惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Cloudbric
Cloudbric
N
News | PayPal Newsroom
Exploit-DB.com RSS Feed
Exploit-DB.com RSS Feed
Help Net Security
Help Net Security
S
Secure Thoughts
T
Troy Hunt's Blog
PCI Perspectives
PCI Perspectives
S
Security @ Cisco Blogs
Security Archives - TechRepublic
Security Archives - TechRepublic
Hacker News: Ask HN
Hacker News: Ask HN
L
LangChain Blog
量子位
Google DeepMind News
Google DeepMind News
P
Palo Alto Networks Blog
T
Threatpost
小众软件
小众软件
The Last Watchdog
The Last Watchdog
A
About on SuperTechFans
Threat Intelligence Blog | Flashpoint
Threat Intelligence Blog | Flashpoint
爱范儿
爱范儿
IT之家
IT之家
B
Blog RSS Feed
B
Blog
Blog — PlanetScale
Blog — PlanetScale
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
The Hacker News
The Hacker News
C
CERT Recently Published Vulnerability Notes
T
Tenable Blog
N
Netflix TechBlog - Medium
The Cloudflare Blog
G
GRAHAM CLULEY
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
H
Hacker News: Front Page
K
KPMG report finds enterprise disconnect between AI and its ROI | CIO
Martin Fowler
Martin Fowler
L
LINUX DO - 最新话题
Hugging Face - Blog
Hugging Face - Blog
P
Privacy & Cybersecurity Law Blog
博客园 - 司徒正美
H
Hackread – Cybersecurity News, Data Breaches, AI and More
S
SegmentFault 最新的问题
cs.CV updates on arXiv.org
cs.CV updates on arXiv.org
W
WeLiveSecurity
CTFtime.org: upcoming CTF events
CTFtime.org: upcoming CTF events
T
Tor Project blog
Spread Privacy
Spread Privacy
月光博客
月光博客
V2EX - 技术
V2EX - 技术
P
Privacy International News Feed
Cisco Talos Blog
Cisco Talos Blog

Все публикации подряд на Хабре

Ловим музу за клавиатуру: как айтишнику стать автором Что умеет Midjourney в 2026? Мой немного грустный разбор этого шикарного инструмента Никто не любит писать тесты, но ИИ может исправить это IPv8 выглядит как мечта. Поэтому почти наверняка не взлетит Производители вернули в продажу материнки с DDR3. Что происходит? Управление агентом с телефона через Telegram теперь в KodaCode От координации к лидерству: как меняется роль руководителя разработки Я сделала родителям бизнес вместо пенсии: зарабатываем 70 тысяч, мама не даёт продать В три раза быстрее приемка товара и оптимизация трудозатрат на 73%: как «РСТ-Инвент» помог Gulliver Group ИИ-шечный мир победил? О влиянии искусственного интеллекта на игропром Кремль снижает давление на Телеграмм пока Европа строит интернет по паспорту Как CEO, CTO и CIO за 8 часов собрали ИИ-директора, который умеет держать позицию под давлением Как (не) потерять домен за выходные Вместо 8 разных VPS: как я организовал практику студентам на одном сервере Почему твой Open Source проект не замечают? R&D: искусство управления неопределенностью в разработке AI-дефляция: вакансий для разработчиков больше, а рост зарплат — худший за 15 лет Мы отдали управление роботами OpenClaw. Что из этого вышло Галактический ID: система идентификации для всех форм разумной жизни Шесть основ бизнес-анализа: начинаем с вопроса «Кто в игре?» Код-ревью, в котором дело не в коде Данные переехали. Команда — нет Системной подход к сдаче OSWE в 2025 Почему комната управления реактором покрашена в цвет морской пены 4 YAML-файла вместо PySpark: как аналитикам строить пайплайны без разработчиков LLM-агент для поиска свободных доменов: автоматизируем подбор Когда, зачем и как правильно начинать новую сессию в Claude Code? Как я заставил нейросеть писать макросы для FreeCAD Анатомия ИИ‑агента для подбора персонала. От тысячи резюме к топ‑10 за минуты Опыт разработчика как экономика внимания Автономность как точка невозврата: кто будет субъектом в цифровом будущем Обучение ИИ в «диких» условиях: как рутинные действия превращаются в датасеты Как измерить LLM для задач кибербеза: обзор открытых бенчмарков Где хранить код? Сравнение GitHub, GitLab и Bitbucket Математика объясняет, почему нормальное распределение встречается повсюду Почему ваш FinOps не работает: 12 тезисов от практиков Как подписать проектную документацию УКЭП с использованием бесплатных лицензий Pilot Адаптивное администрирование Sigla Vision Я грузил уран в бочки, а потом 20 лет строил ИТ в атомной отрасли Чем позвонить с Эвереста? История и обзор спутниковой связи. Часть 2 Как языковая модель помогает контролировать качество инструктажей по охране труда в металлургии Как не передать на desktop свой IP в РКН Анатомия SAP Privileges: как устроено управление правами в macOS MoneyDev: Сказка про три главных слова Обновлённый токенизатор видео K-VAE 2.0 от Сбера Как сделать диспетчеризацию дома на 1284 квартиры почти бесплатно Как мы разогнали железную дорогу Мы дали агентам рутину. Теперь надо решить — что делать с освободившимся временем Токсичный контент, промпт-хакинг и защита ИИ — всё о Guardrails для LLM Умный город начинается с точного взгляда: как «Фалькон Тех» меняет пространство к лучшему Навайбкодил приложение для анализа графов Почему Дюну так интересно читать? Упрощаем работу с рутиной или как стать Гендальфом Белым Деконструкция Go: CPU, RAM и что там происходит. Go Assembler база. Часть 1.1 Какие профессии исчезнут из-за ИИ, а какие появятся? И что с этим делать Как мы построили IT-отдел, где хочется расти: архитектурные встречи, прозрачные метрики и книжные подарки Rufler: Делаем из Claude Code автономный рой через один YAML-конфиг Sing-box и белый список приложений Как построить надёжный обмен сообщениями в микросервисах: лучшие практики для enterprise OpenAI строит MLM-пирамиду, а McKinsey и Accenture помогают ей в этом Дом, который не построил Фишер (Часть 2) «Сверхзвуковой математик» против «Вдумчивого логиста»: битва алгоритмов 3D-упаковки Мультимодальные модели – грубый и дорогой инструмент Разговоры ничего не стоят. Код тоже Проверки физических лиц: с кого начнет ФНС Топ-10 бесплатных нейросетей для создания видео в 2026 году Первые слои кода: как наши решения сегодня определяют архитектуру ИИ на десятилетия Разработка нового статического анализатора: PVS-Studio JavaScript Поиск уязвимостей ПО: базовый минимум или роскошный максимум Почему оценка персонала не работает как инструмент управления Как мы разработали ИИ-ассистента и сократили рутину продуктовой команды на 50% Как я ушел из найма, нажарил косточек и продал на маркетплейсах на 168 млн в год Когда 1С:ERP уже внедрена, а нормального производственного плана всё ещё нет Как я сделал Claude мультимодальным, подключив к нему Qwen Omni Как приглашение на вакансию мечты превращается в атаку Infrastructure as Code: философия и лучшие практики IaC Тестируем Yandex Code Assistant на задаче, в которой нужно хранить секреты nxs-universal-chart v3.0: новое поколение универсального Helm-чарта Callback Injection: Техника, которая отправила Microsoft Defender в глухой нокаут «Все идеи на стол»: митап как способ вывести проект из тупика Сегодня я узнал нечто новое о GPU благодаря багу в своей игре Как заставить LLM ̶ ̶г̶а̶л̶л̶ю̶ ̶ эволюционировать Карта событий как фундамент аналитики: практический кейс для E-commerce Что выбрать для AI: x86, ARM или RISC-V? Дайджест железа за март Роль соматических мутаций в развитии аутоиммунных заболеваний: путь к избирательной терапии Mythos от Anthropic — тревожный сигнал для всех, а не только для банков Guardrails для LLM на Java: как приручить промпт‑инъекции и токсичные ответы Green-VLA: как мы собрали VLA-модель для реального антропоморфного робота и не потеряли обобщение Финансовая гонка вооружений: почему умные люди добровольно в ней участвуют Эра ИИ-агентов наступила: выбираем лучшего цифрового сотрудника # Практический опыт внедрения WinCC Redundancy на производственном предприятии Сделал MVP за 3 дня, а потом неделю прикручивал оплату. Оно того стоило? Физика против Маска: почему Starship V3 может оказаться ещё одной катастрофой Нефть Венесуэлы: крупнейшие запасы в мире, но не крупнейшая нефтяная держава JPA 4. Переосмысление Hibernate Почему зеркальная фотокамера Nikon D5 десятилетней давности идеально подошла для миссии «Артемида-2» Проект «Уровень-Спутник» или как мы сделали платформу для гидрологов «Замедлиться, чтобы ускориться»: почему ИИ повышает цену ошибок в требованиях и архитектуре Как с нуля поднять трафик IT-компании на 1657% при бюджете 55 тыс. и выжить Pixel-perfect Downsampling — идеальная отрисовка 50 миллионов точек без потерь
«Да кому я нужен, меня не взломают»: почему это самая дорогая фраза в бизнесе
HACKERMAN · 2026-06-17 · via Все публикации подряд на Хабре

«Да кому я нужен, меня не взломают»: почему это самая дорогая фраза в бизнесе

Простой

6 мин

11

📚 Это стартовая часть (часть 0) серии “Управление уязвимостями для самых маленьких” - практического руководства по VM с нуля. Главы самостоятельны, но если хочется по порядку - оглавление и все части серии тут.

Мы не особо и нужны кому-то

Мы не особо и нужны кому-то

Вы никому не интересны. И это не защита

От владельцев бизнеса часто звучит один и тот же аргумент: мы маленькое ИП, нас никто не знает, воровать у нас нечего, но самый любимы мой тезис: “Вы сами придумали проблему и теперь хотите продать нам ее решение”. Ну а даже если взломают, что с того?

Звучит логично. Работает плохо. Разбираем все по частям:

“Мы маленькие и неизвестные”. Кибератаки делятся на целевые и массовые (их еще называют распределенными или случайными). Целевая атака - это когда злоумышленник выбрал именно вас: изучил инфраструктуру, сотрудников, подрядчиков и методично идет к цели. Маленькая компания действительно редко оказывается такой целью: о ней просто никто не знает, либо добыча не окупит усилий.

А вот с массовыми атаками все наоборот. Никто не сидит и не выбирает жертву. Бот (советую еще и про Shodan почитать, для расширения кругозора) круглосуточно сканирует интернет и проверяет каждый найденный адрес на известные уязвимости. Ему все равно, кто вы: банк, шиномонтаж или сервер с фотографиями котов. Есть дыра - будет взлом. Это как домушник, который не выслеживает богатые квартиры, а просто идет по подъезду и дергает все ручки подряд. Открылась дверь - зашел. Почитайте вот этот телеграмм канал, там много примеров, где ломают не сильно крупные цели.

Да, дааа

Да, дааа

Насколько это массово? По данным отчета Verizon DBIR 2025, эксплуатация уязвимостей стала вторым по частоте способом проникновения в компании (20% всех взломов) и впервые обогнала фишинг. А уже в отчете 2026 года она вышла на первое место: 31% всех взломов начинаются именно с эксплуатации уязвимости [1]. Не с хитрого письма, не с подкупленного сотрудника, не с социальной инженерии. С обычной незакрытой дыры в софте.

И еще одна неприятная категория: атаки “из принципа”. Часть хакеров ломает системы просто чтобы показать, что умеют, или по политическим мотивам. В последние годы российские компании это прочувствовали особенно остро: ваш сайт могут атаковать просто потому, что он размещен в определенной стране. Размер бизнеса тут вообще не имеет значения.

“У нас нечего воровать”

Тоже спорно. Даже у небольшой компании почти всегда есть:

  • данные клиентов (имена, телефоны, адреса, история покупок)

  • финансовая информация и документы

  • коммерческая тайна: цены закупки, база поставщиков, наработки

Утечка любого из этих пунктов бьет дважды. Первый удар - репутация: клиенты и партнеры не любят, когда их данные гуляют по слитым базам. Второй удар пришел от государства, и он становится все больнее. С 30 мая 2025 года в России действуют новые штрафы за утечки персональных данных: утечка данных от 1 000 человек обойдется компании в 3-5 млн рублей, более крупные - до 15 млн. А за повторную утечку предусмотрен оборотный штраф: 1-3% годовой выручки, минимум 20 млн рублей [2]. Для малого бизнеса это уже не “неприятность”, это вопрос выживания.

Есть и третий сценарий, о котором забывают чаще всего: злоумышленнику может быть не нужно ничего воровать. Ему нужны сами ваши серверы и компьютеры. Захваченные устройства объединяют в ботнеты и используют как интсрумент для DDoS-атак на других. Либо ставят на них майнер криптовалюты: ваше железо начинает работать на чужой кошелек, сервисы тормозят, сотрудники жалуются, счета за электричество растут. Вы превращаетесь из “жертвы” в невольного соучастника чужих атак, и разбираться с последствиями (включая блокировки и претензии) придется вам.

“Ну взломают, и что с того?”

Восстановление, простой, штрафы и риски, репутация

Восстановление, простой, штрафы и риски, репутация

Посчитаем. Финансовые потери от кибератаки складываются из четырех частей:

  1. Восстановление: данные, системы, работа подрядчиков, экстренный аудит

  2. Простой: каждый день, пока бизнес стоит, вы теряете выручку

  3. Штрафы и иски: регуляторы и пострадавшие клиенты

  4. Репутация: отток клиентов, сорванные контракты

Живой пример. В ноябре 2023 года хакерской атаке подверглась сеть магазинов “Верный”: несколько дней не работали онлайн-сервисы и не принималась оплата банковскими картами. По оценкам, которые приводили СМИ, доля безналичных платежей в рознице такого формата достигает 40% и более, то есть каждый день простоя эквайринга стоил сети десятки миллионов рублей [3]. Заметьте: у компании ничего не “украли” в привычном смысле. Просто остановили часть бизнеса, и этого хватило.

А полная остановка бизнеса - это, по сути, потеря всего денежного потока на неопределенный срок. Некоторые компании после таких инцидентов не открываются вообще.

Как считать риски и понять, сколько вкладывать в защиту

Глобальных подхода два:

  • подход результативной кибербезопасности (РКБ)

  • классический риск-ориентированный подход

Подход результативной кибербезопасности

Концепцию результативной кибербезопасности продвигает компания Positive Technologies [4]. Идея простая и притом радикальная: хватит измерять защищенность количеством купленных средств защиты. Компания должна уметь в любой момент доказать, что злоумышленник не сможет реализовать события, которые для нее недопустимы.

Недопустимое событие - это то, что приводит к серьезному сбою или полной остановке бизнеса. Для банка это кража денег со счетов, для ритейла - остановка касс, для завода - остановка производственной линии.

Шаги к РКБ выглядят так:

  1. Определить недопустимые события и верифицировать их вместе с топ-менеджментом. Именно бизнес, а не ИТ-отдел, решает, что для него смертельно.

  2. Усилить защищенность инфраструктуры и настроить мониторинг ключевых систем.

  3. Провести киберучения: имитировать реальные атаки и посмотреть, дойдет ли “атакующий” до недопустимого события.

  4. Подключить багбаунти-платформу: позвать внешних исследователей и платить им за попытки реализовать недопустимые события. Не нашли за год при тысячах попыток - значит, защита работает не на бумаге.

Расчет денег здесь прозрачный: берем каждое недопустимое событие и считаем, сколько стоит его реализация для бизнеса. День простоя касс, неделя простоя производства, кража клиентской базы. Получившаяся сумма и есть верхняя планка того, что вы теряете. С ней уже можно сравнивать бюджет на защиту: тратить 50 млн на предотвращение события ценой в 10 млн странно, а вот наоборот - вполне рационально.

Классический подход

Классическая оценка рисков занудливее, но универсальна. Разбиваем на этапы.

Этап 1. Инвентаризация активов. Определите все, что может пострадать:

  • информационные активы: данные клиентов, финансовая информация, документы

  • технические активы: серверы, рабочие станции, сетевое оборудование, сайты

  • человеческие активы: сотрудники и их учетные записи

Забегая вперед: с инвентаризации начинается и все управление уязвимостями. Нельзя защитить то, о чем не знаешь. К этой мысли мы в серии постов вернемся еще не раз.

Этап 2. Что угрожает каждому активу. Типовой список:

  • вредоносное ПО (вирусы, трояны, шифровальщики)

  • фишинг

  • внутренние угрозы (недобросовестные или невнимательные сотрудники)

  • сетевые атаки (DDoS, перехват трафика)

  • эксплуатация уязвимостей в ПО

Этап 3. Насколько это вероятно.

Для каждой угрозы прикиньте вероятность: низкая, средняя, высокая. Опирайтесь на исторические данные (что уже случалось у вас и у коллег по отрасли), текущие тренды и уровень уязвимости конкретного актива. Сервер с открытым в интернет RDP и паролем “admin123” - это “высокая” без долгих раздумий.

Этап 4. Во что это выльется.

Что будет, если угроза сработает: финансовые потери, репутационный ущерб, правовые последствия, простой.

Дальше арифметика: риск = вероятность × последствия. Оценивать можно в деньгах (количественно) или по шкале “низкий/средний/высокий” (качественно). Для первого раза качественной шкалы достаточно.

Рисков получится много, возможно неприлично много. Не пытайтесь обработать все. Составьте короткий список того, что не должно случиться ни при каких обстоятельствах, и работайте сначала с ним. В итоге вы придете к тем же недопустимым событиям из РКБ, просто другой дорогой.

Для каждого значимого риска выберите стратегию:

  • уменьшить: обновить ПО, закрыть уязвимость, усилить контроль доступа

  • принять: осознанно жить с риском, если закрыть его сейчас невозможно или нерентабельно

  • передать: застраховаться или прописать ответственность подрядчика в договоре

  • избежать: отказаться от уязвимого компонента или процесса целиком

И последнее: оценка рисков - не разовый документ для галочки. Инфраструктура меняется, угрозы меняются, появляется опыт новых инцидентов. Пересматривайте оценку регулярно, хотя бы раз в год, а лучше после каждого серьезного изменения в ИТ-ландшафте.

📚 Источники и ссылки

Источники главы

  1. Verizon Data Breach Investigations Report 2025 и 2026. В DBIR 2025 эксплуатация уязвимостей - 20% взломов (рост на 34% за год), в DBIR 2026 - 31% (первое место среди векторов первоначального доступа). https://www.verizon.com/business/resources/reports/dbir/

  2. Федеральный закон от 30.11.2024 № 420-ФЗ о внесении изменений в КоАП РФ (оборотные штрафы за утечки персональных данных, вступил в силу 30.05.2025).

  3. Публикации СМИ об атаке на сеть “Верный”, ноябрь 2023 (Коммерсантъ, РБК, Forbes Russia).

  4. Концепция результативной кибербезопасности Positive Technologies. https://ptsecurity.com/rkb/?ysclid=mqglss1uv7491654970

А как у вас?

А вы сталкивались с аргументом “мы маленькие, нас не взломают” - от руководства или от себя пару лет назад? Чем в итоге переубеждали (или что переубедило вас)? И считаете ли вы недопустимые события в деньгах или пока на уровне “ну, будет плохо”?


Навигация по серии: ⬅️ Введение · 📑 Оглавление серии · Следующая: Гл. 1. Управление уязвимостями с нуля ➡️

Если у вас в инфраструктуре что-то устроено иначе - расскажите в комментариях. Зашло - подписывайтесь, чтобы не пропустить следующую часть.