DSEC by Solar (Digital Security)


Гео и язык канала: Россия, Русский
Категория: не указана


DSEC by Solar (Digital Security) –
эксперты в области информационной безопасности.
Пентесты, анализ защищенности, Red Team и Purple Team.
https://dsec.ru/

Связанные каналы

Гео и язык канала
Россия, Русский
Категория
не указана
Статистика
Фильтр публикаций


Репост из: ZeroNights
📟 HackQuest 2026| Четвертый день

Bannerboard
Таск подготовлен DSEC by Solar

This is an internal platform for booking banner placements under partnership agreements. It's still a work in progress, but there's already enough functionality to get developers fired.

Take a look: http://80.249.144.251:3000/


Репост из: ZeroNights
🔥Билеты на ZeroNights 2026 уже на сайте!🔥

🖥 Продажи билетов стартовали!

По традиции вас ждет несколько категорий. Выбирайте подходящий вариант на сайте и до встречи 30 сентября!

🟢Студенческий билет

У нас предусмотрены специальные френдли-прайс билеты для студентов

Условия:


- Для студентов только очной формы обучения: бакалавров, магистров, специалистов, а также студентов колледжей и техникумов
- Наличие студенческого билета или справки из деканата о том, что вы являетесь учащимся
- Для лиц старше 18 лет 

🟢Билет для физических лиц

Это категория для всех желающих принять участие в конференции.
Доступна возможность купить билет с участием в спикер-пати.

🟢Билет для сотрудников компаний

Подходит участникам, кому билеты оплачивает работодатель. Вы сможете получить счет и закрывающий акт. Есть опция билета с участием в спикер-пати.

По всем вопросам пишите: visitor@zeronights.ru

Конференция по ИБ ZeroNights
30 сентября 2026, СПб.




⚡️Дайджест июля

Коротко о главных вехах самого жаркого летнего месяца:

1. На нашем сайте вышла новая статья с кейсом пентеста «Один забытый архив университета». Если любите разборы про реальные уязвимости — обязательно загляните.

2. На митапе DEFCON COMMUNITY GROUP #7812 выступил руководитель отдела внешнего развития департамента аудита DSEC by Solar Михаил Дрягунов с докладом «Отвязываем IoT от облаков».

3. Наша команда уже подала заявки на доклады на предстоящий ZeroNights 2026, а вы?


⭐️Запускаем пентест: 6 ключевых шагов⭐️

(продолжение прошлого поста)

1️⃣ Обговариваем условия «на берегу» — перед началом фиксируем цели, границы и объем услуг.

2️⃣ Сбор информации — ищем всё, что доступно публично.

3️⃣ Оценка уязвимостей — выявляем слабые места.

4️⃣ Эксплуатация — пробуем их использовать на практике.

5️⃣ Постэксплуатация и сохранение доступа — смотрим, как далеко можно продвинуться и остаться незамеченным.

6️⃣ Отчет + разбор — даём понятные рекомендации и помогаем расставить приоритеты.

🗓 Сроки и частота: полный цикл — 4–8 недель (сам тест — 2–4 недели). Проводить стоит не реже раза в год для критических сегментов и обязательно после крупных изменений в инфраструктуре.

⚠️ Важно: пентест не «чинит» систему — он показывает, где и как её можно сломать, помогает расставить приоритеты, решить что нужно срочно исправлять, а что может подождать. Дальше ваша команда должна закрыть найденные дыры. Если отчет просто положить в стол, уязвимости останутся доступны и для реальных злоумышленников.


⭐️Зачем бизнесу пентест⭐️

Пентест — это имитация реальной хакерской атаки: эксперт проверяет, сможет ли злоумышленник проникнуть в вашу инфраструктуру и как далеко он сможет зайти. Его ценность — в взгляде «со стороны противника»: он вскрывает риски, которые штатные специалисты могут не замечать.

🛡 Требования регуляторов
Регуляторы требуют проведение пентеста для защиты критической инфраструктуры, банков и финансовых организаций, персональных данных и гос. систем. Грамотно организованный пентест по регламенту помогает подтвердить соответствие требованиям, избежать штрафов и минимизировать риски утечек.

🤝 Проверяем партнеров
Иногда возникает потребность протестировать системы подрядчиков или проверить компанию перед покупкой. Так вы контролируете риски на стыке систем. Такие услуги проводятся только с их согласия и по трехстороннему договору.

⚙️ Пентест ≠ сканирование
В дополнение к автоматизированному сканированию пентестер подходит к проверке сервисов инфраструктуры и веб-приложений нестандартно – собирает из найденных уязвимостей полноценную цепочку атак, о которой даже никто не подозревал.


⚡️Кейс: Один забытый архив университета⚡️

Что если “ключ от двери” в инфраструктуру целого учебного заведения оставить на видном месте?

В этом кейсе наша команда наглядно показала, как «забытый» публичный архив с исходниками стал ключом ко всей инфраструктуре университета.

↗️Разбираем эту цепочку уязвимостей в нашей статье на сайте.


⚽️ Невидимая команда: ИБ для массовых мероприятий

Крупные мероприятия — это не только эмоции и миллионы зрителей, но и колоссальная нагрузка на IT‑инфраструктуру. В разгар спортивного или делового события любая уязвимость может обернуться критическими потерями.

У мероприятий и конференций есть большая чувствительность к DoS-атакам. Падение билетной системы для организатора – потеря продаж, регуляторные претензии и всплеск переходов на фишинговые сайты. Люди торопятся и становятся уязвимыми: в стрессе они чаще кликают на «альтернативные» способы покупки и тем самым теряют деньги.

Дефейс во время крупного события может серьёзно навредить бизнесу. Провокационные лозунги на главной странице во время крупного события — сильный инфоповод, который используют группировки для пиара или для демонстрации силы.

Утечки персональных данных. В инфраструктуре мероприятия скапливается много информации: персональные данные болельщиков, участников, топ-менеджеров и чиновников, учетные данные пользователей, платежные данные и проч. Утечка ПНд способна нанести серьезный урон репутации события.

Мы закрываем эти риски системно, для нас такие задачи являются типовыми вне зависимости от характера мероприятия. Проводим аудиты и пентесты, учитываем специфику бизнес‑последствий, а не только технические уязвимости.

Например, в этом году ГК “Солар” обеспечивали веб‑защиту ЦИПРа. В работу нашей команды входил анализ защищенности веб-приложений, мы выдали рекомендации по повышению безопасности, а после устранения недостатков специалистами заказчика – провели перепроверку, чтобы убедиться в отсутствии критических уязвимостей.


⚡️Дайджест июня

Несмотря на соблазны теплого месяца, не снижаем оборотов эффективности. Активно делились весь июнь своим опытом со студентами, коллегами и клиентами.

1. Провели вебинар вместе с командой ERPскан, обсудили, как атакуют ERP-системы через легитимные доступы. Если вы пропустили – делимся эфиром в записи.

2. Подвели итоги отборочного этапа стажировки Summ3r Of h4ck 2026 и опубликовали решения задач. Будущие пентестеры, прошедшие испытания, уже познакомились с нашим офисом и начали обучающий блок программы.

3. Поучаствовали в Standoff Talks. Игорь Комаров, аналитик информационной безопасности DSEC by Solar, рассказал, как не позволить уязвимости WAF сделать приложение беззащитным перед хакерами. Запись его выступления – уже на нашем сайте.


⭐️Щит, меч и пентест: как защищаем компании

Как подготовиться к худшему сценарию? Надеяться изо всех сил, что он не наступит?

Однако мы советуем проактивный способ – заранее проработать все варианты атак, испытать инфраструктуру, отрепетировать действия сотрудников и “залатать” покрепче все слабые места.

⬆️Коротко о наших услугах в карточках. Больше информации – на нашем сайте.


🟡Атаки на ERP-системы вышли на новый уровень

“70% атак на крупные SAP-ландшафты направлены не на сетевой периметр, а на бизнес-логику ERP-платформ.”
По данным DSEC by Solar


За последние несколько лет количество атак на ERP-системы выросло кратно. Если раньше злоумышленники преимущественно пытались взломать внешний периметр компании, то сегодня они всё чаще действуют внутри корпоративных систем — через легитимные учётные записи, штатные функции ERP и уязвимости прикладного уровня.

Какую стратегию использовать для защиты ERP-систем и 1С рассказываем подробно в статье на нашем сайте.

➡️Читать статью


💡Решебник Summ3r Of h4ck 2026

Подвели итоги отборочного этапа стажировки Summ3r Of h4ck 2026.
В этом году захотели попасть на обучающую программу в DSEC by Solar беспрецедентное количество участников, в несколько раз больше, чем в предыдущие годы!

Спасибо всем, кто не только пользовался последними достижениями в области AI, но и активно работал над заданиями сам. Мы это очень ценим!

↗️Также делимся решением тестовых заданий в нашем блоге. Возможно эта статья поможет вам оказаться на стажировке у нас в следующем году.


🎤 Ломаем WAF на Standoff Talks 19 июня

Насколько надежен WAF, который стоит перед вашим приложением? Всего один лишний параметр может заставить над этим серьезно задуматься.

WAF – первый, а иногда единственный слой защиты приложения. Если атака проскользнет мимо WAF, а само приложение уязвимо, оно станет беззащитным перед опытным злоумышленником.

Если вы собирались на Standoff Talks в эту пятницу, приходите послушать доклад Игоря Комарова, аналитика информационной безопасности DSEC by Solar “Ломаем WAF – или как один лишний параметр может сделать его бесполезным”.

Когда: 19 июня в 11:00 (МСК)
Где: г. Москва, Кибердом


▶️ Уже зарегистрировались на вебинар?

Сегодня в 12:00 Михаил Дрягунов и Дмитрий Пономарев расскажут, как злоумышленники без шума атакуют крепость ERP-систем.

Узнать больше подробностей и зарегистрироваться на вебинар можно тут.

До встречи в эфире!


Вебинар 17 июня. Взлом без взлома: как атакуют ERP через легитимные доступы

Считается, что традиционные средства защиты – достаточная мера, чтобы не беспокоиться о ERP-платформах компании. Разрушат этот опасный миф Дмитрий Пономарев, инженер технической поддержки ERPскан, и Михаил Дрягунов, руководитель отдела внешнего развития департамента аудита DSEC bу Solar.

На вебинаре разберем слепые зоны в SAP, 1С и гибридных контурах, а также покажем примеры компрометации при закрытом периметре.

Вы узнаете:

🔵 Почему ERP – это зона риска для любого бизнеса

🔵 Как хакеры входят в систему даже при закрытом периметре

🔵Как выстроить эффективную защиту без огромных бюджетов

Когда: 17 июня в 12:00 (МСК)

↗️Регистрируйтесь на вебинар и ставьте напоминание в календаре.


⚡️Дайджест новостей мая ⚡️

Этот месяц был насыщен участием в громких мероприятиях ИБ от Республики Беларусь до Нижнего Новгорода и подготовкой к нашему будущему событию.

⭐️ Побывали с командой в Минске на ВANKIT Education 2026. На нашем стенде знакомились со специалистами белорусского финтеха и обсуждали сотрудничество с коллегами из IT-департаментов.

⭐️ Были на страже безопасности ресурсов ЦИПР 2026. Ни одна DDoS-атака не нарушила насыщенный тайминг конференции. Подробнее рассказали в статье на нашем сайте.

⭐️ Готовимся проводить собственную конференцию – ZeroNights 2026 30 сентября. Уже ждем заявки от авторов докладов, воркшопов и потенциальных партнеров. Скоро начнем продажу билетов, а пока подписывайтесь на ТГ-канал, чтобы не пропустить все важные уведомления.


🔴Специалисты DSEC by Solar помогли ГК «Солар» обеспечить кибербезопасность ЦИПР 2026

В рамках сотрудничества ГК «Солар» с ЦИПРом специалисты команды DSEC by Solar помогли защитить веб-ресурсы конференции. Мероприятия такого масштаба всегда привлекают повышенное внимание киберпреступников.

В зоне ответственности экспертов были основные информационные ресурсы ЦИПРа. Команда DSEC by Solar успешно провела анализ защищенности веб-приложений, а также тестирование на устойчивость к DDoS-атакам сайта конференции.  

↗️Читайте подробности в материале на нашем сайте.


2 июня мы на конференции БеКон

В этом году мы стали официальным партнером конференции по безопасности контейнеров и контейнерных сред – БеКон 2026.

Будем рады увидеться со всеми, кто будет на мероприятии, и обсудить сотрудничество на нашем стенде. Подготовили для конференции активности и подарки!

До встречи 2 июня!
Москва, Лофт ГОЭЛРО


Конференция ZeroNights — 30 сентября!

Мы проводим 12-ю конференцию по практической безопасности в Санкт-Петербурге в пространстве Loft Hall.

Надеемся на теплую осень и готовим насыщенную программу.

2 важных новости:

1️⃣ Мы открыли прием заявок на доклады! Ждем заявки до 9 августа 23:59 (МСК) 2026. Принимаются разные по длительности доклады: 30 и 45 минут. Выступления только офлайн.❗️

Подать заявку на доклад

2️⃣ Предлагаем сотрудничество организаторам воркшопов!
Заявки на воркшопы можно оставить до 15 июня 23:59 (МСК) 2026.

Подать заявку на воркшоп

🚶 Все на ZeroNights 2026!


⚡️Дайджест новостей апреля⚡️

Собрали для вас анонсы событий и свежие материалы прошедшего месяца:

⭐️Опубликовали годовой отчет по пентестам за 2025.
Кратко рассказали о важных инсайтах и рекомендациях от наших экспертов в новой статье. Для тех, кто хочет серьезно углубиться в статистику, – ссылка на полный отчет ждет вас в самом конце.

⭐️ Вместе с Solar 4RAYS провели вебинар в формате кибербитвы. Владислав Акименко и Иван Сюхин поделились реальными кейсами и рассказали о трендах ИБ на 2026. Выложили запись вебинара на сайт, обязательно посмотрите, если пропустили.

⭐️На форуме ГосСОПКА обсудили с коллегами, как предупреждать компьютерные атаки и инциденты. Презентацию «Вечно дырявый веб» от старшего аналитика Михаила Дрягунова можно найти на нашем сайте.

Оставайтесь на связи, чтобы не пропустить ничего из новостей о кибербезопасности!

Показано 20 последних публикаций.