Код ИБ: ИИ & КиберБезопасность
6.77K subscribers
1.64K photos
117 videos
7 files
2.37K links
Погружение в мир корпоративной информационной безопасности
🗓 Анонсы ИБ-событий
🧠 Экспертные материалы

Обсудить 👉🏼 https://t.me/codeibcommunity
Купить рекламу: https://telega.in/c/codeibnews

Узнать про наше обучение: https://codeib.academy
Download Telegram
🌟 До ПРОФИ в Сочи — 26 дней

📈 Лучшие практики редко появляются в открытом доступе. Получите доступ к уникальному контенту от CISO на интенсиве.
Please open Telegram to view this post
VIEW IN TELEGRAM
3🦄3🔥1
Экскурсия по офису Positive Technologies

Друзья, у нас для вас эксклюзив! Мы побывали в офисе компании Positive Technologies, и готовы показать вам всё изнутри 💥

Смотреть на ресурсах Код ИБ
😄 ВК Видео | 🥰 RuTube | 😉 YouTube

Мы в MAX | Мы в ВК
Please open Telegram to view this post
VIEW IN TELEGRAM
1🔥1🎉1
📩 Три угрозы, которых не видит ни один существующий СЗИ #опытэкспертов

Материалом поделился Денис Батранков, Академия Батранкова, в рамках образовательного курса «Директор по кибербезопасности 8.0».

Современные средства защиты информации десятилетиями эффективно работали с сетевыми атаками, вредоносным кодом и сигнатурами. Но атаки на ИИ-системы устроены иначе: они используют легитимные каналы и естественный язык. Поэтому обнаружить их привычными средствами практически невозможно.


Можно выделить три угрозы, которые не видит ни один существующий классический СЗИ.

1. Prompt Injection в документах, письмах и веб-страницах
Атакующий скрывает инструкцию внутри обычного текста — например, в PDF-файле, письме или на веб-странице. Когда ИИ-агент обрабатывает документ, он воспринимает этот текст как часть задачи и может выполнить встроенную команду.

Почему классические средства защиты не обнаруживают такую атаку? NGFW анализирует сетевой трафик, WAF ищет SQL-инъекции и XSS, но ни одно из этих решений не анализирует смысл текста внутри документа.

2. Excessive Agency — агент с избыточными правами
Вторая угроза возникает, когда ИИ-агент получает больше полномочий, чем требуется для выполнения его задач.

Пример: Когда агент, предназначенный для подготовки саммари писем, имеет доступ к Calendar API. После Prompt Injection он способен создавать встречи от имени руководителя компании.

Проблема заключается в том, что все действия выполняются через легитимные API и с использованием действующих токенов доступа. Для PAM, DLP и других традиционных средств защиты такие операции выглядят штатными.


3. Data Exfiltration через RAG
Еще одна угроза связана с использованием RAG-систем.
Сотрудник задает обычный вопрос, а RAG извлекает фрагменты документов, к которым у пользователя не должно быть доступа. В результате модель формирует ответ, содержащий закрытую информацию.

Менеджер запрашивает данные о проекте, после чего RAG извлекает сведения из конфиденциального финансового отчета, хотя прямого доступа к этому документу у сотрудника нет.


Active Directory контролирует доступ к файлам, но не к векторным эмбеддингам. Это разные системы контроля, поэтому классические модели разграничения доступа здесь не работают.

💥 Все три сценария используют легитимные каналы взаимодействия. Их невозможно обнаружить с помощью сигнатурного анализа. Для защиты ИИ-систем необходим анализ смысла запросов и ответов, а также контроль взаимодействия между пользователями, агентами и моделями.

Хотите глубже разобраться в архитектуре защиты корпоративного ИИ, AI Gateway, AI-BOM, построении SOC для ИИ и подходах к ML Red Teaming? Тогда присоединяйтесь к четвертому модулю курса «Директор по кибербезопасности 8.0».

#ДиректорПоИБ
😁4👍1🔥1👏1💯1
Forwarded from BESSEC
❗️Зарплаты в ИБ&ИТ 2023-2026: от пика до отката

Информационная безопасность — медленный, но устойчивый рост (от I кв. 2023 к пику в III кв. 2025). Архитекторы ИБ Senior +32% (300 000 → 395 000), Middle +50% (200 000 → 300 000). ИБ росла постепенно — этому способствовал рост числа атак (Россия стабильно лидирует по их количеству) и импортозамещение защитных решений
Наиболее устойчивое направление. Архитекторы ИБ за фазу роста (I кв. 2023 → III кв. 2025) прибавили 21–50% по грейдам, а за фазу спада (III кв. 2025 → I кв. 2026) почти ничего не потеряли (0…−1%). DevSecOps на всех грейдах остался на уровне пика и в I кв. 2026. Число атак не зависит от ключевой ставки, импортозамещение защитного ПО продолжается, а значит, потребность в специалистах структурная. Исключение — бумажная безопасность (комплаенс, документация). Эта роль снижалась ещё на растущем рынке (Lead −10% от I кв. 2023 к III кв. 2025), поскольку спрос смещался в сторону прикладной технической экспертизы.

🖥Ссылка на исследование

#career

p.s. сделай репост🫡

👴 BESSEC | 🔴 MAX
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3❤‍🔥21👍1💯1
Делимся впечатлениями участника четвертого модуля программы "Директор по кибербезопасности 8.0" 👇🏻

Ваш курс по ИИ — один из лучших в 2026 году! Вебинары, спикеры, экспертиза. Снимаю шляпу! Вы смогли сделать то, к чему многие только идут. Я нынче увлекся темой ИИ, много чего изучаю, и у вас получился один из лучших продуктов!

— Сергей Клименко, руководитель направления ИБ предприятия ТЭК

Сейчас модуль «Кибербезопасность в эпоху ИИ» доступен в записи. На нём вы узнаете об отравлении данных, MLSecOps, безопасной разработке ИИ, SOC нового поколения и выявлении атак от ИИ-агентов.

Подробности — на сайте Академии Код ИБ.

#ДиректорПоИБ
3🙏1👌1
🌟 До ПРОФИ в Сочи — 25 дней

🤝 Самые сильные знакомства в ИБ происходят не в Zoom, а за чашкой кофе. Успейте забронировать место на интенсиве.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥1
🌟 До ПРОФИ в Сочи — 24 дня

🏔 Самые яркие идеи приходят, когда меняется обстановка. Успейте забронировать место на интенсиве в горах.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥1
🌟 До ПРОФИ в Сочи — 23 дня

🤖 ИИ меняет безопасность быстрее, чем появляются новые регламенты. Узнайте о лучших практиках от CISO крупнейших компаний на интенсиве.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2
Forwarded from AM Live
Какой PAM нужен современной инфраструктуре

Сегодня привилегированный доступ — это не только администраторы. Повышенные права есть у подрядчиков, сервисных учётных записей, облачных ролей, API и автоматизированных процессов.

🔥 19 августа в 11:00 в прямом эфире AM Live разберём, каким должен быть PAM для современной гибридной и облачной инфраструктуры.

С экспертами обсудим:
— какие типы привилегированного доступа нужно контролировать;
— как PAM работает с облаками, CI/CD и сервисными аккаунтами;
— какие функции действительно важны в 2026 году;
— и как выбрать решение, которое покроет реальные задачи компании.

🔗 Регистрируйтесь по ссылке и увидимся в эфире AM Live!
Please open Telegram to view this post
VIEW IN TELEGRAM
С 27 по 29 августа в Екатеринбурге пройдёт AI Growth Days (ex-AGDays) — конференция от Alto, которая уже шестой год объединяет объединяет на одной площадке заказчиков digital-услуг, рынок аутсорс-разработку.

В этом году основная тема — как использовать искусственный интеллект для рост бизнеса.

В программе — три дня пользы и общения:

🔴27 августа: Pre-party конференции — знакомимся и настраиваемся на продуктивную пятницу

🔴28 августа: официальная программа — 20+ спикеров, два зала

Что обсудим? Рост продаж и рост эффективности — два блока зала «Бизнес».

Первая половина дня — как изменилось покупательское поведение с появлением ИИ-консультантов, продвижение в нейросетях, как попадать в ответы ChatGPT и Алисы, контент-завод из одного маркетолога, ИИ в продажах .

Вторая половина дня — как один маркетолог с ИИ заменяет целый отдел, дашборды и отчётность без ручной сборки в Excel, где ИИ даёт руководителю реальный рычаг и что из рутины пора отдать нейросети, чтобы сэкономить на ФОТ.

Среди утвержденных спикеров: ВкусВилл, EKF, Метран, Юнисофт, Develonica, .redev, MediaSoft и др.

В соседней секции «Профи» специалисты и руководители ИТ-компаний и агентств будут вести разговор о росте производства и ускорении разработки, тоже советуем заглянуть

🔴29 августа и выходные: экскурсия по стрит-арту Екатеринбурга и digital-баня

AI Growth Days — самое значимое событие про искусственный интеллект на Урале в этом году, и совсем скоро здесь соберётся 200+ участников.

Присоединяйтесь, если вы отвечаете за продажи, маркетинг, разработку и заказываете digital-услуги или руководите IT-компанией.

Зачем? За новыми контактами, впечатлениями и честными инсайтами — как рынок адаптируется под ИИ, какие подходы уже работают и где сейчас маржа.

🎁 По промокоду KODEIB — скидка 10%.

Следить за анонсами: @agdays
Please open Telegram to view this post
VIEW IN TELEGRAM
🌟 До ПРОФИ в Сочи — 22 дня

🛡 Настоящий CISO думает не только о защите, но и о бизнесе. Крутые CISO уже едут с нами на ПРОФИ.
Please open Telegram to view this post
VIEW IN TELEGRAM
This media is not supported in your browser
VIEW IN TELEGRAM
2👏21👍1🔥1
Практика, экспертиза и открытый диалог — именно ради этого участники приезжают на Код ИБ ПРОФИ снова и снова.

📍9–13 сентября | Сочи
До встречи на ПРОФИ

#ИБнужныПРОФИ
1🔥1💯1
Иногда десять минут в баре полезнее часа в зрительном зале на серьезной конференции.

Потому что именно за бокалом пенного кто-нибудь обязательно скажет: «Вот здесь все сломалось». Затем другой человек подключится с похожим кейсом. И через пять минут завяжется разговор, из которого каждый что-то с собой унесет.

Для таких разговоров облачный провайдер Nubes придумал ИЗИфест — фестиваль для тех, кто отвечает за ИИ, ИТ и ИБ.


Это событие, где: 

➡️ деловая программа охватывает актуальные в 2026 году темы для бизнеса: ИИ в реальной работе, безопасность, регуляторика, легаси, инфраструктура и люди, на которых все это держится;
➡️ все выступления ограничены 15 минутами, только самая суть;
➡️ гости могут непосредственно участвовать в деловой программе, а не просто слушать лекции;
➡️ CISO, CTO и ИТ-директора попробуют себя в новой роли, участвуя в особых активностях, за которые мы дарим мерч [но придется потрудиться].

Когда: 10 сентября в 16:00
Где: Москва, Берёzы-парк

Участие бесплатное, но все заявки проходят модерацию: организаторы хотят собрать тех, кто действительно отвечает за инфраструктуру, ИБ, DevOps, ИИ и цифровые продукты.

Если это про вас, то регистрируйтесь по ссылке: https://nubes.ru/easy-fest-2026
Please open Telegram to view this post
VIEW IN TELEGRAM
После летней паузы возвращаемся в эфир — и начинаем 5-й модуль годовой программы «Директор по кибербезопасности 8.0».
Первое занятие — открытое
«Риски третьих сторон и цепочки поставок»
Вас могут взломать не через вашу инфраструктуру, а через того, кому вы доверяете: поставщика ПО, подрядчика, облако, аутсорс или даже open source.
На открытом занятии разберём, как CISO выстроить работающую систему TPRM:
— кого считать третьими сторонами;
— как определить критичных поставщиков;
— кто отвечает за риски внутри компании;
— как проверять подрядчика до выдачи доступа;
— что делать, если инцидент уже произошёл у поставщика.
А дальше — самое интересное: участники модуля соберут собственные рабочие инструменты — реестр поставщиков, ИБ-анкету, требования к договорам, плейбук инцидента и каркас программы TPRM.
📅 19 августа
🕙 10:00 МСК
🎙 Илья Борисов
Успевайте зарегистрироваться на открытое занятие и приходите в эфир.
А если хотите не просто послушать, а пройти весь модуль и собрать систему TPRM для своей компании — присоединяйтесь к модулю 5.

🔜 ЗАРЕГИСТРИРОВАТЬСЯ НА ОТКРЫТЫЙ ВЕБИНАР

🔜 ВОЙТИ В МОДУЛЬ 5
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥1
🌟 До ПРОФИ в Сочи — 21 день

⚡️ Угрозы меняются каждый день. Сообщество помогает успевать за ними. Присоединяйтесь к ПРОФИ.
Please open Telegram to view this post
VIEW IN TELEGRAM
📌 Корпоративная безопасность ИИ: 7
ключевых мер
#опытэкспертов

Материал подготовлен на основе выступления Дениса Батранкова в рамках образовательного курса «Директор по кибербезопасности 8.0», модуль «Безопасность ИИ». 👇🏻

Минимальный обязательный набор для любой организации внедряющей ИИ:

1. Политики использования ИИ
Кто, где и как может использовать модели. Утверждённый реестр разрешённых инструментов с уровнями доступа.

2. Мониторинг и аудит
Логирование всех взаимодействий с
ИИ. Inference logs → SIEM. Без этого
расследование инцидента
невозможно.

3. Контроль данных
Маскирование, шифрование, токенизация и фильтрация перед отправкой в модель.

4. Фильтры на внешние
подключени
я
Web-поиск, API, облачные сервисы. Только через корпоративный шлюз.

5. Тестирование и стресс-тесты
моделей

ML Red Teaming для выявления уязвимостей до эксплуатации. Garak, Promptfoo в CI/CD.

6. Обучение сотрудников
Риски социального инжиниринга через ИИ: дипфейки, фишинг, манипуляция через чат-боты.

7. Соблюдение нормативов
ФСТЭК №117, 152-ФЗ, корпоративные
правила. Каждая мера должна быть
задокументирована.

Именно эти семь мер позволяют заложить основу корпоративной безопасности ИИ. Без них внедрение искусственного интеллекта создает неконтролируемые и большие риски для бизнеса.

Чтобы глубже разобраться в защите корпоративного ИИ, присоединяйтесь к четвёртому модулю программы «Директор по кибербезопасности 8.0».

#ДиректорПоИБ
4🔥2🥰2👏2💯1
🌟 До ПРОФИ в Сочи — 20 дней

🚀 Иногда одна рекомендация экономит миллионы в бюджете. Самый ценный нетворкинг — на ПРОФИ.
Please open Telegram to view this post
VIEW IN TELEGRAM