VP Cybersecurity Brief
548 subscribers
623 photos
11 videos
56 files
650 links
Анализ лучших практик управления кибербезопасностью в России и в мире. Написать автору - @popepiusXIII.

Реклама в канале не размещается. Возможно информационное размещение по мероприятиям в тематике канала.

Посты пишутся без ИИ.
Download Telegram
Андрея Карпатый (бывший директор AI в Tesla, сооснователь OpenAI) сделал анализ уязвимости профессий перед ИИ с помощью ИИ.

Логика в оценке - чем меньше вы работаете с людьми и больше с компьютером, тем более уязвима ваша профессия.
Глобальный вывод - чем меньше вы получаете, тем в большей вы безопасности.
Люди без диплома и аттестата школьного больше защищены от замены на ИИ, чем люди с высшим образованием.
Работники с дипломом магистра или научной степенью чуть больше защищены, чем бакалавры.

Итого, в примерной оценке Карпатого для Information Security Analysts:

Количество рабочих мест
Прогноз на 2024–34 года - рост на целых 29%.
Самая большая цифра прогноза в "плитке" ИТ специальностей. Это, очевидно, прогноз 2023-2024 года, т.е. не актуальный - 2025 год много, что изменил в использовании ИИ, 2026 год не отстает пока.

Медианная зарплата
124910$, это третье место в "плитке" ИТ специальностей. Первое место ученые в ИТ и разработчики.

Уязвимость замены на ИИ:
8/10. В целом как и вся ИТ "плитка" (8-9).


На хабре Reymer Digital опубликовали свою оценку по аналогии с Карпатым.
Здесь коллеги чуть более оптимистичны и оценили профессию "Специалист по информационной безопасности" на 5/10, т.к. авторы считают, что "AI помогает детектировать угрозы, но сложные инциденты, пентестинг и архитектура безопасности требуют человеческой экспертизы". Более защищены только инженеры связи 3/10 которым приходится ещё и руками иногда работать.

Мое предположение/заключение:
Пока все исследования подтверждают исход любой автоматизации - останутся востребованными на рынке труда, те кого или сложно автоматизировать (процент ошибок значительно выше среднего работника) или слишком дорого автоматизировать (серверы, мощности, гуманоидные роботы очень не дешевы пока) .

Выглядит так, что ИИ решит наконец-то проблемы с рынком труда в ИТ и Кибербезе 😉
Высшее образование — фактор риска. Анализ 142 профессий российского рынка на AI-уязвимость
https://habr.com/ru/articles/1011044/
https://blog.barrack.ai/qihoo-360-ssl-key-leak-wotrus-ca-fraud/

Ещё один пример рисков ИИ агентов - известному Китайскому антивирусному вендору не удалось предотвратить размещение закрытого TLS ключа в своем агенте 360 Security Lobster (обёртка над openclow).
Forwarded from CyberCamp
Что можно успеть за 6 дней? 😇

С одной стороны — это очень мало, с другой — можно сотворить целый мир! Антон Гаврилов из Axel PRO предлагает нам «прожить» 6 дней AppSec-специалиста и посмотреть на его путь.

В докладе нас ждет набор историй-дней, каждая из которых конечна сама по себе, но имеет влияние как на будущее, так и на прошлое 🍏 Как выбирать инструменты анализа, что делать с полученными результатами, как выстраивать отношения с разработчиками и не только — каждый день будет привносить свои трудности и вместе мы точно сможем их преодолеть!

😎 Антона чаще можно увидеть в роли ведущего CyberCamp, чем спикера. Но каждый его доклад — событие, которое мы с нетерпением ждем. И вам советуем не пропускать 💙

🧿 Регистрация l 👋 Комьюнити
🥰 Буст для чата
Please open Telegram to view this post
VIEW IN TELEGRAM
https://knowledge.digicert.com/alerts/public-tls-certificates-199-day-validity

Если вы ещё не автоматизировали процесс обновления своих TLS сертификатов - самое время.

Теперь по решению CA/Browser forum максимальная длительность сертификата не должна превышать 200 дней.

С 15.03.2027 - не более 100 дней.
С 05.03.2029 не более 47 дней.
https://www.boozallen.com/expertise/cybersecurity/threat-report-when-cyberattacks-happen-at-ai-speed.html

Известная своими контрактами с правительством США консалтинговая компания ещё раз отмечает вызовы кибербеза в условиях бурного развития ИИ. Ценны примеры/инциденты которые они приводят.

Ключевые выводы с моей трактовкой:
1. В 2025 среднее время от первичного проникновения до бокового перемещения упало до менее 30 минут. Самые быстрые случаи - это секунды.
2. Одиночки теперь в состоянии проводить сложные атаки которые раньше требовали больших команд.
3. При разработке инструментов атаки то что раньше занимало недели, теперь занимает часы.
4.Целевой фишинг (спеарфишинг) превратился из инструмента целевых атак в массовый инструмент. ИИ способен создать в нужном количестве максимально правдоподобные документы компании.

Что это значит для рынка:
1. Если у вас свой SOC - самое время запланировать его модернизацию для использования ИИ на первой линии. Как минимум для поддержки принятия решения. А на время модернизации задуматься над услугой внешнего soc с ИИ.

2. Если у вас внешний SOC - задать вопросы о возможности пересмотра SLA и скорости реакции на атаки. И тут придется принять решение о делегировании внешнему soc полномочий по автоматизированному противодействию. За секунды атаки других опций у вас не останется.

3. Коллегам из органов власти и комплаенса требуется пересмотреть модели нарушителя для свои системы. Теперь одиночка с относительно средней квалификации по своему потенциалу примерно равен полноценной хакерской группировке. А то, что раньше называлось хакерской группировкой теперь по возможностям приближается к действиям спецслужб.
И это довольно сильное изменение, требующего значительного изменения расходов на безопасность. Начиная с комплаенсых изменений требуемых классов криптосредств заканчивая необходимостью применения доп мер.

4. На той стороне тоже будут ошибаться и в их кодовом нейрослопе хакерских инструментов будет больше артефактов для атрибуции.

5. Отчёты по расследованию будут составляется с использованием ИИ и теперь нужно внимательно читать - ключевые выводы сделал и проверил человек или только ИИ.
Очевидно, что концепция "сдвига влево" для безопасности ИИ, мягко говоря пока не работает.
Большинство мер защиты строится вокруг модели или агентов, а не путем безопасного обучения модели или учета требований безопасности в агентах.
Ниже ссылка на очередной пример вынужденного решения по безопасности - альфа версия песочницы OpenClaw от Nvidia - NemoClaw.
Nvidia анонсировала «безопасный OpenClaw»

Платформа для запуска AI-агентов от Nvidia называется NemoClaw. По сути, это доработанный OpenClaw с упором на безопасную работу для бизнеса.

Можно подключать любых агентов, облачные и локальные модели. Привязки к чипам Nvidia нет — можно использовать любое оборудование.

Уже доступна альфа-версия: https://brev.nvidia.com/launchable/deploy?launchableID=env-3Azt0aYgVNFEuz7opyx3gscmowS&ncid=no-ncid
Вышел свежий отчет от Позитива.

На мой субъективный взгляд качество и направленность статей сильно отличается.
Мне кажется каждый найдет, что то интересное для себя в отчете - и аппсек, и devsecops и менеджер.
Я, например, наконец то понял, что за продукт под названием PT Maze пиарили на прошлом PHD (cпойлер - защита для андроид приложений).
Очевидна стала амбиция PT расширить рынок NGFW за счет АСУ ТП.
Узнал, на какие трюки готовы пойти специалисты в переговорах с клиентом.
Освежил воспоминания про дизъюнкцию.
Вспомнил название AI нативного SIEM. ...

Итого, минимум 1 вашего обеда отчет стоит =)
Пока суть да дело, мы выпустили новый, первый в этом году, выпуск Positive Research, в котором рассказываем про безопасность, которая нас окружает. Внутри - все: от хардкорных исследований и анализа уязвимостей до обсуждения софт-скиллов в ИБ:
📥 Positive Labs: безопасность промышленных систем и реверс автомобильных микроконтроллеров
📥 Будущее: каких угроз ждать к 2030 году и когда появятся беспилотные SOC
📥 Технологии, которые меняют среду вокруг нас: безопасный транспорт, умный город и дата-центр на льдине
📥 А еще защита от реверсинга Android-приложений, попытка подружить SAST и LLM, итоги 2025 года от наших читателей и многое другое.

Печатную версию искать в киосках Союзпечати офисах Позитива, а электронная версия уже доступна для скачивания на сайте.
Please open Telegram to view this post
VIEW IN TELEGRAM
А вот и версия законопроекта по ИИ. https://regulation.gov.ru/projects/166424/