Посоветуйте, что почитать. Часть 1

Моя цель - предложение широкого ассортимента товаров и услуг на постоянно высоком качестве обслуживания по самым выгодным ценам.


Делиться с сообществом полезной информацией всегда приятно. Мы попросили наших сотрудников посоветовать ресурсы, которые они сами посещают, чтобы быть в курсе событий в мире ИБ. Подборка получилась большая, пришлось разбить на две части. Часть первая.


Twitter


  • NCC Group Infosec — технический блог крупной ИБ компании, которая регулярно выпускает свои исследования, инструменты/плагины для Burp.
  • Gynvael Coldwind — исследователь безопасности, основатель топовой ctf-команды Dragon Sector.
  • Null Byte — твиты про хакинг и железо.
  • HackSmith — разработчик SDR и исследователь в области безопасности RF и IoT, твитит/ретвитит в том числе про взлом железа.
  • DirectoryRanger — про безопасность Active Directory и Windows.
  • Binni Shah — пишет в основном про железо, ретвитит посты на самые разные темы ИБ.

Telegram


  • [MIS]ter & [MIS]sis Team — ИБ глазами RedTeam. Много качественного материала, посвященного атакам на Active Directory.
  • Кавычка — типичный канал про веб-баги для любителей веб-багов. Чаще всего делается акцент на разборах способов эксплуатации типовых уязвимостей и советах по эффективному применению ПО, менее известные, но полезные фичи.
  • Киберп*eц — канал про технологии и ИБ.
  • Утечки информации — дайджест утечек данных.
  • Админим с Буквой — канал про системное администрирование. Не совсем ИБ, но полезно.
  • linkmeup — канал подкаста linkmeup, на котором энтузиасты с 2011 года обсуждают сети, технологии и ИБ. Советуем также заглянуть на сайт.
  • Life-Hack [Жизнь-Взлом]/Хакинг — посты про взлом и защиту понятным языком (для начинающих самое то).
  • r0 Crew (Channel) — дайджест полезных материалов преимущественно по RE, exploit dev и malware analysis.

Github repository


  • kabachook / k8s-security — заметки по безопасности kubernetes.
  • Alexis Ahmed / hacker101 — набор видеоуроков по веб-безопасности, разбор уязвимостей, практические задания.
  • Hack-with-Github / Awesome-Hacking — коллекция репозиториев по темам для хакеров, пентестеров и исследователей безопасности. We need to go deeper.
  • EdOverflow / bugbounty-cheatsheet
  • infosecn1nja / AD-Attack-Defense

Blogs


  • Project Zero — обычно не нуждаются в представлении, но если вы о них не слышали: это команда крутых специалистов, которые занимаются поиском уязвимостей уровня "remote jailbreak for top iOS without user interaction", и не ради денег, а ради всеобщей безопасности.
  • PortSwigger Blog — блог разработчиков комбайна Burp Suite, ставшего де-факто стандартом для веб-безопасности. Посвящен, конечно же, безопасности веб-приложений.
  • Firmware Security
  • Active Directory Security
  • Black Hills Information Security — написали много довольно полезных при аудите утилит/скриптов, помимо блога, активно делятся знаниями в своих подкастах.
  • Sjoerd Langkemper. Web application security
  • Pentester Land — каждую неделю здесь публикуется дайджест с видео и статьями по пентесту.

Youtube


Блогеры


  • GynvaelEN — видео-райтапы, в том числе от небезызвестного Gynvael Coldwind из Google security team и основателя топовой ctf-команды Dragon Sector, где он рассказывает много интересного про реверс, программирование, решение CTF-тасков и аудит кода.
  • LiveOverflow — канал с очень качественным контентом — простым языком про крутые методы эксплуатации. Также встречаются разборы интересных отчетов по BugBounty.
  • STÖK — канал с акцентом на BugBounty, ценные советы и интервью с топ-багхантерами площадки HackerOne.
  • IppSec — прохождение машин на Hack the box.
  • CQURE Academy — компания, специализирующаяся на аудите Windows инфраструктуры. Много полезных видео о различных аспектах Windows систем.

Конференции


  • ZeroNights
  • Black Hat
  • DEFCON
  • Security Fest
  • RUXCON
  • OffensiveCon
  • RECON
  • SyScan
  • TROOPERScon
  • Shakacon LLC
  • Infiltrate
  • DEFCONConference
  • CCC
  • Hack In The Box Security Conference
  • Microsoft BlueHat
  • H2HC
  • EkoParty security conference
  • BugCrowd
  • OwaspGlobal

Академические конференции


  • NDSS Symposium
  • IEEE Symposium on Security and Privacy
  • FOSDEM
  • USENIX
  • USENIX Enigma Conference
  • International Symposium on Research in Attacks, Intrusions and Defenses (RAID)

Индустриальные конференции


  • The Linux Foundation
  • LLVM

Systematization of Knowledge (SoK)


Этот тип академических работ может быть очень полезен на самом старте погружения в новую для вас тему или при систематизации информации. Найти такие работы несложно, вот несколько примеров:


  • SoK: (State of) The Art of War: Offensive Techniques in Binary Analysis
  • SoK: Eternal War in Memory
  • SoK: Make JIT-Spray Great Again
  • SoK: Consensus in the Age of Blockchains
  • SoK: Shining Light on Shadow Stacks
  • SoK: Sanitizing for Security
  • SoK: Automated Software Diversity
  • SoK: A Systematic Review of Software-Based Web Phishing Detection
  • SoK: Applying Machine Learning in Security — A Survey
  • SoK: Single Sign-On Security

Первоисточник


Надеемся, вы нашли для себя что-то новое. В следующей части расскажем, что почитать, если вы заинтересовались, например, задачей выполнимости формул в теориях и машинным обучением в сфере безопасности, а ещё подскажем, чьи доклады про jailbreak iOS будут полезны.


Будем рады, если поделитесь в комментариях своими находками или авторским блогом.

Источник: https://habr.com/ru/company/dsec/blog/486410/


Интересные статьи

Интересные статьи

Ранее мы рассмотрели роль СМЭВ в обеспечении работоспособности портала «Госуслуг», а также общие принципы организации взаимодействия с ним на стороне поставщика сведений посредством Workf...
Думаю, с переводом чисел в ASCII строки в своей жизни сталкивался каждый программист. В свое время для меня было удивительно узнать, что перевод десятичной цифры в равнозначный AS...
После довольно удачной пробы пера с Ember Octane я решил (точнее мы с гуглотранслейтом решили) замахнутся на святое перевод туториала из официального руководства Ember.js Как вы увидите из текст...
Я решил составить краткую шуточную инструкцию для начинающих некромантов, которые захотят поднимать из мертвых лазеры на парах меди. Виктор Франкенштейн «вдыхал жизнь» в мертвецов, а мы проделаем...
В больших проектах, состоящих из десятков и сотен взаимодействующих сервисов, всё чаще становится обязательным подход к документации как к коду — docs as code. Я покажу, как можно применять эт...