по доле критичных инцидентов от общего объёма кибератак, по данным МТС RED. Более половины таких инцидентов составляют нарушения политик информационной безопасности банков. А недавно ЦБ РФ сообщил, что во 2 квартале банки отразили >6,5 млн атак на счета клиентов.
Цифровизация банковских инструментов подтолкнула киберпреступников к поиску уязвимостей, которые можно будет использовать для проникновения. Злоумышленники внедряют вредоносное ПО, рассылают фишинговые письма и используют другие способы взлома. А ИИ помогает автоматизировать такие действия и упрощает создание фишинговых писем.
Как защититься банкам?
• вести безопасную разработку банковского ПО;
• обучать персонал киберграмотности;
• хранить ценную информацию в зашифрованном виде;
• обеспечить безопасность своей цепочки поставок (например, обращать внимание на состояние защищенности своих партнеров и проверять на уязвимости сторонние компоненты разработки).
Разумеется, рекомендаций и способов защиты сильно больше. И чтобы выстроить надежный периметр защиты, потребуется более глубокая и индивидуальная проработка запроса.
В первом полугодии 2023 года банки заняли третье место по доле критичных инцидентов от общего объёма кибератак, по данным МТС RED. Более половины таких инцидентов составляют нарушения политик информационной безопасности банков. А недавно ЦБ РФ сообщил, что во 2 квартале банки отразили >6,5 млн атак на счета клиентов.
Цифровизация банковских инструментов подтолкнула киберпреступников к поиску уязвимостей, которые можно будет использовать для проникновения. Злоумышленники внедряют вредоносное ПО, рассылают фишинговые письма и используют другие способы взлома. А ИИ помогает автоматизировать такие действия и упрощает создание фишинговых писем.
Как защититься банкам?
• вести безопасную разработку банковского ПО;
• обучать персонал киберграмотности;
• хранить ценную информацию в зашифрованном виде;
• обеспечить безопасность своей цепочки поставок (например, обращать внимание на состояние защищенности своих партнеров и проверять на уязвимости сторонние компоненты разработки).
Разумеется, рекомендаций и способов защиты сильно больше. И чтобы выстроить надежный периметр защиты, потребуется более глубокая и индивидуальная проработка запроса.
🔥7👍3🤯2
Ну что, детей в школу отвели, теперь можно выдохнуть.
Хотим только напомнить, что помимо правил поведения в школе и обществе, современным детям важно ещё усвоить, как можно и нельзя сидеть в этих интернетах.Некоторым взрослым тоже не помешает ознакомиться.
👆🏼Смотрите карточки выше, чтобы разобраться, с чем могут столкнуться ваши дети в сети.
А вообще, способов защиты ребёнка в онлайне много – это и различные антивирусные программы, и безопасные браузеры, и приложения. Но сильно не увлекайтесь, детям тоже нужен простор.
И помните, ни одна технология и система отслеживания не будут так эффективны, как родительское«ты куда полез, паршивец маленький!» внимание❤️
Ну а если ваш ребёнок обошёл все существующие программы и политики безопасности – приводите его к нам на стажировку.
Хотим только напомнить, что помимо правил поведения в школе и обществе, современным детям важно ещё усвоить, как можно и нельзя сидеть в этих интернетах.
👆🏼Смотрите карточки выше, чтобы разобраться, с чем могут столкнуться ваши дети в сети.
А вообще, способов защиты ребёнка в онлайне много – это и различные антивирусные программы, и безопасные браузеры, и приложения. Но сильно не увлекайтесь, детям тоже нужен простор.
И помните, ни одна технология и система отслеживания не будут так эффективны, как родительское
Ну а если ваш ребёнок обошёл все существующие программы и политики безопасности – приводите его к нам на стажировку.
🔥11😁5❤3👍1
Как провести первое security-исследование?
Начало учебного года – это ещё и начало сезона подготовки дипломных работ. Денис Макрушин рассказал журналу Хаkер, как грамотно подготовиться к своему первому security-исследованию.
Денис, как оказалось, не только технический директор МТС RED, но и научный руководитель студентов ИБ-направлений. Поэтому сначала они бегут к Денису за помощью с дипломом, а после приходят к нам на стажировку.
Хочешь работать в нашей команде? Пиши сюда: [email protected]
Начало учебного года – это ещё и начало сезона подготовки дипломных работ. Денис Макрушин рассказал журналу Хаkер, как грамотно подготовиться к своему первому security-исследованию.
Денис, как оказалось, не только технический директор МТС RED, но и научный руководитель студентов ИБ-направлений. Поэтому сначала они бегут к Денису за помощью с дипломом, а после приходят к нам на стажировку.
Хочешь работать в нашей команде? Пиши сюда: [email protected]
🔥10👍5👏2
Через два часа в новом эфире AM Live топовые эксперты расскажут про Offensive Security, она же – наступательная безопасность. Вы узнаете, как правильно комбинировать Red Teaming, Purple Teaming, пентесты и Bug Bounty.
Ну а там где Offensive Security – там и Вадим Шелест, ведущий эксперт отдела анализа защищённости МТС RED. Вадим обещал, что будет интересно, и у нас нет причин ему не верить.
Но вы обязательно проверьте – начало в 11:00 МСК.
Ну а там где Offensive Security – там и Вадим Шелест, ведущий эксперт отдела анализа защищённости МТС RED. Вадим обещал, что будет интересно, и у нас нет причин ему не верить.
Но вы обязательно проверьте – начало в 11:00 МСК.
🔥8👍5❤4
Forwarded from Makrushin (Denis)
Фото с будущими коллегами
Сегодня побывал в МИФИ на открытии учебного сезона, пожелал первокурсникам кафедры «Криптологии и кибербезопасности» придерживаться трех правил:
* не бояться ошибок и пересдач - стресс в небольших дозах полезен для обучения;
* общаться и знакомиться, делать больше совместных проектов;
* не бояться инноваций - сделать что-то новое можно даже в дипломе бакалавра.
Ребята с огнем в глазах 🤩 Жду лучших на стажировку в МТС RED.
Сегодня побывал в МИФИ на открытии учебного сезона, пожелал первокурсникам кафедры «Криптологии и кибербезопасности» придерживаться трех правил:
* не бояться ошибок и пересдач - стресс в небольших дозах полезен для обучения;
* общаться и знакомиться, делать больше совместных проектов;
* не бояться инноваций - сделать что-то новое можно даже в дипломе бакалавра.
Ребята с огнем в глазах 🤩 Жду лучших на стажировку в МТС RED.
❤20🔥15👏6😍3👍1
Не так давно мы писали про кибератаки на ритейл, а сегодня мы на New Retail Forum.
Только что наш руководитель направления консалтинга Алла Филоненко рассказала о типовых рисках кибербезопасности для ритейла.
«ИБ – это одна из составляющих операционной надёжности. И если у вас есть план по развитию и цифровизации вашего бизнеса на следующие 5 лет, то стоит задуматься и о своей информационной безопасности».
Только что наш руководитель направления консалтинга Алла Филоненко рассказала о типовых рисках кибербезопасности для ритейла.
«ИБ – это одна из составляющих операционной надёжности. И если у вас есть план по развитию и цифровизации вашего бизнеса на следующие 5 лет, то стоит задуматься и о своей информационной безопасности».
🔥7❤3👍2
Ловите анонс эфира AM Live, который в этот раз посвящён Security Awareness – обучению сотрудников навыкам практической кибербезопасности.
Илья Одинцов, руководитель направления Security Awareness МТС RED, и его коллеги по цеху из других компаний поделятся своим опытом и знаниями.
⏰ 13 сентября в 11:00
📍 Смотреть эфир здесь
Илья Одинцов, руководитель направления Security Awareness МТС RED, и его коллеги по цеху из других компаний поделятся своим опытом и знаниями.
⏰ 13 сентября в 11:00
📍 Смотреть эфир здесь
🔥7👍6❤3
С начала 2023 года к нам присоединились 270+ новых сотрудников.
Честно скажем, это даже немного больше, чем мы планировали. Но наши амбициозные задачи, эффективная работа и сформировавшийся костяк крутых экспертов позволили ускорить темпы роста и привлечь классных людей на борт компании.
Подробнее о том, как мы привлекаем специалистов, и что их мотивирует оставаться с нами, можно узнать в канале нашего CEO Евгении Наумовой.
А если вам этот мир абсолютно понятен, и вы уже готовы работать в МТС RED – то вам сюда 👈🏼
Честно скажем, это даже немного больше, чем мы планировали. Но наши амбициозные задачи, эффективная работа и сформировавшийся костяк крутых экспертов позволили ускорить темпы роста и привлечь классных людей на борт компании.
Подробнее о том, как мы привлекаем специалистов, и что их мотивирует оставаться с нами, можно узнать в канале нашего CEO Евгении Наумовой.
А если вам этот мир абсолютно понятен, и вы уже готовы работать в МТС RED – то вам сюда 👈🏼
❤9🔥8👍4👏4
Мы запустили серию мероприятий для представителей ИБ-сообщества, на которых делимся актуальными данными и достижениями МТС RED в области кибербезопасности.
Первое такое мероприятие с лихим названием «Киберстрелка» состоялось на прошлой неделе в Москве в «Красном октябре» и собрало 158 человек. Наши эксперты – Сергей Петренко, Алексей Горелкин, Сергей Бобров и Денис Макрушин – рассказали о безопасности трёх ключевых активов современного бизнеса – людях, инфраструктуре и процессах.
В конце встречи один из участников первой «Киберстрелки» сказал так: «Хорошее мероприятие, НЕ перегруженное терминологией и нудными презентациями». Когда мы это услышали, то поняли, что цель достигнута 🎯
Ну а если ты тоже хочешь стать участником такого мероприятия – следи за новостями 😉
Первое такое мероприятие с лихим названием «Киберстрелка» состоялось на прошлой неделе в Москве в «Красном октябре» и собрало 158 человек. Наши эксперты – Сергей Петренко, Алексей Горелкин, Сергей Бобров и Денис Макрушин – рассказали о безопасности трёх ключевых активов современного бизнеса – людях, инфраструктуре и процессах.
В конце встречи один из участников первой «Киберстрелки» сказал так: «Хорошее мероприятие, НЕ перегруженное терминологией и нудными презентациями». Когда мы это услышали, то поняли, что цель достигнута 🎯
Ну а если ты тоже хочешь стать участником такого мероприятия – следи за новостями 😉
🔥8❤6👍6
Илья Одинцов, руководитель направления Security Awareness МТС RED, рассказал в эфире AM Live, как и зачем повышать киберграмотность сотрудников.
Немного пугающих цифр из опроса зрителей эфира:
- 20% впервые услышали про Security Awareness;
- почти 30% никак не измеряют уровень знаний кибербезопасности у сотрудников.
Краткие выводы:
+ по мере входа в цифровой мир людям необходимо стать более киберграмотными;
+ вместе с ростом осознанности сотрудников будет повышаться эффективность ИБ-решений;
+ когда стоимость кибератаки становится достаточно высокой, то злоумышленникам невыгодно нападать.
Если вам кружочка и выводов мало – посмотрите эфир целиком или почитайте про итоги здесь 👈
Немного пугающих цифр из опроса зрителей эфира:
- 20% впервые услышали про Security Awareness;
- почти 30% никак не измеряют уровень знаний кибербезопасности у сотрудников.
Краткие выводы:
+ по мере входа в цифровой мир людям необходимо стать более киберграмотными;
+ вместе с ростом осознанности сотрудников будет повышаться эффективность ИБ-решений;
+ когда стоимость кибератаки становится достаточно высокой, то злоумышленникам невыгодно нападать.
Если вам кружочка и выводов мало – посмотрите эфир целиком или почитайте про итоги здесь 👈
🔥7👍5👏3
Специалисты МТС RED помогли устранить уязвимость в инструменте разработки Microsoft WinDbg.
Microsoft WinDbg – один из самых популярных инструментов отладки приложений, который даёт разработчикам возможность анализировать отчёт об ошибках возникших у пользователей.
А теперь внимание! Уязвимость, обнаруженная экспертом МТС RED ART, состояла в том, что в такой отчёт можно было встроить вредонос, поскольку Microsoft WinDbg некорректным образом обрабатывал эти данные. Какая ирония – ошибка в обработке отчёта об ошибке. Конечно, компания Microsoft была уведомлена об уязвимости и уже устранила проблему.
«Опасность атаки непосредственно на разработчиков состоит в том, что они, как правило, имеют права локального администратора на рабочей машине и доступ к исходному коду продуктов. Результатом такой атаки может стать утечка конфиденциальной информации и даже встраивание закладок в программные решения компании, чтобы получить доступ в инфраструктуру её заказчиков», – рассказал Александр Калинин, эксперт группы МТС RED ART, который и обнаружил уязвимость.
Если что, для трушных ИБ-специалистов есть детальный разбор кейса на хабре.
P.S. Ставьте 👍🏼, если нашли «уязвимость».
Microsoft WinDbg – один из самых популярных инструментов отладки приложений, который даёт разработчикам возможность анализировать отчёт об ошибках возникших у пользователей.
А теперь внимание! Уязвимость, обнаруженная экспертом МТС RED ART, состояла в том, что в такой отчёт можно было встроить вредонос, поскольку Microsoft WinDbg некорректным образом обрабатывал эти данные. Какая ирония – ошибка в обработке отчёта об ошибке. Конечно, компания Microsoft была уведомлена об уязвимости и уже устранила проблему.
«Опасность атаки непосредственно на разработчиков состоит в том, что они, как правило, имеют права локального администратора на рабочей машине и доступ к исходному коду продуктов. Результатом такой атаки может стать утечка конфиденциальной информации и даже встраивание закладок в программные решения компании, чтобы получить доступ в инфраструктуру её заказчиков», – рассказал Александр Калинин, эксперт группы МТС RED ART, который и обнаружил уязвимость.
Если что, для трушных ИБ-специалистов есть детальный разбор кейса на хабре.
P.S. Ставьте 👍🏼, если нашли «уязвимость».
👍11🔥8❤4😁1