воскресенье, 4 мая 2025 г.

Что такое VulnCheck KEV

VulnCheck KEV — это альтернативный список известных эксплуатируемых уязвимостей, который ведёт исследовательская компания VulnCheck.

⚠️ Главное отличие — оперативность и больший охват по сравнению с официальным списком от CISA.

Ссылка на каталог: https://vulncheck.com/kev




2. Сравнение с CISA KEV

ПараметрCISA KEVVulnCheck KEV
Кто ведётГосагентство США (CISA)Частная исследовательская компания


ОбновлениеРеже, вручнуюАвтоматизировано, ежедневно
ИсточникиВнутренние данные CISATwitter, GitHub, форумы, PoC-архивы
Время реакцииДо 2 недельВ течение 24 часов после PoC
📦 Общее число CVE~1300>2000
🔁 Частота обновленийРаз в 5–10 днейЕжедневно, автоматом
🔍 ИсточникиВнутренние (CISA)GitHub, PoC, Twitter и др.
⚡ Скорость реакцииДо 14 днейМенее 24 часов
🧰 API/JSON FeedДаДа
💥 Наличие PoCЧасто отсутствуетПочти всегда есть
🔗 СсылкаCISAVulnCheck


3. Как использовать VulnCheck KEV

🔧 Интеграция в процессы:

  • Импортируйте JSON-фид в SIEM или VM-систему

  • Сравнивайте с результатами сканеров (Tenable, Qualys, Rapid7)

  • Постройте отдельный приоритизированный pipeline обработки CVE из VulnCheck KEV

💡 Поддерживается SSVC и EPSS — удобно для скоринга рисков.


4. Цифры и особенности

📊 Данные на сегодня (май 2025):

  • 2000+ CVE с подтверждённой эксплуатацией

  • 300+ CVE, которых нет в CISA KEV

  • 60% уязвимостей появляются в VulnCheck KEV раньше, чем в официальном каталоге

  • Ежедневные обновления + индикаторы: PoC, malware, эксплойты в GitHub

🔎 VulnCheck следит за:

  • Metasploit

  • Twitter ExploitDB

  • GitHub PoC-хранилищами

  • Утечками RCE-инструментов


5. Ссылка и рекомендации

🔗 Перейти в каталог: https://vulncheck.com/kev
🧩 JSON API: https://vulncheck.com/api/v3/kev
📥 Примеры интеграции: доступно в документации API


📌 Вывод:
Используйте оба источника:
• CISA KEV — как базовый, обязательный для комплаенса
• VulnCheck KEV — как расширенный, оперативный и удобный для автоматизации


суббота, 3 мая 2025 г.

Идеальное резюме руководителя информационной безопасности (CISO)

Иван Иванов

Chief Information Security Officer (CISO)
Москва, Россия
+7 (999) 123-45-67 | ivanov.ciso@example.com | LinkedIn: linkedin.com/in/ivanovciso


Профессиональный профиль:

Руководитель по информационной безопасности (CISO) с 15-летним опытом в технологических и финансовых компаниях. Эксперт в стратегическом управлении информационными рисками, compliance и защите данных. Эффективный лидер, управляющий командами до 50 человек, с опытом построения функций ИБ с нуля и трансформации зрелых команд. Успешно интегрирую безопасность в бизнес-стратегию, формирую культуру проактивной ИБ и обеспечиваю достижение бизнес-целей через снижение рисков и оптимизацию затрат.

Подход: приоритизация рисков по бизнес-ценности, KPI-метрики, интеграция ИБ в DevOps, открытая коммуникация с бизнесом.


Ключевые компетенции:

• Стратегическое управление рисками и compliance
• Управление распределёнными командами и кадровый резерв
• Интеграция ИБ в бизнес-процессы
• Оптимизация расходов на ИБ (TCO/ROI)
• Управление кризисами и инцидентами
• Автоматизация процессов безопасности (SOAR, DevSecOps)
• Взаимодействие с регуляторами (ФСТЭК, GDPR, ISO 27001)


Опыт работы:

Chief Information Security Officer
АО «Крупная финансовая группа» (5000+ сотрудников)
Январь 2018 — настоящее время

• Повысил EBITDA компании на 8%, снизив операционные расходы на безопасность на 35% за счёт автоматизации и консолидации инструментов.
• Снизил критические инциденты на 60% через внедрение мониторинга и реагирования (SIEM/SOAR, playbooks).
• Обеспечил прохождение аудита ISO 27001 и соответствие GDPR без нарушений.
• Реализовал стратегию цифровой трансформации ИБ, поддержав запуск 5 цифровых продуктов — +12% годовой выручки.
• Руководил распределённой командой из 40+ специалистов: архитектура, GRC, SOC, DevSecOps, IAM.
• Построил систему кадрового резерва, увеличив внутренние назначения на 60%.
• Выстроил взаимодействие с юристами, ИТ, комплаенсом и бизнесом через матричную модель.

Заместитель директора по информационной безопасности
ООО «Телекоммуникационная компания» (2000 сотрудников)
Август 2012 — Декабрь 2017

• Внедрил SIEM/SOAR, сократив MTTR на 70%.
• Поднял уровень зрелости ИБ-процессов с CMMI 2 до 4 за 2 года.
• Снизил риски регуляторных нарушений на 50% через внедрение систем compliance-контроля.
• Участвовал в управлении кризисом при крупной DDoS-атаке — восстановление SLA за 4 часа.


Образование:

• MBA, Стратегическое управление, Высшая школа бизнеса МГУ, 2016
• Специалист по информационной безопасности, МГТУ им. Баумана, 2008


Сертификаты:

• CISSP (Certified Information Systems Security Professional)
• CISM (Certified Information Security Manager)
• ISO 27001 Lead Auditor


Языки:

• Русский — родной
• Английский — C1 (профессиональный уровень)


Профессиональные достижения:

• Премия «Лучший руководитель в области ИБ» — IT Security Russia, 2023
• Автор публикаций и докладов на отраслевых конференциях
• Преподаватель курса по информационной безопасности в МГТУ им. Баумана
• Внедрил культуру «security by design» в цифровых продуктах компании
• Увлекается альпинизмом: совершил восхождения на Эльбрус и Казбек; опыт руководства группами в условиях повышенного риска

Читайте полезные материалы в канале «Топ Кибербезопасности Батранкова»: https://t.me/safebdv

пятница, 2 мая 2025 г.

Арсенал инженера ИБ: 80 нужных и бесплатных онлайн сервисов

80 Free Online Cyber-Security Resources (02.05.2025)

Быстро о главном:

  1. Все 80 сервисов дают бесплатный функционал — ограничения указаны.
  2. Таблица кликабельна; ссылки открываются в новом окне (target="_blank").

СервисБесплатно
Breach & Identity Exposure
1Have I Been PwnedНеограничённый поиск e-mail/домена в базе утечек
2Mozilla MonitorСканирование e-mail на утечки, отчёт
3DeHashedПоиск по 15+ млрд строк утёкших данных
4BreachDirectoryПроверка e-mail/логина, показывает хэш пароля
5Intelligence X10 запросов/сутки по утечкам, Whois, Tor, I2P
6Leak-Lookup25 запросов/день по базе утечек
Asset Recon
7Shodan50 поисков/мес по баннерам устройств
8LeakIXПоиск открытых S3, git, баз; без регистрации
9CRT.shПоиск TLS-сертификатов в CT-логах
IP & Domain Reputation
10Talos IntelligenceРепутация IP/URL/домена
11IPVoidПроверка IP на 90+ RBL
12Spamhaus ReputationSBL/XBL/DBL lookup
13MXToolBox BL Check100+ RBL для почтовых IP
14AbuseIPDB1000 API-запросов/сут, жалобы на IP
15Trend Micro Site SafetyКатегория / риск URL
Malware Analysis & URL Scan
16Jotti’s Malware ScanФайл ≤ 250 МБ, 15+ AV
17FortiGuard Web FilterКатегория URL + рекатегоризация
18URLVoid30+ BL & TI сервисов для URL
19InQuest LabsСтат/сетевой анализ файлов
20urlscan.io100 публичных сканов/сут
21VirusTotalФайл 32 МБ или URL; 70+ AV
22Hybrid AnalysisФайл ≤ 100 МБ; стат+динамика
23Joe Sandbox Cloud Basic1 анализ/час; отчёт публичный
24VirScan.org48 AV; файл ≤ 100 МБ
25ANY.RUN CommunityИнтерактивная sandbox; 1 задание, 10 мин
Web Security
26CSP EvaluatorАнализ CSP-заголовка
27UpGuard Web ScanПроверка конфигурации/SSL
28SecurityHeadersHTTP-заголовки, рейтинг A–F
29Mozilla ObservatoryАудит HTTPS, CSP, HSTS
30Qualys SSL Server TestПолный анализ TLS-конфигурации
DNS-based Security
31OpenDNS / Cisco UmbrellaDNS-резолвер + фильтрация
32AdGuard DNSБезрекламный/семейный DNS
33CleanBrowsing3 профиля DNS-фильтра
34NextDNS200 000 запросов/мес бесплатно
35Cloudflare 1.1.1.1DNS + DoH/DoT/ODoH; без логов
36Quad9DNS с блокировкой доменов
Application Databases
37Palo Alto Applipedia≈3500 App-ID: риск, категория
38Check Point AppWiki≈8000 приложений; фильтр
39Fortinet AppControlЭнциклопедия приложений AppControl
40Cisco App DetectorsКаталог приложений в Firepower
Frameworks & Benchmarks
41MITRE ATT&CKМатрица тактик и техник хакеров; JSON
42CIS BenchmarksPDF/Excel hardening-шаблоны
43OWASP Cheat Sheet SeriesКонспекты по AppSec-темам
44NIST CSF 2.0Методология управления рисками
45MITRE D3FENDТаксономия защитных техник
Open-source Tools & IDS
46WiresharkАнализ сетевого трафика; GPL
47Sysinternals Suite70+ инструментов DFIR
48Snort CommunityIDS/IPS; бесплатные правила
49SuricataМногопоточный IDS/NSM
50ZeekПлатформа для мониторинга сети
51Greenbone OpenVASСканер уязвимостей; CVE-фид
52Nikto7000+ тестов веб-серверов
Training & Labs
53TryHackMeБесплатные комнаты CTF/Blue Team
54Hack The Box FreeДля вас доступны 20 машин + 80 задач
55picoCTFЕжегодный открытый CTF
56OWASP Juice ShopУязвимые веб-приложение
57MITRE CalderaЭмуляция атак; open source
58Sigma Rules3000+ правил для SIEM
59ATT&CK Defender (MAD)Онлайн-курсы + экзамен
Threat Intelligence & IOC Lookup
60ThreatMinerIP/домен/хэши/сертификаты
61Feodo TrackerБлок-листы C2 TrickBot/Dridex
62BlockList.deСписки IP-атак; CSV
63URLHausФид вредоносных URL
64OpenPhishIOC фишинга; 30 мин delay
65MalwareBazaarОбразцы malware; поиск
66ThreatFoxIOC активного malware
67IBM X-Force ExchangeTI-портал; поиск артефактов
68AlienVault OTXГлобальный обмен TI-фидами; REST API
69SANS ISC FeedsDNS/IP тренды; API, CSV
70Exploit-DBПубличная база эксплойтов
71Emerging Threats ET OPENБесплатные IDS-правила
72PhishTankКраудсорсинг фидов для обнаружения фишинга; API
73CISA KEV CatalogКаталог эксплуатируемых CVE
Русскоязычные ресурсы
74Securelist (Kaspersky)Отчёты, аналитика угроз, IOC
76Positive Technologies ResearchОтчёты, бесплатные IOC-фиды
77Garda Technologies ResearchОтчёты, аналитика угроз
78Cyber PolygonМеждународный онлайн-тренинг
79RuCTFЕжегодные российские CTF
80Яндекс DNSБлокирует «взрослые» и опасные сайты.

Источник: компиляция открытых бесплатных сервисов — последняя проверка 02 мая 2025 г.

Как извлечь максимум из таблицы

  1. Быстрый скрининг артефактов
    • Проверьте e-mail/IP в разделах Breach & Identity и IP & Domain Reputation — мгновенная оценка компрометации.
    • Выявили хэш/URL — отправьте в Malware Analysis & URL Scan для отчёта AV-движков и песочницы.
  2. API → скрипты
    • У большинства сервисов есть REST/CSV/JSON-API (см. столбец «Бесплатно»).
    • Пишите однострочники Python/Bash, соблюдая лимиты (часто ≤ 4 req/min).
    • Складывайте ответы в SQLite или Elastic для корреляции.
  3. Приоритизация CVE и IOC
    • Комбинируйте Threat Intelligence & IOC Lookup с CISA KEV — апдейты «эксплуатируется-сейчас» получают приоритет P1.
    • Фиды Emerging Threats и Sigma Rules дают готовые Snort/IDS/лог-правила.
  4. Hardening и контроль
    • Разделы Frameworks & Benchmarks и Web Security — чек-листы для CIS-контролей, TLS-аудита, CSP.
    • Интегрируйте вывод в CI/CD и Jira как требования безопасности.
  5. DNS-фильтр для быстрых wins
    • Настройте 1.1.1.2 или 9.9.9.9 на гостевые Wi-Fi — мгновенно режете вредоносные домены без CAPEX.
  6. Лаборатория без бюджета
    • TryHackMe, Hack The Box, Juice Shop — бесплатные песочницы для Blue/Red Team.
    • Достаточно 15–20 минут практики в неделю, чтобы уверенно расти.
  7. Русскоязычная поддержка
    • Securelist, PT Research, Habr/Infosec — русскоязычные кейсы, IOC, аналитика на русском.
  8. Юридические риски и этика
    • Соблюдайте ToS сервисов: большинство запрещает массовый скрапинг без ключа.
    • Проверяйте только собственные или разрешённые активы — иначе будет работать 273 УК РФ.

Потратьте 30 минут на автоматизацию — и получите постоянный «радар» угроз без дополнительных затрат.