Forwarded from InfoSec VK Hub
Технологии безопасности Big Tech #7: как мы создали свой идеальный сканер
В новом выпуске Максим Казенков, специалист команды DevOps VK, расскажет о нашем собственном инструменте для мониторинга безопасности сети — Nmon.
🔹 Почему потребовался собственный сканер? Современные коммерческие решения оказались неэффективны для огромной инфраструктуры VK: они не обеспечивают необходимой точности и быстрого действия при обработке массивных объёмов данных.
Основные задачи Nmon
🔹 Устранение устаревших сервисов и потерянных фрагментов инфраструктуры.
🔹 Обеспечение оперативной идентификации угроз и снижение риска вторжений.
🔹 Решение проблем неправильного конфигурирования оборудования.
В видео — подробно про архитектуру, принципы распределённого сканирования и методы автоматической аналитики и приоритетности обработки сигналов.
🍿 Смотреть
В новом выпуске Максим Казенков, специалист команды DevOps VK, расскажет о нашем собственном инструменте для мониторинга безопасности сети — Nmon.
Основные задачи Nmon
В видео — подробно про архитектуру, принципы распределённого сканирования и методы автоматической аналитики и приоритетности обработки сигналов.
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Рекриптор (Дмитрий Щелкунов)
В данной статье автор описывает эксперимент по созданию системы автоматического поиска уязвимостей и подбора эксплоитов для них с помощью лёгкой LLM с всего лишь 1,7 млрд. параметрами. Такая может быть развёрнута дома на игровом ПК или ноутбуке. Для сканирования используется Nmap, результаты cканироавния подаются на вход LLM. Речь идёт не о простом ассистенте, а о практически полной автоматизации сканирования и эксплуатации. Это, по сути, эволюция подходов к созданию получающих всё более широкое распространение инструментов класса BAS (Breach and Attack Simulation). Яркий пример (и для многих - эталон) такого инструмента - это Pentera. Но там нет LLM. Вместо неё обширная, назовём её так, экспертная система - набор детерминированных алгоритмов. Делать такую долго и дорого. Далеко не каждой компании под силу, но с помощью LLM и бесплатных открытых инструментов можно существенно ускорить и удешевить. И, как следствие, понизить порог вхождения. Полагаем, что именно по такому принципу BAS, да и другие продукты в области ИБ, будут теперь строиться.
Результаты эксперимента, в целом, положительные, но есть нюансы, которые описаны в главе Challenges and Solutions. Проанализировав их, можно увидеть, что на самом деле модель пришлось конкретно "ужимать" промптами, максимально снизив поле длягаллюцинаций творчества. Это одно из следствий того, что модель маленькая. По сути, автор описывает основные шаги промптами, что не так уж и отличается от "написать всю логику самому". Ошибки при этом всё равно бывают. В частности, автор предлагает вручную анализировать полученные эксплоиты, что сводит на нет всю автоматизацию. Автор смотрит в будущее с оптимизмом, однако, т.к. мы тоже регулярно проводим такого рода эксперименты, можем утверждать, что такой маленькой модели для достижения стабильного положительного результата недостаточно, хотя для PoC вполне сгодится.
Тем не менее, если взять модель посерьёзнее, грамотно её зафайнтюнить и подружить с инструментарием, то результат будет вполне приличным.
#ии #почитать #offensive
Результаты эксперимента, в целом, положительные, но есть нюансы, которые описаны в главе Challenges and Solutions. Проанализировав их, можно увидеть, что на самом деле модель пришлось конкретно "ужимать" промптами, максимально снизив поле для
Тем не менее, если взять модель посерьёзнее, грамотно её зафайнтюнить и подружить с инструментарием, то результат будет вполне приличным.
#ии #почитать #offensive
Mohit Dabas's Blog
Building an Open-Source AI-Powered Auto-Exploiter with a 1.7B Parameter Model: No Paid APIs Required
Forwarded from Кибербез Андрея Дугина
Тематические детские мероприятия - штука интересная и непростая. Даже когда эта тема не ИБ. 😉
@avleonovlive
@avleonovlive
Telegram
Управление Уязвимостями и прочее
Ходили сегодня семьёй на Новогоднюю Ёлку в Третьяковскую галерею. Естественно, ёлка была на тему живописи. Баба-яга, Снегурочка, петух, волк и реставратор спасали Деда Мороза от злобного Трескуна. 🙂
Начало и конец представления показывали в зрительном зале:…
Начало и конец представления показывали в зрительном зале:…
Зарелизил новую версию карты отечественных VM-вендоров. 🙂 Ура-ура! 🎉 Большое событие для меня. Буду очень благодарен репостам. 🙏 Как и в прошлом году, получилось аккурат под ёлочку. В следующем году хотелось бы релизиться почаще, но зарекаться больше не буду. 😅 Может и норм, что она выходит под Новый год. Не скрою, что весьма доволен собой! Практически до всех вендоров, которых хотелось добавить, удалось достучаться и согласовать достаточно нейтральные комментарии. 😇 Теперь можно потихоньку переходить в предпраздничный режим. 😉
@avleonovlive
@avleonovlive
Telegram
Управление Уязвимостями и прочее
🎄 Новогодний релиз карты отечественных вендоров Средств Управления Уязвимостями (СУУ) версии 3.0.0. 🎉 Категории с последнего обновления в прошлом году не менялись. А вот количество вендоров существенно увеличилось.
Основные изменения:
🔹 В СДУИ добавил…
Основные изменения:
🔹 В СДУИ добавил…
Про упоминание в мейнстримном СМИ, сканирование Рунета и workaround-ы для MongoBleed (CVE-2025-14847). 🗞
@avleonovlive
@avleonovlive
Telegram
Управление Уязвимостями и прочее
Кстати, мой комментарий по "MongoBleed" (CVE-2025-14847) вышел в понедельник в Газета.Ru. Аккурат в l33t-time. 😅 С правильным указанием имени, должности и компании. И по технике всё достаточно чётко. 👍😇
Конечно, ~2k хостов в Рунете - это оценка Censys. А…
Конечно, ~2k хостов в Рунете - это оценка Censys. А…
Forwarded from Максимов | ЗАПИСКИ
This media is not supported in your browser
VIEW IN TELEGRAM
2025
Давайте не будем забывать о главном. Часто главное менее заметно и остается на втором плане ❤️
Давайте не будем забывать о главном. Часто главное менее заметно и остается на втором плане ❤️
Перефразируя известную песню из "Москва слезам не верит":
- Вы полагаете, всё это будет безопаснее?
- Я полагаю, что на всё это стоит переходить.
@avleonovlive
- Вы полагаете, всё это будет безопаснее?
- Я полагаю, что на всё это стоит переходить.
@avleonovlive
Telegram
Управление Уязвимостями и прочее
Залил видеозапись своего выступления на ежегодной пресс-конференции Positive Technologies, которая прошла 11 декабря под названием "Анатомия цифровых бурь". Я кратко рассказал, что такое трендовые уязвимости и зачем нужно их выделять, охарактеризовал трендовые…
Заметки VMщика
Красивое... 🙂 @avleonovlive
"Если сказать это предельно ясно, причина того, что цена на оперативную память выросла в четыре раза, заключается в том, что огромное количество RAM, которое ещё даже не произведено, было «куплено» за деньги, которых не существует, чтобы укомплектовать GPU, которые тоже ещё не произведены, для дата-центров, которые ещё не построены, работающих от инфраструктуры, которая, возможно, никогда не появится, чтобы удовлетворить спрос, которого на самом деле не существует, и получить маржу прибыли, которая математически не может существовать, — и всё это в то время, как экономисты рассуждают о том, что они называют «гипотезой рациональных рынков*».
mhoye да, в целом всё именно так и произошло, за важным исключением того, что на самом деле ничего не было "продано". Были подписаны лишь письма о намерениях. Деньги не переходили из рук в руки, контракты не составлялись и не подписывались, но цены при этом определённо были манипулированы. Всё остальное — это привычный дым и зеркала, с которыми мы сталкиваемся, когда имеем дело с ИИ."
* Rational markets hypothesis — это неофициальный, ироничный термин, которым обычно саркастически называют гипотезу эффективного рынка (Efficient Market Hypothesis): идею о том, что финансовые рынки якобы рациональны и цены всегда отражают всю доступную информацию; в реальной речи его используют не как строгую теорию, а как насмешку над академической верой в «разумность» рынков на фоне пузырей, спекуляций и манипуляций, когда очевидно, что поведение рынка далеко от рационального.
@avleonovlive
mhoye да, в целом всё именно так и произошло, за важным исключением того, что на самом деле ничего не было "продано". Были подписаны лишь письма о намерениях. Деньги не переходили из рук в руки, контракты не составлялись и не подписывались, но цены при этом определённо были манипулированы. Всё остальное — это привычный дым и зеркала, с которыми мы сталкиваемся, когда имеем дело с ИИ."
* Rational markets hypothesis — это неофициальный, ироничный термин, которым обычно саркастически называют гипотезу эффективного рынка (Efficient Market Hypothesis): идею о том, что финансовые рынки якобы рациональны и цены всегда отражают всю доступную информацию; в реальной речи его используют не как строгую теорию, а как насмешку над академической верой в «разумность» рынков на фоне пузырей, спекуляций и манипуляций, когда очевидно, что поведение рынка далеко от рационального.
@avleonovlive
Стоит начать новый год с рефлексии по поводу текущего состояния мировой инфраструктуры описания известных (CVE) уязвимостей. А оно такое себе...
@avleonovlive
@avleonovlive
Telegram
Управление Уязвимостями и прочее
Итоговое количество CVE уязвимостей, которые были добавлены в 2025 году - 48185. Об этом пишет Jerry Gamblin, разработчик CVE.icu, и я ему доверяю. 👌
Здесь возникает соблазн сказать, что этот набор CVEшек является каким-то осмысленным. Например, что это…
Здесь возникает соблазн сказать, что этот набор CVEшек является каким-то осмысленным. Например, что это…