В новой версии улучшили Android DAST и анализ Flutter-приложений, повысили точность поиска sensitive-данных, обновили возможности SCA, усилили iOS SAST и повысили стабильность работы платформы.
Полный список изменений доступен на сайте.
#AppSecSting_релизы
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6❤3👍3
Главное в этом релизе — контроль безопасности ML-моделей и поддержка ИИ-экосистем.
AppSec.Track — первый на российском рынке продукт, который проверяет ML-модель не только по базам уязвимостей, но и изнутри: разбирает её содержимое и ищет во всех файлах модели код, способный исполниться в момент загрузки. Модели из публичных хабов вроде Hugging Face уходят в карантин автоматически и становятся доступны только после проверки.
Другие важные изменения:
Подробности в карточках.
Что еще?
• Быстрый переход к источнику. Из карточки компонента теперь можно перейти прямо на страницу конкретной версии в официальном репозитории экосистемы: Maven Central, npm, PyPI и ещё более десятка источников.
• Оптимизация работы с большим объемом данных. Тяжелые запросы обрабатываются постранично, без долгих ожиданий и таймаутов.
• Улучшение интеграции с SIEM. Выгрузка событий по Syslog больше не нагружает базу данных, даже при высоком потоке.
Полный список изменений — на сайте.
#AppSecTrack_Релизы
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥15❤3👏3
На связи Михаил Макаров, руководитель продукта AppSec.Track. Расскажу подробнее, как мы реализовали в платформе проверку безопасности ML-моделей до их попадания в корпоративную среду.
ML-модель — это не просто «веса», а исполняемый артефакт. Модели из публичных хабов вроде Hugging Face распространяются в сериализованных форматах, которые при загрузке способны выполнить произвольный код на машине разработчика или прямо в CI. Достаточно один раз подтянуть заражённую модель — и злоумышленник получает доступ к среде. Классический сканер зависимостей такую угрозу не видит: вредонос спрятан внутри самого файла модели, а не в списке пакетов.
Как это выглядит в работе:
Подробнее о настройке проверки ML-моделей читайте на сайте.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥19❤4👏2
По данным исследования, 93% российских компаний предоставляют внешним командам доступ к внутренним системам, данным или ИТ-инфраструктуре. При этом только 46% считают их серьезным источником киберрисков.
Подрядчики уже стали частью корпоративной ИТ-инфраструктуры, однако требования к контролю их доступа зачастую остаются менее строгими, чем для штатных сотрудников, что создает дополнительные риски для бизнеса.
Мы фактически стерли границу периметра, но по привычке рассуждаем так, будто она все еще есть: свои внутри, чужие снаружи. Атакующие эту логику давно переросли. Злоумышленники предпочтут затронуть атакой одного подрядчика, обслуживающего десятки бизнесов, чем по очереди взломать компании. Именно поэтому атаки через цепочку поставок продолжают расти.
— отметил Сергей Кондратьев, директор по развитию бизнеса AppSec Solutions.
Подрядчик, поставляющий готовое ИИ-решение, также передает и связанные с ним риски. Поэтому контроль должен распространяться не только на инфраструктуру и код, но и на ИИ-слой. Важно понимать, какие модели и данные используются, а также выстраивать защитные механизмы между внешними решениями и корпоративными системами.
Подробнее в SecPost.
#AppSec_экспертиза
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥11❤6💯5
После SCA-анализа можно получить сотни CVE. Как понять, какие из них действительно нужно исправлять в первую очередь?
Сегодня компании дополняют традиционную оценку уязвимостей каталогом CISA KEV. Он помогает выделить проблемы, которые уже эксплуатируются злоумышленниками, и не тратить ресурсы команды на одинаково глубокий разбор всех находок.
Собрали в материале основные метрики и практический подход к их использованию:
Скачивайте на сайте.
#AppSecTrack #SCA
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥9❤4👍4
Почему бизнес пока осторожно инвестирует в ИИ-агентов
📊 53% представителей российского бизнеса направляют на ИИ не более 3% инвестиционного бюджета. При этом 86% уже внедряют ИИ, а 63% считают, что компании, которые этого не делают, потеряют конкурентоспособность в ближайшие пять лет.
Пока большинство организаций использует ИИ на уровне ассистента. Переход к автономным агентам требует не только инвестиций, но и интеграции с корпоративными системами, перестройки процессов и создания безопасного контура с понятными правами доступа и контролем действий.
— считает Антон Башарин, старший управляющий директор AppSec Solutions.
⚠️ Недавние инциденты с ИИ-моделями показывают, что это уже не теоретическая проблема. Если агент получает возможность действовать автономно, ошибка в конфигурации среды может стать для него доступным инструментом достижения цели.
По мнению эксперта, именно отсутствие понятных механизмов управления рисками во многом объясняет осторожность бизнеса: компаниям сложно увеличивать инвестиции в технологии, которыми они пока не умеют безопасно управлять. Поэтому доля в 3% инвестиционного бюджета — скорее симптом, чем причина.
Подробнее в Forbes.🖥
🔠 Рассылка | МАКС
#AppSec_экспертиза #AISecurity
Пока большинство организаций использует ИИ на уровне ассистента. Переход к автономным агентам требует не только инвестиций, но и интеграции с корпоративными системами, перестройки процессов и создания безопасного контура с понятными правами доступа и контролем действий.
Разница между ассистентом и агентом принципиальна: ассистент предлагает, а решение принимает и отвечает за него человек. Агент действует сам, и вместе с автономностью к нему переходит часть операционного риска. В классической ИТ-инфраструктуре у нас есть «рубильник» — контейнер можно остановить, права отозвать, релиз откатить, для агентов промышленного эквивалента пока нет: ни стандартного kill switch, ни воспроизводимого следа принятых решений, ни единой модели идентификации и авторизации агента как субъекта.
— считает Антон Башарин, старший управляющий директор AppSec Solutions.
По мнению эксперта, именно отсутствие понятных механизмов управления рисками во многом объясняет осторожность бизнеса: компаниям сложно увеличивать инвестиции в технологии, которыми они пока не умеют безопасно управлять. Поэтому доля в 3% инвестиционного бюджета — скорее симптом, чем причина.
Подробнее в Forbes.
#AppSec_экспертиза #AISecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
👏7🔥4👍3
В новой версии сканера появились дополнительные возможности для управления доступом пользователей к системе.
Подробнее на сайте.
#AppSecWave_релизы
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7🔥7❤4
Главное:
Контроль доступа остается лидирующей категорией среди опасных уязвимостей уже на протяжении многих лет: в рейтинге OWASP Top-10 категория Broken Access Control удерживает первое место каждый год начиная с 2023 г., а ее доля выросла с 41% до 44%.
Накопившийся долг по зависимостям имеет давнюю историю, и значительная его часть носит инфраструктурный характер. При этом единого типового профиля угроз не существует: у одних компаний доля критических находок составляет единицы процентов (около 7%), у других приближается к половине потока (до 50%), а конкретный "портрет" рисков определяется технологическим стеком и составом используемых сканеров. Это означает, что "безопасных" стеков не бывает — у каждого свое уязвимое место.
— отметил Кирилл Гаранов, руководитель продукта AppSec.Hub.
В полном отчете разбираем динамику OWASP/CWE за четыре года, приоритизацию находок и даем оценочную модель экономии инженерных часов от автоматизации разбора.
#AppSec_исследование #AppSecHub
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥7❤5👍4
ИИ уже помогает специалистам по безопасности там, где нужно автоматизировать рутинные задачи и быстро обработать большой объем данных: провести триаж, разобрать уязвимости, отсеять потенциальные угрозы. Также он эффективен при выстраивании систем защиты, включая антифишинг.
ИИ-агенты могут анализировать текст, код, изображение и инфраструктуру фишингового сайта и оценивать, насколько он опасен. При этом особенно важна скорость обнаружения угрозы и принятия решения о блокировке.
Вопрос сейчас не в применении ИИ, а в скорости принятия решения — срок жизни фишинговой страницы измеряется часами, и все определяет длительность цикла „обнаружил — подтвердил — разделегировал домен“.
Атакующему достаточно одной сработавшей страницы, при том, что за ошибки платить ему не нужно. Однако у защиты есть то, что генеративная модель подделывает плохо, — инфраструктурный контекст (возраст домена), история регистратора, сертификаты и связность хостинга.
— отмечает Антон Башарин, старший управляющий директор AppSec Solutions.
По мнению эксперта, ИИ здесь прежде всего должен снимать рутину и ускорять отсев, а не полностью заменять человека.
Подробнее в SecPost.
#AppSec_экспертиза #AISecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
❤6🔥3👍2