Из 48 000 уязвимостей опасен 1%: как его найти (CVSS 4.0, EPSS, KEV, методика ФСТЭК)
Главный вызов современного VM - не найти уязвимости, а понять, за какие хвататься. Голого CVSS давно мало, а с апреля 2026 года по многим свежим уяз…
Tech news from the best sources
Главный вызов современного VM - не найти уязвимости, а понять, за какие хвататься. Голого CVSS давно мало, а с апреля 2026 года по многим свежим уяз…
Самые опасные уязвимости живут не там, где вы их ищете, а на активах, о которых вы забыли. Разбираем, зачем категоризировать активы по недопустимым…
Собрал в одном месте ссылки на разделы сайта PVS-Studio, касающиеся вопросов разработки безопасного ПО, соответствующих ГОСТ-ов, сертификации ФСТЭК…
Host Discovery, пентест и аудит закрывали инфраструктуру, пока она стояла в стойке. Ноутбук в разъездах, виртуалка на сорок минут, ПЛК, который нель…
Найти уязвимость - процентов десять работы. Дальше начинается то, о чем не пишут в описании сканера: как отдать результат в ИТ, чтобы его прочитали,…
Лучший сканер бесполезен, если ИБ и ИТ не разговаривают. Разбираем организационную часть: кто должен быть владельцем процесса, какие нужны документы…
Не обязательно поднимать все своими руками. Разбираем три сервисные модели - пентест как сервис, VM как сервис и багбаунти, - когда какая выгоднее и…
“У нас внедрен сканер, значит, есть процесс” - нет. Инструмент это еще не процесс. Разбираем, из чего на самом деле состоит управление уязвимостями,…
Эксплойт - это инструмент, который превращает теоретическую уязвимость в реальную атаку. А уязвимости, есть в любом ПО: где-то их еще не нашли, где-…
На счету команды Бастиона — десятки кейсов по защите объектов критической информационной инфраструктуры (КИИ) в самых разных отраслях. И нет, это не…
С 2022 года российский VM живет по своим правилам. Приказ ФСТЭК № 117 впервые ввел обязательные сроки устранения (сутки на критическую уязвимость),…
КИИ в 2026: регуляторный пинок, уголовное дело или всё-таки защита? Когда регуляторка стала уголовкой - разбираем, кто реально выигрывает от требова…
48 тысяч новых уязвимостей за год, по 130+ в день. Закрыть все невозможно - значит, нужен процесс. Сейчас разберемся, что такое уязвимости и эксплой…
Банки все чаще выдают сотрудникам рабочие смартфоны и планшеты для осуществления непосредственных рабочих функций. На таких устройствах настроена по…
“Мы маленькие, нас не взломают” - самая дорогая ошибка в малом бизнесе. Боту-сканеру плевать, банк вы или шиномонтаж: он дергает все двери подряд, и…
Справочник терминов, которые встречаются по всей серии. Термины расположены по алфавиту (сначала русские, затем латинские сокращения). Список будет…
Серия будет выходить примерно по главе в неделю. Подписывайтесь, чтобы не пропустить. А пока расскажите в комментариях: вы пришли в тему с нуля или…
Это вступление к серии «Управление уязвимостями для самых маленьких. Если вы открыли этот текст на Хабре, то про управление уязвимостями уже наверня…
В 2022–2024 западные CNAPP-платформы — Wiz, Prisma Cloud, Lacework — закрыли доступ для российских компаний. Сбер и Яндекс собрали свой стек на коле…
В апреле 2026 года ФСТЭК России выпустил долгожданный методический документ "Состав и содержание мероприятий и мер по защите информации, содержащейс…
Я узнал об отключении не из новостей. Утром мне написал знакомый из небольшого банка: «всё упало, паспорта не проверяются, онлайн встал». В то время…
Прошедший 2025 год стал периодом, когда регуляторы в лице ФСТЭК и ФСБ России окончательно перешли от политики «общих требований» к формированию жест…