Рубрика: Обзоры и рекомендации

Лучшие антивирусы и VPN
Обзоры программ для защиты данных
Рекомендации по безопасным паролям

  • Когда вы в последний раз пересматривали исключения антивируса?

    Исключения в антивирусной политике часто создаются один раз, а потом годами применяются ко всей инфраструктуре.

    Если исключение нужно только отдельному серверу или приложению, оно должно действовать только там. В Kaspersky Security Center это можно реализовать через профиль политики и теги.

    Иногда достаточно просто пересмотреть текущие исключения, чтобы заметно уменьшить поверхность атаки.

  • Шифровальщик — ещё не худший сценарий

    Шифровальщик хотя бы хочет денег.

    Поэтому он оставляет записку, требует выкуп и иногда даже предоставляет расшифровщик.

    Но что делать, если злоумышленнику не нужны деньги?

    11 марта 2026 года кибератака нарушила работу Stryker — одного из крупнейших производителей медицинского оборудования. Пострадала глобальная Microsoft-инфраструктура компании, были нарушены обработка заказов, производство и поставки. Сотрудники сообщали об удалённом стирании корпоративных ноутбуков и телефонов. При этом компания заявила, что не обнаружила признаков шифровальщика.

    Никаких переговоров.

    Никакого выкупа.

    Никакого ключа расшифрования.

    Только уничтоженная инфраструктура.

    Большинство организаций проверяют, есть ли у них резервные копии.

    Но почти никто не проверяет, сможет ли предприятие восстановиться, если одновременно исчезнут Active Directory, почта, MDM, административные компьютеры и сама инструкция по восстановлению.… Читать далее…

  • Нормальная инфраструктура должна переживать компрометацию домена

    Во многих организациях Active Directory воспринимается как последний рубеж обороны.

    Логика простая: если защитили Domain Admin, значит защитили всё предприятие.

    На практике это опасная иллюзия.

    Если злоумышленник уже закрепился во внутренней сети, получил доступ к рабочим станциям, нашёл сервисные учётные записи и начал перемещаться между серверами, компрометация домена часто становится лишь вопросом времени.

    Поэтому главный вопрос должен звучать не так:

    Как сделать так, чтобы Domain Admin никогда не взломали?

    А так:

    Что останется у организации, если Domain Admin уже скомпрометирован?

    Domain Admin не должен означать доступ ко всему

    Администратор домена нужен для управления Active Directory.… Читать далее…

  • Каким должен быть нормальный отчёт по пентесту

    Пентест заканчивается не получением Domain Admin, не запуском сканера и не красивым скриншотом. Пентест заканчивается отчётом, по которому заказчик должен понять:

    • что именно проверили;
    • что удалось взломать;
    • почему это стало возможным;
    • к каким последствиям может привести атака;
    • что и в каком порядке необходимо исправлять.

    Можно качественно провести техническую часть и полностью испортить результат плохим отчётом. Например, оставить в документе комментарии вроде «добавить скрин», не указать охват инфраструктуры, смешать все площадки в один список и приложить скриншоты без дат и контекста.

    Именно такие проблемы превращают результат пентеста в недоказуемый набор утверждений.

    В первую очередь — соответствие техническому заданию

    Отчёт как минимум должен подтверждать выполнение ТЗ.… Читать далее…

  • Компрометация домена не должна означать компрометацию всей организации

    Из моего опыта пентестов и общения с пентестерами: если атакующий проник во внутреннюю сеть, закрепился и получил локальные административные права, путь до полной компрометации Active Directory часто оказывается неожиданно коротким.

    Причём ему необязательно узнать пароль администратора предприятия. Хеша пароля, Kerberos-билета, прав репликации или другой привилегированной учётной записи может быть вполне достаточно.

    И вот здесь начинается главный вопрос: что произойдёт после компрометации домена?

    Если все серверы находятся в одном домене, администраторы используют одни и те же учётные записи, а сервер резервного копирования доступен из общей сети, то компрометация AD быстро превращается в компрометацию всей организации.… Читать далее…

  • Учетка взломана: чек-лист первых пяти минут

    Когда SIEM начинает истерично мигать красным или прилетает алерт о входе из условной Бразилии, первая реакция любого админа — снести пострадавшую учетку к чертям. Руки чешутся нажать Delete, чтобы просто убрать проблему с глаз долой.
    Остановитесь. Удаление учетной записи — это выстрел себе в ногу. Вы стираете SID, ломаете логи для будущего расследования и, что хуже всего, показываете хакеру, что его обнаружили, не перекрыв ему кислород по-настоящему.
    Если учетка скомпрометирована, действовать нужно по-другому. Хладнокровно и быстро.
    Первым делом мы сбрасываем пароль на сложную 30-значную абракадабру и сразу же ставим статус Disable.… Читать далее…

  • Сетевая сегментация и Tier-модель в Active Directory

    Tier-модель в Active Directory описывает логическое разделение административного доступа по уровням критичности. Сетевая сегментация решает другую задачу — ограничивает сетевую связность между системами. Эти подходы не заменяют друг друга и применяются совместно.

    Tier-модель отвечает на вопрос кто и чем управляет, сетевая сегментация — кто с кем может обмениваться трафиком.

    Связь логических и сетевых уровней

    Tier-уровни не являются сетевыми зонами сами по себе. Они описывают административные границы, которые затем отражаются в сетевой архитектуре.

    При совместном применении:

    • Tier-модель определяет допустимые направления доступа,
    • сетевая сегментация фиксирует эти ограничения на уровне сети.

    Таким образом, сетевые правила становятся следствием модели доступа, а не набором изолированных исключений.… Читать далее…

  • Следы на песке: простое объяснение, что такое IOC

    Следы на песке: простое объяснение, что такое IOC

    В кибербезопасности часто говорят «IOC», и для начинающих это звучит как что-то сложное и непонятное. На самом деле всё довольно просто. IOC расшифровывается как Indicator of Compromise, по-русски — индикатор компрометации. Это любой признак, который говорит нам: «похоже, тут что-то взломано» или «в этой системе было что-то подозрительное».

    Представь, что ты расследуешь инцидент. У тебя есть следы — IP-адрес, с которым связался хост, хэш файла, который совпадает с известным вредоносом, домен, куда уходят данные, или странная запись в журнале. Всё это примеры IOC. То есть это конкретные кусочки информации, которые можно использовать как маячки: если такой маячок где-то сработал, значит стоит проверить глубже.… Читать далее…

  • Заметки о ключевых видах атак. Часть 4.

    Когда мы говорили про разные атаки и про то, как атакующий может зайти на периметре, мы упоминали, что на этом всё не заканчивается. Получить первую точку входа — это только начало. Дальше у злоумышленника возникает задача: как из этой точки добраться до чего-то более ценного. И вот тут начинается так называемый пивотинг.

    Если объяснить совсем просто, пивотинг — это использование взломанной машины как трамплина. Представь, что атакующий оказался внутри здания, но нужная комната находится в другом крыле. Он не может туда пройти напрямую, но может открыть внутренние двери через ту комнату, в которую уже попал.… Читать далее…

  • Заметки о ключевых видах атак. Часть 3.

    Заметки о ключевых видах атак. Часть 3.

    Попасть внутрь — это только половина дела. Настоящая атака начинается тогда, когда злоумышленник закрепляется. Без этого весь доступ слишком хрупкий: один перезапуск сервера, смена пароля или внимательный администратор — и всё обнуляется. Поэтому первые шаги внутри сети почти всегда тихие, незаметные и максимально похожие на рутину.

    Самый очевидный вариант — создать нового пользователя. Иногда это локальная учётка с правами администратора, иногда — «технический» аккаунт в домене. Имя выбирается так, чтобы не бросалось в глаза: вроде backup_admin или svc_update. В списке из сотни похожих записей такие детали легко теряются.

    Другой способ — оставить бэкдор в системе.… Читать далее…