Интересное интервью одного из лучших CISO по версии газеты коммерсант - CISO Avito Андрея Усенка. Интересно, что и ведущий и гость в качестве основной практики защиты ИИ назвали изоляцию\sandboxing.
Forwarded from Ever Secure (Aleksey Fedulaev)
Media is too big
VIEW IN TELEGRAM
Ждали новый выпуск CISO Podcast? Дождались 🚀🚀🚀
Гость нашего выпуска: Андрей Усенок (CISO Avito) рассказал, как он за 11 лет прошёл путь от обычного разработчика до руководителя ИБ одной из крупнейших компаний в России, какие знания становятся важнее с развитием ИИ, и какие навыки будут определять карьерный успех инженеров в ближайшие годы.
Премьера 21 июня!
📹 Youtube
Предыдущий выпуск: https://t.me/ever_secure/1200
👀 @ever_secure | 💪 Академия | 💳 Поддержать
Гость нашего выпуска: Андрей Усенок (CISO Avito) рассказал, как он за 11 лет прошёл путь от обычного разработчика до руководителя ИБ одной из крупнейших компаний в России, какие знания становятся важнее с развитием ИИ, и какие навыки будут определять карьерный успех инженеров в ближайшие годы.
Премьера 21 июня!
Предыдущий выпуск: https://t.me/ever_secure/1200
Please open Telegram to view this post
VIEW IN TELEGRAM
Стартовала разработка протокола для определения вредоносности сетевого трафика Private Access Control Tokens (PACT). В состав рабочей группы вошли Cloudflare, Mozilla, Google, Microsoft, and Shopify.
Эти компании намерены решить проблему определения обычный человек пользуется ресурсами, легитимный агент или нет.
Технических подробностей, кроме анонимной выдачи токенов, пока нет. Проблема действительно актуальна классические антибот системы не могут отличить легитимного пользователя от ии-агента.
Эти компании намерены решить проблему определения обычный человек пользуется ресурсами, легитимный агент или нет.
Технических подробностей, кроме анонимной выдачи токенов, пока нет. Проблема действительно актуальна классические антибот системы не могут отличить легитимного пользователя от ии-агента.
2 новых указа Трампа сдвинули влево на 4-6 лет сроки перехода на квантово устойчивые алгоритмы.
Теперь критические системы и ценные активы федеральных ведомств должны применять квантовоустойчивую криптографию для обмена ключами до конца 2030 года, для средств подписи до конца 2031. Требования распространяются и на подрядчиков ведомств.
Причина переноса сроков - минимизация рисков от сценария перехвати сейчас, расшифруй как появятся квантовые компьютеры.
Теперь критические системы и ценные активы федеральных ведомств должны применять квантовоустойчивую криптографию для обмена ключами до конца 2030 года, для средств подписи до конца 2031. Требования распространяются и на подрядчиков ведомств.
Причина переноса сроков - минимизация рисков от сценария перехвати сейчас, расшифруй как появятся квантовые компьютеры.
CyberScoop
Trump executive orders speed up post-quantum migration, boost industry
Both EOs are expected to be signed as soon as Monday per an industry source with knowledge of timing. The White House has a signing ceremony scheduled this afternoon.
Как пел один поэт "Срок жизни увеличился — и, может быть, концы Поэтов отодвинулись на время".
Microsoft без отдельных объявлений продлила платную программу получения обновлений (ESU) Windows 10 ещё на один год до октября 2027. Ранее планировалось, что ESU для win10 закончится в октябре 2026.
Стоимость ESU каждый год удваивается, на первый год это было 61 $, на второй год - 122 $ за устройство.
Microsoft без отдельных объявлений продлила платную программу получения обновлений (ESU) Windows 10 ещё на один год до октября 2027. Ранее планировалось, что ESU для win10 закончится в октябре 2026.
Стоимость ESU каждый год удваивается, на первый год это было 61 $, на второй год - 122 $ за устройство.
Windows Experience Blog
Stay secure with Windows 11, Copilot+ PCs and Windows 365 before support ends for Windows 10
When we launched Windows in 1985, we set out to revolutionize computing—guided by the belief that technology should be accessible, intuitive and powerful for everyone. Nearly 40 years later, that same vision continues to drive us forward. Today, Wi
Gartner подготовил статью по лучшим практикам управления бюджетом на внешний ИИ.
"Establish a use-case-driven decision framework:...
Align model selection with task complexity: ...
Mandate context engineering practices: ...
Implement governance and cost controls:...
Embed token usage reviews into development cycles...".
Атаки на исчерпание бюджета организации на ИИ постепенно становятся недопустимым событием для организаций, где, например, вся разработка построена на внешнем ИИ провайдере.
Такая угроза не очень детально описана в OWASP TOP10 LLM Unbounded Consumption.
В лидерах облачных и в онпрем SIEM правила по контролю за потреблением токенов уже появились, запланируйте и вы себе написание такого правила.
"Establish a use-case-driven decision framework:...
Align model selection with task complexity: ...
Mandate context engineering practices: ...
Implement governance and cost controls:...
Embed token usage reviews into development cycles...".
Атаки на исчерпание бюджета организации на ИИ постепенно становятся недопустимым событием для организаций, где, например, вся разработка построена на внешнем ИИ провайдере.
Такая угроза не очень детально описана в OWASP TOP10 LLM Unbounded Consumption.
В лидерах облачных и в онпрем SIEM правила по контролю за потреблением токенов уже появились, запланируйте и вы себе написание такого правила.
Gartner
By 2028, AI coding costs will overtake the average developer’s salary
Gartner_inc Predicts AI Coding Costs Will Surpass Average Developer’s Salary by 2028 as #TokenConsumption Surges. Read more here. #GartnerIT #Tokencosts
А вам нравятся заголовки новостей в Коммерсанте, играющие словами?
Попробую и в такой заголовок, навеянный тем же поэтом.
"Самый наш весёлый тоже Snyk."
Snyk в четвертом подряд сокращении персонала попрощался с 90 работниками, это примерно 30% его штата.
Если бы не серия сокращений 2022-2023 и ориентация компании на ИИ, можно было бы сказать, что это начало влияния на рынок инициатив от Anthropic Glasswing, OpenAI Breakday и недавно анонсированного китайского Панши Чжи Дунь.
А пока Snyk присоединлся к компаниям которые маскируют сокращения под ИИ переходы.
Попробую и в такой заголовок, навеянный тем же поэтом.
"Самый наш весёлый тоже Snyk."
Snyk в четвертом подряд сокращении персонала попрощался с 90 работниками, это примерно 30% его штата.
Если бы не серия сокращений 2022-2023 и ориентация компании на ИИ, можно было бы сказать, что это начало влияния на рынок инициатив от Anthropic Glasswing, OpenAI Breakday и недавно анонсированного китайского Панши Чжи Дунь.
А пока Snyk присоединлся к компаниям которые маскируют сокращения под ИИ переходы.
Forwarded from Сиолошная
TLDR новости с анонсом GPT-5.6:
— как понятно по картинке, будет 3 модели. Средняя, Terra, плюс-минус на уровне GPT-5.5, но стоит в 2 раза меньше.
— OpenAI подтвердили то, о чем писали в новостях: по просьбе Администрации модель запускают постепенно, начиная с выбранных партнёров, чтобы те могли потестировать + применить модель для исправления критических уязвимостей. «Мы считаем, что подобный процесс доступа к информации со стороны правительства не должен стать долгосрочным стандартом».
— у самой большой модели Sol появится новый самый длинный режим рассуждений
— «GPT-5.6 Sol лучше помогает людям находить и устранять уязвимости, чем проводить атаки. По мере развития этих возможностей наш приоритет — обеспечить их доступность и пользу для специалистов по защите, которые смогут использовать эти инструменты для поиска слабых мест и разработки патчей»
— много пишут про работу над обеспечением безопасности и несколькими слоями фильтров, чтобы противодействовать недоброжелателям.
— GPT‑5.6 поднимает цену на создание кэша ваших промптов и ответов: теперь за них придётся платить на 25% больше (как у Anthropic), а чтение всё ещё со скидкой 90%.
— и самое главное😎 : GPT-5.6 Sol будет доступна на чипах Cerebras с целевой скоростью генерации... 750 токенов в секунду 🤯 вот это жоска. Но сначала доступ будет только у ограниченного круга клиентов, а затем, с добавлением мощностей, станет доступно всем.
Картинки бенчмаков прилагаю, но там ничего интересного — в кибербез задачах на уровне раннего Mythos и похуже финальной версии. Интересны мб последнеи 3-4 скриншота из системной карточки — можно посмотреть на то, как выглядит новый режим
В новости ничего не сказали про то, новый это претрейн или нет. Аккуратно можно предположить, что нет (плюс цены те же, но это не гарантия) — и если это так, то эффективность неплохо так выросла. Главное чтобы не было как с 4o, где теперь этот претрейн будут доить полтора года😳 и улучшать всеми способами. НАМ. НУЖНА. БОЛЬШАЯ. МОДЕЛЬ.
— как понятно по картинке, будет 3 модели. Средняя, Terra, плюс-минус на уровне GPT-5.5, но стоит в 2 раза меньше.
— OpenAI подтвердили то, о чем писали в новостях: по просьбе Администрации модель запускают постепенно, начиная с выбранных партнёров, чтобы те могли потестировать + применить модель для исправления критических уязвимостей. «Мы считаем, что подобный процесс доступа к информации со стороны правительства не должен стать долгосрочным стандартом».
— у самой большой модели Sol появится новый самый длинный режим рассуждений
max (+15), а также режим работы ultra, выходящий за рамки возможностей одного агента, так как позволяет использовать субагентов для сложных задач. Интересно, заменит ли это GPT Pro, и если нет, то как они будут сочетаться.— «GPT-5.6 Sol лучше помогает людям находить и устранять уязвимости, чем проводить атаки. По мере развития этих возможностей наш приоритет — обеспечить их доступность и пользу для специалистов по защите, которые смогут использовать эти инструменты для поиска слабых мест и разработки патчей»
— много пишут про работу над обеспечением безопасности и несколькими слоями фильтров, чтобы противодействовать недоброжелателям.
— GPT‑5.6 поднимает цену на создание кэша ваших промптов и ответов: теперь за них придётся платить на 25% больше (как у Anthropic), а чтение всё ещё со скидкой 90%.
— и самое главное
Картинки бенчмаков прилагаю, но там ничего интересного — в кибербез задачах на уровне раннего Mythos и похуже финальной версии. Интересны мб последнеи 3-4 скриншота из системной карточки — можно посмотреть на то, как выглядит новый режим
ultra и сколько $ он будет стоить 🌚В новости ничего не сказали про то, новый это претрейн или нет. Аккуратно можно предположить, что нет (плюс цены те же, но это не гарантия) — и если это так, то эффективность неплохо так выросла. Главное чтобы не было как с 4o, где теперь этот претрейн будут доить полтора года
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Forwarded from Сиолошная
В пятницу правительство США сняло блокировку c Claude Mythos 5, разрешив предоставить ее более чем 100 американским учреждениям, включая крупные компании и правительственные агентства — Semafor
Решение, изложенное в письме, направленном в компанию Anthropic в пятницу днем, представляет собой серьезную деэскалацию в конфронтации между администрацией Трампа и компанией Anthropic.
В письме ничего не говорится о Fable 5. Источники, близкие к переговорам, заявили, что стороны также движутся в направлении выпуска Fable, хотя сроки этого пока неясны.
В соответствии с новым соглашением, «лицензия больше не потребуется для экспорта, реэкспорта или передачи внутри страны модели Claude Mythos 5 организациям, указанным в Приложении А к настоящему письму, и их иностранным сотрудникам, а также иностранным сотрудникам компании Anthropic». Так что Andrey Karpathy снова может расчехлять авторисерч на Mythos.
Решение, изложенное в письме, направленном в компанию Anthropic в пятницу днем, представляет собой серьезную деэскалацию в конфронтации между администрацией Трампа и компанией Anthropic.
В письме ничего не говорится о Fable 5. Источники, близкие к переговорам, заявили, что стороны также движутся в направлении выпуска Fable, хотя сроки этого пока неясны.
В соответствии с новым соглашением, «лицензия больше не потребуется для экспорта, реэкспорта или передачи внутри страны модели Claude Mythos 5 организациям, указанным в Приложении А к настоящему письму, и их иностранным сотрудникам, а также иностранным сотрудникам компании Anthropic». Так что Andrey Karpathy снова может расчехлять авторисерч на Mythos.
25 июня Правительство РФ внесло законопроект "О поддержке развития технологий искусственного интеллекта в Российской Федерации" на рассмотрение в Госдуму.
До 03 июля будет собираться обратная связь от профильного комитета Госдумы, потом 3 чтения, Совет Федерации и подписание Президентом. Для такого актуального законопроекта я бы не исключил внесение правок и после этапа Госдумы.
Законопроект ещё может существенно изменится т.к. не прошел даже первое чтение.
Из того что показалось мне важным:
1. Законопроект наконец то даст в определение ИИ в правовом поле.
2. Акцент законопроекта по отношению к мартовской версии значительно сместился в сторону больших языковых моделей.
3. Закрепляется риск-ориентированный подход в качестве принципа регулирования ИИ.
4.В принципах регулирования описали и ценности которым должны соответствовать суверенные и национальные ИИ модели. Позволю себе полную цитату этого пункта
"учет и уважение традиционных российских духовно-нравственных ценностей - обеспечение применения больших фундаментальных моделей искусственного интеллекта на основе таких ценностей, как жизнь, достоинство, права и свободы человека, патриотизм, гражданственность, служение Отечеству и ответственность за его судьбу, высокие нравственные идеалы, крепкая семья, созидательный труд, приоритет духовного над материальным, гуманизм, милосердие, справедливость, коллективизм, взаимопомощь и взаимоуважение, историческая память и преемственность поколений, единство народов России". До 1 ноября Минцифры и Минкультуры должны разработать порядок оценки соответствия ценностям.
5. До 1 ноября предполагается разработка силами Минцифры проекта Постановления Правительства РФ определяющее в каких случаях будет обязательно использование суверенные и национальные ИИ модели. При этом для финсектора текст должен быть согласован с Центральным банком, но сам банк в соисполнители по этому проекту НПА пока не попал.
6. В статье 10 фактически разрешается использование для обучения ИИ экземпляра произведения, который "доступен для анализа без ограничения техническими средствами".
7.Сам законопроект планирует вступать в силу поэтапно, часть положений с 01.09.26, остальная часть с 01.03.27. При этом есть отсрочка на приведение в соответствие систем созданных до марта - к 01.09.2032.
В пояснительной записке взгляд царапнула опечатка в названии ИИ модели Gemeni и отсутствие упоминания Anthropic.
Немного удивило, что не смотря на упоминание в тексте закона, в планируемых НПА не нашлось место про более конкретные способы поддержки разработчиков ИИ и документа, описывающего безопасность использования (в т.ч. кибербезопаность) ИИ.
До 03 июля будет собираться обратная связь от профильного комитета Госдумы, потом 3 чтения, Совет Федерации и подписание Президентом. Для такого актуального законопроекта я бы не исключил внесение правок и после этапа Госдумы.
Законопроект ещё может существенно изменится т.к. не прошел даже первое чтение.
Из того что показалось мне важным:
1. Законопроект наконец то даст в определение ИИ в правовом поле.
2. Акцент законопроекта по отношению к мартовской версии значительно сместился в сторону больших языковых моделей.
3. Закрепляется риск-ориентированный подход в качестве принципа регулирования ИИ.
4.В принципах регулирования описали и ценности которым должны соответствовать суверенные и национальные ИИ модели. Позволю себе полную цитату этого пункта
"учет и уважение традиционных российских духовно-нравственных ценностей - обеспечение применения больших фундаментальных моделей искусственного интеллекта на основе таких ценностей, как жизнь, достоинство, права и свободы человека, патриотизм, гражданственность, служение Отечеству и ответственность за его судьбу, высокие нравственные идеалы, крепкая семья, созидательный труд, приоритет духовного над материальным, гуманизм, милосердие, справедливость, коллективизм, взаимопомощь и взаимоуважение, историческая память и преемственность поколений, единство народов России". До 1 ноября Минцифры и Минкультуры должны разработать порядок оценки соответствия ценностям.
5. До 1 ноября предполагается разработка силами Минцифры проекта Постановления Правительства РФ определяющее в каких случаях будет обязательно использование суверенные и национальные ИИ модели. При этом для финсектора текст должен быть согласован с Центральным банком, но сам банк в соисполнители по этому проекту НПА пока не попал.
6. В статье 10 фактически разрешается использование для обучения ИИ экземпляра произведения, который "доступен для анализа без ограничения техническими средствами".
7.Сам законопроект планирует вступать в силу поэтапно, часть положений с 01.09.26, остальная часть с 01.03.27. При этом есть отсрочка на приведение в соответствие систем созданных до марта - к 01.09.2032.
В пояснительной записке взгляд царапнула опечатка в названии ИИ модели Gemeni и отсутствие упоминания Anthropic.
Немного удивило, что не смотря на упоминание в тексте закона, в планируемых НПА не нашлось место про более конкретные способы поддержки разработчиков ИИ и документа, описывающего безопасность использования (в т.ч. кибербезопаность) ИИ.
sozd.duma.gov.ru
№1271570-8 Законопроект :: Система обеспечения законодательной деятельности
Информационный ресурс Государственной Думы. Здесь собрана информация о рассмотрении законопроектов и проектов постановлений Государственной Думы
Пример практики работы с рисками от известного банка и известного CISO.
Forwarded from CISOCLUB - кибербезопасность и ИТ
Сколько стоят уязвимости: методология экспресс-оценки рисков для цифровых продуктов
Почему классический секьюрити ревью перестал работать и чем мы его дополнили.
Любой цифровой продукт несёт не только потенциальную прибыль, но и риски: операционные, юридические, информационной безопасности. Злоумышленники могут нарушить работу приложения, украсть данные или сделать сервис недоступным. Чтобы этого избежать, просчитывать уязвимости и принимать меры нужно заранее. Но найти баланс между безопасностью и разработкой бывает непросто.
Меня зовут Вячеслав Касимов, я лидер информационной безопасности Точка Банк. В статье расскажу, как мы создали количественную модель оценки рисков информационной безопасности, которая помогла уйти от субъективности и сделать процесс прозрачным для бизнеса.
Прочитать статью можно здесь.
Почему классический секьюрити ревью перестал работать и чем мы его дополнили.
Любой цифровой продукт несёт не только потенциальную прибыль, но и риски: операционные, юридические, информационной безопасности. Злоумышленники могут нарушить работу приложения, украсть данные или сделать сервис недоступным. Чтобы этого избежать, просчитывать уязвимости и принимать меры нужно заранее. Но найти баланс между безопасностью и разработкой бывает непросто.
Меня зовут Вячеслав Касимов, я лидер информационной безопасности Точка Банк. В статье расскажу, как мы создали количественную модель оценки рисков информационной безопасности, которая помогла уйти от субъективности и сделать процесс прозрачным для бизнеса.
Прочитать статью можно здесь.
👍2