Если хотите провести четыре дня в кругу сильного ИБ-сообщества и увезти с собой не только новые знания, но и новые профессиональные связи — присоединяйтесь.
Please open Telegram to view this post
VIEW IN TELEGRAM
❤1
☀️ Что остается после четырех дней на интенсиве? Новые идеи, яркие впечатления, профессиональные знакомства и желание приехать снова. Не пропустите.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥1
This media is not supported in your browser
VIEW IN TELEGRAM
❤3🔥3
📍 9–13 сентября встречаемся в Сочи на интенсиве Код ИБ ПРОФИ. Четыре дня в кругу сильного сообщества, десятки знакомств и увлекательные путешествие.
Встречаемся на Код ИБ ПРОФИ 9–13 сентября.
#ИБнужныПРОФИ
Встречаемся на Код ИБ ПРОФИ 9–13 сентября.
#ИБнужныПРОФИ
У вас может быть идеальная защита. Но вас всё равно взломают через подрядчика.
Звучит неприятно. Но современная компания — уже давно не крепость с высоким забором.
Мы доверяем внешним людям и компаниям всё больше: облака, разработку, поддержку, интеграцию, бухгалтерию, SaaS, подрядчиков с удалённым доступом.
И вот здесь возникает неудобный вопрос:
А вы вообще знаете, кто из них способен стать самой опасной точкой входа в вашу компанию?
Не просто «у нас есть список поставщиков».
А кто имеет доступ к критичным данным?
Кто может повлиять на непрерывность бизнеса?
Кого достаточно проверить один раз, а за кем нужно следить постоянно?
И главное — как не утонуть в сотнях анкет и согласований?
🔥 27 августа в 10:00 МСК уже второе занятие модуля «Риски третьих сторон и цепочки поставок».
Разберём реестр третьих сторон и классификацию критичности — с позиции реальной работы бизнеса и ИБ.
Это занятие — хороший способ понять, насколько вообще ваша компания готова управлять рисками тех, кому вы уже доверяете.
А для тех, кто понимает, что одной лекцией проблему не решить, мы собрали целый Модуль 5: поставщики, договоры, ИБ-анкеты, Software Supply Chain, инциденты у контрагентов и практическая сборка собственной программы TPRM.
Потому что поставщика недостаточно один раз проверить. Риском нужно управлять.
➡️ Присоединиться к модулю
Звучит неприятно. Но современная компания — уже давно не крепость с высоким забором.
Мы доверяем внешним людям и компаниям всё больше: облака, разработку, поддержку, интеграцию, бухгалтерию, SaaS, подрядчиков с удалённым доступом.
И вот здесь возникает неудобный вопрос:
А вы вообще знаете, кто из них способен стать самой опасной точкой входа в вашу компанию?
Не просто «у нас есть список поставщиков».
А кто имеет доступ к критичным данным?
Кто может повлиять на непрерывность бизнеса?
Кого достаточно проверить один раз, а за кем нужно следить постоянно?
И главное — как не утонуть в сотнях анкет и согласований?
🔥 27 августа в 10:00 МСК уже второе занятие модуля «Риски третьих сторон и цепочки поставок».
Разберём реестр третьих сторон и классификацию критичности — с позиции реальной работы бизнеса и ИБ.
Это занятие — хороший способ понять, насколько вообще ваша компания готова управлять рисками тех, кому вы уже доверяете.
А для тех, кто понимает, что одной лекцией проблему не решить, мы собрали целый Модуль 5: поставщики, договоры, ИБ-анкеты, Software Supply Chain, инциденты у контрагентов и практическая сборка собственной программы TPRM.
Потому что поставщика недостаточно один раз проверить. Риском нужно управлять.
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3👌1
Регулярный участник наших событий, компания АБП2Б проводит исследование практик парольного менеджмента в российских компаниях.
Будем благодарны, если сможете принять участие и ответить на несколько вопросов (анонимно заполнить форму или ответить на созвоне, как удобно, займет около 10 мин).
Для того, чтобы принять участие, напишите "+" в комментариях и коллеги пришлют ссылку на опрос или договорятся об удобном времени разговора.
Все участники опроса получат небольшой книжный подарок и результаты исследования.
Будем благодарны, если сможете принять участие и ответить на несколько вопросов (анонимно заполнить форму или ответить на созвоне, как удобно, займет около 10 мин).
Для того, чтобы принять участие, напишите "+" в комментариях и коллеги пришлют ссылку на опрос или договорятся об удобном времени разговора.
Все участники опроса получат небольшой книжный подарок и результаты исследования.
👍2❤1
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥2❤1👍1
📩 Архитектура защиты агентов: Zero
Standing Privileges #опытэкспертов
Материал подготовлен на основе выступления Дениса Батранкова в рамках образовательного курса «Директор по кибербезопасности 8.0»
Одна из ключевых проблем безопасности ИИ-агентов — постоянные права доступа к корпоративным ресурсам. Если такой доступ сохраняется после завершения задачи, это создает предпосылки для атак класса Excessive Agency
Рекомендуется использовать архитектурный принцип Zero Standing Privileges (ZSP).
1️⃣ У агента нет постоянных прав
Агент не имеет никаких прав по умолчанию в состоянии ожидания. Zero Standing Privileges — базовый принцип архитектуры безопасных
агентных систем.
2️⃣ Доступ предоставляется только по необходимости
Агент получает доступ исключительно к тем ресурсам, которые нужны для выполнения конкретной задачи.
3️⃣ Автоматический отзыв
После завершения задачи все права автоматически отзываются. Это исключает накопление привилегий, не оставляет "забытых" прав и сокращает окно для эксплуатации Excessive Agency.
💥 Если вы внедряете или планируете использовать корпоративный ИИ, то на четвёртом модуле курса «Директор по кибербезопасности 8.0», эксперты подробно разбирают требования ФСТЭК №117, AI-BOM, AI Gateway, SOC для ИИ, ML Red Teaming, архитектурные подходы к защите ИИ-систем и многое другое.
#ДиректорПоИБ
Standing Privileges #опытэкспертов
Материал подготовлен на основе выступления Дениса Батранкова в рамках образовательного курса «Директор по кибербезопасности 8.0»
Одна из ключевых проблем безопасности ИИ-агентов — постоянные права доступа к корпоративным ресурсам. Если такой доступ сохраняется после завершения задачи, это создает предпосылки для атак класса Excessive Agency
Рекомендуется использовать архитектурный принцип Zero Standing Privileges (ZSP).
Агент не имеет никаких прав по умолчанию в состоянии ожидания. Zero Standing Privileges — базовый принцип архитектуры безопасных
агентных систем.
Агент получает доступ исключительно к тем ресурсам, которые нужны для выполнения конкретной задачи.
Используется подход Just-in-Time: права выдаются только на время выполнения операции — не дольше.
После завершения задачи все права автоматически отзываются. Это исключает накопление привилегий, не оставляет "забытых" прав и сокращает окно для эксплуатации Excessive Agency.
💥 Если вы внедряете или планируете использовать корпоративный ИИ, то на четвёртом модуле курса «Директор по кибербезопасности 8.0», эксперты подробно разбирают требования ФСТЭК №117, AI-BOM, AI Gateway, SOC для ИИ, ML Red Teaming, архитектурные подходы к защите ИИ-систем и многое другое.
#ДиректорПоИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
❤🔥2🔥2💯1
На Код ИБ ПРОФИ приезжают не только за знаниями.
Здесь заводят новые профессиональные знакомства и обсуждают реальные кейсы топовых CISO.
Не пропустите.
📍 9–13 сентября | Сочи
#ИБнужныПРОФИ
Здесь заводят новые профессиональные знакомства и обсуждают реальные кейсы топовых CISO.
Не пропустите.
📍 9–13 сентября | Сочи
#ИБнужныПРОФИ
🔥3
This media is not supported in your browser
VIEW IN TELEGRAM
❤2👍2🔥2🙏1🍓1
Media is too big
VIEW IN TELEGRAM
ПРОФИ в Сочи 2025: как это было 🌄
Мастер-классы от CISO ведущих компаний, киберучения в штабе и на полигоне, горы, море, песни под гитару у костра и много общения с единомышленниками.
Собрали в одном видео самые яркие моменты прошлого ПРОФИ — смотрите в группе ВК или на YouTube.
А уже 9 сентября стартует следующий интенсив в Сочи — не пропустите!
Если давно собирались на ПРОФИ — сейчас самое время присоединиться.
➡️ Подробнее об интенсиве
#ИБнужныПРОФИ
Мастер-классы от CISO ведущих компаний, киберучения в штабе и на полигоне, горы, море, песни под гитару у костра и много общения с единомышленниками.
Собрали в одном видео самые яркие моменты прошлого ПРОФИ — смотрите в группе ВК или на YouTube.
А уже 9 сентября стартует следующий интенсив в Сочи — не пропустите!
Если давно собирались на ПРОФИ — сейчас самое время присоединиться.
#ИБнужныПРОФИ
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3🐳2
Здравствуйте, коллеги,
Мы приглашаем руководителей и специалистов отделов информационной безопасности и информационных технологий на онлайн-мероприятие, посвященное вопросам информационной безопасности в 2026 году.
Зарегистрироваться
Кибератаки становятся сложнее, а риски для бизнеса — выше. Как обеспечить надежную защиту IT-инфраструктуры и быть готовыми к новым угрозам?
Приглашаем вас на онлайн-вебинар по информационной безопасности, где эксперты поделятся практическими подходами, актуальными решениями и технологиями защиты корпоративной инфраструктуры.
Что вас ждет на вебинаре?
✅ Как выбрать NGFW, которому можно доверять?
✅ NGFW PARUS54 сертифицированы в ОАЦ. NGFW с технологиями машинного обучения — защита от новых и неизвестных угроз.
✅ DNS - новый вектор эксфильтрации данных. Как детектировать DNS-туннели и блокировать их.
✅ Виртуальный NGFW — возможности применения в современной IT-инфраструктуре.
✅ PARUSBOX — выявление и блокировка неизвестных угроз.
✅ Локализованный сервисный центр 24/7 — как обеспечить поддержку решений, когда помощь производителя ограничена.
🔎 И это еще не все!
Во время вебинара вы сможете задать свои вопросы экспертам и обсудить актуальные задачи вашей компании.
🎁 Бонус для участников
Примите участие в вебинаре и получите шанс выиграть ценные призы!
Дата и время
Место: онлайн (Ссылка для подключения будет отправлена в день мероприятия на e-mail, указанный при регистрации.)
Дата: 3 сентября
Время: с 14:00 до 17:00
Для кого: руководители и специалисты в области ИБ и ИТ
Участие: бесплатно, по предварительной регистрации
Записи вебинара не будет
⏳ Количество мест ограничено
Ждем вас 3 сентября с 14:00 до 17:00!
Зарегистрироваться
На вебинаре вы узнаете:
Как обеспечить высокую безопасность ИТ инфраструктуры при текущих требованиях к пропускной способности?
Что делать, если вендор не поддерживает?
Как PARUSBOX помогает защищаться от неизвестных угроз?
Примеры и кейсы.
🎁 В конце мероприятия – розыгрыш ценных призов!
Зарегистрируйтесь прямо сейчас 👇
Зарегистрироваться
Реклама. АО «НПП «Цифровые решения». ИНН 7722471770. erid:2W5zFJAXcUR
Мы приглашаем руководителей и специалистов отделов информационной безопасности и информационных технологий на онлайн-мероприятие, посвященное вопросам информационной безопасности в 2026 году.
Зарегистрироваться
Кибератаки становятся сложнее, а риски для бизнеса — выше. Как обеспечить надежную защиту IT-инфраструктуры и быть готовыми к новым угрозам?
Приглашаем вас на онлайн-вебинар по информационной безопасности, где эксперты поделятся практическими подходами, актуальными решениями и технологиями защиты корпоративной инфраструктуры.
Что вас ждет на вебинаре?
✅ Как выбрать NGFW, которому можно доверять?
✅ NGFW PARUS54 сертифицированы в ОАЦ. NGFW с технологиями машинного обучения — защита от новых и неизвестных угроз.
✅ DNS - новый вектор эксфильтрации данных. Как детектировать DNS-туннели и блокировать их.
✅ Виртуальный NGFW — возможности применения в современной IT-инфраструктуре.
✅ PARUSBOX — выявление и блокировка неизвестных угроз.
✅ Локализованный сервисный центр 24/7 — как обеспечить поддержку решений, когда помощь производителя ограничена.
🔎 И это еще не все!
Во время вебинара вы сможете задать свои вопросы экспертам и обсудить актуальные задачи вашей компании.
🎁 Бонус для участников
Примите участие в вебинаре и получите шанс выиграть ценные призы!
Дата и время
Место: онлайн (Ссылка для подключения будет отправлена в день мероприятия на e-mail, указанный при регистрации.)
Дата: 3 сентября
Время: с 14:00 до 17:00
Для кого: руководители и специалисты в области ИБ и ИТ
Участие: бесплатно, по предварительной регистрации
Записи вебинара не будет
⏳ Количество мест ограничено
Ждем вас 3 сентября с 14:00 до 17:00!
Зарегистрироваться
На вебинаре вы узнаете:
Как обеспечить высокую безопасность ИТ инфраструктуры при текущих требованиях к пропускной способности?
Что делать, если вендор не поддерживает?
Как PARUSBOX помогает защищаться от неизвестных угроз?
Примеры и кейсы.
🎁 В конце мероприятия – розыгрыш ценных призов!
Зарегистрируйтесь прямо сейчас 👇
Зарегистрироваться
Реклама. АО «НПП «Цифровые решения». ИНН 7722471770. erid:2W5zFJAXcUR
❤2🔥1
📌 Как защитить уровень данных в ИИ?
#опытэкспертов
Материал предоставил Денис Батранков в рамках образовательного курса «Директор по кибербезопасности 8.0»
Данные — это конкурентное преимущество компании, встроенное в ИИ-систему. Именно здесь сосредоточены корпоративные знания, которые делают внутреннюю модель уникальной.
Утечка RAG-базы равносильна утечке всей корпоративной документации одновременно. Злоумышленник получает не файлы — он получает структурированные знания.
Поэтому важно понимать, как же всё таки защитить важные данные при работе ИИ.
⭐️ Обнаружение и маскировка данных
Автоматическое обнаружение, маскирование, демаскирование
и блокировка чувствительных данных во входящих и исходящих
сообщениях. Сегодня для этого используется AI Firewall
⭐️ Предотвращение утечки в ответах
Обнаружение и блокировка чувствительных данных, которые
модель может воспроизвести в своих ответах из обучающих
данных или RAG-базы.
⭐️ Запрет отправки в публичные LLM
Политика запрета на передачу конфиденциальных данных в
публичные модели (ChatGPT, Gemini, Claude) без предварительной анонимизации.
⭐️ Контроль экспорта данных
Мониторинг и ограничение объёма данных, покидающих
периметр через ИИ-интерфейсы. Алерты при аномальных
объёмах.
⭐️ Поиск и блокировка секретов
Автоматическое обнаружение API-ключей, токенов, паролей и
сертификатов в промптах и ответах до их передачи.
⭐️ Ролевой доступ к RAG-базам (RBAC/ABAC)
Разграничение прав на уровне векторного хранилища:
сотрудник получает через ИИ только те документы, к которым
у него есть прямой доступ. Без этого ИИ-интерфейс становится
обходом корпоративных ACL.
Сегодня недостаточно понимать, какие угрозы существуют для ИИ. Важно знать, как выстроить защиту так, чтобы она соответствовала новым требованиям регуляторов и реальным атакам. Именно этому посвящен четвёртый модуль курса «Директор по кибербезопасности 8.0».
Изучайте информацию на сайте и присоединяйтесь к просмотру четвёртого модуля!
#ДиректорПоИБ
#опытэкспертов
Материал предоставил Денис Батранков в рамках образовательного курса «Директор по кибербезопасности 8.0»
Данные — это конкурентное преимущество компании, встроенное в ИИ-систему. Именно здесь сосредоточены корпоративные знания, которые делают внутреннюю модель уникальной.
Утечка RAG-базы равносильна утечке всей корпоративной документации одновременно. Злоумышленник получает не файлы — он получает структурированные знания.
Поэтому важно понимать, как же всё таки защитить важные данные при работе ИИ.
Автоматическое обнаружение, маскирование, демаскирование
и блокировка чувствительных данных во входящих и исходящих
сообщениях. Сегодня для этого используется AI Firewall
Обнаружение и блокировка чувствительных данных, которые
модель может воспроизвести в своих ответах из обучающих
данных или RAG-базы.
Политика запрета на передачу конфиденциальных данных в
публичные модели (ChatGPT, Gemini, Claude) без предварительной анонимизации.
Мониторинг и ограничение объёма данных, покидающих
периметр через ИИ-интерфейсы. Алерты при аномальных
объёмах.
Автоматическое обнаружение API-ключей, токенов, паролей и
сертификатов в промптах и ответах до их передачи.
Разграничение прав на уровне векторного хранилища:
сотрудник получает через ИИ только те документы, к которым
у него есть прямой доступ. Без этого ИИ-интерфейс становится
обходом корпоративных ACL.
Сегодня недостаточно понимать, какие угрозы существуют для ИИ. Важно знать, как выстроить защиту так, чтобы она соответствовала новым требованиям регуляторов и реальным атакам. Именно этому посвящен четвёртый модуль курса «Директор по кибербезопасности 8.0».
Изучайте информацию на сайте и присоединяйтесь к просмотру четвёртого модуля!
#ДиректорПоИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
❤4🔥2
Ток-шоу «Безопасная среда»
CIO vs CISO: где граница функции ИБ?
🗓 2 сентября в 12:00 (МСК)
➡️ Регистрация
В одних компаниях есть отдельный CISO, в других информационная безопасность находится в зоне ответственности ИТ-директора. Но в обоих случаях остаётся один вопрос: где проходит граница функции ИБ и какую часть ответственности нельзя делегировать ИТ-директору?
В эфире ток-шоу разберём две модели:
*️⃣ CIO + CISO — когда в компании есть отдельный руководитель по информационной безопасности. Где проходит водораздел между ИТ и ИБ? Кто отвечает за зону пересечения? Какие решения CIO не может просто передать CISO?
*️⃣ CIO без CISO — когда отдельной функции ИБ нет. Какие задачи в этом случае оказываются у ИТ-директора? Где заканчивается его ответственность и когда собственных компетенций ИТ-команды уже недостаточно?
Поговорим о том:
— Какие функции ИБ находятся в зоне ответственности CIO независимо от наличия CISO
— Где проходит граница между управлением ИТ и управлением информационной безопасностью
— Кто должен управлять рисками ИБ, определять приоритеты и формировать программу повышения защищённости
— Почему наличие средств защиты и выполнение формальных требований ещё не означают зрелую систему ИБ
— Как ИТ-директору оценить текущий уровень зрелости информационной безопасности
— С чего начать и в какой последовательности повышать уровень защищённости компании
Эксперты:
— Роман Жарков, директор департамента программного обеспечения, процессинга и поддержки пользователей, Абсолют Банк
— Алексей Ахмеев, руководитель информационной безопасности, Группа Компаний СВОЙ
— Владимир Бондарев, директор департамента по ИТ, Интеррос
— Дмитрий Шарапов, управляющий директор, ДОМ.РФ
CIO vs CISO: где граница функции ИБ?
В одних компаниях есть отдельный CISO, в других информационная безопасность находится в зоне ответственности ИТ-директора. Но в обоих случаях остаётся один вопрос: где проходит граница функции ИБ и какую часть ответственности нельзя делегировать ИТ-директору?
В эфире ток-шоу разберём две модели:
Поговорим о том:
— Какие функции ИБ находятся в зоне ответственности CIO независимо от наличия CISO
— Где проходит граница между управлением ИТ и управлением информационной безопасностью
— Кто должен управлять рисками ИБ, определять приоритеты и формировать программу повышения защищённости
— Почему наличие средств защиты и выполнение формальных требований ещё не означают зрелую систему ИБ
— Как ИТ-директору оценить текущий уровень зрелости информационной безопасности
— С чего начать и в какой последовательности повышать уровень защищённости компании
Эксперты:
— Роман Жарков, директор департамента программного обеспечения, процессинга и поддержки пользователей, Абсолют Банк
— Алексей Ахмеев, руководитель информационной безопасности, Группа Компаний СВОЙ
— Владимир Бондарев, директор департамента по ИТ, Интеррос
— Дмитрий Шарапов, управляющий директор, ДОМ.РФ
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2🔥2
📌 Что такое подмена цели и какие против неё есть меры противодействия? #опытэкспертов
Материал предоставил Денис Батранков, в рамках образовательного курса «Директор по кибербезопасности 8.0».
Меры противодействия Goal Hijacking:
1. Изоляция входных данных
Разделение системного промпта и пользовательского
контента на архитектурном уровне. Документы из RAG не
должны иметь возможности переопределить системные
инструкции.
2. Верификация намерений
Перед выполнением любого действия с внешними эффектами (отправка письма, запись в БД) агент должен
проходить дополнительную проверку намерений.
3. Минимальные привилегии агента
Агент получает только те разрешения, которые необходимы для конкретной задачи. Принцип leastprivilege применяется к каждому инструменту в наборе агента.
4. Мониторинг аномалий
Базовые поведенческие профили для каждого агента. Отклонение от паттерна (новые вызовы API, нетипичный объём данных) — немедленный алерт в SOC.
📩 Как контролировать Shadow AI? Какие риски создают ИИ-агенты? Что потребуется для соответствия новым требованиям регуляторов? Как строить мониторинг и защиту ИИ-систем?
Все эти темы и не только обговариваются на четвертом модуле программы «Директор по кибербезопасности 8.0».
Узнавайте информацию на сайте модуля и присоединяетесь к нашему дружному сообществу! 👏🏻
#ДиректорПоИБ
Материал предоставил Денис Батранков, в рамках образовательного курса «Директор по кибербезопасности 8.0».
Goal Hijacking через RAG
Косвенная атака: злоумышленник не взаимодействует с системой напрямую. Вредоносные инструкции скрыты в документе, который агент самостоятельно извлечёт из базы знаний при выполнении легитимной задачи.
Меры противодействия Goal Hijacking:
1. Изоляция входных данных
Разделение системного промпта и пользовательского
контента на архитектурном уровне. Документы из RAG не
должны иметь возможности переопределить системные
инструкции.
2. Верификация намерений
Перед выполнением любого действия с внешними эффектами (отправка письма, запись в БД) агент должен
проходить дополнительную проверку намерений.
3. Минимальные привилегии агента
Агент получает только те разрешения, которые необходимы для конкретной задачи. Принцип leastprivilege применяется к каждому инструменту в наборе агента.
4. Мониторинг аномалий
Базовые поведенческие профили для каждого агента. Отклонение от паттерна (новые вызовы API, нетипичный объём данных) — немедленный алерт в SOC.
Goal Hijacking обходит все традиционные средства защиты ввода, поскольку атака происходит не в точке взаимодействия с пользователем.
📩 Как контролировать Shadow AI? Какие риски создают ИИ-агенты? Что потребуется для соответствия новым требованиям регуляторов? Как строить мониторинг и защиту ИИ-систем?
Все эти темы и не только обговариваются на четвертом модуле программы «Директор по кибербезопасности 8.0».
Узнавайте информацию на сайте модуля и присоединяетесь к нашему дружному сообществу! 👏🏻
#ДиректорПоИБ
❤1🔥1👀1
1 сентября — хороший повод продолжить учиться 🍂📚
В информационной безопасности знания быстро устаревают: меняются требования регуляторов, подходы к управлению рисками, технологии и сами угрозы.
Поэтому важно регулярно обновлять инструментарий и сверять свои подходы с теми, кто решает похожие задачи каждый день.
Именно для этого мы создали программу «Директор по кибербезопасности 8.0» — 8 образовательных модулей, которые можно проходить вместе или выбирать отдельные темы под свои задачи.
Пять модулей уже доступны в записи:
🟡 Стратегия ИБ под новую реальность
🟡 Работа с регуляторами и юридические аспекты
🟡 Технологический стек: выбор и интеграция
🟡 Кибербезопасность в эпоху ИИ
🟡 Риски третьих сторон и цепочки поставок
Впереди еще три:
*️⃣ Управление доступом и идентификацией в эпоху ИИ-агентов
17–18 сентября | 24–25 сентября
*️⃣ Кризисный менеджмент и восстановление
22–23 октября | 29–30 октября
*️⃣ От технического эксперта к стратегическому партнёру бизнеса
19–20 ноября | 26–27 ноября
Программа построена вокруг практики. Занятия ведут действующие руководители по ИБ и CISO крупных компаний. Они разбирают реальные рабочие ситуации, делятся подходами и инструментами, которые используют сами.
За каждый пройденный модуль можно получить удостоверение о повышении квалификации установленного образца.
💡 Хотите понять, какой формат участия подойдет именно вам?
Заполните короткую форму — мы подготовим персональное предложение по программе и расскажем, как можно оформить обучение за счет компании.
🎁 А в подарок отправим полезный материал «План мониторинга Shadow AI» от Андрея Лагоденко, директора по кибербезопасности Домклик.
#ДиректорПоИБ
В информационной безопасности знания быстро устаревают: меняются требования регуляторов, подходы к управлению рисками, технологии и сами угрозы.
Поэтому важно регулярно обновлять инструментарий и сверять свои подходы с теми, кто решает похожие задачи каждый день.
Именно для этого мы создали программу «Директор по кибербезопасности 8.0» — 8 образовательных модулей, которые можно проходить вместе или выбирать отдельные темы под свои задачи.
Пять модулей уже доступны в записи:
Впереди еще три:
17–18 сентября | 24–25 сентября
22–23 октября | 29–30 октября
19–20 ноября | 26–27 ноября
Программа построена вокруг практики. Занятия ведут действующие руководители по ИБ и CISO крупных компаний. Они разбирают реальные рабочие ситуации, делятся подходами и инструментами, которые используют сами.
За каждый пройденный модуль можно получить удостоверение о повышении квалификации установленного образца.
Заполните короткую форму — мы подготовим персональное предложение по программе и расскажем, как можно оформить обучение за счет компании.
#ДиректорПоИБ
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3👍2👾1
Требования к ИБ есть. А где хранится практика их применения?
РАД КОП перезапускает ВИКИ ГОСТ Р 57580 — некоммерческий проект, который превращает разрозненный опыт специалистов в коллективную профессиональную экспертизу🤝
ВИКИ 57580 несколько лет назад создали аудиторы и консультанты РАД КОП вместе с коллегами и партнёрами. Идея простая: собрать в одном месте не только требования ГОСТ Р 57580, но и практику их применения.
🖇 В результате специалист получает возможность не только найти нормативное требование, но и быстро свериться с тем, как его реализуют и оценивают на практике другие специалисты.
Вокруг ВИКИ собирается сообщество практиков. Любой участник может предложить дополнение или уточнение. А стать редактором ВИКИ можно по запросу, вступив и написав в чате. Там же участники обсуждают вопросы и обмениваются практическим опытом.
ГОСТ Р 57580 — только первая область. Аудиторы из РАД КОП хотят масштабировать модель коллективного накопления и актуализации практики на другие нормативные направления ИБ: ПДн, КИИ, PCI DSS, ИИ, РБПО и т.д.
🔗 ВИКИ ГОСТ Р 57580
Присоединяйтесь к ВИКИ и комьюнити, чтобы не только пользоваться накопленным опытом, но и добавлять в него свой❤️
Реклама. ПК «РАД КОП». ИНН 5024223968. erid:2W5zFG9PFMs
РАД КОП перезапускает ВИКИ ГОСТ Р 57580 — некоммерческий проект, который превращает разрозненный опыт специалистов в коллективную профессиональную экспертизу
ВИКИ 57580 несколько лет назад создали аудиторы и консультанты РАД КОП вместе с коллегами и партнёрами. Идея простая: собрать в одном месте не только требования ГОСТ Р 57580, но и практику их применения.
Как это работает:
Можно открыть конкретную защитную меру и посмотреть не только её формулировку, но и пояснения, варианты реализации, типовые недостатки и свидетельства, которые могут понадобиться при оценке соответствия.
При этом ВИКИ не должна оставаться статичной базой. Специалисты-практики могут дополнять и уточнять материалы через комментарии, чтобы постепенно накапливать и проверять общий опыт сообщества.
Вокруг ВИКИ собирается сообщество практиков. Любой участник может предложить дополнение или уточнение. А стать редактором ВИКИ можно по запросу, вступив и написав в чате. Там же участники обсуждают вопросы и обмениваются практическим опытом.
ГОСТ Р 57580 — только первая область. Аудиторы из РАД КОП хотят масштабировать модель коллективного накопления и актуализации практики на другие нормативные направления ИБ: ПДн, КИИ, PCI DSS, ИИ, РБПО и т.д.
Присоединяйтесь к ВИКИ и комьюнити, чтобы не только пользоваться накопленным опытом, но и добавлять в него свой
Реклама. ПК «РАД КОП». ИНН 5024223968. erid:2W5zFG9PFMs
Please open Telegram to view this post
VIEW IN TELEGRAM
Делимся подробностям деловой программы Код ИБ ПРОФИ в Сочи
Георгий Руденко, CISO & CTO в «Райффайзенбанке», проведет в рамках интенсива Код ИБ ПРОФИ в Сочи доклад — про эволюцию функции бизнес-партнеров в Райфе за 5 лет.
Эксперт расскажет:
🔘 Про эволюцию функции бизнес-партнеров в Райфе за 5 лет. С чего начинали, какую проблему решали, какие этапы прошли (как проверяли большое кол-во гипотез, поняли что работает, а что нет).
🔘 Поделимся нашим опытом и к чему в итоге пришли сейчас и какой наш дальнейший шаг в развитии бизнес-ориентированной функции ИБ.
Участники ПРОФИ, посетившие все мероприятия деловой программы, получат удостоверение установленного образца о повышении квалификации в объеме 16 академических часов.
Смотрите полную программу и присоединяйтесь к активному ИБ-сообществу уже сейчас!
#ИБнужныПРОФИ
Георгий Руденко, CISO & CTO в «Райффайзенбанке», проведет в рамках интенсива Код ИБ ПРОФИ в Сочи доклад — про эволюцию функции бизнес-партнеров в Райфе за 5 лет.
Мы много говорим про трансформацию ИБ из «контролирующей» в «бизнес-ориентированную» функцию. А как это сделать на практике (а не просто услышать общие красивые слова)?
Эксперт расскажет:
Участники ПРОФИ, посетившие все мероприятия деловой программы, получат удостоверение установленного образца о повышении квалификации в объеме 16 академических часов.
Смотрите полную программу и присоединяйтесь к активному ИБ-сообществу уже сейчас!
#ИБнужныПРОФИ
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥3👀2
Продолжаем делиться подробностями деловой программы интенсива Код ИБ ПРОФИ в Сочи
Илья Борисов, директор департамента защиты данных в "Билайне", проведет в рамках интенсива Код ИБ ПРОФИ в Сочи мастер класс — "Стратегия кибербезопасности в эпоху ИИ: от новых угроз к новой защите".
На мастер-классе — честный разговор о новых рисках и пошаговая демонстрация того, как использовать ИИ для разработки стратегии ИБ от анализа до дорожной карты. Участники увидят реальный процесс и получат шаблон, применимый в своей организации.
Участники ПРОФИ, посетившие все мероприятия деловой программы, получат удостоверение установленного образца о повышении квалификации в объеме 16 академических часов.
Смотрите полную программу и присоединяйтесь к ПРОФИ!
#ИБнужныПРОФИ
Илья Борисов, директор департамента защиты данных в "Билайне", проведет в рамках интенсива Код ИБ ПРОФИ в Сочи мастер класс — "Стратегия кибербезопасности в эпоху ИИ: от новых угроз к новой защите".
🤩 ИИ меняет ландшафт информационной безопасности. Новые риски — ИИ-агенты с доступом к корпоративным данным, prompt-инъекции, теневые ИИ-сервисы — появляются быстрее, чем индустрия успевает создать решения.
Часть угроз сегодня не имеет готового ответа ни у кого.🤩 Но ИИ — это не только угроза. Это мощный инструмент, который позволяет ИБ-специалисту работать быстрее и эффективнее: анализировать активы, моделировать угрозы, приоритизировать меры защиты. И именно с его помощью можно построить стратегию, адекватную эпохе ИИ.
На мастер-классе — честный разговор о новых рисках и пошаговая демонстрация того, как использовать ИИ для разработки стратегии ИБ от анализа до дорожной карты. Участники увидят реальный процесс и получат шаблон, применимый в своей организации.
Участники ПРОФИ, посетившие все мероприятия деловой программы, получат удостоверение установленного образца о повышении квалификации в объеме 16 академических часов.
Смотрите полную программу и присоединяйтесь к ПРОФИ!
#ИБнужныПРОФИ
Please open Telegram to view this post
VIEW IN TELEGRAM
❤2👌2👀2🗿1
📌 Требования к среде разработки и эксплуатации ИИ #опытэкспертов
Материалом поделился Денис Батранков, в рамках образовательного курса «Директор по кибербезопасности 8.0».
Требования к среде эксплуатации ИИ:
1. Тотальное логирование
Обязательная регистрация абсолютно всех событий: промпты пользователей, ответы модели, метаданные сессии, latency, количество токенов. Логи
передаются в SIEM.
❗️Без логов расследование
инцидента невозможно — это
требование п. 61 Приказа №117
2. Фильтрация (Guardrails)
Обязательная установка систем
контроля, проверяющих входящие
запросы и генерируемые ответы. Для
шаблонных интерфейсов — белый
список команд. Для чат-ботов —
фильтр тематик.
❗️Фактически: обязательный AI/LLM
Firewall на уровне ввода/вывода
3. Квотирование запросов
Мониторинг и ограничение количества запросов к ИИ. Защита от
автоматизированного перебора (брутфорс), кражи архитектуры модели (Model Extraction) и Denial of Wallet.
❗️Rate-limiting по user_id, IP и сервису с автоблокировкой при превышении
Требования к среде разработки ИИ:
1. Строгая изоляция среды
Среда разработки ИИ выделяется в отдельный изолированный сегмент. В качестве усиления — физическая изоляция. Запрещено выполнять задачи, не связанные с
разработкой.
❗️ Аналог: DMZ, но для ML-инфраструктуры
2. Отказ от небезопасных форматов
Прямой запрет на использование формата pickle и других небезопасных форматов сериализации. Обязательный переход на безопасные аналоги: ONNX, protobuf.
❗️ Pickle позволяет выполнить произвольный код при загрузке модели
3. Защита обучающих датасетов
Наборы данных загружаются только из доверенных источников. Обязательная
антивирусная проверка каждого датасета перед использованием в обучении.
❗️Отравленный датасет = бэкдор в интеллекте модели
4. Контроль целостности весов
Обязательный контроль целостности параметров (весов) выходной модели. В качестве усиления — криптографическая верификация (SHA-256, HMAC).
❗️ Закрывает вектор Model Poisoning через подмену весов
💥 Подробнее в эту тему вы сможете углубиться, присоединившись к просмотру четвёртого модуля курса «Директор по кибербезопасности 8.0».
#ДиректорПоИБ
Материалом поделился Денис Батранков, в рамках образовательного курса «Директор по кибербезопасности 8.0».
Требования к среде эксплуатации ИИ:
1. Тотальное логирование
Обязательная регистрация абсолютно всех событий: промпты пользователей, ответы модели, метаданные сессии, latency, количество токенов. Логи
передаются в SIEM.
❗️Без логов расследование
инцидента невозможно — это
требование п. 61 Приказа №117
2. Фильтрация (Guardrails)
Обязательная установка систем
контроля, проверяющих входящие
запросы и генерируемые ответы. Для
шаблонных интерфейсов — белый
список команд. Для чат-ботов —
фильтр тематик.
❗️Фактически: обязательный AI/LLM
Firewall на уровне ввода/вывода
3. Квотирование запросов
Мониторинг и ограничение количества запросов к ИИ. Защита от
автоматизированного перебора (брутфорс), кражи архитектуры модели (Model Extraction) и Denial of Wallet.
❗️Rate-limiting по user_id, IP и сервису с автоблокировкой при превышении
Требования к среде разработки ИИ:
1. Строгая изоляция среды
Среда разработки ИИ выделяется в отдельный изолированный сегмент. В качестве усиления — физическая изоляция. Запрещено выполнять задачи, не связанные с
разработкой.
❗️ Аналог: DMZ, но для ML-инфраструктуры
2. Отказ от небезопасных форматов
Прямой запрет на использование формата pickle и других небезопасных форматов сериализации. Обязательный переход на безопасные аналоги: ONNX, protobuf.
❗️ Pickle позволяет выполнить произвольный код при загрузке модели
3. Защита обучающих датасетов
Наборы данных загружаются только из доверенных источников. Обязательная
антивирусная проверка каждого датасета перед использованием в обучении.
❗️Отравленный датасет = бэкдор в интеллекте модели
4. Контроль целостности весов
Обязательный контроль целостности параметров (весов) выходной модели. В качестве усиления — криптографическая верификация (SHA-256, HMAC).
❗️ Закрывает вектор Model Poisoning через подмену весов
Ключевое отличие от среды разработки: среда эксплуатации
работает в реальном времени — защита должна быть встроена в
архитектуру, а не добавлена поверх.
💥 Подробнее в эту тему вы сможете углубиться, присоединившись к просмотру четвёртого модуля курса «Директор по кибербезопасности 8.0».
#ДиректорПоИБ
❤1
OFFZONE 2026: обзор от Код ИБ
20–21 августа в Москве прошла OFFZONE 2026 — конференция о практической кибербезопасности, которую в этом году посетили более 3000 человек.
CEO «Код ИБ» Ольга Поздняк побывала на конференции и сняла видеообзор: показала интересные фишки, атмосферу площадки и то, чем запомнилась OFFZONE 2026.
Смотрите ролик в ВК или на YouTube — собрали главное в нескольких минутах.
20–21 августа в Москве прошла OFFZONE 2026 — конференция о практической кибербезопасности, которую в этом году посетили более 3000 человек.
CEO «Код ИБ» Ольга Поздняк побывала на конференции и сняла видеообзор: показала интересные фишки, атмосферу площадки и то, чем запомнилась OFFZONE 2026.
Смотрите ролик в ВК или на YouTube — собрали главное в нескольких минутах.
🔥4⚡1❤1👍1💘1