Топ кибербезопасности Батранкова
10.1K subscribers
967 photos
91 videos
60 files
1.06K links
Канал Дениса Батранкова: Информационная безопасность, NGFW, AI Security и технические продажи. Консалтинг, обучение и работа с компаниями: https://xn--r1a.website/safebdv/2214

✉️ Реклама: @ngksiva
https://gosuslugi.ru/snet/69ef16891c348d88edebe5b9
Download Telegram
🔝 Друзья, если у вас есть Telegram Premium, поддержите пожалуйста канал своим голосом https://xn--r1a.website/boost/safebdv
Это поможет открыть новые функции для оформления канала. Спасибо! 🙏
Please open Telegram to view this post
VIEW IN TELEGRAM
👌3🤣1
Forwarded from Банкста
This media is not supported in your browser
VIEW IN TELEGRAM
Российский спортсмен Сергей Бойцов поставил мировой рекорд, спрыгнув с высоты 11,5 км. Свой прыжок он осуществил над Алтаем. @banksta
8🤣7👍3🍾3🔥2
С 1 сентября 2026 года цифровой рубль становится обязательным?

Вообще цифровой счёт можно будет открыть через приложение банка. Банки должны дать вам доступ к нему с 1 сентября 2026 года. Рубли будут учитываться на платформе Банка России, а управлять этим единственным счётом можно будет через разные банки. Процентов на остаток и кэшбэка в текущей модели нет.
Также часть продавцов должны начать принимать оплату в цифровом рубле.

Я долго не мог понять главного: что лично у меня изменится? Оказалось, что счёт можно просто не открывать. И всё.
И думаю, что так сделают все. (прогноз)

А как у соседей? Три факта подтверждают мой прогноз.
🔹Китай уже запустил аналог, но было мало пользователей, поэтому с 1 января 2026 года цифровой юань стал платить проценты на остаток, а подтверждённые кошельки получили страхование вкладов.
🔹Цифровая валюта Восточно-Карибского центробанка почти два месяца не проводила платежи из-за истёкшего сертификата. Знакомо, да? Деньги сохранились, но платежи в восьми странах и территориях встали.
🔹В Нигерии через год после запуска 98,5% кошельков не совершили ни одной операции за отдельно взятую неделю.

Я старался, но ответа не нашёл ни в одном официальном материале: зачем цифровой рубль лично мне? Бесплатные переводы уже есть в СБП.

Ну, зато разобрался в деталях:
— чем он отличается от криптовалюты;
— кто и какие комиссии берет за платежи через новую систему;
— сможет ли государство ограничивать покупки с помощью смарт-контрактов платформы;
— какие есть реальные риски и где мифы.

Мой короткий вывод: человек сегодня сам выбирает, хочет он себе цифровой рубль или нет, и государство этот выбор пока оставляет.

Разобраться в деталях проекта можно тут

@safebdv
#финансы #разбор #Кибербезопасность #ДляВсех
👍23🤔147🙏2🫡2
🔹Считаю, что нашел для себя идеальный вариант замены английского термина TLDR в русскую фразу: "Если читать только одну минуту". Применил это в своей новой статье о цифровом рубле.

#кейс #блог
👍5
Проверили комплект документов и считаете, что к проверке РКН готовы?

На практике регулятору важны не только документы, но и то, как персональные данные реально обрабатываются внутри компании:

🔹 кто имеет к ним доступ;
🔹 куда они передаются;
🔹 какие подрядчики и облачные сервисы участвуют в обработке;
🔹 совпадает ли всё это с тем, что написано в документах.

И вот здесь обычно обнаруживается разрыв.

Например, договор с подрядчиком есть, но обязанности по обработке ПДн нормально не распределены. Или согласия собирают «на всякий случай», хотя обработку можно строить на другом законном основании. Или ИБ хорошо защищает свою инфраструктуру, но не знает всей цепочки подрядчиков и сервисов, через которые проходят данные.

К чему я клоню? Заметил, что у Б-152 начинается серия разборов реальных проверок РКН. Ведёт Максим Лагутин, основатель Б-152. Я его давно знаю как крутого эксперта в теме защиты ПДн.

Мне лично интересны две темы:
🔹где рвётся ответственность при передаче данных подрядчикам и
🔹почему компании продолжают собирать согласия там, где можно использовать другие основания обработки.

Первая встреча прошла 27 августа. Запись доступна на RuTube.
Следующие встречи 10 и 17 сентября

Участие бесплатное. Программа и регистрация по этой ссылке.
Если вы занимаетесь ИБ, ИТ или персональными данными, я бы посмотрел.

#Кибербезопасность #ПДн
👍3🙏3🥰2
✏️ 13 примеров взлома через подрядчиков

Защита внутри компании может быть прекрасной. Но если подрядчику выдали доступ, который никто не пересматривает, атакующий войдёт через эту дверь.

В новой статье разобрал 13 таких историй:
1. SolarWinds Orion, 2020
2. Kaseya VSA, 2021
3. NotPetya через M.E.Doc, 2017
4. Codecov Bash Uploader, 2021
5. 3CX DesktopApp, 2023
6. Okta через Sitel, 2022
7. MOVEit Transfer, 2023
8. Target через HVAC-подрядчика, 2013
9. Ростелеком через подрядчика, 2025
10. Salesloft Drift и Salesforce, 2025
11. Shai-Hulud в npm, 2025
12. Red Hat Cloud Services npm, 2026
13. Marks & Spencer, 2025

В статье описан механизм каждой атаки, реальные масштабы и конкретный контроль VRM, который мог бы ограничить ущерб.

А ещё там есть модель Tier 1/2/3 о которой я уже говорил, требования к удалённому доступу и договорам, контроль четвёртых сторон и план первых 24 часов после инцидента у поставщика.

И да: я обещал сделать практический гайд по запуску VRM в одной из заметок. И получил аж 43 запроса. Сделал!

Читать статью и скачать гайд: batrankov.ru/blog/13-vzlomov-cherez-podryadchikov/

⭐️В конце статьи лежит готовый PDF: 25 страниц, шаблоны, чек-листы и план работы на 90 дней.

@safebdv
#Кибербезопасность #ДляВсех #CISO #VRM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5
Делайте ЭТО раз в месяц, чтобы не стоять на месте

С начала лета я плотно пользуюсь Claude (знаю, что Fable 5 многие считают лучшей моделью по логике и работе с контекстом и я тоже).

Помимо работы, каждые 1–2 месяца я запускаю ИИ-агента для аудита своих подписок.


Скармливаю ему список каналов: агент парсит контент, частоту постов, вовлеченность и удаляет каналы со спамом вместо интересного контента. Заодно проверяет мои личные взаимодействия — где я оставляю реакции и комментирую, а что просто висит в архиве.

По результатам этой проверки остался список авторов с действительно сильной практикой. Внутри: кейсы по внедрению нейросетей, сборники промптов, нейрогенерация и опыт в разработке

Готовая подборка каналов, отобранных агентом. Уверен, каждый найдет для себя полезную информацию:
👉 https://xn--r1a.website/addlist/thqh9g6KXnw0MmQy

Советую периодически делать такую зачистку, чтобы лента давала пользу, а не забивала голову лишним шумом.

P.S. Кому лень делать самому, можете просто подписаться на каналы, которые читаю я : )
🤣5🙏2
This media is not supported in your browser
VIEW IN TELEGRAM
Мне понравился на этом сайте styles.refero.design набор шаблонов для сайта. Удобно сразу закинуть в Claude Code.

#ИИ #Дизайн
👍5
Как выглядит классическое самоубийство сделки?

Инженер приезжает к заказчику показывать результаты пилота NGFW. Открывает консоль и начинает увлечённо кликать: "Тут логи. Тут список политик. А ещё мы умеем отправлять отчеты по расписанию. Сейчас покажу, где это настраивается".

Проходит сорок минут. Ваш инженер доволен: он показал отличный продукт. ИТ-директор клиента смотрит на часы и произносит: "Спасибо, очень интересно. Мы подумаем и вернёмся". После этого сделка зависает, а затем и контакт не выходит на связь.

Почему? Потому что инженер работал бесплатной инструкцией к интерфейсу. Он объяснил, где находятся кнопки, но не объяснил, что изменится для заказчика.
Не говорил про заказчика. Вообще...

Заказчику не нужны ваши выпадающие списки и галочки. Ему важно понимать, как быстро восстановится сеть после сбоя, сколько изменений конфигурации он рискует потерять и какую реальную атаку сможет остановить продукт.

Как показывать правильно? Сначала объяснить проблему и сказать, что именно сейчас увидит заказчик. Затем открыть интерфейс и показать один конкретный сценарий, который решает эту проблему. После демонстрации закрыть интерфейс, сформулировать результат и договориться о следующем шаге.

Рассказал. Показал. Резюмировал.

Я вчера выступил для всех желающих и записал видео, в котором разобрал эту и ещё четыре типовые ошибки ИТ-пресейла:
🔹 почему не стоит начинать с рассказа о компании;
🔹 как переводить технические функции в пользу для заказчика;
🔹 почему демонстрация без сценария не работает;
🔹 что делать с вопросами и возражениями;
🔹 чем должна закончиться встреча, чтобы сделка продолжилась.

👉 В этом видео я разбираю пять главных ошибок ИТ-пресейла

Видео поможет увидеть ошибки. А вот навык появляется только после практики.

Поэтому 16 сентября я провожу в Москве очный интенсив "Говори так, чтобы покупали" под своим руководством.

Вы приходите со своим реальным рабочим кейсом. Сначала выступаете так, как привыкли. Затем получаете честный разбор, перестраиваете структуру и проводите второй прогон. В результате у вас остаются две видеозаписи "до/после", переработанный рабочий кейс и понятная структура для следующих встреч с заказчиками.

Если это поможет выиграть еще одну сделку, тренинг окупится многократно.

Группа до 8 человек.
👉 Программа и наличие мест:
batrankov.ru/speak/

#Бизнес #Обучение
🔥83🥴1🤣1🤨1
10 сентября в 12:00 на вебинаре с INFERA SECURITY разберем, как останавливать взбесившихся агентов:

🔹Shadow AI на рабочих местах: Как агенты попадают в инфраструктуру через IDE, браузерные расширения и CLI-утилиты, о которых CISO даже не подозревает.
🔹Угрозы из реального мира: Разбор OWASP Top 10 for Agentic Applications 2026 без маркетинговой воды.
🔹Runtime-контроль в действии: Покажем работу AI.SafeAgent. Вы увидите, как система ловит критический системный вызов агента, блокирует его политикой до выполнения и сохраняет всю цепочку для расследования.
🔹Минимум для выживания: Принцип наименьших привилегий для ИИ, AI-BOM и принудительное включение человека в контур (HITL) перед опасными операциями.
90 минут инженерной конкретики, демонстрации и ответов на вопросы. Участие бесплатное.

Регистрация

#ИИ #Вебинар
👍2
Дамоклов камень. Вы бы пришли сюда на совещание?
🔥7🤣3🥴1🤨1
10 сентября в 12:00 на вебинаре с INFERA SECURITY разберем, как останавливать взбесившихся агентов:

🔹Shadow AI на рабочих местах: Как агенты попадают в инфраструктуру через IDE, браузерные расширения и CLI-утилиты, о которых CISO даже не подозревает.
🔹Угрозы из реального мира: Разбор OWASP Top 10 for Agentic Applications 2026.
🔹Runtime-контроль в действии: Покажем работу AI.SafeAgent. Вы увидите, как система ловит критический системный вызов агента, блокирует его политикой до выполнения и сохраняет всю цепочку для расследования.
🔹Минимум для выживания: Принцип наименьших привилегий для ИИ, AI-BOM и принудительное включение человека в контур (HITL) перед опасными операциями.
90 минут технической конкретики, демонстрации и ответов на вопросы. Участие бесплатное.

Регистрация

@safebdv
#ИИ #Вебинар
🔥4🤣3
Мир покоряют автономные агенты на базе LLM. Вы теперь генеральный директор, который делегирует свою работу новым AI сотрудникам.

В чем была проблема: Claude Code и OpenAI Codex требуют 20 долларовую подписку и иностранную карту для работы с вашим файлами: аналитика, пресборка, создание новых. А вот zcode.z.ai работает бесплатно, причём модель GLM 5.3 Flash входит в линейку лучших. Пробуйте!

Есть и другой подход: в Южной Корее правительство своим гражданам организовало ИИ бесплатно.

Зайка также еще всё время что-то обещает, но у меня ни разу не получилось воспользоваться их предложениями. 😎Вот такой баннер есть в десктопном приложении ZCode, но когда нажимаешь, то выясняется, что квот нет.😉

Попробуйте — у вас получается?

@safebdv

#ИИ #Бесплатно
Please open Telegram to view this post
VIEW IN TELEGRAM
Media is too big
VIEW IN TELEGRAM
Как сделать видеоролик со своим лицом? Оказалось, что ни один бесплатный тариф в облачных ИИ нигде не даёт сделать чистое видео со своим аватаром...

Поэтому свою таблицу сравнения ИИ-сервисов: добавил HeyGen, D-ID, Synthesia, Colossyan, Vidnoz и Elai.io чтобы вы были знакомы с тарифами (по состоянию на конец августа).

Кстати есть два типа оплаты: кредиты и минуты.
🔹Первый у HeyGen, D-ID, Vidnoz и VEED где продают кредиты, и опечатка в сценарии означает что вам еще раз надо оплатить полную стоимость повторного рендера — модель Avatar IV у HeyGen съедает 20 кредитов на одну минуту.
🔹Второй у Synthesia и Colossyan продают минуты видео: бюджет предсказуем, но лишняя минута сверх лимита у Synthesia означает переход с тарифа за $29 на тариф за $89.

Есть юридическая проблема при использовании созданного видео в рекламе. Лицензии HeyGen и Synthesia прямо запрещают сток-аватаров в платном трафике — нужен именно свой цифровой двойник с видео-согласием и клоном голоса. Elai.io берёт за это $199 и $200 в год, у Vidnoz это $299 в год плюс $9.99 в месяц, а у Colossyan и Synthesia студийный аватар обойдётся в $1 000 в год.

🔹Таблица обновлена: https://batrankov.ru/tables/ai-cloud-2026.html
🔹Статья про генерацию видеороликов тоже обновлена


@safebdv
#ИИ #Видео #Аватары
👍3🤣2
Как агент OpenClaw чуть всю почту не удалил

Представьте картину: вы руководитель направления безопасности искусственного интеллекта по имени Саммер Юэ. И вы поручили агенту на базе OpenClaw разобрать и расчистить переполненный рабочий почтовый ящик. Важная часть: промпт прямо требует запрашивать подтверждение перед любыми необратимыми действиями.

В процессе работы контекстное окно агента переполнилось, сработал механизм сжатия памяти, и системный промпт с запретом на несанкционированное удаление выпал из активного контекста. Агент перешёл в режим непрерывного удаления писем. На команды остановиться в мессенджере он говорил, что признаёт нарушение, и продолжал стирать переписку. Остановить его удалось только физическим отключением Mac mini из розетки. А как вы будете лечить восстание машин? Источник

Мораль для безопасников: сколько бы guardrails вы ни прописали в системный промпт, они живут ровно до первого сжатия контекста. Единственный механизм, который сработал в этой истории, — не alignment, не RLHF, а кнопка на корпусе.

Проверьте, где физический выключатель у ваших агентов, пока это не пришлось делать в панике. И приходите на мой вебинар, где мы обсудим, что делать со взбесившимися агентами в проде.

@safebdv
#ИИ #Вебинар
👍52
Исследователь под псевдонимом Nightmare Eclipse опубликовал экспериментальный эксплойт HardBreacher для Kaspersky Endpoint Security и утверждает, что обнаружил неизвестную ранее уязвимость нулевого дня.

Опубликованный эксплойт позволяет обычному пользователю записывать файлы в каталог System32. Автор проверял на полностью обновленной Windows 11 25H2 с Kaspersky Endpoint Security 14.0.0.504.

Проблема здесь в том, что антивирусы и EDR работают с высокими привилегиями, перехватывают файловые операции и глубоко интегрируются с Windows. Ошибка внутри такого продукта потенциально дает атакующему гораздо больше возможностей, чем уязвимость обычного пользовательского приложения.

https://www.securitylab.ru/news/576690.php
👍3
Поздравляю всех с началом учебного года!

Стало сложно. Ты с утра просыпаешься: каждая компания какую-то новинку выпустила, какие-то ИИ агенты приобрели еще 5800 новых фич, какие-то компании внесли новые виды подписок. Как за этим уследить в здравом уме и светлой памяти - непонятно

Сколько бы лет вам ни было - всем снова нужно сесть за парты и изучать всё то новое, что принес мир за это время. Нельзя уставать учиться. Только постоянное изучение нового материала позволяет держаться на мировом уровне.

Что планируете изучать в новом году?
Приходите на мой тренинг 16 сентября https://batrankov.ru/speak/

#Поздравляю
1🔥8
Готов batrankov.ru

Теперь всё в одном месте: услуги, выступления, статьи, таблицы сравнений, справочник по NGFW, AI и архив публикаций с 2004 года.

Если вам нужен спикер, модератор или независимый разбор задачи по защите, то описание решений уже можно забрать с сайта. Если просто узнать подробнее о технологиях, то забирайте материалы в блоге, они открыты.

Предложения и пожелания приветствуются.
🔥10👍31
У вас в Kubernetes второй PKI. Про который вы не знаете. Верно?

Как вы себя будете ощущать, когда узнаете, что в кластере Kubernetes уже несколько лет работает полноценный удостоверяющий центр, который вы не контролируете и не учитываете в политике безопасности.

Istio Service Mesh (встроенная умная сеть на уровне L7) при установке генерирует self-signed Root CA сроком на 10 лет.

Если злоумышленник получает доступ к кластеру Kubernetes (через уязвимость, инсайдера, скомпрометированный CI/CD) то первое что он делает - просто извлекает закрытый ключ и выпускает валидный сертификат для любого сервиса.

Закрытый ключ лежит в обычном Kubernetes Secret istio-ca-secret в namespace istio-system. Не в HSM и не в Vault. В base64.

Права на этот секрет означают возможность выпускать валидные сертификаты для любого сервиса в меше. mTLS перестаёт что-либо защищать. Отзыва нет: встроенный CA не умеет ни CRL, ни OCSP. Утёк ключ - перевыпускаете весь меш.

Проверяется одной командой:
kubectl get secret istio-ca-secret -n istio-system -o jsonpath='{.data.ca-cert\.pem}' | base64 -d | openssl x509 -noout -issuer -subject -dates

Issuer и Subject совпали, внутри что-то вроде CN=istio-ca, срок до 203х года - значит нашли. Видите свой корпоративный корень или Vault, значит ваша команда сделала все правильно.

Злого умысла здесь нет.
Никто этот CA не прятал. Просто кнопка "установить" разворачивает удостоверяющий центр, и в документации по безопасности вашей компании такой сценарий не описан.

Проверьте свои кластеры сегодня.

🔗 Подробный разбор в блоге: как провести аудит с примерами команд, схема с Intermediate сертификатами в cacerts, интеграция с Vault и cert-manager.

#Кибербезопасность #CISO #PKI #Экспертам
👍2🔥2
Я занял последнее место в рейтинге, который придумал сам.

Если вы тоже выбираете, какие каналы по кибербезопасности читать, то этот рейтинг для вас. Три недели подряд я снимал статистику девяти каналов. Перед отъездом на море я стартовал сбор данных, вот теперь вернулся и подвожу итоги.

Меня интересовала одна метрика ERR₇ то есть: какая доля подписчиков канала открывает пост примерно через неделю после публикации. Не подписчики. Не охват. Только внимание живых людей. Для этого написал Python-скрипт и запускал по таймеру.

Результат:
1–2. @CyberSachok — 33,4%
1–2. @cyber_cabb — 33,7%
3. @bureaucraticsecurity — 29,2%
4. @proxy_bar — 26,5%
5. @k8security — 21,0%
6. @NeKaspersky — 19,9%
7. @alukatsky — 18,6%
8. @cyberdom_business — 18,3%
9. @safebdv — 13,6%

Последняя строка — это я. Канал, который вы читаете прямо сейчас.
Можно было себя не включать. Можно было взять удобную метрику и подняться на несколько строк. Я этого не сделал. Любой рейтинг без честной строки про себя — не рейтинг, а реклама.

Первые два канала идут вровень, поэтому публикую последнее медианное измерение. Это уровень погрешности измерений.

Что важно понимать:
ERR₇ измеряет читаемость, а не экспертизу.
Канал с короткими новостями по ERR почти всегда обгонит канал с глубокими разборами.
Это свойство метрики, а не приговор качеству. Качество и экспертизу уже оценивают сами читатели.

Полный разбор методики, ограничений и полный срез по 455 каналам — здесь:
https://batrankov.ru/blog/telegram-kanaly-kiberbezopasnost/

Перешлите тому, кто до сих пор выбирает каналы.

😉 Если вы смотрите другие каналы, то я готов их тоже поставить в свой скрипт на исследование - пишите в личку. @ngksiva

Денис Батранков
Telegram · LinkedIn · YouTube · RuTube · MAX

#рейтинг
👍17🔥32