Трансляция блога и Твиттера Алексея Лукацкого, а еще репосты из Телеграмма и публикация уникальных материалов
37 700подписчиков сейчас
51.0%ERR
4.0цитируемость
4постов/день
Русскийязык
Россиягео
Подписаться в Telegram
Данные обновлены 22.07.2020
Публикации всего: 60
Посмотрел поправки в 117-й приказ ФСТЭК, касающиеся вопросов ИБ искусственного интеллекта. Смотрел с точки зрения применения предлагаемых норм к различным типам ИИ - от обычного ML или локальной LLM (тут предлагаемые меры прям неплохо реализуются) до ИИ-агентов и мультиагентских систем, для которых приказ не очень хорош. Пока успел все свести в высокоуровневую табличку и... уехал в горы. Приеду, сведу все и отправлю регулятору предложения с правками. Надеюсь успею 🏔
ЗЫ. В проект приказа ФСТЭК по персданным тоже есть что добросить, но уже после возвращения. Буду надеяться, что сроки не пройдут 🗓
#ии #регулирование
🔥 33 👍 13 ❤ 3 · всего 53
Перейти к публикации →
Эта идея нового номера Positive Research витала у меня достаточно давно – хотелось поговорить на тему экономики и финансов с разных сторон ИБ и посмотреть на эту тему глазами разных специалистов – CISO, хакеров, топ-менеджеров, страховщиков, консультантов и т.п. И как мне кажется это получилось очень даже неплохо. У меня в этом номере две статьи – про то, как перевести затраты на язык бизнес-ценности и как посчитать эффективность ИБ.
А еще в номере есть про то, как видит киберриски топ-менеджмент, как вести переговоры о финансировании ИБ, как экономически обосновать ИБ-проекты и как проводить аудит бюджетов ИБ, как найти общий язык с советом директоров, как CFO и CISO смотрят на одни и те же риски, как устроено киберстрахование, сколько стоит взломать компанию и каков ценник на разные продукты и услуги рынка киберпреступности, как посчитать ущерб от ИБ-инцидентов для SOC... Это те темы, которые нашли свое отражение в этом номере. А еще в печатной версии есть большой постер с различными финансовыми метриками ИБ (есть из чего выбрать).
На страницах номера также было организовано два виртуальных круглых стола – с страховыми компаниями (СОГАЗ, ВСК, Альфа-Страхование, Ингосстрах, СберСтрахование, "Технологии киберстрахования", AIM Partners, Mains Group) и с компаниям, которые прошли через серьезные инциденты (ВСК, СДЭК и НОВАБЕВ Групп).
Номер закрывает "темная комната", в которой представители разных "сословий" рынка ИБ откровенно делятся своим взглядом на рынок ИБ; без купюр, а потому анонимно. "Безопасник #5738562", "ИБ-коммерсант в третьем поколении и стартапер, вышедший в ноль, в одном бидоне", "Юнона Кривозуб, уставшая от всего этого", "Заказчик из ИТ-компании", "Уинстон Смит", "Регулятор" и "Топ-менеджер, визионер"... так они назвали себя, отвечая на мои некаверзные вопросы. Местами было прям жестко, но честно. Надеюсь никого не вычислят по этим никам, а я никого не выдам 🐟
Скачать электронную версию можно с сайта журнала; без регистрации и СМС. Печатную версию ищите в офисах 🤟, у своих менеджеров, а также на мероприятиях Позитива, коих планируется до конца года немало, в том числе Positive Tech Day 17 сентября в Питере и Positive Security Day в Москве (дата и место еще определяются).
ЗЫ. Следующий номер Positive Research будет уже новогодним и там будет тоже много всего интересного, смешного и забавного. Но пока раскрывать все секреты не буду.
#статья #cxo #ciso #бизнес #экономика #киберстрахование #ущерб
🔥 20 ❤ 17 👍 8 · всего 52
Перейти к публикации →
Нейросеть в роли ИБ-специалиста: GigaChat 3.5 Ultra успешно сдал профессиональный экзамен
Модель ответила на 250 вопросов итогового теста программы «Информационная безопасность», превысив проходной балл на 14%. Знания проверяли специалисты УЦ «Информзащита» и департамента кибербезопасности Сбербанка.
Нейросеть обучали на массиве из более чем 300 тыс. документов, среди которых:
• лучшие практики ИБ и законодательство
• описания уязвимостей
• тактики и техники кибератак
Такой уровень знаний делает GigaChat 3.5 Ultra инструментом для реальных сценариев. Бизнесу без штатного безопасника он послужит первой линией консультаций по защите данных + профильным специалистам поможет в подготовке документов и управлении инцидентами.
🤡 40 🤣 16 🔥 6 · всего 69
Перейти к публикации →
Эх, скока теперь бумажных безопасников сократят… Вообще интересно, одни тренируют модельки на поиск уязвимостей и автоматический пентест, а другие - проходить тесты на знание нормативки, количества RFC и правильной терминологии. Каждому свое…
#работа #обучение #ии
❤ 6 👍 6
Перейти к публикации →
Представьте, понедельник, 14.15, вы собеседуете двух кандидатов на AppSec Team Lead’а. Оба одного возраста, закончили одну кафедру, упоминают в резюме один и тот же стек, знание английского, выступления на конфах, попадают в вашу зарплатную вилку. Спрашиваешь обоих - что делал на выходных? Первый рассказывает, что завершил обучение на курсах ИСП РАН по РБПО по требованиям ФСТЭК. Второй говорит, что нашел багу в вашем мобильном приложении и зарепортил ее в вашу поддержку.
ЗЫ. Да, если вам важно, первого зовут Александр, а второго - Александра.
#работа
👍 28 ❤ 8 🔥 6
Перейти к публикации →
Киберқауіпсіздікке миллиардтаған бюджет бөлінсе де, ең жақсы қорғалған компаниялар да шабуыл құрбаны болып жатады. 🛡️
Алексей Лукацкийдің «Кибертұрақтылық: киберқауіпсіздіктің жеңілгенін мойындайтын кез келді» баяндамасында киберқауіпсіздіктің неге енді жалғыз мақсат бола алмайтыны және кибертұрақтылықтың шын мәнінде қайдан басталатыны талқыланады.
Негізгі сұрақ: шабуылды мүлде болдырмау емес, шабуыл басталып кеткен кезде бизнестің жұмысын қалай жалғастыруға болады? 👀
📅 29–30 қыркүйек
📍 Астана, Тәуелсіздік сарайы
🔗 kazhackstan.com
⸻
Даже самые защищённые компании становятся жертвами атак, а бюджеты на кибербезопасность продолжают расти. 🛡️
В докладе Алексея Лукацкого «Киберустойчивость: пора признать, что кибербезопасность проиграла» разберёмся, почему привычного подхода к безопасности уже недостаточно и где на самом деле рождается киберустойчивость.
Главный вопрос сегодня — не как защитить каждую систему, а как сохранить способность бизнеса работать, даже когда противник уже внутри. 👀
📅 29–30 сентября
📍 Астана, Дворец Независимости
🔗 kazhackstan.com
⸻
Even the most protected companies still fall victim to cyberattacks, while security budgets continue to grow. 🛡️
In Alexey Lukatsky’s talk, “Cyber Resilience: Time to Admit That Cybersecurity Has Lost”, we’ll explore why traditional cybersecurity is no longer enough and where true cyber resilience actually begins.
The key question is no longer how to protect every system, but how to keep the business running when the attacker is already inside. 👀
📅 29–30 September
📍 Astana, Palace of Independence
🔗 kazhackstan.com
😁 24 🔥 21 ❤ 5 · всего 57
Перейти к публикации →
Ну что ж, план командировок на сентябрь сформирован. Китай, ОАЭ, Узбекистан и Казахстан; ну и само собой парочка по России. Закрываем первый месяц золотой осени выступлением на KazHackStan’е. Буду нести благую весть по кибербезу на Востоке, ибо Запад пока не готов к нашим откровениям. Ну да им же хуже 🎙
#мероприятие
👍 19 🔥 6 😁 3 · всего 30
Перейти к публикации →
Когда используешь внешнее решение на базе ИИ, часто кажется, что уж его поставщик-то знает, как его безопасность выстроить и как вообще сделать ИИ более предсказуемым и надежным. Но увы, это не всегда так. Например, вам российский поставщик SIEM говорит, что он реализовал Copilot для помощи в расследовании, но на вопрос о том, какая ИИ-модель под капотом, он молчит. А потом выясняется, что там ChatGPT или Claude, американские модели в российском решении, используемом в госухе и в КИИ 🤔...
Или он говорит вам, что он продвинутый и использует в своем SOC, допустим, Mythos или GPT-Cyber. А дальше мы вспоминаем кейс OpenAI vs HuggingFace и понимаем, что использование таких моделей – это скорее минус, чем плюс, так как там дохрена ограничений именно по ИБ-части. Или другой пример – упоминается Qwen, но не говорится какая именно; а их десятки разных и, как следствие, с разным качеством работы.
И таких красных флагов может быть немало. Ниже некоторые из них... В целом, практика публикования системных карточек для ИИ-моделей достаточно хороша, чтобы не требовать такого же от поставщиков ИБ-решений. Если он берет готовую модель и не занимается fine-tuning, то можно просто сослаться на карточку основной модели. Но если модель дообучена под задачи ИБ, неплохо бы свою карту целиком выкладывать, чтобы было понятно, чего ждать (и чего не ждать) от предлагаемого решения 🤖
#ии
🔥 18 👍 6 🤔 3 · всего 30
Перейти к публикации →
Некоторое время назад я набрасывал контент для карточек по тому, как бороться с Shadow AI. Ну а формат карточек таков, что там можно прописать достаточно небольшой объем текста, что позволяет наметить некие общие шаги, но не дает погрузиться в детали. Например, достаточно легко дать совет: "Настройте на NGFW или пограничном маршрутизаторе контроль доступа к следующим доменам". Реализовать - легко.
А дальше ты начинаешь настраивать эти правила и вдруг понимаешь, что у тебя ИИ может вызываться внутри обычных сервисов – Notion, MS Office, VS Code, плагины браузера и т.п. И как тут быть? Как провести инвентаризацию ИИ-сервисов, то есть выполнить первый шаг в деле контроля Shadow AI?
Поэтому я бы детектил не только доступ к ИИ-сервисам и не только запущенные на узле ИИ-приложения (то же LM Studio или ChatGPT Classic можно поймать с помощью EDR), а смотрел шире - на признаки активации ИИ-функций внутри обычного приложения. И для этого можно выделить, как мне кажется, несколько уровней, которые надо учитывать при мониторинге Shadow AI. Спойлер – этих уровней семь и про них я написал в блоге.
ЗЫ. Дополнительно можно еще посмотреть мою презентацию про мониторинг атак на корпоративные LLM-сервисы и про мониторинг ИИ-агентов в SOC.
#ии #архитектура
👍 10 ✍ 4 ❤ 2
Перейти к публикации →
Изучаю материалы с Дня открытых дверей Роскомнадзора, на котором ведомство отчитывалось о результатах своей работы за полтора года на ниве защиты прав субъектов персональных данных и задаюсь очень простым вопросом. РКН говорит, что за 1,5 года проведено 52 административных расследования по фактам утечек ПДн, а протоколов составлено 40, по которым российский бюджет получил ошеломительные 2,6 миллиона рублей (да, именно миллиона, а не миллиарда)! Однако, по данным того же F6 в прошлом году было зафиксировано 230 публичных утечек у российских компаний, а январе-июне этого года – 88 утечек. То есть только публичных было 318 утечек, а РКН провел расследование в отношении всего 52 из них? А остальные где? Даже если верить официальной статистике Минцифры, то в прошлом году было зафиксировано 118 утечек. Все равно вдвое больше, чем проведено расследований. Почему?
Да, на проверки введен мораторий до 2030 года и РКН не может ходить и проверять выполнение ФЗ-152. Поэтому РКН занимается тем, что проще всего. Например, регулятор отчитался о проверках 160 тысяч сайтов в Интернете и на почти 90% нашел нарушения закона о ПДн. Это не мудрено – реализуется просто, нарушения на поверхности, можно сразу наплодить кучу предписаний об устранении. Но что именно с утечками? Почему регулятор смог "отработать" только шестую часть от того, что лежит на поверхности (есть же еще и непубличные утечки)?
Тут как с управлением инцидентами или уязвимостями – нельзя предотвратить их все, но важно грамотно управлять ситуацией, когда они были обнаружены. Именно это определяет реальное качество работы ИБ, как по мне. Именно в нештатной ситуации (хотя инцидент для ИБ – ситуация вполне штатная) ты и понимаешь, как работают твои люди и твои инструменты. Вот РКН с этой частью своей работы не справляется...
Интересно, как оценивают служащих РКН, по каким KPI? Количество и размер штрафов к таковым, по словам руководства РКН, не относятся (ну и по размерам штрафов это видно). В бизнесе все просто – есть расходы на сотрудника и доходы/бенефиты от его деятельности. Если второе превышает первое, то прекрасно. Если нет, то тут стоит задумываться, нужен ли такой сотрудник. Интересно, как в РКН с этим обстоит дело? А KPI сотрудника, кстати, это ПДн. Если вы оцениваете своих аналитиков SOC по тому, сколько, каких инцидентов и за какое время они обработали, то вы же не забыли получить у них согласие на обработку этих персональных данных? Не забыли же?..
#персональныеданные #утечка #статистика
🤣 32 ❤ 10 👍 6 · всего 51
Перейти к публикации →
Rozetked
ВИЛСАКОМ РЕД / WYLSACOM RED
Библиотека программиста
[netstalkers]
Типичный программист
СТАС БОМБИТ