惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

B
Blog
罗磊的独立博客
The Hacker News
The Hacker News
博客园 - 叶小钗
博客园 - 司徒正美
月光博客
月光博客
Latest news
Latest news
小众软件
小众软件
Threat Intelligence Blog | Flashpoint
Threat Intelligence Blog | Flashpoint
雷峰网
雷峰网
WordPress大学
WordPress大学
Know Your Adversary
Know Your Adversary
OSCHINA 社区最新新闻
OSCHINA 社区最新新闻
阮一峰的网络日志
阮一峰的网络日志
MongoDB | Blog
MongoDB | Blog
P
Proofpoint News Feed
The Register - Security
The Register - Security
U
Unit 42
P
Proofpoint News Feed
有赞技术团队
有赞技术团队
The GitHub Blog
The GitHub Blog
The Cloudflare Blog
P
Palo Alto Networks Blog
T
Threat Research - Cisco Blogs
Cyberwarzone
Cyberwarzone
G
GRAHAM CLULEY
大猫的无限游戏
大猫的无限游戏
I
Intezer
AWS News Blog
AWS News Blog
美团技术团队
Cisco Talos Blog
Cisco Talos Blog
Simon Willison's Weblog
Simon Willison's Weblog
Cyber Security Advisories - MS-ISAC
Cyber Security Advisories - MS-ISAC
T
The Exploit Database - CXSecurity.com
cs.CL updates on arXiv.org
cs.CL updates on arXiv.org
T
Tenable Blog
L
Lohrmann on Cybersecurity
H
Help Net Security
C
Cyber Attacks, Cyber Crime and Cyber Security
P
Privacy International News Feed
C
Cybersecurity and Infrastructure Security Agency CISA
Y
Y Combinator Blog
Google DeepMind News
Google DeepMind News
B
Blog RSS Feed
Security Latest
Security Latest
MyScale Blog
MyScale Blog
T
Threatpost
Scott Helme
Scott Helme
K
Kaspersky official blog
J
Java Code Geeks

Все публикации подряд на Хабре

Ловим музу за клавиатуру: как айтишнику стать автором Что умеет Midjourney в 2026? Мой немного грустный разбор этого шикарного инструмента Никто не любит писать тесты, но ИИ может исправить это IPv8 выглядит как мечта. Поэтому почти наверняка не взлетит Производители вернули в продажу материнки с DDR3. Что происходит? Управление агентом с телефона через Telegram теперь в KodaCode От координации к лидерству: как меняется роль руководителя разработки Я сделала родителям бизнес вместо пенсии: зарабатываем 70 тысяч, мама не даёт продать В три раза быстрее приемка товара и оптимизация трудозатрат на 73%: как «РСТ-Инвент» помог Gulliver Group ИИ-шечный мир победил? О влиянии искусственного интеллекта на игропром Кремль снижает давление на Телеграмм пока Европа строит интернет по паспорту Как CEO, CTO и CIO за 8 часов собрали ИИ-директора, который умеет держать позицию под давлением Как (не) потерять домен за выходные Вместо 8 разных VPS: как я организовал практику студентам на одном сервере Почему твой Open Source проект не замечают? R&D: искусство управления неопределенностью в разработке AI-дефляция: вакансий для разработчиков больше, а рост зарплат — худший за 15 лет Мы отдали управление роботами OpenClaw. Что из этого вышло Галактический ID: система идентификации для всех форм разумной жизни Шесть основ бизнес-анализа: начинаем с вопроса «Кто в игре?» Код-ревью, в котором дело не в коде Данные переехали. Команда — нет Системной подход к сдаче OSWE в 2025 Почему комната управления реактором покрашена в цвет морской пены 4 YAML-файла вместо PySpark: как аналитикам строить пайплайны без разработчиков LLM-агент для поиска свободных доменов: автоматизируем подбор Когда, зачем и как правильно начинать новую сессию в Claude Code? Как я заставил нейросеть писать макросы для FreeCAD Анатомия ИИ‑агента для подбора персонала. От тысячи резюме к топ‑10 за минуты Опыт разработчика как экономика внимания Автономность как точка невозврата: кто будет субъектом в цифровом будущем Обучение ИИ в «диких» условиях: как рутинные действия превращаются в датасеты Как измерить LLM для задач кибербеза: обзор открытых бенчмарков Где хранить код? Сравнение GitHub, GitLab и Bitbucket Математика объясняет, почему нормальное распределение встречается повсюду Почему ваш FinOps не работает: 12 тезисов от практиков Как подписать проектную документацию УКЭП с использованием бесплатных лицензий Pilot Адаптивное администрирование Sigla Vision Я грузил уран в бочки, а потом 20 лет строил ИТ в атомной отрасли Чем позвонить с Эвереста? История и обзор спутниковой связи. Часть 2 Как языковая модель помогает контролировать качество инструктажей по охране труда в металлургии Как не передать на desktop свой IP в РКН Анатомия SAP Privileges: как устроено управление правами в macOS MoneyDev: Сказка про три главных слова Обновлённый токенизатор видео K-VAE 2.0 от Сбера Как сделать диспетчеризацию дома на 1284 квартиры почти бесплатно Как мы разогнали железную дорогу Мы дали агентам рутину. Теперь надо решить — что делать с освободившимся временем Токсичный контент, промпт-хакинг и защита ИИ — всё о Guardrails для LLM Умный город начинается с точного взгляда: как «Фалькон Тех» меняет пространство к лучшему Навайбкодил приложение для анализа графов Почему Дюну так интересно читать? Упрощаем работу с рутиной или как стать Гендальфом Белым Деконструкция Go: CPU, RAM и что там происходит. Go Assembler база. Часть 1.1 Какие профессии исчезнут из-за ИИ, а какие появятся? И что с этим делать Как мы построили IT-отдел, где хочется расти: архитектурные встречи, прозрачные метрики и книжные подарки Rufler: Делаем из Claude Code автономный рой через один YAML-конфиг Sing-box и белый список приложений Как построить надёжный обмен сообщениями в микросервисах: лучшие практики для enterprise OpenAI строит MLM-пирамиду, а McKinsey и Accenture помогают ей в этом Дом, который не построил Фишер (Часть 2) «Сверхзвуковой математик» против «Вдумчивого логиста»: битва алгоритмов 3D-упаковки Мультимодальные модели – грубый и дорогой инструмент Разговоры ничего не стоят. Код тоже Проверки физических лиц: с кого начнет ФНС Топ-10 бесплатных нейросетей для создания видео в 2026 году Первые слои кода: как наши решения сегодня определяют архитектуру ИИ на десятилетия Разработка нового статического анализатора: PVS-Studio JavaScript Поиск уязвимостей ПО: базовый минимум или роскошный максимум Почему оценка персонала не работает как инструмент управления Как мы разработали ИИ-ассистента и сократили рутину продуктовой команды на 50% Как я ушел из найма, нажарил косточек и продал на маркетплейсах на 168 млн в год Когда 1С:ERP уже внедрена, а нормального производственного плана всё ещё нет Как я сделал Claude мультимодальным, подключив к нему Qwen Omni Как приглашение на вакансию мечты превращается в атаку Infrastructure as Code: философия и лучшие практики IaC Тестируем Yandex Code Assistant на задаче, в которой нужно хранить секреты nxs-universal-chart v3.0: новое поколение универсального Helm-чарта Callback Injection: Техника, которая отправила Microsoft Defender в глухой нокаут «Все идеи на стол»: митап как способ вывести проект из тупика Сегодня я узнал нечто новое о GPU благодаря багу в своей игре Как заставить LLM ̶ ̶г̶а̶л̶л̶ю̶ ̶ эволюционировать Карта событий как фундамент аналитики: практический кейс для E-commerce Что выбрать для AI: x86, ARM или RISC-V? Дайджест железа за март Роль соматических мутаций в развитии аутоиммунных заболеваний: путь к избирательной терапии Mythos от Anthropic — тревожный сигнал для всех, а не только для банков Guardrails для LLM на Java: как приручить промпт‑инъекции и токсичные ответы Green-VLA: как мы собрали VLA-модель для реального антропоморфного робота и не потеряли обобщение Финансовая гонка вооружений: почему умные люди добровольно в ней участвуют Эра ИИ-агентов наступила: выбираем лучшего цифрового сотрудника # Практический опыт внедрения WinCC Redundancy на производственном предприятии Сделал MVP за 3 дня, а потом неделю прикручивал оплату. Оно того стоило? Физика против Маска: почему Starship V3 может оказаться ещё одной катастрофой Нефть Венесуэлы: крупнейшие запасы в мире, но не крупнейшая нефтяная держава JPA 4. Переосмысление Hibernate Почему зеркальная фотокамера Nikon D5 десятилетней давности идеально подошла для миссии «Артемида-2» Проект «Уровень-Спутник» или как мы сделали платформу для гидрологов «Замедлиться, чтобы ускориться»: почему ИИ повышает цену ошибок в требованиях и архитектуре Как с нуля поднять трафик IT-компании на 1657% при бюджете 55 тыс. и выжить Pixel-perfect Downsampling — идеальная отрисовка 50 миллионов точек без потерь
Запускаю серию «Управление уязвимостями для самых маленьких»: зачем она и для кого
HACKERMAN · 2026-06-15 · via Все публикации подряд на Хабре

Запускаю серию «Управление уязвимостями для самых маленьких»: зачем она и для кого

Простой

4 мин

105

Стартует серия статей про управление уязвимостями с нуля: для тех, кто только въезжает в тему, и для админов, которых внезапно попросили «позакрывать там уязвимости». Рассказываю, что внутри, почему это вторая редакция и при чём тут «Сети для самых маленьких».

📚 Это вступление к серии «Управление уязвимостями для самых маленьких», практическому руководству по VM с нуля. Дальше будут 21 глава и заключение, по одной в неделю. Оглавление и все части серии тут.

В примерах вам будут попадаться продукты Positive Technologies, чаще всего MaxPatrol VM. Просто потому, что я с ними работаю плотнее всего, и показывать практику на том, что знаешь изнутри, честнее, чем на том, чего в руках не держал. Это не реклама: принципы VM от вендора не зависят.

КДПВ

КДПВ

Если вы открыли этот текст на Хабре, то про управление уязвимостями уже наверняка что-то слышали. Может, у вас в компании стоит сканер, который кто-то когда-то настроил и забыл. Может, прилетел приказ ФСТЭК, и сверху сказали «навести порядок». А может, вы просто устали кивать на совещаниях, где сыплют CVSS, EPSS и каким-то CTEM, и хотите наконец понять, что из этого работает, а что просто красивые слайды с конференции.

Тогда вам сюда.

Серия постов это должна была быть Книга для «самых маленьких». Не в смысле «для глупых», а в смысле «с нуля». Я писал так, чтобы понял школьник, который про ИБ знает в основном из новостей про очередную утечку. И чтобы при этом не стыдно было дать книгу опытному админу, которого ИБ-отдел внезапно припряг «по-быстрому позакрывать там уязвимости».

Кстати, про название. Оно не случайно рифмуется с «Сетями для самых маленьких», той самой легендарной серией на Хабре, по которой выросло не одно поколение сетевиков (и в свое время я был одним из них). СДСМ в своё время показала: про сложные вещи можно писать просто, по-человечески и без занудства, и что именно такой формат люди читают запоем. Я честно вдохновлялся этим подходом. И очень хочу, чтобы управление уязвимостями получило свой такой же путеводитель с нуля. Получилось или нет, судить вам в комментариях.

Почему вторая редакция

Первую версию я писал пару лет назад. И вот что выяснилось: в управлении уязвимостями пара лет тянет на целую эпоху.

Пока книга жила своей жизнью, мир успел сильно поменяться. Эксплуатация уязвимостей вышла на первое место среди способов взлома компаний. Обошла и фишинг, и кражу паролей. Поток новых уязвимостей почти удвоился: под 50 тысяч CVE в год, по 130 с лишним в день. Главная мировая база NVD, на которую все опирались десятилетиями, едва не развалилась. ФСТЭК выпустила приказ № 117 и впервые прописала жёсткие сроки: критическую уязвимость изволь закрыть за сутки. Штрафы за утечки данных стали оборотными. А искусственный интеллект научился находить уязвимости быстрее людей. И теперь это оружие в руках обеих сторон.

Перечитывать старый текст с «18 тысячами CVE в 2020 году» и ссылками на давно отменённый 17-й приказ стало откровенно неловко. Поэтому я не стал подкручивать пару абзацев для вида. Перепроверил каждый факт по первоисточникам, переписал главы живым языком и дописал то, чего раньше не было совсем.

Что внутри

Книга устроена как дорога. Стартую с самого начала, с вопроса «да кому я нужен, меня не взломают» (спойлер: нужны вы боту, который тупо дёргает все двери подряд). Дальше по порядку: что такое уязвимости, как устроен процесс, как сканировать, как приоритизировать и как договариваться с ИТ. Последнее, к слову, отдельная боль, которой в книге уделено больше места, чем кажется на первый взгляд. Разбираем и российскую специфику: законы, приказы, БДУ, импортозамещение.

Каждую главу можно читать отдельно. В конце короткое «что мы узнали» и пара вопросов на подумать.

Честно про формат и про примеры

Главы выходят на Хабре по очереди, и это сознательный выбор. Хабр беспощаден к воде, маркетингу и тексту, который писала «нейросетка для галочки». Лучшего фильтра качества в рунете не придумали. Напишу где-нибудь ерунду, мне про это сообщат в комментариях, да ещё и с пруфами. Вот и хорошо. Спорьте, поправляйте, делитесь своим опытом. Серия от этого только выиграет, формат как раз позволяет учитывать вашу обратную связь по ходу.

И сразу предупрежу, чтобы потом не было неловких вопросов. В примерах вам точно будут попадаться продукты Positive Technologies, чаще всего MaxPatrol VM. Причина простая: я с ними работаю плотнее всего, а показывать практику на том, что знаешь изнутри, честнее, чем на том, чего в руках не держал достаточно долго. Но это не реклама. Я честно пишу и про open source, и про конкурентов, и про западные платформы (которые ушли), и про мировые стандарты. Принципы управления уязвимостями от вендора не зависят, и книга именно про них. Инструмент дело наживное. Голова важнее.

И ещё. Я очень старался, чтобы текст не звучал как методичка или корпоративный отчёт. С аналогиями: дом, домушник, айсберг. С примерами из практики: уязвимость на периметре возрастом 11 лет, реальный случай, не выдумка. Местами с иронией. Тема серьёзная, но это же не повод писать так, чтобы читатель засыпал на втором абзаце.

P.S. Использовал ли я AI? Конечно) Но теперь здесь будет не только текст, но и красивые картинки, надеюсь на понимание.

С чего начать

Если вы с нуля, читайте по порядку, главы идут от простого к сложному. Если уже в теме и пришли за конкретикой, листайте сразу к нужному: приоритизация, EASM, метрики. Если вы руководитель и думаете, во что вкладывать, вам хватит первых глав и главы про зрелость.

Управление уязвимостями не разовый проект и не волшебная кнопка «сделать безопасно». Это дорога, по которой идёшь постоянно, потому что и угрозы, и технологии на месте не стоят. Но дорога вполне проходимая. Даже для самых маленьких. Давайте пройдём её вместе.

Поехали.


Навигация по серии: ⬅️ (это самое начало) · 📑 Оглавление серии · Следующая: Гл. 0. «Да кому я нужен, меня не взломают» ➡️

Серия будет выходить примерно по главе в неделю. Подписывайтесь, чтобы не пропустить. А пока расскажите в комментариях: вы пришли в тему с нуля или уже строите VM и хотите свежий взгляд? Мне это поможет понять, на чём делать акценты.

Хабы: Информационная безопасность, IT-инфраструктура · Сложность: Простой