❗️ В этой статьей разберемся где не стоит хранить секреты и какие инструменты использовать для безопасного хранения.
Надежные способы хранения секретов
Переменная среды — это параметр, который хранит информацию о конфигурации и поведении операционной системы или приложения. Ее используют для настройки окружения и передачи информации между разными компонентами системы. Обычно в ней хранят пути к исполняемым файлам, локальные настройки, параметры приложений и др.
Данный метод позволяют программам получать нужную информацию извне. При этом не нужно менять исходный код или настройки конфигурационных файлов. Однако он не является полностью безопасным, так как в случае компрометации сервера злоумышленник может получить доступ к переменным окружения.
Установка
PATH.vault server -dev (в режиме разработчика Vault автоматически инициализируется и разблокируется).VAULT_ADDR и VAULT_TOKEN, которые надо установить. vault kv put <путь> <ключ=значение>
vault kv get <путь>
delete, а для просмотра все секретов list.#tools #pentest #credentials
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👍4🔥3
NIST запретил менять пароли. ФСТЭК — обязал. Как жить в 2026?
Представьте ситуацию: на аттестации ГИС проверяющий открывает Active Directory, видит
Это не гипотетика. Два крупнейших регулятора в области паролей пришли к диаметрально противоположным выводам.
📌 NIST в Rev 4 использует формулировку SHALL NOT — «запрещено требовать от пользователей периодическую смену паролей». Не «рекомендуем не менять», а именно запрет. Ротация допускается только при подтверждённой компрометации. Логика простая: принудительная смена каждые 90 дней превращает пароли в
➡️ ФСТЭК в методическом документе от апреля 2026 года (мера ИАФ.3) требует обратное:
• Смена паролей не реже чем раз в 90 дней для систем
• Для мобильных устройств — каждые 30 дней
• Минимум 12 символов, алфавит от 70 символов
• Блокировка после 5 неудачных попыток на 15 минут
• Запрет повторного использования предыдущих паролей
А теперь самое интересное — где подходы расходятся ещё сильнее.
NIST запрещает правила сложности («одна заглавная, одна цифра, один спецсимвол»), считая их театром безопасности. ФСТЭК — требует оба регистра, цифры и спецсимволы. NIST обязывает проверять каждый новый пароль по базам утечек (блоклист-скрининг). ФСТЭК об этом не упоминает вообще. NIST допускает до 100 неудачных попыток входа. ФСТЭК блокирует после пяти.
❓ Что делать организациям, которые работают и с российскими, и с международными стандартами? Ответ неприятный, но честный: на территории РФ приоритет у ФСТЭК. Штрафы по новой редакции КоАП могут исчисляться миллионами рублей. Показатель Кзи считается раз в полгода, и если при пентесте первоначальный доступ получен через учётные данные — всей группе мер «Защита пользователей» присваивается ноль. Без второго шанса.
👌 Практический компромисс существует: выставить
В полной статье — матрица применимости по типам организаций, detection-чеклист для SIEM и готовые конфигурации GPO. Разбираем детально.
https://codeby.net/threads/parol-naya-politika-nist-i-fst-ek-sravneniye-2026.95699/
Представьте ситуацию: на аттестации ГИС проверяющий открывает Active Directory, видит
Maximum Password Age = 0 и за четыре минуты фиксирует несоответствие. Команда ИБ ссылается на NIST SP 800-63B Rev 4, где периодическая ротация паролей прямо запрещена. Аттестатор кивает сочувственно — и записывает замечание. Потому что на проверке работает ФСТЭК, и точка.Это не гипотетика. Два крупнейших регулятора в области паролей пришли к диаметрально противоположным выводам.
Vesna2026! на стикере под монитором. Формально сложный, реально — в любом словаре на первой странице.• Смена паролей не реже чем раз в 90 дней для систем
• Для мобильных устройств — каждые 30 дней
• Минимум 12 символов, алфавит от 70 символов
• Блокировка после 5 неудачных попыток на 15 минут
• Запрет повторного использования предыдущих паролей
А теперь самое интересное — где подходы расходятся ещё сильнее.
NIST запрещает правила сложности («одна заглавная, одна цифра, один спецсимвол»), считая их театром безопасности. ФСТЭК — требует оба регистра, цифры и спецсимволы. NIST обязывает проверять каждый новый пароль по базам утечек (блоклист-скрининг). ФСТЭК об этом не упоминает вообще. NIST допускает до 100 неудачных попыток входа. ФСТЭК блокирует после пяти.
Maximum Password Age = 90 в GPO, внедрить блоклист-скрининг через PAM-решения, поднять длину до 15 символов и закрыть всё phishing-resistant MFA. Так вы удовлетворите и ФСТЭК, и дух рекомендаций NIST.В полной статье — матрица применимости по типам организаций, detection-чеклист для SIEM и готовые конфигурации GPO. Разбираем детально.
https://codeby.net/threads/parol-naya-politika-nist-i-fst-ek-sravneniye-2026.95699/
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3❤2👍2
🔥 Ищем Go Backend Developer (Сети, DevOps, Security)
Мы — технологический стартап, делаем детекцию прокси и VPN по сетевым отпечаткам и DNS-скоринг для антифрода (Не РКН). Разработка своя, продукт продаётся, есть клиенты. Название и сайт покажем на первом созвоне — не хотим, чтобы конкуренты читали нашу вакансию раньше кандидатов.
Бэкенд на Go — микросервисы, аутентификация, API-ключи, сборщики данных — и исследования: почему резолвер ответил так, где протекает прокси, что видно по DNS-запросам. Про многое из этого в интернете не написано — придётся ставить стенд и смотреть. Хорошая вакансия для тех, кто пришёл в Golang из сетей или ИБ: профильное образование, первая работа на Go уже была — и хочется наконец применить сети всерьёз. Главное — чтобы горели глаза на безопасность, сети и исследования и хотелось в этом расти.
⚙️ Требования:
▪️ Go: год коммерческой разработки (микросервисы с аутентификацией, парсинг данных, Docker/compose);
▪️ Сети всерьёз: модель OSI, DNS, как работает резолвинг, TCP/UDP. Подтверждение — либо профильное образование очно (ИБ, телеком), либо опыт. (На созвоне попросим рассказать путь запроса по уровням OSI.)
▪️ Linux на уровне администратора: сами поднимали серверы, настраивали сеть, DNS, HTTPS.
▪️ Дотошность: докопаться и записать, что нашли. Понятная техдокументация.
▪️ Аккуратность с ИИ: мы им пользуемся, но нужен человек, который проверяет за моделью и понимает каждую строку, которую коммитит.
Плюсом: понимание VPN/Proxy, базовая ИБ-грамотность.
❌ Не подойдёт: студентам очной формы; тем, кому нужен ментор и жёсткое ревью, чтобы расти; тем, кто отдаёт задачу агенту и присылает результат не читая.
💼 R&D и рост в перспективе: погружение в наши сервисы анализа сетевых протоколов, участие в исследованиях и разработке новых методов детекции в сфере anti-fraud.
🤝 Формат: удалёнка, фултайм, самозанятость, РФ или РБ
▪️ Зарплата от 70-170 тыс. руб. на руки (возможны выплаты в USDT).
▪️ Задачка на интерес: клиент резолвит имя через Cloudflare DNS, а ответ приходит с адреса Google. Если интересно, почему так, — вам к нам.
▪️ Анкета: [Заполнить анкету]
#вакансия #Go #Golang #backend #remote #работа #job #vacancy #разработчик #fulltime #удаленка
Мы — технологический стартап, делаем детекцию прокси и VPN по сетевым отпечаткам и DNS-скоринг для антифрода (Не РКН). Разработка своя, продукт продаётся, есть клиенты. Название и сайт покажем на первом созвоне — не хотим, чтобы конкуренты читали нашу вакансию раньше кандидатов.
Бэкенд на Go — микросервисы, аутентификация, API-ключи, сборщики данных — и исследования: почему резолвер ответил так, где протекает прокси, что видно по DNS-запросам. Про многое из этого в интернете не написано — придётся ставить стенд и смотреть. Хорошая вакансия для тех, кто пришёл в Golang из сетей или ИБ: профильное образование, первая работа на Go уже была — и хочется наконец применить сети всерьёз. Главное — чтобы горели глаза на безопасность, сети и исследования и хотелось в этом расти.
⚙️ Требования:
Плюсом: понимание VPN/Proxy, базовая ИБ-грамотность.
❌ Не подойдёт: студентам очной формы; тем, кому нужен ментор и жёсткое ревью, чтобы расти; тем, кто отдаёт задачу агенту и присылает результат не читая.
💼 R&D и рост в перспективе: погружение в наши сервисы анализа сетевых протоколов, участие в исследованиях и разработке новых методов детекции в сфере anti-fraud.
🤝 Формат: удалёнка, фултайм, самозанятость, РФ или РБ
#вакансия #Go #Golang #backend #remote #работа #job #vacancy #разработчик #fulltime #удаленка
Please open Telegram to view this post
VIEW IN TELEGRAM
👎15❤7👍3🔥2😁1🗿1