Тогда не забудьте заглянуть 23 июня в 11:10 в Розовый зал на доклад «Безопасность AI-агентов: векторы угроз и механизмы защиты».
Вы сможете взглянуть на AI-агентов как пентестер, узнать об их уязвимостях (вроде prompt-injection или supply chain), шаблонах и типах защиты, включая опенсорсные инструменты.
Радда Юрьева, ведущий специалист отдела исследований технологий безопасности приложений, шаг за шагом проведет слушателей от незащищенного агента к укрепленному с примерами атак и фиксов, и расскажет, как остановить злоумышленников на стадиях разработки и поддержки.
С доклада вы уйдете с алгоритмом аудита для своих LLM-агентов и четким пониманием, как сделать их защищеннее.
Увидимся на Saint Highload++
#PositiveЭксперты
@Positive_Technologies
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4👍4👎3🔥2
В этот раз будет и практика, и теория: от базового минимума кибербезопасности до применения ИИ-агентов и развития навыков в Rust++.
11 июля, 12:30 приглашаем вас на Летний ProIT Fest, где вы сможете прокачать свои хард-скилы в Rust++, благодаря выступлению Ивана Кривошеева, руководителя группы разработки средств сканирования, «Куда дошел прогресс в Rust и о чем предпочли не думать?».
16 июля, 12:30 встречаемся на на Петербургском цифровом форуме, где Алексей Лукацкий проведет мастер-класс по кибербезопасности в рамках практической сессии «От фишинга до программ-вымогателей. Путешествие на карте Киберугроз».
17 июля ждем вас на фестивале Лето в КиберКэмпе
13:45 — вы узнаете, без чего никак нельзя обойтись тем, кто заботится о своей кибербезопасности, из доклада «Это базовый Киберминимум» от главного архитектор стратегических проектов Алексея Егорова и его коллеги из «Инфосистемы Джет» Александра Гобачева.
14:25 — о том, как «не огрести» за действия своего ИИ-агента, расскажет Алексей Лукацкий.
16:15 — поговорим об эволюции кибербезопасности и влияющих на нее факторах во время доклада «Как непрерывные атаки меняют подход к ИБ» от руководителя образовательных программ Positive Education Анастасии Федоровой и Елены Агеевой («Инфосистемы Джет»).
16:50 — раскрывая тему «ИИ в ИБ: осваивай или отстанешь», Иван Булавин, директор по продуктам платформы Standoff 365, расскажет о применении искусственного интеллекта на нашем киберполигоне.
17:20 — на практикуме «Анализ побочного канала зашифрованных соединений» Андрей Тюленев, старший специалист отдела обнаружения атак в сети, поделится, как это можно сделать на примере конкретных кейсов.
Увидимся на июльских мероприятиях!
#PositiveЭксперты
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4😁2👍1👎1🔥1
Forwarded from Positive Technologies
Контейнеры видите? Я разгрузил защитил. Теперь ваша очередь
Если вы любите контейнеры — даже когда они не отвечают вам взаимностью, — приходите 10–14 августа. Будет хакатон по runtime security, безопасности контейнеров и Kubernetes.
Берите толковых пацанов или девчонок. Не больше пятерых. Расследуйте события безопасности в кластерах. Придете один — тоже вариант. Соберем команду на месте.
На играх без правил — играйте без правил. С правилами — по правилам
Тема такая: сначала регистрация на Standoff 365. Сделайте это сейчас. Не завтра. Сейчас.
В начале — у всех все одинаково: найти нужное событие в Runtime Radar, понять контекст, накидать детектор. Но сложность выбираете сами, как вбою игре:
🟢 На изи — ищите событие стандартными фильтрами.
🟡 На нормале — добавьте аналитику, контекстный поиск и дополнительные атрибуты.
🟣 На харде — создайте или измените политику мониторинга.
Справитесь — шлите все нашим экспертам. Они проверят все. Вообще все. И выберут лучших.
Кто победил — тот и победитель. Без вариантов
Хакатонить можно где угодно. Под одеялом. В домике в лесу. В хипстерской кофейне. Стоя на двух грузовиках. Но финал — только в офисе Позитива.
14 августа соберем вас там на офлайн-тусовку. Расскажем, кто чего нарешал. Наградим победителей. И просто норм проведем время.
Если участвуете — значит, вы участник. Можете выиграть лимитированный мерч и главный приз — цифровой мультитул Flipper Zero.
Я сказал (с)Json S.
@Positive_Technologies
Если вы любите контейнеры — даже когда они не отвечают вам взаимностью, — приходите 10–14 августа. Будет хакатон по runtime security, безопасности контейнеров и Kubernetes.
Берите толковых пацанов или девчонок. Не больше пятерых. Расследуйте события безопасности в кластерах. Придете один — тоже вариант. Соберем команду на месте.
На играх без правил — играйте без правил. С правилами — по правилам
Тема такая: сначала регистрация на Standoff 365. Сделайте это сейчас. Не завтра. Сейчас.
В начале — у всех все одинаково: найти нужное событие в Runtime Radar, понять контекст, накидать детектор. Но сложность выбираете сами, как в
Для тех, кто не в теме: *Runtime Radar — наше опенсорсное решение для защиты контейнеров и мониторинга в реальном времени. Недавно рассказывали, как работает.
Справитесь — шлите все нашим экспертам. Они проверят все. Вообще все. И выберут лучших.
Кто победил — тот и победитель. Без вариантов
Хакатонить можно где угодно. Под одеялом. В домике в лесу. В хипстерской кофейне. Стоя на двух грузовиках. Но финал — только в офисе Позитива.
14 августа соберем вас там на офлайн-тусовку. Расскажем, кто чего нарешал. Наградим победителей. И просто норм проведем время.
Если участвуете — значит, вы участник. Можете выиграть лимитированный мерч и главный приз — цифровой мультитул Flipper Zero.
Я сказал (с)
@Positive_Technologies
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
❤7😁5🏆2
Идете на OFFZONE? Мы — да
Эксперты Позитива подготовили восемь мощнейших докладов: о реверс-инжиниринге сложнейших чипов и микроконтроллеров, собственном инструменте IPAHound — от пентестеров для пентестеров, атаках на ИИ-агенты и ошибках одной восточноазиатской APT-группировки.
Заранее отмечайте ❤️ и добавляйте в «Избранное» интересные для себя выступления, чтобы их не пропустить. А если выбирать некогда — мы уже сделали это за вас: добавляйте подборку и обязательно приходите послушать.
Подробнее о каждом выступлении рассказываем здесь 👇
20 августа
11:00 — «HеREALная безопасность — обходим защиту чипов Realtek с помощью FI и SCA»
Доклад для тех, кто все еще верит, что hardware — это black box, а значит безопасно. Павел Иванников и Юрий Мищенко, специалисты R&D‑центра Positive Labs расскажут, как при помощи осциллографа и side‑channel‑атак превратить исследование чипа в «легкую» прогулку по коду, даже если это black box.
14:00 — «Девиртуализация Warbird с помощью LLVM»
Приглашаем всех, кому интересны современные подходы к девиртуализации. Павел Максютин, ведущий специалист отдела экспертизы PT Sandbox, расскажет об устройстве виртуальной машины Warbird (технологии Microsoft для защиты кода и DRM в Windows) и о том, как ему удалось ее сломать с помощью бинарной трансляции и LLVM.
16:10 — «Et tu, OpenCode: как злоумышленники атакуют агенты и выманивают ваши секреты»
Наступление эры агентских систем «подарило» злоумышленникам новые векторы атак на пользователей. Чего они этим добиваются, и какие новые техники в отношении ассистентов и агентов используют киберпреступники, расскажет Станислав Раковский, руководитель группы Supply Chain Security. Приятный бонус — практическая проверка того, насколько безопасно использовать ревью коммитов на основе опенсорсных и коммерческих LLM.
17:00 — «Это мое железо: получаем контроль над Secure Boot через SecureEngine в SoC CIX P1»
Выступление для тех, кто хочет хорошо разобраться, как устроены Secure Boot в современных системах. Эксперт Positive Labs Никита Фирсов поделится личным опытом анализа и эксплуатации загрузчиков и проведет детальный разбор исследования Secure Boot на SoC CIX P1 — от старта до эксплуатации.
18:15 — «Пароли на вынос: Yandex Browser, DPAPI и NetExec»
Раньше пентестерам приходилось размещать дополнительные утилиты на хосте, чтобы удаленно извлекать сохраненные пароли из «Яндекс Браузера». Павел Ляпин, старший специалист отдела наступательной безопасности, создал авторский open‑source‑модуль для NetExec, который решает эту проблему. Он поделится подробностями, покажет синим командам готовые индикаторы и корреляционные правила, а также расскажет, почему так важно использовать мастер-пароль.
21 августа
11:00 — «Китайские клоны STM32: перекуем старые баги на новые»
О своем исследовании защиты от считывания прошивок в микроконтроллерах производства Puya Semiconductor и найденном баге, позволяющем считывать прошивку без сложных атак fault injection, расскажет Александр Белов, эксперт Positive Labs.
14:00 — «IPAHound. Идем по ребрам в FreeIPA»
Пора обсудить IPAHound — появившийся в мае инструмент для анализа безопасности и поиска ошибок в настройках прав и привилегий в домене FreeIPA. Михаил Сухов, старший специалист red team R&D, в своем докладе на примерах разберет особенности эксплуатации некоторых ребер и доверия между AD и FreeIPA.
16:30 — «Дочирикались»
Название доклада относится к одной восточноазиатской группировке, которая атаковала цели в Южной Азии и Европе, внедряя на взломанные легитимные сайты вредоносный JS, подменявший страницы фейковой установкой сертификата и загружавший ранее неизвестный бэкдор. Максим Шаманов и Александр Бадаев — специалисты TI-департамента PT ESC, расскажут о серьезных OPSEC‑ошибках, которые допустили злоумышленники.
Выбирайте, что вам интересно, и до скорой встречи!
#PositiveЭксперты
Эксперты Позитива подготовили восемь мощнейших докладов: о реверс-инжиниринге сложнейших чипов и микроконтроллеров, собственном инструменте IPAHound — от пентестеров для пентестеров, атаках на ИИ-агенты и ошибках одной восточноазиатской APT-группировки.
Заранее отмечайте ❤️ и добавляйте в «Избранное» интересные для себя выступления, чтобы их не пропустить. А если выбирать некогда — мы уже сделали это за вас: добавляйте подборку и обязательно приходите послушать.
Подробнее о каждом выступлении рассказываем здесь 👇
20 августа
11:00 — «HеREALная безопасность — обходим защиту чипов Realtek с помощью FI и SCA»
Доклад для тех, кто все еще верит, что hardware — это black box, а значит безопасно. Павел Иванников и Юрий Мищенко, специалисты R&D‑центра Positive Labs расскажут, как при помощи осциллографа и side‑channel‑атак превратить исследование чипа в «легкую» прогулку по коду, даже если это black box.
14:00 — «Девиртуализация Warbird с помощью LLVM»
Приглашаем всех, кому интересны современные подходы к девиртуализации. Павел Максютин, ведущий специалист отдела экспертизы PT Sandbox, расскажет об устройстве виртуальной машины Warbird (технологии Microsoft для защиты кода и DRM в Windows) и о том, как ему удалось ее сломать с помощью бинарной трансляции и LLVM.
16:10 — «Et tu, OpenCode: как злоумышленники атакуют агенты и выманивают ваши секреты»
Наступление эры агентских систем «подарило» злоумышленникам новые векторы атак на пользователей. Чего они этим добиваются, и какие новые техники в отношении ассистентов и агентов используют киберпреступники, расскажет Станислав Раковский, руководитель группы Supply Chain Security. Приятный бонус — практическая проверка того, насколько безопасно использовать ревью коммитов на основе опенсорсных и коммерческих LLM.
17:00 — «Это мое железо: получаем контроль над Secure Boot через SecureEngine в SoC CIX P1»
Выступление для тех, кто хочет хорошо разобраться, как устроены Secure Boot в современных системах. Эксперт Positive Labs Никита Фирсов поделится личным опытом анализа и эксплуатации загрузчиков и проведет детальный разбор исследования Secure Boot на SoC CIX P1 — от старта до эксплуатации.
18:15 — «Пароли на вынос: Yandex Browser, DPAPI и NetExec»
Раньше пентестерам приходилось размещать дополнительные утилиты на хосте, чтобы удаленно извлекать сохраненные пароли из «Яндекс Браузера». Павел Ляпин, старший специалист отдела наступательной безопасности, создал авторский open‑source‑модуль для NetExec, который решает эту проблему. Он поделится подробностями, покажет синим командам готовые индикаторы и корреляционные правила, а также расскажет, почему так важно использовать мастер-пароль.
21 августа
11:00 — «Китайские клоны STM32: перекуем старые баги на новые»
О своем исследовании защиты от считывания прошивок в микроконтроллерах производства Puya Semiconductor и найденном баге, позволяющем считывать прошивку без сложных атак fault injection, расскажет Александр Белов, эксперт Positive Labs.
14:00 — «IPAHound. Идем по ребрам в FreeIPA»
Пора обсудить IPAHound — появившийся в мае инструмент для анализа безопасности и поиска ошибок в настройках прав и привилегий в домене FreeIPA. Михаил Сухов, старший специалист red team R&D, в своем докладе на примерах разберет особенности эксплуатации некоторых ребер и доверия между AD и FreeIPA.
16:30 — «Дочирикались»
Название доклада относится к одной восточноазиатской группировке, которая атаковала цели в Южной Азии и Европе, внедряя на взломанные легитимные сайты вредоносный JS, подменявший страницы фейковой установкой сертификата и загружавший ранее неизвестный бэкдор. Максим Шаманов и Александр Бадаев — специалисты TI-департамента PT ESC, расскажут о серьезных OPSEC‑ошибках, которые допустили злоумышленники.
Выбирайте, что вам интересно, и до скорой встречи!
#PositiveЭксперты
🔥8❤2👍1🌚1
Наступила осень, а значит, самое время рассказать, где будут выступать наши эксперты в сентябре
География выступлений широкая, как и список тем, — от Москвы до Филиппин. Будем говорить об анализе трафика и работе с данными, безопасности контейнеров, внедрении ML и защите ИИ-агентов. Подробности — ниже.
2 сентября — доклад о подходах к анализу сетевого трафика на Cyberspace Security Forum (Таньцзинь, Китай)
Анализировать терабайты трафика становится все сложнее. Нужны умные способы сокращать данные, автоматизировать рутину и искать главное без потери качества. Ксения Наумова, старший специалист отдела сетевой экспертизы, поделится практическими приемами масштабируемого анализа, которые ускоряют расследования и помогают не утонуть в сетевом шуме.
5 сентября, 19:00 — Deep Tech Night, «ML „вслепую“: как построить MLOps‑систему в условиях on‑premise и zero data access»
О том, как построить полноценный MLOps‑контур без доступа к данным (от обучения и мониторинга до анализа ошибок и безопасной поставки новых моделей), расскажет Данила Ваганов, руководитель группы анализа файлов и уязвимостей.
9 сентября, 14:30 — «eBPF под нагрузкой: цена глубокой наблюдаемости в Linux и Kubernetes и как ее измерять на практике», доклад Никиты Ладошкина, руководителя разработки PT Container Security, на «Перфоманс Конф».
11 сентября, 13:30 — «Почему Garble ломает ваш код: глубокое погружение в ограничения обфускации Go» на Let's GoConf
Путь команды через падения Garble: разбираем AST и cmd/compile, чиним сломанный reflection и паники. Александр Леонович, руководитель группы разработки сервисов защиты данных, поделится реальными кейсами и бенчмарками, расскажет про «грабли» продакшена и выдаст чек-лист: когда обфускация защитит, а когда принесет больше проблем, чем пользы.
13 сентября, 12:30 — «Как пасти ИИ-агентов» на E-Code
ИИ-агенты активно внедряются во все процессы компаний, но насколько это безопасно? Об этом расскажут наши эксперты Андрей Яковлев и Анастасия Истомина в своем докладе, который пройдет в формате битвы красной и синей команд. С одной стороны — реальная инфраструктура с внутренними и внешними ИИ, с другой — атакующие с обширным инструментарием и настоящими CVE. Чем все закончится, увидите сами.
13 сентября, 13:30 — «PROvoke: системный анализ между соблазнением, манипуляцией и властью» на конференции «Город IT» (Томск)
О том, как трансформируется профессия системного аналитика, какие навыки помогают ему расти дальше, как работать со сложными задачами и какие инструменты и навыки для него must have, расскажут Татьяна Маркина, ведущий системный аналитик, вместе с независимым экспертом Тарасом Шевченко.
23 сентября, 10:00 — «Кто будет атаковать национальные регистратуры завтра? От программ-вымогателей к ИИ-агентам!», TLDCON (Ташкент)
Киберугрозы эволюционируют, на смену прежним приходят атаки на ИИ-агенты, цепочки поставок и цифровое доверие. В своем докладе Алексей Лукацкий поделится тем, как защитить критическую инфраструктуру национальных регистратур от новых классов угроз и перестроить безопасность.
ROOTCON (Филиппины)
23 сентября, 16:30 — IPAHound. Walking along the edges in FreeIPA
Доклад с живыми примерами об особенности эксплуатации некоторых ребер и доверия между AD и FreeIPA от Михаила Сухова, старшего специалиста red team R&D.
24 сентября, 8:30 — круглый стол Modern Security Strategies for Accelerating AI Adoption by Aaron Ng, в котором примет участие Данила Ваганов, руководитель группы анализа файлов и уязвимостей.
24 сентября, 15:05 — SEG fault: when two email parsers disagree
Поговорим о популярных инструментах secure email gateway с открытым исходным кодом и российских коммерческих SEG, а также способах их обхода, в том числе, в российских почтовых провайдерах. Артем Данилов, специалист отдела исследования безопасности банковских систем, проанализирует причины этих обходов и расскажет, как защитить корпоративную электронную почту.
Также 23–24 сентября мы будем на конференции SmartData — о ней расскажем в отдельном посте, не переключайтесь!
#PositiveЭксперты
География выступлений широкая, как и список тем, — от Москвы до Филиппин. Будем говорить об анализе трафика и работе с данными, безопасности контейнеров, внедрении ML и защите ИИ-агентов. Подробности — ниже.
2 сентября — доклад о подходах к анализу сетевого трафика на Cyberspace Security Forum (Таньцзинь, Китай)
Анализировать терабайты трафика становится все сложнее. Нужны умные способы сокращать данные, автоматизировать рутину и искать главное без потери качества. Ксения Наумова, старший специалист отдела сетевой экспертизы, поделится практическими приемами масштабируемого анализа, которые ускоряют расследования и помогают не утонуть в сетевом шуме.
5 сентября, 19:00 — Deep Tech Night, «ML „вслепую“: как построить MLOps‑систему в условиях on‑premise и zero data access»
О том, как построить полноценный MLOps‑контур без доступа к данным (от обучения и мониторинга до анализа ошибок и безопасной поставки новых моделей), расскажет Данила Ваганов, руководитель группы анализа файлов и уязвимостей.
9 сентября, 14:30 — «eBPF под нагрузкой: цена глубокой наблюдаемости в Linux и Kubernetes и как ее измерять на практике», доклад Никиты Ладошкина, руководителя разработки PT Container Security, на «Перфоманс Конф».
11 сентября, 13:30 — «Почему Garble ломает ваш код: глубокое погружение в ограничения обфускации Go» на Let's GoConf
Путь команды через падения Garble: разбираем AST и cmd/compile, чиним сломанный reflection и паники. Александр Леонович, руководитель группы разработки сервисов защиты данных, поделится реальными кейсами и бенчмарками, расскажет про «грабли» продакшена и выдаст чек-лист: когда обфускация защитит, а когда принесет больше проблем, чем пользы.
13 сентября, 12:30 — «Как пасти ИИ-агентов» на E-Code
ИИ-агенты активно внедряются во все процессы компаний, но насколько это безопасно? Об этом расскажут наши эксперты Андрей Яковлев и Анастасия Истомина в своем докладе, который пройдет в формате битвы красной и синей команд. С одной стороны — реальная инфраструктура с внутренними и внешними ИИ, с другой — атакующие с обширным инструментарием и настоящими CVE. Чем все закончится, увидите сами.
13 сентября, 13:30 — «PROvoke: системный анализ между соблазнением, манипуляцией и властью» на конференции «Город IT» (Томск)
О том, как трансформируется профессия системного аналитика, какие навыки помогают ему расти дальше, как работать со сложными задачами и какие инструменты и навыки для него must have, расскажут Татьяна Маркина, ведущий системный аналитик, вместе с независимым экспертом Тарасом Шевченко.
23 сентября, 10:00 — «Кто будет атаковать национальные регистратуры завтра? От программ-вымогателей к ИИ-агентам!», TLDCON (Ташкент)
Киберугрозы эволюционируют, на смену прежним приходят атаки на ИИ-агенты, цепочки поставок и цифровое доверие. В своем докладе Алексей Лукацкий поделится тем, как защитить критическую инфраструктуру национальных регистратур от новых классов угроз и перестроить безопасность.
ROOTCON (Филиппины)
23 сентября, 16:30 — IPAHound. Walking along the edges in FreeIPA
Доклад с живыми примерами об особенности эксплуатации некоторых ребер и доверия между AD и FreeIPA от Михаила Сухова, старшего специалиста red team R&D.
24 сентября, 8:30 — круглый стол Modern Security Strategies for Accelerating AI Adoption by Aaron Ng, в котором примет участие Данила Ваганов, руководитель группы анализа файлов и уязвимостей.
24 сентября, 15:05 — SEG fault: when two email parsers disagree
Поговорим о популярных инструментах secure email gateway с открытым исходным кодом и российских коммерческих SEG, а также способах их обхода, в том числе, в российских почтовых провайдерах. Артем Данилов, специалист отдела исследования безопасности банковских систем, проанализирует причины этих обходов и расскажет, как защитить корпоративную электронную почту.
Также 23–24 сентября мы будем на конференции SmartData — о ней расскажем в отдельном посте, не переключайтесь!
#PositiveЭксперты
👍2
Ищем тех, кто может и хочет рассказать про реальный AppSec
Если это вы, зовем вас стать спикером первой позитивной конференции по безопасной разработке — Positive AppSec Conf, — которая пройдет 18 ноября в Кибердоме.
На ней соберутся гуру безопасной разработки, практики DevSecOps и эксперты кибербеза. Будем обсуждать, как находить и устранять уязвимости, встраивать проверки в процессы разработки и защищать ПО уже после вывода в эксплуатацию.
Если вам есть что сказать без воды, без «идеального плана» и «успешного успеха» — выбирайте подходящую тему и заявляйте доклад до 10 октября.
На Positive AppSec Conf честно и по делу собираемся обсуждать:
1️⃣ Когда уже нас заменит ИИ и мы будем только получать деньги?
Разберемся, где нейросети реально облегчают жизнь, а где — генерируют новые задачи, которые никто не планировал.
2️⃣ Какие AppSec-инструменты реально снижают риски, а какие — просто генерят красивые отчеты для аудита?
Поговорим о том, что действительно работает, а что съедает бюджет без ощутимой пользы.
3️⃣ Цепочка поставок и open source: как одна уязвимость бьет по десяткам компаний одновременно.
Узнаем, как не оказаться в этой статистике.
4️⃣ Нашли тысячу уязвимостей. И что дальше?
Обсудим, как измерять эффективность AppSec не количеством найденных багов, а возможностью их реальной эксплуатации и влиянием на бизнес.
5️⃣ Уязвимостей становится больше, а бюджеты не растут. Что делать?
Поищем рабочие стратегии без иллюзий и с оглядкой на реальность.
От докладчиков мы хотим самого важного — честности и реального опыта. Такого, как есть: со сбоями, находками и неочевидными ответами на вопросы. Нам не нужны гладкие истории, нам нужны работающие решения.
Если они у вас есть, ждем ваших заявок.
@Positive_Technologies
Если это вы, зовем вас стать спикером первой позитивной конференции по безопасной разработке — Positive AppSec Conf, — которая пройдет 18 ноября в Кибердоме.
На ней соберутся гуру безопасной разработки, практики DevSecOps и эксперты кибербеза. Будем обсуждать, как находить и устранять уязвимости, встраивать проверки в процессы разработки и защищать ПО уже после вывода в эксплуатацию.
Если вам есть что сказать без воды, без «идеального плана» и «успешного успеха» — выбирайте подходящую тему и заявляйте доклад до 10 октября.
На Positive AppSec Conf честно и по делу собираемся обсуждать:
1️⃣ Когда уже нас заменит ИИ и мы будем только получать деньги?
Разберемся, где нейросети реально облегчают жизнь, а где — генерируют новые задачи, которые никто не планировал.
2️⃣ Какие AppSec-инструменты реально снижают риски, а какие — просто генерят красивые отчеты для аудита?
Поговорим о том, что действительно работает, а что съедает бюджет без ощутимой пользы.
3️⃣ Цепочка поставок и open source: как одна уязвимость бьет по десяткам компаний одновременно.
Узнаем, как не оказаться в этой статистике.
4️⃣ Нашли тысячу уязвимостей. И что дальше?
Обсудим, как измерять эффективность AppSec не количеством найденных багов, а возможностью их реальной эксплуатации и влиянием на бизнес.
5️⃣ Уязвимостей становится больше, а бюджеты не растут. Что делать?
Поищем рабочие стратегии без иллюзий и с оглядкой на реальность.
От докладчиков мы хотим самого важного — честности и реального опыта. Такого, как есть: со сбоями, находками и неочевидными ответами на вопросы. Нам не нужны гладкие истории, нам нужны работающие решения.
Если они у вас есть, ждем ваших заявок.
@Positive_Technologies
🔥6❤3👍3
This media is not supported in your browser
VIEW IN TELEGRAM
Пять честных кейсов по сетевой безопасности от тех, кто не понаслышке знаком с PT Sandbox и PT NAD. Хотите посмотреть, что внутри? Встречаемся онлайн 10 сентября в 15:00.
В этот раз главными действующими лицами станут компании, которые готовы поделиться реальными историями о том, как наши продукты каждый день помогают им защищать свою инфраструктуру.
Команды продуктов расскажут, какой «улов» им попадается в сетях российских компаний, проанализируют тренды, поделятся статистикой угроз и ответят на все ваши вопросы.
Вы еще можете зарегистрироваться. Ждем вас в прямом эфире уже послезавтра!
#PTNAD #PTSandbox
@Positive_Technologies
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥11❤4🤩3
🤔 Когда обфускация в Go реально работает, а когда надо поискать другие методы?
Узнаете из доклада «Почему Garble ломает ваш код: глубокое погружение в ограничения обфускации Go» на Let's GoConf 11 сентября в 13:30.
Это не просто сухая теория, а захватывающий производственный «детектив» о том, как команда разработчиков сервисов защиты данных под руководством тимлида Александра Леоновича (он кстати, и будет докладчиком) искала способ скрыть исходный код и пришла к Garble как к нужному для этого инструменту.
Вы испытаете глубокое погружение во внутренности Go (AST и cmd/compile) и узнаете, какие именно манипуляции с кодом приводили к неожиданным сбоям. Поймете, как починить сломанный reflection и паники в рантайме, не отключая при этом защиту полностью.
Докладчик честно поделится ошибками, которые всплыли уже на проде, расскажет реальные кейсы и бенчмарки и выдаст чек-лист, который поможет решить, нужна вам обфускация или нет.
Будете на Let's GoConf — заходите послушать!
#PositiveЭксперты
Узнаете из доклада «Почему Garble ломает ваш код: глубокое погружение в ограничения обфускации Go» на Let's GoConf 11 сентября в 13:30.
Это не просто сухая теория, а захватывающий производственный «детектив» о том, как команда разработчиков сервисов защиты данных под руководством тимлида Александра Леоновича (он кстати, и будет докладчиком) искала способ скрыть исходный код и пришла к Garble как к нужному для этого инструменту.
Вы испытаете глубокое погружение во внутренности Go (AST и cmd/compile) и узнаете, какие именно манипуляции с кодом приводили к неожиданным сбоям. Поймете, как починить сломанный reflection и паники в рантайме, не отключая при этом защиту полностью.
Докладчик честно поделится ошибками, которые всплыли уже на проде, расскажет реальные кейсы и бенчмарки и выдаст чек-лист, который поможет решить, нужна вам обфускация или нет.
Будете на Let's GoConf — заходите послушать!
#PositiveЭксперты
🔥3👍2🐳1
This media is not supported in your browser
VIEW IN TELEGRAM
Можно ли быть уверенными, что за вашей спиной ИИ-агенты уже не «сговорились» со злоумышленниками?
Представьте: сидите вы, пишете промпт, генерируете код, а ваш цифровой помощник тем временем уже стал лучшим другом хакеров и оставляет для них лазейки😱
ИИ-агенты уже среди нас, и теперь главный вопрос: насколько мы можем им доверять и контролировать их? Особенно когда команды разработки внедряют их ради скорости, а ИБ-специалисты потом тушат пожары.
Об этом и поговорят в своем докладе «Как пасти ИИ-агентов» на конференции E-Code наши эксперты Андрей Яковлев и Анастасия Истомина в это воскресенье, 13 сентября, в 12:30.
Не ждите скучных лекций — доклад пройдет как битва красных и синих команд. С одной стороны — имитация реальной инфраструктуры с активными ИИ и внешними сервисами. С другой — атакующие агенты, привычные red team и реальные CVE, которые уже гуляют по сети.
Чем кончится это эпическое противостояние, сколько уязвимостей смогут найти красные и как их закрывать при помощи ИИ, вы узнаете уже в процессе. Спойлер:многие инструменты у вас уже есть, просто нужно научиться применять их чуть иначе .
Стало любопытно? Смотрите доклад онлайн или приходите лично.
#PositiveЭксперты
Представьте: сидите вы, пишете промпт, генерируете код, а ваш цифровой помощник тем временем уже стал лучшим другом хакеров и оставляет для них лазейки
ИИ-агенты уже среди нас, и теперь главный вопрос: насколько мы можем им доверять и контролировать их? Особенно когда команды разработки внедряют их ради скорости, а ИБ-специалисты потом тушат пожары.
Об этом и поговорят в своем докладе «Как пасти ИИ-агентов» на конференции E-Code наши эксперты Андрей Яковлев и Анастасия Истомина в это воскресенье, 13 сентября, в 12:30.
Не ждите скучных лекций — доклад пройдет как битва красных и синих команд. С одной стороны — имитация реальной инфраструктуры с активными ИИ и внешними сервисами. С другой — атакующие агенты, привычные red team и реальные CVE, которые уже гуляют по сети.
Чем кончится это эпическое противостояние, сколько уязвимостей смогут найти красные и как их закрывать при помощи ИИ, вы узнаете уже в процессе. Спойлер:
Стало любопытно? Смотрите доклад онлайн или приходите лично.
#PositiveЭксперты
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2🐳2😁1🤩1