VP Cybersecurity Brief
548 subscribers
623 photos
11 videos
56 files
650 links
Анализ лучших практик управления кибербезопасностью в России и в мире. Написать автору - @popepiusXIII.

Реклама в канале не размещается. Возможно информационное размещение по мероприятиям в тематике канала.

Посты пишутся без ИИ.
Download Telegram
Forwarded from OK ML
ML supply chain - реальная поверхность атаки. Конкретные примеры, почему это не теория (начало тут)

Hugging Face прямо предупреждает, что pickle при десериализации исполняет последовательность opcode-инструкций; именно поэтому они поддерживают pickle-scanning. В качестве более безопасного формата Hugging Face продвигает safetensors, который позиционируется как безопасная альтернатива pickle для хранения тензоров.

HiddenLayer показали, что через вредоносный PyTorch binary можно было компрометировать сервис конвертации Hugging Face Safetensors, украсть токен официального conversion bot, отправлять PR от имени бота и автоматически угонять модели, проходящие через сервис. Это очень показательный AI supply chain кейс! Атакуется не только модель, но и доверенный сервис вокруг нее.

Microsoft описывает сценарии, где вредоносные инструкции попадают в систему не через прямой пользовательский prompt, а через данные, которые агент читает, или через metadata инструментов. Это особенно опасно для MCP и multi-tool систем, где агент принимает решения на основе внешнего контекста.

The Hacker News 11 марта 2026 года описали кампанию с пятью вредоносными Rust crates, которые крали .env-секреты, а также атаку AI-бота на GitHub Actions/CI/CD. Это не ML-артефакты как таковые, но механизм тот же. Доверие к артефакту или автоматизации внутри build pipeline превращается в канал эксфильтрации токенов и захвата даунстрим-систем.

Почему это особенно важно для AI agents

Здесь сходятся сразу несколько рисков:
🥹 The Agency Gap - model-level guardrails не контролируют действия агента с доступом к тулам;
🥹 Indirect Prompt Injection - агент можно скомпрометировать через документ, веб-страницу, tool metadata, retrieval-данные;
🥹 Privilege Escalation in AI , если у агента есть доступ к API, файлам, CI/CD secret store или shared credentials, ошибка быстро становится инцидентом;
🥹 Multi-Agent Risk - один зараженный артефакт или poisoned context может каскадно распространяться по связанным агентам и оркестраторам.

Что делать на практике (коротко) 😺
1. Подписывать модели и датасеты. Базовый минимум - публиковать и проверять криптографические хеши. Роскошный максимум - цифровые подписи и твои предложения в комментариях.
2. Проверять артефакты в CI/CD до использования, а не после.
3. Снижать риск unsafe model formats. Используете пикл? Тогда я иду к вам …
4. Изолировать агентные права.
5. Считать внешние данные недоверенными по умолчанию.
6. Защищать не только артефакты, но и уровень вызова инструментов

Таким образом, важно не смешивать два уровня защиты.

С одной стороны, нужно защищать ML supply chain (модели, веса, датасеты, provenance, подписи и целостность артефактов). С другой, нужно отдельно защищать agent/tool execution layer (MCP-серверы, tool endpoints, session security, права агентов, валидацию входов и контроль вызовов).

И если для первой задачи нам нужны cryptographic signatures, hash verification и attestation, то для второй - уже практики из мира MCP security. Хороший ориентир здесь - MCP Security Checklist от Helixar - это community-maintained baseline для команд, которые строят и разворачивают MCP-серверы и AI agent infrastructure.

Пока организация не контролирует происхождение моделей, датасетов и доступы агентов к инструментам, любой ML-пайплайн остается зоной повышенного риска. Без integrity checks, provenance и least privilege AI ускоряет не только процессы, но и потенциальный ущерб.

Пост вдохновлен анонсом вебинара!

Все
☕️

Что-то не пойму, как убрать все эти английские словечки из речи...
Please open Telegram to view this post
VIEW IN TELEGRAM
2
Недавно смотрел интересное видео про безопасность (Safety) ИИ.

Автор приводит 10 доводов почему отказываются реализовывать меры по безопасности в ИИ и опровергает их довольно остроумными аналогиями.

Мне кажется часть аналогий можно использовать и в кибербезе.
Например
Мы вообще не уверены будет ли создан\продаваться этот продукт, для кибербезопасности пока рано. Аналогия - очень странно садиться в автомобиль который едет к обрыву в надежде, что автомобиль сломается до обрыва.
или
Наша технология безопасна по умолчанию, нет необходимости проводить оценку рисков. Аналогия - созданные по умолчанию безопасные АЭС не помогли избежать Чернобыля, Фукусимы.

Рекомендую к просмотру, всего 16 минут.

p.s. Отдельный лайк за видеоцитату из "Да, господин министр"
Флориан Рот, создатель Сигма правил для SIEM (открытые правила), справедливо отмечает, что теперь фильтр в виде достойного сайта для продукта больше не работает.
Теперь за 2 часа вам навайбкодят достойный сайт и массу документации для любого поделия.
💯2
Критические уязвимости в популярном ПО для резервного копирования Veeam
https://www.veeam.com/kb4830
https://grantex.dev/report/state-of-agent-security-2026

Небезынтересный способ пропиарить свой стандарт по аутентификации ИИ агентов.
Коллеги собрали статистику по популярным ИИ Агентам для ответа на следующие вопросы:
"Scoped permissions — Can the agent be restricted to specific capabilities?
Per-agent identity — Does each agent have a unique, verifiable identity?
User consent — Does the end-user explicitly approve what the agent can do?
Token/credential revocation — Can you revoke one agent's access without affecting others?
Audit trail — Is there an immutable record of what each agent did?
Delegation control — When agents call other agents, is authorization chained?"
Андрея Карпатый (бывший директор AI в Tesla, сооснователь OpenAI) сделал анализ уязвимости профессий перед ИИ с помощью ИИ.

Логика в оценке - чем меньше вы работаете с людьми и больше с компьютером, тем более уязвима ваша профессия.
Глобальный вывод - чем меньше вы получаете, тем в большей вы безопасности.
Люди без диплома и аттестата школьного больше защищены от замены на ИИ, чем люди с высшим образованием.
Работники с дипломом магистра или научной степенью чуть больше защищены, чем бакалавры.

Итого, в примерной оценке Карпатого для Information Security Analysts:

Количество рабочих мест
Прогноз на 2024–34 года - рост на целых 29%.
Самая большая цифра прогноза в "плитке" ИТ специальностей. Это, очевидно, прогноз 2023-2024 года, т.е. не актуальный - 2025 год много, что изменил в использовании ИИ, 2026 год не отстает пока.

Медианная зарплата
124910$, это третье место в "плитке" ИТ специальностей. Первое место ученые в ИТ и разработчики.

Уязвимость замены на ИИ:
8/10. В целом как и вся ИТ "плитка" (8-9).


На хабре Reymer Digital опубликовали свою оценку по аналогии с Карпатым.
Здесь коллеги чуть более оптимистичны и оценили профессию "Специалист по информационной безопасности" на 5/10, т.к. авторы считают, что "AI помогает детектировать угрозы, но сложные инциденты, пентестинг и архитектура безопасности требуют человеческой экспертизы". Более защищены только инженеры связи 3/10 которым приходится ещё и руками иногда работать.

Мое предположение/заключение:
Пока все исследования подтверждают исход любой автоматизации - останутся востребованными на рынке труда, те кого или сложно автоматизировать (процент ошибок значительно выше среднего работника) или слишком дорого автоматизировать (серверы, мощности, гуманоидные роботы очень не дешевы пока) .

Выглядит так, что ИИ решит наконец-то проблемы с рынком труда в ИТ и Кибербезе 😉
Высшее образование — фактор риска. Анализ 142 профессий российского рынка на AI-уязвимость
https://habr.com/ru/articles/1011044/
https://blog.barrack.ai/qihoo-360-ssl-key-leak-wotrus-ca-fraud/

Ещё один пример рисков ИИ агентов - известному Китайскому антивирусному вендору не удалось предотвратить размещение закрытого TLS ключа в своем агенте 360 Security Lobster (обёртка над openclow).
Forwarded from CyberCamp
Что можно успеть за 6 дней? 😇

С одной стороны — это очень мало, с другой — можно сотворить целый мир! Антон Гаврилов из Axel PRO предлагает нам «прожить» 6 дней AppSec-специалиста и посмотреть на его путь.

В докладе нас ждет набор историй-дней, каждая из которых конечна сама по себе, но имеет влияние как на будущее, так и на прошлое 🍏 Как выбирать инструменты анализа, что делать с полученными результатами, как выстраивать отношения с разработчиками и не только — каждый день будет привносить свои трудности и вместе мы точно сможем их преодолеть!

😎 Антона чаще можно увидеть в роли ведущего CyberCamp, чем спикера. Но каждый его доклад — событие, которое мы с нетерпением ждем. И вам советуем не пропускать 💙

🧿 Регистрация l 👋 Комьюнити
🥰 Буст для чата
Please open Telegram to view this post
VIEW IN TELEGRAM
https://knowledge.digicert.com/alerts/public-tls-certificates-199-day-validity

Если вы ещё не автоматизировали процесс обновления своих TLS сертификатов - самое время.

Теперь по решению CA/Browser forum максимальная длительность сертификата не должна превышать 200 дней.

С 15.03.2027 - не более 100 дней.
С 05.03.2029 не более 47 дней.
https://www.boozallen.com/expertise/cybersecurity/threat-report-when-cyberattacks-happen-at-ai-speed.html

Известная своими контрактами с правительством США консалтинговая компания ещё раз отмечает вызовы кибербеза в условиях бурного развития ИИ. Ценны примеры/инциденты которые они приводят.

Ключевые выводы с моей трактовкой:
1. В 2025 среднее время от первичного проникновения до бокового перемещения упало до менее 30 минут. Самые быстрые случаи - это секунды.
2. Одиночки теперь в состоянии проводить сложные атаки которые раньше требовали больших команд.
3. При разработке инструментов атаки то что раньше занимало недели, теперь занимает часы.
4.Целевой фишинг (спеарфишинг) превратился из инструмента целевых атак в массовый инструмент. ИИ способен создать в нужном количестве максимально правдоподобные документы компании.

Что это значит для рынка:
1. Если у вас свой SOC - самое время запланировать его модернизацию для использования ИИ на первой линии. Как минимум для поддержки принятия решения. А на время модернизации задуматься над услугой внешнего soc с ИИ.

2. Если у вас внешний SOC - задать вопросы о возможности пересмотра SLA и скорости реакции на атаки. И тут придется принять решение о делегировании внешнему soc полномочий по автоматизированному противодействию. За секунды атаки других опций у вас не останется.

3. Коллегам из органов власти и комплаенса требуется пересмотреть модели нарушителя для свои системы. Теперь одиночка с относительно средней квалификации по своему потенциалу примерно равен полноценной хакерской группировке. А то, что раньше называлось хакерской группировкой теперь по возможностям приближается к действиям спецслужб.
И это довольно сильное изменение, требующего значительного изменения расходов на безопасность. Начиная с комплаенсых изменений требуемых классов криптосредств заканчивая необходимостью применения доп мер.

4. На той стороне тоже будут ошибаться и в их кодовом нейрослопе хакерских инструментов будет больше артефактов для атрибуции.

5. Отчёты по расследованию будут составляется с использованием ИИ и теперь нужно внимательно читать - ключевые выводы сделал и проверил человек или только ИИ.