Веб-версияОткрыть в Telegram
WWMX | Web & API Security

WMX | Web & API Security

@WMXWAS · канал · в индексе с 2026-07-19
670подписчиков
252средний охват поста
37.6%ER — охват к подписчикам
4постов за 30 дней
W
WMX | Web & API Security
Фотография
нажмите — покажем
📢Yet another compliance: как балансировать между безопасностью, бюджетом и требованиями ФСТЭК России ИТ- и ИБ-ландшафт активно меняется. Вместе с ним меняются и требования регуляторов к безопасности цифровой инфраструктуры. Для защиты веба уже недостаточно просто «поставить WAF» или закрыть вопрос наличием сертифицированного СЗИ. Регуляторы все чаще смотрят на комплексную защиту периметра, включая API, устойчивость к DDoS, доверенность AI-агентов. 2 июня в 12:00 ИБ-вендор WMX и системный интегратор «Информзащита» проводят совместный вебинар, посвященный актуальным изменениям законодательства в ИБ. На вебинаре разберем не только Приказ №117 ФСТЭК России, но и другие законодательные нововведения, а также практические кейсы и корректную интерпретацию требований регуляторов. Взгляд на комплаенс с трех точек зрения: ➡️глазами вендора, который должен создавать продукты, соответствующие постоянно меняющимся требованиям регуляторов; ➡️ глазами заказчика, которому необходимо обеспечить реальную защиту, уложиться в бюджет и избежать санкций; ➡️глазами независимых консультантов, которые помогают правильно интерпретировать требования и применять их на практике. О чем именно поговорим: 🔘Какие требования сегодня формируют ФСТЭК России, ЦБ, ГОСТ и отраслевые стандарты? 🔘В каких случаях WAF действительно необходим? 🔘Когда без сертифицированного файрволла не обойтись? 🔘Можно ли использовать облачные и гибридные модели и оставаться в рамках комплаенса? 🔘Как защищать API и AI-агентов, если регулирование пока не успевает за технологиями? 🔘Что стоит сделать уже сейчас, чтобы подготовить инфраструктуру к новым требованиям?   Модератор: Лев Палей, директор по информационной безопасности WMX   Эксперты: Владимир Гриднев, заместитель генерального директора по развитию бизнеса компании WMX Евгения Валиахметова, старший консультант по информационной безопасности компании «Информзащита» Никита Наговицын, заместитель директора департамента проектирования компании «Информзащита» Денис Султан
18 · 696 ·
W
WMX | Web & API Security
Фотография
нажмите — покажем
WMX выпустил новую версию ПроAPI ПроAPI –комплексное решение для защиты API в условиях роста киберугроз. Продукт полностью обновлён, переведён в формат on-premise, получил новую архитектуру и расширенные возможности для контроля и защиты API-инфраструктуры. Обновлённый ПроAPI включает два взаимодополняющих модуля: «ПроAPI Структура»: обеспечивает прозрачность API-ландшафта, выявляет эндпоинты и помогает обнаруживать неучтённые (shadow) API. «ПроAPI Защита»: валидирует запросы и ответы по позитивной модели безопасности, проверяет соответствие спецификациям и блокирует потенциально опасные вызовы. Что еще изменилось: ✔️реализация в формате on‑premise – локальное развёртывание всех элементов решения в инфраструктуре заказчика; ✔️анализ как запросов, так и ответов API, что усиливает защиту от утечки данных; ✔️легкое развертывание - интеграция в веб-сервер NGINX/Angie без необходимости выделения отдельных узлов фильтрации; ✔️повышенная производительность и упрощение внедрения. В условиях роста числа атак на API и ужесточения требований к защите данных организациям необходимы решения, которые позволяют одновременно контролировать инфраструктуру, снижать риски утечек и выполнять требования регуляторов. Обновлённый ПроAPI ориентирован именно на эти задачи. ➡️Подробности тут ______________________________________ Следите за новостями WMX 📲 MAX 📱 VK 🟧сайт
14 · 614 ·
W
WMX | Web & API Security
Фотография
нажмите — покажем
📢Yet another compliance: как балансировать между безопасностью, бюджетом и требованиями ФСТЭК России В начале июня WMX и системный интегратор «Информзащита» провели совместный вебинар, посвященный актуальным нормативным требованиям в части защиты веб-периметра.   В рамках вебинара эксперты разобрали не только Приказ №117 ФСТЭК России, но и другие законодательные нововведения, а также практические кейсы и корректную интерпретацию требований регуляторов. 🗂Посмотрите запись эфира, чтобы взглянуть на комплаенс с трех точек зрения: ➡️глазами вендора, который должен создавать продукты, соответствующие постоянно меняющимся требованиям регуляторов; ➡️глазами заказчика, которому необходимо обеспечить реальную защиту, уложиться в бюджет и избежать санкций; ➡️глазами независимых консультантов, которые помогают правильно интерпретировать требования и применять их на практике.   Модератор: Лев Палей, директор по информационной безопасности WMX   Эксперты: Владимир Гриднев, заместитель генерального директора по развитию бизнеса компании WMX Евгения Валиахметова, старший консультант по информационной безопасности компании «Информзащита» Никита Наговицын, заместитель директора департамента проектирования компании «Информзащита» Денис Султанов, начальник управления безопасности приложений «Компания БКС» и «БКС Финтех»   ➡️А по этой ссылке вы найдете основные тезисы дискуссии, ключевые вопросы и краткие ответы на них. Надеемся, что наша комплаенс-шпаргалка будет вам полезна.
7 · 509 ·
W
WMX | Web & API Security
Фотография
нажмите — покажем
🗂Продолжаем разбирать актуальные нормативные требования к защите веб-периметра, ведь деталей в этой теме намного больше, чем кажется на первый взгляд. И нет, в этот раз не про Приказ №117 ФСТЭК России — о нём уже написано достаточно. ➡️В новой статье на Anti-Malware.ru мы смотрим, как именно регулятор предлагает защищать веб-периметр сегодня. Совсем недавно (в апреле и мае) вышли сразу два важных документа: ➡️Методический документ «Состав и содержание мероприятий и мер по защите информации, содержащейся в информационных системах» (оригинал тут) ➡️Рекомендации по повышению защищенности информационной инфраструктуры от угроз безопасности информации, связанных с атаками типа "отказ в обслуживании" (оригинал тут) В статье заместитель генерального директора по развитию бизнеса WMX Владимир Гриднев подробно разбирает эти документы и отвечает на вопросы: 🔘Почему список СЗИ на периметре уже не имеет такого значения и на что смотрит регулятор? 🔘Что меняется для бизнеса теперь, когда API официально становятся отдельным объектом защиты? 🔘Как новые документы отражают принципы Zero Trust для веб-приложений? 🔘Какую роль ФСТЭК России отводит антибот-системам? 🔘Для каких компаний и отраслей актуальны новые рекомендации? 🔘Как бизнесу выстроить баланс между веб-защитой, комплаенсом и устойчивостью процессов? 🎙А если вы хотите еще больше узнать про комплаенс в ИБ, посмотрите совместный вебинар экспертов WMX и «Информзащиты». __________ Следите за новостями WMX 📲 MAX 📱 VK 🟧сайт
5 · 456 ·
W
WMX | Web & API Security
Фотография
нажмите — покажем
🤔Нужен ли WAF, если уже есть NGFW? Спасет ли Anti-DDoS от атак на веб-приложения? Можно ли купить эффективный WAF за небольшие деньги? Это лишь часть вопросов, которые регулярно задают нам действующие и потенциальные заказчики. Мы собрали 10 самых частых вопросов о WAF и попросили нашего эксперта, заместителя генерального директора по развитию бизнеса WMX Владимира Гриднева ответить на каждый из них. Без маркетинговых клише, простым и понятным языком. 🗂Разбираем распространенные заблуждения, объясняем, как работает WAF на практике, и помогаем понять, на что действительно стоит обращать внимание при выборе решения. Если вы отвечаете за кибербез, планируете внедрение WAF или просто хотите разобраться в теме — это видео для вас. ➡️Смотрите по ссылке. 📑А если удобнее читать, мы подготовили текстовую версию с ответами на все вопросы.
15 · 478 ·
W
WMX | Web & API Security
Фотография
нажмите — покажем
🗂WMX выпустил ПроWAF 5.0 Это крупнейшее технологическое обновление продукта за последнее время. Что нового? 1️⃣Блокировка пользовательских сессий Теперь ПроWAF блокирует атакующие пользовательские сессии, а не только отдельные запросы или IP-адреса, что повышает точность обнаружения атак. 2️⃣ Новая модель поставки Решение доступно как в формате self-extracting .sh-установщика для быстрой инсталляции, так и в виде стандартных deb- и rpm-пакетов. Это обеспечивает более предсказуемый процесс обновления в инфраструктурах с централизованным управлением. 3️⃣Новый уровень детектирования Улучшена обработка zstd, Brotli, Deflate, XML и JSON для более эффективного анализа сложного трафика. Также доработана защита gRPC, который широко используется для взаимодействия микросервисов и API. 4️⃣ Улучшены сценарии диагностики, эксплуатации и интеграции в сложные инфраструктуры Обновлены сообщения об ошибках, доработаны метрики и журналы, улучшена работа с IPv6. «Количество веб-атак на российские компании продолжает расти, а вместе с ним увеличиваются их сложность и скорость реализации. В таких условиях критически важно не только выявлять атаки в реальном времени, но и оперативно обновлять средства защиты и централизованно управлять их состоянием. Именно поэтому мы развиваем более гибкую, устойчивую и удобную систему защиты веб-приложений и API. Обновление ПроWAF ориентировано на современные требования бизнеса: защиту распределённых систем с множеством веб-приложений и сервисов, прозрачный мониторинг, интеграцию в существующие DevSecOps-процессы и упрощение эксплуатации» менеджер продукта ПроWAF Дмитрий Конюк. ➡️Технические детали обновления можно найти в нашей документации. __ Следите за новостями WMX 📲 MAX 📱 VK 🟧сайт
10 · 598 ·
W
WMX | Web & API Security
Фотография
нажмите — покажем
Фотография
нажмите — покажем
Фотография
нажмите — покажем
Фотография
нажмите — покажем
🎨WMX — искусство защиты! Лето в самом разгаре, и мы решили поддержать летнее настроение и немного поэкспериментировать с искусством. С помощью ИИ мы интегрировали наш логотип в картины, посвящённые солнцу, жаре и отдыху. За основу мы взяли: 1. «Полдень. Лето» — Кузьма Петров-Водкин; 2. «В Севастополе» — Александр Дейнека; 3. «Ментона. Пляж с зонтиками» — Зинаида Серебрякова; 4. «После дождя (Мокрая терраса)» — Александр Герасимов. ☀️Получилось ярко и по-летнему! Но как бы ни хотелось полностью переключиться на отдых, эксперты WMX не уходят на каникулы. Мы продолжаем заботиться о безопасности ваших веб-приложений, чтобы вы могли спокойно наслаждаться летом, не беспокоясь о защите своих цифровых ресурсов! ____ Следите за новостями WMX 📲MAX      💙 VK     🟧сайт
498 ·
W
WMX | Web & API Security
Фотография
нажмите — покажем
⚡️wp2shell: как две CVE ведут к полному захвату WordPress-сайта В середине июля исследователи безопасности раскрыли критическую цепочку уязвимостей WordPress (wp2shell). Спустя считанные дни после публикации PoC были зафиксированы первые попытки её эксплуатации.  Комбинация CVE-2026-63030 и CVE-2026-60137 позволяет злоумышленнику перейти от обычного HTTP-запроса к полному контролю над сайтом.  Суть проблемы В состав wp2shell входят две ошибки в ядре WordPress: ● CVE-2026-63030 позволяет обходить ограничения REST API; ● CVE-2026-60137 позволяет вмешиваться в SQL-запросы к базе данных. По отдельности они умеренно опасны, но в сочетании становятся критическими для безопасности: Bypass REST API → SQLi → компрометация пользователей, включая админа → RCE. Детально:  1️⃣В WordPress есть механизм, который позволяет отправлять несколько API-вызовов в одном HTTP-запросе (batching). Каждый вызов   должен проверяться отдельно, но из-за ошибки часть проверок выполняется некорректно. Так возникает CVE-2026-63030, когда злоумышленник может создать запрос таким образом, чтобы обойти внутренние проверки и получить доступ к внутренним API-механизмам. 2️⃣В этот момент подключается CVE-2026-60137 – возможность выполнения SQL-инъекции, которая труднореализуема извне. Но поскольку злоумышленник уже обошел ограничения REST API, у него появляются привилегии для удалённой эксплуатации уязвимости. В итоге он получает содержимое базы данных и может использовать скомпрометированную учетную запись администратора WordPress. 3️⃣Финальным шагом атаки может быть RCE (удаленное выполнение кода), так как администратор WordPress имеет возможность устанавливать плагины и загружать PHP-код.  Чем это грозит? Успешная атака ведет к: 🔘захвату административного доступа; 🔘установке веб-шеллов и вредоносных плагинов; 🔘краже данных пользователей; 🔘размещению фишинговых страниц и дальнейшему развитию атаки. Кто под ударом? Владельцы WordPress версий: ❌ 6.9.0–6.9.4 ❌7.0.0–7.0.1 Особенно высокие рис
7 · 387 ·
W
WMX | Web & API Security
Фотография
нажмите — покажем
🎙Приглашаем на вебинар, посвящённый актуальным вызовам кибербезопасности и новым возможностям платформы WMX. Когда: 28 июля, 12:00 (МСК) В программе: 🔘Защита API: новые угрозы и практический опыт • современный ландшафт атак на API; • новые регуляторные требования к защите веба и API; • новые возможности ПроAPI. 🔘Модуль SmartBot Protection • как современные боты угрожают бизнесу; • ключевые отличия SmartBot Protection от других антибот-систем; • реальные сценарии применения, включая защиту от SMS-бомбинга. 🔘Обновление ПроWAF • новая функция блокировки пользовательских сессий и сценарии её применения. 🔘Реальный Dogfooding • расскажем, как тестируем собственные продукты и используем их для защиты инфраструктуры и сервисов WMX. 📍Регистрация: https://facecast.net/w/rqclhl Просим указывать при регистрации актуальный корпоративный e-mail. Присоединяйтесь, чтобы первыми узнать о новых возможностях продуктов WMX, увидеть реальные кейсы и задать вопросы нашим экспертам в прямом эфире. Если у вас возникли вопросы о вебинаре, напишите нам: [email protected]
20 · 726 ·
W
WMX | Web & API Security
Фотография
нажмите — покажем
Не все кибератаки ломают сервис. Некоторые, напротив, заставляют его работать еще усерднее. ➡️Яркий пример – это SMS-бомбинг. Пока кажется, что ничего страшного не происходит, бизнес оплачивает тысячи SMS, инфраструктура получает лишнюю нагрузку, а пользователи – десятки раздражающих сообщений. В новой статье на Хабре мы наглядно разбираем: 🔘почему эта атака до сих пор остается актуальной; 🔘как эволюционировали боты: от простых curl-скриптов до браузеров с имитацией человека; 🔘почему CAPTCHA и rate limiting не всегда работают; 🔘как современные антибот-решения обнаруживают атаку еще до отправки SMS. ➡️Читайте статью на Хабре  __________ Следите за новостями WMX 📲 MAX 📱 VK 🟧сайт
2 · 427 ·
W
WMX | Web & API Security
Фотография
нажмите — покажем
WMX и «Хэдхантер» укрепляют партнерство в сфере кибербезопасности Компании подписали меморандум о технологическом сотрудничестве, чтобы вместе развивать защиту платформы hh.ru от современных веб-угроз. Уже сегодня WMX ПроWAF защищает основной сайт, локализованные версии и внутренние ресурсы «Хэдхантера». Следующий этап – расширение возможностей защиты веб-приложений и API, а также обмен практической экспертизой для более эффективного выявления и предотвращения новых атак. Мы стремимся к тому, чтобы каждая карьера начиналась в безопасной цифровой среде, поэтому для защиты наших веб-ресурсов мы выбирали ИБ-партнера, обладающего экспертностью и опытом в части выявления веб-угроз. Помимо точности детектирования для нас была важна гарантия доступности нашего ресурса даже при высоких нагрузках и отсутствие деградации трафика при фильтрации. При тестировании ПроWAF выдерживал нагрузки до 100 тыс. RPS», -отметил руководитель кибербезопасности «Хэдхантера» Михаил Щербаков. ➡️Подробнее — по ссылке. __ Следите за новостями WMX 📲 MAX 📱 VK 🟧сайт
5 · 398 ·
W
WMX | Web & API Security
Фотография
нажмите — покажем
Автоматизация меняет не только защиту, но и сами кибератаки. По данным совместного исследования WMX и Servicepipe, уже 44% веб-атак на российские компании стали многоэтапными: злоумышленники комбинируют DDoS, атаки на веб-приложения и эксплуатацию бизнес-логики. Основные тренды: 🔘Практически каждая сложная атака начинается с автоматизированной киберразведки. За год число таких сканирований выросло в 2 раза. 🔘Современные боты уже умеют имитировать поведение реальных пользователей: работать с cookies, TLS-отпечатками, соблюдать лимиты запросов и даже проходить CAPTCHA. 🔘Пока DDoS перегружает инфраструктуру, злоумышленники атакуют прикладной уровень. За первое полугодие 2026 года было отражено 849,7 млн веб-атак - на 27% больше, чем годом ранее. 🔘Все чаще целью становятся не технические уязвимости, а ошибки бизнес-логики: авторизация, платежи, программы лояльности, API и другие критически важные процессы. Вывод экспертов очевиден: защищать только сеть или только веб-приложения уже недостаточно. Эффективная защита требует комплексного подхода, объединяющего анти-DDoS, WAF, защиту API и технологии противодействия интеллектуальным ботам. ➡️Подробнее читайте в совместном исследовании WMX и Servicepipe. __ Следите за новостями WMX 📲MAX      📱 VK     🟧сайт
7 · 425 ·
W
WMX | Web & API Security
Фотография
нажмите — покажем
Веб-атаки стали умнее. И это плохая новость. 📈 За первое полугодие 2026 года ПроWAF отразил 849,7 млн веб-атак, что на 27% больше, чем годом ранее. Но главный тренд даже не в количестве. Сегодня злоумышленники не просто ищут уязвимости. Они заранее изучают периметр, проверяют, как работают средства защиты, а затем атакуют API, веб-приложения и бизнес-логику. Благодаря ИИ и готовым наборам эксплойтов многосоставные атаки становятся доступнее для злоумышленников, а для обнаружения – сложнее. Недооценивать веб-атаки опасно: они создают угрозу для сохранности данных, доступности сервисов и непрерывности работы всего бизнеса. ➡️Защитить веб-приложения помогает специализированное решение – межсетевой экран уровня веб-приложений (WAF). Как работает WAF, от каких угроз защищает и почему он необходим для создания безопасного веб-контура, рассказываем в видео-шпаргалке «10 глупых вопросов про WAF». Простыми словами – без сложных терминов и рекламы. ⏩Смотрите видео на Rutube 📑А если удобнее читать, мы подготовили текстовую версию с ответами на все вопросы. __ Следите за новостями WMX 📲MAX      📱 VK     🟧сайт
4 · 430 ·
W
WMX | Web & API Security
Фотография
нажмите — покажем
НИКОГДА ТАК НЕ ДЕЛАЙ AM Live запускает новый спецпроект: короткие, лёгкие и немного ироничные выпуски о серьёзных ошибках в ИТ и ИБ. За 15 минут эксперты разбирают решения, на которых бизнес теряет деньги, время и безопасность, а главное - делятся практическими советами о том, как этого избежать. Поставили WAF и выдохнули? Не спешите. В первом выпуске эксперт WMX Владимир Гриднев разбирает пять ошибок в защите веба: ◽️ почему один WAF не закрывает все угрозы; ◽️ как боты обходят устаревшую защиту и где остаются забытые API; ◽️ почему выбор WAF только по цене может дорого обойтись бизнесу. Смотрите первый выпуск «Никогда так не делай» и проверяйте, не строится ли ваша защита на одном очень уверенном заблуждении. 📺 VK 📺 YouTube 📺 RuTube
6 · 348 ·
W
WMX | Web & API Security
Фотография
нажмите — покажем
⚡️Автоматизация становится обязательной частью каждой сложной веб-атаки. По данным WMX, в 1 полугодии 2026 года число автоматизированных сканирований выросло вдвое по сравнению с аналогичным периодом прошлого года. Боты и автоматизированные скрипты сегодня не только ищут уязвимости в веб-приложениях. К классическому «прощупыванию» в 2026 году добавились активные попытки определить пороги срабатывания СЗИ. Это техника slow-drip разведки – «тихое» сканирование. Опасность заключается не только в том, что ботов становится все больше, но и в том, что инструмент теперь доступен даже низкоквалифицированным злоумышленникам: 🔘сервисов типа ransomware-as-a-service все больше; 🔘наборы эксплойтов и скриптов для сканирования легкодоступны; 🔘массово появляются ИИ-помощники и агенты. К массовым сканированиям «глупых» скриптов добавляются атаки умных, продвинутых ботов. Они имитируют поведение реальных пользователей: корректно работают с cookies и TLS-отпечатками, соблюдают ограничения по частоте запросов, меняют профиль активности, тем самым затрудняя обнаружение. Вывод очевиден: современная компания нуждается в специализированной защите от ботов. ➡️В этом видео мы подробно рассказываем о том, как атакуют разные боты, почему их сложно обнаружить и как работает модуль защиты от продвинутых ботов WMX SmartBot Protection. __ Следите за новостями WMX 📲MAX      📱 VK     🟧сайт
2 · 368 ·
W
WMX | Web & API Security
Фотография
нажмите — покажем
Техническое обучение по продуктам WMX Лето подходит к концу и вот-вот стартует деловой сезон. А вместе с ним и новая серия наших вебинаров для партнеров и заказчиков. 📍27 августа эксперты WMX проведут техническое обучение по продукту ПроAPI в формате вебинара. Начало – в 10:00 МСК. На обучении разберём: 🔘что такое API и зачем их защищать: типы и протоколы, запросы и ответы, форматы данных, коды ответа сервера, документирование API; 🔘как построить процесс защиты API; 🔘новую версию WMX ПроAPI – возможности и технические детали; 🔘ответы на вопросы. Обучение рассчитано на: • системных администраторов; • DevOps-специалистов; • инженеров и пресейл-инженеров. ➡️ Зарегистрироваться на обучение по ПроAPI ❗️❗️❗️Важно! ✅ После успешного прохождения тестирования участникам будет выдан сертификат. ✉️ При регистрации указывайте только корпоративную электронную почту. ❓По всем вопросам: [email protected]
18 · 488 ·
W
WMX | Web & API Security
Фотография
нажмите — покажем
Техническое обучение по продуктам WMX Продолжаем серию обучающих вебинаров для партнеров и заказчиков. На очереди — ПроWAF 📍17 и 18 сентября эксперты WMX расскажут об особенностях продукта ПроWAF. Старт — в 10:00 МСК. На обучении разберём: • архитектурные особенности платформы WMX; • тонкую настройку платформы и её компонентов; • работу в личном кабинете, анализ запросов и правила; • NGINX/ANGIE и особенности работы модуля WAF; • новый модуль SmartBot Protection; • новый функционал ПроWAF. Обучение рассчитано на: • системных администраторов; • DevOps-специалистов; • инженеров и пресейл-инженеров ➡️ Ссылки на регистрацию на обучение по ПроWAF: 1 день + 2 день. Пожалуйста, регистрируйтесь на оба дня, ссылки на подключение будут разными! ❗️❗️❗️Важно ✅После успешного прохождения тестирования участники получат сертификат. ✉️При регистрации указывайте только корпоративную электронную почту. ❓По всем вопросам: [email protected]
11 · 350 ·
W
WMX | Web & API Security
текст ещё не в индексе
165 ·

Открытая публичная лента из поискового индекса ChatCrawler — «Google по публичному Telegram»; обновляется по мере обхода площадки. Время — UTC.

Только публичный контент, официальный API Telegram. О проекте · Вопросы · Чего мы не делаем · Убрать страницу из выдачи · Каталог · Поиск · Как мы считаем