Андрея Карпатый (бывший директор AI в Tesla, сооснователь OpenAI) сделал анализ уязвимости профессий перед ИИ с помощью ИИ.
Логика в оценке - чем меньше вы работаете с людьми и больше с компьютером, тем более уязвима ваша профессия.
Глобальный вывод - чем меньше вы получаете, тем в большей вы безопасности.
Люди без диплома и аттестата школьного больше защищены от замены на ИИ, чем люди с высшим образованием.
Работники с дипломом магистра или научной степенью чуть больше защищены, чем бакалавры.
Итого, в примерной оценке Карпатого для Information Security Analysts:
Количество рабочих мест
Прогноз на 2024–34 года - рост на целых 29%.
Самая большая цифра прогноза в "плитке" ИТ специальностей. Это, очевидно, прогноз 2023-2024 года, т.е. не актуальный - 2025 год много, что изменил в использовании ИИ, 2026 год не отстает пока.
Медианная зарплата
124910$, это третье место в "плитке" ИТ специальностей. Первое место ученые в ИТ и разработчики.
Уязвимость замены на ИИ:
8/10. В целом как и вся ИТ "плитка" (8-9).
На хабре Reymer Digital опубликовали свою оценку по аналогии с Карпатым.
Здесь коллеги чуть более оптимистичны и оценили профессию "Специалист по информационной безопасности" на 5/10, т.к. авторы считают, что "AI помогает детектировать угрозы, но сложные инциденты, пентестинг и архитектура безопасности требуют человеческой экспертизы". Более защищены только инженеры связи 3/10 которым приходится ещё и руками иногда работать.
Мое предположение/заключение:
Пока все исследования подтверждают исход любой автоматизации - останутся востребованными на рынке труда, те кого или сложно автоматизировать (процент ошибок значительно выше среднего работника) или слишком дорого автоматизировать (серверы, мощности, гуманоидные роботы очень не дешевы пока) .
Выглядит так, что ИИ решит наконец-то проблемы с рынком труда в ИТ и Кибербезе 😉
Логика в оценке - чем меньше вы работаете с людьми и больше с компьютером, тем более уязвима ваша профессия.
Глобальный вывод - чем меньше вы получаете, тем в большей вы безопасности.
Люди без диплома и аттестата школьного больше защищены от замены на ИИ, чем люди с высшим образованием.
Работники с дипломом магистра или научной степенью чуть больше защищены, чем бакалавры.
Итого, в примерной оценке Карпатого для Information Security Analysts:
Количество рабочих мест
Прогноз на 2024–34 года - рост на целых 29%.
Самая большая цифра прогноза в "плитке" ИТ специальностей. Это, очевидно, прогноз 2023-2024 года, т.е. не актуальный - 2025 год много, что изменил в использовании ИИ, 2026 год не отстает пока.
Медианная зарплата
124910$, это третье место в "плитке" ИТ специальностей. Первое место ученые в ИТ и разработчики.
Уязвимость замены на ИИ:
8/10. В целом как и вся ИТ "плитка" (8-9).
На хабре Reymer Digital опубликовали свою оценку по аналогии с Карпатым.
Здесь коллеги чуть более оптимистичны и оценили профессию "Специалист по информационной безопасности" на 5/10, т.к. авторы считают, что "AI помогает детектировать угрозы, но сложные инциденты, пентестинг и архитектура безопасности требуют человеческой экспертизы". Более защищены только инженеры связи 3/10 которым приходится ещё и руками иногда работать.
Мое предположение/заключение:
Пока все исследования подтверждают исход любой автоматизации - останутся востребованными на рынке труда, те кого или сложно автоматизировать (процент ошибок значительно выше среднего работника) или слишком дорого автоматизировать (серверы, мощности, гуманоидные роботы очень не дешевы пока) .
Выглядит так, что ИИ решит наконец-то проблемы с рынком труда в ИТ и Кибербезе 😉
Bureau of Labor Statistics
Information Security Analysts
Information security analysts plan and carry out security measures to protect an organization’s computer networks and systems.
Forwarded from Кадровый Болт Генона
Высшее образование — фактор риска. Анализ 142 профессий российского рынка на AI-уязвимость
https://habr.com/ru/articles/1011044/
https://habr.com/ru/articles/1011044/
https://blog.barrack.ai/qihoo-360-ssl-key-leak-wotrus-ca-fraud/
Ещё один пример рисков ИИ агентов - известному Китайскому антивирусному вендору не удалось предотвратить размещение закрытого TLS ключа в своем агенте 360 Security Lobster (обёртка над openclow).
Ещё один пример рисков ИИ агентов - известному Китайскому антивирусному вендору не удалось предотвратить размещение закрытого TLS ключа в своем агенте 360 Security Lobster (обёртка над openclow).
blog.barrack.ai
Qihoo 360's AI Product Leaked the Platform's SSL Key, Issued by Its Own CA Banned for Fraud | Barrack AI
Qihoo 360 shipped the wildcard SSL private key for *.myclaw.360.cn inside its AI assistant installer. The certificate was issued by WoTrus CA, Qihoo 360's own subsidiary, previously distrusted by Chrome, Firefox, and Safari under its former name WoSign for…
Forwarded from CyberCamp
Что можно успеть за 6 дней? 😇
С одной стороны — это очень мало, с другой — можно сотворить целый мир! Антон Гаврилов из Axel PRO предлагает нам «прожить» 6 дней AppSec-специалиста и посмотреть на его путь.
В докладе нас ждет набор историй-дней, каждая из которых конечна сама по себе, но имеет влияние как на будущее, так и на прошлое🍏 Как выбирать инструменты анализа, что делать с полученными результатами, как выстраивать отношения с разработчиками и не только — каждый день будет привносить свои трудности и вместе мы точно сможем их преодолеть!
😎 Антона чаще можно увидеть в роли ведущего CyberCamp, чем спикера. Но каждый его доклад — событие, которое мы с нетерпением ждем. И вам советуем не пропускать 💙
🧿 Регистрация l 👋 Комьюнити
🥰 Буст для чата
С одной стороны — это очень мало, с другой — можно сотворить целый мир! Антон Гаврилов из Axel PRO предлагает нам «прожить» 6 дней AppSec-специалиста и посмотреть на его путь.
В докладе нас ждет набор историй-дней, каждая из которых конечна сама по себе, но имеет влияние как на будущее, так и на прошлое
Please open Telegram to view this post
VIEW IN TELEGRAM
https://knowledge.digicert.com/alerts/public-tls-certificates-199-day-validity
Если вы ещё не автоматизировали процесс обновления своих TLS сертификатов - самое время.
Теперь по решению CA/Browser forum максимальная длительность сертификата не должна превышать 200 дней.
С 15.03.2027 - не более 100 дней.
С 05.03.2029 не более 47 дней.
Если вы ещё не автоматизировали процесс обновления своих TLS сертификатов - самое время.
Теперь по решению CA/Browser forum максимальная длительность сертификата не должна превышать 200 дней.
С 15.03.2027 - не более 100 дней.
С 05.03.2029 не более 47 дней.
CA/Browser Forum
Latest Baseline Requirements
Version: 2.2.8Date: 16-Jun-20261. INTRODUCTION 1.1 Overview This document describes an integrated set of technologies, protocols, identity-proofing, lifecycle management, and auditing requirements that are necessary (but not sufficient) for the issuance and…
https://www.boozallen.com/expertise/cybersecurity/threat-report-when-cyberattacks-happen-at-ai-speed.html
Известная своими контрактами с правительством США консалтинговая компания ещё раз отмечает вызовы кибербеза в условиях бурного развития ИИ. Ценны примеры/инциденты которые они приводят.
Ключевые выводы с моей трактовкой:
1. В 2025 среднее время от первичного проникновения до бокового перемещения упало до менее 30 минут. Самые быстрые случаи - это секунды.
2. Одиночки теперь в состоянии проводить сложные атаки которые раньше требовали больших команд.
3. При разработке инструментов атаки то что раньше занимало недели, теперь занимает часы.
4.Целевой фишинг (спеарфишинг) превратился из инструмента целевых атак в массовый инструмент. ИИ способен создать в нужном количестве максимально правдоподобные документы компании.
Что это значит для рынка:
1. Если у вас свой SOC - самое время запланировать его модернизацию для использования ИИ на первой линии. Как минимум для поддержки принятия решения. А на время модернизации задуматься над услугой внешнего soc с ИИ.
2. Если у вас внешний SOC - задать вопросы о возможности пересмотра SLA и скорости реакции на атаки. И тут придется принять решение о делегировании внешнему soc полномочий по автоматизированному противодействию. За секунды атаки других опций у вас не останется.
3. Коллегам из органов власти и комплаенса требуется пересмотреть модели нарушителя для свои системы. Теперь одиночка с относительно средней квалификации по своему потенциалу примерно равен полноценной хакерской группировке. А то, что раньше называлось хакерской группировкой теперь по возможностям приближается к действиям спецслужб.
И это довольно сильное изменение, требующего значительного изменения расходов на безопасность. Начиная с комплаенсых изменений требуемых классов криптосредств заканчивая необходимостью применения доп мер.
4. На той стороне тоже будут ошибаться и в их кодовом нейрослопе хакерских инструментов будет больше артефактов для атрибуции.
5. Отчёты по расследованию будут составляется с использованием ИИ и теперь нужно внимательно читать - ключевые выводы сделал и проверил человек или только ИИ.
Известная своими контрактами с правительством США консалтинговая компания ещё раз отмечает вызовы кибербеза в условиях бурного развития ИИ. Ценны примеры/инциденты которые они приводят.
Ключевые выводы с моей трактовкой:
1. В 2025 среднее время от первичного проникновения до бокового перемещения упало до менее 30 минут. Самые быстрые случаи - это секунды.
2. Одиночки теперь в состоянии проводить сложные атаки которые раньше требовали больших команд.
3. При разработке инструментов атаки то что раньше занимало недели, теперь занимает часы.
4.Целевой фишинг (спеарфишинг) превратился из инструмента целевых атак в массовый инструмент. ИИ способен создать в нужном количестве максимально правдоподобные документы компании.
Что это значит для рынка:
1. Если у вас свой SOC - самое время запланировать его модернизацию для использования ИИ на первой линии. Как минимум для поддержки принятия решения. А на время модернизации задуматься над услугой внешнего soc с ИИ.
2. Если у вас внешний SOC - задать вопросы о возможности пересмотра SLA и скорости реакции на атаки. И тут придется принять решение о делегировании внешнему soc полномочий по автоматизированному противодействию. За секунды атаки других опций у вас не останется.
3. Коллегам из органов власти и комплаенса требуется пересмотреть модели нарушителя для свои системы. Теперь одиночка с относительно средней квалификации по своему потенциалу примерно равен полноценной хакерской группировке. А то, что раньше называлось хакерской группировкой теперь по возможностям приближается к действиям спецслужб.
И это довольно сильное изменение, требующего значительного изменения расходов на безопасность. Начиная с комплаенсых изменений требуемых классов криптосредств заканчивая необходимостью применения доп мер.
4. На той стороне тоже будут ошибаться и в их кодовом нейрослопе хакерских инструментов будет больше артефактов для атрибуции.
5. Отчёты по расследованию будут составляется с использованием ИИ и теперь нужно внимательно читать - ключевые выводы сделал и проверил человек или только ИИ.
Boozallen
Threat Report: When Cyberattacks Happen at AI Speed
AI is compressing cyberattack timelines from days to minutes. Learn how the widening cybersecurity speed gap is reshaping defense and what organizations must do to respond at AI speed.
Очевидно, что концепция "сдвига влево" для безопасности ИИ, мягко говоря пока не работает.
Большинство мер защиты строится вокруг модели или агентов, а не путем безопасного обучения модели или учета требований безопасности в агентах.
Ниже ссылка на очередной пример вынужденного решения по безопасности - альфа версия песочницы OpenClaw от Nvidia - NemoClaw.
Большинство мер защиты строится вокруг модели или агентов, а не путем безопасного обучения модели или учета требований безопасности в агентах.
Ниже ссылка на очередной пример вынужденного решения по безопасности - альфа версия песочницы OpenClaw от Nvidia - NemoClaw.
Forwarded from GPT/ChatGPT/AI Central Александра Горного
Nvidia анонсировала «безопасный OpenClaw»
Платформа для запуска AI-агентов от Nvidia называется NemoClaw. По сути, это доработанный OpenClaw с упором на безопасную работу для бизнеса.
Можно подключать любых агентов, облачные и локальные модели. Привязки к чипам Nvidia нет — можно использовать любое оборудование.
Уже доступна альфа-версия: https://brev.nvidia.com/launchable/deploy?launchableID=env-3Azt0aYgVNFEuz7opyx3gscmowS&ncid=no-ncid
Платформа для запуска AI-агентов от Nvidia называется NemoClaw. По сути, это доработанный OpenClaw с упором на безопасную работу для бизнеса.
Можно подключать любых агентов, облачные и локальные модели. Привязки к чипам Nvidia нет — можно использовать любое оборудование.
Уже доступна альфа-версия: https://brev.nvidia.com/launchable/deploy?launchableID=env-3Azt0aYgVNFEuz7opyx3gscmowS&ncid=no-ncid
Вышел свежий отчет от Позитива.
На мой субъективный взгляд качество и направленность статей сильно отличается.
Мне кажется каждый найдет, что то интересное для себя в отчете - и аппсек, и devsecops и менеджер.
Я, например, наконец то понял, что за продукт под названием PT Maze пиарили на прошлом PHD (cпойлер - защита для андроид приложений).
Очевидна стала амбиция PT расширить рынок NGFW за счет АСУ ТП.
Узнал, на какие трюки готовы пойти специалисты в переговорах с клиентом.
Освежил воспоминания про дизъюнкцию.
Вспомнил название AI нативного SIEM. ...
Итого, минимум 1 вашего обеда отчет стоит =)
На мой субъективный взгляд качество и направленность статей сильно отличается.
Мне кажется каждый найдет, что то интересное для себя в отчете - и аппсек, и devsecops и менеджер.
Я, например, наконец то понял, что за продукт под названием PT Maze пиарили на прошлом PHD (cпойлер - защита для андроид приложений).
Очевидна стала амбиция PT расширить рынок NGFW за счет АСУ ТП.
Узнал, на какие трюки готовы пойти специалисты в переговорах с клиентом.
Освежил воспоминания про дизъюнкцию.
Вспомнил название AI нативного SIEM. ...
Итого, минимум 1 вашего обеда отчет стоит =)
Forwarded from Пост Лукацкого
Пока суть да дело, мы выпустили новый, первый в этом году, выпуск Positive Research, в котором рассказываем про безопасность, которая нас окружает. Внутри - все: от хардкорных исследований и анализа уязвимостей до обсуждения софт-скиллов в ИБ:
📥 Positive Labs: безопасность промышленных систем и реверс автомобильных микроконтроллеров
📥 Будущее: каких угроз ждать к 2030 году и когда появятся беспилотные SOC
📥 Технологии, которые меняют среду вокруг нас: безопасный транспорт, умный город и дата-центр на льдине
📥 А еще защита от реверсинга Android-приложений, попытка подружить SAST и LLM, итоги 2025 года от наших читателей и многое другое.
Печатную версию искать вкиосках Союзпечати офисах Позитива, а электронная версия уже доступна для скачивания на сайте.
Печатную версию искать в
Please open Telegram to view this post
VIEW IN TELEGRAM
А вот и версия законопроекта по ИИ. https://regulation.gov.ru/projects/166424/