Сегодня расскажем, как мы упростили проверку заявок на доступ и какую часть этого процесса автоматизировали с помощью нового инструмента.
Ежедневно на согласование специалистам ИБ поступает не менее 2 тысяч заявок — и это только в IDM. Чтобы оценить каждую, недостаточно знать, кто и какую роль запрашивает. Важно понять, для какой задачи нужен доступ, какие полномочия у человека уже есть и как они сочетаются с новой ролью. Раньше специалистам приходилось искать эту информацию вручную в нескольких системах. При большом потоке именно сбор недостающих данных занимал значительную часть времени.
Так появилась «Эгида» — наш внутренний инструмент для оценки и ранжирования заявок на доступ. Она объединяет формальные признаки и анализ обоснования, рассчитывает оценку риска и показывает, какие факторы на неё повлияли. Благодаря этому специалист видит, какие заявки требуют повышенного внимания.
В карточках разбираем, как устроена оценка и какой путь проходит заявка внутри системы.
🔹 В следующей части расскажем, что происходит, если данных недостаточно, сигналы противоречат друг другу или модель не уверена в оценке.
#разбор #IDM #автоматизация
VK Security | Буст этому каналу
Ежедневно на согласование специалистам ИБ поступает не менее 2 тысяч заявок — и это только в IDM. Чтобы оценить каждую, недостаточно знать, кто и какую роль запрашивает. Важно понять, для какой задачи нужен доступ, какие полномочия у человека уже есть и как они сочетаются с новой ролью. Раньше специалистам приходилось искать эту информацию вручную в нескольких системах. При большом потоке именно сбор недостающих данных занимал значительную часть времени.
Так появилась «Эгида» — наш внутренний инструмент для оценки и ранжирования заявок на доступ. Она объединяет формальные признаки и анализ обоснования, рассчитывает оценку риска и показывает, какие факторы на неё повлияли. Благодаря этому специалист видит, какие заявки требуют повышенного внимания.
В карточках разбираем, как устроена оценка и какой путь проходит заявка внутри системы.
#разбор #IDM #автоматизация
VK Security | Буст этому каналу
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
👍14🔥10❤8
Всем привет!
🔹 В первой части рассказали, как «Эгида» помогает разбирать поток заявок на доступ и выделять те, которые требуют большего внимания.
Но у модели не всегда есть идеальный набор данных и однозначный ответ. Иногда информации не хватает, признаки противоречат друг другу, а сама модель не уверена в прогнозе. И здесь важно не заставлять систему любой ценой выбирать между «всё хорошо» и «всё плохо».
🔹 Во второй части разбираем, как «Эгида» работает с такими ситуациями: почему отсутствие данных не считается негативным признаком, как система показывает противоречивые сигналы и что происходит с неуверенными прогнозами.
Отдельно рассказываем, как проверяем модель уже после запуска: сравниваем прогнозируемый риск с реальными решениями специалистов и следим, чтобы одинаковый скор со временем сохранял одинаковый смысл.
И ещё один важный принцип: объяснение оценки строится только на тех факторах, которые действительно есть в заявке. Если данных нет, модель не должна их додумывать.
🔹 При этом «Эгида» остаётся помощником, а не автоматическим согласователем. Она показывает риски и аргументы, но финальное решение принимает специалист — и именно его выбор передаётся в систему доступа.
#разбор #IDM #автоматизация
VK Security | Буст этому каналу
Но у модели не всегда есть идеальный набор данных и однозначный ответ. Иногда информации не хватает, признаки противоречат друг другу, а сама модель не уверена в прогнозе. И здесь важно не заставлять систему любой ценой выбирать между «всё хорошо» и «всё плохо».
Отдельно рассказываем, как проверяем модель уже после запуска: сравниваем прогнозируемый риск с реальными решениями специалистов и следим, чтобы одинаковый скор со временем сохранял одинаковый смысл.
И ещё один важный принцип: объяснение оценки строится только на тех факторах, которые действительно есть в заявке. Если данных нет, модель не должна их додумывать.
#разбор #IDM #автоматизация
VK Security | Буст этому каналу
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
2❤6👍4🔥3🤔1
Ну что, до OFFZONE остался всего день 👀
Самое время отметить доклад, на который стоит заглянуть:
🎮 Пётр Уваров — «GGWP, или Конец ББ»
Порассуждаем о том, правда ли багбаунти движется к своему «концу», посмотрим на происходящее с разных сторон — вендора, багхантера и стороннего наблюдателя — и попробуем понять, что ждёт багбаунти дальше.
📍 20 августа · 18:00–18:30 · AppSec.Zone
Отмечайте нужный слот и приходите — будем рады увидеться, пообщаться и обсудить всё после доклада👋
VK Security | Буст этому каналу!
#эксперты #доклады #bugbounty
Самое время отметить доклад, на который стоит заглянуть:
🎮 Пётр Уваров — «GGWP, или Конец ББ»
Порассуждаем о том, правда ли багбаунти движется к своему «концу», посмотрим на происходящее с разных сторон — вендора, багхантера и стороннего наблюдателя — и попробуем понять, что ждёт багбаунти дальше.
Отмечайте нужный слот и приходите — будем рады увидеться, пообщаться и обсудить всё после доклада👋
VK Security | Буст этому каналу!
#эксперты #доклады #bugbounty
Please open Telegram to view this post
VIEW IN TELEGRAM
❤10👏3😁2🤔2🤪2👍1👨💻1
Всем привет!
Недавно мы разбирали возможности VK Security Gate — AppSec-платформы, которая объединяет проверки кода, зависимостей и других компонентов разработки и встраивает их в привычный процесс работы с кодом.
🎥 Если пропустили обзор — можно начать с небольшого видео о платформе.
Один из интересных вопросов внутри такой системы — не только как собрать результаты разных анализаторов, но и какие решения можно автоматизировать без потери качества триажа.
🔎 Например, при работе с CVE в Security Gate используется не только CVSS.
В собственной оценке учитываются:
▫️ достижимость уязвимых методов из кода
▫️ dev- или prod-контекст зависимости
▫️ наличие и доступность эксплойта
▫️ зафиксированные случаи эксплуатации в реальной среде.
При поиске секретов агент может автоматически отклонять часть ложноположительных срабатываний: на внутренних данных F1-мера выявления ложноположительных срабатываний составила 0,981.
В SAST результат LLM не используется как финальный автоматический вердикт — модели может не хватать контекста, например конфигураций или журналов.
То есть уровень автоматизации определяется не самим фактом наличия подключенной модели, а тем, достаточно ли у системы контекста, чтобы принимать решение без участия специалиста.
👉 Подробнее о приоритизации, LLM-триаже, кросс-веточном триаже, Fast Scanner, работе с malware и других механизмах Security Gate — в новой статье на Хабре.
👉 Читать статью
VK Security | Буст этому каналу
#appsec #VKSecurityGate
Недавно мы разбирали возможности VK Security Gate — AppSec-платформы, которая объединяет проверки кода, зависимостей и других компонентов разработки и встраивает их в привычный процесс работы с кодом.
🎥 Если пропустили обзор — можно начать с небольшого видео о платформе.
Один из интересных вопросов внутри такой системы — не только как собрать результаты разных анализаторов, но и какие решения можно автоматизировать без потери качества триажа.
🔎 Например, при работе с CVE в Security Gate используется не только CVSS.
В собственной оценке учитываются:
При поиске секретов агент может автоматически отклонять часть ложноположительных срабатываний: на внутренних данных F1-мера выявления ложноположительных срабатываний составила 0,981.
В SAST результат LLM не используется как финальный автоматический вердикт — модели может не хватать контекста, например конфигураций или журналов.
То есть уровень автоматизации определяется не самим фактом наличия подключенной модели, а тем, достаточно ли у системы контекста, чтобы принимать решение без участия специалиста.
👉 Подробнее о приоритизации, LLM-триаже, кросс-веточном триаже, Fast Scanner, работе с malware и других механизмах Security Gate — в новой статье на Хабре.
👉 Читать статью
VK Security | Буст этому каналу
#appsec #VKSecurityGate
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥8✍2❤1👍1😁1🤔1
Media is too big
VIEW IN TELEGRAM
🎙 Уже завтра — новый выпуск подкаста «Спасибо за репорт»
В гостях — freeman.
Поговорим о том, что обычно остаётся за пределами самого поиска уязвимости, — о раскрытии отчётов. Зачем публиковать свои репорты, что это даёт другим исследователям и как понять, какие детали вообще стоит выносить в паблик.
А ещё разберём, как оценивать потенциал находки, докручивать её до более серьёзного сценария и выбирать, куда копать дальше.
Ставьте 🔥, если ждёте выпуск!
VK Security | Буст этому каналу
#bugbounty #подкаст@vk_security
В гостях — freeman.
Поговорим о том, что обычно остаётся за пределами самого поиска уязвимости, — о раскрытии отчётов. Зачем публиковать свои репорты, что это даёт другим исследователям и как понять, какие детали вообще стоит выносить в паблик.
А ещё разберём, как оценивать потенциал находки, докручивать её до более серьёзного сценария и выбирать, куда копать дальше.
Ставьте 🔥, если ждёте выпуск!
VK Security | Буст этому каналу
#bugbounty #подкаст@vk_security
🔥12❤1👏1🤩1
Новый выпуск подкаста «Спасибо за репорт» уже в VK Видео!
В выпуске обсудили:
⚡ зачем багхантеру раскрывать свои отчёты и что это даёт сообществу;
⚡ как понять, какой репорт стоит публиковать и какие детали можно показывать;
⚡ почему чужие раскрытые отчёты могут становиться источником новых идей для собственного ресерча;
⚡ как выбирать, что делать дальше, если очевидные векторы уже закончились;
⚡ что помогает возвращаться к ресерчу после периодов без результативных находок.
И, конечно, разбираем реальные кейсы: с чего начинался поиск, как развивались гипотезы по ходу исследования и что в итоге можно было раскрыть публично.
🍿 Смотреть выпуск
🔹 Отчёты:
Доступ к редактированию контента
Возможность отправки задачи в баг-трекер
SQLi на n8n-ha.skillfactory.tech
Доступ к БД на tools.skillfactory.ru
Если после просмотра захочется что-то обсудить — оставляйте вопросы в комментариях 👇
VK Security | Буст этому каналу
#bugbounty #подкаст@vk_security
В выпуске обсудили:
⚡ зачем багхантеру раскрывать свои отчёты и что это даёт сообществу;
⚡ как понять, какой репорт стоит публиковать и какие детали можно показывать;
⚡ почему чужие раскрытые отчёты могут становиться источником новых идей для собственного ресерча;
⚡ как выбирать, что делать дальше, если очевидные векторы уже закончились;
⚡ что помогает возвращаться к ресерчу после периодов без результативных находок.
И, конечно, разбираем реальные кейсы: с чего начинался поиск, как развивались гипотезы по ходу исследования и что в итоге можно было раскрыть публично.
Доступ к редактированию контента
Возможность отправки задачи в баг-трекер
SQLi на n8n-ha.skillfactory.tech
Доступ к БД на tools.skillfactory.ru
Если после просмотра захочется что-то обсудить — оставляйте вопросы в комментариях 👇
VK Security | Буст этому каналу
#bugbounty #подкаст@vk_security
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥10👏5🤩4❤1
До ZeroNights остался месяц — хороший повод вспомнить, как это было в прошлом году. Тогда у VK было несколько зон: от пространства для общения и отдыха до продуктовой площадки, где можно было подробнее узнать о наших решениях, задать вопросы командам и обсудить реальные подходы к безопасности продуктов и инфраструктуры.
В этом году VK снова поддерживает ZeroNights. Готовим новую программу с техническим контентом, экспертами и активностями вокруг практической ИБ. Часть деталей пока оставим за кадром, но точно будет что обсудить с теми, кто каждый день работает с AppSec, инфраструктурной безопасностью, AI Security и другими направлениями.
Для багхантеров тоже будет своя точка притяжения: можно будет пообщаться, обсудить свежие кейсы, находки и подходы — с теми, кто действительно живёт Bug Bounty.
Если будете на ZeroNights — ставьте 🔥
VK Security | Буст этому каналу
#конференция
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
🔥12👏4🤩3❤1👍1