@appsecbp
Application Security Business Partner. Об информационной безопасности приложений для бизнес-аналитиков и системных аналитиков. Автор канала @Aleksei_G_K
О канале AppSec Business Partner
Application Security Business Partner. Об информационной безопасности приложений для бизнес-аналитиков и системных аналитиков. Автор канала @Aleksei_G_K
Основные метрики
Рост подписчиков
Вовлечённость
Здоровье аудитории
Часовая активность
МСККогда канал публикует — распределение постов по часам суток.
Последние публикации канала «AppSec Business Partner»
- 318 просмотров, 5 реакций, 24 июн. 2026 г.
25 лет OWASP В четверг и пятницу буду на конференции OWASP Global AppSec EU 2026. В этом году OWASP исполняется 25 лет. Четверть века! В этой связи решил поделиться некоторыми проектами OWASP, которые могут пригодиться бизнес-аналитикам: 1. OWASP ASVS (Application Security Verification Standard) . Фреймворк требований безопасности. Можно открывать нужные разделы и брать готовые формулировки. Я периодически прибегаю к ASVS в работе. Есть даже перевод на русский язык последней версии 5.0, но корректность и точность перевода не проверял, использовал только на английском. 2. OWASP SecurityRAT…
Открыть пост в MAX - 133 просмотров, 2 реакций, 23 июн. 2026 г.
Вчера завалил экзамен ISC2 CCSP ( Certified Cloud Security Professional ). Но я был к этому готов. Готовился не очень усердно, использовал всего один источник ( книгу и тесты Майка Чаппла ), некоторые нормативные документы детально не изучал, а в этом экзамене, в отличие от CSSLP (на мой взгляд), больше вопросов по Compliance. У меня изначально куплено 2 попытки сдачи, так что второй раунд планирую через месяц, так как с 1 августа у них будут изменения в плане этого экзамена. Обещать, что обязательно будет пост об успешной сдаче, не могу 😀 В отчете с результатами ISC2 не пишут конкретный…
Открыть пост в MAX - 384 просмотров, 05 апр. 2026 г.
Brett Crawley в своей статье Cursor as your Secure Dev Team представил в автоматизированный конвейер разработки с упором на безопасность с помощью Cursor. 👥 Brett разделил процесс между 8 специализированными агентами: 1⃣ WorkflowCoordinator . Team Lead, который следит за фазами и качеством. CodeGen (Alpha, Beta, Gamma) . Три разработчика. У каждого свой фокус: 2⃣ Alpha - читаемость и поддержка, 3⃣ Beta - производительность, 4⃣ Gamma - безопасность и архитектура. 5⃣ Orchestrator . Tech Lead, который делает Code Review, выбирает лучшие решения от каждого разработчика и собирает их в…
Открыть пост в MAX - 630 просмотров, 5 реакций, 10 мар. 2026 г.
Наткнулся на интересный проект - GIVEN WHEN THEN Threat Modeling . Идея в том, чтобы использовать BDD-подход (Behavior-Driven Development), знакомый системным аналитикам, для описания векторов атак, а также для их математического моделирования. Если классический Gherkin описывает как система должна работать, то Security Gherkin описывает сценарии реализации угроз. Как это выглядит на практике? Возьмем упрощённый кейс: кража данных через SQL-инъекцию. STEP Поиск уязвимости GIVEN Атакующий авторизован в приложении GIVEN В приложении есть SQLi уязвимость WHEN Атакующий вводит кавычку в поле…
Открыть пост в MAX - 1.1K просмотров, 17 реакций, 22 февр. 2026 г.
На днях внёс небольшой вклад в Open Source, добавил перевод на русский язык для обновлённой версии проекта OWASP Cornucopia . Что это такое? Это карточная игра для моделирования угроз. Для системного аналитика это отличный инструмент, чтобы на этапе дизайна системы выявить риски, о которых часто забывают. В чём главная ценность (помимо геймификации): Каждая карта это не просто описание угрозы, а набор ссылок для проработки требований: - ASVS . Ссылка на стандарт верификации безопасности (помогает сразу прописать необходимые требования). - Классификация угрозы по методологии STRIDE . -…
Открыть пост в MAX - 627 просмотров, 21 реакций, 07 февр. 2026 г.
Делюсь личным достижением - я сдал экзамен и получил сертификат CSSLP (Certified Secure Software Lifecycle Professional) от ISC². В мире кибербезопасности одна из самых известных сертификаций это CISSP. Она очень широкая и охватывает всё: от управления рисками до физической защиты дата-центров. Однако я для себя выбрал CSSLP, потому что меня больше интересует Secure SDLC . Что полезного аналитик может найти при подготовке к сертификации CSSLP? Многие привыкли, что безопасность - это набор фичей, которые определяет кто-то из департамента ИБ. Но CSSLP учит, что безопасность должна начинаться на…
Открыть пост в MAX - 445 просмотров, 7 реакций, 27 янв. 2026 г.
Как настолка заменяет скучные митинги по моделированию угроз Моделирование угроз часто воспринимается как очередная бюрократическая задача. Но что, если превратить поиск угроз в игру? Для этого можно использовать Elevation of Privilege (EoP) , карточная игра, созданная Адамом Шостаком для поиска угроз по STRIDE (он же и один из авторов этого подхода). Есть и альтернативы: Cornucopia от OWASP, LINNDUN GO . Существует множество вариантов для онлайн игры. Например, шаблон в Miro , онлайн Croupier для раздачи карт. Мы в команде пробовали эти варианты, но нам не зашло. В онлайне теряется динамика,…
Открыть пост в MAX - 356 просмотров, 11 реакций, 05 янв. 2026 г.
RFC как первоисточники В работе системного аналитика часто возникают вопросы о корректности интеграционных решений, выборе протоколов и форматов данных и связанных с ними нюансах. Можно гуглить статьи, искать на Stack Overflow или спрашивать у ChatGPT. Но есть риск наткнуться на чью-то интерпретацию. Если вы хотите быть уверенными в своих требованиях, то я рекомендую использовать RFC (Request for Comments) как первоисточник и ссылаться на них. Вот некоторые полезные RFC: Безопасность, токены RFC 6749 ( OAuth 2.0 ) RFC 6819 - модель угроз и сценарии атак на OAuth 2.0 RFC 6750 ( Bearer Token )…
Открыть пост в MAX - 369 просмотров, 7 реакций, 17 дек. 2025 г.
Сейчас читаю интересную книгу Adversarial AI Attacks, Mitigations, and Defense Strategies с большим количеством примеров кода на GitHub . Одна из глав, на которой я сейчас остановился, про Privacy-Preserving AI. Privacy-Preserving AI - это подходы к использованию AI и ML, которые позволяют работать с данными, не раскрывая их содержимого и защищая приватность (privacy) пользователей. Цель : обеспечить полезность данных для задач AI, сохранив их конфиденциальность. В книге подчёркивается, что нет единого решения для защиты данных и всё зависит от контекста и требует баланса между приватностью и…
Открыть пост в MAX - 588 просмотров, 5 реакций, 21 июл. 2025 г.
Прежде чем формулировать требования по информационной безопасности, важно понять, зачем они вообще нужны. Цели могут быть разными: - соблюдение регуляторных требований, чтобы минимизировать штрафы; - снижение риска утечек данных; - поддержание доверия клиентов и партнёров; - защита репутации и активов. Чтобы не скатиться в формальность, аналитик может уточнить: что именно мы защищаем, от кого и зачем . Иногда помогает техника 5 Why - она позволяет дойти до истинных мотивов. Следующий шаг - определить угрозы, которые могут помешать достижению этих целей. Упрощённый пример: партнёрская система…
Открыть пост в MAX - 723 просмотров, 9 реакций, 16 апр. 2025 г.
🔐 Многим, кто погружается в тему ИБ, хорошо известен проект OWASP Top Ten - список наиболее распространённых уязвимостей. Есть также отдельные списки для разных типов приложений: - OWASP API Security Top 10 - OWASP Mobile Top 10 Однако для системных аналитиков, на мой взгляд, гораздо полезнее (после OWASP ASVS ) может оказаться другой проект OWASP — Top 10 Proactive Controls . 🛠 Proactive Controls предлагает список из 10 практик по обеспечению безопасности, которые стоит использовать на этапе проектирования . Предыдущая версия 2018 года содержала немного другой набор практик, их…
Открыть пост в MAX - 692 просмотров, 4 реакций, 13 мар. 2025 г.
4️⃣ Корректирующие меры (Corrective) 📌 Цель : Устранить причину инцидента и предотвратить его повторение. 🔐 Примеры: - Исправление уязвимостей – изменение кода, обновление конфигурации. - Блокировка скомпрометированных учетных записей. - Обновление политики безопасности – например, усиление паролей или переход на MFA. ❓ Вопросы для выявления требований: - Какие шаги необходимо предпринять для устранения последствий инцидента? Кто и как будет это делать? - Как гарантировать, что корректирующие меры не повлияют на функционирование системы в целом? - Как можно улучшить процессы, чтобы…
Открыть пост в MAX - 526 просмотров, 4 реакций, 13 мар. 2025 г.
🔐 Для обнаружения, предотвращения или смягчения рисков, связанных с угрозами информационной безопасности, принимаемые меры делятся на пять основных типов: превентивные, детективные, восстановительные, корректирующие и компенсирующие . В этом и следующем постах разберу зачем нужен каждый тип мер, приведу примеры таких мер и некоторые вопросы, которые помогут вам в выявлении требований к безопасности. ⬇️ 1️⃣ Превентивные меры (Preventive) 📌 Цель : Предотвратить инцидент до его возникновения. 🔐 Примеры : - Аутентификация и авторизация – ограничивает доступ к системе только для проверенных…
Открыть пост в MAX - 351 просмотров, 4 реакций, 10 мар. 2025 г.
Security Patterns: Как применять их в проектах? Если вы работаете с безопасностью, то знаете: одни и те же проблемы встречаются снова и снова. Вместо того чтобы каждый раз придумывать решение с нуля, можно использовать security patterns — шаблоны защиты для типовых угроз. На сайте securitypatterns.io есть отличное руководство How to Write a Security Pattern , которое объясняет: ✅ Как описывать угрозы, контекст и меры защиты в виде понятных шаблонов. ✅ Как связать угрозы с конкретными мерами безопасности (и обосновать их выбор). Второй полезный гайд - How to Use a Security Pattern - как…
Открыть пост в MAX - 553 просмотров, 5 реакций, 03 мар. 2025 г.
Сегодня продолжим рассмотрение принципов информационной безопасности и поговорим о принципе "Минимальные привилегии" (Least privilege). Принцип минимальных привилегий означает, что каждому пользователю, процессу или системе должны быть предоставлены только минимальные разрешения на минимальный период времени, необходимые для выполнения данной операции . Как реализовать принцип минимальных привилегий? 🔹 Использовать правило " deny by default " (или "Запрещено всё, что явно не разрешено") - по умолчанию запрещать доступ и разрешать его только при явной необходимости. 🔹 Ограничение…
Открыть пост в MAX
Качество и доверие
Эвристические сигналы качества по публичным метрикам (охват, реакции, динамика подписчиков). Это не доказанный фрод и не приговор — лишь поводы присмотреться к каналу.
Реклама и монетизация
Средние показатели последних публикаций. Тип определён по тексту поста — оценочно.
Цитирование
Сколько раз канал упомянут и репостнут в постах других каналов.