RPPA PRO: Privacy • AI • Cybersecurity • IP
6.03K subscribers
2.14K photos
126 videos
354 files
3.36K links
О праве, данных, технологиях и людях.
ПД, ИИ, ИБ, IP — с душой и со вкусом.
Канал сообщества RPPA.pro, под исконным кураторством @krakozubla.
Мы не пересказываем — мы создаём контент!

RPPA.pro | RPPAedu.pro | PPCP.pro
Download Telegram
😎🐉152-ФЗ: Мы стартовали!

Мы стартовали осенний сезон, 152ФЗ от RPPA&МГУ начался!

Провели открытие, друг с другом познакомились, и уже ждем первых лекций уже сегодня.

Какие все-таки у нас прекрасные слушатели и преподаватели💫

Залетай к нам, еще есть немного времени до начала первых лекций и семинаров, будем ждать🩷

RPPA.pro|152ФЗ|RPPAedu.pro
Please open Telegram to view this post
VIEW IN TELEGRAM
3👍1🤓1
Открыт сезон проверок: как подготовиться к тому, что РКН проверяет не только документы, но и реальные процессы в компании?

Максим Лагутин, СЕО Б-152, проводит серию вебинаров для подготовки к проверкам:

📌 Поручение обработки: где рвётся цепочка ответственности

Здесь обсудим одну из самых проблемных зон на практике: подрядчики, аутсорсинг, облака, внешние исполнители и как оформлять с ними отношения. Разберём, где компании чаще всего ошибаются и почему именно здесь возникают вопросы на проверках.

📌 Согласие устарело? Как рынок переходит на другие основания обработки

На этом вебинаре поговорим о том, как уйти от избыточного формального сбора согласий, когда согласие действительно необходимо и как выстроить корректную модель обработки.

💬 Спикер:
Максим Лагутин
— эксперт по защите ПДн, СЕО юридической компании Б-152, автор курса Privacy Professional, член рабочих групп Роскомнадзора по ЦАО и ГРЧЦ.

📎 Когда: 10 и 17 сентября, 12:00
📱 Формат: онлайн, Zoom
📎 Регистрация по ссылке
Please open Telegram to view this post
VIEW IN TELEGRAM
4👍2🤓2
🔥 AIG.Club by RPPA.pro х ilovedocs. 2 часть экспертного обзора проекта ФЗ об ИИ в РФ «Об основах регулирования сфер применения технологий ИИ»

1️⃣ Запиcь 1 части VK | Youtube

2️⃣ Запись 2 части VK | Youtube

💬 Поговорили о том:
*️⃣ что изменилось по сравнению с законопроектом;
*️⃣ на какие модели и компании распространяется закон;
*️⃣ что означают категории суверенных и национальных моделей ИИ;
*️⃣ какие требования вводятся в отношении данных, интеллектуальной собственности, маркировки и безопасности;
*️⃣ какие положения заработают позднее и что бизнесу стоит учитывать уже сейчас;
*️⃣ меняется ли что-то для обычных пользователей ИИ-продуктов или нет.

🔜 Старт осеннего ИИ-интенсива 1 октября. Успевай!

RPPA.pro | RPPAedu.pro | AI Intensive | Рунетлекс Академия
Please open Telegram to view this post
VIEW IN TELEGRAM
6👍1🤓1
Please open Telegram to view this post
VIEW IN TELEGRAM
👍4
😎CVE, NVD и БДУ: откуда сканер получает сведения об уязвимостях?

В первой части мы разобрали, как сканер определяет установленное ПО и его версию.
Следующий вопрос: откуда он знает, что эта версия уязвима?
Для этого используются базы и каталоги уязвимостей.

1️⃣CVE - международная система идентификаторов публично известных уязвимостей.
Идентификатор выглядит так:

CVE-год-номер

Он позволяет разработчикам, исследователям и производителям СЗИ однозначно понимать, о какой проблеме идёт речь. При этом CVE - прежде всего идентификатор и краткая запись, а не полный анализ риска.

2️⃣NVD - национальная база уязвимостей США, которая дополняет записи CVE техническими сведениями:
🔵затронутые продукты и версии;
🔵оценка по CVSS;
🔵тип недостатка;
🔵ссылки на уведомления производителей;
🔵сведения об исправлении.

3️⃣БДУ ФСТЭК России содержит сведения об угрозах и уязвимостях, актуальные для российского контекста.
Уязвимости получают идентификаторы вида:

BDU:год-номер

Запись может включать описание проблемы, затронутое ПО, возможные последствия, уровень опасности и рекомендации по устранению.
Одна уязвимость может одновременно иметь номера CVE и BDU. Это не две разные проблемы, а разные системы их описания.

📎Как эти сведения использует сканер?
Сканер регулярно обновляет собственную базу проверок и сопоставляет:
обнаруженное ПО и версия → известная уязвимость → правило проверки
Если признаки совпадают, уязвимость появляется в отчёте.

Базы уязвимостей показывают, что известно о проблеме. Но оценивать реальный риск необходимо с учётом архитектуры ИС, доступности компонента и обрабатываемых данных.

Cyber in Privacy.

RPPA.pro | RPPAedu.pro
Please open Telegram to view this post
VIEW IN TELEGRAM
#мысливслух

Вайбкодеры - это как дети, дорвавшиеся до электросамокатов. Рано или поздно будут введены ограничения по возрасту и учет нарушителей.

Зловредно:
🟡не затруднись посмотреть, на каком языке тебе хоть кодят
🟡относись к ии своему как к поставщику услуги, ты же делаешь приемку результата все же
🟡почитай немного хотя бы на Хабре о языке используемом, чтобы не попасть в просак
🟡начинай погружаться по чуть-чуть в логику кода, ну там попроси ии маршрут построить хотя бы / блок-схему нарисовать
🟡ну и задай сразу стандарты по ИБ: контроль и разграничение доступа, журналирование, https
🟡минималку: учет и хранение версий и резервное копирование тоже никто не отменял

И да - ты не профи программирования, хоть и мысленно сравниваешь старую школу с ассемблером, а себя с С++…
Please open Telegram to view this post
VIEW IN TELEGRAM
🤣64👍3🤔1🤓1
😎Когда всё пошло не так: разбираем реальные взломы компаний

Почти каждый крупный инцидент после расследования кажется предсказуемым.

Где-то вовремя не установили обновление. Где-то оставили открытым внешний сервис. Где-то злоумышленник получил доступ к учётной записи сотрудника. А где-то средства защиты зафиксировали подозрительную активность, но на предупреждение никто не отреагировал.

Приглашаем на открытый вебинар «Когда всё пошло не так», на котором разберём известные случаи взломов компаний и попробуем восстановить цепочку событий:
🔵с чего начиналась атака;
🔵какие ошибки помогли злоумышленникам;
🔵на каком этапе инцидент можно было остановить;
🔵какие технические и организационные меры могли снизить риск;
🔵какие выводы стоит сделать другим компаниям.

👤Преподаватель - Антон Бочкарев
🗓Дата и время: 24 сентября в 19:00
💻Формат: zoom, онлайн
🔗Регистрация по ссылке

Вебинар проводится в преддверии нового потока курса Cyber in Privacy, где мы учимся видеть связь между ИТ-инфраструктурой, угрозами, СЗИ и защитой ПД.

RPPA.pro | Cyber in Privacy | RPPAedu.pro
Please open Telegram to view this post
VIEW IN TELEGRAM
2👍1
📕 ✏️ AI: Статья о проекте мониторинга судебной практики с помощью ИИ, которая рассказывает о:

мониторинге судебной практики через Telegram
возможностях ИИ для обработки и анализа судебных актов
практическом опыте создания такого инструмента

📌 Автор статьи: Владимир Прохоренко
Please open Telegram to view this post
VIEW IN TELEGRAM
2👍2🤓1
😎🐉Privacy Engineering: «Мы всё удаляем» — самая частая неправда в приватности
 
🟡Задайте разработке простой вопрос: что физически происходит с данными после того, как пользователь нажал «удалить аккаунт»?
 
✔️Есть три принципиально разных ответа, и только один из них — удаление.
 
🟡Уничтожение. Записи больше нет. Носитель — в шредер, строку — delete. Риск восстановления нулевой.
 
🟡Обратимое преобразование. Шифрование, псевдонимизация, токенизация, обфускация. Хотя на первый взгляд данные теряют идентифицирующие свойства, у вас остается возможность соединить их обратно с другими данными (к примеру, с ключом - расшифровать, с каталогом токенов и их значений - “развернуть” токенизацию) . «Давайте просто зашифруем» удалением не является по определению. Дотянуть до необратимого можно: уничтожить ключи или удалить те данные, на которые ссылаются токены.
 
🟡Необратимое преобразование. В записи остаётся технический идентификатор, который связывает данные внутри компании (пользователь abc1 совершал заказ 1го сентября и последний раз заходил 15 сентября), но сам ничего не говорит о человеке (так как ФИО и адрес пользователя abc1 мы удалили). Всё остальное вычищено без возможности восстановления.
 
✔️Теперь усложним:
 
🟡Первая: данные «удаляются» из сервиса и переезжают в отдельное хранилище с ограниченным доступом - как бекап, для налоговых аудитов или иных целей. Заявить о полном удалении данных в таких случаях невозможно..
🟡Вторая, опаснее: соседний неучтенный источник. В заявленном периметре всё честно вычищено, а в сервисе рядом данные лежат целиком и с ними можно восстановить «удалённое» везде.
 
Полностью и целиком контролю удаления данных у нас посвящена целая лекция на инжиниринге. Ведут его вдвоём Елизавета Дмитриева и Иван Демидов с общим продуктом за плечами, который реализовывал удаление в крупном IT-ландшафте, — от разработки до поддержки.
 
🟣Ранее мы также поделились 7-минутным рассказом Ивана Демидова об организации удаления ПД, смотри здесь
 
А если хочешь наработать эти навыки на практике - присоединяйся! Стартуем уже в конце октября🧚‍♂️🧚‍♂️🧚‍♂️
 
RPPA.pro | Privacy Engineering | RPPAedu.pro
Please open Telegram to view this post
VIEW IN TELEGRAM
3
🆕🧊AIG.Club и Work in IP by RPPA.pro. представляют «Айсберг судебных дел об ИИ и интеллектуальной собственности»

Громкие иски к разработчикам ИИ - только верхушка айсберга. Под водой оказываются детали споров об обучении моделей ИИ, правах на сгенерированные произведения и доказательствах, от которых зависит исход дела.
Разберем судебные споры, которые формируют повестку 2026 года: от известных процессов до менее заметных дел с важными правовыми последствиями.


💬 Поговорим о том:

можно ли обучать ИИ на чужих произведениях без согласия правообладателя и где проходит граница допустимого использования;
когда сходство с чужим произведением становится нарушением и можно ли защитить стиль;
как доказать использование произведения при обучении и кто отвечает за нарушающий права результат генерации.

📎Когда: 29 сентября, 19:00

📌Формат: онлайн, Zoom

🔜 РЕГИСТРАЦИЯ

С 1 октября продолжим разбирать эти вопросы на осеннем ИИ-интенсиве

RPPA.pro | RPPAedu.pro | AI Intensive
Please open Telegram to view this post
VIEW IN TELEGRAM
4👍3🤓2