threat intelligence.

Проектирование мониторинга информационной безопасности: от хаоса к системности

В эпоху цифровизации и постоянно растущих киберугроз мониторинг информационной безопасности перестал быть просто «хорошим тоном» — он стал критическим элементом защиты бизнеса. Однако как показывает практика, создание эффективной системы мониторинга в рамках Security Operations Center (SOC) может превратиться в хаотичный процесс, перегруженный дорогими инструментами, но не дающий ожидаемых результатов. Почему так происходит? Все из-за того, что многие компании подходят к задаче с позиции «купить все и сразу», забывая о главном — целях и балансе.

продолжить чтение

Innostage обновила платформу ИИ‑агентов для автоматизации SOC — Innostage TDIR 1.5.1

Innostage объявляет о выходе версии 1.5.1 решения Innostage TDIR Интеллектуальная автоматизация расследования инцидентов ИБ (далее по тексту — Innostage TDIR), предназначенного для интеллектуальной автоматизации деятельности центров мониторинга и реагирования на инциденты информационной безопасности (SOC). Innostage TDIR — российское on‑premise решение класса Agentic SOC. Оно усиливает SIEM/SOAR‑системы посредством автономных ИИ‑агентов, которые расследуют инциденты, фильтруют ложные срабатывания и проводят историческую корреляцию, помогая аналитикам SOC преобразовать рутинную работу в автономный процесс.

продолжить чтение

Как создавался агрегатор ИБ‑новостей: склейка сюжетов, семь признаков важности и порог по данным

Идея агрегатора новостей по кибербезопасности зародилась еще давно. Хотелось получать самое важное и без инфошума. LLM тогда ещё не были повседневным инструментом, и первую версию реализовал на модели суммаризации rut5_base_sum_gazeta, а важность считал textrank. Работало так себе. Потом появились сервисы, которые сами подбирают новости под настроенную ленту. Но оптимального решения так и не увидел — это либо про всё сразу, либо что‑то про одну узкую тему.

продолжить чтение

Источники сбора угроз ИБ для систем ИИ

Президент и главный исполнительный директор Nvidia Дженсен Хуанг день выхода GhatGPT называет «iPhone moment of AI». Это событие произошло 30 ноября 2022 года, а уже в январе следующего года сервис ежемесячно насчитывал 100 миллионов активных пользователей.За несколько лет технологии ИИ заслужили популярность в том числе и среди компаний – согласно отчёту McKinsey в 2025 году 88% компаний заявляли об использовании ИИ хотя бы в одной бизнес-функции.

продолжить чтение

Как агентные LLM встроили в операцию против госструктур: разбор кампании Hunt.io

В июле 2026 года Hunt.io опубликовала исследование предположительно китайской кибершпионской кампании, обнаруженной через ошибку операторов: один из серверов в гонконгском инфраструктурном кластере отдавал открытый каталог. В нём оказались 2 431 файла: исходный код жертв, журналы операций, веб-шеллы, скрипты эксплуатации, результаты сканирования и клоны страниц входа.

продолжить чтение

Как мы строили свою базу данных о киберугрозах для LLM-агентов и SOC

ВведениеСначала задача звучала просто: складывать PDF, CVE и статьи по кибербезопасности в одну базу, затем давать LLM-агенту подходящие фрагменты через HTTP API. На доске это помещалось в одну цепочку: загрузка, извлечение текста, разбиение на части, построение векторов, поиск.Рабочий прототип появился быстро. Настоящая работа началась потом.

продолжить чтение

Охота на AI-инфраструктуру, часть 2: что делают с чужим Ollama — от трейдинг-ботов до контент-ферм

В первой части я рассказал, как ханипот поймал сканер MCP-серверов — новый вектор разведки, нацеленный на AI-инфраструктуру. Сегодня — про другую сторону: что происходит, когда атакующий находит открытый Ollama.Статья документирует реальные сессии злоупотребления открытыми LLM-инстансами: кто подключается, какие промпты шлёт, какие модели запрашивает. Данные собраны с трёх ханипотов (DE, US, RU) за март 2026.Зачем это нужноOllama — популярный способ запускать LLM локально. По умолчанию он слушает на 127.0.0.1:11434, но в Docker-окружении биндится на 0.0.0.0

продолжить чтение

91% малвари используют DNS. Кто и чем его защищает в России и мире

Подавляющее большинство вредоносного ПО использует DNS-протокол для связи с командными серверами, эксфильтрации данных или перенаправления трафика. При этом почти 60% организаций не осуществляют мониторинг DNS-трафика на регулярной основе. Между тем защита DNS это довольно крупный продуктовый домен в сфере информационной безопасности. Мировой рынок DNS Security уже оценивается в $1,6–2,0 млрд и растёт на 10–14% ежегодно. Разбираемся, что стоит за этой технологией, кто её развивает за рубежом и в России, и чего от нее ждать в ближайшие годы.Что такое DNS Security и зачем это нужно

продолжить чтение

Почерк LLM: аналитики F6 изучили атаку с использованием PureCrypter и DarkTrack RAT

С каждым днем искусственный интеллект всё больше интегрируется в нашу жизнь и облегчает многие задачи. Но, к сожалению, он также используется и в арсенале киберпреступников.

продолжить чтение

Автоматизация обработки ТI-отчетов с помощью NER: как мы сэкономили время аналитиков

Меня зовут Виктор Пронин, я старший аналитик киберугроз в центре компетенций группы компаний «Гарда». Для Гарда Threat Intelligence Feeds мы формируем данные об угрозах на основе обезличенной телеметрии из наших инсталляций, а чтобы получить более полную картину, обращаемся в том числе к информации из открытых источников. В статье я расскажу об автоматизированной обработке публикаций по информационной безопасности. Кейс будет полезен аналитикам киберугроз и специалистам, интересующимся применением ML в ИБ.В целом публикации по информационной безопасности можно разделить на

продолжить чтение

12