Академия Безопасности Батранкова
NGFW Бинго: я выбрал две клетки
TS Solution сделали NGFW Бинго. Там 12 карточек с частыми требованиями. Отмечаешь своё, видишь вендоров. Полезнее любой таблицы из ТЗ на 200 строк. Я выбрал две позиции. Изоляция управления 8 лет в Palo Alto Networks объяснял одно и то же: у NGFW два сердца: data plane и management plane. Если они живут на одном CPU — при атаке теряете управление ровно тогда, когда оно нужнее всего. Если идет DDoS, то веб-интерфейс не открывается, SSH отваливается по таймауту. Впервые я наелся этого с Check Point в 1998 году и это продолжается у многих поставщиков до сих пор. На пилоте проверяйте руками: грузите процессоры до 100% и пробуйте закоммитить правило...
Anycast сам по себе не защищает от DDoS
Классический рецепт такой: размазать трафик по сотне узлов через BGP Anycast. Нагрузка рассеивается, но мусор остаётся. Против умных HTTP-запросов это не работает, потому что каждый узел честно обслуживает бота как клиента. Свежий пример. Зимой 2026 года на крупный проект пришло 1,8 млн RPS. Это больше 100 млн запросов в минуту. Около 300 тысяч IP из 30 стран. Это был не SYN-флуд. Шли GET-запросы к статике и медленные POST с паузами, как у живого пользователя. Я прочитал, как такую атаку отработал...
Безопасность ИИ в Казани
В пятницу 25 сентября выступаю в Казани. Буду рад всех видеть. ИТ-парк им. Б. Рамеева: critical-event.itpark.tech Первая тема: ИИ уже внутри: как сохранить контроль над данными, агентами и безопасностью Вторая тема: Как выбрать инструмент оценки защищённости по уровню зрелости, сверимся с этой таблицей...
