InfoSec VK Hub
3.1K subscribers
351 photos
24 videos
196 links
Как устроена безопасность VK:
инженерные решения, процессы, внутренние платформы и практический опыт команды информационной безопасности.

AppSec
Bug Bounty
AI Security
InfraSec
и другие направления BigTech
Download Telegram
Сегодня расскажем, как мы упростили проверку заявок на доступ и какую часть этого процесса автоматизировали с помощью нового инструмента.

Ежедневно на согласование специалистам ИБ поступает не менее 2 тысяч заявок — и это только в IDM. Чтобы оценить каждую, недостаточно знать, кто и какую роль запрашивает. Важно понять, для какой задачи нужен доступ, какие полномочия у человека уже есть и как они сочетаются с новой ролью. Раньше специалистам приходилось искать эту информацию вручную в нескольких системах. При большом потоке именно сбор недостающих данных занимал значительную часть времени.

Так появилась «Эгида» — наш внутренний инструмент для оценки и ранжирования заявок на доступ. Она объединяет формальные признаки и анализ обоснования, рассчитывает оценку риска и показывает, какие факторы на неё повлияли. Благодаря этому специалист видит, какие заявки требуют повышенного внимания.

В карточках разбираем, как устроена оценка и какой путь проходит заявка внутри системы.

🔹В следующей части расскажем, что происходит, если данных недостаточно, сигналы противоречат друг другу или модель не уверена в оценке.

#разбор #IDM #автоматизация

VK Security | Буст этому каналу
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍14🔥108
Всем привет!

🔹В первой части рассказали, как «Эгида» помогает разбирать поток заявок на доступ и выделять те, которые требуют большего внимания.

Но у модели не всегда есть идеальный набор данных и однозначный ответ. Иногда информации не хватает, признаки противоречат друг другу, а сама модель не уверена в прогнозе. И здесь важно не заставлять систему любой ценой выбирать между «всё хорошо» и «всё плохо».

🔹 Во второй части разбираем, как «Эгида» работает с такими ситуациями: почему отсутствие данных не считается негативным признаком, как система показывает противоречивые сигналы и что происходит с неуверенными прогнозами.

Отдельно рассказываем, как проверяем модель уже после запуска: сравниваем прогнозируемый риск с реальными решениями специалистов и следим, чтобы одинаковый скор со временем сохранял одинаковый смысл.

И ещё один важный принцип: объяснение оценки строится только на тех факторах, которые действительно есть в заявке. Если данных нет, модель не должна их додумывать.

🔹 При этом «Эгида» остаётся помощником, а не автоматическим согласователем. Она показывает риски и аргументы, но финальное решение принимает специалист — и именно его выбор передаётся в систему доступа.

#разбор #IDM #автоматизация

VK Security | Буст этому каналу
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
26👍4🔥3🤔1
Ну что, до OFFZONE остался всего день 👀
Самое время отметить доклад, на который стоит заглянуть
:

🎮 Пётр Уваров — «GGWP, или Конец ББ»
Порассуждаем о том, правда ли багбаунти движется к своему «концу», посмотрим на происходящее с разных сторон — вендора, багхантера и стороннего наблюдателя — и попробуем понять, что ждёт багбаунти дальше.

📍 20 августа · 18:00–18:30 · AppSec.Zone

Отмечайте нужный слот и приходите — будем рады увидеться, пообщаться и обсудить всё после доклада👋

VK Security | Буст этому каналу!

#эксперты #доклады #bugbounty
Please open Telegram to view this post
VIEW IN TELEGRAM
10👏3😁2🤔2🤪2👍1👨‍💻1
Всем привет!

Недавно мы разбирали возможности VK Security Gate — AppSec-платформы, которая объединяет проверки кода, зависимостей и других компонентов разработки и встраивает их в привычный процесс работы с кодом.

🎥 Если пропустили обзор — можно начать с небольшого видео о платформе.

Один из интересных вопросов внутри такой системы — не только как собрать результаты разных анализаторов, но и какие решения можно автоматизировать без потери качества триажа.

🔎 Например, при работе с CVE в Security Gate используется не только CVSS.

В собственной оценке учитываются:
▫️ достижимость уязвимых методов из кода
▫️dev- или prod-контекст зависимости
▫️наличие и доступность эксплойта
▫️ зафиксированные случаи эксплуатации в реальной среде.

При поиске секретов агент может автоматически отклонять часть ложноположительных срабатываний: на внутренних данных F1-мера выявления ложноположительных срабатываний составила 0,981.

В SAST результат LLM не используется как финальный автоматический вердикт — модели может не хватать контекста, например конфигураций или журналов.
То есть уровень автоматизации определяется не самим фактом наличия подключенной модели, а тем, достаточно ли у системы контекста, чтобы принимать решение без участия специалиста.

👉 Подробнее о приоритизации, LLM-триаже, кросс-веточном триаже, Fast Scanner, работе с malware и других механизмах Security Gate — в новой статье на Хабре.
 
👉 Читать статью

VK Security | Буст этому каналу

#appsec #VKSecurityGate
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥821👍1😁1🤔1
Media is too big
VIEW IN TELEGRAM
🎙 Уже завтра — новый выпуск подкаста «Спасибо за репорт»

В гостях — freeman.

Поговорим о том, что обычно остаётся за пределами самого поиска уязвимости, — о раскрытии отчётов. Зачем публиковать свои репорты, что это даёт другим исследователям и как понять, какие детали вообще стоит выносить в паблик.

А ещё разберём, как оценивать потенциал находки, докручивать её до более серьёзного сценария и выбирать, куда копать дальше.

Ставьте 🔥, если ждёте выпуск!

VK Security | Буст этому каналу

#bugbounty #подкаст@vk_security
🔥121👏1🤩1
Новый выпуск подкаста «Спасибо за репорт» уже в VK Видео!

В выпуске обсудили:

зачем багхантеру раскрывать свои отчёты и что это даёт сообществу;
как понять, какой репорт стоит публиковать и какие детали можно показывать;
почему чужие раскрытые отчёты могут становиться источником новых идей для собственного ресерча;
как выбирать, что делать дальше, если очевидные векторы уже закончились;
что помогает возвращаться к ресерчу после периодов без результативных находок.

И, конечно, разбираем реальные кейсы: с чего начинался поиск, как развивались гипотезы по ходу исследования и что в итоге можно было раскрыть публично.

🍿 Смотреть выпуск

🔹 Отчёты:
Доступ к редактированию контента
Возможность отправки задачи в баг-трекер
SQLi на n8n-ha.skillfactory.tech
Доступ к БД на tools.skillfactory.ru

Если после просмотра захочется что-то обсудить — оставляйте вопросы в комментариях 👇

VK Security | Буст этому каналу

#bugbounty #подкаст@vk_security
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10👏5🤩41
⚡️Есть планы на 30 сентября?

До ZeroNights остался месяц — хороший повод вспомнить, как это было в прошлом году. Тогда у VK было несколько зон: от пространства для общения и отдыха до продуктовой площадки, где можно было подробнее узнать о наших решениях, задать вопросы командам и обсудить реальные подходы к безопасности продуктов и инфраструктуры.

В этом году VK снова поддерживает ZeroNights. Готовим новую программу с техническим контентом, экспертами и активностями вокруг практической ИБ. Часть деталей пока оставим за кадром, но точно будет что обсудить с теми, кто каждый день работает с AppSec, инфраструктурной безопасностью, AI Security и другими направлениями.

Для багхантеров тоже будет своя точка притяжения: можно будет пообщаться, обсудить свежие кейсы, находки и подходы — с теми, кто действительно живёт Bug Bounty.

Если будете на ZeroNights — ставьте 🔥

VK Security | Буст этому каналу

#конференция
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥12👏4🤩31👍1