Имхо, все отечественные вендоры должны выставлять свои продукты на Bug Bounty и открыто делиться информацией об устранённых уязвимостях. zVirt здесь хороший пример. 👍
@avleonovlive
@avleonovlive
Telegram
Управление Уязвимостями и прочее
Прочитал хабропост про опыт zVirt на Standoff Bug Bounty. zVirt - отечественная платформа серверной виртуализации от компании Orion soft.
Когда российский вендор выходит на багбаунти - это здорово. 🔥 А когда делится инфой по найденному и устранённому - это…
Когда российский вендор выходит на багбаунти - это здорово. 🔥 А когда делится инфой по найденному и устранённому - это…
Подсобрал новости по ресёрчу уязвимостей с использованием AI-инструментов. Имхо, будущее за мегафабриками, которые будут со временем находить всё бОльшую часть уязвимостей. И совсем не факт, что будут их репортить вендорам. 😉
@avleonovlive
@avleonovlive
Telegram
Управление Уязвимостями и прочее
Роль AI-инструментов в ресёрче новых (0day) уязвимостей сейчас неоднозначна.
🔹 Безусловно, набирает обороты AI-слоп. Нагенерить и сдать что-то похожее на описание уязвимости (или эксплойт) в надежде получить баунти или просто CVE-идентификатор стало СЛИШКОМ…
🔹 Безусловно, набирает обороты AI-слоп. Нагенерить и сдать что-то похожее на описание уязвимости (или эксплойт) в надежде получить баунти или просто CVE-идентификатор стало СЛИШКОМ…
Нет другого решения для большинства компаний, кроме регулярного безусловного патчинга. 😉
@avleonovlive
@avleonovlive
Telegram
Управление Уязвимостями и прочее
Прочитал хабропост Романа Спицына из UserGate про повышение уровня зрелости ИБ-процессов в организации. Там в основном про SIEM, но про Asset Management и VM тоже есть. Написано очень живенько. 👍 Рефреном идёт мысль, что главная сложность - работа с реальными…
Подсобрал доступные материалы с секции "Анализ Защищённости" конференции Код ИБ ИТОГИ 2025. 📦
@avleonovlive
@avleonovlive
Telegram
Управление Уязвимостями и прочее
Организаторы Код ИБ ИТОГИ (04.12.2025) выложили материалы конференции. Я выбрал оттуда всё, что относится к секции "Анализ защищённости", в которой я выступал и которую я модерировал, и добавил ссылки на видеозаписи докладов с VK Видео.
🔹 От вызовов к итогам:…
🔹 От вызовов к итогам:…
НКЦКИ поделились классическим примером успешной атаки на АСУТП российской компании. Всё от наплевательского отношения к требованиям безопасности, включая VM.
@avleonovlive
@avleonovlive
Telegram
Управление Уязвимостями и прочее
Алексей Владимирович Иванов, зам. директора НКЦКИ, поделился на Инфофоруме 2026 свежими примерами успешных атак на инфраструктуры отечественных компаний, в т.ч. с эксплуатацией уязвимостей на периметре.
"Крупная нефтяная компания. Злоумышленники выявили…
"Крупная нефтяная компания. Злоумышленники выявили…
Интересный сюжет. И что с этим делать, в целом непонятно. Любое приложение может содержать такую бяку. 👾 И совсем необязательно мобильное.
@avleonovlive
@avleonovlive
Telegram
Управление Уязвимостями и прочее
Google начали активно бороться с компанией IPIDEA. Почему это важно?
Все мы любим качественные приложения для мобильных устройств, десктопов и серверов. Желательно, чтобы эти приложения были бесплатными и без рекламы. 😇
А разработчики этих приложений…
Все мы любим качественные приложения для мобильных устройств, десктопов и серверов. Желательно, чтобы эти приложения были бесплатными и без рекламы. 😇
А разработчики этих приложений…
Поразмышлял немного, насколько вообще критично, что вашим Интернет-каналом начинают пользоваться третьи лица. 🤔
@avleonovlive
@avleonovlive
Telegram
Управление Уязвимостями и прочее
Насколько вообще опасно, что неизвестные лица выполняют сетевые запросы с вашего устройства? По той причине, что вы сами установили на это устройство программу со скрытой (или не очень скрытой 😏) функциональностью, или устройство было скомпрометировано злоумышленниками…
Заметки VMщика
Jan-Oliver Wagner покидает пост CEO Greenbone, но компанию не покидает
Не, всё-таки покидает. 🤷♂️🙂
Выгорел-таки по VM-ной теме.
"После 18 лет создания Greenbone я отхожу в сторону, чтобы самостоятельно заняться новыми вызовами. Покидать продукт, компанию и — что важнее всего — блестящих людей, с которыми я работал бок о бок, непросто. Но иногда обстоятельства меняются, и вместе с ними должны меняться и мы.
[…]
В ближайшие недели я буду завершать передачу дел — уже ощущая притяжение того, что будет дальше. Посмотрим, как долго я смогу наслаждаться паузой, прежде чем беспокойство подтолкнёт меня к новой главе. Одно практически наверняка: ИИ будет играть центральную роль — как инструмент и, возможно, как архитектура."
@avleonovlive
Выгорел-таки по VM-ной теме.
"После 18 лет создания Greenbone я отхожу в сторону, чтобы самостоятельно заняться новыми вызовами. Покидать продукт, компанию и — что важнее всего — блестящих людей, с которыми я работал бок о бок, непросто. Но иногда обстоятельства меняются, и вместе с ними должны меняться и мы.
[…]
В ближайшие недели я буду завершать передачу дел — уже ощущая притяжение того, что будет дальше. Посмотрим, как долго я смогу наслаждаться паузой, прежде чем беспокойство подтолкнёт меня к новой главе. Одно практически наверняка: ИИ будет играть центральную роль — как инструмент и, возможно, как архитектура."
@avleonovlive
Всё-таки количество поддерживаемых CVE-идентификаторов (как и БДУ-идентификаторов) - важный показатель качества VM-решения. 😉 Хоть и, безусловно, не единственный.
@avleonovlive
@avleonovlive
Telegram
Управление Уязвимостями и прочее
Прочитал статью "NVD больше не успевает за реальностью: взгляд R-Vision на пересмотр роли NIST". Очередная рефлексия на статью CYBERSECURITY DIVE про то, что у NIST-а лапки. 🙂 Имхо, ключевой тезис в статье R-Vision вот этот:
"Для нас качество базы измеряется…
"Для нас качество базы измеряется…
Чёт давненько не коммитил в Vulristics, при том, что изменения в проекте копятся. Ленюсь описывать сразу все изменения. 🤷♂️ Решил потихонечку их выпускать в виде минорных релизов и сопровождать постами в канале. 🙂 Начнём с нового типа уязвимости.
@avleonovlive
@avleonovlive
Telegram
Управление Уязвимостями и прочее
Выпустил Vulristics 1.0.11: добавил Server-Side Request Forgery (SSRF) как отдельный тип уязвимости. Я стараюсь использовать в Vulristics очень небольшое количество базовых типов уязвимостей (около 20) и всё сводить к ним. За небольшим исключением, это те…