AppSec Business Partner

TelegramIt dev

@appsecbp

Application Security Business Partner. Об информационной безопасности приложений для бизнес-аналитиков и системных аналитиков. Автор канала @Aleksei_G_K

284
Подписчиков
172.2%
Охват (Reach Rate / RR)
просмотры / подписчики
1.4%
Вовлечённость (ER)
реакции / просмотры

О канале AppSec Business Partner

284подписчиков489средний охват172.2%охват (RR)1.4%вовлечённость (ER)

Application Security Business Partner. Об информационной безопасности приложений для бизнес-аналитиков и системных аналитиков. Автор канала @Aleksei_G_K

Основные метрики

Рост подписчиков

0+0.0%

Вовлечённость

172.2%Охват
Подписчиков284
Просмотров/пост489
Реакций/пост6
Отличная
Качество
1.23%
Реакции/просм.
20
Постов
6
Реакций/пост
1.23%просмотров конвертируются в реакции

Здоровье аудитории

Средний охват: ~489 на пост — это ~100% от 284 подписчиков
100%
Доля от числа подписчиков. Один пост видит не обязательно одна и та же часть аудитории, поэтому остаток — не «неактивные подписчики».
172.2%
Охват (RR)
Отличное
1.43%
ER (вовлечённость)
~7 реакций/пост
Здоровый канал. Более 30% подписчиков видят публикации — аудитория живая и вовлечённая.

Часовая активность

МСК

Когда канал публикует — распределение постов по часам суток.

08:00
Пик публикаций
0%
Ночью (0-6)
Публикует утром
0
3
6
9
12
15
18
21
Распределение 20 постов по часам публикации и средний охват/реакции постов в этот час. Время — московское (МСК). Это график публикаций канала, не онлайн-статус аудитории.

Последние публикации канала «AppSec Business Partner»

  1. 318 просмотров, 5 реакций, 24 июн. 2026 г.

    25 лет OWASP В четверг и пятницу буду на конференции OWASP Global AppSec EU 2026. В этом году OWASP исполняется 25 лет. Четверть века! В этой связи решил поделиться некоторыми проектами OWASP, которые могут пригодиться бизнес-аналитикам: 1. OWASP ASVS (Application Security Verification Standard) . Фреймворк требований безопасности. Можно открывать нужные разделы и брать готовые формулировки. Я периодически прибегаю к ASVS в работе. Есть даже перевод на русский язык последней версии 5.0, но корректность и точность перевода не проверял, использовал только на английском. 2. OWASP SecurityRAT…

    Открыть пост в MAX
  2. 133 просмотров, 2 реакций, 23 июн. 2026 г.

    Вчера завалил экзамен ISC2 CCSP ( Certified Cloud Security Professional ). Но я был к этому готов. Готовился не очень усердно, использовал всего один источник ( книгу и тесты Майка Чаппла ), некоторые нормативные документы детально не изучал, а в этом экзамене, в отличие от CSSLP (на мой взгляд), больше вопросов по Compliance. У меня изначально куплено 2 попытки сдачи, так что второй раунд планирую через месяц, так как с 1 августа у них будут изменения в плане этого экзамена. Обещать, что обязательно будет пост об успешной сдаче, не могу 😀 В отчете с результатами ISC2 не пишут конкретный…

    Открыть пост в MAX
  3. 384 просмотров, 05 апр. 2026 г.

    ​Brett Crawley в своей статье Cursor as your Secure Dev Team представил в автоматизированный конвейер разработки с упором на безопасность с помощью Cursor. ​ ​ 👥 ​Brett разделил процесс между 8 специализированными агентами: 1⃣ ​ WorkflowCoordinator . Team Lead, который следит за фазами и качеством. CodeGen (Alpha, Beta, Gamma) . Три разработчика. У каждого свой фокус: 2⃣ Alpha - читаемость и поддержка, 3⃣ Beta - производительность, 4⃣ Gamma - безопасность и архитектура. 5⃣ ​ Orchestrator . Tech Lead, который делает Code Review, выбирает лучшие решения от каждого разработчика и собирает их в…

    Открыть пост в MAX
  4. 630 просмотров, 5 реакций, 10 мар. 2026 г.

    Наткнулся на интересный проект - GIVEN WHEN THEN Threat Modeling . Идея в том, чтобы использовать BDD-подход (Behavior-Driven Development), знакомый системным аналитикам, для описания векторов атак, а также для их математического моделирования. Если классический Gherkin описывает как система должна работать, то Security Gherkin описывает сценарии реализации угроз. Как это выглядит на практике? Возьмем упрощённый кейс: кража данных через SQL-инъекцию. STEP Поиск уязвимости GIVEN Атакующий авторизован в приложении GIVEN В приложении есть SQLi уязвимость WHEN Атакующий вводит кавычку в поле…

    Открыть пост в MAX
  5. 1.1K просмотров, 17 реакций, 22 февр. 2026 г.

    На днях внёс небольшой вклад в Open Source, добавил перевод на русский язык для обновлённой версии проекта OWASP Cornucopia . ​ Что это такое? Это карточная игра для моделирования угроз. Для системного аналитика это отличный инструмент, чтобы на этапе дизайна системы выявить риски, о которых часто забывают. ​ В чём главная ценность (помимо геймификации): Каждая карта это не просто описание угрозы, а набор ссылок для проработки требований: ​- ASVS . Ссылка на стандарт верификации безопасности (помогает сразу прописать необходимые требования). ​- Классификация угрозы по методологии STRIDE . ​-…

    Открыть пост в MAX
  6. 627 просмотров, 21 реакций, 07 февр. 2026 г.

    Делюсь личным достижением - я сдал экзамен и получил сертификат CSSLP (Certified Secure Software Lifecycle Professional) от ISC². В мире кибербезопасности одна из самых известных сертификаций это CISSP. Она очень широкая и охватывает всё: от управления рисками до физической защиты дата-центров. Однако я для себя выбрал CSSLP, потому что меня больше интересует Secure SDLC . Что полезного аналитик может найти при подготовке к сертификации CSSLP? Многие привыкли, что безопасность - это набор фичей, которые определяет кто-то из департамента ИБ. Но CSSLP учит, что безопасность должна начинаться на…

    Открыть пост в MAX
  7. 445 просмотров, 7 реакций, 27 янв. 2026 г.

    Как настолка заменяет скучные митинги по моделированию угроз Моделирование угроз часто воспринимается как очередная бюрократическая задача. Но что, если превратить поиск угроз в игру? Для этого можно использовать Elevation of Privilege (EoP) , карточная игра, созданная Адамом Шостаком для поиска угроз по STRIDE (он же и один из авторов этого подхода). Есть и альтернативы: Cornucopia от OWASP, LINNDUN GO . Существует множество вариантов для онлайн игры. Например, шаблон в Miro , онлайн Croupier для раздачи карт. Мы в команде пробовали эти варианты, но нам не зашло. В онлайне теряется динамика,…

    Открыть пост в MAX
  8. 356 просмотров, 11 реакций, 05 янв. 2026 г.

    RFC как первоисточники В работе системного аналитика часто возникают вопросы о корректности интеграционных решений, выборе протоколов и форматов данных и связанных с ними нюансах. Можно гуглить статьи, искать на Stack Overflow или спрашивать у ChatGPT. Но есть риск наткнуться на чью-то интерпретацию. Если вы хотите быть уверенными в своих требованиях, то я рекомендую использовать RFC (Request for Comments) как первоисточник и ссылаться на них. Вот некоторые полезные RFC: Безопасность, токены RFC 6749 ( OAuth 2.0 ) RFC 6819 - модель угроз и сценарии атак на OAuth 2.0 RFC 6750 ( Bearer Token )…

    Открыть пост в MAX
  9. 369 просмотров, 7 реакций, 17 дек. 2025 г.

    Сейчас читаю интересную книгу Adversarial AI Attacks, Mitigations, and Defense Strategies с большим количеством примеров кода на GitHub . Одна из глав, на которой я сейчас остановился, про Privacy-Preserving AI. Privacy-Preserving AI - это подходы к использованию AI и ML, которые позволяют работать с данными, не раскрывая их содержимого и защищая приватность (privacy) пользователей. Цель : обеспечить полезность данных для задач AI, сохранив их конфиденциальность. В книге подчёркивается, что нет единого решения для защиты данных и всё зависит от контекста и требует баланса между приватностью и…

    Открыть пост в MAX
  10. 588 просмотров, 5 реакций, 21 июл. 2025 г.

    Прежде чем формулировать требования по информационной безопасности, важно понять, зачем они вообще нужны. Цели могут быть разными: - соблюдение регуляторных требований, чтобы минимизировать штрафы; - снижение риска утечек данных; - поддержание доверия клиентов и партнёров; - защита репутации и активов. Чтобы не скатиться в формальность, аналитик может уточнить: что именно мы защищаем, от кого и зачем . Иногда помогает техника 5 Why - она позволяет дойти до истинных мотивов. Следующий шаг - определить угрозы, которые могут помешать достижению этих целей. Упрощённый пример: партнёрская система…

    Открыть пост в MAX
  11. 723 просмотров, 9 реакций, 16 апр. 2025 г.

    🔐 Многим, кто погружается в тему ИБ, хорошо известен проект OWASP Top Ten - список наиболее распространённых уязвимостей. Есть также отдельные списки для разных типов приложений: - OWASP API Security Top 10 - OWASP Mobile Top 10 Однако для системных аналитиков, на мой взгляд, гораздо полезнее (после OWASP ASVS ) может оказаться другой проект OWASP — Top 10 Proactive Controls . 🛠 Proactive Controls предлагает список из 10 практик по обеспечению безопасности, которые стоит использовать на этапе проектирования . Предыдущая версия 2018 года содержала немного другой набор практик, их…

    Открыть пост в MAX
  12. 692 просмотров, 4 реакций, 13 мар. 2025 г.

    4️⃣ Корректирующие меры (Corrective) 📌 Цель : Устранить причину инцидента и предотвратить его повторение. 🔐 Примеры: - Исправление уязвимостей – изменение кода, обновление конфигурации. - Блокировка скомпрометированных учетных записей. - Обновление политики безопасности – например, усиление паролей или переход на MFA. ❓ Вопросы для выявления требований: - Какие шаги необходимо предпринять для устранения последствий инцидента? Кто и как будет это делать? - Как гарантировать, что корректирующие меры не повлияют на функционирование системы в целом? - Как можно улучшить процессы, чтобы…

    Открыть пост в MAX
  13. 526 просмотров, 4 реакций, 13 мар. 2025 г.

    🔐 Для обнаружения, предотвращения или смягчения рисков, связанных с угрозами информационной безопасности, принимаемые меры делятся на пять основных типов: превентивные, детективные, восстановительные, корректирующие и компенсирующие . В этом и следующем постах разберу зачем нужен каждый тип мер, приведу примеры таких мер и некоторые вопросы, которые помогут вам в выявлении требований к безопасности. ⬇️ 1️⃣ Превентивные меры (Preventive) 📌 Цель : Предотвратить инцидент до его возникновения. 🔐 Примеры : - Аутентификация и авторизация – ограничивает доступ к системе только для проверенных…

    Открыть пост в MAX
  14. 351 просмотров, 4 реакций, 10 мар. 2025 г.

    Security Patterns: Как применять их в проектах? Если вы работаете с безопасностью, то знаете: одни и те же проблемы встречаются снова и снова. Вместо того чтобы каждый раз придумывать решение с нуля, можно использовать security patterns — шаблоны защиты для типовых угроз. На сайте securitypatterns.io есть отличное руководство How to Write a Security Pattern , которое объясняет: ✅ Как описывать угрозы, контекст и меры защиты в виде понятных шаблонов. ✅ Как связать угрозы с конкретными мерами безопасности (и обосновать их выбор). Второй полезный гайд - How to Use a Security Pattern - как…

    Открыть пост в MAX
  15. 553 просмотров, 5 реакций, 03 мар. 2025 г.

    Сегодня продолжим рассмотрение принципов информационной безопасности и поговорим о принципе "Минимальные привилегии" (Least privilege). Принцип минимальных привилегий означает, что каждому пользователю, процессу или системе должны быть предоставлены только минимальные разрешения на минимальный период времени, необходимые для выполнения данной операции . Как реализовать принцип минимальных привилегий? 🔹 Использовать правило " deny by default " (или "Запрещено всё, что явно не разрешено") - по умолчанию запрещать доступ и разрешать его только при явной необходимости. 🔹 Ограничение…

    Открыть пост в MAX

Качество и доверие

100
из 100
Явных аномалий не обнаружено

Эвристические сигналы качества по публичным метрикам (охват, реакции, динамика подписчиков). Это не доказанный фрод и не приговор — лишь поводы присмотреться к каналу.

Реклама и монетизация

Эффективность по типу контента

Средние показатели последних публикаций. Тип определён по тексту поста — оценочно.

Текст(19 постов)495 просм. · 6 реакц.
Видео(1 пост)369 просм. · 7 реакц.

Цитирование

Индекс цитирования

Сколько раз канал упомянут и репостнут в постах других каналов.

0
упоминаний
7
репостов

Публикации

20 последних публикаций