Перейти к содержимому

Блог

Технические заметки — конкретный механизм, конкретное число, конкретный вывод. Без общих советов.

По теме
12 материалов
  1. 01SIEM2026-08-04 · 7 минМожет ли журнал быть доказательством«У нас хранятся логи» — после инцидента этого не хватит. Вопрос не в том, что они хранятся, а в том, сможете ли вы доказать, что их не меняли.
    Хеш каждого блока включает хеш предыдущего. Поэтому изменение одной записи во втором блоке делает несогласованными все блоки после него.
  2. 02DDoS2026-07-22 · 7 минПочему сама блокировка становится нагрузкой«Мы блокируем атаку» — недостаточная фраза. Вопрос другой: на каком уровне выполняется блокировка и во что она вам обходится?
    Один и тот же запрос, две цены. По верхнему пути до ответа 403 тратятся соединение, TLS и ответ; по нижнему пакет вообще не доходит до приложения.
  3. 03Безопасность почты2026-07-09 · 6 минЧто происходит с письмом, когда сканер не ответилПри выборе почтового шлюза этот вопрос почти никто не задаёт. А атакующий проверяет именно этот путь.
    Третий исход — сканер не ответил — не означает «чисто». Правильный ответ 451: письмо не теряется, оно откладывается и проверяется при повторной доставке.
  4. 04Threat intel2026-06-25 · 6 минУтёкший пароль — это состояние, а не растущее число«По вашему домену найдено 11 000 утёкших паролей» — этот показатель ничего не значит. Он только растёт и никогда не уменьшается.
    Находка проходит четыре состояния и движется только в одну сторону. В отчёт выносится число активных рисков — потому что уменьшаться может только оно.
  5. 05Безопасность почты2026-06-11 · 4 минЗачем открывать архив на 64 МБНи блокировать архивы, ни пропускать их не открывая — неправильные ответы. Правильный — открывать с ограничениями. И ограничений должно быть два, а не одно.
    Один порог либо пропускает бомбу, либо блокирует честный отчёт. Два порога снимают этот размен: 100× — карантин, 500× — отказ.
  6. 06DDoS2026-05-28 · 4 минDNS-failover: TTL обещает, а выполняет резолверСнизить TTL до 60 секунд не значит переключаться за минуту. Возврат трафика зависит не от вашей настройки, а от поведения чужих кешей.
    После истечения TTL никто не обновляется одновременно. Трафик переезжает ступенями, а последний процент ждёт дольше всех — и именно этот отрезок не попадает в план.
  7. 07WAF / ADR2026-05-14 · 4 минЧто именно считает rate limit«У нас ограничены запросы» — половина ответа. Главный вопрос другой: что берётся ключом ограничения и во сколько атакующему обходится смена этого ключа?
    Чем ниже ключ, тем дешевле его сменить. Идентификатор учётной записи — самый дорогой ключ, поэтому ограничение в первую очередь вешают на него.
  8. 08WAF / ADR2026-04-27 · 4 минПочему WAF так и остаётся в режиме мониторингаМногие WAF никогда не переходят к блокировке. Причина не техническая: числа, нужные для перехода, никто не согласовал заранее.
    Мониторинг — название этапа, а не состояния. После сбора базовой картины начинается выборочная блокировка — именно этого шага у большинства нет вовсе.
  9. 09Безопасность почты2026-04-09 · 4 минSPF прошёл, но письмо поддельноеОтметка «проверка SPF пройдена» не означает, что письмо настоящее. Она означает лишь, что отправляющий сервер имел право отправлять за свой домен — а это совсем другое утверждение.
    SPF проверяет домен конверта, а не `From:`. Чтобы письмо считалось настоящим, нужно и чтобы проверка прошла, и чтобы проверенный домен совпал с `From:`.
  10. 10Threat intel2026-03-24 · 4 минКак устаревает список внешнего периметраСписок активов составляют один раз, и с этого дня он отдаляется от реальности. Проблема не в полноте списка, а в отсутствии механизма его обновления.
    Список из одного источника всегда неполон. Журналы прозрачности сертификатов особенно полезны: неопубликованный поддомен становится виден сразу после выпуска сертификата.
  11. 11SIEM2026-03-05 · 4 минПочему SOC не может прочитать десять тысяч алертовРост числа алертов не означает, что обнаружение стало лучше. Чаще он означает обратное: правила написали, а их точность никогда не измеряли.
    Две ошибки не равны: пропуск дороже, но невидим; ложное срабатывание дёшево, но видно каждый день и съедает доверие аналитика.
  12. 12WAF / ADR2026-02-17 · 4 минГде расшифровывается TLS и у кого лежит ключЛюбой уровень защиты должен видеть трафик, а чтобы видеть, TLS нужно расшифровать. Поэтому вопрос не «расшифровывается ли» — а где именно и у кого при этом ключ.
    Проверка требует незашифрованного содержимого, поэтому TLS расшифровывается там, где стоит защита. Вопрос начинается дальше: где ключ и зашифрован ли следующий участок?

Познакомимся?

Покажите домен — дадим первичный анализ вашего текущего внешнего состояния. На этом этапе ничего не меняется.

Начнём
Связаться
Связаться