Топ кибербезопасности Батранкова


Kanal geosi va tili: Rossiya, Ruscha


Канал Дениса Батранкова: Информационная безопасность, NGFW, AI Security и технические продажи. Консалтинг, обучение и работа с компаниями: https://t.me/safebdv/2214
✉️ Реклама: @ngksiva
https://gosuslugi.ru/snet/69ef16891c348d88edebe5b9

Зарегистрирован в РКН
Связанные каналы  |  Похожие каналы

Kanal geosi va tili
Rossiya, Ruscha
Statistika
Postlar filtri


✏️ 13 примеров взлома через подрядчиков

Защита внутри компании может быть прекрасной. Но если подрядчику выдали доступ, который никто не пересматривает, атакующий войдёт через соседнюю дверь.

В новой статье разобрал 13 таких историй:
1. SolarWinds Orion, 2020
2. Kaseya VSA, 2021
3. NotPetya через M.E.Doc, 2017
4. Codecov Bash Uploader, 2021
5. 3CX DesktopApp, 2023
6. Okta через Sitel, 2022
7. MOVEit Transfer, 2023
8. Target через HVAC-подрядчика, 2013
9. «Ростелеком» через подрядчика, 2025
10. Salesloft Drift и Salesforce, 2025
11. Shai-Hulud в npm, 2025
12. Red Hat Cloud Services npm, 2026
13. Marks & Spencer, 2025

В статье описан механизм каждой атаки, реальные масштабы и конкретный контроль VRM, который мог бы ограничить ущерб.

А ещё там есть модель Tier 1/2/3 о которой я уже говорил, требования к удалённому доступу и договорам, контроль четвёртых сторон и план первых 24 часов после инцидента у поставщика.

И да: когда-то я обещал сделать практический гайд по запуску VRM. Сделал!

⭐️В конце статьи лежит готовый PDF: 25 страниц, шаблоны, чек-листы и план работы на 90 дней.

Читать статью и скачать гайд: batrankov.ru/blog/13-vzlomov-cherez-podryadchikov/


Проверили комплект документов и считаете, что к проверке РКН готовы?

На практике регулятору важны не только документы, но и то, как персональные данные реально обрабатываются внутри компании:

🔹 кто имеет к ним доступ;
🔹 куда они передаются;
🔹 какие подрядчики и облачные сервисы участвуют в обработке;
🔹 совпадает ли всё это с тем, что написано в документах.

И вот здесь обычно обнаруживается разрыв.

Например, договор с подрядчиком есть, но обязанности по обработке ПДн нормально не распределены. Или согласия собирают «на всякий случай», хотя обработку можно строить на другом законном основании. Или ИБ хорошо защищает свою инфраструктуру, но не знает всей цепочки подрядчиков и сервисов, через которые проходят данные.

К чему я клоню? Заметил, что у Б-152 начинается серия разборов реальных проверок РКН. Ведёт Максим Лагутин, основатель Б-152. Я его давно знаю как крутого эксперта в теме защиты ПДн.

Мне лично интересны две темы:
🔹где рвётся ответственность при передаче данных подрядчикам и
🔹почему компании продолжают собирать согласия там, где можно использовать другие основания обработки.

Первая встреча 27 августа в 12:00. Следующие 10 и 17 сентября.
Если вы занимаетесь ИБ, ИТ или персональными данными, я бы посмотрел.

Участие бесплатное. Программа и регистрация по этой ссылке.

#Кибербезопасность #ПДн


🔹Считаю, что нашел для себя идеальный вариант замены английского термина TLDR в русскую фразу: "Если читать только одну минуту". Применил это в своей новой статье о цифровом рубле.
🔹Также, стал пользоваться тем, что блог полностью оформляю сам и поэтому использовал панели с меняющимся текстом и даже калькулятор доходов/расходов бизнеса и это добавляет интерактива, что тоже здорово, потому что в обычной статье в журнале так не сделать.
🔹Плюс уже три раза статью дополнил, так что она живая. В общем, доволен результатом перехода с движка блога safebdv.blogspot.com на свой движок batrankov.ru/blog/


С 1 сентября 2026 года цифровой рубль становится обязательным?

Вообще цифровой счёт можно будет открыть через приложение банка. Банки должны дать вам доступ к нему с 1 сентября 2026 года. Рубли будут учитываться на платформе Банка России, а управлять этим единственным счётом можно будет через разные банки. Процентов на остаток и кэшбэка в текущей модели нет.
Также часть продавцов должны начать принимать оплату в цифровом рубле.

Я долго не мог понять главного: что лично у меня изменится? Оказалось, что счёт можно просто не открывать. И всё.
И думаю, что так сделают все. (прогноз)

А как у соседей? Три факта подтверждают мой прогноз.
🔹Китай уже запустил аналог, но было мало пользователей, поэтому с 1 января 2026 года цифровой юань стал платить проценты на остаток, а подтверждённые кошельки получили страхование вкладов.
🔹Цифровая валюта Восточно-Карибского центробанка почти два месяца не проводила платежи из-за истёкшего сертификата. Знакомо, да? Деньги сохранились, но платежи в восьми странах и территориях встали.
🔹В Нигерии через год после запуска 98,5% кошельков не совершили ни одной операции за отдельно взятую неделю.

Я старался, но ответа не нашёл ни в одном официальном материале: зачем цифровой рубль лично мне? Бесплатные переводы уже есть в СБП.

Ну, зато разобрался в деталях:
— чем он отличается от криптовалюты;
— кто и какие комиссии берет за платежи через новую систему;
— сможет ли государство ограничивать покупки с помощью смарт-контрактов платформы;
— какие есть реальные риски и где мифы.

Мой короткий вывод: человек сегодня сам выбирает, хочет он себе цифровой рубль или нет, и государство этот выбор пока оставляет.

Разобраться в деталях проекта можно тут

@safebdv
#финансы #разбор #Кибербезопасность #ДляВсех


Банкста dan repost
Российский спортсмен Сергей Бойцов поставил мировой рекорд, спрыгнув с высоты 11,5 км. Свой прыжок он осуществил над Алтаем. @banksta

2.8k 0 10 12 19

🔝 Друзья, если у вас есть Telegram Premium, поддержите пожалуйста канал своим голосом https://t.me/boost/safebdv
Это поможет открыть новые функции для оформления канала. Спасибо! 🙏


Инженер объясняет на встрече отличную идею. Он прав по всем пунктам, заказчик кивает и записывает. А через две недели выбирает другого поставщика.

Уже 34 года смотрю на это с обеих сторон стола: и когда выступаю сам, и когда сижу в зале и слушаю чужой питч. Ошибки везде одни и те же. И ни одна не про дикцию и не про волнение.

Я выиграл два конкурса "продай за три минуты", которые проводил CISO Forum и PHDays и оба раза все шесть CISO проголосовали "куплю" после моего короткого выступления. Есть ли тут секрет?

25 августа (вторник) в 12:00 по Москве проведу бесплатный вебинар, где за час разберу топ-5 частых ошибок скикеров:

🔹Почему слайд "О компании" на третьей минуте намертво убивает встречу.
🔹Зачем для демо нужен сюжет вместо унылого обхода вкладок меню слева направо.
🔹Что отвечать, когда вопрос был про проблему, а вы продолжаете сыпать сухими цифрами из документов.
🔹Что говорить вместо "Спасибо за внимание", чтобы сделка не зависла на месяц.

Участие бесплатное. Запись будет и я пришлю её всем, кто зарегистрировался, даже если вы не сможете подключиться в эфир.

Скоро начнется сезон выступлений и я очень хочу чтобы и те кто выступает и те кто слушает получили максимальную пользу. Приходите, обсудим!

🔗 Записаться на дискуссию-вебинар (уже 83 регистрации)

Денис Батранков в LinkedInYouTubeRuTube и MAX
#вебинар #выступления #пресейл


Я рад тому, что города начинают всерьёз развивать бесплатный Wi-Fi.
Изначально подход к установке Wi-Fi на остановках я увидел в Нижнем Новгороде. Сейчас еще несколько тысяч точек Wi-Fi добавят в Санкт-Петербурге.

Когда мобильный интернет работает нестабильно, то у людей нет возможности попросить о помощи или просто оплатить услуги. Внедрить бесплатный Wi-Fi там где много людей: остановки, метро, общественные пространства, туристические места очень полезно.

Сегодня звонили журналисты и спрашивали про кибербезопасность. Вообще этому вопросу уже лет 15 с тех пор как Wi-Fi появился в кафе.

Бояться такого Wi-Fi не стоит. Да, надо повысить бдительность потому что Free_WiFi автоматически безопасной тоже вряд ли будет.

Какие здесь реальные риски?
🔹 Можно подключиться не к городской точке, а к поддельной с почти таким же названием. Такая атака называется Evil Twin, я уже описывал такую атаку на людей в Шереметьево.
🔹 Если сеть настроена плохо, один подключённый пользователь может попытаться атаковать устройство другого. Наверняка крупный мегаполис сможет с такой настройкой справиться.
🔹 В старых открытых сетях между телефоном и точкой Wi-Fi может вообще не быть нормального шифрования на уровне самой беспроводной сети.
🔹 Ну и совсем банальная история: браузер показывает предупреждение о сертификате, а человек по привычке нажимает "продолжить". На самом деле это атака человек посередине, то есть в протокол TLS кто-то "встроился" и прослушивает что вы отправляете и получаете. В современных условиях это еще и отягощается отзывом международных сертификатов и переходом на сертификаты Минцифры.

Как публичный Wi-Fi делают безопаснее.

Есть WPA3 Enhanced Open, он же OWE: пароль не нужен, но соединение каждого пользователя с точкой шифруется отдельно. Он лучше чем WPA2. Я бы еще использовал на постоянке поиск поддельных точек доступа.

Ввам достаточно трёх привычек: не подключаться автоматически ко всему подряд, смотреть на точное название сети и не игнорировать предупреждения браузера и канала Топ Кибербезопасности Батранкова.

Вот и всё. Wi-Fi бояться не надо. Но доверять ему безусловно тоже не стоит.
Топ Кибербезопасности
#Кибербезопасность #ДляВсех #WiFiSecurity


Лучший детектор использования ИИ в вашей компании не SOC и не DLP. Это бухгалтерия.

OpenAI, Anthropic, Cursor требуют оплаты. Корпоративные карты, авансовые отчёты и чеки на оплату иногда подсвечивают теневой ИИ быстрее любого сенсора на периметре.

Типичная находка выглядит так: отдел маркетинга четыре месяца оплачивает десять лицензий AI-сервиса, который никогда не проходил ни закупку, ни security review. С технической точки зрения аномалий ноль. С управленческой в компании появился полноценный информационный сервис, обрабатывающий корпоративные данные без ведома ИБ.

🔹SOC не видел, потому что трафик шёл через личные устройства.
🔹DLP не видел, потому что агент стоит не везде.
🔹DNS не видел, потому что используется DoH.
🔴А бухгалтер видел каждый месяц. Но молчал.

Понятно, что финансовый мониторинг не панацея. Бесплатные аккаунты, trial-подписки, оплата с личной карты пролетают мимо. Но когда Shadow AI становится организованным: куплены десять лицензий, идут регулярные платежи, работает целый отдел, то именно деньги оставляют самый чёткий след.

Я бы включил финансовые данные в обязательный набор источников для Shadow AI Discovery наравне с DNS, NGFW и endpoint DLP. В новой статье разобрал, как собрать такую систему из восьми слоёв от DNS до SIEM.

Остальные методы выявления Shadow AI рассмотрел в статье
https://batrankov.ru/blog/kak-nahodit-shadow-ai/

Денис Батранков в LinkedInYouTubeRuTube и MAX
#ИИ #AI #ShadowAI


Иногда десять минут у бара дают больше, чем час в зрительном зале на серьёзной конференции.

Кто-то говорит: "А у нас вот здесь всё сломалось". Рядом оказывается человек, у которого было почти то же самое. Подключается третий. И через пять минут вы уже обсуждаете реальную проблему, которой вообще не было в программе конференции.

Вот за такие разговоры я и люблю хорошие отраслевые мероприятия.

В прошлом году я был на ИЗИфесте. И мне как раз понравилось, что там много такого общения.

Доклады короткие, по 15 минут, поэтому никто особенно не успевает растекаться мыслью. А дальше можно ходить, знакомиться, задавать вопросы, спорить и обсуждать свои кейсы.

В этом году собираюсь снова. Для меня это, кстати, довольно хороший критерий мероприятия: если через год хочется прийти ещё раз, значит, в прошлый раз было не зря.

Будут говорить про ИИ, безопасность, инфраструктуру, DevOps, облака и вообще про то, что сейчас происходит с корпоративным ИТ.

И важный момент: это всё-таки не мероприятие для широкой публики. Оно скорее для CIO, CTO, CISO, ИТ-директоров, руководителей инфраструктуры, безопасности, разработки и тех, кто реально отвечает за всё это в компаниях. Наверное, поэтому и разговоры там получаются довольно предметными.

10 сентября, начало в 16:00.

Участие бесплатное, но регистрация с модерацией.

Если кто-то тоже собирается, увидимся там.

https://nubes.ru/easy-fest-2026


Сегодня с грустью узнал о гибели Дмитрия Ларина из Генбанка. Он на своем мотоцикле перестроился в левую полосу, а навстречу ехала скорая по встречке и он в нее врезался. Очень тяжело, когда уходят свои и особенно из ИБ, где и так людей немного, а каждый сильный специалист на счету.
Он сам понимал, чем рискует. Не в теории, а по-настоящему. И от этого новость заставляет задуматься ещё сильнее. Совсем недавно он говорил, что нас, безопасников, не хватает. И вот теперь его самого больше нет.
У меня самого были порывы сесть на мотоцикл. Но я в какой-то момент сдержался, когда мои же друзья показали, сколько людей гибнет, сколько аварий, сколько жёстких последствий. И вот ещё один пример, после которого снова понимаешь: иногда отказ от красивой идеи важное, нужное и взрослое решение.
Жаль. Очень жаль человека, коллегу, профессионала. После таких новостей снова остро чувствуешь, насколько хрупка наша жизнь.

Новость

Мы выступали вместе с Дмитрием Лариным


Меня позвали преподавать на курсе "Аналитик SOC" в INSECA. Согласился, потому что там реально дают работать руками: лаборатория на российском EDR, разбор логов Windows Event Logs, Sysmon, AuditD, корреляционные правила всё то, что я сам делал, когда сам защищал сети госорганов. От меня вы узнаете нюансы работы с NGFW, его модулями безопасности и журналами от них.

Курс не для новичков с нуля. Скорее для тех, кто уже работает на первой линии SOC и хочет вырасти до второй-третьей. Также отлично подойдет для сисадминов, которые решили уйти в ИБ и хотят понимать, что реально ходит в событиях SIEM, а не просто нажимать кнопки.

Веду вместе с коллегами-практиками: Виктор Гордеев, Владимир Мельников, Андрей Мешков, Сергей Колосов и другие. Мне нравится, когда курс ведёт команда, а не одна говорящая голова, которая пересказывает чужие слайды.

Стартует курс 11 сентября, идёт 3 месяца. В конце выдают удостоверение о повышении квалификации с внесением в федеральный реестр.

💡 И у меня есть подарок для Вас: промокод batrankov даёт скидку 10%.
Подробности тут


А кто у вас в компании занимается классификацией данных?

#Защита #данные


Кофе, SOC и логи. Анонс №51
Стартует ежедневно и также сегодня в 11 утра!

Сегодня на эфире специальный гость Катя Тьюринг,
вот что она говорит про себя
Кибердетектив с профдеформацией.
Девушка, которая 7 лет занималась борьбой с мошенничеством в корпорациях, а с 2024 года управляет своим агентством бизнес-разведки sferaintel.ru.  
Ведет блог о личной безопасности на YouTube и в TG-канале, где делится фрагментами расследований.


Ведущие:
Александр Антипов,
Ева Кузнецова,
Денис Батранков,
Антон Клочков.

Когда старт: 16.08.2026 11:00 – ссылка на наш календарь

Трансляцию слушать
здесь🗣https://itradio.su/streaming
и там 🗣 https://stream.itradio.su

Задаём свои вопросы в чате подкаста с тегом #csl51

#csl


Скоро на экранах страны
Денис Батранков в LinkedInYouTubeRuTube и MAX


Вопрос «какую нейросеть выбрать для видео» звучит неправильно.

Сначала скажите: есть ли у вас мощная видеокарта, готовы ли вы платить за подписку и что хотите сделать: Reels, оживить фотографию или снять рекламу.

🔹 Есть мощная видеокарта — берите LTX-2.5. Можно запускать локально. Вот пример генерации.
🔹 Нужен ролик сегодня — пробуйте Kling, Runway или Seedance,.
🔹 Уже платите за Google AI — проверьте Veo и Flow.
🔹 Хотите оживить старую фотографию — начните с Grok Imagine.
🔹 Нужен исходный кадр, персонаж или раскадровка — сделайте их в Nano Banana, а затем оживите в видеонейросети.

Как сравнить? Выберите один промпт, одну картинку, отправьте в разные сервисы. Сравнивайте не нейросети вообще, а то, как каждая решила вашу задачу.

В статье разобрал цены, сборку видео через ffmpeg и работу со звуком → https://batrankov.ru/blog/kak-generirovat-video-nejrosetyu/

Список сервисов генерации видео тут →
https://batrankov.ru/tables/ai-cloud-2026.html

Сохраните или отправьте тому, кто ищет «лучшую нейросеть для видео».
#ИИ #Видео


Читать сотни страниц документов приказов и законов мне скучно, в отличие от документации и лекций. Вот почему мне больше нравится реальная безопасность, чем бумажная.

Например, как вы читали 117 приказ ФСТЭК? Предполагаю, что одним из четырёх способов:
🔹Читали документ от корки до корки.
🔹Смотрели вебинар системного интегратора.
🔹Загрузили приказ в обычный ChatGPT с риском получить убедительный ответ с требованиями, которых в документе никогда не было.
🔹Передали задачу заместителю младшего специалиста и получили пересказ заголовков без понимания того, что придётся делать в архитектуре.

Я пошёл таким путём:
Загрузил в Google Notebook (Gemini NotebookLM в прошлом) текст 117-го приказа, методические рекомендации, публичные выступления директора ФСТЭК и законопроект об искусственном интеллекте. Получился супер-крутой знаток законов, который всегда находит нужную информацию.

Система собирает ответ по загруженным материалам и ставит ссылки на конкретные разделы в документах. Если вывод вызывает сомнение, можно сразу открыть источник и проверить контекст. Риск получить фантазии от ИИ сильно ниже.

Кстати сервис генерирует аудиообзор, инфографику и даже презентации. То есть один комплект нормативных документов превращается сразу в конспект, подкаст и основу для доклада.

Есть тут и проблема: доступ к сервису из России напоминает квест. Google пропускает не всех и не с первого раза. Но она того стоит. Час возни с доступом экономит недель чтения юридического текста.

Пошаговый разбор с примером работы:
youtube.com/watch?v=QtEPnXDgFFs

Перешлите этот пост коллегам, которые до сих пор читают нормативку вручную или без проверки верят ответам публичных нейросетей.

Кто уже разбирал документы через NotebookLM? Что получилось? Что не понравилось? Пишите в комментариях.

UPD: Расписал более подробно в виде статьи
#ИИ #Кейсы


📌 Кто я и что я могу сделать для вашей компании

Меня зовут Денис Батранков. Я работаю в информационной безопасности с 1992 года: прошёл путь от инженера до руководителя, запускал и развивал ИБ-направления в IBM, HP, Palo Alto Networks, Positive Technologies и «Гарде». Выступаю как в России так и зарубежом.

Сейчас я консультирую компании, обучаю команды и помогаю объяснять сложные ИТ- и ИБ-продукты так, чтобы техническая точность приводила к решению, а не к фразе «мы подумаем».

Канал — мой рабочий журнал.
Здесь я разбираю сетевую безопасность, NGFW, AI Security, требования регуляторов, корпоративное применение ИИ, технические продажи и ошибки, которые не помещаются в пресс-релизы, делюсь своими статьями и видео.

Мой сайт — каталог ваших задач, с которыми ко мне можно обратиться.

🔹Если вам нужно опубликовать рекламу в канале и рассказать о своём продукте специалистам ИБ, здесь лежат форматы размещения и медиакит канала:
batrankov.ru/ads/

🔹Если ваша команда знает продукт, но продаж нет, то проведу корпоративный тренинг «Говори так, чтобы покупали»:
batrankov.ru/acba/

🔹Если компания внедряет внешние LLM, локальные модели, RAG или AI-агентов и хочет определить границы безопасного пилота AI-Firewall:
batrankov.ru/ai-safe/

🔹Если инженеры понимают продукт, а клиенты всё ещё не понимают, за что платить, изучу ваш продукт и напишу техническую статью под ключ — с интервью, работой со стендом, фактчекингом и иллюстрациями:
batrankov.ru/expert-articles/

🔹Если нужно выбрать NGFW, проверить архитектуру, подготовиться к тендеру или провести стратегическую сессию для CISO:
batrankov.ru/corporate/

🔹Также провожу авторские вебинары, модерирую конференции и панельные дискуссии. Все услуги, актуальные цены и примеры работ собраны здесь:
batrankov.ru/#prices

Работаю официально как ИП: договор, счёт и закрывающие документы через Диадок.

Напишите мне: @ngksiva.

Денис Батранков в LinkedInYouTubeRuTube и MAX


Пожалуй это самое полезное объяснение как работать с Codex что я встречал на русском и оригинал на английском

Заметил одну вещь: когда в Claude Code кончаются токены, то он бросает работать посередине задачи. А когда у Codex, то он текущую задачу доводит до конца и только после этого просит еще денег.


Промпт-инъекция на собаку-робота через QR заставила ее напасть на человека.
Хакеры показали QR, в котором была задача найти человека в черных ботинках и прыгнуть.

На Black Hat 2026 команда BT6 взломала собаку-робота Unitree Go2 (Gemini-ER 1.6) обычным QR-кодом. Камера собаки считала приказ и пошла в атаку на человека.

Что важно знать безопаснику
🔹Если ИИ пошел в атаку, то отключение от Интернет не помогает
🔹 Встроенная защита от столкновений выключается атакующим промптом
🔹Во время ML Red Teaming все выглядело безупречно - а на улице нет
🔹Обновление прошивки не спасет от найденной угрозы: ИИ модели считывают команды камерой и микрофоном.

Слайды тут:

20 ta oxirgi post ko‘rsatilgan.