SILLYFEED
Открыть канал в Telegram

Посты канала Кибербез Андрея Дугина в SillyFeed: единая лента публичных Telegram-каналов со ссылками на оригиналы.

Уникальный контент по кибербезопасности в изложении Андрея Дугина (@andrey_dugin).

Посты канала

Кибербез Андрея Дугина
Интересный результат показал один из опросов на сегодняшнем эфире AM по TI.Самые удивительные сектора: 1. Бесплатные источники и автоматическая загрузка данных в средства мониторинга.Коллеги логично прокомментировали, что это необычайно смелое решение, как для прода, и свидетельствует то ли о незрелости, то ли о великой храбрости тех, кто выбрал этот вариант. А их 11%, между прочим. Сначала для ассоциативного ряда с вышеупомянутыми 11% мне вспомнилась цитата из фильма "Враг государства" (1998):"Ты либо дурак, либо очень умный"Но, поразмыслив, я вспомнил киберучения пятилетней давности, в которых участвовали несколько компаний различного размера. По результатам разбирали отчеты, кто что задетектил и кто на что отреагировал. Одна маленькая компания отрапортовала абсолютно все действия Red Team, даже сканы портов внешнего периметра. В то же время, более крупные компании сканы не репортили, потому что такое событие имеет нулевой плейбук реагирования в SOC, и отражается инвазивными средствами защиты, установленными в разрыв (NGFW, WAF, AntiBot). Соответственно, маленькая компания, у которой все более-менее секурно настроено и обычно ничего не происходит, с самым дешевым SIEM и одним ИБшником-технарем, вполне может себе позволить брать бесплатные фиды и автоматом сгружать их в SIEM. Если будет фолса - хоть развлечение какое-никакое. А надоест - можно будет уже и тюнить, и поискать платные, ежели государь соизволит денег выделить. 2. Своя самописная платформа TI.Интересно, что этот вариант выбрали целых 7%, и это не 1 человек, потому что есть еще и 3% в диаграмме. Мне почему-то кажется, что они имели в виду скриптовую обвязку для обработки TI-фидов, которая еще не платформа и не факт, что ей станет. Потому что если нет, то получится, что каждая 15я компания в России разрабатывает свою платформу TI. И это считая такие компании, как описанная в п. 1. А вы что скажете?
Кибербез Андрея Дугина
Регуляторный иммунитет.Позабавила меня недавно формулировка, ведь, будучи на первом месте в списке, она показывает, что компания больше боится регулятора, чем злоумышленников. Возможно, еще остались и такие, которые хакеров воспринимают, как бабайку для взрослых, не опасаясь их всерьез. Конечно, это "небитые", которые считают, что "ну с нами-то этого не произойдёт", и которых на развес дают за одного битого. Тогда получается, что их можно запугать только регулятором. Хакеры-то эфемерные, сделают что-то или нет - вопрос. А регулятор тут, рядом, может и оштрафовать, и деятельность компании приостановить, и даже посадить в особо запущенных случаях. Соответственно, в качестве защиты от регулятора приходится принимать ряд мер. Сначала бумажных, а потом и технических. Насколько они превратятся в практическую плоскость - зависит от мышления и осознанности ИБшника. Но, если рассматривать не одну компанию, а множество, то определённый процент из них таки сможет встать в правильное русло и добиться того, чтобы защита от регулятора спасала и от злоумышленников. Пусть и в виде побочного эффекта, но это лучше, чем ноль. Главное - чтобы ниже нуля не получилось, а такое тоже может быть.
Кибербез Андрея Дугина
Выступал недавно на одном закрытом мероприятии для директоров по ИБ. Затронул актуальную для многих тему выбора между внедрением on-prem решения в свою инфраструктуру и приобретением сервиса. Если отбросить исторически предвзятое отношение российского бизнеса к облачным сервисам и посчитать исключительно финансовую сторону, то банальный расчёт показывает, что чем меньше защищаемых ресурсов, тем выгоднее использовать внешний сервис.График для компании со штучными веб-ресурсами показывает, что on-prem WAF для нее будет финансовой обузой, а организация с несколькими десятками ресурсов может разве что через несколько лет приблизиться по TCO к сервису, но ненадолго. При этом обе компании остаются незащищенными, пока внедряют on-prem WAF (минимум полгода), а сервис включается практически сразу (пара недель на обучение системы особенностям трафика).Чтобы не говорили, что графики подогнаны под результат - держите еще и формулы расчета стоимости для on-prem и MSS. Страшный значок суммы ежемесячных платежей можно заменить годовой стоимостью с учетом коэффициента индексации. Я его использовал исключительно чтобы график был гладким по месяцам, а не шагал ступеньками по годам. Стоимость сервиса и внедрения можете узнать из коммерческих предложений, а по ФОТ с админ расходами учтите, что для круглосуточной поддержки WAF (он же пропускает через себя трафик 24х7) вам понадобится:- смена L1 24x7 (можно делегировать смене ИТ, но учесть их человекочасы)- команда L2 (минимум 3 человека с графиком дежурств по звонку, а со временем возможен рост до смены)- команда L3 для особо сложных случаев (на первых порах все решать будет L2)- вычислительные мощности- стойко-места и электропитание- сопутствующие административные расходыПоследний пункт самый интересный, и зачастую не учитывается. А зря. Каждый сотрудник обходится компании в определенную сумму, которая включает стол, стул, ноутбук, связь, ДМС, аренда офиса, налоги, премии, страховые взносы, туалетная бумага, другие отчисления... Порой эта сумма может превышать размер оклада.В ходе дискуссии с директорами по ИБ мы выяснили, что моя формула для on-prem не учитывает факторы управленческой нагрузки, потому что одно дело - когда на тебя работает целая команда профессионалов узкого профиля, а ты спрашиваешь с нее за результат по договору, и совсем другое - создать такую команду и поддерживать ее уровень работы. Плюс оборудование, софт и т.п. А в это время нужно фокусироваться на более релевантных для бизнеса вещах. Как это превратить в деньги и добавить в формулу - попробуйте придумать сами.Один умный CISO мне сказал однажды:- Я возьму твои сервисы, пусть сейлы нормальное КП сделают, которое не будет ощутимо дороже создания и содержания in-house сервисов. Будет дешевле - отлично. Будет равно или чуть-чуть дороже - тоже возьму, это мне сэкономит менеджерскую нагрузку. Но если будет совсем дороже - потеряете клиента, а я потеряю время на организацию всего этого, либо возьму сервисы у другого MSSP.ЗЫ. Все у нас с ним получилось тогда.А вы что предпочитаете?👍 - MSS🤓 - on-prem и пусть весь мир подождет🤯 - нафиг эту вашу ИБ

Ещё по теме «Технологии»

Технологии
Михаил Минт
В каком-то смысле все те, кто работают с ИИ и создают проекты стали тестировщиками. Я перестал писать код, но стал очень много чего тестировать. Сам заметил как стал тестировщиком. По сути, ИИ создаёт проект, а я его исследую, тестирую, сообщаю об ошибках. Я стал первым пользователем того, что он сделал. И если всё ок, то проект становится публичным.
Это надо обыграть
Плачущие морковки, измена клубники, реалити-шоу с фруктамиЭто краткое описание того, что творится последний месяц в TikTok и других соцсетях.Вы наверняка уже видели это. Но я расскажу тут подробнее.В прошлом году, в конце декабря, стали появляться видеоролики, где предметы учили, как ими пользоваться, или давали полезные советы. Я про это вот здесь рассказывал.Позже создатели этих роликов заметили, что лучше всего заходят драматические ролики.Чем сильнее затрагиваются человеческие эмоции — разлука, ужас, предательство, — тем больше просмотров. Так устроен мозг.Ну и все: где просмотры, там подписчики и монетизация.И такого контента становится все больше и больше, потому что это делается легко с помощью сервиса Object Talk и Gemini / ChatGPT и легко масштабируется. Например, сейчас все смотрят реалити-шоу, где фрукты на острове выстраивают отношения. Миллионы просмотров.Самое ужасное тут, что мозг такой контент не успевает отфильтровать, и человек уже плачет над спагетти или над предательством клубники. А дальше контент станет еще жестче и таргетированнее на ваши болевые точки.Ну короче, вот. Новое выражение придумал: не сыпь мне нейрослоп на рану.Вас цепляет такой контент?👀— да, я волей-неволей включаюсь в это🗿 — нет, я пролистываю🦄— бомбардиро-крокодило с балериной-капучиной пережили, и это переживемПост продублировал в Maxe и ВК
kyrillic
Про AI-ускорение рутины разработчиков, которого... НЕТ! ч.4. Недавно вышла хорошая статья "So where are all the AI apps?", где дотошно анализировали PyPI (репозиторий Python-пакетов) в поисках бурного роста продуктивности.1️⃣ Количество новых пакетов не увеличилось, хотя именно там должно быть видно обещанное нам увеличение продуктивности. Новые пакеты обновляются чаще, но этот тренд начался в 2019-м, скорее всего из-за появления CI/CD (GitHub Actions).tldr для неайтишников: как ни возьми результаты (а не ощущения!) работы разработчиков, не получится увидеть прирост эффективности их труда (посты раз, два, три).2️⃣ Любопытно, что прирост видно, если разделить пакеты на AI и не AI. У первых обновлений в два раза больше. И только там! Самый большой прирост - у популярных пакетов. Может AI разработчики лучше умеют пользоваться AI? Но тогда рост был бы виден везде. Очевидно, что это эффект AI хайпа.А если связать с колоссальными инвестициями в AI, то легко увидеть, что прирост активности есть там, куда потекли деньги. Снова follow the money. 3️⃣ Конечно AI не помогает запускать новые стартапы и софтверные бизнесы, потому что узкое место там вовсе не код. Это знают все, кто хоть раз что-то запускал 🥲 Но AI помогает например делать крутые прототипы. При этом заметьте, что они уже перестают кого-то впечатлять. Это как с AI слопом: поначалу картинки из миджорни или видео из соры всем нравились, а теперь любой намек на AI скорее в минус.4️⃣ Я вижу огромную пользу AI кодинга в другом: людей перестает пугать необходимость писать код. Все понимают, что для MVP не придется нанимать дорогих разработчиков, и даже если не получится самому, можно нанять кого попроще, вооруженного клодкодом.Надеюсь это повысит долю людей, которые попытались запустить хоть что-то в реальном мире, а не в своих мечтах или рассуждениях в интернете.Представьте мир, где никто не живет в пузыре иллюзий, и все сделали контакты с реальностью (пост), потерлись об ее шершавость и потолкались в конкуренции на рынке. Какой был бы у всех уровень адекватности! Мир мечты.@kyrillic
Берлиноагент Волохонский
Я бы сказал, что весна 2026 года в плане рынка AI-сервисов это переход от безудержных проб и неконтролируемых расходов к более прагматичному подходу. Сейчас многие компании начинают (в основном - только начинают) считать деньги, в которые им обходится использование AI-сервисов, а сами сервисы в свою очередь тоже начинают считать, а сколько денег им, собственно говоря, приносят пользователи. Return of investment и юнит-экономика. Какая-нибудь компания могла в 2024-2025 активно внедрять ИИ во всё, куда можно дотянуться и куда нельзя, затем вся обмазаться ИИ-агентами, а сейчас обнаружить, что какой-нибудь ансамбль этих замечательных рассуждающих моделей может за неделю израсходовать токенов на зарплату программиста за полгода работы. Соответственно сейчас уже может оказаться, что ты выпустил лучшую на свете LLM-модель, но её не покупают так, как ты ожидал, потому что дешевле будет пользоваться моделью твоего конкурента, которая решает задачи на пару-тройку процентов похуже, но зато стоит в полтора раза дешевле. А то и вовсе на каких-то задачах запустить локальную модель на своём железе. Хотя запуск локальной модели - это тоже надо считать. Гонять какую-нибудь llama - это же всё равно не бесплатно. Тебе нужна специальная карта с большой памятью, которая не бесплатная и у неё есть амортизация. А ещё она жрёт электричество. Вот даже OpenAI решила закрыть в общем-то даже вполне себе популярное приложение Sora для генерации видео, которое генерировало им в основном убытки. В общем, в ближайшие годы, думаю, станут популярны какие-нибудь новые пузомерки, которые позволят оценивать, сколько "ии-продукта" поставляет сервис за каждый потраченный доллар. Начнутся какие-нибудь истории вроде "ночных пакетов ИИ", когда в какое-нибудь время дня можно будет запускать свои задачи дешевле (или такое уже есть?). Я не очень глубоко слежу за происходящим на этом рынке, это просто то, что бросается в глаза, когда читаешь новости и слушаешь разговоры айтишников. Меня больше волнует, когда у меня уже появится за разумные деньги домашний робот чистить картошку. Пойду почитаю Станислава Лема, у него там был Трурль, который всякие такие штуки делал.
ИГКЭ
💨 Благодаря логистическим технологиям Яндекса в 2025 году бизнес снизил углеродный след почти на треть✳️ Яндекс Маршрутизация — платформа для автоматизации логистики — помогла компаниям-клиентам и сервисам Яндекса в 2025 году сократить выбросы парниковых газов в атмосферу почти на 30%. Благодаря оптимизации логистических маршрутов углеродный след удалось уменьшить почти на 100 тыс. тонн CO₂-эквивалента.🌐 https://yandex.ru/company/news/23-03-2026-01?ysclid=mn67nbc1p0823663869#Яндекс #углерод #логистика
ideasAI / Идеи для ИИ - Анисимов Андрей
🚀 AI-трансформация Яндекса: год спустя. Стали ли разработчики продуктивнее? Да, на 42 000 часов в месяцАндрей Попов, один из лидеров направления AI Productivity, поделился итогами масштабного эксперимента по внедрению нейросетей в рабочие будни инженеров Яндекса за последний год. Вот главные цифры и инсайты:📈 Цифры и охват84% разработчиков уже используют внутренние AI-инструменты в своей работе.57% всех инженеров постоянно работают в «агентских режимах» (когда AI сам генерирует код, а человек лишь помогает). В бэкенд- и мобильной разработке этот показатель еще выше — до 60–75%.30% всего кода в компании сейчас пишется с помощью нейросетей (23% — в чистом агентском режиме, остальное — через подсказки-саджесты).⏱ Реальный профитВнедрение AI экономит компании около 42 000 часов в месяц, что эквивалентно росту эффективности на 2%. Сами разработчики субъективно оценивают прирост продуктивности гораздо выше — до 30%.Количество коммитов у тех, кто использует AI, выросло в среднем на 10%, а в языках Go, Python и JavaScript — на 20% и более.Сложные задачи по поиску информации в кодовой базе, которые раньше занимали 20 минут, теперь решаются агентами за 2 минуты.🛠 Что дальше? «AI-first» режимЯндекс планирует переход к полноценному режиму AI-first.Новая метрика: компания планирует оценивать успех AI по аналогии с беспилотными авто — через disengagement rate (как часто человеку приходится «браться за руль», чтобы исправить работу агента).Слияние профессий: границы между специальностями размываются. Разработчики начинают решать задачи аналитики или фронтенда, в которых они не являются экспертами, опираясь на помощь нейросетей.🤖 Уволят ли разработчиков?AI уже полноценно закрывает часть рутины уровня джуна или мидла, становясь мощным рычагом в руках опытного инженера. Фокус смещается с умения просто писать код на умение эффективно управлять возможностями моделей и доступными токенами.По личному опыту Opus 4.6 сейчас действительно лучшая модель. Интересно, что у ребят в связке с Cursor лучше почти на 4%, чем нативный Claude CodeАндрей Анисимов про ИИhttps://max.ru/join/q1WsVDU61qyeWmNiexaPbgHkQhziOuMydLzOofI4Nec
Следопыт
Мчу, значится, на быстром каршеринге по столице, интернет работает — благодать, и думаю: «В чем же стратегическая ошибка с МАКСом»? Кроме прочих моментиков, которые, про которые вам рассказали менее выдержанные источники и на которые всем (по большому счету) плевать из-за столика «Вкусно и точка» и из окна импортозамещенного автомобиля, я считаю, что с этим мессенджером произошла словесная, понятийная, интерпретационная (прости господи) промашка. Значения слов (настоящего и глубокого) «национальный мессенджер» никто даже примерно не знает, произнесите вслух, поймёте, как странно звучит. Сказали бы, что государственный, восприятие было бы другим. Доверие к государственному — наша традиция. Вон, по Госуслугам негатива не припомню, кроме воплей про чипирование и «число зверя», но это — к соответствующим докторам. Национальный лидер (помните такую конструкцию?) — нормально, а вот с нац. мессенджером — засбоило. К чему я это. К тому, что отсутсвие чуткости, любви к слову и вот это — «ну, раньше работало, чо ты начинаешь» приводит к очень дорогим последствиям. Народ наш обладает превосходным нюхом на такое, и тут ему не указ ни госуха, ни презренные иноагенты. Запрос на правду, знаете ли…
Frontend разработчик
Как работает SVG ViewBoxДанная статья с интерактивными примерами поясняет, как применять атрибут viewBox в SVG.Raster vs. VectorRender ImageInline SVGCoordinatesView BoxPan & ZoomZoom to SquareAnimateReact SpringScaling StrokeUse Casehttps://svg.bradwoods.io/lessons/viewbox📲 Мы в MAX👉 @frontend_1