Главное в релизе — интеграция с каталогом CISA KEV, который фиксирует уязвимости, уже используемые в реальных атаках. Он помогает не просто оценивать риски, а переводит приоритизацию из теоретической плоскости в практическую. Также в обновлении — сканирование Git-репозиториев из GitFlic и улучшение модуля OSA Firewall.
Что еще?
В ходе архитектурных изменений заменили внутренний идентификатор AST на CVE. Это упрощает интеграцию с внешними инструментами, включая ASOC-платформы, и дает больше прозрачности в работе с уязвимостями.
Показывает, что файл или артефакт в репозитории еще не прошел автоматическую проверку безопасности и требует дополнительного внимания.
Теперь помимо стандартных (Dev, Test, Prod, Stage, Release)
можно добавлять кастомные окружения и применять к ним отдельные ИБ-политики для более точной настройки процессов.
Сделали навигацию и структуру страницы более понятными, чтобы вам было еще проще работать с функцией непрерывного мониторинга.
Полный список изменений — на сайте.
#AppSecTrack_Релизы
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥12❤6👏5
Национальные и суверенные ИИ-системы: насколько это реализуемо?
📄 Минцифры опубликовало законопроект об основах государственного регулирования сфер применения технологий искусственного интеллекта в Российской Федерации. Он определяет ответственность за результаты генерации, требования к использованию моделей в госсистемах, подходы к маркировке ИИ-контента и условия обучения на сторонних данных.
🌐 В документе, в частности, предлагается разделить системы ИИ на национальные и суверенные. Для получения такого статуса потребуется соответствие требованиям сертификации, а также локализация разработки и датасетов внутри страны.
В эфире РБК Радио Антон Башарин, старший управляющий директор AppSec Solutions, рассказал, что это значит на практике:
Пока речь идет о рамочном регулировании: значительная часть конкретных требований документа будет детализирована позже в подзаконных актах. Если законопроект примут, он вступит в силу с 1 сентября 2027 года.
⬇️ Слушайте запись эфира.
🔠 Рассылка | MAX
#Экспертиза_AppSec #ИИ
В эфире РБК Радио Антон Башарин, старший управляющий директор AppSec Solutions, рассказал, что это значит на практике:
Подразумевается, что национальные и суверенные модели должны быть полностью разработаны и обучены на территории РФ. При этом большая часть современных решений построена на open-source компонентах, и быстро заменить их полностью российской разработкой крайне затруднительно.
Для реализации такого плана проектов потребуются дополнительные ресурсы, как человеческие, так и вычислительные. Необходимо будет заново выстраивать сбор и подготовку датасетов, включая обучение и тестирование моделей. Один из возможных подходов — более четкое определение и отделение персональных данных в российском правовом поле, а также формирование собственных массивов данных.
Пока речь идет о рамочном регулировании: значительная часть конкретных требований документа будет детализирована позже в подзаконных актах. Если законопроект примут, он вступит в силу с 1 сентября 2027 года.
#Экспертиза_AppSec #ИИ
Please open Telegram to view this post
VIEW IN TELEGRAM
❤9👍4💯4🔥3😎2
Мы к вам с важной новостью — в AppSec.Wave появилась функциональность MCP-сервера для подключения к LLM-инструментам.
Это дает новый способ взаимодействия с инструментом из AI-Native редакторов кода, таких как Claude Code, Cursor и их аналогов, а также из IDE.
- запустить сканирование исходного кода,
- если обнаружены уязвимости, получить про них информацию,
- сформировать отчёт с результатами,
- совершить какие-либо дальнейшие действия с кодом и найденными уязвимостями.
Подробнее про MCP читайте на сайте.
#AppSecWave_релизы
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8👏6❤3
Управление уязвимостями в сторонних компонентах остается одной из самых сложных задач для AppSec и разработки. Большое количество зависимостей, ложные срабатывания и трудности с приоритизацией замедляют процесс исправления и создают лишний шум.
Как это работает:
Система определяет, действительно ли уязвимый код используется в вашем приложении, а не просто присутствует в зависимостях.
Анализ графа вызовов и контекста позволяет отсечь до 50% неактуальных уязвимостей и снизить нагрузку на команды.
Приоритет определяется не только критичностью CVE, но и тем, достижима ли она в конкретном приложении.
Подход позволяет точно находить реальные точки риска: от зависимостей до конкретных функций в коде.
#AppSecTrack #SCA
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6👍6🔥4👏1
28 апреля будем говорить про ИИ в кибербезопасности на CISO Forum –площадке, где лидеры ИБ обмениваются опытом и обсуждают ключевые вызовы отрасли.
В дискуссии под руководством Юрия Шабалина, директора по развитию ИИ-технологий AppSec Solutions, эксперты из Яндекса, Сбера, HoffTech, 1С-Битрикс, Т-Банк, Билайн и Wildberris & Russ обсудят:
Приходите узнать, как AI уже меняет правила игры и как его защитить.
#AppSec_Мероприятия #AISecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9❤2👍2
Встречайте AppSec.AIGate — прокси-шлюз, позволяющий установить барьер безопасности между пользователем и LLM-моделью.
Как он работает:
В отличие от файрволов для классического ПО, AppSec.AIGate анализирует не сам запрос, а контекст запроса, его семантику. То есть он анализирует, что пользователь хочет получить от модели и что он туда передает. На дашборде у ИБ-инженера появится уведомление: вот такой-то запрос заблокирован, потому что это попытка взлома модели. Или в таком-то запросе есть чувствительные данные. Или такой-то запрос заблокирован, потому что его содержание относится к запрещенным категориям. Сервис предусматривает набор кастомных правил, настроенных с учетом внутренней политики компании, при которых запрос, содержащий определенные ключевые слова, будет заблокирован.
— поделился Юрий Шабалин, директор по развитию технологий ИИ AppSec Solutions.
Подробнее о работе нашего файрвола читайте в статье.
#AppSecAIGate #AISecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
👍10🔥9😎3
Хотите узнать об AppSec.AIGate больше?
Приходите на наш вебинар «Риски ИИ-систем для бизнеса: новые уязвимости и что с ними делать». Разберём реальные уязвимости ИИ-систем, как они эксплуатируются на практике, как выстроить защиту и какие инструменты AppSec Solutions в этом помогут.
Что еще узнаете?
▶️ Поймёте, какие виды уязвимостей специфичны для ИИ‑систем
▶️ Получите представление, какие инструменты и процессы помогают закрыть ключевые риски
▶️ Увидите, как выглядят атаки на ИИ-системы и как от них защищаться
▶️ Сможете задать вопросы экспертам в безопасности ИИ
Кому будет полезно?
— CISO
— CIO
— CAiO
— Руководителям направлений разработки и архитекторам, отвечающим за проекты с ИИ‑компонентами
🎙 Спикеры:
— Юрий Шабалин, директор по развитию технологий искусственного интеллекта
— Михаил Черешнев, ведущий инженер по ИИ и безопасности
➡️ Регистрируйтесь и готовьте свои вопросы.
#AppSec_Вебинары #AISecurity
Приходите на наш вебинар «Риски ИИ-систем для бизнеса: новые уязвимости и что с ними делать». Разберём реальные уязвимости ИИ-систем, как они эксплуатируются на практике, как выстроить защиту и какие инструменты AppSec Solutions в этом помогут.
Что еще узнаете?
Кому будет полезно?
— CISO
— CIO
— CAiO
— Руководителям направлений разработки и архитекторам, отвечающим за проекты с ИИ‑компонентами
— Юрий Шабалин, директор по развитию технологий искусственного интеллекта
— Михаил Черешнев, ведущий инженер по ИИ и безопасности
#AppSec_Вебинары #AISecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
❤5🔥4😎2
Совсем скоро представим результаты ежегодного исследования безопасности мобильных приложений. Тестирование проводилось методом «черного ящика», что позволяет максимально точно воспроизвести реальные сценарии атак. Безопасность приложений проверялась с помощью AppSec.Sting— платформы автоматизированного анализа защищенности мобильных приложений.
В этом году эксперты AppSec Solutions проанализировали 1 269 Android-программ из 19 категорий: бизнес-приложения (финансы, онлайн-ритейл, медицина и др.) и сервисы личного пользования (навигация и транспорт, игры, семья и дети и др.).
#AppSec_исследование #AppSecSting
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥5👍3❤2
Media is too big
VIEW IN TELEGRAM
В новом видео рассказываем подробнее, как работает функция MCP-сервера для подключения к LLM-инструментам в SAST-сканере AppSec.Wave.
Полное описание функции читайте на сайте.
#AppSecWave #MCP #SAST
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9👍4❤3👌1
В мире управления уязвимостями давно существует парадокс: в системе могут содержаться сотни критических проблем, но эксплуатируются из них лишь единицы. Или, наоборот, ИБ-недостаток со средним CVSS (Common Vulnerability Scoring System) может внезапно стать причиной инцидента, потому что реально используется в атаках прямо сейчас.
В своей статье Михаил Макаров, руководитель продукта AppSec.Track, и Аркадий Комиссарчук, аналитик ИБ AppSec Solutions, разобрали:
Читайте по ссылке.
#Экспертиза_AppSec
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6🔥5👍4
Подводим предварительные итоги ежегодного исследования безопасности мобильных приложений. Команда AppSec Solutions проверила 1 269 Android-программ из 19 категорий: бизнес-приложения и сервисы личного пользования. Анализ проводился методом «черного ящика» с помощью AppSec.Sting— платформы автоматизированного анализа защищенности мобильных приложений.
Главное:
Картина, которую мы наблюдаем не первый год, тревожна именно своей системностью. Больше всего проблем приложений связано с тем, что разработчики зашивают чувствительную информацию непосредственно в код. Только таких уязвимостей выявлено более 1500. При декомпиляции кода злоумышленники могут извлекать конфиденциальные данные и фактически «вскрывать» приложение без сложных атак. Требуется немедленный и кардинальный пересмотр всей парадигмы безопасности, интегрированный на каждом этапе жизненного цикла разработки, чтобы предотвратить потенциально катастрофические последствия для компаний и их пользователей.
— отмечает Никита Пинаев, руководитель продукта AppSec.Sting.
#AppSec_исследование #AppSecSting
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7❤4👏4
В подкасте «Рукотворный код» от студии Red Barn Юрий Шабалин, директор по развитию технологий ИИ AppSec Solutions, поговорил про то, как меняется кибербезопасность в эпоху ИИ и какие решения реально работают сегодня.
Эксперт рассказал:
Смотрите на Youtube и VK или слушайте в Яндекс Музыке, VK и Apple.
#Экспертиза_AppSec #AISecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6👏5🔥3
Начинаем через 3 минуты!🚨
Подключайтесь к вебинару «Риски ИИ-систем для бизнеса: новые уязвимости и что с ними делать»
Подключайтесь к вебинару «Риски ИИ-систем для бизнеса: новые уязвимости и что с ними делать»
👏2🔥1
Media is too big
VIEW IN TELEGRAM
Топ-5 функций платформы AppSec.Code
В новом ролике рассказываем про ключевые функции нашей VCS-платформы для безопасной и эффективной разработки:
▶️ Подключение к AppSec.Hub
Устраняйте уязвимости на ранних этапах и делайте безопасность частью процесса разработки.
▶️ Метрика цикломатической сложности кода
Оценивайте сложность кода и находите участки, требующие оптимизации и дополнительного контроля.
▶️ Импортозамещающие интеграции
Используйте интеграцию с Yandex Tracker и TeamStorm для совместной работы над задачами.
▶️ Аналитика дубликатов кода
Выявляйте повторяющиеся фрагменты и снижайте риски, связанные с поддержкой и безопасностью кода.
▶️ Статистика по разработчикам
Получайте прозрачную аналитику по активности команд и качеству разработки.
Смотрите подробности выше или на Rutube.🖥
🔠 Рассылка | МАКС
#AppSecCode
В новом ролике рассказываем про ключевые функции нашей VCS-платформы для безопасной и эффективной разработки:
Устраняйте уязвимости на ранних этапах и делайте безопасность частью процесса разработки.
Оценивайте сложность кода и находите участки, требующие оптимизации и дополнительного контроля.
Используйте интеграцию с Yandex Tracker и TeamStorm для совместной работы над задачами.
Выявляйте повторяющиеся фрагменты и снижайте риски, связанные с поддержкой и безопасностью кода.
Получайте прозрачную аналитику по активности команд и качеству разработки.
Смотрите подробности выше или на Rutube.
#AppSecCode
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9👍3❤2👏1👌1