<?xml version="1.0" encoding="utf-8" ?><feed xmlns="http://www.w3.org/2005/Atom" xmlns:tt="http://teletype.in/" xmlns:opensearch="http://a9.com/-/spec/opensearch/1.1/"><title>@aftertime</title><author><name>@aftertime</name></author><id>https://teletype.in/atom/aftertime</id><link rel="self" type="application/atom+xml" href="https://teletype.in/atom/aftertime?offset=0"></link><link rel="alternate" type="text/html" href="https://teletype.in/@aftertime?utm_source=teletype&amp;utm_medium=feed_atom&amp;utm_campaign=aftertime"></link><link rel="next" type="application/rss+xml" href="https://teletype.in/atom/aftertime?offset=10"></link><link rel="search" type="application/opensearchdescription+xml" title="Teletype" href="https://teletype.in/opensearch.xml"></link><updated>2026-05-12T21:17:17.248Z</updated><entry><id>aftertime:AI8JFdvov</id><link rel="alternate" type="text/html" href="https://teletype.in/@aftertime/AI8JFdvov?utm_source=teletype&amp;utm_medium=feed_atom&amp;utm_campaign=aftertime"></link><title>ИБ для всех</title><published>2020-05-19T11:09:41.281Z</published><updated>2020-05-19T11:09:41.281Z</updated><media:thumbnail xmlns:media="http://search.yahoo.com/mrss/" url="https://teletype.in/files/a5/04/a5044845-e3f8-4b9a-8463-a9c11db172b9.png"></media:thumbnail><summary type="html">&lt;img src=&quot;https://cdn-images-1.medium.com/max/800/0*dmrDRocy2h_YbAzU.jpg&quot;&gt;Тут поинтересовались, смог бы я объяснить рядовому работяге, например строителю, азы своей предметной области.</summary><content type="html">
  &lt;p&gt;Тут поинтересовались, смог бы я объяснить рядовому работяге, например строителю, азы своей предметной области.&lt;/p&gt;
  &lt;p&gt;Вообще не вопрос. &amp;lt;Эстеты — в сад, тут для рядовых строителей, а не для вас&amp;gt;&lt;br /&gt;Итак:&lt;/p&gt;
  &lt;p&gt;ОСНОВНЫЕ ПОНЯТИЯ ИБ ДЛЯ ГУМАНИТАРИЕВ РАБОЧЕГО КЛАССА&lt;/p&gt;
  &lt;figure class=&quot;m_original&quot;&gt;
    &lt;img src=&quot;https://cdn-images-1.medium.com/max/800/0*dmrDRocy2h_YbAzU.jpg&quot; width=&quot;626&quot; /&gt;
  &lt;/figure&gt;
  &lt;p&gt;Вы пытаетесь пройти на стройку и представляетесь вахтёру своим именем, после чего проходите внутрь. Это идентификация.&lt;br /&gt;Перед тем, как пройти внутрь, вы вынуждены показать вахтёру свой паспорт. Это аутентификация.&lt;br /&gt;Вы вынуждены показать одному вахтёру свой паспорт, а второму по памяти назвать его серию, номер и вспомнить, что находится на странице с номером, похожим на Кенни. Это двухэтапная аутентификация.&lt;br /&gt;Вахтёр требует не только паспорт, но и водительское удостоверение. Это двухфакторная аутентификация.&lt;br /&gt;Какой-то пидарас наебал вахтёра, показав ему чужие документы. Это подделка учётных данных.&lt;br /&gt;Вахтёр в курсе, что его наебали, но вынужден пропустить, т.к. документы подлинные. Это имперсонация.&lt;br /&gt;Вахтёр выдаёт вам на шею бейдж с персональным идентификатором. Это сессионный токен.&lt;br /&gt;Вы показываете этот бейдж при входе в любую дверь. Это авторизация.&lt;br /&gt;Какой-то пидарас спиздил чужой бейдж и везде его показывает. Это угон сессии.&lt;br /&gt;Он же подложил вахтёру копию бейджа со своим идентификатором и дождался, пока тот не отдаст его вам. Это фиксация сессии.&lt;br /&gt;Вы потоптались по только что налитому полу, не оставив в нём следов и никто кроме вас не знает, что это вообще случилось. Это приватность.&lt;br /&gt;Вы потоптались по только что налитому полу, оставили в нём следы, но никто не знает, какой пидарас это сделал. Это анонимность.&lt;br /&gt;Вахтёр записал в журнал дату и время вашего прихода и ухода. Это журналирование.&lt;br /&gt;Вахтёр ходит за вами по пятам и записывает вообще все ваши действия. Это ретроспектируемое журналирование.&lt;br /&gt;Вахтер сделал запись в журнал, что пару дней назад к ним на стройку устроился какой-то стрёмный работник с такой же фамилией, что и у вас. Это корелляция событий.&lt;br /&gt;Вахтёр в ходе корелляции событий периодически жмёт кнопку, после чего начинает орать сирена, мигать красные лампочки, а весь персонал съёбывает по подвалам, откладывая кирпичи. Это SIEM.&lt;br /&gt;Прораб за это наконец-таки набил вахтёру ебало. Это актуализация правил корелляции событий SIEM.&lt;br /&gt;На стройке вам на голову может упасть кирпич. Это угроза.&lt;br /&gt;Кирпич весит килограмм и ещё пол кирпича, ускорение свободного падения 9,80665 м/с?, солнце в зените, а кирпичи могут находиться на любом из отстроенных этажей &amp;lt;плюс все вытекающие из этого расчёты&amp;gt;. Это модель угроз.&lt;br /&gt;Какой-то мужик в шляпе рассказывает вам, как правильно строить модель угроз. Это Лукацкий.&lt;br /&gt;Какой-то пидарас может сбросить вам кирпич на голову с верхнего этажа. Это атака.&lt;br /&gt;Для этого он пройдёт на стройку, поднимется на самый верхний этаж, возьмёт в руки кирпич, прицелится и сбросит его вниз. Это эксплоит.&lt;br /&gt;Ваша голова не предназначена для попадания в неё кирпича с заданным весом и ускорением. Это уязвимость.&lt;br /&gt;Вы убираете со стройки все кирпичи, исключаете наличие на ней каких-то пидарасов и, на всякий случай, ещё и верхних этажей. Это защищённость.&lt;br /&gt;Вы надеваете каску, чтобы хоть как-то снизить последствия попадания кирпича. Это безопасность.&lt;br /&gt;У вас в правилах безопаности предписано всем носить каски, вы получили за них пушкинскую премию от регуляторов, но персонал как ходил без касок, так и продолжает ходить. Это бумажная безопасность.&lt;br /&gt;Какой-то пидарас пробрался на стройку, залез на верхние этажи, убил кирпичом прораба и теперь радостно требует заплатить ему за это вознаграждение. Это багхантер.&lt;br /&gt;Прораб пока ещё жив, тот пидарас кидается кирпичами во все стороны, а вахтёр уже заебался нажимать на красную кнопку. Это багхантер с анализатором защищённости.&lt;br /&gt;Вы нанимаете двух прорабов, чтобы в случае смерти одного из них, работы не прекращались. Это формальная отказоустойчивость.&lt;br /&gt;Вы нанимаете столько прорабов, сколько у вас кирпичей на стройке плюс ещё один. Это фактическая отказоустойчивость.&lt;br /&gt;Вы покупаете устройство, кидающееся кирпичами во все стороны, на манер мячиков для тенниса. Это DAST.&lt;br /&gt;Вы покупаете виртуальный симулятор, делающий всё то же самое, что и DAST, но без стройки. Это SAST.&lt;br /&gt;Вы покупаете модуль обратной связи между кидающимся устройством и симулятором стройки. Это IAST.&lt;br /&gt;Вы заебались покупать и обратились за помощью к сторонней компании. Та предлагает вам приобрести новейшую бетономешалку от именитого вендора, чтобы решить проблему с кирпичами. Вы в душе не ебёте, как связаны бетономешалка и кирпичи, но таки покупаете. Теперь у вас с верхних этажей могут упасть не только кирпичи, но и блядская бетономешалка, что делает проблему кирпичей не такой уж и значимой. Это — привлечение интегратора.&lt;br /&gt;Производитель бетономешалки по вашему запросу выпускает патч, оснащающий её реактивной системой торможения в воздухе. По неведомым причинам это приводит к отказу строительного крана, эпидемии гриппа среди персонала и ухудшению вязких свойств бетона. Это … &amp;lt;ой, да ладно, все вы прекрасно поняли, о какой компании идёт речь :))&amp;gt;&lt;br /&gt;Вы наняли эксперта, чтобы тот проверил возможность проникновения на стройку, залезания на верхние этажи и сброса кирпичей на головы персонала. Это пентестер.&lt;br /&gt;Пентестер не только смог убить прораба с помощью кирпича десятью разными способами, но и разрушил к ебеням весь объект, сжёг технику и заставил вахтёров сношать друг-друга. Это опытный пентестер, которому вовремя не обозначили скоуп тестирования.&lt;br /&gt;Вы сделали всё мыслимое и немыслимое, чтобы упавший кирпич никого не убил, объект нельзя было разрушить, технику сжечь. И ещё пояса верности на вахтёров, чтобы наверняка. На следующий же день прораба прибивает к хуям отвалившаяся тормозная система бетономешалки…&lt;/p&gt;
  &lt;p&gt;Это реалии современной ИБ.&lt;/p&gt;
  &lt;p&gt;&lt;a href=&quot;https://www.facebook.com/kochetkov.vladimir/posts/1075139016174699&quot; target=&quot;_blank&quot;&gt;https://facebook.com/kochetkov.vladimir/posts/1075139016174699&lt;/a&gt;&lt;/p&gt;

</content></entry></feed>