VP Cybersecurity Brief
548 subscribers
616 photos
11 videos
55 files
645 links
Анализ лучших практик управления кибербезопасностью в России и в мире. Написать автору - @popepiusXIII.

Реклама в канале не размещается. Возможно информационное размещение по мероприятиям в тематике канала.

Посты пишутся без ИИ.
Download Telegram
Высшее образование — фактор риска. Анализ 142 профессий российского рынка на AI-уязвимость
https://habr.com/ru/articles/1011044/
https://blog.barrack.ai/qihoo-360-ssl-key-leak-wotrus-ca-fraud/

Ещё один пример рисков ИИ агентов - известному Китайскому антивирусному вендору не удалось предотвратить размещение закрытого TLS ключа в своем агенте 360 Security Lobster (обёртка над openclow).
Forwarded from CyberCamp
Что можно успеть за 6 дней? 😇

С одной стороны — это очень мало, с другой — можно сотворить целый мир! Антон Гаврилов из Axel PRO предлагает нам «прожить» 6 дней AppSec-специалиста и посмотреть на его путь.

В докладе нас ждет набор историй-дней, каждая из которых конечна сама по себе, но имеет влияние как на будущее, так и на прошлое 🍏 Как выбирать инструменты анализа, что делать с полученными результатами, как выстраивать отношения с разработчиками и не только — каждый день будет привносить свои трудности и вместе мы точно сможем их преодолеть!

😎 Антона чаще можно увидеть в роли ведущего CyberCamp, чем спикера. Но каждый его доклад — событие, которое мы с нетерпением ждем. И вам советуем не пропускать 💙

🧿 Регистрация l 👋 Комьюнити
🥰 Буст для чата
Please open Telegram to view this post
VIEW IN TELEGRAM
https://knowledge.digicert.com/alerts/public-tls-certificates-199-day-validity

Если вы ещё не автоматизировали процесс обновления своих TLS сертификатов - самое время.

Теперь по решению CA/Browser forum максимальная длительность сертификата не должна превышать 200 дней.

С 15.03.2027 - не более 100 дней.
С 05.03.2029 не более 47 дней.
https://www.boozallen.com/expertise/cybersecurity/threat-report-when-cyberattacks-happen-at-ai-speed.html

Известная своими контрактами с правительством США консалтинговая компания ещё раз отмечает вызовы кибербеза в условиях бурного развития ИИ. Ценны примеры/инциденты которые они приводят.

Ключевые выводы с моей трактовкой:
1. В 2025 среднее время от первичного проникновения до бокового перемещения упало до менее 30 минут. Самые быстрые случаи - это секунды.
2. Одиночки теперь в состоянии проводить сложные атаки которые раньше требовали больших команд.
3. При разработке инструментов атаки то что раньше занимало недели, теперь занимает часы.
4.Целевой фишинг (спеарфишинг) превратился из инструмента целевых атак в массовый инструмент. ИИ способен создать в нужном количестве максимально правдоподобные документы компании.

Что это значит для рынка:
1. Если у вас свой SOC - самое время запланировать его модернизацию для использования ИИ на первой линии. Как минимум для поддержки принятия решения. А на время модернизации задуматься над услугой внешнего soc с ИИ.

2. Если у вас внешний SOC - задать вопросы о возможности пересмотра SLA и скорости реакции на атаки. И тут придется принять решение о делегировании внешнему soc полномочий по автоматизированному противодействию. За секунды атаки других опций у вас не останется.

3. Коллегам из органов власти и комплаенса требуется пересмотреть модели нарушителя для свои системы. Теперь одиночка с относительно средней квалификации по своему потенциалу примерно равен полноценной хакерской группировке. А то, что раньше называлось хакерской группировкой теперь по возможностям приближается к действиям спецслужб.
И это довольно сильное изменение, требующего значительного изменения расходов на безопасность. Начиная с комплаенсых изменений требуемых классов криптосредств заканчивая необходимостью применения доп мер.

4. На той стороне тоже будут ошибаться и в их кодовом нейрослопе хакерских инструментов будет больше артефактов для атрибуции.

5. Отчёты по расследованию будут составляется с использованием ИИ и теперь нужно внимательно читать - ключевые выводы сделал и проверил человек или только ИИ.
Очевидно, что концепция "сдвига влево" для безопасности ИИ, мягко говоря пока не работает.
Большинство мер защиты строится вокруг модели или агентов, а не путем безопасного обучения модели или учета требований безопасности в агентах.
Ниже ссылка на очередной пример вынужденного решения по безопасности - альфа версия песочницы OpenClaw от Nvidia - NemoClaw.
Nvidia анонсировала «безопасный OpenClaw»

Платформа для запуска AI-агентов от Nvidia называется NemoClaw. По сути, это доработанный OpenClaw с упором на безопасную работу для бизнеса.

Можно подключать любых агентов, облачные и локальные модели. Привязки к чипам Nvidia нет — можно использовать любое оборудование.

Уже доступна альфа-версия: https://brev.nvidia.com/launchable/deploy?launchableID=env-3Azt0aYgVNFEuz7opyx3gscmowS&ncid=no-ncid
Вышел свежий отчет от Позитива.

На мой субъективный взгляд качество и направленность статей сильно отличается.
Мне кажется каждый найдет, что то интересное для себя в отчете - и аппсек, и devsecops и менеджер.
Я, например, наконец то понял, что за продукт под названием PT Maze пиарили на прошлом PHD (cпойлер - защита для андроид приложений).
Очевидна стала амбиция PT расширить рынок NGFW за счет АСУ ТП.
Узнал, на какие трюки готовы пойти специалисты в переговорах с клиентом.
Освежил воспоминания про дизъюнкцию.
Вспомнил название AI нативного SIEM. ...

Итого, минимум 1 вашего обеда отчет стоит =)
Пока суть да дело, мы выпустили новый, первый в этом году, выпуск Positive Research, в котором рассказываем про безопасность, которая нас окружает. Внутри - все: от хардкорных исследований и анализа уязвимостей до обсуждения софт-скиллов в ИБ:
📥 Positive Labs: безопасность промышленных систем и реверс автомобильных микроконтроллеров
📥 Будущее: каких угроз ждать к 2030 году и когда появятся беспилотные SOC
📥 Технологии, которые меняют среду вокруг нас: безопасный транспорт, умный город и дата-центр на льдине
📥 А еще защита от реверсинга Android-приложений, попытка подружить SAST и LLM, итоги 2025 года от наших читателей и многое другое.

Печатную версию искать в киосках Союзпечати офисах Позитива, а электронная версия уже доступна для скачивания на сайте.
Please open Telegram to view this post
VIEW IN TELEGRAM
А вот и версия законопроекта по ИИ. https://regulation.gov.ru/projects/166424/
Forwarded from Dealer.AI
1_Закон_об_ИИ_18_03_2026_публ_обсужд_чист.docx
2.1 MB
А вот, видимо, и правки подоспели.

Очень широкие формулировки и нет требований к тому, чтобы и данные и компоненты были сугубо отечественные. Зато есть пара интересных формулировок с применением и уведомлением граждан об использовании ИИ в клиентских сервисах.
❗️Минцифры РФ опубликовало на портале проектов нормативных актов законопроект о государственном регулировании искусственного интеллекта в стране. Ожидается, что закон будет действовать начиная с 1 сентября 2027 года.

Согласно проекту, регулирование будет затрагивать как юридических, так и физических лиц, занимающихся разработкой ИИ. Однако закон не будет распространяться на использование ИИ в ситуациях, связанных с обороной, государственной безопасностью, чрезвычайными ситуациями и правопорядком, если иное не предусмотрено другими федеральными законами.

В документе также указано, что все этапы разработки и обучения моделей ИИ должны проводиться исключительно на территории страны. Международное сотрудничество в области применения ИИ предлагается осуществлять через совместные научные исследования и обмен данными.
👎1🤷1
Forwarded from Alaid TechThread
[un]prompted 2026

В начале марта в Сан-Франциско прошла конференция [un]prompted.
После весьма интересного Offensive AI CON уровень выступлений продолжает расти. По ощущениям - это другой класс дискуссии по сравнению с привычными PHDays / OFFZONE / ZeroNights.


Главные темы
- AI в поиске и эксплуатации уязвимостей (об этом пост)
- AI в TI и SOC
- AI Governance и Confidential AI
- Атаки на AI-системы и их защита (guardrails, sandboxing, detection engineering, адаптация YARA под GenAI)

Что происходит в vulnerability research:
Секция докладов в этом году — мощнейший пласт инсайтов, особенно в контексте свежего кейса Anthropic.
Список докладов, которые стоит изучить:
* AI Found 12 Zero-Days in OpenSSL — реальный кейс против исследованного годами кода.
* AI Agents for Exploiting Auth-by-One Errors
* Black-hat LLMs
* FENRIR: Zero-Days at Scale — промышленный поиск 0-day на потоке.
* Advancing Code Security
* Source to Sink: LLM First-Party Vuln Discovery
* Tenderizing the Target: Project Marinade
* 8 Minutes to Admin: VibeHacking
* macOS Vulnerability Research with AI Agent — "умный" bindiff + fuzzing OSS и дистрибутивов Apple.
* Trajectory-aware post-training для SLM — как «доучивать» малые модели под ИБ-задачи.
Ключевые выводы
- Скачок за последние ~6 месяцев. От грязных или синтетических датасетов и красивым Proof of Concept к реальному поиску 0-day и эксплуатации цепочек уязвимсотей.
- Не важно развиваете вы свои решения для поиска уязвимостей, приобретаете их или просто наблюдаете за индустрией - time to exploit стремится к дням/часам, что требует симметричных действий для противодействия угрозам.
- Баланс deterministic vs creative. Задача сохранить «креативность» атаки агента, не теряя контроля и воспроизводимости.
- Нет нормальных бенчмарков. Интересный подход — Project Marinade: внедрение синтетических уязвимостей в реальные кодовые базы для оценки качества агентов. Без методов оценки невозможно говорить о пользе и качестве.
- С одной стороны порог входа в инструменты снижается благодаря развитию фреймворков и доступности различных SOTA решений, с другой стороны топовые решения все еще остаются в руках тех, кто обладает большими ресурсами и знаниями - крупные корпорации и государства. Крупные провайдеры продолжают активно развивать ограничения на использование наступательных возможностей ИИ. В общем планка растет, но разрыв в потенциале и возможностяъ не сокращается.
- Примечательно, что ряд интересных исследований представлен стартапами или небольшими рабочими группами. Мотивация, культура и компетенции - важный фактор успеха.


Отдельно отметил
- How we made Trail of Bits AI-Native (so far)
- Опыт и простые советы как начать развивать использование AI-инструментов внутри своей компании.
- Agentic Identity: Three Architectural Pathways
- Подняли непростой вопрос agentic identity, будет полезно тем, кто строит архитектуру Zero Trust
- Защита Vibe Coding сценариев:
- Injecting Security Context During Vibe Coding
- Hooking Coding Agents with the Cedar Policy Language
- Vibe Check: Security Failures in AI-Assisted IDEs
- Wiz "Zeal of the Convert Taming Shai-Hulud with AI" про автоматизацию работы с утечками данных, а именно атрибуцию сырых данных.


Пока видео не опубликованы, часть слайдов тяжело воспринимаются без комментариев, однако все же рекомендуем к ознакомлению. Другие темы конференции возможно рассмотрим в следующих постах.

Сборка слайдов на GitHub
NotebookLM c LinkedIn
👍2
Относительно редкий митап по L7 антиддос.