Код ИБ: ИИ & КиберБезопасность
6.86K subscribers
1.66K photos
119 videos
7 files
2.4K links
Погружение в мир корпоративной информационной безопасности
🗓 Анонсы ИБ-событий
🧠 Экспертные материалы

Обсудить 👉🏼 https://t.me/codeibcommunity
Купить рекламу: https://telega.in/c/codeibnews

Узнать про наше обучение: https://codeib.academy
Download Telegram
Сегодня Ольга Поздняк принимает участие в международной конференции по практической кибербезопасности OFFZONE в Москве.

Атмосферу конференции вы можете посмотреть в сторис канала.

Хотите больше сторис с площадки? Проголосуйти за наш канал: https://t.me/boost/codeibnews 👌
🔥3
🌟 До ПРОФИ в Сочи — 19 дней

📚 Самые сильные кейсы не публикуют. Их рассказывают лично. На ПРОФИ вы услышите их из первых уст.
Please open Telegram to view this post
VIEW IN TELEGRAM
👌1
🌟 До ПРОФИ в Сочи — 18 дней

💡 Один неформальный разговор может изменить взгляд на привычную задачу. ПРОФИ — лучшее место для таких бесед.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥1
🌟 До ПРОФИ в Сочи — 17 дней

Если хотите провести четыре дня в кругу сильного ИБ-сообщества и увезти с собой не только новые знания, но и новые профессиональные связи — присоединяйтесь.
Please open Telegram to view this post
VIEW IN TELEGRAM
1
🌟 До ПРОФИ в Сочи — 16 дней

☀️ Что остается после четырех дней на интенсиве? Новые идеи, яркие впечатления, профессиональные знакомства и желание приехать снова. Не пропустите.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥1
This media is not supported in your browser
VIEW IN TELEGRAM
3🔥3
📍 9–13 сентября встречаемся в Сочи на интенсиве Код ИБ ПРОФИ. Четыре дня в кругу сильного сообщества, десятки знакомств и увлекательные путешествие.

Встречаемся на Код ИБ ПРОФИ 9–13 сентября.

#ИБнужныПРОФИ
У вас может быть идеальная защита. Но вас всё равно взломают через подрядчика.

Звучит неприятно. Но современная компания — уже давно не крепость с высоким забором.
Мы доверяем внешним людям и компаниям всё больше: облака, разработку, поддержку, интеграцию, бухгалтерию, SaaS, подрядчиков с удалённым доступом.
И вот здесь возникает неудобный вопрос:
А вы вообще знаете, кто из них способен стать самой опасной точкой входа в вашу компанию?

Не просто «у нас есть список поставщиков».
А кто имеет доступ к критичным данным?
Кто может повлиять на непрерывность бизнеса?
Кого достаточно проверить один раз, а за кем нужно следить постоянно?
И главное — как не утонуть в сотнях анкет и согласований?

🔥 27 августа в 10:00 МСК уже второе занятие модуля «Риски третьих сторон и цепочки поставок».
Разберём реестр третьих сторон и классификацию критичности — с позиции реальной работы бизнеса и ИБ.

Это занятие — хороший способ понять, насколько вообще ваша компания готова управлять рисками тех, кому вы уже доверяете.

А для тех, кто понимает, что одной лекцией проблему не решить, мы собрали целый Модуль 5: поставщики, договоры, ИБ-анкеты, Software Supply Chain, инциденты у контрагентов и практическая сборка собственной программы TPRM.

Потому что поставщика недостаточно один раз проверить. Риском нужно управлять.

➡️ Присоединиться к модулю
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3👌1
Регулярный участник наших событий, компания АБП2Б проводит исследование практик парольного менеджмента в российских компаниях.

Будем благодарны, если сможете принять участие и ответить на несколько вопросов (анонимно заполнить форму или ответить на созвоне, как удобно, займет около 10 мин).

Для того, чтобы принять участие, напишите "+" в комментариях и коллеги пришлют ссылку на опрос или договорятся об удобном времени разговора.

Все участники опроса получат небольшой книжный подарок и результаты исследования.
👍21
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥21👍1
📩 Архитектура защиты агентов: Zero
Standing Privileges
#опытэкспертов

Материал подготовлен на основе выступления Дениса Батранкова в рамках образовательного курса «Директор по кибербезопасности 8.0»

Одна из ключевых проблем безопасности ИИ-агентов — постоянные права доступа к корпоративным ресурсам. Если такой доступ сохраняется после завершения задачи, это создает предпосылки для атак класса Excessive Agency

Рекомендуется использовать архитектурный принцип Zero Standing Privileges (ZSP).

1️⃣ У агента нет постоянных прав

Агент не имеет никаких прав по умолчанию в состоянии ожидания. Zero Standing Privileges — базовый принцип архитектуры безопасных
агентных систем.

2️⃣ Доступ предоставляется только по необходимости

Агент получает доступ исключительно к тем ресурсам, которые нужны для выполнения конкретной задачи.

Используется подход Just-in-Time: права выдаются только на время выполнения операции — не дольше.


3️⃣ Автоматический отзыв

После завершения задачи все права автоматически отзываются. Это исключает накопление привилегий, не оставляет "забытых" прав и сокращает окно для эксплуатации Excessive Agency.

💥 Если вы внедряете или планируете использовать корпоративный ИИ, то на четвёртом модуле курса «Директор по кибербезопасности 8.0», эксперты подробно разбирают требования ФСТЭК №117, AI-BOM, AI Gateway, SOC для ИИ, ML Red Teaming, архитектурные подходы к защите ИИ-систем и многое другое.

#ДиректорПоИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
❤‍🔥2🔥2💯1
На Код ИБ ПРОФИ приезжают не только за знаниями.

Здесь заводят новые профессиональные знакомства и обсуждают реальные кейсы топовых CISO.

Не пропустите.
📍 9–13 сентября | Сочи

#ИБнужныПРОФИ
🔥3
This media is not supported in your browser
VIEW IN TELEGRAM
2👍2🔥2🙏1🍓1
Media is too big
VIEW IN TELEGRAM
ПРОФИ в Сочи 2025: как это было 🌄

Мастер-классы от CISO ведущих компаний, киберучения в штабе и на полигоне, горы, море, песни под гитару у костра и много общения с единомышленниками.

Собрали в одном видео самые яркие моменты прошлого ПРОФИ — смотрите в группе ВК или на YouTube.

А уже 9 сентября стартует следующий интенсив в Сочи — не пропустите!

Если давно собирались на ПРОФИ — сейчас самое время присоединиться.

➡️ Подробнее об интенсиве

#ИБнужныПРОФИ
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3🐳2
Здравствуйте, коллеги,
Мы приглашаем руководителей и специалистов отделов информационной безопасности и информационных технологий на онлайн-мероприятие, посвященное вопросам информационной безопасности в 2026 году.
Зарегистрироваться

Кибератаки становятся сложнее, а риски для бизнеса — выше. Как обеспечить надежную защиту IT-инфраструктуры и быть готовыми к новым угрозам?
Приглашаем вас на онлайн-вебинар по информационной безопасности, где эксперты поделятся практическими подходами, актуальными решениями и технологиями защиты корпоративной инфраструктуры.
Что вас ждет на вебинаре?
Как выбрать NGFW, которому можно доверять?
NGFW PARUS54 сертифицированы в ОАЦ. NGFW с технологиями машинного обучения — защита от новых и неизвестных угроз.
DNS - новый вектор эксфильтрации данных. Как детектировать DNS-туннели и блокировать их.
Виртуальный NGFW — возможности применения в современной IT-инфраструктуре.
PARUSBOX — выявление и блокировка неизвестных угроз.
Локализованный сервисный центр 24/7 — как обеспечить поддержку решений, когда помощь производителя ограничена.
🔎 И это еще не все!
Во время вебинара вы сможете задать свои вопросы экспертам и обсудить актуальные задачи вашей компании.
🎁 Бонус для участников
Примите участие в вебинаре и получите шанс выиграть ценные призы!
Дата и время
Место: онлайн (Ссылка для подключения будет отправлена в день мероприятия на e-mail, указанный при регистрации.)
Дата: 3 сентября
Время:
с 14:00 до 17:00
Для кого: руководители и специалисты в области ИБ и ИТ
Участие:
бесплатно, по предварительной регистрации
Записи вебинара не будет
Количество мест ограничено
Ждем вас 3 сентября с 14:00 до 17:00!

Зарегистрироваться
На вебинаре вы узнаете: 
Как обеспечить высокую безопасность ИТ инфраструктуры при текущих требованиях к пропускной способности?
Что делать, если вендор не поддерживает?
Как PARUSBOX помогает защищаться от неизвестных угроз?
Примеры и кейсы.
🎁 В конце мероприятия – розыгрыш ценных призов!
Зарегистрируйтесь прямо сейчас 👇
Зарегистрироваться

Реклама. АО «НПП «Цифровые решения». ИНН 7722471770. erid:2W5zFJAXcUR
2🔥1
📌 Как защитить уровень данных в ИИ?
#опытэкспертов

Материал предоставил Денис Батранков в рамках образовательного курса «Директор по кибербезопасности 8.0»

Данные — это конкурентное преимущество компании, встроенное в ИИ-систему. Именно здесь сосредоточены корпоративные знания, которые делают внутреннюю модель уникальной.

Утечка RAG-базы равносильна утечке всей корпоративной документации одновременно. Злоумышленник получает не файлы — он получает структурированные знания.

Поэтому важно понимать, как же всё таки защитить важные данные при работе ИИ.

⭐️ Обнаружение и маскировка данных
Автоматическое обнаружение, маскирование, демаскирование
и блокировка чувствительных данных во входящих и исходящих
сообщениях. Сегодня для этого используется AI Firewall

⭐️ Предотвращение утечки в ответах
Обнаружение и блокировка чувствительных данных, которые
модель может воспроизвести в своих ответах из обучающих
данных или RAG-базы.

⭐️ Запрет отправки в публичные LLM
Политика запрета на передачу конфиденциальных данных в
публичные модели (ChatGPT, Gemini, Claude) без предварительной анонимизации.

⭐️ Контроль экспорта данных
Мониторинг и ограничение объёма данных, покидающих
периметр через ИИ-интерфейсы. Алерты при аномальных
объёмах.

⭐️ Поиск и блокировка секретов
Автоматическое обнаружение API-ключей, токенов, паролей и
сертификатов в промптах и ответах до их передачи.

⭐️ Ролевой доступ к RAG-базам (RBAC/ABAC)
Разграничение прав на уровне векторного хранилища:
сотрудник получает через ИИ только те документы, к которым
у него есть прямой доступ. Без этого ИИ-интерфейс становится
обходом корпоративных ACL.

Сегодня недостаточно понимать, какие угрозы существуют для ИИ. Важно знать, как выстроить защиту так, чтобы она соответствовала новым требованиям регуляторов и реальным атакам. Именно этому посвящен четвёртый модуль курса «Директор по кибербезопасности 8.0».

Изучайте информацию на сайте и присоединяйтесь к просмотру четвёртого модуля!

#ДиректорПоИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
4🔥2
Ток-шоу «Безопасная среда»
CIO vs CISO: где граница функции ИБ?

🗓 2 сентября в 12:00 (МСК)
➡️ Регистрация

В одних компаниях есть отдельный CISO, в других информационная безопасность находится в зоне ответственности ИТ-директора. Но в обоих случаях остаётся один вопрос: где проходит граница функции ИБ и какую часть ответственности нельзя делегировать ИТ-директору?

В эфире ток-шоу разберём две модели:

*️⃣ CIO + CISO — когда в компании есть отдельный руководитель по информационной безопасности. Где проходит водораздел между ИТ и ИБ? Кто отвечает за зону пересечения? Какие решения CIO не может просто передать CISO?

*️⃣ CIO без CISO — когда отдельной функции ИБ нет. Какие задачи в этом случае оказываются у ИТ-директора? Где заканчивается его ответственность и когда собственных компетенций ИТ-команды уже недостаточно?

Поговорим о том:
— Какие функции ИБ находятся в зоне ответственности CIO независимо от наличия CISO
— Где проходит граница между управлением ИТ и управлением информационной безопасностью
— Кто должен управлять рисками ИБ, определять приоритеты и формировать программу повышения защищённости
— Почему наличие средств защиты и выполнение формальных требований ещё не означают зрелую систему ИБ
— Как ИТ-директору оценить текущий уровень зрелости информационной безопасности
— С чего начать и в какой последовательности повышать уровень защищённости компании

Эксперты:
— Роман Жарков, директор департамента программного обеспечения, процессинга и поддержки пользователей, Абсолют Банк
— Алексей Ахмеев, руководитель информационной безопасности, Группа Компаний СВОЙ
— Владимир Бондарев, директор департамента по ИТ, Интеррос
— Дмитрий Шарапов, управляющий директор, ДОМ.РФ
Please open Telegram to view this post
VIEW IN TELEGRAM
2🔥2
📌 Что такое подмена цели и какие против неё есть меры противодействия? #опытэкспертов

Материал предоставил Денис Батранков, в рамках образовательного курса «Директор по кибербезопасности 8.0».

Goal Hijacking через RAG
Косвенная атака: злоумышленник не взаимодействует с системой напрямую. Вредоносные инструкции скрыты в документе, который агент самостоятельно извлечёт из базы знаний при выполнении легитимной задачи.


Меры противодействия Goal Hijacking:

1. Изоляция входных данных
Разделение системного промпта и пользовательского
контента на архитектурном уровне. Документы из RAG не
должны иметь возможности переопределить системные
инструкции.

2. Верификация намерений
Перед выполнением любого действия с внешними эффектами (отправка письма, запись в БД) агент должен
проходить дополнительную проверку намерений.

3. Минимальные привилегии агента
Агент получает только те разрешения, которые необходимы для конкретной задачи. Принцип leastprivilege применяется к каждому инструменту в наборе агента.

4. Мониторинг аномалий
Базовые поведенческие профили для каждого агента. Отклонение от паттерна (новые вызовы API, нетипичный объём данных) — немедленный алерт в SOC.

Goal Hijacking обходит все традиционные средства защиты ввода, поскольку атака происходит не в точке взаимодействия с пользователем.


📩 Как контролировать Shadow AI? Какие риски создают ИИ-агенты? Что потребуется для соответствия новым требованиям регуляторов? Как строить мониторинг и защиту ИИ-систем?

Все эти темы и не только обговариваются на четвертом модуле программы «Директор по кибербезопасности 8.0».

Узнавайте информацию на сайте модуля и присоединяетесь к нашему дружному сообществу! 👏🏻

#ДиректорПоИБ
1🔥1👀1
1 сентября — хороший повод продолжить учиться 🍂📚

В информационной безопасности знания быстро устаревают: меняются требования регуляторов, подходы к управлению рисками, технологии и сами угрозы.

Поэтому важно регулярно обновлять инструментарий и сверять свои подходы с теми, кто решает похожие задачи каждый день.

Именно для этого мы создали программу «Директор по кибербезопасности 8.0» — 8 образовательных модулей, которые можно проходить вместе или выбирать отдельные темы под свои задачи.

Пять модулей уже доступны в записи:
🟡Стратегия ИБ под новую реальность
🟡Работа с регуляторами и юридические аспекты
🟡Технологический стек: выбор и интеграция
🟡Кибербезопасность в эпоху ИИ
🟡Риски третьих сторон и цепочки поставок

Впереди еще три:
*️⃣ Управление доступом и идентификацией в эпоху ИИ-агентов
17–18 сентября | 24–25 сентября
*️⃣ Кризисный менеджмент и восстановление
22–23 октября | 29–30 октября
*️⃣ От технического эксперта к стратегическому партнёру бизнеса
19–20 ноября | 26–27 ноября

Программа построена вокруг практики. Занятия ведут действующие руководители по ИБ и CISO крупных компаний. Они разбирают реальные рабочие ситуации, делятся подходами и инструментами, которые используют сами.

За каждый пройденный модуль можно получить удостоверение о повышении квалификации установленного образца.

💡 Хотите понять, какой формат участия подойдет именно вам?

Заполните короткую форму — мы подготовим персональное предложение по программе и расскажем, как можно оформить обучение за счет компании.

🎁 А в подарок отправим полезный материал «План мониторинга Shadow AI» от Андрея Лагоденко, директора по кибербезопасности Домклик.

#ДиректорПоИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3👍2👾1
Требования к ИБ есть. А где хранится практика их применения?

РАД КОП перезапускает ВИКИ ГОСТ Р 57580 — некоммерческий проект, который превращает разрозненный опыт специалистов в коллективную профессиональную экспертизу 🤝

ВИКИ 57580 несколько лет назад создали аудиторы и консультанты РАД КОП вместе с коллегами и партнёрами. Идея простая: собрать в одном месте не только требования ГОСТ Р 57580, но и практику их применения.

Как это работает:

Можно открыть конкретную защитную меру и посмотреть не только её формулировку, но и пояснения, варианты реализации, типовые недостатки и свидетельства, которые могут понадобиться при оценке соответствия.

При этом ВИКИ не должна оставаться статичной базой. Специалисты-практики могут дополнять и уточнять материалы через комментарии, чтобы постепенно накапливать и проверять общий опыт сообщества.


🖇 В результате специалист получает возможность не только найти нормативное требование, но и быстро свериться с тем, как его реализуют и оценивают на практике другие специалисты.

Вокруг ВИКИ собирается сообщество практиков. Любой участник может предложить дополнение или уточнение. А стать редактором ВИКИ можно по запросу, вступив и написав в чате. Там же участники обсуждают вопросы и обмениваются практическим опытом.

ГОСТ Р 57580 — только первая область. Аудиторы из РАД КОП хотят масштабировать модель коллективного накопления и актуализации практики на другие нормативные направления ИБ: ПДн, КИИ, PCI DSS, ИИ, РБПО и т.д.

🔗 ВИКИ ГОСТ Р 57580

Присоединяйтесь к ВИКИ и комьюнити, чтобы не только пользоваться накопленным опытом, но и добавлять в него свой ❤️

Реклама. ПК «РАД КОП». ИНН 5024223968. erid:2W5zFG9PFMs
Please open Telegram to view this post
VIEW IN TELEGRAM
Делимся подробностям деловой программы Код ИБ ПРОФИ в Сочи

Георгий Руденко, CISO & CTO в «Райффайзенбанке», проведет в рамках интенсива Код ИБ ПРОФИ в Сочи доклад — про эволюцию функции бизнес-партнеров в Райфе за 5 лет.

Мы много говорим про трансформацию ИБ из «контролирующей» в «бизнес-ориентированную» функцию. А как это сделать на практике (а не просто услышать общие красивые слова)?


Эксперт расскажет:

🔘Про эволюцию функции бизнес-партнеров в Райфе за 5 лет. С чего начинали, какую проблему решали, какие этапы прошли (как проверяли большое кол-во гипотез, поняли что работает, а что нет).

🔘Поделимся нашим опытом и к чему в итоге пришли сейчас и какой наш дальнейший шаг в развитии бизнес-ориентированной функции ИБ.

Участники ПРОФИ, посетившие все мероприятия деловой программы, получат удостоверение установленного образца о повышении квалификации в объеме 16 академических часов.

Смотрите полную программу и присоединяйтесь к активному ИБ-сообществу уже сейчас!
#ИБнужныПРОФИ
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3👀2