AppSec Solutions
455 subscribers
462 photos
20 videos
1 file
201 links
Российская экосистема решений DevSecOps. Обеспечиваем безопасность Ваших приложений, сервисов и цифровых платформ.

🖥️ Наш сайт: appsec.global

📩 Вопросы: inbox@appsec.global
Download Telegram
🆙 Представляем AppSec.Track 4.6.0

Главное в этом релизе — контроль безопасности ML-моделей и поддержка ИИ-экосистем.

AppSec.Track — первый на российском рынке продукт, который проверяет ML-модель не только по базам уязвимостей, но и изнутри: разбирает её содержимое и ищет во всех файлах модели код, способный исполниться в момент загрузки. Модели из публичных хабов вроде Hugging Face уходят в карантин автоматически и становятся доступны только после проверки.

Другие важные изменения:

▶️ Полноценный триаж нарушений с VEX-оценкой.

▶️ Оценка рисков компонентов до их появления в кодовой базе.

▶️ Бесшовная работа с Jira и глобальный поиск по всей платформе.

▶️ Поддержка NixOS: контроль Nix-зависимостей из коробки.

Подробности в карточках.

Что еще?

Быстрый переход к источнику. Из карточки компонента теперь можно перейти прямо на страницу конкретной версии в официальном репозитории экосистемы: Maven Central, npm, PyPI и ещё более десятка источников.

Оптимизация работы с большим объемом данных. Тяжелые запросы обрабатываются постранично, без долгих ожиданий и таймаутов.

Улучшение интеграции с SIEM. Выгрузка событий по Syslog больше не нагружает базу данных, даже при высоком потоке.

Полный список изменений — на сайте. 🖥

🔠 Рассылка | МАКС

#AppSecTrack_Релизы
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥153👏3
🛡 Контроль безопасности ML-моделей и поддержка ИИ-экосистем в AppSec.Track

На связи Михаил Макаров, руководитель продукта AppSec.Track. Расскажу подробнее, как мы реализовали в платформе проверку безопасности ML-моделей до их попадания в корпоративную среду.

ML-модель — это не просто «веса», а исполняемый артефакт. Модели из публичных хабов вроде Hugging Face распространяются в сериализованных форматах, которые при загрузке способны выполнить произвольный код на машине разработчика или прямо в CI. Достаточно один раз подтянуть заражённую модель — и злоумышленник получает доступ к среде. Классический сканер зависимостей такую угрозу не видит: вредонос спрятан внутри самого файла модели, а не в списке пакетов.

⚡️ AppSec.Track стал первым на российском рынке продуктом, закрывающим этот пробел. Теперь каждая модель, запрашиваемая из Hugging Face через корпоративный репозиторий, автоматически ставится в карантин и проходит проверку безопасности до того, как попадет к разработчику. Платформа анализирует содержимое файла модели и ищет опасные конструкции, которые могли бы сработать при ее загрузке, при этом не запуская саму модель. Пока проверка не завершена, доступ к модели заблокирован.

Как это выглядит в работе:

▶️ Мгновенная блокировка. При запросе модели разработчик сразу получает уведомление со статусом и позицией в очереди, не дожидаясь окончания сканирования.

▶️ Управляемая очередь. Команда безопасности работает на новой странице «AI-Очереди»: приоритизация срочных проверок, перезапуск сканирований, просмотр результатов в реальном времени.

▶️ Масштабирование. Несколько обработчиков сканируют модели параллельно — тяжелые модели не задерживают остальные проверки.

Вместе с этим релиз расширяет поддержку ИИ-экосистем: под контроль AppSec.Track попадают компоненты и уязвимости в проектах на CUDA, Julia, а также Gleam, Elixir и OCaml.

Подробнее о настройке проверки ML-моделей читайте на сайте. 🖥
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥194👏2
🔎 Компании усилят контроль за подрядчиками

По данным исследования, 93% российских компаний предоставляют внешним командам доступ к внутренним системам, данным или ИТ-инфраструктуре. При этом только 46% считают их серьезным источником киберрисков.

Подрядчики уже стали частью корпоративной ИТ-инфраструктуры, однако требования к контролю их доступа зачастую остаются менее строгими, чем для штатных сотрудников, что создает дополнительные риски для бизнеса.

Мы фактически стерли границу периметра, но по привычке рассуждаем так, будто она все еще есть: свои внутри, чужие снаружи. Атакующие эту логику давно переросли. Злоумышленники предпочтут затронуть атакой одного подрядчика, обслуживающего десятки бизнесов, чем по очереди взломать компании. Именно поэтому атаки через цепочку поставок продолжают расти.

— отметил Сергей Кондратьев, директор по развитию бизнеса AppSec Solutions.

👀 Отдельное внимание необходимо уделять ИИ-компонентам, которые все чаще появляются в решениях подрядчиков. Внешние команды обучают модели, внедряют ИИ-ассистентов, встраивают в продукты чужие LLM и API. Вместе с этим появляются новые угрозы, такие как отравление обучающих данных и утечки через промпты.

Подрядчик, поставляющий готовое ИИ-решение, также передает и связанные с ним риски. Поэтому контроль должен распространяться не только на инфраструктуру и код, но и на ИИ-слой. Важно понимать, какие модели и данные используются, а также выстраивать защитные механизмы между внешними решениями и корпоративными системами.

Подробнее в SecPost.

🔠 Рассылка | МАКС

#AppSec_экспертиза
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥116💯5
💡 Как приоритизировать уязвимости в SCA с помощью CISA KEV

После SCA-анализа можно получить сотни CVE. Как понять, какие из них действительно нужно исправлять в первую очередь?

Сегодня компании дополняют традиционную оценку уязвимостей каталогом CISA KEV. Он помогает выделить проблемы, которые уже эксплуатируются злоумышленниками, и не тратить ресурсы команды на одинаково глубокий разбор всех находок.

Собрали в материале основные метрики и практический подход к их использованию:

▶️ чем отличаются CVE, CVSS, EPSS и KEV и что показывает каждая метрика;

▶️ почему высокий CVSS не всегда означает высокий приоритет;

▶️ что дает CISA KEV и как использовать его для приоритизации уязвимостей

▶️ короткий чек-лист, который поможет определить приоритет исправления после SCA-анализа;

▶️ как работает интеграция с CISA KEV в AppSec.Track.

Скачивайте на сайте. 🖥

🔠 Рассылка | МАКС

#AppSecTrack #SCA
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥94👍4
Почему бизнес пока осторожно инвестирует в ИИ-агентов

📊 53% представителей российского бизнеса направляют на ИИ не более 3% инвестиционного бюджета. При этом 86% уже внедряют ИИ, а 63% считают, что компании, которые этого не делают, потеряют конкурентоспособность в ближайшие пять лет.

Пока большинство организаций использует ИИ на уровне ассистента. Переход к автономным агентам требует не только инвестиций, но и интеграции с корпоративными системами, перестройки процессов и создания безопасного контура с понятными правами доступа и контролем действий.

Разница между ассистентом и агентом принципиальна: ассистент предлагает, а решение принимает и отвечает за него человек. Агент действует сам, и вместе с автономностью к нему переходит часть операционного риска. В классической ИТ-инфраструктуре у нас есть «рубильник» — контейнер можно остановить, права отозвать, релиз откатить, для агентов промышленного эквивалента пока нет: ни стандартного kill switch, ни воспроизводимого следа принятых решений, ни единой модели идентификации и авторизации агента как субъекта.

— считает Антон Башарин, старший управляющий директор AppSec Solutions.  

⚠️ Недавние инциденты с ИИ-моделями показывают, что это уже не теоретическая проблема. Если агент получает возможность действовать автономно, ошибка в конфигурации среды может стать для него доступным инструментом достижения цели.

По мнению эксперта, именно отсутствие понятных механизмов управления рисками во многом объясняет осторожность бизнеса: компаниям сложно увеличивать инвестиции в технологии, которыми они пока не умеют безопасно управлять. Поэтому доля в 3% инвестиционного бюджета — скорее симптом, чем причина.

Подробнее в Forbes. 🖥

🔠 Рассылка | МАКС

#AppSec_экспертиза #AISecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
👏7🔥4👍3
🔄 Встречайте релиз AppSec.Wave 26.3.1

В новой версии сканера появились дополнительные возможности для управления доступом пользователей к системе.

▶️ Теперь в систему можно войти через внешние поставщики идентификации: каталоги LDAP и системы единого входа (SSO) по протоколам OIDC и SAML. Подключать поставщиков и управлять их активностью можно через пункт меню «Способы входа» в разделе «Администрирование».

▶️ Для удобного подключения новых пользователей добавлены инвайты. Администратор может создать ссылку-приглашение с заранее заданными ролью, группами и способом входа, установить срок действия и лимит регистраций, а при необходимости отозвать инвайт.

▶️ Пользовательский интерфейс AppSec.Wave переведен на библиотеку компонентов Taiga UI.

Подробнее на сайте. 🖥

🔠 Рассылка | МАКС

#AppSecWave_релизы
Please open Telegram to view this post
VIEW IN TELEGRAM
👍7🔥74
⚡️ Исследование уязвимостей AppSec.Hub

🇷🇺 Чтобы понять, как меняется ландшафт уязвимостей, аналитики AppSec.Hub проанализировала данные нашей ASPM-платформы за четыре года — с 2022 по май 2026 года. Всего в выборку вошли 4 214 кодовых баз, 3,1 млн находок и 510 млн строк кода.

Главное:

▶️ Поток находок за последний год вырос на 70%, а очередь на их разбор только на 18%. Количество срабатываний растет быстрее, чем команда успевает их обрабатывать.

▶️ При этом 81–88% находок составляют ложные срабатывания. Этот показатель остается стабильно высоким.

▶️ 69% неисправленных находок ждут вердикта инженера ИБ. Основное узкое место сегодня — не поиск уязвимостей, а их разбор и приоритизация.

▶️ 58% находок проходят автоматический разбор с помощью настроенных правил и ИИ-помощника.
Контроль доступа остается лидирующей категорией среди опасных уязвимостей уже на протяжении многих лет: в рейтинге OWASP Top-10 категория Broken Access Control удерживает первое место каждый год начиная с 2023 г., а ее доля выросла с 41% до 44%.

Накопившийся долг по зависимостям имеет давнюю историю, и значительная его часть носит инфраструктурный характер. При этом единого типового профиля угроз не существует: у одних компаний доля критических находок составляет единицы процентов (около 7%), у других приближается к половине потока (до 50%), а конкретный "портрет" рисков определяется технологическим стеком и составом используемых сканеров. Это означает, что "безопасных" стеков не бывает — у каждого свое уязвимое место.

— отметил Кирилл Гаранов, руководитель продукта AppSec.Hub.

В полном отчете разбираем динамику OWASP/CWE за четыре года, приоритизацию находок и даем оценочную модель экономии инженерных часов от автоматизации разбора.

➡️ Скачивайте полную версию исследования

🔠 Рассылка | МАКС

#AppSec_исследование #AppSecHub
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥75👍4
🔒 ИИ против ИИ: кто будет решать, блокировать ли фишинговый сайт

ИИ уже помогает специалистам по безопасности там, где нужно автоматизировать рутинные задачи и быстро обработать большой объем данных: провести триаж, разобрать уязвимости, отсеять потенциальные угрозы. Также он эффективен при выстраивании систем защиты, включая антифишинг.

ИИ-агенты могут анализировать текст, код, изображение и инфраструктуру фишингового сайта и оценивать, насколько он опасен. При этом особенно важна скорость обнаружения угрозы и принятия решения о блокировке.

Вопрос сейчас не в применении ИИ, а в скорости принятия решения — срок жизни фишинговой страницы измеряется часами, и все определяет длительность цикла „обнаружил — подтвердил — разделегировал домен“.

Атакующему достаточно одной сработавшей страницы, при том, что за ошибки платить ему не нужно. Однако у защиты есть то, что генеративная модель подделывает плохо, — инфраструктурный контекст (возраст домена), история регистратора, сертификаты и связность хостинга.

— отмечает Антон Башарин, старший управляющий директор AppSec Solutions.

По мнению эксперта, ИИ здесь прежде всего должен снимать рутину и ускорять отсев, а не полностью заменять человека.

Подробнее в SecPost. 🖥

🔠 Рассылка | МАКС

#AppSec_экспертиза #AISecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
6🔥3👍2
🛡 Как AppSec.AIGate защищает от атак на ИИ-системы

К 2026 году ИИ стал частью управления бизнес-процессами. Вместе с многократным ускорением работы в повседневность компаний вошли и новые киберугрозы, от компрометации данных до манипуляции поведением моделей. Расширение поверхности атак требует от бизнеса перехода к стратегии MLSecOps.

💬 Для ИИ-моделей угрозой становится не только то, что передается в запросе, но и его смысл и контекст диалога. Поэтому между пользователем и моделью появляется отдельный контур защиты, своего рода контрольно-пропускной пункт для корпоративных данных.

AppSec.AIGate выступает в роли ИИ-шлюза между пользователем и языковой моделью. Он в реальном времени контролирует входящие обращения и ответы нейросети, оценивая их содержание, семантику и контекст. Если пользователь пытается обойти корпоративные ограничения или в ответе обнаруживаются чувствительные данные, система блокирует взаимодействие.

➡️ Об актуальных угрозах для ИИ-систем и возможностях AppSec.AIGate рассказал Юрий Шабалин, директор по развитию технологий ИИ AppSec Solutions. Читайте в BIS Journal на странице 61.

🔠 Рассылка | МАКС

#AppSecAIGate #AISecurity
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥6👍3👏3
🆙 Представляем самый масштабный релиз AppSec.Track

В версии 4.7.0 появился AI-агент, вход через корпоративный SSO, перечень заимствованного ПО для ФСТЭК и полностью новые отчеты.

Главное:

▶️ Track.AI
Общайтесь с Track обычным языком и получайте ответы на основе данных вашей установки.

▶️MCP Track
Подключение внешних AI клиентов к разрешённым инструментам Track с аудитом действий.

▶️ Корпоративный SSO
Вход через OIDC и SAML с MFA и автоматическим назначением ролей.

▶️ Перечень заимствованного ПО
Формирование выгрузки для ФСТЭК в формате CycloneDX 1.6 прямо в продукте.

▶️Новые отчеты
Reachability, KEV, EPSS, дерево зависимостей и безопасная версия компонента.

Подробности в карточках, а полный список изменений — на сайте. 🖥

Тестируйте новые фичи — нам важна ваша обратная связь
Агент пока находится на этапе альфа тестирования, поэтому особенно интересно узнать ваш опыт работы с новой функцией и предложения по её развитию. Обратную связь можно отправлять на почту support@appsec.global.

🔠 Рассылка | МАКС

#AppSecTrack_Релизы
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥86👍4
🍃 Осень выкатилась в прод

📝Поздравляем с Днем знаний! А чтобы новый сезон начался с полезного, делимся важным обновлением в сфере регулировании ИИ.

ℹ️ ФСТЭК опубликовала проект изменений к приказу №117, который устанавливает новые требования к защите информации при использовании ИИ в государственных информационных системах.

Если изменения примут, ИИ-модели потребуется размещать в отдельном сегменте ГИС или ИТ-инфраструктуры, а привилегированный доступ к нему защищать усиленной многофакторной аутентификацией.

Для моделей, которые работают с информацией ограниченного доступа или реализуют значимые функции, также появятся требования к:

▶️ контролю доступа пользователей;
▶️ фильтрации запросов и ответов;
▶️ квотированию запросов;
▶️ ограничению и контролю функциональности.

Отдельно регулятор прописывает требования к ИИ-агентам. Операторам ГИС потребуется предотвращать их несанкционированное воздействие на ресурсы и управлять правами агентов как самостоятельных субъектов взаимодействия.
Главная проблема текущей версии приказа — это разрыв между его текстом и тем, как искусственный интеллект реально эксплуатируется сегодня. Действующая редакция описывает работу с ИИ как обмен запросами и ответами по заданным шаблонам и допустимым тематикам, тогда как основной формат уже сместился к агентам: модель не просто отвечает, а вызывает инструменты и совершает действия под чьими-то правами.

Видно, что правки готовили практики — снятие требования строгой аутентификации в пользу усиленной многофакторной для привилегированного доступа в выделенный сегмент есть признание того, что LLM-платформы плохо совместимы с сертифицированными токенами.

— считает Антон Башарин, старший управляющий директор AppSec Solutions.

Обсуждение проекта продлится до 8 сентября 2026 года, вступление изменений в силу запланировано на 1 марта 2027 года.

Подробнее в TAdviser. 🖥

🔠 Рассылка | МАКС

#AppSec_экспертиза
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥73👏3
🎙 Безопасность ИИ на практике: как защитить корпоративные ИИ-системы от рисков до внедрения

На вебинаре 15 сентября разберем, из чего складывается безопасность ИИ в реальной инфраструктуре, как оценивать и выбирать защитные решения на основе бенчмарков, и как выглядит комплексная защита ИИ-контура на практике — от прокси-шлюза до специализированных продуктов класса AI Security.

Что вы получите:

▶️ Целостную картину рисков ИИ
Расскажем, какие угрозы безопасности ИИ сегодня наиболее критичны для бизнеса, чтобы вы могли расставить приоритеты и аргументированно обсуждать ИИ-риски с руководством и командой.

▶️ Критерии для выбора решения
На основе бенчмарков по прокси-шлюзу покажем, как объективно оценивать эффективность защиты ИИ-трафика, чтобы вы могли сформировать требования к решению и не полагаться только на маркетинговые обещания вендоров.

▶️ Понимание архитектуры защиты ИИ
Разберем, как продукты AppSec.AIGate и AppSec.GenAI закрывают конкретные сценарии защиты ИИ-контура и встраиваются в существующий AppSec-стек.

▶️Практический взгляд «изнутри»
Продемонстрируем работу продуктов на реальных сценариях, чтобы понять, как это выглядит не в презентации, а в работе, и что для этого потребуется от вашей команды.

Спикеры:
— Юрий Шабалин, директор по развитию безопасных технологий ИИ
— Евгений Ярцев, технический пресейл

️ Регистрируйтесь и приходите, будет интересно!

🔠 Рассылка | МАКС

#AppSec_мероприятия
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥42👍2👏1
🔄 Встречайте релиз AppSec.Hub 2026.3.2

В этой версии обновили возможности мобильного анализа, расширили фильтрацию OSA-компонентов и усилили интеграции.

▶️ Интеграции

AppSec.Sting: добавили новый тип практики MAST и поддержку уязвимостей MAST в отчеты OWASP TOP 10 и ОУД4.

AppSec.Track: создали раздел OSA filters — независимые фильтры Blocking и Violated policy severity для отбора компонентов при OSA-импорте. Теперь можно импортировать и незаблокированные компоненты по уровню серьезности.

Solar appScreener: добавили авторизацию DAST через пользовательский скрипт и передачу параметров авторизации через Hub CLI.

PT Application Inspector: добавили поддержку версии 6.1

Dependency-Track: оптимизировали повторное SCA-сканирование при клонировании проекта в версии 5.x.

▶️ Улучшения

• Привели формулировки и терминологию к единому глоссарию в русской локализации интерфейса.

Ускорили загрузку списка инструментов в рабочих пространствах.

Подробнее обо всех изменениях — на сайте. 🖥

🔠 Рассылка | MAX

#AppSecHub_релизы
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10👍65