mitre att&ck

  1. Сергей Попов

    Статья Киберучения в компании: сценарии, роли и оценка эффективности Blue Team

    На трёх последних Purple Team активностях в компаниях финансового и промышленного секторов Red Team добирался до домен-контроллера быстрее, чем Blue Team обрабатывал первый критический алерт. Среднее время от фишингового письма (T1566, Initial Access) до захвата AD - четыре часа. Среднее время...
  2. codeby_jobs_bot

    Вакансия Junior SOC Security Engineer — RTB House

    Junior SOC Security Engineer Работодатель: RTB House Локация: Варшава (удалённо) Зарплата: не указана JUNIOR SOC SECURITY ENGINEER Международная AdTech-компания RTB House — глобальный участник рынка Deep Learning и programmatic-рекламы, представленная в 90+ странах — расширяет команду...
  3. Сергей Попов

    Статья Diamond Model threat intelligence: пошаговый разбор расследования от алерта до атрибуции

    SOC-аналитик фиксирует кластер алертов: 14 писем с .iso-вложением от домена, зарегистрированного 36 часов назад, разлетелись по трём департаментам за 20 минут. К полудню EDR ловит C2-beacon на хосте бухгалтера. Через 2 часа - lateral movement через скомпрометированные credentials. SIEM забит...
  4. codeby_jobs_bot

    Вакансия Аналитик SOC L3 | SOC Analyst L3 — Банк ЦентрКредит

    Аналитик SOC L3 | SOC Analyst L3 Работодатель: Банк ЦентрКредит Локация: Казахстан Зарплата: не указана Аналитик SOC L3 | SOC Analyst L3 Банк ЦентрКредит Казахстан Полная занятость • График 5/2 • Офис / Гибрид Обязанности Расследование сложных инцидентов информационной безопасности...
  5. Сергей Попов

    Статья CTEM на практике: как автономные платформы пентеста вписываются в непрерывное управление угрозами

    Собирательный пример из нескольких проектов по встраиванию CTEM в финансовых организациях. Автономная платформа за сутки просканировала порядка 14 000 хостов и вернула около 2 300 экспозиций. Ручная red team-проверка той же инфраструктуры за две недели обнаружила 9 подтверждённых цепочек с...
  6. Сергей Попов

    Статья Bulletproof Hosting: как работает инфраструктура киберпреступников на примере Media Land

    В ноябре 2025 года CISA, NSA и FBI вместе с международными партнёрами выкатили совместное руководство по противодействию BPH-провайдерам. В тот же день - координированные санкции против Media Land, bulletproof hosting провайдера из Петербурга. По данным правоохранителей, через инфраструктуру...
  7. Сергей Попов

    Статья APT-группировки 2025-2026: полная карта кампаний, эволюция TTP и практический threat intelligence

    К концу 2025 года, по публикациям центра Solar 4RAYS, доля инфраструктур российских компаний с присутствием APT-группировок заметно выросла. И речь не про исторические артефакты - про активные операции. Кто-то прямо сейчас сидит внутри и собирает данные. Медианное время обнаружения атакующих в...
  8. V

    Вакансия Срочно (!) нужен архитектор по ИБ ГИС (Москва, крупная ИТ-компания)

    СРОЧНО! Архитектор по безопасности государственных информационных систем (ГИС) Зарплата достойная + премии, ТК РФ, ДМС, ИТ-аккредитация, компенсация спорта и учёбы Сфера деятельности: Информационная безопасность / Проектирование защищённых архитектур / руководство командой архитекторов Чем...
  9. Сергей Попов

    Статья Initial Access Broker: как работает рынок первоначального доступа и как обнаружить следы компрометации

    Цены на доступ к корпоративным сетям на андеграундных форумах растут. Initial Access Broker - не абстрактный термин из отчётов: за ним стоит активный рынок, где на крупнейших площадках каждую неделю появляются десятки свежих лотов. Для пентестера это значит конкретную вещь: инфраструктуру...
  10. Сергей Попов

    Статья ATT&CK Navigator: от визуализации TTP до приоритизации детектирования

    На purple team-проекте в финансовой организации мы свели 23 правила SIEM в единый coverage map. Результат: 19 техник покрыты из 201, которые MITRE атрибутирует APT-группам, релевантным для финсектора. Девяносто процентов - слепая зона. Менеджмент задал один вопрос: что закрывать первым. ATT&CK...
  11. Сергей Попов

    Статья MuddyWater Operation Olalampo: эмуляция атаки через вредоносные макросы Office — Red Team playbook

    Три варианта вредоносных документов, кастомные загрузчики на Rust и C#, Telegram-бот вместо классического C2 - и всё это летит в одну энергетическую компанию волна за волной на протяжении месяцев. Operation Olalampo, приписываемая иранской APT-группе MuddyWater (по данным отчёта Group-IB), - не...
  12. Сергей Попов

    Статья Поведенческий анализ угроз UEBA: detection без сигнатур для Blue Team

    SIEM-дашборд зелёный, корреляционные правила отрабатывают штатно. Ранним утром UEBA-модуль поднимает risk score до 87 для сервисной учётной записи svc_backup: в 02:38 она аутентифицировалась через VPN с IP-адреса, который ни разу не фигурировал в её профиле, после чего за 12 минут выполнила 340...
  13. Сергей Попов

    Статья MITRE ATT&CK и ISO 27001: как объединить фреймворки для реальной защиты инфраструктуры

    По данным CrowdStrike Global Threat Report 2025, среднее время горизонтального перемещения атакующего после первичного доступа - 62 минуты. Рекорд - 51 секунда. На gap-анализе прошлого года я смотрел инфраструктуру компании с действующим сертификатом ISO 27001 и увидел знакомую картину: контроль...
  14. Сергей Попов

    Статья Защита от ransomware 2026: полный разбор тактик, Recovery Denial и оборона backup-инфраструктуры

    По данным Mandiant M-Trends 2025, 57% организаций узнают о компрометации от внешних источников - не от собственного SOC. Но есть сценарий хуже: вы обнаруживаете шифровальщик сами, запускаете disaster recovery и выясняете, что бэкапы мертвы. VSS-снапшоты стёрты, агенты Veeam остановлены, каталоги...
  15. Сергей Попов

    Статья Типы инсайдерских угроз: malicious, negligent и compromised — индикаторы, kill chain и модели риска

    В SOC прилетел тикет средней критичности: учётка бухгалтера аутентифицировалась на контроллере домена в 2:47 ночи и запустила PsExec. DLP молчал - формально пользователь работал с файлами, доступными по роли. SIEM выдал единственный алерт: аномальное время логина. На разборе выяснилось -...
  16. codeby_jobs_bot

    Вакансия Руководитель направления (Red Team, МАРС) — Сбер

    Руководитель направления (Red Team, МАРС) Работодатель: Сбер Локация: Москва Зарплата: не указана Руководитель направления (Red Team, МАРС) Локация: #Москва. Опыт: более 6 лет. Зарплата: ₽. Обсуждается на собеседовании. Компания: Сбер. Обязанности: Выполнение внутренних операций по...
  17. Сергей Попов

    Статья Phantom Stealer и Phantom Project: разбор MaaS-кита с инфостилером, криптером и RAT

    По данным IBM X-Force Threat Intelligence Index 2025, инфостилеры - самый распространённый тип малвари в 2024 году: 32% всех инцидентов, впереди даже ransomware. Когда в конце 2025-го Group-IB зафиксировала пять волн фишинговых рассылок с Phantom Stealer по европейской логистике и...
  18. Сергей Попов

    Статья Session hijacking атаки JWT токены: от перехвата до detection в SIEM

    Персональный токен доступа (PAT), случайно слитый в историю чата ChatGPT, оставался валидным несколько месяцев и давал admin-доступ к production-репозиториям нескольких организаций. Кейс описан Obsidian Security - двух низкоприоритетных API-вызовов хватило для маппинга всего доступного...
  19. Сергей Попов

    Статья Валидация безопасности в 2026 году: BAS, автоматизированный пентест и ручное тестирование — полное руководство

    Организация потратила восьмизначный бюджет на NGFW, EDR, SIEM, WAF и ещё десяток аббревиатур. На бумаге - покрытие по каждому вектору. На практике - ни одну из этих систем никто не проверял реальной атакой. Атакующие тем временем сменили тактику: по данным Picus Red Report 2026, объём атак с...
  20. Сергей Попов

    Статья Расследование кибератаки: полная карта Incident Response от обнаружения до отчёта

    По данным Mandiant M-Trends 2025, 57% организаций узнают о компрометации от внешней стороны - партнёра, регулятора или журналиста. Не от своего SIEM, не от SOC-аналитика, не из алерта EDR. Медианное время нахождения атакующего в сети до обнаружения - 11 дней. Это исторический минимум, но за эти...