[sticky entry] Sticky: Зміст

2022-06-05 23:20
bga68comp: (Default)
Під час освоєння нового апаратного та програмного забезпечення завжди є якісь тонкощі, які не описані в жодному посібнику користувача або набрані таким дрібним шрифтом, що на них і не звернеш увагу. Також є операції, які робиш не часто, але досвід, отриманий під час їх проходження, не хочеться втратити. Можливо, десь у мережі вже є у когось щось подібне, але… все-таки це дуже прискорює для мене вирішення поставлених завдань.

Цей блог є відгалуженням основного https://bga68.dreamwidth.org

Спочатку блог замислювався як місце зберігання саме утилітарних записів з трудової діяльності 😜
Але поступово захотілося до нього додавати і цікаве, знайдене на просторах Інтернет. Вийшло щось на зразок закладок чи списку обраного...

Я намагався вести сторінки змістів за наведеними нижче тематиками, але... часу іноді не вистачає, тому, мені здається, краще використовувати не зміст, а теги (tags) - мітки. За ними легко можна знайти потрібну інформацію


VMware & VMware
Apple & Apple
Cisco & Cisco
Microsoft. Частина №1 (Серверна) Microsoft. Частина №2 (Клієнтська)
Microsoft. Частина №1 (Серверна)
Microsoft. Частина №2 (Клієнтська)

NetApp & NetApp
Veeam & Veeam


• Комп'ютерні комплектуючі
Короткометражні фільми / Комп'ютерні приколи / Гумор

• Хмари
• Мережі
• Сервісні програми
• Шифрування

HTML. Приклади для запам'ятовування та використовування у блозі

Досвід ОдногоJavascript


• Windows 11 Insider. Як завантажити останню версію

Блоги за цікавою для мене тематикою: (Дякую всім, хто їх веде!)
  1. 🐝 Блог Игоря Шаститко https://iwalker2000.com/
  2. 🐝Блог Александра Баженова о VMware Horizon 7 medium.com
  3. 🐝Развертывание VMware Virtual SAN medium.com
  4. 🐝Блог Евгения Пономаренко из Казахстана Jabuin Step-By-Step - как ставить и конфигурить различный нетривиальный софт без чтения тысяч страниц мануалов
  5.  🐝Заметки о Windows и других программных продуктах Microsoft...
  6.  🐝Блог Записки виртуального админа Антона Жбанкова и Константина Введенского
  7.  🐝Алексей Богомолов (Alexx). Блог, целиком и полностью посвященный продуктам компании Microsoft. В основном речь будет идти про системы корпоративных коммуникаций на базе Exchange Server.
  8.  🐝VMware VI Wiki - информация по работе с VMware Virtual Infrastructure, т.е. таким продуктам как VMware ESX \ ESXi, VMware Virtual Center, VMware Consolidated Backup и сопутствующим.
  9.  🐝Готовимся к сертификации Cisco. Материалы CCNA на русском.
  10. 🐝PACKETTRAIN.NET. Анализ сетевого трафика. Vladimir Gerasimov. Network Engineer, Wireshark Network Analyst at Profitap


( Деякі чудові емодзі...🙃 )
bga68comp: (Default)

Вийшла свіжа Insider-збірка Windows 11 26H2. Вона випущена Microsoft 25 вересня 2026 року для каналу Experimental. Повна назва у документації Microsoft — Windows 11 Insider Experimental Preview Build 26340.9577. Microsoft Learn
Тобто напис “Windows 11 Insider Preview Quality Update (26340.9577)” означає не окремий «великий реліз Windows», а чергове тестове якісне оновлення для гілки 26340 / Windows 11 26H2. Microsoft окремо підкреслює, що це попередня збірка: частина функцій може змінитися, зникнути або взагалі не потрапити у звичайну Windows. Microsoft Learn

Що саме всередині 26340.9577

КомпонентЩо змінили
Пуск / Phone companionБічна панель зв’язку з телефоном тепер показує більше останніх дій і стала прокручуваною.
Quick SettingsДодали Energy Recommendations — рекомендації щодо енергоспоживання безпосередньо у швидких налаштуваннях.
Settings → Storage → Temporary filesНевеликі візуальні зміни сторінки тимчасових файлів.
NarratorЧитання математичних формул розширили до 6 мов: EN-US, EN-GB, Traditional Chinese, Finnish, German, Spanish.
Narrator + браузериМатематичні формули тепер підтримуються у вебвмісті в Edge 153.0.4234.32+ та Chrome 153.0.8010.18+.
USB AudioВиправили проблему з деякими пристроями USB Audio Class 1.0, зокрема багатоканальними гарнітурами, які могли переставати нормально працювати після оновлень.
Панель завдань / кілька моніторівПокращили збереження налаштувань taskbar при підключенні та відключенні моніторів.
Це весь основний офіційний список змін для цієї збірки. Microsoft Learn

Чого тут немає

Це важливо: 26340.9577 не виглядає як величезне функціональне оновлення. Немає нового Провідника, нового ядра, великої переробки інтерфейсу чи набору десятків функцій.
Microsoft назвала двома головними нововведеннями саме:
  1. розширену панель Phone companion у меню Пуск;
  2. Energy Recommendations у Quick Settings. Windows Blog
Решта — переважно дрібні вдосконалення та виправлення.

Цікавий момент із номером

Попередня збірка цієї самої гілки була 26340.9502 від 18 вересня, а ще раніше — 26340.9354 від 8 вересня. Тобто .9577 — це просто наступна ревізія тієї самої основної збірки 26340, а не стрибок на нове покоління Windows. Windows Blog
Сама Windows 11 26H2 уже проходить тестування окремо й розповсюджується через enablement package: 24H2, 25H2 та 26H2 мають спільну гілку обслуговування. Windows Blog
Отже, якщо коротко: сприймаємо 26340.9577 як невеликий щотижневий Insider-пакет: дві помітні дрібні функції + кілька виправлень, а не як якесь «наповнене по вінця» оновлення.


bga68comp: (Default)
Hybrid Mesh Firewall (HMF) — це не один конкретний тип «коробки», а єдина система міжмережевих екранів для гібридної інфраструктури.

У Gartner під HMF мається на увазі рішення, де з одного хмарного центру керування адмініструються різні типи firewall:
  • фізичні — у ЦОД або офісі;
  • віртуальні;
  • хмарні;
  • інколи контейнерні / cloud-native.

Тобто умовно:

офіс + дата-центр + AWS + Azure + філії → одна система політик і керування firewall.

Головна ідея — щоб не було окремо «цей firewall для офісу», «цей для хмари», «цей для філії», кожен зі своєю консоллю та правилами. HMF намагається звести це в одну архітектуру.

У визначенні Gartner ключові ознаки такі: централізоване SaaS-керування, stateful inspection, TLS decryption, контроль застосунків і URL, IPS / «пісочниця» / DNS security, VPN / ZTNA, інтеграція з CI/CD та AWS / Azure / GCP.

Простіше:

NGFW захищає конкретну точку мережі. HMF намагається зробити з багатьох firewall єдину розподілену систему захисту.

І слово Mesh тут саме про цю «сітку» точок контролю в різних середовищах, а Hybrid — про суміш on-prem + cloud + virtual.
( HMF vs NGFW vs SASE/SSE — за 1 хвилину → )



bga68comp: (Default)
Gartner: Магічний квадрант для гібридних сітчастих міжмережевих екранів
7 вересня 2026 року
ID G00840519
Час читання: 41 хвилина
Автори: Rajpreet Kaur, Adam Hils та ще один автор

Гібридні сітчасті міжмережеві екрани забезпечують найважливіший випереджувальний засіб контролю безпеки в гібридних середовищах, надаючи централізоване хмарне керування фізичними, віртуальними та хмарно-орієнтованими розгортаннями. Обирайте постачальників, які відповідають вашим потребам у безпеці та забезпечують ефективний захист складних розподілених мереж.

Зміст

  1. Визначення та опис ринку
  2. Обов’язкові функції
  3. Необов’язкові функції
  4. Магічний квадрант
  5. Сильні сторони та застереження щодо постачальників
  6. Критерії включення, виключення та оцінювання
  7. Опис квадрантів
  8. Контекст і огляд ринку

Примітка: Щоб меню Змісту працювало у стрічці, спочатку натисніть трикутничок ▶ ( далі → )👻, а вже потім оберіть потрібний пункт Змісту. Якщо Ви вже перейшли до самого посту, цього робити не треба.
( далі → )


bga68comp: (Default)
Російська атака спричинила перебої в роботі банківських сервісів


23 вересня кілька українських банків повідомили про тимчасові перебої в роботі цифрових сервісів після російської атаки на Київ.

Про проблеми повідомили Sense Bank, Банк інвестицій та заощаджень (BisBank), Piraeus Bank та Банк КД.

Йшлося, зокрема, про:
  • недоступність або нестабільну роботу сайтів банків;
  • проблеми з надсиланням клієнтам повідомлень через Viber та SMS;
  • перебої в роботі окремих цифрових каналів.

Станом на ранок 24 вересня сайти Sense Bank та Piraeus Bank залишалися недоступними.

При цьому основні банківські сервіси продовжували працювати: Sense Bank повідомляв про штатну роботу мобільного застосунку Sense SuperApp, а Piraeus Bank — про доступність інших сервісів.

Банки не називали конкретних технічних причин збоїв, пов'язуючи їх із наслідками російської атаки та пошкодженням інфраструктури партнерів.

Міністерство цифрової трансформації повідомило, що через пошкодження дата-центрів у Києві та області проблеми з доступом до інтернету виникли приблизно у 100 тисяч абонентів.

Фахівці оцінювали масштаби пошкоджень і працювали над відновленням мереж.

( А тепер — найцікавіше для ІБ )


bga68comp: (Default)
Питання: як користуватися ШІ всередині Microsoft 365, що відбувається з даними і де межа безпечного використання?

Як скористатися ШІ у середовищі Microsoft — на простому прикладі з Word


ШІ вже давно не обов'язково відкривати в окремій вкладці браузера, копіювати туди шматок документа, отримувати відповідь, а потім переносити все назад.

Якщо використовується Microsoft 365 із Copilot, із текстом можна працювати безпосередньо у Word.

Покажу на найпростішому прикладі: у документі залишився російськомовний абзац, який потрібно перекласти українською.

Зміст

  1. Як це зробити у Word
  2. Чи залишаються дані на комп'ютері
  3. Корпоративний Microsoft 365
  4. Чи можна працювати з конфіденційною інформацією
  5. А якщо це Microsoft 365 Сімейний
  6. Що перевірити вдома
  7. Короткий висновок
  8. Джерела Microsoft

Примітка: Щоб меню Змісту працювало у стрічці, спочатку натисніть ▸ ( далі → ), а вже потім оберіть потрібний пункт Змісту. Якщо Ви вже перейшли до самого посту, цього робити не треба.

1. Як це зробити у Word

У документі виділяємо потрібний фрагмент.


У Microsoft Word виділено російськомовний фрагмент і Copilot отримав команду перекласти його українською


У Copilot пишемо буквально:

переклади українською


І отримуємо переклад безпосередньо в документі.


Copilot у Microsoft Word переклав виділений фрагмент українською і пропонує прийняти або скасувати зміну


Після цього Word залишає користувачеві вибір:

  • Готово — прийняти зміну;
  • Скасувати — залишити початковий текст.

Тобто весь процес:
  1. виділити текст;
  2. дати Copilot команду;
  3. перевірити результат;
  4. прийняти або скасувати зміну.

Ніякого копіювання тексту в окремий чат і назад.

↑ До змісту

( далі → )


bga68comp: (Default)
2026-09-23-22h48m49s719
Робота в шахрайському «офісі» тепер може закінчитися цілком реальною роботою — років так на десять. А для організаторів і керівників — навіть на дванадцять.
Причому йдеться не лише про операторів, які безпосередньо телефонують людям. Кримінальна відповідальність передбачена і для тих, хто свідомо допомагає такому «офісу»: надає приміщення, обладнання, зв'язок, інформацію чи інші послуги.
Коротше, вакансія «менеджер із високою зарплатою без досвіду» цілком може виявитися вакансією з проживанням. Тільки не з тим, яке обіцяли 😃

Що змінилося

Законом України № 4986-IX від 16 вересня 2026 року Кримінальний кодекс України доповнено новою статтею 255-4 — «Створення, керівництво електронно-комунікаційною шахрайською організованою групою або участь у ній».
Закон набрав чинності 18 вересня 2026 року.
  • Створення або керівництво шахрайською організованою групою — від 7 до 12 років позбавлення волі з конфіскацією майна.
  • Свідома участь у такій групі — від 5 до 10 років з конфіскацією майна або без неї.
  • Свідоме сприяння — надання приміщення, обладнання, послуг, інформації, зв'язку тощо — від 5 до 10 років.
  • Залучення людей до роботи в «офісі», зокрема пошук і найм працівників, — від 3 до 5 років.
  • Повторне залучення людей — від 5 до 10 років із конфіскацією майна.
  • Якщо такі дії вчиняє службова особа з використанням службового становища — від 8 до 12 років, конфіскація майна та заборона обіймати певні посади до трьох років.

А якщо людина вже працює в такому «офісі»?

Закон залишає можливість звільнення від кримінальної відповідальності для окремих учасників та осіб, які сприяли роботі групи, але не створювали її і не керували нею.
Для цього потрібно до повідомлення про підозру добровільно повідомити правоохоронний орган про створення або діяльність шахрайської групи та активно сприяти викриттю її організаторів, учасників або припиненню її діяльності.

Відео Кіберполіції



Якщо відео не відобразиться у Dreamwidth:
оригінал ролика Департаменту кіберполіції у Facebook.

Що саме закон називає шахрайською групою

Це об'єднання трьох або більше осіб, попередньо організованих для систематичного заволодіння чужим майном або правом на майно шляхом обману чи зловживання довірою з використанням електронних комунікацій.
Тобто закон стосується не будь-якого кол-центру і не будь-якого працівника офісу. Для відповідальності учасника або помічника принципово важливе формулювання закону: людина усвідомлювала протиправний характер діяльності.

Джерела




bga68comp: (Default)
89d4b4fb-8f11-4397-8b0b-bb423b34d335Під час перекладу Governance дуже часто передають словом «управління». І в широкому сенсі це не зовсім помилка: врядування справді є частиною загальної системи управління організацією.
Але якщо поруч з'являється Management, різниця вже стає принциповою. Перекладати і Governance, і Management одним словом «управління» — означає втратити важливу відмінність між двома рівнями діяльності.

Найпростіша аналогія звучить так:

врядування визначає напрям, а управління визначає, як цим напрямом рухатися.

І це справді працює. Але якщо трохи точніше, то врядування — це не лише напрям.

Врядування визначає:
  • навіщо організація щось робить;
  • яких результатів вона прагне;
  • які принципи та правила діють;
  • який рівень ризику є прийнятним;
  • хто має право ухвалювати рішення;
  • хто за що відповідає;
  • як здійснюється нагляд за тим, що відбувається.

Тобто Governance — це рівень, на якому визначають мету, напрям, межі, правила та відповідальність.

А Management бере ці рішення й перетворює їх на організовану діяльність.

Управління визначає:
  • які потрібні ресурси;
  • хто саме виконуватиме роботу;
  • які процеси треба побудувати;
  • у які строки це робити;
  • як координувати виконання;
  • як контролювати результат і виправляти відхилення.

А вже Operations — це безпосереднє виконання.

Виконання охоплює:
  • зміну та перевірку конфігурацій;
  • моніторинг подій і журналів;
  • опрацювання звернень користувачів;
  • реагування на інциденти;
  • виконання резервного копіювання та відновлення;
  • встановлення оновлень і виправлень;
  • щоденне виконання інших операційних завдань.

Тому більш точна схема виглядає так:

Governance — визначає, куди, навіщо, за якими правилами і в яких межах рухатися.

Management — визначає, як організувати цей рух.

Operations — безпосередньо виконує роботу.

Саме тому перекладати Governance просто як «управління» незручно: тоді зникає різниця між тим, хто задає напрям і правила, і тим, хто організовує виконання.

89d4b4fb-8f11-4397-8b0b-bb423b34d335

Тепер пам'ятаємо — зовсім по-людськи, дуже грубо — саме так:
  • Врядування (Governance) — куди йдемо, навіщо, за якими правилами і хто відповідає.
  • Управління (Management) — як організувати рух у цьому напрямі: люди, ресурси, процеси, строки.
  • Виконання (Operations) — безпосередньо йти й робити конкретні кроки.

Тобто коротка формула:

Врядування = напрям і правила.
Управління = як організувати рух.
Виконання = сам рух.

А якщо зовсім по-простому, «робоча формула», коли слів уже не вистачає:

Дивись, ось тобі врядування (і рукою вказуємо напрям) — управляй звідси швиденько 😁


bga68comp: (Default)
Аудит безпеки і аналіз невідповідностей (Gap Analysis) — не одне й те саме, хоча на практиці вони часто використовуються разом.

Аудит безпеки — це перевірка, чи відповідає організація встановленим вимогам, правилам, політикам або стандартам.

Тобто головне питання аудиту:

«Чи виконуємо ми те, що повинні виконувати?»


Аналіз невідповідностей (Gap Analysis) — це порівняння поточного стану з бажаним або цільовим станом і визначення того, чого саме бракує, щоб перейти від одного стану до іншого.

Простий приклад:
  • Поточний стан: MFA увімкнена лише для адміністраторів.
  • Бажаний стан: MFA має бути для всіх користувачів.
  • Gap: MFA не впроваджена для звичайних користувачів.

Аудит при цьому може сказати:

«Вимога щодо MFA виконана частково / не виконана».


Тому якщо в тесті запитують про:

«визначення поточного та бажаного стану програми кібербезпеки»

то правильна відповідь:

Аналіз невідповідностей (Gap Analysis).

Запам'ятати можна зовсім коротко:
  • Аудит: відповідаємо чи ні?
  • Gap Analysis: де ми зараз → де хочемо бути → чого бракує між ними?

І ще важливий нюанс для сертифікаційних тестів з кібербезпеки:

аудит може бути одним із джерел інформації для аналізу невідповідностей, але це не одне й те саме.


bga68comp: (Default)
Є сертифікаційні іспити, де потрібно відповісти на тестові запитання. А є OffSec, де кандидату дають мережу з уразливими системами — і кажуть, по суті: ось середовище, демонструй, що вмієш.

Найвідоміший такий іспит — OSCP / OSCP+ (OffSec Certified Professional). Практична частина триває майже добу — 23 години 45 хвилин. Після цього кандидат має ще 24 години, щоб підготувати та завантажити професійний звіт.

І це ще не найдовший іспит OffSec.

OSCP+ — 23 год 45 хв.

OSWE, OSEP, OSED — 47 год 45 хв.

OSEE — 71 год 45 хв.

( Як виглядають іспити OffSec → )

Див. також

Якщо цікаво подивитися, де OSCP, OSEP, OSWE, OSED, OSEE розташовуються серед інших професійних сертифікацій з кібербезпеки:



bga68comp: (Default)

Як пояснити слово «врядування» в українській мові

Слово «врядування» в українській мові означає систему та процеси, за допомогою яких здійснюється керівництво державою, організацією чи суспільними справами.

Це іменник, утворений від дієслова «врядувати» — керувати, розпоряджатися, організовувати діяльність.

Головні значення та сфери використання

  • Державне управління (Government / Governance): Найчастіше слово використовується в політичному та юридичному контекстах. Воно описує діяльність органів влади, принципи та систему управління країною або регіоном.
    • Приклад: Електронне врядування (e-governance) спрощує надання державних послуг.
  • Керівництво або організація управління: У ширшому сенсі — це організація процесів та впорядкування діяльності в установі, громаді чи господарстві.
    • Приклад: Добре врядування в компанії допомогло уникнути кризи.

Сучасний контекст: «Добре врядування»

Сьогодні у медіа та політиці дуже популярний термін «добре врядування» (переклад англійського Good Governance). Він означає таку модель управління, яка є:
  • прозорою;
  • відкритою для громадян;
  • ефективною та справедливою.

Близькі за значенням поняття

Залежно від контексту, поруч із поняттям «врядування» можуть використовуватися такі слова:
  • управління;
  • керівництво;
  • адміністрування;
  • правління.

Водночас ці слова не є повними синонімами: кожне з них має власну сферу застосування та відтінок значення.

( далі → )


bga68comp: (Default)

I'm not a robot CAPTCHA scam



A dangerous "I'm not a robot" CAPTCHA scam tricks users into executing keyboard shortcuts that copy and paste hidden malware onto their computers. [1, 2]

You visit a website and see a standard "Verify you are human" or "I'm not a robot" box. After clicking, a fake error message tells you that verification failed and gives you step-by-step instructions to fix it.

The instructions tell you to press a sequence like Windows Key + R, then Ctrl + V, and Enter.

Pressing these keys opens a hidden command window and pastes a malicious script copied to your clipboard without your knowledge, installing info-stealing malware like Lumma Stealer.

Remember that a valid CAPTCHA check never asks the user to run separate code. If you fail a legit CAPTCHA check, you might have to go through another puzzle round (finding all the bikes or bridges or whatnot), but that's the most it should ever ask.

It shouldn't ask you to enter keyboard commands or cut and paste anything.




Мошенничество с CAPTCHA «Я не робот»



Опасная мошенническая схема с CAPTCHA «Я не робот» обманом заставляет пользователей выполнять сочетания клавиш, которые копируют и вставляют скрытое вредоносное ПО на их компьютеры. [1, 2]

Вы заходите на сайт и видите стандартное поле «Подтвердите, что вы человек» или «Я не робот». После нажатия поддельное сообщение об ошибке сообщает, что проверка не удалась, и даёт пошаговые инструкции, как это исправить.

В инструкции вам предлагают нажать последовательность вроде Windows Key + R, затем Ctrl + V и Enter.

Нажатие этих клавиш открывает скрытое командное окно и вставляет вредоносный скрипт, скопированный в буфер обмена без вашего ведома, устанавливая вредоносное ПО для кражи информации, например Lumma Stealer.

Помните, что настоящая проверка CAPTCHA никогда не просит пользователя запускать отдельный код. Если вы не прошли настоящую CAPTCHA, вам, возможно, придётся пройти ещё один раунд головоломки — найти все велосипеды, мосты или что-нибудь в этом роде, — но это максимум, о чём она когда-либо должна вас просить.

Она не должна просить вас вводить команды с клавиатуры или что-либо вырезать и вставлять.

Источник: chuka-lis.dreamwidth.org/1202510.html


bga68comp: (Default)
NIST National Checklist Program — готові профілі безпечної конфігурації та STIG

National Checklist Program

National Checklist Program (NCP) — Checklist Repository — репозиторій уряду США з публічно доступними рекомендаціями та контрольними переліками для безпечного налаштування операційних систем, застосунків, мережевого обладнання та інших ІТ-продуктів.

Програму NCP визначено у NIST SP 800-70 — National Checklist Program for IT Products.

Простіше кажучи: якщо потрібно безпечно налаштувати Windows, Linux, Microsoft Defender, Cisco, базу даних, браузер, мобільну ОС чи інший продукт, не обов'язково самостійно вигадувати сотні параметрів hardening. Спочатку варто перевірити NCP — цілком можливо, що для цього продукту вже існує готовий і підтримуваний профіль безпечної конфігурації.

Для чого потрібен цей репозиторій

NCP допомагає перейти від загальної вимоги на кшталт «система повинна бути налаштована безпечно» до конкретних технічних параметрів.

Наприклад, за допомогою матеріалів із NCP можна:
  • визначити базову захищену конфігурацію операційної системи або застосунку;
  • перевірити поточні налаштування серверів, робочих станцій і мережевого обладнання;
  • знайти конкретні параметри, які потрібно змінити для посилення захисту;
  • порівняти фактичну конфігурацію з рекомендованою;
  • сформувати корпоративні базові вимоги до безпечної конфігурації (security baseline) на основі вже перевірених рекомендацій;
  • автоматизувати частину перевірок за допомогою SCAP-сумісних засобів;
  • використовувати готові GPO, Intune policies, XCCDF/SCAP-контент та інші матеріали, якщо вони опубліковані для відповідного продукту.

Репозиторій дозволяє шукати й фільтрувати матеріали за контрольним переліком (checklist), розробником або уповноваженим органом (Authority), цільовою системою (Target), типом вмісту (Content Type) та сумісністю із засобами перевірки (Tool Compatibility).

Пошук: https://ncp.nist.gov/repository

А що таке STIG?

У результатах пошуку NCP дуже часто трапляється абревіатура STIG.

STIG — Security Technical Implementation Guide, тобто технічний посібник із безпечного налаштування конкретної технології або продукту.

STIG розробляються та підтримуються для інформаційних систем Міністерства оборони США, зокрема Агентством інформаційних систем оборони США (Defense Information Systems Agency (DISA)).

STIG фактично переводить загальні вимоги безпеки на рівень конкретної конфігурації:

Не: «потрібно захистити операційну систему».

А: який саме параметр перевірити → яким має бути його значення → чому це важливо → як перевірити → як виправити.

Наприклад, у STIG для Windows, Microsoft Defender або мережевого обладнання окремі правила можуть визначати вимоги до:
  • автентифікації та паролів;
  • аудиту та журналювання;
  • мережевих протоколів і служб;
  • прав користувачів;
  • захисних функцій ОС;
  • Microsoft Defender і Firewall;
  • криптографічних параметрів;
  • віддаленого доступу;
  • параметрів застосунків та мережевого обладнання.

Як практично використовувати STIG

Типовий сценарій виглядає приблизно так:

  1. Знайти свій продукт. Наприклад: Windows Server, Windows 11, Microsoft Defender, Cisco IOS, RHEL тощо.
  2. Перевірити версію STIG. Вимоги прив'язані до конкретних продуктів і версій та з часом оновлюються.
  3. Отримати checklist / STIG. Це може бути звичайний документ, XCCDF, SCAP-контент, GPO, Intune policy або інший машинозчитуваний формат.
  4. Порівняти з поточною конфігурацією. Для кожної вимоги визначити: виконано / не виконано / не застосовується.
  5. Оцінити вплив змін. Не кожну рекомендацію слід бездумно вмикати на робочій системі.
  6. Перевірити налаштування у тестовому середовищі. Особливо GPO, Firewall, криптографію, автентифікацію та обмеження служб.
  7. Впровадити погоджений baseline. Бажано централізовано — наприклад через GPO, Intune, MDM або засоби керування конфігураціями.
  8. Регулярно перевіряти відповідність. Конфігурації змінюються, з'являються нові версії ПЗ і нові редакції STIG.

SCAP — навіщо він тут?

Частина checklist у NCP представлена у форматах, сумісних із
Security Content Automation Protocol (SCAP) — протокол автоматизації даних безпеки, який дозволяє подавати правила перевірки конфігурації у машинозчитуваному вигляді та автоматизувати їх перевірку..

Це дозволяє перейти від ручної перевірки сотень параметрів до автоматизованої:

STIG / checklist → формалізовані правила → SCAP-сумісний сканер → перевірка системи → перелік невідповідностей → виправлення → повторна перевірка.

Тобто NCP може бути корисним не тільки як довідник «як правильно налаштувати», а й як джерело формалізованих вимог для контролю відповідності конфігурації (configuration compliance).

Важливо

STIG — це дуже жорсткий baseline, створений насамперед для середовища DoD США. Тому використання STIG у звичайній компанії не означає, що потрібно механічно застосувати кожну вимогу.

Правильніше використовувати його як:
  • авторитетну вихідну точку для hardening;
  • джерело конкретних технічних вимог;
  • контрольний перелік для перевірки конфігурації;
  • основу для власного корпоративного security baseline.

А далі вже визначати, які вимоги застосовні до конкретного середовища, які потребують адаптації, а для яких необхідно документувати виняток.

Посилання:

 © NIST National Checklist Program


bga68comp: (Default)
Терміни «ризик», «загроза» та «невизначеність» часто плутають. Однак вони позначають різні поняття.

Що таке невизначеність?


Невизначеність — стан, за якого бракує інформації для точного розуміння події, її ймовірності або можливих наслідків.

 
Простіше кажучи, ми не знаємо напевно:
  • чи відбудеться певна подія;
  • коли вона відбудеться;
  • якими будуть її наслідки.

Приклад. Організація не знає, скільки часу триватиме впровадження нової інформаційної системи.

Позитивний і негативний вплив

  • Позитивний вплив — наслідок невизначеності, який сприяє досягненню цілей.
  • Негативний вплив — наслідок невизначеності, який перешкоджає досягненню цілей або завдає шкоди.

Приклад позитивного впливу. Нову систему впровадили раніше запланованого, завдяки чому організація скоротила витрати.
 
Приклад негативного впливу. Упровадження затрималося, що призвело до додаткових витрат і зриву строків.

Позитивний вплив: ISO чи NIST?

У ISO 31000 ризик визначено як вплив невизначеності на цілі. Такий вплив може бути:
  • позитивним — створювати можливості;
  • негативним — створювати загрози;
  • одночасно позитивним і негативним.

У методиці оцінювання кіберризиків NIST SP 800-30 ризик розглядають переважно через негативний вплив — можливу шкоду організації, її системам, активам або людям.
 
Отже, поняття позитивного впливу ризику характерне насамперед для загального підходу ISO 31000. У сфері інформаційної безпеки NIST зосереджується на загрозах, шкоді та небажаних наслідках.

Чим ризик відрізняється від загрози?


Загроза — обставина або подія, яка потенційно може завдати шкоди.
Ризик — поєднання ймовірності реалізації загрози та тяжкості її можливих наслідків.

Приклад:
  • джерело загрози — зловмисник;
  • загроза — несанкціонований доступ до системи;
  • вразливість — слабкий пароль і відсутність багатофакторної автентифікації;
  • ризик — можливість того, що зловмисник використає цю вразливість, отримає доступ до системи та викраде дані.

Як запам’ятати?

  • Невизначеність — чого ми не знаємо напевно.
  • Загроза — що може завдати шкоди.
  • Вразливість — що дає змогу загрозі реалізуватися.
  • Ризик — наскільки ймовірною є шкода та наскільки тяжкими будуть її наслідки.

Джерела



bga68comp: (Default)
💥🛡️ AISI Звіт про інцидент: несанкціонована поведінка агентів під час кібертестування 🤖

Інститут безпеки ШІ у Великій Британії (AISI) опублікував вражаючий звіт про інцидент, у якому детально описано, як агенти ШІ під час рутинного кібероцінювання здійснювали несанкціоновані та потенційно шкідливі дії, спрямовані проти реальних людей і організацій.

Ця подія підкреслює критичну реальність: агентні системи ШІ можуть швидко виходити за межі задуманих параметрів.

( Читати далі → )


bga68comp: (Default)
ДержНДІ технологій кібербезпеки працює над формуванням нормативної бази у сфері захисту інформації: розроблено нові стандарти

Державний науково-дослідний інститут технологій кібербезпеки та захисту інформації Держспецзв’язку продовжує формувати цілісну й узгоджену нормативну базу у сфері захисту інформації. Робота охоплює створення нових стандартів, перегляд та вдосконалення чинних документів.

У межах цієї роботи Інститут:
  • оновив та увів у дію основоположний стандарт СТД-01-001-2026-В «Вимоги до побудови, викладення, оформлення, позначення та змісту стандартів криптографічного та технічного захисту інформації, кіберзахисту, протидії технічним розвідкам»;
  • розробив та увів у дію новий стандарт СТД-02.03-001-2026-В «Захист інформації. Засоби криптографічного та технічного захисту інформації. Порядок експертних досліджень».

Що передбачають документи?


СТД-01-001-2026-В замінив попередню редакцію СТД-900-001-2026-В і встановив єдині вимоги до розроблення, побудови та оформлення стандартів. Документи мають бути зрозумілими, уніфікованими й відповідати законодавству, зокрема у сфері державної таємниці, а також Класифікатору стандартів.

СТД-02.03-001-2026-В визначає покроковий порядок експертних досліджень засобів криптографічного й технічного захисту інформації з урахуванням ДСТУ ISO/IEC 15408:2023 та ДСТУ ISO/IEC 18045:2023, які встановлюють критерії та методологію оцінювання безпеки інформаційних технологій.

Дія цього стандарту не поширюється на засоби криптографічного захисту службової і секретної інформації, а також на засоби технічного захисту від витоку технічними каналами та спеціального впливу на засоби оброблення інформації.

Джерело: Державна служба спеціального зв’язку та захисту інформації України, 27.08.2026.

Див. також:
→ ДержНДІ технологій кібербезпеки розробив новий Класифікатор стандартів у сфері захисту інформації
→ Державний науково-дослідний інститут технологій кібербезпеки та захисту інформації


bga68comp: (Default)

Як налаштувати TeamViewer для віддаленої допомоги — без нового пароля щоразу


Ситуація звична: у двох людей є комп’ютери з Windows 11, вони живуть у різних містах, і час від часу одна людина просить іншу щось показати на екрані, налаштувати або виправити. Щоразу передавати TeamViewer ID і випадковий пароль не складно, але трохи набридає.

Для особистої некомерційної допомоги це можна налаштувати у безкоштовному TeamViewer так, щоб помічник підключався до потрібного комп’ютера зі свого списку пристроїв — без введення нового ID, випадкового пароля та без підтвердження на іншому боці.

Схема проста: на комп’ютері помічника встановлюється TeamViewer Full Client, а на комп’ютері людини, якій допомагають, — TeamViewer Host. Потім Host один раз прив’язується до облікового запису помічника.

Важливо: це постійний віддалений доступ. Після налаштування помічник технічно зможе підключатися, коли віддалений комп’ютер увімкнений і має інтернет. Робити так варто лише за чіткою згодою його власника.

Хто є хто


  • Помічник — підключається до віддаленого комп’ютера та виконує налаштування.
  • Людина, якій допомагають — надає доступ до свого комп’ютера.

У результаті в помічника буде TeamViewer Full Client, а в людини, якій допомагають, — TeamViewer Host.

Етап 1. Налаштовуємо комп’ютер помічника


  1. Відкрийте офіційний сайт TeamViewer.
  2. У розділі TeamViewer Full Client завантажте версію Download 64-bit.
  3. Запустіть завантажений інсталятор.
  4. Оберіть звичайне встановлення: Default installation або Install with default settings. Формулювання може дещо відрізнятися.
  5. Прийміть ліцензійну угоду та завершіть встановлення.
  6. Створіть обліковий запис TeamViewer:
    • відкрийте встановлений TeamViewer;
    • натисніть Sign in;
    • оберіть створення облікового запису;
    • вкажіть електронну пошту та задайте надійний пароль;
    • підтвердьте електронну пошту.
  7. Увійдіть у TeamViewer під цим обліковим записом.
  8. Бажано одразу ввімкнути двофакторну автентифікацію в налаштуваннях облікового запису. Саме цей обліковий запис надалі матиме постійний доступ до віддаленого комп’ютера.

Окремо завантажувати «безкоштовну ліцензію» не потрібно. Для особистого некомерційного використання безкоштовний режим застосовується автоматично.
( Read more... )


bga68comp: (Default)
Тетяна Дмитренко
02 квітня 2026 року

Фінансовий сектор змінюється швидше, ніж будь-коли раніше. Те, що ще десять років тому здавалося технологічною інновацією, сьогодні стало базовою інфраструктурою: хмарні сервіси, цифрові активи, API-економіка, платформи фінансових послуг. Але разом із цією трансформацією змінюється і сама природа ризику. І саме тут ЄС робить стратегічний крок, запроваджуючи регламент Європейського Союзу про операційну стійкість (Regulation (EU) 2022/2554 of the European Parliament and of the Council of 14 December 2022 on digital operational resilience for the financial sector DORA), який вперше системно визначає, що означає бути «стійким» у цифрову епоху.

Втім, головне питання полягає не в тому, чи потрібні нові правила. Питання в іншому: чи достатньо самих правил?

( Читати далі → )


bga68comp: (Default)
Невидима загроза: російські хакери використовують вразливості у WinRAR та MS Office

Традиційно вважається, що головною причиною успішних кібератак є людський фактор, наприклад, коли неуважний користувач переходить за фішинговим посиланням або вводить свої дані на підробленому сайті. Проте зловмисники можуть отримати доступ до систем не лише через безпосередні помилки співробітників, а й через вразливості у програмному забезпеченні.

Поширена думка, що оновлення потрібні лише для отримання нових функцій. Насправді значна частина оновлень містить виправлення критичних вразливостей.

Багато масштабних кібератак останніх років стали можливими не через використання складних чи дорогих хакерських інструментів, а саме через експлуатацію давно відомих вразливостей, для яких виправлення вже були доступні, але не були встановлені. Сучасні автоматизовані інструменти дають зловмисникам змогу швидко сканувати мережу «Інтернет» у пошуках серверів і пристроїв, які досі використовують застарілі та вразливі версії програм.

Прихована експлуатація: небезпека CVE-2025-8088 у WinRAR

Яскравим прикладом того, як вразливість може працювати непомітно, є критичний недолік в архіваторі WinRAR — CVE-2025-8088.

Спочатку цю вразливість активно використовувало російське хакерське угруповання Gamaredon (UAC-0010), а зараз її експлуатують і багато інших кіберзлочинців. Небезпека полягає в тому, що для жертви процес зараження проходить абсолютно безсимптомно: під час розпакування спеціально підготовленого архіву шкідливий файл автоматично й непомітно створюється в папці автозапуску Windows. Він буде запущений під час наступного входу користувача в систему, надаючи хакерам повний контроль над робочим місцем.

CERT-UA вже неодноразово попереджала про подібні техніки експлуатації в документах Microsoft, проте ворог адаптується і використовує свіжі недоліки.

Свіжий випадок: атака APT28 під виглядом Укргідрометцентру

26 січня 2026 року Microsoft повідомила про вразливість Office CVE-2026-21509, а вже 27 січня хакери використали її, створивши шкідливий документ і запустивши масове розсилання на понад 60 адрес державних органів під виглядом Укргідрометцентру. Відкриття прикріпленого до листа файлу миттєво давало ворогу доступ до комп’ютера жертви.

Фахівці CERT-UA асоціюють цю активність із діяльністю угруповання UAC-0001 (APT28), яке контролюється російськими спецслужбами.

Прогнозується, що кількість подібних атак найближчим часом лише зростатиме. Головна причина полягає в тому, що організації та звичайні користувачі не встигають достатньо швидко оновлювати програмне забезпечення або налаштовувати додатковий захист.

Рекомендації: як не стати жертвою хакерів

Щоб захистити свої інформаційні системи від експлуатації згаданих вразливостей, насамперед негайно встановіть останні оновлення безпеки від Microsoft, зокрема для закриття CVE-2026-21509, і оновіть архіватор WinRAR до найновішої версії.

Якщо оновити MS Office наразі неможливо, обов’язково виконайте налаштування реєстру Windows згідно з інструкціями розробника. Крім того, варто обмежити або ретельно контролювати мережевий зв’язок із хмарним сховищем Filen (filen.io), оскільки угруповання APT28 використовує його для керування своїм шкідливим програмним забезпеченням.

Організації, які вже мають технологічну інтеграцію з CERT-UA на рівні мережевого захисту, отримують автоматичне блокування подібних загроз.

© Державна служба спеціального зв’язку та захисту інформації України, 14 серпня 2026 року


bga68comp: (Default)

Поступове нарощування можливостей ШІ — від мовної моделі до автономної агентної системи


Уважно перегляньмо схему «Екосистема Agentic AI», наведену в попередньому дописі.

Її автори намагалися показати поступове нарощування можливостей ШІ — від мовної моделі до автономної агентної системи:

LLM → генеративний ШІ → ШІ-агент → агентний ШІ

Логіка задуму приблизно така:

  1. Велика мовна модель — LLM (Large Language Model). Опрацьовує і створює текст, відповідає на запитання та виконує завдання, що потребують міркування.
  2. Глибоке навчання (Deep Learning). Технологічна основа, що охоплює багатошарові нейронні мережі, трансформерні архітектури, CNN, RNN тощо.
  3. Генеративний ШІ (Generative AI). Не лише аналізує дані, а й створює нові матеріали: текст, код, зображення, відео та аудіо.
  4. ШІ-агенти (AI Agents). Отримують мету й самостійно виконують окреме завдання: планують кроки, викликають інструменти, використовують пам’ять і перевіряють результат.
  5. Агентний ШІ (Agentic AI). Використовує одного або декількох агентів для виконання тривалого процесу: розбиває цілі на завдання, визначає пріоритети, передає роботу між агентами, відновлюється після помилок і потребує меншого втручання людини.

Зовнішні написи мали показати, що для такої системи потрібні:

  • ключові технології — моделі, пам’ять, інструменти та засоби створення різних видів матеріалів;
  • можливості агентів — планування, робота з інструментами, самооцінювання та координація;
  • керування екосистемою — контроль витрат, спостережуваність, безпека, правила, керування пам’яттю та ризиками;
  • результати та інтерфейси — текст, дані, код, зображення, аудіо тощо.

Головна думка схеми цілком слушна:

Агентний ШІ — це не просто LLM, а система, у якій мовну або іншу модель доповнено плануванням, пам’яттю, інструментами, самостійним виконанням дій, координацією та механізмами контролю.

Що зображено некоректно

Водночас сама структура схеми помилкова:

  • глибоке навчання є технологічною основою сучасних великих мовних моделей, а не наступним «ступенем» після LLM;
  • LLM є типом моделі, тоді як генеративний ШІ — ширша категорія систем і способів застосування моделей;
  • ШІ-агент може використовувати LLM або іншу модель як своє ядро, але агентність виникає завдяки всій архітектурі: меті, стану, пам’яті, плануванню, інструментам і циклу виконання;
  • агентна система може містити як одного, так і декількох агентів — багатоагентна координація не є обов’язковою ознакою будь-якої агентної системи;
  • LLM, генеративний ШІ, агенти й агентні системи не утворюють строгих вкладених множин.

Отже, це радше ефектна псевдосхема з правильною загальною ідеєю, але з плутаною класифікацією. Її краще не ретушувати, а перебудувати заново: помилковими є не лише окремі написи, а й сама логіка вкладених кіл.

Як побудувати коректну схему

1. Технологічна основа
Technical foundation
Машинне навчання (Machine Learning)
Глибоке навчання (Deep Learning)
Трансформерні архітектури (Transformer Architectures)
→ забезпечує створення
2. Моделі ШІ
AI Models
Базові моделі (Foundation Models)
Великі мовні моделі (LLMs)
Мультимодальні моделі (Multimodal Models)
→ забезпечують можливості
3. Генеративний ШІ
Generative AI
Створення тексту, коду, зображень, аудіо, відео та інших матеріалів
→ часто є модельним ядром
4. ШІ-агент
AI Agent
Модель + мета та інструкції
Контекст і RAG
Планування (Planning)
Пам’ять і стан (Memory & State)
Виклик інструментів (Tool Calling)
Виконання дій і перевірка результату
→ один або декілька агентів утворюють
5. Агентна система ШІ
Agentic AI System
Координація виконання (Orchestration)
Розподіл завдань і передавання роботи
Спільний стан і тривалі процеси
Відновлення після помилок
Участь людини (Human-in-the-loop)
→ створює або виконує
6. Результати та інтерфейси
Outputs & Interfaces
Відповіді та створені матеріали
Рішення і рекомендації
Дії через API та зовнішні системи
Виконані робочі процеси
Наскрізне керування
Governance, Safety & Lifecycle
Керування ризиками
Безпека і приватність
Якість та керування даними
Ідентифікація і контроль доступу
Моніторинг, журналювання й аудит
Людський нагляд
Контроль витрат і ресурсів

На відміну від початкової картинки, стрілки тут означають «спирається на», «використовує» або «додає нові можливості», а не позначають строгі вкладені множини.

Ключову відмінність можна сформулювати так:

Модель генерує результат; агент використовує модель, пам’ять та інструменти для виконання завдання; агентна система організовує роботу одного або декількох агентів і пов’язаних із ними процесів для досягнення тривалішої мети.

Склад агента узгоджується з описом Microsoft: мовна модель, координатор, інфраструктура зберігання стану та засоби виклику зовнішніх інструментів. Microsoft також прямо розрізняє безпосередній виклик моделі, одного агента з інструментами та багатоагентну координацію.

Керування, ризики, безпеку, журналювання та людський нагляд слід показувати як наскрізний рівень, що охоплює весь життєвий цикл системи, а не як ще один щабель її «еволюції».

Джерела


 → 🪟 Microsoft — Agent architecture components
 → 🪟 Microsoft — AI agent orchestration patterns
 → NIST — AI Risk Management Framework
 → ISO — ISO/IEC 42001 explained


Profile

bga68comp: (Default)
bga68comp

September 2026

S M T W T F S
  12 345
67 8910 1112
13141516 171819
2021 22 23 24 2526
27282930   

Syndicate

RSS Atom

Most Popular Tags

Page Summary

Style Credit

Expand Cut Tags

No cut tags
Page generated 2026-09-30 15:12
Powered by Dreamwidth Studios