VP Cybersecurity Brief
557 subscribers
655 photos
12 videos
56 files
666 links
Анализ лучших практик управления кибербезопасностью в России и в мире. Написать автору - @popepiusXIII.

Реклама в канале не размещается. Возможно информационное размещение по мероприятиям в тематике канала.

Посты пишутся без ИИ.
Download Telegram
На прошлой неделе опубликовалась научная статья про проблемы бенчмаркинга возможностей моделей в кибербезопасности.
Исследование было произведено на базе 10 моделей и 8 бенчмарков (все построены на базе вопросов, а не заданий).
Выявили типовые ошибки при оценке моделей.
Будет полезно в первую очередь тем, кто сам проектирует свой бенчмарк или оценивает доверие к внешнему бенчмарку.
Как оценка возможностей текущих моделей не подойдет - исследуются не самые актуальные модели.
Общий вывод - ошибки при бенчмаркинге могут приводить к изменению результата больше чем на 80 процентов итогового результата.
Совет PCI выпустил стандарт описывающий для криптографических ключей требования по их безопасности, способы тестирования и общие рекомендации - Payment Card Industry (PCI) Key Management and Operations (KMO) Requirements and Test Procedures. Полезно в первую очередь финтеху и тем кто использует не гостовую криптографию.
Forwarded from Russian OSINT
🇨🇳360 научила мультимодальную ИИ-модель анализировать миллионные EDR-журналы как «видео»

Исследовательская группа Центра компетенций безопасности компании 360 представила фреймворк WatchLog, который вошёл в научную программу международной конференции ICML 2026. Разработка решает проблему анализа сверхдлинных журналов EDR при выявлении сложных APT-атак путём их преобразования в структурированный видеоряд.

WatchLog представляет собой исследовательский фреймворк, демонстрирующий возможность обработки колоссальных массивов телеметрии с помощью мультимодальных ИИ-моделей. В перспективе такой подход способен стать технологической основой для нового поколения систем обнаружения угроз на конечных точках, помогая автоматически восстанавливать цепочки атак и формировать понятные отчёты для аналитиков.

В 2026 году противостояние в сфере ИБ вступает в эпоху «ИИ против ИИ», когда атакующие группировки автоматизируют поиск уязвимостей, оркестрацию атак и генерацию вредоносного кода. Сложные целевые атаки длятся днями, затрагивают различные узлы и процессы, порождая телеметрию EDR объёмом в сотни тысяч и миллионы токенов. Стандартные языковые модели не приспособлены к эффективной обработке столь длинных последовательностей, из-за чего ключевые следы атаки растворяются в массиве легитимных событий.

EDR-телеметрия → изображения событий → временная последовательность → мультимодальная ИИ-модель → вердикт + объяснение.


То есть задача фреймворка — не просто сказать «на машине обнаружена атака», а восстановить 🔗цепочку поведения. Например:

WINWORD.exe → создание временных файлов в Temp → запуск исполняемых компонентов → сетевое взаимодействие с C2-сервером


🖥 Архитектура и методы WatchLog включают следующие компоненты:

▪️Преобразование телеметрии в видеопоток. Каждое событие безопасности кодируется как отдельное изображение, а вся цепочка выстраивается во временной последовательности. Миллионы токенов необработанных логов трансформируются в непрерывную визуальную запись поведения конечной точки, которую затем анализирует мультимодальная модель.
▪️Механизм временного перекрёстного внимания. Алгоритм сопоставляет события, разнесённые во времени, что даёт возможность выявлять скрытые взаимосвязи между действиями атакующих на интервалах в несколько часов или несколько дней.
▪️Интерпретируемость результатов. За счёт двухэтапного предобучения и последующего контролируемого дообучения система не просто фиксирует аномалии, но и формирует контекстные отчёты с описанием того, почему сработало оповещение и какие шаги предпринял злоумышленник.

📊Результаты испытаний:

На специализированном наборе данных EDR8M-20R, содержащем 8 млн событий, собранных через функции обратного вызова ядра Windows, WatchLog на базе Qwen2-VL-2B показал следующие результаты:
— Точность бинарной классификации составила 99,8% при полноте выявления атак 100%.
— Точность определения конкретных семейств вредоносного ПО достигла 90,3%.
— В испытании на ранее неизвестных угрозах вне обучающей выборки (OOD) фреймворк сохранил полноту обнаружения на уровне 74,0%, тогда как у Qwen2.5-1.5B-Instruct показатель упал до 32,0%, у Qwen2.5-7B-Instruct — до 21,0%, а у LLaMA3.1-8B-Instruct — до 17,0%.
— На сверхдлинном контексте в 1 млн токенов потребление видеопамяти составило 48,6 ГБ, а задержка до первого токена (TTFT) уложилась в 1,11 секунды. Для сравнения, модель Qwen2.5-1.5B-Instruct на том же объёме данных потребовала 98,5 ГБ памяти и 259 секунд.

WatchLog стал вторым крупным академическим успехом компании за 2026 год после принятия статьи по модели HyperGLLM на конференцию AAAI 2026. Прикладные наработки переводятся в практическую плоскость в рамках экосистемы защитных комплексов 360 наряду с представленными на ISC.AI 2026 платформами «Тулунфэн» и «Итяньчжэнь», отвечающими за выявление уязвимостей, детектирование атак и автоматизированное реагирование.

😎Нашёл этот 📄 pdf.

@Russian_OSINT
Please open Telegram to view this post
VIEW IN TELEGRAM
На прошлых выходных посетили выставку Русский музей в Зиларте. Я по названию сначала предположил, что меня ждет повторение увиденного из русской художественной классики изученной неоднократно в самом СПБ.
Выставка же оказалась посвященной Попарту, современному искусству второй половины XX века. Посетителей выставки на входе встречает 2 работы - Энди Уорхола и Пабло Пикассо. Окончательно понял, что это точно не мой период в искусстве ;).
Это было мое первое посещение ЗИЛАРТа. Довольно симпатичное пространство с основой в декоре в виде меди. Главный экспонат самого ЗИЛАРТа - ЗИЛ-41047 на котором в свое время перемещался М.С. Горбачев. Выставка продлится до 7 февраля.
Сегодня совет PCI выложил небольшой новый методический документ (information supplement) по использованию ИИ в платежных системах - Security Considerations for AI Systems.

Документ рассматривает 3 типа практики:
1.Разворачивание и использование ИИ.
2.Защита от вредоносного использования ИИ.
3.Использование ИИ в соответствии со стандартами PCI.
Документ полезен в первую очередь тем, кто проходит аудиты PCI DSS как дополнительный аргумент при общении с аудиторами. Для остальных он полезен тем, что закрепляет лучшие практики на которые теперь можно ссылаться и для других систем.

Так же в документе кратко описаны 5 кейсов использования ИИ:
1. Управление уязвимостями.
2. Доступ агента к зашифрованным и токенизированным данным держателя карты.
3. Вайбкодинг.
4. Доступ агента к открытым данным держателя карты.
5. Агент для использования в криптографии и генерации случайных чисел.
👍2