Не просто план, а практически полноценный роадмап. Тут, как и всегда, в гитхабе (а точнее в твиттере) нашелся добрый энтузиаст, который взял и подробно расписал, что нужно читать, учить и практиковать для того, чтобы войти в профессию АппСека.
Там достаточно хорошо расписана вводная информация и то, что нужно освоить для того, чтобы понять, как работает айтишка (которую надо будет защищать) и какие есть угрозы безопасности. Инструменты для проведения проведения анализа и сканов тоже на месте, но есть ощущение, что можно было накидать и побольше.
Последнему коммиту всего год, так что информация всё еще актуальная, так что вэлкам к изучению – ссылка
#AppSec
Твой Пакет Знаний | Кибербезопасность
Там достаточно хорошо расписана вводная информация и то, что нужно освоить для того, чтобы понять, как работает айтишка (которую надо будет защищать) и какие есть угрозы безопасности. Инструменты для проведения проведения анализа и сканов тоже на месте, но есть ощущение, что можно было накидать и побольше.
Последнему коммиту всего год, так что информация всё еще актуальная, так что вэлкам к изучению – ссылка
#AppSec
Твой Пакет Знаний | Кибербезопасность
GitHub
security-study-plan/application-security-study-plan.md at main · jassics/security-study-plan
Complete Practical Study Plan to become a successful cybersecurity engineer based on roles like Pentest, AppSec, Cloud Security, DevSecOps and so on... - jassics/security-study-plan
👍4🔥2⚡1❤1👾1
Добротные списки инструментов для ребят из Blue Team и Red Team. И да, там внутри не просто перечень их названий, но и особенности каждого из инструментов, мини-гайд по их установке и использованию 👇
К слову, угадайте, у кого в очередной раз больше инструментов...
#Pentest #AppSec #DevSecOps
Твой Пакет Знаний | Кибербезопасность
К слову, угадайте, у кого в очередной раз больше инструментов...
#Pentest #AppSec #DevSecOps
Твой Пакет Знаний | Кибербезопасность
🔥5⚡3
Тут одни хорошие и умные ребята написали целую статью по одной достаточно большой уязвимости в Android-библиотеке.
Если вам такое интересно, то вэлкам – ссылка
#Pentest #AppSec
Твой Пакет Знаний | Кибербезопасность
Если вам такое интересно, то вэлкам – ссылка
#Pentest #AppSec
Твой Пакет Знаний | Кибербезопасность
Хабр
Разбираемся с новой уязвимостью Android-библиотеки Jetpack Navigation: как открыть любой фрагмент из вашего приложения?
Всем привет! На связи эксперты из Стингрей Технолоджиз – Юрий Шабалин, Веселина Зацепина и Игорь Кривонос. Недавно специалисты из компании Positive Technologies нашли серьезную проблему безопасности в...
🦄3🔥2⚡1
Тут один хороший человек поделился годным сборником практических материалов на тему кибербеза – ссылка
Там и про базу, и про инструменты, и про уязвимости. Будет полезно разработчикам, блютимовцам, но особенно атакующим ребятам. Сохраняем, пользуемся.
#Pentest #AppSec #BaseSecurity
Твой Пакет Знаний | Кибербезопасность
Там и про базу, и про инструменты, и про уязвимости. Будет полезно разработчикам, блютимовцам, но особенно атакующим ребятам. Сохраняем, пользуемся.
#Pentest #AppSec #BaseSecurity
Твой Пакет Знаний | Кибербезопасность
notes.kraken-security.ru
Общие статьи | Kraken
❤7🔥4🏆1
Целая коллекция полезных материалов для всех кибербезопасников, как со стороны защиты, так и нападения – ссылка
#AppSec #Pentest #DevSecOps #BaseSecurity
Твой Пакет Знаний | Кибербезопасность
#AppSec #Pentest #DevSecOps #BaseSecurity
Твой Пакет Знаний | Кибербезопасность
GitHub
GitHub - Hack-with-Github/Awesome-Hacking: A collection of various awesome lists for hackers, pentesters and security researchers
A collection of various awesome lists for hackers, pentesters and security researchers - Hack-with-Github/Awesome-Hacking
❤3🍓2⚡1
Очередной полезный сборник годноты по АппСеку и Пентесту. Там и про методологию, и про инструменты, и про автоматизацию, и про уязвимости. В общем, забираем, сохраняем.
Вот оно – ссылка
#AppSec #Pentest
Твой Пакет Знаний | Кибербезопасность
Вот оно – ссылка
#AppSec #Pentest
Твой Пакет Знаний | Кибербезопасность
appsecurity.gitbook.io
AppSec Book | AppSec & Pentest
Содержит информацию по различным направлениям в анализе защищенности информационных систем
❤3👍2🔥2⚡1
DevSecOps Reference Architecture.pdf
4.2 MB
Вот это я понимаю схема
Ребята из Sonatype тут решили потратить колоссальное количество времени и сил – они умудрились засунуть в одну схему по DevSecOps всё, что только можно – от классов решений и ролей до самих инструментов и их вендоров. А еще всё это обмазано бесконечным количеством стрелочек и связей.
В общем, очень сложное, но полезное и красивое. Забираем – полезно будет практически всем безопасникам.
#DevSecOps #AppSec #BaseSecurity
Твой Пакет Знаний | Кибербезопасность
Ребята из Sonatype тут решили потратить колоссальное количество времени и сил – они умудрились засунуть в одну схему по DevSecOps всё, что только можно – от классов решений и ролей до самих инструментов и их вендоров. А еще всё это обмазано бесконечным количеством стрелочек и связей.
В общем, очень сложное, но полезное и красивое. Забираем – полезно будет практически всем безопасникам.
#DevSecOps #AppSec #BaseSecurity
Твой Пакет Знаний | Кибербезопасность
❤8👎1🔥1😱1💩1
Полезное и бесплатное
Ловите подборку годного образовательного контента для погружения в мир кибербезопасности – как со стороны атаки, так и защиты👇
Для синих (защищающих) ребят:
- Введение в информационную безопасность от Selectel
- С нуля до аналитика DevSecOps | Введение в кибербезопасность
- КИБЕРБЕЗОПАСНОСТЬ 2024 | ТЕОРЕТИЧЕСКИЙ КУРС - ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ
- Мастер-классы по кибербезопасности от кафедры №42 "Криптология и кибербезопасность"
Для красных (атакующих) ребят:
- Полный учебный курс по этичному хакингу 2023 от нуля до мастерства
- Взлом Android приложений | Проверка приложений на уязвимость
- Взлом серверов и сетей | Международная сертификация OSCP
- Тестирования сайтов на уязвимость
- Практическое руководство по взлому веб-приложений
- Kali Linux для начинающих: основы, администрирование, взлом
Для всех сразу:
- Хакинг и кибербезопасность. Обучение от Skillbox
#DevSecOps #Pentest #AppSec #BaseSecurity
Твой Пакет Знаний | Кибербезопасность
Ловите подборку годного образовательного контента для погружения в мир кибербезопасности – как со стороны атаки, так и защиты
Для синих (защищающих) ребят:
- Введение в информационную безопасность от Selectel
- С нуля до аналитика DevSecOps | Введение в кибербезопасность
- КИБЕРБЕЗОПАСНОСТЬ 2024 | ТЕОРЕТИЧЕСКИЙ КУРС - ИНФОРМАЦИОННАЯ БЕЗОПАСНОСТЬ
- Мастер-классы по кибербезопасности от кафедры №42 "Криптология и кибербезопасность"
Для красных (атакующих) ребят:
- Полный учебный курс по этичному хакингу 2023 от нуля до мастерства
- Взлом Android приложений | Проверка приложений на уязвимость
- Взлом серверов и сетей | Международная сертификация OSCP
- Тестирования сайтов на уязвимость
- Практическое руководство по взлому веб-приложений
- Kali Linux для начинающих: основы, администрирование, взлом
Для всех сразу:
- Хакинг и кибербезопасность. Обучение от Skillbox
#DevSecOps #Pentest #AppSec #BaseSecurity
Твой Пакет Знаний | Кибербезопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7❤2🔥1👏1
Ребята из позитивов тут выдали очередную годноту по AppSec – заопенсорсили свою методологию по построению этой практики и даже шаблон дорожной карты положить не забыли.
Советую глянуть и либо приложить к своему АппСеку, стряхнув с него пыль, либо построить то, чего еще нет.
Взял вот отсюда – ссылка
#AppSec
Твой Пакет Знаний | Кибербезопасность
Советую глянуть и либо приложить к своему АппСеку, стряхнув с него пыль, либо построить то, чего еще нет.
Взял вот отсюда – ссылка
#AppSec
Твой Пакет Знаний | Кибербезопасность
ptsecurity.com
AppSec Table Top: методология безопасной разработки от Positive Technologies
❤3⚡1👍1
Пэйлоад тайм
Что такое payload (в двух словах) можно почитать вот тут – ссылка. Ну а для тех, кто в курсе, ловите аж несколько сборников таких пэйлоадов. Для АппСеков и пентестеров – мастхэв👇
🔒 Payloads All The Things (фаворит всего списка ) – раз и два
🔒 Payload для XSS (Payload Box) – ссылка
🔒 Payload для SQLi (Payload Box) – ссылка
🔒 Payload для XXE (Payload Box) – ссылка
🔒 Payload для LFI | RFI (Payload Box) – ссылка
🔒 Payload для Command Injection (Payload Box) – ссылка
#AppSec #Pentest
Твой Пакет Знаний | Кибербезопасность
Что такое payload (в двух словах) можно почитать вот тут – ссылка. Ну а для тех, кто в курсе, ловите аж несколько сборников таких пэйлоадов. Для АппСеков и пентестеров – мастхэв
#AppSec #Pentest
Твой Пакет Знаний | Кибербезопасность
Please open Telegram to view this post
VIEW IN TELEGRAM
👍3💘3🔥1
Безопасность API
Как сказал однажды один умный человек, "Надо знать прошлое, чтобы понимать настоящее и предвидеть будущее", так что сегодня делюсь с вами полезными историческими данными по безопасности API от некой Escape Security Research team – ссылка
Там есть информация по инцидентам, векторам атак и уязвимостям API. На настольную книгу не тянет, но разок пробежаться точно будет полезно. Ну и в дополнение ловите модель угроз для всё тех же API (а вот такого я еще не видел) – ссылка
#SecArch #AppSec #Pentest
🧠 Твой Пакет Знаний | Кибербезопасность
Как сказал однажды один умный человек, "Надо знать прошлое, чтобы понимать настоящее и предвидеть будущее", так что сегодня делюсь с вами полезными историческими данными по безопасности API от некой Escape Security Research team – ссылка
Там есть информация по инцидентам, векторам атак и уязвимостям API. На настольную книгу не тянет, но разок пробежаться точно будет полезно. Ну и в дополнение ловите модель угроз для всё тех же API (а вот такого я еще не видел) – ссылка
#SecArch #AppSec #Pentest
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5❤2⚡1
Больше визуала
Не знаю, кто изобрёл майндмапы, но то, что они упрощают поглощение полезного контента – знаю точно. Собственно, ловите целую коллекцию структурированной и визуализированной годноты по кибербезопасности – ссылка
Там и про безопасность API, и про тестирование 2FA, и даже роадмап общий есть (к которому конечно много вопросов). В общем, сохраняем.
#AppSec #Pentest #BaseSecurity
🧠 Твой Пакет Знаний | Кибербезопасность
Не знаю, кто изобрёл майндмапы, но то, что они упрощают поглощение полезного контента – знаю точно. Собственно, ловите целую коллекцию структурированной и визуализированной годноты по кибербезопасности – ссылка
Там и про безопасность API, и про тестирование 2FA, и даже роадмап общий есть (к которому конечно много вопросов). В общем, сохраняем.
#AppSec #Pentest #BaseSecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
GitHub
GitHub - h0tak88r/Sec_Mind_Maps: cyber security mind maps collection
cyber security mind maps collection. Contribute to h0tak88r/Sec_Mind_Maps development by creating an account on GitHub.
❤7👍2⚡1🔥1
Подборок много не бывает
Три подборки со сканерами и анализаторами (статическими и динамическими) всего, чего только можно – от бинарей и облаков до API и кода практически на любом попсовом языке.
Есть как платные инструменты (помним про триальные версии, кряки и манибэки), так и бесплатные.
✍️ Подборка раз (статика) – ссылка
✍️ Подборка два (динамика) – ссылка
✍️ Поборка три (веб) – ссылка
#AppSec #Pentest #DevSecOps
🧠 Твой Пакет Знаний | Кибербезопасность
Три подборки со сканерами и анализаторами (статическими и динамическими) всего, чего только можно – от бинарей и облаков до API и кода практически на любом попсовом языке.
Есть как платные инструменты (помним про триальные версии, кряки и манибэки), так и бесплатные.
#AppSec #Pentest #DevSecOps
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4🔥2🙏1🤓1
Secure Coding Practices.pdf
550 KB
Пишем код правильно
Продуктовых безопасников часто спрашивают (чаще всего разработчики и ребята из QA), а что такого можно почитать, чтобы понять, как безопасно писать код, как распознать небезопасный паттерн, какие чаще всего встречаются уязвимости и т.д.
Можно конечно бесконечно всех слатьв стону OWASP, но иногда людям хочется чуть более развернутой, но не менее структурированной информации. Собственно, делюсь тем, что подрезал у одного импортного коллеги. Можете смело рассылать друзьям разработчикам архитекторам, тестировщикам, аналитикам и всем неравнодушным.
#BaseSecurity #AppSec
Твой Пакет Знаний | Кибербезопасность
Продуктовых безопасников часто спрашивают (чаще всего разработчики и ребята из QA), а что такого можно почитать, чтобы понять, как безопасно писать код, как распознать небезопасный паттерн, какие чаще всего встречаются уязвимости и т.д.
Можно конечно бесконечно всех слать
#BaseSecurity #AppSec
Твой Пакет Знаний | Кибербезопасность
🔥6💘2🤩1
Настало время уязвимостей
Что-то модно (как уязвимости Next.js и GraphQL), что-то вышло из моды (как уязвимости для Adobe Flash Player), а что-то вечно (привет, Битрикс).
Как вы уже догадались, сегодня мы поговорим про уязвимости. А точнее про то, как безопасники вообще следят за их трендами и тем, что сейчас их всего скопления CVE стоит их внимания, а что из этого уже можно забыть.
Человечество уже давно подумало об этой проблеме, ведь новые уязвимости появляются каждый день, а актуальными они остаются разные периоды времени. Часть из них охватывает большие ландшафты (как было с log4j), а некоторые, хоть и критичные, не так страшны, из-за того, что уязвимые элементы не так распространены.
Так вот, существуют специализированные платформы или сервисы, которые собирают, анализируют и предоставляют информацию о наиболее актуальных и опасных уязвимостях в сфере кибербезопасности. И да, к ним также подключаются решения класса TI, чтобы мониторить обстановку.
Ну а вот и эти платформы-агрегаторы👇
📂 CVE Crowd – один из самых популярных сервисов
📂 CVE Shield – один из самых старых агрегаторов
📂 Vulmon Vulnerability Trends – хороший агрегатор с историей за прошлые дни
📂 CVE Trends – топ10 обсуждаемых в интернетах уязвимостей за сутки
📂 Vulners – целый портал кибербезопасных инфоповодов, включая эксплойты, безопасность AI, BugBounty и прочее
Их на самом деле намного больше, но половина из этих сервисов дублирует друг друга, да и я не уверен, что стоит пользоваться всеми. Что-то себе по вкусу вы из этого списка найти точно сможете.
#BaseSecurity #AppSec #DevSecOps #Pentest
🧠 Твой Пакет Знаний | 🛍 Другие каналы
Что-то модно (как уязвимости Next.js и GraphQL), что-то вышло из моды (как уязвимости для Adobe Flash Player), а что-то вечно (привет, Битрикс).
Как вы уже догадались, сегодня мы поговорим про уязвимости. А точнее про то, как безопасники вообще следят за их трендами и тем, что сейчас их всего скопления CVE стоит их внимания, а что из этого уже можно забыть.
Человечество уже давно подумало об этой проблеме, ведь новые уязвимости появляются каждый день, а актуальными они остаются разные периоды времени. Часть из них охватывает большие ландшафты (как было с log4j), а некоторые, хоть и критичные, не так страшны, из-за того, что уязвимые элементы не так распространены.
Так вот, существуют специализированные платформы или сервисы, которые собирают, анализируют и предоставляют информацию о наиболее актуальных и опасных уязвимостях в сфере кибербезопасности. И да, к ним также подключаются решения класса TI, чтобы мониторить обстановку.
Ну а вот и эти платформы-агрегаторы
Их на самом деле намного больше, но половина из этих сервисов дублирует друг друга, да и я не уверен, что стоит пользоваться всеми. Что-то себе по вкусу вы из этого списка найти точно сможете.
#BaseSecurity #AppSec #DevSecOps #Pentest
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥12👍3⚡1🕊1
Не одним htb едины
Гонял тут меня недавно один крутой АппСек на собеседовании по антипаттернам в коде, которые могут привести к эксплуатации типовых уязвимостей в продакшене. Психика конечно пострадала (не только моя), но зато потом я сел и начал искать способы тренировки этого навыка. А то кажется, что делать это вдали от реального Git-а и SAST-а не так уж и просто. И я нашел.
В общем, это почти как Hack The Box или Try Hack Me, но для АппСек-ов. Заходим, выбираем челлендж и ищем уязвимости в коде. А вот и сам сервис – ссылка
#AppSec
🧠 Твой Пакет Знаний | 👨🏫 Менторство ИБ
📂 Другие каналы
Гонял тут меня недавно один крутой АппСек на собеседовании по антипаттернам в коде, которые могут привести к эксплуатации типовых уязвимостей в продакшене. Психика конечно пострадала (не только моя), но зато потом я сел и начал искать способы тренировки этого навыка. А то кажется, что делать это вдали от реального Git-а и SAST-а не так уж и просто. И я нашел.
В общем, это почти как Hack The Box или Try Hack Me, но для АппСек-ов. Заходим, выбираем челлендж и ищем уязвимости в коде. А вот и сам сервис – ссылка
#AppSec
Please open Telegram to view this post
VIEW IN TELEGRAM
1❤12🤝3⚡2👍1
Пакет Знаний | Кибербезопасность
Чуть поменял закрепленный пост и добавил туда напоминание о предложке. Поэтому, если у вас есть что-то интересное, чем вы бы хотели поделиться с миром через этот канал – смело пишите @romanpnn
🫡3⚡1🤝1
На GitHub не так много звездных ИБшных репозиториев, и это как раз один из них – ссылка
Собственно, это очередной агрегатор всего, что можно от AppSec и DevSecOps до пентеста и фишинга. Там и чеклисты, и инструменты, и фреймворки, и тактики, и даже лабораторные.
#AppSec #Pentest #DevSecOps #BaseSecurity #Network #web3
🧠 Твой Пакет Знаний | 👨🏫 Менторство ИБ
📂 Другие каналы
Собственно, это очередной агрегатор всего, что можно от AppSec и DevSecOps до пентеста и фишинга. Там и чеклисты, и инструменты, и фреймворки, и тактики, и даже лабораторные.
#AppSec #Pentest #DevSecOps #BaseSecurity #Network #web3
Please open Telegram to view this post
VIEW IN TELEGRAM
❤🔥7👍5🔥4😍1🤝1
У гитхаба есть опенсорсный проект, созданный для повышения компетенции разработчиков в области безопасности ПО. Живёт этот проект уже довольно долго - аж 6 лет, и за это время тут появилось немало учебного материала для AppSec.
Самый вкусный материал это Secure Code Game - лабы для AppSec. В основном нужно будет ревьюить js и python, но также иногда встречаются упражнения на C и Go. Всего 16 лаб и целью каждой из них является:
1) Провести ревью уязвимого кода
2) Устранить уязвимость и запушить изменения в ветку
3) Дождаться результата тестов
Также, у этого проекта есть небольшие обучающие материалы по фаззингу и CodeQL. Приправлено всё это статейками о безопасности кода.
Приятного обучения!
#AppSec #Practice
🧠 Твой Пакет Знаний | 👨🏫 Менторство ИБ
📂 Другие каналы
Самый вкусный материал это Secure Code Game - лабы для AppSec. В основном нужно будет ревьюить js и python, но также иногда встречаются упражнения на C и Go. Всего 16 лаб и целью каждой из них является:
1) Провести ревью уязвимого кода
2) Устранить уязвимость и запушить изменения в ветку
3) Дождаться результата тестов
Также, у этого проекта есть небольшие обучающие материалы по фаззингу и CodeQL. Приправлено всё это статейками о безопасности кода.
Приятного обучения!
#AppSec #Practice
Please open Telegram to view this post
VIEW IN TELEGRAM
❤10⚡8🔥5
MITRE ATT&CK у нас дома
Нашли тут матрицу техник, которая вдохновлена всем известным фреймворком от MITRE. В отличие от своей вдохновительницы, эта матрица охватывает атаки на веб-приложений, в то время как MITRE ATT&CK покрывает по большей части инфраструктуру вокруг приложений.
В этой матрице описано много методов атак на приложения, которые использовались APT группировками при реальных инцидентах. Также, помимо самой матрицы, на данном ресурсе есть страница с подробным описанием громких атак на продукты (включая относительно недавний инцидент с криптобиржей ByBit).
#BaseSecurity #AppSec #Pentest
🧠 Твой Пакет Знаний | 👨🏫 Менторство ИБ
📂 Другие каналы
Нашли тут матрицу техник, которая вдохновлена всем известным фреймворком от MITRE. В отличие от своей вдохновительницы, эта матрица охватывает атаки на веб-приложений, в то время как MITRE ATT&CK покрывает по большей части инфраструктуру вокруг приложений.
В этой матрице описано много методов атак на приложения, которые использовались APT группировками при реальных инцидентах. Также, помимо самой матрицы, на данном ресурсе есть страница с подробным описанием громких атак на продукты (включая относительно недавний инцидент с криптобиржей ByBit).
#BaseSecurity #AppSec #Pentest
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5⚡2❤1🤣1