VP Cybersecurity Brief
525 subscribers
573 photos
7 videos
52 files
593 links
Анализ лучших практик управления кибербезопасностью в России и в мире. Написать автору - @popepiusXIII.

Реклама в канале не размещается. Возможно информационное размещение по мероприятиям в тематике канала.

Посты пишутся без ИИ.
Download Telegram
Масштабное включение средств цифрового знака Антропиком может создать дополнительные риски которые необходимо учитывать при разработке.

1. В случае если компания находится под какими либо ограничениями, например работает из неподдерживаемого региона, это создает правовые основания для блокировки аккаунта и лишения авторских прав. Теперь со средствами цифрового водяного знака у Антропика появляется механизм для выявления конечного потребителя написанного кода или текста.

2. Использование цифрового водяного знака упрощает отзыв авторских прав и в случае нарушения разрешенных сфер использования: например для написания атакующего кода для нужд исследования (если не заключено отдельное соглашение), биометрии и слежки, автоматического принятия решения без участия человека, критическая инфраструктура (электросети, промышленность, водоканалы и т.д.).

3. С точки зрения ст. 1228 ГК РФ, автором результата интеллектуальной деятельности признается гражданин, творческим трудом которого создан такой результат. Если код написан без существенного участия человека, например исключительно нейросетью, это создает возможность признания его общественным достоянием. Для постановки на учет навайбкоженного как нематериального актива может понадобится дополнительный логи с промтами, выгрузки из трекинга. Цифровой водяной знак существенно упрощает процесс детектирования кода написанного ИИ.

Для тех компаний которых актуальны риски выше стоит рассмотреть такие практики:

1. Удаление метаданных C2PA (Coalition for Content Provenance and Authenticity). Если Claude отдает код не просто в чате, а генерирует готовый файл (например, .py, скрипты через Artifacts или скачиваемые архивы), в него вшиваются метаданные стандарта C2PA. Отредактировать его корректно нельзя, но их можно удалить целиком условным ExifTool или изменить на формат без поддержки C2PA.

2. Минификация / Обфускация (например для JS, Python).

3. Транспиляция (например TypeScript -> JS). Перевод кода из одного языка в другой полностью меняет синтаксис.

4. Полный рефакторинг на локальной модели или вручную.

Минимальный ручной рефакторинг или автоформатеры не удалят цифровой водяной знак реализованный псевдослучайным сдвигом вероятностей (Logit Biasing).
3
После утверждения методики по расчету зрелости, теперь внесли правки в 117 приказ. После утверждения новой версии приказа № 21, 117 приказ фактически распространит свое действие и на системы персональных данных.

Логичным было бы ожидать выпуска рекомендаций по форме оценки зрелости, 137 приказ теперь требует производить оценку зрелости (Узи не менее 1 раза в 2 года, а защищенность Кзи - 1 раз в 6 месяцев. Новые сроки в силу с 01.03.2027.

Август-сентябрь у многих организаций начало периода бюджетирования на следующий год. Целесообразно правки в 117 приказ также учесть в бюджете.
​​ 📧 Изменения в 117-й приказ ФСТЭК ➤

Официально опубликован приказ ФСТЭК России от 08.05.2026 № 137 «О внесении изменений в Требования о защите информации, содержащейся в государственных информационных системах, иных информационных системах государственных органов, государственных унитарных предприятий, государственных учреждений, утвержденные приказом Федеральной службы по техническому и экспортному контролю от 11 апреля 2025 г. № 117».
Please open Telegram to view this post
VIEW IN TELEGRAM
Состоялся релиз новой версии модели от NVIDIA Nemotron 3.5 Lightning . Это отличный претендент на роль модель как судья или модель роутер для ИИ агентов на английском. Для других языков желателен finetune.

Первые независимые бенчмарки показывают сравнимый с GPT OSS 120b уровень способностей при значительной большей скорости и среднему количеству токенов на задачу.

В тех репорте подробно итоги тестирований на безопасность не указаны. Указано, что при обучении использовались базы данных с промт инъекциями и известно вредоносными примерами.
👍3
Forwarded from k8s (in)security (r0binak)
В официальном блоге Kubernetes вышел пост с обзором основных изменений, которые войдут в Kubernetes 1.37. Если смотреть исключительно на security часть релиза, то есть несколько интересных нововведений.

Во-первых, статические Pod'ы больше не смогут ссылаться на Secrets и ConfigMaps — в Kubernetes исправили баг, который позволял им получать доступ к API-ресурсам. Также SELinuxMount включат по умолчанию для поддерживаемых CSI-драйверов, что ускоряет работу с томами, но может привести к проблемам у приложений, которые совместно используют один volume с разными SELinux-контекстами.

kubelet в user namespace переходит в Beta. Это позволяет запускать kubelet без root-привилегий на хосте, сохраняя root только внутри namespace, и тем самым уменьшает потенциальный impact от компрометации kubelet.
Похоже, что те компании которые заменят какие то конфликтующие по своей природе функции на ИИ агентов имеют ненулевые шансы получить новый уровень корпоративного противоборства.

Такой по крайней мере у меня получился вывод по итогам чтения нового поста Антропика. Антропик исследовал поведения агентов на разных поколениях моделей в условиях когда агентам отдали противоречащие указания. Например первый агент должен написать бэкэнд на Ruste, а второй агент на Typescript. В ход пошло от того чтобы убедить конкурента, что код уже на нужном языке до попыток завершить чужие процессы на уровне операционной системы.
Обновилось исследование SENSE по медианным зарплатам на рынке ИТ и кибербеза для востребованных ролей.
Исследование обновляется 1 раз в 2 квартала.

1.Заметное падение медианной зарплаты за 2 квартала пришлось на роли Лида пентеста с 500 до 450 и сеньорного апсека с 415 до 380 т.р. gross.

2.Повышений нет ни у одной роли в исследовании, ни у ИТ ни у Кибербеза, что является говорит об общем факторе влияющем на спрос кандидатов, указанном в исследовании "Рост налоговой нагрузки и уплотнение рынка". На фоне стабильного заметного снижения в ИТ, почти по всем ролям и всем уровням зрелости в роли, стабильность большинства ролей кибербеза выглядит ожидаемо на фоне регулярного влияния кибербезопасности на бизнес.

3.На мой взгляд не самое корректное использование термина "бумажная безопасность" в исследовании - коллеги могли использовать например термин документальная безопасность или комплаенс.

Интересные факты по рынку труда в ИТ.
1. Самыми стабильными выглядят позиции разработчиков и аналитиков 1С.
2. Резкое падение зарплат Python, Go разработчиков на 70-120 т.р. на все уровни зрелости ролей.
3. Резкое падение зарплат ролей связанных с обработкой и анализом данных: Data engineer, scientist, ETL, DWH, ML на 60-100 т.р. на все уровни зрелости ролей кроме начальных. На начальных позициях падение меньше - 20-50 т.р.
Forwarded from BESSEC
❗️Зарплаты в ИБ&ИТ 2023-2026: от пика до отката

Информационная безопасность — медленный, но устойчивый рост (от I кв. 2023 к пику в III кв. 2025). Архитекторы ИБ Senior +32% (300 000 → 395 000), Middle +50% (200 000 → 300 000). ИБ росла постепенно — этому способствовал рост числа атак (Россия стабильно лидирует по их количеству) и импортозамещение защитных решений
Наиболее устойчивое направление. Архитекторы ИБ за фазу роста (I кв. 2023 → III кв. 2025) прибавили 21–50% по грейдам, а за фазу спада (III кв. 2025 → I кв. 2026) почти ничего не потеряли (0…−1%). DevSecOps на всех грейдах остался на уровне пика и в I кв. 2026. Число атак не зависит от ключевой ставки, импортозамещение защитного ПО продолжается, а значит, потребность в специалистах структурная. Исключение — бумажная безопасность (комплаенс, документация). Эта роль снижалась ещё на растущем рынке (Lead −10% от I кв. 2023 к III кв. 2025), поскольку спрос смещался в сторону прикладной технической экспертизы.

🖥Ссылка на исследование

#career

p.s. сделай репост🫡

👴 BESSEC | 🔴 MAX
Please open Telegram to view this post
VIEW IN TELEGRAM
Please open Telegram to view this post
VIEW IN TELEGRAM
Меморандум президента США от 12.08.2026, фактически легализует хакбэк для частного сектора США.
Меморандум дает правовую основу для органов правопорядка США привлекать частный сектор для ответных атак по киберпреступникам в иностранных юрисдикциях.

На фоне отсутствия однозначных механизмов атрибуции атаки, стоит рассмотреть поднятие приоритета для мер минимизирующий риск взлома вашей организации в случае использования злоумышленниками ваших атрибутов.

Какие это могут быть меры:
1. На фоне рекордом атак, через фишинг и социальную инженерию - DMARC. Настроить сообшения по факту попыток использования другими вашего почтового домена\доменом и реагировать на эти попытки.
2. RPKI: ROA для всех собственных префиксов + ROV + realtime BGP monitoring. Защищает от ложной привязки трафика к компании вследствие BGP prefix hijack. ROA — криптографически подписанное разрешение конкретному ASN анонсировать префикс.
3. Сбор и сохранение полной телеметрии вашего внешнего трафика (включая DNS и VPN), как минимум на уровне квитанций уровня Netflow.
4. DNSSEC и все, что помогает не потерять, даже временно , управления вашими DNS записями.
5. Если вы разрабатываете ПО\пакеты - рассмотрите практику подписи этого ПО (SLSA provenance + Sigstore/Rekor).
6. mTLS / request signing / IPsec для контролируемых B2B-соединений.
7. Базовый уровень защиты должен вам позволить как минимум выявлять, когда ваши ресурсы были взломаны и стали использоваться в качестве промежуточной площадкой злоумышлениками: EDR/XDR, NTA, MFA, PAM и главное SOC который на эти сигналы реагирует.
8. Встроить в ваши корп процессы: Если вы кому то недавно продали компанию, IP диапазон или доменные имена или сдали их в аренду - убедитесь, что в публичных реестрах условного RIPE\Whois указан новый владелец, а не вы.

В случае широкого распространения этой практики в США я допускаю появления или новой организации или отдела в условной CISA куда будут передаваться данные по актуальным IP и квитанции соединений для минимизации рисков будущего обратного взлома из США.
Треликс проанализировало несколько русскоязычных объявлений хакеров.

Несколько трендов которые нужно будет нам нужно оценивать в будущем:
1. На сколько сильно и точно средства ИИ позволяют обычному хакеру поднять уровень атаки до ИИ.

2. Куки доступа топовых моделей стали сами по себе целью атаки для перепродажи/переиспользования.

3. Утилиты позволяющие кандидату в режиме реального времени получать ответы от ИИ на устные вопросы делают очные интервью обязательными для найма.
Два недавних случаях в судах сформировали дополнительный аргумент в оценке рисков использования компанией результатов работы средств ИИ и программного обеспечения, включая шрифты встроенные в это ПО, без возможности документально подтвердить правовые основания для такого использования.

Например, в случае использования сгенерированных изображений или встроенных шрифтов в рекламе или на сайте.
Европейский институт телекоммуникационных стандартов (ETSI) выпустил проект стандартов по кибербезопасности для 17 типов устройств и программ. Делается это в рамках исполнения Cyber Resilience Act, о чем я писал ранее. Структура стандартов мне чем то напомнило РД ФСТЭК для сертификации средств (профили защиты). Разница в том, что соответствие этим стандартам обязательно при продаже на территории ЕС с декабря 2027 и не ограничивается только проектами по защите систем.
До ноября 2026 года принимаются правки от регуляторов ЕС. Сами стандарты больше гигиенические и про совсем базовые меры безопасности, их пока не сравнить по глубине даже с самыми первыми версиями CIS benchmark или STIG (Security Technical Implementation Guides), но охвачены базовыми требованиями почти все функции и подходы.
Ниже поделюсь с вами парой скриншотов из стандартов.
В число 17 стандартов попало:
1. Operating systems.
2. Router, modems, and switches.
3. Firewalls.
4. VPNs
5. Virtualization containers
6. Network management systems
7. SIEMs
8. Antivirus software
9. Boot managers
10. Network interfaces
11. Browsers
12. Password managers
13. PKI software
14. Smart home appliances
15. Smart home security systems
16. Internet-connected toys
17. Wearables
Интересно как сформулировано в новых проектах стандартов ETSI требование по отсутствию уязивмостей - речь только про эксплуатабельные и допустимо иметь компенсирующие меры если все таки есть эксплуатабельные уязвимости.